Communiquer des données à l'étranger En vigueur
Faits essentiels
| Point | Valeur |
|---|---|
| Règle de base | Des données personnelles peuvent être communiquées à l'étranger si le Conseil fédéral a constaté que l'État concerné dispose d'une législation assurant un niveau de protection adéquat ou qu'un organisme international garantit un tel niveau. |
| Où figure la liste des États | Les États, les territoires, les secteurs déterminés dans un État et les organismes internationaux bénéficiant d'un niveau de protection adéquat figurent à l'annexe 1 OPDo (art. 8, al. 1, OPDo). Est déterminante la version de l'annexe en vigueur au moment de la communication; certaines entrées ne valent qu'aux conditions qui y sont précisées. |
| États-Unis: adéquation sectorielle | Pour les États-Unis, le niveau de protection adéquat ne vaut que pour les données personnelles traitées par des organisations certifiées selon les principes du cadre de protection des données entre la Suisse et les États-Unis. |
| Canada: adéquation conditionnelle | Pour le Canada, un niveau adéquat n'est reconnu que si la loi fédérale canadienne du 13 avril 2000 sur la protection des renseignements personnels et les documents électroniques, ou la loi d'une province correspondant largement à celle-ci, s'applique. |
| Garanties en l'absence de décision | À défaut de décision du Conseil fédéral, la communication est admise par traité international, clauses de protection préalablement communiquées au PFPDT, garanties spécifiques préalablement communiquées, clauses types préalablement approuvées par le PFPDT ou règles d'entreprise contraignantes préalablement approuvées. |
| «Préalablement» est une condition | Les clauses individuelles doivent avoir été préalablement communiquées au PFPDT, les clauses types préalablement approuvées, établies ou reconnues par lui, et les règles d'entreprise contraignantes préalablement approuvées. |
| Délai du PFPDT | Le PFPDT publie une liste des clauses types de protection des données qu'il a approuvées, établies ou reconnues et communique le résultat de son examen dans un délai de 90 jours. |
| Contenu minimal des clauses | Les clauses de protection des données et les garanties spécifiques doivent contenir au moins les points énumérés à l'art. 9, al. 1, OPDo, dont la sécurité des données, l'obligation d'annoncer les violations et les droits de la personne concernée. |
| Dérogation du consentement | La communication sans garantie est notamment admise si la personne concernée a expressément donné son consentement à la communication; un consentement tacite ne suffit pas. |
| Dérogation d'urgence: conditions cumulatives | La communication destinée à protéger la vie ou l'intégrité corporelle suppose en outre qu'il ne soit pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable. |
| Ce qui n'est pas une communication | Lorsque des données personnelles sont rendues accessibles à tout un chacun pour informer le public au moyen de services d'information et de communication automatisés, cela n'est pas considéré comme une communication à l'étranger, même si elles sont accessibles depuis l'étranger. |
| Sanction | Sont, sur plainte, punies d'une amende de 250 000 francs au plus les personnes privées qui, intentionnellement, communiquent des données personnelles à l'étranger en violation de l'art. 16, al. 1 et 2, LPD et sans que les conditions de l'art. 17 LPD soient remplies. |
Ce que signifie «communiquer à l'étranger»
Selon l'art. 5, let. e, LPD, communiquer signifie transmettre des données personnelles ou les rendre accessibles. Pour la communication à l'étranger, il n'importe donc pas que les données soient physiquement déplacées. Il suffit qu'un destinataire à l'étranger y obtienne accès. Qui exploite une base de données clients auprès d'un prestataire dont les serveurs se trouvent à l'étranger, qui laisse le support d'une société du groupe établie dans un État tiers accéder aux dossiers du personnel ou qui intègre un outil d'analyse étranger dans son site web communique des données personnelles à l'étranger — même sans contrat portant sur un transfert de données.
Les données personnelles sont, selon l'art. 5, let. a, LPD, toutes les informations concernant une personne physique identifiée ou identifiable. Les données des personnes morales n'en font pas partie: la LPD révisée les a exclues de son champ de protection.
Les règles des art. 16 à 18 LPD s'ajoutent aux principes généraux du traitement, elles ne les remplacent pas. Une communication à l'étranger doit en outre être licite, proportionnée, conforme à la finalité annoncée et reconnaissable pour la personne concernée. Inversement, un traitement licite en Suisse ne rend pas la communication à l'étranger automatiquement licite: il s'agit de deux examens, et non d'un seul.
Règle de base: c'est le Conseil fédéral qui décide de l'adéquation
L'art. 16, al. 1, LPD autorise la communication à l'étranger si le Conseil fédéral a constaté que l'État concerné dispose d'une législation assurant un niveau de protection adéquat ou qu'un organisme international garantit un tel niveau. Cette constatation n'est le fait ni du responsable du traitement ni de son service juridique, mais du Conseil fédéral. Elle figure à l'annexe 1 de l'ordonnance sur la protection des données (OPDo), à laquelle renvoie l'art. 8, al. 1, OPDo.
L'annexe 1 OPDo indique pour quels États, territoires, secteurs déterminés dans un État et organismes internationaux le Conseil fédéral a rendu cette constatation. Outre les États de l'UE et de l'EEE, l'annexe mentionne notamment Andorre, l'Argentine, Israël, Monaco, la Nouvelle-Zélande, l'Uruguay et le Royaume-Uni, ainsi que des territoires tels que Gibraltar, Guernesey, Jersey, l'île de Man et les îles Féroé. Certaines entrées ne valent pas sans condition: pour le Canada et les États-Unis, le niveau de protection adéquat n'est garanti qu'aux conditions précisées dans l'annexe — pour le Canada selon la loi fédérale ou provinciale applicable, pour les États-Unis uniquement pour les organisations certifiées selon le cadre de protection des données entre la Suisse et les États-Unis. Quiconque se fonde sur une telle entrée doit vérifier la condition dans le cas d'espèce et non se contenter de chercher l'État dans la liste. Le Conseil fédéral modifiant l'annexe en vertu de l'art. 8, al. 6, OPDo dès qu'une nouvelle évaluation montre qu'un niveau de protection adéquat n'est plus garanti, il faut consulter, avant toute communication, la version de l'annexe en vigueur à ce moment-là; une énumération reproduite ailleurs ne remplace pas cette consultation.
Deux entrées sont expressément restreintes, et ces restrictions constituent en pratique l'écueil le plus fréquent:
Pour le **Canada**, un niveau de protection adéquat n'est reconnu que si, dans le cas d'espèce, la loi fédérale canadienne sur la protection des renseignements personnels et les documents électroniques du 13 avril 2000 s'applique, ou la loi d'une province canadienne qui correspond largement à cette loi fédérale. L'annexe 1 OPDo cite le Québec, la Colombie-Britannique et l'Alberta comme provinces dotées d'une loi correspondant largement à la loi fédérale; l'Ontario, le Nouveau-Brunswick, Terre-Neuve-et-Labrador et la Nouvelle-Écosse n'ont adopté une telle loi que dans le domaine des données relatives à la santé.
Pour les **États-Unis**, le niveau de protection adéquat ne vaut pas pour le pays, mais uniquement pour les données personnelles traitées par des organisations certifiées selon les principes du cadre de protection des données entre la Suisse et les États-Unis. Une communication à une entreprise américaine non certifiée n'est pas une communication au sens de l'art. 16, al. 1, LPD. Elle requiert une garantie au sens de l'art. 16, al. 2, LPD ou une dérogation au sens de l'art. 17 LPD. Qui ne vérifie ni ne surveille la certification du destinataire fonde sa communication sur une base qui pourrait ne pas exister.
L'adéquation est réévaluée périodiquement selon l'art. 8, al. 4, OPDo; le PFPDT est consulté lors de chaque évaluation selon l'art. 8, al. 3, OPDo. Si une nouvelle évaluation ou d'autres informations montrent qu'un niveau de protection adéquat n'est plus garanti, l'annexe 1 est modifiée. L'art. 8, al. 6, OPDo précise expressément qu'une telle modification est sans effet sur les communications de données déjà effectuées. Pour les flux en cours, cela signifie néanmoins que la base disparaît dès la modification et que le responsable du traitement doit changer de fondement.
Sans décision d'adéquation: des garanties appropriées
En l'absence d'une décision du Conseil fédéral, des données personnelles peuvent, selon l'art. 16, al. 2, LPD, être communiquées à l'étranger si un niveau de protection approprié est garanti par:
- un traité international (let. a);
- les clauses de protection des données d'un contrat entre le responsable du traitement ou le sous-traitant et son cocontractant, **préalablement communiquées au PFPDT** (let. b);
- des garanties spécifiques élaborées par l'organe fédéral compétent et **préalablement communiquées** au PFPDT (let. c);
- des clauses type de protection des données **préalablement approuvées, établies ou reconnues** par le PFPDT (let. d);
- des règles d'entreprise contraignantes **préalablement approuvées** par le PFPDT ou par une autorité chargée de la protection des données relevant d'un État qui assure un niveau de protection adéquat (let. e).
Le mot «préalablement» figure dans quatre de ces cinq lettres et n'est pas une formalité. Des clauses individuelles au sens de la let. b ne fondent la communication que lorsque la communication au PFPDT a eu lieu — non pas lorsqu'il a réagi, mais avant la communication des données. Des clauses type au sens de la let. d ne la fondent que si le PFPDT les a approuvées, établies ou reconnues; selon l'art. 10, al. 2, OPDo, il publie une liste de ces clauses et communique le résultat de son examen dans un délai de 90 jours. Les clauses contractuelles types de la Commission européenne ne suffisent pas du seul fait qu'elles sont reconnues dans l'UE.
L'art. 9, al. 1, OPDo énumère le contenu minimal des clauses de protection des données et des garanties spécifiques: l'application des principes du traitement, les catégories de données et de personnes concernées, la nature et la finalité de la communication, le cas échéant les États destinataires, les exigences relatives à la conservation, à l'effacement et à la destruction, les destinataires, les mesures de sécurité des données, l'obligation d'annoncer les violations de la sécurité des données, l'obligation d'informer lorsque les destinataires sont responsables du traitement, ainsi que les droits de la personne concernée. Selon l'art. 9, al. 2, et l'art. 10, al. 1, OPDo, le responsable du traitement doit en outre prendre les mesures adéquates pour s'assurer que le destinataire respecte effectivement ces clauses. Un document signé sans aucun contrôle ne satisfait pas à cette obligation.
Les règles d'entreprise contraignantes s'appliquent, selon l'art. 11, al. 1, OPDo, à toutes les entreprises appartenant au même groupe et doivent contenir au moins les points de l'art. 9, al. 1, OPDo ainsi que des indications sur l'organisation et les coordonnées du groupe et sur les mesures prises en son sein. Le PFPDT communique le résultat de son examen dans un délai de 90 jours selon l'art. 11, al. 3, OPDo.
L'art. 16, al. 3, LPD permet au Conseil fédéral de prévoir d'autres garanties appropriées. Il en a fait usage à l'art. 12 OPDo: des données personnelles peuvent être communiquées à l'étranger à condition qu'un code de conduite ou qu'une certification garantisse un niveau de protection approprié. Le code de conduite est préalablement soumis au PFPDT pour approbation, et le code ou la certification doit être assorti d'un engagement contraignant et exécutoire du responsable du traitement ou du sous-traitant dans l'État tiers d'appliquer les mesures qui y sont prévues.
Les dérogations de l'art. 17 LPD sont étroites
L'art. 17, al. 1, LPD autorise la communication, en dérogation à l'art. 16, al. 1 et 2, LPD, dans six cas. Ces dérogations sont conçues pour le cas particulier, non comme substitut à une garantie pour des flux de données durables. Leurs conditions sont formulées de manière étroite et plusieurs sont cumulatives:
**Let. a — consentement.** La personne concernée doit avoir **expressément** donné son consentement à la communication. Un consentement tacite ne suffit pas, et un consentement au traitement en tant que tel ne couvre pas sans autre la communication à l'étranger.
**Let. b — contrat.** La communication doit être **en relation directe** avec la conclusion ou l'exécution d'un contrat, soit entre le responsable du traitement et la personne concernée (ch. 1), soit entre le responsable du traitement et son cocontractant, **dans l'intérêt de la personne concernée** (ch. 2). Un lien simplement utile ou commode sur le plan opérationnel ne suffit pas.
**Let. c — intérêt public et droits en justice.** La communication doit être **nécessaire** à la sauvegarde d'un intérêt public **prépondérant** (ch. 1) ou à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente (ch. 2).
**Let. d — vie et intégrité corporelle.** Deux conditions doivent ici être réunies: la communication doit être nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers, **et** il ne doit pas être possible d'obtenir le consentement de la personne concernée dans un délai raisonnable. Si le consentement est accessible, la dérogation ne s'applique pas.
**Let. e — données rendues accessibles à tout un chacun.** Ici également, deux conditions sont cumulatives: la personne concernée doit avoir rendu les données accessibles à tout un chacun **et** ne pas s'être opposée expressément au traitement. Le fait que des données soient trouvables sur internet ne suffit pas à lui seul — ce qui compte est que la personne concernée les ait elle-même rendues accessibles à tout un chacun.
**Let. f — registres prévus par la loi.** Les données doivent provenir d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, et cela uniquement **pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies**.
Selon l'art. 17, al. 2, LPD, le responsable du traitement ou le sous-traitant informe le PFPDT, **sur demande**, des communications effectuées en vertu de l'al. 1, let. b, ch. 2, let. c et let. d. Il n'existe à cet égard aucune obligation d'annonce d'office, mais bien une obligation de renseigner — et donc, de fait, une charge de documentation.
Ce qui n'est pas une communication à l'étranger
L'art. 18 LPD contient une précision importante: lorsque des données personnelles sont rendues accessibles à tout un chacun pour informer le public au moyen de services d'information et de communication automatisés, cela n'est pas considéré comme une communication à l'étranger, même si les données sont accessibles depuis l'étranger. Un site web public qui met des informations à la disposition du public ne déclenche donc pas les exigences des art. 16 et 17 LPD du seul fait qu'il peut être consulté dans le monde entier. La disposition vise la publication destinée à informer le public; elle ne couvre pas le flux de données ciblé vers un destinataire déterminé à l'étranger.
Transparence et documentation
La communication à l'étranger entraîne deux obligations souvent négligées en pratique.
Selon l'art. 19, al. 4, LPD, le responsable du traitement communique également à la personne concernée le nom de l'État ou de l'organisme international auquel les données sont communiquées et, le cas échéant, les garanties prévues à l'art. 16, al. 2, LPD ou l'application d'une des dérogations prévues à l'art. 17 LPD. Une déclaration de protection des données qui se borne à évoquer des «partenaires à l'étranger» n'y satisfait pas: ce qui est exigé, c'est l'État ou l'organisme international et la base juridique de la communication. Selon l'art. 13 OPDo, cette information doit être communiquée sous une forme précise, transparente, compréhensible et aisément accessible.
Selon l'art. 12, al. 2, let. g, LPD, le registre des activités de traitement contient, lorsque des données sont communiquées à l'étranger, le nom de l'État ainsi que les garanties prévues à l'art. 16, al. 2, LPD. Cela vaut par analogie pour les sous-traitants selon l'art. 12, al. 3, LPD. L'art. 12, al. 5, LPD charge le Conseil fédéral de prévoir des exceptions pour les entreprises qui emploient moins de 250 collaborateurs et dont le traitement des données présente un risque limité d'atteinte à la personnalité des personnes concernées. Ce seuil ne concerne que l'obligation de tenir un registre — il ne dispense pas des art. 16 et 17 LPD.
Sous-traitance à l'étranger
Lorsque le traitement est confié à un sous-traitant à l'étranger, les deux corps de règles s'appliquent. Selon l'art. 9, al. 1, LPD, la sous-traitance est admise si les données sont traitées comme le responsable du traitement serait en droit de le faire et si aucune obligation légale ou contractuelle de garder le secret ne l'interdit. Le responsable du traitement doit notamment s'assurer, selon l'art. 9, al. 2, LPD, que le sous-traitant est en mesure de garantir la sécurité des données. Selon l'art. 9, al. 3, LPD, le sous-traitant ne peut confier le traitement à un tiers qu'avec l'autorisation préalable du responsable du traitement — point à vérifier régulièrement pour les services en nuage recourant à des sous-traitants à l'étranger. En outre, la communication à ce sous-traitant requiert un fondement au sens des art. 16 ou 17 LPD.
Sanction
L'art. 61, let. a, LPD sanctionne la communication illicite à l'étranger: sont, **sur plainte**, punies d'une amende de 250 000 francs au plus les **personnes privées** qui, **intentionnellement**, communiquent des données personnelles à l'étranger en violation de l'art. 16, al. 1 et 2, LPD et sans que les conditions de l'art. 17 LPD soient remplies. Trois éléments méritent d'être soulignés: la peine vise les personnes privées, soit en principe la personne physique responsable et non l'entreprise; elle suppose l'intention, la négligence ne suffisant pas; et elle n'est poursuivie que sur plainte. Qui viole intentionnellement le devoir d'informer de l'art. 19 LPD peut en outre être puni d'une amende de 250 000 francs au plus selon l'art. 60 LPD.
Démarche pratique
Un examen en quatre étapes conduit au résultat. Premièrement: y a-t-il véritablement une communication à l'étranger, ou l'art. 18 LPD s'applique-t-il? Deuxièmement: l'État destinataire — et, pour le Canada et les États-Unis, le destinataire concret dans le cadre de la restriction applicable — figure-t-il à l'annexe 1 OPDo? Troisièmement: si ce n'est pas le cas, sur quelle garantie au sens de l'art. 16, al. 2, LPD ou de l'art. 12 OPDo peut-on se fonder, et la communication ou l'approbation préalable exigée a-t-elle effectivement eu lieu? Quatrièmement: à défaut de garantie, une dérogation de l'art. 17 LPD est-elle remplie avec toutes ses conditions — sachant qu'une dérogation ne porte pas un flux de données durable? Chaque réponse a sa place dans le registre des activités de traitement et dans la déclaration de protection des données.
Questions fréquentes
Puis-je transmettre des données personnelles dans l'UE?
Oui, pour autant que l'État de l'UE concerné figure à l'annexe 1 OPDo — ce qui est le cas des États de l'UE et de l'EEE. L'art. 16, al. 1, LPD fonde alors à lui seul la communication et aucune garantie supplémentaire au sens de l'art. 16, al. 2, LPD n'est requise. Les principes généraux du traitement, le devoir d'informer de l'art. 19, al. 4, LPD et l'inscription au registre selon l'art. 12, al. 2, let. g, LPD restent néanmoins applicables.
Les clauses contractuelles types de l'UE suffisent-elles en Suisse?
Pas du seul fait qu'elles sont reconnues dans l'UE. L'art. 16, al. 2, let. d, LPD exige des clauses types de protection des données préalablement approuvées, établies ou reconnues par le PFPDT. Celui-ci publie une liste de ces clauses selon l'art. 10, al. 2, OPDo. Qui se fonde sur des clauses négociées individuellement doit les communiquer préalablement au PFPDT selon l'art. 16, al. 2, let. b, LPD.
Qu'en est-il d'un fournisseur de services en nuage avec des serveurs aux États-Unis?
Ce qui est déterminant, c'est de savoir si le fournisseur concret est certifié selon les principes du cadre de protection des données entre la Suisse et les États-Unis. L'entrée à l'annexe 1 OPDo ne s'applique que dans ce cas. À défaut, la communication requiert une garantie au sens de l'art. 16, al. 2, LPD ou une dérogation au sens de l'art. 17 LPD. Les exigences de l'art. 9 LPD relatives à la sous-traitance s'appliquent en plus.
Le consentement du client suffit-il pour des transferts courants?
La dérogation de l'art. 17, al. 1, let. a, LPD exige un consentement exprès à la communication. Elle est taillée pour le cas particulier et ne porte en règle générale pas un flux de données durable et systématique. Pour des communications courantes, une garantie au sens de l'art. 16, al. 2, LPD ou de l'art. 12 OPDo constitue le fondement plus solide.
Mon site web constitue-t-il une communication à l'étranger parce qu'il est consultable partout?
Non. Selon l'art. 18 LPD, le fait de rendre des données personnelles accessibles à tout un chacun pour informer le public au moyen de services d'information et de communication automatisés n'est pas considéré comme une communication à l'étranger, même si les données sont accessibles depuis l'étranger. Il en va autrement d'un flux de données ciblé vers un destinataire déterminé à l'étranger, par exemple un outil d'analyse intégré.
Dois-je nommer l'État destinataire dans ma déclaration de protection des données?
Oui. Selon l'art. 19, al. 4, LPD, le responsable du traitement communique à la personne concernée le nom de l'État ou de l'organisme international et, le cas échéant, les garanties prévues à l'art. 16, al. 2, LPD ou l'application d'une dérogation de l'art. 17 LPD. Une mention de «partenaires à l'étranger» ne suffit pas. L'information doit être fournie de manière précise, transparente, compréhensible et aisément accessible selon l'art. 13 OPDo.
Quelles sont les conséquences d'une communication illicite?
L'art. 61, let. a, LPD prévoit une amende de 250 000 francs au plus. Elle frappe les personnes privées, suppose l'intention et n'est poursuivie que sur plainte. La négligence n'est pas visée. Qui viole en outre intentionnellement le devoir d'informer de l'art. 19 LPD peut être puni d'une amende de 250 000 francs au plus selon l'art. 60 LPD.
L'exception pour les entreprises de moins de 250 collaborateurs s'applique-t-elle ici?
Non. L'art. 12, al. 5, LPD charge le Conseil fédéral de prévoir des exceptions à l'obligation de tenir un registre des activités de traitement pour les entreprises employant moins de 250 collaborateurs et présentant un risque limité. Ce seuil ne concerne que l'obligation de tenir un registre. Il ne dispense pas des exigences des art. 16 et 17 LPD relatives à la communication à l'étranger.
Sources
- LPD art. 16 – Principes de la communication à l'étranger: https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_16
- LPD art. 17 – Dérogations: https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_17
- LPD art. 18 – Publication de données personnelles sous forme électronique: https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_18
- LPD art. 19 – Devoir d'informer lors de la collecte: https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_19
- LPD art. 5 – Définitions: https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_5
- LPD art. 9 – Sous-traitance: https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_9
- LPD art. 12 – Registre des activités de traitement: https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_12
- LPD art. 60 – Violation des obligations d'informer, de renseigner et de collaborer: https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_60
- LPD art. 61 – Violation des devoirs de diligence: https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_61
- OPDo art. 8 – Évaluation du niveau de protection adéquat des données: https://www.fedlex.admin.ch/eli/cc/2022/568/fr#art_8
- OPDo annexe 1 – États, territoires, secteurs déterminés et organismes internationaux au niveau de protection adéquat: https://www.fedlex.admin.ch/eli/cc/2022/568/fr#annex_1
- OPDo art. 9 – Clauses de protection des données d'un contrat et garanties spécifiques: https://www.fedlex.admin.ch/eli/cc/2022/568/fr#art_9
- OPDo art. 10 – Clauses types de protection des données: https://www.fedlex.admin.ch/eli/cc/2022/568/fr#art_10
- OPDo art. 11 – Règles d'entreprise contraignantes: https://www.fedlex.admin.ch/eli/cc/2022/568/fr#art_11
- OPDo art. 12 – Codes de conduite et certifications: https://www.fedlex.admin.ch/eli/cc/2022/568/fr#art_12
- OPDo art. 13 – Modalités du devoir d'informer: https://www.fedlex.admin.ch/eli/cc/2022/568/fr#art_13