in

Transferts de données : la mort annoncée des clauses contractuelles types | Par Annabelle Richard, associée Pinsent Masons

L’autorité de protection des données personnelles irlandaise (« IDPC ») a déclaré le 25 mai dernier, par la voix d’Helen Dixon, son commissaire à la protection des données, avoir des doutes sur la conformité aux réglementations européennes de l’un des mécanismes de transfert de données hors UE : les clauses contractuelles types.

L’IDPC a informé M. Schrems et Facebook de son intention de demander à la Cour de Justice Européenne (CJUE) de se prononcer sur le statut juridique des transferts de données effectués sous le régime des clauses contractuelles types.

Or, ces dernières sont devenues le principal mécanisme (hormis les BCR, utilisées au sein d’un même groupe de sociétés) utilisé pour transférer des données de l’Union Européenne vers les Etats-Unis depuis la décision Schrems d’invalidation du Safe Harbor, le 6 octobre 2015 par la CJUE. Pire, contrairement au Safe Harbor, utilisé exclusivement pour les transferts vers les Etats-Unis, les clauses contractuelles types permettent d’opérer des transferts de données hors UE quelle que soit la destination.

Si cet outil de transfert venait à être invalidé, ce sont donc l’ensemble des transferts hors UE qui devront être reconsidérés.

Il ne s’agit toutefois pas d’un développement totalement surprenant. En effet, dès le lendemain de la décision Schrems, nous, comme d’autres commentateurs, avions relevé que les critiques faites par la CJUE sur le Safe Harbor, justifiant son invalidation, étaient parfaitement applicables aux clauses contractuelles types.

Le groupe de travail G29 avait également indiqué en mars dernier que les mécanismes, autres que le Safe Harbor, utilisés par les entreprises afin de transférer des données vers les Etats-Unis pourraient être remis en cause. Néanmoins, cet examen avait été retardé par l’entrée en piste du Privacy Shield.

Mais alors, où en sommes-nous aujourd’hui ?

Il faudra de longs mois, voire même des années, avant qu’une décision de la CJUE, suite aux actions de l’IDPC, n’invalide des clauses contractuelles types.

Néanmoins, l’étau se resserre inexorablement autour des clauses contractuelles types de la Commission Européenne et probablement par contagion autour des règles contraignantes d’entreprise  (autre outil de transfert de données).

Dans l’intervalle les clauses contractuelles types demeurent applicables, mais on le sait maintenant, leur mort est programmée. Cet outil juridique ne peut donc être considéré comme une solution pérenne pour organiser des transferts de données hors UE.

Pour autant, la mise en place de mécanismes alternatifs jugés satisfaisants par le G29 tarde. En particulier, le Privacy Shield a bien du mal à convaincre et est déjà menacé de recours divers et variés s’il devait être adopté définitivement.

Les acteurs de l’économie internationale sont donc plus que jamais dans l’incertitude et, au lendemain de l’adoption du nouveau règlement européen de protection des données personnelles, cela pourrait freiner la mise en place de nouvelles règles de gouvernance internes liées à la protection des données personnelles.

Corinne
Corinne

Depuis plus de 25 ans dans le métier de la communication et du marketing, Corinne a démarré sa carrière à la télévision avant de rejoindre une agence événementielle. Curieuse dans l’âme, elle poursuit sa carrière dans l’IT et intègre une société de conseil en éditique puis entre chez un éditeur de logiciels leader sur son marché, SEFAS. Elle est ensuite nommée Directrice Communication chez MGI Digital Graphic, constructeur de matériel d’impression numérique et de finition international coté en bourse. Revenue en 2008 chez SEFAS au poste de Directrice Marketing et Communication groupe, elle gère une équipe répartie sur 3 géographies (France, Etats-Unis et Angleterre), crée le groupe utilisateurs de l’entreprise et lance un projet de certification ISO 9001, ISO 14001 et ISO 26000 couronné de succès. Pendant 7 ans membre du conseil d’administration de l’association professionnelle Xplor France et 2 ans sa Présidente, Corinne a créé dès 2010 TiKibuzz, son agence de marketing et de communication. Elle devient Directrice de la Communication en charge des Relations Presse, du Lobbying et du marketing digital chez DOCAPOST, groupe La Poste, durant 3 ans avant de rejoindre la start-up FINTECH Limonetik, en 2013. C'est cette même année qu'elle crée votre média professionnel, DOCaufutur, l'avenir du document.

Written by Corinne

Depuis plus de 25 ans dans le métier de la communication et du marketing, Corinne a démarré sa carrière à la télévision avant de rejoindre une agence événementielle. Curieuse dans l’âme, elle poursuit sa carrière dans l’IT et intègre une société de conseil en éditique puis entre chez un éditeur de logiciels leader sur son marché, SEFAS. Elle est ensuite nommée Directrice Communication chez MGI Digital Graphic, constructeur de matériel d’impression numérique et de finition international coté en bourse. Revenue en 2008 chez SEFAS au poste de Directrice Marketing et Communication groupe, elle gère une équipe répartie sur 3 géographies (France, Etats-Unis et Angleterre), crée le groupe utilisateurs de l’entreprise et lance un projet de certification ISO 9001, ISO 14001 et ISO 26000 couronné de succès.
Pendant 7 ans membre du conseil d’administration de l’association professionnelle Xplor France et 2 ans sa Présidente, Corinne a créé dès 2010 TiKibuzz, son agence de marketing et de communication.
Elle devient Directrice de la Communication en charge des Relations Presse, du Lobbying et du marketing digital chez DOCAPOST, groupe La Poste, durant 3 ans avant de rejoindre la start-up FINTECH Limonetik, en 2013. C'est cette même année qu'elle crée votre média professionnel, DOCaufutur, l'avenir du document.