• La Tribune
  • La Tribune Dimanche
  • La Tribune Afrique
  • Air&Cosmos
  • |
  • Événements
  • L'instant Sélection
Une du journal La Tribune

Dernière édition

Flèche menu déroulant
Newsletters
Logo La Tribune
  • Économie
  • Finance
  • Tech & IA
  • Énergie & industrie
  • Transports
  • Défense & aérospatiale
  • Climat
Logo La Tribune
  • Économie
  • Finance
  • Tech & IA
  • Énergie & industrie
  • Transports
  • Défense & aérospatiale
  • Climat

Sélectionnez votre région

Logo La Tribune

RECHERCHER

Loupe

LTD
La Tribune Dimanche
Ouvrir dans une nouvelle fenêtre
Air&Cosmos icon
Air&Cosmos
Ouvrir dans une nouvelle fenêtre

À la une
  • Finances publiques
  • Fiscalité
  • Immobilier
  • Consommation
  • Distribution
  • Politique internationale
  • Finances personnelles
  • Banque & assurances
  • Marchés financiers
  • Intelligence artificielle
  • High tech
  • Télécoms
  • Start-up
  • Énergie
  • Politique industrielle
  • Chimie & pharmacie
  • Automobile
  • Mobilités
  • Aéronautique
  • Défense
  • Spatial
  • Environnement
  • Agriculture & agroalimentaire
Idées & débats
Kiosque numériqueNewsletters
La Tribune DimancheLa Tribune AfriqueAir&Cosmos
  • La Tribune Now
  • Votre argent avec Finance Héros
  • Construire les mobilités de demain
  • Fonction Finance 2.0 avec Cegid
  • Transformations durables avec Forvis Mazars
  • Accélérer avec le Cloud par AWS
  • Fisher Investments
  • Au coeur du business
  • VisionAir avec Bpifrance
  • Adaptabilité permanente : Le pouvoir d’agir avec IBM Consulting
  • Succès d'entreprises avec Deloitte
  • L'Œil sur vos Finances
  • Les Rencontres de Roissy Meaux Aéropôle
  • France Travail accompagne le Salon des Maires
  • La CCI Paris Ile-de-France, le réflexe des entrepreneurs
  • #La Tribune Business Interviews
  • #La Tribune Business Dossiers
  • #La Tribune Business TV
  • Instant Sélection
Événements
Technos & MediasInternet

Données personnelles : "Un accord Safe Harbor 2 est improbable"

Photo de Sylvain Rolland

Sylvain Rolland

Publié le 30 janvier 2016 à 09:34 - Mis à jour le 30 janvier 2016 à 10:46

L'essentiel de l'actualité

jeudi 4 juin

  • SpaceX vise une valorisation totale de 1 765 milliards de dollars pour son entrée en Bourse
  • Le Premier ministre australien juge « injustifiés » les nouveaux droits de douane américains
  • Programmation militaire : Lecornu appelle le Parlement à « trouver une solution » pour voter la loi
  • Incendies : la France commande deux nouveaux Canadair, livraison estimée à 2032
  • Le nombre de riches et leur fortune à un sommet en 2025, selon une étude
Voir plus

Le Quotidien Numérique

04 juin 2026

Photo d'illustration de l'article
LireS'abonner

Les plus lus

  • 1

    « Nous pensions être face à une crise conjoncturelle. Elle est devenue structurelle » : Lavazza pris dans la tempête du marché du café

  • 2

    Budget : la sombre prévision de la Commission européenne pour la France

  • 3

    « Certaines personnes en ont peur, mais moi, j’ai confiance » : Au Kazakhstan, l'État du tout-IA où les citoyens payent avec les lignes de leur main

  • 4

    JO 2030 : « Nice fera ce qu’elle souhaite du projet de village olympique, mais la Solideo le stoppe »

  • 5

    Emploi : la Fed désigne le coupable inattendu du chômage des jeunes diplômés américains

  • 6

    « Arrêt total et définitif » : des centaines de milliers de stations météo obsolètes en France malgré leur bon état

Régions

  • Auvergne-Rhône-Alpes
  • Bourgogne-Franche-Comté
  • Bretagne
  • Centre-Val de Loire
  • Corse
  • Grand Est
  • Hauts-de-France
  • Île-de-France
  • Normandie
  • Nouvelle-Aquitaine
  • Occitanie
  • Pays de la Loire
  • Provence-Alpes-Côte d'Azur

La Tribune +

  • Espace abonné
  • Kiosque numérique
  • Annonces légales
  • Déposer vos annonces légales

Services

  • Supplément
  • La Tribune now

Evénements

  • ACT50
  • Aéroforum
  • AIM
  • Bordeaux Solar Summit
  • Family & Business Forum
  • Forum Europe Afrique
  • Impacts Santé
  • Les Lauréates
  • Paris Air Forum
  • Sommet Aéronautique & Spatial de Bordeaux
  • Sommet Économique de la Corse
  • Tech For Future
  • World News Media Congress
  • Tous nos événements en régions

Pour gérer vos consentements,

Suivez-nous sur les réseaux sociaux

YouTube
LinkedIn
Facebook
Instagram
X

Application mobile

App Store
Google Play

  • Nous Contacter
  • Charte d'indépendance et de déontologie
  • Mentions Légales
  • CGU
  • CGU Pro
  • Gestion des cookies
  • Exercez vos droits
  • Politique de confidentialité

Droits de reproduction et de diffusion réservés @LaTribune

Partenaire digital de confiance - Certification de qualité
  • La Tribune
  • La Tribune Dimanche
  • La Tribune Afrique
  • Air&Cosmos
  • |
  • Événements
  • L'instant Sélection
Après trois mois de négociations tendues, les discussions entre la Commission européenne et les États-Unis au sujet de l'échange des données des entreprises s'achèvent en fin de semaine. L'avocat Fabrice Naftalski, expert en protection des données personnelles, détaille les conséquences de la fin du Safe Harbor pour celles-ci et explique à quoi elles doivent s'attendre.

Le 6 octobre dernier, un petit séisme a secoué l'Union européenne et les États-Unis. Dans un arrêt historique, la Cour de Justice de l'Union européenne (CJUE) a purement et simplement annulé le Safe Harbor, le mécanisme qui autorisait, depuis 2000, les entreprises à transférer des données de l'Europe vers les États-Unis.

La décision, motivée par l'absence de garanties suffisantes de la part des États-Unis concernant la protection des données des citoyens européens, a stupéfait le monde économique. Car, d'un seul coup, les 4.500 entreprises qui utilisaient ce mécanisme, dont les géants du Net comme Google, Apple, Facebook, Amazon, mais aussi une myriade de PME et ETI, se sont retrouvées dans l'illégalité et forcées à s'adapter.

Dans la foulée de l'annonce, le Groupe de l'article 29 (ou G29), composé de toutes les CNIL européennes, a lancé un ultimatum : la Commission européenne et les autorités américaines avaient trois mois pour accoucher d'un nouveau Safe Harbor. Jusqu'au 31 janvier, donc.

Alors que l'échéance approche, l'avocat Fabrice Naftalski, du cabinet EY Société d'Avocats, détaille pour La Tribune les conséquences de l'invalidation du Safe Harbor sur les entreprises, comment elles font face et ce à quoi elles doivent s'attendre à partir de février.

LA TRIBUNE. Le Safe Harbor, qui permettait l'échange de données entre l'Europe et les États-Unis, a été invalidé le 6 octobre dernier par la CJUE. Quelles en étaient les raisons ?

Newsletter

Tech & IA

Chaque jour à 13h, l’essentiel de l’actualité tech.

Illustration de la newsletter Tech & IA

FABRICE NAFTALSKI. Cet arrêt, une première, a eu un fort impact car le Safe Harbor a été le "protocole" de référence pendant quinze ans. Il permettait aux entreprises américaines qui travaillent aussi en Europe de transférer, par exemple, les données de leurs clients aux États-Unis, pour les traiter depuis les États-Unis ou aux États-Unis. Ces échanges sont essentiels pour leur business. En contrepartie, l'entreprise devait auto-certifier tous les ans, ou faire certifier que sa politique de gestion, de stockage, de transfert et d'utilisation des données était conforme aux exigences européennes de protection des données et de respect de la vie privée.

Mais suite aux révélations d'Edward Snowden sur la surveillance de masse des entreprises pratiquée par la NSA, il est apparu que le gouvernement américain avait eu accès à des données de citoyens européens. D'où la remise en question du Safe Harbor. Une série d'actions en justice, qui partent du combat d'un citoyen autrichien, Max Schrems, contre Facebook, a entraîné le 6 octobre dernier l'annulation historique du Safe Harbor par la Cour de justice européenne. Aujourd'hui, il faut donc redéfinir un cadre pour le transfert des données entre l'Europe et les États-Unis, qui soit plus respectueux de la vie privée des ressortissants européens.

Lorsque le Safe Harbor a été invalidé, de nombreuses voix ont agité le spectre d'une paralysie des entreprises. Qu'en est-il vraiment ? Comment les entreprises se sont-elles adaptées à cette décision ?

Cette réaction était exagérée, même si le Safe Harbor concernait 4.500 entreprises. De plus, la fin du Safe Harbor ne signifie pas la fin des échanges de données, car il existe d'autres mécanismes pour encadrer les transferts vers les pays en dehors de l'Union européenne. Ils sont simplement plus contraignants dans la mesure où ils impliquent une autorisation préalable de la CNIL.

En revanche, il est vrai que cette décision est lourde de conséquences, car les entreprises concernées risquent de se retrouver en non-conformité avec la législation européenne si elles ne changent pas rapidement le cadre juridique de leurs transferts de données.

En tant qu'avocat, j'ai observé deux types d'attitudes. Dès le lendemain, certaines entreprises ont pris les devants et ont immédiatement basculé vers les autres mécanismes existants. D'autres ont préféré attendre, en espérant que les négociations menées par le G29 -le groupe des CNIL européennes- aboutiront d'ici au 31 janvier, la date butoir, sur un Safe Harbor 2. Je pense que la majorité des entreprises matures sur le sujet ont déjà migré vers les autres mécanismes.

Quels sont ces autres mécanismes ?

Il faut garder en tête qu'il existe des mécanismes spécifiques uniquement pour les pays considérés comme moins exigeants que l'Union européenne sur la protection des données. Le Safe Harbor en faisait partie et s'appliquait uniquement aux États-Unis.

Les échanges de données vers certains pays sont libres, car la Commission européenne a audité leur législation et vérifié leur compatibilité avec les exigences européennes. Ces pays bénéficient d'une "reconnaissance d'adéquation". En plus des membres de l'UE et de l'Espace économique Européen, les pays concernés sont l'Argentine, le Canada, Israël, l'Uruguay, la Suisse, la Nouvelle-Zélande, les iles Féroé, Guernesey, Jersey, l'ile de Man et l'Andorre.

Pour transférer des données vers les autres pays du monde, il faut donc recourir à des mécanismes spéciaux. La quasi-totalité des entreprises passe par des clauses contractuelles types (CCT). Ce sont des contrats types rédigés par la Commission européenne. Ils obligent l'importateur et l'exportateur des données à se mettre en conformité avec la législation européenne, sous peine de sanctions administratives ou pénales prévues par la loi locale.

L'autre mécanisme est appelé BCR, pour binding corporate rules. Il s'agit d'un code de conduite interne, concernant les transferts entre les différentes entités juridiques d'un même groupe, comme les données RH. Les BCR sont utilisées surtout par les multinationales comme Total, Sanofi, Michelin, Hermès...

Les géants du Net [Google, Apple, Facebook, Amazon, etc., NDLR], en revanche, étaient plutôt sur le Safe Harbor car ils ont surtout besoin de transférer les données de leurs clients et des clients de leurs clients. Depuis octobre, les entreprises se tournent essentiellement vers les clauses contractuelles types.

Quels sont les enjeux et les points de blocage du futur Safe Harbor 2 ?

En théorie, la fin des négociations entre la Commission européenne et les autorités américaines doivent aboutir à un Safe Harbor 2 avant le 31 janvier. Les CNIL européennes, garantes de la protection de la vie privée, ont imposé ce délai. Elles prendront position sur les modifications à apporter aux mécanismes actuels, avec ou sans Safe Harbor 2, lors de leur réunion des 2 et 3 février prochains.

Mais il est peu probable qu'un nouveau texte soit prêt en seulement trois mois. Car il reste un gros point de blocage : les États-Unis veulent avoir accès à certaines données pour des raisons de sécurité. Il faut alors définir à quelques conditions et quelles garanties sont données aux personnes concernées s'agissant du respect de leur vie privée.

Mais les CNIL européennes peuvent-elles se contenter d'un statu quo ?

Non, mais elles ont déjà annoncé qu'en l'absence de solution, elles examineraient la possibilité d'user de leur pouvoir de suspension ou d'interdiction des transferts de données personnelles vers les États-Unis. Le futur règlement européen sur la protection des données (RGPD) devrait renforcer leur pouvoir de sanction jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires mondial pour les plus grosses entreprises, à l'image de ce qui vient d'être voté en France dans le cadre de la loi numérique d'Axelle Lemaire.

À lire également

  • Protection des données: les Etats-Unis et l'Europe peuvent-ils se comprendre?
  • Peut-on encore reprendre le contrôle de nos données ?
  • Les données privées ne sont pas en sécurité dans la main des géants de l'Internet
  • Protection des données personnelles: l'UE parvient à un accord de principe

Le plus probable est que seules quelques mesures émergeront de ces trois mois de négociations. L'une des plus attendues est le recours à un Ombudsman, une sorte de médiateur ou de juge de paix qu'on trouve dans la culture juridique des pays nordiques. Il serait notamment chargé d'apprécier les conditions d'accès de l'administration américaine aux données des citoyens européens. On peut également attendre des mesures pour renforcer l'information des citoyens européens sur ce que deviennent leurs données transférées aux États-Unis. Bref, un compromis en guise de première étape vers un Safe Harbor 2.

Sylvain Rolland

Sur le même sujet

  • 1

    Un incident majeur toutes les deux heures : les risques cyber explosent dans la finance européenne

  • 2

    448 TWh d'électricité par an, 4.500 milliards de litres d’eau : les coûts cachés de la révolution de l’IA

  • 3

    Meta recule sur son outil de surveillance des salariés pour entraîner son IA

  • 4

    Bruxelles dévoile son grand plan pour la souveraineté technologique, avec des instruments encore timides