Les entreprises américaines certifiées offrent un niveau de protection adéquat des données personnelles.
Pays ayant un niveau de protection des données adéquat
Les données personnelles ne peuvent être transférées à l’étranger que si le pays destinataire dispose d’un niveau de protection des données adéquat, à moins que des garanties supplémentaires ne soient fournies. Le Conseil fédéral vérifie dans chaque cas si la législation de l’État concerné garantit un niveau de protection adéquat (art. 16, al. 1 LPD). Les pays concernés sont publiés sur une liste qui se trouve à l’annexe 1 de l’Ordonnance sur la protection des données (annexe 1 OPDo).
Cadre de protection des données entre la Suisse et les États-Unis
Selon le communiqué de presse du Conseil fédéral du 14 août 2024 (communiqué de presse), le Conseil fédéral, après une évaluation de l’Office fédéral de la justice, conclut que le nouveau Swiss-U.S. Data Privacy Framework entre la Suisse et les États-Unis offre une protection adéquate pour le transfert de données personnelles à des entreprises américaines certifiées.
La certification des entreprises américaines ainsi qu’un nouveau tribunal américain de protection des données (disponible sur: https://www.dataprivacyframework.gov/) permettront à l’avenir le transfert de données personnelles de la Suisse vers des entreprises certifiées sans garanties supplémentaires. La certification garantit que les mesures et garanties définies en matière de protection des données sont respectées. Toutefois, les entreprises ne sont autorisées à traiter les données qu’aux fins pour lesquelles elles ont été collectées. La transmission à des tiers, par exemple à des entreprises non certifiées, n’est pas autorisée. Dans le cas où les autorités américaines auraient accès à des données personnelles transmises par la Suisse, différentes garanties sont prévues, y compris un mécanisme de recours.
Le Swiss-U.S. Data Privacy Framework permet ainsi un échange sécurisé de données personnelles entre la Suisse et les entreprises américaines certifiées. C’est pourquoi le Conseil fédéral a inscrit les États-Unis sur la liste des pays ayant un niveau de protection des données adéquat. Lors de sa séance du 14 août 2024, le Conseil fédéral a approuvé la modification correspondante de l’Ordonnance sur la protection des données et a ajouté les États-Unis à la liste des pays ayant un niveau de protection des données adéquat. La modification correspondante de l’Ordonnance sur la protection des données entrera en vigueur le 15 septembre 2024.
Conclusion
Le Swiss-U.S. Data Privacy Framework simplifie les transferts de données vers des prestataires américains certifiés, car il présuppose un niveau de protection des données adéquat. Cela facilite l’établissement de nouvelles relations commerciales, en particulier pour les PME.
L’UE et les États-Unis ont déjà mis en vigueur le cadre de protection des données UE-États-Unis en juillet 2023. Avec le Swiss-U.S. Data Privacy Framework, le Conseil fédéral crée désormais les mêmes conditions-cadres pour les particuliers et les entreprises en Suisse. Il reste toutefois à voir si Max Schrems, qui a déjà fait tomber les anciennes réglementations de l’UE – Safe Harbor et le bouclier de protection des données UE-États-Unis – contestera le mécanisme de transfert de l’UE. Les jugements négatifs de l’UE concernant les réglementations précédentes ont conduit à ce que la réglementation suisse correspondante ne soit plus considérée comme appropriée.