Avec le développement de l’économie numérique mondiale, le besoin d’une meilleure protection des données personnelles des citoyens de l’UE augmente. La collecte et le traitement ultérieur des données personnelles, telles que votre nom, numéro de téléphone, adresse e-mail, numéro de carte de crédit ou toute autre donnée permettant votre identification, sont soumis à des règles strictes de protection des données européennes et nationales. Cela est particulièrement vrai dans le cas du transfert de données personnelles en dehors de l’UE, comme vers les États-Unis. En effet, il arrive souvent que des données personnelles collectées dans l’UE par des filiales d’entreprises américaines ou leurs partenaires étrangers soient transférées et traitées ultérieurement aux États-Unis.
>>>Tim Berners-Lee : Internet est ‘le plus grand réseau de surveillance au monde’
Du point de vue du droit de l’UE, lorsque des données personnelles sont transférées aux États-Unis, il est exigé qu’un niveau adéquat de protection soit garanti sur la base de la législation nationale ou des obligations internationalement assumées. Jusqu’à récemment, la protection de la vie privée était basée sur la soi-disant décision d’adéquation de la Commission européenne, mieux connue sous le nom de Safe Harbor. Cependant, la Cour européenne a invalidé la décision Safe Harbor au début d’octobre 2015, rendant nécessaire l’adoption d’un nouveau cadre juridique pour les transferts de données transatlantiques.
Quel est le Bouclier de confidentialité UE-États-Unis et comment fonctionne-t-il ?
Après des négociations intensives entre l’UE et les États-Unis et un accord politique atteint en février 2016, la Commission européenne a adopté le système du Bouclier de confidentialité UE-États-Unis le 12 juillet 2016. Le Bouclier de confidentialité, en tant que nouveau cadre juridique pour l’échange transatlantique de données personnelles à des fins commerciales, est basé sur une base volontaire.
Si des entreprises américaines souhaitent participer au système de protection de la vie privée pour le transfert de données personnelles de l’UE, à partir du 1er août 2016, elles doivent s’auto-certifier concernant leur conformité avec l’ensemble des « Principes de confidentialité » auprès du Département du Commerce des États-Unis. L’adhésion au Bouclier de confidentialité doit être renouvelée chaque année. Si vous souhaitez savoir si une entreprise possède un certificat de Bouclier de confidentialité, vous devez consulter le site officiel du Département du Commerce, qui publie une Liste contraignante des organisations dans le système du Bouclier de confidentialité.
Le nouveau système de protection de la vie privée se compose d’un ensemble de « Principes de confidentialité » auxquels les entreprises doivent se conformer, ainsi que des obligations assumées par le gouvernement américain. Comparé au précédent cadre Safe Harbor, le Bouclier de confidentialité apporte un certain nombre d’améliorations significatives et de meilleures normes pour la protection des données personnelles.
Pour mieux comprendre vos droits lors de l’utilisation de vos données personnelles, nous présentons un aperçu des obligations les plus significatives des entreprises conformément aux « Principes de confidentialité. »
Expansion significative des obligations de notification et des options de choix
Une entreprise certifiée sous le Bouclier de confidentialité devra vous informer, entre autres, des éléments suivants :
- le type de données personnelles qu’elle traite,
- les finalités pour lesquelles elle collecte vos données personnelles et comment elle les utilise,
- votre droit d’accès à vos données personnelles,
- le type et l’identité des tiers auxquels elle divulgue vos données personnelles et à quelles fins,
- un organisme indépendant de résolution des litiges, soit dans l’UE soit aux États-Unis, où vous pouvez présenter votre cas,
- la possibilité de demander un arbitrage contraignant dans certaines circonstances,
- les demandes de divulgation de données personnelles en réponse à des demandes légales des autorités publiques,
- votre responsabilité en cas de transfert ultérieur de données personnelles à des tiers ; etc.
Le Bouclier de confidentialité exige que l’entreprise vous offre la possibilité de « refuser » si vous autorisez vos données personnelles à être divulguées à un tiers ou utilisées à des fins qui « diffèrent significativement » de la finalité pour laquelle elles ont été initialement collectées.
Une entreprise avec un certificat de Bouclier de confidentialité doit vous fournir un lien vers sa politique de confidentialité si elle a un site officiel ou vous fournir un accès alternatif si elle n’a pas de site accessible. Elle doit également fournir un lien vers la liste des organisations dans le système du Bouclier de confidentialité.
Intégrité des données et limitation des finalités du traitement des données
Les responsables du traitement des données dans l’UE ne peuvent pas transférer des données personnelles à des entreprises américaines à des fins illégales, c’est-à-dire à des fins illimitées. En effet, les entreprises avec un certificat de Bouclier de confidentialité sont limitées à traiter des données personnelles dans la mesure où elles sont pertinentes pour la finalité du traitement et ne peuvent pas traiter des données personnelles d’une manière qui soit incompatible avec la finalité originale pour laquelle elles ont été collectées ou pour laquelle vous avez ensuite donné votre consentement. De plus, le Bouclier de confidentialité garantit explicitement que l’entreprise doit respecter les Principes de confidentialité tant qu’elle conserve vos données personnelles.
