1. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Autorités nationales de contrôle - Exigence d'indépendance - Portée

La garantie d’indépendance des autorités nationales de contrôle, prévue à l’article 28, paragraphe 1, second alinéa, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, vise à assurer l’efficacité et la fiabilité du contrôle du respect des dispositions en matière de protection des personnes physiques à l’égard du traitement des données à caractère personnel et doit être interprétée à la lumière de cet objectif. Elle a été établie non afin de conférer un statut particulier à ces autorités elles-mêmes ainsi qu’à leurs agents, mais en vue de renforcer la protection des personnes et des organismes qui sont concernés par leurs décisions. Il s’ensuit que, lors de l’exercice de leurs missions, les autorités de contrôle doivent agir de manière objective et impartiale. À cet effet, elles doivent être à l’abri de toute influence extérieure, y compris celle, directe ou indirecte, de l’État ou des Länder, et pas seulement de l’influence des organismes contrôlés.

Par conséquent, les autorités de contrôle compétentes pour la surveillance du traitement des données à caractère personnel dans le secteur non public doivent jouir d’une indépendance qui leur permette d’exercer leurs missions sans influence extérieure. Cette indépendance exclut non seulement toute influence exercée par les organismes contrôlés, mais aussi toute injonction et toute autre influence extérieure, que cette dernière soit directe ou indirecte, qui pourraient remettre en cause l’accomplissement, par lesdites autorités, de leur tâche consistant à établir un juste équilibre entre la protection du droit à la vie privée et la libre circulation des données à caractère personnel.

Arrêt du 9 mars 2010, Commission / Allemagne (C-518/07, Rec._p._I-1885) (cf. points 25, 30)

2. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Autorités nationales de contrôle - Réglementation nationale soumettant lesdites autorités à la tutelle de l'État - Violation de l'exigence d'indépendance - Manquement

Le seul risque que les autorités de tutelle puissent exercer une influence politique sur les décisions des autorités de contrôle compétentes pour la surveillance du traitement des données à caractère personnel prévues à l’article 28, paragraphe 1, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, suffit pour entraver l’exercice indépendant des missions de celles-ci. D’une part, il pourrait y avoir une "obéissance anticipée" de ces autorités eu égard à la pratique décisionnelle de l’autorité de tutelle. D’autre part, le rôle de gardiennes du droit à la vie privée qu’assument lesdites autorités de contrôle exige que leurs décisions, et donc elles-mêmes, soient au-dessus de tout soupçon de partialité. La tutelle de l’État exercée sur les autorités nationales de contrôle compétentes pour la surveillance du traitement des données à caractère personnel dans le secteur non public n’est donc pas compatible avec l’exigence d’indépendance.

Manque par conséquent aux obligations qui lui incombent en vertu de l’article 28, paragraphe 1, second alinéa, de la directive 95/46 un État membre qui soumet à la tutelle de l’État les autorités de contrôle compétentes pour la surveillance du traitement des données à caractère personnel par les organismes non publics et les entreprises de droit public prenant part à la concurrence sur le marché dans les différents Länder, transposant ainsi de façon erronée l’exigence selon laquelle ces autorités exercent leurs missions en toute indépendance.

Arrêt du 9 mars 2010, Commission / Allemagne (C-518/07, Rec._p._I-1885) (cf. points 36-37, 56 et disp.)

3. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Obligation de notification à l'autorité de contrôle - Dérogation - Désignation d'un détaché à la protection des données à caractère personnel - Obligation pour ce détaché de procéder, préalablement à la mise en oeuvre d'un traitement de données relatives aux bénéficiaires d'aides du FEAGA et du Feader, à la tenue d'un registre complet au sens de l'article 18, paragraphe 2, second tiret, de la directive - Absence

L’article 18, paragraphe 2, second tiret, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens qu’il ne soumet pas le détaché à la protection des données à caractère personnel à une obligation de procéder à la tenue du registre prévue par cette disposition préalablement à la mise en œuvre d’un traitement de données à caractère personnel, tel que celui résultant des articles 42, point 8 ter, et 44 bis du règlement nº 1290/2005, relatif au financement de la politique agricole commune, tel que modifié par le règlement nº 1437/2007, ainsi que du règlement nº 259/2008, portant modalités d’application du règlement nº 1290/2005 en ce qui concerne la publication des informations relatives aux bénéficiaires de fonds en provenance du Fonds européen agricole de garantie (FEAGA) et du Fonds européen agricole pour le développement rural (Feader).

Arrêt du 9 novembre 2010, Volker und Markus Schecke et Eifert (C-92/09 et C-93/09, Rec._p._I-11063) (cf. point 101, disp. 3)

4. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Contrôles préalables - Obligation de soumettre à un contrôle préalable la publication des informations relatives aux bénéficiaires d'aides du FEAGA et du Feader - Absence

L’article 20 de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens qu’il ne fait pas obligation aux États membres de soumettre aux contrôles préalables prévus par cette disposition la publication des informations résultant des articles 42, point 8 ter, et 44 bis du règlement nº 1290/2005, relatif au financement de la politique agricole commune, tel que modifié par le règlement nº 1437/2007, ainsi que du règlement nº 259/2008, portant modalités d’application du règlement nº 1290/2005 en ce qui concerne la publication des informations relatives aux bénéficiaires de fonds en provenance du Fonds européen agricole de garantie (FEAGA) et du Fonds européen agricole pour le développement rural (Feader).

Arrêt du 9 novembre 2010, Volker und Markus Schecke et Eifert (C-92/09 et C-93/09, Rec._p._I-11063) (cf. point 108, disp. 4)

5. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Conditions de licéité d'un traitement de données à caractère personnel - Caractère nécessaire du traitement et respect des droits et libertés fondamentaux de la personne concernée - Législation nationale exigeant la disponibilité de telles données dans des sources accessibles au public - Inadmissibilité

L’article 7, sous f), de la directive 95/46, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens qu’il s’oppose à une réglementation nationale qui, en l’absence du consentement de la personne concernée et pour autoriser le traitement de ses données à caractère personnel nécessaire à la réalisation de l’intérêt légitime poursuivi par le responsable de ce traitement ou par le ou les tiers auxquels ces données sont communiquées, exige, outre le respect des droits et libertés fondamentaux de cette dernière, que lesdites données figurent dans des sources accessibles au public, excluant ainsi de façon catégorique et généralisée tout traitement de données ne figurant pas dans de telles sources.

En effet, d'une part, il découle de l'objectif de cette directive d'assurer la libre circulation des données à caractère personnel, tout en garantissant un haut niveau de protection des droits et des intérêts des personnes visées par ces données, que son article 7 prévoit une liste exhaustive et limitative des cas dans lesquels un traitement de données à caractère personnel peut être considéré comme étant licite. Les États membres ne sauraient par conséquent ni ajouter de nouveaux principes relatifs à la légitimation des traitements de données à caractère personnel ni prévoir des exigences supplémentaires qui viendraient modifier la portée de l’un des principes prévus à cet article 7. En outre, les États membres ne sauraient non plus introduire, au titre de l’article 5 de ladite directive, d’autres principes relatifs à la légitimation des traitements de données à caractère personnel que ceux énoncés à l’article 7 ni modifier, par des exigences supplémentaires, la portée des principes prévus audit article 7.

D’autre part, pour effectuer la pondération nécessaire des droits et intérêts opposés en cause, prévue à l’article 7, sous f), de la même directive, les États membres peuvent établir des principes directeurs. Ils peuvent également prendre en considération le fait que la gravité de l’atteinte aux droits fondamentaux de la personne concernée par ledit traitement peut varier en fonction du fait de savoir si les données en cause figurent déjà, ou non, dans des sources accessibles au public. Dans ce dernier cas, l’atteinte sera plus grave.

Toutefois, il ne s’agit plus d’une simple précision mais d’une exigence supplémentaire, interdite par l’article 7, sous f), de cette directive, si une réglementation nationale exclut pour certaines catégories de données à caractère personnel la possibilité d’être traitées en prescrivant, pour ces catégories, de manière définitive le résultat de la pondération des droits et intérêts opposés, sans permettre un résultat différent en raison de circonstances particulières d’un cas concret.

Arrêt du 24 novembre 2011, ASNEF (C-468/10 et C-469/10, Rec._p._I-12181) (cf. points 29-30, 32, 36, 44-49, disp. 1)

6. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Harmonisation complète - Liste limitative des cas de traitement licite de données à caractère personnel - Possibilité pour un État membre d'ajouter de nouveaux principes relatifs à la légitimation des traitements de données ou de prévoir des exigences supplémentaires - Absence

L’harmonisation des législations nationales visée par la directive 95/46, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, ne se limite pas à une harmonisation minimale, mais aboutit à une harmonisation qui est, en principe, complète. Dans cette optique, cette directive entend assurer la libre circulation des données à caractère personnel, tout en garantissant un haut niveau de protection des droits et des intérêts des personnes visées par ces données. Dès lors, il découle de cet objectif que l’article 7 de ladite directive prévoit une liste exhaustive et limitative des cas dans lesquels un traitement de données à caractère personnel peut être considéré comme étant licite. Il s’ensuit que les États membres ne sauraient ni ajouter de nouveaux principes relatifs à la légitimation des traitements de données à caractère personnel à l’article 7 de cette directive ni prévoir des exigences supplémentaires qui viendraient modifier la portée de l’un des principes prévus à cet article.

Cette interprétation n'est pas remise en cause par la faculté qu'ont les États membres, en vertu de l'article 5 de la directive 95/46, de préciser les conditions dans lesquelles les traitements de données à caractère personnel sont licites. En effet, les États membres ne sauraient, en vertu de la marge d'appréciation dont ils disposent au titre de l'article 5 de la directive, introduire d’autres principes relatifs à la légitimation des traitements de données à caractère personnel que ceux énoncés à l’article 7 de cette directive ni modifier, par des exigences supplémentaires, la portée des principes prévus audit article 7.

Arrêt du 24 novembre 2011, ASNEF (C-468/10 et C-469/10, Rec._p._I-12181) (cf. points 29-30, 32-33, 35-36)

7. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Marge d'appréciation des États membres - Portée

La directive 95/46, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, comporte des règles caractérisées par une certaine souplesse et laisse dans de nombreux cas aux États membres le soin d’arrêter les détails ou de choisir parmi des options. Il importe ainsi de faire la distinction entre des mesures nationales qui prévoient des exigences supplémentaires modifiant la portée d’un principe visé à l’article 7 de cette directive, d’une part, et des mesures nationales qui prévoient une simple précision de l’un de ces principes, d’autre part. Le premier type de mesure nationale est interdit. Ce n’est que dans le cadre du second type de mesure nationale que, en vertu de l’article 5 de ladite directive, les États membres disposent d’une marge d’appréciation.

Arrêt du 24 novembre 2011, ASNEF (C-468/10 et C-469/10, Rec._p._I-12181) (cf. point 35)

8. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Conditions de licéité d'un traitement de données à caractère personnel - Caractère nécessaire du traitement et respect des droits et libertés fondamentaux de la personne concernée

L'article 7, sous f), de la directive 95/46, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, prévoit deux conditions cumulatives pour qu’un traitement de données à caractère personnel soit licite, à savoir, d’une part, que le traitement des données à caractère personnel doit être nécessaire à la réalisation de l’intérêt légitime poursuivi par le responsable du traitement ou par le ou les tiers auxquels les données sont communiquées et, d’autre part, que les droits et libertés fondamentaux de la personne concernée ne prévalent pas. La seconde de ces conditions nécessite une pondération des droits et intérêts opposés en cause qui dépend, en principe, des circonstances concrètes du cas particulier concerné et dans le cadre de laquelle la personne ou l'institution qui effectue la pondération doit tenir compte de l'importance des droits de la personne concernée résultant des articles 7 et 8 de la charte des droits fondamentaux de l'Union européenne.

Arrêt du 24 novembre 2011, ASNEF (C-468/10 et C-469/10, Rec._p._I-12181) (cf. points 38, 40)

9. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Autorités nationales de contrôle - Exigence d'indépendance - Portée - Réglementation nationale prévoyant des liens personnels et organisationnels entre l'autorité et l'État - Inadmissibilité - Manquement

Les termes "en toute indépendance" figurant à l’article 28, paragraphe 1, second alinéa, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doivent être interprétés en ce sens que les autorités de contrôle de la protection des données à caractère personnel doivent jouir d’une indépendance qui leur permette d’exercer leurs missions sans influence extérieure. À cet égard, le fait qu’une telle autorité dispose d’une indépendance fonctionnelle, en ce que ses membres sont indépendants et ne sont liés par aucune instruction dans l’exercice de leur fonction, ne suffit pas, à lui seul, à préserver l’autorité de contrôle de toute influence extérieure. Or, l’indépendance requise au titre dudit article 28, paragraphe 1, second alinéa vise à exclure non seulement l’influence directe, sous forme d’instructions, mais également toute forme d’influence indirecte susceptible d’orienter les décisions de l’autorité de contrôle. Par ailleurs, eu égard au rôle de gardiennes du droit à la vie privée qu’assument les autorités de contrôle, ledit article 28, paragraphe 1, second alinéa, exige que leurs décisions, et donc elles-mêmes, soient au-dessus de tout soupçon de partialité.

Manque par conséquent aux obligations qui lui incombent en vertu de l’article 28, paragraphe 1, second alinéa, de la directive 95/46, un État membre qui ne prend pas toutes les dispositions nécessaires pour que la législation nationale satisfasse au critère d’indépendance concernant l'autorité de contrôle, plus précisément, en instituant un cadre réglementaire en vertu duquel

- son membre administrateur est un fonctionnaire de l'État assujetti à une tutelle de service,

- son bureau est intégré aux services du gouvernement national, et

- le chef du gouvernement national dispose d’un droit inconditionnel à l’information sur tous les aspects de la gestion de l'autorité.

Arrêt du 16 octobre 2012, Commission / Autriche (C-614/10) (cf. points 41-43, 52, 66 et disp.)

10. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Autorités nationales de contrôle - Exigence d'indépendance - Portée - Obligation de disposer d'une ligne budgétaire autonome - Absence

Pour pouvoir satisfaire au critère d’indépendance énoncé à l’article 28, paragraphe 1, second alinéa, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, une autorité nationale de contrôle de la protection des données à caractère personnel ne doit pas disposer d’une ligne budgétaire autonome, à l’instar de celle prévue à l’article 43, paragraphe 3, du règlement nº 45/2001, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les institutions et organes communautaires et à la libre circulation de ces données. Les États membres ne sont, en effet, pas obligés de reprendre dans leur législation nationale des dispositions analogues à celles du chapitre V du règlement nº 45/2001 afin de garantir une totale indépendance à leur(s) autorité(s) de contrôle et peuvent ainsi prévoir que, du point de vue du droit budgétaire, l’autorité de contrôle dépend d’un département ministériel déterminé. Cependant, l’attribution des moyens humains et matériels nécessaires à une telle autorité ne doit pas l’empêcher d’exercer ses missions "en toute indépendance" au sens de l’article 28, paragraphe 1, second alinéa, de la directive 95/46.

Arrêt du 16 octobre 2012, Commission / Autriche (C-614/10) (cf. point 58)

11. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Notion de données à caractère personnel - Registre du temps de travail comportant l'indication, pour chaque travailleur, des heures de début et de fin du travail, ainsi que des interruptions ou des pauses correspondantes - Inclusion

L’article 2, sous a), de la directive 95/46, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens qu’un registre du temps de travail qui comporte l’indication, pour chaque travailleur, des heures de début et de fin du travail, ainsi que des interruptions ou des pauses correspondantes, relève de la notion de "données à caractère personnel", au sens de cette disposition.

Arrêt du 30 mai 2013, Worten (C-342/12) (cf. point 22, disp. 1)



Ordonnance du 19 juin 2014, Pharmacontinente - Saúde e Higiene e.a. (C-683/13) (cf. point 12)

12. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Réglementation nationale imposant à l'employeur l'obligation de mettre à la disposition de l'autorité nationale compétente en matière de surveillance des conditions de travail un registre du temps de travail afin d'en permettre la consultation immédiate - Admissibilité - Condition - Caractère nécessaire de ladite obligation

Les articles 6, paragraphes 1, sous b) et c), ainsi que 7, sous c) et e), de la directive 95/46, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, doivent être interprétés en ce sens qu’ils ne s’opposent pas à une réglementation nationale qui impose à l’employeur l’obligation de mettre à la disposition de l’autorité nationale compétente en matière de surveillance des conditions de travail le registre du temps de travail afin d’en permettre la consultation immédiate, pour autant que cette obligation est nécessaire aux fins de l’exercice par cette autorité de ses missions de surveillance de l’application de la réglementation en matière de conditions de travail, notamment, en ce qui concerne le temps de travail.

Arrêt du 30 mai 2013, Worten (C-342/12) (cf. point 45, disp. 2)



Ordonnance du 19 juin 2014, Pharmacontinente - Saúde e Higiene e.a. (C-683/13) (cf. point 12)

13. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Obligation d'information - Exceptions - Obligation imposée aux États membres de transposer dans le droit national lesdites exceptions - Absence

L’article 13, paragraphe 1, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens que les États membres ont non pas l’obligation, mais la faculté de transposer dans leur droit national une ou plusieurs des exceptions qu'il prévoit à l’obligation d’informer les personnes concernées du traitement de leurs données à caractère personnel.

À cet égard, les dispositions de la directive 95/46 sont nécessairement relativement générales étant donné que celle-ci doit s’appliquer à un grand nombre de situations très diverses et comporte des règles caractérisées par une certaine souplesse laissant dans de nombreux cas aux États membres le soin d’arrêter les détails ou de choisir parmi des options.

Les États membres ne sont pas obligés de prévoir dans leur droit national des exceptions aux fins énumérées à l'article 13, paragraphe 1, sous a) à g), mais, au contraire, le législateur a entendu leur laisser le choix de décider si, et le cas échéant pour quelles fins, ils souhaitent prendre des mesures législatives visant à limiter notamment la portée des obligations d’information de la personne concernée.

En outre, les États membres peuvent prévoir de telles mesures uniquement lorsque celles-ci sont nécessaires. Le caractère nécessaire des mesures conditionne ainsi la faculté accordée aux États membres par ledit article, et ne signifie nullement que ces derniers seraient contraints d’adopter les exceptions en cause dans tous les cas où cette condition est satisfaite.

Arrêt du 7 novembre 2013, IPI (C-473/12) (cf. points 31, 32, 53 et disp.)

14. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Obligation d'information - Exceptions - Portée - Détectives privés agissant pour un organisme de contrôle d'une profession réglementée - Inclusion

L’activité de détective privé agissant pour le compte d’un organisme professionnel afin de rechercher des manquements à la déontologie d’une profession réglementée, relève de l’exception prévue à l’article 13, paragraphe 1, sous d), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données.

Cette directive ne précisant pas les modalités de la recherche et de la détection des manquements à la réglementation, elle n'empêche pas un organisme professionnel tel que celui réglementant la profession d'agent immobilier d'avoir recours à des enquêteurs spécialisés, tels que des détectives privés chargés de cette recherche et de cette détection, afin d'accomplir sa mission.

Ainsi, si un État membre a choisi de transposer l’exception prévue audit article, alors l’organisme professionnel concerné et les détectives privés agissant pour lui peuvent s’en prévaloir et ne sont pas soumis à l’obligation d’information de la personne concernée prévue aux articles 10 et 11 de ladite directive.

À l’inverse, si l’État membre n’a pas prévu cette exception, les personnes concernées doivent être informées du traitement de leurs données à caractère personnel, selon les modalités, notamment en matière de délai, prévues auxdits articles 10 et 11.

Il est donc loisible aux États membres de considérer que les organismes professionnels et les détectives privés agissant pour le compte de ceux-ci disposent de moyens suffisants, malgré l’application des articles 10 et 11 de cette directive, pour parvenir à détecter les manquements à la déontologie de sorte qu’il n’est pas nécessaire de transposer cette exception pour permettre à ces organismes d’accomplir leur mission consistant à veiller au respect de la réglementation.

Arrêt du 7 novembre 2013, IPI (C-473/12) (cf. points 44-46, 48, 53 et disp.)

15. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Exercice du droit d'accès aux données à caractère personnel - Perception de frais par une autorité publique nationale - Admissibilité - Condition

L’article 12, sous a), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens qu’il ne s’oppose pas à la perception de frais à l’occasion de la communication par une autorité publique nationale de données à caractère personnel, pour autant que le montant de ces frais n'est pas excessif.

Arrêt du 12 décembre 2013, X (C-486/12) (cf. points 22, 23, disp. 1)

16. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Exercice du droit d'accès aux données à caractère personnel - Perception de frais par une autorité publique nationale - Détermination de ces frais - Conditions - Frais ne devant pas excéder le coût de la communication desdites données - Vérification incombant à la juridiction nationale

Il appartient aux États membres qui requièrent le paiement de frais en contrepartie de l’exercice du droit d’accès aux informations visées à l’article 12, sous a), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, de fixer le montant desdits frais à un niveau qui constitue un juste équilibre entre, d’une part, l’intérêt de la personne concernée à protéger sa vie privée, notamment au moyen de son droit de se voir communiquer les données sous une forme intelligible, afin de pouvoir, le cas échéant, exercer les droits de rectification, d’effacement et de verrouillage des données, en cas de non-conformité du traitement de celles-ci avec cette directive, ainsi que les droits d’opposition et d’introduction d’un recours juridictionnel et, d’autre part, la charge que l’obligation de communiquer ces informations représente pour le responsable du traitement.

En outre, aux fins de l’application de l’article 12, sous a), de la directive 95/46, lorsqu’une autorité publique nationale prélève des frais en contrepartie de l’exercice par une personne physique du droit d’accès aux données à caractère personnel la concernant, le montant de ces frais ne devrait pas excéder le coût de la communication de ces données. Une telle limite supérieure n’entrave toutefois pas la faculté, pour les États membres, de fixer à un niveau inférieur le montant desdits frais afin de garantir à toute personne physique que ledit droit d’accès demeure effectif.

Dès lors, l’article 12, sous a), de la directive 95/46 doit être interprété en ce sens que, afin de garantir que les frais perçus à l’occasion de l’exercice du droit d’accès aux données à caractère personnel ne soient pas excessifs au sens de cette disposition, leur montant ne doit pas excéder le coût de la communication de ces données. Il appartient à la juridiction nationale d’effectuer, au regard des circonstances de l’affaire au principal, les vérifications nécessaires.

Arrêt du 12 décembre 2013, X (C-486/12) (cf. points 28, 30, 31, disp. 2)

17. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Autorités nationales de contrôle - Législation nationale mettant fin avant terme au mandat de l'autorité de contrôle - Violation de l'exigence d'indépendance - Manquement

Manque aux obligations qui lui incombent en vertu de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, un État membre qui met fin de manière anticipée au mandat de l’autorité de contrôle de la protection des données à caractère personnel.

En effet, l’indépendance dont doivent jouir les autorités de contrôle compétentes pour la surveillance du traitement des données à caractère personnel exclut notamment toute injonction et toute autre influence extérieure sous quelque forme que ce soit, qu’elle soit directe ou indirecte, qui seraient susceptibles d’orienter leurs décisions et qui pourraient ainsi remettre en cause l’accomplissement, par lesdites autorités, de leur tâche consistant à établir un juste équilibre entre la protection du droit à la vie privée et la libre circulation des données à caractère personnel.

Toutefois, l'indépendance fonctionnelle ne suffit pas, à elle seule, à préserver les autorités de contrôle de toute influence extérieure. À cet égard, le seul risque que les autorités de tutelle d'un État puissent exercer une influence politique sur les décisions des autorités de contrôle suffit pour entraver l’exercice indépendant des missions de celles-ci. Or, s’il était loisible à chaque État membre de mettre fin au mandat d’une autorité de contrôle avant le terme initialement prévu de celui-ci sans respecter les règles et les garanties préétablies à cette fin par la législation applicable, la menace d’une telle cessation anticipée qui planerait sur cette autorité tout au long de l’exercice de son mandat pourrait conduire à une forme d’obéissance de celle-ci au pouvoir politique, incompatible avec ladite exigence d’indépendance. De plus, dans une telle situation, l’autorité de contrôle ne pourrait être considérée comme pouvant opérer, en toute circonstance, au-dessus de tout soupçon de partialité.

Arrêt du 8 avril 2014, Commission / Hongrie (C-288/12) (cf. points 51-55, 62, disp. 1)

18. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46, article 2 - Traitement de données à caractère personnel - Notion - Activité d'un moteur de recherche consistant à trouver des informations publiées ou placées sur Internet par des tiers, à les indexer, à les stocker et à les mettre à la disposition des internautes - Inclusion - Responsable du traitement - Notion - Exploitant d'un moteur de recherche - Inclusion

L’article 2, sous b), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens que, d’une part, l’activité d’un moteur de recherche consistant à trouver des informations publiées ou placées sur Internet par des tiers, à les indexer de manière automatique, à les stocker temporairement et, enfin, à les mettre à la disposition des internautes selon un ordre de préférence donné doit être qualifiée de traitement de données à caractère personnel lorsque ces informations contiennent des données à caractère personnel.

Cette interprétation n'est pas infirmée par le fait que les données ont déjà fait l’objet d’une publication sur Internet et ne sont pas modifiées par le moteur de recherche. En effet, les opérations visées à cette disposition doivent être qualifiées comme un tel traitement également dans l’hypothèse où elles concernent exclusivement des informations déjà publiées telles quelles dans les médias.

Par ailleurs, l’exploitant d’un moteur de recherche doit être considéré comme le responsable dudit traitement des données à caractère personnel au sens dudit article 2, sous d), de ladite directive. En effet, dans la mesure où l’activité d’un moteur de recherche est susceptible d’affecter significativement et de manière additionnelle par rapport à celle des éditeurs de sites web les droits fondamentaux de la vie privée et de la protection des données à caractère personnel, l’exploitant de ce moteur en tant que personne qui détermine les finalités et les moyens de cette activité doit assurer, dans le cadre de ses responsabilités, de ses compétences et de ses possibilités, que celle-ci satisfait aux exigences de la directive 95/46 pour que les garanties prévues par celle-ci puissent développer leur plein effet et qu’une protection efficace et complète des personnes concernées, notamment de leur droit au respect de leur vie privée, puisse effectivement être réalisée.

Arrêt du 13 mai 2014, Google Spain et Google (C-131/12) (cf. points 29, 30, 38, 41, disp. 1)

19. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Respect des droits fondamentaux - Respect de la vie privée et protection des données à caractère personnel - Juste équilibre entre le droit à l'information et les droits garantis par la charte des droits fondamentaux de l'Union européenne

Un traitement de données à caractère personnel réalisé par l’exploitant d’un moteur de recherche est susceptible d’affecter significativement les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel lorsque la recherche à l’aide de ce moteur est effectuée à partir du nom d’une personne physique, dès lors que ledit traitement permet à tout internaute d’obtenir par la liste de résultats un aperçu structuré des informations relatives à cette personne trouvables sur Internet, qui touchent potentiellement à une multitude d’aspects de sa vie privée et qui, sans ledit moteur de recherche, n’auraient pas ou seulement que très difficilement pu être interconnectées, et ainsi d’établir un profil plus ou moins détaillé de celle-ci. Il en va d'autant plus ainsi qu'Internet et les moteurs de recherche confèrent aux informations contenues dans une telle liste de résultats un caractère ubiquitaire. Au vu de la gravité potentielle de cette ingérence, celle-ci ne saurait être justifiée par le seul intérêt économique de l’exploitant d’un tel moteur dans ce traitement. Un juste équilibre doit, notamment, être recherché entre l'intérêt légitime des internautes à l'information et les droits fondamentaux de la personne concernée au titre des articles 7 et 8 de la charte des droits fondamentaux de l'Union européenne.

Arrêt du 13 mai 2014, Google Spain et Google (C-131/12) (cf. points 36, 38, 80, 81, 97)

20. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46, article 4 - Droit national applicable - Traitement de données dans le cadre des activités de l'établissement d'un exploitant d'un moteur de recherche situé sur le territoire d'un État membre - Portée - Promotion et vente des espaces publicitaires visant les habitants de cet État membre proposés par ce moteur de recherche au moyen dudit établissement - Inclusion

L’article 4, paragraphe 1, sous a), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens qu’un traitement de données à caractère personnel est effectué dans le cadre des activités d’un établissement du responsable de ce traitement sur le territoire d’un État membre, au sens de cette disposition, lorsque l’exploitant d’un moteur de recherche crée dans un État membre une succursale ou une filiale destinée à assurer la promotion et la vente des espaces publicitaires proposés par ce moteur et dont l’activité vise les habitants de cet État membre.

En effet, dans de telles circonstances, les activités de l’exploitant du moteur de recherche et celles de son établissement situé dans un État membre, bien que distinctes, sont indissociablement liées dès lors que les activités relatives aux espaces publicitaires constituent le moyen pour rendre le moteur de recherche en cause économiquement rentable et que ce moteur est, en même temps, le moyen permettant l’accomplissement de ces activités.

Arrêt du 13 mai 2014, Google Spain et Google (C-131/12) (cf. points 51, 55, 56, 60, disp. 2)

Par l’arrêt du 24 septembre 2019, Google (Portée territoriale du déréférencement) (C-507/17), la Cour, réunie en grande chambre, a jugé que l’exploitant d’un moteur de recherche est, en principe, tenu d’opérer le déréférencement uniquement sur les versions de son moteur correspondant à l’ensemble des États membres.

La Commission nationale de l’informatique et des libertés (CNIL) (France) a mis Google en demeure, lorsque cette société fait droit à une demande de déréférencement, de procéder à la suppression de la liste de résultats, affichée à la suite d’une recherche effectuée à partir du nom de la personne concernée, de liens menant vers des pages web comportant des données personnelles concernant cette dernière, sur toutes les extensions de nom du domaine de son moteur de recherche. À la suite du refus de Google de se conformer à cette mise en demeure, la CNIL a prononcé à l’encontre de cette société une sanction de 100 000 euros. Le Conseil d’État, saisi par Google, a demandé à la Cour de préciser la portée territoriale de l’obligation, pour l’exploitant d’un moteur de recherche, de mettre en œuvre le droit au déréférencement en application de la directive 95/46{1}.

Tout d’abord, la Cour a rappelé la possibilité pour les personnes physiques de faire valoir, sur le fondement du droit de l’Union, leur droit au déréférencement à l’encontre de l’exploitant d’un moteur de recherche disposant d’un ou de plusieurs établissements sur le territoire de l’Union, indépendamment du fait que le traitement de données à caractère personnel (en l’occurrence, le référencement de liens vers des pages web sur lesquelles figurent des données personnelles concernant la personne qui se prévaut de ce droit) ait lieu ou non dans l’Union{2}.

S’agissant de la portée du droit au déréférencement, la Cour a considéré que l’exploitant d’un moteur de recherche est tenu d’opérer le déréférencement non pas sur l’ensemble des versions de son moteur mais sur les versions de celui-ci correspondant à l’ensemble des États membres. Elle a relevé à cet égard que, si un déréférencement universel serait, compte tenu des caractéristiques d’Internet et des moteurs de recherche, de nature à rencontrer pleinement l’objectif du législateur de l’Union consistant à garantir un niveau élevé de protection des données personnelles dans l’ensemble de l’Union, il ne ressort toutefois aucunement du droit de l’Union{3} que, aux fins de la réalisation d’un tel objectif, le législateur aurait fait le choix de conférer au droit au déréférencement une portée qui dépasserait le territoire des États membres. En particulier, alors que le droit de l’Union institue des mécanismes de coopération entre autorités de contrôle des États membres pour parvenir à une décision commune, fondée sur une mise en balance entre le droit à la protection de la vie privée et des données personnelles, d’une part, et l’intérêt du public des différents États membres à accéder à une information, d’autre part, de tels mécanismes ne sont, actuellement, pas prévus pour ce qui concerne la portée d’un déréférencement en dehors de l’Union.

En l’état actuel du droit de l’Union, il incombe à l’exploitant d’un moteur de recherche de procéder au déréférencement demandé, non pas sur la seule version du moteur correspondant à l’État membre de résidence du bénéficiaire de ce déréférencement, mais sur les versions du moteur correspondant aux États membres, et ce, afin, notamment, d’assurer un niveau cohérent et élevé de protection dans l’ensemble de l’Union. Par ailleurs, il incombe à un tel exploitant de prendre, si nécessaire, des mesures suffisamment efficaces pour empêcher ou, à tout le moins, sérieusement décourager les internautes de l’Union d’avoir accès, le cas échéant à partir d’une version du moteur correspondant à un État tiers, aux liens faisant l’objet du déréférencement, et il appartient à la juridiction nationale de vérifier si les mesures adoptées par l’exploitant satisfont à cette exigence.

Enfin, la Cour a souligné que, si le droit de l’Union n’impose pas à l’exploitant d’un moteur de recherche d’opérer un déréférencement sur l’ensemble des versions de son moteur, il ne l’interdit pas non plus. Partant, une autorité de contrôle ou une autorité judiciaire d’un État membre reste compétente pour effectuer, à l’aune des standards nationaux de protection des droits fondamentaux, une mise en balance entre le droit de la personne concernée au respect de sa vie privée et à la protection de ses données personnelles, d’un côté, et le droit à la liberté d’information, de l’autre côté, et, au terme de cette mise en balance, pour enjoindre, le cas échéant, à l’exploitant de ce moteur de recherche de procéder à un déréférencement portant sur l’ensemble des versions dudit moteur.

{1 Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31). Cette directive a été abrogée, avec effet au 25 mai 2018, par le règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).}

{2 Article 4, paragraphe 1, sous a), de la directive 95/46, et article 3, paragraphe 1, du règlement 2016/679.}

{3 Articles 12, sous b), et 14, premier alinéa, sous a), de la directive 95/46, et article 17, paragraphe 1, du règlement 2016/679.}

Arrêt du 24 septembre 2019, Google (Portée territoriale du déréférencement) (C-507/17) (cf. points 49-51)

21. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46, articles 12 et 14 - Droit d'accès de la personne concernée aux données à caractère personnel et droit d'opposition à leur traitement - Droit de demander la suppression de la liste de résultats des liens vers des pages web - Conditions

Les articles 12, sous b), et 14, premier alinéa, sous a), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doivent être interprétés en ce sens que, afin de respecter les droits prévus à ces dispositions et pour autant que les conditions prévues par celles-ci sont effectivement satisfaites, l’exploitant d’un moteur de recherche est obligé de supprimer de la liste de résultats, affichée à la suite d’une recherche effectuée à partir du nom d’une personne, des liens vers des pages web, publiées par des tiers et contenant des informations relatives à cette personne, également dans l’hypothèse où ce nom ou ces informations ne sont pas effacés préalablement ou simultanément de ces pages web, et ce, le cas échéant, même lorsque leur publication en elle-même sur lesdites pages est licite.

À cet égard, dans la mesure où l’inclusion dans la liste de résultats, affichée à la suite d’une recherche effectuée à partir du nom d’une personne, d’une page web et des informations qui y sont contenues relatives à cette personne facilite sensiblement l’accessibilité de ces informations à tout internaute effectuant une recherche sur la personne concernée et peut jouer un rôle décisif pour la diffusion desdites informations, le traitement des données réalisé par l’exploitant d’un moteur de recherche est susceptible de constituer une ingérence plus importante dans le droit fondamental au respect de la vie privée de la personne concernée que la publication par l’éditeur de cette page web.

Arrêt du 13 mai 2014, Google Spain et Google (C-131/12) (cf. points 87, 88, disp. 3)

Par l’arrêt du 24 septembre 2019, Google (Portée territoriale du déréférencement) (C-507/17), la Cour, réunie en grande chambre, a jugé que l’exploitant d’un moteur de recherche est, en principe, tenu d’opérer le déréférencement uniquement sur les versions de son moteur correspondant à l’ensemble des États membres.

La Commission nationale de l’informatique et des libertés (CNIL) (France) a mis Google en demeure, lorsque cette société fait droit à une demande de déréférencement, de procéder à la suppression de la liste de résultats, affichée à la suite d’une recherche effectuée à partir du nom de la personne concernée, de liens menant vers des pages web comportant des données personnelles concernant cette dernière, sur toutes les extensions de nom du domaine de son moteur de recherche. À la suite du refus de Google de se conformer à cette mise en demeure, la CNIL a prononcé à l’encontre de cette société une sanction de 100 000 euros. Le Conseil d’État, saisi par Google, a demandé à la Cour de préciser la portée territoriale de l’obligation, pour l’exploitant d’un moteur de recherche, de mettre en œuvre le droit au déréférencement en application de la directive 95/46{1}.

Tout d’abord, la Cour a rappelé la possibilité pour les personnes physiques de faire valoir, sur le fondement du droit de l’Union, leur droit au déréférencement à l’encontre de l’exploitant d’un moteur de recherche disposant d’un ou de plusieurs établissements sur le territoire de l’Union, indépendamment du fait que le traitement de données à caractère personnel (en l’occurrence, le référencement de liens vers des pages web sur lesquelles figurent des données personnelles concernant la personne qui se prévaut de ce droit) ait lieu ou non dans l’Union{2}.

S’agissant de la portée du droit au déréférencement, la Cour a considéré que l’exploitant d’un moteur de recherche est tenu d’opérer le déréférencement non pas sur l’ensemble des versions de son moteur mais sur les versions de celui-ci correspondant à l’ensemble des États membres. Elle a relevé à cet égard que, si un déréférencement universel serait, compte tenu des caractéristiques d’Internet et des moteurs de recherche, de nature à rencontrer pleinement l’objectif du législateur de l’Union consistant à garantir un niveau élevé de protection des données personnelles dans l’ensemble de l’Union, il ne ressort toutefois aucunement du droit de l’Union{3} que, aux fins de la réalisation d’un tel objectif, le législateur aurait fait le choix de conférer au droit au déréférencement une portée qui dépasserait le territoire des États membres. En particulier, alors que le droit de l’Union institue des mécanismes de coopération entre autorités de contrôle des États membres pour parvenir à une décision commune, fondée sur une mise en balance entre le droit à la protection de la vie privée et des données personnelles, d’une part, et l’intérêt du public des différents États membres à accéder à une information, d’autre part, de tels mécanismes ne sont, actuellement, pas prévus pour ce qui concerne la portée d’un déréférencement en dehors de l’Union.

En l’état actuel du droit de l’Union, il incombe à l’exploitant d’un moteur de recherche de procéder au déréférencement demandé, non pas sur la seule version du moteur correspondant à l’État membre de résidence du bénéficiaire de ce déréférencement, mais sur les versions du moteur correspondant aux États membres, et ce, afin, notamment, d’assurer un niveau cohérent et élevé de protection dans l’ensemble de l’Union. Par ailleurs, il incombe à un tel exploitant de prendre, si nécessaire, des mesures suffisamment efficaces pour empêcher ou, à tout le moins, sérieusement décourager les internautes de l’Union d’avoir accès, le cas échéant à partir d’une version du moteur correspondant à un État tiers, aux liens faisant l’objet du déréférencement, et il appartient à la juridiction nationale de vérifier si les mesures adoptées par l’exploitant satisfont à cette exigence.

Enfin, la Cour a souligné que, si le droit de l’Union n’impose pas à l’exploitant d’un moteur de recherche d’opérer un déréférencement sur l’ensemble des versions de son moteur, il ne l’interdit pas non plus. Partant, une autorité de contrôle ou une autorité judiciaire d’un État membre reste compétente pour effectuer, à l’aune des standards nationaux de protection des droits fondamentaux, une mise en balance entre le droit de la personne concernée au respect de sa vie privée et à la protection de ses données personnelles, d’un côté, et le droit à la liberté d’information, de l’autre côté, et, au terme de cette mise en balance, pour enjoindre, le cas échéant, à l’exploitant de ce moteur de recherche de procéder à un déréférencement portant sur l’ensemble des versions dudit moteur.

{1 Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31). Cette directive a été abrogée, avec effet au 25 mai 2018, par le règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).}

{2 Article 4, paragraphe 1, sous a), de la directive 95/46, et article 3, paragraphe 1, du règlement 2016/679.}

{3 Articles 12, sous b), et 14, premier alinéa, sous a), de la directive 95/46, et article 17, paragraphe 1, du règlement 2016/679.}

Arrêt du 24 septembre 2019, Google (Portée territoriale du déréférencement) (C-507/17) (cf. point 44)

22. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46, articles 12 et 14 - Droit d'accès de la personne concernée aux données à caractère personnel et droit d'opposition à leur traitement - Recherche effectuée au moyen d'un moteur de recherche à partir du nom d'une personne - Affichage d'une liste de résultats - Droit de demander de ne plus mettre cette information à la disposition du grand public

Il découle des exigences, prévues à l’article 6, paragraphe 1, sous c) à e), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, que même un traitement initialement licite de données exactes peut devenir, avec le temps, incompatible avec cette directive lorsque ces données ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées ou traitées. Partant, dans l’hypothèse où il est constaté, à la suite d’une demande de la personne concernée en vertu de l’article 12, sous b), de la directive 95/46, que l’inclusion dans la liste de résultats, affichée à la suite d’une recherche effectuée à partir de son nom, des liens vers des pages web, publiées légalement par des tiers et contenant des informations véridiques relatives à sa personne, est, au stade actuel, incompatible avec ledit article 6, paragraphe 1, sous c) à e), en raison du fait que ces informations apparaissent, eu égard à l’ensemble des circonstances caractérisant le cas d’espèce, inadéquates, pas ou plus pertinentes ou excessives au regard des finalités du traitement en cause réalisé par l’exploitant du moteur de recherche, les informations et les liens concernés de ladite liste de résultats doivent être effacés.

Dans ce contexte, la constatation d’un droit de la personne concernée à ce que l’information relative à sa personne ne soit plus liée à son nom par une liste de résultats ne présuppose pas que l’inclusion de l’information en question dans la liste de résultats cause un préjudice à la personne concernée.

La personne concernée pouvant, eu égard à ses droits fondamentaux au titre des articles 7 et 8 de la charte des droits fondamentaux de l'Union européenne, demander à ce que l’information en question ne soit plus mise à la disposition du grand public par son inclusion dans une telle liste de résultats, ces droits prévalent, en principe, non seulement sur l’intérêt économique de l’exploitant du moteur de recherche, mais également sur l’intérêt de ce public à trouver ladite information lors d’une recherche portant sur le nom de cette personne. Cependant, tel ne serait pas le cas s’il apparaissait, pour des raisons particulières, telles que le rôle joué par ladite personne dans la vie publique, que l’ingérence dans ses droits fondamentaux est justifiée par l’intérêt prépondérant dudit public à avoir, du fait de cette inclusion, accès à l’information en question.

Arrêt du 13 mai 2014, Google Spain et Google (C-131/12) (cf. points 93, 94, 96-99, disp. 4)

Par l’arrêt du 24 septembre 2019, Google (Portée territoriale du déréférencement) (C-507/17), la Cour, réunie en grande chambre, a jugé que l’exploitant d’un moteur de recherche est, en principe, tenu d’opérer le déréférencement uniquement sur les versions de son moteur correspondant à l’ensemble des États membres.

La Commission nationale de l’informatique et des libertés (CNIL) (France) a mis Google en demeure, lorsque cette société fait droit à une demande de déréférencement, de procéder à la suppression de la liste de résultats, affichée à la suite d’une recherche effectuée à partir du nom de la personne concernée, de liens menant vers des pages web comportant des données personnelles concernant cette dernière, sur toutes les extensions de nom du domaine de son moteur de recherche. À la suite du refus de Google de se conformer à cette mise en demeure, la CNIL a prononcé à l’encontre de cette société une sanction de 100 000 euros. Le Conseil d’État, saisi par Google, a demandé à la Cour de préciser la portée territoriale de l’obligation, pour l’exploitant d’un moteur de recherche, de mettre en œuvre le droit au déréférencement en application de la directive 95/46{1}.

Tout d’abord, la Cour a rappelé la possibilité pour les personnes physiques de faire valoir, sur le fondement du droit de l’Union, leur droit au déréférencement à l’encontre de l’exploitant d’un moteur de recherche disposant d’un ou de plusieurs établissements sur le territoire de l’Union, indépendamment du fait que le traitement de données à caractère personnel (en l’occurrence, le référencement de liens vers des pages web sur lesquelles figurent des données personnelles concernant la personne qui se prévaut de ce droit) ait lieu ou non dans l’Union{2}.

S’agissant de la portée du droit au déréférencement, la Cour a considéré que l’exploitant d’un moteur de recherche est tenu d’opérer le déréférencement non pas sur l’ensemble des versions de son moteur mais sur les versions de celui-ci correspondant à l’ensemble des États membres. Elle a relevé à cet égard que, si un déréférencement universel serait, compte tenu des caractéristiques d’Internet et des moteurs de recherche, de nature à rencontrer pleinement l’objectif du législateur de l’Union consistant à garantir un niveau élevé de protection des données personnelles dans l’ensemble de l’Union, il ne ressort toutefois aucunement du droit de l’Union{3} que, aux fins de la réalisation d’un tel objectif, le législateur aurait fait le choix de conférer au droit au déréférencement une portée qui dépasserait le territoire des États membres. En particulier, alors que le droit de l’Union institue des mécanismes de coopération entre autorités de contrôle des États membres pour parvenir à une décision commune, fondée sur une mise en balance entre le droit à la protection de la vie privée et des données personnelles, d’une part, et l’intérêt du public des différents États membres à accéder à une information, d’autre part, de tels mécanismes ne sont, actuellement, pas prévus pour ce qui concerne la portée d’un déréférencement en dehors de l’Union.

En l’état actuel du droit de l’Union, il incombe à l’exploitant d’un moteur de recherche de procéder au déréférencement demandé, non pas sur la seule version du moteur correspondant à l’État membre de résidence du bénéficiaire de ce déréférencement, mais sur les versions du moteur correspondant aux États membres, et ce, afin, notamment, d’assurer un niveau cohérent et élevé de protection dans l’ensemble de l’Union. Par ailleurs, il incombe à un tel exploitant de prendre, si nécessaire, des mesures suffisamment efficaces pour empêcher ou, à tout le moins, sérieusement décourager les internautes de l’Union d’avoir accès, le cas échéant à partir d’une version du moteur correspondant à un État tiers, aux liens faisant l’objet du déréférencement, et il appartient à la juridiction nationale de vérifier si les mesures adoptées par l’exploitant satisfont à cette exigence.

Enfin, la Cour a souligné que, si le droit de l’Union n’impose pas à l’exploitant d’un moteur de recherche d’opérer un déréférencement sur l’ensemble des versions de son moteur, il ne l’interdit pas non plus. Partant, une autorité de contrôle ou une autorité judiciaire d’un État membre reste compétente pour effectuer, à l’aune des standards nationaux de protection des droits fondamentaux, une mise en balance entre le droit de la personne concernée au respect de sa vie privée et à la protection de ses données personnelles, d’un côté, et le droit à la liberté d’information, de l’autre côté, et, au terme de cette mise en balance, pour enjoindre, le cas échéant, à l’exploitant de ce moteur de recherche de procéder à un déréférencement portant sur l’ensemble des versions dudit moteur.

{1 Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31). Cette directive a été abrogée, avec effet au 25 mai 2018, par le règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).}

{2 Article 4, paragraphe 1, sous a), de la directive 95/46, et article 3, paragraphe 1, du règlement 2016/679.}

{3 Articles 12, sous b), et 14, premier alinéa, sous a), de la directive 95/46, et article 17, paragraphe 1, du règlement 2016/679.}

Arrêt du 24 septembre 2019, Google (Portée territoriale du déréférencement) (C-507/17) (cf. point 45)

23. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Notion de données à caractère personnel - Document préparatoire à la décision d'obtention d'un titre de séjour contenant des données relatives au demandeur et une analyse juridique - Inclusion des données - Exclusion de l'analyse juridique

L’article 2, sous a), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens que les données relatives au demandeur d’un titre de séjour figurant dans un document administratif exposant les motifs que l’agent avance à l’appui du projet de décision qu’il est chargé de rédiger dans le cadre de la procédure préalable à l’adoption d’une décision relative à la demande d’un tel titre, et, le cas échéant, celles figurant dans l’analyse juridique que contient ce document, constituent des données à caractère personnel, au sens de cette disposition, ladite analyse ne pouvant en revanche pas recevoir, en tant que telle, la même qualification.

En effet, une telle analyse juridique constitue non pas une information concernant le demandeur du titre de séjour, mais tout au plus, pour autant qu’elle ne se limite pas à une interprétation purement abstraite du droit, une information portant sur l’appréciation et l’application, par l’autorité compétente, de ce droit à la situation de ce demandeur, cette situation étant notamment établie au moyen des données à caractère personnel relatives à sa personne dont dispose cette autorité.

En outre, contrairement aux données relatives au demandeur du titre de séjour qui figurent dans un tel document et qui peuvent constituer la base factuelle de l’analyse juridique contenue dans celui-ci, une telle analyse n’est pas en elle-même susceptible de faire l’objet d’une vérification de son exactitude par ce demandeur et d’une rectification au titre de l’article 12, sous b), de la directive 95/46.

Dans ces conditions, le fait d’étendre le droit d’accès du demandeur du titre de séjour à cette analyse juridique servirait, en réalité, non pas l’objectif de cette directive consistant à garantir la protection du droit à la vie privée de ce demandeur à l’égard du traitement des données le concernant, mais celui de lui assurer un droit d’accès aux documents administratifs, lequel n’est toutefois pas visé par la directive 95/46.

Arrêt du 17 juillet 2014, YS e.a. (C-141/12 et C-372/12) (cf. points 38, 40, 45, 46, 48, disp. 1)

24. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Interprétation à la lumière des droits fondamentaux

Voir le texte de la décision.

Arrêt du 17 juillet 2014, YS e.a. (C-141/12 et C-372/12) (cf. point 54)

Arrêt du 6 octobre 2015, Schrems (C-362/14) (cf. point 38)

25. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Droit d'accès de la personne concernée aux données à caractère personnel - Obligation de communication d'un aperçu des données sous une forme intelligible - Portée

L’article 12, sous a), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et l’article 8, paragraphe 2, de la charte des droits fondamentaux de l’Union européenne doivent être interprétés en ce sens que le demandeur d’un titre de séjour dispose d’un droit d’accès à l’ensemble des données à caractère personnel le concernant qui font l’objet d’un traitement par les autorités administratives nationales au sens de l’article 2, sous b), de cette directive. Pour qu’il soit satisfait à ce droit, il suffit que ce demandeur soit mis en possession d’un aperçu complet de ces données sous une forme intelligible, c’est-à-dire une forme permettant à ce demandeur de prendre connaissance desdites données et de vérifier que ces dernières sont exactes et traitées de manière conforme à cette directive, afin que ledit demandeur puisse, le cas échéant, exercer les droits qui lui sont conférés par ladite directive.

Partant, dans la mesure où l’objectif poursuivi par ce droit d’accès peut être pleinement satisfait par une autre forme de communication, la personne concernée ne saurait tenir ni de l’article 12, sous a), de la directive 95/46 ni de l’article 8, paragraphe 2, de la charte le droit d’obtenir une copie du document ou du fichier original dans lequel ces données figurent. Afin de ne pas donner à la personne concernée l’accès à des informations autres que les données à caractère personnel la concernant, celle-ci peut obtenir une copie du document ou du fichier original dans lequel ces autres informations ont été rendues illisibles.

Arrêt du 17 juillet 2014, YS e.a. (C-141/12 et C-372/12) (cf. points 58, 60, disp. 2)

26. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Données à caractère personnel - Notion - Image d'une personne enregistrée par une caméra permettant d'identifier la personne concernée - Inclusion

La notion de "données à caractère personnel" qui figure à l’article 3, paragraphe 1, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, englobe, conformément à la définition figurant à l’article 2, sous a), de ladite directive, "toute information concernant une personne physique identifiée ou identifiable". Est réputée identifiable "une personne qui peut être identifiée, directement ou indirectement, notamment par référence [...] à un ou plusieurs éléments spécifiques, propres à son identité physique". Dès lors, l’image d’une personne enregistrée par une caméra constitue une donnée à caractère personnel au sens de cette dernière disposition dans la mesure où elle permet d’identifier la personne concernée.

Arrêt du 11 décembre 2014, Ryneš (C-212/13) (cf. points 21, 22)

Voir le texte de la décision.

Arrêt du 14 février 2019, Buivids (C-345/17) (cf. point 31)

27. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Traitement de données à caractère personnel - Notion - Surveillance effectuée par un enregistrement vidéo des personnes stocké dans un dispositif d'enregistrement continu tel qu'un disque dur - Inclusion

Une surveillance effectuée par un enregistrement vidéo des personnes stocké dans un dispositif d’enregistrement continu, à savoir le disque dur, constitue, conformément à l’article 3, paragraphe 1, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, un traitement de données à caractère personnel automatisé. En effet, la notion de "traitement de données à caractère personnel" est définie à l’article 2, sous b), de ladite directive en tant que "toute opération ou [tout] ensemble d’opérations [...] appliquées à des données à caractère personnel, telles que la collecte, l’enregistrement, [...] la conservation". Ainsi qu’il ressort notamment des considérants 15 et 16 de la directive, la vidéosurveillance relève, en principe, du champ d’application de cette directive dans la mesure où elle constitue un traitement automatisé.

Arrêt du 11 décembre 2014, Ryneš (C-212/13) (cf. points 23-25)

28. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Dérogations - Interprétation stricte à la lumière des droits fondamentaux - Traitement des données effectué pour l'exercice d'activités exclusivement personnelles ou domestiques - Notion - Exploitation d'un système de caméra donnant lieu à un enregistrement vidéo des personnes stocké dans un dispositif d'enregistrement continu tel qu'un disque dur, installé par une personne physique sur sa maison familiale afin de protéger les biens, la santé et la vie des propriétaires de la maison et surveillant également l'espace public - Exclusion

L’article 3, paragraphe 2, second tiret, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens que l’exploitation d’un système de caméra, donnant lieu à un enregistrement vidéo des personnes stocké dans un dispositif d’enregistrement continu tel qu’un disque dur, installé par une personne physique sur sa maison familiale afin de protéger les biens, la santé et la vie des propriétaires de la maison, ce système surveillant également l’espace public, ne constitue pas un traitement des données effectué pour l’exercice d’activités exclusivement personnelles ou domestiques.

En effet, ainsi qu’il résulte de l’article 1er et du considérant 10 de la directive 95/46, celle-ci vise à garantir un niveau élevé de protection des libertés et des droits fondamentaux des personnes physiques, notamment de leur vie privée, à l’égard du traitement des données à caractère personnel. À cet égard, la protection du droit fondamental à la vie privée, garanti par l’article 7 de la charte des droits fondamentaux de l’Union européenne, exige que les dérogations à la protection des données à caractère personnel et les limitations de celle-ci doivent s’opérer dans les limites du strict nécessaire. Dans la mesure où les dispositions de la directive 95/46, en ce qu’elles régissent le traitement de données à caractère personnel susceptible de porter atteinte aux libertés fondamentales et, en particulier, au droit à la vie privée, doivent nécessairement être interprétées à la lumière des droits fondamentaux qui sont inscrits dans ladite charte, la dérogation prévue à l’article 3, paragraphe 2, second tiret, de cette directive doit recevoir une interprétation stricte.

Par ailleurs, cette interprétation stricte trouve son fondement également dans le libellé même de cette disposition qui soustrait à l’application de la directive 95/46 le traitement des données effectué pour l’exercice d’activités non pas simplement personnelles ou domestiques, mais "exclusivement" personnelles ou domestiques. Dès lors, un traitement de données à caractère personnel relève de la dérogation visée à l’article 3, paragraphe 2, second tiret, de la directive 95/46 uniquement lorsqu’il est effectué dans la sphère exclusivement personnelle ou domestique de celui qui procède à ce traitement. Dans la mesure où une vidéosurveillance s’étend, même partiellement, à l’espace public et, de ce fait, est dirigée vers l’extérieur de la sphère privée de celui qui procède au traitement des données par ce moyen, elle ne saurait être considérée comme une activité exclusivement "personnelle ou domestique", au sens de l’article 3, paragraphe 2, second tiret, de la directive 95/46.

Arrêt du 11 décembre 2014, Ryneš (C-212/13) (cf. points 27-31, 33, 35 et disp.)

29. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Obligation d'information - Exceptions - Mesures nationales permettant à une administration publique de transmettre des données personnelles à une autre administration publique en vue de leur traitement par cette dernière sans en informer les personnes concernées - Inadmissibilité

Les articles 10, 11 et 13 de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doivent être interprétés en ce sens qu’ils s’opposent à des mesures nationales qui permettent à une administration publique d’un État membre de transmettre des données personnelles à une autre administration publique et leur traitement subséquent, sans que les personnes concernées n’aient été informées de cette transmission ou de ce traitement.

En effet, cette exigence d’information des personnes concernées par le traitement de leurs données personnelles constitue une condition nécessaire à l’exercice par ces personnes de leur droit d’accès et de rectification des données traitées, défini à l’article 12 de la directive 95/46, et de leur droit d’opposition au traitement desdites données, visé à l’article 14 de cette directive. Il s’ensuit que l’exigence de traitement loyal des données personnelles prévue à l’article 6 de la directive 95/46 oblige une administration publique à informer les personnes concernées de la transmission de ces données à une autre administration publique en vue de leur traitement par cette dernière en sa qualité de destinataire desdites données.

Arrêt du 1er octobre 2015, Bara e.a. (C-201/14) (cf. points 33, 34, 46 et disp.)

30. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Établissement d'une société responsable du traitement de données - Notion - Interprétation souple

l découle du considérant 19 de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, une conception souple de la notion d’établissement, qui écarte toute approche formaliste selon laquelle une entreprise ne serait établie que dans le lieu où elle est enregistrée. Ainsi, afin de déterminer si une société, responsable d’un traitement de données, dispose d’un établissement, au sens de la directive 95/46, dans un État membre autre que l’État membre ou le pays tiers où elle est immatriculée, il convient d’évaluer tant le degré de stabilité de l’installation que la réalité de l’exercice des activités dans cet autre État membre, en tenant compte de la nature spécifique des activités économiques et des prestations de services en question. Cela vaut tout particulièrement pour des entreprises qui s’emploient à offrir des services exclusivement sur Internet.

Arrêt du 1er octobre 2015, Weltimmo (C-230/14) (cf. point 29)

31. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Société responsable d'un traitement de données dans un État membre autre que celui de son immatriculation - Application de la législation de cet autre État membre - Condition - Exercice d'une activité effective et réelle au moyen d'une installation stable - Critères d'appréciation

L’article 4, paragraphe 1, sous a), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens qu’il permet l’application de la législation relative à la protection des données à caractère personnel d’un État membre autre que celui dans lequel le responsable du traitement de ces données est immatriculé, pour autant que celui-ci exerce, au moyen d’une installation stable sur le territoire de cet État membre, une activité effective et réelle, même minime, dans le cadre de laquelle ce traitement est effectué.

Afin de déterminer si tel est le cas, la juridiction de renvoi peut, notamment, tenir compte du fait, d’une part, que l’activité du responsable dudit traitement, dans le cadre de laquelle ce dernier a lieu, consiste dans l’exploitation de sites Internet d’annonces immobilières concernant des biens immobiliers situés sur le territoire de cet État membre et rédigés dans la langue de celui-ci et qu’elle est, par conséquent, principalement, voire entièrement, tournée vers ledit État membre et, d’autre part, que ce responsable dispose d’un représentant dans ledit État membre, qui est chargé de recouvrer les créances résultant de cette activité ainsi que de le représenter dans des procédures administrative et judiciaire relatives au traitement des données concernées.

En revanche, est dénuée de pertinence la question de la nationalité des personnes concernées par ce traitement de données.

Arrêt du 1er octobre 2015, Weltimmo (C-230/14) (cf. point 41, disp. 1)

32. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Plainte déposée auprès de l'autorité de contrôle d'un État membre - Autorité de contrôle concluant à l'applicabilité de la législation d'un autre État membre pour le traitement de données - Pouvoirs d'interventions de ladite autorité - Limites

Dans l’hypothèse où l’autorité de contrôle d’un État membre saisie de plaintes, conformément à l’article 28, paragraphe 4, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, parviendrait à la conclusion que le droit applicable au traitement des données à caractère personnel concernées est non pas le droit de cet État membre, mais celui d’un autre État membre, l’article 28, paragraphes 1, 3 et 6, de cette directive doit être interprété en ce sens que cette autorité de contrôle ne pourrait exercer les pouvoirs effectifs d’interventions qui lui ont été conférés conformément à l’article 28, paragraphe 3, de ladite directive que sur le territoire de l’État membre dont elle relève. Partant, elle ne saurait infliger de sanctions sur la base du droit de cet État membre au responsable du traitement de ces données qui n’est pas établi sur ce territoire, mais devrait, en application de l’article 28, paragraphe 6, de la même directive, demander à l’autorité de contrôle relevant de l’État membre dont le droit est applicable d’intervenir.

En effet, il découle des exigences résultant de la souveraineté territoriale de l’État membre concerné, du principe de légalité et de la notion d’État de droit que le pouvoir de répression ne peut, en principe, s’exercer en dehors des limites légales dans lesquelles une autorité administrative est habilitée à agir, dans le respect du droit de l’État membre dont elle relève.

Arrêt du 1er octobre 2015, Weltimmo (C-230/14) (cf. points 56, 60, disp. 2)

33. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Notion d'"adatfeldolgozás" (opérations techniques de traitement des données) figurant dans la version hongroise - Portée

La directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprétée en ce sens que la notion d’"adatfeldolgozás" (opérations techniques de traitement des données), utilisée dans la version de cette directive en langue hongroise, en particulier aux articles 4, paragraphe 1, sous a), et 28, paragraphe 6, de celle-ci, doit être comprise dans un sens identique à celui du terme "adatkezelés" (traitement de données).

Arrêt du 1er octobre 2015, Weltimmo (C-230/14) (cf. point 65, disp. 3)

34. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Autorités nationales de contrôle - Exigence d'indépendance

Voir le texte de la décision.

Arrêt du 6 octobre 2015, Schrems (C-362/14) (cf. points 40, 41)

35. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Autorités nationales de contrôle - Pouvoirs - Contrôle des transferts de données à caractère personnel vers des pays tiers - Inclusion

Les autorités nationales de contrôle disposent d’un large éventail de pouvoirs et ceux-ci, énumérés de façon non exhaustive à l’article 28, paragraphe 3, de la directive 95/46, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, constituent autant de moyens nécessaires à l’exécution de leurs tâches, comme le souligne le considérant 63 de cette directive. Ainsi, lesdites autorités jouissent, notamment, de pouvoirs d’investigation, tels que celui de recueillir toutes les informations nécessaires à l’accomplissement de leur mission de contrôle, de pouvoirs effectifs d’intervention, tels que celui d’interdire temporairement ou définitivement un traitement de données, ou encore du pouvoir d’ester en justice.

S'agissant du pouvoir de contrôler les transferts de données à caractère personnel vers les pays tiers, il ressort, certes, de l’article 28, paragraphes 1 et 6, de la directive 95/46 que les pouvoirs des autorités nationales de contrôle concernent les traitements de données à caractère personnel effectués sur le territoire de l’État membre dont ces autorités relèvent, de sorte qu’elles ne disposent pas de pouvoirs, sur le fondement de cet article 28, à l’égard des traitements de telles données effectués sur le territoire d’un pays tiers. Toutefois, l’opération consistant à faire transférer des données à caractère personnel depuis un État membre vers un pays tiers constitue, en tant que telle, un traitement de données à caractère personnel au sens de l’article 2, sous b), de la directive 95/46 effectué sur le territoire d’un État membre. Par conséquent, les autorités nationales de contrôle étant, conformément à l’article 8, paragraphe 3, de la charte des droits fondamentaux de l’Union européenne et à l’article 28 de la directive 95/46, chargées du contrôle du respect des règles de l’Union relatives à la protection des personnes physiques à l’égard du traitement des données à caractère personnel, chacune d’entre elles est investie de la compétence de vérifier si un transfert de ces données depuis l’État membre dont elle relève vers un pays tiers respecte les exigences posées par cette directive.

Arrêt du 6 octobre 2015, Schrems (C-362/14) (cf. points 43-45, 47)

36. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Transfert de données à caractère personnel vers des pays tiers - Adoption par la Commission d'une décision constatant un niveau de protection adéquat dans un pays tiers - Décision ayant un caractère contraignant pour tous les États membres destinataires - Examen de la validité d'une telle décision - Rôles respectifs des autorités nationales de contrôle et des juridictions nationales

La Commission peut adopter, sur le fondement de l’article 25, paragraphe 6, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, une décision constatant qu’un pays tiers assure un niveau de protection adéquat. Une telle décision a, conformément au second alinéa de cette disposition, pour destinataires les États membres qui doivent prendre les mesures nécessaires pour se conformer à celle-ci. En vertu de l’article 288, quatrième alinéa, TFUE, elle a un caractère contraignant pour tous les États membres destinataires et s’impose donc à tous leurs organes, en ce qu’elle a pour effet d’autoriser des transferts de données à caractère personnel depuis les États membres vers le pays tiers visé par celle-ci.

Ainsi, aussi longtemps que la décision de la Commission n’a pas été déclarée invalide par la Cour, seule compétente pour constater l’invalidité d’un acte de l’Union, les États membres et leurs organes, au nombre desquels figurent leurs autorités de contrôle indépendantes, ne sauraient, certes, adopter des mesures contraires à cette décision, telles que des actes visant à constater avec effet contraignant que le pays tiers visé par ladite décision n’assure pas un niveau de protection adéquat. En effet, les actes des institutions de l’Union jouissent, en principe, d’une présomption de légalité et produisent, dès lors, des effets juridiques aussi longtemps qu’ils n’ont pas été retirés, annulés dans le cadre d’un recours en annulation ou déclarés invalides à la suite d’un renvoi préjudiciel ou d’une exception d’illégalité.

Si les juridictions nationales sont, certes, en droit d’examiner la validité d’un acte de l’Union, elles ne sont toutefois pas dotées de la compétence pour constater elles-mêmes l’invalidité d’un tel acte. A fortiori, lors de l’examen d’une demande, au sens de l’article 28, paragraphe 4, de cette directive, portant sur la compatibilité d’une telle décision de la Commission avec la protection de la vie privée et des libertés et droits fondamentaux des personnes, les autorités nationales de contrôle ne sont pas en droit de constater elles-mêmes l’invalidité d’une telle décision.

Dans l’hypothèse où ladite autorité parvient à la conclusion que les éléments avancés au soutien d’une telle demande sont dépourvus de fondement et rejette, de ce fait, cette dernière, la personne ayant introduit ladite demande doit, ainsi qu’il résulte de l’article 28, paragraphe 3, second alinéa, de la directive 95/46, lu à la lumière de l’article 47 de la charte des droits fondamentaux de l'Union européenne, avoir accès aux voies de recours juridictionnelles lui permettant de contester une telle décision lui faisant grief devant les juridictions nationales. Dans ces conditions, ces juridictions sont tenues de surseoir à statuer et de saisir la Cour d’une procédure de renvoi préjudiciel en appréciation de validité lorsqu’elles considèrent qu’un ou plusieurs moyens d’invalidité avancés par les parties ou, le cas échéant, soulevés d’office sont fondés.

Dans l’hypothèse contraire, où ladite autorité estime fondés les griefs avancés par la personne l’ayant saisie d’une demande relative à la protection de ses droits et libertés à l’égard du traitement de ses données à caractère personnel, cette même autorité doit, conformément à l’article 28, paragraphe 3, premier alinéa, troisième tiret, de la directive 95/46, lu à la lumière notamment de l’article 8, paragraphe 3, de la charte des droits fondamentaux de l'Union européenne, pouvoir ester en justice. À cet égard, il incombe au législateur national de prévoir des voies de recours permettant à l’autorité nationale de contrôle concernée de faire valoir les griefs qu’elle estime fondés devant les juridictions nationales afin que ces dernières procèdent, si elles partagent les doutes de cette autorité quant à la validité de la décision de la Commission, à un renvoi préjudiciel aux fins de l’examen de la validité de cette décision.

Arrêt du 6 octobre 2015, Schrems (C-362/14) (cf. points 51, 52, 61, 62, 64, 65)

37. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Transfert de données à caractère personnel vers des pays tiers - Adoption par la Commission d'une décision constatant un niveau de protection adéquat dans un pays tiers - Autorité nationale de contrôle saisie d'une demande relative à la protection des droits et libertés à l'égard du traitement des données transférées concernant le demandeur - Demandeur contestant le niveau de protection adéquat dans ce pays tiers - Obligation pour ladite autorité d'examiner la demande - Portée de l'examen

L’article 25, paragraphe 6, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, lu à la lumière des articles 7, 8 et 47 de la charte des droits fondamentaux de l’Union européenne, doit être interprété en ce sens qu’une décision adoptée au titre de cette disposition, par laquelle la Commission constate qu’un pays tiers assure un niveau de protection adéquat, ne fait pas obstacle à ce qu’une autorité de contrôle d’un État membre, au sens de l’article 28 de cette directive, examine la demande d’une personne relative à la protection de ses droits et libertés à l’égard du traitement de données à caractère personnel la concernant qui ont été transférées depuis un État membre vers ce pays tiers, lorsque cette personne fait valoir que le droit et les pratiques en vigueur dans celui-ci n’assurent pas un niveau de protection adéquat.

S’il en était autrement, les personnes dont les données à caractère personnel ont été ou pourraient être transférées vers le pays tiers concerné seraient privées du droit, garanti à l’article 8, paragraphes 1 et 3, de la charte des droits fondamentaux de l’Union européenne, de saisir les autorités nationales de contrôle d’une demande aux fins de la protection de leurs droits fondamentaux.

En outre, une demande, au sens de l’article 28, paragraphe 4, de la directive 95/46, par laquelle une telle personne fait valoir que le droit et les pratiques de ce pays n’assurent pas, nonobstant ce qu’a constaté la Commission dans une décision adoptée au titre de l’article 25, paragraphe 6, de cette directive, un niveau de protection adéquat, doit être comprise comme portant, en substance, sur la compatibilité de cette décision avec la protection de la vie privée et des libertés et droits fondamentaux des personnes. Dans ces conditions, lorsqu'une personne, dont les données à caractère personnel ont été ou pourraient être transférées vers un pays tiers ayant fait l’objet d’une décision de la Commission au titre de l’article 25, paragraphe 6, de la directive 95/46, saisit une autorité nationale de contrôle d’une telle demande, il incombe à cette autorité d’examiner ladite demande avec toute la diligence requise.

Arrêt du 6 octobre 2015, Schrems (C-362/14) (cf. points 58, 59, 63, 66 et disp. 1)

38. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Transfert de données à caractère personnel vers des pays tiers - Adoption par la Commission d'une décision constatant un niveau de protection adéquat dans un pays tiers - Notion de niveau de protection adéquat - Critères d'appréciation - Pouvoir d'appréciation de la Commission

L’expression "niveau de protection adéquat" figurant à l’article 25, paragraphe 6, de la directive 95/46, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être comprise comme exigeant que ce pays tiers assure effectivement, en raison de sa législation interne ou de ses engagements internationaux, un niveau de protection des libertés et droits fondamentaux substantiellement équivalent à celui garanti au sein de l’Union en vertu de cette directive, lue à la lumière de la charte des droits fondamentaux de l'Union européenne.

Dans ces conditions, lors de l’examen du niveau de protection offert par un pays tiers, la Commission est tenue d’apprécier le contenu des règles applicables dans ce pays résultant de la législation interne ou des engagements internationaux de celui-ci ainsi que la pratique visant à assurer le respect de ces règles, cette institution devant, conformément à l’article 25, paragraphe 2, de la directive 95/46, prendre en compte toutes les circonstances relatives à un transfert de données à caractère personnel vers un pays tiers. De même, au regard du fait que le niveau de protection assuré par un pays tiers est susceptible d’évoluer, il incombe à la Commission, après l’adoption d’une décision au titre de l’article 25, paragraphe 6, de la directive 95/46, de vérifier de manière périodique si la constatation relative au niveau de protection adéquat assuré par le pays tiers en cause est toujours justifiée en fait et en droit. Une telle vérification s’impose, en tout état de cause, lorsque des indices font naître un doute à cet égard.

Compte tenu, d’une part, du rôle important que joue la protection des données à caractère personnel au regard du droit fondamental au respect de la vie privée et, d’autre part, du nombre important de personnes dont les droits fondamentaux sont susceptibles d’être violés en cas de transfert de données à caractère personnel vers un pays tiers n’assurant pas un niveau de protection adéquat, le pouvoir d’appréciation de la Commission quant au caractère adéquat de ce niveau s’avère réduit, de sorte qu’il convient de procéder à un contrôle strict des exigences découlant de l’article 25 de la directive 95/46, lu à la lumière de la charte des droits fondamentaux de l’Union européenne.

Arrêt du 6 octobre 2015, Schrems (C-362/14) (cf. points 73, 75, 76, 78)

39. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Transfert de données à caractère personnel vers des pays tiers - Adoption par la Commission d'une décision constatant un niveau de protection adéquat dans un pays tiers - Décision 2000/520 constatant un niveau de protection adéquat aux États-Unis - Invalidité

L’adoption par la Commission d’une décision au titre de l’article 25, paragraphe 6, de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, telle que la décision 2000/520, relative à la pertinence de la protection assurée par les principes de la "sphère de sécurité" et par les questions souvent posées y afférentes, publiés par le ministère du commerce des États-Unis d’Amérique, exige la constatation dûment motivée, de la part de cette institution, que le pays tiers concerné assure effectivement, en raison de sa législation interne ou de ses engagements internationaux, un niveau de protection des droits fondamentaux substantiellement équivalent à celui garanti dans l’ordre juridique de l’Union.

Or, dans la mesure où la Commission, dans sa décision 2000/520, n’en a pas fait état, l'article 1er de cette décision méconnaît les exigences fixées à l’article 25, paragraphe 6, de la directive 95/46, lu à la lumière de la charte des droits fondamentaux de l'Union européenne, et il est de ce fait invalide. En effet, les principes de la "sphère de sécurité" sont uniquement applicables aux organisations américaines autocertifiées recevant des données à caractère personnel depuis l’Union, sans qu’il soit exigé que les autorités publiques américaines soient soumises au respect desdits principes. De surcroît, la décision 2000/520 rend possible des ingérences, fondées sur des exigences relatives à la sécurité nationale et à l’intérêt public ou sur la législation interne des États-Unis, dans les droits fondamentaux des personnes dont les données à caractère personnel sont ou pourraient être transférées depuis l’Union vers les États-Unis, sans comporter de constatation quant à l’existence, aux États-Unis, de règles à caractère étatique destinées à limiter les éventuelles ingérences dans ces droits et sans faire état de l’existence d’une protection juridique efficace contre des ingérences de cette nature.

En outre, la Commission a outrepassé la compétence qui lui est attribuée à l’article 25, paragraphe 6, de la directive 95/46, lu à la lumière de la charte des droits fondamentaux de l’Union européenne, en adoptant l’article 3 de la décision 2000/520, lequel est de ce fait invalide. En effet, cet article doit être compris comme privant les autorités nationales de contrôle des pouvoirs qu’elles tirent de l’article 28 de la directive 95/46, dans le cas où une personne avance, à l’occasion d’une demande au titre de cette disposition, des éléments susceptibles de remettre en cause la compatibilité avec la protection de la vie privée et des libertés et droits fondamentaux des personnes d’une décision de la Commission ayant constaté, sur le fondement de l’article 25, paragraphe 6, de cette directive, qu’un pays tiers assure un niveau de protection adéquat. Or, le pouvoir d’exécution accordé par le législateur de l’Union à la Commission à l’article 25, paragraphe 6, de la directive 95/46 ne confère pas à cette institution la compétence de restreindre lesdits pouvoirs des autorités nationales de contrôle.

Les articles 1er et 3 de la décision 2000/520 étant indissociables des articles 2 et 4 ainsi que des annexes de celle-ci, leur invalidité a pour effet d’affecter la validité de cette décision dans son ensemble.

Arrêt du 6 octobre 2015, Schrems (C-362/14) (cf. points 82, 87-89, 96-98, 102-105 et disp. 2)

40. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Droit national applicable - Traitement effectué par une entreprise de commerce électronique dirigeant ses activités vers un État membre - Application du droit de l'État membre concerné - Condition

L’article 4, paragraphe 1, sous a), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens qu’un traitement de données à caractère personnel effectué par une entreprise de commerce électronique est régi par le droit de l’État membre vers lequel cette entreprise dirige ses activités s’il s’avère que cette entreprise procède au traitement des données en question dans le cadre des activités d’un établissement situé dans cet État membre. Il appartient à la juridiction nationale d’apprécier si tel est le cas.

À cet égard, si la circonstance que l’entreprise responsable du traitement de données ne possède ni filiale ni succursale dans un État membre n’exclut pas qu’elle puisse y posséder un établissement au sens de l’article 4, paragraphe 1, sous a), de la directive 95/46, un tel établissement ne saurait exister du simple fait que le site Internet de l’entreprise y est accessible. Il convient plutôt d’évaluer tant le degré de stabilité de l’installation que la réalité de l’exercice des activités dans l’État membre en question.

Arrêt du 28 juillet 2016, Verein für Konsumenteninformation (C-191/15) (cf. points 76, 77, 81, disp. 3)

41. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Données à caractère personnel - Notion - Adresse de protocole Internet dynamique enregistrée par un fournisseur de services de médias en ligne lors de la consultation par une personne d'un site Internet - Inclusion - Condition - Existence de moyens légaux permettant au fournisseur de médias en ligne de faire identifier la personne concernée grâce aux informations supplémentaires détenues par le fournisseur d'accès à Internet

L’article 2, sous a), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens qu’une adresse de protocole Internet (adresse IP) dynamique enregistrée par un fournisseur de services de médias en ligne à l’occasion de la consultation par une personne d’un site Internet que ce fournisseur rend accessible au public constitue, à l’égard dudit fournisseur, une donnée à caractère personnel au sens de cette disposition, lorsqu’il dispose de moyens légaux lui permettant de faire identifier la personne concernée grâce aux informations supplémentaires dont dispose le fournisseur d’accès à Internet de cette personne.

En effet, le fait que les informations supplémentaires nécessaires pour identifier l’utilisateur d’un site Internet sont détenues non pas par le fournisseur de services de médias en ligne, mais par le fournisseur d’accès à Internet de cet utilisateur, n’est pas de nature à exclure que les adresses IP dynamiques enregistrées par le fournisseur de services de médias en ligne constituent, pour celui-ci, des données à caractère personnel au sens de l’article 2, sous a), de la directive 95/46.

Arrêt du 19 octobre 2016, Breyer (C-582/14) (cf. points 44, 49, disp. 1)

42. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Conditions de licéité d'un traitement de données à caractère personnel - Réalisation de l'intérêt légitime poursuivi par le responsable du traitement ou par le destinataire des données - Réglementation nationale ne permettant pas la prise en compte de l'intérêt légitime du fournisseur de services de médias en ligne à garantir la capacité générale de fonctionnement desdits services - Inadmissibilité

L’article 7, sous f), de la directive 95/46, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens qu’il s’oppose à une réglementation d’un État membre en vertu de laquelle un fournisseur de services de médias en ligne ne peut collecter et utiliser des données à caractère personnel afférentes à un utilisateur de ces services, en l’absence du consentement de celui-ci, que dans la mesure où cette collecte et cette utilisation sont nécessaires pour permettre et facturer l’utilisation concrète desdits services par cet utilisateur, sans que l’objectif visant à garantir la capacité générale de fonctionnement des mêmes services puisse justifier l’utilisation desdites données après une session de consultation de ceux-ci.

En effet, l’article 7, sous f), de ladite directive s’oppose à ce qu’un État membre exclue de façon catégorique et généralisée la possibilité pour certaines catégories de données à caractère personnel d’être traitées, sans permettre une pondération des droits et des intérêts opposés en cause dans un cas particulier. Un État membre ne saurait ainsi prescrire, pour ces catégories, de manière définitive, le résultat de la pondération des droits et des intérêts opposés, sans permettre un résultat différent en raison de circonstances particulières d’un cas concret.

Arrêt du 19 octobre 2016, Breyer (C-582/14) (cf. points 62, 64, disp. 2)

43. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Données à caractère personnel soumises à la publicité au registre des sociétés en application de la directive 68/151 - Dissolution de la société concernée - Possibilité pour les personnes physiques concernées de demander à l'autorité chargée de la tenue du registre, sur la base d'une appréciation au cas par cas et à titre exceptionnel, la limitation de l'accès aux données les concernant inscrites dans ledit registre, aux tiers justifiant d'un intérêt spécifique à leur consultation - Conditions - Raisons prépondérantes et légitimes tenant à la situation particulière des personnes physiques concernées - Expiration d'un délai suffisamment long après la dissolution de la société concernée - Existence ou non d'une telle limitation d'accès dans l'ordre juridique national décidée par chaque État membre

L’article 6, paragraphe 1, sous e), l’article 12, sous b), et l’article 14, premier alinéa, sous a), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, lus en combinaison avec l’article 3 de la première directive 68/151/CEE du Conseil, du 9 mars 1968, tendant à coordonner, pour les rendre équivalentes, les garanties qui sont exigées, dans les États membres, des sociétés au sens de l’article 58, deuxième alinéa, du traité, pour protéger les intérêts tant des associés que des tiers, telle que modifiée par la directive 2003/58/CE du Parlement européen et du Conseil, du 15 juillet 2003, doivent être interprétés en ce sens que, en l’état actuel du droit de l’Union, il appartient aux États membres de déterminer si les personnes physiques, visées à l’article 2, paragraphe 1, sous d) et j), de cette dernière directive, peuvent demander à l’autorité chargée de la tenue, respectivement, du registre central, du registre du commerce ou du registre des sociétés de vérifier, sur la base d’une appréciation au cas par cas, s’il est exceptionnellement justifié, pour des raisons prépondérantes et légitimes tenant à leur situation particulière, de limiter, à l’expiration d’un délai suffisamment long après la dissolution de la société concernée, l’accès aux données à caractère personnel les concernant, inscrites dans ce registre, aux tiers justifiant d’un intérêt spécifique à la consultation de ces données.

Arrêt du 9 mars 2017, Manni (C-398/15) (cf. point 64 et disp.)

44. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Conditions de licéité d'un traitement de données à caractère personnel - Réalisation de l'intérêt légitime poursuivi par le responsable du traitement ou par le destinataire des données - Notion d'intérêt légitime - Intérêt d'un tiers à obtenir une information d'ordre personnel concernant une personne ayant porté atteinte à sa propriété afin de l'assigner en justice - Inclusion

Voir le texte de la décision.

Arrêt du 4 mai 2017, Rīgas satiksme (C-13/16) (cf. point 29)

45. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Conditions de licéité d'un traitement de données à caractère personnel - Réalisation de l'intérêt légitime poursuivi par le responsable du traitement ou par le destinataire des données - Obligation pour le responsable du traitement de communiquer à un tiers, à la suite de la demande de celui-ci, des données à caractère personnel afin de permettre à ce dernier d'intenter un recours - Absence - Communication desdites données sur la base du droit national - Admissibilité

L’article 7, sous f), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens qu’il n’impose pas l’obligation de communiquer des données à caractère personnel à un tiers afin de lui permettre d’introduire un recours en indemnisation devant une juridiction civile pour un dommage causé par la personne concernée par la protection de ces données. Toutefois, l’article 7, sous f), de cette directive ne s’oppose pas à une telle communication sur la base du droit national.

Il importe, toutefois, de constater que, ainsi que l’a relevé M. l’avocat général aux points 82 à 84 de ses conclusions et sous réserve des vérifications à effectuer à cet égard par le juge national, il n’apparaît pas justifié, dans des conditions telles que celles en cause au principal, de refuser à une partie lésée la communication des données à caractère personnel nécessaire pour l’introduction d’un recours en indemnisation contre l’auteur du dommage, ou, le cas échéant, les personnes exerçant l’autorité parentale, au motif que cet auteur serait mineur.

Arrêt du 4 mai 2017, Rīgas satiksme (C-13/16) (cf. points 33, 34 et disp.)

46. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Conditions de licéité d'un traitement de données à caractère personnel - Principes relatifs à la légitimation des traitements de données - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Établissement, aux fins de la perception de l'impôt et de la lutte contre la fraude fiscale, d'une liste de personnes sans le consentement des personnes concernées - Admissibilité - Conditions - Autorités établissant la liste ayant été investies par la législation nationale de missions d'intérêt public - Respect du principe de proportionnalité - Existence d'indices suffisants pour présumer la validité de l'inscription des personnes concernées sur la liste - Respect de toutes les conditions de licéité d'un traitement de données à caractère personnel imposées par la directive

L’article 7, sous e), de la directive 95/46 doit être interprété en ce sens qu’il ne s’oppose pas à un traitement de données à caractère personnel par les autorités d’un État membre aux fins de la perception de l’impôt et de la lutte contre la fraude fiscale tel que celui auquel il est procédé par l’établissement d’une liste de personnes telle que celle en cause dans l’affaire au principal, sans le consentement des personnes concernées, à condition, d’une part, que ces autorités aient été investies par la législation nationale de missions d’intérêt public au sens de cette disposition, que l’établissement de cette liste et l’inscription sur celle-ci du nom des personnes concernées soient effectivement aptes et nécessaires aux fins de la réalisation des objectifs poursuivis et qu’il existe des indices suffisants pour présumer que les personnes concernées figurent à juste titre sur ladite liste et, d’autre part, que toutes les conditions de licéité de ce traitement de données à caractère personnel imposées par la directive 95/46 soient satisfaites.

Arrêt du 27 septembre 2017, Puškár (C-73/16) (cf. point 117, disp. 3)

47. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Notion de traitement de données à caractère personnel - Traitement de données à des fins fiscales - Inclusion

Voir le texte de la décision.

Arrêt du 27 septembre 2017, Puškár (C-73/16) (cf. points 34, 41-44)

48. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Dérogations - Traitement de données ayant pour objet la sécurité publique, la défense, la sûreté de l'État et les activités de l'État relatives à des domaines du droit pénal - Interprétation stricte

En tant qu’elle rend inapplicable le régime de protection des données à caractère personnel prévu par la directive 95/46 et s’écarte ainsi de l’objectif sous-jacent à celle-ci, consistant à assurer la protection des libertés et des droits fondamentaux des personnes physiques à l’égard du traitement des données à caractère personnel, l’exception prévue à l’article 3, paragraphe 2, premier tiret, de cette directive doit faire l’objet d’une interprétation stricte.

À cet égard, il convient de rappeler que les activités mentionnées à titre d’exemples par ladite disposition sont, dans tous les cas, des activités propres aux États ou aux autorités étatiques, étrangères aux domaines d’activité des particuliers (voir arrêts du 6 novembre 2003, Lindqvist, C-101/01, EU:C:2003:596, point 43, ainsi que du 16 décembre 2008, Satakunnan Markkinapörssi et Satamedia, C-73/07, EU:C:2008:727, point 41).

La Cour a également considéré que les activités mentionnées en tant qu’exemples à l’article 3, paragraphe 2, premier tiret, de la directive 95/46 sont destinées à définir la portée de l’exception qui y est prévue, de telle sorte que cette exception ne s’applique qu’aux activités qui y sont ainsi expressément mentionnées ou qui peuvent être rangées dans la même catégorie (voir arrêt du 6 novembre 2003, Lindqvist, C-101/01, EU:C:2003:596, point 44).

Arrêt du 27 septembre 2017, Puškár (C-73/16) (cf. points 36-38)

49. Droits fondamentaux - Droit à une protection juridictionnelle effective - Droit à un recours effectif - Réglementation nationale subordonnant l'exercice d'un recours juridictionnel, par une personne invoquant une atteinte à son droit à la protection des données à caractère personnel, à l'épuisement préalable des voies de recours administratives disponibles - Admissibilité - Conditions - Modalités d'exercice desdites voies de recours n'affectant pas de manière disproportionnée le droit à un recours effectif

L’article 47 de la charte des droits fondamentaux de l’Union européenne doit être interprété en ce sens qu’il ne s’oppose pas à une législation nationale qui subordonne l’exercice d’un recours juridictionnel par une personne affirmant qu’il a été porté atteinte à son droit à la protection des données à caractère personnel garanti par la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, à l’épuisement préalable des voies de recours disponibles devant les autorités administratives nationales, à condition que les modalités concrètes d’exercice desdites voies de recours n’affectent pas de manière disproportionnée le droit à un recours effectif devant un tribunal visé à cette disposition. Il importe, notamment, que l’épuisement préalable des voies de recours disponibles devant les autorités administratives nationales n’entraîne pas de retard substantiel pour l’introduction d’un recours juridictionnel, qu’il entraîne la suspension de la prescription des droits concernés et qu’il n’occasionne pas de frais excessifs.

Arrêt du 27 septembre 2017, Puškár (C-73/16) (cf. point 76, disp. 1)

50. Droits fondamentaux - Droit à une protection juridictionnelle effective - Droit à un recours effectif - Liste contenant des données à caractère personnel et présentée en tant que moyen de preuve d'une violation de la protection des données à caractère personnel - Rejet de ladite liste en tant que moyen de preuve d'une telle violation en raison de l'obtention, par la personne concernée, de cette liste sans le consentement, légalement requis, du responsable du traitement de ces données - Inadmissibilité - Exceptions - Rejet prévu par la législation nationale et respectant à la fois le contenu essentiel du droit à un recours effectif et le principe de proportionnalité

L’article 47 de la charte des droits fondamentaux de l’Union européenne doit être interprété en ce sens qu’il s’oppose à ce qu’une juridiction nationale rejette, en tant que moyen de preuve d’une violation de la protection des données à caractère personnel conférée par la directive 95/46, une liste, telle que la liste litigieuse, présentée par la personne concernée et contenant des données à caractère personnel de celle-ci, dans l’hypothèse où cette personne aurait obtenu cette liste sans le consentement, légalement requis, du responsable du traitement de ces données, à moins qu’un tel rejet soit prévu par la législation nationale et qu’il respecte à la fois le contenu essentiel du droit à un recours effectif et le principe de proportionnalité.

Ainsi, afin d’apprécier la proportionnalité d’un rejet de la liste litigeuse en tant que moyen de preuve, la juridiction de renvoi doit examiner si sa législation nationale limite ou non, par rapport aux données figurant sur cette liste, les droits d’information et d’accès énoncés aux articles 10 à 12 de la directive 95/46 et si une telle limitation est, le cas échéant, justifiée. En outre, même lorsque tel est le cas et qu’il existe des éléments plaidant en faveur d’un intérêt légitime à l’éventuelle confidentialité de la liste en cause, les juridictions nationales doivent vérifier au cas par cas si ceux-ci prévalent sur l’intérêt à la protection des droits du particulier et s’il existe, dans le cadre de la procédure devant cette juridiction, d’autres moyens pour assurer cette confidentialité, notamment en ce qui concerne les données à caractère personnel des autres personnes physiques figurant sur cette liste.

Arrêt du 27 septembre 2017, Puškár (C-73/16) (cf. points 97, 98, disp. 2)

51. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Données à caractère personnel - Notion - Réponses écrites fournies par un candidat lors d'un examen professionnel et annotations de l'examinateur y relatives - Inclusion

L’article 2, sous a), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens que, dans des conditions telles que celles en cause au principal, les réponses écrites fournies par un candidat lors d’un examen professionnel et les éventuelles annotations de l’examinateur relatives à ces réponses constituent des données à caractère personnel, au sens de cette disposition.

Ainsi que la Cour l’a déjà constaté, le champ d’application de la directive 95/46 est très large et les données à caractère personnel visées par celle-ci sont variées (arrêt du 7 mai 2009, Rijkeboer, C-553/07, EU:C:2009:293, point 59 et jurisprudence citée). En effet, l’emploi de l’expression "toute information" dans le cadre de la définition de la notion de "donnée à caractère personnel", figurant à l’article 2, sous a), de la directive 95/46, reflète l’objectif du législateur de l’Union d’attribuer un sens large à cette notion, laquelle n’est pas restreinte aux informations sensibles ou d’ordre privé, mais englobe potentiellement toute sorte d’informations, tant objectives que subjectives sous forme d’avis ou d’appréciations, à condition que celles-ci "concernent" la personne en cause. S’agissant de cette dernière condition, celle-ci est satisfaite lorsque, en raison de son contenu, sa finalité ou son effet, l’information est liée à une personne déterminée.

S’agissant des annotations de l’examinateur relatives aux réponses du candidat, il convient de constater que celles-ci constituent, tout comme les réponses fournies par le candidat lors de l’examen, des informations concernant ce candidat. La constatation que les annotations de l’examinateur relatives aux réponses fournies par le candidat lors de l’examen constituent des informations qui, en raison de leur contenu, de leur finalité et de leur effet, sont liées à ce candidat n’est pas infirmée par le fait que ces annotations constituent également des informations concernant l’examinateur. En effet, la même information peut concerner plusieurs personnes physiques et ainsi constituer pour celles-ci, à condition que ces personnes soient identifiées ou identifiables, une donnée à caractère personnel, au sens de l’article 2, sous a), de la directive 95/46.

Arrêt du 20 décembre 2017, Nowak (C-434/16) (cf. points 33-35, 42, 44, 45, 62 et disp.)

52. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Droits à la rectification et à l'effacement des données - Étendue - Droits d'un candidat à l'égard des réponses fournies lors d'un examen professionnel et des annotations de l'examinateur y relatives - Objectif d'assurer le respect du droit à la vie privée du candidat

Dans la mesure où les réponses écrites fournies par un candidat lors d’un examen professionnel et les éventuelles annotations de l’examinateur s’y rapportant sont donc susceptibles d’être soumises à une vérification, notamment, de leur exactitude et de la nécessité de leur conservation, au sens de l’article 6, paragraphe 1, sous d) et e), de la directive 95/46, et peuvent faire l’objet d’une rectification ou d’un effacement, au titre de l’article 12, sous b), de celle-ci, il y a lieu de considérer que le fait de donner au candidat un droit d’accès à ces réponses et à ces annotations, en vertu de l’article 12, sous a), de cette directive, sert l’objectif de cette dernière consistant à garantir la protection du droit à la vie privée de ce candidat à l’égard du traitement des données le concernant (voir, a contrario, arrêt du 17 juillet 2014, YS e.a., C-141/12 et C-372/12, EU:C:2014:2081, points 45 et 46), et ce indépendamment du point de savoir si ledit candidat dispose ou non d’un tel droit d’accès également en vertu de la réglementation nationale applicable à la procédure d’examen. Certes, le droit de rectification, prévu à l’article 12, sous b), de la directive 95/46, ne saurait, à l’évidence, permettre à un candidat de "rectifier", a posteriori, de "fausses" réponses.

Dans ce contexte, il y a lieu de rappeler que la protection du droit fondamental au respect de la vie privée implique, notamment, que toute personne physique puisse s’assurer que les données à caractère personnel la concernant sont exactes et qu’elles sont traitées de manière licite. Ainsi qu’il ressort du considérant 41 de la directive 95/46, c’est afin de pouvoir effectuer les vérifications nécessaires que la personne concernée dispose, en vertu de l’article 12, sous a), de celle-ci, d’un droit d’accès aux données la concernant qui font l’objet d’un traitement. Ce droit d’accès est nécessaire, notamment, pour permettre à la personne concernée d’obtenir, le cas échéant, de la part du responsable du traitement, la rectification, l’effacement ou le verrouillage de ces données et, par conséquent, d’exercer le droit visé à l’article 12, sous b), de ladite directive (arrêt du 17 juillet 2014, YS e.a., C-141/12 et C-372/12, EU:C:2014:2081, point 44 et jurisprudence citée).

Enfin, il convient de constater, d’une part, que les droits d’accès et de rectification, au titre de l’article 12, sous a) et b), de la directive 95/46, ne s’étendent pas aux questions d’examen, lesquelles ne constituent pas en tant que telles des données à caractère personnel du candidat. D’autre part, tant la directive 95/46 que le règlement 2016/679 qui la remplace prévoient certaines limitations de ces droits.

Arrêt du 20 décembre 2017, Nowak (C-434/16) (cf. points 52, 56-59)

53. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Responsable du traitement - Notion - Administrateur d'une page fan hébergée sur un réseau social - Inclusion

L’article 2, sous d), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, doit être interprété en ce sens que la notion de "responsable du traitement", au sens de cette disposition, englobe l’administrateur d’une page fan hébergée sur un réseau social.

Or, si le simple fait d’utiliser un réseau social tel que Facebook ne rend pas un utilisateur de Facebook coresponsable d’un traitement de données à caractère personnel effectué par ce réseau, il convient, en revanche, de relever que l’administrateur d’une page fan hébergée sur Facebook, par la création d’une telle page, offre à Facebook la possibilité de placer des cookies sur l’ordinateur ou sur tout autre appareil de la personne ayant visité sa page fan, que cette personne dispose ou non d’un compte Facebook. Dans ces circonstances, il y a lieu de considérer que l’administrateur d’une page fan hébergée sur Facebook, tel que Wirtschaftsakademie, participe, par son action de paramétrage, en fonction, notamment, de son audience cible ainsi que d’objectifs de gestion ou de promotion de ses activités, à la détermination des finalités et des moyens du traitement des données personnelles des visiteurs de sa page fan. De ce fait, cet administrateur doit être, en l’occurrence, qualifié de responsable au sein de l’Union, conjointement avec Facebook Ireland, de ce traitement, au sens de l’article 2, sous d), de la directive 95/46. En effet, le fait pour un administrateur d’une page fan d’utiliser la plateforme mise en place par Facebook, afin de bénéficier des services y afférents, ne saurait l’exonérer du respect de ses obligations en matière de protection des données à caractère personnel. Dans ces conditions, la reconnaissance d’une responsabilité conjointe de l’exploitant du réseau social et de l’administrateur d’une page fan hébergée sur ce réseau en relation avec le traitement des données personnelles des visiteurs de cette page fan contribue à assurer une protection plus complète des droits dont disposent les personnes qui visitent une page fan, conformément aux exigences de la directive 95/46.

Arrêt du 5 juin 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16) (cf. points 35, 39, 40, 42, 44, disp. 1)

54. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Autorités nationales de contrôle - Pouvoirs - Pouvoirs d'investigation, d'intervention et d'ester en justice - Habilitation de l'autorité de contrôle d'un État membre pour exercer ces pouvoirs à l'égard d'une entreprise située sur le territoire de cet État membre - Appartenance de l'entreprise à un groupe ayant confié la responsabilité de la collecte et du traitement des données à caractère personnel à un établissement dans un autre État membre - Absence d'incidence

Les articles 4 et 28 de la directive 95/46 doivent être interprétés en ce sens que, lorsqu’une entreprise établie en dehors de l’Union européenne dispose de plusieurs établissements dans différents États membres, l’autorité de contrôle d’un État membre est habilitée à exercer les pouvoirs que lui confère l’article 28, paragraphe 3, de cette directive à l’égard d’un établissement de cette entreprise situé sur le territoire de cet État membre, alors même que, en vertu de la répartition des missions au sein du groupe, d’une part, cet établissement est chargé uniquement de la vente d’espaces publicitaires et d’autres activités de marketing sur le territoire dudit État membre et, d’autre part, la responsabilité exclusive de la collecte et du traitement des données à caractère personnel incombe, pour l’ensemble du territoire de l’Union européenne, à un établissement situé dans un autre État membre.

Arrêt du 5 juin 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16) (cf. point 64, disp. 2)

55. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Autorités nationales de contrôle - Pouvoirs - Pouvoirs d'intervention - Exercice à l'égard d'un tiers responsable du traitement des données à caractère personnel situé dans un autre État membre - Compétence pour apprécier la légalité du traitement et pour intervenir sans recourir à l'assistance de l'autorité de contrôle de l'autre État membre

L’article 4, paragraphe 1, sous a), et l’article 28, paragraphes 3 et 6, de la directive 95/46 doivent être interprétés en ce sens que, lorsque l’autorité de contrôle d’un État membre entend exercer à l’égard d’un organisme établi sur le territoire de cet État membre les pouvoirs d’intervention visés à l’article 28, paragraphe 3, de cette directive en raison d’atteintes aux règles relatives à la protection des données à caractère personnel, commises par un tiers responsable du traitement de ces données et ayant son siège dans un autre État membre, cette autorité de contrôle est compétente pour apprécier, de manière autonome par rapport à l’autorité de contrôle de ce dernier État membre, la légalité d’un tel traitement de données et peut exercer ses pouvoirs d’intervention à l’égard de l’organisme établi sur son territoire sans préalablement appeler l’autorité de contrôle de l’autre État membre à intervenir.

Arrêt du 5 juin 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16) (cf. point 74, disp. 3)

56. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Traitements de données à caractère personnel mis en œuvre pour l'exercice d'activités ne relevant pas du droit de l'Union ou effectués par des personnes physiques pour l'exercice d'activités exclusivement personnelles ou domestiques - Exclusion - Applicabilité à la collecte de données à caractère personnel par les membres d'une communauté religieuse dans le cadre de leur activité de prédication de porte-à-porte - Absence

L’article 3, paragraphe 2, de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, lu à la lumière de l’article 10, paragraphe 1, de la charte des droits fondamentaux de l’Union européenne, doit être interprété en ce sens que la collecte de données à caractère personnel effectuée par des membres d’une communauté religieuse dans le cadre d’une activité de prédication de porte-à-porte et les traitements ultérieurs de ces données ne constituent ni des traitements de données à caractère personnel mis en œuvre pour l’exercice d’activités visées à l’article 3, paragraphe 2, premier tiret, de cette directive ni des traitements de données à caractère personnel effectués par des personnes physiques pour l’exercice d’activités exclusivement personnelles ou domestiques, au sens de l’article 3, paragraphe 2, second tiret, de ladite directive.

Arrêt du 10 juillet 2018, Jehovan todistajat (C-25/17) (cf. point 51, disp. 1)

57. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Fichier de données à caractère personnel - Notion - Ensemble de données à caractère personnel collectées dans le cadre d'une activité de prédication de porte-à-porte et structurées afin de faciliter leur utilisation ultérieure - Inclusion

L’article 2, sous c), de la directive 95/46 doit être interprété en ce sens que la notion de "fichier", visée par cette disposition, couvre un ensemble de données à caractère personnel collectées dans le cadre d’une activité de prédication de porte-à-porte, comportant des noms et des adresses ainsi que d’autres informations concernant les personnes démarchées, dès lors que ces données sont structurées selon des critères déterminés permettant, en pratique, de les retrouver aisément aux fins d’une utilisation ultérieure. Pour qu’un tel ensemble relève de cette notion, il n’est pas nécessaire qu’il comprenne des fiches, des listes spécifiques ou d’autres systèmes de recherche.

Arrêt du 10 juillet 2018, Jehovan todistajat (C-25/17) (cf. point 62, disp. 2)

58. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Responsable du traitement - Collecte de données à caractère personnel par les membres d'une communauté religieuse dans le cadre de leur activité de prédication de porte-à-porte - Imputation de la responsabilité du traitement à la communauté - Ingérence dans l'autonomie organisationnelle de telles communautés - Absence

L’article 2, sous d), de la directive 95/46, lu à la lumière de l’article 10, paragraphe 1, de la charte des droits fondamentaux, doit être interprété en ce sens qu’il permet de considérer une communauté religieuse comme étant responsable, conjointement avec ses membres prédicateurs, des traitements de données à caractère personnel effectués par ces derniers dans le cadre d’une activité de prédication de porte-à-porte organisée, coordonnée et encouragée par cette communauté, sans qu’il soit nécessaire que ladite communauté ait accès aux données ni qu’il doive être établi qu’elle a donné à ses membres des lignes directrices écrites ou des consignes relativement à ces traitements.

Cette constatation ne saurait être remise en cause par le principe de l’autonomie organisationnelle des communautés religieuses, qui découle de l’article 17 TFUE. En effet, l’obligation de toute personne de se conformer aux règles du droit de l’Union relatives à la protection des données à caractère personnel ne peut être considérée comme une ingérence dans l’autonomie organisationnelle desdites communautés (voir, par analogie, arrêt du 17 avril 2018, Egenberger, C-414/16, EU:C:2018:257, point 58).

Arrêt du 10 juillet 2018, Jehovan todistajat (C-25/17) (cf. points 74, 75, disp. 3)

59. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Notion de traitement de données à caractère personnel - Traitement de données à des fins fiscales - Inclusion - Exigences relatives au traitement de données

Voir le texte de la décision.

Arrêt du 16 janvier 2019, Deutsche Post (C-496/17) (cf. points 56-59)

60. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Notion de traitement de données à caractère personnel - Enregistrement vidéo des personnes stocké dans un dispositif d'enregistrement continu tel qu'une mémoire d'une caméra photo numérique - Inclusion

Voir le texte de la décision.

Arrêt du 14 février 2019, Buivids (C-345/17) (cf. points 35, 36)

61. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Notion de traitement de données à caractère personnel automatisé en tout ou en partie - Publication d'un enregistrement vidéo contenant des données à caractère personnel sur un site Internet permettant aux utilisateurs d'envoyer, de regarder et de partager des vidéos - Inclusion

Voir le texte de la décision.

Arrêt du 14 février 2019, Buivids (C-345/17) (cf. points 38, 39)

62. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Dérogations - Interprétation stricte à la lumière des droits fondamentaux

Voir le texte de la décision.

Arrêt du 14 février 2019, Buivids (C-345/17) (cf. point 41)

63. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Notion de traitement de données à caractère personnel - Enregistrement vidéo de membres de la police dans un commissariat lors d'une prise de déposition et publication de cet enregistrement sur un site Internet de vidéos - Inclusion

Voir le texte de la décision.

Arrêt du 14 février 2019, Buivids (C-345/17) (cf. points 42-47, disp. 1)

64. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Traitement de données à caractère personnel effectué aux seules fins de journalisme - Notion - Enregistrement vidéo de membres de la police dans un commissariat lors d'une prise de déposition et publication de cet enregistrement sur un site Internet de vidéos - Appréciation de cette notion incombant à la juridiction nationale

Voir le texte de la décision.

Arrêt du 14 février 2019, Buivids (C-345/17) (cf. points 53-62, 67-69, disp. 2)

65. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Traitement de données à caractère personnel effectué aux seules fins de journalisme - Conciliation du droit au respect de la vie privée avec celui à la liberté d'expression

Voir le texte de la décision.

Arrêt du 14 février 2019, Buivids (C-345/17) (cf. points 63-66)

66. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Conditions de licéité d'un traitement de données à caractère personnel - Informations en cas de collecte de données auprès de la personne concernée - Gestionnaire d'un site Internet ayant incorporé sur celui-ci un module social permettant la communication des données à caractère personnel du visiteur de ce site au fournisseur dudit module - Obligation de recueillir le consentement de la personne concernée par le gestionnaire - Obligation d'information de la personne concernée par le gestionnaire - Portée

Voir le texte de la décision.

Arrêt du 29 juillet 2019, Fashion ID (C-40/17) (cf. point 106, disp. 4)

67. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Réglementation nationale permettant aux associations de défense des intérêts des consommateurs d'agir en justice - Admissibilité

Voir le texte de la décision.

Arrêt du 29 juillet 2019, Fashion ID (C-40/17) (cf. point 63, disp. 1)

68. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Responsable du traitement - Notion - Gestionnaire d'un site Internet ayant incorporé sur celui-ci un module social permettant la communication des données à caractère personnel du visiteur de ce site au fournisseur dudit module - Inclusion - Conditions

Voir le texte de la décision.

Arrêt du 29 juillet 2019, Fashion ID (C-40/17) (cf. point 85, disp. 2)

69. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Conditions de licéité d'un traitement de données à caractère personnel - Gestionnaire d'un site Internet ayant incorporé sur celui-ci un module social permettant la communication des données à caractère personnel du visiteur de ce site au fournisseur dudit module - Nécessité de la poursuite d'un intérêt légitime par le gestionnaire et le fournisseur

oir le texte de la décision.

Arrêt du 29 juillet 2019, Fashion ID (C-40/17) (cf. points 96, 97, disp. 3)

70. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Article 2 de la directive 95/46 - Traitement de données à caractère personnel - Notion - Activité d'un moteur de recherche consistant à trouver des informations publiées ou placées sur Internet par des tiers, à les indexer, à les stocker et à les mettre à la disposition des internautes - Inclusion - Responsable du traitement - Notion - Exploitant d'un moteur de recherche - Inclusion

Par l’arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17), la Cour, réunie en grande chambre, a précisé les obligations de l’exploitant d’un moteur de recherche dans le cadre d’une demande de déréférencement portant sur des données sensibles.

Google avait refusé de faire droit aux demandes de quatre personnes de déréférencer, dans la liste de résultats affichée par le moteur de recherche en réponse à une recherche effectuée à partir de leur nom respectif, divers liens menant vers des pages web publiées par des tiers, notamment des articles de presse. Suite aux plaintes de ces quatre personnes, la Commission nationale de l’informatique et des libertés (CNIL) (France) a refusé de mettre en demeure Google de procéder aux déréférencements demandés. Le Conseil d’État (France), saisi de l’affaire, a demandé à la Cour de préciser les obligations incombant à l’exploitant d’un moteur de recherche lors du traitement d’une demande de déréférencement en vertu de la directive 95/46{1}.

Premièrement, la Cour a rappelé que le traitement des données à caractère personnel qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ainsi que le traitement des données relatives à la santé et à la vie sexuelle, est interdit{2}, sous réserve de certaines exceptions et dérogations. S’agissant du traitement de données relatives aux infractions, aux condamnations pénales ou aux mesures de sûreté, il ne peut en principe être effectué que sous le contrôle de l’autorité publique ou si des garanties appropriées et spécifiques sont prévues par le droit national{3}.

La Cour a jugé que l’interdiction et les restrictions relatives au traitement de ces catégories particulières de données s’appliquent à l’exploitant d’un moteur de recherche, à l’instar de tout autre responsable du traitement de données à caractère personnel. En effet, la finalité de ces interdictions et restrictions consiste à assurer une protection accrue à l’encontre de tels traitements qui, en raison de la sensibilité particulière de ces données, sont susceptibles de constituer une ingérence particulièrement grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel{4}.

Toutefois, l’exploitant d’un moteur de recherche est responsable non pas du fait que des données à caractère personnel figurent sur une page web publiée par un tiers, mais du référencement de cette page. Dans ces conditions, l’interdiction et les restrictions relatives au traitement de données sensibles ne s’appliquent à cet exploitant qu’en raison de ce référencement et, donc, par l’intermédiaire d’une vérification à effectuer, sous le contrôle des autorités nationales compétentes, sur la base d’une demande formée par la personne concernée.

Deuxièmement, la Cour a considéré que, lorsque l’exploitant est saisi d’une demande de déréférencement relative à des données sensibles, il est en principe obligé, sous réserve de certaines exceptions, de faire droit à cette demande. S’agissant de ces exceptions, l’exploitant peut notamment refuser de faire droit à une telle demande lorsqu’il constate que les liens mènent vers des données manifestement rendues publiques par la personne concernée{5}, à condition que le référencement de tels liens réponde aux autres conditions de licéité d’un traitement de données à caractère personnel et à moins que cette personne n’ait le droit de s’opposer audit référencement pour des raisons tenant à sa situation particulière{6}.

En tout état de cause, lorsqu’il est saisi d’une demande de déréférencement, l’exploitant d’un moteur de recherche doit vérifier si l’inclusion dans la liste de résultats du lien vers une page web sur laquelle des données sensibles sont publiées, qui est affichée à la suite d’une recherche effectuée à partir du nom de cette personne, s’avère strictement nécessaire pour protéger la liberté d’information des internautes{7} potentiellement intéressés à avoir accès à cette page web au moyen d’une telle recherche. À cet égard, la Cour a souligné que, si les droits au respect de la vie privée et à la protection des données à caractère personnel prévalent, en règle générale, sur la liberté d’information des internautes, cet équilibre peut toutefois dépendre, dans des cas particuliers, de la nature de l’information en question et de sa sensibilité pour la vie privée de la personne concernée ainsi que de l’intérêt du public à disposer de cette information, lequel peut varier, notamment, en fonction du rôle joué par cette personne dans la vie publique.

Troisièmement, la Cour a jugé que, dans le cadre d’une demande de déréférencement portant sur des données relatives à une procédure judiciaire en matière pénale menée contre la personne concernée, qui se rapportent à une étape antérieure de cette procédure et ne correspondent plus à la situation actuelle, il appartient à l’exploitant d’un moteur de recherche d’apprécier si, eu égard à l’ensemble des circonstances de l’espèce, ladite personne a droit à ce que les informations en question ne soient plus, au stade actuel, liées à son nom par une liste de résultats, affichée à la suite d’une recherche effectuée à partir de ce nom. Cependant, même si tel n’est pas le cas en raison du fait que l’inclusion du lien en cause s’avère strictement nécessaire pour concilier les droits au respect de la vie privée et à la protection des données de la personne concernée avec la liberté d’information des internautes potentiellement intéressés, l’exploitant est tenu, au plus tard à l’occasion de la demande de déréférencement, d’aménager la liste de résultats de telle sorte que l’image globale qui en résulte pour l’internaute reflète la situation judiciaire actuelle, ce qui nécessite notamment que des liens vers des pages web comportant des informations à ce sujet apparaissent en premier lieu sur cette liste.

{1 Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31). Cette directive a été abrogée, avec effet au 25 mai 2018, par le règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).}

{2 Article 8, paragraphe 1, de la directive 95/46 et article 9, paragraphe 1, du règlement 2016/679.}

{3 Article 8, paragraphe 5, de la directive 95/46 et article 10 du règlement 2016/679.}

{4 Les droits au respect de la vie privée et à la protection des données à caractère personnel sont garantis par les articles 7 et 8 de la charte des droits fondamentaux de l’Union européenne.}

{5 Article 8, paragraphe 2, sous e), de la directive 95/46 et article 9, paragraphe 2, sous e), du règlement 2016/679.}

{6 Article 14, premier alinéa, sous a), de la directive 95/46 et article 21, paragraphe 1, du règlement 2016/679.}

{7 Le droit à la liberté d’expression et d’information est consacré à l’article 11 de la charte des droits fondamentaux de l’Union européenne.}

Arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17) (cf. points 35-37)

71. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Traitement portant sur des catégories particulières de données à caractère personnel - Interdictions ou restrictions relatives au traitement desdites catégories de données - Applicabilité à l'exploitant d'un moteur de recherche - Conditions

Par l’arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17), la Cour, réunie en grande chambre, a précisé les obligations de l’exploitant d’un moteur de recherche dans le cadre d’une demande de déréférencement portant sur des données sensibles.

Google avait refusé de faire droit aux demandes de quatre personnes de déréférencer, dans la liste de résultats affichée par le moteur de recherche en réponse à une recherche effectuée à partir de leur nom respectif, divers liens menant vers des pages web publiées par des tiers, notamment des articles de presse. Suite aux plaintes de ces quatre personnes, la Commission nationale de l’informatique et des libertés (CNIL) (France) a refusé de mettre en demeure Google de procéder aux déréférencements demandés. Le Conseil d’État (France), saisi de l’affaire, a demandé à la Cour de préciser les obligations incombant à l’exploitant d’un moteur de recherche lors du traitement d’une demande de déréférencement en vertu de la directive 95/46{1}.

Premièrement, la Cour a rappelé que le traitement des données à caractère personnel qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ainsi que le traitement des données relatives à la santé et à la vie sexuelle, est interdit{2}, sous réserve de certaines exceptions et dérogations. S’agissant du traitement de données relatives aux infractions, aux condamnations pénales ou aux mesures de sûreté, il ne peut en principe être effectué que sous le contrôle de l’autorité publique ou si des garanties appropriées et spécifiques sont prévues par le droit national{3}.

La Cour a jugé que l’interdiction et les restrictions relatives au traitement de ces catégories particulières de données s’appliquent à l’exploitant d’un moteur de recherche, à l’instar de tout autre responsable du traitement de données à caractère personnel. En effet, la finalité de ces interdictions et restrictions consiste à assurer une protection accrue à l’encontre de tels traitements qui, en raison de la sensibilité particulière de ces données, sont susceptibles de constituer une ingérence particulièrement grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel{4}.

Toutefois, l’exploitant d’un moteur de recherche est responsable non pas du fait que des données à caractère personnel figurent sur une page web publiée par un tiers, mais du référencement de cette page. Dans ces conditions, l’interdiction et les restrictions relatives au traitement de données sensibles ne s’appliquent à cet exploitant qu’en raison de ce référencement et, donc, par l’intermédiaire d’une vérification à effectuer, sous le contrôle des autorités nationales compétentes, sur la base d’une demande formée par la personne concernée.

Deuxièmement, la Cour a considéré que, lorsque l’exploitant est saisi d’une demande de déréférencement relative à des données sensibles, il est en principe obligé, sous réserve de certaines exceptions, de faire droit à cette demande. S’agissant de ces exceptions, l’exploitant peut notamment refuser de faire droit à une telle demande lorsqu’il constate que les liens mènent vers des données manifestement rendues publiques par la personne concernée{5}, à condition que le référencement de tels liens réponde aux autres conditions de licéité d’un traitement de données à caractère personnel et à moins que cette personne n’ait le droit de s’opposer audit référencement pour des raisons tenant à sa situation particulière{6}.

En tout état de cause, lorsqu’il est saisi d’une demande de déréférencement, l’exploitant d’un moteur de recherche doit vérifier si l’inclusion dans la liste de résultats du lien vers une page web sur laquelle des données sensibles sont publiées, qui est affichée à la suite d’une recherche effectuée à partir du nom de cette personne, s’avère strictement nécessaire pour protéger la liberté d’information des internautes{7} potentiellement intéressés à avoir accès à cette page web au moyen d’une telle recherche. À cet égard, la Cour a souligné que, si les droits au respect de la vie privée et à la protection des données à caractère personnel prévalent, en règle générale, sur la liberté d’information des internautes, cet équilibre peut toutefois dépendre, dans des cas particuliers, de la nature de l’information en question et de sa sensibilité pour la vie privée de la personne concernée ainsi que de l’intérêt du public à disposer de cette information, lequel peut varier, notamment, en fonction du rôle joué par cette personne dans la vie publique.

Troisièmement, la Cour a jugé que, dans le cadre d’une demande de déréférencement portant sur des données relatives à une procédure judiciaire en matière pénale menée contre la personne concernée, qui se rapportent à une étape antérieure de cette procédure et ne correspondent plus à la situation actuelle, il appartient à l’exploitant d’un moteur de recherche d’apprécier si, eu égard à l’ensemble des circonstances de l’espèce, ladite personne a droit à ce que les informations en question ne soient plus, au stade actuel, liées à son nom par une liste de résultats, affichée à la suite d’une recherche effectuée à partir de ce nom. Cependant, même si tel n’est pas le cas en raison du fait que l’inclusion du lien en cause s’avère strictement nécessaire pour concilier les droits au respect de la vie privée et à la protection des données de la personne concernée avec la liberté d’information des internautes potentiellement intéressés, l’exploitant est tenu, au plus tard à l’occasion de la demande de déréférencement, d’aménager la liste de résultats de telle sorte que l’image globale qui en résulte pour l’internaute reflète la situation judiciaire actuelle, ce qui nécessite notamment que des liens vers des pages web comportant des informations à ce sujet apparaissent en premier lieu sur cette liste.

{1 Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31). Cette directive a été abrogée, avec effet au 25 mai 2018, par le règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).}

{2 Article 8, paragraphe 1, de la directive 95/46 et article 9, paragraphe 1, du règlement 2016/679.}

{3 Article 8, paragraphe 5, de la directive 95/46 et article 10 du règlement 2016/679.}

{4 Les droits au respect de la vie privée et à la protection des données à caractère personnel sont garantis par les articles 7 et 8 de la charte des droits fondamentaux de l’Union européenne.}

{5 Article 8, paragraphe 2, sous e), de la directive 95/46 et article 9, paragraphe 2, sous e), du règlement 2016/679.}

{6 Article 14, premier alinéa, sous a), de la directive 95/46 et article 21, paragraphe 1, du règlement 2016/679.}

{7 Le droit à la liberté d’expression et d’information est consacré à l’article 11 de la charte des droits fondamentaux de l’Union européenne.}

Arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17) (cf. points 42-48, disp. 1)

72. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Articles 12 et 14 de la directive 95/46 - Droit d'accès de la personne concernée aux données à caractère personnel et droit d'opposition à leur traitement - Droit de demander la suppression de la liste de résultats des liens vers des pages web - Conditions

Par l’arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17), la Cour, réunie en grande chambre, a précisé les obligations de l’exploitant d’un moteur de recherche dans le cadre d’une demande de déréférencement portant sur des données sensibles.

Google avait refusé de faire droit aux demandes de quatre personnes de déréférencer, dans la liste de résultats affichée par le moteur de recherche en réponse à une recherche effectuée à partir de leur nom respectif, divers liens menant vers des pages web publiées par des tiers, notamment des articles de presse. Suite aux plaintes de ces quatre personnes, la Commission nationale de l’informatique et des libertés (CNIL) (France) a refusé de mettre en demeure Google de procéder aux déréférencements demandés. Le Conseil d’État (France), saisi de l’affaire, a demandé à la Cour de préciser les obligations incombant à l’exploitant d’un moteur de recherche lors du traitement d’une demande de déréférencement en vertu de la directive 95/46{1}.

Premièrement, la Cour a rappelé que le traitement des données à caractère personnel qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ainsi que le traitement des données relatives à la santé et à la vie sexuelle, est interdit{2}, sous réserve de certaines exceptions et dérogations. S’agissant du traitement de données relatives aux infractions, aux condamnations pénales ou aux mesures de sûreté, il ne peut en principe être effectué que sous le contrôle de l’autorité publique ou si des garanties appropriées et spécifiques sont prévues par le droit national{3}.

La Cour a jugé que l’interdiction et les restrictions relatives au traitement de ces catégories particulières de données s’appliquent à l’exploitant d’un moteur de recherche, à l’instar de tout autre responsable du traitement de données à caractère personnel. En effet, la finalité de ces interdictions et restrictions consiste à assurer une protection accrue à l’encontre de tels traitements qui, en raison de la sensibilité particulière de ces données, sont susceptibles de constituer une ingérence particulièrement grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel{4}.

Toutefois, l’exploitant d’un moteur de recherche est responsable non pas du fait que des données à caractère personnel figurent sur une page web publiée par un tiers, mais du référencement de cette page. Dans ces conditions, l’interdiction et les restrictions relatives au traitement de données sensibles ne s’appliquent à cet exploitant qu’en raison de ce référencement et, donc, par l’intermédiaire d’une vérification à effectuer, sous le contrôle des autorités nationales compétentes, sur la base d’une demande formée par la personne concernée.

Deuxièmement, la Cour a considéré que, lorsque l’exploitant est saisi d’une demande de déréférencement relative à des données sensibles, il est en principe obligé, sous réserve de certaines exceptions, de faire droit à cette demande. S’agissant de ces exceptions, l’exploitant peut notamment refuser de faire droit à une telle demande lorsqu’il constate que les liens mènent vers des données manifestement rendues publiques par la personne concernée{5}, à condition que le référencement de tels liens réponde aux autres conditions de licéité d’un traitement de données à caractère personnel et à moins que cette personne n’ait le droit de s’opposer audit référencement pour des raisons tenant à sa situation particulière{6}.

En tout état de cause, lorsqu’il est saisi d’une demande de déréférencement, l’exploitant d’un moteur de recherche doit vérifier si l’inclusion dans la liste de résultats du lien vers une page web sur laquelle des données sensibles sont publiées, qui est affichée à la suite d’une recherche effectuée à partir du nom de cette personne, s’avère strictement nécessaire pour protéger la liberté d’information des internautes{7} potentiellement intéressés à avoir accès à cette page web au moyen d’une telle recherche. À cet égard, la Cour a souligné que, si les droits au respect de la vie privée et à la protection des données à caractère personnel prévalent, en règle générale, sur la liberté d’information des internautes, cet équilibre peut toutefois dépendre, dans des cas particuliers, de la nature de l’information en question et de sa sensibilité pour la vie privée de la personne concernée ainsi que de l’intérêt du public à disposer de cette information, lequel peut varier, notamment, en fonction du rôle joué par cette personne dans la vie publique.

Troisièmement, la Cour a jugé que, dans le cadre d’une demande de déréférencement portant sur des données relatives à une procédure judiciaire en matière pénale menée contre la personne concernée, qui se rapportent à une étape antérieure de cette procédure et ne correspondent plus à la situation actuelle, il appartient à l’exploitant d’un moteur de recherche d’apprécier si, eu égard à l’ensemble des circonstances de l’espèce, ladite personne a droit à ce que les informations en question ne soient plus, au stade actuel, liées à son nom par une liste de résultats, affichée à la suite d’une recherche effectuée à partir de ce nom. Cependant, même si tel n’est pas le cas en raison du fait que l’inclusion du lien en cause s’avère strictement nécessaire pour concilier les droits au respect de la vie privée et à la protection des données de la personne concernée avec la liberté d’information des internautes potentiellement intéressés, l’exploitant est tenu, au plus tard à l’occasion de la demande de déréférencement, d’aménager la liste de résultats de telle sorte que l’image globale qui en résulte pour l’internaute reflète la situation judiciaire actuelle, ce qui nécessite notamment que des liens vers des pages web comportant des informations à ce sujet apparaissent en premier lieu sur cette liste.

{1 Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31). Cette directive a été abrogée, avec effet au 25 mai 2018, par le règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).}

{2 Article 8, paragraphe 1, de la directive 95/46 et article 9, paragraphe 1, du règlement 2016/679.}

{3 Article 8, paragraphe 5, de la directive 95/46 et article 10 du règlement 2016/679.}

{4 Les droits au respect de la vie privée et à la protection des données à caractère personnel sont garantis par les articles 7 et 8 de la charte des droits fondamentaux de l’Union européenne.}

{5 Article 8, paragraphe 2, sous e), de la directive 95/46 et article 9, paragraphe 2, sous e), du règlement 2016/679.}

{6 Article 14, premier alinéa, sous a), de la directive 95/46 et article 21, paragraphe 1, du règlement 2016/679.}

{7 Le droit à la liberté d’expression et d’information est consacré à l’article 11 de la charte des droits fondamentaux de l’Union européenne.}

Arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17) (cf. points 50-52)

73. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Articles 12 et 14 de la directive 95/46 - Droit d'accès de la personne concernée aux données à caractère personnel et droit d'opposition à leur traitement - Recherche effectuée au moyen d'un moteur de recherche à partir du nom d'une personne - Affichage d'une liste de résultats - Droit de demander de ne plus mettre cette information à la disposition du grand public

Par l’arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17), la Cour, réunie en grande chambre, a précisé les obligations de l’exploitant d’un moteur de recherche dans le cadre d’une demande de déréférencement portant sur des données sensibles.

Google avait refusé de faire droit aux demandes de quatre personnes de déréférencer, dans la liste de résultats affichée par le moteur de recherche en réponse à une recherche effectuée à partir de leur nom respectif, divers liens menant vers des pages web publiées par des tiers, notamment des articles de presse. Suite aux plaintes de ces quatre personnes, la Commission nationale de l’informatique et des libertés (CNIL) (France) a refusé de mettre en demeure Google de procéder aux déréférencements demandés. Le Conseil d’État (France), saisi de l’affaire, a demandé à la Cour de préciser les obligations incombant à l’exploitant d’un moteur de recherche lors du traitement d’une demande de déréférencement en vertu de la directive 95/46{1}.

Premièrement, la Cour a rappelé que le traitement des données à caractère personnel qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ainsi que le traitement des données relatives à la santé et à la vie sexuelle, est interdit{2}, sous réserve de certaines exceptions et dérogations. S’agissant du traitement de données relatives aux infractions, aux condamnations pénales ou aux mesures de sûreté, il ne peut en principe être effectué que sous le contrôle de l’autorité publique ou si des garanties appropriées et spécifiques sont prévues par le droit national{3}.

La Cour a jugé que l’interdiction et les restrictions relatives au traitement de ces catégories particulières de données s’appliquent à l’exploitant d’un moteur de recherche, à l’instar de tout autre responsable du traitement de données à caractère personnel. En effet, la finalité de ces interdictions et restrictions consiste à assurer une protection accrue à l’encontre de tels traitements qui, en raison de la sensibilité particulière de ces données, sont susceptibles de constituer une ingérence particulièrement grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel{4}.

Toutefois, l’exploitant d’un moteur de recherche est responsable non pas du fait que des données à caractère personnel figurent sur une page web publiée par un tiers, mais du référencement de cette page. Dans ces conditions, l’interdiction et les restrictions relatives au traitement de données sensibles ne s’appliquent à cet exploitant qu’en raison de ce référencement et, donc, par l’intermédiaire d’une vérification à effectuer, sous le contrôle des autorités nationales compétentes, sur la base d’une demande formée par la personne concernée.

Deuxièmement, la Cour a considéré que, lorsque l’exploitant est saisi d’une demande de déréférencement relative à des données sensibles, il est en principe obligé, sous réserve de certaines exceptions, de faire droit à cette demande. S’agissant de ces exceptions, l’exploitant peut notamment refuser de faire droit à une telle demande lorsqu’il constate que les liens mènent vers des données manifestement rendues publiques par la personne concernée{5}, à condition que le référencement de tels liens réponde aux autres conditions de licéité d’un traitement de données à caractère personnel et à moins que cette personne n’ait le droit de s’opposer audit référencement pour des raisons tenant à sa situation particulière{6}.

En tout état de cause, lorsqu’il est saisi d’une demande de déréférencement, l’exploitant d’un moteur de recherche doit vérifier si l’inclusion dans la liste de résultats du lien vers une page web sur laquelle des données sensibles sont publiées, qui est affichée à la suite d’une recherche effectuée à partir du nom de cette personne, s’avère strictement nécessaire pour protéger la liberté d’information des internautes{7} potentiellement intéressés à avoir accès à cette page web au moyen d’une telle recherche. À cet égard, la Cour a souligné que, si les droits au respect de la vie privée et à la protection des données à caractère personnel prévalent, en règle générale, sur la liberté d’information des internautes, cet équilibre peut toutefois dépendre, dans des cas particuliers, de la nature de l’information en question et de sa sensibilité pour la vie privée de la personne concernée ainsi que de l’intérêt du public à disposer de cette information, lequel peut varier, notamment, en fonction du rôle joué par cette personne dans la vie publique.

Troisièmement, la Cour a jugé que, dans le cadre d’une demande de déréférencement portant sur des données relatives à une procédure judiciaire en matière pénale menée contre la personne concernée, qui se rapportent à une étape antérieure de cette procédure et ne correspondent plus à la situation actuelle, il appartient à l’exploitant d’un moteur de recherche d’apprécier si, eu égard à l’ensemble des circonstances de l’espèce, ladite personne a droit à ce que les informations en question ne soient plus, au stade actuel, liées à son nom par une liste de résultats, affichée à la suite d’une recherche effectuée à partir de ce nom. Cependant, même si tel n’est pas le cas en raison du fait que l’inclusion du lien en cause s’avère strictement nécessaire pour concilier les droits au respect de la vie privée et à la protection des données de la personne concernée avec la liberté d’information des internautes potentiellement intéressés, l’exploitant est tenu, au plus tard à l’occasion de la demande de déréférencement, d’aménager la liste de résultats de telle sorte que l’image globale qui en résulte pour l’internaute reflète la situation judiciaire actuelle, ce qui nécessite notamment que des liens vers des pages web comportant des informations à ce sujet apparaissent en premier lieu sur cette liste.

{1 Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31). Cette directive a été abrogée, avec effet au 25 mai 2018, par le règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).}

{2 Article 8, paragraphe 1, de la directive 95/46 et article 9, paragraphe 1, du règlement 2016/679.}

{3 Article 8, paragraphe 5, de la directive 95/46 et article 10 du règlement 2016/679.}

{4 Les droits au respect de la vie privée et à la protection des données à caractère personnel sont garantis par les articles 7 et 8 de la charte des droits fondamentaux de l’Union européenne.}

{5 Article 8, paragraphe 2, sous e), de la directive 95/46 et article 9, paragraphe 2, sous e), du règlement 2016/679.}

{6 Article 14, premier alinéa, sous a), de la directive 95/46 et article 21, paragraphe 1, du règlement 2016/679.}

{7 Le droit à la liberté d’expression et d’information est consacré à l’article 11 de la charte des droits fondamentaux de l’Union européenne.}

Arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17) (cf. point 53)

74. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Traitement portant sur des catégories particulières de données à caractère personnel - Demande de déréférencement - Obligation de l'exploitant d'un moteur de recherche de faire droit à une telle demande - Exception - Données manifestement rendues publiques par la personne concernée - Conditions

Par l’arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17), la Cour, réunie en grande chambre, a précisé les obligations de l’exploitant d’un moteur de recherche dans le cadre d’une demande de déréférencement portant sur des données sensibles.

Google avait refusé de faire droit aux demandes de quatre personnes de déréférencer, dans la liste de résultats affichée par le moteur de recherche en réponse à une recherche effectuée à partir de leur nom respectif, divers liens menant vers des pages web publiées par des tiers, notamment des articles de presse. Suite aux plaintes de ces quatre personnes, la Commission nationale de l’informatique et des libertés (CNIL) (France) a refusé de mettre en demeure Google de procéder aux déréférencements demandés. Le Conseil d’État (France), saisi de l’affaire, a demandé à la Cour de préciser les obligations incombant à l’exploitant d’un moteur de recherche lors du traitement d’une demande de déréférencement en vertu de la directive 95/46{1}.

Premièrement, la Cour a rappelé que le traitement des données à caractère personnel qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ainsi que le traitement des données relatives à la santé et à la vie sexuelle, est interdit{2}, sous réserve de certaines exceptions et dérogations. S’agissant du traitement de données relatives aux infractions, aux condamnations pénales ou aux mesures de sûreté, il ne peut en principe être effectué que sous le contrôle de l’autorité publique ou si des garanties appropriées et spécifiques sont prévues par le droit national{3}.

La Cour a jugé que l’interdiction et les restrictions relatives au traitement de ces catégories particulières de données s’appliquent à l’exploitant d’un moteur de recherche, à l’instar de tout autre responsable du traitement de données à caractère personnel. En effet, la finalité de ces interdictions et restrictions consiste à assurer une protection accrue à l’encontre de tels traitements qui, en raison de la sensibilité particulière de ces données, sont susceptibles de constituer une ingérence particulièrement grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel{4}.

Toutefois, l’exploitant d’un moteur de recherche est responsable non pas du fait que des données à caractère personnel figurent sur une page web publiée par un tiers, mais du référencement de cette page. Dans ces conditions, l’interdiction et les restrictions relatives au traitement de données sensibles ne s’appliquent à cet exploitant qu’en raison de ce référencement et, donc, par l’intermédiaire d’une vérification à effectuer, sous le contrôle des autorités nationales compétentes, sur la base d’une demande formée par la personne concernée.

Deuxièmement, la Cour a considéré que, lorsque l’exploitant est saisi d’une demande de déréférencement relative à des données sensibles, il est en principe obligé, sous réserve de certaines exceptions, de faire droit à cette demande. S’agissant de ces exceptions, l’exploitant peut notamment refuser de faire droit à une telle demande lorsqu’il constate que les liens mènent vers des données manifestement rendues publiques par la personne concernée{5}, à condition que le référencement de tels liens réponde aux autres conditions de licéité d’un traitement de données à caractère personnel et à moins que cette personne n’ait le droit de s’opposer audit référencement pour des raisons tenant à sa situation particulière{6}.

En tout état de cause, lorsqu’il est saisi d’une demande de déréférencement, l’exploitant d’un moteur de recherche doit vérifier si l’inclusion dans la liste de résultats du lien vers une page web sur laquelle des données sensibles sont publiées, qui est affichée à la suite d’une recherche effectuée à partir du nom de cette personne, s’avère strictement nécessaire pour protéger la liberté d’information des internautes{7} potentiellement intéressés à avoir accès à cette page web au moyen d’une telle recherche. À cet égard, la Cour a souligné que, si les droits au respect de la vie privée et à la protection des données à caractère personnel prévalent, en règle générale, sur la liberté d’information des internautes, cet équilibre peut toutefois dépendre, dans des cas particuliers, de la nature de l’information en question et de sa sensibilité pour la vie privée de la personne concernée ainsi que de l’intérêt du public à disposer de cette information, lequel peut varier, notamment, en fonction du rôle joué par cette personne dans la vie publique.

Troisièmement, la Cour a jugé que, dans le cadre d’une demande de déréférencement portant sur des données relatives à une procédure judiciaire en matière pénale menée contre la personne concernée, qui se rapportent à une étape antérieure de cette procédure et ne correspondent plus à la situation actuelle, il appartient à l’exploitant d’un moteur de recherche d’apprécier si, eu égard à l’ensemble des circonstances de l’espèce, ladite personne a droit à ce que les informations en question ne soient plus, au stade actuel, liées à son nom par une liste de résultats, affichée à la suite d’une recherche effectuée à partir de ce nom. Cependant, même si tel n’est pas le cas en raison du fait que l’inclusion du lien en cause s’avère strictement nécessaire pour concilier les droits au respect de la vie privée et à la protection des données de la personne concernée avec la liberté d’information des internautes potentiellement intéressés, l’exploitant est tenu, au plus tard à l’occasion de la demande de déréférencement, d’aménager la liste de résultats de telle sorte que l’image globale qui en résulte pour l’internaute reflète la situation judiciaire actuelle, ce qui nécessite notamment que des liens vers des pages web comportant des informations à ce sujet apparaissent en premier lieu sur cette liste.

{1 Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31). Cette directive a été abrogée, avec effet au 25 mai 2018, par le règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).}

{2 Article 8, paragraphe 1, de la directive 95/46 et article 9, paragraphe 1, du règlement 2016/679.}

{3 Article 8, paragraphe 5, de la directive 95/46 et article 10 du règlement 2016/679.}

{4 Les droits au respect de la vie privée et à la protection des données à caractère personnel sont garantis par les articles 7 et 8 de la charte des droits fondamentaux de l’Union européenne.}

{5 Article 8, paragraphe 2, sous e), de la directive 95/46 et article 9, paragraphe 2, sous e), du règlement 2016/679.}

{6 Article 14, premier alinéa, sous a), de la directive 95/46 et article 21, paragraphe 1, du règlement 2016/679.}

{7 Le droit à la liberté d’expression et d’information est consacré à l’article 11 de la charte des droits fondamentaux de l’Union européenne.}

Arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17) (cf. points 61-65, disp. 2)

75. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Traitement portant sur des catégories particulières de données à caractère personnel - Demande de déréférencement - Obligation de l'exploitant d'un moteur de recherche de faire droit à une telle demande - Exception - Protection de la liberté d'information des internautes - Vérification par ledit exploitant

Par l’arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17), la Cour, réunie en grande chambre, a précisé les obligations de l’exploitant d’un moteur de recherche dans le cadre d’une demande de déréférencement portant sur des données sensibles.

Google avait refusé de faire droit aux demandes de quatre personnes de déréférencer, dans la liste de résultats affichée par le moteur de recherche en réponse à une recherche effectuée à partir de leur nom respectif, divers liens menant vers des pages web publiées par des tiers, notamment des articles de presse. Suite aux plaintes de ces quatre personnes, la Commission nationale de l’informatique et des libertés (CNIL) (France) a refusé de mettre en demeure Google de procéder aux déréférencements demandés. Le Conseil d’État (France), saisi de l’affaire, a demandé à la Cour de préciser les obligations incombant à l’exploitant d’un moteur de recherche lors du traitement d’une demande de déréférencement en vertu de la directive 95/46{1}.

Premièrement, la Cour a rappelé que le traitement des données à caractère personnel qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ainsi que le traitement des données relatives à la santé et à la vie sexuelle, est interdit{2}, sous réserve de certaines exceptions et dérogations. S’agissant du traitement de données relatives aux infractions, aux condamnations pénales ou aux mesures de sûreté, il ne peut en principe être effectué que sous le contrôle de l’autorité publique ou si des garanties appropriées et spécifiques sont prévues par le droit national{3}.

La Cour a jugé que l’interdiction et les restrictions relatives au traitement de ces catégories particulières de données s’appliquent à l’exploitant d’un moteur de recherche, à l’instar de tout autre responsable du traitement de données à caractère personnel. En effet, la finalité de ces interdictions et restrictions consiste à assurer une protection accrue à l’encontre de tels traitements qui, en raison de la sensibilité particulière de ces données, sont susceptibles de constituer une ingérence particulièrement grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel{4}.

Toutefois, l’exploitant d’un moteur de recherche est responsable non pas du fait que des données à caractère personnel figurent sur une page web publiée par un tiers, mais du référencement de cette page. Dans ces conditions, l’interdiction et les restrictions relatives au traitement de données sensibles ne s’appliquent à cet exploitant qu’en raison de ce référencement et, donc, par l’intermédiaire d’une vérification à effectuer, sous le contrôle des autorités nationales compétentes, sur la base d’une demande formée par la personne concernée.

Deuxièmement, la Cour a considéré que, lorsque l’exploitant est saisi d’une demande de déréférencement relative à des données sensibles, il est en principe obligé, sous réserve de certaines exceptions, de faire droit à cette demande. S’agissant de ces exceptions, l’exploitant peut notamment refuser de faire droit à une telle demande lorsqu’il constate que les liens mènent vers des données manifestement rendues publiques par la personne concernée{5}, à condition que le référencement de tels liens réponde aux autres conditions de licéité d’un traitement de données à caractère personnel et à moins que cette personne n’ait le droit de s’opposer audit référencement pour des raisons tenant à sa situation particulière{6}.

En tout état de cause, lorsqu’il est saisi d’une demande de déréférencement, l’exploitant d’un moteur de recherche doit vérifier si l’inclusion dans la liste de résultats du lien vers une page web sur laquelle des données sensibles sont publiées, qui est affichée à la suite d’une recherche effectuée à partir du nom de cette personne, s’avère strictement nécessaire pour protéger la liberté d’information des internautes{7} potentiellement intéressés à avoir accès à cette page web au moyen d’une telle recherche. À cet égard, la Cour a souligné que, si les droits au respect de la vie privée et à la protection des données à caractère personnel prévalent, en règle générale, sur la liberté d’information des internautes, cet équilibre peut toutefois dépendre, dans des cas particuliers, de la nature de l’information en question et de sa sensibilité pour la vie privée de la personne concernée ainsi que de l’intérêt du public à disposer de cette information, lequel peut varier, notamment, en fonction du rôle joué par cette personne dans la vie publique.

Troisièmement, la Cour a jugé que, dans le cadre d’une demande de déréférencement portant sur des données relatives à une procédure judiciaire en matière pénale menée contre la personne concernée, qui se rapportent à une étape antérieure de cette procédure et ne correspondent plus à la situation actuelle, il appartient à l’exploitant d’un moteur de recherche d’apprécier si, eu égard à l’ensemble des circonstances de l’espèce, ladite personne a droit à ce que les informations en question ne soient plus, au stade actuel, liées à son nom par une liste de résultats, affichée à la suite d’une recherche effectuée à partir de ce nom. Cependant, même si tel n’est pas le cas en raison du fait que l’inclusion du lien en cause s’avère strictement nécessaire pour concilier les droits au respect de la vie privée et à la protection des données de la personne concernée avec la liberté d’information des internautes potentiellement intéressés, l’exploitant est tenu, au plus tard à l’occasion de la demande de déréférencement, d’aménager la liste de résultats de telle sorte que l’image globale qui en résulte pour l’internaute reflète la situation judiciaire actuelle, ce qui nécessite notamment que des liens vers des pages web comportant des informations à ce sujet apparaissent en premier lieu sur cette liste.

{1 Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31). Cette directive a été abrogée, avec effet au 25 mai 2018, par le règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).}

{2 Article 8, paragraphe 1, de la directive 95/46 et article 9, paragraphe 1, du règlement 2016/679.}

{3 Article 8, paragraphe 5, de la directive 95/46 et article 10 du règlement 2016/679.}

{4 Les droits au respect de la vie privée et à la protection des données à caractère personnel sont garantis par les articles 7 et 8 de la charte des droits fondamentaux de l’Union européenne.}

{5 Article 8, paragraphe 2, sous e), de la directive 95/46 et article 9, paragraphe 2, sous e), du règlement 2016/679.}

{6 Article 14, premier alinéa, sous a), de la directive 95/46 et article 21, paragraphe 1, du règlement 2016/679.}

{7 Le droit à la liberté d’expression et d’information est consacré à l’article 11 de la charte des droits fondamentaux de l’Union européenne.}

Arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17) (cf. points 66-69, disp. 2)

76. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Traitement portant sur des catégories particulières de données à caractère personnel - Données relatives aux infractions et aux condamnations pénales - Notion - Informations relatives à une procédure judiciaire - Inclusion - Demande de déréférencement - Obligation d'un exploitant d'un moteur de recherche de faire droit à une telle demande - Conditions - Conciliation des droits au respect de la vie privée et à la protection des données de la personne concernée avec la liberté d'information des internautes - Vérification par ledit exploitant

Par l’arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17), la Cour, réunie en grande chambre, a précisé les obligations de l’exploitant d’un moteur de recherche dans le cadre d’une demande de déréférencement portant sur des données sensibles.

Google avait refusé de faire droit aux demandes de quatre personnes de déréférencer, dans la liste de résultats affichée par le moteur de recherche en réponse à une recherche effectuée à partir de leur nom respectif, divers liens menant vers des pages web publiées par des tiers, notamment des articles de presse. Suite aux plaintes de ces quatre personnes, la Commission nationale de l’informatique et des libertés (CNIL) (France) a refusé de mettre en demeure Google de procéder aux déréférencements demandés. Le Conseil d’État (France), saisi de l’affaire, a demandé à la Cour de préciser les obligations incombant à l’exploitant d’un moteur de recherche lors du traitement d’une demande de déréférencement en vertu de la directive 95/46{1}.

Premièrement, la Cour a rappelé que le traitement des données à caractère personnel qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ainsi que le traitement des données relatives à la santé et à la vie sexuelle, est interdit{2}, sous réserve de certaines exceptions et dérogations. S’agissant du traitement de données relatives aux infractions, aux condamnations pénales ou aux mesures de sûreté, il ne peut en principe être effectué que sous le contrôle de l’autorité publique ou si des garanties appropriées et spécifiques sont prévues par le droit national{3}.

La Cour a jugé que l’interdiction et les restrictions relatives au traitement de ces catégories particulières de données s’appliquent à l’exploitant d’un moteur de recherche, à l’instar de tout autre responsable du traitement de données à caractère personnel. En effet, la finalité de ces interdictions et restrictions consiste à assurer une protection accrue à l’encontre de tels traitements qui, en raison de la sensibilité particulière de ces données, sont susceptibles de constituer une ingérence particulièrement grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel{4}.

Toutefois, l’exploitant d’un moteur de recherche est responsable non pas du fait que des données à caractère personnel figurent sur une page web publiée par un tiers, mais du référencement de cette page. Dans ces conditions, l’interdiction et les restrictions relatives au traitement de données sensibles ne s’appliquent à cet exploitant qu’en raison de ce référencement et, donc, par l’intermédiaire d’une vérification à effectuer, sous le contrôle des autorités nationales compétentes, sur la base d’une demande formée par la personne concernée.

Deuxièmement, la Cour a considéré que, lorsque l’exploitant est saisi d’une demande de déréférencement relative à des données sensibles, il est en principe obligé, sous réserve de certaines exceptions, de faire droit à cette demande. S’agissant de ces exceptions, l’exploitant peut notamment refuser de faire droit à une telle demande lorsqu’il constate que les liens mènent vers des données manifestement rendues publiques par la personne concernée{5}, à condition que le référencement de tels liens réponde aux autres conditions de licéité d’un traitement de données à caractère personnel et à moins que cette personne n’ait le droit de s’opposer audit référencement pour des raisons tenant à sa situation particulière{6}.

En tout état de cause, lorsqu’il est saisi d’une demande de déréférencement, l’exploitant d’un moteur de recherche doit vérifier si l’inclusion dans la liste de résultats du lien vers une page web sur laquelle des données sensibles sont publiées, qui est affichée à la suite d’une recherche effectuée à partir du nom de cette personne, s’avère strictement nécessaire pour protéger la liberté d’information des internautes{7} potentiellement intéressés à avoir accès à cette page web au moyen d’une telle recherche. À cet égard, la Cour a souligné que, si les droits au respect de la vie privée et à la protection des données à caractère personnel prévalent, en règle générale, sur la liberté d’information des internautes, cet équilibre peut toutefois dépendre, dans des cas particuliers, de la nature de l’information en question et de sa sensibilité pour la vie privée de la personne concernée ainsi que de l’intérêt du public à disposer de cette information, lequel peut varier, notamment, en fonction du rôle joué par cette personne dans la vie publique.

Troisièmement, la Cour a jugé que, dans le cadre d’une demande de déréférencement portant sur des données relatives à une procédure judiciaire en matière pénale menée contre la personne concernée, qui se rapportent à une étape antérieure de cette procédure et ne correspondent plus à la situation actuelle, il appartient à l’exploitant d’un moteur de recherche d’apprécier si, eu égard à l’ensemble des circonstances de l’espèce, ladite personne a droit à ce que les informations en question ne soient plus, au stade actuel, liées à son nom par une liste de résultats, affichée à la suite d’une recherche effectuée à partir de ce nom. Cependant, même si tel n’est pas le cas en raison du fait que l’inclusion du lien en cause s’avère strictement nécessaire pour concilier les droits au respect de la vie privée et à la protection des données de la personne concernée avec la liberté d’information des internautes potentiellement intéressés, l’exploitant est tenu, au plus tard à l’occasion de la demande de déréférencement, d’aménager la liste de résultats de telle sorte que l’image globale qui en résulte pour l’internaute reflète la situation judiciaire actuelle, ce qui nécessite notamment que des liens vers des pages web comportant des informations à ce sujet apparaissent en premier lieu sur cette liste.

{1 Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31). Cette directive a été abrogée, avec effet au 25 mai 2018, par le règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).}

{2 Article 8, paragraphe 1, de la directive 95/46 et article 9, paragraphe 1, du règlement 2016/679.}

{3 Article 8, paragraphe 5, de la directive 95/46 et article 10 du règlement 2016/679.}

{4 Les droits au respect de la vie privée et à la protection des données à caractère personnel sont garantis par les articles 7 et 8 de la charte des droits fondamentaux de l’Union européenne.}

{5 Article 8, paragraphe 2, sous e), de la directive 95/46 et article 9, paragraphe 2, sous e), du règlement 2016/679.}

{6 Article 14, premier alinéa, sous a), de la directive 95/46 et article 21, paragraphe 1, du règlement 2016/679.}

{7 Le droit à la liberté d’expression et d’information est consacré à l’article 11 de la charte des droits fondamentaux de l’Union européenne.}

Arrêt du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C-136/17) (cf. points 72-79, disp. 3)

77. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Droits à la rectification et à l'effacement des données - Droit au déréférencement - Portée territoriale - Obligation de l'exploitant d'un moteur de recherche d'opérer le déréférencement uniquement sur les versions de son moteur correspondant à l'ensemble des États membres - Obligation dudit exploitant de prendre des mesures efficaces pour empêcher ou décourager les internautes d'avoir accès aux liens faisant l'objet du déréférencement - Vérification par la juridiction nationale

Par l’arrêt du 24 septembre 2019, Google (Portée territoriale du déréférencement) (C-507/17), la Cour, réunie en grande chambre, a jugé que l’exploitant d’un moteur de recherche est, en principe, tenu d’opérer le déréférencement uniquement sur les versions de son moteur correspondant à l’ensemble des États membres.

La Commission nationale de l’informatique et des libertés (CNIL) (France) a mis Google en demeure, lorsque cette société fait droit à une demande de déréférencement, de procéder à la suppression de la liste de résultats, affichée à la suite d’une recherche effectuée à partir du nom de la personne concernée, de liens menant vers des pages web comportant des données personnelles concernant cette dernière, sur toutes les extensions de nom du domaine de son moteur de recherche. À la suite du refus de Google de se conformer à cette mise en demeure, la CNIL a prononcé à l’encontre de cette société une sanction de 100 000 euros. Le Conseil d’État, saisi par Google, a demandé à la Cour de préciser la portée territoriale de l’obligation, pour l’exploitant d’un moteur de recherche, de mettre en œuvre le droit au déréférencement en application de la directive 95/46{1}.

Tout d’abord, la Cour a rappelé la possibilité pour les personnes physiques de faire valoir, sur le fondement du droit de l’Union, leur droit au déréférencement à l’encontre de l’exploitant d’un moteur de recherche disposant d’un ou de plusieurs établissements sur le territoire de l’Union, indépendamment du fait que le traitement de données à caractère personnel (en l’occurrence, le référencement de liens vers des pages web sur lesquelles figurent des données personnelles concernant la personne qui se prévaut de ce droit) ait lieu ou non dans l’Union{2}.

S’agissant de la portée du droit au déréférencement, la Cour a considéré que l’exploitant d’un moteur de recherche est tenu d’opérer le déréférencement non pas sur l’ensemble des versions de son moteur mais sur les versions de celui-ci correspondant à l’ensemble des États membres. Elle a relevé à cet égard que, si un déréférencement universel serait, compte tenu des caractéristiques d’Internet et des moteurs de recherche, de nature à rencontrer pleinement l’objectif du législateur de l’Union consistant à garantir un niveau élevé de protection des données personnelles dans l’ensemble de l’Union, il ne ressort toutefois aucunement du droit de l’Union{3} que, aux fins de la réalisation d’un tel objectif, le législateur aurait fait le choix de conférer au droit au déréférencement une portée qui dépasserait le territoire des États membres. En particulier, alors que le droit de l’Union institue des mécanismes de coopération entre autorités de contrôle des États membres pour parvenir à une décision commune, fondée sur une mise en balance entre le droit à la protection de la vie privée et des données personnelles, d’une part, et l’intérêt du public des différents États membres à accéder à une information, d’autre part, de tels mécanismes ne sont, actuellement, pas prévus pour ce qui concerne la portée d’un déréférencement en dehors de l’Union.

En l’état actuel du droit de l’Union, il incombe à l’exploitant d’un moteur de recherche de procéder au déréférencement demandé, non pas sur la seule version du moteur correspondant à l’État membre de résidence du bénéficiaire de ce déréférencement, mais sur les versions du moteur correspondant aux États membres, et ce, afin, notamment, d’assurer un niveau cohérent et élevé de protection dans l’ensemble de l’Union. Par ailleurs, il incombe à un tel exploitant de prendre, si nécessaire, des mesures suffisamment efficaces pour empêcher ou, à tout le moins, sérieusement décourager les internautes de l’Union d’avoir accès, le cas échéant à partir d’une version du moteur correspondant à un État tiers, aux liens faisant l’objet du déréférencement, et il appartient à la juridiction nationale de vérifier si les mesures adoptées par l’exploitant satisfont à cette exigence.

Enfin, la Cour a souligné que, si le droit de l’Union n’impose pas à l’exploitant d’un moteur de recherche d’opérer un déréférencement sur l’ensemble des versions de son moteur, il ne l’interdit pas non plus. Partant, une autorité de contrôle ou une autorité judiciaire d’un État membre reste compétente pour effectuer, à l’aune des standards nationaux de protection des droits fondamentaux, une mise en balance entre le droit de la personne concernée au respect de sa vie privée et à la protection de ses données personnelles, d’un côté, et le droit à la liberté d’information, de l’autre côté, et, au terme de cette mise en balance, pour enjoindre, le cas échéant, à l’exploitant de ce moteur de recherche de procéder à un déréférencement portant sur l’ensemble des versions dudit moteur.

{1 Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31). Cette directive a été abrogée, avec effet au 25 mai 2018, par le règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).}

{2 Article 4, paragraphe 1, sous a), de la directive 95/46, et article 3, paragraphe 1, du règlement 2016/679.}

{3 Articles 12, sous b), et 14, premier alinéa, sous a), de la directive 95/46, et article 17, paragraphe 1, du règlement 2016/679.}

Arrêt du 24 septembre 2019, Google (Portée territoriale du déréférencement) (C-507/17) (cf. points 60-73 et disp.)

78. Rapprochement des législations - Secteur des télécommunications - Traitement des données à caractère personnel et protection de la vie privée dans le secteur des communications électroniques - Directive 2002/58 - Cookies - Consentement de la personne concernée - Notion - Informations stockées ou consultées constituant ou non des données à caractère personnel - Absence d'incidence

Par l’arrêt du 1er octobre 2019, Planet49 (C-673/17), la Cour, réunie en grande chambre, a jugé que le consentement au stockage d’informations ou à l’accès à des informations par l’intermédiaire de cookies installés sur l’équipement terminal de l’utilisateur d’un site Internet n’est pas valablement donné lorsque l’autorisation résulte d’une case cochée par défaut, et ce indépendamment du fait que les informations en cause constituent ou non des données à caractère personnel. En outre, la Cour a précisé que le fournisseur de services doit indiquer à l’utilisateur d’un site Internet la durée de fonctionnement des cookies ainsi que la possibilité ou non pour des tiers d’avoir accès à ces cookies.

Le litige au principal portait sur l’organisation d’un jeu promotionnel par Planet49 sur le site Internet www.dein-macbook.de. Pour participer, les internautes devaient communiquer leurs nom et adresse sur une page web où se trouvaient des cases à cocher. La case autorisant l’installation des cookies était cochée par défaut. Saisi d’un recours par la Fédération allemande des associations de consommateurs, le Bundesgerichtshof (Cour fédérale de justice, Allemagne) éprouvait des doutes sur la validité de l’obtention du consentement des utilisateurs au moyen de la case cochée par défaut ainsi que sur l’étendue de l’obligation d’information pesant sur le fournisseur de service.

La demande de décision préjudicielle portait essentiellement sur l’interprétation de la notion de consentement visée par la directive vie privée et communications électroniques{1}, lue en combinaison avec la directive 95/46{2}, ainsi qu’avec le règlement général sur la protection des données{3}.

Premièrement, la Cour a observé que l’article 2, sous h), de la directive 95/46, à laquelle renvoie l’article 2, sous f), de la directive vie privée et communications électroniques, définit le consentement comme étant « toute manifestation de volonté, libre, spécifique et informée par laquelle la personne concernée accepte que des données à caractère personnel la concernant fassent l’objet d’un traitement ». Elle a relevé que l’exigence d’une « manifestation » de volonté de la personne concernée évoque clairement un comportement actif et non pas passif. Or, un consentement donné au moyen d’une case cochée par défaut n’implique pas un comportement actif de la part de l’utilisateur d’un site Internet. En outre, la genèse de l’article 5, paragraphe 3, de la directive vie privée et communications électroniques, qui prévoit depuis sa modification par la directive 2009/136 que l’utilisateur doit avoir « donné son accord » au placement de cookies, tend à indiquer que le consentement de l’utilisateur ne peut dorénavant plus être présumé et doit résulter d’un comportement actif de ce dernier. Enfin, un consentement actif est désormais prévu par le règlement général sur la protection des données{4}, dont l’article 4, point 11, requiert une manifestation de volonté prenant la forme, notamment, d’un « acte positif clair » et dont le considérant 32 exclut expressément qu’il y ait un consentement « en cas de silence, de cases cochées par défaut ou d’inactivité ».

La Cour a dès lors jugé que le consentement n’est pas valablement donné lorsque le stockage d’informations ou l’accès à des informations déjà stockées dans l’équipement terminal de l’utilisateur d’un site Internet est autorisé par une case cochée par défaut que l’utilisateur doit décocher pour refuser de donner son consentement. Elle a ajouté que le fait pour un tel utilisateur d’activer le bouton de participation au jeu promotionnel en cause ne saurait suffire à considérer qu’il a valablement donné son consentement au placement de cookies.

Deuxièmement, la Cour a constaté que l’article 5, paragraphe 3, de la directive vie privée et communications électroniques vise à protéger l’utilisateur de toute ingérence dans sa vie privée, indépendamment du point de savoir si cette ingérence concerne ou non des données à caractère personnel. Il en résulte que la notion de consentement ne doit pas être interprétée différemment selon que les informations stockées ou consultées dans l’équipement terminal de l’utilisateur d’un site Internet constituent ou non des données à caractère personnel.

Troisièmement, la Cour a relevé que l’article 5, paragraphe 3, de la directive vie privée et communications électroniques exige que l’utilisateur ait donné son accord, après avoir reçu une information claire et complète, notamment sur la finalité du traitement. Or, une information claire et complète doit permettre à l’utilisateur de déterminer facilement les conséquences du consentement qu’il pourrait donner et garantir que ce consentement soit donné en pleine connaissance de cause. À cet égard, la Cour a considéré que la durée de fonctionnement des cookies ainsi que la possibilité ou non pour des tiers d’avoir accès à ces cookies font partie de l’information claire et complète devant être donnée à l’utilisateur d’un site Internet par le fournisseur de services.

{1 Articles 2, sous f), et 5, paragraphe 3, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques) (JO 2002, L 201, p. 37), telle que modifiée par la directive 2009/136/CE du Parlement européen et du Conseil, du 25 novembre 2009 (JO 2009, L 337, p. 11).}

{2 Article 2, sous h), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31).}

{3 Article 6, paragraphe 1, sous a), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).}

{4 Article 6, paragraphe 1, sous a), du règlement 2016/679.}

Arrêt du 1er octobre 2019, Planet49 (C-673/17) (cf. points 68-71, disp. 2)

79. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Champ d'application - Traitement de données à caractère personnel - Notion - Système de vidéosurveillance installé dans les parties communes d'un immeuble à usage d'habitation, aux fins d'assurer la protection des biens, de la santé et de la vie des copropriétaires de cet immeuble - Inclusion - Conditions - Vérification incombant à la juridiction nationale

Voir le texte de la décision.

Arrêt du 11 décembre 2019, Asociaţia de Proprietari bloc M5A-ScaraA (C-708/18) (cf. point 35)

80. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Principes relatifs à la légitimation des traitements de données - Conditions de licéité d'un traitement de données à caractère personnel - Réglementation nationale autorisant la mise en place d'un système de vidéosurveillance installé dans les parties communes d'un immeuble à usage d'habitation, sans le consentement des personnes concernées, aux fins d'assurer la protection des personnes et des biens - Admissibilité - Condition - Respect desdites conditions de licéité - Vérification incombant à la juridiction nationale

Voir le texte de la décision.

Arrêt du 11 décembre 2019, Asociaţia de Proprietari bloc M5A-ScaraA (C-708/18) (cf. points 40, 41, 60 et disp.)

81. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Conditions de licéité d'un traitement de données à caractère personnel - Réalisation de l'intérêt légitime poursuivi par le responsable du traitement ou par le destinataire des données - Notion d'intérêt légitime - Protection des biens, de la santé et de la vie des copropriétaires d'un immeuble - Inclusion - Existence d'un intérêt né et actuel au moment du traitement des données

Voir le texte de la décision.

Arrêt du 11 décembre 2019, Asociaţia de Proprietari bloc M5A-ScaraA (C-708/18) (cf. points 42, 44, 45)

82. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Conditions de licéité d'un traitement de données à caractère personnel - Caractère nécessaire du traitement et respect des droits et libertés fondamentaux de la personne concernée - Respect du principe de minimisation des données - Respect de la proportionnalité du traitement des données - Critères d'appréciation

Voir le texte de la décision.

Arrêt du 11 décembre 2019, Asociaţia de Proprietari bloc M5A-ScaraA (C-708/18) (cf. points 46-51)

83. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Conditions de licéité d'un traitement de données à caractère personnel - Caractère nécessaire du traitement et respect des droits et libertés fondamentaux de la personne concernée - Pondération des droits et intérêts opposés en cause - Critères d'appréciation

Voir le texte de la décision.

Arrêt du 11 décembre 2019, Asociaţia de Proprietari bloc M5A-ScaraA (C-708/18) (cf. points 52-59)

84. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Activité ne relèvant pas du champ d'application du droit de l'Union - Notion - Portée - Obligation de vérification, au cas par cas, de l'affectation directe de l'activité spécifique en cause à la libre circulation entre États membres - Absence



Arrêt du 9 juillet 2020, Land Hessen (C-272/19) (cf. points 66, 67)

85. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Dérogations - Traitement de données ayant pour objet la sécurité publique, la défense, la sûreté de l'État et les activités de l'État relatives à des domaines du droit pénal - Interprétation stricte



Arrêt du 9 juillet 2020, Land Hessen (C-272/19) (cf. points 69-71)

86. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Responsable du traitement - Notion - Commission des pétitions du Parlement d'un État fédéré d'un État membre - Inclusion



Arrêt du 9 juillet 2020, Land Hessen (C-272/19) (cf. points 73, 74 et disp.)

87. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Transferts de données à caractère personnel vers des pays tiers - Transferts moyennant des garanties appropriées, fondés sur des clauses contractuelles types de protection des données - Autorités nationales de contrôle - Pouvoirs - Contrôle des transferts de données à caractère personnel vers des pays tiers - Obligation de suspendre ou d'interdire de tels transferts en cas de violation du niveau de protection adéquat dans le pays tiers concerné - Conditions

Le règlement général relatif à la protection des données{1} (RGPD) dispose que le transfert de telles données vers un pays tiers ne peut, en principe, avoir lieu que si le pays tiers en question assure un niveau de protection adéquat à ces données. Selon ce règlement, la Commission peut constater qu’un pays tiers assure, en raison de sa législation interne ou de ses engagements internationaux, un niveau de protection adéquat{2}. En l’absence d’une telle décision d’adéquation, un tel transfert ne peut être réalisé que si l’exportateur des données à caractère personnel, établi dans l’Union, prévoit des garanties appropriées, pouvant notamment résulter de clauses types de protection des données adoptées par la Commission, et si les personnes concernées disposent de droits opposables et de voies de droit effectives{3}. Par ailleurs, le RGPD établit, de manière précise, les conditions dans lesquelles un tel transfert peut avoir lieu en l’absence d’une décision d’adéquation ou de garanties appropriées{4}.

M. Maximillian Schrems, ressortissant autrichien résidant en Autriche, est un utilisateur de Facebook depuis 2008. Comme pour les autres utilisateurs résidant dans l’Union, les données à caractère personnel de M. Schrems sont, en tout ou en partie, transférées par Facebook Ireland vers des serveurs appartenant à Facebook Inc., situés sur le territoire des États-Unis, où elles font l’objet d’un traitement. M. Schrems a déposé une plainte auprès de l’autorité irlandaise de contrôle, visant, en substance, à faire interdire ces transferts. Il a soutenu que le droit et les pratiques des États-Unis n’offrent pas de protection suffisante contre l’accès, par les autorités publiques, aux données transférées vers ce pays. Cette plainte a été rejetée, au motif notamment que, dans sa décision 2000/520{5} (dite décision « sphère de sécurité »), la Commission avait constaté que les États-Unis assuraient un niveau adéquat de protection. Par un arrêt rendu le 6 octobre 2015, la Cour, saisie d’une question préjudicielle posée par la High Court (Haute Cour, Irlande), a jugé cette décision invalide (ci-après l’« arrêt Schrems I »){6}.

À la suite de l’arrêt Schrems I et de l’annulation consécutive, par la juridiction irlandaise, de la décision rejetant la plainte de M. Schrems, l’autorité de contrôle irlandaise a invité celui-ci à reformuler sa plainte compte tenu de l’invalidation, par la Cour, de la décision 2000/520. Dans sa plainte reformulée, M. Schrems maintient que les États-Unis n’offrent pas de protection suffisante des données transférées vers ce pays. Il demande de suspendre ou d’interdire, pour l’avenir, les transferts de ses données à caractère personnel depuis l’Union vers les États-Unis, que Facebook Ireland réalise désormais sur le fondement des clauses types de protection figurant à l’annexe de la décision 2010/87{7}. Estimant que le traitement de la plainte de M. Schrems dépend, notamment, de la validité de la décision 2010/87, l’autorité de contrôle irlandaise a initié une procédure devant la High Court (Haute Cour) aux fins que celle-ci soumette à la Cour une demande de décision préjudicielle. Après l’ouverture de cette procédure, la Commission a adopté la décision 2016/1250 relative à l’adéquation de la protection assurée par le bouclier de protection des données UE-États-Unis{8} (dite décision « bouclier de protection des données »).

Par sa demande de décision préjudicielle, la juridiction de renvoi interroge la Cour sur l’applicabilité du RGPD à des transferts de données à caractère personnel fondés sur des clauses types de protection figurant dans la décision 2010/87, sur le niveau de protection requis par ce règlement dans le cadre d’un tel transfert et sur les obligations incombant aux autorités de contrôle dans ce contexte. En outre, la High Court soulève la question de la validité tant de la décision 2010/87 que de la décision 2016/1250.

Par son arrêt de ce jour, la Cour constate que l’examen de la décision 2010/87 au regard de la charte des droits fondamentaux ne révèle aucun élément de nature à affecter sa validité. En revanche, elle déclare la décision 2016/1250 invalide.

La Cour estime, tout d’abord, que le droit de l’Union, et notamment le RGPD, s’applique à un transfert de données à caractère personnel effectué à des fins commerciales par un opérateur économique établi dans un État membre vers un autre opérateur économique établi dans un pays tiers, même si, au cours ou à la suite de ce transfert, ces données sont susceptibles d’être traitées à des fins de sécurité publique, de défense et de sûreté de l’État par les autorités du pays tiers concerné. Elle précise que ce type de traitement de données par les autorités d’un pays tiers ne saurait exclure un tel transfert du champ d’application du règlement.

En ce qui concerne le niveau de protection requis dans le cadre d’un tel transfert, la Cour juge que les exigences prévues à cet effet par les dispositions du RGPD, qui ont trait à des garanties appropriées, des droits opposables et des voies de droit effectives, doivent être interprétées en ce sens que les personnes dont les données à caractère personnel sont transférées vers un pays tiers sur le fondement de clauses types de protection des données doivent bénéficier d’un niveau de protection substantiellement équivalent à celui garanti au sein de l’Union par ce règlement, lu à la lumière de la Charte. Dans ce contexte, elle précise que l’évaluation de ce niveau de protection doit prendre en compte tant les stipulations contractuelles convenues entre l’exportateur des données établi dans l’Union et le destinataire du transfert établi dans le pays tiers concerné que, en ce qui concerne un éventuel accès des autorités publiques de ce pays tiers aux données ainsi transférées, les éléments pertinents du système juridique de celui-ci.

S’agissant des obligations incombant aux autorités de contrôle dans le contexte d’un tel transfert, la Cour juge que, à moins qu’il existe une décision d’adéquation valablement adoptée par la Commission, ces autorités sont notamment obligées de suspendre ou d’interdire un transfert de données à caractère personnel vers un pays tiers lorsqu’elles estiment, au regard des circonstances propres à ce transfert, que les clauses types de protection des données ne sont pas ou ne peuvent pas être respectées dans ce pays et que la protection des données transférées, requise par le droit de l’Union, ne peut pas être assurée par d’autres moyens, à défaut pour l’exportateur établi dans l’Union d’avoir lui-même suspendu ou mis fin à un tel transfert.

La Cour examine ensuite la validité de la décision 2010/87. Selon la Cour, la validité de cette décision n’est pas remise en cause par le seul fait que les clauses types de protection des données figurant dans celle-ci ne lient pas, en raison de leur caractère contractuel, les autorités du pays tiers vers lequel un transfert des données pourrait être opéré. En revanche, précise-t-elle, cette validité dépend du point de savoir si ladite décision comporte des mécanismes effectifs permettant, en pratique, d’assurer que le niveau de protection requis par le droit de l’Union soit respecté et que les transferts de données à caractère personnel, fondés sur de telles clauses, soient suspendus ou interdits en cas de violation de ces clauses ou d’impossibilité de les honorer. La Cour constate que la décision 2010/87 met en place de tels mécanismes. À cet égard, elle souligne, notamment, que cette décision instaure une obligation pour l’exportateur des données et le destinataire du transfert de vérifier, au préalable, que ce niveau de protection soit respecté dans le pays tiers concerné et qu’elle oblige ce destinataire à informer l’exportateur des données de son éventuelle incapacité de se conformer aux clauses types de protection, à charge alors pour ce dernier de suspendre le transfert de données et/ou de résilier le contrat conclu avec le premier.

La Cour procède, enfin, à l’examen de la validité de la décision 2016/1250 au regard des exigences découlant du RGPD, lu à la lumière des dispositions de la Charte garantissant le respect de la vie privée et familiale, la protection des données à caractère personnel et le droit à une protection juridictionnelle effective. À cet égard, la Cour relève que cette décision consacre, à l’instar de la décision 2000/520, la primauté des exigences relatives à la sécurité nationale, à l’intérêt public et au respect de la législation américaine, rendant ainsi possibles des ingérences dans les droits fondamentaux des personnes dont les données sont transférées vers ce pays tiers. Selon la Cour, les limitations de la protection des données à caractère personnel qui découlent de la réglementation interne des États-Unis portant sur l’accès et l’utilisation, par les autorités publiques américaines, de telles données transférées depuis l’Union vers ce pays tiers, et que la Commission a évaluées dans la décision 2016/1250, ne sont pas encadrées de manière à répondre à des exigences substantiellement équivalentes à celles requises, en droit de l’Union, par le principe de proportionnalité, en ce que les programmes de surveillance fondés sur cette réglementation ne sont pas limités au strict nécessaire. En se fondant sur les constatations figurant dans cette décision, la Cour relève que, pour certains programmes de surveillance, ladite réglementation ne fait ressortir d’aucune manière l’existence de limitations à l’habilitation qu’elle comporte pour la mise en œuvre de ces programmes, pas plus que l’existence de garanties pour des personnes non américaines potentiellement visées. La Cour ajoute que, si la même réglementation prévoit des exigences que les autorités américaines doivent respecter, lors de la mise en œuvre des programmes de surveillance concernés, elle ne confère pas aux personnes concernées des droits opposables aux autorités américaines devant les tribunaux.

Quant à l’exigence de protection juridictionnelle, la Cour juge que, contrairement à ce que la Commission a considéré dans la décision 2016/1250, le mécanisme de médiation visé par cette décision ne fournit pas à ces personnes une voie de recours devant un organe offrant des garanties substantiellement équivalentes à celles requises en droit de l’Union, de nature à assurer tant l’indépendance du médiateur prévu par ce mécanisme que l’existence de normes habilitant ledit médiateur à adopter des décisions contraignantes à l’égard des services de renseignement américains. Pour toutes ces raisons, la Cour déclare la décision 2016/1250 invalide.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (JO 2016, L 119, p. 1).

{2} Article 45 du RGPD.

{3} Article 46, paragraphe 1 et paragraphe 2, sous c), du RGPD.

{4} Article 49 du RGPD.

{5} Décision de la Commission du 26 juillet 2000 conformément à la directive 95/46/CE du Parlement européen et du Conseil relative à la pertinence de la protection assurée par les principes de la « sphère de sécurité » et par les questions souvent posées y afférentes, publiés par le ministère du commerce des États-Unis (JO 2000, L 215, p.7).

{6} Arrêt de la Cour du 6 octobre 2015, Schrems, C 362/14 (voir également CP no 117/15).

{7} Décision de la Commission du 5 février 2010 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des sous-traitants établis dans des pays tiers en vertu de la directive 95/46/CE du Parlement européen et du Conseil (JO 2010, L 39, p. 5), telle que modifiée par la décision d’exécution (UE) 2016/2297 de la Commission du 16 décembre 2016 (JO 2016, L 344, p. 100).

{8} Décision d’exécution (UE) 2016/1250 de la Commission, du 12 juillet 2016, conformément à la directive 95/46/CE du Parlement européen et du Conseil relative à l’adéquation de la protection assurée par le bouclier de protection des données UE-États-Unis (JO 2016, L 207, p. 1).

Arrêt du 16 juillet 2020, Facebook Ireland et Schrems (C-311/18) (cf. points 107, 108, 112-121, disp. 3)

88. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Transferts de données à caractère personnel vers des pays tiers - Transferts moyennant des garanties appropriées, fondés sur des clauses contractuelles types de protection des données - Décision 2010/87 instituant des clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers - Garanties appropriées offertes par les responsables d'un tel traitement établis dans l'Union et par les autorités de contrôle - Obligation pour ces autorités de suspendre ou d'interdire de tels transferts en cas de violation desdites clauses - Droits au respect de la vie privée, à la protection des données personnelles et à une protection juridictionnelle effective - Absence de violation - Validité de la décision

Le règlement général relatif à la protection des données{1} (RGPD) dispose que le transfert de telles données vers un pays tiers ne peut, en principe, avoir lieu que si le pays tiers en question assure un niveau de protection adéquat à ces données. Selon ce règlement, la Commission peut constater qu’un pays tiers assure, en raison de sa législation interne ou de ses engagements internationaux, un niveau de protection adéquat{2}. En l’absence d’une telle décision d’adéquation, un tel transfert ne peut être réalisé que si l’exportateur des données à caractère personnel, établi dans l’Union, prévoit des garanties appropriées, pouvant notamment résulter de clauses types de protection des données adoptées par la Commission, et si les personnes concernées disposent de droits opposables et de voies de droit effectives{3}. Par ailleurs, le RGPD établit, de manière précise, les conditions dans lesquelles un tel transfert peut avoir lieu en l’absence d’une décision d’adéquation ou de garanties appropriées{4}.

M. Maximillian Schrems, ressortissant autrichien résidant en Autriche, est un utilisateur de Facebook depuis 2008. Comme pour les autres utilisateurs résidant dans l’Union, les données à caractère personnel de M. Schrems sont, en tout ou en partie, transférées par Facebook Ireland vers des serveurs appartenant à Facebook Inc., situés sur le territoire des États-Unis, où elles font l’objet d’un traitement. M. Schrems a déposé une plainte auprès de l’autorité irlandaise de contrôle, visant, en substance, à faire interdire ces transferts. Il a soutenu que le droit et les pratiques des États-Unis n’offrent pas de protection suffisante contre l’accès, par les autorités publiques, aux données transférées vers ce pays. Cette plainte a été rejetée, au motif notamment que, dans sa décision 2000/520{5} (dite décision « sphère de sécurité »), la Commission avait constaté que les États-Unis assuraient un niveau adéquat de protection. Par un arrêt rendu le 6 octobre 2015, la Cour, saisie d’une question préjudicielle posée par la High Court (Haute Cour, Irlande), a jugé cette décision invalide (ci-après l’« arrêt Schrems I »){6}.

À la suite de l’arrêt Schrems I et de l’annulation consécutive, par la juridiction irlandaise, de la décision rejetant la plainte de M. Schrems, l’autorité de contrôle irlandaise a invité celui-ci à reformuler sa plainte compte tenu de l’invalidation, par la Cour, de la décision 2000/520. Dans sa plainte reformulée, M. Schrems maintient que les États-Unis n’offrent pas de protection suffisante des données transférées vers ce pays. Il demande de suspendre ou d’interdire, pour l’avenir, les transferts de ses données à caractère personnel depuis l’Union vers les États-Unis, que Facebook Ireland réalise désormais sur le fondement des clauses types de protection figurant à l’annexe de la décision 2010/87{7}. Estimant que le traitement de la plainte de M. Schrems dépend, notamment, de la validité de la décision 2010/87, l’autorité de contrôle irlandaise a initié une procédure devant la High Court (Haute Cour) aux fins que celle-ci soumette à la Cour une demande de décision préjudicielle. Après l’ouverture de cette procédure, la Commission a adopté la décision 2016/1250 relative à l’adéquation de la protection assurée par le bouclier de protection des données UE-États-Unis{8} (dite décision « bouclier de protection des données »).

Par sa demande de décision préjudicielle, la juridiction de renvoi interroge la Cour sur l’applicabilité du RGPD à des transferts de données à caractère personnel fondés sur des clauses types de protection figurant dans la décision 2010/87, sur le niveau de protection requis par ce règlement dans le cadre d’un tel transfert et sur les obligations incombant aux autorités de contrôle dans ce contexte. En outre, la High Court soulève la question de la validité tant de la décision 2010/87 que de la décision 2016/1250.

Par son arrêt de ce jour, la Cour constate que l’examen de la décision 2010/87 au regard de la charte des droits fondamentaux ne révèle aucun élément de nature à affecter sa validité. En revanche, elle déclare la décision 2016/1250 invalide.

La Cour estime, tout d’abord, que le droit de l’Union, et notamment le RGPD, s’applique à un transfert de données à caractère personnel effectué à des fins commerciales par un opérateur économique établi dans un État membre vers un autre opérateur économique établi dans un pays tiers, même si, au cours ou à la suite de ce transfert, ces données sont susceptibles d’être traitées à des fins de sécurité publique, de défense et de sûreté de l’État par les autorités du pays tiers concerné. Elle précise que ce type de traitement de données par les autorités d’un pays tiers ne saurait exclure un tel transfert du champ d’application du règlement.

En ce qui concerne le niveau de protection requis dans le cadre d’un tel transfert, la Cour juge que les exigences prévues à cet effet par les dispositions du RGPD, qui ont trait à des garanties appropriées, des droits opposables et des voies de droit effectives, doivent être interprétées en ce sens que les personnes dont les données à caractère personnel sont transférées vers un pays tiers sur le fondement de clauses types de protection des données doivent bénéficier d’un niveau de protection substantiellement équivalent à celui garanti au sein de l’Union par ce règlement, lu à la lumière de la Charte. Dans ce contexte, elle précise que l’évaluation de ce niveau de protection doit prendre en compte tant les stipulations contractuelles convenues entre l’exportateur des données établi dans l’Union et le destinataire du transfert établi dans le pays tiers concerné que, en ce qui concerne un éventuel accès des autorités publiques de ce pays tiers aux données ainsi transférées, les éléments pertinents du système juridique de celui-ci.

S’agissant des obligations incombant aux autorités de contrôle dans le contexte d’un tel transfert, la Cour juge que, à moins qu’il existe une décision d’adéquation valablement adoptée par la Commission, ces autorités sont notamment obligées de suspendre ou d’interdire un transfert de données à caractère personnel vers un pays tiers lorsqu’elles estiment, au regard des circonstances propres à ce transfert, que les clauses types de protection des données ne sont pas ou ne peuvent pas être respectées dans ce pays et que la protection des données transférées, requise par le droit de l’Union, ne peut pas être assurée par d’autres moyens, à défaut pour l’exportateur établi dans l’Union d’avoir lui-même suspendu ou mis fin à un tel transfert.

La Cour examine ensuite la validité de la décision 2010/87. Selon la Cour, la validité de cette décision n’est pas remise en cause par le seul fait que les clauses types de protection des données figurant dans celle-ci ne lient pas, en raison de leur caractère contractuel, les autorités du pays tiers vers lequel un transfert des données pourrait être opéré. En revanche, précise-t-elle, cette validité dépend du point de savoir si ladite décision comporte des mécanismes effectifs permettant, en pratique, d’assurer que le niveau de protection requis par le droit de l’Union soit respecté et que les transferts de données à caractère personnel, fondés sur de telles clauses, soient suspendus ou interdits en cas de violation de ces clauses ou d’impossibilité de les honorer. La Cour constate que la décision 2010/87 met en place de tels mécanismes. À cet égard, elle souligne, notamment, que cette décision instaure une obligation pour l’exportateur des données et le destinataire du transfert de vérifier, au préalable, que ce niveau de protection soit respecté dans le pays tiers concerné et qu’elle oblige ce destinataire à informer l’exportateur des données de son éventuelle incapacité de se conformer aux clauses types de protection, à charge alors pour ce dernier de suspendre le transfert de données et/ou de résilier le contrat conclu avec le premier.

La Cour procède, enfin, à l’examen de la validité de la décision 2016/1250 au regard des exigences découlant du RGPD, lu à la lumière des dispositions de la Charte garantissant le respect de la vie privée et familiale, la protection des données à caractère personnel et le droit à une protection juridictionnelle effective. À cet égard, la Cour relève que cette décision consacre, à l’instar de la décision 2000/520, la primauté des exigences relatives à la sécurité nationale, à l’intérêt public et au respect de la législation américaine, rendant ainsi possibles des ingérences dans les droits fondamentaux des personnes dont les données sont transférées vers ce pays tiers. Selon la Cour, les limitations de la protection des données à caractère personnel qui découlent de la réglementation interne des États-Unis portant sur l’accès et l’utilisation, par les autorités publiques américaines, de telles données transférées depuis l’Union vers ce pays tiers, et que la Commission a évaluées dans la décision 2016/1250, ne sont pas encadrées de manière à répondre à des exigences substantiellement équivalentes à celles requises, en droit de l’Union, par le principe de proportionnalité, en ce que les programmes de surveillance fondés sur cette réglementation ne sont pas limités au strict nécessaire. En se fondant sur les constatations figurant dans cette décision, la Cour relève que, pour certains programmes de surveillance, ladite réglementation ne fait ressortir d’aucune manière l’existence de limitations à l’habilitation qu’elle comporte pour la mise en œuvre de ces programmes, pas plus que l’existence de garanties pour des personnes non américaines potentiellement visées. La Cour ajoute que, si la même réglementation prévoit des exigences que les autorités américaines doivent respecter, lors de la mise en œuvre des programmes de surveillance concernés, elle ne confère pas aux personnes concernées des droits opposables aux autorités américaines devant les tribunaux.

Quant à l’exigence de protection juridictionnelle, la Cour juge que, contrairement à ce que la Commission a considéré dans la décision 2016/1250, le mécanisme de médiation visé par cette décision ne fournit pas à ces personnes une voie de recours devant un organe offrant des garanties substantiellement équivalentes à celles requises en droit de l’Union, de nature à assurer tant l’indépendance du médiateur prévu par ce mécanisme que l’existence de normes habilitant ledit médiateur à adopter des décisions contraignantes à l’égard des services de renseignement américains. Pour toutes ces raisons, la Cour déclare la décision 2016/1250 invalide.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (JO 2016, L 119, p. 1).

{2} Article 45 du RGPD.

{3} Article 46, paragraphe 1 et paragraphe 2, sous c), du RGPD.

{4} Article 49 du RGPD.

{5} Décision de la Commission du 26 juillet 2000 conformément à la directive 95/46/CE du Parlement européen et du Conseil relative à la pertinence de la protection assurée par les principes de la « sphère de sécurité » et par les questions souvent posées y afférentes, publiés par le ministère du commerce des États-Unis (JO 2000, L 215, p.7).

{6} Arrêt de la Cour du 6 octobre 2015, Schrems, C 362/14 (voir également CP no 117/15).

{7} Décision de la Commission du 5 février 2010 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des sous-traitants établis dans des pays tiers en vertu de la directive 95/46/CE du Parlement européen et du Conseil (JO 2010, L 39, p. 5), telle que modifiée par la décision d’exécution (UE) 2016/2297 de la Commission du 16 décembre 2016 (JO 2016, L 344, p. 100).

{8} Décision d’exécution (UE) 2016/1250 de la Commission, du 12 juillet 2016, conformément à la directive 95/46/CE du Parlement européen et du Conseil relative à l’adéquation de la protection assurée par le bouclier de protection des données UE-États-Unis (JO 2016, L 207, p. 1).

Arrêt du 16 juillet 2020, Facebook Ireland et Schrems (C-311/18) (cf. points 128-130, 133-145, 148, 149, disp. 4)

89. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Transfert de données à caractère personnel vers des pays tiers - Adoption par la Commission d'une décision constatant un niveau de protection adéquat dans un pays tiers - Décision 2016/1250 constatant un niveau adéquat de protection assuré par le bouclier de protection des données Union européenne-États-Unis - Autorité nationale de contrôle saisie d'une demande mettant en cause le caractère adéquat du niveau de protection assuré dans ce pays tiers - Obligation pour cette autorité d'examiner la demande - Examen de la validité de la décision 2016/1250

Le règlement général relatif à la protection des données{1} (RGPD) dispose que le transfert de telles données vers un pays tiers ne peut, en principe, avoir lieu que si le pays tiers en question assure un niveau de protection adéquat à ces données. Selon ce règlement, la Commission peut constater qu’un pays tiers assure, en raison de sa législation interne ou de ses engagements internationaux, un niveau de protection adéquat{2}. En l’absence d’une telle décision d’adéquation, un tel transfert ne peut être réalisé que si l’exportateur des données à caractère personnel, établi dans l’Union, prévoit des garanties appropriées, pouvant notamment résulter de clauses types de protection des données adoptées par la Commission, et si les personnes concernées disposent de droits opposables et de voies de droit effectives{3}. Par ailleurs, le RGPD établit, de manière précise, les conditions dans lesquelles un tel transfert peut avoir lieu en l’absence d’une décision d’adéquation ou de garanties appropriées{4}.

M. Maximillian Schrems, ressortissant autrichien résidant en Autriche, est un utilisateur de Facebook depuis 2008. Comme pour les autres utilisateurs résidant dans l’Union, les données à caractère personnel de M. Schrems sont, en tout ou en partie, transférées par Facebook Ireland vers des serveurs appartenant à Facebook Inc., situés sur le territoire des États-Unis, où elles font l’objet d’un traitement. M. Schrems a déposé une plainte auprès de l’autorité irlandaise de contrôle, visant, en substance, à faire interdire ces transferts. Il a soutenu que le droit et les pratiques des États-Unis n’offrent pas de protection suffisante contre l’accès, par les autorités publiques, aux données transférées vers ce pays. Cette plainte a été rejetée, au motif notamment que, dans sa décision 2000/520{5} (dite décision « sphère de sécurité »), la Commission avait constaté que les États-Unis assuraient un niveau adéquat de protection. Par un arrêt rendu le 6 octobre 2015, la Cour, saisie d’une question préjudicielle posée par la High Court (Haute Cour, Irlande), a jugé cette décision invalide (ci-après l’« arrêt Schrems I »){6}.

À la suite de l’arrêt Schrems I et de l’annulation consécutive, par la juridiction irlandaise, de la décision rejetant la plainte de M. Schrems, l’autorité de contrôle irlandaise a invité celui-ci à reformuler sa plainte compte tenu de l’invalidation, par la Cour, de la décision 2000/520. Dans sa plainte reformulée, M. Schrems maintient que les États-Unis n’offrent pas de protection suffisante des données transférées vers ce pays. Il demande de suspendre ou d’interdire, pour l’avenir, les transferts de ses données à caractère personnel depuis l’Union vers les États-Unis, que Facebook Ireland réalise désormais sur le fondement des clauses types de protection figurant à l’annexe de la décision 2010/87{7}. Estimant que le traitement de la plainte de M. Schrems dépend, notamment, de la validité de la décision 2010/87, l’autorité de contrôle irlandaise a initié une procédure devant la High Court (Haute Cour) aux fins que celle-ci soumette à la Cour une demande de décision préjudicielle. Après l’ouverture de cette procédure, la Commission a adopté la décision 2016/1250 relative à l’adéquation de la protection assurée par le bouclier de protection des données UE-États-Unis{8} (dite décision « bouclier de protection des données »).

Par sa demande de décision préjudicielle, la juridiction de renvoi interroge la Cour sur l’applicabilité du RGPD à des transferts de données à caractère personnel fondés sur des clauses types de protection figurant dans la décision 2010/87, sur le niveau de protection requis par ce règlement dans le cadre d’un tel transfert et sur les obligations incombant aux autorités de contrôle dans ce contexte. En outre, la High Court soulève la question de la validité tant de la décision 2010/87 que de la décision 2016/1250.

Par son arrêt de ce jour, la Cour constate que l’examen de la décision 2010/87 au regard de la charte des droits fondamentaux ne révèle aucun élément de nature à affecter sa validité. En revanche, elle déclare la décision 2016/1250 invalide.

La Cour estime, tout d’abord, que le droit de l’Union, et notamment le RGPD, s’applique à un transfert de données à caractère personnel effectué à des fins commerciales par un opérateur économique établi dans un État membre vers un autre opérateur économique établi dans un pays tiers, même si, au cours ou à la suite de ce transfert, ces données sont susceptibles d’être traitées à des fins de sécurité publique, de défense et de sûreté de l’État par les autorités du pays tiers concerné. Elle précise que ce type de traitement de données par les autorités d’un pays tiers ne saurait exclure un tel transfert du champ d’application du règlement.

En ce qui concerne le niveau de protection requis dans le cadre d’un tel transfert, la Cour juge que les exigences prévues à cet effet par les dispositions du RGPD, qui ont trait à des garanties appropriées, des droits opposables et des voies de droit effectives, doivent être interprétées en ce sens que les personnes dont les données à caractère personnel sont transférées vers un pays tiers sur le fondement de clauses types de protection des données doivent bénéficier d’un niveau de protection substantiellement équivalent à celui garanti au sein de l’Union par ce règlement, lu à la lumière de la Charte. Dans ce contexte, elle précise que l’évaluation de ce niveau de protection doit prendre en compte tant les stipulations contractuelles convenues entre l’exportateur des données établi dans l’Union et le destinataire du transfert établi dans le pays tiers concerné que, en ce qui concerne un éventuel accès des autorités publiques de ce pays tiers aux données ainsi transférées, les éléments pertinents du système juridique de celui-ci.

S’agissant des obligations incombant aux autorités de contrôle dans le contexte d’un tel transfert, la Cour juge que, à moins qu’il existe une décision d’adéquation valablement adoptée par la Commission, ces autorités sont notamment obligées de suspendre ou d’interdire un transfert de données à caractère personnel vers un pays tiers lorsqu’elles estiment, au regard des circonstances propres à ce transfert, que les clauses types de protection des données ne sont pas ou ne peuvent pas être respectées dans ce pays et que la protection des données transférées, requise par le droit de l’Union, ne peut pas être assurée par d’autres moyens, à défaut pour l’exportateur établi dans l’Union d’avoir lui-même suspendu ou mis fin à un tel transfert.

La Cour examine ensuite la validité de la décision 2010/87. Selon la Cour, la validité de cette décision n’est pas remise en cause par le seul fait que les clauses types de protection des données figurant dans celle-ci ne lient pas, en raison de leur caractère contractuel, les autorités du pays tiers vers lequel un transfert des données pourrait être opéré. En revanche, précise-t-elle, cette validité dépend du point de savoir si ladite décision comporte des mécanismes effectifs permettant, en pratique, d’assurer que le niveau de protection requis par le droit de l’Union soit respecté et que les transferts de données à caractère personnel, fondés sur de telles clauses, soient suspendus ou interdits en cas de violation de ces clauses ou d’impossibilité de les honorer. La Cour constate que la décision 2010/87 met en place de tels mécanismes. À cet égard, elle souligne, notamment, que cette décision instaure une obligation pour l’exportateur des données et le destinataire du transfert de vérifier, au préalable, que ce niveau de protection soit respecté dans le pays tiers concerné et qu’elle oblige ce destinataire à informer l’exportateur des données de son éventuelle incapacité de se conformer aux clauses types de protection, à charge alors pour ce dernier de suspendre le transfert de données et/ou de résilier le contrat conclu avec le premier.

La Cour procède, enfin, à l’examen de la validité de la décision 2016/1250 au regard des exigences découlant du RGPD, lu à la lumière des dispositions de la Charte garantissant le respect de la vie privée et familiale, la protection des données à caractère personnel et le droit à une protection juridictionnelle effective. À cet égard, la Cour relève que cette décision consacre, à l’instar de la décision 2000/520, la primauté des exigences relatives à la sécurité nationale, à l’intérêt public et au respect de la législation américaine, rendant ainsi possibles des ingérences dans les droits fondamentaux des personnes dont les données sont transférées vers ce pays tiers. Selon la Cour, les limitations de la protection des données à caractère personnel qui découlent de la réglementation interne des États-Unis portant sur l’accès et l’utilisation, par les autorités publiques américaines, de telles données transférées depuis l’Union vers ce pays tiers, et que la Commission a évaluées dans la décision 2016/1250, ne sont pas encadrées de manière à répondre à des exigences substantiellement équivalentes à celles requises, en droit de l’Union, par le principe de proportionnalité, en ce que les programmes de surveillance fondés sur cette réglementation ne sont pas limités au strict nécessaire. En se fondant sur les constatations figurant dans cette décision, la Cour relève que, pour certains programmes de surveillance, ladite réglementation ne fait ressortir d’aucune manière l’existence de limitations à l’habilitation qu’elle comporte pour la mise en œuvre de ces programmes, pas plus que l’existence de garanties pour des personnes non américaines potentiellement visées. La Cour ajoute que, si la même réglementation prévoit des exigences que les autorités américaines doivent respecter, lors de la mise en œuvre des programmes de surveillance concernés, elle ne confère pas aux personnes concernées des droits opposables aux autorités américaines devant les tribunaux.

Quant à l’exigence de protection juridictionnelle, la Cour juge que, contrairement à ce que la Commission a considéré dans la décision 2016/1250, le mécanisme de médiation visé par cette décision ne fournit pas à ces personnes une voie de recours devant un organe offrant des garanties substantiellement équivalentes à celles requises en droit de l’Union, de nature à assurer tant l’indépendance du médiateur prévu par ce mécanisme que l’existence de normes habilitant ledit médiateur à adopter des décisions contraignantes à l’égard des services de renseignement américains. Pour toutes ces raisons, la Cour déclare la décision 2016/1250 invalide.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (JO 2016, L 119, p. 1).

{2} Article 45 du RGPD.

{3} Article 46, paragraphe 1 et paragraphe 2, sous c), du RGPD.

{4} Article 49 du RGPD.

{5} Décision de la Commission du 26 juillet 2000 conformément à la directive 95/46/CE du Parlement européen et du Conseil relative à la pertinence de la protection assurée par les principes de la « sphère de sécurité » et par les questions souvent posées y afférentes, publiés par le ministère du commerce des États-Unis (JO 2000, L 215, p.7).

{6} Arrêt de la Cour du 6 octobre 2015, Schrems, C 362/14 (voir également CP no 117/15).

{7} Décision de la Commission du 5 février 2010 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des sous-traitants établis dans des pays tiers en vertu de la directive 95/46/CE du Parlement européen et du Conseil (JO 2010, L 39, p. 5), telle que modifiée par la décision d’exécution (UE) 2016/2297 de la Commission du 16 décembre 2016 (JO 2016, L 344, p. 100).

{8} Décision d’exécution (UE) 2016/1250 de la Commission, du 12 juillet 2016, conformément à la directive 95/46/CE du Parlement européen et du Conseil relative à l’adéquation de la protection assurée par le bouclier de protection des données UE-États-Unis (JO 2016, L 207, p. 1).

Arrêt du 16 juillet 2020, Facebook Ireland et Schrems (C-311/18) (cf. points 151-161)

90. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Transfert de données à caractère personnel vers des pays tiers - Adoption par la Commission d'une décision constatant un niveau de protection adéquat dans un pays tiers - Décision 2016/1250 constatant un niveau adéquat de protection assuré par le bouclier de protection des données Union européenne-États-Unis - Absence d'un niveau de protection substantiellement équivalent à celui assuré en droit de l'Union - Violation des droits au respect de la vie privée, à la protection des données à caractère personnel et à une protection juridictionnelle effective des personnes visées par ces transferts - Mise en place d'un mécanisme de médiation dans le cadre du bouclier de protection des données - Absence d'incidence sur la violation du droit à une protection juridictionnelle effective - Invalidité de la décision

Le règlement général relatif à la protection des données{1} (RGPD) dispose que le transfert de telles données vers un pays tiers ne peut, en principe, avoir lieu que si le pays tiers en question assure un niveau de protection adéquat à ces données. Selon ce règlement, la Commission peut constater qu’un pays tiers assure, en raison de sa législation interne ou de ses engagements internationaux, un niveau de protection adéquat{2}. En l’absence d’une telle décision d’adéquation, un tel transfert ne peut être réalisé que si l’exportateur des données à caractère personnel, établi dans l’Union, prévoit des garanties appropriées, pouvant notamment résulter de clauses types de protection des données adoptées par la Commission, et si les personnes concernées disposent de droits opposables et de voies de droit effectives{3}. Par ailleurs, le RGPD établit, de manière précise, les conditions dans lesquelles un tel transfert peut avoir lieu en l’absence d’une décision d’adéquation ou de garanties appropriées{4}.

M. Maximillian Schrems, ressortissant autrichien résidant en Autriche, est un utilisateur de Facebook depuis 2008. Comme pour les autres utilisateurs résidant dans l’Union, les données à caractère personnel de M. Schrems sont, en tout ou en partie, transférées par Facebook Ireland vers des serveurs appartenant à Facebook Inc., situés sur le territoire des États-Unis, où elles font l’objet d’un traitement. M. Schrems a déposé une plainte auprès de l’autorité irlandaise de contrôle, visant, en substance, à faire interdire ces transferts. Il a soutenu que le droit et les pratiques des États-Unis n’offrent pas de protection suffisante contre l’accès, par les autorités publiques, aux données transférées vers ce pays. Cette plainte a été rejetée, au motif notamment que, dans sa décision 2000/520{5} (dite décision « sphère de sécurité »), la Commission avait constaté que les États-Unis assuraient un niveau adéquat de protection. Par un arrêt rendu le 6 octobre 2015, la Cour, saisie d’une question préjudicielle posée par la High Court (Haute Cour, Irlande), a jugé cette décision invalide (ci-après l’« arrêt Schrems I »){6}.

À la suite de l’arrêt Schrems I et de l’annulation consécutive, par la juridiction irlandaise, de la décision rejetant la plainte de M. Schrems, l’autorité de contrôle irlandaise a invité celui-ci à reformuler sa plainte compte tenu de l’invalidation, par la Cour, de la décision 2000/520. Dans sa plainte reformulée, M. Schrems maintient que les États-Unis n’offrent pas de protection suffisante des données transférées vers ce pays. Il demande de suspendre ou d’interdire, pour l’avenir, les transferts de ses données à caractère personnel depuis l’Union vers les États-Unis, que Facebook Ireland réalise désormais sur le fondement des clauses types de protection figurant à l’annexe de la décision 2010/87{7}. Estimant que le traitement de la plainte de M. Schrems dépend, notamment, de la validité de la décision 2010/87, l’autorité de contrôle irlandaise a initié une procédure devant la High Court (Haute Cour) aux fins que celle-ci soumette à la Cour une demande de décision préjudicielle. Après l’ouverture de cette procédure, la Commission a adopté la décision 2016/1250 relative à l’adéquation de la protection assurée par le bouclier de protection des données UE-États-Unis{8} (dite décision « bouclier de protection des données »).

Par sa demande de décision préjudicielle, la juridiction de renvoi interroge la Cour sur l’applicabilité du RGPD à des transferts de données à caractère personnel fondés sur des clauses types de protection figurant dans la décision 2010/87, sur le niveau de protection requis par ce règlement dans le cadre d’un tel transfert et sur les obligations incombant aux autorités de contrôle dans ce contexte. En outre, la High Court soulève la question de la validité tant de la décision 2010/87 que de la décision 2016/1250.

Par son arrêt de ce jour, la Cour constate que l’examen de la décision 2010/87 au regard de la charte des droits fondamentaux ne révèle aucun élément de nature à affecter sa validité. En revanche, elle déclare la décision 2016/1250 invalide.

La Cour estime, tout d’abord, que le droit de l’Union, et notamment le RGPD, s’applique à un transfert de données à caractère personnel effectué à des fins commerciales par un opérateur économique établi dans un État membre vers un autre opérateur économique établi dans un pays tiers, même si, au cours ou à la suite de ce transfert, ces données sont susceptibles d’être traitées à des fins de sécurité publique, de défense et de sûreté de l’État par les autorités du pays tiers concerné. Elle précise que ce type de traitement de données par les autorités d’un pays tiers ne saurait exclure un tel transfert du champ d’application du règlement.

En ce qui concerne le niveau de protection requis dans le cadre d’un tel transfert, la Cour juge que les exigences prévues à cet effet par les dispositions du RGPD, qui ont trait à des garanties appropriées, des droits opposables et des voies de droit effectives, doivent être interprétées en ce sens que les personnes dont les données à caractère personnel sont transférées vers un pays tiers sur le fondement de clauses types de protection des données doivent bénéficier d’un niveau de protection substantiellement équivalent à celui garanti au sein de l’Union par ce règlement, lu à la lumière de la Charte. Dans ce contexte, elle précise que l’évaluation de ce niveau de protection doit prendre en compte tant les stipulations contractuelles convenues entre l’exportateur des données établi dans l’Union et le destinataire du transfert établi dans le pays tiers concerné que, en ce qui concerne un éventuel accès des autorités publiques de ce pays tiers aux données ainsi transférées, les éléments pertinents du système juridique de celui-ci.

S’agissant des obligations incombant aux autorités de contrôle dans le contexte d’un tel transfert, la Cour juge que, à moins qu’il existe une décision d’adéquation valablement adoptée par la Commission, ces autorités sont notamment obligées de suspendre ou d’interdire un transfert de données à caractère personnel vers un pays tiers lorsqu’elles estiment, au regard des circonstances propres à ce transfert, que les clauses types de protection des données ne sont pas ou ne peuvent pas être respectées dans ce pays et que la protection des données transférées, requise par le droit de l’Union, ne peut pas être assurée par d’autres moyens, à défaut pour l’exportateur établi dans l’Union d’avoir lui-même suspendu ou mis fin à un tel transfert.

La Cour examine ensuite la validité de la décision 2010/87. Selon la Cour, la validité de cette décision n’est pas remise en cause par le seul fait que les clauses types de protection des données figurant dans celle-ci ne lient pas, en raison de leur caractère contractuel, les autorités du pays tiers vers lequel un transfert des données pourrait être opéré. En revanche, précise-t-elle, cette validité dépend du point de savoir si ladite décision comporte des mécanismes effectifs permettant, en pratique, d’assurer que le niveau de protection requis par le droit de l’Union soit respecté et que les transferts de données à caractère personnel, fondés sur de telles clauses, soient suspendus ou interdits en cas de violation de ces clauses ou d’impossibilité de les honorer. La Cour constate que la décision 2010/87 met en place de tels mécanismes. À cet égard, elle souligne, notamment, que cette décision instaure une obligation pour l’exportateur des données et le destinataire du transfert de vérifier, au préalable, que ce niveau de protection soit respecté dans le pays tiers concerné et qu’elle oblige ce destinataire à informer l’exportateur des données de son éventuelle incapacité de se conformer aux clauses types de protection, à charge alors pour ce dernier de suspendre le transfert de données et/ou de résilier le contrat conclu avec le premier.

La Cour procède, enfin, à l’examen de la validité de la décision 2016/1250 au regard des exigences découlant du RGPD, lu à la lumière des dispositions de la Charte garantissant le respect de la vie privée et familiale, la protection des données à caractère personnel et le droit à une protection juridictionnelle effective. À cet égard, la Cour relève que cette décision consacre, à l’instar de la décision 2000/520, la primauté des exigences relatives à la sécurité nationale, à l’intérêt public et au respect de la législation américaine, rendant ainsi possibles des ingérences dans les droits fondamentaux des personnes dont les données sont transférées vers ce pays tiers. Selon la Cour, les limitations de la protection des données à caractère personnel qui découlent de la réglementation interne des États-Unis portant sur l’accès et l’utilisation, par les autorités publiques américaines, de telles données transférées depuis l’Union vers ce pays tiers, et que la Commission a évaluées dans la décision 2016/1250, ne sont pas encadrées de manière à répondre à des exigences substantiellement équivalentes à celles requises, en droit de l’Union, par le principe de proportionnalité, en ce que les programmes de surveillance fondés sur cette réglementation ne sont pas limités au strict nécessaire. En se fondant sur les constatations figurant dans cette décision, la Cour relève que, pour certains programmes de surveillance, ladite réglementation ne fait ressortir d’aucune manière l’existence de limitations à l’habilitation qu’elle comporte pour la mise en œuvre de ces programmes, pas plus que l’existence de garanties pour des personnes non américaines potentiellement visées. La Cour ajoute que, si la même réglementation prévoit des exigences que les autorités américaines doivent respecter, lors de la mise en œuvre des programmes de surveillance concernés, elle ne confère pas aux personnes concernées des droits opposables aux autorités américaines devant les tribunaux.

Quant à l’exigence de protection juridictionnelle, la Cour juge que, contrairement à ce que la Commission a considéré dans la décision 2016/1250, le mécanisme de médiation visé par cette décision ne fournit pas à ces personnes une voie de recours devant un organe offrant des garanties substantiellement équivalentes à celles requises en droit de l’Union, de nature à assurer tant l’indépendance du médiateur prévu par ce mécanisme que l’existence de normes habilitant ledit médiateur à adopter des décisions contraignantes à l’égard des services de renseignement américains. Pour toutes ces raisons, la Cour déclare la décision 2016/1250 invalide.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (JO 2016, L 119, p. 1).

{2} Article 45 du RGPD.

{3} Article 46, paragraphe 1 et paragraphe 2, sous c), du RGPD.

{4} Article 49 du RGPD.

{5} Décision de la Commission du 26 juillet 2000 conformément à la directive 95/46/CE du Parlement européen et du Conseil relative à la pertinence de la protection assurée par les principes de la « sphère de sécurité » et par les questions souvent posées y afférentes, publiés par le ministère du commerce des États-Unis (JO 2000, L 215, p.7).

{6} Arrêt de la Cour du 6 octobre 2015, Schrems, C 362/14 (voir également CP no 117/15).

{7} Décision de la Commission du 5 février 2010 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des sous-traitants établis dans des pays tiers en vertu de la directive 95/46/CE du Parlement européen et du Conseil (JO 2010, L 39, p. 5), telle que modifiée par la décision d’exécution (UE) 2016/2297 de la Commission du 16 décembre 2016 (JO 2016, L 344, p. 100).

{8} Décision d’exécution (UE) 2016/1250 de la Commission, du 12 juillet 2016, conformément à la directive 95/46/CE du Parlement européen et du Conseil relative à l’adéquation de la protection assurée par le bouclier de protection des données UE-États-Unis (JO 2016, L 207, p. 1).

Arrêt du 16 juillet 2020, Facebook Ireland et Schrems (C-311/18) (cf. points 180-185, 187-192, 195-201, disp. 5)

91. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Notion de traitement de données à caractère personnel - Transferts de données à caractère personnel effectués à des fins commerciales, par un opérateur économique établi dans un État membre vers un autre opérateur établi dans un pays tiers - Inclusion - Données susceptibles d'être traitées par les autorités du pays tiers concerné à des fins de sécurité nationale - Absence d'incidence

Le règlement général relatif à la protection des données{1} (RGPD) dispose que le transfert de telles données vers un pays tiers ne peut, en principe, avoir lieu que si le pays tiers en question assure un niveau de protection adéquat à ces données. Selon ce règlement, la Commission peut constater qu’un pays tiers assure, en raison de sa législation interne ou de ses engagements internationaux, un niveau de protection adéquat{2}. En l’absence d’une telle décision d’adéquation, un tel transfert ne peut être réalisé que si l’exportateur des données à caractère personnel, établi dans l’Union, prévoit des garanties appropriées, pouvant notamment résulter de clauses types de protection des données adoptées par la Commission, et si les personnes concernées disposent de droits opposables et de voies de droit effectives{3}. Par ailleurs, le RGPD établit, de manière précise, les conditions dans lesquelles un tel transfert peut avoir lieu en l’absence d’une décision d’adéquation ou de garanties appropriées{4}.

M. Maximillian Schrems, ressortissant autrichien résidant en Autriche, est un utilisateur de Facebook depuis 2008. Comme pour les autres utilisateurs résidant dans l’Union, les données à caractère personnel de M. Schrems sont, en tout ou en partie, transférées par Facebook Ireland vers des serveurs appartenant à Facebook Inc., situés sur le territoire des États-Unis, où elles font l’objet d’un traitement. M. Schrems a déposé une plainte auprès de l’autorité irlandaise de contrôle, visant, en substance, à faire interdire ces transferts. Il a soutenu que le droit et les pratiques des États-Unis n’offrent pas de protection suffisante contre l’accès, par les autorités publiques, aux données transférées vers ce pays. Cette plainte a été rejetée, au motif notamment que, dans sa décision 2000/520{5} (dite décision « sphère de sécurité »), la Commission avait constaté que les États-Unis assuraient un niveau adéquat de protection. Par un arrêt rendu le 6 octobre 2015, la Cour, saisie d’une question préjudicielle posée par la High Court (Haute Cour, Irlande), a jugé cette décision invalide (ci-après l’« arrêt Schrems I »){6}.

À la suite de l’arrêt Schrems I et de l’annulation consécutive, par la juridiction irlandaise, de la décision rejetant la plainte de M. Schrems, l’autorité de contrôle irlandaise a invité celui-ci à reformuler sa plainte compte tenu de l’invalidation, par la Cour, de la décision 2000/520. Dans sa plainte reformulée, M. Schrems maintient que les États-Unis n’offrent pas de protection suffisante des données transférées vers ce pays. Il demande de suspendre ou d’interdire, pour l’avenir, les transferts de ses données à caractère personnel depuis l’Union vers les États-Unis, que Facebook Ireland réalise désormais sur le fondement des clauses types de protection figurant à l’annexe de la décision 2010/87{7}. Estimant que le traitement de la plainte de M. Schrems dépend, notamment, de la validité de la décision 2010/87, l’autorité de contrôle irlandaise a initié une procédure devant la High Court (Haute Cour) aux fins que celle-ci soumette à la Cour une demande de décision préjudicielle. Après l’ouverture de cette procédure, la Commission a adopté la décision 2016/1250 relative à l’adéquation de la protection assurée par le bouclier de protection des données UE-États-Unis{8} (dite décision « bouclier de protection des données »).

Par sa demande de décision préjudicielle, la juridiction de renvoi interroge la Cour sur l’applicabilité du RGPD à des transferts de données à caractère personnel fondés sur des clauses types de protection figurant dans la décision 2010/87, sur le niveau de protection requis par ce règlement dans le cadre d’un tel transfert et sur les obligations incombant aux autorités de contrôle dans ce contexte. En outre, la High Court soulève la question de la validité tant de la décision 2010/87 que de la décision 2016/1250.

Par son arrêt de ce jour, la Cour constate que l’examen de la décision 2010/87 au regard de la charte des droits fondamentaux ne révèle aucun élément de nature à affecter sa validité. En revanche, elle déclare la décision 2016/1250 invalide.

La Cour estime, tout d’abord, que le droit de l’Union, et notamment le RGPD, s’applique à un transfert de données à caractère personnel effectué à des fins commerciales par un opérateur économique établi dans un État membre vers un autre opérateur économique établi dans un pays tiers, même si, au cours ou à la suite de ce transfert, ces données sont susceptibles d’être traitées à des fins de sécurité publique, de défense et de sûreté de l’État par les autorités du pays tiers concerné. Elle précise que ce type de traitement de données par les autorités d’un pays tiers ne saurait exclure un tel transfert du champ d’application du règlement.

En ce qui concerne le niveau de protection requis dans le cadre d’un tel transfert, la Cour juge que les exigences prévues à cet effet par les dispositions du RGPD, qui ont trait à des garanties appropriées, des droits opposables et des voies de droit effectives, doivent être interprétées en ce sens que les personnes dont les données à caractère personnel sont transférées vers un pays tiers sur le fondement de clauses types de protection des données doivent bénéficier d’un niveau de protection substantiellement équivalent à celui garanti au sein de l’Union par ce règlement, lu à la lumière de la Charte. Dans ce contexte, elle précise que l’évaluation de ce niveau de protection doit prendre en compte tant les stipulations contractuelles convenues entre l’exportateur des données établi dans l’Union et le destinataire du transfert établi dans le pays tiers concerné que, en ce qui concerne un éventuel accès des autorités publiques de ce pays tiers aux données ainsi transférées, les éléments pertinents du système juridique de celui-ci.

S’agissant des obligations incombant aux autorités de contrôle dans le contexte d’un tel transfert, la Cour juge que, à moins qu’il existe une décision d’adéquation valablement adoptée par la Commission, ces autorités sont notamment obligées de suspendre ou d’interdire un transfert de données à caractère personnel vers un pays tiers lorsqu’elles estiment, au regard des circonstances propres à ce transfert, que les clauses types de protection des données ne sont pas ou ne peuvent pas être respectées dans ce pays et que la protection des données transférées, requise par le droit de l’Union, ne peut pas être assurée par d’autres moyens, à défaut pour l’exportateur établi dans l’Union d’avoir lui-même suspendu ou mis fin à un tel transfert.

La Cour examine ensuite la validité de la décision 2010/87. Selon la Cour, la validité de cette décision n’est pas remise en cause par le seul fait que les clauses types de protection des données figurant dans celle-ci ne lient pas, en raison de leur caractère contractuel, les autorités du pays tiers vers lequel un transfert des données pourrait être opéré. En revanche, précise-t-elle, cette validité dépend du point de savoir si ladite décision comporte des mécanismes effectifs permettant, en pratique, d’assurer que le niveau de protection requis par le droit de l’Union soit respecté et que les transferts de données à caractère personnel, fondés sur de telles clauses, soient suspendus ou interdits en cas de violation de ces clauses ou d’impossibilité de les honorer. La Cour constate que la décision 2010/87 met en place de tels mécanismes. À cet égard, elle souligne, notamment, que cette décision instaure une obligation pour l’exportateur des données et le destinataire du transfert de vérifier, au préalable, que ce niveau de protection soit respecté dans le pays tiers concerné et qu’elle oblige ce destinataire à informer l’exportateur des données de son éventuelle incapacité de se conformer aux clauses types de protection, à charge alors pour ce dernier de suspendre le transfert de données et/ou de résilier le contrat conclu avec le premier.

La Cour procède, enfin, à l’examen de la validité de la décision 2016/1250 au regard des exigences découlant du RGPD, lu à la lumière des dispositions de la Charte garantissant le respect de la vie privée et familiale, la protection des données à caractère personnel et le droit à une protection juridictionnelle effective. À cet égard, la Cour relève que cette décision consacre, à l’instar de la décision 2000/520, la primauté des exigences relatives à la sécurité nationale, à l’intérêt public et au respect de la législation américaine, rendant ainsi possibles des ingérences dans les droits fondamentaux des personnes dont les données sont transférées vers ce pays tiers. Selon la Cour, les limitations de la protection des données à caractère personnel qui découlent de la réglementation interne des États-Unis portant sur l’accès et l’utilisation, par les autorités publiques américaines, de telles données transférées depuis l’Union vers ce pays tiers, et que la Commission a évaluées dans la décision 2016/1250, ne sont pas encadrées de manière à répondre à des exigences substantiellement équivalentes à celles requises, en droit de l’Union, par le principe de proportionnalité, en ce que les programmes de surveillance fondés sur cette réglementation ne sont pas limités au strict nécessaire. En se fondant sur les constatations figurant dans cette décision, la Cour relève que, pour certains programmes de surveillance, ladite réglementation ne fait ressortir d’aucune manière l’existence de limitations à l’habilitation qu’elle comporte pour la mise en œuvre de ces programmes, pas plus que l’existence de garanties pour des personnes non américaines potentiellement visées. La Cour ajoute que, si la même réglementation prévoit des exigences que les autorités américaines doivent respecter, lors de la mise en œuvre des programmes de surveillance concernés, elle ne confère pas aux personnes concernées des droits opposables aux autorités américaines devant les tribunaux.

Quant à l’exigence de protection juridictionnelle, la Cour juge que, contrairement à ce que la Commission a considéré dans la décision 2016/1250, le mécanisme de médiation visé par cette décision ne fournit pas à ces personnes une voie de recours devant un organe offrant des garanties substantiellement équivalentes à celles requises en droit de l’Union, de nature à assurer tant l’indépendance du médiateur prévu par ce mécanisme que l’existence de normes habilitant ledit médiateur à adopter des décisions contraignantes à l’égard des services de renseignement américains. Pour toutes ces raisons, la Cour déclare la décision 2016/1250 invalide.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (JO 2016, L 119, p. 1).

{2} Article 45 du RGPD.

{3} Article 46, paragraphe 1 et paragraphe 2, sous c), du RGPD.

{4} Article 49 du RGPD.

{5} Décision de la Commission du 26 juillet 2000 conformément à la directive 95/46/CE du Parlement européen et du Conseil relative à la pertinence de la protection assurée par les principes de la « sphère de sécurité » et par les questions souvent posées y afférentes, publiés par le ministère du commerce des États-Unis (JO 2000, L 215, p.7).

{6} Arrêt de la Cour du 6 octobre 2015, Schrems, C 362/14 (voir également CP no 117/15).

{7} Décision de la Commission du 5 février 2010 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des sous-traitants établis dans des pays tiers en vertu de la directive 95/46/CE du Parlement européen et du Conseil (JO 2010, L 39, p. 5), telle que modifiée par la décision d’exécution (UE) 2016/2297 de la Commission du 16 décembre 2016 (JO 2016, L 344, p. 100).

{8} Décision d’exécution (UE) 2016/1250 de la Commission, du 12 juillet 2016, conformément à la directive 95/46/CE du Parlement européen et du Conseil relative à l’adéquation de la protection assurée par le bouclier de protection des données UE-États-Unis (JO 2016, L 207, p. 1).

Arrêt du 16 juillet 2020, Facebook Ireland et Schrems (C-311/18) (cf. points 82, 83, 85-89, disp. 1)

92. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Transferts de données à caractère personnel vers des pays tiers - Transferts moyennant des garanties appropriées, fondés sur des clauses contractuelles types de protection des données - Notion de niveau de protection adéquat à assurer par le pays tiers concerné lors de tels transferts - Interprétation au regard du droit de l'Union - Critères d'appréciation

Le règlement général relatif à la protection des données{1} (RGPD) dispose que le transfert de telles données vers un pays tiers ne peut, en principe, avoir lieu que si le pays tiers en question assure un niveau de protection adéquat à ces données. Selon ce règlement, la Commission peut constater qu’un pays tiers assure, en raison de sa législation interne ou de ses engagements internationaux, un niveau de protection adéquat{2}. En l’absence d’une telle décision d’adéquation, un tel transfert ne peut être réalisé que si l’exportateur des données à caractère personnel, établi dans l’Union, prévoit des garanties appropriées, pouvant notamment résulter de clauses types de protection des données adoptées par la Commission, et si les personnes concernées disposent de droits opposables et de voies de droit effectives{3}. Par ailleurs, le RGPD établit, de manière précise, les conditions dans lesquelles un tel transfert peut avoir lieu en l’absence d’une décision d’adéquation ou de garanties appropriées{4}.

M. Maximillian Schrems, ressortissant autrichien résidant en Autriche, est un utilisateur de Facebook depuis 2008. Comme pour les autres utilisateurs résidant dans l’Union, les données à caractère personnel de M. Schrems sont, en tout ou en partie, transférées par Facebook Ireland vers des serveurs appartenant à Facebook Inc., situés sur le territoire des États-Unis, où elles font l’objet d’un traitement. M. Schrems a déposé une plainte auprès de l’autorité irlandaise de contrôle, visant, en substance, à faire interdire ces transferts. Il a soutenu que le droit et les pratiques des États-Unis n’offrent pas de protection suffisante contre l’accès, par les autorités publiques, aux données transférées vers ce pays. Cette plainte a été rejetée, au motif notamment que, dans sa décision 2000/520{5} (dite décision « sphère de sécurité »), la Commission avait constaté que les États-Unis assuraient un niveau adéquat de protection. Par un arrêt rendu le 6 octobre 2015, la Cour, saisie d’une question préjudicielle posée par la High Court (Haute Cour, Irlande), a jugé cette décision invalide (ci-après l’« arrêt Schrems I »){6}.

À la suite de l’arrêt Schrems I et de l’annulation consécutive, par la juridiction irlandaise, de la décision rejetant la plainte de M. Schrems, l’autorité de contrôle irlandaise a invité celui-ci à reformuler sa plainte compte tenu de l’invalidation, par la Cour, de la décision 2000/520. Dans sa plainte reformulée, M. Schrems maintient que les États-Unis n’offrent pas de protection suffisante des données transférées vers ce pays. Il demande de suspendre ou d’interdire, pour l’avenir, les transferts de ses données à caractère personnel depuis l’Union vers les États-Unis, que Facebook Ireland réalise désormais sur le fondement des clauses types de protection figurant à l’annexe de la décision 2010/87{7}. Estimant que le traitement de la plainte de M. Schrems dépend, notamment, de la validité de la décision 2010/87, l’autorité de contrôle irlandaise a initié une procédure devant la High Court (Haute Cour) aux fins que celle-ci soumette à la Cour une demande de décision préjudicielle. Après l’ouverture de cette procédure, la Commission a adopté la décision 2016/1250 relative à l’adéquation de la protection assurée par le bouclier de protection des données UE-États-Unis{8} (dite décision « bouclier de protection des données »).

Par sa demande de décision préjudicielle, la juridiction de renvoi interroge la Cour sur l’applicabilité du RGPD à des transferts de données à caractère personnel fondés sur des clauses types de protection figurant dans la décision 2010/87, sur le niveau de protection requis par ce règlement dans le cadre d’un tel transfert et sur les obligations incombant aux autorités de contrôle dans ce contexte. En outre, la High Court soulève la question de la validité tant de la décision 2010/87 que de la décision 2016/1250.

Par son arrêt de ce jour, la Cour constate que l’examen de la décision 2010/87 au regard de la charte des droits fondamentaux ne révèle aucun élément de nature à affecter sa validité. En revanche, elle déclare la décision 2016/1250 invalide.

La Cour estime, tout d’abord, que le droit de l’Union, et notamment le RGPD, s’applique à un transfert de données à caractère personnel effectué à des fins commerciales par un opérateur économique établi dans un État membre vers un autre opérateur économique établi dans un pays tiers, même si, au cours ou à la suite de ce transfert, ces données sont susceptibles d’être traitées à des fins de sécurité publique, de défense et de sûreté de l’État par les autorités du pays tiers concerné. Elle précise que ce type de traitement de données par les autorités d’un pays tiers ne saurait exclure un tel transfert du champ d’application du règlement.

En ce qui concerne le niveau de protection requis dans le cadre d’un tel transfert, la Cour juge que les exigences prévues à cet effet par les dispositions du RGPD, qui ont trait à des garanties appropriées, des droits opposables et des voies de droit effectives, doivent être interprétées en ce sens que les personnes dont les données à caractère personnel sont transférées vers un pays tiers sur le fondement de clauses types de protection des données doivent bénéficier d’un niveau de protection substantiellement équivalent à celui garanti au sein de l’Union par ce règlement, lu à la lumière de la Charte. Dans ce contexte, elle précise que l’évaluation de ce niveau de protection doit prendre en compte tant les stipulations contractuelles convenues entre l’exportateur des données établi dans l’Union et le destinataire du transfert établi dans le pays tiers concerné que, en ce qui concerne un éventuel accès des autorités publiques de ce pays tiers aux données ainsi transférées, les éléments pertinents du système juridique de celui-ci.

S’agissant des obligations incombant aux autorités de contrôle dans le contexte d’un tel transfert, la Cour juge que, à moins qu’il existe une décision d’adéquation valablement adoptée par la Commission, ces autorités sont notamment obligées de suspendre ou d’interdire un transfert de données à caractère personnel vers un pays tiers lorsqu’elles estiment, au regard des circonstances propres à ce transfert, que les clauses types de protection des données ne sont pas ou ne peuvent pas être respectées dans ce pays et que la protection des données transférées, requise par le droit de l’Union, ne peut pas être assurée par d’autres moyens, à défaut pour l’exportateur établi dans l’Union d’avoir lui-même suspendu ou mis fin à un tel transfert.

La Cour examine ensuite la validité de la décision 2010/87. Selon la Cour, la validité de cette décision n’est pas remise en cause par le seul fait que les clauses types de protection des données figurant dans celle-ci ne lient pas, en raison de leur caractère contractuel, les autorités du pays tiers vers lequel un transfert des données pourrait être opéré. En revanche, précise-t-elle, cette validité dépend du point de savoir si ladite décision comporte des mécanismes effectifs permettant, en pratique, d’assurer que le niveau de protection requis par le droit de l’Union soit respecté et que les transferts de données à caractère personnel, fondés sur de telles clauses, soient suspendus ou interdits en cas de violation de ces clauses ou d’impossibilité de les honorer. La Cour constate que la décision 2010/87 met en place de tels mécanismes. À cet égard, elle souligne, notamment, que cette décision instaure une obligation pour l’exportateur des données et le destinataire du transfert de vérifier, au préalable, que ce niveau de protection soit respecté dans le pays tiers concerné et qu’elle oblige ce destinataire à informer l’exportateur des données de son éventuelle incapacité de se conformer aux clauses types de protection, à charge alors pour ce dernier de suspendre le transfert de données et/ou de résilier le contrat conclu avec le premier.

La Cour procède, enfin, à l’examen de la validité de la décision 2016/1250 au regard des exigences découlant du RGPD, lu à la lumière des dispositions de la Charte garantissant le respect de la vie privée et familiale, la protection des données à caractère personnel et le droit à une protection juridictionnelle effective. À cet égard, la Cour relève que cette décision consacre, à l’instar de la décision 2000/520, la primauté des exigences relatives à la sécurité nationale, à l’intérêt public et au respect de la législation américaine, rendant ainsi possibles des ingérences dans les droits fondamentaux des personnes dont les données sont transférées vers ce pays tiers. Selon la Cour, les limitations de la protection des données à caractère personnel qui découlent de la réglementation interne des États-Unis portant sur l’accès et l’utilisation, par les autorités publiques américaines, de telles données transférées depuis l’Union vers ce pays tiers, et que la Commission a évaluées dans la décision 2016/1250, ne sont pas encadrées de manière à répondre à des exigences substantiellement équivalentes à celles requises, en droit de l’Union, par le principe de proportionnalité, en ce que les programmes de surveillance fondés sur cette réglementation ne sont pas limités au strict nécessaire. En se fondant sur les constatations figurant dans cette décision, la Cour relève que, pour certains programmes de surveillance, ladite réglementation ne fait ressortir d’aucune manière l’existence de limitations à l’habilitation qu’elle comporte pour la mise en œuvre de ces programmes, pas plus que l’existence de garanties pour des personnes non américaines potentiellement visées. La Cour ajoute que, si la même réglementation prévoit des exigences que les autorités américaines doivent respecter, lors de la mise en œuvre des programmes de surveillance concernés, elle ne confère pas aux personnes concernées des droits opposables aux autorités américaines devant les tribunaux.

Quant à l’exigence de protection juridictionnelle, la Cour juge que, contrairement à ce que la Commission a considéré dans la décision 2016/1250, le mécanisme de médiation visé par cette décision ne fournit pas à ces personnes une voie de recours devant un organe offrant des garanties substantiellement équivalentes à celles requises en droit de l’Union, de nature à assurer tant l’indépendance du médiateur prévu par ce mécanisme que l’existence de normes habilitant ledit médiateur à adopter des décisions contraignantes à l’égard des services de renseignement américains. Pour toutes ces raisons, la Cour déclare la décision 2016/1250 invalide.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (JO 2016, L 119, p. 1).

{2} Article 45 du RGPD.

{3} Article 46, paragraphe 1 et paragraphe 2, sous c), du RGPD.

{4} Article 49 du RGPD.

{5} Décision de la Commission du 26 juillet 2000 conformément à la directive 95/46/CE du Parlement européen et du Conseil relative à la pertinence de la protection assurée par les principes de la « sphère de sécurité » et par les questions souvent posées y afférentes, publiés par le ministère du commerce des États-Unis (JO 2000, L 215, p.7).

{6} Arrêt de la Cour du 6 octobre 2015, Schrems, C 362/14 (voir également CP no 117/15).

{7} Décision de la Commission du 5 février 2010 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des sous-traitants établis dans des pays tiers en vertu de la directive 95/46/CE du Parlement européen et du Conseil (JO 2010, L 39, p. 5), telle que modifiée par la décision d’exécution (UE) 2016/2297 de la Commission du 16 décembre 2016 (JO 2016, L 344, p. 100).

{8} Décision d’exécution (UE) 2016/1250 de la Commission, du 12 juillet 2016, conformément à la directive 95/46/CE du Parlement européen et du Conseil relative à l’adéquation de la protection assurée par le bouclier de protection des données UE-États-Unis (JO 2016, L 207, p. 1).

Arrêt du 16 juillet 2020, Facebook Ireland et Schrems (C-311/18) (cf. points 92-96, 98-101, 103-105, disp. 2)

93. Rapprochement des législations - Commerce électronique - Directive 2000/31 - Champ d'application - Protection de la confidentialité des communications et des personnes physiques à l'égard du traitement des données à caractère personnel dans le cadre des services de la société de l'information - Exclusion - Applicabilité, selon le cas, de la directive 2002/58 ou du règlement 2016/679

Ces dernières années, la Cour de justice s’est prononcée, dans plusieurs arrêts, sur la conservation et l’accès aux données à caractère personnel dans le domaine des communications électroniques{1}. La jurisprudence qui en découle, en particulier l’arrêt Tele2 Sverige et Watson e.a., dans lequel elle a notamment considéré que les États membres ne pouvaient pas imposer aux fournisseurs de services de communications électroniques une obligation de conservation généralisée et indifférenciée des données relatives au trafic et à la localisation, a suscité les préoccupations de certains États, craignant d’avoir été privés d’un instrument qu’ils estiment nécessaire à la sauvegarde de la sécurité nationale et à la lutte contre la criminalité.

C’est sur cette toile de fond que l’Investigatory Powers Tribunal (tribunal chargé des pouvoirs d’enquête, Royaume-Uni) (Privacy International, C-623/17), le Conseil d’État (France) (La Quadrature du Net e.a., affaires jointes C-511/18 et C-512/18) ainsi que la Cour constitutionnelle (Belgique) (Ordre des barreaux francophones et germanophone e.a., C-520/18) ont été saisis de litiges concernant la légalité des réglementations adoptées par certains États membres dans ces domaines, prévoyant en particulier une obligation pour les fournisseurs de services de communications électroniques de transmettre à une autorité publique ou de conserver de manière généralisée ou indifférenciée les données des utilisateurs relatives au trafic et à la localisation.

Par deux arrêts prononcés en grande chambre, le 6 octobre 2020, la Cour juge tout d’abord que la directive « vie privée et communications électroniques » s’applique à des réglementations nationales imposant aux fournisseurs de services de communications électroniques de procéder, aux fins de la sauvegarde de la sécurité nationale et de la lutte contre la criminalité, à des traitements de données à caractère personnel, tels que leur transmission à des autorités publiques ou leur conservation. En outre, tout en confirmant sa jurisprudence issue de l’arrêt Tele2 Sverige et Watson e.a., sur le caractère disproportionné d’une conservation généralisée et indifférenciée des données relatives au trafic et à la localisation, la Cour apporte des précisions, notamment, quant à l’étendue des pouvoirs que reconnaît cette directive aux États membres en matière de conservation de telles données aux fins précitées.

Tout d’abord, la Cour prend soin de dissiper les doutes sur l’applicabilité de la directive « vie privée et communications électroniques » soulevés dans le cadre des présentes affaires. En effet, plusieurs États membres ayant soumis des observations écrites à la Cour ont exprimé un avis divergent à cet égard. Ils faisaient notamment valoir que cette directive ne trouverait pas à s’appliquer aux réglementations nationales en cause, dans la mesure où celles-ci ont pour finalité la sauvegarde de la sécurité nationale, qui relèverait de leur seule compétence, comme en témoignerait notamment l’article 4, paragraphe 2, troisième phrase, TUE. La Cour considère cependant que des réglementations nationales imposant aux fournisseurs de services de communications électroniques de conserver des données relatives au trafic et à la localisation ou encore de transmettre ces données aux autorités nationales de sécurité et de renseignement à cette fin relèvent du champ d’application de la directive.

Ensuite, la Cour rappelle que la « directive vie privée et communications électroniques »{2} ne permet pas que la dérogation à l’obligation de principe de garantir la confidentialité des communications électroniques et des données y afférentes et à l’interdiction de stocker ces données devienne la règle. Ceci implique que cette directive n’autorise les États membres à adopter, entre autres à des fins de sécurité nationale, des mesures législatives visant à limiter la portée des droits et des obligations prévus par cette directive, notamment l’obligation de garantir la confidentialité des communications et des données relatives au trafic{3}, que dans le respect des principes généraux du droit de l’Union, parmi lesquels figure le principe de proportionnalité, et des droits fondamentaux garantis par la Charte{4}.

Dans ce cadre, la Cour considère, d’une part, dans l’affaire Privacy International, que la directive « vie privée et communications électroniques », lue à la lumière de la Charte, s’oppose à une réglementation nationale, imposant aux fournisseurs de services de communications électroniques, en vue de la sauvegarde de la sécurité nationale, la transmission généralisée et indifférenciée aux services de sécurité et de renseignement des données relatives au trafic et à la localisation. D’autre part, dans les affaires jointes La Quadrature du Net e.a., ainsi que dans l’affaire Ordre des barreaux francophones et germanophone e.a., la Cour estime que cette même directive s’oppose à des mesures législatives imposant aux fournisseurs de services de communications électroniques, à titre préventif, une conservation généralisée et indifférenciée des données relatives au trafic et à la localisation. En effet, ces obligations de transmission et de conservation généralisée et indifférenciée de telles données constituent des ingérences particulièrement graves dans les droits fondamentaux garantis par la Charte, sans que le comportement des personnes dont les données sont concernées présente de lien avec l’objectif poursuivi par la réglementation en cause. De manière analogue, la Cour interprète l’article 23, paragraphe 1, du règlement général sur la protection des données{5}, lu à la lumière de la Charte, en ce sens qu’il s’oppose à une réglementation nationale imposant aux fournisseurs d’accès à des services de communication au public en ligne et aux fournisseurs de services d’hébergement la conservation généralisée et indifférenciée, notamment, des données à caractère personnel afférentes à ces services.

En revanche, la Cour estime que, dans des situations où l’État membre concerné fait face à une menace grave pour la sécurité nationale qui s’avère réelle et actuelle ou prévisible, la directive « vie privée et communications électroniques », lue à la lumière de la Charte, ne s’oppose pas au fait d’enjoindre aux fournisseurs de services de communications électroniques de conserver de manière généralisée et indifférenciée des données relatives au trafic et à la localisation. Dans ce contexte, la Cour précise que la décision prévoyant cette injonction, pour une période temporellement limitée au strict nécessaire, doit faire l’objet d’un contrôle effectif, soit par une juridiction, soit par une entité administrative indépendante, dont la décision est dotée d’un effet contraignant, afin de vérifier l’existence d’une de ces situations ainsi que le respect des conditions et des garanties prévues. Dans ces mêmes conditions, ladite directive ne s’oppose pas non plus à l’analyse automatisée des données, notamment celles relatives au trafic et à la localisation, de l’ensemble des utilisateurs de moyens de communications électroniques.

La Cour ajoute que la directive « vie privée et communications électroniques », lue à la lumière de la Charte, ne s’oppose pas à des mesures législatives permettant le recours à une conservation ciblée, temporellement limitée au strict nécessaire, des données relatives au trafic et à la localisation, qui soit délimitée, sur la base d’éléments objectifs et non discriminatoires, en fonction de catégories de personnes concernées ou au moyen d’un critère géographique. De même, cette directive ne s’oppose pas à de telles mesures prévoyant une conservation généralisée et indifférenciée des adresses IP attribuées à la source d’une communication, pour autant que la durée de conservation est limitée au strict nécessaire, ni à celles prévoyant une telle conservation des données relatives à l’identité civile des utilisateurs des moyens de communications électroniques, les États membres n’étant dans ce dernier cas pas tenus de limiter temporellement la conservation. Au surplus, ladite directive ne s’oppose pas à une mesure législative permettant le recours à une conservation rapide des données dont disposent les fournisseurs de services dès lors que se présentent des situations dans lesquelles survient la nécessité de conserver lesdites données au-delà des délais légaux de conservation des données aux fins de l’élucidation d’infractions pénales graves ou d’atteintes à la sécurité nationale, lorsque ces infractions ou atteintes ont déjà été constatées ou lorsque leur existence peut être raisonnablement soupçonnée.

En outre, la Cour juge que la directive « vie privée et communications électroniques », lue à la lumière de la Charte, ne s’oppose pas à une réglementation nationale imposant aux fournisseurs de services de communications électroniques de recourir au recueil en temps réel, notamment, des données relatives au trafic et à la localisation, lorsque ce recueil est limité aux personnes à l’égard desquelles il existe une raison valable de soupçonner qu’elles sont impliquées, d’une manière ou d’une autre, dans des activités de terrorisme et est soumis à un contrôle préalable, effectué soit par une juridiction, soit par une entité administrative indépendante, dont la décision est dotée d’un effet contraignant, s’assurant qu’un tel recueil en temps réel n’est autorisé que dans la limite de ce qui est strictement nécessaire. En cas d’urgence, le contrôle doit intervenir dans de brefs délais.

Enfin, la Cour aborde la question du maintien des effets dans le temps d’une réglementation nationale jugée incompatible avec le droit de l’Union. À cet égard, elle juge qu’une juridiction nationale ne peut faire application d’une disposition de son droit national qui l’habilite à limiter dans le temps les effets d’une déclaration d’illégalité lui incombant, à l’égard d’une réglementation nationale imposant aux fournisseurs de services de communications électroniques une conservation généralisée et indifférenciée des données relatives au trafic et à la localisation, jugée incompatible avec la directive « vie privée et communications électroniques », lue à la lumière de la Charte.

Ceci étant dit, afin de donner une réponse utile à la juridiction nationale, la Cour rappelle que l’admissibilité et l’appréciation d’éléments de preuve qui ont été obtenus par une conservation de données contraire au droit de l’Union, dans le cadre d’une procédure pénale ouverte à l’encontre de personnes soupçonnées d’actes de criminalité grave, relève, en l’état actuel du droit de l’Union, du seul droit national. Toutefois, la Cour précise que la directive « vie privée et communications électroniques », interprétée à la lumière du principe d’effectivité, exige que le juge pénal national écarte des éléments de preuve qui ont été obtenus par une conservation généralisée et indifférenciée des données relatives au trafic et à la localisation incompatible avec le droit de l’Union, dans le cadre d’une telle procédure pénale, si les personnes soupçonnées d’actes de criminalité ne sont pas en mesure de prendre efficacement position sur ces éléments de preuve.

{1} Ainsi, dans l’arrêt du 8 avril 2014, Digital Rights Ireland e.a (C-293/12 et C-594/12, EU:C:2014:238) (voir CP nº 54/14), la Cour a déclaré invalide la directive 2006/24/CE du Parlement européen et du Conseil, du 15 mars 2006, sur la conservation de données générées ou traitées dans le cadre de la fourniture de services de communications électroniques accessibles au public ou de réseaux publics de communications, et modifiant la directive 2002/58/CE (JO 2006, L 105, p. 54), au motif que l’ingérence dans les droits au respect de la vie privée et à la protection des données à caractère personnel, reconnus par la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »), que comportait l’obligation générale de conservation des données relatives au trafic et à la localisation prévue par cette directive n’était pas limitée au strict nécessaire. Dans l’arrêt du 21 décembre 2016, Tele2 Sverige et Watson e.a. (C-203/15 et C-698/15, EU:C:2016:970) (voir CP nº 145/16), la Cour a ensuite interprété l’article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques) (JO 2002, L 201, p. 37), telle que modifiée par la directive 2009/136/CE du Parlement européen et du Conseil, du 25 novembre 2009 (JO 2009, L 337, p. 11) (ci-après la « directive "vie privée et communications électroniques" »). Cet article habilite les États membres - pour des raisons de protection, entre autres, de la sécurité nationale - à adopter des « mesures législatives » afin de limiter la portée de certains droits et obligations prévus par la directive. Enfin, dans l’arrêt du 2 octobre 2018, Ministerio Fiscal (C-207/16, EU:C:2018:788) (voir CP nº 141/18), la Cour a interprété ce même article 15, paragraphe 1, dans une affaire qui concernait l’accès

des autorités publiques aux données relatives à l’identité civile des utilisateurs des moyens de communications électroniques.

{2} Article 15, paragraphes 1 et 3, de la directive 2002/58.

{3} Article 5, paragraphe 1, de la directive 2002/58.

{4} En particulier, les articles 7, 8 et 11 ainsi que l’article 52, paragraphe 1, de la Charte.

{5} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).

Arrêt du 6 octobre 2020, La Quadrature du Net e.a. (C-511/18, C-512/18 et C-520/18) (cf. points 197-202, 204, 205, 207-212, disp. 3)

94. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Règlement 2016/679 - Notion de consentement de la personne concernée - Exigences - Manifestation de volonté libre, spécifique et informée - Contrat de fourniture de services de télécommunications contenant une clause relative au consentement donné par la personne concernée pour la collecte et la conservation d'une copie de son titre d'identité - Déclaration du consentement au moyen d'une case à cocher relative à cette clause - Inadmissibilité - Conditions

Voir le texte de la décision.

Arrêt du 11 novembre 2020, Orange Romania (C-61/19) (cf. points 32, 34-36, 38-41, 46-50, 52 et disp.)

95. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Règlement 2016/679 - Notion de consentement de la personne concernée - Exigences - Manifestation de volonté libre, spécifique et informée - Contrat de fourniture de services de télécommunications contenant une clause relative au consentement donné par la personne concernée pour la collecte et la conservation d'une copie de son titre d'identité - Charge de la preuve concernant l'existence du consentement

Voir le texte de la décision.

Arrêt du 11 novembre 2020, Orange Romania (C-61/19) (cf. points 42, 51, 52 et disp.)

96. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Traitement de données à caractère personnel figurant dans une notice rouge publiée par Interpol - Licéité dudit traitement - Conditions - Limite - Existence d'une décision judiciaire définitive prise dans un État partie à l'accord de Schengen ou un État membre établissant l'application du principe ne bis in idem pour les faits visés par ladite notice

En 2012, l’Organisation internationale de police criminelle (ci-après « Interpol ») a publié, à la demande des États-Unis et sur la base d’un mandat d’arrêt émis par les autorités de ce pays, une notice rouge visant WS, un ressortissant allemand, en vue de son extradition éventuelle. Lorsqu’une personne faisant l’objet d’une telle notice est localisée dans un État membre d’Interpol, celui-ci doit, en principe, procéder à son arrestation provisoire ou bien surveiller ou restreindre ses déplacements.

Toutefois, avant même la publication de cette notice rouge, une procédure d’enquête portant, selon la juridiction de renvoi, sur les mêmes faits que ceux à l’origine de cette notice avait été engagée contre WS en Allemagne. Cette procédure a été définitivement clôturée en 2010, après le paiement d’une somme d’argent par WS, et ce conformément à une procédure spécifique de transaction prévue en droit pénal allemand. Par la suite, le Bundeskriminalamt (Office fédéral de la police criminelle, Allemagne) a informé Interpol qu’il considérait que, en raison de cette procédure antérieure, le principe ne bis in idem était applicable en l’espèce. Ce principe, consacré tant à l’article 54 de la Convention d'application de l’accord de Schengen{1} qu’à l’article 50 de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »), interdit notamment qu’une personne ayant déjà été définitivement jugée soit poursuivie de nouveau pour la même infraction.

En 2017, WS a introduit un recours contre la République fédérale d’Allemagne devant le Verwaltungsgericht Wiesbaden (tribunal administratif de Wiesbaden, Allemagne), pour qu’il lui soit ordonné de prendre les mesures nécessaires au retrait de cette notice rouge. À cet égard, WS invoque, outre une violation du principe ne bis in idem, une violation de son droit à la libre circulation, garanti par l’article 21 TFUE, dans la mesure où il ne peut pas se rendre dans un État partie à l’accord de Schengen ou dans un État membre sans risquer d’être arrêté. Il estime également que, en raison de ces violations, le traitement de ses données à caractère personnel, figurant dans la notice rouge, est contraire à la directive 2016/680, relative à la protection des données à caractère personnel en matière pénale{2}.

C’est dans ce contexte que le tribunal administratif de Wiesbaden a décidé d’interroger la Cour sur l’application du principe ne bis in idem et, plus précisément, sur la possibilité de procéder à l’arrestation provisoire d’une personne faisant l’objet d’une notice rouge dans une situation telle que celle en cause. De plus, en cas d’applicabilité de ce principe, cette juridiction cherche à savoir quelles sont les conséquences sur le traitement, par les États membres, des données à caractère personnel contenues dans une telle notice.

Dans son arrêt de grande chambre, la Cour juge que l’article 54 de la CAAS ainsi que l’article 21, paragraphe 1, TFUE, lus à la lumière de l’article 50 de la Charte, doivent être interprétés en ce sens qu’ils ne s’opposent pas à l’arrestation provisoire, par les autorités d’un État partie à l’accord de Schengen, ou par celles d’un État membre, d’une personne visée par une notice rouge publiée par Interpol, à la demande d’un État tiers, sauf s’il est établi, dans une décision judiciaire définitive prise dans un État partie à cet accord ou dans un État membre, que cette personne a déjà été définitivement jugée respectivement par un État partie audit accord ou par un État membre pour les mêmes faits que ceux sur lesquels cette notice rouge est fondée. La Cour juge également que les dispositions de la directive 2016/680, lues à la lumière de l’article 54 de la CAAS et de l’article 50 de la Charte, doivent être interprétées en ce sens qu’elles ne s’opposent pas au traitement des données à caractère personnel figurant dans une notice rouge émise par Interpol, tant qu’il n’a pas été établi, par la voie d’une telle décision judiciaire, que le principe ne bis in idem s’applique s’agissant des faits sur lesquels cette notice est fondée, pour autant qu’un tel traitement satisfait aux conditions prévues par cette directive.

Appréciation de la Cour

À titre liminaire, la Cour rappelle que le principe ne bis in idem est susceptible de s’appliquer dans une situation telle que celle en cause, à savoir dans un contexte où a été adoptée une décision clôturant de manière définitive une procédure pénale moyennant le respect par l’intéressé de certaines conditions, notamment le paiement d’une somme d’argent fixée par le ministère public.

Cette précision étant faite, la Cour juge, en premier lieu, que l’article 54 de la CAAS, l’article 50 de la Charte, ainsi que l’article 21, paragraphe 1, TFUE ne font pas obstacle à l’arrestation provisoire d’une personne visée par une notice rouge d’Interpol, tant qu’il n’est pas établi que celle-ci a été définitivement jugée par un État partie à l’accord de Schengen ou par un État membre pour les mêmes faits que ceux fondant la notice rouge et que, partant, le principe ne bis in idem s’applique.

À cet égard, la Cour indique que, lorsque l’applicabilité du principe ne bis in idem demeure incertaine, une arrestation provisoire peut constituer une étape indispensable en vue de procéder aux vérifications nécessaires tout en évitant la fuite de l’intéressé. Cette mesure est alors justifiée par l’objectif légitime d’éviter l’impunité de celui-ci. En revanche, dès lors que l’application du principe ne bis in idem a été constatée par une décision judiciaire définitive, tant la confiance mutuelle existant entre les États parties à l’accord de Schengen que le droit de libre circulation s’opposent à une telle arrestation provisoire ou au maintien de cette arrestation. La Cour précise qu’il incombe aux États parties à l’accord de Schengen et aux États membres d’assurer la disponibilité de voies de recours permettant aux personnes concernées d’obtenir une telle décision. Elle relève encore que, lorsqu’une arrestation provisoire est incompatible avec le droit de l’Union, en raison de l’application du principe ne bis in idem, un État membre d’Interpol s’abstenant de procéder à une telle arrestation ne manquerait pas aux obligations lui incombant en tant que membre de cette organisation.

En second lieu, s’agissant de la question relative aux données à caractère personnel figurant dans une notice rouge d’Interpol, la Cour indique que toute opération appliquée à ces données, telle que leur enregistrement dans les fichiers de recherche d’un État membre, constitue un « traitement » relevant de la directive 2016/680{3}. En outre, elle considère, d’une part, que ce traitement poursuit une finalité légitime et, d’autre part, qu’il ne saurait être considéré comme illicite au seul motif que le principe ne bis in idem pourrait s’appliquer aux faits sur lesquels la notice rouge est fondée{4}. Ce traitement, par les autorités des États membres, peut d’ailleurs s’avérer indispensable, précisément afin de vérifier si ledit principe s’applique.

Dans ces conditions, la Cour juge, de même, que la directive 2016/680, lue à la lumière de l’article 54 de la CAAS et de l’article 50 de la Charte, ne s’oppose pas au traitement des données à caractère personnel figurant dans une notice rouge, tant qu’une décision judiciaire définitive n’a pas établi que le principe ne bis in idem s’applique en l’espèce. Toutefois, un tel traitement doit respecter les conditions prévues par cette directive. Dans cette perspective, il doit notamment être nécessaire à l’exécution d’une mission, effectuée par une autorité nationale compétente, à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites ou d’exécution de sanctions pénales{5}.

En revanche, lorsque le principe ne bis in idem s’applique, l’enregistrement, dans les fichiers de recherche des États membres, des données à caractère personnel figurant dans une notice rouge d’Interpol n’est plus nécessaire, étant donné que la personne en cause ne peut plus faire l’objet de poursuites pénales pour les faits couverts par ladite notice et, par conséquent, être arrêtée pour ces mêmes faits. Il s’ensuit que la personne concernée doit pouvoir demander l’effacement de ses données. Si cet enregistrement est néanmoins maintenu, il doit être accompagné par l’indication que la personne en cause ne peut plus être poursuivie dans un État membre ou un État contractant pour les mêmes faits, en raison du principe ne bis in idem.

{1} Convention d'application de l'accord de Schengen, du 14 juin 1985, entre les gouvernements des États de l'Union économique Benelux, de la République fédérale d'Allemagne et de la République française relatif à la suppression graduelle des contrôles aux frontières communes (JO 2000, L 239, p. 19) (ci-après la « CAAS »).

{2} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{3} Voir article 2, paragraphe 1, et article 3, point 2, de la directive 2016/680.

{4} Voir article 4, paragraphe 1, sous b), et article 8, paragraphe 1, de la directive 2016/680.

{5} Voir article 1er, paragraphe 1, et article 8, paragraphe 1, de la directive 2016/680.

Arrêt du 12 mai 2021, Bundesrepublik Deutschland (Notice rouge d’Interpol) (C-505/19) (cf. points 113-121, disp. 2)

97. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Pouvoirs - Disposition consacrant le pouvoir d'une autorité de contrôle d'un État membre d'ester en justice - Effet direct

Le 11 septembre 2015, le président de la Commission belge de la protection de la vie privée, (ci-après la « CPVP ») a saisi le Nederlandstalige rechtbank van eerste aanleg Brussel (tribunal de première instance néerlandophone de Bruxelles, Belgique), d’une action en cessation à l’encontre de Facebook Ireland, Facebook Inc. et Facebook Belgium, visant à mettre un terme à des violations, prétendument commises par Facebook, de la législation relative à la protection des données. Ces violations consistaient notamment en la collecte et l’utilisation d’informations sur le comportement de navigation des internautes belges, détenteurs ou non d’un compte Facebook, au moyen de différentes technologies, telles les cookies, les modules sociaux{1} ou les pixels.

Le 16 février 2018, ce tribunal s’est déclaré compétent pour statuer sur cette action et, sur le fond, a jugé que le réseau social Facebook n’avait pas suffisamment informé les internautes belges de la collecte et de l’usage des informations concernées. Par ailleurs, le consentement donné par les internautes à la collecte et au traitement desdites informations a été jugé non valable.

Le 2 mars 2018, Facebook Ireland, Facebook Inc. et Facebook Belgium ont interjeté appel de ce jugement devant le Hof van beroep te Brussel (cour d’appel de Bruxelles, Belgique), la juridiction de renvoi dans la présente affaire. Devant cette juridiction, l’Autorité belge de protection des données (ci-après l’« APD ») a agi en tant que successeur légal du président de la CPVP. La juridiction de renvoi s’est déclarée uniquement compétente pour statuer sur l’appel interjeté par Facebook Belgium.

La juridiction de renvoi a éprouvé des doutes au sujet de l’incidence de l’application du mécanisme de « guichet unique » prévu par le règlement relatif à la protection des données{2} sur les compétences de l’APD et s’est posé, plus particulièrement, la question de savoir si, pour les faits postérieurs à l’entrée en vigueur du RGPD, à savoir le 25 mai 2018, l’APD peut agir contre Facebook Belgium, dès lors que c’est Facebook Ireland qui a été identifié comme responsable du traitement des données concernées. En effet, depuis cette date et notamment en application du principe de « guichet unique » prévu par le RGPD, seul le Commissaire irlandais à la protection des données serait compétent pour intenter une action en cessation, sous le contrôle des juridictions irlandaises.

Dans son arrêt, rendu en grande chambre, la Cour précise les pouvoirs des autorités nationales de contrôle dans le cadre du RGPD. Ainsi, elle juge notamment que ce règlement autorise, sous certaines conditions, une autorité de contrôle d’un État membre à exercer son pouvoir de porter toute prétendue violation du RGPD devant une juridiction de cet État et d’ester en justice en ce qui concerne un traitement de données transfrontalier{3}, alors qu’elle n’est pas l’autorité chef de file pour ce traitement.

Appréciation de la Cour

En premier lieu, la Cour précise les conditions dans lesquelles une autorité nationale de contrôle, n’ayant pas la qualité d’autorité chef de file en ce qui concerne un traitement transfrontalier, doit exercer son pouvoir de porter toute prétendue violation du RGPD devant une juridiction d’un État membre et, le cas échéant, d’ester en justice afin d’assurer l’application de ce règlement. Ainsi, d’une part, le RGPD doit conférer à cette autorité de contrôle une compétence pour adopter une décision constatant que ce traitement méconnaît les règles prévues par ce règlement et, d’autre part, ce pouvoir doit être exercé dans le respect des procédures de coopération et de contrôle de la cohérence prévues par ce règlement{4}.

En effet, pour les traitements transfrontaliers, le RGPD prévoit le mécanisme du « guichet unique »{5}, qui est fondé sur une répartition des compétences entre une « autorité de contrôle chef de file » et les autres autorités nationales de contrôle concernées. Ce mécanisme exige une coopération étroite, loyale et efficace entre ces autorités, afin d’assurer une protection cohérente et homogène des règles relatives à la protection des données à caractère personnel et ainsi préserver son effet utile. Le RGPD consacre à cet égard la compétence de principe de l’autorité de contrôle chef de file pour adopter une décision constatant qu’un traitement transfrontalier méconnaît les règles prévues par ce règlement{6}, tandis que la compétence des autres autorités nationales de contrôle pour adopter une telle décision, même à titre provisoire, constitue l’exception{7}. Cependant, dans l’exercice de ses compétences, l’autorité de contrôle chef de file ne saurait s’affranchir d’un dialogue indispensable ainsi que d’une coopération loyale et efficace avec les autres autorités de contrôle concernées. De ce fait, dans le cadre de cette coopération, l’autorité de contrôle chef de file ne peut ignorer les points de vue des autres autorités de contrôle concernées et toute objection pertinente et motivée formulée par l’une de ces dernières autorités a pour effet de bloquer, à tout le moins temporairement, l’adoption du projet de décision de l’autorité de contrôle chef de file.

La Cour précise par ailleurs que la circonstance qu’une autorité de contrôle d’un État membre qui n’est pas l’autorité de contrôle chef de file s’agissant d’un traitement de données transfrontalier ne puisse exercer le pouvoir de porter toute prétendue violation du RGPD devant une juridiction de cet État et d’ester en justice que dans le respect des règles de répartition des compétences décisionnelles entre l’autorité de contrôle chef de file et les autres autorités de contrôle{8} est conforme aux articles 7, 8 et 47 de la charte des droits fondamentaux de l’Union européenne, garantissant à la personne concernée, respectivement, le droit à la protection de ses données à caractère personnel et le droit à un recours effectif.

En deuxième lieu, la Cour juge que, en cas de traitement de données transfrontalier, l’exercice du pouvoir d’une autorité de contrôle d’un État membre, autre que l’autorité de contrôle chef de file, d’intenter une action en justice{9} ne requiert pas que le responsable du traitement ou le sous-traitant pour le traitement transfrontalier de données à caractère personnel visé par cette action dispose d’un établissement principal ou d’un autre établissement sur le territoire de cet État membre. Cependant, l’exercice de ce pouvoir doit relever du champ d’application territoriale du RGPD{10}, ce qui suppose que le responsable du traitement ou le sous-traitant pour le traitement transfrontalier dispose d’un établissement sur le territoire de l’Union.

En troisième lieu, la Cour dit pour droit que, en cas de traitement de données transfrontalier, le pouvoir d’une autorité de contrôle d’un État membre, autre que l’autorité de contrôle chef de file, de porter toute prétendue violation du RGPD devant une juridiction de cet État et, le cas échéant, d’ester en justice peut être exercé tant à l’égard de l’établissement principal du responsable du traitement qui se trouve dans l’État membre dont relève cette autorité qu’à l’égard d’un autre établissement de ce responsable, pour autant que l’action en justice vise un traitement de données effectué dans le cadre des activités de cet établissement et que ladite autorité soit compétente pour exercer ce pouvoir.

Cependant, la Cour précise que l’exercice de ce pouvoir suppose que le RGPD soit d’application. En l’occurrence, les activités de l’établissement du groupe Facebook situé en Belgique étant indissociablement liées au traitement des données à caractère personnel en cause au principal, dont Facebook Ireland est le responsable s’agissant du territoire de l’Union, ce traitement est effectué « dans le cadre des activités d’un établissement du responsable du traitement » et partant, relève bien du champ d’application du RGPD.

En quatrième lieu, la Cour juge que, lorsqu’une autorité de contrôle d’un État membre qui n’est pas l’« autorité de contrôle chef de file » a intenté, avant la date d’entrée en vigueur du RGPD, une action en justice visant un traitement transfrontalier de données à caractère personnel, cette action peut être maintenue, en vertu du droit de l’Union, sur le fondement des dispositions de la directive relative à la protection des données{11}, laquelle demeure applicable en ce qui concerne les infractions aux règles qu’elle prévoit commises jusqu’à la date à laquelle cette directive a été abrogée. En outre, cette action peut être intentée par cette autorité pour des infractions commises après la date d’entrée en vigueur du RGPD, pour autant que ce soit dans l’une des situations où, à titre d’exception, ce règlement confère à cette même autorité une compétence pour adopter une décision constatant que le traitement de données concerné méconnaît les règles prévues par ce règlement et dans le respect des procédures de coopération que ce dernier prévoit.

En cinquième et dernier lieu, la Cour reconnaît l’effet direct de la disposition du RGPD en vertu de laquelle chaque État membre prévoit, par la loi, que son autorité de contrôle a le pouvoir de porter toute violation de ce règlement à l’attention des autorités judiciaires et, le cas échéant, d’ester en justice. Par conséquent, une telle autorité peut invoquer cette disposition pour intenter ou reprendre une action contre des particuliers, même si elle n’a pas été spécifiquement mise en œuvre dans la législation de l’État membre concerné.

{1} Par exemple, les boutons « J’aime » ou « Partager ».

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »). Aux termes de l’article 56, paragraphe 1, du RGPD : « Sans préjudice de l’article 55, l’autorité de contrôle de l’établissement principal ou de l’établissement unique du responsable du traitement ou du sous-traitant est compétente pour agir en tant qu’autorité de contrôle chef de file concernant le traitement transfrontalier effectué par ce responsable du traitement ou ce sous-traitant ».

{3} Au sens de l’article 4, point 23, du RGPD.

{4} Prévues aux article 56 et 60 du RGPD.

{5} Article 56, paragraphe 1, du RGPD.

{6} Article 60 paragraphe 7, RGPD.

{7} L’article 56, paragraphe 2, et l’article 66 du RGPD consacrent les exceptions au principe de la compétence décisionnelle de l’autorité de contrôle chef de file.

{8} Prévues aux articles 55 et 56, lus conjointement avec l’article 60 du RGPD.

{9} En vertu de l’article 58, paragraphe 5, du RGPD.

{10} L’article 3, paragraphe 1, du RGPD prévoit que ce règlement s’applique au traitement des données à caractère personnel effectué « dans le cadre des activités d’un établissement d’un responsable du traitement ou d’un sous-traitant sur le territoire de l’Union, que le traitement ait lieu ou non dans l’Union ».

{11} Directive 95/46/CE du Parlement européen et du Conseil du 24 octobre 1995 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p.31).

Arrêt du 15 juin 2021, Facebook Ireland e.a. (C-645/19) (cf. points 109-113, disp. 5)

98. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Mécanisme de guichet unique - Autorités nationales de contrôle - Pouvoirs - Pouvoir d'une autorité de contrôle d'un État membre, n'ayant pas la qualité d'autorité de contrôle chef de file, d'ester en justice - Traitement de donnés transfrontalier - Conditions d'exercice - Compétence de l'autorité nationale de contrôle concernant ce traitement - Coopération loyale et efficace entre les autorités de contrôle

Le 11 septembre 2015, le président de la Commission belge de la protection de la vie privée, (ci-après la « CPVP ») a saisi le Nederlandstalige rechtbank van eerste aanleg Brussel (tribunal de première instance néerlandophone de Bruxelles, Belgique), d’une action en cessation à l’encontre de Facebook Ireland, Facebook Inc. et Facebook Belgium, visant à mettre un terme à des violations, prétendument commises par Facebook, de la législation relative à la protection des données. Ces violations consistaient notamment en la collecte et l’utilisation d’informations sur le comportement de navigation des internautes belges, détenteurs ou non d’un compte Facebook, au moyen de différentes technologies, telles les cookies, les modules sociaux{1} ou les pixels.

Le 16 février 2018, ce tribunal s’est déclaré compétent pour statuer sur cette action et, sur le fond, a jugé que le réseau social Facebook n’avait pas suffisamment informé les internautes belges de la collecte et de l’usage des informations concernées. Par ailleurs, le consentement donné par les internautes à la collecte et au traitement desdites informations a été jugé non valable.

Le 2 mars 2018, Facebook Ireland, Facebook Inc. et Facebook Belgium ont interjeté appel de ce jugement devant le Hof van beroep te Brussel (cour d’appel de Bruxelles, Belgique), la juridiction de renvoi dans la présente affaire. Devant cette juridiction, l’Autorité belge de protection des données (ci-après l’« APD ») a agi en tant que successeur légal du président de la CPVP. La juridiction de renvoi s’est déclarée uniquement compétente pour statuer sur l’appel interjeté par Facebook Belgium.

La juridiction de renvoi a éprouvé des doutes au sujet de l’incidence de l’application du mécanisme de « guichet unique » prévu par le règlement relatif à la protection des données{2} sur les compétences de l’APD et s’est posé, plus particulièrement, la question de savoir si, pour les faits postérieurs à l’entrée en vigueur du RGPD, à savoir le 25 mai 2018, l’APD peut agir contre Facebook Belgium, dès lors que c’est Facebook Ireland qui a été identifié comme responsable du traitement des données concernées. En effet, depuis cette date et notamment en application du principe de « guichet unique » prévu par le RGPD, seul le Commissaire irlandais à la protection des données serait compétent pour intenter une action en cessation, sous le contrôle des juridictions irlandaises.

Dans son arrêt, rendu en grande chambre, la Cour précise les pouvoirs des autorités nationales de contrôle dans le cadre du RGPD. Ainsi, elle juge notamment que ce règlement autorise, sous certaines conditions, une autorité de contrôle d’un État membre à exercer son pouvoir de porter toute prétendue violation du RGPD devant une juridiction de cet État et d’ester en justice en ce qui concerne un traitement de données transfrontalier{3}, alors qu’elle n’est pas l’autorité chef de file pour ce traitement.

Appréciation de la Cour

En premier lieu, la Cour précise les conditions dans lesquelles une autorité nationale de contrôle, n’ayant pas la qualité d’autorité chef de file en ce qui concerne un traitement transfrontalier, doit exercer son pouvoir de porter toute prétendue violation du RGPD devant une juridiction d’un État membre et, le cas échéant, d’ester en justice afin d’assurer l’application de ce règlement. Ainsi, d’une part, le RGPD doit conférer à cette autorité de contrôle une compétence pour adopter une décision constatant que ce traitement méconnaît les règles prévues par ce règlement et, d’autre part, ce pouvoir doit être exercé dans le respect des procédures de coopération et de contrôle de la cohérence prévues par ce règlement{4}.

En effet, pour les traitements transfrontaliers, le RGPD prévoit le mécanisme du « guichet unique »{5}, qui est fondé sur une répartition des compétences entre une « autorité de contrôle chef de file » et les autres autorités nationales de contrôle concernées. Ce mécanisme exige une coopération étroite, loyale et efficace entre ces autorités, afin d’assurer une protection cohérente et homogène des règles relatives à la protection des données à caractère personnel et ainsi préserver son effet utile. Le RGPD consacre à cet égard la compétence de principe de l’autorité de contrôle chef de file pour adopter une décision constatant qu’un traitement transfrontalier méconnaît les règles prévues par ce règlement{6}, tandis que la compétence des autres autorités nationales de contrôle pour adopter une telle décision, même à titre provisoire, constitue l’exception{7}. Cependant, dans l’exercice de ses compétences, l’autorité de contrôle chef de file ne saurait s’affranchir d’un dialogue indispensable ainsi que d’une coopération loyale et efficace avec les autres autorités de contrôle concernées. De ce fait, dans le cadre de cette coopération, l’autorité de contrôle chef de file ne peut ignorer les points de vue des autres autorités de contrôle concernées et toute objection pertinente et motivée formulée par l’une de ces dernières autorités a pour effet de bloquer, à tout le moins temporairement, l’adoption du projet de décision de l’autorité de contrôle chef de file.

La Cour précise par ailleurs que la circonstance qu’une autorité de contrôle d’un État membre qui n’est pas l’autorité de contrôle chef de file s’agissant d’un traitement de données transfrontalier ne puisse exercer le pouvoir de porter toute prétendue violation du RGPD devant une juridiction de cet État et d’ester en justice que dans le respect des règles de répartition des compétences décisionnelles entre l’autorité de contrôle chef de file et les autres autorités de contrôle{8} est conforme aux articles 7, 8 et 47 de la charte des droits fondamentaux de l’Union européenne, garantissant à la personne concernée, respectivement, le droit à la protection de ses données à caractère personnel et le droit à un recours effectif.

En deuxième lieu, la Cour juge que, en cas de traitement de données transfrontalier, l’exercice du pouvoir d’une autorité de contrôle d’un État membre, autre que l’autorité de contrôle chef de file, d’intenter une action en justice{9} ne requiert pas que le responsable du traitement ou le sous-traitant pour le traitement transfrontalier de données à caractère personnel visé par cette action dispose d’un établissement principal ou d’un autre établissement sur le territoire de cet État membre. Cependant, l’exercice de ce pouvoir doit relever du champ d’application territoriale du RGPD{10}, ce qui suppose que le responsable du traitement ou le sous-traitant pour le traitement transfrontalier dispose d’un établissement sur le territoire de l’Union.

En troisième lieu, la Cour dit pour droit que, en cas de traitement de données transfrontalier, le pouvoir d’une autorité de contrôle d’un État membre, autre que l’autorité de contrôle chef de file, de porter toute prétendue violation du RGPD devant une juridiction de cet État et, le cas échéant, d’ester en justice peut être exercé tant à l’égard de l’établissement principal du responsable du traitement qui se trouve dans l’État membre dont relève cette autorité qu’à l’égard d’un autre établissement de ce responsable, pour autant que l’action en justice vise un traitement de données effectué dans le cadre des activités de cet établissement et que ladite autorité soit compétente pour exercer ce pouvoir.

Cependant, la Cour précise que l’exercice de ce pouvoir suppose que le RGPD soit d’application. En l’occurrence, les activités de l’établissement du groupe Facebook situé en Belgique étant indissociablement liées au traitement des données à caractère personnel en cause au principal, dont Facebook Ireland est le responsable s’agissant du territoire de l’Union, ce traitement est effectué « dans le cadre des activités d’un établissement du responsable du traitement » et partant, relève bien du champ d’application du RGPD.

En quatrième lieu, la Cour juge que, lorsqu’une autorité de contrôle d’un État membre qui n’est pas l’« autorité de contrôle chef de file » a intenté, avant la date d’entrée en vigueur du RGPD, une action en justice visant un traitement transfrontalier de données à caractère personnel, cette action peut être maintenue, en vertu du droit de l’Union, sur le fondement des dispositions de la directive relative à la protection des données{11}, laquelle demeure applicable en ce qui concerne les infractions aux règles qu’elle prévoit commises jusqu’à la date à laquelle cette directive a été abrogée. En outre, cette action peut être intentée par cette autorité pour des infractions commises après la date d’entrée en vigueur du RGPD, pour autant que ce soit dans l’une des situations où, à titre d’exception, ce règlement confère à cette même autorité une compétence pour adopter une décision constatant que le traitement de données concerné méconnaît les règles prévues par ce règlement et dans le respect des procédures de coopération que ce dernier prévoit.

En cinquième et dernier lieu, la Cour reconnaît l’effet direct de la disposition du RGPD en vertu de laquelle chaque État membre prévoit, par la loi, que son autorité de contrôle a le pouvoir de porter toute violation de ce règlement à l’attention des autorités judiciaires et, le cas échéant, d’ester en justice. Par conséquent, une telle autorité peut invoquer cette disposition pour intenter ou reprendre une action contre des particuliers, même si elle n’a pas été spécifiquement mise en œuvre dans la législation de l’État membre concerné.

{1} Par exemple, les boutons « J’aime » ou « Partager ».

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »). Aux termes de l’article 56, paragraphe 1, du RGPD : « Sans préjudice de l’article 55, l’autorité de contrôle de l’établissement principal ou de l’établissement unique du responsable du traitement ou du sous-traitant est compétente pour agir en tant qu’autorité de contrôle chef de file concernant le traitement transfrontalier effectué par ce responsable du traitement ou ce sous-traitant ».

{3} Au sens de l’article 4, point 23, du RGPD.

{4} Prévues aux article 56 et 60 du RGPD.

{5} Article 56, paragraphe 1, du RGPD.

{6} Article 60 paragraphe 7, RGPD.

{7} L’article 56, paragraphe 2, et l’article 66 du RGPD consacrent les exceptions au principe de la compétence décisionnelle de l’autorité de contrôle chef de file.

{8} Prévues aux articles 55 et 56, lus conjointement avec l’article 60 du RGPD.

{9} En vertu de l’article 58, paragraphe 5, du RGPD.

{10} L’article 3, paragraphe 1, du RGPD prévoit que ce règlement s’applique au traitement des données à caractère personnel effectué « dans le cadre des activités d’un établissement d’un responsable du traitement ou d’un sous-traitant sur le territoire de l’Union, que le traitement ait lieu ou non dans l’Union ».

{11} Directive 95/46/CE du Parlement européen et du Conseil du 24 octobre 1995 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p.31).

Arrêt du 15 juin 2021, Facebook Ireland e.a. (C-645/19) (cf. points 50-53, 56-59, 63-69, 75, disp. 1)

99. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Mécanisme de guichet unique - Autorités nationales de contrôle - Pouvoirs - Pouvoir d'une autorité de contrôle d'un État membre, n'ayant pas la qualité d'autorité de contrôle chef de file, d'ester en justice - Traitement de données transfrontalier - Conditions d'exercice - Nécessité pour le responsable du traitement ou le sous-traitant concerné de disposer d'un établissement principal ou d'un autre établissement sur le territoire de cet État membre - Absence

Le 11 septembre 2015, le président de la Commission belge de la protection de la vie privée, (ci-après la « CPVP ») a saisi le Nederlandstalige rechtbank van eerste aanleg Brussel (tribunal de première instance néerlandophone de Bruxelles, Belgique), d’une action en cessation à l’encontre de Facebook Ireland, Facebook Inc. et Facebook Belgium, visant à mettre un terme à des violations, prétendument commises par Facebook, de la législation relative à la protection des données. Ces violations consistaient notamment en la collecte et l’utilisation d’informations sur le comportement de navigation des internautes belges, détenteurs ou non d’un compte Facebook, au moyen de différentes technologies, telles les cookies, les modules sociaux{1} ou les pixels.

Le 16 février 2018, ce tribunal s’est déclaré compétent pour statuer sur cette action et, sur le fond, a jugé que le réseau social Facebook n’avait pas suffisamment informé les internautes belges de la collecte et de l’usage des informations concernées. Par ailleurs, le consentement donné par les internautes à la collecte et au traitement desdites informations a été jugé non valable.

Le 2 mars 2018, Facebook Ireland, Facebook Inc. et Facebook Belgium ont interjeté appel de ce jugement devant le Hof van beroep te Brussel (cour d’appel de Bruxelles, Belgique), la juridiction de renvoi dans la présente affaire. Devant cette juridiction, l’Autorité belge de protection des données (ci-après l’« APD ») a agi en tant que successeur légal du président de la CPVP. La juridiction de renvoi s’est déclarée uniquement compétente pour statuer sur l’appel interjeté par Facebook Belgium.

La juridiction de renvoi a éprouvé des doutes au sujet de l’incidence de l’application du mécanisme de « guichet unique » prévu par le règlement relatif à la protection des données{2} sur les compétences de l’APD et s’est posé, plus particulièrement, la question de savoir si, pour les faits postérieurs à l’entrée en vigueur du RGPD, à savoir le 25 mai 2018, l’APD peut agir contre Facebook Belgium, dès lors que c’est Facebook Ireland qui a été identifié comme responsable du traitement des données concernées. En effet, depuis cette date et notamment en application du principe de « guichet unique » prévu par le RGPD, seul le Commissaire irlandais à la protection des données serait compétent pour intenter une action en cessation, sous le contrôle des juridictions irlandaises.

Dans son arrêt, rendu en grande chambre, la Cour précise les pouvoirs des autorités nationales de contrôle dans le cadre du RGPD. Ainsi, elle juge notamment que ce règlement autorise, sous certaines conditions, une autorité de contrôle d’un État membre à exercer son pouvoir de porter toute prétendue violation du RGPD devant une juridiction de cet État et d’ester en justice en ce qui concerne un traitement de données transfrontalier{3}, alors qu’elle n’est pas l’autorité chef de file pour ce traitement.

Appréciation de la Cour

En premier lieu, la Cour précise les conditions dans lesquelles une autorité nationale de contrôle, n’ayant pas la qualité d’autorité chef de file en ce qui concerne un traitement transfrontalier, doit exercer son pouvoir de porter toute prétendue violation du RGPD devant une juridiction d’un État membre et, le cas échéant, d’ester en justice afin d’assurer l’application de ce règlement. Ainsi, d’une part, le RGPD doit conférer à cette autorité de contrôle une compétence pour adopter une décision constatant que ce traitement méconnaît les règles prévues par ce règlement et, d’autre part, ce pouvoir doit être exercé dans le respect des procédures de coopération et de contrôle de la cohérence prévues par ce règlement{4}.

En effet, pour les traitements transfrontaliers, le RGPD prévoit le mécanisme du « guichet unique »{5}, qui est fondé sur une répartition des compétences entre une « autorité de contrôle chef de file » et les autres autorités nationales de contrôle concernées. Ce mécanisme exige une coopération étroite, loyale et efficace entre ces autorités, afin d’assurer une protection cohérente et homogène des règles relatives à la protection des données à caractère personnel et ainsi préserver son effet utile. Le RGPD consacre à cet égard la compétence de principe de l’autorité de contrôle chef de file pour adopter une décision constatant qu’un traitement transfrontalier méconnaît les règles prévues par ce règlement{6}, tandis que la compétence des autres autorités nationales de contrôle pour adopter une telle décision, même à titre provisoire, constitue l’exception{7}. Cependant, dans l’exercice de ses compétences, l’autorité de contrôle chef de file ne saurait s’affranchir d’un dialogue indispensable ainsi que d’une coopération loyale et efficace avec les autres autorités de contrôle concernées. De ce fait, dans le cadre de cette coopération, l’autorité de contrôle chef de file ne peut ignorer les points de vue des autres autorités de contrôle concernées et toute objection pertinente et motivée formulée par l’une de ces dernières autorités a pour effet de bloquer, à tout le moins temporairement, l’adoption du projet de décision de l’autorité de contrôle chef de file.

La Cour précise par ailleurs que la circonstance qu’une autorité de contrôle d’un État membre qui n’est pas l’autorité de contrôle chef de file s’agissant d’un traitement de données transfrontalier ne puisse exercer le pouvoir de porter toute prétendue violation du RGPD devant une juridiction de cet État et d’ester en justice que dans le respect des règles de répartition des compétences décisionnelles entre l’autorité de contrôle chef de file et les autres autorités de contrôle{8} est conforme aux articles 7, 8 et 47 de la charte des droits fondamentaux de l’Union européenne, garantissant à la personne concernée, respectivement, le droit à la protection de ses données à caractère personnel et le droit à un recours effectif.

En deuxième lieu, la Cour juge que, en cas de traitement de données transfrontalier, l’exercice du pouvoir d’une autorité de contrôle d’un État membre, autre que l’autorité de contrôle chef de file, d’intenter une action en justice{9} ne requiert pas que le responsable du traitement ou le sous-traitant pour le traitement transfrontalier de données à caractère personnel visé par cette action dispose d’un établissement principal ou d’un autre établissement sur le territoire de cet État membre. Cependant, l’exercice de ce pouvoir doit relever du champ d’application territoriale du RGPD{10}, ce qui suppose que le responsable du traitement ou le sous-traitant pour le traitement transfrontalier dispose d’un établissement sur le territoire de l’Union.

En troisième lieu, la Cour dit pour droit que, en cas de traitement de données transfrontalier, le pouvoir d’une autorité de contrôle d’un État membre, autre que l’autorité de contrôle chef de file, de porter toute prétendue violation du RGPD devant une juridiction de cet État et, le cas échéant, d’ester en justice peut être exercé tant à l’égard de l’établissement principal du responsable du traitement qui se trouve dans l’État membre dont relève cette autorité qu’à l’égard d’un autre établissement de ce responsable, pour autant que l’action en justice vise un traitement de données effectué dans le cadre des activités de cet établissement et que ladite autorité soit compétente pour exercer ce pouvoir.

Cependant, la Cour précise que l’exercice de ce pouvoir suppose que le RGPD soit d’application. En l’occurrence, les activités de l’établissement du groupe Facebook situé en Belgique étant indissociablement liées au traitement des données à caractère personnel en cause au principal, dont Facebook Ireland est le responsable s’agissant du territoire de l’Union, ce traitement est effectué « dans le cadre des activités d’un établissement du responsable du traitement » et partant, relève bien du champ d’application du RGPD.

En quatrième lieu, la Cour juge que, lorsqu’une autorité de contrôle d’un État membre qui n’est pas l’« autorité de contrôle chef de file » a intenté, avant la date d’entrée en vigueur du RGPD, une action en justice visant un traitement transfrontalier de données à caractère personnel, cette action peut être maintenue, en vertu du droit de l’Union, sur le fondement des dispositions de la directive relative à la protection des données{11}, laquelle demeure applicable en ce qui concerne les infractions aux règles qu’elle prévoit commises jusqu’à la date à laquelle cette directive a été abrogée. En outre, cette action peut être intentée par cette autorité pour des infractions commises après la date d’entrée en vigueur du RGPD, pour autant que ce soit dans l’une des situations où, à titre d’exception, ce règlement confère à cette même autorité une compétence pour adopter une décision constatant que le traitement de données concerné méconnaît les règles prévues par ce règlement et dans le respect des procédures de coopération que ce dernier prévoit.

En cinquième et dernier lieu, la Cour reconnaît l’effet direct de la disposition du RGPD en vertu de laquelle chaque État membre prévoit, par la loi, que son autorité de contrôle a le pouvoir de porter toute violation de ce règlement à l’attention des autorités judiciaires et, le cas échéant, d’ester en justice. Par conséquent, une telle autorité peut invoquer cette disposition pour intenter ou reprendre une action contre des particuliers, même si elle n’a pas été spécifiquement mise en œuvre dans la législation de l’État membre concerné.

{1} Par exemple, les boutons « J’aime » ou « Partager ».

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »). Aux termes de l’article 56, paragraphe 1, du RGPD : « Sans préjudice de l’article 55, l’autorité de contrôle de l’établissement principal ou de l’établissement unique du responsable du traitement ou du sous-traitant est compétente pour agir en tant qu’autorité de contrôle chef de file concernant le traitement transfrontalier effectué par ce responsable du traitement ou ce sous-traitant ».

{3} Au sens de l’article 4, point 23, du RGPD.

{4} Prévues aux article 56 et 60 du RGPD.

{5} Article 56, paragraphe 1, du RGPD.

{6} Article 60 paragraphe 7, RGPD.

{7} L’article 56, paragraphe 2, et l’article 66 du RGPD consacrent les exceptions au principe de la compétence décisionnelle de l’autorité de contrôle chef de file.

{8} Prévues aux articles 55 et 56, lus conjointement avec l’article 60 du RGPD.

{9} En vertu de l’article 58, paragraphe 5, du RGPD.

{10} L’article 3, paragraphe 1, du RGPD prévoit que ce règlement s’applique au traitement des données à caractère personnel effectué « dans le cadre des activités d’un établissement d’un responsable du traitement ou d’un sous-traitant sur le territoire de l’Union, que le traitement ait lieu ou non dans l’Union ».

{11} Directive 95/46/CE du Parlement européen et du Conseil du 24 octobre 1995 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p.31).

Arrêt du 15 juin 2021, Facebook Ireland e.a. (C-645/19) (cf. points 79-84, disp. 2)

100. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Mécanisme de guichet unique - Autorités nationales de contrôle - Pouvoirs - Pouvoir d'une autorité de contrôle d'un État membre, n'ayant pas la qualité d'autorité de contrôle chef de file, d'ester en justice - Traitement de données transfrontalier - Pouvoir exercé tant à l'égard de l'établissement principal du responsable du traitement se trouvant dans l'État membre d'appartenance de cette autorité qu'à l'égard d'un autre établissement de ce responsable - Conditions d'exercice

Le 11 septembre 2015, le président de la Commission belge de la protection de la vie privée, (ci-après la « CPVP ») a saisi le Nederlandstalige rechtbank van eerste aanleg Brussel (tribunal de première instance néerlandophone de Bruxelles, Belgique), d’une action en cessation à l’encontre de Facebook Ireland, Facebook Inc. et Facebook Belgium, visant à mettre un terme à des violations, prétendument commises par Facebook, de la législation relative à la protection des données. Ces violations consistaient notamment en la collecte et l’utilisation d’informations sur le comportement de navigation des internautes belges, détenteurs ou non d’un compte Facebook, au moyen de différentes technologies, telles les cookies, les modules sociaux{1} ou les pixels.

Le 16 février 2018, ce tribunal s’est déclaré compétent pour statuer sur cette action et, sur le fond, a jugé que le réseau social Facebook n’avait pas suffisamment informé les internautes belges de la collecte et de l’usage des informations concernées. Par ailleurs, le consentement donné par les internautes à la collecte et au traitement desdites informations a été jugé non valable.

Le 2 mars 2018, Facebook Ireland, Facebook Inc. et Facebook Belgium ont interjeté appel de ce jugement devant le Hof van beroep te Brussel (cour d’appel de Bruxelles, Belgique), la juridiction de renvoi dans la présente affaire. Devant cette juridiction, l’Autorité belge de protection des données (ci-après l’« APD ») a agi en tant que successeur légal du président de la CPVP. La juridiction de renvoi s’est déclarée uniquement compétente pour statuer sur l’appel interjeté par Facebook Belgium.

La juridiction de renvoi a éprouvé des doutes au sujet de l’incidence de l’application du mécanisme de « guichet unique » prévu par le règlement relatif à la protection des données{2} sur les compétences de l’APD et s’est posé, plus particulièrement, la question de savoir si, pour les faits postérieurs à l’entrée en vigueur du RGPD, à savoir le 25 mai 2018, l’APD peut agir contre Facebook Belgium, dès lors que c’est Facebook Ireland qui a été identifié comme responsable du traitement des données concernées. En effet, depuis cette date et notamment en application du principe de « guichet unique » prévu par le RGPD, seul le Commissaire irlandais à la protection des données serait compétent pour intenter une action en cessation, sous le contrôle des juridictions irlandaises.

Dans son arrêt, rendu en grande chambre, la Cour précise les pouvoirs des autorités nationales de contrôle dans le cadre du RGPD. Ainsi, elle juge notamment que ce règlement autorise, sous certaines conditions, une autorité de contrôle d’un État membre à exercer son pouvoir de porter toute prétendue violation du RGPD devant une juridiction de cet État et d’ester en justice en ce qui concerne un traitement de données transfrontalier{3}, alors qu’elle n’est pas l’autorité chef de file pour ce traitement.

Appréciation de la Cour

En premier lieu, la Cour précise les conditions dans lesquelles une autorité nationale de contrôle, n’ayant pas la qualité d’autorité chef de file en ce qui concerne un traitement transfrontalier, doit exercer son pouvoir de porter toute prétendue violation du RGPD devant une juridiction d’un État membre et, le cas échéant, d’ester en justice afin d’assurer l’application de ce règlement. Ainsi, d’une part, le RGPD doit conférer à cette autorité de contrôle une compétence pour adopter une décision constatant que ce traitement méconnaît les règles prévues par ce règlement et, d’autre part, ce pouvoir doit être exercé dans le respect des procédures de coopération et de contrôle de la cohérence prévues par ce règlement{4}.

En effet, pour les traitements transfrontaliers, le RGPD prévoit le mécanisme du « guichet unique »{5}, qui est fondé sur une répartition des compétences entre une « autorité de contrôle chef de file » et les autres autorités nationales de contrôle concernées. Ce mécanisme exige une coopération étroite, loyale et efficace entre ces autorités, afin d’assurer une protection cohérente et homogène des règles relatives à la protection des données à caractère personnel et ainsi préserver son effet utile. Le RGPD consacre à cet égard la compétence de principe de l’autorité de contrôle chef de file pour adopter une décision constatant qu’un traitement transfrontalier méconnaît les règles prévues par ce règlement{6}, tandis que la compétence des autres autorités nationales de contrôle pour adopter une telle décision, même à titre provisoire, constitue l’exception{7}. Cependant, dans l’exercice de ses compétences, l’autorité de contrôle chef de file ne saurait s’affranchir d’un dialogue indispensable ainsi que d’une coopération loyale et efficace avec les autres autorités de contrôle concernées. De ce fait, dans le cadre de cette coopération, l’autorité de contrôle chef de file ne peut ignorer les points de vue des autres autorités de contrôle concernées et toute objection pertinente et motivée formulée par l’une de ces dernières autorités a pour effet de bloquer, à tout le moins temporairement, l’adoption du projet de décision de l’autorité de contrôle chef de file.

La Cour précise par ailleurs que la circonstance qu’une autorité de contrôle d’un État membre qui n’est pas l’autorité de contrôle chef de file s’agissant d’un traitement de données transfrontalier ne puisse exercer le pouvoir de porter toute prétendue violation du RGPD devant une juridiction de cet État et d’ester en justice que dans le respect des règles de répartition des compétences décisionnelles entre l’autorité de contrôle chef de file et les autres autorités de contrôle{8} est conforme aux articles 7, 8 et 47 de la charte des droits fondamentaux de l’Union européenne, garantissant à la personne concernée, respectivement, le droit à la protection de ses données à caractère personnel et le droit à un recours effectif.

En deuxième lieu, la Cour juge que, en cas de traitement de données transfrontalier, l’exercice du pouvoir d’une autorité de contrôle d’un État membre, autre que l’autorité de contrôle chef de file, d’intenter une action en justice{9} ne requiert pas que le responsable du traitement ou le sous-traitant pour le traitement transfrontalier de données à caractère personnel visé par cette action dispose d’un établissement principal ou d’un autre établissement sur le territoire de cet État membre. Cependant, l’exercice de ce pouvoir doit relever du champ d’application territoriale du RGPD{10}, ce qui suppose que le responsable du traitement ou le sous-traitant pour le traitement transfrontalier dispose d’un établissement sur le territoire de l’Union.

En troisième lieu, la Cour dit pour droit que, en cas de traitement de données transfrontalier, le pouvoir d’une autorité de contrôle d’un État membre, autre que l’autorité de contrôle chef de file, de porter toute prétendue violation du RGPD devant une juridiction de cet État et, le cas échéant, d’ester en justice peut être exercé tant à l’égard de l’établissement principal du responsable du traitement qui se trouve dans l’État membre dont relève cette autorité qu’à l’égard d’un autre établissement de ce responsable, pour autant que l’action en justice vise un traitement de données effectué dans le cadre des activités de cet établissement et que ladite autorité soit compétente pour exercer ce pouvoir.

Cependant, la Cour précise que l’exercice de ce pouvoir suppose que le RGPD soit d’application. En l’occurrence, les activités de l’établissement du groupe Facebook situé en Belgique étant indissociablement liées au traitement des données à caractère personnel en cause au principal, dont Facebook Ireland est le responsable s’agissant du territoire de l’Union, ce traitement est effectué « dans le cadre des activités d’un établissement du responsable du traitement » et partant, relève bien du champ d’application du RGPD.

En quatrième lieu, la Cour juge que, lorsqu’une autorité de contrôle d’un État membre qui n’est pas l’« autorité de contrôle chef de file » a intenté, avant la date d’entrée en vigueur du RGPD, une action en justice visant un traitement transfrontalier de données à caractère personnel, cette action peut être maintenue, en vertu du droit de l’Union, sur le fondement des dispositions de la directive relative à la protection des données{11}, laquelle demeure applicable en ce qui concerne les infractions aux règles qu’elle prévoit commises jusqu’à la date à laquelle cette directive a été abrogée. En outre, cette action peut être intentée par cette autorité pour des infractions commises après la date d’entrée en vigueur du RGPD, pour autant que ce soit dans l’une des situations où, à titre d’exception, ce règlement confère à cette même autorité une compétence pour adopter une décision constatant que le traitement de données concerné méconnaît les règles prévues par ce règlement et dans le respect des procédures de coopération que ce dernier prévoit.

En cinquième et dernier lieu, la Cour reconnaît l’effet direct de la disposition du RGPD en vertu de laquelle chaque État membre prévoit, par la loi, que son autorité de contrôle a le pouvoir de porter toute violation de ce règlement à l’attention des autorités judiciaires et, le cas échéant, d’ester en justice. Par conséquent, une telle autorité peut invoquer cette disposition pour intenter ou reprendre une action contre des particuliers, même si elle n’a pas été spécifiquement mise en œuvre dans la législation de l’État membre concerné.

{1} Par exemple, les boutons « J’aime » ou « Partager ».

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »). Aux termes de l’article 56, paragraphe 1, du RGPD : « Sans préjudice de l’article 55, l’autorité de contrôle de l’établissement principal ou de l’établissement unique du responsable du traitement ou du sous-traitant est compétente pour agir en tant qu’autorité de contrôle chef de file concernant le traitement transfrontalier effectué par ce responsable du traitement ou ce sous-traitant ».

{3} Au sens de l’article 4, point 23, du RGPD.

{4} Prévues aux article 56 et 60 du RGPD.

{5} Article 56, paragraphe 1, du RGPD.

{6} Article 60 paragraphe 7, RGPD.

{7} L’article 56, paragraphe 2, et l’article 66 du RGPD consacrent les exceptions au principe de la compétence décisionnelle de l’autorité de contrôle chef de file.

{8} Prévues aux articles 55 et 56, lus conjointement avec l’article 60 du RGPD.

{9} En vertu de l’article 58, paragraphe 5, du RGPD.

{10} L’article 3, paragraphe 1, du RGPD prévoit que ce règlement s’applique au traitement des données à caractère personnel effectué « dans le cadre des activités d’un établissement d’un responsable du traitement ou d’un sous-traitant sur le territoire de l’Union, que le traitement ait lieu ou non dans l’Union ».

{11} Directive 95/46/CE du Parlement européen et du Conseil du 24 octobre 1995 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p.31).

Arrêt du 15 juin 2021, Facebook Ireland e.a. (C-645/19) (cf. points 88-91, 94-96, disp. 3)

101. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Mécanisme de guichet unique - Autorités nationales de contrôle - Pouvoirs - Autorité de contrôle d'un État membre, n'ayant pas la qualité d'autorité de contrôle chef de file - Traitement de données transfrontalier - Action en justice visant ce traitement introduite par cette autorité de contrôle avant la date d'entrée en vigueur du règlement - Impact sur les conditions d'exercice de son pouvoir d'ester en justice - Maintien de cette action - Conditions

Le 11 septembre 2015, le président de la Commission belge de la protection de la vie privée, (ci-après la « CPVP ») a saisi le Nederlandstalige rechtbank van eerste aanleg Brussel (tribunal de première instance néerlandophone de Bruxelles, Belgique), d’une action en cessation à l’encontre de Facebook Ireland, Facebook Inc. et Facebook Belgium, visant à mettre un terme à des violations, prétendument commises par Facebook, de la législation relative à la protection des données. Ces violations consistaient notamment en la collecte et l’utilisation d’informations sur le comportement de navigation des internautes belges, détenteurs ou non d’un compte Facebook, au moyen de différentes technologies, telles les cookies, les modules sociaux{1} ou les pixels.

Le 16 février 2018, ce tribunal s’est déclaré compétent pour statuer sur cette action et, sur le fond, a jugé que le réseau social Facebook n’avait pas suffisamment informé les internautes belges de la collecte et de l’usage des informations concernées. Par ailleurs, le consentement donné par les internautes à la collecte et au traitement desdites informations a été jugé non valable.

Le 2 mars 2018, Facebook Ireland, Facebook Inc. et Facebook Belgium ont interjeté appel de ce jugement devant le Hof van beroep te Brussel (cour d’appel de Bruxelles, Belgique), la juridiction de renvoi dans la présente affaire. Devant cette juridiction, l’Autorité belge de protection des données (ci-après l’« APD ») a agi en tant que successeur légal du président de la CPVP. La juridiction de renvoi s’est déclarée uniquement compétente pour statuer sur l’appel interjeté par Facebook Belgium.

La juridiction de renvoi a éprouvé des doutes au sujet de l’incidence de l’application du mécanisme de « guichet unique » prévu par le règlement relatif à la protection des données{2} sur les compétences de l’APD et s’est posé, plus particulièrement, la question de savoir si, pour les faits postérieurs à l’entrée en vigueur du RGPD, à savoir le 25 mai 2018, l’APD peut agir contre Facebook Belgium, dès lors que c’est Facebook Ireland qui a été identifié comme responsable du traitement des données concernées. En effet, depuis cette date et notamment en application du principe de « guichet unique » prévu par le RGPD, seul le Commissaire irlandais à la protection des données serait compétent pour intenter une action en cessation, sous le contrôle des juridictions irlandaises.

Dans son arrêt, rendu en grande chambre, la Cour précise les pouvoirs des autorités nationales de contrôle dans le cadre du RGPD. Ainsi, elle juge notamment que ce règlement autorise, sous certaines conditions, une autorité de contrôle d’un État membre à exercer son pouvoir de porter toute prétendue violation du RGPD devant une juridiction de cet État et d’ester en justice en ce qui concerne un traitement de données transfrontalier{3}, alors qu’elle n’est pas l’autorité chef de file pour ce traitement.

Appréciation de la Cour

En premier lieu, la Cour précise les conditions dans lesquelles une autorité nationale de contrôle, n’ayant pas la qualité d’autorité chef de file en ce qui concerne un traitement transfrontalier, doit exercer son pouvoir de porter toute prétendue violation du RGPD devant une juridiction d’un État membre et, le cas échéant, d’ester en justice afin d’assurer l’application de ce règlement. Ainsi, d’une part, le RGPD doit conférer à cette autorité de contrôle une compétence pour adopter une décision constatant que ce traitement méconnaît les règles prévues par ce règlement et, d’autre part, ce pouvoir doit être exercé dans le respect des procédures de coopération et de contrôle de la cohérence prévues par ce règlement{4}.

En effet, pour les traitements transfrontaliers, le RGPD prévoit le mécanisme du « guichet unique »{5}, qui est fondé sur une répartition des compétences entre une « autorité de contrôle chef de file » et les autres autorités nationales de contrôle concernées. Ce mécanisme exige une coopération étroite, loyale et efficace entre ces autorités, afin d’assurer une protection cohérente et homogène des règles relatives à la protection des données à caractère personnel et ainsi préserver son effet utile. Le RGPD consacre à cet égard la compétence de principe de l’autorité de contrôle chef de file pour adopter une décision constatant qu’un traitement transfrontalier méconnaît les règles prévues par ce règlement{6}, tandis que la compétence des autres autorités nationales de contrôle pour adopter une telle décision, même à titre provisoire, constitue l’exception{7}. Cependant, dans l’exercice de ses compétences, l’autorité de contrôle chef de file ne saurait s’affranchir d’un dialogue indispensable ainsi que d’une coopération loyale et efficace avec les autres autorités de contrôle concernées. De ce fait, dans le cadre de cette coopération, l’autorité de contrôle chef de file ne peut ignorer les points de vue des autres autorités de contrôle concernées et toute objection pertinente et motivée formulée par l’une de ces dernières autorités a pour effet de bloquer, à tout le moins temporairement, l’adoption du projet de décision de l’autorité de contrôle chef de file.

La Cour précise par ailleurs que la circonstance qu’une autorité de contrôle d’un État membre qui n’est pas l’autorité de contrôle chef de file s’agissant d’un traitement de données transfrontalier ne puisse exercer le pouvoir de porter toute prétendue violation du RGPD devant une juridiction de cet État et d’ester en justice que dans le respect des règles de répartition des compétences décisionnelles entre l’autorité de contrôle chef de file et les autres autorités de contrôle{8} est conforme aux articles 7, 8 et 47 de la charte des droits fondamentaux de l’Union européenne, garantissant à la personne concernée, respectivement, le droit à la protection de ses données à caractère personnel et le droit à un recours effectif.

En deuxième lieu, la Cour juge que, en cas de traitement de données transfrontalier, l’exercice du pouvoir d’une autorité de contrôle d’un État membre, autre que l’autorité de contrôle chef de file, d’intenter une action en justice{9} ne requiert pas que le responsable du traitement ou le sous-traitant pour le traitement transfrontalier de données à caractère personnel visé par cette action dispose d’un établissement principal ou d’un autre établissement sur le territoire de cet État membre. Cependant, l’exercice de ce pouvoir doit relever du champ d’application territoriale du RGPD{10}, ce qui suppose que le responsable du traitement ou le sous-traitant pour le traitement transfrontalier dispose d’un établissement sur le territoire de l’Union.

En troisième lieu, la Cour dit pour droit que, en cas de traitement de données transfrontalier, le pouvoir d’une autorité de contrôle d’un État membre, autre que l’autorité de contrôle chef de file, de porter toute prétendue violation du RGPD devant une juridiction de cet État et, le cas échéant, d’ester en justice peut être exercé tant à l’égard de l’établissement principal du responsable du traitement qui se trouve dans l’État membre dont relève cette autorité qu’à l’égard d’un autre établissement de ce responsable, pour autant que l’action en justice vise un traitement de données effectué dans le cadre des activités de cet établissement et que ladite autorité soit compétente pour exercer ce pouvoir.

Cependant, la Cour précise que l’exercice de ce pouvoir suppose que le RGPD soit d’application. En l’occurrence, les activités de l’établissement du groupe Facebook situé en Belgique étant indissociablement liées au traitement des données à caractère personnel en cause au principal, dont Facebook Ireland est le responsable s’agissant du territoire de l’Union, ce traitement est effectué « dans le cadre des activités d’un établissement du responsable du traitement » et partant, relève bien du champ d’application du RGPD.

En quatrième lieu, la Cour juge que, lorsqu’une autorité de contrôle d’un État membre qui n’est pas l’« autorité de contrôle chef de file » a intenté, avant la date d’entrée en vigueur du RGPD, une action en justice visant un traitement transfrontalier de données à caractère personnel, cette action peut être maintenue, en vertu du droit de l’Union, sur le fondement des dispositions de la directive relative à la protection des données{11}, laquelle demeure applicable en ce qui concerne les infractions aux règles qu’elle prévoit commises jusqu’à la date à laquelle cette directive a été abrogée. En outre, cette action peut être intentée par cette autorité pour des infractions commises après la date d’entrée en vigueur du RGPD, pour autant que ce soit dans l’une des situations où, à titre d’exception, ce règlement confère à cette même autorité une compétence pour adopter une décision constatant que le traitement de données concerné méconnaît les règles prévues par ce règlement et dans le respect des procédures de coopération que ce dernier prévoit.

En cinquième et dernier lieu, la Cour reconnaît l’effet direct de la disposition du RGPD en vertu de laquelle chaque État membre prévoit, par la loi, que son autorité de contrôle a le pouvoir de porter toute violation de ce règlement à l’attention des autorités judiciaires et, le cas échéant, d’ester en justice. Par conséquent, une telle autorité peut invoquer cette disposition pour intenter ou reprendre une action contre des particuliers, même si elle n’a pas été spécifiquement mise en œuvre dans la législation de l’État membre concerné.

{1} Par exemple, les boutons « J’aime » ou « Partager ».

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »). Aux termes de l’article 56, paragraphe 1, du RGPD : « Sans préjudice de l’article 55, l’autorité de contrôle de l’établissement principal ou de l’établissement unique du responsable du traitement ou du sous-traitant est compétente pour agir en tant qu’autorité de contrôle chef de file concernant le traitement transfrontalier effectué par ce responsable du traitement ou ce sous-traitant ».

{3} Au sens de l’article 4, point 23, du RGPD.

{4} Prévues aux article 56 et 60 du RGPD.

{5} Article 56, paragraphe 1, du RGPD.

{6} Article 60 paragraphe 7, RGPD.

{7} L’article 56, paragraphe 2, et l’article 66 du RGPD consacrent les exceptions au principe de la compétence décisionnelle de l’autorité de contrôle chef de file.

{8} Prévues aux articles 55 et 56, lus conjointement avec l’article 60 du RGPD.

{9} En vertu de l’article 58, paragraphe 5, du RGPD.

{10} L’article 3, paragraphe 1, du RGPD prévoit que ce règlement s’applique au traitement des données à caractère personnel effectué « dans le cadre des activités d’un établissement d’un responsable du traitement ou d’un sous-traitant sur le territoire de l’Union, que le traitement ait lieu ou non dans l’Union ».

{11} Directive 95/46/CE du Parlement européen et du Conseil du 24 octobre 1995 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p.31).

Arrêt du 15 juin 2021, Facebook Ireland e.a. (C-645/19) (cf. points 99-105, disp. 4)

102. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Notion de traitement de données à caractère personnel - Enregistrement, par un titulaire de droits de propriété intellectuelle ou par un tiers, d'adresses IP d'utilisateurs d'un réseau de pair à pair aux fins d'une action en indemnisation - Inclusion - Condition - Existence d'un moyen légal permettant au titulaire d'identifier les utilisateurs

L’entreprise Mircom International Content Management & Consulting (M.I.C.M.) Limited (ci-après « Mircom ») a présenté une demande d’information dirigée contre Telenet BVBA, un fournisseur d’accès à Internet, auprès de l’Ondernemingsrechtbank Antwerpen (tribunal de l’entreprise d’Anvers, Belgique, ci-après la « juridiction de renvoi »). Cette demande tend à obtenir une décision obligeant Telenet à produire les données d’identification de ses clients sur la base des adresses IP collectées, par une société spécialisée, pour le compte de Mircom. Les connexions Internet de clients de Telenet ont été utilisées pour partager des films relevant du catalogue de Mircom, sur un réseau de pair à pair (peer-to-peer) à l’aide du protocole BitTorrent. Telenet s’oppose à la demande de Mircom.

C’est dans ce contexte que la juridiction de renvoi a, tout d’abord, demandé à la Cour si le partage de segments d’un fichier média contenant une œuvre protégée sur ledit réseau constitue une communication au public en vertu du droit de l’Union. Ensuite, elle a cherché à savoir si le titulaire de droits de propriété intellectuelle, tel que Mircom, qui ne les utilise pas, mais réclame des dommage-intérêts à des contrevenants présumés, peut bénéficier des mesures, des procédures et des réparations prévues par le droit de l’Union afin d’assurer le respect de ces droits, par exemple en demandant des informations. Enfin, la juridiction de renvoi a invité la Cour à clarifier la question de la licéité, d’une part, de la manière dont les adresses IP des clients ont été recueillies par Mircom et, d’autre part, de la communication des données demandée par Mircom auprès de Telenet.

Dans son arrêt, la Cour dit pour droit, premièrement, qu’un téléversement de segments d’un fichier média sur un réseau de pair à pair (peer-to-peer), tel que celui en cause, constitue une mise à la disposition du public au sens du droit de l’Union{1}. Deuxièmement, un titulaire de droits de propriété intellectuelle tel que Mircom peut bénéficier du système de protection de ces droits, mais sa demande d’information, en particulier, doit être non abusive, justifiée et proportionnée{2}. Troisièmement, l’enregistrement systématique d’adresses IP d’utilisateurs d’un tel réseau et la communication de leurs noms et adresses postales à ce titulaire ou à un tiers afin de permettre d’introduire un recours en indemnisation est admissible sous conditions déterminées{3}.

Appréciation de la Cour

En premier lieu, la Cour, qui s’est déjà prononcée sur la notion de « communication au public » dans le contexte de la protection du droit d’auteur, clarifie que le téléversement des segments, préalablement téléchargés, d’un fichier média contenant une œuvre protégée utilisant un réseau de pair à pair (peer-to-peer) constitue une « mise à la disposition du public d’une œuvre », bien que ces segments ne soient pas utilisables en eux-mêmes et que le téléversement soit automatiquement généré, lorsque l’utilisateur a souscrit au logiciel de partage client-BitTorrent en donnant son consentement à l’application de celui-ci après avoir été dûment informé de ses caractéristiques.

Il convient de préciser que tout utilisateur dudit réseau peut facilement reconstituer le fichier originaire à partir de segments disponibles sur les ordinateurs des autres utilisateurs. Or, en téléchargeant les segments d’un fichier, il les met simultanément à disposition en vue d’être téléversés par d’autres utilisateurs. À cet égard, la Cour constate que l’utilisateur ne doit pas effectivement télécharger un seuil minimal de segments et que tout acte par lequel il donne, en pleine connaissance des conséquences de son comportement, accès à des œuvres protégés peut constituer un acte de mise à disposition. En l’occurrence, il s’agit bien d’un tel acte, parce qu’il vise un nombre indéterminé de destinataires potentiels, implique un nombre de personnes assez important et est effectué auprès d’un public nouveau. Cette interprétation vise à maintenir le juste équilibre entre les intérêts et les droits fondamentaux des titulaires des droits de propriété intellectuelle, d’une part, et des utilisateurs d’objets protégés, d’autre part.

En deuxième lieu, la Cour considère que le titulaire des droits de propriété intellectuelle, tel que Mircom, qui a obtenu ces droits au moyen d’une cession de créances et qui ne les utilise pas, mais cherche à réclamer des dommages-intérêts à des contrevenants présumés, peut bénéficier, en principe, des mesures, des procédures et des réparations prévus par le droit de l’Union, à moins que sa demande ne soit abusive. La Cour précise que l’éventuel constat d’un tel abus relève de l’appréciation de la juridiction de renvoi, qui pourrait par exemple vérifier, à cette fin, si les actions en justice ont été réellement introduites en cas de refus de solution amiable. S’agissant en particulier d’une demande d’information, telle que celle de Mircom, la Cour constate qu’elle ne saurait être considérée comme irrecevable en raison du fait qu’elle est formulée dans une phase précontentieuse. Toutefois, cette demande doit être rejetée si elle est injustifiée ou non proportionnée, ce qu’il appartient à la juridiction de renvoi de vérifier. Par cette interprétation, la Cour cherche à assurer un niveau de protection élevé de la propriété intellectuelle dans le marché intérieur.

En troisième lieu, la Cour juge que le droit de l’Union ne s’oppose, en principe, ni à l’enregistrement systématique, par le titulaire de droits de propriété intellectuelle ou par un tiers pour son compte, d’adresses IP d’utilisateurs de réseaux de pair à pair (peer-to-peer) dont les connexions Internet ont été prétendument utilisées dans des activités contrefaisantes (traitement des données en amont), ni à la communication des noms et des adresses postales des utilisateurs à ce titulaire ou à un tiers aux fins d’un recours en indemnisation (traitement des données en aval). Toutefois, les initiatives et les demandes à cet égard doivent être justifiées, proportionnées, non abusives et prévues par une mesure législative nationale qui limite la portée des droits et des obligations relevant du droit de l’Union. La Cour précise que ce dernier n’établit pas l’obligation pour une société telle que Telenet de communiquer à des personnes privées les données à caractère personnel afin de pouvoir engager, devant les juridictions civiles, des poursuites contre les atteintes au droit d’auteur. Le droit de l’Union permet cependant aux États membres d’imposer une telle obligation.

{1} Article 3, paragraphes 1 et 2, de la directive 2001/29/CE du Parlement européen et du Conseil, du 22 mai 2001, sur l’harmonisation de certains aspects du droit d’auteur et des droits voisins dans la société de l’information (JO 2001, L 167, p. 10).

{2} Articles 3, paragraphe 2, et 8 de la directive 2004/48/CE du Parlement européen et du Conseil, du 29 avril 2004, relative au respect des droits de propriété intellectuelle (JO 2004, L 157, p. 45, et rectificatif JO 2004, L 195, p. 16).

{3} Article 6, paragraphe 1, premier alinéa, sous f), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1), lu en combinaison avec l’article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques) (JO 2002, L 201, p. 37), telle que modifiée par la directive 2009/136/CE du Parlement européen et du Conseil, du 25 novembre 2009 (JO 2009, L 337, p. 11).

Arrêt du 17 juin 2021, M.I.C.M. (C-597/19) (cf. points 102-104)

103. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Directive 2002/58 - Conditions de licéité d'un traitement de données à caractère personnel - Réalisation de l'intérêt légitime poursuivi par le responsable du traitement ou par un tiers - Enregistrement systématique, par un titulaire des droits de propriété intellectuelle ou par un tiers, d'adresses IP d'utilisateurs d'un réseau de pair à pair et communication de leurs noms et adresses postales à ce titulaire aux fins d'une action en indemnisation - Admissibilité - Condition - Demande justifiée, proportionnée, non abusive et prévus par une mesure législative nationale limitant la portée de certains droits et obligations

L’entreprise Mircom International Content Management & Consulting (M.I.C.M.) Limited (ci-après « Mircom ») a présenté une demande d’information dirigée contre Telenet BVBA, un fournisseur d’accès à Internet, auprès de l’Ondernemingsrechtbank Antwerpen (tribunal de l’entreprise d’Anvers, Belgique, ci-après la « juridiction de renvoi »). Cette demande tend à obtenir une décision obligeant Telenet à produire les données d’identification de ses clients sur la base des adresses IP collectées, par une société spécialisée, pour le compte de Mircom. Les connexions Internet de clients de Telenet ont été utilisées pour partager des films relevant du catalogue de Mircom, sur un réseau de pair à pair (peer-to-peer) à l’aide du protocole BitTorrent. Telenet s’oppose à la demande de Mircom.

C’est dans ce contexte que la juridiction de renvoi a, tout d’abord, demandé à la Cour si le partage de segments d’un fichier média contenant une œuvre protégée sur ledit réseau constitue une communication au public en vertu du droit de l’Union. Ensuite, elle a cherché à savoir si le titulaire de droits de propriété intellectuelle, tel que Mircom, qui ne les utilise pas, mais réclame des dommage-intérêts à des contrevenants présumés, peut bénéficier des mesures, des procédures et des réparations prévues par le droit de l’Union afin d’assurer le respect de ces droits, par exemple en demandant des informations. Enfin, la juridiction de renvoi a invité la Cour à clarifier la question de la licéité, d’une part, de la manière dont les adresses IP des clients ont été recueillies par Mircom et, d’autre part, de la communication des données demandée par Mircom auprès de Telenet.

Dans son arrêt, la Cour dit pour droit, premièrement, qu’un téléversement de segments d’un fichier média sur un réseau de pair à pair (peer-to-peer), tel que celui en cause, constitue une mise à la disposition du public au sens du droit de l’Union{1}. Deuxièmement, un titulaire de droits de propriété intellectuelle tel que Mircom peut bénéficier du système de protection de ces droits, mais sa demande d’information, en particulier, doit être non abusive, justifiée et proportionnée{2}. Troisièmement, l’enregistrement systématique d’adresses IP d’utilisateurs d’un tel réseau et la communication de leurs noms et adresses postales à ce titulaire ou à un tiers afin de permettre d’introduire un recours en indemnisation est admissible sous conditions déterminées{3}.

Appréciation de la Cour

En premier lieu, la Cour, qui s’est déjà prononcée sur la notion de « communication au public » dans le contexte de la protection du droit d’auteur, clarifie que le téléversement des segments, préalablement téléchargés, d’un fichier média contenant une œuvre protégée utilisant un réseau de pair à pair (peer-to-peer) constitue une « mise à la disposition du public d’une œuvre », bien que ces segments ne soient pas utilisables en eux-mêmes et que le téléversement soit automatiquement généré, lorsque l’utilisateur a souscrit au logiciel de partage client-BitTorrent en donnant son consentement à l’application de celui-ci après avoir été dûment informé de ses caractéristiques.

Il convient de préciser que tout utilisateur dudit réseau peut facilement reconstituer le fichier originaire à partir de segments disponibles sur les ordinateurs des autres utilisateurs. Or, en téléchargeant les segments d’un fichier, il les met simultanément à disposition en vue d’être téléversés par d’autres utilisateurs. À cet égard, la Cour constate que l’utilisateur ne doit pas effectivement télécharger un seuil minimal de segments et que tout acte par lequel il donne, en pleine connaissance des conséquences de son comportement, accès à des œuvres protégés peut constituer un acte de mise à disposition. En l’occurrence, il s’agit bien d’un tel acte, parce qu’il vise un nombre indéterminé de destinataires potentiels, implique un nombre de personnes assez important et est effectué auprès d’un public nouveau. Cette interprétation vise à maintenir le juste équilibre entre les intérêts et les droits fondamentaux des titulaires des droits de propriété intellectuelle, d’une part, et des utilisateurs d’objets protégés, d’autre part.

En deuxième lieu, la Cour considère que le titulaire des droits de propriété intellectuelle, tel que Mircom, qui a obtenu ces droits au moyen d’une cession de créances et qui ne les utilise pas, mais cherche à réclamer des dommages-intérêts à des contrevenants présumés, peut bénéficier, en principe, des mesures, des procédures et des réparations prévus par le droit de l’Union, à moins que sa demande ne soit abusive. La Cour précise que l’éventuel constat d’un tel abus relève de l’appréciation de la juridiction de renvoi, qui pourrait par exemple vérifier, à cette fin, si les actions en justice ont été réellement introduites en cas de refus de solution amiable. S’agissant en particulier d’une demande d’information, telle que celle de Mircom, la Cour constate qu’elle ne saurait être considérée comme irrecevable en raison du fait qu’elle est formulée dans une phase précontentieuse. Toutefois, cette demande doit être rejetée si elle est injustifiée ou non proportionnée, ce qu’il appartient à la juridiction de renvoi de vérifier. Par cette interprétation, la Cour cherche à assurer un niveau de protection élevé de la propriété intellectuelle dans le marché intérieur.

En troisième lieu, la Cour juge que le droit de l’Union ne s’oppose, en principe, ni à l’enregistrement systématique, par le titulaire de droits de propriété intellectuelle ou par un tiers pour son compte, d’adresses IP d’utilisateurs de réseaux de pair à pair (peer-to-peer) dont les connexions Internet ont été prétendument utilisées dans des activités contrefaisantes (traitement des données en amont), ni à la communication des noms et des adresses postales des utilisateurs à ce titulaire ou à un tiers aux fins d’un recours en indemnisation (traitement des données en aval). Toutefois, les initiatives et les demandes à cet égard doivent être justifiées, proportionnées, non abusives et prévues par une mesure législative nationale qui limite la portée des droits et des obligations relevant du droit de l’Union. La Cour précise que ce dernier n’établit pas l’obligation pour une société telle que Telenet de communiquer à des personnes privées les données à caractère personnel afin de pouvoir engager, devant les juridictions civiles, des poursuites contre les atteintes au droit d’auteur. Le droit de l’Union permet cependant aux États membres d’imposer une telle obligation.

{1} Article 3, paragraphes 1 et 2, de la directive 2001/29/CE du Parlement européen et du Conseil, du 22 mai 2001, sur l’harmonisation de certains aspects du droit d’auteur et des droits voisins dans la société de l’information (JO 2001, L 167, p. 10).

{2} Articles 3, paragraphe 2, et 8 de la directive 2004/48/CE du Parlement européen et du Conseil, du 29 avril 2004, relative au respect des droits de propriété intellectuelle (JO 2004, L 157, p. 45, et rectificatif JO 2004, L 195, p. 16).

{3} Article 6, paragraphe 1, premier alinéa, sous f), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1), lu en combinaison avec l’article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques) (JO 2002, L 201, p. 37), telle que modifiée par la directive 2009/136/CE du Parlement européen et du Conseil, du 25 novembre 2009 (JO 2009, L 337, p. 11).

Arrêt du 17 juin 2021, M.I.C.M. (C-597/19) (cf. points 106, 108-118, 120-132, disp. 3)

104. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Dérogations - Traitement de données dans le cadre d'une activité ne relevant pas du droit de l'Union - Activité visant à préserver la sécurité nationale ou relevant de cette catégorie - Notion - Activité visant à améliorer la sécurité routière - Exclusion

B, une personne physique, s’est vu imposer des points de pénalité pour une ou plusieurs infractions routières. Ces points de pénalité ont été inscrits par la Ceļu satiksmes drošības direkcija (direction de la sécurité routière, Lettonie) (ci-après la « CSDD ») au registre national des véhicules et de leurs conducteurs.

En vertu de la réglementation lettonne sur la circulation routière{1}, les informations relatives aux points de pénalité imposés aux conducteurs de véhicules inscrits dans ce registre sont accessibles au public et sont communiquées par la CSDD à toute personne qui en fait la demande, sans que celle-ci ait à justifier d’un intérêt spécifique à obtenir ces informations, y compris à des opérateurs économiques à des fins de réutilisation. S’interrogeant sur la légalité de cette réglementation, B a formé un recours constitutionnel devant la Latvijas Republikas Satversmes tiesa (Cour constitutionnelle, Lettonie), afin que celle-ci examine la conformité de cette règlementation avec le droit au respect de la vie privée.

La Cour constitutionnelle a considéré que, dans le cadre de son appréciation de ce droit constitutionnel, elle doit tenir compte du règlement général sur la protection des données (ci-après le « RGPD »){2}. Ainsi, elle a demandé à la Cour de clarifier la portée de plusieurs dispositions du RGPD dans le but de déterminer la compatibilité de la réglementation lettonne sur la circulation routière avec ce règlement.

Par son arrêt, prononcé en grande chambre, la Cour juge que le RGPD s’oppose à la réglementation lettonne. Elle constate que la nécessité, notamment au regard de l’objectif d’amélioration de la sécurité routière invoqué par le gouvernement letton, d’une communication de données à caractère personnel relatives aux points de pénalité imposés pour des infractions routières n’est pas établie. En outre, selon la Cour, ni le droit du public d’accéder aux documents officiels ni le droit à la liberté d’information ne justifient une telle réglementation.

Appréciation de la Cour

En premier lieu, la Cour juge que le traitement des données à caractère personnel relatives aux points de pénalité constitue un « traitement de données à caractère personnel relatives aux condamnations pénales et aux infractions »{3}, pour lequel le RGPD prévoit une protection accrue en raison de la sensibilité particulière des données en cause.

Dans ce cadre, elle observe, à titre liminaire, que les informations relatives aux points de pénalité sont des données à caractère personnel et que leur communication par la CSDD à des tiers constitue un traitement qui relève du champ d’application matériel du RGPD. En effet, ce champ d’application est très large, et ce traitement ne relève pas des exceptions à l’applicabilité de ce règlement.

Ainsi, d’une part, ce traitement n’est pas couvert par l’exception relative à la non-application du RGPD à un traitement effectué dans le cadre d’une activité ne relevant pas du droit de l’Union{4}. Cette exception est à considérer comme ayant pour seul objet d’exclure du champ d’application de ce règlement les traitements de données à caractère personnel effectués par les autorités étatiques dans le cadre d’une activité visant à préserver la sécurité nationale ou d’une activité pouvant être rangée dans la même catégorie. Ces activités couvrent, en particulier, celles visant à protéger les fonctions essentielles de l’État et les intérêts fondamentaux de la société. Or, les activités relatives à la sécurité routière ne poursuivent pas cet objectif et ne sauraient donc être rangées dans la catégorie des activités ayant pour but la préservation de la sécurité nationale.

D’autre part, la communication des données personnelles relatives aux points de pénalité n’est pas non plus un traitement couvert par l’exception prévoyant la non-application du RGPD aux traitements de données personnelles effectués par les autorités compétentes en matière pénale{5}. La Cour constate, en effet, que, dans l’exercice de ladite communication, la CSDD ne peut pas être considérée comme une telle « autorité compétente »{6}.

Afin de déterminer si l’accès aux données à caractère personnel relatives aux infractions routières, telles que les points de pénalité, constitue un traitement de données à caractère personnel relatives à des « infractions »{7}, qui jouissent d’une protection accrue, la Cour constate, en s’appuyant notamment sur la genèse du RGPD, que cette notion renvoie exclusivement aux infractions pénales. Toutefois, le fait que, dans le système juridique letton, les infractions routières sont qualifiées d’administratives n’est pas déterminant pour apprécier si ces infractions relèvent de la notion d’ « infraction pénale » dans la mesure où il s’agit d’une notion autonome du droit de l’Union qui requiert, dans toute l’Union, une interprétation autonome et uniforme. Ainsi, après avoir rappelé les trois critères pertinents pour apprécier le caractère pénal d’une infraction, à savoir la qualification juridique de l’infraction en droit interne, la nature de l’infraction et le degré de sévérité de la sanction encourue, la Cour juge que les infractions routières en cause relèvent de la notion d’« infraction » au sens du RGPD. S’agissant des deux premiers critères, la Cour constate que, même si les infractions ne sont pas qualifiées de « pénales » en droit national, un tel caractère peut découler de la nature de l’infraction, et notamment de sa finalité répressive. Or, en l’espèce, l’attribution de points de pénalité pour des infractions routières, tout comme les autres sanctions que leur commission peut entraîner, poursuivent, entre autres, une telle finalité répressive. Quant au troisième critère, la Cour observe que seules des infractions routières d’une certaine gravité comportent l’imposition de points de pénalité, et que, partant, celles-ci sont susceptibles d’entraîner des sanctions d’une certaine sévérité. De plus, l’imposition de tels points se rajoute généralement à la sanction infligée, et la cumulation de ces points entraîne des conséquences juridiques pouvant même aller ju

squ’à l’interdiction de conduire.

En deuxième lieu, la Cour juge que le RGPD s’oppose à la réglementation lettonne faisant obligation à la CSDD de rendre accessibles au public les données relatives aux points de pénalité imposés aux conducteurs de véhicules pour des infractions routières, sans que la personne demandant l’accès ait à justifier d’un intérêt spécifique à les obtenir.

Dans ce contexte, la Cour souligne que l’amélioration de la sécurité routière, visée par la réglementation lettonne, constitue un objectif d’intérêt général reconnu par l’Union et que, partant, les États membres peuvent qualifier la sécurité routière de « mission d’intérêt public »{8}. Cependant, la nécessité du régime letton de communication de données à caractère personnel relatives aux points de pénalité pour assurer l’objectif visé n’est pas établie. En effet, d’une part, le législateur letton dispose d’une multitude de voies d’actions qui lui auraient permis d’atteindre cet objectif par d’autre moyens moins attentatoires aux droits fondamentaux des personnes concernées. D’autre part, il convient de tenir compte de la sensibilité des données relatives aux points de pénalité et du fait que leur communication au public est susceptible de constituer une ingérence grave dans les droits au respect de la vie privée et à la protection des données à caractère personnel, dès lors qu’elle peut provoquer la désapprobation de la société et entraîner la stigmatisation de la personne concernée.

En outre, la Cour considère que, compte tenu de la sensibilité de ces données et de la gravité de cette ingérence dans ces deux droits fondamentaux, ces droits prévalent tant sur l’intérêt du public à avoir accès à des documents officiels, tels que le registre national des véhicules et de leurs conducteurs, que sur le droit à la liberté d’information.

En troisième lieu, pour des raisons identiques, la Cour juge que le RGPD s’oppose également à la réglementation lettonne dans la mesure où elle autorise la CSDD à communiquer les données relatives aux points de pénalité imposés aux conducteurs de véhicules pour des infractions routières à des opérateurs économiques afin que ces derniers puissent les réutiliser et les communiquer au public.

En quatrième et dernier lieu, la Cour précise que le principe de primauté du droit de l’Union s’oppose à ce que la juridiction de renvoi, saisie du recours contre la réglementation lettonne, qualifiée par la Cour d’incompatible avec le droit de l’Union, décide de maintenir les effets juridiques de cette réglementation jusqu’à la date de prononcé de son arrêt définitif.

{1} Article 14 1, paragraphe 2, du Ceļu satiksmes likums (loi sur la circulation routière), du 1er octobre 1997 (Latvijas Vēstnesis, 1997, nº 274/276).

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (JO 2016, L 119, p. 1).

{3} Article 10 du RGPD.

{4} Article 2, paragraphe 2, sous a), du RGPD.

{5} Article 2, paragraphe 2, sous d), du RGPD.

{6} Article 3, paragraphe 7, de la directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{7} Article 10 du RGPD.

{8} En vertu de l’article 6, paragraphe 1, sous e), du RGPD, un traitement des données à caractère personnel est licite lorsqu’il est « nécessaire à l’exécution d’une mission d’intérêt public (..) ».

Arrêt du 22 juin 2021, Latvijas Republikas Saeima (Points de pénalité) (C-439/19) (cf. points 61-68)

105. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Dérogations - Traitement de données effectué par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d'enquêtes et de poursuites en la matière ou d'exécution de sanctions pénales - Notion d'autorité compétente - Nécessité du lien avec la protection des données à caractère personnel dans les domaines de la coopération judiciaire en matière pénale et de la coopération policière - Autorité publique nationale communiquant au public des données à caractère personnel relatives aux points de pénalité imposés pour des infractions routières - Exclusion

B, une personne physique, s’est vu imposer des points de pénalité pour une ou plusieurs infractions routières. Ces points de pénalité ont été inscrits par la Ceļu satiksmes drošības direkcija (direction de la sécurité routière, Lettonie) (ci-après la « CSDD ») au registre national des véhicules et de leurs conducteurs.

En vertu de la réglementation lettonne sur la circulation routière{1}, les informations relatives aux points de pénalité imposés aux conducteurs de véhicules inscrits dans ce registre sont accessibles au public et sont communiquées par la CSDD à toute personne qui en fait la demande, sans que celle-ci ait à justifier d’un intérêt spécifique à obtenir ces informations, y compris à des opérateurs économiques à des fins de réutilisation. S’interrogeant sur la légalité de cette réglementation, B a formé un recours constitutionnel devant la Latvijas Republikas Satversmes tiesa (Cour constitutionnelle, Lettonie), afin que celle-ci examine la conformité de cette règlementation avec le droit au respect de la vie privée.

La Cour constitutionnelle a considéré que, dans le cadre de son appréciation de ce droit constitutionnel, elle doit tenir compte du règlement général sur la protection des données (ci-après le « RGPD »){2}. Ainsi, elle a demandé à la Cour de clarifier la portée de plusieurs dispositions du RGPD dans le but de déterminer la compatibilité de la réglementation lettonne sur la circulation routière avec ce règlement.

Par son arrêt, prononcé en grande chambre, la Cour juge que le RGPD s’oppose à la réglementation lettonne. Elle constate que la nécessité, notamment au regard de l’objectif d’amélioration de la sécurité routière invoqué par le gouvernement letton, d’une communication de données à caractère personnel relatives aux points de pénalité imposés pour des infractions routières n’est pas établie. En outre, selon la Cour, ni le droit du public d’accéder aux documents officiels ni le droit à la liberté d’information ne justifient une telle réglementation.

Appréciation de la Cour

En premier lieu, la Cour juge que le traitement des données à caractère personnel relatives aux points de pénalité constitue un « traitement de données à caractère personnel relatives aux condamnations pénales et aux infractions »{3}, pour lequel le RGPD prévoit une protection accrue en raison de la sensibilité particulière des données en cause.

Dans ce cadre, elle observe, à titre liminaire, que les informations relatives aux points de pénalité sont des données à caractère personnel et que leur communication par la CSDD à des tiers constitue un traitement qui relève du champ d’application matériel du RGPD. En effet, ce champ d’application est très large, et ce traitement ne relève pas des exceptions à l’applicabilité de ce règlement.

Ainsi, d’une part, ce traitement n’est pas couvert par l’exception relative à la non-application du RGPD à un traitement effectué dans le cadre d’une activité ne relevant pas du droit de l’Union{4}. Cette exception est à considérer comme ayant pour seul objet d’exclure du champ d’application de ce règlement les traitements de données à caractère personnel effectués par les autorités étatiques dans le cadre d’une activité visant à préserver la sécurité nationale ou d’une activité pouvant être rangée dans la même catégorie. Ces activités couvrent, en particulier, celles visant à protéger les fonctions essentielles de l’État et les intérêts fondamentaux de la société. Or, les activités relatives à la sécurité routière ne poursuivent pas cet objectif et ne sauraient donc être rangées dans la catégorie des activités ayant pour but la préservation de la sécurité nationale.

D’autre part, la communication des données personnelles relatives aux points de pénalité n’est pas non plus un traitement couvert par l’exception prévoyant la non-application du RGPD aux traitements de données personnelles effectués par les autorités compétentes en matière pénale{5}. La Cour constate, en effet, que, dans l’exercice de ladite communication, la CSDD ne peut pas être considérée comme une telle « autorité compétente »{6}.

Afin de déterminer si l’accès aux données à caractère personnel relatives aux infractions routières, telles que les points de pénalité, constitue un traitement de données à caractère personnel relatives à des « infractions »{7}, qui jouissent d’une protection accrue, la Cour constate, en s’appuyant notamment sur la genèse du RGPD, que cette notion renvoie exclusivement aux infractions pénales. Toutefois, le fait que, dans le système juridique letton, les infractions routières sont qualifiées d’administratives n’est pas déterminant pour apprécier si ces infractions relèvent de la notion d’ « infraction pénale » dans la mesure où il s’agit d’une notion autonome du droit de l’Union qui requiert, dans toute l’Union, une interprétation autonome et uniforme. Ainsi, après avoir rappelé les trois critères pertinents pour apprécier le caractère pénal d’une infraction, à savoir la qualification juridique de l’infraction en droit interne, la nature de l’infraction et le degré de sévérité de la sanction encourue, la Cour juge que les infractions routières en cause relèvent de la notion d’« infraction » au sens du RGPD. S’agissant des deux premiers critères, la Cour constate que, même si les infractions ne sont pas qualifiées de « pénales » en droit national, un tel caractère peut découler de la nature de l’infraction, et notamment de sa finalité répressive. Or, en l’espèce, l’attribution de points de pénalité pour des infractions routières, tout comme les autres sanctions que leur commission peut entraîner, poursuivent, entre autres, une telle finalité répressive. Quant au troisième critère, la Cour observe que seules des infractions routières d’une certaine gravité comportent l’imposition de points de pénalité, et que, partant, celles-ci sont susceptibles d’entraîner des sanctions d’une certaine sévérité. De plus, l’imposition de tels points se rajoute généralement à la sanction infligée, et la cumulation de ces points entraîne des conséquences juridiques pouvant même aller ju

squ’à l’interdiction de conduire.

En deuxième lieu, la Cour juge que le RGPD s’oppose à la réglementation lettonne faisant obligation à la CSDD de rendre accessibles au public les données relatives aux points de pénalité imposés aux conducteurs de véhicules pour des infractions routières, sans que la personne demandant l’accès ait à justifier d’un intérêt spécifique à les obtenir.

Dans ce contexte, la Cour souligne que l’amélioration de la sécurité routière, visée par la réglementation lettonne, constitue un objectif d’intérêt général reconnu par l’Union et que, partant, les États membres peuvent qualifier la sécurité routière de « mission d’intérêt public »{8}. Cependant, la nécessité du régime letton de communication de données à caractère personnel relatives aux points de pénalité pour assurer l’objectif visé n’est pas établie. En effet, d’une part, le législateur letton dispose d’une multitude de voies d’actions qui lui auraient permis d’atteindre cet objectif par d’autre moyens moins attentatoires aux droits fondamentaux des personnes concernées. D’autre part, il convient de tenir compte de la sensibilité des données relatives aux points de pénalité et du fait que leur communication au public est susceptible de constituer une ingérence grave dans les droits au respect de la vie privée et à la protection des données à caractère personnel, dès lors qu’elle peut provoquer la désapprobation de la société et entraîner la stigmatisation de la personne concernée.

En outre, la Cour considère que, compte tenu de la sensibilité de ces données et de la gravité de cette ingérence dans ces deux droits fondamentaux, ces droits prévalent tant sur l’intérêt du public à avoir accès à des documents officiels, tels que le registre national des véhicules et de leurs conducteurs, que sur le droit à la liberté d’information.

En troisième lieu, pour des raisons identiques, la Cour juge que le RGPD s’oppose également à la réglementation lettonne dans la mesure où elle autorise la CSDD à communiquer les données relatives aux points de pénalité imposés aux conducteurs de véhicules pour des infractions routières à des opérateurs économiques afin que ces derniers puissent les réutiliser et les communiquer au public.

En quatrième et dernier lieu, la Cour précise que le principe de primauté du droit de l’Union s’oppose à ce que la juridiction de renvoi, saisie du recours contre la réglementation lettonne, qualifiée par la Cour d’incompatible avec le droit de l’Union, décide de maintenir les effets juridiques de cette réglementation jusqu’à la date de prononcé de son arrêt définitif.

{1} Article 14 1, paragraphe 2, du Ceļu satiksmes likums (loi sur la circulation routière), du 1er octobre 1997 (Latvijas Vēstnesis, 1997, nº 274/276).

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (JO 2016, L 119, p. 1).

{3} Article 10 du RGPD.

{4} Article 2, paragraphe 2, sous a), du RGPD.

{5} Article 2, paragraphe 2, sous d), du RGPD.

{6} Article 3, paragraphe 7, de la directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{7} Article 10 du RGPD.

{8} En vertu de l’article 6, paragraphe 1, sous e), du RGPD, un traitement des données à caractère personnel est licite lorsqu’il est « nécessaire à l’exécution d’une mission d’intérêt public (..) ».

Arrêt du 22 juin 2021, Latvijas Republikas Saeima (Points de pénalité) (C-439/19) (cf. points 69 -72)

106. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement de données à caractère personnel relatives aux condamnations pénales et aux infractions - Notion de données relatives aux infractions - Données relatives aux points de pénalité - Inclusion - Notion d'infractions - Caractère pénal - Critères d'appréciation - Infractions routières donnant lieu à l'imposition de points de pénalité - Inclusion

B, une personne physique, s’est vu imposer des points de pénalité pour une ou plusieurs infractions routières. Ces points de pénalité ont été inscrits par la Ceļu satiksmes drošības direkcija (direction de la sécurité routière, Lettonie) (ci-après la « CSDD ») au registre national des véhicules et de leurs conducteurs.

En vertu de la réglementation lettonne sur la circulation routière{1}, les informations relatives aux points de pénalité imposés aux conducteurs de véhicules inscrits dans ce registre sont accessibles au public et sont communiquées par la CSDD à toute personne qui en fait la demande, sans que celle-ci ait à justifier d’un intérêt spécifique à obtenir ces informations, y compris à des opérateurs économiques à des fins de réutilisation. S’interrogeant sur la légalité de cette réglementation, B a formé un recours constitutionnel devant la Latvijas Republikas Satversmes tiesa (Cour constitutionnelle, Lettonie), afin que celle-ci examine la conformité de cette règlementation avec le droit au respect de la vie privée.

La Cour constitutionnelle a considéré que, dans le cadre de son appréciation de ce droit constitutionnel, elle doit tenir compte du règlement général sur la protection des données (ci-après le « RGPD »){2}. Ainsi, elle a demandé à la Cour de clarifier la portée de plusieurs dispositions du RGPD dans le but de déterminer la compatibilité de la réglementation lettonne sur la circulation routière avec ce règlement.

Par son arrêt, prononcé en grande chambre, la Cour juge que le RGPD s’oppose à la réglementation lettonne. Elle constate que la nécessité, notamment au regard de l’objectif d’amélioration de la sécurité routière invoqué par le gouvernement letton, d’une communication de données à caractère personnel relatives aux points de pénalité imposés pour des infractions routières n’est pas établie. En outre, selon la Cour, ni le droit du public d’accéder aux documents officiels ni le droit à la liberté d’information ne justifient une telle réglementation.

Appréciation de la Cour

En premier lieu, la Cour juge que le traitement des données à caractère personnel relatives aux points de pénalité constitue un « traitement de données à caractère personnel relatives aux condamnations pénales et aux infractions »{3}, pour lequel le RGPD prévoit une protection accrue en raison de la sensibilité particulière des données en cause.

Dans ce cadre, elle observe, à titre liminaire, que les informations relatives aux points de pénalité sont des données à caractère personnel et que leur communication par la CSDD à des tiers constitue un traitement qui relève du champ d’application matériel du RGPD. En effet, ce champ d’application est très large, et ce traitement ne relève pas des exceptions à l’applicabilité de ce règlement.

Ainsi, d’une part, ce traitement n’est pas couvert par l’exception relative à la non-application du RGPD à un traitement effectué dans le cadre d’une activité ne relevant pas du droit de l’Union{4}. Cette exception est à considérer comme ayant pour seul objet d’exclure du champ d’application de ce règlement les traitements de données à caractère personnel effectués par les autorités étatiques dans le cadre d’une activité visant à préserver la sécurité nationale ou d’une activité pouvant être rangée dans la même catégorie. Ces activités couvrent, en particulier, celles visant à protéger les fonctions essentielles de l’État et les intérêts fondamentaux de la société. Or, les activités relatives à la sécurité routière ne poursuivent pas cet objectif et ne sauraient donc être rangées dans la catégorie des activités ayant pour but la préservation de la sécurité nationale.

D’autre part, la communication des données personnelles relatives aux points de pénalité n’est pas non plus un traitement couvert par l’exception prévoyant la non-application du RGPD aux traitements de données personnelles effectués par les autorités compétentes en matière pénale{5}. La Cour constate, en effet, que, dans l’exercice de ladite communication, la CSDD ne peut pas être considérée comme une telle « autorité compétente »{6}.

Afin de déterminer si l’accès aux données à caractère personnel relatives aux infractions routières, telles que les points de pénalité, constitue un traitement de données à caractère personnel relatives à des « infractions »{7}, qui jouissent d’une protection accrue, la Cour constate, en s’appuyant notamment sur la genèse du RGPD, que cette notion renvoie exclusivement aux infractions pénales. Toutefois, le fait que, dans le système juridique letton, les infractions routières sont qualifiées d’administratives n’est pas déterminant pour apprécier si ces infractions relèvent de la notion d’ « infraction pénale » dans la mesure où il s’agit d’une notion autonome du droit de l’Union qui requiert, dans toute l’Union, une interprétation autonome et uniforme. Ainsi, après avoir rappelé les trois critères pertinents pour apprécier le caractère pénal d’une infraction, à savoir la qualification juridique de l’infraction en droit interne, la nature de l’infraction et le degré de sévérité de la sanction encourue, la Cour juge que les infractions routières en cause relèvent de la notion d’« infraction » au sens du RGPD. S’agissant des deux premiers critères, la Cour constate que, même si les infractions ne sont pas qualifiées de « pénales » en droit national, un tel caractère peut découler de la nature de l’infraction, et notamment de sa finalité répressive. Or, en l’espèce, l’attribution de points de pénalité pour des infractions routières, tout comme les autres sanctions que leur commission peut entraîner, poursuivent, entre autres, une telle finalité répressive. Quant au troisième critère, la Cour observe que seules des infractions routières d’une certaine gravité comportent l’imposition de points de pénalité, et que, partant, celles-ci sont susceptibles d’entraîner des sanctions d’une certaine sévérité. De plus, l’imposition de tels points se rajoute généralement à la sanction infligée, et la cumulation de ces points entraîne des conséquences juridiques pouvant même aller ju

squ’à l’interdiction de conduire.

En deuxième lieu, la Cour juge que le RGPD s’oppose à la réglementation lettonne faisant obligation à la CSDD de rendre accessibles au public les données relatives aux points de pénalité imposés aux conducteurs de véhicules pour des infractions routières, sans que la personne demandant l’accès ait à justifier d’un intérêt spécifique à les obtenir.

Dans ce contexte, la Cour souligne que l’amélioration de la sécurité routière, visée par la réglementation lettonne, constitue un objectif d’intérêt général reconnu par l’Union et que, partant, les États membres peuvent qualifier la sécurité routière de « mission d’intérêt public »{8}. Cependant, la nécessité du régime letton de communication de données à caractère personnel relatives aux points de pénalité pour assurer l’objectif visé n’est pas établie. En effet, d’une part, le législateur letton dispose d’une multitude de voies d’actions qui lui auraient permis d’atteindre cet objectif par d’autre moyens moins attentatoires aux droits fondamentaux des personnes concernées. D’autre part, il convient de tenir compte de la sensibilité des données relatives aux points de pénalité et du fait que leur communication au public est susceptible de constituer une ingérence grave dans les droits au respect de la vie privée et à la protection des données à caractère personnel, dès lors qu’elle peut provoquer la désapprobation de la société et entraîner la stigmatisation de la personne concernée.

En outre, la Cour considère que, compte tenu de la sensibilité de ces données et de la gravité de cette ingérence dans ces deux droits fondamentaux, ces droits prévalent tant sur l’intérêt du public à avoir accès à des documents officiels, tels que le registre national des véhicules et de leurs conducteurs, que sur le droit à la liberté d’information.

En troisième lieu, pour des raisons identiques, la Cour juge que le RGPD s’oppose également à la réglementation lettonne dans la mesure où elle autorise la CSDD à communiquer les données relatives aux points de pénalité imposés aux conducteurs de véhicules pour des infractions routières à des opérateurs économiques afin que ces derniers puissent les réutiliser et les communiquer au public.

En quatrième et dernier lieu, la Cour précise que le principe de primauté du droit de l’Union s’oppose à ce que la juridiction de renvoi, saisie du recours contre la réglementation lettonne, qualifiée par la Cour d’incompatible avec le droit de l’Union, décide de maintenir les effets juridiques de cette réglementation jusqu’à la date de prononcé de son arrêt définitif.

{1} Article 14 1, paragraphe 2, du Ceļu satiksmes likums (loi sur la circulation routière), du 1er octobre 1997 (Latvijas Vēstnesis, 1997, nº 274/276).

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (JO 2016, L 119, p. 1).

{3} Article 10 du RGPD.

{4} Article 2, paragraphe 2, sous a), du RGPD.

{5} Article 2, paragraphe 2, sous d), du RGPD.

{6} Article 3, paragraphe 7, de la directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{7} Article 10 du RGPD.

{8} En vertu de l’article 6, paragraphe 1, sous e), du RGPD, un traitement des données à caractère personnel est licite lorsqu’il est « nécessaire à l’exécution d’une mission d’intérêt public (..) ».

Arrêt du 22 juin 2021, Latvijas Republikas Saeima (Points de pénalité) (C-439/19) (cf. points 77-93, disp. 1)

107. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Réglementation nationale rendant obligatoire l'accès du public aux données à caractère personnel relatives aux points de pénalité et autorisant la communication de ces données à des opérateurs économiques à des fins de réutilisation - Objectif d'intérêt général d'amélioration de la sécurité routière - Absence de caractère nécessaire de ce traitement des données à caractère personnel - Inadmissibilité - Droits d'accès du public aux documents officiels et à la liberté d'information - Absence d'incidence - Primauté des droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel

B, une personne physique, s’est vu imposer des points de pénalité pour une ou plusieurs infractions routières. Ces points de pénalité ont été inscrits par la Ceļu satiksmes drošības direkcija (direction de la sécurité routière, Lettonie) (ci-après la « CSDD ») au registre national des véhicules et de leurs conducteurs.

En vertu de la réglementation lettonne sur la circulation routière{1}, les informations relatives aux points de pénalité imposés aux conducteurs de véhicules inscrits dans ce registre sont accessibles au public et sont communiquées par la CSDD à toute personne qui en fait la demande, sans que celle-ci ait à justifier d’un intérêt spécifique à obtenir ces informations, y compris à des opérateurs économiques à des fins de réutilisation. S’interrogeant sur la légalité de cette réglementation, B a formé un recours constitutionnel devant la Latvijas Republikas Satversmes tiesa (Cour constitutionnelle, Lettonie), afin que celle-ci examine la conformité de cette règlementation avec le droit au respect de la vie privée.

La Cour constitutionnelle a considéré que, dans le cadre de son appréciation de ce droit constitutionnel, elle doit tenir compte du règlement général sur la protection des données (ci-après le « RGPD »){2}. Ainsi, elle a demandé à la Cour de clarifier la portée de plusieurs dispositions du RGPD dans le but de déterminer la compatibilité de la réglementation lettonne sur la circulation routière avec ce règlement.

Par son arrêt, prononcé en grande chambre, la Cour juge que le RGPD s’oppose à la réglementation lettonne. Elle constate que la nécessité, notamment au regard de l’objectif d’amélioration de la sécurité routière invoqué par le gouvernement letton, d’une communication de données à caractère personnel relatives aux points de pénalité imposés pour des infractions routières n’est pas établie. En outre, selon la Cour, ni le droit du public d’accéder aux documents officiels ni le droit à la liberté d’information ne justifient une telle réglementation.

Appréciation de la Cour

En premier lieu, la Cour juge que le traitement des données à caractère personnel relatives aux points de pénalité constitue un « traitement de données à caractère personnel relatives aux condamnations pénales et aux infractions »{3}, pour lequel le RGPD prévoit une protection accrue en raison de la sensibilité particulière des données en cause.

Dans ce cadre, elle observe, à titre liminaire, que les informations relatives aux points de pénalité sont des données à caractère personnel et que leur communication par la CSDD à des tiers constitue un traitement qui relève du champ d’application matériel du RGPD. En effet, ce champ d’application est très large, et ce traitement ne relève pas des exceptions à l’applicabilité de ce règlement.

Ainsi, d’une part, ce traitement n’est pas couvert par l’exception relative à la non-application du RGPD à un traitement effectué dans le cadre d’une activité ne relevant pas du droit de l’Union{4}. Cette exception est à considérer comme ayant pour seul objet d’exclure du champ d’application de ce règlement les traitements de données à caractère personnel effectués par les autorités étatiques dans le cadre d’une activité visant à préserver la sécurité nationale ou d’une activité pouvant être rangée dans la même catégorie. Ces activités couvrent, en particulier, celles visant à protéger les fonctions essentielles de l’État et les intérêts fondamentaux de la société. Or, les activités relatives à la sécurité routière ne poursuivent pas cet objectif et ne sauraient donc être rangées dans la catégorie des activités ayant pour but la préservation de la sécurité nationale.

D’autre part, la communication des données personnelles relatives aux points de pénalité n’est pas non plus un traitement couvert par l’exception prévoyant la non-application du RGPD aux traitements de données personnelles effectués par les autorités compétentes en matière pénale{5}. La Cour constate, en effet, que, dans l’exercice de ladite communication, la CSDD ne peut pas être considérée comme une telle « autorité compétente »{6}.

Afin de déterminer si l’accès aux données à caractère personnel relatives aux infractions routières, telles que les points de pénalité, constitue un traitement de données à caractère personnel relatives à des « infractions »{7}, qui jouissent d’une protection accrue, la Cour constate, en s’appuyant notamment sur la genèse du RGPD, que cette notion renvoie exclusivement aux infractions pénales. Toutefois, le fait que, dans le système juridique letton, les infractions routières sont qualifiées d’administratives n’est pas déterminant pour apprécier si ces infractions relèvent de la notion d’ « infraction pénale » dans la mesure où il s’agit d’une notion autonome du droit de l’Union qui requiert, dans toute l’Union, une interprétation autonome et uniforme. Ainsi, après avoir rappelé les trois critères pertinents pour apprécier le caractère pénal d’une infraction, à savoir la qualification juridique de l’infraction en droit interne, la nature de l’infraction et le degré de sévérité de la sanction encourue, la Cour juge que les infractions routières en cause relèvent de la notion d’« infraction » au sens du RGPD. S’agissant des deux premiers critères, la Cour constate que, même si les infractions ne sont pas qualifiées de « pénales » en droit national, un tel caractère peut découler de la nature de l’infraction, et notamment de sa finalité répressive. Or, en l’espèce, l’attribution de points de pénalité pour des infractions routières, tout comme les autres sanctions que leur commission peut entraîner, poursuivent, entre autres, une telle finalité répressive. Quant au troisième critère, la Cour observe que seules des infractions routières d’une certaine gravité comportent l’imposition de points de pénalité, et que, partant, celles-ci sont susceptibles d’entraîner des sanctions d’une certaine sévérité. De plus, l’imposition de tels points se rajoute généralement à la sanction infligée, et la cumulation de ces points entraîne des conséquences juridiques pouvant même aller ju

squ’à l’interdiction de conduire.

En deuxième lieu, la Cour juge que le RGPD s’oppose à la réglementation lettonne faisant obligation à la CSDD de rendre accessibles au public les données relatives aux points de pénalité imposés aux conducteurs de véhicules pour des infractions routières, sans que la personne demandant l’accès ait à justifier d’un intérêt spécifique à les obtenir.

Dans ce contexte, la Cour souligne que l’amélioration de la sécurité routière, visée par la réglementation lettonne, constitue un objectif d’intérêt général reconnu par l’Union et que, partant, les États membres peuvent qualifier la sécurité routière de « mission d’intérêt public »{8}. Cependant, la nécessité du régime letton de communication de données à caractère personnel relatives aux points de pénalité pour assurer l’objectif visé n’est pas établie. En effet, d’une part, le législateur letton dispose d’une multitude de voies d’actions qui lui auraient permis d’atteindre cet objectif par d’autre moyens moins attentatoires aux droits fondamentaux des personnes concernées. D’autre part, il convient de tenir compte de la sensibilité des données relatives aux points de pénalité et du fait que leur communication au public est susceptible de constituer une ingérence grave dans les droits au respect de la vie privée et à la protection des données à caractère personnel, dès lors qu’elle peut provoquer la désapprobation de la société et entraîner la stigmatisation de la personne concernée.

En outre, la Cour considère que, compte tenu de la sensibilité de ces données et de la gravité de cette ingérence dans ces deux droits fondamentaux, ces droits prévalent tant sur l’intérêt du public à avoir accès à des documents officiels, tels que le registre national des véhicules et de leurs conducteurs, que sur le droit à la liberté d’information.

En troisième lieu, pour des raisons identiques, la Cour juge que le RGPD s’oppose également à la réglementation lettonne dans la mesure où elle autorise la CSDD à communiquer les données relatives aux points de pénalité imposés aux conducteurs de véhicules pour des infractions routières à des opérateurs économiques afin que ces derniers puissent les réutiliser et les communiquer au public.

En quatrième et dernier lieu, la Cour précise que le principe de primauté du droit de l’Union s’oppose à ce que la juridiction de renvoi, saisie du recours contre la réglementation lettonne, qualifiée par la Cour d’incompatible avec le droit de l’Union, décide de maintenir les effets juridiques de cette réglementation jusqu’à la date de prononcé de son arrêt définitif.

{1} Article 14 1, paragraphe 2, du Ceļu satiksmes likums (loi sur la circulation routière), du 1er octobre 1997 (Latvijas Vēstnesis, 1997, nº 274/276).

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (JO 2016, L 119, p. 1).

{3} Article 10 du RGPD.

{4} Article 2, paragraphe 2, sous a), du RGPD.

{5} Article 2, paragraphe 2, sous d), du RGPD.

{6} Article 3, paragraphe 7, de la directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{7} Article 10 du RGPD.

{8} En vertu de l’article 6, paragraphe 1, sous e), du RGPD, un traitement des données à caractère personnel est licite lorsqu’il est « nécessaire à l’exécution d’une mission d’intérêt public (..) ».

Arrêt du 22 juin 2021, Latvijas Republikas Saeima (Points de pénalité) (C-439/19) (cf. points 99, 106, 108-113, 120-122, 126, 129, disp. 2 et 3)

108. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Collecte, par l'administration fiscale d'un État membre auprès d'un opérateur économique, d'informations impliquant une quantité importante de données à caractère personnel - Inclusion

Voir le texte de la décision.

Arrêt du 24 février 2022, Valsts ieņēmumu dienests (Traitement des données personnelles à des fins fiscales) (C-175/20) (cf. points 36-47, disp. 1)

109. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Principes relatifs au traitement - Faculté pour les États membres de limiter la portée de certains droits et obligations - Possibilité de dérogation - Condition - Droit octroyé par une mesure législative

Voir le texte de la décision.

Arrêt du 24 février 2022, Valsts ieņēmumu dienests (Traitement des données personnelles à des fins fiscales) (C-175/20) (cf. points 51-58, disp. 2)

110. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Réglementation nationale rendant obligatoire la communication, pendant une période indéterminée et sans précision de la finalité, des informations relatives aux contribuables ayant publié des annonces sur le portail Internet d'un prestataire de services - Admissibilité - Conditions - Proportionnalité

Voir le texte de la décision.

Arrêt du 24 février 2022, Valsts ieņēmumu dienests (Traitement des données personnelles à des fins fiscales) (C-175/20) (cf. points 64-72, 74, 76-80, 83 85, disp. 3)

111. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Opérations de traitement effectuées par les autorités judiciaires - Inclusion

Voir le texte de la décision.

Arrêt du 24 mars 2022, Autoriteit Persoonsgegevens (C-245/20) (cf. points 25, 26)

112. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Pouvoirs - Limites - Opérations de traitement effectuées par les juridictions dans l'exercice de leur fonction juridictionnelle - Notion - Mise à la disposition temporaire des journalistes, par une juridiction, de pièces issues d'une procédure juridictionnelle contenant des données à caractère personnel, afin de permettre de mieux rendre compte du déroulement de celle-ci - Inclusion

Voir le texte de la décision.

Arrêt du 24 mars 2022, Autoriteit Persoonsgegevens (C-245/20) (cf. points 32-39 et disp.)

113. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Représentation des personnes concernées - Qualité pour agir - Association de défense des intérêts des consommateurs - Action représentative intentée par cette association en l'absence d'un mandat et indépendamment de la violation de droits concrets d'une personne concernée - Action fondée sur la violation des règles relatives à la protection des consommateurs ou à la lutte contre les pratiques commerciales déloyales - Admissibilité - Condition

Meta Platforms Ireland gère l’offre des services du réseau social en ligne Facebook et est le responsable du traitement des données à caractère personnel des utilisateurs de ce réseau dans l’Union. La plate-forme Internet Facebook contient, à l’adresse Internet www.facebook.de, un espace appelé « App-Zentrum » (Espace Applications) sur lequel Meta Platforms Ireland met à la disposition des utilisateurs des jeux gratuits fournis par des tiers. Lorsqu’il consulte certains de ces jeux, l’utilisateur est averti que l’utilisation de l’application concernée permet à la société de jeux d’obtenir un certain nombre de données à caractère personnel et l’autorise à procéder à des publications en son nom. Par l’utilisation de cette application, il en accepte les conditions générales et la politique en matière de protection des données. En outre, dans le cas d’un jeu en particulier, l’utilisateur est informé que l’application est autorisée à publier des photos et d’autres informations en son nom.

L’Union fédérale allemande des centrales et associations de consommateurs{1} estimait que les informations fournies par les jeux concernés dans l’Espace Applications étaient déloyales. Partant, en tant qu’organisme disposant de la qualité pour agir afin de demander la cessation des violations de la législation en matière de protection des consommateurs{2}, l’Union fédérale a introduit une action en cessation contre Meta Platforms Ireland. Cette action était introduite en l’absence d’une violation concrète du droit à la protection des données d’une personne concernée et d’un mandat d’une telle personne. La décision accueillant cette action a fait l’objet d’un appel interjeté par Meta Platforms Ireland qui, ayant vu cet appel rejeté, a ensuite introduit un recours devant le Bundesgerichtshof (Cour fédérale de justice, Allemagne). Éprouvant des doutes quant à la recevabilité de l’action de l’Union fédérale, et notamment quant à sa qualité pour agir contre Meta Platforms Ireland, cette juridiction a saisi la Cour.

Par son arrêt, la Cour juge que l’article 80, paragraphe 2, du règlement général sur la protection des données{3} ne s’oppose pas à ce qu’une association de défense des intérêts des consommateurs puisse agir en justice, en l’absence d’un mandat qui lui a été conféré à cette fin et indépendamment de la violation de droits concrets des personnes concernées, contre l’auteur présumé d’une atteinte à la protection des données à caractère personnel, en invoquant la violation de l’interdiction des pratiques commerciales déloyales, d’une loi en matière de protection des consommateurs ou de l’interdiction de l’utilisation de conditions générales nulles. Une telle action est possible, dès lors que le traitement de données concerné est susceptible d’affecter les droits que des personnes physiques identifiées ou identifiables tirent du RGPD.

Appréciation de la Cour

Tout d’abord, la Cour rappelle que si le RGPD{4} vise à assurer une harmonisation, en principe complète, des législations nationales relatives à la protection des données à caractère personnel, l’article 80, paragraphe 2, de ce règlement fait partie des dispositions laissant aux États membres une marge d’appréciation concernant sa mise en œuvre{5}. Partant, afin que l’action représentative sans mandat en matière de protection des données à caractère personnel prévue à cette disposition puisse être exercée, les États membres doivent faire usage de la faculté qui leur est offerte par celle-ci de prévoir dans leur droit national cette modalité de représentation des personnes concernées. Toutefois, en faisant usage de cette faculté, les États membres doivent utiliser leur marge d’appréciation dans les conditions et les limites prévues par le RGPD et légiférer de manière à ne pas porter atteinte au contenu et aux objectifs de ce règlement.

Ensuite, la Cour souligne que, en ouvrant la possibilité aux États membres de prévoir un mécanisme d’action représentative contre l’auteur présumé d’une atteinte à la protection des données à caractère personnel, l’article 80, paragraphe 2, du RGPD prévoit un certain nombre d’exigences à respecter. Ainsi, premièrement, la qualité pour agir est reconnue à un organisme, à une organisation ou à une association qui remplit les critères énumérés par le RGPD{6}. Peut relever de cette notion, une association de défense des intérêts des consommateurs, telle que l’Union fédérale, qui poursuit un objectif d’intérêt public consistant à assurer les droits et les libertés des personnes concernées en leur qualité de consommateurs, dès lors que la réalisation d’un tel objectif est susceptible d’être connexe à la protection des données à caractère personnel de ces dernières. Deuxièmement, l’exercice de ladite action représentative présuppose que l’entité en cause, indépendamment de tout mandat qui lui a été confié, considère que les droits qu’une personne concernée tire du RGPD ont été violés du fait du traitement de ses données à caractère personnel.

Ainsi, d’une part, l’exercice d’une action représentative{7} n’exige pas l’identification individuelle préalable par l’entité en cause de la personne spécifiquement concernée par un traitement de données prétendument contraire aux dispositions du RGPD. À cette fin, la désignation d’une catégorie ou d’un groupe de personnes affectées par un tel traitement peut être également suffisante{8}.

D’autre part, l’exercice d’une telle action n’exige pas l’existence d’une violation concrète des droits qu’une personne tire du RGPD. En effet, afin de reconnaître la qualité pour agir d’une entité, il suffit de faire valoir que le traitement de données concerné est susceptible d’affecter les droits que des personnes physiques identifiées ou identifiables tirent dudit règlement, sans qu’il soit nécessaire de prouver un préjudice réel subi par la personne concernée, dans une situation déterminée, par l’atteinte à ses droits. Ainsi, au vu de l’objectif poursuivi par le RGPD, le fait d’habiliter des associations de défense des intérêts des consommateurs, telle que l’Union fédérale, à introduire, par un mécanisme de recours représentatif, des actions visant à faire cesser des traitements contraires aux dispositions du RGPD, indépendamment de la violation des droits d’une personne individuellement et concrètement affectée par cette violation, contribue incontestablement à renforcer les droits des personnes concernées et à leur assurer un niveau élevé de protection.

Enfin, la Cour précise que la violation d’une règle relative à la protection des données à caractère personnel peut simultanément entraîner la violation de règles relatives à la protection des consommateurs ou aux pratiques commerciales déloyales. En effet, le RGPD{9} permet aux États membres d’exercer leur faculté de prévoir que les associations de défense des intérêts des consommateurs sont habilitées à agir contre des violations des droits prévus par le RGPD par l’intermédiaire de règles ayant pour objet de protéger les consommateurs ou de lutter contre des pratiques commerciales déloyales.

{1} Bundesverband der Verbraucherzentralen und Verbraucherverbände - Verbraucherzentrale Bundesverband e.V. (ci-après l’« Union fédérale »).

{2} En vertu du droit allemand, les lois sur la protection des consommateurs comprennent également les règles définissant la licéité de la collecte ou du traitement ou de l’utilisation des données à caractère personnel d’un consommateur par une entreprise ou un entrepreneur.

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »). Au titre de l’article 80, paragraphe 2, « [l]es États membres peuvent prévoir que tout organisme, organisation ou association visé au paragraphe 1 [de cet ] article, indépendamment de tout mandat confié par une personne concernée, a, dans l’État membre en question, le droit d’introduire une réclamation auprès de l’autorité de contrôle, en vertu de l’article 77, et d’exercer les droits visés aux articles 78 et 79 s’il considère que les droits d’une personne concernée prévus dans [ce] règlement ont été violés du fait du traitement [des données à caractère personnel la concernant] ».

{4} Tel que cela ressort de l’article 1er, paragraphe 1, lu à la lumière des considérants 9, 10 et 13, de ce règlement.

{5} En application des « clauses d’ouverture ».

{6} Notamment à l’article 80, paragraphe 1, du RGPD. Cette disposition fait référence à « un organisme, une organisation ou une association à but non lucratif, qui a été valablement constitué conformément au droit d’un État membre, dont les objectifs statutaires sont d’intérêt public et qui est actif dans le domaine de la protection des droits et libertés des personnes concernées dans le cadre de la protection des données à caractère personnel les concernant ».

{7} Au titre de l’article 80, paragraphe 2, du RGPD.

{8} Notamment au vu de la portée de la notion de « personne concernée » prévue à l’article 4, point 1, du RGPD, qui couvre tant une « personne physique identifiée » qu’une « personne physique identifiable ».

{9} Notamment l’article 80, paragraphe 2, du RGPD.

Arrêt du 28 avril 2022, Meta Platforms Ireland (C-319/20) (cf. points 57-60, 63-79, 83 et disp.)

114. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Traitements de données à caractère personnel prévus par une réglementation nationale visant à transposer les directives 2004/82, 2010/65 et 2016/681 - Inclusion - Limites

Les données PNR (Passenger Name Record) sont des informations de réservation stockées par les transporteurs aériens dans leurs systèmes de réservation et de contrôle des départs. La directive PNR{1} oblige ces transporteurs à transférer les données de tout passager empruntant un vol extra-UE, opéré entre un pays tiers et l’Union européenne, à l’unité d’information passagers (ci-après l’« UIP ») de l’État membre de destination ou de départ du vol concerné, afin de lutter contre le terrorisme et les formes graves de criminalité. En effet, les données PNR ainsi transférées font l’objet d’une évaluation préalable par l’UIP{2} et sont ensuite conservées en vue d’une éventuelle évaluation postérieure par les autorités compétentes de l’État membre concerné ou celles d’un autre État membre. Les États membres peuvent décider d’appliquer la directive également aux vols intra-UE{3}.

La Cour constitutionnelle (Belgique) a été saisie par la Ligue des droits humains d’un recours en annulation contre la loi du 25 décembre 2016{4}, qui transpose en droit belge tant la directive PNR que la directive API{5}. Selon la requérante, cette loi méconnaît le droit au respect de la vie privée et à la protection des données à caractère personnel. Elle critique, d’une part, le caractère très large des données PNR et, d’autre part, le caractère général de la collecte, du transfert et du traitement de ces données. La loi porterait également atteinte à la libre circulation des personnes en ce qu’elle rétablirait indirectement des contrôles aux frontières en étendant le système PNR aux vols intra-UE et à des transports effectués par d’autres moyens à l’intérieur de l’Union.

Dans ce contexte, la Cour constitutionnelle belge a posé à la Cour dix questions préjudicielles relatives, notamment, à la validité et à l’interprétation de la directive PNR, ainsi qu’à l’applicabilité du RGPD{6}.

Ces questions conduisent la Cour à se pencher une nouvelle fois sur le traitement des données PNR au regard des droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel{7}, consacrés par la charte des droits fondamentaux de l’Union européenne{8}. Par son arrêt, rendu en grande chambre, la Cour confirme la validité de la directive PNR dans la mesure où celle-ci peut être interprétée en conformité avec la Charte et apporte des précisions quant à l’interprétation de certaines de ses dispositions{9}.

Appréciation de la Cour Après avoir précisé quels sont, parmi les traitements de données à caractère personnel prévus par une législation nationale visant, comme celle en cause, à transposer à la fois la directive API et la directive PNR, ceux auxquels s’appliquent les règles générales du RGPD{10}, la Cour vérifie la validité de la directive PNR.

Sur la validité de la directive PNR Dans son arrêt, la Cour juge que, dès lors que l’interprétation dégagée par la Cour des dispositions de la directive PNR à la lumière des droits fondamentaux garantis aux articles 7, 8 et 21 ainsi que de l’article 52, paragraphe 1, de Charte{11} assure la conformité de cette directive avec ces articles, l’examen des questions posées n’a révélé aucun élément de nature à affecter la validité de ladite directive.

À titre liminaire, elle rappelle qu’un acte de l’Union doit être interprété, dans la mesure du possible, d’une manière qui ne remette pas en cause sa validité et en conformité avec l’ensemble du droit primaire et, notamment, avec les dispositions de la Charte, les États membres devant ainsi veiller à ne pas se fonder sur une interprétation de celle-ci qui entrerait en conflit avec les droits fondamentaux protégés par l’ordre juridique de l’Union ou avec les autres principes généraux reconnus dans cet ordre juridique. S’agissant de la directive PNR, la Cour précise que bon nombre de considérants et dispositions de celle-ci exigent une telle interprétation conforme, en mettant l’accent sur l’importance que le législateur de l’Union accorde, en se référant à un niveau élevé de protection des données, au plein respect des droits fondamentaux consacrés par la Charte.

La Cour constate que la directive PNR comporte des ingérences d’une gravité certaine dans les droits garantis aux articles 7 et 8 de la Charte, dans la mesure notamment où elle vise à instaurer un régime de surveillance continu, non ciblé et systématique, incluant l’évaluation automatisée de données à caractère personnel de l’ensemble des personnes faisant usage de services de transport aérien. Elle rappelle que la possibilité pour les États membres de justifier une telle ingérence doit être appréciée en mesurant sa gravité et en vérifiant que l’importance de l’objectif d’intérêt général poursuivi est en relation avec cette gravité.

La Cour conclut que le transfert, le traitement et la conservation des données PNR prévus par cette directive peuvent être considérés comme étant limités au strict nécessaire aux fins de la lutte contre les infractions terroristes et les formes graves de criminalité, à condition que les pouvoirs prévus par ladite directive fassent l’objet d’une interprétation restrictive. À cet égard, l’arrêt rendu ce jour précise, notamment, que :

- Le système établi par la directive PNR ne doit couvrir que les informations clairement identifiables et circonscrites dans les rubriques figurant dans l’annexe I de celle-ci, lesquelles sont en rapport avec le vol effectué et avec le passager concerné, ce qui implique, pour certaines rubriques figurant dans cette annexe, que seuls les renseignements visés expressément sont couverts{12}.

- L’application du système établi par la directive PNR doit être limitée aux infractions terroristes et aux seules formes graves de criminalité présentant un lien objectif, à tout le moins indirect, avec le transport aérien des passagers. S’agissant de ces formes, l’application de ce système ne saurait être étendue à des infractions qui, bien qu’elles remplissent le critère prévu par cette directive relatif au seuil de gravité et qu’elles soient notamment visées à l’annexe II de celle-ci, relèvent de la criminalité ordinaire compte tenu des spécificités du système pénal national.

- L’éventuelle extension de l’application de la directive PNR à tout ou partie des vols intra-UE, qu’un État membre peut décider en faisant usage de la faculté prévue par cette directive, doit être limitée au strict nécessaire. À cet effet, elle doit pouvoir faire l’objet d’un contrôle effectif par une juridiction ou par une entité administrative indépendante, dont la décision est dotée d’un effet contraignant. À cet égard, la Cour précise que :

• Dans la seule situation où ledit État membre constate l’existence de circonstances suffisamment concrètes pour considérer qu’il fait face à une menace terroriste qui s’avère réelle et actuelle ou prévisible, l’application de cette directive à tous les vols intra-UE en provenance ou à destination dudit État membre, pour une durée limitée au strict nécessaire, mais renouvelable, n’excède pas les limites du strict nécessaire{13}.

• En l’absence d’une telle menace terroriste, l’application de ladite directive ne saurait s’étendre à l’ensemble des vols intra-UE, mais doit être limitée aux vols intra-UE relatifs notamment à certaines liaisons aériennes ou à des schémas de voyage ou encore à certains aéroports pour lesquels il existe, selon l’appréciation de l’État membre concerné, des indications de nature à justifier cette application. Le caractère strictement nécessaire de cette application aux vols intra-UE ainsi sélectionnés doit régulièrement être réexaminé, en fonction de l’évolution des conditions ayant justifié leur sélection.

- Aux fins de l’évaluation préalable des données PNR, qui a pour objectif d’identifier les personnes pour lesquelles est requis un examen plus approfondi avant leur arrivée ou leur départ et qui est, dans un premier temps, effectuée au moyen de traitements automatisés, l’UIP ne peut, d’une part, confronter ces données qu’aux seules bases de données concernant les personnes ou les objets recherchés ou faisant l’objet d’un signalement{14}.

Ces bases de données doivent être non discriminatoires et exploitées, par les autorités compétentes, en rapport avec la lutte contre des infractions terroristes et des formes graves de criminalité présentant un lien objectif, à tout le moins indirect, avec le transport aérien des passagers. S’agissant, d’autre part, de l’évaluation préalable au regard de critères préétablis, l’UIP ne saurait utiliser des technologies d’intelligence artificielle dans le cadre de systèmes d’autoapprentissage (machine learning), susceptibles de modifier, sans intervention et contrôle humains, le processus d’évaluation et, en particulier, les critères d’évaluation sur lesquels se fonde le résultat de l’application de ce processus ainsi que la pondération de ces critères. Lesdits critères doivent être déterminés de manière à ce que leur application cible, spécifiquement, les individus à l’égard desquels pourrait peser un soupçon raisonnable de participation à des infractions terroristes ou à des formes graves de criminalité et à tenir compte tant des éléments « à charge » que des éléments « à décharge », tout en ne donnant pas lieu à des discriminations directes ou indirectes{15}.

- Compte tenu du taux d’erreur inhérent à de tels traitements automatisés des données PNR et du nombre assez conséquent de résultats « faux positifs », ayant été obtenus à la suite de leur application au cours des années 2018 et 2019, l’aptitude du système établi par la directive PNR à réaliser les objectifs poursuivis dépend essentiellement du bon fonctionnement de la vérification des résultats positifs, obtenus au titre de ces traitements, que l’UIP effectue, dans un deuxième temps, par des moyens non automatisés. À cet égard, les États membres doivent prévoir des règles claires et précises de nature à guider et à encadrer l’analyse effectuée par les agents de l’UIP en charge de ce réexamen individuel aux fins d’assurer le plein respect des droits fondamentaux consacrés aux articles 7, 8 et 21 de la Charte et, notamment, de garantir une pratique administrative cohérente au sein de l’UIP respectant le principe de non-discrimination. En particulier, ils doivent s’assurer que l’UIP établit des critères de réexamen objectifs permettant à ses agents de vérifier, d’une part, si et dans quelle mesure une concordance positive (hit) concerne effectivement un individu qui est susceptible d’être impliqué dans les infractions terroristes ou les formes graves de criminalité, ainsi que, d’autre part, le caractère non discriminatoire des traitements automatisés. Dans ce contexte, la Cour souligne encore que les autorités compétentes doivent s’assurer que l’intéressé peut comprendre le fonctionnement des critères d’évaluation préétablis et des programmes appliquant ces critères, de manière à ce qu’il puisse décider, en pleine connaissance de cause, s’il exerce ou non son droit à un recours juridictionnel. De même, dans le cadre d’un tel recours, le juge chargé du contrôle de la légalité de la décision adoptée par les autorités compétentes ainsi que, hormis les cas de menaces pour la sûreté de l’État, l’intéressé lui-même doivent pouvoir prendre connaissance tant de l’ensemble des

motifs que des éléments de preuve sur la base desquels cette décision a été prise, y compris des critères d’évaluation préétablis et du fonctionnement des programmes appliquant ces critères.

- La communication et l’évaluation postérieures des données PNR, c’est-à-dire après l’arrivée ou le départ de la personne concernée, ne peuvent être effectuées que sur la base de circonstances nouvelles et d’éléments objectifs qui soit sont de nature à fonder un soupçon raisonnable d’implication de cette personne dans des formes graves de criminalité présentant un lien objectif, à tout le moins indirect, avec le transport aérien des passagers, soit permettent de considérer que ces données pourraient, dans un cas concret, apporter une contribution effective à la lutte contre des infractions terroristes présentant un tel lien. La communication des données PNR aux fins d’une telle évaluation postérieure doit, en principe, sauf en cas d’urgence dûment justifiée, être subordonnée à un contrôle préalable effectué soit par une juridiction soit par une autorité administrative indépendante, sur demande motivée des autorités compétentes, et ce indépendamment du point de savoir si cette demande a été introduite avant ou après l’expiration du délai de six mois suivant le transfert de ces données à l’UIP{16}.

Sur l’interprétation de la directive PNR Après avoir constaté la validité de la directive PNR, la Cour apporte des précisions supplémentaires quant à l’interprétation de cette directive. Premièrement, elle relève que la directive énumère les objectifs poursuivis par le traitement des données PNR de manière exhaustive. Dès lors, cette directive s’oppose à une législation nationale qui autorise le traitement de données PNR à d’autres fins que la lutte contre les infractions terroristes et les formes graves de criminalité. Ainsi, une législation nationale admettant de surcroît, comme finalité du traitement des données PNR, le suivi des activités visées par les services de renseignement et de sécurité est susceptible de méconnaître le caractère exhaustif de cette énumération. De même, le système établi par la directive PNR ne peut être prévu aux fins de l’amélioration des contrôles aux frontières et de la lutte contre l’immigration clandestine{17}. Il s’ensuit également que les données PNR ne sauraient être conservées dans une base de données unique pouvant être consultée aux fins de la poursuite tant des finalités de la directive PNR que d’autres finalités.

Deuxièmement, la Cour explicite la notion d’autorité nationale indépendante, compétente pour vérifier si les conditions de communication des données PNR, aux fins de leur évaluation postérieure, sont remplies et pour approuver une telle communication. En particulier, l’autorité mise en place en tant qu’UIP ne peut être qualifiée comme telle puisqu’elle n’a pas la qualité de tiers par rapport à l’autorité qui demande l’accès aux données. En effet, les membres de son personnel pouvant être des agents détachés par les autorités habilitées à demander un tel accès, l’UIP apparaît nécessairement liée à ces autorités. Dès lors, la directive PNR s’oppose à une législation nationale selon laquelle l’autorité mise en place en tant qu’UIP a également la qualité d’autorité nationale compétente, habilitée à approuver la communication des données PNR à l’expiration des six mois suivant le transfert de ces données à l’UIP.

Troisièmement, s’agissant du délai de conservation des données PNR, la Cour juge que l’article 12 de la directive PNR, lu à la lumière des articles 7 et 8 ainsi que de l’article 52, paragraphe 1, de la Charte, s’oppose à une législation nationale qui prévoit une durée générale de conservation de ces données de cinq ans, applicable indifféremment à tous les passagers aériens.

En effet, selon la Cour, après l’expiration de la période de conservation initiale de six mois, la conservation des données PNR n’apparaît pas limitée au strict nécessaire en ce qui concerne les passagers aériens pour lesquels ni l’évaluation préalable, ni les éventuelles vérifications effectuées au cours de la période de conservation initiale de six mois, ni aucune autre circonstance n’ont révélé l’existence d’éléments objectifs - tels que le fait que les données PNR des passagers concernés ont donné lieu à une concordance positive vérifiée dans le cadre de l’évaluation préalable - de nature à établir un risque en matière d’infractions terroristes ou de formes graves de criminalité présentant un lien objectif, à tout le moins indirect, avec le voyage aérien effectué par ces passagers. En revanche, elle estime que, au cours de la période initiale de six mois, la conservation des données PNR de l’ensemble des passagers aériens soumis au système instauré par cette directive ne paraît pas, par principe, excéder les limites du strict nécessaire.

Quatrièmement, la Cour fournit des indications concernant une éventuelle application de la directive PNR, aux fins de la lutte contre les infractions terroristes et les formes graves de criminalité, à d’autres modes de transport acheminant des passagers dans l’Union. Or, la directive, lue à la lumière de l’article 3, paragraphe 2, TUE, de l’article 67, paragraphe 2, TFUE et de l’article 45 de la Charte, s’oppose à un système de transfert et de traitement des données PNR de l’ensemble des transports effectués par d’autres moyens à l’intérieur de l’Union en l’absence de menace terroriste réelle et actuelle ou prévisible à laquelle fait face l’État membre concerné. Dans une telle situation, comme pour les vols intra-UE, l’application du système établi par la directive PNR doit être limitée aux données PNR des transports relatifs notamment à certaines liaisons ou à des schémas de voyage ou encore à certaines gares ou certains ports maritimes pour lesquels il existe des indications de nature à justifier cette application. Il appartient à l’État membre concerné de sélectionner les transports pour lesquels de telles indications existent et de réexaminer régulièrement cette application en fonction de l’évolution des conditions ayant justifié leur sélection.

{1} Directive (UE) 2016/681 du Parlement européen et du Conseil, du 27 avril 2016, relative à l’utilisation des données des dossiers passagers (PNR) pour la prévention et la détection des infractions terroristes et des formes graves de criminalité, ainsi que pour les enquêtes et les poursuites en la matière (JO 2016, L 119, p. 132) (ci-après la « directive PNR ».

{2} Cette évaluation préalable vise l’identification des personnes pour lesquelles est requis un examen plus approfondi par les autorités compétentes, compte tenu du fait que ces personnes peuvent être impliquées dans une infraction terroriste ou une forme grave de criminalité. Elle est effectuée de manière systématique et par des moyens automatisés, en confrontant les données PNR à des bases de données « utiles » ou en les traitant au regard de critères préétablis à l’article 6, paragraphe 2, sous a), et paragraphe 3, de la directive PNR.

{3} Faisant usage de la possibilité prévue par l’article 2 de la directive PNR.

{4} Loi du 25 décembre 2016 relative au traitement des données des passagers (Moniteur belge du 25 janvier 2017, p. 12905).

{5} Directive 2004/82/CE du Conseil, du 29 avril 2004, concernant l’obligation pour les transporteurs de communiquer les données relatives aux passagers (JO 2004, L 261, p. 24) (ci-après la « directive API ». Cette directive régit la transmission aux autorités nationales compétentes, par les transporteurs aériens, d’informations préalables relatives aux passagers (telles que le numéro et le type du document de voyage utilisé ainsi que la nationalité), en vue d’améliorer les contrôles aux frontières et de lutter contre l’immigration illégale.

{6} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p.1, ci-après le « RGPD »).

{7} Ci-après les « droits fondamentaux garantis aux articles 7 et 8 de la Charte ». La Cour a déjà examiné la compatibilité, avec ces droits, du système de recueil et de traitement des données PNR envisagé par le projet d’accord entre le Canada et l’Union européenne sur le transfert et le traitement de données des dossiers passagers [avis 1/15 (Accord PNR UE-Canada), du 26 juillet 2017 (EU:C:2017:592)].

{8} Ci-après la « Charte ».

{9} En particulier, l’article 2 (« Application de la [directive] aux vols intra-UE »), l’article 6 (« Traitement des données PNR »), et l’article 12 (« Période de conservation et dépersonnalisation des données »), de la directive PNR.

{10} La Cour précise que le RGPD est applicable aux traitements de données à caractère personnel prévus par une telle législation, pour ce qui est, d’une part, des traitements de données effectués par des opérateurs privés et, d’autre part, des traitements de données effectués par des autorités publiques relevant, uniquement ou également, de la directive API. En revanche, le RGPD n’est pas applicable aux traitements prévus par une telle législation ne relevant que de la directive PNR, qui sont effectués par l’UIP ou par les autorités compétentes afin de lutter contre les infractions terroristes et les formes graves de criminalité.

{11} Aux termes de cette disposition, toute limitation de l’exercice des droits et des libertés reconnus par la Charte doit être prévue par la loi et respecter leur contenu essentiel. De plus, des limitations ne peuvent être apportées à ces droits et libertés que si elles sont nécessaires et répondent effectivement à des objectifs d’intérêt général reconnus par l’Union ou au besoin de protection des droits et des libertés d’autrui.

{12} Ainsi, notamment, « les informations relatives aux modes de paiement » (rubrique 6 de l'annexe) doivent être limitées aux modalités de paiement et à la facturation du billet d’avion, à l’exclusion de toute autre informationsans rapport direct avec le vol, et les « remarques générales » (rubrique 12) ne peuvent concerner que les renseignements expressément énumérés dans cette rubrique, relatifs aux passagers mineurs.

{13} En effet, l’existence d’une telle menace est de nature, par elle-même, à établir une relation entre le transfert et le traitement des données concernées et la lutte contre le terrorisme. Dès lors, prévoir l’application de la directive PNR à tous les vols intra UE en provenance ou à destination de l’État membre concerné, pour une durée limitée, n’excède pas les limites du strict nécessaire, la décision prévoyant cette application devant pouvoir faire l’objet d’un contrôle par une juridiction ou une entité administrative indépendante.

{14} À savoir les bases de données concernant les personnes ou les objets recherchés ou faisant l'objet d'un signalement au sens de l’article 6, paragraphe 3, sous a), de la directive PNR. En revanche, des analyses à partir de bases de données diverses pourraient prendre la forme d’une exploration de données (data mining) et seraient susceptibles de donner lieu à une utilisation disproportionnée de ces données, fournissant les moyens d’établir le profil précis des personnes concernées pour la seule raison que celles-ci ont l’intention de voyager par avion.

{15} Les critères préétablis doivent être ciblés, proportionnés et spécifiques, et être réexaminés à intervalles réguliers (article 6, paragraphe 4, de la directive PNR). L’évaluation préalable au regard de critères préétablis doit être réalisée de façon non discriminatoire. Selon l’article 6, paragraphe 4, quatrième phrase, de la directive PNR, les critères ne sont en aucun cas fondés sur l'origine raciale ou ethnique d'une personne, ses opinions politiques, sa religion ou ses convictions philosophiques, son appartenance à un syndicat, son état de santé, sa vie sexuelle ou son orientation sexuelle.

{16} Aux termes de l’article 12, paragraphes 1 et 3, de la directive PNR, un tel contrôle n’est expressément prévu que pour les demandes de communication des données PNR introduites après le délai de six mois suivant le transfert de ces données à l’UIP.

{17} À savoir l’objectif de la directive API.

Arrêt du 21 juin 2022, Ligue des droits humains (C-817/19) (cf. points 67, 68, 73, 74, 80, 83, 84, disp. 1)

115. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Délégué à la protection des données - Fonction - Interdiction, pour un responsable du traitement ou un sous-traitant, de relever un délégué à la protection des données de ses fonctions ou de le pénaliser pour l'exercice de ses missions - Réglementation nationale interdisant le licenciement d'un délégué à la protection des données en l'absence d'un motif grave - Licenciement non lié à l'exercice des missions de ce délégué - Admissibilité - Condition - Respect des objectifs prévus par ce règlement

LH exerce, depuis le 1er février 2018, la fonction de déléguée à la protection des données au sein de la société Leistritz AG. Cette société est tenue, en vertu de la réglementation allemande, de désigner un délégué à la protection des données. En juillet 2018, Leistritz à licencié LH avec préavis, en se prévalant d’une mesure de restructuration de ses activités, en vertu de laquelle le service de protection des données était externalisé.

Saisis par LH qui contestait la validité de son licenciement, les juges du fond ont décidé que ce licenciement était invalide. En effet, conformément aux dispositions de la réglementation fédérale allemande, LH, en sa qualité de déléguée à la protection des données, pouvait uniquement être licenciée sans prévis pour motif grave. Or, la restructuration des activités de Leistritz ne constituerait pas un tel motif.

À la suite du recours formé par Leistritz auprès du Bundesarbeitsgericht (Cour fédérale du travail, Allemagne), cette juridiction se demande si le règlement général sur la protection des données{1} autorise une réglementation d’un État membre qui subordonne le licenciement d’un délégué à la protection des données à des conditions plus strictes que celles prévues par le droit de l’Union.

Par son arrêt, la Cour juge que l’article 38, paragraphe 3, deuxième phrase, du RGPD{2} ne s’oppose pas à une réglementation nationale prévoyant qu’un responsable du traitement ou un sous-traitant puisse uniquement licencier un délégué à la protection des données membre de son personnel pour motif grave. Ce raisonnement est applicable même si le licenciement n’est pas lié à l’exercice des missions de ce délégué, pour autant qu’une telle réglementation ne compromette pas la réalisation des objectifs du RGPD.

Appréciation de la Cour

En premier lieu, la Cour souligne que, conformément aux termes de l’article 38, paragraphe 3, deuxième phrase, du RGPD, l’interdiction faite au responsable du traitement ou au sous-traitant de relever un délégué à la protection des données de ses fonctions ou de le pénaliser signifie que ce délégué doit être protégé contre toute décision par laquelle il serait mis fin à ses fonctions, par laquelle il subirait un désavantage ou qui constituerait une sanction. Ainsi, une mesure de licenciement d’un délégué à la protection des données qui serait prise par son employeur et mettrait fin à la relation de travail existant entre ce délégué et cet employeur peut constituer une telle décision. S’agissant de cette relation de travail, la Cour précise que l’article 38, paragraphe 3, deuxième phrase, du RGPD s’applique tant au délégué à la protection des données qui est un membre du personnel du responsable du traitement ou du sous-traitant qu’à celui qui exerce ses missions sur la base d’un contrat de service conclu avec ces derniers. Cette disposition a donc vocation à s’appliquer aux relations entre un délégué à la protection des données et un responsable du traitement ou un sous-traitant, indépendamment de la nature de la relation de travail unissant ce délégué à ces derniers. En outre, cette même disposition fixe une limite qui consiste à interdire le licenciement d’un délégué à la protection des données pour un motif tiré de l’exercice de ses missions{3}.

S’agissant, en deuxième lieu, de l’objectif poursuivi par l’article 38, paragraphe 3, deuxième phrase, du RGPD, ce règlement{4} énonce que les délégués à la protection des données, qu’ils soient ou non des employés du responsable du traitement, devraient être en mesure d’exercer leurs fonctions et missions en toute indépendance, conformément à l’objectif du RGPD{5}. Ainsi, l’objectif visant à garantir l’indépendance fonctionnelle du délégué à la protection des données{6} suppose que celui-ci ne reçoive aucune instruction en ce qui concerne l’exercice de ses missions, qu’il fasse directement rapport au niveau le plus élevé de la direction du responsable du traitement ou du sous-traitant et qu’il soit soumis au secret professionnel ou à une obligation de confidentialité. Partant, l’article 38, paragraphe 3, deuxième phrase, du RGPD vise à préserver l’indépendance du délégué à la protection des données, dans la mesure où cette disposition le protège contre toute décision en relation avec ses fonctions qui mettrait fin à celles-ci, lui ferait subir un désavantage ou constituerait une sanction. Toutefois, cette disposition ne vise pas à régir globalement les relations de travail entre un responsable du traitement ou un sous-traitant et les membres de son personnel.

En ce qui concerne, en troisième et dernier lieu, le contexte dans lequel s’inscrit l’article 38, paragraphe 3, deuxième phrase, du RGPD, la Cour précise que, hormis la protection spécifique du délégué à la protection des données prévue à cette disposition, la protection contre le licenciement d’un délégué à la protection des données employé par un responsable du traitement ou par un sous-traitant ne relève pas de règles pouvant être adoptées sur la base du RGPD{7} mais bien du domaine de la politique sociale. Or, l’Union et les États membres disposent d’une compétence partagée{8} dans ce domaine. En effet, l’Union soutient et complète l’action des États membres dans le domaine de la protection des travailleurs en cas de résiliation du contrat de travail, en arrêtant des prescriptions minimales à cet égard. Partant, chaque État membre est libre, dans l’exercice de sa compétence, de prévoir des dispositions particulières plus protectrices en matière de licenciement du délégué à la protection des données, pour autant que ces dispositions soient compatibles avec les dispositions du RGPD. En particulier, une telle protection accrue ne saurait compromettre la réalisation des objectifs du RGPD. Or, tel serait le cas si celle-ci empêchait tout licenciement, par un responsable du traitement ou par un sous-traitant, d’un délégué à la protection des données qui ne possèderait plus les qualités professionnelles requises pour exercer ses missions ou qui ne s’acquitterait pas de celles-ci conformément aux dispositions du RGPD.

{1} Voir notamment article 38, paragraphe 3, deuxième phrase, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Au titre de l’article 38, paragraphe 3, deuxième phrase, du RGPD, le délégué à la protection des données ne peut être relevé de ses fonctions ou pénalisé par le responsable du traitement ou le sous-traitant pour l'exercice de ses missions.

{3} En vertu de l’article 39, paragraphe 1, sous b), du RGPD, ces missions comprennent, en particulier, le contrôle du respect des dispositions du droit de l’Union ou du droit des États membres en matière de protection des données ainsi que des règles internes du responsable du traitement ou du sous-traitant en matière de protection des données à caractère personnel.

{4} Et notamment le considérant 97 du RGPD.

{5} Le RGPD, ainsi qu’il ressort de son considérant 10, vise notamment à assurer un niveau élevé de protection des personnes physiques au sein de l’Union.

{6} Tel qu’il découle de l’article 38, paragraphe 3, première, deuxième et troisième phrases, ainsi que de l’article 38, paragraphe 5, du RGPD.

{7} L’article 16, paragraphe 2, TFUE, base juridique du RGPD, permet l’adoption de règles relatives à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à leur libre circulation.

{8} En vertu de l’article 4, paragraphe 2, sous b), TFUE.

Arrêt du 22 juin 2022, Leistritz (C-534/20) (cf. points 21-36 et disp.)

116. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Règlement 2016/679 - Traitement portant sur des catégories particulières de données à caractère personnel - Notion - Publication, sur le site Internet de l'autorité nationale responsable de la collecte et du contrôle des déclarations d'intérêts privés, de données susceptibles de divulguer indirectement l'orientation sexuelle d'une personne - Inclusion

Par décision du 7 février 2018, la Vyriausioji tarnybinės etikos komisija (Haute commission de prévention des conflits d’intérêts dans le service public, Lituanie, ci-après, la « Haute commission ») a constaté que le directeur d’un établissement de droit lituanien percevant des fonds publics avait manqué à son obligation de déposer une déclaration d’intérêts privés{1}.

Cette personne a contesté la décision de la Haute commission devant le Vilniaus apygardos administracinis teismas (tribunal administratif régional de Vilnius, Lituanie). Elle a notamment fait valoir que, même si elle était tenue de présenter une déclaration d’intérêts privés, ce qu’elle conteste, la publication de cette déclaration sur le site de la Haute commission en vertu de la loi sur la conciliation des intérêts porterait atteinte tant à son droit au respect de sa vie privée qu’à celui des autres personnes, le cas échéant, mentionnées dans sa déclaration. Nourrissant des doutes quant à la compatibilité avec le RGPD{2} du régime de publication des informations figurant dans la déclaration d’intérêts privés instauré par la loi sur la conciliation des intérêts, le tribunal administratif régional de Vilnius a saisi la Cour à titre préjudiciel.

Dans son arrêt, rendu en grande chambre, la Cour juge, en substance, que le droit de l’Union{3} s’oppose à une législation nationale prévoyant la publication en ligne de la déclaration d’intérêts privés que tout directeur d’un établissement percevant des fonds publics est tenu de déposer, en tant, notamment, que cette publication porte sur certaines données, à savoir les données nominatives relatives à d’autres personnes mentionnées, le cas échéant, dans cette déclaration, ou sur toute transaction du déclarant dépassant une certaine valeur.

Appréciation de la Cour

Tout d’abord, la Cour rappelle que la réglementation pertinente de l’Union prévoit une liste exhaustive et limitative des cas dans lesquels un traitement de données à caractère personnel peut être considéré comme licite, parmi lesquels figure le traitement nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis. Étant donné que le traitement en cause, à savoir la publication, sur le site Internet de la Haute commission, d’une partie des données à caractère personnel figurant dans la déclaration d’intérêts privés, est exigé par la loi sur la conciliation des intérêts à laquelle cette autorité est soumise, il relève effectivement de ce cas. La Cour ajoute que, en vertu du RGPD, un tel traitement doit être fondé soit sur le droit de l’Union, soit sur le droit de l’État membre auquel le responsable du traitement est soumis, et que cette base juridique doit répondre à un objectif d’intérêt général et être proportionnée à l’objectif légitime poursuivi, comme cela est d’ailleurs exigé par la Charte{4}. Dans ce cadre, d’une part, la Cour relève que le traitement de données à caractère personnel prévu par la loi sur la conciliation des intérêts tend effectivement à répondre à un objectif d’intérêt général consistant à prévenir les conflits d’intérêts et à lutter contre la corruption dans le secteur public. D’autre part, elle souligne que, dans un tel cas, des limitations à l’exercice des droits au respect de la vie privée et à la protection des données à caractère personnel, garantis respectivement par les articles 7 et 8 de la Charte, peuvent être admises, pour autant, notamment, qu’elles répondent effectivement à l’objectif d’intérêt général recherché et qu’elles lui soient proportionnées.

Ensuite, la Cour se penche sur l’aptitude de la mesure en cause à atteindre l’objectif d’intérêt général visé. À cet égard, elle constate que cette mesure paraît apte à contribuer à la réalisation d’un tel objectif. En effet, la mise en ligne de certaines des données à caractère personnel contenues dans les déclarations d’intérêts privés des décideurs du secteur public est de nature à inciter ceux-ci à agir de manière impartiale, en ce qu’elle permet de révéler l’existence d’éventuels conflits d’intérêts susceptibles d’influer sur l’exercice de leurs fonctions. Ainsi, une telle mise en œuvre du principe de transparence est propre à prévenir les conflits d’intérêts et la corruption, à accroître la responsabilité des acteurs du secteur public et, partant, à renforcer la confiance des citoyens dans l’action publique.

Quant à l’exigence de nécessité, autrement dit le fait de savoir si l’objectif visé ne pourrait pas raisonnablement être atteint de manière aussi efficace par d’autres mesures moins attentatoires aux droits au respect de la vie privée et à la protection des données à caractère personnel, la Cour précise que cette appréciation doit être effectuée en tenant compte de l’ensemble des éléments de droit et de fait propres à l’État membre concerné. Dans ce cadre, elle souligne également que le manque de ressources humaines à disposition de la Haute Commission pour contrôler toutes les déclarations d’intérêts privés qui lui sont soumises, dont celle-ci se prévaut afin de justifier leur mise en ligne, ne saurait en aucun cas constituer un motif légitime permettant de justifier une atteinte aux droits fondamentaux garantis par la Charte.

En outre, l’examen de l’exigence de nécessité du traitement doit être réalisé en tenant compte du principe dit de la « minimisation des données ». À cet égard, la Cour relève que, dans un objectif de prévention des conflits d’intérêts et de la corruption dans le secteur public, il peut certes être pertinent d’exiger que figurent, dans les déclarations d’intérêts privés, des informations permettant d’identifier la personne du déclarant ainsi que des informations relatives aux activités de son conjoint, concubin ou partenaire. Cependant, la divulgation publique, en ligne, de données nominatives relatives au conjoint, concubin ou partenaire d’un directeur d’un établissement percevant des fonds publics ainsi qu’aux proches ou autres personnes connues de celui-ci susceptibles de donner lieu à un conflit d’intérêts paraît aller au-delà de ce qui est strictement nécessaire. En effet, il n’apparaît pas que l’objectif d’intérêt général poursuivi ne pourrait être atteint s’il était fait uniquement référence à l’expression générique de conjoint, concubin ou partenaire selon le cas, reliée à l’indication pertinente des intérêts détenus par ces derniers en relation avec leurs activités. Il n’apparaît pas davantage que la publication systématique, en ligne, de la liste des transactions du déclarant dont la valeur est supérieure à 3 000 euros soit strictement nécessaire au regard des objectifs poursuivis.

En l’espèce, la Cour conclut à l’existence d’une ingérence grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel des personnes concernées. En effet, d’une part, la divulgation publique des données et des informations précitées est susceptible de révéler des informations sur certains aspects sensibles de la vie privée des personnes concernées et de permettre d’en dresser un portrait particulièrement détaillé. D’autre part, elle aboutit à rendre ces données librement accessibles sur Internet à un nombre potentiellement illimité de personnes. Par conséquent, des personnes cherchant tout simplement à s’informer sur la situation personnelle, matérielle et financière du déclarant et de ses proches peuvent accéder librement à ces données.

Pour ce qui est de la mise en balance de la gravité de cette ingérence avec l’importance de l’objectif d’intérêt général poursuivi, la Cour relève qu’en l’occurrence la publication en ligne de la majeure partie des données à caractère personnel ne satisfait pas aux exigences d’une pondération équilibrée. Toutefois, la publication de certaines données contenues dans la déclaration d’intérêts privés peut être justifiée par les bénéfices qu’une telle transparence apporte dans la poursuite de l’objectif visé. Il en va notamment ainsi des données relatives à l’appartenance du déclarant ou, de manière non nominative, de son conjoint, concubin ou partenaire à diverses entités, à leurs activités indépendantes ou encore aux cadeaux de tiers excédant une certaine valeur.

Enfin, la Cour précise que le traitement de données à caractère personnel susceptibles de dévoiler, de manière indirecte, des informations sensibles concernant une personne physique n’est pas soustrait au régime de protection renforcé{5}, car une telle soustraction risquerait de porter atteinte à l’effet utile de ce régime et à la protection des libertés et des droits fondamentaux des personnes physiques qu’il vise à assurer. Ainsi, la publication sur le site Internet de la Haute commission de données à caractère personnel susceptibles de divulguer indirectement l’orientation sexuelle des personnes concernées constitue un traitement de données sensibles.

{1} Obligation prévue par le Lietuvos Respublikos viešųjų ir privačių interesų derinimo valstybinėje tarnyboje įstatymas Nr. VIII-371 (loi nº VIII-371 de la République de Lituanie sur la conciliation des intérêts publics et privés dans le service public), du 2 juillet 1997 (Žin., 1997, nº 67-1659, ci-après la « loi sur la conciliation des intérêts »), dans sa version en vigueur à la date des faits au principal.

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Article 7, sous c), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31) et article 6, paragraphe 1, premier alinéa, sous c), et paragraphe 3, du RGPD, lus à la lumière des articles 7, 8 et 52, paragraphe 1, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4} Article 52, paragraphe 1, de la Charte.

{5} Visé à l’article 8, paragraphe 1, de la directive 95/46 et à l’article 9, paragraphe 1, du RGPD, et interdisant, en principe, le traitement portant sur des catégories particulières de données à caractère personnel.

Arrêt du 1er août 2022, Vyriausioji tarnybinės etikos komisija (C-184/20) (cf. points 127, 128, disp. 2)

117. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Règlement 2016/679 - Champ d'application ratione temporis - Interprétation concomitante des dispositions revêtant une portée similaire

Par décision du 7 février 2018, la Vyriausioji tarnybinės etikos komisija (Haute commission de prévention des conflits d’intérêts dans le service public, Lituanie, ci-après, la « Haute commission ») a constaté que le directeur d’un établissement de droit lituanien percevant des fonds publics avait manqué à son obligation de déposer une déclaration d’intérêts privés{1}.

Cette personne a contesté la décision de la Haute commission devant le Vilniaus apygardos administracinis teismas (tribunal administratif régional de Vilnius, Lituanie). Elle a notamment fait valoir que, même si elle était tenue de présenter une déclaration d’intérêts privés, ce qu’elle conteste, la publication de cette déclaration sur le site de la Haute commission en vertu de la loi sur la conciliation des intérêts porterait atteinte tant à son droit au respect de sa vie privée qu’à celui des autres personnes, le cas échéant, mentionnées dans sa déclaration. Nourrissant des doutes quant à la compatibilité avec le RGPD{2} du régime de publication des informations figurant dans la déclaration d’intérêts privés instauré par la loi sur la conciliation des intérêts, le tribunal administratif régional de Vilnius a saisi la Cour à titre préjudiciel.

Dans son arrêt, rendu en grande chambre, la Cour juge, en substance, que le droit de l’Union{3} s’oppose à une législation nationale prévoyant la publication en ligne de la déclaration d’intérêts privés que tout directeur d’un établissement percevant des fonds publics est tenu de déposer, en tant, notamment, que cette publication porte sur certaines données, à savoir les données nominatives relatives à d’autres personnes mentionnées, le cas échéant, dans cette déclaration, ou sur toute transaction du déclarant dépassant une certaine valeur.

Appréciation de la Cour

Tout d’abord, la Cour rappelle que la réglementation pertinente de l’Union prévoit une liste exhaustive et limitative des cas dans lesquels un traitement de données à caractère personnel peut être considéré comme licite, parmi lesquels figure le traitement nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis. Étant donné que le traitement en cause, à savoir la publication, sur le site Internet de la Haute commission, d’une partie des données à caractère personnel figurant dans la déclaration d’intérêts privés, est exigé par la loi sur la conciliation des intérêts à laquelle cette autorité est soumise, il relève effectivement de ce cas. La Cour ajoute que, en vertu du RGPD, un tel traitement doit être fondé soit sur le droit de l’Union, soit sur le droit de l’État membre auquel le responsable du traitement est soumis, et que cette base juridique doit répondre à un objectif d’intérêt général et être proportionnée à l’objectif légitime poursuivi, comme cela est d’ailleurs exigé par la Charte{4}. Dans ce cadre, d’une part, la Cour relève que le traitement de données à caractère personnel prévu par la loi sur la conciliation des intérêts tend effectivement à répondre à un objectif d’intérêt général consistant à prévenir les conflits d’intérêts et à lutter contre la corruption dans le secteur public. D’autre part, elle souligne que, dans un tel cas, des limitations à l’exercice des droits au respect de la vie privée et à la protection des données à caractère personnel, garantis respectivement par les articles 7 et 8 de la Charte, peuvent être admises, pour autant, notamment, qu’elles répondent effectivement à l’objectif d’intérêt général recherché et qu’elles lui soient proportionnées.

Ensuite, la Cour se penche sur l’aptitude de la mesure en cause à atteindre l’objectif d’intérêt général visé. À cet égard, elle constate que cette mesure paraît apte à contribuer à la réalisation d’un tel objectif. En effet, la mise en ligne de certaines des données à caractère personnel contenues dans les déclarations d’intérêts privés des décideurs du secteur public est de nature à inciter ceux-ci à agir de manière impartiale, en ce qu’elle permet de révéler l’existence d’éventuels conflits d’intérêts susceptibles d’influer sur l’exercice de leurs fonctions. Ainsi, une telle mise en œuvre du principe de transparence est propre à prévenir les conflits d’intérêts et la corruption, à accroître la responsabilité des acteurs du secteur public et, partant, à renforcer la confiance des citoyens dans l’action publique.

Quant à l’exigence de nécessité, autrement dit le fait de savoir si l’objectif visé ne pourrait pas raisonnablement être atteint de manière aussi efficace par d’autres mesures moins attentatoires aux droits au respect de la vie privée et à la protection des données à caractère personnel, la Cour précise que cette appréciation doit être effectuée en tenant compte de l’ensemble des éléments de droit et de fait propres à l’État membre concerné. Dans ce cadre, elle souligne également que le manque de ressources humaines à disposition de la Haute Commission pour contrôler toutes les déclarations d’intérêts privés qui lui sont soumises, dont celle-ci se prévaut afin de justifier leur mise en ligne, ne saurait en aucun cas constituer un motif légitime permettant de justifier une atteinte aux droits fondamentaux garantis par la Charte.

En outre, l’examen de l’exigence de nécessité du traitement doit être réalisé en tenant compte du principe dit de la « minimisation des données ». À cet égard, la Cour relève que, dans un objectif de prévention des conflits d’intérêts et de la corruption dans le secteur public, il peut certes être pertinent d’exiger que figurent, dans les déclarations d’intérêts privés, des informations permettant d’identifier la personne du déclarant ainsi que des informations relatives aux activités de son conjoint, concubin ou partenaire. Cependant, la divulgation publique, en ligne, de données nominatives relatives au conjoint, concubin ou partenaire d’un directeur d’un établissement percevant des fonds publics ainsi qu’aux proches ou autres personnes connues de celui-ci susceptibles de donner lieu à un conflit d’intérêts paraît aller au-delà de ce qui est strictement nécessaire. En effet, il n’apparaît pas que l’objectif d’intérêt général poursuivi ne pourrait être atteint s’il était fait uniquement référence à l’expression générique de conjoint, concubin ou partenaire selon le cas, reliée à l’indication pertinente des intérêts détenus par ces derniers en relation avec leurs activités. Il n’apparaît pas davantage que la publication systématique, en ligne, de la liste des transactions du déclarant dont la valeur est supérieure à 3 000 euros soit strictement nécessaire au regard des objectifs poursuivis.

En l’espèce, la Cour conclut à l’existence d’une ingérence grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel des personnes concernées. En effet, d’une part, la divulgation publique des données et des informations précitées est susceptible de révéler des informations sur certains aspects sensibles de la vie privée des personnes concernées et de permettre d’en dresser un portrait particulièrement détaillé. D’autre part, elle aboutit à rendre ces données librement accessibles sur Internet à un nombre potentiellement illimité de personnes. Par conséquent, des personnes cherchant tout simplement à s’informer sur la situation personnelle, matérielle et financière du déclarant et de ses proches peuvent accéder librement à ces données.

Pour ce qui est de la mise en balance de la gravité de cette ingérence avec l’importance de l’objectif d’intérêt général poursuivi, la Cour relève qu’en l’occurrence la publication en ligne de la majeure partie des données à caractère personnel ne satisfait pas aux exigences d’une pondération équilibrée. Toutefois, la publication de certaines données contenues dans la déclaration d’intérêts privés peut être justifiée par les bénéfices qu’une telle transparence apporte dans la poursuite de l’objectif visé. Il en va notamment ainsi des données relatives à l’appartenance du déclarant ou, de manière non nominative, de son conjoint, concubin ou partenaire à diverses entités, à leurs activités indépendantes ou encore aux cadeaux de tiers excédant une certaine valeur.

Enfin, la Cour précise que le traitement de données à caractère personnel susceptibles de dévoiler, de manière indirecte, des informations sensibles concernant une personne physique n’est pas soustrait au régime de protection renforcé{5}, car une telle soustraction risquerait de porter atteinte à l’effet utile de ce régime et à la protection des libertés et des droits fondamentaux des personnes physiques qu’il vise à assurer. Ainsi, la publication sur le site Internet de la Haute commission de données à caractère personnel susceptibles de divulguer indirectement l’orientation sexuelle des personnes concernées constitue un traitement de données sensibles.

{1} Obligation prévue par le Lietuvos Respublikos viešųjų ir privačių interesų derinimo valstybinėje tarnyboje įstatymas Nr. VIII-371 (loi nº VIII-371 de la République de Lituanie sur la conciliation des intérêts publics et privés dans le service public), du 2 juillet 1997 (Žin., 1997, nº 67-1659, ci-après la « loi sur la conciliation des intérêts »), dans sa version en vigueur à la date des faits au principal.

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Article 7, sous c), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31) et article 6, paragraphe 1, premier alinéa, sous c), et paragraphe 3, du RGPD, lus à la lumière des articles 7, 8 et 52, paragraphe 1, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4} Article 52, paragraphe 1, de la Charte.

{5} Visé à l’article 8, paragraphe 1, de la directive 95/46 et à l’article 9, paragraphe 1, du RGPD, et interdisant, en principe, le traitement portant sur des catégories particulières de données à caractère personnel.

Arrêt du 1er août 2022, Vyriausioji tarnybinės etikos komisija (C-184/20) (cf. points 57-59)

Les requérants au principal, TU, qui occupe des postes à responsabilité et détient des participations dans différentes sociétés, et RE, qui était sa compagne et, jusqu’en mai 2015, fondée de pouvoir d’une de ces sociétés, ont fait l’objet de trois articles publiés sur un site Internet en 2015 par G LLC, exploitant de ce site Internet. Ces articles, dont l’un était illustré de quatre photographies représentant les requérants et suggérant que ces derniers menaient une vie luxueuse, présentaient de manière critique le modèle d’investissement de plusieurs de leurs sociétés. L’accès à ces articles était possible par la saisie, dans le moteur de recherche exploité par Google LLC (ci-après « Google »), des noms et prénoms des requérants, tant isolément qu’en combinaison avec certains noms de sociétés. La liste de résultats renvoyait à ces articles au moyen d’un lien, ainsi qu’aux photographies affichées sous la forme de vignettes (« thumbnails »).

Les requérants au principal ont demandé à Google, en tant que responsable du traitement des données à caractère personnel effectué par son moteur de recherche, d’une part, de déréférencer de la liste de résultats de recherche les liens vers les articles en cause, au motif que ceux-ci contiendraient des allégations inexactes et des opinions diffamatoires, et, d’autre part, de retirer les vignettes de la liste des résultats de recherche. Google a refusé de faire droit à cette demande.

Ayant été déboutés tant en première instance qu’en appel, les requérants au principal ont saisi le Bundesgerichtshof (Cour fédérale de justice, Allemagne) d’un recours en Revision, dans le cadre duquel le Bundesgerichtshof a saisi la Cour à titre préjudiciel quant à l’interprétation du RGPD{1} et de la directive 95/46{2}.

Par son arrêt, rendu en grande chambre, la Cour développe sa jurisprudence sur les conditions applicables aux demandes de déréférencement adressées à l’exploitant d’un moteur de recherche sur le fondement des règles relatives à la protection des données à caractère personnel{3}. En particulier, elle examine, d’une part, l’étendue des obligations et des responsabilités qui incombent à l’exploitant d’un moteur de recherche dans le traitement d’une demande de déréférencement fondée sur la prétendue inexactitude des informations figurant dans le contenu référencé et, d’autre part, la charge de la preuve imposée à la personne concernée en ce qui concerne cette inexactitude. Elle se prononce en outre sur la nécessité, aux fins de l’examen d’une demande de suppression de photographies affichées sous la forme de vignettes dans la liste des résultats d’une recherche d’images, de tenir compte du contexte initial de la publication de ces photographies sur Internet.

Appréciation de la Cour

En premier lieu, la Cour dit pour droit que, dans le cadre de la mise en balance entre, d’une part, les droits au respect de la vie privée et à la protection des données à caractère personnel, et, d’autre part, le droit à la liberté d’expression et d’information{4}, aux fins de l’examen d’une demande de déréférencement adressée à l’exploitant d’un moteur de recherche et visant à la suppression de la liste de résultats d’une recherche d’un lien qui mène vers un contenu comportant des informations prétendument inexactes, ce déréférencement n’est pas soumis à la condition que la question de l’exactitude du contenu référencé ait été résolue, au moins à titre provisoire, dans le cadre d’un recours intenté par le demandeur contre le fournisseur de contenu.

À titre liminaire, afin d’examiner dans quelles conditions l’exploitant d’un moteur de recherche est tenu de faire droit à une demande de déréférencement et donc d’effacer de la liste des résultats, affichée à la suite d’une recherche effectuée à partir du nom de la personne concernée, le lien vers une page Internet sur laquelle figurent des allégations que cette personne estime inexactes, la Cour a notamment rappelé ce qui suit : • dans la mesure où l’activité d’un moteur de recherche est susceptible d’affecter significativement et de manière additionnelle par rapport à celle des éditeurs de sites Internet les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel, l’exploitant de ce moteur, en tant que personne déterminant les finalités et les moyens de cette activité, doit assurer, dans le cadre de ses responsabilités, de ses compétences et de ses possibilités, que les garanties prévues par la directive 95/46 et le RGPD puissent développer leur plein effet et qu’une protection efficace et complète des personnes concernées puisse effectivement être réalisée ; • lorsqu’il est saisi d’une demande de déréférencement, l’exploitant d’un moteur de recherche doit vérifier si l’inclusion du lien vers la page Internet en question dans la liste des résultats est nécessaire à l’exercice du droit à la liberté d’information des internautes potentiellement intéressés à avoir accès à cette page Internet au moyen d’une telle recherche, protégée par le droit à la liberté d’expression et d’information ; • le RGPD consacre explicitement l’exigence d’une mise en balance entre, d’une part, les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel et, d’autre part, le droit fondamental à la liberté d’information.

Tout d’abord, la Cour relève que, si les droits au respect de la vie privée et à la protection des données à caractère personnel de la personne concernée prévalent, en règle générale, sur l’intérêt légitime des internautes à avoir accès à l’information en question, cet équilibre peut toutefois dépendre des circonstances pertinentes de chaque cas, notamment de la nature de cette information et de sa sensibilité pour la vie privée de la personne concernée, ainsi que de l’intérêt du public à disposer de ladite information, lequel peut varier, notamment, en fonction du rôle joué par cette personne dans la vie publique.

La question du caractère exact ou non du contenu référencé constitue également un élément pertinent dans le cadre de cette appréciation. C’est ainsi que, dans certaines circonstances, le droit à l’information des internautes et la liberté d’expression du fournisseur de contenu peuvent prévaloir sur les droits à la protection de la vie privée et à la protection des données à caractère personnel, notamment lorsque la personne concernée joue un rôle dans la vie publique. Cependant, ce rapport s’inverse lorsque, à tout le moins, une partie des informations visées par la demande de déréférencement ne présentant pas un caractère mineur au regard de l’ensemble du contenu se révèlent inexactes. Dans une telle hypothèse, le droit d’informer et le droit d’être informé ne sauraient être pris en compte, car ils ne peuvent inclure le droit de diffuser de telles informations et d’y avoir accès.

Ensuite, s’agissant, d’une part, des obligations relatives à l’établissement du caractère exact ou non des informations figurant dans le contenu référencé, la Cour précise que la personne qui demande le déréférencement, en raison de l’inexactitude de telles informations, est tenue d’établir l’inexactitude manifeste de ces informations ou, à tout le moins, d’une partie de ces informations ne présentant pas un caractère mineur au regard de l’ensemble de ce contenu. Toutefois, afin d’éviter de faire peser sur cette personne une charge excessive susceptible de nuire à l’effet utile du droit au déréférencement, il lui incombe uniquement de fournir les éléments de preuve qu’il peut être, compte tenu des circonstances du cas d’espèce, raisonnablement exigé de rechercher de sa part. En principe, cette personne ne saurait être tenue de produire, dès le stade précontentieux, à l’appui de sa demande de déréférencement, une décision juridictionnelle obtenue contre l’éditeur du site Internet, même sous la forme d’une décision prise en référé.

D’autre part, quant aux obligations et responsabilités imposées à l’exploitant du moteur de recherche, la Cour souligne que ce dernier doit, aux fins de vérifier si un contenu peut continuer à être inclus dans la liste de résultats des recherches effectuées par l’intermédiaire de son moteur de recherche à la suite d’une demande de déréférencement, se fonder sur l’ensemble des droits et des intérêts en présence ainsi que sur l’ensemble des circonstances du cas d’espèce. Toutefois, cet exploitant ne saurait être obligé d’enquêter sur les faits et, à cette fin, d’organiser un échange contradictoire avec le fournisseur de contenu visant à obtenir des éléments manquants sur l’exactitude du contenu référencé. Une obligation à contribuer à l’établissement du caractère exact ou non du contenu référencé ferait peser sur ledit exploitant une charge dépassant ce qui peut raisonnablement être attendu de lui au regard de ses responsabilités, compétences et possibilités. Cette solution comporterait un risque sérieux que des contenus qui répondent à un besoin d’information légitime et prépondérant du public soient déréférencés et qu’il devienne ainsi difficile de les trouver sur Internet. Ainsi, il existerait un risque réel d’effet dissuasif sur l’exercice de la liberté d’expression et d’information si un tel exploitant procédait à un déréférencement de manière quasiment systématique, en vue d’éviter d’avoir à supporter la charge d’enquêter sur les faits pertinents pour établir le caractère exact ou non du contenu référencé.

Par conséquent, lorsque le demandeur de déréférencement présente des éléments de preuve établissant le caractère manifestement inexact des informations figurant dans le contenu référencé ou, à tout le moins, d’une partie de ces informations ne présentant pas un caractère mineur au regard de l’ensemble de celui-ci, l’exploitant du moteur de recherche est tenu d’y faire droit. Il en va de même lorsque ce demandeur présente une décision de justice prise contre l’éditeur du site Internet et qui repose sur le constat que des informations figurant dans le contenu référencé, qui ne présentent pas un caractère mineur au regard de l’ensemble de celui-ci, sont, au moins à première vue, inexactes. En revanche, si le caractère inexact de telles informations n’apparaît pas de manière manifeste au vu des éléments de preuve fournis par le demandeur, l’exploitant du moteur de recherche n’est pas tenu, en l’absence d’une telle décision de justice, de faire droit à la demande de déréférencement. Lorsque les informations en cause sont susceptibles de contribuer à un débat d’intérêt général, il y a lieu, au regard de l’ensemble des circonstances du cas d’espèce, d’accorder une importance particulière au droit à la liberté d’expression et d’information.

Enfin, la Cour ajoute que, lorsque l’exploitant d’un moteur de recherche ne donne pas suite à une demande de déréférencement, la personne concernée doit pouvoir saisir l’autorité de contrôle ou l’autorité judiciaire pour que celle-ci effectue les vérifications nécessaires et ordonne à ce responsable d’adopter les mesures qui s’imposent. À cet égard, ce sont notamment les autorités judiciaires qui doivent assurer la pondération des intérêts concurrents, car elles sont les mieux placées pour effectuer une mise en balance complexe et approfondie, qui tienne compte de tous les critères et de tous les éléments établis par la jurisprudence pertinente.

En second lieu, la Cour dit pour droit que, dans le cadre de la mise en balance des droits fondamentaux susvisés, aux fins de l’examen d’une demande de déréférencement tendant à ce que soient supprimées des résultats d’une recherche d’images effectuée à partir du nom d’une personne physique des photographies affichées sous la forme de vignettes qui représentent cette personne, il y a lieu de tenir compte de la valeur informative de ces photographies indépendamment du contexte initial de leur publication sur la page Internet dont elles sont issues. Cependant, il y a lieu de prendre en considération tout élément textuel qui accompagne directement l’affichage de ces photographies dans les résultats de recherche et qui est susceptible d’apporter un éclairage sur la valeur informative de celles-ci.

Pour parvenir à cette conclusion, la Cour souligne que les recherches d’images effectuées par l’intermédiaire d’un moteur de recherche sur Internet à partir du nom d’une personne sont soumises aux mêmes principes que ceux applicables aux recherches de pages Internet et des informations qui y sont contenues. Elle indique que l’affichage, à la suite d’une recherche par nom, sous la forme de vignettes, de photographies de la personne concernée, est de nature à constituer une ingérence particulièrement importante dans les droits à la protection de la vie privée et des données à caractère personnel de cette personne.

Partant, lorsque l’exploitant d’un moteur de recherche est saisi d’une demande de déréférencement tendant à ce que soient supprimées des résultats d’une recherche d’images effectuée à partir du nom d’une personne des photographies affichées sous la forme de vignettes qui représentent cette personne, il doit vérifier si l’affichage des photographies en question est nécessaire à l’exercice du droit à la liberté d’information des internautes potentiellement intéressés à avoir accès à ces photographies au moyen d’une telle recherche.

Or, dans la mesure où le moteur de recherche affiche des photographies de la personne concernée en dehors du contexte dans lequel celles-ci sont publiées sur la page Internet référencée, le plus souvent en vue d’illustrer les éléments textuels que contient cette page, il y a lieu de déterminer si ce contexte doit néanmoins être pris en considération lors de la mise en balance des droits et des intérêts concurrents à effectuer. Dans ce cadre, la question de savoir si ladite appréciation doit également inclure le contenu de la page Internet dans laquelle figure la photographie dont la suppression de l’affichage sous la forme d’une vignette est demandée dépend de l’objet et de la nature du traitement en cause.

En ce qui concerne, premièrement, l’objet du traitement en cause, la Cour note que la publication de photographies en tant que moyen de communication non verbal est susceptible d’avoir un impact plus fort sur les internautes que les publications textuelles. En effet, les photographies sont, en tant que telles, un moyen important d’attirer l’attention des internautes et peuvent susciter l’intérêt à accéder aux articles qu’elles illustrent. Or, en raison notamment du fait qu’elles se prêtent souvent à plusieurs interprétations, leur affichage dans la liste des résultats de la recherche en tant que vignettes peut entraîner une ingérence particulièrement grave dans le droit de la personne concernée à la protection de son image, ce qui doit être pris en compte dans le cadre de la mise en balance entre les droits et les intérêts concurrents. Une mise en balance distincte s’impose selon que sont en cause, d’une part, des articles pourvus de photographies publiées par l’éditeur de la page Internet et qui, insérées dans leur contexte d’origine, illustrent les informations fournies dans ces articles et les opinions qui y sont exprimées, et, d’autre part, des photographies affichées sous la forme de vignettes dans la liste de résultats par l’exploitant d’un moteur de recherche en dehors du contexte dans lequel celles-ci ont été publiées sur la page Internet d’origine.

À cet égard, la Cour rappelle que non seulement le motif justifiant la publication d’une donnée à caractère personnel sur un site Internet ne coïncide pas forcément avec celui qui s’applique à l’activité des moteurs de recherche, mais aussi que, même lorsque tel est le cas, le résultat de la mise en balance des droits et des intérêts en cause à effectuer peut diverger selon qu’il s’agit du traitement effectué par l’exploitant d’un moteur de recherche ou de celui effectué par l’éditeur de cette page Internet. D’une part, les intérêts légitimes justifiant ces traitements peuvent être différents et, d’autre part, les conséquences qu’ont lesdits traitements pour la personne concernée, notamment pour sa vie privée, ne sont pas nécessairement les mêmes{5}.

S’agissant, deuxièmement, de la nature du traitement effectué par l’exploitant du moteur de recherche, la Cour constate que, en repérant les photographies de personnes physiques publiées sur Internet et en les affichant séparément, dans les résultats d’une recherche d’images, sous la forme de vignettes, l’exploitant d’un moteur de recherche offre un service qui implique un traitement de données à caractère personnel autonome et distinct du traitement de l’éditeur de la page Internet dont sont extraites les photographies ainsi que du traitement, dont cet exploitant est également responsable, relatif au référencement de cette page.

Par conséquent, une appréciation autonome de l’activité de l’exploitant du moteur de recherche, consistant en l’affichage des résultats d’une recherche d’images, sous la forme de vignettes, s’impose, car l’atteinte additionnelle aux droits fondamentaux qui résulte d’une telle activité peut être particulièrement intense du fait de l’agrégation, lors d’une recherche par nom, de toutes les informations relatives à la personne concernée qui se trouvent sur Internet. Dans le cadre de cette appréciation autonome, il y a lieu de tenir compte du fait que cet affichage constitue en soi le résultat recherché par l’internaute, indépendamment de sa décision ultérieure d’accéder ou non à la page Internet d’origine.

La Cour observe, toutefois, qu’une telle mise en balance spécifique, qui prend en compte la nature autonome du traitement effectué par l’exploitant du moteur de recherche, est sans préjudice de la pertinence éventuelle d’éléments textuels pouvant directement accompagner l’affichage d’une photographie dans la liste des résultats d’une recherche, de tels éléments étant susceptibles d’apporter un éclairage sur la valeur informative de cette photographie pour le public et, partant, d’influer sur la mise en balance des droits et des intérêts en présence.

{1} Article 17, paragraphe 3, sous a), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).

{2} Article 12, sous b), et article 14, premier alinéa, sous a), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31).

{3} Arrêts du 13 mai 2014, Google Spain et Google (C 131/12, EU:C:2014:317) ainsi que du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C 136/17, EU:C:2019:773) et Google (Portée territoriale du déréférencement) (C 507/17, EU:C:2019:772).

{4} Droits fondamentaux garantis respectivement par les articles 7, 8 et 11 de la charte des droits fondamentaux de l’Union européenne.

{5} Voir arrêt Google Spain et Google, point 86.

Arrêt du 8 décembre 2022, Google (Déréférencement d’un contenu prétendument inexact) (C-460/20) (cf. points 78-80)

118. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Réglementation nationale imposant la publication sur Internet de données contenues dans la déclaration d'intérêts privés d'une personne physique dirigeant un établissement percevant des fonds publics - Traitement nécessaire au respect d'une obligation légale incombant au responsable du traitement - Objectif d'intérêt général de prévention des conflits d'intérêts et de la corruption dans le secteur public - Absence de caractère nécessaire de la publication d'une partie des données contenues dans la déclaration d'intérêts privés - Inadmissibilité

Par décision du 7 février 2018, la Vyriausioji tarnybinės etikos komisija (Haute commission de prévention des conflits d’intérêts dans le service public, Lituanie, ci-après, la « Haute commission ») a constaté que le directeur d’un établissement de droit lituanien percevant des fonds publics avait manqué à son obligation de déposer une déclaration d’intérêts privés{1}.

Cette personne a contesté la décision de la Haute commission devant le Vilniaus apygardos administracinis teismas (tribunal administratif régional de Vilnius, Lituanie). Elle a notamment fait valoir que, même si elle était tenue de présenter une déclaration d’intérêts privés, ce qu’elle conteste, la publication de cette déclaration sur le site de la Haute commission en vertu de la loi sur la conciliation des intérêts porterait atteinte tant à son droit au respect de sa vie privée qu’à celui des autres personnes, le cas échéant, mentionnées dans sa déclaration. Nourrissant des doutes quant à la compatibilité avec le RGPD{2} du régime de publication des informations figurant dans la déclaration d’intérêts privés instauré par la loi sur la conciliation des intérêts, le tribunal administratif régional de Vilnius a saisi la Cour à titre préjudiciel.

Dans son arrêt, rendu en grande chambre, la Cour juge, en substance, que le droit de l’Union{3} s’oppose à une législation nationale prévoyant la publication en ligne de la déclaration d’intérêts privés que tout directeur d’un établissement percevant des fonds publics est tenu de déposer, en tant, notamment, que cette publication porte sur certaines données, à savoir les données nominatives relatives à d’autres personnes mentionnées, le cas échéant, dans cette déclaration, ou sur toute transaction du déclarant dépassant une certaine valeur.

Appréciation de la Cour

Tout d’abord, la Cour rappelle que la réglementation pertinente de l’Union prévoit une liste exhaustive et limitative des cas dans lesquels un traitement de données à caractère personnel peut être considéré comme licite, parmi lesquels figure le traitement nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis. Étant donné que le traitement en cause, à savoir la publication, sur le site Internet de la Haute commission, d’une partie des données à caractère personnel figurant dans la déclaration d’intérêts privés, est exigé par la loi sur la conciliation des intérêts à laquelle cette autorité est soumise, il relève effectivement de ce cas. La Cour ajoute que, en vertu du RGPD, un tel traitement doit être fondé soit sur le droit de l’Union, soit sur le droit de l’État membre auquel le responsable du traitement est soumis, et que cette base juridique doit répondre à un objectif d’intérêt général et être proportionnée à l’objectif légitime poursuivi, comme cela est d’ailleurs exigé par la Charte{4}. Dans ce cadre, d’une part, la Cour relève que le traitement de données à caractère personnel prévu par la loi sur la conciliation des intérêts tend effectivement à répondre à un objectif d’intérêt général consistant à prévenir les conflits d’intérêts et à lutter contre la corruption dans le secteur public. D’autre part, elle souligne que, dans un tel cas, des limitations à l’exercice des droits au respect de la vie privée et à la protection des données à caractère personnel, garantis respectivement par les articles 7 et 8 de la Charte, peuvent être admises, pour autant, notamment, qu’elles répondent effectivement à l’objectif d’intérêt général recherché et qu’elles lui soient proportionnées.

Ensuite, la Cour se penche sur l’aptitude de la mesure en cause à atteindre l’objectif d’intérêt général visé. À cet égard, elle constate que cette mesure paraît apte à contribuer à la réalisation d’un tel objectif. En effet, la mise en ligne de certaines des données à caractère personnel contenues dans les déclarations d’intérêts privés des décideurs du secteur public est de nature à inciter ceux-ci à agir de manière impartiale, en ce qu’elle permet de révéler l’existence d’éventuels conflits d’intérêts susceptibles d’influer sur l’exercice de leurs fonctions. Ainsi, une telle mise en œuvre du principe de transparence est propre à prévenir les conflits d’intérêts et la corruption, à accroître la responsabilité des acteurs du secteur public et, partant, à renforcer la confiance des citoyens dans l’action publique.

Quant à l’exigence de nécessité, autrement dit le fait de savoir si l’objectif visé ne pourrait pas raisonnablement être atteint de manière aussi efficace par d’autres mesures moins attentatoires aux droits au respect de la vie privée et à la protection des données à caractère personnel, la Cour précise que cette appréciation doit être effectuée en tenant compte de l’ensemble des éléments de droit et de fait propres à l’État membre concerné. Dans ce cadre, elle souligne également que le manque de ressources humaines à disposition de la Haute Commission pour contrôler toutes les déclarations d’intérêts privés qui lui sont soumises, dont celle-ci se prévaut afin de justifier leur mise en ligne, ne saurait en aucun cas constituer un motif légitime permettant de justifier une atteinte aux droits fondamentaux garantis par la Charte.

En outre, l’examen de l’exigence de nécessité du traitement doit être réalisé en tenant compte du principe dit de la « minimisation des données ». À cet égard, la Cour relève que, dans un objectif de prévention des conflits d’intérêts et de la corruption dans le secteur public, il peut certes être pertinent d’exiger que figurent, dans les déclarations d’intérêts privés, des informations permettant d’identifier la personne du déclarant ainsi que des informations relatives aux activités de son conjoint, concubin ou partenaire. Cependant, la divulgation publique, en ligne, de données nominatives relatives au conjoint, concubin ou partenaire d’un directeur d’un établissement percevant des fonds publics ainsi qu’aux proches ou autres personnes connues de celui-ci susceptibles de donner lieu à un conflit d’intérêts paraît aller au-delà de ce qui est strictement nécessaire. En effet, il n’apparaît pas que l’objectif d’intérêt général poursuivi ne pourrait être atteint s’il était fait uniquement référence à l’expression générique de conjoint, concubin ou partenaire selon le cas, reliée à l’indication pertinente des intérêts détenus par ces derniers en relation avec leurs activités. Il n’apparaît pas davantage que la publication systématique, en ligne, de la liste des transactions du déclarant dont la valeur est supérieure à 3 000 euros soit strictement nécessaire au regard des objectifs poursuivis.

En l’espèce, la Cour conclut à l’existence d’une ingérence grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel des personnes concernées. En effet, d’une part, la divulgation publique des données et des informations précitées est susceptible de révéler des informations sur certains aspects sensibles de la vie privée des personnes concernées et de permettre d’en dresser un portrait particulièrement détaillé. D’autre part, elle aboutit à rendre ces données librement accessibles sur Internet à un nombre potentiellement illimité de personnes. Par conséquent, des personnes cherchant tout simplement à s’informer sur la situation personnelle, matérielle et financière du déclarant et de ses proches peuvent accéder librement à ces données.

Pour ce qui est de la mise en balance de la gravité de cette ingérence avec l’importance de l’objectif d’intérêt général poursuivi, la Cour relève qu’en l’occurrence la publication en ligne de la majeure partie des données à caractère personnel ne satisfait pas aux exigences d’une pondération équilibrée. Toutefois, la publication de certaines données contenues dans la déclaration d’intérêts privés peut être justifiée par les bénéfices qu’une telle transparence apporte dans la poursuite de l’objectif visé. Il en va notamment ainsi des données relatives à l’appartenance du déclarant ou, de manière non nominative, de son conjoint, concubin ou partenaire à diverses entités, à leurs activités indépendantes ou encore aux cadeaux de tiers excédant une certaine valeur.

Enfin, la Cour précise que le traitement de données à caractère personnel susceptibles de dévoiler, de manière indirecte, des informations sensibles concernant une personne physique n’est pas soustrait au régime de protection renforcé{5}, car une telle soustraction risquerait de porter atteinte à l’effet utile de ce régime et à la protection des libertés et des droits fondamentaux des personnes physiques qu’il vise à assurer. Ainsi, la publication sur le site Internet de la Haute commission de données à caractère personnel susceptibles de divulguer indirectement l’orientation sexuelle des personnes concernées constitue un traitement de données sensibles.

{1} Obligation prévue par le Lietuvos Respublikos viešųjų ir privačių interesų derinimo valstybinėje tarnyboje įstatymas Nr. VIII-371 (loi nº VIII-371 de la République de Lituanie sur la conciliation des intérêts publics et privés dans le service public), du 2 juillet 1997 (Žin., 1997, nº 67-1659, ci-après la « loi sur la conciliation des intérêts »), dans sa version en vigueur à la date des faits au principal.

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Article 7, sous c), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31) et article 6, paragraphe 1, premier alinéa, sous c), et paragraphe 3, du RGPD, lus à la lumière des articles 7, 8 et 52, paragraphe 1, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4} Article 52, paragraphe 1, de la Charte.

{5} Visé à l’article 8, paragraphe 1, de la directive 95/46 et à l’article 9, paragraphe 1, du RGPD, et interdisant, en principe, le traitement portant sur des catégories particulières de données à caractère personnel.

Arrêt du 1er août 2022, Vyriausioji tarnybinės etikos komisija (C-184/20) (cf. points 67-70, 75-77, 80-89, 93, 96, 97, 100-103, 106, 109-112, 114-116, disp. 1)

119. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Principes relatifs au traitement - Principe de la limitation des finalités - Portée - Traitement ultérieur des données à caractère personnel consistant en la réutilisation d'une base de données existante pour la création d'une nouvelle base destinée à des tests et à la correction des erreurs - Compatibilité avec les finalités de la collecte initiale des données - Critères d'appréciation

Voir le texte de la décision.

Arrêt du 20 octobre 2022, Digi (C-77/21) (cf. points 25-38, 45, disp. 1)

120. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Principes relatifs au traitement - Principe de la limitation de la conservation - Portée - Traitement ultérieur des données à caractère personnel consistant en la réutilisation d'une base de données existante pour la création d'une nouvelle base destinée à des tests et à la correction des erreurs - Conservation de données à caractère personnel pour une durée excédant le délai nécessaire pour la réalisation de ces finalités - Violation du principe de la limitation de la conservation

Voir le texte de la décision.

Arrêt du 20 octobre 2022, Digi (C-77/21) (cf. points 52-59, 62, disp. 2)

121. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Dérogations - Traitement de données dans le cadre d'une activité ne relevant pas du droit de l'Union - Activité visant à préserver la sécurité nationale ou relevant de cette catégorie - Notion - Activités relatives à l'organisation d'élections - Exclusion

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Arrêt du 20 octobre 2022, Koalitsia "Demokratichna Bulgaria - Obedinenie" (C-306/21) (cf. points 35-42, disp.1)

122. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Acte administratif d'application générale prévoyant la limitation ou l'interdiction de l'enregistrement vidéo du dépouillement du scrutin dans les bureaux de vote lors d'élections dans un État membre - Admissibilité

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Arrêt du 20 octobre 2022, Koalitsia "Demokratichna Bulgaria - Obedinenie" (C-306/21) (cf. points 48-53, 61, disp. 2)

123. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Pouvoirs - Portée - Principe de proportionnalité

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Arrêt du 20 octobre 2022, Koalitsia "Demokratichna Bulgaria - Obedinenie" (C-306/21) (cf. points 54-57)

124. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Principes relatifs au traitement - Principe de minimisation des données

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Arrêt du 20 octobre 2022, Koalitsia "Demokratichna Bulgaria - Obedinenie" (C-306/21) (cf. point 58)

125. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Dispositions relatives à des situations particulières de traitement - Traitement et liberté d'expression et d'information - Exemptions ou dérogations - Portée

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Arrêt du 20 octobre 2022, Koalitsia "Demokratichna Bulgaria - Obedinenie" (C-306/21) (cf. points 59, 60)

126. Rapprochement des législations - Secteur des télécommunications - Traitement des données à caractère personnel et protection de la vie privée dans le secteur des communications électroniques - Directive 2002/58 - Entreprises publiant des annuaires publics - Consentement de la personne concernée - Notion - Conditions

Voir le texte de la décision.

Arrêt du 27 octobre 2022, Proximus (Annuaires électroniques publics) (C-129/21) (cf. points 41-50)

127. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Directive 2002/58 - Entreprises publiant des annuaires publics - Consentement - Notion - Conditions - Consentement fourni à un opérateur autre que le fournisseur de l'annuaire - Inclusion

Voir le texte de la décision.

Arrêt du 27 octobre 2022, Proximus (Annuaires électroniques publics) (C-129/21) (cf. points 51-56, 64, disp. 1)

128. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application

Voir le texte de la décision.

Arrêt du 27 octobre 2022, Proximus (Annuaires électroniques publics) (C-129/21) (cf. point 62)

129. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à l'effacement - Étendue - Retrait du consentement - Demande tendant à la suppression des données à caractère personnel des annuaires - Inclusion

Voir le texte de la décision.

Arrêt du 27 octobre 2022, Proximus (Annuaires électroniques publics) (C-129/21) (cf. points 63, 65-67, 71, disp. 2)

130. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit de rectification - Étendue - Demande de suppression des données d'un abonné figurant dans un annuaire par la modification du code dans la base de données - Exclusion

Voir le texte de la décision.

Arrêt du 27 octobre 2022, Proximus (Annuaires électroniques publics) (C-129/21) (cf. points 68-70)

131. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Obligations du responsable du traitement - Mise en œuvre des mesures techniques et organisationnelles appropriées - Obligation de notification concernant l'effacement de données - Obligation d'informer les responsables du traitement tiers - Information de l'opérateur de services téléphoniques ayant communiqué des données de son abonné et d'autres fournisseurs d'annuaires - Inclusion

Voir le texte de la décision.

Arrêt du 27 octobre 2022, Proximus (Annuaires électroniques publics) (C-129/21) (cf. points 77-86, 89, disp. 3)

132. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Obligations du responsable du traitement - Mesures raisonnables pour informer les responsables du traitement sur la demande d'effacement des données - Information des fournisseurs de moteurs de recherche de la demande d'effacement des données - Inclusion

Voir le texte de la décision.

Arrêt du 27 octobre 2022, Proximus (Annuaires électroniques publics) (C-129/21) (cf. points 92-95, 98, disp. 4)

133. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Réglementation nationale prévoyant l'accès des autorités pénales à des données relatives au trafic et à la localisation conservées licitement - Non-respect du droit de la personne concernée d'être informée du traitement de telles données la concernant - Absence de voie de recours effectif à l'encontre d'un accès illégal - Inadmissibilité



Arrêt du 17 novembre 2022, Spetsializirana prokuratura (Conservation des données relatives au trafic et à la localisation) (C-350/21) (cf. points 69-76, disp. 2)

134. Recours en annulation - Actes susceptibles de recours - Actes produisant des effets juridiques obligatoires - Décision contraignante du Comité européen de la protection des données (CEPD), relative à un litige entre autorités de contrôle - Acte ne modifiant pas la situation juridique du requérant - Irrecevabilité - Respect du système des voies de recours juridictionnelles établi par le droit primaire

Après l’entrée en vigueur du RGPD{1}, la Data Protection Commission (autorité de surveillance en matière de protection des données à caractère personnel des personnes physiques, Irlande) a reçu des plaintes d’utilisateurs et de non-utilisateurs de la messagerie « WhatsApp » concernant le traitement des données à caractère personnel par WhatsApp Ireland Ltd (ci-après « WhatsApp »). Dans ce contexte, cette autorité de contrôle irlandaise, en sa qualité d’autorité de contrôle chef de file{2}, a entamé d’office une enquête à caractère général sur le respect par WhatsApp des obligations de transparence et d’information à l’égard des particuliers.

À l’issue de cette enquête, dans le cadre du mécanisme de coopération, instauré par le RGPD, l’autorité de contrôle irlandaise a présenté à l’ensemble des autres autorités de contrôle des États membres concernées par le traitement de données à caractère personnel en cause un projet de décision en vue d’obtenir leur avis. Dès lors qu’un consensus sur ce projet ne se dégageait pas, l’autorité de contrôle irlandaise a saisi le Comité européen de la protection des données (CEPD){3} comme le prévoit le RGPD. Ce dernier a adopté, le 28 juillet 2021, une décision contraignante à l’égard de l’ensemble des autorités de contrôle concernées, dans laquelle il se prononçait sur les questions ayant fait, selon lui, l’objet d’objections pertinentes et motivées de certaines de ces autorités (ci-après la « décision attaquée »){4}. Après avoir reçu cette décision, l’autorité de contrôle irlandaise a adopté, le 20 août 2021, une décision finale, par laquelle elle a notamment constaté que WhatsApp avait méconnu certaines dispositions du RGPD et lui a imposé des mesures correctives, notamment des amendes administratives d’un montant cumulé de 225 millions d’euros.

En parallèle, WhatsApp a attaqué la décision finale devant une juridiction irlandaise et demandé au Tribunal l’annulation de la décision attaquée.

Dans cette affaire, le Tribunal se prononce, pour la première fois, sur une demande d’annulation d’une décision contraignante du CEPD, adoptée sur le fondement du RGPD. Statuant en chambre élargie, il rejette comme irrecevable le recours de WhatsApp au motif qu’il n’est pas dirigé contre un acte attaquable au titre de l’article 263 TFUE et que WhatsApp n’est pas directement concernée par la décision attaquée, au sens des critères de la qualité à agir définis au même article. Il précise que la validité de la décision attaquée peut être examinée par le juge national saisi d’un recours contre la décision finale ultérieure clôturant la procédure et adoptée au niveau national.

Appréciation du Tribunal

À titre liminaire, le Tribunal rappelle que, pour qu’un acte soit attaquable par une partie requérante autre que les requérants « privilégiés »{5}, cet acte doit produire des effets juridiques obligatoires de nature à affecter les intérêts de la partie requérante, en modifiant de façon caractérisée la situation juridique de celle-ci. Cette condition se chevauche, lorsque la partie requérante n’est pas destinataire d’un acte individuel qu’elle attaque, comme en l’espèce, avec la nécessité qu’elle soit directement et individuellement concernée par cet acte pour avoir qualité à agir.

À cet égard, le Tribunal considère, tout d’abord, que la décision attaquée ne modifie pas en elle-même la situation juridique de WhatsApp, car, contrairement à la décision finale de l’autorité de contrôle irlandaise, elle ne lui est pas directement opposable et constitue un acte préparatoire dans une procédure qui doit se clore par l’adoption d’une décision finale d’une autorité de contrôle nationale dont cette entreprise est destinataire.

De plus, la décision attaquée n’a, à l’égard de WhatsApp, aucun effet juridique autonome par rapport à la décision finale émanant de l’autorité de contrôle irlandaise. En effet, toutes les appréciations figurant dans la première décision sont reprises dans la seconde et la première n’a aucun effet qui serait indépendant du contenu de la seconde. Ainsi, le fait qu’un acte intermédiaire exprime la position définitive d’une autorité qui devra être reprise dans la décision finale clôturant la procédure en cause, comme en l’espèce, puisque la décision attaquée contient une analyse définitive sur certains aspects de la décision finale, ne signifie pas nécessairement que cet acte intermédiaire modifie lui-même de façon caractérisée la situation juridique de la partie requérante.

Ensuite, le Tribunal relève que WhatsApp n’est pas directement concernée par la décision attaquée. En effet, pour concerner directement une partie requérante non destinataire d’un acte, cet acte doit, premièrement, produire directement des effets juridiques sur la situation de cette partie requérante et, deuxièmement, ne laisser aucun pouvoir d’appréciation à ses destinataires chargés de sa mise en œuvre, celle-ci ayant un caractère automatique et découlant de la seule réglementation de l’Union, sans application d’autres règles intermédiaires.

S’agissant de la première de ces conditions, le Tribunal rappelle que la décision attaquée n’a pas un caractère opposable à WhatsApp qui permettrait, sans étape supplémentaire dans la procédure, d’être source d’obligations pour elle ou, le cas échéant, de droits pour d’autres particuliers. En l’occurrence, la décision attaquée n’est pas l’ultime étape de la procédure complète prévue par le RGPD.

S’agissant de la seconde de ces conditions, le Tribunal constate que la décision attaquée, même si elle liait l’autorité de contrôle irlandaise en ce qui concerne les aspects sur lesquels elle portait, lui a laissé une marge d’appréciation quant au contenu de la décision finale qui vise aussi d’autres aspects, notamment en ce qui concerne le montant des amendes administratives.

Enfin, le Tribunal souligne que l’irrecevabilité du recours porté à l’encontre de la décision attaquée devant lui par WhatsApp s’inscrit dans la logique du système des voies de recours juridictionnelles établi par les traités UE et FUE. Plus concrètement, le traité FUE, notamment en prévoyant une possibilité d’introduire un recours direct en annulation devant la Cour de justice de l’Union européenne ou de saisir cette dernière à titre préjudiciel, a établi un système complet de voies de recours destiné à assurer le contrôle de la légalité des actes de l’Union, auquel participent également les juridictions nationales. Dans ce système, des personnes ne pouvant pas, en raison des conditions de recevabilité, attaquer directement des actes de l’Union devant le juge de l’Union, ont la possibilité de faire valoir, par exception d’illégalité, l’invalidité d’un tel acte devant le juge national qui, à son tour, est en mesure de s’adresser à la Cour de justice à titre préjudiciel.

Le Tribunal précise que la logique de ce système, qui explique notamment l’interprétation des conditions de recevabilité des recours directs{6}, est que l’action juridictionnelle de la Cour de justice de l’Union européenne et celle des juridictions nationales se complètent de manière efficace et que le juge de l’Union et le juge national ne soient pas conduits à se prononcer concurremment, à l’occasion de procédures parallèles, sur la validité d’un même acte de l’Union, que ce soit directement ou, en ce qui concerne le juge national s’il s’interroge sur la validité de l’acte en cause, à la suite d’une question préjudicielle.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}En vertu de l’article 56, paragraphe 1, du RGPD, qui accorde notamment la compétence pour agir à l’autorité de contrôle de l’établissement principal du responsable du traitement dans le cas du traitement transfrontalier effectué par ce dernier.

{3} Aux termes de l’article 68, paragraphe 3, du RGPD, le CEPD est composé du chef d’une autorité de contrôle de chaque État membre et du Contrôleur européen de la protection des données, ou de leurs représentants respectifs.

{4} Décision contraignante 1/2021 du CEPD.

{5} En vertu de l’article 263, deuxième alinéa, TFUE, les requérants dits « privilégiés » sont les États membres, le Parlement européen, le Conseil et la Commission européenne.

{6} Énoncées à l’article 263 TFUE.

Ordonnance du 7 décembre 2022, WhatsApp Ireland / Comité européen de la protection des données (T-709/21) (cf. points 35-39, 41, 42, 63, 64, 66-70)

135. Recours en annulation - Actes susceptibles de recours - Actes préparatoires - Exclusion - Décision contraignante du Comité européen de la protection des données (CEPD), relative à un litige entre autorités de contrôle - Acte ne produisant pas d'effets juridiques autonomes

Après l’entrée en vigueur du RGPD{1}, la Data Protection Commission (autorité de surveillance en matière de protection des données à caractère personnel des personnes physiques, Irlande) a reçu des plaintes d’utilisateurs et de non-utilisateurs de la messagerie « WhatsApp » concernant le traitement des données à caractère personnel par WhatsApp Ireland Ltd (ci-après « WhatsApp »). Dans ce contexte, cette autorité de contrôle irlandaise, en sa qualité d’autorité de contrôle chef de file{2}, a entamé d’office une enquête à caractère général sur le respect par WhatsApp des obligations de transparence et d’information à l’égard des particuliers.

À l’issue de cette enquête, dans le cadre du mécanisme de coopération, instauré par le RGPD, l’autorité de contrôle irlandaise a présenté à l’ensemble des autres autorités de contrôle des États membres concernées par le traitement de données à caractère personnel en cause un projet de décision en vue d’obtenir leur avis. Dès lors qu’un consensus sur ce projet ne se dégageait pas, l’autorité de contrôle irlandaise a saisi le Comité européen de la protection des données (CEPD){3} comme le prévoit le RGPD. Ce dernier a adopté, le 28 juillet 2021, une décision contraignante à l’égard de l’ensemble des autorités de contrôle concernées, dans laquelle il se prononçait sur les questions ayant fait, selon lui, l’objet d’objections pertinentes et motivées de certaines de ces autorités (ci-après la « décision attaquée »){4}. Après avoir reçu cette décision, l’autorité de contrôle irlandaise a adopté, le 20 août 2021, une décision finale, par laquelle elle a notamment constaté que WhatsApp avait méconnu certaines dispositions du RGPD et lui a imposé des mesures correctives, notamment des amendes administratives d’un montant cumulé de 225 millions d’euros.

En parallèle, WhatsApp a attaqué la décision finale devant une juridiction irlandaise et demandé au Tribunal l’annulation de la décision attaquée.

Dans cette affaire, le Tribunal se prononce, pour la première fois, sur une demande d’annulation d’une décision contraignante du CEPD, adoptée sur le fondement du RGPD. Statuant en chambre élargie, il rejette comme irrecevable le recours de WhatsApp au motif qu’il n’est pas dirigé contre un acte attaquable au titre de l’article 263 TFUE et que WhatsApp n’est pas directement concernée par la décision attaquée, au sens des critères de la qualité à agir définis au même article. Il précise que la validité de la décision attaquée peut être examinée par le juge national saisi d’un recours contre la décision finale ultérieure clôturant la procédure et adoptée au niveau national.

Appréciation du Tribunal

À titre liminaire, le Tribunal rappelle que, pour qu’un acte soit attaquable par une partie requérante autre que les requérants « privilégiés »{5}, cet acte doit produire des effets juridiques obligatoires de nature à affecter les intérêts de la partie requérante, en modifiant de façon caractérisée la situation juridique de celle-ci. Cette condition se chevauche, lorsque la partie requérante n’est pas destinataire d’un acte individuel qu’elle attaque, comme en l’espèce, avec la nécessité qu’elle soit directement et individuellement concernée par cet acte pour avoir qualité à agir.

À cet égard, le Tribunal considère, tout d’abord, que la décision attaquée ne modifie pas en elle-même la situation juridique de WhatsApp, car, contrairement à la décision finale de l’autorité de contrôle irlandaise, elle ne lui est pas directement opposable et constitue un acte préparatoire dans une procédure qui doit se clore par l’adoption d’une décision finale d’une autorité de contrôle nationale dont cette entreprise est destinataire.

De plus, la décision attaquée n’a, à l’égard de WhatsApp, aucun effet juridique autonome par rapport à la décision finale émanant de l’autorité de contrôle irlandaise. En effet, toutes les appréciations figurant dans la première décision sont reprises dans la seconde et la première n’a aucun effet qui serait indépendant du contenu de la seconde. Ainsi, le fait qu’un acte intermédiaire exprime la position définitive d’une autorité qui devra être reprise dans la décision finale clôturant la procédure en cause, comme en l’espèce, puisque la décision attaquée contient une analyse définitive sur certains aspects de la décision finale, ne signifie pas nécessairement que cet acte intermédiaire modifie lui-même de façon caractérisée la situation juridique de la partie requérante.

Ensuite, le Tribunal relève que WhatsApp n’est pas directement concernée par la décision attaquée. En effet, pour concerner directement une partie requérante non destinataire d’un acte, cet acte doit, premièrement, produire directement des effets juridiques sur la situation de cette partie requérante et, deuxièmement, ne laisser aucun pouvoir d’appréciation à ses destinataires chargés de sa mise en œuvre, celle-ci ayant un caractère automatique et découlant de la seule réglementation de l’Union, sans application d’autres règles intermédiaires.

S’agissant de la première de ces conditions, le Tribunal rappelle que la décision attaquée n’a pas un caractère opposable à WhatsApp qui permettrait, sans étape supplémentaire dans la procédure, d’être source d’obligations pour elle ou, le cas échéant, de droits pour d’autres particuliers. En l’occurrence, la décision attaquée n’est pas l’ultime étape de la procédure complète prévue par le RGPD.

S’agissant de la seconde de ces conditions, le Tribunal constate que la décision attaquée, même si elle liait l’autorité de contrôle irlandaise en ce qui concerne les aspects sur lesquels elle portait, lui a laissé une marge d’appréciation quant au contenu de la décision finale qui vise aussi d’autres aspects, notamment en ce qui concerne le montant des amendes administratives.

Enfin, le Tribunal souligne que l’irrecevabilité du recours porté à l’encontre de la décision attaquée devant lui par WhatsApp s’inscrit dans la logique du système des voies de recours juridictionnelles établi par les traités UE et FUE. Plus concrètement, le traité FUE, notamment en prévoyant une possibilité d’introduire un recours direct en annulation devant la Cour de justice de l’Union européenne ou de saisir cette dernière à titre préjudiciel, a établi un système complet de voies de recours destiné à assurer le contrôle de la légalité des actes de l’Union, auquel participent également les juridictions nationales. Dans ce système, des personnes ne pouvant pas, en raison des conditions de recevabilité, attaquer directement des actes de l’Union devant le juge de l’Union, ont la possibilité de faire valoir, par exception d’illégalité, l’invalidité d’un tel acte devant le juge national qui, à son tour, est en mesure de s’adresser à la Cour de justice à titre préjudiciel.

Le Tribunal précise que la logique de ce système, qui explique notamment l’interprétation des conditions de recevabilité des recours directs{6}, est que l’action juridictionnelle de la Cour de justice de l’Union européenne et celle des juridictions nationales se complètent de manière efficace et que le juge de l’Union et le juge national ne soient pas conduits à se prononcer concurremment, à l’occasion de procédures parallèles, sur la validité d’un même acte de l’Union, que ce soit directement ou, en ce qui concerne le juge national s’il s’interroge sur la validité de l’acte en cause, à la suite d’une question préjudicielle.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}En vertu de l’article 56, paragraphe 1, du RGPD, qui accorde notamment la compétence pour agir à l’autorité de contrôle de l’établissement principal du responsable du traitement dans le cas du traitement transfrontalier effectué par ce dernier.

{3} Aux termes de l’article 68, paragraphe 3, du RGPD, le CEPD est composé du chef d’une autorité de contrôle de chaque État membre et du Contrôleur européen de la protection des données, ou de leurs représentants respectifs.

{4} Décision contraignante 1/2021 du CEPD.

{5} En vertu de l’article 263, deuxième alinéa, TFUE, les requérants dits « privilégiés » sont les États membres, le Parlement européen, le Conseil et la Commission européenne.

{6} Énoncées à l’article 263 TFUE.

Ordonnance du 7 décembre 2022, WhatsApp Ireland / Comité européen de la protection des données (T-709/21) (cf. points 43-47)

136. Recours en annulation - Personnes physiques ou morales - Actes les concernant directement et individuellement - Décision contraignante du Comité européen de la protection des données (CEPD), relative à un litige entre autorités de contrôle - Absence d'affectation directe du requérant

Après l’entrée en vigueur du RGPD{1}, la Data Protection Commission (autorité de surveillance en matière de protection des données à caractère personnel des personnes physiques, Irlande) a reçu des plaintes d’utilisateurs et de non-utilisateurs de la messagerie « WhatsApp » concernant le traitement des données à caractère personnel par WhatsApp Ireland Ltd (ci-après « WhatsApp »). Dans ce contexte, cette autorité de contrôle irlandaise, en sa qualité d’autorité de contrôle chef de file{2}, a entamé d’office une enquête à caractère général sur le respect par WhatsApp des obligations de transparence et d’information à l’égard des particuliers.

À l’issue de cette enquête, dans le cadre du mécanisme de coopération, instauré par le RGPD, l’autorité de contrôle irlandaise a présenté à l’ensemble des autres autorités de contrôle des États membres concernées par le traitement de données à caractère personnel en cause un projet de décision en vue d’obtenir leur avis. Dès lors qu’un consensus sur ce projet ne se dégageait pas, l’autorité de contrôle irlandaise a saisi le Comité européen de la protection des données (CEPD){3} comme le prévoit le RGPD. Ce dernier a adopté, le 28 juillet 2021, une décision contraignante à l’égard de l’ensemble des autorités de contrôle concernées, dans laquelle il se prononçait sur les questions ayant fait, selon lui, l’objet d’objections pertinentes et motivées de certaines de ces autorités (ci-après la « décision attaquée »){4}. Après avoir reçu cette décision, l’autorité de contrôle irlandaise a adopté, le 20 août 2021, une décision finale, par laquelle elle a notamment constaté que WhatsApp avait méconnu certaines dispositions du RGPD et lui a imposé des mesures correctives, notamment des amendes administratives d’un montant cumulé de 225 millions d’euros.

En parallèle, WhatsApp a attaqué la décision finale devant une juridiction irlandaise et demandé au Tribunal l’annulation de la décision attaquée.

Dans cette affaire, le Tribunal se prononce, pour la première fois, sur une demande d’annulation d’une décision contraignante du CEPD, adoptée sur le fondement du RGPD. Statuant en chambre élargie, il rejette comme irrecevable le recours de WhatsApp au motif qu’il n’est pas dirigé contre un acte attaquable au titre de l’article 263 TFUE et que WhatsApp n’est pas directement concernée par la décision attaquée, au sens des critères de la qualité à agir définis au même article. Il précise que la validité de la décision attaquée peut être examinée par le juge national saisi d’un recours contre la décision finale ultérieure clôturant la procédure et adoptée au niveau national.

Appréciation du Tribunal

À titre liminaire, le Tribunal rappelle que, pour qu’un acte soit attaquable par une partie requérante autre que les requérants « privilégiés »{5}, cet acte doit produire des effets juridiques obligatoires de nature à affecter les intérêts de la partie requérante, en modifiant de façon caractérisée la situation juridique de celle-ci. Cette condition se chevauche, lorsque la partie requérante n’est pas destinataire d’un acte individuel qu’elle attaque, comme en l’espèce, avec la nécessité qu’elle soit directement et individuellement concernée par cet acte pour avoir qualité à agir.

À cet égard, le Tribunal considère, tout d’abord, que la décision attaquée ne modifie pas en elle-même la situation juridique de WhatsApp, car, contrairement à la décision finale de l’autorité de contrôle irlandaise, elle ne lui est pas directement opposable et constitue un acte préparatoire dans une procédure qui doit se clore par l’adoption d’une décision finale d’une autorité de contrôle nationale dont cette entreprise est destinataire.

De plus, la décision attaquée n’a, à l’égard de WhatsApp, aucun effet juridique autonome par rapport à la décision finale émanant de l’autorité de contrôle irlandaise. En effet, toutes les appréciations figurant dans la première décision sont reprises dans la seconde et la première n’a aucun effet qui serait indépendant du contenu de la seconde. Ainsi, le fait qu’un acte intermédiaire exprime la position définitive d’une autorité qui devra être reprise dans la décision finale clôturant la procédure en cause, comme en l’espèce, puisque la décision attaquée contient une analyse définitive sur certains aspects de la décision finale, ne signifie pas nécessairement que cet acte intermédiaire modifie lui-même de façon caractérisée la situation juridique de la partie requérante.

Ensuite, le Tribunal relève que WhatsApp n’est pas directement concernée par la décision attaquée. En effet, pour concerner directement une partie requérante non destinataire d’un acte, cet acte doit, premièrement, produire directement des effets juridiques sur la situation de cette partie requérante et, deuxièmement, ne laisser aucun pouvoir d’appréciation à ses destinataires chargés de sa mise en œuvre, celle-ci ayant un caractère automatique et découlant de la seule réglementation de l’Union, sans application d’autres règles intermédiaires.

S’agissant de la première de ces conditions, le Tribunal rappelle que la décision attaquée n’a pas un caractère opposable à WhatsApp qui permettrait, sans étape supplémentaire dans la procédure, d’être source d’obligations pour elle ou, le cas échéant, de droits pour d’autres particuliers. En l’occurrence, la décision attaquée n’est pas l’ultime étape de la procédure complète prévue par le RGPD.

S’agissant de la seconde de ces conditions, le Tribunal constate que la décision attaquée, même si elle liait l’autorité de contrôle irlandaise en ce qui concerne les aspects sur lesquels elle portait, lui a laissé une marge d’appréciation quant au contenu de la décision finale qui vise aussi d’autres aspects, notamment en ce qui concerne le montant des amendes administratives.

Enfin, le Tribunal souligne que l’irrecevabilité du recours porté à l’encontre de la décision attaquée devant lui par WhatsApp s’inscrit dans la logique du système des voies de recours juridictionnelles établi par les traités UE et FUE. Plus concrètement, le traité FUE, notamment en prévoyant une possibilité d’introduire un recours direct en annulation devant la Cour de justice de l’Union européenne ou de saisir cette dernière à titre préjudiciel, a établi un système complet de voies de recours destiné à assurer le contrôle de la légalité des actes de l’Union, auquel participent également les juridictions nationales. Dans ce système, des personnes ne pouvant pas, en raison des conditions de recevabilité, attaquer directement des actes de l’Union devant le juge de l’Union, ont la possibilité de faire valoir, par exception d’illégalité, l’invalidité d’un tel acte devant le juge national qui, à son tour, est en mesure de s’adresser à la Cour de justice à titre préjudiciel.

Le Tribunal précise que la logique de ce système, qui explique notamment l’interprétation des conditions de recevabilité des recours directs{6}, est que l’action juridictionnelle de la Cour de justice de l’Union européenne et celle des juridictions nationales se complètent de manière efficace et que le juge de l’Union et le juge national ne soient pas conduits à se prononcer concurremment, à l’occasion de procédures parallèles, sur la validité d’un même acte de l’Union, que ce soit directement ou, en ce qui concerne le juge national s’il s’interroge sur la validité de l’acte en cause, à la suite d’une question préjudicielle.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}En vertu de l’article 56, paragraphe 1, du RGPD, qui accorde notamment la compétence pour agir à l’autorité de contrôle de l’établissement principal du responsable du traitement dans le cas du traitement transfrontalier effectué par ce dernier.

{3} Aux termes de l’article 68, paragraphe 3, du RGPD, le CEPD est composé du chef d’une autorité de contrôle de chaque État membre et du Contrôleur européen de la protection des données, ou de leurs représentants respectifs.

{4} Décision contraignante 1/2021 du CEPD.

{5} En vertu de l’article 263, deuxième alinéa, TFUE, les requérants dits « privilégiés » sont les États membres, le Parlement européen, le Conseil et la Commission européenne.

{6} Énoncées à l’article 263 TFUE.

Ordonnance du 7 décembre 2022, WhatsApp Ireland / Comité européen de la protection des données (T-709/21) (cf. points 49, 51-53)

137. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Règlement 2016/679 - Traitement de données à caractère personnel - Notion - Activité d'un moteur de recherche - Recherche, indexation, stockage et mise à la disposition des internautes des informations publiées ou placées sur Internet par des tiers - Inclusion - Responsable du traitement - Notion - Exploitant d'un moteur de recherche - Inclusion

Les requérants au principal, TU, qui occupe des postes à responsabilité et détient des participations dans différentes sociétés, et RE, qui était sa compagne et, jusqu’en mai 2015, fondée de pouvoir d’une de ces sociétés, ont fait l’objet de trois articles publiés sur un site Internet en 2015 par G LLC, exploitant de ce site Internet. Ces articles, dont l’un était illustré de quatre photographies représentant les requérants et suggérant que ces derniers menaient une vie luxueuse, présentaient de manière critique le modèle d’investissement de plusieurs de leurs sociétés. L’accès à ces articles était possible par la saisie, dans le moteur de recherche exploité par Google LLC (ci-après « Google »), des noms et prénoms des requérants, tant isolément qu’en combinaison avec certains noms de sociétés. La liste de résultats renvoyait à ces articles au moyen d’un lien, ainsi qu’aux photographies affichées sous la forme de vignettes (« thumbnails »).

Les requérants au principal ont demandé à Google, en tant que responsable du traitement des données à caractère personnel effectué par son moteur de recherche, d’une part, de déréférencer de la liste de résultats de recherche les liens vers les articles en cause, au motif que ceux-ci contiendraient des allégations inexactes et des opinions diffamatoires, et, d’autre part, de retirer les vignettes de la liste des résultats de recherche. Google a refusé de faire droit à cette demande.

Ayant été déboutés tant en première instance qu’en appel, les requérants au principal ont saisi le Bundesgerichtshof (Cour fédérale de justice, Allemagne) d’un recours en Revision, dans le cadre duquel le Bundesgerichtshof a saisi la Cour à titre préjudiciel quant à l’interprétation du RGPD{1} et de la directive 95/46{2}.

Par son arrêt, rendu en grande chambre, la Cour développe sa jurisprudence sur les conditions applicables aux demandes de déréférencement adressées à l’exploitant d’un moteur de recherche sur le fondement des règles relatives à la protection des données à caractère personnel{3}. En particulier, elle examine, d’une part, l’étendue des obligations et des responsabilités qui incombent à l’exploitant d’un moteur de recherche dans le traitement d’une demande de déréférencement fondée sur la prétendue inexactitude des informations figurant dans le contenu référencé et, d’autre part, la charge de la preuve imposée à la personne concernée en ce qui concerne cette inexactitude. Elle se prononce en outre sur la nécessité, aux fins de l’examen d’une demande de suppression de photographies affichées sous la forme de vignettes dans la liste des résultats d’une recherche d’images, de tenir compte du contexte initial de la publication de ces photographies sur Internet.

Appréciation de la Cour

En premier lieu, la Cour dit pour droit que, dans le cadre de la mise en balance entre, d’une part, les droits au respect de la vie privée et à la protection des données à caractère personnel, et, d’autre part, le droit à la liberté d’expression et d’information{4}, aux fins de l’examen d’une demande de déréférencement adressée à l’exploitant d’un moteur de recherche et visant à la suppression de la liste de résultats d’une recherche d’un lien qui mène vers un contenu comportant des informations prétendument inexactes, ce déréférencement n’est pas soumis à la condition que la question de l’exactitude du contenu référencé ait été résolue, au moins à titre provisoire, dans le cadre d’un recours intenté par le demandeur contre le fournisseur de contenu.

À titre liminaire, afin d’examiner dans quelles conditions l’exploitant d’un moteur de recherche est tenu de faire droit à une demande de déréférencement et donc d’effacer de la liste des résultats, affichée à la suite d’une recherche effectuée à partir du nom de la personne concernée, le lien vers une page Internet sur laquelle figurent des allégations que cette personne estime inexactes, la Cour a notamment rappelé ce qui suit : • dans la mesure où l’activité d’un moteur de recherche est susceptible d’affecter significativement et de manière additionnelle par rapport à celle des éditeurs de sites Internet les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel, l’exploitant de ce moteur, en tant que personne déterminant les finalités et les moyens de cette activité, doit assurer, dans le cadre de ses responsabilités, de ses compétences et de ses possibilités, que les garanties prévues par la directive 95/46 et le RGPD puissent développer leur plein effet et qu’une protection efficace et complète des personnes concernées puisse effectivement être réalisée ; • lorsqu’il est saisi d’une demande de déréférencement, l’exploitant d’un moteur de recherche doit vérifier si l’inclusion du lien vers la page Internet en question dans la liste des résultats est nécessaire à l’exercice du droit à la liberté d’information des internautes potentiellement intéressés à avoir accès à cette page Internet au moyen d’une telle recherche, protégée par le droit à la liberté d’expression et d’information ; • le RGPD consacre explicitement l’exigence d’une mise en balance entre, d’une part, les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel et, d’autre part, le droit fondamental à la liberté d’information.

Tout d’abord, la Cour relève que, si les droits au respect de la vie privée et à la protection des données à caractère personnel de la personne concernée prévalent, en règle générale, sur l’intérêt légitime des internautes à avoir accès à l’information en question, cet équilibre peut toutefois dépendre des circonstances pertinentes de chaque cas, notamment de la nature de cette information et de sa sensibilité pour la vie privée de la personne concernée, ainsi que de l’intérêt du public à disposer de ladite information, lequel peut varier, notamment, en fonction du rôle joué par cette personne dans la vie publique.

La question du caractère exact ou non du contenu référencé constitue également un élément pertinent dans le cadre de cette appréciation. C’est ainsi que, dans certaines circonstances, le droit à l’information des internautes et la liberté d’expression du fournisseur de contenu peuvent prévaloir sur les droits à la protection de la vie privée et à la protection des données à caractère personnel, notamment lorsque la personne concernée joue un rôle dans la vie publique. Cependant, ce rapport s’inverse lorsque, à tout le moins, une partie des informations visées par la demande de déréférencement ne présentant pas un caractère mineur au regard de l’ensemble du contenu se révèlent inexactes. Dans une telle hypothèse, le droit d’informer et le droit d’être informé ne sauraient être pris en compte, car ils ne peuvent inclure le droit de diffuser de telles informations et d’y avoir accès.

Ensuite, s’agissant, d’une part, des obligations relatives à l’établissement du caractère exact ou non des informations figurant dans le contenu référencé, la Cour précise que la personne qui demande le déréférencement, en raison de l’inexactitude de telles informations, est tenue d’établir l’inexactitude manifeste de ces informations ou, à tout le moins, d’une partie de ces informations ne présentant pas un caractère mineur au regard de l’ensemble de ce contenu. Toutefois, afin d’éviter de faire peser sur cette personne une charge excessive susceptible de nuire à l’effet utile du droit au déréférencement, il lui incombe uniquement de fournir les éléments de preuve qu’il peut être, compte tenu des circonstances du cas d’espèce, raisonnablement exigé de rechercher de sa part. En principe, cette personne ne saurait être tenue de produire, dès le stade précontentieux, à l’appui de sa demande de déréférencement, une décision juridictionnelle obtenue contre l’éditeur du site Internet, même sous la forme d’une décision prise en référé.

D’autre part, quant aux obligations et responsabilités imposées à l’exploitant du moteur de recherche, la Cour souligne que ce dernier doit, aux fins de vérifier si un contenu peut continuer à être inclus dans la liste de résultats des recherches effectuées par l’intermédiaire de son moteur de recherche à la suite d’une demande de déréférencement, se fonder sur l’ensemble des droits et des intérêts en présence ainsi que sur l’ensemble des circonstances du cas d’espèce. Toutefois, cet exploitant ne saurait être obligé d’enquêter sur les faits et, à cette fin, d’organiser un échange contradictoire avec le fournisseur de contenu visant à obtenir des éléments manquants sur l’exactitude du contenu référencé. Une obligation à contribuer à l’établissement du caractère exact ou non du contenu référencé ferait peser sur ledit exploitant une charge dépassant ce qui peut raisonnablement être attendu de lui au regard de ses responsabilités, compétences et possibilités. Cette solution comporterait un risque sérieux que des contenus qui répondent à un besoin d’information légitime et prépondérant du public soient déréférencés et qu’il devienne ainsi difficile de les trouver sur Internet. Ainsi, il existerait un risque réel d’effet dissuasif sur l’exercice de la liberté d’expression et d’information si un tel exploitant procédait à un déréférencement de manière quasiment systématique, en vue d’éviter d’avoir à supporter la charge d’enquêter sur les faits pertinents pour établir le caractère exact ou non du contenu référencé.

Par conséquent, lorsque le demandeur de déréférencement présente des éléments de preuve établissant le caractère manifestement inexact des informations figurant dans le contenu référencé ou, à tout le moins, d’une partie de ces informations ne présentant pas un caractère mineur au regard de l’ensemble de celui-ci, l’exploitant du moteur de recherche est tenu d’y faire droit. Il en va de même lorsque ce demandeur présente une décision de justice prise contre l’éditeur du site Internet et qui repose sur le constat que des informations figurant dans le contenu référencé, qui ne présentent pas un caractère mineur au regard de l’ensemble de celui-ci, sont, au moins à première vue, inexactes. En revanche, si le caractère inexact de telles informations n’apparaît pas de manière manifeste au vu des éléments de preuve fournis par le demandeur, l’exploitant du moteur de recherche n’est pas tenu, en l’absence d’une telle décision de justice, de faire droit à la demande de déréférencement. Lorsque les informations en cause sont susceptibles de contribuer à un débat d’intérêt général, il y a lieu, au regard de l’ensemble des circonstances du cas d’espèce, d’accorder une importance particulière au droit à la liberté d’expression et d’information.

Enfin, la Cour ajoute que, lorsque l’exploitant d’un moteur de recherche ne donne pas suite à une demande de déréférencement, la personne concernée doit pouvoir saisir l’autorité de contrôle ou l’autorité judiciaire pour que celle-ci effectue les vérifications nécessaires et ordonne à ce responsable d’adopter les mesures qui s’imposent. À cet égard, ce sont notamment les autorités judiciaires qui doivent assurer la pondération des intérêts concurrents, car elles sont les mieux placées pour effectuer une mise en balance complexe et approfondie, qui tienne compte de tous les critères et de tous les éléments établis par la jurisprudence pertinente.

En second lieu, la Cour dit pour droit que, dans le cadre de la mise en balance des droits fondamentaux susvisés, aux fins de l’examen d’une demande de déréférencement tendant à ce que soient supprimées des résultats d’une recherche d’images effectuée à partir du nom d’une personne physique des photographies affichées sous la forme de vignettes qui représentent cette personne, il y a lieu de tenir compte de la valeur informative de ces photographies indépendamment du contexte initial de leur publication sur la page Internet dont elles sont issues. Cependant, il y a lieu de prendre en considération tout élément textuel qui accompagne directement l’affichage de ces photographies dans les résultats de recherche et qui est susceptible d’apporter un éclairage sur la valeur informative de celles-ci.

Pour parvenir à cette conclusion, la Cour souligne que les recherches d’images effectuées par l’intermédiaire d’un moteur de recherche sur Internet à partir du nom d’une personne sont soumises aux mêmes principes que ceux applicables aux recherches de pages Internet et des informations qui y sont contenues. Elle indique que l’affichage, à la suite d’une recherche par nom, sous la forme de vignettes, de photographies de la personne concernée, est de nature à constituer une ingérence particulièrement importante dans les droits à la protection de la vie privée et des données à caractère personnel de cette personne.

Partant, lorsque l’exploitant d’un moteur de recherche est saisi d’une demande de déréférencement tendant à ce que soient supprimées des résultats d’une recherche d’images effectuée à partir du nom d’une personne des photographies affichées sous la forme de vignettes qui représentent cette personne, il doit vérifier si l’affichage des photographies en question est nécessaire à l’exercice du droit à la liberté d’information des internautes potentiellement intéressés à avoir accès à ces photographies au moyen d’une telle recherche.

Or, dans la mesure où le moteur de recherche affiche des photographies de la personne concernée en dehors du contexte dans lequel celles-ci sont publiées sur la page Internet référencée, le plus souvent en vue d’illustrer les éléments textuels que contient cette page, il y a lieu de déterminer si ce contexte doit néanmoins être pris en considération lors de la mise en balance des droits et des intérêts concurrents à effectuer. Dans ce cadre, la question de savoir si ladite appréciation doit également inclure le contenu de la page Internet dans laquelle figure la photographie dont la suppression de l’affichage sous la forme d’une vignette est demandée dépend de l’objet et de la nature du traitement en cause.

En ce qui concerne, premièrement, l’objet du traitement en cause, la Cour note que la publication de photographies en tant que moyen de communication non verbal est susceptible d’avoir un impact plus fort sur les internautes que les publications textuelles. En effet, les photographies sont, en tant que telles, un moyen important d’attirer l’attention des internautes et peuvent susciter l’intérêt à accéder aux articles qu’elles illustrent. Or, en raison notamment du fait qu’elles se prêtent souvent à plusieurs interprétations, leur affichage dans la liste des résultats de la recherche en tant que vignettes peut entraîner une ingérence particulièrement grave dans le droit de la personne concernée à la protection de son image, ce qui doit être pris en compte dans le cadre de la mise en balance entre les droits et les intérêts concurrents. Une mise en balance distincte s’impose selon que sont en cause, d’une part, des articles pourvus de photographies publiées par l’éditeur de la page Internet et qui, insérées dans leur contexte d’origine, illustrent les informations fournies dans ces articles et les opinions qui y sont exprimées, et, d’autre part, des photographies affichées sous la forme de vignettes dans la liste de résultats par l’exploitant d’un moteur de recherche en dehors du contexte dans lequel celles-ci ont été publiées sur la page Internet d’origine.

À cet égard, la Cour rappelle que non seulement le motif justifiant la publication d’une donnée à caractère personnel sur un site Internet ne coïncide pas forcément avec celui qui s’applique à l’activité des moteurs de recherche, mais aussi que, même lorsque tel est le cas, le résultat de la mise en balance des droits et des intérêts en cause à effectuer peut diverger selon qu’il s’agit du traitement effectué par l’exploitant d’un moteur de recherche ou de celui effectué par l’éditeur de cette page Internet. D’une part, les intérêts légitimes justifiant ces traitements peuvent être différents et, d’autre part, les conséquences qu’ont lesdits traitements pour la personne concernée, notamment pour sa vie privée, ne sont pas nécessairement les mêmes{5}.

S’agissant, deuxièmement, de la nature du traitement effectué par l’exploitant du moteur de recherche, la Cour constate que, en repérant les photographies de personnes physiques publiées sur Internet et en les affichant séparément, dans les résultats d’une recherche d’images, sous la forme de vignettes, l’exploitant d’un moteur de recherche offre un service qui implique un traitement de données à caractère personnel autonome et distinct du traitement de l’éditeur de la page Internet dont sont extraites les photographies ainsi que du traitement, dont cet exploitant est également responsable, relatif au référencement de cette page.

Par conséquent, une appréciation autonome de l’activité de l’exploitant du moteur de recherche, consistant en l’affichage des résultats d’une recherche d’images, sous la forme de vignettes, s’impose, car l’atteinte additionnelle aux droits fondamentaux qui résulte d’une telle activité peut être particulièrement intense du fait de l’agrégation, lors d’une recherche par nom, de toutes les informations relatives à la personne concernée qui se trouvent sur Internet. Dans le cadre de cette appréciation autonome, il y a lieu de tenir compte du fait que cet affichage constitue en soi le résultat recherché par l’internaute, indépendamment de sa décision ultérieure d’accéder ou non à la page Internet d’origine.

La Cour observe, toutefois, qu’une telle mise en balance spécifique, qui prend en compte la nature autonome du traitement effectué par l’exploitant du moteur de recherche, est sans préjudice de la pertinence éventuelle d’éléments textuels pouvant directement accompagner l’affichage d’une photographie dans la liste des résultats d’une recherche, de tels éléments étant susceptibles d’apporter un éclairage sur la valeur informative de cette photographie pour le public et, partant, d’influer sur la mise en balance des droits et des intérêts en présence.

{1} Article 17, paragraphe 3, sous a), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).

{2} Article 12, sous b), et article 14, premier alinéa, sous a), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31).

{3} Arrêts du 13 mai 2014, Google Spain et Google (C 131/12, EU:C:2014:317) ainsi que du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C 136/17, EU:C:2019:773) et Google (Portée territoriale du déréférencement) (C 507/17, EU:C:2019:772).

{4} Droits fondamentaux garantis respectivement par les articles 7, 8 et 11 de la charte des droits fondamentaux de l’Union européenne.

{5} Voir arrêt Google Spain et Google, point 86.

Arrêt du 8 décembre 2022, Google (Déréférencement d’un contenu prétendument inexact) (C-460/20) (cf. points 44, 49, 50, 91)

138. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Respect des droits fondamentaux - Droits au respect de la vie privée et à la protection des données à caractère personnel - Demande de déréférencement adressée à l'exploitant d'un moteur de recherche - Mise en balance avec le droit à la liberté d'expression et d'information lors du traitement de cette demande

Les requérants au principal, TU, qui occupe des postes à responsabilité et détient des participations dans différentes sociétés, et RE, qui était sa compagne et, jusqu’en mai 2015, fondée de pouvoir d’une de ces sociétés, ont fait l’objet de trois articles publiés sur un site Internet en 2015 par G LLC, exploitant de ce site Internet. Ces articles, dont l’un était illustré de quatre photographies représentant les requérants et suggérant que ces derniers menaient une vie luxueuse, présentaient de manière critique le modèle d’investissement de plusieurs de leurs sociétés. L’accès à ces articles était possible par la saisie, dans le moteur de recherche exploité par Google LLC (ci-après « Google »), des noms et prénoms des requérants, tant isolément qu’en combinaison avec certains noms de sociétés. La liste de résultats renvoyait à ces articles au moyen d’un lien, ainsi qu’aux photographies affichées sous la forme de vignettes (« thumbnails »).

Les requérants au principal ont demandé à Google, en tant que responsable du traitement des données à caractère personnel effectué par son moteur de recherche, d’une part, de déréférencer de la liste de résultats de recherche les liens vers les articles en cause, au motif que ceux-ci contiendraient des allégations inexactes et des opinions diffamatoires, et, d’autre part, de retirer les vignettes de la liste des résultats de recherche. Google a refusé de faire droit à cette demande.

Ayant été déboutés tant en première instance qu’en appel, les requérants au principal ont saisi le Bundesgerichtshof (Cour fédérale de justice, Allemagne) d’un recours en Revision, dans le cadre duquel le Bundesgerichtshof a saisi la Cour à titre préjudiciel quant à l’interprétation du RGPD{1} et de la directive 95/46{2}.

Par son arrêt, rendu en grande chambre, la Cour développe sa jurisprudence sur les conditions applicables aux demandes de déréférencement adressées à l’exploitant d’un moteur de recherche sur le fondement des règles relatives à la protection des données à caractère personnel{3}. En particulier, elle examine, d’une part, l’étendue des obligations et des responsabilités qui incombent à l’exploitant d’un moteur de recherche dans le traitement d’une demande de déréférencement fondée sur la prétendue inexactitude des informations figurant dans le contenu référencé et, d’autre part, la charge de la preuve imposée à la personne concernée en ce qui concerne cette inexactitude. Elle se prononce en outre sur la nécessité, aux fins de l’examen d’une demande de suppression de photographies affichées sous la forme de vignettes dans la liste des résultats d’une recherche d’images, de tenir compte du contexte initial de la publication de ces photographies sur Internet.

Appréciation de la Cour

En premier lieu, la Cour dit pour droit que, dans le cadre de la mise en balance entre, d’une part, les droits au respect de la vie privée et à la protection des données à caractère personnel, et, d’autre part, le droit à la liberté d’expression et d’information{4}, aux fins de l’examen d’une demande de déréférencement adressée à l’exploitant d’un moteur de recherche et visant à la suppression de la liste de résultats d’une recherche d’un lien qui mène vers un contenu comportant des informations prétendument inexactes, ce déréférencement n’est pas soumis à la condition que la question de l’exactitude du contenu référencé ait été résolue, au moins à titre provisoire, dans le cadre d’un recours intenté par le demandeur contre le fournisseur de contenu.

À titre liminaire, afin d’examiner dans quelles conditions l’exploitant d’un moteur de recherche est tenu de faire droit à une demande de déréférencement et donc d’effacer de la liste des résultats, affichée à la suite d’une recherche effectuée à partir du nom de la personne concernée, le lien vers une page Internet sur laquelle figurent des allégations que cette personne estime inexactes, la Cour a notamment rappelé ce qui suit : • dans la mesure où l’activité d’un moteur de recherche est susceptible d’affecter significativement et de manière additionnelle par rapport à celle des éditeurs de sites Internet les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel, l’exploitant de ce moteur, en tant que personne déterminant les finalités et les moyens de cette activité, doit assurer, dans le cadre de ses responsabilités, de ses compétences et de ses possibilités, que les garanties prévues par la directive 95/46 et le RGPD puissent développer leur plein effet et qu’une protection efficace et complète des personnes concernées puisse effectivement être réalisée ; • lorsqu’il est saisi d’une demande de déréférencement, l’exploitant d’un moteur de recherche doit vérifier si l’inclusion du lien vers la page Internet en question dans la liste des résultats est nécessaire à l’exercice du droit à la liberté d’information des internautes potentiellement intéressés à avoir accès à cette page Internet au moyen d’une telle recherche, protégée par le droit à la liberté d’expression et d’information ; • le RGPD consacre explicitement l’exigence d’une mise en balance entre, d’une part, les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel et, d’autre part, le droit fondamental à la liberté d’information.

Tout d’abord, la Cour relève que, si les droits au respect de la vie privée et à la protection des données à caractère personnel de la personne concernée prévalent, en règle générale, sur l’intérêt légitime des internautes à avoir accès à l’information en question, cet équilibre peut toutefois dépendre des circonstances pertinentes de chaque cas, notamment de la nature de cette information et de sa sensibilité pour la vie privée de la personne concernée, ainsi que de l’intérêt du public à disposer de ladite information, lequel peut varier, notamment, en fonction du rôle joué par cette personne dans la vie publique.

La question du caractère exact ou non du contenu référencé constitue également un élément pertinent dans le cadre de cette appréciation. C’est ainsi que, dans certaines circonstances, le droit à l’information des internautes et la liberté d’expression du fournisseur de contenu peuvent prévaloir sur les droits à la protection de la vie privée et à la protection des données à caractère personnel, notamment lorsque la personne concernée joue un rôle dans la vie publique. Cependant, ce rapport s’inverse lorsque, à tout le moins, une partie des informations visées par la demande de déréférencement ne présentant pas un caractère mineur au regard de l’ensemble du contenu se révèlent inexactes. Dans une telle hypothèse, le droit d’informer et le droit d’être informé ne sauraient être pris en compte, car ils ne peuvent inclure le droit de diffuser de telles informations et d’y avoir accès.

Ensuite, s’agissant, d’une part, des obligations relatives à l’établissement du caractère exact ou non des informations figurant dans le contenu référencé, la Cour précise que la personne qui demande le déréférencement, en raison de l’inexactitude de telles informations, est tenue d’établir l’inexactitude manifeste de ces informations ou, à tout le moins, d’une partie de ces informations ne présentant pas un caractère mineur au regard de l’ensemble de ce contenu. Toutefois, afin d’éviter de faire peser sur cette personne une charge excessive susceptible de nuire à l’effet utile du droit au déréférencement, il lui incombe uniquement de fournir les éléments de preuve qu’il peut être, compte tenu des circonstances du cas d’espèce, raisonnablement exigé de rechercher de sa part. En principe, cette personne ne saurait être tenue de produire, dès le stade précontentieux, à l’appui de sa demande de déréférencement, une décision juridictionnelle obtenue contre l’éditeur du site Internet, même sous la forme d’une décision prise en référé.

D’autre part, quant aux obligations et responsabilités imposées à l’exploitant du moteur de recherche, la Cour souligne que ce dernier doit, aux fins de vérifier si un contenu peut continuer à être inclus dans la liste de résultats des recherches effectuées par l’intermédiaire de son moteur de recherche à la suite d’une demande de déréférencement, se fonder sur l’ensemble des droits et des intérêts en présence ainsi que sur l’ensemble des circonstances du cas d’espèce. Toutefois, cet exploitant ne saurait être obligé d’enquêter sur les faits et, à cette fin, d’organiser un échange contradictoire avec le fournisseur de contenu visant à obtenir des éléments manquants sur l’exactitude du contenu référencé. Une obligation à contribuer à l’établissement du caractère exact ou non du contenu référencé ferait peser sur ledit exploitant une charge dépassant ce qui peut raisonnablement être attendu de lui au regard de ses responsabilités, compétences et possibilités. Cette solution comporterait un risque sérieux que des contenus qui répondent à un besoin d’information légitime et prépondérant du public soient déréférencés et qu’il devienne ainsi difficile de les trouver sur Internet. Ainsi, il existerait un risque réel d’effet dissuasif sur l’exercice de la liberté d’expression et d’information si un tel exploitant procédait à un déréférencement de manière quasiment systématique, en vue d’éviter d’avoir à supporter la charge d’enquêter sur les faits pertinents pour établir le caractère exact ou non du contenu référencé.

Par conséquent, lorsque le demandeur de déréférencement présente des éléments de preuve établissant le caractère manifestement inexact des informations figurant dans le contenu référencé ou, à tout le moins, d’une partie de ces informations ne présentant pas un caractère mineur au regard de l’ensemble de celui-ci, l’exploitant du moteur de recherche est tenu d’y faire droit. Il en va de même lorsque ce demandeur présente une décision de justice prise contre l’éditeur du site Internet et qui repose sur le constat que des informations figurant dans le contenu référencé, qui ne présentent pas un caractère mineur au regard de l’ensemble de celui-ci, sont, au moins à première vue, inexactes. En revanche, si le caractère inexact de telles informations n’apparaît pas de manière manifeste au vu des éléments de preuve fournis par le demandeur, l’exploitant du moteur de recherche n’est pas tenu, en l’absence d’une telle décision de justice, de faire droit à la demande de déréférencement. Lorsque les informations en cause sont susceptibles de contribuer à un débat d’intérêt général, il y a lieu, au regard de l’ensemble des circonstances du cas d’espèce, d’accorder une importance particulière au droit à la liberté d’expression et d’information.

Enfin, la Cour ajoute que, lorsque l’exploitant d’un moteur de recherche ne donne pas suite à une demande de déréférencement, la personne concernée doit pouvoir saisir l’autorité de contrôle ou l’autorité judiciaire pour que celle-ci effectue les vérifications nécessaires et ordonne à ce responsable d’adopter les mesures qui s’imposent. À cet égard, ce sont notamment les autorités judiciaires qui doivent assurer la pondération des intérêts concurrents, car elles sont les mieux placées pour effectuer une mise en balance complexe et approfondie, qui tienne compte de tous les critères et de tous les éléments établis par la jurisprudence pertinente.

En second lieu, la Cour dit pour droit que, dans le cadre de la mise en balance des droits fondamentaux susvisés, aux fins de l’examen d’une demande de déréférencement tendant à ce que soient supprimées des résultats d’une recherche d’images effectuée à partir du nom d’une personne physique des photographies affichées sous la forme de vignettes qui représentent cette personne, il y a lieu de tenir compte de la valeur informative de ces photographies indépendamment du contexte initial de leur publication sur la page Internet dont elles sont issues. Cependant, il y a lieu de prendre en considération tout élément textuel qui accompagne directement l’affichage de ces photographies dans les résultats de recherche et qui est susceptible d’apporter un éclairage sur la valeur informative de celles-ci.

Pour parvenir à cette conclusion, la Cour souligne que les recherches d’images effectuées par l’intermédiaire d’un moteur de recherche sur Internet à partir du nom d’une personne sont soumises aux mêmes principes que ceux applicables aux recherches de pages Internet et des informations qui y sont contenues. Elle indique que l’affichage, à la suite d’une recherche par nom, sous la forme de vignettes, de photographies de la personne concernée, est de nature à constituer une ingérence particulièrement importante dans les droits à la protection de la vie privée et des données à caractère personnel de cette personne.

Partant, lorsque l’exploitant d’un moteur de recherche est saisi d’une demande de déréférencement tendant à ce que soient supprimées des résultats d’une recherche d’images effectuée à partir du nom d’une personne des photographies affichées sous la forme de vignettes qui représentent cette personne, il doit vérifier si l’affichage des photographies en question est nécessaire à l’exercice du droit à la liberté d’information des internautes potentiellement intéressés à avoir accès à ces photographies au moyen d’une telle recherche.

Or, dans la mesure où le moteur de recherche affiche des photographies de la personne concernée en dehors du contexte dans lequel celles-ci sont publiées sur la page Internet référencée, le plus souvent en vue d’illustrer les éléments textuels que contient cette page, il y a lieu de déterminer si ce contexte doit néanmoins être pris en considération lors de la mise en balance des droits et des intérêts concurrents à effectuer. Dans ce cadre, la question de savoir si ladite appréciation doit également inclure le contenu de la page Internet dans laquelle figure la photographie dont la suppression de l’affichage sous la forme d’une vignette est demandée dépend de l’objet et de la nature du traitement en cause.

En ce qui concerne, premièrement, l’objet du traitement en cause, la Cour note que la publication de photographies en tant que moyen de communication non verbal est susceptible d’avoir un impact plus fort sur les internautes que les publications textuelles. En effet, les photographies sont, en tant que telles, un moyen important d’attirer l’attention des internautes et peuvent susciter l’intérêt à accéder aux articles qu’elles illustrent. Or, en raison notamment du fait qu’elles se prêtent souvent à plusieurs interprétations, leur affichage dans la liste des résultats de la recherche en tant que vignettes peut entraîner une ingérence particulièrement grave dans le droit de la personne concernée à la protection de son image, ce qui doit être pris en compte dans le cadre de la mise en balance entre les droits et les intérêts concurrents. Une mise en balance distincte s’impose selon que sont en cause, d’une part, des articles pourvus de photographies publiées par l’éditeur de la page Internet et qui, insérées dans leur contexte d’origine, illustrent les informations fournies dans ces articles et les opinions qui y sont exprimées, et, d’autre part, des photographies affichées sous la forme de vignettes dans la liste de résultats par l’exploitant d’un moteur de recherche en dehors du contexte dans lequel celles-ci ont été publiées sur la page Internet d’origine.

À cet égard, la Cour rappelle que non seulement le motif justifiant la publication d’une donnée à caractère personnel sur un site Internet ne coïncide pas forcément avec celui qui s’applique à l’activité des moteurs de recherche, mais aussi que, même lorsque tel est le cas, le résultat de la mise en balance des droits et des intérêts en cause à effectuer peut diverger selon qu’il s’agit du traitement effectué par l’exploitant d’un moteur de recherche ou de celui effectué par l’éditeur de cette page Internet. D’une part, les intérêts légitimes justifiant ces traitements peuvent être différents et, d’autre part, les conséquences qu’ont lesdits traitements pour la personne concernée, notamment pour sa vie privée, ne sont pas nécessairement les mêmes{5}.

S’agissant, deuxièmement, de la nature du traitement effectué par l’exploitant du moteur de recherche, la Cour constate que, en repérant les photographies de personnes physiques publiées sur Internet et en les affichant séparément, dans les résultats d’une recherche d’images, sous la forme de vignettes, l’exploitant d’un moteur de recherche offre un service qui implique un traitement de données à caractère personnel autonome et distinct du traitement de l’éditeur de la page Internet dont sont extraites les photographies ainsi que du traitement, dont cet exploitant est également responsable, relatif au référencement de cette page.

Par conséquent, une appréciation autonome de l’activité de l’exploitant du moteur de recherche, consistant en l’affichage des résultats d’une recherche d’images, sous la forme de vignettes, s’impose, car l’atteinte additionnelle aux droits fondamentaux qui résulte d’une telle activité peut être particulièrement intense du fait de l’agrégation, lors d’une recherche par nom, de toutes les informations relatives à la personne concernée qui se trouvent sur Internet. Dans le cadre de cette appréciation autonome, il y a lieu de tenir compte du fait que cet affichage constitue en soi le résultat recherché par l’internaute, indépendamment de sa décision ultérieure d’accéder ou non à la page Internet d’origine.

La Cour observe, toutefois, qu’une telle mise en balance spécifique, qui prend en compte la nature autonome du traitement effectué par l’exploitant du moteur de recherche, est sans préjudice de la pertinence éventuelle d’éléments textuels pouvant directement accompagner l’affichage d’une photographie dans la liste des résultats d’une recherche, de tels éléments étant susceptibles d’apporter un éclairage sur la valeur informative de cette photographie pour le public et, partant, d’influer sur la mise en balance des droits et des intérêts en présence.

{1} Article 17, paragraphe 3, sous a), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).

{2} Article 12, sous b), et article 14, premier alinéa, sous a), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31).

{3} Arrêts du 13 mai 2014, Google Spain et Google (C 131/12, EU:C:2014:317) ainsi que du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C 136/17, EU:C:2019:773) et Google (Portée territoriale du déréférencement) (C 507/17, EU:C:2019:772).

{4} Droits fondamentaux garantis respectivement par les articles 7, 8 et 11 de la charte des droits fondamentaux de l’Union européenne.

{5} Voir arrêt Google Spain et Google, point 86.

Arrêt du 8 décembre 2022, Google (Déréférencement d’un contenu prétendument inexact) (C-460/20) (cf. points 51-56, 58)

139. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Liste de résultats d'une recherche effectuée par l'intermédiaire d'un moteur de recherche à partir du nom d'une personne physique - Affichage d'un lien menant vers des articles contenant des informations prétendument inexactes - Demande de déréférencement adressée à l'exploitant de ce moteur de recherche - Mise en balance des droits fondamentaux lors du traitement de cette demande - Critères pertinents - Établissement de l'exactitude des informations figurant dans le contenu référencé - Inclusion - Charge de la preuve incombant au demandeur de déréférencement - Portée - Obligations et responsabilités de l'exploitant du moteur de recherche lors du traitement d'une telle demande de déréférencement - Portée - Éléments de preuve pertinents et suffisants - Inclusion - Nécessité de la résolution, au moins à titre provisoire, de la question de l'exactitude du contenu référencé - Absence

Les requérants au principal, TU, qui occupe des postes à responsabilité et détient des participations dans différentes sociétés, et RE, qui était sa compagne et, jusqu’en mai 2015, fondée de pouvoir d’une de ces sociétés, ont fait l’objet de trois articles publiés sur un site Internet en 2015 par G LLC, exploitant de ce site Internet. Ces articles, dont l’un était illustré de quatre photographies représentant les requérants et suggérant que ces derniers menaient une vie luxueuse, présentaient de manière critique le modèle d’investissement de plusieurs de leurs sociétés. L’accès à ces articles était possible par la saisie, dans le moteur de recherche exploité par Google LLC (ci-après « Google »), des noms et prénoms des requérants, tant isolément qu’en combinaison avec certains noms de sociétés. La liste de résultats renvoyait à ces articles au moyen d’un lien, ainsi qu’aux photographies affichées sous la forme de vignettes (« thumbnails »).

Les requérants au principal ont demandé à Google, en tant que responsable du traitement des données à caractère personnel effectué par son moteur de recherche, d’une part, de déréférencer de la liste de résultats de recherche les liens vers les articles en cause, au motif que ceux-ci contiendraient des allégations inexactes et des opinions diffamatoires, et, d’autre part, de retirer les vignettes de la liste des résultats de recherche. Google a refusé de faire droit à cette demande.

Ayant été déboutés tant en première instance qu’en appel, les requérants au principal ont saisi le Bundesgerichtshof (Cour fédérale de justice, Allemagne) d’un recours en Revision, dans le cadre duquel le Bundesgerichtshof a saisi la Cour à titre préjudiciel quant à l’interprétation du RGPD{1} et de la directive 95/46{2}.

Par son arrêt, rendu en grande chambre, la Cour développe sa jurisprudence sur les conditions applicables aux demandes de déréférencement adressées à l’exploitant d’un moteur de recherche sur le fondement des règles relatives à la protection des données à caractère personnel{3}. En particulier, elle examine, d’une part, l’étendue des obligations et des responsabilités qui incombent à l’exploitant d’un moteur de recherche dans le traitement d’une demande de déréférencement fondée sur la prétendue inexactitude des informations figurant dans le contenu référencé et, d’autre part, la charge de la preuve imposée à la personne concernée en ce qui concerne cette inexactitude. Elle se prononce en outre sur la nécessité, aux fins de l’examen d’une demande de suppression de photographies affichées sous la forme de vignettes dans la liste des résultats d’une recherche d’images, de tenir compte du contexte initial de la publication de ces photographies sur Internet.

Appréciation de la Cour

En premier lieu, la Cour dit pour droit que, dans le cadre de la mise en balance entre, d’une part, les droits au respect de la vie privée et à la protection des données à caractère personnel, et, d’autre part, le droit à la liberté d’expression et d’information{4}, aux fins de l’examen d’une demande de déréférencement adressée à l’exploitant d’un moteur de recherche et visant à la suppression de la liste de résultats d’une recherche d’un lien qui mène vers un contenu comportant des informations prétendument inexactes, ce déréférencement n’est pas soumis à la condition que la question de l’exactitude du contenu référencé ait été résolue, au moins à titre provisoire, dans le cadre d’un recours intenté par le demandeur contre le fournisseur de contenu.

À titre liminaire, afin d’examiner dans quelles conditions l’exploitant d’un moteur de recherche est tenu de faire droit à une demande de déréférencement et donc d’effacer de la liste des résultats, affichée à la suite d’une recherche effectuée à partir du nom de la personne concernée, le lien vers une page Internet sur laquelle figurent des allégations que cette personne estime inexactes, la Cour a notamment rappelé ce qui suit : • dans la mesure où l’activité d’un moteur de recherche est susceptible d’affecter significativement et de manière additionnelle par rapport à celle des éditeurs de sites Internet les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel, l’exploitant de ce moteur, en tant que personne déterminant les finalités et les moyens de cette activité, doit assurer, dans le cadre de ses responsabilités, de ses compétences et de ses possibilités, que les garanties prévues par la directive 95/46 et le RGPD puissent développer leur plein effet et qu’une protection efficace et complète des personnes concernées puisse effectivement être réalisée ; • lorsqu’il est saisi d’une demande de déréférencement, l’exploitant d’un moteur de recherche doit vérifier si l’inclusion du lien vers la page Internet en question dans la liste des résultats est nécessaire à l’exercice du droit à la liberté d’information des internautes potentiellement intéressés à avoir accès à cette page Internet au moyen d’une telle recherche, protégée par le droit à la liberté d’expression et d’information ; • le RGPD consacre explicitement l’exigence d’une mise en balance entre, d’une part, les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel et, d’autre part, le droit fondamental à la liberté d’information.

Tout d’abord, la Cour relève que, si les droits au respect de la vie privée et à la protection des données à caractère personnel de la personne concernée prévalent, en règle générale, sur l’intérêt légitime des internautes à avoir accès à l’information en question, cet équilibre peut toutefois dépendre des circonstances pertinentes de chaque cas, notamment de la nature de cette information et de sa sensibilité pour la vie privée de la personne concernée, ainsi que de l’intérêt du public à disposer de ladite information, lequel peut varier, notamment, en fonction du rôle joué par cette personne dans la vie publique.

La question du caractère exact ou non du contenu référencé constitue également un élément pertinent dans le cadre de cette appréciation. C’est ainsi que, dans certaines circonstances, le droit à l’information des internautes et la liberté d’expression du fournisseur de contenu peuvent prévaloir sur les droits à la protection de la vie privée et à la protection des données à caractère personnel, notamment lorsque la personne concernée joue un rôle dans la vie publique. Cependant, ce rapport s’inverse lorsque, à tout le moins, une partie des informations visées par la demande de déréférencement ne présentant pas un caractère mineur au regard de l’ensemble du contenu se révèlent inexactes. Dans une telle hypothèse, le droit d’informer et le droit d’être informé ne sauraient être pris en compte, car ils ne peuvent inclure le droit de diffuser de telles informations et d’y avoir accès.

Ensuite, s’agissant, d’une part, des obligations relatives à l’établissement du caractère exact ou non des informations figurant dans le contenu référencé, la Cour précise que la personne qui demande le déréférencement, en raison de l’inexactitude de telles informations, est tenue d’établir l’inexactitude manifeste de ces informations ou, à tout le moins, d’une partie de ces informations ne présentant pas un caractère mineur au regard de l’ensemble de ce contenu. Toutefois, afin d’éviter de faire peser sur cette personne une charge excessive susceptible de nuire à l’effet utile du droit au déréférencement, il lui incombe uniquement de fournir les éléments de preuve qu’il peut être, compte tenu des circonstances du cas d’espèce, raisonnablement exigé de rechercher de sa part. En principe, cette personne ne saurait être tenue de produire, dès le stade précontentieux, à l’appui de sa demande de déréférencement, une décision juridictionnelle obtenue contre l’éditeur du site Internet, même sous la forme d’une décision prise en référé.

D’autre part, quant aux obligations et responsabilités imposées à l’exploitant du moteur de recherche, la Cour souligne que ce dernier doit, aux fins de vérifier si un contenu peut continuer à être inclus dans la liste de résultats des recherches effectuées par l’intermédiaire de son moteur de recherche à la suite d’une demande de déréférencement, se fonder sur l’ensemble des droits et des intérêts en présence ainsi que sur l’ensemble des circonstances du cas d’espèce. Toutefois, cet exploitant ne saurait être obligé d’enquêter sur les faits et, à cette fin, d’organiser un échange contradictoire avec le fournisseur de contenu visant à obtenir des éléments manquants sur l’exactitude du contenu référencé. Une obligation à contribuer à l’établissement du caractère exact ou non du contenu référencé ferait peser sur ledit exploitant une charge dépassant ce qui peut raisonnablement être attendu de lui au regard de ses responsabilités, compétences et possibilités. Cette solution comporterait un risque sérieux que des contenus qui répondent à un besoin d’information légitime et prépondérant du public soient déréférencés et qu’il devienne ainsi difficile de les trouver sur Internet. Ainsi, il existerait un risque réel d’effet dissuasif sur l’exercice de la liberté d’expression et d’information si un tel exploitant procédait à un déréférencement de manière quasiment systématique, en vue d’éviter d’avoir à supporter la charge d’enquêter sur les faits pertinents pour établir le caractère exact ou non du contenu référencé.

Par conséquent, lorsque le demandeur de déréférencement présente des éléments de preuve établissant le caractère manifestement inexact des informations figurant dans le contenu référencé ou, à tout le moins, d’une partie de ces informations ne présentant pas un caractère mineur au regard de l’ensemble de celui-ci, l’exploitant du moteur de recherche est tenu d’y faire droit. Il en va de même lorsque ce demandeur présente une décision de justice prise contre l’éditeur du site Internet et qui repose sur le constat que des informations figurant dans le contenu référencé, qui ne présentent pas un caractère mineur au regard de l’ensemble de celui-ci, sont, au moins à première vue, inexactes. En revanche, si le caractère inexact de telles informations n’apparaît pas de manière manifeste au vu des éléments de preuve fournis par le demandeur, l’exploitant du moteur de recherche n’est pas tenu, en l’absence d’une telle décision de justice, de faire droit à la demande de déréférencement. Lorsque les informations en cause sont susceptibles de contribuer à un débat d’intérêt général, il y a lieu, au regard de l’ensemble des circonstances du cas d’espèce, d’accorder une importance particulière au droit à la liberté d’expression et d’information.

Enfin, la Cour ajoute que, lorsque l’exploitant d’un moteur de recherche ne donne pas suite à une demande de déréférencement, la personne concernée doit pouvoir saisir l’autorité de contrôle ou l’autorité judiciaire pour que celle-ci effectue les vérifications nécessaires et ordonne à ce responsable d’adopter les mesures qui s’imposent. À cet égard, ce sont notamment les autorités judiciaires qui doivent assurer la pondération des intérêts concurrents, car elles sont les mieux placées pour effectuer une mise en balance complexe et approfondie, qui tienne compte de tous les critères et de tous les éléments établis par la jurisprudence pertinente.

En second lieu, la Cour dit pour droit que, dans le cadre de la mise en balance des droits fondamentaux susvisés, aux fins de l’examen d’une demande de déréférencement tendant à ce que soient supprimées des résultats d’une recherche d’images effectuée à partir du nom d’une personne physique des photographies affichées sous la forme de vignettes qui représentent cette personne, il y a lieu de tenir compte de la valeur informative de ces photographies indépendamment du contexte initial de leur publication sur la page Internet dont elles sont issues. Cependant, il y a lieu de prendre en considération tout élément textuel qui accompagne directement l’affichage de ces photographies dans les résultats de recherche et qui est susceptible d’apporter un éclairage sur la valeur informative de celles-ci.

Pour parvenir à cette conclusion, la Cour souligne que les recherches d’images effectuées par l’intermédiaire d’un moteur de recherche sur Internet à partir du nom d’une personne sont soumises aux mêmes principes que ceux applicables aux recherches de pages Internet et des informations qui y sont contenues. Elle indique que l’affichage, à la suite d’une recherche par nom, sous la forme de vignettes, de photographies de la personne concernée, est de nature à constituer une ingérence particulièrement importante dans les droits à la protection de la vie privée et des données à caractère personnel de cette personne.

Partant, lorsque l’exploitant d’un moteur de recherche est saisi d’une demande de déréférencement tendant à ce que soient supprimées des résultats d’une recherche d’images effectuée à partir du nom d’une personne des photographies affichées sous la forme de vignettes qui représentent cette personne, il doit vérifier si l’affichage des photographies en question est nécessaire à l’exercice du droit à la liberté d’information des internautes potentiellement intéressés à avoir accès à ces photographies au moyen d’une telle recherche.

Or, dans la mesure où le moteur de recherche affiche des photographies de la personne concernée en dehors du contexte dans lequel celles-ci sont publiées sur la page Internet référencée, le plus souvent en vue d’illustrer les éléments textuels que contient cette page, il y a lieu de déterminer si ce contexte doit néanmoins être pris en considération lors de la mise en balance des droits et des intérêts concurrents à effectuer. Dans ce cadre, la question de savoir si ladite appréciation doit également inclure le contenu de la page Internet dans laquelle figure la photographie dont la suppression de l’affichage sous la forme d’une vignette est demandée dépend de l’objet et de la nature du traitement en cause.

En ce qui concerne, premièrement, l’objet du traitement en cause, la Cour note que la publication de photographies en tant que moyen de communication non verbal est susceptible d’avoir un impact plus fort sur les internautes que les publications textuelles. En effet, les photographies sont, en tant que telles, un moyen important d’attirer l’attention des internautes et peuvent susciter l’intérêt à accéder aux articles qu’elles illustrent. Or, en raison notamment du fait qu’elles se prêtent souvent à plusieurs interprétations, leur affichage dans la liste des résultats de la recherche en tant que vignettes peut entraîner une ingérence particulièrement grave dans le droit de la personne concernée à la protection de son image, ce qui doit être pris en compte dans le cadre de la mise en balance entre les droits et les intérêts concurrents. Une mise en balance distincte s’impose selon que sont en cause, d’une part, des articles pourvus de photographies publiées par l’éditeur de la page Internet et qui, insérées dans leur contexte d’origine, illustrent les informations fournies dans ces articles et les opinions qui y sont exprimées, et, d’autre part, des photographies affichées sous la forme de vignettes dans la liste de résultats par l’exploitant d’un moteur de recherche en dehors du contexte dans lequel celles-ci ont été publiées sur la page Internet d’origine.

À cet égard, la Cour rappelle que non seulement le motif justifiant la publication d’une donnée à caractère personnel sur un site Internet ne coïncide pas forcément avec celui qui s’applique à l’activité des moteurs de recherche, mais aussi que, même lorsque tel est le cas, le résultat de la mise en balance des droits et des intérêts en cause à effectuer peut diverger selon qu’il s’agit du traitement effectué par l’exploitant d’un moteur de recherche ou de celui effectué par l’éditeur de cette page Internet. D’une part, les intérêts légitimes justifiant ces traitements peuvent être différents et, d’autre part, les conséquences qu’ont lesdits traitements pour la personne concernée, notamment pour sa vie privée, ne sont pas nécessairement les mêmes{5}.

S’agissant, deuxièmement, de la nature du traitement effectué par l’exploitant du moteur de recherche, la Cour constate que, en repérant les photographies de personnes physiques publiées sur Internet et en les affichant séparément, dans les résultats d’une recherche d’images, sous la forme de vignettes, l’exploitant d’un moteur de recherche offre un service qui implique un traitement de données à caractère personnel autonome et distinct du traitement de l’éditeur de la page Internet dont sont extraites les photographies ainsi que du traitement, dont cet exploitant est également responsable, relatif au référencement de cette page.

Par conséquent, une appréciation autonome de l’activité de l’exploitant du moteur de recherche, consistant en l’affichage des résultats d’une recherche d’images, sous la forme de vignettes, s’impose, car l’atteinte additionnelle aux droits fondamentaux qui résulte d’une telle activité peut être particulièrement intense du fait de l’agrégation, lors d’une recherche par nom, de toutes les informations relatives à la personne concernée qui se trouvent sur Internet. Dans le cadre de cette appréciation autonome, il y a lieu de tenir compte du fait que cet affichage constitue en soi le résultat recherché par l’internaute, indépendamment de sa décision ultérieure d’accéder ou non à la page Internet d’origine.

La Cour observe, toutefois, qu’une telle mise en balance spécifique, qui prend en compte la nature autonome du traitement effectué par l’exploitant du moteur de recherche, est sans préjudice de la pertinence éventuelle d’éléments textuels pouvant directement accompagner l’affichage d’une photographie dans la liste des résultats d’une recherche, de tels éléments étant susceptibles d’apporter un éclairage sur la valeur informative de cette photographie pour le public et, partant, d’influer sur la mise en balance des droits et des intérêts en présence.

{1} Article 17, paragraphe 3, sous a), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).

{2} Article 12, sous b), et article 14, premier alinéa, sous a), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31).

{3} Arrêts du 13 mai 2014, Google Spain et Google (C 131/12, EU:C:2014:317) ainsi que du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C 136/17, EU:C:2019:773) et Google (Portée territoriale du déréférencement) (C 507/17, EU:C:2019:772).

{4} Droits fondamentaux garantis respectivement par les articles 7, 8 et 11 de la charte des droits fondamentaux de l’Union européenne.

{5} Voir arrêt Google Spain et Google, point 86.

Arrêt du 8 décembre 2022, Google (Déréférencement d’un contenu prétendument inexact) (C-460/20) (cf. points 62-65, 68-73, 75-77, disp. 1)

140. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Directive 95/46 - Règlement 2016/679 - Liste de résultats d'une recherche d'images effectuée par l'intermédiaire d'un moteur de recherche à partir du nom d'une personne physique - Affichage, sous la forme de vignettes, des photographies représentant cette personne - Demande de déréférencement à l'exploitant du moteur de recherche - Mise en balance des droits fondamentaux lors du traitement de cette demande - Critères pertinents - Prise en compte de la valeur informative des photographies, indépendamment du contexte initial de leur publication, et des éléments textuels accompagnant leur affichage, susceptibles de clarifier cette valeur - Inclusion

Les requérants au principal, TU, qui occupe des postes à responsabilité et détient des participations dans différentes sociétés, et RE, qui était sa compagne et, jusqu’en mai 2015, fondée de pouvoir d’une de ces sociétés, ont fait l’objet de trois articles publiés sur un site Internet en 2015 par G LLC, exploitant de ce site Internet. Ces articles, dont l’un était illustré de quatre photographies représentant les requérants et suggérant que ces derniers menaient une vie luxueuse, présentaient de manière critique le modèle d’investissement de plusieurs de leurs sociétés. L’accès à ces articles était possible par la saisie, dans le moteur de recherche exploité par Google LLC (ci-après « Google »), des noms et prénoms des requérants, tant isolément qu’en combinaison avec certains noms de sociétés. La liste de résultats renvoyait à ces articles au moyen d’un lien, ainsi qu’aux photographies affichées sous la forme de vignettes (« thumbnails »).

Les requérants au principal ont demandé à Google, en tant que responsable du traitement des données à caractère personnel effectué par son moteur de recherche, d’une part, de déréférencer de la liste de résultats de recherche les liens vers les articles en cause, au motif que ceux-ci contiendraient des allégations inexactes et des opinions diffamatoires, et, d’autre part, de retirer les vignettes de la liste des résultats de recherche. Google a refusé de faire droit à cette demande.

Ayant été déboutés tant en première instance qu’en appel, les requérants au principal ont saisi le Bundesgerichtshof (Cour fédérale de justice, Allemagne) d’un recours en Revision, dans le cadre duquel le Bundesgerichtshof a saisi la Cour à titre préjudiciel quant à l’interprétation du RGPD{1} et de la directive 95/46{2}.

Par son arrêt, rendu en grande chambre, la Cour développe sa jurisprudence sur les conditions applicables aux demandes de déréférencement adressées à l’exploitant d’un moteur de recherche sur le fondement des règles relatives à la protection des données à caractère personnel{3}. En particulier, elle examine, d’une part, l’étendue des obligations et des responsabilités qui incombent à l’exploitant d’un moteur de recherche dans le traitement d’une demande de déréférencement fondée sur la prétendue inexactitude des informations figurant dans le contenu référencé et, d’autre part, la charge de la preuve imposée à la personne concernée en ce qui concerne cette inexactitude. Elle se prononce en outre sur la nécessité, aux fins de l’examen d’une demande de suppression de photographies affichées sous la forme de vignettes dans la liste des résultats d’une recherche d’images, de tenir compte du contexte initial de la publication de ces photographies sur Internet.

Appréciation de la Cour

En premier lieu, la Cour dit pour droit que, dans le cadre de la mise en balance entre, d’une part, les droits au respect de la vie privée et à la protection des données à caractère personnel, et, d’autre part, le droit à la liberté d’expression et d’information{4}, aux fins de l’examen d’une demande de déréférencement adressée à l’exploitant d’un moteur de recherche et visant à la suppression de la liste de résultats d’une recherche d’un lien qui mène vers un contenu comportant des informations prétendument inexactes, ce déréférencement n’est pas soumis à la condition que la question de l’exactitude du contenu référencé ait été résolue, au moins à titre provisoire, dans le cadre d’un recours intenté par le demandeur contre le fournisseur de contenu.

À titre liminaire, afin d’examiner dans quelles conditions l’exploitant d’un moteur de recherche est tenu de faire droit à une demande de déréférencement et donc d’effacer de la liste des résultats, affichée à la suite d’une recherche effectuée à partir du nom de la personne concernée, le lien vers une page Internet sur laquelle figurent des allégations que cette personne estime inexactes, la Cour a notamment rappelé ce qui suit : • dans la mesure où l’activité d’un moteur de recherche est susceptible d’affecter significativement et de manière additionnelle par rapport à celle des éditeurs de sites Internet les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel, l’exploitant de ce moteur, en tant que personne déterminant les finalités et les moyens de cette activité, doit assurer, dans le cadre de ses responsabilités, de ses compétences et de ses possibilités, que les garanties prévues par la directive 95/46 et le RGPD puissent développer leur plein effet et qu’une protection efficace et complète des personnes concernées puisse effectivement être réalisée ; • lorsqu’il est saisi d’une demande de déréférencement, l’exploitant d’un moteur de recherche doit vérifier si l’inclusion du lien vers la page Internet en question dans la liste des résultats est nécessaire à l’exercice du droit à la liberté d’information des internautes potentiellement intéressés à avoir accès à cette page Internet au moyen d’une telle recherche, protégée par le droit à la liberté d’expression et d’information ; • le RGPD consacre explicitement l’exigence d’une mise en balance entre, d’une part, les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel et, d’autre part, le droit fondamental à la liberté d’information.

Tout d’abord, la Cour relève que, si les droits au respect de la vie privée et à la protection des données à caractère personnel de la personne concernée prévalent, en règle générale, sur l’intérêt légitime des internautes à avoir accès à l’information en question, cet équilibre peut toutefois dépendre des circonstances pertinentes de chaque cas, notamment de la nature de cette information et de sa sensibilité pour la vie privée de la personne concernée, ainsi que de l’intérêt du public à disposer de ladite information, lequel peut varier, notamment, en fonction du rôle joué par cette personne dans la vie publique.

La question du caractère exact ou non du contenu référencé constitue également un élément pertinent dans le cadre de cette appréciation. C’est ainsi que, dans certaines circonstances, le droit à l’information des internautes et la liberté d’expression du fournisseur de contenu peuvent prévaloir sur les droits à la protection de la vie privée et à la protection des données à caractère personnel, notamment lorsque la personne concernée joue un rôle dans la vie publique. Cependant, ce rapport s’inverse lorsque, à tout le moins, une partie des informations visées par la demande de déréférencement ne présentant pas un caractère mineur au regard de l’ensemble du contenu se révèlent inexactes. Dans une telle hypothèse, le droit d’informer et le droit d’être informé ne sauraient être pris en compte, car ils ne peuvent inclure le droit de diffuser de telles informations et d’y avoir accès.

Ensuite, s’agissant, d’une part, des obligations relatives à l’établissement du caractère exact ou non des informations figurant dans le contenu référencé, la Cour précise que la personne qui demande le déréférencement, en raison de l’inexactitude de telles informations, est tenue d’établir l’inexactitude manifeste de ces informations ou, à tout le moins, d’une partie de ces informations ne présentant pas un caractère mineur au regard de l’ensemble de ce contenu. Toutefois, afin d’éviter de faire peser sur cette personne une charge excessive susceptible de nuire à l’effet utile du droit au déréférencement, il lui incombe uniquement de fournir les éléments de preuve qu’il peut être, compte tenu des circonstances du cas d’espèce, raisonnablement exigé de rechercher de sa part. En principe, cette personne ne saurait être tenue de produire, dès le stade précontentieux, à l’appui de sa demande de déréférencement, une décision juridictionnelle obtenue contre l’éditeur du site Internet, même sous la forme d’une décision prise en référé.

D’autre part, quant aux obligations et responsabilités imposées à l’exploitant du moteur de recherche, la Cour souligne que ce dernier doit, aux fins de vérifier si un contenu peut continuer à être inclus dans la liste de résultats des recherches effectuées par l’intermédiaire de son moteur de recherche à la suite d’une demande de déréférencement, se fonder sur l’ensemble des droits et des intérêts en présence ainsi que sur l’ensemble des circonstances du cas d’espèce. Toutefois, cet exploitant ne saurait être obligé d’enquêter sur les faits et, à cette fin, d’organiser un échange contradictoire avec le fournisseur de contenu visant à obtenir des éléments manquants sur l’exactitude du contenu référencé. Une obligation à contribuer à l’établissement du caractère exact ou non du contenu référencé ferait peser sur ledit exploitant une charge dépassant ce qui peut raisonnablement être attendu de lui au regard de ses responsabilités, compétences et possibilités. Cette solution comporterait un risque sérieux que des contenus qui répondent à un besoin d’information légitime et prépondérant du public soient déréférencés et qu’il devienne ainsi difficile de les trouver sur Internet. Ainsi, il existerait un risque réel d’effet dissuasif sur l’exercice de la liberté d’expression et d’information si un tel exploitant procédait à un déréférencement de manière quasiment systématique, en vue d’éviter d’avoir à supporter la charge d’enquêter sur les faits pertinents pour établir le caractère exact ou non du contenu référencé.

Par conséquent, lorsque le demandeur de déréférencement présente des éléments de preuve établissant le caractère manifestement inexact des informations figurant dans le contenu référencé ou, à tout le moins, d’une partie de ces informations ne présentant pas un caractère mineur au regard de l’ensemble de celui-ci, l’exploitant du moteur de recherche est tenu d’y faire droit. Il en va de même lorsque ce demandeur présente une décision de justice prise contre l’éditeur du site Internet et qui repose sur le constat que des informations figurant dans le contenu référencé, qui ne présentent pas un caractère mineur au regard de l’ensemble de celui-ci, sont, au moins à première vue, inexactes. En revanche, si le caractère inexact de telles informations n’apparaît pas de manière manifeste au vu des éléments de preuve fournis par le demandeur, l’exploitant du moteur de recherche n’est pas tenu, en l’absence d’une telle décision de justice, de faire droit à la demande de déréférencement. Lorsque les informations en cause sont susceptibles de contribuer à un débat d’intérêt général, il y a lieu, au regard de l’ensemble des circonstances du cas d’espèce, d’accorder une importance particulière au droit à la liberté d’expression et d’information.

Enfin, la Cour ajoute que, lorsque l’exploitant d’un moteur de recherche ne donne pas suite à une demande de déréférencement, la personne concernée doit pouvoir saisir l’autorité de contrôle ou l’autorité judiciaire pour que celle-ci effectue les vérifications nécessaires et ordonne à ce responsable d’adopter les mesures qui s’imposent. À cet égard, ce sont notamment les autorités judiciaires qui doivent assurer la pondération des intérêts concurrents, car elles sont les mieux placées pour effectuer une mise en balance complexe et approfondie, qui tienne compte de tous les critères et de tous les éléments établis par la jurisprudence pertinente.

En second lieu, la Cour dit pour droit que, dans le cadre de la mise en balance des droits fondamentaux susvisés, aux fins de l’examen d’une demande de déréférencement tendant à ce que soient supprimées des résultats d’une recherche d’images effectuée à partir du nom d’une personne physique des photographies affichées sous la forme de vignettes qui représentent cette personne, il y a lieu de tenir compte de la valeur informative de ces photographies indépendamment du contexte initial de leur publication sur la page Internet dont elles sont issues. Cependant, il y a lieu de prendre en considération tout élément textuel qui accompagne directement l’affichage de ces photographies dans les résultats de recherche et qui est susceptible d’apporter un éclairage sur la valeur informative de celles-ci.

Pour parvenir à cette conclusion, la Cour souligne que les recherches d’images effectuées par l’intermédiaire d’un moteur de recherche sur Internet à partir du nom d’une personne sont soumises aux mêmes principes que ceux applicables aux recherches de pages Internet et des informations qui y sont contenues. Elle indique que l’affichage, à la suite d’une recherche par nom, sous la forme de vignettes, de photographies de la personne concernée, est de nature à constituer une ingérence particulièrement importante dans les droits à la protection de la vie privée et des données à caractère personnel de cette personne.

Partant, lorsque l’exploitant d’un moteur de recherche est saisi d’une demande de déréférencement tendant à ce que soient supprimées des résultats d’une recherche d’images effectuée à partir du nom d’une personne des photographies affichées sous la forme de vignettes qui représentent cette personne, il doit vérifier si l’affichage des photographies en question est nécessaire à l’exercice du droit à la liberté d’information des internautes potentiellement intéressés à avoir accès à ces photographies au moyen d’une telle recherche.

Or, dans la mesure où le moteur de recherche affiche des photographies de la personne concernée en dehors du contexte dans lequel celles-ci sont publiées sur la page Internet référencée, le plus souvent en vue d’illustrer les éléments textuels que contient cette page, il y a lieu de déterminer si ce contexte doit néanmoins être pris en considération lors de la mise en balance des droits et des intérêts concurrents à effectuer. Dans ce cadre, la question de savoir si ladite appréciation doit également inclure le contenu de la page Internet dans laquelle figure la photographie dont la suppression de l’affichage sous la forme d’une vignette est demandée dépend de l’objet et de la nature du traitement en cause.

En ce qui concerne, premièrement, l’objet du traitement en cause, la Cour note que la publication de photographies en tant que moyen de communication non verbal est susceptible d’avoir un impact plus fort sur les internautes que les publications textuelles. En effet, les photographies sont, en tant que telles, un moyen important d’attirer l’attention des internautes et peuvent susciter l’intérêt à accéder aux articles qu’elles illustrent. Or, en raison notamment du fait qu’elles se prêtent souvent à plusieurs interprétations, leur affichage dans la liste des résultats de la recherche en tant que vignettes peut entraîner une ingérence particulièrement grave dans le droit de la personne concernée à la protection de son image, ce qui doit être pris en compte dans le cadre de la mise en balance entre les droits et les intérêts concurrents. Une mise en balance distincte s’impose selon que sont en cause, d’une part, des articles pourvus de photographies publiées par l’éditeur de la page Internet et qui, insérées dans leur contexte d’origine, illustrent les informations fournies dans ces articles et les opinions qui y sont exprimées, et, d’autre part, des photographies affichées sous la forme de vignettes dans la liste de résultats par l’exploitant d’un moteur de recherche en dehors du contexte dans lequel celles-ci ont été publiées sur la page Internet d’origine.

À cet égard, la Cour rappelle que non seulement le motif justifiant la publication d’une donnée à caractère personnel sur un site Internet ne coïncide pas forcément avec celui qui s’applique à l’activité des moteurs de recherche, mais aussi que, même lorsque tel est le cas, le résultat de la mise en balance des droits et des intérêts en cause à effectuer peut diverger selon qu’il s’agit du traitement effectué par l’exploitant d’un moteur de recherche ou de celui effectué par l’éditeur de cette page Internet. D’une part, les intérêts légitimes justifiant ces traitements peuvent être différents et, d’autre part, les conséquences qu’ont lesdits traitements pour la personne concernée, notamment pour sa vie privée, ne sont pas nécessairement les mêmes{5}.

S’agissant, deuxièmement, de la nature du traitement effectué par l’exploitant du moteur de recherche, la Cour constate que, en repérant les photographies de personnes physiques publiées sur Internet et en les affichant séparément, dans les résultats d’une recherche d’images, sous la forme de vignettes, l’exploitant d’un moteur de recherche offre un service qui implique un traitement de données à caractère personnel autonome et distinct du traitement de l’éditeur de la page Internet dont sont extraites les photographies ainsi que du traitement, dont cet exploitant est également responsable, relatif au référencement de cette page.

Par conséquent, une appréciation autonome de l’activité de l’exploitant du moteur de recherche, consistant en l’affichage des résultats d’une recherche d’images, sous la forme de vignettes, s’impose, car l’atteinte additionnelle aux droits fondamentaux qui résulte d’une telle activité peut être particulièrement intense du fait de l’agrégation, lors d’une recherche par nom, de toutes les informations relatives à la personne concernée qui se trouvent sur Internet. Dans le cadre de cette appréciation autonome, il y a lieu de tenir compte du fait que cet affichage constitue en soi le résultat recherché par l’internaute, indépendamment de sa décision ultérieure d’accéder ou non à la page Internet d’origine.

La Cour observe, toutefois, qu’une telle mise en balance spécifique, qui prend en compte la nature autonome du traitement effectué par l’exploitant du moteur de recherche, est sans préjudice de la pertinence éventuelle d’éléments textuels pouvant directement accompagner l’affichage d’une photographie dans la liste des résultats d’une recherche, de tels éléments étant susceptibles d’apporter un éclairage sur la valeur informative de cette photographie pour le public et, partant, d’influer sur la mise en balance des droits et des intérêts en présence.

{1} Article 17, paragraphe 3, sous a), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).

{2} Article 12, sous b), et article 14, premier alinéa, sous a), de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31).

{3} Arrêts du 13 mai 2014, Google Spain et Google (C 131/12, EU:C:2014:317) ainsi que du 24 septembre 2019, GC e.a. (Déréférencement de données sensibles) (C 136/17, EU:C:2019:773) et Google (Portée territoriale du déréférencement) (C 507/17, EU:C:2019:772).

{4} Droits fondamentaux garantis respectivement par les articles 7, 8 et 11 de la charte des droits fondamentaux de l’Union européenne.

{5} Voir arrêt Google Spain et Google, point 86.

Arrêt du 8 décembre 2022, Google (Déréférencement d’un contenu prétendument inexact) (C-460/20) (cf. points 90, 93, 94, 96, 98, 100-105, 108, disp. 2)

141. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Traitement de données à caractère personnel répondant à une finalité autre que celle de la collecte de ces données - Collecte de données aux fins de détection d'une infraction pénale et d'enquête pénale - Personne étant considérée comme victime au moment de la collecte - Traitement de données aux fins de la poursuite de ladite personne à l'issue de l'enquête pénale - Pluralité de finalités - Licéité dudit traitement - Conditions - Pertinence des conditions de l'article 4, paragraphe 2 - Nécessité et proportionnalité

Voir le texte de la décision.

Arrêt du 8 décembre 2022, Inspektor v Inspektorata kam Visshia sadeben savet (Finalités du traitement de données - Enquête pénale) (C-180/21) (cf. points 42-63, disp. 1)

142. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Notion de traitement de données à caractère personnel - Production des dossiers relatifs aux procédures - Inclusion

Voir le texte de la décision.

Arrêt du 8 décembre 2022, Inspektor v Inspektorata kam Visshia sadeben savet (Finalités du traitement de données - Enquête pénale) (C-180/21) (cf. points 69-72)

143. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Traitement de données à caractère personnel effectué par le parquet d'un État membre aux fins d'exercer ses droits de la défense dans le cadre d'un recours en responsabilité de l'État - Dossiers ouverts aux fins énoncées à l'article 1er, paragraphe 1, de la directive 2016/680 - Inclusion - Conditions

Voir le texte de la décision.

Arrêt du 8 décembre 2022, Inspektor v Inspektorata kam Visshia sadeben savet (Finalités du traitement de données - Enquête pénale) (C-180/21) (cf. points 73-82, 97, disp. 2)

144. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Traitement de données à caractère personnel effectué par le parquet d'un État membre aux fins d'exercer ses droits de la défense dans le cadre d'un recours en responsabilité de l'État - Admissibilité - Conditions

Voir le texte de la décision.

Arrêt du 8 décembre 2022, Inspektor v Inspektorata kam Visshia sadeben savet (Finalités du traitement de données - Enquête pénale) (C-180/21) (cf. points 83, 87-93, 95-97, disp. 3)

145. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Exclusivité à l'égard du traitement nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers

Voir le texte de la décision.

Arrêt du 8 décembre 2022, Inspektor v Inspektorata kam Visshia sadeben savet (Finalités du traitement de données - Enquête pénale) (C-180/21) (cf. points 84-86)

146. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire au respect d'une obligation légale à laquelle le responsable du traitement est soumis - Conditions

Voir le texte de la décision.

Arrêt du 8 décembre 2022, Inspektor v Inspektorata kam Visshia sadeben savet (Finalités du traitement de données - Enquête pénale) (C-180/21) (cf. point 94)

147. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Voies de recours - Recours juridictionnels, parallèlement introduits contre une autorité de contrôle et un responsable du traitement ou un sous-traitant - Articulation - Autonomie procédurale des États membres - Conditions



Arrêt du 12 janvier 2023, Budapesti Elektromos Művek (C-132/21) (cf. points 34, 35, 42, 45-47, 50-55, 57 et disp.)

148. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Objectif - Droit d'accès de la personne concernée aux données à caractère personnel la concernant - Communication desdites données aux destinataires - Obligations du responsable du traitement - Fourniture à ladite personne de l'identité de ces destinataires - Portée - Limites

Voir texte de la décision.

Arrêt du 12 janvier 2023, Österreichische Post (Informations relatives aux destinataires de données personnelles) (C-154/21) (cf. points 34, 37, 38, 42-51 et disp.)

149. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Traitement portant sur des catégories particulières de données - Traitement autorisé uniquement en cas de nécessité absolue - Notion - Portée - Conditions renforcées de licéité du traitement - Limitation des finalités - Minimisation des données - Législation nationale prévoyant la collecte systématique des données biométriques et génétiques de toute personne mise en examen pour une infraction intentionnelle poursuivie d'office aux fins de leur enregistrement - Inadmissibilité

Dans le cadre d'une procédure pénale pour fraude fiscale engagée par les autorités bulgares, V.S. a été mise en examen pour sa participation alléguée à un groupe criminel organisé, constitué dans un but d’enrichissement, en vue de commettre de manière concertée des délits sur le territoire bulgare. À la suite de cette mise en examen, la police bulgare a invité V.S. à se soumettre à la collecte de ses données dactyloscopiques et photographiques aux fins de leur enregistrement et à un prélèvement en vue d’établir son profil ADN. V.S. s’est opposée à cette collecte.

En s’appuyant sur la législation nationale qui prévoit l’« enregistrement policier » de personnes mises en examen pour une infraction pénale intentionnelle poursuivie d’office, les autorités de police ont demandé au Spetsializiran nakazatelen sad (tribunal pénal spécialisé, Bulgarie) d’autoriser l’exécution forcée de la collecte des données génétiques et biométriques de V.S. Seules des copies de l’ordonnance de sa mise en examen et de la déclaration de son refus à la collecte de ses données accompagnaient la requête des autorités de police.

Cette juridiction nourrissait des doutes sur la compatibilité de la législation bulgare applicable à cet « enregistrement policier » avec la directive 2016/680{1}, lue à la lumière de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »), et a, par conséquent, saisi la Cour à titre préjudiciel.

Dans son arrêt, la Cour précise, tout d’abord, les conditions dans lesquelles le traitement des données biométriques et génétiques par les autorités de police peut être considéré comme étant autorisé par le droit d’un État membre, au sens de la directive 2016/680. Elle se prononce, ensuite, sur la mise en œuvre de l’exigence, visée à cette directive, concernant le traitement de données d’une catégorie de personnes à l’égard desquelles il existe des motifs sérieux de considérer qu’elles sont impliquées dans une infraction pénale et sur le respect du droit à une protection juridictionnelle effective ainsi que du principe de la présomption d’innocence dans le cas où la législation nationale permet à la juridiction nationale compétente d’autoriser la collecte forcée de ces données, considérées comme « sensibles » par le législateur de l’Union. Elle se penche, enfin, sur la question de la compatibilité de la législation nationale prévoyant la collecte systématique de ces données avec les dispositions de la directive 2016/680 qui portent sur leur traitement, en tenant compte des principes y applicables.

Appréciation de la Cour

Tout d’abord, la Cour constate que la directive 2016/680, lue à la lumière de la Charte{2}, doit être interprétée en ce sens que le traitement de données biométriques et génétiques par les autorités de police en vue de leurs activités de recherche, à des fins de lutte contre la criminalité et de maintien de l’ordre public, est autorisé par le droit d’un État membre, dès lors que le droit de celui-ci contient une base juridique suffisamment claire et précise pour autoriser ledit traitement. Le fait que l’acte législatif national contenant une telle base juridique se réfère, par ailleurs, au règlement général sur la protection des données{3}, et non à la directive 2016/680, n’est pas de nature, en lui-même, à remettre en cause l’existence d’une telle autorisation, pour autant qu’il ressort, de manière suffisamment claire, précise et dénuée d’équivoque de l’interprétation de l’ensemble des dispositions applicables du droit national que le traitement de données biométriques et génétiques en cause relève du champ d’application de cette directive, et non du RGPD.

Dans ce contexte, compte tenu du fait que la législation nationale pertinente se référait aux dispositions du RGPD qui régissent le traitement de données sensibles, tout en reproduisant le contenu des dispositions de la directive 2016/680 qui visent le traitement des mêmes données{4}, la Cour relève que ces dispositions ne sont pas équivalentes. En effet, alors qu’un traitement de données sensibles par les autorités compétentes à des fins notamment de prévention et de détection des infractions pénales relevant de la directive 2016/680 est susceptible d’être autorisé uniquement en cas de nécessité absolue et doit être encadré par des garanties appropriées et prévu par le droit de l’Union ou par le droit d’un État membre, le RGPD énonce une interdiction de principe du traitement de ces données, assortie d’une liste d’exceptions. Si le législateur national peut prévoir, dans le cadre du même instrument législatif, le traitement de données à caractère personnel à des fins relevant de la directive 2016/680 ainsi qu’à d’autres fins relevant du RGPD, il est obligé de s’assurer de l’absence d’ambiguïté quant à l’applicabilité de l’un ou de l’autre de ces deux actes de l’Union à la collecte des données sensibles.

En outre, s’agissant d’une éventuelle transposition incorrecte de la directive 2016/680, invoquée par la juridiction de renvoi, la Cour souligne que cette directive n’exige pas que les dispositions nationales qui autorisent les traitements de données relevant de son champ d’application contiennent une référence à ladite directive. Elle précise que, lorsque le législateur national prévoit le traitement de données biométriques et génétiques par des autorités compétentes susceptibles de relever soit du champ d’application de cette directive, soit de celui du RGPD, il peut, dans un souci de clarté et de précision, se référer explicitement, d’une part, aux dispositions de droit national assurant la transposition de cette directive et, d’autre part, au RGPD, sans être obligé de mentionner ladite directive. Toutefois, en cas d’une contradiction apparente des dispositions nationales autorisant le traitement de données en cause et celles semblant l’exclure, la juridiction nationale doit donner à ces dispositions une interprétation qui préserve l’effet utile de la directive 2016/680.

Ensuite, la Cour dit pour droit que la directive 2016/680{5} et la Charte{6} ne s’opposent pas à une législation nationale qui prévoit que, en cas de refus de la personne mise en examen, pour une infraction intentionnelle poursuivie d’office, de coopérer spontanément à la collecte des données biométriques et génétiques la concernant aux fins de leur enregistrement, la juridiction pénale compétente est tenue d’autoriser une mesure d’exécution forcée de cette collecte, sans disposer du pouvoir d’apprécier s’il existe des motifs sérieux de considérer que la personne concernée a commis l’infraction pour laquelle elle est mise en examen, pour autant que le droit national garantisse ultérieurement le contrôle juridictionnel effectif des conditions de cette mise en examen, dont découle l’autorisation de procéder à cette collecte.

À cet égard, la Cour rappelle que, en vertu de la directive 2016/680{7}, les États membres doivent veiller à ce qu’une distinction claire soit opérée entre les données des différentes catégories de personnes concernées, de manière à ce que le même degré d’ingérence dans leur droit fondamental à la protection de leurs données à caractère personnel ne leur soit pas indifféremment imposé, quelle que soit la catégorie à laquelle elles appartiennent. Cependant, cette obligation n’est pas absolue. Au demeurant, dans la mesure où cette directive vise la catégorie de personnes à l’égard desquelles il existe des motifs sérieux de croire qu’elles ont commis une infraction pénale, la Cour précise que l’existence d’un nombre suffisant d’éléments de preuve de la culpabilité d’une personne constitue, en principe, un motif sérieux de croire que celle-ci a commis l’infraction en cause. Ainsi, la directive 2016/680 ne s’oppose pas à une législation nationale prévoyant la collecte forcée des données des personnes à l’égard desquelles sont réunis suffisamment d’éléments de preuve de ce qu’elles sont coupables d’avoir commis une infraction intentionnelle poursuivie d’office et qui ont été mises en examen pour ce motif .

En ce qui concerne le respect du droit à une protection juridictionnelle effective, dès lors que la juridiction nationale compétente, en vue d’autoriser une mesure d’exécution forcée de la collecte de données sensibles d’une personne mise en examen, ne peut pas contrôler, sur le fond, les conditions de sa mise en examen, la Cour souligne, notamment, que le fait de soustraire temporairement au contrôle du juge l’appréciation des preuves sur lesquelles est fondée la mise en examen de la personne concernée peut s’avérer justifié pendant la phase préliminaire de la procédure pénale. En effet, un tel contrôle, lors de cette phase, pourrait entraver le déroulement de l’enquête pénale au cours de laquelle ces données sont collectées et limiter excessivement la capacité des enquêteurs à élucider d’autres infractions sur la base d’une comparaison de ces données avec des données recueillies lors d’autres enquêtes. Cette limitation de la protection juridictionnelle effective n’est donc pas disproportionnée, dès lors que le droit national garantit ultérieurement un contrôle juridictionnel effectif.

S'agissant du respect, par une décision judiciaire autorisant la collecte des données en cause, du droit à la présomption d’innocence, la Cour relève, d’une part, que dans la mesure où, en l’espèce, cette collecte est limitée à la catégorie des personnes dont la responsabilité pénale n’a pas encore été établie, elle ne saurait être considérée comme étant de nature à refléter le sentiment des autorités que ces personnes sont coupables. D’autre part, le fait que la juridiction qui doit statuer sur la culpabilité de la personne concernée ne puisse pas apprécier, à ce stade de la procédure pénale, le caractère suffisant des éléments de preuve sur lesquels repose la mise en examen de cette personne constitue une garantie du respect de son droit à la présomption d’innocence.

Enfin, la Cour conclut que la directive 2016/680{8} s’oppose à une législation nationale qui prévoit la collecte systématique des données biométriques et génétiques de toute personne mise en examen pour une infraction intentionnelle poursuivie d’office aux fins de leur enregistrement, sans prévoir l’obligation, pour l’autorité compétente, de vérifier et de démontrer, d’une part, si cette collecte est absolument nécessaire à la réalisation des objectifs concrets poursuivis et, d’autre part, si ces objectifs ne peuvent pas être atteints par des mesures constituant une ingérence de moindre gravité pour les droits et les libertés de la personne concernée.

À cet égard, la Cour souligne que la directive 2016/680 tend à assurer, entre autres, une protection accrue à l’égard des traitements des données sensibles, au nombre desquelles figurent les données biométriques et génétiques, dans la mesure où ils sont susceptibles d’engendrer des risques importants pour les libertés et les droits fondamentaux. L’exigence y visée, selon laquelle ces traitements sont autorisés « uniquement en cas de nécessité absolue », doit être interprétée comme définissant des conditions renforcées de licéité du traitement de ces données sensibles{9}. De plus, la portée de cette exigence doit également être déterminée au regard des principes relatifs au traitement des données, tels que la limitation des finalités et la minimisation des données.

Dans ce contexte, une législation nationale qui prévoit la collecte systématique des données biométriques et génétiques de toute personne mise en examen pour une infraction intentionnelle poursuivie d’office aux fins de leur enregistrement est, en principe, contraire à cette exigence. En effet, elle est susceptible de conduire, de manière indifférenciée et généralisée, à la collecte des données de la plupart des personnes mises en examen dès lors que la notion d’« infraction pénale intentionnelle poursuivie d’office » revêt un caractère particulièrement général et est susceptible de s’appliquer à un grand nombre d’infractions pénales, indépendamment de leur nature, de leur gravité, des circonstances particulières de ces infractions, de leur lien éventuel avec d’autres procédures en cours, des antécédents judiciaires de la personne concernée ou encore de son profil individuel.

{1} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2} Article 10, sous a), de la directive 2016/680, lu à la lumière de l’article 52 de la Charte.

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{4} Respectivement, l’article 9 du RGPD et l’article 10 de la directive 2016/680.

{5} Article 6, sous a), de la directive 2016/680.

{6} Articles 47 et 48 de la Charte, consacrant respectivement le droit à une protection juridictionnelle effective et le principe de la présomption d’innocence.

{7} Article 6 de la directive 2016/680.

{8} Article 10 de la directive 2016/680, lu en combinaison avec son article 4, paragraphe 1, sous a) à c), et son article 8, paragraphes 1 et 2.

{9} Au regard des conditions découlant de l’article 4, paragraphe 1, sous b) et c), et de l’article 8, paragraphe 1, de la directive 2016/680.

Arrêt du 26 janvier 2023, Ministerstvo na vatreshnite raboti (Enregistrement de données biométriques et génétiques par la police) (C-205/21) (cf. points 116-135, disp. 3)

150. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Traitement portant sur des catégories particulières de données - Autorisation de ce traitement par le droit d'un État membre - Législation nationale imposant la collecte, par les autorités de police d'un État membre, des données biométriques et génétiques des personnes mises en examen, aux fins de leur enregistrement - Dispositions nationales se référant au règlement 2016/679, tout en reproduisant le contenu de la directive 2016/680 - Admissibilité - Conditions

Dans le cadre d'une procédure pénale pour fraude fiscale engagée par les autorités bulgares, V.S. a été mise en examen pour sa participation alléguée à un groupe criminel organisé, constitué dans un but d’enrichissement, en vue de commettre de manière concertée des délits sur le territoire bulgare. À la suite de cette mise en examen, la police bulgare a invité V.S. à se soumettre à la collecte de ses données dactyloscopiques et photographiques aux fins de leur enregistrement et à un prélèvement en vue d’établir son profil ADN. V.S. s’est opposée à cette collecte.

En s’appuyant sur la législation nationale qui prévoit l’« enregistrement policier » de personnes mises en examen pour une infraction pénale intentionnelle poursuivie d’office, les autorités de police ont demandé au Spetsializiran nakazatelen sad (tribunal pénal spécialisé, Bulgarie) d’autoriser l’exécution forcée de la collecte des données génétiques et biométriques de V.S. Seules des copies de l’ordonnance de sa mise en examen et de la déclaration de son refus à la collecte de ses données accompagnaient la requête des autorités de police.

Cette juridiction nourrissait des doutes sur la compatibilité de la législation bulgare applicable à cet « enregistrement policier » avec la directive 2016/680{1}, lue à la lumière de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »), et a, par conséquent, saisi la Cour à titre préjudiciel.

Dans son arrêt, la Cour précise, tout d’abord, les conditions dans lesquelles le traitement des données biométriques et génétiques par les autorités de police peut être considéré comme étant autorisé par le droit d’un État membre, au sens de la directive 2016/680. Elle se prononce, ensuite, sur la mise en œuvre de l’exigence, visée à cette directive, concernant le traitement de données d’une catégorie de personnes à l’égard desquelles il existe des motifs sérieux de considérer qu’elles sont impliquées dans une infraction pénale et sur le respect du droit à une protection juridictionnelle effective ainsi que du principe de la présomption d’innocence dans le cas où la législation nationale permet à la juridiction nationale compétente d’autoriser la collecte forcée de ces données, considérées comme « sensibles » par le législateur de l’Union. Elle se penche, enfin, sur la question de la compatibilité de la législation nationale prévoyant la collecte systématique de ces données avec les dispositions de la directive 2016/680 qui portent sur leur traitement, en tenant compte des principes y applicables.

Appréciation de la Cour

Tout d’abord, la Cour constate que la directive 2016/680, lue à la lumière de la Charte{2}, doit être interprétée en ce sens que le traitement de données biométriques et génétiques par les autorités de police en vue de leurs activités de recherche, à des fins de lutte contre la criminalité et de maintien de l’ordre public, est autorisé par le droit d’un État membre, dès lors que le droit de celui-ci contient une base juridique suffisamment claire et précise pour autoriser ledit traitement. Le fait que l’acte législatif national contenant une telle base juridique se réfère, par ailleurs, au règlement général sur la protection des données{3}, et non à la directive 2016/680, n’est pas de nature, en lui-même, à remettre en cause l’existence d’une telle autorisation, pour autant qu’il ressort, de manière suffisamment claire, précise et dénuée d’équivoque de l’interprétation de l’ensemble des dispositions applicables du droit national que le traitement de données biométriques et génétiques en cause relève du champ d’application de cette directive, et non du RGPD.

Dans ce contexte, compte tenu du fait que la législation nationale pertinente se référait aux dispositions du RGPD qui régissent le traitement de données sensibles, tout en reproduisant le contenu des dispositions de la directive 2016/680 qui visent le traitement des mêmes données{4}, la Cour relève que ces dispositions ne sont pas équivalentes. En effet, alors qu’un traitement de données sensibles par les autorités compétentes à des fins notamment de prévention et de détection des infractions pénales relevant de la directive 2016/680 est susceptible d’être autorisé uniquement en cas de nécessité absolue et doit être encadré par des garanties appropriées et prévu par le droit de l’Union ou par le droit d’un État membre, le RGPD énonce une interdiction de principe du traitement de ces données, assortie d’une liste d’exceptions. Si le législateur national peut prévoir, dans le cadre du même instrument législatif, le traitement de données à caractère personnel à des fins relevant de la directive 2016/680 ainsi qu’à d’autres fins relevant du RGPD, il est obligé de s’assurer de l’absence d’ambiguïté quant à l’applicabilité de l’un ou de l’autre de ces deux actes de l’Union à la collecte des données sensibles.

En outre, s’agissant d’une éventuelle transposition incorrecte de la directive 2016/680, invoquée par la juridiction de renvoi, la Cour souligne que cette directive n’exige pas que les dispositions nationales qui autorisent les traitements de données relevant de son champ d’application contiennent une référence à ladite directive. Elle précise que, lorsque le législateur national prévoit le traitement de données biométriques et génétiques par des autorités compétentes susceptibles de relever soit du champ d’application de cette directive, soit de celui du RGPD, il peut, dans un souci de clarté et de précision, se référer explicitement, d’une part, aux dispositions de droit national assurant la transposition de cette directive et, d’autre part, au RGPD, sans être obligé de mentionner ladite directive. Toutefois, en cas d’une contradiction apparente des dispositions nationales autorisant le traitement de données en cause et celles semblant l’exclure, la juridiction nationale doit donner à ces dispositions une interprétation qui préserve l’effet utile de la directive 2016/680.

Ensuite, la Cour dit pour droit que la directive 2016/680{5} et la Charte{6} ne s’opposent pas à une législation nationale qui prévoit que, en cas de refus de la personne mise en examen, pour une infraction intentionnelle poursuivie d’office, de coopérer spontanément à la collecte des données biométriques et génétiques la concernant aux fins de leur enregistrement, la juridiction pénale compétente est tenue d’autoriser une mesure d’exécution forcée de cette collecte, sans disposer du pouvoir d’apprécier s’il existe des motifs sérieux de considérer que la personne concernée a commis l’infraction pour laquelle elle est mise en examen, pour autant que le droit national garantisse ultérieurement le contrôle juridictionnel effectif des conditions de cette mise en examen, dont découle l’autorisation de procéder à cette collecte.

À cet égard, la Cour rappelle que, en vertu de la directive 2016/680{7}, les États membres doivent veiller à ce qu’une distinction claire soit opérée entre les données des différentes catégories de personnes concernées, de manière à ce que le même degré d’ingérence dans leur droit fondamental à la protection de leurs données à caractère personnel ne leur soit pas indifféremment imposé, quelle que soit la catégorie à laquelle elles appartiennent. Cependant, cette obligation n’est pas absolue. Au demeurant, dans la mesure où cette directive vise la catégorie de personnes à l’égard desquelles il existe des motifs sérieux de croire qu’elles ont commis une infraction pénale, la Cour précise que l’existence d’un nombre suffisant d’éléments de preuve de la culpabilité d’une personne constitue, en principe, un motif sérieux de croire que celle-ci a commis l’infraction en cause. Ainsi, la directive 2016/680 ne s’oppose pas à une législation nationale prévoyant la collecte forcée des données des personnes à l’égard desquelles sont réunis suffisamment d’éléments de preuve de ce qu’elles sont coupables d’avoir commis une infraction intentionnelle poursuivie d’office et qui ont été mises en examen pour ce motif .

En ce qui concerne le respect du droit à une protection juridictionnelle effective, dès lors que la juridiction nationale compétente, en vue d’autoriser une mesure d’exécution forcée de la collecte de données sensibles d’une personne mise en examen, ne peut pas contrôler, sur le fond, les conditions de sa mise en examen, la Cour souligne, notamment, que le fait de soustraire temporairement au contrôle du juge l’appréciation des preuves sur lesquelles est fondée la mise en examen de la personne concernée peut s’avérer justifié pendant la phase préliminaire de la procédure pénale. En effet, un tel contrôle, lors de cette phase, pourrait entraver le déroulement de l’enquête pénale au cours de laquelle ces données sont collectées et limiter excessivement la capacité des enquêteurs à élucider d’autres infractions sur la base d’une comparaison de ces données avec des données recueillies lors d’autres enquêtes. Cette limitation de la protection juridictionnelle effective n’est donc pas disproportionnée, dès lors que le droit national garantit ultérieurement un contrôle juridictionnel effectif.

S'agissant du respect, par une décision judiciaire autorisant la collecte des données en cause, du droit à la présomption d’innocence, la Cour relève, d’une part, que dans la mesure où, en l’espèce, cette collecte est limitée à la catégorie des personnes dont la responsabilité pénale n’a pas encore été établie, elle ne saurait être considérée comme étant de nature à refléter le sentiment des autorités que ces personnes sont coupables. D’autre part, le fait que la juridiction qui doit statuer sur la culpabilité de la personne concernée ne puisse pas apprécier, à ce stade de la procédure pénale, le caractère suffisant des éléments de preuve sur lesquels repose la mise en examen de cette personne constitue une garantie du respect de son droit à la présomption d’innocence.

Enfin, la Cour conclut que la directive 2016/680{8} s’oppose à une législation nationale qui prévoit la collecte systématique des données biométriques et génétiques de toute personne mise en examen pour une infraction intentionnelle poursuivie d’office aux fins de leur enregistrement, sans prévoir l’obligation, pour l’autorité compétente, de vérifier et de démontrer, d’une part, si cette collecte est absolument nécessaire à la réalisation des objectifs concrets poursuivis et, d’autre part, si ces objectifs ne peuvent pas être atteints par des mesures constituant une ingérence de moindre gravité pour les droits et les libertés de la personne concernée.

À cet égard, la Cour souligne que la directive 2016/680 tend à assurer, entre autres, une protection accrue à l’égard des traitements des données sensibles, au nombre desquelles figurent les données biométriques et génétiques, dans la mesure où ils sont susceptibles d’engendrer des risques importants pour les libertés et les droits fondamentaux. L’exigence y visée, selon laquelle ces traitements sont autorisés « uniquement en cas de nécessité absolue », doit être interprétée comme définissant des conditions renforcées de licéité du traitement de ces données sensibles{9}. De plus, la portée de cette exigence doit également être déterminée au regard des principes relatifs au traitement des données, tels que la limitation des finalités et la minimisation des données.

Dans ce contexte, une législation nationale qui prévoit la collecte systématique des données biométriques et génétiques de toute personne mise en examen pour une infraction intentionnelle poursuivie d’office aux fins de leur enregistrement est, en principe, contraire à cette exigence. En effet, elle est susceptible de conduire, de manière indifférenciée et généralisée, à la collecte des données de la plupart des personnes mises en examen dès lors que la notion d’« infraction pénale intentionnelle poursuivie d’office » revêt un caractère particulièrement général et est susceptible de s’appliquer à un grand nombre d’infractions pénales, indépendamment de leur nature, de leur gravité, des circonstances particulières de ces infractions, de leur lien éventuel avec d’autres procédures en cours, des antécédents judiciaires de la personne concernée ou encore de son profil individuel.

{1} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2} Article 10, sous a), de la directive 2016/680, lu à la lumière de l’article 52 de la Charte.

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{4} Respectivement, l’article 9 du RGPD et l’article 10 de la directive 2016/680.

{5} Article 6, sous a), de la directive 2016/680.

{6} Articles 47 et 48 de la Charte, consacrant respectivement le droit à une protection juridictionnelle effective et le principe de la présomption d’innocence.

{7} Article 6 de la directive 2016/680.

{8} Article 10 de la directive 2016/680, lu en combinaison avec son article 4, paragraphe 1, sous a) à c), et son article 8, paragraphes 1 et 2.

{9} Au regard des conditions découlant de l’article 4, paragraphe 1, sous b) et c), et de l’article 8, paragraphe 1, de la directive 2016/680.

Arrêt du 26 janvier 2023, Ministerstvo na vatreshnite raboti (Enregistrement de données biométriques et génétiques par la police) (C-205/21) (cf. points 62-67, 72-76, disp. 1)

151. Actes des institutions - Directives - Exécution par les États membres - Directive prévoyant pour sa mise en œuvre d'y faire référence dans les dispositions nationales de transposition - Incidence - Obligation pour les États membres d'adopter un acte positif de transposition de la directive - Exigence de mention de la directive dans les dispositions nationales autorisant les traitements de données à caractère personnel relevant du champ d'application de cette directive - Absence

Dans le cadre d'une procédure pénale pour fraude fiscale engagée par les autorités bulgares, V.S. a été mise en examen pour sa participation alléguée à un groupe criminel organisé, constitué dans un but d’enrichissement, en vue de commettre de manière concertée des délits sur le territoire bulgare. À la suite de cette mise en examen, la police bulgare a invité V.S. à se soumettre à la collecte de ses données dactyloscopiques et photographiques aux fins de leur enregistrement et à un prélèvement en vue d’établir son profil ADN. V.S. s’est opposée à cette collecte.

En s’appuyant sur la législation nationale qui prévoit l’« enregistrement policier » de personnes mises en examen pour une infraction pénale intentionnelle poursuivie d’office, les autorités de police ont demandé au Spetsializiran nakazatelen sad (tribunal pénal spécialisé, Bulgarie) d’autoriser l’exécution forcée de la collecte des données génétiques et biométriques de V.S. Seules des copies de l’ordonnance de sa mise en examen et de la déclaration de son refus à la collecte de ses données accompagnaient la requête des autorités de police.

Cette juridiction nourrissait des doutes sur la compatibilité de la législation bulgare applicable à cet « enregistrement policier » avec la directive 2016/680{1}, lue à la lumière de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »), et a, par conséquent, saisi la Cour à titre préjudiciel.

Dans son arrêt, la Cour précise, tout d’abord, les conditions dans lesquelles le traitement des données biométriques et génétiques par les autorités de police peut être considéré comme étant autorisé par le droit d’un État membre, au sens de la directive 2016/680. Elle se prononce, ensuite, sur la mise en œuvre de l’exigence, visée à cette directive, concernant le traitement de données d’une catégorie de personnes à l’égard desquelles il existe des motifs sérieux de considérer qu’elles sont impliquées dans une infraction pénale et sur le respect du droit à une protection juridictionnelle effective ainsi que du principe de la présomption d’innocence dans le cas où la législation nationale permet à la juridiction nationale compétente d’autoriser la collecte forcée de ces données, considérées comme « sensibles » par le législateur de l’Union. Elle se penche, enfin, sur la question de la compatibilité de la législation nationale prévoyant la collecte systématique de ces données avec les dispositions de la directive 2016/680 qui portent sur leur traitement, en tenant compte des principes y applicables.

Appréciation de la Cour

Tout d’abord, la Cour constate que la directive 2016/680, lue à la lumière de la Charte{2}, doit être interprétée en ce sens que le traitement de données biométriques et génétiques par les autorités de police en vue de leurs activités de recherche, à des fins de lutte contre la criminalité et de maintien de l’ordre public, est autorisé par le droit d’un État membre, dès lors que le droit de celui-ci contient une base juridique suffisamment claire et précise pour autoriser ledit traitement. Le fait que l’acte législatif national contenant une telle base juridique se réfère, par ailleurs, au règlement général sur la protection des données{3}, et non à la directive 2016/680, n’est pas de nature, en lui-même, à remettre en cause l’existence d’une telle autorisation, pour autant qu’il ressort, de manière suffisamment claire, précise et dénuée d’équivoque de l’interprétation de l’ensemble des dispositions applicables du droit national que le traitement de données biométriques et génétiques en cause relève du champ d’application de cette directive, et non du RGPD.

Dans ce contexte, compte tenu du fait que la législation nationale pertinente se référait aux dispositions du RGPD qui régissent le traitement de données sensibles, tout en reproduisant le contenu des dispositions de la directive 2016/680 qui visent le traitement des mêmes données{4}, la Cour relève que ces dispositions ne sont pas équivalentes. En effet, alors qu’un traitement de données sensibles par les autorités compétentes à des fins notamment de prévention et de détection des infractions pénales relevant de la directive 2016/680 est susceptible d’être autorisé uniquement en cas de nécessité absolue et doit être encadré par des garanties appropriées et prévu par le droit de l’Union ou par le droit d’un État membre, le RGPD énonce une interdiction de principe du traitement de ces données, assortie d’une liste d’exceptions. Si le législateur national peut prévoir, dans le cadre du même instrument législatif, le traitement de données à caractère personnel à des fins relevant de la directive 2016/680 ainsi qu’à d’autres fins relevant du RGPD, il est obligé de s’assurer de l’absence d’ambiguïté quant à l’applicabilité de l’un ou de l’autre de ces deux actes de l’Union à la collecte des données sensibles.

En outre, s’agissant d’une éventuelle transposition incorrecte de la directive 2016/680, invoquée par la juridiction de renvoi, la Cour souligne que cette directive n’exige pas que les dispositions nationales qui autorisent les traitements de données relevant de son champ d’application contiennent une référence à ladite directive. Elle précise que, lorsque le législateur national prévoit le traitement de données biométriques et génétiques par des autorités compétentes susceptibles de relever soit du champ d’application de cette directive, soit de celui du RGPD, il peut, dans un souci de clarté et de précision, se référer explicitement, d’une part, aux dispositions de droit national assurant la transposition de cette directive et, d’autre part, au RGPD, sans être obligé de mentionner ladite directive. Toutefois, en cas d’une contradiction apparente des dispositions nationales autorisant le traitement de données en cause et celles semblant l’exclure, la juridiction nationale doit donner à ces dispositions une interprétation qui préserve l’effet utile de la directive 2016/680.

Ensuite, la Cour dit pour droit que la directive 2016/680{5} et la Charte{6} ne s’opposent pas à une législation nationale qui prévoit que, en cas de refus de la personne mise en examen, pour une infraction intentionnelle poursuivie d’office, de coopérer spontanément à la collecte des données biométriques et génétiques la concernant aux fins de leur enregistrement, la juridiction pénale compétente est tenue d’autoriser une mesure d’exécution forcée de cette collecte, sans disposer du pouvoir d’apprécier s’il existe des motifs sérieux de considérer que la personne concernée a commis l’infraction pour laquelle elle est mise en examen, pour autant que le droit national garantisse ultérieurement le contrôle juridictionnel effectif des conditions de cette mise en examen, dont découle l’autorisation de procéder à cette collecte.

À cet égard, la Cour rappelle que, en vertu de la directive 2016/680{7}, les États membres doivent veiller à ce qu’une distinction claire soit opérée entre les données des différentes catégories de personnes concernées, de manière à ce que le même degré d’ingérence dans leur droit fondamental à la protection de leurs données à caractère personnel ne leur soit pas indifféremment imposé, quelle que soit la catégorie à laquelle elles appartiennent. Cependant, cette obligation n’est pas absolue. Au demeurant, dans la mesure où cette directive vise la catégorie de personnes à l’égard desquelles il existe des motifs sérieux de croire qu’elles ont commis une infraction pénale, la Cour précise que l’existence d’un nombre suffisant d’éléments de preuve de la culpabilité d’une personne constitue, en principe, un motif sérieux de croire que celle-ci a commis l’infraction en cause. Ainsi, la directive 2016/680 ne s’oppose pas à une législation nationale prévoyant la collecte forcée des données des personnes à l’égard desquelles sont réunis suffisamment d’éléments de preuve de ce qu’elles sont coupables d’avoir commis une infraction intentionnelle poursuivie d’office et qui ont été mises en examen pour ce motif .

En ce qui concerne le respect du droit à une protection juridictionnelle effective, dès lors que la juridiction nationale compétente, en vue d’autoriser une mesure d’exécution forcée de la collecte de données sensibles d’une personne mise en examen, ne peut pas contrôler, sur le fond, les conditions de sa mise en examen, la Cour souligne, notamment, que le fait de soustraire temporairement au contrôle du juge l’appréciation des preuves sur lesquelles est fondée la mise en examen de la personne concernée peut s’avérer justifié pendant la phase préliminaire de la procédure pénale. En effet, un tel contrôle, lors de cette phase, pourrait entraver le déroulement de l’enquête pénale au cours de laquelle ces données sont collectées et limiter excessivement la capacité des enquêteurs à élucider d’autres infractions sur la base d’une comparaison de ces données avec des données recueillies lors d’autres enquêtes. Cette limitation de la protection juridictionnelle effective n’est donc pas disproportionnée, dès lors que le droit national garantit ultérieurement un contrôle juridictionnel effectif.

S'agissant du respect, par une décision judiciaire autorisant la collecte des données en cause, du droit à la présomption d’innocence, la Cour relève, d’une part, que dans la mesure où, en l’espèce, cette collecte est limitée à la catégorie des personnes dont la responsabilité pénale n’a pas encore été établie, elle ne saurait être considérée comme étant de nature à refléter le sentiment des autorités que ces personnes sont coupables. D’autre part, le fait que la juridiction qui doit statuer sur la culpabilité de la personne concernée ne puisse pas apprécier, à ce stade de la procédure pénale, le caractère suffisant des éléments de preuve sur lesquels repose la mise en examen de cette personne constitue une garantie du respect de son droit à la présomption d’innocence.

Enfin, la Cour conclut que la directive 2016/680{8} s’oppose à une législation nationale qui prévoit la collecte systématique des données biométriques et génétiques de toute personne mise en examen pour une infraction intentionnelle poursuivie d’office aux fins de leur enregistrement, sans prévoir l’obligation, pour l’autorité compétente, de vérifier et de démontrer, d’une part, si cette collecte est absolument nécessaire à la réalisation des objectifs concrets poursuivis et, d’autre part, si ces objectifs ne peuvent pas être atteints par des mesures constituant une ingérence de moindre gravité pour les droits et les libertés de la personne concernée.

À cet égard, la Cour souligne que la directive 2016/680 tend à assurer, entre autres, une protection accrue à l’égard des traitements des données sensibles, au nombre desquelles figurent les données biométriques et génétiques, dans la mesure où ils sont susceptibles d’engendrer des risques importants pour les libertés et les droits fondamentaux. L’exigence y visée, selon laquelle ces traitements sont autorisés « uniquement en cas de nécessité absolue », doit être interprétée comme définissant des conditions renforcées de licéité du traitement de ces données sensibles{9}. De plus, la portée de cette exigence doit également être déterminée au regard des principes relatifs au traitement des données, tels que la limitation des finalités et la minimisation des données.

Dans ce contexte, une législation nationale qui prévoit la collecte systématique des données biométriques et génétiques de toute personne mise en examen pour une infraction intentionnelle poursuivie d’office aux fins de leur enregistrement est, en principe, contraire à cette exigence. En effet, elle est susceptible de conduire, de manière indifférenciée et généralisée, à la collecte des données de la plupart des personnes mises en examen dès lors que la notion d’« infraction pénale intentionnelle poursuivie d’office » revêt un caractère particulièrement général et est susceptible de s’appliquer à un grand nombre d’infractions pénales, indépendamment de leur nature, de leur gravité, des circonstances particulières de ces infractions, de leur lien éventuel avec d’autres procédures en cours, des antécédents judiciaires de la personne concernée ou encore de son profil individuel.

{1} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2} Article 10, sous a), de la directive 2016/680, lu à la lumière de l’article 52 de la Charte.

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{4} Respectivement, l’article 9 du RGPD et l’article 10 de la directive 2016/680.

{5} Article 6, sous a), de la directive 2016/680.

{6} Articles 47 et 48 de la Charte, consacrant respectivement le droit à une protection juridictionnelle effective et le principe de la présomption d’innocence.

{7} Article 6 de la directive 2016/680.

{8} Article 10 de la directive 2016/680, lu en combinaison avec son article 4, paragraphe 1, sous a) à c), et son article 8, paragraphes 1 et 2.

{9} Au regard des conditions découlant de l’article 4, paragraphe 1, sous b) et c), et de l’article 8, paragraphe 1, de la directive 2016/680.

Arrêt du 26 janvier 2023, Ministerstvo na vatreshnite raboti (Enregistrement de données biométriques et génétiques par la police) (C-205/21) (cf. points 68-71)

152. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Obligation de faire une distinction entre les différentes catégories de personnes concernées - Portée - Législation nationale imposant la collecte, par les autorités de police d'un État membre, des données biométriques et génétiques des personnes mises en examen, aux fins de leur enregistrement - Législation prévoyant une procédure d'exécution forcée de la collecte - Pouvoir du juge national d'apprécier l'existence des motifs sérieux relatifs à la culpabilité de la personne concernée - Absence - Admissibilité - Conditions - Respect du droit à la protection juridictionnelle effective et de la présomption d'innocence

Dans le cadre d'une procédure pénale pour fraude fiscale engagée par les autorités bulgares, V.S. a été mise en examen pour sa participation alléguée à un groupe criminel organisé, constitué dans un but d’enrichissement, en vue de commettre de manière concertée des délits sur le territoire bulgare. À la suite de cette mise en examen, la police bulgare a invité V.S. à se soumettre à la collecte de ses données dactyloscopiques et photographiques aux fins de leur enregistrement et à un prélèvement en vue d’établir son profil ADN. V.S. s’est opposée à cette collecte.

En s’appuyant sur la législation nationale qui prévoit l’« enregistrement policier » de personnes mises en examen pour une infraction pénale intentionnelle poursuivie d’office, les autorités de police ont demandé au Spetsializiran nakazatelen sad (tribunal pénal spécialisé, Bulgarie) d’autoriser l’exécution forcée de la collecte des données génétiques et biométriques de V.S. Seules des copies de l’ordonnance de sa mise en examen et de la déclaration de son refus à la collecte de ses données accompagnaient la requête des autorités de police.

Cette juridiction nourrissait des doutes sur la compatibilité de la législation bulgare applicable à cet « enregistrement policier » avec la directive 2016/680{1}, lue à la lumière de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »), et a, par conséquent, saisi la Cour à titre préjudiciel.

Dans son arrêt, la Cour précise, tout d’abord, les conditions dans lesquelles le traitement des données biométriques et génétiques par les autorités de police peut être considéré comme étant autorisé par le droit d’un État membre, au sens de la directive 2016/680. Elle se prononce, ensuite, sur la mise en œuvre de l’exigence, visée à cette directive, concernant le traitement de données d’une catégorie de personnes à l’égard desquelles il existe des motifs sérieux de considérer qu’elles sont impliquées dans une infraction pénale et sur le respect du droit à une protection juridictionnelle effective ainsi que du principe de la présomption d’innocence dans le cas où la législation nationale permet à la juridiction nationale compétente d’autoriser la collecte forcée de ces données, considérées comme « sensibles » par le législateur de l’Union. Elle se penche, enfin, sur la question de la compatibilité de la législation nationale prévoyant la collecte systématique de ces données avec les dispositions de la directive 2016/680 qui portent sur leur traitement, en tenant compte des principes y applicables.

Appréciation de la Cour

Tout d’abord, la Cour constate que la directive 2016/680, lue à la lumière de la Charte{2}, doit être interprétée en ce sens que le traitement de données biométriques et génétiques par les autorités de police en vue de leurs activités de recherche, à des fins de lutte contre la criminalité et de maintien de l’ordre public, est autorisé par le droit d’un État membre, dès lors que le droit de celui-ci contient une base juridique suffisamment claire et précise pour autoriser ledit traitement. Le fait que l’acte législatif national contenant une telle base juridique se réfère, par ailleurs, au règlement général sur la protection des données{3}, et non à la directive 2016/680, n’est pas de nature, en lui-même, à remettre en cause l’existence d’une telle autorisation, pour autant qu’il ressort, de manière suffisamment claire, précise et dénuée d’équivoque de l’interprétation de l’ensemble des dispositions applicables du droit national que le traitement de données biométriques et génétiques en cause relève du champ d’application de cette directive, et non du RGPD.

Dans ce contexte, compte tenu du fait que la législation nationale pertinente se référait aux dispositions du RGPD qui régissent le traitement de données sensibles, tout en reproduisant le contenu des dispositions de la directive 2016/680 qui visent le traitement des mêmes données{4}, la Cour relève que ces dispositions ne sont pas équivalentes. En effet, alors qu’un traitement de données sensibles par les autorités compétentes à des fins notamment de prévention et de détection des infractions pénales relevant de la directive 2016/680 est susceptible d’être autorisé uniquement en cas de nécessité absolue et doit être encadré par des garanties appropriées et prévu par le droit de l’Union ou par le droit d’un État membre, le RGPD énonce une interdiction de principe du traitement de ces données, assortie d’une liste d’exceptions. Si le législateur national peut prévoir, dans le cadre du même instrument législatif, le traitement de données à caractère personnel à des fins relevant de la directive 2016/680 ainsi qu’à d’autres fins relevant du RGPD, il est obligé de s’assurer de l’absence d’ambiguïté quant à l’applicabilité de l’un ou de l’autre de ces deux actes de l’Union à la collecte des données sensibles.

En outre, s’agissant d’une éventuelle transposition incorrecte de la directive 2016/680, invoquée par la juridiction de renvoi, la Cour souligne que cette directive n’exige pas que les dispositions nationales qui autorisent les traitements de données relevant de son champ d’application contiennent une référence à ladite directive. Elle précise que, lorsque le législateur national prévoit le traitement de données biométriques et génétiques par des autorités compétentes susceptibles de relever soit du champ d’application de cette directive, soit de celui du RGPD, il peut, dans un souci de clarté et de précision, se référer explicitement, d’une part, aux dispositions de droit national assurant la transposition de cette directive et, d’autre part, au RGPD, sans être obligé de mentionner ladite directive. Toutefois, en cas d’une contradiction apparente des dispositions nationales autorisant le traitement de données en cause et celles semblant l’exclure, la juridiction nationale doit donner à ces dispositions une interprétation qui préserve l’effet utile de la directive 2016/680.

Ensuite, la Cour dit pour droit que la directive 2016/680{5} et la Charte{6} ne s’opposent pas à une législation nationale qui prévoit que, en cas de refus de la personne mise en examen, pour une infraction intentionnelle poursuivie d’office, de coopérer spontanément à la collecte des données biométriques et génétiques la concernant aux fins de leur enregistrement, la juridiction pénale compétente est tenue d’autoriser une mesure d’exécution forcée de cette collecte, sans disposer du pouvoir d’apprécier s’il existe des motifs sérieux de considérer que la personne concernée a commis l’infraction pour laquelle elle est mise en examen, pour autant que le droit national garantisse ultérieurement le contrôle juridictionnel effectif des conditions de cette mise en examen, dont découle l’autorisation de procéder à cette collecte.

À cet égard, la Cour rappelle que, en vertu de la directive 2016/680{7}, les États membres doivent veiller à ce qu’une distinction claire soit opérée entre les données des différentes catégories de personnes concernées, de manière à ce que le même degré d’ingérence dans leur droit fondamental à la protection de leurs données à caractère personnel ne leur soit pas indifféremment imposé, quelle que soit la catégorie à laquelle elles appartiennent. Cependant, cette obligation n’est pas absolue. Au demeurant, dans la mesure où cette directive vise la catégorie de personnes à l’égard desquelles il existe des motifs sérieux de croire qu’elles ont commis une infraction pénale, la Cour précise que l’existence d’un nombre suffisant d’éléments de preuve de la culpabilité d’une personne constitue, en principe, un motif sérieux de croire que celle-ci a commis l’infraction en cause. Ainsi, la directive 2016/680 ne s’oppose pas à une législation nationale prévoyant la collecte forcée des données des personnes à l’égard desquelles sont réunis suffisamment d’éléments de preuve de ce qu’elles sont coupables d’avoir commis une infraction intentionnelle poursuivie d’office et qui ont été mises en examen pour ce motif .

En ce qui concerne le respect du droit à une protection juridictionnelle effective, dès lors que la juridiction nationale compétente, en vue d’autoriser une mesure d’exécution forcée de la collecte de données sensibles d’une personne mise en examen, ne peut pas contrôler, sur le fond, les conditions de sa mise en examen, la Cour souligne, notamment, que le fait de soustraire temporairement au contrôle du juge l’appréciation des preuves sur lesquelles est fondée la mise en examen de la personne concernée peut s’avérer justifié pendant la phase préliminaire de la procédure pénale. En effet, un tel contrôle, lors de cette phase, pourrait entraver le déroulement de l’enquête pénale au cours de laquelle ces données sont collectées et limiter excessivement la capacité des enquêteurs à élucider d’autres infractions sur la base d’une comparaison de ces données avec des données recueillies lors d’autres enquêtes. Cette limitation de la protection juridictionnelle effective n’est donc pas disproportionnée, dès lors que le droit national garantit ultérieurement un contrôle juridictionnel effectif.

S'agissant du respect, par une décision judiciaire autorisant la collecte des données en cause, du droit à la présomption d’innocence, la Cour relève, d’une part, que dans la mesure où, en l’espèce, cette collecte est limitée à la catégorie des personnes dont la responsabilité pénale n’a pas encore été établie, elle ne saurait être considérée comme étant de nature à refléter le sentiment des autorités que ces personnes sont coupables. D’autre part, le fait que la juridiction qui doit statuer sur la culpabilité de la personne concernée ne puisse pas apprécier, à ce stade de la procédure pénale, le caractère suffisant des éléments de preuve sur lesquels repose la mise en examen de cette personne constitue une garantie du respect de son droit à la présomption d’innocence.

Enfin, la Cour conclut que la directive 2016/680{8} s’oppose à une législation nationale qui prévoit la collecte systématique des données biométriques et génétiques de toute personne mise en examen pour une infraction intentionnelle poursuivie d’office aux fins de leur enregistrement, sans prévoir l’obligation, pour l’autorité compétente, de vérifier et de démontrer, d’une part, si cette collecte est absolument nécessaire à la réalisation des objectifs concrets poursuivis et, d’autre part, si ces objectifs ne peuvent pas être atteints par des mesures constituant une ingérence de moindre gravité pour les droits et les libertés de la personne concernée.

À cet égard, la Cour souligne que la directive 2016/680 tend à assurer, entre autres, une protection accrue à l’égard des traitements des données sensibles, au nombre desquelles figurent les données biométriques et génétiques, dans la mesure où ils sont susceptibles d’engendrer des risques importants pour les libertés et les droits fondamentaux. L’exigence y visée, selon laquelle ces traitements sont autorisés « uniquement en cas de nécessité absolue », doit être interprétée comme définissant des conditions renforcées de licéité du traitement de ces données sensibles{9}. De plus, la portée de cette exigence doit également être déterminée au regard des principes relatifs au traitement des données, tels que la limitation des finalités et la minimisation des données.

Dans ce contexte, une législation nationale qui prévoit la collecte systématique des données biométriques et génétiques de toute personne mise en examen pour une infraction intentionnelle poursuivie d’office aux fins de leur enregistrement est, en principe, contraire à cette exigence. En effet, elle est susceptible de conduire, de manière indifférenciée et généralisée, à la collecte des données de la plupart des personnes mises en examen dès lors que la notion d’« infraction pénale intentionnelle poursuivie d’office » revêt un caractère particulièrement général et est susceptible de s’appliquer à un grand nombre d’infractions pénales, indépendamment de leur nature, de leur gravité, des circonstances particulières de ces infractions, de leur lien éventuel avec d’autres procédures en cours, des antécédents judiciaires de la personne concernée ou encore de son profil individuel.

{1} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2} Article 10, sous a), de la directive 2016/680, lu à la lumière de l’article 52 de la Charte.

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{4} Respectivement, l’article 9 du RGPD et l’article 10 de la directive 2016/680.

{5} Article 6, sous a), de la directive 2016/680.

{6} Articles 47 et 48 de la Charte, consacrant respectivement le droit à une protection juridictionnelle effective et le principe de la présomption d’innocence.

{7} Article 6 de la directive 2016/680.

{8} Article 10 de la directive 2016/680, lu en combinaison avec son article 4, paragraphe 1, sous a) à c), et son article 8, paragraphes 1 et 2.

{9} Au regard des conditions découlant de l’article 4, paragraphe 1, sous b) et c), et de l’article 8, paragraphe 1, de la directive 2016/680.

Arrêt du 26 janvier 2023, Ministerstvo na vatreshnite raboti (Enregistrement de données biométriques et génétiques par la police) (C-205/21) (cf. points 82-110, disp. 2)

153. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Délégué à la protection des données - Fonction - Interdiction, pour un responsable du traitement ou un sous-traitant, de relever un délégué à la protection des données de ses fonctions ou de le pénaliser pour l'exercice de ses missions - Exercice, par un délégué à la protection des données, d'autres activités auprès de la même entreprise - Conflit d'intérêts - Réglementation nationale interdisant le relèvement de ses fonctions d'un délégué à la protection des données en l'absence d'un motif grave - Révocation non liée à l'exercice des missions de ce délégué - Admissibilité - Condition - Respect des objectifs prévus par le règlement



Arrêt du 9 février 2023, X-FAB Dresden (C-453/21) (cf. points 20-36, disp. 1)



Arrêt du 9 février 2023, KISA (C-560/21) (cf. points 15-31 et disp.)

154. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Délégué à la protection des données - Fonction - Exercice, par un délégué à la protection des données, d'autres activités auprès de la même entreprise - Conflit d'intérêts - Conditions - Nature d'autres activités - Appréciation par le juge national



Arrêt du 9 février 2023, X-FAB Dresden (C-453/21) (cf. points 38-46, disp. 2)

155. Rapprochement des législations - Secteur des télécommunications - Traitement des données à caractère personnel et protection de la vie privée dans le secteur des communications électroniques - Directive 2002/58 - Faculté pour les États membres de limiter la portée de certains droits et obligations - Dérogation au principe de la confidentialité des communications électroniques - Mesures nationales visant à assurer la prévention, la recherche, la détection et la poursuite d'infractions pénales - Décision judiciaire autorisant l'interception, l'enregistrement et le stockage des conversations téléphoniques de personnes suspectées d'avoir commis une infraction pénale - Pratique judiciaire nationale - Rédaction de la décision selon un modèle de texte préétabli et dépourvu de motifs individualisés - Charte des droits fondamentaux de l'Union européenne - Obligation de motivation - Absence de violation de cette obligation - Conditions

Dans le cadre d’une procédure pénale, le président du Spetsializiran nakazatelen sad (tribunal pénal spécialisé, Bulgarie) avait, par plusieurs décisions, fait droit à des demandes d’autorisation émanant du Spetsializirana prokuratura (parquet spécialisé, Bulgarie) de recourir à des techniques spéciales de renseignement en vue d’écouter et d’enregistrer les conversations téléphoniques de différentes personnes suspectées d’avoir commis des infractions graves. Pour motiver ses décisions, le président avait suivi la pratique judiciaire nationale en vigueur qui consiste à utiliser un modèle préétabli et dépourvu de motifs individualisés qui se limite pour l’essentiel à indiquer que les exigences prévues par la législation nationale relative aux écoutes téléphoniques, dont il fait mention, sont respectées.

Par la suite, le parquet spécialisé avait accusé les personnes concernées par ces écoutes de participation à une bande criminelle organisée de délinquants. Le contenu des conversations enregistrées revêtait une importance directe pour établir le bien-fondé des actes d’accusation de ces personnes.

Saisi du fond de l’affaire, le tribunal pénal spécialisé, qui est la juridiction de renvoi, a expliqué qu’il est tenu au préalable de contrôler la validité de la procédure d’autorisation des écoutes téléphoniques. Confrontée notamment à des doutes quant à la conformité de la pratique judiciaire précitée avec le droit de l’Union, cette juridiction a décidé de saisir la Cour d’une question préjudicielle.

Appréciation de la Cour

La Cour relève que la pratique judiciaire en cause s’inscrit dans le cadre de mesures législatives adoptées par la Bulgarie au titre de la directive « vie privée et communications électroniques »{1}, lesquelles prévoient la possibilité de prendre des décisions judiciaires motivées ayant pour effet de limiter le principe de confidentialité des communications électroniques et des données relatives au trafic, consacré dans cette même directive{2}. Cette pratique est ainsi censée mettre en œuvre l’obligation de motivation prévue par ces mesures législatives conformément aux exigences de la charte des droits fondamentaux de l’Union européenne{3} à laquelle ladite directive renvoie.

La Cour relève également qu’il ressort du régime juridique de cette procédure nationale que le juge compétent qui délivre l’autorisation de recourir à des techniques spéciales de renseignement prend sa décision sur le fondement d’une demande motivée et circonstanciée dont le contenu, prévu par la loi, doit lui permettre de vérifier si les conditions d’octroi d’une telle autorisation sont remplies.

Dans ce cadre, la Cour considère que, dès lors que le juge compétent a examiné les motifs d’une telle demande circonstanciée et qu’il estime, au terme de son examen, qu’elle est justifiée, ce juge a, en signant un texte préétabli selon un modèle indiquant que les exigences légales sont respectées, validé les motifs de la demande tout en s’assurant du respect des exigences légales. En effet, il serait artificiel d’exiger qu’une telle autorisation contienne une motivation spécifique et détaillée, alors que la demande au regard de laquelle cette autorisation est accordée contient déjà, en vertu de la législation nationale, une telle motivation.

La Cour ajoute cependant que, une fois que l’intéressé a été informé que des techniques spéciales de renseignement ont été appliquées à son égard, l’obligation de motivation découlant de la Charte impose que cette personne soit en mesure de comprendre les motifs pour lesquels le recours à ces techniques a été autorisé, afin de pouvoir, le cas échéant, contester de manière utile et effective cette autorisation. Cette exigence s’impose également à tout juge qui, en fonction de ses attributions, doit vérifier, d’office ou à la demande de la personne concernée, la légalité de ladite autorisation.

Il incombe donc à la juridiction de renvoi de vérifier si, dans le cadre de la pratique nationale en cause, le respect de la Charte et de la directive « vie privée et communications électroniques » est garanti et si les personnes visées par les écoutes, tout autant que le juge chargé de vérifier la légalité de l’autorisation d’y recourir, sont en mesure de comprendre les motifs de cette autorisation.

À cet égard, la Cour précise que, dès lors que l’autorisation est adoptée sur la base d’une demande motivée et circonstanciée, il doit être vérifié, d’une part, que de telles personnes puissent avoir accès non seulement à la décision d’autorisation, mais également à la demande.

D’autre part, ces mêmes personnes doivent pouvoir comprendre aisément et sans ambiguïté, par une lecture croisée de la demande et de la décision d’autorisation, les raisons précises pour lesquelles l’autorisation a été accordée au regard des éléments factuels et juridiques caractérisant le cas individuel sous-tendant la demande, de même que doit ressortir impérativement d’une telle lecture croisée la durée de validité de l’autorisation.

En particulier, lorsque la décision d’autorisation se borne à indiquer la durée de validité de l’autorisation et à déclarer que les dispositions légales, dont elle fait mention, sont respectées, il est primordial que la demande fasse clairement état de toutes les informations nécessaires afin que les intéressés soient en mesure de comprendre que, sur la seule base de ces informations, le juge ayant délivré l’autorisation a, en faisant sienne la motivation contenue dans la demande, abouti à la conclusion que l’ensemble des exigences légales étaient respectées. Si une lecture croisée de la demande et de l’autorisation subséquente ne permet pas de comprendre, de manière aisée et univoque, les motifs de cette autorisation, force serait alors de constater que l’obligation de motivation découlant de la Charte ne serait pas respectée.

{1} Article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques) (JO 2002, L 201, p. 37).

{2} Article 5, paragraphe 1, de la directive « vie privée et communications électroniques ».

{3} Article 47, deuxième alinéa, de la charte des droits fondamentaux de l’Union européenne, ci-après la « Charte ».

Arrêt du 16 février 2023, HYA e.a. (Motivation des autorisations des écoutes téléphoniques) (C-349/21) (cf. points 51-56, 58-61, 65 et disp.)

156. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Notion de traitement de données à caractère personnel - Production d'un document contenant des données à caractère personnel ordonnée par une juridiction dans le cadre d'une procédure juridictionnelle - Inclusion

Voir le texte de la décision.

Arrêt du 2 mars 2023, Norra Stockholm Bygg (C-268/21) (cf. points 26-28)

157. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Traitement ayant une finalité autre que celle de la collecte initiale de ces données - Production en tant qu'élément de preuve d'un registre du personnel contenant des données à caractère personnel et constitué à des fins fiscales, dans le cadre d'une procédure juridictionnelle civile - Objectifs justifiants le traitement en cause - Principe de nécessité et de proportionnalité - Vérification par la juridiction nationale

Voir le texte de la décision.

Arrêt du 2 mars 2023, Norra Stockholm Bygg (C-268/21) (cf. points 32, 33, 37-41, disp.1)

158. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Principes relatifs au traitement - Licéité du traitement - Caractère nécessaire du traitement et respect des droits et libertés fondamentaux de la personne concernée - Production en tant qu'élément de preuve d'un registre du personnel contenant des données à caractère personnel et constitué à des fins fiscales, dans le cadre d'une procédure juridictionnelle civile - Appréciation de la nécessité de cette production par la juridiction nationale - Portée - Pondération des intérêts opposés en présence - Respect du principe de proportionnalité - Prise en compte du principe de minimisation des données

Voir le texte de la décision.

Arrêt du 2 mars 2023, Norra Stockholm Bygg (C-268/21) (cf. points 43, 46, 48-50, 54-59, disp. 2)

159. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Dérogations - Traitement de données dans le cadre d'une activité ne relevant pas du droit de l'Union - Activité visant à préserver la sécurité nationale ou relevant de cette catégorie - Notion - Activité relative à l'organisation de l'enseignement public - Exclusion

Par deux actes adoptés au cours de l’année 2020, le ministre de l’Éducation et de la Culture du Land de Hesse (Allemagne) a fixé le cadre juridique et organisationnel de l’enseignement scolaire pendant la période de pandémie de COVID-19, aménageant notamment la possibilité pour les élèves qui ne pouvaient être présents en classe d’assister en direct aux cours par vidéoconférence. Afin de préserver les droits des élèves en matière de protection des données à caractère personnel, il a été établi que la connexion au service de vidéoconférence ne serait autorisée qu’avec le consentement des élèves eux-mêmes ou, en cas de minorité de ceux-ci, avec celui de leurs parents. En revanche, le consentement des enseignants concernés à leur participation à ce service n’a pas été prévu.

Se plaignant du fait que la diffusion en direct des cours par vidéoconférence, telle qu’aménagée par la réglementation nationale, n’était pas subordonnée à la condition du consentement des enseignants concernés, le comité principal du personnel des enseignants auprès du ministère de l’Éducation et de la Culture du Land de Hesse a introduit un recours contre le ministre en charge de ces questions. Ce dernier a fait valoir que le traitement des données à caractère personnel que constitue la diffusion en direct des cours par vidéoconférence était couvert par la réglementation nationale, de telle sorte qu’il pouvait être effectué sans que soit demandé le consentement des enseignants concernés.

La juridiction administrative saisie a indiqué que, conformément à la volonté du législateur du Land de Hesse, la réglementation nationale, sur le fondement de laquelle le traitement des données à caractère personnel des enseignants est effectué, relève de la catégorie des « règles plus spécifiques » que les États membres peuvent prévoir, conformément à l’article 88, paragraphe 1, du règlement général sur la protection des données{1}, pour assurer la protection des droits et des libertés des employés en ce qui concerne le traitement de leurs données à caractère personnel dans le cadre de relations de travail{2}. Cependant, cette juridiction a nourri des doutes sur la compatibilité de cette réglementation avec les conditions posées par l’article 88, paragraphe 2, du RGPD{3}. Elle a donc saisi la Cour à titre préjudiciel.

Par son arrêt, la Cour juge qu’une réglementation nationale ne peut constituer une « règle plus spécifique », au sens du paragraphe 1 de l’article 88 du RGPD, dans le cas où elle ne remplit pas les conditions posées au paragraphe 2 de cet article. En outre, la Cour précise que l’application de dispositions nationales prises pour assurer la protection des droits et des libertés des employés en ce qui concerne le traitement de leurs données à caractère personnel dans le cadre des relations de travail doit être écartée lorsque ces dispositions ne respectent pas les conditions et les limites prescrites par cet article 88, paragraphes 1 et 2, du RGPD, à moins que les dispositions en cause constituent une base juridique pour le traitement, visée à un autre article du RGPD{4} qui respecte les exigences prévues par celui-ci.

Appréciation de la Cour

Au préalable, la Cour considère que le traitement des données à caractère personnel d’enseignants, à l’occasion de la diffusion en direct par vidéoconférence des cours d’enseignement public qu’ils délivrent, relève du champ d’application matériel du RGPD. Elle précise, ensuite, que ce traitement des données à caractère personnel d’enseignants qui, en tant qu’employés ou fonctionnaires, relèvent du service public du Land de Hesse, entre dans le champ d’application personnel de l’article 88 du RGPD qui vise le traitement des données à caractère personnel des employés dans le cadre des relations de travail.

Dans un premier temps, la Cour se penche sur la question de savoir si une « règle plus spécifique » au sens du paragraphe 1 de l’article 88 du RGPD doit remplir les conditions posées par le paragraphe 2 de cet article. Selon la Cour, il ressort de l’emploi des termes « plus spécifiques » dans le libellé de l’article 88, paragraphe 1, du RGPD, que les règles visées par cette disposition doivent avoir un contenu normatif propre au domaine réglementé et distinct des règles générales de ce règlement. Il ressort également du libellé de l’article 88 du RGPD que le paragraphe 2 de cet article encadre la marge d’appréciation des États membres qui souhaitent adopter des « règles plus spécifiques » en vertu du paragraphe 1 de cet article. Ainsi, la Cour considère, d’une part, que ces règles ne sauraient se limiter à réitérer les dispositions de ce règlement prévoyant les conditions de licéité du traitement des données à caractère personnel ainsi que les principes de ce traitement{5} ou à renvoyer à ces conditions et principes. Ces règles doivent viser la protection des droits et des libertés des employés en ce qui concerne le traitement de leurs données et comporter des mesures appropriées et spécifiques pour protéger la dignité humaine, les intérêts légitimes et les droits fondamentaux des personnes concernées. D’autre part, une attention particulière doit être accordée à la transparence du traitement, au transfert de données à caractère personnel au sein d’un groupe d’entreprises ou d’un groupe d’entreprises engagées dans une activité économique conjointe, ainsi qu’aux systèmes de contrôle sur le lieu de travail. Par conséquent, afin de pouvoir être qualifiée de « règle plus spécifique », au sens du paragraphe 1 de l’article 88 du RGPD, une règle de droit doit remplir les conditions posées par le paragraphe 2 de cet article.

Dans un second temps, la Cour précise les conséquences qu’il convient de tirer d’un constat d’incompatibilité des dispositions nationales en cause avec les conditions et les limites prévues à l’article 88, paragraphes 1 et 2, du RGPD.

Ainsi, la Cour rappelle qu’il appartient à la juridiction de renvoi, seule compétente pour interpréter le droit national, d’apprécier si les dispositions nationales en cause respectent les conditions et les limites prescrites par l’article 88 du RGPD. Toutefois, la Cour relève que ces dispositions nationales, qui subordonnent le traitement des données à caractère personnel des employés à la condition que ce traitement soit nécessaire à certaines fins liées à l’exécution d’une relation de travail, semblent réitérer la condition de licéité générale déjà énoncée par le RGPD{6}, sans ajouter une règle plus spécifique au sens de l’article 88, paragraphe 1, de ce règlement. Dans le cas où la juridiction de renvoi parviendrait au constat que ces dispositions nationales ne respectent pas les conditions et les limites prescrites par l’article 88 du RGPD, il lui appartiendrait, en principe, de les laisser inappliquées. En effet, en vertu du principe de primauté du droit de l’Union, en l’absence de règles plus spécifiques qui respectent les conditions et les limites prescrites par l’article 88 du RGPD, le traitement de données à caractère personnel dans le cadre des relations de travail, tant dans le secteur privé que public, est directement régi par les dispositions de ce règlement.

À cet égard, la Cour relève que sont susceptibles de s’appliquer à un traitement de données à caractère personnel, tel que celui en l’espèce, d’autres dispositions du RGPD{7}, en vertu desquelles le traitement de données à caractère personnel est licite lorsque celui-ci est nécessaire, respectivement, à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique dont est investi le responsable du traitement, ou au respect d’une obligation légale à laquelle le responsable du traitement est soumis. À l’égard de ces deux hypothèses de licéité, le RGPD{8}, d’une part, prévoit que le traitement doit être fondé sur le droit de l’Union ou sur le droit de l’État membre auquel le responsable du traitement est soumis et, d’autre part, ajoute que les finalités du traitement sont définies dans cette base juridique ou sont nécessaires à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique dont est investi le responsable du traitement.

Par conséquent, lorsque la juridiction de renvoi parvient au constat que les dispositions nationales relatives au traitement des données à caractère personnel dans le cadre des relations de travail ne respectent pas les conditions et les limites prescrites par l’article 88, paragraphes 1 et 2, du RGPD, elle doit encore vérifier si ces dispositions constituent une base juridique pour le traitement, visée par un autre article du RGPD{9}, qui respecte les exigences prévues par ce règlement. Si tel est le cas, l’application de ces dispositions nationales ne doit pas être écartée.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} En vertu de l’article 88, paragraphe 1, du RGPD, qui constitue une clause d’ouverture, les États membres peuvent prévoir, par la loi ou au moyen de conventions collectives, des règles plus spécifiques pour assurer la protection des droits et libertés en ce qui concerne le traitement des données à caractère personnel des employés dans le cadre des relations de travail, aux fins, notamment, de l’exécution du contrat de travail, de la gestion, de la planification et de l’organisation du travail.

{3} L’article 88, paragraphe 2, du RGPD prévoit que ces règles comprennent des mesures appropriées et spécifiques pour protéger la dignité humaine, les intérêts légitimes et les droits fondamentaux des personnes concernées, en accordant une attention particulière à la transparence du traitement, au transfert de données à caractère personnel et aux systèmes de contrôle sur le lieu de travail.

{4} Article 6, paragraphe 3, du RGPD.

{5} Énoncés, respectivement, à l’article 6 et à l’article 5 du RGPD.

{6} Article 6, paragraphe 1, premier alinéa, point b), du RGPD.

{7} Article 6, paragraphe 1, premier alinéa, points c) et e) du RGPD.

{8} Article 6, paragraphe 3, du RGPD.

{9} Prévue à l’article 6, paragraphe 3, du RGPD, lu en combinaison avec son considérant 45.

Arrêt du 30 mars 2023, Hauptpersonalrat der Lehrerinnen und Lehrer (C-34/21) (cf. points 32-37)

160. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement de données des employés dans le cadre des relations de travail - Notion - Diffusion en direct par vidéoconférence des cours d'enseignement délivrés par des enseignants relevant d'un service public - Inclusion

Par deux actes adoptés au cours de l’année 2020, le ministre de l’Éducation et de la Culture du Land de Hesse (Allemagne) a fixé le cadre juridique et organisationnel de l’enseignement scolaire pendant la période de pandémie de COVID-19, aménageant notamment la possibilité pour les élèves qui ne pouvaient être présents en classe d’assister en direct aux cours par vidéoconférence. Afin de préserver les droits des élèves en matière de protection des données à caractère personnel, il a été établi que la connexion au service de vidéoconférence ne serait autorisée qu’avec le consentement des élèves eux-mêmes ou, en cas de minorité de ceux-ci, avec celui de leurs parents. En revanche, le consentement des enseignants concernés à leur participation à ce service n’a pas été prévu.

Se plaignant du fait que la diffusion en direct des cours par vidéoconférence, telle qu’aménagée par la réglementation nationale, n’était pas subordonnée à la condition du consentement des enseignants concernés, le comité principal du personnel des enseignants auprès du ministère de l’Éducation et de la Culture du Land de Hesse a introduit un recours contre le ministre en charge de ces questions. Ce dernier a fait valoir que le traitement des données à caractère personnel que constitue la diffusion en direct des cours par vidéoconférence était couvert par la réglementation nationale, de telle sorte qu’il pouvait être effectué sans que soit demandé le consentement des enseignants concernés.

La juridiction administrative saisie a indiqué que, conformément à la volonté du législateur du Land de Hesse, la réglementation nationale, sur le fondement de laquelle le traitement des données à caractère personnel des enseignants est effectué, relève de la catégorie des « règles plus spécifiques » que les États membres peuvent prévoir, conformément à l’article 88, paragraphe 1, du règlement général sur la protection des données{1}, pour assurer la protection des droits et des libertés des employés en ce qui concerne le traitement de leurs données à caractère personnel dans le cadre de relations de travail{2}. Cependant, cette juridiction a nourri des doutes sur la compatibilité de cette réglementation avec les conditions posées par l’article 88, paragraphe 2, du RGPD{3}. Elle a donc saisi la Cour à titre préjudiciel.

Par son arrêt, la Cour juge qu’une réglementation nationale ne peut constituer une « règle plus spécifique », au sens du paragraphe 1 de l’article 88 du RGPD, dans le cas où elle ne remplit pas les conditions posées au paragraphe 2 de cet article. En outre, la Cour précise que l’application de dispositions nationales prises pour assurer la protection des droits et des libertés des employés en ce qui concerne le traitement de leurs données à caractère personnel dans le cadre des relations de travail doit être écartée lorsque ces dispositions ne respectent pas les conditions et les limites prescrites par cet article 88, paragraphes 1 et 2, du RGPD, à moins que les dispositions en cause constituent une base juridique pour le traitement, visée à un autre article du RGPD{4} qui respecte les exigences prévues par celui-ci.

Appréciation de la Cour

Au préalable, la Cour considère que le traitement des données à caractère personnel d’enseignants, à l’occasion de la diffusion en direct par vidéoconférence des cours d’enseignement public qu’ils délivrent, relève du champ d’application matériel du RGPD. Elle précise, ensuite, que ce traitement des données à caractère personnel d’enseignants qui, en tant qu’employés ou fonctionnaires, relèvent du service public du Land de Hesse, entre dans le champ d’application personnel de l’article 88 du RGPD qui vise le traitement des données à caractère personnel des employés dans le cadre des relations de travail.

Dans un premier temps, la Cour se penche sur la question de savoir si une « règle plus spécifique » au sens du paragraphe 1 de l’article 88 du RGPD doit remplir les conditions posées par le paragraphe 2 de cet article. Selon la Cour, il ressort de l’emploi des termes « plus spécifiques » dans le libellé de l’article 88, paragraphe 1, du RGPD, que les règles visées par cette disposition doivent avoir un contenu normatif propre au domaine réglementé et distinct des règles générales de ce règlement. Il ressort également du libellé de l’article 88 du RGPD que le paragraphe 2 de cet article encadre la marge d’appréciation des États membres qui souhaitent adopter des « règles plus spécifiques » en vertu du paragraphe 1 de cet article. Ainsi, la Cour considère, d’une part, que ces règles ne sauraient se limiter à réitérer les dispositions de ce règlement prévoyant les conditions de licéité du traitement des données à caractère personnel ainsi que les principes de ce traitement{5} ou à renvoyer à ces conditions et principes. Ces règles doivent viser la protection des droits et des libertés des employés en ce qui concerne le traitement de leurs données et comporter des mesures appropriées et spécifiques pour protéger la dignité humaine, les intérêts légitimes et les droits fondamentaux des personnes concernées. D’autre part, une attention particulière doit être accordée à la transparence du traitement, au transfert de données à caractère personnel au sein d’un groupe d’entreprises ou d’un groupe d’entreprises engagées dans une activité économique conjointe, ainsi qu’aux systèmes de contrôle sur le lieu de travail. Par conséquent, afin de pouvoir être qualifiée de « règle plus spécifique », au sens du paragraphe 1 de l’article 88 du RGPD, une règle de droit doit remplir les conditions posées par le paragraphe 2 de cet article.

Dans un second temps, la Cour précise les conséquences qu’il convient de tirer d’un constat d’incompatibilité des dispositions nationales en cause avec les conditions et les limites prévues à l’article 88, paragraphes 1 et 2, du RGPD.

Ainsi, la Cour rappelle qu’il appartient à la juridiction de renvoi, seule compétente pour interpréter le droit national, d’apprécier si les dispositions nationales en cause respectent les conditions et les limites prescrites par l’article 88 du RGPD. Toutefois, la Cour relève que ces dispositions nationales, qui subordonnent le traitement des données à caractère personnel des employés à la condition que ce traitement soit nécessaire à certaines fins liées à l’exécution d’une relation de travail, semblent réitérer la condition de licéité générale déjà énoncée par le RGPD{6}, sans ajouter une règle plus spécifique au sens de l’article 88, paragraphe 1, de ce règlement. Dans le cas où la juridiction de renvoi parviendrait au constat que ces dispositions nationales ne respectent pas les conditions et les limites prescrites par l’article 88 du RGPD, il lui appartiendrait, en principe, de les laisser inappliquées. En effet, en vertu du principe de primauté du droit de l’Union, en l’absence de règles plus spécifiques qui respectent les conditions et les limites prescrites par l’article 88 du RGPD, le traitement de données à caractère personnel dans le cadre des relations de travail, tant dans le secteur privé que public, est directement régi par les dispositions de ce règlement.

À cet égard, la Cour relève que sont susceptibles de s’appliquer à un traitement de données à caractère personnel, tel que celui en l’espèce, d’autres dispositions du RGPD{7}, en vertu desquelles le traitement de données à caractère personnel est licite lorsque celui-ci est nécessaire, respectivement, à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique dont est investi le responsable du traitement, ou au respect d’une obligation légale à laquelle le responsable du traitement est soumis. À l’égard de ces deux hypothèses de licéité, le RGPD{8}, d’une part, prévoit que le traitement doit être fondé sur le droit de l’Union ou sur le droit de l’État membre auquel le responsable du traitement est soumis et, d’autre part, ajoute que les finalités du traitement sont définies dans cette base juridique ou sont nécessaires à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique dont est investi le responsable du traitement.

Par conséquent, lorsque la juridiction de renvoi parvient au constat que les dispositions nationales relatives au traitement des données à caractère personnel dans le cadre des relations de travail ne respectent pas les conditions et les limites prescrites par l’article 88, paragraphes 1 et 2, du RGPD, elle doit encore vérifier si ces dispositions constituent une base juridique pour le traitement, visée par un autre article du RGPD{9}, qui respecte les exigences prévues par ce règlement. Si tel est le cas, l’application de ces dispositions nationales ne doit pas être écartée.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} En vertu de l’article 88, paragraphe 1, du RGPD, qui constitue une clause d’ouverture, les États membres peuvent prévoir, par la loi ou au moyen de conventions collectives, des règles plus spécifiques pour assurer la protection des droits et libertés en ce qui concerne le traitement des données à caractère personnel des employés dans le cadre des relations de travail, aux fins, notamment, de l’exécution du contrat de travail, de la gestion, de la planification et de l’organisation du travail.

{3} L’article 88, paragraphe 2, du RGPD prévoit que ces règles comprennent des mesures appropriées et spécifiques pour protéger la dignité humaine, les intérêts légitimes et les droits fondamentaux des personnes concernées, en accordant une attention particulière à la transparence du traitement, au transfert de données à caractère personnel et aux systèmes de contrôle sur le lieu de travail.

{4} Article 6, paragraphe 3, du RGPD.

{5} Énoncés, respectivement, à l’article 6 et à l’article 5 du RGPD.

{6} Article 6, paragraphe 1, premier alinéa, point b), du RGPD.

{7} Article 6, paragraphe 1, premier alinéa, points c) et e) du RGPD.

{8} Article 6, paragraphe 3, du RGPD.

{9} Prévue à l’article 6, paragraphe 3, du RGPD, lu en combinaison avec son considérant 45.

Arrêt du 30 mars 2023, Hauptpersonalrat der Lehrerinnen und Lehrer (C-34/21) (cf. points 39-56)

161. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement de données des employés dans le cadre des relations de travail - Notion de règles plus spécifiques - Faculté accordée aux États membres - Objectif de protection des droits et libertés des employés dans le cadre du traitement de leurs données - Conditions et limites prévues par le règlement - Réglementation nationale ne remplissant pas ces conditions et limites - Exclusion

Par deux actes adoptés au cours de l’année 2020, le ministre de l’Éducation et de la Culture du Land de Hesse (Allemagne) a fixé le cadre juridique et organisationnel de l’enseignement scolaire pendant la période de pandémie de COVID-19, aménageant notamment la possibilité pour les élèves qui ne pouvaient être présents en classe d’assister en direct aux cours par vidéoconférence. Afin de préserver les droits des élèves en matière de protection des données à caractère personnel, il a été établi que la connexion au service de vidéoconférence ne serait autorisée qu’avec le consentement des élèves eux-mêmes ou, en cas de minorité de ceux-ci, avec celui de leurs parents. En revanche, le consentement des enseignants concernés à leur participation à ce service n’a pas été prévu.

Se plaignant du fait que la diffusion en direct des cours par vidéoconférence, telle qu’aménagée par la réglementation nationale, n’était pas subordonnée à la condition du consentement des enseignants concernés, le comité principal du personnel des enseignants auprès du ministère de l’Éducation et de la Culture du Land de Hesse a introduit un recours contre le ministre en charge de ces questions. Ce dernier a fait valoir que le traitement des données à caractère personnel que constitue la diffusion en direct des cours par vidéoconférence était couvert par la réglementation nationale, de telle sorte qu’il pouvait être effectué sans que soit demandé le consentement des enseignants concernés.

La juridiction administrative saisie a indiqué que, conformément à la volonté du législateur du Land de Hesse, la réglementation nationale, sur le fondement de laquelle le traitement des données à caractère personnel des enseignants est effectué, relève de la catégorie des « règles plus spécifiques » que les États membres peuvent prévoir, conformément à l’article 88, paragraphe 1, du règlement général sur la protection des données{1}, pour assurer la protection des droits et des libertés des employés en ce qui concerne le traitement de leurs données à caractère personnel dans le cadre de relations de travail{2}. Cependant, cette juridiction a nourri des doutes sur la compatibilité de cette réglementation avec les conditions posées par l’article 88, paragraphe 2, du RGPD{3}. Elle a donc saisi la Cour à titre préjudiciel.

Par son arrêt, la Cour juge qu’une réglementation nationale ne peut constituer une « règle plus spécifique », au sens du paragraphe 1 de l’article 88 du RGPD, dans le cas où elle ne remplit pas les conditions posées au paragraphe 2 de cet article. En outre, la Cour précise que l’application de dispositions nationales prises pour assurer la protection des droits et des libertés des employés en ce qui concerne le traitement de leurs données à caractère personnel dans le cadre des relations de travail doit être écartée lorsque ces dispositions ne respectent pas les conditions et les limites prescrites par cet article 88, paragraphes 1 et 2, du RGPD, à moins que les dispositions en cause constituent une base juridique pour le traitement, visée à un autre article du RGPD{4} qui respecte les exigences prévues par celui-ci.

Appréciation de la Cour

Au préalable, la Cour considère que le traitement des données à caractère personnel d’enseignants, à l’occasion de la diffusion en direct par vidéoconférence des cours d’enseignement public qu’ils délivrent, relève du champ d’application matériel du RGPD. Elle précise, ensuite, que ce traitement des données à caractère personnel d’enseignants qui, en tant qu’employés ou fonctionnaires, relèvent du service public du Land de Hesse, entre dans le champ d’application personnel de l’article 88 du RGPD qui vise le traitement des données à caractère personnel des employés dans le cadre des relations de travail.

Dans un premier temps, la Cour se penche sur la question de savoir si une « règle plus spécifique » au sens du paragraphe 1 de l’article 88 du RGPD doit remplir les conditions posées par le paragraphe 2 de cet article. Selon la Cour, il ressort de l’emploi des termes « plus spécifiques » dans le libellé de l’article 88, paragraphe 1, du RGPD, que les règles visées par cette disposition doivent avoir un contenu normatif propre au domaine réglementé et distinct des règles générales de ce règlement. Il ressort également du libellé de l’article 88 du RGPD que le paragraphe 2 de cet article encadre la marge d’appréciation des États membres qui souhaitent adopter des « règles plus spécifiques » en vertu du paragraphe 1 de cet article. Ainsi, la Cour considère, d’une part, que ces règles ne sauraient se limiter à réitérer les dispositions de ce règlement prévoyant les conditions de licéité du traitement des données à caractère personnel ainsi que les principes de ce traitement{5} ou à renvoyer à ces conditions et principes. Ces règles doivent viser la protection des droits et des libertés des employés en ce qui concerne le traitement de leurs données et comporter des mesures appropriées et spécifiques pour protéger la dignité humaine, les intérêts légitimes et les droits fondamentaux des personnes concernées. D’autre part, une attention particulière doit être accordée à la transparence du traitement, au transfert de données à caractère personnel au sein d’un groupe d’entreprises ou d’un groupe d’entreprises engagées dans une activité économique conjointe, ainsi qu’aux systèmes de contrôle sur le lieu de travail. Par conséquent, afin de pouvoir être qualifiée de « règle plus spécifique », au sens du paragraphe 1 de l’article 88 du RGPD, une règle de droit doit remplir les conditions posées par le paragraphe 2 de cet article.

Dans un second temps, la Cour précise les conséquences qu’il convient de tirer d’un constat d’incompatibilité des dispositions nationales en cause avec les conditions et les limites prévues à l’article 88, paragraphes 1 et 2, du RGPD.

Ainsi, la Cour rappelle qu’il appartient à la juridiction de renvoi, seule compétente pour interpréter le droit national, d’apprécier si les dispositions nationales en cause respectent les conditions et les limites prescrites par l’article 88 du RGPD. Toutefois, la Cour relève que ces dispositions nationales, qui subordonnent le traitement des données à caractère personnel des employés à la condition que ce traitement soit nécessaire à certaines fins liées à l’exécution d’une relation de travail, semblent réitérer la condition de licéité générale déjà énoncée par le RGPD{6}, sans ajouter une règle plus spécifique au sens de l’article 88, paragraphe 1, de ce règlement. Dans le cas où la juridiction de renvoi parviendrait au constat que ces dispositions nationales ne respectent pas les conditions et les limites prescrites par l’article 88 du RGPD, il lui appartiendrait, en principe, de les laisser inappliquées. En effet, en vertu du principe de primauté du droit de l’Union, en l’absence de règles plus spécifiques qui respectent les conditions et les limites prescrites par l’article 88 du RGPD, le traitement de données à caractère personnel dans le cadre des relations de travail, tant dans le secteur privé que public, est directement régi par les dispositions de ce règlement.

À cet égard, la Cour relève que sont susceptibles de s’appliquer à un traitement de données à caractère personnel, tel que celui en l’espèce, d’autres dispositions du RGPD{7}, en vertu desquelles le traitement de données à caractère personnel est licite lorsque celui-ci est nécessaire, respectivement, à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique dont est investi le responsable du traitement, ou au respect d’une obligation légale à laquelle le responsable du traitement est soumis. À l’égard de ces deux hypothèses de licéité, le RGPD{8}, d’une part, prévoit que le traitement doit être fondé sur le droit de l’Union ou sur le droit de l’État membre auquel le responsable du traitement est soumis et, d’autre part, ajoute que les finalités du traitement sont définies dans cette base juridique ou sont nécessaires à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique dont est investi le responsable du traitement.

Par conséquent, lorsque la juridiction de renvoi parvient au constat que les dispositions nationales relatives au traitement des données à caractère personnel dans le cadre des relations de travail ne respectent pas les conditions et les limites prescrites par l’article 88, paragraphes 1 et 2, du RGPD, elle doit encore vérifier si ces dispositions constituent une base juridique pour le traitement, visée par un autre article du RGPD{9}, qui respecte les exigences prévues par ce règlement. Si tel est le cas, l’application de ces dispositions nationales ne doit pas être écartée.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} En vertu de l’article 88, paragraphe 1, du RGPD, qui constitue une clause d’ouverture, les États membres peuvent prévoir, par la loi ou au moyen de conventions collectives, des règles plus spécifiques pour assurer la protection des droits et libertés en ce qui concerne le traitement des données à caractère personnel des employés dans le cadre des relations de travail, aux fins, notamment, de l’exécution du contrat de travail, de la gestion, de la planification et de l’organisation du travail.

{3} L’article 88, paragraphe 2, du RGPD prévoit que ces règles comprennent des mesures appropriées et spécifiques pour protéger la dignité humaine, les intérêts légitimes et les droits fondamentaux des personnes concernées, en accordant une attention particulière à la transparence du traitement, au transfert de données à caractère personnel et aux systèmes de contrôle sur le lieu de travail.

{4} Article 6, paragraphe 3, du RGPD.

{5} Énoncés, respectivement, à l’article 6 et à l’article 5 du RGPD.

{6} Article 6, paragraphe 1, premier alinéa, point b), du RGPD.

{7} Article 6, paragraphe 1, premier alinéa, points c) et e) du RGPD.

{8} Article 6, paragraphe 3, du RGPD.

{9} Prévue à l’article 6, paragraphe 3, du RGPD, lu en combinaison avec son considérant 45.

Arrêt du 30 mars 2023, Hauptpersonalrat der Lehrerinnen und Lehrer (C-34/21) (cf. points 58-75, disp.1)

162. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement de données des employés dans le cadre des relations de travail - Conditions et limites prévues par le règlement - Dispositions nationales prévoyant la diffusion en direct par vidéoconférence des cours d'enseignement public délivrés par des enseignants sans leur consentement exprès - Inadmissibilité - Conséquences - Inapplicabilité de ces dispositions - Limites

Par deux actes adoptés au cours de l’année 2020, le ministre de l’Éducation et de la Culture du Land de Hesse (Allemagne) a fixé le cadre juridique et organisationnel de l’enseignement scolaire pendant la période de pandémie de COVID-19, aménageant notamment la possibilité pour les élèves qui ne pouvaient être présents en classe d’assister en direct aux cours par vidéoconférence. Afin de préserver les droits des élèves en matière de protection des données à caractère personnel, il a été établi que la connexion au service de vidéoconférence ne serait autorisée qu’avec le consentement des élèves eux-mêmes ou, en cas de minorité de ceux-ci, avec celui de leurs parents. En revanche, le consentement des enseignants concernés à leur participation à ce service n’a pas été prévu.

Se plaignant du fait que la diffusion en direct des cours par vidéoconférence, telle qu’aménagée par la réglementation nationale, n’était pas subordonnée à la condition du consentement des enseignants concernés, le comité principal du personnel des enseignants auprès du ministère de l’Éducation et de la Culture du Land de Hesse a introduit un recours contre le ministre en charge de ces questions. Ce dernier a fait valoir que le traitement des données à caractère personnel que constitue la diffusion en direct des cours par vidéoconférence était couvert par la réglementation nationale, de telle sorte qu’il pouvait être effectué sans que soit demandé le consentement des enseignants concernés.

La juridiction administrative saisie a indiqué que, conformément à la volonté du législateur du Land de Hesse, la réglementation nationale, sur le fondement de laquelle le traitement des données à caractère personnel des enseignants est effectué, relève de la catégorie des « règles plus spécifiques » que les États membres peuvent prévoir, conformément à l’article 88, paragraphe 1, du règlement général sur la protection des données{1}, pour assurer la protection des droits et des libertés des employés en ce qui concerne le traitement de leurs données à caractère personnel dans le cadre de relations de travail{2}. Cependant, cette juridiction a nourri des doutes sur la compatibilité de cette réglementation avec les conditions posées par l’article 88, paragraphe 2, du RGPD{3}. Elle a donc saisi la Cour à titre préjudiciel.

Par son arrêt, la Cour juge qu’une réglementation nationale ne peut constituer une « règle plus spécifique », au sens du paragraphe 1 de l’article 88 du RGPD, dans le cas où elle ne remplit pas les conditions posées au paragraphe 2 de cet article. En outre, la Cour précise que l’application de dispositions nationales prises pour assurer la protection des droits et des libertés des employés en ce qui concerne le traitement de leurs données à caractère personnel dans le cadre des relations de travail doit être écartée lorsque ces dispositions ne respectent pas les conditions et les limites prescrites par cet article 88, paragraphes 1 et 2, du RGPD, à moins que les dispositions en cause constituent une base juridique pour le traitement, visée à un autre article du RGPD{4} qui respecte les exigences prévues par celui-ci.

Appréciation de la Cour

Au préalable, la Cour considère que le traitement des données à caractère personnel d’enseignants, à l’occasion de la diffusion en direct par vidéoconférence des cours d’enseignement public qu’ils délivrent, relève du champ d’application matériel du RGPD. Elle précise, ensuite, que ce traitement des données à caractère personnel d’enseignants qui, en tant qu’employés ou fonctionnaires, relèvent du service public du Land de Hesse, entre dans le champ d’application personnel de l’article 88 du RGPD qui vise le traitement des données à caractère personnel des employés dans le cadre des relations de travail.

Dans un premier temps, la Cour se penche sur la question de savoir si une « règle plus spécifique » au sens du paragraphe 1 de l’article 88 du RGPD doit remplir les conditions posées par le paragraphe 2 de cet article. Selon la Cour, il ressort de l’emploi des termes « plus spécifiques » dans le libellé de l’article 88, paragraphe 1, du RGPD, que les règles visées par cette disposition doivent avoir un contenu normatif propre au domaine réglementé et distinct des règles générales de ce règlement. Il ressort également du libellé de l’article 88 du RGPD que le paragraphe 2 de cet article encadre la marge d’appréciation des États membres qui souhaitent adopter des « règles plus spécifiques » en vertu du paragraphe 1 de cet article. Ainsi, la Cour considère, d’une part, que ces règles ne sauraient se limiter à réitérer les dispositions de ce règlement prévoyant les conditions de licéité du traitement des données à caractère personnel ainsi que les principes de ce traitement{5} ou à renvoyer à ces conditions et principes. Ces règles doivent viser la protection des droits et des libertés des employés en ce qui concerne le traitement de leurs données et comporter des mesures appropriées et spécifiques pour protéger la dignité humaine, les intérêts légitimes et les droits fondamentaux des personnes concernées. D’autre part, une attention particulière doit être accordée à la transparence du traitement, au transfert de données à caractère personnel au sein d’un groupe d’entreprises ou d’un groupe d’entreprises engagées dans une activité économique conjointe, ainsi qu’aux systèmes de contrôle sur le lieu de travail. Par conséquent, afin de pouvoir être qualifiée de « règle plus spécifique », au sens du paragraphe 1 de l’article 88 du RGPD, une règle de droit doit remplir les conditions posées par le paragraphe 2 de cet article.

Dans un second temps, la Cour précise les conséquences qu’il convient de tirer d’un constat d’incompatibilité des dispositions nationales en cause avec les conditions et les limites prévues à l’article 88, paragraphes 1 et 2, du RGPD.

Ainsi, la Cour rappelle qu’il appartient à la juridiction de renvoi, seule compétente pour interpréter le droit national, d’apprécier si les dispositions nationales en cause respectent les conditions et les limites prescrites par l’article 88 du RGPD. Toutefois, la Cour relève que ces dispositions nationales, qui subordonnent le traitement des données à caractère personnel des employés à la condition que ce traitement soit nécessaire à certaines fins liées à l’exécution d’une relation de travail, semblent réitérer la condition de licéité générale déjà énoncée par le RGPD{6}, sans ajouter une règle plus spécifique au sens de l’article 88, paragraphe 1, de ce règlement. Dans le cas où la juridiction de renvoi parviendrait au constat que ces dispositions nationales ne respectent pas les conditions et les limites prescrites par l’article 88 du RGPD, il lui appartiendrait, en principe, de les laisser inappliquées. En effet, en vertu du principe de primauté du droit de l’Union, en l’absence de règles plus spécifiques qui respectent les conditions et les limites prescrites par l’article 88 du RGPD, le traitement de données à caractère personnel dans le cadre des relations de travail, tant dans le secteur privé que public, est directement régi par les dispositions de ce règlement.

À cet égard, la Cour relève que sont susceptibles de s’appliquer à un traitement de données à caractère personnel, tel que celui en l’espèce, d’autres dispositions du RGPD{7}, en vertu desquelles le traitement de données à caractère personnel est licite lorsque celui-ci est nécessaire, respectivement, à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique dont est investi le responsable du traitement, ou au respect d’une obligation légale à laquelle le responsable du traitement est soumis. À l’égard de ces deux hypothèses de licéité, le RGPD{8}, d’une part, prévoit que le traitement doit être fondé sur le droit de l’Union ou sur le droit de l’État membre auquel le responsable du traitement est soumis et, d’autre part, ajoute que les finalités du traitement sont définies dans cette base juridique ou sont nécessaires à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique dont est investi le responsable du traitement.

Par conséquent, lorsque la juridiction de renvoi parvient au constat que les dispositions nationales relatives au traitement des données à caractère personnel dans le cadre des relations de travail ne respectent pas les conditions et les limites prescrites par l’article 88, paragraphes 1 et 2, du RGPD, elle doit encore vérifier si ces dispositions constituent une base juridique pour le traitement, visée par un autre article du RGPD{9}, qui respecte les exigences prévues par ce règlement. Si tel est le cas, l’application de ces dispositions nationales ne doit pas être écartée.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} En vertu de l’article 88, paragraphe 1, du RGPD, qui constitue une clause d’ouverture, les États membres peuvent prévoir, par la loi ou au moyen de conventions collectives, des règles plus spécifiques pour assurer la protection des droits et libertés en ce qui concerne le traitement des données à caractère personnel des employés dans le cadre des relations de travail, aux fins, notamment, de l’exécution du contrat de travail, de la gestion, de la planification et de l’organisation du travail.

{3} L’article 88, paragraphe 2, du RGPD prévoit que ces règles comprennent des mesures appropriées et spécifiques pour protéger la dignité humaine, les intérêts légitimes et les droits fondamentaux des personnes concernées, en accordant une attention particulière à la transparence du traitement, au transfert de données à caractère personnel et aux systèmes de contrôle sur le lieu de travail.

{4} Article 6, paragraphe 3, du RGPD.

{5} Énoncés, respectivement, à l’article 6 et à l’article 5 du RGPD.

{6} Article 6, paragraphe 1, premier alinéa, point b), du RGPD.

{7} Article 6, paragraphe 1, premier alinéa, points c) et e) du RGPD.

{8} Article 6, paragraphe 3, du RGPD.

{9} Prévue à l’article 6, paragraphe 3, du RGPD, lu en combinaison avec son considérant 45.

Arrêt du 30 mars 2023, Hauptpersonalrat der Lehrerinnen und Lehrer (C-34/21) (cf. points 77-89, disp. 2)

163. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Conditions - Simple violation des dispositions dudit règlement en l'absence d'un préjudice - Absence de droit à réparation

Voir texte de la décision.

Arrêt du 4 mai 2023, Österreichische Post (Préjudice moral lié au traitement de données personnelles) (C-300/21) (cf. points 29-42, disp. 1)

164. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Conditions - Règle ou pratique nationale subordonnant la réparation d'un dommage moral à un certain degré de gravité - Inadmissibilité

Voir texte de la décision.

Arrêt du 4 mai 2023, Österreichische Post (Préjudice moral lié au traitement de données personnelles) (C-300/21) (cf. points 44-51, disp. 2)

165. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Fixation du montant des dommages et intérêts - Application des règles nationales relatives à l'étendue de la réparation pécuniaire - Condition - Respect des principes d'équivalence et d'effectivité

Voir texte de la décision.

Arrêt du 4 mai 2023, Österreichische Post (Préjudice moral lié au traitement de données personnelles) (C-300/21) (cf. points 53-59, disp. 3)

Arrêt du 11 avril 2024, juris (C-741/21) (cf. points 58, 63)

166. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit d'accès de la personne concernée à ses données faisant l'objet d'un traitement - Fourniture d'une copie des données - Notion de copie - Remise à la personne concernée d'une reproduction fidèle et intelligible de ces données - Copie d'extraits de documents voire de documents entiers ou encore d'extraits de bases de données contenant, entre autres, lesdites données - Inclusion - Condition

CRIF est une agence de renseignements commerciaux qui fournit, sur demande de ses clients, des informations concernant la solvabilité de tiers. À cette fin, elle a procédé au traitement des données personnelles du requérant au principal, un particulier. Ce dernier a demandé à CRIF, sur le fondement du règlement général sur la protection des données{1}, à avoir accès aux données à caractère personnel le concernant. En outre, il a sollicité la fourniture d’une copie des documents, à savoir les courriers électroniques et les extraits de bases de données, contenant, entre autres, ses données, « dans un format technique standard ».

En réponse à cette demande, CRIF a transmis au requérant au principal, sous forme synthétique, la liste de ses données à caractère personnel faisant l’objet d’un traitement. Estimant que CRIF aurait dû lui transmettre une copie de l’ensemble des documents contenant ses données, tels les courriers électroniques et les extraits de bases de données, le requérant au principal a introduit une réclamation auprès de l’Österreichische Datenschutzbehörde (autorité autrichienne de protection des données). Cette autorité a rejeté cette réclamation, en considérant que CRIF n’avait commis aucune violation du droit d’accès aux données à caractère personnel du requérant au principal.

Le Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche), saisi du recours du requérant au principal contre la décision de rejet adoptée par cette autorité, s’interroge sur la portée de l’obligation prévue à l’article 15, paragraphe 3, première phrase, du RGPD de fournir à la personne concernée une « copie » de ses données à caractère personnel faisant l’objet d’un traitement. Cette juridiction se demande, en particulier, si cette obligation est satisfaite lorsque le responsable du traitement transmet les données à caractère personnel sous la forme d’un tableau synthétique ou si elle implique également de transmettre des extraits des documents voire des documents entiers, ainsi que des extraits de bases de données, dans lesquels ces données sont reproduites. La juridiction de renvoi demande, en outre, des précisions sur ce que recouvre précisément la notion d’« informations » figurant à l’article 15, paragraphe 3, troisième phrase, du RGPD{2}.

Par son arrêt, la Cour apporte des précisions sur le contenu et l’étendue du droit d’accès de la personne concernée à ses données à caractère personnel faisant l’objet d’un traitement. À cet égard, elle considère que le droit d’obtenir de la part du responsable du traitement une « copie » des données à caractère personnel faisant l’objet d’un traitement en vertu de l’article 15, paragraphe 3, première phrase, du RGPD implique qu’il soit remis à la personne concernée une reproduction fidèle et intelligible de l’ensemble de ces données. Ce droit suppose celui d’obtenir la copie d’extraits de documents voire de documents entiers ou encore d’extraits de bases de données qui contiennent, entre autres, lesdites données, si la fourniture d’une telle copie est indispensable pour permettre à la personne concernée d’exercer effectivement les droits qui lui sont conférés par le RGPD, étant souligné qu’il doit être tenu compte, à cet égard, des droits et libertés d’autrui. Par ailleurs, la Cour précise que la notion d’« informations » visée à l’article 15, paragraphe 3, troisième phrase, du RGPD se rapporte exclusivement aux données à caractère personnel dont le responsable du traitement doit fournir une copie en application de la première phrase de ce paragraphe.

Appréciation de la Cour

Dans un premier temps, la Cour procède à une interprétation littérale, systématique et téléologique de l’article 15, paragraphe 3, première phrase, du RGPD, lequel prévoit le droit de la personne concernée d’obtenir une copie de ses données à caractère personnel faisant l’objet d’un traitement.

S’agissant du libellé de l’article 15, paragraphe 3, première phrase, du RGPD, la Cour relève que, si cette disposition ne contient pas de définition de la notion de « copie », il convient de tenir compte du sens habituel de ce terme, lequel désigne la reproduction ou la transcription fidèle d’un original, de sorte qu’une description purement générale des données faisant l’objet d’un traitement ou un renvoi à des catégories de données à caractère personnel ne correspondrait pas à cette définition. En outre, il ressort des termes de cette disposition que l’obligation de communication se rattache aux données à caractère personnel faisant l’objet du traitement en cause. Après s’être livrée à une analyse textuelle de ladite disposition, la Cour considère que celle-ci confère à la personne concernée le droit d’obtenir une reproduction fidèle de ses données à caractère personnel, entendues dans une acception large, qui font l’objet d’opérations devant être qualifiées de traitement effectué par le responsable de ce traitement.

En ce qui concerne le contexte dans lequel s’insère l’article 15, paragraphe 3, première phrase, du RGPD, la Cour relève que l’article 15 du RGPD définit, à son paragraphe 1, l’objet et le champ d’application du droit d’accès reconnu à la personne concernée. L’article 15, paragraphe 3, du RGPD précise les modalités pratiques d’exécution de l’obligation qui incombe au responsable du traitement, en spécifiant notamment dans sa première phrase la forme sous laquelle ce responsable doit fournir les données à caractère personnel faisant l’objet d’un traitement, à savoir sous la forme d’une « copie ». Par conséquent, l’article 15 du RGPD ne saurait être interprété comme consacrant, à son paragraphe 3, première phrase, un droit distinct de celui prévu à son paragraphe 1. Par ailleurs, la Cour précise que le terme « copie » ne se rapporte pas à un document en tant que tel, mais aux données à caractère personnel qu’il contient et qui doivent être complètes. La copie doit donc contenir toutes les données à caractère personnel faisant l’objet d’un traitement.

Pour ce qui est des objectifs poursuivis par l’article 15 du RGPD, la Cour relève que le droit d’accès prévu par cet article doit permettre à la personne concernée de s’assurer que les données à caractère personnel la concernant sont exactes et qu’elles sont traitées de manière licite.

En outre, selon la Cour, il ressort du RGPD{3} que le responsable du traitement est tenu de prendre des mesures appropriées pour fournir à la personne concernée toute information visée, d’une façon concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples, et que les informations doivent être fournies par écrit ou par d’autres moyens, y compris, lorsque c’est approprié, par voie électronique, à moins que la personne concernée ne demande qu’elles soient fournies oralement. Il en résulte que la copie des données à caractère personnel faisant l’objet d’un traitement, que le responsable du traitement doit fournir, doit présenter l’ensemble des caractéristiques permettant à la personne concernée d’exercer effectivement ses droits au titre du RGPD et doit, par conséquent, reproduire intégralement et fidèlement ces données.

Ainsi, afin de garantir que les informations ainsi fournies soient faciles à comprendre, la reproduction d’extraits de documents voire de documents entiers ou encore d’extraits de bases de données qui contiennent, entre autres, les données à caractère personnel faisant l’objet d’un traitement peut s’avérer indispensable. En particulier, lorsque des données à caractère personnel sont générées à partir d’autres données ou lorsque de telles données résultent de champs libres, à savoir une absence d’indication révélant une information sur la personne concernée, le contexte dans lequel ces données font l’objet d’un traitement est un élément indispensable pour permettre à la personne concernée de disposer d’un accès transparent et d’une présentation intelligible de ces données.

En cas de conflit entre, d’une part, l’exercice d’un droit d’accès plein et complet aux données à caractère personnel et, d’autre part, les droits ou libertés d’autrui, la Cour estime qu’il y a lieu de mettre en balance les droits et libertés en question. Dans la mesure du possible, il convient de choisir des modalités de communication des données à caractère personnel qui ne portent pas atteinte aux droits ou libertés d’autrui, en tenant compte du fait que ces considérations ne doivent pas aboutir à refuser toute communication d’informations à la personne concernée.

Dans un second temps, la Cour se penche sur la question de savoir ce que recouvre la notion d’« informations » visée à l’article 15, paragraphe 3, troisième phrase, du RGPD. Si cette disposition ne précise pas ce qu’il convient d’entendre par le terme « informations », il résulte de son contexte que les « informations » qu’elle vise correspondent nécessairement aux données à caractère personnel dont le responsable du traitement doit fournir une copie conformément à la première phrase de ce paragraphe.

{1} Article 15 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} En vertu de l’article 15, paragraphe 3, troisième phrase du RGPD, lorsque la personne concernée présente sa demande par voie électronique, les informations sont fournies sous une forme électronique d’usage courant, à moins que la personne concernée ne demande qu’il en soit autrement.

{3} Et plus précisément des considérants 58 et 60 et de l’article 12, paragraphe 1, de ce règlement.

Arrêt du 4 mai 2023, Österreichische Datenschutzbehörde (C-487/21) (cf. points 21, 28, 32, 36-45, disp.1)

DW a demandé à FT, son médecin-dentiste, de lui remettre, à titre gratuit, une première copie de son dossier médical. Il a formulé cette demande en vue d’engager la responsabilité de FT pour des erreurs prétendument commises par ce dernier lors de la prestation, à son égard, de soins dentaires.

Se fondant sur le droit allemand en vertu duquel le patient peut obtenir une copie de son dossier médical à condition de rembourser au praticien les frais en résultant{1}, FT a refusé de fournir une telle copie à DW, à la suite de quoi ce dernier a intenté un recours. Tant la juridiction de première instance que celle d’appel ont fait droit à la demande de DW tendant à se voir remettre, à titre gratuit, une première copie de son dossier médical.

Saisi d’un recours en Revision par FT, le Bundesgerichtshof (Cour fédérale de justice, Allemagne) a interrogé la Cour sur l’interprétation des dispositions du RGPD qui visent les modalités de l’exercice du droit d’accès de la personne concernée à ses données ainsi que les limitations de la portée de ce droit{2}.

Par son arrêt, la Cour conclut, tout d’abord, à l’obligation du responsable du traitement de fournir à la demande de la personne concernée, à titre gratuit, une première copie de ses données à caractère personnel à d’autres fins que celles visant à prendre connaissance du traitement de ces données et d’en vérifier la licéité, explicitement mentionnées dans le préambule du RGPD. Elle se prononce, ensuite, sur les contours de la faculté des États membres de restreindre, au nom des intérêts économiques du responsable du traitement, le droit d’obtenir une copie des données en imposant à la personne concernée le paiement des frais encourus par ce responsable à cet effet. Elle examine, enfin, la nécessité de fournir à la personne concernée, dans certains cas, une copie intégrale des données de son dossier médical.

Appréciation de la Cour

En premier lieu, quant à la question de savoir si la fourniture à titre gratuit à la personne concernée d’une première copie de ses données s’impose également au responsable du traitement en vue de la poursuite d’autres fins que celles visées explicitement dans le préambule du RGPD, la Cour rappelle que l’article 15, paragraphe 3, première phrase, de ce règlement confère à la personne concernée le droit d’obtenir une reproduction fidèle de ses données à caractère personnel, entendues dans une acception large, qui font l’objet d’opérations devant être qualifiées de « traitement effectué par le responsable de ce traitement »{3}. Il ressort, en outre, d’une lecture combinée des dispositions pertinentes du RGPD{4}, d’une part, que la personne concernée a le droit d’obtenir une première copie à titre gratuit de ses données à caractère personnel faisant l’objet d’un traitement et, d’autre part, que le responsable du traitement a la faculté, sous certaines conditions, de facturer des frais raisonnables tenant compte des coûts administratifs, ou de refuser de donner suite à une demande si cette dernière est manifestement infondée ou excessive.

Cependant, aucune de ces dispositions ne conditionne la fourniture, à titre gratuit, d’une première copie des données à caractère personnel à l’invocation, par la personne concernée, d’un motif visant à justifier sa demande. Dès lors, les motifs de demandes figurant explicitement dans le préambule du RGPD{5} ne sauraient restreindre la portée desdites dispositions. Ainsi, le droit d’accéder aux données relatives à la santé{6} ne saurait être limité, par un refus d’accès ou par le paiement d’une contrepartie, à l’un de ces motifs, ce qui vaut également pour le droit d’obtenir une première copie à titre gratuit.

En outre, le principe de la gratuité de la première copie des données ainsi que l’absence de nécessité d’invoquer un motif spécifique justifiant la demande d’accès contribuent nécessairement à faciliter l’exercice, par la personne concernée, des droits qui lui sont conférés par le RGPD. Par conséquent, étant donné l’importance que ce règlement attribue au droit d’accéder aux données à caractère personnel pour atteindre les objectifs poursuivis par celui-ci, l’exercice de ce droit ne saurait être soumis à des conditions qui n’ont pas été expressément prévues par le législateur de l’Union.

En deuxième lieu, la Cour juge qu’un État membre n’est pas en droit d’adopter une législation nationale qui, afin de protéger les intérêts économiques du responsable du traitement, met à la charge de la personne concernée les frais d’une première copie de ses données à caractère personnel.

Certes, en vertu du RGPD, le droit de la personne concernée d’obtenir une première copie à titre gratuit de ses données à caractère personnel n’est pas absolu et, sous certaines conditions, la protection des droits et des libertés d’autrui pourrait justifier une limitation de ce droit{7}. Toutefois, en l’espèce, pour autant que la législation nationale ait pour objectif de protéger les intérêts économiques des praticiens en prévenant les demandes de copie inutiles, de telles considérations ne sauraient relever de tels droits et libertés.

En effet, cette législation conduit à dissuader non seulement les demandes qui seraient inutiles, mais également les demandes visant l’obtention pour une raison légitime d’une première copie, à titre gratuit, des données à caractère personnel traitées. Par conséquent, elle méconnaît nécessairement le principe de la gratuité de la première copie et remet en cause, de ce fait, l’effet utile du droit d’accès de la personne concernée à ses données, prévu par le RGPD, ainsi que, par là même, la protection y garantie.

Par ailleurs, la Cour souligne que les intérêts économiques des responsables du traitement ont été pris en compte en vertu du RGPD qui définit les circonstances dans lesquelles le responsable du traitement est susceptible de demander le paiement des frais liés à la fourniture d’une copie des données à caractère personnel.

En troisième et dernier lieu, la Cour considère que, dans les relations médecin/patient, le droit d’obtenir une copie des données à caractère personnel implique une remise, à la personne concernée, d’une reproduction fidèle et intelligible de l’ensemble de ces données. Ce droit suppose celui d’obtenir la copie intégrale des documents figurant dans son dossier médical si cela est nécessaire pour permettre à cette personne de vérifier l’exactitude et l’exhaustivité de ses données ainsi que pour garantir leur intelligibilité.

À cet égard, elle relève que, en ce qui concerne les données à caractère personnel se rapportant à la santé, le RGPD spécifie que le droit d’accès des personnes concernées inclut « les données de leurs dossiers médicaux contenant des informations telles que des diagnostics, des résultats d’examens, des avis de médecins traitants et tout traitement ou intervention administrés »{8}. C’est en raison de la sensibilité de ces données que le législateur de l’Union a ainsi mis en avant l’importance que l’accès des personnes physiques à leurs données figurant dans leur dossier médical s’effectue de manière aussi complète et précise que possible, mais également intelligible.

Or, s’agissant de résultats d’examens, d’avis de médecins traitants et de traitements ou d’interventions administrés à un patient, qui comprennent, en règle générale, de nombreuses données techniques, voire des images, la fourniture d’un simple résumé ou d’une compilation de ces données par le médecin, afin de les présenter sous une forme synthétique, pourrait créer le risque que certaines données pertinentes soient omises ou reproduites de manière incorrecte ou, en tout état de cause, que la vérification de leur exactitude et de leur exhaustivité ainsi que leur compréhension par le patient en soient rendues plus difficiles.

{1} Article 630g, paragraphe 2, deuxième phrase, du Bürgerliches Gesetzbuch (code civil allemand).

{2} Plus concrètement, sur l’article 12, paragraphe 5, l’article 15, paragraphes 1 et 3, et l’article 23, paragraphe 1, sous i), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Arrêt du 4 mai 2023, Österreichische Datenschutzbehörde et CRIF (C-487/21, EU:C:2023:369, point 28).

{4} Article 12, paragraphe 5, et article 15, paragraphes 1 et 3, du RGPD.

{5} La première phrase du considérant 63 du RGPD prévoit qu'« [u]ne personne concernée devrait avoir le droit d’accéder aux données à caractère personnel qui ont été collectées à son sujet et d’exercer ce droit facilement et à des intervalles raisonnables, afin de prendre connaissance du traitement et d’en vérifier la licéité ».

{6} Garanti à l’article 15, paragraphe 1, du RGPD.

{7} En vertu de l’article 23, paragraphe 1, sous i), du RGPD.

{8} Considérant 63 du RGPD.

Arrêt du 26 octobre 2023, FT (Copies du dossier médical) (C-307/22) (cf. points 71-75)



Ordonnance du 27 mai 2024, Addiko Bank (C-312/23) (cf. points 25-29, 31-33, disp.1)

167. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit d'accès de la personne concernée à ses données faisant l'objet d'un traitement - Fourniture d'une copie des données - Notion d'informations - Données à caractère personnel devant être fournies sous la forme d'une copie par le responsable du traitement - Inclusion

CRIF est une agence de renseignements commerciaux qui fournit, sur demande de ses clients, des informations concernant la solvabilité de tiers. À cette fin, elle a procédé au traitement des données personnelles du requérant au principal, un particulier. Ce dernier a demandé à CRIF, sur le fondement du règlement général sur la protection des données{1}, à avoir accès aux données à caractère personnel le concernant. En outre, il a sollicité la fourniture d’une copie des documents, à savoir les courriers électroniques et les extraits de bases de données, contenant, entre autres, ses données, « dans un format technique standard ».

En réponse à cette demande, CRIF a transmis au requérant au principal, sous forme synthétique, la liste de ses données à caractère personnel faisant l’objet d’un traitement. Estimant que CRIF aurait dû lui transmettre une copie de l’ensemble des documents contenant ses données, tels les courriers électroniques et les extraits de bases de données, le requérant au principal a introduit une réclamation auprès de l’Österreichische Datenschutzbehörde (autorité autrichienne de protection des données). Cette autorité a rejeté cette réclamation, en considérant que CRIF n’avait commis aucune violation du droit d’accès aux données à caractère personnel du requérant au principal.

Le Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche), saisi du recours du requérant au principal contre la décision de rejet adoptée par cette autorité, s’interroge sur la portée de l’obligation prévue à l’article 15, paragraphe 3, première phrase, du RGPD de fournir à la personne concernée une « copie » de ses données à caractère personnel faisant l’objet d’un traitement. Cette juridiction se demande, en particulier, si cette obligation est satisfaite lorsque le responsable du traitement transmet les données à caractère personnel sous la forme d’un tableau synthétique ou si elle implique également de transmettre des extraits des documents voire des documents entiers, ainsi que des extraits de bases de données, dans lesquels ces données sont reproduites. La juridiction de renvoi demande, en outre, des précisions sur ce que recouvre précisément la notion d’« informations » figurant à l’article 15, paragraphe 3, troisième phrase, du RGPD{2}.

Par son arrêt, la Cour apporte des précisions sur le contenu et l’étendue du droit d’accès de la personne concernée à ses données à caractère personnel faisant l’objet d’un traitement. À cet égard, elle considère que le droit d’obtenir de la part du responsable du traitement une « copie » des données à caractère personnel faisant l’objet d’un traitement en vertu de l’article 15, paragraphe 3, première phrase, du RGPD implique qu’il soit remis à la personne concernée une reproduction fidèle et intelligible de l’ensemble de ces données. Ce droit suppose celui d’obtenir la copie d’extraits de documents voire de documents entiers ou encore d’extraits de bases de données qui contiennent, entre autres, lesdites données, si la fourniture d’une telle copie est indispensable pour permettre à la personne concernée d’exercer effectivement les droits qui lui sont conférés par le RGPD, étant souligné qu’il doit être tenu compte, à cet égard, des droits et libertés d’autrui. Par ailleurs, la Cour précise que la notion d’« informations » visée à l’article 15, paragraphe 3, troisième phrase, du RGPD se rapporte exclusivement aux données à caractère personnel dont le responsable du traitement doit fournir une copie en application de la première phrase de ce paragraphe.

Appréciation de la Cour

Dans un premier temps, la Cour procède à une interprétation littérale, systématique et téléologique de l’article 15, paragraphe 3, première phrase, du RGPD, lequel prévoit le droit de la personne concernée d’obtenir une copie de ses données à caractère personnel faisant l’objet d’un traitement.

S’agissant du libellé de l’article 15, paragraphe 3, première phrase, du RGPD, la Cour relève que, si cette disposition ne contient pas de définition de la notion de « copie », il convient de tenir compte du sens habituel de ce terme, lequel désigne la reproduction ou la transcription fidèle d’un original, de sorte qu’une description purement générale des données faisant l’objet d’un traitement ou un renvoi à des catégories de données à caractère personnel ne correspondrait pas à cette définition. En outre, il ressort des termes de cette disposition que l’obligation de communication se rattache aux données à caractère personnel faisant l’objet du traitement en cause. Après s’être livrée à une analyse textuelle de ladite disposition, la Cour considère que celle-ci confère à la personne concernée le droit d’obtenir une reproduction fidèle de ses données à caractère personnel, entendues dans une acception large, qui font l’objet d’opérations devant être qualifiées de traitement effectué par le responsable de ce traitement.

En ce qui concerne le contexte dans lequel s’insère l’article 15, paragraphe 3, première phrase, du RGPD, la Cour relève que l’article 15 du RGPD définit, à son paragraphe 1, l’objet et le champ d’application du droit d’accès reconnu à la personne concernée. L’article 15, paragraphe 3, du RGPD précise les modalités pratiques d’exécution de l’obligation qui incombe au responsable du traitement, en spécifiant notamment dans sa première phrase la forme sous laquelle ce responsable doit fournir les données à caractère personnel faisant l’objet d’un traitement, à savoir sous la forme d’une « copie ». Par conséquent, l’article 15 du RGPD ne saurait être interprété comme consacrant, à son paragraphe 3, première phrase, un droit distinct de celui prévu à son paragraphe 1. Par ailleurs, la Cour précise que le terme « copie » ne se rapporte pas à un document en tant que tel, mais aux données à caractère personnel qu’il contient et qui doivent être complètes. La copie doit donc contenir toutes les données à caractère personnel faisant l’objet d’un traitement.

Pour ce qui est des objectifs poursuivis par l’article 15 du RGPD, la Cour relève que le droit d’accès prévu par cet article doit permettre à la personne concernée de s’assurer que les données à caractère personnel la concernant sont exactes et qu’elles sont traitées de manière licite.

En outre, selon la Cour, il ressort du RGPD{3} que le responsable du traitement est tenu de prendre des mesures appropriées pour fournir à la personne concernée toute information visée, d’une façon concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples, et que les informations doivent être fournies par écrit ou par d’autres moyens, y compris, lorsque c’est approprié, par voie électronique, à moins que la personne concernée ne demande qu’elles soient fournies oralement. Il en résulte que la copie des données à caractère personnel faisant l’objet d’un traitement, que le responsable du traitement doit fournir, doit présenter l’ensemble des caractéristiques permettant à la personne concernée d’exercer effectivement ses droits au titre du RGPD et doit, par conséquent, reproduire intégralement et fidèlement ces données.

Ainsi, afin de garantir que les informations ainsi fournies soient faciles à comprendre, la reproduction d’extraits de documents voire de documents entiers ou encore d’extraits de bases de données qui contiennent, entre autres, les données à caractère personnel faisant l’objet d’un traitement peut s’avérer indispensable. En particulier, lorsque des données à caractère personnel sont générées à partir d’autres données ou lorsque de telles données résultent de champs libres, à savoir une absence d’indication révélant une information sur la personne concernée, le contexte dans lequel ces données font l’objet d’un traitement est un élément indispensable pour permettre à la personne concernée de disposer d’un accès transparent et d’une présentation intelligible de ces données.

En cas de conflit entre, d’une part, l’exercice d’un droit d’accès plein et complet aux données à caractère personnel et, d’autre part, les droits ou libertés d’autrui, la Cour estime qu’il y a lieu de mettre en balance les droits et libertés en question. Dans la mesure du possible, il convient de choisir des modalités de communication des données à caractère personnel qui ne portent pas atteinte aux droits ou libertés d’autrui, en tenant compte du fait que ces considérations ne doivent pas aboutir à refuser toute communication d’informations à la personne concernée.

Dans un second temps, la Cour se penche sur la question de savoir ce que recouvre la notion d’« informations » visée à l’article 15, paragraphe 3, troisième phrase, du RGPD. Si cette disposition ne précise pas ce qu’il convient d’entendre par le terme « informations », il résulte de son contexte que les « informations » qu’elle vise correspondent nécessairement aux données à caractère personnel dont le responsable du traitement doit fournir une copie conformément à la première phrase de ce paragraphe.

{1} Article 15 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} En vertu de l’article 15, paragraphe 3, troisième phrase du RGPD, lorsque la personne concernée présente sa demande par voie électronique, les informations sont fournies sous une forme électronique d’usage courant, à moins que la personne concernée ne demande qu’il en soit autrement.

{3} Et plus précisément des considérants 58 et 60 et de l’article 12, paragraphe 1, de ce règlement.

Arrêt du 4 mai 2023, Österreichische Datenschutzbehörde (C-487/21) (cf. points 48-53, disp.2)

168. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Obligation de tenue d'un registre des activités de traitement et de conclusion d'un accord déterminant la responsabilité conjointe du traitement - Méconnaissance de ces obligations par le responsable du traitement ne constituant pas un traitement illicite conférant à la personne concernée un droit à l'effacement ou à la limitation du traitement - Condition - Respect du principe de responsabilité du traitement

Voir texte de la décision.

Arrêt du 4 mai 2023, Bundesrepublik Deutschland (C-60/22) (cf. points 56-58, 61-63, 65, 66, 69, disp. 1)

169. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Obligation de tenue d'un registre des activités de traitement et de conclusion d'un accord déterminant la responsabilité conjointe du traitement - Méconnaissance de ces obligations par le responsable du traitement - Licéité de la prise en compte de telles données par une juridiction nationale subordonnée au consentement de la personne concernée - Exclusion

Voir texte de la décision.

Arrêt du 4 mai 2023, Bundesrepublik Deutschland (C-60/22) (cf. points 72-75, disp. 2)

170. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Dérogations - Traitement de données dans le cadre d'une activité ne relevant pas du droit de l'Union - Activité visant à préserver la sécurité nationale ou relevant de cette catégorie - Notion - Interprétation stricte - Collecte et mise en ligne des informations relatives à certaines activités associatives ou politiques des juges dans le but de préserver la neutralité politique et l'impartialité de ceux-ci - Exclusion

En 2017, deux nouvelles chambres ont été constituées au sein du Sąd Najwyższy (Cour suprême, Pologne), à savoir l’Izba Dyscyplinarna (chambre disciplinaire) et l’Izba Kontroli Nadzwyczajnej i Spraw Publicznych (chambre de contrôle extraordinaire et des affaires publiques).

Par une loi du 20 décembre 2019 ayant modifié la loi sur la Cour suprême, entrée en vigueur en 2020, ces deux chambres se sont vu attribuer de nouvelles compétences, notamment, pour autoriser l’ouverture d’une procédure pénale contre des juges ou leur placement en détention provisoire{1}. Pour sa part, la chambre de contrôle extraordinaire et des affaires publiques s’est vu conférer une compétence exclusive pour examiner les griefs et les questions de droit relatifs à l’indépendance d’une juridiction ou d’un juge{2}. En outre, en vertu de cette loi modificative, il est interdit à la Cour suprême, y compris à cette dernière chambre, de remettre en cause la légitimité des juridictions, des organes constitutionnels de l’État et des organes de contrôle et de protection du droit et de constater et d’apprécier la légalité de la nomination d’un juge{3}. Ladite loi apporte également des précisions quant à la notion de faute disciplinaire des juges{4}.

Cette même loi modificative a également modifié la loi relative aux juridictions de droit commun, en introduisant dans celle-ci des dispositions analogues à celles ayant modifié la loi sur la Cour suprême{5}. Elle fixe également le régime applicable à d’éventuelles poursuites pénales engagées à l’encontre des juges des juridictions de droit commun{6}. Elle leur impose, par ailleurs, ainsi qu’aux juges de la Cour suprême, des obligations déclaratoires en matière d’appartenance à des associations, fondations sans but lucratif et partis politiques, y compris pour des périodes antérieures à leur prise de fonctions, et prévoit la publication en ligne de ces informations{7}. Un grand nombre de ces nouvelles dispositions s’appliquent également aux juridictions administratives{8}.

Estimant que, en ayant adopté ces nouvelles règles, la Pologne a manqué aux obligations qui lui incombent en vertu du droit de l’Union{9}, la Commission européenne a introduit un recours en manquement devant la Cour en vertu de l’article 258 TFUE.

Dans l’arrêt rendu dans cette affaire, la Cour, réunie en grande chambre, a accueilli le recours introduit par la Commission. Elle constate que ces nouvelles dispositions nationales portent atteinte à l’indépendance des juges garantie par les dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte et enfreignent, par ailleurs, d’une part, les obligations qui s’imposent aux juridictions nationales dans le cadre du mécanisme de renvoi préjudiciel et, d’autre part, le principe de primauté du droit de l’Union. En outre, les dispositions instaurant les mécanismes déclaratoires à l’égard des juges et la publication en ligne des données ainsi recueillies enfreignent le droit au respect de la vie privée et le droit à la protection des données personnelles consacrés par la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte ») et le règlement général sur la protection des données (ci-après le « RGPD »{10}).

Appréciation de la Cour

S’agissant, dans un premier temps, de la compétence de la Cour pour se prononcer sur les griefs soulevés par la Commission concernant les violations des dispositions combinées de l’article 19, paragraphe 1, TUE et de l’article 47 de la Charte ainsi que du principe de primauté du droit de l’Union, la Cour rappelle que l’Union est fondée sur des valeurs qui sont communes aux États membres{11} et que le respect de ces valeurs constitue une condition préalable à l’adhésion à l’Union{12}. L’Union regroupe ainsi des États qui ont librement et volontairement adhéré auxdites valeurs, le respect et la promotion de celles-ci constituant la prémisse fondamentale de la confiance mutuelle entre les États membres. Le respect de ces valeurs par un État membre constitue ainsi une condition pour la jouissance de tous les droits découlant de l’application des traités à cet État membre et ne saurait être réduit à une obligation à laquelle un État candidat est tenu en vue d’adhérer à l’Union et dont il pourrait s’affranchir après son adhésion. La Cour relève, à cet égard, que l’article 19 TUE concrétise la valeur de l’État de droit affirmée à l’article 2 TUE{13} et prévoit qu’il appartient aux États membres de prévoir un système de voies de recours et de procédures assurant aux justiciables le respect de leur droit à une protection juridictionnelle effective dans les domaines couverts par le droit de l’Union. La Cour juge, en conséquence, que les exigences découlant du respect de valeurs et principes tels que l’État de droit, la protection juridictionnelle effective et l’indépendance de la justice ne sont pas susceptibles d’affecter l’identité nationale d’un État membre, au sens de l’article 4, paragraphe 2, TUE.

La Cour rappelle, ainsi, que, dans le choix de leur modèle constitutionnel respectif, les États membres sont tenus de se conformer à l’exigence d’indépendance des juridictions qui découle de l’article 2 et de l’article 19, paragraphe 1, second alinéa, TUE et qu’ils sont ainsi notamment tenus de veiller à éviter toute régression de leur législation en matière d’organisation de la justice au regard de la valeur de l’État de droit, en s’abstenant, notamment, d’adopter des règles qui viendraient porter atteinte à l’indépendance des juges.

Par ailleurs, la Cour rappelle, à cet égard, que l’article 19, paragraphe 1, second alinéa, TUE, interprété à la lumière de l’article 47 de la Charte, met à la charge des États membres une obligation de résultat claire et précise, qui n’est assortie d’aucune condition, notamment en ce qui concerne l’indépendance et l’impartialité des juridictions appelées à interpréter et à appliquer le droit de l’Union et l’exigence que celles-ci soient préalablement établies par la loi, et bénéficie d’un effet direct qui implique, conformément au principe de primauté du droit de l’Union, de laisser inappliquée toute disposition, jurisprudence ou pratique nationale contraire à ces dispositions du droit de l’Union. Étant donné que la Cour détient une compétence exclusive pour fournir l’interprétation définitive du droit de l’Union, il incombe, dès lors, le cas échéant, à la juridiction constitutionnelle nationale concernée de modifier sa propre jurisprudence qui serait incompatible avec le droit de l’Union, tel qu’ainsi interprété par la Cour. En conséquence, la Cour se déclare compétente pour examiner les griefs soulevés par la Commission.

Se penchant, dans un second temps, sur la teneur des griefs soulevés par la Commission, la Cour juge, en premier lieu, que, en habilitant la chambre disciplinaire de la Cour suprême, dont l’indépendance et l’impartialité ne sont pas garanties, à statuer sur des affaires ayant une incidence directe sur le statut et l’exercice des fonctions de juge et de juge auxiliaire, telles que les affaires en matière de levée d’immunité pénale des juges et en matière de droit du travail, de sécurité sociale et de mise à la retraite des juges de la Cour suprême, la Pologne a manqué aux obligations qui lui incombent en vertu de l’article 19, paragraphe 1, second alinéa, TUE.

À cet égard, la Cour rappelle que l’ordre juridique de l’État membre concerné doit comporter des garanties propres à éviter tout risque de contrôle politique du contenu des décisions judiciaires ou de pression et d’intimidation à l’égard des juges pouvant notamment générer une apparence d’absence d’indépendance ou d’impartialité de leur part susceptible de porter atteinte à la confiance que la justice doit inspirer aux justiciables dans une société démocratique et un État de droit{14}. Il importe ainsi, à l’instar de ce que la Cour a déjà jugé à propos des règles applicables au régime disciplinaire des juges{15}, que, eu égard, notamment, aux conséquences majeures susceptibles d’en résulter en ce qui concerne tant le déroulement de la carrière des juges que les conditions de vie de ces derniers, les décisions autorisant l’engagement de poursuites pénales contre ceux-ci, leur arrestation et leur mise en détention, ou la réduction de leur rémunération, ou les décisions afférentes à des aspects essentiels des régimes du droit du travail, de sécurité sociale ou de mise à la retraite applicables à ces juges, soient adoptées ou contrôlées par une instance satisfaisant elle-même aux garanties inhérentes à une protection juridictionnelle effective, dont celle d’indépendance.

En deuxième lieu, la Cour constate que, en adoptant les dispositions permettant de qualifier d’infraction disciplinaire l’examen du respect des exigences de l’Union relatives à un tribunal indépendant et impartial établi préalablement par la loi{16}, la Pologne a manqué aux obligations qui lui incombent en vertu des dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte ainsi qu’en vertu de l’article 267 TFUE.

À cet égard, la Cour rappelle que le droit fondamental à un procès équitable implique notamment que toute juridiction a l’obligation de vérifier si, par sa composition, elle constitue un tel tribunal, lorsque surgit sur ce point un doute sérieux. Elle rappelle également que la vérification du respect des exigences susmentionnées est susceptible de s’imposer aux juridictions nationales dans diverses autres circonstances et qu’une telle vérification peut notamment porter sur le point de savoir si une irrégularité entachant la procédure de nomination d’un juge a pu entraîner une violation de ce droit fondamental. Dans ces conditions, le fait, pour une juridiction nationale, d’exercer les missions qui lui sont confiées par les traités et de se plier aux obligations qui pèsent sur elle en vertu de ceux-ci, en donnant effet à des dispositions telles que l’article 19, paragraphe 1, second alinéa, TUE et l’article 47 de la Charte, ne peut, par définition, être érigé en infraction disciplinaire sans que lesdites dispositions du droit de l’Union ne soient ipso facto enfreintes.

Or, la Cour observe, tout d’abord, que les définitions des infractions disciplinaires en cause revêtent un caractère très large et imprécis, de sorte que celles-ci couvrent des hypothèses dans lesquelles les juges sont amenés à examiner si eux-mêmes, la juridiction dans laquelle ils siègent, d’autres juges ou d’autres juridictions satisfont aux exigences découlant des dispositions de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte. Les dispositions nationales en cause ne permettent pas davantage de garantir que la responsabilité des juges concernés du fait des décisions juridictionnelles qu’ils sont appelés à rendre soit strictement limitée à des hypothèses tout à fait exceptionnelles et que le régime disciplinaire applicable aux juges ne puisse, en conséquence, pas être utilisé à des fins de contrôle politique des décisions judiciaires. En outre, au regard des conditions et du contexte particuliers dans lesquels ces dispositions nationales ont été adoptées, la Cour souligne que les termes choisis par le législateur polonais font manifestement écho à une série de questionnements ayant amené différentes juridictions polonaises à saisir la Cour à titre préjudiciel en ce qui concerne la conformité à l’article 19, paragraphe 1, second alinéa, TUE et à l’article 47 de la Charte de diverses modifications législatives récentes ayant affecté l’organisation de la justice en Pologne. La Cour considère, en conséquence, que le risque que lesdites dispositions nationales fassent l’objet d’une interprétation permettant que le régime disciplinaire applicable aux juges soit utilisé aux fins d’empêcher les juridictions nationales concernées d’effectuer certaines constatations qu’exige de leur part le droit de l’Union et influe sur les décisions juridictionnelles de ces juridictions en portant ainsi atteinte à l’indépendance desdits juges est établi et que lesdites dispositions du droit de l’Union sont, dès lors, méconnues à ce titre. Ces mêmes disposit

ions nationales enfreignent également l’article 267 TFUE en ce qu’elles engendrent un risque de voir les juges nationaux sanctionnés disciplinairement pour avoir adressé des renvois préjudiciels à la Cour.

En ce qui concerne, plus particulièrement, l’infraction disciplinaire tirée de la « violation manifeste et flagrante des règles de droit » par les juges de la Cour suprême{17}, la Cour estime que la disposition nationale la prévoyant porte également atteinte à l’indépendance de ces juges dès lors qu’elle ne permet pas d’éviter que le régime disciplinaire applicable à l’égard desdits juges soit utilisé aux fins de générer des pressions et un effet dissuasif susceptibles d’influencer le contenu de leurs décisions. Cette disposition limite également l’obligation de la Cour suprême de saisir la Cour de demandes de décision préjudicielle par la possibilité d’engager une procédure disciplinaire.

En troisième lieu, la Cour juge que, en adoptant les dispositions interdisant à toute juridiction nationale de vérifier le respect d’exigences découlant du droit de l’Union relatives à la garantie d’un tribunal indépendant et impartial établi préalablement par la loi{18}, la Pologne a manqué aux obligations qui lui incombent en vertu des dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte ainsi qu’en vertu du principe de primauté du droit de l’Union.

À ce propos, la Cour précise que ces dispositions nationales interdisent non seulement de « constater », mais également d’« apprécier », au regard de leur « légalité », tant la « nomination » elle-même que le « pouvoir d’exercer des missions en matière d’administration de la justice qui découle de cette nomination ». En outre, ces mêmes dispositions interdisent toute « remise en cause » de la « légitimité » des « juridictions » et des « organes constitutionnels de l’État ou des organes de contrôle et de protection du droit ». Or, de telles formulations sont susceptibles, singulièrement dans le contexte particulier dans lequel elles ont été adoptées, de conduire à ce qu’une série d’actes que les juridictions concernées sont pourtant tenues d’adopter, conformément aux obligations pesant sur elles aux fins d’assurer le respect de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte, puissent, en raison de leur contenu ou de leurs effets, tomber sous le coup des interdictions ainsi édictées. De plus, dès lors que lesdites dispositions nationales sont de nature à pouvoir faire obstacle à ce que les juridictions polonaises laissent inappliquées des dispositions contraires à ces deux dispositions du droit de l’Union, qui sont d’effet direct, elles sont également de nature à enfreindre le principe de primauté de ce droit.

En quatrième lieu, la Cour dit pour droit que, en conférant à la chambre de contrôle extraordinaire et des affaires publiques de la Cour suprême la compétence exclusive pour examiner les griefs et les questions de droit concernant l’absence d’indépendance d’une juridiction ou d’un juge{19}, la Pologne a manqué aux obligations qui lui incombent en vertu des dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte, ainsi qu’en vertu de l’article 267 TFUE et du principe de primauté du droit de l’Union.

À ce propos, la Cour indique que la réorganisation et la concentration des compétences juridictionnelles en cause portent sur certaines exigences d’ordre constitutionnel et procédural découlant de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte, dont le respect doit être transversalement garanti dans tous les domaines matériels d’application du droit de l’Union et devant toutes les juridictions nationales saisies d’affaires relevant de ces domaines. À cet égard, ces dispositions entretiennent un lien étroit avec le principe de primauté du droit de l’Union dont la mise en œuvre par les juridictions nationales contribue à assurer la protection effective des droits que le droit de l’Union confère aux particuliers.

Dans ce contexte, dans la mesure, notamment, où toute juridiction nationale appelée à appliquer le droit de l’Union a l’obligation de vérifier si, par sa composition, elle constitue un tribunal indépendant et impartial institué par la loi, lorsqu’un doute sérieux apparaît sur ce point, et où de telles juridictions doivent également, dans certaines circonstances, pouvoir vérifier si une irrégularité entachant la procédure de nomination d’un juge a pu entraîner une violation du droit fondamental à un tel tribunal, il est exclu que le contrôle, par les juridictions nationales, du respect de ces exigences puisse relever, de manière générale et indifférenciée, d’une seule et unique instance nationale, à plus forte raison si cette instance elle-même ne peut pas, en vertu du droit national, examiner certains aspects inhérents à ces exigences. En l’espèce, la Cour constate que les dispositions nationales en cause ont pour objet de réserver à une seule et unique instance le contrôle généralisé des exigences relatives à l’indépendance de l’ensemble des juridictions et des juges, tant de l’ordre judiciaire que de l’ordre administratif, en privant, à cet égard, de leurs compétences les juridictions nationales jusqu’alors compétentes pour exercer les différents types de contrôle exigés par le droit d’Union et pour appliquer la jurisprudence de la Cour. Elle souligne, de nouveau, le contexte particulier dans lequel s’inscrit la réorganisation de compétences juridictionnelles en cause opérée par la loi modificative, lequel est caractérisé par la circonstance que les juges polonais se trouvent, par ailleurs, empêchés d’effectuer certains constats et appréciations qui leur incombent en vertu du droit de l’Union.

La Cour conclut que le fait de conférer à une seule et unique instance nationale la compétence pour vérifier le respect du droit fondamental à une protection juridictionnelle effective, alors que la nécessité d’une telle vérification peut se poser devant toute juridiction nationale, est, combiné avec l’instauration de différentes interdictions et infractions disciplinaires, de nature à affaiblir l’effectivité du contrôle du respect de ce droit fondamental. En empêchant ainsi indistinctement les autres juridictions de faire ce qui est nécessaire aux fins d’assurer le respect du droit des justiciables à une protection juridictionnelle effective en écartant, s’il y a lieu, elles-mêmes l’application des règles nationales contraires aux exigences découlant du droit de l’Union, les dispositions nationales en cause enfreignent également le principe de primauté de ce droit. Par ailleurs, dès lors que le fait même de confier à la chambre de contrôle extraordinaire et des affaires publiques de la Cour suprême une compétence exclusive pour trancher certaines questions afférentes à l’application de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte est de nature à empêcher ou à décourager les autres juridictions d’interroger la Cour à titre préjudiciel, les dispositions nationales en cause méconnaissent également l’article 267 TFUE.

En cinquième et dernier lieu, la Cour juge que, en adoptant les dispositions imposant aux juges une obligation de communiquer des informations relatives à leurs activités au sein d’associations et fondations sans but lucratif, ainsi qu’à leur appartenance à un parti politique, avant leur nomination, et en prévoyant la publication de ces informations{20}, la Pologne a enfreint le droit au respect de la vie privée et le droit à la protection des données à caractère personnel garantis par la Charte{21} ainsi que par le RGPD{22}.

À cet égard, après avoir conclu à l’applicabilité en l’occurrence du RGPD et, de manière plus spécifique, à celle de l’article 6, paragraphe 1, premier alinéa, sous c) et e), et de l’article 9, paragraphe 1, de ce règlement, la Cour constate que les objectifs avancés par la Pologne au soutien des dispositions en cause et consistant à réduire le risque que les juges puissent être influencés, dans l’exercice de leurs fonctions, par des considérations tenant à des intérêts privés ou politiques, ainsi qu’à renforcer la confiance des justiciables quant à l’existence d’une telle impartialité relèvent d’un objectif d’intérêt général reconnu par l’Union, au sens de l’article 52, paragraphe 1, de la Charte, ou d’un objectif d’intérêt public légitime, au sens du RGPD{23}. La Cour rappelle, toutefois, que, si un tel objectif peut dès lors autoriser des limitations à l’exercice des droits garantis aux articles 7 et 8 de la Charte, il n’en va de la sorte que pour autant, notamment, que ces limitations répondent effectivement à un tel objectif et qu’elles soient proportionnées à celui-ci.

Examinant le caractère nécessaire des mesures en cause, la Cour relève que la Pologne n’a pas présenté d’explications claires et concrètes indiquant pour quelles raisons la publication des informations portant sur l’appartenance d’un juge à un parti politique avant sa nomination et pendant l’exercice de son mandat de juge avant la date du 29 décembre 1989 serait de nature à pouvoir contribuer actuellement à renforcer le droit des justiciables à voir leur cause entendue par une juridiction répondant à l’exigence d’impartialité. Eu égard au contexte particulier dans lequel la loi modificative et lesdites mesures ont été adoptées, la Cour estime, au demeurant, que ces mesures ont, en réalité, été adoptées aux fins, notamment, de nuire à la réputation professionnelle des juges concernés et à la perception que les justiciables ont de ceux-ci. Partant, lesdites mesures sont inaptes à atteindre l’objectif légitime allégué en l’espèce.

S’agissant des autres informations, portant sur l’appartenance actuelle ou passée des juges à une association ou à une fondation sans but lucratif, la Cour considère qu’il ne saurait être exclu, a priori, que le fait de mettre en ligne de telles informations contribue à révéler l’existence d’éventuels conflits d’intérêts susceptibles d’influer sur l’exercice impartial par les juges de leurs fonctions lors du traitement d’affaires particulières, une telle transparence pouvant, en outre, contribuer, de manière plus générale, à renforcer la confiance des justiciables dans cette impartialité et dans la justice. Elle relève, toutefois, d’une part, que, en l’occurrence, les données à caractère personnel concernées se rapportent notamment à des périodes antérieures à la date à partir de laquelle un juge est tenu de faire la déclaration requise. Or, la Cour juge que, en l’absence d’une limitation temporelle quant aux périodes antérieures concernées, il ne peut être considéré que les mesures en cause sont limitées à ce qui est strictement nécessaire aux fins de contribuer à renforcer le droit des justiciables à voir leur cause entendue par une juridiction répondant à l’exigence d’impartialité. D’autre part, et s’agissant de la pondération devant être effectuée entre l’objectif d’intérêt général poursuivi et les droits en cause, la Cour relève, tout d’abord, que la mise en ligne des informations nominatives en cause est, selon l’objet des associations ou des fondations sans but lucratif concernées, susceptible de révéler des informations sur certains aspects sensibles de la vie privée des juges concernés, notamment les convictions religieuses ou philosophiques de ces derniers. Elle observe, ensuite, que le traitement des données à caractère personnel en cause aboutit à rendre ces données librement accessibles sur Internet au grand public et, par suite, à un nombre potentiellem...

Arrêt du 5 juin 2023, Commission / Pologne (Indépendance et vie privée des juges) (C-204/21) (cf. points 315-324)

171. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire au respect d'une obligation légale incombant au responsable du traitement - Notion - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Notion - Collecte et mise en ligne des informations relatives à certaines activités associatives ou politiques des juges dans le but de préserver la neutralité politique et l'impartialité de ceux-ci - Inclusion

En 2017, deux nouvelles chambres ont été constituées au sein du Sąd Najwyższy (Cour suprême, Pologne), à savoir l’Izba Dyscyplinarna (chambre disciplinaire) et l’Izba Kontroli Nadzwyczajnej i Spraw Publicznych (chambre de contrôle extraordinaire et des affaires publiques).

Par une loi du 20 décembre 2019 ayant modifié la loi sur la Cour suprême, entrée en vigueur en 2020, ces deux chambres se sont vu attribuer de nouvelles compétences, notamment, pour autoriser l’ouverture d’une procédure pénale contre des juges ou leur placement en détention provisoire{1}. Pour sa part, la chambre de contrôle extraordinaire et des affaires publiques s’est vu conférer une compétence exclusive pour examiner les griefs et les questions de droit relatifs à l’indépendance d’une juridiction ou d’un juge{2}. En outre, en vertu de cette loi modificative, il est interdit à la Cour suprême, y compris à cette dernière chambre, de remettre en cause la légitimité des juridictions, des organes constitutionnels de l’État et des organes de contrôle et de protection du droit et de constater et d’apprécier la légalité de la nomination d’un juge{3}. Ladite loi apporte également des précisions quant à la notion de faute disciplinaire des juges{4}.

Cette même loi modificative a également modifié la loi relative aux juridictions de droit commun, en introduisant dans celle-ci des dispositions analogues à celles ayant modifié la loi sur la Cour suprême{5}. Elle fixe également le régime applicable à d’éventuelles poursuites pénales engagées à l’encontre des juges des juridictions de droit commun{6}. Elle leur impose, par ailleurs, ainsi qu’aux juges de la Cour suprême, des obligations déclaratoires en matière d’appartenance à des associations, fondations sans but lucratif et partis politiques, y compris pour des périodes antérieures à leur prise de fonctions, et prévoit la publication en ligne de ces informations{7}. Un grand nombre de ces nouvelles dispositions s’appliquent également aux juridictions administratives{8}.

Estimant que, en ayant adopté ces nouvelles règles, la Pologne a manqué aux obligations qui lui incombent en vertu du droit de l’Union{9}, la Commission européenne a introduit un recours en manquement devant la Cour en vertu de l’article 258 TFUE.

Dans l’arrêt rendu dans cette affaire, la Cour, réunie en grande chambre, a accueilli le recours introduit par la Commission. Elle constate que ces nouvelles dispositions nationales portent atteinte à l’indépendance des juges garantie par les dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte et enfreignent, par ailleurs, d’une part, les obligations qui s’imposent aux juridictions nationales dans le cadre du mécanisme de renvoi préjudiciel et, d’autre part, le principe de primauté du droit de l’Union. En outre, les dispositions instaurant les mécanismes déclaratoires à l’égard des juges et la publication en ligne des données ainsi recueillies enfreignent le droit au respect de la vie privée et le droit à la protection des données personnelles consacrés par la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte ») et le règlement général sur la protection des données (ci-après le « RGPD »{10}).

Appréciation de la Cour

S’agissant, dans un premier temps, de la compétence de la Cour pour se prononcer sur les griefs soulevés par la Commission concernant les violations des dispositions combinées de l’article 19, paragraphe 1, TUE et de l’article 47 de la Charte ainsi que du principe de primauté du droit de l’Union, la Cour rappelle que l’Union est fondée sur des valeurs qui sont communes aux États membres{11} et que le respect de ces valeurs constitue une condition préalable à l’adhésion à l’Union{12}. L’Union regroupe ainsi des États qui ont librement et volontairement adhéré auxdites valeurs, le respect et la promotion de celles-ci constituant la prémisse fondamentale de la confiance mutuelle entre les États membres. Le respect de ces valeurs par un État membre constitue ainsi une condition pour la jouissance de tous les droits découlant de l’application des traités à cet État membre et ne saurait être réduit à une obligation à laquelle un État candidat est tenu en vue d’adhérer à l’Union et dont il pourrait s’affranchir après son adhésion. La Cour relève, à cet égard, que l’article 19 TUE concrétise la valeur de l’État de droit affirmée à l’article 2 TUE{13} et prévoit qu’il appartient aux États membres de prévoir un système de voies de recours et de procédures assurant aux justiciables le respect de leur droit à une protection juridictionnelle effective dans les domaines couverts par le droit de l’Union. La Cour juge, en conséquence, que les exigences découlant du respect de valeurs et principes tels que l’État de droit, la protection juridictionnelle effective et l’indépendance de la justice ne sont pas susceptibles d’affecter l’identité nationale d’un État membre, au sens de l’article 4, paragraphe 2, TUE.

La Cour rappelle, ainsi, que, dans le choix de leur modèle constitutionnel respectif, les États membres sont tenus de se conformer à l’exigence d’indépendance des juridictions qui découle de l’article 2 et de l’article 19, paragraphe 1, second alinéa, TUE et qu’ils sont ainsi notamment tenus de veiller à éviter toute régression de leur législation en matière d’organisation de la justice au regard de la valeur de l’État de droit, en s’abstenant, notamment, d’adopter des règles qui viendraient porter atteinte à l’indépendance des juges.

Par ailleurs, la Cour rappelle, à cet égard, que l’article 19, paragraphe 1, second alinéa, TUE, interprété à la lumière de l’article 47 de la Charte, met à la charge des États membres une obligation de résultat claire et précise, qui n’est assortie d’aucune condition, notamment en ce qui concerne l’indépendance et l’impartialité des juridictions appelées à interpréter et à appliquer le droit de l’Union et l’exigence que celles-ci soient préalablement établies par la loi, et bénéficie d’un effet direct qui implique, conformément au principe de primauté du droit de l’Union, de laisser inappliquée toute disposition, jurisprudence ou pratique nationale contraire à ces dispositions du droit de l’Union. Étant donné que la Cour détient une compétence exclusive pour fournir l’interprétation définitive du droit de l’Union, il incombe, dès lors, le cas échéant, à la juridiction constitutionnelle nationale concernée de modifier sa propre jurisprudence qui serait incompatible avec le droit de l’Union, tel qu’ainsi interprété par la Cour. En conséquence, la Cour se déclare compétente pour examiner les griefs soulevés par la Commission.

Se penchant, dans un second temps, sur la teneur des griefs soulevés par la Commission, la Cour juge, en premier lieu, que, en habilitant la chambre disciplinaire de la Cour suprême, dont l’indépendance et l’impartialité ne sont pas garanties, à statuer sur des affaires ayant une incidence directe sur le statut et l’exercice des fonctions de juge et de juge auxiliaire, telles que les affaires en matière de levée d’immunité pénale des juges et en matière de droit du travail, de sécurité sociale et de mise à la retraite des juges de la Cour suprême, la Pologne a manqué aux obligations qui lui incombent en vertu de l’article 19, paragraphe 1, second alinéa, TUE.

À cet égard, la Cour rappelle que l’ordre juridique de l’État membre concerné doit comporter des garanties propres à éviter tout risque de contrôle politique du contenu des décisions judiciaires ou de pression et d’intimidation à l’égard des juges pouvant notamment générer une apparence d’absence d’indépendance ou d’impartialité de leur part susceptible de porter atteinte à la confiance que la justice doit inspirer aux justiciables dans une société démocratique et un État de droit{14}. Il importe ainsi, à l’instar de ce que la Cour a déjà jugé à propos des règles applicables au régime disciplinaire des juges{15}, que, eu égard, notamment, aux conséquences majeures susceptibles d’en résulter en ce qui concerne tant le déroulement de la carrière des juges que les conditions de vie de ces derniers, les décisions autorisant l’engagement de poursuites pénales contre ceux-ci, leur arrestation et leur mise en détention, ou la réduction de leur rémunération, ou les décisions afférentes à des aspects essentiels des régimes du droit du travail, de sécurité sociale ou de mise à la retraite applicables à ces juges, soient adoptées ou contrôlées par une instance satisfaisant elle-même aux garanties inhérentes à une protection juridictionnelle effective, dont celle d’indépendance.

En deuxième lieu, la Cour constate que, en adoptant les dispositions permettant de qualifier d’infraction disciplinaire l’examen du respect des exigences de l’Union relatives à un tribunal indépendant et impartial établi préalablement par la loi{16}, la Pologne a manqué aux obligations qui lui incombent en vertu des dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte ainsi qu’en vertu de l’article 267 TFUE.

À cet égard, la Cour rappelle que le droit fondamental à un procès équitable implique notamment que toute juridiction a l’obligation de vérifier si, par sa composition, elle constitue un tel tribunal, lorsque surgit sur ce point un doute sérieux. Elle rappelle également que la vérification du respect des exigences susmentionnées est susceptible de s’imposer aux juridictions nationales dans diverses autres circonstances et qu’une telle vérification peut notamment porter sur le point de savoir si une irrégularité entachant la procédure de nomination d’un juge a pu entraîner une violation de ce droit fondamental. Dans ces conditions, le fait, pour une juridiction nationale, d’exercer les missions qui lui sont confiées par les traités et de se plier aux obligations qui pèsent sur elle en vertu de ceux-ci, en donnant effet à des dispositions telles que l’article 19, paragraphe 1, second alinéa, TUE et l’article 47 de la Charte, ne peut, par définition, être érigé en infraction disciplinaire sans que lesdites dispositions du droit de l’Union ne soient ipso facto enfreintes.

Or, la Cour observe, tout d’abord, que les définitions des infractions disciplinaires en cause revêtent un caractère très large et imprécis, de sorte que celles-ci couvrent des hypothèses dans lesquelles les juges sont amenés à examiner si eux-mêmes, la juridiction dans laquelle ils siègent, d’autres juges ou d’autres juridictions satisfont aux exigences découlant des dispositions de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte. Les dispositions nationales en cause ne permettent pas davantage de garantir que la responsabilité des juges concernés du fait des décisions juridictionnelles qu’ils sont appelés à rendre soit strictement limitée à des hypothèses tout à fait exceptionnelles et que le régime disciplinaire applicable aux juges ne puisse, en conséquence, pas être utilisé à des fins de contrôle politique des décisions judiciaires. En outre, au regard des conditions et du contexte particuliers dans lesquels ces dispositions nationales ont été adoptées, la Cour souligne que les termes choisis par le législateur polonais font manifestement écho à une série de questionnements ayant amené différentes juridictions polonaises à saisir la Cour à titre préjudiciel en ce qui concerne la conformité à l’article 19, paragraphe 1, second alinéa, TUE et à l’article 47 de la Charte de diverses modifications législatives récentes ayant affecté l’organisation de la justice en Pologne. La Cour considère, en conséquence, que le risque que lesdites dispositions nationales fassent l’objet d’une interprétation permettant que le régime disciplinaire applicable aux juges soit utilisé aux fins d’empêcher les juridictions nationales concernées d’effectuer certaines constatations qu’exige de leur part le droit de l’Union et influe sur les décisions juridictionnelles de ces juridictions en portant ainsi atteinte à l’indépendance desdits juges est établi et que lesdites dispositions du droit de l’Union sont, dès lors, méconnues à ce titre. Ces mêmes disposit

ions nationales enfreignent également l’article 267 TFUE en ce qu’elles engendrent un risque de voir les juges nationaux sanctionnés disciplinairement pour avoir adressé des renvois préjudiciels à la Cour.

En ce qui concerne, plus particulièrement, l’infraction disciplinaire tirée de la « violation manifeste et flagrante des règles de droit » par les juges de la Cour suprême{17}, la Cour estime que la disposition nationale la prévoyant porte également atteinte à l’indépendance de ces juges dès lors qu’elle ne permet pas d’éviter que le régime disciplinaire applicable à l’égard desdits juges soit utilisé aux fins de générer des pressions et un effet dissuasif susceptibles d’influencer le contenu de leurs décisions. Cette disposition limite également l’obligation de la Cour suprême de saisir la Cour de demandes de décision préjudicielle par la possibilité d’engager une procédure disciplinaire.

En troisième lieu, la Cour juge que, en adoptant les dispositions interdisant à toute juridiction nationale de vérifier le respect d’exigences découlant du droit de l’Union relatives à la garantie d’un tribunal indépendant et impartial établi préalablement par la loi{18}, la Pologne a manqué aux obligations qui lui incombent en vertu des dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte ainsi qu’en vertu du principe de primauté du droit de l’Union.

À ce propos, la Cour précise que ces dispositions nationales interdisent non seulement de « constater », mais également d’« apprécier », au regard de leur « légalité », tant la « nomination » elle-même que le « pouvoir d’exercer des missions en matière d’administration de la justice qui découle de cette nomination ». En outre, ces mêmes dispositions interdisent toute « remise en cause » de la « légitimité » des « juridictions » et des « organes constitutionnels de l’État ou des organes de contrôle et de protection du droit ». Or, de telles formulations sont susceptibles, singulièrement dans le contexte particulier dans lequel elles ont été adoptées, de conduire à ce qu’une série d’actes que les juridictions concernées sont pourtant tenues d’adopter, conformément aux obligations pesant sur elles aux fins d’assurer le respect de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte, puissent, en raison de leur contenu ou de leurs effets, tomber sous le coup des interdictions ainsi édictées. De plus, dès lors que lesdites dispositions nationales sont de nature à pouvoir faire obstacle à ce que les juridictions polonaises laissent inappliquées des dispositions contraires à ces deux dispositions du droit de l’Union, qui sont d’effet direct, elles sont également de nature à enfreindre le principe de primauté de ce droit.

En quatrième lieu, la Cour dit pour droit que, en conférant à la chambre de contrôle extraordinaire et des affaires publiques de la Cour suprême la compétence exclusive pour examiner les griefs et les questions de droit concernant l’absence d’indépendance d’une juridiction ou d’un juge{19}, la Pologne a manqué aux obligations qui lui incombent en vertu des dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte, ainsi qu’en vertu de l’article 267 TFUE et du principe de primauté du droit de l’Union.

À ce propos, la Cour indique que la réorganisation et la concentration des compétences juridictionnelles en cause portent sur certaines exigences d’ordre constitutionnel et procédural découlant de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte, dont le respect doit être transversalement garanti dans tous les domaines matériels d’application du droit de l’Union et devant toutes les juridictions nationales saisies d’affaires relevant de ces domaines. À cet égard, ces dispositions entretiennent un lien étroit avec le principe de primauté du droit de l’Union dont la mise en œuvre par les juridictions nationales contribue à assurer la protection effective des droits que le droit de l’Union confère aux particuliers.

Dans ce contexte, dans la mesure, notamment, où toute juridiction nationale appelée à appliquer le droit de l’Union a l’obligation de vérifier si, par sa composition, elle constitue un tribunal indépendant et impartial institué par la loi, lorsqu’un doute sérieux apparaît sur ce point, et où de telles juridictions doivent également, dans certaines circonstances, pouvoir vérifier si une irrégularité entachant la procédure de nomination d’un juge a pu entraîner une violation du droit fondamental à un tel tribunal, il est exclu que le contrôle, par les juridictions nationales, du respect de ces exigences puisse relever, de manière générale et indifférenciée, d’une seule et unique instance nationale, à plus forte raison si cette instance elle-même ne peut pas, en vertu du droit national, examiner certains aspects inhérents à ces exigences. En l’espèce, la Cour constate que les dispositions nationales en cause ont pour objet de réserver à une seule et unique instance le contrôle généralisé des exigences relatives à l’indépendance de l’ensemble des juridictions et des juges, tant de l’ordre judiciaire que de l’ordre administratif, en privant, à cet égard, de leurs compétences les juridictions nationales jusqu’alors compétentes pour exercer les différents types de contrôle exigés par le droit d’Union et pour appliquer la jurisprudence de la Cour. Elle souligne, de nouveau, le contexte particulier dans lequel s’inscrit la réorganisation de compétences juridictionnelles en cause opérée par la loi modificative, lequel est caractérisé par la circonstance que les juges polonais se trouvent, par ailleurs, empêchés d’effectuer certains constats et appréciations qui leur incombent en vertu du droit de l’Union.

La Cour conclut que le fait de conférer à une seule et unique instance nationale la compétence pour vérifier le respect du droit fondamental à une protection juridictionnelle effective, alors que la nécessité d’une telle vérification peut se poser devant toute juridiction nationale, est, combiné avec l’instauration de différentes interdictions et infractions disciplinaires, de nature à affaiblir l’effectivité du contrôle du respect de ce droit fondamental. En empêchant ainsi indistinctement les autres juridictions de faire ce qui est nécessaire aux fins d’assurer le respect du droit des justiciables à une protection juridictionnelle effective en écartant, s’il y a lieu, elles-mêmes l’application des règles nationales contraires aux exigences découlant du droit de l’Union, les dispositions nationales en cause enfreignent également le principe de primauté de ce droit. Par ailleurs, dès lors que le fait même de confier à la chambre de contrôle extraordinaire et des affaires publiques de la Cour suprême une compétence exclusive pour trancher certaines questions afférentes à l’application de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte est de nature à empêcher ou à décourager les autres juridictions d’interroger la Cour à titre préjudiciel, les dispositions nationales en cause méconnaissent également l’article 267 TFUE.

En cinquième et dernier lieu, la Cour juge que, en adoptant les dispositions imposant aux juges une obligation de communiquer des informations relatives à leurs activités au sein d’associations et fondations sans but lucratif, ainsi qu’à leur appartenance à un parti politique, avant leur nomination, et en prévoyant la publication de ces informations{20}, la Pologne a enfreint le droit au respect de la vie privée et le droit à la protection des données à caractère personnel garantis par la Charte{21} ainsi que par le RGPD{22}.

À cet égard, après avoir conclu à l’applicabilité en l’occurrence du RGPD et, de manière plus spécifique, à celle de l’article 6, paragraphe 1, premier alinéa, sous c) et e), et de l’article 9, paragraphe 1, de ce règlement, la Cour constate que les objectifs avancés par la Pologne au soutien des dispositions en cause et consistant à réduire le risque que les juges puissent être influencés, dans l’exercice de leurs fonctions, par des considérations tenant à des intérêts privés ou politiques, ainsi qu’à renforcer la confiance des justiciables quant à l’existence d’une telle impartialité relèvent d’un objectif d’intérêt général reconnu par l’Union, au sens de l’article 52, paragraphe 1, de la Charte, ou d’un objectif d’intérêt public légitime, au sens du RGPD{23}. La Cour rappelle, toutefois, que, si un tel objectif peut dès lors autoriser des limitations à l’exercice des droits garantis aux articles 7 et 8 de la Charte, il n’en va de la sorte que pour autant, notamment, que ces limitations répondent effectivement à un tel objectif et qu’elles soient proportionnées à celui-ci.

Examinant le caractère nécessaire des mesures en cause, la Cour relève que la Pologne n’a pas présenté d’explications claires et concrètes indiquant pour quelles raisons la publication des informations portant sur l’appartenance d’un juge à un parti politique avant sa nomination et pendant l’exercice de son mandat de juge avant la date du 29 décembre 1989 serait de nature à pouvoir contribuer actuellement à renforcer le droit des justiciables à voir leur cause entendue par une juridiction répondant à l’exigence d’impartialité. Eu égard au contexte particulier dans lequel la loi modificative et lesdites mesures ont été adoptées, la Cour estime, au demeurant, que ces mesures ont, en réalité, été adoptées aux fins, notamment, de nuire à la réputation professionnelle des juges concernés et à la perception que les justiciables ont de ceux-ci. Partant, lesdites mesures sont inaptes à atteindre l’objectif légitime allégué en l’espèce.

S’agissant des autres informations, portant sur l’appartenance actuelle ou passée des juges à une association ou à une fondation sans but lucratif, la Cour considère qu’il ne saurait être exclu, a priori, que le fait de mettre en ligne de telles informations contribue à révéler l’existence d’éventuels conflits d’intérêts susceptibles d’influer sur l’exercice impartial par les juges de leurs fonctions lors du traitement d’affaires particulières, une telle transparence pouvant, en outre, contribuer, de manière plus générale, à renforcer la confiance des justiciables dans cette impartialité et dans la justice. Elle relève, toutefois, d’une part, que, en l’occurrence, les données à caractère personnel concernées se rapportent notamment à des périodes antérieures à la date à partir de laquelle un juge est tenu de faire la déclaration requise. Or, la Cour juge que, en l’absence d’une limitation temporelle quant aux périodes antérieures concernées, il ne peut être considéré que les mesures en cause sont limitées à ce qui est strictement nécessaire aux fins de contribuer à renforcer le droit des justiciables à voir leur cause entendue par une juridiction répondant à l’exigence d’impartialité. D’autre part, et s’agissant de la pondération devant être effectuée entre l’objectif d’intérêt général poursuivi et les droits en cause, la Cour relève, tout d’abord, que la mise en ligne des informations nominatives en cause est, selon l’objet des associations ou des fondations sans but lucratif concernées, susceptible de révéler des informations sur certains aspects sensibles de la vie privée des juges concernés, notamment les convictions religieuses ou philosophiques de ces derniers. Elle observe, ensuite, que le traitement des données à caractère personnel en cause aboutit à rendre ces données librement accessibles sur Internet au grand public et, par suite, à un nombre potentiellem...

Arrêt du 5 juin 2023, Commission / Pologne (Indépendance et vie privée des juges) (C-204/21) (cf. points 332, 335, 336, 338-340, 349)

172. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Réglementation nationale imposant aux juges de procéder à une déclaration sur leur appartenance à des associations, à des fondations ou à des partis politiques et prévoyant la mise en ligne de ces données - Objectif d'intérêt général de préservation de la neutralité politique et de l'impartialité des magistrats - Dispositions concernant les informations portant sur l'appartenance à un parti politique avant la nomination et pendant l'exercice du mandat de juge avant le 29 décembre 1989 - Dispositions inaptes à réaliser cet objectif - Dispositions concernant les informations portant sur l'appartenance à une association ou à une fondation sans but lucratif - Proportionnalité - Absence - Manquement

En 2017, deux nouvelles chambres ont été constituées au sein du Sąd Najwyższy (Cour suprême, Pologne), à savoir l’Izba Dyscyplinarna (chambre disciplinaire) et l’Izba Kontroli Nadzwyczajnej i Spraw Publicznych (chambre de contrôle extraordinaire et des affaires publiques).

Par une loi du 20 décembre 2019 ayant modifié la loi sur la Cour suprême, entrée en vigueur en 2020, ces deux chambres se sont vu attribuer de nouvelles compétences, notamment, pour autoriser l’ouverture d’une procédure pénale contre des juges ou leur placement en détention provisoire{1}. Pour sa part, la chambre de contrôle extraordinaire et des affaires publiques s’est vu conférer une compétence exclusive pour examiner les griefs et les questions de droit relatifs à l’indépendance d’une juridiction ou d’un juge{2}. En outre, en vertu de cette loi modificative, il est interdit à la Cour suprême, y compris à cette dernière chambre, de remettre en cause la légitimité des juridictions, des organes constitutionnels de l’État et des organes de contrôle et de protection du droit et de constater et d’apprécier la légalité de la nomination d’un juge{3}. Ladite loi apporte également des précisions quant à la notion de faute disciplinaire des juges{4}.

Cette même loi modificative a également modifié la loi relative aux juridictions de droit commun, en introduisant dans celle-ci des dispositions analogues à celles ayant modifié la loi sur la Cour suprême{5}. Elle fixe également le régime applicable à d’éventuelles poursuites pénales engagées à l’encontre des juges des juridictions de droit commun{6}. Elle leur impose, par ailleurs, ainsi qu’aux juges de la Cour suprême, des obligations déclaratoires en matière d’appartenance à des associations, fondations sans but lucratif et partis politiques, y compris pour des périodes antérieures à leur prise de fonctions, et prévoit la publication en ligne de ces informations{7}. Un grand nombre de ces nouvelles dispositions s’appliquent également aux juridictions administratives{8}.

Estimant que, en ayant adopté ces nouvelles règles, la Pologne a manqué aux obligations qui lui incombent en vertu du droit de l’Union{9}, la Commission européenne a introduit un recours en manquement devant la Cour en vertu de l’article 258 TFUE.

Dans l’arrêt rendu dans cette affaire, la Cour, réunie en grande chambre, a accueilli le recours introduit par la Commission. Elle constate que ces nouvelles dispositions nationales portent atteinte à l’indépendance des juges garantie par les dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte et enfreignent, par ailleurs, d’une part, les obligations qui s’imposent aux juridictions nationales dans le cadre du mécanisme de renvoi préjudiciel et, d’autre part, le principe de primauté du droit de l’Union. En outre, les dispositions instaurant les mécanismes déclaratoires à l’égard des juges et la publication en ligne des données ainsi recueillies enfreignent le droit au respect de la vie privée et le droit à la protection des données personnelles consacrés par la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte ») et le règlement général sur la protection des données (ci-après le « RGPD »{10}).

Appréciation de la Cour

S’agissant, dans un premier temps, de la compétence de la Cour pour se prononcer sur les griefs soulevés par la Commission concernant les violations des dispositions combinées de l’article 19, paragraphe 1, TUE et de l’article 47 de la Charte ainsi que du principe de primauté du droit de l’Union, la Cour rappelle que l’Union est fondée sur des valeurs qui sont communes aux États membres{11} et que le respect de ces valeurs constitue une condition préalable à l’adhésion à l’Union{12}. L’Union regroupe ainsi des États qui ont librement et volontairement adhéré auxdites valeurs, le respect et la promotion de celles-ci constituant la prémisse fondamentale de la confiance mutuelle entre les États membres. Le respect de ces valeurs par un État membre constitue ainsi une condition pour la jouissance de tous les droits découlant de l’application des traités à cet État membre et ne saurait être réduit à une obligation à laquelle un État candidat est tenu en vue d’adhérer à l’Union et dont il pourrait s’affranchir après son adhésion. La Cour relève, à cet égard, que l’article 19 TUE concrétise la valeur de l’État de droit affirmée à l’article 2 TUE{13} et prévoit qu’il appartient aux États membres de prévoir un système de voies de recours et de procédures assurant aux justiciables le respect de leur droit à une protection juridictionnelle effective dans les domaines couverts par le droit de l’Union. La Cour juge, en conséquence, que les exigences découlant du respect de valeurs et principes tels que l’État de droit, la protection juridictionnelle effective et l’indépendance de la justice ne sont pas susceptibles d’affecter l’identité nationale d’un État membre, au sens de l’article 4, paragraphe 2, TUE.

La Cour rappelle, ainsi, que, dans le choix de leur modèle constitutionnel respectif, les États membres sont tenus de se conformer à l’exigence d’indépendance des juridictions qui découle de l’article 2 et de l’article 19, paragraphe 1, second alinéa, TUE et qu’ils sont ainsi notamment tenus de veiller à éviter toute régression de leur législation en matière d’organisation de la justice au regard de la valeur de l’État de droit, en s’abstenant, notamment, d’adopter des règles qui viendraient porter atteinte à l’indépendance des juges.

Par ailleurs, la Cour rappelle, à cet égard, que l’article 19, paragraphe 1, second alinéa, TUE, interprété à la lumière de l’article 47 de la Charte, met à la charge des États membres une obligation de résultat claire et précise, qui n’est assortie d’aucune condition, notamment en ce qui concerne l’indépendance et l’impartialité des juridictions appelées à interpréter et à appliquer le droit de l’Union et l’exigence que celles-ci soient préalablement établies par la loi, et bénéficie d’un effet direct qui implique, conformément au principe de primauté du droit de l’Union, de laisser inappliquée toute disposition, jurisprudence ou pratique nationale contraire à ces dispositions du droit de l’Union. Étant donné que la Cour détient une compétence exclusive pour fournir l’interprétation définitive du droit de l’Union, il incombe, dès lors, le cas échéant, à la juridiction constitutionnelle nationale concernée de modifier sa propre jurisprudence qui serait incompatible avec le droit de l’Union, tel qu’ainsi interprété par la Cour. En conséquence, la Cour se déclare compétente pour examiner les griefs soulevés par la Commission.

Se penchant, dans un second temps, sur la teneur des griefs soulevés par la Commission, la Cour juge, en premier lieu, que, en habilitant la chambre disciplinaire de la Cour suprême, dont l’indépendance et l’impartialité ne sont pas garanties, à statuer sur des affaires ayant une incidence directe sur le statut et l’exercice des fonctions de juge et de juge auxiliaire, telles que les affaires en matière de levée d’immunité pénale des juges et en matière de droit du travail, de sécurité sociale et de mise à la retraite des juges de la Cour suprême, la Pologne a manqué aux obligations qui lui incombent en vertu de l’article 19, paragraphe 1, second alinéa, TUE.

À cet égard, la Cour rappelle que l’ordre juridique de l’État membre concerné doit comporter des garanties propres à éviter tout risque de contrôle politique du contenu des décisions judiciaires ou de pression et d’intimidation à l’égard des juges pouvant notamment générer une apparence d’absence d’indépendance ou d’impartialité de leur part susceptible de porter atteinte à la confiance que la justice doit inspirer aux justiciables dans une société démocratique et un État de droit{14}. Il importe ainsi, à l’instar de ce que la Cour a déjà jugé à propos des règles applicables au régime disciplinaire des juges{15}, que, eu égard, notamment, aux conséquences majeures susceptibles d’en résulter en ce qui concerne tant le déroulement de la carrière des juges que les conditions de vie de ces derniers, les décisions autorisant l’engagement de poursuites pénales contre ceux-ci, leur arrestation et leur mise en détention, ou la réduction de leur rémunération, ou les décisions afférentes à des aspects essentiels des régimes du droit du travail, de sécurité sociale ou de mise à la retraite applicables à ces juges, soient adoptées ou contrôlées par une instance satisfaisant elle-même aux garanties inhérentes à une protection juridictionnelle effective, dont celle d’indépendance.

En deuxième lieu, la Cour constate que, en adoptant les dispositions permettant de qualifier d’infraction disciplinaire l’examen du respect des exigences de l’Union relatives à un tribunal indépendant et impartial établi préalablement par la loi{16}, la Pologne a manqué aux obligations qui lui incombent en vertu des dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte ainsi qu’en vertu de l’article 267 TFUE.

À cet égard, la Cour rappelle que le droit fondamental à un procès équitable implique notamment que toute juridiction a l’obligation de vérifier si, par sa composition, elle constitue un tel tribunal, lorsque surgit sur ce point un doute sérieux. Elle rappelle également que la vérification du respect des exigences susmentionnées est susceptible de s’imposer aux juridictions nationales dans diverses autres circonstances et qu’une telle vérification peut notamment porter sur le point de savoir si une irrégularité entachant la procédure de nomination d’un juge a pu entraîner une violation de ce droit fondamental. Dans ces conditions, le fait, pour une juridiction nationale, d’exercer les missions qui lui sont confiées par les traités et de se plier aux obligations qui pèsent sur elle en vertu de ceux-ci, en donnant effet à des dispositions telles que l’article 19, paragraphe 1, second alinéa, TUE et l’article 47 de la Charte, ne peut, par définition, être érigé en infraction disciplinaire sans que lesdites dispositions du droit de l’Union ne soient ipso facto enfreintes.

Or, la Cour observe, tout d’abord, que les définitions des infractions disciplinaires en cause revêtent un caractère très large et imprécis, de sorte que celles-ci couvrent des hypothèses dans lesquelles les juges sont amenés à examiner si eux-mêmes, la juridiction dans laquelle ils siègent, d’autres juges ou d’autres juridictions satisfont aux exigences découlant des dispositions de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte. Les dispositions nationales en cause ne permettent pas davantage de garantir que la responsabilité des juges concernés du fait des décisions juridictionnelles qu’ils sont appelés à rendre soit strictement limitée à des hypothèses tout à fait exceptionnelles et que le régime disciplinaire applicable aux juges ne puisse, en conséquence, pas être utilisé à des fins de contrôle politique des décisions judiciaires. En outre, au regard des conditions et du contexte particuliers dans lesquels ces dispositions nationales ont été adoptées, la Cour souligne que les termes choisis par le législateur polonais font manifestement écho à une série de questionnements ayant amené différentes juridictions polonaises à saisir la Cour à titre préjudiciel en ce qui concerne la conformité à l’article 19, paragraphe 1, second alinéa, TUE et à l’article 47 de la Charte de diverses modifications législatives récentes ayant affecté l’organisation de la justice en Pologne. La Cour considère, en conséquence, que le risque que lesdites dispositions nationales fassent l’objet d’une interprétation permettant que le régime disciplinaire applicable aux juges soit utilisé aux fins d’empêcher les juridictions nationales concernées d’effectuer certaines constatations qu’exige de leur part le droit de l’Union et influe sur les décisions juridictionnelles de ces juridictions en portant ainsi atteinte à l’indépendance desdits juges est établi et que lesdites dispositions du droit de l’Union sont, dès lors, méconnues à ce titre. Ces mêmes disposit

ions nationales enfreignent également l’article 267 TFUE en ce qu’elles engendrent un risque de voir les juges nationaux sanctionnés disciplinairement pour avoir adressé des renvois préjudiciels à la Cour.

En ce qui concerne, plus particulièrement, l’infraction disciplinaire tirée de la « violation manifeste et flagrante des règles de droit » par les juges de la Cour suprême{17}, la Cour estime que la disposition nationale la prévoyant porte également atteinte à l’indépendance de ces juges dès lors qu’elle ne permet pas d’éviter que le régime disciplinaire applicable à l’égard desdits juges soit utilisé aux fins de générer des pressions et un effet dissuasif susceptibles d’influencer le contenu de leurs décisions. Cette disposition limite également l’obligation de la Cour suprême de saisir la Cour de demandes de décision préjudicielle par la possibilité d’engager une procédure disciplinaire.

En troisième lieu, la Cour juge que, en adoptant les dispositions interdisant à toute juridiction nationale de vérifier le respect d’exigences découlant du droit de l’Union relatives à la garantie d’un tribunal indépendant et impartial établi préalablement par la loi{18}, la Pologne a manqué aux obligations qui lui incombent en vertu des dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte ainsi qu’en vertu du principe de primauté du droit de l’Union.

À ce propos, la Cour précise que ces dispositions nationales interdisent non seulement de « constater », mais également d’« apprécier », au regard de leur « légalité », tant la « nomination » elle-même que le « pouvoir d’exercer des missions en matière d’administration de la justice qui découle de cette nomination ». En outre, ces mêmes dispositions interdisent toute « remise en cause » de la « légitimité » des « juridictions » et des « organes constitutionnels de l’État ou des organes de contrôle et de protection du droit ». Or, de telles formulations sont susceptibles, singulièrement dans le contexte particulier dans lequel elles ont été adoptées, de conduire à ce qu’une série d’actes que les juridictions concernées sont pourtant tenues d’adopter, conformément aux obligations pesant sur elles aux fins d’assurer le respect de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte, puissent, en raison de leur contenu ou de leurs effets, tomber sous le coup des interdictions ainsi édictées. De plus, dès lors que lesdites dispositions nationales sont de nature à pouvoir faire obstacle à ce que les juridictions polonaises laissent inappliquées des dispositions contraires à ces deux dispositions du droit de l’Union, qui sont d’effet direct, elles sont également de nature à enfreindre le principe de primauté de ce droit.

En quatrième lieu, la Cour dit pour droit que, en conférant à la chambre de contrôle extraordinaire et des affaires publiques de la Cour suprême la compétence exclusive pour examiner les griefs et les questions de droit concernant l’absence d’indépendance d’une juridiction ou d’un juge{19}, la Pologne a manqué aux obligations qui lui incombent en vertu des dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte, ainsi qu’en vertu de l’article 267 TFUE et du principe de primauté du droit de l’Union.

À ce propos, la Cour indique que la réorganisation et la concentration des compétences juridictionnelles en cause portent sur certaines exigences d’ordre constitutionnel et procédural découlant de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte, dont le respect doit être transversalement garanti dans tous les domaines matériels d’application du droit de l’Union et devant toutes les juridictions nationales saisies d’affaires relevant de ces domaines. À cet égard, ces dispositions entretiennent un lien étroit avec le principe de primauté du droit de l’Union dont la mise en œuvre par les juridictions nationales contribue à assurer la protection effective des droits que le droit de l’Union confère aux particuliers.

Dans ce contexte, dans la mesure, notamment, où toute juridiction nationale appelée à appliquer le droit de l’Union a l’obligation de vérifier si, par sa composition, elle constitue un tribunal indépendant et impartial institué par la loi, lorsqu’un doute sérieux apparaît sur ce point, et où de telles juridictions doivent également, dans certaines circonstances, pouvoir vérifier si une irrégularité entachant la procédure de nomination d’un juge a pu entraîner une violation du droit fondamental à un tel tribunal, il est exclu que le contrôle, par les juridictions nationales, du respect de ces exigences puisse relever, de manière générale et indifférenciée, d’une seule et unique instance nationale, à plus forte raison si cette instance elle-même ne peut pas, en vertu du droit national, examiner certains aspects inhérents à ces exigences. En l’espèce, la Cour constate que les dispositions nationales en cause ont pour objet de réserver à une seule et unique instance le contrôle généralisé des exigences relatives à l’indépendance de l’ensemble des juridictions et des juges, tant de l’ordre judiciaire que de l’ordre administratif, en privant, à cet égard, de leurs compétences les juridictions nationales jusqu’alors compétentes pour exercer les différents types de contrôle exigés par le droit d’Union et pour appliquer la jurisprudence de la Cour. Elle souligne, de nouveau, le contexte particulier dans lequel s’inscrit la réorganisation de compétences juridictionnelles en cause opérée par la loi modificative, lequel est caractérisé par la circonstance que les juges polonais se trouvent, par ailleurs, empêchés d’effectuer certains constats et appréciations qui leur incombent en vertu du droit de l’Union.

La Cour conclut que le fait de conférer à une seule et unique instance nationale la compétence pour vérifier le respect du droit fondamental à une protection juridictionnelle effective, alors que la nécessité d’une telle vérification peut se poser devant toute juridiction nationale, est, combiné avec l’instauration de différentes interdictions et infractions disciplinaires, de nature à affaiblir l’effectivité du contrôle du respect de ce droit fondamental. En empêchant ainsi indistinctement les autres juridictions de faire ce qui est nécessaire aux fins d’assurer le respect du droit des justiciables à une protection juridictionnelle effective en écartant, s’il y a lieu, elles-mêmes l’application des règles nationales contraires aux exigences découlant du droit de l’Union, les dispositions nationales en cause enfreignent également le principe de primauté de ce droit. Par ailleurs, dès lors que le fait même de confier à la chambre de contrôle extraordinaire et des affaires publiques de la Cour suprême une compétence exclusive pour trancher certaines questions afférentes à l’application de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte est de nature à empêcher ou à décourager les autres juridictions d’interroger la Cour à titre préjudiciel, les dispositions nationales en cause méconnaissent également l’article 267 TFUE.

En cinquième et dernier lieu, la Cour juge que, en adoptant les dispositions imposant aux juges une obligation de communiquer des informations relatives à leurs activités au sein d’associations et fondations sans but lucratif, ainsi qu’à leur appartenance à un parti politique, avant leur nomination, et en prévoyant la publication de ces informations{20}, la Pologne a enfreint le droit au respect de la vie privée et le droit à la protection des données à caractère personnel garantis par la Charte{21} ainsi que par le RGPD{22}.

À cet égard, après avoir conclu à l’applicabilité en l’occurrence du RGPD et, de manière plus spécifique, à celle de l’article 6, paragraphe 1, premier alinéa, sous c) et e), et de l’article 9, paragraphe 1, de ce règlement, la Cour constate que les objectifs avancés par la Pologne au soutien des dispositions en cause et consistant à réduire le risque que les juges puissent être influencés, dans l’exercice de leurs fonctions, par des considérations tenant à des intérêts privés ou politiques, ainsi qu’à renforcer la confiance des justiciables quant à l’existence d’une telle impartialité relèvent d’un objectif d’intérêt général reconnu par l’Union, au sens de l’article 52, paragraphe 1, de la Charte, ou d’un objectif d’intérêt public légitime, au sens du RGPD{23}. La Cour rappelle, toutefois, que, si un tel objectif peut dès lors autoriser des limitations à l’exercice des droits garantis aux articles 7 et 8 de la Charte, il n’en va de la sorte que pour autant, notamment, que ces limitations répondent effectivement à un tel objectif et qu’elles soient proportionnées à celui-ci.

Examinant le caractère nécessaire des mesures en cause, la Cour relève que la Pologne n’a pas présenté d’explications claires et concrètes indiquant pour quelles raisons la publication des informations portant sur l’appartenance d’un juge à un parti politique avant sa nomination et pendant l’exercice de son mandat de juge avant la date du 29 décembre 1989 serait de nature à pouvoir contribuer actuellement à renforcer le droit des justiciables à voir leur cause entendue par une juridiction répondant à l’exigence d’impartialité. Eu égard au contexte particulier dans lequel la loi modificative et lesdites mesures ont été adoptées, la Cour estime, au demeurant, que ces mesures ont, en réalité, été adoptées aux fins, notamment, de nuire à la réputation professionnelle des juges concernés et à la perception que les justiciables ont de ceux-ci. Partant, lesdites mesures sont inaptes à atteindre l’objectif légitime allégué en l’espèce.

S’agissant des autres informations, portant sur l’appartenance actuelle ou passée des juges à une association ou à une fondation sans but lucratif, la Cour considère qu’il ne saurait être exclu, a priori, que le fait de mettre en ligne de telles informations contribue à révéler l’existence d’éventuels conflits d’intérêts susceptibles d’influer sur l’exercice impartial par les juges de leurs fonctions lors du traitement d’affaires particulières, une telle transparence pouvant, en outre, contribuer, de manière plus générale, à renforcer la confiance des justiciables dans cette impartialité et dans la justice. Elle relève, toutefois, d’une part, que, en l’occurrence, les données à caractère personnel concernées se rapportent notamment à des périodes antérieures à la date à partir de laquelle un juge est tenu de faire la déclaration requise. Or, la Cour juge que, en l’absence d’une limitation temporelle quant aux périodes antérieures concernées, il ne peut être considéré que les mesures en cause sont limitées à ce qui est strictement nécessaire aux fins de contribuer à renforcer le droit des justiciables à voir leur cause entendue par une juridiction répondant à l’exigence d’impartialité. D’autre part, et s’agissant de la pondération devant être effectuée entre l’objectif d’intérêt général poursuivi et les droits en cause, la Cour relève, tout d’abord, que la mise en ligne des informations nominatives en cause est, selon l’objet des associations ou des fondations sans but lucratif concernées, susceptible de révéler des informations sur certains aspects sensibles de la vie privée des juges concernés, notamment les convictions religieuses ou philosophiques de ces derniers. Elle observe, ensuite, que le traitement des données à caractère personnel en cause aboutit à rendre ces données librement accessibles sur Internet au grand public et, par suite, à un nombre potentiellem...

Arrêt du 5 juin 2023, Commission / Pologne (Indépendance et vie privée des juges) (C-204/21) (cf. points 334, 337, 342, 350, 353-360, 362, 364-367, 372, 374-384, disp. 5)

173. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement portant sur des catégories particulières de données à caractère personnel - Notion - Collecte et mise en ligne des informations relatives à certaines activités associatives ou politiques des juges dans le but de préserver la neutralité politique et l'impartialité de ceux-ci - Inclusion

En 2017, deux nouvelles chambres ont été constituées au sein du Sąd Najwyższy (Cour suprême, Pologne), à savoir l’Izba Dyscyplinarna (chambre disciplinaire) et l’Izba Kontroli Nadzwyczajnej i Spraw Publicznych (chambre de contrôle extraordinaire et des affaires publiques).

Par une loi du 20 décembre 2019 ayant modifié la loi sur la Cour suprême, entrée en vigueur en 2020, ces deux chambres se sont vu attribuer de nouvelles compétences, notamment, pour autoriser l’ouverture d’une procédure pénale contre des juges ou leur placement en détention provisoire{1}. Pour sa part, la chambre de contrôle extraordinaire et des affaires publiques s’est vu conférer une compétence exclusive pour examiner les griefs et les questions de droit relatifs à l’indépendance d’une juridiction ou d’un juge{2}. En outre, en vertu de cette loi modificative, il est interdit à la Cour suprême, y compris à cette dernière chambre, de remettre en cause la légitimité des juridictions, des organes constitutionnels de l’État et des organes de contrôle et de protection du droit et de constater et d’apprécier la légalité de la nomination d’un juge{3}. Ladite loi apporte également des précisions quant à la notion de faute disciplinaire des juges{4}.

Cette même loi modificative a également modifié la loi relative aux juridictions de droit commun, en introduisant dans celle-ci des dispositions analogues à celles ayant modifié la loi sur la Cour suprême{5}. Elle fixe également le régime applicable à d’éventuelles poursuites pénales engagées à l’encontre des juges des juridictions de droit commun{6}. Elle leur impose, par ailleurs, ainsi qu’aux juges de la Cour suprême, des obligations déclaratoires en matière d’appartenance à des associations, fondations sans but lucratif et partis politiques, y compris pour des périodes antérieures à leur prise de fonctions, et prévoit la publication en ligne de ces informations{7}. Un grand nombre de ces nouvelles dispositions s’appliquent également aux juridictions administratives{8}.

Estimant que, en ayant adopté ces nouvelles règles, la Pologne a manqué aux obligations qui lui incombent en vertu du droit de l’Union{9}, la Commission européenne a introduit un recours en manquement devant la Cour en vertu de l’article 258 TFUE.

Dans l’arrêt rendu dans cette affaire, la Cour, réunie en grande chambre, a accueilli le recours introduit par la Commission. Elle constate que ces nouvelles dispositions nationales portent atteinte à l’indépendance des juges garantie par les dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte et enfreignent, par ailleurs, d’une part, les obligations qui s’imposent aux juridictions nationales dans le cadre du mécanisme de renvoi préjudiciel et, d’autre part, le principe de primauté du droit de l’Union. En outre, les dispositions instaurant les mécanismes déclaratoires à l’égard des juges et la publication en ligne des données ainsi recueillies enfreignent le droit au respect de la vie privée et le droit à la protection des données personnelles consacrés par la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte ») et le règlement général sur la protection des données (ci-après le « RGPD »{10}).

Appréciation de la Cour

S’agissant, dans un premier temps, de la compétence de la Cour pour se prononcer sur les griefs soulevés par la Commission concernant les violations des dispositions combinées de l’article 19, paragraphe 1, TUE et de l’article 47 de la Charte ainsi que du principe de primauté du droit de l’Union, la Cour rappelle que l’Union est fondée sur des valeurs qui sont communes aux États membres{11} et que le respect de ces valeurs constitue une condition préalable à l’adhésion à l’Union{12}. L’Union regroupe ainsi des États qui ont librement et volontairement adhéré auxdites valeurs, le respect et la promotion de celles-ci constituant la prémisse fondamentale de la confiance mutuelle entre les États membres. Le respect de ces valeurs par un État membre constitue ainsi une condition pour la jouissance de tous les droits découlant de l’application des traités à cet État membre et ne saurait être réduit à une obligation à laquelle un État candidat est tenu en vue d’adhérer à l’Union et dont il pourrait s’affranchir après son adhésion. La Cour relève, à cet égard, que l’article 19 TUE concrétise la valeur de l’État de droit affirmée à l’article 2 TUE{13} et prévoit qu’il appartient aux États membres de prévoir un système de voies de recours et de procédures assurant aux justiciables le respect de leur droit à une protection juridictionnelle effective dans les domaines couverts par le droit de l’Union. La Cour juge, en conséquence, que les exigences découlant du respect de valeurs et principes tels que l’État de droit, la protection juridictionnelle effective et l’indépendance de la justice ne sont pas susceptibles d’affecter l’identité nationale d’un État membre, au sens de l’article 4, paragraphe 2, TUE.

La Cour rappelle, ainsi, que, dans le choix de leur modèle constitutionnel respectif, les États membres sont tenus de se conformer à l’exigence d’indépendance des juridictions qui découle de l’article 2 et de l’article 19, paragraphe 1, second alinéa, TUE et qu’ils sont ainsi notamment tenus de veiller à éviter toute régression de leur législation en matière d’organisation de la justice au regard de la valeur de l’État de droit, en s’abstenant, notamment, d’adopter des règles qui viendraient porter atteinte à l’indépendance des juges.

Par ailleurs, la Cour rappelle, à cet égard, que l’article 19, paragraphe 1, second alinéa, TUE, interprété à la lumière de l’article 47 de la Charte, met à la charge des États membres une obligation de résultat claire et précise, qui n’est assortie d’aucune condition, notamment en ce qui concerne l’indépendance et l’impartialité des juridictions appelées à interpréter et à appliquer le droit de l’Union et l’exigence que celles-ci soient préalablement établies par la loi, et bénéficie d’un effet direct qui implique, conformément au principe de primauté du droit de l’Union, de laisser inappliquée toute disposition, jurisprudence ou pratique nationale contraire à ces dispositions du droit de l’Union. Étant donné que la Cour détient une compétence exclusive pour fournir l’interprétation définitive du droit de l’Union, il incombe, dès lors, le cas échéant, à la juridiction constitutionnelle nationale concernée de modifier sa propre jurisprudence qui serait incompatible avec le droit de l’Union, tel qu’ainsi interprété par la Cour. En conséquence, la Cour se déclare compétente pour examiner les griefs soulevés par la Commission.

Se penchant, dans un second temps, sur la teneur des griefs soulevés par la Commission, la Cour juge, en premier lieu, que, en habilitant la chambre disciplinaire de la Cour suprême, dont l’indépendance et l’impartialité ne sont pas garanties, à statuer sur des affaires ayant une incidence directe sur le statut et l’exercice des fonctions de juge et de juge auxiliaire, telles que les affaires en matière de levée d’immunité pénale des juges et en matière de droit du travail, de sécurité sociale et de mise à la retraite des juges de la Cour suprême, la Pologne a manqué aux obligations qui lui incombent en vertu de l’article 19, paragraphe 1, second alinéa, TUE.

À cet égard, la Cour rappelle que l’ordre juridique de l’État membre concerné doit comporter des garanties propres à éviter tout risque de contrôle politique du contenu des décisions judiciaires ou de pression et d’intimidation à l’égard des juges pouvant notamment générer une apparence d’absence d’indépendance ou d’impartialité de leur part susceptible de porter atteinte à la confiance que la justice doit inspirer aux justiciables dans une société démocratique et un État de droit{14}. Il importe ainsi, à l’instar de ce que la Cour a déjà jugé à propos des règles applicables au régime disciplinaire des juges{15}, que, eu égard, notamment, aux conséquences majeures susceptibles d’en résulter en ce qui concerne tant le déroulement de la carrière des juges que les conditions de vie de ces derniers, les décisions autorisant l’engagement de poursuites pénales contre ceux-ci, leur arrestation et leur mise en détention, ou la réduction de leur rémunération, ou les décisions afférentes à des aspects essentiels des régimes du droit du travail, de sécurité sociale ou de mise à la retraite applicables à ces juges, soient adoptées ou contrôlées par une instance satisfaisant elle-même aux garanties inhérentes à une protection juridictionnelle effective, dont celle d’indépendance.

En deuxième lieu, la Cour constate que, en adoptant les dispositions permettant de qualifier d’infraction disciplinaire l’examen du respect des exigences de l’Union relatives à un tribunal indépendant et impartial établi préalablement par la loi{16}, la Pologne a manqué aux obligations qui lui incombent en vertu des dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte ainsi qu’en vertu de l’article 267 TFUE.

À cet égard, la Cour rappelle que le droit fondamental à un procès équitable implique notamment que toute juridiction a l’obligation de vérifier si, par sa composition, elle constitue un tel tribunal, lorsque surgit sur ce point un doute sérieux. Elle rappelle également que la vérification du respect des exigences susmentionnées est susceptible de s’imposer aux juridictions nationales dans diverses autres circonstances et qu’une telle vérification peut notamment porter sur le point de savoir si une irrégularité entachant la procédure de nomination d’un juge a pu entraîner une violation de ce droit fondamental. Dans ces conditions, le fait, pour une juridiction nationale, d’exercer les missions qui lui sont confiées par les traités et de se plier aux obligations qui pèsent sur elle en vertu de ceux-ci, en donnant effet à des dispositions telles que l’article 19, paragraphe 1, second alinéa, TUE et l’article 47 de la Charte, ne peut, par définition, être érigé en infraction disciplinaire sans que lesdites dispositions du droit de l’Union ne soient ipso facto enfreintes.

Or, la Cour observe, tout d’abord, que les définitions des infractions disciplinaires en cause revêtent un caractère très large et imprécis, de sorte que celles-ci couvrent des hypothèses dans lesquelles les juges sont amenés à examiner si eux-mêmes, la juridiction dans laquelle ils siègent, d’autres juges ou d’autres juridictions satisfont aux exigences découlant des dispositions de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte. Les dispositions nationales en cause ne permettent pas davantage de garantir que la responsabilité des juges concernés du fait des décisions juridictionnelles qu’ils sont appelés à rendre soit strictement limitée à des hypothèses tout à fait exceptionnelles et que le régime disciplinaire applicable aux juges ne puisse, en conséquence, pas être utilisé à des fins de contrôle politique des décisions judiciaires. En outre, au regard des conditions et du contexte particuliers dans lesquels ces dispositions nationales ont été adoptées, la Cour souligne que les termes choisis par le législateur polonais font manifestement écho à une série de questionnements ayant amené différentes juridictions polonaises à saisir la Cour à titre préjudiciel en ce qui concerne la conformité à l’article 19, paragraphe 1, second alinéa, TUE et à l’article 47 de la Charte de diverses modifications législatives récentes ayant affecté l’organisation de la justice en Pologne. La Cour considère, en conséquence, que le risque que lesdites dispositions nationales fassent l’objet d’une interprétation permettant que le régime disciplinaire applicable aux juges soit utilisé aux fins d’empêcher les juridictions nationales concernées d’effectuer certaines constatations qu’exige de leur part le droit de l’Union et influe sur les décisions juridictionnelles de ces juridictions en portant ainsi atteinte à l’indépendance desdits juges est établi et que lesdites dispositions du droit de l’Union sont, dès lors, méconnues à ce titre. Ces mêmes disposit

ions nationales enfreignent également l’article 267 TFUE en ce qu’elles engendrent un risque de voir les juges nationaux sanctionnés disciplinairement pour avoir adressé des renvois préjudiciels à la Cour.

En ce qui concerne, plus particulièrement, l’infraction disciplinaire tirée de la « violation manifeste et flagrante des règles de droit » par les juges de la Cour suprême{17}, la Cour estime que la disposition nationale la prévoyant porte également atteinte à l’indépendance de ces juges dès lors qu’elle ne permet pas d’éviter que le régime disciplinaire applicable à l’égard desdits juges soit utilisé aux fins de générer des pressions et un effet dissuasif susceptibles d’influencer le contenu de leurs décisions. Cette disposition limite également l’obligation de la Cour suprême de saisir la Cour de demandes de décision préjudicielle par la possibilité d’engager une procédure disciplinaire.

En troisième lieu, la Cour juge que, en adoptant les dispositions interdisant à toute juridiction nationale de vérifier le respect d’exigences découlant du droit de l’Union relatives à la garantie d’un tribunal indépendant et impartial établi préalablement par la loi{18}, la Pologne a manqué aux obligations qui lui incombent en vertu des dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte ainsi qu’en vertu du principe de primauté du droit de l’Union.

À ce propos, la Cour précise que ces dispositions nationales interdisent non seulement de « constater », mais également d’« apprécier », au regard de leur « légalité », tant la « nomination » elle-même que le « pouvoir d’exercer des missions en matière d’administration de la justice qui découle de cette nomination ». En outre, ces mêmes dispositions interdisent toute « remise en cause » de la « légitimité » des « juridictions » et des « organes constitutionnels de l’État ou des organes de contrôle et de protection du droit ». Or, de telles formulations sont susceptibles, singulièrement dans le contexte particulier dans lequel elles ont été adoptées, de conduire à ce qu’une série d’actes que les juridictions concernées sont pourtant tenues d’adopter, conformément aux obligations pesant sur elles aux fins d’assurer le respect de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte, puissent, en raison de leur contenu ou de leurs effets, tomber sous le coup des interdictions ainsi édictées. De plus, dès lors que lesdites dispositions nationales sont de nature à pouvoir faire obstacle à ce que les juridictions polonaises laissent inappliquées des dispositions contraires à ces deux dispositions du droit de l’Union, qui sont d’effet direct, elles sont également de nature à enfreindre le principe de primauté de ce droit.

En quatrième lieu, la Cour dit pour droit que, en conférant à la chambre de contrôle extraordinaire et des affaires publiques de la Cour suprême la compétence exclusive pour examiner les griefs et les questions de droit concernant l’absence d’indépendance d’une juridiction ou d’un juge{19}, la Pologne a manqué aux obligations qui lui incombent en vertu des dispositions combinées de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte, ainsi qu’en vertu de l’article 267 TFUE et du principe de primauté du droit de l’Union.

À ce propos, la Cour indique que la réorganisation et la concentration des compétences juridictionnelles en cause portent sur certaines exigences d’ordre constitutionnel et procédural découlant de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte, dont le respect doit être transversalement garanti dans tous les domaines matériels d’application du droit de l’Union et devant toutes les juridictions nationales saisies d’affaires relevant de ces domaines. À cet égard, ces dispositions entretiennent un lien étroit avec le principe de primauté du droit de l’Union dont la mise en œuvre par les juridictions nationales contribue à assurer la protection effective des droits que le droit de l’Union confère aux particuliers.

Dans ce contexte, dans la mesure, notamment, où toute juridiction nationale appelée à appliquer le droit de l’Union a l’obligation de vérifier si, par sa composition, elle constitue un tribunal indépendant et impartial institué par la loi, lorsqu’un doute sérieux apparaît sur ce point, et où de telles juridictions doivent également, dans certaines circonstances, pouvoir vérifier si une irrégularité entachant la procédure de nomination d’un juge a pu entraîner une violation du droit fondamental à un tel tribunal, il est exclu que le contrôle, par les juridictions nationales, du respect de ces exigences puisse relever, de manière générale et indifférenciée, d’une seule et unique instance nationale, à plus forte raison si cette instance elle-même ne peut pas, en vertu du droit national, examiner certains aspects inhérents à ces exigences. En l’espèce, la Cour constate que les dispositions nationales en cause ont pour objet de réserver à une seule et unique instance le contrôle généralisé des exigences relatives à l’indépendance de l’ensemble des juridictions et des juges, tant de l’ordre judiciaire que de l’ordre administratif, en privant, à cet égard, de leurs compétences les juridictions nationales jusqu’alors compétentes pour exercer les différents types de contrôle exigés par le droit d’Union et pour appliquer la jurisprudence de la Cour. Elle souligne, de nouveau, le contexte particulier dans lequel s’inscrit la réorganisation de compétences juridictionnelles en cause opérée par la loi modificative, lequel est caractérisé par la circonstance que les juges polonais se trouvent, par ailleurs, empêchés d’effectuer certains constats et appréciations qui leur incombent en vertu du droit de l’Union.

La Cour conclut que le fait de conférer à une seule et unique instance nationale la compétence pour vérifier le respect du droit fondamental à une protection juridictionnelle effective, alors que la nécessité d’une telle vérification peut se poser devant toute juridiction nationale, est, combiné avec l’instauration de différentes interdictions et infractions disciplinaires, de nature à affaiblir l’effectivité du contrôle du respect de ce droit fondamental. En empêchant ainsi indistinctement les autres juridictions de faire ce qui est nécessaire aux fins d’assurer le respect du droit des justiciables à une protection juridictionnelle effective en écartant, s’il y a lieu, elles-mêmes l’application des règles nationales contraires aux exigences découlant du droit de l’Union, les dispositions nationales en cause enfreignent également le principe de primauté de ce droit. Par ailleurs, dès lors que le fait même de confier à la chambre de contrôle extraordinaire et des affaires publiques de la Cour suprême une compétence exclusive pour trancher certaines questions afférentes à l’application de l’article 19, paragraphe 1, second alinéa, TUE et de l’article 47 de la Charte est de nature à empêcher ou à décourager les autres juridictions d’interroger la Cour à titre préjudiciel, les dispositions nationales en cause méconnaissent également l’article 267 TFUE.

En cinquième et dernier lieu, la Cour juge que, en adoptant les dispositions imposant aux juges une obligation de communiquer des informations relatives à leurs activités au sein d’associations et fondations sans but lucratif, ainsi qu’à leur appartenance à un parti politique, avant leur nomination, et en prévoyant la publication de ces informations{20}, la Pologne a enfreint le droit au respect de la vie privée et le droit à la protection des données à caractère personnel garantis par la Charte{21} ainsi que par le RGPD{22}.

À cet égard, après avoir conclu à l’applicabilité en l’occurrence du RGPD et, de manière plus spécifique, à celle de l’article 6, paragraphe 1, premier alinéa, sous c) et e), et de l’article 9, paragraphe 1, de ce règlement, la Cour constate que les objectifs avancés par la Pologne au soutien des dispositions en cause et consistant à réduire le risque que les juges puissent être influencés, dans l’exercice de leurs fonctions, par des considérations tenant à des intérêts privés ou politiques, ainsi qu’à renforcer la confiance des justiciables quant à l’existence d’une telle impartialité relèvent d’un objectif d’intérêt général reconnu par l’Union, au sens de l’article 52, paragraphe 1, de la Charte, ou d’un objectif d’intérêt public légitime, au sens du RGPD{23}. La Cour rappelle, toutefois, que, si un tel objectif peut dès lors autoriser des limitations à l’exercice des droits garantis aux articles 7 et 8 de la Charte, il n’en va de la sorte que pour autant, notamment, que ces limitations répondent effectivement à un tel objectif et qu’elles soient proportionnées à celui-ci.

Examinant le caractère nécessaire des mesures en cause, la Cour relève que la Pologne n’a pas présenté d’explications claires et concrètes indiquant pour quelles raisons la publication des informations portant sur l’appartenance d’un juge à un parti politique avant sa nomination et pendant l’exercice de son mandat de juge avant la date du 29 décembre 1989 serait de nature à pouvoir contribuer actuellement à renforcer le droit des justiciables à voir leur cause entendue par une juridiction répondant à l’exigence d’impartialité. Eu égard au contexte particulier dans lequel la loi modificative et lesdites mesures ont été adoptées, la Cour estime, au demeurant, que ces mesures ont, en réalité, été adoptées aux fins, notamment, de nuire à la réputation professionnelle des juges concernés et à la perception que les justiciables ont de ceux-ci. Partant, lesdites mesures sont inaptes à atteindre l’objectif légitime allégué en l’espèce.

S’agissant des autres informations, portant sur l’appartenance actuelle ou passée des juges à une association ou à une fondation sans but lucratif, la Cour considère qu’il ne saurait être exclu, a priori, que le fait de mettre en ligne de telles informations contribue à révéler l’existence d’éventuels conflits d’intérêts susceptibles d’influer sur l’exercice impartial par les juges de leurs fonctions lors du traitement d’affaires particulières, une telle transparence pouvant, en outre, contribuer, de manière plus générale, à renforcer la confiance des justiciables dans cette impartialité et dans la justice. Elle relève, toutefois, d’une part, que, en l’occurrence, les données à caractère personnel concernées se rapportent notamment à des périodes antérieures à la date à partir de laquelle un juge est tenu de faire la déclaration requise. Or, la Cour juge que, en l’absence d’une limitation temporelle quant aux périodes antérieures concernées, il ne peut être considéré que les mesures en cause sont limitées à ce qui est strictement nécessaire aux fins de contribuer à renforcer le droit des justiciables à voir leur cause entendue par une juridiction répondant à l’exigence d’impartialité. D’autre part, et s’agissant de la pondération devant être effectuée entre l’objectif d’intérêt général poursuivi et les droits en cause, la Cour relève, tout d’abord, que la mise en ligne des informations nominatives en cause est, selon l’objet des associations ou des fondations sans but lucratif concernées, susceptible de révéler des informations sur certains aspects sensibles de la vie privée des juges concernés, notamment les convictions religieuses ou philosophiques de ces derniers. Elle observe, ensuite, que le traitement des données à caractère personnel en cause aboutit à rendre ces données librement accessibles sur Internet au grand public et, par suite, à un nombre potentiellem...

Arrêt du 5 juin 2023, Commission / Pologne (Indépendance et vie privée des juges) (C-204/21) (cf. points 341, 343-347, 349)

174. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Application dans le temps - Droit d'accès de la personne concernée aux données à caractère personnel la concernant - Demande d'accès présentée après la date d'entrée en application du règlement - Traitement des données effectué avant la date d'entrée en application du règlement - Applicabilité du règlement

J.M. était salarié et client d’un établissement bancaire finlandais. En 2014, il a appris que ses propres données de client avaient été consultées par des membres du personnel de cet établissement, à plusieurs reprises, au cours de l’année 2013. En 2018, ayant des doutes sur la licéité de ces consultations, J.M., qui avait entre-temps été licencié de son emploi au sein de cet établissement, a demandé à ce dernier de lui communiquer l’identité des personnes ayant consulté ses données de client, les dates exactes des consultations ainsi que les finalités du traitement de ces données.

L’établissement bancaire, en sa qualité de responsable du traitement des données{1}, a refusé de lui communiquer l’identité des salariés ayant procédé aux opérations de consultation au motif que ces informations constituaient des données à caractère personnel de ces salariés. Il a précisé que les opérations de consultation avaient été effectuées, sur ses instructions, par son service d’audit interne, dans le cadre d’une enquête concernant un potentiel conflit d’intérêts entre J.M. et un autre client.

Par la suite, J.M. a saisi l’autorité de contrôle finlandaise d’une demande visant à lui communiquer l’identité des personnes ayant consulté ses données de client. À la suite du rejet de cette demande au motif que les fichiers journaux des salariés ayant traité ses données constituaient des données à caractère personnel de ces salariés, J.M. a saisi la juridiction de renvoi. Celle-ci s’interroge sur le fait de savoir si la communication des fichiers journaux générés à l’occasion des opérations de traitement, qui contiennent des informations relatives aux finalités du traitement et aux destinataires des données ainsi qu’à l’identité des personnes ayant procédé à ces opérations - en l’espèce, les salariés du responsable du traitement -, est couverte par l’article 15 du RGPD.

Par son arrêt, la Cour se prononce sur l’application dans le temps de l’article 15 du RGPD, dans le contexte d’une demande d’accès aux informations visées par cette disposition introduite après l’entrée en application de ce règlement. Elle précise en outre l’étendue du droit de la personne concernée d’obtenir du responsable du traitement l’accès aux données traitées la concernant ainsi qu’aux informations relatives à ces données{2}.

Appréciation de la Cour

En premier lieu, la Cour dit pour droit que l’article 15 du RGPD est applicable à une demande d’accès aux informations visées par cette disposition lorsque les opérations de traitement concernées par cette demande ont été effectuées avant la date d’entrée en application de ce règlement, mais que la demande a été présentée après cette date. En effet, l’article 15, paragraphe 1, du RGPD ne concerne pas les conditions de licéité du traitement dont font l’objet les données à caractère personnel de la personne concernée, il se contente de préciser l’étendue du droit d’accès de cette personne aux données et aux informations qu’elle vise. Partant, cette disposition confère aux personnes concernées un droit de nature procédurale consistant à obtenir des informations sur le traitement de leurs données à caractère personnel. En tant que règle procédurale, elle s’applique aux demandes d’accès introduites dès l’entrée en application de ce règlement, telles que la demande de J.M.

En deuxième lieu, la Cour souligne que les informations relatives à des opérations de consultation des données à caractère personnel d’une personne, portant sur les dates et les finalités de ces opérations, constituent des informations que cette personne a le droit d’obtenir du responsable du traitement des données en vertu de l’article 15, paragraphe 1, du RGPD.

Tout d’abord, il découle de l’analyse textuelle de cette disposition et des notions qu’elle comporte que le droit d’accès qu’elle reconnaît à la personne concernée se caractérise par la large portée des informations que le responsable du traitement des données doit fournir à cette personne.

Ensuite, il ressort du contexte dans lequel cette disposition s’insère que celle-ci est destinée à garantir la transparence des modalités de traitement des données à caractère personnel à l’égard de la personne concernée sans laquelle cette dernière ne serait pas en mesure d’apprécier la licéité du traitement de ses données.

Enfin, cette interprétation de l’étendue du droit d’accès prévu à l’article 15, paragraphe 1, du RGPD est corroborée par les objectifs que poursuit ce règlement, dont font partie le besoin d’assurer un niveau cohérent et élevé de protection des personnes physiques au sein de l’Union ainsi que celui de permettre à la personne concernée de s’assurer que les données à caractère personnel la concernant sont exactes et qu’elles sont traitées de manière licite.

S’agissant des informations sollicitées par J.M., la Cour relève, dans un premier temps, que les opérations de consultation dont ont fait l’objet les données à caractère personnel de J.M. constituent un « traitement »{3}, de sorte qu’elles ouvrent à celui-ci un droit d’accès à ces données ainsi qu’un droit à se voir communiquer les informations en lien avec ces opérations{4}. Elle souligne à cet égard que la communication des dates des opérations de consultation permettrait à la personne concernée d’obtenir la confirmation que ses données à caractère personnel ont effectivement fait l’objet d’un traitement tandis que la date de celui-ci lui permettrait de vérifier sa licéité. En outre, elle précise que l’information relative aux finalités des traitements est expressément prévue par le RGPD{5} et que ce dernier prévoit que le responsable du traitement informe la personne concernée des destinataires auxquels ont été communiquées ses données{6}.

En ce qui concerne la communication de l’ensemble de ces informations par la fourniture des fichiers journaux relatifs aux opérations de traitement en cause, la Cour spécifie, dans un second temps, que la communication d’une copie des informations figurant dans ces fichiers peut s’avérer nécessaire afin qu’il soit satisfait à l’obligation incombant au responsable du traitement de fournir à la personne concernée l’accès à l’ensemble des informations visées par l’article 15, paragraphe 1, du RGPD et de garantir un traitement équitable et transparent de ses données.

D’une part, ces fichiers révèlent non seulement l’existence d’un traitement des données{7}, mais ils renseignent également sur la fréquence et l’intensité des opérations de consultation. Ils permettent ainsi à la personne concernée de s’assurer que le traitement effectué est effectivement motivé par les finalités avancées par le responsable du traitement.

D’autre part, ces fichiers contiennent les informations relatives à l’identité des personnes ayant procédé aux opérations de consultation. En l’occurrence, si la personne concernée a le droit d’obtenir du responsable du traitement les informations relatives aux destinataires ou aux catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées{8}, les salariés du responsable du traitement ne sauraient être considérés comme étant des « destinataires »{9} lorsqu’ils traitent des données à caractère personnel sous l’autorité dudit responsable et conformément à ses instructions. Ainsi, à supposer que la communication des informations relatives à l’identité de ces salariés à la personne concernée soit nécessaire pour s’assurer de la licéité du traitement de ses données à caractère personnel, elle est néanmoins susceptible de porter atteinte aux droits et aux libertés de ces salariés, dans la mesure où ces informations contiennent elles-mêmes les données à caractère personnel de ces derniers. Dans cette hypothèse, une mise en balance du droit d’accès de la personne concernée et des droits et des libertés d’autrui est nécessaire. Partant, la Cour conclut que l’article 15, paragraphe 1, du RGPD ne consacre pas un droit de la personne dont les données font l’objet d’un traitement d’obtenir du responsable du traitement un accès aux informations relatives à l’identité des salariés de ce responsable ayant procédé à ces opérations sous son autorité et conformément à ses instructions, à moins que ces informations soient indispensables pour permettre à la personne concernée d’exercer effectivement les droits qui lui sont conférés par ce règlement et à condition qu’il soit tenu compte des droits et des libertés de ces salariés.

En troisième et dernier lieu, la Cour constate que la circonstance que le responsable du traitement exerce une activité bancaire dans le cadre d’une mission réglementée et que la personne dont les données à caractère personnel ont été traitées en sa qualité de cliente du responsable du traitement a été également l’employée de ce responsable, est, en principe, sans incidence sur l’étendue du droit dont bénéficie cette personne en vertu de l’article 15, paragraphe 1, du RGPD. En effet, s’agissant du champ d’application de ce droit, le règlement n’opère pas de distinction en fonction de la nature des activités du responsable du traitement ou de la qualité de la personne dont les données à caractère personnel font l’objet d’un traitement.

{1} Au sens de l’article 4, point 7, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Tel que prévu à l’article 15, paragraphe 1, du RGPD.

{3} Au sens de l’article 4, point 2, du RGPD.

{4} Article 15, paragraphe 1, du RGPD.

{5} Article 15, paragraphe 1, sous a), du RGPD.

{6} Article 15, paragraphe 1, sous c), du RGPD.

{7} Information à laquelle la personne concernée doit avoir accès en vertu de l’article 15, paragraphe 1, du RGPD.

{8} En vertu de l’article 15, paragraphe 1, sous c), du RGPD.

{9} Au sens de l’article 15, paragraphe 1, sous c), du RGPD.

Arrêt du 22 juin 2023, Pankki S (C-579/21) (cf. points 30-36, disp. 1)

175. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit d'accès de la personne concernée aux données à caractère personnel la concernant - Informations relatives aux opérations de consultation de ces données - Notion - Informations portant sur les dates et finalités de ces opérations - Inclusion - Informations relatives à l'identité des personnes ayant procédé à ces opérations - Salariés du responsable du traitement de ces données ayant procédé à ces opérations sous l'autorité de ce dernier - Exclusion - Exception - Portée

J.M. était salarié et client d’un établissement bancaire finlandais. En 2014, il a appris que ses propres données de client avaient été consultées par des membres du personnel de cet établissement, à plusieurs reprises, au cours de l’année 2013. En 2018, ayant des doutes sur la licéité de ces consultations, J.M., qui avait entre-temps été licencié de son emploi au sein de cet établissement, a demandé à ce dernier de lui communiquer l’identité des personnes ayant consulté ses données de client, les dates exactes des consultations ainsi que les finalités du traitement de ces données.

L’établissement bancaire, en sa qualité de responsable du traitement des données{1}, a refusé de lui communiquer l’identité des salariés ayant procédé aux opérations de consultation au motif que ces informations constituaient des données à caractère personnel de ces salariés. Il a précisé que les opérations de consultation avaient été effectuées, sur ses instructions, par son service d’audit interne, dans le cadre d’une enquête concernant un potentiel conflit d’intérêts entre J.M. et un autre client.

Par la suite, J.M. a saisi l’autorité de contrôle finlandaise d’une demande visant à lui communiquer l’identité des personnes ayant consulté ses données de client. À la suite du rejet de cette demande au motif que les fichiers journaux des salariés ayant traité ses données constituaient des données à caractère personnel de ces salariés, J.M. a saisi la juridiction de renvoi. Celle-ci s’interroge sur le fait de savoir si la communication des fichiers journaux générés à l’occasion des opérations de traitement, qui contiennent des informations relatives aux finalités du traitement et aux destinataires des données ainsi qu’à l’identité des personnes ayant procédé à ces opérations - en l’espèce, les salariés du responsable du traitement -, est couverte par l’article 15 du RGPD.

Par son arrêt, la Cour se prononce sur l’application dans le temps de l’article 15 du RGPD, dans le contexte d’une demande d’accès aux informations visées par cette disposition introduite après l’entrée en application de ce règlement. Elle précise en outre l’étendue du droit de la personne concernée d’obtenir du responsable du traitement l’accès aux données traitées la concernant ainsi qu’aux informations relatives à ces données{2}.

Appréciation de la Cour

En premier lieu, la Cour dit pour droit que l’article 15 du RGPD est applicable à une demande d’accès aux informations visées par cette disposition lorsque les opérations de traitement concernées par cette demande ont été effectuées avant la date d’entrée en application de ce règlement, mais que la demande a été présentée après cette date. En effet, l’article 15, paragraphe 1, du RGPD ne concerne pas les conditions de licéité du traitement dont font l’objet les données à caractère personnel de la personne concernée, il se contente de préciser l’étendue du droit d’accès de cette personne aux données et aux informations qu’elle vise. Partant, cette disposition confère aux personnes concernées un droit de nature procédurale consistant à obtenir des informations sur le traitement de leurs données à caractère personnel. En tant que règle procédurale, elle s’applique aux demandes d’accès introduites dès l’entrée en application de ce règlement, telles que la demande de J.M.

En deuxième lieu, la Cour souligne que les informations relatives à des opérations de consultation des données à caractère personnel d’une personne, portant sur les dates et les finalités de ces opérations, constituent des informations que cette personne a le droit d’obtenir du responsable du traitement des données en vertu de l’article 15, paragraphe 1, du RGPD.

Tout d’abord, il découle de l’analyse textuelle de cette disposition et des notions qu’elle comporte que le droit d’accès qu’elle reconnaît à la personne concernée se caractérise par la large portée des informations que le responsable du traitement des données doit fournir à cette personne.

Ensuite, il ressort du contexte dans lequel cette disposition s’insère que celle-ci est destinée à garantir la transparence des modalités de traitement des données à caractère personnel à l’égard de la personne concernée sans laquelle cette dernière ne serait pas en mesure d’apprécier la licéité du traitement de ses données.

Enfin, cette interprétation de l’étendue du droit d’accès prévu à l’article 15, paragraphe 1, du RGPD est corroborée par les objectifs que poursuit ce règlement, dont font partie le besoin d’assurer un niveau cohérent et élevé de protection des personnes physiques au sein de l’Union ainsi que celui de permettre à la personne concernée de s’assurer que les données à caractère personnel la concernant sont exactes et qu’elles sont traitées de manière licite.

S’agissant des informations sollicitées par J.M., la Cour relève, dans un premier temps, que les opérations de consultation dont ont fait l’objet les données à caractère personnel de J.M. constituent un « traitement »{3}, de sorte qu’elles ouvrent à celui-ci un droit d’accès à ces données ainsi qu’un droit à se voir communiquer les informations en lien avec ces opérations{4}. Elle souligne à cet égard que la communication des dates des opérations de consultation permettrait à la personne concernée d’obtenir la confirmation que ses données à caractère personnel ont effectivement fait l’objet d’un traitement tandis que la date de celui-ci lui permettrait de vérifier sa licéité. En outre, elle précise que l’information relative aux finalités des traitements est expressément prévue par le RGPD{5} et que ce dernier prévoit que le responsable du traitement informe la personne concernée des destinataires auxquels ont été communiquées ses données{6}.

En ce qui concerne la communication de l’ensemble de ces informations par la fourniture des fichiers journaux relatifs aux opérations de traitement en cause, la Cour spécifie, dans un second temps, que la communication d’une copie des informations figurant dans ces fichiers peut s’avérer nécessaire afin qu’il soit satisfait à l’obligation incombant au responsable du traitement de fournir à la personne concernée l’accès à l’ensemble des informations visées par l’article 15, paragraphe 1, du RGPD et de garantir un traitement équitable et transparent de ses données.

D’une part, ces fichiers révèlent non seulement l’existence d’un traitement des données{7}, mais ils renseignent également sur la fréquence et l’intensité des opérations de consultation. Ils permettent ainsi à la personne concernée de s’assurer que le traitement effectué est effectivement motivé par les finalités avancées par le responsable du traitement.

D’autre part, ces fichiers contiennent les informations relatives à l’identité des personnes ayant procédé aux opérations de consultation. En l’occurrence, si la personne concernée a le droit d’obtenir du responsable du traitement les informations relatives aux destinataires ou aux catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées{8}, les salariés du responsable du traitement ne sauraient être considérés comme étant des « destinataires »{9} lorsqu’ils traitent des données à caractère personnel sous l’autorité dudit responsable et conformément à ses instructions. Ainsi, à supposer que la communication des informations relatives à l’identité de ces salariés à la personne concernée soit nécessaire pour s’assurer de la licéité du traitement de ses données à caractère personnel, elle est néanmoins susceptible de porter atteinte aux droits et aux libertés de ces salariés, dans la mesure où ces informations contiennent elles-mêmes les données à caractère personnel de ces derniers. Dans cette hypothèse, une mise en balance du droit d’accès de la personne concernée et des droits et des libertés d’autrui est nécessaire. Partant, la Cour conclut que l’article 15, paragraphe 1, du RGPD ne consacre pas un droit de la personne dont les données font l’objet d’un traitement d’obtenir du responsable du traitement un accès aux informations relatives à l’identité des salariés de ce responsable ayant procédé à ces opérations sous son autorité et conformément à ses instructions, à moins que ces informations soient indispensables pour permettre à la personne concernée d’exercer effectivement les droits qui lui sont conférés par ce règlement et à condition qu’il soit tenu compte des droits et des libertés de ces salariés.

En troisième et dernier lieu, la Cour constate que la circonstance que le responsable du traitement exerce une activité bancaire dans le cadre d’une mission réglementée et que la personne dont les données à caractère personnel ont été traitées en sa qualité de cliente du responsable du traitement a été également l’employée de ce responsable, est, en principe, sans incidence sur l’étendue du droit dont bénéficie cette personne en vertu de l’article 15, paragraphe 1, du RGPD. En effet, s’agissant du champ d’application de ce droit, le règlement n’opère pas de distinction en fonction de la nature des activités du responsable du traitement ou de la qualité de la personne dont les données à caractère personnel font l’objet d’un traitement.

{1} Au sens de l’article 4, point 7, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Tel que prévu à l’article 15, paragraphe 1, du RGPD.

{3} Au sens de l’article 4, point 2, du RGPD.

{4} Article 15, paragraphe 1, du RGPD.

{5} Article 15, paragraphe 1, sous a), du RGPD.

{6} Article 15, paragraphe 1, sous c), du RGPD.

{7} Information à laquelle la personne concernée doit avoir accès en vertu de l’article 15, paragraphe 1, du RGPD.

{8} En vertu de l’article 15, paragraphe 1, sous c), du RGPD.

{9} Au sens de l’article 15, paragraphe 1, sous c), du RGPD.

Arrêt du 22 juin 2023, Pankki S (C-579/21) (cf. points 39-49, 52-59, 61, 62, 69-76, 79-83, disp. 2)

176. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit d'accès de la personne concernée aux données à caractère personnel la concernant - Informations relatives aux opérations de consultation de ces données - Informations portant sur les dates et finalités de ces opérations - Responsable du traitement exerçant une activité réglementée - Personne concernée ayant la qualité de cliente et d'employée de ce responsable - Absence d'incidence sur l'étendue de son droit d'accès

J.M. était salarié et client d’un établissement bancaire finlandais. En 2014, il a appris que ses propres données de client avaient été consultées par des membres du personnel de cet établissement, à plusieurs reprises, au cours de l’année 2013. En 2018, ayant des doutes sur la licéité de ces consultations, J.M., qui avait entre-temps été licencié de son emploi au sein de cet établissement, a demandé à ce dernier de lui communiquer l’identité des personnes ayant consulté ses données de client, les dates exactes des consultations ainsi que les finalités du traitement de ces données.

L’établissement bancaire, en sa qualité de responsable du traitement des données{1}, a refusé de lui communiquer l’identité des salariés ayant procédé aux opérations de consultation au motif que ces informations constituaient des données à caractère personnel de ces salariés. Il a précisé que les opérations de consultation avaient été effectuées, sur ses instructions, par son service d’audit interne, dans le cadre d’une enquête concernant un potentiel conflit d’intérêts entre J.M. et un autre client.

Par la suite, J.M. a saisi l’autorité de contrôle finlandaise d’une demande visant à lui communiquer l’identité des personnes ayant consulté ses données de client. À la suite du rejet de cette demande au motif que les fichiers journaux des salariés ayant traité ses données constituaient des données à caractère personnel de ces salariés, J.M. a saisi la juridiction de renvoi. Celle-ci s’interroge sur le fait de savoir si la communication des fichiers journaux générés à l’occasion des opérations de traitement, qui contiennent des informations relatives aux finalités du traitement et aux destinataires des données ainsi qu’à l’identité des personnes ayant procédé à ces opérations - en l’espèce, les salariés du responsable du traitement -, est couverte par l’article 15 du RGPD.

Par son arrêt, la Cour se prononce sur l’application dans le temps de l’article 15 du RGPD, dans le contexte d’une demande d’accès aux informations visées par cette disposition introduite après l’entrée en application de ce règlement. Elle précise en outre l’étendue du droit de la personne concernée d’obtenir du responsable du traitement l’accès aux données traitées la concernant ainsi qu’aux informations relatives à ces données{2}.

Appréciation de la Cour

En premier lieu, la Cour dit pour droit que l’article 15 du RGPD est applicable à une demande d’accès aux informations visées par cette disposition lorsque les opérations de traitement concernées par cette demande ont été effectuées avant la date d’entrée en application de ce règlement, mais que la demande a été présentée après cette date. En effet, l’article 15, paragraphe 1, du RGPD ne concerne pas les conditions de licéité du traitement dont font l’objet les données à caractère personnel de la personne concernée, il se contente de préciser l’étendue du droit d’accès de cette personne aux données et aux informations qu’elle vise. Partant, cette disposition confère aux personnes concernées un droit de nature procédurale consistant à obtenir des informations sur le traitement de leurs données à caractère personnel. En tant que règle procédurale, elle s’applique aux demandes d’accès introduites dès l’entrée en application de ce règlement, telles que la demande de J.M.

En deuxième lieu, la Cour souligne que les informations relatives à des opérations de consultation des données à caractère personnel d’une personne, portant sur les dates et les finalités de ces opérations, constituent des informations que cette personne a le droit d’obtenir du responsable du traitement des données en vertu de l’article 15, paragraphe 1, du RGPD.

Tout d’abord, il découle de l’analyse textuelle de cette disposition et des notions qu’elle comporte que le droit d’accès qu’elle reconnaît à la personne concernée se caractérise par la large portée des informations que le responsable du traitement des données doit fournir à cette personne.

Ensuite, il ressort du contexte dans lequel cette disposition s’insère que celle-ci est destinée à garantir la transparence des modalités de traitement des données à caractère personnel à l’égard de la personne concernée sans laquelle cette dernière ne serait pas en mesure d’apprécier la licéité du traitement de ses données.

Enfin, cette interprétation de l’étendue du droit d’accès prévu à l’article 15, paragraphe 1, du RGPD est corroborée par les objectifs que poursuit ce règlement, dont font partie le besoin d’assurer un niveau cohérent et élevé de protection des personnes physiques au sein de l’Union ainsi que celui de permettre à la personne concernée de s’assurer que les données à caractère personnel la concernant sont exactes et qu’elles sont traitées de manière licite.

S’agissant des informations sollicitées par J.M., la Cour relève, dans un premier temps, que les opérations de consultation dont ont fait l’objet les données à caractère personnel de J.M. constituent un « traitement »{3}, de sorte qu’elles ouvrent à celui-ci un droit d’accès à ces données ainsi qu’un droit à se voir communiquer les informations en lien avec ces opérations{4}. Elle souligne à cet égard que la communication des dates des opérations de consultation permettrait à la personne concernée d’obtenir la confirmation que ses données à caractère personnel ont effectivement fait l’objet d’un traitement tandis que la date de celui-ci lui permettrait de vérifier sa licéité. En outre, elle précise que l’information relative aux finalités des traitements est expressément prévue par le RGPD{5} et que ce dernier prévoit que le responsable du traitement informe la personne concernée des destinataires auxquels ont été communiquées ses données{6}.

En ce qui concerne la communication de l’ensemble de ces informations par la fourniture des fichiers journaux relatifs aux opérations de traitement en cause, la Cour spécifie, dans un second temps, que la communication d’une copie des informations figurant dans ces fichiers peut s’avérer nécessaire afin qu’il soit satisfait à l’obligation incombant au responsable du traitement de fournir à la personne concernée l’accès à l’ensemble des informations visées par l’article 15, paragraphe 1, du RGPD et de garantir un traitement équitable et transparent de ses données.

D’une part, ces fichiers révèlent non seulement l’existence d’un traitement des données{7}, mais ils renseignent également sur la fréquence et l’intensité des opérations de consultation. Ils permettent ainsi à la personne concernée de s’assurer que le traitement effectué est effectivement motivé par les finalités avancées par le responsable du traitement.

D’autre part, ces fichiers contiennent les informations relatives à l’identité des personnes ayant procédé aux opérations de consultation. En l’occurrence, si la personne concernée a le droit d’obtenir du responsable du traitement les informations relatives aux destinataires ou aux catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées{8}, les salariés du responsable du traitement ne sauraient être considérés comme étant des « destinataires »{9} lorsqu’ils traitent des données à caractère personnel sous l’autorité dudit responsable et conformément à ses instructions. Ainsi, à supposer que la communication des informations relatives à l’identité de ces salariés à la personne concernée soit nécessaire pour s’assurer de la licéité du traitement de ses données à caractère personnel, elle est néanmoins susceptible de porter atteinte aux droits et aux libertés de ces salariés, dans la mesure où ces informations contiennent elles-mêmes les données à caractère personnel de ces derniers. Dans cette hypothèse, une mise en balance du droit d’accès de la personne concernée et des droits et des libertés d’autrui est nécessaire. Partant, la Cour conclut que l’article 15, paragraphe 1, du RGPD ne consacre pas un droit de la personne dont les données font l’objet d’un traitement d’obtenir du responsable du traitement un accès aux informations relatives à l’identité des salariés de ce responsable ayant procédé à ces opérations sous son autorité et conformément à ses instructions, à moins que ces informations soient indispensables pour permettre à la personne concernée d’exercer effectivement les droits qui lui sont conférés par ce règlement et à condition qu’il soit tenu compte des droits et des libertés de ces salariés.

En troisième et dernier lieu, la Cour constate que la circonstance que le responsable du traitement exerce une activité bancaire dans le cadre d’une mission réglementée et que la personne dont les données à caractère personnel ont été traitées en sa qualité de cliente du responsable du traitement a été également l’employée de ce responsable, est, en principe, sans incidence sur l’étendue du droit dont bénéficie cette personne en vertu de l’article 15, paragraphe 1, du RGPD. En effet, s’agissant du champ d’application de ce droit, le règlement n’opère pas de distinction en fonction de la nature des activités du responsable du traitement ou de la qualité de la personne dont les données à caractère personnel font l’objet d’un traitement.

{1} Au sens de l’article 4, point 7, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Tel que prévu à l’article 15, paragraphe 1, du RGPD.

{3} Au sens de l’article 4, point 2, du RGPD.

{4} Article 15, paragraphe 1, du RGPD.

{5} Article 15, paragraphe 1, sous a), du RGPD.

{6} Article 15, paragraphe 1, sous c), du RGPD.

{7} Information à laquelle la personne concernée doit avoir accès en vertu de l’article 15, paragraphe 1, du RGPD.

{8} En vertu de l’article 15, paragraphe 1, sous c), du RGPD.

{9} Au sens de l’article 15, paragraphe 1, sous c), du RGPD.

Arrêt du 22 juin 2023, Pankki S (C-579/21) (cf. points 85-89, disp. 3)

177. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à condition de la non-prévalence des intérêts ou des libertés et droits fondamentaux de la personne concernée exigeant une protection des données - Notion - Collecte, effectuée par un opérateur d'un réseau social en ligne, de données des utilisateurs d'un tel réseau issues d'autres services du groupe d'appartenance de cet opérateur ou de données issues de la consultation par ces utilisateurs de sites Internet ou d'applications tiers - Mise en relation de ces données avec le compte du réseau social desdits utilisateurs et utilisation desdites données - Inclusion - Conditions

La société Meta Platforms est propriétaire du réseau social en ligne « Facebook », qui est gratuit pour les utilisateurs privés. Le modèle économique de ce réseau social se fonde sur le financement par la publicité en ligne, qui est faite sur mesure pour ses utilisateurs individuels. Une telle publicité est techniquement rendue possible par l’établissement automatisé de profils détaillés des utilisateurs du réseau et des services en ligne proposés au niveau du groupe Meta. Ainsi, afin de pouvoir utiliser ledit réseau social, les utilisateurs doivent, au moment de leur inscription, accepter les conditions générales établies par Meta Platforms, qui renvoient aux politiques d’utilisation des données et des cookies fixées par cette société. En vertu de ces dernières, outre les données que ces utilisateurs fournissent directement lors de leur inscription, Meta Platforms collecte également des données relatives aux activités desdits utilisateurs à l’intérieur et à l’extérieur du réseau social et les met en relation avec les comptes Facebook des utilisateurs concernés. Quant à ces dernières données, également désignées comme des « données off Facebook », il s’agit, d’une part, des données concernant la consultation de pages Internet et d’applications tierces et, d’autre part, des données relatives à l’utilisation d’autres services en ligne appartenant au groupe Meta (dont Instagram et WhatsApp). L’aperçu global des données ainsi collectées permet de tirer des conclusions détaillées sur les préférences et les intérêts de ces mêmes utilisateurs.

Par décision du 6 février 2019, le Bundeskartellamt (autorité fédérale de la concurrence, Allemagne) a interdit à Meta Platforms, d’une part, de subordonner, dans les conditions générales alors en vigueur{1}, l’utilisation du réseau social Facebook par des utilisateurs privés résidant en Allemagne au traitement de leurs données off Facebook et, d’autre part, de procéder, sans leur consentement, au traitement de ces données. En outre, l’autorité fédérale de la concurrence lui a imposé d’adapter ces conditions générales, de sorte qu’il en ressorte clairement que lesdites données ne seront pas collectées, mises en relation avec les comptes d’utilisateurs Facebook et utilisées sans le consentement des utilisateurs concernés. Enfin, cette autorité a souligné qu’un tel consentement n’était pas valide lorsqu’il constituait une condition pour l’utilisation du réseau social. Elle a motivé sa décision par le fait que le traitement des données en cause, qui ne serait pas conforme au RGPD{2}, constituerait une exploitation abusive de la position dominante de Meta Platforms sur le marché des réseaux sociaux en ligne.

Meta Platforms a introduit un recours contre cette décision devant l’Oberlandesgericht Düsseldorf (tribunal régional supérieur de Düsseldorf, Allemagne). Nourrissant des doutes, d’une part, quant à la possibilité pour des autorités de la concurrence de contrôler la conformité d’un traitement de données à caractère personnel avec les exigences formulées dans le RGPD et, d’autre part, sur l’interprétation et l’application de certaines dispositions de ce règlement, le tribunal régional supérieur de Düsseldorf a saisi la Cour à titre préjudiciel.

Par son arrêt, la Cour, réunie en grande chambre, se prononce sur la compétence d’une autorité de la concurrence nationale pour constater la non-conformité d’un traitement de données à caractère personnel avec le RGPD, ainsi que sur son articulation avec les compétences des autorités nationales chargées du contrôle de la protection des données{3}. Par ailleurs, elle apporte des précisions sur la possibilité du traitement, par un opérateur d’un réseau social, de données à caractère personnel « sensibles » de ses utilisateurs, sur les conditions de licéité du traitement des données effectué par un tel opérateur ainsi que sur la validité du consentement, donné aux fins d’un tel traitement par ces utilisateurs, à une entreprise en position dominante sur le marché national des réseaux sociaux en ligne.

Appréciation de la Cour

En premier lieu, s’agissant de la compétence d’une autorité de la concurrence pour constater la non-conformité avec le RGPD d’un traitement de données à caractère personnel, la Cour considère que, sous réserve du respect de son obligation de coopération loyale{4} avec les autorités de contrôle de la protection des données, une telle autorité peut constater, dans le cadre de l’examen d’un abus de position dominante de la part d’une entreprise{5}, que les conditions générales d’utilisation fixées par cette entreprise en matière de traitement des données à caractère personnel et leur mise en œuvre ne sont pas conformes à ce règlement, lorsque ce constat est nécessaire pour établir l’existence d’un tel abus. Cependant, lorsqu’une autorité de la concurrence relève une violation du RGPD dans le cadre du constat d’un abus de position dominante, elle ne se substitue pas aux autorités de contrôle.

Ainsi, compte tenu du principe de coopération loyale, lorsque les autorités de la concurrence sont amenées, dans l’exercice de leurs compétences, à examiner la conformité avec les dispositions du RGPD d’un comportement d’une entreprise, elles doivent se concerter et coopérer loyalement avec les autorités de contrôle nationales concernées ou avec l’autorité de contrôle chef de file. L’ensemble de ces autorités sont alors tenues de respecter leurs pouvoirs et compétences respectifs, de manière à ce que les obligations découlant du RGPD ainsi que les objectifs de ce règlement soient respectés et que leur effet utile soit préservé. Il s’ensuit que, lorsque, dans le cadre de l’examen visant à constater un abus de position dominante de la part d’une entreprise, une autorité de la concurrence considère qu’il est nécessaire d’examiner la conformité d’un comportement de cette entreprise à l’égard des dispositions du RGPD, ladite autorité doit vérifier si ce comportement ou un comportement similaire a déjà fait l’objet d’une décision par l’autorité de contrôle nationale compétente ou par l’autorité de contrôle chef de file ou bien encore par la Cour. Si tel est le cas, l’autorité de la concurrence ne peut s’en écarter, tout en restant libre d’en tirer ses propres conclusions sous l’angle de l’application du droit de la concurrence.

Lorsqu’elle nourrit des doutes sur la portée de l’appréciation effectuée par l’autorité de contrôle nationale compétente ou l’autorité de contrôle chef de file, lorsque le comportement en cause ou un comportement similaire fait, en même temps, l’objet d’un examen de la part de ces autorités, ou encore lorsque, en l’absence d’enquête desdites autorités, elle considère qu’un comportement d’une entreprise n’est pas conforme aux dispositions du RGPD, l’autorité de la concurrence doit consulter ces autorités et solliciter leur coopération, afin de lever ses doutes ou de déterminer s’il y a lieu d’attendre l’adoption d’une décision par l’autorité de contrôle concernée avant d’entamer sa propre appréciation. En l’absence d’objection de leur part ou de réponse dans un délai raisonnable, l’autorité de la concurrence peut poursuivre sa propre enquête.

En deuxième lieu, s’agissant du traitement de catégories particulières de données à caractère personnel{6}, la Cour estime que, dans le cas où un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs de ces catégories et, le cas échéant, y insère des données en s’inscrivant ou en effectuant des commandes en ligne, le traitement de données à caractère personnel par l’opérateur de ce réseau social en ligne{7} doit être considéré comme un « traitement portant sur des catégories particulières de données à caractère personnel », au sens de l’article 9, paragraphe 1, du RGPD, lorsqu’il permet de révéler des informations relevant d’une de ces catégories particulières, que ces informations concernent un utilisateur de ce réseau ou toute autre personne physique. Un tel traitement de données est en principe interdit, sous réserve de certaines dérogations{8}.

À ce dernier égard, la Cour précise que, lorsqu’un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs desdites catégories particulières de données, il ne rend pas manifestement publiques{9} les données relatives à cette consultation, collectées par l’opérateur de ce réseau social en ligne à travers des cookies ou des technologies d’enregistrement similaires. Par ailleurs, lorsqu’il insère des données dans de tels sites Internet ou dans de telles applications ou lorsqu’il active des boutons de sélection intégrés à ces sites et à ces applications, tels que les boutons « j’aime » ou « partager », ou les boutons permettant à l’utilisateur de s’identifier sur ces sites ou applications en utilisant les identifiants de connexion liés à son compte d’utilisateur du réseau social, son numéro de téléphone ou son adresse électronique, un tel utilisateur ne rend manifestement publiques les données ainsi insérées ou résultant de l’activation de ces boutons que dans le cas où il a explicitement exprimé son choix au préalable, le cas échéant sur la base d’un paramétrage individuel effectué en toute connaissance de cause, de rendre les données le concernant publiquement accessibles à un nombre illimité de personnes.

En troisième lieu, en ce qui concerne plus généralement les conditions de licéité d’un traitement de données à caractère personnel, la Cour rappelle que, en vertu du RGPD, le traitement de données est licite si, et dans la mesure où, la personne concernée y a consenti pour une ou plusieurs finalités spécifiques{10}. En l’absence d’un tel consentement, ou lorsque ce consentement n’a pas été donné de manière libre, spécifique, éclairée et univoque, un tel traitement est néanmoins justifié lorsqu’il répond à l’une des exigences de nécessité{11}, qui doivent être interprétées strictement. Or, le traitement de données à caractère personnel de ses utilisateurs effectué par un opérateur d’un réseau social en ligne ne peut être considéré comme étant nécessaire à l’exécution du contrat auquel ces utilisateurs sont parties qu’à la condition que ce traitement soit objectivement indispensable pour réaliser une finalité faisant partie intégrante de la prestation contractuelle destinée auxdits utilisateurs, de telle sorte que l’objet principal du contrat ne pourrait être atteint en l’absence de ce traitement.

En outre, selon la Cour, le traitement de données en cause ne peut être considéré comme étant nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers qu’à la condition que ledit opérateur ait indiqué aux utilisateurs auprès desquels les données ont été collectées un intérêt légitime poursuivi par leur traitement, que ce traitement soit opéré dans les limites du strict nécessaire pour la réalisation de cet intérêt légitime et qu’il ressorte d’une pondération des intérêts opposés, au regard de l’ensemble des circonstances pertinentes, que les intérêts ou les libertés et les droits fondamentaux de ces utilisateurs ne prévalent pas sur ledit intérêt légitime du responsable du traitement ou d’un tiers. Or, la Cour considère notamment que, en l’absence d’un consentement de leur part, les intérêts et les droits fondamentaux desdits utilisateurs prévalent sur l’intérêt de l’opérateur d’un réseau social en ligne à la personnalisation de la publicité par laquelle il finance son activité.

Enfin, la Cour précise que le traitement de données en cause est justifié lorsqu’il est effectivement nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis, en vertu d’une disposition du droit de l’Union ou du droit de l’État membre concerné, que cette base juridique répond à un objectif d’intérêt public et est proportionnée à l’objectif légitime poursuivi et que ce traitement est opérée dans les limites du strict nécessaire.

En quatrième et dernier lieu, s’agissant de la validité du consentement des utilisateurs concernés au traitement de leurs données en vertu du RGPD, la Cour considère que la circonstance que l’opérateur d’un réseau social en ligne occupe une position dominante sur le marché des réseaux sociaux en ligne ne fait pas obstacle en tant que telle à ce que les utilisateurs d’un tel réseau puissent valablement consentir au traitement de leurs données à caractère personnel, effectué par cet opérateur. Toutefois, vu qu’une telle position est susceptible d’affecter la liberté de choix de ces utilisateurs et de créer un déséquilibre manifeste entre ceux-ci et ledit opérateur, elle constitue un élément important pour déterminer si le consentement a effectivement été donné valablement et, notamment, librement, ce qu’il incombe à ce même opérateur de prouver{12}.

En particulier, les utilisateurs du réseau social en question doivent disposer de la liberté de refuser individuellement, dans le cadre du processus contractuel, de donner leur consentement à des opérations particulières de traitement de données non nécessaires à l’exécution du contrat sans qu’ils soient pour autant tenus de renoncer intégralement à l’utilisation de ce réseau social en ligne, ce qui implique que lesdits utilisateurs se voient proposer, le cas échéant contre une rémunération appropriée, une alternative équivalente non accompagnée de telles opérations de traitement de données. De plus, un consentement distinct doit pouvoir être donné pour le traitement des données off Facebook.

{1} Le 31 juillet 2019, Meta Platforms a introduit de nouvelles conditions générales indiquant expressément que l’utilisateur, au lieu de payer pour l’utilisation des produits Facebook, déclare consentir aux annonces publicitaires.

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Au sens des articles 51 à 59 du RGPD.

{4} Consacrée à l’article 4, paragraphe 3, TUE.

{5} Au sens de l’article 102 TFUE.

{6} Visées à l’article 9, paragraphe 1, du RGPD. Cette disposition prévoit que « [l]e traitement des données à caractère personnel qui révèle l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, ainsi que le traitement des données génétiques, des données biométriques aux fins d’identifier une personne physique de manière unique, des données concernant la santé ou des données concernant la vie sexuelle ou l’orientation sexuelle d’une personne physique sont interdits. »

{7} Ce traitement consiste en la collecte, au moyen d’interfaces intégrées, de cookies ou de technologies d’enregistrement similaires, des données issues de la consultation de ces sites et de ces applications ainsi que des données insérées par l’utilisateur, en la mise en relation de l’ensemble de ces données avec le compte du réseau social de celui-ci et en l’utilisation desdites données par cet opérateur.

{8} Prévues à l’article 9, paragraphe 2, du RGPD. Cette disposition énonce : « [l]e paragraphe 1 ne s’applique pas si l’une des conditions suivantes est remplie :

a) la personne concernée a donné son consentement explicite au traitement de ces données à caractère personnel pour une ou plusieurs finalités spécifiques, sauf lorsque le droit de l’Union ou le droit de l’État membre prévoit que l’interdiction visée au paragraphe 1 ne peut pas être levée par la personne concernée ; […]

e) le traitement porte sur des données à caractère personnel qui sont manifestement rendues publiques par la personne concernée ;

f) le traitement est nécessaire à la constatation, à l’exercice ou à la défense d’un droit en justice ou chaque fois que des juridictions agissent dans le cadre de leur fonction juridictionnelle ;

[…] ».

{9} Au sens de l’article 9, paragraphe 2, sous e), du RGPD.

{10} Aux termes de l’article 6, paragraphe 1, premier alinéa, sous a), du RGPD.

{11} Mentionnées à l’article 6, paragraphe 1, premier alinéa, sous b) à f), du RGPD. En vertu de ces dispositions, le traitement n’est licite que si, et dans la mesure où, il est, entre autres, nécessaire à l’exécution d’un contrat auquel la personne concernée est partie [article 6, paragraphe 1, premier alinéa, sous b), du RGPD], au respect d’une obligation légale à laquelle le responsable du traitement et soumis [article 6, paragraphe 1, premier alinéa, sous c), du RGPD] ou aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers [article 6, paragraphe 1, premier alinéa, sous f), du RGPD].

{12} En vertu de l’article 7, paragraphe 1, du RGPD.

Arrêt du 4 juillet 2023, Meta Platforms e.a. (Conditions générales d’utilisation d’un réseau social) (C-252/21) (cf. points 105-124, 126, disp. 5)

178. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire à la sauvegarde des intérêts vitaux de la personne concernée ou d'une autre personne physique - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique poursuivi par le responsable du traitement - Notion - Collecte, effectuée par un opérateur d'un réseau social en ligne, de données des utilisateurs d'un tel réseau issues d'autres services du groupe d'appartenance de cet opérateur ou de données issues de la consultation par ces utilisateurs de sites Internet ou d'applications tiers - Mise en relation de ces données avec le compte du réseau social desdits utilisateurs et utilisation desdites données - Exclusion - Vérification incombant à la juridiction nationale

La société Meta Platforms est propriétaire du réseau social en ligne « Facebook », qui est gratuit pour les utilisateurs privés. Le modèle économique de ce réseau social se fonde sur le financement par la publicité en ligne, qui est faite sur mesure pour ses utilisateurs individuels. Une telle publicité est techniquement rendue possible par l’établissement automatisé de profils détaillés des utilisateurs du réseau et des services en ligne proposés au niveau du groupe Meta. Ainsi, afin de pouvoir utiliser ledit réseau social, les utilisateurs doivent, au moment de leur inscription, accepter les conditions générales établies par Meta Platforms, qui renvoient aux politiques d’utilisation des données et des cookies fixées par cette société. En vertu de ces dernières, outre les données que ces utilisateurs fournissent directement lors de leur inscription, Meta Platforms collecte également des données relatives aux activités desdits utilisateurs à l’intérieur et à l’extérieur du réseau social et les met en relation avec les comptes Facebook des utilisateurs concernés. Quant à ces dernières données, également désignées comme des « données off Facebook », il s’agit, d’une part, des données concernant la consultation de pages Internet et d’applications tierces et, d’autre part, des données relatives à l’utilisation d’autres services en ligne appartenant au groupe Meta (dont Instagram et WhatsApp). L’aperçu global des données ainsi collectées permet de tirer des conclusions détaillées sur les préférences et les intérêts de ces mêmes utilisateurs.

Par décision du 6 février 2019, le Bundeskartellamt (autorité fédérale de la concurrence, Allemagne) a interdit à Meta Platforms, d’une part, de subordonner, dans les conditions générales alors en vigueur{1}, l’utilisation du réseau social Facebook par des utilisateurs privés résidant en Allemagne au traitement de leurs données off Facebook et, d’autre part, de procéder, sans leur consentement, au traitement de ces données. En outre, l’autorité fédérale de la concurrence lui a imposé d’adapter ces conditions générales, de sorte qu’il en ressorte clairement que lesdites données ne seront pas collectées, mises en relation avec les comptes d’utilisateurs Facebook et utilisées sans le consentement des utilisateurs concernés. Enfin, cette autorité a souligné qu’un tel consentement n’était pas valide lorsqu’il constituait une condition pour l’utilisation du réseau social. Elle a motivé sa décision par le fait que le traitement des données en cause, qui ne serait pas conforme au RGPD{2}, constituerait une exploitation abusive de la position dominante de Meta Platforms sur le marché des réseaux sociaux en ligne.

Meta Platforms a introduit un recours contre cette décision devant l’Oberlandesgericht Düsseldorf (tribunal régional supérieur de Düsseldorf, Allemagne). Nourrissant des doutes, d’une part, quant à la possibilité pour des autorités de la concurrence de contrôler la conformité d’un traitement de données à caractère personnel avec les exigences formulées dans le RGPD et, d’autre part, sur l’interprétation et l’application de certaines dispositions de ce règlement, le tribunal régional supérieur de Düsseldorf a saisi la Cour à titre préjudiciel.

Par son arrêt, la Cour, réunie en grande chambre, se prononce sur la compétence d’une autorité de la concurrence nationale pour constater la non-conformité d’un traitement de données à caractère personnel avec le RGPD, ainsi que sur son articulation avec les compétences des autorités nationales chargées du contrôle de la protection des données{3}. Par ailleurs, elle apporte des précisions sur la possibilité du traitement, par un opérateur d’un réseau social, de données à caractère personnel « sensibles » de ses utilisateurs, sur les conditions de licéité du traitement des données effectué par un tel opérateur ainsi que sur la validité du consentement, donné aux fins d’un tel traitement par ces utilisateurs, à une entreprise en position dominante sur le marché national des réseaux sociaux en ligne.

Appréciation de la Cour

En premier lieu, s’agissant de la compétence d’une autorité de la concurrence pour constater la non-conformité avec le RGPD d’un traitement de données à caractère personnel, la Cour considère que, sous réserve du respect de son obligation de coopération loyale{4} avec les autorités de contrôle de la protection des données, une telle autorité peut constater, dans le cadre de l’examen d’un abus de position dominante de la part d’une entreprise{5}, que les conditions générales d’utilisation fixées par cette entreprise en matière de traitement des données à caractère personnel et leur mise en œuvre ne sont pas conformes à ce règlement, lorsque ce constat est nécessaire pour établir l’existence d’un tel abus. Cependant, lorsqu’une autorité de la concurrence relève une violation du RGPD dans le cadre du constat d’un abus de position dominante, elle ne se substitue pas aux autorités de contrôle.

Ainsi, compte tenu du principe de coopération loyale, lorsque les autorités de la concurrence sont amenées, dans l’exercice de leurs compétences, à examiner la conformité avec les dispositions du RGPD d’un comportement d’une entreprise, elles doivent se concerter et coopérer loyalement avec les autorités de contrôle nationales concernées ou avec l’autorité de contrôle chef de file. L’ensemble de ces autorités sont alors tenues de respecter leurs pouvoirs et compétences respectifs, de manière à ce que les obligations découlant du RGPD ainsi que les objectifs de ce règlement soient respectés et que leur effet utile soit préservé. Il s’ensuit que, lorsque, dans le cadre de l’examen visant à constater un abus de position dominante de la part d’une entreprise, une autorité de la concurrence considère qu’il est nécessaire d’examiner la conformité d’un comportement de cette entreprise à l’égard des dispositions du RGPD, ladite autorité doit vérifier si ce comportement ou un comportement similaire a déjà fait l’objet d’une décision par l’autorité de contrôle nationale compétente ou par l’autorité de contrôle chef de file ou bien encore par la Cour. Si tel est le cas, l’autorité de la concurrence ne peut s’en écarter, tout en restant libre d’en tirer ses propres conclusions sous l’angle de l’application du droit de la concurrence.

Lorsqu’elle nourrit des doutes sur la portée de l’appréciation effectuée par l’autorité de contrôle nationale compétente ou l’autorité de contrôle chef de file, lorsque le comportement en cause ou un comportement similaire fait, en même temps, l’objet d’un examen de la part de ces autorités, ou encore lorsque, en l’absence d’enquête desdites autorités, elle considère qu’un comportement d’une entreprise n’est pas conforme aux dispositions du RGPD, l’autorité de la concurrence doit consulter ces autorités et solliciter leur coopération, afin de lever ses doutes ou de déterminer s’il y a lieu d’attendre l’adoption d’une décision par l’autorité de contrôle concernée avant d’entamer sa propre appréciation. En l’absence d’objection de leur part ou de réponse dans un délai raisonnable, l’autorité de la concurrence peut poursuivre sa propre enquête.

En deuxième lieu, s’agissant du traitement de catégories particulières de données à caractère personnel{6}, la Cour estime que, dans le cas où un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs de ces catégories et, le cas échéant, y insère des données en s’inscrivant ou en effectuant des commandes en ligne, le traitement de données à caractère personnel par l’opérateur de ce réseau social en ligne{7} doit être considéré comme un « traitement portant sur des catégories particulières de données à caractère personnel », au sens de l’article 9, paragraphe 1, du RGPD, lorsqu’il permet de révéler des informations relevant d’une de ces catégories particulières, que ces informations concernent un utilisateur de ce réseau ou toute autre personne physique. Un tel traitement de données est en principe interdit, sous réserve de certaines dérogations{8}.

À ce dernier égard, la Cour précise que, lorsqu’un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs desdites catégories particulières de données, il ne rend pas manifestement publiques{9} les données relatives à cette consultation, collectées par l’opérateur de ce réseau social en ligne à travers des cookies ou des technologies d’enregistrement similaires. Par ailleurs, lorsqu’il insère des données dans de tels sites Internet ou dans de telles applications ou lorsqu’il active des boutons de sélection intégrés à ces sites et à ces applications, tels que les boutons « j’aime » ou « partager », ou les boutons permettant à l’utilisateur de s’identifier sur ces sites ou applications en utilisant les identifiants de connexion liés à son compte d’utilisateur du réseau social, son numéro de téléphone ou son adresse électronique, un tel utilisateur ne rend manifestement publiques les données ainsi insérées ou résultant de l’activation de ces boutons que dans le cas où il a explicitement exprimé son choix au préalable, le cas échéant sur la base d’un paramétrage individuel effectué en toute connaissance de cause, de rendre les données le concernant publiquement accessibles à un nombre illimité de personnes.

En troisième lieu, en ce qui concerne plus généralement les conditions de licéité d’un traitement de données à caractère personnel, la Cour rappelle que, en vertu du RGPD, le traitement de données est licite si, et dans la mesure où, la personne concernée y a consenti pour une ou plusieurs finalités spécifiques{10}. En l’absence d’un tel consentement, ou lorsque ce consentement n’a pas été donné de manière libre, spécifique, éclairée et univoque, un tel traitement est néanmoins justifié lorsqu’il répond à l’une des exigences de nécessité{11}, qui doivent être interprétées strictement. Or, le traitement de données à caractère personnel de ses utilisateurs effectué par un opérateur d’un réseau social en ligne ne peut être considéré comme étant nécessaire à l’exécution du contrat auquel ces utilisateurs sont parties qu’à la condition que ce traitement soit objectivement indispensable pour réaliser une finalité faisant partie intégrante de la prestation contractuelle destinée auxdits utilisateurs, de telle sorte que l’objet principal du contrat ne pourrait être atteint en l’absence de ce traitement.

En outre, selon la Cour, le traitement de données en cause ne peut être considéré comme étant nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers qu’à la condition que ledit opérateur ait indiqué aux utilisateurs auprès desquels les données ont été collectées un intérêt légitime poursuivi par leur traitement, que ce traitement soit opéré dans les limites du strict nécessaire pour la réalisation de cet intérêt légitime et qu’il ressorte d’une pondération des intérêts opposés, au regard de l’ensemble des circonstances pertinentes, que les intérêts ou les libertés et les droits fondamentaux de ces utilisateurs ne prévalent pas sur ledit intérêt légitime du responsable du traitement ou d’un tiers. Or, la Cour considère notamment que, en l’absence d’un consentement de leur part, les intérêts et les droits fondamentaux desdits utilisateurs prévalent sur l’intérêt de l’opérateur d’un réseau social en ligne à la personnalisation de la publicité par laquelle il finance son activité.

Enfin, la Cour précise que le traitement de données en cause est justifié lorsqu’il est effectivement nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis, en vertu d’une disposition du droit de l’Union ou du droit de l’État membre concerné, que cette base juridique répond à un objectif d’intérêt public et est proportionnée à l’objectif légitime poursuivi et que ce traitement est opérée dans les limites du strict nécessaire.

En quatrième et dernier lieu, s’agissant de la validité du consentement des utilisateurs concernés au traitement de leurs données en vertu du RGPD, la Cour considère que la circonstance que l’opérateur d’un réseau social en ligne occupe une position dominante sur le marché des réseaux sociaux en ligne ne fait pas obstacle en tant que telle à ce que les utilisateurs d’un tel réseau puissent valablement consentir au traitement de leurs données à caractère personnel, effectué par cet opérateur. Toutefois, vu qu’une telle position est susceptible d’affecter la liberté de choix de ces utilisateurs et de créer un déséquilibre manifeste entre ceux-ci et ledit opérateur, elle constitue un élément important pour déterminer si le consentement a effectivement été donné valablement et, notamment, librement, ce qu’il incombe à ce même opérateur de prouver{12}.

En particulier, les utilisateurs du réseau social en question doivent disposer de la liberté de refuser individuellement, dans le cadre du processus contractuel, de donner leur consentement à des opérations particulières de traitement de données non nécessaires à l’exécution du contrat sans qu’ils soient pour autant tenus de renoncer intégralement à l’utilisation de ce réseau social en ligne, ce qui implique que lesdits utilisateurs se voient proposer, le cas échéant contre une rémunération appropriée, une alternative équivalente non accompagnée de telles opérations de traitement de données. De plus, un consentement distinct doit pouvoir être donné pour le traitement des données off Facebook.

{1} Le 31 juillet 2019, Meta Platforms a introduit de nouvelles conditions générales indiquant expressément que l’utilisateur, au lieu de payer pour l’utilisation des produits Facebook, déclare consentir aux annonces publicitaires.

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Au sens des articles 51 à 59 du RGPD.

{4} Consacrée à l’article 4, paragraphe 3, TUE.

{5} Au sens de l’article 102 TFUE.

{6} Visées à l’article 9, paragraphe 1, du RGPD. Cette disposition prévoit que « [l]e traitement des données à caractère personnel qui révèle l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, ainsi que le traitement des données génétiques, des données biométriques aux fins d’identifier une personne physique de manière unique, des données concernant la santé ou des données concernant la vie sexuelle ou l’orientation sexuelle d’une personne physique sont interdits. »

{7} Ce traitement consiste en la collecte, au moyen d’interfaces intégrées, de cookies ou de technologies d’enregistrement similaires, des données issues de la consultation de ces sites et de ces applications ainsi que des données insérées par l’utilisateur, en la mise en relation de l’ensemble de ces données avec le compte du réseau social de celui-ci et en l’utilisation desdites données par cet opérateur.

{8} Prévues à l’article 9, paragraphe 2, du RGPD. Cette disposition énonce : « [l]e paragraphe 1 ne s’applique pas si l’une des conditions suivantes est remplie :

a) la personne concernée a donné son consentement explicite au traitement de ces données à caractère personnel pour une ou plusieurs finalités spécifiques, sauf lorsque le droit de l’Union ou le droit de l’État membre prévoit que l’interdiction visée au paragraphe 1 ne peut pas être levée par la personne concernée ; […]

e) le traitement porte sur des données à caractère personnel qui sont manifestement rendues publiques par la personne concernée ;

f) le traitement est nécessaire à la constatation, à l’exercice ou à la défense d’un droit en justice ou chaque fois que des juridictions agissent dans le cadre de leur fonction juridictionnelle ;

[…] ».

{9} Au sens de l’article 9, paragraphe 2, sous e), du RGPD.

{10} Aux termes de l’article 6, paragraphe 1, premier alinéa, sous a), du RGPD.

{11} Mentionnées à l’article 6, paragraphe 1, premier alinéa, sous b) à f), du RGPD. En vertu de ces dispositions, le traitement n’est licite que si, et dans la mesure où, il est, entre autres, nécessaire à l’exécution d’un contrat auquel la personne concernée est partie [article 6, paragraphe 1, premier alinéa, sous b), du RGPD], au respect d’une obligation légale à laquelle le responsable du traitement et soumis [article 6, paragraphe 1, premier alinéa, sous c), du RGPD] ou aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers [article 6, paragraphe 1, premier alinéa, sous f), du RGPD].

{12} En vertu de l’article 7, paragraphe 1, du RGPD.

Arrêt du 4 juillet 2023, Meta Platforms e.a. (Conditions générales d’utilisation d’un réseau social) (C-252/21) (cf. points 137, 139, disp. 7)

179. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire au respect d'une obligation légale pesant sur le responsable du traitement - Notion - Collecte, effectuée par un opérateur d'un réseau social en ligne, de données des utilisateurs d'un tel réseau issues d'autres services du groupe d'appartenance de cet opérateur ou de données issues de la consultation par ces utilisateurs de sites Internet ou d'applications tiers - Mise en relation de ces données avec le compte du réseau social desdits utilisateurs et utilisation desdites données - Inclusion - Conditions

La société Meta Platforms est propriétaire du réseau social en ligne « Facebook », qui est gratuit pour les utilisateurs privés. Le modèle économique de ce réseau social se fonde sur le financement par la publicité en ligne, qui est faite sur mesure pour ses utilisateurs individuels. Une telle publicité est techniquement rendue possible par l’établissement automatisé de profils détaillés des utilisateurs du réseau et des services en ligne proposés au niveau du groupe Meta. Ainsi, afin de pouvoir utiliser ledit réseau social, les utilisateurs doivent, au moment de leur inscription, accepter les conditions générales établies par Meta Platforms, qui renvoient aux politiques d’utilisation des données et des cookies fixées par cette société. En vertu de ces dernières, outre les données que ces utilisateurs fournissent directement lors de leur inscription, Meta Platforms collecte également des données relatives aux activités desdits utilisateurs à l’intérieur et à l’extérieur du réseau social et les met en relation avec les comptes Facebook des utilisateurs concernés. Quant à ces dernières données, également désignées comme des « données off Facebook », il s’agit, d’une part, des données concernant la consultation de pages Internet et d’applications tierces et, d’autre part, des données relatives à l’utilisation d’autres services en ligne appartenant au groupe Meta (dont Instagram et WhatsApp). L’aperçu global des données ainsi collectées permet de tirer des conclusions détaillées sur les préférences et les intérêts de ces mêmes utilisateurs.

Par décision du 6 février 2019, le Bundeskartellamt (autorité fédérale de la concurrence, Allemagne) a interdit à Meta Platforms, d’une part, de subordonner, dans les conditions générales alors en vigueur{1}, l’utilisation du réseau social Facebook par des utilisateurs privés résidant en Allemagne au traitement de leurs données off Facebook et, d’autre part, de procéder, sans leur consentement, au traitement de ces données. En outre, l’autorité fédérale de la concurrence lui a imposé d’adapter ces conditions générales, de sorte qu’il en ressorte clairement que lesdites données ne seront pas collectées, mises en relation avec les comptes d’utilisateurs Facebook et utilisées sans le consentement des utilisateurs concernés. Enfin, cette autorité a souligné qu’un tel consentement n’était pas valide lorsqu’il constituait une condition pour l’utilisation du réseau social. Elle a motivé sa décision par le fait que le traitement des données en cause, qui ne serait pas conforme au RGPD{2}, constituerait une exploitation abusive de la position dominante de Meta Platforms sur le marché des réseaux sociaux en ligne.

Meta Platforms a introduit un recours contre cette décision devant l’Oberlandesgericht Düsseldorf (tribunal régional supérieur de Düsseldorf, Allemagne). Nourrissant des doutes, d’une part, quant à la possibilité pour des autorités de la concurrence de contrôler la conformité d’un traitement de données à caractère personnel avec les exigences formulées dans le RGPD et, d’autre part, sur l’interprétation et l’application de certaines dispositions de ce règlement, le tribunal régional supérieur de Düsseldorf a saisi la Cour à titre préjudiciel.

Par son arrêt, la Cour, réunie en grande chambre, se prononce sur la compétence d’une autorité de la concurrence nationale pour constater la non-conformité d’un traitement de données à caractère personnel avec le RGPD, ainsi que sur son articulation avec les compétences des autorités nationales chargées du contrôle de la protection des données{3}. Par ailleurs, elle apporte des précisions sur la possibilité du traitement, par un opérateur d’un réseau social, de données à caractère personnel « sensibles » de ses utilisateurs, sur les conditions de licéité du traitement des données effectué par un tel opérateur ainsi que sur la validité du consentement, donné aux fins d’un tel traitement par ces utilisateurs, à une entreprise en position dominante sur le marché national des réseaux sociaux en ligne.

Appréciation de la Cour

En premier lieu, s’agissant de la compétence d’une autorité de la concurrence pour constater la non-conformité avec le RGPD d’un traitement de données à caractère personnel, la Cour considère que, sous réserve du respect de son obligation de coopération loyale{4} avec les autorités de contrôle de la protection des données, une telle autorité peut constater, dans le cadre de l’examen d’un abus de position dominante de la part d’une entreprise{5}, que les conditions générales d’utilisation fixées par cette entreprise en matière de traitement des données à caractère personnel et leur mise en œuvre ne sont pas conformes à ce règlement, lorsque ce constat est nécessaire pour établir l’existence d’un tel abus. Cependant, lorsqu’une autorité de la concurrence relève une violation du RGPD dans le cadre du constat d’un abus de position dominante, elle ne se substitue pas aux autorités de contrôle.

Ainsi, compte tenu du principe de coopération loyale, lorsque les autorités de la concurrence sont amenées, dans l’exercice de leurs compétences, à examiner la conformité avec les dispositions du RGPD d’un comportement d’une entreprise, elles doivent se concerter et coopérer loyalement avec les autorités de contrôle nationales concernées ou avec l’autorité de contrôle chef de file. L’ensemble de ces autorités sont alors tenues de respecter leurs pouvoirs et compétences respectifs, de manière à ce que les obligations découlant du RGPD ainsi que les objectifs de ce règlement soient respectés et que leur effet utile soit préservé. Il s’ensuit que, lorsque, dans le cadre de l’examen visant à constater un abus de position dominante de la part d’une entreprise, une autorité de la concurrence considère qu’il est nécessaire d’examiner la conformité d’un comportement de cette entreprise à l’égard des dispositions du RGPD, ladite autorité doit vérifier si ce comportement ou un comportement similaire a déjà fait l’objet d’une décision par l’autorité de contrôle nationale compétente ou par l’autorité de contrôle chef de file ou bien encore par la Cour. Si tel est le cas, l’autorité de la concurrence ne peut s’en écarter, tout en restant libre d’en tirer ses propres conclusions sous l’angle de l’application du droit de la concurrence.

Lorsqu’elle nourrit des doutes sur la portée de l’appréciation effectuée par l’autorité de contrôle nationale compétente ou l’autorité de contrôle chef de file, lorsque le comportement en cause ou un comportement similaire fait, en même temps, l’objet d’un examen de la part de ces autorités, ou encore lorsque, en l’absence d’enquête desdites autorités, elle considère qu’un comportement d’une entreprise n’est pas conforme aux dispositions du RGPD, l’autorité de la concurrence doit consulter ces autorités et solliciter leur coopération, afin de lever ses doutes ou de déterminer s’il y a lieu d’attendre l’adoption d’une décision par l’autorité de contrôle concernée avant d’entamer sa propre appréciation. En l’absence d’objection de leur part ou de réponse dans un délai raisonnable, l’autorité de la concurrence peut poursuivre sa propre enquête.

En deuxième lieu, s’agissant du traitement de catégories particulières de données à caractère personnel{6}, la Cour estime que, dans le cas où un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs de ces catégories et, le cas échéant, y insère des données en s’inscrivant ou en effectuant des commandes en ligne, le traitement de données à caractère personnel par l’opérateur de ce réseau social en ligne{7} doit être considéré comme un « traitement portant sur des catégories particulières de données à caractère personnel », au sens de l’article 9, paragraphe 1, du RGPD, lorsqu’il permet de révéler des informations relevant d’une de ces catégories particulières, que ces informations concernent un utilisateur de ce réseau ou toute autre personne physique. Un tel traitement de données est en principe interdit, sous réserve de certaines dérogations{8}.

À ce dernier égard, la Cour précise que, lorsqu’un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs desdites catégories particulières de données, il ne rend pas manifestement publiques{9} les données relatives à cette consultation, collectées par l’opérateur de ce réseau social en ligne à travers des cookies ou des technologies d’enregistrement similaires. Par ailleurs, lorsqu’il insère des données dans de tels sites Internet ou dans de telles applications ou lorsqu’il active des boutons de sélection intégrés à ces sites et à ces applications, tels que les boutons « j’aime » ou « partager », ou les boutons permettant à l’utilisateur de s’identifier sur ces sites ou applications en utilisant les identifiants de connexion liés à son compte d’utilisateur du réseau social, son numéro de téléphone ou son adresse électronique, un tel utilisateur ne rend manifestement publiques les données ainsi insérées ou résultant de l’activation de ces boutons que dans le cas où il a explicitement exprimé son choix au préalable, le cas échéant sur la base d’un paramétrage individuel effectué en toute connaissance de cause, de rendre les données le concernant publiquement accessibles à un nombre illimité de personnes.

En troisième lieu, en ce qui concerne plus généralement les conditions de licéité d’un traitement de données à caractère personnel, la Cour rappelle que, en vertu du RGPD, le traitement de données est licite si, et dans la mesure où, la personne concernée y a consenti pour une ou plusieurs finalités spécifiques{10}. En l’absence d’un tel consentement, ou lorsque ce consentement n’a pas été donné de manière libre, spécifique, éclairée et univoque, un tel traitement est néanmoins justifié lorsqu’il répond à l’une des exigences de nécessité{11}, qui doivent être interprétées strictement. Or, le traitement de données à caractère personnel de ses utilisateurs effectué par un opérateur d’un réseau social en ligne ne peut être considéré comme étant nécessaire à l’exécution du contrat auquel ces utilisateurs sont parties qu’à la condition que ce traitement soit objectivement indispensable pour réaliser une finalité faisant partie intégrante de la prestation contractuelle destinée auxdits utilisateurs, de telle sorte que l’objet principal du contrat ne pourrait être atteint en l’absence de ce traitement.

En outre, selon la Cour, le traitement de données en cause ne peut être considéré comme étant nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers qu’à la condition que ledit opérateur ait indiqué aux utilisateurs auprès desquels les données ont été collectées un intérêt légitime poursuivi par leur traitement, que ce traitement soit opéré dans les limites du strict nécessaire pour la réalisation de cet intérêt légitime et qu’il ressorte d’une pondération des intérêts opposés, au regard de l’ensemble des circonstances pertinentes, que les intérêts ou les libertés et les droits fondamentaux de ces utilisateurs ne prévalent pas sur ledit intérêt légitime du responsable du traitement ou d’un tiers. Or, la Cour considère notamment que, en l’absence d’un consentement de leur part, les intérêts et les droits fondamentaux desdits utilisateurs prévalent sur l’intérêt de l’opérateur d’un réseau social en ligne à la personnalisation de la publicité par laquelle il finance son activité.

Enfin, la Cour précise que le traitement de données en cause est justifié lorsqu’il est effectivement nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis, en vertu d’une disposition du droit de l’Union ou du droit de l’État membre concerné, que cette base juridique répond à un objectif d’intérêt public et est proportionnée à l’objectif légitime poursuivi et que ce traitement est opérée dans les limites du strict nécessaire.

En quatrième et dernier lieu, s’agissant de la validité du consentement des utilisateurs concernés au traitement de leurs données en vertu du RGPD, la Cour considère que la circonstance que l’opérateur d’un réseau social en ligne occupe une position dominante sur le marché des réseaux sociaux en ligne ne fait pas obstacle en tant que telle à ce que les utilisateurs d’un tel réseau puissent valablement consentir au traitement de leurs données à caractère personnel, effectué par cet opérateur. Toutefois, vu qu’une telle position est susceptible d’affecter la liberté de choix de ces utilisateurs et de créer un déséquilibre manifeste entre ceux-ci et ledit opérateur, elle constitue un élément important pour déterminer si le consentement a effectivement été donné valablement et, notamment, librement, ce qu’il incombe à ce même opérateur de prouver{12}.

En particulier, les utilisateurs du réseau social en question doivent disposer de la liberté de refuser individuellement, dans le cadre du processus contractuel, de donner leur consentement à des opérations particulières de traitement de données non nécessaires à l’exécution du contrat sans qu’ils soient pour autant tenus de renoncer intégralement à l’utilisation de ce réseau social en ligne, ce qui implique que lesdits utilisateurs se voient proposer, le cas échéant contre une rémunération appropriée, une alternative équivalente non accompagnée de telles opérations de traitement de données. De plus, un consentement distinct doit pouvoir être donné pour le traitement des données off Facebook.

{1} Le 31 juillet 2019, Meta Platforms a introduit de nouvelles conditions générales indiquant expressément que l’utilisateur, au lieu de payer pour l’utilisation des produits Facebook, déclare consentir aux annonces publicitaires.

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Au sens des articles 51 à 59 du RGPD.

{4} Consacrée à l’article 4, paragraphe 3, TUE.

{5} Au sens de l’article 102 TFUE.

{6} Visées à l’article 9, paragraphe 1, du RGPD. Cette disposition prévoit que « [l]e traitement des données à caractère personnel qui révèle l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, ainsi que le traitement des données génétiques, des données biométriques aux fins d’identifier une personne physique de manière unique, des données concernant la santé ou des données concernant la vie sexuelle ou l’orientation sexuelle d’une personne physique sont interdits. »

{7} Ce traitement consiste en la collecte, au moyen d’interfaces intégrées, de cookies ou de technologies d’enregistrement similaires, des données issues de la consultation de ces sites et de ces applications ainsi que des données insérées par l’utilisateur, en la mise en relation de l’ensemble de ces données avec le compte du réseau social de celui-ci et en l’utilisation desdites données par cet opérateur.

{8} Prévues à l’article 9, paragraphe 2, du RGPD. Cette disposition énonce : « [l]e paragraphe 1 ne s’applique pas si l’une des conditions suivantes est remplie :

a) la personne concernée a donné son consentement explicite au traitement de ces données à caractère personnel pour une ou plusieurs finalités spécifiques, sauf lorsque le droit de l’Union ou le droit de l’État membre prévoit que l’interdiction visée au paragraphe 1 ne peut pas être levée par la personne concernée ; […]

e) le traitement porte sur des données à caractère personnel qui sont manifestement rendues publiques par la personne concernée ;

f) le traitement est nécessaire à la constatation, à l’exercice ou à la défense d’un droit en justice ou chaque fois que des juridictions agissent dans le cadre de leur fonction juridictionnelle ;

[…] ».

{9} Au sens de l’article 9, paragraphe 2, sous e), du RGPD.

{10} Aux termes de l’article 6, paragraphe 1, premier alinéa, sous a), du RGPD.

{11} Mentionnées à l’article 6, paragraphe 1, premier alinéa, sous b) à f), du RGPD. En vertu de ces dispositions, le traitement n’est licite que si, et dans la mesure où, il est, entre autres, nécessaire à l’exécution d’un contrat auquel la personne concernée est partie [article 6, paragraphe 1, premier alinéa, sous b), du RGPD], au respect d’une obligation légale à laquelle le responsable du traitement et soumis [article 6, paragraphe 1, premier alinéa, sous c), du RGPD] ou aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers [article 6, paragraphe 1, premier alinéa, sous f), du RGPD].

{12} En vertu de l’article 7, paragraphe 1, du RGPD.

Arrêt du 4 juillet 2023, Meta Platforms e.a. (Conditions générales d’utilisation d’un réseau social) (C-252/21) (cf. point 138, disp. 6)

180. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de consentement - Position dominante sur les réseaux sociaux en ligne occupée par l'opérateur d'un réseau social en ligne - Circonstance ne faisant pas obstacle à un consentement valide des utilisateurs d'un tel réseau au traitement de leurs données effectué par cet opérateur - Circonstance constituant un élément important aux fins de déterminer la validité et, notamment, la liberté du consentement ainsi donné par les utilisateurs de ce réseau social - Charge de la preuve incombant à l'opérateur dudit réseau social

La société Meta Platforms est propriétaire du réseau social en ligne « Facebook », qui est gratuit pour les utilisateurs privés. Le modèle économique de ce réseau social se fonde sur le financement par la publicité en ligne, qui est faite sur mesure pour ses utilisateurs individuels. Une telle publicité est techniquement rendue possible par l’établissement automatisé de profils détaillés des utilisateurs du réseau et des services en ligne proposés au niveau du groupe Meta. Ainsi, afin de pouvoir utiliser ledit réseau social, les utilisateurs doivent, au moment de leur inscription, accepter les conditions générales établies par Meta Platforms, qui renvoient aux politiques d’utilisation des données et des cookies fixées par cette société. En vertu de ces dernières, outre les données que ces utilisateurs fournissent directement lors de leur inscription, Meta Platforms collecte également des données relatives aux activités desdits utilisateurs à l’intérieur et à l’extérieur du réseau social et les met en relation avec les comptes Facebook des utilisateurs concernés. Quant à ces dernières données, également désignées comme des « données off Facebook », il s’agit, d’une part, des données concernant la consultation de pages Internet et d’applications tierces et, d’autre part, des données relatives à l’utilisation d’autres services en ligne appartenant au groupe Meta (dont Instagram et WhatsApp). L’aperçu global des données ainsi collectées permet de tirer des conclusions détaillées sur les préférences et les intérêts de ces mêmes utilisateurs.

Par décision du 6 février 2019, le Bundeskartellamt (autorité fédérale de la concurrence, Allemagne) a interdit à Meta Platforms, d’une part, de subordonner, dans les conditions générales alors en vigueur{1}, l’utilisation du réseau social Facebook par des utilisateurs privés résidant en Allemagne au traitement de leurs données off Facebook et, d’autre part, de procéder, sans leur consentement, au traitement de ces données. En outre, l’autorité fédérale de la concurrence lui a imposé d’adapter ces conditions générales, de sorte qu’il en ressorte clairement que lesdites données ne seront pas collectées, mises en relation avec les comptes d’utilisateurs Facebook et utilisées sans le consentement des utilisateurs concernés. Enfin, cette autorité a souligné qu’un tel consentement n’était pas valide lorsqu’il constituait une condition pour l’utilisation du réseau social. Elle a motivé sa décision par le fait que le traitement des données en cause, qui ne serait pas conforme au RGPD{2}, constituerait une exploitation abusive de la position dominante de Meta Platforms sur le marché des réseaux sociaux en ligne.

Meta Platforms a introduit un recours contre cette décision devant l’Oberlandesgericht Düsseldorf (tribunal régional supérieur de Düsseldorf, Allemagne). Nourrissant des doutes, d’une part, quant à la possibilité pour des autorités de la concurrence de contrôler la conformité d’un traitement de données à caractère personnel avec les exigences formulées dans le RGPD et, d’autre part, sur l’interprétation et l’application de certaines dispositions de ce règlement, le tribunal régional supérieur de Düsseldorf a saisi la Cour à titre préjudiciel.

Par son arrêt, la Cour, réunie en grande chambre, se prononce sur la compétence d’une autorité de la concurrence nationale pour constater la non-conformité d’un traitement de données à caractère personnel avec le RGPD, ainsi que sur son articulation avec les compétences des autorités nationales chargées du contrôle de la protection des données{3}. Par ailleurs, elle apporte des précisions sur la possibilité du traitement, par un opérateur d’un réseau social, de données à caractère personnel « sensibles » de ses utilisateurs, sur les conditions de licéité du traitement des données effectué par un tel opérateur ainsi que sur la validité du consentement, donné aux fins d’un tel traitement par ces utilisateurs, à une entreprise en position dominante sur le marché national des réseaux sociaux en ligne.

Appréciation de la Cour

En premier lieu, s’agissant de la compétence d’une autorité de la concurrence pour constater la non-conformité avec le RGPD d’un traitement de données à caractère personnel, la Cour considère que, sous réserve du respect de son obligation de coopération loyale{4} avec les autorités de contrôle de la protection des données, une telle autorité peut constater, dans le cadre de l’examen d’un abus de position dominante de la part d’une entreprise{5}, que les conditions générales d’utilisation fixées par cette entreprise en matière de traitement des données à caractère personnel et leur mise en œuvre ne sont pas conformes à ce règlement, lorsque ce constat est nécessaire pour établir l’existence d’un tel abus. Cependant, lorsqu’une autorité de la concurrence relève une violation du RGPD dans le cadre du constat d’un abus de position dominante, elle ne se substitue pas aux autorités de contrôle.

Ainsi, compte tenu du principe de coopération loyale, lorsque les autorités de la concurrence sont amenées, dans l’exercice de leurs compétences, à examiner la conformité avec les dispositions du RGPD d’un comportement d’une entreprise, elles doivent se concerter et coopérer loyalement avec les autorités de contrôle nationales concernées ou avec l’autorité de contrôle chef de file. L’ensemble de ces autorités sont alors tenues de respecter leurs pouvoirs et compétences respectifs, de manière à ce que les obligations découlant du RGPD ainsi que les objectifs de ce règlement soient respectés et que leur effet utile soit préservé. Il s’ensuit que, lorsque, dans le cadre de l’examen visant à constater un abus de position dominante de la part d’une entreprise, une autorité de la concurrence considère qu’il est nécessaire d’examiner la conformité d’un comportement de cette entreprise à l’égard des dispositions du RGPD, ladite autorité doit vérifier si ce comportement ou un comportement similaire a déjà fait l’objet d’une décision par l’autorité de contrôle nationale compétente ou par l’autorité de contrôle chef de file ou bien encore par la Cour. Si tel est le cas, l’autorité de la concurrence ne peut s’en écarter, tout en restant libre d’en tirer ses propres conclusions sous l’angle de l’application du droit de la concurrence.

Lorsqu’elle nourrit des doutes sur la portée de l’appréciation effectuée par l’autorité de contrôle nationale compétente ou l’autorité de contrôle chef de file, lorsque le comportement en cause ou un comportement similaire fait, en même temps, l’objet d’un examen de la part de ces autorités, ou encore lorsque, en l’absence d’enquête desdites autorités, elle considère qu’un comportement d’une entreprise n’est pas conforme aux dispositions du RGPD, l’autorité de la concurrence doit consulter ces autorités et solliciter leur coopération, afin de lever ses doutes ou de déterminer s’il y a lieu d’attendre l’adoption d’une décision par l’autorité de contrôle concernée avant d’entamer sa propre appréciation. En l’absence d’objection de leur part ou de réponse dans un délai raisonnable, l’autorité de la concurrence peut poursuivre sa propre enquête.

En deuxième lieu, s’agissant du traitement de catégories particulières de données à caractère personnel{6}, la Cour estime que, dans le cas où un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs de ces catégories et, le cas échéant, y insère des données en s’inscrivant ou en effectuant des commandes en ligne, le traitement de données à caractère personnel par l’opérateur de ce réseau social en ligne{7} doit être considéré comme un « traitement portant sur des catégories particulières de données à caractère personnel », au sens de l’article 9, paragraphe 1, du RGPD, lorsqu’il permet de révéler des informations relevant d’une de ces catégories particulières, que ces informations concernent un utilisateur de ce réseau ou toute autre personne physique. Un tel traitement de données est en principe interdit, sous réserve de certaines dérogations{8}.

À ce dernier égard, la Cour précise que, lorsqu’un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs desdites catégories particulières de données, il ne rend pas manifestement publiques{9} les données relatives à cette consultation, collectées par l’opérateur de ce réseau social en ligne à travers des cookies ou des technologies d’enregistrement similaires. Par ailleurs, lorsqu’il insère des données dans de tels sites Internet ou dans de telles applications ou lorsqu’il active des boutons de sélection intégrés à ces sites et à ces applications, tels que les boutons « j’aime » ou « partager », ou les boutons permettant à l’utilisateur de s’identifier sur ces sites ou applications en utilisant les identifiants de connexion liés à son compte d’utilisateur du réseau social, son numéro de téléphone ou son adresse électronique, un tel utilisateur ne rend manifestement publiques les données ainsi insérées ou résultant de l’activation de ces boutons que dans le cas où il a explicitement exprimé son choix au préalable, le cas échéant sur la base d’un paramétrage individuel effectué en toute connaissance de cause, de rendre les données le concernant publiquement accessibles à un nombre illimité de personnes.

En troisième lieu, en ce qui concerne plus généralement les conditions de licéité d’un traitement de données à caractère personnel, la Cour rappelle que, en vertu du RGPD, le traitement de données est licite si, et dans la mesure où, la personne concernée y a consenti pour une ou plusieurs finalités spécifiques{10}. En l’absence d’un tel consentement, ou lorsque ce consentement n’a pas été donné de manière libre, spécifique, éclairée et univoque, un tel traitement est néanmoins justifié lorsqu’il répond à l’une des exigences de nécessité{11}, qui doivent être interprétées strictement. Or, le traitement de données à caractère personnel de ses utilisateurs effectué par un opérateur d’un réseau social en ligne ne peut être considéré comme étant nécessaire à l’exécution du contrat auquel ces utilisateurs sont parties qu’à la condition que ce traitement soit objectivement indispensable pour réaliser une finalité faisant partie intégrante de la prestation contractuelle destinée auxdits utilisateurs, de telle sorte que l’objet principal du contrat ne pourrait être atteint en l’absence de ce traitement.

En outre, selon la Cour, le traitement de données en cause ne peut être considéré comme étant nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers qu’à la condition que ledit opérateur ait indiqué aux utilisateurs auprès desquels les données ont été collectées un intérêt légitime poursuivi par leur traitement, que ce traitement soit opéré dans les limites du strict nécessaire pour la réalisation de cet intérêt légitime et qu’il ressorte d’une pondération des intérêts opposés, au regard de l’ensemble des circonstances pertinentes, que les intérêts ou les libertés et les droits fondamentaux de ces utilisateurs ne prévalent pas sur ledit intérêt légitime du responsable du traitement ou d’un tiers. Or, la Cour considère notamment que, en l’absence d’un consentement de leur part, les intérêts et les droits fondamentaux desdits utilisateurs prévalent sur l’intérêt de l’opérateur d’un réseau social en ligne à la personnalisation de la publicité par laquelle il finance son activité.

Enfin, la Cour précise que le traitement de données en cause est justifié lorsqu’il est effectivement nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis, en vertu d’une disposition du droit de l’Union ou du droit de l’État membre concerné, que cette base juridique répond à un objectif d’intérêt public et est proportionnée à l’objectif légitime poursuivi et que ce traitement est opérée dans les limites du strict nécessaire.

En quatrième et dernier lieu, s’agissant de la validité du consentement des utilisateurs concernés au traitement de leurs données en vertu du RGPD, la Cour considère que la circonstance que l’opérateur d’un réseau social en ligne occupe une position dominante sur le marché des réseaux sociaux en ligne ne fait pas obstacle en tant que telle à ce que les utilisateurs d’un tel réseau puissent valablement consentir au traitement de leurs données à caractère personnel, effectué par cet opérateur. Toutefois, vu qu’une telle position est susceptible d’affecter la liberté de choix de ces utilisateurs et de créer un déséquilibre manifeste entre ceux-ci et ledit opérateur, elle constitue un élément important pour déterminer si le consentement a effectivement été donné valablement et, notamment, librement, ce qu’il incombe à ce même opérateur de prouver{12}.

En particulier, les utilisateurs du réseau social en question doivent disposer de la liberté de refuser individuellement, dans le cadre du processus contractuel, de donner leur consentement à des opérations particulières de traitement de données non nécessaires à l’exécution du contrat sans qu’ils soient pour autant tenus de renoncer intégralement à l’utilisation de ce réseau social en ligne, ce qui implique que lesdits utilisateurs se voient proposer, le cas échéant contre une rémunération appropriée, une alternative équivalente non accompagnée de telles opérations de traitement de données. De plus, un consentement distinct doit pouvoir être donné pour le traitement des données off Facebook.

{1} Le 31 juillet 2019, Meta Platforms a introduit de nouvelles conditions générales indiquant expressément que l’utilisateur, au lieu de payer pour l’utilisation des produits Facebook, déclare consentir aux annonces publicitaires.

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Au sens des articles 51 à 59 du RGPD.

{4} Consacrée à l’article 4, paragraphe 3, TUE.

{5} Au sens de l’article 102 TFUE.

{6} Visées à l’article 9, paragraphe 1, du RGPD. Cette disposition prévoit que « [l]e traitement des données à caractère personnel qui révèle l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, ainsi que le traitement des données génétiques, des données biométriques aux fins d’identifier une personne physique de manière unique, des données concernant la santé ou des données concernant la vie sexuelle ou l’orientation sexuelle d’une personne physique sont interdits. »

{7} Ce traitement consiste en la collecte, au moyen d’interfaces intégrées, de cookies ou de technologies d’enregistrement similaires, des données issues de la consultation de ces sites et de ces applications ainsi que des données insérées par l’utilisateur, en la mise en relation de l’ensemble de ces données avec le compte du réseau social de celui-ci et en l’utilisation desdites données par cet opérateur.

{8} Prévues à l’article 9, paragraphe 2, du RGPD. Cette disposition énonce : « [l]e paragraphe 1 ne s’applique pas si l’une des conditions suivantes est remplie :

a) la personne concernée a donné son consentement explicite au traitement de ces données à caractère personnel pour une ou plusieurs finalités spécifiques, sauf lorsque le droit de l’Union ou le droit de l’État membre prévoit que l’interdiction visée au paragraphe 1 ne peut pas être levée par la personne concernée ; […]

e) le traitement porte sur des données à caractère personnel qui sont manifestement rendues publiques par la personne concernée ;

f) le traitement est nécessaire à la constatation, à l’exercice ou à la défense d’un droit en justice ou chaque fois que des juridictions agissent dans le cadre de leur fonction juridictionnelle ;

[…] ».

{9} Au sens de l’article 9, paragraphe 2, sous e), du RGPD.

{10} Aux termes de l’article 6, paragraphe 1, premier alinéa, sous a), du RGPD.

{11} Mentionnées à l’article 6, paragraphe 1, premier alinéa, sous b) à f), du RGPD. En vertu de ces dispositions, le traitement n’est licite que si, et dans la mesure où, il est, entre autres, nécessaire à l’exécution d’un contrat auquel la personne concernée est partie [article 6, paragraphe 1, premier alinéa, sous b), du RGPD], au respect d’une obligation légale à laquelle le responsable du traitement et soumis [article 6, paragraphe 1, premier alinéa, sous c), du RGPD] ou aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers [article 6, paragraphe 1, premier alinéa, sous f), du RGPD].

{12} En vertu de l’article 7, paragraphe 1, du RGPD.

Arrêt du 4 juillet 2023, Meta Platforms e.a. (Conditions générales d’utilisation d’un réseau social) (C-252/21) (cf. points 143-154, disp. 8)

181. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Réseaux sociaux en ligne - Abus de position dominante par l'opérateur d'un tel réseau - Abus consistant dans le traitement de données à caractère personnel des utilisateurs de ce réseau prévu par les conditions générales d'utilisation de celui-ci - Compétences d'une autorité de la concurrence nationale pour constater la non-conformité de ce traitement avec ce règlement - Portée - Articulation avec les compétences des autorités nationales chargées du contrôle de la protection des données personnelles - Obligation de coopération loyale de l'autorité de la concurrence nationale avec les autorités nationales de contrôle

La société Meta Platforms est propriétaire du réseau social en ligne « Facebook », qui est gratuit pour les utilisateurs privés. Le modèle économique de ce réseau social se fonde sur le financement par la publicité en ligne, qui est faite sur mesure pour ses utilisateurs individuels. Une telle publicité est techniquement rendue possible par l’établissement automatisé de profils détaillés des utilisateurs du réseau et des services en ligne proposés au niveau du groupe Meta. Ainsi, afin de pouvoir utiliser ledit réseau social, les utilisateurs doivent, au moment de leur inscription, accepter les conditions générales établies par Meta Platforms, qui renvoient aux politiques d’utilisation des données et des cookies fixées par cette société. En vertu de ces dernières, outre les données que ces utilisateurs fournissent directement lors de leur inscription, Meta Platforms collecte également des données relatives aux activités desdits utilisateurs à l’intérieur et à l’extérieur du réseau social et les met en relation avec les comptes Facebook des utilisateurs concernés. Quant à ces dernières données, également désignées comme des « données off Facebook », il s’agit, d’une part, des données concernant la consultation de pages Internet et d’applications tierces et, d’autre part, des données relatives à l’utilisation d’autres services en ligne appartenant au groupe Meta (dont Instagram et WhatsApp). L’aperçu global des données ainsi collectées permet de tirer des conclusions détaillées sur les préférences et les intérêts de ces mêmes utilisateurs.

Par décision du 6 février 2019, le Bundeskartellamt (autorité fédérale de la concurrence, Allemagne) a interdit à Meta Platforms, d’une part, de subordonner, dans les conditions générales alors en vigueur{1}, l’utilisation du réseau social Facebook par des utilisateurs privés résidant en Allemagne au traitement de leurs données off Facebook et, d’autre part, de procéder, sans leur consentement, au traitement de ces données. En outre, l’autorité fédérale de la concurrence lui a imposé d’adapter ces conditions générales, de sorte qu’il en ressorte clairement que lesdites données ne seront pas collectées, mises en relation avec les comptes d’utilisateurs Facebook et utilisées sans le consentement des utilisateurs concernés. Enfin, cette autorité a souligné qu’un tel consentement n’était pas valide lorsqu’il constituait une condition pour l’utilisation du réseau social. Elle a motivé sa décision par le fait que le traitement des données en cause, qui ne serait pas conforme au RGPD{2}, constituerait une exploitation abusive de la position dominante de Meta Platforms sur le marché des réseaux sociaux en ligne.

Meta Platforms a introduit un recours contre cette décision devant l’Oberlandesgericht Düsseldorf (tribunal régional supérieur de Düsseldorf, Allemagne). Nourrissant des doutes, d’une part, quant à la possibilité pour des autorités de la concurrence de contrôler la conformité d’un traitement de données à caractère personnel avec les exigences formulées dans le RGPD et, d’autre part, sur l’interprétation et l’application de certaines dispositions de ce règlement, le tribunal régional supérieur de Düsseldorf a saisi la Cour à titre préjudiciel.

Par son arrêt, la Cour, réunie en grande chambre, se prononce sur la compétence d’une autorité de la concurrence nationale pour constater la non-conformité d’un traitement de données à caractère personnel avec le RGPD, ainsi que sur son articulation avec les compétences des autorités nationales chargées du contrôle de la protection des données{3}. Par ailleurs, elle apporte des précisions sur la possibilité du traitement, par un opérateur d’un réseau social, de données à caractère personnel « sensibles » de ses utilisateurs, sur les conditions de licéité du traitement des données effectué par un tel opérateur ainsi que sur la validité du consentement, donné aux fins d’un tel traitement par ces utilisateurs, à une entreprise en position dominante sur le marché national des réseaux sociaux en ligne.

Appréciation de la Cour

En premier lieu, s’agissant de la compétence d’une autorité de la concurrence pour constater la non-conformité avec le RGPD d’un traitement de données à caractère personnel, la Cour considère que, sous réserve du respect de son obligation de coopération loyale{4} avec les autorités de contrôle de la protection des données, une telle autorité peut constater, dans le cadre de l’examen d’un abus de position dominante de la part d’une entreprise{5}, que les conditions générales d’utilisation fixées par cette entreprise en matière de traitement des données à caractère personnel et leur mise en œuvre ne sont pas conformes à ce règlement, lorsque ce constat est nécessaire pour établir l’existence d’un tel abus. Cependant, lorsqu’une autorité de la concurrence relève une violation du RGPD dans le cadre du constat d’un abus de position dominante, elle ne se substitue pas aux autorités de contrôle.

Ainsi, compte tenu du principe de coopération loyale, lorsque les autorités de la concurrence sont amenées, dans l’exercice de leurs compétences, à examiner la conformité avec les dispositions du RGPD d’un comportement d’une entreprise, elles doivent se concerter et coopérer loyalement avec les autorités de contrôle nationales concernées ou avec l’autorité de contrôle chef de file. L’ensemble de ces autorités sont alors tenues de respecter leurs pouvoirs et compétences respectifs, de manière à ce que les obligations découlant du RGPD ainsi que les objectifs de ce règlement soient respectés et que leur effet utile soit préservé. Il s’ensuit que, lorsque, dans le cadre de l’examen visant à constater un abus de position dominante de la part d’une entreprise, une autorité de la concurrence considère qu’il est nécessaire d’examiner la conformité d’un comportement de cette entreprise à l’égard des dispositions du RGPD, ladite autorité doit vérifier si ce comportement ou un comportement similaire a déjà fait l’objet d’une décision par l’autorité de contrôle nationale compétente ou par l’autorité de contrôle chef de file ou bien encore par la Cour. Si tel est le cas, l’autorité de la concurrence ne peut s’en écarter, tout en restant libre d’en tirer ses propres conclusions sous l’angle de l’application du droit de la concurrence.

Lorsqu’elle nourrit des doutes sur la portée de l’appréciation effectuée par l’autorité de contrôle nationale compétente ou l’autorité de contrôle chef de file, lorsque le comportement en cause ou un comportement similaire fait, en même temps, l’objet d’un examen de la part de ces autorités, ou encore lorsque, en l’absence d’enquête desdites autorités, elle considère qu’un comportement d’une entreprise n’est pas conforme aux dispositions du RGPD, l’autorité de la concurrence doit consulter ces autorités et solliciter leur coopération, afin de lever ses doutes ou de déterminer s’il y a lieu d’attendre l’adoption d’une décision par l’autorité de contrôle concernée avant d’entamer sa propre appréciation. En l’absence d’objection de leur part ou de réponse dans un délai raisonnable, l’autorité de la concurrence peut poursuivre sa propre enquête.

En deuxième lieu, s’agissant du traitement de catégories particulières de données à caractère personnel{6}, la Cour estime que, dans le cas où un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs de ces catégories et, le cas échéant, y insère des données en s’inscrivant ou en effectuant des commandes en ligne, le traitement de données à caractère personnel par l’opérateur de ce réseau social en ligne{7} doit être considéré comme un « traitement portant sur des catégories particulières de données à caractère personnel », au sens de l’article 9, paragraphe 1, du RGPD, lorsqu’il permet de révéler des informations relevant d’une de ces catégories particulières, que ces informations concernent un utilisateur de ce réseau ou toute autre personne physique. Un tel traitement de données est en principe interdit, sous réserve de certaines dérogations{8}.

À ce dernier égard, la Cour précise que, lorsqu’un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs desdites catégories particulières de données, il ne rend pas manifestement publiques{9} les données relatives à cette consultation, collectées par l’opérateur de ce réseau social en ligne à travers des cookies ou des technologies d’enregistrement similaires. Par ailleurs, lorsqu’il insère des données dans de tels sites Internet ou dans de telles applications ou lorsqu’il active des boutons de sélection intégrés à ces sites et à ces applications, tels que les boutons « j’aime » ou « partager », ou les boutons permettant à l’utilisateur de s’identifier sur ces sites ou applications en utilisant les identifiants de connexion liés à son compte d’utilisateur du réseau social, son numéro de téléphone ou son adresse électronique, un tel utilisateur ne rend manifestement publiques les données ainsi insérées ou résultant de l’activation de ces boutons que dans le cas où il a explicitement exprimé son choix au préalable, le cas échéant sur la base d’un paramétrage individuel effectué en toute connaissance de cause, de rendre les données le concernant publiquement accessibles à un nombre illimité de personnes.

En troisième lieu, en ce qui concerne plus généralement les conditions de licéité d’un traitement de données à caractère personnel, la Cour rappelle que, en vertu du RGPD, le traitement de données est licite si, et dans la mesure où, la personne concernée y a consenti pour une ou plusieurs finalités spécifiques{10}. En l’absence d’un tel consentement, ou lorsque ce consentement n’a pas été donné de manière libre, spécifique, éclairée et univoque, un tel traitement est néanmoins justifié lorsqu’il répond à l’une des exigences de nécessité{11}, qui doivent être interprétées strictement. Or, le traitement de données à caractère personnel de ses utilisateurs effectué par un opérateur d’un réseau social en ligne ne peut être considéré comme étant nécessaire à l’exécution du contrat auquel ces utilisateurs sont parties qu’à la condition que ce traitement soit objectivement indispensable pour réaliser une finalité faisant partie intégrante de la prestation contractuelle destinée auxdits utilisateurs, de telle sorte que l’objet principal du contrat ne pourrait être atteint en l’absence de ce traitement.

En outre, selon la Cour, le traitement de données en cause ne peut être considéré comme étant nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers qu’à la condition que ledit opérateur ait indiqué aux utilisateurs auprès desquels les données ont été collectées un intérêt légitime poursuivi par leur traitement, que ce traitement soit opéré dans les limites du strict nécessaire pour la réalisation de cet intérêt légitime et qu’il ressorte d’une pondération des intérêts opposés, au regard de l’ensemble des circonstances pertinentes, que les intérêts ou les libertés et les droits fondamentaux de ces utilisateurs ne prévalent pas sur ledit intérêt légitime du responsable du traitement ou d’un tiers. Or, la Cour considère notamment que, en l’absence d’un consentement de leur part, les intérêts et les droits fondamentaux desdits utilisateurs prévalent sur l’intérêt de l’opérateur d’un réseau social en ligne à la personnalisation de la publicité par laquelle il finance son activité.

Enfin, la Cour précise que le traitement de données en cause est justifié lorsqu’il est effectivement nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis, en vertu d’une disposition du droit de l’Union ou du droit de l’État membre concerné, que cette base juridique répond à un objectif d’intérêt public et est proportionnée à l’objectif légitime poursuivi et que ce traitement est opérée dans les limites du strict nécessaire.

En quatrième et dernier lieu, s’agissant de la validité du consentement des utilisateurs concernés au traitement de leurs données en vertu du RGPD, la Cour considère que la circonstance que l’opérateur d’un réseau social en ligne occupe une position dominante sur le marché des réseaux sociaux en ligne ne fait pas obstacle en tant que telle à ce que les utilisateurs d’un tel réseau puissent valablement consentir au traitement de leurs données à caractère personnel, effectué par cet opérateur. Toutefois, vu qu’une telle position est susceptible d’affecter la liberté de choix de ces utilisateurs et de créer un déséquilibre manifeste entre ceux-ci et ledit opérateur, elle constitue un élément important pour déterminer si le consentement a effectivement été donné valablement et, notamment, librement, ce qu’il incombe à ce même opérateur de prouver{12}.

En particulier, les utilisateurs du réseau social en question doivent disposer de la liberté de refuser individuellement, dans le cadre du processus contractuel, de donner leur consentement à des opérations particulières de traitement de données non nécessaires à l’exécution du contrat sans qu’ils soient pour autant tenus de renoncer intégralement à l’utilisation de ce réseau social en ligne, ce qui implique que lesdits utilisateurs se voient proposer, le cas échéant contre une rémunération appropriée, une alternative équivalente non accompagnée de telles opérations de traitement de données. De plus, un consentement distinct doit pouvoir être donné pour le traitement des données off Facebook.

{1} Le 31 juillet 2019, Meta Platforms a introduit de nouvelles conditions générales indiquant expressément que l’utilisateur, au lieu de payer pour l’utilisation des produits Facebook, déclare consentir aux annonces publicitaires.

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Au sens des articles 51 à 59 du RGPD.

{4} Consacrée à l’article 4, paragraphe 3, TUE.

{5} Au sens de l’article 102 TFUE.

{6} Visées à l’article 9, paragraphe 1, du RGPD. Cette disposition prévoit que « [l]e traitement des données à caractère personnel qui révèle l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, ainsi que le traitement des données génétiques, des données biométriques aux fins d’identifier une personne physique de manière unique, des données concernant la santé ou des données concernant la vie sexuelle ou l’orientation sexuelle d’une personne physique sont interdits. »

{7} Ce traitement consiste en la collecte, au moyen d’interfaces intégrées, de cookies ou de technologies d’enregistrement similaires, des données issues de la consultation de ces sites et de ces applications ainsi que des données insérées par l’utilisateur, en la mise en relation de l’ensemble de ces données avec le compte du réseau social de celui-ci et en l’utilisation desdites données par cet opérateur.

{8} Prévues à l’article 9, paragraphe 2, du RGPD. Cette disposition énonce : « [l]e paragraphe 1 ne s’applique pas si l’une des conditions suivantes est remplie :

a) la personne concernée a donné son consentement explicite au traitement de ces données à caractère personnel pour une ou plusieurs finalités spécifiques, sauf lorsque le droit de l’Union ou le droit de l’État membre prévoit que l’interdiction visée au paragraphe 1 ne peut pas être levée par la personne concernée ; […]

e) le traitement porte sur des données à caractère personnel qui sont manifestement rendues publiques par la personne concernée ;

f) le traitement est nécessaire à la constatation, à l’exercice ou à la défense d’un droit en justice ou chaque fois que des juridictions agissent dans le cadre de leur fonction juridictionnelle ;

[…] ».

{9} Au sens de l’article 9, paragraphe 2, sous e), du RGPD.

{10} Aux termes de l’article 6, paragraphe 1, premier alinéa, sous a), du RGPD.

{11} Mentionnées à l’article 6, paragraphe 1, premier alinéa, sous b) à f), du RGPD. En vertu de ces dispositions, le traitement n’est licite que si, et dans la mesure où, il est, entre autres, nécessaire à l’exécution d’un contrat auquel la personne concernée est partie [article 6, paragraphe 1, premier alinéa, sous b), du RGPD], au respect d’une obligation légale à laquelle le responsable du traitement et soumis [article 6, paragraphe 1, premier alinéa, sous c), du RGPD] ou aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers [article 6, paragraphe 1, premier alinéa, sous f), du RGPD].

{12} En vertu de l’article 7, paragraphe 1, du RGPD.

Arrêt du 4 juillet 2023, Meta Platforms e.a. (Conditions générales d’utilisation d’un réseau social) (C-252/21) (cf. points 48-59, 62, 63, disp. 1)

182. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement portant sur des catégories particulières de données à caractère personnel - Notion - Collecte, par l'opérateur d'un réseau social en ligne, au moyen d'interfaces intégrées, de cookies ou de technologies d'enregistrement similaires, des données issues de la consultation de sites Internet et d'applications ainsi que des données insérées par l'utilisateur de ce réseau social - Mise en relation de l'ensemble de ces données avec le compte du réseau social de cet utilisateur et utilisation desdites données par cet opérateur - Inclusion - Condition

La société Meta Platforms est propriétaire du réseau social en ligne « Facebook », qui est gratuit pour les utilisateurs privés. Le modèle économique de ce réseau social se fonde sur le financement par la publicité en ligne, qui est faite sur mesure pour ses utilisateurs individuels. Une telle publicité est techniquement rendue possible par l’établissement automatisé de profils détaillés des utilisateurs du réseau et des services en ligne proposés au niveau du groupe Meta. Ainsi, afin de pouvoir utiliser ledit réseau social, les utilisateurs doivent, au moment de leur inscription, accepter les conditions générales établies par Meta Platforms, qui renvoient aux politiques d’utilisation des données et des cookies fixées par cette société. En vertu de ces dernières, outre les données que ces utilisateurs fournissent directement lors de leur inscription, Meta Platforms collecte également des données relatives aux activités desdits utilisateurs à l’intérieur et à l’extérieur du réseau social et les met en relation avec les comptes Facebook des utilisateurs concernés. Quant à ces dernières données, également désignées comme des « données off Facebook », il s’agit, d’une part, des données concernant la consultation de pages Internet et d’applications tierces et, d’autre part, des données relatives à l’utilisation d’autres services en ligne appartenant au groupe Meta (dont Instagram et WhatsApp). L’aperçu global des données ainsi collectées permet de tirer des conclusions détaillées sur les préférences et les intérêts de ces mêmes utilisateurs.

Par décision du 6 février 2019, le Bundeskartellamt (autorité fédérale de la concurrence, Allemagne) a interdit à Meta Platforms, d’une part, de subordonner, dans les conditions générales alors en vigueur{1}, l’utilisation du réseau social Facebook par des utilisateurs privés résidant en Allemagne au traitement de leurs données off Facebook et, d’autre part, de procéder, sans leur consentement, au traitement de ces données. En outre, l’autorité fédérale de la concurrence lui a imposé d’adapter ces conditions générales, de sorte qu’il en ressorte clairement que lesdites données ne seront pas collectées, mises en relation avec les comptes d’utilisateurs Facebook et utilisées sans le consentement des utilisateurs concernés. Enfin, cette autorité a souligné qu’un tel consentement n’était pas valide lorsqu’il constituait une condition pour l’utilisation du réseau social. Elle a motivé sa décision par le fait que le traitement des données en cause, qui ne serait pas conforme au RGPD{2}, constituerait une exploitation abusive de la position dominante de Meta Platforms sur le marché des réseaux sociaux en ligne.

Meta Platforms a introduit un recours contre cette décision devant l’Oberlandesgericht Düsseldorf (tribunal régional supérieur de Düsseldorf, Allemagne). Nourrissant des doutes, d’une part, quant à la possibilité pour des autorités de la concurrence de contrôler la conformité d’un traitement de données à caractère personnel avec les exigences formulées dans le RGPD et, d’autre part, sur l’interprétation et l’application de certaines dispositions de ce règlement, le tribunal régional supérieur de Düsseldorf a saisi la Cour à titre préjudiciel.

Par son arrêt, la Cour, réunie en grande chambre, se prononce sur la compétence d’une autorité de la concurrence nationale pour constater la non-conformité d’un traitement de données à caractère personnel avec le RGPD, ainsi que sur son articulation avec les compétences des autorités nationales chargées du contrôle de la protection des données{3}. Par ailleurs, elle apporte des précisions sur la possibilité du traitement, par un opérateur d’un réseau social, de données à caractère personnel « sensibles » de ses utilisateurs, sur les conditions de licéité du traitement des données effectué par un tel opérateur ainsi que sur la validité du consentement, donné aux fins d’un tel traitement par ces utilisateurs, à une entreprise en position dominante sur le marché national des réseaux sociaux en ligne.

Appréciation de la Cour

En premier lieu, s’agissant de la compétence d’une autorité de la concurrence pour constater la non-conformité avec le RGPD d’un traitement de données à caractère personnel, la Cour considère que, sous réserve du respect de son obligation de coopération loyale{4} avec les autorités de contrôle de la protection des données, une telle autorité peut constater, dans le cadre de l’examen d’un abus de position dominante de la part d’une entreprise{5}, que les conditions générales d’utilisation fixées par cette entreprise en matière de traitement des données à caractère personnel et leur mise en œuvre ne sont pas conformes à ce règlement, lorsque ce constat est nécessaire pour établir l’existence d’un tel abus. Cependant, lorsqu’une autorité de la concurrence relève une violation du RGPD dans le cadre du constat d’un abus de position dominante, elle ne se substitue pas aux autorités de contrôle.

Ainsi, compte tenu du principe de coopération loyale, lorsque les autorités de la concurrence sont amenées, dans l’exercice de leurs compétences, à examiner la conformité avec les dispositions du RGPD d’un comportement d’une entreprise, elles doivent se concerter et coopérer loyalement avec les autorités de contrôle nationales concernées ou avec l’autorité de contrôle chef de file. L’ensemble de ces autorités sont alors tenues de respecter leurs pouvoirs et compétences respectifs, de manière à ce que les obligations découlant du RGPD ainsi que les objectifs de ce règlement soient respectés et que leur effet utile soit préservé. Il s’ensuit que, lorsque, dans le cadre de l’examen visant à constater un abus de position dominante de la part d’une entreprise, une autorité de la concurrence considère qu’il est nécessaire d’examiner la conformité d’un comportement de cette entreprise à l’égard des dispositions du RGPD, ladite autorité doit vérifier si ce comportement ou un comportement similaire a déjà fait l’objet d’une décision par l’autorité de contrôle nationale compétente ou par l’autorité de contrôle chef de file ou bien encore par la Cour. Si tel est le cas, l’autorité de la concurrence ne peut s’en écarter, tout en restant libre d’en tirer ses propres conclusions sous l’angle de l’application du droit de la concurrence.

Lorsqu’elle nourrit des doutes sur la portée de l’appréciation effectuée par l’autorité de contrôle nationale compétente ou l’autorité de contrôle chef de file, lorsque le comportement en cause ou un comportement similaire fait, en même temps, l’objet d’un examen de la part de ces autorités, ou encore lorsque, en l’absence d’enquête desdites autorités, elle considère qu’un comportement d’une entreprise n’est pas conforme aux dispositions du RGPD, l’autorité de la concurrence doit consulter ces autorités et solliciter leur coopération, afin de lever ses doutes ou de déterminer s’il y a lieu d’attendre l’adoption d’une décision par l’autorité de contrôle concernée avant d’entamer sa propre appréciation. En l’absence d’objection de leur part ou de réponse dans un délai raisonnable, l’autorité de la concurrence peut poursuivre sa propre enquête.

En deuxième lieu, s’agissant du traitement de catégories particulières de données à caractère personnel{6}, la Cour estime que, dans le cas où un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs de ces catégories et, le cas échéant, y insère des données en s’inscrivant ou en effectuant des commandes en ligne, le traitement de données à caractère personnel par l’opérateur de ce réseau social en ligne{7} doit être considéré comme un « traitement portant sur des catégories particulières de données à caractère personnel », au sens de l’article 9, paragraphe 1, du RGPD, lorsqu’il permet de révéler des informations relevant d’une de ces catégories particulières, que ces informations concernent un utilisateur de ce réseau ou toute autre personne physique. Un tel traitement de données est en principe interdit, sous réserve de certaines dérogations{8}.

À ce dernier égard, la Cour précise que, lorsqu’un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs desdites catégories particulières de données, il ne rend pas manifestement publiques{9} les données relatives à cette consultation, collectées par l’opérateur de ce réseau social en ligne à travers des cookies ou des technologies d’enregistrement similaires. Par ailleurs, lorsqu’il insère des données dans de tels sites Internet ou dans de telles applications ou lorsqu’il active des boutons de sélection intégrés à ces sites et à ces applications, tels que les boutons « j’aime » ou « partager », ou les boutons permettant à l’utilisateur de s’identifier sur ces sites ou applications en utilisant les identifiants de connexion liés à son compte d’utilisateur du réseau social, son numéro de téléphone ou son adresse électronique, un tel utilisateur ne rend manifestement publiques les données ainsi insérées ou résultant de l’activation de ces boutons que dans le cas où il a explicitement exprimé son choix au préalable, le cas échéant sur la base d’un paramétrage individuel effectué en toute connaissance de cause, de rendre les données le concernant publiquement accessibles à un nombre illimité de personnes.

En troisième lieu, en ce qui concerne plus généralement les conditions de licéité d’un traitement de données à caractère personnel, la Cour rappelle que, en vertu du RGPD, le traitement de données est licite si, et dans la mesure où, la personne concernée y a consenti pour une ou plusieurs finalités spécifiques{10}. En l’absence d’un tel consentement, ou lorsque ce consentement n’a pas été donné de manière libre, spécifique, éclairée et univoque, un tel traitement est néanmoins justifié lorsqu’il répond à l’une des exigences de nécessité{11}, qui doivent être interprétées strictement. Or, le traitement de données à caractère personnel de ses utilisateurs effectué par un opérateur d’un réseau social en ligne ne peut être considéré comme étant nécessaire à l’exécution du contrat auquel ces utilisateurs sont parties qu’à la condition que ce traitement soit objectivement indispensable pour réaliser une finalité faisant partie intégrante de la prestation contractuelle destinée auxdits utilisateurs, de telle sorte que l’objet principal du contrat ne pourrait être atteint en l’absence de ce traitement.

En outre, selon la Cour, le traitement de données en cause ne peut être considéré comme étant nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers qu’à la condition que ledit opérateur ait indiqué aux utilisateurs auprès desquels les données ont été collectées un intérêt légitime poursuivi par leur traitement, que ce traitement soit opéré dans les limites du strict nécessaire pour la réalisation de cet intérêt légitime et qu’il ressorte d’une pondération des intérêts opposés, au regard de l’ensemble des circonstances pertinentes, que les intérêts ou les libertés et les droits fondamentaux de ces utilisateurs ne prévalent pas sur ledit intérêt légitime du responsable du traitement ou d’un tiers. Or, la Cour considère notamment que, en l’absence d’un consentement de leur part, les intérêts et les droits fondamentaux desdits utilisateurs prévalent sur l’intérêt de l’opérateur d’un réseau social en ligne à la personnalisation de la publicité par laquelle il finance son activité.

Enfin, la Cour précise que le traitement de données en cause est justifié lorsqu’il est effectivement nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis, en vertu d’une disposition du droit de l’Union ou du droit de l’État membre concerné, que cette base juridique répond à un objectif d’intérêt public et est proportionnée à l’objectif légitime poursuivi et que ce traitement est opérée dans les limites du strict nécessaire.

En quatrième et dernier lieu, s’agissant de la validité du consentement des utilisateurs concernés au traitement de leurs données en vertu du RGPD, la Cour considère que la circonstance que l’opérateur d’un réseau social en ligne occupe une position dominante sur le marché des réseaux sociaux en ligne ne fait pas obstacle en tant que telle à ce que les utilisateurs d’un tel réseau puissent valablement consentir au traitement de leurs données à caractère personnel, effectué par cet opérateur. Toutefois, vu qu’une telle position est susceptible d’affecter la liberté de choix de ces utilisateurs et de créer un déséquilibre manifeste entre ceux-ci et ledit opérateur, elle constitue un élément important pour déterminer si le consentement a effectivement été donné valablement et, notamment, librement, ce qu’il incombe à ce même opérateur de prouver{12}.

En particulier, les utilisateurs du réseau social en question doivent disposer de la liberté de refuser individuellement, dans le cadre du processus contractuel, de donner leur consentement à des opérations particulières de traitement de données non nécessaires à l’exécution du contrat sans qu’ils soient pour autant tenus de renoncer intégralement à l’utilisation de ce réseau social en ligne, ce qui implique que lesdits utilisateurs se voient proposer, le cas échéant contre une rémunération appropriée, une alternative équivalente non accompagnée de telles opérations de traitement de données. De plus, un consentement distinct doit pouvoir être donné pour le traitement des données off Facebook.

{1} Le 31 juillet 2019, Meta Platforms a introduit de nouvelles conditions générales indiquant expressément que l’utilisateur, au lieu de payer pour l’utilisation des produits Facebook, déclare consentir aux annonces publicitaires.

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Au sens des articles 51 à 59 du RGPD.

{4} Consacrée à l’article 4, paragraphe 3, TUE.

{5} Au sens de l’article 102 TFUE.

{6} Visées à l’article 9, paragraphe 1, du RGPD. Cette disposition prévoit que « [l]e traitement des données à caractère personnel qui révèle l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, ainsi que le traitement des données génétiques, des données biométriques aux fins d’identifier une personne physique de manière unique, des données concernant la santé ou des données concernant la vie sexuelle ou l’orientation sexuelle d’une personne physique sont interdits. »

{7} Ce traitement consiste en la collecte, au moyen d’interfaces intégrées, de cookies ou de technologies d’enregistrement similaires, des données issues de la consultation de ces sites et de ces applications ainsi que des données insérées par l’utilisateur, en la mise en relation de l’ensemble de ces données avec le compte du réseau social de celui-ci et en l’utilisation desdites données par cet opérateur.

{8} Prévues à l’article 9, paragraphe 2, du RGPD. Cette disposition énonce : « [l]e paragraphe 1 ne s’applique pas si l’une des conditions suivantes est remplie :

a) la personne concernée a donné son consentement explicite au traitement de ces données à caractère personnel pour une ou plusieurs finalités spécifiques, sauf lorsque le droit de l’Union ou le droit de l’État membre prévoit que l’interdiction visée au paragraphe 1 ne peut pas être levée par la personne concernée ; […]

e) le traitement porte sur des données à caractère personnel qui sont manifestement rendues publiques par la personne concernée ;

f) le traitement est nécessaire à la constatation, à l’exercice ou à la défense d’un droit en justice ou chaque fois que des juridictions agissent dans le cadre de leur fonction juridictionnelle ;

[…] ».

{9} Au sens de l’article 9, paragraphe 2, sous e), du RGPD.

{10} Aux termes de l’article 6, paragraphe 1, premier alinéa, sous a), du RGPD.

{11} Mentionnées à l’article 6, paragraphe 1, premier alinéa, sous b) à f), du RGPD. En vertu de ces dispositions, le traitement n’est licite que si, et dans la mesure où, il est, entre autres, nécessaire à l’exécution d’un contrat auquel la personne concernée est partie [article 6, paragraphe 1, premier alinéa, sous b), du RGPD], au respect d’une obligation légale à laquelle le responsable du traitement et soumis [article 6, paragraphe 1, premier alinéa, sous c), du RGPD] ou aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers [article 6, paragraphe 1, premier alinéa, sous f), du RGPD].

{12} En vertu de l’article 7, paragraphe 1, du RGPD.

Arrêt du 4 juillet 2023, Meta Platforms e.a. (Conditions générales d’utilisation d’un réseau social) (C-252/21) (cf. point 73, disp. 2)

183. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement portant sur des catégories particulières de données à caractère personnel - Interdiction - Dérogations - Traitement portant sur des données manifestement rendues publiques par la personne concernée - Données relatives à la consultation, par un utilisateur d'un réseau social en ligne, de sites Internet ou d'applications en rapport avec une ou plusieurs catégories particulières de données, collectées par l'opérateur de ce réseau social à travers des cookies ou des technologies d'enregistrement similaires - Exclusion - Insertion de données dans de tels sites Internet ou dans de telles applications ou activation des boutons de sélection y intégrés, ou des boutons permettant à l'utilisateur de s'identifier sur ces sites ou ces applications en utilisant les identifiants de connexion liés à son compte d'utilisateur du réseau social en ligne - Inclusion - Condition

La société Meta Platforms est propriétaire du réseau social en ligne « Facebook », qui est gratuit pour les utilisateurs privés. Le modèle économique de ce réseau social se fonde sur le financement par la publicité en ligne, qui est faite sur mesure pour ses utilisateurs individuels. Une telle publicité est techniquement rendue possible par l’établissement automatisé de profils détaillés des utilisateurs du réseau et des services en ligne proposés au niveau du groupe Meta. Ainsi, afin de pouvoir utiliser ledit réseau social, les utilisateurs doivent, au moment de leur inscription, accepter les conditions générales établies par Meta Platforms, qui renvoient aux politiques d’utilisation des données et des cookies fixées par cette société. En vertu de ces dernières, outre les données que ces utilisateurs fournissent directement lors de leur inscription, Meta Platforms collecte également des données relatives aux activités desdits utilisateurs à l’intérieur et à l’extérieur du réseau social et les met en relation avec les comptes Facebook des utilisateurs concernés. Quant à ces dernières données, également désignées comme des « données off Facebook », il s’agit, d’une part, des données concernant la consultation de pages Internet et d’applications tierces et, d’autre part, des données relatives à l’utilisation d’autres services en ligne appartenant au groupe Meta (dont Instagram et WhatsApp). L’aperçu global des données ainsi collectées permet de tirer des conclusions détaillées sur les préférences et les intérêts de ces mêmes utilisateurs.

Par décision du 6 février 2019, le Bundeskartellamt (autorité fédérale de la concurrence, Allemagne) a interdit à Meta Platforms, d’une part, de subordonner, dans les conditions générales alors en vigueur{1}, l’utilisation du réseau social Facebook par des utilisateurs privés résidant en Allemagne au traitement de leurs données off Facebook et, d’autre part, de procéder, sans leur consentement, au traitement de ces données. En outre, l’autorité fédérale de la concurrence lui a imposé d’adapter ces conditions générales, de sorte qu’il en ressorte clairement que lesdites données ne seront pas collectées, mises en relation avec les comptes d’utilisateurs Facebook et utilisées sans le consentement des utilisateurs concernés. Enfin, cette autorité a souligné qu’un tel consentement n’était pas valide lorsqu’il constituait une condition pour l’utilisation du réseau social. Elle a motivé sa décision par le fait que le traitement des données en cause, qui ne serait pas conforme au RGPD{2}, constituerait une exploitation abusive de la position dominante de Meta Platforms sur le marché des réseaux sociaux en ligne.

Meta Platforms a introduit un recours contre cette décision devant l’Oberlandesgericht Düsseldorf (tribunal régional supérieur de Düsseldorf, Allemagne). Nourrissant des doutes, d’une part, quant à la possibilité pour des autorités de la concurrence de contrôler la conformité d’un traitement de données à caractère personnel avec les exigences formulées dans le RGPD et, d’autre part, sur l’interprétation et l’application de certaines dispositions de ce règlement, le tribunal régional supérieur de Düsseldorf a saisi la Cour à titre préjudiciel.

Par son arrêt, la Cour, réunie en grande chambre, se prononce sur la compétence d’une autorité de la concurrence nationale pour constater la non-conformité d’un traitement de données à caractère personnel avec le RGPD, ainsi que sur son articulation avec les compétences des autorités nationales chargées du contrôle de la protection des données{3}. Par ailleurs, elle apporte des précisions sur la possibilité du traitement, par un opérateur d’un réseau social, de données à caractère personnel « sensibles » de ses utilisateurs, sur les conditions de licéité du traitement des données effectué par un tel opérateur ainsi que sur la validité du consentement, donné aux fins d’un tel traitement par ces utilisateurs, à une entreprise en position dominante sur le marché national des réseaux sociaux en ligne.

Appréciation de la Cour

En premier lieu, s’agissant de la compétence d’une autorité de la concurrence pour constater la non-conformité avec le RGPD d’un traitement de données à caractère personnel, la Cour considère que, sous réserve du respect de son obligation de coopération loyale{4} avec les autorités de contrôle de la protection des données, une telle autorité peut constater, dans le cadre de l’examen d’un abus de position dominante de la part d’une entreprise{5}, que les conditions générales d’utilisation fixées par cette entreprise en matière de traitement des données à caractère personnel et leur mise en œuvre ne sont pas conformes à ce règlement, lorsque ce constat est nécessaire pour établir l’existence d’un tel abus. Cependant, lorsqu’une autorité de la concurrence relève une violation du RGPD dans le cadre du constat d’un abus de position dominante, elle ne se substitue pas aux autorités de contrôle.

Ainsi, compte tenu du principe de coopération loyale, lorsque les autorités de la concurrence sont amenées, dans l’exercice de leurs compétences, à examiner la conformité avec les dispositions du RGPD d’un comportement d’une entreprise, elles doivent se concerter et coopérer loyalement avec les autorités de contrôle nationales concernées ou avec l’autorité de contrôle chef de file. L’ensemble de ces autorités sont alors tenues de respecter leurs pouvoirs et compétences respectifs, de manière à ce que les obligations découlant du RGPD ainsi que les objectifs de ce règlement soient respectés et que leur effet utile soit préservé. Il s’ensuit que, lorsque, dans le cadre de l’examen visant à constater un abus de position dominante de la part d’une entreprise, une autorité de la concurrence considère qu’il est nécessaire d’examiner la conformité d’un comportement de cette entreprise à l’égard des dispositions du RGPD, ladite autorité doit vérifier si ce comportement ou un comportement similaire a déjà fait l’objet d’une décision par l’autorité de contrôle nationale compétente ou par l’autorité de contrôle chef de file ou bien encore par la Cour. Si tel est le cas, l’autorité de la concurrence ne peut s’en écarter, tout en restant libre d’en tirer ses propres conclusions sous l’angle de l’application du droit de la concurrence.

Lorsqu’elle nourrit des doutes sur la portée de l’appréciation effectuée par l’autorité de contrôle nationale compétente ou l’autorité de contrôle chef de file, lorsque le comportement en cause ou un comportement similaire fait, en même temps, l’objet d’un examen de la part de ces autorités, ou encore lorsque, en l’absence d’enquête desdites autorités, elle considère qu’un comportement d’une entreprise n’est pas conforme aux dispositions du RGPD, l’autorité de la concurrence doit consulter ces autorités et solliciter leur coopération, afin de lever ses doutes ou de déterminer s’il y a lieu d’attendre l’adoption d’une décision par l’autorité de contrôle concernée avant d’entamer sa propre appréciation. En l’absence d’objection de leur part ou de réponse dans un délai raisonnable, l’autorité de la concurrence peut poursuivre sa propre enquête.

En deuxième lieu, s’agissant du traitement de catégories particulières de données à caractère personnel{6}, la Cour estime que, dans le cas où un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs de ces catégories et, le cas échéant, y insère des données en s’inscrivant ou en effectuant des commandes en ligne, le traitement de données à caractère personnel par l’opérateur de ce réseau social en ligne{7} doit être considéré comme un « traitement portant sur des catégories particulières de données à caractère personnel », au sens de l’article 9, paragraphe 1, du RGPD, lorsqu’il permet de révéler des informations relevant d’une de ces catégories particulières, que ces informations concernent un utilisateur de ce réseau ou toute autre personne physique. Un tel traitement de données est en principe interdit, sous réserve de certaines dérogations{8}.

À ce dernier égard, la Cour précise que, lorsqu’un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs desdites catégories particulières de données, il ne rend pas manifestement publiques{9} les données relatives à cette consultation, collectées par l’opérateur de ce réseau social en ligne à travers des cookies ou des technologies d’enregistrement similaires. Par ailleurs, lorsqu’il insère des données dans de tels sites Internet ou dans de telles applications ou lorsqu’il active des boutons de sélection intégrés à ces sites et à ces applications, tels que les boutons « j’aime » ou « partager », ou les boutons permettant à l’utilisateur de s’identifier sur ces sites ou applications en utilisant les identifiants de connexion liés à son compte d’utilisateur du réseau social, son numéro de téléphone ou son adresse électronique, un tel utilisateur ne rend manifestement publiques les données ainsi insérées ou résultant de l’activation de ces boutons que dans le cas où il a explicitement exprimé son choix au préalable, le cas échéant sur la base d’un paramétrage individuel effectué en toute connaissance de cause, de rendre les données le concernant publiquement accessibles à un nombre illimité de personnes.

En troisième lieu, en ce qui concerne plus généralement les conditions de licéité d’un traitement de données à caractère personnel, la Cour rappelle que, en vertu du RGPD, le traitement de données est licite si, et dans la mesure où, la personne concernée y a consenti pour une ou plusieurs finalités spécifiques{10}. En l’absence d’un tel consentement, ou lorsque ce consentement n’a pas été donné de manière libre, spécifique, éclairée et univoque, un tel traitement est néanmoins justifié lorsqu’il répond à l’une des exigences de nécessité{11}, qui doivent être interprétées strictement. Or, le traitement de données à caractère personnel de ses utilisateurs effectué par un opérateur d’un réseau social en ligne ne peut être considéré comme étant nécessaire à l’exécution du contrat auquel ces utilisateurs sont parties qu’à la condition que ce traitement soit objectivement indispensable pour réaliser une finalité faisant partie intégrante de la prestation contractuelle destinée auxdits utilisateurs, de telle sorte que l’objet principal du contrat ne pourrait être atteint en l’absence de ce traitement.

En outre, selon la Cour, le traitement de données en cause ne peut être considéré comme étant nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers qu’à la condition que ledit opérateur ait indiqué aux utilisateurs auprès desquels les données ont été collectées un intérêt légitime poursuivi par leur traitement, que ce traitement soit opéré dans les limites du strict nécessaire pour la réalisation de cet intérêt légitime et qu’il ressorte d’une pondération des intérêts opposés, au regard de l’ensemble des circonstances pertinentes, que les intérêts ou les libertés et les droits fondamentaux de ces utilisateurs ne prévalent pas sur ledit intérêt légitime du responsable du traitement ou d’un tiers. Or, la Cour considère notamment que, en l’absence d’un consentement de leur part, les intérêts et les droits fondamentaux desdits utilisateurs prévalent sur l’intérêt de l’opérateur d’un réseau social en ligne à la personnalisation de la publicité par laquelle il finance son activité.

Enfin, la Cour précise que le traitement de données en cause est justifié lorsqu’il est effectivement nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis, en vertu d’une disposition du droit de l’Union ou du droit de l’État membre concerné, que cette base juridique répond à un objectif d’intérêt public et est proportionnée à l’objectif légitime poursuivi et que ce traitement est opérée dans les limites du strict nécessaire.

En quatrième et dernier lieu, s’agissant de la validité du consentement des utilisateurs concernés au traitement de leurs données en vertu du RGPD, la Cour considère que la circonstance que l’opérateur d’un réseau social en ligne occupe une position dominante sur le marché des réseaux sociaux en ligne ne fait pas obstacle en tant que telle à ce que les utilisateurs d’un tel réseau puissent valablement consentir au traitement de leurs données à caractère personnel, effectué par cet opérateur. Toutefois, vu qu’une telle position est susceptible d’affecter la liberté de choix de ces utilisateurs et de créer un déséquilibre manifeste entre ceux-ci et ledit opérateur, elle constitue un élément important pour déterminer si le consentement a effectivement été donné valablement et, notamment, librement, ce qu’il incombe à ce même opérateur de prouver{12}.

En particulier, les utilisateurs du réseau social en question doivent disposer de la liberté de refuser individuellement, dans le cadre du processus contractuel, de donner leur consentement à des opérations particulières de traitement de données non nécessaires à l’exécution du contrat sans qu’ils soient pour autant tenus de renoncer intégralement à l’utilisation de ce réseau social en ligne, ce qui implique que lesdits utilisateurs se voient proposer, le cas échéant contre une rémunération appropriée, une alternative équivalente non accompagnée de telles opérations de traitement de données. De plus, un consentement distinct doit pouvoir être donné pour le traitement des données off Facebook.

{1} Le 31 juillet 2019, Meta Platforms a introduit de nouvelles conditions générales indiquant expressément que l’utilisateur, au lieu de payer pour l’utilisation des produits Facebook, déclare consentir aux annonces publicitaires.

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Au sens des articles 51 à 59 du RGPD.

{4} Consacrée à l’article 4, paragraphe 3, TUE.

{5} Au sens de l’article 102 TFUE.

{6} Visées à l’article 9, paragraphe 1, du RGPD. Cette disposition prévoit que « [l]e traitement des données à caractère personnel qui révèle l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, ainsi que le traitement des données génétiques, des données biométriques aux fins d’identifier une personne physique de manière unique, des données concernant la santé ou des données concernant la vie sexuelle ou l’orientation sexuelle d’une personne physique sont interdits. »

{7} Ce traitement consiste en la collecte, au moyen d’interfaces intégrées, de cookies ou de technologies d’enregistrement similaires, des données issues de la consultation de ces sites et de ces applications ainsi que des données insérées par l’utilisateur, en la mise en relation de l’ensemble de ces données avec le compte du réseau social de celui-ci et en l’utilisation desdites données par cet opérateur.

{8} Prévues à l’article 9, paragraphe 2, du RGPD. Cette disposition énonce : « [l]e paragraphe 1 ne s’applique pas si l’une des conditions suivantes est remplie :

a) la personne concernée a donné son consentement explicite au traitement de ces données à caractère personnel pour une ou plusieurs finalités spécifiques, sauf lorsque le droit de l’Union ou le droit de l’État membre prévoit que l’interdiction visée au paragraphe 1 ne peut pas être levée par la personne concernée ; […]

e) le traitement porte sur des données à caractère personnel qui sont manifestement rendues publiques par la personne concernée ;

f) le traitement est nécessaire à la constatation, à l’exercice ou à la défense d’un droit en justice ou chaque fois que des juridictions agissent dans le cadre de leur fonction juridictionnelle ;

[…] ».

{9} Au sens de l’article 9, paragraphe 2, sous e), du RGPD.

{10} Aux termes de l’article 6, paragraphe 1, premier alinéa, sous a), du RGPD.

{11} Mentionnées à l’article 6, paragraphe 1, premier alinéa, sous b) à f), du RGPD. En vertu de ces dispositions, le traitement n’est licite que si, et dans la mesure où, il est, entre autres, nécessaire à l’exécution d’un contrat auquel la personne concernée est partie [article 6, paragraphe 1, premier alinéa, sous b), du RGPD], au respect d’une obligation légale à laquelle le responsable du traitement et soumis [article 6, paragraphe 1, premier alinéa, sous c), du RGPD] ou aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers [article 6, paragraphe 1, premier alinéa, sous f), du RGPD].

{12} En vertu de l’article 7, paragraphe 1, du RGPD.

Arrêt du 4 juillet 2023, Meta Platforms e.a. (Conditions générales d’utilisation d’un réseau social) (C-252/21) (cf. points 84, 85, disp. 3)

184. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire à l'exécution d'un contrat liant la personne concernée - Notion - Collecte, effectuée par un opérateur d'un réseau social en ligne, de données des utilisateurs d'un tel réseau issues d'autres services du groupe d'appartenance de cet opérateur ou de données issues de la consultation par ces utilisateurs de sites Internet ou d'applications tiers - Mise en relation de ces données avec le compte du réseau social desdits utilisateurs et utilisation desdites données - Inclusion - Condition

La société Meta Platforms est propriétaire du réseau social en ligne « Facebook », qui est gratuit pour les utilisateurs privés. Le modèle économique de ce réseau social se fonde sur le financement par la publicité en ligne, qui est faite sur mesure pour ses utilisateurs individuels. Une telle publicité est techniquement rendue possible par l’établissement automatisé de profils détaillés des utilisateurs du réseau et des services en ligne proposés au niveau du groupe Meta. Ainsi, afin de pouvoir utiliser ledit réseau social, les utilisateurs doivent, au moment de leur inscription, accepter les conditions générales établies par Meta Platforms, qui renvoient aux politiques d’utilisation des données et des cookies fixées par cette société. En vertu de ces dernières, outre les données que ces utilisateurs fournissent directement lors de leur inscription, Meta Platforms collecte également des données relatives aux activités desdits utilisateurs à l’intérieur et à l’extérieur du réseau social et les met en relation avec les comptes Facebook des utilisateurs concernés. Quant à ces dernières données, également désignées comme des « données off Facebook », il s’agit, d’une part, des données concernant la consultation de pages Internet et d’applications tierces et, d’autre part, des données relatives à l’utilisation d’autres services en ligne appartenant au groupe Meta (dont Instagram et WhatsApp). L’aperçu global des données ainsi collectées permet de tirer des conclusions détaillées sur les préférences et les intérêts de ces mêmes utilisateurs.

Par décision du 6 février 2019, le Bundeskartellamt (autorité fédérale de la concurrence, Allemagne) a interdit à Meta Platforms, d’une part, de subordonner, dans les conditions générales alors en vigueur{1}, l’utilisation du réseau social Facebook par des utilisateurs privés résidant en Allemagne au traitement de leurs données off Facebook et, d’autre part, de procéder, sans leur consentement, au traitement de ces données. En outre, l’autorité fédérale de la concurrence lui a imposé d’adapter ces conditions générales, de sorte qu’il en ressorte clairement que lesdites données ne seront pas collectées, mises en relation avec les comptes d’utilisateurs Facebook et utilisées sans le consentement des utilisateurs concernés. Enfin, cette autorité a souligné qu’un tel consentement n’était pas valide lorsqu’il constituait une condition pour l’utilisation du réseau social. Elle a motivé sa décision par le fait que le traitement des données en cause, qui ne serait pas conforme au RGPD{2}, constituerait une exploitation abusive de la position dominante de Meta Platforms sur le marché des réseaux sociaux en ligne.

Meta Platforms a introduit un recours contre cette décision devant l’Oberlandesgericht Düsseldorf (tribunal régional supérieur de Düsseldorf, Allemagne). Nourrissant des doutes, d’une part, quant à la possibilité pour des autorités de la concurrence de contrôler la conformité d’un traitement de données à caractère personnel avec les exigences formulées dans le RGPD et, d’autre part, sur l’interprétation et l’application de certaines dispositions de ce règlement, le tribunal régional supérieur de Düsseldorf a saisi la Cour à titre préjudiciel.

Par son arrêt, la Cour, réunie en grande chambre, se prononce sur la compétence d’une autorité de la concurrence nationale pour constater la non-conformité d’un traitement de données à caractère personnel avec le RGPD, ainsi que sur son articulation avec les compétences des autorités nationales chargées du contrôle de la protection des données{3}. Par ailleurs, elle apporte des précisions sur la possibilité du traitement, par un opérateur d’un réseau social, de données à caractère personnel « sensibles » de ses utilisateurs, sur les conditions de licéité du traitement des données effectué par un tel opérateur ainsi que sur la validité du consentement, donné aux fins d’un tel traitement par ces utilisateurs, à une entreprise en position dominante sur le marché national des réseaux sociaux en ligne.

Appréciation de la Cour

En premier lieu, s’agissant de la compétence d’une autorité de la concurrence pour constater la non-conformité avec le RGPD d’un traitement de données à caractère personnel, la Cour considère que, sous réserve du respect de son obligation de coopération loyale{4} avec les autorités de contrôle de la protection des données, une telle autorité peut constater, dans le cadre de l’examen d’un abus de position dominante de la part d’une entreprise{5}, que les conditions générales d’utilisation fixées par cette entreprise en matière de traitement des données à caractère personnel et leur mise en œuvre ne sont pas conformes à ce règlement, lorsque ce constat est nécessaire pour établir l’existence d’un tel abus. Cependant, lorsqu’une autorité de la concurrence relève une violation du RGPD dans le cadre du constat d’un abus de position dominante, elle ne se substitue pas aux autorités de contrôle.

Ainsi, compte tenu du principe de coopération loyale, lorsque les autorités de la concurrence sont amenées, dans l’exercice de leurs compétences, à examiner la conformité avec les dispositions du RGPD d’un comportement d’une entreprise, elles doivent se concerter et coopérer loyalement avec les autorités de contrôle nationales concernées ou avec l’autorité de contrôle chef de file. L’ensemble de ces autorités sont alors tenues de respecter leurs pouvoirs et compétences respectifs, de manière à ce que les obligations découlant du RGPD ainsi que les objectifs de ce règlement soient respectés et que leur effet utile soit préservé. Il s’ensuit que, lorsque, dans le cadre de l’examen visant à constater un abus de position dominante de la part d’une entreprise, une autorité de la concurrence considère qu’il est nécessaire d’examiner la conformité d’un comportement de cette entreprise à l’égard des dispositions du RGPD, ladite autorité doit vérifier si ce comportement ou un comportement similaire a déjà fait l’objet d’une décision par l’autorité de contrôle nationale compétente ou par l’autorité de contrôle chef de file ou bien encore par la Cour. Si tel est le cas, l’autorité de la concurrence ne peut s’en écarter, tout en restant libre d’en tirer ses propres conclusions sous l’angle de l’application du droit de la concurrence.

Lorsqu’elle nourrit des doutes sur la portée de l’appréciation effectuée par l’autorité de contrôle nationale compétente ou l’autorité de contrôle chef de file, lorsque le comportement en cause ou un comportement similaire fait, en même temps, l’objet d’un examen de la part de ces autorités, ou encore lorsque, en l’absence d’enquête desdites autorités, elle considère qu’un comportement d’une entreprise n’est pas conforme aux dispositions du RGPD, l’autorité de la concurrence doit consulter ces autorités et solliciter leur coopération, afin de lever ses doutes ou de déterminer s’il y a lieu d’attendre l’adoption d’une décision par l’autorité de contrôle concernée avant d’entamer sa propre appréciation. En l’absence d’objection de leur part ou de réponse dans un délai raisonnable, l’autorité de la concurrence peut poursuivre sa propre enquête.

En deuxième lieu, s’agissant du traitement de catégories particulières de données à caractère personnel{6}, la Cour estime que, dans le cas où un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs de ces catégories et, le cas échéant, y insère des données en s’inscrivant ou en effectuant des commandes en ligne, le traitement de données à caractère personnel par l’opérateur de ce réseau social en ligne{7} doit être considéré comme un « traitement portant sur des catégories particulières de données à caractère personnel », au sens de l’article 9, paragraphe 1, du RGPD, lorsqu’il permet de révéler des informations relevant d’une de ces catégories particulières, que ces informations concernent un utilisateur de ce réseau ou toute autre personne physique. Un tel traitement de données est en principe interdit, sous réserve de certaines dérogations{8}.

À ce dernier égard, la Cour précise que, lorsqu’un utilisateur d’un réseau social en ligne consulte des sites Internet ou des applications en rapport avec une ou plusieurs desdites catégories particulières de données, il ne rend pas manifestement publiques{9} les données relatives à cette consultation, collectées par l’opérateur de ce réseau social en ligne à travers des cookies ou des technologies d’enregistrement similaires. Par ailleurs, lorsqu’il insère des données dans de tels sites Internet ou dans de telles applications ou lorsqu’il active des boutons de sélection intégrés à ces sites et à ces applications, tels que les boutons « j’aime » ou « partager », ou les boutons permettant à l’utilisateur de s’identifier sur ces sites ou applications en utilisant les identifiants de connexion liés à son compte d’utilisateur du réseau social, son numéro de téléphone ou son adresse électronique, un tel utilisateur ne rend manifestement publiques les données ainsi insérées ou résultant de l’activation de ces boutons que dans le cas où il a explicitement exprimé son choix au préalable, le cas échéant sur la base d’un paramétrage individuel effectué en toute connaissance de cause, de rendre les données le concernant publiquement accessibles à un nombre illimité de personnes.

En troisième lieu, en ce qui concerne plus généralement les conditions de licéité d’un traitement de données à caractère personnel, la Cour rappelle que, en vertu du RGPD, le traitement de données est licite si, et dans la mesure où, la personne concernée y a consenti pour une ou plusieurs finalités spécifiques{10}. En l’absence d’un tel consentement, ou lorsque ce consentement n’a pas été donné de manière libre, spécifique, éclairée et univoque, un tel traitement est néanmoins justifié lorsqu’il répond à l’une des exigences de nécessité{11}, qui doivent être interprétées strictement. Or, le traitement de données à caractère personnel de ses utilisateurs effectué par un opérateur d’un réseau social en ligne ne peut être considéré comme étant nécessaire à l’exécution du contrat auquel ces utilisateurs sont parties qu’à la condition que ce traitement soit objectivement indispensable pour réaliser une finalité faisant partie intégrante de la prestation contractuelle destinée auxdits utilisateurs, de telle sorte que l’objet principal du contrat ne pourrait être atteint en l’absence de ce traitement.

En outre, selon la Cour, le traitement de données en cause ne peut être considéré comme étant nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers qu’à la condition que ledit opérateur ait indiqué aux utilisateurs auprès desquels les données ont été collectées un intérêt légitime poursuivi par leur traitement, que ce traitement soit opéré dans les limites du strict nécessaire pour la réalisation de cet intérêt légitime et qu’il ressorte d’une pondération des intérêts opposés, au regard de l’ensemble des circonstances pertinentes, que les intérêts ou les libertés et les droits fondamentaux de ces utilisateurs ne prévalent pas sur ledit intérêt légitime du responsable du traitement ou d’un tiers. Or, la Cour considère notamment que, en l’absence d’un consentement de leur part, les intérêts et les droits fondamentaux desdits utilisateurs prévalent sur l’intérêt de l’opérateur d’un réseau social en ligne à la personnalisation de la publicité par laquelle il finance son activité.

Enfin, la Cour précise que le traitement de données en cause est justifié lorsqu’il est effectivement nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis, en vertu d’une disposition du droit de l’Union ou du droit de l’État membre concerné, que cette base juridique répond à un objectif d’intérêt public et est proportionnée à l’objectif légitime poursuivi et que ce traitement est opérée dans les limites du strict nécessaire.

En quatrième et dernier lieu, s’agissant de la validité du consentement des utilisateurs concernés au traitement de leurs données en vertu du RGPD, la Cour considère que la circonstance que l’opérateur d’un réseau social en ligne occupe une position dominante sur le marché des réseaux sociaux en ligne ne fait pas obstacle en tant que telle à ce que les utilisateurs d’un tel réseau puissent valablement consentir au traitement de leurs données à caractère personnel, effectué par cet opérateur. Toutefois, vu qu’une telle position est susceptible d’affecter la liberté de choix de ces utilisateurs et de créer un déséquilibre manifeste entre ceux-ci et ledit opérateur, elle constitue un élément important pour déterminer si le consentement a effectivement été donné valablement et, notamment, librement, ce qu’il incombe à ce même opérateur de prouver{12}.

En particulier, les utilisateurs du réseau social en question doivent disposer de la liberté de refuser individuellement, dans le cadre du processus contractuel, de donner leur consentement à des opérations particulières de traitement de données non nécessaires à l’exécution du contrat sans qu’ils soient pour autant tenus de renoncer intégralement à l’utilisation de ce réseau social en ligne, ce qui implique que lesdits utilisateurs se voient proposer, le cas échéant contre une rémunération appropriée, une alternative équivalente non accompagnée de telles opérations de traitement de données. De plus, un consentement distinct doit pouvoir être donné pour le traitement des données off Facebook.

{1} Le 31 juillet 2019, Meta Platforms a introduit de nouvelles conditions générales indiquant expressément que l’utilisateur, au lieu de payer pour l’utilisation des produits Facebook, déclare consentir aux annonces publicitaires.

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Au sens des articles 51 à 59 du RGPD.

{4} Consacrée à l’article 4, paragraphe 3, TUE.

{5} Au sens de l’article 102 TFUE.

{6} Visées à l’article 9, paragraphe 1, du RGPD. Cette disposition prévoit que « [l]e traitement des données à caractère personnel qui révèle l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, ainsi que le traitement des données génétiques, des données biométriques aux fins d’identifier une personne physique de manière unique, des données concernant la santé ou des données concernant la vie sexuelle ou l’orientation sexuelle d’une personne physique sont interdits. »

{7} Ce traitement consiste en la collecte, au moyen d’interfaces intégrées, de cookies ou de technologies d’enregistrement similaires, des données issues de la consultation de ces sites et de ces applications ainsi que des données insérées par l’utilisateur, en la mise en relation de l’ensemble de ces données avec le compte du réseau social de celui-ci et en l’utilisation desdites données par cet opérateur.

{8} Prévues à l’article 9, paragraphe 2, du RGPD. Cette disposition énonce : « [l]e paragraphe 1 ne s’applique pas si l’une des conditions suivantes est remplie :

a) la personne concernée a donné son consentement explicite au traitement de ces données à caractère personnel pour une ou plusieurs finalités spécifiques, sauf lorsque le droit de l’Union ou le droit de l’État membre prévoit que l’interdiction visée au paragraphe 1 ne peut pas être levée par la personne concernée ; […]

e) le traitement porte sur des données à caractère personnel qui sont manifestement rendues publiques par la personne concernée ;

f) le traitement est nécessaire à la constatation, à l’exercice ou à la défense d’un droit en justice ou chaque fois que des juridictions agissent dans le cadre de leur fonction juridictionnelle ;

[…] ».

{9} Au sens de l’article 9, paragraphe 2, sous e), du RGPD.

{10} Aux termes de l’article 6, paragraphe 1, premier alinéa, sous a), du RGPD.

{11} Mentionnées à l’article 6, paragraphe 1, premier alinéa, sous b) à f), du RGPD. En vertu de ces dispositions, le traitement n’est licite que si, et dans la mesure où, il est, entre autres, nécessaire à l’exécution d’un contrat auquel la personne concernée est partie [article 6, paragraphe 1, premier alinéa, sous b), du RGPD], au respect d’une obligation légale à laquelle le responsable du traitement et soumis [article 6, paragraphe 1, premier alinéa, sous c), du RGPD] ou aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers [article 6, paragraphe 1, premier alinéa, sous f), du RGPD].

{12} En vertu de l’article 7, paragraphe 1, du RGPD.

Arrêt du 4 juillet 2023, Meta Platforms e.a. (Conditions générales d’utilisation d’un réseau social) (C-252/21) (cf. points 91-93, 97-104, 125, disp. 4)

185. Recours en annulation - Personnes physiques ou morales - Actes les concernant directement et individuellement - Dispositions relatives au traitement des données à caractère personnel par Europol - Décision prise par le Contrôleur européen de la protection des données (CEPD) à l'encontre d'Europol - Absence d'impact desdites dispositions sur ladite décision et sur les compétences du CEPD - Absence d'affectation directe - Irrecevabilité

Le 3 janvier 2022, à la suite d’une enquête d’initiative, le Contrôleur européen de la protection des données (CEPD) a adopté une décision à l’encontre de l’Agence de l’Union européenne pour la coopération des services répressifs (Europol){1}. Par cette décision, le CEPD a enjoint à Europol, en substance, de procéder, pour chaque contribution reçue à partir du 4 janvier 2022, à la catégorisation des personnes concernées dans un délai de six mois à compter de la date de réception de la contribution et dans un délai de douze mois pour les ensembles de données existant à la date de ladite décision, délais au-delà desquels Europol était tenue d’effacer ces données.

Le 8 juin 2022, le Parlement européen et le Conseil ont adopté le règlement Europol modifié{2}. Ce dernier prévoyait, en substance, en vertu de deux dispositions transitoires{3}, les conditions dans lesquelles Europol procède, dans un délai déterminé, à la catégorisation des ensembles de données en sa possession au moment de l’entrée en vigueur du règlement Europol modifié et précise les conditions et les procédures dans lesquelles le traitement de données à caractère personnel ne portant pas sur des catégories de personnes concernées énumérées à l’annexe II du règlement Europol modifié et qui ont été transférées à Europol avant le 28 juin 2022 est autorisé à l’appui d’une enquête pénale en cours.

Le CEPD estimait que les dispositions attaquées violaient son indépendance et ses pouvoirs en qualité d’autorité de contrôle, dans la mesure où, selon lui, celles-ci légalisaient rétroactivement les pratiques de conservation des données litigieuses d’Europol et annulaient de facto la décision du 3 janvier 2022. Ainsi, en vertu de l’article 263 TFUE, il demandait, devant le Tribunal, leur annulation. Il alléguait que sa qualité pour agir se justifiait par la nécessité de pouvoir disposer d’un recours juridictionnel afin de défendre ses prérogatives institutionnelles et, en particulier, son indépendance en tant qu’autorité de contrôle.

En l’espèce, le Tribunal est saisi, pour la première fois, d’un recours en annulation introduit par le CEPD contre un acte législatif du Conseil et du Parlement, ce qui soulève notamment la question de la compétence du Tribunal pour connaître dudit recours, la question de l’application de l’arrêt Parlement/Conseil (C-70/88){4}, par analogie au cas d’espèce, et celle de l’affectation directe du CEPD, assimilé à une personne morale, au titre de l’article 263, quatrième alinéa, TFUE.

Appréciation du Tribunal

En premier lieu, le Tribunal examine sa compétence pour connaître du recours introduit par le CEPD et observe, tout d’abord, que celui-ci ne figure ni parmi les parties requérantes mentionnées à l’article 263, deuxième et troisième alinéas, TFUE{5}, ni dans la liste des institutions de l’article 13, paragraphe 1, TUE{6}. Ensuite, il relève que si l’article 263, premier alinéa, TFUE vise expressément les organes et organismes de l’Union dans la liste des auteurs des actes dont la légalité peut être remise en cause dans le cadre d’un recours en annulation, il n’en est pas de même en ce qui concerne l’article 263, deuxième et troisième alinéas, TFUE. Ainsi, il précise que si le statut du CEPD, en tant qu’autorité indépendante de contrôle, est consacré tant par le traité FUE que par la Charte{7}, il a été institué en tant qu’organe de l’Union non pas par un acte de droit primaire, mais par un acte de droit dérivé{8}. Partant, si le CEPD est un organe de l’Union ayant un statut particulier, il n’est pas une institution de l’Union et, en tout état de cause, ne peut pas être considéré comme figurant parmi les parties requérantes visées à l’article 263, deuxième et troisième alinéas, TFUE. Enfin, le Tribunal conclut qu’il est compétent pour statuer sur le recours dans la mesure où sont réservés à la Cour les recours visés à l’article 263 TFUE, formés notamment par une institution de l’Union contre un acte législatif{9} et où le CEPD n’est ni une institution ni une partie requérante visée à l’article 263, deuxième et troisième alinéas, TFUE.

En deuxième lieu, le Tribunal apprécie si le CEPD a qualité pour agir en vertu de la jurisprudence issue de l’arrêt Parlement/Conseil (C-70/88). Il note que, dans cet arrêt, invoqué par le CEPD au soutien de sa qualité pour agir particulière visant à la sauvegarde de ses prérogatives institutionnelles, la Cour a constaté que le Parlement n’avait aucune possibilité de contester, devant les juges de l’Union, les actes adoptés par les autres institutions susceptibles de porter atteinte à ses propres prérogatives et elle a choisi de combler cette lacune en recourant au principe général de l’équilibre institutionnel. En revanche, le CEPD peut introduire un recours en annulation sur le fondement de l’article 263, quatrième alinéa, TFUE dès lors qu’il est un organe créé par un acte de droit dérivé de l’Union qui peut être assimilé à une personne morale. Par ailleurs, le Tribunal précise que si le CEPD a un statut particulier, reconnu tant par le traité FUE que par la Charte, et que la création d’autorités de contrôle indépendantes est un élément essentiel de la protection des individus concernant la protection des données personnelles, l’indépendance dans laquelle le CEPD doit exercer ses fonctions en pratique n’a pas vocation à limiter les pouvoirs du législateur de l’Union{10}. Par conséquent, le CEPD est tenu d’exercer ses missions et pouvoirs en toute indépendance et c’est dans le cadre des actes législatifs adoptés conjointement par le Parlement et le Conseil et conformément à ceux-ci qu’il contrôle le respect des règles relatives à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les institutions, organes et organismes de l’Union. Le Tribunal conclut que l’arrêt Parlement/Conseil (C-70/88) ne saurait être appliqué par analogie à la situation du CEPD, qui ne saurait se voir reconnaître qualité pour agir en vertu de cet arrêt et qui doit être considéré comme une partie requérante devant remplir les conditions de receva

bilité prévues à l’article 263, quatrième alinéa, TFUE.

En troisième lieu, dans le cadre de l’examen de la qualité pour agir du CEPD au titre de l’article 263, quatrième alinéa, TFUE, le Tribunal analyse, à titre liminaire, si celui-ci peut, en tant qu’organe de l’Union, être assimilé à une personne morale au sens de cet article. Il relève que, en application d’une interprétation de cette disposition à la lumière des principes de contrôle juridictionnel effectif et de l’État de droit, un organe de l’Union, tel que le CEPD, a, en tant que « personne morale », la qualité pour agir en annulation contre les dispositions attaquées, à condition qu’il soit directement et individuellement concerné par celles-ci au sens de ladite disposition. En effet, une telle personne morale est tout autant susceptible qu’une autre personne ou entité d’être affectée négativement dans ses droits ou intérêts par un acte de l’Union et doit ainsi être en mesure, dans le respect de ces conditions, de poursuivre l’annulation d’un tel acte.

S’agissant de la condition selon laquelle une personne morale doit être directement concernée, le Tribunal rappelle que deux critères doivent être cumulativement satisfaits au titre de celle-ci. En ce qui concerne, premièrement, le critère relatif aux effets des dispositions attaquées sur la situation juridique du CEPD, le Tribunal souligne que le CEPD est chargé du contrôle de l’application par les institutions, les organes ou organismes de l’Union des règles pertinentes relatives à la protection des données à caractère personnel{11}. En l’occurrence, les dispositions attaquées modifient le règlement Europol initial et n’ont pas d’incidence sur la nature ou sur la portée des missions confiées au CEPD par la législation de l’Union. Ainsi, s’il est vrai que le régime juridique que le CEPD est chargé de contrôler a été modifié, ses propres compétences ne l’ont pas été, car la manière dont il peut légalement exercer ces dernières n’a pas été modifiée en tant que telle. Partant, le CEPD n’est pas directement concerné par les dispositions attaquées, dans la mesure où ses droits, obligations ou compétences n’ont pas été affectés par ces dispositions. En outre, s’agissant des effets des dispositions attaquées sur la décision du 3 janvier 2022, le Tribunal précise qu’il s’agit d’une décision administrative qui ne saurait avoir d’incidence sur des actes législatifs, tels que le règlement Europol modifié, ni en affecter le contenu.

Deuxièmement, s’agissant du critère relatif à la marge d’appréciation des destinataires chargés de la mise en œuvre des dispositions attaquées, le Tribunal relève que ces dernières laissent une certaine marge d’appréciation à Europol. Elles n’ont donc pas un caractère purement automatique et découlant de la seule réglementation de l’Union envers le CEPD, sans application d’autres règles intermédiaires.

En conséquence, étant donné que les dispositions attaquées n’affectent pas directement la situation juridique du CEPD et que les conditions de l’affectation directe et de l’affectation individuelle par l’acte dont l’annulation est demandée sont cumulatives, le Tribunal conclut à l’irrecevabilité du recours.

{1} Au titre de l’article 43, paragraphe 3, sous e), du règlement (UE) 2016/794 du Parlement européen et du Conseil, du 11 mai 2016, relatif à l’Agence de l’Union européenne pour la coopération des services répressifs (Europol) et remplaçant et abrogeant les décisions du Conseil 2009/371/JAI, 2009/934/JAI, 2009/935/JAI, 2009/936/JAI et 2009/968/JAI (JO 2016, L 135, p. 53, ci-après le « règlement Europol initial »).

{2} Règlement (UE) 2022/991 du Parlement européen et du Conseil, du 8 juin 2022, en ce qui concerne la coopération d’Europol avec les parties privées, le traitement de données à caractère personnel par Europol à l’appui d’enquêtes pénales et le rôle d’Europol en matière de recherche et d’innovation (JO 2022, L 169, p. 1, ci-après le « règlement Europol modifié »), qui modifie le règlement Europol initial.

{3} Articles 74 bis et 74 ter du règlement Europol modifié (ci-après « les dispositions attaquées »).

{4} Arrêt du 22 mai 1990, Parlement/Conseil (C-70/88, EU:C:1990:217).

{5} En vertu de cette disposition, la Cour peut être saisie d’un recours formé, d’une part, par un État membre, par le Parlement, par le Conseil ou par la Commission et, d’autre part, par la Cour des comptes, par la Banque centrale européenne (BCE) et par le Comité des régions.

{6} Les sept institutions mentionnées par cette disposition sont le Parlement, le Conseil européen, le Conseil, la Commission, la Cour de justice de l’Union européenne, la Banque centrale européenne et la Cour des comptes.

{7} En vertu de l’article 16, paragraphe 2, TFUE et de l’article 8, paragraphe 3, de la Charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »), le respect des règles relatives à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les institutions, organes et organismes de l’Union est soumis au contrôle d’autorités indépendantes.

{8} Article 41, paragraphe 1, du règlement (CE) nº 45/2001 du Parlement européen et du Conseil, du 18 décembre 2000, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les institutions et organes communautaires et à la libre circulation de ces données (JO 2001, L 8, p. 1).

{9} En vertu de l’article 51, sous b), du statut de la Cour de justice de l’Union européenne.

{10} Tels que prévus à l’article 14, paragraphe 1, et à l’article 16, paragraphe 1, TUE.

{11} En vertu de l’article 1er, paragraphe 3, du règlement (UE) 2018/1725 du Parlement européen et du Conseil, du 23 octobre 2018, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les institutions, organes et organismes de l’Union et à la libre circulation de ces données, et abrogeant le règlement (CE) nº 45/2001 et la décision nº 1247/2002/CE (JO 2018, L 295, p. 39), et de l’article 43, paragraphe 1, du règlement Europol initial.

Ordonnance du 6 septembre 2023, CEPD / Parlement et Conseil (T-578/22) (cf. points 66, 68-76, 78-82, 84, 85)

186. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Notion de traitement de données à caractère personnel - Vérification, au moyen d'une application, de la validité de certificats COVID-19 de vaccination, de test et de rétablissements délivrés en vertu du règlement 2021/953 - Inclusion - Respect des principes relatifs à la légitimation des traitements de données - Vérification incombant à la juridiction nationale

Voir texte de la décision.

Arrêt du 5 octobre 2023, Ministerstvo zdravotnictví (Application mobile Covid-19) (C-659/22) (cf. points 26-32)

187. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit d'accès de la personne concernée à ses données faisant l'objet d'un traitement - Droit d'obtenir gratuitement une première copie de ses données - Obligation du responsable du traitement de fournir une telle copie - Obligation de la personne concernée de motiver sa demande d'accès aux données découlant du préambule du règlement - Absence

DW a demandé à FT, son médecin-dentiste, de lui remettre, à titre gratuit, une première copie de son dossier médical. Il a formulé cette demande en vue d’engager la responsabilité de FT pour des erreurs prétendument commises par ce dernier lors de la prestation, à son égard, de soins dentaires.

Se fondant sur le droit allemand en vertu duquel le patient peut obtenir une copie de son dossier médical à condition de rembourser au praticien les frais en résultant{1}, FT a refusé de fournir une telle copie à DW, à la suite de quoi ce dernier a intenté un recours. Tant la juridiction de première instance que celle d’appel ont fait droit à la demande de DW tendant à se voir remettre, à titre gratuit, une première copie de son dossier médical.

Saisi d’un recours en Revision par FT, le Bundesgerichtshof (Cour fédérale de justice, Allemagne) a interrogé la Cour sur l’interprétation des dispositions du RGPD qui visent les modalités de l’exercice du droit d’accès de la personne concernée à ses données ainsi que les limitations de la portée de ce droit{2}.

Par son arrêt, la Cour conclut, tout d’abord, à l’obligation du responsable du traitement de fournir à la demande de la personne concernée, à titre gratuit, une première copie de ses données à caractère personnel à d’autres fins que celles visant à prendre connaissance du traitement de ces données et d’en vérifier la licéité, explicitement mentionnées dans le préambule du RGPD. Elle se prononce, ensuite, sur les contours de la faculté des États membres de restreindre, au nom des intérêts économiques du responsable du traitement, le droit d’obtenir une copie des données en imposant à la personne concernée le paiement des frais encourus par ce responsable à cet effet. Elle examine, enfin, la nécessité de fournir à la personne concernée, dans certains cas, une copie intégrale des données de son dossier médical.

Appréciation de la Cour

En premier lieu, quant à la question de savoir si la fourniture à titre gratuit à la personne concernée d’une première copie de ses données s’impose également au responsable du traitement en vue de la poursuite d’autres fins que celles visées explicitement dans le préambule du RGPD, la Cour rappelle que l’article 15, paragraphe 3, première phrase, de ce règlement confère à la personne concernée le droit d’obtenir une reproduction fidèle de ses données à caractère personnel, entendues dans une acception large, qui font l’objet d’opérations devant être qualifiées de « traitement effectué par le responsable de ce traitement »{3}. Il ressort, en outre, d’une lecture combinée des dispositions pertinentes du RGPD{4}, d’une part, que la personne concernée a le droit d’obtenir une première copie à titre gratuit de ses données à caractère personnel faisant l’objet d’un traitement et, d’autre part, que le responsable du traitement a la faculté, sous certaines conditions, de facturer des frais raisonnables tenant compte des coûts administratifs, ou de refuser de donner suite à une demande si cette dernière est manifestement infondée ou excessive.

Cependant, aucune de ces dispositions ne conditionne la fourniture, à titre gratuit, d’une première copie des données à caractère personnel à l’invocation, par la personne concernée, d’un motif visant à justifier sa demande. Dès lors, les motifs de demandes figurant explicitement dans le préambule du RGPD{5} ne sauraient restreindre la portée desdites dispositions. Ainsi, le droit d’accéder aux données relatives à la santé{6} ne saurait être limité, par un refus d’accès ou par le paiement d’une contrepartie, à l’un de ces motifs, ce qui vaut également pour le droit d’obtenir une première copie à titre gratuit.

En outre, le principe de la gratuité de la première copie des données ainsi que l’absence de nécessité d’invoquer un motif spécifique justifiant la demande d’accès contribuent nécessairement à faciliter l’exercice, par la personne concernée, des droits qui lui sont conférés par le RGPD. Par conséquent, étant donné l’importance que ce règlement attribue au droit d’accéder aux données à caractère personnel pour atteindre les objectifs poursuivis par celui-ci, l’exercice de ce droit ne saurait être soumis à des conditions qui n’ont pas été expressément prévues par le législateur de l’Union.

En deuxième lieu, la Cour juge qu’un État membre n’est pas en droit d’adopter une législation nationale qui, afin de protéger les intérêts économiques du responsable du traitement, met à la charge de la personne concernée les frais d’une première copie de ses données à caractère personnel.

Certes, en vertu du RGPD, le droit de la personne concernée d’obtenir une première copie à titre gratuit de ses données à caractère personnel n’est pas absolu et, sous certaines conditions, la protection des droits et des libertés d’autrui pourrait justifier une limitation de ce droit{7}. Toutefois, en l’espèce, pour autant que la législation nationale ait pour objectif de protéger les intérêts économiques des praticiens en prévenant les demandes de copie inutiles, de telles considérations ne sauraient relever de tels droits et libertés.

En effet, cette législation conduit à dissuader non seulement les demandes qui seraient inutiles, mais également les demandes visant l’obtention pour une raison légitime d’une première copie, à titre gratuit, des données à caractère personnel traitées. Par conséquent, elle méconnaît nécessairement le principe de la gratuité de la première copie et remet en cause, de ce fait, l’effet utile du droit d’accès de la personne concernée à ses données, prévu par le RGPD, ainsi que, par là même, la protection y garantie.

Par ailleurs, la Cour souligne que les intérêts économiques des responsables du traitement ont été pris en compte en vertu du RGPD qui définit les circonstances dans lesquelles le responsable du traitement est susceptible de demander le paiement des frais liés à la fourniture d’une copie des données à caractère personnel.

En troisième et dernier lieu, la Cour considère que, dans les relations médecin/patient, le droit d’obtenir une copie des données à caractère personnel implique une remise, à la personne concernée, d’une reproduction fidèle et intelligible de l’ensemble de ces données. Ce droit suppose celui d’obtenir la copie intégrale des documents figurant dans son dossier médical si cela est nécessaire pour permettre à cette personne de vérifier l’exactitude et l’exhaustivité de ses données ainsi que pour garantir leur intelligibilité.

À cet égard, elle relève que, en ce qui concerne les données à caractère personnel se rapportant à la santé, le RGPD spécifie que le droit d’accès des personnes concernées inclut « les données de leurs dossiers médicaux contenant des informations telles que des diagnostics, des résultats d’examens, des avis de médecins traitants et tout traitement ou intervention administrés »{8}. C’est en raison de la sensibilité de ces données que le législateur de l’Union a ainsi mis en avant l’importance que l’accès des personnes physiques à leurs données figurant dans leur dossier médical s’effectue de manière aussi complète et précise que possible, mais également intelligible.

Or, s’agissant de résultats d’examens, d’avis de médecins traitants et de traitements ou d’interventions administrés à un patient, qui comprennent, en règle générale, de nombreuses données techniques, voire des images, la fourniture d’un simple résumé ou d’une compilation de ces données par le médecin, afin de les présenter sous une forme synthétique, pourrait créer le risque que certaines données pertinentes soient omises ou reproduites de manière incorrecte ou, en tout état de cause, que la vérification de leur exactitude et de leur exhaustivité ainsi que leur compréhension par le patient en soient rendues plus difficiles.

{1} Article 630g, paragraphe 2, deuxième phrase, du Bürgerliches Gesetzbuch (code civil allemand).

{2} Plus concrètement, sur l’article 12, paragraphe 5, l’article 15, paragraphes 1 et 3, et l’article 23, paragraphe 1, sous i), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Arrêt du 4 mai 2023, Österreichische Datenschutzbehörde et CRIF (C-487/21, EU:C:2023:369, point 28).

{4} Article 12, paragraphe 5, et article 15, paragraphes 1 et 3, du RGPD.

{5} La première phrase du considérant 63 du RGPD prévoit qu'« [u]ne personne concernée devrait avoir le droit d’accéder aux données à caractère personnel qui ont été collectées à son sujet et d’exercer ce droit facilement et à des intervalles raisonnables, afin de prendre connaissance du traitement et d’en vérifier la licéité ».

{6} Garanti à l’article 15, paragraphe 1, du RGPD.

{7} En vertu de l’article 23, paragraphe 1, sous i), du RGPD.

{8} Considérant 63 du RGPD.

Arrêt du 26 octobre 2023, FT (Copies du dossier médical) (C-307/22) (cf. points 35-38, 43, 46, 50-52, disp. 1)



Ordonnance du 27 mai 2024, Addiko Bank (C-312/23) (cf. points 39, 40, 43, 48, 49, 51, 52, disp.2)

188. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Faculté pour les États membres d'adopter une législation limitant la portée de certains droits et obligations prévus par le règlement - Législation nationale adoptée antérieurement ou postérieurement à l'entrée en vigueur du règlement - Absence de pertinence

DW a demandé à FT, son médecin-dentiste, de lui remettre, à titre gratuit, une première copie de son dossier médical. Il a formulé cette demande en vue d’engager la responsabilité de FT pour des erreurs prétendument commises par ce dernier lors de la prestation, à son égard, de soins dentaires.

Se fondant sur le droit allemand en vertu duquel le patient peut obtenir une copie de son dossier médical à condition de rembourser au praticien les frais en résultant{1}, FT a refusé de fournir une telle copie à DW, à la suite de quoi ce dernier a intenté un recours. Tant la juridiction de première instance que celle d’appel ont fait droit à la demande de DW tendant à se voir remettre, à titre gratuit, une première copie de son dossier médical.

Saisi d’un recours en Revision par FT, le Bundesgerichtshof (Cour fédérale de justice, Allemagne) a interrogé la Cour sur l’interprétation des dispositions du RGPD qui visent les modalités de l’exercice du droit d’accès de la personne concernée à ses données ainsi que les limitations de la portée de ce droit{2}.

Par son arrêt, la Cour conclut, tout d’abord, à l’obligation du responsable du traitement de fournir à la demande de la personne concernée, à titre gratuit, une première copie de ses données à caractère personnel à d’autres fins que celles visant à prendre connaissance du traitement de ces données et d’en vérifier la licéité, explicitement mentionnées dans le préambule du RGPD. Elle se prononce, ensuite, sur les contours de la faculté des États membres de restreindre, au nom des intérêts économiques du responsable du traitement, le droit d’obtenir une copie des données en imposant à la personne concernée le paiement des frais encourus par ce responsable à cet effet. Elle examine, enfin, la nécessité de fournir à la personne concernée, dans certains cas, une copie intégrale des données de son dossier médical.

Appréciation de la Cour

En premier lieu, quant à la question de savoir si la fourniture à titre gratuit à la personne concernée d’une première copie de ses données s’impose également au responsable du traitement en vue de la poursuite d’autres fins que celles visées explicitement dans le préambule du RGPD, la Cour rappelle que l’article 15, paragraphe 3, première phrase, de ce règlement confère à la personne concernée le droit d’obtenir une reproduction fidèle de ses données à caractère personnel, entendues dans une acception large, qui font l’objet d’opérations devant être qualifiées de « traitement effectué par le responsable de ce traitement »{3}. Il ressort, en outre, d’une lecture combinée des dispositions pertinentes du RGPD{4}, d’une part, que la personne concernée a le droit d’obtenir une première copie à titre gratuit de ses données à caractère personnel faisant l’objet d’un traitement et, d’autre part, que le responsable du traitement a la faculté, sous certaines conditions, de facturer des frais raisonnables tenant compte des coûts administratifs, ou de refuser de donner suite à une demande si cette dernière est manifestement infondée ou excessive.

Cependant, aucune de ces dispositions ne conditionne la fourniture, à titre gratuit, d’une première copie des données à caractère personnel à l’invocation, par la personne concernée, d’un motif visant à justifier sa demande. Dès lors, les motifs de demandes figurant explicitement dans le préambule du RGPD{5} ne sauraient restreindre la portée desdites dispositions. Ainsi, le droit d’accéder aux données relatives à la santé{6} ne saurait être limité, par un refus d’accès ou par le paiement d’une contrepartie, à l’un de ces motifs, ce qui vaut également pour le droit d’obtenir une première copie à titre gratuit.

En outre, le principe de la gratuité de la première copie des données ainsi que l’absence de nécessité d’invoquer un motif spécifique justifiant la demande d’accès contribuent nécessairement à faciliter l’exercice, par la personne concernée, des droits qui lui sont conférés par le RGPD. Par conséquent, étant donné l’importance que ce règlement attribue au droit d’accéder aux données à caractère personnel pour atteindre les objectifs poursuivis par celui-ci, l’exercice de ce droit ne saurait être soumis à des conditions qui n’ont pas été expressément prévues par le législateur de l’Union.

En deuxième lieu, la Cour juge qu’un État membre n’est pas en droit d’adopter une législation nationale qui, afin de protéger les intérêts économiques du responsable du traitement, met à la charge de la personne concernée les frais d’une première copie de ses données à caractère personnel.

Certes, en vertu du RGPD, le droit de la personne concernée d’obtenir une première copie à titre gratuit de ses données à caractère personnel n’est pas absolu et, sous certaines conditions, la protection des droits et des libertés d’autrui pourrait justifier une limitation de ce droit{7}. Toutefois, en l’espèce, pour autant que la législation nationale ait pour objectif de protéger les intérêts économiques des praticiens en prévenant les demandes de copie inutiles, de telles considérations ne sauraient relever de tels droits et libertés.

En effet, cette législation conduit à dissuader non seulement les demandes qui seraient inutiles, mais également les demandes visant l’obtention pour une raison légitime d’une première copie, à titre gratuit, des données à caractère personnel traitées. Par conséquent, elle méconnaît nécessairement le principe de la gratuité de la première copie et remet en cause, de ce fait, l’effet utile du droit d’accès de la personne concernée à ses données, prévu par le RGPD, ainsi que, par là même, la protection y garantie.

Par ailleurs, la Cour souligne que les intérêts économiques des responsables du traitement ont été pris en compte en vertu du RGPD qui définit les circonstances dans lesquelles le responsable du traitement est susceptible de demander le paiement des frais liés à la fourniture d’une copie des données à caractère personnel.

En troisième et dernier lieu, la Cour considère que, dans les relations médecin/patient, le droit d’obtenir une copie des données à caractère personnel implique une remise, à la personne concernée, d’une reproduction fidèle et intelligible de l’ensemble de ces données. Ce droit suppose celui d’obtenir la copie intégrale des documents figurant dans son dossier médical si cela est nécessaire pour permettre à cette personne de vérifier l’exactitude et l’exhaustivité de ses données ainsi que pour garantir leur intelligibilité.

À cet égard, elle relève que, en ce qui concerne les données à caractère personnel se rapportant à la santé, le RGPD spécifie que le droit d’accès des personnes concernées inclut « les données de leurs dossiers médicaux contenant des informations telles que des diagnostics, des résultats d’examens, des avis de médecins traitants et tout traitement ou intervention administrés »{8}. C’est en raison de la sensibilité de ces données que le législateur de l’Union a ainsi mis en avant l’importance que l’accès des personnes physiques à leurs données figurant dans leur dossier médical s’effectue de manière aussi complète et précise que possible, mais également intelligible.

Or, s’agissant de résultats d’examens, d’avis de médecins traitants et de traitements ou d’interventions administrés à un patient, qui comprennent, en règle générale, de nombreuses données techniques, voire des images, la fourniture d’un simple résumé ou d’une compilation de ces données par le médecin, afin de les présenter sous une forme synthétique, pourrait créer le risque que certaines données pertinentes soient omises ou reproduites de manière incorrecte ou, en tout état de cause, que la vérification de leur exactitude et de leur exhaustivité ainsi que leur compréhension par le patient en soient rendues plus difficiles.

{1} Article 630g, paragraphe 2, deuxième phrase, du Bürgerliches Gesetzbuch (code civil allemand).

{2} Plus concrètement, sur l’article 12, paragraphe 5, l’article 15, paragraphes 1 et 3, et l’article 23, paragraphe 1, sous i), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Arrêt du 4 mai 2023, Österreichische Datenschutzbehörde et CRIF (C-487/21, EU:C:2023:369, point 28).

{4} Article 12, paragraphe 5, et article 15, paragraphes 1 et 3, du RGPD.

{5} La première phrase du considérant 63 du RGPD prévoit qu'« [u]ne personne concernée devrait avoir le droit d’accéder aux données à caractère personnel qui ont été collectées à son sujet et d’exercer ce droit facilement et à des intervalles raisonnables, afin de prendre connaissance du traitement et d’en vérifier la licéité ».

{6} Garanti à l’article 15, paragraphe 1, du RGPD.

{7} En vertu de l’article 23, paragraphe 1, sous i), du RGPD.

{8} Considérant 63 du RGPD.

Arrêt du 26 octobre 2023, FT (Copies du dossier médical) (C-307/22) (cf. points 54-56, 69, disp. 2)

189. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit d'accès de la personne concernée à ses données faisant l'objet d'un traitement - Droit d'obtenir gratuitement une première copie de ses données - Limitations - Conditions - Protection des droits et libertés d'autrui - Faculté pour un État membre d'adopter une législation nationale visant à protéger les intérêts économiques du responsable du traitement et mettant à la charge de la personne concernée les frais d'une première copie de ses données - Absence

DW a demandé à FT, son médecin-dentiste, de lui remettre, à titre gratuit, une première copie de son dossier médical. Il a formulé cette demande en vue d’engager la responsabilité de FT pour des erreurs prétendument commises par ce dernier lors de la prestation, à son égard, de soins dentaires.

Se fondant sur le droit allemand en vertu duquel le patient peut obtenir une copie de son dossier médical à condition de rembourser au praticien les frais en résultant{1}, FT a refusé de fournir une telle copie à DW, à la suite de quoi ce dernier a intenté un recours. Tant la juridiction de première instance que celle d’appel ont fait droit à la demande de DW tendant à se voir remettre, à titre gratuit, une première copie de son dossier médical.

Saisi d’un recours en Revision par FT, le Bundesgerichtshof (Cour fédérale de justice, Allemagne) a interrogé la Cour sur l’interprétation des dispositions du RGPD qui visent les modalités de l’exercice du droit d’accès de la personne concernée à ses données ainsi que les limitations de la portée de ce droit{2}.

Par son arrêt, la Cour conclut, tout d’abord, à l’obligation du responsable du traitement de fournir à la demande de la personne concernée, à titre gratuit, une première copie de ses données à caractère personnel à d’autres fins que celles visant à prendre connaissance du traitement de ces données et d’en vérifier la licéité, explicitement mentionnées dans le préambule du RGPD. Elle se prononce, ensuite, sur les contours de la faculté des États membres de restreindre, au nom des intérêts économiques du responsable du traitement, le droit d’obtenir une copie des données en imposant à la personne concernée le paiement des frais encourus par ce responsable à cet effet. Elle examine, enfin, la nécessité de fournir à la personne concernée, dans certains cas, une copie intégrale des données de son dossier médical.

Appréciation de la Cour

En premier lieu, quant à la question de savoir si la fourniture à titre gratuit à la personne concernée d’une première copie de ses données s’impose également au responsable du traitement en vue de la poursuite d’autres fins que celles visées explicitement dans le préambule du RGPD, la Cour rappelle que l’article 15, paragraphe 3, première phrase, de ce règlement confère à la personne concernée le droit d’obtenir une reproduction fidèle de ses données à caractère personnel, entendues dans une acception large, qui font l’objet d’opérations devant être qualifiées de « traitement effectué par le responsable de ce traitement »{3}. Il ressort, en outre, d’une lecture combinée des dispositions pertinentes du RGPD{4}, d’une part, que la personne concernée a le droit d’obtenir une première copie à titre gratuit de ses données à caractère personnel faisant l’objet d’un traitement et, d’autre part, que le responsable du traitement a la faculté, sous certaines conditions, de facturer des frais raisonnables tenant compte des coûts administratifs, ou de refuser de donner suite à une demande si cette dernière est manifestement infondée ou excessive.

Cependant, aucune de ces dispositions ne conditionne la fourniture, à titre gratuit, d’une première copie des données à caractère personnel à l’invocation, par la personne concernée, d’un motif visant à justifier sa demande. Dès lors, les motifs de demandes figurant explicitement dans le préambule du RGPD{5} ne sauraient restreindre la portée desdites dispositions. Ainsi, le droit d’accéder aux données relatives à la santé{6} ne saurait être limité, par un refus d’accès ou par le paiement d’une contrepartie, à l’un de ces motifs, ce qui vaut également pour le droit d’obtenir une première copie à titre gratuit.

En outre, le principe de la gratuité de la première copie des données ainsi que l’absence de nécessité d’invoquer un motif spécifique justifiant la demande d’accès contribuent nécessairement à faciliter l’exercice, par la personne concernée, des droits qui lui sont conférés par le RGPD. Par conséquent, étant donné l’importance que ce règlement attribue au droit d’accéder aux données à caractère personnel pour atteindre les objectifs poursuivis par celui-ci, l’exercice de ce droit ne saurait être soumis à des conditions qui n’ont pas été expressément prévues par le législateur de l’Union.

En deuxième lieu, la Cour juge qu’un État membre n’est pas en droit d’adopter une législation nationale qui, afin de protéger les intérêts économiques du responsable du traitement, met à la charge de la personne concernée les frais d’une première copie de ses données à caractère personnel.

Certes, en vertu du RGPD, le droit de la personne concernée d’obtenir une première copie à titre gratuit de ses données à caractère personnel n’est pas absolu et, sous certaines conditions, la protection des droits et des libertés d’autrui pourrait justifier une limitation de ce droit{7}. Toutefois, en l’espèce, pour autant que la législation nationale ait pour objectif de protéger les intérêts économiques des praticiens en prévenant les demandes de copie inutiles, de telles considérations ne sauraient relever de tels droits et libertés.

En effet, cette législation conduit à dissuader non seulement les demandes qui seraient inutiles, mais également les demandes visant l’obtention pour une raison légitime d’une première copie, à titre gratuit, des données à caractère personnel traitées. Par conséquent, elle méconnaît nécessairement le principe de la gratuité de la première copie et remet en cause, de ce fait, l’effet utile du droit d’accès de la personne concernée à ses données, prévu par le RGPD, ainsi que, par là même, la protection y garantie.

Par ailleurs, la Cour souligne que les intérêts économiques des responsables du traitement ont été pris en compte en vertu du RGPD qui définit les circonstances dans lesquelles le responsable du traitement est susceptible de demander le paiement des frais liés à la fourniture d’une copie des données à caractère personnel.

En troisième et dernier lieu, la Cour considère que, dans les relations médecin/patient, le droit d’obtenir une copie des données à caractère personnel implique une remise, à la personne concernée, d’une reproduction fidèle et intelligible de l’ensemble de ces données. Ce droit suppose celui d’obtenir la copie intégrale des documents figurant dans son dossier médical si cela est nécessaire pour permettre à cette personne de vérifier l’exactitude et l’exhaustivité de ses données ainsi que pour garantir leur intelligibilité.

À cet égard, elle relève que, en ce qui concerne les données à caractère personnel se rapportant à la santé, le RGPD spécifie que le droit d’accès des personnes concernées inclut « les données de leurs dossiers médicaux contenant des informations telles que des diagnostics, des résultats d’examens, des avis de médecins traitants et tout traitement ou intervention administrés »{8}. C’est en raison de la sensibilité de ces données que le législateur de l’Union a ainsi mis en avant l’importance que l’accès des personnes physiques à leurs données figurant dans leur dossier médical s’effectue de manière aussi complète et précise que possible, mais également intelligible.

Or, s’agissant de résultats d’examens, d’avis de médecins traitants et de traitements ou d’interventions administrés à un patient, qui comprennent, en règle générale, de nombreuses données techniques, voire des images, la fourniture d’un simple résumé ou d’une compilation de ces données par le médecin, afin de les présenter sous une forme synthétique, pourrait créer le risque que certaines données pertinentes soient omises ou reproduites de manière incorrecte ou, en tout état de cause, que la vérification de leur exactitude et de leur exhaustivité ainsi que leur compréhension par le patient en soient rendues plus difficiles.

{1} Article 630g, paragraphe 2, deuxième phrase, du Bürgerliches Gesetzbuch (code civil allemand).

{2} Plus concrètement, sur l’article 12, paragraphe 5, l’article 15, paragraphes 1 et 3, et l’article 23, paragraphe 1, sous i), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Arrêt du 4 mai 2023, Österreichische Datenschutzbehörde et CRIF (C-487/21, EU:C:2023:369, point 28).

{4} Article 12, paragraphe 5, et article 15, paragraphes 1 et 3, du RGPD.

{5} La première phrase du considérant 63 du RGPD prévoit qu'« [u]ne personne concernée devrait avoir le droit d’accéder aux données à caractère personnel qui ont été collectées à son sujet et d’exercer ce droit facilement et à des intervalles raisonnables, afin de prendre connaissance du traitement et d’en vérifier la licéité ».

{6} Garanti à l’article 15, paragraphe 1, du RGPD.

{7} En vertu de l’article 23, paragraphe 1, sous i), du RGPD.

{8} Considérant 63 du RGPD.

Arrêt du 26 octobre 2023, FT (Copies du dossier médical) (C-307/22) (cf. points 62, 64, 65, 67-69, disp. 2)

190. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit d'accès de la personne concernée à ses données faisant l'objet d'un traitement - Fourniture d'une copie des données - Notion de copie - Remise à la personne concernée d'une reproduction fidèle et intelligible de l'ensemble des données de son dossier médical - Copie intégrale des documents figurant dans le dossier médical - Inclusion - Condition

DW a demandé à FT, son médecin-dentiste, de lui remettre, à titre gratuit, une première copie de son dossier médical. Il a formulé cette demande en vue d’engager la responsabilité de FT pour des erreurs prétendument commises par ce dernier lors de la prestation, à son égard, de soins dentaires.

Se fondant sur le droit allemand en vertu duquel le patient peut obtenir une copie de son dossier médical à condition de rembourser au praticien les frais en résultant{1}, FT a refusé de fournir une telle copie à DW, à la suite de quoi ce dernier a intenté un recours. Tant la juridiction de première instance que celle d’appel ont fait droit à la demande de DW tendant à se voir remettre, à titre gratuit, une première copie de son dossier médical.

Saisi d’un recours en Revision par FT, le Bundesgerichtshof (Cour fédérale de justice, Allemagne) a interrogé la Cour sur l’interprétation des dispositions du RGPD qui visent les modalités de l’exercice du droit d’accès de la personne concernée à ses données ainsi que les limitations de la portée de ce droit{2}.

Par son arrêt, la Cour conclut, tout d’abord, à l’obligation du responsable du traitement de fournir à la demande de la personne concernée, à titre gratuit, une première copie de ses données à caractère personnel à d’autres fins que celles visant à prendre connaissance du traitement de ces données et d’en vérifier la licéité, explicitement mentionnées dans le préambule du RGPD. Elle se prononce, ensuite, sur les contours de la faculté des États membres de restreindre, au nom des intérêts économiques du responsable du traitement, le droit d’obtenir une copie des données en imposant à la personne concernée le paiement des frais encourus par ce responsable à cet effet. Elle examine, enfin, la nécessité de fournir à la personne concernée, dans certains cas, une copie intégrale des données de son dossier médical.

Appréciation de la Cour

En premier lieu, quant à la question de savoir si la fourniture à titre gratuit à la personne concernée d’une première copie de ses données s’impose également au responsable du traitement en vue de la poursuite d’autres fins que celles visées explicitement dans le préambule du RGPD, la Cour rappelle que l’article 15, paragraphe 3, première phrase, de ce règlement confère à la personne concernée le droit d’obtenir une reproduction fidèle de ses données à caractère personnel, entendues dans une acception large, qui font l’objet d’opérations devant être qualifiées de « traitement effectué par le responsable de ce traitement »{3}. Il ressort, en outre, d’une lecture combinée des dispositions pertinentes du RGPD{4}, d’une part, que la personne concernée a le droit d’obtenir une première copie à titre gratuit de ses données à caractère personnel faisant l’objet d’un traitement et, d’autre part, que le responsable du traitement a la faculté, sous certaines conditions, de facturer des frais raisonnables tenant compte des coûts administratifs, ou de refuser de donner suite à une demande si cette dernière est manifestement infondée ou excessive.

Cependant, aucune de ces dispositions ne conditionne la fourniture, à titre gratuit, d’une première copie des données à caractère personnel à l’invocation, par la personne concernée, d’un motif visant à justifier sa demande. Dès lors, les motifs de demandes figurant explicitement dans le préambule du RGPD{5} ne sauraient restreindre la portée desdites dispositions. Ainsi, le droit d’accéder aux données relatives à la santé{6} ne saurait être limité, par un refus d’accès ou par le paiement d’une contrepartie, à l’un de ces motifs, ce qui vaut également pour le droit d’obtenir une première copie à titre gratuit.

En outre, le principe de la gratuité de la première copie des données ainsi que l’absence de nécessité d’invoquer un motif spécifique justifiant la demande d’accès contribuent nécessairement à faciliter l’exercice, par la personne concernée, des droits qui lui sont conférés par le RGPD. Par conséquent, étant donné l’importance que ce règlement attribue au droit d’accéder aux données à caractère personnel pour atteindre les objectifs poursuivis par celui-ci, l’exercice de ce droit ne saurait être soumis à des conditions qui n’ont pas été expressément prévues par le législateur de l’Union.

En deuxième lieu, la Cour juge qu’un État membre n’est pas en droit d’adopter une législation nationale qui, afin de protéger les intérêts économiques du responsable du traitement, met à la charge de la personne concernée les frais d’une première copie de ses données à caractère personnel.

Certes, en vertu du RGPD, le droit de la personne concernée d’obtenir une première copie à titre gratuit de ses données à caractère personnel n’est pas absolu et, sous certaines conditions, la protection des droits et des libertés d’autrui pourrait justifier une limitation de ce droit{7}. Toutefois, en l’espèce, pour autant que la législation nationale ait pour objectif de protéger les intérêts économiques des praticiens en prévenant les demandes de copie inutiles, de telles considérations ne sauraient relever de tels droits et libertés.

En effet, cette législation conduit à dissuader non seulement les demandes qui seraient inutiles, mais également les demandes visant l’obtention pour une raison légitime d’une première copie, à titre gratuit, des données à caractère personnel traitées. Par conséquent, elle méconnaît nécessairement le principe de la gratuité de la première copie et remet en cause, de ce fait, l’effet utile du droit d’accès de la personne concernée à ses données, prévu par le RGPD, ainsi que, par là même, la protection y garantie.

Par ailleurs, la Cour souligne que les intérêts économiques des responsables du traitement ont été pris en compte en vertu du RGPD qui définit les circonstances dans lesquelles le responsable du traitement est susceptible de demander le paiement des frais liés à la fourniture d’une copie des données à caractère personnel.

En troisième et dernier lieu, la Cour considère que, dans les relations médecin/patient, le droit d’obtenir une copie des données à caractère personnel implique une remise, à la personne concernée, d’une reproduction fidèle et intelligible de l’ensemble de ces données. Ce droit suppose celui d’obtenir la copie intégrale des documents figurant dans son dossier médical si cela est nécessaire pour permettre à cette personne de vérifier l’exactitude et l’exhaustivité de ses données ainsi que pour garantir leur intelligibilité.

À cet égard, elle relève que, en ce qui concerne les données à caractère personnel se rapportant à la santé, le RGPD spécifie que le droit d’accès des personnes concernées inclut « les données de leurs dossiers médicaux contenant des informations telles que des diagnostics, des résultats d’examens, des avis de médecins traitants et tout traitement ou intervention administrés »{8}. C’est en raison de la sensibilité de ces données que le législateur de l’Union a ainsi mis en avant l’importance que l’accès des personnes physiques à leurs données figurant dans leur dossier médical s’effectue de manière aussi complète et précise que possible, mais également intelligible.

Or, s’agissant de résultats d’examens, d’avis de médecins traitants et de traitements ou d’interventions administrés à un patient, qui comprennent, en règle générale, de nombreuses données techniques, voire des images, la fourniture d’un simple résumé ou d’une compilation de ces données par le médecin, afin de les présenter sous une forme synthétique, pourrait créer le risque que certaines données pertinentes soient omises ou reproduites de manière incorrecte ou, en tout état de cause, que la vérification de leur exactitude et de leur exhaustivité ainsi que leur compréhension par le patient en soient rendues plus difficiles.

{1} Article 630g, paragraphe 2, deuxième phrase, du Bürgerliches Gesetzbuch (code civil allemand).

{2} Plus concrètement, sur l’article 12, paragraphe 5, l’article 15, paragraphes 1 et 3, et l’article 23, paragraphe 1, sous i), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{3} Arrêt du 4 mai 2023, Österreichische Datenschutzbehörde et CRIF (C-487/21, EU:C:2023:369, point 28).

{4} Article 12, paragraphe 5, et article 15, paragraphes 1 et 3, du RGPD.

{5} La première phrase du considérant 63 du RGPD prévoit qu'« [u]ne personne concernée devrait avoir le droit d’accéder aux données à caractère personnel qui ont été collectées à son sujet et d’exercer ce droit facilement et à des intervalles raisonnables, afin de prendre connaissance du traitement et d’en vérifier la licéité ».

{6} Garanti à l’article 15, paragraphe 1, du RGPD.

{7} En vertu de l’article 23, paragraphe 1, sous i), du RGPD.

{8} Considérant 63 du RGPD.

Arrêt du 26 octobre 2023, FT (Copies du dossier médical) (C-307/22) (cf. points 76-79, disp. 3)

191. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Notion de traitement de données à caractère personnel - Communication du numéro d'identification (VIN) d'un véhicule à moteur par les constructeurs aux opérateurs indépendants - Inclusion - Vérification par la juridiction nationale

Voir texte de la décision.

Arrêt du 9 novembre 2023, Gesamtverband Autoteile-Handel (Accès aux informations sur les véhicules) (C-319/22) (cf. points 45-49)

192. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Obligation légale imposée aux constructeurs automobiles de mettre à disposition des opérateurs indépendants les numéros d'identification des véhicules (VIN) - Traitement nécessaire au respect d'une obligation légale incombant au responsable du traitement - Objectif d'intérêt public visant à améliorer le fonctionnement du marché intérieur - Caractère nécessaire de la mise à disposition du VIN

Voir texte de la décision.

Arrêt du 9 novembre 2023, Gesamtverband Autoteile-Handel (Accès aux informations sur les véhicules) (C-319/22) (cf. points 55-58, 60-62, disp. 3)

193. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Exercice des droits de la personne concernée par l'intermédiaire de l'autorité de contrôle - Existence d'un droit à un recours juridictionnel effectif contre la décision de cette autorité - Notion de décision juridiquement contraignante - Décision de l'autorité de contrôle de clôturer le processus de vérification de la licéité du traitement des données - Inclusion

En 2016, BA a sollicité, auprès de l’Autorité nationale de sécurité (Belgique), une habilitation de sécurité qui lui a été refusée notamment pour des raisons de sûreté de l’État et de pérennité de l’ordre démocratique constitutionnel, du fait de sa participation à des manifestations au courant de la dernière décennie. Concrètement, ce refus était fondé sur ses données personnelles, traitées par les services de police belges.

Par la suite, BA a demandé à l’Organe de contrôle de l’information policière (OCIP) (Belgique), en sa qualité d’autorité de contrôle, d’identifier les responsables du traitement de ses données et de leur enjoindre de lui donner accès à l’ensemble des informations le concernant, afin de lui permettre d’exercer ses droits. L’OCIP a procédé à une vérification de la légalité du traitement de données à caractère personnel de BA dans les banques de données policières conformément au droit belge{1}. En s’appuyant sur ce droit qui n’accorde pas à la personne concernée un droit d’accès direct à ces données, l’OCIP s’est limité à informer BA qu’il avait procédé aux vérifications nécessaires.

Dans ce contexte, la cour d’appel de Bruxelles (Belgique) a été saisie par Ligue des droits humains ASBL et BA à la suite d’une ordonnance du tribunal de première instance francophone de Bruxelles (Belgique) se déclarant « sans pouvoir de juridiction » pour connaître de la demande en référé présentée par ces derniers. À son tour, la Cour d’appel de Bruxelles a interrogé la Cour sur l’interprétation et la validité de l’article 17 de la directive 2016/680{2} au regard des dispositions de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

Dans son arrêt, la Cour se prononce, d’une part, sur le droit de la personne concernée de former un recours juridictionnel effectif contre la décision de l’autorité de contrôle lorsque les droits de cette personne ont été exercés par l’intermédiaire de cette autorité. D’autre part, elle conclut à la validité de l’article 17 de la directive 2016/680 dans la mesure où cette disposition ne prévoit qu’une obligation minimale de l’autorité de contrôle d’informer la personne concernée de l’exécution des vérifications nécessaires ou d’un examen par ses soins et de l’existence d’un droit de cette personne de former un recours juridictionnel.

Appréciation de la Cour

La Cour commence par rappeler que la directive 2016/680 impose aux États membres de prévoir qu’une personne physique ou morale a le droit de former un recours juridictionnel effectif contre une décision juridiquement contraignante d’une autorité de contrôle qui la concerne{3}. Ainsi, il s’avère nécessaire de déterminer si cette autorité adopte une telle décision lorsque les droits de la personne concernée sont exercés par son intermédiaire.

À cet égard, tout d’abord, la Cour relève que, dans les cas prévus par la directive 2016/680 qui vise à protéger des objectifs d’intérêt public{4}, les États membres doivent prévoir la possibilité d’un exercice indirect des droits de la personne concernée par l’autorité de contrôle. Cette possibilité offre à cette personne une garantie supplémentaire concernant le traitement licite de ses données lorsque le droit national limite l’exercice direct de ses droits auprès du responsable du traitement{5}, ainsi que la directive 2016/680 l’autorise{6}.

Ensuite, la Cour précise que, à cette fin, chaque autorité de contrôle doit, en vertu de l’article 17 de la directive 2016/680, être investie de la mission de vérifier la licéité du traitement et disposer non seulement de pouvoirs d’enquête effectifs, mais aussi de pouvoirs en matière de mesures correctrices{7}. Dans ce cadre, sa mission s’inscrit pleinement dans la définition de son rôle par la Charte{8}. En outre, toujours conformément à cette disposition, l’autorité de contrôle est obligée d’informer la personne concernée que l’ensemble des vérifications nécessaires a été effectué.

La Cour en déduit que, lorsque l’autorité de contrôle procède à cette information, elle porte à la connaissance de la personne concernée la décision adoptée à son égard de clôturer le processus de vérification, laquelle affecte nécessairement sa situation juridique. Cette décision constitue donc pour cette personne une décision juridiquement contraignante, indépendamment de la question de savoir si et dans quelle mesure cette autorité a constaté la licéité du traitement de ses données et a adopté des mesures correctrices.

Enfin, la Cour conclut que la personne concernée doit pouvoir obtenir un contrôle juridictionnel du bien-fondé d’une telle décision et, en particulier, de la manière dont l’autorité de contrôle s’est acquittée de son obligation de procéder à toutes les vérifications nécessaires et, le cas échéant, de l’exercice de ses pouvoirs en matière d’adoption de mesures correctrices. Cette conclusion est également conforme à l’article 47 de la Charte visant un droit à un recours juridictionnel effectif qui, selon une jurisprudence constante, doit être reconnu à toute personne se prévalant de droits ou de libertés garantis par le droit de l’Union contre une décision lui faisant grief, de nature à porter atteinte à ces droits ou à ces libertés.

Quant à la validité de l’article 17, paragraphe 3, de la directive 2016/680, la Cour relève que, dans la mesure où cette disposition ne s’oppose pas à ce que, dans certains cas, conformément aux règles adoptées par le législateur national pour la mettre en œuvre, l’autorité de contrôle puisse avoir la faculté, voire l’obligation de communiquer à la personne concernée les informations minimales prévues par cette disposition, en particulier lorsque ces règles visent à éviter de compromettre les objectifs d’intérêt public protégés par cette directive, elle est susceptible d’engendrer une limitation au droit à un recours juridictionnel effectif, garanti à l’article 47 de la Charte.

Cependant, cette limitation est expressément prévue par la loi et n’est pas absolue. En outre, pour ce qui est des autres critères susceptibles de justifier une telle limitation{9}, la Cour souligne qu’il incombe aux États membres de veiller à ce que les dispositions nationales mettant en œuvre ledit article 17, paragraphe 3, d’une part, respectent le contenu essentiel du droit à la protection juridictionnelle effective et, d’autre part, reposent sur une pondération des objectifs d’intérêt public justifiant une limitation de cette information ainsi que des droits fondamentaux et des intérêts légitimes de la personne concernée, dans le respect des principes de nécessité et de proportionnalité. Ainsi, il leur appartient de prévoir que, sous certaines conditions, l’information de la personne concernée puisse aller au-delà des informations minimales, que l’autorité compétente dispose d’une certaine marge d’appréciation pour déterminer si elle peut communiquer à la personne concernée, au moins de manière succincte, le résultat de ses vérifications et que, dans le cas contraire, le juge compétent saisi d’un recours contre l’autorité de contrôle puisse, néanmoins, garantir à suffisance au justiciable le respect de ses droits procéduraux, tels que le droit d’être entendu ainsi que le principe du contradictoire, et exercer de manière efficace son contrôle juridictionnel.

Eu égard à l’ensemble de ces considérations, la Cour conclut à l’absence d’éléments remettant en cause la validité de l’article 17, paragraphe 3, de la directive 2016/680.

{1} Article 42 de la loi relative à la protection des personnes physiques à l’égard des traitements de données à caractère personnel, du 30 juillet 2018 (Moniteur belge du 5 septembre 2018, p. 68616).

{2} L’article 17 de la directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d'enquêtes et de poursuites en la matière ou d'exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI (JO 2016, L 119, p. 89) prévoit : « 1. Dans les cas visés à l’article 13, paragraphe 3, à l’article 15, paragraphe 3, et à l’article 16, paragraphe 4, les États membres adoptent des mesures afin que les droits de la personne concernée puissent également être exercés par l’intermédiaire de l’autorité de contrôle compétente. […] 3. Lorsque le droit visé au paragraphe 1 est exercé, l’autorité de contrôle informe au moins la personne concernée du fait qu’elle a procédé à toutes les vérifications nécessaires ou à un examen. L’autorité de contrôle informe également la personne concernée de son droit de former un recours juridictionnel. »

{3} Article 53, paragraphe 1, de la directive 2016/680.

{4} Ces objectifs, énoncés à l’article 13, paragraphe 3, l’article 15, paragraphe 1, et l’article 16, paragraphe 4, de la directive 2016/680, visent à : « éviter de gêner des enquêtes, des recherches ou des procédures officielles ou judiciaires », « éviter de nuire à la prévention ou à la détection d’infractions pénales, aux enquêtes ou aux poursuites en la matière ou à l’exécution de sanctions pénales », « protéger la sécurité publique », « protéger la sécurité nationale », ou « protéger les droits et les libertés d’autrui ».

{5} Concrètement, il s’agit du droit de recevoir des informations additionnelles, du droit d’accès à ses données ou du droit d’obtenir leur rectification, leur effacement ou la limitation du traitement, respectivement énoncés à l’article 13, paragraphe 2, l’article 14 et l’article 16, paragraphes 1 à 3, de la directive 2016/680.

{6} Article 13, paragraphe 3, article 15, paragraphe 1, et article 16, paragraphe 4, de la directive 2016/680.

{7} Article 46, paragraphe 1, sous g), et article 47, paragraphes 1 et 2, de la directive 2016/680.

{8} Article 8 de la Charte.

{9} Prévus par l’article 52, paragraphe 1, de la Charte.

Arrêt du 16 novembre 2023, Ligue des droits humains (Vérification du traitement des données par l’autorité de contrôle) (C-333/22) (cf. points 38-52, 54, 55, disp. 1)

194. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Article 17, paragraphe 3 - Appréciation de la validité de ladite disposition au regard de l'article 8, paragraphe 3, et de l'article 47 de la charte des droits fondamentaux - Disposition prévoyant l'obligation de l'autorité de contrôle d'informer la personne concernée, d'une part, de la réalisation des vérifications nécessaires ou d'un examen, et, d'autre part, de son droit à former un recours juridictionnel - Validité

En 2016, BA a sollicité, auprès de l’Autorité nationale de sécurité (Belgique), une habilitation de sécurité qui lui a été refusée notamment pour des raisons de sûreté de l’État et de pérennité de l’ordre démocratique constitutionnel, du fait de sa participation à des manifestations au courant de la dernière décennie. Concrètement, ce refus était fondé sur ses données personnelles, traitées par les services de police belges.

Par la suite, BA a demandé à l’Organe de contrôle de l’information policière (OCIP) (Belgique), en sa qualité d’autorité de contrôle, d’identifier les responsables du traitement de ses données et de leur enjoindre de lui donner accès à l’ensemble des informations le concernant, afin de lui permettre d’exercer ses droits. L’OCIP a procédé à une vérification de la légalité du traitement de données à caractère personnel de BA dans les banques de données policières conformément au droit belge{1}. En s’appuyant sur ce droit qui n’accorde pas à la personne concernée un droit d’accès direct à ces données, l’OCIP s’est limité à informer BA qu’il avait procédé aux vérifications nécessaires.

Dans ce contexte, la cour d’appel de Bruxelles (Belgique) a été saisie par Ligue des droits humains ASBL et BA à la suite d’une ordonnance du tribunal de première instance francophone de Bruxelles (Belgique) se déclarant « sans pouvoir de juridiction » pour connaître de la demande en référé présentée par ces derniers. À son tour, la Cour d’appel de Bruxelles a interrogé la Cour sur l’interprétation et la validité de l’article 17 de la directive 2016/680{2} au regard des dispositions de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

Dans son arrêt, la Cour se prononce, d’une part, sur le droit de la personne concernée de former un recours juridictionnel effectif contre la décision de l’autorité de contrôle lorsque les droits de cette personne ont été exercés par l’intermédiaire de cette autorité. D’autre part, elle conclut à la validité de l’article 17 de la directive 2016/680 dans la mesure où cette disposition ne prévoit qu’une obligation minimale de l’autorité de contrôle d’informer la personne concernée de l’exécution des vérifications nécessaires ou d’un examen par ses soins et de l’existence d’un droit de cette personne de former un recours juridictionnel.

Appréciation de la Cour

La Cour commence par rappeler que la directive 2016/680 impose aux États membres de prévoir qu’une personne physique ou morale a le droit de former un recours juridictionnel effectif contre une décision juridiquement contraignante d’une autorité de contrôle qui la concerne{3}. Ainsi, il s’avère nécessaire de déterminer si cette autorité adopte une telle décision lorsque les droits de la personne concernée sont exercés par son intermédiaire.

À cet égard, tout d’abord, la Cour relève que, dans les cas prévus par la directive 2016/680 qui vise à protéger des objectifs d’intérêt public{4}, les États membres doivent prévoir la possibilité d’un exercice indirect des droits de la personne concernée par l’autorité de contrôle. Cette possibilité offre à cette personne une garantie supplémentaire concernant le traitement licite de ses données lorsque le droit national limite l’exercice direct de ses droits auprès du responsable du traitement{5}, ainsi que la directive 2016/680 l’autorise{6}.

Ensuite, la Cour précise que, à cette fin, chaque autorité de contrôle doit, en vertu de l’article 17 de la directive 2016/680, être investie de la mission de vérifier la licéité du traitement et disposer non seulement de pouvoirs d’enquête effectifs, mais aussi de pouvoirs en matière de mesures correctrices{7}. Dans ce cadre, sa mission s’inscrit pleinement dans la définition de son rôle par la Charte{8}. En outre, toujours conformément à cette disposition, l’autorité de contrôle est obligée d’informer la personne concernée que l’ensemble des vérifications nécessaires a été effectué.

La Cour en déduit que, lorsque l’autorité de contrôle procède à cette information, elle porte à la connaissance de la personne concernée la décision adoptée à son égard de clôturer le processus de vérification, laquelle affecte nécessairement sa situation juridique. Cette décision constitue donc pour cette personne une décision juridiquement contraignante, indépendamment de la question de savoir si et dans quelle mesure cette autorité a constaté la licéité du traitement de ses données et a adopté des mesures correctrices.

Enfin, la Cour conclut que la personne concernée doit pouvoir obtenir un contrôle juridictionnel du bien-fondé d’une telle décision et, en particulier, de la manière dont l’autorité de contrôle s’est acquittée de son obligation de procéder à toutes les vérifications nécessaires et, le cas échéant, de l’exercice de ses pouvoirs en matière d’adoption de mesures correctrices. Cette conclusion est également conforme à l’article 47 de la Charte visant un droit à un recours juridictionnel effectif qui, selon une jurisprudence constante, doit être reconnu à toute personne se prévalant de droits ou de libertés garantis par le droit de l’Union contre une décision lui faisant grief, de nature à porter atteinte à ces droits ou à ces libertés.

Quant à la validité de l’article 17, paragraphe 3, de la directive 2016/680, la Cour relève que, dans la mesure où cette disposition ne s’oppose pas à ce que, dans certains cas, conformément aux règles adoptées par le législateur national pour la mettre en œuvre, l’autorité de contrôle puisse avoir la faculté, voire l’obligation de communiquer à la personne concernée les informations minimales prévues par cette disposition, en particulier lorsque ces règles visent à éviter de compromettre les objectifs d’intérêt public protégés par cette directive, elle est susceptible d’engendrer une limitation au droit à un recours juridictionnel effectif, garanti à l’article 47 de la Charte.

Cependant, cette limitation est expressément prévue par la loi et n’est pas absolue. En outre, pour ce qui est des autres critères susceptibles de justifier une telle limitation{9}, la Cour souligne qu’il incombe aux États membres de veiller à ce que les dispositions nationales mettant en œuvre ledit article 17, paragraphe 3, d’une part, respectent le contenu essentiel du droit à la protection juridictionnelle effective et, d’autre part, reposent sur une pondération des objectifs d’intérêt public justifiant une limitation de cette information ainsi que des droits fondamentaux et des intérêts légitimes de la personne concernée, dans le respect des principes de nécessité et de proportionnalité. Ainsi, il leur appartient de prévoir que, sous certaines conditions, l’information de la personne concernée puisse aller au-delà des informations minimales, que l’autorité compétente dispose d’une certaine marge d’appréciation pour déterminer si elle peut communiquer à la personne concernée, au moins de manière succincte, le résultat de ses vérifications et que, dans le cas contraire, le juge compétent saisi d’un recours contre l’autorité de contrôle puisse, néanmoins, garantir à suffisance au justiciable le respect de ses droits procéduraux, tels que le droit d’être entendu ainsi que le principe du contradictoire, et exercer de manière efficace son contrôle juridictionnel.

Eu égard à l’ensemble de ces considérations, la Cour conclut à l’absence d’éléments remettant en cause la validité de l’article 17, paragraphe 3, de la directive 2016/680.

{1} Article 42 de la loi relative à la protection des personnes physiques à l’égard des traitements de données à caractère personnel, du 30 juillet 2018 (Moniteur belge du 5 septembre 2018, p. 68616).

{2} L’article 17 de la directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d'enquêtes et de poursuites en la matière ou d'exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI (JO 2016, L 119, p. 89) prévoit : « 1. Dans les cas visés à l’article 13, paragraphe 3, à l’article 15, paragraphe 3, et à l’article 16, paragraphe 4, les États membres adoptent des mesures afin que les droits de la personne concernée puissent également être exercés par l’intermédiaire de l’autorité de contrôle compétente. […] 3. Lorsque le droit visé au paragraphe 1 est exercé, l’autorité de contrôle informe au moins la personne concernée du fait qu’elle a procédé à toutes les vérifications nécessaires ou à un examen. L’autorité de contrôle informe également la personne concernée de son droit de former un recours juridictionnel. »

{3} Article 53, paragraphe 1, de la directive 2016/680.

{4} Ces objectifs, énoncés à l’article 13, paragraphe 3, l’article 15, paragraphe 1, et l’article 16, paragraphe 4, de la directive 2016/680, visent à : « éviter de gêner des enquêtes, des recherches ou des procédures officielles ou judiciaires », « éviter de nuire à la prévention ou à la détection d’infractions pénales, aux enquêtes ou aux poursuites en la matière ou à l’exécution de sanctions pénales », « protéger la sécurité publique », « protéger la sécurité nationale », ou « protéger les droits et les libertés d’autrui ».

{5} Concrètement, il s’agit du droit de recevoir des informations additionnelles, du droit d’accès à ses données ou du droit d’obtenir leur rectification, leur effacement ou la limitation du traitement, respectivement énoncés à l’article 13, paragraphe 2, l’article 14 et l’article 16, paragraphes 1 à 3, de la directive 2016/680.

{6} Article 13, paragraphe 3, article 15, paragraphe 1, et article 16, paragraphe 4, de la directive 2016/680.

{7} Article 46, paragraphe 1, sous g), et article 47, paragraphes 1 et 2, de la directive 2016/680.

{8} Article 8 de la Charte.

{9} Prévus par l’article 52, paragraphe 1, de la Charte.

Arrêt du 16 novembre 2023, Ligue des droits humains (Vérification du traitement des données par l’autorité de contrôle) (C-333/22) (cf. points 60-72, disp. 2)

195. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de responsable du traitement - Entité ayant chargé une entreprise de développer une application informatique mobile, sans avoir procédé à des opérations de traitement, sans avoir donné son accord explicite pour les réaliser ou pour mettre cette application à disposition du public et sans l'avoir acquise - Inclusion - Condition - Participation effective à la détermination des finalités et des moyens du traitement - Exception

En 2020, afin de mieux gérer la pandémie de COVID-19, les autorités lituaniennes ont décidé d’organiser l’acquisition d’une application informatique mobile. Cette application devait contribuer à un suivi épidémiologique, en permettant d’enregistrer et de suivre des données des personnes exposées au virus de la COVID-19.

À cette fin, le Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos (Centre national de santé publique auprès du ministère de la Santé, Lituanie, ci-après le « CNSP »), chargé de cette acquisition, a contacté la société UAB « IT sprendimai sėkmei » (ci-après la « société ITSS »), lui demandant de procéder à la création d’une telle application mobile. Par la suite, des courriels portant notamment sur les questions qui devaient figurer dans cette application ont été adressés à cette société par les employés du CNSP.

Durant la période allant d’avril à mai 2020, l’application mobile créée par la société ITSS a été mise à la disposition du public. Par conséquent, 3 802 personnes en ont fait usage et ont fourni différentes données, demandées par cette application, les concernant. Cependant, en raison d’un défaut de financement, le CNSP n’a attribué à la société ITSS aucun marché public visant l’acquisition officielle de son application mobile et a mis fin à la procédure y relative.

Entre-temps, l’autorité nationale de contrôle a entamé une enquête portant sur le traitement des données personnelles résultant de l’utilisation de cette application. Par décision de cette autorité, adoptée à l’issue de l’enquête, les amendes administratives ont été imposées tant au CNSP qu’à la société ITSS considérée comme étant responsable conjoint du traitement.

Le CNSP a contesté cette décision devant le Vilniaus apygardos administracinis teismas (tribunal administratif régional de Vilnius, Lituanie). Nourrissant des doutes sur l’interprétation de plusieurs dispositions du RGPD{1}, cette juridiction a saisi la Cour à titre préjudiciel.

Dans son arrêt, la Cour, réunie en grande chambre, apporte des précisions sur les notions de « responsable du traitement », de « responsables conjoints du traitement » et de « traitement »{2}, et se prononce sur la possibilité d’imposer une amende administrative à un responsable du traitement{3} lorsque la violation des dispositions du RGPD sanctionnée n’a pas été commise délibérément ou par négligence.

Appréciation de la Cour

En premier lieu, la Cour relève qu’une entité qui a chargé une entreprise de développer une application informatique mobile et qui a, dans ce contexte, participé à la détermination des finalités et des moyens du traitement des données à caractère personnel réalisé au moyen de cette application peut être considérée comme étant responsable du traitement{4}. Cette considération ne saurait être remise en cause par le fait que cette entité n’a pas procédé, elle-même, à des opérations de traitement de telles données, qu’elle n’a pas donné explicitement son accord pour la réalisation des opérations concrètes d’un tel traitement ou pour la mise à disposition du public de ladite application mobile et qu’elle n’a pas acquis cette même application mobile, à moins que, avant cette mise à disposition du public, ladite entité ne se soit expressément opposée à celle-ci et au traitement des données à caractère personnel qui en a résulté.

En deuxième lieu, la Cour note que la qualification de deux entités comme étant responsables conjoints du traitement ne présuppose ni l’existence d’un accord entre ces entités sur la détermination des finalités et des moyens du traitement des données à caractère personnel ni l’existence d’un accord qui fixe les conditions relatives à la responsabilité conjointe du traitement. Certes, en vertu du RGPD{5}, les responsables conjoints du traitement doivent, par voie d’accord entre eux, définir de manière transparente leurs obligations respectives aux fins d’assurer le respect des exigences de ce règlement. Toutefois, l’existence d’un tel accord constitue non pas une condition préalable pour que deux entités ou plus soient qualifiées de « responsables conjoints du traitement », mais une obligation que le RGPD impose aux responsables conjoints du traitement, une fois qualifiés de tels, aux fins d’assurer le respect des exigences de ce règlement pesant sur eux. Ainsi, cette qualification découle du seul fait que plusieurs entités ont participé à la détermination des finalités et des moyens du traitement.

Quant à la détermination conjointe, par les entités concernées, des finalités et des moyens du traitement, la Cour précise que leur participation à cette détermination peut prendre différentes formes et résulter tant de leur décision commune que de leurs décisions convergentes. Or, dans ce dernier cas, ces décisions doivent se compléter, de telle sorte que chacune d’elles ait un effet concret sur la détermination des finalités et des moyens du traitement.

En troisième lieu, la Cour indique que l’utilisation de données à caractère personnel à des fins d’essais informatiques d’une application mobile constitue un traitement{6}. Cependant, il en va autrement si de telles données avaient été rendues anonymes de telle sorte que la personne concernée par ces données n’est pas ou n’est plus identifiable ou s’il s’agit de données fictives qui ne se rapportent pas à une personne physique existante.

En effet, d’une part, la question de savoir si des données à caractère personnel sont utilisées en vue d’essais informatiques ou à une autre fin est sans incidence sur la qualification de l’opération de « traitement ». D’autre part, seul un traitement qui vise des données à caractère personnel peut être qualifié de « traitement » au sens du RGPD. Or, les données fictives ou anonymes ne constituent pas des données à caractère personnel.

En quatrième et dernier lieu, la Cour constate que, en vertu de l’article 83 du RGPD, une amende administrative peut être imposée à un responsable du traitement uniquement s’il est établi qu’il a commis, délibérément ou par négligence, une violation des règles contenues dans ce règlement{7}.

À cet égard, la Cour précise que le législateur de l’Union n’a pas laissé aux États membres une marge d’appréciation en ce qui concerne les conditions de fond devant être respectées par une autorité de contrôle lorsque celle-ci décide d’imposer une amende administrative à un responsable du traitement en vertu de cette disposition. Le fait que le RGPD donne aux États membres la possibilité de prévoir des exceptions par rapport aux autorités publiques et aux organismes publics établis sur leur territoire{8} ainsi que des exigences concernant la procédure à suivre par les autorités de contrôle pour imposer une amende administrative{9} ne signifie nullement qu’ils seraient également habilités à prévoir de telles conditions de fond.

En ce qui concerne ces conditions, la Cour note que parmi les éléments énumérés dans le RGPD au vu desquels l’autorité de contrôle impose au responsable du traitement une amende administrative figure « le fait que la violation a été commise délibérément ou par négligence »{10}. En revanche, aucun de ces éléments ne fait état d’une quelconque possibilité d’engager la responsabilité du responsable du traitement en l’absence d’un comportement fautif de sa part. Ainsi, seules les violations des dispositions du RGPD commises par le responsable du traitement délibérément ou par négligence peuvent conduire à l’imposition d’une amende administrative à ce dernier en application de l’article 83 de ce règlement.

La Cour ajoute que cette interprétation est corroborée par l’économie générale et la finalité du RGPD. Dans ce contexte, elle précise que l’existence d’un système de sanctions en vertu du RGPD permettant d’imposer, lorsque les circonstances spécifiques de chaque cas d’espèce le justifient, une amende administrative crée, pour les responsables du traitement et les sous-traitants, une incitation à se conformer à ce règlement et que, par leur effet dissuasif, les amendes administratives contribuent au renforcement de la protection des personnes concernées. Cependant, le législateur de l’Union n’a pas jugé nécessaire de prévoir l’imposition d’amendes administratives en l’absence de faute. Compte tenu du fait que le RGPD vise un niveau de protection à la fois équivalent et homogène et qu’il doit, à cette fin, être appliqué de manière cohérente dans l’ensemble de l’Union, il serait contraire à cette finalité de permettre aux États membres de prévoir un tel régime pour l’imposition d’une amende.

En outre, la Cour conclut qu’une telle amende peut être imposée à un responsable du traitement au regard des opérations de traitement de données à caractère personnel effectuées par un sous-traitant pour le compte de celui-ci, sauf si, dans le cadre de ces opérations, ce sous-traitant a effectué des traitements pour des finalités qui lui sont propres ou a traité ces données de manière incompatible avec le cadre ou les modalités du traitement tels qu’ils avaient été déterminés par le responsable du traitement ou d’une façon telle qu’il ne saurait être raisonnablement considéré que ce responsable y aurait consenti. Dans cette hypothèse, le sous-traitant doit être considéré comme étant responsable d’un tel traitement.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Définies respectivement à l’article 4, point 7, à l’article 26, paragraphe 1, et à l’article 4, point 2, du RGPD.

{3} En vertu de l’article 83 du RGPD.

{4} Au sens de l’article 4, point 7, du RGPD.

{5} Article 26, paragraphe 1, du RGPD, lu à la lumière de son considérant 79.

{6} Au sens de l’article 4, point 2, du RGPD.

{7} Violation visée à l’article 83, paragraphes 4 à 6.

{8} En vertu de l’article 83, paragraphe 7, du RGPD qui prévoit que « […] chaque État membre peut établir les règles déterminant si et dans quelle mesure des amendes administratives peuvent être imposées à des autorités publiques et à des organismes publics établis sur son territoire ».

{9} En vertu de l’article 83, paragraphe 8, du RGPD, lu à la lumière de son considérant 129.

{10} Article 83, paragraphe 2, sous b), du RGPD.

Arrêt du 5 décembre 2023, Nacionalinis visuomenės sveikatos centras (C-683/21) (cf. points 30-38, disp. 1)

196. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Responsabilité conjointe du traitement - Condition - Détermination conjointe des finalités et des moyens du traitement - Exigence d'un accord entre les responsables conjoints du traitement sur la détermination des finalités et des moyens du traitement ou sur les conditions relatives à leur responsabilité conjointe - Absence

En 2020, afin de mieux gérer la pandémie de COVID-19, les autorités lituaniennes ont décidé d’organiser l’acquisition d’une application informatique mobile. Cette application devait contribuer à un suivi épidémiologique, en permettant d’enregistrer et de suivre des données des personnes exposées au virus de la COVID-19.

À cette fin, le Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos (Centre national de santé publique auprès du ministère de la Santé, Lituanie, ci-après le « CNSP »), chargé de cette acquisition, a contacté la société UAB « IT sprendimai sėkmei » (ci-après la « société ITSS »), lui demandant de procéder à la création d’une telle application mobile. Par la suite, des courriels portant notamment sur les questions qui devaient figurer dans cette application ont été adressés à cette société par les employés du CNSP.

Durant la période allant d’avril à mai 2020, l’application mobile créée par la société ITSS a été mise à la disposition du public. Par conséquent, 3 802 personnes en ont fait usage et ont fourni différentes données, demandées par cette application, les concernant. Cependant, en raison d’un défaut de financement, le CNSP n’a attribué à la société ITSS aucun marché public visant l’acquisition officielle de son application mobile et a mis fin à la procédure y relative.

Entre-temps, l’autorité nationale de contrôle a entamé une enquête portant sur le traitement des données personnelles résultant de l’utilisation de cette application. Par décision de cette autorité, adoptée à l’issue de l’enquête, les amendes administratives ont été imposées tant au CNSP qu’à la société ITSS considérée comme étant responsable conjoint du traitement.

Le CNSP a contesté cette décision devant le Vilniaus apygardos administracinis teismas (tribunal administratif régional de Vilnius, Lituanie). Nourrissant des doutes sur l’interprétation de plusieurs dispositions du RGPD{1}, cette juridiction a saisi la Cour à titre préjudiciel.

Dans son arrêt, la Cour, réunie en grande chambre, apporte des précisions sur les notions de « responsable du traitement », de « responsables conjoints du traitement » et de « traitement »{2}, et se prononce sur la possibilité d’imposer une amende administrative à un responsable du traitement{3} lorsque la violation des dispositions du RGPD sanctionnée n’a pas été commise délibérément ou par négligence.

Appréciation de la Cour

En premier lieu, la Cour relève qu’une entité qui a chargé une entreprise de développer une application informatique mobile et qui a, dans ce contexte, participé à la détermination des finalités et des moyens du traitement des données à caractère personnel réalisé au moyen de cette application peut être considérée comme étant responsable du traitement{4}. Cette considération ne saurait être remise en cause par le fait que cette entité n’a pas procédé, elle-même, à des opérations de traitement de telles données, qu’elle n’a pas donné explicitement son accord pour la réalisation des opérations concrètes d’un tel traitement ou pour la mise à disposition du public de ladite application mobile et qu’elle n’a pas acquis cette même application mobile, à moins que, avant cette mise à disposition du public, ladite entité ne se soit expressément opposée à celle-ci et au traitement des données à caractère personnel qui en a résulté.

En deuxième lieu, la Cour note que la qualification de deux entités comme étant responsables conjoints du traitement ne présuppose ni l’existence d’un accord entre ces entités sur la détermination des finalités et des moyens du traitement des données à caractère personnel ni l’existence d’un accord qui fixe les conditions relatives à la responsabilité conjointe du traitement. Certes, en vertu du RGPD{5}, les responsables conjoints du traitement doivent, par voie d’accord entre eux, définir de manière transparente leurs obligations respectives aux fins d’assurer le respect des exigences de ce règlement. Toutefois, l’existence d’un tel accord constitue non pas une condition préalable pour que deux entités ou plus soient qualifiées de « responsables conjoints du traitement », mais une obligation que le RGPD impose aux responsables conjoints du traitement, une fois qualifiés de tels, aux fins d’assurer le respect des exigences de ce règlement pesant sur eux. Ainsi, cette qualification découle du seul fait que plusieurs entités ont participé à la détermination des finalités et des moyens du traitement.

Quant à la détermination conjointe, par les entités concernées, des finalités et des moyens du traitement, la Cour précise que leur participation à cette détermination peut prendre différentes formes et résulter tant de leur décision commune que de leurs décisions convergentes. Or, dans ce dernier cas, ces décisions doivent se compléter, de telle sorte que chacune d’elles ait un effet concret sur la détermination des finalités et des moyens du traitement.

En troisième lieu, la Cour indique que l’utilisation de données à caractère personnel à des fins d’essais informatiques d’une application mobile constitue un traitement{6}. Cependant, il en va autrement si de telles données avaient été rendues anonymes de telle sorte que la personne concernée par ces données n’est pas ou n’est plus identifiable ou s’il s’agit de données fictives qui ne se rapportent pas à une personne physique existante.

En effet, d’une part, la question de savoir si des données à caractère personnel sont utilisées en vue d’essais informatiques ou à une autre fin est sans incidence sur la qualification de l’opération de « traitement ». D’autre part, seul un traitement qui vise des données à caractère personnel peut être qualifié de « traitement » au sens du RGPD. Or, les données fictives ou anonymes ne constituent pas des données à caractère personnel.

En quatrième et dernier lieu, la Cour constate que, en vertu de l’article 83 du RGPD, une amende administrative peut être imposée à un responsable du traitement uniquement s’il est établi qu’il a commis, délibérément ou par négligence, une violation des règles contenues dans ce règlement{7}.

À cet égard, la Cour précise que le législateur de l’Union n’a pas laissé aux États membres une marge d’appréciation en ce qui concerne les conditions de fond devant être respectées par une autorité de contrôle lorsque celle-ci décide d’imposer une amende administrative à un responsable du traitement en vertu de cette disposition. Le fait que le RGPD donne aux États membres la possibilité de prévoir des exceptions par rapport aux autorités publiques et aux organismes publics établis sur leur territoire{8} ainsi que des exigences concernant la procédure à suivre par les autorités de contrôle pour imposer une amende administrative{9} ne signifie nullement qu’ils seraient également habilités à prévoir de telles conditions de fond.

En ce qui concerne ces conditions, la Cour note que parmi les éléments énumérés dans le RGPD au vu desquels l’autorité de contrôle impose au responsable du traitement une amende administrative figure « le fait que la violation a été commise délibérément ou par négligence »{10}. En revanche, aucun de ces éléments ne fait état d’une quelconque possibilité d’engager la responsabilité du responsable du traitement en l’absence d’un comportement fautif de sa part. Ainsi, seules les violations des dispositions du RGPD commises par le responsable du traitement délibérément ou par négligence peuvent conduire à l’imposition d’une amende administrative à ce dernier en application de l’article 83 de ce règlement.

La Cour ajoute que cette interprétation est corroborée par l’économie générale et la finalité du RGPD. Dans ce contexte, elle précise que l’existence d’un système de sanctions en vertu du RGPD permettant d’imposer, lorsque les circonstances spécifiques de chaque cas d’espèce le justifient, une amende administrative crée, pour les responsables du traitement et les sous-traitants, une incitation à se conformer à ce règlement et que, par leur effet dissuasif, les amendes administratives contribuent au renforcement de la protection des personnes concernées. Cependant, le législateur de l’Union n’a pas jugé nécessaire de prévoir l’imposition d’amendes administratives en l’absence de faute. Compte tenu du fait que le RGPD vise un niveau de protection à la fois équivalent et homogène et qu’il doit, à cette fin, être appliqué de manière cohérente dans l’ensemble de l’Union, il serait contraire à cette finalité de permettre aux États membres de prévoir un tel régime pour l’imposition d’une amende.

En outre, la Cour conclut qu’une telle amende peut être imposée à un responsable du traitement au regard des opérations de traitement de données à caractère personnel effectuées par un sous-traitant pour le compte de celui-ci, sauf si, dans le cadre de ces opérations, ce sous-traitant a effectué des traitements pour des finalités qui lui sont propres ou a traité ces données de manière incompatible avec le cadre ou les modalités du traitement tels qu’ils avaient été déterminés par le responsable du traitement ou d’une façon telle qu’il ne saurait être raisonnablement considéré que ce responsable y aurait consenti. Dans cette hypothèse, le sous-traitant doit être considéré comme étant responsable d’un tel traitement.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Définies respectivement à l’article 4, point 7, à l’article 26, paragraphe 1, et à l’article 4, point 2, du RGPD.

{3} En vertu de l’article 83 du RGPD.

{4} Au sens de l’article 4, point 7, du RGPD.

{5} Article 26, paragraphe 1, du RGPD, lu à la lumière de son considérant 79.

{6} Au sens de l’article 4, point 2, du RGPD.

{7} Violation visée à l’article 83, paragraphes 4 à 6.

{8} En vertu de l’article 83, paragraphe 7, du RGPD qui prévoit que « […] chaque État membre peut établir les règles déterminant si et dans quelle mesure des amendes administratives peuvent être imposées à des autorités publiques et à des organismes publics établis sur son territoire ».

{9} En vertu de l’article 83, paragraphe 8, du RGPD, lu à la lumière de son considérant 129.

{10} Article 83, paragraphe 2, sous b), du RGPD.

Arrêt du 5 décembre 2023, Nacionalinis visuomenės sveikatos centras (C-683/21) (cf. points 41-46, disp. 2)

197. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de traitement - Utilisation des données à caractère personnel aux fins d'essais informatiques d'une application informatique mobile - Inclusion - Condition - Traitement visant des données à caractère personnel - Traitement des données anonymes ou fictives - Exclusion - Traitement des données ayant fait l'objet d'une pseudonymisation et pouvant être attribuées à une personne physique par le recours à des informations supplémentaires - Inclusion

En 2020, afin de mieux gérer la pandémie de COVID-19, les autorités lituaniennes ont décidé d’organiser l’acquisition d’une application informatique mobile. Cette application devait contribuer à un suivi épidémiologique, en permettant d’enregistrer et de suivre des données des personnes exposées au virus de la COVID-19.

À cette fin, le Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos (Centre national de santé publique auprès du ministère de la Santé, Lituanie, ci-après le « CNSP »), chargé de cette acquisition, a contacté la société UAB « IT sprendimai sėkmei » (ci-après la « société ITSS »), lui demandant de procéder à la création d’une telle application mobile. Par la suite, des courriels portant notamment sur les questions qui devaient figurer dans cette application ont été adressés à cette société par les employés du CNSP.

Durant la période allant d’avril à mai 2020, l’application mobile créée par la société ITSS a été mise à la disposition du public. Par conséquent, 3 802 personnes en ont fait usage et ont fourni différentes données, demandées par cette application, les concernant. Cependant, en raison d’un défaut de financement, le CNSP n’a attribué à la société ITSS aucun marché public visant l’acquisition officielle de son application mobile et a mis fin à la procédure y relative.

Entre-temps, l’autorité nationale de contrôle a entamé une enquête portant sur le traitement des données personnelles résultant de l’utilisation de cette application. Par décision de cette autorité, adoptée à l’issue de l’enquête, les amendes administratives ont été imposées tant au CNSP qu’à la société ITSS considérée comme étant responsable conjoint du traitement.

Le CNSP a contesté cette décision devant le Vilniaus apygardos administracinis teismas (tribunal administratif régional de Vilnius, Lituanie). Nourrissant des doutes sur l’interprétation de plusieurs dispositions du RGPD{1}, cette juridiction a saisi la Cour à titre préjudiciel.

Dans son arrêt, la Cour, réunie en grande chambre, apporte des précisions sur les notions de « responsable du traitement », de « responsables conjoints du traitement » et de « traitement »{2}, et se prononce sur la possibilité d’imposer une amende administrative à un responsable du traitement{3} lorsque la violation des dispositions du RGPD sanctionnée n’a pas été commise délibérément ou par négligence.

Appréciation de la Cour

En premier lieu, la Cour relève qu’une entité qui a chargé une entreprise de développer une application informatique mobile et qui a, dans ce contexte, participé à la détermination des finalités et des moyens du traitement des données à caractère personnel réalisé au moyen de cette application peut être considérée comme étant responsable du traitement{4}. Cette considération ne saurait être remise en cause par le fait que cette entité n’a pas procédé, elle-même, à des opérations de traitement de telles données, qu’elle n’a pas donné explicitement son accord pour la réalisation des opérations concrètes d’un tel traitement ou pour la mise à disposition du public de ladite application mobile et qu’elle n’a pas acquis cette même application mobile, à moins que, avant cette mise à disposition du public, ladite entité ne se soit expressément opposée à celle-ci et au traitement des données à caractère personnel qui en a résulté.

En deuxième lieu, la Cour note que la qualification de deux entités comme étant responsables conjoints du traitement ne présuppose ni l’existence d’un accord entre ces entités sur la détermination des finalités et des moyens du traitement des données à caractère personnel ni l’existence d’un accord qui fixe les conditions relatives à la responsabilité conjointe du traitement. Certes, en vertu du RGPD{5}, les responsables conjoints du traitement doivent, par voie d’accord entre eux, définir de manière transparente leurs obligations respectives aux fins d’assurer le respect des exigences de ce règlement. Toutefois, l’existence d’un tel accord constitue non pas une condition préalable pour que deux entités ou plus soient qualifiées de « responsables conjoints du traitement », mais une obligation que le RGPD impose aux responsables conjoints du traitement, une fois qualifiés de tels, aux fins d’assurer le respect des exigences de ce règlement pesant sur eux. Ainsi, cette qualification découle du seul fait que plusieurs entités ont participé à la détermination des finalités et des moyens du traitement.

Quant à la détermination conjointe, par les entités concernées, des finalités et des moyens du traitement, la Cour précise que leur participation à cette détermination peut prendre différentes formes et résulter tant de leur décision commune que de leurs décisions convergentes. Or, dans ce dernier cas, ces décisions doivent se compléter, de telle sorte que chacune d’elles ait un effet concret sur la détermination des finalités et des moyens du traitement.

En troisième lieu, la Cour indique que l’utilisation de données à caractère personnel à des fins d’essais informatiques d’une application mobile constitue un traitement{6}. Cependant, il en va autrement si de telles données avaient été rendues anonymes de telle sorte que la personne concernée par ces données n’est pas ou n’est plus identifiable ou s’il s’agit de données fictives qui ne se rapportent pas à une personne physique existante.

En effet, d’une part, la question de savoir si des données à caractère personnel sont utilisées en vue d’essais informatiques ou à une autre fin est sans incidence sur la qualification de l’opération de « traitement ». D’autre part, seul un traitement qui vise des données à caractère personnel peut être qualifié de « traitement » au sens du RGPD. Or, les données fictives ou anonymes ne constituent pas des données à caractère personnel.

En quatrième et dernier lieu, la Cour constate que, en vertu de l’article 83 du RGPD, une amende administrative peut être imposée à un responsable du traitement uniquement s’il est établi qu’il a commis, délibérément ou par négligence, une violation des règles contenues dans ce règlement{7}.

À cet égard, la Cour précise que le législateur de l’Union n’a pas laissé aux États membres une marge d’appréciation en ce qui concerne les conditions de fond devant être respectées par une autorité de contrôle lorsque celle-ci décide d’imposer une amende administrative à un responsable du traitement en vertu de cette disposition. Le fait que le RGPD donne aux États membres la possibilité de prévoir des exceptions par rapport aux autorités publiques et aux organismes publics établis sur leur territoire{8} ainsi que des exigences concernant la procédure à suivre par les autorités de contrôle pour imposer une amende administrative{9} ne signifie nullement qu’ils seraient également habilités à prévoir de telles conditions de fond.

En ce qui concerne ces conditions, la Cour note que parmi les éléments énumérés dans le RGPD au vu desquels l’autorité de contrôle impose au responsable du traitement une amende administrative figure « le fait que la violation a été commise délibérément ou par négligence »{10}. En revanche, aucun de ces éléments ne fait état d’une quelconque possibilité d’engager la responsabilité du responsable du traitement en l’absence d’un comportement fautif de sa part. Ainsi, seules les violations des dispositions du RGPD commises par le responsable du traitement délibérément ou par négligence peuvent conduire à l’imposition d’une amende administrative à ce dernier en application de l’article 83 de ce règlement.

La Cour ajoute que cette interprétation est corroborée par l’économie générale et la finalité du RGPD. Dans ce contexte, elle précise que l’existence d’un système de sanctions en vertu du RGPD permettant d’imposer, lorsque les circonstances spécifiques de chaque cas d’espèce le justifient, une amende administrative crée, pour les responsables du traitement et les sous-traitants, une incitation à se conformer à ce règlement et que, par leur effet dissuasif, les amendes administratives contribuent au renforcement de la protection des personnes concernées. Cependant, le législateur de l’Union n’a pas jugé nécessaire de prévoir l’imposition d’amendes administratives en l’absence de faute. Compte tenu du fait que le RGPD vise un niveau de protection à la fois équivalent et homogène et qu’il doit, à cette fin, être appliqué de manière cohérente dans l’ensemble de l’Union, il serait contraire à cette finalité de permettre aux États membres de prévoir un tel régime pour l’imposition d’une amende.

En outre, la Cour conclut qu’une telle amende peut être imposée à un responsable du traitement au regard des opérations de traitement de données à caractère personnel effectuées par un sous-traitant pour le compte de celui-ci, sauf si, dans le cadre de ces opérations, ce sous-traitant a effectué des traitements pour des finalités qui lui sont propres ou a traité ces données de manière incompatible avec le cadre ou les modalités du traitement tels qu’ils avaient été déterminés par le responsable du traitement ou d’une façon telle qu’il ne saurait être raisonnablement considéré que ce responsable y aurait consenti. Dans cette hypothèse, le sous-traitant doit être considéré comme étant responsable d’un tel traitement.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Définies respectivement à l’article 4, point 7, à l’article 26, paragraphe 1, et à l’article 4, point 2, du RGPD.

{3} En vertu de l’article 83 du RGPD.

{4} Au sens de l’article 4, point 7, du RGPD.

{5} Article 26, paragraphe 1, du RGPD, lu à la lumière de son considérant 79.

{6} Au sens de l’article 4, point 2, du RGPD.

{7} Violation visée à l’article 83, paragraphes 4 à 6.

{8} En vertu de l’article 83, paragraphe 7, du RGPD qui prévoit que « […] chaque État membre peut établir les règles déterminant si et dans quelle mesure des amendes administratives peuvent être imposées à des autorités publiques et à des organismes publics établis sur son territoire ».

{9} En vertu de l’article 83, paragraphe 8, du RGPD, lu à la lumière de son considérant 129.

{10} Article 83, paragraphe 2, sous b), du RGPD.

Arrêt du 5 décembre 2023, Nacionalinis visuomenės sveikatos centras (C-683/21) (cf. points 50-59, disp. 3)

198. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Imposition d'amendes administratives - Conditions - Absence de marge de manœuvre des États membres pour prévoir les conditions de fond relatives à l'imposition d'une amende administrative à un responsable du traitement - Exigence d'une violation commise par le responsable du traitement délibérément ou par négligence

En 2020, afin de mieux gérer la pandémie de COVID-19, les autorités lituaniennes ont décidé d’organiser l’acquisition d’une application informatique mobile. Cette application devait contribuer à un suivi épidémiologique, en permettant d’enregistrer et de suivre des données des personnes exposées au virus de la COVID-19.

À cette fin, le Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos (Centre national de santé publique auprès du ministère de la Santé, Lituanie, ci-après le « CNSP »), chargé de cette acquisition, a contacté la société UAB « IT sprendimai sėkmei » (ci-après la « société ITSS »), lui demandant de procéder à la création d’une telle application mobile. Par la suite, des courriels portant notamment sur les questions qui devaient figurer dans cette application ont été adressés à cette société par les employés du CNSP.

Durant la période allant d’avril à mai 2020, l’application mobile créée par la société ITSS a été mise à la disposition du public. Par conséquent, 3 802 personnes en ont fait usage et ont fourni différentes données, demandées par cette application, les concernant. Cependant, en raison d’un défaut de financement, le CNSP n’a attribué à la société ITSS aucun marché public visant l’acquisition officielle de son application mobile et a mis fin à la procédure y relative.

Entre-temps, l’autorité nationale de contrôle a entamé une enquête portant sur le traitement des données personnelles résultant de l’utilisation de cette application. Par décision de cette autorité, adoptée à l’issue de l’enquête, les amendes administratives ont été imposées tant au CNSP qu’à la société ITSS considérée comme étant responsable conjoint du traitement.

Le CNSP a contesté cette décision devant le Vilniaus apygardos administracinis teismas (tribunal administratif régional de Vilnius, Lituanie). Nourrissant des doutes sur l’interprétation de plusieurs dispositions du RGPD{1}, cette juridiction a saisi la Cour à titre préjudiciel.

Dans son arrêt, la Cour, réunie en grande chambre, apporte des précisions sur les notions de « responsable du traitement », de « responsables conjoints du traitement » et de « traitement »{2}, et se prononce sur la possibilité d’imposer une amende administrative à un responsable du traitement{3} lorsque la violation des dispositions du RGPD sanctionnée n’a pas été commise délibérément ou par négligence.

Appréciation de la Cour

En premier lieu, la Cour relève qu’une entité qui a chargé une entreprise de développer une application informatique mobile et qui a, dans ce contexte, participé à la détermination des finalités et des moyens du traitement des données à caractère personnel réalisé au moyen de cette application peut être considérée comme étant responsable du traitement{4}. Cette considération ne saurait être remise en cause par le fait que cette entité n’a pas procédé, elle-même, à des opérations de traitement de telles données, qu’elle n’a pas donné explicitement son accord pour la réalisation des opérations concrètes d’un tel traitement ou pour la mise à disposition du public de ladite application mobile et qu’elle n’a pas acquis cette même application mobile, à moins que, avant cette mise à disposition du public, ladite entité ne se soit expressément opposée à celle-ci et au traitement des données à caractère personnel qui en a résulté.

En deuxième lieu, la Cour note que la qualification de deux entités comme étant responsables conjoints du traitement ne présuppose ni l’existence d’un accord entre ces entités sur la détermination des finalités et des moyens du traitement des données à caractère personnel ni l’existence d’un accord qui fixe les conditions relatives à la responsabilité conjointe du traitement. Certes, en vertu du RGPD{5}, les responsables conjoints du traitement doivent, par voie d’accord entre eux, définir de manière transparente leurs obligations respectives aux fins d’assurer le respect des exigences de ce règlement. Toutefois, l’existence d’un tel accord constitue non pas une condition préalable pour que deux entités ou plus soient qualifiées de « responsables conjoints du traitement », mais une obligation que le RGPD impose aux responsables conjoints du traitement, une fois qualifiés de tels, aux fins d’assurer le respect des exigences de ce règlement pesant sur eux. Ainsi, cette qualification découle du seul fait que plusieurs entités ont participé à la détermination des finalités et des moyens du traitement.

Quant à la détermination conjointe, par les entités concernées, des finalités et des moyens du traitement, la Cour précise que leur participation à cette détermination peut prendre différentes formes et résulter tant de leur décision commune que de leurs décisions convergentes. Or, dans ce dernier cas, ces décisions doivent se compléter, de telle sorte que chacune d’elles ait un effet concret sur la détermination des finalités et des moyens du traitement.

En troisième lieu, la Cour indique que l’utilisation de données à caractère personnel à des fins d’essais informatiques d’une application mobile constitue un traitement{6}. Cependant, il en va autrement si de telles données avaient été rendues anonymes de telle sorte que la personne concernée par ces données n’est pas ou n’est plus identifiable ou s’il s’agit de données fictives qui ne se rapportent pas à une personne physique existante.

En effet, d’une part, la question de savoir si des données à caractère personnel sont utilisées en vue d’essais informatiques ou à une autre fin est sans incidence sur la qualification de l’opération de « traitement ». D’autre part, seul un traitement qui vise des données à caractère personnel peut être qualifié de « traitement » au sens du RGPD. Or, les données fictives ou anonymes ne constituent pas des données à caractère personnel.

En quatrième et dernier lieu, la Cour constate que, en vertu de l’article 83 du RGPD, une amende administrative peut être imposée à un responsable du traitement uniquement s’il est établi qu’il a commis, délibérément ou par négligence, une violation des règles contenues dans ce règlement{7}.

À cet égard, la Cour précise que le législateur de l’Union n’a pas laissé aux États membres une marge d’appréciation en ce qui concerne les conditions de fond devant être respectées par une autorité de contrôle lorsque celle-ci décide d’imposer une amende administrative à un responsable du traitement en vertu de cette disposition. Le fait que le RGPD donne aux États membres la possibilité de prévoir des exceptions par rapport aux autorités publiques et aux organismes publics établis sur leur territoire{8} ainsi que des exigences concernant la procédure à suivre par les autorités de contrôle pour imposer une amende administrative{9} ne signifie nullement qu’ils seraient également habilités à prévoir de telles conditions de fond.

En ce qui concerne ces conditions, la Cour note que parmi les éléments énumérés dans le RGPD au vu desquels l’autorité de contrôle impose au responsable du traitement une amende administrative figure « le fait que la violation a été commise délibérément ou par négligence »{10}. En revanche, aucun de ces éléments ne fait état d’une quelconque possibilité d’engager la responsabilité du responsable du traitement en l’absence d’un comportement fautif de sa part. Ainsi, seules les violations des dispositions du RGPD commises par le responsable du traitement délibérément ou par négligence peuvent conduire à l’imposition d’une amende administrative à ce dernier en application de l’article 83 de ce règlement.

La Cour ajoute que cette interprétation est corroborée par l’économie générale et la finalité du RGPD. Dans ce contexte, elle précise que l’existence d’un système de sanctions en vertu du RGPD permettant d’imposer, lorsque les circonstances spécifiques de chaque cas d’espèce le justifient, une amende administrative crée, pour les responsables du traitement et les sous-traitants, une incitation à se conformer à ce règlement et que, par leur effet dissuasif, les amendes administratives contribuent au renforcement de la protection des personnes concernées. Cependant, le législateur de l’Union n’a pas jugé nécessaire de prévoir l’imposition d’amendes administratives en l’absence de faute. Compte tenu du fait que le RGPD vise un niveau de protection à la fois équivalent et homogène et qu’il doit, à cette fin, être appliqué de manière cohérente dans l’ensemble de l’Union, il serait contraire à cette finalité de permettre aux États membres de prévoir un tel régime pour l’imposition d’une amende.

En outre, la Cour conclut qu’une telle amende peut être imposée à un responsable du traitement au regard des opérations de traitement de données à caractère personnel effectuées par un sous-traitant pour le compte de celui-ci, sauf si, dans le cadre de ces opérations, ce sous-traitant a effectué des traitements pour des finalités qui lui sont propres ou a traité ces données de manière incompatible avec le cadre ou les modalités du traitement tels qu’ils avaient été déterminés par le responsable du traitement ou d’une façon telle qu’il ne saurait être raisonnablement considéré que ce responsable y aurait consenti. Dans cette hypothèse, le sous-traitant doit être considéré comme étant responsable d’un tel traitement.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Définies respectivement à l’article 4, point 7, à l’article 26, paragraphe 1, et à l’article 4, point 2, du RGPD.

{3} En vertu de l’article 83 du RGPD.

{4} Au sens de l’article 4, point 7, du RGPD.

{5} Article 26, paragraphe 1, du RGPD, lu à la lumière de son considérant 79.

{6} Au sens de l’article 4, point 2, du RGPD.

{7} Violation visée à l’article 83, paragraphes 4 à 6.

{8} En vertu de l’article 83, paragraphe 7, du RGPD qui prévoit que « […] chaque État membre peut établir les règles déterminant si et dans quelle mesure des amendes administratives peuvent être imposées à des autorités publiques et à des organismes publics établis sur son territoire ».

{9} En vertu de l’article 83, paragraphe 8, du RGPD, lu à la lumière de son considérant 129.

{10} Article 83, paragraphe 2, sous b), du RGPD.

Arrêt du 5 décembre 2023, Nacionalinis visuomenės sveikatos centras (C-683/21) (cf. points 64-82, 86, disp. 4)

Deutsche Wohnen SE (ci-après « DW ») est une société immobilière qui détient indirectement, par le biais de participations dans différentes sociétés, de nombreuses unités commerciales et de logement. Elle traite, dans le cadre de ses activités commerciales, des données à caractère personnel des locataires de ces unités.

À la suite de deux contrôles réalisés en 2017 et en 2019, le Berliner Beauftragte für den Datenschutz (autorité de contrôle de Berlin, Allemagne) a constaté une série de violations du RGPD{1} commises par DW. Par décision du 30 octobre 2019, cette autorité de contrôle lui a, à ce titre, imposé des amendes administratives.

DW a formé un recours contre cette décision devant le Landgericht Berlin (tribunal régional de Berlin, Allemagne), qui a classé la procédure sans suite. Ce tribunal a relevé que, en vertu de la loi allemande{2}, une infraction administrative ne pourrait être constatée qu’à l’encontre d’une personne physique et non pas à l’encontre d’une personne morale. En outre, dans le cas d’un engagement de la responsabilité d’une personne morale, seuls les actes des membres de ses organes ou de ses représentants pourraient lui être imputés. La Staatsanwaltschaft Berlin (parquet de Berlin, Allemagne) a introduit un recours contre cette décision devant le Kammergericht Berlin (tribunal régional supérieur de Berlin, Allemagne). Dans ce contexte, cette juridiction a saisi la Cour à titre préjudiciel sur l’interprétation du RGPD{3}.

Dans son arrêt, la Cour, réunie en grande chambre, se prononce sur les conditions d’imposition d’amendes administratives au titre du RGPD. En premier lieu, elle examine la question de savoir si les États membres peuvent soumettre l’imposition d’une amende administrative à une personne morale à la condition que la violation de ce règlement soit imputée au préalable à une personne physique identifiée. En second lieu, elle se penche sur la question de savoir si la violation sanctionnée des dispositions du RGPD doit être commise délibérément ou par négligence{4}.

Appréciation de la Cour

En ce qui concerne l’imposition d’une amende administrative en vertu du RGPD à une personne morale, la Cour relève, tout d’abord, que les principes, interdictions et obligations prévus par le RGPD s’adressent, en particulier, aux « responsables du traitement », dont la responsabilité s’étend à tout traitement de données à caractère personnel qu’ils effectuent eux-mêmes ou qui est réalisé pour leur compte. C’est cette responsabilité qui constitue, en cas de violation des dispositions du RGPD, le fondement pour l’imposition d’une amende administrative au responsable du traitement en application de l’article 83 de ce règlement. Cependant, le législateur de l’Union n’a pas opéré, aux fins de la détermination d’une telle responsabilité, une distinction entre les personnes physiques et les personnes morales, cette responsabilité étant soumise à la seule condition que celles-ci, seules ou conjointement avec d’autres, déterminent les finalités et les moyens du traitement de données à caractère personnel{5}. Partant, en principe, toute personne répondant à cette condition est notamment responsable pour toute violation du RGPD, commise par elle-même ou pour son compte. Cela implique, d’une part, que les personnes morales sont responsables non seulement des violations commises par leurs représentants, directeurs ou gestionnaires, mais également par toute autre personne qui agit dans le cadre de l’activité commerciale de ces personnes morales et pour leur compte. D’autre part, les amendes administratives prévues par le RGPD en cas de telles violations doivent pouvoir être infligées directement à des personnes morales lorsque celles-ci peuvent être qualifiées de responsables du traitement.

Ensuite, la Cour observe qu’aucune disposition du RGPD ne permet de considérer que l’infliction d’une amende administrative à une personne morale en tant que responsable du traitement serait soumise à la constatation préalable que cette violation a été commise par une personne physique identifiée. En outre, le législateur de l’Union n’a pas laissé aux États membres une marge d’appréciation à cet égard. Le fait que le RGPD donne à ceux-ci la possibilité de prévoir des exigences concernant la procédure à suivre par les autorités de contrôle pour imposer une amende administrative{6} ne signifie nullement qu’ils seraient également habilités à prévoir des conditions de fond supplémentaires à celles fixées par le RGPD.

Dans ce contexte, la Cour précise que permettre aux États membres d’exiger, de manière unilatérale et en tant que condition nécessaire à l’imposition d’une amende administrative en application de l’article 83 du RGPD à un responsable du traitement qui est une personne morale, que la violation en cause soit imputée ou imputable, au préalable, à une personne physique identifiée serait contraire à la finalité du RGPD. En outre, une telle exigence supplémentaire risquerait, en définitive, d’affaiblir l’effectivité et l’effet dissuasif des amendes administratives imposées à des personnes morales en tant que responsables du traitement.

Enfin, la Cour souligne que la notion d’« entreprise », au sens des articles 101 et 102 TFUE{7}, n’a pas d’incidence sur le point de savoir si et dans quelles conditions une amende administrative peut être imposée en vertu du RGPD à un responsable du traitement qui est une personne morale et n’est pertinente que pour déterminer le montant d’une telle amende.

Ainsi, la Cour conclut que le RGPD{8} s’oppose à une réglementation nationale en vertu de laquelle une amende administrative ne peut être infligée à une personne morale en sa qualité de responsable du traitement pour une violation de ce règlement{9} que pour autant que cette violation a été imputée préalablement à une personne physique identifiée.

S’agissant de la question de savoir si les États membres peuvent prévoir l’imposition d’une amende administrative même lorsque la violation sanctionnée n’a pas été commise délibérément ou par négligence, la Cour rappelle, tout d’abord, que les conditions de fond qu’une autorité de contrôle doit respecter lorsqu’elle impose une telle amende à un responsable du traitement relèvent uniquement du droit de l’Union et que les États membres ne disposent d’aucune marge de manœuvre à cet égard.

En ce qui concerne ces conditions, la Cour note que parmi les éléments énumérés dans le RGPD au vu desquels l’autorité de contrôle procède à l’imposition d’une telle amende figure « le fait que la violation a été commise délibérément ou par négligence »{10}. En revanche, aucun de ces éléments ne fait état d’une quelconque possibilité d’engager la responsabilité du responsable du traitement en l’absence d’un comportement fautif de sa part. Ainsi, seules les violations des dispositions du RGPD commises par le responsable du traitement délibérément ou par négligence peuvent conduire à l’imposition d’une amende administrative à ce dernier en application de l’article 83 de ce règlement.

La Cour ajoute que cette interprétation est corroborée par l’économie générale et la finalité du RGPD. Dans ce contexte, elle précise que l’existence d’un système de sanctions en vertu du RGPD permettant d’imposer, lorsque les circonstances spécifiques de chaque cas d’espèce le justifient, une amende administrative crée, pour les responsables du traitement et les sous-traitants, une incitation à se conformer à ce règlement et que, par leur effet dissuasif, les amendes administratives contribuent au renforcement de la protection des personnes concernées. Cependant, le législateur de l’Union n’a pas jugé nécessaire de prévoir l’imposition d’amendes administratives en l’absence de faute. Compte tenu du fait que le RGPD vise un niveau de protection à la fois équivalent et homogène et qu’il doit, à cette fin, être appliqué de manière cohérente dans l’ensemble de l’Union, il serait contraire à cette finalité de permettre aux États membres de prévoir un tel régime pour l’imposition d’une amende.

Par conséquent, la Cour constate que, en vertu de l’article 83 du RGPD, une amende administrative ne peut être imposée que s’il est établi que le responsable du traitement, qui est à la fois une personne morale et une entreprise, a commis, délibérément ou par négligence, une violation des règles contenues dans ce règlement.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Gesetz über Ordnungswidrigkeiten (loi relative aux infractions administratives), du 24 mai 1968 (BGBl. 1968 I, p. 481), dans la version de la communication du 19 février 1987 (BGBl. 1987 I, p. 602), telle qu’adaptée par la loi du 19 juin 2020 (BGBl. 2020 I, p. 1350).

{3} Article 58, paragraphe 2, et article 83 du RGPD.

{4} Sur cet aspect, voir également arrêt Nacionalinis visuomenės sveikatos centras (C-683/21), rendu le même jour.

{5} Selon l’article 4, point 7, du RGPD.

{6} Comme cela ressort de l’article 58, paragraphe 4, et de l’article 83, paragraphe 8, du RGPD, lus à la lumière de son considérant 129.

{7} À laquelle le renvoi est effectué au considérant 150 du RGPD.

{8} Article 58, paragraphe 2, sous i), et article 83, paragraphes 1 à 6, du RGPD.

{9} Visée à l’article 83, paragraphes 4 à 6, du RGPD.

{10} Article 83, paragraphe 2, sous b), du RGPD.

Arrêt du 5 décembre 2023, Deutsche Wohnen (C-807/21) (cf. points 65-78, 86, disp. 2)

199. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Imposition d'amendes administratives - Possibilité d'imposer une telle amende à un responsable du traitement pour le traitement des données à caractère personnel effectué par un sous-traitant - Exceptions

En 2020, afin de mieux gérer la pandémie de COVID-19, les autorités lituaniennes ont décidé d’organiser l’acquisition d’une application informatique mobile. Cette application devait contribuer à un suivi épidémiologique, en permettant d’enregistrer et de suivre des données des personnes exposées au virus de la COVID-19.

À cette fin, le Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos (Centre national de santé publique auprès du ministère de la Santé, Lituanie, ci-après le « CNSP »), chargé de cette acquisition, a contacté la société UAB « IT sprendimai sėkmei » (ci-après la « société ITSS »), lui demandant de procéder à la création d’une telle application mobile. Par la suite, des courriels portant notamment sur les questions qui devaient figurer dans cette application ont été adressés à cette société par les employés du CNSP.

Durant la période allant d’avril à mai 2020, l’application mobile créée par la société ITSS a été mise à la disposition du public. Par conséquent, 3 802 personnes en ont fait usage et ont fourni différentes données, demandées par cette application, les concernant. Cependant, en raison d’un défaut de financement, le CNSP n’a attribué à la société ITSS aucun marché public visant l’acquisition officielle de son application mobile et a mis fin à la procédure y relative.

Entre-temps, l’autorité nationale de contrôle a entamé une enquête portant sur le traitement des données personnelles résultant de l’utilisation de cette application. Par décision de cette autorité, adoptée à l’issue de l’enquête, les amendes administratives ont été imposées tant au CNSP qu’à la société ITSS considérée comme étant responsable conjoint du traitement.

Le CNSP a contesté cette décision devant le Vilniaus apygardos administracinis teismas (tribunal administratif régional de Vilnius, Lituanie). Nourrissant des doutes sur l’interprétation de plusieurs dispositions du RGPD{1}, cette juridiction a saisi la Cour à titre préjudiciel.

Dans son arrêt, la Cour, réunie en grande chambre, apporte des précisions sur les notions de « responsable du traitement », de « responsables conjoints du traitement » et de « traitement »{2}, et se prononce sur la possibilité d’imposer une amende administrative à un responsable du traitement{3} lorsque la violation des dispositions du RGPD sanctionnée n’a pas été commise délibérément ou par négligence.

Appréciation de la Cour

En premier lieu, la Cour relève qu’une entité qui a chargé une entreprise de développer une application informatique mobile et qui a, dans ce contexte, participé à la détermination des finalités et des moyens du traitement des données à caractère personnel réalisé au moyen de cette application peut être considérée comme étant responsable du traitement{4}. Cette considération ne saurait être remise en cause par le fait que cette entité n’a pas procédé, elle-même, à des opérations de traitement de telles données, qu’elle n’a pas donné explicitement son accord pour la réalisation des opérations concrètes d’un tel traitement ou pour la mise à disposition du public de ladite application mobile et qu’elle n’a pas acquis cette même application mobile, à moins que, avant cette mise à disposition du public, ladite entité ne se soit expressément opposée à celle-ci et au traitement des données à caractère personnel qui en a résulté.

En deuxième lieu, la Cour note que la qualification de deux entités comme étant responsables conjoints du traitement ne présuppose ni l’existence d’un accord entre ces entités sur la détermination des finalités et des moyens du traitement des données à caractère personnel ni l’existence d’un accord qui fixe les conditions relatives à la responsabilité conjointe du traitement. Certes, en vertu du RGPD{5}, les responsables conjoints du traitement doivent, par voie d’accord entre eux, définir de manière transparente leurs obligations respectives aux fins d’assurer le respect des exigences de ce règlement. Toutefois, l’existence d’un tel accord constitue non pas une condition préalable pour que deux entités ou plus soient qualifiées de « responsables conjoints du traitement », mais une obligation que le RGPD impose aux responsables conjoints du traitement, une fois qualifiés de tels, aux fins d’assurer le respect des exigences de ce règlement pesant sur eux. Ainsi, cette qualification découle du seul fait que plusieurs entités ont participé à la détermination des finalités et des moyens du traitement.

Quant à la détermination conjointe, par les entités concernées, des finalités et des moyens du traitement, la Cour précise que leur participation à cette détermination peut prendre différentes formes et résulter tant de leur décision commune que de leurs décisions convergentes. Or, dans ce dernier cas, ces décisions doivent se compléter, de telle sorte que chacune d’elles ait un effet concret sur la détermination des finalités et des moyens du traitement.

En troisième lieu, la Cour indique que l’utilisation de données à caractère personnel à des fins d’essais informatiques d’une application mobile constitue un traitement{6}. Cependant, il en va autrement si de telles données avaient été rendues anonymes de telle sorte que la personne concernée par ces données n’est pas ou n’est plus identifiable ou s’il s’agit de données fictives qui ne se rapportent pas à une personne physique existante.

En effet, d’une part, la question de savoir si des données à caractère personnel sont utilisées en vue d’essais informatiques ou à une autre fin est sans incidence sur la qualification de l’opération de « traitement ». D’autre part, seul un traitement qui vise des données à caractère personnel peut être qualifié de « traitement » au sens du RGPD. Or, les données fictives ou anonymes ne constituent pas des données à caractère personnel.

En quatrième et dernier lieu, la Cour constate que, en vertu de l’article 83 du RGPD, une amende administrative peut être imposée à un responsable du traitement uniquement s’il est établi qu’il a commis, délibérément ou par négligence, une violation des règles contenues dans ce règlement{7}.

À cet égard, la Cour précise que le législateur de l’Union n’a pas laissé aux États membres une marge d’appréciation en ce qui concerne les conditions de fond devant être respectées par une autorité de contrôle lorsque celle-ci décide d’imposer une amende administrative à un responsable du traitement en vertu de cette disposition. Le fait que le RGPD donne aux États membres la possibilité de prévoir des exceptions par rapport aux autorités publiques et aux organismes publics établis sur leur territoire{8} ainsi que des exigences concernant la procédure à suivre par les autorités de contrôle pour imposer une amende administrative{9} ne signifie nullement qu’ils seraient également habilités à prévoir de telles conditions de fond.

En ce qui concerne ces conditions, la Cour note que parmi les éléments énumérés dans le RGPD au vu desquels l’autorité de contrôle impose au responsable du traitement une amende administrative figure « le fait que la violation a été commise délibérément ou par négligence »{10}. En revanche, aucun de ces éléments ne fait état d’une quelconque possibilité d’engager la responsabilité du responsable du traitement en l’absence d’un comportement fautif de sa part. Ainsi, seules les violations des dispositions du RGPD commises par le responsable du traitement délibérément ou par négligence peuvent conduire à l’imposition d’une amende administrative à ce dernier en application de l’article 83 de ce règlement.

La Cour ajoute que cette interprétation est corroborée par l’économie générale et la finalité du RGPD. Dans ce contexte, elle précise que l’existence d’un système de sanctions en vertu du RGPD permettant d’imposer, lorsque les circonstances spécifiques de chaque cas d’espèce le justifient, une amende administrative crée, pour les responsables du traitement et les sous-traitants, une incitation à se conformer à ce règlement et que, par leur effet dissuasif, les amendes administratives contribuent au renforcement de la protection des personnes concernées. Cependant, le législateur de l’Union n’a pas jugé nécessaire de prévoir l’imposition d’amendes administratives en l’absence de faute. Compte tenu du fait que le RGPD vise un niveau de protection à la fois équivalent et homogène et qu’il doit, à cette fin, être appliqué de manière cohérente dans l’ensemble de l’Union, il serait contraire à cette finalité de permettre aux États membres de prévoir un tel régime pour l’imposition d’une amende.

En outre, la Cour conclut qu’une telle amende peut être imposée à un responsable du traitement au regard des opérations de traitement de données à caractère personnel effectuées par un sous-traitant pour le compte de celui-ci, sauf si, dans le cadre de ces opérations, ce sous-traitant a effectué des traitements pour des finalités qui lui sont propres ou a traité ces données de manière incompatible avec le cadre ou les modalités du traitement tels qu’ils avaient été déterminés par le responsable du traitement ou d’une façon telle qu’il ne saurait être raisonnablement considéré que ce responsable y aurait consenti. Dans cette hypothèse, le sous-traitant doit être considéré comme étant responsable d’un tel traitement.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Définies respectivement à l’article 4, point 7, à l’article 26, paragraphe 1, et à l’article 4, point 2, du RGPD.

{3} En vertu de l’article 83 du RGPD.

{4} Au sens de l’article 4, point 7, du RGPD.

{5} Article 26, paragraphe 1, du RGPD, lu à la lumière de son considérant 79.

{6} Au sens de l’article 4, point 2, du RGPD.

{7} Violation visée à l’article 83, paragraphes 4 à 6.

{8} En vertu de l’article 83, paragraphe 7, du RGPD qui prévoit que « […] chaque État membre peut établir les règles déterminant si et dans quelle mesure des amendes administratives peuvent être imposées à des autorités publiques et à des organismes publics établis sur son territoire ».

{9} En vertu de l’article 83, paragraphe 8, du RGPD, lu à la lumière de son considérant 129.

{10} Article 83, paragraphe 2, sous b), du RGPD.

Arrêt du 5 décembre 2023, Nacionalinis visuomenės sveikatos centras (C-683/21) (cf. points 83-86, disp. 4)

200. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Imposition d'amendes administratives - Conditions - Absence de marge de manœuvre des États membres pour prévoir les conditions de fond relatives à l'imposition d'une amende administrative à un responsable du traitement - Pertinence de la notion d'entreprise au sens des articles 101 et 102 TFUE limitée au calcul d'une amende - Réglementation nationale subordonnant la possibilité d'infliger une amende à une personne morale en sa qualité de responsable du traitement à la condition d'une imputation préalable de la violation en cause à une personne physique identifiée - Inadmissibilité

Deutsche Wohnen SE (ci-après « DW ») est une société immobilière qui détient indirectement, par le biais de participations dans différentes sociétés, de nombreuses unités commerciales et de logement. Elle traite, dans le cadre de ses activités commerciales, des données à caractère personnel des locataires de ces unités.

À la suite de deux contrôles réalisés en 2017 et en 2019, le Berliner Beauftragte für den Datenschutz (autorité de contrôle de Berlin, Allemagne) a constaté une série de violations du RGPD{1} commises par DW. Par décision du 30 octobre 2019, cette autorité de contrôle lui a, à ce titre, imposé des amendes administratives.

DW a formé un recours contre cette décision devant le Landgericht Berlin (tribunal régional de Berlin, Allemagne), qui a classé la procédure sans suite. Ce tribunal a relevé que, en vertu de la loi allemande{2}, une infraction administrative ne pourrait être constatée qu’à l’encontre d’une personne physique et non pas à l’encontre d’une personne morale. En outre, dans le cas d’un engagement de la responsabilité d’une personne morale, seuls les actes des membres de ses organes ou de ses représentants pourraient lui être imputés. La Staatsanwaltschaft Berlin (parquet de Berlin, Allemagne) a introduit un recours contre cette décision devant le Kammergericht Berlin (tribunal régional supérieur de Berlin, Allemagne). Dans ce contexte, cette juridiction a saisi la Cour à titre préjudiciel sur l’interprétation du RGPD{3}.

Dans son arrêt, la Cour, réunie en grande chambre, se prononce sur les conditions d’imposition d’amendes administratives au titre du RGPD. En premier lieu, elle examine la question de savoir si les États membres peuvent soumettre l’imposition d’une amende administrative à une personne morale à la condition que la violation de ce règlement soit imputée au préalable à une personne physique identifiée. En second lieu, elle se penche sur la question de savoir si la violation sanctionnée des dispositions du RGPD doit être commise délibérément ou par négligence{4}.

Appréciation de la Cour

En ce qui concerne l’imposition d’une amende administrative en vertu du RGPD à une personne morale, la Cour relève, tout d’abord, que les principes, interdictions et obligations prévus par le RGPD s’adressent, en particulier, aux « responsables du traitement », dont la responsabilité s’étend à tout traitement de données à caractère personnel qu’ils effectuent eux-mêmes ou qui est réalisé pour leur compte. C’est cette responsabilité qui constitue, en cas de violation des dispositions du RGPD, le fondement pour l’imposition d’une amende administrative au responsable du traitement en application de l’article 83 de ce règlement. Cependant, le législateur de l’Union n’a pas opéré, aux fins de la détermination d’une telle responsabilité, une distinction entre les personnes physiques et les personnes morales, cette responsabilité étant soumise à la seule condition que celles-ci, seules ou conjointement avec d’autres, déterminent les finalités et les moyens du traitement de données à caractère personnel{5}. Partant, en principe, toute personne répondant à cette condition est notamment responsable pour toute violation du RGPD, commise par elle-même ou pour son compte. Cela implique, d’une part, que les personnes morales sont responsables non seulement des violations commises par leurs représentants, directeurs ou gestionnaires, mais également par toute autre personne qui agit dans le cadre de l’activité commerciale de ces personnes morales et pour leur compte. D’autre part, les amendes administratives prévues par le RGPD en cas de telles violations doivent pouvoir être infligées directement à des personnes morales lorsque celles-ci peuvent être qualifiées de responsables du traitement.

Ensuite, la Cour observe qu’aucune disposition du RGPD ne permet de considérer que l’infliction d’une amende administrative à une personne morale en tant que responsable du traitement serait soumise à la constatation préalable que cette violation a été commise par une personne physique identifiée. En outre, le législateur de l’Union n’a pas laissé aux États membres une marge d’appréciation à cet égard. Le fait que le RGPD donne à ceux-ci la possibilité de prévoir des exigences concernant la procédure à suivre par les autorités de contrôle pour imposer une amende administrative{6} ne signifie nullement qu’ils seraient également habilités à prévoir des conditions de fond supplémentaires à celles fixées par le RGPD.

Dans ce contexte, la Cour précise que permettre aux États membres d’exiger, de manière unilatérale et en tant que condition nécessaire à l’imposition d’une amende administrative en application de l’article 83 du RGPD à un responsable du traitement qui est une personne morale, que la violation en cause soit imputée ou imputable, au préalable, à une personne physique identifiée serait contraire à la finalité du RGPD. En outre, une telle exigence supplémentaire risquerait, en définitive, d’affaiblir l’effectivité et l’effet dissuasif des amendes administratives imposées à des personnes morales en tant que responsables du traitement.

Enfin, la Cour souligne que la notion d’« entreprise », au sens des articles 101 et 102 TFUE{7}, n’a pas d’incidence sur le point de savoir si et dans quelles conditions une amende administrative peut être imposée en vertu du RGPD à un responsable du traitement qui est une personne morale et n’est pertinente que pour déterminer le montant d’une telle amende.

Ainsi, la Cour conclut que le RGPD{8} s’oppose à une réglementation nationale en vertu de laquelle une amende administrative ne peut être infligée à une personne morale en sa qualité de responsable du traitement pour une violation de ce règlement{9} que pour autant que cette violation a été imputée préalablement à une personne physique identifiée.

S’agissant de la question de savoir si les États membres peuvent prévoir l’imposition d’une amende administrative même lorsque la violation sanctionnée n’a pas été commise délibérément ou par négligence, la Cour rappelle, tout d’abord, que les conditions de fond qu’une autorité de contrôle doit respecter lorsqu’elle impose une telle amende à un responsable du traitement relèvent uniquement du droit de l’Union et que les États membres ne disposent d’aucune marge de manœuvre à cet égard.

En ce qui concerne ces conditions, la Cour note que parmi les éléments énumérés dans le RGPD au vu desquels l’autorité de contrôle procède à l’imposition d’une telle amende figure « le fait que la violation a été commise délibérément ou par négligence »{10}. En revanche, aucun de ces éléments ne fait état d’une quelconque possibilité d’engager la responsabilité du responsable du traitement en l’absence d’un comportement fautif de sa part. Ainsi, seules les violations des dispositions du RGPD commises par le responsable du traitement délibérément ou par négligence peuvent conduire à l’imposition d’une amende administrative à ce dernier en application de l’article 83 de ce règlement.

La Cour ajoute que cette interprétation est corroborée par l’économie générale et la finalité du RGPD. Dans ce contexte, elle précise que l’existence d’un système de sanctions en vertu du RGPD permettant d’imposer, lorsque les circonstances spécifiques de chaque cas d’espèce le justifient, une amende administrative crée, pour les responsables du traitement et les sous-traitants, une incitation à se conformer à ce règlement et que, par leur effet dissuasif, les amendes administratives contribuent au renforcement de la protection des personnes concernées. Cependant, le législateur de l’Union n’a pas jugé nécessaire de prévoir l’imposition d’amendes administratives en l’absence de faute. Compte tenu du fait que le RGPD vise un niveau de protection à la fois équivalent et homogène et qu’il doit, à cette fin, être appliqué de manière cohérente dans l’ensemble de l’Union, il serait contraire à cette finalité de permettre aux États membres de prévoir un tel régime pour l’imposition d’une amende.

Par conséquent, la Cour constate que, en vertu de l’article 83 du RGPD, une amende administrative ne peut être imposée que s’il est établi que le responsable du traitement, qui est à la fois une personne morale et une entreprise, a commis, délibérément ou par négligence, une violation des règles contenues dans ce règlement.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Gesetz über Ordnungswidrigkeiten (loi relative aux infractions administratives), du 24 mai 1968 (BGBl. 1968 I, p. 481), dans la version de la communication du 19 février 1987 (BGBl. 1987 I, p. 602), telle qu’adaptée par la loi du 19 juin 2020 (BGBl. 2020 I, p. 1350).

{3} Article 58, paragraphe 2, et article 83 du RGPD.

{4} Sur cet aspect, voir également arrêt Nacionalinis visuomenės sveikatos centras (C-683/21), rendu le même jour.

{5} Selon l’article 4, point 7, du RGPD.

{6} Comme cela ressort de l’article 58, paragraphe 4, et de l’article 83, paragraphe 8, du RGPD, lus à la lumière de son considérant 129.

{7} À laquelle le renvoi est effectué au considérant 150 du RGPD.

{8} Article 58, paragraphe 2, sous i), et article 83, paragraphes 1 à 6, du RGPD.

{9} Visée à l’article 83, paragraphes 4 à 6, du RGPD.

{10} Article 83, paragraphe 2, sous b), du RGPD.

Arrêt du 5 décembre 2023, Deutsche Wohnen (C-807/21) (cf. points 38, 43-60, disp.1)

201. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de responsable du traitement - Personne morale - Inclusion - Condition - Participation effective à la détermination des finalités et des moyens du traitement

Deutsche Wohnen SE (ci-après « DW ») est une société immobilière qui détient indirectement, par le biais de participations dans différentes sociétés, de nombreuses unités commerciales et de logement. Elle traite, dans le cadre de ses activités commerciales, des données à caractère personnel des locataires de ces unités.

À la suite de deux contrôles réalisés en 2017 et en 2019, le Berliner Beauftragte für den Datenschutz (autorité de contrôle de Berlin, Allemagne) a constaté une série de violations du RGPD{1} commises par DW. Par décision du 30 octobre 2019, cette autorité de contrôle lui a, à ce titre, imposé des amendes administratives.

DW a formé un recours contre cette décision devant le Landgericht Berlin (tribunal régional de Berlin, Allemagne), qui a classé la procédure sans suite. Ce tribunal a relevé que, en vertu de la loi allemande{2}, une infraction administrative ne pourrait être constatée qu’à l’encontre d’une personne physique et non pas à l’encontre d’une personne morale. En outre, dans le cas d’un engagement de la responsabilité d’une personne morale, seuls les actes des membres de ses organes ou de ses représentants pourraient lui être imputés. La Staatsanwaltschaft Berlin (parquet de Berlin, Allemagne) a introduit un recours contre cette décision devant le Kammergericht Berlin (tribunal régional supérieur de Berlin, Allemagne). Dans ce contexte, cette juridiction a saisi la Cour à titre préjudiciel sur l’interprétation du RGPD{3}.

Dans son arrêt, la Cour, réunie en grande chambre, se prononce sur les conditions d’imposition d’amendes administratives au titre du RGPD. En premier lieu, elle examine la question de savoir si les États membres peuvent soumettre l’imposition d’une amende administrative à une personne morale à la condition que la violation de ce règlement soit imputée au préalable à une personne physique identifiée. En second lieu, elle se penche sur la question de savoir si la violation sanctionnée des dispositions du RGPD doit être commise délibérément ou par négligence{4}.

Appréciation de la Cour

En ce qui concerne l’imposition d’une amende administrative en vertu du RGPD à une personne morale, la Cour relève, tout d’abord, que les principes, interdictions et obligations prévus par le RGPD s’adressent, en particulier, aux « responsables du traitement », dont la responsabilité s’étend à tout traitement de données à caractère personnel qu’ils effectuent eux-mêmes ou qui est réalisé pour leur compte. C’est cette responsabilité qui constitue, en cas de violation des dispositions du RGPD, le fondement pour l’imposition d’une amende administrative au responsable du traitement en application de l’article 83 de ce règlement. Cependant, le législateur de l’Union n’a pas opéré, aux fins de la détermination d’une telle responsabilité, une distinction entre les personnes physiques et les personnes morales, cette responsabilité étant soumise à la seule condition que celles-ci, seules ou conjointement avec d’autres, déterminent les finalités et les moyens du traitement de données à caractère personnel{5}. Partant, en principe, toute personne répondant à cette condition est notamment responsable pour toute violation du RGPD, commise par elle-même ou pour son compte. Cela implique, d’une part, que les personnes morales sont responsables non seulement des violations commises par leurs représentants, directeurs ou gestionnaires, mais également par toute autre personne qui agit dans le cadre de l’activité commerciale de ces personnes morales et pour leur compte. D’autre part, les amendes administratives prévues par le RGPD en cas de telles violations doivent pouvoir être infligées directement à des personnes morales lorsque celles-ci peuvent être qualifiées de responsables du traitement.

Ensuite, la Cour observe qu’aucune disposition du RGPD ne permet de considérer que l’infliction d’une amende administrative à une personne morale en tant que responsable du traitement serait soumise à la constatation préalable que cette violation a été commise par une personne physique identifiée. En outre, le législateur de l’Union n’a pas laissé aux États membres une marge d’appréciation à cet égard. Le fait que le RGPD donne à ceux-ci la possibilité de prévoir des exigences concernant la procédure à suivre par les autorités de contrôle pour imposer une amende administrative{6} ne signifie nullement qu’ils seraient également habilités à prévoir des conditions de fond supplémentaires à celles fixées par le RGPD.

Dans ce contexte, la Cour précise que permettre aux États membres d’exiger, de manière unilatérale et en tant que condition nécessaire à l’imposition d’une amende administrative en application de l’article 83 du RGPD à un responsable du traitement qui est une personne morale, que la violation en cause soit imputée ou imputable, au préalable, à une personne physique identifiée serait contraire à la finalité du RGPD. En outre, une telle exigence supplémentaire risquerait, en définitive, d’affaiblir l’effectivité et l’effet dissuasif des amendes administratives imposées à des personnes morales en tant que responsables du traitement.

Enfin, la Cour souligne que la notion d’« entreprise », au sens des articles 101 et 102 TFUE{7}, n’a pas d’incidence sur le point de savoir si et dans quelles conditions une amende administrative peut être imposée en vertu du RGPD à un responsable du traitement qui est une personne morale et n’est pertinente que pour déterminer le montant d’une telle amende.

Ainsi, la Cour conclut que le RGPD{8} s’oppose à une réglementation nationale en vertu de laquelle une amende administrative ne peut être infligée à une personne morale en sa qualité de responsable du traitement pour une violation de ce règlement{9} que pour autant que cette violation a été imputée préalablement à une personne physique identifiée.

S’agissant de la question de savoir si les États membres peuvent prévoir l’imposition d’une amende administrative même lorsque la violation sanctionnée n’a pas été commise délibérément ou par négligence, la Cour rappelle, tout d’abord, que les conditions de fond qu’une autorité de contrôle doit respecter lorsqu’elle impose une telle amende à un responsable du traitement relèvent uniquement du droit de l’Union et que les États membres ne disposent d’aucune marge de manœuvre à cet égard.

En ce qui concerne ces conditions, la Cour note que parmi les éléments énumérés dans le RGPD au vu desquels l’autorité de contrôle procède à l’imposition d’une telle amende figure « le fait que la violation a été commise délibérément ou par négligence »{10}. En revanche, aucun de ces éléments ne fait état d’une quelconque possibilité d’engager la responsabilité du responsable du traitement en l’absence d’un comportement fautif de sa part. Ainsi, seules les violations des dispositions du RGPD commises par le responsable du traitement délibérément ou par négligence peuvent conduire à l’imposition d’une amende administrative à ce dernier en application de l’article 83 de ce règlement.

La Cour ajoute que cette interprétation est corroborée par l’économie générale et la finalité du RGPD. Dans ce contexte, elle précise que l’existence d’un système de sanctions en vertu du RGPD permettant d’imposer, lorsque les circonstances spécifiques de chaque cas d’espèce le justifient, une amende administrative crée, pour les responsables du traitement et les sous-traitants, une incitation à se conformer à ce règlement et que, par leur effet dissuasif, les amendes administratives contribuent au renforcement de la protection des personnes concernées. Cependant, le législateur de l’Union n’a pas jugé nécessaire de prévoir l’imposition d’amendes administratives en l’absence de faute. Compte tenu du fait que le RGPD vise un niveau de protection à la fois équivalent et homogène et qu’il doit, à cette fin, être appliqué de manière cohérente dans l’ensemble de l’Union, il serait contraire à cette finalité de permettre aux États membres de prévoir un tel régime pour l’imposition d’une amende.

Par conséquent, la Cour constate que, en vertu de l’article 83 du RGPD, une amende administrative ne peut être imposée que s’il est établi que le responsable du traitement, qui est à la fois une personne morale et une entreprise, a commis, délibérément ou par négligence, une violation des règles contenues dans ce règlement.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Gesetz über Ordnungswidrigkeiten (loi relative aux infractions administratives), du 24 mai 1968 (BGBl. 1968 I, p. 481), dans la version de la communication du 19 février 1987 (BGBl. 1987 I, p. 602), telle qu’adaptée par la loi du 19 juin 2020 (BGBl. 2020 I, p. 1350).

{3} Article 58, paragraphe 2, et article 83 du RGPD.

{4} Sur cet aspect, voir également arrêt Nacionalinis visuomenės sveikatos centras (C-683/21), rendu le même jour.

{5} Selon l’article 4, point 7, du RGPD.

{6} Comme cela ressort de l’article 58, paragraphe 4, et de l’article 83, paragraphe 8, du RGPD, lus à la lumière de son considérant 129.

{7} À laquelle le renvoi est effectué au considérant 150 du RGPD.

{8} Article 58, paragraphe 2, sous i), et article 83, paragraphes 1 à 6, du RGPD.

{9} Visée à l’article 83, paragraphes 4 à 6, du RGPD.

{10} Article 83, paragraphe 2, sous b), du RGPD.

Arrêt du 5 décembre 2023, Deutsche Wohnen (C-807/21) (cf. points 39-42)

202. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Voies de recours - Recours juridictionnel contre une décision sur réclamation prise par une autorité de contrôle - Contrôle juridictionnel - Portée - Limites - Absence

SCHUFA Holding AG, une société privée de droit allemand, fournit à ses partenaires contractuels des informations sur la solvabilité de personnes. À cette fin, elle attribue à chaque personne concernée une valeur (« score ») qu’elle établit à partir de certaines caractéristiques de cette personne, sur la base de procédures mathématiques et statistiques. L’établissement des scores sert à prédire le comportement futur d’une personne, tel que le remboursement d’un prêt, sur la base de son assignation à un groupe d’autres personnes possédant des caractéristiques comparables.

Après avoir fait l’objet d’informations négatives établies par SCHUFA et transmises à un établissement de crédit, OQ s’est vu refuser, par cet établissement, l’octroi d’un prêt. OQ a demandé à SCHUFA de lui donner accès aux données la concernant et d’effacer les données prétendument erronées. SCHUFA ne lui a cependant communiqué que son score, et, de manière générale, les modalités de son calcul, en invoquant, pour le reste, le secret d’affaires.

OQ a ensuite introduit une réclamation à l’encontre de SCHUFA devant le HBDI{1}, l’autorité de contrôle allemande, que cette dernière a rejeté au motif que l’activité de SCHUFA était conforme à la législation allemande régissant les modalités d’utilisation d’une valeur de probabilité relative à la solvabilité{2}.

Saisi d’un recours contre la décision du HBDI par OQ, le Verwaltungsgericht Wiesbaden (tribunal administratif de Wiesbaden, Allemagne) a interrogé la Cour sur l’interprétation des dispositions du RGPD{3} visant le droit de la personne concernée de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage{4}.

Dans son arrêt, la Cour interprète, pour la première fois, les dispositions du RGPD portant sur le domaine sensible des décisions fondées exclusivement sur un traitement de données automatisé. Dans ce cadre, elle se prononce sur la question de savoir si l’établissement automatisé, par une société fournissant des informations commerciales, d’une valeur de probabilité concernant la solvabilité d’une personne constitue une décision individuelle automatisée et, ainsi, relève du champ d’application de ces dispositions.

Appréciation de la Cour

Tout d’abord, la Cour constate que les trois conditions cumulatives d’applicabilité des dispositions du RGPD qui régissent le droit de la personne de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, sont réunies en l’occurrence.

S’agissant de la première condition, relative à l’existence d’une décision, la Cour précise que la notion de « décision » a une portée large et est susceptible d’englober le résultat du calcul de la solvabilité d’une personne sous la forme d’une valeur de probabilité concernant la capacité de cette personne à honorer des engagements de paiement à l’avenir.

En ce qui concerne la deuxième condition, selon laquelle la décision doit être « fondée exclusivement sur un traitement automatisé, y compris le profilage », il est constant, selon la Cour, que l’activité de la société en question répond à la définition de « profilage »{5} et donc que cette condition est remplie en l’occurrence. De plus, la juridiction de renvoi mentionne explicitement qu’est en cause l’établissement automatisé d’une valeur de probabilité fondée sur des données à caractère personnel relatives à une personne et concernant la capacité de celle-ci à honorer un prêt à l’avenir.

Quant à la troisième condition, selon laquelle la décision doit produire « des effets juridiques » concernant la personne en cause ou l’affecter « de manière significative de façon similaire », la Cour relève que, en l’occurrence, l’action de la tierce partie à laquelle la valeur de probabilité est transmise est guidée « de manière déterminante » par cette valeur. En effet, une valeur de probabilité insuffisante entraîne, presque toujours, le refus d’accorder un prêt. Ainsi, cette valeur affecte, à tout le moins, la personne concernée de manière significative.

La Cour en conclut que dans le cas où la valeur de probabilité établie par une société fournissant des informations commerciales et communiquée à une banque joue un rôle déterminant dans l’octroi d’un crédit, l’établissement de cette valeur doit être qualifié en soi de décision produisant à l’égard d’une personne concernée « des effets juridiques la concernant ou l’affectant de manière significative de façon similaire »{6}.

Ensuite, la Cour souligne que cette interprétation, et surtout la portée large de la notion de « décision », renforce la protection effective visée par le RGPD. En revanche, une interprétation restrictive, selon laquelle l’établissement de la valeur de probabilité doit seulement être considéré comme un acte préparatoire et seul l’acte adopté par la tierce partie peut, le cas échéant, être qualifié de « décision », entraînerait une lacune dans la protection juridique. En effet, dans cette hypothèse, l’établissement d’une telle valeur échapperait aux exigences spécifiques prévues par le RGPD{7}, alors même que cette procédure repose sur un traitement automatisé et qu’elle produit des effets affectant de manière significative la personne concernée dans la mesure où l’action de la tierce partie, à laquelle cette valeur de probabilité est transmise, est guidée de manière déterminante par celle-ci.

En outre, d’une part, la personne concernée ne pourrait pas faire valoir, auprès de la société fournissant des informations commerciales qui établit la valeur de probabilité la concernant, son droit d’accès aux informations spécifiques{8}, en l’absence de prise de décision automatisée par cette société. D’autre part, à supposer même que l’acte adopté par la tierce partie relève pour sa part des dispositions du RGPD qui visent le droit de la personne de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, cette tierce partie ne serait pas en mesure de fournir ces informations spécifiques car elle n’en dispose généralement pas.

Enfin, la Cour note que le fait que l’établissement d’une valeur de probabilité est couvert par les dispositions du RGPD régissant le droit de la personne de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé a pour conséquence qu’il est interdit à moins que l’une des exceptions soit applicable et que les exigences spécifiques prévues par le RGPD soient respectées.

En outre, tout traitement de données à caractère personnel doit, d’une part, être conforme aux principes relatifs au traitement des données fixés par le RGPD et, d’autre part, eu égard en particulier au principe de la licéité du traitement, répondre à l’une des conditions de licéité.

Dans ce contexte, la Cour relève que la juridiction de renvoi fait référence à l’exception selon laquelle l’adoption de la décision fondée exclusivement sur un traitement automatisé peut être autorisée lorsque cela est prévu par le droit de l’État membre. À cet égard, elle précise qu’il incombe à cette juridiction de vérifier si la législation nationale régissant les modalités d’utilisation d’une valeur de probabilité relative à la solvabilité peut être qualifiée de base légale autorisant l’adoption d’une telle décision et, dans l’affirmative, si les conditions entourant cette exception et celles relatives aux principes applicables au traitement, prévues par le RGPD, sont remplies en l’occurrence.

{1} Hessischer Beauftragter für Datenschutz und Informationsfreiheit (Commissaire à la protection des données et à la liberté de l’information pour le Land de Hesse, Allemagne).

{2} Article 31 du Bundesdatenschutzgesetz (loi fédérale relative à la protection des données), du 30 juin 2017 (BGBl. I, p. 2097).

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{4} Article 22 du RGPD.

{5} Au sens de l’article 4, point 4, du RGPD.

{6} Au sens de l’article 22, paragraphe 1, du RGPD.

{7} Visées à l’article 22, paragraphes 2 à 4, du RGPD. Il ressort de ces dispositions que l’interdiction d’une décision individuelle fondée exclusivement sur un traitement automatisé est assortie de trois exceptions, entourées des garanties supplémentaires. Ainsi, une telle décision est admise lorsqu’elle est nécessaire à la conclusion ou à l’exécution d’un contrat entre la personne concernée et un responsable du traitement, lorsqu’elle est autorisée par le droit de l’Union ou le droit de l’État membre auquel le responsable du traitement est soumis ou lorsqu’elle est fondée sur le consentement explicite de la personne concernée, à condition que des mesures appropriées pour la sauvegarde des droits et des libertés ainsi que des intérêts légitimes de la personne concernée soient en place.

{8} Visées à l’article 15, paragraphe 1, sous h), du RGPD, qui dans le cas d’une prise de décision automatisée accorde à la personne concernée un droit d’accès étendu.

Arrêt du 7 décembre 2023, SCHUFA Holding (Scoring) (C-634/21) (cf. point 34)

SCHUFA Holding AG, une société privée de droit allemand, enregistre et conserve, dans ses propres bases de données, des informations provenant de registres publics, notamment celles relatives à des libérations de reliquat de dette, qu’elle fournit, le cas échéant, à ses partenaires contractuels. Elle procède à l’effacement de ces informations à l’issue d’un délai de trois ans après leur enregistrement, conformément au code de conduite élaboré, en Allemagne, par l’association regroupant les sociétés fournissant des informations commerciales.

Après avoir bénéficié de décisions de libération anticipée de reliquat de dette dans le cadre de procédures d’insolvabilité, UF et AB ont demandé à SCHUFA d’effacer des inscriptions relatives à ces décisions. Cette société a refusé de faire droit à leurs demandes en expliquant que le délai d’effacement de ces données du registre public de six mois, prévu par la législation allemande{1}, ne s’appliquait pas à elle.

UF et AB ont chacun introduit une réclamation à l’encontre de SCHUFA devant le HBDI{2}, l’autorité de contrôle compétente, que cette dernière a rejeté au motif que le traitement des données effectué par SCHUFA était licite.

Saisi des recours contre les décisions du HBDI par UF et AB, le Verwaltungsgericht Wiesbaden (tribunal administratif de Wiesbaden, Allemagne) a interrogé la Cour sur l’interprétation de plusieurs dispositions du RGPD{3}, visant notamment la nécessité du traitement des données aux fins des intérêts poursuivis ainsi que le droit à l’effacement{4}.

Dans son arrêt, la Cour constate que le RGPD{5} s’oppose à une pratique de sociétés privées fournissant des informations commerciales, qui consiste à conserver, dans leurs propres bases de données, des informations provenant d’un registre public relatives à l’octroi d’une libération de reliquat de dette en faveur des personnes physiques pendant une période plus longue que celle prévue par la législation nationale pour la conservation de ces données dans un tel registre. Elle se prononce également sur le droit de la personne concernée d’obtenir de cette société l’effacement des données la concernant.

Appréciation de la Cour

En premier lieu, la Cour rappelle que, selon le RGPD, un traitement de données à caractère personnel peut être considéré comme licite notamment lorsque trois conditions cumulatives sont réunies, à savoir, premièrement, que le responsable du traitement ou un tiers poursuit un intérêt légitime, deuxièmement, que le traitement est nécessaire pour la réalisation de l’intérêt légitime poursuivi et troisièmement, que les intérêts ou les libertés et les droits fondamentaux de la personne concernée par la protection des données ne prévalent pas sur l’intérêt légitime du responsable du traitement ou d’un tiers{6}.

S’agissant de la première condition, la Cour souligne que si, en l’occurrence, le traitement des données à caractère personnel sert les intérêts économiques d’une société privée, il sert également à poursuivre les intérêts légitimes des partenaires contractuels de cette société, qui sont tenus d’évaluer la solvabilité des personnes avec lesquelles ils envisagent de conclure des contrats liés à un crédit, et donc les intérêts du secteur de crédit sur un plan socio-économique.

Pour ce qui est de la deuxième condition, la Cour rappelle que le traitement des données ne peut être considéré comme étant « nécessaire » que s’il est opéré dans les limites du strict nécessaire pour la réalisation d’un intérêt légitime poursuivi par le responsable du traitement ou par un tiers.

Quant à la troisième condition, la Cour constate que, en l’occurrence, l’examen de celle-ci se confond avec l’examen de la deuxième condition et nécessite une pondération des droits et des intérêts opposés pour apprécier si les intérêts légitimes poursuivis ne peuvent raisonnablement être atteints par une durée de conservation plus courte des données.

Ainsi, s’agissant de la pondération des intérêts légitimes poursuivis, la Cour relève que, dans la mesure où l’analyse apportée par une société fournissant des informations commerciales rend possible l’évaluation objective et fiable de la solvabilité des clients potentiels des partenaires contractuels de cette société, elle permet de compenser des disparités d’information et donc de réduire les risques de fraude ainsi que d’autres incertitudes.

S’agissant, en revanche, des droits et des intérêts de la personne concernée, la Cour considère que le traitement, par cette société, de données relatives à l’octroi d’une libération de reliquat de dette, tel que la conservation, l’analyse et la communication de ces données à un tiers, constitue une ingérence grave dans les droits fondamentaux de la personne concernée{7}. En effet, de telles données servent comme un facteur négatif lors de l’évaluation de la solvabilité de cette dernière et constituent donc des informations sensibles sur sa vie privée dont le traitement est susceptible de nuire considérablement à ses intérêts. En outre, plus la conservation de telles données est longue, plus les conséquences sur les intérêts et sur la vie privée de la personne concernée sont importantes et plus les exigences relatives à la licéité de la conservation de cette information sont élevées.

Par ailleurs, concernant la conservation des données dans les registres publics d’insolvabilité, la Cour relève que les États membres sont responsables de la collecte et du stockage des données dans les bases de données nationales{8} et, partant, ils doivent également fixer le délai de conservation de ces données. En l’occurrence, le législateur national a considéré qu’après l’expiration du délai de six mois, les droits et les intérêts de la personne concernée prévalent sur ceux du public à disposer de cette information.

En outre, la libération de reliquat de dette est censée permettre à la personne qui en bénéficie de participer de nouveau à la vie économique et revêt, généralement, une importance existentielle pour cette personne. Or, la réalisation de cet objectif serait compromise si les informations y relatives pouvaient être conservées et utilisées après leur effacement du registre public d’insolvabilité.

Par conséquent, la Cour conclut que les intérêts du secteur de crédit à disposer des informations sur une libération de reliquat de dette ne sauraient justifier la conservation des données au-delà du délai de conservation dans le registre public d’insolvabilité.

La Cour ajoute que la conservation des données pendant la période de six mois constitue elle aussi une ingérence dans les droits fondamentaux de la personne concernée. À cet égard, il incombe à la juridiction de renvoi d’apprécier si la conservation parallèle de ces données par des sociétés privées peut être considérée comme étant limitée au strict nécessaire.

Enfin, en ce qui concerne l’existence d’un code de conduite prévoyant la suppression de données à l’issue d’un délai de trois ans, la Cour note que si un tel code est destiné à contribuer à la bonne application du RGPD{9}, il n’en demeure pas moins que les conditions de licéité d’un traitement de données à caractère personnel qu’il fixe ne sauraient différer des conditions prévues par le RGPD. Ainsi, un code de conduite aboutissant à une appréciation différente de celle obtenue en application du RGPD ne saurait être pris en considération.

En second lieu, s’agissant des obligations du responsable du traitement d’effacer les données personnelles, la Cour note, d’une part, que ce dernier doit procéder à l’effacement des données ayant fait l’objet d’un traitement illicite tel que, en l’occurrence, le traitement des données effectué par la société concernée au-delà du délai de conservation de six mois dans le registre public{10}. D’autre part, même si la juridiction de renvoi devait conclure que le traitement des données pendant la période de six mois était licite, la personne concernée aurait le droit de s’opposer à un tel traitement{11} et d’obtenir l’effacement des données la concernant, si cette société reste en défaut de démontrer l’existence de motifs légitimes impérieux qui prévalent sur les intérêts ainsi que sur les droits et les libertés de cette personne{12}.

{1} Article 3, paragraphe 1, de la Verordnung zu öffentlichen Bekanntmachungen in Insolvenzverfahren im Internet (règlement relatif aux publications officielles diffusées par Internet dans le cadre des procédures d’insolvabilité), du 12 février 2002 (BGBl. I, p. 677).

{2} Hessischer Beauftragter für Datenschutz und Informationsfreiheit (Commissaire à la protection des données et à la liberté de l’information pour le Land de Hesse, Allemagne).

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{4} Respectivement, l’article 6, paragraphe 1, premier alinéa, sous f), et l’article 17, paragraphe 1, sous c) et d), de ce règlement.

{5} Article 5, paragraphe 1, sous a), lu conjointement avec l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{6} En vertu de l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD, applicable en l’occurrence.

{7} Droits consacrés aux articles 7 et 8 de la Charte des droits fondamentaux de l’Union européenne, portant respectivement sur le respect de la vie privée et sur la protection des données à caractère personnel.

{8} En vertu de l’article 79, paragraphe 4, du règlement (UE) 2015/848 du Parlement européen et du Conseil, du 20 mai 2015, relatif aux procédures d’insolvabilité (refonte) (JO 2015, L. 141, p. 19). L’article 79, paragraphe 5, de ce règlement se limite à prévoir que les États membres informent les personnes concernées de la période durant laquelle les données à caractère personnel stockées dans les registres d’insolvabilité sont accessibles, sans déterminer un délai pour la conservation de ces données.

{9} Selon l’article 40, paragraphes 1 et 2, du RGPD.

{10} Conformément à l’article 17, paragraphe 1, sous d), du RGPD.

{11} En vertu de l’article 21, paragraphe 1, du RGPD.

{12} En application de l’article 17, paragraphe 1, sous c), du RGPD.

Arrêt du 7 décembre 2023, SCHUFA Holding (Libération de reliquat de dette) (C-26/22 et C-64/22) (cf. points 50-53, 58, 59, 62, 67-70, disp. 1)

Saisie à titre préjudiciel par le Verwaltungsgericht Wiesbaden (tribunal administratif de Wiesbaden, Allemagne), la Cour se prononce sur la marge d’appréciation dont une autorité de contrôle dispose aux fins de l’adoption, en cas de violation avérée des dispositions relatives à la protection des données à caractère personnel, de mesures correctrices, incluant, entre autres, une amende administrative.

Une employée de la Caisse d’épargne, établissement communal de droit public effectuant, notamment, des opérations bancaires et de crédit, avait consulté, à plusieurs reprises, sans y être habilitée, des données à caractère personnel de TR, l’un des clients de cet établissement. Après avoir pris incidemment connaissance de cette consultation, TR a introduit une réclamation auprès de l’autorité de contrôle compétente, à savoir le Hessischer Beauftragte für Datenschutz und Informationsfreiheit (commissaire à la protection des données et à la liberté de l’information pour le Land de Hesse, Allemagne) (ci-après le « HBDI »). Dans cette réclamation, il dénonçait le fait que la Caisse d’épargne s’était abstenue de lui communiquer la violation de ses données.

Par décision du 3 septembre 2020, le HBDI a informé TR que, en ne lui communiquant pas la violation de ses données à caractère personnel, la Caisse d’épargne n’a pas méconnu le RGPD{1}, puisque cette violation n’était pas susceptible d’engendrer un risque élevé pour les droits et les libertés de TR. Par ailleurs, le HBDI a considéré qu’il n’y avait pas lieu de prendre, à l’égard de cet établissement, des mesures correctrices.

TR a introduit un recours contre cette décision devant la juridiction de renvoi, en lui demandant d’enjoindre au HBDI d’intervenir contre la Caisse d’épargne. À l’appui de son recours, il a fait valoir, notamment, que le HBDI n’avait pas traité sa réclamation comme l’exigeait le RGPD et que le HBDI aurait dû infliger une amende à la Caisse d’épargne.

Nourrissant des doutes quant à l’obligation pour cette autorité de contrôle d’adopter des mesures correctrices en l’occurrence, la juridiction de renvoi a interrogé la Cour sur l’interprétation du RGPD{2}.

Appréciation de la Cour

Tout d’abord, la Cour souligne que le RGPD laisse à l’autorité de contrôle une marge d’appréciation quant à la manière dont elle doit remédier à l’insuffisance constatée, puisque ce règlement confère à cette autorité le pouvoir d’adopter diverses mesures correctrices{3}. En effet, le choix du moyen approprié et nécessaire relève de l’autorité de contrôle, qui doit prendre en considération toutes les circonstances du cas concret et s’acquitter avec toute la diligence requise de sa mission consistant à veiller au plein respect du RGPD{4}. Cependant, cette marge d’appréciation est limitée par la nécessité de garantir un niveau cohérent et élevé de protection des données à caractère personnel par une application rigoureuse des règles.

Ensuite, s’agissant, plus particulièrement, des amendes administratives{5}, la Cour relève que celles-ci sont imposées, selon les caractéristiques propres à chaque cas, en complément ou à la place des autres mesures correctrices. En outre, pour décider s’il y a lieu d’imposer une amende administrative et pour décider de son montant, l’autorité de contrôle doit dûment tenir compte, dans chaque cas d’espèce, de différents éléments, tels que la nature, la gravité et la durée de la violation{6}.

Ainsi, le système de sanctions prévu par le législateur de l’Union permet aux autorités de contrôle d’imposer les sanctions les plus appropriées et justifiées selon les circonstances de chaque cas, en prenant en considération la nécessité de veiller au plein respect du RGPD, ainsi que de garantir un niveau cohérent et élevé de protection des données à caractère personnel. Dès lors, il ne saurait être déduit du RGPD l’existence d’une obligation à la charge de l’autorité de contrôle d’adopter, dans tous les cas, lorsqu’elle constate une violation de données à caractère personnel, une mesure correctrice, en particulier une amende administrative, son obligation étant, en pareilles circonstances, de réagir de manière appropriée afin de remédier à l’insuffisance constatée. Dans ces conditions, l’auteur d’une réclamation dont les droits ont été enfreints ne dispose pas d’un droit subjectif à voir l’autorité de contrôle imposer une amende administrative au responsable du traitement.

Enfin, la Cour précise que, toutefois, l’autorité de contrôle est tenue d’intervenir lorsque l’adoption de l’une ou plusieurs des mesures correctrices est, compte tenu de toutes les circonstances du cas concret, appropriée, nécessaire et proportionnée pour remédier à l’insuffisance constatée et garantir le plein respect du RGPD. À cet égard, il n’est pas exclu que, à titre exceptionnel et compte tenu des circonstances particulières du cas concret, l’autorité de contrôle puisse s’abstenir d’adopter une mesure correctrice bien qu’une violation de données à caractère personnel ait été constatée. Tel pourrait être le cas, notamment, lorsque la violation constatée n’a pas persisté, par exemple lorsque le responsable du traitement, qui avait, en principe, mis en œuvre des mesures techniques et organisationnelles appropriées{7}, a, dès qu’il a eu connaissance de cette violation, pris les mesures appropriées et nécessaires pour que ladite violation prenne fin et ne se reproduise pas, compte tenu des obligations lui incombant en vertu du RGPD{8}.

Eu égard à ces considérations, la Cour conclut que, en cas de constatation d’une violation de données à caractère personnel, l’autorité de contrôle n’est pas tenue d’adopter une mesure correctrice, y compris une amende administrative, lorsqu’une telle intervention n’est pas appropriée, nécessaire ou proportionnée pour remédier à l’insuffisance constatée et garantir le plein respect de ce règlement.

{1} En vertu de l’article 34 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Article 57, paragraphe 1, sous a) et f), article 58, paragraphe 2, et article 77, paragraphe 1, du RGPD.

{3} En vertu de l’article 58, paragraphe 2, du RGPD.

{4} Voir, en ce sens, arrêt du 16 juillet 2020, Facebook Ireland et Schrems (C-311/18, EU:C:2020:559, point 112).

{5} Visées à l’article 58, paragraphe 2, sous i), et à l’article 83 du RGPD.

{6} Selon l’article 83, paragraphe 2, du RGPD.

{7} Au sens de l’article 24 du RGPD.

{8} Notamment, au titre de l’article 5, paragraphe 2, et de l’article 24 du RGPD.

Arrêt du 26 septembre 2024, Land Hessen (Obligation d’agir de l’autorité de protection des données) (C-768/21) (cf. point 49)

203. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit de la personne concernée de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé - Décision individuelle automatisée - Notion - Établissement automatisé, par une société fournissant des informations commerciales, d'une valeur de probabilité de la solvabilité d'une personne, utilisée par des tiers - Inclusion - Conditions

SCHUFA Holding AG, une société privée de droit allemand, fournit à ses partenaires contractuels des informations sur la solvabilité de personnes. À cette fin, elle attribue à chaque personne concernée une valeur (« score ») qu’elle établit à partir de certaines caractéristiques de cette personne, sur la base de procédures mathématiques et statistiques. L’établissement des scores sert à prédire le comportement futur d’une personne, tel que le remboursement d’un prêt, sur la base de son assignation à un groupe d’autres personnes possédant des caractéristiques comparables.

Après avoir fait l’objet d’informations négatives établies par SCHUFA et transmises à un établissement de crédit, OQ s’est vu refuser, par cet établissement, l’octroi d’un prêt. OQ a demandé à SCHUFA de lui donner accès aux données la concernant et d’effacer les données prétendument erronées. SCHUFA ne lui a cependant communiqué que son score, et, de manière générale, les modalités de son calcul, en invoquant, pour le reste, le secret d’affaires.

OQ a ensuite introduit une réclamation à l’encontre de SCHUFA devant le HBDI{1}, l’autorité de contrôle allemande, que cette dernière a rejeté au motif que l’activité de SCHUFA était conforme à la législation allemande régissant les modalités d’utilisation d’une valeur de probabilité relative à la solvabilité{2}.

Saisi d’un recours contre la décision du HBDI par OQ, le Verwaltungsgericht Wiesbaden (tribunal administratif de Wiesbaden, Allemagne) a interrogé la Cour sur l’interprétation des dispositions du RGPD{3} visant le droit de la personne concernée de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage{4}.

Dans son arrêt, la Cour interprète, pour la première fois, les dispositions du RGPD portant sur le domaine sensible des décisions fondées exclusivement sur un traitement de données automatisé. Dans ce cadre, elle se prononce sur la question de savoir si l’établissement automatisé, par une société fournissant des informations commerciales, d’une valeur de probabilité concernant la solvabilité d’une personne constitue une décision individuelle automatisée et, ainsi, relève du champ d’application de ces dispositions.

Appréciation de la Cour

Tout d’abord, la Cour constate que les trois conditions cumulatives d’applicabilité des dispositions du RGPD qui régissent le droit de la personne de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, sont réunies en l’occurrence.

S’agissant de la première condition, relative à l’existence d’une décision, la Cour précise que la notion de « décision » a une portée large et est susceptible d’englober le résultat du calcul de la solvabilité d’une personne sous la forme d’une valeur de probabilité concernant la capacité de cette personne à honorer des engagements de paiement à l’avenir.

En ce qui concerne la deuxième condition, selon laquelle la décision doit être « fondée exclusivement sur un traitement automatisé, y compris le profilage », il est constant, selon la Cour, que l’activité de la société en question répond à la définition de « profilage »{5} et donc que cette condition est remplie en l’occurrence. De plus, la juridiction de renvoi mentionne explicitement qu’est en cause l’établissement automatisé d’une valeur de probabilité fondée sur des données à caractère personnel relatives à une personne et concernant la capacité de celle-ci à honorer un prêt à l’avenir.

Quant à la troisième condition, selon laquelle la décision doit produire « des effets juridiques » concernant la personne en cause ou l’affecter « de manière significative de façon similaire », la Cour relève que, en l’occurrence, l’action de la tierce partie à laquelle la valeur de probabilité est transmise est guidée « de manière déterminante » par cette valeur. En effet, une valeur de probabilité insuffisante entraîne, presque toujours, le refus d’accorder un prêt. Ainsi, cette valeur affecte, à tout le moins, la personne concernée de manière significative.

La Cour en conclut que dans le cas où la valeur de probabilité établie par une société fournissant des informations commerciales et communiquée à une banque joue un rôle déterminant dans l’octroi d’un crédit, l’établissement de cette valeur doit être qualifié en soi de décision produisant à l’égard d’une personne concernée « des effets juridiques la concernant ou l’affectant de manière significative de façon similaire »{6}.

Ensuite, la Cour souligne que cette interprétation, et surtout la portée large de la notion de « décision », renforce la protection effective visée par le RGPD. En revanche, une interprétation restrictive, selon laquelle l’établissement de la valeur de probabilité doit seulement être considéré comme un acte préparatoire et seul l’acte adopté par la tierce partie peut, le cas échéant, être qualifié de « décision », entraînerait une lacune dans la protection juridique. En effet, dans cette hypothèse, l’établissement d’une telle valeur échapperait aux exigences spécifiques prévues par le RGPD{7}, alors même que cette procédure repose sur un traitement automatisé et qu’elle produit des effets affectant de manière significative la personne concernée dans la mesure où l’action de la tierce partie, à laquelle cette valeur de probabilité est transmise, est guidée de manière déterminante par celle-ci.

En outre, d’une part, la personne concernée ne pourrait pas faire valoir, auprès de la société fournissant des informations commerciales qui établit la valeur de probabilité la concernant, son droit d’accès aux informations spécifiques{8}, en l’absence de prise de décision automatisée par cette société. D’autre part, à supposer même que l’acte adopté par la tierce partie relève pour sa part des dispositions du RGPD qui visent le droit de la personne de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, cette tierce partie ne serait pas en mesure de fournir ces informations spécifiques car elle n’en dispose généralement pas.

Enfin, la Cour note que le fait que l’établissement d’une valeur de probabilité est couvert par les dispositions du RGPD régissant le droit de la personne de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé a pour conséquence qu’il est interdit à moins que l’une des exceptions soit applicable et que les exigences spécifiques prévues par le RGPD soient respectées.

En outre, tout traitement de données à caractère personnel doit, d’une part, être conforme aux principes relatifs au traitement des données fixés par le RGPD et, d’autre part, eu égard en particulier au principe de la licéité du traitement, répondre à l’une des conditions de licéité.

Dans ce contexte, la Cour relève que la juridiction de renvoi fait référence à l’exception selon laquelle l’adoption de la décision fondée exclusivement sur un traitement automatisé peut être autorisée lorsque cela est prévu par le droit de l’État membre. À cet égard, elle précise qu’il incombe à cette juridiction de vérifier si la législation nationale régissant les modalités d’utilisation d’une valeur de probabilité relative à la solvabilité peut être qualifiée de base légale autorisant l’adoption d’une telle décision et, dans l’affirmative, si les conditions entourant cette exception et celles relatives aux principes applicables au traitement, prévues par le RGPD, sont remplies en l’occurrence.

{1} Hessischer Beauftragter für Datenschutz und Informationsfreiheit (Commissaire à la protection des données et à la liberté de l’information pour le Land de Hesse, Allemagne).

{2} Article 31 du Bundesdatenschutzgesetz (loi fédérale relative à la protection des données), du 30 juin 2017 (BGBl. I, p. 2097).

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{4} Article 22 du RGPD.

{5} Au sens de l’article 4, point 4, du RGPD.

{6} Au sens de l’article 22, paragraphe 1, du RGPD.

{7} Visées à l’article 22, paragraphes 2 à 4, du RGPD. Il ressort de ces dispositions que l’interdiction d’une décision individuelle fondée exclusivement sur un traitement automatisé est assortie de trois exceptions, entourées des garanties supplémentaires. Ainsi, une telle décision est admise lorsqu’elle est nécessaire à la conclusion ou à l’exécution d’un contrat entre la personne concernée et un responsable du traitement, lorsqu’elle est autorisée par le droit de l’Union ou le droit de l’État membre auquel le responsable du traitement est soumis ou lorsqu’elle est fondée sur le consentement explicite de la personne concernée, à condition que des mesures appropriées pour la sauvegarde des droits et des libertés ainsi que des intérêts légitimes de la personne concernée soient en place.

{8} Visées à l’article 15, paragraphe 1, sous h), du RGPD, qui dans le cas d’une prise de décision automatisée accorde à la personne concernée un droit d’accès étendu.

Arrêt du 7 décembre 2023, SCHUFA Holding (Scoring) (C-634/21) (cf. points 43, 46-50, 60-63, 73 et disp.)

204. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit de la personne concernée de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé - Exceptions - Adoption d'une décision fondée exclusivement sur un traitement automatisé, autorisée par le droit d'un État membre - Obligation de respecter les conditions et exigences prévues par ledit règlement - Vérification incombant à la juridiction nationale

SCHUFA Holding AG, une société privée de droit allemand, fournit à ses partenaires contractuels des informations sur la solvabilité de personnes. À cette fin, elle attribue à chaque personne concernée une valeur (« score ») qu’elle établit à partir de certaines caractéristiques de cette personne, sur la base de procédures mathématiques et statistiques. L’établissement des scores sert à prédire le comportement futur d’une personne, tel que le remboursement d’un prêt, sur la base de son assignation à un groupe d’autres personnes possédant des caractéristiques comparables.

Après avoir fait l’objet d’informations négatives établies par SCHUFA et transmises à un établissement de crédit, OQ s’est vu refuser, par cet établissement, l’octroi d’un prêt. OQ a demandé à SCHUFA de lui donner accès aux données la concernant et d’effacer les données prétendument erronées. SCHUFA ne lui a cependant communiqué que son score, et, de manière générale, les modalités de son calcul, en invoquant, pour le reste, le secret d’affaires.

OQ a ensuite introduit une réclamation à l’encontre de SCHUFA devant le HBDI{1}, l’autorité de contrôle allemande, que cette dernière a rejeté au motif que l’activité de SCHUFA était conforme à la législation allemande régissant les modalités d’utilisation d’une valeur de probabilité relative à la solvabilité{2}.

Saisi d’un recours contre la décision du HBDI par OQ, le Verwaltungsgericht Wiesbaden (tribunal administratif de Wiesbaden, Allemagne) a interrogé la Cour sur l’interprétation des dispositions du RGPD{3} visant le droit de la personne concernée de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage{4}.

Dans son arrêt, la Cour interprète, pour la première fois, les dispositions du RGPD portant sur le domaine sensible des décisions fondées exclusivement sur un traitement de données automatisé. Dans ce cadre, elle se prononce sur la question de savoir si l’établissement automatisé, par une société fournissant des informations commerciales, d’une valeur de probabilité concernant la solvabilité d’une personne constitue une décision individuelle automatisée et, ainsi, relève du champ d’application de ces dispositions.

Appréciation de la Cour

Tout d’abord, la Cour constate que les trois conditions cumulatives d’applicabilité des dispositions du RGPD qui régissent le droit de la personne de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, sont réunies en l’occurrence.

S’agissant de la première condition, relative à l’existence d’une décision, la Cour précise que la notion de « décision » a une portée large et est susceptible d’englober le résultat du calcul de la solvabilité d’une personne sous la forme d’une valeur de probabilité concernant la capacité de cette personne à honorer des engagements de paiement à l’avenir.

En ce qui concerne la deuxième condition, selon laquelle la décision doit être « fondée exclusivement sur un traitement automatisé, y compris le profilage », il est constant, selon la Cour, que l’activité de la société en question répond à la définition de « profilage »{5} et donc que cette condition est remplie en l’occurrence. De plus, la juridiction de renvoi mentionne explicitement qu’est en cause l’établissement automatisé d’une valeur de probabilité fondée sur des données à caractère personnel relatives à une personne et concernant la capacité de celle-ci à honorer un prêt à l’avenir.

Quant à la troisième condition, selon laquelle la décision doit produire « des effets juridiques » concernant la personne en cause ou l’affecter « de manière significative de façon similaire », la Cour relève que, en l’occurrence, l’action de la tierce partie à laquelle la valeur de probabilité est transmise est guidée « de manière déterminante » par cette valeur. En effet, une valeur de probabilité insuffisante entraîne, presque toujours, le refus d’accorder un prêt. Ainsi, cette valeur affecte, à tout le moins, la personne concernée de manière significative.

La Cour en conclut que dans le cas où la valeur de probabilité établie par une société fournissant des informations commerciales et communiquée à une banque joue un rôle déterminant dans l’octroi d’un crédit, l’établissement de cette valeur doit être qualifié en soi de décision produisant à l’égard d’une personne concernée « des effets juridiques la concernant ou l’affectant de manière significative de façon similaire »{6}.

Ensuite, la Cour souligne que cette interprétation, et surtout la portée large de la notion de « décision », renforce la protection effective visée par le RGPD. En revanche, une interprétation restrictive, selon laquelle l’établissement de la valeur de probabilité doit seulement être considéré comme un acte préparatoire et seul l’acte adopté par la tierce partie peut, le cas échéant, être qualifié de « décision », entraînerait une lacune dans la protection juridique. En effet, dans cette hypothèse, l’établissement d’une telle valeur échapperait aux exigences spécifiques prévues par le RGPD{7}, alors même que cette procédure repose sur un traitement automatisé et qu’elle produit des effets affectant de manière significative la personne concernée dans la mesure où l’action de la tierce partie, à laquelle cette valeur de probabilité est transmise, est guidée de manière déterminante par celle-ci.

En outre, d’une part, la personne concernée ne pourrait pas faire valoir, auprès de la société fournissant des informations commerciales qui établit la valeur de probabilité la concernant, son droit d’accès aux informations spécifiques{8}, en l’absence de prise de décision automatisée par cette société. D’autre part, à supposer même que l’acte adopté par la tierce partie relève pour sa part des dispositions du RGPD qui visent le droit de la personne de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, cette tierce partie ne serait pas en mesure de fournir ces informations spécifiques car elle n’en dispose généralement pas.

Enfin, la Cour note que le fait que l’établissement d’une valeur de probabilité est couvert par les dispositions du RGPD régissant le droit de la personne de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé a pour conséquence qu’il est interdit à moins que l’une des exceptions soit applicable et que les exigences spécifiques prévues par le RGPD soient respectées.

En outre, tout traitement de données à caractère personnel doit, d’une part, être conforme aux principes relatifs au traitement des données fixés par le RGPD et, d’autre part, eu égard en particulier au principe de la licéité du traitement, répondre à l’une des conditions de licéité.

Dans ce contexte, la Cour relève que la juridiction de renvoi fait référence à l’exception selon laquelle l’adoption de la décision fondée exclusivement sur un traitement automatisé peut être autorisée lorsque cela est prévu par le droit de l’État membre. À cet égard, elle précise qu’il incombe à cette juridiction de vérifier si la législation nationale régissant les modalités d’utilisation d’une valeur de probabilité relative à la solvabilité peut être qualifiée de base légale autorisant l’adoption d’une telle décision et, dans l’affirmative, si les conditions entourant cette exception et celles relatives aux principes applicables au traitement, prévues par le RGPD, sont remplies en l’occurrence.

{1} Hessischer Beauftragter für Datenschutz und Informationsfreiheit (Commissaire à la protection des données et à la liberté de l’information pour le Land de Hesse, Allemagne).

{2} Article 31 du Bundesdatenschutzgesetz (loi fédérale relative à la protection des données), du 30 juin 2017 (BGBl. I, p. 2097).

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{4} Article 22 du RGPD.

{5} Au sens de l’article 4, point 4, du RGPD.

{6} Au sens de l’article 22, paragraphe 1, du RGPD.

{7} Visées à l’article 22, paragraphes 2 à 4, du RGPD. Il ressort de ces dispositions que l’interdiction d’une décision individuelle fondée exclusivement sur un traitement automatisé est assortie de trois exceptions, entourées des garanties supplémentaires. Ainsi, une telle décision est admise lorsqu’elle est nécessaire à la conclusion ou à l’exécution d’un contrat entre la personne concernée et un responsable du traitement, lorsqu’elle est autorisée par le droit de l’Union ou le droit de l’État membre auquel le responsable du traitement est soumis ou lorsqu’elle est fondée sur le consentement explicite de la personne concernée, à condition que des mesures appropriées pour la sauvegarde des droits et des libertés ainsi que des intérêts légitimes de la personne concernée soient en place.

{8} Visées à l’article 15, paragraphe 1, sous h), du RGPD, qui dans le cas d’une prise de décision automatisée accorde à la personne concernée un droit d’accès étendu.

Arrêt du 7 décembre 2023, SCHUFA Holding (Scoring) (C-634/21) (cf. points 53-55, 64, 67-70, 72)

205. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Code de conduite élaboré par une association représentant des responsables du traitement ou des sous-traitants approuvé par l'autorité de contrôle compétente - Code fixant des conditions de licéité d'un traitement ne correspondant pas à celles prévues par le règlement 2016/679 - Absence de prise en considération

SCHUFA Holding AG, une société privée de droit allemand, enregistre et conserve, dans ses propres bases de données, des informations provenant de registres publics, notamment celles relatives à des libérations de reliquat de dette, qu’elle fournit, le cas échéant, à ses partenaires contractuels. Elle procède à l’effacement de ces informations à l’issue d’un délai de trois ans après leur enregistrement, conformément au code de conduite élaboré, en Allemagne, par l’association regroupant les sociétés fournissant des informations commerciales.

Après avoir bénéficié de décisions de libération anticipée de reliquat de dette dans le cadre de procédures d’insolvabilité, UF et AB ont demandé à SCHUFA d’effacer des inscriptions relatives à ces décisions. Cette société a refusé de faire droit à leurs demandes en expliquant que le délai d’effacement de ces données du registre public de six mois, prévu par la législation allemande{1}, ne s’appliquait pas à elle.

UF et AB ont chacun introduit une réclamation à l’encontre de SCHUFA devant le HBDI{2}, l’autorité de contrôle compétente, que cette dernière a rejeté au motif que le traitement des données effectué par SCHUFA était licite.

Saisi des recours contre les décisions du HBDI par UF et AB, le Verwaltungsgericht Wiesbaden (tribunal administratif de Wiesbaden, Allemagne) a interrogé la Cour sur l’interprétation de plusieurs dispositions du RGPD{3}, visant notamment la nécessité du traitement des données aux fins des intérêts poursuivis ainsi que le droit à l’effacement{4}.

Dans son arrêt, la Cour constate que le RGPD{5} s’oppose à une pratique de sociétés privées fournissant des informations commerciales, qui consiste à conserver, dans leurs propres bases de données, des informations provenant d’un registre public relatives à l’octroi d’une libération de reliquat de dette en faveur des personnes physiques pendant une période plus longue que celle prévue par la législation nationale pour la conservation de ces données dans un tel registre. Elle se prononce également sur le droit de la personne concernée d’obtenir de cette société l’effacement des données la concernant.

Appréciation de la Cour

En premier lieu, la Cour rappelle que, selon le RGPD, un traitement de données à caractère personnel peut être considéré comme licite notamment lorsque trois conditions cumulatives sont réunies, à savoir, premièrement, que le responsable du traitement ou un tiers poursuit un intérêt légitime, deuxièmement, que le traitement est nécessaire pour la réalisation de l’intérêt légitime poursuivi et troisièmement, que les intérêts ou les libertés et les droits fondamentaux de la personne concernée par la protection des données ne prévalent pas sur l’intérêt légitime du responsable du traitement ou d’un tiers{6}.

S’agissant de la première condition, la Cour souligne que si, en l’occurrence, le traitement des données à caractère personnel sert les intérêts économiques d’une société privée, il sert également à poursuivre les intérêts légitimes des partenaires contractuels de cette société, qui sont tenus d’évaluer la solvabilité des personnes avec lesquelles ils envisagent de conclure des contrats liés à un crédit, et donc les intérêts du secteur de crédit sur un plan socio-économique.

Pour ce qui est de la deuxième condition, la Cour rappelle que le traitement des données ne peut être considéré comme étant « nécessaire » que s’il est opéré dans les limites du strict nécessaire pour la réalisation d’un intérêt légitime poursuivi par le responsable du traitement ou par un tiers.

Quant à la troisième condition, la Cour constate que, en l’occurrence, l’examen de celle-ci se confond avec l’examen de la deuxième condition et nécessite une pondération des droits et des intérêts opposés pour apprécier si les intérêts légitimes poursuivis ne peuvent raisonnablement être atteints par une durée de conservation plus courte des données.

Ainsi, s’agissant de la pondération des intérêts légitimes poursuivis, la Cour relève que, dans la mesure où l’analyse apportée par une société fournissant des informations commerciales rend possible l’évaluation objective et fiable de la solvabilité des clients potentiels des partenaires contractuels de cette société, elle permet de compenser des disparités d’information et donc de réduire les risques de fraude ainsi que d’autres incertitudes.

S’agissant, en revanche, des droits et des intérêts de la personne concernée, la Cour considère que le traitement, par cette société, de données relatives à l’octroi d’une libération de reliquat de dette, tel que la conservation, l’analyse et la communication de ces données à un tiers, constitue une ingérence grave dans les droits fondamentaux de la personne concernée{7}. En effet, de telles données servent comme un facteur négatif lors de l’évaluation de la solvabilité de cette dernière et constituent donc des informations sensibles sur sa vie privée dont le traitement est susceptible de nuire considérablement à ses intérêts. En outre, plus la conservation de telles données est longue, plus les conséquences sur les intérêts et sur la vie privée de la personne concernée sont importantes et plus les exigences relatives à la licéité de la conservation de cette information sont élevées.

Par ailleurs, concernant la conservation des données dans les registres publics d’insolvabilité, la Cour relève que les États membres sont responsables de la collecte et du stockage des données dans les bases de données nationales{8} et, partant, ils doivent également fixer le délai de conservation de ces données. En l’occurrence, le législateur national a considéré qu’après l’expiration du délai de six mois, les droits et les intérêts de la personne concernée prévalent sur ceux du public à disposer de cette information.

En outre, la libération de reliquat de dette est censée permettre à la personne qui en bénéficie de participer de nouveau à la vie économique et revêt, généralement, une importance existentielle pour cette personne. Or, la réalisation de cet objectif serait compromise si les informations y relatives pouvaient être conservées et utilisées après leur effacement du registre public d’insolvabilité.

Par conséquent, la Cour conclut que les intérêts du secteur de crédit à disposer des informations sur une libération de reliquat de dette ne sauraient justifier la conservation des données au-delà du délai de conservation dans le registre public d’insolvabilité.

La Cour ajoute que la conservation des données pendant la période de six mois constitue elle aussi une ingérence dans les droits fondamentaux de la personne concernée. À cet égard, il incombe à la juridiction de renvoi d’apprécier si la conservation parallèle de ces données par des sociétés privées peut être considérée comme étant limitée au strict nécessaire.

Enfin, en ce qui concerne l’existence d’un code de conduite prévoyant la suppression de données à l’issue d’un délai de trois ans, la Cour note que si un tel code est destiné à contribuer à la bonne application du RGPD{9}, il n’en demeure pas moins que les conditions de licéité d’un traitement de données à caractère personnel qu’il fixe ne sauraient différer des conditions prévues par le RGPD. Ainsi, un code de conduite aboutissant à une appréciation différente de celle obtenue en application du RGPD ne saurait être pris en considération.

En second lieu, s’agissant des obligations du responsable du traitement d’effacer les données personnelles, la Cour note, d’une part, que ce dernier doit procéder à l’effacement des données ayant fait l’objet d’un traitement illicite tel que, en l’occurrence, le traitement des données effectué par la société concernée au-delà du délai de conservation de six mois dans le registre public{10}. D’autre part, même si la juridiction de renvoi devait conclure que le traitement des données pendant la période de six mois était licite, la personne concernée aurait le droit de s’opposer à un tel traitement{11} et d’obtenir l’effacement des données la concernant, si cette société reste en défaut de démontrer l’existence de motifs légitimes impérieux qui prévalent sur les intérêts ainsi que sur les droits et les libertés de cette personne{12}.

{1} Article 3, paragraphe 1, de la Verordnung zu öffentlichen Bekanntmachungen in Insolvenzverfahren im Internet (règlement relatif aux publications officielles diffusées par Internet dans le cadre des procédures d’insolvabilité), du 12 février 2002 (BGBl. I, p. 677).

{2} Hessischer Beauftragter für Datenschutz und Informationsfreiheit (Commissaire à la protection des données et à la liberté de l’information pour le Land de Hesse, Allemagne).

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{4} Respectivement, l’article 6, paragraphe 1, premier alinéa, sous f), et l’article 17, paragraphe 1, sous c) et d), de ce règlement.

{5} Article 5, paragraphe 1, sous a), lu conjointement avec l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{6} En vertu de l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD, applicable en l’occurrence.

{7} Droits consacrés aux articles 7 et 8 de la Charte des droits fondamentaux de l’Union européenne, portant respectivement sur le respect de la vie privée et sur la protection des données à caractère personnel.

{8} En vertu de l’article 79, paragraphe 4, du règlement (UE) 2015/848 du Parlement européen et du Conseil, du 20 mai 2015, relatif aux procédures d’insolvabilité (refonte) (JO 2015, L. 141, p. 19). L’article 79, paragraphe 5, de ce règlement se limite à prévoir que les États membres informent les personnes concernées de la période durant laquelle les données à caractère personnel stockées dans les registres d’insolvabilité sont accessibles, sans déterminer un délai pour la conservation de ces données.

{9} Selon l’article 40, paragraphes 1 et 2, du RGPD.

{10} Conformément à l’article 17, paragraphe 1, sous d), du RGPD.

{11} En vertu de l’article 21, paragraphe 1, du RGPD.

{12} En application de l’article 17, paragraphe 1, sous c), du RGPD.

Arrêt du 7 décembre 2023, SCHUFA Holding (Libération de reliquat de dette) (C-26/22 et C-64/22) (cf. points 101-105)

206. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à l'effacement - Étendue - Traitement illicite de données à caractère personnel - Inclusion

SCHUFA Holding AG, une société privée de droit allemand, enregistre et conserve, dans ses propres bases de données, des informations provenant de registres publics, notamment celles relatives à des libérations de reliquat de dette, qu’elle fournit, le cas échéant, à ses partenaires contractuels. Elle procède à l’effacement de ces informations à l’issue d’un délai de trois ans après leur enregistrement, conformément au code de conduite élaboré, en Allemagne, par l’association regroupant les sociétés fournissant des informations commerciales.

Après avoir bénéficié de décisions de libération anticipée de reliquat de dette dans le cadre de procédures d’insolvabilité, UF et AB ont demandé à SCHUFA d’effacer des inscriptions relatives à ces décisions. Cette société a refusé de faire droit à leurs demandes en expliquant que le délai d’effacement de ces données du registre public de six mois, prévu par la législation allemande{1}, ne s’appliquait pas à elle.

UF et AB ont chacun introduit une réclamation à l’encontre de SCHUFA devant le HBDI{2}, l’autorité de contrôle compétente, que cette dernière a rejeté au motif que le traitement des données effectué par SCHUFA était licite.

Saisi des recours contre les décisions du HBDI par UF et AB, le Verwaltungsgericht Wiesbaden (tribunal administratif de Wiesbaden, Allemagne) a interrogé la Cour sur l’interprétation de plusieurs dispositions du RGPD{3}, visant notamment la nécessité du traitement des données aux fins des intérêts poursuivis ainsi que le droit à l’effacement{4}.

Dans son arrêt, la Cour constate que le RGPD{5} s’oppose à une pratique de sociétés privées fournissant des informations commerciales, qui consiste à conserver, dans leurs propres bases de données, des informations provenant d’un registre public relatives à l’octroi d’une libération de reliquat de dette en faveur des personnes physiques pendant une période plus longue que celle prévue par la législation nationale pour la conservation de ces données dans un tel registre. Elle se prononce également sur le droit de la personne concernée d’obtenir de cette société l’effacement des données la concernant.

Appréciation de la Cour

En premier lieu, la Cour rappelle que, selon le RGPD, un traitement de données à caractère personnel peut être considéré comme licite notamment lorsque trois conditions cumulatives sont réunies, à savoir, premièrement, que le responsable du traitement ou un tiers poursuit un intérêt légitime, deuxièmement, que le traitement est nécessaire pour la réalisation de l’intérêt légitime poursuivi et troisièmement, que les intérêts ou les libertés et les droits fondamentaux de la personne concernée par la protection des données ne prévalent pas sur l’intérêt légitime du responsable du traitement ou d’un tiers{6}.

S’agissant de la première condition, la Cour souligne que si, en l’occurrence, le traitement des données à caractère personnel sert les intérêts économiques d’une société privée, il sert également à poursuivre les intérêts légitimes des partenaires contractuels de cette société, qui sont tenus d’évaluer la solvabilité des personnes avec lesquelles ils envisagent de conclure des contrats liés à un crédit, et donc les intérêts du secteur de crédit sur un plan socio-économique.

Pour ce qui est de la deuxième condition, la Cour rappelle que le traitement des données ne peut être considéré comme étant « nécessaire » que s’il est opéré dans les limites du strict nécessaire pour la réalisation d’un intérêt légitime poursuivi par le responsable du traitement ou par un tiers.

Quant à la troisième condition, la Cour constate que, en l’occurrence, l’examen de celle-ci se confond avec l’examen de la deuxième condition et nécessite une pondération des droits et des intérêts opposés pour apprécier si les intérêts légitimes poursuivis ne peuvent raisonnablement être atteints par une durée de conservation plus courte des données.

Ainsi, s’agissant de la pondération des intérêts légitimes poursuivis, la Cour relève que, dans la mesure où l’analyse apportée par une société fournissant des informations commerciales rend possible l’évaluation objective et fiable de la solvabilité des clients potentiels des partenaires contractuels de cette société, elle permet de compenser des disparités d’information et donc de réduire les risques de fraude ainsi que d’autres incertitudes.

S’agissant, en revanche, des droits et des intérêts de la personne concernée, la Cour considère que le traitement, par cette société, de données relatives à l’octroi d’une libération de reliquat de dette, tel que la conservation, l’analyse et la communication de ces données à un tiers, constitue une ingérence grave dans les droits fondamentaux de la personne concernée{7}. En effet, de telles données servent comme un facteur négatif lors de l’évaluation de la solvabilité de cette dernière et constituent donc des informations sensibles sur sa vie privée dont le traitement est susceptible de nuire considérablement à ses intérêts. En outre, plus la conservation de telles données est longue, plus les conséquences sur les intérêts et sur la vie privée de la personne concernée sont importantes et plus les exigences relatives à la licéité de la conservation de cette information sont élevées.

Par ailleurs, concernant la conservation des données dans les registres publics d’insolvabilité, la Cour relève que les États membres sont responsables de la collecte et du stockage des données dans les bases de données nationales{8} et, partant, ils doivent également fixer le délai de conservation de ces données. En l’occurrence, le législateur national a considéré qu’après l’expiration du délai de six mois, les droits et les intérêts de la personne concernée prévalent sur ceux du public à disposer de cette information.

En outre, la libération de reliquat de dette est censée permettre à la personne qui en bénéficie de participer de nouveau à la vie économique et revêt, généralement, une importance existentielle pour cette personne. Or, la réalisation de cet objectif serait compromise si les informations y relatives pouvaient être conservées et utilisées après leur effacement du registre public d’insolvabilité.

Par conséquent, la Cour conclut que les intérêts du secteur de crédit à disposer des informations sur une libération de reliquat de dette ne sauraient justifier la conservation des données au-delà du délai de conservation dans le registre public d’insolvabilité.

La Cour ajoute que la conservation des données pendant la période de six mois constitue elle aussi une ingérence dans les droits fondamentaux de la personne concernée. À cet égard, il incombe à la juridiction de renvoi d’apprécier si la conservation parallèle de ces données par des sociétés privées peut être considérée comme étant limitée au strict nécessaire.

Enfin, en ce qui concerne l’existence d’un code de conduite prévoyant la suppression de données à l’issue d’un délai de trois ans, la Cour note que si un tel code est destiné à contribuer à la bonne application du RGPD{9}, il n’en demeure pas moins que les conditions de licéité d’un traitement de données à caractère personnel qu’il fixe ne sauraient différer des conditions prévues par le RGPD. Ainsi, un code de conduite aboutissant à une appréciation différente de celle obtenue en application du RGPD ne saurait être pris en considération.

En second lieu, s’agissant des obligations du responsable du traitement d’effacer les données personnelles, la Cour note, d’une part, que ce dernier doit procéder à l’effacement des données ayant fait l’objet d’un traitement illicite tel que, en l’occurrence, le traitement des données effectué par la société concernée au-delà du délai de conservation de six mois dans le registre public{10}. D’autre part, même si la juridiction de renvoi devait conclure que le traitement des données pendant la période de six mois était licite, la personne concernée aurait le droit de s’opposer à un tel traitement{11} et d’obtenir l’effacement des données la concernant, si cette société reste en défaut de démontrer l’existence de motifs légitimes impérieux qui prévalent sur les intérêts ainsi que sur les droits et les libertés de cette personne{12}.

{1} Article 3, paragraphe 1, de la Verordnung zu öffentlichen Bekanntmachungen in Insolvenzverfahren im Internet (règlement relatif aux publications officielles diffusées par Internet dans le cadre des procédures d’insolvabilité), du 12 février 2002 (BGBl. I, p. 677).

{2} Hessischer Beauftragter für Datenschutz und Informationsfreiheit (Commissaire à la protection des données et à la liberté de l’information pour le Land de Hesse, Allemagne).

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{4} Respectivement, l’article 6, paragraphe 1, premier alinéa, sous f), et l’article 17, paragraphe 1, sous c) et d), de ce règlement.

{5} Article 5, paragraphe 1, sous a), lu conjointement avec l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{6} En vertu de l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD, applicable en l’occurrence.

{7} Droits consacrés aux articles 7 et 8 de la Charte des droits fondamentaux de l’Union européenne, portant respectivement sur le respect de la vie privée et sur la protection des données à caractère personnel.

{8} En vertu de l’article 79, paragraphe 4, du règlement (UE) 2015/848 du Parlement européen et du Conseil, du 20 mai 2015, relatif aux procédures d’insolvabilité (refonte) (JO 2015, L. 141, p. 19). L’article 79, paragraphe 5, de ce règlement se limite à prévoir que les États membres informent les personnes concernées de la période durant laquelle les données à caractère personnel stockées dans les registres d’insolvabilité sont accessibles, sans déterminer un délai pour la conservation de ces données.

{9} Selon l’article 40, paragraphes 1 et 2, du RGPD.

{10} Conformément à l’article 17, paragraphe 1, sous d), du RGPD.

{11} En vertu de l’article 21, paragraphe 1, du RGPD.

{12} En application de l’article 17, paragraphe 1, sous c), du RGPD.

Arrêt du 7 décembre 2023, SCHUFA Holding (Libération de reliquat de dette) (C-26/22 et C-64/22) (cf. points 107, 108, 113, disp. 4)

207. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à l'effacement - Étendue - Droit d'opposition de la personne concernée à un traitement des données - Inclusion - Exception - Existence des motifs légitimes et impérieux pour le traitement prévalant sur les intérêts et les droits et libertés de cette personne - Charge de la preuve incombant au responsable du traitement

SCHUFA Holding AG, une société privée de droit allemand, enregistre et conserve, dans ses propres bases de données, des informations provenant de registres publics, notamment celles relatives à des libérations de reliquat de dette, qu’elle fournit, le cas échéant, à ses partenaires contractuels. Elle procède à l’effacement de ces informations à l’issue d’un délai de trois ans après leur enregistrement, conformément au code de conduite élaboré, en Allemagne, par l’association regroupant les sociétés fournissant des informations commerciales.

Après avoir bénéficié de décisions de libération anticipée de reliquat de dette dans le cadre de procédures d’insolvabilité, UF et AB ont demandé à SCHUFA d’effacer des inscriptions relatives à ces décisions. Cette société a refusé de faire droit à leurs demandes en expliquant que le délai d’effacement de ces données du registre public de six mois, prévu par la législation allemande{1}, ne s’appliquait pas à elle.

UF et AB ont chacun introduit une réclamation à l’encontre de SCHUFA devant le HBDI{2}, l’autorité de contrôle compétente, que cette dernière a rejeté au motif que le traitement des données effectué par SCHUFA était licite.

Saisi des recours contre les décisions du HBDI par UF et AB, le Verwaltungsgericht Wiesbaden (tribunal administratif de Wiesbaden, Allemagne) a interrogé la Cour sur l’interprétation de plusieurs dispositions du RGPD{3}, visant notamment la nécessité du traitement des données aux fins des intérêts poursuivis ainsi que le droit à l’effacement{4}.

Dans son arrêt, la Cour constate que le RGPD{5} s’oppose à une pratique de sociétés privées fournissant des informations commerciales, qui consiste à conserver, dans leurs propres bases de données, des informations provenant d’un registre public relatives à l’octroi d’une libération de reliquat de dette en faveur des personnes physiques pendant une période plus longue que celle prévue par la législation nationale pour la conservation de ces données dans un tel registre. Elle se prononce également sur le droit de la personne concernée d’obtenir de cette société l’effacement des données la concernant.

Appréciation de la Cour

En premier lieu, la Cour rappelle que, selon le RGPD, un traitement de données à caractère personnel peut être considéré comme licite notamment lorsque trois conditions cumulatives sont réunies, à savoir, premièrement, que le responsable du traitement ou un tiers poursuit un intérêt légitime, deuxièmement, que le traitement est nécessaire pour la réalisation de l’intérêt légitime poursuivi et troisièmement, que les intérêts ou les libertés et les droits fondamentaux de la personne concernée par la protection des données ne prévalent pas sur l’intérêt légitime du responsable du traitement ou d’un tiers{6}.

S’agissant de la première condition, la Cour souligne que si, en l’occurrence, le traitement des données à caractère personnel sert les intérêts économiques d’une société privée, il sert également à poursuivre les intérêts légitimes des partenaires contractuels de cette société, qui sont tenus d’évaluer la solvabilité des personnes avec lesquelles ils envisagent de conclure des contrats liés à un crédit, et donc les intérêts du secteur de crédit sur un plan socio-économique.

Pour ce qui est de la deuxième condition, la Cour rappelle que le traitement des données ne peut être considéré comme étant « nécessaire » que s’il est opéré dans les limites du strict nécessaire pour la réalisation d’un intérêt légitime poursuivi par le responsable du traitement ou par un tiers.

Quant à la troisième condition, la Cour constate que, en l’occurrence, l’examen de celle-ci se confond avec l’examen de la deuxième condition et nécessite une pondération des droits et des intérêts opposés pour apprécier si les intérêts légitimes poursuivis ne peuvent raisonnablement être atteints par une durée de conservation plus courte des données.

Ainsi, s’agissant de la pondération des intérêts légitimes poursuivis, la Cour relève que, dans la mesure où l’analyse apportée par une société fournissant des informations commerciales rend possible l’évaluation objective et fiable de la solvabilité des clients potentiels des partenaires contractuels de cette société, elle permet de compenser des disparités d’information et donc de réduire les risques de fraude ainsi que d’autres incertitudes.

S’agissant, en revanche, des droits et des intérêts de la personne concernée, la Cour considère que le traitement, par cette société, de données relatives à l’octroi d’une libération de reliquat de dette, tel que la conservation, l’analyse et la communication de ces données à un tiers, constitue une ingérence grave dans les droits fondamentaux de la personne concernée{7}. En effet, de telles données servent comme un facteur négatif lors de l’évaluation de la solvabilité de cette dernière et constituent donc des informations sensibles sur sa vie privée dont le traitement est susceptible de nuire considérablement à ses intérêts. En outre, plus la conservation de telles données est longue, plus les conséquences sur les intérêts et sur la vie privée de la personne concernée sont importantes et plus les exigences relatives à la licéité de la conservation de cette information sont élevées.

Par ailleurs, concernant la conservation des données dans les registres publics d’insolvabilité, la Cour relève que les États membres sont responsables de la collecte et du stockage des données dans les bases de données nationales{8} et, partant, ils doivent également fixer le délai de conservation de ces données. En l’occurrence, le législateur national a considéré qu’après l’expiration du délai de six mois, les droits et les intérêts de la personne concernée prévalent sur ceux du public à disposer de cette information.

En outre, la libération de reliquat de dette est censée permettre à la personne qui en bénéficie de participer de nouveau à la vie économique et revêt, généralement, une importance existentielle pour cette personne. Or, la réalisation de cet objectif serait compromise si les informations y relatives pouvaient être conservées et utilisées après leur effacement du registre public d’insolvabilité.

Par conséquent, la Cour conclut que les intérêts du secteur de crédit à disposer des informations sur une libération de reliquat de dette ne sauraient justifier la conservation des données au-delà du délai de conservation dans le registre public d’insolvabilité.

La Cour ajoute que la conservation des données pendant la période de six mois constitue elle aussi une ingérence dans les droits fondamentaux de la personne concernée. À cet égard, il incombe à la juridiction de renvoi d’apprécier si la conservation parallèle de ces données par des sociétés privées peut être considérée comme étant limitée au strict nécessaire.

Enfin, en ce qui concerne l’existence d’un code de conduite prévoyant la suppression de données à l’issue d’un délai de trois ans, la Cour note que si un tel code est destiné à contribuer à la bonne application du RGPD{9}, il n’en demeure pas moins que les conditions de licéité d’un traitement de données à caractère personnel qu’il fixe ne sauraient différer des conditions prévues par le RGPD. Ainsi, un code de conduite aboutissant à une appréciation différente de celle obtenue en application du RGPD ne saurait être pris en considération.

En second lieu, s’agissant des obligations du responsable du traitement d’effacer les données personnelles, la Cour note, d’une part, que ce dernier doit procéder à l’effacement des données ayant fait l’objet d’un traitement illicite tel que, en l’occurrence, le traitement des données effectué par la société concernée au-delà du délai de conservation de six mois dans le registre public{10}. D’autre part, même si la juridiction de renvoi devait conclure que le traitement des données pendant la période de six mois était licite, la personne concernée aurait le droit de s’opposer à un tel traitement{11} et d’obtenir l’effacement des données la concernant, si cette société reste en défaut de démontrer l’existence de motifs légitimes impérieux qui prévalent sur les intérêts ainsi que sur les droits et les libertés de cette personne{12}.

{1} Article 3, paragraphe 1, de la Verordnung zu öffentlichen Bekanntmachungen in Insolvenzverfahren im Internet (règlement relatif aux publications officielles diffusées par Internet dans le cadre des procédures d’insolvabilité), du 12 février 2002 (BGBl. I, p. 677).

{2} Hessischer Beauftragter für Datenschutz und Informationsfreiheit (Commissaire à la protection des données et à la liberté de l’information pour le Land de Hesse, Allemagne).

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{4} Respectivement, l’article 6, paragraphe 1, premier alinéa, sous f), et l’article 17, paragraphe 1, sous c) et d), de ce règlement.

{5} Article 5, paragraphe 1, sous a), lu conjointement avec l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{6} En vertu de l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD, applicable en l’occurrence.

{7} Droits consacrés aux articles 7 et 8 de la Charte des droits fondamentaux de l’Union européenne, portant respectivement sur le respect de la vie privée et sur la protection des données à caractère personnel.

{8} En vertu de l’article 79, paragraphe 4, du règlement (UE) 2015/848 du Parlement européen et du Conseil, du 20 mai 2015, relatif aux procédures d’insolvabilité (refonte) (JO 2015, L. 141, p. 19). L’article 79, paragraphe 5, de ce règlement se limite à prévoir que les États membres informent les personnes concernées de la période durant laquelle les données à caractère personnel stockées dans les registres d’insolvabilité sont accessibles, sans déterminer un délai pour la conservation de ces données.

{9} Selon l’article 40, paragraphes 1 et 2, du RGPD.

{10} Conformément à l’article 17, paragraphe 1, sous d), du RGPD.

{11} En vertu de l’article 21, paragraphe 1, du RGPD.

{12} En application de l’article 17, paragraphe 1, sous c), du RGPD.

Arrêt du 7 décembre 2023, SCHUFA Holding (Libération de reliquat de dette) (C-26/22 et C-64/22) (cf. points 109-113, disp. 3)

208. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers - Traitement nécessaire à l'activité d'une société privée consistant en la fourniture d'informations commerciales à ses partenaires contractuels aux fins de l'évaluation de la solvabilité de leurs clients potentiels - Conservation systématique des données provenant d'un registre public relatives à la libération de reliquat de dette en faveur d'une personne - Durée de la conservation allant au-delà du délai de conservation des donnés dans le registre public d'insolvabilité - Inadmissibilité

SCHUFA Holding AG, une société privée de droit allemand, enregistre et conserve, dans ses propres bases de données, des informations provenant de registres publics, notamment celles relatives à des libérations de reliquat de dette, qu’elle fournit, le cas échéant, à ses partenaires contractuels. Elle procède à l’effacement de ces informations à l’issue d’un délai de trois ans après leur enregistrement, conformément au code de conduite élaboré, en Allemagne, par l’association regroupant les sociétés fournissant des informations commerciales.

Après avoir bénéficié de décisions de libération anticipée de reliquat de dette dans le cadre de procédures d’insolvabilité, UF et AB ont demandé à SCHUFA d’effacer des inscriptions relatives à ces décisions. Cette société a refusé de faire droit à leurs demandes en expliquant que le délai d’effacement de ces données du registre public de six mois, prévu par la législation allemande{1}, ne s’appliquait pas à elle.

UF et AB ont chacun introduit une réclamation à l’encontre de SCHUFA devant le HBDI{2}, l’autorité de contrôle compétente, que cette dernière a rejeté au motif que le traitement des données effectué par SCHUFA était licite.

Saisi des recours contre les décisions du HBDI par UF et AB, le Verwaltungsgericht Wiesbaden (tribunal administratif de Wiesbaden, Allemagne) a interrogé la Cour sur l’interprétation de plusieurs dispositions du RGPD{3}, visant notamment la nécessité du traitement des données aux fins des intérêts poursuivis ainsi que le droit à l’effacement{4}.

Dans son arrêt, la Cour constate que le RGPD{5} s’oppose à une pratique de sociétés privées fournissant des informations commerciales, qui consiste à conserver, dans leurs propres bases de données, des informations provenant d’un registre public relatives à l’octroi d’une libération de reliquat de dette en faveur des personnes physiques pendant une période plus longue que celle prévue par la législation nationale pour la conservation de ces données dans un tel registre. Elle se prononce également sur le droit de la personne concernée d’obtenir de cette société l’effacement des données la concernant.

Appréciation de la Cour

En premier lieu, la Cour rappelle que, selon le RGPD, un traitement de données à caractère personnel peut être considéré comme licite notamment lorsque trois conditions cumulatives sont réunies, à savoir, premièrement, que le responsable du traitement ou un tiers poursuit un intérêt légitime, deuxièmement, que le traitement est nécessaire pour la réalisation de l’intérêt légitime poursuivi et troisièmement, que les intérêts ou les libertés et les droits fondamentaux de la personne concernée par la protection des données ne prévalent pas sur l’intérêt légitime du responsable du traitement ou d’un tiers{6}.

S’agissant de la première condition, la Cour souligne que si, en l’occurrence, le traitement des données à caractère personnel sert les intérêts économiques d’une société privée, il sert également à poursuivre les intérêts légitimes des partenaires contractuels de cette société, qui sont tenus d’évaluer la solvabilité des personnes avec lesquelles ils envisagent de conclure des contrats liés à un crédit, et donc les intérêts du secteur de crédit sur un plan socio-économique.

Pour ce qui est de la deuxième condition, la Cour rappelle que le traitement des données ne peut être considéré comme étant « nécessaire » que s’il est opéré dans les limites du strict nécessaire pour la réalisation d’un intérêt légitime poursuivi par le responsable du traitement ou par un tiers.

Quant à la troisième condition, la Cour constate que, en l’occurrence, l’examen de celle-ci se confond avec l’examen de la deuxième condition et nécessite une pondération des droits et des intérêts opposés pour apprécier si les intérêts légitimes poursuivis ne peuvent raisonnablement être atteints par une durée de conservation plus courte des données.

Ainsi, s’agissant de la pondération des intérêts légitimes poursuivis, la Cour relève que, dans la mesure où l’analyse apportée par une société fournissant des informations commerciales rend possible l’évaluation objective et fiable de la solvabilité des clients potentiels des partenaires contractuels de cette société, elle permet de compenser des disparités d’information et donc de réduire les risques de fraude ainsi que d’autres incertitudes.

S’agissant, en revanche, des droits et des intérêts de la personne concernée, la Cour considère que le traitement, par cette société, de données relatives à l’octroi d’une libération de reliquat de dette, tel que la conservation, l’analyse et la communication de ces données à un tiers, constitue une ingérence grave dans les droits fondamentaux de la personne concernée{7}. En effet, de telles données servent comme un facteur négatif lors de l’évaluation de la solvabilité de cette dernière et constituent donc des informations sensibles sur sa vie privée dont le traitement est susceptible de nuire considérablement à ses intérêts. En outre, plus la conservation de telles données est longue, plus les conséquences sur les intérêts et sur la vie privée de la personne concernée sont importantes et plus les exigences relatives à la licéité de la conservation de cette information sont élevées.

Par ailleurs, concernant la conservation des données dans les registres publics d’insolvabilité, la Cour relève que les États membres sont responsables de la collecte et du stockage des données dans les bases de données nationales{8} et, partant, ils doivent également fixer le délai de conservation de ces données. En l’occurrence, le législateur national a considéré qu’après l’expiration du délai de six mois, les droits et les intérêts de la personne concernée prévalent sur ceux du public à disposer de cette information.

En outre, la libération de reliquat de dette est censée permettre à la personne qui en bénéficie de participer de nouveau à la vie économique et revêt, généralement, une importance existentielle pour cette personne. Or, la réalisation de cet objectif serait compromise si les informations y relatives pouvaient être conservées et utilisées après leur effacement du registre public d’insolvabilité.

Par conséquent, la Cour conclut que les intérêts du secteur de crédit à disposer des informations sur une libération de reliquat de dette ne sauraient justifier la conservation des données au-delà du délai de conservation dans le registre public d’insolvabilité.

La Cour ajoute que la conservation des données pendant la période de six mois constitue elle aussi une ingérence dans les droits fondamentaux de la personne concernée. À cet égard, il incombe à la juridiction de renvoi d’apprécier si la conservation parallèle de ces données par des sociétés privées peut être considérée comme étant limitée au strict nécessaire.

Enfin, en ce qui concerne l’existence d’un code de conduite prévoyant la suppression de données à l’issue d’un délai de trois ans, la Cour note que si un tel code est destiné à contribuer à la bonne application du RGPD{9}, il n’en demeure pas moins que les conditions de licéité d’un traitement de données à caractère personnel qu’il fixe ne sauraient différer des conditions prévues par le RGPD. Ainsi, un code de conduite aboutissant à une appréciation différente de celle obtenue en application du RGPD ne saurait être pris en considération.

En second lieu, s’agissant des obligations du responsable du traitement d’effacer les données personnelles, la Cour note, d’une part, que ce dernier doit procéder à l’effacement des données ayant fait l’objet d’un traitement illicite tel que, en l’occurrence, le traitement des données effectué par la société concernée au-delà du délai de conservation de six mois dans le registre public{10}. D’autre part, même si la juridiction de renvoi devait conclure que le traitement des données pendant la période de six mois était licite, la personne concernée aurait le droit de s’opposer à un tel traitement{11} et d’obtenir l’effacement des données la concernant, si cette société reste en défaut de démontrer l’existence de motifs légitimes impérieux qui prévalent sur les intérêts ainsi que sur les droits et les libertés de cette personne{12}.

{1} Article 3, paragraphe 1, de la Verordnung zu öffentlichen Bekanntmachungen in Insolvenzverfahren im Internet (règlement relatif aux publications officielles diffusées par Internet dans le cadre des procédures d’insolvabilité), du 12 février 2002 (BGBl. I, p. 677).

{2} Hessischer Beauftragter für Datenschutz und Informationsfreiheit (Commissaire à la protection des données et à la liberté de l’information pour le Land de Hesse, Allemagne).

{3} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{4} Respectivement, l’article 6, paragraphe 1, premier alinéa, sous f), et l’article 17, paragraphe 1, sous c) et d), de ce règlement.

{5} Article 5, paragraphe 1, sous a), lu conjointement avec l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{6} En vertu de l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD, applicable en l’occurrence.

{7} Droits consacrés aux articles 7 et 8 de la Charte des droits fondamentaux de l’Union européenne, portant respectivement sur le respect de la vie privée et sur la protection des données à caractère personnel.

{8} En vertu de l’article 79, paragraphe 4, du règlement (UE) 2015/848 du Parlement européen et du Conseil, du 20 mai 2015, relatif aux procédures d’insolvabilité (refonte) (JO 2015, L. 141, p. 19). L’article 79, paragraphe 5, de ce règlement se limite à prévoir que les États membres informent les personnes concernées de la période durant laquelle les données à caractère personnel stockées dans les registres d’insolvabilité sont accessibles, sans déterminer un délai pour la conservation de ces données.

{9} Selon l’article 40, paragraphes 1 et 2, du RGPD.

{10} Conformément à l’article 17, paragraphe 1, sous d), du RGPD.

{11} En vertu de l’article 21, paragraphe 1, du RGPD.

{12} En application de l’article 17, paragraphe 1, sous c), du RGPD.

Arrêt du 7 décembre 2023, SCHUFA Holding (Libération de reliquat de dette) (C-26/22 et C-64/22) (cf. points 75, 83, 88-100, 113, disp. 2)

209. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Obligations du responsable du traitement - Mise en œuvre des mesures techniques et organisationnelles appropriées - Divulgation non autorisée de données à caractère personnel ou accès non autorisé à de telles données par des tiers - Cironstances insuffisantes pour retenir le caractère inapproprié de ces mesures

Voir texte de la décision.

Arrêt du 14 décembre 2023, Natsionalna agentsia za prihodite (C-340/21) (cf. points 29-39, disp. 1)

210. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Obligations du responsable du traitement - Mise en œuvre des mesures techniques et organisationnelles appropriées - Contrôle juridictionnel du caractère approprié de ces mesures - Portée

Voir texte de la décision.

Arrêt du 14 décembre 2023, Natsionalna agentsia za prihodite (C-340/21) (cf. points 42-47, disp. 2)

211. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Principe de responsabilité du responsable du traitement - Caractère approprié des mesures techniques et organisationnelles mises en œuvre par celui-ci - Charge de la preuve incombant au responsable du traitement

Voir texte de la décision.

Arrêt du 14 décembre 2023, Natsionalna agentsia za prihodite (C-340/21) (cf. points 52-57, disp. 3)

212. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Obligations du responsable du traitement - Mise en œuvre des mesures techniques et organisationnelles appropriées - Caractère approprié de ces mesures - Moyens de preuve - Expertise judiciaire - Valeur probante - Moyen de preuve systématiquement nécessaire et suffisant - Violation du principe d'effectivité

Voir texte de la décision.

Arrêt du 14 décembre 2023, Natsionalna agentsia za prihodite (C-340/21) (cf. points 60, 62-64, disp. 4)

213. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Responsabilité du responsable de traitement de réparer le dommage subi par une personne concernée - Exonération - Portée - Nécessité de prouver l'absence d'imputabilité du dommage dans son propre chef - Dommage résultant d'une divulgation non autorisée de données à caractère personnel ou d'un accès non autorisé à de telles données par des tiers - Exclusion

Voir texte de la décision.

Arrêt du 14 décembre 2023, Natsionalna agentsia za prihodite (C-340/21) (cf. points 69-74, disp. 5)

214. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Dommage moral - Notion - Crainte éprouvée par une personne au sujet d'un potentiel usage abusif de ses données à caractère personnel par des tiers - Inclusion

Voir texte de la décision.

Arrêt du 14 décembre 2023, Natsionalna agentsia za prihodite (C-340/21) (cf. points 79-86, disp. 6)

215. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Conditions - Règle ou pratique nationale subordonnant la réparation d'un dommage moral à un certain degré de gravité - Inadmissibilité - Preuve de l'existence du préjudice par la personne concernée - Portée

Voir le texte de la décision.

Arrêt du 14 décembre 2023, Gemeinde Ummendorf (C-456/22) (cf. points 14-23 et disp.)

216. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement portant sur des catégories particulières de données à caractère personnel - Interdiction - Dérogations - Traitement nécessaire aux fins de l'appréciation de la capacité de travail du travailleur - Traitement des données concernant la santé d'un employé par son employeur agissant en qualité de service médical - Admissibilité - Conditions

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Arrêt du 21 décembre 2023, Krankenversicherung Nordrhein (C-667/21) (cf. points 44, 47-51, 53, 57, 58, disp. 1)

217. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement portant sur des catégories particulières de données à caractère personnel - Interdiction - Dérogations - Traitement nécessaire aux fins de l'appréciation de la capacité de travail du travailleur - Obligation du responsable du traitement d'empêcher les collègues d'un tel travailleur d'avoir accès aux données se rapportant à l'état de sa santé - Conditions d'imposition

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Arrêt du 21 décembre 2023, Krankenversicherung Nordrhein (C-667/21) (cf. points 61-68, 70, disp. 2)

218. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement portant sur des catégories particulières de données à caractère personnel - Interdiction - Dérogations - Conditions de licéité du traitement - Applicabilité

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Arrêt du 21 décembre 2023, Krankenversicherung Nordrhein (C-667/21) (cf. points 75-79, disp. 3)

219. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Conditions - Responsabilité du responsable du traitement - Critère - Existence d'une faute - Exonération de responsabilité - Charge de la preuve incombant au responsable du traitement

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Arrêt du 21 décembre 2023, Krankenversicherung Nordrhein (C-667/21) (cf. points 82, 90-100, 103, disp. 5)

220. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Fixation du montant des dommages et intérêts - Application des règles nationales relatives à l'étendue de la réparation pécuniaire - Condition - Respect des principes d'équivalence et d'effectivité - Absence de prise en compte du degré de gravité de la faute commise par le responsable du traitement

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Arrêt du 21 décembre 2023, Krankenversicherung Nordrhein (C-667/21) (cf. points 83, 101-103, disp. 5)

Voir texte de la décision.

Arrêt du 25 janvier 2024, MediaMarktSaturn (C-687/21) (cf. points 52-55, disp. 3)

221. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Fonction compensatoire - Compensation intégrale du préjudice subi - Fonction dissuasive ou punitive - Absence

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Voir texte de la décision.

Arrêt du 21 décembre 2023, Krankenversicherung Nordrhein (C-667/21) (cf. points 84-87, disp. 4)

Voir texte de la décision.

Arrêt du 25 janvier 2024, MediaMarktSaturn (C-687/21) (cf. points 47, 48, 50, disp. 2)

Arrêt du 11 avril 2024, juris (C-741/21) (cf. points 59-61)

Arrêt du 20 juin 2024, Scalable Capital (C-182/22 et C-189/22) (cf. points 23, 24, disp. 1)

222. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de responsable du traitement - Journal officiel d'un État membre assurant la publication des actes et des documents officiels préparés par des tiers et n'ayant pas de pouvoir de contrôle sur leur contenu - Inclusion - Condition - Détermination des finalités et des moyens du traitement des données à caractère personnel par ce Journal officiel dans le droit national - Modalités - Absence d'incidence du défaut de personnalité juridique

Saisie à titre préjudiciel par la cour d’appel de Bruxelles (Belgique), la Cour précise, d’une part, les contours de la notion de « responsable du traitement » et, d’autre part, les limites des obligations d’un responsable du traitement, lorsque des traitements portant sur les mêmes données à caractère personnel sont effectués par des entités successives.

Le 12 février 2019, le Moniteur belge, qui assure en Belgique la production et la diffusion d’un large éventail de publications officielles et publiques sur papier et par voie électronique, a publié un extrait d’une décision d’une société portant sur une réduction de son capital. Cet extrait, rédigé par le notaire d’un associé de la société et transmis au tribunal compétent, lequel l’a, à son tour, communiqué pour publication à la direction de ce journal officiel, contenait des données à caractère personnel de cet associé.

Après avoir constaté que le passage où figuraient ses données avait été inclus dans l’extrait à la suite d’une erreur commise par le notaire, la personne concernée a demandé sa suppression sur le fondement de son droit à l’effacement{1}. Toutefois, sa demande a été rejetée par le service public fédéral Justice (ci-après le « SPF Justice »), auquel la direction du Moniteur belge est rattachée. À la suite de ce rejet, cette personne a déposé une plainte contre le SPF Justice auprès de l’Autorité de protection des données (Belgique) (ci-après l’« APD »). Par décision du 23 mars 2021, l’APD a enjoint au SPF Justice de donner suite à la demande d’effacement dans les meilleurs délais. L’État belge a alors saisi la cour d’appel de Bruxelles en vue d’obtenir l’annulation de la décision de l’APD.

Dans ce contexte, la cour d’appel de Bruxelles a interrogé la Cour sur les questions de savoir si le Moniteur belge peut être qualifié de « responsable du traitement »{2} et s’il doit être tenu pour seul responsable du respect des principes relatifs au traitement des données{3} ou bien si cette responsabilité incombe aussi cumulativement aux entités qui ont traité en amont les données figurant dans le passage concerné.

Appréciation de la Cour

En premier lieu, quant à la question de savoir si le service ou l’organisme chargé du Journal officiel d’un État membre tel que le Moniteur belge peut être qualifié de « responsable du traitement » au sens du RGPD, la Cour précise que, eu égard à la définition large de cette notion, la détermination des finalités et des moyens du traitement ainsi que, le cas échéant, la désignation du responsable du traitement par le droit national peuvent être non seulement explicites, mais également implicites. Dans ce dernier cas de figure, il est néanmoins requis que cette détermination découle de manière suffisamment certaine du rôle, de la mission et des attributions dévolus au service ou à l’organisme concerné.

La Cour constate que, en l’occurrence, le droit belge a déterminé, à tout le moins implicitement, les finalités et les moyens du traitement des données à caractère personnel effectué par le Moniteur belge. Il en résulte que ce dernier peut être considéré comme étant le « responsable du traitement ».

La Cour souligne que cette conclusion n’est remise en cause ni par la circonstance que le Moniteur belge n’est pas doté de la personnalité juridique ni par le fait que, en vertu du droit national, il ne contrôle pas, avant leur publication, les données à caractère personnel figurant dans les actes et les documents qu’il reçoit.

S’il est vrai que cet organisme doit publier le document concerné tel quel, c’est lui seul qui assume cette tâche et diffuse ensuite l’acte ou le document concerné. D’une part, la publication de tels actes et de tels documents sans possibilité de contrôle ni de modification de leur contenu est intrinsèquement liée aux finalités et aux moyens du traitement déterminés par le droit national. En effet, le rôle de ce Journal officiel se limite à informer le public de l’existence de ces actes et de ces documents, tels qu’ils lui sont transmis sous la forme de copie conformément au droit national applicable, de manière à les rendre opposables aux tiers. D’autre part, il serait contraire à l’objectif de l’article 4, point 7, du RGPD d’exclure de la notion de « responsable du traitement » le Journal officiel d’un État membre au motif que ce dernier n’exerce pas de contrôle sur les données à caractère personnel figurant dans ses publications.

En second lieu, s’agissant de la question de savoir si un organisme tel que le Moniteur belge doit être tenu pour seul responsable du respect des principes relatifs au traitement des données à caractère personnel visés par le RGPD{4}, la Cour observe que le traitement confié au Moniteur belge est à la fois postérieur au traitement effectué par le notaire et par le greffe du tribunal compétent et techniquement différent du traitement effectué par ces deux entités en ce qu’il vient s’y ajouter. En effet, les opérations effectuées par le Moniteur belge lui sont confiées par la législation nationale et impliquent notamment la transformation numérique des données figurant dans les actes ou les extraits d’actes qui lui sont soumis, la publication de celles-ci, leur mise à disposition à un large public ainsi que leur conservation. Dès lors, il doit être considéré comme étant responsable du respect de l’ensemble des obligations imposées au responsable du traitement par le RGPD.

En outre, la Cour rappelle que l’article 4, point 7, du RGPD prévoit non seulement que les finalités et les moyens d’un traitement de données à caractère personnel peuvent être déterminés conjointement par plusieurs personnes en tant que responsables du traitement, mais également que le droit national peut déterminer ces finalités et ces moyens et désigner le responsable du traitement ou les critères spécifiques applicables à sa désignation. Ainsi, dans le cadre d’une chaîne de traitements opérés par différentes personnes ou entités et portant sur les mêmes données à caractère personnel, le droit national peut déterminer les finalités et les moyens de l’ensemble des traitements opérés successivement par ces différentes personnes ou entités de manière à ce que celles-ci soient conjointement tenues pour responsables du traitement.

La Cour souligne que, en vertu du RGPD{5}, la responsabilité conjointe de plusieurs acteurs d’une chaîne de traitements portant sur les mêmes données à caractère personnel peut être établie par le droit national pour autant que les différentes opérations de traitement soient unies par des finalités et des moyens déterminés par ce droit et que celui-ci définisse les obligations respectives de chacun des responsables conjoints du traitement. Une telle détermination des finalités et des moyens unissant les différents traitements opérés par plusieurs acteurs d’une chaîne ainsi que des obligations respectives de ceux-ci peut être effectuée non seulement de manière directe, mais également de manière indirecte par le droit national, à condition, dans ce dernier cas de figure, qu’elle puisse se déduire de manière suffisamment explicite des dispositions légales régissant les personnes ou les entités concernées ainsi que le traitement des données à caractère personnel qu’elles opèrent dans le cadre de la chaîne de traitements imposée par ce droit.

Ainsi, la Cour conclut que le service ou l’organisme chargé du Journal officiel d’un État membre, qualifié de « responsable du traitement », est seul responsable du respect des principes visés par le RGPD en ce qui concerne les opérations de traitement des données à caractère personnel qu’il est tenu d’effectuer en vertu du droit national, à moins qu’une responsabilité conjointe avec d’autres entités au regard de ces opérations ne découle de ce droit.

{1} Prévu à l’article 17 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Au sens de l’article 4, point 7, du RGPD.

{3} En vertu de l’article 5, paragraphe 2, du RGPD.

{4} Principes prévus sous la forme d’obligations à l’article 5, paragraphe 1, du RGPD.

{5} Selon la lecture combinée de l’article 26, paragraphe 1, et de l’article 4, point 7, du RGPD.

Arrêt du 11 janvier 2024, État belge (Données traitées par un journal officiel) (C-231/22) (cf. points 28, 30, 34-39, disp. 1)

223. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Principes relatifs au traitement - Détermination des responsables du respect de ces principes en cas de traitement successif des mêmes données - Responsabilité du Journal officiel d'un État membre assurant la publication des actes et des documents officiels préparés par des tiers et ayant la qualité de responsable du traitement - Portée - Responsabilité individuelle du Journal officiel - Responsabilité conjointe avec d'autres entités - Condition - Détermination des finalités et des moyens unissant les différentes opérations de traitement ainsi que des obligations respectives des responsables conjoints du traitement dans le droit national - Modalités

Saisie à titre préjudiciel par la cour d’appel de Bruxelles (Belgique), la Cour précise, d’une part, les contours de la notion de « responsable du traitement » et, d’autre part, les limites des obligations d’un responsable du traitement, lorsque des traitements portant sur les mêmes données à caractère personnel sont effectués par des entités successives.

Le 12 février 2019, le Moniteur belge, qui assure en Belgique la production et la diffusion d’un large éventail de publications officielles et publiques sur papier et par voie électronique, a publié un extrait d’une décision d’une société portant sur une réduction de son capital. Cet extrait, rédigé par le notaire d’un associé de la société et transmis au tribunal compétent, lequel l’a, à son tour, communiqué pour publication à la direction de ce journal officiel, contenait des données à caractère personnel de cet associé.

Après avoir constaté que le passage où figuraient ses données avait été inclus dans l’extrait à la suite d’une erreur commise par le notaire, la personne concernée a demandé sa suppression sur le fondement de son droit à l’effacement{1}. Toutefois, sa demande a été rejetée par le service public fédéral Justice (ci-après le « SPF Justice »), auquel la direction du Moniteur belge est rattachée. À la suite de ce rejet, cette personne a déposé une plainte contre le SPF Justice auprès de l’Autorité de protection des données (Belgique) (ci-après l’« APD »). Par décision du 23 mars 2021, l’APD a enjoint au SPF Justice de donner suite à la demande d’effacement dans les meilleurs délais. L’État belge a alors saisi la cour d’appel de Bruxelles en vue d’obtenir l’annulation de la décision de l’APD.

Dans ce contexte, la cour d’appel de Bruxelles a interrogé la Cour sur les questions de savoir si le Moniteur belge peut être qualifié de « responsable du traitement »{2} et s’il doit être tenu pour seul responsable du respect des principes relatifs au traitement des données{3} ou bien si cette responsabilité incombe aussi cumulativement aux entités qui ont traité en amont les données figurant dans le passage concerné.

Appréciation de la Cour

En premier lieu, quant à la question de savoir si le service ou l’organisme chargé du Journal officiel d’un État membre tel que le Moniteur belge peut être qualifié de « responsable du traitement » au sens du RGPD, la Cour précise que, eu égard à la définition large de cette notion, la détermination des finalités et des moyens du traitement ainsi que, le cas échéant, la désignation du responsable du traitement par le droit national peuvent être non seulement explicites, mais également implicites. Dans ce dernier cas de figure, il est néanmoins requis que cette détermination découle de manière suffisamment certaine du rôle, de la mission et des attributions dévolus au service ou à l’organisme concerné.

La Cour constate que, en l’occurrence, le droit belge a déterminé, à tout le moins implicitement, les finalités et les moyens du traitement des données à caractère personnel effectué par le Moniteur belge. Il en résulte que ce dernier peut être considéré comme étant le « responsable du traitement ».

La Cour souligne que cette conclusion n’est remise en cause ni par la circonstance que le Moniteur belge n’est pas doté de la personnalité juridique ni par le fait que, en vertu du droit national, il ne contrôle pas, avant leur publication, les données à caractère personnel figurant dans les actes et les documents qu’il reçoit.

S’il est vrai que cet organisme doit publier le document concerné tel quel, c’est lui seul qui assume cette tâche et diffuse ensuite l’acte ou le document concerné. D’une part, la publication de tels actes et de tels documents sans possibilité de contrôle ni de modification de leur contenu est intrinsèquement liée aux finalités et aux moyens du traitement déterminés par le droit national. En effet, le rôle de ce Journal officiel se limite à informer le public de l’existence de ces actes et de ces documents, tels qu’ils lui sont transmis sous la forme de copie conformément au droit national applicable, de manière à les rendre opposables aux tiers. D’autre part, il serait contraire à l’objectif de l’article 4, point 7, du RGPD d’exclure de la notion de « responsable du traitement » le Journal officiel d’un État membre au motif que ce dernier n’exerce pas de contrôle sur les données à caractère personnel figurant dans ses publications.

En second lieu, s’agissant de la question de savoir si un organisme tel que le Moniteur belge doit être tenu pour seul responsable du respect des principes relatifs au traitement des données à caractère personnel visés par le RGPD{4}, la Cour observe que le traitement confié au Moniteur belge est à la fois postérieur au traitement effectué par le notaire et par le greffe du tribunal compétent et techniquement différent du traitement effectué par ces deux entités en ce qu’il vient s’y ajouter. En effet, les opérations effectuées par le Moniteur belge lui sont confiées par la législation nationale et impliquent notamment la transformation numérique des données figurant dans les actes ou les extraits d’actes qui lui sont soumis, la publication de celles-ci, leur mise à disposition à un large public ainsi que leur conservation. Dès lors, il doit être considéré comme étant responsable du respect de l’ensemble des obligations imposées au responsable du traitement par le RGPD.

En outre, la Cour rappelle que l’article 4, point 7, du RGPD prévoit non seulement que les finalités et les moyens d’un traitement de données à caractère personnel peuvent être déterminés conjointement par plusieurs personnes en tant que responsables du traitement, mais également que le droit national peut déterminer ces finalités et ces moyens et désigner le responsable du traitement ou les critères spécifiques applicables à sa désignation. Ainsi, dans le cadre d’une chaîne de traitements opérés par différentes personnes ou entités et portant sur les mêmes données à caractère personnel, le droit national peut déterminer les finalités et les moyens de l’ensemble des traitements opérés successivement par ces différentes personnes ou entités de manière à ce que celles-ci soient conjointement tenues pour responsables du traitement.

La Cour souligne que, en vertu du RGPD{5}, la responsabilité conjointe de plusieurs acteurs d’une chaîne de traitements portant sur les mêmes données à caractère personnel peut être établie par le droit national pour autant que les différentes opérations de traitement soient unies par des finalités et des moyens déterminés par ce droit et que celui-ci définisse les obligations respectives de chacun des responsables conjoints du traitement. Une telle détermination des finalités et des moyens unissant les différents traitements opérés par plusieurs acteurs d’une chaîne ainsi que des obligations respectives de ceux-ci peut être effectuée non seulement de manière directe, mais également de manière indirecte par le droit national, à condition, dans ce dernier cas de figure, qu’elle puisse se déduire de manière suffisamment explicite des dispositions légales régissant les personnes ou les entités concernées ainsi que le traitement des données à caractère personnel qu’elles opèrent dans le cadre de la chaîne de traitements imposée par ce droit.

Ainsi, la Cour conclut que le service ou l’organisme chargé du Journal officiel d’un État membre, qualifié de « responsable du traitement », est seul responsable du respect des principes visés par le RGPD en ce qui concerne les opérations de traitement des données à caractère personnel qu’il est tenu d’effectuer en vertu du droit national, à moins qu’une responsabilité conjointe avec d’autres entités au regard de ces opérations ne découle de ce droit.

{1} Prévu à l’article 17 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Au sens de l’article 4, point 7, du RGPD.

{3} En vertu de l’article 5, paragraphe 2, du RGPD.

{4} Principes prévus sous la forme d’obligations à l’article 5, paragraphe 1, du RGPD.

{5} Selon la lecture combinée de l’article 26, paragraphe 1, et de l’article 4, point 7, du RGPD.

Arrêt du 11 janvier 2024, État belge (Données traitées par un journal officiel) (C-231/22) (cf. points 42-45, 49, 50, 52, disp. 2)

224. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Dérogations - Traitement de données dans le cadre d'une activité ne relevant pas du droit de l'Union - Activité exercée par une commission d'enquête instituée par le parlement d'un État membre dans l'exercice de son pouvoir de contrôle du pouvoir exécutif - Exclusion - Application du règlement

Saisie à titre préjudiciel par le Verwaltungsgerichtshof (Cour administrative, Autriche), la Cour, réunie en grande chambre, juge qu’une activité d’une commission d’enquête parlementaire n’échappe pas à l’application du RGPD{1}.

Afin d’examiner une éventuelle influence politique sur le Bundesamt für Verfassungsschutz und Terrorismusbekämpfung (Office fédéral pour la protection de la Constitution et pour la lutte contre le terrorisme, Autriche){2}, le Nationalrat (Assemblée nationale, Autriche) a constitué une commission d’enquête (ci après la « commission d’enquête BVT »). Cette commission a entendu WK en tant que témoin. En dépit de sa demande d’anonymisation, le compte rendu de son audition mentionnant ses nom et prénoms complets a été publié sur le site Internet du Parlament Österreich (Parlement autrichien). Faisant valoir qu’une telle divulgation de son identité était contraire au RGPD et à la législation autrichienne{3}, WK a introduit une réclamation auprès de l’Österreichische Datenschutzbehörde (Autorité de la protection des données, Autriche) (ci-après la « Datenschutzbehörde »). Par décision du 18 septembre 2019, la Datenschutzbehörde s’est déclarée incompétente pour statuer sur la réclamation, en expliquant que le principe de la séparation des pouvoirs excluait que, en tant qu’organe du pouvoir exécutif, elle puisse contrôler la commission d’enquête BVT, qui relève du pouvoir législatif.

À la suite de la décision du Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche), qui avait accueilli le recours de WK et avait annulé la décision de la Datenschutzbehörde, cette dernière a saisi la Cour administrative d’un recours en Revision contre la décision du tribunal administratif fédéral.

Dans ce contexte, la juridiction de renvoi a interrogé la Cour sur la question de savoir si les activités d’une commission d’enquête instituée par le parlement d’un État membre relèvent du champ d’application du RGPD et si ce règlement s’applique lorsque ces activités concernent la protection de la sécurité nationale. En outre, elle a demandé à la Cour de se prononcer sur le point de savoir si le RGPD confère à une autorité de contrôle nationale telle que la Datenschutzbehörde la compétence pour connaître des réclamations relatives à des traitements de données à caractère personnel effectués par une commission d’enquête dans le cadre de ses activités.

Appréciation de la Cour

En premier lieu, la Cour rappelle que l’article 2, paragraphe 2, sous a), du RGPD, qui prévoit que ce règlement ne s’applique pas au traitement de données à caractère personnel effectué dans le cadre d’une activité ne relevant pas du champ d’application du droit de l’Union, a pour seul objet d’exclure de son champ d’application les traitements effectués par les autorités étatiques dans le cadre d’une activité qui vise à préserver la sécurité nationale ou qui relève de la même catégorie. Ainsi, le seul fait qu’une activité soit propre à l’État ou à une autorité publique ne suffit pas à exclure automatiquement l’application du RGPD à une telle activité{4}.

Cette interprétation, découlant de l’absence de distinction en fonction de l’identité de l’auteur du traitement concerné, est confirmée par l’article 4, point 7, du RGPD{5}.

La Cour précise que la nature parlementaire de la commission d’enquête BVT n’implique pas que ses activités soient exclues du champ d’application du RGPD. En effet, l’exception prévue à l’article 2, paragraphe 2, sous a), de ce règlement se réfère seulement à des catégories d’activités qui, en raison de leur nature, ne relèvent pas du champ d’application du droit de l’Union et non à des catégories de personnes. Partant, la circonstance que le traitement de données à caractère personnel est effectué par une commission d’enquête mise en place par le parlement d’un État membre dans l’exercice de son pouvoir de contrôle du pouvoir exécutif ne permet pas, en tant que telle, d’établir que ce traitement est effectué dans le cadre d’une activité qui ne relève pas du champ d’application du droit de l’Union.

En deuxième lieu, la Cour relève que, bien qu’il appartienne aux États membres de définir leurs intérêts essentiels de sécurité et d’arrêter les mesures propres à l’assurer{6}, le seul fait qu’une mesure nationale a été prise aux fins de la protection de la sécurité nationale ne saurait entraîner l’inapplicabilité du droit de l’Union et dispenser les États membres du respect nécessaire de ce droit. Or, l’exception prévue à l’article 2, paragraphe 2, sous a), du RGPD se réfère seulement à des catégories d’activités qui, en raison de leur nature, ne relèvent pas du champ d’application du droit de l’Union. À cet égard, la circonstance que le responsable du traitement est une autorité publique dont l’activité principale est d’assurer la sécurité nationale ne saurait suffire, en tant que telle, pour exclure du champ d’application du RGPD les traitements de données à caractère personnel qu’elle effectue dans le cadre de ses autres activités.

En l’occurrence, le contrôle politique effectué par la commission d’enquête BVT ne semble pas constituer, en tant que tel, une activité visant à préserver la sécurité nationale ou relevant de la même catégorie. Dès lors, sous réserve de vérification par la juridiction de renvoi, cette activité n’échappe pas au champ d’application du RGPD.

Cela étant, une commission d’enquête parlementaire peut avoir accès à des données à caractère personnel qui, pour des raisons tenant à la sécurité nationale, doivent bénéficier d’une protection particulière. À cet égard, des limitations aux droits et obligations découlant du RGPD peuvent être fixées, par la voie de mesures législatives, pour garantir notamment la sécurité nationale{7}. Pourraient ainsi être justifiées, sur ce fondement, des limitations concernant la collecte des données à caractère personnel, l’information des personnes concernées et leur accès auxdites données ou encore la divulgation de celles-ci, sans le consentement des personnes concernées, à des personnes autres que le responsable du traitement, à condition qu’elles respectent l’essence des libertés et droits fondamentaux des personnes concernées et constituent une mesure nécessaire et proportionnée dans une société démocratique.

La Cour note toutefois qu’il ne ressort pas des informations mises à sa disposition que la commission d’enquête BVT aurait allégué que la divulgation des données à caractère personnel de la personne concernée était nécessaire pour la sauvegarde de la sécurité nationale et fondée sur une mesure législative nationale prévue à cet effet, ce qui reste à vérifier, le cas échéant, par la juridiction de renvoi.

En troisième et dernier lieu, la Cour relève que les dispositions du RGPD relatives à la compétence des autorités de contrôle nationales et au droit de réclamation{8} ne nécessitent pas l’adoption de mesures nationales d’application et sont suffisamment claires, précises et inconditionnelles pour produire un effet direct. Il s’ensuit que, si le RGPD laisse une marge d’appréciation aux États membres quant au nombre d’autorités de contrôle à instituer{9}, il fixe en revanche l’étendue de leurs compétences pour surveiller l’application du RGPD. Ainsi, dans le cas où un État membre décide d’instituer une seule autorité de contrôle nationale, celle-ci est nécessairement dotée de l’intégralité des compétences prévues par ce règlement. Toute autre interprétation remettrait en cause l’effet utile de ces dispositions et risquerait d’affaiblir l’effet utile de toutes les autres dispositions du RGPD susceptibles d’être concernées par une réclamation.

En ce qui concerne la circonstance que les dispositions nationales d’ordre constitutionnel excluent la possibilité pour une autorité de contrôle qui dépend du pouvoir exécutif de surveiller l’application du RGPD par un organe relevant du pouvoir législatif, la Cour souligne que c’est précisément dans le respect de la structure constitutionnelle des États membres que le RGPD se borne à exiger de ces derniers qu’ils établissent au moins une autorité de contrôle, tout en leur offrant la possibilité d’en instituer plusieurs. Ce règlement reconnaît ainsi à chaque État membre une marge d’appréciation lui permettant de mettre en place autant d’autorités de contrôle que le requièrent, notamment, les exigences tenant à sa structure constitutionnelle.

En outre, l’invocation de dispositions de droit national par un État membre ne saurait porter atteinte à l’unité et à l’efficacité du droit de l’Union. En effet, les effets s’attachant au principe de primauté du droit de l’Union s’imposent à l’ensemble des organes d’un État membre, sans, notamment, que les dispositions internes, y compris d’ordre constitutionnel, puissent y faire obstacle{10}.

Ainsi, dès lors qu’un État membre a choisi d’instaurer une seule autorité de contrôle, il ne saurait invoquer des dispositions de droit national, fussent-elles d’ordre constitutionnel, afin de soustraire des traitements de données à caractère personnel qui relèvent du champ d’application du RGPD à la surveillance de cette autorité.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119 p. 1, ci-après le « RGPD »).

{2} Le 1er décembre 2021, cette entité est devenue la « Direktion Staatsschutz und Nachrichtendienst » (Direction pour la sécurité de l’État et des services de renseignements, Autriche).

{3} À savoir, à l’article 1er du Datenschutzgesetz (loi relative à la protection des données), du 17 août 1999 (BGBl. I, 165/1999).

{4} Arrêts du 22 juin 2021, Latvijas Republikas Saeima (Points de pénalité) (C-439/19, EU:C:2021:504, point 66), et du 20 octobre 2022, Koalitsia « Demokratichna Bulgaria - Obedinenie » (C-306/21, EU:C:2022:813, point 39).

{5} Celui-ci définit la notion de « responsable du traitement » comme se référant à « la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement ».

{6} Conformément à l’article 4, paragraphe 2, TUE.

{7} Selon l’article 23 du RGPD.

{8} Respectivement, l’article 55, paragraphe 1, et l’article 77, paragraphe 1, du RGPD.

{9} Conformément à l’article 51, paragraphe 1, du RGPD.

{10} Arrêt du 22 février 2022, RS (Effet des arrêts d’une cour constitutionnelle) (C-430/21, EU:C:2022:99, point 51 et jurisprudence citée).

Arrêt du 16 janvier 2024, Österreichische Datenschutzbehörde (C-33/22) (cf. points 37-43, disp. 1)

225. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Dérogations - Traitement de données dans le cadre d'une activité ne relevant pas du droit de l'Union - Activité visant à préserver la sécurité nationale ou relevant de cette catégorie - Notion - Activité exercée par une commission d'enquête instituée par le parlement d'un État membre dans l'exercice de son pouvoir de contrôle du pouvoir exécutif - Enquête sur l'existence d'une éventuelle influence politique à l'égard d'une autorité policière de protection de l'État - Exclusion

Saisie à titre préjudiciel par le Verwaltungsgerichtshof (Cour administrative, Autriche), la Cour, réunie en grande chambre, juge qu’une activité d’une commission d’enquête parlementaire n’échappe pas à l’application du RGPD{1}.

Afin d’examiner une éventuelle influence politique sur le Bundesamt für Verfassungsschutz und Terrorismusbekämpfung (Office fédéral pour la protection de la Constitution et pour la lutte contre le terrorisme, Autriche){2}, le Nationalrat (Assemblée nationale, Autriche) a constitué une commission d’enquête (ci après la « commission d’enquête BVT »). Cette commission a entendu WK en tant que témoin. En dépit de sa demande d’anonymisation, le compte rendu de son audition mentionnant ses nom et prénoms complets a été publié sur le site Internet du Parlament Österreich (Parlement autrichien). Faisant valoir qu’une telle divulgation de son identité était contraire au RGPD et à la législation autrichienne{3}, WK a introduit une réclamation auprès de l’Österreichische Datenschutzbehörde (Autorité de la protection des données, Autriche) (ci-après la « Datenschutzbehörde »). Par décision du 18 septembre 2019, la Datenschutzbehörde s’est déclarée incompétente pour statuer sur la réclamation, en expliquant que le principe de la séparation des pouvoirs excluait que, en tant qu’organe du pouvoir exécutif, elle puisse contrôler la commission d’enquête BVT, qui relève du pouvoir législatif.

À la suite de la décision du Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche), qui avait accueilli le recours de WK et avait annulé la décision de la Datenschutzbehörde, cette dernière a saisi la Cour administrative d’un recours en Revision contre la décision du tribunal administratif fédéral.

Dans ce contexte, la juridiction de renvoi a interrogé la Cour sur la question de savoir si les activités d’une commission d’enquête instituée par le parlement d’un État membre relèvent du champ d’application du RGPD et si ce règlement s’applique lorsque ces activités concernent la protection de la sécurité nationale. En outre, elle a demandé à la Cour de se prononcer sur le point de savoir si le RGPD confère à une autorité de contrôle nationale telle que la Datenschutzbehörde la compétence pour connaître des réclamations relatives à des traitements de données à caractère personnel effectués par une commission d’enquête dans le cadre de ses activités.

Appréciation de la Cour

En premier lieu, la Cour rappelle que l’article 2, paragraphe 2, sous a), du RGPD, qui prévoit que ce règlement ne s’applique pas au traitement de données à caractère personnel effectué dans le cadre d’une activité ne relevant pas du champ d’application du droit de l’Union, a pour seul objet d’exclure de son champ d’application les traitements effectués par les autorités étatiques dans le cadre d’une activité qui vise à préserver la sécurité nationale ou qui relève de la même catégorie. Ainsi, le seul fait qu’une activité soit propre à l’État ou à une autorité publique ne suffit pas à exclure automatiquement l’application du RGPD à une telle activité{4}.

Cette interprétation, découlant de l’absence de distinction en fonction de l’identité de l’auteur du traitement concerné, est confirmée par l’article 4, point 7, du RGPD{5}.

La Cour précise que la nature parlementaire de la commission d’enquête BVT n’implique pas que ses activités soient exclues du champ d’application du RGPD. En effet, l’exception prévue à l’article 2, paragraphe 2, sous a), de ce règlement se réfère seulement à des catégories d’activités qui, en raison de leur nature, ne relèvent pas du champ d’application du droit de l’Union et non à des catégories de personnes. Partant, la circonstance que le traitement de données à caractère personnel est effectué par une commission d’enquête mise en place par le parlement d’un État membre dans l’exercice de son pouvoir de contrôle du pouvoir exécutif ne permet pas, en tant que telle, d’établir que ce traitement est effectué dans le cadre d’une activité qui ne relève pas du champ d’application du droit de l’Union.

En deuxième lieu, la Cour relève que, bien qu’il appartienne aux États membres de définir leurs intérêts essentiels de sécurité et d’arrêter les mesures propres à l’assurer{6}, le seul fait qu’une mesure nationale a été prise aux fins de la protection de la sécurité nationale ne saurait entraîner l’inapplicabilité du droit de l’Union et dispenser les États membres du respect nécessaire de ce droit. Or, l’exception prévue à l’article 2, paragraphe 2, sous a), du RGPD se réfère seulement à des catégories d’activités qui, en raison de leur nature, ne relèvent pas du champ d’application du droit de l’Union. À cet égard, la circonstance que le responsable du traitement est une autorité publique dont l’activité principale est d’assurer la sécurité nationale ne saurait suffire, en tant que telle, pour exclure du champ d’application du RGPD les traitements de données à caractère personnel qu’elle effectue dans le cadre de ses autres activités.

En l’occurrence, le contrôle politique effectué par la commission d’enquête BVT ne semble pas constituer, en tant que tel, une activité visant à préserver la sécurité nationale ou relevant de la même catégorie. Dès lors, sous réserve de vérification par la juridiction de renvoi, cette activité n’échappe pas au champ d’application du RGPD.

Cela étant, une commission d’enquête parlementaire peut avoir accès à des données à caractère personnel qui, pour des raisons tenant à la sécurité nationale, doivent bénéficier d’une protection particulière. À cet égard, des limitations aux droits et obligations découlant du RGPD peuvent être fixées, par la voie de mesures législatives, pour garantir notamment la sécurité nationale{7}. Pourraient ainsi être justifiées, sur ce fondement, des limitations concernant la collecte des données à caractère personnel, l’information des personnes concernées et leur accès auxdites données ou encore la divulgation de celles-ci, sans le consentement des personnes concernées, à des personnes autres que le responsable du traitement, à condition qu’elles respectent l’essence des libertés et droits fondamentaux des personnes concernées et constituent une mesure nécessaire et proportionnée dans une société démocratique.

La Cour note toutefois qu’il ne ressort pas des informations mises à sa disposition que la commission d’enquête BVT aurait allégué que la divulgation des données à caractère personnel de la personne concernée était nécessaire pour la sauvegarde de la sécurité nationale et fondée sur une mesure législative nationale prévue à cet effet, ce qui reste à vérifier, le cas échéant, par la juridiction de renvoi.

En troisième et dernier lieu, la Cour relève que les dispositions du RGPD relatives à la compétence des autorités de contrôle nationales et au droit de réclamation{8} ne nécessitent pas l’adoption de mesures nationales d’application et sont suffisamment claires, précises et inconditionnelles pour produire un effet direct. Il s’ensuit que, si le RGPD laisse une marge d’appréciation aux États membres quant au nombre d’autorités de contrôle à instituer{9}, il fixe en revanche l’étendue de leurs compétences pour surveiller l’application du RGPD. Ainsi, dans le cas où un État membre décide d’instituer une seule autorité de contrôle nationale, celle-ci est nécessairement dotée de l’intégralité des compétences prévues par ce règlement. Toute autre interprétation remettrait en cause l’effet utile de ces dispositions et risquerait d’affaiblir l’effet utile de toutes les autres dispositions du RGPD susceptibles d’être concernées par une réclamation.

En ce qui concerne la circonstance que les dispositions nationales d’ordre constitutionnel excluent la possibilité pour une autorité de contrôle qui dépend du pouvoir exécutif de surveiller l’application du RGPD par un organe relevant du pouvoir législatif, la Cour souligne que c’est précisément dans le respect de la structure constitutionnelle des États membres que le RGPD se borne à exiger de ces derniers qu’ils établissent au moins une autorité de contrôle, tout en leur offrant la possibilité d’en instituer plusieurs. Ce règlement reconnaît ainsi à chaque État membre une marge d’appréciation lui permettant de mettre en place autant d’autorités de contrôle que le requièrent, notamment, les exigences tenant à sa structure constitutionnelle.

En outre, l’invocation de dispositions de droit national par un État membre ne saurait porter atteinte à l’unité et à l’efficacité du droit de l’Union. En effet, les effets s’attachant au principe de primauté du droit de l’Union s’imposent à l’ensemble des organes d’un État membre, sans, notamment, que les dispositions internes, y compris d’ordre constitutionnel, puissent y faire obstacle{10}.

Ainsi, dès lors qu’un État membre a choisi d’instaurer une seule autorité de contrôle, il ne saurait invoquer des dispositions de droit national, fussent-elles d’ordre constitutionnel, afin de soustraire des traitements de données à caractère personnel qui relèvent du champ d’application du RGPD à la surveillance de cette autorité.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119 p. 1, ci-après le « RGPD »).

{2} Le 1er décembre 2021, cette entité est devenue la « Direktion Staatsschutz und Nachrichtendienst » (Direction pour la sécurité de l’État et des services de renseignements, Autriche).

{3} À savoir, à l’article 1er du Datenschutzgesetz (loi relative à la protection des données), du 17 août 1999 (BGBl. I, 165/1999).

{4} Arrêts du 22 juin 2021, Latvijas Republikas Saeima (Points de pénalité) (C-439/19, EU:C:2021:504, point 66), et du 20 octobre 2022, Koalitsia « Demokratichna Bulgaria - Obedinenie » (C-306/21, EU:C:2022:813, point 39).

{5} Celui-ci définit la notion de « responsable du traitement » comme se référant à « la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement ».

{6} Conformément à l’article 4, paragraphe 2, TUE.

{7} Selon l’article 23 du RGPD.

{8} Respectivement, l’article 55, paragraphe 1, et l’article 77, paragraphe 1, du RGPD.

{9} Conformément à l’article 51, paragraphe 1, du RGPD.

{10} Arrêt du 22 février 2022, RS (Effet des arrêts d’une cour constitutionnelle) (C-430/21, EU:C:2022:99, point 51 et jurisprudence citée).

Arrêt du 16 janvier 2024, Österreichische Datenschutzbehörde (C-33/22) (cf. points 46, 50-57, disp. 2)

226. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Droit d'un État membre d'instituer une seule autorité de contrôle - Compétence de l'autorité de contrôle conférée par le règlement - Limitation de la compétence découlant des dispositions nationales d'ordre constitutionnel - Inadmissibilité - Primauté et effet direct du droit de l'Union

Saisie à titre préjudiciel par le Verwaltungsgerichtshof (Cour administrative, Autriche), la Cour, réunie en grande chambre, juge qu’une activité d’une commission d’enquête parlementaire n’échappe pas à l’application du RGPD{1}.

Afin d’examiner une éventuelle influence politique sur le Bundesamt für Verfassungsschutz und Terrorismusbekämpfung (Office fédéral pour la protection de la Constitution et pour la lutte contre le terrorisme, Autriche){2}, le Nationalrat (Assemblée nationale, Autriche) a constitué une commission d’enquête (ci après la « commission d’enquête BVT »). Cette commission a entendu WK en tant que témoin. En dépit de sa demande d’anonymisation, le compte rendu de son audition mentionnant ses nom et prénoms complets a été publié sur le site Internet du Parlament Österreich (Parlement autrichien). Faisant valoir qu’une telle divulgation de son identité était contraire au RGPD et à la législation autrichienne{3}, WK a introduit une réclamation auprès de l’Österreichische Datenschutzbehörde (Autorité de la protection des données, Autriche) (ci-après la « Datenschutzbehörde »). Par décision du 18 septembre 2019, la Datenschutzbehörde s’est déclarée incompétente pour statuer sur la réclamation, en expliquant que le principe de la séparation des pouvoirs excluait que, en tant qu’organe du pouvoir exécutif, elle puisse contrôler la commission d’enquête BVT, qui relève du pouvoir législatif.

À la suite de la décision du Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche), qui avait accueilli le recours de WK et avait annulé la décision de la Datenschutzbehörde, cette dernière a saisi la Cour administrative d’un recours en Revision contre la décision du tribunal administratif fédéral.

Dans ce contexte, la juridiction de renvoi a interrogé la Cour sur la question de savoir si les activités d’une commission d’enquête instituée par le parlement d’un État membre relèvent du champ d’application du RGPD et si ce règlement s’applique lorsque ces activités concernent la protection de la sécurité nationale. En outre, elle a demandé à la Cour de se prononcer sur le point de savoir si le RGPD confère à une autorité de contrôle nationale telle que la Datenschutzbehörde la compétence pour connaître des réclamations relatives à des traitements de données à caractère personnel effectués par une commission d’enquête dans le cadre de ses activités.

Appréciation de la Cour

En premier lieu, la Cour rappelle que l’article 2, paragraphe 2, sous a), du RGPD, qui prévoit que ce règlement ne s’applique pas au traitement de données à caractère personnel effectué dans le cadre d’une activité ne relevant pas du champ d’application du droit de l’Union, a pour seul objet d’exclure de son champ d’application les traitements effectués par les autorités étatiques dans le cadre d’une activité qui vise à préserver la sécurité nationale ou qui relève de la même catégorie. Ainsi, le seul fait qu’une activité soit propre à l’État ou à une autorité publique ne suffit pas à exclure automatiquement l’application du RGPD à une telle activité{4}.

Cette interprétation, découlant de l’absence de distinction en fonction de l’identité de l’auteur du traitement concerné, est confirmée par l’article 4, point 7, du RGPD{5}.

La Cour précise que la nature parlementaire de la commission d’enquête BVT n’implique pas que ses activités soient exclues du champ d’application du RGPD. En effet, l’exception prévue à l’article 2, paragraphe 2, sous a), de ce règlement se réfère seulement à des catégories d’activités qui, en raison de leur nature, ne relèvent pas du champ d’application du droit de l’Union et non à des catégories de personnes. Partant, la circonstance que le traitement de données à caractère personnel est effectué par une commission d’enquête mise en place par le parlement d’un État membre dans l’exercice de son pouvoir de contrôle du pouvoir exécutif ne permet pas, en tant que telle, d’établir que ce traitement est effectué dans le cadre d’une activité qui ne relève pas du champ d’application du droit de l’Union.

En deuxième lieu, la Cour relève que, bien qu’il appartienne aux États membres de définir leurs intérêts essentiels de sécurité et d’arrêter les mesures propres à l’assurer{6}, le seul fait qu’une mesure nationale a été prise aux fins de la protection de la sécurité nationale ne saurait entraîner l’inapplicabilité du droit de l’Union et dispenser les États membres du respect nécessaire de ce droit. Or, l’exception prévue à l’article 2, paragraphe 2, sous a), du RGPD se réfère seulement à des catégories d’activités qui, en raison de leur nature, ne relèvent pas du champ d’application du droit de l’Union. À cet égard, la circonstance que le responsable du traitement est une autorité publique dont l’activité principale est d’assurer la sécurité nationale ne saurait suffire, en tant que telle, pour exclure du champ d’application du RGPD les traitements de données à caractère personnel qu’elle effectue dans le cadre de ses autres activités.

En l’occurrence, le contrôle politique effectué par la commission d’enquête BVT ne semble pas constituer, en tant que tel, une activité visant à préserver la sécurité nationale ou relevant de la même catégorie. Dès lors, sous réserve de vérification par la juridiction de renvoi, cette activité n’échappe pas au champ d’application du RGPD.

Cela étant, une commission d’enquête parlementaire peut avoir accès à des données à caractère personnel qui, pour des raisons tenant à la sécurité nationale, doivent bénéficier d’une protection particulière. À cet égard, des limitations aux droits et obligations découlant du RGPD peuvent être fixées, par la voie de mesures législatives, pour garantir notamment la sécurité nationale{7}. Pourraient ainsi être justifiées, sur ce fondement, des limitations concernant la collecte des données à caractère personnel, l’information des personnes concernées et leur accès auxdites données ou encore la divulgation de celles-ci, sans le consentement des personnes concernées, à des personnes autres que le responsable du traitement, à condition qu’elles respectent l’essence des libertés et droits fondamentaux des personnes concernées et constituent une mesure nécessaire et proportionnée dans une société démocratique.

La Cour note toutefois qu’il ne ressort pas des informations mises à sa disposition que la commission d’enquête BVT aurait allégué que la divulgation des données à caractère personnel de la personne concernée était nécessaire pour la sauvegarde de la sécurité nationale et fondée sur une mesure législative nationale prévue à cet effet, ce qui reste à vérifier, le cas échéant, par la juridiction de renvoi.

En troisième et dernier lieu, la Cour relève que les dispositions du RGPD relatives à la compétence des autorités de contrôle nationales et au droit de réclamation{8} ne nécessitent pas l’adoption de mesures nationales d’application et sont suffisamment claires, précises et inconditionnelles pour produire un effet direct. Il s’ensuit que, si le RGPD laisse une marge d’appréciation aux États membres quant au nombre d’autorités de contrôle à instituer{9}, il fixe en revanche l’étendue de leurs compétences pour surveiller l’application du RGPD. Ainsi, dans le cas où un État membre décide d’instituer une seule autorité de contrôle nationale, celle-ci est nécessairement dotée de l’intégralité des compétences prévues par ce règlement. Toute autre interprétation remettrait en cause l’effet utile de ces dispositions et risquerait d’affaiblir l’effet utile de toutes les autres dispositions du RGPD susceptibles d’être concernées par une réclamation.

En ce qui concerne la circonstance que les dispositions nationales d’ordre constitutionnel excluent la possibilité pour une autorité de contrôle qui dépend du pouvoir exécutif de surveiller l’application du RGPD par un organe relevant du pouvoir législatif, la Cour souligne que c’est précisément dans le respect de la structure constitutionnelle des États membres que le RGPD se borne à exiger de ces derniers qu’ils établissent au moins une autorité de contrôle, tout en leur offrant la possibilité d’en instituer plusieurs. Ce règlement reconnaît ainsi à chaque État membre une marge d’appréciation lui permettant de mettre en place autant d’autorités de contrôle que le requièrent, notamment, les exigences tenant à sa structure constitutionnelle.

En outre, l’invocation de dispositions de droit national par un État membre ne saurait porter atteinte à l’unité et à l’efficacité du droit de l’Union. En effet, les effets s’attachant au principe de primauté du droit de l’Union s’imposent à l’ensemble des organes d’un État membre, sans, notamment, que les dispositions internes, y compris d’ordre constitutionnel, puissent y faire obstacle{10}.

Ainsi, dès lors qu’un État membre a choisi d’instaurer une seule autorité de contrôle, il ne saurait invoquer des dispositions de droit national, fussent-elles d’ordre constitutionnel, afin de soustraire des traitements de données à caractère personnel qui relèvent du champ d’application du RGPD à la surveillance de cette autorité.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119 p. 1, ci-après le « RGPD »).

{2} Le 1er décembre 2021, cette entité est devenue la « Direktion Staatsschutz und Nachrichtendienst » (Direction pour la sécurité de l’État et des services de renseignements, Autriche).

{3} À savoir, à l’article 1er du Datenschutzgesetz (loi relative à la protection des données), du 17 août 1999 (BGBl. I, 165/1999).

{4} Arrêts du 22 juin 2021, Latvijas Republikas Saeima (Points de pénalité) (C-439/19, EU:C:2021:504, point 66), et du 20 octobre 2022, Koalitsia « Demokratichna Bulgaria - Obedinenie » (C-306/21, EU:C:2022:813, point 39).

{5} Celui-ci définit la notion de « responsable du traitement » comme se référant à « la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement ».

{6} Conformément à l’article 4, paragraphe 2, TUE.

{7} Selon l’article 23 du RGPD.

{8} Respectivement, l’article 55, paragraphe 1, et l’article 77, paragraphe 1, du RGPD.

{9} Conformément à l’article 51, paragraphe 1, du RGPD.

{10} Arrêt du 22 février 2022, RS (Effet des arrêts d’une cour constitutionnelle) (C-430/21, EU:C:2022:99, point 51 et jurisprudence citée).

Arrêt du 16 janvier 2024, Österreichische Datenschutzbehörde (C-33/22) (cf. points 62-72, disp. 3)

227. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Obligations du responsable du traitement - Mise en œuvre des mesures techniques et organisationnelles appropriées - Divulgation non autorisée de données à caractère personnel ou accès non autorisé à de telles données par des tiers - Circonstances insuffisantes pour retenir le caractère inapproprié de ces mesures

Voir texte de la décision.

Arrêt du 25 janvier 2024, MediaMarktSaturn (C-687/21) (cf. points 38-45, disp. 1)

228. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Conditions - Simple violation des dispositions dudit règlement en l'absence d'un préjudice - Absence de droit à réparation - Obligation, pour la personne concernée, de prouver l'existence du préjudice

Voir texte de la décision.

Arrêt du 25 janvier 2024, MediaMarktSaturn (C-687/21) (cf. points 58-61, disp. 4)

229. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Dommage moral - Notion - Crainte éprouvée par une personne au sujet d'un potentiel usage abusif de ses données à caractère personnel par des tiers - Inclusion - Limites

Voir texte de la décision.

Arrêt du 25 janvier 2024, MediaMarktSaturn (C-687/21) (cf. points 65-69, disp. 5)

Arrêt du 20 juin 2024, PS (Adresse erronée) (C-590/22) (cf. points 32, 34-36, disp. 2)

230. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Conservation de données à caractère personnel, notamment de données biométriques et génétiques, concernant les personnes condamnées définitivement pour une infraction pénale intentionnelle relevant de l'action publique - Réglementation nationale prévoyant une telle conservation jusqu'au décès de la personne concernée, y compris en cas de réhabilitation de celle-ci - Absence d'obligation de vérifier régulièrement la nécessité de cette conservation - Absence de droit à l'effacement ou à la limitation du traitement - Inadmissibilité

Saisie à titre préjudiciel par le Varhoven administrativen sad (Cour administrative suprême, Bulgarie), la grande chambre de la Cour se prononce sur les limites temporelles de la conservation, à des fins de lutte contre les infractions pénales, des données à caractère personnel de personnes ayant fait l’objet d’une condamnation pénale définitive, au regard de la directive 2016/680{1}.

NG a fait l’objet d’une inscription au registre de police dans le cadre d’une procédure d’instruction pour faux témoignage. Au terme de cette procédure, il a été mis en accusation et, ensuite, reconnu coupable de cette infraction et condamné à une peine de probation d’un an. Après avoir purgé cette peine, il a bénéficié d’une réhabilitation.

Sur la base de cette réhabilitation, NG a présenté une demande de radiation de son inscription au registre de police. Cette demande a été rejetée au motif qu’une condamnation pénale définitive, y compris en cas de réhabilitation, ne fait pas partie des motifs d’une telle radiation, exhaustivement énumérés par le droit national. Le recours introduit par NG contre cette décision ayant été rejeté, NG a formé un pourvoi devant la juridiction de renvoi, en soutenant qu’il résulte de la directive 2016/680 que la conservation de données à caractère personnel ne saurait avoir une durée illimitée. Or, selon NG, tel serait de facto le cas lorsque la personne concernée ne peut jamais obtenir l’effacement de telles données collectées en lien avec l’infraction pénale pour laquelle elle a été définitivement condamnée, y compris après avoir purgé sa peine et avoir bénéficié d’une réhabilitation.

C’est dans ces conditions que la Cour a été saisie, à titre préjudiciel, de la question de savoir si la directive 2016/680{2}, lue à la lumière des articles 7 et 8 de la charte des droits fondamentaux de l’Union européenne{3}, s’oppose à une législation nationale qui prévoit la conservation, par les autorités de police, à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, de données à caractère personnel, notamment de données biométriques et génétiques, concernant des personnes ayant fait l’objet d’une condamnation pénale définitive pour une infraction pénale intentionnelle relevant de l’action publique, et ce jusqu’au décès de la personne concernée, y compris en cas de réhabilitation de celle-ci, sans lui reconnaître le droit à l’effacement desdites données ou, le cas échéant, à la limitation de leur traitement.

Dans son arrêt, la Cour répond à cette question par l’affirmative.

Appréciation de la Cour

Dans un premier temps, la Cour indique que la directive 2016/680 fixe un cadre général permettant de garantir, entre autres, que la conservation de données à caractère personnel et, plus particulièrement, la durée de celle-ci soient limitées à ce qui s’avère nécessaire au regard des finalités pour lesquelles ces données sont conservées, tout en laissant aux États membres le soin de déterminer, dans le respect de ce cadre, les situations concrètes dans lesquelles la protection des droits fondamentaux de la personne concernée requiert l’effacement de ces données et le moment auquel celui-ci doit intervenir. En revanche, cette directive n’exige pas que les États membres définissent des limites temporelles absolues pour la conservation des données à caractère personnel, au-delà desquelles celles-ci devraient être automatiquement effacées.

Plus précisément, tout d’abord, l’article 4, paragraphe 1, sous c), de la directive 2016/680 établit le principe de la « minimisation des données » selon lequel les États membres doivent prévoir que les données à caractère personnel sont adéquates, pertinentes et non excessives au regard des finalités pour lesquelles elles sont traitées. De plus, en vertu de l’article 4, paragraphe 1, sous e), de cette directive, les États membres doivent prévoir que ces données seront conservées sous une forme permettant l’identification des personnes concernées pendant une durée n’excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées. Dans ce cadre, l’article 5 de ladite directive impose aux États membres de prévoir notamment la fixation de délais appropriés pour l’effacement des données à caractère personnel ou pour la vérification régulière de la nécessité de conserver de telles données. Le caractère « approprié » de ces délais requiert, en tout état de cause, que ceux-ci permettent l’effacement des données concernées lorsque leur conservation n’est plus nécessaire au regard des finalités ayant justifié le traitement.

Ensuite, l’article 10 de la directive 2016/680, qui régit les traitements de catégories particulières de données à caractère personnel, notamment les données biométriques et génétiques, autorise le traitement de telles données « uniquement en cas de nécessité absolue ».

Enfin, l’article 16, paragraphe 2, de la directive 2016/680 instaure un droit à l’effacement des données à caractère personnel lorsque le traitement constitue une violation des dispositions adoptées en vertu de cette directive{4} ou lorsque ces données doivent être effacées pour respecter une obligation légale à laquelle est soumis le responsable du traitement{5}. Il en découle que ce droit à l’effacement peut être exercé, notamment, lorsque la conservation des données à caractère personnel en cause ne revêt pas ou ne revêt plus un caractère nécessaire au regard des finalités de leur traitement ou lorsque cet effacement est requis pour respecter le délai fixé, à cet effet, par le droit national.

Dans un deuxième temps, la Cour relève que, en l’occurrence, les données à caractère personnel figurant dans le registre de police et concernant les personnes qui sont poursuivies pour une infraction intentionnelle relevant de l’action publique sont conservées uniquement à des fins d’enquête opérationnelle et, plus particulièrement, en vue d’être comparées à d’autres données collectées lors d’enquêtes relatives à d’autres infractions. À cet égard, toutefois, la notion d’« infraction pénale intentionnelle relevant de l’action publique » revêt un caractère particulièrement général et est susceptible de s’appliquer à un grand nombre d’infractions pénales, indépendamment de leur nature et de leur gravité. Or, toutes les personnes définitivement condamnées pour une telle infraction ne présentent pas le même degré de risque d’être impliquées dans d’autres infractions pénales, justifiant une durée uniforme de conservation des données les concernant. Ainsi, dans certains cas, eu égard à des facteurs tels que la nature et la gravité de l’infraction commise ou l’absence de récidive, le risque représenté par la personne condamnée ne justifiera pas nécessairement le maintien jusqu’à son décès des données la concernant dans le registre national de police prévu à cet effet, de sorte qu’il n’existera plus de rapport nécessaire entre les données conservées et l’objectif poursuivi. Dès lors, dans de tels cas, leur conservation ne sera pas conforme au principe de minimisation des données et excèdera la durée nécessaire au regard des finalités pour lesquelles elles sont traitées.

Ensuite, dans la mesure où la conservation des données à caractère personnel dans le registre de police en cause inclut des données biométriques et génétiques, la Cour précise que, certes, la conservation de telles données de personnes ayant déjà fait l’objet d’une condamnation pénale définitive, y compris jusqu’au décès de ces personnes, est susceptible de revêtir un caractère de nécessité absolue{6}, notamment pour permettre de vérifier leur éventuelle implication dans d’autres infractions pénales et, ainsi, de poursuivre et de condamner les auteurs de ces infractions. Toutefois, la conservation de ces données ne répond à une telle exigence que si elle prend en considération la nature et la gravité de l’infraction ayant abouti à la condamnation pénale définitive, ou d’autres circonstances telles que le contexte particulier dans lequel cette infraction a été commise, son lien éventuel avec d’autres procédures en cours ou encore les antécédents ou le profil de la personne condamnée. Partant, lorsque, comme le prévoit le droit national dans l’affaire au principal, les données biométriques et génétiques des personnes concernées inscrites sur le registre de police sont conservées jusqu’à la date du décès de ces personnes en cas de condamnation pénale définitive de celles-ci, le champ d’application de cette conservation présente un caractère excessivement étendu au regard des finalités pour lesquelles ces données sont traitées.

Enfin, s’agissant, d’une part, de l’obligation de prévoir la fixation de délais appropriés{7}, un délai ne saurait être considéré comme « approprié », notamment en ce qui concerne la conservation des données biométriques et génétiques de toute personne condamnée définitivement pour une infraction pénale intentionnelle relevant de l’action publique, que s’il prend en considération les circonstances pertinentes de nature à rendre nécessaire une telle durée de conservation. Par conséquent, même si la référence à la survenance du décès de la personne concernée est susceptible de constituer un « délai » pour l’effacement des données conservées, un tel délai ne saurait être considéré comme étant « approprié » que dans des circonstances particulières qui le justifient dûment. Or, tel n’est manifestement pas le cas lorsqu’il est applicable de manière générale et indifférenciée à toute personne condamnée définitivement. Certes, il revient aux États membres de décider si des délais doivent être fixés concernant l’effacement desdites données ou la vérification régulière de la nécessité de les conserver{8}. Toutefois, le caractère « approprié » des délais pour une telle vérification régulière requiert que ceux-ci permettent d’aboutir à l’effacement des données en cause, dans le cas où leur conservation n’est plus nécessaire. Or, une telle exigence n’est pas satisfaite lorsque le seul cas dans lequel un tel effacement est prévu est la survenance du décès de la personne concernée.

D’autre part, les dispositions de la directive 2016/680 prévoyant des garanties concernant les conditions relatives aux droits à l’effacement et à la limitation du traitement s’opposent également à une législation nationale qui ne permet pas à une personne définitivement condamnée pour une infraction pénale intentionnelle relevant de l’action publique d’exercer ces droits.

{1} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2} Plus particulièrement l’article 4, paragraphe 1, sous c) et e), de la directive 2016/680, lu en combinaison avec les articles 5 et 10, l’article 13, paragraphe 2, sous b), ainsi que l’article 16, paragraphes 2 et 3, de celle-ci.

{3} Les articles 7 et 8 de la charte des droits fondamentaux de l’Union européenne consacrent, respectivement, le droit au respect de la vie privée et familiale, et le droit à la protection des données à caractère personnel.

{4} Plus particulièrement de ses articles 4, 8 ou 10.

{5} Cependant, en application de l’article 16, paragraphe 3, de la directive 2016/680, le droit national doit prévoir que le responsable du traitement limite le traitement de ces données au lieu de procéder à leur effacement lorsque la personne concernée conteste l’exactitude des données à caractère personnel et qu’il ne peut être déterminé si ces données sont exactes ou non, ou lorsque les données à caractère personnel doivent être conservées à des fins probatoires.

{6} Voir article 10 de la directive 2016/680.

{7} Voir article 5 de la directive 2016/680.

{8} Voir article 5 de la directive 2016/680.

{9} Voir article 16, paragraphes 2 et 3, de la directive 2016/680.

Arrêt du 30 janvier 2024, Direktor na Glavna direktsia "Natsionalna politsia" pri MVR - Sofia (C-118/22) (cf. points 39, 41-45, 48-52, 59-61, 66-72 et disp.)

231. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de données à caractère personnel - Chaîne de lettres et de caractères détenant les préférences d'un utilisateur d'Internet relatives à son consentement au traitement de ses données personnelles - Inclusion - Condition - Chaîne permettant d'identifier la personne concernée - Impossibilité pour une organisation sectorielle détenant cette chaîne d'accéder aux données traitées par ses membres ou de combiner ladite chaîne avec d'autres éléments - Absence d'incidence

Saisie à titre préjudiciel, la Cour précise, d’une part, la notion de « données à caractère personnel »{1} et, d’autre part, les conditions dans lesquelles une organisation sectorielle, dans la mesure où elle propose à ses membres un cadre de règles relatif au consentement du traitement de données à caractère personnel, doit être qualifiée de « responsable conjoint du traitement »{2}. La Cour fixe également les limites de la responsabilité conjointe d’une telle organisation.

IAB Europe est une association sans but lucratif établie en Belgique qui représente les entreprises du secteur de l’industrie de la publicité et du marketing numériques au niveau européen.

IAB Europe a élaboré le Transparency & Consent Framework (cadre de transparence et de consentement, ci-après le « TCF »), un cadre de règles visant à assurer la conformité au RGPD du traitement de données à caractère personnel d’un utilisateur d’un site Internet ou d’une application effectué par certains opérateurs. Le TCF favorise le respect du RGPD lorsque ces opérateurs ont recours au protocole OpenRTB, utilisé pour le Real Time Bidding, un système de vente aux enchères en ligne instantanée et automatisée de profils d’utilisateurs aux fins de la vente et de l’achat d’espaces publicitaires sur Internet.

Dans ce contexte, le TCF facilite l’enregistrement des préférences des utilisateurs qui sont ensuite codées et stockées dans une chaîne composée d’une combinaison de lettres et de caractères désignée par IAB Europe sous le nom Transparency and Consent String (ci-après la « TC String »). Cette dernière est partagée avec des courtiers en données à caractère personnel et des plateformes publicitaires participant au protocole OpenRTB, afin que ceux-ci sachent ce à quoi l’utilisateur a consenti ou non. Un cookie est également placé sur l’appareil de l’utilisateur qui, combiné à la TC String, peut être lié à l’adresse IP de cet utilisateur.

Suite à plusieurs plaintes dirigées contre IAB Europe, la chambre contentieuse du Gegevensbeschermingsautoriteit (Autorité de protection des données, Belgique), par sa décision du 2 février 2022, a ordonné à IAB Europe, responsable du traitement des données, de mettre en conformité le traitement des données effectué dans le cadre du TCF avec les dispositions du RGPD.

IAB Europe a introduit un recours contre cette décision devant le hof van beroep te Brussel (cour d’appel de Bruxelles, Belgique). Nourrissant des doutes sur la question de savoir si une TC String, combinée ou non à une adresse IP, constitue une donnée à caractère personnel et, le cas échéant, si IAB Europe doit être qualifiée de responsable du traitement des données dans le cadre du TCF, en particulier au regard du traitement de la TC String, la cour d’appel de Bruxelles a saisi la Cour à titre préjudiciel.

Appréciation de la Cour

En premier lieu, la Cour relève qu’une chaîne composée d’une combinaison de lettres et de caractères, telle que la TC String, contient les préférences d’un utilisateur d’Internet ou d’une application relatives au consentement de cet utilisateur au traitement par des tiers de données à caractère personnel le concernant ou relatives à son opposition éventuelle à un traitement de telles données fondé sur un intérêt légitime allégué{3}.

À cet égard, la Cour considère que, dans la mesure où le fait d’associer la TC String à l’adresse IP de l’appareil d’un utilisateur ou à d’autres identifiants permet d’identifier cet utilisateur, la TC String contient des informations concernant un utilisateur identifiable et constitue donc une donnée à caractère personnel{4}. En outre, la circonstance que IAB Europe ne pourrait combiner elle-même la TC String avec l’adresse IP de l’appareil d’un utilisateur et ne disposerait pas de la possibilité d’accéder directement aux données traitées par ses membres dans le cadre du TCF ne fait pas obstacle à ce qu’une TC String soit qualifiée de « donnée à caractère personnel »{5}.

Du reste, les membres de IAB Europe sont tenus de communiquer à celle-ci, à sa demande, toutes les informations lui permettant d’identifier les utilisateurs dont les données font l’objet d’une TC String. Il apparaît donc, sous réserve des vérifications qu’il appartient à la juridiction de renvoi d’effectuer, que IAB Europe dispose de moyens raisonnables lui permettant d’identifier une personne physique déterminée à partir d’une TC String, grâce aux informations que ses membres et d’autres organisations qui participent au TCF sont tenus de lui fournir{6}.

Ainsi, la Cour conclut qu’une TC String constitue une donnée à caractère personnel, au sens de l’article 4, point 1, du RGPD. Il importe peu que, sans une contribution extérieure qu’elle est en droit d’exiger, une telle organisation sectorielle ne puisse ni accéder aux données qui sont traitées par ses membres dans le cadre des règles qu’elle a établies ni combiner la TC String avec d’autres identifiants, tels que l’adresse IP de l’appareil d’un utilisateur.

En second lieu, la Cour examine si IAB Europe peut être considérée comme étant un responsable conjoint du traitement{7}. Pour ce faire, il convient d’apprécier si elle influe, à des fins qui lui sont propres, sur le traitement de données à caractère personnel, telles que la TC String, et détermine, conjointement avec d’autres, les finalités et les moyens d’un tel traitement.

S’agissant, tout d’abord, des finalités d’un tel traitement de données, la Cour note que le TCF établi par IAB Europe vise, en substance, à favoriser et à permettre la vente et l’achat d’espaces publicitaires sur Internet par certains opérateurs qui participent à la vente aux enchères en ligne d’espaces publicitaires. Dès lors, sous réserve des vérifications incombant à la juridiction de renvoi, IAB Europe influe, à des fins qui lui sont propres, sur les opérations de traitement de données à caractère personnel et détermine, de ce fait, conjointement avec ses membres, les finalités de telles opérations.

Ensuite, quant aux moyens utilisés aux fins de ce même traitement, la Cour constate, sous réserve des vérifications effectuées par la juridiction de renvoi, que le TCF constitue un cadre de règles que les membres d’IAB Europe sont censés accepter pour adhérer à cette association. En particulier, si l’un de ses membres ne se conforme pas à ces règles, IAB Europe peut adopter une décision de non-conformité et de suspension qui peut aboutir à l’exclusion dudit membre du TCF et l’empêcher de se prévaloir de la garantie de conformité au RGPD fournie par le TCF pour le traitement de données effectué au moyen des TC Strings. En outre, le TCF établi par IAB Europe contient des spécifications techniques relatives au traitement de la TC String ainsi que des règles précises sur le contenu de la TC String, son stockage et son partage. De plus, la Cour souligne que IAB Europe prescrit, dans le cadre de ces règles, la manière standardisée dont les différentes parties impliquées dans le TCF peuvent consulter les préférences, les objections et les consentements des utilisateurs contenus dans les TC Strings.

Dans ces conditions, et sous réserve desdites vérifications, la Cour conclut qu’une organisation sectorielle telle que IAB Europe influe, à des fins qui lui sont propres, sur les opérations de traitement de données à caractère personnel et détermine, de ce fait, conjointement avec ses membres, les moyens à l’origine de telles opérations. Elle doit donc être considérée comme « responsable conjoint du traitement »{8}.

Enfin, la Cour précise qu’une distinction s’opère entre, d’une part, le traitement de données à caractère personnel effectué par les membres de IAB Europe, tels que les fournisseurs de sites Internet ou d’applications, les courtiers en données ou encore les plateformes publicitaires, lors de l’enregistrement dans une TC String des préférences en matière de consentement des utilisateurs concernés selon les règles établies dans le TCF et, d’autre part, le traitement ultérieur de ces données effectué par ces opérateurs ainsi que par des tiers sur la base de ces préférences, tel que la transmission des données à des tiers ou l’offre de publicité personnalisée à ces utilisateurs.

Dès lors, une organisation sectorielle, telle que IAB Europe, ne saurait être considérée comme étant responsable de tels traitements ultérieurs que lorsqu’il est établi que celle-ci a exercé une influence sur la détermination des finalités et des modalités de ces derniers, ce qu’il incombe à la juridiction de renvoi de vérifier.

{1} Au sens de l’article 4, point 1, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1) (ci-après le « RGPD »).

{2} Au sens de l’article 26, paragraphe 1, du RGPD.

{3} Au titre de l’article 6, paragraphe 1, sous f), du RGPD.

{4} Au sens de l’article 4, point 1, du RGPD.

{5} Au sens de l’article 4, point 1, du RGPD.

{6} Conformément à ce qu’énonce le considérant 26 du RGPD.

{7} Au sens de l’article 4, point 7, et de l’article 26, paragraphe 1, du RGPD.

{8} Au sens de l’article 4, point 7, et de l’article 26, paragraphe 1, du RGPD.

Arrêt du 7 mars 2024, IAB Europe (C-604/22) (cf. points 41-51, disp. 1)

232. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de responsables conjoints du traitement - Organisation sectorielle normative proposant à ses membres des règles relatives au traitement du consentement des utilisateurs - Inclusion - Condition - Influence de cette organisation sur le traitement de données à caractère personnel concerné ainsi que détermination par celle-ci, conjointement avec ses membres, des finalités et des moyens d'un tel traitement - Organisation n'ayant pas accès directement aux données personnelles traitées par ses membres - Absence d'incidence

Saisie à titre préjudiciel, la Cour précise, d’une part, la notion de « données à caractère personnel »{1} et, d’autre part, les conditions dans lesquelles une organisation sectorielle, dans la mesure où elle propose à ses membres un cadre de règles relatif au consentement du traitement de données à caractère personnel, doit être qualifiée de « responsable conjoint du traitement »{2}. La Cour fixe également les limites de la responsabilité conjointe d’une telle organisation.

IAB Europe est une association sans but lucratif établie en Belgique qui représente les entreprises du secteur de l’industrie de la publicité et du marketing numériques au niveau européen.

IAB Europe a élaboré le Transparency & Consent Framework (cadre de transparence et de consentement, ci-après le « TCF »), un cadre de règles visant à assurer la conformité au RGPD du traitement de données à caractère personnel d’un utilisateur d’un site Internet ou d’une application effectué par certains opérateurs. Le TCF favorise le respect du RGPD lorsque ces opérateurs ont recours au protocole OpenRTB, utilisé pour le Real Time Bidding, un système de vente aux enchères en ligne instantanée et automatisée de profils d’utilisateurs aux fins de la vente et de l’achat d’espaces publicitaires sur Internet.

Dans ce contexte, le TCF facilite l’enregistrement des préférences des utilisateurs qui sont ensuite codées et stockées dans une chaîne composée d’une combinaison de lettres et de caractères désignée par IAB Europe sous le nom Transparency and Consent String (ci-après la « TC String »). Cette dernière est partagée avec des courtiers en données à caractère personnel et des plateformes publicitaires participant au protocole OpenRTB, afin que ceux-ci sachent ce à quoi l’utilisateur a consenti ou non. Un cookie est également placé sur l’appareil de l’utilisateur qui, combiné à la TC String, peut être lié à l’adresse IP de cet utilisateur.

Suite à plusieurs plaintes dirigées contre IAB Europe, la chambre contentieuse du Gegevensbeschermingsautoriteit (Autorité de protection des données, Belgique), par sa décision du 2 février 2022, a ordonné à IAB Europe, responsable du traitement des données, de mettre en conformité le traitement des données effectué dans le cadre du TCF avec les dispositions du RGPD.

IAB Europe a introduit un recours contre cette décision devant le hof van beroep te Brussel (cour d’appel de Bruxelles, Belgique). Nourrissant des doutes sur la question de savoir si une TC String, combinée ou non à une adresse IP, constitue une donnée à caractère personnel et, le cas échéant, si IAB Europe doit être qualifiée de responsable du traitement des données dans le cadre du TCF, en particulier au regard du traitement de la TC String, la cour d’appel de Bruxelles a saisi la Cour à titre préjudiciel.

Appréciation de la Cour

En premier lieu, la Cour relève qu’une chaîne composée d’une combinaison de lettres et de caractères, telle que la TC String, contient les préférences d’un utilisateur d’Internet ou d’une application relatives au consentement de cet utilisateur au traitement par des tiers de données à caractère personnel le concernant ou relatives à son opposition éventuelle à un traitement de telles données fondé sur un intérêt légitime allégué{3}.

À cet égard, la Cour considère que, dans la mesure où le fait d’associer la TC String à l’adresse IP de l’appareil d’un utilisateur ou à d’autres identifiants permet d’identifier cet utilisateur, la TC String contient des informations concernant un utilisateur identifiable et constitue donc une donnée à caractère personnel{4}. En outre, la circonstance que IAB Europe ne pourrait combiner elle-même la TC String avec l’adresse IP de l’appareil d’un utilisateur et ne disposerait pas de la possibilité d’accéder directement aux données traitées par ses membres dans le cadre du TCF ne fait pas obstacle à ce qu’une TC String soit qualifiée de « donnée à caractère personnel »{5}.

Du reste, les membres de IAB Europe sont tenus de communiquer à celle-ci, à sa demande, toutes les informations lui permettant d’identifier les utilisateurs dont les données font l’objet d’une TC String. Il apparaît donc, sous réserve des vérifications qu’il appartient à la juridiction de renvoi d’effectuer, que IAB Europe dispose de moyens raisonnables lui permettant d’identifier une personne physique déterminée à partir d’une TC String, grâce aux informations que ses membres et d’autres organisations qui participent au TCF sont tenus de lui fournir{6}.

Ainsi, la Cour conclut qu’une TC String constitue une donnée à caractère personnel, au sens de l’article 4, point 1, du RGPD. Il importe peu que, sans une contribution extérieure qu’elle est en droit d’exiger, une telle organisation sectorielle ne puisse ni accéder aux données qui sont traitées par ses membres dans le cadre des règles qu’elle a établies ni combiner la TC String avec d’autres identifiants, tels que l’adresse IP de l’appareil d’un utilisateur.

En second lieu, la Cour examine si IAB Europe peut être considérée comme étant un responsable conjoint du traitement{7}. Pour ce faire, il convient d’apprécier si elle influe, à des fins qui lui sont propres, sur le traitement de données à caractère personnel, telles que la TC String, et détermine, conjointement avec d’autres, les finalités et les moyens d’un tel traitement.

S’agissant, tout d’abord, des finalités d’un tel traitement de données, la Cour note que le TCF établi par IAB Europe vise, en substance, à favoriser et à permettre la vente et l’achat d’espaces publicitaires sur Internet par certains opérateurs qui participent à la vente aux enchères en ligne d’espaces publicitaires. Dès lors, sous réserve des vérifications incombant à la juridiction de renvoi, IAB Europe influe, à des fins qui lui sont propres, sur les opérations de traitement de données à caractère personnel et détermine, de ce fait, conjointement avec ses membres, les finalités de telles opérations.

Ensuite, quant aux moyens utilisés aux fins de ce même traitement, la Cour constate, sous réserve des vérifications effectuées par la juridiction de renvoi, que le TCF constitue un cadre de règles que les membres d’IAB Europe sont censés accepter pour adhérer à cette association. En particulier, si l’un de ses membres ne se conforme pas à ces règles, IAB Europe peut adopter une décision de non-conformité et de suspension qui peut aboutir à l’exclusion dudit membre du TCF et l’empêcher de se prévaloir de la garantie de conformité au RGPD fournie par le TCF pour le traitement de données effectué au moyen des TC Strings. En outre, le TCF établi par IAB Europe contient des spécifications techniques relatives au traitement de la TC String ainsi que des règles précises sur le contenu de la TC String, son stockage et son partage. De plus, la Cour souligne que IAB Europe prescrit, dans le cadre de ces règles, la manière standardisée dont les différentes parties impliquées dans le TCF peuvent consulter les préférences, les objections et les consentements des utilisateurs contenus dans les TC Strings.

Dans ces conditions, et sous réserve desdites vérifications, la Cour conclut qu’une organisation sectorielle telle que IAB Europe influe, à des fins qui lui sont propres, sur les opérations de traitement de données à caractère personnel et détermine, de ce fait, conjointement avec ses membres, les moyens à l’origine de telles opérations. Elle doit donc être considérée comme « responsable conjoint du traitement »{8}.

Enfin, la Cour précise qu’une distinction s’opère entre, d’une part, le traitement de données à caractère personnel effectué par les membres de IAB Europe, tels que les fournisseurs de sites Internet ou d’applications, les courtiers en données ou encore les plateformes publicitaires, lors de l’enregistrement dans une TC String des préférences en matière de consentement des utilisateurs concernés selon les règles établies dans le TCF et, d’autre part, le traitement ultérieur de ces données effectué par ces opérateurs ainsi que par des tiers sur la base de ces préférences, tel que la transmission des données à des tiers ou l’offre de publicité personnalisée à ces utilisateurs.

Dès lors, une organisation sectorielle, telle que IAB Europe, ne saurait être considérée comme étant responsable de tels traitements ultérieurs que lorsqu’il est établi que celle-ci a exercé une influence sur la détermination des finalités et des modalités de ces derniers, ce qu’il incombe à la juridiction de renvoi de vérifier.

{1} Au sens de l’article 4, point 1, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1) (ci-après le « RGPD »).

{2} Au sens de l’article 26, paragraphe 1, du RGPD.

{3} Au titre de l’article 6, paragraphe 1, sous f), du RGPD.

{4} Au sens de l’article 4, point 1, du RGPD.

{5} Au sens de l’article 4, point 1, du RGPD.

{6} Conformément à ce qu’énonce le considérant 26 du RGPD.

{7} Au sens de l’article 4, point 7, et de l’article 26, paragraphe 1, du RGPD.

{8} Au sens de l’article 4, point 7, et de l’article 26, paragraphe 1, du RGPD.

Arrêt du 7 mars 2024, IAB Europe (C-604/22) (cf. points 57-68, 77, disp. 2)

233. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Responsabilité conjointe du traitement - Organisation sectorielle normative proposant à ses membres des règles relatives au traitement du consentement des utilisateurs - Responsabilité conjointe de cette organisation s'étendant automatiquement aux traitements ultérieurs de données effectués par des tiers - Absence

Saisie à titre préjudiciel, la Cour précise, d’une part, la notion de « données à caractère personnel »{1} et, d’autre part, les conditions dans lesquelles une organisation sectorielle, dans la mesure où elle propose à ses membres un cadre de règles relatif au consentement du traitement de données à caractère personnel, doit être qualifiée de « responsable conjoint du traitement »{2}. La Cour fixe également les limites de la responsabilité conjointe d’une telle organisation.

IAB Europe est une association sans but lucratif établie en Belgique qui représente les entreprises du secteur de l’industrie de la publicité et du marketing numériques au niveau européen.

IAB Europe a élaboré le Transparency & Consent Framework (cadre de transparence et de consentement, ci-après le « TCF »), un cadre de règles visant à assurer la conformité au RGPD du traitement de données à caractère personnel d’un utilisateur d’un site Internet ou d’une application effectué par certains opérateurs. Le TCF favorise le respect du RGPD lorsque ces opérateurs ont recours au protocole OpenRTB, utilisé pour le Real Time Bidding, un système de vente aux enchères en ligne instantanée et automatisée de profils d’utilisateurs aux fins de la vente et de l’achat d’espaces publicitaires sur Internet.

Dans ce contexte, le TCF facilite l’enregistrement des préférences des utilisateurs qui sont ensuite codées et stockées dans une chaîne composée d’une combinaison de lettres et de caractères désignée par IAB Europe sous le nom Transparency and Consent String (ci-après la « TC String »). Cette dernière est partagée avec des courtiers en données à caractère personnel et des plateformes publicitaires participant au protocole OpenRTB, afin que ceux-ci sachent ce à quoi l’utilisateur a consenti ou non. Un cookie est également placé sur l’appareil de l’utilisateur qui, combiné à la TC String, peut être lié à l’adresse IP de cet utilisateur.

Suite à plusieurs plaintes dirigées contre IAB Europe, la chambre contentieuse du Gegevensbeschermingsautoriteit (Autorité de protection des données, Belgique), par sa décision du 2 février 2022, a ordonné à IAB Europe, responsable du traitement des données, de mettre en conformité le traitement des données effectué dans le cadre du TCF avec les dispositions du RGPD.

IAB Europe a introduit un recours contre cette décision devant le hof van beroep te Brussel (cour d’appel de Bruxelles, Belgique). Nourrissant des doutes sur la question de savoir si une TC String, combinée ou non à une adresse IP, constitue une donnée à caractère personnel et, le cas échéant, si IAB Europe doit être qualifiée de responsable du traitement des données dans le cadre du TCF, en particulier au regard du traitement de la TC String, la cour d’appel de Bruxelles a saisi la Cour à titre préjudiciel.

Appréciation de la Cour

En premier lieu, la Cour relève qu’une chaîne composée d’une combinaison de lettres et de caractères, telle que la TC String, contient les préférences d’un utilisateur d’Internet ou d’une application relatives au consentement de cet utilisateur au traitement par des tiers de données à caractère personnel le concernant ou relatives à son opposition éventuelle à un traitement de telles données fondé sur un intérêt légitime allégué{3}.

À cet égard, la Cour considère que, dans la mesure où le fait d’associer la TC String à l’adresse IP de l’appareil d’un utilisateur ou à d’autres identifiants permet d’identifier cet utilisateur, la TC String contient des informations concernant un utilisateur identifiable et constitue donc une donnée à caractère personnel{4}. En outre, la circonstance que IAB Europe ne pourrait combiner elle-même la TC String avec l’adresse IP de l’appareil d’un utilisateur et ne disposerait pas de la possibilité d’accéder directement aux données traitées par ses membres dans le cadre du TCF ne fait pas obstacle à ce qu’une TC String soit qualifiée de « donnée à caractère personnel »{5}.

Du reste, les membres de IAB Europe sont tenus de communiquer à celle-ci, à sa demande, toutes les informations lui permettant d’identifier les utilisateurs dont les données font l’objet d’une TC String. Il apparaît donc, sous réserve des vérifications qu’il appartient à la juridiction de renvoi d’effectuer, que IAB Europe dispose de moyens raisonnables lui permettant d’identifier une personne physique déterminée à partir d’une TC String, grâce aux informations que ses membres et d’autres organisations qui participent au TCF sont tenus de lui fournir{6}.

Ainsi, la Cour conclut qu’une TC String constitue une donnée à caractère personnel, au sens de l’article 4, point 1, du RGPD. Il importe peu que, sans une contribution extérieure qu’elle est en droit d’exiger, une telle organisation sectorielle ne puisse ni accéder aux données qui sont traitées par ses membres dans le cadre des règles qu’elle a établies ni combiner la TC String avec d’autres identifiants, tels que l’adresse IP de l’appareil d’un utilisateur.

En second lieu, la Cour examine si IAB Europe peut être considérée comme étant un responsable conjoint du traitement{7}. Pour ce faire, il convient d’apprécier si elle influe, à des fins qui lui sont propres, sur le traitement de données à caractère personnel, telles que la TC String, et détermine, conjointement avec d’autres, les finalités et les moyens d’un tel traitement.

S’agissant, tout d’abord, des finalités d’un tel traitement de données, la Cour note que le TCF établi par IAB Europe vise, en substance, à favoriser et à permettre la vente et l’achat d’espaces publicitaires sur Internet par certains opérateurs qui participent à la vente aux enchères en ligne d’espaces publicitaires. Dès lors, sous réserve des vérifications incombant à la juridiction de renvoi, IAB Europe influe, à des fins qui lui sont propres, sur les opérations de traitement de données à caractère personnel et détermine, de ce fait, conjointement avec ses membres, les finalités de telles opérations.

Ensuite, quant aux moyens utilisés aux fins de ce même traitement, la Cour constate, sous réserve des vérifications effectuées par la juridiction de renvoi, que le TCF constitue un cadre de règles que les membres d’IAB Europe sont censés accepter pour adhérer à cette association. En particulier, si l’un de ses membres ne se conforme pas à ces règles, IAB Europe peut adopter une décision de non-conformité et de suspension qui peut aboutir à l’exclusion dudit membre du TCF et l’empêcher de se prévaloir de la garantie de conformité au RGPD fournie par le TCF pour le traitement de données effectué au moyen des TC Strings. En outre, le TCF établi par IAB Europe contient des spécifications techniques relatives au traitement de la TC String ainsi que des règles précises sur le contenu de la TC String, son stockage et son partage. De plus, la Cour souligne que IAB Europe prescrit, dans le cadre de ces règles, la manière standardisée dont les différentes parties impliquées dans le TCF peuvent consulter les préférences, les objections et les consentements des utilisateurs contenus dans les TC Strings.

Dans ces conditions, et sous réserve desdites vérifications, la Cour conclut qu’une organisation sectorielle telle que IAB Europe influe, à des fins qui lui sont propres, sur les opérations de traitement de données à caractère personnel et détermine, de ce fait, conjointement avec ses membres, les moyens à l’origine de telles opérations. Elle doit donc être considérée comme « responsable conjoint du traitement »{8}.

Enfin, la Cour précise qu’une distinction s’opère entre, d’une part, le traitement de données à caractère personnel effectué par les membres de IAB Europe, tels que les fournisseurs de sites Internet ou d’applications, les courtiers en données ou encore les plateformes publicitaires, lors de l’enregistrement dans une TC String des préférences en matière de consentement des utilisateurs concernés selon les règles établies dans le TCF et, d’autre part, le traitement ultérieur de ces données effectué par ces opérateurs ainsi que par des tiers sur la base de ces préférences, tel que la transmission des données à des tiers ou l’offre de publicité personnalisée à ces utilisateurs.

Dès lors, une organisation sectorielle, telle que IAB Europe, ne saurait être considérée comme étant responsable de tels traitements ultérieurs que lorsqu’il est établi que celle-ci a exercé une influence sur la détermination des finalités et des modalités de ces derniers, ce qu’il incombe à la juridiction de renvoi de vérifier.

{1} Au sens de l’article 4, point 1, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1) (ci-après le « RGPD »).

{2} Au sens de l’article 26, paragraphe 1, du RGPD.

{3} Au titre de l’article 6, paragraphe 1, sous f), du RGPD.

{4} Au sens de l’article 4, point 1, du RGPD.

{5} Au sens de l’article 4, point 1, du RGPD.

{6} Conformément à ce qu’énonce le considérant 26 du RGPD.

{7} Au sens de l’article 4, point 7, et de l’article 26, paragraphe 1, du RGPD.

{8} Au sens de l’article 4, point 7, et de l’article 26, paragraphe 1, du RGPD.

Arrêt du 7 mars 2024, IAB Europe (C-604/22) (cf. points 74-77, disp. 2)

234. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Notion de traitement de données à caractère personnel - Communication orale des données relatives aux condamnations pénales d'une personne physique - Inclusion - Condition - Données contenues ou appelées à figurer dans un fichier

Voir texte de la décision.

Arrêt du 7 mars 2024, Endemol Shine Finland (C-740/22) (cf. points 28-32, 35-39, disp. 1)

235. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Traitement de données à caractère personnel relatives aux condamnations pénales et aux infractions - Communication orale des données relatives aux condamnations pénales d'une personne physique - Droit d'accès du public aux documents officiels - Obligation de justifier d'un intérêt spécifique - Absence - Inadmissibilité - Qualité de la personne demandant l'accès aux données - Absence d'incidence

Voir texte de la décision.

Arrêt du 7 mars 2024, Endemol Shine Finland (C-740/22) (cf. points 46-49, 53-58, disp. 2)

236. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Pouvoirs - Pouvoir d'une autorité de contrôle d'un État membre d'ordonner d'office au responsable du traitement d'effacer des données à caractère personnel ayant fait l'objet d'un traitement illicite - Inclusion - Personne concernée n'ayant pas introduit une demande d'effacement - Absence d'incidence

Voir texte de la décision.

Arrêt du 14 mars 2024, Újpesti Polgármesteri Hivatal (C-46/23) (cf. points 33-37, 41, 42, 46, disp. 1)

237. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Pouvoirs - Pouvoir d'une autorité de contrôle d'un État membre d'ordonner d'office au responsable du traitement d'effacer des données à caractère personnel ayant fait l'objet d'un traitement illicite - Inclusion - Données collectées auprès de la personne concernée ou provenant d'autre source - Absence d'incidence

Voir texte de la décision.

Arrêt du 14 mars 2024, Újpesti Polgármesteri Hivatal (C-46/23) (cf. points 48-51, 53, disp. 2)

238. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Conditions - Simple violation des dispositions dudit règlement en l'absence d'un préjudice - Absence de droit à réparation - Absence de prise en compte du degré de gravité du préjudice subi - Obligation de preuve de l'existence du préjudice par la personne concernée

Voir texte de la décision.

Arrêt du 11 avril 2024, juris (C-741/21) (cf. points 34-36, 39, 40, 43, disp. 1)

Arrêt du 20 juin 2024, PS (Adresse erronée) (C-590/22) (cf. points 21-28, disp. 1)

239. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Dommage moral - Notion - Perte de contrôle sur des données à caractère personnel - Inclusion

Voir texte de la décision.

Arrêt du 11 avril 2024, juris (C-741/21) (cf. point 42)

Arrêt du 20 juin 2024, PS (Adresse erronée) (C-590/22) (cf. point 33)

240. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Responsabilité du responsable du traitement et obligation de réparer le dommage subi par une personne concernée - Exonération - Portée - Nécessité d'une preuve apportée par le responsable du traitement sur l'absence d'imputabilité du dommage dans son propre chef - Invocation du dommage provoqué par la défaillance d'une personne agissant sous son autorité - Exclusion

Voir texte de la décision.

Arrêt du 11 avril 2024, juris (C-741/21) (cf. points 49, 51-54, disp. 2)

241. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Évaluation du montant de la réparation - Inapplicabilité des critères prévus pour l'imposition d'amendes administratives - Violations multiples concernant une même opération de traitement et affectant une même personne concernée - Absence de pertinence

Voir texte de la décision.

Arrêt du 11 avril 2024, juris (C-741/21) (cf. points 62, 64, 65, disp. 3)

242. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Champ d'application - Notion d'autorité publique - Autorité nationale sans pouvoirs décisionnels chargée d'avertir les personnes soupçonnées d'avoir commis des infractions pénales - Inclusion - Applicabilité des garanties matérielles et procédurales

Ces dernières années, la Cour a été appelée, à plusieurs reprises, à se prononcer sur la conservation et l’accès aux données à caractère personnel dans le domaine des communications électroniques et a établi, par conséquent, une riche jurisprudence en la matière{1}. Saisie à titre préjudiciel par le Conseil d’État (France), l’assemblée plénière de la Cour développe cette jurisprudence en apportant des précisions concernant, d’une part, les conditions dans lesquelles une conservation généralisée d’adresses IP par des fournisseurs de services de communications électroniques peut ne pas être regardée comme entraînant une ingérence grave dans les droits au respect de la vie privée, à la protection des données à caractère personnel ainsi qu’à la liberté d’expression garantis par la Charte{2}, ainsi que, d’autre part, la possibilité, pour une autorité publique, d’accéder à certaines données à caractère personnel conservées dans le respect de telles conditions, dans le cadre de la lutte contre les infractions aux droits de propriété intellectuelle commises en ligne.

En l’occurrence, quatre associations ont présenté au Premier ministre (France) une demande d’abrogation du décret relatif au traitement automatisé de données à caractère personnel{3}. Cette demande n’ayant pas été suivie d’effet, ces associations ont saisi le Conseil d’État d’un recours tendant à l’annulation de cette décision implicite de rejet. Selon elles, ce décret ainsi que les dispositions qui en constituent la base légale{4} méconnaissent le droit de l’Union.

En vertu de la législation française, la Haute Autorité pour la diffusion des œuvres et la protection des droits sur internet (Hadopi), afin de pouvoir identifier les responsables d’atteintes aux droits d’auteur ou aux droits voisins commises en ligne, est autorisée à accéder à certaines données que les fournisseurs de services de communications électroniques sont tenus de conserver. Ces données portent sur l’identité civile d’une personne concernée correspondant à son adresse IP collectée préalablement par des organismes d’ayants droit. Une fois que le titulaire de l’adresse IP utilisée pour des activités portant une telle atteinte est identifié, la Hadopi suit la procédure dite de « réponse graduée ». Concrètement, elle est habilitée à envoyer, à cette personne, deux recommandations qui s’apparentent à des avertissements et, si les activités persistent, une lettre lui notifiant que ses activités sont susceptibles de poursuites pénales. Enfin, elle est en droit de saisir le ministère public en vue de la poursuite de ladite personne{5}.

Dans ce contexte, le Conseil d’État a interrogé la Cour sur l’interprétation de la directive « vie privée et communications électroniques », lue à la lumière de la Charte{6}.

Appréciation de la Cour

En premier lieu, s’agissant de la conservation des données relatives à l’identité civile et des adresses IP correspondantes, la Cour souligne que toute conservation généralisée et indifférenciée des adresses IP ne constitue pas nécessairement une ingérence grave dans les droits au respect de la vie privée, à la protection des données à caractère personnel ainsi qu’à la liberté d’expression garantis par la Charte.

L’obligation d’assurer une telle conservation peut être justifiée par l’objectif de la lutte contre les infractions pénales en général, lorsqu’il est effectivement exclu que cette conservation puisse engendrer des ingérences graves dans la vie privée de la personne concernée en raison de la possibilité de tirer des conclusions précises sur celle-ci moyennant, notamment, une mise en relation de ces adresses IP avec un ensemble de données de trafic ou de localisation.

Partant, un État membre qui entend imposer aux fournisseurs de services de communications électroniques une telle obligation doit s’assurer que les modalités de conservation de ces données excluent que puissent être tirées des conclusions précises sur la vie privée des personnes concernées.

La Cour précise que les modalités de conservation doivent, à cet effet, concerner la structure même de la conservation qui, en substance, doit être organisée de manière à garantir une séparation effectivement étanche des différentes catégories de données conservées. Ainsi, les règles nationales relatives à ces modalités doivent assurer que chaque catégorie de données, y compris les données relatives à l’identité civile et les adresses IP, est conservée de manière pleinement séparée des autres catégories de données conservées et que cette séparation est effectivement étanche, moyennant un dispositif informatique sécurisé et fiable. De plus, dans la mesure où ces règles prévoient la possibilité d’une mise en relation des adresses IP conservées avec l’identité civile de la personne concernée à des fins de lutte contre des infractions, elles ne doivent permettre une telle mise en relation que par l’usage d’un procédé technique performant ne remettant pas en cause l’efficacité de la séparation étanche de ces catégories de données. La fiabilité de cette séparation doit faire l’objet d’un contrôle régulier par une autorité publique tierce. Pour autant que la législation nationale applicable prévoit de telles exigences strictes, l’ingérence résultant de cette conservation des adresses IP ne saurait être qualifiée de « grave ».

Dès lors, la Cour conclut que, en présence d’un dispositif législatif garantissant qu’aucune combinaison de données ne permettra de tirer des conclusions précises sur la vie privée des personnes dont les données sont conservées, la directive « vie privée et communications électroniques », lue à la lumière de la Charte, ne s’oppose pas à ce qu’un État membre impose une obligation de conservation généralisée et indifférenciée des adresses IP, pour une durée ne dépassant pas le strict nécessaire, aux fins d’un objectif de lutte contre les infractions pénales en général.

En deuxième lieu, en ce qui concerne l’accès à des données relatives à l’identité civile correspondant à des adresses IP, la Cour dit pour droit que la directive « vie privée et communications électroniques », lue à la lumière de la Charte, ne s’oppose pas, en principe, à une réglementation nationale permettant l’accès, par une autorité publique, à ces données conservées par les fournisseurs de services de communications électroniques de manière séparée et effectivement étanche, à la seule fin que cette autorité puisse identifier les titulaires de ces adresses soupçonnés d’être responsables d’atteintes aux droits d’auteur et aux droits voisins sur Internet et prendre des mesures à leur égard. Dans un tel cas, la réglementation nationale doit interdire aux agents disposant d’un tel accès, premièrement, de divulguer sous quelque forme que ce soit des informations sur le contenu des fichiers consultés par ces titulaires, sauf aux seules fins de saisir le ministère public, deuxièmement, d’effectuer tout traçage du parcours de navigation de ces titulaires et, troisièmement, d’utiliser ces adresses IP à des fins autres que celle de l’adoption de ces mesures.

Dans ce contexte, la Cour rappelle notamment que, même si la liberté d’expression et la confidentialité des données à caractère personnel sont des préoccupations primordiales, ces droits fondamentaux ne sont pas pour autant absolus. En effet, dans le cadre d’une mise en balance des droits et intérêts en cause, ceux-ci doivent parfois s’effacer devant d’autres droits fondamentaux et des impératifs d’intérêt général tels que la défense de l’ordre public et la prévention des infractions pénales ou la protection des droits et libertés d’autrui. Tel est, en particulier, le cas lorsque la prépondérance accordée auxdites préoccupations primordiales est de nature à entraver l’efficacité d’une enquête pénale, notamment en rendant impossible ou excessivement difficiles l’identification effective de l’auteur d’une infraction pénale et l’imposition d’une sanction à son égard.

Dans ce même contexte, la Cour se réfère également à sa jurisprudence selon laquelle, s’agissant de la lutte contre les infractions pénales portant atteinte aux droits d’auteur ou aux droits voisins commises en ligne, la circonstance que l’accès aux adresses IP peut constituer le seul moyen d’investigation permettant l’identification de la personne concernée tend à établir que la conservation de ces adresses et l’accès à celles-ci sont strictement nécessaires à la réalisation de l’objectif poursuivi et répondent donc à l’exigence de proportionnalité. Ne pas permettre un tel accès comporterait d’ailleurs un réel risque d’impunité systémique d’infractions pénales commises en ligne ou dont la commission ou la préparation est facilitée par les caractéristiques propres à Internet. Or, l’existence d’un tel risque constitue une circonstance pertinente afin d’apprécier, dans le cadre d’une mise en balance des différents droits et intérêts en présence, si une ingérence dans les droits au respect de la vie privée, à la protection des données personnelles ainsi qu’à la liberté d’expression est une mesure proportionnée au regard de l’objectif de lutte contre les infractions pénales.

En troisième lieu, en se prononçant sur le point de savoir si l’accès de l’autorité publique à des données relatives à l’identité civile correspondant à une adresse IP doit être subordonné à un contrôle préalable par une juridiction ou une entité administrative indépendante, la Cour considère que l’exigence d’un tel contrôle s’impose lorsque, dans le contexte d’une réglementation nationale, cet accès comporte le risque d’une ingérence grave dans les droits fondamentaux de la personne concernée en ce sens qu’il pourrait permettre à cette autorité publique de tirer des conclusions précises sur la vie privée de cette personne et, le cas échéant, d’établir son profil détaillé. Inversement, cette exigence d’un contrôle préalable n’a pas vocation à s’appliquer lorsque l’ingérence dans les droits fondamentaux ne peut être qualifiée de grave.

À cet égard, la Cour précise que, dans le cas où un dispositif de conservation garantissant une séparation effectivement étanche des différentes catégories de données conservées est mis en place, l’accès de l’autorité publique aux données relatives à l’identité civile correspondant aux adresses IP n’est, en principe, pas subordonné à l’exigence d’un contrôle préalable. En effet, un tel accès à seule fin d’identifier le titulaire d’une adresse IP ne constitue pas, en règle générale, une ingérence grave dans les droits susvisés.

Toutefois, la Cour n’exclut pas que, dans des situations atypiques, un risque existe que, dans le cadre d’une procédure telle que la procédure de réponse graduée en cause au principal, l’autorité publique puisse tirer des conclusions précises sur la vie privée de la personne concernée, notamment lorsque cette personne se livre à des activités portant atteinte aux droits d’auteur ou aux droits voisins, sur des réseaux de pair à pair, de manière répétée, voire à grande échelle, en lien avec des œuvres protégées de types particuliers, révélant des informations, le cas échéant sensibles, sur la vie privée de ladite personne.

En l’occurrence, un titulaire d’une adresse IP peut être particulièrement exposé à un tel risque lorsque l’autorité publique est appelée à décider de saisir ou non le ministère public en vue de sa poursuite. En effet, l’intensité de l’atteinte au droit au respect de la vie privée est susceptible de croître au fur et à mesure que la procédure de réponse graduée, qui opère selon un processus séquentiel, parcourt les différentes étapes qui la composent. L’accès de l’autorité compétente à l’ensemble des données relatives à la personne concernée et cumulées au cours des différentes étapes de cette procédure peut permettre de tirer des conclusions précises sur la vie privée de celle-ci. Par conséquent, la réglementation nationale doit prévoir un contrôle préalable qui doit intervenir avant que l’autorité publique puisse mettre en relation des données d’identité civile et un tel ensemble de données, et avant l’éventuel envoi de la lettre de notification constatant que cette personne s’est livrée à des faits susceptibles de poursuites pénales. Ce contrôle doit par ailleurs préserver l’efficacité de la procédure de réponse graduée en permettant en particulier d’identifier les cas de nouvelle réitération possible du comportement infractionnel en cause. À cette fin, cette procédure doit être organisée et structurée de manière à ce que les données d’identité civile d’une personne correspondant à des adresses IP préalablement collectées sur Internet ne soient pas automatiquement susceptibles d’être mises en relation, par les personnes chargées de l’examen des faits au sein de l’autorité publique compétente, avec des éléments dont cette dernière dispose déjà et qui pourraient permettre de tirer des conclusions précises sur la vie privée de cette personne.

En outre, s’agissant de l’objet du contrôle préalable, la Cour relève que, dans les cas où la personne concernée est soupçonnée d’avoir commis une infraction relevant des infractions pénales en général, la juridiction ou l’entité administrative indépendante en charge de ce contrôle doit refuser l’accès lorsque ce dernier permettrait à l’autorité publique de tirer des conclusions précises sur la vie privée de ladite personne. En revanche, même un accès permettant de tirer de telles conclusions précises devrait être autorisé dans les cas où la personne concernée est soupçonnée d’avoir commis des délits considérés par l’État membre concerné comme portant atteinte à un intérêt fondamental de la société et relevant ainsi des formes graves de criminalité.

La Cour précise également qu’un contrôle préalable ne saurait en aucun cas être entièrement automatisé puisque, s’agissant d’une enquête pénale, un tel contrôle exige la mise en balance, d’une part, des intérêts légitimes liés à la lutte contre la criminalité et, d’autre part, du respect de la vie privée et de la protection des données à caractère personnel. Cette mise en balance nécessite l’intervention d’une personne physique, celle-ci étant d’autant plus nécessaire que l’automaticité et la grande échelle du traitement de données en cause emportent des risques pour la vie privée.

Ainsi, la Cour conclut que la possibilité, pour les personnes chargées de l’examen des faits au sein de l’autorité publique, de mettre en relation des données relatives à l’identité civile d’une personne correspondant à une adresse IP avec les fichiers comportant des éléments permettant de connaître le titre d’œuvres protégées dont la mise à disposition sur Internet a justifié la collecte des adresses IP par des organismes d’ayants droit doit être subordonnée, dans des hypothèses de nouvelle réitération d’une activité portant atteinte aux droits d’auteur ou aux droits voisins par une même personne, à un contrôle par une juridiction ou une entité administrative indépendante. Ce contrôle ne peut être entièrement automatisé et doit intervenir préalablement à une telle mise en relation, susceptible dans de telles hypothèses de permettre que soient tirées des conclusions précises sur la vie privée de ladite personne dont l’adresse IP a été utilisée pour des activités pouvant porter atteinte aux droits d’auteur ou aux droits voisins.

En quatrième et dernier lieu, la Cour note que le système de traitement de données utilisé par l’autorité publique doit faire l’objet, à intervalles réguliers, d’un contrôle par un organisme indépendant et ayant la qualité de tiers par rapport à cette autorité publique. Ce contrôle vise à vérifier l’intégrité du système, y compris les garanties effectives contre les risques d’accès et d’utilisation abusifs ou illicites de ces données, ainsi que son efficacité et sa fiabilité pour détecter les éventuels manquements.

Dans ce cadre, la Cour observe que, en l’occurrence, le traitement automatisé des données à caractère personnel effectué par l’autorité publique sur la base des informations relatives aux contrefaçons constatées par les organismes d’ayants droit est susceptible de comporter un certain nombre de faux cas positifs et surtout le risque qu’un nombre de données potentiellement très élevé soit détourné par des tiers à des fins abusives ou illicites, ce qui explique la nécessité d’un tel contrôle.

En outre, elle ajoute que ce traitement doit respecter les règles spécifiques de protection des données à caractère personnel prévues par la directive 2016/680{7}. En effet, en l’espèce, même si l’autorité publique ne dispose pas de pouvoirs décisionnels propres dans le cadre de la procédure dite de réponse graduée, elle doit être qualifiée d’« autorité publique » impliquée dans la prévention et la détection des infractions pénales, et relève donc de son champ d’application. Ainsi, les personnes impliquées dans une telle procédure doivent bénéficier d’un ensemble de garanties matérielles et procédurales prescrit par la directive 2016/680, dont il appartient à la juridiction de renvoi de vérifier qu’elles sont prévues par la législation nationale.

{1} Voir, notamment, arrêts du 21 décembre 2016, Tele2 Sverige et Watson e.a. (C-203/15 et C-698/15, EU:C:2016:970), du 2 octobre 2018, Ministerio Fiscal (C-207/16, EU:C:2018:788), du 6 octobre 2020, La Quadrature du Net e.a. (C-511/18, C-512/18 et C-520/18, EU:C:2020:791), du 2 mars 2021, Prokuratuur (Conditions d’accès aux données relatives aux communications électroniques) (C-746/18, EU:C:2021:152), du 17 juin 2021, M.I.C.M. (C-597/19, EU:C:2021:492), et du 5 avril 2022, Commissioner of An Garda Síochána e.a. (C-140/20, EU:C:2022:258).

{2} Articles 7, 8 et 11 de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{3} Décret no 2010-236, du 5 mars 2010, relatif au traitement automatisé de données à caractère personnel autorisé par l’article L. 331-29 du code de la propriété intellectuelle dénommé « Système de gestion des mesures pour la protection des œuvres sur internet » (JORF no 56 du 7 mars 2010, texte no 19), tel que modifié par le décret no 2017-924, du 6 mai 2017, relatif à la gestion des droits d’auteur et des droits voisins par un organisme de gestion de droits et modifiant le code de la propriété intellectuelle (JORF no 109 du 10 mai 2017, texte no 176).

{4} Notamment l’article L. 331-21, troisième à cinquième alinéas, du code de la propriété intellectuelle.

{5} À compter du 1er janvier 2022, la Hadopi a été fusionnée avec le Conseil supérieur de l’audiovisuel (CSA), autre autorité publique indépendante, pour constituer l’Autorité de régulation de la communication audiovisuelle et numérique (ARCOM). La procédure de réponse graduée est toutefois restée en substance inchangée.

{6} Article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques) (JO 2002, L 201, p. 37), telle que modifiée par la directive 2009/136/CE du Parlement européen et du Conseil, du 25 novembre 2009 (JO 2009, L 337, p. 11) (ci-après la « directive ‟vie privée et communications électroniques" »), lu à la lumière des articles 7, 8 et 11 ainsi que de l’article 52, paragraphe 1, de la Charte.

{7} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

Arrêt du 30 avril 2024, La Quadrature du Net e.a. (Données personnelles et lutte contre la contrefaçon) (C-470/21) (cf. points 157-163)

243. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de traitement de données à caractère personnel - Collecte, par des organismes d'ayants droit, des adresses IP d'utilisateurs d'un réseau de pair à pair aux fins de leur utilisation dans des procédures administratives ou juridictionnelles - Inclusion

Ces dernières années, la Cour a été appelée, à plusieurs reprises, à se prononcer sur la conservation et l’accès aux données à caractère personnel dans le domaine des communications électroniques et a établi, par conséquent, une riche jurisprudence en la matière{1}. Saisie à titre préjudiciel par le Conseil d’État (France), l’assemblée plénière de la Cour développe cette jurisprudence en apportant des précisions concernant, d’une part, les conditions dans lesquelles une conservation généralisée d’adresses IP par des fournisseurs de services de communications électroniques peut ne pas être regardée comme entraînant une ingérence grave dans les droits au respect de la vie privée, à la protection des données à caractère personnel ainsi qu’à la liberté d’expression garantis par la Charte{2}, ainsi que, d’autre part, la possibilité, pour une autorité publique, d’accéder à certaines données à caractère personnel conservées dans le respect de telles conditions, dans le cadre de la lutte contre les infractions aux droits de propriété intellectuelle commises en ligne.

En l’occurrence, quatre associations ont présenté au Premier ministre (France) une demande d’abrogation du décret relatif au traitement automatisé de données à caractère personnel{3}. Cette demande n’ayant pas été suivie d’effet, ces associations ont saisi le Conseil d’État d’un recours tendant à l’annulation de cette décision implicite de rejet. Selon elles, ce décret ainsi que les dispositions qui en constituent la base légale{4} méconnaissent le droit de l’Union.

En vertu de la législation française, la Haute Autorité pour la diffusion des œuvres et la protection des droits sur internet (Hadopi), afin de pouvoir identifier les responsables d’atteintes aux droits d’auteur ou aux droits voisins commises en ligne, est autorisée à accéder à certaines données que les fournisseurs de services de communications électroniques sont tenus de conserver. Ces données portent sur l’identité civile d’une personne concernée correspondant à son adresse IP collectée préalablement par des organismes d’ayants droit. Une fois que le titulaire de l’adresse IP utilisée pour des activités portant une telle atteinte est identifié, la Hadopi suit la procédure dite de « réponse graduée ». Concrètement, elle est habilitée à envoyer, à cette personne, deux recommandations qui s’apparentent à des avertissements et, si les activités persistent, une lettre lui notifiant que ses activités sont susceptibles de poursuites pénales. Enfin, elle est en droit de saisir le ministère public en vue de la poursuite de ladite personne{5}.

Dans ce contexte, le Conseil d’État a interrogé la Cour sur l’interprétation de la directive « vie privée et communications électroniques », lue à la lumière de la Charte{6}.

Appréciation de la Cour

En premier lieu, s’agissant de la conservation des données relatives à l’identité civile et des adresses IP correspondantes, la Cour souligne que toute conservation généralisée et indifférenciée des adresses IP ne constitue pas nécessairement une ingérence grave dans les droits au respect de la vie privée, à la protection des données à caractère personnel ainsi qu’à la liberté d’expression garantis par la Charte.

L’obligation d’assurer une telle conservation peut être justifiée par l’objectif de la lutte contre les infractions pénales en général, lorsqu’il est effectivement exclu que cette conservation puisse engendrer des ingérences graves dans la vie privée de la personne concernée en raison de la possibilité de tirer des conclusions précises sur celle-ci moyennant, notamment, une mise en relation de ces adresses IP avec un ensemble de données de trafic ou de localisation.

Partant, un État membre qui entend imposer aux fournisseurs de services de communications électroniques une telle obligation doit s’assurer que les modalités de conservation de ces données excluent que puissent être tirées des conclusions précises sur la vie privée des personnes concernées.

La Cour précise que les modalités de conservation doivent, à cet effet, concerner la structure même de la conservation qui, en substance, doit être organisée de manière à garantir une séparation effectivement étanche des différentes catégories de données conservées. Ainsi, les règles nationales relatives à ces modalités doivent assurer que chaque catégorie de données, y compris les données relatives à l’identité civile et les adresses IP, est conservée de manière pleinement séparée des autres catégories de données conservées et que cette séparation est effectivement étanche, moyennant un dispositif informatique sécurisé et fiable. De plus, dans la mesure où ces règles prévoient la possibilité d’une mise en relation des adresses IP conservées avec l’identité civile de la personne concernée à des fins de lutte contre des infractions, elles ne doivent permettre une telle mise en relation que par l’usage d’un procédé technique performant ne remettant pas en cause l’efficacité de la séparation étanche de ces catégories de données. La fiabilité de cette séparation doit faire l’objet d’un contrôle régulier par une autorité publique tierce. Pour autant que la législation nationale applicable prévoit de telles exigences strictes, l’ingérence résultant de cette conservation des adresses IP ne saurait être qualifiée de « grave ».

Dès lors, la Cour conclut que, en présence d’un dispositif législatif garantissant qu’aucune combinaison de données ne permettra de tirer des conclusions précises sur la vie privée des personnes dont les données sont conservées, la directive « vie privée et communications électroniques », lue à la lumière de la Charte, ne s’oppose pas à ce qu’un État membre impose une obligation de conservation généralisée et indifférenciée des adresses IP, pour une durée ne dépassant pas le strict nécessaire, aux fins d’un objectif de lutte contre les infractions pénales en général.

En deuxième lieu, en ce qui concerne l’accès à des données relatives à l’identité civile correspondant à des adresses IP, la Cour dit pour droit que la directive « vie privée et communications électroniques », lue à la lumière de la Charte, ne s’oppose pas, en principe, à une réglementation nationale permettant l’accès, par une autorité publique, à ces données conservées par les fournisseurs de services de communications électroniques de manière séparée et effectivement étanche, à la seule fin que cette autorité puisse identifier les titulaires de ces adresses soupçonnés d’être responsables d’atteintes aux droits d’auteur et aux droits voisins sur Internet et prendre des mesures à leur égard. Dans un tel cas, la réglementation nationale doit interdire aux agents disposant d’un tel accès, premièrement, de divulguer sous quelque forme que ce soit des informations sur le contenu des fichiers consultés par ces titulaires, sauf aux seules fins de saisir le ministère public, deuxièmement, d’effectuer tout traçage du parcours de navigation de ces titulaires et, troisièmement, d’utiliser ces adresses IP à des fins autres que celle de l’adoption de ces mesures.

Dans ce contexte, la Cour rappelle notamment que, même si la liberté d’expression et la confidentialité des données à caractère personnel sont des préoccupations primordiales, ces droits fondamentaux ne sont pas pour autant absolus. En effet, dans le cadre d’une mise en balance des droits et intérêts en cause, ceux-ci doivent parfois s’effacer devant d’autres droits fondamentaux et des impératifs d’intérêt général tels que la défense de l’ordre public et la prévention des infractions pénales ou la protection des droits et libertés d’autrui. Tel est, en particulier, le cas lorsque la prépondérance accordée auxdites préoccupations primordiales est de nature à entraver l’efficacité d’une enquête pénale, notamment en rendant impossible ou excessivement difficiles l’identification effective de l’auteur d’une infraction pénale et l’imposition d’une sanction à son égard.

Dans ce même contexte, la Cour se réfère également à sa jurisprudence selon laquelle, s’agissant de la lutte contre les infractions pénales portant atteinte aux droits d’auteur ou aux droits voisins commises en ligne, la circonstance que l’accès aux adresses IP peut constituer le seul moyen d’investigation permettant l’identification de la personne concernée tend à établir que la conservation de ces adresses et l’accès à celles-ci sont strictement nécessaires à la réalisation de l’objectif poursuivi et répondent donc à l’exigence de proportionnalité. Ne pas permettre un tel accès comporterait d’ailleurs un réel risque d’impunité systémique d’infractions pénales commises en ligne ou dont la commission ou la préparation est facilitée par les caractéristiques propres à Internet. Or, l’existence d’un tel risque constitue une circonstance pertinente afin d’apprécier, dans le cadre d’une mise en balance des différents droits et intérêts en présence, si une ingérence dans les droits au respect de la vie privée, à la protection des données personnelles ainsi qu’à la liberté d’expression est une mesure proportionnée au regard de l’objectif de lutte contre les infractions pénales.

En troisième lieu, en se prononçant sur le point de savoir si l’accès de l’autorité publique à des données relatives à l’identité civile correspondant à une adresse IP doit être subordonné à un contrôle préalable par une juridiction ou une entité administrative indépendante, la Cour considère que l’exigence d’un tel contrôle s’impose lorsque, dans le contexte d’une réglementation nationale, cet accès comporte le risque d’une ingérence grave dans les droits fondamentaux de la personne concernée en ce sens qu’il pourrait permettre à cette autorité publique de tirer des conclusions précises sur la vie privée de cette personne et, le cas échéant, d’établir son profil détaillé. Inversement, cette exigence d’un contrôle préalable n’a pas vocation à s’appliquer lorsque l’ingérence dans les droits fondamentaux ne peut être qualifiée de grave.

À cet égard, la Cour précise que, dans le cas où un dispositif de conservation garantissant une séparation effectivement étanche des différentes catégories de données conservées est mis en place, l’accès de l’autorité publique aux données relatives à l’identité civile correspondant aux adresses IP n’est, en principe, pas subordonné à l’exigence d’un contrôle préalable. En effet, un tel accès à seule fin d’identifier le titulaire d’une adresse IP ne constitue pas, en règle générale, une ingérence grave dans les droits susvisés.

Toutefois, la Cour n’exclut pas que, dans des situations atypiques, un risque existe que, dans le cadre d’une procédure telle que la procédure de réponse graduée en cause au principal, l’autorité publique puisse tirer des conclusions précises sur la vie privée de la personne concernée, notamment lorsque cette personne se livre à des activités portant atteinte aux droits d’auteur ou aux droits voisins, sur des réseaux de pair à pair, de manière répétée, voire à grande échelle, en lien avec des œuvres protégées de types particuliers, révélant des informations, le cas échéant sensibles, sur la vie privée de ladite personne.

En l’occurrence, un titulaire d’une adresse IP peut être particulièrement exposé à un tel risque lorsque l’autorité publique est appelée à décider de saisir ou non le ministère public en vue de sa poursuite. En effet, l’intensité de l’atteinte au droit au respect de la vie privée est susceptible de croître au fur et à mesure que la procédure de réponse graduée, qui opère selon un processus séquentiel, parcourt les différentes étapes qui la composent. L’accès de l’autorité compétente à l’ensemble des données relatives à la personne concernée et cumulées au cours des différentes étapes de cette procédure peut permettre de tirer des conclusions précises sur la vie privée de celle-ci. Par conséquent, la réglementation nationale doit prévoir un contrôle préalable qui doit intervenir avant que l’autorité publique puisse mettre en relation des données d’identité civile et un tel ensemble de données, et avant l’éventuel envoi de la lettre de notification constatant que cette personne s’est livrée à des faits susceptibles de poursuites pénales. Ce contrôle doit par ailleurs préserver l’efficacité de la procédure de réponse graduée en permettant en particulier d’identifier les cas de nouvelle réitération possible du comportement infractionnel en cause. À cette fin, cette procédure doit être organisée et structurée de manière à ce que les données d’identité civile d’une personne correspondant à des adresses IP préalablement collectées sur Internet ne soient pas automatiquement susceptibles d’être mises en relation, par les personnes chargées de l’examen des faits au sein de l’autorité publique compétente, avec des éléments dont cette dernière dispose déjà et qui pourraient permettre de tirer des conclusions précises sur la vie privée de cette personne.

En outre, s’agissant de l’objet du contrôle préalable, la Cour relève que, dans les cas où la personne concernée est soupçonnée d’avoir commis une infraction relevant des infractions pénales en général, la juridiction ou l’entité administrative indépendante en charge de ce contrôle doit refuser l’accès lorsque ce dernier permettrait à l’autorité publique de tirer des conclusions précises sur la vie privée de ladite personne. En revanche, même un accès permettant de tirer de telles conclusions précises devrait être autorisé dans les cas où la personne concernée est soupçonnée d’avoir commis des délits considérés par l’État membre concerné comme portant atteinte à un intérêt fondamental de la société et relevant ainsi des formes graves de criminalité.

La Cour précise également qu’un contrôle préalable ne saurait en aucun cas être entièrement automatisé puisque, s’agissant d’une enquête pénale, un tel contrôle exige la mise en balance, d’une part, des intérêts légitimes liés à la lutte contre la criminalité et, d’autre part, du respect de la vie privée et de la protection des données à caractère personnel. Cette mise en balance nécessite l’intervention d’une personne physique, celle-ci étant d’autant plus nécessaire que l’automaticité et la grande échelle du traitement de données en cause emportent des risques pour la vie privée.

Ainsi, la Cour conclut que la possibilité, pour les personnes chargées de l’examen des faits au sein de l’autorité publique, de mettre en relation des données relatives à l’identité civile d’une personne correspondant à une adresse IP avec les fichiers comportant des éléments permettant de connaître le titre d’œuvres protégées dont la mise à disposition sur Internet a justifié la collecte des adresses IP par des organismes d’ayants droit doit être subordonnée, dans des hypothèses de nouvelle réitération d’une activité portant atteinte aux droits d’auteur ou aux droits voisins par une même personne, à un contrôle par une juridiction ou une entité administrative indépendante. Ce contrôle ne peut être entièrement automatisé et doit intervenir préalablement à une telle mise en relation, susceptible dans de telles hypothèses de permettre que soient tirées des conclusions précises sur la vie privée de ladite personne dont l’adresse IP a été utilisée pour des activités pouvant porter atteinte aux droits d’auteur ou aux droits voisins.

En quatrième et dernier lieu, la Cour note que le système de traitement de données utilisé par l’autorité publique doit faire l’objet, à intervalles réguliers, d’un contrôle par un organisme indépendant et ayant la qualité de tiers par rapport à cette autorité publique. Ce contrôle vise à vérifier l’intégrité du système, y compris les garanties effectives contre les risques d’accès et d’utilisation abusifs ou illicites de ces données, ainsi que son efficacité et sa fiabilité pour détecter les éventuels manquements.

Dans ce cadre, la Cour observe que, en l’occurrence, le traitement automatisé des données à caractère personnel effectué par l’autorité publique sur la base des informations relatives aux contrefaçons constatées par les organismes d’ayants droit est susceptible de comporter un certain nombre de faux cas positifs et surtout le risque qu’un nombre de données potentiellement très élevé soit détourné par des tiers à des fins abusives ou illicites, ce qui explique la nécessité d’un tel contrôle.

En outre, elle ajoute que ce traitement doit respecter les règles spécifiques de protection des données à caractère personnel prévues par la directive 2016/680{7}. En effet, en l’espèce, même si l’autorité publique ne dispose pas de pouvoirs décisionnels propres dans le cadre de la procédure dite de réponse graduée, elle doit être qualifiée d’« autorité publique » impliquée dans la prévention et la détection des infractions pénales, et relève donc de son champ d’application. Ainsi, les personnes impliquées dans une telle procédure doivent bénéficier d’un ensemble de garanties matérielles et procédurales prescrit par la directive 2016/680, dont il appartient à la juridiction de renvoi de vérifier qu’elles sont prévues par la législation nationale.

{1} Voir, notamment, arrêts du 21 décembre 2016, Tele2 Sverige et Watson e.a. (C-203/15 et C-698/15, EU:C:2016:970), du 2 octobre 2018, Ministerio Fiscal (C-207/16, EU:C:2018:788), du 6 octobre 2020, La Quadrature du Net e.a. (C-511/18, C-512/18 et C-520/18, EU:C:2020:791), du 2 mars 2021, Prokuratuur (Conditions d’accès aux données relatives aux communications électroniques) (C-746/18, EU:C:2021:152), du 17 juin 2021, M.I.C.M. (C-597/19, EU:C:2021:492), et du 5 avril 2022, Commissioner of An Garda Síochána e.a. (C-140/20, EU:C:2022:258).

{2} Articles 7, 8 et 11 de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{3} Décret no 2010-236, du 5 mars 2010, relatif au traitement automatisé de données à caractère personnel autorisé par l’article L. 331-29 du code de la propriété intellectuelle dénommé « Système de gestion des mesures pour la protection des œuvres sur internet » (JORF no 56 du 7 mars 2010, texte no 19), tel que modifié par le décret no 2017-924, du 6 mai 2017, relatif à la gestion des droits d’auteur et des droits voisins par un organisme de gestion de droits et modifiant le code de la propriété intellectuelle (JORF no 109 du 10 mai 2017, texte no 176).

{4} Notamment l’article L. 331-21, troisième à cinquième alinéas, du code de la propriété intellectuelle.

{5} À compter du 1er janvier 2022, la Hadopi a été fusionnée avec le Conseil supérieur de l’audiovisuel (CSA), autre autorité publique indépendante, pour constituer l’Autorité de régulation de la communication audiovisuelle et numérique (ARCOM). La procédure de réponse graduée est toutefois restée en substance inchangée.

{6} Article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques) (JO 2002, L 201, p. 37), telle que modifiée par la directive 2009/136/CE du Parlement européen et du Conseil, du 25 novembre 2009 (JO 2009, L 337, p. 11) (ci-après la « directive ‟vie privée et communications électroniques" »), lu à la lumière des articles 7, 8 et 11 ainsi que de l’article 52, paragraphe 1, de la Charte.

{7} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

Arrêt du 30 avril 2024, La Quadrature du Net e.a. (Données personnelles et lutte contre la contrefaçon) (C-470/21) (cf. points 54, 60-62)

244. Rapprochement des législations - Secteur des télécommunications - Traitement des données à caractère personnel et protection de la vie privée dans le secteur des communications électroniques - Directive 2002/58 - Faculté pour les États membres de limiter la portée de certains droits et obligations - Dérogation au principe de la confidentialité des communications électroniques - Mesures nationales visant à assurer la prévention, la recherche, la détection et la poursuite d'infractions pénales - Réglementation nationale imposant une motivation explicite par écrit pour les décisions judiciaires nationales autorisant, sans le consentement des utilisateurs concernés, l'écoute, l'interception et le stockage de communications - Existence ou absence d'une demande motivée des autorités pénales - Admissibilité - Obligation de motivation - Absence de violation de cette obligation

Voir texte de la décision.

Arrêt du 13 juin 2024, HYA e.a. II (C-229/23) (cf. points 43-54 et disp.)

245. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Fixation du montant des dommages et intérêts - Application des règles nationales relatives à l'étendue de la réparation pécuniaire - Condition - Respect des principes d'équivalence et d'effectivité - Absence de prise en compte du degré de gravité de la faute commise par le responsable du traitement - Absence de prise en compte du caractère intentionnel de la violation du règlement

Voir texte de la décision.

Arrêt du 20 juin 2024, Scalable Capital (C-182/22 et C-189/22) (cf. points 27-30, disp. 2)

246. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Fixation du montant des dommages et intérêts - Application des règles nationales relatives à l'étendue de la réparation pécuniaire - Condition - Respect des principes d'équivalence et d'effectivité - Appréciation du dommage moral - Absence d'importance accrue du dommage corporel

Voir texte de la décision.

Arrêt du 20 juin 2024, Scalable Capital (C-182/22 et C-189/22) (cf. points 32, 33, 38, 39, disp. 3)

247. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Conditions - Simple violation des dispositions dudit règlement en l'absence d'un préjudice - Absence de droit à réparation - Obligation de preuve de l'existence du préjudice par la personne concernée

Voir texte de la décision.

Arrêt du 20 juin 2024, Scalable Capital (C-182/22 et C-189/22) (cf. points 41, 42, 44, disp. 4)

Arrêt du 4 octobre 2024, Patērētāju tiesību aizsardzības centrs (C-507/23) (cf. points 24-29, disp. 1)

248. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Conditions - Vol ou usurpation d'identité - Notion - Droit à réparation du dommage moral causé par le vol de données à caractère personnel - Portée

Voir texte de la décision.

Arrêt du 20 juin 2024, Scalable Capital (C-182/22 et C-189/22) (cf. points 52-56, disp. 5)

249. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Évaluation du montant de la réparation - Inapplicabilité des critères prévus pour l'imposition d'amendes administratives - Fonction dissuasive de ce droit - Absence

Voir texte de la décision.

Arrêt du 20 juin 2024, PS (Adresse erronée) (C-590/22) (cf. points 38-44, disp. 3)

250. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Évaluation du montant de la réparation - Violations simultanées dudit règlement et du droit national portant sur la protection des données à caractère personnel - Absence de pertinence

Voir texte de la décision.

Arrêt du 20 juin 2024, PS (Adresse erronée) (C-590/22) (cf. points 47-50, disp. 4)

251. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Responsable du traitement - Notion - Ancien curateur ayant exercé ses fonctions à titre professionnel à l'égard d'une personne placée sous sa curatelle - Données à caractère personnel de cette personne en possession de ce curateur - Inclusion



Arrêt du 11 juillet 2024, MK (Curateur professionnel) (C-461/22) (cf. points 25, 26, 29-31 et disp.)

252. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Représentation des personnes concernées - Qualité pour agir - Association de défense des intérêts des consommateurs - Action représentative intentée par cette association en l'absence d'un mandat et indépendamment de la violation de droits concrets d'une personne concernée - Condition d'exercice - Allégation d'une violation des droits d'une personne concernée du fait d'un traitement des données à caractère personnel - Violation des droits d'une personne concernée du fait d'un tel traitement - Notion - Violation par le responsable du traitement de son obligation d'information - Inclusion

Voir texte de la décision.

Arrêt du 11 juillet 2024, Meta Platforms Ireland (Action représentative) (C-757/22) (cf. points 40-45, 49-62, 65 et disp.)

253. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire à l'exécution d'un contrat liant la personne concernée - Notion - Divulgation d'informations relatives aux associés détenant, par l'intermédiaire d'une société fiduciaire, des participations indirectes dans un fonds d'investissement faisant appel public à l'épargne - Contrat d'acquisition de telles participations excluant expressément la divulgation des données à caractère personnel à d'autres détenteurs de participations - Exclusion

Voir texte de la décision.

Arrêt du 12 septembre 2024, HTB Neunte Immobilien Portfolio (C-17/22 et C-18/22) (cf. points 42-47, 75, disp. 1)

254. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers - Notion - Divulgation d'informations relatives aux associées détenant, par l'intermédiaire d'une société fiduciaire, des participations indirectes dans un fonds d'investissement faisant appel public à l'épargne - Inclusion - Condition

Voir texte de la décision.

Arrêt du 12 septembre 2024, HTB Neunte Immobilien Portfolio (C-17/22 et C-18/22) (cf. points 49-65, 76, disp. 2)

255. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire au respect d'une obligation légale pesant sur le responsable du traitement - Notion - Divulgation d'informations relatives aux associées détenant, par l'intermédiaire d'une société fiduciaire, des participations indirectes dans un fonds d'investissement faisant appel public à l'épargne - Inclusion - Condition - Respect d'une obligation légale issue d'une jurisprudence nationale - Exigences applicables à cette jurisprudence

Voir texte de la décision.

Arrêt du 12 septembre 2024, HTB Neunte Immobilien Portfolio (C-17/22 et C-18/22) (cf. points 67-73, 77, disp. 3)

256. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Pouvoirs - Adoption de mesures correctrices, y compris d'amendes administratives - Marge d'appréciation - Limites

Saisie à titre préjudiciel par le Verwaltungsgericht Wiesbaden (tribunal administratif de Wiesbaden, Allemagne), la Cour se prononce sur la marge d’appréciation dont une autorité de contrôle dispose aux fins de l’adoption, en cas de violation avérée des dispositions relatives à la protection des données à caractère personnel, de mesures correctrices, incluant, entre autres, une amende administrative.

Une employée de la Caisse d’épargne, établissement communal de droit public effectuant, notamment, des opérations bancaires et de crédit, avait consulté, à plusieurs reprises, sans y être habilitée, des données à caractère personnel de TR, l’un des clients de cet établissement. Après avoir pris incidemment connaissance de cette consultation, TR a introduit une réclamation auprès de l’autorité de contrôle compétente, à savoir le Hessischer Beauftragte für Datenschutz und Informationsfreiheit (commissaire à la protection des données et à la liberté de l’information pour le Land de Hesse, Allemagne) (ci-après le « HBDI »). Dans cette réclamation, il dénonçait le fait que la Caisse d’épargne s’était abstenue de lui communiquer la violation de ses données.

Par décision du 3 septembre 2020, le HBDI a informé TR que, en ne lui communiquant pas la violation de ses données à caractère personnel, la Caisse d’épargne n’a pas méconnu le RGPD{1}, puisque cette violation n’était pas susceptible d’engendrer un risque élevé pour les droits et les libertés de TR. Par ailleurs, le HBDI a considéré qu’il n’y avait pas lieu de prendre, à l’égard de cet établissement, des mesures correctrices.

TR a introduit un recours contre cette décision devant la juridiction de renvoi, en lui demandant d’enjoindre au HBDI d’intervenir contre la Caisse d’épargne. À l’appui de son recours, il a fait valoir, notamment, que le HBDI n’avait pas traité sa réclamation comme l’exigeait le RGPD et que le HBDI aurait dû infliger une amende à la Caisse d’épargne.

Nourrissant des doutes quant à l’obligation pour cette autorité de contrôle d’adopter des mesures correctrices en l’occurrence, la juridiction de renvoi a interrogé la Cour sur l’interprétation du RGPD{2}.

Appréciation de la Cour

Tout d’abord, la Cour souligne que le RGPD laisse à l’autorité de contrôle une marge d’appréciation quant à la manière dont elle doit remédier à l’insuffisance constatée, puisque ce règlement confère à cette autorité le pouvoir d’adopter diverses mesures correctrices{3}. En effet, le choix du moyen approprié et nécessaire relève de l’autorité de contrôle, qui doit prendre en considération toutes les circonstances du cas concret et s’acquitter avec toute la diligence requise de sa mission consistant à veiller au plein respect du RGPD{4}. Cependant, cette marge d’appréciation est limitée par la nécessité de garantir un niveau cohérent et élevé de protection des données à caractère personnel par une application rigoureuse des règles.

Ensuite, s’agissant, plus particulièrement, des amendes administratives{5}, la Cour relève que celles-ci sont imposées, selon les caractéristiques propres à chaque cas, en complément ou à la place des autres mesures correctrices. En outre, pour décider s’il y a lieu d’imposer une amende administrative et pour décider de son montant, l’autorité de contrôle doit dûment tenir compte, dans chaque cas d’espèce, de différents éléments, tels que la nature, la gravité et la durée de la violation{6}.

Ainsi, le système de sanctions prévu par le législateur de l’Union permet aux autorités de contrôle d’imposer les sanctions les plus appropriées et justifiées selon les circonstances de chaque cas, en prenant en considération la nécessité de veiller au plein respect du RGPD, ainsi que de garantir un niveau cohérent et élevé de protection des données à caractère personnel. Dès lors, il ne saurait être déduit du RGPD l’existence d’une obligation à la charge de l’autorité de contrôle d’adopter, dans tous les cas, lorsqu’elle constate une violation de données à caractère personnel, une mesure correctrice, en particulier une amende administrative, son obligation étant, en pareilles circonstances, de réagir de manière appropriée afin de remédier à l’insuffisance constatée. Dans ces conditions, l’auteur d’une réclamation dont les droits ont été enfreints ne dispose pas d’un droit subjectif à voir l’autorité de contrôle imposer une amende administrative au responsable du traitement.

Enfin, la Cour précise que, toutefois, l’autorité de contrôle est tenue d’intervenir lorsque l’adoption de l’une ou plusieurs des mesures correctrices est, compte tenu de toutes les circonstances du cas concret, appropriée, nécessaire et proportionnée pour remédier à l’insuffisance constatée et garantir le plein respect du RGPD. À cet égard, il n’est pas exclu que, à titre exceptionnel et compte tenu des circonstances particulières du cas concret, l’autorité de contrôle puisse s’abstenir d’adopter une mesure correctrice bien qu’une violation de données à caractère personnel ait été constatée. Tel pourrait être le cas, notamment, lorsque la violation constatée n’a pas persisté, par exemple lorsque le responsable du traitement, qui avait, en principe, mis en œuvre des mesures techniques et organisationnelles appropriées{7}, a, dès qu’il a eu connaissance de cette violation, pris les mesures appropriées et nécessaires pour que ladite violation prenne fin et ne se reproduise pas, compte tenu des obligations lui incombant en vertu du RGPD{8}.

Eu égard à ces considérations, la Cour conclut que, en cas de constatation d’une violation de données à caractère personnel, l’autorité de contrôle n’est pas tenue d’adopter une mesure correctrice, y compris une amende administrative, lorsqu’une telle intervention n’est pas appropriée, nécessaire ou proportionnée pour remédier à l’insuffisance constatée et garantir le plein respect de ce règlement.

{1} En vertu de l’article 34 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Article 57, paragraphe 1, sous a) et f), article 58, paragraphe 2, et article 77, paragraphe 1, du RGPD.

{3} En vertu de l’article 58, paragraphe 2, du RGPD.

{4} Voir, en ce sens, arrêt du 16 juillet 2020, Facebook Ireland et Schrems (C-311/18, EU:C:2020:559, point 112).

{5} Visées à l’article 58, paragraphe 2, sous i), et à l’article 83 du RGPD.

{6} Selon l’article 83, paragraphe 2, du RGPD.

{7} Au sens de l’article 24 du RGPD.

{8} Notamment, au titre de l’article 5, paragraphe 2, et de l’article 24 du RGPD.

Arrêt du 26 septembre 2024, Land Hessen (Obligation d’agir de l’autorité de protection des données) (C-768/21) (cf. points 33, 37-47, 50 et disp.)

257. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Principes relatifs au traitement - Principe de minimisation des données - Traitement de données à caractère personnel effectué par l'exploitant d'une plateforme de réseau social en ligne - Données obtenues par cet exploitant auprès de la personne concernée ou de tiers et collectées tant sur cette plateforme qu'en dehors de celle-ci - Utilisation de ces données à des fins de publicité ciblée, sans limitation dans le temps et sans distinction fondée sur la nature de ces données - Inadmissibilité

Voir texte de la décision.

Arrêt du 4 octobre 2024, Schrems (Communication de données au grand public) (C-446/21) (cf. points 53-65, disp. 1)

258. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement portant sur des catégories particulières de données à caractère personnel - Interdiction - Dérogation - Donnée relative à l'orientation sexuelle rendue publique par la personne concernée - Traitement d'autres données relatives à l'orientation sexuelle de cette personne effectué par l'exploitant d'une plateforme de réseau social en ligne - Données obtenues en dehors de cette plateforme à partir d'applications et de sites Internet de tiers partenaires en vue de leur utilisation à des fins de publicité ciblée - Exclusion

Voir texte de la décision.

Arrêt du 4 octobre 2024, Schrems (Communication de données au grand public) (C-446/21) (cf. points 74-83, disp. 2)

259. Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Information de la personne concernée - Droit à un recours juridictionnel effectif - Enquête policière en matière de trafic de stupéfiants - Réglementation nationale autorisant les autorités compétentes à tenter d'accéder aux données contenues dans un téléphone portable sans informer la personne concernée des motifs d'une telle autorisation - Inadmissibilité - Obligation des autorités compétentes d'informer la personne concernée de ces motifs - Portée

Saisie à titre préjudiciel par le Landesverwaltungsgericht Tirol (tribunal administratif régional du Tyrol, Autriche), la grande chambre de la Cour précise, d’une part, les conditions dans lesquelles les autorités nationales compétentes peuvent accéder aux données contenues dans un téléphone portable à des fins de prévention, de recherche, de détection et de poursuite d’infractions pénales en général, au regard de la directive 2016/680{1}. D’autre part, elle reconnaît le droit de la personne concernée d’être informée des motifs sur lesquels repose l’autorisation d’accès à de telles données et ceci, à partir du moment où la communication de cette information n’est plus susceptible de compromettre les missions incombant à ces autorités.

Le 23 février 2021, à l’occasion d’un contrôle en matière de stupéfiants, des agents douaniers autrichiens ont saisi un colis adressé à CG, contenant 85 grammes de cannabis. Ce colis a été transmis, pour examen, aux autorités de police autrichiennes. Le 6 mars 2021, dans le cadre d’une enquête policière en matière de trafic de stupéfiants, deux agents de police ont effectué une perquisition au domicile de CG et l’ont interrogé au sujet de l’expéditeur du colis. À la suite du refus de CG de donner accès aux agents de police aux données de connexion de son téléphone portable, ces derniers ont procédé à la saisie du téléphone.

Par la suite, le téléphone portable de CG a fait l’objet de plusieurs tentatives de déverrouillage effectuées par différents agents de police. En l’espèce, tant la saisie du téléphone que les tentatives d’exploitation ultérieures de celui-ci ont été effectuées par les agents de police sans autorisation du ministère public ou d’un juge.

Le 31 mars 2021, CG a introduit un recours devant la juridiction de renvoi afin de contester la légalité de la saisie de son téléphone portable, qui lui a été restitué le 20 avril 2021. CG n’a pas été immédiatement informé des tentatives d’exploitation de son téléphone et en a pris connaissance dans le cadre de la procédure pendante devant la juridiction de renvoi.

Dans ce contexte, la juridiction de renvoi cherche à savoir si, au regard de la directive « vie privée et communications électroniques »{2}, un accès complet et non contrôlé à l’ensemble des données contenues dans un téléphone portable constitue une ingérence tellement grave dans les droits fondamentaux{3} que cet accès doit être limité à la lutte contre les infractions graves. Elle s’interroge également sur le fait de savoir, d’une part, si cette directive{4} s’oppose à une réglementation nationale en vertu de laquelle la police judiciaire peut, au cours d’une procédure d’enquête pénale, se procurer un accès complet et non contrôlé à l’ensemble des données contenues dans un téléphone portable, sans l’autorisation d’un juge ou d’une entité administrative indépendante, et, d’autre part, si cette même réglementation nationale est compatible avec le droit à un recours juridictionnel effectif, dans la mesure où elle n’oblige pas les autorités de police à informer le propriétaire d’un téléphone portable des mesures d’exploitation numérique de ce téléphone.

Appréciation de la Cour

À titre liminaire, la Cour relève qu’une tentative d’accès aux données à caractère personnel contenues dans un téléphone portable directement par les autorités de police sans aucune intervention d’un fournisseur de services de communications électroniques, telle que celle concernant CG, ne relève pas du champ d’application de la directive « vie privée et communications électroniques ».

En premier lieu, la Cour constate qu’une telle tentative d’accès relève du champ d’application de la directive 2016/680. À cet égard, elle précise que, au vu de la portée large que le législateur de l’Union européenne a entendu donner à la notion de « traitement »{5}, lorsque des autorités de police saisissent un téléphone et le manipulent à des fins d’extraction et de consultation des données à caractère personnel contenues dans ce téléphone, elles entament un « traitement », même si ces autorités ne parvenaient pas, pour des raisons techniques, à accéder à ces données. En effet, l’effectivité du principe de limitation des finalités{6} exige nécessairement que la finalité de la collecte soit déterminée dès le stade où les autorités compétentes tentent d’accéder à des données à caractère personnel puisqu’une telle tentative, si elle s’avère fructueuse, est de nature à leur permettre, notamment, de collecter, d’extraire ou de consulter immédiatement les données en cause. Si une telle tentative ne pouvait pas être qualifiée de « traitement » des données, le niveau élevé de protection des données à caractère personnel des personnes physiques serait remis en cause. De même, si l’applicabilité de la directive 2016/680 dépendait du succès de la tentative d’accès à des données à caractère personnel contenues dans un téléphone portable, cela créerait tant pour les autorités nationales compétentes que pour les justiciables une incertitude incompatible avec le principe de sécurité juridique.

En deuxième lieu, la Cour analyse si le principe de « minimisation des données »{7}, en tant qu’expression du principe de proportionnalité, s’oppose à une règlementation nationale qui octroie aux autorités compétentes la possibilité d’accéder aux données contenues dans un téléphone portable, à des fins de prévention, de recherche, de détection et de poursuite d’infractions pénales en général, sans soumettre l’exercice de cette possibilité à un contrôle préalable par un juge ou une entité administrative indépendante. Ainsi, la Cour rappelle que les limitations des droits fondamentaux en matière de vie privée et familiale et de protection des données à caractère personnel{8} doivent respecter le principe de proportionnalité et ne peuvent être apportées que si elles sont nécessaires et répondent effectivement à des objectifs d’intérêt général reconnus par l’Union. En ce sens, d’une part, la Cour constate qu’un traitement de données à caractère personnel dans le cadre d’une enquête policière visant la répression d’une infraction pénale, tel qu’une tentative d’accès aux données contenues dans un téléphone portable, doit être considéré, en principe, comme répondant effectivement à un objectif d’intérêt général reconnu par l’Union. D’autre part, elle note que le caractère proportionné des limitations à l’exercice des droits fondamentaux en matière de respect de la vie privée et de protection des données à caractère personnel, découlant d’un tel traitement, implique une pondération de l’ensemble des éléments pertinents de l’espèce.

Ainsi, premièrement, s’agissant de la gravité d’une limitation de ces droits fondamentaux résultant d’une réglementation permettant aux autorités de police compétentes d’accéder, sans autorisation préalable, aux données contenues dans un téléphone portable, la Cour précise qu’un tel accès est susceptible de porter, en fonction du contenu du téléphone portable en cause et des choix opérés par ces autorités, sur une palette très large de données, et pourrait ainsi permettre de tirer des conclusions très précises concernant la vie privée de la personne concernée. Dès lors, une telle ingérence dans les droits fondamentaux en matière de respect de la vie privée et de protection des données à caractère personnel doit être considérée comme étant grave, voire particulièrement grave.

Deuxièmement, la Cour indique que la gravité de l’infraction qui fait l’objet de l’enquête est un élément central lors de l’examen de la proportionnalité de l’ingérence grave que constitue l’accès aux données à caractère personnel contenues dans un téléphone portable. Toutefois, considérer que seule la lutte contre la criminalité grave est susceptible de justifier l’accès à de telles données limiterait les pouvoirs d’enquête des autorités compétentes à l’égard des infractions pénales en général, méconnaîtrait la nature spécifique des missions accomplies par ces autorités et nuirait à l’objectif de réalisation d’un espace de liberté, de sécurité et de justice au sein de l’Union. Cela étant, afin de répondre à l’exigence selon laquelle toute limitation à l’exercice d’un droit fondamental doit être « prévue par la loi »{9}, il incombe au législateur national de définir de manière suffisamment précise les éléments, notamment la nature ou les catégories des infractions concernées, devant être pris en compte.

Troisièmement, la Cour note que, afin d’assurer le respect du principe de proportionnalité, lorsque l’accès des autorités nationales compétentes aux données à caractère personnel comporte le risque d’une ingérence grave, voire particulièrement grave, dans les droits fondamentaux de la personne concernée, cet accès doit être subordonné à un contrôle préalable effectué par une juridiction ou par une entité administrative indépendante. Ce contrôle doit intervenir préalablement à toute tentative d’accès aux données concernées, sauf en cas d’urgence dûment justifié, auquel cas ce contrôle doit intervenir dans de brefs délais. Dans le cadre de ce contrôle, la juridiction ou l’entité administrative indépendante doit être habilitée à refuser ou à restreindre une demande d’accès relevant du champ d’application de la directive 2016/680 lorsqu’elle constate que l’ingérence dans les droits fondamentaux que constituerait cet accès serait disproportionnée. En l’occurrence, un refus ou une restriction d’accès aux données contenues dans un téléphone portable, par les autorités de police compétentes, doit être opéré si, tenant compte de la gravité de l’infraction et des besoins de l’enquête, un accès au contenu des communications ou à des données sensibles n’apparaît pas justifié.

Au vu de ce qui précède, la Cour conclut que le principe de minimisation des données, lu à la lumière des droits à la protection des données à caractère personnel et au respect de la vie privée, ne s’oppose pas à une règlementation nationale octroyant aux autorités compétentes la possibilité d’accéder aux données contenues dans un téléphone portable, à des fins de prévention, de recherche, de détection et de poursuite d’infractions pénales en général. Une telle admissibilité est toutefois conditionnée par le respect des principes de légalité et de proportionnalité ainsi que par l’existence d’un contrôle préalable de l’exercice du droit d’accès à de telles données opéré par un juge ou par une entité administrative indépendante.

En troisième lieu, la Cour se prononce sur la question de savoir si CG aurait dû être informé des tentatives d’accès aux données contenues dans son téléphone portable{10}. Elle constate à cet égard que les autorités nationales compétentes ayant été autorisées par un juge ou une entité administrative indépendante à accéder à des données conservées doivent informer les personnes concernées des motifs sur lesquels cette autorisation repose, dès le moment où la communication de cette information n’est plus susceptible de compromettre les enquêtes menées par ces autorités. Ces mêmes autorités doivent mettre à la disposition des personnes concernées l’ensemble des informations prévues par la directive 2016/680{11} afin que ces dernières puissent exercer, notamment, leur droit à un recours effectif{12}. Ainsi, une réglementation nationale qui exclurait de manière générale tout droit à obtenir de telles informations ne serait pas conforme au droit de l’Union. En l’occurrence, la Cour constate que CG aurait dû être informé au préalable des tentatives d’accès aux données contenues dans son téléphone portable. En effet, le téléphone portable de CG ayant déjà été saisi au moment des tentatives de déverrouillage des autorités de police, il n’apparaît pas que l’informer de ces tentatives d’accès était susceptible de nuire à l’enquête. Partant, la Cour conclut que les dispositions de la directive 2016/680, lues à la lumière de la Charte{13}, s’opposent à une réglementation nationale autorisant les autorités compétentes à accéder à des données contenues dans un téléphone portable sans informer la personne concernée des motifs sur lesquels repose l’autorisation par un juge ou une entité administrative indépendante d’accéder à de telles données, à partir du moment où la communication de cette information n’est plus susceptible de compromettre les missions incombant à ces autorités.

{1} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2} Et plus précisément de l’article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques) (JO 2002, L 201, p. 37), telle que modifiée par la directive 2009/136/CE du Parlement européen et du Conseil, du 25 novembre 2009 (JO 2009, L 337, p. 11) (ci-après la « directive ‟vie privée et communications électroniques" »).

{3} Prévus aux articles 7 et 8 de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4} Et plus précisément l’article 15, paragraphe 1, de la directive « vie privée et communications électroniques ».

{5} En vertu de l’article 3, point 2, de la directive 2016/680, la notion de « traitement » est définie comme « toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données à caractère personnel ou des ensembles de données à caractère personnel […] ».

{6} Article 4, paragraphe 1, sous b), de la directive 2016/680.

{7} Tel que prévu par l’article 4, paragraphe 1, sous c), de la directive 2016/680, en vertu duquel les États membres doivent prévoir que les données à caractère personnel sont adéquates, pertinentes et non excessives au regard des finalités pour lesquelles elles sont traitées.

{8} Articles 7 et 8 de la Charte.

{9} Article 52, paragraphe 1, de la Charte.

{10} Article 47 de la Charte.

{11} Visées à l’article 13, au paragraphe 1, de la directive 2016/680.

{12} Article 54 de la directive 2016/680.

{13} Plus particulièrement, les articles 13 et 54 de la directive 2016/680, lus à la lumière des articles 47 et 52, paragraphe 1, de la Charte.

Arrêt du 4 octobre 2024, Bezirkshauptmannschaft Landeck (Tentative d’accès aux données personnelles stockées sur un téléphone portable) (C-548/21) (cf. points 115-123, disp. 2)

260. Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Champ d'application - Tentative des autorités de police d'accéder aux données à caractère personnel contenues dans un téléphone portable aux fins d'une enquête pénale - Inclusion

Saisie à titre préjudiciel par le Landesverwaltungsgericht Tirol (tribunal administratif régional du Tyrol, Autriche), la grande chambre de la Cour précise, d’une part, les conditions dans lesquelles les autorités nationales compétentes peuvent accéder aux données contenues dans un téléphone portable à des fins de prévention, de recherche, de détection et de poursuite d’infractions pénales en général, au regard de la directive 2016/680{1}. D’autre part, elle reconnaît le droit de la personne concernée d’être informée des motifs sur lesquels repose l’autorisation d’accès à de telles données et ceci, à partir du moment où la communication de cette information n’est plus susceptible de compromettre les missions incombant à ces autorités.

Le 23 février 2021, à l’occasion d’un contrôle en matière de stupéfiants, des agents douaniers autrichiens ont saisi un colis adressé à CG, contenant 85 grammes de cannabis. Ce colis a été transmis, pour examen, aux autorités de police autrichiennes. Le 6 mars 2021, dans le cadre d’une enquête policière en matière de trafic de stupéfiants, deux agents de police ont effectué une perquisition au domicile de CG et l’ont interrogé au sujet de l’expéditeur du colis. À la suite du refus de CG de donner accès aux agents de police aux données de connexion de son téléphone portable, ces derniers ont procédé à la saisie du téléphone.

Par la suite, le téléphone portable de CG a fait l’objet de plusieurs tentatives de déverrouillage effectuées par différents agents de police. En l’espèce, tant la saisie du téléphone que les tentatives d’exploitation ultérieures de celui-ci ont été effectuées par les agents de police sans autorisation du ministère public ou d’un juge.

Le 31 mars 2021, CG a introduit un recours devant la juridiction de renvoi afin de contester la légalité de la saisie de son téléphone portable, qui lui a été restitué le 20 avril 2021. CG n’a pas été immédiatement informé des tentatives d’exploitation de son téléphone et en a pris connaissance dans le cadre de la procédure pendante devant la juridiction de renvoi.

Dans ce contexte, la juridiction de renvoi cherche à savoir si, au regard de la directive « vie privée et communications électroniques »{2}, un accès complet et non contrôlé à l’ensemble des données contenues dans un téléphone portable constitue une ingérence tellement grave dans les droits fondamentaux{3} que cet accès doit être limité à la lutte contre les infractions graves. Elle s’interroge également sur le fait de savoir, d’une part, si cette directive{4} s’oppose à une réglementation nationale en vertu de laquelle la police judiciaire peut, au cours d’une procédure d’enquête pénale, se procurer un accès complet et non contrôlé à l’ensemble des données contenues dans un téléphone portable, sans l’autorisation d’un juge ou d’une entité administrative indépendante, et, d’autre part, si cette même réglementation nationale est compatible avec le droit à un recours juridictionnel effectif, dans la mesure où elle n’oblige pas les autorités de police à informer le propriétaire d’un téléphone portable des mesures d’exploitation numérique de ce téléphone.

Appréciation de la Cour

À titre liminaire, la Cour relève qu’une tentative d’accès aux données à caractère personnel contenues dans un téléphone portable directement par les autorités de police sans aucune intervention d’un fournisseur de services de communications électroniques, telle que celle concernant CG, ne relève pas du champ d’application de la directive « vie privée et communications électroniques ».

En premier lieu, la Cour constate qu’une telle tentative d’accès relève du champ d’application de la directive 2016/680. À cet égard, elle précise que, au vu de la portée large que le législateur de l’Union européenne a entendu donner à la notion de « traitement »{5}, lorsque des autorités de police saisissent un téléphone et le manipulent à des fins d’extraction et de consultation des données à caractère personnel contenues dans ce téléphone, elles entament un « traitement », même si ces autorités ne parvenaient pas, pour des raisons techniques, à accéder à ces données. En effet, l’effectivité du principe de limitation des finalités{6} exige nécessairement que la finalité de la collecte soit déterminée dès le stade où les autorités compétentes tentent d’accéder à des données à caractère personnel puisqu’une telle tentative, si elle s’avère fructueuse, est de nature à leur permettre, notamment, de collecter, d’extraire ou de consulter immédiatement les données en cause. Si une telle tentative ne pouvait pas être qualifiée de « traitement » des données, le niveau élevé de protection des données à caractère personnel des personnes physiques serait remis en cause. De même, si l’applicabilité de la directive 2016/680 dépendait du succès de la tentative d’accès à des données à caractère personnel contenues dans un téléphone portable, cela créerait tant pour les autorités nationales compétentes que pour les justiciables une incertitude incompatible avec le principe de sécurité juridique.

En deuxième lieu, la Cour analyse si le principe de « minimisation des données »{7}, en tant qu’expression du principe de proportionnalité, s’oppose à une règlementation nationale qui octroie aux autorités compétentes la possibilité d’accéder aux données contenues dans un téléphone portable, à des fins de prévention, de recherche, de détection et de poursuite d’infractions pénales en général, sans soumettre l’exercice de cette possibilité à un contrôle préalable par un juge ou une entité administrative indépendante. Ainsi, la Cour rappelle que les limitations des droits fondamentaux en matière de vie privée et familiale et de protection des données à caractère personnel{8} doivent respecter le principe de proportionnalité et ne peuvent être apportées que si elles sont nécessaires et répondent effectivement à des objectifs d’intérêt général reconnus par l’Union. En ce sens, d’une part, la Cour constate qu’un traitement de données à caractère personnel dans le cadre d’une enquête policière visant la répression d’une infraction pénale, tel qu’une tentative d’accès aux données contenues dans un téléphone portable, doit être considéré, en principe, comme répondant effectivement à un objectif d’intérêt général reconnu par l’Union. D’autre part, elle note que le caractère proportionné des limitations à l’exercice des droits fondamentaux en matière de respect de la vie privée et de protection des données à caractère personnel, découlant d’un tel traitement, implique une pondération de l’ensemble des éléments pertinents de l’espèce.

Ainsi, premièrement, s’agissant de la gravité d’une limitation de ces droits fondamentaux résultant d’une réglementation permettant aux autorités de police compétentes d’accéder, sans autorisation préalable, aux données contenues dans un téléphone portable, la Cour précise qu’un tel accès est susceptible de porter, en fonction du contenu du téléphone portable en cause et des choix opérés par ces autorités, sur une palette très large de données, et pourrait ainsi permettre de tirer des conclusions très précises concernant la vie privée de la personne concernée. Dès lors, une telle ingérence dans les droits fondamentaux en matière de respect de la vie privée et de protection des données à caractère personnel doit être considérée comme étant grave, voire particulièrement grave.

Deuxièmement, la Cour indique que la gravité de l’infraction qui fait l’objet de l’enquête est un élément central lors de l’examen de la proportionnalité de l’ingérence grave que constitue l’accès aux données à caractère personnel contenues dans un téléphone portable. Toutefois, considérer que seule la lutte contre la criminalité grave est susceptible de justifier l’accès à de telles données limiterait les pouvoirs d’enquête des autorités compétentes à l’égard des infractions pénales en général, méconnaîtrait la nature spécifique des missions accomplies par ces autorités et nuirait à l’objectif de réalisation d’un espace de liberté, de sécurité et de justice au sein de l’Union. Cela étant, afin de répondre à l’exigence selon laquelle toute limitation à l’exercice d’un droit fondamental doit être « prévue par la loi »{9}, il incombe au législateur national de définir de manière suffisamment précise les éléments, notamment la nature ou les catégories des infractions concernées, devant être pris en compte.

Troisièmement, la Cour note que, afin d’assurer le respect du principe de proportionnalité, lorsque l’accès des autorités nationales compétentes aux données à caractère personnel comporte le risque d’une ingérence grave, voire particulièrement grave, dans les droits fondamentaux de la personne concernée, cet accès doit être subordonné à un contrôle préalable effectué par une juridiction ou par une entité administrative indépendante. Ce contrôle doit intervenir préalablement à toute tentative d’accès aux données concernées, sauf en cas d’urgence dûment justifié, auquel cas ce contrôle doit intervenir dans de brefs délais. Dans le cadre de ce contrôle, la juridiction ou l’entité administrative indépendante doit être habilitée à refuser ou à restreindre une demande d’accès relevant du champ d’application de la directive 2016/680 lorsqu’elle constate que l’ingérence dans les droits fondamentaux que constituerait cet accès serait disproportionnée. En l’occurrence, un refus ou une restriction d’accès aux données contenues dans un téléphone portable, par les autorités de police compétentes, doit être opéré si, tenant compte de la gravité de l’infraction et des besoins de l’enquête, un accès au contenu des communications ou à des données sensibles n’apparaît pas justifié.

Au vu de ce qui précède, la Cour conclut que le principe de minimisation des données, lu à la lumière des droits à la protection des données à caractère personnel et au respect de la vie privée, ne s’oppose pas à une règlementation nationale octroyant aux autorités compétentes la possibilité d’accéder aux données contenues dans un téléphone portable, à des fins de prévention, de recherche, de détection et de poursuite d’infractions pénales en général. Une telle admissibilité est toutefois conditionnée par le respect des principes de légalité et de proportionnalité ainsi que par l’existence d’un contrôle préalable de l’exercice du droit d’accès à de telles données opéré par un juge ou par une entité administrative indépendante.

En troisième lieu, la Cour se prononce sur la question de savoir si CG aurait dû être informé des tentatives d’accès aux données contenues dans son téléphone portable{10}. Elle constate à cet égard que les autorités nationales compétentes ayant été autorisées par un juge ou une entité administrative indépendante à accéder à des données conservées doivent informer les personnes concernées des motifs sur lesquels cette autorisation repose, dès le moment où la communication de cette information n’est plus susceptible de compromettre les enquêtes menées par ces autorités. Ces mêmes autorités doivent mettre à la disposition des personnes concernées l’ensemble des informations prévues par la directive 2016/680{11} afin que ces dernières puissent exercer, notamment, leur droit à un recours effectif{12}. Ainsi, une réglementation nationale qui exclurait de manière générale tout droit à obtenir de telles informations ne serait pas conforme au droit de l’Union. En l’occurrence, la Cour constate que CG aurait dû être informé au préalable des tentatives d’accès aux données contenues dans son téléphone portable. En effet, le téléphone portable de CG ayant déjà été saisi au moment des tentatives de déverrouillage des autorités de police, il n’apparaît pas que l’informer de ces tentatives d’accès était susceptible de nuire à l’enquête. Partant, la Cour conclut que les dispositions de la directive 2016/680, lues à la lumière de la Charte{13}, s’opposent à une réglementation nationale autorisant les autorités compétentes à accéder à des données contenues dans un téléphone portable sans informer la personne concernée des motifs sur lesquels repose l’autorisation par un juge ou une entité administrative indépendante d’accéder à de telles données, à partir du moment où la communication de cette information n’est plus susceptible de compromettre les missions incombant à ces autorités.

{1} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2} Et plus précisément de l’article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques) (JO 2002, L 201, p. 37), telle que modifiée par la directive 2009/136/CE du Parlement européen et du Conseil, du 25 novembre 2009 (JO 2009, L 337, p. 11) (ci-après la « directive ‟vie privée et communications électroniques" »).

{3} Prévus aux articles 7 et 8 de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4} Et plus précisément l’article 15, paragraphe 1, de la directive « vie privée et communications électroniques ».

{5} En vertu de l’article 3, point 2, de la directive 2016/680, la notion de « traitement » est définie comme « toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données à caractère personnel ou des ensembles de données à caractère personnel […] ».

{6} Article 4, paragraphe 1, sous b), de la directive 2016/680.

{7} Tel que prévu par l’article 4, paragraphe 1, sous c), de la directive 2016/680, en vertu duquel les États membres doivent prévoir que les données à caractère personnel sont adéquates, pertinentes et non excessives au regard des finalités pour lesquelles elles sont traitées.

{8} Articles 7 et 8 de la Charte.

{9} Article 52, paragraphe 1, de la Charte.

{10} Article 47 de la Charte.

{11} Visées à l’article 13, au paragraphe 1, de la directive 2016/680.

{12} Article 54 de la directive 2016/680.

{13} Plus particulièrement, les articles 13 et 54 de la directive 2016/680, lus à la lumière des articles 47 et 52, paragraphe 1, de la Charte.

Arrêt du 4 octobre 2024, Bezirkshauptmannschaft Landeck (Tentative d’accès aux données personnelles stockées sur un téléphone portable) (C-548/21) (cf. points 71-77)

261. Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Principes relatifs au traitement des données à caractère personnel - Principes de minimisation des données et de proportionnalité - Enquête policière en matière de trafic de stupéfiants - Réglementation nationale octroyant aux autorités compétentes la possibilité d'accéder aux données contenues dans un téléphone portable à des fins de prévention, de recherche, de détection et de poursuite d'infractions pénales en général - Admissibilité - Conditions

Saisie à titre préjudiciel par le Landesverwaltungsgericht Tirol (tribunal administratif régional du Tyrol, Autriche), la grande chambre de la Cour précise, d’une part, les conditions dans lesquelles les autorités nationales compétentes peuvent accéder aux données contenues dans un téléphone portable à des fins de prévention, de recherche, de détection et de poursuite d’infractions pénales en général, au regard de la directive 2016/680{1}. D’autre part, elle reconnaît le droit de la personne concernée d’être informée des motifs sur lesquels repose l’autorisation d’accès à de telles données et ceci, à partir du moment où la communication de cette information n’est plus susceptible de compromettre les missions incombant à ces autorités.

Le 23 février 2021, à l’occasion d’un contrôle en matière de stupéfiants, des agents douaniers autrichiens ont saisi un colis adressé à CG, contenant 85 grammes de cannabis. Ce colis a été transmis, pour examen, aux autorités de police autrichiennes. Le 6 mars 2021, dans le cadre d’une enquête policière en matière de trafic de stupéfiants, deux agents de police ont effectué une perquisition au domicile de CG et l’ont interrogé au sujet de l’expéditeur du colis. À la suite du refus de CG de donner accès aux agents de police aux données de connexion de son téléphone portable, ces derniers ont procédé à la saisie du téléphone.

Par la suite, le téléphone portable de CG a fait l’objet de plusieurs tentatives de déverrouillage effectuées par différents agents de police. En l’espèce, tant la saisie du téléphone que les tentatives d’exploitation ultérieures de celui-ci ont été effectuées par les agents de police sans autorisation du ministère public ou d’un juge.

Le 31 mars 2021, CG a introduit un recours devant la juridiction de renvoi afin de contester la légalité de la saisie de son téléphone portable, qui lui a été restitué le 20 avril 2021. CG n’a pas été immédiatement informé des tentatives d’exploitation de son téléphone et en a pris connaissance dans le cadre de la procédure pendante devant la juridiction de renvoi.

Dans ce contexte, la juridiction de renvoi cherche à savoir si, au regard de la directive « vie privée et communications électroniques »{2}, un accès complet et non contrôlé à l’ensemble des données contenues dans un téléphone portable constitue une ingérence tellement grave dans les droits fondamentaux{3} que cet accès doit être limité à la lutte contre les infractions graves. Elle s’interroge également sur le fait de savoir, d’une part, si cette directive{4} s’oppose à une réglementation nationale en vertu de laquelle la police judiciaire peut, au cours d’une procédure d’enquête pénale, se procurer un accès complet et non contrôlé à l’ensemble des données contenues dans un téléphone portable, sans l’autorisation d’un juge ou d’une entité administrative indépendante, et, d’autre part, si cette même réglementation nationale est compatible avec le droit à un recours juridictionnel effectif, dans la mesure où elle n’oblige pas les autorités de police à informer le propriétaire d’un téléphone portable des mesures d’exploitation numérique de ce téléphone.

Appréciation de la Cour

À titre liminaire, la Cour relève qu’une tentative d’accès aux données à caractère personnel contenues dans un téléphone portable directement par les autorités de police sans aucune intervention d’un fournisseur de services de communications électroniques, telle que celle concernant CG, ne relève pas du champ d’application de la directive « vie privée et communications électroniques ».

En premier lieu, la Cour constate qu’une telle tentative d’accès relève du champ d’application de la directive 2016/680. À cet égard, elle précise que, au vu de la portée large que le législateur de l’Union européenne a entendu donner à la notion de « traitement »{5}, lorsque des autorités de police saisissent un téléphone et le manipulent à des fins d’extraction et de consultation des données à caractère personnel contenues dans ce téléphone, elles entament un « traitement », même si ces autorités ne parvenaient pas, pour des raisons techniques, à accéder à ces données. En effet, l’effectivité du principe de limitation des finalités{6} exige nécessairement que la finalité de la collecte soit déterminée dès le stade où les autorités compétentes tentent d’accéder à des données à caractère personnel puisqu’une telle tentative, si elle s’avère fructueuse, est de nature à leur permettre, notamment, de collecter, d’extraire ou de consulter immédiatement les données en cause. Si une telle tentative ne pouvait pas être qualifiée de « traitement » des données, le niveau élevé de protection des données à caractère personnel des personnes physiques serait remis en cause. De même, si l’applicabilité de la directive 2016/680 dépendait du succès de la tentative d’accès à des données à caractère personnel contenues dans un téléphone portable, cela créerait tant pour les autorités nationales compétentes que pour les justiciables une incertitude incompatible avec le principe de sécurité juridique.

En deuxième lieu, la Cour analyse si le principe de « minimisation des données »{7}, en tant qu’expression du principe de proportionnalité, s’oppose à une règlementation nationale qui octroie aux autorités compétentes la possibilité d’accéder aux données contenues dans un téléphone portable, à des fins de prévention, de recherche, de détection et de poursuite d’infractions pénales en général, sans soumettre l’exercice de cette possibilité à un contrôle préalable par un juge ou une entité administrative indépendante. Ainsi, la Cour rappelle que les limitations des droits fondamentaux en matière de vie privée et familiale et de protection des données à caractère personnel{8} doivent respecter le principe de proportionnalité et ne peuvent être apportées que si elles sont nécessaires et répondent effectivement à des objectifs d’intérêt général reconnus par l’Union. En ce sens, d’une part, la Cour constate qu’un traitement de données à caractère personnel dans le cadre d’une enquête policière visant la répression d’une infraction pénale, tel qu’une tentative d’accès aux données contenues dans un téléphone portable, doit être considéré, en principe, comme répondant effectivement à un objectif d’intérêt général reconnu par l’Union. D’autre part, elle note que le caractère proportionné des limitations à l’exercice des droits fondamentaux en matière de respect de la vie privée et de protection des données à caractère personnel, découlant d’un tel traitement, implique une pondération de l’ensemble des éléments pertinents de l’espèce.

Ainsi, premièrement, s’agissant de la gravité d’une limitation de ces droits fondamentaux résultant d’une réglementation permettant aux autorités de police compétentes d’accéder, sans autorisation préalable, aux données contenues dans un téléphone portable, la Cour précise qu’un tel accès est susceptible de porter, en fonction du contenu du téléphone portable en cause et des choix opérés par ces autorités, sur une palette très large de données, et pourrait ainsi permettre de tirer des conclusions très précises concernant la vie privée de la personne concernée. Dès lors, une telle ingérence dans les droits fondamentaux en matière de respect de la vie privée et de protection des données à caractère personnel doit être considérée comme étant grave, voire particulièrement grave.

Deuxièmement, la Cour indique que la gravité de l’infraction qui fait l’objet de l’enquête est un élément central lors de l’examen de la proportionnalité de l’ingérence grave que constitue l’accès aux données à caractère personnel contenues dans un téléphone portable. Toutefois, considérer que seule la lutte contre la criminalité grave est susceptible de justifier l’accès à de telles données limiterait les pouvoirs d’enquête des autorités compétentes à l’égard des infractions pénales en général, méconnaîtrait la nature spécifique des missions accomplies par ces autorités et nuirait à l’objectif de réalisation d’un espace de liberté, de sécurité et de justice au sein de l’Union. Cela étant, afin de répondre à l’exigence selon laquelle toute limitation à l’exercice d’un droit fondamental doit être « prévue par la loi »{9}, il incombe au législateur national de définir de manière suffisamment précise les éléments, notamment la nature ou les catégories des infractions concernées, devant être pris en compte.

Troisièmement, la Cour note que, afin d’assurer le respect du principe de proportionnalité, lorsque l’accès des autorités nationales compétentes aux données à caractère personnel comporte le risque d’une ingérence grave, voire particulièrement grave, dans les droits fondamentaux de la personne concernée, cet accès doit être subordonné à un contrôle préalable effectué par une juridiction ou par une entité administrative indépendante. Ce contrôle doit intervenir préalablement à toute tentative d’accès aux données concernées, sauf en cas d’urgence dûment justifié, auquel cas ce contrôle doit intervenir dans de brefs délais. Dans le cadre de ce contrôle, la juridiction ou l’entité administrative indépendante doit être habilitée à refuser ou à restreindre une demande d’accès relevant du champ d’application de la directive 2016/680 lorsqu’elle constate que l’ingérence dans les droits fondamentaux que constituerait cet accès serait disproportionnée. En l’occurrence, un refus ou une restriction d’accès aux données contenues dans un téléphone portable, par les autorités de police compétentes, doit être opéré si, tenant compte de la gravité de l’infraction et des besoins de l’enquête, un accès au contenu des communications ou à des données sensibles n’apparaît pas justifié.

Au vu de ce qui précède, la Cour conclut que le principe de minimisation des données, lu à la lumière des droits à la protection des données à caractère personnel et au respect de la vie privée, ne s’oppose pas à une règlementation nationale octroyant aux autorités compétentes la possibilité d’accéder aux données contenues dans un téléphone portable, à des fins de prévention, de recherche, de détection et de poursuite d’infractions pénales en général. Une telle admissibilité est toutefois conditionnée par le respect des principes de légalité et de proportionnalité ainsi que par l’existence d’un contrôle préalable de l’exercice du droit d’accès à de telles données opéré par un juge ou par une entité administrative indépendante.

En troisième lieu, la Cour se prononce sur la question de savoir si CG aurait dû être informé des tentatives d’accès aux données contenues dans son téléphone portable{10}. Elle constate à cet égard que les autorités nationales compétentes ayant été autorisées par un juge ou une entité administrative indépendante à accéder à des données conservées doivent informer les personnes concernées des motifs sur lesquels cette autorisation repose, dès le moment où la communication de cette information n’est plus susceptible de compromettre les enquêtes menées par ces autorités. Ces mêmes autorités doivent mettre à la disposition des personnes concernées l’ensemble des informations prévues par la directive 2016/680{11} afin que ces dernières puissent exercer, notamment, leur droit à un recours effectif{12}. Ainsi, une réglementation nationale qui exclurait de manière générale tout droit à obtenir de telles informations ne serait pas conforme au droit de l’Union. En l’occurrence, la Cour constate que CG aurait dû être informé au préalable des tentatives d’accès aux données contenues dans son téléphone portable. En effet, le téléphone portable de CG ayant déjà été saisi au moment des tentatives de déverrouillage des autorités de police, il n’apparaît pas que l’informer de ces tentatives d’accès était susceptible de nuire à l’enquête. Partant, la Cour conclut que les dispositions de la directive 2016/680, lues à la lumière de la Charte{13}, s’opposent à une réglementation nationale autorisant les autorités compétentes à accéder à des données contenues dans un téléphone portable sans informer la personne concernée des motifs sur lesquels repose l’autorisation par un juge ou une entité administrative indépendante d’accéder à de telles données, à partir du moment où la communication de cette information n’est plus susceptible de compromettre les missions incombant à ces autorités.

{1} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2} Et plus précisément de l’article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques) (JO 2002, L 201, p. 37), telle que modifiée par la directive 2009/136/CE du Parlement européen et du Conseil, du 25 novembre 2009 (JO 2009, L 337, p. 11) (ci-après la « directive ‟vie privée et communications électroniques" »).

{3} Prévus aux articles 7 et 8 de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4} Et plus précisément l’article 15, paragraphe 1, de la directive « vie privée et communications électroniques ».

{5} En vertu de l’article 3, point 2, de la directive 2016/680, la notion de « traitement » est définie comme « toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données à caractère personnel ou des ensembles de données à caractère personnel […] ».

{6} Article 4, paragraphe 1, sous b), de la directive 2016/680.

{7} Tel que prévu par l’article 4, paragraphe 1, sous c), de la directive 2016/680, en vertu duquel les États membres doivent prévoir que les données à caractère personnel sont adéquates, pertinentes et non excessives au regard des finalités pour lesquelles elles sont traitées.

{8} Articles 7 et 8 de la Charte.

{9} Article 52, paragraphe 1, de la Charte.

{10} Article 47 de la Charte.

{11} Visées à l’article 13, au paragraphe 1, de la directive 2016/680.

{12} Article 54 de la directive 2016/680.

{13} Plus particulièrement, les articles 13 et 54 de la directive 2016/680, lus à la lumière des articles 47 et 52, paragraphe 1, de la Charte.

Arrêt du 4 octobre 2024, Bezirkshauptmannschaft Landeck (Tentative d’accès aux données personnelles stockées sur un téléphone portable) (C-548/21) (cf. points 84-86, 89-93, 95-106, 109, 110, disp. 1)

262. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à condition de la non-prévalence des intérêts ou des libertés et droits fondamentaux de la personne concernée exigeant une protection des données - Notion - Communication à titre onéreux de données des membres d'une fédération sportive pour satisfaire à un intérêt commercial du responsable du traitement - Inclusion - Condition

Voir texte de la décision.

Arrêt du 4 octobre 2024, Koninklijke Nederlandse Lawn Tennisbond (C-621/22) (cf. points 25, 29-31, 35-42, 45-51, 54, 55 et disp.)

263. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Voies de recours - Caractère non exhaustif - Réglementation nationale permettant aux concurrents de l'auteur présumé d'une violation des obligations prévues par le règlement d'introduire un recours devant les juridictions civiles sur le fondement de l'interdiction des pratiques commerciales déloyales - Admissibilité

Saisie à titre préjudiciel par le Bundesgerichtshof (Cour fédérale de justice, Allemagne), la grande chambre de la Cour se prononce sur la nature et la portée du système de voies de recours en matière de protection des données{1} ainsi que sur la notion de « données concernant la santé »{2}.

ND et DR, deux personnes physiques, exploitent chacune une pharmacie en Allemagne. Depuis 2017, ND commercialise, sur la plate-forme en ligne « Amazon-Marketplace », des médicaments dont la vente est réservée aux pharmacies. Lors de leur commande en ligne, les clients de ND doivent saisir des informations, telles que leur nom, l’adresse de livraison et les éléments nécessaires à l’individualisation de ces médicaments.

En s’appuyant sur le droit allemand en matière de concurrence déloyale{3}, DR a introduit contre ND une action en cessation devant les juridictions nationales civiles. DR a fait valoir que la commercialisation des médicaments par ND était déloyale en raison de la méconnaissance d’exigence légale relative à l’obtention du consentement préalable du client pour le traitement de ses données concernant la santé.

Après que les juridictions inférieures avaient fait droit à cette action, ND a introduit un recours en Revision devant la juridiction de renvoi, qui, à son tour, a estimé nécessaire de saisir la Cour à titre préjudiciel.

Dans son arrêt, la Cour conclut au caractère non exhaustif du système de voies de recours instauré par le RGPD, en reconnaissant que ce règlement ne s’oppose pas à ce que les États membres prévoient, dans le droit national, la possibilité pour les concurrents de l’auteur présumé d’une violation des dispositions matérielles dudit règlement de contester celle-ci en justice en tant que pratique commerciale déloyale. En outre, elle apporte des précisions sur les contours de la notion de « données concernant la santé ».

Appréciation de la Cour

En premier lieu, la Cour relève que, si le chapitre VIII du RGPD ne prévoit pas spécifiquement une clause d’ouverture qui permettrait, de manière expresse, aux États membres de prévoir une telle possibilité de recours pour les concurrents, il résulte toutefois des termes et du contexte des dispositions de ce chapitre VIII que le législateur de l’Union n’a pas souhaité exclure celle-ci. Cette interprétation est confirmée par les objectifs poursuivis par le RGPD.

En effet, d’une part, une action en cessation introduite par un concurrent contre une entreprise sur le fondement de l’interdiction des pratiques commerciales déloyales, en raison de la violation alléguée des dispositions matérielles du RGPD, ne porte nullement préjudice au système des voies de recours prévu par ce règlement ni à l’objectif d’assurer un niveau cohérent de protection des personnes physiques dans l’ensemble de l’Union européenne et d’éviter que des divergences n’entravent la libre circulation des données à caractère personnel au sein du marché intérieur.

Dans ce contexte, la Cour précise que, certes, une telle action est susceptible de reposer, quoique de manière incidente, sur la violation des mêmes dispositions du RGPD que celles sur lesquelles pourrait être fondé une réclamation ou un recours introduit par les personnes concernées ou par une association représentant ces personnes{4}. Toutefois, à la différence de ces voies de recours prévues par le RGPD, l’action en cessation introduite par un concurrent ne poursuit pas, en tant que telle, un objectif de protection des libertés et des droits fondamentaux des personnes concernées à l’égard du traitement de leurs données à caractère personnel, mais vise à assurer une concurrence loyale, dans l’intérêt notamment de ce concurrent.

En outre, la possibilité pour un concurrent d’introduire une telle action devant les juridictions civiles sur le fondement de l’interdiction des pratiques commerciales déloyales s’ajoute aux voies de recours instituées par le RGPD, qui sont pleinement préservées et peuvent toujours être exercées par les personnes concernées ainsi que, le cas échéant, par les associations représentant ces personnes. En particulier, la coexistence de voies de recours relevant du droit de la protection des données et du droit de la concurrence ne crée pas de risque pour l’application uniforme dudit règlement.

De plus, l’invocabilité plus large des dispositions matérielles du RGPD, par des personnes autres que les seules personnes concernées et les organismes, organisations et associations, ne porte pas atteinte à la réalisation de l’objectif d’assurer un niveau cohérent de protection de ces personnes dans l’ensemble de l’Union et d’éviter que des divergences n’entravent la libre circulation des données à caractère personnel au sein du marché intérieur. En effet, quand bien même des États membres ne prévoiraient pas une telle possibilité, il n’en résulterait pas pour autant une fragmentation de la mise en œuvre de la protection des données dans l’Union, les dispositions matérielles du RGPD s’imposant de la même façon à tous les responsables de traitement et leur respect étant assuré par les voies de recours prévues par ce règlement.

D’autre part, pour ce qui est de l’objectif d’assurer une protection efficace des personnes concernées à l’égard du traitement de leurs données personnelles et de l’effet utile des dispositions matérielles du RGPD, la Cour note que, si une action en cessation introduite par un concurrent de l’auteur présumé d’une atteinte à la protection des données à caractère personnel vise non pas cet objectif, mais celui d’assurer une concurrence loyale, il n’en reste pas moins qu’elle contribue incontestablement au respect de ces dispositions et, donc, à renforcer les droits des personnes concernées et à leur assurer un niveau élevé de protection. Au demeurant, une telle action en cessation d’un concurrent peut s’avérer, à l’instar de celle des associations de défense des intérêts des consommateurs, particulièrement efficace pour assurer une telle protection, dans la mesure où elle est susceptible de prévenir un grand nombre de violations des droits des personnes concernées par le traitement de leurs données à caractère personnel{5}.

Ainsi, la Cour constate que les dispositions du RGPD visant le système de voies de recours doivent être interprétées en ce sens qu’elles ne s’opposent pas à une réglementation nationale qui, parallèlement aux pouvoirs d’intervention des autorités de contrôle chargées de surveiller et de faire appliquer ce règlement ainsi qu’aux possibilités de recours des personnes concernées, confère aux concurrents de l’auteur présumé d’une atteinte à la protection des données à caractère personnel la qualité pour agir contre celui-ci au moyen d’un recours devant les juridictions civiles, en raison de violations dudit règlement et sur le fondement de l’interdiction des pratiques commerciales déloyales.

En second lieu, quant à la notion de « données concernant la santé », la Cour constate que relèvent de cette notion les données qu’un client saisit sur une plate-forme en ligne lors de la commande de médicaments dont la vente est réservée aux pharmacies. En effet, ces données sont de nature à révéler, par une opération intellectuelle de rapprochement ou de déduction, des informations sur l’état de santé de la personne concernée{6}, dans la mesure où cette commande implique l’établissement d’un lien entre un médicament, ses indications thérapeutiques ou ses utilisations, et une personne physique identifiée ou identifiable par des éléments tels que le nom de cette personne ou l’adresse de livraison.

En outre, la Cour juge qu’il est indifférent à cet égard que la vente des médicaments commandés n’est pas soumise à prescription médicale et qu’ils pourraient donc être destinés non pas au client qui procède à la commande, mais à des personnes tierces. Ainsi, dans le cas où un utilisateur d’une plate-forme en ligne communique des données à caractère personnel lors de la commande de médicaments dont la vente est réservée aux pharmacies sans être soumise à prescription médicale, le traitement de ces données par l’exploitant d’une pharmacie qui vend ces médicaments par le biais de cette plate-forme en ligne doit être considéré comme étant un traitement portant sur des données concernant la santé{7}, étant donné que ce traitement est de nature à révéler des informations sur l’état de santé d’une personne physique, que ces informations concernent cet utilisateur ou toute autre personne pour laquelle celui-ci effectue la commande{8}.

En effet, une interprétation qui conduirait à opérer une distinction en fonction du type des médicaments concernés et du fait que leur vente est ou non soumise à prescription médicale ne serait pas en cohérence avec l’objectif d’un niveau élevé de protection des libertés et des droits fondamentaux des personnes physiques, notamment de leur vie privée, à l’égard du traitement des données à caractère personnel les concernant. Une telle interprétation irait, qui plus est, à l’encontre de la finalité de l’article 8, paragraphe 1, de la directive 95/46 et de l’article 9, paragraphe 1, du RGPD, consistant à assurer une protection accrue à l’encontre de traitements qui, en raison de la sensibilité particulière des données qui en sont l’objet, sont susceptibles de constituer une ingérence particulièrement grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel{9}. Partant, les informations que les clients saisissent lors de la commande en ligne de médicaments dont la vente est réservée aux pharmacies sans être soumise à prescription médicale constituent des données concernant la santé, même si c’est seulement avec une certaine probabilité, et non avec une certitude absolue, que ces médicaments sont destinés à ces clients.

La Cour ajoute qu’il ne saurait être exclu que, même dans l’hypothèse où de tels médicaments sont destinés à des personnes autres que les clients, il soit possible d’identifier ces personnes et de tirer des conclusions sur leur état de santé. Tel pourrait être le cas, par exemple, lorsque les médicaments en question sont livrés non pas au domicile du client les ayant commandés, mais au domicile d’une autre personne, ou lorsque, indépendamment de l’adresse de livraison, le client s’est référé, dans sa commande ou dans ses communications relatives à celle-ci, à une autre personne identifiable, telle qu’un membre de sa famille.

Enfin, la Cour note que le fait que les informations en question constituent des données concernant la santé ne fait pas obstacle à ce qu’elles puissent faire l’objet d’un traitement, notamment dans le cadre de la gestion des services et des systèmes de soins de santé, si l’une des conditions prévues à cet égard est remplie{10}. D’une part, tel peut en particulier être le cas lorsque la personne concernée donne son consentement explicite à un ou à plusieurs traitements desdites données à caractère personnel, dont les caractéristiques et les finalités spécifiques lui ont été présentées d’une manière exacte, complète et facilement compréhensible. D’autre part, un tel traitement peut être admissible lorsqu’il est nécessaire aux fins de la prise en charge sanitaire sur la base du droit de l’Union, du droit d’un État membre ou en vertu d’un contrat conclu avec un professionnel de la santé.

{1} Chapitre VIII du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Visée respectivement à l’article 8, paragraphe 1, de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31), et à l’article 9, paragraphe 1, du RGPD.

{3} Gesetz gegen den unlauteren Wettbewerb (loi contre la concurrence déloyale), du 3 juillet 2004 (BGBl. 2004 I, p. 1414), dans sa version applicable au litige au principal.

{4} Articles 77 à 80 du RGPD.

{5} Voir, en ce sens, arrêt du 28 avril 2022, Meta Platforms Ireland (C 319/20, EU:C:2022:322, points 74 et 75).

{6} Au sens de l’article 4, point 1, du RGPD.

{7} Au sens de l’article 8, paragraphe 1, de la directive 95/46 et de l’article 9, paragraphe 1, du RGPD.

{8} Voir, en ce sens, arrêt du 4 juillet 2023, Meta Platforms e.a. (Conditions générales d’utilisation d’un réseau social) (C 252/21, EU:C:2023:537, point 73).

{9} Voir arrêt du 1er août 2022, Vyriausioji tarnybinės etikos komisija (C 184/20, EU:C:2022:601, point 126 et jurisprudence citée).

{10} Conditions énoncées à l’article 8, paragraphe 2, de la directive 95/46 et à l’article 9, paragraphe 2, du RGPD.

Arrêt du 4 octobre 2024, Lindenapotheke (C-21/23) (cf. points 53-57, 60, 62-73, disp.1)

264. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de données concernant la santé - Informations concernant les clients d'un exploitant d'une pharmacie mettant en vente des médicaments sur une plate-forme en ligne, fournies lors de la commande de ces médicaments - Informations sur le nom de ces clients, l'adresse de livraison ainsi que celles nécessaires à l'individualisation des médicaments - Inclusion - Vente des médicaments non soumise à la prescription médicale - Absence d'incidence

Saisie à titre préjudiciel par le Bundesgerichtshof (Cour fédérale de justice, Allemagne), la grande chambre de la Cour se prononce sur la nature et la portée du système de voies de recours en matière de protection des données{1} ainsi que sur la notion de « données concernant la santé »{2}.

ND et DR, deux personnes physiques, exploitent chacune une pharmacie en Allemagne. Depuis 2017, ND commercialise, sur la plate-forme en ligne « Amazon-Marketplace », des médicaments dont la vente est réservée aux pharmacies. Lors de leur commande en ligne, les clients de ND doivent saisir des informations, telles que leur nom, l’adresse de livraison et les éléments nécessaires à l’individualisation de ces médicaments.

En s’appuyant sur le droit allemand en matière de concurrence déloyale{3}, DR a introduit contre ND une action en cessation devant les juridictions nationales civiles. DR a fait valoir que la commercialisation des médicaments par ND était déloyale en raison de la méconnaissance d’exigence légale relative à l’obtention du consentement préalable du client pour le traitement de ses données concernant la santé.

Après que les juridictions inférieures avaient fait droit à cette action, ND a introduit un recours en Revision devant la juridiction de renvoi, qui, à son tour, a estimé nécessaire de saisir la Cour à titre préjudiciel.

Dans son arrêt, la Cour conclut au caractère non exhaustif du système de voies de recours instauré par le RGPD, en reconnaissant que ce règlement ne s’oppose pas à ce que les États membres prévoient, dans le droit national, la possibilité pour les concurrents de l’auteur présumé d’une violation des dispositions matérielles dudit règlement de contester celle-ci en justice en tant que pratique commerciale déloyale. En outre, elle apporte des précisions sur les contours de la notion de « données concernant la santé ».

Appréciation de la Cour

En premier lieu, la Cour relève que, si le chapitre VIII du RGPD ne prévoit pas spécifiquement une clause d’ouverture qui permettrait, de manière expresse, aux États membres de prévoir une telle possibilité de recours pour les concurrents, il résulte toutefois des termes et du contexte des dispositions de ce chapitre VIII que le législateur de l’Union n’a pas souhaité exclure celle-ci. Cette interprétation est confirmée par les objectifs poursuivis par le RGPD.

En effet, d’une part, une action en cessation introduite par un concurrent contre une entreprise sur le fondement de l’interdiction des pratiques commerciales déloyales, en raison de la violation alléguée des dispositions matérielles du RGPD, ne porte nullement préjudice au système des voies de recours prévu par ce règlement ni à l’objectif d’assurer un niveau cohérent de protection des personnes physiques dans l’ensemble de l’Union européenne et d’éviter que des divergences n’entravent la libre circulation des données à caractère personnel au sein du marché intérieur.

Dans ce contexte, la Cour précise que, certes, une telle action est susceptible de reposer, quoique de manière incidente, sur la violation des mêmes dispositions du RGPD que celles sur lesquelles pourrait être fondé une réclamation ou un recours introduit par les personnes concernées ou par une association représentant ces personnes{4}. Toutefois, à la différence de ces voies de recours prévues par le RGPD, l’action en cessation introduite par un concurrent ne poursuit pas, en tant que telle, un objectif de protection des libertés et des droits fondamentaux des personnes concernées à l’égard du traitement de leurs données à caractère personnel, mais vise à assurer une concurrence loyale, dans l’intérêt notamment de ce concurrent.

En outre, la possibilité pour un concurrent d’introduire une telle action devant les juridictions civiles sur le fondement de l’interdiction des pratiques commerciales déloyales s’ajoute aux voies de recours instituées par le RGPD, qui sont pleinement préservées et peuvent toujours être exercées par les personnes concernées ainsi que, le cas échéant, par les associations représentant ces personnes. En particulier, la coexistence de voies de recours relevant du droit de la protection des données et du droit de la concurrence ne crée pas de risque pour l’application uniforme dudit règlement.

De plus, l’invocabilité plus large des dispositions matérielles du RGPD, par des personnes autres que les seules personnes concernées et les organismes, organisations et associations, ne porte pas atteinte à la réalisation de l’objectif d’assurer un niveau cohérent de protection de ces personnes dans l’ensemble de l’Union et d’éviter que des divergences n’entravent la libre circulation des données à caractère personnel au sein du marché intérieur. En effet, quand bien même des États membres ne prévoiraient pas une telle possibilité, il n’en résulterait pas pour autant une fragmentation de la mise en œuvre de la protection des données dans l’Union, les dispositions matérielles du RGPD s’imposant de la même façon à tous les responsables de traitement et leur respect étant assuré par les voies de recours prévues par ce règlement.

D’autre part, pour ce qui est de l’objectif d’assurer une protection efficace des personnes concernées à l’égard du traitement de leurs données personnelles et de l’effet utile des dispositions matérielles du RGPD, la Cour note que, si une action en cessation introduite par un concurrent de l’auteur présumé d’une atteinte à la protection des données à caractère personnel vise non pas cet objectif, mais celui d’assurer une concurrence loyale, il n’en reste pas moins qu’elle contribue incontestablement au respect de ces dispositions et, donc, à renforcer les droits des personnes concernées et à leur assurer un niveau élevé de protection. Au demeurant, une telle action en cessation d’un concurrent peut s’avérer, à l’instar de celle des associations de défense des intérêts des consommateurs, particulièrement efficace pour assurer une telle protection, dans la mesure où elle est susceptible de prévenir un grand nombre de violations des droits des personnes concernées par le traitement de leurs données à caractère personnel{5}.

Ainsi, la Cour constate que les dispositions du RGPD visant le système de voies de recours doivent être interprétées en ce sens qu’elles ne s’opposent pas à une réglementation nationale qui, parallèlement aux pouvoirs d’intervention des autorités de contrôle chargées de surveiller et de faire appliquer ce règlement ainsi qu’aux possibilités de recours des personnes concernées, confère aux concurrents de l’auteur présumé d’une atteinte à la protection des données à caractère personnel la qualité pour agir contre celui-ci au moyen d’un recours devant les juridictions civiles, en raison de violations dudit règlement et sur le fondement de l’interdiction des pratiques commerciales déloyales.

En second lieu, quant à la notion de « données concernant la santé », la Cour constate que relèvent de cette notion les données qu’un client saisit sur une plate-forme en ligne lors de la commande de médicaments dont la vente est réservée aux pharmacies. En effet, ces données sont de nature à révéler, par une opération intellectuelle de rapprochement ou de déduction, des informations sur l’état de santé de la personne concernée{6}, dans la mesure où cette commande implique l’établissement d’un lien entre un médicament, ses indications thérapeutiques ou ses utilisations, et une personne physique identifiée ou identifiable par des éléments tels que le nom de cette personne ou l’adresse de livraison.

En outre, la Cour juge qu’il est indifférent à cet égard que la vente des médicaments commandés n’est pas soumise à prescription médicale et qu’ils pourraient donc être destinés non pas au client qui procède à la commande, mais à des personnes tierces. Ainsi, dans le cas où un utilisateur d’une plate-forme en ligne communique des données à caractère personnel lors de la commande de médicaments dont la vente est réservée aux pharmacies sans être soumise à prescription médicale, le traitement de ces données par l’exploitant d’une pharmacie qui vend ces médicaments par le biais de cette plate-forme en ligne doit être considéré comme étant un traitement portant sur des données concernant la santé{7}, étant donné que ce traitement est de nature à révéler des informations sur l’état de santé d’une personne physique, que ces informations concernent cet utilisateur ou toute autre personne pour laquelle celui-ci effectue la commande{8}.

En effet, une interprétation qui conduirait à opérer une distinction en fonction du type des médicaments concernés et du fait que leur vente est ou non soumise à prescription médicale ne serait pas en cohérence avec l’objectif d’un niveau élevé de protection des libertés et des droits fondamentaux des personnes physiques, notamment de leur vie privée, à l’égard du traitement des données à caractère personnel les concernant. Une telle interprétation irait, qui plus est, à l’encontre de la finalité de l’article 8, paragraphe 1, de la directive 95/46 et de l’article 9, paragraphe 1, du RGPD, consistant à assurer une protection accrue à l’encontre de traitements qui, en raison de la sensibilité particulière des données qui en sont l’objet, sont susceptibles de constituer une ingérence particulièrement grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel{9}. Partant, les informations que les clients saisissent lors de la commande en ligne de médicaments dont la vente est réservée aux pharmacies sans être soumise à prescription médicale constituent des données concernant la santé, même si c’est seulement avec une certaine probabilité, et non avec une certitude absolue, que ces médicaments sont destinés à ces clients.

La Cour ajoute qu’il ne saurait être exclu que, même dans l’hypothèse où de tels médicaments sont destinés à des personnes autres que les clients, il soit possible d’identifier ces personnes et de tirer des conclusions sur leur état de santé. Tel pourrait être le cas, par exemple, lorsque les médicaments en question sont livrés non pas au domicile du client les ayant commandés, mais au domicile d’une autre personne, ou lorsque, indépendamment de l’adresse de livraison, le client s’est référé, dans sa commande ou dans ses communications relatives à celle-ci, à une autre personne identifiable, telle qu’un membre de sa famille.

Enfin, la Cour note que le fait que les informations en question constituent des données concernant la santé ne fait pas obstacle à ce qu’elles puissent faire l’objet d’un traitement, notamment dans le cadre de la gestion des services et des systèmes de soins de santé, si l’une des conditions prévues à cet égard est remplie{10}. D’une part, tel peut en particulier être le cas lorsque la personne concernée donne son consentement explicite à un ou à plusieurs traitements desdites données à caractère personnel, dont les caractéristiques et les finalités spécifiques lui ont été présentées d’une manière exacte, complète et facilement compréhensible. D’autre part, un tel traitement peut être admissible lorsqu’il est nécessaire aux fins de la prise en charge sanitaire sur la base du droit de l’Union, du droit d’un État membre ou en vertu d’un contrat conclu avec un professionnel de la santé.

{1} Chapitre VIII du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Visée respectivement à l’article 8, paragraphe 1, de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31), et à l’article 9, paragraphe 1, du RGPD.

{3} Gesetz gegen den unlauteren Wettbewerb (loi contre la concurrence déloyale), du 3 juillet 2004 (BGBl. 2004 I, p. 1414), dans sa version applicable au litige au principal.

{4} Articles 77 à 80 du RGPD.

{5} Voir, en ce sens, arrêt du 28 avril 2022, Meta Platforms Ireland (C 319/20, EU:C:2022:322, points 74 et 75).

{6} Au sens de l’article 4, point 1, du RGPD.

{7} Au sens de l’article 8, paragraphe 1, de la directive 95/46 et de l’article 9, paragraphe 1, du RGPD.

{8} Voir, en ce sens, arrêt du 4 juillet 2023, Meta Platforms e.a. (Conditions générales d’utilisation d’un réseau social) (C 252/21, EU:C:2023:537, point 73).

{9} Voir arrêt du 1er août 2022, Vyriausioji tarnybinės etikos komisija (C 184/20, EU:C:2022:601, point 126 et jurisprudence citée).

{10} Conditions énoncées à l’article 8, paragraphe 2, de la directive 95/46 et à l’article 9, paragraphe 2, du RGPD.

Arrêt du 4 octobre 2024, Lindenapotheke (C-21/23) (cf. points 84, 88-91, disp.2)

265. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement portant sur des catégories particulières de données à caractère personnel - Interdiction - Dérogations

Saisie à titre préjudiciel par le Bundesgerichtshof (Cour fédérale de justice, Allemagne), la grande chambre de la Cour se prononce sur la nature et la portée du système de voies de recours en matière de protection des données{1} ainsi que sur la notion de « données concernant la santé »{2}.

ND et DR, deux personnes physiques, exploitent chacune une pharmacie en Allemagne. Depuis 2017, ND commercialise, sur la plate-forme en ligne « Amazon-Marketplace », des médicaments dont la vente est réservée aux pharmacies. Lors de leur commande en ligne, les clients de ND doivent saisir des informations, telles que leur nom, l’adresse de livraison et les éléments nécessaires à l’individualisation de ces médicaments.

En s’appuyant sur le droit allemand en matière de concurrence déloyale{3}, DR a introduit contre ND une action en cessation devant les juridictions nationales civiles. DR a fait valoir que la commercialisation des médicaments par ND était déloyale en raison de la méconnaissance d’exigence légale relative à l’obtention du consentement préalable du client pour le traitement de ses données concernant la santé.

Après que les juridictions inférieures avaient fait droit à cette action, ND a introduit un recours en Revision devant la juridiction de renvoi, qui, à son tour, a estimé nécessaire de saisir la Cour à titre préjudiciel.

Dans son arrêt, la Cour conclut au caractère non exhaustif du système de voies de recours instauré par le RGPD, en reconnaissant que ce règlement ne s’oppose pas à ce que les États membres prévoient, dans le droit national, la possibilité pour les concurrents de l’auteur présumé d’une violation des dispositions matérielles dudit règlement de contester celle-ci en justice en tant que pratique commerciale déloyale. En outre, elle apporte des précisions sur les contours de la notion de « données concernant la santé ».

Appréciation de la Cour

En premier lieu, la Cour relève que, si le chapitre VIII du RGPD ne prévoit pas spécifiquement une clause d’ouverture qui permettrait, de manière expresse, aux États membres de prévoir une telle possibilité de recours pour les concurrents, il résulte toutefois des termes et du contexte des dispositions de ce chapitre VIII que le législateur de l’Union n’a pas souhaité exclure celle-ci. Cette interprétation est confirmée par les objectifs poursuivis par le RGPD.

En effet, d’une part, une action en cessation introduite par un concurrent contre une entreprise sur le fondement de l’interdiction des pratiques commerciales déloyales, en raison de la violation alléguée des dispositions matérielles du RGPD, ne porte nullement préjudice au système des voies de recours prévu par ce règlement ni à l’objectif d’assurer un niveau cohérent de protection des personnes physiques dans l’ensemble de l’Union européenne et d’éviter que des divergences n’entravent la libre circulation des données à caractère personnel au sein du marché intérieur.

Dans ce contexte, la Cour précise que, certes, une telle action est susceptible de reposer, quoique de manière incidente, sur la violation des mêmes dispositions du RGPD que celles sur lesquelles pourrait être fondé une réclamation ou un recours introduit par les personnes concernées ou par une association représentant ces personnes{4}. Toutefois, à la différence de ces voies de recours prévues par le RGPD, l’action en cessation introduite par un concurrent ne poursuit pas, en tant que telle, un objectif de protection des libertés et des droits fondamentaux des personnes concernées à l’égard du traitement de leurs données à caractère personnel, mais vise à assurer une concurrence loyale, dans l’intérêt notamment de ce concurrent.

En outre, la possibilité pour un concurrent d’introduire une telle action devant les juridictions civiles sur le fondement de l’interdiction des pratiques commerciales déloyales s’ajoute aux voies de recours instituées par le RGPD, qui sont pleinement préservées et peuvent toujours être exercées par les personnes concernées ainsi que, le cas échéant, par les associations représentant ces personnes. En particulier, la coexistence de voies de recours relevant du droit de la protection des données et du droit de la concurrence ne crée pas de risque pour l’application uniforme dudit règlement.

De plus, l’invocabilité plus large des dispositions matérielles du RGPD, par des personnes autres que les seules personnes concernées et les organismes, organisations et associations, ne porte pas atteinte à la réalisation de l’objectif d’assurer un niveau cohérent de protection de ces personnes dans l’ensemble de l’Union et d’éviter que des divergences n’entravent la libre circulation des données à caractère personnel au sein du marché intérieur. En effet, quand bien même des États membres ne prévoiraient pas une telle possibilité, il n’en résulterait pas pour autant une fragmentation de la mise en œuvre de la protection des données dans l’Union, les dispositions matérielles du RGPD s’imposant de la même façon à tous les responsables de traitement et leur respect étant assuré par les voies de recours prévues par ce règlement.

D’autre part, pour ce qui est de l’objectif d’assurer une protection efficace des personnes concernées à l’égard du traitement de leurs données personnelles et de l’effet utile des dispositions matérielles du RGPD, la Cour note que, si une action en cessation introduite par un concurrent de l’auteur présumé d’une atteinte à la protection des données à caractère personnel vise non pas cet objectif, mais celui d’assurer une concurrence loyale, il n’en reste pas moins qu’elle contribue incontestablement au respect de ces dispositions et, donc, à renforcer les droits des personnes concernées et à leur assurer un niveau élevé de protection. Au demeurant, une telle action en cessation d’un concurrent peut s’avérer, à l’instar de celle des associations de défense des intérêts des consommateurs, particulièrement efficace pour assurer une telle protection, dans la mesure où elle est susceptible de prévenir un grand nombre de violations des droits des personnes concernées par le traitement de leurs données à caractère personnel{5}.

Ainsi, la Cour constate que les dispositions du RGPD visant le système de voies de recours doivent être interprétées en ce sens qu’elles ne s’opposent pas à une réglementation nationale qui, parallèlement aux pouvoirs d’intervention des autorités de contrôle chargées de surveiller et de faire appliquer ce règlement ainsi qu’aux possibilités de recours des personnes concernées, confère aux concurrents de l’auteur présumé d’une atteinte à la protection des données à caractère personnel la qualité pour agir contre celui-ci au moyen d’un recours devant les juridictions civiles, en raison de violations dudit règlement et sur le fondement de l’interdiction des pratiques commerciales déloyales.

En second lieu, quant à la notion de « données concernant la santé », la Cour constate que relèvent de cette notion les données qu’un client saisit sur une plate-forme en ligne lors de la commande de médicaments dont la vente est réservée aux pharmacies. En effet, ces données sont de nature à révéler, par une opération intellectuelle de rapprochement ou de déduction, des informations sur l’état de santé de la personne concernée{6}, dans la mesure où cette commande implique l’établissement d’un lien entre un médicament, ses indications thérapeutiques ou ses utilisations, et une personne physique identifiée ou identifiable par des éléments tels que le nom de cette personne ou l’adresse de livraison.

En outre, la Cour juge qu’il est indifférent à cet égard que la vente des médicaments commandés n’est pas soumise à prescription médicale et qu’ils pourraient donc être destinés non pas au client qui procède à la commande, mais à des personnes tierces. Ainsi, dans le cas où un utilisateur d’une plate-forme en ligne communique des données à caractère personnel lors de la commande de médicaments dont la vente est réservée aux pharmacies sans être soumise à prescription médicale, le traitement de ces données par l’exploitant d’une pharmacie qui vend ces médicaments par le biais de cette plate-forme en ligne doit être considéré comme étant un traitement portant sur des données concernant la santé{7}, étant donné que ce traitement est de nature à révéler des informations sur l’état de santé d’une personne physique, que ces informations concernent cet utilisateur ou toute autre personne pour laquelle celui-ci effectue la commande{8}.

En effet, une interprétation qui conduirait à opérer une distinction en fonction du type des médicaments concernés et du fait que leur vente est ou non soumise à prescription médicale ne serait pas en cohérence avec l’objectif d’un niveau élevé de protection des libertés et des droits fondamentaux des personnes physiques, notamment de leur vie privée, à l’égard du traitement des données à caractère personnel les concernant. Une telle interprétation irait, qui plus est, à l’encontre de la finalité de l’article 8, paragraphe 1, de la directive 95/46 et de l’article 9, paragraphe 1, du RGPD, consistant à assurer une protection accrue à l’encontre de traitements qui, en raison de la sensibilité particulière des données qui en sont l’objet, sont susceptibles de constituer une ingérence particulièrement grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel{9}. Partant, les informations que les clients saisissent lors de la commande en ligne de médicaments dont la vente est réservée aux pharmacies sans être soumise à prescription médicale constituent des données concernant la santé, même si c’est seulement avec une certaine probabilité, et non avec une certitude absolue, que ces médicaments sont destinés à ces clients.

La Cour ajoute qu’il ne saurait être exclu que, même dans l’hypothèse où de tels médicaments sont destinés à des personnes autres que les clients, il soit possible d’identifier ces personnes et de tirer des conclusions sur leur état de santé. Tel pourrait être le cas, par exemple, lorsque les médicaments en question sont livrés non pas au domicile du client les ayant commandés, mais au domicile d’une autre personne, ou lorsque, indépendamment de l’adresse de livraison, le client s’est référé, dans sa commande ou dans ses communications relatives à celle-ci, à une autre personne identifiable, telle qu’un membre de sa famille.

Enfin, la Cour note que le fait que les informations en question constituent des données concernant la santé ne fait pas obstacle à ce qu’elles puissent faire l’objet d’un traitement, notamment dans le cadre de la gestion des services et des systèmes de soins de santé, si l’une des conditions prévues à cet égard est remplie{10}. D’une part, tel peut en particulier être le cas lorsque la personne concernée donne son consentement explicite à un ou à plusieurs traitements desdites données à caractère personnel, dont les caractéristiques et les finalités spécifiques lui ont été présentées d’une manière exacte, complète et facilement compréhensible. D’autre part, un tel traitement peut être admissible lorsqu’il est nécessaire aux fins de la prise en charge sanitaire sur la base du droit de l’Union, du droit d’un État membre ou en vertu d’un contrat conclu avec un professionnel de la santé.

{1} Chapitre VIII du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Visée respectivement à l’article 8, paragraphe 1, de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31), et à l’article 9, paragraphe 1, du RGPD.

{3} Gesetz gegen den unlauteren Wettbewerb (loi contre la concurrence déloyale), du 3 juillet 2004 (BGBl. 2004 I, p. 1414), dans sa version applicable au litige au principal.

{4} Articles 77 à 80 du RGPD.

{5} Voir, en ce sens, arrêt du 28 avril 2022, Meta Platforms Ireland (C 319/20, EU:C:2022:322, points 74 et 75).

{6} Au sens de l’article 4, point 1, du RGPD.

{7} Au sens de l’article 8, paragraphe 1, de la directive 95/46 et de l’article 9, paragraphe 1, du RGPD.

{8} Voir, en ce sens, arrêt du 4 juillet 2023, Meta Platforms e.a. (Conditions générales d’utilisation d’un réseau social) (C 252/21, EU:C:2023:537, point 73).

{9} Voir arrêt du 1er août 2022, Vyriausioji tarnybinės etikos komisija (C 184/20, EU:C:2022:601, point 126 et jurisprudence citée).

{10} Conditions énoncées à l’article 8, paragraphe 2, de la directive 95/46 et à l’article 9, paragraphe 2, du RGPD.

Arrêt du 4 octobre 2024, Lindenapotheke (C-21/23) (cf. points 86, 87, 92, 93)

266. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à l'effacement - Étendue - Traitement illicite de données à caractère personnel - Inclusion - Traitement licite de données à caractère personnel - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Exclusion - Exception - Existence de motifs légitimes et impérieux pour le traitement prévalant sur les intérêts et les droits et libertés de la personne concernée - Charge de la preuve incombant au responsable du traitement

Saisie à titre préjudiciel par le Varhoven administrativen sad (Cour administrative suprême, Bulgarie), la Cour se prononce sur une série de questions portant, en substance, sur l’articulation entre les dispositions du droit de l’Union européenne en matière de publicité des actes des sociétés{1} et le RGPD{2}.

OL est associée de « Praven Shtit Konsulting » OOD, une société à responsabilité limitée de droit bulgare inscrite au registre du commerce à la suite de la présentation d’un contrat de société. Ce contrat, rendu public par l’Agentsia po vpisvaniyata (agence chargée des inscriptions aux registres, Bulgarie) (ci-après l’« agence ») tel qu’il avait été présenté, contient plusieurs données à caractère personnel des associés, y compris leurs noms, prénoms, numéros de carte d’identité, adresses et signatures.

En 2021, OL a demandé à l’agence de radier les données personnelles la concernant figurant dans ce contrat. Le refus de cette agence d’y faire droit a fait l’objet de deux recours introduits par OL devant l’Administrativen sad Dobrich (tribunal administratif de Dobrich, Bulgarie). Par un jugement du 5 mai 2022, cette dernière juridiction a condamné l’agence à indemniser OL d’un dommage moral en vertu du RGPD{3}. N’étant pas satisfaite de ce jugement, l’agence a introduit un pourvoi en cassation devant la juridiction de renvoi.

S’interrogeant sur la conciliation qui doit être effectuée entre la réglementation visant le droit à la protection des données à caractère personnel et celle garantissant la publicité et l’accès à certains actes des sociétés, la juridiction de renvoi a saisi la Cour à titre préjudiciel.

Appréciation de la Cour

En premier lieu, concernant la portée de la publicité volontaire des indications, y compris des données à caractère personnel figurant dans les actes des sociétés, la Cour relève que la disposition de la directive 2017/1132 qui vise la publicité volontaire des actes et indications relatifs à la société{4} ne concerne que leurs traductions sans toutefois se référer à leur contenu. Partant, elle ne saurait être interprétée comme imposant une quelconque obligation relative à la publicité de données dont la publicité n’est exigée ni par d’autres dispositions du droit de l’Union ni par le droit de l’État membre concerné, mais qui figurent dans un acte soumis à la publicité obligatoire prévue par cette directive{5}. Ainsi, cette disposition n’impose pas à un État membre une obligation d’autoriser la publicité, dans le registre du commerce, d’un contrat de société soumis à la publicité obligatoire prévue par cette directive et contenant des données à caractère personnel autres que les données à caractère personnel minimales requises, dont la publication n’est pas exigée par le droit de cet État membre.

En deuxième lieu, la Cour note que l’autorité chargée de la tenue du registre du commerce d’un État membre qui y publie les données à caractère personnel figurant dans un contrat de société soumis à la publicité obligatoire prévue par la directive 2017/1132 et transmis dans le cadre d’une demande d’inscription de la société à ce registre, est tant « destinataire » de ces données que, notamment en ce qu’elle les met à la disposition du public, « responsable du traitement » desdites données{6}, même lorsque ce contrat contient des données non requises par cette directive ou par le droit de cet État membre.

Dans ce contexte, la Cour observe que, en vertu de la directive 2017/1132, il revient aux États membres de déterminer, notamment, quelles catégories d’informations relatives à l’identité des personnes liées aux sociétés, et, en particulier, quels types de données à caractère personnel, font l’objet de publicité obligatoire, dans le respect du droit de l’Union.

La Cour note également que, en transcrivant et en conservant des données à caractère personnel reçues dans le cadre d’une demande d’inscription d’une société au registre du commerce d’un État membre, en communiquant celles-ci, le cas échéant, sur demande à des tiers et en les publiant dans le bulletin national, ou par une mesure d’effet équivalent, l’autorité chargée de la tenue de ce registre effectue des traitements de données à caractère personnel pour lesquels elle est le « responsable du traitement ». En effet, ces traitements de données à caractère personnel sont distincts et postérieurs à la communication des données à caractère personnel effectuée par le demandeur de cette inscription et reçue par cette autorité. De plus, cette dernière y procède seule, conformément aux finalités et aux modalités qui sont fixées par la directive 2017/1132 et par la législation de l’État membre mettant en œuvre cette directive.

En troisième lieu, concernant l’éventuel droit à l’effacement dont disposerait la personne concernée{7}, la Cour procède, dans un premier temps, à l’examen des motifs de licéité dont le traitement de ses données à caractère personnel est susceptible de relever.

D’une part, s’agissant du point de savoir si ce traitement est nécessaire au respect d’une obligation légale découlant du droit de l’Union ou du droit de l’État membre auquel le responsable du traitement est soumis{8}, la Cour relève que la directive 2017/1132 n’impose pas le traitement systématique de toute donnée à caractère personnel contenue dans un acte soumis à la publicité obligatoire prévue par cette directive. Au contraire, tout traitement de données à caractère personnel effectué dans le cadre de cette directive doit pleinement satisfaire aux exigences découlant du RGPD. Ainsi, il incombe aux États membres de veiller à concilier les objectifs de sécurité juridique et de protection des intérêts des tiers, poursuivis par la directive 2017/1132, et les droits consacrés par le RGPD.

Dès lors, il ne saurait être considéré que la mise à la disposition du public, en ligne, dans le registre du commerce, de données à caractère personnel non requises par la directive 2017/1132 ou par la législation nationale en cause au principal figurant dans un contrat de société soumis à la publicité obligatoire prévue par cette directive et transmis à l’agence est justifiée par l’exigence d’assurer la publicité des actes visés par ladite directive et que, partant, elle résulte d’une obligation légale prévue par le droit de l’Union. De plus, la licéité du traitement concerné n’apparaît pas non plus reposer, sous réserve de vérification de la juridiction de renvoi, sur une obligation légale prévue par le droit national.

D’autre part, quant à la nécessité du traitement concerné aux fins de l’exécution d’une mission d’intérêt public{9}, la Cour observe que ce traitement apparaît, certes, réalisé à l’occasion d’une telle mission. Toutefois, il semble aller au-delà de ce qui est nécessaire pour réaliser les objectifs d’intérêt général poursuivis.

À cet égard, la Cour relève que l’exigence de préserver l’intégrité et la fiabilité des actes des sociétés soumis à la publicité obligatoire prévue par la directive 2017/1132, laquelle commanderait la publication de ces actes tels qu’ils ont été transmis aux autorités chargées de la tenue du registre du commerce, ne saurait systématiquement prévaloir sur le droit à la protection des données à caractère personnel, sous peine de rendre sa protection illusoire. En particulier, cette exigence ne saurait imposer le maintien à la disposition du public, en ligne, dans ce registre, de données à caractère personnel non requises par cette directive ou par le droit national, alors que l’agence pourrait établir elle-même une copie expurgée des données non requises de l’acte de la société concernée, prévue par ce droit, en vue de cette mise à disposition.

Dans un second temps, la Cour souligne que, dans l’hypothèse où la juridiction de renvoi devrait conclure, au terme de son appréciation, au caractère illicite du traitement concerné, il incomberait à l’agence, en tant que responsable du traitement, d’effacer les données concernées dans les meilleurs délais.

Toutefois, si cette juridiction concluait que ce traitement est effectivement nécessaire à l’exécution d’une mission d’intérêt public, notamment dans la mesure où la mise à la disposition du public, en ligne, dans le registre du commerce, de données non requises par la directive 2017/1132 ou par la législation nationale était nécessaire pour éviter de retarder l’inscription de la société concernée, dans l’intérêt de la protection des tiers, il conviendrait de procéder à l’examen de l’existence de motifs légitimes impérieux susceptibles de prévaloir sur les intérêts, les droits et les libertés de la personne concernée et de s’opposer à la demande d’effacement{10}.

Ainsi, la Cour constate que la directive 2017/1132 et le RGPD doivent être interprétés en ce sens qu’ils s’opposent à une réglementation ou à une pratique d’un État membre conduisant l’autorité chargée de la tenue du registre du commerce de cet État membre à refuser toute demande d’effacement des données à caractère personnel, non requises par cette directive ou par le droit dudit État membre, figurant dans un contrat de société publié dans ce registre, lorsqu’une copie de ce contrat occultant ces données n’a pas été fournie à cette autorité, contrairement aux modalités procédurales prévues par cette réglementation.

En dernier lieu, se prononçant sur le régime de responsabilité en vertu du RGPD et, plus concrètement, sur l’impact, dans ce cadre, d’un avis émis par l’autorité de contrôle d’un État membre, la Cour souligne que, en vertu du RGPD{11}, l’émission d’un tel avis relève des pouvoirs consultatifs et non pas des pouvoirs d’autorisation de l’autorité de contrôle. De plus, les termes employés indiquent que cet avis n’est pas, en vertu du droit de l’Union, juridiquement contraignant. Ainsi, l’avis concerné ne saurait démontrer, en lui-même, une absence d’imputabilité du dommage dans le propre chef du responsable du traitement ni, partant, suffire à l’exonérer de responsabilité en vertu du RGPD. Par conséquent, un tel avis ne suffit pas à exonérer de responsabilité l’autorité chargée de la tenue du registre du commerce d’un État membre ayant la qualité de responsable du traitement.

{1} Directive (UE) 2017/1132 du Parlement européen et du Conseil, du 14 juin 2017, relative à certains aspects du droit des sociétés (JO 2017, L 169, p. 46).

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3} En vertu de l’article 82 du RGPD.

{4} Article 21, paragraphe 2, de la directive 2017/1132.

{5} En vertu de l’article 14 de la directive 2017/1132.

{6} Respectivement, au sens de l’article 4, point 7, et de l’article 4, point 9, du RGPD.

{7} En vertu de l’article 17 du RGPD.

{8} Motif de licéité figurant à l’article 6, paragraphe 1, premier alinéa, sous c), du RGPD.

{9} Motif de licéité prévu à l’article 6, paragraphe 1, premier alinéa, sous e), du RGPD.

{10} En vertu de l’article 17, paragraphe 1, sous c), lu en combinaison avec l’article 21, paragraphe 1, du RGPD

{11} Article 58, paragraphe 3, sous b), du RGPD.

Arrêt du 4 octobre 2024, Agentsia po vpisvaniyata (C-200/23) (cf. points 118-120)

267. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à l'effacement - Obligation d'une autorité nationale responsable du registre du commerce d'un État membre de refuser toute demande d'effacement des données non occultées - Données à caractère personnel non requises ni par la directive 2017/1132 ni par le droit national - Inadmissibilité

Saisie à titre préjudiciel par le Varhoven administrativen sad (Cour administrative suprême, Bulgarie), la Cour se prononce sur une série de questions portant, en substance, sur l’articulation entre les dispositions du droit de l’Union européenne en matière de publicité des actes des sociétés{1} et le RGPD{2}.

OL est associée de « Praven Shtit Konsulting » OOD, une société à responsabilité limitée de droit bulgare inscrite au registre du commerce à la suite de la présentation d’un contrat de société. Ce contrat, rendu public par l’Agentsia po vpisvaniyata (agence chargée des inscriptions aux registres, Bulgarie) (ci-après l’« agence ») tel qu’il avait été présenté, contient plusieurs données à caractère personnel des associés, y compris leurs noms, prénoms, numéros de carte d’identité, adresses et signatures.

En 2021, OL a demandé à l’agence de radier les données personnelles la concernant figurant dans ce contrat. Le refus de cette agence d’y faire droit a fait l’objet de deux recours introduits par OL devant l’Administrativen sad Dobrich (tribunal administratif de Dobrich, Bulgarie). Par un jugement du 5 mai 2022, cette dernière juridiction a condamné l’agence à indemniser OL d’un dommage moral en vertu du RGPD{3}. N’étant pas satisfaite de ce jugement, l’agence a introduit un pourvoi en cassation devant la juridiction de renvoi.

S’interrogeant sur la conciliation qui doit être effectuée entre la réglementation visant le droit à la protection des données à caractère personnel et celle garantissant la publicité et l’accès à certains actes des sociétés, la juridiction de renvoi a saisi la Cour à titre préjudiciel.

Appréciation de la Cour

En premier lieu, concernant la portée de la publicité volontaire des indications, y compris des données à caractère personnel figurant dans les actes des sociétés, la Cour relève que la disposition de la directive 2017/1132 qui vise la publicité volontaire des actes et indications relatifs à la société{4} ne concerne que leurs traductions sans toutefois se référer à leur contenu. Partant, elle ne saurait être interprétée comme imposant une quelconque obligation relative à la publicité de données dont la publicité n’est exigée ni par d’autres dispositions du droit de l’Union ni par le droit de l’État membre concerné, mais qui figurent dans un acte soumis à la publicité obligatoire prévue par cette directive{5}. Ainsi, cette disposition n’impose pas à un État membre une obligation d’autoriser la publicité, dans le registre du commerce, d’un contrat de société soumis à la publicité obligatoire prévue par cette directive et contenant des données à caractère personnel autres que les données à caractère personnel minimales requises, dont la publication n’est pas exigée par le droit de cet État membre.

En deuxième lieu, la Cour note que l’autorité chargée de la tenue du registre du commerce d’un État membre qui y publie les données à caractère personnel figurant dans un contrat de société soumis à la publicité obligatoire prévue par la directive 2017/1132 et transmis dans le cadre d’une demande d’inscription de la société à ce registre, est tant « destinataire » de ces données que, notamment en ce qu’elle les met à la disposition du public, « responsable du traitement » desdites données{6}, même lorsque ce contrat contient des données non requises par cette directive ou par le droit de cet État membre.

Dans ce contexte, la Cour observe que, en vertu de la directive 2017/1132, il revient aux États membres de déterminer, notamment, quelles catégories d’informations relatives à l’identité des personnes liées aux sociétés, et, en particulier, quels types de données à caractère personnel, font l’objet de publicité obligatoire, dans le respect du droit de l’Union.

La Cour note également que, en transcrivant et en conservant des données à caractère personnel reçues dans le cadre d’une demande d’inscription d’une société au registre du commerce d’un État membre, en communiquant celles-ci, le cas échéant, sur demande à des tiers et en les publiant dans le bulletin national, ou par une mesure d’effet équivalent, l’autorité chargée de la tenue de ce registre effectue des traitements de données à caractère personnel pour lesquels elle est le « responsable du traitement ». En effet, ces traitements de données à caractère personnel sont distincts et postérieurs à la communication des données à caractère personnel effectuée par le demandeur de cette inscription et reçue par cette autorité. De plus, cette dernière y procède seule, conformément aux finalités et aux modalités qui sont fixées par la directive 2017/1132 et par la législation de l’État membre mettant en œuvre cette directive.

En troisième lieu, concernant l’éventuel droit à l’effacement dont disposerait la personne concernée{7}, la Cour procède, dans un premier temps, à l’examen des motifs de licéité dont le traitement de ses données à caractère personnel est susceptible de relever.

D’une part, s’agissant du point de savoir si ce traitement est nécessaire au respect d’une obligation légale découlant du droit de l’Union ou du droit de l’État membre auquel le responsable du traitement est soumis{8}, la Cour relève que la directive 2017/1132 n’impose pas le traitement systématique de toute donnée à caractère personnel contenue dans un acte soumis à la publicité obligatoire prévue par cette directive. Au contraire, tout traitement de données à caractère personnel effectué dans le cadre de cette directive doit pleinement satisfaire aux exigences découlant du RGPD. Ainsi, il incombe aux États membres de veiller à concilier les objectifs de sécurité juridique et de protection des intérêts des tiers, poursuivis par la directive 2017/1132, et les droits consacrés par le RGPD.

Dès lors, il ne saurait être considéré que la mise à la disposition du public, en ligne, dans le registre du commerce, de données à caractère personnel non requises par la directive 2017/1132 ou par la législation nationale en cause au principal figurant dans un contrat de société soumis à la publicité obligatoire prévue par cette directive et transmis à l’agence est justifiée par l’exigence d’assurer la publicité des actes visés par ladite directive et que, partant, elle résulte d’une obligation légale prévue par le droit de l’Union. De plus, la licéité du traitement concerné n’apparaît pas non plus reposer, sous réserve de vérification de la juridiction de renvoi, sur une obligation légale prévue par le droit national.

D’autre part, quant à la nécessité du traitement concerné aux fins de l’exécution d’une mission d’intérêt public{9}, la Cour observe que ce traitement apparaît, certes, réalisé à l’occasion d’une telle mission. Toutefois, il semble aller au-delà de ce qui est nécessaire pour réaliser les objectifs d’intérêt général poursuivis.

À cet égard, la Cour relève que l’exigence de préserver l’intégrité et la fiabilité des actes des sociétés soumis à la publicité obligatoire prévue par la directive 2017/1132, laquelle commanderait la publication de ces actes tels qu’ils ont été transmis aux autorités chargées de la tenue du registre du commerce, ne saurait systématiquement prévaloir sur le droit à la protection des données à caractère personnel, sous peine de rendre sa protection illusoire. En particulier, cette exigence ne saurait imposer le maintien à la disposition du public, en ligne, dans ce registre, de données à caractère personnel non requises par cette directive ou par le droit national, alors que l’agence pourrait établir elle-même une copie expurgée des données non requises de l’acte de la société concernée, prévue par ce droit, en vue de cette mise à disposition.

Dans un second temps, la Cour souligne que, dans l’hypothèse où la juridiction de renvoi devrait conclure, au terme de son appréciation, au caractère illicite du traitement concerné, il incomberait à l’agence, en tant que responsable du traitement, d’effacer les données concernées dans les meilleurs délais.

Toutefois, si cette juridiction concluait que ce traitement est effectivement nécessaire à l’exécution d’une mission d’intérêt public, notamment dans la mesure où la mise à la disposition du public, en ligne, dans le registre du commerce, de données non requises par la directive 2017/1132 ou par la législation nationale était nécessaire pour éviter de retarder l’inscription de la société concernée, dans l’intérêt de la protection des tiers, il conviendrait de procéder à l’examen de l’existence de motifs légitimes impérieux susceptibles de prévaloir sur les intérêts, les droits et les libertés de la personne concernée et de s’opposer à la demande d’effacement{10}.

Ainsi, la Cour constate que la directive 2017/1132 et le RGPD doivent être interprétés en ce sens qu’ils s’opposent à une réglementation ou à une pratique d’un État membre conduisant l’autorité chargée de la tenue du registre du commerce de cet État membre à refuser toute demande d’effacement des données à caractère personnel, non requises par cette directive ou par le droit dudit État membre, figurant dans un contrat de société publié dans ce registre, lorsqu’une copie de ce contrat occultant ces données n’a pas été fournie à cette autorité, contrairement aux modalités procédurales prévues par cette réglementation.

En dernier lieu, se prononçant sur le régime de responsabilité en vertu du RGPD et, plus concrètement, sur l’impact, dans ce cadre, d’un avis émis par l’autorité de contrôle d’un État membre, la Cour souligne que, en vertu du RGPD{11}, l’émission d’un tel avis relève des pouvoirs consultatifs et non pas des pouvoirs d’autorisation de l’autorité de contrôle. De plus, les termes employés indiquent que cet avis n’est pas, en vertu du droit de l’Union, juridiquement contraignant. Ainsi, l’avis concerné ne saurait démontrer, en lui-même, une absence d’imputabilité du dommage dans le propre chef du responsable du traitement ni, partant, suffire à l’exonérer de responsabilité en vertu du RGPD. Par conséquent, un tel avis ne suffit pas à exonérer de responsabilité l’autorité chargée de la tenue du registre du commerce d’un État membre ayant la qualité de responsable du traitement.

{1} Directive (UE) 2017/1132 du Parlement européen et du Conseil, du 14 juin 2017, relative à certains aspects du droit des sociétés (JO 2017, L 169, p. 46).

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3} En vertu de l’article 82 du RGPD.

{4} Article 21, paragraphe 2, de la directive 2017/1132.

{5} En vertu de l’article 14 de la directive 2017/1132.

{6} Respectivement, au sens de l’article 4, point 7, et de l’article 4, point 9, du RGPD.

{7} En vertu de l’article 17 du RGPD.

{8} Motif de licéité figurant à l’article 6, paragraphe 1, premier alinéa, sous c), du RGPD.

{9} Motif de licéité prévu à l’article 6, paragraphe 1, premier alinéa, sous e), du RGPD.

{10} En vertu de l’article 17, paragraphe 1, sous c), lu en combinaison avec l’article 21, paragraphe 1, du RGPD

{11} Article 58, paragraphe 3, sous b), du RGPD.

Arrêt du 4 octobre 2024, Agentsia po vpisvaniyata (C-200/23) (cf. point 127 et disp. 3)

268. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de données à caractère personnel - Signature manuscrite d'une personne physique - Inclusion

Saisie à titre préjudiciel par le Varhoven administrativen sad (Cour administrative suprême, Bulgarie), la Cour se prononce sur une série de questions portant, en substance, sur l’articulation entre les dispositions du droit de l’Union européenne en matière de publicité des actes des sociétés{1} et le RGPD{2}.

OL est associée de « Praven Shtit Konsulting » OOD, une société à responsabilité limitée de droit bulgare inscrite au registre du commerce à la suite de la présentation d’un contrat de société. Ce contrat, rendu public par l’Agentsia po vpisvaniyata (agence chargée des inscriptions aux registres, Bulgarie) (ci-après l’« agence ») tel qu’il avait été présenté, contient plusieurs données à caractère personnel des associés, y compris leurs noms, prénoms, numéros de carte d’identité, adresses et signatures.

En 2021, OL a demandé à l’agence de radier les données personnelles la concernant figurant dans ce contrat. Le refus de cette agence d’y faire droit a fait l’objet de deux recours introduits par OL devant l’Administrativen sad Dobrich (tribunal administratif de Dobrich, Bulgarie). Par un jugement du 5 mai 2022, cette dernière juridiction a condamné l’agence à indemniser OL d’un dommage moral en vertu du RGPD{3}. N’étant pas satisfaite de ce jugement, l’agence a introduit un pourvoi en cassation devant la juridiction de renvoi.

S’interrogeant sur la conciliation qui doit être effectuée entre la réglementation visant le droit à la protection des données à caractère personnel et celle garantissant la publicité et l’accès à certains actes des sociétés, la juridiction de renvoi a saisi la Cour à titre préjudiciel.

Appréciation de la Cour

En premier lieu, concernant la portée de la publicité volontaire des indications, y compris des données à caractère personnel figurant dans les actes des sociétés, la Cour relève que la disposition de la directive 2017/1132 qui vise la publicité volontaire des actes et indications relatifs à la société{4} ne concerne que leurs traductions sans toutefois se référer à leur contenu. Partant, elle ne saurait être interprétée comme imposant une quelconque obligation relative à la publicité de données dont la publicité n’est exigée ni par d’autres dispositions du droit de l’Union ni par le droit de l’État membre concerné, mais qui figurent dans un acte soumis à la publicité obligatoire prévue par cette directive{5}. Ainsi, cette disposition n’impose pas à un État membre une obligation d’autoriser la publicité, dans le registre du commerce, d’un contrat de société soumis à la publicité obligatoire prévue par cette directive et contenant des données à caractère personnel autres que les données à caractère personnel minimales requises, dont la publication n’est pas exigée par le droit de cet État membre.

En deuxième lieu, la Cour note que l’autorité chargée de la tenue du registre du commerce d’un État membre qui y publie les données à caractère personnel figurant dans un contrat de société soumis à la publicité obligatoire prévue par la directive 2017/1132 et transmis dans le cadre d’une demande d’inscription de la société à ce registre, est tant « destinataire » de ces données que, notamment en ce qu’elle les met à la disposition du public, « responsable du traitement » desdites données{6}, même lorsque ce contrat contient des données non requises par cette directive ou par le droit de cet État membre.

Dans ce contexte, la Cour observe que, en vertu de la directive 2017/1132, il revient aux États membres de déterminer, notamment, quelles catégories d’informations relatives à l’identité des personnes liées aux sociétés, et, en particulier, quels types de données à caractère personnel, font l’objet de publicité obligatoire, dans le respect du droit de l’Union.

La Cour note également que, en transcrivant et en conservant des données à caractère personnel reçues dans le cadre d’une demande d’inscription d’une société au registre du commerce d’un État membre, en communiquant celles-ci, le cas échéant, sur demande à des tiers et en les publiant dans le bulletin national, ou par une mesure d’effet équivalent, l’autorité chargée de la tenue de ce registre effectue des traitements de données à caractère personnel pour lesquels elle est le « responsable du traitement ». En effet, ces traitements de données à caractère personnel sont distincts et postérieurs à la communication des données à caractère personnel effectuée par le demandeur de cette inscription et reçue par cette autorité. De plus, cette dernière y procède seule, conformément aux finalités et aux modalités qui sont fixées par la directive 2017/1132 et par la législation de l’État membre mettant en œuvre cette directive.

En troisième lieu, concernant l’éventuel droit à l’effacement dont disposerait la personne concernée{7}, la Cour procède, dans un premier temps, à l’examen des motifs de licéité dont le traitement de ses données à caractère personnel est susceptible de relever.

D’une part, s’agissant du point de savoir si ce traitement est nécessaire au respect d’une obligation légale découlant du droit de l’Union ou du droit de l’État membre auquel le responsable du traitement est soumis{8}, la Cour relève que la directive 2017/1132 n’impose pas le traitement systématique de toute donnée à caractère personnel contenue dans un acte soumis à la publicité obligatoire prévue par cette directive. Au contraire, tout traitement de données à caractère personnel effectué dans le cadre de cette directive doit pleinement satisfaire aux exigences découlant du RGPD. Ainsi, il incombe aux États membres de veiller à concilier les objectifs de sécurité juridique et de protection des intérêts des tiers, poursuivis par la directive 2017/1132, et les droits consacrés par le RGPD.

Dès lors, il ne saurait être considéré que la mise à la disposition du public, en ligne, dans le registre du commerce, de données à caractère personnel non requises par la directive 2017/1132 ou par la législation nationale en cause au principal figurant dans un contrat de société soumis à la publicité obligatoire prévue par cette directive et transmis à l’agence est justifiée par l’exigence d’assurer la publicité des actes visés par ladite directive et que, partant, elle résulte d’une obligation légale prévue par le droit de l’Union. De plus, la licéité du traitement concerné n’apparaît pas non plus reposer, sous réserve de vérification de la juridiction de renvoi, sur une obligation légale prévue par le droit national.

D’autre part, quant à la nécessité du traitement concerné aux fins de l’exécution d’une mission d’intérêt public{9}, la Cour observe que ce traitement apparaît, certes, réalisé à l’occasion d’une telle mission. Toutefois, il semble aller au-delà de ce qui est nécessaire pour réaliser les objectifs d’intérêt général poursuivis.

À cet égard, la Cour relève que l’exigence de préserver l’intégrité et la fiabilité des actes des sociétés soumis à la publicité obligatoire prévue par la directive 2017/1132, laquelle commanderait la publication de ces actes tels qu’ils ont été transmis aux autorités chargées de la tenue du registre du commerce, ne saurait systématiquement prévaloir sur le droit à la protection des données à caractère personnel, sous peine de rendre sa protection illusoire. En particulier, cette exigence ne saurait imposer le maintien à la disposition du public, en ligne, dans ce registre, de données à caractère personnel non requises par cette directive ou par le droit national, alors que l’agence pourrait établir elle-même une copie expurgée des données non requises de l’acte de la société concernée, prévue par ce droit, en vue de cette mise à disposition.

Dans un second temps, la Cour souligne que, dans l’hypothèse où la juridiction de renvoi devrait conclure, au terme de son appréciation, au caractère illicite du traitement concerné, il incomberait à l’agence, en tant que responsable du traitement, d’effacer les données concernées dans les meilleurs délais.

Toutefois, si cette juridiction concluait que ce traitement est effectivement nécessaire à l’exécution d’une mission d’intérêt public, notamment dans la mesure où la mise à la disposition du public, en ligne, dans le registre du commerce, de données non requises par la directive 2017/1132 ou par la législation nationale était nécessaire pour éviter de retarder l’inscription de la société concernée, dans l’intérêt de la protection des tiers, il conviendrait de procéder à l’examen de l’existence de motifs légitimes impérieux susceptibles de prévaloir sur les intérêts, les droits et les libertés de la personne concernée et de s’opposer à la demande d’effacement{10}.

Ainsi, la Cour constate que la directive 2017/1132 et le RGPD doivent être interprétés en ce sens qu’ils s’opposent à une réglementation ou à une pratique d’un État membre conduisant l’autorité chargée de la tenue du registre du commerce de cet État membre à refuser toute demande d’effacement des données à caractère personnel, non requises par cette directive ou par le droit dudit État membre, figurant dans un contrat de société publié dans ce registre, lorsqu’une copie de ce contrat occultant ces données n’a pas été fournie à cette autorité, contrairement aux modalités procédurales prévues par cette réglementation.

En dernier lieu, se prononçant sur le régime de responsabilité en vertu du RGPD et, plus concrètement, sur l’impact, dans ce cadre, d’un avis émis par l’autorité de contrôle d’un État membre, la Cour souligne que, en vertu du RGPD{11}, l’émission d’un tel avis relève des pouvoirs consultatifs et non pas des pouvoirs d’autorisation de l’autorité de contrôle. De plus, les termes employés indiquent que cet avis n’est pas, en vertu du droit de l’Union, juridiquement contraignant. Ainsi, l’avis concerné ne saurait démontrer, en lui-même, une absence d’imputabilité du dommage dans le propre chef du responsable du traitement ni, partant, suffire à l’exonérer de responsabilité en vertu du RGPD. Par conséquent, un tel avis ne suffit pas à exonérer de responsabilité l’autorité chargée de la tenue du registre du commerce d’un État membre ayant la qualité de responsable du traitement.

{1} Directive (UE) 2017/1132 du Parlement européen et du Conseil, du 14 juin 2017, relative à certains aspects du droit des sociétés (JO 2017, L 169, p. 46).

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3} En vertu de l’article 82 du RGPD.

{4} Article 21, paragraphe 2, de la directive 2017/1132.

{5} En vertu de l’article 14 de la directive 2017/1132.

{6} Respectivement, au sens de l’article 4, point 7, et de l’article 4, point 9, du RGPD.

{7} En vertu de l’article 17 du RGPD.

{8} Motif de licéité figurant à l’article 6, paragraphe 1, premier alinéa, sous c), du RGPD.

{9} Motif de licéité prévu à l’article 6, paragraphe 1, premier alinéa, sous e), du RGPD.

{10} En vertu de l’article 17, paragraphe 1, sous c), lu en combinaison avec l’article 21, paragraphe 1, du RGPD

{11} Article 58, paragraphe 3, sous b), du RGPD.

Arrêt du 4 octobre 2024, Agentsia po vpisvaniyata (C-200/23) (cf. points 131, 133-136 et disp. 4)

269. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Dommage moral - Notion - Perte de contrôle sur des données à caractère personnel - Inclusion - Conditions - Charge de la preuve du dommage moral incombant à la personne concernée - Obligation de démontrer l'existence de conséquences négatives tangibles supplémentaires - Absence

Saisie à titre préjudiciel par le Varhoven administrativen sad (Cour administrative suprême, Bulgarie), la Cour se prononce sur une série de questions portant, en substance, sur l’articulation entre les dispositions du droit de l’Union européenne en matière de publicité des actes des sociétés{1} et le RGPD{2}.

OL est associée de « Praven Shtit Konsulting » OOD, une société à responsabilité limitée de droit bulgare inscrite au registre du commerce à la suite de la présentation d’un contrat de société. Ce contrat, rendu public par l’Agentsia po vpisvaniyata (agence chargée des inscriptions aux registres, Bulgarie) (ci-après l’« agence ») tel qu’il avait été présenté, contient plusieurs données à caractère personnel des associés, y compris leurs noms, prénoms, numéros de carte d’identité, adresses et signatures.

En 2021, OL a demandé à l’agence de radier les données personnelles la concernant figurant dans ce contrat. Le refus de cette agence d’y faire droit a fait l’objet de deux recours introduits par OL devant l’Administrativen sad Dobrich (tribunal administratif de Dobrich, Bulgarie). Par un jugement du 5 mai 2022, cette dernière juridiction a condamné l’agence à indemniser OL d’un dommage moral en vertu du RGPD{3}. N’étant pas satisfaite de ce jugement, l’agence a introduit un pourvoi en cassation devant la juridiction de renvoi.

S’interrogeant sur la conciliation qui doit être effectuée entre la réglementation visant le droit à la protection des données à caractère personnel et celle garantissant la publicité et l’accès à certains actes des sociétés, la juridiction de renvoi a saisi la Cour à titre préjudiciel.

Appréciation de la Cour

En premier lieu, concernant la portée de la publicité volontaire des indications, y compris des données à caractère personnel figurant dans les actes des sociétés, la Cour relève que la disposition de la directive 2017/1132 qui vise la publicité volontaire des actes et indications relatifs à la société{4} ne concerne que leurs traductions sans toutefois se référer à leur contenu. Partant, elle ne saurait être interprétée comme imposant une quelconque obligation relative à la publicité de données dont la publicité n’est exigée ni par d’autres dispositions du droit de l’Union ni par le droit de l’État membre concerné, mais qui figurent dans un acte soumis à la publicité obligatoire prévue par cette directive{5}. Ainsi, cette disposition n’impose pas à un État membre une obligation d’autoriser la publicité, dans le registre du commerce, d’un contrat de société soumis à la publicité obligatoire prévue par cette directive et contenant des données à caractère personnel autres que les données à caractère personnel minimales requises, dont la publication n’est pas exigée par le droit de cet État membre.

En deuxième lieu, la Cour note que l’autorité chargée de la tenue du registre du commerce d’un État membre qui y publie les données à caractère personnel figurant dans un contrat de société soumis à la publicité obligatoire prévue par la directive 2017/1132 et transmis dans le cadre d’une demande d’inscription de la société à ce registre, est tant « destinataire » de ces données que, notamment en ce qu’elle les met à la disposition du public, « responsable du traitement » desdites données{6}, même lorsque ce contrat contient des données non requises par cette directive ou par le droit de cet État membre.

Dans ce contexte, la Cour observe que, en vertu de la directive 2017/1132, il revient aux États membres de déterminer, notamment, quelles catégories d’informations relatives à l’identité des personnes liées aux sociétés, et, en particulier, quels types de données à caractère personnel, font l’objet de publicité obligatoire, dans le respect du droit de l’Union.

La Cour note également que, en transcrivant et en conservant des données à caractère personnel reçues dans le cadre d’une demande d’inscription d’une société au registre du commerce d’un État membre, en communiquant celles-ci, le cas échéant, sur demande à des tiers et en les publiant dans le bulletin national, ou par une mesure d’effet équivalent, l’autorité chargée de la tenue de ce registre effectue des traitements de données à caractère personnel pour lesquels elle est le « responsable du traitement ». En effet, ces traitements de données à caractère personnel sont distincts et postérieurs à la communication des données à caractère personnel effectuée par le demandeur de cette inscription et reçue par cette autorité. De plus, cette dernière y procède seule, conformément aux finalités et aux modalités qui sont fixées par la directive 2017/1132 et par la législation de l’État membre mettant en œuvre cette directive.

En troisième lieu, concernant l’éventuel droit à l’effacement dont disposerait la personne concernée{7}, la Cour procède, dans un premier temps, à l’examen des motifs de licéité dont le traitement de ses données à caractère personnel est susceptible de relever.

D’une part, s’agissant du point de savoir si ce traitement est nécessaire au respect d’une obligation légale découlant du droit de l’Union ou du droit de l’État membre auquel le responsable du traitement est soumis{8}, la Cour relève que la directive 2017/1132 n’impose pas le traitement systématique de toute donnée à caractère personnel contenue dans un acte soumis à la publicité obligatoire prévue par cette directive. Au contraire, tout traitement de données à caractère personnel effectué dans le cadre de cette directive doit pleinement satisfaire aux exigences découlant du RGPD. Ainsi, il incombe aux États membres de veiller à concilier les objectifs de sécurité juridique et de protection des intérêts des tiers, poursuivis par la directive 2017/1132, et les droits consacrés par le RGPD.

Dès lors, il ne saurait être considéré que la mise à la disposition du public, en ligne, dans le registre du commerce, de données à caractère personnel non requises par la directive 2017/1132 ou par la législation nationale en cause au principal figurant dans un contrat de société soumis à la publicité obligatoire prévue par cette directive et transmis à l’agence est justifiée par l’exigence d’assurer la publicité des actes visés par ladite directive et que, partant, elle résulte d’une obligation légale prévue par le droit de l’Union. De plus, la licéité du traitement concerné n’apparaît pas non plus reposer, sous réserve de vérification de la juridiction de renvoi, sur une obligation légale prévue par le droit national.

D’autre part, quant à la nécessité du traitement concerné aux fins de l’exécution d’une mission d’intérêt public{9}, la Cour observe que ce traitement apparaît, certes, réalisé à l’occasion d’une telle mission. Toutefois, il semble aller au-delà de ce qui est nécessaire pour réaliser les objectifs d’intérêt général poursuivis.

À cet égard, la Cour relève que l’exigence de préserver l’intégrité et la fiabilité des actes des sociétés soumis à la publicité obligatoire prévue par la directive 2017/1132, laquelle commanderait la publication de ces actes tels qu’ils ont été transmis aux autorités chargées de la tenue du registre du commerce, ne saurait systématiquement prévaloir sur le droit à la protection des données à caractère personnel, sous peine de rendre sa protection illusoire. En particulier, cette exigence ne saurait imposer le maintien à la disposition du public, en ligne, dans ce registre, de données à caractère personnel non requises par cette directive ou par le droit national, alors que l’agence pourrait établir elle-même une copie expurgée des données non requises de l’acte de la société concernée, prévue par ce droit, en vue de cette mise à disposition.

Dans un second temps, la Cour souligne que, dans l’hypothèse où la juridiction de renvoi devrait conclure, au terme de son appréciation, au caractère illicite du traitement concerné, il incomberait à l’agence, en tant que responsable du traitement, d’effacer les données concernées dans les meilleurs délais.

Toutefois, si cette juridiction concluait que ce traitement est effectivement nécessaire à l’exécution d’une mission d’intérêt public, notamment dans la mesure où la mise à la disposition du public, en ligne, dans le registre du commerce, de données non requises par la directive 2017/1132 ou par la législation nationale était nécessaire pour éviter de retarder l’inscription de la société concernée, dans l’intérêt de la protection des tiers, il conviendrait de procéder à l’examen de l’existence de motifs légitimes impérieux susceptibles de prévaloir sur les intérêts, les droits et les libertés de la personne concernée et de s’opposer à la demande d’effacement{10}.

Ainsi, la Cour constate que la directive 2017/1132 et le RGPD doivent être interprétés en ce sens qu’ils s’opposent à une réglementation ou à une pratique d’un État membre conduisant l’autorité chargée de la tenue du registre du commerce de cet État membre à refuser toute demande d’effacement des données à caractère personnel, non requises par cette directive ou par le droit dudit État membre, figurant dans un contrat de société publié dans ce registre, lorsqu’une copie de ce contrat occultant ces données n’a pas été fournie à cette autorité, contrairement aux modalités procédurales prévues par cette réglementation.

En dernier lieu, se prononçant sur le régime de responsabilité en vertu du RGPD et, plus concrètement, sur l’impact, dans ce cadre, d’un avis émis par l’autorité de contrôle d’un État membre, la Cour souligne que, en vertu du RGPD{11}, l’émission d’un tel avis relève des pouvoirs consultatifs et non pas des pouvoirs d’autorisation de l’autorité de contrôle. De plus, les termes employés indiquent que cet avis n’est pas, en vertu du droit de l’Union, juridiquement contraignant. Ainsi, l’avis concerné ne saurait démontrer, en lui-même, une absence d’imputabilité du dommage dans le propre chef du responsable du traitement ni, partant, suffire à l’exonérer de responsabilité en vertu du RGPD. Par conséquent, un tel avis ne suffit pas à exonérer de responsabilité l’autorité chargée de la tenue du registre du commerce d’un État membre ayant la qualité de responsable du traitement.

{1} Directive (UE) 2017/1132 du Parlement européen et du Conseil, du 14 juin 2017, relative à certains aspects du droit des sociétés (JO 2017, L 169, p. 46).

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3} En vertu de l’article 82 du RGPD.

{4} Article 21, paragraphe 2, de la directive 2017/1132.

{5} En vertu de l’article 14 de la directive 2017/1132.

{6} Respectivement, au sens de l’article 4, point 7, et de l’article 4, point 9, du RGPD.

{7} En vertu de l’article 17 du RGPD.

{8} Motif de licéité figurant à l’article 6, paragraphe 1, premier alinéa, sous c), du RGPD.

{9} Motif de licéité prévu à l’article 6, paragraphe 1, premier alinéa, sous e), du RGPD.

{10} En vertu de l’article 17, paragraphe 1, sous c), lu en combinaison avec l’article 21, paragraphe 1, du RGPD

{11} Article 58, paragraphe 3, sous b), du RGPD.

Arrêt du 4 octobre 2024, Agentsia po vpisvaniyata (C-200/23) (cf. points 140-146, 156 et disp. 5)

270. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Responsabilité du responsable du traitement et obligation de réparer le dommage subi par une personne concernée - Exonération - Portée - Émission, par une autorité de contrôle, d'un avis consultatif sur des questions relatives à la protection des données, fourni au responsable du traitement - Non-application de l'exonération de responsabilité d'une autorité nationale ayant la qualité de responsable du traitement

Saisie à titre préjudiciel par le Varhoven administrativen sad (Cour administrative suprême, Bulgarie), la Cour se prononce sur une série de questions portant, en substance, sur l’articulation entre les dispositions du droit de l’Union européenne en matière de publicité des actes des sociétés{1} et le RGPD{2}.

OL est associée de « Praven Shtit Konsulting » OOD, une société à responsabilité limitée de droit bulgare inscrite au registre du commerce à la suite de la présentation d’un contrat de société. Ce contrat, rendu public par l’Agentsia po vpisvaniyata (agence chargée des inscriptions aux registres, Bulgarie) (ci-après l’« agence ») tel qu’il avait été présenté, contient plusieurs données à caractère personnel des associés, y compris leurs noms, prénoms, numéros de carte d’identité, adresses et signatures.

En 2021, OL a demandé à l’agence de radier les données personnelles la concernant figurant dans ce contrat. Le refus de cette agence d’y faire droit a fait l’objet de deux recours introduits par OL devant l’Administrativen sad Dobrich (tribunal administratif de Dobrich, Bulgarie). Par un jugement du 5 mai 2022, cette dernière juridiction a condamné l’agence à indemniser OL d’un dommage moral en vertu du RGPD{3}. N’étant pas satisfaite de ce jugement, l’agence a introduit un pourvoi en cassation devant la juridiction de renvoi.

S’interrogeant sur la conciliation qui doit être effectuée entre la réglementation visant le droit à la protection des données à caractère personnel et celle garantissant la publicité et l’accès à certains actes des sociétés, la juridiction de renvoi a saisi la Cour à titre préjudiciel.

Appréciation de la Cour

En premier lieu, concernant la portée de la publicité volontaire des indications, y compris des données à caractère personnel figurant dans les actes des sociétés, la Cour relève que la disposition de la directive 2017/1132 qui vise la publicité volontaire des actes et indications relatifs à la société{4} ne concerne que leurs traductions sans toutefois se référer à leur contenu. Partant, elle ne saurait être interprétée comme imposant une quelconque obligation relative à la publicité de données dont la publicité n’est exigée ni par d’autres dispositions du droit de l’Union ni par le droit de l’État membre concerné, mais qui figurent dans un acte soumis à la publicité obligatoire prévue par cette directive{5}. Ainsi, cette disposition n’impose pas à un État membre une obligation d’autoriser la publicité, dans le registre du commerce, d’un contrat de société soumis à la publicité obligatoire prévue par cette directive et contenant des données à caractère personnel autres que les données à caractère personnel minimales requises, dont la publication n’est pas exigée par le droit de cet État membre.

En deuxième lieu, la Cour note que l’autorité chargée de la tenue du registre du commerce d’un État membre qui y publie les données à caractère personnel figurant dans un contrat de société soumis à la publicité obligatoire prévue par la directive 2017/1132 et transmis dans le cadre d’une demande d’inscription de la société à ce registre, est tant « destinataire » de ces données que, notamment en ce qu’elle les met à la disposition du public, « responsable du traitement » desdites données{6}, même lorsque ce contrat contient des données non requises par cette directive ou par le droit de cet État membre.

Dans ce contexte, la Cour observe que, en vertu de la directive 2017/1132, il revient aux États membres de déterminer, notamment, quelles catégories d’informations relatives à l’identité des personnes liées aux sociétés, et, en particulier, quels types de données à caractère personnel, font l’objet de publicité obligatoire, dans le respect du droit de l’Union.

La Cour note également que, en transcrivant et en conservant des données à caractère personnel reçues dans le cadre d’une demande d’inscription d’une société au registre du commerce d’un État membre, en communiquant celles-ci, le cas échéant, sur demande à des tiers et en les publiant dans le bulletin national, ou par une mesure d’effet équivalent, l’autorité chargée de la tenue de ce registre effectue des traitements de données à caractère personnel pour lesquels elle est le « responsable du traitement ». En effet, ces traitements de données à caractère personnel sont distincts et postérieurs à la communication des données à caractère personnel effectuée par le demandeur de cette inscription et reçue par cette autorité. De plus, cette dernière y procède seule, conformément aux finalités et aux modalités qui sont fixées par la directive 2017/1132 et par la législation de l’État membre mettant en œuvre cette directive.

En troisième lieu, concernant l’éventuel droit à l’effacement dont disposerait la personne concernée{7}, la Cour procède, dans un premier temps, à l’examen des motifs de licéité dont le traitement de ses données à caractère personnel est susceptible de relever.

D’une part, s’agissant du point de savoir si ce traitement est nécessaire au respect d’une obligation légale découlant du droit de l’Union ou du droit de l’État membre auquel le responsable du traitement est soumis{8}, la Cour relève que la directive 2017/1132 n’impose pas le traitement systématique de toute donnée à caractère personnel contenue dans un acte soumis à la publicité obligatoire prévue par cette directive. Au contraire, tout traitement de données à caractère personnel effectué dans le cadre de cette directive doit pleinement satisfaire aux exigences découlant du RGPD. Ainsi, il incombe aux États membres de veiller à concilier les objectifs de sécurité juridique et de protection des intérêts des tiers, poursuivis par la directive 2017/1132, et les droits consacrés par le RGPD.

Dès lors, il ne saurait être considéré que la mise à la disposition du public, en ligne, dans le registre du commerce, de données à caractère personnel non requises par la directive 2017/1132 ou par la législation nationale en cause au principal figurant dans un contrat de société soumis à la publicité obligatoire prévue par cette directive et transmis à l’agence est justifiée par l’exigence d’assurer la publicité des actes visés par ladite directive et que, partant, elle résulte d’une obligation légale prévue par le droit de l’Union. De plus, la licéité du traitement concerné n’apparaît pas non plus reposer, sous réserve de vérification de la juridiction de renvoi, sur une obligation légale prévue par le droit national.

D’autre part, quant à la nécessité du traitement concerné aux fins de l’exécution d’une mission d’intérêt public{9}, la Cour observe que ce traitement apparaît, certes, réalisé à l’occasion d’une telle mission. Toutefois, il semble aller au-delà de ce qui est nécessaire pour réaliser les objectifs d’intérêt général poursuivis.

À cet égard, la Cour relève que l’exigence de préserver l’intégrité et la fiabilité des actes des sociétés soumis à la publicité obligatoire prévue par la directive 2017/1132, laquelle commanderait la publication de ces actes tels qu’ils ont été transmis aux autorités chargées de la tenue du registre du commerce, ne saurait systématiquement prévaloir sur le droit à la protection des données à caractère personnel, sous peine de rendre sa protection illusoire. En particulier, cette exigence ne saurait imposer le maintien à la disposition du public, en ligne, dans ce registre, de données à caractère personnel non requises par cette directive ou par le droit national, alors que l’agence pourrait établir elle-même une copie expurgée des données non requises de l’acte de la société concernée, prévue par ce droit, en vue de cette mise à disposition.

Dans un second temps, la Cour souligne que, dans l’hypothèse où la juridiction de renvoi devrait conclure, au terme de son appréciation, au caractère illicite du traitement concerné, il incomberait à l’agence, en tant que responsable du traitement, d’effacer les données concernées dans les meilleurs délais.

Toutefois, si cette juridiction concluait que ce traitement est effectivement nécessaire à l’exécution d’une mission d’intérêt public, notamment dans la mesure où la mise à la disposition du public, en ligne, dans le registre du commerce, de données non requises par la directive 2017/1132 ou par la législation nationale était nécessaire pour éviter de retarder l’inscription de la société concernée, dans l’intérêt de la protection des tiers, il conviendrait de procéder à l’examen de l’existence de motifs légitimes impérieux susceptibles de prévaloir sur les intérêts, les droits et les libertés de la personne concernée et de s’opposer à la demande d’effacement{10}.

Ainsi, la Cour constate que la directive 2017/1132 et le RGPD doivent être interprétés en ce sens qu’ils s’opposent à une réglementation ou à une pratique d’un État membre conduisant l’autorité chargée de la tenue du registre du commerce de cet État membre à refuser toute demande d’effacement des données à caractère personnel, non requises par cette directive ou par le droit dudit État membre, figurant dans un contrat de société publié dans ce registre, lorsqu’une copie de ce contrat occultant ces données n’a pas été fournie à cette autorité, contrairement aux modalités procédurales prévues par cette réglementation.

En dernier lieu, se prononçant sur le régime de responsabilité en vertu du RGPD et, plus concrètement, sur l’impact, dans ce cadre, d’un avis émis par l’autorité de contrôle d’un État membre, la Cour souligne que, en vertu du RGPD{11}, l’émission d’un tel avis relève des pouvoirs consultatifs et non pas des pouvoirs d’autorisation de l’autorité de contrôle. De plus, les termes employés indiquent que cet avis n’est pas, en vertu du droit de l’Union, juridiquement contraignant. Ainsi, l’avis concerné ne saurait démontrer, en lui-même, une absence d’imputabilité du dommage dans le propre chef du responsable du traitement ni, partant, suffire à l’exonérer de responsabilité en vertu du RGPD. Par conséquent, un tel avis ne suffit pas à exonérer de responsabilité l’autorité chargée de la tenue du registre du commerce d’un État membre ayant la qualité de responsable du traitement.

{1} Directive (UE) 2017/1132 du Parlement européen et du Conseil, du 14 juin 2017, relative à certains aspects du droit des sociétés (JO 2017, L 169, p. 46).

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3} En vertu de l’article 82 du RGPD.

{4} Article 21, paragraphe 2, de la directive 2017/1132.

{5} En vertu de l’article 14 de la directive 2017/1132.

{6} Respectivement, au sens de l’article 4, point 7, et de l’article 4, point 9, du RGPD.

{7} En vertu de l’article 17 du RGPD.

{8} Motif de licéité figurant à l’article 6, paragraphe 1, premier alinéa, sous c), du RGPD.

{9} Motif de licéité prévu à l’article 6, paragraphe 1, premier alinéa, sous e), du RGPD.

{10} En vertu de l’article 17, paragraphe 1, sous c), lu en combinaison avec l’article 21, paragraphe 1, du RGPD

{11} Article 58, paragraphe 3, sous b), du RGPD.

Arrêt du 4 octobre 2024, Agentsia po vpisvaniyata (C-200/23) (cf. points 171, 172, 174, 176 et disp. 6)

271. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de responsable du traitement - Notion de destinataire des données - Autorité responsable du registre du commerce d'un État membre, procédant à la publication des données à caractère personnel figurant dans un contrat de société - Inclusion - Contrat contenant des données à caractère personnel non requises ni par la directive 2017/1132 ni par le droit national - Absence d'incidence

Saisie à titre préjudiciel par le Varhoven administrativen sad (Cour administrative suprême, Bulgarie), la Cour se prononce sur une série de questions portant, en substance, sur l’articulation entre les dispositions du droit de l’Union européenne en matière de publicité des actes des sociétés{1} et le RGPD{2}.

OL est associée de « Praven Shtit Konsulting » OOD, une société à responsabilité limitée de droit bulgare inscrite au registre du commerce à la suite de la présentation d’un contrat de société. Ce contrat, rendu public par l’Agentsia po vpisvaniyata (agence chargée des inscriptions aux registres, Bulgarie) (ci-après l’« agence ») tel qu’il avait été présenté, contient plusieurs données à caractère personnel des associés, y compris leurs noms, prénoms, numéros de carte d’identité, adresses et signatures.

En 2021, OL a demandé à l’agence de radier les données personnelles la concernant figurant dans ce contrat. Le refus de cette agence d’y faire droit a fait l’objet de deux recours introduits par OL devant l’Administrativen sad Dobrich (tribunal administratif de Dobrich, Bulgarie). Par un jugement du 5 mai 2022, cette dernière juridiction a condamné l’agence à indemniser OL d’un dommage moral en vertu du RGPD{3}. N’étant pas satisfaite de ce jugement, l’agence a introduit un pourvoi en cassation devant la juridiction de renvoi.

S’interrogeant sur la conciliation qui doit être effectuée entre la réglementation visant le droit à la protection des données à caractère personnel et celle garantissant la publicité et l’accès à certains actes des sociétés, la juridiction de renvoi a saisi la Cour à titre préjudiciel.

Appréciation de la Cour

En premier lieu, concernant la portée de la publicité volontaire des indications, y compris des données à caractère personnel figurant dans les actes des sociétés, la Cour relève que la disposition de la directive 2017/1132 qui vise la publicité volontaire des actes et indications relatifs à la société{4} ne concerne que leurs traductions sans toutefois se référer à leur contenu. Partant, elle ne saurait être interprétée comme imposant une quelconque obligation relative à la publicité de données dont la publicité n’est exigée ni par d’autres dispositions du droit de l’Union ni par le droit de l’État membre concerné, mais qui figurent dans un acte soumis à la publicité obligatoire prévue par cette directive{5}. Ainsi, cette disposition n’impose pas à un État membre une obligation d’autoriser la publicité, dans le registre du commerce, d’un contrat de société soumis à la publicité obligatoire prévue par cette directive et contenant des données à caractère personnel autres que les données à caractère personnel minimales requises, dont la publication n’est pas exigée par le droit de cet État membre.

En deuxième lieu, la Cour note que l’autorité chargée de la tenue du registre du commerce d’un État membre qui y publie les données à caractère personnel figurant dans un contrat de société soumis à la publicité obligatoire prévue par la directive 2017/1132 et transmis dans le cadre d’une demande d’inscription de la société à ce registre, est tant « destinataire » de ces données que, notamment en ce qu’elle les met à la disposition du public, « responsable du traitement » desdites données{6}, même lorsque ce contrat contient des données non requises par cette directive ou par le droit de cet État membre.

Dans ce contexte, la Cour observe que, en vertu de la directive 2017/1132, il revient aux États membres de déterminer, notamment, quelles catégories d’informations relatives à l’identité des personnes liées aux sociétés, et, en particulier, quels types de données à caractère personnel, font l’objet de publicité obligatoire, dans le respect du droit de l’Union.

La Cour note également que, en transcrivant et en conservant des données à caractère personnel reçues dans le cadre d’une demande d’inscription d’une société au registre du commerce d’un État membre, en communiquant celles-ci, le cas échéant, sur demande à des tiers et en les publiant dans le bulletin national, ou par une mesure d’effet équivalent, l’autorité chargée de la tenue de ce registre effectue des traitements de données à caractère personnel pour lesquels elle est le « responsable du traitement ». En effet, ces traitements de données à caractère personnel sont distincts et postérieurs à la communication des données à caractère personnel effectuée par le demandeur de cette inscription et reçue par cette autorité. De plus, cette dernière y procède seule, conformément aux finalités et aux modalités qui sont fixées par la directive 2017/1132 et par la législation de l’État membre mettant en œuvre cette directive.

En troisième lieu, concernant l’éventuel droit à l’effacement dont disposerait la personne concernée{7}, la Cour procède, dans un premier temps, à l’examen des motifs de licéité dont le traitement de ses données à caractère personnel est susceptible de relever.

D’une part, s’agissant du point de savoir si ce traitement est nécessaire au respect d’une obligation légale découlant du droit de l’Union ou du droit de l’État membre auquel le responsable du traitement est soumis{8}, la Cour relève que la directive 2017/1132 n’impose pas le traitement systématique de toute donnée à caractère personnel contenue dans un acte soumis à la publicité obligatoire prévue par cette directive. Au contraire, tout traitement de données à caractère personnel effectué dans le cadre de cette directive doit pleinement satisfaire aux exigences découlant du RGPD. Ainsi, il incombe aux États membres de veiller à concilier les objectifs de sécurité juridique et de protection des intérêts des tiers, poursuivis par la directive 2017/1132, et les droits consacrés par le RGPD.

Dès lors, il ne saurait être considéré que la mise à la disposition du public, en ligne, dans le registre du commerce, de données à caractère personnel non requises par la directive 2017/1132 ou par la législation nationale en cause au principal figurant dans un contrat de société soumis à la publicité obligatoire prévue par cette directive et transmis à l’agence est justifiée par l’exigence d’assurer la publicité des actes visés par ladite directive et que, partant, elle résulte d’une obligation légale prévue par le droit de l’Union. De plus, la licéité du traitement concerné n’apparaît pas non plus reposer, sous réserve de vérification de la juridiction de renvoi, sur une obligation légale prévue par le droit national.

D’autre part, quant à la nécessité du traitement concerné aux fins de l’exécution d’une mission d’intérêt public{9}, la Cour observe que ce traitement apparaît, certes, réalisé à l’occasion d’une telle mission. Toutefois, il semble aller au-delà de ce qui est nécessaire pour réaliser les objectifs d’intérêt général poursuivis.

À cet égard, la Cour relève que l’exigence de préserver l’intégrité et la fiabilité des actes des sociétés soumis à la publicité obligatoire prévue par la directive 2017/1132, laquelle commanderait la publication de ces actes tels qu’ils ont été transmis aux autorités chargées de la tenue du registre du commerce, ne saurait systématiquement prévaloir sur le droit à la protection des données à caractère personnel, sous peine de rendre sa protection illusoire. En particulier, cette exigence ne saurait imposer le maintien à la disposition du public, en ligne, dans ce registre, de données à caractère personnel non requises par cette directive ou par le droit national, alors que l’agence pourrait établir elle-même une copie expurgée des données non requises de l’acte de la société concernée, prévue par ce droit, en vue de cette mise à disposition.

Dans un second temps, la Cour souligne que, dans l’hypothèse où la juridiction de renvoi devrait conclure, au terme de son appréciation, au caractère illicite du traitement concerné, il incomberait à l’agence, en tant que responsable du traitement, d’effacer les données concernées dans les meilleurs délais.

Toutefois, si cette juridiction concluait que ce traitement est effectivement nécessaire à l’exécution d’une mission d’intérêt public, notamment dans la mesure où la mise à la disposition du public, en ligne, dans le registre du commerce, de données non requises par la directive 2017/1132 ou par la législation nationale était nécessaire pour éviter de retarder l’inscription de la société concernée, dans l’intérêt de la protection des tiers, il conviendrait de procéder à l’examen de l’existence de motifs légitimes impérieux susceptibles de prévaloir sur les intérêts, les droits et les libertés de la personne concernée et de s’opposer à la demande d’effacement{10}.

Ainsi, la Cour constate que la directive 2017/1132 et le RGPD doivent être interprétés en ce sens qu’ils s’opposent à une réglementation ou à une pratique d’un État membre conduisant l’autorité chargée de la tenue du registre du commerce de cet État membre à refuser toute demande d’effacement des données à caractère personnel, non requises par cette directive ou par le droit dudit État membre, figurant dans un contrat de société publié dans ce registre, lorsqu’une copie de ce contrat occultant ces données n’a pas été fournie à cette autorité, contrairement aux modalités procédurales prévues par cette réglementation.

En dernier lieu, se prononçant sur le régime de responsabilité en vertu du RGPD et, plus concrètement, sur l’impact, dans ce cadre, d’un avis émis par l’autorité de contrôle d’un État membre, la Cour souligne que, en vertu du RGPD{11}, l’émission d’un tel avis relève des pouvoirs consultatifs et non pas des pouvoirs d’autorisation de l’autorité de contrôle. De plus, les termes employés indiquent que cet avis n’est pas, en vertu du droit de l’Union, juridiquement contraignant. Ainsi, l’avis concerné ne saurait démontrer, en lui-même, une absence d’imputabilité du dommage dans le propre chef du responsable du traitement ni, partant, suffire à l’exonérer de responsabilité en vertu du RGPD. Par conséquent, un tel avis ne suffit pas à exonérer de responsabilité l’autorité chargée de la tenue du registre du commerce d’un État membre ayant la qualité de responsable du traitement.

{1} Directive (UE) 2017/1132 du Parlement européen et du Conseil, du 14 juin 2017, relative à certains aspects du droit des sociétés (JO 2017, L 169, p. 46).

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3} En vertu de l’article 82 du RGPD.

{4} Article 21, paragraphe 2, de la directive 2017/1132.

{5} En vertu de l’article 14 de la directive 2017/1132.

{6} Respectivement, au sens de l’article 4, point 7, et de l’article 4, point 9, du RGPD.

{7} En vertu de l’article 17 du RGPD.

{8} Motif de licéité figurant à l’article 6, paragraphe 1, premier alinéa, sous c), du RGPD.

{9} Motif de licéité prévu à l’article 6, paragraphe 1, premier alinéa, sous e), du RGPD.

{10} En vertu de l’article 17, paragraphe 1, sous c), lu en combinaison avec l’article 21, paragraphe 1, du RGPD

{11} Article 58, paragraphe 3, sous b), du RGPD.

Arrêt du 4 octobre 2024, Agentsia po vpisvaniyata (C-200/23) (cf. points 66, 72-76, 83 et disp. 2)

272. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire au respect d'une obligation légale incombant au responsable du traitement - Publication des données à caractère personnel figurant dans un contrat de société - Données à caractère personnel non requises ni par la directive 2017/1132 ni par le droit national - Exclusion - Qualification de cette publication de traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Conditions - Caractère nécessaire du traitement

Saisie à titre préjudiciel par le Varhoven administrativen sad (Cour administrative suprême, Bulgarie), la Cour se prononce sur une série de questions portant, en substance, sur l’articulation entre les dispositions du droit de l’Union européenne en matière de publicité des actes des sociétés{1} et le RGPD{2}.

OL est associée de « Praven Shtit Konsulting » OOD, une société à responsabilité limitée de droit bulgare inscrite au registre du commerce à la suite de la présentation d’un contrat de société. Ce contrat, rendu public par l’Agentsia po vpisvaniyata (agence chargée des inscriptions aux registres, Bulgarie) (ci-après l’« agence ») tel qu’il avait été présenté, contient plusieurs données à caractère personnel des associés, y compris leurs noms, prénoms, numéros de carte d’identité, adresses et signatures.

En 2021, OL a demandé à l’agence de radier les données personnelles la concernant figurant dans ce contrat. Le refus de cette agence d’y faire droit a fait l’objet de deux recours introduits par OL devant l’Administrativen sad Dobrich (tribunal administratif de Dobrich, Bulgarie). Par un jugement du 5 mai 2022, cette dernière juridiction a condamné l’agence à indemniser OL d’un dommage moral en vertu du RGPD{3}. N’étant pas satisfaite de ce jugement, l’agence a introduit un pourvoi en cassation devant la juridiction de renvoi.

S’interrogeant sur la conciliation qui doit être effectuée entre la réglementation visant le droit à la protection des données à caractère personnel et celle garantissant la publicité et l’accès à certains actes des sociétés, la juridiction de renvoi a saisi la Cour à titre préjudiciel.

Appréciation de la Cour

En premier lieu, concernant la portée de la publicité volontaire des indications, y compris des données à caractère personnel figurant dans les actes des sociétés, la Cour relève que la disposition de la directive 2017/1132 qui vise la publicité volontaire des actes et indications relatifs à la société{4} ne concerne que leurs traductions sans toutefois se référer à leur contenu. Partant, elle ne saurait être interprétée comme imposant une quelconque obligation relative à la publicité de données dont la publicité n’est exigée ni par d’autres dispositions du droit de l’Union ni par le droit de l’État membre concerné, mais qui figurent dans un acte soumis à la publicité obligatoire prévue par cette directive{5}. Ainsi, cette disposition n’impose pas à un État membre une obligation d’autoriser la publicité, dans le registre du commerce, d’un contrat de société soumis à la publicité obligatoire prévue par cette directive et contenant des données à caractère personnel autres que les données à caractère personnel minimales requises, dont la publication n’est pas exigée par le droit de cet État membre.

En deuxième lieu, la Cour note que l’autorité chargée de la tenue du registre du commerce d’un État membre qui y publie les données à caractère personnel figurant dans un contrat de société soumis à la publicité obligatoire prévue par la directive 2017/1132 et transmis dans le cadre d’une demande d’inscription de la société à ce registre, est tant « destinataire » de ces données que, notamment en ce qu’elle les met à la disposition du public, « responsable du traitement » desdites données{6}, même lorsque ce contrat contient des données non requises par cette directive ou par le droit de cet État membre.

Dans ce contexte, la Cour observe que, en vertu de la directive 2017/1132, il revient aux États membres de déterminer, notamment, quelles catégories d’informations relatives à l’identité des personnes liées aux sociétés, et, en particulier, quels types de données à caractère personnel, font l’objet de publicité obligatoire, dans le respect du droit de l’Union.

La Cour note également que, en transcrivant et en conservant des données à caractère personnel reçues dans le cadre d’une demande d’inscription d’une société au registre du commerce d’un État membre, en communiquant celles-ci, le cas échéant, sur demande à des tiers et en les publiant dans le bulletin national, ou par une mesure d’effet équivalent, l’autorité chargée de la tenue de ce registre effectue des traitements de données à caractère personnel pour lesquels elle est le « responsable du traitement ». En effet, ces traitements de données à caractère personnel sont distincts et postérieurs à la communication des données à caractère personnel effectuée par le demandeur de cette inscription et reçue par cette autorité. De plus, cette dernière y procède seule, conformément aux finalités et aux modalités qui sont fixées par la directive 2017/1132 et par la législation de l’État membre mettant en œuvre cette directive.

En troisième lieu, concernant l’éventuel droit à l’effacement dont disposerait la personne concernée{7}, la Cour procède, dans un premier temps, à l’examen des motifs de licéité dont le traitement de ses données à caractère personnel est susceptible de relever.

D’une part, s’agissant du point de savoir si ce traitement est nécessaire au respect d’une obligation légale découlant du droit de l’Union ou du droit de l’État membre auquel le responsable du traitement est soumis{8}, la Cour relève que la directive 2017/1132 n’impose pas le traitement systématique de toute donnée à caractère personnel contenue dans un acte soumis à la publicité obligatoire prévue par cette directive. Au contraire, tout traitement de données à caractère personnel effectué dans le cadre de cette directive doit pleinement satisfaire aux exigences découlant du RGPD. Ainsi, il incombe aux États membres de veiller à concilier les objectifs de sécurité juridique et de protection des intérêts des tiers, poursuivis par la directive 2017/1132, et les droits consacrés par le RGPD.

Dès lors, il ne saurait être considéré que la mise à la disposition du public, en ligne, dans le registre du commerce, de données à caractère personnel non requises par la directive 2017/1132 ou par la législation nationale en cause au principal figurant dans un contrat de société soumis à la publicité obligatoire prévue par cette directive et transmis à l’agence est justifiée par l’exigence d’assurer la publicité des actes visés par ladite directive et que, partant, elle résulte d’une obligation légale prévue par le droit de l’Union. De plus, la licéité du traitement concerné n’apparaît pas non plus reposer, sous réserve de vérification de la juridiction de renvoi, sur une obligation légale prévue par le droit national.

D’autre part, quant à la nécessité du traitement concerné aux fins de l’exécution d’une mission d’intérêt public{9}, la Cour observe que ce traitement apparaît, certes, réalisé à l’occasion d’une telle mission. Toutefois, il semble aller au-delà de ce qui est nécessaire pour réaliser les objectifs d’intérêt général poursuivis.

À cet égard, la Cour relève que l’exigence de préserver l’intégrité et la fiabilité des actes des sociétés soumis à la publicité obligatoire prévue par la directive 2017/1132, laquelle commanderait la publication de ces actes tels qu’ils ont été transmis aux autorités chargées de la tenue du registre du commerce, ne saurait systématiquement prévaloir sur le droit à la protection des données à caractère personnel, sous peine de rendre sa protection illusoire. En particulier, cette exigence ne saurait imposer le maintien à la disposition du public, en ligne, dans ce registre, de données à caractère personnel non requises par cette directive ou par le droit national, alors que l’agence pourrait établir elle-même une copie expurgée des données non requises de l’acte de la société concernée, prévue par ce droit, en vue de cette mise à disposition.

Dans un second temps, la Cour souligne que, dans l’hypothèse où la juridiction de renvoi devrait conclure, au terme de son appréciation, au caractère illicite du traitement concerné, il incomberait à l’agence, en tant que responsable du traitement, d’effacer les données concernées dans les meilleurs délais.

Toutefois, si cette juridiction concluait que ce traitement est effectivement nécessaire à l’exécution d’une mission d’intérêt public, notamment dans la mesure où la mise à la disposition du public, en ligne, dans le registre du commerce, de données non requises par la directive 2017/1132 ou par la législation nationale était nécessaire pour éviter de retarder l’inscription de la société concernée, dans l’intérêt de la protection des tiers, il conviendrait de procéder à l’examen de l’existence de motifs légitimes impérieux susceptibles de prévaloir sur les intérêts, les droits et les libertés de la personne concernée et de s’opposer à la demande d’effacement{10}.

Ainsi, la Cour constate que la directive 2017/1132 et le RGPD doivent être interprétés en ce sens qu’ils s’opposent à une réglementation ou à une pratique d’un État membre conduisant l’autorité chargée de la tenue du registre du commerce de cet État membre à refuser toute demande d’effacement des données à caractère personnel, non requises par cette directive ou par le droit dudit État membre, figurant dans un contrat de société publié dans ce registre, lorsqu’une copie de ce contrat occultant ces données n’a pas été fournie à cette autorité, contrairement aux modalités procédurales prévues par cette réglementation.

En dernier lieu, se prononçant sur le régime de responsabilité en vertu du RGPD et, plus concrètement, sur l’impact, dans ce cadre, d’un avis émis par l’autorité de contrôle d’un État membre, la Cour souligne que, en vertu du RGPD{11}, l’émission d’un tel avis relève des pouvoirs consultatifs et non pas des pouvoirs d’autorisation de l’autorité de contrôle. De plus, les termes employés indiquent que cet avis n’est pas, en vertu du droit de l’Union, juridiquement contraignant. Ainsi, l’avis concerné ne saurait démontrer, en lui-même, une absence d’imputabilité du dommage dans le propre chef du responsable du traitement ni, partant, suffire à l’exonérer de responsabilité en vertu du RGPD. Par conséquent, un tel avis ne suffit pas à exonérer de responsabilité l’autorité chargée de la tenue du registre du commerce d’un État membre ayant la qualité de responsable du traitement.

{1} Directive (UE) 2017/1132 du Parlement européen et du Conseil, du 14 juin 2017, relative à certains aspects du droit des sociétés (JO 2017, L 169, p. 46).

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3} En vertu de l’article 82 du RGPD.

{4} Article 21, paragraphe 2, de la directive 2017/1132.

{5} En vertu de l’article 14 de la directive 2017/1132.

{6} Respectivement, au sens de l’article 4, point 7, et de l’article 4, point 9, du RGPD.

{7} En vertu de l’article 17 du RGPD.

{8} Motif de licéité figurant à l’article 6, paragraphe 1, premier alinéa, sous c), du RGPD.

{9} Motif de licéité prévu à l’article 6, paragraphe 1, premier alinéa, sous e), du RGPD.

{10} En vertu de l’article 17, paragraphe 1, sous c), lu en combinaison avec l’article 21, paragraphe 1, du RGPD

{11} Article 58, paragraphe 3, sous b), du RGPD.

Arrêt du 4 octobre 2024, Agentsia po vpisvaniyata (C-200/23) (cf. points 94-96, 105-112, 114-116)

273. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Obligation d'imposer le versement de dommages-intérêts punitifs - Absence - Règlementation nationale prévoyant la présentation d'excuses comme moyen de réparation adéquate du préjudice moral - Admissibilité - Condition - Respect des principes d'équivalence et d'effectivité

Voir texte de la décision.

Arrêt du 4 octobre 2024, Patērētāju tiesību aizsardzības centrs (C-507/23) (cf. points 31-37, disp. 2)

274. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Fixation du montant des dommages et intérêts - Inapplicabilité des circonstances aggravantes et atténuantes prévues pour l'imposition d'amendes administratives - Attitude et motivation du responsable du traitement - Absence de pertinence

Voir texte de la décision.

Arrêt du 4 octobre 2024, Patērētāju tiesību aizsardzības centrs (C-507/23) (cf. points 39-45 disp. 3)

275. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Traitement portant sur des catégories particulières de données - Traitement autorisé uniquement en cas de nécessité absolue - Législation nationale prévoyant la collecte systématique des données biométriques et génétiques de toute personne mise en examen pour une infraction intentionnelle poursuivie d'office aux fins de leur enregistrement - Absence d'obligation, pour l'autorité compétente, de vérifier et de démontrer la nécessité absolue de cette collecte - Respect d'une telle obligation ne pouvant être assuré par la juridiction saisie par cette autorité compétente aux fins de l'exécution forcée de ladite collecte

Voir texte de la décision.

Arrêt du 28 novembre 2024, Ministerstvo na vatreshnite raboti (Enregistrement de données biométriques et génétiques II) (C-80/23) (cf. points 53-61)

276. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit d'accès de la personne concernée aux données à caractère personnel la concernant - Données n'ayant pas été collectées auprès de la personne concernée - Exceptions à l'obligation d'information de la personne concernée par le responsable de traitement - Exception tirée d'une prévision dans le droit de l'Union ou le droit national relative à l'obtention ou à la communication des données à caractère personnel - Champ d'application - Données générées par le responsable du traitement dans le cadre de son propre processus - Inclusion

Voir texte de la décision.

Arrêt du 28 novembre 2024, Másdi (C-169/23) (cf. points 45, 48-55, disp. 1)

277. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Procédure de réclamation fondée sur une violation de l'obligation d'information tirée d'une application erronée de l'exception y relative - Compétence desdites autorités - Portée - Vérification du caractère approprié des mesures visant à protéger les intérêts légitimes de la personne concernée - Inclusion - Vérification du caractère approprié des mesures visant à assurer la sécurité du traitement - Exclusion

Voir texte de la décision.

Arrêt du 28 novembre 2024, Másdi (C-169/23) (cf. points 62-74, disp. 2)

278. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement de données des employés dans le cadre des relations de travail - Faculté pour les États membres d'adopter des règles plus spécifiques - Marge d'appréciation - Conditions et limites - Obligation pour les destinataires d'une disposition nationale adoptée en application de cette faculté - Respect des exigences spécifiques à l'adoption desdites règles ainsi que des exigences résultant d'autres dispositions dudit règlement

Voir texte de la décision.

Arrêt du 19 décembre 2024, K GmbH (Traitement de données personnelles des employés) (C-65/23) (cf. points 35-50, disp. 1)

279. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement de données des employés dans le cadre des relations de travail - Faculté pour les États membres d'adopter des règles plus spécifiques - Règles plus spécifiques prévues au moyen d'une convention collective - Détermination du caractère nécessaire d'un traitement de données à caractère personnel - Marge d'appréciation des parties à ladite convention - Contrôle juridictionnel - Portée

Voir texte de la décision.

Arrêt du 19 décembre 2024, K GmbH (Traitement de données personnelles des employés) (C-65/23) (cf. points 52-60, disp. 2)

280. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Principe de minimisation des données - Traitement nécessaire à l'exécution d'un contrat liant la personne concernée - Notion - Collecte, par une entreprise de transport, des données relatives à la civilité et à l'identité de genre de ses clients aux fins de la personnalisation de la communication commerciale - Exclusion

.Saisie à titre préjudiciel par le Conseil d’État (France), la Cour précise la portée des principes de licéité et de minimisation des données, prévus par le RGPD{1}, dans le contexte du traitement par une entreprise de transport des données relatives à la civilité de ses clients, aux fins de la personnalisation de sa communication commerciale.

SNCF Connect commercialise des titres de transport ferroviaire par l’intermédiaire de son site Internet et d’applications en ligne. Ses clients sont tenus d’indiquer leur civilité, en cochant la mention « Monsieur » ou « Madame », lorsqu’ils achètent ces titres de transport en ligne.

L’association Mousse a saisi la Commission nationale de l’informatique et des libertés (CNIL) (France) d’une réclamation contre SNCF Connect, au motif que les conditions de collecte et d’enregistrement des données afférentes à la civilité des clients de cette dernière n’étaient pas conformes aux exigences du RGPD. Plus précisément, Mousse alléguait que la collecte de ces données par SNCF Connect méconnaissait les principes de licéité et de minimisation des données, ainsi que les obligations de transparence et d’information découlant de ce même règlement{2}.

Par une décision du 23 mars 2021, la CNIL a décidé que le traitement des données opéré par SNCF Connect était licite, au motif qu’il était nécessaire à l’exécution du contrat de fourniture de services de transport concerné{3} et conforme au principe de minimisation de données.

Le 21 mai 2021, Mousse a saisi la juridiction de renvoi d’un recours en annulation contre la décision de la CNIL, en alléguant que l’obligation faite aux clients de la SNCF Connect d’indiquer leur civilité ne serait pas nécessaire à l’exécution d’un contrat de fourniture de services de transport, qu’elle serait de nature à porter atteinte notamment au droit au respect de la vie privée et qu’elle engendrerait un risque de discrimination fondée sur l’identité de genre.

Dans ce contexte, la juridiction de renvoi se demande si, afin d’apprécier la nécessité de la collecte des données relatives à la civilité des clients effectuée par SNCF Connect, il peut être tenu compte, d’une part, des usages admis dans les communications commerciales, civiles et administratives et, d’autre part, du fait que ces clients pourraient, après avoir fourni ces données au responsable du traitement, exercer leur droit d’opposition à l’utilisation de telles données, pour des raisons tenant à leur situation particulière{4}.

Appréciation de la Cour

En premier lieu, la Cour examine si un traitement des données personnelles relatives à la civilité des clients d’une entreprise de transport, ayant pour finalité une personnalisation de la communication commerciale, peut être considéré comme étant nécessaire à l’exécution d’un contrat{5} ou aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers{6}.

S’agissant, d’une part, de la nécessité d’un tel traitement à l’exécution d’un contrat{7}, la Cour précise que celui-ci doit être objectivement indispensable pour réaliser une finalité faisant partie intégrante de l’exécution du contrat. Plus précisément, un tel traitement doit être essentiel à l’exécution correcte du contrat conclu entre le responsable du traitement et la personne concernée et, partant, il ne doit pas exister d’autres solutions praticables et moins intrusives.

En l’occurrence, étant donné que l’objet principal du contrat de transport en cause est la fourniture aux clients d’un service de transport ferroviaire et que le traitement de données en cause au principal a pour finalité la personnalisation de la communication commerciale à l’égard du client, cette communication peut constituer une finalité faisant partie intégrante de l’exécution du contrat. En effet, la fourniture d’un tel service implique, en principe, de communiquer avec le client aux fins, notamment, de lui transmettre un titre de transport par voie électronique, de l’informer d’éventuels changements affectant le voyage correspondant ainsi que de permettre des échanges avec le service après-vente. Cette communication peut nécessiter le respect d’usages et comporter notamment des formules de politesse, aux fins de témoigner du respect de l’entreprise concernée à l’égard de son client.

Cependant, la Cour souligne qu’une telle communication ne doit pas nécessairement être personnalisée en fonction de l’identité de genre du client concerné. En l’occurrence, s’agissant des services en cause au principal, une personnalisation de la communication commerciale, fondée sur une identité de genre présumée en fonction de la civilité, ne paraît ni objectivement indispensable ni essentielle afin de permettre l’exécution correcte d’un contrat et, partant, ne peut pas être considérée comme étant nécessaire à son exécution. En effet, une solution praticable et moins intrusive semble exister, dès lors que SNCF Connect pourrait opter, à l’égard des clients qui ne souhaitent pas indiquer leur civilité ou de manière générale, pour une communication reposant sur des formules de politesse génériques, inclusives et sans corrélation avec l’identité de genre présumée des clients.

S’agissant, d’autre part, de la nécessité d’un traitement des données personnelles relatives à la civilité des clients d’une entreprise de transport aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers{8}, la Cour rappelle tout d’abord les trois conditions à remplir pour qu’un tel traitement soit licite.

S’agissant, premièrement, de la condition relative à la poursuite d’un intérêt légitime par le responsable du traitement ou par un tiers, la Cour souligne qu’il incombe au responsable du traitement d’indiquer à la personne dont il collecte les données à caractère personnel les intérêts légitimes qu’il poursuit lors du traitement en cause. Un tel intérêt pourrait, par exemple, exister dans le cas d’une relation pertinente et appropriée entre la personne concernée et le responsable du traitement dans des situations telles que celles où la personne concernée est un client du responsable du traitement.

En l’occurrence, la Cour indique qu’il revient à la juridiction de renvoi de vérifier si un intérêt légitime a été indiqué par SNCF Connect à ses clients{9} et précise qu’un traitement des données à caractère personnel à des fins de prospection commerciale peut répondre à un intérêt légitime. En particulier, dans un tel contexte, la personnalisation de la publicité peut être assimilée à la prospection commerciale.

En ce qui concerne, deuxièmement, la condition relative à la nécessité du traitement des données à caractère personnel pour la réalisation de l’intérêt légitime poursuivi, la Cour explique que celle-ci doit être examinée conjointement avec le principe de minimisation des données{10}. Ainsi, il incombe à la juridiction nationale de vérifier si l’intérêt légitime poursuivi pour un traitement des données ne peut raisonnablement être atteint de manière aussi efficace par d’autres moyens moins attentatoires aux libertés et aux droits fondamentaux des personnes concernées. En l’espèce, il semble qu’une personnalisation de la communication commerciale puisse se limiter au traitement des noms et prénoms des clients, leur civilité et/ou leur identité de genre n’étant pas une information strictement nécessaire dans ce contexte, notamment à la lumière du principe de minimisation des données. Dans ce contexte, la Cour indique que, bien que le RGPD{11} ne prévoie pas la prise en compte des usages et des conventions sociales propres à chaque État membre aux fins d’apprécier le caractère nécessaire d’un traitement des données à caractère personnel, il est loisible au responsable du traitement de respecter ces usages et conventions sociales. En effet, ce responsable pourrait utiliser à l’égard des clients qui ne souhaitent pas indiquer leur civilité ou de manière générale, des formules de politesse génériques, inclusives et sans corrélation avec l’identité de genre de ces clients.

S’agissant, troisièmement, de la condition tenant à ce que les intérêts ou les libertés et les droits fondamentaux de la personne concernée par la protection des données ne prévalent pas sur l’intérêt légitime du responsable du traitement ou d’un tiers, la Cour estime que celle-ci implique une pondération des droits et des intérêts opposés en présence. Il revient à la juridiction nationale concernée d’effectuer cette pondération en tenant compte, notamment, des attentes raisonnables de la personne concernée, de l’étendue du traitement concerné et de l’impact de celui-ci sur cette personne. En l’occurrence, sous réserve de vérification par la juridiction de renvoi, le client d’une entreprise de transport n’est pas censé s’attendre à ce que cette entreprise traite des données relatives à sa civilité ou à son identité de genre dans le contexte de l’achat d’un titre de transport. Tel serait le cas, en particulier, si ce traitement était réalisé uniquement à des fins de prospection commerciale. Toutefois, la Cour précise que l’intérêt légitime relatif à la prospection commerciale ne saurait, en tout état de cause, prévaloir en cas de risque d’atteinte aux libertés et droits fondamentaux de la personne concernée. Il appartient ainsi à la juridiction nationale de vérifier l’existence du risque de discrimination fondée sur l’identité de genre, allégué par Mousse, notamment à la lumière de la directive 2004/113{12}. La Cour ajoute, à cet égard, que le champ d’application de cette directive ne saurait être réduit aux seules discriminations découlant de l’appartenance à l’un ou à l’autre genre. Compte tenu de son objet et de la nature des droits qu’elle vise à protéger, ladite directive a également vocation à s’appliquer aux discriminations qui trouvent leur origine dans le changement d’identité de genre d’une personne.

Au vu de ce qui précède, la Cour conclut que le traitement de données à caractère personnel relatives à la civilité des clients d’une entreprise de transport, ayant pour finalité une personnalisation de la communication commerciale fondée sur leur identité de genre, ne peut pas être considéré comme étant nécessaire aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers, lorsque l’intérêt légitime poursuivi n’a pas été indiqué par l’entreprise à ces clients lors de la collecte de ces données, lorsque le traitement n’est pas opéré dans les limites du strict nécessaire pour la réalisation de cet intérêt légitime ou encore lorsqu’au regard de l’ensemble des circonstances pertinentes, les libertés et droits fondamentaux des clients sont susceptibles de prévaloir sur ledit intérêt légitime, notamment en raison d’un risque de discrimination fondée sur l’identité de genre.

En second lieu, la Cour examine si, pour apprécier la nécessité d’un traitement de données à caractère personnel relatives à la civilité des clients d’une entreprise de transport aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers, il y a lieu de prendre en considération l’existence éventuelle d’un droit d’opposition de la personne concernée{13}. En effet, l’existence éventuelle d’un droit d’opposition suppose l’existence d’un traitement licite, fondé en l’occurrence sur les intérêts légitimes poursuivis par le responsable du traitement ou par un tiers. Or, afin d’être licite, un tel traitement se doit préalablement de satisfaire à la condition de stricte nécessité pour l’intérêt légitime poursuivi. Il résulte ainsi des termes et de l’économie des dispositions du RGPD que l’existence d’un droit d’opposition ne saurait être prise en considération aux fins de l’appréciation de la licéité et, en particulier, de la nécessité d’un traitement de données à caractère personnel fondé sur les intérêts légitimes poursuivis par le responsable du traitement ou par un tiers.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »), article 5, paragraphe 1, sous a) et c).

{2} Article 13 du RGPD.

{3} Article 6, paragraphe 1, premier alinéa, sous b), du RGPD.

{4} Article 21 du RGPD.

{5} Article 6, paragraphe 1, premier alinéa, sous b), du RGPD.

{6} Article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{7} Au titre de l’article 6, paragraphe 1, premier alinéa, sous b), du RGPD, un traitement de données à caractère personnel est licite s’il est « nécessaire à l’exécution d’un contrat auquel la personne concernée est partie ou à l’exécution de mesures précontractuelles prises à la demande de celle-ci »

{8} Au titre de l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD, un traitement de données à caractère personnel est licite s’il est « nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée qui exigent une protection des données à caractère personnel, notamment lorsque la personne concernée est un enfant ».

{9} En vertu de l’article 13, paragraphe 1, sous d), du RGPD, le responsable du traitement des données à caractère personnel a l’obligation d’informer directement les personnes concernées de l’intérêt légitime poursuivi au moment de la collecte des données à caractère personnel.

{10} En vertu de l’article 13, paragraphe 1, sous d), du RGPD, le responsable du traitement des données à caractère personnel a l’obligation d’informer directement les personnes concernées de l’intérêt légitime poursuivi au moment de la collecte des données à caractère personnel.

{11} Article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{12} Directive 2004/113/CE du Conseil, du 13 décembre 2004, mettant en œuvre le principe de l’égalité de traitement entre les femmes et les hommes dans l’accès à des biens et services et la fourniture de biens et services (JO 2004, L 373, p. 37).

{13} Au titre de l’article 21 du RGPD, la personne concernée a le droit de s’opposer à tout moment, pour des raisons tenant à sa situation particulière, à un traitement des données à caractère personnel la concernant fondé sur l’article 6, paragraphe 1, premier alinéa, sous e) et f), du RGPD, y compris un profilage fondé sur ces dispositions.

Arrêt du 9 janvier 2025, Mousse (C-394/23) (cf. points 22-29, 33, 34, 36-40, 42, 43, 64, disp. 1)

281. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Principe de minimisation des données - Traitement nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers - Notion - Collecte, par une entreprise de transport, des données relatives à la civilité et à l'identité de genre de ses clients aux fins de la personnalisation de la communication commerciale - Exclusion - Conditions

.Saisie à titre préjudiciel par le Conseil d’État (France), la Cour précise la portée des principes de licéité et de minimisation des données, prévus par le RGPD{1}, dans le contexte du traitement par une entreprise de transport des données relatives à la civilité de ses clients, aux fins de la personnalisation de sa communication commerciale.

SNCF Connect commercialise des titres de transport ferroviaire par l’intermédiaire de son site Internet et d’applications en ligne. Ses clients sont tenus d’indiquer leur civilité, en cochant la mention « Monsieur » ou « Madame », lorsqu’ils achètent ces titres de transport en ligne.

L’association Mousse a saisi la Commission nationale de l’informatique et des libertés (CNIL) (France) d’une réclamation contre SNCF Connect, au motif que les conditions de collecte et d’enregistrement des données afférentes à la civilité des clients de cette dernière n’étaient pas conformes aux exigences du RGPD. Plus précisément, Mousse alléguait que la collecte de ces données par SNCF Connect méconnaissait les principes de licéité et de minimisation des données, ainsi que les obligations de transparence et d’information découlant de ce même règlement{2}.

Par une décision du 23 mars 2021, la CNIL a décidé que le traitement des données opéré par SNCF Connect était licite, au motif qu’il était nécessaire à l’exécution du contrat de fourniture de services de transport concerné{3} et conforme au principe de minimisation de données.

Le 21 mai 2021, Mousse a saisi la juridiction de renvoi d’un recours en annulation contre la décision de la CNIL, en alléguant que l’obligation faite aux clients de la SNCF Connect d’indiquer leur civilité ne serait pas nécessaire à l’exécution d’un contrat de fourniture de services de transport, qu’elle serait de nature à porter atteinte notamment au droit au respect de la vie privée et qu’elle engendrerait un risque de discrimination fondée sur l’identité de genre.

Dans ce contexte, la juridiction de renvoi se demande si, afin d’apprécier la nécessité de la collecte des données relatives à la civilité des clients effectuée par SNCF Connect, il peut être tenu compte, d’une part, des usages admis dans les communications commerciales, civiles et administratives et, d’autre part, du fait que ces clients pourraient, après avoir fourni ces données au responsable du traitement, exercer leur droit d’opposition à l’utilisation de telles données, pour des raisons tenant à leur situation particulière{4}.

Appréciation de la Cour

En premier lieu, la Cour examine si un traitement des données personnelles relatives à la civilité des clients d’une entreprise de transport, ayant pour finalité une personnalisation de la communication commerciale, peut être considéré comme étant nécessaire à l’exécution d’un contrat{5} ou aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers{6}.

S’agissant, d’une part, de la nécessité d’un tel traitement à l’exécution d’un contrat{7}, la Cour précise que celui-ci doit être objectivement indispensable pour réaliser une finalité faisant partie intégrante de l’exécution du contrat. Plus précisément, un tel traitement doit être essentiel à l’exécution correcte du contrat conclu entre le responsable du traitement et la personne concernée et, partant, il ne doit pas exister d’autres solutions praticables et moins intrusives.

En l’occurrence, étant donné que l’objet principal du contrat de transport en cause est la fourniture aux clients d’un service de transport ferroviaire et que le traitement de données en cause au principal a pour finalité la personnalisation de la communication commerciale à l’égard du client, cette communication peut constituer une finalité faisant partie intégrante de l’exécution du contrat. En effet, la fourniture d’un tel service implique, en principe, de communiquer avec le client aux fins, notamment, de lui transmettre un titre de transport par voie électronique, de l’informer d’éventuels changements affectant le voyage correspondant ainsi que de permettre des échanges avec le service après-vente. Cette communication peut nécessiter le respect d’usages et comporter notamment des formules de politesse, aux fins de témoigner du respect de l’entreprise concernée à l’égard de son client.

Cependant, la Cour souligne qu’une telle communication ne doit pas nécessairement être personnalisée en fonction de l’identité de genre du client concerné. En l’occurrence, s’agissant des services en cause au principal, une personnalisation de la communication commerciale, fondée sur une identité de genre présumée en fonction de la civilité, ne paraît ni objectivement indispensable ni essentielle afin de permettre l’exécution correcte d’un contrat et, partant, ne peut pas être considérée comme étant nécessaire à son exécution. En effet, une solution praticable et moins intrusive semble exister, dès lors que SNCF Connect pourrait opter, à l’égard des clients qui ne souhaitent pas indiquer leur civilité ou de manière générale, pour une communication reposant sur des formules de politesse génériques, inclusives et sans corrélation avec l’identité de genre présumée des clients.

S’agissant, d’autre part, de la nécessité d’un traitement des données personnelles relatives à la civilité des clients d’une entreprise de transport aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers{8}, la Cour rappelle tout d’abord les trois conditions à remplir pour qu’un tel traitement soit licite.

S’agissant, premièrement, de la condition relative à la poursuite d’un intérêt légitime par le responsable du traitement ou par un tiers, la Cour souligne qu’il incombe au responsable du traitement d’indiquer à la personne dont il collecte les données à caractère personnel les intérêts légitimes qu’il poursuit lors du traitement en cause. Un tel intérêt pourrait, par exemple, exister dans le cas d’une relation pertinente et appropriée entre la personne concernée et le responsable du traitement dans des situations telles que celles où la personne concernée est un client du responsable du traitement.

En l’occurrence, la Cour indique qu’il revient à la juridiction de renvoi de vérifier si un intérêt légitime a été indiqué par SNCF Connect à ses clients{9} et précise qu’un traitement des données à caractère personnel à des fins de prospection commerciale peut répondre à un intérêt légitime. En particulier, dans un tel contexte, la personnalisation de la publicité peut être assimilée à la prospection commerciale.

En ce qui concerne, deuxièmement, la condition relative à la nécessité du traitement des données à caractère personnel pour la réalisation de l’intérêt légitime poursuivi, la Cour explique que celle-ci doit être examinée conjointement avec le principe de minimisation des données{10}. Ainsi, il incombe à la juridiction nationale de vérifier si l’intérêt légitime poursuivi pour un traitement des données ne peut raisonnablement être atteint de manière aussi efficace par d’autres moyens moins attentatoires aux libertés et aux droits fondamentaux des personnes concernées. En l’espèce, il semble qu’une personnalisation de la communication commerciale puisse se limiter au traitement des noms et prénoms des clients, leur civilité et/ou leur identité de genre n’étant pas une information strictement nécessaire dans ce contexte, notamment à la lumière du principe de minimisation des données. Dans ce contexte, la Cour indique que, bien que le RGPD{11} ne prévoie pas la prise en compte des usages et des conventions sociales propres à chaque État membre aux fins d’apprécier le caractère nécessaire d’un traitement des données à caractère personnel, il est loisible au responsable du traitement de respecter ces usages et conventions sociales. En effet, ce responsable pourrait utiliser à l’égard des clients qui ne souhaitent pas indiquer leur civilité ou de manière générale, des formules de politesse génériques, inclusives et sans corrélation avec l’identité de genre de ces clients.

S’agissant, troisièmement, de la condition tenant à ce que les intérêts ou les libertés et les droits fondamentaux de la personne concernée par la protection des données ne prévalent pas sur l’intérêt légitime du responsable du traitement ou d’un tiers, la Cour estime que celle-ci implique une pondération des droits et des intérêts opposés en présence. Il revient à la juridiction nationale concernée d’effectuer cette pondération en tenant compte, notamment, des attentes raisonnables de la personne concernée, de l’étendue du traitement concerné et de l’impact de celui-ci sur cette personne. En l’occurrence, sous réserve de vérification par la juridiction de renvoi, le client d’une entreprise de transport n’est pas censé s’attendre à ce que cette entreprise traite des données relatives à sa civilité ou à son identité de genre dans le contexte de l’achat d’un titre de transport. Tel serait le cas, en particulier, si ce traitement était réalisé uniquement à des fins de prospection commerciale. Toutefois, la Cour précise que l’intérêt légitime relatif à la prospection commerciale ne saurait, en tout état de cause, prévaloir en cas de risque d’atteinte aux libertés et droits fondamentaux de la personne concernée. Il appartient ainsi à la juridiction nationale de vérifier l’existence du risque de discrimination fondée sur l’identité de genre, allégué par Mousse, notamment à la lumière de la directive 2004/113{12}. La Cour ajoute, à cet égard, que le champ d’application de cette directive ne saurait être réduit aux seules discriminations découlant de l’appartenance à l’un ou à l’autre genre. Compte tenu de son objet et de la nature des droits qu’elle vise à protéger, ladite directive a également vocation à s’appliquer aux discriminations qui trouvent leur origine dans le changement d’identité de genre d’une personne.

Au vu de ce qui précède, la Cour conclut que le traitement de données à caractère personnel relatives à la civilité des clients d’une entreprise de transport, ayant pour finalité une personnalisation de la communication commerciale fondée sur leur identité de genre, ne peut pas être considéré comme étant nécessaire aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers, lorsque l’intérêt légitime poursuivi n’a pas été indiqué par l’entreprise à ces clients lors de la collecte de ces données, lorsque le traitement n’est pas opéré dans les limites du strict nécessaire pour la réalisation de cet intérêt légitime ou encore lorsqu’au regard de l’ensemble des circonstances pertinentes, les libertés et droits fondamentaux des clients sont susceptibles de prévaloir sur ledit intérêt légitime, notamment en raison d’un risque de discrimination fondée sur l’identité de genre.

En second lieu, la Cour examine si, pour apprécier la nécessité d’un traitement de données à caractère personnel relatives à la civilité des clients d’une entreprise de transport aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers, il y a lieu de prendre en considération l’existence éventuelle d’un droit d’opposition de la personne concernée{13}. En effet, l’existence éventuelle d’un droit d’opposition suppose l’existence d’un traitement licite, fondé en l’occurrence sur les intérêts légitimes poursuivis par le responsable du traitement ou par un tiers. Or, afin d’être licite, un tel traitement se doit préalablement de satisfaire à la condition de stricte nécessité pour l’intérêt légitime poursuivi. Il résulte ainsi des termes et de l’économie des dispositions du RGPD que l’existence d’un droit d’opposition ne saurait être prise en considération aux fins de l’appréciation de la licéité et, en particulier, de la nécessité d’un traitement de données à caractère personnel fondé sur les intérêts légitimes poursuivis par le responsable du traitement ou par un tiers.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »), article 5, paragraphe 1, sous a) et c).

{2} Article 13 du RGPD.

{3} Article 6, paragraphe 1, premier alinéa, sous b), du RGPD.

{4} Article 21 du RGPD.

{5} Article 6, paragraphe 1, premier alinéa, sous b), du RGPD.

{6} Article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{7} Au titre de l’article 6, paragraphe 1, premier alinéa, sous b), du RGPD, un traitement de données à caractère personnel est licite s’il est « nécessaire à l’exécution d’un contrat auquel la personne concernée est partie ou à l’exécution de mesures précontractuelles prises à la demande de celle-ci »

{8} Au titre de l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD, un traitement de données à caractère personnel est licite s’il est « nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée qui exigent une protection des données à caractère personnel, notamment lorsque la personne concernée est un enfant ».

{9} En vertu de l’article 13, paragraphe 1, sous d), du RGPD, le responsable du traitement des données à caractère personnel a l’obligation d’informer directement les personnes concernées de l’intérêt légitime poursuivi au moment de la collecte des données à caractère personnel.

{10} En vertu de l’article 13, paragraphe 1, sous d), du RGPD, le responsable du traitement des données à caractère personnel a l’obligation d’informer directement les personnes concernées de l’intérêt légitime poursuivi au moment de la collecte des données à caractère personnel.

{11} Article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{12} Directive 2004/113/CE du Conseil, du 13 décembre 2004, mettant en œuvre le principe de l’égalité de traitement entre les femmes et les hommes dans l’accès à des biens et services et la fourniture de biens et services (JO 2004, L 373, p. 37).

{13} Au titre de l’article 21 du RGPD, la personne concernée a le droit de s’opposer à tout moment, pour des raisons tenant à sa situation particulière, à un traitement des données à caractère personnel la concernant fondé sur l’article 6, paragraphe 1, premier alinéa, sous e) et f), du RGPD, y compris un profilage fondé sur ces dispositions.

Arrêt du 9 janvier 2025, Mousse (C-394/23) (cf. points 22-29, 45-50, 52-64, disp. 1)

282. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Notion de traitement de données à caractère personnel - Collecte, par une entreprise de transport, des données relatives à la civilité et à l'identité de genre de ses clients - Inclusion

.Saisie à titre préjudiciel par le Conseil d’État (France), la Cour précise la portée des principes de licéité et de minimisation des données, prévus par le RGPD{1}, dans le contexte du traitement par une entreprise de transport des données relatives à la civilité de ses clients, aux fins de la personnalisation de sa communication commerciale.

SNCF Connect commercialise des titres de transport ferroviaire par l’intermédiaire de son site Internet et d’applications en ligne. Ses clients sont tenus d’indiquer leur civilité, en cochant la mention « Monsieur » ou « Madame », lorsqu’ils achètent ces titres de transport en ligne.

L’association Mousse a saisi la Commission nationale de l’informatique et des libertés (CNIL) (France) d’une réclamation contre SNCF Connect, au motif que les conditions de collecte et d’enregistrement des données afférentes à la civilité des clients de cette dernière n’étaient pas conformes aux exigences du RGPD. Plus précisément, Mousse alléguait que la collecte de ces données par SNCF Connect méconnaissait les principes de licéité et de minimisation des données, ainsi que les obligations de transparence et d’information découlant de ce même règlement{2}.

Par une décision du 23 mars 2021, la CNIL a décidé que le traitement des données opéré par SNCF Connect était licite, au motif qu’il était nécessaire à l’exécution du contrat de fourniture de services de transport concerné{3} et conforme au principe de minimisation de données.

Le 21 mai 2021, Mousse a saisi la juridiction de renvoi d’un recours en annulation contre la décision de la CNIL, en alléguant que l’obligation faite aux clients de la SNCF Connect d’indiquer leur civilité ne serait pas nécessaire à l’exécution d’un contrat de fourniture de services de transport, qu’elle serait de nature à porter atteinte notamment au droit au respect de la vie privée et qu’elle engendrerait un risque de discrimination fondée sur l’identité de genre.

Dans ce contexte, la juridiction de renvoi se demande si, afin d’apprécier la nécessité de la collecte des données relatives à la civilité des clients effectuée par SNCF Connect, il peut être tenu compte, d’une part, des usages admis dans les communications commerciales, civiles et administratives et, d’autre part, du fait que ces clients pourraient, après avoir fourni ces données au responsable du traitement, exercer leur droit d’opposition à l’utilisation de telles données, pour des raisons tenant à leur situation particulière{4}.

Appréciation de la Cour

En premier lieu, la Cour examine si un traitement des données personnelles relatives à la civilité des clients d’une entreprise de transport, ayant pour finalité une personnalisation de la communication commerciale, peut être considéré comme étant nécessaire à l’exécution d’un contrat{5} ou aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers{6}.

S’agissant, d’une part, de la nécessité d’un tel traitement à l’exécution d’un contrat{7}, la Cour précise que celui-ci doit être objectivement indispensable pour réaliser une finalité faisant partie intégrante de l’exécution du contrat. Plus précisément, un tel traitement doit être essentiel à l’exécution correcte du contrat conclu entre le responsable du traitement et la personne concernée et, partant, il ne doit pas exister d’autres solutions praticables et moins intrusives.

En l’occurrence, étant donné que l’objet principal du contrat de transport en cause est la fourniture aux clients d’un service de transport ferroviaire et que le traitement de données en cause au principal a pour finalité la personnalisation de la communication commerciale à l’égard du client, cette communication peut constituer une finalité faisant partie intégrante de l’exécution du contrat. En effet, la fourniture d’un tel service implique, en principe, de communiquer avec le client aux fins, notamment, de lui transmettre un titre de transport par voie électronique, de l’informer d’éventuels changements affectant le voyage correspondant ainsi que de permettre des échanges avec le service après-vente. Cette communication peut nécessiter le respect d’usages et comporter notamment des formules de politesse, aux fins de témoigner du respect de l’entreprise concernée à l’égard de son client.

Cependant, la Cour souligne qu’une telle communication ne doit pas nécessairement être personnalisée en fonction de l’identité de genre du client concerné. En l’occurrence, s’agissant des services en cause au principal, une personnalisation de la communication commerciale, fondée sur une identité de genre présumée en fonction de la civilité, ne paraît ni objectivement indispensable ni essentielle afin de permettre l’exécution correcte d’un contrat et, partant, ne peut pas être considérée comme étant nécessaire à son exécution. En effet, une solution praticable et moins intrusive semble exister, dès lors que SNCF Connect pourrait opter, à l’égard des clients qui ne souhaitent pas indiquer leur civilité ou de manière générale, pour une communication reposant sur des formules de politesse génériques, inclusives et sans corrélation avec l’identité de genre présumée des clients.

S’agissant, d’autre part, de la nécessité d’un traitement des données personnelles relatives à la civilité des clients d’une entreprise de transport aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers{8}, la Cour rappelle tout d’abord les trois conditions à remplir pour qu’un tel traitement soit licite.

S’agissant, premièrement, de la condition relative à la poursuite d’un intérêt légitime par le responsable du traitement ou par un tiers, la Cour souligne qu’il incombe au responsable du traitement d’indiquer à la personne dont il collecte les données à caractère personnel les intérêts légitimes qu’il poursuit lors du traitement en cause. Un tel intérêt pourrait, par exemple, exister dans le cas d’une relation pertinente et appropriée entre la personne concernée et le responsable du traitement dans des situations telles que celles où la personne concernée est un client du responsable du traitement.

En l’occurrence, la Cour indique qu’il revient à la juridiction de renvoi de vérifier si un intérêt légitime a été indiqué par SNCF Connect à ses clients{9} et précise qu’un traitement des données à caractère personnel à des fins de prospection commerciale peut répondre à un intérêt légitime. En particulier, dans un tel contexte, la personnalisation de la publicité peut être assimilée à la prospection commerciale.

En ce qui concerne, deuxièmement, la condition relative à la nécessité du traitement des données à caractère personnel pour la réalisation de l’intérêt légitime poursuivi, la Cour explique que celle-ci doit être examinée conjointement avec le principe de minimisation des données{10}. Ainsi, il incombe à la juridiction nationale de vérifier si l’intérêt légitime poursuivi pour un traitement des données ne peut raisonnablement être atteint de manière aussi efficace par d’autres moyens moins attentatoires aux libertés et aux droits fondamentaux des personnes concernées. En l’espèce, il semble qu’une personnalisation de la communication commerciale puisse se limiter au traitement des noms et prénoms des clients, leur civilité et/ou leur identité de genre n’étant pas une information strictement nécessaire dans ce contexte, notamment à la lumière du principe de minimisation des données. Dans ce contexte, la Cour indique que, bien que le RGPD{11} ne prévoie pas la prise en compte des usages et des conventions sociales propres à chaque État membre aux fins d’apprécier le caractère nécessaire d’un traitement des données à caractère personnel, il est loisible au responsable du traitement de respecter ces usages et conventions sociales. En effet, ce responsable pourrait utiliser à l’égard des clients qui ne souhaitent pas indiquer leur civilité ou de manière générale, des formules de politesse génériques, inclusives et sans corrélation avec l’identité de genre de ces clients.

S’agissant, troisièmement, de la condition tenant à ce que les intérêts ou les libertés et les droits fondamentaux de la personne concernée par la protection des données ne prévalent pas sur l’intérêt légitime du responsable du traitement ou d’un tiers, la Cour estime que celle-ci implique une pondération des droits et des intérêts opposés en présence. Il revient à la juridiction nationale concernée d’effectuer cette pondération en tenant compte, notamment, des attentes raisonnables de la personne concernée, de l’étendue du traitement concerné et de l’impact de celui-ci sur cette personne. En l’occurrence, sous réserve de vérification par la juridiction de renvoi, le client d’une entreprise de transport n’est pas censé s’attendre à ce que cette entreprise traite des données relatives à sa civilité ou à son identité de genre dans le contexte de l’achat d’un titre de transport. Tel serait le cas, en particulier, si ce traitement était réalisé uniquement à des fins de prospection commerciale. Toutefois, la Cour précise que l’intérêt légitime relatif à la prospection commerciale ne saurait, en tout état de cause, prévaloir en cas de risque d’atteinte aux libertés et droits fondamentaux de la personne concernée. Il appartient ainsi à la juridiction nationale de vérifier l’existence du risque de discrimination fondée sur l’identité de genre, allégué par Mousse, notamment à la lumière de la directive 2004/113{12}. La Cour ajoute, à cet égard, que le champ d’application de cette directive ne saurait être réduit aux seules discriminations découlant de l’appartenance à l’un ou à l’autre genre. Compte tenu de son objet et de la nature des droits qu’elle vise à protéger, ladite directive a également vocation à s’appliquer aux discriminations qui trouvent leur origine dans le changement d’identité de genre d’une personne.

Au vu de ce qui précède, la Cour conclut que le traitement de données à caractère personnel relatives à la civilité des clients d’une entreprise de transport, ayant pour finalité une personnalisation de la communication commerciale fondée sur leur identité de genre, ne peut pas être considéré comme étant nécessaire aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers, lorsque l’intérêt légitime poursuivi n’a pas été indiqué par l’entreprise à ces clients lors de la collecte de ces données, lorsque le traitement n’est pas opéré dans les limites du strict nécessaire pour la réalisation de cet intérêt légitime ou encore lorsqu’au regard de l’ensemble des circonstances pertinentes, les libertés et droits fondamentaux des clients sont susceptibles de prévaloir sur ledit intérêt légitime, notamment en raison d’un risque de discrimination fondée sur l’identité de genre.

En second lieu, la Cour examine si, pour apprécier la nécessité d’un traitement de données à caractère personnel relatives à la civilité des clients d’une entreprise de transport aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers, il y a lieu de prendre en considération l’existence éventuelle d’un droit d’opposition de la personne concernée{13}. En effet, l’existence éventuelle d’un droit d’opposition suppose l’existence d’un traitement licite, fondé en l’occurrence sur les intérêts légitimes poursuivis par le responsable du traitement ou par un tiers. Or, afin d’être licite, un tel traitement se doit préalablement de satisfaire à la condition de stricte nécessité pour l’intérêt légitime poursuivi. Il résulte ainsi des termes et de l’économie des dispositions du RGPD que l’existence d’un droit d’opposition ne saurait être prise en considération aux fins de l’appréciation de la licéité et, en particulier, de la nécessité d’un traitement de données à caractère personnel fondé sur les intérêts légitimes poursuivis par le responsable du traitement ou par un tiers.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »), article 5, paragraphe 1, sous a) et c).

{2} Article 13 du RGPD.

{3} Article 6, paragraphe 1, premier alinéa, sous b), du RGPD.

{4} Article 21 du RGPD.

{5} Article 6, paragraphe 1, premier alinéa, sous b), du RGPD.

{6} Article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{7} Au titre de l’article 6, paragraphe 1, premier alinéa, sous b), du RGPD, un traitement de données à caractère personnel est licite s’il est « nécessaire à l’exécution d’un contrat auquel la personne concernée est partie ou à l’exécution de mesures précontractuelles prises à la demande de celle-ci »

{8} Au titre de l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD, un traitement de données à caractère personnel est licite s’il est « nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée qui exigent une protection des données à caractère personnel, notamment lorsque la personne concernée est un enfant ».

{9} En vertu de l’article 13, paragraphe 1, sous d), du RGPD, le responsable du traitement des données à caractère personnel a l’obligation d’informer directement les personnes concernées de l’intérêt légitime poursuivi au moment de la collecte des données à caractère personnel.

{10} En vertu de l’article 13, paragraphe 1, sous d), du RGPD, le responsable du traitement des données à caractère personnel a l’obligation d’informer directement les personnes concernées de l’intérêt légitime poursuivi au moment de la collecte des données à caractère personnel.

{11} Article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{12} Directive 2004/113/CE du Conseil, du 13 décembre 2004, mettant en œuvre le principe de l’égalité de traitement entre les femmes et les hommes dans l’accès à des biens et services et la fourniture de biens et services (JO 2004, L 373, p. 37).

{13} Au titre de l’article 21 du RGPD, la personne concernée a le droit de s’opposer à tout moment, pour des raisons tenant à sa situation particulière, à un traitement des données à caractère personnel la concernant fondé sur l’article 6, paragraphe 1, premier alinéa, sous e) et f), du RGPD, y compris un profilage fondé sur ces dispositions.

Arrêt du 9 janvier 2025, Mousse (C-394/23) (cf. point 30)

283. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers - Critères d'appréciation - Droit d'opposition de la personne concernée par le traitement - Exclusion

.Saisie à titre préjudiciel par le Conseil d’État (France), la Cour précise la portée des principes de licéité et de minimisation des données, prévus par le RGPD{1}, dans le contexte du traitement par une entreprise de transport des données relatives à la civilité de ses clients, aux fins de la personnalisation de sa communication commerciale.

SNCF Connect commercialise des titres de transport ferroviaire par l’intermédiaire de son site Internet et d’applications en ligne. Ses clients sont tenus d’indiquer leur civilité, en cochant la mention « Monsieur » ou « Madame », lorsqu’ils achètent ces titres de transport en ligne.

L’association Mousse a saisi la Commission nationale de l’informatique et des libertés (CNIL) (France) d’une réclamation contre SNCF Connect, au motif que les conditions de collecte et d’enregistrement des données afférentes à la civilité des clients de cette dernière n’étaient pas conformes aux exigences du RGPD. Plus précisément, Mousse alléguait que la collecte de ces données par SNCF Connect méconnaissait les principes de licéité et de minimisation des données, ainsi que les obligations de transparence et d’information découlant de ce même règlement{2}.

Par une décision du 23 mars 2021, la CNIL a décidé que le traitement des données opéré par SNCF Connect était licite, au motif qu’il était nécessaire à l’exécution du contrat de fourniture de services de transport concerné{3} et conforme au principe de minimisation de données.

Le 21 mai 2021, Mousse a saisi la juridiction de renvoi d’un recours en annulation contre la décision de la CNIL, en alléguant que l’obligation faite aux clients de la SNCF Connect d’indiquer leur civilité ne serait pas nécessaire à l’exécution d’un contrat de fourniture de services de transport, qu’elle serait de nature à porter atteinte notamment au droit au respect de la vie privée et qu’elle engendrerait un risque de discrimination fondée sur l’identité de genre.

Dans ce contexte, la juridiction de renvoi se demande si, afin d’apprécier la nécessité de la collecte des données relatives à la civilité des clients effectuée par SNCF Connect, il peut être tenu compte, d’une part, des usages admis dans les communications commerciales, civiles et administratives et, d’autre part, du fait que ces clients pourraient, après avoir fourni ces données au responsable du traitement, exercer leur droit d’opposition à l’utilisation de telles données, pour des raisons tenant à leur situation particulière{4}.

Appréciation de la Cour

En premier lieu, la Cour examine si un traitement des données personnelles relatives à la civilité des clients d’une entreprise de transport, ayant pour finalité une personnalisation de la communication commerciale, peut être considéré comme étant nécessaire à l’exécution d’un contrat{5} ou aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers{6}.

S’agissant, d’une part, de la nécessité d’un tel traitement à l’exécution d’un contrat{7}, la Cour précise que celui-ci doit être objectivement indispensable pour réaliser une finalité faisant partie intégrante de l’exécution du contrat. Plus précisément, un tel traitement doit être essentiel à l’exécution correcte du contrat conclu entre le responsable du traitement et la personne concernée et, partant, il ne doit pas exister d’autres solutions praticables et moins intrusives.

En l’occurrence, étant donné que l’objet principal du contrat de transport en cause est la fourniture aux clients d’un service de transport ferroviaire et que le traitement de données en cause au principal a pour finalité la personnalisation de la communication commerciale à l’égard du client, cette communication peut constituer une finalité faisant partie intégrante de l’exécution du contrat. En effet, la fourniture d’un tel service implique, en principe, de communiquer avec le client aux fins, notamment, de lui transmettre un titre de transport par voie électronique, de l’informer d’éventuels changements affectant le voyage correspondant ainsi que de permettre des échanges avec le service après-vente. Cette communication peut nécessiter le respect d’usages et comporter notamment des formules de politesse, aux fins de témoigner du respect de l’entreprise concernée à l’égard de son client.

Cependant, la Cour souligne qu’une telle communication ne doit pas nécessairement être personnalisée en fonction de l’identité de genre du client concerné. En l’occurrence, s’agissant des services en cause au principal, une personnalisation de la communication commerciale, fondée sur une identité de genre présumée en fonction de la civilité, ne paraît ni objectivement indispensable ni essentielle afin de permettre l’exécution correcte d’un contrat et, partant, ne peut pas être considérée comme étant nécessaire à son exécution. En effet, une solution praticable et moins intrusive semble exister, dès lors que SNCF Connect pourrait opter, à l’égard des clients qui ne souhaitent pas indiquer leur civilité ou de manière générale, pour une communication reposant sur des formules de politesse génériques, inclusives et sans corrélation avec l’identité de genre présumée des clients.

S’agissant, d’autre part, de la nécessité d’un traitement des données personnelles relatives à la civilité des clients d’une entreprise de transport aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers{8}, la Cour rappelle tout d’abord les trois conditions à remplir pour qu’un tel traitement soit licite.

S’agissant, premièrement, de la condition relative à la poursuite d’un intérêt légitime par le responsable du traitement ou par un tiers, la Cour souligne qu’il incombe au responsable du traitement d’indiquer à la personne dont il collecte les données à caractère personnel les intérêts légitimes qu’il poursuit lors du traitement en cause. Un tel intérêt pourrait, par exemple, exister dans le cas d’une relation pertinente et appropriée entre la personne concernée et le responsable du traitement dans des situations telles que celles où la personne concernée est un client du responsable du traitement.

En l’occurrence, la Cour indique qu’il revient à la juridiction de renvoi de vérifier si un intérêt légitime a été indiqué par SNCF Connect à ses clients{9} et précise qu’un traitement des données à caractère personnel à des fins de prospection commerciale peut répondre à un intérêt légitime. En particulier, dans un tel contexte, la personnalisation de la publicité peut être assimilée à la prospection commerciale.

En ce qui concerne, deuxièmement, la condition relative à la nécessité du traitement des données à caractère personnel pour la réalisation de l’intérêt légitime poursuivi, la Cour explique que celle-ci doit être examinée conjointement avec le principe de minimisation des données{10}. Ainsi, il incombe à la juridiction nationale de vérifier si l’intérêt légitime poursuivi pour un traitement des données ne peut raisonnablement être atteint de manière aussi efficace par d’autres moyens moins attentatoires aux libertés et aux droits fondamentaux des personnes concernées. En l’espèce, il semble qu’une personnalisation de la communication commerciale puisse se limiter au traitement des noms et prénoms des clients, leur civilité et/ou leur identité de genre n’étant pas une information strictement nécessaire dans ce contexte, notamment à la lumière du principe de minimisation des données. Dans ce contexte, la Cour indique que, bien que le RGPD{11} ne prévoie pas la prise en compte des usages et des conventions sociales propres à chaque État membre aux fins d’apprécier le caractère nécessaire d’un traitement des données à caractère personnel, il est loisible au responsable du traitement de respecter ces usages et conventions sociales. En effet, ce responsable pourrait utiliser à l’égard des clients qui ne souhaitent pas indiquer leur civilité ou de manière générale, des formules de politesse génériques, inclusives et sans corrélation avec l’identité de genre de ces clients.

S’agissant, troisièmement, de la condition tenant à ce que les intérêts ou les libertés et les droits fondamentaux de la personne concernée par la protection des données ne prévalent pas sur l’intérêt légitime du responsable du traitement ou d’un tiers, la Cour estime que celle-ci implique une pondération des droits et des intérêts opposés en présence. Il revient à la juridiction nationale concernée d’effectuer cette pondération en tenant compte, notamment, des attentes raisonnables de la personne concernée, de l’étendue du traitement concerné et de l’impact de celui-ci sur cette personne. En l’occurrence, sous réserve de vérification par la juridiction de renvoi, le client d’une entreprise de transport n’est pas censé s’attendre à ce que cette entreprise traite des données relatives à sa civilité ou à son identité de genre dans le contexte de l’achat d’un titre de transport. Tel serait le cas, en particulier, si ce traitement était réalisé uniquement à des fins de prospection commerciale. Toutefois, la Cour précise que l’intérêt légitime relatif à la prospection commerciale ne saurait, en tout état de cause, prévaloir en cas de risque d’atteinte aux libertés et droits fondamentaux de la personne concernée. Il appartient ainsi à la juridiction nationale de vérifier l’existence du risque de discrimination fondée sur l’identité de genre, allégué par Mousse, notamment à la lumière de la directive 2004/113{12}. La Cour ajoute, à cet égard, que le champ d’application de cette directive ne saurait être réduit aux seules discriminations découlant de l’appartenance à l’un ou à l’autre genre. Compte tenu de son objet et de la nature des droits qu’elle vise à protéger, ladite directive a également vocation à s’appliquer aux discriminations qui trouvent leur origine dans le changement d’identité de genre d’une personne.

Au vu de ce qui précède, la Cour conclut que le traitement de données à caractère personnel relatives à la civilité des clients d’une entreprise de transport, ayant pour finalité une personnalisation de la communication commerciale fondée sur leur identité de genre, ne peut pas être considéré comme étant nécessaire aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers, lorsque l’intérêt légitime poursuivi n’a pas été indiqué par l’entreprise à ces clients lors de la collecte de ces données, lorsque le traitement n’est pas opéré dans les limites du strict nécessaire pour la réalisation de cet intérêt légitime ou encore lorsqu’au regard de l’ensemble des circonstances pertinentes, les libertés et droits fondamentaux des clients sont susceptibles de prévaloir sur ledit intérêt légitime, notamment en raison d’un risque de discrimination fondée sur l’identité de genre.

En second lieu, la Cour examine si, pour apprécier la nécessité d’un traitement de données à caractère personnel relatives à la civilité des clients d’une entreprise de transport aux fins des intérêts légitimes poursuivis par le responsable de ce traitement ou par un tiers, il y a lieu de prendre en considération l’existence éventuelle d’un droit d’opposition de la personne concernée{13}. En effet, l’existence éventuelle d’un droit d’opposition suppose l’existence d’un traitement licite, fondé en l’occurrence sur les intérêts légitimes poursuivis par le responsable du traitement ou par un tiers. Or, afin d’être licite, un tel traitement se doit préalablement de satisfaire à la condition de stricte nécessité pour l’intérêt légitime poursuivi. Il résulte ainsi des termes et de l’économie des dispositions du RGPD que l’existence d’un droit d’opposition ne saurait être prise en considération aux fins de l’appréciation de la licéité et, en particulier, de la nécessité d’un traitement de données à caractère personnel fondé sur les intérêts légitimes poursuivis par le responsable du traitement ou par un tiers.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »), article 5, paragraphe 1, sous a) et c).

{2} Article 13 du RGPD.

{3} Article 6, paragraphe 1, premier alinéa, sous b), du RGPD.

{4} Article 21 du RGPD.

{5} Article 6, paragraphe 1, premier alinéa, sous b), du RGPD.

{6} Article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{7} Au titre de l’article 6, paragraphe 1, premier alinéa, sous b), du RGPD, un traitement de données à caractère personnel est licite s’il est « nécessaire à l’exécution d’un contrat auquel la personne concernée est partie ou à l’exécution de mesures précontractuelles prises à la demande de celle-ci »

{8} Au titre de l’article 6, paragraphe 1, premier alinéa, sous f), du RGPD, un traitement de données à caractère personnel est licite s’il est « nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée qui exigent une protection des données à caractère personnel, notamment lorsque la personne concernée est un enfant ».

{9} En vertu de l’article 13, paragraphe 1, sous d), du RGPD, le responsable du traitement des données à caractère personnel a l’obligation d’informer directement les personnes concernées de l’intérêt légitime poursuivi au moment de la collecte des données à caractère personnel.

{10} En vertu de l’article 13, paragraphe 1, sous d), du RGPD, le responsable du traitement des données à caractère personnel a l’obligation d’informer directement les personnes concernées de l’intérêt légitime poursuivi au moment de la collecte des données à caractère personnel.

{11} Article 6, paragraphe 1, premier alinéa, sous f), du RGPD.

{12} Directive 2004/113/CE du Conseil, du 13 décembre 2004, mettant en œuvre le principe de l’égalité de traitement entre les femmes et les hommes dans l’accès à des biens et services et la fourniture de biens et services (JO 2004, L 373, p. 37).

{13} Au titre de l’article 21 du RGPD, la personne concernée a le droit de s’opposer à tout moment, pour des raisons tenant à sa situation particulière, à un traitement des données à caractère personnel la concernant fondé sur l’article 6, paragraphe 1, premier alinéa, sous e) et f), du RGPD, y compris un profilage fondé sur ces dispositions.

Arrêt du 9 janvier 2025, Mousse (C-394/23) (cf. points 66-70, disp. 2)

284. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Missions - Traitement des demandes introduites par la personne concernée - Notion de demande - Réclamation susceptible d'être soumise à l'autorité de contrôle - Inclusion

Saisie à titre préjudiciel par le Verwaltungsgerichtshof (Cour administrative, Autriche), la Cour se prononce sur une série de questions inédites portant sur l’interprétation des dispositions du règlement général sur la protection des données (RGPD){1} qui visent les missions des autorités de contrôle et leur marge d’appréciation afin de conclure à l’existence de demandes excessives et d’en tirer les conséquences.

En 2020, F R, une personne physique, a introduit une réclamation{2} auprès de l’Österreichische Datenschutzbehörde (Autorité de la protection des données, Autriche, ci-après la « DSB ») pour violation prétendument imputable à une société concernant le droit d’accès aux données à caractère personnel de cette personne physique{3}. Cette autorité a refusé de donner suite à la réclamation de F R en raison de son caractère excessif{4}. Elle a notamment relevé que, pendant un bref intervalle, F R lui avait adressé un nombre élevé de réclamations similaires.

En statuant sur le recours formé par F R, le Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche) a annulé la décision de refus de la DSB. Saisie par la DSB d’un recours en Revision contre l’arrêt de ce tribunal, la juridiction de renvoi a adressé à la Cour trois questions portant sur la notion de « demande », sur la notion de « demande excessive » et sa portée ainsi que sur les conséquences juridiques à tirer en cas de demandes excessives dans le cadre du RGPD{5}.

Appréciation de la Cour

Tout d’abord, s’agissant de la notion de « demande » utilisée à l’article 57, paragraphe 4, du RGPD, la Cour note que, au vu de l’interprétation large à donner à cette notion, elle recouvre une réclamation que la personne concernée est en droit d’introduire auprès d’une autorité de contrôle{6}.

La Cour observe que cette conclusion est corroborée tant par le contexte dans lequel s’inscrit cette disposition que par les objectifs du RGPD.

Dans ce contexte, d’une part, la Cour souligne que, dans la mesure où l’article 57, paragraphe 4, du RGPD prévoit une exception au principe de gratuité des missions accomplies par les autorités de contrôle{7}, il devrait également s’appliquer au traitement des réclamations visées dans le RGPD, d’autant plus que cette tâche constitue une mission essentielle de ces autorités. À l’inverse, l’interprétation selon laquelle la notion de « demande » figurant à cette disposition ne recouvrirait pas les réclamations visées dans le RGPD priverait ladite disposition d’une grande partie de son effet utile et irait à l’encontre de la protection effective des droits garantis par ce règlement.

D’autre part, elle relève que la poursuite de l’objectif d’assurer un niveau cohérent et élevé de protection des personnes physiques au sein de l’Union européenne visé par ce règlement requiert de garantir le bon fonctionnement des autorités de contrôle en évitant que celui-ci soit entravé en raison de l’introduction de réclamations manifestement infondées ou excessives, au sens de l’article 57, paragraphe 4, du RGPD. Cette disposition offre ainsi aux autorités de contrôle la possibilité d’une meilleure gestion de ces réclamations, en allégeant la charge que ces dernières sont susceptibles de faire peser sur elles. À cet égard, lorsqu’une autorité de contrôle se trouve confrontée à des réclamations manifestement infondées ou excessives, la possibilité d’exiger le paiement de frais raisonnables ou de refuser de donner suite à de telles réclamations est de nature à assurer un niveau élevé de protection des données à caractère personnel.

Ensuite, la Cour considère que les demandes adressées par la personne concernée à l’autorité de contrôle ne peuvent être qualifiées d’« excessives », au sens de l’article 57, paragraphe 4, du RGPD, uniquement en raison de leur nombre pendant une période déterminée, l’exercice de la faculté prévue à cette disposition étant subordonné à la démonstration, par cette autorité, de l’existence d’une intention abusive de la part d’une telle personne.

La Cour précise que l’existence d’une intention abusive peut être constatée lorsqu’une personne introduit des réclamations sans que cela soit objectivement nécessaire à la protection des droits qu’elle tire du RGPD.

Dans ce cadre, elle fait également observer que les États membres sont tenus de fournir aux autorités de contrôle les moyens adaptés au traitement de toutes les réclamations dont elles sont saisies, le cas échéant en augmentant ces moyens en vue de les adapter à l’utilisation que les personnes concernées font de leur droit d’introduire des réclamations. En ce sens, une autorité de contrôle ne saurait tirer argument, pour refuser de donner suite à une réclamation, du fait qu’une personne qui introduit un nombre de réclamations sensiblement supérieur au nombre moyen de réclamations introduites par chaque personne concernée mobilise de façon importante les ressources de cette autorité, au détriment du traitement d’autres réclamations soumises par d’autres personnes.

Par ailleurs, la Cour indique que les réclamations introduites en vertu du RGPD contribuent de manière importante à assurer un niveau cohérent et élevé de protection des personnes physiques au sein de l’Union ainsi qu’à renforcer et à préciser les droits de ces personnes. Ainsi, permettre aux autorités de contrôle de constater le caractère excessif de réclamations au seul motif que leur nombre est important serait de nature à compromettre la réalisation de cet objectif. En effet, un nombre important de réclamations peut être la conséquence directe d’un nombre élevé d’absences de réponse ou de refus de faire droit, de la part d’un ou de plusieurs responsables du traitement, à des demandes formulées par une personne afin de protéger ses droits.

La Cour en conclut que, sur la base des circonstances propres à chaque cas d’espèce, il incombe à l’autorité de contrôle de démontrer que le nombre important de réclamations dont elle est saisie s’explique non par la volonté de la personne concernée d’obtenir une protection des droits qu’elle tire du RGPD, mais par une finalité autre, sans lien avec cette protection. Il en va ainsi, en particulier, lorsque ces circonstances révèlent que l’introduction de réclamations vise à entraver le bon fonctionnement de cette autorité en mobilisant ses ressources de manière abusive. Tel peut être le cas, par exemple, lorsqu’une personne introduit un nombre à ce point élevé de réclamations, en visant une multitude de responsables du traitement avec lesquels elle n’a pas nécessairement de lien, que cet usage démesuré de son droit de soumettre des réclamations met en évidence, en lien avec d’autres éléments tels que le contenu de ces réclamations, son intention de paralyser le fonctionnement de cette autorité en la saturant de demandes.

Enfin, la Cour constate que, lorsque l’autorité de contrôle est confrontée à des demandes excessives, elle peut, en vertu de l’article 57, paragraphe 4, du RGPD, choisir, par une décision motivée, entre exiger le paiement de frais raisonnables basés sur les coûts administratifs ou refuser de donner suite à ces demandes, en tenant compte de l’ensemble des circonstances pertinentes et en s’assurant du caractère approprié, nécessaire et proportionné de l’option choisie.

En effet, cette constatation est corroborée par les termes de l’article 57, paragraphe 4, du RGPD, qui semblent conférer à l’autorité de contrôle la liberté de choisir, en cas d’établissement du caractère abusif des demandes qui lui sont soumises, une des deux options y visées. En outre, un choix en faveur de l’une des deux options peut être fait si, en tout état de cause, l’exercice effectif du droit d’introduire des réclamations est assuré. De plus, compte tenu de l’importance que revêt le droit d’introduire des réclamations au regard de l’objectif visant à garantir un niveau élevé de protection des données à caractère personnel, de la place essentielle que le traitement de ces réclamations occupe parmi les missions qui sont attribuées aux autorités de contrôle et de l’obligation qui incombe à ces autorités de procéder au traitement desdites réclamations avec toute la diligence requise, il appartient auxdites autorités de prendre en compte toutes les circonstances pertinentes et de s’assurer du caractère approprié, nécessaire et proportionné de l’option choisie.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).

{2} En vertu de l’article 77, paragraphe 1, du RGPD.

{3} Droit visé à l’article 15 du RPGD.

{4}Refus fondé sur l’article 57, paragraphe 4, du RGPD qui prévoit que « [l]orsque les demandes sont manifestement infondées ou excessives, en raison, notamment, de leur caractère répétitif, l’autorité de contrôle peut exiger le paiement de frais raisonnables basés sur les coûts administratifs ou refuser de donner suite à la demande. Il incombe à l’autorité de contrôle de démontrer le caractère manifestement infondé ou excessif de la demande ».

{5} Article 57, paragraphe 4, et article 77, paragraphe 1, du RGPD.

{6} La référence est faite à la notion de « réclamation » employée à l’article 57, paragraphe 1, sous f), et à l’article 77, paragraphe 1, du RGPD.

{7} Principe énoncé à l’article 57, paragraphe 3, du RGPD.

Arrêt du 9 janvier 2025, Österreichische Datenschutzbehörde (Demandes excessives) (C-416/23) (cf. points 29-41, disp. 1)

285. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Missions - Traitement des demandes introduites par la personne concernée - Notion de demande excessive - Critères - Existence d'une intention abusive de la part de la personne concernée

Saisie à titre préjudiciel par le Verwaltungsgerichtshof (Cour administrative, Autriche), la Cour se prononce sur une série de questions inédites portant sur l’interprétation des dispositions du règlement général sur la protection des données (RGPD){1} qui visent les missions des autorités de contrôle et leur marge d’appréciation afin de conclure à l’existence de demandes excessives et d’en tirer les conséquences.

En 2020, F R, une personne physique, a introduit une réclamation{2} auprès de l’Österreichische Datenschutzbehörde (Autorité de la protection des données, Autriche, ci-après la « DSB ») pour violation prétendument imputable à une société concernant le droit d’accès aux données à caractère personnel de cette personne physique{3}. Cette autorité a refusé de donner suite à la réclamation de F R en raison de son caractère excessif{4}. Elle a notamment relevé que, pendant un bref intervalle, F R lui avait adressé un nombre élevé de réclamations similaires.

En statuant sur le recours formé par F R, le Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche) a annulé la décision de refus de la DSB. Saisie par la DSB d’un recours en Revision contre l’arrêt de ce tribunal, la juridiction de renvoi a adressé à la Cour trois questions portant sur la notion de « demande », sur la notion de « demande excessive » et sa portée ainsi que sur les conséquences juridiques à tirer en cas de demandes excessives dans le cadre du RGPD{5}.

Appréciation de la Cour

Tout d’abord, s’agissant de la notion de « demande » utilisée à l’article 57, paragraphe 4, du RGPD, la Cour note que, au vu de l’interprétation large à donner à cette notion, elle recouvre une réclamation que la personne concernée est en droit d’introduire auprès d’une autorité de contrôle{6}.

La Cour observe que cette conclusion est corroborée tant par le contexte dans lequel s’inscrit cette disposition que par les objectifs du RGPD.

Dans ce contexte, d’une part, la Cour souligne que, dans la mesure où l’article 57, paragraphe 4, du RGPD prévoit une exception au principe de gratuité des missions accomplies par les autorités de contrôle{7}, il devrait également s’appliquer au traitement des réclamations visées dans le RGPD, d’autant plus que cette tâche constitue une mission essentielle de ces autorités. À l’inverse, l’interprétation selon laquelle la notion de « demande » figurant à cette disposition ne recouvrirait pas les réclamations visées dans le RGPD priverait ladite disposition d’une grande partie de son effet utile et irait à l’encontre de la protection effective des droits garantis par ce règlement.

D’autre part, elle relève que la poursuite de l’objectif d’assurer un niveau cohérent et élevé de protection des personnes physiques au sein de l’Union européenne visé par ce règlement requiert de garantir le bon fonctionnement des autorités de contrôle en évitant que celui-ci soit entravé en raison de l’introduction de réclamations manifestement infondées ou excessives, au sens de l’article 57, paragraphe 4, du RGPD. Cette disposition offre ainsi aux autorités de contrôle la possibilité d’une meilleure gestion de ces réclamations, en allégeant la charge que ces dernières sont susceptibles de faire peser sur elles. À cet égard, lorsqu’une autorité de contrôle se trouve confrontée à des réclamations manifestement infondées ou excessives, la possibilité d’exiger le paiement de frais raisonnables ou de refuser de donner suite à de telles réclamations est de nature à assurer un niveau élevé de protection des données à caractère personnel.

Ensuite, la Cour considère que les demandes adressées par la personne concernée à l’autorité de contrôle ne peuvent être qualifiées d’« excessives », au sens de l’article 57, paragraphe 4, du RGPD, uniquement en raison de leur nombre pendant une période déterminée, l’exercice de la faculté prévue à cette disposition étant subordonné à la démonstration, par cette autorité, de l’existence d’une intention abusive de la part d’une telle personne.

La Cour précise que l’existence d’une intention abusive peut être constatée lorsqu’une personne introduit des réclamations sans que cela soit objectivement nécessaire à la protection des droits qu’elle tire du RGPD.

Dans ce cadre, elle fait également observer que les États membres sont tenus de fournir aux autorités de contrôle les moyens adaptés au traitement de toutes les réclamations dont elles sont saisies, le cas échéant en augmentant ces moyens en vue de les adapter à l’utilisation que les personnes concernées font de leur droit d’introduire des réclamations. En ce sens, une autorité de contrôle ne saurait tirer argument, pour refuser de donner suite à une réclamation, du fait qu’une personne qui introduit un nombre de réclamations sensiblement supérieur au nombre moyen de réclamations introduites par chaque personne concernée mobilise de façon importante les ressources de cette autorité, au détriment du traitement d’autres réclamations soumises par d’autres personnes.

Par ailleurs, la Cour indique que les réclamations introduites en vertu du RGPD contribuent de manière importante à assurer un niveau cohérent et élevé de protection des personnes physiques au sein de l’Union ainsi qu’à renforcer et à préciser les droits de ces personnes. Ainsi, permettre aux autorités de contrôle de constater le caractère excessif de réclamations au seul motif que leur nombre est important serait de nature à compromettre la réalisation de cet objectif. En effet, un nombre important de réclamations peut être la conséquence directe d’un nombre élevé d’absences de réponse ou de refus de faire droit, de la part d’un ou de plusieurs responsables du traitement, à des demandes formulées par une personne afin de protéger ses droits.

La Cour en conclut que, sur la base des circonstances propres à chaque cas d’espèce, il incombe à l’autorité de contrôle de démontrer que le nombre important de réclamations dont elle est saisie s’explique non par la volonté de la personne concernée d’obtenir une protection des droits qu’elle tire du RGPD, mais par une finalité autre, sans lien avec cette protection. Il en va ainsi, en particulier, lorsque ces circonstances révèlent que l’introduction de réclamations vise à entraver le bon fonctionnement de cette autorité en mobilisant ses ressources de manière abusive. Tel peut être le cas, par exemple, lorsqu’une personne introduit un nombre à ce point élevé de réclamations, en visant une multitude de responsables du traitement avec lesquels elle n’a pas nécessairement de lien, que cet usage démesuré de son droit de soumettre des réclamations met en évidence, en lien avec d’autres éléments tels que le contenu de ces réclamations, son intention de paralyser le fonctionnement de cette autorité en la saturant de demandes.

Enfin, la Cour constate que, lorsque l’autorité de contrôle est confrontée à des demandes excessives, elle peut, en vertu de l’article 57, paragraphe 4, du RGPD, choisir, par une décision motivée, entre exiger le paiement de frais raisonnables basés sur les coûts administratifs ou refuser de donner suite à ces demandes, en tenant compte de l’ensemble des circonstances pertinentes et en s’assurant du caractère approprié, nécessaire et proportionné de l’option choisie.

En effet, cette constatation est corroborée par les termes de l’article 57, paragraphe 4, du RGPD, qui semblent conférer à l’autorité de contrôle la liberté de choisir, en cas d’établissement du caractère abusif des demandes qui lui sont soumises, une des deux options y visées. En outre, un choix en faveur de l’une des deux options peut être fait si, en tout état de cause, l’exercice effectif du droit d’introduire des réclamations est assuré. De plus, compte tenu de l’importance que revêt le droit d’introduire des réclamations au regard de l’objectif visant à garantir un niveau élevé de protection des données à caractère personnel, de la place essentielle que le traitement de ces réclamations occupe parmi les missions qui sont attribuées aux autorités de contrôle et de l’obligation qui incombe à ces autorités de procéder au traitement desdites réclamations avec toute la diligence requise, il appartient auxdites autorités de prendre en compte toutes les circonstances pertinentes et de s’assurer du caractère approprié, nécessaire et proportionné de l’option choisie.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).

{2} En vertu de l’article 77, paragraphe 1, du RGPD.

{3} Droit visé à l’article 15 du RPGD.

{4}Refus fondé sur l’article 57, paragraphe 4, du RGPD qui prévoit que « [l]orsque les demandes sont manifestement infondées ou excessives, en raison, notamment, de leur caractère répétitif, l’autorité de contrôle peut exiger le paiement de frais raisonnables basés sur les coûts administratifs ou refuser de donner suite à la demande. Il incombe à l’autorité de contrôle de démontrer le caractère manifestement infondé ou excessif de la demande ».

{5} Article 57, paragraphe 4, et article 77, paragraphe 1, du RGPD.

{6} La référence est faite à la notion de « réclamation » employée à l’article 57, paragraphe 1, sous f), et à l’article 77, paragraphe 1, du RGPD.

{7} Principe énoncé à l’article 57, paragraphe 3, du RGPD.

Arrêt du 9 janvier 2025, Österreichische Datenschutzbehörde (Demandes excessives) (C-416/23) (cf. points 43, 44, 48-57, 59, disp. 2)

286. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Missions - Traitement des demandes introduites par la personne concernée - Demandes manifestement infondées ou excessives - Liberté d'une autorité de contrôle de choisir entre l'exigence de paiement de frais raisonnables et le refus de donner suite auxdites demandes - Critères

Saisie à titre préjudiciel par le Verwaltungsgerichtshof (Cour administrative, Autriche), la Cour se prononce sur une série de questions inédites portant sur l’interprétation des dispositions du règlement général sur la protection des données (RGPD){1} qui visent les missions des autorités de contrôle et leur marge d’appréciation afin de conclure à l’existence de demandes excessives et d’en tirer les conséquences.

En 2020, F R, une personne physique, a introduit une réclamation{2} auprès de l’Österreichische Datenschutzbehörde (Autorité de la protection des données, Autriche, ci-après la « DSB ») pour violation prétendument imputable à une société concernant le droit d’accès aux données à caractère personnel de cette personne physique{3}. Cette autorité a refusé de donner suite à la réclamation de F R en raison de son caractère excessif{4}. Elle a notamment relevé que, pendant un bref intervalle, F R lui avait adressé un nombre élevé de réclamations similaires.

En statuant sur le recours formé par F R, le Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche) a annulé la décision de refus de la DSB. Saisie par la DSB d’un recours en Revision contre l’arrêt de ce tribunal, la juridiction de renvoi a adressé à la Cour trois questions portant sur la notion de « demande », sur la notion de « demande excessive » et sa portée ainsi que sur les conséquences juridiques à tirer en cas de demandes excessives dans le cadre du RGPD{5}.

Appréciation de la Cour

Tout d’abord, s’agissant de la notion de « demande » utilisée à l’article 57, paragraphe 4, du RGPD, la Cour note que, au vu de l’interprétation large à donner à cette notion, elle recouvre une réclamation que la personne concernée est en droit d’introduire auprès d’une autorité de contrôle{6}.

La Cour observe que cette conclusion est corroborée tant par le contexte dans lequel s’inscrit cette disposition que par les objectifs du RGPD.

Dans ce contexte, d’une part, la Cour souligne que, dans la mesure où l’article 57, paragraphe 4, du RGPD prévoit une exception au principe de gratuité des missions accomplies par les autorités de contrôle{7}, il devrait également s’appliquer au traitement des réclamations visées dans le RGPD, d’autant plus que cette tâche constitue une mission essentielle de ces autorités. À l’inverse, l’interprétation selon laquelle la notion de « demande » figurant à cette disposition ne recouvrirait pas les réclamations visées dans le RGPD priverait ladite disposition d’une grande partie de son effet utile et irait à l’encontre de la protection effective des droits garantis par ce règlement.

D’autre part, elle relève que la poursuite de l’objectif d’assurer un niveau cohérent et élevé de protection des personnes physiques au sein de l’Union européenne visé par ce règlement requiert de garantir le bon fonctionnement des autorités de contrôle en évitant que celui-ci soit entravé en raison de l’introduction de réclamations manifestement infondées ou excessives, au sens de l’article 57, paragraphe 4, du RGPD. Cette disposition offre ainsi aux autorités de contrôle la possibilité d’une meilleure gestion de ces réclamations, en allégeant la charge que ces dernières sont susceptibles de faire peser sur elles. À cet égard, lorsqu’une autorité de contrôle se trouve confrontée à des réclamations manifestement infondées ou excessives, la possibilité d’exiger le paiement de frais raisonnables ou de refuser de donner suite à de telles réclamations est de nature à assurer un niveau élevé de protection des données à caractère personnel.

Ensuite, la Cour considère que les demandes adressées par la personne concernée à l’autorité de contrôle ne peuvent être qualifiées d’« excessives », au sens de l’article 57, paragraphe 4, du RGPD, uniquement en raison de leur nombre pendant une période déterminée, l’exercice de la faculté prévue à cette disposition étant subordonné à la démonstration, par cette autorité, de l’existence d’une intention abusive de la part d’une telle personne.

La Cour précise que l’existence d’une intention abusive peut être constatée lorsqu’une personne introduit des réclamations sans que cela soit objectivement nécessaire à la protection des droits qu’elle tire du RGPD.

Dans ce cadre, elle fait également observer que les États membres sont tenus de fournir aux autorités de contrôle les moyens adaptés au traitement de toutes les réclamations dont elles sont saisies, le cas échéant en augmentant ces moyens en vue de les adapter à l’utilisation que les personnes concernées font de leur droit d’introduire des réclamations. En ce sens, une autorité de contrôle ne saurait tirer argument, pour refuser de donner suite à une réclamation, du fait qu’une personne qui introduit un nombre de réclamations sensiblement supérieur au nombre moyen de réclamations introduites par chaque personne concernée mobilise de façon importante les ressources de cette autorité, au détriment du traitement d’autres réclamations soumises par d’autres personnes.

Par ailleurs, la Cour indique que les réclamations introduites en vertu du RGPD contribuent de manière importante à assurer un niveau cohérent et élevé de protection des personnes physiques au sein de l’Union ainsi qu’à renforcer et à préciser les droits de ces personnes. Ainsi, permettre aux autorités de contrôle de constater le caractère excessif de réclamations au seul motif que leur nombre est important serait de nature à compromettre la réalisation de cet objectif. En effet, un nombre important de réclamations peut être la conséquence directe d’un nombre élevé d’absences de réponse ou de refus de faire droit, de la part d’un ou de plusieurs responsables du traitement, à des demandes formulées par une personne afin de protéger ses droits.

La Cour en conclut que, sur la base des circonstances propres à chaque cas d’espèce, il incombe à l’autorité de contrôle de démontrer que le nombre important de réclamations dont elle est saisie s’explique non par la volonté de la personne concernée d’obtenir une protection des droits qu’elle tire du RGPD, mais par une finalité autre, sans lien avec cette protection. Il en va ainsi, en particulier, lorsque ces circonstances révèlent que l’introduction de réclamations vise à entraver le bon fonctionnement de cette autorité en mobilisant ses ressources de manière abusive. Tel peut être le cas, par exemple, lorsqu’une personne introduit un nombre à ce point élevé de réclamations, en visant une multitude de responsables du traitement avec lesquels elle n’a pas nécessairement de lien, que cet usage démesuré de son droit de soumettre des réclamations met en évidence, en lien avec d’autres éléments tels que le contenu de ces réclamations, son intention de paralyser le fonctionnement de cette autorité en la saturant de demandes.

Enfin, la Cour constate que, lorsque l’autorité de contrôle est confrontée à des demandes excessives, elle peut, en vertu de l’article 57, paragraphe 4, du RGPD, choisir, par une décision motivée, entre exiger le paiement de frais raisonnables basés sur les coûts administratifs ou refuser de donner suite à ces demandes, en tenant compte de l’ensemble des circonstances pertinentes et en s’assurant du caractère approprié, nécessaire et proportionné de l’option choisie.

En effet, cette constatation est corroborée par les termes de l’article 57, paragraphe 4, du RGPD, qui semblent conférer à l’autorité de contrôle la liberté de choisir, en cas d’établissement du caractère abusif des demandes qui lui sont soumises, une des deux options y visées. En outre, un choix en faveur de l’une des deux options peut être fait si, en tout état de cause, l’exercice effectif du droit d’introduire des réclamations est assuré. De plus, compte tenu de l’importance que revêt le droit d’introduire des réclamations au regard de l’objectif visant à garantir un niveau élevé de protection des données à caractère personnel, de la place essentielle que le traitement de ces réclamations occupe parmi les missions qui sont attribuées aux autorités de contrôle et de l’obligation qui incombe à ces autorités de procéder au traitement desdites réclamations avec toute la diligence requise, il appartient auxdites autorités de prendre en compte toutes les circonstances pertinentes et de s’assurer du caractère approprié, nécessaire et proportionné de l’option choisie.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1).

{2} En vertu de l’article 77, paragraphe 1, du RGPD.

{3} Droit visé à l’article 15 du RPGD.

{4}Refus fondé sur l’article 57, paragraphe 4, du RGPD qui prévoit que « [l]orsque les demandes sont manifestement infondées ou excessives, en raison, notamment, de leur caractère répétitif, l’autorité de contrôle peut exiger le paiement de frais raisonnables basés sur les coûts administratifs ou refuser de donner suite à la demande. Il incombe à l’autorité de contrôle de démontrer le caractère manifestement infondé ou excessif de la demande ».

{5} Article 57, paragraphe 4, et article 77, paragraphe 1, du RGPD.

{6} La référence est faite à la notion de « réclamation » employée à l’article 57, paragraphe 1, sous f), et à l’article 77, paragraphe 1, du RGPD.

{7} Principe énoncé à l’article 57, paragraphe 3, du RGPD.

Arrêt du 9 janvier 2025, Österreichische Datenschutzbehörde (Demandes excessives) (C-416/23) (cf. points 61-70, disp. 3)

287. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Compétence du Comité européen de la protection des données (CEPD) - Portée - Décision contraignante donnant instruction à une autorité de contrôle chef de file d'élargir le champ d'une enquête et d'élaborer un projet de décision complémentaire - Inclusion

Statuant en chambre élargie, le Tribunal rejette les recours de la Data Protection Commission, l’autorité de contrôle irlandaise en matière de protection des données à caractère personnel, visant à l’annulation partielle des décisions contraignantes du Comité européen de la protection des données (CEPD). Dans son arrêt, il se prononce, pour la première fois, sur la compétence du CEPD pour imposer à une autorité de contrôle nationale d’élargir son analyse d’un cas et, le cas échéant, son enquête.

Après des échanges avec les autres autorités de contrôle concernées, la Data Protection Commission, en tant qu’autorité de contrôle chef de file, a constaté qu’un consensus ne se dégageait pas à propos des objections formulées à l’égard de ses projets de décision concernant les traitements transfrontaliers de données liés à l’utilisation du réseau social Facebook, du réseau social Instagram et de la messagerie WhatsApp. Par conséquent, elle a saisi le CEPD dans le cadre du mécanisme de contrôle de la cohérence{1}.

À la suite de l’examen des trois dossiers, le CEPD, estimant que la plupart des objections formulées à l’égard des projets de décision étaient pertinentes et motivées, a décidé de prendre position sur les questions qu’elles soulevaient.

Ainsi, le 5 décembre 2022, il a adopté des décisions contraignantes enjoignant à la Data Protection Commission de conduire de nouvelles enquêtes sur les traitements de données liés à l’utilisation des trois applications susmentionnées et, sur cette base, d’élaborer des projets de décision complémentaires.

La Data Protection Commission a alors contesté la compétence du CEPD pour lui imposer, par des décisions contraignantes, de telles mesures.

Appréciation du Tribunal

En premier lieu, le Tribunal précise la portée de la compétence du CEPD{2} en s’appuyant sur l’analyse littérale, contextuelle et téléologique du RGPD.

Dans ce cadre, tout d’abord, il relève que, selon une interprétation littérale des dispositions pertinentes du RGPD{3}, le CEPD est compétent pour adopter des dispositions, telles que les dispositions attaquées, donnant instruction à l’autorité de contrôle chef de file de conduire une nouvelle enquête sur certains aspects des dossiers concernés et d’adopter ensuite de nouveaux projets de décision. Dès lors que la décision contraignante du CEPD doit concerner toutes les questions faisant l’objet d’objections pertinentes et motivées, les dispositions pertinentes du RGPD n’interdisent pas que, lorsque le CEPD approuve une objection pertinente et motivée relative à une absence ou à une insuffisance d’analyse, dans le projet de décision, d’un aspect, qui empêche de savoir s’il y a ou non violation de ce règlement, cette décision comporte une injonction à l’autorité de contrôle chef de file de combler ce manque d’analyse et, si cela apparaît nécessaire au vu du dossier en possession du CEPD, d’approfondir ou d’élargir à cet effet l’enquête effectuée jusqu’alors. S’il apparaît que le dossier est insuffisant pour effectuer pleinement l’analyse requise, cela doit conduire à ce que le CEPD puisse imposer à l’autorité de contrôle chef de file un complément d’enquête.

Ensuite, le Tribunal considère, au titre de l’interprétation contextuelle des dispositions pertinentes du RGPD, que le contexte général de l’obligation de coopération entre les autorités de contrôle concernées par un cas, consacré dans le RGPD, confirme la compétence du CEPD pour adopter les mesures contestées.

Sur ce point, il indique que la procédure de coopération entre autorités de contrôle concernées par un cas{4}, qui peut comporter le déclenchement du mécanisme de contrôle de la cohérence assuré par le CEPD, n’est pas une procédure « à sens unique » dans laquelle les étapes s’enchaîneraient toujours dans l’ordre des dispositions qui les prévoient, sans possibilité de retour à une étape précédente ou de maintien temporaire au même stade.

En outre, il note que l’analyse des conditions dans lesquelles un traitement de données à caractère personnel est effectué et de sa conformité au RGPD ne doit pas être limitée à ce que la réclamation d’un plaignant met en exergue. En particulier, assurer pleinement les missions des autorités de contrôle prévues au RGPD de veiller au respect de celui-ci et de traiter les réclamations dans la mesure nécessaire{5} implique de retenir un champ d’analyse approprié du dossier au regard de la réclamation qui en est à l’origine, mais aussi au regard des autres éléments qui peuvent la compléter. Or, l’objection pertinente et motivée, selon sa définition, porte sur des aspects dont l’analyse relève bien des deux missions susmentionnées. Par conséquent, le fait qu’une objection pertinente et motivée concerne le champ de l’analyse et, le cas échéant, le champ de l’enquête et que le CEPD y donne suite ne compromet nullement ces missions.

Enfin, le Tribunal souligne que l’examen des finalités du RGPD confirme aussi l’interprétation littérale des dispositions pertinentes du RGPD.

À cet égard, il rappelle notamment que le mécanisme de coopération entre autorités de contrôle concernées par un cas trouve ses limites lorsque ces autorités ne parviennent pas à un consensus. C’est dans cette situation que la question non consensuelle doit être soumise par l’autorité de contrôle chef de file au mécanisme de contrôle de la cohérence, qui aboutit à une décision contraignante du CEPD. En cas de réouverture d’une enquête, l’autorité compétente doit adopter une décision finale sur les aspects de fond analysés et tranchés après une décision contraignante du CEPD dans le délai prévu par le RGPD. Cela ne l’empêche pas de conduire une enquête complémentaire et d’analyser les aspects du cas qui n’ont pas encore été examinés.

En second lieu, le Tribunal estime que les conditions d’attribution d’une compétence à un organe de l’Union ne s’opposent pas à l’interprétation retenue, selon laquelle le CEPD a le pouvoir d’imposer à une autorité de contrôle chef de file d’élargir son analyse et, le cas échéant, son enquête. En effet, l’exercice d’un tel pouvoir est encadré par divers critères et conditions qui délimitent son champ d’action. Ainsi, ce pouvoir, d’une part, n’est mis en œuvre qu’en cas d’insuffisance bien identifiée de l’analyse de l’autorité de contrôle chef de file dans le traitement du cas, pouvant avoir des conséquences importantes, ainsi qu’il résulte de la définition de l’objection pertinente et motivée, et, d’autre part, résulte de l’appréciation collective des autorités de contrôle composant le CEPD.

Par ailleurs, le Tribunal précise que l’exercice dudit pouvoir est soumis à un contrôle juridictionnel. Plus concrètement, dans la limite des moyens qui seraient invoqués devant lui, le juge de l’Union serait en mesure de vérifier la légalité au fond des dispositions contestées en fonction des circonstances de l’espèce. Notamment, il pourrait, dans un premier temps, vérifier si le CEPD, en adoptant des dispositions de cette nature, a bien donné une suite à une objection pertinente et motivée d’une autorité de contrôle. Il pourrait, dans un second temps, vérifier la légalité de la substance même de telles dispositions donnant des instructions aux autorités de contrôle.

Dans ce contexte, le Tribunal ajoute qu’une décision contraignante du CEPD imposant à l’autorité de contrôle chef de file d’élargir son analyse et son enquête ne met pas en cause sa capacité à hiérarchiser l’accomplissement de ses différentes missions en tant qu’autorité indépendante, tâche dont le contrôle relèverait du seul juge national. Elle ne met pas non plus en cause, d’une manière plus générale, son indépendance{6}.

{1} Conformément à l’article 60, paragraphe 4, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Au titre de l’article 65, paragraphe 1, sous a), du RGPD.

{3} Article 65, paragraphe 1, sous a), du RGPD, lu conjointement avec l’article 4, point 24, l’article 65, paragraphe 6, et les considérants 126 et 136 de ce règlement.

{4} Prévue à l’article 60 du RGPD.

{5} Article 57, paragraphe 1, sous a) et f), du RGPD.

{6} Consacrée à l’article 39 TUE, à l’article 16, paragraphe 2, TFUE et à l’article 8, paragraphe 3, de la charte des droits fondamentaux de l’Union européenne.

Arrêt du 29 janvier 2025, Data Protection Commission / Comité européen de la protection des données (T-70/23, T-84/23 et T-111/23) (cf. points 35, 36, 38-40, 43-45, 49-54, 56-59, 62, 63, 68-75, 77-82)

288. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Imposition d'amendes administratives - Conditions - Notion d'entreprise - Portée identique à cette même notion au sens des articles 101 et 102 TFUE - Violation des dispositions de ce règlement par une filiale - Calcul du montant de l'amende - Critères - Chiffre d'affaires global du groupe d'entreprises comprenant cette filiale - Caractère effectif, proportionné et dissuasif de l'amende

Voir texte de la décision.

Arrêt du 13 février 2025, ILVA (Amende pour violation du RGPD) (C-383/23) (cf. points 23-30, 32-36 et disp.)

289. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit d'accès de la personne concernée à ses données faisant l'objet d'un traitement - Prise de décision automatisée, y compris un profilage - Droit d'accès aux informations utiles concernant la logique sous-jacente au profilage - Étendue

Saisie à titre préjudiciel par le Verwaltungsgericht Wien (tribunal administratif de Vienne, Autriche), la Cour développe sa jurisprudence récente portant sur les droits des personnes concernées par un profilage en vue de l’appréciation de leur solvabilité{1}. D’une part, elle précise les contours du droit d’accès de la personne concernée aux informations relatives au traitement de ses données. D’autre part, elle se prononce sur la mise en balance de ce droit avec le droit à la protection des données des tiers ou des secrets d’affaires.

CK s’est vu refuser, par un opérateur de téléphonie mobile, la conclusion ou la prolongation d’un contrat de téléphonie mobile. Ce refus était fondé sur une évaluation de son crédit par voie automatisée, à laquelle avait procédé D & B, une entreprise spécialisée dans la fourniture de telles évaluations.

Par sa décision, l’autorité autrichienne de protection des données a enjoint à D & B de fournir à CK des informations utiles sur la logique sous-jacente à la prise de décision automatisée fondée sur les données à caractère personnel de cette dernière. Le recours, formé par D & B contre cette décision, a été rejeté par la décision du 23 octobre 2019 du Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche). Or, le Magistrat der Stadt Wien (administration municipale de la ville de Vienne, Autriche) a rejeté la demande d’exécution forcée de cette décision juridictionnelle formée par CK.

Saisie par CK d’un recours contre la décision de cette administration municipale, la juridiction de renvoi demande à la Cour de clarifier l’étendue des informations qui doivent être fournies à la personne concernée pour que son droit d’accès prévu par le règlement général sur la protection des données{2}soit pleinement garanti. Elle lui demande également de préciser si et dans quelle mesure l’exception tirée de l’existence d’un secret d’affaires est de nature à restreindre ce droit.

Appréciation de la Cour

En premier lieu, en clarifiant le droit de la personne affectée par une décision automatisée, y compris le profilage, d’accéder aux « informations utiles concernant la logique sous-jacente » au sens de l’article 15, paragraphe 1, sous h), du RGPD, la Cour, sur la base des différentes versions linguistiques de cette disposition, considère que son libellé vise toute information pertinente relative à la procédure et aux principes d’exploitation, par la voie automatisée, de données à caractère personnel aux fins d’en obtenir un résultat déterminé.

La Cour relève ensuite que l’interprétation contextuelle de cette même disposition du RGPD corrobore son interprétation littérale et que, par ailleurs, l’obligation de transparence qui s’applique à toutes les données et informations, y compris celles liées à la prise de décision automatisée{3}, exige que ces informations soient fournies d’une façon concise, transparente, compréhensible et aisément accessible.

En outre, la Cour souligne qu’il ressort de l’examen des finalités du RGPD et, en particulier, de celles de l’article 15, paragraphe 1, sous h), de celui-ci que le droit d’obtenir des « informations utiles concernant la logique sous-jacente » à une prise de décision automatisée, au sens de cette disposition, doit être compris comme un droit à l’explication de la procédure et des principes concrètement appliqués pour exploiter, par la voie automatisée, les données à caractère personnel de la personne concernée aux fins d’en obtenir un résultat déterminé, tel un profil de solvabilité. Pour permettre à la personne concernée d’exercer de manière efficace les droits que lui reconnaît le RGPD{4}, cette explication doit être fournie, au moyen d’informations pertinentes et d’une façon concise, transparente, compréhensible et aisément accessible. Ne saurait satisfaire à ces exigences ni la simple communication d’une formule mathématique complexe, telle qu’un algorithme, ni la description détaillée de toutes les étapes d’une prise de décision automatisée, dans la mesure où aucune de ces modalités ne constituerait une explication suffisamment concise et compréhensible.

La Cour conclut que les « informations utiles concernant la logique sous-jacente » à une prise de décision automatisée, au sens de l’article 15, paragraphe 1, sous h), du RGPD, doivent décrire la procédure et les principes concrètement appliqués de telle manière que la personne concernée puisse comprendre lesquelles de ses données à caractère personnel ont été utilisées de quelle manière lors de la prise de décision automatisée, sans que la complexité des opérations à réaliser dans le cadre d’une prise de décision automatisée puisse libérer le responsable de traitement de son devoir d’explication.

Elle précise, concernant spécifiquement un profilage comme celui en l’espèce, que la juridiction de renvoi pourrait, notamment, considérer comme étant suffisamment transparent et intelligible le fait d’informer la personne concernée de la mesure dans laquelle une variation au niveau des données à caractère personnel prises en compte aurait conduit à un résultat différent.

En second lieu, en ce qui concerne la mise en balance du droit d’accès garanti par le RGPD et le droit à la protection des données des tiers ou des secrets d’affaires{5}, la Cour commence par rappeler sa jurisprudence selon laquelle une juridiction nationale peut estimer que des données à caractère personnel des parties ou de tiers doivent lui être communiquées afin de pouvoir pondérer, en toute connaissance de cause et dans le respect du principe de proportionnalité, les intérêts en présence. Cette appréciation peut, le cas échéant, la conduire à autoriser la divulgation complète ou partielle à la partie adverse des données à caractère personnel qui lui ont ainsi été communiquées, si elle considère qu’une telle divulgation ne va pas au-delà de ce qui est nécessaire aux fins de garantir la jouissance effective des droits que les justiciables tirent de l’article 47 de la charte des droits fondamentaux de l’Union européenne{6}.

Ensuite, elle indique que cette jurisprudence est pleinement transposable à l’hypothèse dans laquelle les informations à fournir à la personne concernée au titre du droit d’accès garanti par l’article 15, paragraphe 1, sous h), du RGPD sont susceptibles d’entraîner une atteinte aux droits et aux libertés d’autrui, notamment en ce qu’elles contiennent des données à caractère personnel de tiers protégées par ce règlement ou un secret d’affaires. Dans cette hypothèse aussi, lesdites informations doivent être communiquées à l’autorité de contrôle ou à la juridiction compétentes, auxquelles il incombe de pondérer les droits et les intérêts en cause aux fins de déterminer l’étendue du droit d’accès de la personne concernée aux données à caractère personnel la concernant.

Elle constate que, au regard de la nécessité d’une telle détermination au cas par cas, l’article 15, paragraphe 1, sous h), du RGPD s’oppose notamment à l’application d’une disposition nationale qui exclut, en principe, le droit d’accès de la personne concernée lorsque cet accès compromettrait un secret d’affaires ou un secret d’entreprise du responsable du traitement ou d’un tiers. À cet égard, la Cour rappelle qu’un État membre ne saurait prescrire de manière définitive le résultat d’une pondération au cas par cas des droits et des intérêts en cause imposé par le droit de l’Union{7}.

En conclusion, la Cour a jugé que l’article 15, paragraphe 1, sous h), du RGPD doit être interprété en ce sens que, dans l’hypothèse où le responsable du traitement considère que les informations à fournir à la personne concernée conformément à cette disposition comportent des données de tiers protégées par ce règlement ou des secrets d’affaires, ce responsable est tenu de communiquer ces informations prétendument protégées à l’autorité de contrôle ou à la juridiction compétentes, auxquelles il incombe de pondérer les droits et les intérêts en cause aux fins de déterminer l’étendue du droit d’accès de la personne concernée prévu à l’article 15 du RGPD.

{1} Arrêt du 7 décembre 2023, SCHUFA Holding e.a. (Scoring) (C-634/21, EU:C:2023:957).

{2} Article 15, paragraphe 1, sous h), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3} Visée à l’article 12, paragraphe 1, du RGPD.

{4} En particulier, l’article 22, paragraphe 3, du RGPD.

{5} Au sens de l’article 2, point 1, de la directive (UE) 2016/943 du Parlement européen et du Conseil, du 8 juin 2016, sur la protection des savoir-faire et des informations commerciales non divulgués (secrets d’affaires) contre l’obtention, l’utilisation et la divulgation illicites (JO 2016, L 157, p. 1).

{6} Arrêt du 2 mars 2023, Norra Stockholm Bygg (C-268/21, EU:C:2023:145, point 58).

{7} Voir, en ce sens, arrêt du 7 décembre 2023, SCHUFA Holding e.a. (Scoring) (C-634/21, EU:C:2023:957, point 70 ainsi que jurisprudence citée).

Arrêt du 27 février 2025, Dun & Bradstreet Austria (C-203/22) (cf. points 40-43, 47, 48, 50, 58, 59, 61, 62, 66, disp. 1)

290. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit d'accès de la personne concernée à ses données faisant l'objet d'un traitement - Prise de décision automatisée, y compris un profilage - Droit d'accès aux informations utiles concernant la logique sous-jacente au profilage - Respect des droits et des libertés d'autrui - Droit à la protection des données à caractère personnel de tiers et du secret d'affaires - Pondération des droits et des intérêts en cause par l'autorité de contrôle ou la juridiction compétentes

Saisie à titre préjudiciel par le Verwaltungsgericht Wien (tribunal administratif de Vienne, Autriche), la Cour développe sa jurisprudence récente portant sur les droits des personnes concernées par un profilage en vue de l’appréciation de leur solvabilité{1}. D’une part, elle précise les contours du droit d’accès de la personne concernée aux informations relatives au traitement de ses données. D’autre part, elle se prononce sur la mise en balance de ce droit avec le droit à la protection des données des tiers ou des secrets d’affaires.

CK s’est vu refuser, par un opérateur de téléphonie mobile, la conclusion ou la prolongation d’un contrat de téléphonie mobile. Ce refus était fondé sur une évaluation de son crédit par voie automatisée, à laquelle avait procédé D & B, une entreprise spécialisée dans la fourniture de telles évaluations.

Par sa décision, l’autorité autrichienne de protection des données a enjoint à D & B de fournir à CK des informations utiles sur la logique sous-jacente à la prise de décision automatisée fondée sur les données à caractère personnel de cette dernière. Le recours, formé par D & B contre cette décision, a été rejeté par la décision du 23 octobre 2019 du Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche). Or, le Magistrat der Stadt Wien (administration municipale de la ville de Vienne, Autriche) a rejeté la demande d’exécution forcée de cette décision juridictionnelle formée par CK.

Saisie par CK d’un recours contre la décision de cette administration municipale, la juridiction de renvoi demande à la Cour de clarifier l’étendue des informations qui doivent être fournies à la personne concernée pour que son droit d’accès prévu par le règlement général sur la protection des données{2}soit pleinement garanti. Elle lui demande également de préciser si et dans quelle mesure l’exception tirée de l’existence d’un secret d’affaires est de nature à restreindre ce droit.

Appréciation de la Cour

En premier lieu, en clarifiant le droit de la personne affectée par une décision automatisée, y compris le profilage, d’accéder aux « informations utiles concernant la logique sous-jacente » au sens de l’article 15, paragraphe 1, sous h), du RGPD, la Cour, sur la base des différentes versions linguistiques de cette disposition, considère que son libellé vise toute information pertinente relative à la procédure et aux principes d’exploitation, par la voie automatisée, de données à caractère personnel aux fins d’en obtenir un résultat déterminé.

La Cour relève ensuite que l’interprétation contextuelle de cette même disposition du RGPD corrobore son interprétation littérale et que, par ailleurs, l’obligation de transparence qui s’applique à toutes les données et informations, y compris celles liées à la prise de décision automatisée{3}, exige que ces informations soient fournies d’une façon concise, transparente, compréhensible et aisément accessible.

En outre, la Cour souligne qu’il ressort de l’examen des finalités du RGPD et, en particulier, de celles de l’article 15, paragraphe 1, sous h), de celui-ci que le droit d’obtenir des « informations utiles concernant la logique sous-jacente » à une prise de décision automatisée, au sens de cette disposition, doit être compris comme un droit à l’explication de la procédure et des principes concrètement appliqués pour exploiter, par la voie automatisée, les données à caractère personnel de la personne concernée aux fins d’en obtenir un résultat déterminé, tel un profil de solvabilité. Pour permettre à la personne concernée d’exercer de manière efficace les droits que lui reconnaît le RGPD{4}, cette explication doit être fournie, au moyen d’informations pertinentes et d’une façon concise, transparente, compréhensible et aisément accessible. Ne saurait satisfaire à ces exigences ni la simple communication d’une formule mathématique complexe, telle qu’un algorithme, ni la description détaillée de toutes les étapes d’une prise de décision automatisée, dans la mesure où aucune de ces modalités ne constituerait une explication suffisamment concise et compréhensible.

La Cour conclut que les « informations utiles concernant la logique sous-jacente » à une prise de décision automatisée, au sens de l’article 15, paragraphe 1, sous h), du RGPD, doivent décrire la procédure et les principes concrètement appliqués de telle manière que la personne concernée puisse comprendre lesquelles de ses données à caractère personnel ont été utilisées de quelle manière lors de la prise de décision automatisée, sans que la complexité des opérations à réaliser dans le cadre d’une prise de décision automatisée puisse libérer le responsable de traitement de son devoir d’explication.

Elle précise, concernant spécifiquement un profilage comme celui en l’espèce, que la juridiction de renvoi pourrait, notamment, considérer comme étant suffisamment transparent et intelligible le fait d’informer la personne concernée de la mesure dans laquelle une variation au niveau des données à caractère personnel prises en compte aurait conduit à un résultat différent.

En second lieu, en ce qui concerne la mise en balance du droit d’accès garanti par le RGPD et le droit à la protection des données des tiers ou des secrets d’affaires{5}, la Cour commence par rappeler sa jurisprudence selon laquelle une juridiction nationale peut estimer que des données à caractère personnel des parties ou de tiers doivent lui être communiquées afin de pouvoir pondérer, en toute connaissance de cause et dans le respect du principe de proportionnalité, les intérêts en présence. Cette appréciation peut, le cas échéant, la conduire à autoriser la divulgation complète ou partielle à la partie adverse des données à caractère personnel qui lui ont ainsi été communiquées, si elle considère qu’une telle divulgation ne va pas au-delà de ce qui est nécessaire aux fins de garantir la jouissance effective des droits que les justiciables tirent de l’article 47 de la charte des droits fondamentaux de l’Union européenne{6}.

Ensuite, elle indique que cette jurisprudence est pleinement transposable à l’hypothèse dans laquelle les informations à fournir à la personne concernée au titre du droit d’accès garanti par l’article 15, paragraphe 1, sous h), du RGPD sont susceptibles d’entraîner une atteinte aux droits et aux libertés d’autrui, notamment en ce qu’elles contiennent des données à caractère personnel de tiers protégées par ce règlement ou un secret d’affaires. Dans cette hypothèse aussi, lesdites informations doivent être communiquées à l’autorité de contrôle ou à la juridiction compétentes, auxquelles il incombe de pondérer les droits et les intérêts en cause aux fins de déterminer l’étendue du droit d’accès de la personne concernée aux données à caractère personnel la concernant.

Elle constate que, au regard de la nécessité d’une telle détermination au cas par cas, l’article 15, paragraphe 1, sous h), du RGPD s’oppose notamment à l’application d’une disposition nationale qui exclut, en principe, le droit d’accès de la personne concernée lorsque cet accès compromettrait un secret d’affaires ou un secret d’entreprise du responsable du traitement ou d’un tiers. À cet égard, la Cour rappelle qu’un État membre ne saurait prescrire de manière définitive le résultat d’une pondération au cas par cas des droits et des intérêts en cause imposé par le droit de l’Union{7}.

En conclusion, la Cour a jugé que l’article 15, paragraphe 1, sous h), du RGPD doit être interprété en ce sens que, dans l’hypothèse où le responsable du traitement considère que les informations à fournir à la personne concernée conformément à cette disposition comportent des données de tiers protégées par ce règlement ou des secrets d’affaires, ce responsable est tenu de communiquer ces informations prétendument protégées à l’autorité de contrôle ou à la juridiction compétentes, auxquelles il incombe de pondérer les droits et les intérêts en cause aux fins de déterminer l’étendue du droit d’accès de la personne concernée prévu à l’article 15 du RGPD.

{1} Arrêt du 7 décembre 2023, SCHUFA Holding e.a. (Scoring) (C-634/21, EU:C:2023:957).

{2} Article 15, paragraphe 1, sous h), du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3} Visée à l’article 12, paragraphe 1, du RGPD.

{4} En particulier, l’article 22, paragraphe 3, du RGPD.

{5} Au sens de l’article 2, point 1, de la directive (UE) 2016/943 du Parlement européen et du Conseil, du 8 juin 2016, sur la protection des savoir-faire et des informations commerciales non divulgués (secrets d’affaires) contre l’obtention, l’utilisation et la divulgation illicites (JO 2016, L 157, p. 1).

{6} Arrêt du 2 mars 2023, Norra Stockholm Bygg (C-268/21, EU:C:2023:145, point 58).

{7} Voir, en ce sens, arrêt du 7 décembre 2023, SCHUFA Holding e.a. (Scoring) (C-634/21, EU:C:2023:957, point 70 ainsi que jurisprudence citée).

Arrêt du 27 février 2025, Dun & Bradstreet Austria (C-203/22) (cf. points 72-76, disp. 2)

291. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de responsable du traitement - Entité administrative auxiliaire dépourvue de personnalité juridique et de capacité juridique propre - Inclusion - Conditions - Aptitude d'une telle entité à répondre aux obligations incombant au responsable du traitement envers les personnes concernées - Détermination de l'étendue du traitement dans la réglementation nationale - Vérification incombant à la juridiction de renvoi

Voir texte de la décision.

Arrêt du 27 février 2025, Amt der Tiroler Landesregierung (C-638/23) (cf. points 25-28, 30-35, 38-41, 49 et disp.)

292. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de responsable du traitement - Responsable du traitement désigné par le droit national - Entité non habilitée à déterminer elle-même les finalités et moyens du traitement - Inclusion

Voir texte de la décision.

Arrêt du 27 février 2025, Amt der Tiroler Landesregierung (C-638/23) (cf. points 43-48)

293. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit de rectification - Limitations - Conditions - Vérification incombant à la juridiction de renvoi - Obligation de rectifier des données inexactes relatives à l'identité de genre - Respect du principe d'exactitude

Saisie à titre préjudiciel par la Fővárosi Törvényszék (cour de Budapest-Capitale, Hongrie), la Cour se prononce sur le point de savoir, d’une part, si le règlement général sur la protection des données{1} impose à une autorité nationale chargée de la tenue d’un registre public de rectifier les données à caractère personnel relatives à l’identité de genre d’une personne physique lorsque ces données ne sont pas exactes et, d’autre part, si un État membre peut subordonner, par une pratique administrative, l’exercice du droit de rectification de telles données, contenues dans un registre public, à la production de preuves, notamment, d’un traitement chirurgical de réassignation sexuelle.

VP, une personne de nationalité iranienne, a obtenu le statut de réfugié en Hongrie en invoquant sa transidentité. Selon les attestations médicales produites à l’appui de sa demande, si VP était né femme, son identité de genre était masculine. À la suite de la reconnaissance de son statut de réfugié sur cette base, VP a toutefois été enregistré en tant que femme dans le registre de l’asile.

En 2022, VP a introduit une demande auprès de l’autorité en charge de l’asile, sur la base du droit de rectification consacré à l’article 16 du RGPD, visant à faire rectifier la mention de son genre comme étant masculin et à modifier son prénom dans le registre de l’asile. Elle y a annexé les attestations médicales précitées. Par décision du 11 octobre 2022, cette autorité a rejeté la demande de VP, au motif que cette dernière n’avait pas prouvé avoir subi de traitement chirurgical de réassignation sexuelle.

VP a formé un recours en annulation contre cette décision devant la juridiction de renvoi. Eu égard à l’absence, en droit hongrois, de procédure de reconnaissance juridique d’un changement d’identité de genre, et nourrissant des doutes quant à la portée de l’article 16 du RGPD dans un tel contexte, cette juridiction a interrogé la Cour sur l’interprétation de cet article.

Appréciation de la Cour

En premier lieu, la Cour rappelle, tout d’abord, que, aux termes de l’article 16 du RGPD, la personne concernée a le droit d’obtenir du responsable du traitement, dans les meilleurs délais, la rectification des données à caractère personnel la concernant qui sont inexactes. Cette disposition concrétise le droit fondamental consacré à l’article 8, paragraphe 2, seconde phrase, de la charte des droits fondamentaux de l’Union européenne{2}, selon lequel toute personne a le droit d’accéder aux données collectées la concernant et d’en obtenir la rectification.

Ensuite, l’article 16 du RGPD doit être lu à la lumière, d’une part, du principe d’exactitude{3}, en vertu duquel les données traitées doivent être exactes et, si nécessaire, tenues à jour, étant précisé que toutes les mesures raisonnables doivent être prises pour que les données qui sont inexactes, eu égard aux finalités pour lesquelles elles sont traitées, soient effacées ou rectifiées sans tarder. D’autre part, cette disposition doit également être lue à la lumière du considérant 59 du RGPD, dont il ressort que des modalités devraient être prévues pour faciliter la rectification, à la demande de la personne concernée, de ses données à caractère personnel.

À cet égard, la Cour réitère sa jurisprudence, selon laquelle le caractère exact et complet de données à caractère personnel doit être apprécié au regard de la finalité pour laquelle ces données ont été collectées.

Enfin, la Cour observe que l’objectif poursuivi par le RGPD consiste, entre autres, à garantir un niveau élevé de protection du droit des personnes physiques à la vie privée à l’égard du traitement des données à caractère personnel. Conformément à cet objectif, tout traitement de telles données doit, notamment, être conforme au principe d’exactitude, mais également satisfaire aux conditions de licéité prévues par ce règlement{4}.

En l’occurrence, il incombe à la juridiction de renvoi de vérifier l’exactitude de la donnée en cause au regard de la finalité pour laquelle celle-ci a été collectée et d’apprécier, en particulier, à la lumière du droit national, si la collecte de cette donnée a pour but d’identifier la personne concernée. Si tel devait être le cas, ladite donnée semblerait donc viser l’identité de genre vécue par cette personne, et non celle qui lui aurait été assignée à la naissance.

À cet égard, un État membre ne saurait se prévaloir de dispositions de droit national spécifiques, adoptées sur la base de l’article 6, paragraphes 2 et 3, du RGPD, pour faire obstacle au droit de rectification. En effet, d’une part, il ressort du RGPD{5} que ces dispositions spécifiques sont uniquement destinées à préciser davantage l’application des règles contenues dans ce règlement, et non à y déroger. D’autre part, le droit de rectification ne peut être limité que dans les conditions énoncées à l’article 23 dudit règlement. Ainsi, un État membre peut notamment prévoir, par des mesures législatives internes, des limitations à ce droit, s’agissant de données à caractère personnel figurant dans des registres publics tenus pour des motifs d’intérêt public général. Cependant, en l’occurrence, il n’apparaît pas que le législateur hongrois aurait limité, en respectant les conditions visées à l’article 23 du RGPD, la portée du droit de rectification, ni que l’autorité en charge de l’asile aurait motivé son refus de la rectification demandée en invoquant une telle limitation légale.

En tout état de cause, un État membre ne saurait invoquer l’absence, dans son droit national, de procédure de reconnaissance juridique de la transidentité pour faire obstacle au droit de rectification. En effet, si le droit de l’Union ne porte pas atteinte à la compétence des États membres dans le domaine de l’état civil des personnes et de la reconnaissance juridique de leur identité de genre, ces États doivent toutefois, dans l’exercice de cette compétence, respecter le droit de l’Union. Partant, une réglementation nationale qui fait obstacle à ce qu’une personne transgenre, faute de la reconnaissance de son identité de genre, puisse remplir une condition nécessaire au bénéfice d’un droit protégé par le droit de l’Union, tel que, en l’occurrence, le droit de rectification, doit être considérée comme étant, en principe, incompatible avec le droit de l’Union.

Par conséquent, la Cour conclut que l’article 16 du RGPD doit être interprété en ce sens qu’il impose à une autorité nationale chargée de la tenue d’un registre public de rectifier les données à caractère personnel relatives à l’identité de genre d’une personne physique lorsque ces données ne sont pas exactes, au sens de ce règlement.

En second lieu, la Cour constate que l’article 16 du RGPD ne précise pas quels sont les éléments de preuve qui peuvent être exigés par un responsable du traitement afin d’établir le caractère inexact des données à caractère personnel dont une personne physique sollicite la rectification.

Dans ce contexte, si la personne concernée, sollicitant la rectification de ces données, peut être tenue de fournir les éléments de preuve pertinents et suffisants qui peuvent, eu égard aux circonstances du cas d’espèce, raisonnablement être exigés de cette personne pour établir l’inexactitude desdites données, la Cour rappelle toutefois qu’un État membre ne peut limiter l’exercice du droit de rectification que dans le respect de l’article 23 du RGPD. La Cour précise que le droit de rectification peut faire l’objet de limitations dans le contexte de la tenue de registres publics conservés pour des motifs d’intérêt public général, notamment afin de garantir la fiabilité et la cohérence de ces registres.

En l’occurrence, l’État membre concerné a adopté une pratique administrative consistant à subordonner l’exercice, par une personne transgenre, de son droit de rectification des données relatives à son identité de genre, figurant dans un registre public, à la production de preuves d’un traitement chirurgical de réassignation sexuelle. Une telle pratique administrative donne lieu à une limitation du droit de rectification.

À cet égard, la Cour relève, premièrement, qu’une telle pratique administrative ne répond pas à l’exigence selon laquelle le droit d’un État membre ne peut limiter la portée du droit de rectification que par la voie de mesures législatives.

Deuxièmement, cette pratique administrative porte atteinte, notamment, à l’essence du droit à l’intégrité de la personne et du droit au respect de la vie privée, respectivement visés aux articles 3 et 7 de la Charte. La Cour rappelle, dans ce contexte, que la Cour européenne des droits de l’homme a notamment jugé que la reconnaissance de l’identité de genre d’une personne transgenre ne pouvait pas être subordonnée à la réalisation d’un traitement chirurgical non souhaité par cette personne{6}.

Enfin, troisièmement, une telle pratique administrative n’est, en tout état de cause, pas nécessaire ni proportionnée afin de garantir la fiabilité et la cohérence d’un registre public, tel que le registre de l’asile, dès lors qu’une attestation médicale, y compris un psychodiagnostic préalable, peut constituer un élément de preuve pertinent et suffisant à cet égard.

Ainsi, la Cour en déduit que l’article 16 du RGPD doit être interprété en ce sens que, aux fins de l’exercice du droit de rectification des données à caractère personnel relatives à l’identité de genre d’une personne physique, contenues dans un registre public, cette personne peut être tenue de fournir les éléments de preuve pertinents et suffisants qui peuvent raisonnablement être exigés de ladite personne pour établir l’inexactitude de ces données. Cependant, un État membre ne peut en aucun cas subordonner, par une pratique administrative, l’exercice de ce droit à la production de preuves d’un traitement chirurgical de réassignation sexuelle.

{1} Article 16 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Ci-après la « Charte ».

{3} Principe visé à l’article 5, paragraphe 1, sous d), du RGPD.

{4} Voir article 6 du RGPD.

{5} Voir considérant 10, troisième phrase, du RGPD.

{6} Voir, en ce sens, Cour EDH, 19 janvier 2021, X et Y c. Roumanie (CE:ECHR:2021:0119JUD000214516, paragraphes 165 et 167 ainsi que jurisprudence citée).

Arrêt du 13 mars 2025, Deldits (C-247/23) (cf. points 23-28, 30, 32, 34-38, disp. 1)

294. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit de rectification - Limitations - Conditions - Adoption d'une mesure législative interne - Respect de l'essence des libertés et droits fondamentaux - Proportionnalité - Exercice du droit de rectification des données relatives à l'identité de genre - Pratique administrative consistant à demander la preuve d'un traitement chirurgical de réassignation sexuelle - Inadmissibilité

Saisie à titre préjudiciel par la Fővárosi Törvényszék (cour de Budapest-Capitale, Hongrie), la Cour se prononce sur le point de savoir, d’une part, si le règlement général sur la protection des données{1} impose à une autorité nationale chargée de la tenue d’un registre public de rectifier les données à caractère personnel relatives à l’identité de genre d’une personne physique lorsque ces données ne sont pas exactes et, d’autre part, si un État membre peut subordonner, par une pratique administrative, l’exercice du droit de rectification de telles données, contenues dans un registre public, à la production de preuves, notamment, d’un traitement chirurgical de réassignation sexuelle.

VP, une personne de nationalité iranienne, a obtenu le statut de réfugié en Hongrie en invoquant sa transidentité. Selon les attestations médicales produites à l’appui de sa demande, si VP était né femme, son identité de genre était masculine. À la suite de la reconnaissance de son statut de réfugié sur cette base, VP a toutefois été enregistré en tant que femme dans le registre de l’asile.

En 2022, VP a introduit une demande auprès de l’autorité en charge de l’asile, sur la base du droit de rectification consacré à l’article 16 du RGPD, visant à faire rectifier la mention de son genre comme étant masculin et à modifier son prénom dans le registre de l’asile. Elle y a annexé les attestations médicales précitées. Par décision du 11 octobre 2022, cette autorité a rejeté la demande de VP, au motif que cette dernière n’avait pas prouvé avoir subi de traitement chirurgical de réassignation sexuelle.

VP a formé un recours en annulation contre cette décision devant la juridiction de renvoi. Eu égard à l’absence, en droit hongrois, de procédure de reconnaissance juridique d’un changement d’identité de genre, et nourrissant des doutes quant à la portée de l’article 16 du RGPD dans un tel contexte, cette juridiction a interrogé la Cour sur l’interprétation de cet article.

Appréciation de la Cour

En premier lieu, la Cour rappelle, tout d’abord, que, aux termes de l’article 16 du RGPD, la personne concernée a le droit d’obtenir du responsable du traitement, dans les meilleurs délais, la rectification des données à caractère personnel la concernant qui sont inexactes. Cette disposition concrétise le droit fondamental consacré à l’article 8, paragraphe 2, seconde phrase, de la charte des droits fondamentaux de l’Union européenne{2}, selon lequel toute personne a le droit d’accéder aux données collectées la concernant et d’en obtenir la rectification.

Ensuite, l’article 16 du RGPD doit être lu à la lumière, d’une part, du principe d’exactitude{3}, en vertu duquel les données traitées doivent être exactes et, si nécessaire, tenues à jour, étant précisé que toutes les mesures raisonnables doivent être prises pour que les données qui sont inexactes, eu égard aux finalités pour lesquelles elles sont traitées, soient effacées ou rectifiées sans tarder. D’autre part, cette disposition doit également être lue à la lumière du considérant 59 du RGPD, dont il ressort que des modalités devraient être prévues pour faciliter la rectification, à la demande de la personne concernée, de ses données à caractère personnel.

À cet égard, la Cour réitère sa jurisprudence, selon laquelle le caractère exact et complet de données à caractère personnel doit être apprécié au regard de la finalité pour laquelle ces données ont été collectées.

Enfin, la Cour observe que l’objectif poursuivi par le RGPD consiste, entre autres, à garantir un niveau élevé de protection du droit des personnes physiques à la vie privée à l’égard du traitement des données à caractère personnel. Conformément à cet objectif, tout traitement de telles données doit, notamment, être conforme au principe d’exactitude, mais également satisfaire aux conditions de licéité prévues par ce règlement{4}.

En l’occurrence, il incombe à la juridiction de renvoi de vérifier l’exactitude de la donnée en cause au regard de la finalité pour laquelle celle-ci a été collectée et d’apprécier, en particulier, à la lumière du droit national, si la collecte de cette donnée a pour but d’identifier la personne concernée. Si tel devait être le cas, ladite donnée semblerait donc viser l’identité de genre vécue par cette personne, et non celle qui lui aurait été assignée à la naissance.

À cet égard, un État membre ne saurait se prévaloir de dispositions de droit national spécifiques, adoptées sur la base de l’article 6, paragraphes 2 et 3, du RGPD, pour faire obstacle au droit de rectification. En effet, d’une part, il ressort du RGPD{5} que ces dispositions spécifiques sont uniquement destinées à préciser davantage l’application des règles contenues dans ce règlement, et non à y déroger. D’autre part, le droit de rectification ne peut être limité que dans les conditions énoncées à l’article 23 dudit règlement. Ainsi, un État membre peut notamment prévoir, par des mesures législatives internes, des limitations à ce droit, s’agissant de données à caractère personnel figurant dans des registres publics tenus pour des motifs d’intérêt public général. Cependant, en l’occurrence, il n’apparaît pas que le législateur hongrois aurait limité, en respectant les conditions visées à l’article 23 du RGPD, la portée du droit de rectification, ni que l’autorité en charge de l’asile aurait motivé son refus de la rectification demandée en invoquant une telle limitation légale.

En tout état de cause, un État membre ne saurait invoquer l’absence, dans son droit national, de procédure de reconnaissance juridique de la transidentité pour faire obstacle au droit de rectification. En effet, si le droit de l’Union ne porte pas atteinte à la compétence des États membres dans le domaine de l’état civil des personnes et de la reconnaissance juridique de leur identité de genre, ces États doivent toutefois, dans l’exercice de cette compétence, respecter le droit de l’Union. Partant, une réglementation nationale qui fait obstacle à ce qu’une personne transgenre, faute de la reconnaissance de son identité de genre, puisse remplir une condition nécessaire au bénéfice d’un droit protégé par le droit de l’Union, tel que, en l’occurrence, le droit de rectification, doit être considérée comme étant, en principe, incompatible avec le droit de l’Union.

Par conséquent, la Cour conclut que l’article 16 du RGPD doit être interprété en ce sens qu’il impose à une autorité nationale chargée de la tenue d’un registre public de rectifier les données à caractère personnel relatives à l’identité de genre d’une personne physique lorsque ces données ne sont pas exactes, au sens de ce règlement.

En second lieu, la Cour constate que l’article 16 du RGPD ne précise pas quels sont les éléments de preuve qui peuvent être exigés par un responsable du traitement afin d’établir le caractère inexact des données à caractère personnel dont une personne physique sollicite la rectification.

Dans ce contexte, si la personne concernée, sollicitant la rectification de ces données, peut être tenue de fournir les éléments de preuve pertinents et suffisants qui peuvent, eu égard aux circonstances du cas d’espèce, raisonnablement être exigés de cette personne pour établir l’inexactitude desdites données, la Cour rappelle toutefois qu’un État membre ne peut limiter l’exercice du droit de rectification que dans le respect de l’article 23 du RGPD. La Cour précise que le droit de rectification peut faire l’objet de limitations dans le contexte de la tenue de registres publics conservés pour des motifs d’intérêt public général, notamment afin de garantir la fiabilité et la cohérence de ces registres.

En l’occurrence, l’État membre concerné a adopté une pratique administrative consistant à subordonner l’exercice, par une personne transgenre, de son droit de rectification des données relatives à son identité de genre, figurant dans un registre public, à la production de preuves d’un traitement chirurgical de réassignation sexuelle. Une telle pratique administrative donne lieu à une limitation du droit de rectification.

À cet égard, la Cour relève, premièrement, qu’une telle pratique administrative ne répond pas à l’exigence selon laquelle le droit d’un État membre ne peut limiter la portée du droit de rectification que par la voie de mesures législatives.

Deuxièmement, cette pratique administrative porte atteinte, notamment, à l’essence du droit à l’intégrité de la personne et du droit au respect de la vie privée, respectivement visés aux articles 3 et 7 de la Charte. La Cour rappelle, dans ce contexte, que la Cour européenne des droits de l’homme a notamment jugé que la reconnaissance de l’identité de genre d’une personne transgenre ne pouvait pas être subordonnée à la réalisation d’un traitement chirurgical non souhaité par cette personne{6}.

Enfin, troisièmement, une telle pratique administrative n’est, en tout état de cause, pas nécessaire ni proportionnée afin de garantir la fiabilité et la cohérence d’un registre public, tel que le registre de l’asile, dès lors qu’une attestation médicale, y compris un psychodiagnostic préalable, peut constituer un élément de preuve pertinent et suffisant à cet égard.

Ainsi, la Cour en déduit que l’article 16 du RGPD doit être interprété en ce sens que, aux fins de l’exercice du droit de rectification des données à caractère personnel relatives à l’identité de genre d’une personne physique, contenues dans un registre public, cette personne peut être tenue de fournir les éléments de preuve pertinents et suffisants qui peuvent raisonnablement être exigés de ladite personne pour établir l’inexactitude de ces données. Cependant, un État membre ne peut en aucun cas subordonner, par une pratique administrative, l’exercice de ce droit à la production de preuves d’un traitement chirurgical de réassignation sexuelle.

{1} Article 16 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Ci-après la « Charte ».

{3} Principe visé à l’article 5, paragraphe 1, sous d), du RGPD.

{4} Voir article 6 du RGPD.

{5} Voir considérant 10, troisième phrase, du RGPD.

{6} Voir, en ce sens, Cour EDH, 19 janvier 2021, X et Y c. Roumanie (CE:ECHR:2021:0119JUD000214516, paragraphes 165 et 167 ainsi que jurisprudence citée).

Arrêt du 13 mars 2025, Deldits (C-247/23) (cf. points 40-45, 49, 50, disp. 2)

295. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de données à caractère personnel - Données relatives au représentant d'une personne morale - Données relatives à une personne physique identifiée ou identifiable - Inclusion - Vérification incombant à la juridiction nationale

Voir texte de la décision.

Arrêt du 3 avril 2025, Ministerstvo zdravotnictví (Données relatives au représentant d’une personne morale) (C-710/23) (cf. points 20-25)

296. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de traitement de données à caractère personnel - Communication des données à caractère personnel relatives au représentant d'une personne morale - Inclusion - Communication visant uniquement à identifier la personne physique habilitée à agir pour la personne morale - Absence d'incidence

Voir texte de la décision.

Arrêt du 3 avril 2025, Ministerstvo zdravotnictví (Données relatives au représentant d’une personne morale) (C-710/23) (cf. points 27-31, disp. 1)

297. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire au respect d'une obligation légale incombant au responsable du traitement - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Jurisprudence nationale imposant au responsable du traitement d'informer et de consulter la personne concernée avant la communication de documents officiels comportant de telles données - Admissibilité - Conditions

Voir texte de la décision.

Arrêt du 3 avril 2025, Ministerstvo zdravotnictví (Données relatives au représentant d’une personne morale) (C-710/23) (cf. points 33, 42, 44-48, disp. 2)

298. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de responsable du traitement - Juridiction compétente pour autoriser, sur demande d'un organe judiciaire, la divulgation par une banque à cet organe de données relatives aux comptes bancaires des magistrats ainsi que des membres de leur famille - Exclusion

Saisie à titre préjudiciel par le Sofiyski rayonen sad (tribunal d’arrondissement de Sofia, Bulgarie), la Cour juge que le principe d’indépendance des juges s’oppose à la pratique d’un État membre permettant aux membres d’un organe judiciaire compétent pour proposer l’ouverture de procédures disciplinaires contre les magistrats de rester en fonction au-delà de la durée légale de leur mandat en l’absence d’une base légale explicite ou d’une limitation dans le temps de cette prorogation. En outre, la Cour précise la portée des notions de « responsable du traitement » et d’« autorité de contrôle », prévues par le règlement général sur la protection des données{1}, dans le contexte de la divulgation de données à caractère personnel protégées par le secret bancaire concernant des magistrats ainsi que les membres de leur famille, qui est autorisée par une juridiction nationale à la suite d’une demande de cet organe judiciaire.

En mai 2023, après l’expiration du délai prévu pour le dépôt des déclarations annuelles de patrimoine des magistrats et de leur famille au titre de l’année 2022, l’Inspektorat kam Visshia sadeben savet (Inspection près le Conseil supérieur de la magistrature, Bulgarie, ci-après l’« Inspection ») a saisi la juridiction de renvoi d’une demande de levée du secret bancaire portant sur les comptes bancaires de plusieurs magistrats et des membres de leur famille{2}.

La juridiction de renvoi indique que l’Inspection a été créée en 2007, à la suite d’une modification de la constitution bulgare, et, en tant qu’organe judiciaire, est chargée d’enquêter sur l’exercice d’influences indues sur les magistrats, de vérifier les déclarations de patrimoine de ces derniers et de détecter d’éventuels conflits d’intérêts ainsi que des atteintes à l’indépendance du pouvoir judiciaire. Par ailleurs, elle précise que les mandats des membres de l’Inspection, élus par le parlement national pour une durée de quatre à cinq ans, seraient parvenus à leur terme au cours de l’année 2020, sans que de nouveaux membres soient élus. Cependant, en vertu d’une jurisprudence du Konstitutsionen sad (Cour constitutionnelle, Bulgarie), les membres de l’Inspection continuent à exercer leurs fonctions jusqu’à l’élection de nouveaux membres, la préservation de la mission dévolue à cet organe ayant été considérée plus importante que les risques d’abus de ses membres.

Dans ces circonstances, la juridiction de renvoi se demande si une prorogation des mandats des membres de l’Inspection est susceptible de porter atteinte aux garanties d’indépendance de cette autorité et, dans l’affirmative, quels sont les critères permettant d’apprécier si une telle prorogation est admissible et pour quelle durée.

De surcroît, la juridiction s’interroge sur le rôle et les obligations des juridictions nationales lorsque celles-ci doivent autoriser l’accès de l’Inspection aux données à caractère personnel des magistrats. Plus particulièrement, elle se demande si son activité consistant à autoriser l’Inspection à accéder à des données à caractère personnel soumises au secret bancaire relève du champ d’application du RGPD et, dans l’affirmative, quelles en seraient les incidences sur le contrôle qu’elle doit exercer. À cet égard, la juridiction de renvoi se demande si le contrôle qu’elle est amenée à opérer avant d’autoriser l’accès de l’Inspection aux données en cause devrait être purement formel et se limiter à vérifier si les personnes à propos desquelles la levée du secret bancaire est demandée ont les qualités de personnes soumises à l’obligation de déclaration, c'est-à-dire si elles sont des magistrats ou des personnes ayant une relation familiale ou une autre relation avec ces derniers ou si elle devrait plutôt assurer la sécurité des données en cause en vertu du RGPD.

Appréciation de la Cour

La Cour considère, en premier lieu, que l’article 19, paragraphe 1, second alinéa, TUE, lu à la lumière du droit à une protection juridictionnelle effective{3}, et plus particulièrement le principe d’indépendance des juges, s’oppose à la pratique d’un État membre en vertu de laquelle les membres d’un organe judiciaire, élus par le parlement de celui-ci pour des mandats d’une durée déterminée et compétents pour contrôler l’activité des magistrats dans l’exercice de leurs fonctions, leur intégrité et leur absence de conflits d’intérêts ainsi que pour proposer à un autre organe judiciaire l’ouverture d’une procédure disciplinaire en vue de l’imposition de sanctions disciplinaires à leur égard, continuent à exercer leurs fonctions au-delà de la durée légale de leur mandat, fixée par la constitution de cet État membre, jusqu’à ce que ce parlement élise de nouveaux membres. Ce qui précède s’applique lorsque la prorogation des mandats échus ne repose pas sur une base légale explicite en droit national comportant des règles claires et précises de nature à encadrer l’exercice de ces fonctions et sans qu’il soit assuré que cette prorogation soit, en pratique, limitée dans le temps.

À cet égard, la Cour rappelle sa jurisprudence constante, selon laquelle, l’exigence d’indépendance des juridictions{4} impose que le régime disciplinaire des juges doit présenter les garanties nécessaires afin d’éviter qu’il soit utilisé en tant que système de contrôle politique du contenu des décisions judiciaires. À ce titre, l’édiction de règles qui définissent tant les comportements constitutifs d’infractions disciplinaires que les sanctions concrètement applicables, qui prévoient l’intervention d’une instance indépendante, conformément à une procédure garantissant pleinement le droit à un recours effectif et le droit à la défense{5} et qui consacrent la possibilité de contester en justice les décisions des organes disciplinaires constituent de telles garanties.

En effet, il est essentiel que de tels organes agissent, lors de l’exercice de leurs missions, de manière objective et impartiale et qu’ils soient, à cet effet, à l’abri de toute influence extérieure. Il en va en particulier ainsi d’un organe judiciaire qui, à l’instar de l’Inspection, dispose d’un large pouvoir de contrôler l’activité des magistrats dans l’exercice de leurs fonctions, leur intégrité et l’absence de conflits d’intérêts les concernant ainsi que de proposer, à la suite de tels contrôles, à un autre organe judiciaire (en l’espèce, le Conseil supérieur de la magistrature bulgare) l’ouverture d’une procédure disciplinaire visant à imposer des sanctions disciplinaires à leur égard. C’est pourquoi l’ensemble des règles régissant l’organisation et le fonctionnement d’un tel organe, dont celles gouvernant la procédure de nomination de ses membres, doivent être conçues de manière à ce qu’elles ne puissent faire naître, dans l’esprit des justiciables, aucun doute légitime quant à l’utilisation des prérogatives et des fonctions d’un tel organe comme instrument de pression sur l’activité judiciaire ou de contrôle politique de cette activité.

S’agissant des mandats des membres de l’Inspection, qui ont expiré sans que le parlement national ait procédé à l’élection des nouveaux membres, la Cour souligne que la réglementation nationale ne semble comporter aucune règle quant à une possible continuation de l’exercice de leurs fonctions au-delà de la durée de leur mandat. S’il est vrai que, en application de la jurisprudence de la Cour constitutionnelle, les membres de l’Inspection continuent à exercer leurs fonctions jusqu’à l’élection des nouveaux membres, il est tout aussi vrai que cette réglementation nationale ne comporte pas de règles de nature à encadrer l’exercice de ces fonctions ainsi prolongé ni de dispositif légal permettant de mettre fin à un éventuel blocage dans le processus de nomination des nouveaux membres de l’Inspection. Ainsi, la prorogation des mandats des anciens membres de l’Inspection apparaît, en pratique, comme étant susceptible de se prolonger sans limitation dans le temps.

Dans ce contexte, il appartient aux seuls États membres de décider s’ils autorisent ou non l’exercice des fonctions des membres d’un organe judiciaire, compétent pour contrôler l’activité des magistrats et pour proposer l’ouverture de procédures disciplinaires à leur égard, au-delà de la durée légale de leurs mandats afin d’assurer la continuité du fonctionnement de cet organe. Toutefois, lorsqu’ils optent pour une telle prorogation des mandats, ces États membres sont tenus de veiller à ce que l’exercice des fonctions après l’expiration du mandat repose sur une base légale explicite en droit interne, comportant des règles claires et précises de nature à encadrer cet exercice. Ils doivent également veiller à ce que les conditions et les modalités auxquelles se trouve soumis un tel exercice soient conçues de manière à permettre aux membres concernés d’un tel organe judiciaire d’agir, dans l’accomplissement de leurs missions, de manière objective et impartiale. Partant, si, dans certaines circonstances, la prorogation des mandats peut s’avérer nécessaire, eu égard à l’importance des fonctions exercées par l’organe judiciaire concerné, ce n’est qu’à titre exceptionnel et à la condition que cette prorogation soit encadrée par des règles claires et précises excluant, en pratique, la possibilité qu’elle soit illimitée dans le temps, que ladite prorogation peut être envisageable.

En deuxième lieu, la Cour constate que la divulgation, à un organe judiciaire, de données à caractère personnel qui sont protégées par le secret bancaire et qui concernent des magistrats ainsi que les membres de leur famille, en vue de la vérification des déclarations de ces magistrats relatives à leur patrimoine ainsi qu’à celui des membres de leur famille, ces déclarations faisant l’objet d’une publication, constitue un traitement de données à caractère personnel qui relève du champ d’application matériel du RGPD.

Pour parvenir à cette conclusion, la Cour note que si l’édiction de règles applicables au statut des magistrats et à l’exercice de leurs fonctions relève de la compétence des États membres, il n’en demeure pas moins qu’un traitement de données qui a pour objectif le contrôle de l’intégrité des magistrats ainsi que la vérification de l’existence d’éventuels conflits d’intérêts ne relève pas des exceptions au champ d’application matériel du RGPD{6}, dans la mesure où il ne s’agit pas d’une activité qui vise à préserver la sécurité nationale ni d’une activité qui peut être rangée dans la même catégorie. En effet, la divulgation à un organe judiciaire de données à caractère personnel protégées par le secret bancaire et relatives à des magistrats ainsi qu’aux membres de leur famille constitue une mise à disposition de ces données à caractère personnel en faveur de cet organe.

En troisième lieu, la Cour se prononce sur l’interprétation des notions de « responsable du traitement » et d’« autorité de contrôle », au sens du RGPD{7}.

En ce qui concerne la notion de « responsable du traitement », la Cour considère que ne relève pas de cette notion une juridiction compétente pour autoriser, sur demande d’un autre organe judiciaire, la divulgation par une banque à cet organe de données relatives aux comptes bancaires des magistrats ainsi qu’à ceux des membres de leur famille.

En vertu de la réglementation nationale, l’Inspection est compétente pour effectuer, notamment, des contrôles concernant l’intégrité et l’absence de conflits d’intérêts des magistrats ainsi que leurs déclarations de patrimoine. À cet effet, cette réglementation offre à l’Inspection, d’une part, la possibilité de solliciter l’accès aux données relatives aux comptes bancaires des magistrats ainsi qu’à ceux des membres de leur famille et, d’autre part, le pouvoir de demander une autorisation juridictionnelle préalable aux fins de l’accès à ces données, lorsque les personnes concernées n’ont pas donné leur consentement à un tel accès. La juridiction saisie d’une demande d’autorisation de divulgation n’intervient donc que sur demande de l’Inspection et se borne à vérifier si les conditions de légalité fixées par le droit national sont remplies. De même, c’est l’Inspection et non cette juridiction qui détermine, en fonction des règles nationales applicables, les personnes aux données desquelles elle entend avoir accès aux fins de l’exercice de ses pouvoirs et par rapport auxquelles elle introduit une demande d’autorisation auprès de ladite juridiction. Ainsi, même si la juridiction examine si et dans quelle mesure les conditions de légalité du traitement sont réunies dans un cas d’espèce donné, elle ne détermine de son propre chef ni la finalité du traitement ni les personnes et les données concernées. Dans ces conditions, ce n’est pas cette juridiction qui est responsable du traitement mais l’organe compétent pour la réalisation des finalités poursuivies.

En ce qui concerne la notion d’« autorité de contrôle », une juridiction compétente pour autoriser la divulgation de données à caractère personnel à un autre organe judiciaire ne relève pas, selon la Cour, de cette notion lorsque cette juridiction n’est pas chargée par l’État membre dont elle relève de surveiller l’application du RGPD afin de protéger, notamment, les libertés et les droits fondamentaux des personnes physiques à l’égard du traitement de leurs données à caractère personnel.

En dernier lieu, la Cour estime qu’une juridiction compétente pour autoriser la divulgation de données à caractère personnel à un autre organe judiciaire n’est pas tenue, lorsqu’elle n’est pas saisie d’un recours introduit contre un responsable du traitement{8}, d’assurer d’office la protection des personnes dont les données sont concernées quant au respect des dispositions de ce règlement relatives à la sécurité des données à caractère personnel. Il en va de même dans le cas où cet organe a commis, par le passé, une violation de ces dispositions.

En effet, la Cour précise qu’une juridiction nationale qui n’est pas saisie d’un recours introduit contre une autorité de contrôle ou contre un responsable du traitement{9} n’est pas tenue, en l’absence des règles lui conférant explicitement des pouvoirs de contrôle, de veiller au respect des dispositions matérielles du RGPD. Afin de garantir l’effectivité d’un tel recours, les États membres doivent s’assurer que les modalités concrètes d’exercice des voies de recours prévues par le RGPD répondent effectivement aux exigences découlant du droit à un recours effectif{10}. Pour ce faire, le responsable du traitement, à savoir l’organe judiciaire compétent auquel l’accès aux données à caractère personnel a été accordé, doit fournir aux personnes dont les données sont concernées les informations énumérées à l’article 14 du RGPD{11}, ces informations étant nécessaires pour permettre auxdites personnes d’exercer, le cas échéant, leur droit d’opposition au traitement de leurs données à caractère personnel{12} ainsi que leur droit de recours en cas de dommage subi{13}.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} En application de l’article 62, paragraphe 6, point 12, du Zakon za kreditnite institutsii (loi sur les établissements de crédit) (DV no 59, du 21 juillet 2006).

{3} Article 47 de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4} Telle qu’elle résulte de l’article 19, paragraphe 1, second alinéa, TUE.

{5} Articles 47 et 48 de la Charte.

{6} Et notamment de l’exception prévue à l’article 2, paragraphe 2, sous a), du RGPD qui prévoit que ce règlement ne s’applique pas aux traitements de données à caractère personnel effectué « dans le cadre d’une activité qui ne relève pas du champ d’application du droit de l’Union ». Cette exception vise à exclure du champ d’application du RGPD les traitements de données à caractère personnel effectués par les autorités étatiques dans le cadre d’une activité qui vise à préserver la sécurité nationale ou d’une activité pouvant être rangée dans la même catégorie.

{7} Au sens de l’article 4, point 7, et de l’article 51, paragraphe 1, du RGPD.

{8} Au titre de l’article 79, paragraphe 1, du RGPD.

{9} Article 78, paragraphe 1, et article 79, paragraphe 1, du RGPD.

{10} Article 47 de la Charte.

{11} Plus précisément, aux paragraphes 1 et 2 de cette disposition.

{12} Article 21 du RGPD.

{13} Articles 79 et 82 du RGPD.

Arrêt du 30 avril 2025, Inspektorat kam Visshia sadeben savet (C-313/23, C-316/23 et C-332/23) (cf. points 108-117, disp. 3)

299. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Notion - Juridiction compétente pour autoriser, sur demande d'un organe judiciaire, la divulgation par une banque à cet organe de données relatives aux comptes bancaires des magistrats ainsi que des membres de leur famille - Exclusion

Saisie à titre préjudiciel par le Sofiyski rayonen sad (tribunal d’arrondissement de Sofia, Bulgarie), la Cour juge que le principe d’indépendance des juges s’oppose à la pratique d’un État membre permettant aux membres d’un organe judiciaire compétent pour proposer l’ouverture de procédures disciplinaires contre les magistrats de rester en fonction au-delà de la durée légale de leur mandat en l’absence d’une base légale explicite ou d’une limitation dans le temps de cette prorogation. En outre, la Cour précise la portée des notions de « responsable du traitement » et d’« autorité de contrôle », prévues par le règlement général sur la protection des données{1}, dans le contexte de la divulgation de données à caractère personnel protégées par le secret bancaire concernant des magistrats ainsi que les membres de leur famille, qui est autorisée par une juridiction nationale à la suite d’une demande de cet organe judiciaire.

En mai 2023, après l’expiration du délai prévu pour le dépôt des déclarations annuelles de patrimoine des magistrats et de leur famille au titre de l’année 2022, l’Inspektorat kam Visshia sadeben savet (Inspection près le Conseil supérieur de la magistrature, Bulgarie, ci-après l’« Inspection ») a saisi la juridiction de renvoi d’une demande de levée du secret bancaire portant sur les comptes bancaires de plusieurs magistrats et des membres de leur famille{2}.

La juridiction de renvoi indique que l’Inspection a été créée en 2007, à la suite d’une modification de la constitution bulgare, et, en tant qu’organe judiciaire, est chargée d’enquêter sur l’exercice d’influences indues sur les magistrats, de vérifier les déclarations de patrimoine de ces derniers et de détecter d’éventuels conflits d’intérêts ainsi que des atteintes à l’indépendance du pouvoir judiciaire. Par ailleurs, elle précise que les mandats des membres de l’Inspection, élus par le parlement national pour une durée de quatre à cinq ans, seraient parvenus à leur terme au cours de l’année 2020, sans que de nouveaux membres soient élus. Cependant, en vertu d’une jurisprudence du Konstitutsionen sad (Cour constitutionnelle, Bulgarie), les membres de l’Inspection continuent à exercer leurs fonctions jusqu’à l’élection de nouveaux membres, la préservation de la mission dévolue à cet organe ayant été considérée plus importante que les risques d’abus de ses membres.

Dans ces circonstances, la juridiction de renvoi se demande si une prorogation des mandats des membres de l’Inspection est susceptible de porter atteinte aux garanties d’indépendance de cette autorité et, dans l’affirmative, quels sont les critères permettant d’apprécier si une telle prorogation est admissible et pour quelle durée.

De surcroît, la juridiction s’interroge sur le rôle et les obligations des juridictions nationales lorsque celles-ci doivent autoriser l’accès de l’Inspection aux données à caractère personnel des magistrats. Plus particulièrement, elle se demande si son activité consistant à autoriser l’Inspection à accéder à des données à caractère personnel soumises au secret bancaire relève du champ d’application du RGPD et, dans l’affirmative, quelles en seraient les incidences sur le contrôle qu’elle doit exercer. À cet égard, la juridiction de renvoi se demande si le contrôle qu’elle est amenée à opérer avant d’autoriser l’accès de l’Inspection aux données en cause devrait être purement formel et se limiter à vérifier si les personnes à propos desquelles la levée du secret bancaire est demandée ont les qualités de personnes soumises à l’obligation de déclaration, c'est-à-dire si elles sont des magistrats ou des personnes ayant une relation familiale ou une autre relation avec ces derniers ou si elle devrait plutôt assurer la sécurité des données en cause en vertu du RGPD.

Appréciation de la Cour

La Cour considère, en premier lieu, que l’article 19, paragraphe 1, second alinéa, TUE, lu à la lumière du droit à une protection juridictionnelle effective{3}, et plus particulièrement le principe d’indépendance des juges, s’oppose à la pratique d’un État membre en vertu de laquelle les membres d’un organe judiciaire, élus par le parlement de celui-ci pour des mandats d’une durée déterminée et compétents pour contrôler l’activité des magistrats dans l’exercice de leurs fonctions, leur intégrité et leur absence de conflits d’intérêts ainsi que pour proposer à un autre organe judiciaire l’ouverture d’une procédure disciplinaire en vue de l’imposition de sanctions disciplinaires à leur égard, continuent à exercer leurs fonctions au-delà de la durée légale de leur mandat, fixée par la constitution de cet État membre, jusqu’à ce que ce parlement élise de nouveaux membres. Ce qui précède s’applique lorsque la prorogation des mandats échus ne repose pas sur une base légale explicite en droit national comportant des règles claires et précises de nature à encadrer l’exercice de ces fonctions et sans qu’il soit assuré que cette prorogation soit, en pratique, limitée dans le temps.

À cet égard, la Cour rappelle sa jurisprudence constante, selon laquelle, l’exigence d’indépendance des juridictions{4} impose que le régime disciplinaire des juges doit présenter les garanties nécessaires afin d’éviter qu’il soit utilisé en tant que système de contrôle politique du contenu des décisions judiciaires. À ce titre, l’édiction de règles qui définissent tant les comportements constitutifs d’infractions disciplinaires que les sanctions concrètement applicables, qui prévoient l’intervention d’une instance indépendante, conformément à une procédure garantissant pleinement le droit à un recours effectif et le droit à la défense{5} et qui consacrent la possibilité de contester en justice les décisions des organes disciplinaires constituent de telles garanties.

En effet, il est essentiel que de tels organes agissent, lors de l’exercice de leurs missions, de manière objective et impartiale et qu’ils soient, à cet effet, à l’abri de toute influence extérieure. Il en va en particulier ainsi d’un organe judiciaire qui, à l’instar de l’Inspection, dispose d’un large pouvoir de contrôler l’activité des magistrats dans l’exercice de leurs fonctions, leur intégrité et l’absence de conflits d’intérêts les concernant ainsi que de proposer, à la suite de tels contrôles, à un autre organe judiciaire (en l’espèce, le Conseil supérieur de la magistrature bulgare) l’ouverture d’une procédure disciplinaire visant à imposer des sanctions disciplinaires à leur égard. C’est pourquoi l’ensemble des règles régissant l’organisation et le fonctionnement d’un tel organe, dont celles gouvernant la procédure de nomination de ses membres, doivent être conçues de manière à ce qu’elles ne puissent faire naître, dans l’esprit des justiciables, aucun doute légitime quant à l’utilisation des prérogatives et des fonctions d’un tel organe comme instrument de pression sur l’activité judiciaire ou de contrôle politique de cette activité.

S’agissant des mandats des membres de l’Inspection, qui ont expiré sans que le parlement national ait procédé à l’élection des nouveaux membres, la Cour souligne que la réglementation nationale ne semble comporter aucune règle quant à une possible continuation de l’exercice de leurs fonctions au-delà de la durée de leur mandat. S’il est vrai que, en application de la jurisprudence de la Cour constitutionnelle, les membres de l’Inspection continuent à exercer leurs fonctions jusqu’à l’élection des nouveaux membres, il est tout aussi vrai que cette réglementation nationale ne comporte pas de règles de nature à encadrer l’exercice de ces fonctions ainsi prolongé ni de dispositif légal permettant de mettre fin à un éventuel blocage dans le processus de nomination des nouveaux membres de l’Inspection. Ainsi, la prorogation des mandats des anciens membres de l’Inspection apparaît, en pratique, comme étant susceptible de se prolonger sans limitation dans le temps.

Dans ce contexte, il appartient aux seuls États membres de décider s’ils autorisent ou non l’exercice des fonctions des membres d’un organe judiciaire, compétent pour contrôler l’activité des magistrats et pour proposer l’ouverture de procédures disciplinaires à leur égard, au-delà de la durée légale de leurs mandats afin d’assurer la continuité du fonctionnement de cet organe. Toutefois, lorsqu’ils optent pour une telle prorogation des mandats, ces États membres sont tenus de veiller à ce que l’exercice des fonctions après l’expiration du mandat repose sur une base légale explicite en droit interne, comportant des règles claires et précises de nature à encadrer cet exercice. Ils doivent également veiller à ce que les conditions et les modalités auxquelles se trouve soumis un tel exercice soient conçues de manière à permettre aux membres concernés d’un tel organe judiciaire d’agir, dans l’accomplissement de leurs missions, de manière objective et impartiale. Partant, si, dans certaines circonstances, la prorogation des mandats peut s’avérer nécessaire, eu égard à l’importance des fonctions exercées par l’organe judiciaire concerné, ce n’est qu’à titre exceptionnel et à la condition que cette prorogation soit encadrée par des règles claires et précises excluant, en pratique, la possibilité qu’elle soit illimitée dans le temps, que ladite prorogation peut être envisageable.

En deuxième lieu, la Cour constate que la divulgation, à un organe judiciaire, de données à caractère personnel qui sont protégées par le secret bancaire et qui concernent des magistrats ainsi que les membres de leur famille, en vue de la vérification des déclarations de ces magistrats relatives à leur patrimoine ainsi qu’à celui des membres de leur famille, ces déclarations faisant l’objet d’une publication, constitue un traitement de données à caractère personnel qui relève du champ d’application matériel du RGPD.

Pour parvenir à cette conclusion, la Cour note que si l’édiction de règles applicables au statut des magistrats et à l’exercice de leurs fonctions relève de la compétence des États membres, il n’en demeure pas moins qu’un traitement de données qui a pour objectif le contrôle de l’intégrité des magistrats ainsi que la vérification de l’existence d’éventuels conflits d’intérêts ne relève pas des exceptions au champ d’application matériel du RGPD{6}, dans la mesure où il ne s’agit pas d’une activité qui vise à préserver la sécurité nationale ni d’une activité qui peut être rangée dans la même catégorie. En effet, la divulgation à un organe judiciaire de données à caractère personnel protégées par le secret bancaire et relatives à des magistrats ainsi qu’aux membres de leur famille constitue une mise à disposition de ces données à caractère personnel en faveur de cet organe.

En troisième lieu, la Cour se prononce sur l’interprétation des notions de « responsable du traitement » et d’« autorité de contrôle », au sens du RGPD{7}.

En ce qui concerne la notion de « responsable du traitement », la Cour considère que ne relève pas de cette notion une juridiction compétente pour autoriser, sur demande d’un autre organe judiciaire, la divulgation par une banque à cet organe de données relatives aux comptes bancaires des magistrats ainsi qu’à ceux des membres de leur famille.

En vertu de la réglementation nationale, l’Inspection est compétente pour effectuer, notamment, des contrôles concernant l’intégrité et l’absence de conflits d’intérêts des magistrats ainsi que leurs déclarations de patrimoine. À cet effet, cette réglementation offre à l’Inspection, d’une part, la possibilité de solliciter l’accès aux données relatives aux comptes bancaires des magistrats ainsi qu’à ceux des membres de leur famille et, d’autre part, le pouvoir de demander une autorisation juridictionnelle préalable aux fins de l’accès à ces données, lorsque les personnes concernées n’ont pas donné leur consentement à un tel accès. La juridiction saisie d’une demande d’autorisation de divulgation n’intervient donc que sur demande de l’Inspection et se borne à vérifier si les conditions de légalité fixées par le droit national sont remplies. De même, c’est l’Inspection et non cette juridiction qui détermine, en fonction des règles nationales applicables, les personnes aux données desquelles elle entend avoir accès aux fins de l’exercice de ses pouvoirs et par rapport auxquelles elle introduit une demande d’autorisation auprès de ladite juridiction. Ainsi, même si la juridiction examine si et dans quelle mesure les conditions de légalité du traitement sont réunies dans un cas d’espèce donné, elle ne détermine de son propre chef ni la finalité du traitement ni les personnes et les données concernées. Dans ces conditions, ce n’est pas cette juridiction qui est responsable du traitement mais l’organe compétent pour la réalisation des finalités poursuivies.

En ce qui concerne la notion d’« autorité de contrôle », une juridiction compétente pour autoriser la divulgation de données à caractère personnel à un autre organe judiciaire ne relève pas, selon la Cour, de cette notion lorsque cette juridiction n’est pas chargée par l’État membre dont elle relève de surveiller l’application du RGPD afin de protéger, notamment, les libertés et les droits fondamentaux des personnes physiques à l’égard du traitement de leurs données à caractère personnel.

En dernier lieu, la Cour estime qu’une juridiction compétente pour autoriser la divulgation de données à caractère personnel à un autre organe judiciaire n’est pas tenue, lorsqu’elle n’est pas saisie d’un recours introduit contre un responsable du traitement{8}, d’assurer d’office la protection des personnes dont les données sont concernées quant au respect des dispositions de ce règlement relatives à la sécurité des données à caractère personnel. Il en va de même dans le cas où cet organe a commis, par le passé, une violation de ces dispositions.

En effet, la Cour précise qu’une juridiction nationale qui n’est pas saisie d’un recours introduit contre une autorité de contrôle ou contre un responsable du traitement{9} n’est pas tenue, en l’absence des règles lui conférant explicitement des pouvoirs de contrôle, de veiller au respect des dispositions matérielles du RGPD. Afin de garantir l’effectivité d’un tel recours, les États membres doivent s’assurer que les modalités concrètes d’exercice des voies de recours prévues par le RGPD répondent effectivement aux exigences découlant du droit à un recours effectif{10}. Pour ce faire, le responsable du traitement, à savoir l’organe judiciaire compétent auquel l’accès aux données à caractère personnel a été accordé, doit fournir aux personnes dont les données sont concernées les informations énumérées à l’article 14 du RGPD{11}, ces informations étant nécessaires pour permettre auxdites personnes d’exercer, le cas échéant, leur droit d’opposition au traitement de leurs données à caractère personnel{12} ainsi que leur droit de recours en cas de dommage subi{13}.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} En application de l’article 62, paragraphe 6, point 12, du Zakon za kreditnite institutsii (loi sur les établissements de crédit) (DV no 59, du 21 juillet 2006).

{3} Article 47 de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4} Telle qu’elle résulte de l’article 19, paragraphe 1, second alinéa, TUE.

{5} Articles 47 et 48 de la Charte.

{6} Et notamment de l’exception prévue à l’article 2, paragraphe 2, sous a), du RGPD qui prévoit que ce règlement ne s’applique pas aux traitements de données à caractère personnel effectué « dans le cadre d’une activité qui ne relève pas du champ d’application du droit de l’Union ». Cette exception vise à exclure du champ d’application du RGPD les traitements de données à caractère personnel effectués par les autorités étatiques dans le cadre d’une activité qui vise à préserver la sécurité nationale ou d’une activité pouvant être rangée dans la même catégorie.

{7} Au sens de l’article 4, point 7, et de l’article 51, paragraphe 1, du RGPD.

{8} Au titre de l’article 79, paragraphe 1, du RGPD.

{9} Article 78, paragraphe 1, et article 79, paragraphe 1, du RGPD.

{10} Article 47 de la Charte.

{11} Plus précisément, aux paragraphes 1 et 2 de cette disposition.

{12} Article 21 du RGPD.

{13} Articles 79 et 82 du RGPD.

Arrêt du 30 avril 2025, Inspektorat kam Visshia sadeben savet (C-313/23, C-316/23 et C-332/23) (cf. points 119-123, disp. 4)

300. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Voies de recours - Juridiction compétente pour autoriser la divulgation des données à caractère personnel à un organe judiciaire - Juridiction saisie d'une demande d'accès à ces données introduite par cet organe et non d'un recours introduit contre un responsable de traitement - Obligation d'assurer d'office le respect des règles relatives à la sécurité des données - Absence - Violation par ledit organe dans le passé de ces règles - Absence d'incidence

Saisie à titre préjudiciel par le Sofiyski rayonen sad (tribunal d’arrondissement de Sofia, Bulgarie), la Cour juge que le principe d’indépendance des juges s’oppose à la pratique d’un État membre permettant aux membres d’un organe judiciaire compétent pour proposer l’ouverture de procédures disciplinaires contre les magistrats de rester en fonction au-delà de la durée légale de leur mandat en l’absence d’une base légale explicite ou d’une limitation dans le temps de cette prorogation. En outre, la Cour précise la portée des notions de « responsable du traitement » et d’« autorité de contrôle », prévues par le règlement général sur la protection des données{1}, dans le contexte de la divulgation de données à caractère personnel protégées par le secret bancaire concernant des magistrats ainsi que les membres de leur famille, qui est autorisée par une juridiction nationale à la suite d’une demande de cet organe judiciaire.

En mai 2023, après l’expiration du délai prévu pour le dépôt des déclarations annuelles de patrimoine des magistrats et de leur famille au titre de l’année 2022, l’Inspektorat kam Visshia sadeben savet (Inspection près le Conseil supérieur de la magistrature, Bulgarie, ci-après l’« Inspection ») a saisi la juridiction de renvoi d’une demande de levée du secret bancaire portant sur les comptes bancaires de plusieurs magistrats et des membres de leur famille{2}.

La juridiction de renvoi indique que l’Inspection a été créée en 2007, à la suite d’une modification de la constitution bulgare, et, en tant qu’organe judiciaire, est chargée d’enquêter sur l’exercice d’influences indues sur les magistrats, de vérifier les déclarations de patrimoine de ces derniers et de détecter d’éventuels conflits d’intérêts ainsi que des atteintes à l’indépendance du pouvoir judiciaire. Par ailleurs, elle précise que les mandats des membres de l’Inspection, élus par le parlement national pour une durée de quatre à cinq ans, seraient parvenus à leur terme au cours de l’année 2020, sans que de nouveaux membres soient élus. Cependant, en vertu d’une jurisprudence du Konstitutsionen sad (Cour constitutionnelle, Bulgarie), les membres de l’Inspection continuent à exercer leurs fonctions jusqu’à l’élection de nouveaux membres, la préservation de la mission dévolue à cet organe ayant été considérée plus importante que les risques d’abus de ses membres.

Dans ces circonstances, la juridiction de renvoi se demande si une prorogation des mandats des membres de l’Inspection est susceptible de porter atteinte aux garanties d’indépendance de cette autorité et, dans l’affirmative, quels sont les critères permettant d’apprécier si une telle prorogation est admissible et pour quelle durée.

De surcroît, la juridiction s’interroge sur le rôle et les obligations des juridictions nationales lorsque celles-ci doivent autoriser l’accès de l’Inspection aux données à caractère personnel des magistrats. Plus particulièrement, elle se demande si son activité consistant à autoriser l’Inspection à accéder à des données à caractère personnel soumises au secret bancaire relève du champ d’application du RGPD et, dans l’affirmative, quelles en seraient les incidences sur le contrôle qu’elle doit exercer. À cet égard, la juridiction de renvoi se demande si le contrôle qu’elle est amenée à opérer avant d’autoriser l’accès de l’Inspection aux données en cause devrait être purement formel et se limiter à vérifier si les personnes à propos desquelles la levée du secret bancaire est demandée ont les qualités de personnes soumises à l’obligation de déclaration, c'est-à-dire si elles sont des magistrats ou des personnes ayant une relation familiale ou une autre relation avec ces derniers ou si elle devrait plutôt assurer la sécurité des données en cause en vertu du RGPD.

Appréciation de la Cour

La Cour considère, en premier lieu, que l’article 19, paragraphe 1, second alinéa, TUE, lu à la lumière du droit à une protection juridictionnelle effective{3}, et plus particulièrement le principe d’indépendance des juges, s’oppose à la pratique d’un État membre en vertu de laquelle les membres d’un organe judiciaire, élus par le parlement de celui-ci pour des mandats d’une durée déterminée et compétents pour contrôler l’activité des magistrats dans l’exercice de leurs fonctions, leur intégrité et leur absence de conflits d’intérêts ainsi que pour proposer à un autre organe judiciaire l’ouverture d’une procédure disciplinaire en vue de l’imposition de sanctions disciplinaires à leur égard, continuent à exercer leurs fonctions au-delà de la durée légale de leur mandat, fixée par la constitution de cet État membre, jusqu’à ce que ce parlement élise de nouveaux membres. Ce qui précède s’applique lorsque la prorogation des mandats échus ne repose pas sur une base légale explicite en droit national comportant des règles claires et précises de nature à encadrer l’exercice de ces fonctions et sans qu’il soit assuré que cette prorogation soit, en pratique, limitée dans le temps.

À cet égard, la Cour rappelle sa jurisprudence constante, selon laquelle, l’exigence d’indépendance des juridictions{4} impose que le régime disciplinaire des juges doit présenter les garanties nécessaires afin d’éviter qu’il soit utilisé en tant que système de contrôle politique du contenu des décisions judiciaires. À ce titre, l’édiction de règles qui définissent tant les comportements constitutifs d’infractions disciplinaires que les sanctions concrètement applicables, qui prévoient l’intervention d’une instance indépendante, conformément à une procédure garantissant pleinement le droit à un recours effectif et le droit à la défense{5} et qui consacrent la possibilité de contester en justice les décisions des organes disciplinaires constituent de telles garanties.

En effet, il est essentiel que de tels organes agissent, lors de l’exercice de leurs missions, de manière objective et impartiale et qu’ils soient, à cet effet, à l’abri de toute influence extérieure. Il en va en particulier ainsi d’un organe judiciaire qui, à l’instar de l’Inspection, dispose d’un large pouvoir de contrôler l’activité des magistrats dans l’exercice de leurs fonctions, leur intégrité et l’absence de conflits d’intérêts les concernant ainsi que de proposer, à la suite de tels contrôles, à un autre organe judiciaire (en l’espèce, le Conseil supérieur de la magistrature bulgare) l’ouverture d’une procédure disciplinaire visant à imposer des sanctions disciplinaires à leur égard. C’est pourquoi l’ensemble des règles régissant l’organisation et le fonctionnement d’un tel organe, dont celles gouvernant la procédure de nomination de ses membres, doivent être conçues de manière à ce qu’elles ne puissent faire naître, dans l’esprit des justiciables, aucun doute légitime quant à l’utilisation des prérogatives et des fonctions d’un tel organe comme instrument de pression sur l’activité judiciaire ou de contrôle politique de cette activité.

S’agissant des mandats des membres de l’Inspection, qui ont expiré sans que le parlement national ait procédé à l’élection des nouveaux membres, la Cour souligne que la réglementation nationale ne semble comporter aucune règle quant à une possible continuation de l’exercice de leurs fonctions au-delà de la durée de leur mandat. S’il est vrai que, en application de la jurisprudence de la Cour constitutionnelle, les membres de l’Inspection continuent à exercer leurs fonctions jusqu’à l’élection des nouveaux membres, il est tout aussi vrai que cette réglementation nationale ne comporte pas de règles de nature à encadrer l’exercice de ces fonctions ainsi prolongé ni de dispositif légal permettant de mettre fin à un éventuel blocage dans le processus de nomination des nouveaux membres de l’Inspection. Ainsi, la prorogation des mandats des anciens membres de l’Inspection apparaît, en pratique, comme étant susceptible de se prolonger sans limitation dans le temps.

Dans ce contexte, il appartient aux seuls États membres de décider s’ils autorisent ou non l’exercice des fonctions des membres d’un organe judiciaire, compétent pour contrôler l’activité des magistrats et pour proposer l’ouverture de procédures disciplinaires à leur égard, au-delà de la durée légale de leurs mandats afin d’assurer la continuité du fonctionnement de cet organe. Toutefois, lorsqu’ils optent pour une telle prorogation des mandats, ces États membres sont tenus de veiller à ce que l’exercice des fonctions après l’expiration du mandat repose sur une base légale explicite en droit interne, comportant des règles claires et précises de nature à encadrer cet exercice. Ils doivent également veiller à ce que les conditions et les modalités auxquelles se trouve soumis un tel exercice soient conçues de manière à permettre aux membres concernés d’un tel organe judiciaire d’agir, dans l’accomplissement de leurs missions, de manière objective et impartiale. Partant, si, dans certaines circonstances, la prorogation des mandats peut s’avérer nécessaire, eu égard à l’importance des fonctions exercées par l’organe judiciaire concerné, ce n’est qu’à titre exceptionnel et à la condition que cette prorogation soit encadrée par des règles claires et précises excluant, en pratique, la possibilité qu’elle soit illimitée dans le temps, que ladite prorogation peut être envisageable.

En deuxième lieu, la Cour constate que la divulgation, à un organe judiciaire, de données à caractère personnel qui sont protégées par le secret bancaire et qui concernent des magistrats ainsi que les membres de leur famille, en vue de la vérification des déclarations de ces magistrats relatives à leur patrimoine ainsi qu’à celui des membres de leur famille, ces déclarations faisant l’objet d’une publication, constitue un traitement de données à caractère personnel qui relève du champ d’application matériel du RGPD.

Pour parvenir à cette conclusion, la Cour note que si l’édiction de règles applicables au statut des magistrats et à l’exercice de leurs fonctions relève de la compétence des États membres, il n’en demeure pas moins qu’un traitement de données qui a pour objectif le contrôle de l’intégrité des magistrats ainsi que la vérification de l’existence d’éventuels conflits d’intérêts ne relève pas des exceptions au champ d’application matériel du RGPD{6}, dans la mesure où il ne s’agit pas d’une activité qui vise à préserver la sécurité nationale ni d’une activité qui peut être rangée dans la même catégorie. En effet, la divulgation à un organe judiciaire de données à caractère personnel protégées par le secret bancaire et relatives à des magistrats ainsi qu’aux membres de leur famille constitue une mise à disposition de ces données à caractère personnel en faveur de cet organe.

En troisième lieu, la Cour se prononce sur l’interprétation des notions de « responsable du traitement » et d’« autorité de contrôle », au sens du RGPD{7}.

En ce qui concerne la notion de « responsable du traitement », la Cour considère que ne relève pas de cette notion une juridiction compétente pour autoriser, sur demande d’un autre organe judiciaire, la divulgation par une banque à cet organe de données relatives aux comptes bancaires des magistrats ainsi qu’à ceux des membres de leur famille.

En vertu de la réglementation nationale, l’Inspection est compétente pour effectuer, notamment, des contrôles concernant l’intégrité et l’absence de conflits d’intérêts des magistrats ainsi que leurs déclarations de patrimoine. À cet effet, cette réglementation offre à l’Inspection, d’une part, la possibilité de solliciter l’accès aux données relatives aux comptes bancaires des magistrats ainsi qu’à ceux des membres de leur famille et, d’autre part, le pouvoir de demander une autorisation juridictionnelle préalable aux fins de l’accès à ces données, lorsque les personnes concernées n’ont pas donné leur consentement à un tel accès. La juridiction saisie d’une demande d’autorisation de divulgation n’intervient donc que sur demande de l’Inspection et se borne à vérifier si les conditions de légalité fixées par le droit national sont remplies. De même, c’est l’Inspection et non cette juridiction qui détermine, en fonction des règles nationales applicables, les personnes aux données desquelles elle entend avoir accès aux fins de l’exercice de ses pouvoirs et par rapport auxquelles elle introduit une demande d’autorisation auprès de ladite juridiction. Ainsi, même si la juridiction examine si et dans quelle mesure les conditions de légalité du traitement sont réunies dans un cas d’espèce donné, elle ne détermine de son propre chef ni la finalité du traitement ni les personnes et les données concernées. Dans ces conditions, ce n’est pas cette juridiction qui est responsable du traitement mais l’organe compétent pour la réalisation des finalités poursuivies.

En ce qui concerne la notion d’« autorité de contrôle », une juridiction compétente pour autoriser la divulgation de données à caractère personnel à un autre organe judiciaire ne relève pas, selon la Cour, de cette notion lorsque cette juridiction n’est pas chargée par l’État membre dont elle relève de surveiller l’application du RGPD afin de protéger, notamment, les libertés et les droits fondamentaux des personnes physiques à l’égard du traitement de leurs données à caractère personnel.

En dernier lieu, la Cour estime qu’une juridiction compétente pour autoriser la divulgation de données à caractère personnel à un autre organe judiciaire n’est pas tenue, lorsqu’elle n’est pas saisie d’un recours introduit contre un responsable du traitement{8}, d’assurer d’office la protection des personnes dont les données sont concernées quant au respect des dispositions de ce règlement relatives à la sécurité des données à caractère personnel. Il en va de même dans le cas où cet organe a commis, par le passé, une violation de ces dispositions.

En effet, la Cour précise qu’une juridiction nationale qui n’est pas saisie d’un recours introduit contre une autorité de contrôle ou contre un responsable du traitement{9} n’est pas tenue, en l’absence des règles lui conférant explicitement des pouvoirs de contrôle, de veiller au respect des dispositions matérielles du RGPD. Afin de garantir l’effectivité d’un tel recours, les États membres doivent s’assurer que les modalités concrètes d’exercice des voies de recours prévues par le RGPD répondent effectivement aux exigences découlant du droit à un recours effectif{10}. Pour ce faire, le responsable du traitement, à savoir l’organe judiciaire compétent auquel l’accès aux données à caractère personnel a été accordé, doit fournir aux personnes dont les données sont concernées les informations énumérées à l’article 14 du RGPD{11}, ces informations étant nécessaires pour permettre auxdites personnes d’exercer, le cas échéant, leur droit d’opposition au traitement de leurs données à caractère personnel{12} ainsi que leur droit de recours en cas de dommage subi{13}.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} En application de l’article 62, paragraphe 6, point 12, du Zakon za kreditnite institutsii (loi sur les établissements de crédit) (DV no 59, du 21 juillet 2006).

{3} Article 47 de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4} Telle qu’elle résulte de l’article 19, paragraphe 1, second alinéa, TUE.

{5} Articles 47 et 48 de la Charte.

{6} Et notamment de l’exception prévue à l’article 2, paragraphe 2, sous a), du RGPD qui prévoit que ce règlement ne s’applique pas aux traitements de données à caractère personnel effectué « dans le cadre d’une activité qui ne relève pas du champ d’application du droit de l’Union ». Cette exception vise à exclure du champ d’application du RGPD les traitements de données à caractère personnel effectués par les autorités étatiques dans le cadre d’une activité qui vise à préserver la sécurité nationale ou d’une activité pouvant être rangée dans la même catégorie.

{7} Au sens de l’article 4, point 7, et de l’article 51, paragraphe 1, du RGPD.

{8} Au titre de l’article 79, paragraphe 1, du RGPD.

{9} Article 78, paragraphe 1, et article 79, paragraphe 1, du RGPD.

{10} Article 47 de la Charte.

{11} Plus précisément, aux paragraphes 1 et 2 de cette disposition.

{12} Article 21 du RGPD.

{13} Articles 79 et 82 du RGPD.

Arrêt du 30 avril 2025, Inspektorat kam Visshia sadeben savet (C-313/23, C-316/23 et C-332/23) (cf. points 128-138, disp. 5)

301. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Dérogations - Traitement de données dans le cadre d'une activité ne relevant pas du droit de l'Union - Notion - Divulgation à un organe judiciaire de données à caractère personnel protégées par le secret bancaire et concernant des magistrats et des membres de leur famille - Divulgation dans le contexte de la vérification des déclarations relatives aux patrimoines - Exclusion

Saisie à titre préjudiciel par le Sofiyski rayonen sad (tribunal d’arrondissement de Sofia, Bulgarie), la Cour juge que le principe d’indépendance des juges s’oppose à la pratique d’un État membre permettant aux membres d’un organe judiciaire compétent pour proposer l’ouverture de procédures disciplinaires contre les magistrats de rester en fonction au-delà de la durée légale de leur mandat en l’absence d’une base légale explicite ou d’une limitation dans le temps de cette prorogation. En outre, la Cour précise la portée des notions de « responsable du traitement » et d’« autorité de contrôle », prévues par le règlement général sur la protection des données{1}, dans le contexte de la divulgation de données à caractère personnel protégées par le secret bancaire concernant des magistrats ainsi que les membres de leur famille, qui est autorisée par une juridiction nationale à la suite d’une demande de cet organe judiciaire.

En mai 2023, après l’expiration du délai prévu pour le dépôt des déclarations annuelles de patrimoine des magistrats et de leur famille au titre de l’année 2022, l’Inspektorat kam Visshia sadeben savet (Inspection près le Conseil supérieur de la magistrature, Bulgarie, ci-après l’« Inspection ») a saisi la juridiction de renvoi d’une demande de levée du secret bancaire portant sur les comptes bancaires de plusieurs magistrats et des membres de leur famille{2}.

La juridiction de renvoi indique que l’Inspection a été créée en 2007, à la suite d’une modification de la constitution bulgare, et, en tant qu’organe judiciaire, est chargée d’enquêter sur l’exercice d’influences indues sur les magistrats, de vérifier les déclarations de patrimoine de ces derniers et de détecter d’éventuels conflits d’intérêts ainsi que des atteintes à l’indépendance du pouvoir judiciaire. Par ailleurs, elle précise que les mandats des membres de l’Inspection, élus par le parlement national pour une durée de quatre à cinq ans, seraient parvenus à leur terme au cours de l’année 2020, sans que de nouveaux membres soient élus. Cependant, en vertu d’une jurisprudence du Konstitutsionen sad (Cour constitutionnelle, Bulgarie), les membres de l’Inspection continuent à exercer leurs fonctions jusqu’à l’élection de nouveaux membres, la préservation de la mission dévolue à cet organe ayant été considérée plus importante que les risques d’abus de ses membres.

Dans ces circonstances, la juridiction de renvoi se demande si une prorogation des mandats des membres de l’Inspection est susceptible de porter atteinte aux garanties d’indépendance de cette autorité et, dans l’affirmative, quels sont les critères permettant d’apprécier si une telle prorogation est admissible et pour quelle durée.

De surcroît, la juridiction s’interroge sur le rôle et les obligations des juridictions nationales lorsque celles-ci doivent autoriser l’accès de l’Inspection aux données à caractère personnel des magistrats. Plus particulièrement, elle se demande si son activité consistant à autoriser l’Inspection à accéder à des données à caractère personnel soumises au secret bancaire relève du champ d’application du RGPD et, dans l’affirmative, quelles en seraient les incidences sur le contrôle qu’elle doit exercer. À cet égard, la juridiction de renvoi se demande si le contrôle qu’elle est amenée à opérer avant d’autoriser l’accès de l’Inspection aux données en cause devrait être purement formel et se limiter à vérifier si les personnes à propos desquelles la levée du secret bancaire est demandée ont les qualités de personnes soumises à l’obligation de déclaration, c'est-à-dire si elles sont des magistrats ou des personnes ayant une relation familiale ou une autre relation avec ces derniers ou si elle devrait plutôt assurer la sécurité des données en cause en vertu du RGPD.

Appréciation de la Cour

La Cour considère, en premier lieu, que l’article 19, paragraphe 1, second alinéa, TUE, lu à la lumière du droit à une protection juridictionnelle effective{3}, et plus particulièrement le principe d’indépendance des juges, s’oppose à la pratique d’un État membre en vertu de laquelle les membres d’un organe judiciaire, élus par le parlement de celui-ci pour des mandats d’une durée déterminée et compétents pour contrôler l’activité des magistrats dans l’exercice de leurs fonctions, leur intégrité et leur absence de conflits d’intérêts ainsi que pour proposer à un autre organe judiciaire l’ouverture d’une procédure disciplinaire en vue de l’imposition de sanctions disciplinaires à leur égard, continuent à exercer leurs fonctions au-delà de la durée légale de leur mandat, fixée par la constitution de cet État membre, jusqu’à ce que ce parlement élise de nouveaux membres. Ce qui précède s’applique lorsque la prorogation des mandats échus ne repose pas sur une base légale explicite en droit national comportant des règles claires et précises de nature à encadrer l’exercice de ces fonctions et sans qu’il soit assuré que cette prorogation soit, en pratique, limitée dans le temps.

À cet égard, la Cour rappelle sa jurisprudence constante, selon laquelle, l’exigence d’indépendance des juridictions{4} impose que le régime disciplinaire des juges doit présenter les garanties nécessaires afin d’éviter qu’il soit utilisé en tant que système de contrôle politique du contenu des décisions judiciaires. À ce titre, l’édiction de règles qui définissent tant les comportements constitutifs d’infractions disciplinaires que les sanctions concrètement applicables, qui prévoient l’intervention d’une instance indépendante, conformément à une procédure garantissant pleinement le droit à un recours effectif et le droit à la défense{5} et qui consacrent la possibilité de contester en justice les décisions des organes disciplinaires constituent de telles garanties.

En effet, il est essentiel que de tels organes agissent, lors de l’exercice de leurs missions, de manière objective et impartiale et qu’ils soient, à cet effet, à l’abri de toute influence extérieure. Il en va en particulier ainsi d’un organe judiciaire qui, à l’instar de l’Inspection, dispose d’un large pouvoir de contrôler l’activité des magistrats dans l’exercice de leurs fonctions, leur intégrité et l’absence de conflits d’intérêts les concernant ainsi que de proposer, à la suite de tels contrôles, à un autre organe judiciaire (en l’espèce, le Conseil supérieur de la magistrature bulgare) l’ouverture d’une procédure disciplinaire visant à imposer des sanctions disciplinaires à leur égard. C’est pourquoi l’ensemble des règles régissant l’organisation et le fonctionnement d’un tel organe, dont celles gouvernant la procédure de nomination de ses membres, doivent être conçues de manière à ce qu’elles ne puissent faire naître, dans l’esprit des justiciables, aucun doute légitime quant à l’utilisation des prérogatives et des fonctions d’un tel organe comme instrument de pression sur l’activité judiciaire ou de contrôle politique de cette activité.

S’agissant des mandats des membres de l’Inspection, qui ont expiré sans que le parlement national ait procédé à l’élection des nouveaux membres, la Cour souligne que la réglementation nationale ne semble comporter aucune règle quant à une possible continuation de l’exercice de leurs fonctions au-delà de la durée de leur mandat. S’il est vrai que, en application de la jurisprudence de la Cour constitutionnelle, les membres de l’Inspection continuent à exercer leurs fonctions jusqu’à l’élection des nouveaux membres, il est tout aussi vrai que cette réglementation nationale ne comporte pas de règles de nature à encadrer l’exercice de ces fonctions ainsi prolongé ni de dispositif légal permettant de mettre fin à un éventuel blocage dans le processus de nomination des nouveaux membres de l’Inspection. Ainsi, la prorogation des mandats des anciens membres de l’Inspection apparaît, en pratique, comme étant susceptible de se prolonger sans limitation dans le temps.

Dans ce contexte, il appartient aux seuls États membres de décider s’ils autorisent ou non l’exercice des fonctions des membres d’un organe judiciaire, compétent pour contrôler l’activité des magistrats et pour proposer l’ouverture de procédures disciplinaires à leur égard, au-delà de la durée légale de leurs mandats afin d’assurer la continuité du fonctionnement de cet organe. Toutefois, lorsqu’ils optent pour une telle prorogation des mandats, ces États membres sont tenus de veiller à ce que l’exercice des fonctions après l’expiration du mandat repose sur une base légale explicite en droit interne, comportant des règles claires et précises de nature à encadrer cet exercice. Ils doivent également veiller à ce que les conditions et les modalités auxquelles se trouve soumis un tel exercice soient conçues de manière à permettre aux membres concernés d’un tel organe judiciaire d’agir, dans l’accomplissement de leurs missions, de manière objective et impartiale. Partant, si, dans certaines circonstances, la prorogation des mandats peut s’avérer nécessaire, eu égard à l’importance des fonctions exercées par l’organe judiciaire concerné, ce n’est qu’à titre exceptionnel et à la condition que cette prorogation soit encadrée par des règles claires et précises excluant, en pratique, la possibilité qu’elle soit illimitée dans le temps, que ladite prorogation peut être envisageable.

En deuxième lieu, la Cour constate que la divulgation, à un organe judiciaire, de données à caractère personnel qui sont protégées par le secret bancaire et qui concernent des magistrats ainsi que les membres de leur famille, en vue de la vérification des déclarations de ces magistrats relatives à leur patrimoine ainsi qu’à celui des membres de leur famille, ces déclarations faisant l’objet d’une publication, constitue un traitement de données à caractère personnel qui relève du champ d’application matériel du RGPD.

Pour parvenir à cette conclusion, la Cour note que si l’édiction de règles applicables au statut des magistrats et à l’exercice de leurs fonctions relève de la compétence des États membres, il n’en demeure pas moins qu’un traitement de données qui a pour objectif le contrôle de l’intégrité des magistrats ainsi que la vérification de l’existence d’éventuels conflits d’intérêts ne relève pas des exceptions au champ d’application matériel du RGPD{6}, dans la mesure où il ne s’agit pas d’une activité qui vise à préserver la sécurité nationale ni d’une activité qui peut être rangée dans la même catégorie. En effet, la divulgation à un organe judiciaire de données à caractère personnel protégées par le secret bancaire et relatives à des magistrats ainsi qu’aux membres de leur famille constitue une mise à disposition de ces données à caractère personnel en faveur de cet organe.

En troisième lieu, la Cour se prononce sur l’interprétation des notions de « responsable du traitement » et d’« autorité de contrôle », au sens du RGPD{7}.

En ce qui concerne la notion de « responsable du traitement », la Cour considère que ne relève pas de cette notion une juridiction compétente pour autoriser, sur demande d’un autre organe judiciaire, la divulgation par une banque à cet organe de données relatives aux comptes bancaires des magistrats ainsi qu’à ceux des membres de leur famille.

En vertu de la réglementation nationale, l’Inspection est compétente pour effectuer, notamment, des contrôles concernant l’intégrité et l’absence de conflits d’intérêts des magistrats ainsi que leurs déclarations de patrimoine. À cet effet, cette réglementation offre à l’Inspection, d’une part, la possibilité de solliciter l’accès aux données relatives aux comptes bancaires des magistrats ainsi qu’à ceux des membres de leur famille et, d’autre part, le pouvoir de demander une autorisation juridictionnelle préalable aux fins de l’accès à ces données, lorsque les personnes concernées n’ont pas donné leur consentement à un tel accès. La juridiction saisie d’une demande d’autorisation de divulgation n’intervient donc que sur demande de l’Inspection et se borne à vérifier si les conditions de légalité fixées par le droit national sont remplies. De même, c’est l’Inspection et non cette juridiction qui détermine, en fonction des règles nationales applicables, les personnes aux données desquelles elle entend avoir accès aux fins de l’exercice de ses pouvoirs et par rapport auxquelles elle introduit une demande d’autorisation auprès de ladite juridiction. Ainsi, même si la juridiction examine si et dans quelle mesure les conditions de légalité du traitement sont réunies dans un cas d’espèce donné, elle ne détermine de son propre chef ni la finalité du traitement ni les personnes et les données concernées. Dans ces conditions, ce n’est pas cette juridiction qui est responsable du traitement mais l’organe compétent pour la réalisation des finalités poursuivies.

En ce qui concerne la notion d’« autorité de contrôle », une juridiction compétente pour autoriser la divulgation de données à caractère personnel à un autre organe judiciaire ne relève pas, selon la Cour, de cette notion lorsque cette juridiction n’est pas chargée par l’État membre dont elle relève de surveiller l’application du RGPD afin de protéger, notamment, les libertés et les droits fondamentaux des personnes physiques à l’égard du traitement de leurs données à caractère personnel.

En dernier lieu, la Cour estime qu’une juridiction compétente pour autoriser la divulgation de données à caractère personnel à un autre organe judiciaire n’est pas tenue, lorsqu’elle n’est pas saisie d’un recours introduit contre un responsable du traitement{8}, d’assurer d’office la protection des personnes dont les données sont concernées quant au respect des dispositions de ce règlement relatives à la sécurité des données à caractère personnel. Il en va de même dans le cas où cet organe a commis, par le passé, une violation de ces dispositions.

En effet, la Cour précise qu’une juridiction nationale qui n’est pas saisie d’un recours introduit contre une autorité de contrôle ou contre un responsable du traitement{9} n’est pas tenue, en l’absence des règles lui conférant explicitement des pouvoirs de contrôle, de veiller au respect des dispositions matérielles du RGPD. Afin de garantir l’effectivité d’un tel recours, les États membres doivent s’assurer que les modalités concrètes d’exercice des voies de recours prévues par le RGPD répondent effectivement aux exigences découlant du droit à un recours effectif{10}. Pour ce faire, le responsable du traitement, à savoir l’organe judiciaire compétent auquel l’accès aux données à caractère personnel a été accordé, doit fournir aux personnes dont les données sont concernées les informations énumérées à l’article 14 du RGPD{11}, ces informations étant nécessaires pour permettre auxdites personnes d’exercer, le cas échéant, leur droit d’opposition au traitement de leurs données à caractère personnel{12} ainsi que leur droit de recours en cas de dommage subi{13}.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} En application de l’article 62, paragraphe 6, point 12, du Zakon za kreditnite institutsii (loi sur les établissements de crédit) (DV no 59, du 21 juillet 2006).

{3} Article 47 de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4} Telle qu’elle résulte de l’article 19, paragraphe 1, second alinéa, TUE.

{5} Articles 47 et 48 de la Charte.

{6} Et notamment de l’exception prévue à l’article 2, paragraphe 2, sous a), du RGPD qui prévoit que ce règlement ne s’applique pas aux traitements de données à caractère personnel effectué « dans le cadre d’une activité qui ne relève pas du champ d’application du droit de l’Union ». Cette exception vise à exclure du champ d’application du RGPD les traitements de données à caractère personnel effectués par les autorités étatiques dans le cadre d’une activité qui vise à préserver la sécurité nationale ou d’une activité pouvant être rangée dans la même catégorie.

{7} Au sens de l’article 4, point 7, et de l’article 51, paragraphe 1, du RGPD.

{8} Au titre de l’article 79, paragraphe 1, du RGPD.

{9} Article 78, paragraphe 1, et article 79, paragraphe 1, du RGPD.

{10} Article 47 de la Charte.

{11} Plus précisément, aux paragraphes 1 et 2 de cette disposition.

{12} Article 21 du RGPD.

{13} Articles 79 et 82 du RGPD.

Arrêt du 30 avril 2025, Inspektorat kam Visshia sadeben savet (C-313/23, C-316/23 et C-332/23) (cf. points 99-106, disp. 2)

302. Recours en annulation - Actes susceptibles de recours - Notion - Actes produisant des effets juridiques obligatoires - Décision de refus d'accès au titre de la Charte au dossier préparatoire à la décision contraignante du Comité européen de la protection des données (CEPD) - Acte modifiant la situation juridique de la requérante - Acte fixant définitivement la position du CEPD par rapport au droit d'accès au dossier - Inclusion - Demande d'accès examinée parallèlement au titre du droit d'accès du public aux documents - Absence de pertinence

En accueillant un recours en annulation contre une décision du Comité européen de la protection des données (CEPD) rejetant une demande d’accès (ci-après la « décision attaquée »), présentée sur le fondement de l’article 41, paragraphe 2, sous b), de la charte européenne des droits fondamentaux de l’Union européenne (ci-après la « Charte »), au dossier préparatoire à sa décision contraignante{1}, le Tribunal clarifie la portée et la nature du droit d’accès au dossier au titre de cette disposition de la Charte.

La requérante a saisi en 2018, par l’intermédiaire de l’association à but non lucratif NOYB - European Center for Digital Rights (ci-après « NOYB »), l’Österreichische Datenschutzbehörde (Autorité autrichienne de protection des données) d’une réclamation, conformément au règlement général sur la protection des données{2}, à l’encontre de Facebook Ireland Ltd (devenue, en 2022, Meta) pour violation du RGPD lors des traitements de données à caractère personnel liés à l’utilisation du réseau social Facebook. L’Autorité autrichienne de protection des données a transmis cette réclamation à la Data Protection Commission (autorité de protection des données, Irlande, ci-après l’« autorité de contrôle irlandaise »), autorité de contrôle chef de file{3}.

À la suite de son enquête, l’autorité de contrôle irlandaise a soumis aux autres autorités de contrôle nationales concernées un projet de décision{4}, qui a fait l’objet de plusieurs objections pertinentes et motivées. En raison d’un désaccord entre l’autorité de contrôle irlandaise et les autres autorités de contrôle, celle-ci a saisi le CEPD dans le cadre du mécanisme de contrôle de la cohérence instauré par le RGPD{5} afin qu’il prenne position sur ces objections{6}.

Après avoir eu communication du projet de décision, la requérante n’a plus été associée à la procédure et n’a pas eu copie de ces objections ni la possibilité de présenter des observations. NOYB a demandé au CEPD de permettre à la requérante d’être entendue après avoir eu accès au dossier complet de l’affaire, mais le CEPD a répondu, le 21 novembre 2022, que la requérante n’était pas susceptible d’être affectée défavorablement par la décision contraignante et qu’elle n’avait donc pas le droit d’être entendue devant lui. Le 5 décembre 2022, CEPD a adopté la décision contraignante, qui reprenait ces mêmes éléments de réponse. Le 31 décembre 2022, l’autorité de contrôle irlandaise a adopté une décision finale mettant en œuvre cette décision contraignante.

Par courriel du 6 janvier 2023, invoquant l’article 41 de la Charte, le RGPD et « le droit d’accès aux documents en vertu du droit de l’Union », NOYB a demandé au CEPD de lui communiquer la décision contraignante, la décision finale de l’autorité de contrôle irlandaise ainsi que les objections pertinentes et motivées formulées par les autres autorités de contrôle nationales à l’égard du projet de décision. Le CEPD a répondu que les liens Internet vers le texte de ces décisions lui seraient donnés après leur publication et que la demande d’accès aux objections serait traitée comme une demande d’accès aux documents au titre du règlement no 1049/2001{7}. Par la suite, l’autorité irlandaise a transmis la décision finale à NOYB, tandis que le CEPD lui a fourni le lien Internet vers le texte de la décision contraignante et lui a donné, sur le fondement du règlement no 1049/2001, un accès complet à certaines des objections pertinentes et motivées et un accès partiel à d’autres de ces objections.

Le 25 janvier 2023, NOYB a présenté auprès du CEPD une nouvelle demande d’accès au dossier complet de ce dernier, en invoquant principalement les droits de la requérante tirés de l’article 41 de la Charte « en tant que partie » ainsi que de « toute autre base juridique », telle que le règlement no 1049/2001. Par la décision attaquée figurant dans un courriel du 7 février 2023, le CEPD, envisageant la demande d’accès au dossier au regard du règlement no 1049/2001, a, d’une part, invité NOYB à clarifier la portée de cette demande et à accepter un arrangement équitable. D’autre part, il a indiqué qu’il avait, en parallèle, évalué de manière approfondie la demande d’accès au dossier au titre de la Charte et qu’il considérait que la requérante, en tant qu’auteure de la réclamation, ne disposait pas d’un droit d’accès à ce titre.

Après que la requérante a saisi le Tribunal le 7 avril 2023, le CEPD a donné à NOYB, le 12 avril 2023, sur le fondement du règlement no 1049/2001, un accès complet à certains des documents demandés par cette dernière et un accès partiel à d’autres de ces documents.

Appréciation du Tribunal

En premier lieu, rappelant{8} que constituent en principe des actes attaquables les mesures qui fixent définitivement la position d’une institution de l’Union européenne au terme d’une procédure administrative et qui visent à produire des effets juridiques obligatoires de nature à affecter les intérêts de la partie requérante, le Tribunal écarte la fin de non-recevoir soulevée par le CEPD. À cet égard, il relève que le CEPD a indiqué dans la décision attaquée avoir apprécié « de manière approfondie » la demande d’accès au dossier fondée sur la Charte avant de conclure à son rejet. En outre, cette demande d’accès et la décision attaquée étant intervenues à un moment où tant la décision contraignante que la décision finale de l’autorité de contrôle irlandaise avaient déjà été adoptées, la décision attaquée fixe définitivement la position du CEPD par rapport à cette demande d’accès, affectant ainsi immédiatement et de manière irréversible la situation juridique de la requérante quant à son éventuel droit d’accès au dossier du CEPD. L’examen en parallèle par le CEPD de la demande d’accès sur le fondement du règlement no 1049/2001 ne remet pas en cause cette conclusion, puisque ces deux voies d’accès aux documents relèvent de deux régimes juridiques différents.

Tout d’abord, ces deux droits n’ont pas les mêmes bénéficiaires, puisque le droit d’accès aux documents est reconnu à tout citoyen de l’Union et à toute personne physique ou morale résidant ou ayant son siège dans un État membre, tandis que le droit d’accès au dossier bénéficie à la personne concernée par celui-ci. Ensuite, ils ne visent pas nécessairement les mêmes documents : la Charte s’applique au dossier de la personne concernée, alors que le règlement no 1049/2001 s’applique à tout document d’une institution. Par ailleurs, si le règlement no 1049/2001 prévoit une procédure administrative en deux phases, préalable à un éventuel recours devant le juge de l’Union, une telle exigence n’existe pas pour une demande d’accès au dossier fondée sur la Charte. Enfin, le droit d’accès aux documents est soumis à certaines limites fondées sur des raisons d’intérêts publics ou privés, tandis que le droit d’accès au dossier n’est limité que par « le respect des intérêts légitimes de la confidentialité et du secret professionnel et des affaires ». Partant, il n’est pas garanti qu’une demande d’accès fondée sur le règlement no 1049/2001 aboutisse, en toutes circonstances, au même résultat, s’agissant des documents communiqués, qu’une demande formulée sur la base de la Charte.

En second lieu, sur le fond, s’agissant premièrement du caractère autonome du droit d’accès au dossier par rapport au droit d’être entendu, le Tribunal observe d’emblée qu’il n’existe aucun texte légal réglementant spécifiquement ni, a fortiori, limitant le droit de l’auteur d’une réclamation introduite en vertu du RGPD d’avoir accès au dossier du CEPD préparatoire à l’adoption d’une décision contraignante. En particulier, aucune limitation ne ressort ni du RGPD ni du règlement intérieur du CEPD.

S’agissant de l’article 41, paragraphe 2, sous b), de la Charte, tout d’abord, le Tribunal constate que le libellé de cette disposition ne limite pas le droit d’accès d’une personne au dossier qui la concerne à la circonstance que ce dossier soit afférent à une mesure susceptible de l’affecter défavorablement. Si une telle exigence figure au point a) du même paragraphe quant au droit d’être entendu, ni le libellé de ces dispositions ni celui de l’article 41 de la Charte, considéré dans son ensemble, ne subordonne, par principe, l’exercice du droit d’accès au dossier au droit d’être entendu. Certes, le droit d’accès au dossier constitue un préalable nécessaire à l’exercice effectif des droits de la défense, mais son champ d’application peut être plus étendu et ne saurait se réduire à être un corollaire du principe du respect des droits de la défense. Tel est le cas de la requérante, qui a sollicité l’accès au dossier du CEPD afin d’évaluer, sur la base de son contenu, l’opportunité d’introduire un recours juridictionnel.

De plus, l’article 41, paragraphe 2, sous b), de la Charte doit être lu conjointement avec le paragraphe 1 du même article, en ce sens que le droit d’accès au dossier est associé au droit pour toute personne de voir ses affaires traitées impartialement, équitablement et dans un délai raisonnable par l’administration de l’Union. Or, cette dernière ne se limite pas à prendre des mesures qui sont défavorables aux administrés, ou susceptibles de l’être. Le fait de devoir traiter les affaires d’une personne équitablement peut notamment être interprété comme impliquant l’obligation de communiquer à cette personne le dossier administratif qui la concerne.

De surcroît, le Tribunal relève que le droit d’accès au dossier prévu par la Charte constitue une composante du « droit à une bonne administration »{9}, qui ne vise pas uniquement l’exercice du droit d’être entendu par l’administration de l’Union, mais revêt une portée plus large. Il englobe également d’autres droits ou principes que cette administration doit respecter dans ses rapports avec les administrés{10}, qui ne se limitent pas aux situations dans lesquelles les droits de la défense sont appelés à s’appliquer. Partant, le Tribunal conclut qu’une personne dispose du droit d’accéder au dossier qui la concerne sur le fondement de la Charte, même sans être dans une situation où elle pourrait faire valoir son droit d’être entendue, sous réserve, toutefois, de l’absence de règles spécifiques dans le domaine en cause limitant l’exercice de ce droit d’accès au dossier{11}.

Deuxièmement, s’agissant de la question de savoir si la demande de la requérante d’accès au dossier au titre de la Charte visait un dossier la concernant, le Tribunal relève, tout d’abord, que la décision contraignante a pour origine une réclamation présentée par la requérante au titre du RGPD. Or, ce dernier{12} accorde à toute personne concernée non seulement le droit d’introduire une réclamation auprès d’une autorité de contrôle si elle considère que le traitement de ses données à caractère personnel constitue une violation de ce règlement, mais aussi celui d’être informée, par cette autorité de contrôle, de l’état d’avancement et de l’issue de sa réclamation.

Ensuite, le Tribunal rappelle que lorsque, comme en l’espèce, le traitement de données présente un caractère transfrontalier{13}, l’autorité de contrôle chef de file, étant tenue, dans le cadre de la procédure de coopération, de rechercher un consensus entre les autorités de contrôle, soumet sans tarder un projet de décision à ces autres autorités afin d’obtenir leur avis{14}. Lorsque l’une des autres autorités de contrôle concernées formule une objection pertinente et motivée, l’autorité de contrôle chef de file, si elle ne la suit pas ou ne la juge pas pertinente ou motivée, soumet la question au mécanisme de contrôle de la cohérence, en vue d’obtenir du CEPD une décision contraignante{15}. Ce mécanisme visant à résoudre les conflits de points de vue entre l’autorité chef de file et les autres autorités de contrôle concernées, la compétence du CEPD est limitée aux seules questions faisant l’objet d’une objection pertinente et motivée. Ainsi, la décision contraignante s’adresse à l’ensemble des autorités concernées et porte uniquement sur ces questions{16}.

Cependant, même si l’auteur d’une réclamation au titre du RGPD n’est pas formellement partie à la procédure d’adoption d’une décision contraignante, cette réclamation joue un rôle essentiel dans cette procédure. En effet, elle constitue, tout d’abord, le point de départ de l’ensemble du processus décisionnel. Ensuite, les objections sur lesquelles le CEPD statue dans le cadre d’une procédure engagée à la suite de cette réclamation tiennent souvent compte des faits et des arguments avancés par la personne concernée. Cette personne peut ainsi légitimement souhaiter vérifier si les éléments de sa réclamation ont été pris en considération par le CEPD, ou dans quelle mesure ils ont influencé le contenu de la décision contraignante. À cet égard, le Tribunal relève que, dans le cas d’espèce, la décision contraignante fait, à de nombreuses reprises, référence non seulement à la réclamation introduite par la requérante, mais également à cette dernière en tant que telle. Enfin, la requérante, en tant qu’auteure de la réclamation, a un intérêt direct à l’issue de la procédure, celle-ci visant à assurer une application concrète du RGPD à une situation impliquant le traitement de ses données à caractère personnel. Dès lors, le Tribunal conclut que le dossier du CEPD préparatoire à l’adoption de la décision contraignante concerne la requérante au sens de l’article 41, paragraphe 2, sous b), de la Charte.

{1}Décision contraignante 3/2022 du CEPD.

{2}Article 77 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3}Conformément à l’article 56, paragraphe 1, du RGPD, qui accorde notamment la compétence pour agir à l’autorité de contrôle de l’établissement principal du responsable du traitement dans le cas du traitement transfrontalier effectué par ce dernier.

{4}Conformément à l’article 60, paragraphe 3, du RGPD.

{5}Article 60, paragraphe 4, du RGPD.

{6}Article 65, paragraphe 1, sous a), du RGPD.

{7}Règlement (CE) no 1049/2001 du Parlement européen et du Conseil, du 30 mai 2001, relatif à l’accès du public aux documents du Parlement européen, du Conseil et de la Commission (JO 2001, L 145, p. 43).

{8}Arrêt du 25 juin 2020, CSUE/KF (C 14/19 P, EU:C:2020:492, point 70).

{9}Consacré par l’article 41 de la Charte.

{10}Tels que le traitement des affaires dans un délai raisonnable, l’obligation de motivation des décisions, la responsabilité de l’Union pour réparer des dommages causés par son administration et l’obligation de communication dans la langue de l’Union utilisée par les administrés, prévus respectivement par les dispositions de l’article 41, paragraphe 1, paragraphe 2, sous c), paragraphes 3 et 4, de la Charte.

{11}Conformément aux exigences de l’article 52, paragraphe 1, de la Charte.

{12}Article 77 du RGPD.

{13}Au sens de l’article 4, point 23, du RGPD.

{14}Conformément à l’article 60, paragraphe 3, du RGPD.

{15}Article 60, paragraphe 4, article 63 et article 65, paragraphe 1, sous a), du RGPD.

{16}Article 65, paragraphe 1, sous a), et paragraphe 2, du RGPD.

Arrêt du 16 juillet 2025, Ballmann / Comité européen de la protection des données (T-183/23) (cf. points 26-28, 32-37)

303. Droits fondamentaux - Charte des droits fondamentaux - Droit à une bonne administration - Droit d'accès de toute personne au dossier la concernant - Portée - Dossier préparatoire à la décision contraignante du Comité européen de la protection des données (CEPD) - Décision résultant du mécanisme de contrôle de la cohérence mis en œuvre lors d'un désaccord entre autorités de contrôle - Droit d'accès à ce dossier de l'auteur d'une réclamation introduite auprès d'une autorité de contrôle nationale portant sur des violations du règlement général sur la protection des données - Admissibilité

En accueillant un recours en annulation contre une décision du Comité européen de la protection des données (CEPD) rejetant une demande d’accès (ci-après la « décision attaquée »), présentée sur le fondement de l’article 41, paragraphe 2, sous b), de la charte européenne des droits fondamentaux de l’Union européenne (ci-après la « Charte »), au dossier préparatoire à sa décision contraignante{1}, le Tribunal clarifie la portée et la nature du droit d’accès au dossier au titre de cette disposition de la Charte.

La requérante a saisi en 2018, par l’intermédiaire de l’association à but non lucratif NOYB - European Center for Digital Rights (ci-après « NOYB »), l’Österreichische Datenschutzbehörde (Autorité autrichienne de protection des données) d’une réclamation, conformément au règlement général sur la protection des données{2}, à l’encontre de Facebook Ireland Ltd (devenue, en 2022, Meta) pour violation du RGPD lors des traitements de données à caractère personnel liés à l’utilisation du réseau social Facebook. L’Autorité autrichienne de protection des données a transmis cette réclamation à la Data Protection Commission (autorité de protection des données, Irlande, ci-après l’« autorité de contrôle irlandaise »), autorité de contrôle chef de file{3}.

À la suite de son enquête, l’autorité de contrôle irlandaise a soumis aux autres autorités de contrôle nationales concernées un projet de décision{4}, qui a fait l’objet de plusieurs objections pertinentes et motivées. En raison d’un désaccord entre l’autorité de contrôle irlandaise et les autres autorités de contrôle, celle-ci a saisi le CEPD dans le cadre du mécanisme de contrôle de la cohérence instauré par le RGPD{5} afin qu’il prenne position sur ces objections{6}.

Après avoir eu communication du projet de décision, la requérante n’a plus été associée à la procédure et n’a pas eu copie de ces objections ni la possibilité de présenter des observations. NOYB a demandé au CEPD de permettre à la requérante d’être entendue après avoir eu accès au dossier complet de l’affaire, mais le CEPD a répondu, le 21 novembre 2022, que la requérante n’était pas susceptible d’être affectée défavorablement par la décision contraignante et qu’elle n’avait donc pas le droit d’être entendue devant lui. Le 5 décembre 2022, CEPD a adopté la décision contraignante, qui reprenait ces mêmes éléments de réponse. Le 31 décembre 2022, l’autorité de contrôle irlandaise a adopté une décision finale mettant en œuvre cette décision contraignante.

Par courriel du 6 janvier 2023, invoquant l’article 41 de la Charte, le RGPD et « le droit d’accès aux documents en vertu du droit de l’Union », NOYB a demandé au CEPD de lui communiquer la décision contraignante, la décision finale de l’autorité de contrôle irlandaise ainsi que les objections pertinentes et motivées formulées par les autres autorités de contrôle nationales à l’égard du projet de décision. Le CEPD a répondu que les liens Internet vers le texte de ces décisions lui seraient donnés après leur publication et que la demande d’accès aux objections serait traitée comme une demande d’accès aux documents au titre du règlement no 1049/2001{7}. Par la suite, l’autorité irlandaise a transmis la décision finale à NOYB, tandis que le CEPD lui a fourni le lien Internet vers le texte de la décision contraignante et lui a donné, sur le fondement du règlement no 1049/2001, un accès complet à certaines des objections pertinentes et motivées et un accès partiel à d’autres de ces objections.

Le 25 janvier 2023, NOYB a présenté auprès du CEPD une nouvelle demande d’accès au dossier complet de ce dernier, en invoquant principalement les droits de la requérante tirés de l’article 41 de la Charte « en tant que partie » ainsi que de « toute autre base juridique », telle que le règlement no 1049/2001. Par la décision attaquée figurant dans un courriel du 7 février 2023, le CEPD, envisageant la demande d’accès au dossier au regard du règlement no 1049/2001, a, d’une part, invité NOYB à clarifier la portée de cette demande et à accepter un arrangement équitable. D’autre part, il a indiqué qu’il avait, en parallèle, évalué de manière approfondie la demande d’accès au dossier au titre de la Charte et qu’il considérait que la requérante, en tant qu’auteure de la réclamation, ne disposait pas d’un droit d’accès à ce titre.

Après que la requérante a saisi le Tribunal le 7 avril 2023, le CEPD a donné à NOYB, le 12 avril 2023, sur le fondement du règlement no 1049/2001, un accès complet à certains des documents demandés par cette dernière et un accès partiel à d’autres de ces documents.

Appréciation du Tribunal

En premier lieu, rappelant{8} que constituent en principe des actes attaquables les mesures qui fixent définitivement la position d’une institution de l’Union européenne au terme d’une procédure administrative et qui visent à produire des effets juridiques obligatoires de nature à affecter les intérêts de la partie requérante, le Tribunal écarte la fin de non-recevoir soulevée par le CEPD. À cet égard, il relève que le CEPD a indiqué dans la décision attaquée avoir apprécié « de manière approfondie » la demande d’accès au dossier fondée sur la Charte avant de conclure à son rejet. En outre, cette demande d’accès et la décision attaquée étant intervenues à un moment où tant la décision contraignante que la décision finale de l’autorité de contrôle irlandaise avaient déjà été adoptées, la décision attaquée fixe définitivement la position du CEPD par rapport à cette demande d’accès, affectant ainsi immédiatement et de manière irréversible la situation juridique de la requérante quant à son éventuel droit d’accès au dossier du CEPD. L’examen en parallèle par le CEPD de la demande d’accès sur le fondement du règlement no 1049/2001 ne remet pas en cause cette conclusion, puisque ces deux voies d’accès aux documents relèvent de deux régimes juridiques différents.

Tout d’abord, ces deux droits n’ont pas les mêmes bénéficiaires, puisque le droit d’accès aux documents est reconnu à tout citoyen de l’Union et à toute personne physique ou morale résidant ou ayant son siège dans un État membre, tandis que le droit d’accès au dossier bénéficie à la personne concernée par celui-ci. Ensuite, ils ne visent pas nécessairement les mêmes documents : la Charte s’applique au dossier de la personne concernée, alors que le règlement no 1049/2001 s’applique à tout document d’une institution. Par ailleurs, si le règlement no 1049/2001 prévoit une procédure administrative en deux phases, préalable à un éventuel recours devant le juge de l’Union, une telle exigence n’existe pas pour une demande d’accès au dossier fondée sur la Charte. Enfin, le droit d’accès aux documents est soumis à certaines limites fondées sur des raisons d’intérêts publics ou privés, tandis que le droit d’accès au dossier n’est limité que par « le respect des intérêts légitimes de la confidentialité et du secret professionnel et des affaires ». Partant, il n’est pas garanti qu’une demande d’accès fondée sur le règlement no 1049/2001 aboutisse, en toutes circonstances, au même résultat, s’agissant des documents communiqués, qu’une demande formulée sur la base de la Charte.

En second lieu, sur le fond, s’agissant premièrement du caractère autonome du droit d’accès au dossier par rapport au droit d’être entendu, le Tribunal observe d’emblée qu’il n’existe aucun texte légal réglementant spécifiquement ni, a fortiori, limitant le droit de l’auteur d’une réclamation introduite en vertu du RGPD d’avoir accès au dossier du CEPD préparatoire à l’adoption d’une décision contraignante. En particulier, aucune limitation ne ressort ni du RGPD ni du règlement intérieur du CEPD.

S’agissant de l’article 41, paragraphe 2, sous b), de la Charte, tout d’abord, le Tribunal constate que le libellé de cette disposition ne limite pas le droit d’accès d’une personne au dossier qui la concerne à la circonstance que ce dossier soit afférent à une mesure susceptible de l’affecter défavorablement. Si une telle exigence figure au point a) du même paragraphe quant au droit d’être entendu, ni le libellé de ces dispositions ni celui de l’article 41 de la Charte, considéré dans son ensemble, ne subordonne, par principe, l’exercice du droit d’accès au dossier au droit d’être entendu. Certes, le droit d’accès au dossier constitue un préalable nécessaire à l’exercice effectif des droits de la défense, mais son champ d’application peut être plus étendu et ne saurait se réduire à être un corollaire du principe du respect des droits de la défense. Tel est le cas de la requérante, qui a sollicité l’accès au dossier du CEPD afin d’évaluer, sur la base de son contenu, l’opportunité d’introduire un recours juridictionnel.

De plus, l’article 41, paragraphe 2, sous b), de la Charte doit être lu conjointement avec le paragraphe 1 du même article, en ce sens que le droit d’accès au dossier est associé au droit pour toute personne de voir ses affaires traitées impartialement, équitablement et dans un délai raisonnable par l’administration de l’Union. Or, cette dernière ne se limite pas à prendre des mesures qui sont défavorables aux administrés, ou susceptibles de l’être. Le fait de devoir traiter les affaires d’une personne équitablement peut notamment être interprété comme impliquant l’obligation de communiquer à cette personne le dossier administratif qui la concerne.

De surcroît, le Tribunal relève que le droit d’accès au dossier prévu par la Charte constitue une composante du « droit à une bonne administration »{9}, qui ne vise pas uniquement l’exercice du droit d’être entendu par l’administration de l’Union, mais revêt une portée plus large. Il englobe également d’autres droits ou principes que cette administration doit respecter dans ses rapports avec les administrés{10}, qui ne se limitent pas aux situations dans lesquelles les droits de la défense sont appelés à s’appliquer. Partant, le Tribunal conclut qu’une personne dispose du droit d’accéder au dossier qui la concerne sur le fondement de la Charte, même sans être dans une situation où elle pourrait faire valoir son droit d’être entendue, sous réserve, toutefois, de l’absence de règles spécifiques dans le domaine en cause limitant l’exercice de ce droit d’accès au dossier{11}.

Deuxièmement, s’agissant de la question de savoir si la demande de la requérante d’accès au dossier au titre de la Charte visait un dossier la concernant, le Tribunal relève, tout d’abord, que la décision contraignante a pour origine une réclamation présentée par la requérante au titre du RGPD. Or, ce dernier{12} accorde à toute personne concernée non seulement le droit d’introduire une réclamation auprès d’une autorité de contrôle si elle considère que le traitement de ses données à caractère personnel constitue une violation de ce règlement, mais aussi celui d’être informée, par cette autorité de contrôle, de l’état d’avancement et de l’issue de sa réclamation.

Ensuite, le Tribunal rappelle que lorsque, comme en l’espèce, le traitement de données présente un caractère transfrontalier{13}, l’autorité de contrôle chef de file, étant tenue, dans le cadre de la procédure de coopération, de rechercher un consensus entre les autorités de contrôle, soumet sans tarder un projet de décision à ces autres autorités afin d’obtenir leur avis{14}. Lorsque l’une des autres autorités de contrôle concernées formule une objection pertinente et motivée, l’autorité de contrôle chef de file, si elle ne la suit pas ou ne la juge pas pertinente ou motivée, soumet la question au mécanisme de contrôle de la cohérence, en vue d’obtenir du CEPD une décision contraignante{15}. Ce mécanisme visant à résoudre les conflits de points de vue entre l’autorité chef de file et les autres autorités de contrôle concernées, la compétence du CEPD est limitée aux seules questions faisant l’objet d’une objection pertinente et motivée. Ainsi, la décision contraignante s’adresse à l’ensemble des autorités concernées et porte uniquement sur ces questions{16}.

Cependant, même si l’auteur d’une réclamation au titre du RGPD n’est pas formellement partie à la procédure d’adoption d’une décision contraignante, cette réclamation joue un rôle essentiel dans cette procédure. En effet, elle constitue, tout d’abord, le point de départ de l’ensemble du processus décisionnel. Ensuite, les objections sur lesquelles le CEPD statue dans le cadre d’une procédure engagée à la suite de cette réclamation tiennent souvent compte des faits et des arguments avancés par la personne concernée. Cette personne peut ainsi légitimement souhaiter vérifier si les éléments de sa réclamation ont été pris en considération par le CEPD, ou dans quelle mesure ils ont influencé le contenu de la décision contraignante. À cet égard, le Tribunal relève que, dans le cas d’espèce, la décision contraignante fait, à de nombreuses reprises, référence non seulement à la réclamation introduite par la requérante, mais également à cette dernière en tant que telle. Enfin, la requérante, en tant qu’auteure de la réclamation, a un intérêt direct à l’issue de la procédure, celle-ci visant à assurer une application concrète du RGPD à une situation impliquant le traitement de ses données à caractère personnel. Dès lors, le Tribunal conclut que le dossier du CEPD préparatoire à l’adoption de la décision contraignante concerne la requérante au sens de l’article 41, paragraphe 2, sous b), de la Charte.

{1}Décision contraignante 3/2022 du CEPD.

{2}Article 77 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3}Conformément à l’article 56, paragraphe 1, du RGPD, qui accorde notamment la compétence pour agir à l’autorité de contrôle de l’établissement principal du responsable du traitement dans le cas du traitement transfrontalier effectué par ce dernier.

{4}Conformément à l’article 60, paragraphe 3, du RGPD.

{5}Article 60, paragraphe 4, du RGPD.

{6}Article 65, paragraphe 1, sous a), du RGPD.

{7}Règlement (CE) no 1049/2001 du Parlement européen et du Conseil, du 30 mai 2001, relatif à l’accès du public aux documents du Parlement européen, du Conseil et de la Commission (JO 2001, L 145, p. 43).

{8}Arrêt du 25 juin 2020, CSUE/KF (C 14/19 P, EU:C:2020:492, point 70).

{9}Consacré par l’article 41 de la Charte.

{10}Tels que le traitement des affaires dans un délai raisonnable, l’obligation de motivation des décisions, la responsabilité de l’Union pour réparer des dommages causés par son administration et l’obligation de communication dans la langue de l’Union utilisée par les administrés, prévus respectivement par les dispositions de l’article 41, paragraphe 1, paragraphe 2, sous c), paragraphes 3 et 4, de la Charte.

{11}Conformément aux exigences de l’article 52, paragraphe 1, de la Charte.

{12}Article 77 du RGPD.

{13}Au sens de l’article 4, point 23, du RGPD.

{14}Conformément à l’article 60, paragraphe 3, du RGPD.

{15}Article 60, paragraphe 4, article 63 et article 65, paragraphe 1, sous a), du RGPD.

{16}Article 65, paragraphe 1, sous a), et paragraphe 2, du RGPD.

Arrêt du 16 juillet 2025, Ballmann / Comité européen de la protection des données (T-183/23) (cf. points 83-86)

304. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Transfert de données à caractère personnel vers des pays tiers - Adoption par la Commission d'une décision constatant un niveau de protection adéquat dans un pays tiers - Décision 2023/1795 constatant un niveau de protection adéquat assuré par les États-Unis - Violation du droit à une protection juridictionnelle effective - Violation du droit d'accès à un tribunal indépendant et impartial, établi préalablement par la loi - Absence

Dans son arrêt, le Tribunal, statuant en formation élargie, rejette le recours en annulation introduit par un citoyen français et dirigé contre la décision d’adéquation de la Commission européenne qui met en place le nouveau cadre transatlantique de flux de données à caractère personnel entre l’Union européenne et les États-Unis{1}. Ce faisant, tout en s’inscrivant dans la continuité de la jurisprudence de la Cour en la matière{2}, le Tribunal fournit des éclairages quant à l’appréciation de l’impartialité et de l’indépendance de la Data Protection Review Court{3} (Cour chargée du contrôle de la protection des données, États-Unis d’Amérique, ci-après la « DPRC »), ainsi qu’à l’examen de la légalité de la collecte en vrac, par les agences de renseignement de ce pays, des données à caractère personnel en transit depuis l’Union.

Dans les arrêts Schrems I et Schrems II, la Cour a invalidé les deux précédentes décisions d’adéquation, au motif que les systèmes de la « sphère de sécurité » et du « bouclier de protection » régissant le transfert de données à caractère personnel depuis l’Union vers les États-Unis ne garantissaient pas un niveau de protection des libertés et des droits fondamentaux substantiellement équivalent à celui garanti par le droit de l’Union. Par la suite, la Commission a entamé des pourparlers avec le gouvernement des États-Unis en vue d’adopter une éventuelle nouvelle décision d’adéquation qui respecterait les exigences du règlement général sur la protection des données{4}, telles qu’elles ont été interprétées par la Cour.

Le 7 octobre 2022, les États-Unis d’Amérique ont adopté l’Executive Order 14086 (décret présidentiel no 14086, ci-après l’« E.O. 14086 »), qui renforce les mesures de protection de la vie privée régissant les activités de renseignement d’origine électromagnétique menées par les agences de renseignements établies aux ÉtatsUnis. Ce décret a été complété par l’Attorney General Order 28 CFR Part 201 (règlement du procureur général 28 CFR Part 201, ci-après le « règlement AG ») qui a modifié les dispositions encadrant la création et le fonctionnement de la DPRC.

Le 10 juillet 2023, après examen de ces évolutions réglementaires, la Commission a adopté la décision attaquée. Saisi du présent recours en annulation, le Tribunal est amené à examiner la légalité de cette décision, notamment, au regard du RGPD ainsi que de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

Appréciation du Tribunal

Dans un premier temps, le Tribunal se prononce sur la question de savoir si la Commission a violé l’article 47, deuxième alinéa, de la Charte et l’article 45, paragraphe 2, du RGPD, dès lors que, dans la décision attaquée, elle a considéré que la DPRC offrait un « niveau de protection adéquat » en ce qui concernait le droit des citoyens de l’Union à accéder à un tribunal indépendant et impartial établi préalablement par la loi.

Dans ce cadre, il rejette, en premier lieu, le grief tiré de ce que la DPRC n’est pas un tribunal indépendant et impartial, mais constitue un organe dépendant du pouvoir exécutif.

Pour ce faire, il écarte, premièrement, l’argument selon lequel la DPRC n’est pas un tribunal indépendant et impartial, dès lors que sa mission consiste à réexaminer les décisions du Civil Liberties Protection Officer of the Director of National Intelligence (Responsable de la protection des libertés civiles du directeur du renseignement national, ci-après le « CLPO »), rattaché au bureau du directeur du renseignement national des États-Unis.

À cet égard, il relève que l’examen des garanties relatives à l’indépendance du CLPO est sans pertinence pour apprécier si la DPRC constitue un tribunal indépendant et impartial. En effet, la DPRC a été instituée en tant qu’organe de contrôle indépendant du CLPO et plusieurs garanties ont été prévues dans l’E.O. 14086 pour que les décisions du CLPO puissent être réexaminées et, le cas échéant, réformées de manière indépendante et impartiale par la DPRC.

Le requérant n’est donc pas fondé à soutenir qu’une insuffisance des garanties applicables au CLPO affecte l’indépendance et l’impartialité de la DPRC.

Deuxièmement, le Tribunal rejette l’argument selon lequel la DPRC n’est pas un tribunal indépendant et impartial, dès lors qu’elle est composée de juges nommés par le procureur général après consultation du Privacy and Civil Liberties Oversight Board (Conseil de surveillance de la vie privée et des libertés civiles, ci-après le « PCLOB »), qui est un organe dépendant du pouvoir exécutif.

Tout d’abord, il constate que, bien que le PCLOB ait été institué au sein du pouvoir exécutif, il est, au regard de sa composition, une agence indépendante, dont la mission consiste à superviser, de manière impartiale, le travail mené par le pouvoir exécutif en vue de protéger, notamment, la vie privée et les libertés civiles.

Ainsi, le fait que le PCLOB ait été institué au sein du pouvoir exécutif ne permet pas en soi de conclure que, en raison de sa consultation avant la nomination des juges de la DPRC, cette dernière n’est pas un tribunal indépendant et impartial.

Ensuite, le Tribunal précise, d’une part, que, pour s’assurer que les juges de la DPRC soient indépendants du pouvoir exécutif, l’E.O. 14086 prévoit que, lors de leur nomination, le procureur général doit respecter un certain nombre de critères et conditions.

D’autre part, les juges de la DPRC ne peuvent être révoqués que par le procureur général et uniquement pour un motif valable, après avoir dûment pris en compte les normes applicables aux juges fédéraux énoncées dans les règles relatives à la déontologie judiciaire et à la procédure d’incapacité judiciaire.

Le Tribunal en déduit que les règles portant sur la nomination et la révocation des juges de la DPRC ne sauraient remettre en cause son indépendance et son impartialité.

Enfin, le Tribunal relève que la Commission est tenue de suivre de manière permanente l’application du cadre juridique sur lequel se fonde la décision attaquée, dans le but de déterminer si les États-Unis d’Amérique continuent d’assurer un niveau de protection adéquat. Ainsi, si le cadre juridique en vigueur aux États-Unis au moment de l’adoption de la décision attaquée change, la Commission peut décider, si nécessaire, de suspendre, modifier ou abroger la décision attaquée ou d’en restreindre le champ d’application.

Troisièmement, le Tribunal rejette l’argument selon lequel la DPRC n’est pas un tribunal indépendant et impartial, dès lors que le règlement AG n’exclut pas la possibilité que ses juges subissent des formes de supervision autres que quotidiennes de la part du pouvoir exécutif.

Le Tribunal note à cet égard que, s’il résulte du dossier que les juges de la DPRC ne doivent pas être assujettis à la supervision quotidienne du procureur général, la décision attaquée indique également que, au titre de l’E.O. 14086, les agences de renseignement et le procureur général ne doivent pas entraver ou influencer indûment le travail de la DPRC. En outre, il ressort du dossier que ce décret présidentiel et le règlement AG limitent la possibilité pour le pouvoir exécutif d’influencer le travail de la DPRC en établissant que ses juges ne peuvent être révoqués que par le procureur général et uniquement pour un motif valable.

En second lieu, le Tribunal rejette le grief tiré de ce que la DPRC n’a pas été établie préalablement par la loi, dans la mesure où elle n’a pas été créée par une loi adoptée par le Congrès des États-Unis, mais par un acte de l’exécutif, à savoir une décision du procureur général.

Le Tribunal rappelle, tout d’abord, que, pour apprécier si les exigences qui découlent de l’article 47, deuxième alinéa, de la Charte sont remplies, il ne faut pas se limiter à apprécier la nature formelle du texte juridique établissant un tribunal et définissant ses règles de fonctionnement, mais il convient de vérifier si ce texte juridique prévoit des garanties suffisantes visant à assurer son indépendance et son impartialité vis-à-vis des autres pouvoirs, notamment du pouvoir exécutif.

Ensuite, le Tribunal relève que, comme cela a été jugé par la Cour dans les arrêts Schrems I et Schrems II, dans le cadre d’une décision d’adéquation, la Commission n’est pas tenue de s’assurer que les dispositions pertinentes du pays tiers sont identiques à celles en vigueur dans l’Union, mais qu’elles sont substantiellement équivalentes à celles garanties par le droit de l’Union en vertu du RGPD, lu à la lumière de la Charte. Il s’ensuit que, en l’espèce, le Tribunal est tenu de vérifier le bien-fondé du constat d’adéquation effectué par la Commission dans la décision attaquée, selon lequel les dispositions du droit des États-Unis concernant l’établissement et le fonctionnement de la DPRC offrent des garanties substantiellement équivalentes à celles prévues par le droit de l’Union à l’article 47, deuxième alinéa, de la Charte. De telles garanties sont offertes, en particulier, lorsque le texte juridique établissant ce tribunal et définissant ses règles de fonctionnement vise à assurer son indépendance et son impartialité à l’égard des autres pouvoirs, notamment du pouvoir exécutif, et ce malgré le fait que ledit texte ne constitue pas, d’un point de vue formel, une loi.

En l’espèce, il ressort de la décision attaquée, que la DPRC n’a pas été constituée par une loi adoptée par le pouvoir législatif, à savoir le Congrès des États-Unis, mais par un acte émanant du pouvoir exécutif.

Dans ce contexte, le Tribunal vérifie si, de manière substantiellement équivalente au droit de l’Union, l’E.O. 14086 et le règlement AG prévoient des garanties visant à assurer l’indépendance et l’impartialité de la DPRC.

Après avoir notamment examiné les modalités d’institution de la DPRC en tant qu’organe indépendant doté d’un pouvoir de décision, les modalités de nomination et de révocation de ses juges, ainsi que les garanties procédurales entourant l’accomplissement de leur mission, le Tribunal constate qu’il a été remédié aux carences relevées par la Cour dans l’arrêt Schrems II.

Eu égard à l’ensemble des considérations qui précèdent, le Tribunal rejette le moyen tiré de la violation de l’article 47, deuxième alinéa, de la Charte et de l’article 45, paragraphe 2, du RGPD dans son intégralité.

Dans un second temps, le Tribunal se prononce sur la question de savoir si la Commission a violé les articles 7 et 8 de la Charte, relatifs respectivement au respect de la vie privée et à la protection des données à caractère personnel, dans la mesure où elle a considéré que les États-Unis d’Amérique assuraient un niveau de protection adéquat en ce qui concernait la collecte en vrac, par les agences de renseignement de ce pays, de données à caractère personnel, malgré le fait que l’E.O. 14086 n’établit pas l’obligation, pour ces agences de renseignement, d’obtenir, en amont de la collecte en vrac de données à caractère personnel, l’autorisation préalable d’une autorité judiciaire ou administrative.

Dans ce cadre, le Tribunal rejette, en premier lieu, l’argument tiré de ce que la collecte en vrac de données à caractère personnel, effectuée par les agences de renseignement des États-Unis, ne fait pas l’objet d’une surveillance judiciaire et n’est pas encadrée par des règles suffisamment claires et précises.

Tout d’abord, le Tribunal souligne qu’aucun élément dans l’arrêt Schrems II ne suggère que la collecte en vrac de données à caractère personnel doit obligatoirement faire l’objet d’une autorisation préalable délivrée par une autorité indépendante. Au contraire, il ressort de cet arrêt que la décision autorisant une telle collecte doit, au minimum, faire l’objet d’un contrôle judiciaire a posteriori.

En l’espèce, l’E.O. 14086 et le règlement AG assujettissent les activités de renseignement d’origine électromagnétique menées par les agences de renseignement des États-Unis à la surveillance judiciaire a posteriori de la DPRC. Par conséquent, il ne saurait être considéré que la collecte en vrac de données à caractère personnel effectuée par les agences de renseignement sur la base de la décision attaquée ne satisfait pas aux exigences découlant de l’arrêt Schrems II à cet égard.

Ensuite, le Tribunal observe que l’E.O. 14086 établit que la collecte en vrac n’est autorisée que pour faire progresser une priorité validée en matière de renseignement qui ne peut pas être raisonnablement obtenue par une collecte ciblée, fixe des exigences fondamentales s’appliquant à toutes les activités de renseignement d’origine électromagnétique et établit des garanties spécifiques s’appliquant à la collecte en vrac de données à caractère personnel.

Dans ces conditions, le Tribunal considère qu’il ne saurait être valablement soutenu que la mise en œuvre de la collecte en vrac n’est pas encadrée de manière suffisamment claire et précise.

En deuxième lieu, le Tribunal écarte l’argument selon lequel la collecte en vrac, par les agences de renseignement des États-Unis, de données à caractère personnel en transit depuis l’Union devrait faire l’objet d’une autorisation préalable, au titre de l’arrêt La Quadrature du Net e.a {5}.

Le Tribunal constate, à cet égard, que l’hypothèse en cause dans l’affaire ayant donné lieu à l’arrêt La Quadrature du Net e.a. diffère de celle qui est en cause en l’occurrence et en conclut que la référence audit arrêt est sans pertinence.

En troisième lieu, le Tribunal rejette l’argument selon lequel la collecte en vrac, par les agences de renseignement des États-Unis, de données à caractère personnel en transit depuis l’Union devrait faire l’objet d’une autorisation préalable, au titre de l’arrêt de la Cour EDH Big Brother Watch{6}.

Le Tribunal, après avoir constaté qu’une opération de collecte en vrac de données à caractère personnel, telle que celle faisant l’objet de la décision attaquée, entre dans le périmètre de la première des étapes de l’interception identifiées par la Cour européenne des droits de l’homme dans l’arrêt Big Brother Watch, dans la mesure où elle consiste à recueillir, à des fins de protection de la sécurité nationale, les données personnelles en transit depuis l’Union d’un grand nombre de personnes, tire les conséquences de cet arrêt dans le cadre de l’appréciation de la légalité de la décision attaquée.

Ainsi, le Tribunal relève que la Cour européenne des droits de l’homme a indiqué, dans l’arrêt Big Brother Watch, que l’interception en masse des données à caractère personnel devait être encadrée par plusieurs garanties, telles que l’obtention de l’autorisation d’une autorité indépendante dès la définition de l’objet et de l’étendue de l’opération de surveillance en cause, la mise en place d’un système de supervision et d’un contrôle juridictionnel indépendant a posteriori, ainsi que la prévision de règles juridiques qui permettaient d’assurer, pour chacune des étapes de l’interception, la nécessité et la proportionnalité des mesures prises.

Par ailleurs, la Cour européenne des droits de l’homme a fait valoir que le besoin de prévoir des garanties augmentait au fur et à mesure que le processus franchissait ces différentes étapes et, par conséquent, que l’intensité de l’atteinte au droit au respect de la vie privée devenait plus importante.

Dans ce contexte, le Tribunal rappelle que la Commission n’est pas tenue, dans le cadre d’une décision d’adéquation, de s’assurer que les dispositions pertinentes du pays tiers sont identiques à celles en vigueur dans l’Union, mais qu’elles sont substantiellement équivalentes.

Ainsi, le Tribunal considère, en l’occurrence, que le besoin de prévoir, pour cette phase spécifique de la collecte en vrac, des garanties limitant le pouvoir discrétionnaire des agences de renseignement est plus limité, compte tenu du contexte dans lequel l’interception est effectuée. En effet, ce qui est en cause en l’espèce est uniquement l’interception initiale en vrac de données à caractère personnel par des agences de renseignement, à l’exclusion des activités postérieures.

De plus, le Tribunal rappelle que le fait de prévoir une autorisation préalable n’est pas la seule garantie devant entourer l’interception en masse de données à caractère personnel, mais constitue l’un des éléments qui, pris ensemble, constituent la pierre angulaire de tout régime d’interception en masse. À cet égard, le droit des États-Unis en vigueur prévoit des règles juridiques encadrant de manière suffisamment claire et précise la mise en œuvre, par les agences de renseignement des États-Unis, de la collecte en vrac de données à caractère personnel et octroie aux personnes concernées par le transfert de leurs données le droit à un recours juridictionnel effectif devant la DPRC. En outre, les considérants 162 à 169 de la décision attaquée indiquent, sans que le requérant ne le conteste, que les activités de renseignement menées par les agences de renseignement sont contrôlées par le PCLOB qui a été conçu par son statut fondateur comme une agence indépendante. De même, lesdites activités font l’objet d’une supervision, en premier lieu, de la part des responsables juridiques et des délégués qui, au sein de chaque agence de renseignement, sont chargés de la surveillance et du respect dudit droit, en deuxième lieu, de l’inspecteur général indépendant chargé, pour chaque agence de renseignement, de contrôler les activités de renseignement extérieur effectuées par l’agence en cause et, en troisième lieu, de l’Intelligence Oversight Board (Conseil de surveillance du renseignement, États-Unis), créé au sein du President’s Intelligence Advisory Board (Conseil consultatif en matière de renseignement relevant du président, États-Unis) et tenu de superviser le respect de la loi par les autorités des États-Unis ainsi que, en quatrième lieu, des commissions spéciales instituées au sein du Congrès des États-Unis qui exercent des fonctions de surveillance à l’égard de toutes les activités de renseignement extérieur de ce pays.

Compte tenu de ces considérations, le Tribunal juge que le fait de ne pas prévoir d’autorisation préalable s’appliquant à la collecte initiale en vrac, par les agences de renseignement des États-Unis, de données à caractère personnel en transit depuis l’Union ne suffit pas pour considérer que le droit des États-Unis ne fournit pas des garanties substantiellement équivalentes à celles prévues par le droit de l’Union.

En quatrième et dernier lieu, le Tribunal ne retient pas l’argument selon lequel la collecte en vrac, par les agences de renseignement des États-Unis, de données à caractère personnel en transit depuis l’Union devrait faire l’objet d’une autorisation préalable au titre de l’avis 5/2023, rendu par le Comité européen de la protection des données (CEPD){7}.

Le Tribunal note, à cet égard, que l’avis 5/2023 a été rendu sur le fondement de l’article 70, paragraphe 1, sous s), du RGPD. Or, lorsqu’il agit sur ce fondement, le CEPD se limite à exercer une fonction de conseil. Ainsi, cet avis ne lie pas la Commission.

En tout état de cause, le Tribunal constate que, dans cet avis, le CEPD n’a pas indiqué que le défaut de mise en place d’un contrôle préalable relatif à la collecte en vrac de données à caractère personnel portait nécessairement atteinte à l’évaluation positive, de la part de la Commission, du caractère adéquat du niveau de protection des données à caractère personnel offert par le cadre de protection des données UE - États-Unis.

Partant, le Tribunal rejette le moyen tiré de la violation des articles 7 et 8 de la Charte, ainsi que le présent recours dans son ensemble.

{1} Décision d’exécution (UE) 2023/1795 de la Commission, du 10 juillet 2023, constatant, conformément au règlement (UE) 2016/679 du Parlement européen et du Conseil, le niveau de protection adéquat des données à caractère personnel assuré par le cadre de protection des données UE - États-Unis (JO 2023, L 231, p. 118, ci-après la « décision attaquée »).

{2} Arrêts du 6 octobre 2015, Schrems (C-362/14, ci-après l’« arrêt Schrems I », EU:C:2015:650), et du 16 juillet 2020, Facebook Ireland et Schrems (C-311/18, ci-après l’« arrêt Schrems II », EU:C:2020:559).

{3} Il s’agit de l’organe chargé, aux États-Unis, de contrôler la légalité du transfert de données à caractère personnel depuis l’Union européenne.

{4} Article 45, paragraphe 2, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données et abrogeant la directive 95/46/CE (JO 2016, L 119, p. 1, rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{5} Arrêt du 6 octobre 2020, La Quadrature du Net e.a. (C-511/18, C-512/18 et C-520/18, ci-après l’« arrêt La Quadrature du Net e.a. », EU:C:2020:791).

{6} Arrêt de la Cour EDH du 25 mai 2021, Big Brother Watch et autres c. Royaume-Uni (CE:ECHR:2021:0525JUD005817013, ci-après l’« arrêt Big Brother Watch »).

{7} Avis 5/2023, du 28 févier 2023, relatif au projet de décision d’exécution de la Commission constatant le niveau de protection adéquat des données à caractère personnel assuré par le cadre de protection des données UE - États-Unis (ci-après l’« avis 5/2023 »).

Arrêt du 3 septembre 2025, Latombe / Commission (T-553/23) (cf. points 24, 35-37, 39, 42, 46, 51, 53-58, 60, 62, 64, 66-82)

305. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Transfert de données à caractère personnel vers des pays tiers - Adoption par la Commission d'une décision constatant un niveau de protection adéquat dans un pays tiers - Décision 2023/1795 constatant un niveau de protection adéquat assuré par les États-Unis - Collecte en vrac de données à caractère personnel en transit depuis l'Union par les agences de renseignement des États-Unis - Violation des droits au respect de la vie privée et à la protection des données à caractère personnel - Absence - Conditions

Dans son arrêt, le Tribunal, statuant en formation élargie, rejette le recours en annulation introduit par un citoyen français et dirigé contre la décision d’adéquation de la Commission européenne qui met en place le nouveau cadre transatlantique de flux de données à caractère personnel entre l’Union européenne et les États-Unis{1}. Ce faisant, tout en s’inscrivant dans la continuité de la jurisprudence de la Cour en la matière{2}, le Tribunal fournit des éclairages quant à l’appréciation de l’impartialité et de l’indépendance de la Data Protection Review Court{3} (Cour chargée du contrôle de la protection des données, États-Unis d’Amérique, ci-après la « DPRC »), ainsi qu’à l’examen de la légalité de la collecte en vrac, par les agences de renseignement de ce pays, des données à caractère personnel en transit depuis l’Union.

Dans les arrêts Schrems I et Schrems II, la Cour a invalidé les deux précédentes décisions d’adéquation, au motif que les systèmes de la « sphère de sécurité » et du « bouclier de protection » régissant le transfert de données à caractère personnel depuis l’Union vers les États-Unis ne garantissaient pas un niveau de protection des libertés et des droits fondamentaux substantiellement équivalent à celui garanti par le droit de l’Union. Par la suite, la Commission a entamé des pourparlers avec le gouvernement des États-Unis en vue d’adopter une éventuelle nouvelle décision d’adéquation qui respecterait les exigences du règlement général sur la protection des données{4}, telles qu’elles ont été interprétées par la Cour.

Le 7 octobre 2022, les États-Unis d’Amérique ont adopté l’Executive Order 14086 (décret présidentiel no 14086, ci-après l’« E.O. 14086 »), qui renforce les mesures de protection de la vie privée régissant les activités de renseignement d’origine électromagnétique menées par les agences de renseignements établies aux ÉtatsUnis. Ce décret a été complété par l’Attorney General Order 28 CFR Part 201 (règlement du procureur général 28 CFR Part 201, ci-après le « règlement AG ») qui a modifié les dispositions encadrant la création et le fonctionnement de la DPRC.

Le 10 juillet 2023, après examen de ces évolutions réglementaires, la Commission a adopté la décision attaquée. Saisi du présent recours en annulation, le Tribunal est amené à examiner la légalité de cette décision, notamment, au regard du RGPD ainsi que de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

Appréciation du Tribunal

Dans un premier temps, le Tribunal se prononce sur la question de savoir si la Commission a violé l’article 47, deuxième alinéa, de la Charte et l’article 45, paragraphe 2, du RGPD, dès lors que, dans la décision attaquée, elle a considéré que la DPRC offrait un « niveau de protection adéquat » en ce qui concernait le droit des citoyens de l’Union à accéder à un tribunal indépendant et impartial établi préalablement par la loi.

Dans ce cadre, il rejette, en premier lieu, le grief tiré de ce que la DPRC n’est pas un tribunal indépendant et impartial, mais constitue un organe dépendant du pouvoir exécutif.

Pour ce faire, il écarte, premièrement, l’argument selon lequel la DPRC n’est pas un tribunal indépendant et impartial, dès lors que sa mission consiste à réexaminer les décisions du Civil Liberties Protection Officer of the Director of National Intelligence (Responsable de la protection des libertés civiles du directeur du renseignement national, ci-après le « CLPO »), rattaché au bureau du directeur du renseignement national des États-Unis.

À cet égard, il relève que l’examen des garanties relatives à l’indépendance du CLPO est sans pertinence pour apprécier si la DPRC constitue un tribunal indépendant et impartial. En effet, la DPRC a été instituée en tant qu’organe de contrôle indépendant du CLPO et plusieurs garanties ont été prévues dans l’E.O. 14086 pour que les décisions du CLPO puissent être réexaminées et, le cas échéant, réformées de manière indépendante et impartiale par la DPRC.

Le requérant n’est donc pas fondé à soutenir qu’une insuffisance des garanties applicables au CLPO affecte l’indépendance et l’impartialité de la DPRC.

Deuxièmement, le Tribunal rejette l’argument selon lequel la DPRC n’est pas un tribunal indépendant et impartial, dès lors qu’elle est composée de juges nommés par le procureur général après consultation du Privacy and Civil Liberties Oversight Board (Conseil de surveillance de la vie privée et des libertés civiles, ci-après le « PCLOB »), qui est un organe dépendant du pouvoir exécutif.

Tout d’abord, il constate que, bien que le PCLOB ait été institué au sein du pouvoir exécutif, il est, au regard de sa composition, une agence indépendante, dont la mission consiste à superviser, de manière impartiale, le travail mené par le pouvoir exécutif en vue de protéger, notamment, la vie privée et les libertés civiles.

Ainsi, le fait que le PCLOB ait été institué au sein du pouvoir exécutif ne permet pas en soi de conclure que, en raison de sa consultation avant la nomination des juges de la DPRC, cette dernière n’est pas un tribunal indépendant et impartial.

Ensuite, le Tribunal précise, d’une part, que, pour s’assurer que les juges de la DPRC soient indépendants du pouvoir exécutif, l’E.O. 14086 prévoit que, lors de leur nomination, le procureur général doit respecter un certain nombre de critères et conditions.

D’autre part, les juges de la DPRC ne peuvent être révoqués que par le procureur général et uniquement pour un motif valable, après avoir dûment pris en compte les normes applicables aux juges fédéraux énoncées dans les règles relatives à la déontologie judiciaire et à la procédure d’incapacité judiciaire.

Le Tribunal en déduit que les règles portant sur la nomination et la révocation des juges de la DPRC ne sauraient remettre en cause son indépendance et son impartialité.

Enfin, le Tribunal relève que la Commission est tenue de suivre de manière permanente l’application du cadre juridique sur lequel se fonde la décision attaquée, dans le but de déterminer si les États-Unis d’Amérique continuent d’assurer un niveau de protection adéquat. Ainsi, si le cadre juridique en vigueur aux États-Unis au moment de l’adoption de la décision attaquée change, la Commission peut décider, si nécessaire, de suspendre, modifier ou abroger la décision attaquée ou d’en restreindre le champ d’application.

Troisièmement, le Tribunal rejette l’argument selon lequel la DPRC n’est pas un tribunal indépendant et impartial, dès lors que le règlement AG n’exclut pas la possibilité que ses juges subissent des formes de supervision autres que quotidiennes de la part du pouvoir exécutif.

Le Tribunal note à cet égard que, s’il résulte du dossier que les juges de la DPRC ne doivent pas être assujettis à la supervision quotidienne du procureur général, la décision attaquée indique également que, au titre de l’E.O. 14086, les agences de renseignement et le procureur général ne doivent pas entraver ou influencer indûment le travail de la DPRC. En outre, il ressort du dossier que ce décret présidentiel et le règlement AG limitent la possibilité pour le pouvoir exécutif d’influencer le travail de la DPRC en établissant que ses juges ne peuvent être révoqués que par le procureur général et uniquement pour un motif valable.

En second lieu, le Tribunal rejette le grief tiré de ce que la DPRC n’a pas été établie préalablement par la loi, dans la mesure où elle n’a pas été créée par une loi adoptée par le Congrès des États-Unis, mais par un acte de l’exécutif, à savoir une décision du procureur général.

Le Tribunal rappelle, tout d’abord, que, pour apprécier si les exigences qui découlent de l’article 47, deuxième alinéa, de la Charte sont remplies, il ne faut pas se limiter à apprécier la nature formelle du texte juridique établissant un tribunal et définissant ses règles de fonctionnement, mais il convient de vérifier si ce texte juridique prévoit des garanties suffisantes visant à assurer son indépendance et son impartialité vis-à-vis des autres pouvoirs, notamment du pouvoir exécutif.

Ensuite, le Tribunal relève que, comme cela a été jugé par la Cour dans les arrêts Schrems I et Schrems II, dans le cadre d’une décision d’adéquation, la Commission n’est pas tenue de s’assurer que les dispositions pertinentes du pays tiers sont identiques à celles en vigueur dans l’Union, mais qu’elles sont substantiellement équivalentes à celles garanties par le droit de l’Union en vertu du RGPD, lu à la lumière de la Charte. Il s’ensuit que, en l’espèce, le Tribunal est tenu de vérifier le bien-fondé du constat d’adéquation effectué par la Commission dans la décision attaquée, selon lequel les dispositions du droit des États-Unis concernant l’établissement et le fonctionnement de la DPRC offrent des garanties substantiellement équivalentes à celles prévues par le droit de l’Union à l’article 47, deuxième alinéa, de la Charte. De telles garanties sont offertes, en particulier, lorsque le texte juridique établissant ce tribunal et définissant ses règles de fonctionnement vise à assurer son indépendance et son impartialité à l’égard des autres pouvoirs, notamment du pouvoir exécutif, et ce malgré le fait que ledit texte ne constitue pas, d’un point de vue formel, une loi.

En l’espèce, il ressort de la décision attaquée, que la DPRC n’a pas été constituée par une loi adoptée par le pouvoir législatif, à savoir le Congrès des États-Unis, mais par un acte émanant du pouvoir exécutif.

Dans ce contexte, le Tribunal vérifie si, de manière substantiellement équivalente au droit de l’Union, l’E.O. 14086 et le règlement AG prévoient des garanties visant à assurer l’indépendance et l’impartialité de la DPRC.

Après avoir notamment examiné les modalités d’institution de la DPRC en tant qu’organe indépendant doté d’un pouvoir de décision, les modalités de nomination et de révocation de ses juges, ainsi que les garanties procédurales entourant l’accomplissement de leur mission, le Tribunal constate qu’il a été remédié aux carences relevées par la Cour dans l’arrêt Schrems II.

Eu égard à l’ensemble des considérations qui précèdent, le Tribunal rejette le moyen tiré de la violation de l’article 47, deuxième alinéa, de la Charte et de l’article 45, paragraphe 2, du RGPD dans son intégralité.

Dans un second temps, le Tribunal se prononce sur la question de savoir si la Commission a violé les articles 7 et 8 de la Charte, relatifs respectivement au respect de la vie privée et à la protection des données à caractère personnel, dans la mesure où elle a considéré que les États-Unis d’Amérique assuraient un niveau de protection adéquat en ce qui concernait la collecte en vrac, par les agences de renseignement de ce pays, de données à caractère personnel, malgré le fait que l’E.O. 14086 n’établit pas l’obligation, pour ces agences de renseignement, d’obtenir, en amont de la collecte en vrac de données à caractère personnel, l’autorisation préalable d’une autorité judiciaire ou administrative.

Dans ce cadre, le Tribunal rejette, en premier lieu, l’argument tiré de ce que la collecte en vrac de données à caractère personnel, effectuée par les agences de renseignement des États-Unis, ne fait pas l’objet d’une surveillance judiciaire et n’est pas encadrée par des règles suffisamment claires et précises.

Tout d’abord, le Tribunal souligne qu’aucun élément dans l’arrêt Schrems II ne suggère que la collecte en vrac de données à caractère personnel doit obligatoirement faire l’objet d’une autorisation préalable délivrée par une autorité indépendante. Au contraire, il ressort de cet arrêt que la décision autorisant une telle collecte doit, au minimum, faire l’objet d’un contrôle judiciaire a posteriori.

En l’espèce, l’E.O. 14086 et le règlement AG assujettissent les activités de renseignement d’origine électromagnétique menées par les agences de renseignement des États-Unis à la surveillance judiciaire a posteriori de la DPRC. Par conséquent, il ne saurait être considéré que la collecte en vrac de données à caractère personnel effectuée par les agences de renseignement sur la base de la décision attaquée ne satisfait pas aux exigences découlant de l’arrêt Schrems II à cet égard.

Ensuite, le Tribunal observe que l’E.O. 14086 établit que la collecte en vrac n’est autorisée que pour faire progresser une priorité validée en matière de renseignement qui ne peut pas être raisonnablement obtenue par une collecte ciblée, fixe des exigences fondamentales s’appliquant à toutes les activités de renseignement d’origine électromagnétique et établit des garanties spécifiques s’appliquant à la collecte en vrac de données à caractère personnel.

Dans ces conditions, le Tribunal considère qu’il ne saurait être valablement soutenu que la mise en œuvre de la collecte en vrac n’est pas encadrée de manière suffisamment claire et précise.

En deuxième lieu, le Tribunal écarte l’argument selon lequel la collecte en vrac, par les agences de renseignement des États-Unis, de données à caractère personnel en transit depuis l’Union devrait faire l’objet d’une autorisation préalable, au titre de l’arrêt La Quadrature du Net e.a {5}.

Le Tribunal constate, à cet égard, que l’hypothèse en cause dans l’affaire ayant donné lieu à l’arrêt La Quadrature du Net e.a. diffère de celle qui est en cause en l’occurrence et en conclut que la référence audit arrêt est sans pertinence.

En troisième lieu, le Tribunal rejette l’argument selon lequel la collecte en vrac, par les agences de renseignement des États-Unis, de données à caractère personnel en transit depuis l’Union devrait faire l’objet d’une autorisation préalable, au titre de l’arrêt de la Cour EDH Big Brother Watch{6}.

Le Tribunal, après avoir constaté qu’une opération de collecte en vrac de données à caractère personnel, telle que celle faisant l’objet de la décision attaquée, entre dans le périmètre de la première des étapes de l’interception identifiées par la Cour européenne des droits de l’homme dans l’arrêt Big Brother Watch, dans la mesure où elle consiste à recueillir, à des fins de protection de la sécurité nationale, les données personnelles en transit depuis l’Union d’un grand nombre de personnes, tire les conséquences de cet arrêt dans le cadre de l’appréciation de la légalité de la décision attaquée.

Ainsi, le Tribunal relève que la Cour européenne des droits de l’homme a indiqué, dans l’arrêt Big Brother Watch, que l’interception en masse des données à caractère personnel devait être encadrée par plusieurs garanties, telles que l’obtention de l’autorisation d’une autorité indépendante dès la définition de l’objet et de l’étendue de l’opération de surveillance en cause, la mise en place d’un système de supervision et d’un contrôle juridictionnel indépendant a posteriori, ainsi que la prévision de règles juridiques qui permettaient d’assurer, pour chacune des étapes de l’interception, la nécessité et la proportionnalité des mesures prises.

Par ailleurs, la Cour européenne des droits de l’homme a fait valoir que le besoin de prévoir des garanties augmentait au fur et à mesure que le processus franchissait ces différentes étapes et, par conséquent, que l’intensité de l’atteinte au droit au respect de la vie privée devenait plus importante.

Dans ce contexte, le Tribunal rappelle que la Commission n’est pas tenue, dans le cadre d’une décision d’adéquation, de s’assurer que les dispositions pertinentes du pays tiers sont identiques à celles en vigueur dans l’Union, mais qu’elles sont substantiellement équivalentes.

Ainsi, le Tribunal considère, en l’occurrence, que le besoin de prévoir, pour cette phase spécifique de la collecte en vrac, des garanties limitant le pouvoir discrétionnaire des agences de renseignement est plus limité, compte tenu du contexte dans lequel l’interception est effectuée. En effet, ce qui est en cause en l’espèce est uniquement l’interception initiale en vrac de données à caractère personnel par des agences de renseignement, à l’exclusion des activités postérieures.

De plus, le Tribunal rappelle que le fait de prévoir une autorisation préalable n’est pas la seule garantie devant entourer l’interception en masse de données à caractère personnel, mais constitue l’un des éléments qui, pris ensemble, constituent la pierre angulaire de tout régime d’interception en masse. À cet égard, le droit des États-Unis en vigueur prévoit des règles juridiques encadrant de manière suffisamment claire et précise la mise en œuvre, par les agences de renseignement des États-Unis, de la collecte en vrac de données à caractère personnel et octroie aux personnes concernées par le transfert de leurs données le droit à un recours juridictionnel effectif devant la DPRC. En outre, les considérants 162 à 169 de la décision attaquée indiquent, sans que le requérant ne le conteste, que les activités de renseignement menées par les agences de renseignement sont contrôlées par le PCLOB qui a été conçu par son statut fondateur comme une agence indépendante. De même, lesdites activités font l’objet d’une supervision, en premier lieu, de la part des responsables juridiques et des délégués qui, au sein de chaque agence de renseignement, sont chargés de la surveillance et du respect dudit droit, en deuxième lieu, de l’inspecteur général indépendant chargé, pour chaque agence de renseignement, de contrôler les activités de renseignement extérieur effectuées par l’agence en cause et, en troisième lieu, de l’Intelligence Oversight Board (Conseil de surveillance du renseignement, États-Unis), créé au sein du President’s Intelligence Advisory Board (Conseil consultatif en matière de renseignement relevant du président, États-Unis) et tenu de superviser le respect de la loi par les autorités des États-Unis ainsi que, en quatrième lieu, des commissions spéciales instituées au sein du Congrès des États-Unis qui exercent des fonctions de surveillance à l’égard de toutes les activités de renseignement extérieur de ce pays.

Compte tenu de ces considérations, le Tribunal juge que le fait de ne pas prévoir d’autorisation préalable s’appliquant à la collecte initiale en vrac, par les agences de renseignement des États-Unis, de données à caractère personnel en transit depuis l’Union ne suffit pas pour considérer que le droit des États-Unis ne fournit pas des garanties substantiellement équivalentes à celles prévues par le droit de l’Union.

En quatrième et dernier lieu, le Tribunal ne retient pas l’argument selon lequel la collecte en vrac, par les agences de renseignement des États-Unis, de données à caractère personnel en transit depuis l’Union devrait faire l’objet d’une autorisation préalable au titre de l’avis 5/2023, rendu par le Comité européen de la protection des données (CEPD){7}.

Le Tribunal note, à cet égard, que l’avis 5/2023 a été rendu sur le fondement de l’article 70, paragraphe 1, sous s), du RGPD. Or, lorsqu’il agit sur ce fondement, le CEPD se limite à exercer une fonction de conseil. Ainsi, cet avis ne lie pas la Commission.

En tout état de cause, le Tribunal constate que, dans cet avis, le CEPD n’a pas indiqué que le défaut de mise en place d’un contrôle préalable relatif à la collecte en vrac de données à caractère personnel portait nécessairement atteinte à l’évaluation positive, de la part de la Commission, du caractère adéquat du niveau de protection des données à caractère personnel offert par le cadre de protection des données UE - États-Unis.

Partant, le Tribunal rejette le moyen tiré de la violation des articles 7 et 8 de la Charte, ainsi que le présent recours dans son ensemble.

{1} Décision d’exécution (UE) 2023/1795 de la Commission, du 10 juillet 2023, constatant, conformément au règlement (UE) 2016/679 du Parlement européen et du Conseil, le niveau de protection adéquat des données à caractère personnel assuré par le cadre de protection des données UE - États-Unis (JO 2023, L 231, p. 118, ci-après la « décision attaquée »).

{2} Arrêts du 6 octobre 2015, Schrems (C-362/14, ci-après l’« arrêt Schrems I », EU:C:2015:650), et du 16 juillet 2020, Facebook Ireland et Schrems (C-311/18, ci-après l’« arrêt Schrems II », EU:C:2020:559).

{3} Il s’agit de l’organe chargé, aux États-Unis, de contrôler la légalité du transfert de données à caractère personnel depuis l’Union européenne.

{4} Article 45, paragraphe 2, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données et abrogeant la directive 95/46/CE (JO 2016, L 119, p. 1, rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{5} Arrêt du 6 octobre 2020, La Quadrature du Net e.a. (C-511/18, C-512/18 et C-520/18, ci-après l’« arrêt La Quadrature du Net e.a. », EU:C:2020:791).

{6} Arrêt de la Cour EDH du 25 mai 2021, Big Brother Watch et autres c. Royaume-Uni (CE:ECHR:2021:0525JUD005817013, ci-après l’« arrêt Big Brother Watch »).

{7} Avis 5/2023, du 28 févier 2023, relatif au projet de décision d’exécution de la Commission constatant le niveau de protection adéquat des données à caractère personnel assuré par le cadre de protection des données UE - États-Unis (ci-après l’« avis 5/2023 »).

Arrêt du 3 septembre 2025, Latombe / Commission (T-553/23) (cf. points 83, 92, 98, 105-108, 113, 117, 119, 122, 123, 128, 137-146, 148, 150-153)

306. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Voies de recours - Obligation, pour les États membres, de prévoir une voie de recours permettant d'enjoindre au responsable du traitement de s'abstenir de procéder à tout nouveau traitement illicite - Absence - Réglementation nationale permettant d'exercer une telle voie de recours dans l'ordre juridique interne - Admissibilité

Saisie à titre préjudiciel par le Bundesgerichtshof (Cour fédérale de justice, Allemagne), la Cour précise l’étendue des droits conférés par diverses dispositions du RGPD{1} à la personne concernée en cas de traitement illicite de ses données à caractère personnel.

IP a postulé, par l’intermédiaire d’un réseau social professionnel en ligne, à un emploi auprès de Quirin Privatbank, une société de droit allemand. Par la suite, une employée de celle-ci a utilisé le service de messagerie électronique de ce réseau pour envoyer à un tiers, non concerné par le processus de recrutement, un message destiné uniquement à IP, dans lequel elle informait ce dernier du rejet de ses prétentions salariales et lui proposait une autre rémunération. Ayant travaillé avec IP auparavant, cette tierce personne lui a transmis ce message et lui a demandé s’il était à la recherche d’un emploi.

IP a introduit, devant le Landgericht Darmstadt (tribunal régional de Darmstadt, Allemagne), une action tendant à ce que Quirin Privatbank soit condamnée, d’une part, à s’abstenir de tout traitement des données à caractère personnel en rapport avec sa candidature de nature à réitérer la divulgation non autorisée de celles-ci et, d’autre part, à lui verser des dommages-intérêts en réparation du préjudice moral subi. La juridiction de première instance a fait droit à ces demandes.

À la suite de l’appel formé par Quirin Privatbank devant l’Oberlandesgericht Frankfurt (tribunal régional supérieur de Francfort, Allemagne), ce jugement a été partiellement réformé en ce que la demande de dommages-intérêts a été rejetée. En effet, de l’avis de cette juridiction, la preuve d’un préjudice concret n’avait pas été fournie par IP et, à supposer même que celui-ci ait vécu une humiliation, elle ne saurait être qualifiée de préjudice moral.

IP et Quirin Privatbank ont chacun formé un pourvoi contre cet arrêt devant le Bundesgerichtshof (Cour fédérale de justice, Allemagne), la juridiction de renvoi.

Nourrissant des doutes quant à l’interprétation de plusieurs dispositions du RGPD, la haute juridiction a interrogé la Cour sur l’étendue des voies de recours, la portée du droit à la réparation du préjudice subi et les critères permettant d’évaluer le dommage moral indemnisable.

Appréciation de la Cour

Dans un premier temps, la Cour est appelée à se prononcer sur le point de savoir si les dispositions du RGPD prévoient, au profit de la personne concernée par le traitement illicite de données à caractère personnel qui ne demande pas l’effacement de celles ci, une voie de recours juridictionnel lui permettant d’obtenir, à titre préventif, qu’il soit enjoint au responsable du traitement de s’abstenir d’effectuer à l’avenir un nouveau traitement illicite, et si, dans la négative, ces dispositions empêchent les États membres d’établir une telle voie de recours dans leurs ordres juridiques respectifs.

Elle relève, à cet égard, que le RGPD ne contient pas de dispositions prévoyant, explicitement ou implicitement, que la personne concernée bénéficie d’un droit à obtenir de manière préventive, par voie d’action judiciaire, que le responsable du traitement de données à caractère personnel soit contraint de s’abstenir, à l’avenir, de commettre une violation des dispositions de ce règlement, plus spécialement sous la forme d’une réitération d’un traitement illicite.

Par ailleurs, la Cour constate qu’aucune des dispositions de ce règlement visant les voies de recours n’oblige les États membres à instaurer un recours préventif. En particulier, l’article 79, paragraphe 1, du RGPD, qui consacre le droit à un recours juridictionnel effectif contre un responsable du traitement, n’impose pas aux États membres de prévoir une voie de recours spécifique permettant d’obtenir au moyen d’une action en justice, à titre préventif, une injonction d’abstention.

Cela étant, eu égard, notamment, à la reconnaissance, par le RGPD, du droit de chaque personne concernée à disposer d’un recours juridictionnel effectif si elle considère que les droits que lui confère ce règlement ont été violés du fait d’un traitement de ses données personnelles effectué en violation dudit règlement, « sans préjudice » de tout autre recours administratif ou extrajudiciaire, la Cour considère que les États membres ne sont pas empêchés de prévoir un tel recours préventif en vue d’enjoindre au responsable du traitement de s’abstenir de toute nouvelle violation des droits conférés par ce règlement à la personne concernée.

La Cour souligne, sur ce point, que plusieurs dispositions du RGPD ouvrent expressément la possibilité pour les États membres de prévoir des règles nationales supplémentaires, plus strictes ou dérogatoires, qui laissent à ceux-ci une marge d’appréciation sur la manière dont ces dispositions peuvent être mises en œuvre (« clauses d’ouverture »). Dans ce contexte, elle relève que, si les dispositions du RGPD visant les voies de recours ne comportent pas spécifiquement une telle clause d’ouverture, le législateur de l’Union n’a pas entendu procéder à une harmonisation exhaustive des voies de recours ouvertes en cas de violation de ce règlement et, en particulier, n’a pas exclu une telle possibilité de recours préventif.

La Cour ajoute que cette interprétation est confirmée par les objectifs poursuivis par le RGPD. En effet, la possibilité pour la personne concernée d’introduire un recours en justice afin qu’il soit enjoint à un responsable du traitement de s’abstenir, à l’avenir, d’une violation des dispositions matérielles du RGPD est de nature à renforcer l’effet utile de celles-ci et, ainsi, le niveau élevé de protection des personnes concernées à l’égard du traitement de leurs données personnelles.

La Cour en déduit que le RGPD ne s’oppose pas à ce qu’un droit de recours qui tend à obtenir une injonction permettant de prévenir une éventuelle commission d’une violation des dispositions matérielles de ce règlement, notamment par une potentielle réitération d’un traitement illicite, soit disponible sur le fondement de dispositions du droit d’un État membre qui seraient applicables devant la juridiction nationale saisie.

Dans un deuxième temps, la Cour apporte des précisions sur la notion de « dommage moral » qui ouvre, en vertu du RGPD{3}, à la personne concernée, le droit d’obtenir du responsable du traitement réparation du préjudice subi.

Dans ce cadre, elle rappelle que l’article 82, paragraphe 1, du RGPD, relatif au droit à réparation, s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un « dommage moral » à la condition que le préjudice subi par la personne concernée ait atteint un certain degré de gravité. Ladite disposition n’exige pas qu’un dommage moral allégué par la personne concernée doive atteindre un « seuil de minimis » pour que ce dommage puisse être réparé{4}.

En outre, la Cour observe que des situations, telles que celles invoquées dans le litige au principal, tenant à une « atteinte à la réputation » résultant d’une violation de données à caractère personnel ou à une « perte de contrôle » sur de telles données, figurent explicitement parmi les exemples de possibles dommages qui sont énumérés dans le RGPD{5}.

Elle rappelle également que la crainte, ressentie par la personne concernée, que ses données à caractère personnel fassent l’objet d’une utilisation abusive dans le futur, à la suite d’une violation du RGPD, est susceptible de constituer, à elle seule, un « dommage moral », à condition que cette crainte, avec ses conséquences négatives, soit dûment prouvée, ce qu’il appartient à la juridiction nationale saisie de vérifier{6}.

Ainsi, la Cour reconnaît que, s’ils peuvent par ailleurs faire partie des risques généraux inhérents à la vie courante, les sentiments négatifs mentionnés par la juridiction de renvoi, en particulier la crainte ou le mécontentement, sont susceptibles de constituer un « dommage moral », au sens du RGPD, pour autant que la personne concernée démontre qu’elle éprouve de tels sentiments, avec leurs conséquences négatives, précisément en raison de la violation en cause de ce règlement, telle qu’une transmission non autorisée de ses données à caractère personnel à un tiers engendrant le risque d’un usage abusif de celles-ci, ce qu’il incombe aux juges nationaux saisis d’apprécier.

La Cour souligne que cette interprétation est conforme au libellé de l’article 82, paragraphe 1, du RGPD, lu à la lumière des considérants 85 et 146 de ce règlement qui invitent à retenir une conception large de la notion de « dommage moral », et est confortée par l’objectif dudit règlement consistant à assurer un niveau élevé de protection des personnes physiques à l’égard du traitement des données à caractère personnel.

Dans un troisième temps, la Cour constate que l’article 82, paragraphe 1, du RGPD, relatif au droit à réparation, s’oppose à ce que le degré de gravité de la faute commise par le responsable du traitement soit pris en compte aux fins de l’évaluation de la réparation d’un dommage moral due au titre de cet article.

À cet égard, elle rappelle que, compte tenu de la fonction exclusivement compensatoire du droit à réparation, les juges nationaux sont tenus d’assurer une réparation « complète et effective » du dommage subi, sans qu’il soit nécessaire, aux fins d’une telle compensation intégrale, d’imposer le versement de dommages-intérêts punitifs{7}.

Elle précise que cette fonction exclusivement compensatoire du droit à réparation en vertu du RGPD s’oppose à ce que le degré de gravité et l’éventuel caractère intentionnel de la violation de ce règlement commise par le responsable du traitement soient pris en compte aux fins de la réparation d’un dommage sur ce fondement. Ainsi, l’attitude et la motivation du responsable du traitement ne sauraient être prises en considération afin, le cas échéant, d’accorder à la personne concernée une réparation inférieure au préjudice qu’elle a concrètement subi, que ce soit quant au montant ou quant à la forme de cette réparation.

Dans un quatrième et dernier temps, la Cour considère que l’article 82, paragraphe 1, du RGPD s’oppose à ce que la circonstance que la personne concernée a obtenu, en vertu du droit national applicable, une injonction d’abstention de la réitération d’une violation de ce règlement, opposable au responsable du traitement, soit prise en compte afin de réduire l’étendue de la réparation pécuniaire d’un dommage moral due au titre de cet article ou, a fortiori, de se substituer à cette réparation.

La Cour rappelle avoir déjà admis que, dans les limites découlant du principe d’effectivité, certaines circonstances puissent influer sur l’évaluation de la réparation due au titre de l’article 82 du RGPD, spécialement pour restreindre cette réparation. Or, une forme de réparation prévue par le droit national applicable ne peut être considérée comme étant conforme au RGPD que pour autant qu’elle soit de nature à assurer une réparation complète et effective du préjudice subi par la personne concernée. En particulier, une réparation due au titre de l’article 82 du RGPD ne saurait être allouée sous la forme, en partie ou en intégralité, d’une injonction d’abstention, puisque le droit à réparation d’un dommage remplit une fonction exclusivement compensatoire, tandis qu’une injonction d’abstention opposée à l’auteur du dommage a une finalité purement préventive.

{1} Articles 17, 18, 79 et 82 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Chapitre VIII du RGPD, intitulé « Voies de recours, responsabilité et sanctions », comprenant, notamment, les articles 77 à 79 de celui-ci.

{3} Article 82, paragraphe 1, du RGPD.

{4} Voir, en ce sens, arrêts du 4 mai 2023, Österreichische Post (Préjudice moral lié au traitement de données personnelles) (C 300/21, EU:C:2023:370, point 51), ainsi que du 4 octobre 2024, Agentsia po vpisvaniyata (C 200/23, EU:C:2024:827, points 147 et 149).

{5} Voir les considérants 75 et 85 du RGPD.

{6} Voir, en ce sens, arrêts du 20 juin 2024, PS (Adresse erronée) (C 590/22, EU:C:2024:536, points 32, 35 et 36), ainsi que du 4 octobre 2024, Agentsia po vpisvaniyata (C 200/23, EU:C:2024:827, points 143, 144 et 155 ainsi que jurisprudence citée).

{7} Voir, en ce sens, arrêts du 4 mai 2023, Österreichische Post (Préjudice moral lié au traitement de données personnelles) (C 300/21, EU:C:2023:370, points 57 et 58), ainsi que du 4 octobre 2024, Patērētāju tiesību aizsardzības centrs (C 507/23, EU:C:2024:854, point 34).

Arrêt du 4 septembre 2025, Quirin Privatbank (C-655/23) (cf. points 38-52, disp. 1)

307. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Dommage moral - Notion - Sentiments négatifs éprouvés par la personne concernée à la suite d'une transmission non autorisée de ses données à caractère personnel à un tiers - Inclusion - Conditions - Nécessité de démontrer l'existence de tels sentiments et leurs conséquences négatives en raison de la violation de ce règlement

Saisie à titre préjudiciel par le Bundesgerichtshof (Cour fédérale de justice, Allemagne), la Cour précise l’étendue des droits conférés par diverses dispositions du RGPD{1} à la personne concernée en cas de traitement illicite de ses données à caractère personnel.

IP a postulé, par l’intermédiaire d’un réseau social professionnel en ligne, à un emploi auprès de Quirin Privatbank, une société de droit allemand. Par la suite, une employée de celle-ci a utilisé le service de messagerie électronique de ce réseau pour envoyer à un tiers, non concerné par le processus de recrutement, un message destiné uniquement à IP, dans lequel elle informait ce dernier du rejet de ses prétentions salariales et lui proposait une autre rémunération. Ayant travaillé avec IP auparavant, cette tierce personne lui a transmis ce message et lui a demandé s’il était à la recherche d’un emploi.

IP a introduit, devant le Landgericht Darmstadt (tribunal régional de Darmstadt, Allemagne), une action tendant à ce que Quirin Privatbank soit condamnée, d’une part, à s’abstenir de tout traitement des données à caractère personnel en rapport avec sa candidature de nature à réitérer la divulgation non autorisée de celles-ci et, d’autre part, à lui verser des dommages-intérêts en réparation du préjudice moral subi. La juridiction de première instance a fait droit à ces demandes.

À la suite de l’appel formé par Quirin Privatbank devant l’Oberlandesgericht Frankfurt (tribunal régional supérieur de Francfort, Allemagne), ce jugement a été partiellement réformé en ce que la demande de dommages-intérêts a été rejetée. En effet, de l’avis de cette juridiction, la preuve d’un préjudice concret n’avait pas été fournie par IP et, à supposer même que celui-ci ait vécu une humiliation, elle ne saurait être qualifiée de préjudice moral.

IP et Quirin Privatbank ont chacun formé un pourvoi contre cet arrêt devant le Bundesgerichtshof (Cour fédérale de justice, Allemagne), la juridiction de renvoi.

Nourrissant des doutes quant à l’interprétation de plusieurs dispositions du RGPD, la haute juridiction a interrogé la Cour sur l’étendue des voies de recours, la portée du droit à la réparation du préjudice subi et les critères permettant d’évaluer le dommage moral indemnisable.

Appréciation de la Cour

Dans un premier temps, la Cour est appelée à se prononcer sur le point de savoir si les dispositions du RGPD prévoient, au profit de la personne concernée par le traitement illicite de données à caractère personnel qui ne demande pas l’effacement de celles ci, une voie de recours juridictionnel lui permettant d’obtenir, à titre préventif, qu’il soit enjoint au responsable du traitement de s’abstenir d’effectuer à l’avenir un nouveau traitement illicite, et si, dans la négative, ces dispositions empêchent les États membres d’établir une telle voie de recours dans leurs ordres juridiques respectifs.

Elle relève, à cet égard, que le RGPD ne contient pas de dispositions prévoyant, explicitement ou implicitement, que la personne concernée bénéficie d’un droit à obtenir de manière préventive, par voie d’action judiciaire, que le responsable du traitement de données à caractère personnel soit contraint de s’abstenir, à l’avenir, de commettre une violation des dispositions de ce règlement, plus spécialement sous la forme d’une réitération d’un traitement illicite.

Par ailleurs, la Cour constate qu’aucune des dispositions de ce règlement visant les voies de recours n’oblige les États membres à instaurer un recours préventif. En particulier, l’article 79, paragraphe 1, du RGPD, qui consacre le droit à un recours juridictionnel effectif contre un responsable du traitement, n’impose pas aux États membres de prévoir une voie de recours spécifique permettant d’obtenir au moyen d’une action en justice, à titre préventif, une injonction d’abstention.

Cela étant, eu égard, notamment, à la reconnaissance, par le RGPD, du droit de chaque personne concernée à disposer d’un recours juridictionnel effectif si elle considère que les droits que lui confère ce règlement ont été violés du fait d’un traitement de ses données personnelles effectué en violation dudit règlement, « sans préjudice » de tout autre recours administratif ou extrajudiciaire, la Cour considère que les États membres ne sont pas empêchés de prévoir un tel recours préventif en vue d’enjoindre au responsable du traitement de s’abstenir de toute nouvelle violation des droits conférés par ce règlement à la personne concernée.

La Cour souligne, sur ce point, que plusieurs dispositions du RGPD ouvrent expressément la possibilité pour les États membres de prévoir des règles nationales supplémentaires, plus strictes ou dérogatoires, qui laissent à ceux-ci une marge d’appréciation sur la manière dont ces dispositions peuvent être mises en œuvre (« clauses d’ouverture »). Dans ce contexte, elle relève que, si les dispositions du RGPD visant les voies de recours ne comportent pas spécifiquement une telle clause d’ouverture, le législateur de l’Union n’a pas entendu procéder à une harmonisation exhaustive des voies de recours ouvertes en cas de violation de ce règlement et, en particulier, n’a pas exclu une telle possibilité de recours préventif.

La Cour ajoute que cette interprétation est confirmée par les objectifs poursuivis par le RGPD. En effet, la possibilité pour la personne concernée d’introduire un recours en justice afin qu’il soit enjoint à un responsable du traitement de s’abstenir, à l’avenir, d’une violation des dispositions matérielles du RGPD est de nature à renforcer l’effet utile de celles-ci et, ainsi, le niveau élevé de protection des personnes concernées à l’égard du traitement de leurs données personnelles.

La Cour en déduit que le RGPD ne s’oppose pas à ce qu’un droit de recours qui tend à obtenir une injonction permettant de prévenir une éventuelle commission d’une violation des dispositions matérielles de ce règlement, notamment par une potentielle réitération d’un traitement illicite, soit disponible sur le fondement de dispositions du droit d’un État membre qui seraient applicables devant la juridiction nationale saisie.

Dans un deuxième temps, la Cour apporte des précisions sur la notion de « dommage moral » qui ouvre, en vertu du RGPD{3}, à la personne concernée, le droit d’obtenir du responsable du traitement réparation du préjudice subi.

Dans ce cadre, elle rappelle que l’article 82, paragraphe 1, du RGPD, relatif au droit à réparation, s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un « dommage moral » à la condition que le préjudice subi par la personne concernée ait atteint un certain degré de gravité. Ladite disposition n’exige pas qu’un dommage moral allégué par la personne concernée doive atteindre un « seuil de minimis » pour que ce dommage puisse être réparé{4}.

En outre, la Cour observe que des situations, telles que celles invoquées dans le litige au principal, tenant à une « atteinte à la réputation » résultant d’une violation de données à caractère personnel ou à une « perte de contrôle » sur de telles données, figurent explicitement parmi les exemples de possibles dommages qui sont énumérés dans le RGPD{5}.

Elle rappelle également que la crainte, ressentie par la personne concernée, que ses données à caractère personnel fassent l’objet d’une utilisation abusive dans le futur, à la suite d’une violation du RGPD, est susceptible de constituer, à elle seule, un « dommage moral », à condition que cette crainte, avec ses conséquences négatives, soit dûment prouvée, ce qu’il appartient à la juridiction nationale saisie de vérifier{6}.

Ainsi, la Cour reconnaît que, s’ils peuvent par ailleurs faire partie des risques généraux inhérents à la vie courante, les sentiments négatifs mentionnés par la juridiction de renvoi, en particulier la crainte ou le mécontentement, sont susceptibles de constituer un « dommage moral », au sens du RGPD, pour autant que la personne concernée démontre qu’elle éprouve de tels sentiments, avec leurs conséquences négatives, précisément en raison de la violation en cause de ce règlement, telle qu’une transmission non autorisée de ses données à caractère personnel à un tiers engendrant le risque d’un usage abusif de celles-ci, ce qu’il incombe aux juges nationaux saisis d’apprécier.

La Cour souligne que cette interprétation est conforme au libellé de l’article 82, paragraphe 1, du RGPD, lu à la lumière des considérants 85 et 146 de ce règlement qui invitent à retenir une conception large de la notion de « dommage moral », et est confortée par l’objectif dudit règlement consistant à assurer un niveau élevé de protection des personnes physiques à l’égard du traitement des données à caractère personnel.

Dans un troisième temps, la Cour constate que l’article 82, paragraphe 1, du RGPD, relatif au droit à réparation, s’oppose à ce que le degré de gravité de la faute commise par le responsable du traitement soit pris en compte aux fins de l’évaluation de la réparation d’un dommage moral due au titre de cet article.

À cet égard, elle rappelle que, compte tenu de la fonction exclusivement compensatoire du droit à réparation, les juges nationaux sont tenus d’assurer une réparation « complète et effective » du dommage subi, sans qu’il soit nécessaire, aux fins d’une telle compensation intégrale, d’imposer le versement de dommages-intérêts punitifs{7}.

Elle précise que cette fonction exclusivement compensatoire du droit à réparation en vertu du RGPD s’oppose à ce que le degré de gravité et l’éventuel caractère intentionnel de la violation de ce règlement commise par le responsable du traitement soient pris en compte aux fins de la réparation d’un dommage sur ce fondement. Ainsi, l’attitude et la motivation du responsable du traitement ne sauraient être prises en considération afin, le cas échéant, d’accorder à la personne concernée une réparation inférieure au préjudice qu’elle a concrètement subi, que ce soit quant au montant ou quant à la forme de cette réparation.

Dans un quatrième et dernier temps, la Cour considère que l’article 82, paragraphe 1, du RGPD s’oppose à ce que la circonstance que la personne concernée a obtenu, en vertu du droit national applicable, une injonction d’abstention de la réitération d’une violation de ce règlement, opposable au responsable du traitement, soit prise en compte afin de réduire l’étendue de la réparation pécuniaire d’un dommage moral due au titre de cet article ou, a fortiori, de se substituer à cette réparation.

La Cour rappelle avoir déjà admis que, dans les limites découlant du principe d’effectivité, certaines circonstances puissent influer sur l’évaluation de la réparation due au titre de l’article 82 du RGPD, spécialement pour restreindre cette réparation. Or, une forme de réparation prévue par le droit national applicable ne peut être considérée comme étant conforme au RGPD que pour autant qu’elle soit de nature à assurer une réparation complète et effective du préjudice subi par la personne concernée. En particulier, une réparation due au titre de l’article 82 du RGPD ne saurait être allouée sous la forme, en partie ou en intégralité, d’une injonction d’abstention, puisque le droit à réparation d’un dommage remplit une fonction exclusivement compensatoire, tandis qu’une injonction d’abstention opposée à l’auteur du dommage a une finalité purement préventive.

{1} Articles 17, 18, 79 et 82 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Chapitre VIII du RGPD, intitulé « Voies de recours, responsabilité et sanctions », comprenant, notamment, les articles 77 à 79 de celui-ci.

{3} Article 82, paragraphe 1, du RGPD.

{4} Voir, en ce sens, arrêts du 4 mai 2023, Österreichische Post (Préjudice moral lié au traitement de données personnelles) (C 300/21, EU:C:2023:370, point 51), ainsi que du 4 octobre 2024, Agentsia po vpisvaniyata (C 200/23, EU:C:2024:827, points 147 et 149).

{5} Voir les considérants 75 et 85 du RGPD.

{6} Voir, en ce sens, arrêts du 20 juin 2024, PS (Adresse erronée) (C 590/22, EU:C:2024:536, points 32, 35 et 36), ainsi que du 4 octobre 2024, Agentsia po vpisvaniyata (C 200/23, EU:C:2024:827, points 143, 144 et 155 ainsi que jurisprudence citée).

{7} Voir, en ce sens, arrêts du 4 mai 2023, Österreichische Post (Préjudice moral lié au traitement de données personnelles) (C 300/21, EU:C:2023:370, points 57 et 58), ainsi que du 4 octobre 2024, Patērētāju tiesību aizsardzības centrs (C 507/23, EU:C:2024:854, point 34).

Arrêt du 4 septembre 2025, Quirin Privatbank (C-655/23) (cf. points 55, 56, 58-64, disp. 2)

308. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Détermination du montant et de la forme de la réparation - Réglementation nationale autorisant la prise en compte du degré de la faute commise par l'auteur du dommage aux fins de l'évaluation de la réparation d'un dommage moral - Inadmissibilité

Saisie à titre préjudiciel par le Bundesgerichtshof (Cour fédérale de justice, Allemagne), la Cour précise l’étendue des droits conférés par diverses dispositions du RGPD{1} à la personne concernée en cas de traitement illicite de ses données à caractère personnel.

IP a postulé, par l’intermédiaire d’un réseau social professionnel en ligne, à un emploi auprès de Quirin Privatbank, une société de droit allemand. Par la suite, une employée de celle-ci a utilisé le service de messagerie électronique de ce réseau pour envoyer à un tiers, non concerné par le processus de recrutement, un message destiné uniquement à IP, dans lequel elle informait ce dernier du rejet de ses prétentions salariales et lui proposait une autre rémunération. Ayant travaillé avec IP auparavant, cette tierce personne lui a transmis ce message et lui a demandé s’il était à la recherche d’un emploi.

IP a introduit, devant le Landgericht Darmstadt (tribunal régional de Darmstadt, Allemagne), une action tendant à ce que Quirin Privatbank soit condamnée, d’une part, à s’abstenir de tout traitement des données à caractère personnel en rapport avec sa candidature de nature à réitérer la divulgation non autorisée de celles-ci et, d’autre part, à lui verser des dommages-intérêts en réparation du préjudice moral subi. La juridiction de première instance a fait droit à ces demandes.

À la suite de l’appel formé par Quirin Privatbank devant l’Oberlandesgericht Frankfurt (tribunal régional supérieur de Francfort, Allemagne), ce jugement a été partiellement réformé en ce que la demande de dommages-intérêts a été rejetée. En effet, de l’avis de cette juridiction, la preuve d’un préjudice concret n’avait pas été fournie par IP et, à supposer même que celui-ci ait vécu une humiliation, elle ne saurait être qualifiée de préjudice moral.

IP et Quirin Privatbank ont chacun formé un pourvoi contre cet arrêt devant le Bundesgerichtshof (Cour fédérale de justice, Allemagne), la juridiction de renvoi.

Nourrissant des doutes quant à l’interprétation de plusieurs dispositions du RGPD, la haute juridiction a interrogé la Cour sur l’étendue des voies de recours, la portée du droit à la réparation du préjudice subi et les critères permettant d’évaluer le dommage moral indemnisable.

Appréciation de la Cour

Dans un premier temps, la Cour est appelée à se prononcer sur le point de savoir si les dispositions du RGPD prévoient, au profit de la personne concernée par le traitement illicite de données à caractère personnel qui ne demande pas l’effacement de celles ci, une voie de recours juridictionnel lui permettant d’obtenir, à titre préventif, qu’il soit enjoint au responsable du traitement de s’abstenir d’effectuer à l’avenir un nouveau traitement illicite, et si, dans la négative, ces dispositions empêchent les États membres d’établir une telle voie de recours dans leurs ordres juridiques respectifs.

Elle relève, à cet égard, que le RGPD ne contient pas de dispositions prévoyant, explicitement ou implicitement, que la personne concernée bénéficie d’un droit à obtenir de manière préventive, par voie d’action judiciaire, que le responsable du traitement de données à caractère personnel soit contraint de s’abstenir, à l’avenir, de commettre une violation des dispositions de ce règlement, plus spécialement sous la forme d’une réitération d’un traitement illicite.

Par ailleurs, la Cour constate qu’aucune des dispositions de ce règlement visant les voies de recours n’oblige les États membres à instaurer un recours préventif. En particulier, l’article 79, paragraphe 1, du RGPD, qui consacre le droit à un recours juridictionnel effectif contre un responsable du traitement, n’impose pas aux États membres de prévoir une voie de recours spécifique permettant d’obtenir au moyen d’une action en justice, à titre préventif, une injonction d’abstention.

Cela étant, eu égard, notamment, à la reconnaissance, par le RGPD, du droit de chaque personne concernée à disposer d’un recours juridictionnel effectif si elle considère que les droits que lui confère ce règlement ont été violés du fait d’un traitement de ses données personnelles effectué en violation dudit règlement, « sans préjudice » de tout autre recours administratif ou extrajudiciaire, la Cour considère que les États membres ne sont pas empêchés de prévoir un tel recours préventif en vue d’enjoindre au responsable du traitement de s’abstenir de toute nouvelle violation des droits conférés par ce règlement à la personne concernée.

La Cour souligne, sur ce point, que plusieurs dispositions du RGPD ouvrent expressément la possibilité pour les États membres de prévoir des règles nationales supplémentaires, plus strictes ou dérogatoires, qui laissent à ceux-ci une marge d’appréciation sur la manière dont ces dispositions peuvent être mises en œuvre (« clauses d’ouverture »). Dans ce contexte, elle relève que, si les dispositions du RGPD visant les voies de recours ne comportent pas spécifiquement une telle clause d’ouverture, le législateur de l’Union n’a pas entendu procéder à une harmonisation exhaustive des voies de recours ouvertes en cas de violation de ce règlement et, en particulier, n’a pas exclu une telle possibilité de recours préventif.

La Cour ajoute que cette interprétation est confirmée par les objectifs poursuivis par le RGPD. En effet, la possibilité pour la personne concernée d’introduire un recours en justice afin qu’il soit enjoint à un responsable du traitement de s’abstenir, à l’avenir, d’une violation des dispositions matérielles du RGPD est de nature à renforcer l’effet utile de celles-ci et, ainsi, le niveau élevé de protection des personnes concernées à l’égard du traitement de leurs données personnelles.

La Cour en déduit que le RGPD ne s’oppose pas à ce qu’un droit de recours qui tend à obtenir une injonction permettant de prévenir une éventuelle commission d’une violation des dispositions matérielles de ce règlement, notamment par une potentielle réitération d’un traitement illicite, soit disponible sur le fondement de dispositions du droit d’un État membre qui seraient applicables devant la juridiction nationale saisie.

Dans un deuxième temps, la Cour apporte des précisions sur la notion de « dommage moral » qui ouvre, en vertu du RGPD{3}, à la personne concernée, le droit d’obtenir du responsable du traitement réparation du préjudice subi.

Dans ce cadre, elle rappelle que l’article 82, paragraphe 1, du RGPD, relatif au droit à réparation, s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un « dommage moral » à la condition que le préjudice subi par la personne concernée ait atteint un certain degré de gravité. Ladite disposition n’exige pas qu’un dommage moral allégué par la personne concernée doive atteindre un « seuil de minimis » pour que ce dommage puisse être réparé{4}.

En outre, la Cour observe que des situations, telles que celles invoquées dans le litige au principal, tenant à une « atteinte à la réputation » résultant d’une violation de données à caractère personnel ou à une « perte de contrôle » sur de telles données, figurent explicitement parmi les exemples de possibles dommages qui sont énumérés dans le RGPD{5}.

Elle rappelle également que la crainte, ressentie par la personne concernée, que ses données à caractère personnel fassent l’objet d’une utilisation abusive dans le futur, à la suite d’une violation du RGPD, est susceptible de constituer, à elle seule, un « dommage moral », à condition que cette crainte, avec ses conséquences négatives, soit dûment prouvée, ce qu’il appartient à la juridiction nationale saisie de vérifier{6}.

Ainsi, la Cour reconnaît que, s’ils peuvent par ailleurs faire partie des risques généraux inhérents à la vie courante, les sentiments négatifs mentionnés par la juridiction de renvoi, en particulier la crainte ou le mécontentement, sont susceptibles de constituer un « dommage moral », au sens du RGPD, pour autant que la personne concernée démontre qu’elle éprouve de tels sentiments, avec leurs conséquences négatives, précisément en raison de la violation en cause de ce règlement, telle qu’une transmission non autorisée de ses données à caractère personnel à un tiers engendrant le risque d’un usage abusif de celles-ci, ce qu’il incombe aux juges nationaux saisis d’apprécier.

La Cour souligne que cette interprétation est conforme au libellé de l’article 82, paragraphe 1, du RGPD, lu à la lumière des considérants 85 et 146 de ce règlement qui invitent à retenir une conception large de la notion de « dommage moral », et est confortée par l’objectif dudit règlement consistant à assurer un niveau élevé de protection des personnes physiques à l’égard du traitement des données à caractère personnel.

Dans un troisième temps, la Cour constate que l’article 82, paragraphe 1, du RGPD, relatif au droit à réparation, s’oppose à ce que le degré de gravité de la faute commise par le responsable du traitement soit pris en compte aux fins de l’évaluation de la réparation d’un dommage moral due au titre de cet article.

À cet égard, elle rappelle que, compte tenu de la fonction exclusivement compensatoire du droit à réparation, les juges nationaux sont tenus d’assurer une réparation « complète et effective » du dommage subi, sans qu’il soit nécessaire, aux fins d’une telle compensation intégrale, d’imposer le versement de dommages-intérêts punitifs{7}.

Elle précise que cette fonction exclusivement compensatoire du droit à réparation en vertu du RGPD s’oppose à ce que le degré de gravité et l’éventuel caractère intentionnel de la violation de ce règlement commise par le responsable du traitement soient pris en compte aux fins de la réparation d’un dommage sur ce fondement. Ainsi, l’attitude et la motivation du responsable du traitement ne sauraient être prises en considération afin, le cas échéant, d’accorder à la personne concernée une réparation inférieure au préjudice qu’elle a concrètement subi, que ce soit quant au montant ou quant à la forme de cette réparation.

Dans un quatrième et dernier temps, la Cour considère que l’article 82, paragraphe 1, du RGPD s’oppose à ce que la circonstance que la personne concernée a obtenu, en vertu du droit national applicable, une injonction d’abstention de la réitération d’une violation de ce règlement, opposable au responsable du traitement, soit prise en compte afin de réduire l’étendue de la réparation pécuniaire d’un dommage moral due au titre de cet article ou, a fortiori, de se substituer à cette réparation.

La Cour rappelle avoir déjà admis que, dans les limites découlant du principe d’effectivité, certaines circonstances puissent influer sur l’évaluation de la réparation due au titre de l’article 82 du RGPD, spécialement pour restreindre cette réparation. Or, une forme de réparation prévue par le droit national applicable ne peut être considérée comme étant conforme au RGPD que pour autant qu’elle soit de nature à assurer une réparation complète et effective du préjudice subi par la personne concernée. En particulier, une réparation due au titre de l’article 82 du RGPD ne saurait être allouée sous la forme, en partie ou en intégralité, d’une injonction d’abstention, puisque le droit à réparation d’un dommage remplit une fonction exclusivement compensatoire, tandis qu’une injonction d’abstention opposée à l’auteur du dommage a une finalité purement préventive.

{1} Articles 17, 18, 79 et 82 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Chapitre VIII du RGPD, intitulé « Voies de recours, responsabilité et sanctions », comprenant, notamment, les articles 77 à 79 de celui-ci.

{3} Article 82, paragraphe 1, du RGPD.

{4} Voir, en ce sens, arrêts du 4 mai 2023, Österreichische Post (Préjudice moral lié au traitement de données personnelles) (C 300/21, EU:C:2023:370, point 51), ainsi que du 4 octobre 2024, Agentsia po vpisvaniyata (C 200/23, EU:C:2024:827, points 147 et 149).

{5} Voir les considérants 75 et 85 du RGPD.

{6} Voir, en ce sens, arrêts du 20 juin 2024, PS (Adresse erronée) (C 590/22, EU:C:2024:536, points 32, 35 et 36), ainsi que du 4 octobre 2024, Agentsia po vpisvaniyata (C 200/23, EU:C:2024:827, points 143, 144 et 155 ainsi que jurisprudence citée).

{7} Voir, en ce sens, arrêts du 4 mai 2023, Österreichische Post (Préjudice moral lié au traitement de données personnelles) (C 300/21, EU:C:2023:370, points 57 et 58), ainsi que du 4 octobre 2024, Patērētāju tiesību aizsardzības centrs (C 507/23, EU:C:2024:854, point 34).

Arrêt du 4 septembre 2025, Quirin Privatbank (C-655/23) (cf. points 66, 67, 69-73, disp. 3)

309. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Détermination du montant et de la forme de la réparation - Prise en compte, pour réduire ou exclure la réparation pécuniaire d'un dommage moral, d'une injonction d'abstention de la réitération d'une violation de ce règlement - Inadmissibilité

Saisie à titre préjudiciel par le Bundesgerichtshof (Cour fédérale de justice, Allemagne), la Cour précise l’étendue des droits conférés par diverses dispositions du RGPD{1} à la personne concernée en cas de traitement illicite de ses données à caractère personnel.

IP a postulé, par l’intermédiaire d’un réseau social professionnel en ligne, à un emploi auprès de Quirin Privatbank, une société de droit allemand. Par la suite, une employée de celle-ci a utilisé le service de messagerie électronique de ce réseau pour envoyer à un tiers, non concerné par le processus de recrutement, un message destiné uniquement à IP, dans lequel elle informait ce dernier du rejet de ses prétentions salariales et lui proposait une autre rémunération. Ayant travaillé avec IP auparavant, cette tierce personne lui a transmis ce message et lui a demandé s’il était à la recherche d’un emploi.

IP a introduit, devant le Landgericht Darmstadt (tribunal régional de Darmstadt, Allemagne), une action tendant à ce que Quirin Privatbank soit condamnée, d’une part, à s’abstenir de tout traitement des données à caractère personnel en rapport avec sa candidature de nature à réitérer la divulgation non autorisée de celles-ci et, d’autre part, à lui verser des dommages-intérêts en réparation du préjudice moral subi. La juridiction de première instance a fait droit à ces demandes.

À la suite de l’appel formé par Quirin Privatbank devant l’Oberlandesgericht Frankfurt (tribunal régional supérieur de Francfort, Allemagne), ce jugement a été partiellement réformé en ce que la demande de dommages-intérêts a été rejetée. En effet, de l’avis de cette juridiction, la preuve d’un préjudice concret n’avait pas été fournie par IP et, à supposer même que celui-ci ait vécu une humiliation, elle ne saurait être qualifiée de préjudice moral.

IP et Quirin Privatbank ont chacun formé un pourvoi contre cet arrêt devant le Bundesgerichtshof (Cour fédérale de justice, Allemagne), la juridiction de renvoi.

Nourrissant des doutes quant à l’interprétation de plusieurs dispositions du RGPD, la haute juridiction a interrogé la Cour sur l’étendue des voies de recours, la portée du droit à la réparation du préjudice subi et les critères permettant d’évaluer le dommage moral indemnisable.

Appréciation de la Cour

Dans un premier temps, la Cour est appelée à se prononcer sur le point de savoir si les dispositions du RGPD prévoient, au profit de la personne concernée par le traitement illicite de données à caractère personnel qui ne demande pas l’effacement de celles ci, une voie de recours juridictionnel lui permettant d’obtenir, à titre préventif, qu’il soit enjoint au responsable du traitement de s’abstenir d’effectuer à l’avenir un nouveau traitement illicite, et si, dans la négative, ces dispositions empêchent les États membres d’établir une telle voie de recours dans leurs ordres juridiques respectifs.

Elle relève, à cet égard, que le RGPD ne contient pas de dispositions prévoyant, explicitement ou implicitement, que la personne concernée bénéficie d’un droit à obtenir de manière préventive, par voie d’action judiciaire, que le responsable du traitement de données à caractère personnel soit contraint de s’abstenir, à l’avenir, de commettre une violation des dispositions de ce règlement, plus spécialement sous la forme d’une réitération d’un traitement illicite.

Par ailleurs, la Cour constate qu’aucune des dispositions de ce règlement visant les voies de recours n’oblige les États membres à instaurer un recours préventif. En particulier, l’article 79, paragraphe 1, du RGPD, qui consacre le droit à un recours juridictionnel effectif contre un responsable du traitement, n’impose pas aux États membres de prévoir une voie de recours spécifique permettant d’obtenir au moyen d’une action en justice, à titre préventif, une injonction d’abstention.

Cela étant, eu égard, notamment, à la reconnaissance, par le RGPD, du droit de chaque personne concernée à disposer d’un recours juridictionnel effectif si elle considère que les droits que lui confère ce règlement ont été violés du fait d’un traitement de ses données personnelles effectué en violation dudit règlement, « sans préjudice » de tout autre recours administratif ou extrajudiciaire, la Cour considère que les États membres ne sont pas empêchés de prévoir un tel recours préventif en vue d’enjoindre au responsable du traitement de s’abstenir de toute nouvelle violation des droits conférés par ce règlement à la personne concernée.

La Cour souligne, sur ce point, que plusieurs dispositions du RGPD ouvrent expressément la possibilité pour les États membres de prévoir des règles nationales supplémentaires, plus strictes ou dérogatoires, qui laissent à ceux-ci une marge d’appréciation sur la manière dont ces dispositions peuvent être mises en œuvre (« clauses d’ouverture »). Dans ce contexte, elle relève que, si les dispositions du RGPD visant les voies de recours ne comportent pas spécifiquement une telle clause d’ouverture, le législateur de l’Union n’a pas entendu procéder à une harmonisation exhaustive des voies de recours ouvertes en cas de violation de ce règlement et, en particulier, n’a pas exclu une telle possibilité de recours préventif.

La Cour ajoute que cette interprétation est confirmée par les objectifs poursuivis par le RGPD. En effet, la possibilité pour la personne concernée d’introduire un recours en justice afin qu’il soit enjoint à un responsable du traitement de s’abstenir, à l’avenir, d’une violation des dispositions matérielles du RGPD est de nature à renforcer l’effet utile de celles-ci et, ainsi, le niveau élevé de protection des personnes concernées à l’égard du traitement de leurs données personnelles.

La Cour en déduit que le RGPD ne s’oppose pas à ce qu’un droit de recours qui tend à obtenir une injonction permettant de prévenir une éventuelle commission d’une violation des dispositions matérielles de ce règlement, notamment par une potentielle réitération d’un traitement illicite, soit disponible sur le fondement de dispositions du droit d’un État membre qui seraient applicables devant la juridiction nationale saisie.

Dans un deuxième temps, la Cour apporte des précisions sur la notion de « dommage moral » qui ouvre, en vertu du RGPD{3}, à la personne concernée, le droit d’obtenir du responsable du traitement réparation du préjudice subi.

Dans ce cadre, elle rappelle que l’article 82, paragraphe 1, du RGPD, relatif au droit à réparation, s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un « dommage moral » à la condition que le préjudice subi par la personne concernée ait atteint un certain degré de gravité. Ladite disposition n’exige pas qu’un dommage moral allégué par la personne concernée doive atteindre un « seuil de minimis » pour que ce dommage puisse être réparé{4}.

En outre, la Cour observe que des situations, telles que celles invoquées dans le litige au principal, tenant à une « atteinte à la réputation » résultant d’une violation de données à caractère personnel ou à une « perte de contrôle » sur de telles données, figurent explicitement parmi les exemples de possibles dommages qui sont énumérés dans le RGPD{5}.

Elle rappelle également que la crainte, ressentie par la personne concernée, que ses données à caractère personnel fassent l’objet d’une utilisation abusive dans le futur, à la suite d’une violation du RGPD, est susceptible de constituer, à elle seule, un « dommage moral », à condition que cette crainte, avec ses conséquences négatives, soit dûment prouvée, ce qu’il appartient à la juridiction nationale saisie de vérifier{6}.

Ainsi, la Cour reconnaît que, s’ils peuvent par ailleurs faire partie des risques généraux inhérents à la vie courante, les sentiments négatifs mentionnés par la juridiction de renvoi, en particulier la crainte ou le mécontentement, sont susceptibles de constituer un « dommage moral », au sens du RGPD, pour autant que la personne concernée démontre qu’elle éprouve de tels sentiments, avec leurs conséquences négatives, précisément en raison de la violation en cause de ce règlement, telle qu’une transmission non autorisée de ses données à caractère personnel à un tiers engendrant le risque d’un usage abusif de celles-ci, ce qu’il incombe aux juges nationaux saisis d’apprécier.

La Cour souligne que cette interprétation est conforme au libellé de l’article 82, paragraphe 1, du RGPD, lu à la lumière des considérants 85 et 146 de ce règlement qui invitent à retenir une conception large de la notion de « dommage moral », et est confortée par l’objectif dudit règlement consistant à assurer un niveau élevé de protection des personnes physiques à l’égard du traitement des données à caractère personnel.

Dans un troisième temps, la Cour constate que l’article 82, paragraphe 1, du RGPD, relatif au droit à réparation, s’oppose à ce que le degré de gravité de la faute commise par le responsable du traitement soit pris en compte aux fins de l’évaluation de la réparation d’un dommage moral due au titre de cet article.

À cet égard, elle rappelle que, compte tenu de la fonction exclusivement compensatoire du droit à réparation, les juges nationaux sont tenus d’assurer une réparation « complète et effective » du dommage subi, sans qu’il soit nécessaire, aux fins d’une telle compensation intégrale, d’imposer le versement de dommages-intérêts punitifs{7}.

Elle précise que cette fonction exclusivement compensatoire du droit à réparation en vertu du RGPD s’oppose à ce que le degré de gravité et l’éventuel caractère intentionnel de la violation de ce règlement commise par le responsable du traitement soient pris en compte aux fins de la réparation d’un dommage sur ce fondement. Ainsi, l’attitude et la motivation du responsable du traitement ne sauraient être prises en considération afin, le cas échéant, d’accorder à la personne concernée une réparation inférieure au préjudice qu’elle a concrètement subi, que ce soit quant au montant ou quant à la forme de cette réparation.

Dans un quatrième et dernier temps, la Cour considère que l’article 82, paragraphe 1, du RGPD s’oppose à ce que la circonstance que la personne concernée a obtenu, en vertu du droit national applicable, une injonction d’abstention de la réitération d’une violation de ce règlement, opposable au responsable du traitement, soit prise en compte afin de réduire l’étendue de la réparation pécuniaire d’un dommage moral due au titre de cet article ou, a fortiori, de se substituer à cette réparation.

La Cour rappelle avoir déjà admis que, dans les limites découlant du principe d’effectivité, certaines circonstances puissent influer sur l’évaluation de la réparation due au titre de l’article 82 du RGPD, spécialement pour restreindre cette réparation. Or, une forme de réparation prévue par le droit national applicable ne peut être considérée comme étant conforme au RGPD que pour autant qu’elle soit de nature à assurer une réparation complète et effective du préjudice subi par la personne concernée. En particulier, une réparation due au titre de l’article 82 du RGPD ne saurait être allouée sous la forme, en partie ou en intégralité, d’une injonction d’abstention, puisque le droit à réparation d’un dommage remplit une fonction exclusivement compensatoire, tandis qu’une injonction d’abstention opposée à l’auteur du dommage a une finalité purement préventive.

{1} Articles 17, 18, 79 et 82 du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Chapitre VIII du RGPD, intitulé « Voies de recours, responsabilité et sanctions », comprenant, notamment, les articles 77 à 79 de celui-ci.

{3} Article 82, paragraphe 1, du RGPD.

{4} Voir, en ce sens, arrêts du 4 mai 2023, Österreichische Post (Préjudice moral lié au traitement de données personnelles) (C 300/21, EU:C:2023:370, point 51), ainsi que du 4 octobre 2024, Agentsia po vpisvaniyata (C 200/23, EU:C:2024:827, points 147 et 149).

{5} Voir les considérants 75 et 85 du RGPD.

{6} Voir, en ce sens, arrêts du 20 juin 2024, PS (Adresse erronée) (C 590/22, EU:C:2024:536, points 32, 35 et 36), ainsi que du 4 octobre 2024, Agentsia po vpisvaniyata (C 200/23, EU:C:2024:827, points 143, 144 et 155 ainsi que jurisprudence citée).

{7} Voir, en ce sens, arrêts du 4 mai 2023, Österreichische Post (Préjudice moral lié au traitement de données personnelles) (C 300/21, EU:C:2023:370, points 57 et 58), ainsi que du 4 octobre 2024, Patērētāju tiesību aizsardzības centrs (C 507/23, EU:C:2024:854, point 34).

Arrêt du 4 septembre 2025, Quirin Privatbank (C-655/23) (cf. points 77-79, 81-83, disp. 4)

310. Institutions de l'Union européenne - Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2018/1725 - Champ d'application - Notion de traitement de données à caractère personnel - Publication d'un communiqué de presse par l'Office européen de lutte antifraude (OLAF) - Inclusion

Saisi d’un recours en responsabilité non contractuelle de l’Union européenne, le Tribunal, tout en apportant des développements jurisprudentiels sur la protection des données à caractère personnel, condamne la Commission européenne à réparer les préjudices causés par la publication d’un communiqué de presse de l’Office européen de lutte antifraude (OLAF) (ci-après le « communiqué de presse litigieux »).

En septembre 2008, la Commission et une université grecque ont signé une convention de subvention relative au projet de recherche de la requérante, une chercheuse universitaire.

Une fois le projet achevé et au titre de la convention de subvention, cet établissement a sollicité auprès de l’Agence exécutive du Conseil européen de la recherche (ERCEA), qui avait remplacé la Commission en tant que cocontractante, le versement d’une somme correspondant aux dépenses engagées, parmi lesquelles des dépenses de personnel. Après un audit financier ex post, l’ERCEA a conclu qu’un certain montant de celles-ci n’était pas éligible et en a donc réclamé le remboursement à l’université grecque en émettant une note de débit à cette fin.

En parallèle, le directeur général de l’OLAF, qui avait été informé par l’ERCEA des résultats de son audit, a décidé, en mai 2015, d’ouvrir une enquête relative à d’éventuelles irrégularités ou à une éventuelle fraude lors de l’exécution du projet de recherche{1}.

Dans son rapport final relatif à cette enquête, l’OLAF a recommandé, d’une part, à l’ERCEA de prendre les mesures appropriées pour récupérer les sommes considérées comme indument perçues par l’université grecque et, d’autre part, aux autorités judiciaires nationales, qui en avaient reçu communication, d’engager, contre la requérante notamment, des procédures pour fraude ainsi que faux et usage de faux. Par la suite, en mai 2020, l’OLAF a publié sur son site Internet le communiqué de presse litigieux.

Le mois suivant, la requérante a introduit devant le Tribunal un recours fondé sur l’article 268 TFUE, tendant à ce que la Commission soit condamnée à réparer le préjudice moral que lui aurait causé ce communiqué de presse. Par son arrêt du 4 mai 2022, OC/Commission{2}, le Tribunal a rejeté dans son intégralité le recours de la requérante en considérant que celle-ci n’avait pas été en mesure de démontrer l’existence d’un comportement illégal de l’OLAF.

La requérante a alors introduit un pourvoi devant la Cour tendant à obtenir l’annulation de la décision du Tribunal. Par son arrêt du 7 mars 2024, OC/Commission{3}, la Cour a notamment jugé que le Tribunal avait commis des erreurs de droit en ce que celui-ci avait considéré que la requérante n’était pas identifiée ou identifiable dans le communiqué de presse litigieux et que les informations y figurant ne relevaient pas de la notion de « données à caractère personnel ». La Cour a ainsi annulé l’arrêt du Tribunal et renvoyé l’affaire devant ce dernier.

Appréciation du Tribunal

En premier lieu, après avoir rappelé les trois conditions cumulatives pour l’engagement de la responsabilité non contractuelle de l’Union, le Tribunal examine la licéité du traitement des données à caractère personnel effectué à l’occasion de la publication du communiqué de presse litigieux.

Premièrement, il estime que l’information du public quant aux activités de l’OLAF, notamment par la publication de communiqués de presse, est nécessaire à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique dont est investi cet organe de l’Union{4}. Dès lors, selon le Tribunal, sans préjudice du respect des obligations lui incombant, l’OLAF n’a pas outrepassé ses attributions en publiant le communiqué de presse litigieux.

Cependant, le Tribunal constate que les informations concernant la requérante contenues dans ce communiqué de presse, à savoir son âge, sa nationalité et son genre, ainsi que le fait que son père travaillait au sein de l’université grecque et le montant de la subvention, non seulement permettent son identification, mais, en outre, ne sont pas nécessaires, à l’exception du montant de la subvention allouée, à l’information du public concernant les activités de l’OLAF dans la lutte contre la fraude. Ainsi, le Tribunal juge que la publication de ces données constitue un traitement illicite des données à caractère personnel de la requérante.

Deuxièmement, le Tribunal vérifie la compatibilité du traitement ultérieur des données, tel qu’il a été effectué, avec les finalités pour lesquelles celles-ci ont été initialement collectées. Dans le cas d’espèce, les données à caractère personnel de la requérante ont initialement été collectées dans le cadre de l’enquête menée par l’OLAF pour une finalité déterminée qui correspond à la mission de lutte contre la fraude dont celui-ci est investi. Elles n’ont pas été collectées en vue de la publication d’un communiqué de presse, qui correspond certes à une finalité connexe, mais différente, à savoir l’information du public sur les activités de l’OLAF.

Par ailleurs, outre le lien existant entre les finalités de la collecte initiale des données et du traitement ultérieur de celles-ci, le Tribunal indique qu’il ne saurait être considéré que l’OLAF a tenu compte de la nature des données traitées, en particulier en ce qu’elles permettent l’identification de la requérante en lien avec de prétendues infractions pénales. En effet, compte tenu des allégations portées contre la requérante et à en juger par le contenu des articles de presse consécutifs à la publication du communiqué de presse litigieux, le Tribunal considère que l’OLAF n’a pas suffisamment tenu compte des conséquences possibles, pour la requérante, du traitement ultérieur de ses données{5}. Il en conclut que, en procédant à la publication du communiqué de presse litigieux, l’OLAF a procédé à un traitement ultérieur des données à caractère personnel de la requérante en violation du règlement 2018/1725{6}.

Troisièmement, afin de déterminer si la violation alléguée constitue une violation suffisamment caractérisée susceptible d’engager la responsabilité non contractuelle de l’Union, il importe de déterminer la marge d’appréciation dont disposent les institutions. À ce titre, le Tribunal relève que, à supposer même qu’il dispose d’une certaine marge d’appréciation aux fins de l’application des dispositions du règlement 2018/1725{7}, force est de constater que l’OLAF a méconnu de manière grave et manifeste ces dispositions en publiant, dans le communiqué de presse litigieux, la nationalité, l’âge et le lien de parenté de la requérante. De plus, l’argument de la Commission selon lequel, sans les informations mentionnées dans ce communiqué de presse, la probabilité pour que le contenu de celui-ci soit repris par les médias aurait été réduite, permet non seulement d’écarter tout caractère excusable de l’erreur commise par l’OLAF, mais également de caractériser un élément intentionnel.

Partant, le Tribunal juge que l’OLAF, en publiant son communiqué de presse, a procédé à un traitement illicite des données à caractère personnel de la requérante en violation du règlement 2018/1725{8}, ce qui constitue une violation suffisamment caractérisée susceptible d’engager la responsabilité de l’Union.

En second lieu, le Tribunal vérifie la matérialité de la violation alléguée par la requérante du principe de la présomption d’innocence et de l’obligation de respecter la confidentialité des enquêtes. À cet égard, il rappelle qu’il résulte de l’arrêt sur pourvoi que la requérante est identifiable, au moins indirectement, en raison des éléments contenus dans le communiqué de presse litigieux, ce qui constitue un préalable indispensable à l’examen d’une éventuelle violation du principe de la présomption d’innocence.

S’agissant de la violation alléguée, le Tribunal relève qu’il a déjà été jugé que le respect du principe de la présomption d’innocence ne s’oppose pas à ce que, dans le souci d’informer le public des actions mises en œuvre dans le contexte d’éventuels dysfonctionnements ou fraudes, une institution de l’Union fasse état des principales conclusions du rapport final de l’OLAF concernant un de leurs membres. Cependant, il appartient à cet office de le faire dans des termes équilibrés et mesurés ainsi que de manière essentiellement factuelle{9} .

Dès lors, le Tribunal estime qu’il ne saurait être reproché à l’OLAF d’avoir violé le principe de la présomption d’innocence et la confidentialité des enquêtes du seul fait d’avoir informé le public des conclusions formulées dans son rapport final.

En revanche, il indique qu’il y a lieu de tenir compte du choix des termes utilisés, en prenant en considération le sens réel des déclarations et non leur forme littérale. En l’occurrence, il constate que l’utilisation du terme « fraude » dans le communiqué de presse litigieux procède d’une qualification juridique des faits et induit l’existence d’une culpabilité de la requérante.

En outre, il précise que le fait d’accompagner le communiqué de presse litigieux d’une description de la mission d’enquête de l’OLAF indiquant qu’il appartient aux autorités nationales compétentes de se prononcer sur la culpabilité de la requérante ne saurait suffire à lever l’impression de culpabilité induite par le terme « fraude ». De plus, le fait que soient en cause « tous les chercheurs » ou « dix chercheurs » n’est pas déterminant au regard de l’établissement de la culpabilité de la requérante. Cependant, un tel élément, en ce qu’il accentue le nombre de personnes concernées, renforce le sentiment de culpabilité de la requérante qui résulte de l’utilisation du terme « fraude » dans le communiqué de presse.

Par conséquent, l’utilisation du terme « fraude » dans ce contexte n’est pas mesurée au sens des critères susmentionnés. De même, la qualification des agissements de la requérante en tant que « fraude » va au-delà d’une présentation essentiellement factuelle des conclusions du rapport final de l’OLAF.

À la lumière de ce qui précède, le Tribunal juge que l’OLAF, en utilisant le terme « fraude » dans son communiqué de presse, a violé le principe de la présomption d’innocence.

En ce qui concerne l’existence d’une violation suffisamment caractérisée, le Tribunal considère que, si l’OLAF dispose d’une certaine marge d’appréciation quant à l’opportunité et au contenu des communiqués de presse, celle-ci s’arrête cependant au respect des droits fondamentaux des personnes concernées. Or, d’une part, le Tribunal rappelle qu’il a déjà jugé que la Commission ne dispose d’aucune marge d’appréciation s’agissant de l’obligation qui s’impose à elle de respecter la présomption d’innocence{10}.

D’autre part, l’utilisation du terme « fraude » dans le communiqué de presse litigieux ne saurait être considérée comme une faute excusable. En effet, il s’agit d’une qualification des faits reprochés à la requérante, allant au-delà de la simple description factuelle des conclusions formulées dans le rapport final de l’OLAF et qui s’inscrit dans une stratégie de communication de celui-ci, laquelle peut être considérée comme ne témoignant pas de la retenue qui est attendue d’un organe de l’Union. Par conséquent, l’utilisation du terme « fraude » dans le communiqué de presse litigieux constitue une violation suffisamment caractérisée du principe de la présomption d’innocence susceptible d’engager la responsabilité de l’Union.

Partant, après avoir examiné les autres violations alléguées par la requérante, l’existence de préjudices et d’un lien de causalité entre ceux-ci et les violations commises par l’OLAF, le Tribunal condamne la Commission à verser à la requérante un montant de 50 000 euros, au titre des préjudices subis à la suite de la publication du communiqué de presse litigieux.

{1}Conformément à l’article 5 du règlement (UE, Euratom) noº 883/2013 du Parlement européen et du Conseil, du 11 septembre 2013, relatif aux enquêtes effectuées par l’OLAF et abrogeant le règlement (CE) noº 1073/1999 du Parlement européen et du Conseil et le règlement (Euratom) noº 1074/1999 du Conseil (JO 2013, L 248, p. 1).

{2}Arrêt du 4 mai 2022, OC/Commission (T 384/20, non publié, EU:T:2022:273).

{3}Arrêt du 7 mars 2024, OC/Commission (C 479/22 P, EU:C:2024:215).

{4}Au sens de l’article 5, paragraphe 1, sous a), du règlement 2018/1725.

{5}Au sens de l’article 6, sous d), du règlement 2018/1725.

{6}Plus précisément, en violation de l’article 4, paragraphe 1, sous b), et de l’article 6, sous c) à e), du règlement 2018/1725.

{7}Plus précisément, l’article 4, paragraphe 1, sous a) et b), l’article 5, paragraphe 1, sous a), et l’article 6, sous c) à e), du règlement 2018/1725.

{8}Plus précisément, en violation de l’article 5, paragraphe 1, sous a) et b), du règlement 2018/1725.

{9}Arrêt du 30 novembre 2022, KN/Parlement (T 401/21, EU:T:2022:736, point 67 et jurisprudence citée).

{10}Arrêt du 8 juillet 2008, Franchet et Byk/Commission (T 48/05, EU:T:2008:257, points 219 et 314).

Arrêt du 1er octobre 2025, OC / Commission (T-384/20 RENV) (cf. point 48)

311. Rapprochement des législations - Secteur des télécommunications - Traitement des données à caractère personnel et protection de la vie privée dans le secteur des communications électroniques - Directive 2002/58 - Communications non sollicitées - Utilisation d'un courrier électronique à des fins de prospection directe - Inapplicabilité des conditions de licéité du traitement prévues par le règlement 2016/679

Saisie à titre préjudiciel par la Curtea de Apel București (cour d’appel de Bucarest, Roumanie), la Cour apporte des précisions sur les notions de communication effectuée « à des fins de prospection directe » et de coordonnées électroniques obtenues « dans le cadre de la vente d’un produit ou d’un service », au sens de l’article 13, paragraphes 1 et 2, de la directive vie privée et communications électroniques{1}, dans le contexte de l’inscription sur une plateforme en ligne donnant accès à une lettre d’information électronique. La Cour précise également l’articulation entre cette directive et le RGPD{2}, concernant les conditions de licéité applicables à un traitement de données à caractère personnel effectué dans le cadre d’une communication non sollicitée, au sens de l’article 13 de ladite directive.

Inteligo Media est l’éditeur de la publication de presse en ligne avocatnet.ro, destinée à informer le grand public, non spécialiste du domaine juridique, des modifications législatives quotidiennes en Roumanie. En juillet 2018, cette société a introduit un système d’abonnement payant pour une partie du contenu fourni à ses lecteurs. À la date des faits au principal, Inteligo Media permettait l’accès gratuit à un nombre maximal d’articles par mois, au-delà duquel l’utilisateur concerné devait créer un compte gratuit sur la plateforme en ligne exploitée par Inteligo Media. L’inscription à ce service donnait à l’utilisateur le droit d’accéder à un nombre d’articles supplémentaires par mois, et de recevoir gratuitement, par courrier électronique, une lettre d’information quotidienne contenant un résumé des nouveautés législatives traitées dans des articles de la publication, y compris des hyperliens vers ces articles. L’utilisateur avait également la possibilité d’accéder, moyennant paiement, à l’ensemble des articles de la publication. Les utilisateurs pouvaient choisir de ne pas recevoir cette lettre ou encore de se désabonner à tout moment.

En septembre 2019, l’autorité roumaine de protection des données (ci-après l’« ANSPDCP ») a dressé un procès-verbal de contravention, par lequel elle a infligé une amende à Inteligo Media. L’ANSPDCP a estimé que cette société n’avait pas pu prouver l’obtention du consentement explicite d’un certain nombre d’utilisateurs au traitement des données à caractère personnel les concernant (courrier électronique, mot de passe, nom d’utilisateur) et que ces données, initialement collectées aux fins de l’exécution du contrat en cause, avaient été traitées d’une manière incompatible avec cette finalité, à savoir aux fins de la transmission de la lettre d’information.

Par un jugement prononcé en décembre 2021, le Tribunalul București (tribunal de grande instance de Bucarest, Roumanie) a partiellement fait droit à la demande d’Inteligo Media tendant à l’annulation du procès-verbal de contravention dressé par l’ANSPDCP. Il a notamment réduit le montant de l’amende infligée à cette société, tout en maintenant la constatation de l’infraction administrative figurant dans le procès-verbal.

Saisie des appels interjetés contre ce jugement, la juridiction de renvoi s’interroge sur le fondement juridique du traitement des données à caractère personnel en cause au principal et sur les conditions devant être remplies afin qu’un tel traitement puisse être considéré comme étant licite, au regard de la directive vie privée et communications électroniques et du RGPD. Selon cette juridiction, il est nécessaire de clarifier, notamment, les conditions dans lesquelles l’adresse électronique d’un utilisateur peut être considérée comme ayant été obtenue « dans le cadre de la vente d’un produit ou d’un service », au sens de l’article 13, paragraphe 2, de la directive vie privée et communications électroniques, ainsi que la portée de la notion de « prospection directe » figurant à cet article 13.

Appréciation de la Cour

En premier lieu, la Cour relève que les dispositions prévues à l’article 13, paragraphes 1 et 2, de la directive vie privée et communications électroniques ont vocation à s’appliquer aux seules communications effectuées « à des fins de prospection directe ».

La Cour examine ainsi, dans un premier temps, la question de savoir si la communication d’une lettre d’information, telle que celle en cause au principal, a pour finalité la « prospection directe » au sens de l’article 13, paragraphes 1 et 2, de ladite directive. La Cour rappelle ainsi que la notion de communication effectuée « à des fins de prospection directe », prévue par cette disposition, couvre les communications qui poursuivent un but commercial et s’adressent directement et individuellement à un consommateur{3}.

La Cour constate que la communication en cause au principal consiste en une lettre d’information quotidienne diffusée sous la forme d’un courrier électronique, qui contient un résumé de nouveautés législatives traitées dans les articles d’une publication de presse en ligne ainsi que des hyperliens vers ces articles. Selon la Cour, la circonstance selon laquelle cette communication a également un contenu informatif ne saurait impliquer qu’elle devrait être exclue de la notion de communication effectuée « à des fins de prospection directe » au sens de l’article 13, paragraphes 1 et 2, de la directive vie privée et communications électroniques et, partant, du champ d’application de cette disposition.

Au contraire, la Cour observe qu’une telle communication est destinée à inciter les utilisateurs concernés à accéder au contenu payant fourni par un éditeur de presse, en favorisant l’épuisement du nombre d’articles pouvant être consultés gratuitement sur la plateforme en ligne en question et la souscription d’un abonnement complet. Elle vise ainsi à promouvoir la vente de ce contenu et poursuit donc un but commercial. En outre, dans la mesure où cette communication, diffusée sous la forme d’un courrier électronique, apparaît directement dans la boîte de réception de la messagerie électronique privée de ses destinataires, la Cour considère qu’elle est effectuée « à des fins de prospection directe »{4}, et ce, indépendamment de la question de savoir si cette finalité peut être déduite du seul contenu de la communication ou de la structure de l’offre de l’expéditeur de celle-ci.

La Cour indique que cette interprétation de la notion de communication effectuée « à des fins de prospection directe » est corroborée par le contexte dans lequel elle s’inscrit et par les objectifs poursuivis par la directive vie privée et communications électroniques.

À cet égard, la Cour relève que l’article 13, paragraphe 1, de la directive vie privée et communications électroniques édicte une règle de principe qui subordonne la transmission des communications non sollicitées relevant de son champ d’application à l’exigence d’obtenir un consentement préalable de leur destinataire. En l’absence de ce consentement, une telle communication n’est autorisée que si les conditions prévues à l’article 13, paragraphe 2, de ladite directive sont satisfaites. Cette disposition requiert tout d’abord que l’expéditeur de la communication concernée ait obtenu des destinataires leurs coordonnées électroniques en vue d’un courrier électronique, dans le cadre de la vente d’un produit ou d’un service, et ce dans le respect de la réglementation de l’Union européenne en matière de protection des données{5}. Ensuite, ces coordonnées électroniques peuvent être exploitées à des fins de prospection directe, à condition que cette prospection concerne des produits ou services analogues fournis par l’expéditeur lui-même. Enfin, cette exploitation est soumise à la condition que les destinataires aient clairement et expressément la faculté de s’opposer, sans frais et de manière simple, à une telle exploitation de leurs coordonnées électroniques, au moment où celles-ci sont recueillies et lors de chaque message, au cas où ils n’auraient pas refusé d’emblée une telle exploitation.

Par ailleurs, l’article 13, paragraphe 4, de la directive vie privée et communications électroniques interdit d’émettre des messages électroniques à des fins de prospection directe en camouflant ou en dissimulant l’identité de l’émetteur au nom duquel la communication est faite, en violation de la directive 2000/31{6}, sans indiquer d’adresse valable à laquelle le destinataire peut transmettre une demande visant à obtenir que ces communications cessent, ou encore en encourageant les destinataires à visiter des sites Internet enfreignant l’article 6 de la directive sur le commerce électronique.

La Cour précise que l’ensemble de ces garanties vise à réaliser les objectifs de la directive vie privée et communications électroniques visant à protéger les abonnés contre toute violation de leur vie privée par des communications non sollicitées effectuées à des fins de prospection directe, notamment au moyen d’automates d’appel, de télécopies et de courriers électroniques, y compris les SMS. Toute autre interprétation risquerait d’affaiblir l’effet utile de l’article 13 de cette directive et de remettre en cause le niveau de protection de la vie privée visé par celle-ci. Partant, la Cour conclut qu’une communication telle que celle en cause au principal doit être considérée comme étant effectuée « à des fins de prospection directe », au sens de l’article 13, paragraphes 1 et 2, de la directive vie privée et communications électroniques.

Dans un second temps, la Cour examine si les coordonnées électroniques des utilisateurs concernés par l’envoi de la lettre d’information ont été obtenues « dans le cadre de la vente d’un produit ou d’un service », au sens de l’article 13, paragraphe 2, de cette directive.

La Cour souligne d’une part que, selon une définition communément admise, le terme « vente » ne peut couvrir que les opérations qui supposent le versement d’une rémunération. D’autre part, l’article 13, paragraphe 2, de ladite directive ne fait pas de distinction selon le type de prestation concernée. Ainsi, s’agissant des services relevant du champ d’application de la directive sur le commerce électronique, la Cour rappelle que la rémunération d’un service fourni par un prestataire dans le cadre de son activité économique n’est pas nécessairement versée par les personnes qui en bénéficient. Il en va notamment ainsi lorsqu’une prestation réalisée à titre gratuit est fournie par un prestataire à des fins publicitaires pour des biens vendus ou des services fournis par ce prestataire, le coût de cette activité étant alors intégré dans le prix de vente de ces biens ou de ces services{7}. Ces considérations peuvent être transposées dans le cadre de l’interprétation de l’article 13, paragraphe 2, de la directive vie privée et communications électroniques.

La Cour considère que tel est le cas en l’occurrence, dans la mesure où Inteligo Media a obtenu les coordonnées électroniques des utilisateurs concernés lorsque ceux-ci ont créé un compte gratuit sur la plateforme en ligne exploitée par cette société. En souscrivant à ce service, les utilisateurs obtenaient le droit d’accéder gratuitement à un certain nombre d’articles parus dans la publication concernée et de recevoir la lettre d’information en cause. La prestation d’un tel service a surtout un but publicitaire consistant à promouvoir le contenu payant fourni par Inteligo Media, le coût de ce service étant intégré dans le prix de ce contenu.

Dans ces conditions, une rémunération indirecte, intégrée dans le prix de vente de l’abonnement complet proposé par ce prestataire, telle que celle en cause au principal, répond à l’exigence inhérente à la notion de « vente », impliquant un paiement en contrepartie d’un service. Par conséquent, une opération telle que celle dans le cadre de laquelle Inteligo Media a obtenu les coordonnées électroniques d’utilisateurs est susceptible de relever de la notion de « vente […] d’un service », au titre de la directive vie privée et communications électroniques.

La Cour ajoute que cette interprétation est conforme au contexte dans lequel cette notion est utilisée et aux objectifs poursuivis par la réglementation dont elle fait partie. À cet égard, la Cour précise premièrement que, si l’exception prévue à l’article 13, paragraphe 2, de cette directive doit faire l’objet d’une interprétation stricte, elle n’exclut pas la possibilité que la rémunération requise au titre d’une opération de « vente », au sens de cette disposition, puisse être versée par une personne autre que le bénéficiaire du produit ou du service faisant l’objet de cette opération. Au contraire, il résulte du libellé de ladite disposition que le législateur de l’Union s’est limité à imposer que les coordonnées électroniques des utilisateurs concernés soient obtenues « dans le cadre de la vente d’un produit ou d’un service ».

Deuxièmement, l’interprétation des termes de l’article 13, paragraphe 2, de la directive vie privée et communications électroniques doit, en toute hypothèse, être conforme à l’objectif poursuivi par cette disposition. Partant, la nécessité d’une interprétation stricte de cette disposition ne saurait être comprise comme permettant une interprétation de ces termes qui priverait ceux-ci de leur effet utile. Or, s’agissant de l’objectif poursuivi par ladite disposition, le législateur de l’Union a entendu prévoir une dérogation au principe figurant à l’article 13, paragraphe 1, lorsque les coordonnées électroniques des utilisateurs concernés ont été obtenues « dans le cadre d’une relation client-fournisseur existante », sans caractériser davantage cette relation{8}.

Par conséquent, et sous réserve des vérifications qu’il appartient à la juridiction de renvoi d’effectuer, il apparaît que, en l’occurrence, il est satisfait tant à la condition selon laquelle les coordonnées électroniques des utilisateurs concernés doivent avoir été recueillies « dans le cadre de la vente d’un produit ou d’un service » qu’à celle relative au caractère analogue du service faisant l’objet de la prospection en cause. Au vu de ce qui précède, la Cour conclut que l’article 13, paragraphes 1 et 2, de la directive vie privée et communications électroniques doit être interprété en ce sens que l’adresse électronique d’un utilisateur est obtenue par l’éditeur d’une publication en ligne « dans le cadre de la vente d’un produit ou d’un service », au sens de cet article 13, paragraphe 2, lorsque cet utilisateur crée un compte gratuit sur sa plateforme en ligne lui donnant le droit d’accéder gratuitement à un certain nombre d’articles de cette publication, de recevoir gratuitement, par courrier électronique, une lettre d’information quotidienne contenant un résumé de nouveautés législatives traitées dans des articles de cette publication, y compris des hyperliens vers ces derniers ainsi que le droit d’accéder, moyennant paiement, à des articles et à des analyses supplémentaires de ladite publication. La transmission d’une telle lettre d’information constitue une utilisation de courrier électronique « à des fins de prospection directe » pour des « produits ou services analogues », au sens de cette dernière disposition.

En second lieu, la Cour précise l’articulation entre la directive vie privée et communications électroniques et le RGPD dans le contexte des conditions de licéité applicables à un traitement de données à caractère personnel effectué dans le cadre d’une communication non sollicitée.

La Cour relève que, selon les termes explicites de l’article 95 du RGPD, ce règlement n’impose pas d’obligations supplémentaires aux personnes physiques ou morales quant au traitement dans le cadre de la fourniture de services de communications électroniques accessibles au public sur les réseaux publics de communications dans l’Union en ce qui concerne les aspects pour lesquels elles sont soumises à des obligations spécifiques ayant le même objectif énoncées dans ladite directive. Par ailleurs, il ressort également du RGPD{9} qu’il devrait s’appliquer à tous les aspects de la protection des libertés et droits fondamentaux à l’égard du traitement des données à caractère personnel qui ne sont pas soumis à des obligations spécifiques ayant le même objectif énoncées dans la directive vie privée et communications électroniques, y compris les obligations incombant au responsable du traitement et les droits des personnes physiques. Or, l’article 13, paragraphe 2, de cette directive régit de manière exhaustive les conditions et les finalités du traitement, ainsi que les droits de la personne concernée. Il soumet également le responsable de traitement à des « obligations spécifiques » au sens de l’article 95 du RGPD.

Par conséquent, la licéité d’un traitement de données à caractère personnel effectué dans le cadre d’une communication relevant du champ d’application de l’article 13, paragraphe 2, de la directive vie privée et communications électroniques peut être établie sur la base de cette disposition, sans qu’il soit nécessaire de l’apprécier au regard des conditions de licéité prévues par le RGPD{10}. Au vu de ce qui précède, lorsque le responsable d’un traitement utilise l’adresse électronique d’un utilisateur afin de lui envoyer une communication non sollicitée, conformément à l’article 13, paragraphe 2, de cette directive, les conditions de licéité du traitement prévues à l’article 6, paragraphe 1, du RGPD ne sont pas applicables.

{1}Directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques) (JO 2002, L 201, p. 37).

{2}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3}Arrêt du 25 novembre 2021, StWL Städtische Werke Lauf a.d. Pegnitz (C-102/20, EU:C:2021:954, point 47).

{4}Au sens de l’article 13, paragraphes 1 et 2, de la directive vie privée et communications électroniques.

{5}Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO 1995, L 281, p. 31) ou, selon le cas, le RGPD.

{6}Directive 2000/31/CE du Parlement européen et du Conseil, du 8 juin 2000, relative à certains aspects juridiques des services de la société de l’information, et notamment du commerce électronique, dans le marché intérieur (« directive sur le commerce électronique ») (JO 2000, L 178, p. 1, article 6).

{7}Arrêt du 15 septembre 2016, Mc Fadden (C-484/14, EU:C:2016:689, points 41 et 42).

{8}Considérant 41 de la directive vie privée et communications électroniques.

{9}Considérant 173 du RGPD.

{10}Article 6, paragraphe 1, sous a) à f), du RGPD.

Arrêt du 13 novembre 2025, Inteligo Media (C-654/23) (cf. points 65-69, disp. 2)

312. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Traitement portant sur des catégories particulières de données - Réglementation nationale établissant l'appréciation de la nécessité du maintien de la conservation de données biométriques et génétiques par les services de police sur la base de règles internes - Réglementation nationale ne prévoyant pas de durée maximale de conservation de ces données - Admissibilité - Conditions

Saisie à titre préjudiciel par le Nejvyšší správní soud (Cour administrative suprême, République tchèque), la Cour se prononce sur la légalité, en vertu de la directive 2016/680{1}, de la collecte et de la conservation des données biométriques et génétiques de toute personne poursuivie pour avoir commis une infraction pénale intentionnelle ou soupçonnée d’avoir commis une telle infraction.

Le 11 décembre 2015, la police tchèque a engagé des poursuites pénales contre JH pour le délit de violation d’une obligation dans la gestion du patrimoine d’autrui. Elle a ensuite entendu JH dans le cadre de la procédure pénale et, en dépit du désaccord de ce dernier, a procédé à la réalisation de différents actes d’identification, dont un prélèvement des empreintes digitales et un prélèvement buccal pour créer un profil génétique{2}. La police tchèque a enregistré ces informations dans les bases de données correspondantes.

Par arrêt rendu en 2017, le Městský soud v Praze (cour municipale de Prague, République tchèque) a reconnu JH coupable des faits incriminés. En 2022, cette même juridiction a fait droit au recours que JH avait introduit en 2016, jugeant que les actes d’identification, la conservation et l’enregistrement des informations relatives à JH par la police tchèque étaient illégaux. Elle a alors ordonné à la police d’effacer toutes les données à caractère personnel de JH en résultant. La police tchèque a introduit un pourvoi en cassation contre cette décision devant la juridiction de renvoi.

C’est dans ce contexte que la Cour est appelée à clarifier, au regard de la directive 2016/680, si la jurisprudence nationale est susceptible d’être qualifiée de « droit d’un État membre » pour encadrer le traitement des données à caractère personnel sensibles, si une réglementation nationale permettant la collecte de données biométriques et génétiques de toute personne poursuivie ou soupçonnée d’infraction pénale intentionnelle est acceptable et si une réglementation nationale ne prévoyant aucune durée maximale de conservation de telles données peut être admise.

Appréciation de la Cour

En premier lieu, la Cour apporte des précisions sur la notion de « droit d’un État membre », au sens des articles 8 et 10 de la directive 2016/680 qui établissent les conditions de licéité des traitements de données à caractère personnel, y compris des données sensibles, et qui prévoient qu’un tel traitement peut être autorisé par le droit d’un État membre.

Dans ce cadre, la Cour rappelle que tout traitement de données à caractère personnel non opéré sur le fondement du consentement de l’intéressé doit être effectué en vertu d’un autre fondement légitime prévu par la « loi »{3}, ce terme devant être entendu dans son acception matérielle, et non formelle{4}, et comme visant le texte en vigueur tel que les juridictions compétentes l’ont interprété{5}. Par ailleurs, l’exigence posée à l’article 52 de la Charte, selon laquelle toute limitation de l’exercice de droits fondamentaux reconnus par celle-ci doit être prévue par la loi, n’exclut pas que, d’une part, la limitation en cause soit formulée dans des termes suffisamment ouverts pour pouvoir s’adapter à des cas de figure différents ainsi qu’aux changements de situations et, d’autre part, que le juge compétent puisse, le cas échéant, préciser, par voie d’interprétation, la portée concrète de ladite limitation au regard tant des termes mêmes de cet acte qui permet l’ingérence que de l'économie générale dudit acte et des objectifs que ce dernier poursuit{6}.

La Cour en conclut que la notion de « droit d’un État membre » doit être comprise comme étant susceptible de se référer à une disposition envisageant expressément la réalisation d'un traitement des données à caractère personnel relevant du champ d’application de la directive 2016/680, telle qu’interprétée par la jurisprudence des juridictions nationales. Cela étant, d’une part, cette référence au « droit » d’un État membre qui « réglemente » le traitement implique que les objectifs, les données à caractère personnel devant faire l’objet du traitement et les finalités soient, au moins dans leur principe, prévus par une disposition de portée générale. D’autre part, l'article 8, paragraphe 2, de la directive 2016/680 vise à ce que le droit de l’État membre responsable du traitement soit clair et précis et que son application soit prévisible pour les justiciables, conformément à la jurisprudence de la Cour{7} et de la Cour européenne des droits de l’homme{8}.

Ainsi, la Cour constate que les articles 8 et 10 de la directive 2016/680 doivent être interprétés en ce sens que, s’agissant de la collecte, de la conservation et de l’effacement de données biométriques et génétiques, la notion de « droit d’un État membre » au sens de ces articles doit être comprise comme visant une disposition de portée générale énonçant les conditions minimales de collecte, de conservation et d’effacement de telles données, telle qu’interprétée par la jurisprudence des juridictions nationales, pour autant que cette jurisprudence soit accessible et suffisamment prévisible.

En deuxième lieu, la Cour se penche sur la question de savoir si la directive 2016/680{9} s’oppose à une réglementation nationale qui permet indistinctement la collecte de données biométriques et génétiques de toute personne poursuivie pour avoir commis une infraction pénale intentionnelle ou soupçonnée d’avoir commis une telle infraction.

D’une part, la Cour note que l’article 6 de la directive 2016/680 qui oblige les États membres à s’assurer que le responsable du traitement, « le cas échéant et dans la mesure du possible », opère une distinction claire entre les données personnelles de différentes catégories de personnes concernées en fonction essentiellement de leur statut pénal, ne s’oppose pas à une réglementation nationale qui permet, indistinctement, la collecte de données biométriques et génétiques des personnes relevant de la catégorie des personnes « poursuivies pour avoir commis une infraction pénale intentionnelle » ainsi que des personnes relevant de la catégorie des personnes « soupçonnées d’avoir commis une telle infraction », au sens du droit national, lorsque les finalités de cette collecte n’imposent pas d’établir une distinction entre ces deux catégories de personnes dont les données sont susceptibles d’être collectées sur le fondement de cette règlementation.

D’autre part, la Cour se prononce sur l’article 4, paragraphe 1, sous c), de la directive 2016/680 qui prévoit les principes relatifs au traitement des données à caractère personnel, lu en combinaison avec l’article 10 de cette directive, qui vise les exigences particulières applicables au traitement de données à caractère personnel sensibles, dont les données biométriques et génétiques. Elle relève notamment que ce traitement doit répondre à une nécessité absolue devant s’apprécier de manière particulièrement rigoureuse au regard des finalités poursuivies par un tel traitement.

La Cour constate que la notion de « finalités du traitement », même si elle n’est pas définie dans la directive 2016/680, doit se comprendre comme se référant aux buts spécifiques et concrets poursuivis par un traitement de données à caractère personnel au regard de la mission dont est investi le responsable du traitement, telle qu’une tâche spécifique liée à la prévention ou à la détection des infractions pénales, ou à la réalisation d’une enquête et de poursuites en la matière ou d’exécution de sanctions pénales.

Dans ce contexte, la Cour rappelle les exigences relatives à la condition de « nécessité absolue », notamment la prise en compte de l’importance particulière de la finalité poursuivie par le traitement et de l’ensemble des éléments pertinents, ainsi que le contrôle strict du respect du principe de minimisation du traitement des données concernées{10}. Elle conclut que, si un État membre peut se conformer à la directive 2016/680 soit en déléguant aux autorités compétentes le soin de veiller, dans chaque cas d’espèce, au respect de la condition, pour tout traitement de données à caractère personnel sensibles, de répondre à une nécessité absolue, soit en fixant, au niveau législatif, des critères d’appréciation que les autorités doivent appliquer par la suite de manière non discrétionnaire, il n’en demeure pas moins que, dans cette seconde hypothèse, ces critères doivent être de nature à remplir l’ensemble des exigences découlant de cette même condition.

La Cour en déduit que l’article 6 et l’article 4, paragraphe 1, sous c), de la directive 2016/680, lu en combinaison avec son article 10, ne s’opposent pas à une réglementation nationale qui permet, indistinctement, la collecte de données biométriques et génétiques de toute personne poursuivie pour avoir commis une infraction pénale intentionnelle ou soupçonnée d’avoir commis une telle infraction, pour autant que, d’une part, les finalités de cette collecte n’imposent pas d’établir une distinction entre ces deux catégories de personnes et que, d’autre part, les responsables du traitement soient tenus, conformément au droit national, en ce compris la jurisprudence des juridictions nationales, de respecter l’ensemble des principes et des exigences particulières énoncés aux articles 4 et 10 de cette directive.

En troisième et dernier lieu, la Cour examine le point de savoir si les exigences établies par la directive 2016/680 s’opposent à une réglementation nationale selon laquelle la nécessité de maintenir la conservation de données biométriques et génétiques est appréciée par les services de police, sur la base de règles internes, sans que cette réglementation prévoie de durée maximale de conservation.

À cet égard, d’une part, s’agissant de la circonstance qu’une réglementation nationale concernée ne prévoit pas de durée maximale de conservation de ces données, la Cour souligne que, lorsqu’un État membre fixe des délais appropriés de vérification régulière de la nécessité de conserver des données à caractère personnel et que, à l’occasion de cette vérification, la nécessité absolue de prolonger cette conservation doit être appréciée, le droit de l’État membre concerné doit être considéré comme satisfaisant aux exigences fixées par la directive 2016/680. Ainsi, même en cas de conservation de données à caractère personnel sensibles, un tel État membre n’est pas dans l’obligation de définir des limites temporelles absolues pour la conservation de ces données, au-delà desquelles ces dernières devraient être automatiquement effacées{11}.

La Cour précise, en revanche, que le caractère approprié des délais de vérification requiert que les données à caractère personnel jusqu’alors conservées soient effacées si, à l’occasion de l’une des vérifications effectuées, la conservation des mêmes données n’apparaît plus comme étant absolument nécessaire. De plus, ces délais de vérification ne sauraient être considérés comme étant appropriés si les changements de statut pénal de la personne concernée, considérés comme étant pertinents au regard de la finalité poursuivie par cette conservation, n’entraînent pas une obligation, pour le responsable du traitement, de réexaminer dans un délai raisonnable la nécessité de conserver les données relatives à cette personne.

D’autre part, s’agissant de la circonstance que la nécessité de maintenir la conservation de données biométriques et génétiques soit appréciée par les services de police sur la base de règles internes, la Cour relève que cette circonstance n’est pas, en soi, contraire à l’article 8, paragraphe 2, de la directive 2016/680, pour autant que ces règles imposent à ces services de veiller au respect de la condition de nécessité absolue de conserver ces données et que la marge d’appréciation de ces services soit suffisamment encadrée par le droit national, y compris la jurisprudence nationale.

Partant, la Cour conclut que l’article 4, paragraphe 1, sous e), de la directive 2016/680 ne s’oppose pas à une réglementation nationale en vertu de laquelle la nécessité de maintenir la conservation de données biométriques et génétiques est appréciée par les services de police sur la base de règles internes, sans que cette réglementation prévoie une durée maximale de conservation, pour autant que ladite réglementation fixe des délais appropriés de vérification régulière de la nécessité de conserver ces données et que, à l’occasion de cette vérification, soit appréciée la nécessité absolue de prolonger leur conservation.

{1}Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2}Conformément à l’article 65 du zákon č. 273/2008 Sb., o Policii České republiky (loi no 273/2008 relative à la police de la République tchèque), dans sa version applicable au litige au principal.

{3}Article 8, paragraphe 2, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4}Arrêt du 16 novembre 2023, Roos e.a./Parlement (C-458/22 P, EU:C:2023:871, point 61).

{5}Voir, en ce sens, Cour EDH, 23 janvier 2025, H. W. c. France, CE:ECHR:2025:0123JUD001380521, point 65.

{6}Voir, par analogie, arrêt du 21 juin 2022, Ligue des droits humains (C-817/19, EU:C:2022:491, point 114).

{7}À cet égard, voir arrêts du 8 avril 2014, Digital Rights Ireland e.a. (C-293/12 et C-594/12, EU:C:2014:238, point 54), ainsi que du 6 octobre 2015, Schrems (C-362/14, EU:C:2015:650, point 91).

{8}Voir, en ce sens, notamment, Cour EDH, 26 avril 1979, Sunday Times c. Royaume-Uni, CE:ECHR:1979:0426JUD00065387, § 25 et 52 ; Cour EDH, 1er juillet 2008, Liberty et autres c. Royaume-Uni, CE:ECHR:2008:0701JUD005824300, § 62 et 63 ; Cour EDH, 4 décembre 2008, S. et Marper c. Royaume-Uni, CE:ECHR:2008:1204JUD003056204, § 95.

{9}Concrètement, l’article 6 et l’article 4, paragraphe 1, sous c), de la directive 2016/680, lu en combinaison avec son article 10.

{10}Voir, en ce sens, arrêt du 26 janvier 2023, Ministerstvo na vatreshnite raboti (Enregistrement de données biométriques et génétiques par la police) (C-205/21, EU:C:2023:49, points 125, 127 et 132).

{11}Voir, en ce sens, arrêt du 30 janvier 2024, Direktor na Glavna direktsia « Natsionalna politsia » pri MVR - Sofia (C-118/22, EU:C:2024:97, point 52).

Arrêt du 20 novembre 2025, Policejní prezidium (Conservation de données biométriques et génétiques) (C-57/23) (cf. points 101-104, 110, disp. 3)

313. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Traitement portant sur des catégories particulières de données - Autorisation de ce traitement par le droit d'un État membre - Notion de droit d'un État membre - Jurisprudence nationale interprétant une disposition de portée générale - Inclusion - Conditions

Saisie à titre préjudiciel par le Nejvyšší správní soud (Cour administrative suprême, République tchèque), la Cour se prononce sur la légalité, en vertu de la directive 2016/680{1}, de la collecte et de la conservation des données biométriques et génétiques de toute personne poursuivie pour avoir commis une infraction pénale intentionnelle ou soupçonnée d’avoir commis une telle infraction.

Le 11 décembre 2015, la police tchèque a engagé des poursuites pénales contre JH pour le délit de violation d’une obligation dans la gestion du patrimoine d’autrui. Elle a ensuite entendu JH dans le cadre de la procédure pénale et, en dépit du désaccord de ce dernier, a procédé à la réalisation de différents actes d’identification, dont un prélèvement des empreintes digitales et un prélèvement buccal pour créer un profil génétique{2}. La police tchèque a enregistré ces informations dans les bases de données correspondantes.

Par arrêt rendu en 2017, le Městský soud v Praze (cour municipale de Prague, République tchèque) a reconnu JH coupable des faits incriminés. En 2022, cette même juridiction a fait droit au recours que JH avait introduit en 2016, jugeant que les actes d’identification, la conservation et l’enregistrement des informations relatives à JH par la police tchèque étaient illégaux. Elle a alors ordonné à la police d’effacer toutes les données à caractère personnel de JH en résultant. La police tchèque a introduit un pourvoi en cassation contre cette décision devant la juridiction de renvoi.

C’est dans ce contexte que la Cour est appelée à clarifier, au regard de la directive 2016/680, si la jurisprudence nationale est susceptible d’être qualifiée de « droit d’un État membre » pour encadrer le traitement des données à caractère personnel sensibles, si une réglementation nationale permettant la collecte de données biométriques et génétiques de toute personne poursuivie ou soupçonnée d’infraction pénale intentionnelle est acceptable et si une réglementation nationale ne prévoyant aucune durée maximale de conservation de telles données peut être admise.

Appréciation de la Cour

En premier lieu, la Cour apporte des précisions sur la notion de « droit d’un État membre », au sens des articles 8 et 10 de la directive 2016/680 qui établissent les conditions de licéité des traitements de données à caractère personnel, y compris des données sensibles, et qui prévoient qu’un tel traitement peut être autorisé par le droit d’un État membre.

Dans ce cadre, la Cour rappelle que tout traitement de données à caractère personnel non opéré sur le fondement du consentement de l’intéressé doit être effectué en vertu d’un autre fondement légitime prévu par la « loi »{3}, ce terme devant être entendu dans son acception matérielle, et non formelle{4}, et comme visant le texte en vigueur tel que les juridictions compétentes l’ont interprété{5}. Par ailleurs, l’exigence posée à l’article 52 de la Charte, selon laquelle toute limitation de l’exercice de droits fondamentaux reconnus par celle-ci doit être prévue par la loi, n’exclut pas que, d’une part, la limitation en cause soit formulée dans des termes suffisamment ouverts pour pouvoir s’adapter à des cas de figure différents ainsi qu’aux changements de situations et, d’autre part, que le juge compétent puisse, le cas échéant, préciser, par voie d’interprétation, la portée concrète de ladite limitation au regard tant des termes mêmes de cet acte qui permet l’ingérence que de l'économie générale dudit acte et des objectifs que ce dernier poursuit{6}.

La Cour en conclut que la notion de « droit d’un État membre » doit être comprise comme étant susceptible de se référer à une disposition envisageant expressément la réalisation d'un traitement des données à caractère personnel relevant du champ d’application de la directive 2016/680, telle qu’interprétée par la jurisprudence des juridictions nationales. Cela étant, d’une part, cette référence au « droit » d’un État membre qui « réglemente » le traitement implique que les objectifs, les données à caractère personnel devant faire l’objet du traitement et les finalités soient, au moins dans leur principe, prévus par une disposition de portée générale. D’autre part, l'article 8, paragraphe 2, de la directive 2016/680 vise à ce que le droit de l’État membre responsable du traitement soit clair et précis et que son application soit prévisible pour les justiciables, conformément à la jurisprudence de la Cour{7} et de la Cour européenne des droits de l’homme{8}.

Ainsi, la Cour constate que les articles 8 et 10 de la directive 2016/680 doivent être interprétés en ce sens que, s’agissant de la collecte, de la conservation et de l’effacement de données biométriques et génétiques, la notion de « droit d’un État membre » au sens de ces articles doit être comprise comme visant une disposition de portée générale énonçant les conditions minimales de collecte, de conservation et d’effacement de telles données, telle qu’interprétée par la jurisprudence des juridictions nationales, pour autant que cette jurisprudence soit accessible et suffisamment prévisible.

En deuxième lieu, la Cour se penche sur la question de savoir si la directive 2016/680{9} s’oppose à une réglementation nationale qui permet indistinctement la collecte de données biométriques et génétiques de toute personne poursuivie pour avoir commis une infraction pénale intentionnelle ou soupçonnée d’avoir commis une telle infraction.

D’une part, la Cour note que l’article 6 de la directive 2016/680 qui oblige les États membres à s’assurer que le responsable du traitement, « le cas échéant et dans la mesure du possible », opère une distinction claire entre les données personnelles de différentes catégories de personnes concernées en fonction essentiellement de leur statut pénal, ne s’oppose pas à une réglementation nationale qui permet, indistinctement, la collecte de données biométriques et génétiques des personnes relevant de la catégorie des personnes « poursuivies pour avoir commis une infraction pénale intentionnelle » ainsi que des personnes relevant de la catégorie des personnes « soupçonnées d’avoir commis une telle infraction », au sens du droit national, lorsque les finalités de cette collecte n’imposent pas d’établir une distinction entre ces deux catégories de personnes dont les données sont susceptibles d’être collectées sur le fondement de cette règlementation.

D’autre part, la Cour se prononce sur l’article 4, paragraphe 1, sous c), de la directive 2016/680 qui prévoit les principes relatifs au traitement des données à caractère personnel, lu en combinaison avec l’article 10 de cette directive, qui vise les exigences particulières applicables au traitement de données à caractère personnel sensibles, dont les données biométriques et génétiques. Elle relève notamment que ce traitement doit répondre à une nécessité absolue devant s’apprécier de manière particulièrement rigoureuse au regard des finalités poursuivies par un tel traitement.

La Cour constate que la notion de « finalités du traitement », même si elle n’est pas définie dans la directive 2016/680, doit se comprendre comme se référant aux buts spécifiques et concrets poursuivis par un traitement de données à caractère personnel au regard de la mission dont est investi le responsable du traitement, telle qu’une tâche spécifique liée à la prévention ou à la détection des infractions pénales, ou à la réalisation d’une enquête et de poursuites en la matière ou d’exécution de sanctions pénales.

Dans ce contexte, la Cour rappelle les exigences relatives à la condition de « nécessité absolue », notamment la prise en compte de l’importance particulière de la finalité poursuivie par le traitement et de l’ensemble des éléments pertinents, ainsi que le contrôle strict du respect du principe de minimisation du traitement des données concernées{10}. Elle conclut que, si un État membre peut se conformer à la directive 2016/680 soit en déléguant aux autorités compétentes le soin de veiller, dans chaque cas d’espèce, au respect de la condition, pour tout traitement de données à caractère personnel sensibles, de répondre à une nécessité absolue, soit en fixant, au niveau législatif, des critères d’appréciation que les autorités doivent appliquer par la suite de manière non discrétionnaire, il n’en demeure pas moins que, dans cette seconde hypothèse, ces critères doivent être de nature à remplir l’ensemble des exigences découlant de cette même condition.

La Cour en déduit que l’article 6 et l’article 4, paragraphe 1, sous c), de la directive 2016/680, lu en combinaison avec son article 10, ne s’opposent pas à une réglementation nationale qui permet, indistinctement, la collecte de données biométriques et génétiques de toute personne poursuivie pour avoir commis une infraction pénale intentionnelle ou soupçonnée d’avoir commis une telle infraction, pour autant que, d’une part, les finalités de cette collecte n’imposent pas d’établir une distinction entre ces deux catégories de personnes et que, d’autre part, les responsables du traitement soient tenus, conformément au droit national, en ce compris la jurisprudence des juridictions nationales, de respecter l’ensemble des principes et des exigences particulières énoncés aux articles 4 et 10 de cette directive.

En troisième et dernier lieu, la Cour examine le point de savoir si les exigences établies par la directive 2016/680 s’opposent à une réglementation nationale selon laquelle la nécessité de maintenir la conservation de données biométriques et génétiques est appréciée par les services de police, sur la base de règles internes, sans que cette réglementation prévoie de durée maximale de conservation.

À cet égard, d’une part, s’agissant de la circonstance qu’une réglementation nationale concernée ne prévoit pas de durée maximale de conservation de ces données, la Cour souligne que, lorsqu’un État membre fixe des délais appropriés de vérification régulière de la nécessité de conserver des données à caractère personnel et que, à l’occasion de cette vérification, la nécessité absolue de prolonger cette conservation doit être appréciée, le droit de l’État membre concerné doit être considéré comme satisfaisant aux exigences fixées par la directive 2016/680. Ainsi, même en cas de conservation de données à caractère personnel sensibles, un tel État membre n’est pas dans l’obligation de définir des limites temporelles absolues pour la conservation de ces données, au-delà desquelles ces dernières devraient être automatiquement effacées{11}.

La Cour précise, en revanche, que le caractère approprié des délais de vérification requiert que les données à caractère personnel jusqu’alors conservées soient effacées si, à l’occasion de l’une des vérifications effectuées, la conservation des mêmes données n’apparaît plus comme étant absolument nécessaire. De plus, ces délais de vérification ne sauraient être considérés comme étant appropriés si les changements de statut pénal de la personne concernée, considérés comme étant pertinents au regard de la finalité poursuivie par cette conservation, n’entraînent pas une obligation, pour le responsable du traitement, de réexaminer dans un délai raisonnable la nécessité de conserver les données relatives à cette personne.

D’autre part, s’agissant de la circonstance que la nécessité de maintenir la conservation de données biométriques et génétiques soit appréciée par les services de police sur la base de règles internes, la Cour relève que cette circonstance n’est pas, en soi, contraire à l’article 8, paragraphe 2, de la directive 2016/680, pour autant que ces règles imposent à ces services de veiller au respect de la condition de nécessité absolue de conserver ces données et que la marge d’appréciation de ces services soit suffisamment encadrée par le droit national, y compris la jurisprudence nationale.

Partant, la Cour conclut que l’article 4, paragraphe 1, sous e), de la directive 2016/680 ne s’oppose pas à une réglementation nationale en vertu de laquelle la nécessité de maintenir la conservation de données biométriques et génétiques est appréciée par les services de police sur la base de règles internes, sans que cette réglementation prévoie une durée maximale de conservation, pour autant que ladite réglementation fixe des délais appropriés de vérification régulière de la nécessité de conserver ces données et que, à l’occasion de cette vérification, soit appréciée la nécessité absolue de prolonger leur conservation.

{1}Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2}Conformément à l’article 65 du zákon č. 273/2008 Sb., o Policii České republiky (loi no 273/2008 relative à la police de la République tchèque), dans sa version applicable au litige au principal.

{3}Article 8, paragraphe 2, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4}Arrêt du 16 novembre 2023, Roos e.a./Parlement (C-458/22 P, EU:C:2023:871, point 61).

{5}Voir, en ce sens, Cour EDH, 23 janvier 2025, H. W. c. France, CE:ECHR:2025:0123JUD001380521, point 65.

{6}Voir, par analogie, arrêt du 21 juin 2022, Ligue des droits humains (C-817/19, EU:C:2022:491, point 114).

{7}À cet égard, voir arrêts du 8 avril 2014, Digital Rights Ireland e.a. (C-293/12 et C-594/12, EU:C:2014:238, point 54), ainsi que du 6 octobre 2015, Schrems (C-362/14, EU:C:2015:650, point 91).

{8}Voir, en ce sens, notamment, Cour EDH, 26 avril 1979, Sunday Times c. Royaume-Uni, CE:ECHR:1979:0426JUD00065387, § 25 et 52 ; Cour EDH, 1er juillet 2008, Liberty et autres c. Royaume-Uni, CE:ECHR:2008:0701JUD005824300, § 62 et 63 ; Cour EDH, 4 décembre 2008, S. et Marper c. Royaume-Uni, CE:ECHR:2008:1204JUD003056204, § 95.

{9}Concrètement, l’article 6 et l’article 4, paragraphe 1, sous c), de la directive 2016/680, lu en combinaison avec son article 10.

{10}Voir, en ce sens, arrêt du 26 janvier 2023, Ministerstvo na vatreshnite raboti (Enregistrement de données biométriques et génétiques par la police) (C-205/21, EU:C:2023:49, points 125, 127 et 132).

{11}Voir, en ce sens, arrêt du 30 janvier 2024, Direktor na Glavna direktsia « Natsionalna politsia » pri MVR - Sofia (C-118/22, EU:C:2024:97, point 52).

Arrêt du 20 novembre 2025, Policejní prezidium (Conservation de données biométriques et génétiques) (C-57/23) (cf. points 50-60, disp. 1)

314. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Traitement portant sur des catégories particulières de données - Réglementation nationale permettant la collecte indifférenciée de données biométriques et génétiques de toute personne soupçonnée ou accusée d'avoir commis une infraction pénale intentionnelle - Admissibilité - Conditions

Saisie à titre préjudiciel par le Nejvyšší správní soud (Cour administrative suprême, République tchèque), la Cour se prononce sur la légalité, en vertu de la directive 2016/680{1}, de la collecte et de la conservation des données biométriques et génétiques de toute personne poursuivie pour avoir commis une infraction pénale intentionnelle ou soupçonnée d’avoir commis une telle infraction.

Le 11 décembre 2015, la police tchèque a engagé des poursuites pénales contre JH pour le délit de violation d’une obligation dans la gestion du patrimoine d’autrui. Elle a ensuite entendu JH dans le cadre de la procédure pénale et, en dépit du désaccord de ce dernier, a procédé à la réalisation de différents actes d’identification, dont un prélèvement des empreintes digitales et un prélèvement buccal pour créer un profil génétique{2}. La police tchèque a enregistré ces informations dans les bases de données correspondantes.

Par arrêt rendu en 2017, le Městský soud v Praze (cour municipale de Prague, République tchèque) a reconnu JH coupable des faits incriminés. En 2022, cette même juridiction a fait droit au recours que JH avait introduit en 2016, jugeant que les actes d’identification, la conservation et l’enregistrement des informations relatives à JH par la police tchèque étaient illégaux. Elle a alors ordonné à la police d’effacer toutes les données à caractère personnel de JH en résultant. La police tchèque a introduit un pourvoi en cassation contre cette décision devant la juridiction de renvoi.

C’est dans ce contexte que la Cour est appelée à clarifier, au regard de la directive 2016/680, si la jurisprudence nationale est susceptible d’être qualifiée de « droit d’un État membre » pour encadrer le traitement des données à caractère personnel sensibles, si une réglementation nationale permettant la collecte de données biométriques et génétiques de toute personne poursuivie ou soupçonnée d’infraction pénale intentionnelle est acceptable et si une réglementation nationale ne prévoyant aucune durée maximale de conservation de telles données peut être admise.

Appréciation de la Cour

En premier lieu, la Cour apporte des précisions sur la notion de « droit d’un État membre », au sens des articles 8 et 10 de la directive 2016/680 qui établissent les conditions de licéité des traitements de données à caractère personnel, y compris des données sensibles, et qui prévoient qu’un tel traitement peut être autorisé par le droit d’un État membre.

Dans ce cadre, la Cour rappelle que tout traitement de données à caractère personnel non opéré sur le fondement du consentement de l’intéressé doit être effectué en vertu d’un autre fondement légitime prévu par la « loi »{3}, ce terme devant être entendu dans son acception matérielle, et non formelle{4}, et comme visant le texte en vigueur tel que les juridictions compétentes l’ont interprété{5}. Par ailleurs, l’exigence posée à l’article 52 de la Charte, selon laquelle toute limitation de l’exercice de droits fondamentaux reconnus par celle-ci doit être prévue par la loi, n’exclut pas que, d’une part, la limitation en cause soit formulée dans des termes suffisamment ouverts pour pouvoir s’adapter à des cas de figure différents ainsi qu’aux changements de situations et, d’autre part, que le juge compétent puisse, le cas échéant, préciser, par voie d’interprétation, la portée concrète de ladite limitation au regard tant des termes mêmes de cet acte qui permet l’ingérence que de l'économie générale dudit acte et des objectifs que ce dernier poursuit{6}.

La Cour en conclut que la notion de « droit d’un État membre » doit être comprise comme étant susceptible de se référer à une disposition envisageant expressément la réalisation d'un traitement des données à caractère personnel relevant du champ d’application de la directive 2016/680, telle qu’interprétée par la jurisprudence des juridictions nationales. Cela étant, d’une part, cette référence au « droit » d’un État membre qui « réglemente » le traitement implique que les objectifs, les données à caractère personnel devant faire l’objet du traitement et les finalités soient, au moins dans leur principe, prévus par une disposition de portée générale. D’autre part, l'article 8, paragraphe 2, de la directive 2016/680 vise à ce que le droit de l’État membre responsable du traitement soit clair et précis et que son application soit prévisible pour les justiciables, conformément à la jurisprudence de la Cour{7} et de la Cour européenne des droits de l’homme{8}.

Ainsi, la Cour constate que les articles 8 et 10 de la directive 2016/680 doivent être interprétés en ce sens que, s’agissant de la collecte, de la conservation et de l’effacement de données biométriques et génétiques, la notion de « droit d’un État membre » au sens de ces articles doit être comprise comme visant une disposition de portée générale énonçant les conditions minimales de collecte, de conservation et d’effacement de telles données, telle qu’interprétée par la jurisprudence des juridictions nationales, pour autant que cette jurisprudence soit accessible et suffisamment prévisible.

En deuxième lieu, la Cour se penche sur la question de savoir si la directive 2016/680{9} s’oppose à une réglementation nationale qui permet indistinctement la collecte de données biométriques et génétiques de toute personne poursuivie pour avoir commis une infraction pénale intentionnelle ou soupçonnée d’avoir commis une telle infraction.

D’une part, la Cour note que l’article 6 de la directive 2016/680 qui oblige les États membres à s’assurer que le responsable du traitement, « le cas échéant et dans la mesure du possible », opère une distinction claire entre les données personnelles de différentes catégories de personnes concernées en fonction essentiellement de leur statut pénal, ne s’oppose pas à une réglementation nationale qui permet, indistinctement, la collecte de données biométriques et génétiques des personnes relevant de la catégorie des personnes « poursuivies pour avoir commis une infraction pénale intentionnelle » ainsi que des personnes relevant de la catégorie des personnes « soupçonnées d’avoir commis une telle infraction », au sens du droit national, lorsque les finalités de cette collecte n’imposent pas d’établir une distinction entre ces deux catégories de personnes dont les données sont susceptibles d’être collectées sur le fondement de cette règlementation.

D’autre part, la Cour se prononce sur l’article 4, paragraphe 1, sous c), de la directive 2016/680 qui prévoit les principes relatifs au traitement des données à caractère personnel, lu en combinaison avec l’article 10 de cette directive, qui vise les exigences particulières applicables au traitement de données à caractère personnel sensibles, dont les données biométriques et génétiques. Elle relève notamment que ce traitement doit répondre à une nécessité absolue devant s’apprécier de manière particulièrement rigoureuse au regard des finalités poursuivies par un tel traitement.

La Cour constate que la notion de « finalités du traitement », même si elle n’est pas définie dans la directive 2016/680, doit se comprendre comme se référant aux buts spécifiques et concrets poursuivis par un traitement de données à caractère personnel au regard de la mission dont est investi le responsable du traitement, telle qu’une tâche spécifique liée à la prévention ou à la détection des infractions pénales, ou à la réalisation d’une enquête et de poursuites en la matière ou d’exécution de sanctions pénales.

Dans ce contexte, la Cour rappelle les exigences relatives à la condition de « nécessité absolue », notamment la prise en compte de l’importance particulière de la finalité poursuivie par le traitement et de l’ensemble des éléments pertinents, ainsi que le contrôle strict du respect du principe de minimisation du traitement des données concernées{10}. Elle conclut que, si un État membre peut se conformer à la directive 2016/680 soit en déléguant aux autorités compétentes le soin de veiller, dans chaque cas d’espèce, au respect de la condition, pour tout traitement de données à caractère personnel sensibles, de répondre à une nécessité absolue, soit en fixant, au niveau législatif, des critères d’appréciation que les autorités doivent appliquer par la suite de manière non discrétionnaire, il n’en demeure pas moins que, dans cette seconde hypothèse, ces critères doivent être de nature à remplir l’ensemble des exigences découlant de cette même condition.

La Cour en déduit que l’article 6 et l’article 4, paragraphe 1, sous c), de la directive 2016/680, lu en combinaison avec son article 10, ne s’opposent pas à une réglementation nationale qui permet, indistinctement, la collecte de données biométriques et génétiques de toute personne poursuivie pour avoir commis une infraction pénale intentionnelle ou soupçonnée d’avoir commis une telle infraction, pour autant que, d’une part, les finalités de cette collecte n’imposent pas d’établir une distinction entre ces deux catégories de personnes et que, d’autre part, les responsables du traitement soient tenus, conformément au droit national, en ce compris la jurisprudence des juridictions nationales, de respecter l’ensemble des principes et des exigences particulières énoncés aux articles 4 et 10 de cette directive.

En troisième et dernier lieu, la Cour examine le point de savoir si les exigences établies par la directive 2016/680 s’opposent à une réglementation nationale selon laquelle la nécessité de maintenir la conservation de données biométriques et génétiques est appréciée par les services de police, sur la base de règles internes, sans que cette réglementation prévoie de durée maximale de conservation.

À cet égard, d’une part, s’agissant de la circonstance qu’une réglementation nationale concernée ne prévoit pas de durée maximale de conservation de ces données, la Cour souligne que, lorsqu’un État membre fixe des délais appropriés de vérification régulière de la nécessité de conserver des données à caractère personnel et que, à l’occasion de cette vérification, la nécessité absolue de prolonger cette conservation doit être appréciée, le droit de l’État membre concerné doit être considéré comme satisfaisant aux exigences fixées par la directive 2016/680. Ainsi, même en cas de conservation de données à caractère personnel sensibles, un tel État membre n’est pas dans l’obligation de définir des limites temporelles absolues pour la conservation de ces données, au-delà desquelles ces dernières devraient être automatiquement effacées{11}.

La Cour précise, en revanche, que le caractère approprié des délais de vérification requiert que les données à caractère personnel jusqu’alors conservées soient effacées si, à l’occasion de l’une des vérifications effectuées, la conservation des mêmes données n’apparaît plus comme étant absolument nécessaire. De plus, ces délais de vérification ne sauraient être considérés comme étant appropriés si les changements de statut pénal de la personne concernée, considérés comme étant pertinents au regard de la finalité poursuivie par cette conservation, n’entraînent pas une obligation, pour le responsable du traitement, de réexaminer dans un délai raisonnable la nécessité de conserver les données relatives à cette personne.

D’autre part, s’agissant de la circonstance que la nécessité de maintenir la conservation de données biométriques et génétiques soit appréciée par les services de police sur la base de règles internes, la Cour relève que cette circonstance n’est pas, en soi, contraire à l’article 8, paragraphe 2, de la directive 2016/680, pour autant que ces règles imposent à ces services de veiller au respect de la condition de nécessité absolue de conserver ces données et que la marge d’appréciation de ces services soit suffisamment encadrée par le droit national, y compris la jurisprudence nationale.

Partant, la Cour conclut que l’article 4, paragraphe 1, sous e), de la directive 2016/680 ne s’oppose pas à une réglementation nationale en vertu de laquelle la nécessité de maintenir la conservation de données biométriques et génétiques est appréciée par les services de police sur la base de règles internes, sans que cette réglementation prévoie une durée maximale de conservation, pour autant que ladite réglementation fixe des délais appropriés de vérification régulière de la nécessité de conserver ces données et que, à l’occasion de cette vérification, soit appréciée la nécessité absolue de prolonger leur conservation.

{1}Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2}Conformément à l’article 65 du zákon č. 273/2008 Sb., o Policii České republiky (loi no 273/2008 relative à la police de la République tchèque), dans sa version applicable au litige au principal.

{3}Article 8, paragraphe 2, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{4}Arrêt du 16 novembre 2023, Roos e.a./Parlement (C-458/22 P, EU:C:2023:871, point 61).

{5}Voir, en ce sens, Cour EDH, 23 janvier 2025, H. W. c. France, CE:ECHR:2025:0123JUD001380521, point 65.

{6}Voir, par analogie, arrêt du 21 juin 2022, Ligue des droits humains (C-817/19, EU:C:2022:491, point 114).

{7}À cet égard, voir arrêts du 8 avril 2014, Digital Rights Ireland e.a. (C-293/12 et C-594/12, EU:C:2014:238, point 54), ainsi que du 6 octobre 2015, Schrems (C-362/14, EU:C:2015:650, point 91).

{8}Voir, en ce sens, notamment, Cour EDH, 26 avril 1979, Sunday Times c. Royaume-Uni, CE:ECHR:1979:0426JUD00065387, § 25 et 52 ; Cour EDH, 1er juillet 2008, Liberty et autres c. Royaume-Uni, CE:ECHR:2008:0701JUD005824300, § 62 et 63 ; Cour EDH, 4 décembre 2008, S. et Marper c. Royaume-Uni, CE:ECHR:2008:1204JUD003056204, § 95.

{9}Concrètement, l’article 6 et l’article 4, paragraphe 1, sous c), de la directive 2016/680, lu en combinaison avec son article 10.

{10}Voir, en ce sens, arrêt du 26 janvier 2023, Ministerstvo na vatreshnite raboti (Enregistrement de données biométriques et génétiques par la police) (C-205/21, EU:C:2023:49, points 125, 127 et 132).

{11}Voir, en ce sens, arrêt du 30 janvier 2024, Direktor na Glavna direktsia « Natsionalna politsia » pri MVR - Sofia (C-118/22, EU:C:2024:97, point 52).

Arrêt du 20 novembre 2025, Policejní prezidium (Conservation de données biométriques et génétiques) (C-57/23) (cf. points 70, 71, 75, 77, 78, 80, 81, 83-89, 94, disp. 2)

315. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement portant sur des catégories particulières de données à caractère personnel - Obligations du responsable du traitement - Sécurité du traitement - Exploitant d'une place de marché en ligne responsable du traitement des données à caractère personnel contenues dans les annonces publiées sur sa place de marché en ligne - Mise en œuvre des mesures techniques et organisationnelles appropriées - Mesures de sécurité de nature à empêcher la copie des annonces et leur publication sur d'autres sites Internet

Saisie à titre préjudiciel par la Curtea de Apel Cluj (cour d’appel de Cluj, Roumanie), la Cour, réunie en grande chambre, précise les responsabilités de l’exploitant d’une place de marché en ligne en tant que responsable du traitement des données à caractère personnel contenues dans les annonces publiées par des utilisateurs annonceurs sur sa place de marché en ligne, au regard du RGPD{1}. Par ailleurs, dans ce même contexte, la Cour se prononce sur l’articulation entre le régime de responsabilité prévu par le RGPD pour les responsables du traitement des données à caractère personnel et le régime de responsabilité prévu par la directive sur le commerce électronique{2} pour les prestataires intermédiaires de services de la société de l’information. Russmedia Digital, une société de droit roumain, est propriétaire du site Internet www.publi24.ro, une place de marché en ligne en Roumanie sur laquelle des annonces publicitaires peuvent être publiées gratuitement ou contre rémunération. X, une personne physique, allègue qu’une tierce personne non identifiée a publié sur ce site, le 1er août 2018, une annonce mensongère et préjudiciable la présentant comme offrant des services sexuels. L’annonce contenait notamment des photos de X, utilisées sans son consentement, ainsi que son numéro de téléphone. Par la suite, cette annonce a été reprise à l’identique sur d’autres sites Internet à contenu publicitaire, avec l’indication de la source d’origine. Russmedia Digital a retiré l’annonce de son site Internet moins d’une heure après la réception d’une demande en ce sens de la part de X. Toutefois, l’annonce est restée disponible sur d’autres sites Internet l’ayant reprise. Saisie par X, la Judecătoria Cluj-Napoca (tribunal de première instance de Cluj-Napoca, Roumanie) a condamné Russmedia Digital et Inform Media Press SRL (ci-après, ensemble, « Russmedia ») à lui verser des dommages et intérêts au titre du préjudice moral causé par l’atteinte au droit à l’image, à l’honneur et

à la réputation ainsi que par la violation du droit au respect de sa vie privée et le traitement illégal de ses données à caractère personnel. L’appel introduit par Russmedia à l’encontre de ce jugement a été accueilli par le Tribunalul Specializat Cluj (tribunal spécialisé de Cluj, Roumanie), qui a considéré que cette société fournissait uniquement un service d’hébergement de l’annonce en cause, sans implication active quant à son contenu et qu’elle pouvait, dès lors, bénéficier d’une des exonérations de responsabilité prévues par la réglementation nationale sur le commerce électronique pour les prestataires de services de la société de l’information. Saisie du pourvoi introduit par X, la juridiction de renvoi se demande si l’exploitant d’une place de marché en ligne, tel que Russmedia, qui permet à ses utilisateurs de placer de manière anonyme des annonces sur sa place de marché en ligne gratuitement ou contre rémunération, a méconnu les obligations qui lui incombent en vertu du RGPD, lorsqu’une annonce publiée sur sa place de marché en ligne contient des données à caractère personnel, notamment sensibles, en violation de ce règlement. Par ailleurs, la juridiction de renvoi se demande si les dispositions de la directive sur le commerce électronique relatives à la responsabilité des prestataires intermédiaires de services de la société de l’information{3} sont applicables à Russmedia. Appréciation de la Cour À titre liminaire, la Cour constate que l’exploitant d’une place de marché en ligne, tel que Russmedia, peut être qualifié de « responsable du traitement » des données à caractère personnel contenues dans une annonce publiée sur cette place de marché en ligne, au sens du RGPD{4}. Ainsi, la Cour souligne que si une personne peut être qualifiée de « responsable du traitement » des données à caractère personnel uniquement si elle influe sur ce traitement à des fins qui lui sont propres, tel peut notamment être le cas lorsque l’exploitant d’une place de marché enl

igne publie des données à caractère personnel concernées à des fins commerciales ou publicitaires qui vont au-delà de la simple prestation de service qu’il fournit à l’utilisateur annonceur. En l’occurrence, Russmedia se réserve le droit d’utiliser, de distribuer, de transmettre, de reproduire, de modifier, de traduire, de céder à des partenaires et d’effacer les contenus publiés à tout moment et sans avoir besoin d’une « raison valable » pour le faire. Cette société ne publie donc les données à caractère personnel contenues dans les annonces

pas ou pas uniquement pour le compte des utilisateurs annonceurs, mais les traite et peut les valoriser à des fins publicitaires et commerciales qui lui sont propres. Partant, Russmedia a influé, à des fins qui lui sont propres, sur la publication sur Internet des données à caractère personnel de X. Cette constatation n’est pas remise en cause par le fait que Russmedia n’a manifestement pas participé à la détermination de la finalité mensongère et préjudiciable visée par l’utilisateur annonceur au moyen de la publication de l’annonce en cause, dans la mesure où, en permettant que des annonces soient placées de manière anonyme sur sa place de marché en ligne, cette société a facilité la publication de telles données sans le consentement de la personne concernée. En mettant à la disposition de l’utilisateur annonceur sa place de marché en ligne qui a servi à la publication de l’annonce en cause, Russmedia a participé à la détermination des moyens de cette publication. En effet, en fixant les paramètres de diffusion des annonces susceptibles de contenir des données à caractère personnel, en déterminant la présentation, la durée de cette diffusion ou les rubriques structurant les informations publiées ou encore en organisant le classement qui déterminera les modalités d’une telle diffusion, l’exploitant d’une place de marché en ligne, tel que Russmedia, participe à la détermination des moyens essentiels de la publication de ces données à caractère personnel, en influant ainsi de manière décisive sur leur diffusion globale. À cet égard, il ressort des conditions générales d’utilisation de la place de marché en ligne de Russmedia que cette société se réserve notamment le droit de distribuer, de transmettre, de publier, d’effacer ou encore de reproduire les informations contenues dans les annonces, y compris les données à caractère personnel qu’elles contiennent. En tout état de cause, l’exploitant d’une place de marché en ligne ne saurait échapper à sa responsabilité au m

otif qu’il n’a pas lui-même déterminé le contenu de l’annonce en cause publiée sur cette place de marché. En effet, toute autre interprétation serait de nature à porter atteinte à l’objectif du RGPD, qui est d’assurer une protection efficace et complète des personnes concernées, par une définition large de la notion de « responsable de traitement ». Au vu de ces observations liminaires, la Cour examine, en premier lieu, les obligations de l’exploitant d’une place de marché en ligne, tel que Russmedia, en tant que responsable du traitement des données à caractère personnel publiées sur sa place de marché en ligne, au regard du RGPD. À cet égard, la Cour évalue premièrement, si l’exploitant d’une place de marché en ligne doit identifier les annonces contenant des données sensibles au sens du RGPD{5}, avant de procéder à leur publication. Ainsi, elle rappelle que l’exploitant et l’utilisateur annonceur doivent être considérés comme des responsables conjoints au sens du RGPD{6}. À ce titre, en vertu des obligations générales de responsabilité et de conformité qui leur incombent en vertu de ce règlement{7}, tant l’exploitant que l’annonceur doivent être en mesure de démontrer, d’une part, que les données à caractère personnel contenues dans l’annonce sont publiées de manière licite, c’est-à-dire avec le consentement explicite de la personne concernée lorsque les données en cause sont des données sensibles{8}, et que ces données sont exactes{9}. D’autre part, l’exploitant d’une place de marché en ligne, en tant que responsable conjoint du traitement des données à caractère personnel, doit mettre en œuvre des mesures techniques et organisationnelles appropriées{10} pour être en mesure de démontrer que le traitement de ces données a été effectué conformément au RGPD. Le caractère approprié de ces mesures doit être évalué de manière concrète, en tenant compte de la nature, de la portée, du contexte et des finalités du traitement en question ainsi que du degré de probabilitée

t de gravité des risques pour les droits et libertés de la personne concernée. À cet égard, la Cour souligne que la publication de données à caractère personnel sur une place de marché en ligne comporte des risques significatifs pour les droits et libertés de la personne concernée, dès lors qu’elle rend ces données en principe accessibles à tout utilisateur d’Internet. De plus, ces données pouvant être copiées et reproduites sur d’autres sites Internet, il peut s’avérer difficile, voire impossible, pour la personne concernée d’obtenir leur

effacement effectif d’Internet. Ces risques sont d’autant plus sérieux lorsqu’il s’agit de données sensibles. En outre, le degré de probabilité d’une violation de ces droits par la publication d’une annonce contenant de telles données est très élevé lorsque l’utilisateur annonceur n’est pas lui-même la personne concernée et lorsque la place de marché en ligne permet de placer de telles annonces de manière anonyme. Partant, dans la mesure où l’exploitant d’une place de marché en ligne, tel que Russmedia, sait ou devrait savoir que, d’une manière générale, des annonces contenant des données sensibles sont susceptibles d’y être publiées par des utilisateurs annonceurs, il est dans l’obligation, dès la conception de son service, de mettre en œuvre les mesures techniques et organisationnelles appropriées pour identifier de telles annonces avant leur publication et pour vérifier si les données sensibles qu’elles contiennent sont publiées dans le respect du RGPD. Deuxièmement, la Cour analyse si l’exploitant d’une place de marché en ligne, en tant que responsable du traitement des données sensibles contenues dans les annonces publiées sur son site Internet, conjointement avec l’utilisateur annonceur, doit vérifier l’identité de cet annonceur avant une telle publication. Elle précise ainsi que, si le fait pour une personne concernée de placer une annonce contenant ses données sensibles sur une place de marché en ligne peut constituer un consentement explicite, requis par le RGPD{11}, un tel consentement fait défaut lorsque la publication est effectuée par une tierce personne, sans le consentement de la personne concernée. L’exploitant d’une place de marché en ligne est donc tenu de vérifier, avant la publication d’une telle annonce, si l’utilisateur annonceur est la personne dont les données figurent dans l’annonce, ce qui présuppose de recueillir son identité. De telles mesures techniques et organisationnelles doivent notamment permettre de limiter le risque d’un traitemen

t illicite des données à caractère personnel des personnes concernées et de lutter contre l’usage déloyal d’une telle place de marché en ligne, en limitant le sentiment d’impunité et en incitant ainsi les utilisateurs annonceurs à se conformer aux exigences du RGPD lorsqu’ils publient des annonces contenant des données à caractère personnel. Au vu de ce qui précède, la Cour souligne, troisièmement, que l’exploitant d’une place de marché en ligne doit refuser la publication d’une annonce contenant des données sensibles, en mettant en œuvre des mesures techniques et organisationnelles appropriées, s’il s’avère, après vérification de l’identité de l’utilisateur annonceur, que ce dernier n’est pas la personne dont les données sensibles figurent dans l’annonce et qu’il ne peut pas démontrer à suffisance de droit que la personne concernée par l’annonce a donné son consentement explicite à la publication de ces données ou que l’une des autres exceptions à l’interdiction du traitement de ces données est remplie{12}. Quatrièmement, la Cour précise la portée de l’obligation de sécurité qui incombe au responsable du traitement des données à caractère personnel, conformément à l’article 32 du RGPD{13}. Elle souligne qu’une fois qu’une annonce contenant des données à caractère personnel est en ligne et qu’elle est ainsi déjà accessible globalement, la dissémination de ces données comporte, notamment, le risque d’une perte de contrôle des données à caractère personnel concernées qui, lorsqu’il advient, prive de tout effet utile les droits et garanties prévus par le RGPD au bénéfice de la personne concernée, au premier chef desquels figure le droit à l’effacement{14}. Partant, la Cour dit pour droit que l’exploitant d’une place de marché en ligne, en tant que responsable du traitement des données à caractère personnel publiées sur sa place de marché en ligne, est tenu de mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées afin d’empêcher que des an

nonces y étant publiées et contenant des données sensibles soient copiées et illicitement publiées sur d’autres sites Internet. En second lieu, la Cour se prononce sur l’articulation entre le RGPD et la directive sur le commerce électronique et, plus particulièrement, sur la question de savoir si les articles 12 à 15 de cette directive, relatifs à la responsabilité des prestataires intermédiaires, sont susceptibles d’interférer avec le régime de responsabilité prévu par ce règlement. À cet égard, elle rappelle, d’une part, qu’il résulte de l’article 1er, paragraphe 5, sous b), de la directive sur le commerce électronique{15} que les questions liées à la protection des données à caractère personnel doivent être appréciées à l’aune du RGPD et que cette directive ne peut, en tout état de cause, pas porter atteinte aux exigences résultant de ce règlement. Ainsi, l’éventuel bénéfice de l’exonération de responsabilité prévue à l’article 14, paragraphe 1, de ladite directive, dont l’exploitant d’une place de marché en ligne pourrait se prévaloir quant aux informations hébergées sur son site Internet, ne saurait interférer avec le régime du RGPD qui s’applique à un tel exploitant comme à tout autre opérateur relevant du champ d’application de ce règlement. Il en va de même pour l’article 15 de cette même directive relatif à l’obligation générale en matière de surveillance{16}. Par ailleurs, l’obligation pour l’exploitant d’une place de marché en ligne de se conformer aux exigences découlant du RGPD ne saurait, en tout état de cause, être qualifiée comme une telle obligation générale en matière de surveillance. D’autre part, la Cour souligne qu’il résulte de l’article 2, paragraphe 4, du RGPD{17} que le fait qu’un opérateur soit le titulaire d’obligations prévues par ce règlement n’exclut pas automatiquement qu’il puisse se prévaloir des articles 12 à 15 de la directive sur le commerce électronique pour des questions autres que celles relatives à la protection des données àc

aractère personnel. Par conséquent, la Cour conclut que l’exploitant d’une place de marché en ligne, en tant que responsable du traitement des données à caractère personnel contenues dans les annonces publiées sur sa place de marché en ligne, ne peut pas se prévaloir, à l’égard d’une violation des obligations lui incombant en vertu du RGPD, des articles 12 à 15 de la directive sur le commerce électronique.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}Directive 2000/31/CE du Parlement européen et du Conseil, du 8 juin 2000, relative à certains aspects juridiques des services de la société de l’information, et notamment du commerce électronique, dans le marché intérieur (« directive sur le commerce électronique ») (JO 2000, L 178, p. 1).

{3}Articles 12 à 15 de la directive sur le commerce électronique.

{4}Article 4, point 7, du RGPD.

{5}Article 9, paragraphe 1, du RGPD.

{6}Article 26 du RGPD.

{7}Telles que prévues à l’article 5, paragraphe 2, et aux articles 24, 25 et 26 du RGPD.

{8}Article 9, paragraphes 1 et 2, sous a), du RGPD.

{9}Article 5, paragraphe 1, sous d), du RGPD.

{10}En application des articles 24 et 25 du RGPD

{11}Article 9, paragraphe 1 et paragraphe 2, sous a), du RGPD.

{12}Prévues à l’article 9, sous b) à j), du RGPD.

{13}L’article 32, paragraphe 1, du RGPD prévoit l’obligation du responsable du traitement des données à caractère personnel de mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque.

{14}Article 17 du RGPD.

{15}Selon cette disposition, la directive sur le commerce électronique n’est pas applicable aux questions relatives aux services de la société de l’information couvertes notamment par la directive 95/46, qui a été remplacée par le RGPD.

{16}En vertu de l’article 15 de la directive sur le commerce électronique, les États membres ne peuvent pas imposer aux prestataires, pour la fourniture des services visés notamment à l’article 14 de cette directive, une obligation générale en matière de surveillance.

{17}En vertu de cette disposition, le RGPD s’applique sans préjudice de la directive sur le commerce électronique et notamment de ses articles 12 à 15 relatifs à la responsabilité des prestataires intermédiaires.

Arrêt du 2 décembre 2025, Russmedia Digital et Inform Media Press (C-492/23) (cf. points 118-126, disp. 2)

316. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Commerce électronique - Directive 2000/31 - Responsabilité des prestataires intermédiaires - Traitement portant sur des catégories particulières de données à caractère personnel - Responsabilité du responsable du traitement - Exploitant d'une place de marché en ligne responsable du traitement des données à caractère personnel contenues dans les annonces publiées sur sa place de marché en ligne - Possibilité pour un tel exploitant de bénéficier de l'exonération de responsabilité d'un prestataire intermédiaire prévue par la directive 2000/31 - Absence

Saisie à titre préjudiciel par la Curtea de Apel Cluj (cour d’appel de Cluj, Roumanie), la Cour, réunie en grande chambre, précise les responsabilités de l’exploitant d’une place de marché en ligne en tant que responsable du traitement des données à caractère personnel contenues dans les annonces publiées par des utilisateurs annonceurs sur sa place de marché en ligne, au regard du RGPD{1}. Par ailleurs, dans ce même contexte, la Cour se prononce sur l’articulation entre le régime de responsabilité prévu par le RGPD pour les responsables du traitement des données à caractère personnel et le régime de responsabilité prévu par la directive sur le commerce électronique{2} pour les prestataires intermédiaires de services de la société de l’information. Russmedia Digital, une société de droit roumain, est propriétaire du site Internet www.publi24.ro, une place de marché en ligne en Roumanie sur laquelle des annonces publicitaires peuvent être publiées gratuitement ou contre rémunération. X, une personne physique, allègue qu’une tierce personne non identifiée a publié sur ce site, le 1er août 2018, une annonce mensongère et préjudiciable la présentant comme offrant des services sexuels. L’annonce contenait notamment des photos de X, utilisées sans son consentement, ainsi que son numéro de téléphone. Par la suite, cette annonce a été reprise à l’identique sur d’autres sites Internet à contenu publicitaire, avec l’indication de la source d’origine. Russmedia Digital a retiré l’annonce de son site Internet moins d’une heure après la réception d’une demande en ce sens de la part de X. Toutefois, l’annonce est restée disponible sur d’autres sites Internet l’ayant reprise. Saisie par X, la Judecătoria Cluj-Napoca (tribunal de première instance de Cluj-Napoca, Roumanie) a condamné Russmedia Digital et Inform Media Press SRL (ci-après, ensemble, « Russmedia ») à lui verser des dommages et intérêts au titre du préjudice moral causé par l’atteinte au droit à l’image, à l’honneur et

à la réputation ainsi que par la violation du droit au respect de sa vie privée et le traitement illégal de ses données à caractère personnel. L’appel introduit par Russmedia à l’encontre de ce jugement a été accueilli par le Tribunalul Specializat Cluj (tribunal spécialisé de Cluj, Roumanie), qui a considéré que cette société fournissait uniquement un service d’hébergement de l’annonce en cause, sans implication active quant à son contenu et qu’elle pouvait, dès lors, bénéficier d’une des exonérations de responsabilité prévues par la réglementation nationale sur le commerce électronique pour les prestataires de services de la société de l’information. Saisie du pourvoi introduit par X, la juridiction de renvoi se demande si l’exploitant d’une place de marché en ligne, tel que Russmedia, qui permet à ses utilisateurs de placer de manière anonyme des annonces sur sa place de marché en ligne gratuitement ou contre rémunération, a méconnu les obligations qui lui incombent en vertu du RGPD, lorsqu’une annonce publiée sur sa place de marché en ligne contient des données à caractère personnel, notamment sensibles, en violation de ce règlement. Par ailleurs, la juridiction de renvoi se demande si les dispositions de la directive sur le commerce électronique relatives à la responsabilité des prestataires intermédiaires de services de la société de l’information{3} sont applicables à Russmedia. Appréciation de la Cour À titre liminaire, la Cour constate que l’exploitant d’une place de marché en ligne, tel que Russmedia, peut être qualifié de « responsable du traitement » des données à caractère personnel contenues dans une annonce publiée sur cette place de marché en ligne, au sens du RGPD{4}. Ainsi, la Cour souligne que si une personne peut être qualifiée de « responsable du traitement » des données à caractère personnel uniquement si elle influe sur ce traitement à des fins qui lui sont propres, tel peut notamment être le cas lorsque l’exploitant d’une place de marché enl

igne publie des données à caractère personnel concernées à des fins commerciales ou publicitaires qui vont au-delà de la simple prestation de service qu’il fournit à l’utilisateur annonceur. En l’occurrence, Russmedia se réserve le droit d’utiliser, de distribuer, de transmettre, de reproduire, de modifier, de traduire, de céder à des partenaires et d’effacer les contenus publiés à tout moment et sans avoir besoin d’une « raison valable » pour le faire. Cette société ne publie donc les données à caractère personnel contenues dans les annonces

pas ou pas uniquement pour le compte des utilisateurs annonceurs, mais les traite et peut les valoriser à des fins publicitaires et commerciales qui lui sont propres. Partant, Russmedia a influé, à des fins qui lui sont propres, sur la publication sur Internet des données à caractère personnel de X. Cette constatation n’est pas remise en cause par le fait que Russmedia n’a manifestement pas participé à la détermination de la finalité mensongère et préjudiciable visée par l’utilisateur annonceur au moyen de la publication de l’annonce en cause, dans la mesure où, en permettant que des annonces soient placées de manière anonyme sur sa place de marché en ligne, cette société a facilité la publication de telles données sans le consentement de la personne concernée. En mettant à la disposition de l’utilisateur annonceur sa place de marché en ligne qui a servi à la publication de l’annonce en cause, Russmedia a participé à la détermination des moyens de cette publication. En effet, en fixant les paramètres de diffusion des annonces susceptibles de contenir des données à caractère personnel, en déterminant la présentation, la durée de cette diffusion ou les rubriques structurant les informations publiées ou encore en organisant le classement qui déterminera les modalités d’une telle diffusion, l’exploitant d’une place de marché en ligne, tel que Russmedia, participe à la détermination des moyens essentiels de la publication de ces données à caractère personnel, en influant ainsi de manière décisive sur leur diffusion globale. À cet égard, il ressort des conditions générales d’utilisation de la place de marché en ligne de Russmedia que cette société se réserve notamment le droit de distribuer, de transmettre, de publier, d’effacer ou encore de reproduire les informations contenues dans les annonces, y compris les données à caractère personnel qu’elles contiennent. En tout état de cause, l’exploitant d’une place de marché en ligne ne saurait échapper à sa responsabilité au m

otif qu’il n’a pas lui-même déterminé le contenu de l’annonce en cause publiée sur cette place de marché. En effet, toute autre interprétation serait de nature à porter atteinte à l’objectif du RGPD, qui est d’assurer une protection efficace et complète des personnes concernées, par une définition large de la notion de « responsable de traitement ». Au vu de ces observations liminaires, la Cour examine, en premier lieu, les obligations de l’exploitant d’une place de marché en ligne, tel que Russmedia, en tant que responsable du traitement des données à caractère personnel publiées sur sa place de marché en ligne, au regard du RGPD. À cet égard, la Cour évalue premièrement, si l’exploitant d’une place de marché en ligne doit identifier les annonces contenant des données sensibles au sens du RGPD{5}, avant de procéder à leur publication. Ainsi, elle rappelle que l’exploitant et l’utilisateur annonceur doivent être considérés comme des responsables conjoints au sens du RGPD{6}. À ce titre, en vertu des obligations générales de responsabilité et de conformité qui leur incombent en vertu de ce règlement{7}, tant l’exploitant que l’annonceur doivent être en mesure de démontrer, d’une part, que les données à caractère personnel contenues dans l’annonce sont publiées de manière licite, c’est-à-dire avec le consentement explicite de la personne concernée lorsque les données en cause sont des données sensibles{8}, et que ces données sont exactes{9}. D’autre part, l’exploitant d’une place de marché en ligne, en tant que responsable conjoint du traitement des données à caractère personnel, doit mettre en œuvre des mesures techniques et organisationnelles appropriées{10} pour être en mesure de démontrer que le traitement de ces données a été effectué conformément au RGPD. Le caractère approprié de ces mesures doit être évalué de manière concrète, en tenant compte de la nature, de la portée, du contexte et des finalités du traitement en question ainsi que du degré de probabilitée

t de gravité des risques pour les droits et libertés de la personne concernée. À cet égard, la Cour souligne que la publication de données à caractère personnel sur une place de marché en ligne comporte des risques significatifs pour les droits et libertés de la personne concernée, dès lors qu’elle rend ces données en principe accessibles à tout utilisateur d’Internet. De plus, ces données pouvant être copiées et reproduites sur d’autres sites Internet, il peut s’avérer difficile, voire impossible, pour la personne concernée d’obtenir leur

effacement effectif d’Internet. Ces risques sont d’autant plus sérieux lorsqu’il s’agit de données sensibles. En outre, le degré de probabilité d’une violation de ces droits par la publication d’une annonce contenant de telles données est très élevé lorsque l’utilisateur annonceur n’est pas lui-même la personne concernée et lorsque la place de marché en ligne permet de placer de telles annonces de manière anonyme. Partant, dans la mesure où l’exploitant d’une place de marché en ligne, tel que Russmedia, sait ou devrait savoir que, d’une manière générale, des annonces contenant des données sensibles sont susceptibles d’y être publiées par des utilisateurs annonceurs, il est dans l’obligation, dès la conception de son service, de mettre en œuvre les mesures techniques et organisationnelles appropriées pour identifier de telles annonces avant leur publication et pour vérifier si les données sensibles qu’elles contiennent sont publiées dans le respect du RGPD. Deuxièmement, la Cour analyse si l’exploitant d’une place de marché en ligne, en tant que responsable du traitement des données sensibles contenues dans les annonces publiées sur son site Internet, conjointement avec l’utilisateur annonceur, doit vérifier l’identité de cet annonceur avant une telle publication. Elle précise ainsi que, si le fait pour une personne concernée de placer une annonce contenant ses données sensibles sur une place de marché en ligne peut constituer un consentement explicite, requis par le RGPD{11}, un tel consentement fait défaut lorsque la publication est effectuée par une tierce personne, sans le consentement de la personne concernée. L’exploitant d’une place de marché en ligne est donc tenu de vérifier, avant la publication d’une telle annonce, si l’utilisateur annonceur est la personne dont les données figurent dans l’annonce, ce qui présuppose de recueillir son identité. De telles mesures techniques et organisationnelles doivent notamment permettre de limiter le risque d’un traitemen

t illicite des données à caractère personnel des personnes concernées et de lutter contre l’usage déloyal d’une telle place de marché en ligne, en limitant le sentiment d’impunité et en incitant ainsi les utilisateurs annonceurs à se conformer aux exigences du RGPD lorsqu’ils publient des annonces contenant des données à caractère personnel. Au vu de ce qui précède, la Cour souligne, troisièmement, que l’exploitant d’une place de marché en ligne doit refuser la publication d’une annonce contenant des données sensibles, en mettant en œuvre des mesures techniques et organisationnelles appropriées, s’il s’avère, après vérification de l’identité de l’utilisateur annonceur, que ce dernier n’est pas la personne dont les données sensibles figurent dans l’annonce et qu’il ne peut pas démontrer à suffisance de droit que la personne concernée par l’annonce a donné son consentement explicite à la publication de ces données ou que l’une des autres exceptions à l’interdiction du traitement de ces données est remplie{12}. Quatrièmement, la Cour précise la portée de l’obligation de sécurité qui incombe au responsable du traitement des données à caractère personnel, conformément à l’article 32 du RGPD{13}. Elle souligne qu’une fois qu’une annonce contenant des données à caractère personnel est en ligne et qu’elle est ainsi déjà accessible globalement, la dissémination de ces données comporte, notamment, le risque d’une perte de contrôle des données à caractère personnel concernées qui, lorsqu’il advient, prive de tout effet utile les droits et garanties prévus par le RGPD au bénéfice de la personne concernée, au premier chef desquels figure le droit à l’effacement{14}. Partant, la Cour dit pour droit que l’exploitant d’une place de marché en ligne, en tant que responsable du traitement des données à caractère personnel publiées sur sa place de marché en ligne, est tenu de mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées afin d’empêcher que des an

nonces y étant publiées et contenant des données sensibles soient copiées et illicitement publiées sur d’autres sites Internet. En second lieu, la Cour se prononce sur l’articulation entre le RGPD et la directive sur le commerce électronique et, plus particulièrement, sur la question de savoir si les articles 12 à 15 de cette directive, relatifs à la responsabilité des prestataires intermédiaires, sont susceptibles d’interférer avec le régime de responsabilité prévu par ce règlement. À cet égard, elle rappelle, d’une part, qu’il résulte de l’article 1er, paragraphe 5, sous b), de la directive sur le commerce électronique{15} que les questions liées à la protection des données à caractère personnel doivent être appréciées à l’aune du RGPD et que cette directive ne peut, en tout état de cause, pas porter atteinte aux exigences résultant de ce règlement. Ainsi, l’éventuel bénéfice de l’exonération de responsabilité prévue à l’article 14, paragraphe 1, de ladite directive, dont l’exploitant d’une place de marché en ligne pourrait se prévaloir quant aux informations hébergées sur son site Internet, ne saurait interférer avec le régime du RGPD qui s’applique à un tel exploitant comme à tout autre opérateur relevant du champ d’application de ce règlement. Il en va de même pour l’article 15 de cette même directive relatif à l’obligation générale en matière de surveillance{16}. Par ailleurs, l’obligation pour l’exploitant d’une place de marché en ligne de se conformer aux exigences découlant du RGPD ne saurait, en tout état de cause, être qualifiée comme une telle obligation générale en matière de surveillance. D’autre part, la Cour souligne qu’il résulte de l’article 2, paragraphe 4, du RGPD{17} que le fait qu’un opérateur soit le titulaire d’obligations prévues par ce règlement n’exclut pas automatiquement qu’il puisse se prévaloir des articles 12 à 15 de la directive sur le commerce électronique pour des questions autres que celles relatives à la protection des données àc

aractère personnel. Par conséquent, la Cour conclut que l’exploitant d’une place de marché en ligne, en tant que responsable du traitement des données à caractère personnel contenues dans les annonces publiées sur sa place de marché en ligne, ne peut pas se prévaloir, à l’égard d’une violation des obligations lui incombant en vertu du RGPD, des articles 12 à 15 de la directive sur le commerce électronique.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}Directive 2000/31/CE du Parlement européen et du Conseil, du 8 juin 2000, relative à certains aspects juridiques des services de la société de l’information, et notamment du commerce électronique, dans le marché intérieur (« directive sur le commerce électronique ») (JO 2000, L 178, p. 1).

{3}Articles 12 à 15 de la directive sur le commerce électronique.

{4}Article 4, point 7, du RGPD.

{5}Article 9, paragraphe 1, du RGPD.

{6}Article 26 du RGPD.

{7}Telles que prévues à l’article 5, paragraphe 2, et aux articles 24, 25 et 26 du RGPD.

{8}Article 9, paragraphes 1 et 2, sous a), du RGPD.

{9}Article 5, paragraphe 1, sous d), du RGPD.

{10}En application des articles 24 et 25 du RGPD

{11}Article 9, paragraphe 1 et paragraphe 2, sous a), du RGPD.

{12}Prévues à l’article 9, sous b) à j), du RGPD.

{13}L’article 32, paragraphe 1, du RGPD prévoit l’obligation du responsable du traitement des données à caractère personnel de mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque.

{14}Article 17 du RGPD.

{15}Selon cette disposition, la directive sur le commerce électronique n’est pas applicable aux questions relatives aux services de la société de l’information couvertes notamment par la directive 95/46, qui a été remplacée par le RGPD.

{16}En vertu de l’article 15 de la directive sur le commerce électronique, les États membres ne peuvent pas imposer aux prestataires, pour la fourniture des services visés notamment à l’article 14 de cette directive, une obligation générale en matière de surveillance.

{17}En vertu de cette disposition, le RGPD s’applique sans préjudice de la directive sur le commerce électronique et notamment de ses articles 12 à 15 relatifs à la responsabilité des prestataires intermédiaires.

Arrêt du 2 décembre 2025, Russmedia Digital et Inform Media Press (C-492/23) (cf. points 131-136, disp.3)

317. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de responsable du traitement - Exploitant d'une place de marché en ligne - Annonces contenant des données à caractère personnel publiées sur cette place de marché par des utilisateurs annonceurs - Inclusion - Traitement portant sur des catégories particulières de données à caractère personnel - Conditions de licéité d'un traitement de données à caractère personnel - Principe de responsabilité du responsable de traitement - Obligations du responsable de traitement - Identification préalable des annonces contenant des données sensibles - Vérification préalable de l'identité de l'utilisateur annonceur - Refus de la publication d'annonces illicites

Saisie à titre préjudiciel par la Curtea de Apel Cluj (cour d’appel de Cluj, Roumanie), la Cour, réunie en grande chambre, précise les responsabilités de l’exploitant d’une place de marché en ligne en tant que responsable du traitement des données à caractère personnel contenues dans les annonces publiées par des utilisateurs annonceurs sur sa place de marché en ligne, au regard du RGPD{1}. Par ailleurs, dans ce même contexte, la Cour se prononce sur l’articulation entre le régime de responsabilité prévu par le RGPD pour les responsables du traitement des données à caractère personnel et le régime de responsabilité prévu par la directive sur le commerce électronique{2} pour les prestataires intermédiaires de services de la société de l’information. Russmedia Digital, une société de droit roumain, est propriétaire du site Internet www.publi24.ro, une place de marché en ligne en Roumanie sur laquelle des annonces publicitaires peuvent être publiées gratuitement ou contre rémunération. X, une personne physique, allègue qu’une tierce personne non identifiée a publié sur ce site, le 1er août 2018, une annonce mensongère et préjudiciable la présentant comme offrant des services sexuels. L’annonce contenait notamment des photos de X, utilisées sans son consentement, ainsi que son numéro de téléphone. Par la suite, cette annonce a été reprise à l’identique sur d’autres sites Internet à contenu publicitaire, avec l’indication de la source d’origine. Russmedia Digital a retiré l’annonce de son site Internet moins d’une heure après la réception d’une demande en ce sens de la part de X. Toutefois, l’annonce est restée disponible sur d’autres sites Internet l’ayant reprise. Saisie par X, la Judecătoria Cluj-Napoca (tribunal de première instance de Cluj-Napoca, Roumanie) a condamné Russmedia Digital et Inform Media Press SRL (ci-après, ensemble, « Russmedia ») à lui verser des dommages et intérêts au titre du préjudice moral causé par l’atteinte au droit à l’image, à l’honneur et

à la réputation ainsi que par la violation du droit au respect de sa vie privée et le traitement illégal de ses données à caractère personnel. L’appel introduit par Russmedia à l’encontre de ce jugement a été accueilli par le Tribunalul Specializat Cluj (tribunal spécialisé de Cluj, Roumanie), qui a considéré que cette société fournissait uniquement un service d’hébergement de l’annonce en cause, sans implication active quant à son contenu et qu’elle pouvait, dès lors, bénéficier d’une des exonérations de responsabilité prévues par la réglementation nationale sur le commerce électronique pour les prestataires de services de la société de l’information. Saisie du pourvoi introduit par X, la juridiction de renvoi se demande si l’exploitant d’une place de marché en ligne, tel que Russmedia, qui permet à ses utilisateurs de placer de manière anonyme des annonces sur sa place de marché en ligne gratuitement ou contre rémunération, a méconnu les obligations qui lui incombent en vertu du RGPD, lorsqu’une annonce publiée sur sa place de marché en ligne contient des données à caractère personnel, notamment sensibles, en violation de ce règlement. Par ailleurs, la juridiction de renvoi se demande si les dispositions de la directive sur le commerce électronique relatives à la responsabilité des prestataires intermédiaires de services de la société de l’information{3} sont applicables à Russmedia. Appréciation de la Cour À titre liminaire, la Cour constate que l’exploitant d’une place de marché en ligne, tel que Russmedia, peut être qualifié de « responsable du traitement » des données à caractère personnel contenues dans une annonce publiée sur cette place de marché en ligne, au sens du RGPD{4}. Ainsi, la Cour souligne que si une personne peut être qualifiée de « responsable du traitement » des données à caractère personnel uniquement si elle influe sur ce traitement à des fins qui lui sont propres, tel peut notamment être le cas lorsque l’exploitant d’une place de marché enl

igne publie des données à caractère personnel concernées à des fins commerciales ou publicitaires qui vont au-delà de la simple prestation de service qu’il fournit à l’utilisateur annonceur. En l’occurrence, Russmedia se réserve le droit d’utiliser, de distribuer, de transmettre, de reproduire, de modifier, de traduire, de céder à des partenaires et d’effacer les contenus publiés à tout moment et sans avoir besoin d’une « raison valable » pour le faire. Cette société ne publie donc les données à caractère personnel contenues dans les annonces

pas ou pas uniquement pour le compte des utilisateurs annonceurs, mais les traite et peut les valoriser à des fins publicitaires et commerciales qui lui sont propres. Partant, Russmedia a influé, à des fins qui lui sont propres, sur la publication sur Internet des données à caractère personnel de X. Cette constatation n’est pas remise en cause par le fait que Russmedia n’a manifestement pas participé à la détermination de la finalité mensongère et préjudiciable visée par l’utilisateur annonceur au moyen de la publication de l’annonce en cause, dans la mesure où, en permettant que des annonces soient placées de manière anonyme sur sa place de marché en ligne, cette société a facilité la publication de telles données sans le consentement de la personne concernée. En mettant à la disposition de l’utilisateur annonceur sa place de marché en ligne qui a servi à la publication de l’annonce en cause, Russmedia a participé à la détermination des moyens de cette publication. En effet, en fixant les paramètres de diffusion des annonces susceptibles de contenir des données à caractère personnel, en déterminant la présentation, la durée de cette diffusion ou les rubriques structurant les informations publiées ou encore en organisant le classement qui déterminera les modalités d’une telle diffusion, l’exploitant d’une place de marché en ligne, tel que Russmedia, participe à la détermination des moyens essentiels de la publication de ces données à caractère personnel, en influant ainsi de manière décisive sur leur diffusion globale. À cet égard, il ressort des conditions générales d’utilisation de la place de marché en ligne de Russmedia que cette société se réserve notamment le droit de distribuer, de transmettre, de publier, d’effacer ou encore de reproduire les informations contenues dans les annonces, y compris les données à caractère personnel qu’elles contiennent. En tout état de cause, l’exploitant d’une place de marché en ligne ne saurait échapper à sa responsabilité au m

otif qu’il n’a pas lui-même déterminé le contenu de l’annonce en cause publiée sur cette place de marché. En effet, toute autre interprétation serait de nature à porter atteinte à l’objectif du RGPD, qui est d’assurer une protection efficace et complète des personnes concernées, par une définition large de la notion de « responsable de traitement ». Au vu de ces observations liminaires, la Cour examine, en premier lieu, les obligations de l’exploitant d’une place de marché en ligne, tel que Russmedia, en tant que responsable du traitement des données à caractère personnel publiées sur sa place de marché en ligne, au regard du RGPD. À cet égard, la Cour évalue premièrement, si l’exploitant d’une place de marché en ligne doit identifier les annonces contenant des données sensibles au sens du RGPD{5}, avant de procéder à leur publication. Ainsi, elle rappelle que l’exploitant et l’utilisateur annonceur doivent être considérés comme des responsables conjoints au sens du RGPD{6}. À ce titre, en vertu des obligations générales de responsabilité et de conformité qui leur incombent en vertu de ce règlement{7}, tant l’exploitant que l’annonceur doivent être en mesure de démontrer, d’une part, que les données à caractère personnel contenues dans l’annonce sont publiées de manière licite, c’est-à-dire avec le consentement explicite de la personne concernée lorsque les données en cause sont des données sensibles{8}, et que ces données sont exactes{9}. D’autre part, l’exploitant d’une place de marché en ligne, en tant que responsable conjoint du traitement des données à caractère personnel, doit mettre en œuvre des mesures techniques et organisationnelles appropriées{10} pour être en mesure de démontrer que le traitement de ces données a été effectué conformément au RGPD. Le caractère approprié de ces mesures doit être évalué de manière concrète, en tenant compte de la nature, de la portée, du contexte et des finalités du traitement en question ainsi que du degré de probabilitée

t de gravité des risques pour les droits et libertés de la personne concernée. À cet égard, la Cour souligne que la publication de données à caractère personnel sur une place de marché en ligne comporte des risques significatifs pour les droits et libertés de la personne concernée, dès lors qu’elle rend ces données en principe accessibles à tout utilisateur d’Internet. De plus, ces données pouvant être copiées et reproduites sur d’autres sites Internet, il peut s’avérer difficile, voire impossible, pour la personne concernée d’obtenir leur

effacement effectif d’Internet. Ces risques sont d’autant plus sérieux lorsqu’il s’agit de données sensibles. En outre, le degré de probabilité d’une violation de ces droits par la publication d’une annonce contenant de telles données est très élevé lorsque l’utilisateur annonceur n’est pas lui-même la personne concernée et lorsque la place de marché en ligne permet de placer de telles annonces de manière anonyme. Partant, dans la mesure où l’exploitant d’une place de marché en ligne, tel que Russmedia, sait ou devrait savoir que, d’une manière générale, des annonces contenant des données sensibles sont susceptibles d’y être publiées par des utilisateurs annonceurs, il est dans l’obligation, dès la conception de son service, de mettre en œuvre les mesures techniques et organisationnelles appropriées pour identifier de telles annonces avant leur publication et pour vérifier si les données sensibles qu’elles contiennent sont publiées dans le respect du RGPD. Deuxièmement, la Cour analyse si l’exploitant d’une place de marché en ligne, en tant que responsable du traitement des données sensibles contenues dans les annonces publiées sur son site Internet, conjointement avec l’utilisateur annonceur, doit vérifier l’identité de cet annonceur avant une telle publication. Elle précise ainsi que, si le fait pour une personne concernée de placer une annonce contenant ses données sensibles sur une place de marché en ligne peut constituer un consentement explicite, requis par le RGPD{11}, un tel consentement fait défaut lorsque la publication est effectuée par une tierce personne, sans le consentement de la personne concernée. L’exploitant d’une place de marché en ligne est donc tenu de vérifier, avant la publication d’une telle annonce, si l’utilisateur annonceur est la personne dont les données figurent dans l’annonce, ce qui présuppose de recueillir son identité. De telles mesures techniques et organisationnelles doivent notamment permettre de limiter le risque d’un traitemen

t illicite des données à caractère personnel des personnes concernées et de lutter contre l’usage déloyal d’une telle place de marché en ligne, en limitant le sentiment d’impunité et en incitant ainsi les utilisateurs annonceurs à se conformer aux exigences du RGPD lorsqu’ils publient des annonces contenant des données à caractère personnel. Au vu de ce qui précède, la Cour souligne, troisièmement, que l’exploitant d’une place de marché en ligne doit refuser la publication d’une annonce contenant des données sensibles, en mettant en œuvre des mesures techniques et organisationnelles appropriées, s’il s’avère, après vérification de l’identité de l’utilisateur annonceur, que ce dernier n’est pas la personne dont les données sensibles figurent dans l’annonce et qu’il ne peut pas démontrer à suffisance de droit que la personne concernée par l’annonce a donné son consentement explicite à la publication de ces données ou que l’une des autres exceptions à l’interdiction du traitement de ces données est remplie{12}. Quatrièmement, la Cour précise la portée de l’obligation de sécurité qui incombe au responsable du traitement des données à caractère personnel, conformément à l’article 32 du RGPD{13}. Elle souligne qu’une fois qu’une annonce contenant des données à caractère personnel est en ligne et qu’elle est ainsi déjà accessible globalement, la dissémination de ces données comporte, notamment, le risque d’une perte de contrôle des données à caractère personnel concernées qui, lorsqu’il advient, prive de tout effet utile les droits et garanties prévus par le RGPD au bénéfice de la personne concernée, au premier chef desquels figure le droit à l’effacement{14}. Partant, la Cour dit pour droit que l’exploitant d’une place de marché en ligne, en tant que responsable du traitement des données à caractère personnel publiées sur sa place de marché en ligne, est tenu de mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées afin d’empêcher que des an

nonces y étant publiées et contenant des données sensibles soient copiées et illicitement publiées sur d’autres sites Internet. En second lieu, la Cour se prononce sur l’articulation entre le RGPD et la directive sur le commerce électronique et, plus particulièrement, sur la question de savoir si les articles 12 à 15 de cette directive, relatifs à la responsabilité des prestataires intermédiaires, sont susceptibles d’interférer avec le régime de responsabilité prévu par ce règlement. À cet égard, elle rappelle, d’une part, qu’il résulte de l’article 1er, paragraphe 5, sous b), de la directive sur le commerce électronique{15} que les questions liées à la protection des données à caractère personnel doivent être appréciées à l’aune du RGPD et que cette directive ne peut, en tout état de cause, pas porter atteinte aux exigences résultant de ce règlement. Ainsi, l’éventuel bénéfice de l’exonération de responsabilité prévue à l’article 14, paragraphe 1, de ladite directive, dont l’exploitant d’une place de marché en ligne pourrait se prévaloir quant aux informations hébergées sur son site Internet, ne saurait interférer avec le régime du RGPD qui s’applique à un tel exploitant comme à tout autre opérateur relevant du champ d’application de ce règlement. Il en va de même pour l’article 15 de cette même directive relatif à l’obligation générale en matière de surveillance{16}. Par ailleurs, l’obligation pour l’exploitant d’une place de marché en ligne de se conformer aux exigences découlant du RGPD ne saurait, en tout état de cause, être qualifiée comme une telle obligation générale en matière de surveillance. D’autre part, la Cour souligne qu’il résulte de l’article 2, paragraphe 4, du RGPD{17} que le fait qu’un opérateur soit le titulaire d’obligations prévues par ce règlement n’exclut pas automatiquement qu’il puisse se prévaloir des articles 12 à 15 de la directive sur le commerce électronique pour des questions autres que celles relatives à la protection des données àc

aractère personnel. Par conséquent, la Cour conclut que l’exploitant d’une place de marché en ligne, en tant que responsable du traitement des données à caractère personnel contenues dans les annonces publiées sur sa place de marché en ligne, ne peut pas se prévaloir, à l’égard d’une violation des obligations lui incombant en vertu du RGPD, des articles 12 à 15 de la directive sur le commerce électronique.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}Directive 2000/31/CE du Parlement européen et du Conseil, du 8 juin 2000, relative à certains aspects juridiques des services de la société de l’information, et notamment du commerce électronique, dans le marché intérieur (« directive sur le commerce électronique ») (JO 2000, L 178, p. 1).

{3}Articles 12 à 15 de la directive sur le commerce électronique.

{4}Article 4, point 7, du RGPD.

{5}Article 9, paragraphe 1, du RGPD.

{6}Article 26 du RGPD.

{7}Telles que prévues à l’article 5, paragraphe 2, et aux articles 24, 25 et 26 du RGPD.

{8}Article 9, paragraphes 1 et 2, sous a), du RGPD.

{9}Article 5, paragraphe 1, sous d), du RGPD.

{10}En application des articles 24 et 25 du RGPD

{11}Article 9, paragraphe 1 et paragraphe 2, sous a), du RGPD.

{12}Prévues à l’article 9, sous b) à j), du RGPD.

{13}L’article 32, paragraphe 1, du RGPD prévoit l’obligation du responsable du traitement des données à caractère personnel de mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque.

{14}Article 17 du RGPD.

{15}Selon cette disposition, la directive sur le commerce électronique n’est pas applicable aux questions relatives aux services de la société de l’information couvertes notamment par la directive 95/46, qui a été remplacée par le RGPD.

{16}En vertu de l’article 15 de la directive sur le commerce électronique, les États membres ne peuvent pas imposer aux prestataires, pour la fourniture des services visés notamment à l’article 14 de cette directive, une obligation générale en matière de surveillance.

{17}En vertu de cette disposition, le RGPD s’applique sans préjudice de la directive sur le commerce électronique et notamment de ses articles 12 à 15 relatifs à la responsabilité des prestataires intermédiaires.

Arrêt du 2 décembre 2025, Russmedia Digital et Inform Media Press (C-492/23) (cf. points 59, 66-75, 82-90, 92-106, disp. 1)

318. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit d'accès de la personne concernée aux données à caractère personnel la concernant - Informations à fournir lors d'une collecte de données auprès de la personne concernée - Notion de données collectées auprès de la personne concernée - Donnés à caractère personnel collectées au moyen d'une caméra-piéton portée par des contrôleurs dans les transports publics - Inclusion

Voir texte de la décision.

Arrêt du 18 décembre 2025, Storstockholms Lokaltrafik (C-422/24) (cf. points 32-45 et disp.)

319. Recours en annulation - Actes susceptibles de recours - Notion - Actes produisant des effets juridiques obligatoires à l'égard de tiers - Décision contraignante du Comité européen de la protection des données relative à un litige entre autorités de contrôle - Décision constituant un acte d'un organe de l'Union européenne destiné à produire des effets juridiques à l'égard de tiers et exprimant sa position définitive - Acte attaquable

Saisie d’un pourvoi introduit par WhatsApp Ireland Ltd (ci-après « WhatsApp »), la Cour, siégeant en grande chambre, annule l’ordonnance du Tribunal dans l’affaire WhatsApp Ireland/Comité européen de la protection des données{1}.

La Cour se prononce, pour la première fois, sur les voies de recours ouvertes à une entreprise à l’égard d’une décision contraignante prise par le Comité européen de la protection des données (ci-après le « Comité ») en vertu du règlement général sur la protection des données{2}, dans le contexte du mécanisme de contrôle de la cohérence institué par ce règlement. Dans ce cadre, se prononçant sur les conditions de recevabilité du recours en annulation formé par WhatsApp, la Cour précise la portée de la notion d’« acte attaquable », au titre de l’article 263, premier alinéa, TFUE, et de la condition selon laquelle le requérant doit être directement concerné par la mesure faisant l’objet de son recours, au titre de l’article 263, quatrième alinéa, TFUE.

À la suite de l’entrée en vigueur du RGPD, la Data Protection Commission (Autorité de protection des données, Irlande, ci-après l’« autorité de contrôle irlandaise ») a reçu des plaintes d’utilisateurs et de non-utilisateurs de la messagerie « WhatsApp » concernant le traitement de données à caractère personnel par cette entreprise. Dans ce contexte, cette autorité de contrôle, en sa qualité d’autorité de contrôle chef de file{3}, a ouvert une enquête portant sur le respect, par WhatsApp, des obligations de transparence et d’information à l’égard des particuliers prévues par le RGPD.

À l’issue de cette enquête, dans le cadre de la coopération instituée par le RGPD, l’autorité de contrôle irlandaise a présenté aux autres autorités de contrôle concernées par le traitement de données à caractère personnel en cause un projet de décision en vue d’obtenir leur avis. Dès lors qu’un consensus sur ce projet ne s’est pas dégagé, l’autorité de contrôle irlandaise a saisi le Comité afin qu’il règle le litige entre les autorités de contrôle concernées{4}. Ce dernier a adopté, le 28 juillet 2021, la décision contraignante 1/2021 (ci-après la « décision litigieuse »), dans laquelle il a pris position sur les questions ayant fait l’objet d’objections pertinentes et motivées de certaines des autorités de contrôle concernées. Sur la base de cette décision contraignante, portant notamment sur un constat de méconnaissance de certaines dispositions du RGPD, sur la qualification de données soumises à une compression avec perte en tant que données à caractère personnel, ainsi que sur la nécessité de rehausser le montant des amendes envisagées dans le projet de décision initial, l’autorité de contrôle irlandaise a adopté, le 20 août 2021, une décision finale. Cette autorité y a constaté que WhatsApp avait méconnu certaines dispositions du RGPD et lui a imposé, notamment, des amendes d’un montant cumulé de 225 millions d’euros.

WhatsApp a attaqué cette décision finale devant une juridiction irlandaise et a parallèlement demandé au Tribunal l’annulation de la décision litigieuse, au titre de l’article 263 TFUE.

Par l’ordonnance attaquée, le Tribunal a rejeté le recours en annulation comme étant irrecevable. Tout en reconnaissant que WhatsApp était individuellement concernée par la décision litigieuse, le Tribunal a notamment jugé que cette décision ne constituait pas un acte attaquable et que WhatsApp n’était pas directement concernée par ladite décision.

Appréciation de la Cour

En premier lieu, la Cour se prononce sur le caractère prétendument tardif du recours en première instance, qui a été soulevé par le Comité.

Elle rappelle que, aux termes de l’article 263, sixième alinéa, TFUE, les recours en annulation doivent être formés dans un délai de deux mois à compter, suivant le cas, de la publication de l’acte, de sa notification au requérant ou, à défaut, du jour où celui-ci en a eu connaissance. Le délai de recours en annulation commence à courir, à titre principal, à compter de la publication de l’acte ou de la notification de celui-ci au requérant, ces deux critères principaux étant placés sur un pied d’égalité en ce sens qu’aucun de ces deux critères n’est subsidiaire par rapport à l’autre. En revanche, le critère de la date de prise de connaissance de l’acte attaqué présente un caractère subsidiaire par rapport à ceux de la publication ou de la notification de cet acte.

La Cour relève que, dans le cas d’espèce, la décision litigieuse n’a pas été notifiée à WhatsApp, mais a fait l’objet d’une publication sur le site Internet du Comité{5}. À cet égard, elle précise que la notion de « publication » ne vise pas exclusivement une publication au Journal officiel de l’Union européenne et doit, au contraire, être interprétée de manière large. Relève de cette notion, notamment, une publication sur le site Internet d’une institution, d’un organe ou d’un organisme de l’Union lorsque celle-ci est prévue par le droit dérivé.

Partant, le délai du recours, qui devait être calculé à compter de la publication de la décision litigieuse sur le site Internet du Comité, n’a pas été méconnu en l’espèce.

En deuxième lieu, la Cour apporte des précisions sur la notion d’« acte attaquable » au titre de l’article 263, premier alinéa, TFUE, en vertu duquel le juge de l’Union contrôle, notamment, la légalité des actes des organes ou organismes de l’Union destinés à produire des effets juridiques à l’égard des tiers.

La Cour souligne notamment que le caractère attaquable d’un acte doit être apprécié objectivement, en fonction de la substance de celui-ci, et non en fonction de la partie requérante. Ainsi, le tiers à l’égard duquel l’acte visé produit des effets juridiques ne doit pas nécessairement être la partie requérante. En effet, revêt la qualité de tiers toute personne physique ou morale distincte de l’auteur de cet acte. Dès lors, il n’est pas besoin de vérifier si un acte produit des effets de nature à affecter la situation juridique de la partie requérante, cette vérification n’étant pertinente que dans le cadre de l’examen du respect des conditions énoncées à l’article 263, quatrième alinéa, TFUE.

En outre, la Cour indique que, en présence d’actes dont l’élaboration s’effectue en plusieurs étapes procédurales, ne constitue, en principe, un acte attaquable que la mesure qui fixe définitivement la position de l’institution, de l’organe ou de l’organisme de l’Union compétent, à l’exclusion des mesures intermédiaires dont l’objectif est de préparer cette mesure définitive et qui ne produisent pas d’effets juridiques autonomes à l’égard des tiers.

S’agissant du contenu de la décision litigieuse, la Cour observe que cette décision est un acte émanant d’un organe de l’Union qui présente un caractère contraignant à l’égard de tiers. En effet, elle lie l’autorité de contrôle chef de file, qui doit adopter sa décision finale sur la base de cette décision contraignante, et toutes les autorités de contrôle concernées, qui en sont les destinataires et qui sont des tiers par rapport au Comité.

En outre, en ce qui concerne le contexte de l’adoption de la décision litigieuse, la Cour relève que, même si cette décision a été élaborée dans le cadre d’un processus impliquant plusieurs étapes procédurales et a précédé l’adoption d’un autre acte par l’autorité de contrôle irlandaise, ladite décision fixe toutefois définitivement la position du Comité et épuise toutes les questions que celui-ci est appelé à trancher.

La Cour en conclut que, bien qu’elle ne constitue pas la dernière étape de la procédure de contrôle de la cohérence prévue par le RGPD, la décision litigieuse ne saurait être qualifiée de mesure intermédiaire insusceptible de recours.

Elle ajoute que, dès lors que la décision du Comité produit des effets juridiques obligatoires à l’égard de tiers, sont sans incidence les circonstances que la portée de la décision finale de l’autorité de contrôle nationale englobe des questions qui ne relèveraient pas de la saisine ou de la compétence du Comité et que la décision litigieuse n’est pas opposable à des entités autres que ses destinataires, cette dernière circonstance ne se rapportant ni à la substance de la décision litigieuse ni à ses effets juridiques obligatoires au regard de critères objectifs.

Ainsi, la Cour constate que la décision litigieuse constitue un acte attaquable et que le Tribunal a commis une erreur de droit, d’une part, en opérant une confusion entre les exigences résultant, respectivement, des premier et quatrième alinéas de l’article 263 TFUE et, d’autre part, en formulant un critère erroné, relatif à l’absence d’opposabilité directe de l’acte en cause à l’égard de WhatsApp, et en qualifiant la décision litigieuse de mesure intermédiaire dénuée d’effets juridiques autonomes.

En troisième et dernier lieu, la Cour rappelle que la recevabilité d’un recours introduit par une personne physique ou morale contre un acte dont elle n’est pas le destinataire, au titre de l’article 263, quatrième alinéa, TFUE, est subordonnée, notamment, à la condition que cet acte la concerne directement et individuellement.

À cet égard, la Cour précise que l’absence d’opposabilité directe de l’acte attaqué à l’égard de la partie requérante de même que la circonstance que cet acte ne constitue pas la dernière étape d’une procédure composite ne font pas obstacle à ce que cette partie puisse être directement concernée par ledit acte, lorsque le destinataire du même acte ne dispose d’aucun pouvoir d’appréciation. Par conséquent, elle constate que le Tribunal a commis une erreur de droit en considérant que WhatsApp ne saurait être directement concernée par la décision litigieuse au motif que cette dernière n’aurait pas un caractère opposable à WhatsApp et ne constituerait pas l’ultime étape de la procédure prévue par le RGPD.

Dans ce contexte, la Cour rappelle, en effet, que la condition selon laquelle une personne physique ou morale doit être directement concernée par la décision faisant l’objet de son recours requiert que deux conditions soient cumulativement satisfaites, à savoir que la mesure contestée, d’une part, produise directement des effets sur la situation juridique de cette personne et, d’autre part, ne laisse aucun pouvoir d’appréciation aux destinataires chargés de sa mise en œuvre.

S’agissant du respect de la première condition, la Cour relève qu’il convient d’apprécier si l’acte attaqué est la source d’une modification caractérisée de la situation de la partie requérante, en s’attachant à la substance de l’acte et en appréciant les effets de celui-ci au regard de critères objectifs. En l’espèce, la Cour constate que, le Comité ayant décidé notamment que WhatsApp avait méconnu certaines dispositions du RGPD, la décision litigieuse modifie la situation juridique de cette entreprise, celle-ci étant en particulier amenée, en raison de l’intervention du Comité, à modifier sa relation contractuelle avec les utilisateurs du service de messagerie fourni par elle. Partant, il existe un lien direct entre cette décision et ses effets sur la situation de WhatsApp.

Quant à la seconde condition, la Cour précise que l’existence d’une marge d’appréciation doit notamment être écartée s’il est établi que les dispositions de l’acte visées par le recours ont eu pour conséquence directe de soumettre la partie requérante à des obligations dont le résultat ne pouvait être modifié par l’entité chargée de mettre subséquemment en œuvre cet acte. Dans ce contexte, la Cour rappelle que la décision litigieuse lie l’autorité de contrôle chef de file et les autorités de contrôle concernées, celles-ci ne pouvant pas s’écarter de la position retenue par le Comité dans cette décision. En effet, ladite décision tranche les questions de droit faisant l’objet de la saisine de celui-ci et lie inconditionnellement ces autorités, s’agissant en particulier du constat de violation de certaines dispositions du RGPD, de la qualification des données soumises à une compression avec perte en tant que données à caractère personnel ainsi que de l’obligation de rehausser le montant des amendes envisagées. Lesdites autorités n’ont pas la possibilité de modifier le résultat des appréciations portées, pour ce qui est de ces questions, par le Comité.

La Cour ajoute que, dans ce contexte, il importe peu que la portée de la décision finale s’étende à des questions ne relevant pas de la saisine du Comité, à savoir à des aspects qui n’ont pas fait l’objet d’objections pertinentes et motivées ou à des questions ne relevant pas de la compétence de cet organe, telles que, notamment, la fixation du montant précis de l’amende à infliger au responsable du traitement ou à un sous-traitant, laquelle incombe à l’autorité de contrôle saisie en vertu du RGPD.

Enfin, la Cour observe que, s’il existe, certes, un lien d’interdépendance entre la décision litigieuse et la décision finale, il n’en demeure pas moins que celles-ci constituent des actes distincts et que la portée de la décision litigieuse est bien délimitée. Dans ces conditions, ce lien d’interdépendance n’est pas de nature à faire obstacle au constat que WhatsApp est directement concernée par la décision litigieuse.

La Cour relève que, si l’introduction simultanée d’un recours en annulation devant le juge de l’Union, sur le fondement de l’article 263 TFUE, à l’égard de la décision contraignante du Comité, et devant le juge national, à l’égard de la décision finale adoptée par l’autorité de contrôle nationale, donne lieu, certes, à deux procédures parallèles, cette situation n’a pas pour conséquence que les effets de la décision du Comité devraient être considérés comme étant indirects, en l’espèce, par rapport à WhatsApp. En effet, d’une part, lorsque la solution du litige pendant devant la juridiction nationale dépend de la validité de la décision d’un organe de l’Union, il résulte de l’obligation de coopération loyale que la juridiction nationale devrait, afin d’éviter de prendre une décision allant à l’encontre de celle de cet organe, surseoir à statuer jusqu’à ce qu’une décision définitive sur le recours en annulation soit prononcée par les juridictions de l’Union, sauf si elle considère que, dans les circonstances de l’espèce, il est justifié de déférer une question préjudicielle à la Cour sur la validité de la décision dudit organe. D’autre part, le principe de bonne administration de la justice peut justifier, en cas de saisine concomitante du Tribunal, dans le cadre d’un recours en annulation, et de la Cour, dans le cadre d’un renvoi préjudiciel, que la Cour, si elle le considère approprié, suspende{6} la procédure pendante devant elle au profit de celle introduite devant le Tribunal.

Par conséquent, la Cour conclut que WhatsApp est directement concernée par la décision litigieuse.

Partant, eu égard aux erreurs de droit commises par le Tribunal, la Cour annule l’ordonnance attaquée. En outre, la Cour constate que, les conditions consacrées à l’article 263 TFUE étant remplies, et en l’absence de tout autre motif d’irrecevabilité, le recours en annulation formé par WhatsApp est recevable. Cependant, le litige n’étant pas en état d’être jugé sur le fond, la Cour renvoie l’affaire au Tribunal afin que celui-ci statue à cet égard.

{1}Ordonnance du 7 décembre 2022, WhatsApp Ireland/Comité européen de la protection des données (T-709/21, ci-après l’« ordonnance attaquée », EU:T:2022:783).

{2}Article 65, paragraphe 1, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3}En vertu de l’article 56, paragraphe 1, du RGPD, qui confère notamment la compétence pour agir à l’autorité de contrôle de l’établissement principal du responsable du traitement dans le cas du traitement transfrontalier effectué par ce dernier.

{4}Conformément aux dispositions de l’article 60, paragraphe 4, et de l’article 65, paragraphe 1, sous a), du RGPD.

{5}Comme le prévoit l’article 65, paragraphe 5, troisième phrase, du RGPD.

{6}En vertu de l’article 54, troisième alinéa, du statut de la Cour de justice de l’Union européenne.

Arrêt du 10 février 2026, WhatsApp Ireland / Comité européen de la protection des données (C-97/23 P) (cf. points 64-78)

320. Recours en annulation - Personnes physiques ou morales - Actes les concernant directement et individuellement - Affectation directe - Critères - Modification caractérisée de la situation juridique de la partie requérante - Absence de pouvoir d'appréciation des destinataires de l'acte - Décision contraignante du Comité européen de la protection des données relative à un litige entre autorités de contrôle - Décision ayant des effets directs sur la situation juridique du requérant - Décision ne laissant aucun pouvoir d'appréciation à ses destinataires - Recevabilité

Saisie d’un pourvoi introduit par WhatsApp Ireland Ltd (ci-après « WhatsApp »), la Cour, siégeant en grande chambre, annule l’ordonnance du Tribunal dans l’affaire WhatsApp Ireland/Comité européen de la protection des données{1}.

La Cour se prononce, pour la première fois, sur les voies de recours ouvertes à une entreprise à l’égard d’une décision contraignante prise par le Comité européen de la protection des données (ci-après le « Comité ») en vertu du règlement général sur la protection des données{2}, dans le contexte du mécanisme de contrôle de la cohérence institué par ce règlement. Dans ce cadre, se prononçant sur les conditions de recevabilité du recours en annulation formé par WhatsApp, la Cour précise la portée de la notion d’« acte attaquable », au titre de l’article 263, premier alinéa, TFUE, et de la condition selon laquelle le requérant doit être directement concerné par la mesure faisant l’objet de son recours, au titre de l’article 263, quatrième alinéa, TFUE.

À la suite de l’entrée en vigueur du RGPD, la Data Protection Commission (Autorité de protection des données, Irlande, ci-après l’« autorité de contrôle irlandaise ») a reçu des plaintes d’utilisateurs et de non-utilisateurs de la messagerie « WhatsApp » concernant le traitement de données à caractère personnel par cette entreprise. Dans ce contexte, cette autorité de contrôle, en sa qualité d’autorité de contrôle chef de file{3}, a ouvert une enquête portant sur le respect, par WhatsApp, des obligations de transparence et d’information à l’égard des particuliers prévues par le RGPD.

À l’issue de cette enquête, dans le cadre de la coopération instituée par le RGPD, l’autorité de contrôle irlandaise a présenté aux autres autorités de contrôle concernées par le traitement de données à caractère personnel en cause un projet de décision en vue d’obtenir leur avis. Dès lors qu’un consensus sur ce projet ne s’est pas dégagé, l’autorité de contrôle irlandaise a saisi le Comité afin qu’il règle le litige entre les autorités de contrôle concernées{4}. Ce dernier a adopté, le 28 juillet 2021, la décision contraignante 1/2021 (ci-après la « décision litigieuse »), dans laquelle il a pris position sur les questions ayant fait l’objet d’objections pertinentes et motivées de certaines des autorités de contrôle concernées. Sur la base de cette décision contraignante, portant notamment sur un constat de méconnaissance de certaines dispositions du RGPD, sur la qualification de données soumises à une compression avec perte en tant que données à caractère personnel, ainsi que sur la nécessité de rehausser le montant des amendes envisagées dans le projet de décision initial, l’autorité de contrôle irlandaise a adopté, le 20 août 2021, une décision finale. Cette autorité y a constaté que WhatsApp avait méconnu certaines dispositions du RGPD et lui a imposé, notamment, des amendes d’un montant cumulé de 225 millions d’euros.

WhatsApp a attaqué cette décision finale devant une juridiction irlandaise et a parallèlement demandé au Tribunal l’annulation de la décision litigieuse, au titre de l’article 263 TFUE.

Par l’ordonnance attaquée, le Tribunal a rejeté le recours en annulation comme étant irrecevable. Tout en reconnaissant que WhatsApp était individuellement concernée par la décision litigieuse, le Tribunal a notamment jugé que cette décision ne constituait pas un acte attaquable et que WhatsApp n’était pas directement concernée par ladite décision.

Appréciation de la Cour

En premier lieu, la Cour se prononce sur le caractère prétendument tardif du recours en première instance, qui a été soulevé par le Comité.

Elle rappelle que, aux termes de l’article 263, sixième alinéa, TFUE, les recours en annulation doivent être formés dans un délai de deux mois à compter, suivant le cas, de la publication de l’acte, de sa notification au requérant ou, à défaut, du jour où celui-ci en a eu connaissance. Le délai de recours en annulation commence à courir, à titre principal, à compter de la publication de l’acte ou de la notification de celui-ci au requérant, ces deux critères principaux étant placés sur un pied d’égalité en ce sens qu’aucun de ces deux critères n’est subsidiaire par rapport à l’autre. En revanche, le critère de la date de prise de connaissance de l’acte attaqué présente un caractère subsidiaire par rapport à ceux de la publication ou de la notification de cet acte.

La Cour relève que, dans le cas d’espèce, la décision litigieuse n’a pas été notifiée à WhatsApp, mais a fait l’objet d’une publication sur le site Internet du Comité{5}. À cet égard, elle précise que la notion de « publication » ne vise pas exclusivement une publication au Journal officiel de l’Union européenne et doit, au contraire, être interprétée de manière large. Relève de cette notion, notamment, une publication sur le site Internet d’une institution, d’un organe ou d’un organisme de l’Union lorsque celle-ci est prévue par le droit dérivé.

Partant, le délai du recours, qui devait être calculé à compter de la publication de la décision litigieuse sur le site Internet du Comité, n’a pas été méconnu en l’espèce.

En deuxième lieu, la Cour apporte des précisions sur la notion d’« acte attaquable » au titre de l’article 263, premier alinéa, TFUE, en vertu duquel le juge de l’Union contrôle, notamment, la légalité des actes des organes ou organismes de l’Union destinés à produire des effets juridiques à l’égard des tiers.

La Cour souligne notamment que le caractère attaquable d’un acte doit être apprécié objectivement, en fonction de la substance de celui-ci, et non en fonction de la partie requérante. Ainsi, le tiers à l’égard duquel l’acte visé produit des effets juridiques ne doit pas nécessairement être la partie requérante. En effet, revêt la qualité de tiers toute personne physique ou morale distincte de l’auteur de cet acte. Dès lors, il n’est pas besoin de vérifier si un acte produit des effets de nature à affecter la situation juridique de la partie requérante, cette vérification n’étant pertinente que dans le cadre de l’examen du respect des conditions énoncées à l’article 263, quatrième alinéa, TFUE.

En outre, la Cour indique que, en présence d’actes dont l’élaboration s’effectue en plusieurs étapes procédurales, ne constitue, en principe, un acte attaquable que la mesure qui fixe définitivement la position de l’institution, de l’organe ou de l’organisme de l’Union compétent, à l’exclusion des mesures intermédiaires dont l’objectif est de préparer cette mesure définitive et qui ne produisent pas d’effets juridiques autonomes à l’égard des tiers.

S’agissant du contenu de la décision litigieuse, la Cour observe que cette décision est un acte émanant d’un organe de l’Union qui présente un caractère contraignant à l’égard de tiers. En effet, elle lie l’autorité de contrôle chef de file, qui doit adopter sa décision finale sur la base de cette décision contraignante, et toutes les autorités de contrôle concernées, qui en sont les destinataires et qui sont des tiers par rapport au Comité.

En outre, en ce qui concerne le contexte de l’adoption de la décision litigieuse, la Cour relève que, même si cette décision a été élaborée dans le cadre d’un processus impliquant plusieurs étapes procédurales et a précédé l’adoption d’un autre acte par l’autorité de contrôle irlandaise, ladite décision fixe toutefois définitivement la position du Comité et épuise toutes les questions que celui-ci est appelé à trancher.

La Cour en conclut que, bien qu’elle ne constitue pas la dernière étape de la procédure de contrôle de la cohérence prévue par le RGPD, la décision litigieuse ne saurait être qualifiée de mesure intermédiaire insusceptible de recours.

Elle ajoute que, dès lors que la décision du Comité produit des effets juridiques obligatoires à l’égard de tiers, sont sans incidence les circonstances que la portée de la décision finale de l’autorité de contrôle nationale englobe des questions qui ne relèveraient pas de la saisine ou de la compétence du Comité et que la décision litigieuse n’est pas opposable à des entités autres que ses destinataires, cette dernière circonstance ne se rapportant ni à la substance de la décision litigieuse ni à ses effets juridiques obligatoires au regard de critères objectifs.

Ainsi, la Cour constate que la décision litigieuse constitue un acte attaquable et que le Tribunal a commis une erreur de droit, d’une part, en opérant une confusion entre les exigences résultant, respectivement, des premier et quatrième alinéas de l’article 263 TFUE et, d’autre part, en formulant un critère erroné, relatif à l’absence d’opposabilité directe de l’acte en cause à l’égard de WhatsApp, et en qualifiant la décision litigieuse de mesure intermédiaire dénuée d’effets juridiques autonomes.

En troisième et dernier lieu, la Cour rappelle que la recevabilité d’un recours introduit par une personne physique ou morale contre un acte dont elle n’est pas le destinataire, au titre de l’article 263, quatrième alinéa, TFUE, est subordonnée, notamment, à la condition que cet acte la concerne directement et individuellement.

À cet égard, la Cour précise que l’absence d’opposabilité directe de l’acte attaqué à l’égard de la partie requérante de même que la circonstance que cet acte ne constitue pas la dernière étape d’une procédure composite ne font pas obstacle à ce que cette partie puisse être directement concernée par ledit acte, lorsque le destinataire du même acte ne dispose d’aucun pouvoir d’appréciation. Par conséquent, elle constate que le Tribunal a commis une erreur de droit en considérant que WhatsApp ne saurait être directement concernée par la décision litigieuse au motif que cette dernière n’aurait pas un caractère opposable à WhatsApp et ne constituerait pas l’ultime étape de la procédure prévue par le RGPD.

Dans ce contexte, la Cour rappelle, en effet, que la condition selon laquelle une personne physique ou morale doit être directement concernée par la décision faisant l’objet de son recours requiert que deux conditions soient cumulativement satisfaites, à savoir que la mesure contestée, d’une part, produise directement des effets sur la situation juridique de cette personne et, d’autre part, ne laisse aucun pouvoir d’appréciation aux destinataires chargés de sa mise en œuvre.

S’agissant du respect de la première condition, la Cour relève qu’il convient d’apprécier si l’acte attaqué est la source d’une modification caractérisée de la situation de la partie requérante, en s’attachant à la substance de l’acte et en appréciant les effets de celui-ci au regard de critères objectifs. En l’espèce, la Cour constate que, le Comité ayant décidé notamment que WhatsApp avait méconnu certaines dispositions du RGPD, la décision litigieuse modifie la situation juridique de cette entreprise, celle-ci étant en particulier amenée, en raison de l’intervention du Comité, à modifier sa relation contractuelle avec les utilisateurs du service de messagerie fourni par elle. Partant, il existe un lien direct entre cette décision et ses effets sur la situation de WhatsApp.

Quant à la seconde condition, la Cour précise que l’existence d’une marge d’appréciation doit notamment être écartée s’il est établi que les dispositions de l’acte visées par le recours ont eu pour conséquence directe de soumettre la partie requérante à des obligations dont le résultat ne pouvait être modifié par l’entité chargée de mettre subséquemment en œuvre cet acte. Dans ce contexte, la Cour rappelle que la décision litigieuse lie l’autorité de contrôle chef de file et les autorités de contrôle concernées, celles-ci ne pouvant pas s’écarter de la position retenue par le Comité dans cette décision. En effet, ladite décision tranche les questions de droit faisant l’objet de la saisine de celui-ci et lie inconditionnellement ces autorités, s’agissant en particulier du constat de violation de certaines dispositions du RGPD, de la qualification des données soumises à une compression avec perte en tant que données à caractère personnel ainsi que de l’obligation de rehausser le montant des amendes envisagées. Lesdites autorités n’ont pas la possibilité de modifier le résultat des appréciations portées, pour ce qui est de ces questions, par le Comité.

La Cour ajoute que, dans ce contexte, il importe peu que la portée de la décision finale s’étende à des questions ne relevant pas de la saisine du Comité, à savoir à des aspects qui n’ont pas fait l’objet d’objections pertinentes et motivées ou à des questions ne relevant pas de la compétence de cet organe, telles que, notamment, la fixation du montant précis de l’amende à infliger au responsable du traitement ou à un sous-traitant, laquelle incombe à l’autorité de contrôle saisie en vertu du RGPD.

Enfin, la Cour observe que, s’il existe, certes, un lien d’interdépendance entre la décision litigieuse et la décision finale, il n’en demeure pas moins que celles-ci constituent des actes distincts et que la portée de la décision litigieuse est bien délimitée. Dans ces conditions, ce lien d’interdépendance n’est pas de nature à faire obstacle au constat que WhatsApp est directement concernée par la décision litigieuse.

La Cour relève que, si l’introduction simultanée d’un recours en annulation devant le juge de l’Union, sur le fondement de l’article 263 TFUE, à l’égard de la décision contraignante du Comité, et devant le juge national, à l’égard de la décision finale adoptée par l’autorité de contrôle nationale, donne lieu, certes, à deux procédures parallèles, cette situation n’a pas pour conséquence que les effets de la décision du Comité devraient être considérés comme étant indirects, en l’espèce, par rapport à WhatsApp. En effet, d’une part, lorsque la solution du litige pendant devant la juridiction nationale dépend de la validité de la décision d’un organe de l’Union, il résulte de l’obligation de coopération loyale que la juridiction nationale devrait, afin d’éviter de prendre une décision allant à l’encontre de celle de cet organe, surseoir à statuer jusqu’à ce qu’une décision définitive sur le recours en annulation soit prononcée par les juridictions de l’Union, sauf si elle considère que, dans les circonstances de l’espèce, il est justifié de déférer une question préjudicielle à la Cour sur la validité de la décision dudit organe. D’autre part, le principe de bonne administration de la justice peut justifier, en cas de saisine concomitante du Tribunal, dans le cadre d’un recours en annulation, et de la Cour, dans le cadre d’un renvoi préjudiciel, que la Cour, si elle le considère approprié, suspende{6} la procédure pendante devant elle au profit de celle introduite devant le Tribunal.

Par conséquent, la Cour conclut que WhatsApp est directement concernée par la décision litigieuse.

Partant, eu égard aux erreurs de droit commises par le Tribunal, la Cour annule l’ordonnance attaquée. En outre, la Cour constate que, les conditions consacrées à l’article 263 TFUE étant remplies, et en l’absence de tout autre motif d’irrecevabilité, le recours en annulation formé par WhatsApp est recevable. Cependant, le litige n’étant pas en état d’être jugé sur le fond, la Cour renvoie l’affaire au Tribunal afin que celui-ci statue à cet égard.

{1}Ordonnance du 7 décembre 2022, WhatsApp Ireland/Comité européen de la protection des données (T-709/21, ci-après l’« ordonnance attaquée », EU:T:2022:783).

{2}Article 65, paragraphe 1, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3}En vertu de l’article 56, paragraphe 1, du RGPD, qui confère notamment la compétence pour agir à l’autorité de contrôle de l’établissement principal du responsable du traitement dans le cas du traitement transfrontalier effectué par ce dernier.

{4}Conformément aux dispositions de l’article 60, paragraphe 4, et de l’article 65, paragraphe 1, sous a), du RGPD.

{5}Comme le prévoit l’article 65, paragraphe 5, troisième phrase, du RGPD.

{6}En vertu de l’article 54, troisième alinéa, du statut de la Cour de justice de l’Union européenne.

Arrêt du 10 février 2026, WhatsApp Ireland / Comité européen de la protection des données (C-97/23 P) (cf. points 90-110, 118)

321. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Traitement portant sur des catégories particulières de données - Réglementation nationale prévoyant la collecte systématique de données biométriques de toute personne plausiblement soupçonnée d'infraction pénale ou de tentative d'infraction pénale - Inadmissibilité - Exception - Portée

Saisie à titre préjudiciel par la cour d’appel de Paris (France), la Cour apporte des précisions sur la portée de la notion de « nécessité absolue », au sens de l’article 10 de la directive 2016/680{1}, qui encadre la collecte des données à caractère personnel sensibles, telles que les données biométriques, en matière pénale.

Lors d’une action menée à Paris en mai 2020 par des activistes pour le climat, plusieurs participants, dont HW, ont été interpellés par les forces de l’ordre, pour organisation d’une manifestation non déclarée. Placé en garde à vue, HW a notamment refusé de se soumettre à la prise d’empreintes digitales et de photographies, bien qu’il ait été informé que ce refus constituait une infraction pénale. En septembre 2021, le tribunal correctionnel de Paris (France) a relaxé HW pour les faits relevant de l’infraction d’organisation d’une manifestation non déclarée mais l’a déclaré coupable de l’infraction de refus de se soumettre à la prise d’empreintes digitales et de photographies et l’a condamné à une amende de 300 euros. HW et le ministère public ont interjeté appel de ce jugement devant la juridiction de renvoi.

Cette juridiction constate que la Cour ne s’est pas encore prononcée sur la compatibilité avec la condition de nécessité absolue, prévue par la directive 2016/680, d’une législation nationale autorisant la collecte systématique des données biométriques sur la seule base de soupçons plausibles de commission ou de tentative de commission d’une infraction, sans mise en examen préalable, d’une part, et d’une telle collecte de données sur la base du refus de se soumettre à un relevé signalétique, indépendamment de toute poursuite ou condamnation pour l’infraction à l’origine de la collecte, d’autre part. Elle observe, en outre, que demeure incertaine la réponse à la question de savoir si l’exigence de motivation adéquate de la nécessité absolue de la collecte des données biométriques et génétiques d’une personne relève d’un examen préalable par l’autorité compétente ou d’un examen a posteriori par le juge saisi de la légalité de cette collecte.

Appréciation de la Cour

Tout d’abord, la Cour constate que la directive 2016/680 interdit la collecte systématique des données biométriques de toute personne à l’égard de laquelle il existe une ou plusieurs raisons plausibles de soupçonner qu’elle a commis ou tenté de commettre une infraction pénale, sauf si le droit national définit les finalités spécifiques et concrètes poursuivies par cette collecte de manière appropriée et suffisamment précise et si l’autorité compétente est tenue d’apprécier, dans chaque cas, si ladite collecte est absolument nécessaire à la réalisation de ces finalités.

En l’occurrence, la Cour relève que la collecte de données biométriques autorisée par la législation nationale en cause vise toutes les personnes à l’égard desquelles existent des raisons plausibles de soupçonner qu’elles ont commis ou tenté de commettre une infraction pénale. Or, le seul fait que de tels soupçons existent ne suffit pas à présumer que la nécessité absolue d’une telle collecte est établie au regard des droits au respect de la vie privée et à la protection des données à caractère personnel{2}. En effet, d’une part, malgré l’existence de soupçons plausibles, la collecte de données biométriques peut ne répondre à aucune nécessité concrète. D’autre part, la nécessité absolue d’une telle collecte doit, en tout état de cause, être appréciée au regard de l’ensemble des éléments pertinents.

Si la législation nationale en cause prévoit une collecte systématique des données biométriques visant toute personne à l’égard de laquelle il existe des raisons plausibles de soupçonner qu’elle a commis ou tenté de commettre une infraction pénale, sans obligation, pour l’officier de police judiciaire, de vérifier et de démontrer au cas par cas la nécessité absolue de cette collecte, cette législation serait contraire à l’article 10 de la directive 2016/680, dès lors qu’elle conduirait à une collecte indifférenciée et généralisée de telles données. Il appartient toutefois à la juridiction nationale de vérifier si une telle législation impose à l’autorité de police judiciaire une telle automaticité et si sa mise en œuvre effective n’aboutit pas à une collecte systématique.

Ensuite, la Cour précise que la directive 2016/680 s’oppose à une législation nationale qui ne prévoit pas l’obligation, pour l’autorité compétente, de motiver de façon adéquate, dans chaque cas, la condition de nécessité absolue d’une collecte de données biométriques.

En effet, cette motivation est nécessaire pour permettre à la personne concernée d’exercer son droit à un recours juridictionnel effectif{3}. Une telle motivation peut être succincte, pourvu qu’elle soit suffisamment claire. Cette obligation s’impose d’autant plus qu’elle permet à la juridiction saisie de la légalité de la collecte d’exercer son contrôle et découle, par ailleurs, des termes de la directive 2016/680. Ainsi, l’existence d’un tel contrôle juridictionnel ne saurait pallier l’absence d’obligation pour l’autorité compétente de motiver la nécessité absolue de la collecte de données biométriques. Par ailleurs, cette obligation ne saurait être considérée comme constituant une charge déraisonnable pour l’autorité compétente.

Enfin, la Cour considère que la directive 2016/680 ne s’oppose pas à une législation nationale réprimant le refus d’une personne de permettre la collecte de ses données biométriques, en l’absence de toute poursuite ou condamnation de cette dernière pour l’infraction pénale fondant la collecte, à condition de respecter la nécessité absolue de la collecte et le principe de proportionnalité de la sanction.

À cet égard, d’une part, dans la mesure où la tentative de procéder à un traitement des données à caractère personnel, telle que celle ayant lieu lorsqu’une personne refuse la collecte de ses données biométriques, à des fins pénales relève du champ d’application de la directive 2016/680, la légalité de la sanction de ce refus dépend de la conformité de la collecte aux exigences de cette directive. Une telle sanction n’est donc possible que si la collecte envisagée répond à la condition de nécessité absolue, appréciée au regard des circonstances au moment où cette collecte est décidée par les autorités compétentes. L’absence de poursuites ou de condamnation de l’intéressé pour l’infraction à l’origine de cette collecte n’est pas, à elle seule, déterminante pour le respect de cette condition.

D’autre part, dès lors qu’une sanction pénale au titre d’une infraction réprimant le refus d’une personne de consentir à la collecte de ses données biométriques relève du droit de l’Union, elle doit respecter le principe de proportionnalité. Celui-ci exige que la sanction soit adaptée à la gravité de l’infraction et que, lors de la détermination de la sanction et du montant de l’amende, il soit tenu compte des circonstances de l’espèce, notamment du comportement et du profil de l’intéressé, de ses antécédents judiciaires et de la gravité de l’infraction présumée à l’origine de la collecte envisagée.

{1}Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2}Charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »), articles 7 et 8.

{3}Prévu à l’article 47 de la Charte et à l’article 54, de la directive 2016/680.

Arrêt du 19 mars 2026, Comdribus (C-371/24) (cf. points 23-44, 51-54, disp. 1)

322. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Traitement portant sur des catégories particulières de données - Réglementation nationale n'obligeant pas l'autorité compétente de motiver la nécessité absolue de la collecte de données biométriques d'une personne plausiblement soupçonnée d'infraction pénale ou de tentative d'infraction pénale - Inadmissibilité

Saisie à titre préjudiciel par la cour d’appel de Paris (France), la Cour apporte des précisions sur la portée de la notion de « nécessité absolue », au sens de l’article 10 de la directive 2016/680{1}, qui encadre la collecte des données à caractère personnel sensibles, telles que les données biométriques, en matière pénale.

Lors d’une action menée à Paris en mai 2020 par des activistes pour le climat, plusieurs participants, dont HW, ont été interpellés par les forces de l’ordre, pour organisation d’une manifestation non déclarée. Placé en garde à vue, HW a notamment refusé de se soumettre à la prise d’empreintes digitales et de photographies, bien qu’il ait été informé que ce refus constituait une infraction pénale. En septembre 2021, le tribunal correctionnel de Paris (France) a relaxé HW pour les faits relevant de l’infraction d’organisation d’une manifestation non déclarée mais l’a déclaré coupable de l’infraction de refus de se soumettre à la prise d’empreintes digitales et de photographies et l’a condamné à une amende de 300 euros. HW et le ministère public ont interjeté appel de ce jugement devant la juridiction de renvoi.

Cette juridiction constate que la Cour ne s’est pas encore prononcée sur la compatibilité avec la condition de nécessité absolue, prévue par la directive 2016/680, d’une législation nationale autorisant la collecte systématique des données biométriques sur la seule base de soupçons plausibles de commission ou de tentative de commission d’une infraction, sans mise en examen préalable, d’une part, et d’une telle collecte de données sur la base du refus de se soumettre à un relevé signalétique, indépendamment de toute poursuite ou condamnation pour l’infraction à l’origine de la collecte, d’autre part. Elle observe, en outre, que demeure incertaine la réponse à la question de savoir si l’exigence de motivation adéquate de la nécessité absolue de la collecte des données biométriques et génétiques d’une personne relève d’un examen préalable par l’autorité compétente ou d’un examen a posteriori par le juge saisi de la légalité de cette collecte.

Appréciation de la Cour

Tout d’abord, la Cour constate que la directive 2016/680 interdit la collecte systématique des données biométriques de toute personne à l’égard de laquelle il existe une ou plusieurs raisons plausibles de soupçonner qu’elle a commis ou tenté de commettre une infraction pénale, sauf si le droit national définit les finalités spécifiques et concrètes poursuivies par cette collecte de manière appropriée et suffisamment précise et si l’autorité compétente est tenue d’apprécier, dans chaque cas, si ladite collecte est absolument nécessaire à la réalisation de ces finalités.

En l’occurrence, la Cour relève que la collecte de données biométriques autorisée par la législation nationale en cause vise toutes les personnes à l’égard desquelles existent des raisons plausibles de soupçonner qu’elles ont commis ou tenté de commettre une infraction pénale. Or, le seul fait que de tels soupçons existent ne suffit pas à présumer que la nécessité absolue d’une telle collecte est établie au regard des droits au respect de la vie privée et à la protection des données à caractère personnel{2}. En effet, d’une part, malgré l’existence de soupçons plausibles, la collecte de données biométriques peut ne répondre à aucune nécessité concrète. D’autre part, la nécessité absolue d’une telle collecte doit, en tout état de cause, être appréciée au regard de l’ensemble des éléments pertinents.

Si la législation nationale en cause prévoit une collecte systématique des données biométriques visant toute personne à l’égard de laquelle il existe des raisons plausibles de soupçonner qu’elle a commis ou tenté de commettre une infraction pénale, sans obligation, pour l’officier de police judiciaire, de vérifier et de démontrer au cas par cas la nécessité absolue de cette collecte, cette législation serait contraire à l’article 10 de la directive 2016/680, dès lors qu’elle conduirait à une collecte indifférenciée et généralisée de telles données. Il appartient toutefois à la juridiction nationale de vérifier si une telle législation impose à l’autorité de police judiciaire une telle automaticité et si sa mise en œuvre effective n’aboutit pas à une collecte systématique.

Ensuite, la Cour précise que la directive 2016/680 s’oppose à une législation nationale qui ne prévoit pas l’obligation, pour l’autorité compétente, de motiver de façon adéquate, dans chaque cas, la condition de nécessité absolue d’une collecte de données biométriques.

En effet, cette motivation est nécessaire pour permettre à la personne concernée d’exercer son droit à un recours juridictionnel effectif{3}. Une telle motivation peut être succincte, pourvu qu’elle soit suffisamment claire. Cette obligation s’impose d’autant plus qu’elle permet à la juridiction saisie de la légalité de la collecte d’exercer son contrôle et découle, par ailleurs, des termes de la directive 2016/680. Ainsi, l’existence d’un tel contrôle juridictionnel ne saurait pallier l’absence d’obligation pour l’autorité compétente de motiver la nécessité absolue de la collecte de données biométriques. Par ailleurs, cette obligation ne saurait être considérée comme constituant une charge déraisonnable pour l’autorité compétente.

Enfin, la Cour considère que la directive 2016/680 ne s’oppose pas à une législation nationale réprimant le refus d’une personne de permettre la collecte de ses données biométriques, en l’absence de toute poursuite ou condamnation de cette dernière pour l’infraction pénale fondant la collecte, à condition de respecter la nécessité absolue de la collecte et le principe de proportionnalité de la sanction.

À cet égard, d’une part, dans la mesure où la tentative de procéder à un traitement des données à caractère personnel, telle que celle ayant lieu lorsqu’une personne refuse la collecte de ses données biométriques, à des fins pénales relève du champ d’application de la directive 2016/680, la légalité de la sanction de ce refus dépend de la conformité de la collecte aux exigences de cette directive. Une telle sanction n’est donc possible que si la collecte envisagée répond à la condition de nécessité absolue, appréciée au regard des circonstances au moment où cette collecte est décidée par les autorités compétentes. L’absence de poursuites ou de condamnation de l’intéressé pour l’infraction à l’origine de cette collecte n’est pas, à elle seule, déterminante pour le respect de cette condition.

D’autre part, dès lors qu’une sanction pénale au titre d’une infraction réprimant le refus d’une personne de consentir à la collecte de ses données biométriques relève du droit de l’Union, elle doit respecter le principe de proportionnalité. Celui-ci exige que la sanction soit adaptée à la gravité de l’infraction et que, lors de la détermination de la sanction et du montant de l’amende, il soit tenu compte des circonstances de l’espèce, notamment du comportement et du profil de l’intéressé, de ses antécédents judiciaires et de la gravité de l’infraction présumée à l’origine de la collecte envisagée.

{1}Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2}Charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »), articles 7 et 8.

{3}Prévu à l’article 47 de la Charte et à l’article 54, de la directive 2016/680.

Arrêt du 19 mars 2026, Comdribus (C-371/24) (cf. points 65-75, disp. 2)

323. Rapprochement des législations - Protection des personnes physiques à l'égard du traitement des données à caractère personnel en matière pénale - Directive 2016/680 - Traitement portant sur des catégories particulières de données - Réglementation nationale prévoyant la poursuite et la condamnation d'une personne pour refus de se soumettre à la collecte de ses données biométriques, y compris en l'absence de poursuites ou de condamnation pour l'infraction pénale à l'origine de cette collecte - Admissibilité - Conditions - Respect de la condition de nécessité absolue de la collecte et du principe de proportionnalité de la sanction

Saisie à titre préjudiciel par la cour d’appel de Paris (France), la Cour apporte des précisions sur la portée de la notion de « nécessité absolue », au sens de l’article 10 de la directive 2016/680{1}, qui encadre la collecte des données à caractère personnel sensibles, telles que les données biométriques, en matière pénale.

Lors d’une action menée à Paris en mai 2020 par des activistes pour le climat, plusieurs participants, dont HW, ont été interpellés par les forces de l’ordre, pour organisation d’une manifestation non déclarée. Placé en garde à vue, HW a notamment refusé de se soumettre à la prise d’empreintes digitales et de photographies, bien qu’il ait été informé que ce refus constituait une infraction pénale. En septembre 2021, le tribunal correctionnel de Paris (France) a relaxé HW pour les faits relevant de l’infraction d’organisation d’une manifestation non déclarée mais l’a déclaré coupable de l’infraction de refus de se soumettre à la prise d’empreintes digitales et de photographies et l’a condamné à une amende de 300 euros. HW et le ministère public ont interjeté appel de ce jugement devant la juridiction de renvoi.

Cette juridiction constate que la Cour ne s’est pas encore prononcée sur la compatibilité avec la condition de nécessité absolue, prévue par la directive 2016/680, d’une législation nationale autorisant la collecte systématique des données biométriques sur la seule base de soupçons plausibles de commission ou de tentative de commission d’une infraction, sans mise en examen préalable, d’une part, et d’une telle collecte de données sur la base du refus de se soumettre à un relevé signalétique, indépendamment de toute poursuite ou condamnation pour l’infraction à l’origine de la collecte, d’autre part. Elle observe, en outre, que demeure incertaine la réponse à la question de savoir si l’exigence de motivation adéquate de la nécessité absolue de la collecte des données biométriques et génétiques d’une personne relève d’un examen préalable par l’autorité compétente ou d’un examen a posteriori par le juge saisi de la légalité de cette collecte.

Appréciation de la Cour

Tout d’abord, la Cour constate que la directive 2016/680 interdit la collecte systématique des données biométriques de toute personne à l’égard de laquelle il existe une ou plusieurs raisons plausibles de soupçonner qu’elle a commis ou tenté de commettre une infraction pénale, sauf si le droit national définit les finalités spécifiques et concrètes poursuivies par cette collecte de manière appropriée et suffisamment précise et si l’autorité compétente est tenue d’apprécier, dans chaque cas, si ladite collecte est absolument nécessaire à la réalisation de ces finalités.

En l’occurrence, la Cour relève que la collecte de données biométriques autorisée par la législation nationale en cause vise toutes les personnes à l’égard desquelles existent des raisons plausibles de soupçonner qu’elles ont commis ou tenté de commettre une infraction pénale. Or, le seul fait que de tels soupçons existent ne suffit pas à présumer que la nécessité absolue d’une telle collecte est établie au regard des droits au respect de la vie privée et à la protection des données à caractère personnel{2}. En effet, d’une part, malgré l’existence de soupçons plausibles, la collecte de données biométriques peut ne répondre à aucune nécessité concrète. D’autre part, la nécessité absolue d’une telle collecte doit, en tout état de cause, être appréciée au regard de l’ensemble des éléments pertinents.

Si la législation nationale en cause prévoit une collecte systématique des données biométriques visant toute personne à l’égard de laquelle il existe des raisons plausibles de soupçonner qu’elle a commis ou tenté de commettre une infraction pénale, sans obligation, pour l’officier de police judiciaire, de vérifier et de démontrer au cas par cas la nécessité absolue de cette collecte, cette législation serait contraire à l’article 10 de la directive 2016/680, dès lors qu’elle conduirait à une collecte indifférenciée et généralisée de telles données. Il appartient toutefois à la juridiction nationale de vérifier si une telle législation impose à l’autorité de police judiciaire une telle automaticité et si sa mise en œuvre effective n’aboutit pas à une collecte systématique.

Ensuite, la Cour précise que la directive 2016/680 s’oppose à une législation nationale qui ne prévoit pas l’obligation, pour l’autorité compétente, de motiver de façon adéquate, dans chaque cas, la condition de nécessité absolue d’une collecte de données biométriques.

En effet, cette motivation est nécessaire pour permettre à la personne concernée d’exercer son droit à un recours juridictionnel effectif{3}. Une telle motivation peut être succincte, pourvu qu’elle soit suffisamment claire. Cette obligation s’impose d’autant plus qu’elle permet à la juridiction saisie de la légalité de la collecte d’exercer son contrôle et découle, par ailleurs, des termes de la directive 2016/680. Ainsi, l’existence d’un tel contrôle juridictionnel ne saurait pallier l’absence d’obligation pour l’autorité compétente de motiver la nécessité absolue de la collecte de données biométriques. Par ailleurs, cette obligation ne saurait être considérée comme constituant une charge déraisonnable pour l’autorité compétente.

Enfin, la Cour considère que la directive 2016/680 ne s’oppose pas à une législation nationale réprimant le refus d’une personne de permettre la collecte de ses données biométriques, en l’absence de toute poursuite ou condamnation de cette dernière pour l’infraction pénale fondant la collecte, à condition de respecter la nécessité absolue de la collecte et le principe de proportionnalité de la sanction.

À cet égard, d’une part, dans la mesure où la tentative de procéder à un traitement des données à caractère personnel, telle que celle ayant lieu lorsqu’une personne refuse la collecte de ses données biométriques, à des fins pénales relève du champ d’application de la directive 2016/680, la légalité de la sanction de ce refus dépend de la conformité de la collecte aux exigences de cette directive. Une telle sanction n’est donc possible que si la collecte envisagée répond à la condition de nécessité absolue, appréciée au regard des circonstances au moment où cette collecte est décidée par les autorités compétentes. L’absence de poursuites ou de condamnation de l’intéressé pour l’infraction à l’origine de cette collecte n’est pas, à elle seule, déterminante pour le respect de cette condition.

D’autre part, dès lors qu’une sanction pénale au titre d’une infraction réprimant le refus d’une personne de consentir à la collecte de ses données biométriques relève du droit de l’Union, elle doit respecter le principe de proportionnalité. Celui-ci exige que la sanction soit adaptée à la gravité de l’infraction et que, lors de la détermination de la sanction et du montant de l’amende, il soit tenu compte des circonstances de l’espèce, notamment du comportement et du profil de l’intéressé, de ses antécédents judiciaires et de la gravité de l’infraction présumée à l’origine de la collecte envisagée.

{1}Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

{2}Charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »), articles 7 et 8.

{3}Prévu à l’article 47 de la Charte et à l’article 54, de la directive 2016/680.

Arrêt du 19 mars 2026, Comdribus (C-371/24) (cf. points 82-91, disp. 3)

324. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit d'accès de la personne concernée à ses données faisant l'objet d'un traitement - Droit du responsable du traitement de refuser de donner suite à une demande d'accès - Notion de demandes excessives - Première demande d'accès - Critères - Appréciation d'éléments objectifs et subjectifs d'une pratique abusive - Existence d'une intention abusive de la part de la personne concernée - Éléments pertinents

Saisie à titre préjudiciel par l’Amtsgericht Arnsberg (tribunal de district d’Arnsberg, Allemagne), la Cour précise les limites à l’exercice du droit d’accès aux données à caractère personnel au titre de l’article 15 du règlement général sur la protection des données{1} en cas d’« abus de droit » et les conditions du droit à réparation en vertu de l’article 82 de ce règlement.

En 2023, TC, un particulier résidant en Autriche, s’est abonné au bulletin d’information de Brillen Rottler, une entreprise d’optique allemande, en renseignant ses données à caractère personnel et en consentant à leur traitement. Peu après, il a demandé à cette entreprise l’accès à ces données. Bien que sa demande ait été rejetée par ladite entreprise, qui l’estimait abusive, TC l’a néanmoins réitérée, en y ajoutant une demande de réparation pour dommage moral, prétendument subi au titre du refus de cette même entreprise de lui donner accès à ses données à caractère personnel. Brillen Rottler a alors saisi la juridiction de renvoi pour faire constater l’absence de droit de TC à réparation, en faisant valoir que, selon les informations accessibles au public, ce dernier introduisait systématiquement et abusivement, auprès de différents responsables du traitement, des demandes d’accès dans le seul but d’obtenir des indemnités.

Nourrissant des doutes quant aux circonstances pertinentes pour la qualification d’une demande d’accès d’« excessive » au sens de l’article 12, paragraphe 5, du RGPD, qui permet au responsable du traitement, notamment, de ne pas donner suite à une telle demande, ainsi qu’au droit de demander, sur le fondement de l’article 82, paragraphe 1, de ce règlement, la réparation du préjudice résultant d’une violation du droit d’accès, la juridiction de renvoi a saisi la Cour.

Appréciation de la Cour

S’agissant de la possibilité de qualifier une première demande d’accès aux données à caractère personnel introduite par la personne concernée auprès du responsable du traitement d’« excessive », au sens de l’article 12, paragraphe 5, du RGPD, la Cour relève que cette disposition ne mentionne le caractère répétitif des demandes d’accès qu’à titre indicatif, de sorte que le seul nombre de demandes soumises par la même personne concernée ne détermine pas cette qualification. Le caractère excessif d’une demande d’accès doit donc être apprécié du point de vue qualitatif, afin de déterminer s’il s’agit d’un abus de droit.

La Cour précise qu’un tel abus existe lorsque, malgré le respect formel des conditions requises pour l’exercice du droit d’accès aux données à caractère personnel au sens de l’article 15 du RGPD, est établie une intention abusive de la part de la personne concernée, en particulier, lorsque cette dernière introduit une demande d’accès non pas pour faire valoir ses droits tirés de ce règlement, mais pour une autre finalité, telle que la création artificielle des conditions requises pour l’obtention d’un avantage résultant dudit règlement.

Cependant, dans la mesure où l’article 12, paragraphe 5, du RGPD institue une exception à l’obligation des responsables du traitement de faciliter le droit des personnes concernées d’accès à leurs données à caractère personnel, il doit être interprété de façon restrictive. Ainsi, un responsable du traitement ne peut se prévaloir du caractère excessif d’une demande d’accès qu’à titre exceptionnel, lorsqu’il démontre, au vu de l’ensemble des circonstances pertinentes de chaque cas, que cette demande a été introduite dans une intention abusive. Le fait que la personne concernée ait introduit plusieurs demandes d’accès, suivies de demandes de réparation, auprès de différents responsables du traitement, peut également être pris en considération à cet égard.

Quant à l’interprétation de l’article 82, paragraphe 1, du RGPD, la Cour constate, d’une part, que cette disposition confère également à la personne concernée un droit à réparation du préjudice résultant d’une seule violation du droit d’accès prévu à l’article 15, paragraphe 1, de ce règlement. Elle relève que cet article 82, paragraphe 1, ne contient aucune référence au « traitement », de sorte que, pour ne pas porter atteinte à l’effet utile de ce droit à réparation, ce dernier ne saurait être limité aux dommages résultant d’un traitement de données à caractère personnel en tant que tel. En effet, une telle limitation exclurait du champ d’application de ce dernier article les dommages causés par la méconnaissance de certains droits prévus par ce règlement, tels que le droit d’accès, dont la violation relève, en principe, non pas d’un traitement effectif des données, mais plutôt du refus de donner suite à une demande relative à l’exercice de ces droits.

D’autre part, la Cour apporte des précisions sur la notion de « dommage moral » subi par la personne concernée au sens de l’article 82, paragraphe 1, du RGPD. Elle note, en particulier, que cette notion englobe la perte de contrôle, par la personne concernée, sur ses données à caractère personnel ou son incertitude quant à l’existence de leur traitement, pour autant qu’il est démontré, notamment, que cette personne a effectivement subi un tel dommage et que son comportement n’a pas constitué la cause déterminante de ce dommage.

Dans ce cadre, la Cour relève, tout en rappelant que le lien de causalité entre la violation alléguée du RGPD et le prétendu dommage subi par la personne concernée est une condition sine qua non d’un droit à réparation en vertu de l’article 82, paragraphe 1, de ce règlement, qu’un tel lien est rompu en raison du comportement de cette personne, lorsque la perte de contrôle sur ses données à caractère personnel ou l’incertitude quant à l’existence de leur traitement ont été causées par sa décision de soumettre ces données au responsable du traitement dans le but de créer artificiellement les conditions requises aux fins de l’application de cette disposition.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

Arrêt du 19 mars 2026, Brillen Rottler (C-526/24) (cf. points 24-37, 39, 40, 42, 45, disp. 1)

325. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice résultant d'une violation du droit d'accès aux données à caractère personnel - Limitation aux dommages résultant d'un traitement de données à caractère personnel - Absence

Saisie à titre préjudiciel par l’Amtsgericht Arnsberg (tribunal de district d’Arnsberg, Allemagne), la Cour précise les limites à l’exercice du droit d’accès aux données à caractère personnel au titre de l’article 15 du règlement général sur la protection des données{1} en cas d’« abus de droit » et les conditions du droit à réparation en vertu de l’article 82 de ce règlement.

En 2023, TC, un particulier résidant en Autriche, s’est abonné au bulletin d’information de Brillen Rottler, une entreprise d’optique allemande, en renseignant ses données à caractère personnel et en consentant à leur traitement. Peu après, il a demandé à cette entreprise l’accès à ces données. Bien que sa demande ait été rejetée par ladite entreprise, qui l’estimait abusive, TC l’a néanmoins réitérée, en y ajoutant une demande de réparation pour dommage moral, prétendument subi au titre du refus de cette même entreprise de lui donner accès à ses données à caractère personnel. Brillen Rottler a alors saisi la juridiction de renvoi pour faire constater l’absence de droit de TC à réparation, en faisant valoir que, selon les informations accessibles au public, ce dernier introduisait systématiquement et abusivement, auprès de différents responsables du traitement, des demandes d’accès dans le seul but d’obtenir des indemnités.

Nourrissant des doutes quant aux circonstances pertinentes pour la qualification d’une demande d’accès d’« excessive » au sens de l’article 12, paragraphe 5, du RGPD, qui permet au responsable du traitement, notamment, de ne pas donner suite à une telle demande, ainsi qu’au droit de demander, sur le fondement de l’article 82, paragraphe 1, de ce règlement, la réparation du préjudice résultant d’une violation du droit d’accès, la juridiction de renvoi a saisi la Cour.

Appréciation de la Cour

S’agissant de la possibilité de qualifier une première demande d’accès aux données à caractère personnel introduite par la personne concernée auprès du responsable du traitement d’« excessive », au sens de l’article 12, paragraphe 5, du RGPD, la Cour relève que cette disposition ne mentionne le caractère répétitif des demandes d’accès qu’à titre indicatif, de sorte que le seul nombre de demandes soumises par la même personne concernée ne détermine pas cette qualification. Le caractère excessif d’une demande d’accès doit donc être apprécié du point de vue qualitatif, afin de déterminer s’il s’agit d’un abus de droit.

La Cour précise qu’un tel abus existe lorsque, malgré le respect formel des conditions requises pour l’exercice du droit d’accès aux données à caractère personnel au sens de l’article 15 du RGPD, est établie une intention abusive de la part de la personne concernée, en particulier, lorsque cette dernière introduit une demande d’accès non pas pour faire valoir ses droits tirés de ce règlement, mais pour une autre finalité, telle que la création artificielle des conditions requises pour l’obtention d’un avantage résultant dudit règlement.

Cependant, dans la mesure où l’article 12, paragraphe 5, du RGPD institue une exception à l’obligation des responsables du traitement de faciliter le droit des personnes concernées d’accès à leurs données à caractère personnel, il doit être interprété de façon restrictive. Ainsi, un responsable du traitement ne peut se prévaloir du caractère excessif d’une demande d’accès qu’à titre exceptionnel, lorsqu’il démontre, au vu de l’ensemble des circonstances pertinentes de chaque cas, que cette demande a été introduite dans une intention abusive. Le fait que la personne concernée ait introduit plusieurs demandes d’accès, suivies de demandes de réparation, auprès de différents responsables du traitement, peut également être pris en considération à cet égard.

Quant à l’interprétation de l’article 82, paragraphe 1, du RGPD, la Cour constate, d’une part, que cette disposition confère également à la personne concernée un droit à réparation du préjudice résultant d’une seule violation du droit d’accès prévu à l’article 15, paragraphe 1, de ce règlement. Elle relève que cet article 82, paragraphe 1, ne contient aucune référence au « traitement », de sorte que, pour ne pas porter atteinte à l’effet utile de ce droit à réparation, ce dernier ne saurait être limité aux dommages résultant d’un traitement de données à caractère personnel en tant que tel. En effet, une telle limitation exclurait du champ d’application de ce dernier article les dommages causés par la méconnaissance de certains droits prévus par ce règlement, tels que le droit d’accès, dont la violation relève, en principe, non pas d’un traitement effectif des données, mais plutôt du refus de donner suite à une demande relative à l’exercice de ces droits.

D’autre part, la Cour apporte des précisions sur la notion de « dommage moral » subi par la personne concernée au sens de l’article 82, paragraphe 1, du RGPD. Elle note, en particulier, que cette notion englobe la perte de contrôle, par la personne concernée, sur ses données à caractère personnel ou son incertitude quant à l’existence de leur traitement, pour autant qu’il est démontré, notamment, que cette personne a effectivement subi un tel dommage et que son comportement n’a pas constitué la cause déterminante de ce dommage.

Dans ce cadre, la Cour relève, tout en rappelant que le lien de causalité entre la violation alléguée du RGPD et le prétendu dommage subi par la personne concernée est une condition sine qua non d’un droit à réparation en vertu de l’article 82, paragraphe 1, de ce règlement, qu’un tel lien est rompu en raison du comportement de cette personne, lorsque la perte de contrôle sur ses données à caractère personnel ou l’incertitude quant à l’existence de leur traitement ont été causées par sa décision de soumettre ces données au responsable du traitement dans le but de créer artificiellement les conditions requises aux fins de l’application de cette disposition.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

Arrêt du 19 mars 2026, Brillen Rottler (C-526/24) (cf. points 48-55, disp. 2)

326. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Droit à réparation et responsabilité - Droit à réparation du préjudice subi - Dommage moral - Notion - Perte de contrôle sur des données à caractère personnel ou incertitude quant à leur traitement - Inclusion - Obligation de preuve de l'existence du préjudice par la personne concernée - Rupture du lien de causalité entre la violation alléguée et le prétendu dommage à cause du comportement de la personne concernée - Comportement constituant la cause déterminante du dommage - Absence de droit à réparation

Saisie à titre préjudiciel par l’Amtsgericht Arnsberg (tribunal de district d’Arnsberg, Allemagne), la Cour précise les limites à l’exercice du droit d’accès aux données à caractère personnel au titre de l’article 15 du règlement général sur la protection des données{1} en cas d’« abus de droit » et les conditions du droit à réparation en vertu de l’article 82 de ce règlement.

En 2023, TC, un particulier résidant en Autriche, s’est abonné au bulletin d’information de Brillen Rottler, une entreprise d’optique allemande, en renseignant ses données à caractère personnel et en consentant à leur traitement. Peu après, il a demandé à cette entreprise l’accès à ces données. Bien que sa demande ait été rejetée par ladite entreprise, qui l’estimait abusive, TC l’a néanmoins réitérée, en y ajoutant une demande de réparation pour dommage moral, prétendument subi au titre du refus de cette même entreprise de lui donner accès à ses données à caractère personnel. Brillen Rottler a alors saisi la juridiction de renvoi pour faire constater l’absence de droit de TC à réparation, en faisant valoir que, selon les informations accessibles au public, ce dernier introduisait systématiquement et abusivement, auprès de différents responsables du traitement, des demandes d’accès dans le seul but d’obtenir des indemnités.

Nourrissant des doutes quant aux circonstances pertinentes pour la qualification d’une demande d’accès d’« excessive » au sens de l’article 12, paragraphe 5, du RGPD, qui permet au responsable du traitement, notamment, de ne pas donner suite à une telle demande, ainsi qu’au droit de demander, sur le fondement de l’article 82, paragraphe 1, de ce règlement, la réparation du préjudice résultant d’une violation du droit d’accès, la juridiction de renvoi a saisi la Cour.

Appréciation de la Cour

S’agissant de la possibilité de qualifier une première demande d’accès aux données à caractère personnel introduite par la personne concernée auprès du responsable du traitement d’« excessive », au sens de l’article 12, paragraphe 5, du RGPD, la Cour relève que cette disposition ne mentionne le caractère répétitif des demandes d’accès qu’à titre indicatif, de sorte que le seul nombre de demandes soumises par la même personne concernée ne détermine pas cette qualification. Le caractère excessif d’une demande d’accès doit donc être apprécié du point de vue qualitatif, afin de déterminer s’il s’agit d’un abus de droit.

La Cour précise qu’un tel abus existe lorsque, malgré le respect formel des conditions requises pour l’exercice du droit d’accès aux données à caractère personnel au sens de l’article 15 du RGPD, est établie une intention abusive de la part de la personne concernée, en particulier, lorsque cette dernière introduit une demande d’accès non pas pour faire valoir ses droits tirés de ce règlement, mais pour une autre finalité, telle que la création artificielle des conditions requises pour l’obtention d’un avantage résultant dudit règlement.

Cependant, dans la mesure où l’article 12, paragraphe 5, du RGPD institue une exception à l’obligation des responsables du traitement de faciliter le droit des personnes concernées d’accès à leurs données à caractère personnel, il doit être interprété de façon restrictive. Ainsi, un responsable du traitement ne peut se prévaloir du caractère excessif d’une demande d’accès qu’à titre exceptionnel, lorsqu’il démontre, au vu de l’ensemble des circonstances pertinentes de chaque cas, que cette demande a été introduite dans une intention abusive. Le fait que la personne concernée ait introduit plusieurs demandes d’accès, suivies de demandes de réparation, auprès de différents responsables du traitement, peut également être pris en considération à cet égard.

Quant à l’interprétation de l’article 82, paragraphe 1, du RGPD, la Cour constate, d’une part, que cette disposition confère également à la personne concernée un droit à réparation du préjudice résultant d’une seule violation du droit d’accès prévu à l’article 15, paragraphe 1, de ce règlement. Elle relève que cet article 82, paragraphe 1, ne contient aucune référence au « traitement », de sorte que, pour ne pas porter atteinte à l’effet utile de ce droit à réparation, ce dernier ne saurait être limité aux dommages résultant d’un traitement de données à caractère personnel en tant que tel. En effet, une telle limitation exclurait du champ d’application de ce dernier article les dommages causés par la méconnaissance de certains droits prévus par ce règlement, tels que le droit d’accès, dont la violation relève, en principe, non pas d’un traitement effectif des données, mais plutôt du refus de donner suite à une demande relative à l’exercice de ces droits.

D’autre part, la Cour apporte des précisions sur la notion de « dommage moral » subi par la personne concernée au sens de l’article 82, paragraphe 1, du RGPD. Elle note, en particulier, que cette notion englobe la perte de contrôle, par la personne concernée, sur ses données à caractère personnel ou son incertitude quant à l’existence de leur traitement, pour autant qu’il est démontré, notamment, que cette personne a effectivement subi un tel dommage et que son comportement n’a pas constitué la cause déterminante de ce dommage.

Dans ce cadre, la Cour relève, tout en rappelant que le lien de causalité entre la violation alléguée du RGPD et le prétendu dommage subi par la personne concernée est une condition sine qua non d’un droit à réparation en vertu de l’article 82, paragraphe 1, de ce règlement, qu’un tel lien est rompu en raison du comportement de cette personne, lorsque la perte de contrôle sur ses données à caractère personnel ou l’incertitude quant à l’existence de leur traitement ont été causées par sa décision de soumettre ces données au responsable du traitement dans le but de créer artificiellement les conditions requises aux fins de l’application de cette disposition.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

Arrêt du 19 mars 2026, Brillen Rottler (C-526/24) (cf. points 58-67, disp. 3)

327. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique - Traitement de données à caractère personnel relatives aux condamnations pénales et aux infractions - Communication des données relatives aux infractions à la liberté sexuelle ou aux mœurs sexuelles à l'encontre d'enfants - Droit d'accès du public aux documents officiels - Demande pouvant être initiée par une personne majeure membre de la même famille ou responsable de l'éducation, de la garde ou de l'entretien d'un mineur - Autodéclaration du demandeur quant à la nécessité de la demande d'accès - Violation du principe de proportionnalité - Inadmissibilité

Saisie d’un recours en manquement qu’elle accueille dans son intégralité, la Cour, réunie en assemblée plénière, constate pour la première fois la violation distincte par un État membre de l’article 2 TUE{1}, notamment des valeurs de respect de la dignité humaine, d’égalité et de respect des droits de l’homme, y compris des droits des personnes appartenant à des minorités.

En 2021, la Hongrie a modifié, par l’adoption de la « loi nº LXXIX de 2021 introduisant des mesures plus sévères à l’encontre des délinquants pédophiles et modifiant certaines lois en vue de protéger les enfants », sa législation relative, notamment, aux services de médias et à l’éducation publique. La loi modificative était principalement motivée par la protection des enfants. Le législateur hongrois a, en substance, inséré des dispositions interdisant ou restreignant la mise à disposition des mineurs de contenus médiatiques qui promeuvent ou représentent « la divergence par rapport à l’identité personnelle correspondant au sexe à la naissance, le changement de sexe et l’homosexualité »{2}.

Estimant que, par l’adoption de la loi modificative, la Hongrie a manqué aux obligations qui lui incombent en vertu de dispositions du droit de l’Union relatives aux services dans le marché intérieur{3}, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »){4}, de l’article 2 TUE, ainsi que du règlement général sur la protection des données{5}, la Commission européenne a introduit un recours en manquement devant la Cour.

Appréciation de la Cour

Avant d’examiner les griefs tirés de la violation de la Charte et de l’article 2 TUE ainsi que du RGPD, la Cour analyse les griefs tirés de la violation des directives 2010/13, 2000/31 et 2006/123 ainsi que de l’article 56 TFUE, à l’aune de l’argumentation de la Commission tendant à établir l’existence d’une discrimination directe interdite par l’article 21, paragraphe 1, de la Charte, et constate que les dispositions législatives en cause opèrent chacune une discrimination directe fondée sur le sexe et l’orientation sexuelle, en méconnaissance du contenu essentiel de cette disposition.

Sur le grief tiré de violations de la directive 2010/13 (directive « Service de médias audiovisuels »)

En premier lieu, la Cour examine les dispositions nationales obligeant les fournisseurs de services de médias à limiter à certains horaires la diffusion de tout programme ayant comme élément déterminant la promotion ou la représentation de la divergence par rapport à l’identité personnelle correspondant au sexe à la naissance, du changement de sexe ou de l’homosexualité{6}. Elle estime que ces dispositions ne constituent pas des mesures appropriées, au sens de l’article 6 bis, paragraphe 1, de la directive 2010/13, lu à la lumière de l’article 21 de la Charte, pour garantir que les services de médias audiovisuels fournis par des fournisseurs de services de médias relevant de la compétence de la Hongrie et susceptibles de nuire à l’épanouissement physique, mental ou moral des mineurs ne soient mis à disposition que dans des conditions telles que ceux-ci ne puissent normalement pas les entendre ni les voir.

Certes, les États membres disposent, lorsqu’ils mettent en œuvre l’article 6 bis, paragraphe 1, de la directive 2010/13, d’une marge d’appréciation pour définir, dans le respect du principe de proportionnalité, les services de médias audiovisuels fournis par des fournisseurs de services de médias relevant de leur compétence qui sont susceptibles de nuire à l’épanouissement physique, mental ou moral des mineurs, en l’absence de règles d’harmonisation à l’échelle de l’Union. Toutefois, lorsqu’ils adoptent des mesures au titre de cette disposition, les États membres ne sauraient méconnaître, notamment, l’interdiction de toute discrimination fondée sur le sexe ou l’orientation sexuelle, consacrée par l’article 21, paragraphe 1, de la Charte, cette interdiction revêtant un caractère impératif en tant que principe général de droit de l’Union.

En l’espèce, la Cour constate qu’en ne soumettant à certains horaires de diffusion que les programmes ayant comme élément déterminant la promotion ou la représentation de la divergence par rapport à l’identité personnelle correspondant au sexe à la naissance, du changement de sexe ou de l’homosexualité, à l’exclusion des programmes dont l’élément déterminant serait la promotion ou la représentation de l’identité sexuelle et de l’orientation sexuelle de personnes cisgenres et hétérosexuelles, les dispositions de la loi sur les services de médias opèrent une différenciation directement fondée sur le sexe et l’orientation sexuelle, constituant une discrimination en principe interdite par l’article 21, paragraphe 1, de la Charte.

Par ailleurs, cette discrimination ne saurait être justifiée ni par la promotion de l’intérêt supérieur de l’enfant, au titre de l’article 24, paragraphe 2, de la Charte, ni par le droit des parents d’assurer l’éducation et l’enseignement de leurs enfants conformément à leurs convictions religieuses, philosophiques et pédagogiques, consacré à l’article 14, paragraphe 3, de la Charte.

D’une part, la Cour considère que, en se fondant sur la prémisse que toute représentation ou promotion de la divergence par rapport à l’identité personnelle correspondant au sexe à la naissance, du changement de sexe ou de l’homosexualité est de nature à porter atteinte à l’intérêt supérieur de l’enfant, et en révélant ainsi une préférence pour certaines identités et orientations sexuelles au détriment d’autres, qui sont par conséquent stigmatisées, les dispositions nationales concernées sont manifestement contraires aux exigences qui découlent, dans une société fondée sur le pluralisme, de l’interdiction de la discrimination en raison du sexe et de l’orientation sexuelle garantie par l’article 21, paragraphe 1, de la Charte. Dès lors, elles portent atteinte au contenu essentiel de cette disposition. Or, en vertu de l’article 52, paragraphe 1, de la Charte, une atteinte au contenu essentiel d’un droit garanti par celle-ci ne peut, en aucun cas, être justifiée.

Au surplus, les mineurs peuvent être adéquatement protégés contre des programmes inadaptés à leur âge, sans que soit opérée à ce titre une discrimination directe fondée sur le sexe et l’orientation sexuelle. En effet, la seule circonstance que des contenus promeuvent ou représentent la divergence par rapport à l’identité personnelle correspondant au sexe à la naissance, le changement de sexe ou l’homosexualité n’est pas de nature, en tant que telle, à établir le caractère potentiellement préjudiciable de tels contenus.

D’autre part, une restriction de diffusion, dans la sphère publique, de contenus caractérisés par ce seul fait, est de nature à priver les parents de leur liberté de choix concernant l’éducation et l’enseignement de leurs enfants.

De surcroît, la Cour relève que, si l’article 4, paragraphe 1, de la directive 2010/13 permet aux États membres de prévoir des règles plus détaillées ou plus strictes dans les domaines coordonnés par cette directive, les dispositions examinées de la loi sur les services de médias ne sauraient être considérées comme constituant de telles règles, étant donné qu’elles méconnaissent le contenu essentiel de l’article 21, paragraphe 1, de la Charte.

En deuxième lieu, la Cour juge que, en instaurant l’obligation pour le Médiatanács (Conseil des médias, Hongrie) de demander à l’État membre d’émission dont relève le fournisseur de services de médias concerné de prendre des mesures efficaces et d’intervenir pour mettre fin aux infractions signalées par cette instance{7}, la Hongrie a enfreint le principe du pays d’origine, énoncé à l’article 3, paragraphe 1, de la directive 2010/13, relatif à la liberté de réception de services de médias audiovisuels en provenance d’autres États membres.

En effet, la Cour estime que la disposition de la loi sur les services de médias qui prévoit une telle obligation est susceptible d’instaurer un second contrôle des émissions de radiodiffusion télévisuelle, qui s’ajoute à celui que l’État membre d’émission est tenu d’effectuer. Ce second contrôle est, en principe, contraire à la directive 2010/13, puisqu’il entrave la retransmission proprement dite sur le territoire hongrois de services de médias audiovisuels en provenance d’autres États membres, au sens de l’article 3, paragraphe 1, de cette directive.

En outre, la dérogation au principe du pays d’origine ainsi introduite par la loi sur les services de médias ne saurait être justifiée au titre de l’article 3, paragraphe 2, de la directive 2010/13{8}. En particulier, des services de médias audiovisuels ne sauraient être à l’origine d’un risque sérieux et grave d’atteinte à la santé publique, au seul motif qu’ils ont comme élément déterminant la promotion ou la représentation de la divergence par rapport à l’identité personnelle correspondant au sexe à la naissance, du changement de sexe et de l’homosexualité.

En troisième lieu, la Cour constate que l’article 8, paragraphe 1a, de la loi sur la publicité commerciale{9} exclut, de manière inconditionnelle, que des publicités promouvant ou représentant la divergence par rapport à l’identité personnelle correspondant au sexe à la naissance, le changement de sexe ou l’homosexualité soient mises à disposition des personnes de moins de dix-huit ans. Dans la mesure où l’interdiction que prévoit cette disposition prive les fournisseurs de services de médias audiovisuels tombant sous son champ d’application de toute possibilité de procéder à une telle mise à disposition, cet article 8, paragraphe 1a, opère une discrimination directement fondée sur le sexe et l’orientation sexuelle. Partant, cette interdiction méconnaît l’article 9, paragraphe 1, sous c), ii), de la directive 2010/13, lequel met en œuvre, dans son domaine d’application, l’article 21, paragraphe 1, de la Charte.

Une telle discrimination ne saurait être justifiée par un objectif de protection des mineurs contre les publicités comportant des contenus prétendument nuisibles.

Sur le grief tiré de violations de la directive 2000/31 (« directive sur le commerce électronique »)

À titre liminaire, la Cour rappelle que la directive 2000/31 repose sur l’application des principes de contrôle dans l’État membre d’origine et de reconnaissance mutuelle, consacrés à son article 3, de telle sorte que, dans le cadre du domaine coordonné de cette directive, les services de la société de l’information sont réglementés dans le seul État membre sur le territoire duquel les prestataires de ces services sont établis.

La Commission reprochant à la Hongrie d’avoir manqué aux obligations qui lui incombent en vertu de l’article 3, paragraphe 2, de la directive 2000/31, en interdisant la mise à disposition des personnes de moins de dix-huit ans des contenus{10} ou des publicités{11} qui promeuvent ou représentent la divergence par rapport à l’identité personnelle correspondant au sexe à la naissance, le changement de sexe ou l’homosexualité, la Cour examine si les dispositions nationales portant une telle interdiction introduisent une restriction à la libre circulation des services de la société de l’information en provenance d’un État membre, au sens de cet article 3, paragraphe 2.

En ce qui concerne l’article 6/A de la loi sur la protection des enfants, la Cour considère, premièrement, que les prestations visées par cette disposition relèvent de la notion de « services de la société de l’information », au sens de l’article 2, sous a), de la directive 2000/31.

Deuxièmement, la Cour précise que les exigences établies par cet article 6/A, qui concernent l’exercice de l’activité d’un service de la société de l’information, relèvent de la notion de « domaine coordonné », au sens de l’article 2, sous h), de la directive 2000/31.

Troisièmement, la Cour constate que l’interdiction prévue par ledit article 6/A restreint la libre circulation des services de la société de l’information en provenance d’un autre État membre, au sens de l’article 3, paragraphe 2, de la directive 2000/31, cette interdiction réduisant la possibilité pour les prestataires de services établis dans un autre État membre de fournir des services comportant des contenus visés par ladite interdiction auprès de sa clientèle potentielle résidant en Hongrie, et rend ainsi moins attrayante l’activité consistant à offrir de tels services dans ce dernier État membre.

En ce qui concerne l’article 8, paragraphe 1a, de la loi sur la publicité commerciale, la Cour constate, premièrement, que les services de publicité visés par cette disposition sont susceptibles de constituer des « services de la société de l’information », au sens de l’article 2, sous a), de la directive 2000/31, et relèvent ainsi du champ d’application de la directive 2000/31.

Deuxièmement, la Cour souligne que l’interdiction instaurée par cet article 8, paragraphe 1a, relève de la notion de « domaine coordonné » au sens de l’article 2, sous h), de la directive 2000/31.

Troisièmement, la Cour précise que ledit article 8, paragraphe 1a, restreint la libre circulation des services de la société de l’information en provenance d’un autre État membre, en ce que cette disposition rend moins attrayant l’exercice de la libre prestation des services.

Or, les restrictions établies par les dispositions examinées ne peuvent être considérées comme étant nécessaires, au sens de l’article 3, paragraphe 4, sous a), i), de la directive 2000/31, pour garantir la réalisation de l’objectif légitime de la protection des mineurs, dans la mesure où ces dispositions opèrent une discrimination directement fondée sur le sexe et l’orientation sexuelle et méconnaissent ainsi le contenu essentiel de l’article 21, paragraphe 1, de la Charte.

Sur le grief tiré de violations de la directive 2006/123 et de l’article 56 TFUE en ce qui concerne l’existence de restrictions à la libre circulation des services.

a) Sur l’existence de restrictions

S’agissant, en premier lieu, de l’article 6/A de la loi sur la protection des enfants, la Cour relève tout d’abord que le fait que cette disposition constitue une réglementation applicable à des « services de la société de l’information », au sens de la directive 2000/31, n’exclut pas l’application des exigences découlant de la directive 2006/123 et celle de l’article 56 TFUE. En effet, compte tenu du large éventail de personnes auxquelles s’applique cet article, l’interdiction de la mise à disposition des contenus qu’il vise pourrait concerner la fourniture de services autres que des services de la société de l’information. Au regard de l’article 4, point 1, de la directive 2006/123, selon lequel la notion de « service » comprend toute activité économique non salariée, exercée normalement contre rémunération, visée à l’article 57 TFUE, de tels services pourraient consister notamment en des activités de garde d’enfants pendant la journée.

La Cour observe ensuite que ces services ne sont pas exclus du champ d’application de cette directive au titre de son article 2, paragraphe 2, sous j), selon lequel celle-ci ne s’applique notamment pas aux services sociaux relatifs à l’aide à l’enfance. En effet, la Hongrie n’a pas démontré que toutes les prestations et les mesures spécifiques relevant du champ d’application de la loi sur la protection des enfants sont assurées par l’État, par une association caritative reconnue comme telle par l’État ou par un prestataire de services privé mandaté par ce dernier.

Enfin, la Cour considère que l’interdiction énoncée à l’article 6/A de cette loi non seulement réduit la possibilité pour les prestataires établis dans un autre État membre de fournir des services comportant les contenus visés à cet article auprès de leur clientèle potentielle résidant en Hongrie, mais rend la réception de ces services moins attrayante pour les destinataires des services relevant du champ d’application dudit article. Partant, l’interdiction énoncée à cette disposition constitue une exigence de nature à restreindre la libre circulation des services, au sens de la directive 2006/123.

S’agissant, en deuxième lieu, de l’article 8, paragraphe 1a, de la loi sur la publicité commerciale, la Cour constate également que, eu égard au champ d’application particulièrement large de l’interdiction énoncée à cette disposition, cette interdiction peut concerner des publicités effectuées autrement qu’au moyen d’un service de média audiovisuel ou par voie électronique. Ainsi, les services de publicité visés par cet article 8, paragraphe 1a, sont susceptibles de relever de la notion de « service », au sens de l’article 4, point 1, de cette directive.

En outre, ces services de publicité autres qu’audiovisuels ou par voie électronique ne sauraient relever des exceptions prévues par la directive 2006/123.

Dans ce contexte, la Cour relève que l’interdiction énoncée à cet article 8, paragraphe 1a, constitue une exigence restreignant la libre prestation des services, au sens de la directive 2006/123, car cette disposition restreint la possibilité, pour les personnes fournissant des services de publicité, de promouvoir ces services en Hongrie, lorsque les publicités qu’elles proposent, incluant des contenus visés par ledit article, pourraient être vues ou entendues par un mineur.

En troisième lieu, la Cour examine l’article 9, paragraphe 12, de la loi sur l’éducation publique{12}, lequel prévoit que les activités organisées pour les élèves concernant la culture sexuelle, la vie sexuelle, l’orientation sexuelle ou le développement sexuel ne doivent pas viser à promouvoir la divergence par rapport à l’identité personnelle correspondant au sexe à la naissance, le changement de sexe ou l’homosexualité.

La Cour souligne, tout d’abord, que cette disposition apparaît comme étant applicable à des services éducatifs qui, lorsqu’ils sont fournis contre rémunération en dehors du système d’enseignement public ou dans le cadre de ce système, mais par des prestataires de services externes, relèvent de la notion de « service », au sens de l’article 4, point 1, de la directive 2006/123.

Par ailleurs, des services éducatifs fournis habituellement aux élèves ne relèvent pas de l’exception prévue à l’article 2, paragraphe 2, sous j), de cette directive.

Enfin, la Cour considère que l’article 9, paragraphe 12, de la loi sur l’éducation publique constitue une exigence susceptible de restreindre la libre circulation des services garantie par les articles 16 et 19 de la directive 2006/123, lorsque ces services, qui visent des activités organisées pour les élèves concernant la culture sexuelle, la vie sexuelle, l’orientation sexuelle et le développement sexuel, sont fournis contre rémunération en dehors du système d’enseignement public ou dans le cadre de ce système, mais par des prestataires de services externes. Ainsi, cette disposition doit être considérée comme rendant moins attrayant l’exercice de cette liberté.

b) Sur l’absence de justification des restrictions

La Cour estime que l’objectif invoqué par la Hongrie, à savoir d’assurer le développement physique, mental, émotionnel ou moral sain des mineurs, ne saurait justifier les restrictions constatées. En effet, un État membre ne saurait se fonder sur une interprétation de l’article 16, paragraphe 3, de la directive 2006/123{13} qui méconnaîtrait l’interdiction de toute discrimination fondée sur le sexe ou l’orientation sexuelle, consacrée par l’article 21, paragraphe 1, de la Charte.

Les dispositions examinées opérant une discrimination directement fondée sur le sexe et l’orientation sexuelle, portant atteinte au contenu essentiel de l’article 21, paragraphe 1, de la Charte, les exigences établies par celles-ci ne sauraient être justifiées au regard de l’article 16, paragraphe 3, de la directive 2006/123, interprété à la lumière dudit article 21, paragraphe 1.

Sur le grief tiré de violations des articles 1er, 7, 11 et 21 de la Charte

Par ce grief, la Commission reproche à la Hongrie d’avoir manqué aux obligations lui incombant en vertu des articles 1er, 7, 11 et 21 de la Charte, dès lors que les dispositions législatives insérées par la loi modificative, et dont il a été établi qu’elles sont contraires à l’une ou l’autre des directives examinées précédemment, restreignent l’accès des personnes de moins de dix-huit ans aux contenus médiatiques ou aux communications commerciales qui promeuvent ou représentent la divergence par rapport à l’identité personnelle correspondant au sexe à la naissance, le changement de sexe ou l’homosexualité{14}.

En premier lieu, la Cour accueille d’emblée ce grief en ce qu’il vise une violation de l’article 21, paragraphe 1, de la Charte.

En deuxième lieu, la Cour juge que l’interdiction de mise à disposition des mineurs de certains contenus, prévue par les dispositions litigieuses, constitue une limitation particulièrement grave du droit au respect de la vie privée et familiale, consacré à l’article 7 de la Charte, des personnes non cisgenres, en ce compris les personnes transgenres, ou non hétérosexuelles.

À cet égard, la Cour rappelle que cet article 7 protège l’identité sexuelle et l’orientation sexuelle d’une personne en tant qu’élément constitutif et un des aspects les plus intimes de sa vie privée. Ainsi, cette disposition englobe le droit pour chacun d’établir les détails de son identité d’être humain, ce qui comprend le droit des personnes transsexuelles à l’épanouissement personnel et à l’intégrité physique et morale ainsi qu’au respect et à la reconnaissance de leur orientation et de leur identité sexuelles. À cet effet, ledit article 7 impose aux États membres des obligations négatives ayant pour objet de prémunir les personnes non cisgenres ou non hétérosexuelles contre les ingérences arbitraires des pouvoirs publics, et des obligations positives qui impliquent la mise en place de procédures efficaces et accessibles garantissant un respect effectif de leur droit à l’identité sexuelle. Compte tenu de l’importance particulière de ce droit, les États membres ne jouissent que d’une marge d’appréciation restreinte dans ce domaine.

En l’espèce, la Cour estime que les dispositions litigieuses, en ce qu’elles restreignent l’accès des mineurs aux contenus ou aux communications commerciales qui promeuvent ou représentent la divergence par rapport à l’identité personnelle correspondant au sexe à la naissance, le changement de sexe ou l’homosexualité, relèvent du champ d’application de la notion de « vie privée », au sens du même article 7. En effet, elles concernent le développement de l’identité sexuelle individuelle.

Or, la Cour considère qu’une telle restriction présente un caractère offensant et stigmatisant à l’égard des membres de la société concernés par lesdites dispositions.

Premièrement, les personnes non cisgenres ou non hétérosexuelles sont considérées comme étant nuisibles à l’épanouissement physique, mental et moral des mineurs sur la seule base de leur identité sexuelle ou de leur orientation sexuelle.

Deuxièmement, la limitation des contenus ou des communications commerciales visés par les dispositions litigieuses non seulement marginalise les personnes non cisgenres ou non hétérosexuelles, mais renforce la perception stigmatisante de leur identité sexuelle ou de leur orientation sexuelle dans la sphère publique.

Troisièmement, le fait qu’un acte législatif énonce qu’il introduit « des mesures plus sévères à l’encontre des délinquants pédophiles », tout en prévoyant que les mineurs doivent être protégés des représentations de la divergence par rapport à l’identité personnelle correspondant au sexe à la naissance, du changement de sexe ou de l’homosexualité, est de nature à accroître l’effet offensant et stigmatisant des dispositions litigieuses, voire à su...

Arrêt du 21 avril 2026, Commission / Hongrie (Valeurs de l’Union) (C-769/22) (cf. points 595-597, 601-604, 608-618)

328. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Traitement de données à caractère personnel effectué par la direction d'une autorité publique, consistant à conserver dans le dossier personnel d'un de ses agents des données relatives à sa qualité de suspect dans le cadre d'une enquête pénale - Inclusion - Collecte initiale de ces données effectuée par une autre direction de cette même autorité, habilitée à mener ce type d'enquête - Absence d'incidence

Saisie à titre préjudiciel par le Sofiyski rayonen sad (tribunal d’arrondissement de Sofia, Bulgarie) d’une question se situant au croisement entre le RGPD{1} et la directive 2016/680{2}, la Cour se prononce sur la licéité d’un traitement de données à caractère personnel au moyen duquel une autorité publique, en sa qualité d’employeur, conserve dans le dossier personnel d’un agent de police des données relatives à sa qualité de suspect dans le cadre d’une enquête pénale suspendue, sans que ce dernier ait été mis en examen ou accusé (ci-après le « traitement des données en cause au principal »). Elle précise également le fondement et les conditions d’exercice du droit à l’effacement des données faisant l’objet d’une conservation dans de telles circonstances.

Le requérant a occupé diverses fonctions en qualité de policier au sein de différentes directions du ministère de l’Intérieur bulgare. Dans le cadre d’une enquête pénale ouverte par la direction en charge des enquêtes de ce ministère, contre auteur inconnu, au titre d’une infraction de vol avec violence, il a été placé en garde à vue et a fait l’objet, en sa qualité de suspect, de différentes mesures d’investigation. Les informations relatives à cette enquête ont été recueillies par cette direction et conservées par la direction au sein de laquelle le requérant occupait ses fonctions dans son dossier personnel, alors que cette enquête avait été suspendue, sans que l’intéressé ait été mis en examen ou accusé. Par la suite, le requérant a introduit un recours devant la juridiction de renvoi afin que la Prokuratura na Republika Bulgaria (parquet de la République de Bulgarie) soit condamné à lui verser une indemnité pour le préjudice moral subi en raison des mesures dont il a fait l’objet dans le cadre de l’enquête pénale en cause et pour les conséquences qui en résultent, notamment le fait de ne pas avoir été promu au sein du même ministère au motif de sa qualité de suspect dans le cadre de cette enquête.

La juridiction de renvoi cherche à déterminer si le traitement des données en cause au principal relève du champ d’application du RGPD ou de la directive 2016/680. Elle se demande également si le principe du « droit à l’oubli », prévu à l’article 17, paragraphe 1, sous a), du RGPD, pourrait s’appliquer à la situation du requérant.

Appréciation de la Cour

S’agissant, en premier lieu, de l’applicabilité du RGPD ou de la directive 2016/680 au traitement des données en cause au principal, la Cour relève que, conformément à l’article 1er, paragraphe 1, de cette directive, celle-ci s’applique aux traitements de données à caractère personnel effectués par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière. En revanche, en vertu de l’article 9, paragraphe 1, de cette même directive, si le traitement est effectué à des fins autres que celles énoncées ci-dessus, le RGPD s’applique. Ce règlement s’applique donc à l’activité exercée par la direction d’une autorité publique consistant à conserver dans le dossier personnel d’un de ses agents des données relatives à sa qualité de suspect dans le cadre d’une enquête pénale, dans la mesure où ce traitement est effectué non pas aux fins de l’enquête du requérant mais à des fins de gestion des ressources humaines. Il est sans incidence à cet égard que cette direction a obtenu ces données par l’intermédiaire d’une autre direction relevant de la même autorité publique, cette dernière direction étant habilitée à mener ce type d’enquête.

En deuxième lieu, se prononçant sur la licéité du traitement des données en cause au principal, la Cour estime, premièrement, que ce traitement est susceptible d’être nécessaire au respect d’obligations légales, au sens de l’article 6, paragraphe 1, premier alinéa, sous c), du RGPD, prévues par la législation nationale en matière de gestion des dossiers personnels des agents et de responsabilité disciplinaire de ceux-ci et mises en œuvre par l’autorité publique responsable du traitement dans des instructions à caractère réglementaire constituant ainsi la base juridique de ce traitement des données. La Cour relève, en outre, que l’article 6, paragraphe 3, du RGPD ne s’oppose pas à ce que la base juridique d’un tel traitement soit définie par cette autorité dans un acte réglementaire visant à mettre en œuvre les obligations légales qui s’imposent à elle, au sens de l’article 6, paragraphe 1, premier alinéa, sous c), de ce règlement, à condition que ladite autorité soit habilitée par le droit national à adopter cet acte, que la base juridique soit claire et précise et que son application soit prévisible pour les personnes concernées.

S’agissant, deuxièmement, de l’obligation légale concernée, imposant le traitement des données en cause au principal, la Cour précise que le fait d’imposer des critères moraux et éthiques plus élevés aux agents de police pour démontrer qu’ils disposent des qualités professionnelles et humaines nécessaires à l’exercice de leurs fonctions peut être considéré comme relevant d’un objectif d’intérêt public légitime, au sens de l’article 6, paragraphe 3, du RGPD, à savoir, en substance, celui de garantir la probité d’un personnel chargé de préserver l’ordre public et de protéger la population.

Troisièmement, la Cour souligne qu’il appartient à la juridiction de renvoi de vérifier la proportionnalité de la réglementation nationale imposant le traitement des données en cause au principal. En particulier, s’agissant de la conservation de ces données, l’article 17, paragraphe 3, sous b), du RGPD doit être interprété en ce sens que, lorsque la durée de conservation desdites données excède celle nécessaire au respect de l’obligation légale à laquelle le responsable du traitement est soumis, la personne concernée est susceptible de recouvrer son droit à l’effacement de ces données, notamment lorsqu’elles ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées ou traitées. La Cour précise également que les données en cause au principal constituent des données à caractère personnel « relatives aux condamnations pénales et aux infractions », dont le traitement est soumis à des conditions de licéité additionnelles prévues à l’article 10 du RGPD, et ce indépendamment du fait que, au cours de l’enquête pénale, la commission de l’infraction pour laquelle la personne était suspectée n’a pas été établie. Partant, la Cour conclut que le RGPD doit être interprété en ce sens que la conservation, dans le dossier personnel d’un agent de police, à des fins de gestion de la carrière de celui-ci et de contrôle du respect, par cet agent, des règles inhérentes à ses fonctions, de données à caractère personnel relatives à sa qualité de suspect dans le cadre d’une enquête pénale suspendue, en l’absence de poursuites pénales contre ledit agent, peut être considérée comme étant justifiée aux fins du respect d’une obligation légale auquel l’autorité publique, employeur dudit agent, est soumise sur le fondement du droit national, à condition que cette base juridique soit claire et précise, que son application soit prévisible pour les personnes concernées et que cette obligation réponde à un objectif d’intérêt public et soit proportionnée à celui ci.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{2} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

Arrêt du 4 juin 2026, Darashev (C-312/24) (cf. points 67-73, disp. 1)

329. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire au respect d'une obligation légale incombant au responsable du traitement - Notion - Autorité publique, agissant en tant qu'employeur d'un agent de police - Conservation par cette autorité dans le dossier personnel d'un tel agent des données à caractère personnel relatives à sa qualité de suspect dans le cadre d'une enquête pénale suspendue, en l'absence de poursuites pénales - Inclusion - Conditions - Base juridique du traitement des données en cause claire, précise et d'application prévisible - Obligation légale répondant à un objectif d'intérêt public et proportionnée à cet objectif

Saisie à titre préjudiciel par le Sofiyski rayonen sad (tribunal d’arrondissement de Sofia, Bulgarie) d’une question se situant au croisement entre le RGPD{1} et la directive 2016/680{2}, la Cour se prononce sur la licéité d’un traitement de données à caractère personnel au moyen duquel une autorité publique, en sa qualité d’employeur, conserve dans le dossier personnel d’un agent de police des données relatives à sa qualité de suspect dans le cadre d’une enquête pénale suspendue, sans que ce dernier ait été mis en examen ou accusé (ci-après le « traitement des données en cause au principal »). Elle précise également le fondement et les conditions d’exercice du droit à l’effacement des données faisant l’objet d’une conservation dans de telles circonstances.

Le requérant a occupé diverses fonctions en qualité de policier au sein de différentes directions du ministère de l’Intérieur bulgare. Dans le cadre d’une enquête pénale ouverte par la direction en charge des enquêtes de ce ministère, contre auteur inconnu, au titre d’une infraction de vol avec violence, il a été placé en garde à vue et a fait l’objet, en sa qualité de suspect, de différentes mesures d’investigation. Les informations relatives à cette enquête ont été recueillies par cette direction et conservées par la direction au sein de laquelle le requérant occupait ses fonctions dans son dossier personnel, alors que cette enquête avait été suspendue, sans que l’intéressé ait été mis en examen ou accusé. Par la suite, le requérant a introduit un recours devant la juridiction de renvoi afin que la Prokuratura na Republika Bulgaria (parquet de la République de Bulgarie) soit condamné à lui verser une indemnité pour le préjudice moral subi en raison des mesures dont il a fait l’objet dans le cadre de l’enquête pénale en cause et pour les conséquences qui en résultent, notamment le fait de ne pas avoir été promu au sein du même ministère au motif de sa qualité de suspect dans le cadre de cette enquête.

La juridiction de renvoi cherche à déterminer si le traitement des données en cause au principal relève du champ d’application du RGPD ou de la directive 2016/680. Elle se demande également si le principe du « droit à l’oubli », prévu à l’article 17, paragraphe 1, sous a), du RGPD, pourrait s’appliquer à la situation du requérant.

Appréciation de la Cour

S’agissant, en premier lieu, de l’applicabilité du RGPD ou de la directive 2016/680 au traitement des données en cause au principal, la Cour relève que, conformément à l’article 1er, paragraphe 1, de cette directive, celle-ci s’applique aux traitements de données à caractère personnel effectués par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière. En revanche, en vertu de l’article 9, paragraphe 1, de cette même directive, si le traitement est effectué à des fins autres que celles énoncées ci-dessus, le RGPD s’applique. Ce règlement s’applique donc à l’activité exercée par la direction d’une autorité publique consistant à conserver dans le dossier personnel d’un de ses agents des données relatives à sa qualité de suspect dans le cadre d’une enquête pénale, dans la mesure où ce traitement est effectué non pas aux fins de l’enquête du requérant mais à des fins de gestion des ressources humaines. Il est sans incidence à cet égard que cette direction a obtenu ces données par l’intermédiaire d’une autre direction relevant de la même autorité publique, cette dernière direction étant habilitée à mener ce type d’enquête.

En deuxième lieu, se prononçant sur la licéité du traitement des données en cause au principal, la Cour estime, premièrement, que ce traitement est susceptible d’être nécessaire au respect d’obligations légales, au sens de l’article 6, paragraphe 1, premier alinéa, sous c), du RGPD, prévues par la législation nationale en matière de gestion des dossiers personnels des agents et de responsabilité disciplinaire de ceux-ci et mises en œuvre par l’autorité publique responsable du traitement dans des instructions à caractère réglementaire constituant ainsi la base juridique de ce traitement des données. La Cour relève, en outre, que l’article 6, paragraphe 3, du RGPD ne s’oppose pas à ce que la base juridique d’un tel traitement soit définie par cette autorité dans un acte réglementaire visant à mettre en œuvre les obligations légales qui s’imposent à elle, au sens de l’article 6, paragraphe 1, premier alinéa, sous c), de ce règlement, à condition que ladite autorité soit habilitée par le droit national à adopter cet acte, que la base juridique soit claire et précise et que son application soit prévisible pour les personnes concernées.

S’agissant, deuxièmement, de l’obligation légale concernée, imposant le traitement des données en cause au principal, la Cour précise que le fait d’imposer des critères moraux et éthiques plus élevés aux agents de police pour démontrer qu’ils disposent des qualités professionnelles et humaines nécessaires à l’exercice de leurs fonctions peut être considéré comme relevant d’un objectif d’intérêt public légitime, au sens de l’article 6, paragraphe 3, du RGPD, à savoir, en substance, celui de garantir la probité d’un personnel chargé de préserver l’ordre public et de protéger la population.

Troisièmement, la Cour souligne qu’il appartient à la juridiction de renvoi de vérifier la proportionnalité de la réglementation nationale imposant le traitement des données en cause au principal. En particulier, s’agissant de la conservation de ces données, l’article 17, paragraphe 3, sous b), du RGPD doit être interprété en ce sens que, lorsque la durée de conservation desdites données excède celle nécessaire au respect de l’obligation légale à laquelle le responsable du traitement est soumis, la personne concernée est susceptible de recouvrer son droit à l’effacement de ces données, notamment lorsqu’elles ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées ou traitées. La Cour précise également que les données en cause au principal constituent des données à caractère personnel « relatives aux condamnations pénales et aux infractions », dont le traitement est soumis à des conditions de licéité additionnelles prévues à l’article 10 du RGPD, et ce indépendamment du fait que, au cours de l’enquête pénale, la commission de l’infraction pour laquelle la personne était suspectée n’a pas été établie. Partant, la Cour conclut que le RGPD doit être interprété en ce sens que la conservation, dans le dossier personnel d’un agent de police, à des fins de gestion de la carrière de celui-ci et de contrôle du respect, par cet agent, des règles inhérentes à ses fonctions, de données à caractère personnel relatives à sa qualité de suspect dans le cadre d’une enquête pénale suspendue, en l’absence de poursuites pénales contre ledit agent, peut être considérée comme étant justifiée aux fins du respect d’une obligation légale auquel l’autorité publique, employeur dudit agent, est soumise sur le fondement du droit national, à condition que cette base juridique soit claire et précise, que son application soit prévisible pour les personnes concernées et que cette obligation réponde à un objectif d’intérêt public et soit proportionnée à celui ci.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, et rectificatif JO 2018, L 127, p. 2, ci-après le « RGPD »).

{2} Directive (UE) 2016/680 du Parlement européen et du Conseil, du 27 avril 2016, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision cadre 2008/977/JAI du Conseil (JO 2016, L 119, p. 89).

Arrêt du 4 juin 2026, Darashev (C-312/24) (cf. points 87-101, 104-106, disp. 2)

330. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Voies de recours - Exercice parallèle - Articulation entre l'introduction d'une réclamation auprès d'une autorité nationale de contrôle et l'exercice d'un recours juridictionnel - Décision rendue dans le cadre de ce recours n'ayant pas encore acquis un caractère définitif - Rejet, par une autorité de contrôle, de la réclamation au seul motif de l'introduction antérieure d'un recours juridictionnel ayant le même objet - Inadmissibilité

Voir texte de la décision.

Arrêt du 18 juin 2026, Datenschutzbehörde (Articulation des recours) (C-414/24) (cf. points 33, 35-59 et disp.)

331. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire au respect d'une obligation légale incombant au responsable du traitement - Utilisation, par le juge national, d'éléments de preuve contenant des données à caractère personnel obtenus de manière illégale - Obtention de ces données en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel - Admissibilité - Divulgation desdites données aux parties ou à des tiers - Condition - Respect du principe de minimisation des données

Saisie à titre préjudiciel par le Landesarbeitsgericht Niedersachsen (tribunal supérieur du travail de Basse-Saxe, Allemagne), la Cour précise si et à quelles conditions le juge national peut tenir compte de données à caractère personnel produites en tant qu’éléments de preuve, mais obtenues en violation du RGPD{1}.

NTH Haustechnik GmbH (ci-après « NTH »), une entreprise de chauffage et de climatisation, a mis fin au contrat de travail d’EM, laquelle a continué d’avoir accès aux locaux et aux ordinateurs qui s’y trouvaient. Trois ans après, NTH a constaté qu’EM avait vendu, sur la plateforme de vente en ligne eBay, des biens dont l’entreprise revendique la propriété.

NTH a eu connaissance de ces ventes en accédant au compte privé d’EM sur eBay au moyen de son identifiant et de son mot de passe. Dans ce cadre, la juridiction de renvoi n’exclut pas que la collecte de données en cause ait été réalisée de manière illégale.

S’interrogeant ainsi sur la possibilité de tenir compte de telles preuves, la juridiction de renvoi a saisi la Cour.

Appréciation de la Cour

En premier lieu, afin de permettre à la juridiction de renvoi de vérifier si les traitements de données à caractère personnel relèvent, en l’occurrence, du champ d’application du RGPD, la Cour rappelle que, en l’état actuel du droit de l’Union, il appartient au droit national de déterminer les règles relatives à l’admissibilité et à l’appréciation des éléments de fait et de preuve.

Toutefois, la Cour précise que, chaque transmission de données à un responsable de traitement distinct du précédent entraînant corrélativement un acte de collecte de la part de celui-ci, une juridiction doit être regardée comme réalisant un tel acte de collecte lorsqu’elle recueille, sur la base de documents dématérialisés lui ayant été transmis par une partie, certaines données personnelles figurant dans ces documents.

En deuxième lieu, la Cour statue sur la question de savoir si une condition alternative de licéité est énoncée à l’article 17, paragraphe 3, sous e), du RGPD, qui prévoit une exception au droit de demander l’effacement de ses données, lorsque celles-ci sont nécessaires à la constatation, à l’exercice ou à la défense de droits en justice.

À cet égard, la Cour relève que cette exception au droit à l’effacement ne tient pas lieu de condition alternative de licéité, puisque le RGPD dresse la liste exhaustive et limitative des cas dans lesquels un traitement de données à caractère personnel peut être considéré comme licite{2}.

En troisième lieu, la Cour précise si le principe de la « minimisation des données » requiert, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées.

À cet effet, la Cour rappelle que le RGPD{3}, en prévoyant que les données à caractère personnel faisant l’objet d’un traitement doivent être adéquates, pertinentes et nécessaires au regard des finalités y afférentes, soumet une telle opération au respect du principe de la « minimisation des données ».

Si ce principe constitue une « expression » du principe de proportionnalité, cette circonstance n’implique pas pour autant que le premier mette en œuvre, à lui seul, le second{4}. Or, les exigences prévues par le principe de la « minimisation des données » sont de nature à garantir que le choix de recourir à certaines données plutôt qu’à d’autres satisfait aux deux premières conditions découlant du respect du principe de proportionnalité{5}.

Quant à la troisième condition découlant du principe de proportionnalité, tenant à ce que les ingérences aux droits fondamentaux ne doivent pas être disproportionnées par rapport aux objectifs poursuivis, la Cour la considère comme étant également assurée, en procédant à une analyse combinée de plusieurs dispositions du RGPD{6}.

Dès lors, la Cour conclut que le principe de la « minimisation des données » ne requiert pas, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées, pour autant que soient respectées les exigences découlant du principe de la « minimisation des données ».

En quatrième lieu, la Cour se prononce sur la question de savoir si le RGPD{7} et la Charte{8} s’opposent à ce qu’un juge national utilise des éléments de preuve contenant des données à caractère personnel obtenues en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel.

Dans cette optique, la Cour constate, tout d’abord, que les traitements de données à caractère personnel effectués par une juridiction en lien avec les données à caractère personnel figurant dans les offres de preuve des parties sont, en principe, nécessaires au respect d’une obligation légale incombant à cette juridiction, à savoir celle de statuer sur l’admissibilité de ces offres de preuve et, lorsque ces dernières ont été déclarées admissibles au regard des critères prévus à cet effet par le droit national, celle d’en tenir compte pour rendre sa décision.

Ensuite, la Cour relève que cette obligation légale de la juridiction doit être regardée comme visant et étant de nature à permettre la réalisation d’un objectif d’intérêt public, puisqu’ayant trait au respect du droit à un procès équitable consacré par la Charte{9}. Même si les données concernées ont été obtenues illicitement et que la partie qui les transmet n’a pas d’intérêt légitime supérieur à celui de simplement établir les éléments de fait qu'elle invoque, aucune mesure n’apparaît susceptible de réaliser aussi efficacement un tel objectif que celle consistant à permettre aux juridictions de traiter des données à caractère personnel figurant dans les offres de preuve formulées par les parties.

En outre, la Cour rappelle que le droit à la protection des données à caractère personnel n’est pas un droit absolu, mais doit être mis en balance avec le droit à un procès équitable. Eu égard à la fonction essentielle jouée dans la société par ce dernier droit, le fait d’obliger une juridiction à tenir compte de preuves obtenues en violation du RGPD n’apparaît pas comme étant de nature à porter une atteinte démesurée au droit à la vie privée et à la protection des données à caractère personnel, tel que garanti par la Charte. La Cour en déduit que ni la Charte ni le RGPD ne s’opposent à ce qu’un juge national utilise des éléments de preuve obtenus en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel par la partie, lorsque celle-ci n’a pas un intérêt légitime à un tel traitement qui serait supérieur à celui de simplement établir les éléments de fait qu'elle invoque.

En revanche, la Cour souligne que, avant de procéder à la divulgation de ces données aux parties ou à des tiers, la juridiction doit examiner si ces données se limitent à celles nécessaires au regard des finalités poursuivies, et, le cas échéant, prendre des mesures pour réduire autant que possible l’entrave au droit à la protection des données à caractère personnel qu’une telle divulgation est susceptible d’entraîner.

En cinquième et dernier lieu, s’agissant du traitement des données à caractère personnel relatives à des tiers, la Cour constate qu’une juridiction est tenue, dans l’exercice de sa fonction juridictionnelle, de respecter le RGPD, lorsqu’elle traite des données à caractère personnel relatives à des tiers à une procédure judiciaire. Toutefois, le droit de l’Union n’exige pas, en principe, de reconnaître aux parties à cette procédure la possibilité de se prévaloir d’une violation de ce règlement commise au détriment de tiers à cette procédure.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}Article 6, paragraphe 1, premier alinéa, du RGPD.

{3}Article 5, paragraphe 1, sous c), du RGPD.

{4}Article 52, paragraphe 1, seconde phrase, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{5}À savoir que la mesure en cause poursuit effectivement un objectif d’intérêt général reconnu par l’Union et que les ingérences qui en résultent pour les droits fondamentaux sont limitées au strict nécessaire.

{6}Article 5, paragraphe 1, sous c), ainsi qu’article 6, paragraphe 1, premier alinéa, et paragraphe 3, second alinéa.

{7}Article 5, paragraphe 1, du RGPD, et article 6, paragraphe 1, premier alinéa, sous c), du RGPD, lu en combinaison avec l’article 6, paragraphe 3, de celui-ci, et le principe de la « minimisation des données ».

{8}Articles 7 et 8 de la Charte.

{9}Article 47 de la Charte.

Arrêt du 18 juin 2026, NTH Haustechnik (C-484/24) (cf. points 105, 109-130, disp. 4)

332. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire au respect d'une obligation légale incombant au responsable du traitement - Utilisation, par le juge national, de données à caractère personnel collectées en méconnaissance des obligations d'information - Admissibilité

Saisie à titre préjudiciel par le Landesarbeitsgericht Niedersachsen (tribunal supérieur du travail de Basse-Saxe, Allemagne), la Cour précise si et à quelles conditions le juge national peut tenir compte de données à caractère personnel produites en tant qu’éléments de preuve, mais obtenues en violation du RGPD{1}.

NTH Haustechnik GmbH (ci-après « NTH »), une entreprise de chauffage et de climatisation, a mis fin au contrat de travail d’EM, laquelle a continué d’avoir accès aux locaux et aux ordinateurs qui s’y trouvaient. Trois ans après, NTH a constaté qu’EM avait vendu, sur la plateforme de vente en ligne eBay, des biens dont l’entreprise revendique la propriété.

NTH a eu connaissance de ces ventes en accédant au compte privé d’EM sur eBay au moyen de son identifiant et de son mot de passe. Dans ce cadre, la juridiction de renvoi n’exclut pas que la collecte de données en cause ait été réalisée de manière illégale.

S’interrogeant ainsi sur la possibilité de tenir compte de telles preuves, la juridiction de renvoi a saisi la Cour.

Appréciation de la Cour

En premier lieu, afin de permettre à la juridiction de renvoi de vérifier si les traitements de données à caractère personnel relèvent, en l’occurrence, du champ d’application du RGPD, la Cour rappelle que, en l’état actuel du droit de l’Union, il appartient au droit national de déterminer les règles relatives à l’admissibilité et à l’appréciation des éléments de fait et de preuve.

Toutefois, la Cour précise que, chaque transmission de données à un responsable de traitement distinct du précédent entraînant corrélativement un acte de collecte de la part de celui-ci, une juridiction doit être regardée comme réalisant un tel acte de collecte lorsqu’elle recueille, sur la base de documents dématérialisés lui ayant été transmis par une partie, certaines données personnelles figurant dans ces documents.

En deuxième lieu, la Cour statue sur la question de savoir si une condition alternative de licéité est énoncée à l’article 17, paragraphe 3, sous e), du RGPD, qui prévoit une exception au droit de demander l’effacement de ses données, lorsque celles-ci sont nécessaires à la constatation, à l’exercice ou à la défense de droits en justice.

À cet égard, la Cour relève que cette exception au droit à l’effacement ne tient pas lieu de condition alternative de licéité, puisque le RGPD dresse la liste exhaustive et limitative des cas dans lesquels un traitement de données à caractère personnel peut être considéré comme licite{2}.

En troisième lieu, la Cour précise si le principe de la « minimisation des données » requiert, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées.

À cet effet, la Cour rappelle que le RGPD{3}, en prévoyant que les données à caractère personnel faisant l’objet d’un traitement doivent être adéquates, pertinentes et nécessaires au regard des finalités y afférentes, soumet une telle opération au respect du principe de la « minimisation des données ».

Si ce principe constitue une « expression » du principe de proportionnalité, cette circonstance n’implique pas pour autant que le premier mette en œuvre, à lui seul, le second{4}. Or, les exigences prévues par le principe de la « minimisation des données » sont de nature à garantir que le choix de recourir à certaines données plutôt qu’à d’autres satisfait aux deux premières conditions découlant du respect du principe de proportionnalité{5}.

Quant à la troisième condition découlant du principe de proportionnalité, tenant à ce que les ingérences aux droits fondamentaux ne doivent pas être disproportionnées par rapport aux objectifs poursuivis, la Cour la considère comme étant également assurée, en procédant à une analyse combinée de plusieurs dispositions du RGPD{6}.

Dès lors, la Cour conclut que le principe de la « minimisation des données » ne requiert pas, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées, pour autant que soient respectées les exigences découlant du principe de la « minimisation des données ».

En quatrième lieu, la Cour se prononce sur la question de savoir si le RGPD{7} et la Charte{8} s’opposent à ce qu’un juge national utilise des éléments de preuve contenant des données à caractère personnel obtenues en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel.

Dans cette optique, la Cour constate, tout d’abord, que les traitements de données à caractère personnel effectués par une juridiction en lien avec les données à caractère personnel figurant dans les offres de preuve des parties sont, en principe, nécessaires au respect d’une obligation légale incombant à cette juridiction, à savoir celle de statuer sur l’admissibilité de ces offres de preuve et, lorsque ces dernières ont été déclarées admissibles au regard des critères prévus à cet effet par le droit national, celle d’en tenir compte pour rendre sa décision.

Ensuite, la Cour relève que cette obligation légale de la juridiction doit être regardée comme visant et étant de nature à permettre la réalisation d’un objectif d’intérêt public, puisqu’ayant trait au respect du droit à un procès équitable consacré par la Charte{9}. Même si les données concernées ont été obtenues illicitement et que la partie qui les transmet n’a pas d’intérêt légitime supérieur à celui de simplement établir les éléments de fait qu'elle invoque, aucune mesure n’apparaît susceptible de réaliser aussi efficacement un tel objectif que celle consistant à permettre aux juridictions de traiter des données à caractère personnel figurant dans les offres de preuve formulées par les parties.

En outre, la Cour rappelle que le droit à la protection des données à caractère personnel n’est pas un droit absolu, mais doit être mis en balance avec le droit à un procès équitable. Eu égard à la fonction essentielle jouée dans la société par ce dernier droit, le fait d’obliger une juridiction à tenir compte de preuves obtenues en violation du RGPD n’apparaît pas comme étant de nature à porter une atteinte démesurée au droit à la vie privée et à la protection des données à caractère personnel, tel que garanti par la Charte. La Cour en déduit que ni la Charte ni le RGPD ne s’opposent à ce qu’un juge national utilise des éléments de preuve obtenus en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel par la partie, lorsque celle-ci n’a pas un intérêt légitime à un tel traitement qui serait supérieur à celui de simplement établir les éléments de fait qu'elle invoque.

En revanche, la Cour souligne que, avant de procéder à la divulgation de ces données aux parties ou à des tiers, la juridiction doit examiner si ces données se limitent à celles nécessaires au regard des finalités poursuivies, et, le cas échéant, prendre des mesures pour réduire autant que possible l’entrave au droit à la protection des données à caractère personnel qu’une telle divulgation est susceptible d’entraîner.

En cinquième et dernier lieu, s’agissant du traitement des données à caractère personnel relatives à des tiers, la Cour constate qu’une juridiction est tenue, dans l’exercice de sa fonction juridictionnelle, de respecter le RGPD, lorsqu’elle traite des données à caractère personnel relatives à des tiers à une procédure judiciaire. Toutefois, le droit de l’Union n’exige pas, en principe, de reconnaître aux parties à cette procédure la possibilité de se prévaloir d’une violation de ce règlement commise au détriment de tiers à cette procédure.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}Article 6, paragraphe 1, premier alinéa, du RGPD.

{3}Article 5, paragraphe 1, sous c), du RGPD.

{4}Article 52, paragraphe 1, seconde phrase, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{5}À savoir que la mesure en cause poursuit effectivement un objectif d’intérêt général reconnu par l’Union et que les ingérences qui en résultent pour les droits fondamentaux sont limitées au strict nécessaire.

{6}Article 5, paragraphe 1, sous c), ainsi qu’article 6, paragraphe 1, premier alinéa, et paragraphe 3, second alinéa.

{7}Article 5, paragraphe 1, du RGPD, et article 6, paragraphe 1, premier alinéa, sous c), du RGPD, lu en combinaison avec l’article 6, paragraphe 3, de celui-ci, et le principe de la « minimisation des données ».

{8}Articles 7 et 8 de la Charte.

{9}Article 47 de la Charte.

Arrêt du 18 juin 2026, NTH Haustechnik (C-484/24) (cf. points 135, 136, disp. 5)

333. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Obligations du responsable du traitement - Obligation d'une juridiction de respecter ce règlement en cas de traitement de données relatives à des tiers à une procédure - Inclusion - Possibilité pour l'une des parties à cette procédure de se prévaloir de l'illégalité du traitement desdites données commise au détriment d'un tiers - Exclusion

Saisie à titre préjudiciel par le Landesarbeitsgericht Niedersachsen (tribunal supérieur du travail de Basse-Saxe, Allemagne), la Cour précise si et à quelles conditions le juge national peut tenir compte de données à caractère personnel produites en tant qu’éléments de preuve, mais obtenues en violation du RGPD{1}.

NTH Haustechnik GmbH (ci-après « NTH »), une entreprise de chauffage et de climatisation, a mis fin au contrat de travail d’EM, laquelle a continué d’avoir accès aux locaux et aux ordinateurs qui s’y trouvaient. Trois ans après, NTH a constaté qu’EM avait vendu, sur la plateforme de vente en ligne eBay, des biens dont l’entreprise revendique la propriété.

NTH a eu connaissance de ces ventes en accédant au compte privé d’EM sur eBay au moyen de son identifiant et de son mot de passe. Dans ce cadre, la juridiction de renvoi n’exclut pas que la collecte de données en cause ait été réalisée de manière illégale.

S’interrogeant ainsi sur la possibilité de tenir compte de telles preuves, la juridiction de renvoi a saisi la Cour.

Appréciation de la Cour

En premier lieu, afin de permettre à la juridiction de renvoi de vérifier si les traitements de données à caractère personnel relèvent, en l’occurrence, du champ d’application du RGPD, la Cour rappelle que, en l’état actuel du droit de l’Union, il appartient au droit national de déterminer les règles relatives à l’admissibilité et à l’appréciation des éléments de fait et de preuve.

Toutefois, la Cour précise que, chaque transmission de données à un responsable de traitement distinct du précédent entraînant corrélativement un acte de collecte de la part de celui-ci, une juridiction doit être regardée comme réalisant un tel acte de collecte lorsqu’elle recueille, sur la base de documents dématérialisés lui ayant été transmis par une partie, certaines données personnelles figurant dans ces documents.

En deuxième lieu, la Cour statue sur la question de savoir si une condition alternative de licéité est énoncée à l’article 17, paragraphe 3, sous e), du RGPD, qui prévoit une exception au droit de demander l’effacement de ses données, lorsque celles-ci sont nécessaires à la constatation, à l’exercice ou à la défense de droits en justice.

À cet égard, la Cour relève que cette exception au droit à l’effacement ne tient pas lieu de condition alternative de licéité, puisque le RGPD dresse la liste exhaustive et limitative des cas dans lesquels un traitement de données à caractère personnel peut être considéré comme licite{2}.

En troisième lieu, la Cour précise si le principe de la « minimisation des données » requiert, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées.

À cet effet, la Cour rappelle que le RGPD{3}, en prévoyant que les données à caractère personnel faisant l’objet d’un traitement doivent être adéquates, pertinentes et nécessaires au regard des finalités y afférentes, soumet une telle opération au respect du principe de la « minimisation des données ».

Si ce principe constitue une « expression » du principe de proportionnalité, cette circonstance n’implique pas pour autant que le premier mette en œuvre, à lui seul, le second{4}. Or, les exigences prévues par le principe de la « minimisation des données » sont de nature à garantir que le choix de recourir à certaines données plutôt qu’à d’autres satisfait aux deux premières conditions découlant du respect du principe de proportionnalité{5}.

Quant à la troisième condition découlant du principe de proportionnalité, tenant à ce que les ingérences aux droits fondamentaux ne doivent pas être disproportionnées par rapport aux objectifs poursuivis, la Cour la considère comme étant également assurée, en procédant à une analyse combinée de plusieurs dispositions du RGPD{6}.

Dès lors, la Cour conclut que le principe de la « minimisation des données » ne requiert pas, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées, pour autant que soient respectées les exigences découlant du principe de la « minimisation des données ».

En quatrième lieu, la Cour se prononce sur la question de savoir si le RGPD{7} et la Charte{8} s’opposent à ce qu’un juge national utilise des éléments de preuve contenant des données à caractère personnel obtenues en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel.

Dans cette optique, la Cour constate, tout d’abord, que les traitements de données à caractère personnel effectués par une juridiction en lien avec les données à caractère personnel figurant dans les offres de preuve des parties sont, en principe, nécessaires au respect d’une obligation légale incombant à cette juridiction, à savoir celle de statuer sur l’admissibilité de ces offres de preuve et, lorsque ces dernières ont été déclarées admissibles au regard des critères prévus à cet effet par le droit national, celle d’en tenir compte pour rendre sa décision.

Ensuite, la Cour relève que cette obligation légale de la juridiction doit être regardée comme visant et étant de nature à permettre la réalisation d’un objectif d’intérêt public, puisqu’ayant trait au respect du droit à un procès équitable consacré par la Charte{9}. Même si les données concernées ont été obtenues illicitement et que la partie qui les transmet n’a pas d’intérêt légitime supérieur à celui de simplement établir les éléments de fait qu'elle invoque, aucune mesure n’apparaît susceptible de réaliser aussi efficacement un tel objectif que celle consistant à permettre aux juridictions de traiter des données à caractère personnel figurant dans les offres de preuve formulées par les parties.

En outre, la Cour rappelle que le droit à la protection des données à caractère personnel n’est pas un droit absolu, mais doit être mis en balance avec le droit à un procès équitable. Eu égard à la fonction essentielle jouée dans la société par ce dernier droit, le fait d’obliger une juridiction à tenir compte de preuves obtenues en violation du RGPD n’apparaît pas comme étant de nature à porter une atteinte démesurée au droit à la vie privée et à la protection des données à caractère personnel, tel que garanti par la Charte. La Cour en déduit que ni la Charte ni le RGPD ne s’opposent à ce qu’un juge national utilise des éléments de preuve obtenus en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel par la partie, lorsque celle-ci n’a pas un intérêt légitime à un tel traitement qui serait supérieur à celui de simplement établir les éléments de fait qu'elle invoque.

En revanche, la Cour souligne que, avant de procéder à la divulgation de ces données aux parties ou à des tiers, la juridiction doit examiner si ces données se limitent à celles nécessaires au regard des finalités poursuivies, et, le cas échéant, prendre des mesures pour réduire autant que possible l’entrave au droit à la protection des données à caractère personnel qu’une telle divulgation est susceptible d’entraîner.

En cinquième et dernier lieu, s’agissant du traitement des données à caractère personnel relatives à des tiers, la Cour constate qu’une juridiction est tenue, dans l’exercice de sa fonction juridictionnelle, de respecter le RGPD, lorsqu’elle traite des données à caractère personnel relatives à des tiers à une procédure judiciaire. Toutefois, le droit de l’Union n’exige pas, en principe, de reconnaître aux parties à cette procédure la possibilité de se prévaloir d’une violation de ce règlement commise au détriment de tiers à cette procédure.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}Article 6, paragraphe 1, premier alinéa, du RGPD.

{3}Article 5, paragraphe 1, sous c), du RGPD.

{4}Article 52, paragraphe 1, seconde phrase, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{5}À savoir que la mesure en cause poursuit effectivement un objectif d’intérêt général reconnu par l’Union et que les ingérences qui en résultent pour les droits fondamentaux sont limitées au strict nécessaire.

{6}Article 5, paragraphe 1, sous c), ainsi qu’article 6, paragraphe 1, premier alinéa, et paragraphe 3, second alinéa.

{7}Article 5, paragraphe 1, du RGPD, et article 6, paragraphe 1, premier alinéa, sous c), du RGPD, lu en combinaison avec l’article 6, paragraphe 3, de celui-ci, et le principe de la « minimisation des données ».

{8}Articles 7 et 8 de la Charte.

{9}Article 47 de la Charte.

Arrêt du 18 juin 2026, NTH Haustechnik (C-484/24) (cf. points 141, 143, 144, disp. 6)

334. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Notion de traitement de données à caractère personnel - Versement dans un fichier, par une juridiction, de documents contenant des données à caractère personnel - Extraction, conservation ou utilisation, par une juridiction, desdites données communiquées sous forme dématérialisée - Inclusion - Vérification incombant à la juridiction nationale

Saisie à titre préjudiciel par le Landesarbeitsgericht Niedersachsen (tribunal supérieur du travail de Basse-Saxe, Allemagne), la Cour précise si et à quelles conditions le juge national peut tenir compte de données à caractère personnel produites en tant qu’éléments de preuve, mais obtenues en violation du RGPD{1}.

NTH Haustechnik GmbH (ci-après « NTH »), une entreprise de chauffage et de climatisation, a mis fin au contrat de travail d’EM, laquelle a continué d’avoir accès aux locaux et aux ordinateurs qui s’y trouvaient. Trois ans après, NTH a constaté qu’EM avait vendu, sur la plateforme de vente en ligne eBay, des biens dont l’entreprise revendique la propriété.

NTH a eu connaissance de ces ventes en accédant au compte privé d’EM sur eBay au moyen de son identifiant et de son mot de passe. Dans ce cadre, la juridiction de renvoi n’exclut pas que la collecte de données en cause ait été réalisée de manière illégale.

S’interrogeant ainsi sur la possibilité de tenir compte de telles preuves, la juridiction de renvoi a saisi la Cour.

Appréciation de la Cour

En premier lieu, afin de permettre à la juridiction de renvoi de vérifier si les traitements de données à caractère personnel relèvent, en l’occurrence, du champ d’application du RGPD, la Cour rappelle que, en l’état actuel du droit de l’Union, il appartient au droit national de déterminer les règles relatives à l’admissibilité et à l’appréciation des éléments de fait et de preuve.

Toutefois, la Cour précise que, chaque transmission de données à un responsable de traitement distinct du précédent entraînant corrélativement un acte de collecte de la part de celui-ci, une juridiction doit être regardée comme réalisant un tel acte de collecte lorsqu’elle recueille, sur la base de documents dématérialisés lui ayant été transmis par une partie, certaines données personnelles figurant dans ces documents.

En deuxième lieu, la Cour statue sur la question de savoir si une condition alternative de licéité est énoncée à l’article 17, paragraphe 3, sous e), du RGPD, qui prévoit une exception au droit de demander l’effacement de ses données, lorsque celles-ci sont nécessaires à la constatation, à l’exercice ou à la défense de droits en justice.

À cet égard, la Cour relève que cette exception au droit à l’effacement ne tient pas lieu de condition alternative de licéité, puisque le RGPD dresse la liste exhaustive et limitative des cas dans lesquels un traitement de données à caractère personnel peut être considéré comme licite{2}.

En troisième lieu, la Cour précise si le principe de la « minimisation des données » requiert, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées.

À cet effet, la Cour rappelle que le RGPD{3}, en prévoyant que les données à caractère personnel faisant l’objet d’un traitement doivent être adéquates, pertinentes et nécessaires au regard des finalités y afférentes, soumet une telle opération au respect du principe de la « minimisation des données ».

Si ce principe constitue une « expression » du principe de proportionnalité, cette circonstance n’implique pas pour autant que le premier mette en œuvre, à lui seul, le second{4}. Or, les exigences prévues par le principe de la « minimisation des données » sont de nature à garantir que le choix de recourir à certaines données plutôt qu’à d’autres satisfait aux deux premières conditions découlant du respect du principe de proportionnalité{5}.

Quant à la troisième condition découlant du principe de proportionnalité, tenant à ce que les ingérences aux droits fondamentaux ne doivent pas être disproportionnées par rapport aux objectifs poursuivis, la Cour la considère comme étant également assurée, en procédant à une analyse combinée de plusieurs dispositions du RGPD{6}.

Dès lors, la Cour conclut que le principe de la « minimisation des données » ne requiert pas, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées, pour autant que soient respectées les exigences découlant du principe de la « minimisation des données ».

En quatrième lieu, la Cour se prononce sur la question de savoir si le RGPD{7} et la Charte{8} s’opposent à ce qu’un juge national utilise des éléments de preuve contenant des données à caractère personnel obtenues en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel.

Dans cette optique, la Cour constate, tout d’abord, que les traitements de données à caractère personnel effectués par une juridiction en lien avec les données à caractère personnel figurant dans les offres de preuve des parties sont, en principe, nécessaires au respect d’une obligation légale incombant à cette juridiction, à savoir celle de statuer sur l’admissibilité de ces offres de preuve et, lorsque ces dernières ont été déclarées admissibles au regard des critères prévus à cet effet par le droit national, celle d’en tenir compte pour rendre sa décision.

Ensuite, la Cour relève que cette obligation légale de la juridiction doit être regardée comme visant et étant de nature à permettre la réalisation d’un objectif d’intérêt public, puisqu’ayant trait au respect du droit à un procès équitable consacré par la Charte{9}. Même si les données concernées ont été obtenues illicitement et que la partie qui les transmet n’a pas d’intérêt légitime supérieur à celui de simplement établir les éléments de fait qu'elle invoque, aucune mesure n’apparaît susceptible de réaliser aussi efficacement un tel objectif que celle consistant à permettre aux juridictions de traiter des données à caractère personnel figurant dans les offres de preuve formulées par les parties.

En outre, la Cour rappelle que le droit à la protection des données à caractère personnel n’est pas un droit absolu, mais doit être mis en balance avec le droit à un procès équitable. Eu égard à la fonction essentielle jouée dans la société par ce dernier droit, le fait d’obliger une juridiction à tenir compte de preuves obtenues en violation du RGPD n’apparaît pas comme étant de nature à porter une atteinte démesurée au droit à la vie privée et à la protection des données à caractère personnel, tel que garanti par la Charte. La Cour en déduit que ni la Charte ni le RGPD ne s’opposent à ce qu’un juge national utilise des éléments de preuve obtenus en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel par la partie, lorsque celle-ci n’a pas un intérêt légitime à un tel traitement qui serait supérieur à celui de simplement établir les éléments de fait qu'elle invoque.

En revanche, la Cour souligne que, avant de procéder à la divulgation de ces données aux parties ou à des tiers, la juridiction doit examiner si ces données se limitent à celles nécessaires au regard des finalités poursuivies, et, le cas échéant, prendre des mesures pour réduire autant que possible l’entrave au droit à la protection des données à caractère personnel qu’une telle divulgation est susceptible d’entraîner.

En cinquième et dernier lieu, s’agissant du traitement des données à caractère personnel relatives à des tiers, la Cour constate qu’une juridiction est tenue, dans l’exercice de sa fonction juridictionnelle, de respecter le RGPD, lorsqu’elle traite des données à caractère personnel relatives à des tiers à une procédure judiciaire. Toutefois, le droit de l’Union n’exige pas, en principe, de reconnaître aux parties à cette procédure la possibilité de se prévaloir d’une violation de ce règlement commise au détriment de tiers à cette procédure.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}Article 6, paragraphe 1, premier alinéa, du RGPD.

{3}Article 5, paragraphe 1, sous c), du RGPD.

{4}Article 52, paragraphe 1, seconde phrase, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{5}À savoir que la mesure en cause poursuit effectivement un objectif d’intérêt général reconnu par l’Union et que les ingérences qui en résultent pour les droits fondamentaux sont limitées au strict nécessaire.

{6}Article 5, paragraphe 1, sous c), ainsi qu’article 6, paragraphe 1, premier alinéa, et paragraphe 3, second alinéa.

{7}Article 5, paragraphe 1, du RGPD, et article 6, paragraphe 1, premier alinéa, sous c), du RGPD, lu en combinaison avec l’article 6, paragraphe 3, de celui-ci, et le principe de la « minimisation des données ».

{8}Articles 7 et 8 de la Charte.

{9}Article 47 de la Charte.

Arrêt du 18 juin 2026, NTH Haustechnik (C-484/24) (cf. points 52, 55, 57, 59-62)

335. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire au respect d'une obligation légale incombant au responsable du traitement - Obligation de disposer d'une base juridique - Réglementation nationale ne précisant pas les conditions d'utilisation, par une juridiction, des preuves produites par les parties contenant des données à caractère personnel - Admissibilité - Condition - Existence d'une jurisprudence nationale établissant ces conditions d'utilisation de manière claire et prévisible

Saisie à titre préjudiciel par le Landesarbeitsgericht Niedersachsen (tribunal supérieur du travail de Basse-Saxe, Allemagne), la Cour précise si et à quelles conditions le juge national peut tenir compte de données à caractère personnel produites en tant qu’éléments de preuve, mais obtenues en violation du RGPD{1}.

NTH Haustechnik GmbH (ci-après « NTH »), une entreprise de chauffage et de climatisation, a mis fin au contrat de travail d’EM, laquelle a continué d’avoir accès aux locaux et aux ordinateurs qui s’y trouvaient. Trois ans après, NTH a constaté qu’EM avait vendu, sur la plateforme de vente en ligne eBay, des biens dont l’entreprise revendique la propriété.

NTH a eu connaissance de ces ventes en accédant au compte privé d’EM sur eBay au moyen de son identifiant et de son mot de passe. Dans ce cadre, la juridiction de renvoi n’exclut pas que la collecte de données en cause ait été réalisée de manière illégale.

S’interrogeant ainsi sur la possibilité de tenir compte de telles preuves, la juridiction de renvoi a saisi la Cour.

Appréciation de la Cour

En premier lieu, afin de permettre à la juridiction de renvoi de vérifier si les traitements de données à caractère personnel relèvent, en l’occurrence, du champ d’application du RGPD, la Cour rappelle que, en l’état actuel du droit de l’Union, il appartient au droit national de déterminer les règles relatives à l’admissibilité et à l’appréciation des éléments de fait et de preuve.

Toutefois, la Cour précise que, chaque transmission de données à un responsable de traitement distinct du précédent entraînant corrélativement un acte de collecte de la part de celui-ci, une juridiction doit être regardée comme réalisant un tel acte de collecte lorsqu’elle recueille, sur la base de documents dématérialisés lui ayant été transmis par une partie, certaines données personnelles figurant dans ces documents.

En deuxième lieu, la Cour statue sur la question de savoir si une condition alternative de licéité est énoncée à l’article 17, paragraphe 3, sous e), du RGPD, qui prévoit une exception au droit de demander l’effacement de ses données, lorsque celles-ci sont nécessaires à la constatation, à l’exercice ou à la défense de droits en justice.

À cet égard, la Cour relève que cette exception au droit à l’effacement ne tient pas lieu de condition alternative de licéité, puisque le RGPD dresse la liste exhaustive et limitative des cas dans lesquels un traitement de données à caractère personnel peut être considéré comme licite{2}.

En troisième lieu, la Cour précise si le principe de la « minimisation des données » requiert, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées.

À cet effet, la Cour rappelle que le RGPD{3}, en prévoyant que les données à caractère personnel faisant l’objet d’un traitement doivent être adéquates, pertinentes et nécessaires au regard des finalités y afférentes, soumet une telle opération au respect du principe de la « minimisation des données ».

Si ce principe constitue une « expression » du principe de proportionnalité, cette circonstance n’implique pas pour autant que le premier mette en œuvre, à lui seul, le second{4}. Or, les exigences prévues par le principe de la « minimisation des données » sont de nature à garantir que le choix de recourir à certaines données plutôt qu’à d’autres satisfait aux deux premières conditions découlant du respect du principe de proportionnalité{5}.

Quant à la troisième condition découlant du principe de proportionnalité, tenant à ce que les ingérences aux droits fondamentaux ne doivent pas être disproportionnées par rapport aux objectifs poursuivis, la Cour la considère comme étant également assurée, en procédant à une analyse combinée de plusieurs dispositions du RGPD{6}.

Dès lors, la Cour conclut que le principe de la « minimisation des données » ne requiert pas, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées, pour autant que soient respectées les exigences découlant du principe de la « minimisation des données ».

En quatrième lieu, la Cour se prononce sur la question de savoir si le RGPD{7} et la Charte{8} s’opposent à ce qu’un juge national utilise des éléments de preuve contenant des données à caractère personnel obtenues en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel.

Dans cette optique, la Cour constate, tout d’abord, que les traitements de données à caractère personnel effectués par une juridiction en lien avec les données à caractère personnel figurant dans les offres de preuve des parties sont, en principe, nécessaires au respect d’une obligation légale incombant à cette juridiction, à savoir celle de statuer sur l’admissibilité de ces offres de preuve et, lorsque ces dernières ont été déclarées admissibles au regard des critères prévus à cet effet par le droit national, celle d’en tenir compte pour rendre sa décision.

Ensuite, la Cour relève que cette obligation légale de la juridiction doit être regardée comme visant et étant de nature à permettre la réalisation d’un objectif d’intérêt public, puisqu’ayant trait au respect du droit à un procès équitable consacré par la Charte{9}. Même si les données concernées ont été obtenues illicitement et que la partie qui les transmet n’a pas d’intérêt légitime supérieur à celui de simplement établir les éléments de fait qu'elle invoque, aucune mesure n’apparaît susceptible de réaliser aussi efficacement un tel objectif que celle consistant à permettre aux juridictions de traiter des données à caractère personnel figurant dans les offres de preuve formulées par les parties.

En outre, la Cour rappelle que le droit à la protection des données à caractère personnel n’est pas un droit absolu, mais doit être mis en balance avec le droit à un procès équitable. Eu égard à la fonction essentielle jouée dans la société par ce dernier droit, le fait d’obliger une juridiction à tenir compte de preuves obtenues en violation du RGPD n’apparaît pas comme étant de nature à porter une atteinte démesurée au droit à la vie privée et à la protection des données à caractère personnel, tel que garanti par la Charte. La Cour en déduit que ni la Charte ni le RGPD ne s’opposent à ce qu’un juge national utilise des éléments de preuve obtenus en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel par la partie, lorsque celle-ci n’a pas un intérêt légitime à un tel traitement qui serait supérieur à celui de simplement établir les éléments de fait qu'elle invoque.

En revanche, la Cour souligne que, avant de procéder à la divulgation de ces données aux parties ou à des tiers, la juridiction doit examiner si ces données se limitent à celles nécessaires au regard des finalités poursuivies, et, le cas échéant, prendre des mesures pour réduire autant que possible l’entrave au droit à la protection des données à caractère personnel qu’une telle divulgation est susceptible d’entraîner.

En cinquième et dernier lieu, s’agissant du traitement des données à caractère personnel relatives à des tiers, la Cour constate qu’une juridiction est tenue, dans l’exercice de sa fonction juridictionnelle, de respecter le RGPD, lorsqu’elle traite des données à caractère personnel relatives à des tiers à une procédure judiciaire. Toutefois, le droit de l’Union n’exige pas, en principe, de reconnaître aux parties à cette procédure la possibilité de se prévaloir d’une violation de ce règlement commise au détriment de tiers à cette procédure.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}Article 6, paragraphe 1, premier alinéa, du RGPD.

{3}Article 5, paragraphe 1, sous c), du RGPD.

{4}Article 52, paragraphe 1, seconde phrase, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{5}À savoir que la mesure en cause poursuit effectivement un objectif d’intérêt général reconnu par l’Union et que les ingérences qui en résultent pour les droits fondamentaux sont limitées au strict nécessaire.

{6}Article 5, paragraphe 1, sous c), ainsi qu’article 6, paragraphe 1, premier alinéa, et paragraphe 3, second alinéa.

{7}Article 5, paragraphe 1, du RGPD, et article 6, paragraphe 1, premier alinéa, sous c), du RGPD, lu en combinaison avec l’article 6, paragraphe 3, de celui-ci, et le principe de la « minimisation des données ».

{8}Articles 7 et 8 de la Charte.

{9}Article 47 de la Charte.

Arrêt du 18 juin 2026, NTH Haustechnik (C-484/24) (cf. points 63-65, 68, 69, 71-80, disp. 1)

336. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire à la constatation, à l'exercice ou à la défense de droits en justice - Exclusion

Saisie à titre préjudiciel par le Landesarbeitsgericht Niedersachsen (tribunal supérieur du travail de Basse-Saxe, Allemagne), la Cour précise si et à quelles conditions le juge national peut tenir compte de données à caractère personnel produites en tant qu’éléments de preuve, mais obtenues en violation du RGPD{1}.

NTH Haustechnik GmbH (ci-après « NTH »), une entreprise de chauffage et de climatisation, a mis fin au contrat de travail d’EM, laquelle a continué d’avoir accès aux locaux et aux ordinateurs qui s’y trouvaient. Trois ans après, NTH a constaté qu’EM avait vendu, sur la plateforme de vente en ligne eBay, des biens dont l’entreprise revendique la propriété.

NTH a eu connaissance de ces ventes en accédant au compte privé d’EM sur eBay au moyen de son identifiant et de son mot de passe. Dans ce cadre, la juridiction de renvoi n’exclut pas que la collecte de données en cause ait été réalisée de manière illégale.

S’interrogeant ainsi sur la possibilité de tenir compte de telles preuves, la juridiction de renvoi a saisi la Cour.

Appréciation de la Cour

En premier lieu, afin de permettre à la juridiction de renvoi de vérifier si les traitements de données à caractère personnel relèvent, en l’occurrence, du champ d’application du RGPD, la Cour rappelle que, en l’état actuel du droit de l’Union, il appartient au droit national de déterminer les règles relatives à l’admissibilité et à l’appréciation des éléments de fait et de preuve.

Toutefois, la Cour précise que, chaque transmission de données à un responsable de traitement distinct du précédent entraînant corrélativement un acte de collecte de la part de celui-ci, une juridiction doit être regardée comme réalisant un tel acte de collecte lorsqu’elle recueille, sur la base de documents dématérialisés lui ayant été transmis par une partie, certaines données personnelles figurant dans ces documents.

En deuxième lieu, la Cour statue sur la question de savoir si une condition alternative de licéité est énoncée à l’article 17, paragraphe 3, sous e), du RGPD, qui prévoit une exception au droit de demander l’effacement de ses données, lorsque celles-ci sont nécessaires à la constatation, à l’exercice ou à la défense de droits en justice.

À cet égard, la Cour relève que cette exception au droit à l’effacement ne tient pas lieu de condition alternative de licéité, puisque le RGPD dresse la liste exhaustive et limitative des cas dans lesquels un traitement de données à caractère personnel peut être considéré comme licite{2}.

En troisième lieu, la Cour précise si le principe de la « minimisation des données » requiert, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées.

À cet effet, la Cour rappelle que le RGPD{3}, en prévoyant que les données à caractère personnel faisant l’objet d’un traitement doivent être adéquates, pertinentes et nécessaires au regard des finalités y afférentes, soumet une telle opération au respect du principe de la « minimisation des données ».

Si ce principe constitue une « expression » du principe de proportionnalité, cette circonstance n’implique pas pour autant que le premier mette en œuvre, à lui seul, le second{4}. Or, les exigences prévues par le principe de la « minimisation des données » sont de nature à garantir que le choix de recourir à certaines données plutôt qu’à d’autres satisfait aux deux premières conditions découlant du respect du principe de proportionnalité{5}.

Quant à la troisième condition découlant du principe de proportionnalité, tenant à ce que les ingérences aux droits fondamentaux ne doivent pas être disproportionnées par rapport aux objectifs poursuivis, la Cour la considère comme étant également assurée, en procédant à une analyse combinée de plusieurs dispositions du RGPD{6}.

Dès lors, la Cour conclut que le principe de la « minimisation des données » ne requiert pas, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées, pour autant que soient respectées les exigences découlant du principe de la « minimisation des données ».

En quatrième lieu, la Cour se prononce sur la question de savoir si le RGPD{7} et la Charte{8} s’opposent à ce qu’un juge national utilise des éléments de preuve contenant des données à caractère personnel obtenues en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel.

Dans cette optique, la Cour constate, tout d’abord, que les traitements de données à caractère personnel effectués par une juridiction en lien avec les données à caractère personnel figurant dans les offres de preuve des parties sont, en principe, nécessaires au respect d’une obligation légale incombant à cette juridiction, à savoir celle de statuer sur l’admissibilité de ces offres de preuve et, lorsque ces dernières ont été déclarées admissibles au regard des critères prévus à cet effet par le droit national, celle d’en tenir compte pour rendre sa décision.

Ensuite, la Cour relève que cette obligation légale de la juridiction doit être regardée comme visant et étant de nature à permettre la réalisation d’un objectif d’intérêt public, puisqu’ayant trait au respect du droit à un procès équitable consacré par la Charte{9}. Même si les données concernées ont été obtenues illicitement et que la partie qui les transmet n’a pas d’intérêt légitime supérieur à celui de simplement établir les éléments de fait qu'elle invoque, aucune mesure n’apparaît susceptible de réaliser aussi efficacement un tel objectif que celle consistant à permettre aux juridictions de traiter des données à caractère personnel figurant dans les offres de preuve formulées par les parties.

En outre, la Cour rappelle que le droit à la protection des données à caractère personnel n’est pas un droit absolu, mais doit être mis en balance avec le droit à un procès équitable. Eu égard à la fonction essentielle jouée dans la société par ce dernier droit, le fait d’obliger une juridiction à tenir compte de preuves obtenues en violation du RGPD n’apparaît pas comme étant de nature à porter une atteinte démesurée au droit à la vie privée et à la protection des données à caractère personnel, tel que garanti par la Charte. La Cour en déduit que ni la Charte ni le RGPD ne s’opposent à ce qu’un juge national utilise des éléments de preuve obtenus en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel par la partie, lorsque celle-ci n’a pas un intérêt légitime à un tel traitement qui serait supérieur à celui de simplement établir les éléments de fait qu'elle invoque.

En revanche, la Cour souligne que, avant de procéder à la divulgation de ces données aux parties ou à des tiers, la juridiction doit examiner si ces données se limitent à celles nécessaires au regard des finalités poursuivies, et, le cas échéant, prendre des mesures pour réduire autant que possible l’entrave au droit à la protection des données à caractère personnel qu’une telle divulgation est susceptible d’entraîner.

En cinquième et dernier lieu, s’agissant du traitement des données à caractère personnel relatives à des tiers, la Cour constate qu’une juridiction est tenue, dans l’exercice de sa fonction juridictionnelle, de respecter le RGPD, lorsqu’elle traite des données à caractère personnel relatives à des tiers à une procédure judiciaire. Toutefois, le droit de l’Union n’exige pas, en principe, de reconnaître aux parties à cette procédure la possibilité de se prévaloir d’une violation de ce règlement commise au détriment de tiers à cette procédure.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}Article 6, paragraphe 1, premier alinéa, du RGPD.

{3}Article 5, paragraphe 1, sous c), du RGPD.

{4}Article 52, paragraphe 1, seconde phrase, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{5}À savoir que la mesure en cause poursuit effectivement un objectif d’intérêt général reconnu par l’Union et que les ingérences qui en résultent pour les droits fondamentaux sont limitées au strict nécessaire.

{6}Article 5, paragraphe 1, sous c), ainsi qu’article 6, paragraphe 1, premier alinéa, et paragraphe 3, second alinéa.

{7}Article 5, paragraphe 1, du RGPD, et article 6, paragraphe 1, premier alinéa, sous c), du RGPD, lu en combinaison avec l’article 6, paragraphe 3, de celui-ci, et le principe de la « minimisation des données ».

{8}Articles 7 et 8 de la Charte.

{9}Article 47 de la Charte.

Arrêt du 18 juin 2026, NTH Haustechnik (C-484/24) (cf. points 83, 85, 86, disp. 2)

337. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Principes relatifs au traitement - Principe de minimisation des données - Obligation, pour une juridiction, de veiller au respect du principe de proportionnalité pour chaque traitement de données - Absence - Condition

Saisie à titre préjudiciel par le Landesarbeitsgericht Niedersachsen (tribunal supérieur du travail de Basse-Saxe, Allemagne), la Cour précise si et à quelles conditions le juge national peut tenir compte de données à caractère personnel produites en tant qu’éléments de preuve, mais obtenues en violation du RGPD{1}.

NTH Haustechnik GmbH (ci-après « NTH »), une entreprise de chauffage et de climatisation, a mis fin au contrat de travail d’EM, laquelle a continué d’avoir accès aux locaux et aux ordinateurs qui s’y trouvaient. Trois ans après, NTH a constaté qu’EM avait vendu, sur la plateforme de vente en ligne eBay, des biens dont l’entreprise revendique la propriété.

NTH a eu connaissance de ces ventes en accédant au compte privé d’EM sur eBay au moyen de son identifiant et de son mot de passe. Dans ce cadre, la juridiction de renvoi n’exclut pas que la collecte de données en cause ait été réalisée de manière illégale.

S’interrogeant ainsi sur la possibilité de tenir compte de telles preuves, la juridiction de renvoi a saisi la Cour.

Appréciation de la Cour

En premier lieu, afin de permettre à la juridiction de renvoi de vérifier si les traitements de données à caractère personnel relèvent, en l’occurrence, du champ d’application du RGPD, la Cour rappelle que, en l’état actuel du droit de l’Union, il appartient au droit national de déterminer les règles relatives à l’admissibilité et à l’appréciation des éléments de fait et de preuve.

Toutefois, la Cour précise que, chaque transmission de données à un responsable de traitement distinct du précédent entraînant corrélativement un acte de collecte de la part de celui-ci, une juridiction doit être regardée comme réalisant un tel acte de collecte lorsqu’elle recueille, sur la base de documents dématérialisés lui ayant été transmis par une partie, certaines données personnelles figurant dans ces documents.

En deuxième lieu, la Cour statue sur la question de savoir si une condition alternative de licéité est énoncée à l’article 17, paragraphe 3, sous e), du RGPD, qui prévoit une exception au droit de demander l’effacement de ses données, lorsque celles-ci sont nécessaires à la constatation, à l’exercice ou à la défense de droits en justice.

À cet égard, la Cour relève que cette exception au droit à l’effacement ne tient pas lieu de condition alternative de licéité, puisque le RGPD dresse la liste exhaustive et limitative des cas dans lesquels un traitement de données à caractère personnel peut être considéré comme licite{2}.

En troisième lieu, la Cour précise si le principe de la « minimisation des données » requiert, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées.

À cet effet, la Cour rappelle que le RGPD{3}, en prévoyant que les données à caractère personnel faisant l’objet d’un traitement doivent être adéquates, pertinentes et nécessaires au regard des finalités y afférentes, soumet une telle opération au respect du principe de la « minimisation des données ».

Si ce principe constitue une « expression » du principe de proportionnalité, cette circonstance n’implique pas pour autant que le premier mette en œuvre, à lui seul, le second{4}. Or, les exigences prévues par le principe de la « minimisation des données » sont de nature à garantir que le choix de recourir à certaines données plutôt qu’à d’autres satisfait aux deux premières conditions découlant du respect du principe de proportionnalité{5}.

Quant à la troisième condition découlant du principe de proportionnalité, tenant à ce que les ingérences aux droits fondamentaux ne doivent pas être disproportionnées par rapport aux objectifs poursuivis, la Cour la considère comme étant également assurée, en procédant à une analyse combinée de plusieurs dispositions du RGPD{6}.

Dès lors, la Cour conclut que le principe de la « minimisation des données » ne requiert pas, pour une juridiction, de veiller au respect, pour chaque traitement de données à caractère personnel qu’elle réalise, du principe de proportionnalité quant aux données ainsi concernées, pour autant que soient respectées les exigences découlant du principe de la « minimisation des données ».

En quatrième lieu, la Cour se prononce sur la question de savoir si le RGPD{7} et la Charte{8} s’opposent à ce qu’un juge national utilise des éléments de preuve contenant des données à caractère personnel obtenues en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel.

Dans cette optique, la Cour constate, tout d’abord, que les traitements de données à caractère personnel effectués par une juridiction en lien avec les données à caractère personnel figurant dans les offres de preuve des parties sont, en principe, nécessaires au respect d’une obligation légale incombant à cette juridiction, à savoir celle de statuer sur l’admissibilité de ces offres de preuve et, lorsque ces dernières ont été déclarées admissibles au regard des critères prévus à cet effet par le droit national, celle d’en tenir compte pour rendre sa décision.

Ensuite, la Cour relève que cette obligation légale de la juridiction doit être regardée comme visant et étant de nature à permettre la réalisation d’un objectif d’intérêt public, puisqu’ayant trait au respect du droit à un procès équitable consacré par la Charte{9}. Même si les données concernées ont été obtenues illicitement et que la partie qui les transmet n’a pas d’intérêt légitime supérieur à celui de simplement établir les éléments de fait qu'elle invoque, aucune mesure n’apparaît susceptible de réaliser aussi efficacement un tel objectif que celle consistant à permettre aux juridictions de traiter des données à caractère personnel figurant dans les offres de preuve formulées par les parties.

En outre, la Cour rappelle que le droit à la protection des données à caractère personnel n’est pas un droit absolu, mais doit être mis en balance avec le droit à un procès équitable. Eu égard à la fonction essentielle jouée dans la société par ce dernier droit, le fait d’obliger une juridiction à tenir compte de preuves obtenues en violation du RGPD n’apparaît pas comme étant de nature à porter une atteinte démesurée au droit à la vie privée et à la protection des données à caractère personnel, tel que garanti par la Charte. La Cour en déduit que ni la Charte ni le RGPD ne s’opposent à ce qu’un juge national utilise des éléments de preuve obtenus en violation du droit à la protection de la vie privée et du droit à la protection des données à caractère personnel par la partie, lorsque celle-ci n’a pas un intérêt légitime à un tel traitement qui serait supérieur à celui de simplement établir les éléments de fait qu'elle invoque.

En revanche, la Cour souligne que, avant de procéder à la divulgation de ces données aux parties ou à des tiers, la juridiction doit examiner si ces données se limitent à celles nécessaires au regard des finalités poursuivies, et, le cas échéant, prendre des mesures pour réduire autant que possible l’entrave au droit à la protection des données à caractère personnel qu’une telle divulgation est susceptible d’entraîner.

En cinquième et dernier lieu, s’agissant du traitement des données à caractère personnel relatives à des tiers, la Cour constate qu’une juridiction est tenue, dans l’exercice de sa fonction juridictionnelle, de respecter le RGPD, lorsqu’elle traite des données à caractère personnel relatives à des tiers à une procédure judiciaire. Toutefois, le droit de l’Union n’exige pas, en principe, de reconnaître aux parties à cette procédure la possibilité de se prévaloir d’une violation de ce règlement commise au détriment de tiers à cette procédure.

{1}Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2}Article 6, paragraphe 1, premier alinéa, du RGPD.

{3}Article 5, paragraphe 1, sous c), du RGPD.

{4}Article 52, paragraphe 1, seconde phrase, de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

{5}À savoir que la mesure en cause poursuit effectivement un objectif d’intérêt général reconnu par l’Union et que les ingérences qui en résultent pour les droits fondamentaux sont limitées au strict nécessaire.

{6}Article 5, paragraphe 1, sous c), ainsi qu’article 6, paragraphe 1, premier alinéa, et paragraphe 3, second alinéa.

{7}Article 5, paragraphe 1, du RGPD, et article 6, paragraphe 1, premier alinéa, sous c), du RGPD, lu en combinaison avec l’article 6, paragraphe 3, de celui-ci, et le principe de la « minimisation des données ».

{8}Articles 7 et 8 de la Charte.

{9}Article 47 de la Charte.

Arrêt du 18 juin 2026, NTH Haustechnik (C-484/24) (cf. points 92-103, disp. 3)

338. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Dispositions relatives à des situations particulières de traitement - Traitement et liberté d'expression et d'information - Exemptions ou dérogations - Conciliation du droit à la protection des données à caractère personnel et du droit à la liberté d'expression et d'information - Possibilité pour les États membres d'introduire des dérogations à ce règlement pour des traitements de données à des fins autres que journalistiques - Inadmissibilité

Saisie à titre préjudiciel par l’Attunda tingsrätt (tribunal de première instance d’Attunda Suède), la Cour précise la portée de l’article 85 du RGPD{1} dans le contexte d’une activité de mise à la disposition du public sur Internet, contre rémunération, d’informations relatives à des condamnations pénales. Elle interprète ainsi la notion de traitement de données à caractère personnel réalisé à des « fins journalistiques » et se prononce sur la possibilité pour les États membres de prévoir des dérogations au RGPD pour des traitements de données réalisés à des fins autres que journalistiques.

Legal Newsdesk Sweden est une société qui gère une base de données permettant notamment d’effectuer des recherches sur des personnes et des entreprises ayant fait l’objet de poursuites pénales en Suède.

ND, le requérant, a été condamné pénalement et le jugement le concernant a été publié par Legal Newsdesk Sweden sur sa base de données. Il a demandé à cette société d’effacer ses données à caractère personnel, ce qui n’a pas été fait immédiatement, mais plus tard sur le fondement de la politique interne de conservation des données de ladite société.

Saisie par ND d’une demande en dommages et intérêts pour violation du RGPD, la juridiction de renvoi relève que, selon le droit suédois, dans une telle situation, ce règlement n’est pas applicable, le droit à la protection des données à caractère personnel étant notamment garanti par la loi constitutionnelle sur la liberté de la presse et celle sur la liberté d’expression. Cette juridiction cherche à savoir si relève de la notion de traitement de données à caractère personnel à des « fins journalistiques » la mise à la disposition du public sur Internet, contre paiement, des documents publics relatifs aux condamnations pénales, n’ayant pas fait l’objet d’une adaptation ou d’un travail de rédaction quelconque. Ladite juridiction se demande également si les États membres peuvent, en vertu de l’article 85, paragraphe 1, du RGPD, prévoir des dérogations à ce règlement pour des traitements de données à caractère personnel réalisés à des fins autres que journalistiques.

Appréciation de la Cour

Se prononçant, en premier lieu, sur la portée de l’article 85, paragraphe 1, du RGPD, la Cour relève que cette disposition se limite à énoncer que les États membres concilient, par la loi, les droits à la protection des données à caractère personnel et à la liberté d’expression et d’information, sans prévoir que cette conciliation puisse avoir pour conséquence l’adoption d’exemptions ou de dérogations à ce règlement. Cela étant, cette disposition doit être lue à la lumière de l’article 85, paragraphe 2, du RGPD, en vertu duquel, dans le cadre du traitement réalisé à des fins journalistiques ou à des fins d’expression universitaire, artistique ou littéraire, les États membres prévoient des exemptions ou des dérogations à certains chapitres de ce règlement{2} si elles sont nécessaires pour concilier les droits à la protection des données à caractère personnel et à la liberté d’expression et d’information. Ainsi, si le paragraphe 1 de l’article 85 du RGPD établit une règle générale imposant aux États membres cette conciliation, y compris pour le traitement à des fins journalistiques et d’expression universitaire, artistique ou littéraire, la règle spéciale énoncée au paragraphe 2 de ce même article, selon laquelle il leur appartient de prévoir des exemptions ou des dérogations à certains chapitres de ce règlement si cela est nécessaire pour permettre ladite conciliation, ne vaut que pour ces finalités spécifiques. Partant, la Cour conclut que les États membres ne peuvent pas adopter, sur le fondement de l’article 85, paragraphe 1, du RGPD, des mesures législatives dérogeant à certains chapitres de ce règlement pour les traitements de données à caractère personnel qui poursuivent des fins autres que journalistiques ou d’expression universitaire, artistique ou littéraire, au motif que ces mesures sont nécessaires pour concilier les droits à la protection des données à caractère personnel et à la liberté d’expression et d’information.

En second lieu, la Cour dit pour droit que relève de la notion de traitement de données à caractère personnel réalisé à des « fins journalistiques », prévue par l’article 85 du RGPD, la mise à la disposition du public sur Internet, contre paiement, des documents publics relatifs à des condamnations pénales, pour autant que ce traitement ait pour fin la divulgation au public d’informations, d’opinions ou d’idées, dans le respect de règles déontologiques et éthiques de la profession de journaliste, après un travail de rédaction ou d’adaptation, ou du moins, conformément à une ligne éditoriale, et ce après vérification des allégations factuelles concernées.

Pour tenir compte de l’importance du droit à la liberté d’expression et d’information{3} dans toute société démocratique, la notion de « fins journalistiques » employée à l’article 85, paragraphe 2, du RGPD doit recevoir une interprétation large. Ainsi, ni le fait qu’une activité à l’occasion de laquelle des traitements de données à caractère personnel sont réalisés soit exercée sur Internet, contre paiement, ni le fait que ces traitements concernent des condamnations pénales ne sont de nature à exclure que lesdits traitements puissent être opérés à des « fins journalistiques ». En effet, sont susceptibles de relever de traitements opérés à de telles fins non seulement les différents traitements nécessaires afin de publier des informations, des opinions ou des idées, mais également ceux qui ont porté sur des données à caractère personnel contenues dans des informations n’ayant finalement pas été retenues à l’issue de la sélection des informations recueillies dans le cadre du travail journalistique.

Toutefois, l’interprétation large de la notion de « fins journalistiques » ne saurait couvrir toute forme d’expression, mais doit être comprise d’une manière qui tienne compte de ce qui différencie, du point de vue de leurs modalités d’élaboration, l’expression journalistique des autres formes d’expression et doit être faite à la lumière de la jurisprudence de la Cour européenne des droits de l’homme. En application de cette jurisprudence, la divulgation au public des informations, des opinions ou des idées suppose un travail de rédaction ou d’adaptation des informations ou, à tout le moins, est opérée conformément à des choix éditoriaux. En outre, cette divulgation est soumise au respect des règles déontologiques et éthiques de la profession de journaliste et suppose une vérification des allégations factuelles concernées, de manière à garantir leur fiabilité.

En l’occurrence, sous réserve des vérifications incombant à la juridiction de renvoi, une activité consistant à mettre à la disposition du public sur Internet, contre paiement, des documents publics relatifs à des condamnations pénales ne semble pas requérir de travail de rédaction ou d’adaptation et n’apparaît pas comme soumise aux règles déontologiques et éthiques de la profession de journaliste ou comme étant effectuée conformément à une ligne éditoriale.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1) (RGPD).

{2} En l’occurrence, aux chapitres II à VII ainsi qu’au chapitre IX du RGPD.

{3} Article 11 de la charte des droits fondamentaux de l’Union européenne.

Arrêt du 9 juillet 2026, Legal Newsdesk Sweden (C-199/24) (cf. points 34-40, 42-44, disp. 1)

339. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Dispositions relatives à des situations particulières de traitement - Traitement et liberté d'expression et d'information - Conciliation du droit à la protection des données à caractère personnel et du droit à la liberté d'expression et d'information - Limitation des voies de recours ouvertes à une personne visée par des condamnations pénales divulguées au public en ligne et contre paiement - Inadmissibilité

Saisie à titre préjudiciel par l’Attunda tingsrätt (tribunal de première instance d’Attunda Suède), la Cour précise la portée de l’article 85 du RGPD{1} dans le contexte d’une activité de mise à la disposition du public sur Internet, contre rémunération, d’informations relatives à des condamnations pénales. Elle interprète ainsi la notion de traitement de données à caractère personnel réalisé à des « fins journalistiques » et se prononce sur la possibilité pour les États membres de prévoir des dérogations au RGPD pour des traitements de données réalisés à des fins autres que journalistiques.

Legal Newsdesk Sweden est une société qui gère une base de données permettant notamment d’effectuer des recherches sur des personnes et des entreprises ayant fait l’objet de poursuites pénales en Suède.

ND, le requérant, a été condamné pénalement et le jugement le concernant a été publié par Legal Newsdesk Sweden sur sa base de données. Il a demandé à cette société d’effacer ses données à caractère personnel, ce qui n’a pas été fait immédiatement, mais plus tard sur le fondement de la politique interne de conservation des données de ladite société.

Saisie par ND d’une demande en dommages et intérêts pour violation du RGPD, la juridiction de renvoi relève que, selon le droit suédois, dans une telle situation, ce règlement n’est pas applicable, le droit à la protection des données à caractère personnel étant notamment garanti par la loi constitutionnelle sur la liberté de la presse et celle sur la liberté d’expression. Cette juridiction cherche à savoir si relève de la notion de traitement de données à caractère personnel à des « fins journalistiques » la mise à la disposition du public sur Internet, contre paiement, des documents publics relatifs aux condamnations pénales, n’ayant pas fait l’objet d’une adaptation ou d’un travail de rédaction quelconque. Ladite juridiction se demande également si les États membres peuvent, en vertu de l’article 85, paragraphe 1, du RGPD, prévoir des dérogations à ce règlement pour des traitements de données à caractère personnel réalisés à des fins autres que journalistiques.

Appréciation de la Cour

Se prononçant, en premier lieu, sur la portée de l’article 85, paragraphe 1, du RGPD, la Cour relève que cette disposition se limite à énoncer que les États membres concilient, par la loi, les droits à la protection des données à caractère personnel et à la liberté d’expression et d’information, sans prévoir que cette conciliation puisse avoir pour conséquence l’adoption d’exemptions ou de dérogations à ce règlement. Cela étant, cette disposition doit être lue à la lumière de l’article 85, paragraphe 2, du RGPD, en vertu duquel, dans le cadre du traitement réalisé à des fins journalistiques ou à des fins d’expression universitaire, artistique ou littéraire, les États membres prévoient des exemptions ou des dérogations à certains chapitres de ce règlement{2} si elles sont nécessaires pour concilier les droits à la protection des données à caractère personnel et à la liberté d’expression et d’information. Ainsi, si le paragraphe 1 de l’article 85 du RGPD établit une règle générale imposant aux États membres cette conciliation, y compris pour le traitement à des fins journalistiques et d’expression universitaire, artistique ou littéraire, la règle spéciale énoncée au paragraphe 2 de ce même article, selon laquelle il leur appartient de prévoir des exemptions ou des dérogations à certains chapitres de ce règlement si cela est nécessaire pour permettre ladite conciliation, ne vaut que pour ces finalités spécifiques. Partant, la Cour conclut que les États membres ne peuvent pas adopter, sur le fondement de l’article 85, paragraphe 1, du RGPD, des mesures législatives dérogeant à certains chapitres de ce règlement pour les traitements de données à caractère personnel qui poursuivent des fins autres que journalistiques ou d’expression universitaire, artistique ou littéraire, au motif que ces mesures sont nécessaires pour concilier les droits à la protection des données à caractère personnel et à la liberté d’expression et d’information.

En second lieu, la Cour dit pour droit que relève de la notion de traitement de données à caractère personnel réalisé à des « fins journalistiques », prévue par l’article 85 du RGPD, la mise à la disposition du public sur Internet, contre paiement, des documents publics relatifs à des condamnations pénales, pour autant que ce traitement ait pour fin la divulgation au public d’informations, d’opinions ou d’idées, dans le respect de règles déontologiques et éthiques de la profession de journaliste, après un travail de rédaction ou d’adaptation, ou du moins, conformément à une ligne éditoriale, et ce après vérification des allégations factuelles concernées.

Pour tenir compte de l’importance du droit à la liberté d’expression et d’information{3} dans toute société démocratique, la notion de « fins journalistiques » employée à l’article 85, paragraphe 2, du RGPD doit recevoir une interprétation large. Ainsi, ni le fait qu’une activité à l’occasion de laquelle des traitements de données à caractère personnel sont réalisés soit exercée sur Internet, contre paiement, ni le fait que ces traitements concernent des condamnations pénales ne sont de nature à exclure que lesdits traitements puissent être opérés à des « fins journalistiques ». En effet, sont susceptibles de relever de traitements opérés à de telles fins non seulement les différents traitements nécessaires afin de publier des informations, des opinions ou des idées, mais également ceux qui ont porté sur des données à caractère personnel contenues dans des informations n’ayant finalement pas été retenues à l’issue de la sélection des informations recueillies dans le cadre du travail journalistique.

Toutefois, l’interprétation large de la notion de « fins journalistiques » ne saurait couvrir toute forme d’expression, mais doit être comprise d’une manière qui tienne compte de ce qui différencie, du point de vue de leurs modalités d’élaboration, l’expression journalistique des autres formes d’expression et doit être faite à la lumière de la jurisprudence de la Cour européenne des droits de l’homme. En application de cette jurisprudence, la divulgation au public des informations, des opinions ou des idées suppose un travail de rédaction ou d’adaptation des informations ou, à tout le moins, est opérée conformément à des choix éditoriaux. En outre, cette divulgation est soumise au respect des règles déontologiques et éthiques de la profession de journaliste et suppose une vérification des allégations factuelles concernées, de manière à garantir leur fiabilité.

En l’occurrence, sous réserve des vérifications incombant à la juridiction de renvoi, une activité consistant à mettre à la disposition du public sur Internet, contre paiement, des documents publics relatifs à des condamnations pénales ne semble pas requérir de travail de rédaction ou d’adaptation et n’apparaît pas comme soumise aux règles déontologiques et éthiques de la profession de journaliste ou comme étant effectuée conformément à une ligne éditoriale.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1) (RGPD).

{2} En l’occurrence, aux chapitres II à VII ainsi qu’au chapitre IX du RGPD.

{3} Article 11 de la charte des droits fondamentaux de l’Union européenne.

Arrêt du 9 juillet 2026, Legal Newsdesk Sweden (C-199/24) (cf. points 46-51, disp. 2)

340. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Dispositions relatives à des situations particulières de traitement - Traitement et liberté d'expression et d'information - Traitement de données à caractère personnel à des fins journalistiques - Notion - Mise à la disposition du public, en ligne et contre paiement, d'informations relatives aux condamnations pénales - Inclusion - Conditions

Saisie à titre préjudiciel par l’Attunda tingsrätt (tribunal de première instance d’Attunda Suède), la Cour précise la portée de l’article 85 du RGPD{1} dans le contexte d’une activité de mise à la disposition du public sur Internet, contre rémunération, d’informations relatives à des condamnations pénales. Elle interprète ainsi la notion de traitement de données à caractère personnel réalisé à des « fins journalistiques » et se prononce sur la possibilité pour les États membres de prévoir des dérogations au RGPD pour des traitements de données réalisés à des fins autres que journalistiques.

Legal Newsdesk Sweden est une société qui gère une base de données permettant notamment d’effectuer des recherches sur des personnes et des entreprises ayant fait l’objet de poursuites pénales en Suède.

ND, le requérant, a été condamné pénalement et le jugement le concernant a été publié par Legal Newsdesk Sweden sur sa base de données. Il a demandé à cette société d’effacer ses données à caractère personnel, ce qui n’a pas été fait immédiatement, mais plus tard sur le fondement de la politique interne de conservation des données de ladite société.

Saisie par ND d’une demande en dommages et intérêts pour violation du RGPD, la juridiction de renvoi relève que, selon le droit suédois, dans une telle situation, ce règlement n’est pas applicable, le droit à la protection des données à caractère personnel étant notamment garanti par la loi constitutionnelle sur la liberté de la presse et celle sur la liberté d’expression. Cette juridiction cherche à savoir si relève de la notion de traitement de données à caractère personnel à des « fins journalistiques » la mise à la disposition du public sur Internet, contre paiement, des documents publics relatifs aux condamnations pénales, n’ayant pas fait l’objet d’une adaptation ou d’un travail de rédaction quelconque. Ladite juridiction se demande également si les États membres peuvent, en vertu de l’article 85, paragraphe 1, du RGPD, prévoir des dérogations à ce règlement pour des traitements de données à caractère personnel réalisés à des fins autres que journalistiques.

Appréciation de la Cour

Se prononçant, en premier lieu, sur la portée de l’article 85, paragraphe 1, du RGPD, la Cour relève que cette disposition se limite à énoncer que les États membres concilient, par la loi, les droits à la protection des données à caractère personnel et à la liberté d’expression et d’information, sans prévoir que cette conciliation puisse avoir pour conséquence l’adoption d’exemptions ou de dérogations à ce règlement. Cela étant, cette disposition doit être lue à la lumière de l’article 85, paragraphe 2, du RGPD, en vertu duquel, dans le cadre du traitement réalisé à des fins journalistiques ou à des fins d’expression universitaire, artistique ou littéraire, les États membres prévoient des exemptions ou des dérogations à certains chapitres de ce règlement{2} si elles sont nécessaires pour concilier les droits à la protection des données à caractère personnel et à la liberté d’expression et d’information. Ainsi, si le paragraphe 1 de l’article 85 du RGPD établit une règle générale imposant aux États membres cette conciliation, y compris pour le traitement à des fins journalistiques et d’expression universitaire, artistique ou littéraire, la règle spéciale énoncée au paragraphe 2 de ce même article, selon laquelle il leur appartient de prévoir des exemptions ou des dérogations à certains chapitres de ce règlement si cela est nécessaire pour permettre ladite conciliation, ne vaut que pour ces finalités spécifiques. Partant, la Cour conclut que les États membres ne peuvent pas adopter, sur le fondement de l’article 85, paragraphe 1, du RGPD, des mesures législatives dérogeant à certains chapitres de ce règlement pour les traitements de données à caractère personnel qui poursuivent des fins autres que journalistiques ou d’expression universitaire, artistique ou littéraire, au motif que ces mesures sont nécessaires pour concilier les droits à la protection des données à caractère personnel et à la liberté d’expression et d’information.

En second lieu, la Cour dit pour droit que relève de la notion de traitement de données à caractère personnel réalisé à des « fins journalistiques », prévue par l’article 85 du RGPD, la mise à la disposition du public sur Internet, contre paiement, des documents publics relatifs à des condamnations pénales, pour autant que ce traitement ait pour fin la divulgation au public d’informations, d’opinions ou d’idées, dans le respect de règles déontologiques et éthiques de la profession de journaliste, après un travail de rédaction ou d’adaptation, ou du moins, conformément à une ligne éditoriale, et ce après vérification des allégations factuelles concernées.

Pour tenir compte de l’importance du droit à la liberté d’expression et d’information{3} dans toute société démocratique, la notion de « fins journalistiques » employée à l’article 85, paragraphe 2, du RGPD doit recevoir une interprétation large. Ainsi, ni le fait qu’une activité à l’occasion de laquelle des traitements de données à caractère personnel sont réalisés soit exercée sur Internet, contre paiement, ni le fait que ces traitements concernent des condamnations pénales ne sont de nature à exclure que lesdits traitements puissent être opérés à des « fins journalistiques ». En effet, sont susceptibles de relever de traitements opérés à de telles fins non seulement les différents traitements nécessaires afin de publier des informations, des opinions ou des idées, mais également ceux qui ont porté sur des données à caractère personnel contenues dans des informations n’ayant finalement pas été retenues à l’issue de la sélection des informations recueillies dans le cadre du travail journalistique.

Toutefois, l’interprétation large de la notion de « fins journalistiques » ne saurait couvrir toute forme d’expression, mais doit être comprise d’une manière qui tienne compte de ce qui différencie, du point de vue de leurs modalités d’élaboration, l’expression journalistique des autres formes d’expression et doit être faite à la lumière de la jurisprudence de la Cour européenne des droits de l’homme. En application de cette jurisprudence, la divulgation au public des informations, des opinions ou des idées suppose un travail de rédaction ou d’adaptation des informations ou, à tout le moins, est opérée conformément à des choix éditoriaux. En outre, cette divulgation est soumise au respect des règles déontologiques et éthiques de la profession de journaliste et suppose une vérification des allégations factuelles concernées, de manière à garantir leur fiabilité.

En l’occurrence, sous réserve des vérifications incombant à la juridiction de renvoi, une activité consistant à mettre à la disposition du public sur Internet, contre paiement, des documents publics relatifs à des condamnations pénales ne semble pas requérir de travail de rédaction ou d’adaptation et n’apparaît pas comme soumise aux règles déontologiques et éthiques de la profession de journaliste ou comme étant effectuée conformément à une ligne éditoriale.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1) (RGPD).

{2} En l’occurrence, aux chapitres II à VII ainsi qu’au chapitre IX du RGPD.

{3} Article 11 de la charte des droits fondamentaux de l’Union européenne.

Arrêt du 9 juillet 2026, Legal Newsdesk Sweden (C-199/24) (cf. points 60-69, 72-77, disp. 3)

341. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement de données à caractère personnel relatives aux condamnations pénales et aux infractions - Notion de données relatives aux infractions - Données relatives aux infractions et aux sanctions prévues par une réglementation nationale antidopage - Exclusion - Qualification d'infraction par la règlementation nationale - Absence d'incidence

Saisie à titre préjudiciel par le Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche), la Cour, réunie en grande chambre, se prononce sur l’articulation entre les règles nationales antidopage prévoyant la publication nominative des sanctions infligées aux sportifs professionnels sur les sites Internet des organismes nationaux antidopage et les exigences découlant du RGPD{1}.

Plusieurs sportifs, sanctionnés en raison d’une violation des règles nationales antidopage, ont contesté le refus de Nationale Anti-Doping Agentur Austria GmbH (NADA Austria) et de l’Österreichische Anti-Doping Rechtskommission (ÖADR) [commission juridique antidopage autrichienne (ÖADR)] d’effacer les données les concernant. En application de ces règles, ces organismes ont notamment publié sur Internet les noms des sportifs sanctionnés, la discipline sportive pratiquée par ceux-ci, les violations commises, la sanction infligée à l’égard de ces sportifs ainsi que le début et la fin de cette sanction (ci-après les « données en cause au principal »).

Appréciation de la Cour

En premier lieu, la Cour considère que la publication des données en cause au principal sur les sites Internet des organismes nationaux antidopage ne constitue pas un traitement exclu du champ d’application matériel du RGPD en vertu de son article 2, paragraphe 2, sous a). En effet, le traitement de données à caractère personnel réalisé dans le cadre d’une activité relevant de la compétence des États membres ne l’exclut pas du champ d’application du RGPD, pour autant que cette activité ne vise ni à préserver la sécurité nationale ni à être rangée dans la même catégorie{2}, ce qui n’est pas le cas en l’occurrence.

En deuxième lieu, la Cour se prononce sur la notion de « données concernant la santé », au sens de l’article 9, paragraphe 1, du RGPD. Elle juge à cet égard que les données relatives aux personnes sanctionnées pour infraction aux règles nationales antidopage ne relèvent pas, en principe, de cette notion, sauf si le nom ou la catégorie de la substance ou de la méthode interdite concernée par l’infraction est mentionné et que cette mention, combinée à d’autres informations relatives à la personne concernée, est de nature à révéler, même de manière indirecte, par une opération intellectuelle de rapprochement ou de déduction, des informations sur l’état de santé physique ou mentale passé, présent ou futur de cette personne.

En troisième lieu, la Cour examine si une réglementation telle que celle en cause au principal est compatible avec les exigences découlant des articles 5 et 6 du RGPD{3}.

À cet égard, la Cour relève notamment que la réglementation visant à lutter contre le dopage dans le domaine du sport poursuit un objectif d’intérêt public. De plus, la poursuite de cet objectif peut être assurée par la divulgation au grand public de données telles que celles en cause au principal. En effet, d’une part, cette divulgation est de nature à dissuader les sportifs de violer les règles antidopage et ainsi à prévenir le dopage sportif en exposant au grand public les infractions commises et en informant les sponsors du sportif concerné. D’autre part, elle contribue à éviter le contournement de ces règles et ainsi à assurer l’effectivité des sanctions en faisant obstacle, par l’information des organisateurs de compétitions et des employeurs potentiels du sportif concerné, à sa participation à des compétitions dont il doit être exclu.

Quant au caractère nécessaire de l’obligation de publication en cause, la Cour souligne qu’aucune mesure moins attentatoire aux droits au respect de la vie privée et à la protection des données à caractère personnel des personnes concernées n’est de nature à atteindre ledit objectif de manière aussi efficace que la publication nominative.

La Cour rappelle néanmoins que, afin d’apprécier le caractère proportionné du traitement en cause au principal, il convient encore de mesurer la gravité de l’ingérence dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel que comporte cette publication - en tenant compte en particulier de la nature éventuellement sensible des données publiées ainsi que du nombre de personnes qui y ont accès - et de vérifier si l’importance de l’objectif d’intérêt général poursuivi est en relation avec cette gravité.

S’agissant du traitement en cause effectué notamment par NADA Austria, qui publie sur son site Internet l’identité du sportif concerné sans toutefois mentionner la substance éventuellement en cause, la Cour constate qu’une telle publication comporte néanmoins une ingérence grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel, dès lors qu’une telle publication peut provoquer la désapprobation de la société ainsi qu’une stigmatisation de la personne concernée. En outre, le caractère librement accessible d’une telle publication à un nombre potentiellement illimité de personnes et la possibilité que ces informations soient reproduites sur d’autres sites Internet et qu’elles restent ainsi accessibles même après l’effacement de la publication sur le site Internet sur lequel elles ont été initialement publiées constituent des circonstances de nature à aggraver les conséquences sur ces droits fondamentaux.

Compte tenu de la gravité de cette ingérence, il ne saurait être exclu qu’il existe, en dehors des exceptions prévues par la réglementation nationale en cause au principal qui concernent les sportifs amateurs, les personnes particulièrement vulnérables et les « lanceurs d’alerte », des circonstances spécifiques au regard desquelles une publication des données en cause s’avère incompatible avec l’exigence d’une pondération équilibrée entre les différents intérêts en présence.

Partant, en matière de lutte contre le dopage dans le domaine du sport, si le RGPD{4} n’exige pas qu’une mise en balance individuelle soit effectuée dans tous les cas, il implique néanmoins que, lorsque la réglementation nationale n’assure pas, à elle seule, le respect du principe de proportionnalité dans chaque cas individuel, les responsables du traitement tiennent dûment compte des circonstances du cas d’espèce et procèdent à une telle mise en balance individuelle avant de publier les données en cause sur Internet. Lors de cette mise en balance, ils doivent tenir compte de la gravité de l’infraction commise et de la qualité de la personne concernée, notamment de la question de savoir si celle-ci est un sportif de renom jouissant d’une certaine notoriété, une responsabilité particulière s’imposant à de tels sportifs.

En quatrième lieu, la Cour considère que les infractions et les sanctions liées à la lutte antidopage ne relèvent pas d’un traitement des données à caractère personnel relatif aux infractions pénales{5}. En effet, ces sanctions ne visent que les sportifs, et, à l’instar des sanctions disciplinaires, elles ont pour but d’assurer le respect de règles de comportement propres à ce groupe.

En dernier lieu, la Cour constate qu’en vertu du RGPD{6}, une réclamation introduite auprès d’une autorité de contrôle visant à empêcher la publication sur Internet de données à caractère personnel relatives à la violation des règles antidopage est recevable lorsqu’il existe, à la date de l’introduction de cette réclamation, des indices concrets que cette publication est imminente ou aura lieu dans un avenir proche.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Voir, en ce sens, arrêt du 30 avril 2025, Inspektorat kam Visshia sadeben savet (C 313/23, C 316/23 et C 332/23, EU:C:2025:303, point 104).

{3} Plus précisément, la Cour est interrogée sur l’article 5, paragraphe 1, sous a) et c), et l’article 6, paragraphe 3, second alinéa, du RGPD.

{4} Article 5, paragraphe 1, sous a) et c), et article 6, paragraphe 3, second alinéa, du RGPD.

{5} Au sens de l’article 10 du RGPD.

{6} Article 77 du RGPD.

Arrêt du 14 juillet 2026, NADA Austria e.a. (C-474/24) (cf. points 115-120, disp. 4)

342. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Autorités nationales de contrôle - Droit d'introduire une réclamation - Réclamation visant à empêcher la publication sur Internet de données à caractère personnel relatives à la violation des règles antidopage - Recevabilité - Condition - Existence, à la date de l'introduction de la réclamation, d'indices concrets d'une publication imminente ou réalisée dans un avenir proche

Saisie à titre préjudiciel par le Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche), la Cour, réunie en grande chambre, se prononce sur l’articulation entre les règles nationales antidopage prévoyant la publication nominative des sanctions infligées aux sportifs professionnels sur les sites Internet des organismes nationaux antidopage et les exigences découlant du RGPD{1}.

Plusieurs sportifs, sanctionnés en raison d’une violation des règles nationales antidopage, ont contesté le refus de Nationale Anti-Doping Agentur Austria GmbH (NADA Austria) et de l’Österreichische Anti-Doping Rechtskommission (ÖADR) [commission juridique antidopage autrichienne (ÖADR)] d’effacer les données les concernant. En application de ces règles, ces organismes ont notamment publié sur Internet les noms des sportifs sanctionnés, la discipline sportive pratiquée par ceux-ci, les violations commises, la sanction infligée à l’égard de ces sportifs ainsi que le début et la fin de cette sanction (ci-après les « données en cause au principal »).

Appréciation de la Cour

En premier lieu, la Cour considère que la publication des données en cause au principal sur les sites Internet des organismes nationaux antidopage ne constitue pas un traitement exclu du champ d’application matériel du RGPD en vertu de son article 2, paragraphe 2, sous a). En effet, le traitement de données à caractère personnel réalisé dans le cadre d’une activité relevant de la compétence des États membres ne l’exclut pas du champ d’application du RGPD, pour autant que cette activité ne vise ni à préserver la sécurité nationale ni à être rangée dans la même catégorie{2}, ce qui n’est pas le cas en l’occurrence.

En deuxième lieu, la Cour se prononce sur la notion de « données concernant la santé », au sens de l’article 9, paragraphe 1, du RGPD. Elle juge à cet égard que les données relatives aux personnes sanctionnées pour infraction aux règles nationales antidopage ne relèvent pas, en principe, de cette notion, sauf si le nom ou la catégorie de la substance ou de la méthode interdite concernée par l’infraction est mentionné et que cette mention, combinée à d’autres informations relatives à la personne concernée, est de nature à révéler, même de manière indirecte, par une opération intellectuelle de rapprochement ou de déduction, des informations sur l’état de santé physique ou mentale passé, présent ou futur de cette personne.

En troisième lieu, la Cour examine si une réglementation telle que celle en cause au principal est compatible avec les exigences découlant des articles 5 et 6 du RGPD{3}.

À cet égard, la Cour relève notamment que la réglementation visant à lutter contre le dopage dans le domaine du sport poursuit un objectif d’intérêt public. De plus, la poursuite de cet objectif peut être assurée par la divulgation au grand public de données telles que celles en cause au principal. En effet, d’une part, cette divulgation est de nature à dissuader les sportifs de violer les règles antidopage et ainsi à prévenir le dopage sportif en exposant au grand public les infractions commises et en informant les sponsors du sportif concerné. D’autre part, elle contribue à éviter le contournement de ces règles et ainsi à assurer l’effectivité des sanctions en faisant obstacle, par l’information des organisateurs de compétitions et des employeurs potentiels du sportif concerné, à sa participation à des compétitions dont il doit être exclu.

Quant au caractère nécessaire de l’obligation de publication en cause, la Cour souligne qu’aucune mesure moins attentatoire aux droits au respect de la vie privée et à la protection des données à caractère personnel des personnes concernées n’est de nature à atteindre ledit objectif de manière aussi efficace que la publication nominative.

La Cour rappelle néanmoins que, afin d’apprécier le caractère proportionné du traitement en cause au principal, il convient encore de mesurer la gravité de l’ingérence dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel que comporte cette publication - en tenant compte en particulier de la nature éventuellement sensible des données publiées ainsi que du nombre de personnes qui y ont accès - et de vérifier si l’importance de l’objectif d’intérêt général poursuivi est en relation avec cette gravité.

S’agissant du traitement en cause effectué notamment par NADA Austria, qui publie sur son site Internet l’identité du sportif concerné sans toutefois mentionner la substance éventuellement en cause, la Cour constate qu’une telle publication comporte néanmoins une ingérence grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel, dès lors qu’une telle publication peut provoquer la désapprobation de la société ainsi qu’une stigmatisation de la personne concernée. En outre, le caractère librement accessible d’une telle publication à un nombre potentiellement illimité de personnes et la possibilité que ces informations soient reproduites sur d’autres sites Internet et qu’elles restent ainsi accessibles même après l’effacement de la publication sur le site Internet sur lequel elles ont été initialement publiées constituent des circonstances de nature à aggraver les conséquences sur ces droits fondamentaux.

Compte tenu de la gravité de cette ingérence, il ne saurait être exclu qu’il existe, en dehors des exceptions prévues par la réglementation nationale en cause au principal qui concernent les sportifs amateurs, les personnes particulièrement vulnérables et les « lanceurs d’alerte », des circonstances spécifiques au regard desquelles une publication des données en cause s’avère incompatible avec l’exigence d’une pondération équilibrée entre les différents intérêts en présence.

Partant, en matière de lutte contre le dopage dans le domaine du sport, si le RGPD{4} n’exige pas qu’une mise en balance individuelle soit effectuée dans tous les cas, il implique néanmoins que, lorsque la réglementation nationale n’assure pas, à elle seule, le respect du principe de proportionnalité dans chaque cas individuel, les responsables du traitement tiennent dûment compte des circonstances du cas d’espèce et procèdent à une telle mise en balance individuelle avant de publier les données en cause sur Internet. Lors de cette mise en balance, ils doivent tenir compte de la gravité de l’infraction commise et de la qualité de la personne concernée, notamment de la question de savoir si celle-ci est un sportif de renom jouissant d’une certaine notoriété, une responsabilité particulière s’imposant à de tels sportifs.

En quatrième lieu, la Cour considère que les infractions et les sanctions liées à la lutte antidopage ne relèvent pas d’un traitement des données à caractère personnel relatif aux infractions pénales{5}. En effet, ces sanctions ne visent que les sportifs, et, à l’instar des sanctions disciplinaires, elles ont pour but d’assurer le respect de règles de comportement propres à ce groupe.

En dernier lieu, la Cour constate qu’en vertu du RGPD{6}, une réclamation introduite auprès d’une autorité de contrôle visant à empêcher la publication sur Internet de données à caractère personnel relatives à la violation des règles antidopage est recevable lorsqu’il existe, à la date de l’introduction de cette réclamation, des indices concrets que cette publication est imminente ou aura lieu dans un avenir proche.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Voir, en ce sens, arrêt du 30 avril 2025, Inspektorat kam Visshia sadeben savet (C 313/23, C 316/23 et C 332/23, EU:C:2025:303, point 104).

{3} Plus précisément, la Cour est interrogée sur l’article 5, paragraphe 1, sous a) et c), et l’article 6, paragraphe 3, second alinéa, du RGPD.

{4} Article 5, paragraphe 1, sous a) et c), et article 6, paragraphe 3, second alinéa, du RGPD.

{5} Au sens de l’article 10 du RGPD.

{6} Article 77 du RGPD.

Arrêt du 14 juillet 2026, NADA Austria e.a. (C-474/24) (cf. points 126, 128, 132, 134, 135, 138, 139, disp. 5)

343. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Champ d'application - Dérogations - Traitement de données dans le cadre d'une activité ne relevant pas du droit de l'Union - Activité visant à préserver la sécurité nationale ou relevant de cette catégorie - Notion - Activité de lutte contre le dopage sportif - Exclusion - Caractère prétendument non économique de la pratique sportive - Absence d'incidence

Saisie à titre préjudiciel par le Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche), la Cour, réunie en grande chambre, se prononce sur l’articulation entre les règles nationales antidopage prévoyant la publication nominative des sanctions infligées aux sportifs professionnels sur les sites Internet des organismes nationaux antidopage et les exigences découlant du RGPD{1}.

Plusieurs sportifs, sanctionnés en raison d’une violation des règles nationales antidopage, ont contesté le refus de Nationale Anti-Doping Agentur Austria GmbH (NADA Austria) et de l’Österreichische Anti-Doping Rechtskommission (ÖADR) [commission juridique antidopage autrichienne (ÖADR)] d’effacer les données les concernant. En application de ces règles, ces organismes ont notamment publié sur Internet les noms des sportifs sanctionnés, la discipline sportive pratiquée par ceux-ci, les violations commises, la sanction infligée à l’égard de ces sportifs ainsi que le début et la fin de cette sanction (ci-après les « données en cause au principal »).

Appréciation de la Cour

En premier lieu, la Cour considère que la publication des données en cause au principal sur les sites Internet des organismes nationaux antidopage ne constitue pas un traitement exclu du champ d’application matériel du RGPD en vertu de son article 2, paragraphe 2, sous a). En effet, le traitement de données à caractère personnel réalisé dans le cadre d’une activité relevant de la compétence des États membres ne l’exclut pas du champ d’application du RGPD, pour autant que cette activité ne vise ni à préserver la sécurité nationale ni à être rangée dans la même catégorie{2}, ce qui n’est pas le cas en l’occurrence.

En deuxième lieu, la Cour se prononce sur la notion de « données concernant la santé », au sens de l’article 9, paragraphe 1, du RGPD. Elle juge à cet égard que les données relatives aux personnes sanctionnées pour infraction aux règles nationales antidopage ne relèvent pas, en principe, de cette notion, sauf si le nom ou la catégorie de la substance ou de la méthode interdite concernée par l’infraction est mentionné et que cette mention, combinée à d’autres informations relatives à la personne concernée, est de nature à révéler, même de manière indirecte, par une opération intellectuelle de rapprochement ou de déduction, des informations sur l’état de santé physique ou mentale passé, présent ou futur de cette personne.

En troisième lieu, la Cour examine si une réglementation telle que celle en cause au principal est compatible avec les exigences découlant des articles 5 et 6 du RGPD{3}.

À cet égard, la Cour relève notamment que la réglementation visant à lutter contre le dopage dans le domaine du sport poursuit un objectif d’intérêt public. De plus, la poursuite de cet objectif peut être assurée par la divulgation au grand public de données telles que celles en cause au principal. En effet, d’une part, cette divulgation est de nature à dissuader les sportifs de violer les règles antidopage et ainsi à prévenir le dopage sportif en exposant au grand public les infractions commises et en informant les sponsors du sportif concerné. D’autre part, elle contribue à éviter le contournement de ces règles et ainsi à assurer l’effectivité des sanctions en faisant obstacle, par l’information des organisateurs de compétitions et des employeurs potentiels du sportif concerné, à sa participation à des compétitions dont il doit être exclu.

Quant au caractère nécessaire de l’obligation de publication en cause, la Cour souligne qu’aucune mesure moins attentatoire aux droits au respect de la vie privée et à la protection des données à caractère personnel des personnes concernées n’est de nature à atteindre ledit objectif de manière aussi efficace que la publication nominative.

La Cour rappelle néanmoins que, afin d’apprécier le caractère proportionné du traitement en cause au principal, il convient encore de mesurer la gravité de l’ingérence dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel que comporte cette publication - en tenant compte en particulier de la nature éventuellement sensible des données publiées ainsi que du nombre de personnes qui y ont accès - et de vérifier si l’importance de l’objectif d’intérêt général poursuivi est en relation avec cette gravité.

S’agissant du traitement en cause effectué notamment par NADA Austria, qui publie sur son site Internet l’identité du sportif concerné sans toutefois mentionner la substance éventuellement en cause, la Cour constate qu’une telle publication comporte néanmoins une ingérence grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel, dès lors qu’une telle publication peut provoquer la désapprobation de la société ainsi qu’une stigmatisation de la personne concernée. En outre, le caractère librement accessible d’une telle publication à un nombre potentiellement illimité de personnes et la possibilité que ces informations soient reproduites sur d’autres sites Internet et qu’elles restent ainsi accessibles même après l’effacement de la publication sur le site Internet sur lequel elles ont été initialement publiées constituent des circonstances de nature à aggraver les conséquences sur ces droits fondamentaux.

Compte tenu de la gravité de cette ingérence, il ne saurait être exclu qu’il existe, en dehors des exceptions prévues par la réglementation nationale en cause au principal qui concernent les sportifs amateurs, les personnes particulièrement vulnérables et les « lanceurs d’alerte », des circonstances spécifiques au regard desquelles une publication des données en cause s’avère incompatible avec l’exigence d’une pondération équilibrée entre les différents intérêts en présence.

Partant, en matière de lutte contre le dopage dans le domaine du sport, si le RGPD{4} n’exige pas qu’une mise en balance individuelle soit effectuée dans tous les cas, il implique néanmoins que, lorsque la réglementation nationale n’assure pas, à elle seule, le respect du principe de proportionnalité dans chaque cas individuel, les responsables du traitement tiennent dûment compte des circonstances du cas d’espèce et procèdent à une telle mise en balance individuelle avant de publier les données en cause sur Internet. Lors de cette mise en balance, ils doivent tenir compte de la gravité de l’infraction commise et de la qualité de la personne concernée, notamment de la question de savoir si celle-ci est un sportif de renom jouissant d’une certaine notoriété, une responsabilité particulière s’imposant à de tels sportifs.

En quatrième lieu, la Cour considère que les infractions et les sanctions liées à la lutte antidopage ne relèvent pas d’un traitement des données à caractère personnel relatif aux infractions pénales{5}. En effet, ces sanctions ne visent que les sportifs, et, à l’instar des sanctions disciplinaires, elles ont pour but d’assurer le respect de règles de comportement propres à ce groupe.

En dernier lieu, la Cour constate qu’en vertu du RGPD{6}, une réclamation introduite auprès d’une autorité de contrôle visant à empêcher la publication sur Internet de données à caractère personnel relatives à la violation des règles antidopage est recevable lorsqu’il existe, à la date de l’introduction de cette réclamation, des indices concrets que cette publication est imminente ou aura lieu dans un avenir proche.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Voir, en ce sens, arrêt du 30 avril 2025, Inspektorat kam Visshia sadeben savet (C 313/23, C 316/23 et C 332/23, EU:C:2025:303, point 104).

{3} Plus précisément, la Cour est interrogée sur l’article 5, paragraphe 1, sous a) et c), et l’article 6, paragraphe 3, second alinéa, du RGPD.

{4} Article 5, paragraphe 1, sous a) et c), et article 6, paragraphe 3, second alinéa, du RGPD.

{5} Au sens de l’article 10 du RGPD.

{6} Article 77 du RGPD.

Arrêt du 14 juillet 2026, NADA Austria e.a. (C-474/24) (cf. points 45, 47-52, 54, disp. 1)

344. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Notion de données concernant la santé - Informations portant sur une personne ayant commis une violation des règles antidopage et interdite de participer à des compétitions - Exclusion - Exception - Information mentionnant le nom ou la catégorie de la substance ou de la méthode interdite concernée par cette violation - Combinaison de ces mentions avec d'autres informations concernant la personne, permettant de révéler des informations sur son état de santé passé, présent ou futur

Saisie à titre préjudiciel par le Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche), la Cour, réunie en grande chambre, se prononce sur l’articulation entre les règles nationales antidopage prévoyant la publication nominative des sanctions infligées aux sportifs professionnels sur les sites Internet des organismes nationaux antidopage et les exigences découlant du RGPD{1}.

Plusieurs sportifs, sanctionnés en raison d’une violation des règles nationales antidopage, ont contesté le refus de Nationale Anti-Doping Agentur Austria GmbH (NADA Austria) et de l’Österreichische Anti-Doping Rechtskommission (ÖADR) [commission juridique antidopage autrichienne (ÖADR)] d’effacer les données les concernant. En application de ces règles, ces organismes ont notamment publié sur Internet les noms des sportifs sanctionnés, la discipline sportive pratiquée par ceux-ci, les violations commises, la sanction infligée à l’égard de ces sportifs ainsi que le début et la fin de cette sanction (ci-après les « données en cause au principal »).

Appréciation de la Cour

En premier lieu, la Cour considère que la publication des données en cause au principal sur les sites Internet des organismes nationaux antidopage ne constitue pas un traitement exclu du champ d’application matériel du RGPD en vertu de son article 2, paragraphe 2, sous a). En effet, le traitement de données à caractère personnel réalisé dans le cadre d’une activité relevant de la compétence des États membres ne l’exclut pas du champ d’application du RGPD, pour autant que cette activité ne vise ni à préserver la sécurité nationale ni à être rangée dans la même catégorie{2}, ce qui n’est pas le cas en l’occurrence.

En deuxième lieu, la Cour se prononce sur la notion de « données concernant la santé », au sens de l’article 9, paragraphe 1, du RGPD. Elle juge à cet égard que les données relatives aux personnes sanctionnées pour infraction aux règles nationales antidopage ne relèvent pas, en principe, de cette notion, sauf si le nom ou la catégorie de la substance ou de la méthode interdite concernée par l’infraction est mentionné et que cette mention, combinée à d’autres informations relatives à la personne concernée, est de nature à révéler, même de manière indirecte, par une opération intellectuelle de rapprochement ou de déduction, des informations sur l’état de santé physique ou mentale passé, présent ou futur de cette personne.

En troisième lieu, la Cour examine si une réglementation telle que celle en cause au principal est compatible avec les exigences découlant des articles 5 et 6 du RGPD{3}.

À cet égard, la Cour relève notamment que la réglementation visant à lutter contre le dopage dans le domaine du sport poursuit un objectif d’intérêt public. De plus, la poursuite de cet objectif peut être assurée par la divulgation au grand public de données telles que celles en cause au principal. En effet, d’une part, cette divulgation est de nature à dissuader les sportifs de violer les règles antidopage et ainsi à prévenir le dopage sportif en exposant au grand public les infractions commises et en informant les sponsors du sportif concerné. D’autre part, elle contribue à éviter le contournement de ces règles et ainsi à assurer l’effectivité des sanctions en faisant obstacle, par l’information des organisateurs de compétitions et des employeurs potentiels du sportif concerné, à sa participation à des compétitions dont il doit être exclu.

Quant au caractère nécessaire de l’obligation de publication en cause, la Cour souligne qu’aucune mesure moins attentatoire aux droits au respect de la vie privée et à la protection des données à caractère personnel des personnes concernées n’est de nature à atteindre ledit objectif de manière aussi efficace que la publication nominative.

La Cour rappelle néanmoins que, afin d’apprécier le caractère proportionné du traitement en cause au principal, il convient encore de mesurer la gravité de l’ingérence dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel que comporte cette publication - en tenant compte en particulier de la nature éventuellement sensible des données publiées ainsi que du nombre de personnes qui y ont accès - et de vérifier si l’importance de l’objectif d’intérêt général poursuivi est en relation avec cette gravité.

S’agissant du traitement en cause effectué notamment par NADA Austria, qui publie sur son site Internet l’identité du sportif concerné sans toutefois mentionner la substance éventuellement en cause, la Cour constate qu’une telle publication comporte néanmoins une ingérence grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel, dès lors qu’une telle publication peut provoquer la désapprobation de la société ainsi qu’une stigmatisation de la personne concernée. En outre, le caractère librement accessible d’une telle publication à un nombre potentiellement illimité de personnes et la possibilité que ces informations soient reproduites sur d’autres sites Internet et qu’elles restent ainsi accessibles même après l’effacement de la publication sur le site Internet sur lequel elles ont été initialement publiées constituent des circonstances de nature à aggraver les conséquences sur ces droits fondamentaux.

Compte tenu de la gravité de cette ingérence, il ne saurait être exclu qu’il existe, en dehors des exceptions prévues par la réglementation nationale en cause au principal qui concernent les sportifs amateurs, les personnes particulièrement vulnérables et les « lanceurs d’alerte », des circonstances spécifiques au regard desquelles une publication des données en cause s’avère incompatible avec l’exigence d’une pondération équilibrée entre les différents intérêts en présence.

Partant, en matière de lutte contre le dopage dans le domaine du sport, si le RGPD{4} n’exige pas qu’une mise en balance individuelle soit effectuée dans tous les cas, il implique néanmoins que, lorsque la réglementation nationale n’assure pas, à elle seule, le respect du principe de proportionnalité dans chaque cas individuel, les responsables du traitement tiennent dûment compte des circonstances du cas d’espèce et procèdent à une telle mise en balance individuelle avant de publier les données en cause sur Internet. Lors de cette mise en balance, ils doivent tenir compte de la gravité de l’infraction commise et de la qualité de la personne concernée, notamment de la question de savoir si celle-ci est un sportif de renom jouissant d’une certaine notoriété, une responsabilité particulière s’imposant à de tels sportifs.

En quatrième lieu, la Cour considère que les infractions et les sanctions liées à la lutte antidopage ne relèvent pas d’un traitement des données à caractère personnel relatif aux infractions pénales{5}. En effet, ces sanctions ne visent que les sportifs, et, à l’instar des sanctions disciplinaires, elles ont pour but d’assurer le respect de règles de comportement propres à ce groupe.

En dernier lieu, la Cour constate qu’en vertu du RGPD{6}, une réclamation introduite auprès d’une autorité de contrôle visant à empêcher la publication sur Internet de données à caractère personnel relatives à la violation des règles antidopage est recevable lorsqu’il existe, à la date de l’introduction de cette réclamation, des indices concrets que cette publication est imminente ou aura lieu dans un avenir proche.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Voir, en ce sens, arrêt du 30 avril 2025, Inspektorat kam Visshia sadeben savet (C 313/23, C 316/23 et C 332/23, EU:C:2025:303, point 104).

{3} Plus précisément, la Cour est interrogée sur l’article 5, paragraphe 1, sous a) et c), et l’article 6, paragraphe 3, second alinéa, du RGPD.

{4} Article 5, paragraphe 1, sous a) et c), et article 6, paragraphe 3, second alinéa, du RGPD.

{5} Au sens de l’article 10 du RGPD.

{6} Article 77 du RGPD.

Arrêt du 14 juillet 2026, NADA Austria e.a. (C-474/24) (cf. points 58-60, 64-68, 71, 73, disp. 2)

345. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Règlementation nationale imposant aux organismes nationaux antidopage une obligation de publier sur Internet des données à caractère personnel concernant l'ensemble des sportifs sanctionnés en raison d'une violation des règles antidopage - Mention du nom des sportifs concernés, de la durée de l'interdiction leur ayant été infligée, et des motifs de celle-ci - Exception concernant les sportifs amateurs, les personnes vulnérables et les lanceurs d'alerte - Admissibilité - Condition - Réglementation permettant aux responsables du traitement de procéder, en dehors de cette exception et avant une telle publication, à une mise en balance individuelle des intérêts en présence

Saisie à titre préjudiciel par le Bundesverwaltungsgericht (tribunal administratif fédéral, Autriche), la Cour, réunie en grande chambre, se prononce sur l’articulation entre les règles nationales antidopage prévoyant la publication nominative des sanctions infligées aux sportifs professionnels sur les sites Internet des organismes nationaux antidopage et les exigences découlant du RGPD{1}.

Plusieurs sportifs, sanctionnés en raison d’une violation des règles nationales antidopage, ont contesté le refus de Nationale Anti-Doping Agentur Austria GmbH (NADA Austria) et de l’Österreichische Anti-Doping Rechtskommission (ÖADR) [commission juridique antidopage autrichienne (ÖADR)] d’effacer les données les concernant. En application de ces règles, ces organismes ont notamment publié sur Internet les noms des sportifs sanctionnés, la discipline sportive pratiquée par ceux-ci, les violations commises, la sanction infligée à l’égard de ces sportifs ainsi que le début et la fin de cette sanction (ci-après les « données en cause au principal »).

Appréciation de la Cour

En premier lieu, la Cour considère que la publication des données en cause au principal sur les sites Internet des organismes nationaux antidopage ne constitue pas un traitement exclu du champ d’application matériel du RGPD en vertu de son article 2, paragraphe 2, sous a). En effet, le traitement de données à caractère personnel réalisé dans le cadre d’une activité relevant de la compétence des États membres ne l’exclut pas du champ d’application du RGPD, pour autant que cette activité ne vise ni à préserver la sécurité nationale ni à être rangée dans la même catégorie{2}, ce qui n’est pas le cas en l’occurrence.

En deuxième lieu, la Cour se prononce sur la notion de « données concernant la santé », au sens de l’article 9, paragraphe 1, du RGPD. Elle juge à cet égard que les données relatives aux personnes sanctionnées pour infraction aux règles nationales antidopage ne relèvent pas, en principe, de cette notion, sauf si le nom ou la catégorie de la substance ou de la méthode interdite concernée par l’infraction est mentionné et que cette mention, combinée à d’autres informations relatives à la personne concernée, est de nature à révéler, même de manière indirecte, par une opération intellectuelle de rapprochement ou de déduction, des informations sur l’état de santé physique ou mentale passé, présent ou futur de cette personne.

En troisième lieu, la Cour examine si une réglementation telle que celle en cause au principal est compatible avec les exigences découlant des articles 5 et 6 du RGPD{3}.

À cet égard, la Cour relève notamment que la réglementation visant à lutter contre le dopage dans le domaine du sport poursuit un objectif d’intérêt public. De plus, la poursuite de cet objectif peut être assurée par la divulgation au grand public de données telles que celles en cause au principal. En effet, d’une part, cette divulgation est de nature à dissuader les sportifs de violer les règles antidopage et ainsi à prévenir le dopage sportif en exposant au grand public les infractions commises et en informant les sponsors du sportif concerné. D’autre part, elle contribue à éviter le contournement de ces règles et ainsi à assurer l’effectivité des sanctions en faisant obstacle, par l’information des organisateurs de compétitions et des employeurs potentiels du sportif concerné, à sa participation à des compétitions dont il doit être exclu.

Quant au caractère nécessaire de l’obligation de publication en cause, la Cour souligne qu’aucune mesure moins attentatoire aux droits au respect de la vie privée et à la protection des données à caractère personnel des personnes concernées n’est de nature à atteindre ledit objectif de manière aussi efficace que la publication nominative.

La Cour rappelle néanmoins que, afin d’apprécier le caractère proportionné du traitement en cause au principal, il convient encore de mesurer la gravité de l’ingérence dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel que comporte cette publication - en tenant compte en particulier de la nature éventuellement sensible des données publiées ainsi que du nombre de personnes qui y ont accès - et de vérifier si l’importance de l’objectif d’intérêt général poursuivi est en relation avec cette gravité.

S’agissant du traitement en cause effectué notamment par NADA Austria, qui publie sur son site Internet l’identité du sportif concerné sans toutefois mentionner la substance éventuellement en cause, la Cour constate qu’une telle publication comporte néanmoins une ingérence grave dans les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel, dès lors qu’une telle publication peut provoquer la désapprobation de la société ainsi qu’une stigmatisation de la personne concernée. En outre, le caractère librement accessible d’une telle publication à un nombre potentiellement illimité de personnes et la possibilité que ces informations soient reproduites sur d’autres sites Internet et qu’elles restent ainsi accessibles même après l’effacement de la publication sur le site Internet sur lequel elles ont été initialement publiées constituent des circonstances de nature à aggraver les conséquences sur ces droits fondamentaux.

Compte tenu de la gravité de cette ingérence, il ne saurait être exclu qu’il existe, en dehors des exceptions prévues par la réglementation nationale en cause au principal qui concernent les sportifs amateurs, les personnes particulièrement vulnérables et les « lanceurs d’alerte », des circonstances spécifiques au regard desquelles une publication des données en cause s’avère incompatible avec l’exigence d’une pondération équilibrée entre les différents intérêts en présence.

Partant, en matière de lutte contre le dopage dans le domaine du sport, si le RGPD{4} n’exige pas qu’une mise en balance individuelle soit effectuée dans tous les cas, il implique néanmoins que, lorsque la réglementation nationale n’assure pas, à elle seule, le respect du principe de proportionnalité dans chaque cas individuel, les responsables du traitement tiennent dûment compte des circonstances du cas d’espèce et procèdent à une telle mise en balance individuelle avant de publier les données en cause sur Internet. Lors de cette mise en balance, ils doivent tenir compte de la gravité de l’infraction commise et de la qualité de la personne concernée, notamment de la question de savoir si celle-ci est un sportif de renom jouissant d’une certaine notoriété, une responsabilité particulière s’imposant à de tels sportifs.

En quatrième lieu, la Cour considère que les infractions et les sanctions liées à la lutte antidopage ne relèvent pas d’un traitement des données à caractère personnel relatif aux infractions pénales{5}. En effet, ces sanctions ne visent que les sportifs, et, à l’instar des sanctions disciplinaires, elles ont pour but d’assurer le respect de règles de comportement propres à ce groupe.

En dernier lieu, la Cour constate qu’en vertu du RGPD{6}, une réclamation introduite auprès d’une autorité de contrôle visant à empêcher la publication sur Internet de données à caractère personnel relatives à la violation des règles antidopage est recevable lorsqu’il existe, à la date de l’introduction de cette réclamation, des indices concrets que cette publication est imminente ou aura lieu dans un avenir proche.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{2} Voir, en ce sens, arrêt du 30 avril 2025, Inspektorat kam Visshia sadeben savet (C 313/23, C 316/23 et C 332/23, EU:C:2025:303, point 104).

{3} Plus précisément, la Cour est interrogée sur l’article 5, paragraphe 1, sous a) et c), et l’article 6, paragraphe 3, second alinéa, du RGPD.

{4} Article 5, paragraphe 1, sous a) et c), et article 6, paragraphe 3, second alinéa, du RGPD.

{5} Au sens de l’article 10 du RGPD.

{6} Article 77 du RGPD.

Arrêt du 14 juillet 2026, NADA Austria e.a. (C-474/24) (cf. points 76-80, 84, 86, 90, 92, 95, 96, 102, 103, 107, disp. 3)

346. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à condition de la non-prévalence des intérêts ou des libertés et droits fondamentaux de la personne concernée exigeant une protection des données - Notion - Règles émanant d'une association sportive visant à établir un régime juridique applicable à tout agent de joueurs et d'entraineurs - Règles organisant la collecte de certaines informations concernant les activités économiques ou sportives exercées par les agents, les joueurs et les entraîneurs - Admissibilité - Conditions - Appréciation par la juridiction de renvoi

Saisie à titre préjudiciel par le Landgericht Mainz (tribunal régional de Mayence, Allemagne), la Cour précise les conditions dans lesquelles certaines règles encadrant l’activité des agents sportifs fixées par une fédération sportive peuvent être qualifiées d’entente anticoncurrentielle au sens de l’article 101 TFUE ou d’abus de position dominante au sens de l’article 102 TFUE, et examine la compatibilité de ces règles avec la libre prestation des services garantie par l’article 56 TFUE ainsi qu’avec le RGPD{1}.

La Fédération internationale de football association (FIFA) est une organisation faîtière qui regroupe de nombreuses fédérations internationales et nationales de football. Conformément à ses statuts, les associations membres sont tenues de s’engager à respecter les règles édictées par cette fédération et à reconnaître les décisions adoptées par celle-ci.

En 2022, la FIFA a adopté le règlement sur les agents de la FIFA (ci-après le « RAF »), qui établit les conditions-cadres applicables aux personnes fournissant des services d’agents dans le cadre du système international des transferts des joueurs et des entraîneurs mis en place par cette fédération. En particulier, ce règlement détermine les modalités selon lesquelles ces personnes peuvent offrir et fournir des services d’intermédiation à l’égard des joueurs, des entraîneurs, des clubs et des ligues centralisées, ainsi qu’obtenir une rémunération pour ces services.

Les requérants, un agent de joueurs de football et RRC Sport, une société établie en Allemagne exerçant elle-même une activité d’agent de joueurs, ont saisi la juridiction de renvoi d’une action en cessation tendant notamment à faire interdiction à la FIFA de mettre en œuvre plusieurs dispositions du RAF, au motif que celles-ci méconnaîtraient les articles 56, 101 et 102 TFUE, ainsi que le RGPD.

Appréciation de la Cour

En premier lieu, la Cour constate que l’article 101, paragraphe 1, TFUE est susceptible de s’appliquer au RAF.

En effet, celui-ci, ainsi que les règles y contenues, peuvent être regardés comme constituant une décision d’association d’entreprises susceptible d’affecter le commerce entre les États membres, dès lors que la réglementation visée s’impose aux clubs, aux ligues centralisées, aux joueurs, aux entraîneurs et aux agents de joueurs actifs dans les États membres à chaque fois qu’il existe un accord de représentation de dimension internationale ou une activité liée à un transfert international ou à une transaction internationale. De plus, il ne saurait être exclu que certaines des règles mises en évidence par la juridiction de renvoi puissent constituer des restrictions de la concurrence soit par objet, soit par effet, ce qu’il lui appartient de déterminer.

Néanmoins, en vertu de la jurisprudence de la Cour{2}, certains comportements anticoncurrentiels, ayant pour effets inhérents de restreindre la concurrence, sont susceptibles de ne pas tomber sous le coup de l’interdiction édictée à l’article 101, paragraphe 1, TFUE, pour autant qu’ils se justifient par la poursuite d’un ou de plusieurs objectifs légitimes d’intérêt général dénués, en soi, de caractère anticoncurrentiel, que les moyens employés soient véritablement nécessaires pour atteindre ces objectifs et que l’effet anticoncurrentiel inhérent à ces moyens n’aille pas au-delà du nécessaire.

S’agissant de la première de ces conditions, un objectif de nature purement économique ne peut ni constituer une raison impérieuse d’intérêt général de nature à justifier une entrave à une liberté fondamentale garantie par le TFUE, ni être invoqué sur le fondement de ladite jurisprudence. Cela étant, la circonstance qu’une réglementation soit dictée par un ou plusieurs motifs d’ordre économique n’exclut pas qu’elle puisse être justifiée s’il apparaît que, par l’intermédiaire de ces motifs, cette réglementation poursuit, en définitive, un ou plusieurs objectifs légitimes d’intérêt général de nature non économique, dont l’existence doit être prouvée par la partie qui les invoque et vérifiée par la juridiction nationale compétente.

Ainsi, il appartient à la juridiction de renvoi de déterminer si le RAF poursuit effectivement les objectifs légitimes d’intérêt général invoqués par la FIFA, tels que l’établissement de normes professionnelles et éthiques minimales, la protection des clients et des joueurs ou encore le renforcement de la stabilité contractuelle entre clubs, joueurs et entraîneurs.

Pour ce qui est des comportements ayant un objet anticoncurrentiel, ceux-ci peuvent bénéficier, tout comme ceux ayant pour effets inhérents de restreindre la concurrence, d’une exemption en application de l’article 101, paragraphe 3, TFUE. Dans ce cadre, il incombe à la FIFA de démontrer que l’adoption du RAF remplit quatre conditions cumulatives. Ainsi, ce règlement doit permettre, avec un degré de probabilité suffisant, la réalisation de gains d’efficacité tout en réservant aux utilisateurs une partie équitable des profits qui résultent de ces gains, sans imposer de restrictions qui ne sont pas indispensables à la réalisation de tels gains et sans éliminer toute concurrence effective pour une partie substantielle des produits ou des services concernés.

Concernant la première de ces conditions, la circonstance que les règles en cause restreignent les possibilités, pour les agents, de tirer profit de certaines anomalies de marché pourrait impliquer l’existence de gains d’efficacité sur le marché des services d’agents en vue du transfert international de joueurs ou d’entraîneurs professionnels d’une entité à une autre ou sur celui de l’emploi des joueurs ou des entraîneurs. En effet, la correction d’une défaillance de marché est en principe de nature à générer de tels gains d’efficacité économique, ce qu’il appartient néanmoins à la juridiction de renvoi de vérifier.

En deuxième lieu, la Cour examine si l’adoption du RAF peut être qualifiée notamment d’abus d’éviction ou d’abus d’exploitation au sens de l’article 102 TFUE.

L’existence d’un éventuel abus d’éviction repose sur l’examen de ce que, d’une part, le comportement en cause s’écarte de la concurrence par les mérites et de ce que, d’autre part, ce comportement est de nature à produire des effets actuels ou potentiels susceptibles de restreindre la concurrence, en évinçant des entreprises concurrentes aussi efficaces du ou des marchés concernés ou en empêchant leur développement sur ces marchés, étant observé que ces derniers peuvent être aussi bien ceux où la position dominante est détenue que ceux, connexes ou voisins, où ledit comportement a vocation à produire ses effets actuels ou potentiels.

Dans le cas l’espèce, si la FIFA devait utiliser les pouvoirs qu’elle détient, notamment ses pouvoirs de réglementation, afin de limiter, d’orienter ou de discipliner le développement de la concurrence sur le marché des services d’agents en fonction de ses propres intérêts ou des intérêts économiques ou concurrentiels des ligues centralisées et des clubs qui sont membres des fédérations nationales qui lui sont affiliées, de tels comportements pourraient être qualifiés d’abus d’éviction, même s’ils se produisent sur des marchés connexes ou voisins de celui où la FIFA exerce ses propres activités économiques.

Ainsi, il appartient à la juridiction de renvoi de procéder à une analyse détaillée, complète et globale du comportement en cause, ce qui suppose d’examiner la nature, le contenu et les effets actuels ou potentiels, sur les marchés concernés, des règles adoptées par une telle association en vue de régir, de contrôler ou de sanctionner les différents aspects des activités économiques concernées.

Quant à l’existence d’un éventuel abus d’exploitation, celui-ci peut être caractérisé lorsqu’une entreprise tire abusivement profit de sa position dominante sur un marché au détriment de ses clients ou de ses fournisseurs et, in fine, des consommateurs, en leur imposant des conditions commerciales, tarifaires ou non tarifaires, qui n’auraient pas été celles appliquées en cas de concurrence praticable et donc suffisamment efficace.

En l’occurrence, même si les agents ne fournissent aucun bien ou service à la FIFA, le RAF les oblige, pour exercer leur activité sur le marché des services d’agents en vue du transfert international des joueurs ou des entraîneurs professionnels, à s’acquitter, auprès de cette fédération, des frais annuels destinés au maintien de leur licence ainsi que des frais afférents au passage de l’examen requis pour l’obtention de cette licence.

En outre, ce marché est intrinsèquement lié à celui de l’emploi des joueurs ou des entraîneurs, deux marchés sur lesquels opèrent les ligues centralisées et les clubs qui sont membres des associations nationales de football, elles-mêmes regroupées au sein de la FIFA et soumises à son pouvoir de réglementation, de contrôle et de sanction. Ainsi, les agents sont à la fois soumis aux pouvoirs détenus par la FIFA et dépendants, pour l’exercice de leur activité, de partenaires commerciaux indirectement affiliés à elle, ce qui les expose à un éventuel abus d’exploitation de la FIFA.

Cela étant, pour caractériser un éventuel abus d’exploitation, il est nécessaire de démontrer que l’entreprise en position dominante a imposé, dans son intérêt, à ses clients, à ses fournisseurs ou à d’autres partenaires commerciaux, des conditions d’exercice de leur activité qui sont dépourvues de justification économique, technique ou juridique objective. Ainsi, l’existence d’un tel abus pourrait être établie en démontrant qu’une fédération sportive raisonnablement efficace, placée dans une situation comparable, aurait été conduite à adopter des règles différentes de celles en cause, lesquelles, tout en étant aptes à atteindre les objectifs poursuivis, auraient été significativement moins préjudiciables aux intérêts propres des agents.

En troisième lieu, la Cour vérifie si les règles contenues dans le RAF constituent une entrave à la liberté de prestation de services consacrée par l’article 56 TFUE.

À cet égard, la Cour relève que les règles limitant la représentation multiple, celles soumettant l’obtention d’une licence d’agent à la condition que les agents n’aient fait l’objet d’aucune des mesures pénales ou disciplinaires mentionnées dans le RAF ainsi que les règles interdisant aux agents d’aborder un client potentiel et de conclure avec lui un contrat en dehors de certaines périodes ont compliqué l’exercice d’une activité à l’étranger pour les agents établis dans certains États membres, où cette profession n’était pas réglementée ou faisait l’objet de règles moins strictes.

Si les deux premières catégories de règles semblent susceptibles d’être justifiées par la poursuite de certains objectifs légitimes d’intérêt général, la Cour constate que, pour ce qui est de la troisième catégorie de règles, la FIFA a justifié celles-ci par la nécessité de garantir la stabilité des contrats entre les agents de joueurs et leurs clients.

Or, la poursuite d’un tel objectif, qui est différent de celui consistant à assurer la continuité des contrats entre les joueurs et les clubs dans l’intérêt du bon déroulement des compétitions sportives, apparaît comme étant de nature purement économique et, dès lors, comme n’étant pas susceptible de justifier une entrave à la libre prestation des services. Il revient, en tout état de cause, à la juridiction de renvoi de déterminer si, eu égard à d’éventuels autres objectifs avancés par la FIFA, de telles règles sont néanmoins susceptibles d’être considérées comme justifiées par un objectif légitime d’intérêt général ne présentant pas un caractère purement économique et comme poursuivant un tel objectif dans le respect des exigences découlant du principe de proportionnalité.

En revanche, les règles qui encadrent la rémunération des agents et des entraîneurs, ainsi que celles imposant la collecte d’informations sur une plateforme numérique, ne sauraient être regardées comme étant des restrictions, l’effet de telles règles sur la propension des agents à prester leurs services dans un autre État membre étant trop aléatoire et indirect.

En quatrième et dernier lieu, la Cour examine la compatibilité, avec l’article 6, paragraphe 1, sous f), du RGPD, des règles du RAF exigeant la mise à disposition par la FIFA des informations relatives à l’ensemble des agents et des clients qu’ils représentent, notamment toute sanction prononcée à leur endroit.

À cet égard, la Cour rappelle que, conformément à cette disposition, le traitement des données à caractère personnel est licite pour autant que le responsable du traitement ou un tiers poursuive un intérêt légitime, que le traitement soit nécessaire à la réalisation de l’intérêt légitime poursuivi et que les intérêts ou les libertés et les droits fondamentaux des personnes concernées par la protection des données ne prévalent pas sur l’intérêt légitime du responsable du traitement ou d’un tiers à leur traitement.

Après avoir constaté que les deux premières conditions apparaissent remplies, ce qu’il appartient toutefois à la juridiction de renvoi de vérifier, la Cour examine la troisième.

Elle estime que, si la divulgation et la publication des sanctions prononcées à l’égard des agents et des clients sont susceptibles d’exposer la personne concernée à une certaine forme d’exclusion, ces traitements peuvent néanmoins être regardés comme constituant un élément de la sanction elle-même, destinés à rétablir la confiance sur les marchés concernés ainsi qu’à faciliter l’exercice, par les personnes susceptibles d’avoir été lésées, de leur droit à réparation. Un tel objectif est suceptible d'être considéré comme relevant d’intérêts supérieurs à ceux des agents ayant méconnu le RAF, pour autant que les règles dont la méconnaissance a entraîné une sanction ne soient pas contraires au droit de l’Union.

Ainsi, de tels traitements peuvent, dans certaines situations, relever d’une mise en balance adéquate entre l’intérêt légitime poursuivi et les intérêts, droits fondamentaux et libertés des personnes concernées, notamment lorsqu’il s’agit de la mise à disposition de sanctions d’une certaine gravité. En revanche, tel n’est pas le cas lorsque le RAF impose une obligation de divulgation de toute sanction prononcée à l'égard des agents et des clients indépendamment de leur gravité.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1) (RGPD).

{2} Arrêts du 21 décembre 2023, European Superleague Company, C 333/21, EU:C:2023:1011, et du 30 avril 2026, CD Tondela e.a., C 133/24, EU:C:2026:36.

Arrêt du 16 juillet 2026, RRC Sports (C-209/23) (cf. points 313-324, 326-340, 342, 343)

347. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Traitement de données à caractère personnel relatives aux condamnations pénales et aux infractions - Règles émanant d'une association sportive visant à établir un régime juridique applicable à tout agent de joueurs et d'entraineurs - Règles prévoyant la communication de toute sanction prononcée à l'encontre des agents et de leurs clients - Traitement de données à caractère personnel devant être réalisé sous le contrôle d'une autorité publique émanant d'un État membre

Saisie à titre préjudiciel par le Landgericht Mainz (tribunal régional de Mayence, Allemagne), la Cour précise les conditions dans lesquelles certaines règles encadrant l’activité des agents sportifs fixées par une fédération sportive peuvent être qualifiées d’entente anticoncurrentielle au sens de l’article 101 TFUE ou d’abus de position dominante au sens de l’article 102 TFUE, et examine la compatibilité de ces règles avec la libre prestation des services garantie par l’article 56 TFUE ainsi qu’avec le RGPD{1}.

La Fédération internationale de football association (FIFA) est une organisation faîtière qui regroupe de nombreuses fédérations internationales et nationales de football. Conformément à ses statuts, les associations membres sont tenues de s’engager à respecter les règles édictées par cette fédération et à reconnaître les décisions adoptées par celle-ci.

En 2022, la FIFA a adopté le règlement sur les agents de la FIFA (ci-après le « RAF »), qui établit les conditions-cadres applicables aux personnes fournissant des services d’agents dans le cadre du système international des transferts des joueurs et des entraîneurs mis en place par cette fédération. En particulier, ce règlement détermine les modalités selon lesquelles ces personnes peuvent offrir et fournir des services d’intermédiation à l’égard des joueurs, des entraîneurs, des clubs et des ligues centralisées, ainsi qu’obtenir une rémunération pour ces services.

Les requérants, un agent de joueurs de football et RRC Sport, une société établie en Allemagne exerçant elle-même une activité d’agent de joueurs, ont saisi la juridiction de renvoi d’une action en cessation tendant notamment à faire interdiction à la FIFA de mettre en œuvre plusieurs dispositions du RAF, au motif que celles-ci méconnaîtraient les articles 56, 101 et 102 TFUE, ainsi que le RGPD.

Appréciation de la Cour

En premier lieu, la Cour constate que l’article 101, paragraphe 1, TFUE est susceptible de s’appliquer au RAF.

En effet, celui-ci, ainsi que les règles y contenues, peuvent être regardés comme constituant une décision d’association d’entreprises susceptible d’affecter le commerce entre les États membres, dès lors que la réglementation visée s’impose aux clubs, aux ligues centralisées, aux joueurs, aux entraîneurs et aux agents de joueurs actifs dans les États membres à chaque fois qu’il existe un accord de représentation de dimension internationale ou une activité liée à un transfert international ou à une transaction internationale. De plus, il ne saurait être exclu que certaines des règles mises en évidence par la juridiction de renvoi puissent constituer des restrictions de la concurrence soit par objet, soit par effet, ce qu’il lui appartient de déterminer.

Néanmoins, en vertu de la jurisprudence de la Cour{2}, certains comportements anticoncurrentiels, ayant pour effets inhérents de restreindre la concurrence, sont susceptibles de ne pas tomber sous le coup de l’interdiction édictée à l’article 101, paragraphe 1, TFUE, pour autant qu’ils se justifient par la poursuite d’un ou de plusieurs objectifs légitimes d’intérêt général dénués, en soi, de caractère anticoncurrentiel, que les moyens employés soient véritablement nécessaires pour atteindre ces objectifs et que l’effet anticoncurrentiel inhérent à ces moyens n’aille pas au-delà du nécessaire.

S’agissant de la première de ces conditions, un objectif de nature purement économique ne peut ni constituer une raison impérieuse d’intérêt général de nature à justifier une entrave à une liberté fondamentale garantie par le TFUE, ni être invoqué sur le fondement de ladite jurisprudence. Cela étant, la circonstance qu’une réglementation soit dictée par un ou plusieurs motifs d’ordre économique n’exclut pas qu’elle puisse être justifiée s’il apparaît que, par l’intermédiaire de ces motifs, cette réglementation poursuit, en définitive, un ou plusieurs objectifs légitimes d’intérêt général de nature non économique, dont l’existence doit être prouvée par la partie qui les invoque et vérifiée par la juridiction nationale compétente.

Ainsi, il appartient à la juridiction de renvoi de déterminer si le RAF poursuit effectivement les objectifs légitimes d’intérêt général invoqués par la FIFA, tels que l’établissement de normes professionnelles et éthiques minimales, la protection des clients et des joueurs ou encore le renforcement de la stabilité contractuelle entre clubs, joueurs et entraîneurs.

Pour ce qui est des comportements ayant un objet anticoncurrentiel, ceux-ci peuvent bénéficier, tout comme ceux ayant pour effets inhérents de restreindre la concurrence, d’une exemption en application de l’article 101, paragraphe 3, TFUE. Dans ce cadre, il incombe à la FIFA de démontrer que l’adoption du RAF remplit quatre conditions cumulatives. Ainsi, ce règlement doit permettre, avec un degré de probabilité suffisant, la réalisation de gains d’efficacité tout en réservant aux utilisateurs une partie équitable des profits qui résultent de ces gains, sans imposer de restrictions qui ne sont pas indispensables à la réalisation de tels gains et sans éliminer toute concurrence effective pour une partie substantielle des produits ou des services concernés.

Concernant la première de ces conditions, la circonstance que les règles en cause restreignent les possibilités, pour les agents, de tirer profit de certaines anomalies de marché pourrait impliquer l’existence de gains d’efficacité sur le marché des services d’agents en vue du transfert international de joueurs ou d’entraîneurs professionnels d’une entité à une autre ou sur celui de l’emploi des joueurs ou des entraîneurs. En effet, la correction d’une défaillance de marché est en principe de nature à générer de tels gains d’efficacité économique, ce qu’il appartient néanmoins à la juridiction de renvoi de vérifier.

En deuxième lieu, la Cour examine si l’adoption du RAF peut être qualifiée notamment d’abus d’éviction ou d’abus d’exploitation au sens de l’article 102 TFUE.

L’existence d’un éventuel abus d’éviction repose sur l’examen de ce que, d’une part, le comportement en cause s’écarte de la concurrence par les mérites et de ce que, d’autre part, ce comportement est de nature à produire des effets actuels ou potentiels susceptibles de restreindre la concurrence, en évinçant des entreprises concurrentes aussi efficaces du ou des marchés concernés ou en empêchant leur développement sur ces marchés, étant observé que ces derniers peuvent être aussi bien ceux où la position dominante est détenue que ceux, connexes ou voisins, où ledit comportement a vocation à produire ses effets actuels ou potentiels.

Dans le cas l’espèce, si la FIFA devait utiliser les pouvoirs qu’elle détient, notamment ses pouvoirs de réglementation, afin de limiter, d’orienter ou de discipliner le développement de la concurrence sur le marché des services d’agents en fonction de ses propres intérêts ou des intérêts économiques ou concurrentiels des ligues centralisées et des clubs qui sont membres des fédérations nationales qui lui sont affiliées, de tels comportements pourraient être qualifiés d’abus d’éviction, même s’ils se produisent sur des marchés connexes ou voisins de celui où la FIFA exerce ses propres activités économiques.

Ainsi, il appartient à la juridiction de renvoi de procéder à une analyse détaillée, complète et globale du comportement en cause, ce qui suppose d’examiner la nature, le contenu et les effets actuels ou potentiels, sur les marchés concernés, des règles adoptées par une telle association en vue de régir, de contrôler ou de sanctionner les différents aspects des activités économiques concernées.

Quant à l’existence d’un éventuel abus d’exploitation, celui-ci peut être caractérisé lorsqu’une entreprise tire abusivement profit de sa position dominante sur un marché au détriment de ses clients ou de ses fournisseurs et, in fine, des consommateurs, en leur imposant des conditions commerciales, tarifaires ou non tarifaires, qui n’auraient pas été celles appliquées en cas de concurrence praticable et donc suffisamment efficace.

En l’occurrence, même si les agents ne fournissent aucun bien ou service à la FIFA, le RAF les oblige, pour exercer leur activité sur le marché des services d’agents en vue du transfert international des joueurs ou des entraîneurs professionnels, à s’acquitter, auprès de cette fédération, des frais annuels destinés au maintien de leur licence ainsi que des frais afférents au passage de l’examen requis pour l’obtention de cette licence.

En outre, ce marché est intrinsèquement lié à celui de l’emploi des joueurs ou des entraîneurs, deux marchés sur lesquels opèrent les ligues centralisées et les clubs qui sont membres des associations nationales de football, elles-mêmes regroupées au sein de la FIFA et soumises à son pouvoir de réglementation, de contrôle et de sanction. Ainsi, les agents sont à la fois soumis aux pouvoirs détenus par la FIFA et dépendants, pour l’exercice de leur activité, de partenaires commerciaux indirectement affiliés à elle, ce qui les expose à un éventuel abus d’exploitation de la FIFA.

Cela étant, pour caractériser un éventuel abus d’exploitation, il est nécessaire de démontrer que l’entreprise en position dominante a imposé, dans son intérêt, à ses clients, à ses fournisseurs ou à d’autres partenaires commerciaux, des conditions d’exercice de leur activité qui sont dépourvues de justification économique, technique ou juridique objective. Ainsi, l’existence d’un tel abus pourrait être établie en démontrant qu’une fédération sportive raisonnablement efficace, placée dans une situation comparable, aurait été conduite à adopter des règles différentes de celles en cause, lesquelles, tout en étant aptes à atteindre les objectifs poursuivis, auraient été significativement moins préjudiciables aux intérêts propres des agents.

En troisième lieu, la Cour vérifie si les règles contenues dans le RAF constituent une entrave à la liberté de prestation de services consacrée par l’article 56 TFUE.

À cet égard, la Cour relève que les règles limitant la représentation multiple, celles soumettant l’obtention d’une licence d’agent à la condition que les agents n’aient fait l’objet d’aucune des mesures pénales ou disciplinaires mentionnées dans le RAF ainsi que les règles interdisant aux agents d’aborder un client potentiel et de conclure avec lui un contrat en dehors de certaines périodes ont compliqué l’exercice d’une activité à l’étranger pour les agents établis dans certains États membres, où cette profession n’était pas réglementée ou faisait l’objet de règles moins strictes.

Si les deux premières catégories de règles semblent susceptibles d’être justifiées par la poursuite de certains objectifs légitimes d’intérêt général, la Cour constate que, pour ce qui est de la troisième catégorie de règles, la FIFA a justifié celles-ci par la nécessité de garantir la stabilité des contrats entre les agents de joueurs et leurs clients.

Or, la poursuite d’un tel objectif, qui est différent de celui consistant à assurer la continuité des contrats entre les joueurs et les clubs dans l’intérêt du bon déroulement des compétitions sportives, apparaît comme étant de nature purement économique et, dès lors, comme n’étant pas susceptible de justifier une entrave à la libre prestation des services. Il revient, en tout état de cause, à la juridiction de renvoi de déterminer si, eu égard à d’éventuels autres objectifs avancés par la FIFA, de telles règles sont néanmoins susceptibles d’être considérées comme justifiées par un objectif légitime d’intérêt général ne présentant pas un caractère purement économique et comme poursuivant un tel objectif dans le respect des exigences découlant du principe de proportionnalité.

En revanche, les règles qui encadrent la rémunération des agents et des entraîneurs, ainsi que celles imposant la collecte d’informations sur une plateforme numérique, ne sauraient être regardées comme étant des restrictions, l’effet de telles règles sur la propension des agents à prester leurs services dans un autre État membre étant trop aléatoire et indirect.

En quatrième et dernier lieu, la Cour examine la compatibilité, avec l’article 6, paragraphe 1, sous f), du RGPD, des règles du RAF exigeant la mise à disposition par la FIFA des informations relatives à l’ensemble des agents et des clients qu’ils représentent, notamment toute sanction prononcée à leur endroit.

À cet égard, la Cour rappelle que, conformément à cette disposition, le traitement des données à caractère personnel est licite pour autant que le responsable du traitement ou un tiers poursuive un intérêt légitime, que le traitement soit nécessaire à la réalisation de l’intérêt légitime poursuivi et que les intérêts ou les libertés et les droits fondamentaux des personnes concernées par la protection des données ne prévalent pas sur l’intérêt légitime du responsable du traitement ou d’un tiers à leur traitement.

Après avoir constaté que les deux premières conditions apparaissent remplies, ce qu’il appartient toutefois à la juridiction de renvoi de vérifier, la Cour examine la troisième.

Elle estime que, si la divulgation et la publication des sanctions prononcées à l’égard des agents et des clients sont susceptibles d’exposer la personne concernée à une certaine forme d’exclusion, ces traitements peuvent néanmoins être regardés comme constituant un élément de la sanction elle-même, destinés à rétablir la confiance sur les marchés concernés ainsi qu’à faciliter l’exercice, par les personnes susceptibles d’avoir été lésées, de leur droit à réparation. Un tel objectif est suceptible d'être considéré comme relevant d’intérêts supérieurs à ceux des agents ayant méconnu le RAF, pour autant que les règles dont la méconnaissance a entraîné une sanction ne soient pas contraires au droit de l’Union.

Ainsi, de tels traitements peuvent, dans certaines situations, relever d’une mise en balance adéquate entre l’intérêt légitime poursuivi et les intérêts, droits fondamentaux et libertés des personnes concernées, notamment lorsqu’il s’agit de la mise à disposition de sanctions d’une certaine gravité. En revanche, tel n’est pas le cas lorsque le RAF impose une obligation de divulgation de toute sanction prononcée à l'égard des agents et des clients indépendamment de leur gravité.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1) (RGPD).

{2} Arrêts du 21 décembre 2023, European Superleague Company, C 333/21, EU:C:2023:1011, et du 30 avril 2026, CD Tondela e.a., C 133/24, EU:C:2026:36.

Arrêt du 16 juillet 2026, RRC Sports (C-209/23) (cf. points 344-348)

348. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Conditions de licéité d'un traitement de données à caractère personnel - Traitement nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à condition de la non-prévalence des intérêts ou des libertés et droits fondamentaux de la personne concernée exigeant une protection des données - Règles émanant d'une association sportive visant à établir un régime juridique applicable à tout agent de joueurs et d'entraineurs - Règles prévoyant la communication des informations portant sur l'ensemble des transactions impliquant les agents - Violation du principe de minimisation des données - Inadmissibilité - Règles prévoyant la communication de toute sanction prononcée à l'encontre des agents et de leurs clients indépendamment de leur gravité - Inadmissibilité

Saisie à titre préjudiciel par le Landgericht Mainz (tribunal régional de Mayence, Allemagne), la Cour précise les conditions dans lesquelles certaines règles encadrant l’activité des agents sportifs fixées par une fédération sportive peuvent être qualifiées d’entente anticoncurrentielle au sens de l’article 101 TFUE ou d’abus de position dominante au sens de l’article 102 TFUE, et examine la compatibilité de ces règles avec la libre prestation des services garantie par l’article 56 TFUE ainsi qu’avec le RGPD{1}.

La Fédération internationale de football association (FIFA) est une organisation faîtière qui regroupe de nombreuses fédérations internationales et nationales de football. Conformément à ses statuts, les associations membres sont tenues de s’engager à respecter les règles édictées par cette fédération et à reconnaître les décisions adoptées par celle-ci.

En 2022, la FIFA a adopté le règlement sur les agents de la FIFA (ci-après le « RAF »), qui établit les conditions-cadres applicables aux personnes fournissant des services d’agents dans le cadre du système international des transferts des joueurs et des entraîneurs mis en place par cette fédération. En particulier, ce règlement détermine les modalités selon lesquelles ces personnes peuvent offrir et fournir des services d’intermédiation à l’égard des joueurs, des entraîneurs, des clubs et des ligues centralisées, ainsi qu’obtenir une rémunération pour ces services.

Les requérants, un agent de joueurs de football et RRC Sport, une société établie en Allemagne exerçant elle-même une activité d’agent de joueurs, ont saisi la juridiction de renvoi d’une action en cessation tendant notamment à faire interdiction à la FIFA de mettre en œuvre plusieurs dispositions du RAF, au motif que celles-ci méconnaîtraient les articles 56, 101 et 102 TFUE, ainsi que le RGPD.

Appréciation de la Cour

En premier lieu, la Cour constate que l’article 101, paragraphe 1, TFUE est susceptible de s’appliquer au RAF.

En effet, celui-ci, ainsi que les règles y contenues, peuvent être regardés comme constituant une décision d’association d’entreprises susceptible d’affecter le commerce entre les États membres, dès lors que la réglementation visée s’impose aux clubs, aux ligues centralisées, aux joueurs, aux entraîneurs et aux agents de joueurs actifs dans les États membres à chaque fois qu’il existe un accord de représentation de dimension internationale ou une activité liée à un transfert international ou à une transaction internationale. De plus, il ne saurait être exclu que certaines des règles mises en évidence par la juridiction de renvoi puissent constituer des restrictions de la concurrence soit par objet, soit par effet, ce qu’il lui appartient de déterminer.

Néanmoins, en vertu de la jurisprudence de la Cour{2}, certains comportements anticoncurrentiels, ayant pour effets inhérents de restreindre la concurrence, sont susceptibles de ne pas tomber sous le coup de l’interdiction édictée à l’article 101, paragraphe 1, TFUE, pour autant qu’ils se justifient par la poursuite d’un ou de plusieurs objectifs légitimes d’intérêt général dénués, en soi, de caractère anticoncurrentiel, que les moyens employés soient véritablement nécessaires pour atteindre ces objectifs et que l’effet anticoncurrentiel inhérent à ces moyens n’aille pas au-delà du nécessaire.

S’agissant de la première de ces conditions, un objectif de nature purement économique ne peut ni constituer une raison impérieuse d’intérêt général de nature à justifier une entrave à une liberté fondamentale garantie par le TFUE, ni être invoqué sur le fondement de ladite jurisprudence. Cela étant, la circonstance qu’une réglementation soit dictée par un ou plusieurs motifs d’ordre économique n’exclut pas qu’elle puisse être justifiée s’il apparaît que, par l’intermédiaire de ces motifs, cette réglementation poursuit, en définitive, un ou plusieurs objectifs légitimes d’intérêt général de nature non économique, dont l’existence doit être prouvée par la partie qui les invoque et vérifiée par la juridiction nationale compétente.

Ainsi, il appartient à la juridiction de renvoi de déterminer si le RAF poursuit effectivement les objectifs légitimes d’intérêt général invoqués par la FIFA, tels que l’établissement de normes professionnelles et éthiques minimales, la protection des clients et des joueurs ou encore le renforcement de la stabilité contractuelle entre clubs, joueurs et entraîneurs.

Pour ce qui est des comportements ayant un objet anticoncurrentiel, ceux-ci peuvent bénéficier, tout comme ceux ayant pour effets inhérents de restreindre la concurrence, d’une exemption en application de l’article 101, paragraphe 3, TFUE. Dans ce cadre, il incombe à la FIFA de démontrer que l’adoption du RAF remplit quatre conditions cumulatives. Ainsi, ce règlement doit permettre, avec un degré de probabilité suffisant, la réalisation de gains d’efficacité tout en réservant aux utilisateurs une partie équitable des profits qui résultent de ces gains, sans imposer de restrictions qui ne sont pas indispensables à la réalisation de tels gains et sans éliminer toute concurrence effective pour une partie substantielle des produits ou des services concernés.

Concernant la première de ces conditions, la circonstance que les règles en cause restreignent les possibilités, pour les agents, de tirer profit de certaines anomalies de marché pourrait impliquer l’existence de gains d’efficacité sur le marché des services d’agents en vue du transfert international de joueurs ou d’entraîneurs professionnels d’une entité à une autre ou sur celui de l’emploi des joueurs ou des entraîneurs. En effet, la correction d’une défaillance de marché est en principe de nature à générer de tels gains d’efficacité économique, ce qu’il appartient néanmoins à la juridiction de renvoi de vérifier.

En deuxième lieu, la Cour examine si l’adoption du RAF peut être qualifiée notamment d’abus d’éviction ou d’abus d’exploitation au sens de l’article 102 TFUE.

L’existence d’un éventuel abus d’éviction repose sur l’examen de ce que, d’une part, le comportement en cause s’écarte de la concurrence par les mérites et de ce que, d’autre part, ce comportement est de nature à produire des effets actuels ou potentiels susceptibles de restreindre la concurrence, en évinçant des entreprises concurrentes aussi efficaces du ou des marchés concernés ou en empêchant leur développement sur ces marchés, étant observé que ces derniers peuvent être aussi bien ceux où la position dominante est détenue que ceux, connexes ou voisins, où ledit comportement a vocation à produire ses effets actuels ou potentiels.

Dans le cas l’espèce, si la FIFA devait utiliser les pouvoirs qu’elle détient, notamment ses pouvoirs de réglementation, afin de limiter, d’orienter ou de discipliner le développement de la concurrence sur le marché des services d’agents en fonction de ses propres intérêts ou des intérêts économiques ou concurrentiels des ligues centralisées et des clubs qui sont membres des fédérations nationales qui lui sont affiliées, de tels comportements pourraient être qualifiés d’abus d’éviction, même s’ils se produisent sur des marchés connexes ou voisins de celui où la FIFA exerce ses propres activités économiques.

Ainsi, il appartient à la juridiction de renvoi de procéder à une analyse détaillée, complète et globale du comportement en cause, ce qui suppose d’examiner la nature, le contenu et les effets actuels ou potentiels, sur les marchés concernés, des règles adoptées par une telle association en vue de régir, de contrôler ou de sanctionner les différents aspects des activités économiques concernées.

Quant à l’existence d’un éventuel abus d’exploitation, celui-ci peut être caractérisé lorsqu’une entreprise tire abusivement profit de sa position dominante sur un marché au détriment de ses clients ou de ses fournisseurs et, in fine, des consommateurs, en leur imposant des conditions commerciales, tarifaires ou non tarifaires, qui n’auraient pas été celles appliquées en cas de concurrence praticable et donc suffisamment efficace.

En l’occurrence, même si les agents ne fournissent aucun bien ou service à la FIFA, le RAF les oblige, pour exercer leur activité sur le marché des services d’agents en vue du transfert international des joueurs ou des entraîneurs professionnels, à s’acquitter, auprès de cette fédération, des frais annuels destinés au maintien de leur licence ainsi que des frais afférents au passage de l’examen requis pour l’obtention de cette licence.

En outre, ce marché est intrinsèquement lié à celui de l’emploi des joueurs ou des entraîneurs, deux marchés sur lesquels opèrent les ligues centralisées et les clubs qui sont membres des associations nationales de football, elles-mêmes regroupées au sein de la FIFA et soumises à son pouvoir de réglementation, de contrôle et de sanction. Ainsi, les agents sont à la fois soumis aux pouvoirs détenus par la FIFA et dépendants, pour l’exercice de leur activité, de partenaires commerciaux indirectement affiliés à elle, ce qui les expose à un éventuel abus d’exploitation de la FIFA.

Cela étant, pour caractériser un éventuel abus d’exploitation, il est nécessaire de démontrer que l’entreprise en position dominante a imposé, dans son intérêt, à ses clients, à ses fournisseurs ou à d’autres partenaires commerciaux, des conditions d’exercice de leur activité qui sont dépourvues de justification économique, technique ou juridique objective. Ainsi, l’existence d’un tel abus pourrait être établie en démontrant qu’une fédération sportive raisonnablement efficace, placée dans une situation comparable, aurait été conduite à adopter des règles différentes de celles en cause, lesquelles, tout en étant aptes à atteindre les objectifs poursuivis, auraient été significativement moins préjudiciables aux intérêts propres des agents.

En troisième lieu, la Cour vérifie si les règles contenues dans le RAF constituent une entrave à la liberté de prestation de services consacrée par l’article 56 TFUE.

À cet égard, la Cour relève que les règles limitant la représentation multiple, celles soumettant l’obtention d’une licence d’agent à la condition que les agents n’aient fait l’objet d’aucune des mesures pénales ou disciplinaires mentionnées dans le RAF ainsi que les règles interdisant aux agents d’aborder un client potentiel et de conclure avec lui un contrat en dehors de certaines périodes ont compliqué l’exercice d’une activité à l’étranger pour les agents établis dans certains États membres, où cette profession n’était pas réglementée ou faisait l’objet de règles moins strictes.

Si les deux premières catégories de règles semblent susceptibles d’être justifiées par la poursuite de certains objectifs légitimes d’intérêt général, la Cour constate que, pour ce qui est de la troisième catégorie de règles, la FIFA a justifié celles-ci par la nécessité de garantir la stabilité des contrats entre les agents de joueurs et leurs clients.

Or, la poursuite d’un tel objectif, qui est différent de celui consistant à assurer la continuité des contrats entre les joueurs et les clubs dans l’intérêt du bon déroulement des compétitions sportives, apparaît comme étant de nature purement économique et, dès lors, comme n’étant pas susceptible de justifier une entrave à la libre prestation des services. Il revient, en tout état de cause, à la juridiction de renvoi de déterminer si, eu égard à d’éventuels autres objectifs avancés par la FIFA, de telles règles sont néanmoins susceptibles d’être considérées comme justifiées par un objectif légitime d’intérêt général ne présentant pas un caractère purement économique et comme poursuivant un tel objectif dans le respect des exigences découlant du principe de proportionnalité.

En revanche, les règles qui encadrent la rémunération des agents et des entraîneurs, ainsi que celles imposant la collecte d’informations sur une plateforme numérique, ne sauraient être regardées comme étant des restrictions, l’effet de telles règles sur la propension des agents à prester leurs services dans un autre État membre étant trop aléatoire et indirect.

En quatrième et dernier lieu, la Cour examine la compatibilité, avec l’article 6, paragraphe 1, sous f), du RGPD, des règles du RAF exigeant la mise à disposition par la FIFA des informations relatives à l’ensemble des agents et des clients qu’ils représentent, notamment toute sanction prononcée à leur endroit.

À cet égard, la Cour rappelle que, conformément à cette disposition, le traitement des données à caractère personnel est licite pour autant que le responsable du traitement ou un tiers poursuive un intérêt légitime, que le traitement soit nécessaire à la réalisation de l’intérêt légitime poursuivi et que les intérêts ou les libertés et les droits fondamentaux des personnes concernées par la protection des données ne prévalent pas sur l’intérêt légitime du responsable du traitement ou d’un tiers à leur traitement.

Après avoir constaté que les deux premières conditions apparaissent remplies, ce qu’il appartient toutefois à la juridiction de renvoi de vérifier, la Cour examine la troisième.

Elle estime que, si la divulgation et la publication des sanctions prononcées à l’égard des agents et des clients sont susceptibles d’exposer la personne concernée à une certaine forme d’exclusion, ces traitements peuvent néanmoins être regardés comme constituant un élément de la sanction elle-même, destinés à rétablir la confiance sur les marchés concernés ainsi qu’à faciliter l’exercice, par les personnes susceptibles d’avoir été lésées, de leur droit à réparation. Un tel objectif est suceptible d'être considéré comme relevant d’intérêts supérieurs à ceux des agents ayant méconnu le RAF, pour autant que les règles dont la méconnaissance a entraîné une sanction ne soient pas contraires au droit de l’Union.

Ainsi, de tels traitements peuvent, dans certaines situations, relever d’une mise en balance adéquate entre l’intérêt légitime poursuivi et les intérêts, droits fondamentaux et libertés des personnes concernées, notamment lorsqu’il s’agit de la mise à disposition de sanctions d’une certaine gravité. En revanche, tel n’est pas le cas lorsque le RAF impose une obligation de divulgation de toute sanction prononcée à l'égard des agents et des clients indépendamment de leur gravité.

{1} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1) (RGPD).

{2} Arrêts du 21 décembre 2023, European Superleague Company, C 333/21, EU:C:2023:1011, et du 30 avril 2026, CD Tondela e.a., C 133/24, EU:C:2026:36.

Arrêt du 16 juillet 2026, RRC Sports (C-209/23) (cf. points 350-354, 361-369, 372-380, disp. 4)

349. Protection des personnes physiques à l'égard du traitement des données à caractère personnel - Règlement 2016/679 - Principes relatifs au traitement - Conditions de licéité du traitement de données à caractère personnel - Traitement nécessaire au respect d'une obligation légale incombant au responsable du traitement - Réglementation nationale imposant la mise à la disposition du public de données à caractère personnel relatives à tous les actionnaires, y compris minoritaires, de sociétés anonymes - Objectif d'intérêt général de protection des intérêts des tiers - Absence de caractère apte et nécessaire du traitement à la réalisation de cet objectif - Objectifs d'intérêt général de prévention du blanchiment de capitaux, du financement du terrorisme et de la prolifération des armes de destruction massive, ainsi que de mise en œuvre des sanctions nationales, internationales et de l'Union - Absence de caractère nécessaire et proportionné du traitement par rapport à ces objectifs - Inadmissibilité

Saisie à titre préjudiciel par la Satversmes tiesa (Cour constitutionnelle, Lettonie), la Cour interprète la directive 2017/1132{1} et le RGPD{2} dans le contexte de la mise à la disposition du public de données à caractère personnel relatives aux actionnaires de sociétés anonymes.

En vertu du droit letton, certaines informations relatives aux actionnaires de sociétés anonymes sont mises à la disposition du public, en ligne et sans restriction quant à leur téléchargement en masse, notamment par tout utilisateur non identifié. Si un tel actionnaire est une personne physique, ces informations incluent le nom, le prénom, le numéro d’identification personnel ou, à défaut d’un tel numéro, la date de naissance, le numéro et la date de délivrance d’un document d’identité, le pays et l’autorité de délivrance, ainsi que l’adresse à laquelle l’actionnaire peut être contacté. En outre, et indépendamment du point de savoir si l’actionnaire est une personne physique, lesdites informations incluent également l’adresse électronique de l’actionnaire, lorsque celui-ci a demandé qu’elle soit utilisée par la société dont il détient des actions afin de communiquer avec lui, la catégorie, le nombre et la valeur nominale de ses actions, ainsi que le nombre de votes qui y sont attachés.

Selon la juridiction de renvoi, cette mise à disposition du public poursuit trois objectifs, à savoir, premièrement, garantir un climat des affaires transparent pour protéger les intérêts des tiers, deuxièmement, prévenir le blanchiment de capitaux et le financement du terrorisme et de la prolifération des armes de destruction massive, et, troisièmement, fournir les informations nécessaires à la mise en œuvre des sanctions nationales, internationales et de l’Union européenne.

Dix-sept personnes physiques, actionnaires minoritaires d’une société anonyme, ont formé devant cette juridiction un recours visant à contester la conformité de la réglementation nationale au droit au respect de la vie privée et à la protection des données à caractère personnel, tel que garanti par la Constitution lettone.

La juridiction de renvoi a interrogé la Cour afin de savoir, en substance, si la publication des données concernées est requise en vertu de la directive 2017/1132 et si une réglementation nationale prévoyant une telle publication est compatible avec le RGPD, lu à la lumière de la charte des droits fondamentaux de l’Union européenne (ci-après la « Charte »).

Appréciation de la Cour

En premier lieu, la Cour considère que l’article 14, sous d), de la directive 2017/1132, qui prévoit que les États membres doivent prendre les mesures nécessaires pour que les sociétés visées par les dispositions pertinentes de cette directive publient obligatoirement au moins les actes et les indications relatifs à la nomination, à la cessation des fonctions ainsi qu’à l’identité des personnes qui, en tant qu’organe légalement prévu ou membres d’un tel organe, ont le pouvoir d’engager la société à l’égard des tiers et de la représenter en justice, ou qui participent à l’administration, à la surveillance ou au contrôle de la société, ne requiert pas la publication d’informations portant sur tous les actionnaires de ces sociétés, y compris les actionnaires minoritaires.

S’agissant du libellé de cette disposition, la Cour relève que celle-ci ne vise expressément ni les actionnaires ni l’assemblée générale des actionnaires. En outre, les actionnaires d’une société ne sont pas nommés ni démis de leurs fonctions. En effet, leur statut résulte de leur seule participation au capital social de la société et se distingue de celui des personnes désignées afin de siéger au sein des organes d’administration et de direction de cette société et de représenter cette dernière dans ses rapports avec les tiers.

S’agissant du contexte dans lequel s’inscrit ladite disposition, la Cour constate notamment que, dans plusieurs dispositions de la directive 2017/1132, une distinction terminologique est opérée entre les organes d’administration et de direction, d’une part, et l’assemblée générale des actionnaires, d’autre part. La Cour relève que les prérogatives de décision détenues par cette dernière n’ont pas la même nature que les pouvoirs exercés par les organes d’administration et de direction de la société et que, par conséquent, ni les actes de l’assemblée générale, ni ceux de ses membres ne sauraient être qualifiés de « participation » au sens de l’article 14, sous d), de la directive 2017/1132.

Enfin, s’agissant des objectifs poursuivis par cette directive, la Cour note que la publication de données afférentes à tous les actionnaires de sociétés anonymes et, en particulier, aux actionnaires minoritaires de celles-ci ne paraît pas présenter d’utilité au regard de l’objectif de protection des intérêts des tiers et de la sécurité juridique, et ne saurait donc être justifiée par cet objectif. En effet, les actionnaires minoritaires n’étant, en principe, pas habilités à représenter une société anonyme ni à l’engager à l’égard des tiers, ni à exercer des fonctions de gestion et de surveillance, contrairement aux membres des organes d’administration et de direction d’une telle société, les données relatives à tous ces actionnaires semblent dénuées de pertinence pour ces tiers.

En second lieu, en s’appuyant sur sa jurisprudence issue, notamment, de l’arrêt Luxembourg Business Registers{3}, la Cour dit pour droit, en substance, que les articles 5 et 6 du RGPD, qui visent respectivement les principes relatifs au traitement des données à caractère personnel et les conditions de licéité du traitement, lus à la lumière des articles 7 et 8 de la Charte, doivent être interprétés en ce sens qu’ils s’opposent à une réglementation nationale qui impose la mise à la disposition du public de données à caractère personnel relatives à tous les actionnaires, y compris aux actionnaires minoritaires, de sociétés anonymes, afin de réaliser des objectifs tels que ceux indiqués par la juridiction de renvoi, lorsque l’accès à ces données n’est subordonné à aucune condition, telle que la démonstration d’un intérêt légitime.

La Cour rappelle que les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel, garantis par les articles 7 et 8 de la Charte, ne sont pas des prérogatives absolues, mais doivent être pris en considération par rapport à leur fonction dans la société et être mis en balance avec d’autres droits fondamentaux. Des limitations peuvent ainsi être apportées, pourvu qu’elles soient prévues par la loi et qu’elles respectent le contenu essentiel des droits fondamentaux et le principe de proportionnalité. La proportionnalité de mesures dont résulte une ingérence dans les droits garantis par les articles 7 et 8 de la Charte requiert le respect des exigences d’aptitude et de nécessité ainsi que de celle relative au caractère proportionné de ces mesures par rapport à l’objectif poursuivi.

À cet égard, la Cour constate qu’en l’occurrence, si elle est prévue par la loi et si elle ne porte pas atteinte au contenu essentiel des droits garantis par les articles 7 et 8 de la Charte, la mise à la disposition du public des données concernées constitue cependant, et en tout état de cause, une ingérence grave dans ces droits. En effet, compte tenu de leur nature, ces données peuvent permettre de dresser un profil concernant, entre autres, l’état de fortune d’un actionnaire ainsi que les secteurs économiques et les entreprises dans lesquels il investit. De plus, elles sont accessibles à un nombre potentiellement illimité de personnes, de telle sorte que leur traitement est susceptible de permettre également à des personnes, qui, pour des raisons étrangères à l’objectif poursuivi par cette mise à disposition, cherchent à s’informer sur la situation notamment matérielle et financière d’un tel actionnaire, d’accéder librement auxdites données. Cette possibilité s’avère d’autant plus aisée lorsque de telles données peuvent être consultées sur Internet. En outre, les conséquences potentielles pour les personnes concernées résultant d’une éventuelle utilisation abusive de leurs données sont aggravées par le fait que, une fois mises à la disposition du public, ces données peuvent non seulement être librement consultées, mais également conservées et diffusées et qu’il devient, en cas de tels traitements successifs, d’autant plus difficile, voire illusoire, pour ces personnes de se défendre efficacement contre des abus.

Cela étant, la Cour relève que les objectifs poursuivis par la réglementation nationale concernée peuvent être qualifiés d’objectifs d’intérêt général reconnus par l’Union.

Cependant, en ce qui concerne l’objectif consistant à garantir un climat des affaires transparent pour protéger les intérêts des tiers, qui paraît correspondre, en substance, à celui poursuivi par la coordination des dispositions nationales opérée à l’article 14, sous d), de la directive 2017/1132, la Cour estime que la publication des données afférentes aux actionnaires ne paraît pas présenter d’utilité au regard de cet objectif. Ainsi, la réglementation nationale ne paraît ni apte ni nécessaire pour l’atteindre.

S’agissant des deux autres objectifs, consistant respectivement à prévenir le blanchiment de capitaux ainsi que le financement du terrorisme et de la prolifération des armes de destruction massive, et à fournir les informations nécessaires à la mise en œuvre des sanctions nationales, internationales et de l’Union, la Cour constate que la réglementation nationale concernée ne paraît ni nécessaire, ni proportionnée par rapport à ces objectifs.

Elle relève notamment que, en ce qui concerne les actionnaires, y compris minoritaires, des sociétés, il n’apparaît pas strictement nécessaire que leurs données soient accessibles à toute personne sans que celle-ci ait à démontrer un intérêt légitime, des moyens moins attentatoires étant disponibles, tels que la limitation de l’accès aux personnes justifiant d’un tel intérêt, combinée, pour ce qui est de l’objectif relatif à la mise en œuvre des sanctions, avec la restriction de l’obligation de publication aux seules données relatives aux personnes figurant sur des listes de sanctions.

La Cour observe encore que la réglementation nationale en cause n’est pas assortie de garanties suffisantes pour protéger efficacement les personnes concernées contre les risques d’abus, dès lors que leurs données sont accessibles sur Internet et peuvent faire l’objet d’un téléchargement en masse, notamment par tout utilisateur non identifié.

{1} Directive (UE) 2017/1132 du Parlement européen et du Conseil, du 14 juin 2017, relative à certains aspects du droit des sociétés (JO 2017, L 169, p. 46), telle que modifiée par la directive (UE) 2019/1151 du Parlement européen et du Conseil, du 20 juin 2019 (JO 2019, L 186, p. 80).

{2} Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO 2016, L 119, p. 1, ci-après le « RGPD »).

{3} Arrêt du 22 novembre 2022, Luxembourg Business Registers, C 37/20 et C 601/20, EU:C:2022:912.

Arrêt du 3 septembre 2026, Jautiva (C-798/24) (cf. points 50, 52-60, 64-92, disp. 2)