Source: OJ L 119, 4.5.2016, pp. 1–88 · Consolidated textCurrent language: FR
- General data protection
Basic legislative acts
- GDPR regulation
Article 48 Transferts ou divulgations non autorisés par le droit de l'Union
Summary What does Article 48 of the GDPR regulation say?
This article acts as a safeguard within the broader chapter on international data transfers.
It addresses a specific scenario: where a foreign court, tribunal, or administrative authority issues an order requiring a controller or processor to hand over personal data.
The article makes clear that such foreign orders cannot simply be acted upon — they are only recognised or enforceable if grounded in a formal international agreement, such as a mutual legal assistance treaty, between the requesting third country and either the Union or a Member State.
Important points:
- Controllers and processors must not comply with foreign judicial or administrative orders to transfer personal data unless those orders are backed by a valid international agreement with the EU or a Member State.
- The requirement for an international agreement applies to any form of recognition or enforceability of such foreign orders, without exception.
- Other lawful grounds for international data transfers established elsewhere in this chapter remain unaffected by this article.
Springlex's summary of the article is a reading aid, not a substitute for the legal text.
Toute décision d'une juridiction ou d'une autorité administrative d'un pays tiers exigeant d'un responsable du traitement ou d'un sous-traitant qu'il transfère ou divulgue des données à caractère personnel ne peut être reconnue ou rendue exécutoire de quelque manière que ce soit qu'à la condition qu'elle soit fondée sur un accord international, tel qu'un traité d'entraide judiciaire, en vigueur entre le pays tiers demandeur et l'Union ou un État membre, sans préjudice d'autres motifs de transfert en vertu du présent chapitre.
Relevant recitals
Considérant 115 Risks from extraterritorial third-country law
Certains pays tiers adoptent des lois, des règlements et d'autres actes juridiques qui visent à réglementer directement les activités de traitement effectuées par des personnes physiques et morales qui relèvent de la compétence des États membres. Il peut s'agir de décisions de juridictions ou d'autorités administratives de pays tiers qui exigent d'un responsable du traitement ou d'un sous-traitant qu'il transfère ou divulgue des données à caractère personnel, et qui ne sont pas fondées sur un accord international, tel qu'un traité d'entraide judiciaire, en vigueur entre le pays tiers demandeur et l'Union ou un État membre. L'application extraterritoriale de ces lois, règlements et autres actes juridiques peut être contraire au droit international et faire obstacle à la protection des personnes physiques garantie dans l'Union par le présent règlement. Les transferts ne devraient être autorisés que lorsque les conditions fixées par le présent règlement pour les transferts vers les pays tiers sont remplies. Ce peut être le cas, entre autres, lorsque la divulgation est nécessaire pour un motif important d'intérêt public reconnu par le droit de l'Union ou le d'un État membre auquel le responsable du traitement est soumis.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
données à caractère personnel
(En. personal data)
Definition
tiers
(En. third party)
Definition
traitement
(En. processing)
Definition
responsable du traitement
(En. controller)
Definition
sous-traitant
(En. processor)