Skip to main content
Clozo

Transfer Impact Assessment (TIA) — Résumé

Dernière mise à jour : 18 juillet 2026

À la suite de l'arrêt Schrems II de la CJUE (C-311/18, juillet 2020), les responsables du traitement transférant des données personnelles vers des pays tiers doivent documenter un Transfer Impact Assessment au titre des articles 44-49 du RGPD et des Recommandations 01/2020 de l'EDPB. Cette page constitue le résumé public du TIA interne de Clozo ; la version complète est disponible sur demande à legal@useclozo.com pour les inspecteurs de l'AEPD et les personnes concernées.

Sous-traitants couverts par ce TIA

Les principaux sous-traitants basés aux États-Unis sont : Resend Inc. (e-mails transactionnels), Google LLC — API Gemini (amélioration de texte par IA, traduction et rédaction d'accords de prestation, utilisées comme fonctionnalité principale du service sur base de l'Art. 6(1)(b) RGPD — données PII supprimées avant transmission pour les fonctions d'amélioration de texte et de traduction ; pour la rédaction d'accords de prestation uniquement, le nom, l'adresse, le numéro de TVA et l'e-mail des deux parties sont transmis sans suppression, car un accord valide ne peut omettre l'identité de ses parties — l'utilisation de cette fonctionnalité spécifique reste toujours votre choix), Cloudflare Inc. (CDN + sécurité de périphérie + stockage R2), PostHog Inc. (analyse produit conditionnée au consentement), Microsoft Corporation (analyse de session de site web conditionnée au consentement et réservée au marketing via Clarity — jamais chargée sur les pages connectées ; certifiée DPF) et Functional Software, Inc. (Sentry — surveillance des erreurs, région UE utilisée, CCT signées). Chacun opère sous une certification active EU-US Data Privacy Framework (DPF), ou des Clauses contractuelles types (CCT, Décision d'exécution (UE) 2021/914 du 4 juin 2021), ou les deux — Google LLC est un participant DPF actif (certifié le 22/09/2016), ce qui constitue le mécanisme de transfert principal pour le sous-traitant API Gemini. Note : Stripe Payments Europe Ltd. (Irlande, UE) est l'importateur de données pour les paiements — aucun transfert vers un pays tiers ; tout sous-traitement ultérieur aux États-Unis relève de la propre chaîne CCT de Stripe, réévaluée annuellement. La liste complète avec pays, mécanisme de transfert et catégories de données est publiée sur /subprocessors.

Sous-traitants sans obligation de TIA

Crisp IM SAS (France), Geoapify GmbH (Allemagne), Gotenberg (auto-hébergé sur Railway UE), VIES (institution UE) : tous opèrent au sein de l'UE/EEE — aucun TIA requis. Sentry utilise sa région UE lorsqu'elle est disponible.

Méthodologie en six étapes selon l'EDPB

(1) Connaître ses transferts — chaque importateur américain documenté avec catégories de données et volume ; (2) Identifier l'outil de transfert — DPF principal, CCT en secours ; (3) Évaluer le droit du pays tiers — US FISA 702 + EO 12333 + CLOUD Act analysés par importateur ; (4) Identifier les mesures supplémentaires — chiffrement en transit (TLS 1.3) et au repos (équivalent AES-256), suppression de PII avant transmission à l'API Gemini de Google pour l'amélioration de texte et la traduction (apps/common/ai_scrub) — avec une exception documentée et optionnelle pour la rédaction d'accords de prestation, où les données identifiant les parties sont nécessairement incluses, identifiants hachés pour l'attribution marketing (sous-traitant Google Ads/GA4 distinct), minimisation des données ; (5) Mettre en œuvre des mesures procédurales et contractuelles — DPA signés avec chaque sous-traitant américain ; (6) Réévaluer à intervalles appropriés — revue annuelle plus en cas d'arrêt Schrems-III, retrait DPF ou changement de sous-traitant.

Conclusion

La certification DPF plus les CCT Module 2/3 plus les mesures supplémentaires énumérées offrent un niveau de protection essentiellement équivalent à l'art. 46 du RGPD. Le risque résiduel (accès gouvernemental américain via FISA 702) est matériellement réduit pour les transferts spécifiques effectués par Clozo car (a) les données de l'API Gemini de Google sont expurgées de PII avant transmission pour l'amélioration de texte et la traduction, (b) Stripe n'est pas un fournisseur de services de communications électroniques au sens de FISA 702, (c) le contenu transactionnel des e-mails via Resend est non commercial et à faible volume, (d) le trafic Cloudflare ne journalise que des métadonnées sans contenu commercial en clair. Google LLC EST un participant DPF actif (certifié le 22/09/2016) — c'est le mécanisme de transfert principal pour le sous-traitant API Gemini, une base plus solide que le mécanisme reposant uniquement sur les CCT utilisé par notre précédent sous-traitant IA. La seule exception documentée à la suppression des PII est la fonctionnalité optionnelle de rédaction d'accords de prestation, où les données identifiant les deux parties sont nécessairement transmises — documenté dans le DPA §7 et la Politique de confidentialité §6.

Demander le TIA complet

Les inspecteurs de l'AEPD et les personnes concernées exerçant leurs droits au titre de l'art. 15 du RGPD peuvent demander le document TIA interne complet par e-mail à legal@useclozo.com. Le document complet comprend les modèles de menaces par importateur, les rapports de transparence et le statut d'examen juridique. Le TIA interne est soumis à l'examen d'un DPO/conseiller juridique espagnol (objectif 2026-Q3) avant le passage du statut PROJET à ACTIF.

Retour à la connexion·Politique de confidentialité·CTD·Sous-traitants·Conditions d'utilisation·Mentions légales

Analyse d'impact des transferts (TIA) — Clozo