Le 10 juillet 2023, la Commission européenne a formellement adopté la décision d'adéquation concernant l'Union européenne (l'« UE ») et les États-Unis d'Amérique (les « États-Unis ») relative au niveau de protection adéquat des données à caractère personnel transférées dans le cadre du cadre de protection des données UE-États-Unis (le « DPF »). Les transferts de données à caractère personnel entre l'UE et les États-Unis reposent donc désormais sur un fondement juridique à part entière. La portée du DPF tient à ce qu'il reconnaît les États-Unis comme un pays satisfaisant aux critères de niveau de protection adéquat fixés par le règlement général sur la protection des données de l'Union européenne (le « RGPD »). En somme, le DPF établit une « passerelle de données » entre l'UE et les États-Unis.
Genèse
Dès 2000, les États-Unis et l'UE avaient conclu l'accord dit de la « sphère de sécurité » (Safe Harbor, l'« Accord »), qui régissait les transferts de données à destination et en provenance des États-Unis. L'Accord a été remplacé en 2016 par le « bouclier de protection des données UE-États-Unis » (Privacy Shield), lui-même désormais remplacé par le DPF. Le DPF constitue le seul fondement juridique pleinement stable des transferts de données entre l'UE et les États-Unis.
Le fonctionnement du DPF
Le DPF permet aux organisations américaines opérant au sein de l'Espace économique européen de transférer des données à caractère personnel depuis l'UE, à la condition qu'elles figurent sur la « liste du cadre de protection des données » et qu'elles respectent en permanence les principes du DPF. Le département du Commerce des États-Unis est habilité à contrôler le respect des principes du DPF par les organisations inscrites et à prendre les mesures nécessaires pour en assurer le respect. Le DPF encadre par ailleurs l'accès des services de renseignement américains aux données à caractère personnel provenant de l'UE. Ces services ne peuvent accéder à de telles données à des fins de sécurité nationale que dans la mesure où la législation en vigueur l'autorise.
Le DPF comporte en outre plusieurs garanties contraignantes destinées à répondre aux préoccupations exprimées antérieurement par la Cour de justice de l'Union européenne. Il institue notamment une juridiction indépendante, la Cour de contrôle de la protection des données (la « Cour »), devant laquelle les citoyens de l'UE peuvent exercer un recours juridictionnel. Lorsque la Cour constate que des données ont été collectées en méconnaissance des garanties, elle peut en ordonner l'effacement. Le fonctionnement du DPF fait l'objet d'un réexamen périodique par les autorités de protection des données et les autres autorités compétentes. S'il est considéré que les États-Unis ne constituent plus un pays sûr pour les transferts de données, la Commission européenne peut en informer les autorités américaines compétentes et restreindre le champ d'application du DPF, voire l'abroger.
Portée pour la Türkiye
Le DPF exerce une influence étendue, y compris dans des ordres juridiques qui échappent au champ d'application du RGPD, comme la Türkiye. En vertu de la loi turque sur la protection des données, l'Autorité turque de protection des données (l'« Autorité ») est habilitée à publier une liste de pays sûrs. L'Autorité n'a pas encore publié une telle liste. Elle applique néanmoins un ensemble de critères lorsqu'elle apprécie s'il y a lieu d'autoriser des transferts de données hors de Türkiye, de sorte que le DPF est susceptible d'influer sur son appréciation des demandes d'autorisation de transferts vers les États-Unis.
Autres évolutions du droit turc de la protection des données
- Coopération entre l'Autorité turque de la concurrence et l'Autorité de protection des données personnelles : le 26 octobre 2023, l'Autorité turque de la concurrence a annoncé la signature d'un protocole de coopération et d'échange d'informations avec l'Autorité de protection des données personnelles. Ce protocole vise à répondre aux préoccupations liées à l'utilisation des technologies de mégadonnées.
- Lignes directrices relatives au traitement des données génétiques : le 13 octobre 2023, l'Autorité de protection des données personnelles a publié ses lignes directrices relatives aux points à prendre en considération lors du traitement des données génétiques. Ces lignes directrices soulignent l'importance de la sécurité des données à caractère personnel lors du traitement de données génétiques et fournissent des orientations aux responsables du traitement. Elles définissent en outre, pour la première fois, la notion de données génétiques.
- Approbation d'une demande d'engagement présentée par Google : par une décision du 17 août 2023, rendue publique le 1er septembre 2023, le Conseil de protection des données personnelles a approuvé la demande de Google Turquie relative au transfert de données à caractère personnel hors de Türkiye.
