Compliance · · 5 min read
La Chine renforce l’application de ses règles sur les données transfrontalières
Les autorités chinoises chargées de la réglementation des données sont passées de l’établissement de règles sur les transferts à leur application, avec des sanctions et de nouvelles exigences qui touchent les entreprises envoyant des informations personnelles à l’étranger.
Les entreprises qui transfèrent des informations personnelles depuis la Chine sont confrontées à un environnement de conformité plus exigeant, les autorités de régulation ayant délaissé la conception des règles pour vérifier désormais si les entreprises les respectent. Selon Mondaq.com, le régime chinois des données transfrontalières est pleinement opérationnel depuis le 1er janvier 2026.
Le système prévoit trois voies pour effectuer des transferts licites : une évaluation de sécurité menée par l’Administration du cyberespace de Chine (CAC), un dépôt au titre d’un contrat type, ou une certification de protection des informations personnelles (PI). Les entreprises qui transfèrent des dossiers de salariés, des informations sur des clients ou des données d’application hors de Chine doivent déterminer quelle voie s’applique à leurs activités et assurer le suivi des travaux de conformité requis.
Cette évolution a déjà donné lieu à une importante activité répressive. L’année a notamment été marquée par une amende de 10 millions de RMB infligée à Ctrip et par une affaire majeure concernant Dior. Les autorités de régulation ont également instauré des mesures distinctes pour les organisations traitant des données à des échelles très différentes, notamment les petits opérateurs et les entreprises traitant des informations sur plus de 10 millions de personnes.
Les exemptions ne suppriment pas les obligations fondamentales
Les règles prévoient des exemptions, mais Mondaq.com indique qu’elles sont interprétées de manière restrictive. Même lorsqu’un transfert peut bénéficier d’une exemption au titre d’une voie donnée, les entreprises doivent toujours prendre en compte les obligations relatives à l’information, au consentement et à l’évaluation d’impact.
Un document de questions-réponses de la CAC publié le 24 juillet 2026 a illustré ce risque. Il indique que l’envoi à l’étranger du CV d’un candidat basé en Chine n’est pas considéré comme une gestion de données de ressources humaines aux fins de l’exemption applicable. Par conséquent, un employeur ne peut pas présumer que le transfert de documents de recrutement à l’étranger relève automatiquement de l’exception applicable aux ressources humaines.
Cette interprétation crée une difficulté pratique pour les employeurs multinationaux. Un CV peut être envoyé à une équipe de recrutement, à un responsable du recrutement ou à une société du groupe située à l’étranger dans le cadre d’un processus ordinaire de candidature, mais le transfert impose néanmoins à l’organisation d’examiner le mécanisme applicable ainsi que ses obligations plus générales en matière de protection de la vie privée. Un transfert automatique sans cette préparation pourrait exposer l’entreprise à un risque sérieux de sanctions.
Le message plus général est que les entreprises ne doivent pas considérer une exemption comme un substitut à une gouvernance appropriée. Elles doivent comprendre quelles informations quittent la Chine, pourquoi elles sont envoyées, qui les reçoit et quels documents attestent de leur conformité. L’article souligne que le cadre applicable aux transferts doit être pris en compte parallèlement aux exigences plus générales qui restent en vigueur.
Des règles différentes pour les petits et les grands responsables de traitement
La Chine adapte également son approche en fonction du volume d’informations personnelles traitées. Le 22 juillet 2026, la CAC et le ministère de la Sécurité publique ont publié des règles applicables aux responsables de traitement d’informations personnelles à petite échelle. Ces mesures sont entrées en vigueur le 1er septembre 2026 et s’appliquent aux responsables de traitement traitant des données relatives à moins de 100 000 personnes.
Le nouveau régime accorde à ces organisations un allègement notable par rapport aux exigences auxquelles sont soumis les responsables de traitement de plus grande taille. Il ne supprime toutefois pas toutes les garanties. Les protections concernant les informations personnelles sensibles et les données des mineurs restent en place. Les petits responsables de traitement doivent également réaliser un audit simplifié au moins une fois tous les cinq ans.
À l’autre extrémité de l’échelle, la CAC a publié le 7 août 2026 un projet de règles destiné à recueillir les commentaires du public. Les dispositions proposées concernent les grands responsables de traitement d’informations personnelles qui traitent des données relatives à plus de 10 millions de personnes. Le projet indique que les plus importants détenteurs de données constituent une priorité particulière pour les autorités de régulation, même si l’article ne précise pas quand ces dispositions deviendront définitives.
Ensemble, ces mesures montrent un cadre qui se différencie de plus en plus tout en maintenant des obligations de base. Les petites entreprises peuvent bénéficier d’un traitement simplifié, mais elles ne peuvent pas négliger les informations sensibles, les données des enfants ni la nécessité d’examiner leurs pratiques. Les grands responsables de traitement doivent s’attendre à une surveillance accrue à mesure que les autorités élaborent des exigences spécifiquement adaptées à l’échelle de leurs activités.
Une violation peut déclencher une enquête plus large
L’affaire Dior montre pourquoi la conformité en matière de transferts ne peut être dissociée de la réponse aux incidents. Dior (Shanghai) a reçu une sanction en septembre 2025 après qu’une violation survenue en mai a exposé des informations sur des clients qui avaient été envoyées à Paris. Selon Mondaq.com, le transfert ne reposait sur aucun mécanisme juridique valide et a également été critiqué pour une information insuffisante, l’absence de consentement distinct et un chiffrement inadéquat.
Cette affaire est importante parce que les préoccupations des autorités de régulation allaient au-delà de l’incident de sécurité immédiat. Une violation, une plainte ou une enquête officielle peut entraîner un examen plus large de la manière dont une entreprise gère les informations personnelles. Cet examen peut porter sur le mécanisme de transfert de l’organisation, les registres de consentement, les évaluations d’impact et les contrôles connexes, plutôt que de se limiter à l’événement qui a initialement attiré l’attention.
Pour les entreprises, la priorité pratique consiste à cartographier leurs flux de données liés à la Chine avant qu’un incident ne les y contraigne. Chaque transfert doit être associé à la voie appropriée, les informations, consentements et évaluations pertinents étant consignés. Les données de recrutement méritent une attention particulière, car les orientations de la CAC publiées en juillet indiquent clairement que l’envoi à l’étranger du CV d’un candidat peut ne pas relever de l’exemption attendue pour les ressources humaines.
Le rapport de Mondaq.com conseille aux entreprises d’évaluer dès maintenant leurs dispositifs plutôt que d’attendre qu’une violation ou une enquête des autorités de régulation révèle une lacune. Les conséquences d’une enquête peuvent largement dépasser le cadre d’un seul transfert, ce qui rend un examen complet des pratiques en matière de données transfrontalières plus utile qu’une réponse limitée à un incident isolé.