Le Cabinet Marvell avocats vous souhaite une excellente rentrée 2020. En espérant que vous ayez pu profiter de vos vacances comme il se doit, repartons ensemble du bon pied pour entamer l’année de la meilleure des manières !
Point 1 : Gérer les transferts de données vers les Etats-Unis
- Que faire face à l’invalidation du Privacy Shield ?
L’invalidation du mécanisme Privacy Shield (ou « Bouclier de protection ») par la Cour de Justice de l’Union Européenne, le 16 juillet 2020, doit être un sujet de préoccupation pour les DPO en ce début d’année.
La décision rendue par la CJUE dans l’ « affaire Schrems II » interdit désormais tout transfert de données à caractère personnel vers les Etats-Unis fondée sur le Privacy Shield. En outre, la CJUE a considéré que les clauses contractuelles types et les BCR, qui permettaient également de transférer les données en conformité ne suffisent plus à rendre licite un transfert.
En effet, la CJUE considère que la législation américaine (qui permet aux autorités d’aisément accéder aux données) ne permet pas aux fournisseurs de services de communication électronique américain de garantir l’application des « garanties appropriées » au titre de l’article 46 du RGPD en raison du « degré d’interférence » de cette législation avec des droits fondamentaux des personnes.
Le 30 juillet 2020, la CNIL a publié, sur son site, les première questions-réponses du CEPD pour aider les entreprises à rebondir. Ce qu’il faut en retenir :
1. Cette décision est applicable immédiatement ;
2. Dans le cas du recours aux Clauses contractuelles types, il faut réaliser une évaluation de son partenaire avant de poursuivre les transferts;
3. Il est encore possible de transférer les données sur la base des exceptions de l’article 49 du RGPD (voir sur ce sujet les Lignes directrices du CEPD).
- Quelles sont les actions à mener ?
1. Vérifier si vous faites appel à des prestataires situés aux Etats-Unis ou qui transfèrent des données hors des Etats-Unis
2. Si des transferts sont réalisés sur le fondement du Privacy Shield
- Mettre un terme au contrat avec le prestataire sur le fondement de la clause RGPD
- Demander au prestataire de signer des Clauses contractuelles types et réaliser une analyse de conformité (voir ci-après)
3. Si des transferts sont réalisés sur le fondement des Clauses Contractuelles Types
(CCT) ou des BCR (règles d’entreprises contraignantes) :
- Transmettre un questionnaire d’audit à votre sous-traitant sur les circonstances des transferts et les mesures supplémentaires qu’il met en place pour garantir les droits des personnes et la sécurité des données (chiffrement, non soumission aux lois américaines, …)
- Réaliser une analyse de conformité de vos sous-traitants pour déterminer si les mesures mises en place par ces derniers sont suffisantes
- Rédiger une Fiche Accountability permettant de justifier la poursuite ou non des transferts
4. Si aucun transfert n’est réalisé vers les Etats-Unis / ou réalisé sur le fondement des exceptions à l’article 49 du RGPD (consentement, exécution d’un contrat, intérêt public, etc… ) : Rédiger une Fiche Accountability pour justifier de l’absence de transfert hors UE ou des exceptions prévues.
|