GRACES.community
← Média

Veille réglementaire

BCR IBM : l'EDPB valide sous conditions les transferts de données

EDPB · 07/04/2026

Focus — Transferts de données : l'EDPB affine le cadre des BCR pour le groupe IBM



Le Comité Européen de la Protection des Données (CEPD, ou EDPB en anglais) a publié son avis sur le projet de décision de l'autorité de contrôle néerlandaise (Autoriteit Persoonsgegevens) concernant l'approbation des Règles d'Entreprise Contraignantes (Binding Corporate Rules - BCR) du groupe IBM, en sa qualité de responsable de traitement (BCR-C).


Cet avis, bien que technique, constitue une feuille de route essentielle pour toutes les entreprises multinationales qui utilisent ou envisagent d'utiliser les BCR comme outil de transfert international de données. L'enjeu principal est de garantir que le niveau de protection des données des citoyens européens n'est pas affaibli lorsque leurs informations personnelles sont transférées en dehors de l'Espace Économique Européen au sein d'un même groupe. L'EDPB y précise ses exigences pour une conformité totale avec l'article 47 du RGPD.


💡 Sujet/Concept clé : de quoi parle-t-on ?



Les Règles d'Entreprise Contraignantes (BCR) sont un instrument juridique prévu par le RGPD permettant d'encadrer les transferts de données personnelles entre les différentes entités d'un groupe d'entreprises ou d'un groupe d'entreprises engagées dans une activité économique conjointe, situées dans et en dehors de l'UE. Elles fonctionnent comme un code de conduite interne, juridiquement contraignant, qui garantit l'application des principes du RGPD à l'ensemble des flux de données intragroupe.


On distingue les BCR-C (pour les responsables de traitement / Controller) et les BCR-P (pour les sous-traitants / Processor). Le cas d'IBM porte sur ses BCR-C. L'obtention d'une approbation pour des BCR est un processus long et exigeant, impliquant une autorité de contrôle chef de file (ici, l'autorité néerlandaise pour IBM) et l'avis de l'EDPB dans le cadre du mécanisme de contrôle de la cohérence, assurant une application harmonisée des règles dans toute l'Union.


La base légale et réglementaire



Le cadre juridique des BCR est principalement défini à l'article 47 du RGPD. Ce texte exige que les BCR soient 'juridiquement contraignantes' pour chaque entité concernée du groupe, y compris pour leurs employés. Elles doivent également conférer expressément aux personnes concernées des 'droits opposables' en ce qui concerne le traitement de leurs données.


L'article 47(2) liste les éléments qui doivent impérativement figurer dans les BCR : la structure et les coordonnées du groupe, les transferts de données concernés, leur caractère juridiquement contraignant (interne et externe), l'application des principes généraux de protection des données, les droits des personnes concernées, la responsabilité de l'entité établie dans l'UE pour toute violation par une entité hors UE, et les mécanismes de coopération avec les autorités de contrôle.


Le processus d'approbation est régi par le mécanisme de contrôle de la cohérence (articles 63 et 64 du RGPD). L'autorité chef de file soumet son projet de décision à l'EDPB, qui émet un avis. Cet avis est contraignant et vise à garantir que les BCR approuvées dans un État membre respectent un niveau d'exigence uniforme et élevé, évitant ainsi toute disparité de protection pour les citoyens européens.


L'avis de l'EDPB sur les BCR d'IBM : une validation exigeante



Dans son avis, l'EDPB reconnaît que le projet de BCR d'IBM constitue une base solide. Cependant, il ne donne pas un chèque en blanc et exige plusieurs modifications substantielles pour que le projet soit pleinement conforme au RGPD. Cette position réaffirme le rôle de l'EDPB en tant que gardien de l'application cohérente du règlement.


Le premier point d'achoppement concerne le caractère contraignant des règles. L'EDPB demande à IBM de clarifier et de renforcer dans le texte même des BCR les mécanismes par lesquels chaque entité du groupe, ainsi que ses employés, est légalement tenue de les respecter. Une simple déclaration d'intention ne suffit pas ; des preuves tangibles (accords intra-groupe, par exemple) sont nécessaires.


Un autre point crucial est celui des droits des tiers bénéficiaires. L'EDPB insiste pour que le texte garantisse sans ambiguïté que les personnes concernées (employés, clients) puissent exercer leurs droits directement à l'encontre de n'importe quelle entité du groupe IBM ayant violé les BCR, y compris celles situées hors de l'UE. Le recours ne doit pas être limité à la seule entité exportatrice de données.


Enfin, la question de la responsabilité est centrale. L'EDPB exige qu'IBM accepte explicitement d'assumer la responsabilité et de payer les réparations pour tout dommage causé par une violation des BCR par un membre du groupe non établi dans l'UE. Cette clause est non négociable et vise à garantir qu'une personne concernée lésée puisse toujours obtenir réparation au sein de l'UE.


Ce que ça change opérationnellement (Plan d'action)



Pour les Compliance Officers et DPO, cet avis est une source précieuse d'enseignements. Voici un plan d'action pour aligner vos pratiques :


  • 1. Auditer les BCR existantes ou en projet : Menez une analyse d'écart détaillée de vos BCR (ou de votre projet) par rapport aux exigences spécifiques de l'avis de l'EDPB. Portez une attention particulière aux clauses sur le caractère contraignant, la responsabilité, les droits des tiers bénéficiaires et la coopération avec les autorités.

  • 2. Solidifier l'architecture juridique interne : Assurez-vous que le mécanisme rendant les BCR contraignantes est formalisé et auditable. Les accords intra-groupe (Intra-Group Agreements) doivent être signés, à jour et couvrir toutes les entités participant aux transferts.

  • 3. Mettre à jour les mentions d'information : Revoyez vos politiques de confidentialité et les informations fournies aux personnes concernées (conformément aux articles 13 et 14 du RGPD) pour expliquer clairement l'existence des BCR, leurs droits en tant que tiers bénéficiaires et les modalités pour les exercer.

  • 4. Former les équipes clés : Organisez des sessions de formation pour les équipes juridiques, conformité, DPO et RH sur les engagements pris dans le cadre des BCR. Ils doivent être capables de gérer une demande d'exercice de droit ou une requête d'une autorité de contrôle en lien avec les BCR.

  • 5. Maintenir une cartographie des flux de données précise : La cartographie des transferts de données intragroupe doit être tenue à jour, en identifiant clairement les entités exportatrices et importatrices, les catégories de données et les finalités, afin d'attribuer correctement les responsabilités.

  • 6. Instaurer un processus de gouvernance des BCR : Mettez en place une procédure formelle pour la mise à jour des BCR et de la liste des entités qui y adhèrent. Ce processus doit inclure une notification systématique à l'autorité de contrôle chef de file pour tout changement substantiel, comme requis par la décision d'approbation.



Sources :


  • 📎 EDPB — Opinion 8/2026 on the draft decision of the Dutch Supervisory Authority regarding the Controller Binding Corporate Rules of the IBM Group

Source : EDPB

À lire aussi

Cyberattaque sous-traitant : le guide CNIL pour DPO et RSSIViolation de données : l'EDPB vers un formulaire unifié ?Violation de données : l'EDPB publie son modèle de notificationCertification RGPD : l'EDPB précise les règles du jeu