Le propriétaire de Facebook, Meta, condamné à une amende record de 1,2 milliard d'euros pour des transferts de données entre l'UE et les États-Unis | Ordinateur hebdomadaire

featured image

Meta, la société propriétaire de Facebook, a été condamnée à une amende de 1,2 milliard d’euros et à la suspension des transferts de données des utilisateurs de Facebook en Europe vers les États-Unis.

L’amende, infligée par le commissaire irlandais à la protection des données, est la plus importante infligée par l’Union européenne (UE) pour violation des réglementations sur la protection des données.

La décision devrait avoir des ramifications plus larges pour les entreprises qui partagent des données entre l’Europe et les États-Unis, qui sont désormais confrontées à une incertitude réglementaire.

La Commission de protection des données (DPC) a constaté que Meta Ireland continuait d’enfreindre le règlement général sur la protection des données en ne se conformant pas à une décision de la Cour de justice européenne en 2020 qui exigeait des protections supplémentaires de la vie privée pour les données transférées de l’Europe vers les États-Unis.

Le DPC a constaté que l’utilisation par Meta Ireland des clauses contractuelles types (SCC) – un mécanisme juridique approuvé par l’UE pour le transfert de données vers les États-Unis – ainsi que des mesures supplémentaires, ne traitait pas «les risques pour les droits et libertés fondamentaux des personnes concernées qui étaient identifié par la CJUE dans son arrêt ».

En vertu de la décision, Meta Ireland est tenue de suspendre tout futur transfert de données vers les États-Unis dans cinq mois.

Elle dispose d’un délai de six mois pour mettre ses opérations de traitement en conformité avec le Règlement général sur la protection des données (RGPD), en cessant le traitement et le stockage illégaux des données personnelles de l’UE aux États-Unis transférées en violation du RGPD.

Meta revendique un “précédent dangereux”

Meta a déclaré qu’il ferait appel de la décision, y compris de “l’amende injustifiée et inutile”, et demanderait une suspension des ordonnances devant les tribunaux.

Écrivant dans un article de blog, le président des affaires mondiales de Meta, Nick Clegg, et la directrice juridique, Jennifer Newstead, ont déclaré que cette décision créerait un dangereux précédent pour d’autres entreprises transférant des données entre l’UE et les États-Unis.

“Cette décision est imparfaite, injustifiée et crée un dangereux précédent pour les innombrables autres entreprises transférant des données entre l’UE et les États-Unis”, ont-ils déclaré.

Le DPC a constaté que Meta avait enfreint une décision de la Cour européenne de justice en 2020, qui a annulé l’accord de partage de données entre les États-Unis et l’Europe, Privacy Shield.

La décision de 2020 a introduit des exigences plus strictes pour les entreprises utilisant des clauses contractuelles types comme base juridique pour transférer des données aux États-Unis.

Le tribunal a conclu que les personnes doivent bénéficier d’une “protection essentiellement équivalente” pour leurs données lorsqu’elles sont transférées aux États-Unis et dans d’autres pays, comme elles le seraient dans l’UE en vertu du RGPD et de la Charte européenne des droits fondamentaux, qui garantit aux personnes le droit à communications privées et la protection de leurs données privées.

Clauses contractuelles types

L’affaire aura un impact sur les entreprises qui s’appuient sur les clauses contractuelles types de l’UE comme mécanisme juridique pour transférer des données de l’UE vers les États-Unis.

Il est également susceptible de faire pression sur l’UE et les États-Unis pour qu’ils finalisent un nouvel accord sur l’adéquation de la protection des données, connu sous le nom de Trans-Atlantic Data Privacy Framework.

“La décision du DPC selon laquelle les clauses contractuelles types ne constituent pas un mécanisme valable pour transférer des données personnelles aux États-Unis aura un impact significatif sur la capacité des organisations de toutes formes et tailles à partager et recevoir légalement des données depuis l’Europe”, a déclaré l’avocat Edward Machin. du cabinet d’avocats Ropes & Gray’s.

“Cela lancera également une course contre la montre pour que les législateurs finalisent le cadre de transfert de données UE-États-Unis avant la fin de la période de transition de six mois que le DPC a accordée à Meta pour mettre ses transferts en conformité”, a-t-il ajouté.

Dix ans de bataille juridique

Cette décision est la dernière d’une bataille juridique de 10 ans entre l’avocat autrichien Max Schrems et Meta.

À l’origine, il y a l’écart entre les lois européennes sur la protection de la vie privée et les lois américaines sur la surveillance, y compris la loi FISA (Foreign Intelligence Surveillance Act), qui donne aux agences de renseignement américaines des pouvoirs étendus pour collecter les données personnelles et les communications de citoyens non américains.

Schrems a déclaré dans un communiqué que les lois américaines sur la surveillance, y compris la FISA 702, qui permet de cibler des citoyens non américains en dehors des États-Unis, sont également un problème pour tous les autres grands fournisseurs de cloud américains, tels que Microsoft, Google ou Amazon.

« À moins que les lois américaines sur la surveillance ne soient corrigées, Meta devra restructurer fondamentalement ses systèmes », a-t-il déclaré.

“Il y a une entente des deux côtés de l’Atlantique que nous avons besoin d’une cause probable et d’une approbation judiciaire de la surveillance”, a déclaré Schrems. “Il est temps d’accorder ces protections de base aux clients européens des fournisseurs de cloud américains.”

L’avenir de la protection des données entre l’UE et les États-Unis

Le cadre transatlantique de confidentialité des données devrait entrer en vigueur cet été, mais devrait faire face à d’autres défis juridiques.

Une contestation judiciaire pourrait entraîner l’annulation du nouveau cadre par la Cour européenne, qui a précédemment annulé son prédécesseur, Privacy Shield, en 2020, et Safe Harbor en 2015.

Eddie Powell, partenaire chargé de la protection des données au sein du cabinet d’avocats londonien Fladgate, a déclaré que le montant de l’amende de Meta reflétait le fait que les systèmes de Meta étaient structurés de manière à ce que les données collectées sur ses plateformes de médias sociaux soient envoyées aux États-Unis “sans aucun type de coupe-feu”.

Mais il a déclaré que l’amende, équivalente à environ 1% du chiffre d’affaires mondial de Meta, aurait pu être nettement plus élevée, jusqu’à un maximum de 4% du chiffre d’affaires mondial de Meta.

Méta : ‘Questions sérieuses’

Clegg et Newstead ont déclaré dans leur article de blog que le DPC “a initialement reconnu que Meta avait poursuivi ses transferts de données UE-États-Unis de bonne foi et qu’une amende serait inutile et disproportionnée”, mais a été annulé par le Comité européen de la protection des données.

Ils ont fait valoir que l’EDPB, le régulateur européen indépendant de la protection des données, avait choisi de ne pas tenir compte des progrès réalisés par les décideurs politiques pour résoudre le “conflit fondamental” entre l’accès du gouvernement américain aux données européennes et le droit à la vie privée des Européens.

La décision “soulève de sérieuses questions sur un processus réglementaire qui permet à l’EDPB d’annuler ainsi un régulateur principal, ignorant les conclusions de son enquête pluriannuelle sans donner à l’entreprise en question le droit d’être entendue”, ont-ils déclaré.

Read more Tech News in French

Source