Jurisprudence en matière de protection des données en Mecklenburg-Vorpommern : enseignements structurels pour les responsables DACH
Contexte procédural : contrôle administratif en Mecklenburg-Vorpommern
En Mecklenburg-Vorpommern, les décisions du Commissaire régional à la protection des données et à la liberté d'information (LfDI MV) sont contestées en première instance devant le tribunal administratif de Schwerin et en appel devant le tribunal administratif supérieur de Mecklenburg-Vorpommern à Greifswald. Pour autant que cela ressort des décisions publiées, la juridiction administrative s'est à plusieurs reprises prononcée ces dernières années sur la portée des injonctions des autorités de surveillance selon l'art. 58 al. 2 RGPD.
Dr. M. Hofstetter situe ces procédures dans le contexte plus large de la jurisprudence administrative allemande. Contrairement aux renvois préjudiciels directement pendants devant la CJUE, la juridiction administrative nationale développe le RGPD en interaction avec les autorités de surveillance. Au moment de la publication, les procédures relatives aux mesures techniques et organisationnelles selon l'art. 32 RGPD, à la portée de l'obligation de responsabilité selon l'art. 5 al. 2 RGPD ainsi qu'à la proportionnalité des injonctions des autorités de surveillance sont particulièrement importantes en pratique. Une présentation systématique des obligations sous-jacentes figure dans notre guide RGPD.
Sanction, injonction et décision : précision terminologique
La jurisprudence administrative allemande attache de l'importance à une distinction précise des instruments des autorités de surveillance. La sanction selon l'art. 83 RGPD couvre l'amende et est imposée par une décision d'amende administrative ; contre celle-ci, l'opposition devant le tribunal cantonal est ouverte selon l'OWiG allemand. L'injonction selon l'art. 58 al. 2 lit. d RGPD est une mesure corrective ; elle est adoptée par acte administratif et peut être contestée devant le tribunal administratif compétent. La décision comme terme générique couvre l'acte administratif dans son ensemble, y compris la motivation et les voies de recours.
Cette distinction n'est pas un détail juridique pour les responsables du traitement, mais détermine la voie de recours appropriée et le délai d'action. Les responsables qui confondent une décision d'amende avec une injonction de mise en conformité et empruntent la mauvaise voie de recours risquent que la mesure contestée devienne définitive. Les procédures de Mecklenburg-Vorpommern confirment que les tribunaux vérifient strictement les limites des voies de recours.
Mesures techniques et organisationnelles selon l'art. 32 RGPD
Un axe d'examen récurrent porte sur l'adéquation des mesures techniques et organisationnelles selon l'art. 32 al. 1 RGPD. La juridiction administrative vérifie régulièrement si le responsable a réalisé une analyse des risques documentée et en a déduit des mesures concrètes. Une référence générale à l'état de la technique ne suffit pas ; les mesures doivent être justifiées de manière adéquate au regard des risques.
A. Brunner situe cette ligne du point de vue d'un auditeur principal ISO 27001. En pratique, une architecture à deux niveaux a fait ses preuves. Premièrement, une analyse d'impact relative à la protection des données selon l'art. 35 RGPD documente les risques du traitement concerné. Deuxièmement, le système de management de la sécurité de l'information selon ISO/IEC 27001 traduit les mesures déduites en un ensemble de contrôles vérifiables, notamment en tenant compte de l'annexe A de l'ISO/IEC 27001:2022. Cette articulation crée la base probatoire qui est régulièrement exigée dans les procédures administratives. Pour approfondir ce sujet, consultez notre guide ISO 27001.
Obligation de responsabilité et charge de la preuve documentaire
L'obligation de responsabilité selon l'art. 5 al. 2 RGPD en lien avec l'art. 24 al. 1 RGPD attribue au responsable du traitement la charge de la preuve de la conformité. La juridiction administrative a confirmé dans plusieurs procédures que si l'autorité de surveillance doit mener des investigations dans le cadre de son obligation d'enquête selon l'art. 57 al. 1 lit. h RGPD, le responsable supporte des obligations actives de preuve.
Trois niveaux de documentation sont pratiquement pertinents. Premièrement, le registre des activités de traitement selon l'art. 30 RGPD, qui indique les finalités du traitement, les bases légales, les catégories de destinataires et les délais de suppression. Deuxièmement, les analyses d'impact relatives à la protection des données selon l'art. 35 RGPD pour les traitements présentant des risques. Troisièmement, les contrats de traitement sur mandat selon l'art. 28 RGPD, y compris les mesures techniques et organisationnelles qui y sont convenues. Les responsables qui tiennent ces trois niveaux à jour et de manière cohérente disposent d'un avantage considérable dans les procédures devant les autorités de surveillance.
Proportionnalité des injonctions des autorités de surveillance
Un niveau d'examen central de la juridiction administrative est la proportionnalité des injonctions des autorités de surveillance. Les injonctions selon l'art. 58 al. 2 RGPD doivent être appropriées, nécessaires et proportionnées. Les tribunaux vérifient notamment si des moyens moins contraignants auraient été disponibles et si le délai de mise en œuvre fixé est réaliste.
Pour les responsables du traitement, ce niveau d'examen ouvre des stratégies de défense concrètes. Celui qui expose de manière substantiée dans la procédure d'audition selon l'art. 28 VwVfG quelles mesures ont déjà été mises en œuvre et quels délais sont nécessaires pour la poursuite de la mise en œuvre peut influencer considérablement l'injonction ultérieure. Une contestation générale est généralement peu prometteuse. Les procédures de Mecklenburg-Vorpommern confirment qu'une gestion procédurale coopérative mais substantiée est la protection la plus efficace contre des injonctions excessives.
Qu'est-ce que cela signifie pour les entreprises suisses ?
K. Aebischer apporte la perspective d'un RSSI de PME suisse. Les responsables suisses sont concernés dans deux configurations. Premièrement, s'ils entrent dans le champ d'application du RGPD selon l'art. 3 al. 2 RGPD et sont responsables de traitements en Allemagne. Dans ce cas, l'autorité de surveillance chef de file selon l'art. 56 RGPD peut être l'autorité régionale allemande compétente, dans le cas de Mecklenburg-Vorpommern, le LfDI MV. Deuxièmement, s'ils agissent en tant que sous-traitants d'un responsable allemand et sont inclus dans le champ d'application via la chaîne contractuelle.
Parallèlement, la Loi fédérale suisse sur la protection des données, entrée en vigueur le 1er septembre 2023, s'applique. L'art. 8 LPD exige des mesures techniques et organisationnelles appropriées ; l'art. 22 LPD réglemente l'analyse d'impact relative à la protection des données ; l'art. 12 LPD oblige à tenir un registre des activités de traitement. Ces obligations sont largement similaires aux exigences du RGPD, mais diffèrent dans les détails. Un aperçu comparatif est fourni dans notre guide LPD.
Obligations de mise en œuvre pour les mandants DACH
Quatre obligations concrètes de mise en œuvre peuvent être déduites des procédures administratives de Mecklenburg-Vorpommern. Premièrement, les responsables devraient vérifier leur registre selon l'art. 30 RGPD au moins annuellement quant à son exhaustivité et documenter les modifications de manière versionnée. Deuxièmement, les analyses d'impact relatives à la protection des données ne devraient pas être gérées comme un document ponctuel, mais comme un document vivant, actualisé lors de modifications substantielles du traitement.
Troisièmement, les mesures techniques et organisationnelles devraient être documentées selon un référentiel reconnu tel qu'ISO/IEC 27001 ou BSI Grundschutz, afin de pouvoir renvoyer à une structure vérifiable lors de la procédure. Quatrièmement, un plan d'escalade pour les procédures devant les autorités de surveillance devrait exister, réglant l'audition selon l'art. 28 VwVfG, les délais de recours et la responsabilité interne. N. Köhler souligne qu'une prise de position concise et précise lors de la procédure d'audition produit souvent plus d'effet qu'une présentation abondante mais imprécise.
Comment SIDD vous accompagne
SIDD accompagne les responsables du traitement dans la préparation aux procédures devant les autorités de surveillance et dans la documentation résistante aux vérifications de la conformité à la protection des données. Dans le cadre du mandat de DPO UE selon l'art. 37 RGPD, nous assurons le suivi continu de la conformité ainsi que la communication avec les autorités de surveillance régionales allemandes. Dans le cadre du mandat de conseiller à la protection des données Suisse selon l'art. 10 LPD, nous prenons en charge le pilotage parallèle des obligations suisses selon la LPD.
Pour les responsables sans établissement dans l'Union, nous assurons la fonction de représentant UE selon l'art. 27 RGPD. Cette fonction est particulièrement pertinente en pratique lors de procédures des autorités régionales allemandes, car l'accessibilité du responsable du traitement dans l'Union est un critère central pour la communication avec les autorités. Une comparaison des rôles DPO et RSSI figure dans notre aperçu DPO vs. RSSI ; concernant la question du représentant UE, consultez notre comparaison représentant UE vs. représentant UK.
