FR EN

L'actualité sur la data

28.10.2024 09:10

La CNIL étend son contrôle aux entreprises hors UE collectant des données d’Européens : comprendre les nouvelles obligations RGPD

La CNIL peut désormais contrôler les entreprises hors UE collectant des données d’Européens, même...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit des Technologies Avancées, Les essentiels, Veille Juridique
28.10.2024 08:24

Comment encadrer le déploiement de l'IA dans vos organisations ? Participez à notre webinaire exclusif !

Rejoignez-nous le 5 novembre 2024 pour un webinaire dédié à la gestion sécurisée et conforme de...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit des Technologies Avancées, Les essentiels, Veille Juridique
23.10.2024 21:26

Questionner la conformité RGPD de son SIRH

Votre SIRH respecte-t-il les obligations du règlement général sur la protection des données ?


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit Social, Les essentiels, Veille Juridique
01.10.2024 11:14

Prix de la Donnée Data Ring : Altij soutient la recherche en intelligence artificielle

Data Ring récompense les meilleures innovations en IA et souveraineté numérique


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit des Technologies Avancées, Les essentiels, Veille Juridique
27.09.2024 14:45

La CJUE confirme les sanctions financières à l'encontre de Google et Apple

Europe : Apple et Google condamnés pour abus de position dominante et concurrence déloyale


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit des Technologies Avancées, Les essentiels, Veille Juridique
27.09.2024 11:24

La CNIL sanctionne CEGEDIM SANTÉ pour traitement illicite de données de santé

Traitement illégal de données de santé : la CNIL sanctionne CEGEDIM SANTÉ d'une amende de 800 000...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit des Technologies Avancées, Informatique, libertés et vie privée , Les essentiels, Veille Juridique
22.08.2024 21:03

L’Europe se dote d'« usines d'IA » : un pas de géant pour l'innovation technologique ?

La Commission européenne s'apprête à lancer un ambitieux projet visant à établir des « usines d'IA...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit des Technologies Avancées, Les essentiels, Veille Juridique
21.08.2024 15:33

Faut-il réglementer l'utilisation de l'intelligence artificielle ?

Et si l'IA, en amplifiant nos dilemmes éthiques, révélait notre incapacité à gérer nos propres...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit des Technologies Avancées, Les essentiels, Veille Juridique
30.07.2024 11:44

Numérique : la stratégie du choc règlementaire

AI ACT, cloud computing, conformité RGPD, cybersécurité, NIS 2 : Notre équipe IT/DATA revient sur...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit des Technologies Avancées, Les essentiels, Veille Juridique
26.07.2024 09:30

Altij Avocats soutient la troisième édition du Prix de la Donnée

Altij Avocats s'engage pleinement dans la troisième édition du Prix de la Donnée. Initié par...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
voir les archives ->
< PRENEUR ET BAILLEUR FACE AU COVID-19 DES MESURES QUI SE SUCCEDENT MAIS QUI NE SOLUTIONNENT PAS LES DIFFICULTES DE PAIEMENT
13.11.2020 14:58 Il y a: 4 yrs
Categorie: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle

Breaking news : Transferts de données - la reforme s’accélère et se concrétise


Depuis l’annulation du Privacy Shield en juillet, les interventions judiciaires et règlementaires se multiplient, avec, à la clé, une question centrale : comment composer entre le durcissement légal et la réalité opérationnelle en ce qui concerne les transferts de données personnelles en dehors de l'UE ?

Cette semaine a encore été mouvementée, avec la publication par les autorités européennes de deux documents ayant vocation à donner un cadre plus clair pour les acteurs économiques, plus précisément :

  • Des recommandations, publiées par le comité européen de la protection des données (CEPD), sur les mesures pouvant complémenter les mécanismes de transferts afin d’assurer la conformité aux normes européennes de protection des données à caractère personnel.
  • D'un nouveau projet de clauses contractuelles types (CCT), publié par la Commission européenne, visant à « moderniser » les CCT actuellement en vigueur. Une fois adoptées par la commission, ces nouvelles CCT auront vocation à constituer un instrument contractuel entre un organisme européen voulant transférer des données à caractère personnel vers un pays tiers et le destinataire situé dans le pays en question. Cet instrument fournirait alors des « garanties appropriées », facilitant le transfert, conformément à l’article 46 du RGPD, sous réserve des vérifications et mesures complémentaires visées par la Cour de justice de l’Union européenne dans son arrêt Schrems II et précisées par les recommandations précitées du CEPD.

Ces documents sont actuellement en phase de consultation avant une probable adoption courant 2021 mais les responsables du traitement doivent d’ores et déjà tirer les conséquences de l’arrêt Schrems II et de ses suites et procéder à un audit de leurs transferts dans un objectif de les mettre en conformité

En suivant le projet de recommendations du CEPD, cet audit et cette mise en conformité suivront les étapes suivantes :

1. Identifier les transferts en dehors de l'UE (« know your transfers »)

Le CEPD précise qu’il faut réaliser une cartographie détaillée de tous les transferts réalisés par l’organisme, en prenant en compte les transferts ultérieurs réalisés par le destinataire, le principe de minimisation des données, l’accès à distance aux données à des fins de maintenance, etc.

2. Identifier le mécanisme juridique permettant le transfert

Pour chaque transfert, il faut vérifier le fondement juridique : décision d’adéquation, garanties appropriées (CCT, BCR, etc …), dérogation, le cas échant.

3. Vérifier l’efficacité de vos garanties appropriées

Si le transfert est fondé sur une garantie appropriée, notamment les CCT, vous devez vous assurer, aux termes du CEPD, que cette garantie soit « efficace dans la pratique ». Il convient donc de procéder à une analyse, au cas par cas, de chaque transfert fondé sur un tel mécanisme, en fonction du risque qu’il présente pour les droits et libertés des personnes concernées. Le CEPD précise à ce titre que l’attention de l’exportateur doit être portée sur l’existence d’élément(s), dans la législation ou dans la pratique du pays de l’importateur qui pourrait porter atteinte à l’efficacité du mécanisme envisagé.

4. Adopter des mesures complémentaires

Si l’évaluation lors de l’étape 3 révèle que le mécanisme adopté (ex. CCT) n’est pas efficace, il faudra vérifier si des mesures supplémentaires capables d’assurer, en combinaison avec les garanties apportées par le mécanisme de transfert, le respect d’un niveau suffisant de protection existent. Ces mesures peuvent avoir une nature technique, contractuelle ou organisationnelle. Les Recommandations précitées du CEPD fournissent de nombreux exemples concrets de telles mesures, notamment en ce qui concerne les mesures techniques.

Si de telles mesures ne peuvent être identifiées, le CEPD rappelle qu’il faut mettre un terme au transfert.

5. Mise en place des formalités

Une fois que les garanties appropriées et, le cas échant, les mesures supplémentaires, seront identifiées, il faut réaliser les formalités nécessaires pour les mettre en place (ex. signature des CCT avec le destinataire, obtention de l’autorisation de la CNIL en cas de recours à des clauses contractuelles « ad hoc », etc.)

6. Revérification régulière

Le CEPD rappelle qu’il convient de contrôler, de façon continue, le niveau de protection des données dans les pays tiers en question.