policy ISO 27701 PIMS Policy Pack

Politique relative aux transferts internationaux de données à caractère personnel

Encadrer les transferts internationaux de données à caractère personnel avec les éléments de preuve REG09, les outils de transfert, les revues des risques, les contrôles des transferts ultérieurs, la suspension et les enregistrements compatibles avec les exigences d’audit.

Aperçu

Cette politique encadre les transferts internationaux de données à caractère personnel au moyen des éléments de preuve REG09, des outils de transfert approuvés, de la revue des risques, de l’autorisation des sous-traitants et des sous-traitants ultérieurs, des contrôles des transferts ultérieurs, des règles de suspension, des exceptions et des enregistrements d’actions correctives compatibles avec les exigences d’audit.

Éléments de preuve du transfert avant utilisation

Exige les enregistrements de transfert REG09, les outils de transfert et les éléments de preuve à l’appui avant tout nouveau transfert international de données à caractère personnel ou toute modification substantielle d’un tel transfert.

Contrôle des transferts fondé sur les risques

Définit les étapes de revue, de garanties applicables au transfert, de risque résiduel et d’approbation pour les transferts internationaux de données à caractère personnel présentant un risque plus élevé ou faisant l’objet d’une modification substantielle.

Gouvernance des sous-traitants et des transferts ultérieurs

Encadre les sous-traitants, les sous-traitants ultérieurs, l’autorisation du client, les conditions répercutées et les éléments de preuve des transferts ultérieurs au moyen de REG08 et REG09.

Lire l'aperçu complet (click to expand)
La Politique relative aux transferts internationaux de données à caractère personnel établit les exigences d’identification, d’approbation, d’enregistrement, de revue, de restriction et de suspension des transferts internationaux de données à caractère personnel. Elle s’applique aux activités de responsable du traitement, de responsable conjoint du traitement, de sous-traitant et de sous-traitant ultérieur lorsque des données à caractère personnel sont mises à disposition, consultées depuis, stockées dans, hébergées dans, divulguées ou autrement transférées en dehors du périmètre de traitement approuvé enregistré dans REG02 ou REG09. Le champ d’application couvre les affiliés internes, les destinataires externes, les sous-traitants, les sous-traitants ultérieurs, les prestataires de services, l’accès au support, les lieux d’hébergement, l’administration à distance, les transferts ultérieurs, les demandes de divulgation émanant d’autorités publiques et les modifications de services liées aux transferts. Un élément central de la politique est son approche fondée sur les éléments de preuve. La politique prévoit que les transferts internationaux doivent être identifiés avant le début ou la modification du traitement, et que les enregistrements de transfert approuvés doivent être tenus à jour dans REG09. REG09 est l’élément de preuve principal relatif aux transferts, tandis que REG02, REG08 et REG12 fournissent les éléments de preuve à l’appui des activités de traitement, des relations avec les fournisseurs et les sous-traitants, des exceptions, des non-conformités, des actions correctives et de la revue de direction. Les champs REG09 requis comprennent la destination du transfert, le destinataire, le rôle PIMS, l’outil de transfert, les éléments de preuve à l’appui, la date de revue et le propriétaire. Cette structure vise à aider l’organisation à démontrer une gouvernance responsable des transferts sans créer de registres redondants d’analyses d’impact des transferts de données ou de clauses contractuelles types. La politique définit des contrôles pour la sélection de l’outil de transfert, l’approbation et la revue des risques. Pour les transferts réalisés en qualité de responsable du traitement, le responsable de la protection des données / responsable du PIMS enregistre l’outil de transfert approuvé et les éléments de preuve à l’appui dans REG09 avant le début du transfert. Le délégué à la protection des données / conseiller en protection des données examine les éléments de preuve relatifs à l’outil de transfert avant l’approbation de nouveaux transferts internationaux de données à caractère personnel, de transferts faisant l’objet d’une modification substantielle ou de transferts présentant un risque plus élevé, et réalise la revue du risque de transfert lorsqu’elle est déclenchée. Lorsque des garanties techniques sont utilisées, le responsable de la sécurité de l’information enregistre le statut de dépendance aux garanties techniques dans REG09 ou REG12. Si le risque résiduel de transfert est élevé, Top Management doit approuver la poursuite du transfert dans REG12 avant l’acceptation de ce risque. La gouvernance des sous-traitants, des sous-traitants ultérieurs et des transferts ultérieurs est également traitée. Le responsable des fournisseurs / des achats doit obtenir une autorisation ou une instruction du client documentée dans REG08 et REG09 avant d’initier des transferts internationaux de données à caractère personnel par un sous-traitant, enregistrer l’autorisation des sous-traitants ultérieurs et les conditions de transfert répercutées, et empêcher tout transfert ultérieur par un sous-traitant ou un sous-traitant ultérieur tant que l’autorisation du client n’est pas enregistrée. La politique exige également que les itinéraires de transfert ultérieur, les catégories de destinataires, les restrictions et les obligations soient enregistrés avant l’approbation. Les demandes de divulgation émanant d’autorités publiques étrangères doivent être enregistrées dans REG09 ou REG12 avant la divulgation lorsque cela est possible, ou dans un délai d’un jour ouvrable lorsque l’enregistrement préalable n’est pas possible, et les demandes à enjeu significatif pour la vie privée doivent faire l’objet d’une revue par le conseiller en protection des données lorsque cela est possible. La gouvernance continue est assurée par des exigences définies de revue, de mesure, d’exception et de mise en application. Les enregistrements de transfert actifs sont revus au moins une fois par an et dans les 30 jours suivant une modification substantielle du transfert, tandis que le responsable de la protection des données / responsable du PIMS revoit au moins une fois par trimestre les revues de transfert en retard, les enregistrements incomplets, les transferts suspendus et les exceptions de transfert ouvertes. Les indicateurs comprennent le pourcentage d’enregistrements REG09 actifs comportant des éléments de preuve complets relatifs à l’outil de transfert, les revues de transfert en retard, les transferts suspendus ou reportés, les éléments de preuve de sous-traitant ou de tiers en retard, ainsi que les activités de traitement REG02 non rapprochées comportant des indicateurs de transfert international potentiel. Les exceptions doivent être enregistrées dans REG12 avant de devenir actives, assorties d’un propriétaire, d’une date d’expiration, d’un contrôle compensatoire et d’une fréquence de revue, puis revues au moins une fois par mois jusqu’à leur clôture. Les non-conformités doivent être enregistrées lorsque des transferts non enregistrés, des outils de transfert non étayés, une autorisation manquante, des revues en retard, des éléments de preuve manquants relatifs aux transferts ultérieurs ou une poursuite non autorisée sont identifiés.

Diagramme de la politique

Organigramme de processus montrant la gouvernance des transferts internationaux de données à caractère personnel : identifier le transfert dans REG02 ou REG08, créer ou mettre à jour REG09, enregistrer l’outil de transfert et les éléments de preuve, réaliser la revue des risques et des garanties, approuver ou bloquer le transfert, gérer les transferts ultérieurs et les divulgations aux autorités publiques, revoir les enregistrements, suspendre ou remédier aux lacunes, et enregistrer les exceptions ou les actions correctives dans REG12.

Cliquez sur le diagramme pour l’afficher en taille complète

Contenu

Champ d’application des transferts internationaux et critères de modification substantielle

Enregistrements de transfert REG09 et éléments de preuve à l’appui

Exigences de sélection et d’approbation des outils de transfert

Revue du risque de transfert, garanties et gestion du risque résiduel

Transferts ultérieurs et divulgations aux autorités publiques étrangères

Revue des transferts, suspension, exceptions et mise en application

Conformité aux frameworks

🛡️ Normes et frameworks pris en charge

Ce produit est aligné sur les frameworks de conformité suivants, avec des mappages détaillés de clauses et de contrôles.

Framework Clauses / Contrôles couverts
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 44Article 45Article 46Article 47Article 48Article 49
ISO/IEC 29100:2020
Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.7

Politiques associées

Politique d’inventaire des traitements et de base légale

La gouvernance des transferts dépend de l’exactitude des enregistrements de traitement, des périmètres approuvés et des informations relatives à la base légale dans l’inventaire des traitements.

Politique d’appréciation des risques relatifs à la vie privée et de DPIA

La revue du risque de transfert et les décisions relatives aux transferts présentant un risque plus élevé s’alignent sur l’appréciation des risques relatifs à la vie privée et la gouvernance des DPIA.

Politique de collecte, d’utilisation, de divulgation et de partage

Les transferts internationaux sont étroitement liés aux contrôles de divulgation et de partage applicables aux destinataires et aux itinéraires des données à caractère personnel.

Politique de gestion des sous-traitants, des sous-traitants ultérieurs et des tiers en matière de protection des données

L’autorisation des sous-traitants, des sous-traitants ultérieurs et des tiers, ainsi que les éléments de preuve des obligations répercutées, constituent des exigences essentielles pour l’approbation des transferts.

Politique de sécurité et de contrôle d’accès

Les approbations de transfert peuvent reposer sur des garanties techniques et des contrôles d’accès qui doivent être confirmés avant l’approbation.

Politique de gestion des informations documentées et des éléments de preuve du PIMS

La politique s’appuie sur des éléments de preuve documentés tels que REG02, REG08, REG09 et REG12 pour la responsabilité relative aux transferts.

À propos des politiques Clarysec - Politique relative aux transferts internationaux de données à caractère personnel

La Politique relative aux transferts internationaux de données à caractère personnel définit une approche de gouvernance de la protection des données fondée sur les éléments de preuve pour les transferts transfrontaliers de données à caractère personnel. Elle attribue les responsabilités à Top Management, au responsable de la protection des données / responsable du PIMS, au délégué à la protection des données / conseiller en protection des données, aux responsables de processus, aux responsables des fournisseurs / des achats, à la sécurité de l’information et aux réviseurs d’audit interne / de conformité. La politique utilise REG09 comme élément de preuve principal relatif aux transferts, avec l’appui de REG02, REG08 et REG12, afin de documenter les destinations des transferts, les destinataires, les rôles PIMS, les outils de transfert, les garanties, les dates de revue, les exceptions, les non-conformités et les actions correctives. Elle s’applique aux contextes de responsable du traitement, de responsable conjoint du traitement, de sous-traitant et de sous-traitant ultérieur, et soutient une gestion responsable des approbations de transfert, des transferts ultérieurs, des demandes de divulgation émanant d’autorités publiques, des suspensions et des revues périodiques.

Périmètre clair des transferts

S’applique lorsque des données à caractère personnel sont consultées, hébergées, divulguées ou transférées en dehors du périmètre de traitement approuvé dans REG02 ou REG09.

Modèle d’éléments de preuve REG09

Exige la destination du transfert, le destinataire, le rôle, l’outil de transfert, les éléments de preuve, la date de revue et le propriétaire avant l’approbation.

Responsabilité des rôles définie

Attribue les obligations entre les rôles de protection des données, métier, achats, sécurité, audit et Top Management.

Suspension et remédiation

Exige la suspension ou le report lorsque les outils de transfert, autorisations, garanties ou éléments de preuve relatifs à la destination sont manquants ou invalides.

Foire aux questions

Conçu pour les dirigeants, par des dirigeants

Cette politique a été rédigée par un responsable de la sécurité disposant de plus de 25 ans d’expérience dans le déploiement et l’audit de cadres ISMS pour des entreprises mondiales. Elle est conçue non seulement comme un document, mais comme un cadre défendable résistant à l’examen des auditeurs.

Rédigé par un expert titulaire de :

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Couverture & Sujets

🏢 Départements cibles

Protection des données Juridique Conformité Sécurité informatique Achats

🏷️ Couverture thématique

Management des informations relatives à la vie privée transferts internationaux de données responsabilités du responsable du traitement et du sous-traitant gestion des tiers gestion des risques gestion de la conformité surveillance et mesure
€89

Achat unique

Téléchargement instantané
Mises à jour à vie

Cette politique est 1 sur 25 dans le Pack PIMS ISO/IEC 27701 complet

Économisez 52%

Obtenez les 25 politiques PIMS, l'ensemble complet des registres et un plan de mise en œuvre détaillé pour €799, au lieu de €1 675 à l'unité.

Voir le Pack 27701 complet →
International PII Transfer Policy

Détails du produit

Type : policy
Catégorie : ISO 27701 PIMS Policy Pack
Normes : 4