Aller au contenu

Swiss Chinese Law Association — Genève

SCLA | Swiss Chinese Law Association

Actualités

La CJUE a déclaré invalide le fondement du transfert de données vers les États-Unis : qu'est-ce que cela signifie pour l'avenir ?

29 novembre 2020

La Cour de justice de l'Union européenne (CJUE, affaire C-311/18) a déclaré invalide l'accord UE-États-Unis relatif au dénommé Privacy Shield. Cet accord réglemente les conditions visant à garantir que le transfert de données à caractère personnel de citoyens ou résidents de l'UE vers les États-Unis réponde aux exigences du Règlement général sur la protection des données (RGPD/DSGVO). À cette fin, les entreprises américaines doivent être certifiées en conséquence en tant que destinataires des données protégées. En conséquence de l'arrêt de la CJUE, le transfert de données à caractère personnel vers les États-Unis est privé de sa base juridique essentielle. La CJUE justifie sa position par l'insuffisance des mesures de protection et des voies de recours juridique prévues par le Privacy Shield. Cela est notamment dû aux mesures de surveillance électronique ciblant les étrangers à l'étranger, autorisées par le droit américain. La décision découle de procédures engagées par l'activiste de la protection des données Max Schrems contre le Commissaire à la protection des données irlandais (Irish Data Protection Commissioner). Schrems avait déposé une plainte contre le transfert de ses données à caractère personnel par Facebook Ireland à sa société mère américaine, Facebook, Inc..

Il existe une autre base juridique pour le transfert de données vers les États-Unis, à savoir les clauses contractuelles types. Ces clauses modèles sont considérées par la Commission européenne (l'organe exécutif de l'Union européenne) comme appropriées pour les accords relatifs au transfert de données. En particulier, les clauses contractuelles types sont conclues avec des importateurs de données établis dans des pays tiers qui ne garantissent pas un niveau de protection des données conforme au droit de l'UE. Seuls 12 pays sont actuellement considérés comme des pays tiers sûrs, dont la protection des données répond donc aux normes de l'UE sans mesures supplémentaires. Les États-Unis ne constituaient pas non plus un pays tiers sûr. Safe Harbor et, dès 2016, le Privacy Shield n'étaient que des accords intergouvernementaux visant à aligner la protection des données aux États-Unis sur le statut de pays tiers sûr dans les relations entre les parties à ces accords.

Dans sa nouvelle décision, la CJUE s'est également prononcée sur les clauses contractuelles types. Celles-ci figuraient dans l'accord entre Facebook et Max Schrems. Toutefois, elles n'ont d'effet que dans les relations entre les parties au contrat et ne lient pas les autorités concernées. Elles contiennent entre autres des dispositions détaillées relatives aux informations que l'importateur de données doit fournir à l'exportateur (par ex. sur d'éventuelles ingérences gouvernementales) ainsi que sur la responsabilité des parties. En principe, les parties doivent examiner l'étendue de la protection des données dans le pays d'importation. Toutefois, les autorités de contrôle peuvent également intervenir et, si nécessaire, interdire le transfert de données.

Selon la forme que prend la protection des données dans le pays destinataire, la CJUE estime que des mesures supplémentaires doivent être prises pour aligner la protection des données dans le pays d'importation sur les normes de l'UE. Malheureusement, la Cour n'a pas précisé ce qui doit être fait concrètement en ce qui concerne les États-Unis. Dans son arrêt le plus récent, la CJUE a jugé particulièrement problématiques les mesures de surveillance exercées par les autorités américaines sur les étrangers. Il est vrai que les clauses contractuelles types figurant dans l'accord entre les parties peuvent être complétées par des obligations d'information supplémentaires en cas de mesures de contrôle de la part des autorités étatiques, à condition que l'importateur des données en prenne connaissance. De tels cas peuvent alors donner le droit de résilier le contrat ou d'annuler le transfert de données. Toutefois, cela ne résout pas le problème fondamental. Celui-ci réside dans le fait que, du point de vue de l'UE, des ingérences non autorisées dans la protection des données peuvent survenir, par ex. par le biais de mesures de surveillance. Dans la plupart des cas, celles-ci ne peuvent pas être prévues à l'avance par les parties à l'accord de transfert de données.

Seul un nouvel accord entre l'UE et les États-Unis, prenant en compte les réserves de la CJUE, pourra apporter une solution durable. La Commission entend toutefois présenter à bref délai une révision des clauses contractuelles types. Cela devrait fournir aux parties des orientations plus claires sur les aspects que la CJUE a identifiés comme critiques.

Pour les transferts transfrontaliers de données au sein de groupes d'entreprises, des règles d'entreprise contraignantes (binding corporate rules) peuvent constituer une base de légitimation. Celles-ci doivent être approuvées au préalable par l'autorité de protection des données compétente. Elles constituent ensuite la base d'un transfert licite de données vers un pays tiers non sûr. L'arrêt de la CJUE ne remet pas en cause la validité de telles règles.

Il est fortement recommandé aux entreprises, en conséquence de cet arrêt de la CJUE, de recenser et de vérifier de manière centralisée tous les transferts de données à caractère personnel vers des pays tiers hors EEE et non sûrs. Les limitations formulées par la CJUE quant à la validité des clauses contractuelles types sont susceptibles d'avoir des répercussions au-delà de la référence spécifique aux transferts de données vers les États-Unis. Selon l'arrêt de la CJUE, les parties à un accord de transfert transfrontalier de données (c'est-à-dire l'exportateur et l'importateur) sont tenues d'examiner si les obligations et garanties régies par les clauses contractuelles types sont suffisantes dans le cas d'espèce pour aligner la protection des données selon le droit du destinataire des données sur les normes de l'UE.

La transmission chiffrée des données est également possible. Toutefois, cette forme de transfert n'est pas aussi fiable qu'on pourrait le penser au premier abord. Dans de nombreux cas, les autorités de contrôle peuvent accéder à la clé de déchiffrement.

Cet examen de l'impact concret du droit de la protection des données du pays destinataire, devant être réalisé par l'entité qui envisage de transférer des données à caractère personnel vers des pays tiers non sûrs, doit clarifier les questions suivantes :

  1. Vers quels pays pertinents l'entreprise transfère-t-elle des données à caractère personnel, c'est-à-dire vers des pays hors EEE qui ne sont pas des pays tiers sûrs ?
  1. Pour quelles raisons les autorités peuvent-elles accéder à des données à caractère personnel pertinentes en vertu de la législation du pays importateur des données ? Si les autorités sont formellement habilitées à contrôler des données à caractère personnel pour des motifs autres que la protection de la sécurité publique, la prévention et la poursuite d'infractions pénales, les parties doivent définir des garanties supplémentaires afin d'atteindre un niveau de protection des données comparable à la norme de l'UE. Dans ce contexte, la CJUE se réfère à l'article 702 FISA (Federal Law on Interception of Intelligence Services, entré en vigueur en 2008) comme une disposition qui amène à constater que le niveau de protection des données aux États-Unis est inférieur aux normes de l'UE. L'article 702 permet au gouvernement fédéral américain d'effectuer une surveillance ciblée de personnes étrangères hors des États-Unis. Ce faisant, l'assistance de fournisseurs de services de communications électroniques peut être contrainte afin d'obtenir des renseignements de sécurité extérieure. La base juridique susmentionnée est encore renforcée par l'Executive Order 1233 de 1981, qui traite du même sujet et a été pris sur la base d'une disposition antérieure à l'Art. 702.

Pour le transfert de données avec les États-Unis, dans le sillage de la décision de la CJUE, il subsiste une grande incertitude jusqu'à la conclusion d'un nouvel accord remplaçant le Privacy Shield. Toutefois, les autorités de l'UE et des États-Unis coordonneraient déjà leurs efforts dans cette direction.

Le Dr Hermann Knott, LL.M. est rechtsanwalt, avocat et associé chez Andersen, Cologne, Allemagne. Le Dr Fritjof Börner est rechtsanwalt et counsel chez Andersen.
Image : TheDigitalArtist, licence Pixabay.