L’arrêt lui-même
Le 16 juillet 2020, la Cour de justice de l’UE (CJUE) a jugé que le Privacy Shield UE-États-Unis, le cadre qui permettait aux entreprises européennes de transférer des données personnelles à des entreprises américaines certifiées, n’offrait pas une protection adéquate au regard du droit européen. La raison : les lois américaines de surveillance donnent aux autorités un accès aux données des personnes non américaines qui va au-delà de ce que permet le droit européen. La Cour a constaté que les citoyens européens n’avaient aucun moyen effectif de contester cette surveillance.
La Cour a notamment pointé :
- La Section 702 du FISA (qui permet la collecte massive de renseignement étranger)
- L’Executive Order 12333 (renseignement d’origine électromagnétique)
- Les procédures secrètes de la Foreign Intelligence Surveillance Court
Ce que cela signifie en pratique
Pour les entreprises européennes, envoyer des données personnelles vers un service américain est devenu juridiquement risqué. On ne pouvait plus s’appuyer sur la certification Privacy Shield. Il fallait soit :
- Utiliser les clauses contractuelles types et une analyse d’impact du transfert distincte (beaucoup de paperasse, toujours juridiquement fragile)
- Appliquer des garanties supplémentaires (par ex. un chiffrement dont le fournisseur américain ne détient pas les clés)
- Déplacer les traitements vers un fournisseur non américain
Les autorités européennes de protection des données ont commencé à faire appliquer ces règles. En 2022, l’autorité autrichienne a jugé que l’usage de Google Analytics violait le RGPD. La France, l’Italie et d’autres ont suivi.
Le nouveau cadre
En juillet 2023, la Commission européenne a adopté un nouveau Data Privacy Framework UE-États-Unis (DPF). Il repose sur l’Executive Order 14086 (signé par Biden), qui crée une « Data Protection Review Court » auprès de laquelle les citoyens européens peuvent contester la surveillance américaine. Les entreprises européennes peuvent désormais transférer des données à des entreprises américaines certifiées DPF avec un peu moins de casse-tête.
Cependant, Max Schrems et son organisation (NOYB) ont déjà annoncé qu’ils contesteraient le DPF. La plupart des juristes s’attendent à un Schrems III d’ici quelques années. La situation est donc « acceptable pour l’instant, fragile à long terme ».
Pourquoi c’est important pour les navigateurs
Les navigateurs traitent certaines des données personnelles les plus sensibles qui soient : chaque URL visitée, chaque formulaire rempli, vos cookies de session, votre empreinte. Un éditeur de navigateur américain constitue un chemin de données sous juridiction américaine. Depuis Schrems II, c’est un vrai sujet juridique pour les entreprises européennes. La solution la plus simple : utiliser un navigateur basé dans l’UE. C’est ce qu’est Dazr.