Happy man working and using tablet

Conformité à Schrems II

Qu’est-ce qui a changé ?

Dans une décision datée du 16 juillet 2020, la Cour de justice de l’Union européenne a déclaré invalide le Privacy Shield, qui était jusqu’alors applicable aux transferts de données entre l’Europe et les États-Unis. La Cour a également déclaré que les clauses contractuelles types (« CCT ») peuvent en principe continuer à être utilisées pour le transfert de données vers des pays tiers dont le niveau de protection des données est inadéquat (décision dite Schrems II), à condition que des garanties supplémentaires soient mises en place pour les données à caractère personnel.

En raison de la nécessité d’une adaptation par rapport au RGPD et en réponse aux garanties supplémentaires requises par Schrems II, la Commission européenne a publié le 4 juin 2021 des CCT révisées et modifiées, remplaçant les anciennes CCT qui reposaient encore sur la directive 95/46 sur la protection des données, laquelle a été remplacée par le RGPD. Les nouveaux contrats qui prévoient des transferts vers des pays tiers ne peuvent plus reposer sur les anciennes CCT depuis le 27 septembre 2021, et les anciennes CCT applicables aux contrats existants doivent être remplacées au cours de la période de transition qui va jusqu’au 27 décembre 2022 au plus tard.

Comment Planon a-t-il mis en œuvre les nouvelles exigences ?

  • L’accord type de protection des données de Planon (« DPA ») a été adapté. Plus précisément, les clauses suivantes du DPA figurant à l’annexe IV de votre accord-cadre ont été modifiées :

    ○ Article 1 § g) : Le terme « clauses contractuelles types » désigne les clauses contractuelles types adoptées par la Commission européenne dans sa décision d’exécution du 4 juin 2021 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers en vertu du règlement (UE) 2016/679 du Parlement européen et du Conseil.

    ○ Article 2.11 – Transfert de données vers des pays tiers. Planon s’engage à conclure des clauses contractuelles types avec les sous-traitants dans les cas où les activités de traitement pour le compte du Client impliqueront un transfert de données à caractère personnel transférées vers un pays situé en dehors de l’EEE non reconnu par la Commission européenne comme assurant un niveau de protection adéquat des données à caractère personnel.

    ○ En outre, les anciennes clauses contractuelles types de l’UE entre le responsable du traitement et le sous-traitant, qui faisaient auparavant partie du DPA dans la sous-annexe III à l’annexe IV, ont été supprimées. Les anciennes clauses contractuelles types sont remplacées par les nouvelles clauses, qui sont conclues dans le cadre de la relation directe entre le sous-traitant et le sous-traitant ultérieur en cas de transfert de données à caractère personnel vers un pays tiers situé en dehors de l’EEE et qui n’assure pas une protection suffisante des données à caractère personnel.
  • L’accord de protection des données avec le prestataire Amazon Web Services (« AWS ») a été mis à jour. Planon travaille avec le prestataire de services d’hébergement et de cloud AWS. Là aussi, nous attachons une grande importance à un traitement de vos données conforme à la protection des données. C’est pourquoi, outre le contrat de prestation de services, nous avons conclu avec la société européenne Amazon Web Services EMEA SARL (« AWS Europe », située au Luxembourg) un contrat de traitement des données qui met en œuvre les exigences du RGPD et inclut les nouvelles CCT.
  • L’accord intra-entreprise de Planon a été révisé. Le transfert de données au sein du groupe Planon est régi par un accord intra-entreprise qui couvre tous les flux de données concernés. L’accord a été révisé pour s’assurer que les flux de données intra-entreprise vers la filiale Planon Inde dans le cadre du support se font dans le cadre des nouvelles CCT.

  • En particulier, nous avons réalisé l’évaluation de l’impact du transfert requise par l’article 14 des nouvelles CCT entre le sous-traitant et le sous-traitant ultérieur pour le transfert des données à caractère personnel des clients vers l’Inde dans le cadre du support. Compte tenu de toutes les mesures de sécurité prises du côté de Planon et du transfert spécifique, le résultat est un risque faible.
  • Vous trouverez de plus amples informations sur les mesures de sécurité techniques et organisationnelles concernant les services d’assistance en dehors de l’Espace économique européen dans un livre blanc. Veuillez contacter votre responsable de compte pour y avoir accès. 

Que devez-vous faire maintenant ?

Nous vous conseillerons et vous aiderons volontiers pour toute autre question ou mise en œuvre. Veuillez contacter votre responsable de compte à cet effet.