Abonnés

«Binding corporate rules»

Le transfert de données personnelles simplifié au sein du groupe

Publié le 17 juillet 2015 à 10h57    Mis à jour le 17 juillet 2015 à 17h49

Par Anne-Laure Villedieu, CMS Bureau Francis Lefebvre

Alors que les transferts de données personnelles au sein de l’Union européenne («UE») s’opèrent sans difficulté depuis l’entrée en vigueur de la directive 95/46/CE, laquelle a harmonisé les législations des différents Etats membres en matière de protection des données personnelles, les transferts hors UE demeurent en principe interdits.

Par Anne-Laure Villedieu, avocat associé, CMS Bureau Francis Lefebvre.

Toutefois, ces transferts sont autorisés dans certaines circonstances, lorsque les parties ont mis en œuvre des garanties suffisantes permettant de s’assurer que les principes européens de protection des données seront respectés. Ainsi, l’expéditeur et le destinataire des données peuvent conclure des «clauses types» publiées par la Commission européenne et visant à garantir la protection des données dans l’Etat de réception. L’utilisation de ces clauses-types est cependant contraignante car les responsables de traitement souhaitant transférer des données à de multiples destinataires doivent conclure autant de clauses contractuelles types qu’il y a de destinataires. Afin de s’éviter de telles contraintes, au sein des groupes de sociétés, les différentes entités peuvent choisir de se doter de «règles contraignantes d’entreprises», généralement désignées binding corporate rules («BCR»). 

Les BCR sont des codes de conduite, définissant la politique en matière de transferts de données, au sein d’un groupe de sociétés implanté dans divers Etats. Elles permettent d’assurer un niveau de protection adéquat aux données transférées hors de l’UE et constituent, dans un contexte intragroupe, une alternative aux clauses contractuelles types ou aux principes du safe harbor pour les transferts à destination des Etats-Unis. Les BCR sont soumises pour validation à une autorité de protection des données personnelles européenne (telle que la CNIL en France) qui engage une procédure de coopération avec les autres autorités européennes en vue de l’adoption des BCR dans l’ensemble des Etats-membres de l’UE. 

Les dernières lettres professionnelles

Voir plus

Dernières nominations

Voir plus

Les dernières Lettres Professionnelles

Voir plus

Dans la même rubrique

Abonnés Application du concept de bénéficiaire effectif aux distributions de dividendes

L’exonération de retenue à la source sur les dividendes versés entre sociétés européennes est...

Abonnés L’alignement des politiques de prix de transfert sur les objectifs de durabilité

La COP29 a rappelé la place centrale de l’ESG et la nécessité pour les entreprises d’adapter leur...

Voir plus

Chargement en cours...

Chargement…