Le droit d’accès à l’origine des données

ATF 147 III 139 | TF, 10.12.2020, 4A_125/2020* avec note

Une ordonnance de preuve ne doit pas avoir pour effet de procurer au requérant les informations visées par la demande au fond.

Les informations qui se trouvent dans la mémoire humaine ne tombent pas sous le coup du droit d'accès selon l'art. 8 LPD. Lire la suite

Quelles limites au droit d’accès selon l’art. 8 LPD?

TF, 18.11.2020, 4A_277/2020 avec note

Une demande d'accès fondée sur l'art. 8 LPD ayant pour seul but l'évaluation des chances de succès d'une éventuelle action future est constitutive d'un abus de droit.   Lire la suite

Schrems II : Validation des clauses types (CJUE) (2/2)

CJUE, 16.07.2020, Maximilian Schrems et Data Protection Commissioner contre Facebook Ireland Ltd. (C-311/18) avec note

Les clauses types de protection des données adoptées par la Commission européenne sont valides, bien qu'elles ne soient pas opposables aux autorités du pays vers lequel les données sont transférées. Cela étant, le recours aux clauses types ne dispense pas l'exportateur de données d'évaluer les risques dans le cas concret et, le cas échéant, d'établir des garanties supplémentaires. L'exportateur doit en particulier vérifier que le droit du pays de destination permet au destinataire des données de respecter ses engagements et n'autorise pas d'ingérence disproportionnée de la part des autorités. Lire la suite

Le devoir d’informer les tiers de l’existence d’une procédure d’assistance administrative

ATF 146 I 172 | TF, 13.07.2020, 2C_376/2019* avec note

Le devoir d’information de l’Administration fédérale des contributions selon l’art. 14 al. 2 LAAF est limité aux seuls cas dans lesquels la qualité pour recourir du tiers selon l’art. 19 al. 2 LAAF est évidente. Le fait que le tiers peut, même à juste titre, plaider que son nom ne constitue pas un renseignement vraisemblablement pertinent (art. 4 al. 3 LAAF) ne suffit pas à lui seul à justifier une telle information. Lire la suite

Schrems II: Invalidation du Privacy Shield (CJUE) (1/2)

CJUE, 16.07.2020, Maximilian Schrems et Data Protection Commissioner contre Facebook Ireland Ltd. (C-311/18) avec note

Le Privacy Shield UE-US n’offre pas un niveau de protection des données adéquat au sens de l’art. 45 RGPD. En effet, le Privacy Shield permet des dérogations disproportionnées à la protection des données en vue de la surveillance par les services de renseignement américains et n’offre aucun recours effectif aux personnes concernées. La décision d’adéquation correspondante de la Commission est dès lors invalide. Partant, les transferts de données vers les États-Unis ne peuvent valablement reposer sur le Privacy Shield. Lire la suite