Safe Harbor

Un article de Wikipédia, l'encyclopédie libre.
Aller à : navigation, rechercher
Cet article ne cite pas suffisamment ses sources (octobre 2010).

Si vous disposez d'ouvrages ou d'articles de référence ou si vous connaissez des sites web de qualité traitant du thème abordé ici, merci de compléter l'article en donnant les références utiles à sa vérifiabilité et en les liant à la section « Notes et références » (modifier l'article, comment ajouter mes sources ?).

Les principes de la Sphère de sécurité (Safe Harbor) permettent à une entreprise américaine de certifier qu'elle respecte la législation de l'Espace économique européen (EEE) afin d'obtenir l'autorisation de transférer des données personnelles de l'EEE vers les États-Unis.

Origines[modifier | modifier le code]

La Directive 95/46/CE sur la protection des données personnelles, entrée en vigueur en octobre 1998, interdit le transfert de données personnelles en dehors des États non membres de l'EEE qui protégeraient les données personnelles à un niveau inférieur à celui de l'EEE. Les États-Unis d'Amérique et l'EEE partagent l'objectif d'améliorer la protection des données de leurs concitoyens, mais n'abordent pas ce thème de la même manière.

Afin de faire la passerelle entre ces deux approches de respect de la vie privée et permettre aux entreprises et organisations américaines de se conformer à la Directive européenne, le Département du Commerce des États-Unis, en concertation avec la Commission européenne, a instauré un cadre juridique dénommé Safe Harbor (Sphère de sécurité).

Le Département du Commerce des États-Unis, en concertation avec l'Administration fédérale suisse chargée de la protection des données, a également instauré le cadre juridique «U.S.-Swiss Safe Harbor Framework»[1] permettant aux entreprises et organisations américaines de se conformer aux lois suisses de protection des données personnelles.

Principes[modifier | modifier le code]

  • Notification - Les individus situés dans l'EEE doivent être informés du fait que leurs données sont collectées et de la façon dont ces données vont être utilisées.
  • Choix - Les individus doivent avoir la possibilité de refuser que les données les concernant soient transférées à des tiers ou utilisées dans un but autre que celui auquel la personne a consenti précédemment.
  • Transfert à des tiers - Le transfert de données à de tierces parties ne peut se faire que vers un tiers garantissant le même niveau de respect des principes de protection de données personnelles
  • Sécurité - L'entreprise prendra les mesures nécessaires pour protéger les informations collectées contre la suppression, le mauvais usage, la divulgation ou l'altération de ces données.
  • Intégrité des données - L'entreprise s'engage à n'utiliser les données collectées que dans le but pour lequel l'utilisateur a donné son accord.
  • Accès - Les individus doivent pouvoir accéder aux informations les concernant, et pouvoir les corriger ou les supprimer s'ils le souhaitent.
  • Application - L'entreprise mettra tout en œuvre pour que ces règles soient effectivement appliquées et contrôlera leur respect.

Certification[modifier | modifier le code]

Après avoir été certifiée, l'entreprise doit être à nouveau certifiée tous les douze mois. Elle peut soit contrôler elle-même qu'elle se conforme à ces principes, ou faire appel à un tiers pour effectuer cette évaluation. Ce processus de contrôle exige que les employés l'effectuant soient dûment formés et qu'un dispositif permettant de gérer les éventuels litiges soit mis en place. La Federal Trade Commission contrôle ce programme. En 2009, la Federal Trade Commission a lancé sa première action en justice contre une entreprise californienne (Balls of Kryptonite)[2], accusée d'avoir enfreint les règles du Safe Harbour, et a engagé des procédures transactionnelles avec d'autres.

L'accord Safe Harbor regroupe aujourd'hui presque 4 000 entreprises américaines, dont entre autres Microsoft, General Motors, Amazon.com, Google, Hewlett-Packard et Facebook[3].

Invalidation[modifier | modifier le code]

Le 6 octobre 2015, la Cour de justice de l'Union européenne invalide l'accord Safe Harbor[4]. La cour considère que les États-Unis n'offrent pas un niveau de protection adéquat aux données personnelles transférées et que les états membres peuvent vérifier si les transferts de données personnelles entre cet état et les États-Unis respectent les exigences de la directive européenne sur la protection des données personnelles[5].

Liens externes[modifier | modifier le code]

Notes et références[modifier | modifier le code]