# Appliquer correctement les clauses contractuelles types (CCT)

> Bien utiliser les clauses contractuelles types : choix du module, adaptations suisses, analyse d'impact des transferts, annexes et sous-traitants ultérieurs.

- Source: https://www.sidd.swiss/fr/perspectives/appliquer-correctement-les-clauses-contractuelles-types-cct/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Dr. Dominic Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Les clauses contractuelles types (CCT) de la Commission européenne du 4 juin 2021 (décision d'exécution 2021/914) constituent l'instrument dominant en pratique pour les transferts vers des pays tiers au titre de l'art. 46, par. 2, lit. c RGPD. Pour les exportations suisses de données vers des pays tiers ne disposant pas d'un niveau de protection adéquat, le PFPDT a reconnu ces CCT avec l'addendum suisse du 27 août 2021 – art. 16, al. 2, lit. d LPD en lien avec l'art. 9 OPDo. Quiconque se contente de signer les CCT sans les adapter au processus de traitement concret méconnaît à la fois le rôle de ces clauses en tant qu'instrument de protection et les exigences découlant de l'arrêt Schrems II (CJUE, C-311/18, 16 juillet 2020).

- **Ancrage juridique UE** : art. 46, par. 2, lit. c RGPD, décision d'exécution 2021/914, recommandations 01/2020 du CEPD.
- **Ancrage juridique CH** : art. 16–17 LPD, art. 9–10 OPDo, addendum du PFPDT du 27.8.2021.
- **Modules** : quatre configurations (responsable-responsable, responsable-sous-traitant, sous-traitant-sous-traitant, sous-traitant-responsable).
- **Documents complémentaires** : Transfer Impact Assessment (TIA), transmission aux sous-traitants, clause d'adhésion.
- **Risque** : une violation peut entraîner une amende allant jusqu'à 20 millions EUR (art. 83, par. 5 RGPD) ; en Suisse, les art. 60 ss LPD s'appliquent.
- **Délai** : les anciens contrats fondés sur les CCT 2010/2001 sont sans effet depuis le 27.12.2022.

Cet article explique le choix du module, l'annexion, l'addendum suisse et l'interaction avec le TIA – complété par les erreurs les plus fréquentes rencontrées dans notre pratique de conseil.

## Choix du module 1 à 4

Les CCT 2021 comprennent une partie générale et quatre modules à sélectionner en fonction du rôle des parties. Un choix erroné entraîne l'inefficacité juridique de la clause – avec pour conséquence que le transfert s'effectue sans garantie adéquate.

- **Module 1 – Responsable à responsable** : le responsable du traitement dans l'EEE transfère à un responsable dans un pays tiers, par exemple lors d'échanges intra-groupe entre deux entités juridiques poursuivant leurs propres finalités.
- **Module 2 – Responsable à sous-traitant** : cas classique de sous-traitance – p. ex. responsable suisse et fournisseur SaaS américain. Ici, les CCT remplacent également le contrat de sous-traitance (DPA) au sens de l'art. 28 RGPD resp. art. 9 LPD, à condition que les Annexes I.B, II et III soient entièrement remplies.
- **Module 3 – Sous-traitant à sous-traitant** : le sous-traitant dans l'EEE transfère à un sous-traitant dans un pays tiers. Souvent oublié, bien que ce soit le cas standard dans la pratique du cloud.
- **Module 4 – Sous-traitant à responsable** : le sous-traitant dans un pays tiers restitue des données à un responsable dans l'EEE – par exemple lorsqu'un partenaire suisse de recouvrement exploite un système de récupération américain.

En pratique, les parties ne choisissent pas les modules de manière alternative, mais cumulative. Dans un contrat type avec un fournisseur SaaS mondial, il est souvent nécessaire d'activer en parallèle le Module 2 (pour la relation principale) et le Module 3 (pour la chaîne de sous-traitants). Dans l'en-tête des CCT, les modules non sélectionnés sont biffés et les options spécifiques aux modules sont cochées dans les clauses. Quiconque saute cette étape et laisse les quatre modules actifs à titre pro forma crée des risques d'interprétation en cas de litige.

## Intégrer correctement l'addendum suisse

Le PFPDT a reconnu les CCT 2021 par communication du 27 août 2021 – sous réserve que des adaptations spécifiques soient apportées, car les CCT elles-mêmes ne font référence qu'au RGPD et aux autorités de contrôle de l'EEE. Ces adaptations sont consignées dans un addendum suisse distinct ou intégrées directement dans les annexes.

**Adaptations obligatoires** :

- **Autorité de contrôle** : le PFPDT s'ajoute à l'autorité de contrôle UE mentionnée ou la remplace, selon le lien avec la Suisse du traitement.
- **Droit applicable** : droit suisse (en particulier LPD) pour les situations purement suisses ; pour les situations mixtes, le droit suisse doit être ajouté à l'Annexe I.C.
- **For juridique** : tribunal suisse (généralement au siège de l'exportateur de données ou au domicile de la personne concernée).
- **Harmonisation des définitions** : GDPR est complété par la LPD en fonction de la catégorie de données ; les données personnelles englobent également les données des personnes morales dans la mesure où la LPD les protège encore (contrairement au RGPD) – pertinent uniquement dans des cas exceptionnels depuis la révision.

Quiconque reprend des contrats de groupe tels quels depuis l'UE en y ajoutant simplement la signature d'une filiale suisse risque que le niveau de protection suisse ne s'applique pas et que la compétence du PFPDT soit contestée en cas de litige. La communication du PFPDT est publique sur le site de l'autorité – s'y conformer n'est pas un simple « nice-to-have », mais une condition préalable à la reconnaissance des CCT comme garantie au sens de l'art. 16 LPD.

## Le Transfer Impact Assessment comme pièce jointe obligatoire

L'arrêt Schrems II a clarifié que les CCT seules ne suffisent pas : l'exportateur de données doit vérifier si le droit et la pratique du pays de destination neutralisent les garanties promises dans les CCT. Les recommandations 01/2020 du CEPD structurent cela sous la forme d'un Transfer Impact Assessment (TIA) en six étapes.

**Six étapes du TIA** :

1. **Cartographie du transfert** : qui transfère quoi à qui, vers quel pays, pour quelle durée ?
2. **Identification de l'instrument de transfert** : quel module CCT, quelles garanties supplémentaires ?
3. **Évaluation du droit du pays tiers** : existe-t-il des pouvoirs d'accès des autorités publiques (notamment FISA 702, Cloud Act aux États-Unis, pouvoirs comparables en CN, IN, SA) ?
4. **Mesures de protection supplémentaires** (Supplementary Measures) : chiffrement avec maîtrise des clés par l'exportateur, pseudonymisation, obligations contractuelles de transparence et de notification, séparations techniques.
5. **Étapes procédurales** : si nécessaire, consultation du PFPDT au sens de l'art. 23 LPD.
6. **Réévaluation à intervalles réguliers** : au moins annuellement ou en cas de modification législative.

Pour les transferts vers les États-Unis, le EU-US Data Privacy Framework (décision d'adéquation du 10.7.2023) a allégé une partie du travail de TIA pour les destinataires certifiés. Les exportateurs suisses ne peuvent toutefois pas s'y référer directement ; le Conseil fédéral a mis en vigueur l'équivalent Suisse-États-Unis par ordonnance du 14.8.2024 – avec effet au 15.9.2024. Pour les destinataires américains non certifiés et pour tous les autres pays tiers, le TIA reste obligatoire. Un TIA non documenté constitue un constat standard assorti d'une obligation de correction lors d'une procédure d'enquête du PFPDT.

## Remplir les annexes complètement

Les CCT ne déploient leur effet protecteur que si les annexes sont remplies avec soin. Des formulations génériques telles que « toutes les données des clients » ou « tous les sous-traitants selon liste » ne suffisent pas. Le CEPD et le PFPDT lisent les annexes comme une spécification opérationnelle, non comme un document marketing.

**Annexe I.A – Parties** : raisons sociales complètes, adresses, points de contact, rôle (exportateur / importateur), date.

**Annexe I.B – Description du transfert** : catégories de données (p. ex. données d'identification, de contact, d'authentification, de contenu, de localisation), catégories de personnes concernées (collaborateurs, clients, fournisseurs), finalités, durée de conservation, fréquence des transferts, nature du traitement (hébergement, analyse, support, etc.).

**Annexe I.C – Autorité de contrôle compétente** : PFPDT pour les situations purement suisses ; autorité de contrôle EEE pour les situations RGPD ; mention combinée pour les situations mixtes.

**Annexe II – Mesures techniques et organisationnelles** : chiffrement, contrôle d'accès, journalisation, sauvegarde, pseudonymisation, sécurité physique, gestion des sous-traitants, formation des collaborateurs, réponse aux incidents. Les renvois génériques à des rapports SOC-2 ne suffisent pas – les MTO doivent figurer dans le contrat de manière lisible et vérifiable.

**Annexe III – Sous-traitants** : liste nominative avec lieu, activité et catégories de données. En cas d'autorisation générale : procédure de mise à jour et droits d'opposition.

Une Annexe II incomplète est le constat le plus fréquent lors des contrôles : la gestion des clés, les délais de conservation ou les désignations précises de la région des sous-traitants font souvent défaut. Les CCT ne perdent pas leur validité formelle dans ce cas, mais leur aptitude à constituer une garantie adéquate est remise en question en cas de litige.

## Clause d'adhésion et transmission aux sous-traitants

La clause d'adhésion (clause 7 des CCT 2021) permet à d'autres parties de rejoindre le contrat ultérieurement sans qu'une renégociation complète soit nécessaire. Cela est particulièrement utile dans les structures de groupe et dans les chaînes de sous-traitants évolutives.

**Configuration pratique** :

- **Déclaration d'adhésion** : formulaire standard en annexe que les nouvelles parties signent et qui devient automatiquement partie intégrante du contrat.
- **Droits de consentement** : les parties existantes peuvent refuser des adhésions si elles abaissent le niveau de protection – un délai contractuel (30 jours) évite des négociations interminables.
- **Mise à jour des annexes** : les nouvelles parties sont ajoutées à l'Annexe I.A et, le cas échéant, à l'Annexe III.

**Transmission aux sous-traitants** (clause 9 dans les Modules 2 et 3) : les sous-traitants ne peuvent faire appel à des sous-traitants ultérieurs qu'avec l'autorisation générale ou spécifique du responsable du traitement et doivent leur imposer contractuellement les mêmes obligations en matière de protection des données qu'à eux-mêmes. Le piège le plus fréquent : des responsables suisses signent un contrat principal dans lequel le sous-traitant gère une liste de 200 sous-traitants – et ne la vérifient jamais. Recommandation : revue trimestrielle des sous-traitants comme rendez-vous obligatoire dans le calendrier de protection des données, avec contrôle par sondage des garanties de pays tiers respectives. Quiconque donne une autorisation générale sans jamais vérifier ne peut se prévaloir de sa bonne foi en cas de litige – l'obligation de responsabilité au sens de l'art. 7, al. 4 LPD exige un suivi actif.

## Erreurs fréquentes en pratique

Dans nos mandats, nous rencontrons régulièrement les configurations suivantes, qui constituent toutes un défaut formel ou matériel des CCT.

- **Choix de module erroné** : le Module 2 est coché alors que le destinataire poursuit ses propres finalités (correct : Module 1). Conséquence : les obligations de respect des instructions ne correspondent pas au rôle réel.
- **CCT 2010 périmées** : contrats avec des fournisseurs américains conclus avant 2021 et jamais mis à jour. Ces contrats ne constituent plus une garantie adéquate depuis le 27.12.2022.
- **Addendum suisse manquant** : les CCT sont reprises 1:1 de modèles UE ; le PFPDT et le droit suisse font défaut dans l'Annexe I.C.
- **TIA générique** : un seul modèle pour tous les pays tiers, sans analyse spécifique par pays et par destinataire des pouvoirs d'accès des autorités publiques.
- **Annexe II comme brochure MTO** : brochure marketing du fournisseur plutôt que spécification technique vérifiable.
- **Absence de gouvernance des sous-traitants** : autorisation générale sans processus de mise à jour, sans liste de sous-traitants approuvés, sans droits d'opposition.
- **Lacune Schrems II** : le TIA documente le risque (p. ex. FISA 702), mais ne désigne aucune supplementary measure concrète – les CCT ne remédient pas d'elles-mêmes au risque.

Chacune de ces erreurs peut être corrigée isolément ; combinées, elles démontrent que le transfert vers un pays tiers n'est pas sécurisé – un point d'attaque principal dans les procédures du PFPDT et des autorités de contrôle UE.

## Comment SIDD vous accompagne

SIDD réalise les implémentations de CCT pour les entreprises suisses clé en main – de l'analyse de cartographie des transferts vers des pays tiers au choix du bon module jusqu'au jeu complet d'annexes incluant l'addendum suisse. Notre [**conseil en protection des données en Suisse**](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) veille à ce que vos CCT ne soient pas seulement signées, mais opérationnellement efficaces, et que le TIA complémentaire corresponde à l'état des recommandations du CEPD.

Si vous êtes un responsable suisse sans établissement dans l'UE mais actif sur le territoire de l'Union, nous assumons également le rôle de [**Représentant UE au sens de l'art. 27 RGPD**](https://www.sidd.swiss/fr/services/representant-ue-rgpd) et coordonnons la gestion des demandes d'accès et des plaintes auprès des autorités de contrôle UE. Pour la gestion continue des CCT, des listes de sous-traitants et des mises à jour des TIA, la [**plateforme Priverion**](https://www.sidd.swiss/fr/priverion-plateforme) est disponible avec un module dédié aux transferts vers des pays tiers.

Pour une première évaluation de votre situation actuelle en matière de CCT, un [**entretien initial sans engagement**](https://www.sidd.swiss/fr/contact) suffit. Si vous souhaitez démarrer directement avec un accompagnement pour des modèles ou des négociations, demandez une [**offre**](https://www.sidd.swiss/fr/devis) – nous répondons dans un délai d'un jour ouvrable.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
