Le RGPD au miroir de la jurisprudence de la CJUE : lignes directrices, tendances et conséquences pour les responsables DACH
Mise en contexte : le RGPD comme droit-cadre nécessitant interprétation
Depuis l'entrée en vigueur du règlement général sur la protection des données le 25 mai 2018, la Cour de justice de l'Union européenne a développé une jurisprudence de plus en plus dense pour son interprétation. Le RGPD est conçu comme un droit-cadre et contient de nombreuses notions juridiques indéterminées. Des notions telles que les intérêts légitimes au titre de l'art. 6, par. 1, lit. f RGPD, le préjudice immatériel au titre de l'art. 82, par. 1 RGPD ou la nécessité d'un traitement ne peuvent être opérationnalisées de manière fiable que par la jurisprudence.
Dr M. Hofstetter souligne que la jurisprudence de la CJUE est déterminante pour les responsables du traitement dans l'espace DACH pour deux raisons. Premièrement, les arrêts préjudiciels rendus en vertu de l'art. 267 TFUE produisent indirectement leurs effets dans tous les États membres. Deuxièmement, la pratique suisse au titre de la LPD, entrée en vigueur le 1er septembre 2023, s'oriente de plus en plus vers les lignes d'interprétation européennes, dans la mesure où les notions sont identiques. Une classification systématique des obligations substantielles se trouve dans notre guide RGPD.
Transfert international de données : Schrems II et ses conséquences
Par l'arrêt Schrems II du 16 juillet 2020 (aff. C-311/18, ECLI:EU:C:2020:559), la Grande Chambre a déclaré invalide la décision d'adéquation relative au bouclier de protection des données EU-États-Unis (Privacy Shield). Dans le même temps, la Cour a précisé les exigences relatives aux clauses contractuelles types au titre de l'art. 46, par. 2, lit. c RGPD. Les responsables du traitement sont depuis lors tenus d'effectuer, avant tout transfert vers un pays tiers, un examen au cas par cas du niveau de protection juridique dans l'État destinataire et, le cas échéant, de prendre des mesures supplémentaires.
La conséquence pour les responsables suisses est double. Premièrement, la ligne Schrems II s'applique, via le champ d'application extraterritorial du RGPD selon l'art. 3, par. 2 RGPD, au traitement de données de personnes concernées dans l'Union. Deuxièmement, le PFPDT a repris la méthodologie pour les transferts suisses au titre de l'art. 16 LPD et l'a complétée par une liste d'États tiers reconnus. Avec le cadre EU-États-Unis pour la protection des données personnelles du 10 juillet 2023, une nouvelle base juridique a été créée pour les destinataires américains certifiés ; les exigences de Schrems II demeurent toutefois en vigueur pour les destinataires non certifiés.
Indemnisation du préjudice immatériel : la ligne depuis C-300/21
Une deuxième ligne directrice centrale concerne l'indemnisation au titre de l'art. 82 RGPD. Dans l'arrêt Österreichische Post du 4 mai 2023 (aff. C-300/21, ECLI:EU:C:2023:370), la CJUE a précisé qu'une simple violation du RGPD ne suffit pas, en soi, à fonder un droit à indemnisation. Il est nécessaire de prouver l'existence d'un préjudice immatériel concret, sans que celui-ci ne suppose un seuil de gravité.
Cette ligne a été précisée dans les arrêts ultérieurs Natsionalna agentsia za prihodite du 14 décembre 2023 (aff. C-340/21, ECLI:EU:C:2023:986) et MediaMarktSaturn du 25 janvier 2024 (aff. C-687/21, ECLI:EU:C:2024:72). La CJUE a confirmé que la crainte fondée d'un abus de données peut également constituer un préjudice indemnisable. Pour les responsables du traitement, cela représente un durcissement considérable de la responsabilité, en particulier lors de violations de données impliquant un grand nombre de personnes concernées. L'obligation de notification au titre de l'art. 33 RGPD dans un délai de 72 heures reste l'ancre procédurale la plus importante pour la limitation des dommages.
Droit d'accès : étendue et limites
La troisième ligne directrice concerne le droit d'accès au titre de l'art. 15 RGPD. Dans l'arrêt FT du 26 octobre 2023 (aff. C-307/22, ECLI:EU:C:2023:811), la CJUE a précisé qu'un responsable du traitement doit en principe fournir gratuitement la copie visée à l'art. 15, par. 3 RGPD sous une forme permettant à la personne concernée d'exercer ses droits. Dans l'arrêt Pankki S du 22 juin 2023 (aff. C-579/21, ECLI:EU:C:2023:501), la Cour a précisé que les données de journaux peuvent également être concernées dans la mesure où elles contiennent des informations sur la personne concernée.
A. Brunner contextualise cette ligne d'un point de vue opérationnel. La mise en œuvre du droit d'accès exige une vision consolidée de tous les systèmes dans lesquels des données à caractère personnel sont traitées. Les responsables du traitement qui ne tiennent pas un registre complet au titre de l'art. 30 RGPD se retrouvent régulièrement en conflit entre le délai d'un mois selon l'art. 12, par. 3 RGPD et l'exhaustivité du contenu de la réponse. Une articulation avec le SMSI selon ISO/IEC 27001 constitue ici un levier efficace.
Intérêts légitimes et responsabilité
Dans l'arrêt KNLTB du 4 octobre 2024 (aff. C-621/22, ECLI:EU:C:2024:857), la CJUE a précisé davantage l'interprétation de l'intérêt légitime au titre de l'art. 6, par. 1, lit. f RGPD. La Cour a confirmé que des intérêts purement économiques peuvent en principe être pris en compte, pour autant que la mise en balance avec les intérêts des personnes concernées soit soigneusement documentée. Cette ligne s'inscrit dans la continuité de l'arrêt Meta Platforms du 4 juillet 2023 (aff. C-252/21, ECLI:EU:C:2023:537), qui traitait de l'interaction entre le droit de la protection des données et le droit de la concurrence.
En ce qui concerne la responsabilité au titre de l'art. 4, ch. 7 RGPD, la décision Fashion ID du 29 juillet 2019 (aff. C-40/17, ECLI:EU:C:2019:629) reste le point de référence. La jurisprudence de la CJUE tend vers une interprétation large de la responsabilité conjointe au titre de l'art. 26 RGPD. Les responsables du traitement devraient donc vérifier régulièrement les contrats et les configurations de traitement avec les prestataires de services, les plateformes et les sociétés du groupe sous l'angle de la coresponsabilité.
Amendes : responsabilité du groupe et critère de faute
Par les arrêts Deutsche Wohnen du 5 décembre 2023 (aff. C-807/21, ECLI:EU:C:2023:950) et Nacionalinis visuomenes sveikatos centras du même jour (aff. C-683/21, ECLI:EU:C:2023:949), la CJUE a clarifié des questions centrales du droit des sanctions au titre de l'art. 83 RGPD. Premièrement, l'infliction d'une amende à une personne morale ne nécessite pas de faute d'un organe habilité à la représenter ; une faute au sens fonctionnel est suffisante. Deuxièmement, pour le calcul de l'amende au titre de l'art. 83, par. 5 RGPD, le chiffre d'affaires du groupe au sens de la notion d'entreprise du droit de l'Union est déterminant.
Cette ligne a des conséquences directes pour les structures de groupes ayant des sociétés mères ou filiales en Suisse. Le montant maximum de l'amende de 20 millions d'euros ou 4 % du chiffre d'affaires mondial de l'année précédente au titre de l'art. 83, par. 5 RGPD n'est pas calculé sur la base de l'entité directement responsable, mais sur la base de l'unité économique dans son ensemble. Les groupes devraient adapter leurs structures de gouvernance en conséquence.
Qu'est-ce que cela signifie pour les entreprises suisses ?
K. Aebischer apporte la perspective d'un RSSI de PME suisse. Trois conséquences opérationnelles découlent de la ligne directrice de la CJUE. Premièrement, les responsables du traitement devraient documenter leurs transferts vers des pays tiers selon la méthodologie Schrems II et n'utiliser le cadre EU-États-Unis pour la protection des données personnelles comme base juridique que là où le destinataire est certifié et le champ d'application est pertinent. Deuxièmement, les processus de notification des violations de données devraient être organisés de manière à pouvoir respecter le délai de 72 heures au titre de l'art. 33 RGPD et l'obligation de notification parallèle au titre de l'art. 24 LPD.
Troisièmement, le traitement des demandes d'accès devrait être organisé sur le plan technique et organisationnel de manière à répondre à l'étendue élargie de la CJUE. Une comparaison des régimes suisse et européen se trouve dans notre guide LPD. La répartition des rôles entre le délégué à la protection des données et le RSSI est présentée de manière systématique dans notre aperçu DPD vs. RSSI.
Comment SIDD vous accompagne
SIDD accompagne les responsables du traitement dans la mise en œuvre des obligations découlant de la jurisprudence de la CJUE. Dans le mandat de délégué à la protection des données de l'UE au titre de l'art. 37 RGPD, nous assurons la surveillance continue de la conformité ainsi que la communication avec les autorités de contrôle. Dans le mandat de conseiller en protection des données Suisse au titre de l'art. 10 LPD, nous accompagnons la mise en œuvre parallèle des obligations suisses.
Pour les responsables du traitement sans établissement dans l'Union, nous fournissons le représentant de l'UE au titre de l'art. 27 RGPD. À la date de publication, il faut s'attendre à une densification supplémentaire de la jurisprudence, notamment en matière d'indemnisation, de traitement par profilage au titre de l'art. 22 RGPD et de responsabilité conjointe. N. Köhler ajoute, d'un point de vue éditorial, que la documentation interne en matière de protection des données devrait être maintenue de manière concise, actuelle et résistante aux audits. SIDD aide à la consolidation de cette documentation en suivant les lignes directrices pertinentes de la CJUE.
