Schrems II pour les entreprises suisses – Ce que cela signifie encore aujourd'hui

9 min de lectureDernière mise à jour Par Dr Iur Dr Econ Nino Jibuti

Introduction

L'arrêt Schrems II de la Cour de justice de l'Union européenne (CJUE) du 16 juillet 2020 (aff. C-311/18) a fondamentalement modifié le paysage des transferts de données entre l'UE/EEE et les pays tiers – en premier lieu les États-Unis. Il a invalidé la décision Privacy Shield, maintenu formellement les clauses contractuelles types (CCT) de l'UE, mais a exigé une vérification des risques spécifique à chaque cas et à chaque pays (Transfer Impact Assessment, TIA). Six ans plus tard, en 2026, la situation est à la fois plus complexe et plus stable : l'EU-US DPF (10 juillet 2023) et le CH-US DPF (15 septembre 2024) sont en vigueur, le champ d'application pour les destinataires américains certifiés DPF est clair. Pour tous les autres transferts, Schrems II reste la directive.

Cet article explique ce que Schrems II signifie encore aujourd'hui pour les entreprises suisses. Ce que vous en retiendrez :

  • les contenus essentiels de l'arrêt Schrems II et ses conséquences directes ;
  • l'effet de l'EU-US DPF et du CH-US DPF sur les transferts vers les États-Unis ;
  • la pratique des TIA selon les recommandations CEPD 01/2020 et les lignes directrices du PFPDT ;
  • le risque résiduel pour les destinataires américains non certifiés DPF et dans d'autres pays tiers ;
  • une stratégie pragmatique vis-à-vis des pays tiers pour les PME suisses.

Ce document s'adresse aux conseillers en protection des données, aux responsables informatiques, aux directions et aux responsables des achats chargés de la sélection et de la rédaction des contrats avec des prestataires étrangers.

Ce que Schrems II a décidé

La CJUE a formulé en juillet 2020 deux affirmations centrales qui font encore autorité aujourd'hui :

  1. L'EU-US Privacy Shield est invalide. La décision Privacy Shield 2016/1250 violait l'art. 45 RGPD et les art. 7, 8, 47 de la Charte des droits fondamentaux, car les programmes de surveillance américains (FISA 702, EO 12333, PPD-28) ne garantissaient pas aux citoyens de l'UE une protection substantiellement équivalente. Les transferts sur la base du Privacy Shield sont devenus illicites du jour au lendemain.
  2. Les CCT de l'UE sont valides, mais sous conditions. Les clauses contractuelles types (aujourd'hui CCT 2021/914) restent fondamentalement applicables – mais le responsable du traitement doit vérifier avant chaque transfert si le pays destinataire offre un niveau de protection substantiellement équivalent. Si tel n'est pas le cas, des mesures supplémentaires (techniques, contractuelles, organisationnelles) doivent être prises ou le transfert doit être renoncé.

Les recommandations CEPD 01/2020 du 18 juin 2021 concrétisent cela en six étapes : inventaire des transferts → identification de l'outil de transfert → évaluation de la situation juridique dans le pays destinataire → identification des mesures supplémentaires → étapes procédurales formelles → révision périodique. Cette méthodologie est aujourd'hui l'étalon-or pour toute TIA.

Pour la Suisse, le PFPDT a publié le 18 juin 2021 une prise de position qui applique par analogie la logique Schrems II à l'art. 6 aLPD (aujourd'hui art. 16-18 LPD) – donc aussi pour les responsables non-UE ayant un lien avec la Suisse.

L'EU-US DPF et le CH-US DPF

Le 10 juillet 2023, la Commission européenne a adopté la décision d'adéquation pour l'EU-US Data Privacy Framework (DPF) (décision C(2023) 4745). Le 15 septembre 2024, le Conseil fédéral suisse a reconnu le CH-US DPF (extension suisse). Les deux décisions rendent licites les transferts vers des destinataires américains certifiés DPF sans CCT.

Qu'est-ce qui a changé par rapport au Privacy Shield ? La partie américaine a mis en œuvre deux améliorations essentielles avec l'Executive Order 14086 (Biden, 7 octobre 2022) :

  • Necessity et Proportionality : les activités de renseignement de signaux doivent désormais être nécessaires et proportionnées – et non plus simplement « aussi adaptées que possible » ;
  • Data Protection Review Court (DPRC) : les citoyens de l'UE et de Suisse peuvent s'adresser à une instance de recours indépendante avec un examen en deux étapes.

La certification DPF auprès du département du Commerce américain s'effectue par une autocertification des entreprises américaines, coûte environ USD 250 à 3'250 par an et exige la publication publique de la politique de protection des données, un mécanisme de plainte et une re-certification annuelle. La liste des entreprises certifiées est disponible publiquement sur dataprivacyframework.gov. Celui qui souhaite recourir à un prestataire américain vérifie d'abord s'il est certifié DPF – cela résout 80 % des questions liées à Schrems II.

Important : le DPF couvre uniquement les transferts vers des destinataires américains certifiés. Les transferts vers des destinataires américains non certifiés (p. ex. des fournisseurs plus petits qui ne se sont pas certifiés) restent soumis aux CCT avec TIA complète.

L'évaluation d'impact des transferts en pratique

Pour les transferts non couverts par le DPF ou les transferts vers d'autres pays tiers, une évaluation d'impact des transferts (TIA) est nécessaire. La méthodologie du CEPD exige les étapes suivantes :

Étape 1 – Cartographie : qui transfère quoi à qui, dans quel pays, avec quel outil de transfert (CCT, BCR, exceptions art. 49 RGPD) ?

Étape 2 – Évaluation du pays destinataire : existe-t-il dans le pays destinataire des lois ou pratiques qui compromettent la protection offerte par les CCT ? Pertinents : les lois sur la surveillance, les droits d'accès des autorités, la disponibilité d'un recours effectif pour les personnes concernées.

Étape 3 – Évaluation concrète du transfert : ce transfert spécifique est-il susceptible d'être visé par des accès des autorités ? Facteurs : type de données (p. ex. métadonnées de télécommunications particulièrement pertinentes pour FISA 702), volume des données, secteur du destinataire (fournisseurs technologiques sous FISA 702 selon 50 U.S.C. § 1881a), lieu de stockage.

Étape 4 – Mesures supplémentaires :

  • Techniques : chiffrement de bout en bout avec des clés en UE/Suisse ; pseudonymisation avec clé de ré-identification hors du pays destinataire ; traitement fractionné ; Confidential Computing.
  • Contractuelles : rapports de transparence ; obligation de contester face aux autorités ; obligation de notification ; droit d'audit.
  • Organisationnelles : politiques internes, classification des données, restriction des accès, audits périodiques.

Étapes 5-6 – Documentation et révision périodique : la TIA fait partie de l'obligation de responsabilité (art. 5(2) RGPD / art. 6 LPD) et doit être mise à jour lors de changements de la situation juridique dans le pays destinataire.

Risque résiduel pour les destinataires américains non couverts par le DPF

Même après le DPF, une proportion significative de fournisseurs américains reste en dehors de la certification. Pour ceux-ci, le cadre Schrems II complet avec CCT + TIA s'applique toujours. Le risque résiduel dépend de la question de savoir si le destinataire américain est un « Electronic Communication Service Provider » au sens du 50 U.S.C. § 1881a (FISA 702) – ce qui concerne de nombreux fournisseurs cloud et de télécommunications.

Pour ces fournisseurs, les recommandations CEPD 01/2020 sont claires : les CCT seules ne suffisent pas. Des mesures techniques supplémentaires sont nécessaires pour empêcher effectivement l'accès même en cas de demande des autorités. L'exemple le plus emblématique est le chiffrement de bout en bout avec des clés hors du pays destinataire – mais cela n'est pas réalisable pour tous les cas d'usage (p. ex. pour un CRM cloud qui doit travailler avec les données, le chiffrement au repos n'est pas suffisant).

Dans la pratique du PFPDT et dans les lignes directrices du CEPD, on distingue de plus en plus selon une évaluation probabiliste : si la probabilité d'un accès concret des autorités est très faible compte tenu de l'EO 14086 (p. ex. données agrégées anonymisées sans personnes identifiables), le transfert peut être justifiable avec de simples mesures contractuelles et organisationnelles. Mais la charge de la preuve incombe au responsable du traitement.

En cas de doute, la résidence des données en UE/CH est la réponse la plus simple : la plupart des grands fournisseurs (Microsoft 365 avec EU Data Boundary, AWS Francfort, Google Cloud Zurich) offrent aujourd'hui une véritable localisation des données en UE/CH – ce qui résout structurellement la question du pays tiers.

Risque Schrems III et stratégies

noyb et d'autres organisations de défense des droits civiques ont introduit des recours contre l'EU-US DPF (Schrems III). La procédure est actuellement pendante devant la CJUE. Un arrêt est attendu au plus tôt fin 2026, plutôt en 2027. Le risque est réel : la CJUE a invalidé le Privacy Shield, et les préoccupations structurelles (FISA 702, EO 12333) persistent matériellement, même si l'EO 14086 les atténue.

Stratégiquement, trois options s'offrent aux entreprises suisses :

  • Option A – Miser sur le DPF, préparer un chemin de migration : pour les applications standard, choisir des fournisseurs américains certifiés DPF, mais structurer les contrats de sorte qu'en cas de disparition du DPF, une migration vers des CCT ou vers un fournisseur européen soit possible dans les 6 mois.
  • Option B – UE/CH en premier : pour chaque nouvel achat, on privilégie les fournisseurs UE/CH avec stockage local des données. Coûts d'achat plus élevés, mais plus stables face à Schrems III.
  • Option C – Hybride : pour les données non critiques (analytics marketing, journaux sans identification personnelle) DPF ; pour les données critiques (données clients, patients, collaborateurs) résidence des données en UE/CH avec chiffrement.

En pratique, la plupart des organisations suisses matures choisissent l'option C, avec une classification documentée des données et une politique explicite vis-à-vis des pays tiers faisant partie de la gouvernance de la protection des données.

Autres pays tiers – pas de comparaison par pays, mais cas par cas

Schrems II est une décision relative aux États-Unis – mais la méthodologie TIA s'applique à chaque pays tiers. Celui qui transfère des données vers l'Inde (p. ex. à un prestataire d'externalisation), la Chine (p. ex. à un fournisseur cloud comme Alibaba) ou le Moyen-Orient doit effectuer la même évaluation :

  • Inde : le Digital Personal Data Protection Act 2023 (DPDPA) est en vigueur, mais la supervision et la protection juridique sont encore en construction. Les droits d'accès des autorités sont étendus. Des CCT avec mesures supplémentaires sont exigées en pratique.
  • Chine : la PIPL (Personal Information Protection Law) est matériellement stricte, mais la loi sur la cybersécurité et la loi sur la sécurité des données accordent des droits d'accès aux autorités. Les transferts vers la Chine ne sont régulièrement justifiables qu'avec de solides garanties techniques.
  • Royaume-Uni : après le Brexit, l'UE a adopté le 28 juin 2021 une décision d'adéquation pour le Royaume-Uni, prolongée jusqu'au 27 juin 2025 avec réévaluation ultérieure. Le Conseil fédéral suisse a également reconnu le Royaume-Uni comme pays tiers sûr. Transferts sans CCT autorisés.
  • Représentant au Royaume-Uni : pour les entreprises suisses sans établissement au Royaume-Uni effectuant des traitements importants au Royaume-Uni, un représentant au Royaume-Uni doit être désigné en vertu du UK GDPR – voir Représentant UK.
  • Autres pays tiers adéquats : Israël, Japon, Corée du Sud, Nouvelle-Zélande, Argentine, Uruguay, Canada (partiellement) – ici, les CCT ne sont pas nécessaires.

Une carte spécifique par pays fait partie intégrante de tout système de gestion de la protection des données, idéalement directement intégrée dans le registre des activités de traitement.

Comment SIDD vous accompagne

SIDD réalise des évaluations d'impact des transferts (TIA) selon la méthodologie CEPD-01/2020 et la pratique du PFPDT, identifie les mesures supplémentaires nécessaires et élabore une stratégie cohérente vis-à-vis des pays tiers pour votre entreprise. Nous vous aidons à sélectionner des fournisseurs américains conformes au DPF, à rédiger les contrats avec CCT et sous-CCT et à migrer vers une résidence des données en UE/CH lorsque cela est pertinent.

Nos conseillers en protection des données selon l'art. 10 LPD et DPO RGPD travaillent en étroite collaboration avec nos CISO/ISB, afin que les mesures techniques (chiffrement, pseudonymisation, Confidential Computing) soient correctement mises en œuvre. Pour les entreprises suisses sans établissement dans l'UE, nous fournissons le représentant UE selon l'art. 27 RGPD et pour les activités au Royaume-Uni le représentant UK.

Vous souhaitez savoir si vos transferts vers des pays tiers sont encore soutenables aujourd'hui et quelle stratégie vous protège contre un éventuel arrêt Schrems III ? Demandez une offre sans engagement pour une TIA ou contactez-nous via le formulaire de contact. Un premier entretien de 30 minutes suffit pour identifier vos principaux risques.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Schrems II pour les entreprises suisses – Ce que cela signifie encore aujourd'hui

PERSPECTIVE

Protection des données
24 mai 2026
Dr. Dr. Nino Jibuti
Ce que Schrems II signifie aujourd'hui pour les entreprises suisses : Data Privacy Frameworks, analyse d'impact des transferts et risques résiduels aux USA.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.