Les évolutions réglementaires de 2026
Le paysage réglementaire RGPD continue d'évoluer en 2026. La CNIL a publié en janvier 2026 de nouvelles lignes directrices sur les transferts de données vers des pays tiers dans le cadre de sous-traitance, renforçant les exigences d'audit préalable et de surveillance continue des prestataires établis hors UE.
La Commission européenne a par ailleurs finalisé deux nouvelles décisions d'adéquation — pour le Maroc et la Tunisie — facilitant les transferts vers ces pays sans nécessiter de CCT additionnelles. Ces décisions ouvrent de nouvelles opportunités pour les entreprises françaises souhaitant externaliser vers des hubs nord-africains.
Transferts hors UE : le guide pratique 2026
- Pays à décision d'adéquation (transfert libre) : Maroc, Tunisie, Israël, Japon, Royaume-Uni, Canada
- Pays nécessitant des CCT : Sénégal, Madagascar, Philippines, Inde
- Pays à risque élevé nécessitant une AIPD : Chine, Russie, certains pays du Golfe
- Obligation de TIA (Transfer Impact Assessment) pour tout transfert hors décision d'adéquation
Vos obligations envers votre sous-traitant BPO
En tant que responsable de traitement, vous devez impérativement : vérifier les mesures techniques et organisationnelles (MTO) du prestataire avant signature, prévoir des audits annuels sur site ou documentaires, inclure dans le DPA des clauses spécifiques aux transferts internationaux, et tenir un registre des activités de traitement à jour incluant tous les sous-traitants.
La CNIL peut désormais infliger des amendes allant jusqu'à 4 % du chiffre d'affaires mondial pour des manquements graves, y compris en cas de transferts illicites réalisés par vos sous-traitants. La responsabilité du responsable de traitement est engagée même si le manquement est imputable au prestataire.
Les nouvelles exigences de l'IA Act pour le BPO
L'IA Act européen, entré en application progressive depuis 2025, impose des obligations supplémentaires aux prestataires BPO utilisant des systèmes d'IA pour le traitement automatisé de données personnelles. Les outils de catégorisation automatique, de scoring de crédit ou de recrutement assisté par IA sont classés à risque élevé et nécessitent une évaluation de conformité préalable.
La conformité RGPD n'est pas une case à cocher : c'est une pratique continue qui engage votre prestataire autant que votre organisation. — Guide CNIL 2026
