Aller au contenu
TECH1 source5 min de lecture

Transferts de données hors de l’UE : deux nouveaux documents du CEPD

Illustration — Tech
PDC server room.jpg — Esquilo, CC BY-SA 3.0, via Wikimedia Commons.

CNIL — Licence Ouverte / Etalab 2.0. Publication d'origine, 3 décembre 2024.

Agrégé automatiquement — Responsable de publication : — Mis à jour le

L'essentiel

  • Le 15 janvier 2024, la Commission européenne a conclu son réexamen des onze décisions d'adéquation adoptées en vertu de la directive 95/46/CE.
  • Ce courrier a été adressé par la Présidente du CEPD au Commissaire européen à la Justice, Michael McGrath, le 5 décembre 2024.
  • Ces lignes directrices sont soumises à une consultation publique jusqu’au 27 janvier 2025.

Phrases relevées telles quelles dans le texte officiel reproduit ci-dessous (CNIL, Licence Ouverte / Etalab 2.0).

Texte officiel intégral

Ci-dessous, le corps complet de la publication de CNIL, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.

Le 3 décembre 2024, le CEPD a adopté des lignes directrices sur l'article 48 du RGPD et une lettre destinée à la Commission européenne sur la nécessité de procéder à un suivi attentif des conditions d’accès et d'utilisation des données personnelles par les autorités des pays tiers dans le cadre de futurs réexamens de ses décisions d'adéquation.

Lettre à la Commission européenne sur le réexamen de onze décisions d'adéquation adoptées avant le RGPD

Le 15 janvier 2024, la Commission européenne a conclu son réexamen des onze décisions d'adéquation adoptées en vertu de la directive 95/46/CE. La Commission européenne a constaté que les données à caractère personnel transférées depuis l'Union européenne (UE) vers Andorre, l'Argentine, le Canada, les îles Féroé, Guernesey, l'île de Man, Israël, Jersey, la Nouvelle-Zélande, la Suisse et l'Uruguay continuent de bénéficier d’un niveau de protection adéquat. Par conséquent, ces transferts peuvent avoir lieu sans garanties supplémentaires.

Dans son rapport et son document de travail, la Commission européenne a examiné les cadres de protection des données dans les onze pays et territoires concernés, et, pour la première fois, les règles concernant l'accès aux données à caractère personnel par les autorités publiques de ces pays à des fins répressives et de sécurité nationale.

Dans sa lettre, le CEPD fait part à la Commission d’ observations méthodologiques sur certains aspects de son évaluation qui auraient pu être décrits plus en détail : l’État de droit, certains éléments du cadre de protection des données ( notions clés, bases de licéité, droits des personnes, garanties en matière de prise de décision automatisée, transferts ultérieurs, etc.), ainsi que l'accès et l'utilisation des données à caractère personnel par les autorités des pays tiers. Le CEPD estime que ces aspects doivent faire l’objet d’un suivi attentif par la Commission lors de ses futures réévaluations des lois et pratiques des pays et territoires tiers.

Ce courrier a été adressé par la Présidente du CEPD au Commissaire européen à la Justice, Michael McGrath, le 5 décembre 2024.

Les lignes directrices 02/2024 sur l'article 48 du RGPD

L'article 48 du RGPD prévoit que « toute décision d'une juridiction ou d'une autorité administrative d'un pays tiers exigeant d'un responsable du traitement ou d'un sous-traitant qu'il transfère ou divulgue des données à caractère personnel ne peut être reconnue ou rendue exécutoire de quelque manière que ce soit qu'à la condition qu'elle soit fondée sur un accord international, tel qu'un traité d'entraide judiciaire, en vigueur entre le pays tiers demandeur et l'Union ou un État membre, sans préjudice d'autres motifs de transfert en vertu du présent chapitre».

Les lignes directrices 02/2024 visent à clarifier la logique et l'objectif de cet article et à fournir des recommandations pratiques aux responsables du traitement et aux sous-traitants dans l'UE susceptibles de recevoir des demandes de divulgation ou de transfert de données à caractère personnel de la part d'autorités de pays tiers.

Selon le CEPD, l’objectif de l’article 48 est de clarifier le fait que les jugements ou décisions émanant d'autorités de pays tiers ne peuvent pas être automatiquement et directement reconnus ou exécutés dans un État membre de l'UE. En règle générale, la reconnaissance et l'exécution des jugements et décisions étrangers sont garanties par les accords internationaux applicables.

Indépendamment de l'existence d'un accord international applicable, si un responsable du traitement ou un sous-traitant dans l'UE reçoit une demande de transmission de données à caractère personnel de la part d'une autorité d'un pays tiers et y répond, ce flux de données constitue un transfert au sens du RGPD et doit être conforme à l'article 6 et aux dispositions du chapitre V.

Un accord international peut constituer à la fois une base juridique et un instrument de transfert.

En l'absence d'accord international, ou si l'accord ne prévoit pas de base juridique au titre de l'article 6 du RGPD, d'autres bases juridiques pourraient être envisagées. De même, en l'absence d'accord international ou si l'accord ne prévoit pas de garanties appropriées au titre de l'article 46 du RGPD, d'autres instruments de transfert pourraient s'appliquer, y compris les dérogations prévues à l'article 49.

Ces lignes directrices sont soumises à une consultation publique jusqu’au 27 janvier 2025. Les contributions peuvent être transmises à l'aide du formulaire disponible sur le site du CEPD.

Fin du texte officiel repris

Source :CNIL, publié le — Licence Ouverte / Etalab 2.0.

Consulter la publication d'originehttps://www.cnil.fr/fr/transferts-de-donnees-hors-de-lue-deux-nouveaux-documents-du-cepd

Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.

Sources

1 source (CNIL — Actualités). Chaque lien renvoie vers la publication d'origine — le contenu reste chez son éditeur.

Sujets liés

D'autres sujets de la rubrique Tech qui partagent des mots de ce titre.

Comment ce sujet a-t-il été constitué ?

Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.

Le texte encadré plus haut est le corps de la publication de CNIL, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.

Où ce sujet est-il rangé ?