Aller au contenu

Swiss Chinese Law Association — Genève

SCLA | Swiss Chinese Law Association

Actualités

L'évolution du droit à la vie privée entre l'Europe et les États-Unis

9 mars 2022

Introduction

1. Notre concept juridique actuel de la vie privée a vu le jour aux États-Unis à la fin du XIXe siècle, comme une extension du droit de propriété privée visant à garantir la protection des sentiments et des émotions face à l'ingérence croissante de la presse écrite.[1] Par la suite, ce droit s'est développé dans d'autres pays, élargissant son champ d'application pour inclure la protection des données personnelles contre toute utilisation abusive par des tiers.

La vie privée est ainsi devenue le droit de l'individu de contrôler les informations relatives à sa sphère personnelle, de savoir à tout moment si quelqu'un collecte des informations à son sujet et, le cas échéant, de décider d'autoriser ou non une telle collecte de données.

Internet – et en particulier le développement récent des réseaux sociaux – a révolutionné le concept de vie privée, le plaçant dans le contexte d'un monde virtuel au sein duquel les informations personnelles sont devenues publiques.[2] Les données personnelles sont en effet devenues la principale monnaie d'échange de l'économie dite numérique, dans laquelle les utilisateurs fournissent leurs informations personnelles en échange de services gratuits au moment de leur utilisation.

À l'heure actuelle, le modèle économique dominant sur Internet repose précisément sur la collecte et l'exploitation (notamment par le biais d'une publicité de plus en plus ciblée) d'ensembles d'informations personnelles sans précédent en quantité, en niveau de détail et en pertinence pour des groupes d'individus hétérogènes.[3]

Dans le même temps, le potentiel offert par la quantité massive de données personnelles sur Internet a également suscité l'intérêt de certains gouvernements nationaux, qui ont commencé à les utiliser à des fins de contrôle. Ce phénomène, comme les révélations d'Edward Snowden l'ont prouvé de manière irréfutable en 2013,[4] ne se limite pas aux régimes autoritaires, mais concerne également les démocraties occidentales, en particulier les États-Unis.

Alors qu'auparavant l'attention des législateurs nationaux et internationaux s'articulait principalement autour de la nécessité de protéger les individus contre l'exploitation abusive des données personnelles par des organisations privées, il est devenu nécessaire de prendre également en considération les programmes de surveillance adoptés par les États-nations. Ainsi, la nécessité de trouver un équilibre délicat entre l'intérêt de la collectivité d'être correctement informée et l'intérêt des individus à voir leur vie privée protégée s'accompagne de la nécessité d'empêcher les gouvernements nationaux d'utiliser les outils technologiques actuels pour exercer un contrôle de masse sur l'ensemble de la population.

Les révélations concernant le programme de surveillance mondiale adopté par les États-Unis après le 11 septembre 2001 ont sensibilisé les institutions de l'UE au problème délicat du risque de voir les données personnelles des citoyens de l'UE faire l'objet d'une utilisation indifférenciée par le gouvernement américain. Cela a amené la Commission européenne à engager des négociations en vue de la modification de l'accord Safe Harbor, qui régissait depuis 2000 le transfert des données personnelles des citoyens de l'UE par les entreprises américaines depuis l'Europe vers les États-Unis.

Cet accord a finalement été invalidé par la Cour de justice de l'Union européenne le 6 octobre 2015 (affaire C-362/14,Maximillian Schrems v. Data Protection Commissioner). Par la suite, le 2 février 2016, la Commission européenne et le gouvernement américain sont parvenus à un accord sur un nouveau régime pour les échanges transatlantiques de données personnelles à des fins commerciales : lePrivacy Shield.Afin de mieux comprendre les caractéristiques essentielles duPrivacy Shield, nous retracerons le processus qui a mené à sa signature.

2. Deux approches différentes

Réglementation européenne

Historiquement, l'UE et les États-Unis ont eu des approches profondément différentes en matière de réglementation de la protection des données personnelles.[5] Conformément à la législation européenne, le droit à la protection des données personnelles est un droit fondamental de la personne, en accord avec les dispositions de l'art. 8 de la Convention européenne des droits de l'homme. Selon cet article, toute personne a droit au respect de sa vie privée et familiale, de son domicile et de sa correspondance sans ingérence. De plus, la Charte des droits fondamentaux de l'Union européenne,[6] adoptée en 2000, inclut le droit à la protection des données personnelles parmi les principes fondamentaux du droit de l'UE. Elle ne protège pas seulement le droit général au respect de la vie privée, mais aussi le droit plus spécifique à la protection des données personnelles.

Plus particulièrement en ce qui concerne les données numérisées, dès les années 1990, la directive communautaire 95/46/CE s'est attachée à mettre en œuvre ce principe, établissant des règles et des critères auxquels la collecte et l'utilisation des données personnelles devaient se conformer.[7] Cette directive protège les données personnelles des citoyens européens à l'intérieur des frontières de l'UE et prend dûment en compte la facilité avec laquelle ces données peuvent être transférées en dehors de ces frontières. Elle prévoyait ainsi (article 25, paragraphe 6) que le transfert vers un pays tiers de données personnelles faisant l'objet d'un traitement ou destinées à être traitées ne peut avoir lieu que si le pays tiers garantit un niveau de protection adéquat.

En substance, tout en posant que le transfert de données en dehors du territoire de l'UE n'est pas interdit de manière générale, la directive pose une condition à la légitimité de ce transfert ; à savoir que le pays tiers vers lequel les données sont transférées doit garantir un niveau de protection coïncidant substantiellement avec celui offert par l'acquis communautaire.

L'approche américaine

D'un autre côté, la législation américaine sur la protection des données personnelles présente assurément un cadre réglementaire plus fragmenté. Au niveau constitutionnel, la vie privée – et indirectement aussi les données personnelles – est protégée par le quatrième amendement de la Constitution,[8] qui interdit les perquisitions et saisies non motivées.[9] La protection offerte par le quatrième amendement souffre toutefois de nombreuses limitations, qui affectent fortement son étendue. En premier lieu, les garanties qu'il contient s'appliquent exclusivement en faveur des citoyens américains. En outre, le champ de protection de la disposition constitutionnelle est davantage limité par l'application du principe de la doctrine dite du tiers (« third party doctrine »), selon lequel les individus ne peuvent avoir une attente légitime en matière de vie privée concernant les informations qu'ils ont volontairement transmises à des tiers.[10] Par conséquent, dès lors que la personne a consenti à l'utilisation de ses données personnelles par, par exemple, son fournisseur de services téléphoniques, ce dernier est libre de les transmettre à des tiers, même à l'insu de la personne concernée.

En outre, le droit à la vie privée est protégé par une législation fédérale, sectorielle et fragmentaire, composée d'une série de lois – leUS Privacy Actde 1974, qui s'applique uniquement aux citoyens américains et aux citoyens étrangers régulièrement admis au séjour permanent ; leFreedom of Information Act (FOIA); et l'E-Government Actde 2002 – qui ne garantissent pas un niveau de protection homogène de la sphère privée des individus.

Comparaisons

Cette présentation synthétique des caractéristiques régissant le régime de protection de la vie privée dans ces deux juridictions met en évidence une différence d'approche difficilement conciliable. Sauf à prendre en considération les opportunités politiques liées à la nécessité de ne pas entraver les échanges commerciaux entre l'Europe et les États-Unis.

Jusqu'aux révélations de Snowden en 2013, la divergence potentielle entre les deux structures réglementaires a été limitée par l'adoption d'une série de règles générales permettant à toute personne transférant des données personnelles de l'Europe vers les États-Unis de satisfaire aux exigences de protection imposées par la directive 95/46/CE.[11]

Ces principes, contenus dans l'accord Safe Harbor, ont été établis par la décision de la Commission européenne 2000/520/CE.[12] Ils étaient fondamentalement en harmonie avec les critères fixés par la directive 95/46, selon lesquels la légitimité du traitement est évaluée sur la base des principes de notification, de choix, de sécurité, d'intégrité des données, d'accès et de garantie d'application. Cet accord a créé une présomption d'adéquation de la protection en faveur des organisations américaines engagées à respecter ces principes.

L'accord Safe Harbor, conclu avant les événements tragiques du 11 septembre 2001,[13] a été structuré à une époque où les principales préoccupations des institutions de l'UE concernant le détournement des données personnelles des citoyens européens portaient sur le traitement des données effectué par des organisations privées.

Cela ressortait clairement du texte de la décision susmentionnée, dans laquelle la Commission mettait l'accent sur le droit civil américain relatif au traitement des données personnelles et sur les voies de recours prévues en faveur de la personne concernée. Elle ne faisait aucune référence à d'éventuelles exceptions aux principes de protection des données personnelles accordées à l'administration publique et à ses services de renseignement.

Comme chacun sait, à la suite de l'attentat contre les Twin Towers, les États-Unis ont adopté une série de mesures qui ont profondément affecté les libertés des citoyens afin de garantir un plus grand contrôle gouvernemental.

En particulier, à travers lePatriot Actdu 26 octobre 2001, qui a modifié le titre V du Foreign Intelligence Surveillance Act de 1978 (FISA), certaines mesures ont été adoptées afin de renforcer considérablement les pouvoirs d'enquête des autorités de renseignement dans la lutte contre le terrorisme, autorisant ces autorités à accéder librement à diverses bases de données publiques et privées, avec une restriction évidente de la sphère privée des citoyens américains.

Les documents divulgués par Snowden ont révélé les caractéristiques essentielles des programmes de surveillance de masse mis en œuvre par les services de renseignement américains, soulignant clairement la manière dont les adaptations réglementaires consécutives aux attentats terroristes de 2001 s'étaient étendues au-delà de leurs limites légitimes et de leurs pouvoirs d'enquête.

Il en a ainsi été déduit que le système mis en place par le Safe Harbor permettait en réalité aux autorités publiques américaines de collecter des données légitimement transférées sur le territoire américain, conformément aux procédures du Safe Harbor.

Plus précisément, comme l'a souligné la Commission européenne dans sa communicationCOM (2013) 847 def., étant donné que toutes les entreprises participant au programme PRISM (un programme de collecte d'informations à grande échelle), permettant aux autorités américaines d'accéder aux données stockées et traitées aux États-Unis, sont certifiées dans le cadre du Safe Harbor, ce système « est ainsi devenu l'une des plateformes d'accès des autorités de renseignement américaines à la collecte de données à caractère personnel initialement traitées dans l'[Union] ».

L'écart entre les protections offertes par le système juridique de l'UE et l'ingérence omniprésente des autorités gouvernementales américaines dans la sphère privée des individus avait dépassé le point d'équilibre, qui était garanti jusqu'alors par l'accord Safe Harbor.

Le contexte, qui a profondément changé depuis la conclusion de l'accord, représente le substrat juridique et factuel qui a d'abord conduit à l'élaboration des communications COM (2013) 846 et COM (2013) 847 par lesquelles la Commission sollicitait une révision de l'accord, puis à l'arrêt de la Cour de justice de l'Union européenne (affaire C-362/14,Schremsinvalidant la décision 2000/520/CE susmentionnée, qui avait déclaré la conformité des principes du Safe Harbor aux normes de l'UE.

3. L'affaire Schrems

La ligne jurisprudentielle inaugurée par la Cour de justice avec l'arrêtDigital Rightsdu 8 avril 2014,[14] ayant déclaré l'invalidité de la directive 2006/24/CE relative à la conservation des données à caractère personnel par les opérateurs de télécommunications, trouve son origine dans sa décision rendue dans l'affaireSchremsSchrems.

En fait, les motifs de l'arrêt Digital Rights trouvent leurs racines dans la restriction excessive du droit au respect de la vie privée et à la protection des données à caractère personnel, compte tenu d'éléments tels que l'absence de limites lors de la phase de collecte des données, ainsi que l'absence de garanties tierces appropriées quant à leur utilisation et leurs durées de conservation.

La Cour a constaté des profils d'illégalité similaires dans le système du Safe Harbor, compte tenu des vastes pouvoirs d'enquête finalement accordés aux autorités de renseignement américaines concernant les données en provenance de l'UE, notamment en raison de la clause autorisant des dérogations aux principes de protection de la vie privée pour des motifs de sécurité nationale.

L'affaire Schrems trouve son origine dans une réclamation déposée par le citoyen autrichien Maximillian Schrems auprès de l'autorité irlandaise de protection des données (DPA). À la suite des révélations de Snowden, le requérant a demandé, en se fondant sur l'incapacité du droit américain à empêcher un contrôle indifférencié des données personnelles par le renseignement américain, d'interdire le transfert de ses données personnelles de la filiale irlandaise de Facebook vers sa contrepartie américaine.

La DPA a rejeté la réclamation, à la fois par manque de preuves concernant l'accès allégué par le requérant de la part des autorités publiques américaines à ses données personnelles, et parce que le caractère adéquat du transfert de données vers les États-Unis était évalué positivement sur la base de la décision 2000/520/CE de la Commission.

M. Schrems a par conséquent interjeté appel devant la Cour d'appel irlandaise, laquelle a estimé qu'un accès effectif, massif et non différencié aux données personnelles serait « manifestement contraire au principe de proportionnalité et aux valeurs fondamentales protégées par la Constitution irlandaise ». Elle a affirmé que la décision 2000/520/CE n'était plus adéquate pour répondre aux exigences des articles 7 et 8 de la Charte des droits fondamentaux de l'Union européenne.

La Cour d'appel a donc soumis la question préjudicielle à la Cour de justice de l'UE (CJUE), lui demandant d'évaluer si une décision adoptée en application de l'art. 25 de la directive 95/46/CE – telle que la décision de la Commission sur le Safe Harbor – peut empêcher une autorité nationale de contrôle de statuer sur une réclamation concernant le caractère inadéquat du niveau de protection assuré par un pays tiers et de bloquer le transfert de données vers ce pays.

3.1. Le raisonnement de la Cour de justice de l'Union européenne

La CJUE, comme cela sera détaillé ci-dessous, a dépassé le cadre de la question posée par la Cour d'appel irlandaise, allant jusqu'à déclarer la décision 2000/520/CE invalide. Son raisonnement repose sur la considération préalable selon laquelle l'existence d'une décision de la Commission européenne – déclarant l'adéquation du niveau de protection des données personnelles offert par un pays tiers – n'exclut pas la possibilité pour les autorités nationales d'exercer les pouvoirs de contrôle prévus par la Charte des droits fondamentaux et la directive 95/46/CE.

Par conséquent, même si la Commission européenne avait adopté une décision d'adéquation en vertu de l'article 25 de cette directive, les autorités nationales auraient le pouvoir, dans le cadre d'une procédure, d'examiner de manière indépendante si le transfert de données personnelles vers un pays tiers est conforme aux exigences établies par la directive. Toutefois, ce pouvoir ne s'étend pas à la possibilité de déclarer invalide une décision de la Commission. Cette compétence est réservée exclusivement à la CJUE, à laquelle les juridictions nationales doivent s'adresser à titre préjudiciel si elles ont des doutes sur la validité d'une décision de la Commission.

Passant à l'examen de la validité de la décision de la Commission européenne sur le Safe Harbor, la CJUE rappelle que la Commission aurait dû vérifier le caractère adéquat du niveau de protection offert par le pays tiers, en l'occurrence les États-Unis. Ce paramètre, précise la CJUE, doit consister en un niveau de protection substantiellement équivalent à celui garanti au sein de l'UE en vertu de la directive 95/46/CE.

En particulier, la Commission aurait dû évaluer le contenu des règles applicables dans ce pays, en examinant la législation nationale, les engagements internationaux et la pratique visant à assurer le respect de ces règles. Elle aurait également dû vérifier périodiquement que le caractère adéquat du niveau de protection assuré par le pays tiers se maintenait dans le temps.

Au contraire, l'évaluation menée par la Commission s'est limitée à apprécier le caractère adéquat de la protection offerte aux États-Unis sur la base des principes du Safe Harbor, sans toutefois prendre en considération le niveau global de protection offert par la législation nationale américaine.

Cependant, ce manque d'évaluation globale a revêtu une importance particulière dans l'arrêt de la CJUE, en raison de la possibilité, prévue à l'annexe I de la décision 2000/520/CE, de limiter l'applicabilité des principes du Safe Harbor lorsque des exigences relatives à la sécurité nationale, à l'intérêt public ou à l'application des lois l'exigent par des dispositions légales ou réglementaires ou par des décisions judiciaires, lorsque ces sources entraînent des obligations conflictuelles.

Dans cette perspective, la décision 2000/520 établit essentiellement la primauté des « exigences de sécurité nationale, d'intérêt public ou d'application des lois des États-Unis » sur les principes du Safe Harbor, en vertu desquels les entreprises américaines recevant des données personnelles de l'UE sont tenues d'écarter l'application de ces principes lorsqu'ils interfèrent avec ces exigences ou sont incompatibles avec elles.

De plus, la CJUE relève l'absence, dans le système du Safe Harbor, d'un mécanisme de protection contre les ingérences des autorités publiques américaines, étant donné que les voies de recours prévues (l'arbitrage privé et les procédures devant la Federal Trade Commission) sont limitées aux litiges en matière commerciale résultant du non-respect des principes du Safe Harbor par les entreprises américaines. Elles ne sont pas applicables dans le cadre de litiges concernant la légitimité des actions des services de renseignement.

Ces considérations ont constitué la base du raisonnement qui a conduit la CJUE à déclarer l'invalidité de la décision 2000/520/CE et, par conséquent, du régime du Safe Harbor.

4. La transition vers le Privacy Shield

La nécessité de réviser les termes du Safe Harbor avait déjà été exprimée par la Commission européenne dans la communication susmentionnée du 27 novembre 2013. Cela tenait à une série d'éléments, notamment l'augmentation exponentielle des flux de données et du nombre d'entreprises américaines adhérant au régime du Safe Harbor, ainsi que les informations disponibles sur l'étendue des programmes de renseignement américains. Ces questions avaient suscité des inquiétudes quant au niveau de protection que le régime était en mesure d'assurer.

Se fondant sur les informations émanant des travaux du groupe de contact UE-États-Unis sur la protection de la vie privée[15] et de ceux sur les programmes de renseignement américains,[16] la Commission européenne a formulé treize recommandations en vue d'une révision du régime du Safe Harbor.

Celles-ci appelaient au renforcement des principes fondamentaux relatifs à la vie privée, par une plus grande transparence des politiques de confidentialité des entreprises américaines adhérant au régime, une action plus incisive des autorités américaines en matière de vérification, de surveillance et de contrôle du respect de ces principes, l'existence de mécanismes abordables de règlement des litiges, ainsi que la nécessité de limiter l'usage de l'exception pour des motifs de sécurité nationale à ce qui est strictement nécessaire.

En 2014, la Commission a engagé un dialogue avec les autorités américaines afin de discuter du renforcement du régime du Safe Harbor, conformément aux treize recommandations formulées dans sa communication. Comme prévu, ces discussions se sont nettement accélérées à la suite de l'affaireSchremsSchrems, visant à adopter une nouvelle décision d'adéquation répondant aux exigences de l'art. 25 de la directive 95/46/CE.

La Commission a présenté le projet de texte de la décision le 29 février 2016. À la suite de l'avis du groupe de travail « Article 29 »,[17] et après la résolution du Parlement européen du 26 mai, la Commission a finalisé le 12 juillet 2016 la procédure d'adoption d'un nouvel accord,le EU-US Privacy Shield.

Les caractéristiques saillantes du nouvel accord seront examinées ci-dessous, à la lumière de la décision d'exécution 2016/1250 par laquelle la Commission a déclaré l'adéquation du niveau de protection des données à caractère personnel transférées de l'Union européenne vers les États-Unis d'Amérique sur la base du Shield.

4.1. Principes de l'Accord

Dans la lignée de l'accord Safe Harbor précédent, le Privacy Shield n'a pas modifié le système d'accréditation des entreprises souhaitant y adhérer. Cela a confirmé le mécanisme d'autocertification antérieur, qui n'avait en tout cas pas été censuré par laSchremsdécision. Selon celle-ci, pour qu'une organisation américaine adhère au Shield, un engagement de l'entreprise à se conformer aux principes du nouveau régime était requis.

Outre le système d'accréditation, le Privacy Shield présentait également d'autres éléments de continuité avec le régime précédent. Par exemple, les principes du Privacy Shield ne sont pas différents des critères qui ont inspiré le Safe Harbor.

Après tout, les aspects qui ont déterminé la décision d'invalider le Safe Harbor ne concernaient pas le contenu des principes, mais la facilité avec laquelle ils pouvaient être contournés tant par les organisations adhérant au régime que par les autorités de renseignement américaines.

En détail, le Privacy Shield exigeait de l'organisation qui avait l'intention d'adhérer au Shield qu'elle se conforme aux principes suivants :

  1. Un principe d'information, selon lequel la personne concernée doit être informée d'un ensemble de renseignements sur la manière dont ses données personnelles seront traitées (par exemple, le type de données collectées, la finalité du traitement, le droit d'accès et de choix, les conditions applicables au transfert ultérieur, la responsabilité) ;
  2. Un principe d'intégrité des données et de limitation de la finalité, selon lequel les données doivent être collectées et utilisées exclusivement aux fins soulignées dans la déclaration de confidentialité transmise à la personne concernée, l'intégrité des données devant en tout état de cause être préservée ;
  3. Un principe de sécurité selon lequel, compte tenu des risques inhérents au traitement des données et de leur nature, des mesures de sécurité « raisonnables et adéquates » doivent être adoptées ;
  4. Un principe d'accès, qui établit le droit de la personne concernée d'être informée par l'organisation si cette dernière traite ses données personnelles ;
  5. Un principe de recours, de contrôle et de responsabilité, en vertu duquel l'organisation adhérant au Bouclier doit fournir des mécanismes solides visant à garantir le respect des principes et à assurer la possibilité de recours pour la personne concernée au sein de l'UE dont les données personnelles n'ont pas été traitées conformément à ces principes.
  6. Un principe de responsabilité en cas de transfert ultérieur à des tiers. En effet, ledit transfert ne peut avoir lieu licitement que pour des finalités spécifiques et limitées, sur la base d'un contrat prévoyant le même niveau de protection garanti par les principes, y compris la condition qui permet de limiter l'application des principes uniquement pour répondre à des exigences de sécurité nationale, d'administration de la justice ou à d'autres fins d'intérêt public.

4.2. Gestion et surveillance du Bouclier

Le Bouclier prévoyait des mécanismes de surveillance et de contrôle relatifs à sa mise en œuvre, visant à vérifier que les entreprises ayant déclaré adhérer au régime appliquaient les principes, et à intervenir en cas de non-respect.

L'autorité chargée de surveiller la bonne exécution de l'accord Privacy Shield par les organisations y adhérant était le Département du Commerce des États-Unis (DoC), avec l'assistance de la Federal Trade Commission et du Département des Transports.[18] À cette fin, le DoC devait établir une liste des organisations ayant déclaré leur participation au Bouclier. Il devait également vérifier périodiquement l'exécution effective des obligations assumées par les entreprises adhérant au Bouclier, en supprimant de la liste toute organisation ayant enfreint à plusieurs reprises ses dispositions. En outre, il devait contrôler les organisations qui, s'étant retirées volontairement ou n'ayant pas renouvelé leur certification, ne sont plus membres du Bouclier, afin de vérifier si elles ont l'intention de restituer, supprimer ou conserver les données personnelles reçues dans le cadre du Bouclier. Enfin, le DoC devait contrôler les cas d'allégation abusive d'adhésion au Bouclier et d'utilisation frauduleuse de la marque de certification correspondante.

Le Bouclier offrait divers mécanismes de réclamation aux particuliers estimant avoir subi un dommage à la suite de la violation de l'accord par une organisation adhérant au régime.

Tout d'abord, chaque entreprise adhérant au Bouclier était tenue de mettre en place un mécanisme interne de résolution des réclamations, garantissant une protection effective des motifs du plaignant.

La personne concernée devait pouvoir déposer une réclamation directement auprès de l'organisation – dont le mécanisme interne de résolution des réclamations devait assurer une protection effective des droits du demandeur –, auprès d'un organisme indépendant de règlement des litiges, ou encore auprès de l'autorité nationale de protection des données ou de laFederal Trade Commission.

En dernier recours, après avoir épuisé toutes les voies de droit susmentionnées, la partie lésée avait le droit de demander un arbitrage contraignant auprès d'un groupe d'arbitrage, composé d'arbitres choisis sur une liste d'au moins vingt arbitres établie par le DoC et par la Commission européenne sur la base de leur indépendance, de leur intégrité et de leurs compétences en droit américain de la protection de la vie privée et en législation européenne sur la protection des données.

À l'exception du groupe d'arbitrage, qui ne pouvait être saisi qu'après avoir recouru aux moyens de règlement susmentionnés, la personne concernée était libre de choisir le mécanisme de recours de son choix, sans aucune obligation d'en saisir un plutôt qu'un autre ni de suivre une séquence particulière.

4.3. Exemptions pour exigences de sécurité nationale

Les préoccupations des institutions de l'UE concernant les pouvoirs d'enquête excessifs des autorités de renseignement américaines se reflètent dans le texte de l'accord Privacy Shield. Il contient une description détaillée des principales lois permettant aux autorités gouvernementales d'accéder aux informations personnelles des citoyens américains et étrangers.

Cette plus grande transparence concernant le fonctionnement du mécanisme de surveillance adopté par le renseignement américain permet aux institutions de l'UE d'exercer un meilleur contrôle sur les abus potentiels relatifs aux données personnelles en provenance d'Europe.

Cependant, la clause de sauvegarde en faveur des autorités de renseignement, déjà affirmée dans le régime Safe Harbor, est restée inchangée ; cette clause prévoyait en effet que le respect des principes énoncés dans le Privacy Shield trouve ses limites si et dans la mesure où cela est nécessaire pour répondre aux exigences de la sécurité nationale, de l'intérêt public ou de l'administration de la justice.

Le maintien de ce principe a exposé les données personnelles des citoyens de l'UE aux larges pouvoirs d'enquête que la législation américaine accorde aux agences gouvernementales, et a permis à toute modification de la réglementation en la matière d'affecter la liberté des citoyens de l'UE au moyen de la clause susmentionnée.

Néanmoins, au vu des évolutions survenues ces dernières années, la Commission européenne a estimé que le cadre réglementaire américain offrait des garanties suffisantes concernant les restrictions d'accès et d'utilisation des données personnelles par les autorités publiques américaines.

Plus précisément, la Commission a examiné les deux instruments juridiques centraux au travers desquels le président américain, en sa qualité de chef du gouvernement, met en œuvre ce principe : le décret présidentiel 12333 (Executive Order 1233319)[19] et la directive présidentielle 28 (PPD-28).

En se concentrant en particulier sur cette dernière, la Commission a souligné un pas manifeste dans la bonne direction au sein des dispositions législatives susceptibles de limiter l'accès indifférencié des autorités publiques. La directive présidentielle 28, promulguée le 17 janvier 2014 par le président Obama, a établi une série de principes généraux régissant la collecte de données dans le domaine du renseignement d'origine électromagnétique et limitant leur utilisation indifférenciée.[20]

La directive garantit un traitement équitable entre les citoyens américains et les ressortissants étrangers. Pour les citoyens non américains, elle prévoit que les activités de renseignement doivent respecter les limites fixées expressément pour les citoyens américains en ce qui concerne la conservation et la divulgation d'informations personnelles dans le cadre du renseignement d'origine électromagnétique.

En outre, elle établit le principe selon lequel la collecte de données doit être autorisée par la loi ou par une disposition présidentielle, dans le respect de la Constitution et de la loi.

La collecte de données doit également avoir lieu exclusivement à des fins de renseignement extérieur ou de contre-espionnage, et doit toujours être menée de manière ciblée, en évitant, dans la mesure du possible, la collecte en masse.

Même dans ce dernier cas, la PPD-28 limite l'utilisation des informations ainsi recueillies à six finalités de sécurité nationale,[21] afin de protéger la vie privée et les libertés civiles de chacun, indépendamment de sa nationalité ou de son domicile.

Les données collectées en violation des dispositions susmentionnées ne peuvent pas être conservées pendant plus de cinq ans, à moins que le directeur du renseignement national ne déclare expressément que la prolongation de la conservation est dans l'intérêt de la sécurité nationale américaine.

À la suite de cette analyse, la Commission européenne, au considérant no 76 de la décision, a conclu que, bien que non formulés dans les mêmes termes juridiques, ces principes reflétaient essentiellement les principes de nécessité et de proportionnalité.

Passant à l'analyse des différentes institutions juridiques autorisant les autorités publiques à accéder aux données personnelles des citoyens européens et à les collecter une fois transférées aux États-Unis, la Commission a souligné que les agences de renseignement américaines ne pouvaient les obtenir que si la demande était conforme à la FISA ou si elle était déposée par le Federal Bureau of Investigation (FBI) au moyen d'une lettre de sécurité nationale (NSL).[22]

La FISA, en particulier, est l'instrument juridique au travers duquel les autorités américaines peuvent accéder à ces données : outre l'article 104, qui vise la surveillance électronique personnalisée traditionnelle, et l'article 402, relatif à l'installation de dispositifs d'interception d'informations sur les communications entrantes et sortantes, les deux outils centraux sont l'article 501 (en application de l'article 215 du USA PATRIOT Act) et l'article 702.

Sur ce point, la Commission a noté que l'introduction de la loi USA Freedom, adoptée le 2 juin 2015, interdit la collecte de données en masse en vertu de l'article 402 de la FISA (pouvoir d'intercepter des données d'information sur les communications entrantes et sortantes) et de l'article 501 de la FISA ainsi qu'au moyen des lettres de sécurité nationale, exigeant au contraire l'utilisation de sélecteurs spécifiques.

Les programmes de surveillance dénommés PRISM et Upstream ont également passé l'examen de la Commission à la lumière des modifications législatives intervenues depuis les révélations de Snowden, lesquelles – du moins selon l'appréciation de la Commission – avaient fortement limité leur caractère intrusif.

La collecte de données effectuée sur la base de cet outil trouve une limitation considérable dans les principes établis par la disposition présidentielle PPD-28 : la recherche est rendue ciblée grâce à l'utilisation de sélecteurs uniques identifiant des dispositifs de communication spécifiques, tels que l'adresse e-mail ou le numéro de téléphone de la cible, mais non des mots-clés ou des noms de cibles.

En outre, les données collectées sont soumises à une durée limite d'archivage qui, en principe, est fixée à cinq ans, à moins qu'un stockage pour une période plus longue ne soit considéré comme étant dans l'intérêt de la sécurité nationale en vertu d'une disposition légale ou d'une décision du directeur du renseignement national.

Au vu des considérations relatives au système global de garanties en place concernant les modalités de collecte et de conservation des données personnelles par les autorités de renseignement américaines, la Commission est parvenue à la conclusion qu'il existe aux États-Unis des règles destinées à limiter toute ingérence dans les droits fondamentaux de la personne à ce qui est strictly nécessaire pour atteindre les objectifs de sécurité nationale.

Sur la base de ces considérations, la Commission a donc précisé que les États-Unis opéraient conformément aux critères établis par la CJUE dans leSchremsarrêt. Celui-ci exigeait qu'une législation comportant une ingérence dans les droits fondamentaux garantis par les articles 7 et 8 de la Charte des droits fondamentaux de l'UE prévoie :

des règles claires et précises régissant la portée et l'application de la mesure en cause et imposant des exigences minimales afin que les personnes dont les données personnelles sont concernées disposent de garanties suffisantes pour protéger efficacement leurs données contre le risque d'abus ainsi que contre tout accès et toute utilisation illicites desdites données.

4.4. Surveillance et recours individuel

La Commission européenne a poursuivi l'analyse de l'accord, en évaluant les mécanismes de contrôle mis en place par la législation américaine afin de vérifier que l'activité de renseignement s'effectuait dans le respect des limites établies par la loi. Elle a également étudié les mécanismes mis à la disposition des citoyens de l'UE qui soutiennent que leur vie privée a été violée par les autorités publiques américaines.

Sous le premier profil, la Commission a noté que le renseignement américain est soumis à divers mécanismes de contrôle et de surveillance dépendant des trois pouvoirs de l'État fédéral, et en particulier des branches du pouvoir exécutif, de diverses commissions du Congrès et, pour les activités couvertes par la FISA, de la surveillance du pouvoir judiciaire.[23]

La Commission a ensuite vérifié l'une des faiblesses de l'ancien régime du Safe Harbor, qui s'est avérée déterminante dans le choix de la CJUE de le déclarer invalide. À savoir, l'absence d'un recours juridique permettant aux citoyens de l'UE d'accéder aux données à caractère personnel les concernant, ou d'obtenir la rectification ou la suppression de ces données.

De ce point de vue, la Commission a constaté que la législation américaine fournit aux citoyens de l'UE divers moyens de savoir si le renseignement américain a traité des données à caractère personnel les concernant et, le cas échéant, si les restrictions imposées par la loi américaine ont été respectées aux différentes étapes du traitement des données.

La FISA, ainsi que les lois réglementaires de secteurs spécifiques,[24] prévoient la possibilité d'engager une procédure civile contre les États-Unis ou contre des agents du gouvernement américain pour obtenir une indemnisation financière lorsque des informations sur la personne concernée ont été utilisées ou divulguées de manière illicite et intentionnelle.

Bien que la loi américaine offre – du moins en principe – un éventail de possibilités de recours, les motifs pour lesquels une action en justice peut être intentée sont limités, et la demande déposée par une personne est déclarée irrecevable si le demandeur ne démontre pas sa qualité pour agir. D'un point de vue pratique, les aspects soulignés ont pour effet de limiter la possibilité de recourir à ce type de voie de droit.

En réponse aux objections légitimes des institutions de l'UE concernant l'efficacité de la protection juridictionnelle contre le traitement illicite des données à caractère personnel, le gouvernement américain a créé un nouveau mécanisme de médiation, qui vise à garantir que chaque plainte fasse l'objet d'un examen et d'un traitement adéquats et qu'une source indépendante confirme à la personne que les lois des États-Unis ont été respectées ou, si elles ont été violées, que l'infraction a été corrigée entre-temps..

Toutefois, cet organe n'a pas été créé spécifiquement pour répondre aux demandes liées à l'application du Privacy Shield, mais entre dans le cadre des outils prévus par la directive présidentielle PPD-28 pour remplir la fonction d'interlocuteur auprès des gouvernements étrangers en ce qui concerne les activités de renseignement d'origine électromagnétique (signals intelligence) menées par les États-Unis.

Ses fonctions ont donc été étendues au champ d'application du Privacy Shield, afin d'offrir une alternative au système judiciaire classique dans les procédures concernant les atteintes (présumées) aux données à caractère personnel par des agences gouvernementales américaines.

L'organe de médiation, mentionné dans l'accord sur le médiateur du Shield (ombudsperson), est composé d'un « premier coordinateur », nommé directement par le secrétaire d'État, et d'autres organes de surveillance compétents pour contrôler les différents services de la communauté du renseignement, sur la collaboration desquels le médiateur du Shield s'appuie pour le traitement des plaintes.

En particulier, si la plainte d'une personne concerne la compatibilité de la surveillance avec la loi américaine, le médiateur peut s'appuyer sur des organes de surveillance indépendants dotés de pouvoirs d'enquête (tels que les inspecteurs généraux ou l'autorité de protection de la vie privée et des libertés civiles). Dans tous les cas, le secrétaire d'État américain veille à ce que le médiateur dispose des moyens de s'assurer que la réponse apportée à la demande tienne compte de toutes les informations nécessaires. Cette structure composite permet au mécanisme de médiation de garantir un contrôle indépendant et la possibilité d'un recours individuel.

La plainte peut être introduite auprès de l'autorité de contrôle compétente dans l'État membre de l'UE pour la surveillance des services de sécurité nationale ou le traitement des données à caractère personnel par les autorités publiques, qui la soumet à un organe centralisé de l'UE, ou auprès des deux, après quoi elle est transmise au médiateur du Shield.

Le mécanisme de médiation étend la portée de la protection accordée par les tribunaux. Il permet à la partie lésée de déposer une plainte sans avoir à prouver que, dans le cadre des activités de renseignement d'origine électromagnétique, le gouvernement américain a effectivement eu accès aux données à caractère personnel de ladite personne. La plainte donne lieu dans chaque cas à une réponse du médiateur, qui peut consister en une déclaration confirmant que la plainte a fait l'objet d'une enquête appropriée et que le droit américain applicable a été respecté ou, le cas échéant, qu'il a été remédié au non-respect entre-temps.

Dans l'ensemble, la Commission a conclu que le mécanisme garantissait que chaque cas de plainte fasse l'objet d'une enquête approfondie et soit résolu, et que – au moins en ce qui concerne la vigilance – des contrôleurs indépendants disposant de l'expertise technique et des pouvoirs d'enquête nécessaires soient impliqués, ainsi qu'un médiateur capable d'exercer ses fonctions sans ingérence indue, notamment de nature politique.

4.5. La décision de la Commission européenne

Après que la Commission européenne a réexaminé les principes du Privacy Shield et, en particulier, le mécanisme de fonctionnement du renseignement américain, dans le but de vérifier si les exemptions prévues à des fins de sécurité publique étaient susceptibles de compromettre le bon fonctionnement du système, elle est parvenue à la conclusion (considérant 136) que les États-Unis assuraient un niveau de protection adéquat des données à caractère personnel transférées dans le cadre du Shield depuis l'UE vers des organisations américaines qui se sont auto-certifiées comme membres du dispositif.

En précisant le concept dans les considérants ultérieurs, la Commission a souligné la manière dont le nouveau régime avait remédié aux principaux défauts qui avaient déterminé l'annulation de l'accord Safe Harbor par la CJUE.

Selon la Commission, des mécanismes de contrôle et de recours avaient été préparés pour permettre l'identification des violations des principes commises par les organisations adhérant au régime, la réaction auxdites violations et la mise à disposition de voies de recours pour protéger la personne concernée. Cela permettait à la personne concernée d'accéder à ses propres données à caractère personnel et d'en obtenir la rectification ou la suppression.

Dès lors, la Commission a conclu en considérant que les critères énoncés à l'article 25 de la directive 95/46/CE étaient remplis, étant donné que l'ingérence dans les droits fondamentaux de la personne, effectuée par l'autorité publique américaine pour des motifs de sécurité nationale, d'administration de la justice ou à d'autres fins, serait limitée à ce qui est strictly nécessaire pour atteindre un objectif légitime spécifique.

4.6. Examen périodique de l'Accord

Afin d'éviter que des modifications de la législation américaine relative à la protection des données à caractère personnel ne compromettent la cohérence globale de l'accord Privacy Shield, la Commission européenne vérifierait périodiquement que la législation américaine garantit un niveau de protection substantiellement équivalent à celui offert par l'UE, à la lumière de l'application définitive du règlement 2016/679.[25]

Cette disposition a donné du contenu aux indications visées au point 76 de l'Schremsarrêt, dans lequel la CJUE, après avoir précisé que le niveau de protection assuré par un pays tiers peut évoluer, a déclaré que :

il incombe à la Commission, après avoir adopté une décision en vertu de l'article 25, paragraphe 6, de la directive 95/46, de vérifier périodiquement si le constat relatif au caractère adéquat du niveau de protection assuré par le pays tiers en cause est toujours justifié en fait et en droit.

Dans cette perspective, l'accord Privacy Shield fait l'objet de réexamens conjoints annuels par la Commission, le ministère américain du Commerce et la Federal Trade Commission. Ces réexamens couvrent tous les aspects du fonctionnement du Shield, y compris les exceptions aux principes pour des raisons de sécurité et d'administration de la justice.

Si, sur la base de ces vérifications, la Commission constatait que le niveau de protection offert par le Shield ne pouvait plus être considéré comme substantiellement équivalent à celui de l'UE, elle pourrait exiger l'adoption de mesures adéquates pour résoudre rapidement les cas potentiels de non-conformité.

Enfin, si les autorités américaines ne parvenaient pas à démontrer que le Shield continuait à assurer ce respect effectif, la Commission pourrait engager une procédure de suspension ou de résiliation totale ou partielle de celui-ci.

5. Invalidation du Privacy Shield

Le transfert de données à caractère personnel de l'UE vers les États-Unis a pris un nouveau tournant à la suite de l'arrêt rendu par la CJUE le 16 juillet 2020 dans l'affaire C-311/18, Data Protection Commissioner / Maximilian Schrems et Facebook Ireland. Cet arrêt a également déclaré le Privacy Shield invalide.

D'un autre côté, les critiques exprimées par la CJUE étaient prévisibles. Sa préoccupation majeure concernant la légitimité du Privacy Shield,[26] s'était déjà exprimée au lendemain même de la décision de la Commission européenne sur l'adéquation de la protection offerte par le régime du bouclier de protection des données UE-États-Unis n° 2016/1250.[27]

L'interruption soudaine du mécanisme régi par le Safe Harbor a toutefois imposé, comme on l'a vu, la nécessité de conclure à court terme un nouvel accord qui rétablirait et réglementerait le flux de données, tout en essayant de corriger les défauts de l'accord précédent.

Bien que cet objectif ait été partiellement atteint par le Privacy Shield, le nouvel accord permet également aux États-Unis de déroger aux principes qui y sont énoncés en fonction des besoins de sécurité nationale, et soumet les données à caractère personnel en provenance d'Europe aux vastes pouvoirs d'enquête que la loi américaine accorde à ses agences gouvernementales.

À l'instar du Safe Harbor, l'accord ultérieur a lui aussi été conclu dans le cadre de la directive 95/46. La directive autorisait le transfert de données vers un État tiers pour autant que ce dernier garantisse des mesures de sécurité adéquates.

Le concept d'adéquation était déjà précisé au considérant 56, selon lequel le caractère adéquat de la protection offerte par un pays tiers devait être évalué à la lumière de toutes les circonstances relatives à un transfert ou à une catégorie de transferts, ainsi qu'au considérant suivant. Ce dernier soulignait la nécessité d'interdire le transfert de données à caractère personnel vers un pays tiers ne garantissant pas un niveau de protection adéquat.

Le même concept est réaffirmé à l'article 25, dans lequel il est précisé, en des termes plus précis, que :

Le caractère adéquat du niveau de protection offert par un pays tiers est évalué à la lumière de toutes les circonstances relatives à une opération de transfert ou à un ensemble d'opérations de transfert de données ; une attention particulière doit être portée à la nature des données, à la finalité et à la durée du ou des traitements envisagés, au pays d'origine et au pays de destination finale, aux règles de droit, tant générales que sectorielles, en vigueur dans le pays tiers en cause, ainsi qu'aux règles professionnelles et aux mesures de sécurité qui y sont respectées.

Comme exposé ci-dessus, le caractère adéquat de l'accord a fait l'objet d'une évaluation positive par la Commission européenne en application de l'article 25 précité de la directive en question. Elle a estimé que le régime de protection accordé aux États-Unis, aux fins de la protection des données, était adéquat par rapport aux normes de l'UE. Cette décision a été invalidée par la décision de la CJUE dans l'affaireSchrems IISchrems.

La procédure devant la CJUE a été engagée à la suite du renvoi préjudiciel effectué par la High Court irlandaise dans l'affaire introduite par M. Schrems, qui soutenait notamment que le droit américain exige de Facebook Inc. (aujourd'hui Meta Platforms, Inc.) qu'elle mette les données à caractère personnel qu'elle traite à la disposition des autorités américaines, telles que la National Security Agency (NSA) et le Federal Bureau of Investigation (FBI).

Le même juge a constaté que les États-Unis procèdent à un traitement massif de données, sans garantir une protection substantiellement équivalente à celle garantie par les articles 7[28] et 8[29] de la Charte des droits fondamentaux de l'UE.

Après avoir réitéré que le transfert de données vers un État tiers constitue en fait un « traitement de données »[30] au sens de l'article 2, paragraphe 1 du Règl. UE 679/16 (RGPD), la CJUE a soumis la possibilité de transfert au respect de l'exigence d'adéquation telle qu'établie par le règlement lui-même, qui a entre-temps remplacé la directive 45/96 en l'abrogeant.

Avec son entrée en vigueur, les transferts de données personnelles en dehors de l'Espace économique européen sont autorisés si le destinataire garantit un niveau adéquat de protection des données, en partant de la discipline prévue par la directive abrogée.

L'exigence d'adéquation peut être attestée de différentes manières, en premier lieu par la décision de la Commission européenne en vertu de l'art. 45 du Règl. UE 679/16.

À cet égard, on ne saurait exiger d'un pays tiers qu'il garantisse un niveau de protection identique à celui garanti dans l'ordre juridique de l'UE. L'expression « niveau de protection adéquat » doit plutôt être comprise comme exigeant que l'État assure effectivement un niveau de protection des libertés et droits fondamentaux substantiellement équivalent à celui garanti au sein de l'UE en vertu du règlement, lu à la lumière de la Charte. Cela doit tenir compte de la législation nationale ou des engagements internationaux des États tiers.

En l'absence d'une telle exigence, l'objectif susmentionné serait enfreint.[31] À cette fin, dans le contexte d'un transfert, il convient de prendre en considération les clauses contractuelles convenues entre le responsable du traitement ou le sous-traitant établi dans l'UE. Il convient également de prendre en compte le destinataire du transfert établi dans le pays tiers, tout accès des autorités publiques de ce pays aux données transférées, ainsi que les éléments pertinents de son ordre juridique.

Cependant, l'ingérence résultant des programmes de surveillance[32] ne serait pas soumise à des exigences garantissant, dans le respect du principe de proportionnalité, un niveau de protection substantiellement équivalent à celui garanti par l'article 52, paragraphe 1, deuxième phrase, de la Charte de l'UE. Cela doit être pris en considération lors de l'évaluation de la capacité de l'ordre juridique de l'État tiers à fournir des garanties adéquates. Selon cet article, des limitations à l'exercice des droits et libertés ne peuvent être apportées que si elles sont nécessaires et répondent effectivement à des objectifs d'intérêt général reconnus par l'UE ou au besoin de protéger les droits et libertés d'autrui.

Au nom de la sécurité nationale, en revanche, les autorités américaines peuvent procéder à une « collecte en masse d'un volume relativement important d'informations ou de données dans le domaine du renseignement » avec l'impossibilité de « rendre la collecte ciblée en recourant à un identifiant associé à un objectif spécifique ».[33]

Une telle structure – affirme la CJUE – n'est pas apte à garantir un niveau de protection substantiellement équivalent à celui garanti par la Charte des droits fondamentaux de l'UE. Selon celle-ci, pour satisfaire au principe de proportionnalité, une base juridique qui permet une ingérence dans les droits fondamentaux doit définir la portée de la limitation de l'exercice du droit en cause et prévoir des règles claires et précises régissant la portée et l'application de la mesure et imposant des exigences minimales.[34]

En outre, l'absence de garanties pour les citoyens étrangers potentiellement soumis à de tels programmes est également soulignée. Par « garanties », on entend ici les voies de recours administratif et judiciaire effectif pour les personnes concernées dont les données personnelles font l'objet d'un transfert.

Le considérant 104 du RGPD précise que l'État tiers doit assurer un contrôle indépendant et effectif de la protection des données et doit prévoir des mécanismes de coopération avec les autorités de protection des données des États membres de l'UE.

L'inadéquation, soulignée entre autres par la Commission européenne elle-même, découle de l'impossibilité de qualifier le médiateur (ombudsperson) d'organe judiciaire. En effet, bien que le médiateur soit décrit comme « indépendant de la communauté du renseignement américain », cette figure se caractérise par un lien étroit avec le secrétaire d'État américain, auquel il doit rendre compte directement.[35]

L'institution du médiateur[36] ne suffit pas à satisfaire à la présence nécessaire d'un droit à un recours effectif et à un tribunal impartial[37] visé à l'article 47 de la Charte des droits fondamentaux de l'UE, qui doit être lu à l'appui de l'article 45 du RGPD et qui affecte l'adéquation de la protection assurée par l'État tiers.

Pour ces motifs, la CJUE a jugé nécessaire de déclarer l'invalidité de la décision 2016/1250 sur l'adéquation de la protection offerte par le régime du bouclier de protection des données UE-États-Unis (Privacy Shield).

Afin d'éviter des lacunes juridiques – qui en tout état de cause n'existeraient pas de l'avis de la CJUE en raison de l'application de l'art. 49 du RGPD[38] – l'exigence d'adéquation peut également être attestée par l'utilisation de ce qu'on appelle« Clauses contractuelles types (CCT) »adoptées par la Commission européenne par une procédure ad hoc, prévue à l'article 46, par. 2, let. c.

En ce qui concerne les CCT susmentionnées, la CJUE confirme en fait la validité de la décision correspondante (n° 2010/87/CE du 5 février 2010), dans la mesure où celles-ci ne se réfèrent pas à l'ordre juridique en vigueur dans un seul État, mais se limitent à identifier une série de clauses idéalement adaptées pour garantir un niveau de protection adéquat, sans préjudice de la nécessité d'évaluer, au cas par cas, le contexte dans lequel ces clauses seront appliquées.[39]

Conclusion

En conclusion, le rôle joué par les autorités nationales de contrôle apparaît clair aux fins de la protection de ces types de droits relatifs aux données.

En effet, comme les États ne peuvent pas adopter de mesures contraires à une décision d'adéquation et par conséquent suspendre ou interdire les transferts de données personnelles vers un État tiers jusqu'à ce que l'invalidité de cette décision ait été prononcée, cette même décision ne saurait empêcher ni restreindre le pouvoir des autorités nationales de contrôle d'examiner, en toute indépendance, si le transfert de données est conforme aux exigences du RGPD. Cela les empêche d'introduire (si nécessaire) un recours devant les juridictions nationales afin que ces dernières procèdent à l'examen de ladite validité, lorsqu'un sujet a activé la procédure de réclamation relative à la protection de ses droits et libertés à l'égard du traitement des données personnelles le concernant.[40]

Notes de fin

[1] La question de la protection de la vie privée a été abordée pour la première fois en 1888 par le juge Thomas Cooley dans un traité sur la responsabilité civile : (Thomas) COOLEY,A Treatise on the Law of Torts or the Wrongs which Arise Independent of Contract, Chicago, 1888, 29. Dans ce traité, la vie privée est définie comme le droit d'être laissé en paix. Deux ans plus tard, le même sujet a été exploré par les avocats (Samuel) WARREN et (Louis) BRANDEIS dans l'essai intituléThe Right of Privacy,dansHLR, 1890. Pour une reconstruction de l'évolution du concept de vie privée aux États-Unis, voir BALDASSARRE,Privacy e Costituzione. L’esperienza statunitense,, Roma, 1974, et RODOTÀ,Technologies et droits, Bologne, 1995, 19.

[2] En 2010, le fondateur de Facebook, Mark Zuckerberg, prédisait la fin dela vie privée, soutenant que les gens avaient perdu tout intérêt pour la protection de leur sphère personnellewww.theguardian.com.

[3] Commentant les résultats obtenus par Facebook au premier trimestre 2016, leNew York Timesestimait que, concernant les États-Unis et le Canada, le réseau social aurait récolté, pour la publicité, 11,86 dollars pour chacun de ses utilisateurs. Un autre fait illustrant la valeur économique atteinte par les informations personnelles est le rachat du service de messagerie WhatsApp par Facebook pour 19 milliards de dollars, ce qui correspond à environ 30 euros pour chacun de ses 450 millions d'utilisateurs. Selon le rapport publié en mars 2014 par le Contrôleur européen de la protection des données, Vie privée et compétitivité à l'ère des mégadonnées : L'interaction entre la protection des données, le droit de la concurrence et la protection des consommateurs dans l'économie numérique, la valeur globale des données personnelles diffusées sur Internet s'élevait à 300 milliards d'euros. Elle devait tripler d'ici 2020.

[4] En juin 2013, Edward Snowden, un ancien sous-traitant de la CIA, a révélé publiquement à la presse internationale l'existence du plus grand programme de surveillance de masse des télécommunications développé par le gouvernement américain, le PRISM, jusqu'alors gardé secret. À ce sujet, voir l'article GREENWALD,NSA Collecting Phone Records of Millions of Verizon Customers Daily, The Guardian, 6 juin 2013, disponible surwww.theguardian.com, et l'article publié à la même date par le Washington Post,NSA Slides Explain the PRISM Datacollection Program, disponible sur www.washingtonpost.com.

[5] Sur les différences d'approche du sujet par les deux continents, voir BENNET,Regulating Privacy: Data Protection and Public Policy in Europe and the United States,Ithaca, 1992, et WHITMAN,The Two Western Cultures of Privacy: Dignity Versus Liberty, dansYale LJ, 2004, 1151 et ss.

[6] La Charte est devenue juridiquement contraignante dans l'UE avec l'entrée en vigueur du traité de Lisbonne en décembre 2009, et a désormais la même valeur juridique que les traités de l'UE. Pour un commentaire sur la Charte, voir BARBERA,La Carta europea dei diritti e la costituzione italiana,dansLe libertà e i diritti nella prospettiva europea: studi in memoria di Paolo Barile, Padoue, 2002, 108 et ss., et AA.VV.,Carta dei diritti fondamentali dell’Unione europea, dans POCAR, BARUFFI (dir.),Commentario breve ai Trattati dell’Unione europea, deuxième édition, Padoue, 2014, 1651 et ss.

[7] La directive 95/46/CE a été remplacée par le règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données. Dans la doctrine, concernant la directive 95/46/CE, voir DASSI,La direttiva del 24 ottobre 1995 sulla protezione dei dati e la direttiva 96/9/CE dell’11 marzo 1996 sulle banche dati, dans Resp. civ. prev., 1997, 600 et ss. ; voir aussi DELFINO,La direttiva comunitaria 46/95 “Sulla protezione dei dati personali e sulla libera circolazione di tali dati”, dans Contr. imp./Europa, 1996, 888.

[8] ATKINSON, The Fourth Amendment’s National Security Exception: Its History and Limits, dans Vanderbilt L. Rev., 2013, 1343, 1381.

[9] L'interprétation de ce principe, fournie par la Cour suprême des États-Unis d'Amérique, s'est révélée progressivement inclusive au fil des ans : en effet, alors que dans l'affaire de 1928,Olmstead v. United States, 277 U.S. 438, l'applicabilité du Quatrième Amendement était limitée aux seules intrusions dans des lieux physiques, en 1976, dansKatz v. United States, 389 U.S. 347, cette disposition a également été appliquée aux méthodes d'écoute téléphonique et de surveillance électronique, considérant que la règle susmentionnée vise à protéger «les personnes et non les lieux ».

[10] Sur la doctrine des tiers, voir KERR,The Case for the Third-Party Doctrine, in Michigan LR, 2009, 561.

[11] Sur ce sujet, voir BIGNAMI, RESTA,Transatlantic Privacy Regulation: Conflict and Cooperation, in LCP, 2015, 101.

[12] Le système des principes du Safe Harbor était composé de 7 principes généraux et de 15 questions fréquemment posées (FAQ), qui liaient l'importateur américain de données à caractère personnel en provenance de l'UE aux mêmes obligations essentielles que la directive 94/46 / CE prescrit pour les sujets européens qui effectuent un traitement de données, exportant ainsi substantiellement le modèle européen de réglementation du droit à la vie privée. Le mécanisme des principes du Safe Harbor reposait sur un système d'autocertification qui permettait à l'entreprise américaine d'importer des données à caractère personnel depuis l'Union européenne, en déclarant au département du Commerce son adhésion aux principes du Safe Harbor.

[13] 50 USC 1861 −Accès à certains dossiers commerciaux pour les enquêtes relatives au renseignement extérieur et au terrorisme international.

[14] Pour un commentaire de l'arrêt, voir IRION, The Court of Justice and the Data Retention Directive in Digital Rights Ireland: Telling Off the EU Legislator and Teaching a Lesson in Privacy and Data Protection, in ELR, 2014, 835.

[15] Conseil de l'Union européenne,Rapport final du Groupe de contact de haut niveau UE-États-Unis sur le partage d'informations et la protection de la vie privée et des données personnelles, document numéro 9831/08 du 28 mai 2008, disponible sur : www.europarl.europa.eu.

[16] Rapport sur les conclusions des coprésidents de l'UE du groupe de travail ad hoc UE-États-Unis sur la protection des données, daté du 27 novembre 2013 ; disponible sur : ec.europa.eu.

[17] Le groupe de travail sur la protection des personnes physiques à l'égard du traitement des données à caractère personnel, institué par l'art. 29 de la directive 95/46 / CE, est un organe consultatif et indépendant comprenant un représentant des autorités de protection des données personnelles désigné par chaque État membre, le CEPD (Contrôleur européen de la protection des données), ainsi qu'un représentant de la Commission. Parmi ses tâches les plus importantes, il convient de noter que l'art. 30, let. c) de ladite directive attribue au groupe de travail le rôle de conseiller la Commission, non seulement sur tout projet de modification de la directive elle-même, mais également sur tout projet de mesures additionnelles ou spécifiques à prendre en vue de protéger les droits et libertés des personnes physiques à l'égard du traitement des données à caractère personnel, ainsi que sur tout autre projet de mesures communautaires affectant ces droits et libertés.

[18] Les engagements de la Federal Trade Commission et du département des Transports sont contenus, respectivement, dans les annexes IV et V du Privacy Shield.

[19] EO 12333: United States Intelligence Activities, Federal Register, vol. 40, n° 235 (8 dicembre 1981). Le décret définit les objectifs, directives, tâches et responsabilités du renseignement américain dans ses activités (y compris le rôle des différents services de la communauté du renseignement) et fixe les paramètres généraux pour la conduite de ces activités (en particulier la nécessité d'adopter des règles de procédure spécifiques).

[20] Par renseignement d'origine électromagnétique (SIGINT), on entend l'activité de collecte d'informations par l'interception et l'analyse de signaux, émis aussi bien entre personnes qu'entre machines, ou une combinaison des deux. Selon la National Security Agency des États-Unis, le SIGINT est le renseignement tiré des signaux et systèmes électroniques utilisés par des cibles étrangères, tels que les systèmes de communication, les radars et les systèmes d'armement ; sur ce sujet, voir www.nsa.gov.

[21] Les objectifs de sécurité comprennent des mesures visant à identifier et à contrer les menaces dérivant d'activités d'espionnage, de terrorisme, d'armes de destruction massive, de menaces pour la cybersécurité, de menaces contre les forces armées ou le personnel militaire et de menaces criminelles transnationales inhérentes à cinq autres objectifs.

[22] Par le biais des National Security Letters, le Federal Bureau of Investigation peut demander à un fournisseur de services de télécommunication de transmettre des données relatives aux communications d'une personne, sans autorisation préalable d'une autorité judiciaire. Sur l'abus par le FBI de cet outil d'enquête, voir l'article publié le 14 mars 2008 par le Washington Post,FBI Found to Misuse Security Letters, disponible sur : www.washingtonpost.com.

[23] Premièrement, le pouvoir exécutif exerce une surveillance substantielle sur les activités de renseignement menées par les autorités américaines. Conformément à la PPD-28, les politiques et procédures des services de la communauté du renseignement doivent prévoir des mesures adéquates pour faciliter la surveillance de la mise en œuvre des garanties visant à protéger les informations personnelles, y compris des mesures prévoyant des contrôles périodiques.

À cette fin, il existe différents niveaux de surveillance : les inspecteurs généraux, le Bureau pour la protection de la vie privée et des libertés civiles du Bureau du Directeur national du renseignement, l'Autorité de protection de la vie privée et des libertés civiles et le Conseil consultatif du président pour le renseignement.

Afin de faciliter l'exercice de la surveillance, les services de la communauté du renseignement développent des systèmes informatiques qui permettent le suivi, l'enregistrement et la vérification des requêtes ou d'autres recherches d'informations personnelles.

Les organes de surveillance et de contrôle de la conformité vérifient périodiquement les pratiques suivies par les services de renseignement pour protéger les informations personnelles contenues dans le renseignement d'origine électromagnétique ainsi que le respect des procédures afférentes.

Deuxièmement, outre les mécanismes de surveillance susmentionnés relevant de l'exécutif, le Congrès des États-Unis d'Amérique, et plus particulièrement les commissions de la justice et du renseignement de la Chambre des représentants et du Sénat, dispose de pouvoirs de surveillance sur les activités de renseignement extérieur menées par les États-Unis, y compris le renseignement d'origine électromagnétique.

En outre, le Président veille à ce que les commissions parlementaires chargées du renseignement soient tenues parfaitement informées et mises à jour sur les activités de renseignement menées par les États-Unis.

[24] Plus précisément, la loi sur la fraude et les abus informatiques, la loi sur la protection de la vie privée dans les communications électroniques et la loi sur le droit à la confidentialité financière.

[25] Voir note 7.

[26] Mastracci,Evoluzione del Diritto alla Privacy tra Europa e Stati Uniti: dal Safe Harbor Al Privacy Shield, La comunità Internazionale, 2016, Vol. LXXI, p. 578.

[27] Dans les conclusions de la résolution du Parlement européen sur l'adéquation de la protection offerte par le bouclier de protection des données UE-États-Unis (2018/2645 (RSP)), le Parlement européen déclare : « demande à la Commission de prendre toutes les mesures nécessaires pour garantir que le Privacy Shield sera pleinement conforme au règlement (UE) 2016/679, devant s'appliquer à partir du 25 mai 2018, et à la Charte de l'UE, afin que l'adéquation ne conduise pas à des lacunes ou à un avantage concurrentiel pour les entreprises américaines ; et « déplore que la Commission et les autorités américaines compétentes n'aient pas relancé les discussions sur l'arrangement du Privacy Shield et n'aient établi aucun plan d'action afin de remédier dans les plus brefs délais aux lacunes identifiées ».

[28] Charte des droits fondamentaux de l'Union européenne, Article 7 – Respect de la vie privée et familiale. Toute personne a droit au respect de sa vie privée et familiale, de son domicile et de ses communications.

[29] Charte des droits fondamentaux de l'Union européenne, Article 8 – Protection des données à caractère personnel. 1. Toute personne a droit à la protection des données à caractère personnel la concernant. 2. Ces données doivent être traitées loyalement, à des fins déterminées et sur la base du consentement de la personne concernée ou en vertu d'un autre fondement légitime prévu par la loi. Toute personne a le droit d'accéder aux données collectées la concernant et d'en obtenir la rectification. 3. Le respect de ces règles est soumis au contrôle d'une autorité indépendante.

[30] Ledit transfert ne pouvant pas relever des exceptions y prévues; voir par analogie, en ce qui concerne l'article 3, paragraphe 2, de la directive 95/46, arrêt du 10 juillet 2018,Jehovan todistajat,C-25/17, EU: C: 2018 : 551, point 37.

[31] Comme le confirme le considérant 104 du règlement 679/16.

[32] Fondé sur l'article 702 de la Foreign Intelligence Surveillance Act (FISA) et sur l'E.O. 12333.

[33] Lettre du 21 juin 2016 du bureau du Directeur du renseignement national au département du Commerce des États-Unis et à l'Administration du commerce international, figurant à l'annexe VI de la décision Privacy Shield.

[34] CJUE, arrêt du 16 juillet 2016, affaire C-311/18, point 178.

[35] Déjà, le groupe de travail « Article 29 », dans son avis du 13 avril 2016 relatif au manque d'indépendance de la figure du Médiateur (Ombudsperson), a exprimé des doutes, tant sur le manque d'indépendance du Médiateur que sur ses pouvoirs de contrôle, limités par la difficulté d'accéder à toutes les informations pertinentes pour exprimer son évaluation et par l'absence d'un pouvoir de contrainte effectif à l'égard des autorités de renseignement : « Premièrement, des inquiétudes existent quant au fait de savoir si le Médiateur peut être considéré comme (formellement et pleinement) indépendant, notamment en raison de la relative facilité avec laquelle les personnes nommées politiquement peuvent être révoquées. Deuxièmement, des inquiétudes subsistent concernant les pouvoirs du Médiateur à exercer un contrôle effectif et continu. Sur la base des informations disponibles à l'annexe III, le GT29 ne peut parvenir à la conclusion que le Médiateur aura en tout temps un accès direct à toutes les informations, tous les dossiers et tous les systèmes informatiques requis pour procéder à sa propre évaluation, ni qu'il peut réellement contraindre les services de renseignement responsables à mettre fin à tout traitement de données non conforme, en particulier en cas de désaccord sur la question de savoir si le traitement de données est conforme à la loi ou non ».

[36] Fourni conformément à l'annexe A de l'annexe III de la décision Privacy Shield.

[37] Voir les conclusions de l'avocat général Henrik Saugmandsgaard Øe du 19 décembre 2019 dans l'affaire C-311/18, points 291, 292 et 297.

[38] Cet article prévoit qu'en l'absence d'une décision d'adéquation en vertu de l'article 45, paragraphe 3, ou de garanties appropriées en vertu de l'article 46, y compris des règles d'entreprise contraignantes, un transfert ou un ensemble de transferts de données à caractère personnel vers un pays tiers ou une organisation internationale ne peut avoir lieu que sous réserve d'une série de conditions prévues dans ce même article.

[39] CJUE, arrêt du 16 juillet 2016, affaire C-311/18, point 133.

[40] CJUE, arrêt du 16 juillet 2016, affaire C-311/18, point 120.

Crédit image :Getty Images Prosous licence Canva.