10 juillet 2023

Vie privée et protection des données : la nouvelle décision d'ajustement UE-États-Unis de la Commission européenne

Il redevient possible d'exporter des données personnelles vers des pays américains reconnus conformes au RGPD

Drapeau Europe avec bannière GDPR cadenas

Aujourd'hui, la Commission européenne a pris une nouvelle décision d'adéquation concernant le cadre UE-États-Unis pour la protection des données à caractère personnel. Concluant que les États-Unis offrent un niveau de protection adéquat, similaire à celui de l'Union européenne, pour les données personnelles transférées de l'UE aux entreprises américaines dans le cadre du nouveau cadre. Cette décision permet un flux sécurisé de données à caractère personnel de l'UE vers les entreprises américaines qui rejoignent le cadre, sans exigences supplémentaires en matière de protection des données.

Le nouveau cadre de protection des données UE-États-Unis

Le cadre UE-États-Unis pour la protection des données à caractère personnel introduit de nouvelles mesures contraignantes pour répondre à toutes les préoccupations exprimées par la Cour de justice de l'Union européenne. Il s'agit notamment de limiter l'accès des services de renseignement américains aux données de l'UE à ce qui est nécessaire et proportionné, et de créer une Cour de révision de la protection des données (DPRC), accessible aux citoyens de l'UE. Le nouveau cadre apporte des améliorations significatives par rapport au mécanisme précédent de Privacy Shield. Par exemple, si le DPRC estime que les données ont été collectées en violation des nouvelles garanties, il peut ordonner leur suppression.

La présidente Ursula von der Leyen a déclaré: «Le nouveau cadre UE-États-Unis pour la protection des données à caractère personnel garantira des flux de données sécurisés pour les citoyens européens et apportera une sécurité juridique aux entreprises des deux côtés de l'Atlantique… Cela montre qu'en travaillant ensemble, nous pouvons s'attaquer aux problèmes les plus complexes.

Protections et obligations pour les entreprises américaines

Les entreprises américaines peuvent rejoindre le cadre UE-États-Unis pour la protection des données personnelles en s'engageant à respecter un ensemble détaillé d'obligations en matière de confidentialité. Celles-ci incluent l'obligation d'effacer les données personnelles lorsqu'elles ne sont plus nécessaires aux fins pour lesquelles elles ont été collectées et d'assurer la continuité de la protection lorsque les données personnelles sont partagées avec des tiers.

Recours et garanties pour les citoyens de l'UE

Le cadre de protection des données à caractère personnel entre l'UE et les États-Unis introduit des garanties contraignantes innovantes pour répondre à toutes les préoccupations soulevées par la Cour de justice de l'Union européenne. Cela comprend la limitation de l'accès aux données européennes par les services de renseignement américains au montant nécessaire et proportionné, et la création d'une cour de révision de la protection des données (DPRC) spécifique, à laquelle les citoyens de l'UE pourront accéder. Le nouveau cadre apporte des améliorations significatives par rapport au mécanisme existant dans le cadre du Privacy Shield. Par exemple, si le DPRC détermine que les données ont été collectées en violation des nouvelles garanties, il peut ordonner leur suppression. Les nouvelles garanties concernant l'accès aux données par les autorités publiques viendront compléter les obligations que les entreprises américaines important des données depuis l'UE devront respecter.

Autres implications et prochaines étapes

Les garanties offertes par les États-Unis faciliteront également les flux de données transatlantiques en général, car elles s'appliquent également lorsque les données sont transférées par d'autres moyens, tels que des clauses contractuelles types et des règles d'entreprise contraignantes.

Le fonctionnement du cadre UE-États-Unis pour la protection des données à caractère personnel fera l'objet d'examens périodiques par la Commission européenne en collaboration avec des représentants des autorités européennes de protection des données et des autorités américaines compétentes.

Portée et contexte réglementaire

L'article 45, paragraphe 3, du règlement général sur la protection des données (RGPD) donne à la Commission européenne la possibilité de déterminer, par des mesures d'application, si un pays tiers offre « un niveau de protection adéquat ». Cela se traduit par une protection des données personnelles qui est essentiellement équivalente à celle garantie dans l'Union européenne. En vertu d'une décision d'adéquation, les données à caractère personnel peuvent circuler librement de l'UE (ainsi que de la Norvège, du Liechtenstein et de l'Islande) vers un pays tiers, sans rencontrer d'autres obstacles.

Reformulation du cadre réglementaire après la décision précédente

À la suite de l'annulation par la Cour de justice de l'UE du précédent accord d'adéquation du bouclier de protection des données entre l'UE et les États-Unis, la Commission européenne et le gouvernement américain ont entamé des discussions sur un nouveau cadre traitant des questions soulevées par le Tribunal.

En mars 2022, la présidente Ursula von der Leyen et le président Joe Biden ont annoncé qu'ils étaient parvenus à un accord de principe sur un nouveau cadre pour les flux de données transatlantiques, à la suite de négociations entre le commissaire Reynders et la secrétaire d'État au commerce Gina Raimondo. En octobre 2022, le président Biden a signé un décret exécutif pour renforcer les garanties applicables aux activités de renseignement électromagnétique dirigées par les États-Unis, qui a été complété par des réglementations émises par le procureur général américain Merrick Garland. Ces deux instruments, pris ensemble, ont mis en œuvre les engagements pris par les États-Unis en vertu de l'accord de principes dans le droit américain et ont étendu les obligations aux entreprises américaines qui relèvent du cadre UE-États-Unis pour la protection des données personnelles.

Principes fondamentaux du nouveau cadre réglementaire américain

Une pierre angulaire du cadre juridique américain établissant ces garanties est le décret présidentiel sur le renforcement des garanties applicables aux activités de renseignement sur les transmissions menées par les États-Unis. Cette ordonnance répond aux préoccupations exprimées par la Cour de justice de l'Union européenne dans l'arrêt Schrems II de juillet 2020.

Gestion et contrôle du cadre réglementaire

Le cadre de protection des données est géré et surveillé par le Département américain du commerce. La Federal Trade Commission des États-Unis veillera à ce que les entreprises américaines respectent les dispositions du cadre.

conclusion

En conclusion, l'adoption du nouveau cadre de protection des données entre l'UE et les États-Unis représente une avancée importante dans la protection de la vie privée des citoyens de l'UE. Des garanties contraignantes, la limitation de l'accès aux données par les services de renseignement américains et la création de la Data Protection Review Court sont des éléments cruciaux de ce nouveau système. L'évolution par rapport au précédent Privacy Shield est significative, avec l'ajout de mesures de sécurité renforcées et d'une plus grande transparence. Les entreprises américaines important des données depuis l'UE seront désormais soumises à des obligations plus strictes, assurant ainsi une meilleure protection des données personnelles des citoyens européens. Cela représente un grand pas en avant vers un avenir où la confidentialité des données sera respectée des deux côtés de l'Atlantique.

Vous avez des doutes ? Vous ne savez pas par où commencer ? Contactez-nous !

Nous avons toutes les réponses à vos questions pour vous aider à faire le bon choix.

Discute avec nous

Discutez directement avec notre support avant-vente.

0256569681

Contactez-nous par téléphone pendant les heures de bureau 9h30 - 19h30

Contactez-nous en ligne

Ouvrez une demande directement dans l'espace contact.

AVIS DE NON-RESPONSABILITÉ, Mentions légales et droits d'auteur. Red Hat, Inc. détient les droits sur Red Hat®, RHEL®, RedHat Linux® et CentOS® ; AlmaLinux™ est une marque commerciale de la AlmaLinux OS Foundation ; Rocky Linux® est une marque déposée de la Rocky Linux Foundation ; SUSE® est une marque déposée de SUSE LLC ; Canonical Ltd. détient les droits sur Ubuntu® ; Software in the Public Interest, Inc. détient les droits sur Debian® ; Linus Torvalds détient les droits sur Linux® ; FreeBSD® est une marque déposée de la Fondation FreeBSD ; NetBSD® est une marque déposée de la Fondation NetBSD ; OpenBSD® est une marque déposée de Theo de Raadt ; Oracle Corporation détient les droits sur Oracle®, MySQL®, MyRocks®, VirtualBox® et ZFS® ; Percona® est une marque déposée de Percona LLC ; MariaDB® est une marque déposée de MariaDB Corporation Ab ; PostgreSQL® est une marque déposée de PostgreSQL Global Development Group ; SQLite® est une marque déposée de Hipp, Wyrick & Company, Inc. ; KeyDB® est une marque déposée d'EQ Alpha Technology Ltd. ; Typesense® est une marque déposée de Typesense Inc. ; REDIS® est une marque déposée de Redis Labs Ltd ; F5 Networks, Inc. détient les droits sur NGINX® et NGINX Plus® ; Varnish® est une marque déposée de Varnish Software AB ; HAProxy® est une marque déposée de HAProxy Technologies LLC ; Traefik® est une marque déposée de Traefik Labs ; Envoy® est une marque déposée de CNCF ; Adobe Inc. détient les droits sur Magento® ; PrestaShop® est une marque déposée de PrestaShop SA ; OpenCart® est une marque déposée d'OpenCart Limited ; Automattic Inc. détient les droits sur WordPress®, WooCommerce® et JetPack® ; Open Source Matters, Inc. détient les droits sur Joomla® ; Dries Buytaert détient les droits sur Drupal® ; Shopify® est une marque déposée de Shopify Inc. ; BigCommerce® est une marque déposée de BigCommerce Pty. Ltd.; TYPO3® est une marque déposée de la TYPO3 Association; Ghost® est une marque déposée de la Ghost Foundation; Amazon Web Services, Inc. détient les droits sur AWS® et Amazon SES® ; Google LLC détient les droits sur Google Cloud™, Chrome™ et Google Kubernetes Engine™ ; Alibaba Cloud® est une marque déposée d'Alibaba Group Holding Limited ; DigitalOcean® est une marque déposée de DigitalOcean, LLC ; Linode® est une marque déposée de Linode, LLC ; Vultr® est une marque déposée de The Constant Company, LLC ; Akamai® est une marque déposée d'Akamai Technologies, Inc. ; Fastly® est une marque déposée de Fastly, Inc. ; Let's Encrypt® est une marque déposée d'Internet Security Research Group ; Microsoft Corporation détient les droits sur Microsoft®, Azure®, Windows®, Office® et Internet Explorer® ; Mozilla Foundation détient les droits sur Firefox® ; Apache® est une marque déposée de The Apache Software Foundation ; Apache Tomcat® est une marque déposée de The Apache Software Foundation ; PHP® est une marque déposée de PHP Group ; Docker® est une marque déposée de Docker, Inc. Kubernetes® est une marque déposée de The Linux Foundation ; OpenShift® est une marque déposée de Red Hat, Inc. ; Podman® est une marque déposée de Red Hat, Inc. ; Proxmox® est une marque déposée de Proxmox Server Solutions GmbH ; VMware® est une marque déposée de Broadcom Inc. ; CloudFlare® est une marque déposée de Cloudflare, Inc. ; NETSCOUT® est une marque déposée de NETSCOUT Systems Inc. ; ElasticSearch®, LogStash® et Kibana® sont des marques déposées d'Elastic NV ; Grafana® est une marque déposée de Grafana Labs ; Prometheus® est une marque déposée de The Linux Foundation ; Zabbix® est une marque déposée de Zabbix LLC ; Datadog® est une marque déposée de Datadog, Inc. ; Ceph® est une marque déposée de Red Hat, Inc. ; MinIO® est une marque déposée de MinIO, Inc. ; Mailgun® est une marque déposée de Mailgun Technologies, Inc. ; SendGrid® est une marque déposée de Twilio Inc. Postmark® est une marque déposée d'ActiveCampaign, LLC ; cPanel®, LLC détient les droits sur cPanel® ; Plesk® est une marque déposée de Plesk International GmbH ; Hetzner® est une marque déposée de Hetzner Online GmbH ; OVHcloud® est une marque déposée d'OVH Groupe SAS ; Terraform® est une marque déposée de HashiCorp, Inc. ; Ansible® est une marque déposée de Red Hat, Inc. ; cURL® est une marque déposée de Daniel Stenberg ; Facebook®, Inc. détient les droits sur Facebook®, Messenger® et Instagram®. Ce site n'est pas affilié, sponsorisé ou autrement associé à l'une des entités mentionnées ci-dessus et ne représente aucune de ces entités de quelque manière que ce soit. Tous les droits sur les marques et noms de produits mentionnés sont la propriété de leurs titulaires respectifs des droits d'auteur. Toutes les autres marques mentionnées sont la propriété de leurs titulaires respectifs. MANAGED SERVER® est une marque déposée européenne de MANAGED SERVER SRL, dont le siège social est situé Via Flavio Gioia, 6, 62012 Civitanova Marche (MC), Italie et le siège opérationnel Via Enzo Ferrari, 9, 62012 Civitanova Marche (MC), Italie.

JUSTE UN MOMENT !

Vous êtes-vous déjà demandé si votre hébergement était nul ?

Découvrez dès maintenant si votre hébergeur vous pénalise avec un site web lent digne des années 1990 ! Résultats immédiats.

Fermer le CTA
Retour en haut de page