{"id":2872,"date":"2021-12-23T18:08:12","date_gmt":"2021-12-23T17:08:12","guid":{"rendered":"https:\/\/www.digdeo.fr\/articles\/?p=2872"},"modified":"2022-03-15T18:07:40","modified_gmt":"2022-03-15T17:07:40","slug":"quels-impacts-la-fin-du-privacy-shield-en-europe","status":"publish","type":"post","link":"https:\/\/www.digdeo.fr\/articles\/actualite\/quels-impacts-la-fin-du-privacy-shield-en-europe","title":{"rendered":"Quels impacts la fin du Privacy Shield en Europe?"},"content":{"rendered":"\n<p>La CJUE Cour de Justice de l&rsquo;EU a pris un arr\u00eat\u00e9 l&rsquo;\u00e9t\u00e9 2020 en invalidant le <strong>Privacy Shield EU-USA<\/strong> ou <strong>Bouclier de Protection des Donn\u00e9es<\/strong> entre l&rsquo;Europe et les \u00c9tats-Unis d&rsquo;Am\u00e9rique. Cet accord \u00e9tait n\u00e9 pour permettre une d\u00e9rogation du <strong>RGPD<\/strong> pour les soci\u00e9t\u00e9s am\u00e9ricaines qui sont dans l&rsquo;incapacit\u00e9 de le respecter vis-\u00e0-vis du <strong>Cloud Act<\/strong> notamment.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu-est-ce que le Privacy Shield?<\/h2>\n\n\n\n<p>Tout le monde a d\u00e9j\u00e0 entendu parler du <a rel=\"noreferrer noopener nofollow\" href=\"https:\/\/www.cnil.fr\/fr\/reglement-europeen-protection-donnees\" target=\"_blank\"><strong>RGPD (pr\u00e9sent\u00e9 par la CNIL)<\/strong><\/a> qui depuis 2016 d\u00e9finit, encadre et prot\u00e8ge les donn\u00e9es personnelles de tout ressortissant de l&rsquo;Union Europ\u00e9enne partout sur la plan\u00e8te.<\/p>\n\n\n\n<p>En 2018 aux USA, le gouvernement \u00e9met une loi f\u00e9d\u00e9rale le <strong>Cloud Act<\/strong> pour <strong>Clarifying Lawful Overseas Use of Data Act<\/strong> sur l&rsquo;acc\u00e8s aux donn\u00e9es de communication et donn\u00e9es personnelles. Elle permet aux instances de justice et aux administrations de contraindre les fournisseurs de services \u00e9tablis sur le territoire am\u00e9ricain \u00e0 <strong>fournir les donn\u00e9es stock\u00e9es sur des serveurs<\/strong> informatiques qu&rsquo;ils soient <strong>situ\u00e9s sur le sol am\u00e9ricain ou dans des pays \u00e9trangers<\/strong>.<\/p>\n\n\n\n<p>Les entreprises am\u00e9ricaines se trouvent face \u00e0 une contradiction \u00e9vidente, elles <strong>ne peuvent respecter le Cloud Act et le RGPD en m\u00eame temps<\/strong>. S&rsquo;installe alors une n\u00e9gociation entre l&rsquo;Europe et les USA pour un accord commercial permettant d&rsquo;apporter des garanties suppl\u00e9mentaires pour les donn\u00e9es des europ\u00e9ens malgr\u00e9 le Cloud Act.<\/p>\n\n\n\n<p>Toujours en vigueur le <a rel=\"noreferrer noopener nofollow\" href=\"https:\/\/fr.wikipedia.org\/wiki\/CLOUD_Act\" target=\"_blank\">Cloud Act (pr\u00e9sent\u00e9 par Wikipedia)<\/a> permet l&rsquo;acc\u00e8s aux donn\u00e9es sur des serveurs dans le monde entier \u00e0 toutes les administrations am\u00e9ricaines sans forc\u00e9ment avoir d&rsquo;action judiciaire li\u00e9e \u00e0 la demande. On comprend alors ais\u00e9ment qu&rsquo;une infrastructure de <strong>serveurs h\u00e9berg\u00e9s en France ou en Europe n&rsquo;est pas un gage de s\u00e9curit\u00e9 si l&rsquo;entreprise qui propose ces services est am\u00e9ricaine<\/strong>.<\/p>\n\n\n\n<p>Nous le verrons plus loin, cela pose des probl\u00e8mes \u00e9vidents pour l&rsquo;actionnariat des entreprises et les contrats commerciaux que des entreprises europ\u00e9ennes peuvent passer avec des entreprises am\u00e9ricaines.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Quels sont les raisons de l&rsquo;invalidation du Privacy Shield par l&rsquo;Europe?<\/h2>\n\n\n\n<p>D\u00e8s 2017, le CNNum Conseil National du Num\u00e9rique fran\u00e7ais indiquait <a rel=\"noreferrer noopener nofollow\" href=\"https:\/\/cnnumerique.fr\/pourquoi-le-privacy-shield-doit-etre-renegocie\" target=\"_blank\">pourquoi le Privacy Shield doit \u00eatre ren\u00e9goci\u00e9<\/a>. Le conseil s&rsquo;inqui\u00e9tait d\u00e9j\u00e0 sur les questions de surveillance des donn\u00e9es et des communications faites en masse par les USA. Les r\u00e9v\u00e9lations d&rsquo;Edouard Snowden, ancien agent de la CIA, ont valid\u00e9 l&rsquo;ampleur de cette surveillance, les m\u00e9thodes et logiciels employ\u00e9s.<\/p>\n\n\n\n<p>Le CNNum mettait aussi en \u00e9vidence l&rsquo;asym\u00e9trie critique de la gestion des donn\u00e9es, le fait de <strong>poss\u00e9der et d&rsquo;exploiter les donn\u00e9es par une force judiciaire et \u00e9tatique extra territoriale est anormale<\/strong>. Le grand public mais aussi les entreprises utilisent massivement les r\u00e9seaux sociaux et les outils de communication associ\u00e9s : <strong>WhatsApp, Instagram, Facebook, Twitter, Outlook, Office 365<\/strong>. Si on y ajoute l&rsquo;h\u00e9bergement de donn\u00e9es d&rsquo;entreprises de tout secteur sur les offres <strong>Amazon AWS, Google Cloud, Microsoft Azur, CloudFlare, GoDaddy<\/strong>, et bien d&rsquo;autres, la quantit\u00e9 de donn\u00e9es \u00e0 disposition de la justice et des administrations am\u00e9ricaines est consid\u00e9rable.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p>Il est essentiel de ne pas faire preuve de na\u00efvet\u00e9 et de ne pas r\u00e9p\u00e9ter les erreurs du pass\u00e9. La position de pr\u00e9dominance des acteurs extra-europ\u00e9ens sur le territoire de l\u2019Union peut \u00e0 ce titre justifier une approche prioritairement d\u00e9fensive.<\/p><cite>CNNum Conseil National du Num\u00e9rique 2017<\/cite><\/blockquote>\n\n\n\n<p>Le Groupe de travail Article 29 d\u00e9nomm\u00e9 G29 qui estimait en 2016 le Privacy Shield comme un progr\u00e8s majeur, rencontre des difficult\u00e9s \u00e0 \u00e9valuer le respect de ce contrat aupr\u00e8s de plusieurs soci\u00e9t\u00e9s am\u00e9ricaines : documents qui se contredisent, non-r\u00e9ponse ou r\u00e9ponse vague \u00e0 des questions pr\u00e9cises.<\/p>\n\n\n\n<p>Tout cela m\u00e8ne le Groupe 29 a estimer ne pas avoir suffisamment de garanties sur le Privacy Shield. <strong>C&rsquo;est le point de d\u00e9part de l&rsquo;action judiciaire en Europe<\/strong> qui m\u00e8nera le 16 <strong>juillet 2020<\/strong> dans la d\u00e9cision C311-18, la Cour de Justice de l&rsquo;Union Europ\u00e9enne <strong>CJUE a annul\u00e9 l&rsquo;accord du Privacy Shield<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qui est concern\u00e9 par la rupture du Privacy Shield?<\/h2>\n\n\n\n<p><strong>Tout ressortissant europ\u00e9en habitant ou non en Europe et toute entreprise europ\u00e9enne.<\/strong><\/p>\n\n\n\n<p><strong>Vous \u00eates un particulier<\/strong> et vous utilisez des services am\u00e9ricains comme WhatsApp, Twitter, Instagram? Vous \u00eates en tord et <strong>vous vous rendez coupable d&rsquo;envoyer des donn\u00e9es personnelles<\/strong> de vos amis \/ famille (photos, messages, communications) <strong>sur des entreprises qui ne respectent pas le RGPD<\/strong> et ce sans le consentement de vos correspondants.<\/p>\n\n\n\n<p><strong>Vous \u00eates une entreprise<\/strong> et vous h\u00e9berger vos serveurs et donn\u00e9es de vos applications ou service de messagerie email chez des op\u00e9rateurs comme Office 365, Amazon AWS, &#8230; Vous \u00eates en tord m\u00eame si les serveurs sont situ\u00e9s en Irlande, France ou tout autre pays europ\u00e9en. <strong>Vous vous rendez coupable de faire transiter \/ stocker des donn\u00e9es personnelles<\/strong> de vos utilisateurs ou clients <strong>chez des entreprises qui ne peuvent pas garantir le respect du RGPD<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Quels cons\u00e9quences de l&rsquo;invalidation du Privacy Shield?<\/h2>\n\n\n\n<p>En tant que <strong>particulier il faut r\u00e9duire l&rsquo;usage des plateformes am\u00e9ricaines<\/strong>, il existe des alternatives d\u00e9centralis\u00e9es ou europ\u00e9ennes pour tous les r\u00e9seaux sociaux ou la fourniture d&#8217;email.<\/p>\n\n\n\n<p>Pour les <strong>entreprises, la CNIL a pr\u00e9cis\u00e9 que vous pouvez continuer \u00e0 utiliser ces services si et seulement si vous obtenez un contrat reprenant tous les \u00e9l\u00e9ments du RGPD<\/strong>. Or dans la pratique les <strong>h\u00e9bergeurs am\u00e9ricains ne font pas ce type de contrat<\/strong> car cela les forcerait \u00e0 ne plus respecter leurs lois am\u00e9ricaines dont le Cloud Act. Ils doivent respecter leurs lois et en cons\u00e9quence i<strong>ls ne peuvent pas vous faire d&rsquo;exception<\/strong>.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p>Je participe en ce moment \u00e0 des n\u00e9gociations contractuelles pour utiliser un service fourni par un GAFAM.[&#8230;]<br><br>ils nous font un gros rabais, mais bon s&rsquo;agissant d&rsquo;un GAFAM je pousse ma bo\u00eete \u00e0 exiger de tr\u00e8s grosses garanties pour la protection des donn\u00e9es et \u00e0 refuser leurs clauses types qui sont r\u00e9dig\u00e9es avec les pieds.[&#8230;]<br><br>\u00c7a fait plusieurs semaines que \u00e7a dure et ce matin on avait un appel avec GAFAM pour r\u00e9pondre \u00e0 nos inqui\u00e9tudes.<br><br>On pensait parler \u00e0 des juristes, mais non, on se retrouve face \u00e0 une \u00e9quipe commerciale[&#8230;]<br><br>Ils nous garantissent oralement que les donn\u00e9es sont prot\u00e9g\u00e9es, loin de la NSA ou d&rsquo;autres agences \u00e9tatiques mais refusent par contre de mettre \u00e7a par \u00e9crit\u2026[&#8230;]<br><br>Bref des belles paroles mais sans garanties s\u00e9rieuses. Et beaucoup d&rsquo;inqui\u00e9tudes quand on pose des questions de fond.<\/p><cite>DPO d&rsquo;une grande soci\u00e9t\u00e9 fran\u00e7aise <a href=\"https:\/\/mastodon.xyz\/@Roka\/107439878262786818\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">https:\/\/mastodon.xyz\/@Roka\/107439878262786818<\/a><\/cite><\/blockquote>\n\n\n\n<p>Pour rappel <strong>m\u00eame une adresse IP est une donn\u00e9e personnelle<\/strong>, faire transiter un flux par une soci\u00e9t\u00e9 am\u00e9ricaine devient de fait ill\u00e9gal. Le stockage de donn\u00e9es soumises au RGPD le devient aussi.<\/p>\n\n\n\n<p>Par contre pour toutes donn\u00e9es non soumises au RGPD, IA sur des photos de fleurs, calcul scientifique, business intelligence peuvent toujours \u00eatre h\u00e9berg\u00e9es et trait\u00e9es chez ces soci\u00e9t\u00e9s.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Quelles solutions pour h\u00e9berger l\u00e9galement des donn\u00e9es RGPD ou sensibles?<\/h2>\n\n\n\n<p>Plus que jamais il est <strong>important de respecter le RGPD<\/strong> car les sanctions sont \u00e9normes et l&rsquo;impact de l&rsquo;image de la soci\u00e9t\u00e9 envers vos clients peut ruiner tous les efforts marketing et nuire durablement \u00e0 votre soci\u00e9t\u00e9.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Privil\u00e9giez des h\u00e9bergements en Europe chez des h\u00e9bergeurs dont la soci\u00e9t\u00e9 n&rsquo;est pas d\u00e9tenue par des fonds extra europ\u00e9ens. <\/li><li>\u00c9vitez<strong> l&rsquo;usage de technologies am\u00e9ricaines<\/strong> sous contrat avec des acteurs europ\u00e9ens. Les solutions d&rsquo;acteurs fran\u00e7ais et europ\u00e9ens qui ont contractualis\u00e9 un droit d&rsquo;usage des solutions am\u00e9ricaines ne sont pas viables. Le code source de la solution n&rsquo;\u00e9tant pas accessible, aucune garantie ne peut \u00eatre faite sur la non-divulgation d&rsquo;informations.<\/li><li>Valider juridiquement vos prestataires informatiques.<\/li><\/ul>\n\n\n\n<div class=\"wp-block-group alignwide has-background\" style=\"background-color:#ffffff\"><div class=\"wp-block-group__inner-container is-layout-flow wp-block-group-is-layout-flow\">\n<div class=\"wp-block-group\"><div class=\"wp-block-group__inner-container is-layout-flow wp-block-group-is-layout-flow\">\n<h2 class=\"has-text-align-center wp-block-heading\">Vous voulez h\u00e9berger sereinement vos services?<\/h2>\n\n\n\n<p class=\"has-text-align-center\">\u00c9changeons sur vos besoins en gardant \u00e0 l&rsquo;esprit le respect du RGPD et des droits de vos clients.<\/p>\n\n\n\n<div class=\"wp-block-button aligncenter is-style-outline is-style-outline--1\"><a class=\"wp-block-button__link\" href=\"\/contact\" rel=\"nofollow\">Contactez nous<\/a><\/div>\n<\/div><\/div>\n<\/div><\/div>\n\n\n\n<p><\/p>\n\n\n\n<p><\/p>\n\n\n\n<p><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La CJUE Cour de Justice de l&rsquo;EU a pris un arr\u00eat\u00e9 l&rsquo;\u00e9t\u00e9 2020 en invalidant le Privacy Shield EU-USA ou Bouclier de Protection des Donn\u00e9es entre l&rsquo;Europe et les \u00c9tats-Unis d&rsquo;Am\u00e9rique. Cet accord \u00e9tait n\u00e9 pour permettre une d\u00e9rogation du RGPD pour les soci\u00e9t\u00e9s am\u00e9ricaines qui sont dans l&rsquo;incapacit\u00e9 de le respecter vis-\u00e0-vis du Cloud [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":2973,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[31],"tags":[51],"class_list":["post-2872","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-actualite","tag-juridique"],"_links":{"self":[{"href":"https:\/\/www.digdeo.fr\/articles\/wp-json\/wp\/v2\/posts\/2872","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.digdeo.fr\/articles\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.digdeo.fr\/articles\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.digdeo.fr\/articles\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.digdeo.fr\/articles\/wp-json\/wp\/v2\/comments?post=2872"}],"version-history":[{"count":10,"href":"https:\/\/www.digdeo.fr\/articles\/wp-json\/wp\/v2\/posts\/2872\/revisions"}],"predecessor-version":[{"id":2922,"href":"https:\/\/www.digdeo.fr\/articles\/wp-json\/wp\/v2\/posts\/2872\/revisions\/2922"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.digdeo.fr\/articles\/wp-json\/wp\/v2\/media\/2973"}],"wp:attachment":[{"href":"https:\/\/www.digdeo.fr\/articles\/wp-json\/wp\/v2\/media?parent=2872"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.digdeo.fr\/articles\/wp-json\/wp\/v2\/categories?post=2872"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.digdeo.fr\/articles\/wp-json\/wp\/v2\/tags?post=2872"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}