Safe Harbor

Un article de Wikipédia, l'encyclopédie libre.
Aller à : navigation, rechercher

Les principes de la sphère de sécurité (safe harbor) permettaient à certaines entreprises américaines − dépendant de l'autorité du département du Commerce des États-Unis (donc ni les banques ni les compagnies d'assurance) − de certifier qu'elles respectaient la législation de l'Espace économique européen (EEE) afin d'obtenir l'autorisation de transférer des données personnelles de l'EEE vers les États-Unis.

Origines[modifier | modifier le code]

La Directive 95/46/CE sur la protection des données personnelles, entrée en vigueur en octobre 1998, interdit le transfert de données personnelles vers des États non membres de l'EEE qui protégeraient les données personnelles à un niveau inférieur à celui de l'EEE. Les États-Unis d'Amérique et l'EEE partagent l'objectif d'améliorer la protection des données de leurs concitoyens, mais n'abordent pas ce thème de la même manière.

Afin de faire la passerelle entre ces deux approches de respect de la vie privée et permettre aux entreprises et organisations américaines de se conformer à la Directive européenne, le département du Commerce des États-Unis, en concertation avec la Commission européenne, a instauré un cadre juridique dénommé Safe Harbor (sphère de sécurité).

Le département du Commerce des États-Unis, en concertation avec l'Administration fédérale suisse chargée de la protection des données, a également instauré le cadre juridique U.S.-Swiss Safe Harbor Framework[1] permettant aux entreprises et organisations américaines de se conformer aux lois suisses de protection des données personnelles.

Principes[modifier | modifier le code]

Notification 
Les individus situés dans l'EEE doivent être informés du fait que leurs données sont collectées et de la façon dont ces données vont être utilisées.
Choix 
Les individus doivent avoir la possibilité de refuser que les données les concernant soient transférées à des tiers ou utilisées dans un but autre que celui auquel la personne a consenti précédemment.
Transfert à des tiers 
Le transfert de données à de tierces parties ne peut se faire que si elles garantissent le même niveau de respect des principes de protection de données personnelles.
Sécurité 
L'entreprise prendra les mesures nécessaires pour protéger les informations collectées contre la suppression, le mauvais usage, la divulgation ou l'altération de ces données.
Intégrité des données 
L'entreprise s'engage à n'utiliser les données collectées que dans le but pour lequel l'utilisateur a donné son accord.
Accès 
Les individus doivent pouvoir accéder aux informations les concernant et les corriger ou les supprimer s'ils le souhaitent.
Application 
L'entreprise mettra tout en œuvre pour que ces règles soient effectivement appliquées et contrôlera leur respect.

Certification[modifier | modifier le code]

Après avoir été certifiée, l'entreprise doit être à nouveau certifiée tous les douze mois. Elle peut contrôler elle-même qu'elle se conforme à ces principes, ou faire appel à un tiers pour effectuer cette évaluation. Ce processus de contrôle exige que les employés l'effectuant soient dûment formés et qu'un dispositif permettant de gérer les éventuels litiges soit mis en place. La Federal Trade Commission contrôle ce programme. En 2009, la Federal Trade Commission a lancé sa première action en justice contre une entreprise californienne (Balls of Kryptonite)[2], accusée d'avoir enfreint les règles du Safe Harbor, et a engagé des procédures transactionnelles avec d'autres.

L'accord Safe Harbor a regroupé jusqu'à presque 4 000 entreprises américaines, dont Microsoft, General Motors, Amazon.com, Google, Hewlett-Packard et Facebook[3].

Invalidation[modifier | modifier le code]

Le 6 octobre 2015, la Cour de justice de l'Union européenne invalide l'accord Safe Harbor[4]. La Cour considère que les États-Unis n'offrent pas un niveau de protection adéquat aux données personnelles transférées, rappelle que "la législation permettant aux pouvoirs publics d’accéder de manière généralisée au contenu des communications électroniques doit être considérée comme compromettante pour l’essence même du droit fondamental au respect de la vie privée" et qu'un État membre doit pouvoir vérifier si les transferts de données personnelles entre cet État et les États-Unis respectent les exigences de la directive européenne sur la protection des données personnelles[5].

Bien que non lié par le droit communautaire européen, le Préposé fédéral à la protection des données et à la transparence (PFPDT) indique sur son site dès le 22 octobre 2015 que l’accord U.S.-Swiss Safe Harbor Framework ne constitue plus une base légale suffisante pour une transmission de données personnelles aux États-Unis[6].

La Commission européenne et le gouvernement des États-Unis entament alors des discussions et trouvent, le 2 février 2016, un accord politique, qui conduit la Commission européenne à publier un projet de Décision, déclarant une équivalence de protection.

Le G29, Groupe de travail de l'article 29 sur la protection des données, dans un avis du 13 avril 2016, puis le Contrôleur européen de la protection des données (EDPS en anglais), dans un avis du 30 mai 2016, estiment que des points majeurs de préoccupation demeurent et que des améliorations significatives sont nécessaires.

Et, le 8 juillet 2016, la version finale du Privacy Shield est approuvée par la plupart des États membres de l'U.E. (à l'exception de l'Autriche, la Croatie, la Slovénie et la Bulgarie) et la Commission adopte la décision d'équivalence le 12 juillet 2016[7].

Notes et références[modifier | modifier le code]

Liens externes[modifier | modifier le code]