- Die EU-Kommission hat am 11. Juli 2023 die Angemessenheit des EU‑U.S. Data Privacy Framework bestätigt; zertifizierte US‑Unternehmen bieten damit angemessenen Datenschutz.
- US‑Unternehmen können sich jährlich zertifizieren lassen; Durchsetzung und Kontrolle erfolgen durch das US Department of Commerce und die Federal Trade Commission.
- Schweiz arbeitet an einer CH‑US‑Variante; bis dahin gelten SCC, danach sind Übermittlungen an zertifizierte US‑Empfänger ohne SCC möglich, vertragliche Zusagen empfohlen.
La Commission européenne a adopté le 11 juillet 2023 le Adéquation du cadre de protection des données de l’UE et des États-Unis confirmé (Décision d’adéquation). Elle a conclu que les États-Unis offrent un niveau de protection adéquat pour les données personnelles transférées de l’UE vers des entreprises américaines participant au cadre :
Article 1
Aux fins de l’article 45 du règlement (UE) 2016/679, les États-Unis assurent un un niveau de protection adéquat des données à caractère personnel transférées de l’Union vers des organisations établies dans des pays tiers les États-Unis qui sont inclus dans la ‘Data Privacy Framework List, maintained and made publicly available by the U.S. Department of Commerce, in accordance with Section I.3 of Annex I.
De plus amples informations sont disponibles sur le site web de la Commission et du Department of Commerce :
Une Liste des entreprises certifiées est gérée par le Department of Commerce. La reconnaissance de l’adéquation est pour les entreprises certifiées effet immédiat.
Les entreprises basées aux États-Unis peuvent se faire certifier selon le cadre (et se faire certifier à nouveau chaque année) en s’engageant à respecter certaines obligations dans le domaine de la protection des données, telles que des principes tels que la limitation des finalités, la minimisation des données, la limitation du stockage et la sécurité des données, ainsi que des obligations en matière de transfert de données à des tiers. Le respect de ces obligations sera contrôlé et imposé par le Department of Commerce et la Federal Trade Commission aux États-Unis.
En Suisse, le SECO est en contact avec les Etats-Unis afin d’obtenir le plus rapidement possible une variante suisse du Framework et de les reconnaître en conséquence. Nous espérons que cette reconnaissance aura lieu avant l’entrée en vigueur de la nLPD. D’ici là, les entreprises doivent continuer à se fier à la CCN.
Cependant, à notre avis, ils doivent pas d’évaluation de l’impact du transfert (TIA) plus, si le destinataire est certifié selon le EU-US Framework, car le transfert vers un destinataire dans l’UE et de là comme transfert à terme vers les États-Unis serait également admissible sans AIT, et il n’y a aucune raison pour qu’une transmission directe vers les États-Unis – avec le même résultat, bien que sur la base de la CSC – ne soit pas traitée de la même manière. Cela suppose toutefois que le destinataire s’engage contractuellement envers l’exportateur suisse à respecter le framework.
Dès que le CH-US Framework sera en place, les données personnelles pourront être transmises à des destinataires américains certifiés, même sans le SCC. Toutefois, une obligation contractuelle de maintien de la certification est alors recommandée.