Transfert hors UE : ce qu'envoie votre site
Oui, votre site transfère des données hors de l'Union dès qu'une de ses pages appelle un service installé ailleurs. L'adresse IP du visiteur part avec chaque requête, et la Cour de justice de l'Union a jugé en 2016 qu'elle peut être une donnée personnelle.
Les règles générales des transferts sont expliquées par la CNIL. Ce guide part de votre site : voir ce qu'il envoie, et à qui. C'est l'un des points que relève l'audit d'hébergement et de dépendances.
Pourquoi une page web envoie des données hors de l'UE
Une page n'est presque jamais servie par un seul serveur. Elle charge des polices, un outil de mesure d'audience, une vidéo intégrée, une carte, un contrôle anti-robot. Chacun de ces services reçoit une requête du navigateur du visiteur, avec son adresse IP et souvent l'adresse de la page consultée.
Si le service est installé hors de l'Union, ou si sa société relève d'un autre droit, la requête est un transfert au sens du RGPD. Il a souvent lieu dès l'ouverture de la page.
Ce que nous relevons sur les sites audités
85 %envoient des données personnelles hors de l'Union sans garanties, lors d'une simple visite
Ce pourcentage porte sur une trentaine de sites audités entre le 14 août 2026 et le 24 septembre 2026, ceux où le point a pu être vérifié. Beaucoup ont été audités parce qu'un défaut s'y voyait vite : le chiffre décrit nos audits, pas l'ensemble des sites.
Ce que l'audit relève sur vos pages
L'audit ouvre vos pages comme un visiteur, dans un navigateur neuf, avant toute interaction. Il relève :
- chaque service appelé, sur chaque page du périmètre, et pas seulement sur l'accueil ;
- la société qui l'exploite et le droit dont elle relève ;
- ce qui part avec la requête, à commencer par l'adresse IP du visiteur.
Une page produit, la page de contact et la page de paiement n'appellent pas les mêmes services. C'est pourquoi l'audit les regarde toutes, et pas une seule page type.
Les bases qui autorisent un transfert
Le RGPD admet plusieurs bases : une décision d'adéquation de la Commission européenne (le cadre UE-États-Unis en est une, pour les entreprises inscrites sur sa liste officielle), des clauses contractuelles types, ou, dans des cas précis, les dérogations de l'article 49. Vérifier qu'un fournisseur en a une relève de votre registre des traitements : une page web ne le montre pas.
Le transfert n'est pas la seule question. Un fournisseur soumis au droit américain peut devoir remettre des données aux autorités de son pays, même stockées en Europe : c'est ce que prévoit le Cloud Act.
Réduire ce que votre site envoie
- Héberger les polices sur votre propre serveur.
- Charger les vidéos et les cartes seulement quand le visiteur les demande.
- Choisir une mesure d'audience exploitée par une société européenne.
- Retirer les scripts que plus personne n'utilise.
Et l'hébergement lui-même
Les services tiers ne sont qu'une partie du trajet. Le guide sur l'hébergement souverain passe en revue l'hébergeur, le DNS, la diffusion du contenu et la messagerie.
Ce que cette vérification ne dit pas
Nous observons les requêtes des pages visitées, et le pays de chaque destinataire. Nous ne voyons ni vos contrats, ni les clauses de vos fournisseurs, ni les données qui partent de votre serveur ou de vos outils internes.
Ce guide n'est pas un avis juridique. La licéité d'un transfert relève de votre délégué à la protection des données ou d'un avocat.
À lire ensuite
Cloud Act : votre site est-il concerné ?
Le Cloud Act vise les données détenues par un fournisseur américain, même stockées en Europe. Les couches de votre site concernées, et ce que l'audit regarde.
Lire le guide →Hébergement souverain : au-delà du serveur
Un serveur en France ne suffit pas : la juridiction de l'hébergeur, le DNS, le CDN et l'email comptent aussi. Les questions à poser avant de choisir.
Lire le guide →