Quelles sont les conséquences de l’invalidation du Safe Harbor pour les entreprises européennes ?
Publié le :
06/11/2015
06
novembre
nov.
11
2015
Par un arrêt du 6 octobre 2015, la Cour de Justice de l’Union Européenne a annulé la décision de la commission européenne 2000/520 du 26 juillet 2000 qui reconnaissait le niveau de protection suffisant des entreprises américaines ayant adhéré au Safe Harbor et consacrait ainsi le principe de libre transfert des données à caractère personnel depuis les pays membres de l’Union Européenne vers les Etats-Unis.L’arrêt rendu par la CJUE
Par un arrêt du 6 octobre 2015 (affaire C-362/14), la Cour de Justice de l’Union Européenne a annulé la décision de la commission européenne 2000/520 du 26 juillet 2000 qui reconnaissait le niveau de protection suffisant des entreprises américaines ayant adhéré au Safe Harbor et consacrait ainsi le principe de libre transfert des données à caractère personnel depuis les pays membres de l’Union Européenne vers les Etats-Unis.
Monsieur Schrems, autrichien, inquiet que la NSA et le FBI puissent avoir accès à ses données personnelles après leur transfert par Facebook Irlande aux Etats-Unis a saisi le commissaire européen à la protection des données. Après le rejet de sa plainte par le commissaire européen ce dernier a introduit un recours devant la Haute Cour de justice Irlandaise qui a jugé que « l’accès massif et indifférencié à des données à caractère personnel serait évidemment contraire au principe de proportionnalité et aux valeurs fondamentales protégées par la constitution irlandaise ». Par conséquent, la Cour irlandaise a estimé que la décision de la commission européenne 2000./520 n’était pas conforme aux articles 7 et 8 de la Charte des droits fondamentaux de l’Union Européenne qui consacrent le droit au respect de la vie privée et familiale ainsi que le droit à la protection des données personnelles.
La légalité de cette décision devant être apprécié au regard du droit de l’Union Européenne, la Cour irlandaise a saisi la CJUE d’une question préjudicielle qui dans ce cadre a jugé que :
1. « la protection du droit fondamental au respect de la vie privée au niveau de l’union exige que les dérogations à la protection des données à caractère personnel et les limitations de celle-ci s’opèrent dans les limites du strict nécessaire.»
2. « n’est pas limitée au strict nécessaire une règlementation qui autorise de manière généralisée la conservation de l’intégralité des données à caractère personnel de toutes les personnes dont les données ont été transférées depuis l’Union vers les États-Unis sans qu’aucune différenciation, limitation ou exception soit opérée en fonction de l’objectif poursuivi et sans que soit prévu un critère objectif permettant de délimiter l’accès des autorités publiques aux données et leur utilisation ultérieure à des fins précises, strictement restreintes et susceptibles de justifier l’ingérence que comportent tant l’accès que l’utilisation de ces données.»
3. « une réglementation permettant aux autorités publiques d’accéder de manière généralisée au contenu de communications électroniques doit être considérée comme portant atteinte au contenu essentiel du droit fondamental au respect de la vie privée, tel que garanti par l’article 7 de la Charte. »
Les conséquences de principe de l’arrêt de la CJUE
La CJUE a donc déclaré que les Etats Unis n’assuraient plus un niveau de protection suffisant des données à caractère personnel en invalidant le mécanisme du Safe Harbor, ensemble de règles juridiques instaurées par le Département du Commerce des États-Unis, en concertation avec la Commission européenne, afin de permettre aux entreprises et organisations américaines de se conformer à la Directive européenne. Ce mécanisme permettait de transférer des données personnelles aux Etats-Unis conformément à l’article 68 de la loi Informatique et Libertés (loi n°78-17), qui prévoient que les transferts de données à caractère personnel vers un pays tiers à l’Union européenne sont, en principe, interdits, sauf si le pays de destination assure un niveau de protection suffisant des données personnelles.
Par conséquent, tous les transferts qui s’opèreraient sur la base juridique du Safe Harbor sont désormais illégaux. Cela remet ainsi en cause le principe de liberté de transfert des données personnelles aux Etats-Unis.
Les conséquences opérationnelles de l’arrêt de la CJUE
A la suite de la décision de la CJUE, nous avons recommandé de procéder à la signature de Clauses Contractuelles Types adoptées par la Commission européenne (de responsable à responsable ou de responsable à sous-traitant) ou encore, dans les relations intra-groupe, d’adopter des Règles internes d’entreprise (ou BCR) qui constituent un code de conduite en matière de transferts de données personnelles depuis l’Union européenne vers des pays tiers.
Dans un communiqué de presse datant du 16 octobre 2015, la CNIL et ses homologues européens (le Groupe de l’Article 29) ont précisé qu’une réflexion était actuellement en cours s’agissant de la validité de ces autres outils de transfert (BCR, clauses contractuelles types) et ont ajouté que pendant cette période « ces outils peuvent encore être utilisés par les entreprises. »
Nous recommandons donc à toutes les entreprises réalisant des transferts de données à caractère personnel aux Etats-Unis de procéder à un audit de tous leurs traitements de données afin de recenser les transferts de données vers les USA sur la base du Safe Harbor et de signer dans les meilleurs délais des contrats de protection des données à caractère personnel.
Cet article n'engage que son auteur.
Crédit photo : © Andrzej Puchta - Fotolia.com
Auteur
CHAVANE DE DALMASSY Juliette
Historique
-
L’employeur engage sa responsabilité pénale en cas de visite médicale d’embauche non effectuée
Publié le : 06/04/2016 06 avril avr. 04 2016Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe salarié bénéficie d'un examen médical avant l'embauche ou au plus tard ava...
-
Carte d’identification obligatoire pour les salariés du BTP
Publié le : 23/02/2016 23 février févr. 02 2016Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéUn décret du 22 février 2016 met en œuvre le dispositif de la carte d'identif...
-
Simplification de la procédure de reconnaissance de la lourdeur du handicap
Publié le : 22/02/2016 22 février févr. 02 2016Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéUn décret du 2 février 2016 simplifie la procédure de reconnaissance de la lo...
-
La Commission européenne et les États-Unis s’accordent sur un nouveau cadre pour les transferts transatlantiques de données
Publié le : 15/02/2016 15 février févr. 02 2016Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLa Commission européenne et les États-Unis se sont accordés sur un nouveau ca...
-
La CNIL met en demeure FACEBOOK de se conformer à la loi Informatique et Libertés
Publié le : 10/02/2016 10 février févr. 02 2016Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLa Présidente de la CNIL met en demeure FACEBOOK de collecter loyalement les...
-
Responsabilité de l’employeur et obligation de sécurité
Publié le : 08/01/2016 08 janvier janv. 01 2016Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéDans un arrêt “Air France” du 25 novembre 2015, la chambre sociale de la Cour...
-
La vérification de la situation sociale du sous-traitant étranger nécessite la remise par ce dernier du certificat A1 (ancien E101)
Publié le : 04/01/2016 04 janvier janv. 01 2016Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéDans deux arrêts d’Assemblée Plénière du 6 novembre 2015 la Cour de cassation...
-
Complémentaire santé obligatoire: FAQ pour les employeurs: Comment mettre en place le nouveau régime ?
Publié le : 09/12/2015 09 décembre déc. 12 2015Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéAu 1er janvier 2016, l'employeur doit proposer aux salariés qui n’en bénéfici...
-
Complémentaire santé obligatoire : FAQ pour les employeurs: Que mettre en place ?
Publié le : 04/12/2015 04 décembre déc. 12 2015Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéAu 1er janvier 2016, l'employeur doit proposer aux salariés qui n’en bénéfici...
-
Quelles sont les conséquences de l’invalidation du Safe Harbor pour les entreprises européennes ?
Publié le : 06/11/2015 06 novembre nov. 11 2015Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéPar un arrêt du 6 octobre 2015, la Cour de Justice de l’Union Européenne a an...
-
Ajout des matériels roulants affectés aux services librement organisés à la liste des matériels qui doivent être accessibles aux personnes handicapées
Publié le : 06/10/2015 06 octobre oct. 10 2015Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe décret du 22 septembre 2015 est pris dans le contexte de création par la l...
-
L’équation impossible : droits de la défense de l’employeur et droit au respect du secret médical du salarié dans le contentieux prud’homal
Publié le : 25/09/2015 25 septembre sept. 09 2015Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéAux termes d’une décision rendue le 30 juin 2015, la Chambre sociale de la Co...
-
Modalités de surveillance de la qualité de l'air intérieur dans certains établissements recevant du public
Publié le : 21/08/2015 21 août août 08 2015Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéUn décret du 17 août 2015 modifie les modalités de surveillance de la qualité...
-
Une odeur de tabac froid sur le lieu de travail permet-elle d’obtenir des dommages et intérêts ?
Publié le : 10/08/2015 10 août août 08 2015Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéDans l’espèce qui a été soumise à la Cour de Cassation, une salariée prétenda...
-
La non-immixtion de l’Administration fiscale dans les décisions de gestion interne de l’entreprise
Publié le : 06/08/2015 06 août août 08 2015Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéPar principe, l’entreprise est libre de sa gestion, et l’Administration fisca...
-
Interdits de stade: la CNIL met en demeure le PSG FOOTBALL
Publié le : 11/06/2015 11 juin juin 06 2015Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéDans une décision du 21 mai 2015, la CNIL met en demeure le PSG FOOTBALL de r...
-
Pénibilité : ce qui change pour les employeurs au 1er janvier 2015
Publié le : 08/01/2015 08 janvier janv. 01 2015Entreprises / Gestion de l'entreprise / Gestion des risques et sécurité« Usine à gaz », « Cauchemar pour les employeurs », « kafkaïen »… les qualifi...
-
Les prix entreprises et environnement 2014
Publié le : 05/09/2014 05 septembre sept. 09 2014Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe ministère de l’Écologie, du Développement durable et de l’Énergie a lancé,...
-
Règles de fonctionnement des services de santé au travail
Publié le : 16/07/2014 16 juillet juil. 07 2014Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéUn décret du 11 juillet 2014 apporte diverses modifications et précisions rel...
-
Cautionnement: preuve du patrimoine de la caution
Publié le : 03/06/2014 03 juin juin 06 2014Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéMême en cas de disproportion du cautionnement au moment de sa conclusion, le...
-
Entrée en vigueur en France de la convention du travail maritime
Publié le : 20/03/2014 20 mars mars 03 2014Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLa convention du travail maritime de l’Organisation internationale du travail...
-
Caractère du cautionnement d’une filiale vis-à-vis de sa société mère
Publié le : 21/01/2014 21 janvier janv. 01 2014Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe cautionnement par une filiale donné en garantie d’un prêt accordé par un t...
-
Conjoint collaborateurs: extension du régime d'indemnisation des arrêts maladie
Publié le : 17/01/2014 17 janvier janv. 01 2014Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe décret relatif à l'extension du régime des indemnités journalières maladie...
-
Les agriculteurs désormais indemnisés en cas de maladie
Publié le : 03/01/2014 03 janvier janv. 01 2014Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéDepuis ce mercredi 1er janvier 2014, les agriculteurs sont désormais couverts...
-
Obligation pour les grandes entreprises d'effectuer un audit énergétique: fixation des seuils
Publié le : 12/12/2013 12 décembre déc. 12 2013Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéUn décret du 4 décembre 2013 détermine les seuils à partir desquels les entre...
-
Annulation de vol et prise en charge des passagers
Publié le : 19/02/2013 19 février févr. 02 2013Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLa CJUE vient de reconnaître que les transporteurs aériens ne peuvent s'exoné...
-
Déontologie des personnes physiques ou morales exerçant des activités privées de sécurité
Publié le : 12/07/2012 12 juillet juil. 07 2012Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe décret relatif au code de déontologie des personnes physiques ou morales e...
-
Documents en anglais mis à la disposition des salariés dans le domaine du transport aérien
Publié le : 11/07/2012 11 juillet juil. 07 2012Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéPour les documents liés à l'activité de transport aérien dont le caractère in...
-
Obligation pour l'employeur de désigner un responsable sécurité
Publié le : 06/07/2012 06 juillet juil. 07 2012Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéDepuis le 1er juillet 2012, l’employeur doit désigner un salarié comme respon...
-
Entreprises: un guide de l'éco-citoyen au bureau
Publié le : 10/05/2012 10 mai mai 05 2012Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéAu bureau comme à la maison, il faut chauffer, éclairer et équiper les locaux...
-
La maladie de l’associé d’une société fermière
Publié le : 09/01/2012 09 janvier janv. 01 2012Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLa Cour d'Appel de Bordeaux a permis, pour la première fois, la résiliation d...
-
L'absence d'organisation des visites médicales justifie une prise d'acte du salarié
Publié le : 03/11/2011 03 novembre nov. 11 2011Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe défaut d'organisation des visites médicales constitue un manquement de l'e...
-
Maîtriser sa responsabilité grâce à l'acte d'avocat
Publié le : 26/10/2011 26 octobre oct. 10 2011Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLa solennité qui entoure l’acte d’avocat facilite l’exécution du devoir de co...
-
Capacité minimale des accueils de jour
Publié le : 03/10/2011 03 octobre oct. 10 2011Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéUn décret du 29 septembre 2011 relatif à l'accueil de jour a été publié au Jo...
-
Obligations de l'employeur relatives à la prévention des risques au travail
Publié le : 03/10/2011 03 octobre oct. 10 2011Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLa loi du 20 juillet 2011 relative à l’organisation de la Médecine du Travail...
-
Défense à une instance prud'homale: appréhension de documents de l'entreprise
Publié le : 27/09/2011 27 septembre sept. 09 2011Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe fait pour un salarié d’appréhender et de faire usage de documents et donné...
-
L'assurance responsabilité du fait du navire
Publié le : 21/06/2011 21 juin juin 06 2011Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéL'ordonnance du 9 juin 2011 ajoute un chapitre au code des transports institu...
-
Actualisation du droit des sûretés réelles
Publié le : 25/05/2011 25 mai mai 05 2011Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe nouveau Livre IV des sûretés créée par l'ordonnance du 23 mars 2006 a beau...
-
Entreprises de prévention et sécurité
Publié le : 18/05/2011 18 mai mai 05 2011Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéUn nouvel accord de branche sur la reprise du personnel lors du changement de...
-
Interdiction de fumer: nouvelle signalisation
Publié le : 07/03/2011 07 mars mars 03 2011Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéDans les lieux affectés à un usage collectif, une signalisation apparente doi...
-
Vol de marchandises grevées d'une clause de réserve de propriété
Publié le : 26/10/2010 26 octobre oct. 10 2010Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéL'acquéreur de marchandises grevées d'une clause de réserve de propriété ne p...
-
L'obligation de sécurité du salarié dans l'entreprise
Publié le : 20/09/2010 20 septembre sept. 09 2010Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe salarié engage sa responsabilité en cas de manquement à son obligation gén...
-
Transports routiers : La règlementation sociale passe du droit communautaire au droit interne
Publié le : 09/09/2010 09 septembre sept. 09 2010Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe décret du 23 juillet 2010 a pour objet de transposer en droit interne la d...
-
Installations électriques: obligations de l'employeur
Publié le : 02/09/2010 02 septembre sept. 09 2010Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéTrois décrets publiés au journal officiel du 1er septembre 2010 modifient les...
-
Agent immobilier et garantie financière
Publié le : 31/08/2010 31 août août 08 2010Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLa loi du 23 juillet 2010 supprime l'obligation de disposer d'une garantie fi...
-
Accident de trajet: exclusion de la faute inexcusable de l'employeur
Publié le : 12/08/2010 12 août août 08 2010Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLa Cour de cassation exclut toute faute inexcusable de l'employeur en cas d'a...
-
Le projet de loi de modernisation agricole
Publié le : 03/08/2010 03 août août 08 2010Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe Parlement a définitivement adopté le projet de loi sur la modernisation de...
-
Le patrimoine d'affectation ou l'EIRL, la loi adoptée le 5 mai 2010
Publié le : 21/05/2010 21 mai mai 05 2010Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLe nouveau dispositif adopté le 5 mai 2010 permet à l'entrepreneur de déclare...
-
Prévention des incendies: de nouvelles obligations pour l'employeur
Publié le : 01/02/2010 01 février févr. 02 2010Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéL'information que doit donner l'employeur en matière de sécurité incendie est...
-
Les axes de la réforme de la médecine du travail
Publié le : 15/12/2009 15 décembre déc. 12 2009Entreprises / Gestion de l'entreprise / Gestion des risques et sécuritéLors de la réunion du Conseil d'orientation sur les conditions de travail, Xa...