Home / Informations / Bouclier de confidentialité : Les avocats conseillent sur la manière de se protéger lors du transfert de données personnelles vers les États-Unis

Bouclier de confidentialité : Les avocats conseillent sur la manière de se protéger lors du transfert de données personnelles vers les États-Unis

Avec le développement de l’économie numérique mondiale, le besoin d’une meilleure protection des données personnelles des citoyens de l’UE augmente. La collecte et le traitement ultérieur des données personnelles, telles que votre nom, numéro de téléphone, adresse e-mail, numéro de carte de crédit ou toute autre donnée permettant votre identification, sont soumis à des règles strictes de protection des données européennes et nationales. Cela est particulièrement vrai dans le cas du transfert de données personnelles en dehors de l’UE, comme vers les États-Unis. En effet, il arrive souvent que des données personnelles collectées dans l’UE par des filiales d’entreprises américaines ou leurs partenaires étrangers soient transférées et traitées ultérieurement aux États-Unis.

>>>Tim Berners-Lee : Internet est ‘le plus grand réseau de surveillance au monde’

Du point de vue du droit de l’UE, lorsque des données personnelles sont transférées aux États-Unis, il est exigé qu’un niveau adéquat de protection soit garanti sur la base de la législation nationale ou des obligations internationalement assumées. Jusqu’à récemment, la protection de la vie privée était basée sur la soi-disant décision d’adéquation de la Commission européenne, mieux connue sous le nom de Safe Harbor. Cependant, la Cour européenne a invalidé la décision Safe Harbor au début d’octobre 2015, rendant nécessaire l’adoption d’un nouveau cadre juridique pour les transferts de données transatlantiques.

Quel est le Bouclier de confidentialité UE-États-Unis et comment fonctionne-t-il ?

Après des négociations intensives entre l’UE et les États-Unis et un accord politique atteint en février 2016, la Commission européenne a adopté le système du Bouclier de confidentialité UE-États-Unis le 12 juillet 2016. Le Bouclier de confidentialité, en tant que nouveau cadre juridique pour l’échange transatlantique de données personnelles à des fins commerciales, est basé sur une base volontaire.

Si des entreprises américaines souhaitent participer au système de protection de la vie privée pour le transfert de données personnelles de l’UE, à partir du 1er août 2016, elles doivent s’auto-certifier concernant leur conformité avec l’ensemble des « Principes de confidentialité » auprès du Département du Commerce des États-Unis. L’adhésion au Bouclier de confidentialité doit être renouvelée chaque année. Si vous souhaitez savoir si une entreprise possède un certificat de Bouclier de confidentialité, vous devez consulter le site officiel du Département du Commerce, qui publie une Liste contraignante des organisations dans le système du Bouclier de confidentialité.

Le nouveau système de protection de la vie privée se compose d’un ensemble de « Principes de confidentialité » auxquels les entreprises doivent se conformer, ainsi que des obligations assumées par le gouvernement américain. Comparé au précédent cadre Safe Harbor, le Bouclier de confidentialité apporte un certain nombre d’améliorations significatives et de meilleures normes pour la protection des données personnelles.

Pour mieux comprendre vos droits lors de l’utilisation de vos données personnelles, nous présentons un aperçu des obligations les plus significatives des entreprises conformément aux « Principes de confidentialité. »

Expansion significative des obligations de notification et des options de choix

Une entreprise certifiée sous le Bouclier de confidentialité devra vous informer, entre autres, des éléments suivants :

  • le type de données personnelles qu’elle traite,
  • les finalités pour lesquelles elle collecte vos données personnelles et comment elle les utilise,
  • votre droit d’accès à vos données personnelles,
  • le type et l’identité des tiers auxquels elle divulgue vos données personnelles et à quelles fins,
  • un organisme indépendant de résolution des litiges, soit dans l’UE soit aux États-Unis, où vous pouvez présenter votre cas,
  • la possibilité de demander un arbitrage contraignant dans certaines circonstances,
  • les demandes de divulgation de données personnelles en réponse à des demandes légales des autorités publiques,
  • votre responsabilité en cas de transfert ultérieur de données personnelles à des tiers ; etc.

Le Bouclier de confidentialité exige que l’entreprise vous offre la possibilité de « refuser » si vous autorisez vos données personnelles à être divulguées à un tiers ou utilisées à des fins qui « diffèrent significativement » de la finalité pour laquelle elles ont été initialement collectées.

Une entreprise avec un certificat de Bouclier de confidentialité doit vous fournir un lien vers sa politique de confidentialité si elle a un site officiel ou vous fournir un accès alternatif si elle n’a pas de site accessible. Elle doit également fournir un lien vers la liste des organisations dans le système du Bouclier de confidentialité.

Intégrité des données et limitation des finalités du traitement des données

Les responsables du traitement des données dans l’UE ne peuvent pas transférer des données personnelles à des entreprises américaines à des fins illégales, c’est-à-dire à des fins illimitées. En effet, les entreprises avec un certificat de Bouclier de confidentialité sont limitées à traiter des données personnelles dans la mesure où elles sont pertinentes pour la finalité du traitement et ne peuvent pas traiter des données personnelles d’une manière qui soit incompatible avec la finalité originale pour laquelle elles ont été collectées ou pour laquelle vous avez ensuite donné votre consentement. De plus, le Bouclier de confidentialité garantit explicitement que l’entreprise doit respecter les Principes de confidentialité tant qu’elle conserve vos données personnelles.

Exigences plus strictes et responsabilité pour le transfert ultérieur de données personnelles

Si une entreprise souhaite transférer vos données personnelles à un tiers agissant en tant que responsable du traitement (c’est-à-dire une entreprise qui détermine la finalité du traitement et les moyens de traitement des données personnelles), elle doit se conformer aux principes de notification et de choix et conclure un accord écrit avec le tiers agissant en tant que responsable du traitement. De plus, le tiers est obligé de s’assurer que les données ne peuvent être traitées que pour des finalités limitées et spécifiquement déclarées conformément à votre consentement et que le destinataire fournira un niveau de protection égal aux Principes de confidentialité.

>>Snowden : La surveillance extrême au Royaume-Uni dépasse celle de nombreuses autocraties

De plus, pour transférer des données personnelles à un tiers agissant en tant que sous-traitant (c’est-à-dire un processeur de données), l’entreprise doit se conformer à des exigences définies, entre autres, en transférant ces données uniquement pour des finalités limitées et spécifiques, et en vérifiant que le processeur fournit au moins le même niveau de protection que celui garanti par le Bouclier de confidentialité, etc.

Protection efficace des droits des citoyens de l’UE : recours juridiques plus stricts

Si vous pensez que vos données ont été mal utilisées ou ne sont pas traitées correctement, vous pouvez déposer une plainte directement auprès de l’entreprise certifiée sous le Bouclier de confidentialité, qui doit vous répondre dans les 45 jours suivant la réception de la plainte. Vous avez également la possibilité d’utiliser l’un des mécanismes indépendants pour vérifier les plaintes non résolues, tels que la résolution alternative des litiges (ADR), ou vous pouvez soumettre une plainte à l’autorité nationale de protection des données, qui coopérera avec la Federal Trade Commission pour s’assurer que vos plaintes sont examinées et résolues. Si la question ne peut être résolue par d’autres moyens, en dernier recours, il existe un mécanisme d’arbitrage. L’ensemble de recours juridiques prescrit offre diverses options pour répondre aux différents besoins des individus.

Les recours juridiques indépendants pour résoudre les litiges peuvent inclure la divulgation publique en cas de non-conformité, l’indemnisation des pertes subies par un individu en raison de la non-conformité, la suppression de données, l’arrêt du traitement des données personnelles, etc.

Le mécanisme d’examen annuel conjoint et les obligations strictes pour les entreprises certifiées sous le Bouclier de confidentialité

Le Bouclier de confidentialité est soumis à un examen annuel par la Commission européenne et le Département du Commerce des États-Unis, contrairement à l’examen précédent de trois ans sous le Safe Harbor. En cas de non-conformité avec le Bouclier de confidentialité, les entreprises peuvent faire face à des sanctions et à une radiation de la Liste des organisations dans le système du Bouclier de confidentialité.

Limitations claires et garanties concernant l’accès aux données par les autorités américaines

Les États-Unis ont exclu la possibilité de surveillance de masse indiscriminée des données personnelles transférées aux États-Unis. La collecte ciblée de données personnelles prend le pas sur la collecte en vrac.

Pour la première fois, le gouvernement américain a fourni des déclarations écrites et des garanties selon lesquelles l’accès des autorités publiques américaines aux données personnelles à des fins d’application de la loi, de sécurité nationale et d’autres intérêts publics sera soumis à des limitations claires, des garanties et des mécanismes de contrôle.

La protection juridique des citoyens de l’UE dans le domaine de la sécurité nationale est assurée par la fonction d’un médiateur au sein du Département d’État, qui est indépendant de la communauté du renseignement américain. Le médiateur est responsable d’examiner et de répondre aux plaintes des citoyens de l’UE concernant l’accès à leurs données personnelles.

>>>ENISA : L’abolition du chiffrement nuit à l’économie, menace la vie privée et la sécurité des innocents

Il est prévu que le nouveau système de protection de la vie privée rétablisse la confiance des consommateurs dans les transferts transatlantiques de données personnelles, car le Bouclier de confidentialité représente un cadre juridique solide garantissant que le transfert de données personnelles se fait dans les meilleures et les plus sûres conditions.

Auteurs : Petra Šantić et Darija Lončarić