Dans l'affaire T-354/22 (Bindl / Commission), le Tribunal de l'Union européenne (TUE) a condamné la Commission européenne à verser des dommages-intérêts. La Commission européenne avait données à caractère personnel d'un visiteur d'un site web qu'elle exploite vers les États-Unis à Facebook.
Données à caractère personnel transférées vers les États-Unis
Le requérant, originaire d’Allemagne, avait consulté, en 2021 et 2022, le site web de la Conférence sur l’avenir de l’Europe géré par la Commission européenne. C'est par l'intermédiaire de ce site qu'il s'était inscrit à l'événement „ GoGreen “. Pour ce faire, il avait utilisé l'option d'authentification „ Se connecter avec Facebook “ via le service „ EU Login “.
De ce fait, les données à caractère personneldont la Adresse IP ainsi que des informations sur le navigateur et l'appareil, sont transmises à l'entreprise américaine Meta Platforms Inc. Cette entreprise est la société mère de Facebook.
Le requérant a fait valoir qu'aucun niveau adéquat de protection des données n'était garanti aux États-Unis et qu'il existait un risque d'accès par les services de sécurité et de renseignement américains. Il a notamment réclamé une indemnisation de 400 euros pour le préjudice moral qu'il avait subi du fait de ces transferts de données.
Conseil de lecture : L'EDSA examine le cadre de protection des données UE-États-Unis : il faut encore l'améliorer
400 euros de dommages-intérêts pour préjudice moral
Le tribunal a rejeté plusieurs demandes du requérant, notamment celle visant à obtenir l'annulation des transferts de données et celle visant à faire constater l'inaction de la Commission concernant une demande d'accès. La demande de dommages-intérêts liée aux transferts effectués via le service „ Amazon CloudFront “ a également été rejetée. Les données étaient soit restées dans l’UE, soit avaient été transférées aux États-Unis en raison des paramètres techniques définis par le requérant lui-même.
En revanche, la demande de dommages et intérêts pour Transmission le Adresse IP à Facebook via la fonction "Sign in with Facebook" a été retenue. Le Tribunal a estimé qu'en fournissant cet hyperlien, la Commission avait rempli les conditions de Transmission de données à caractère personnel vers un pays tiers sans avoir mis en place des garanties adéquates telles que Clauses contractuelles types à prévoir. À cette date (30 mars 2022), il n'y avait pas de Décision d'adéquation pour les États-Unis.
La Commission a été condamnée pour une "violation suffisamment caractérisée" d'une règle de droit visant à conférer des droits aux individus. Le Tribunal a également reconnu un préjudice moral au requérant, qui s'était trouvé dans une situation ambiguë quant à la Traitement de ses données. Il existait également un lien de causalité direct entre le Violation et le préjudice subi. La Commission a donc été condamnée à verser au requérant des dommages et intérêts d'un montant de 400 euros.
Cet arrêt illustre les exigences strictes que le RGPD et le règlement (UE) 2018/1725 imposent aux Transmission de données vers des pays tiers. Les institutions et organes de l'Union doivent veiller à ce que des garanties appropriées soient mises en place pour assurer le respect des droits des personnes concernées. L'affaire souligne également les possibilités juridiques pour les personnes concernées de faire valoir des droits en matière de responsabilité non contractuelle. Responsabilité civile de l'Union.
Source : Arrêt du TPICE T-354/22 (Bindl / Commission) du 8.01.2024
Vous avez besoin d'aide pour optimiser vos processus de protection des données ? Nous sommes à votre disposition. N'hésitez pas à nous contacter, nous élaborons pour vous des solutions sur mesure dans les domaines suivants Protection des données et Conformité.
N'hésitez pas à nous contacter :
Tél: +33 1 856 59880
Courrier électronique : paris@2b-advice.com





