# Schrems II : Privacy Shield invalidé

> Par l'arrêt du 16.07.2020, le Privacy Shield a été déclaré invalide avec effet immédiat comme base de transfert de données vers les États-Unis.

- Source: https://www.sidd.swiss/fr/perspectives/schrems-ii-privacy-shield-invalide/
- Langue: fr-CH
- Publié: 2020-07-16
- Mise à jour: 2025-03-20
- Auteur·e: Philipp Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Privacy Shield invalidé

Par l'[arrêt](http://curia.europa.eu/juris/document/document.jsf;jsessionid=D949D642F749BF94611A9AD8608FDF35?text=&docid=228677&pageIndex=0&doclang=DE&mode=req&dir=&occ=first&part=1&cid=9784209) du 16.07.2020, le Privacy Shield a été déclaré invalide avec effet immédiat comme mécanisme de transfert de données vers les États-Unis.

Pour les entreprises en Suisse, cela signifie qu'une prochaine adaptation du Swiss-U.S. Privacy Shield est à prévoir, ce qui nécessite de trouver des alternatives pour les transferts vers les États-Unis. Les clauses contractuelles types (CCT) sont ici au premier plan ; selon la CJUE, elles nécessitent désormais un examen détaillé de la situation dans le pays destinataire et une appréciation globale des circonstances. Il ne suffit plus de conclure des CCT sans examiner de plus près les conditions du transfert et en vérifier les répercussions sur les droits et libertés des personnes concernées.

Les mesures immédiates suivantes sont donc recommandées :

- Vérification des sous-traitants qui utilisent le Privacy Shield (avec la plateforme Priverionvous pouvez le vérifier facilement)
- Conclusion d'une alternative de transfert telle que les clauses contractuelles types
- Examen des cas individuels et documentation de l'examen dans les cas où des CCT sont utilisées

Notre équipe est à votre disposition pour convenir d'un rendez-vous pour un conseil approfondi.

## Data Privacy Framework

Après l'abrogation du Privacy Shield, une zone grise juridique s'est créée pour les transferts de données entre l'UE et les États-Unis. Pour remédier à ce problème, le [programme EU-US Data Privacy Framework (DPF)](https://www.dataprivacyframework.gov/) a été introduit en 2023. Ce nouveau cadre garantit des flux de données sécurisés pour les Européens et offre aux entreprises des deux côtés de l'Atlantique une sécurité juridique.

De plus, l'extension britannique du cadre UE-États-Unis de protection des données à caractère personnel (UK extension to the EU-U.S. DPF) et le cadre suisse-américain de protection des données (Swiss-U.S. DPF) ont été développés pour faciliter le commerce transatlantique. Ces cadres offrent aux organisations américaines des mécanismes fiables pour transférer des données personnelles depuis l'Union européenne / l'Espace économique européen, le Royaume-Uni (y compris Gibraltar) et la Suisse vers les États-Unis, conformément aux lois sur la protection des données de l'UE, du Royaume-Uni et de la Suisse.

La mise en œuvre de ces cadres marque une étape significative vers le renforcement des relations transatlantiques et la promotion de la protection des données. Les États-Unis ont pris des engagements sans précédent pour établir le nouveau cadre, ce qui renforce la confiance des citoyens dans la sécurité de leurs données tout en soulignant les valeurs communes entre l'UE et les États-Unis.

Pour bénéficier de ces cadres, les organisations doivent certifier leur conformité aux principes DPF auprès de l'ITA et être inscrites sur la Data Privacy Framework List. Une radiation de cette liste signifie que les organisations ne peuvent plus prétendre adhérer au cadre UE-États-Unis de protection des données ou à ses extensions et recevoir des données personnelles conformément aux parties correspondantes du programme DPF.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
