Français
Se connecter Demander une démo

Tous les articles

Data Privacy Framework après Trump v. Slaughter : l'essentiel

Le DPF UE-États-Unis reste en vigueur, mais la Cour suprême lui a retiré un fondement. Ce que cela change pour vos données dans un cloud américain.

Publié le · 3 min de lecture · Binadit

Le 29 juin 2026, la Cour suprême des États-Unis a rendu son arrêt dans l’affaire Trump v. Slaughter. Elle a jugé que le président doit pouvoir révoquer à sa discrétion les commissaires de la Federal Trade Commission (FTC). Cela ressemble à de la politique intérieure américaine. Pourtant, la décision touche directement le dispositif sur lequel s’appuient de nombreuses entreprises européennes lorsqu’elles utilisent Microsoft 365, Google Workspace ou un service d’IA américain.

Ce que prévoit le Data Privacy Framework

Selon le RGPD, des données personnelles ne peuvent partir vers un pays hors de l’Espace économique européen que si le niveau de protection y est substantiellement équivalent à celui de l’Europe. En juillet 2023, la Commission européenne a estimé que c’était le cas pour les États-Unis, pour les entreprises américaines ayant adhéré au EU-US Data Privacy Framework (DPF). Microsoft et Google y ont adhéré. Le DPF succède au Privacy Shield, que la Cour de justice de l’UE a invalidé en 2020 dans l’affaire Schrems II.

L’un des piliers du DPF est l’existence d’un contrôle indépendant aux États-Unis. Dans sa décision, la Commission a désigné la FTC comme autorité de contrôle indépendante. Elle a expressément invoqué le fait que les commissaires de la FTC sont nommés pour sept ans et ne peuvent être révoqués que pour des motifs précis.

Ce que change l’arrêt

C’est précisément cette protection contre la révocation que la Cour suprême vient de déclarer inconstitutionnelle. La FTC n’est donc plus structurellement indépendante du président. Le 31 juillet 2026, les autorités européennes de protection des données, réunies au sein du CEPD, ont demandé à la Commission européenne d’évaluer si le DPF offre encore une protection suffisante.

Le DPF est-il caduc ?

Non, pas formellement. La décision d’adéquation reste en vigueur tant que la Commission ne l’a pas abrogée, suspendue ou modifiée, ou que la Cour de justice de l’UE ne l’a pas invalidée. Les transferts vers des entreprises américaines certifiées DPF restent donc possibles aujourd’hui sur cette base.

Mais un fondement important a disparu. Une procédure contre le DPF est déjà pendante devant la Cour de justice (le pourvoi dans l’affaire Latombe), et l’arrêt de la Cour suprême donne un nouvel argument aux critiques. Ceux qui se souviennent de la rapidité avec laquelle le Privacy Shield a disparu en 2020 savent qu’un tel dispositif peut tomber du jour au lendemain.

Ce qui se passe si le DPF tombe

Les transferts vers les États-Unis ne seraient pas automatiquement interdits, mais ils deviendraient nettement plus difficiles. Les entreprises devraient alors recourir aux clauses contractuelles types (CCT) et démontrer, fournisseur par fournisseur, que la protection fonctionne dans la pratique. Il faudrait des mesures supplémentaires, comme un chiffrement fort dont le fournisseur ne détient pas la clé. Pour les services cloud courants comme la messagerie et le stockage de fichiers, où le fournisseur doit pouvoir lire les données pour les traiter, c’est souvent impossible à mettre en place dans la pratique.

Ce que vous pouvez faire dès maintenant

  1. Identifiez les services qui envoient des données personnelles vers les États-Unis. Pensez à la messagerie et aux fichiers, mais aussi au chat, à la visioconférence, à l’IA, aux sauvegardes et aux outils d’analyse.
  2. Ne regardez pas seulement l’emplacement des serveurs. Un centre de données à Francfort ou à Amsterdam appartenant à une entreprise américaine reste soumis au droit américain, dont le CLOUD Act américain.
  3. Commencez par ce qui est facile à remplacer. Messagerie, agenda, fichiers, documents, chat et visioconférence disposent désormais d’alternatives européennes complètes.
  4. N’attendez pas la prochaine décision de justice. Une migration à votre rythme coûte moins cher et se passe plus sereinement qu’un déménagement forcé si le dispositif tombe soudainement.

Binadit Workspace fournit messagerie, agenda, contacts, Drive, documents, visioconférence et chat sur des serveurs aux Pays-Bas, par une entreprise néerlandaise sans maison mère américaine. Aucune donnée n’est transférée vers les États-Unis, le DPF ne joue donc aucun rôle. Découvrez ce que contient Binadit Workspace ou demandez une démo.

Sources

  • Cour suprême des États-Unis, Trump v. Slaughter, 29 juin 2026 : arrêt (pdf)
  • Décision d’exécution (UE) 2023/1795 de la Commission européenne relative au EU-US Data Privacy Framework, considérants 58 à 60 : EUR-Lex
  • Règlement général sur la protection des données, articles 44 à 49 : EUR-Lex
  • Comité européen de la protection des données (CEPD), lettre à la Commission européenne du 31 juillet 2026, et la FAQ du CEPD sur le DPF

Cet article est une information générale et ne constitue pas un avis juridique. Pour une situation concrète, consultez un juriste.

Demander une démo Tarifs