Il convient de distinguer deux situations distinctes en la matière. Celles-ci peuvent notamment dépendre des choix réalisés par le client en matière de sélection de l’emplacement des datacenters dans lesquels seront stockées ses données :
Lorsque le client choisit un service dans le cadre duquel sont utilisés un ou plusieurs centres de données en Union européenne :
Dans ce cas, les données du client ne seront jamais transférées en dehors :
- de pays membres de l’Union européenne
- de pays reconnus par la Commission européenne comme disposant d’un niveau de protection suffisant des données à caractère personnel au regard de la protection de la vie privée, des libertés et des droits fondamentaux des personnes. La liste de ces pays peut être retrouvée à tout instant sur le site de la Commission européenne.
Suite à l’invalidation du Safe Harbor, et bien que la Commission européenne considère que les organismes américains adhérents au Privacy Shield disposent d’un niveau de protection suffisant, AGS Cloud ne transfère jamais les données des clients, dont la zone géographique sélectionnée est située en UE, à destination des États-Unis d’Amérique.
Les transferts de données vers des pays reconnus par la Commission européenne comme disposant d’un niveau de protection suffisant peuvent intervenir dans le cadre d’une intervention du support AGS Cloud. Quand les centres de données AGS Cloud sont situés dans l’Union européenne, les équipes support AGS Cloud pouvant intervenir sont localisées au sein de l’Union européenne ainsi qu’au Canada, étant précisé que le Canada est reconnu par la Commission européenne comme pays présentant un niveau de protection des données à caractère personnel adéquat. AGS Cloud se réserve également le droit de confier des prestations de support pouvant impliquer un accès à distance aux données stockées par le client, dans le cadre des services, à d’autres entités du groupe AGS Cloud situées dans des pays également reconnus par la Commission européenne comme disposant d’un niveau de protection suffisant (à l’exclusion des USA).
Grâce aux garanties offertes par AGS Cloud en matière de transfert de données, le client peut respecter ses obligations réglementaires. L’article 45 du RGPD, déterminant les cas de « transferts fondés sur une décision d’adéquation », stipule en effet qu’un transfert de données à caractère personnel vers un pays tiers ou à une organisation internationale peut avoir lieu lorsque la Commission a constaté par voie de décision que le pays tiers, un territoire ou un ou plusieurs secteurs déterminés dans ce pays tiers, ou l’organisation internationale en question assure un niveau de protection adéquat. Un tel transfert ne nécessite pas d’autorisation spécifique.
Lorsque le client choisit un service dans le cadre duquel est utilisé un centre de données situé en dehors de l’Union européenne :
Dans ce cas, il semble évident que des données soient transférées en dehors de l’Union européenne. La localisation ou zone géographique du ou des centres de données, utilisés dans le cadre du service, est communiquée sur le site internet d’AGS Cloud. Lorsque plusieurs localisations sont disponibles, le client sélectionne celle de son choix. AGS Cloud s’interdit de modifier, sans l’accord du client et sous réserve de conditions spécifiques propres à certains services, la localisation ou zone géographique convenue à la commande.
Afin d’accompagner les structures souhaitant traiter des données à caractère personnel en ayant recours à des centres de données situés hors Union européenne dans un pays n’assurant pas un niveau de protection adéquat des données à caractère personnel, AGS Cloud peut sur demande expresse, discuter de la mise en place de garanties permettant un tel transfert tel que prévu à l’article 46 du RGPD « Transferts moyennant des garanties appropriées ».