Le groupe des CNIL européennes (G29) a élaboré des règles contraignantes d’entreprise (Binding Corporate Rules dites « BCR ») pour encadrer les flux internationaux de données internes à une entreprise ou un groupe. Ces BCR constituent un code de conduite, définissant la politique d'une entreprise en matière de transferts de données. Les BCR permettent d'offrir une protection adéquate aux données transférées depuis l'Union européenne vers des pays tiers à l'Union européenne au sein d'une même entreprise ou d'un même groupe.

Les États membres de la Coopération économique pour l'Asie-Pacifique (APEC) ont récemment développé un système de règles transfrontalières de protection de la vie privée, les Cross-Border Privacy Rules (CBPR). Celui-ci permet d'apporter des garanties aux transferts de données. Ces garanties reposent notamment sur une certification par des tiers certificateurs agréés par l'APEC.

Le système européen des BCR et celui des CBPR sont basés sur des approches comparables. Dans les deux cas il s'agit pour des entreprises de développer des codes de conduite pour les transferts internationaux qui sont revus a priori par des autorités de protection des données européennes (pour les BCR) ou par des tiers agréés (pour les CBPR).