Privacy Shield : « Par prudence il faudrait interdire tout transfert de données vers les États-Unis »

Le 16 juillet 2020, la Cour de Justice de l’UE (CJUE) a invalidé le Privacy Shield, un accord qui avait pour objet d’organiser le transfert de données…

Nous suivre sur Google
HP

Hugo Pellegrin

3 septembre 20204 min de lecture

privacy-shield-faudrait-interdire-tout-transfert-donnees-vers-etats-unis
© Archives Travolution

Le 16 juillet 2020, la Cour de Justice de l’UE (CJUE) a invalidé le Privacy Shield, un accord qui avait pour objet d’organiser le transfert de données personnelles entre l’UE et les États-Unis. Quelles conséquences juridiques ? Entretien avec Me Alain Bensoussan, Avocat à la Cour de Paris spécialisé en droit des technologies avancées.

alain_bensoussan Me Alain Bensoussan, Avocat à la cour de Paris spécialisé en droit des technologies avancées. Crédits : Lexing

Qu’est-ce que le Privacy Shield ?

Cet accord signé en 2016 avait pour objet d’organiser le transfert des données à caractère personnelles entre l’UE et les USA. En effet, selon le RGPD, le transfert de telles données vers un pays tiers ne peut, en principe, avoir lieu que si le pays tiers en question assure un niveau de protection adéquat à ces données. En l’absence de protection équivalente, celle-ci est définie par la Commission européenne sur la base d’une décision d’adéquation. C’est dans ce cas que le Privacy Shield, qu’a invalidé la Cour européenne de Justice, avait été élaboré de manière à organiser les exportations de données vers les États-Unis.

La CJUE a invalidé cet accord, qu’est-ce que cela implique pour les sociétés européennes ?

En poussant les entreprises à évaluer leur niveau de protection de données au niveau local et à émettre une déclaration de conformité au regard du Privacy Shield, cet accord rendait la situation fluide en matière de transfert de données. En l’absence, suite à cette invalidation du Privacy Shield, d’une décision d’adéquation de l’UE, le seul moyen d’exporter des données vers des pays tiers consiste, comme le prévoit également le RGPD, à signer des conventions de flux transfrontières. L’annulation du Privacy Shield par la Cour de justice de l’Union européenne étant d’effet immédiat, les sociétés européennes qui souhaitent exporter des données personnelles vers les États-Unis sont dans l’obligation d’émettre de telles conventions.

Les entreprises ont donc simplement à signer ces conventions afin de pouvoir exporter des données personnelles vers les États-Unis ?

Avec l’application de ces conventions in concreto, c’est-à-dire entreprise par entreprise et transfert par transfert, il n’est pas du tout évident que cela règle la problématique posée par la décision de la CJUE. Il s’agit en réalité moins d’une problématique de protection des données que d’une problématique régalienne s’agissant de ce que peuvent ou ne peuvent pas faire les États-Unis sur les données des ressortissants européens, la primauté des exigences relatives à la sécurité nationale, à l’intérêt public et au respect de la législation américaine rendant possibles, comme le souligne la Cour, des ingérences dans les droits fondamentaux des personnes dont les données sont transférées dans ce pays.

Aujourd’hui et en l’absence d’un nouvel accord d’adéquation entre l’UE et les États-Unis, il ne semble tout simplement plus possible d’exporter en l’état de données vers les États-Unis sous réserve de quelques cas particuliers. Compte tenu des risques induits par le RGPD en termes de sanctions financières, un principe de prudence invite à proscrire tout transfert de données vers les États-Unis sauf ceux qui ne présenteraient manifestement pas de danger, tel que les données de voyages, et encore… Certes, s’agissant des GAFA, dans la mesure où elles disposent d’installations en Irlande pour beaucoup, l’impact n’est pas majeur. En revanche, le problème se pose pour toutes les autres sociétés qui traitent en direct avec des organisations basées aux États-Unis. Je n’ai aucune idée de l’ampleur du phénomène, mais ce qui est sûr, c’est qu’elles devront se soumettre aux conventions transfrontières et étudier au cas par cas la légalité de celles-ci au regard de la décision de la CJUE.

En l’état actuel, le transfert de données personnelles vers les États-Unis comporte-t-il un risque pour les sociétés européennes ?

Selon la Cour européenne de Justice, c’est principalement le fait que certains programmes de surveillance américains ne peuvent pas faire l’objet de contestation judiciaire devant les tribunaux qui rend incompatible le Privacy Shield avec la protection des données personnelles. En l’occurrence, deux programmes de surveillance — l’article 702 du FISA et l’EO 1233 — sont toujours actifs. Ma crainte est que les éléments qui ont conduit à l’invalidation du Privacy Shield invalident de fait ces conventions transfrontières. Si l’on ne veut prendre aucun risque, il faut que le traitement des données soit effectué en Europe.

Je suis une agence de voyages en ligne basée en France, mon prestataire pour la gestion des paiements est basé aux États-Unis, que dois-je faire ?

Signer une convention de flux transfrontalière sans garantie qu’un tribunal vienne dire demain que cette convention présente les mêmes risques que le Privacy shield.

L’UE et les États-Unis travaillent-ils à un nouvel accord ?

La renégociation de l’accord « Privacy Shield » est en cours afin de permettre aux entreprises de transférer légalement les données personnelles de citoyens européens aux États-Unis.

Photo d'ouverture : N I F T Y A R T ✍🏻

Sur la même thématique

Voir tout