Transférer des données d'un pays à un autre légalement
L’exploitation des données personnelles par les entreprises sur leurs clients ou clients potentiels est une autre tâche pour chaque entreprise.
Plus précisément, l’exploitation appropriée des données prend tout son sens dans le travail de marketing de la compagnie.
Il ne suffit plus de vendre ; il faut élaborer un plan. marketing ou établir des alliances stratégiques.
La collecte et l'analyse des données permettent aux entreprises d'analyser le profil psychologique de leurs clients, leurs goûts, leurs habitudes et d'étudier leurs comportements... et prévenir leurs comportements futurs.
Cette information est extrêmement précieuse pour les entreprises : c'est le pétrole.
Le fait : le pétrole du XXIe siècle
Il existe une soif indéniable chez de nombreuses entreprises de données sur leurs clients et clients potentiels.
Cependant, les gouvernements de certains pays, les organismes de réglementation et même les organisations internationales visent à garantir que le traitement de ces données par leurs responsable (Personne physique ou morale, autorité publique, service ou autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement) se fait de manière transparente et ne porte pas gravement atteinte aux intérêts de ses citoyens.
En Europe, le principal porte-étendard de cette lutte est l’UE.
Entre autres, L'Union met l'accent sur ce qu'on appelle Les transferts de données transfrontaliers (Transferts de données transfrontaliers).
Que vous soyez propriétaire d'une entreprise ou travailleur indépendant en Espagne, vous devez connaître les lois suivantes en matière de protection des données :
- Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques concernant le traitement des données à caractère personnel et la libre circulation de ces données, qui abroge la directive 95/46/CE.
- Loi organique 3/2018 du 5 décembre, sur la protection des données personnelles et la garantie des droits numériques.
- Instruction 1/2006, du 8 novembre, de l'Agence espagnole de protection des données, sur le traitement des données à caractère personnel à des fins de vidéosurveillance, au moyen de systèmes de caméras ou de caméras vidéo.
En RRYP Importation Nous sommes conscients qu’il n’est pas facile de respecter ces obligations sur tous les marchés internationaux où une entreprise opère.
C'est pourquoi nous souhaitons vous accompagner et vous conseiller afin que votre entreprise soit conforme à la législation en vigueur.
Comment la protection des données et leurs transferts transnationaux affectent-ils la commerces électroniques?
Les transactions en ligne que nous effectuons tout au long d’une journée dépassent parfois celles que nous effectuons en personne.
Quand nous les exécutons Nous fournissons à la société vendeuse de nombreuses informations personnelles les nôtres, comme nos coordonnées bancaires, notre lieu de résidence…
ces commerces électroniques Ce sont des entreprises, elles sont donc également tenues de respecter la réglementation européenne sur la protection des données et le transfert transnational de données.
Ils doivent donc se conformer aux propres obligations si les données sont partagées avec un pays extérieur à l’EEE.
Ils utilisent souvent ces données pour proposer aux clients des produits susceptibles de les intéresser en fonction de leurs recherches et de leurs achats.
C’est pourquoi il est si important pour le commerce électronique de gérer les données de la manière la plus rentable possible.
Que sont les transferts de données transfrontaliers ?
Il s'agit d'un flux de données personnelles de personnes physiques qui voyagent depuis un pays de l'EEE (Espace économique européen, dont les membres sont l'UE, l'Islande, le Liechtenstein et la Norvège) vers un autre État situé en dehors de cette zone.
Ainsi, Un transfert transnational de données peut se produire dans trois situations:
– 1) Un responsable du traitement est établi dans l’EEE et l’autre responsable du traitement est établi en dehors de l’EEE ou fait partie d’une organisation internationale.
– 2) Un responsable du traitement est établi dans l’EEE et le sous-traitant est établi en dehors de l’EEE.
– 3) Un sous-traitant est établi dans l’EEE et l’autre sous-traitant est établi en dehors de l’EEE.
Dans les trois cas, les données circulent en dehors de l’EEE, mais elles diffèrent selon la personne concernée et les fonctions que chacune exerce.
Le responsable du traitement est la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou avec d'autres, détermine les finalités et les moyens du traitement.
En outre, Le sous-traitant est la personne physique ou morale, l’autorité publique, le service ou tout autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement..
Comment transférer correctement des données en dehors de l'EEE ?
Le RGPD établit des restrictions sur le transfert de données personnelles en dehors de l'Espace économique européen (EEE), dans le but de garantir que le niveau de protection accordé aux personnes physiques reste équivalent à celui prévu par le présent règlement.
Transferts de données personnelles vers des pays hors de l'EEE ou des organisations internationales ne peut être réalisée qu'en remplissant les conditions établies dans Chapitre V du RGPD.
Outre ces conditions spécifiques, tout transfert doit respecter le reste des dispositions générales du RGPD.
Cela implique, par exemple, de respecter les principes fondamentaux du traitement des données, de garantir une base juridique appropriée, de mettre en œuvre des mesures de sécurité appropriées et de garantir que seules les données strictement nécessaires sont transférées (principe de minimisation). Si le destinataire des données personnelles agit en qualité de sous-traitant, un contrat doit être signé, comme ce serait le cas avec un sous-traitant au sein de l'EEE.
Le RGPD envisage deux principaux moyens de transférer des données personnelles vers des pays situés en dehors de l’EEE ou vers des organisations internationales.
On passe par l'un décision d'adéquation, dans lequel la Commission européenne reconnaît que le pays bénéficiaire offre un niveau de protection adéquat.
À défaut, le transfert doit être fondé sur des garanties adéquates, en tant que mécanismes juridiques qui assurent la protection des droits des parties intéressées.
S’il n’existe pas de décision d’adéquation ou de garanties adéquates, Le RGPD autorise certaines exceptions dans des situations spécifiques.
Décision d'adéquation
La commission européenne Vous pouvez décider si un pays situé en dehors de l'Espace économique européen (EEE) ou une organisation internationale a un niveau de protection des données similaire à celui de l'UE.
Si elle le juge nécessaire, elle délivre une « décision d’adéquation », ce qui facilite le transfert de données vers ce pays sans qu’il soit nécessaire d’exiger des conditions supplémentaires.
Pour prendre cette décision, La Commission analyse plusieurs aspects, tels que le respect de la loi, la protection des droits de l’homme, la possibilité pour les citoyens de faire valoir leurs droits, l’existence d’une autorité indépendante de protection des données et la signature par le pays d’accords internationaux sur la protection de la vie privée.
Si un pays obtient une décision d’adéquation, Les entreprises de l'EEE peuvent envoyer des données personnelles à des organisations de ce pays sans avoir à mettre en œuvre des mesures de sécurité supplémentaires.
Cela signifie que les transferts de données seront traités de la même manière que ceux effectués au sein de l'EEE. Toutefois, l'entreprise transférant les données reste responsable du respect des règles générales du RGPD.
Ces décisions peuvent s’appliquer à un pays entier ou seulement à une région spécifique, et peuvent couvrir tous les transferts de données ou seulement certains d’entre eux selon le type de secteur ou d’activité.
Pays avec décision d'adéquation
Jusqu’à présent, la Commission européenne a adopté des décisions d’adéquation pour :
- Andorre,
- Argentine,
- Canada (organismes commerciaux),
- Îles Féroé,
- Guernesey,
- Israël,
- Île de Man,
- Japon,
- Jersey,
- Nouvelle Zélande,
- République de Corée,
- Suisse,
- Royaume-Uni,
- États Unis (organisations commerciales participant au cadre de confidentialité des données UE-États-Unis),
- Uruguay.
Des garanties adéquates
S'il n'y a pas de décision d'adéquationLes organisations peuvent toujours transférer des données personnelles vers d’autres pays si elles garantissent que l’entité réceptrice protégera adéquatement les informations.
En outre, les personnes doivent pouvoir faire valoir leurs droits et disposer de mécanismes juridiques efficaces en cas de problème.
El Article 46 du RGPD présente plusieurs options que les entreprises peuvent utiliser pour transférer en toute sécurité des données hors de l'EEE.
Les principaux outils à la disposition des organisations privées comprennent :
- Clauses contractuelles types (CCT) : Accords types approuvés par la Commission européenne qui garantissent la protection des données.
- Règles d'entreprise contraignantes (BCR) : Règles internes appliquées au sein de grandes entreprises ou de groupes multinationaux pour protéger les données personnelles.
- Codes de conduite : Normes convenues par un secteur spécifique pour se conformer au RGPD.
- Mécanismes de certification : Systèmes de vérification qui confirment qu’une organisation respecte les normes de protection des données.
- Clauses contractuelles personnalisées : Accords spécifiques entre entreprises qui incluent des mesures appropriées de protection des données.
Ces outils permettent d’effectuer des transferts de données en toute sécurité et dans le respect de la réglementation.
Exceptions
En plus des décisions d'adéquation et des outils de l'article 46 du RGPD, il existe une troisième option pour transférer des données personnelles dans des circonstances spécifiques.
Sous certaines conditions, Il est possible d'effectuer des transferts sur la base de l'une des exceptions prévues à l'article 49 du RGPD.
Elles ne peuvent pas être utilisées comme pratique courante pour justifier les transferts de données en dehors de l’EEE.
La règle générale demeure que les données ne peuvent être transférées que si le pays destinataire garantit un niveau de protection adéquat ou si des garanties appropriées ont été mises en œuvre.
Conformément à l’article 49 du RGPD, un transfert ou un ensemble de transferts peuvent être effectués s’ils remplissent l’une des conditions suivantes :
- Consentement explicite : La personne concernée a donné son consentement clair et éclairé au transfert.
- Exécution d'un contrat : Le transfert est nécessaire pour exécuter un contrat entre la personne et l’organisation ou pour prendre des mesures avant de conclure un contrat à la demande de la personne.
- Intérêt contractuel d'un tiers : Le transfert est nécessaire pour exécuter un contrat au profit de la personne entre le responsable du traitement et une autre partie.
- Intérêt public: Cela est nécessaire pour des raisons importantes d’intérêt public.
- Réclamations légales : Le transfert est essentiel pour établir, exercer ou défendre des droits légaux.
- Protection des intérêts vitaux : Il est nécessaire de protéger la vie ou la sécurité de la personne ou d’autrui, en particulier si la personne ne peut pas donner son consentement en raison d’une incapacité physique ou juridique.
- Information publique: Le transfert provient d’un registre public qui, en vertu du droit national ou de l’UE, est destiné à être consulté par le grand public ou par des personnes ayant un intérêt légitime à y accéder.
Exemple de sanction en cas de non-respect
Cependant, en 2021 Amazon a été condamné à payer 746 millions d'euros par la Commission nationale de protection des données luxembourgeoise. (CNPD) pour non-respect de la législation européenne sur la protection des données.
Ils ont été accusés d’avoir utilisé les données des clients et des partenaires pour fausser la concurrence et ainsi obtenir injustement un plus grand avantage sur le marché.
L'entreprise a fait appel de la sanction devant le Tribunal administratif de Luxembourg.
Ainsi, Si vous êtes propriétaire d’une entreprise de commerce électronique, vous devez accorder une grande attention aux pratiques de votre entreprise dans ce domaine..
Conclusion sur le transfert légal de données d'un pays à un autre
Toute entreprise ou tout travailleur indépendant qui exerce une activité professionnelle ou commerciale dans l’UE doit se conformer à la réglementation européenne en matière de protection des données..
Si vous avez une entreprise internationale, vous devez accorder une attention particulière aux transferts transfrontaliers de données personnelles, car le non-respect de la loi peut entraîner de lourdes sanctions pour votre entreprise.
Les entreprises en ligne doivent accorder une attention particulière à cette réglementation en raison de la grande quantité de données sensibles qu’elles stockent sur leurs clients..
Questions fréquentes
Toutes les personnes physiques ou morales, entités privées ou publiques qui collectent et traitent des données de tiers dans le cadre de leurs activités professionnelles ou commerciales.
Cela sera également sanctionné. Le Règlement général sur la protection des données (RGPD) s'applique en Espagne de la même manière que la réglementation nationale ; le non-respect de l'un ou l'autre sera donc punissable.
Lorsque des garanties adéquates sont fournies par :
Clauses contractuelles entre le responsable du traitement ou le sous-traitant et le responsable du traitement, le sous-traitant ou le sous-traitant ultérieur, qui n'ont pas été préalablement approuvés par la Commission européenne ou l'Agence espagnole de protection des données et validés par la Commission européenne.
Dispositions dans les accords administratifs conclus entre des autorités ou organismes publics, qui comportent des droits effectifs et opposables pour les parties intéressées.

RRYP Global, avocats spécialisés dans droit international.
