Source: OJ L 119, 4.5.2016, pp. 1–88Consolidated text

Current language: FR

Article 46 Transferts moyennant des garanties appropriées


Summary What does Article 46 of the GDPR regulation say?

This article sits directly alongside Article 45, acting as the alternative pathway for transferring personal data to third countries or international organisations when no adequacy decision from the Commission is in place.

Rather than relying on a blanket approval of a country's data protection standards, controllers and processors must instead put in place appropriate safeguards themselves.

The article sets out two tiers of mechanism for doing this: those that can be used without needing supervisory authority authorisation, and those that require it.

Important points:

  • Controllers and processors transferring personal data internationally without an adequacy decision in place must ensure appropriate safeguards are in place and that enforceable data subject rights and effective legal remedies are available.
  • Several safeguard mechanisms can be used without supervisory authority authorisation, including binding corporate rules, standard data protection clauses adopted by the Commission or a supervisory authority, approved codes of conduct, and approved certification mechanisms.
  • A second tier of mechanisms — such as bespoke contractual clauses or administrative arrangements — is available but requires authorisation from the competent supervisory authority before use.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. En l'absence de décision en vertu de l'article 45, paragraphe 3, le responsable du traitement ou le sous-traitant ne peut transférer des données à caractère personnel vers un pays tiers ou à une organisation internationale que s'il a prévu des garanties appropriées et à la condition que les personnes concernées disposent de droits opposables et de voies de droit effectives.

    1. Les garanties appropriées visées au paragraphe 1 peuvent être fournies, sans que cela ne nécessite une autorisation particulière d'une autorité de contrôle, par:

      1. un instrument juridiquement contraignant et exécutoire entre les autorités ou organismes publics;

      2. des règles d'entreprise contraignantes conformément à l'article 47;

      3. des clauses types de protection des données adoptées par la Commission en conformité avec la procédure d'examen visée à l'article 93, paragraphe 2;

      4. des clauses types de protection des données adoptées par une autorité de contrôle et approuvées par la Commission en conformité avec la procédure d'examen visée à l'article 93, paragraphe 2;

      5. un code de conduite approuvé conformément à l'article 40, assorti de l'engagement contraignant et exécutoire pris par le responsable du traitement ou le sous-traitant dans le pays tiers d'appliquer les garanties appropriées, y compris en ce qui concerne les droits des personnes concernées; ou

      6. un mécanisme de certification approuvé conformément à l'article 42, assorti de l'engagement contraignant et exécutoire pris par le responsable du traitement ou le sous-traitant dans le pays tiers d'appliquer les garanties appropriées, y compris en ce qui concerne les droits des personnes concernées.

    1. Sous réserve de l'autorisation de l'autorité de contrôle compétente, les garanties appropriées visées au paragraphe 1 peuvent aussi être fournies, notamment, par:

      1. des clauses contractuelles entre le responsable du traitement ou le sous-traitant et le responsable du traitement, le sous-traitant ou le destinataire des données à caractère personnel dans le pays tiers ou l'organisation internationale; ou

      2. des dispositions à intégrer dans des arrangements administratifs entre les autorités publiques ou les organismes publics qui prévoient des droits opposables et effectifs pour les personnes concernées.

    1. L'autorité de contrôle applique le mécanisme de contrôle de la cohérence visé à l'article 63 dans les cas visés au paragraphe 3 du présent article.

    1. Les autorisations accordées par un État membre ou une autorité de contrôle sur le fondement de l'article 26, paragraphe 2, de la directive 95/46/CE demeurent valables jusqu'à leur modification, leur remplacement ou leur abrogation, si nécessaire, par ladite autorité de contrôle. Les décisions adoptées par la Commission sur le fondement de l'article 26, paragraphe 4, de la directive 95/46/CE demeurent en vigueur jusqu'à leur modification, leur remplacement ou leur abrogation, si nécessaire, par une décision de la Commission adoptée conformément au paragraphe 2 du présent article.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod