Ven­te à emporter (AI)
  • Le Con­seil fédé­ral ajou­te les Etats-Unis à la liste des Etats offrant un niveau de pro­tec­tion des don­nées adé­quat à par­tir du 15 sep­tembre 2024, pour autant que les desti­na­tai­res soi­ent cer­ti­fi­és CH‑U.S. Data Pri­va­cy Framework.
  • Les trans­ferts de don­nées auto­ri­sés vers des desti­na­tai­res amé­ri­cains cer­ti­fi­és ne néces­si­tent pas de clau­ses con­trac­tu­el­les types (CCN) et, en règ­le géné­ra­le, pas d’éva­lua­ti­on de l’im­pact du trans­fert (EIT).
  • Il est recom­man­dé aux exporta­teurs de garan­tir con­trac­tu­el­le­ment le main­ti­en de la cer­ti­fi­ca­ti­on et de défi­nir clai­re­ment la base (DPF ou SCC).

Lors de sa séan­ce du 14 août 2024, le Con­seil fédé­ral a fina­le­ment déci­dé d’a­jou­ter les Etats-Unis à la liste des Etats offrant un niveau de pro­tec­tion des don­nées adé­quat selon l’an­ne­xe 1 de l’OLPD, dans la mesu­re où le desti­na­tai­re con­cer­né est sou­mis à la légis­la­ti­on sur la pro­tec­tion des don­nées en ver­tu du Cad­re de pro­tec­tion des don­nées CH‑U.S. est cer­ti­fi­ée. La modi­fi­ca­ti­on ent­rera en vigueur le 15 sep­tembre 2024 (voir les Com­mu­ni­qué de pres­se à cet effet).

Cela a notam­ment les effets suivants :

  • Divers impor­ta­teurs com­me Micro­soft, Goog­le, Ama­zon ou Sales­force se sont déjà cer­ti­fi­és selon le CH‑U.S. Data Pri­va­cy Frame­work. Dès que la modi­fi­ca­ti­on du RGPD sera entrée en vigueur, un exporta­teur dont l’ex­porta­ti­on est sou­mi­se à la LPD pour­ra se réfé­rer au CH‑U.S.-DPF.
  • Les trans­ferts dans ce cad­re sont auto­ri­sés sans qu’il soit néces­saire de con­clu­re les clau­ses con­trac­tu­el­les types (CCT).
  • Les trans­mis­si­ons intra-grou­pe peu­vent éga­le­ment s’ap­puy­er sur le DPF CH‑U.S., dans la mesu­re où le desti­na­tai­re amé­ri­cain est cer­ti­fié (et peut gérer les obli­ga­ti­ons et les con­train­tes cor­re­spond­an­tes, y com­pris les pre­scrip­ti­ons pour les trans­ferts onward éga­le­ment intra-groupe).
  • Il n’est pas néces­saire de pro­cé­der à un Trans­fer Impact Assess­ment (TIA) dans la mesu­re où un trans­fert se fon­de sur le DPF (CH ou UE‑U.S.).
  • Si un exporta­teur s’ap­pu­ie sur la cer­ti­fi­ca­ti­on d’un impor­ta­teur, il doit s’assurer par cont­rat du main­ti­en de la certification.
  • Rien ne s’op­po­se à ce qu’un trans­fert se fon­de sur la CCN en plus du DPF (CH ou UE-USA) ; au con­trai­re, de nombreu­ses ent­re­pri­ses pro­cé­de­ront ain­si. Dans ce cas, il est pos­si­ble de renon­cer à un AIT si les CCP ne con­sti­tu­ent qu’un filet de sécu­ri­té (on peut défend­re le point de vue selon lequel un AIT reste néces­saire au sens strict, car il s’a­git pro­ba­blem­ent aus­si d’u­ne obli­ga­ti­on con­trac­tu­el­le auto­no­me ent­re les CCP). En Sui­s­se, du moins, le PFPDT n’e­xi­ge­ra pas de TIA si le DPF CH-USA con­sti­tue une base pour le trans­fert. Si un TIA con­ti­n­ue d’êt­re effec­tué, il peut en out­re être plus simp­le, car la décis­i­on d’a­dé­qua­ti­on de l’UE pour le DPF UE-USA cou­vre déjà une par­tie du droit amé­ri­cain déter­mi­nant – cela vaut éga­le­ment lorsqu’un trans­fert n’est pas cou­vert par le DPF. En tant qu’­ex­porta­teur, on dev­rait tou­te­fois se deman­der si la base pri­ma­i­re est le DPF (CH ou UE‑U.S.) ou la CSC. Il n’e­xi­ste pas d’ob­li­ga­ti­on clai­re de prend­re cet­te décis­i­on et de la docu­men­ter, mais les con­sé­quen­ces ne sont pas les mêmes. Par exemp­le, les exi­gen­ces du SCC et du DPF dif­fè­rent en ce qui con­cer­ne l’in­for­ma­ti­on des per­son­nes concernées.
  • Dans le cas d’u­ne trans­mis­si­on de la Sui­s­se vers un Etat offrant un niveau de pro­tec­tion des don­nées adé­quat et d’u­ne trans­mis­si­on ulté­ri­eu­re de cet Etat vers un desti­na­tai­re amé­ri­cain cer­ti­fié selon le DPF UE-US, le DPF UE-US cou­vre la trans­mis­si­on ulté­ri­eu­re. La LPD n’e­xi­ge pas de s’ap­pli­quer à ce cas de trans­mis­si­on ulté­ri­eu­re (car, con­trai­re­ment au RGPD, elle n’ ”infec­te” pas tou­te la chaî­ne), et l’im­por­ta­teur amé­ri­cain ne doit pas non plus se fai­re cer­ti­fier selon le DPF CH-US pour ce cas.