Cadre de protection des données UE-États-Unis (Data Privacy Framework) : guide complet (2026)

Par Équipe éditoriale de Recording Law26 min de lecture
Cadre de protection des données UE-États-Unis (Data Privacy Framework) : guide complet (2026)

Questions fréquentes

Qu'est-ce que le Data Privacy Framework UE-États-Unis ?

Le Data Privacy Framework (DPF) UE-États-Unis est le mécanisme juridique permettant aux données personnelles de circuler de l'Union européenne vers des organisations américaines certifiées. La Commission européenne a adopté sa décision d'adéquation le 10 juillet 2023. Il a remplacé le cadre Privacy Shield, invalidé par la CJUE en 2020. Le DPF associe l'autocertification volontaire des entreprises américaines à des engagements contraignants du gouvernement américain visant à limiter l'accès des agences de renseignement aux données personnelles de l'UE et à offrir un recours indépendant par l'intermédiaire de la Data Protection Review Court.

Le DPF a-t-il fait l'objet d'un recours juridictionnel ?

Oui. Le député français Philippe Latombe a contesté la décision d'adéquation de la Commission devant le Tribunal de l'Union européenne (affaire T-553/23). Le Tribunal a rejeté son recours le 3 septembre 2025, confirmant la validité du DPF. M. Latombe a formé un pourvoi devant la Cour de justice de l'Union européenne le 31 octobre 2025 (affaire C-703/25 P). Ce pourvoi est pendant en mai 2026. Un arrêt de la CJUE défavorable au DPF constituerait la menace la plus sérieuse à laquelle le cadre ait jamais été confronté, compte tenu de l'historique d'invalidation de ses prédécesseurs par la Cour.

Qu'est-ce que la Data Protection Review Court ?

La Data Protection Review Court (DPRC) est un organe indépendant institué par l'Executive Order 14086 pour examiner les plaintes des personnes de l'UE qui estiment que leurs données ont été collectées de manière illicite par les agences de renseignement américaines. Ses juges sont nommés en dehors du gouvernement américain, et ses décisions s'imposent aux agences de renseignement. Elle a remplacé le médiateur du Département d'État institué par le Privacy Shield, jugé insuffisamment indépendant par la CJUE. Le Tribunal de l'Union européenne a confirmé l'indépendance et l'impartialité de la DPRC en septembre 2025.

Qu'est-il arrivé au PCLOB ?

Le 27 janvier 2025, le président Trump a révoqué, par un courriel d'une seule phrase, trois des cinq membres démocrates du Privacy and Civil Liberties Oversight Board, faisant perdre au conseil son quorum. Deux des membres révoqués ont engagé une action en justice et obtenu leur réintégration devant un tribunal de district. L'administration Trump a interjeté appel, et la Cour d'appel du circuit fédéral de Columbia a suspendu l'ordonnance de réintégration. L'affaire a été mise en attente de l'arrêt de la Cour suprême dans l'affaire Trump v. Slaughter (n° 25-332). Le PCLOB ne peut ni réaliser ses réexamens annuels de supervision du DPF ni exercer son rôle consultatif dans la nomination des juges de la DPRC tant que la question du quorum n'est pas résolue.

Qu'est-ce que l'Executive Order 14086 ?

L'Executive Order 14086, signé par le président Biden le 7 octobre 2022, constitue le fondement juridique du DPF. Il limite la collecte de renseignements d'origine électromagnétique américaine à 12 objectifs de sécurité nationale définis, introduit une exigence de proportionnalité applicable aux activités de surveillance (une première dans un décret présidentiel américain) et institue la Data Protection Review Court. S'agissant d'un décret présidentiel et non d'une loi, il peut être modifié ou révoqué par tout président ultérieur sans l'approbation du Congrès, ce qui constitue une critique structurelle persistante à l'égard du DPF.

Le DPF couvre-t-il les transferts de données vers le Royaume-Uni ou la Suisse ?

Pas automatiquement. Le Royaume-Uni a mis en place, en octobre 2023, un dispositif distinct, l'extension britannique du DPF, communément appelée UK-US Data Bridge. La Suisse a reconnu l'adéquation des entreprises américaines certifiées au titre du DPF le 14 août 2024, la décision d'adéquation suisse étant entrée en vigueur le 15 septembre 2024. Les entreprises américaines disposant d'une certification DPF active peuvent adhérer à ces extensions britannique et suisse par l'intermédiaire du même portail de l'ITA.

Quel est le mécanisme de secours des CCT en cas d'invalidation du DPF ?

Les clauses contractuelles types (CCT) constituent le principal mécanisme de transfert de secours prévu à l'article 46 du RGPD. Il s'agit de clauses contractuelles types approuvées par la Commission européenne qui engagent l'importateur de données américain à respecter des protections équivalentes à celles de l'UE. Les organisations qui recourent aux CCT doivent également réaliser une analyse d'impact relative au transfert. Les organisations disposant déjà de CCT pourraient poursuivre leurs flux de données de l'UE vers les États-Unis immédiatement après une invalidation du DPF ; celles qui s'appuient uniquement sur le DPF devraient faire face à une transition beaucoup plus perturbatrice.

Quel est le statut actuel de la section 702 de la FISA ?

La section 702 du Foreign Intelligence Surveillance Act autorise la collecte de renseignements étrangers concernant des personnes non américaines situées hors des États-Unis. Le renouvellement de deux ans adopté en avril 2024 est arrivé à expiration en avril 2026. Le Congrès a adopté une prolongation à court terme de 45 jours, maintenant la section 702 en vigueur jusqu'à la mi-juin 2026, pendant que se poursuit le débat sur un renouvellement à plus long terme. L'issue de ce débat importe pour le DPF, car la section 702 figurait parmi les pouvoirs de surveillance américains cités dans l'arrêt Schrems II, et les régulateurs européens surveillent étroitement sa portée.

Comment une entreprise américaine se certifie-t-elle au titre du DPF ?

Les entreprises se certifient en soumettant une demande par l'intermédiaire de l'International Trade Administration, sur dataprivacyframework.gov. L'entreprise doit relever de la compétence répressive de la FTC ou du DOT, élaborer une politique de confidentialité conforme au DPF, désigner un mécanisme indépendant de règlement des litiges et s'acquitter de frais annuels. La certification doit être renouvelée chaque année. Plus de 2 800 organisations détenaient une certification active en 2026.

Mises à jour

Ajout de l'affaire Latombe T-553/23 (rejetée le 3 septembre 2025) et du pourvoi devant la CJUE C-703/25 P (déposé le 31 octobre 2025). Ajout de la crise du PCLOB (révocations de janvier 2025, réintégration ordonnée par un tribunal fédéral, sursis de la Cour d'appel du circuit fédéral de Columbia dans l'attente de Trump v. Slaughter). Ajout de la prolongation de 45 jours de la FISA 702 (avril 2026). Ajout de la décision d'adéquation suisse (septembre 2024). Élargissement des conseils pratiques et de la planification de secours. Mise à jour du nombre de certifications et des développements récents.

Sources et références

  1. Commission européenne - Transferts de données UE-États-Unis(commission.europa.eu).gov
  2. Commission européenne - Communiqué de presse sur la décision d'adéquation(ec.europa.eu).gov
  3. Executive Order 14086(whitehouse.gov).gov
  4. Programme du Data Privacy Framework(dataprivacyframework.gov).gov
  5. Principes du DPF(dataprivacyframework.gov).gov
  6. Data Protection Review Court(justice.gov).gov
  7. Règlement de l'Attorney General relatif à la DPRC(justice.gov).gov
  8. Avis 5/2023 du CEPD sur le DPF(edpb.europa.eu).gov
  9. Premier réexamen du DPF par la Commission européenne(commission.europa.eu).gov
  10. Rapport du CEPD sur le premier réexamen du DPF(edpb.europa.eu).gov
  11. Communiqué de presse du Tribunal de l'UE - Affaire T-553/23 Latombe(curia.europa.eu).gov
  12. EUR-Lex - Pourvoi Latombe, affaire C-703/25 P(eur-lex.europa.eu).gov
  13. Analyse de NOYB sur le DPF(noyb.eu)
  14. Conseil fédéral suisse - Décision d'adéquation DPF suisse-américain(admin.ch).gov
  15. Aperçu du DPF suisse(dataprivacyframework.gov).gov
  16. UK-US Data Bridge(gov.uk).gov
  17. Aperçu du Safe Harbor(trade.gov).gov
  18. Affaires Privacy Shield de la FTC(ftc.gov).gov
  19. Brennan Center - Affaire LeBlanc contre PCLOB(brennancenter.org)
  20. Page de ressources 2026 sur la section 702 de la FISA(brennancenter.org)
  21. FAQ du CEPD sur le DPF à destination des entreprises v2.0(edpb.europa.eu).gov
Partager :