Catégories: Insights, Practice

Tag: Garante, GDPR, Privacy Shield


31 Août 2020

Privacy Shield : le Comité européen de la protection des données (EDPB) a publié des FAQ sur l’arrêt Schrems de la CJUE

Le 16 juillet dernier, la Cour de Justice de l’Union européenne (la « CJUE » ou la « Cour ») par son arrêt « Data Protection Commisioner v Facebook Ireland Limited, Maximilian Schrems C-311/18 », a invalidé la décision n° 2016/1250 et, par conséquent, l’accord conclu entre l’Union européenne et les États-Unis destiné à protéger et régir le transfert de données personnelles de citoyens de l’Union à des destinataires situés sur le territoire américain (le « Privacy Shield »).

Pour ceci, Comité européen de la protection des données (« l’EDPB ») a préparé une « Foire Aux Questions » (« FAQ ») que l’Autorité de protection italienne (« l’Autorité de protection ») a traduit en Italien.

Celles-ci prennent le soin de souligner que peuvent encore être considérés comme aptes à justifier le transfert des données personnelles à des destinataires établis hors du territoire de l’Union européenne les autres instruments prévus par le Règlement UE 2016/679 en matière de protection des données personnelles (le « Règlement »), en citant les Clauses contractuelles types (les « Standard Contractual Clauses » ou « SCC ») et les règles d’entreprise contraignantes (les « Binding Corporate Rules » ou « BCR »). Il est de plus souligné que les parties ont la responsabilité d’évaluer au cas par cas les transferts effectués étant précisé que : « le Comité européen de la protection des données est en train d’analyser l’arrêt de la Cour pour décider quelles mesures supplémentaires pourraient être mises en place en plus des SCC ou des BCR, qu’il s’agisse de mesures juridiques, techniques ou organisationnelles, pour transférer des données vers des pays tiers dans lesquels les SCC ou les BCR ne pourront pas garantir seules un niveau suffisant de garanties ».

Cela dit, les FAQ renvoient à un autre instrument servant de base juridique justifiant de tels transferts, à savoir le consentement des personnes concernées. En particulier, il est bien précisé que le langage du consentement doit être simple et clair et doit informer de façon transparente les personnes concernées sur les éventuels risques qu’un transfert vers les États-Unis ou, en tout état de cause, d’autres juridictions étrangères pourrait poser.

Par souci d’exhaustivité, il est de plus signalé que les autres instruments prévus par le Règlement comme bases juridiques permettant de justifier les transferts à l’étranger sont : (i) la présence d’une Décision constatant le niveau de protection adéquat aux exigences européennes en matière de protection des données personnelles et (ii) l’adhésion à des Codes de conduite spécifiques ou, en tout état de cause, à des mécanismes de certification qui doivent être appliqués par la personne à laquelle les données sont transférées.

◊◊◊◊

En tout état de cause, à la lumière des commentaires de la Cour à travers l’arrêt commenté et des FAQ de l’EDPB, toute organisation effectuant des transferts de données vers des destinataires établis hors du territoire de l’Union doit effectuer une évaluation spécifique des traitements ainsi que des risques afférents en identifiant au cas par cas l’instrument permettant de justifier le transfert effectué.

Autres Insights:

Privacy Shield (ndt : Bouclier de Protection des Données) : la Cour de Justice Européenne annule l’Accord UE – USA

Inscrivez-vous à notre lettre d’information

Contacts

Vous avez besoin d'informations ? Écrivez-nous et notre équipe d'experts vous répondra dans les plus brefs délais.

Remplissez le formulaire

Autres nouveautés et insights

20 Mai 2026

Webinar « Décret du 1er mai : les principales nouveautés » – Un Caffè HR avec De Luca & Partners

À l’occasion de notre webinaire « Un Caffè HR avec De Luca Partners », les intervenants Silvia Zulato, Senior Associate, et Alessandro Riccardo Polli, de la division Conseil…

12 Mai 2026

Licenciement légitime pour fausse déclaration des présences et utilisation des données des systèmes d’accès (Camera di Commercio Francese in Italia – Vittorio De Luca, Silvia Zulato)

Avec l’ordonnance n° 7985 du 31 mars 2026, la Cour de cassation italienne a confirmé la légalité du licenciement pour juste cause infligé à un salarié pour des…

30 Avr 2026

Webinar « Bonus : que faut-il savoir en matière d’objectifs ? » – Un Caffè HR avec De Luca & Partners

Hier, à l’occasion de notre premier webinar « Un Caffè HR avec De Luca & Partners », les intervenants Vittorio De Luca, Managing Partner, et Alessandra Zilla, Managing…

27 Avr 2026

Gestion de la messagerie électronique professionnelle après la cessation du contrat de travail: le Garante étend le droit d’accès à l’ensemble des courriels de la boîte e-mail nominative

« Le salarié peut accéder aux messages de son compte e-mail professionnel ainsi qu’aux documents présents sur son ordinateur après la fin du contrat de travail. Toute limitation…

27 Avr 2026

La NASpI et la démission pour transfert à plus de 50 km : selon la Cour de cassation italienne, la seule distance ne suffit pas, il faut prouver le manquement de l’employeur.

Avec l’ordonnance n° 10559 du 21 avril 2026, la Cour de cassation italienne s’est prononcée en matière d’indemnité de chômage (NASpI) à la suite de démissions pour juste…

27 Avr 2026

Sais-tu que… la période d’essai est nulle si les tâches sont indiquées de manière générique ?

Le Tribunal de Milan, Section Travail, par l’arrêt n° 683 du 3 avril 2026, a rappelé que la clause de période d’essai n’est valable que si elle contient…