Ven­te à emporter (AI)
  • Les clau­ses con­trac­tu­el­les stan­dard peu­vent tou­jours être uti­li­sées, mais des mesu­res de pro­tec­tion sup­p­lé­men­tai­res sont néces­saires pour les trans­ferts vers les États-Unis si le pays tiers n’off­re pas un niveau de pro­tec­tion des don­nées équivalent.
  • Les règles d’entre­pri­se con­traignan­tes doi­vent éga­le­ment garan­tir un niveau de pro­tec­tion des don­nées essen­ti­el­le­ment équi­va­lent ; les auto­ri­tés de con­trô­le jouent un rôle clé dans l’ap­pli­ca­ti­on du RGPD.

La con­fé­rence alle­man­de des auto­ri­tés indé­pen­dan­tes de pro­tec­tion des don­nées de l’É­tat fédé­ral et des Län­der (DSK) a publié une Com­mu­ni­qué de pres­se vers le site Arrêt de la CJCE dans l’af­fai­re Schrems II a été publiée. Elle y con­sta­te que

  • les clau­ses con­trac­tu­el­les types exi­stan­tes peu­vent en prin­ci­pe con­tin­uer à être uti­li­sées pour un trans­fert de don­nées per­son­nel­les vers les États-Unis et d’aut­res pays tiers, mais la CJUE a souli­g­né la responsa­bi­li­té du responsable du trai­te­ment et du desti­na­tai­re d’éva­luer si les droits des per­son­nes con­cer­nées béné­fi­ci­ent dans le pays tiers d’un “niveau de pro­tec­tion équi­va­lent à celui qui exi­ste dans l’U­ni­on”. Dans le cas con­trai­re, d’aut­res mesu­res dev­rai­ent être envi­sa­gées pour assurer le niveau de pro­tec­tion requis. “Tou­te­fois, la légis­la­ti­on du pays tiers ne doit pas por­ter att­ein­te à ces mesu­res de pro­tec­tion sup­p­lé­men­tai­res d’u­ne maniè­re qui en pri­ver­ait l’ef­fet réel”. En out­re : “Selon l’ar­rêt de la CJUE, les clau­ses con­trac­tu­el­les stan­dard ne sont en prin­ci­pe pas suf­fi­san­tes pour les trans­ferts de don­nées vers les États-Unis sans mesu­res sup­p­lé­men­tai­res.
  • Les valeurs de l’ar­rêt s’ap­pli­quent éga­le­ment aux BCR. Elles doi­vent éga­le­ment garan­tir un niveau de pro­tec­tion des don­nées sub­stan­ti­el­le­ment équi­va­lent à celui de l’UE.
  • La CJUE a éga­le­ment attri­bué aux auto­ri­tés de con­trô­le un rôle clé dans l’ap­pli­ca­ti­on du RGPD. Les auto­ri­tés de con­trô­le alle­man­des coor­don­ne­r­ont leur action au sein du Comi­té euro­pé­en de la pro­tec­tion des données.