La rédaction des libellés de marques à l’heure des nouvelles technologies du Web 3.0

Si la première « blockchain » ou « chaîne de blocs » a été conceptualisée par Satoshi Nakamoto en 2008, les NFT, « non fungible token » ou « jetons non fongibles », eux, font fureur depuis 2017, grâce aux cryptokitties. Désormais, ces nouvelles technologies sont au cœur du Web 3.0 et les dépôts de marques en sont devenus l’un des principaux enjeux.

Les différents Offices et, notamment, l’Institut national de la propriété intellectuelle (INPI) et l’Office européen de la propriété intellectuelle (EUIPO), réceptionnent de plus en plus de demandes d’enregistrement de marques concernant ces nouvelles technologies et sont confrontés à des libellés bien souvent imprécis. Or l’article R.712-3-1 du Code de la propriété intellectuelle dispose que « Les produits et les services sont désignés avec suffisamment de clarté et de précision pour permettre à toute personne de déterminer, sur cette seule base, l’étendue de la protection. ». Force est de constater qu’il est difficile, pour l’ensemble des acteurs impliqués (déposants, avocats, CPI, juristes, etc.,), de rédiger des libellés suffisamment clairs, précis, et adéquats, recouvrant rigoureusement ces nouveaux produits et services.

A cet égard, le 23 juin 2022, l’EUIPO est venu apporter ses premiers éclaircissements (Produits virtuels, jetons non fongibles et métavers). L’EUIPO confirme que les produits virtuels relèvent de la classe 9. En revanche, le terme « produits virtuels » est imprécis et devra être refusé par les différents Offices. Ainsi, l’EUIPO énonce qu’il est nécessaire de préciser le contenu auquel les produits virtuels se rapportent « par exemple : produits virtuels téléchargeables, à savoir, vêtements virtuels ». Par ailleurs, l’EUIPO indique que la prochaine version de la classification de Nice intégrera, dans la classe 9, le libellé « fichiers numériques téléchargeables authentifiés par des jetons non fongibles », considérant l’utilisation des seuls termes « jetons non fongibles » inacceptable.

L’INPI, le 15 novembre 2022, s’est alignée sur les recommandations de l’EUIPO et a proposé différents exemples de libellés. Ainsi, à l’avenir, pourront être acceptés les « contenus numériques, à savoir fichiers numériques téléchargeables authentifiés par des jetons non fongibles [NFT] contenant des jouets et dessins graphiques à collectionner », de même que les « fichiers d’images téléchargeables contenant des œuvres d’art authentifiées par des jetons non fongibles [NFT] », en classe 9, mais également les « services d’authentification de biens immatériels au moyen de la technologie de la chaîne de blocs [blockchain] » en classe 42[1].

De manière générale, ces nouvelles technologies du Web 3.0 seront essentiellement intégrées aux classes 9, 35, 38, 41 et 42.

Désormais, il appartient aux praticiens de s’adapter aux demandes de leurs clients tout en fournissant leurs meilleurs efforts afin de concilier ces nouveaux dépôts de marques aux exigences des Offices.

[1] A. Drappier, C. Neveu, L.Zambito-Marsala, juristes Marques, K.Bounif, responsable de Pôle marques, au Département des marques, dessins et modèles de l’INPI, « La désignation des produits et services dans le cadre des dépôts de marques relatifs aux NFT, métavers et aux actifs numériques », PIBD 1 1912-II-1, 15 novembre 2022

Les avocats d’Alerion du Département IP/IT/Privacy peuvent assister leurs clients pour toutes les questions liées à la propriété intellectuelle et en particulier pour les stratégies à déterminer en vue des dépôts de marques en lien avec le Web 3.0.

Corinne Thiérache, Avocat Associée, et Océane Desplands, Master II Propriété intellectuelle et Technologies nouvelles (UGA)

La consultation ponctuelle du CSE sur un projet n’est pas subordonnée à la réalisation préalable de la consultation sur les orientations stratégiques

Alors que les juges du fond s’opposaient sur la question, la Chambre sociale de la Cour de cassation vient récemment de trancher le débat jurisprudentiel, mais également doctrinal, relatif à l’articulation des consultations ponctuelles du CSE avec la consultation sur les orientations stratégiques en affirmant clairement leurs autonomies respectives (Cass. Soc., 21 septembre 2022, n°20-23.660).

La position de la Chambre sociale était particulièrement attendue et vient contrarier la stratégie mise en place par certains CSE pour retarder la mise en œuvre d’un projet de restructuration impliquant un licenciement collectif et consistant à solliciter la suspension de la consultation ponctuelle relative au projet le temps que soit réalisée ou finalisée ou encore même rouverte la consultation sur les orientations stratégiques.

L’affirmation de l’autonomie des consultations ponctuelles avec la consultation sur les orientations stratégiques

Au cas d’espèce, la Chambre sociale était saisie de la pertinence de la suspension temporairement d’une consultation ponctuelle portant sur la résiliation d’un contrat d’association conclu avec l’Etat le temps que soit finalisée la consultation récurrente sur les orientations stratégiques ouvertes quelques jours après l’annonce du projet.

Censurant l’arrêt de la Cour d’appel de Paris, la Chambre sociale saisit cette occasion pour poser une règle générale, dont la portée nous paraît aller au-delà du cas d’espèce, pour établir le principe selon lequel « la consultation ponctuelle sur la modification de l’organisation économique ou juridique de l’entreprise ou en cas de restructuration et compression des effectifs n’est pas subordonnée au respect préalable par l’employeur de l’obligation de consulter le comité social et économique sur les orientations stratégiques de l’entreprise » (Cass. Soc., 21 septembre 2022, n°20-23.660).

Dans sa note explicative, la Cour de cassation justifie sa décision par le fait que la consultation sur les orientations stratégiques, « par son objet et sa temporalité », a été « définie indépendamment des consultations ponctuelles. Elle offre un cadre à une discussion prospective sur l’avenir général de l’entreprise, distincte des consultations ponctuelles du [CSE] relatives à un projet déterminé de l’employeur ayant des répercussions sur l’emploi, notamment en matière de restructuration ».

L’interdépendance des consultations rejetée mais des risques demeurent

Si cette décision est conforme à l’esprit des textes, il n’en reste pas moins que certaines incertitudes planent encore sur l’articulation entre les consultations ponctuelles et la consultation sur les orientations stratégiques et imposent à l’employeur la plus grande vigilance :

  • Quelles implications pour l’employeur qui consulterait le CSE sur un projet de réorganisation qui ne serait pas en ligne avec les orientations stratégiques préalablement exposées ou qui contrediraient lesdites orientations ?

    Les représentants du personnel pourraient estimer en effet qu’ils n’ont pas bénéficié d’une information exhaustive lors de la consultation sur les orientations stratégiques lorsqu’un plan de sauvegarde de l’emploi est par exemple mis en œuvre quelques semaines plus tard.

    Or, si la consultation sur les orientations stratégiques n’est pas l’instrumentum juridique prévu pour annoncer un projet de réorganisation, il est toutefois impératif que l’information délivrée à un instant « T » ne contredise pas celle délivrée dans le cadre d’un projet de restructuration a posteriori ; celle-ci doit en effet, au minimum, être en ligne avec le rationnel économique développé devant la représentation du personnel pour justifier une réorganisation.

    Si une certaine étanchéité doit donc être respectée entre les deux consultations dont les objets sont différents, la représentation du personnel comprendrait mal que lui soit présentée une situation optimiste pour ensuite qu’il soit développé devant elle un projet de licenciements collectifs.

    Mais l’attitude de l’employeur tend malheureusement à relever de la posture lorsque celui-ci n’ignore pas le projet de réorganisation à venir lorsqu’il consulte les représentants du personnel sur les orientations stratégiques ; pour autant, les deux informations doivent demeurer dissociées, nous dit la Cour de cassation.

    Dans cette situation particulièrement contraignante, le pragmatisme nous paraît de mise en organisant la réunion sur les orientations stratégiques le même jour, voir à J-1, que la R0 (réunion de lancement) relative à l’annonce du projet de réorganisation.

    Cette façon de procéder parait plus acceptable psychologiquement pour la représentation du personnel ; juridiquement, elle est conforme aux attentes de la jurisprudence.

    Quoiqu’il en soit, une attitude loyale de l’employeur est attendue celui-ci devant restituer des informations sincères relatives aux orientations stratégiques de la société en matière économique et financière ainsi qu’en matière d’emploi, information qui confine alors à l’exercice de style …

  • Enfin, quelles implications pour l’employeur qui n’aurait tout simplement pas réalisé de consultations sur les orientations stratégiques les années précédentes ?

    Au regard de la jurisprudence actuelle, il semble que ces points de contestation ne sauraient conduire, au regard notamment de l’étanchéité évoquée plus haut, à la suspension de la consultation sur le projet de réorganisation.

    Mais nul doute qu’en cas d’attitude déloyale de l’employeur, une situation de délit d’entrave serait vraisemblablement caractérisée.

En conclusion, si cette jurisprudence de la Chambre sociale est rassurante quant à l’étanchéité existante entre la consultation sur les orientations stratégiques et celle sur un projet ponctuel, il convient de bien réfléchir au contenu de l’information et à sa forme quand les dates des deux consultations sont très rapprochées.

Jacques Perotto, Associé, et Quentin Kéraval, Collaborateur.

Cybersécurité et objets connectés : la proposition du Cyber Resilience Act est-elle une réponse adaptée ?

Le 15 septembre 2022, la Commission européenne proposait le Cyber Resilience Act, portant sur les exigences horizontales en matière de cybersécurité applicables aux produits comportant des éléments numériques.

Etat des lieux et objectifs poursuivis

Le constat de la Commission est le suivant : la plupart des produits connectés et des logiciels ne sont couverts par aucune législation européenne traitant de leur cybersécurité. En effet, seuls les produits médicaux[1], automobiles[2] et aériens[3] sont couverts par des règlements préexistants. Ainsi, les autres produits connectés et logiciels font de plus en plus l’objet de cyberattaques, entraînant un coût annuel mondial de la cybersécurité avoisinant les 5 5000 milliards d’euros depuis 2021.

La Commission a relevé deux problèmes majeurs :

  • Un faible niveau de cybersécurité qui se traduit par des vulnérabilités généralisées, accompagnées d’une fourniture insuffisante de mises à jour de sécurité pour y remédier ;
  • Une compréhension et un accès insuffisants aux informations par les utilisateurs, ce qui empêche ces derniers de choisir des produits présentant des propriétés de cybersécurité adéquates ou de les utiliser de manière sécurisée.

Une cyberattaque peut affecter toute une organisation ou toute une chaîne d’approvisionnement. Plus encore, cela peut entraîner une grave perturbation des activités économiques et sociales. La Commission souligne également qu’une cyberattaque peut même mettre des vies en danger et, surtout, que des telles attaques ont bien souvent une dimension transfrontalière, se propageant en quelques minutes à l’ensemble du marché intérieur.

C’est dans ce contexte que s’inscrit cette proposition de Règlement, qui vise à établir :

  • Des règles pour la mise sur le marché de produits comportant des éléments numériques afin de garantir la cybersécurité de ces produits ;
  • Des exigences essentielles pour la conception, le développement et la production de produits comportant des éléments numériques, et des obligations pour les opérations économiques en relation avec ces produits en matière de cybersécurité ;            
  • Des exigences essentielles pour le processus de traitement des vulnérabilités mis en place par les fabricants afin de garantir la cybersécurité des produits comportant des éléments numériques tout au long de leur cycle de vie, et des obligations pour les opérateurs économiques en ce qui concerne ces processus ;           
  • Les règles relatives à la surveillance du marché et à l’application des règles et exigences susmentionnées.

A chaque produit technologique, son niveau de risque et ses contraintes

Cette proposition est importante, car elle témoigne de l’attachement de l’Union européenne à prendre en compte l’explosion du nombre de cyberattaques ces dernières années, afin de renforcer la sécurité et la confiance des consommateurs et, plus largement, des citoyens européens.

A ce titre, la Commission propose de distinguer entre plusieurs produits : le « produit comportant des éléments numériques », « le produit critique comportant des éléments numériques »et « produit hautement critique comportant des éléments numériques ».

La Commission définit le premier comme « tout produit logiciel ou matériel et ses solutions de traitement des données à distance, y compris les composants logiciels ou matériels destinés à être mis sur le marché séparément ».

Le « produit critique comportant des éléments numériques »et le « produit hautement critique comportant des éléments numériques » sont tous deux des produits présentant un risque de cybersécurité :

  • La première catégorie sur les critères visés à l’article 6, paragraphe 2, dont les fonctionnalités essentielles sont définies à l’annexe III. Pour déterminer son niveau de risque de cybersécurité, un ou plusieurs critères sont pris en compte comme, l’utilisation prévue pour l’exécution de fonctions critiques ou sensibles, telles que le traitement de données à caractère personnel et l’étendue potentielle d’un impact négatif, notamment en termes d’intensité et de capacité à affecter une pluralité de personnes.
  • La seconde repose sur les critères visés à l’article 6, paragraphe 5. Ce sont les produits pour lesquels les fabricants doivent obtenir un certificat de la cybersécurité, conformément au règlement (UE) 2019/881.

Cette distinction entre plusieurs types de produits est un point intéressant, qui permet au Cyber Resilience Act de s’appliquer largement, afin de couvrir concrètement les produits qui sont actuellement dépourvus de toute législation.

Plusieurs obligations sont mises à la charge des fabricants, des importateurs et des distributeurs, en fonction de leur rôle au sein de la chaîne d’approvisionnement :

  • S’agissant des fabricants (articles 10 et 11), ils doivent, par exemple, procéder à une évaluation des risques de cybersécurité associés à un produit comportant des éléments numériques. Ils doivent tenir compte de cette évaluation au cours des phases de planification, de conception, de développement, de production, de livraison et de maintenance. L’objectif est de réduire les risques de cybersécurité et prévenir les incidents. Ainsi, lorsque le fabricant met un produit sur le marché, il doit inclure l’évaluation du risque dans la documentation technique. Le fabricant doit également évaluer la conformité du produit aux exigences prévues à l’annexe 1. Par ailleurs, lorsqu’un fabricant met un produit sur le marché, il doit veiller, pendant toute la durée de vie du produit ou pendant une durée de cinq ans, à ce que les vulnérabilités de ce produit soient traitées efficacement. Enfin, le fabricant doit notifier à l’ENISA, sans retard excessif et en tout cas dans les vingt-quatre heures après en avoir pris connaissance, toute vulnérabilité ou incident ayant un impact sur la sécurité du produit comportant des éléments numériques. De même, le fabricant doit informer tout utilisateur du produit de l’incident et des mesures correctives déployées.
  • S’agissant des importateurs, ils doivent s’assurer, avant de mettre un produit sur le marché, que le fabricant a respecté les procédures appropriées, établi la documentation technique et que le produit porte bien le marquage CE tel que défini à l’article 30 du règlement (CE) n°765/2008. Ce marquage doit être apposé de manière visible, lisible et indélébile. D’autres obligations sont mises à leur charge à l’article 13 de la proposition.
  • S’agissant des distributeurs, ils doivent s’assurent, avant de mettre un produit sur le marché, que le fabricant et l’importateur ont respecté leurs obligations et que le produit porte bien le marquage CE. Les distributeurs ne doivent pas mettre un produit sur le marché tant qu’il n’est pas en conformité. D’autres obligations sont mises à la charge des distributeurs en vertu de l’article 14 de la proposition.

Enjeux pour les opérateurs économiques

Il faut souligner la particulière densité de ce projet de règlement et du nombre d’obligations, mises à la charge des opérateurs économiques. Si ces obligations ont pour objectif de renforcer la sécurité et la confiance des consommateurs, les opérateurs économiques se doivent d’anticiper ce règlement. En effet, une fois adopté, et après une période transitoire de vingt-quatre mois, le règlement sera d’application immédiate dans tous les Etats membres de l’Union européenne, à la date qui sera arrêtée lors de son adoption. Ainsi, si les opérateurs économiques n’anticipent pas cette application, de nombreux produits risquent de voir reporter leur mise sur le marché.

La proposition de règlement vise également à mettre en place des organismes d’évaluation de la conformité des produits. Chaque Etat membre désigne aussi une ou plusieurs autorités de surveillance du marché, responsables de l’application des obligations prévues par le Cyber Resilience Act.

Enfin, les Etats membres devront déterminer le régime des sanctions applicables aux violations du Règlement par les opérateurs économiques. Par exemple, le non-respect des exigences essentielles prévues à l’annexe I et aux articles 10 et 11 est passible d’amendes administratives pour aller jusqu’à 15 millions d’euros, ou, si le contrevenant est une entreprise, jusqu’à 2,5% de son chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu.

La mise en place de sanctions et, surtout, de directives concernant ces dernières sera bienvenue dans le cadre d’un tel futur règlement.

Une fois adopté, avec d’éventuelles modifications qui ne manqueront pas de survenir dans le cadre du processus législatif européen en sus du lobbying de certains, ce règlement viendra combler un vide juridique en matière de cybersécurité. Il conviendra d’être attentif sur la capacité des opérateurs économiques à s’adapter à de telles exigences, sur les régimes des sanctions qui seront mis en place par les Etats membres, et sur l’application concrète de ces sanctions.

[1] Règlement (UE) 2017/744 et Règlement (UE) 2017/746

[2] Règlement (UE) 2019/2144

[3] Règlement (UE) 2018/1139

Les avocats d’Alerion du Département IP/IT/Privacy peuvent assister leurs clients sur toutes les questions liées à la cybercriminalité et en particulier afin de prendre les mesures adaptées pour anticiper l’application du Cyber Resilience Act.

Corinne Thiérache, Avocat Associée, et Océane Desplands, Master II Propriété intellectuelle et Technologies nouvelles (UGA).

La Cour de Cassation confirme l’élargissement du contrôle judiciaire des sentences lorsque sont alléguées des violations de l’ordre public international

Cass. 1ère Chambre civile, 7 septembre 2022, n° 20-22.118, Libye c. SORELEC

En début d’année, dans l’affaire Belokon, la Cour de cassation avait approuvé le « contrôle maximaliste » par le juge de l’annulation de la conformité des sentences arbitrales à l’ordre public international français.

Comme souligné précédemment dans notre newsletter Alerion, un doute subsistait sur le point de savoir si ce contrôle s’appliquerait à toutes les violations alléguées de l’ordre public international ou s’il se limitait à la prohibition du blanchiment d’argent, de la corruption et d’infractions similaires reconnues au niveau international.

Dans un arrêt rendu le 7 septembre 2022 dans l’affaire SORELEC, la Cour de cassation semble confirmer l’élargissement du contrôle judiciaire plein à tous les cas de violations potentielles de l’ordre public international français.

Cependant, cette décision soulève de nouvelles interrogations sur l’applicabilité du contrôle maximaliste à tous les cas d’ouverture du recours en annulation contre une sentence arbitrale prévus en droit français.

Un contexte hautement politique

En 1979, le Ministère de l’Education de Libye a accordé à la société française SORELEC un contrat pour la construction d’écoles en Libye. Un litige est survenu entre les parties en 1985 et le projet a été interrompu. En 2003, après plusieurs années de négociations, un accord transactionnel a été conclu.

En 2013, SORELEC a introduit une procédure d’arbitrage d’investissement contre la Libye afin d’obtenir le paiement de l’indemnité transactionnelle, fondée sur le traité bilatéral de protection des investissements franco-libyen de 2004. La procédure s’est déroulée dans le contexte de la guerre civile libyenne où deux gouvernements rivaux ont été formés, à Tobrouk et à Tripoli.

En 2016, SORELEC a conclu un nouvel accord transactionnel avec le ministre de la Justice du gouvernement de Tobrouk. La Libye devait payer 230 millions d’euros à SORELEC avant une certaine date. En cas de défaut de paiement, la Libye devait payer 452 millions d’euros.

SORELEC a demandé au tribunal arbitral d’homologuer l’accord transactionnel, tandis que la Libye a contesté la validité de l’accord au motif qu’il n’avait pas été signé par le gouvernement de Tripoli. Le tribunal arbitral a homologué l’accord.

En 2017, le tribunal arbitral a rendu une sentence partielle ordonnant à la Libye de payer à SORELEC 230 millions d’euros dans un délai de 45 jours. La Libye ne s’est pas exécutée. En 2018, le tribunal arbitral a rendu une sentence finale condamnant la Libye à payer 452 millions d’euros à SORELEC.

La procédure en annulation devant les tribunaux français

La Libye a déposé devant la Cour d’appel de Paris des recours en annulation contre les deux sentences. Elle a prétendu, pour la première fois, que l’accord transactionnel de 2016 aurait été obtenu par corruption et que, par conséquent, les sentences seraient contraires à l’ordre public international français.

Par arrêts distincts en date du 17 novembre 2020, la Cour d’appel de Paris a annulé les deux sentences. S’agissant de la sentence partielle, la Cour a considéré qu’il existait des indices « graves, précis et concordants » d’une collusion entre SORELEC et le ministre de la Justice libyen pour la signature de l’accord transactionnel de 2016. Cette décision a entraîné l’annulation de la sentence finale, puisque sa validité était directement tributaire de la validité de la sentence partielle dont elle assure l’exécution. Le 7 septembre 2022, la Cour de cassation a confirmé l’arrêt de la Cour d’appel de Paris annulant la sentence partielle pour violation de l’ordre public international. En conséquence, le 14 septembre 2022, la Cour a rejeté le pourvoi de SORELEC contre la sentence finale.

En premier lieu, SORELEC soutenait que la Cour d’appel n’avait pas correctement mis en œuvre le standard de preuve applicable (généralement présenté comme une approche « red flags ») et avait inversé la charge de la preuve.

La Cour de cassation a rejeté ce moyen sommairement sans exposer son raisonnement, ce que certains peuvent regretter, les praticiens de l’arbitrage étant désireux de clarifications sur cette question.

Deuxièmement, SORELEC soutenait que le principe de loyauté procédurale aurait dû empêcher la Libye de porter pour la première fois devant le juge de l’annulation des allégations de corruption qu’elle s’était intentionnellement abstenue de soumettre au tribunal arbitral.

La Cour de cassation a également rejeté cet argument, considérant que les parties avaient le droit d’invoquer des violations potentielles de l’ordre public international français pour la première fois devant le juge de l’annulation.

Troisièmement, SORELEC a fait valoir que la Cour d’appel fondait sa décision sur un certain nombre de moyens qui équivalaient à un contrôle de novo de la sentence sur le fond, ce qui est interdit.

En réponse à ce moyen, la Cour de cassation a d’abord cité intégralement l’article 1520 du Code de procédure civile français, qui énumère les cinq cas d’ouverture du recours en annulation contre une sentence arbitrale en droit français.

Ensuite, la haute juridiction a énoncé que si le juge de l’annulation devait limiter son contrôle aux vices énumérés dans cette disposition, aucune limite n’est apportée à son pouvoir d’examiner, en droit et en fait, tous les éléments concernant les vices en question.

Enfin, la Cour a conclu que la Cour d’appel pouvait, pour vérifier la véracité de l’allégation selon laquelle l’accord transactionnel avait été obtenu par corruption, d’examiner toutes les preuves produites à son appui, même si ces dernières n’avaient pas été présentées aux arbitres.

Le contrôle « maximaliste » des sentences arbitrales

La Cour de cassation a confirmé la position adoptée précédemment dans l’affaire Belokon selon laquelle, lorsqu’il est allégué qu’une sentence internationale viole l’ordre public international français, les tribunaux français doivent procéder à un examen approfondi de ces allégations, en ce compris en étudiant de nouvelles preuves. 

En outre, la haute juridiction n’a pas sanctionné le choix du requérant de ne pas porter ces allégations devant le tribunal arbitral, attendant le prononcé de la sentence. Ainsi, elle a fait prévaloir le respect de l’ordre public international français de fond sur la loyauté procédurale.

L’arrêt SORELEC appelle au moins deux commentaires.

En premier lieu, le contrôle maximaliste des cas d’ouverture du recours en annulation contre une sentence se rapproche d’un contrôle de novo sur le fond de l’affaire. La Cour d’appel a examiné en détail plusieurs aspects de l’affaire, y compris les concessions réciproques des parties prévues dans l’accord transactionnel, afin de déterminer si celui-ci pouvait être un indice de corruption.

En second lieu, la formule employée par la Cour conduit certains auteurs à interroger ce qui était jusque-là l’interprétation la plus répandue de sa jurisprudence, à savoir que le contrôle maximaliste avait vocation à s’appliquer uniquement aux contestations relatives à la compétence du tribunal arbitral et aux violations potentielles de l’ordre public international français. La citation par la Cour de cassation de l’intégralité de l’article 1520 du Code de procédure civile français avant de réaffirmer le contrôle maximaliste des moyens soulevés contre la sentence, pourrait indiquer que ce contrôle s’appliquerait à l’ensemble des cinq cas d’ouverture.

Des clarifications sont souhaitées sur ces questions.

Conclusion

Comme les développements ci-dessus le suggèrent, cette décision confirme la volonté de la Cour de cassation de traquer toute trace de corruption dans les affaires soumises à l’arbitrage. Les praticiens doivent en tenir compte dans leurs choix procéduraux, tant au stade de l’arbitrage que de l’exécution.

Jacques Bouyssou, Associé, Marie-Hélène Bartoli-Vallet, Counsel, et Juan Diego Niño-Vargas, Collaborateur.

Surveillance du temps de travail des salariés en Allemagne : vers le retour de la pointeuse ?

Dans une décision rendue le 13 septembre 2022[1], la Cour fédérale du travail allemande (Bundesarbeitgericht) semble revenir sur le système de contrôle de l’organisation et de la charge de travail, jusqu’ici basés sur la confiance (Vertrauensarbeitszeit) en déclarant que l’employeur est tenu de mettre en place un système permettant de contrôler et d’enregistrer les heures de travail effectuées par ses salariés.

Alors que l’obligation de l’employeur d’enregistrer les heures de travail était jusqu’à présent relativement limitée en Allemagne puisque, sauf exception, seules les heures de travail supplémentaires devaient être enregistrées par l’employeur[2], la Cour fédérale du travail allemande renforce l’obligation de l’employeur de contrôle du temps de travail de ses salariés.

Selon cette nouvelle lecture de l’article 3 §2 de la Loi allemande sur la protection au travail (ArbSchG) inspirée de précédentes décisions rendues par la CJUE[3], il en découlerait pour les employeurs une obligation de « mettre en place un système permettant d’enregistrer le temps de travail effectué par les salariés » et qu’ils doivent prendre les mesures nécessaires pour la sécurité et la santé des travailleurs et, à cet effet, « veiller à une organisation appropriée et mettre à disposition les moyens nécessaires ».

Cette décision s’inscrit également parmi plusieurs décisions récentes[4], plus protectrices des salariés allemands en matière d’accomplissement d’heures supplémentaires.

En l’absence de précision du législateur allemand quant aux modalités de contrôle à mettre en place, prudence est de mise pour tous les employeurs de salariés en Allemagne. En tout état de cause, il est vivement conseillé de mettre en place au plus vite un système de contrôle et d’enregistrement des heures de travail des salariés allemands ou de prévoir dans les contrats de travail des clauses d’exclusion ou de forfait efficaces, en vertu desquelles les heures supplémentaires ne sont pas rémunérées ou ne le sont que sous forme de forfait. En outre, il est fortement recommandé de donner aux salariés des instructions précises sur la manière dont le temps de travail doit être enregistré et de vérifier régulièrement ces enregistrements et, à défaut, d’envoyer des avertissements.

Faute de contrôle et d’enregistrement de la part de l’employeur, les salariés pourraient facilement revendiquer l’accomplissement d’heures supplémentaires comme cela est déjà le cas en France.

Notre German Desk se tient à votre disposition pour toute question à ce sujet.

Nicola Kömpf, Avocat au Barreau de Paris et Rechtsanwältin, Berlin, et Mathilde Gicquel, Avocat au Barreau de Paris.

[1] Communiqué de presse de la Cour fédérale du travail allemande accessible en cliquant ici.

[2] Article 16§2 de la loi sur le temps de travail (ArbZG).

[3] En ce sens : Arrêt de la CJUE C-55/18 du 14 mai 2019 « Federación de Servicios de Comisiones Obreras (CCOO) contre Deutsche Bank SAE ».

[4] En ce sens : Arrêts de la Cour fédérale du travail allemande du 4 mai 2022 (5 AZR 359/21 et 5 AZR 474/21).

Lanceurs d’alerte : précisions sur les procédures de recueil et de traitement des signalements, dites « Whistleblowing »

Le décret n° 2022-1284 du 3 octobre 2022, pris en application de la loi Sapin II, issue de la rédaction de la loi Waserman, précise les modalités des procédures de recueil et de traitement des signalements, internes et externes, émis par les lanceurs d’alerte.

Les articles 1 à 8 portent sur les procédures internes devant être mises en place par les entités privées et publiques de plus de cinquante salariés. Outre ces dispositions, rappelons que le dispositif :

(i)    doit être conforme aux règles de protection des données personnelles (RGPD et loi « Informatique et Libertés »). A ce titre, la CNIL a adopté en 2019 un référentiel qu’il convient de respecter.

(ii)   doit respecter les interdictions de la loi du 26 juillet 1968 modifiée, dite de blocage (ou « Blocking Statute ») qui interdit de transférer hors de France des informations sensibles « tendant à la constitution de preuves en vue de procédures judiciaires ou administratives étrangères ou dans le cadre de celles-ci. » Les informations sensibles peuvent être de nature économique, commerciale, financière, scientifique ou techniques (voir notre Newsletter du 29 mars 2022).

Chaque entité détermine le dispositif le plus adapté, après consultation des instances de dialogue social, afin d’établir une procédure interne de recueil et de traitement des signalements (laquelle peut être sous-traitée à un prestataire). La procédure choisie doit permettre de recueillir les signalements oraux et écrits et de consigner et conserver ces signalements de manière durable. Le dispositif choisi doit également garantir l’intégrité et la confidentialité des informations, notamment l’identité de l’auteur, des personnes visées et de tout tiers mentionné. Enfin, l’entité doit faire connaître cette procédure par tous moyens.

Les modalités de signalements externes sont quant à elles simplifiées (articles 9 à 14). Au-delà des obligations similaires à celles des procédures internes (indépendance, confidentialité, intégrité, impartialité, publicité…), le décret précise que l’auteur d’un signalement n’est plus tenu de procéder préalablement à un signalement auprès de l’entité elle-même avant d’alerter une autorité publique.

Les autorités compétentes pour recueillir les alertes sont listées en annexe du décret. On y trouve notamment l’Agence française anticorruption (AFA), la Direction générale de la concurrence, de la consommation et de la répression des fraudes (DGCCRF), l’Autorité des marchés financiers (AMF), la Haute Autorité de santé (HAS), la Commission nationale de l’informatique et des libertés (CNIL), l’Agence nationale de la sécurité des systèmes d’information (ANSSI), le Contrôle général des armées (CGA), l’Autorité de la concurrence, et le Défenseur des droits.

Rappel :

La loi n°2022-401 du 21 mars 2022 visant à améliorer la protection des lanceurs d’alerte (dite loi « Waserman ») est venue renforcer la loi n° 2016-1691 du 9 décembre 2016 relative à la transparence, à la lutte contre la corruption et à la modernisation de la vie économique (dite loi « Sapin II »).

Un lanceur d’alerte est défini comme une « personne physique qui signale ou divulgue, sans contrepartie financière directe et de bonne foi, des informations portant sur un crime, un délit, une menace ou un préjudice pour l’intérêt général, une violation ou une tentative de dissimulation d’une violation [du droit international], du droit de l’Union européenne, de la loi ou du règlement. ».  

Pour toute information complémentaire, n’hésitez pas à contacter l’équipe Conformité et Affaires réglementaires.

Frédéric Saffroy, Avocat Associé, et Alice Bastien, Avocat

Code de déverrouillage d’un téléphone portable et cryptologie : la messe est dite !

Le refus de communiquer un code de déverrouillage peut constituer un délit au sens de l’article 434-15-2 du Code pénal.

Le 7 novembre 2022, l’Assemblée plénière de la Cour de cassation était amenée à répondre à la question suivante : le code permettant de déverrouiller l’écran d’accueil d’un téléphone est-il ou non une « convention secrète de déchiffrement d’un moyen de cryptologie », au sens de la loi pénale ?

Pour rappel, cette décision s’inscrit dans le cadre d’une enquête pour infraction à la législation sur les stupéfiants. Lors de cette enquête, la personne placée en garde à vue avait refusé de communiquer aux enquêteurs le mot de passe de deux téléphones portables Apple, découverts en sa possession lors de son interpellation.

À la suite de ce refus, plusieurs décisions contradictoires ont été rendues, amenant l’Assemblée plénière à devoir se prononcer.

Sur le fondement de l’article 434-15-2 du Code pénal et l’article 29 de la loi n°2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique, la Cour de cassation a considéré qu’une convention de déchiffrement est un moyen logiciel ou toute autre information qui permet la mise au clair d’une donnée transformée par un moyen de cryptologie. En ce sens, dès lors qu’un téléphone portable est équipé d’un moyen de cryptologie, le code de déverrouillage peut constituer une convention de déchiffrement.

A ce titre, le délit de l’article 434-15-2 du Code pénal nécessite la démonstration de deux conditions cumulatives :

  • L’activation du code de déverrouillage doit avoir pour effet de mettre au clair les données cryptées que contient l’appareil auxquelles il donne accès ;
  • Le téléphone portable doit être susceptible d’avoir été utilisé pour la préparation ou la commission d’un crime ou d’un délit.

Si ces deux conditions sont remplies et que le détenteur du téléphone refuse de donner son code, alors le délit est constitué.

Cette décision pose, en pratique, diverses questions au titre desquelles, notamment, celles du moyen de cryptologie et du chiffrement automatique, la notion de « code de déverrouillage » et les libertés fondamentales (droit au respect de la vie privée, droit de garder le silence et de ne pas contribuer à sa propre incrimination).

En tout état de cause, la solution de la Cour de cassation était attendue par les autorités judiciaires et les experts en cybercriminalité. Il appartiendra aux avocats et magistrats d’être vigilants sur l’application, en pratique, de cette jurisprudence.

Les avocats d’Alerion du Département IP/IT/Privacy peuvent assister leurs clients sur toutes les questions liées à la cybercriminalité, en particulier pour prendre les mesures adaptées avant, pendant et à la suite d’une cyberattaque.

Corinne Thiérache, Associée, et Océane Desplands, Elève-Avocat.

Contrôle des investissements étrangers : les premières lignes directrices du Trésor

La direction générale du Trésor (« DGT ») a publié ses premières lignes directrices destinées à aider les investisseurs et leurs conseils pour la mise en œuvre du dispositif de contrôle des investissements étrangers.

Ces lignes directrices présentent le champ d’application de ce contrôle, y compris ses notions clés, le déroulement de la procédure et le suivi des autorisations délivrées par le ministre chargé de l’Economie.

1. Précisions sur la notion d’investisseur étranger

Un investisseur étranger est une personne physique de nationalité étrangère, une personne physique (même de nationalité française) non-résidente fiscalement en France ou une personne morale (entité) de droit étranger, quelle que soit sa forme juridique ou sa localisation (y compris les fonds et les véhicules d’investissement).

La DGT a précisé que toutes les personnes et entités membres d’une même chaîne de contrôle (telle que définie par l’article L. 233-3 du Code de commerce) sont des investisseurs au titre de la règlementation. Le contrôle s’applique donc dès qu’un seul membre de la chaine de contrôle est étranger, même si l’investisseur ultime contrôlant l’ensemble de la chaine est une entité ou une personne française.

Les fonds d’investissements peuvent être des investisseurs étrangers, indépendamment de leur société de gestion. Les lignes directrices indiquent que l’analyse de la chaîne de contrôle des fonds d’investissement s’opère au cas par cas et doit tenir compte de la spécificité de chaque structure et du mode de gestion du fonds. De plus, ne sont pas exemptés d’autorisation le transfert de la participation dans une entité d’un fonds d’investissement à un autre fonds qui serait contrôlé par la même société de gestion, dès lors que cette société ne détient pas plus de 50% du capital ou des droits de vote de ces deux fonds.

2. Eclaircissements sur les différentes formes d’investissement

Les opérations d’investissements sont diverses et la règlementation n’en dresse pas la liste. Seules les opérations réalisées par un investisseur étranger avec des entités exerçant des activités sensibles nécessitent une autorisation préalable.

En revanche, les opérations d’investissement dans les succursales françaises de sociétés étrangères ne sont pas soumises au contrôle, car ces succursales ne sont pas considérées comme des cibles françaises.

La DGT confirme que les investissements « greenfield » – correspondant à la création d’une entité en France par un investisseur étranger, pour développer une activité dans ce pays – ne sont pas soumis au contrôle des investissements étrangers.

En outre, l’acquisition d’une partie d’une branche d’activité, soumise à contrôle (voir §3. ci-dessous), peut s’entendre de l’acquisition directe ou indirecte d’un portefeuille de contrats sensibles, d’un nombre significatif de droits de propriété intellectuelle (y compris des logiciels ou du savoir-faire) ou encore de matériels, véhicules, mobiliers ou équipements nécessaires à l’exploitation de la branche d’activité.

3. Les activités dites « sensibles »

Les lignes directrices rappellent les trois types d’activités dites « sensibles » :

(i)    Les activités énumérées à l’article R. 151-3, I du Code monétaire et financier (« CMF ») sont éligibles par nature (éligibilité dite « objective »).

(ii)   Les activités de nature à porter atteinte aux intérêts de la défense nationale, à l’ordre public, ou participant à l’exercice de l’autorité publique (article R. 151-3, II CMF) font l’objet d’un « test de sensibilité » pour caractériser leur caractère essentiel. Parmi les indices retenus figurent les clients de la cible, la nature, la spécificité et les applications des produits ou prestations de services fournies ou encore le savoir-faire, la substituabilité des activités ou leur dangerosité.

(iii)  Les activités de recherche et développement (« R&D ») sont éligibles lorsqu’elles sont destinées à être mises en œuvre dans une des activités des paragraphes précédents (article R. 151-3, III CMF).

La détermination de la sensibilité de l’activité est donc réalisée au cas par cas (voir le rappel ci-dessous). Les cibles réalisant des activités de sous-traitance ou de fourniture au profit d’un opérateur d’importance vitale (« OIV ») sont fortement présumées sensibles. Toutefois, la liste des OIV étant protégée par le secret de la Défense nationale, la DGT ne pourra pas répondre à une demande de confirmation ou d’infirmation de la présence d’un OIV parmi les clients de la cible française.

4. Dérogations à l’obligation d’autorisation : les opérations intra-groupes

Les investisseurs étrangers sont dispensés de demande d’autorisation lorsque l’investissement est réalisé entre des entités appartenant toutes au même groupe, au sens de l’article L. 233-1 du Code de commerce.

Cependant, un simple lien de contrôle d’un actionnaire sur différentes entités n’est pas suffisant, car il n’implique pas la détention de plus de 50% du capital ou des droits de vote. Similairement, si 50% du capital ou des droits de vote d’entités sont détenus par plusieurs actionnaires agissant de manière conjointe, l’investissement n’est pas exempté de demande d’autorisation.

Rappels des principes applicables aux investissements étrangers

Quel que soit le montant de l’opération, tout investissement – direct ou indirect – réalisé par acquisition d’actions (prise de contrôle ou, pour les investisseurs hors EEE, acquisition de plus de 25 % – ou, jusqu’au 31 décembre 2022[1], de 10% si la société cible est cotée en bourse – des droits de vote de la société cible) ou acquisition d’un fonds de commerce ou d’actifs (tout ou partie d’une branche d’activité d’une société) d’une entreprise française sensible est soumis à autorisation préalable du ministre de l’Économie, sous peine de nullité et de lourdes sanctions financières.

Depuis le 11 octobre 2020[2], les investissements étrangers doivent également faire l’objet d’une notification à la Commission européenne et aux autres États membres. Ce mécanisme de filtrage permet de renforcer la protection des activités et actifs essentiels de l’Union et de coordonner les réponses apportées aux investisseurs. En 2021, un peu plus de 1 500 dossiers ont ainsi été notifiés. Près de 73% des dossiers analysés ont été autorisés. 23% ont été autorisés sous conditions, 3% ont été abandonnés et seul 1% a été refusé[3].

Les secteurs contrôlés comprennent, pour les investisseurs européens et non européens, (i) les activités de nature à porter atteinte aux intérêts de la défense nationale, de l’ordre public ou de la sécurité publique (matériels de guerre et assimilés, biens à double usage, dépositaires du secret de la défense nationale, sécurité des systèmes d’information, cryptologie, stockage de données sensibles…) ou (ii) les mêmes activités lorsqu’elles portent sur des infrastructures, biens ou services essentiels (énergie, eau, transports, opérations spatiales, communications, intégrité, sécurité et continuité d’un opérateur d’importance vitale, santé publique, produits agricoles, presse) et (iii) les activités de R&D dans les secteurs précités et liées aux technologies critiques définies dans l’arrêté du 31 décembre 2019 (dont la cybersécurité, la robotique, l’impression 3D, le stockage d’énergie ou les énergies renouvelables), ainsi qu’aux biens et technologies à double usage.

Pour toute information complémentaire, n’hésitez pas à contacter l’équipe Conformité et Affaires réglementaires.

Frédéric Saffroy, Avocat Associé, et Alice Bastien, Avocat.

Projet de loi de finances pour 2023

Dépourvu de majorité absolue à l’Assemblée Nationale, le gouvernement a fait adopter le 20 octobre dernier la première partie du projet de loi de finances pour 2023, en application de l’article 49, alinéa 3 de la Constitution. 

Cette loi de finances ne comporte pas de réforme d’envergure, mais plutôt, pour l’essentiel, des mesures techniques et la prorogation de plusieurs dispositifs fiscaux. On relèvera néanmoins quelques mesures de soutien aux entreprises, comme notamment la suppression progressive de la CVAE.

Vous trouverez ci-après une sélection des principales mesures, classées par thèmes. Ces dispositions devront être confirmées en deuxième lecture, après le passage devant le Sénat, même si l’utilisation de l’article 49.3 laisse présager a priori peu d’évolutions du texte.

Fiscalité des particuliers :

Améliorations du mécanisme du prélèvement à la source (PAS)

Le projet de loi de finances pour 2023 prévoit d’abaisser le seuil permettant une modulation à la baisse du prélèvement à la source (PAS). Un écart de 5 % entre le montant du prélèvement supporté par un contribuable en l’absence de modulation et le montant du prélèvement résultant des revenus estimés de l’année en cours par celui-ci serait suffisant (contre 10 % actuellement).

Le mode de recouvrement de l’impôt sur le revenu relatif aux rémunérations versés par un employeur étranger pour une activité exercée en France par un salarié qui n’est pas à la charge d’un régime général de sécurité social français serait modifié, en substituant à la retenue à la source le régime de l’acompte du PAS.

Réduction d’impôt Madelin (IR-PME) : prorogation du taux majoré de 25 %

Le taux de la réduction d’impôt pour souscription en numéraire au capital de PME avait été porté à 25% (au lieu de 18%), pour les souscriptions réalisées jusqu’au 31 décembre 2022. Le projet de loi de finances pour 2023 prévoit de proroger l’application du taux majoré jusqu’au 31 décembre 2023.

Fiscalité des entreprises :

Rehaussement du bénéfice imposable au taux réduit de 15%

Le montant maximum de bénéfices imposés au taux de 15% serait porté de 38 120 euros à 42 500 euros afin de soutenir le développement des petites et moyennes entreprises.

Extension et harmonisation des dispositifs d’étalement des subventions de recherche provenant de l’Union européenne (UE)

Les dépenses de fonctionnement exposées par les entreprises dans le cadre d’opérations de recherche scientifique ou technique peuvent, sur option, être immobilisées et amorties. Parallèlement, les subventions perçues d’un organisme public pour financer ces dépenses sont, par exception, rattachables aux résultats imposables à concurrence des amortissements pratiqués à la clôture de chaque exercice. Il est prévu d’étendre ce dispositif d’étalement aux subventions de recherches versées par l’UE et par les organismes créés par les institutions de l’UE, qui n’y sont pas éligibles actuellement.

Prorogation du régime applicable aux jeunes entreprises innovantes

Le régime d’exonération d’impôt sur les bénéfices, de taxe foncière et de contribution économique territoriale dont les jeunes entreprises innovantes (JEI) bénéficient serait prorogé jusqu’au 31 décembre 2025.

Suppression de la cotisation sur la valeur ajoutée des entreprises

Afin de continuer la baisse de la fiscalité de la production engagée ces dernières années, la cotisation sur la valeur ajoutée des entreprises (CVAE) serait supprimée en deux ans :

  • une réduction de 50 % serait d’abord appliquée sur le montant de la cotisation due par les entreprises redevables en 2023 ;
  • puis la CVAE serait supprimée à compter de 2024.

Prorogation du « crédit d’impôt collection » au profit des entreprises industrielles du secteur textile-habillement-cuir

Le projet de loi de finances pour 2023 prévoit de proroger de deux ans le crédit d’impôt au titre des dépenses engagées par les entreprises du secteur textile-habillement-cuir pour l’élaboration de nouvelles collections. Actuellement applicable jusqu’au 31 décembre 2022, ce dispositif serait prorogé jusqu’au 31 décembre 2024

Fiscalité de l’immobilier :

Plus-values immobilières : prorogation de plusieurs dispositifs d’exonération temporaires en faveur de la construction de logements

Trois dispositifs d’exonération des plus-values immobilières arrivant à terme au 31 décembre 2022 devraient être prorogés jusqu’au 31 décembre 2023. Les deux premiers dispositifs concernent les immeubles cédés en vue de la construction de logements sociaux. Le troisième concerne quant à lui la cession de droit de surélévation. Une mission d’évaluation de ces dispositifs est par ailleurs prévue ; ses conclusions pourraient conditionner leur maintien à l’avenir.

Taxe sur les logements vacants : extension du périmètre d’application et augmentation des taux

La taxe annuelle sur les logements vacants peut actuellement être appliquée dans les communes relevant d’une « zone tendue » (appartenant à une zone d’urbanisation continue de plus de 50 000 habitants). Afin de tenir compte des difficultés d’accès au logement, le périmètre des « zones tendues » serait étendu en appréciant la tension immobilière à partir des prix élevés à l’achat et à la location ainsi que de la proportion élevée de résidences secondaires par rapport à l’ensemble du parc de logements (la liste de ces communes serait établie par décret).

Les taux de la taxe sur les logements vacants, qui varient en fonction de la vacance du logement et s’applique sur la valeur locative du logement, seraient augmentés d’un tiers, passant à 17 % la première année (contre 12,5 % actuellement) et 34 % à compter de la deuxième année (contre 25 % actuellement).

Clarification de la rédaction de l’article 257 bis du CGI

Le projet de loi de finances pour 2023 prévoit de clarifier la rédaction de l’article 257 bis du Code général des impôts (CGI) afin de corriger les effets d’un arrêt du Conseil d’Etat du 31 mai 2022. Le Conseil d’Etat a considéré que l’article 257 bis du CGI, qui prévoit une dispense de TVA en cas de transmission d’une universalité de biens, ne s’appliquait pas à une cession d’immeuble achevé depuis plus de cinq ans et pour laquelle aucune option pour l’assujettissement à la TVA n’a été opérée. Cette décision allait à l’encontre de l’intention du législateur et de l’interprétation et de l’objectif de la Directive TVA.

Mesures de contrôle :

Lutte contre les fraudes transfrontalières à la TVA : obligation pour les prestataires de services de paiement (PSP) de tenir des registres de paiements transfrontaliers

Le texte transpose une directive européenne instaurant une obligation pour les prestataires de services de paiement (PSP) de tenir des registres de paiements transfrontaliers et de les mettre à la disposition de l’administration. Les autorités des Etats membres cherchent ainsi à lutter plus efficacement contre la fraude à la TVA.

Invalidation du numéro individuel d’identification à la TVA en cas de manquement aux obligations déclaratives

Le projet de loi de finances pour 2023 étend les hypothèses dans lesquelles la DGFIP est en droit d’invalider le numéro de TVA individuel afin notamment de sanctionner les manquements aux obligations déclaratives des contribuables (défaut de déclaration, déclaration incomplète ou falsifiée).

Procédure de contrôle des personnes physiques : obtention systématique des relevés de comptes bancaires auprès des banques

Dans le cadre de la procédure d’examen contradictoire de la situation fiscale personnelle d’un contribuable (ESFP), l’administration fiscale peut obtenir les relevés bancaires des contribuables vérifiés. Actuellement, elle doit d’abord en faire la demande auprès du contribuable vérifié avant de pouvoir s’adresser aux établissements financiers dans le cadre de son droit de communication. Il est prévu qu’à l’avenir l’administration puisse solliciter la communication de ces relevés dès le début du contrôle sans en faire la demande préalable au contribuable vérifié. Ce texte vise à renforcer l’efficacité des contrôles fiscaux des personnes physiques.

Stanislas Vailhen, Associé, Mathilde Colonna d’Istria et Maxime Sniegula, Collaborateurs.

Signature d’un décret par Joe Biden le 7 octobre 2022 sur le transfert de données personnelles entre l’Union européenne et les Etats-Unis : vers un Schrems III ?

Depuis la décision Schrems II du 16 juillet 2020 (Transfert de données personnelles entre l’Europe et les Etats-Unis : la CJUE invalide le « Privacy Shield » !), invalidant le Privacy Shield qui encadrait le transfert de données entre les Etats-Unis et l’Union européenne, les entreprises américaines établies sur le marché européen, parmi lesquelles les géants Google, Facebook, Amazon et Microsoft, sont en porte à faux, au même titre que les entreprises européennes utilisant leurs outils.

A ce titre, la CNIL a notamment mis en demeure de nombreuses entreprises pour leur utilisation de Google Analytics. La CNIL considère que les conditions dans lesquelles les données sont collectées grâce à cet outil et transférées vers les Etats-Unis sont illégales (Utilisation de Google Analytics et transferts de données vers les États-Unis : la CNIL met en demeure un gestionnaire de site web).  

Depuis 2020, le transfert de données personnelles entre l’Union européenne et les Etats-Unis est un sujet sensible. Après plusieurs années de négociation, un accord de principe a été signé le 25 mars 2022 entre l’Union européenne et les Etats-Unis. L’objectif principal est de pallier les faiblesses pointées par la décision Schrems II. La Commission énonçait alors dans un communiqué que « cette annonce est une nouvelle démonstration de la force des relations entre les Etats-Unis et l’Union européenne ».

Ce premier pas vient d’être suivi d’un second, le 7 octobre dernier, lorsque Joe Biden a signé un décret exécutif sur les données personnelles. Symbole de la volonté de rétablir la confiance entre Washington et Bruxelles, ce décret est indispensable pour développer et maintenir l’économie numérique.

Son objectif est donc de fournir à la Commission européenne une base afin de lui permettre d’adopter une nouvelle décision d’adéquation. Cette dernière devrait faciliter le transfert de données personnelles vers les Etats-Unis tout en instaurant un haut niveau de sécurité.

Dans cette perspective, plusieurs promesses sont faites au sein de ce décret :

  • La plus importante est très certainement la mise en place d’un mécanisme indépendant et contraignant. Ce mécanisme devrait permettre aux citoyens européens de demander réparation dès lors que leurs données personnelles auront été illégalement collectées par les renseignements américains. En pratique, se pose toutefois la question de savoir si les citoyens européens seront effectivement informés de cette collecte illégale. Au sein du Cloud Act par exemple, l’utilisateur ne sera informé que si le fournisseur de services agit en justice pour demander la modification ou l’annulation de l’injonction de communiquer des données aux autorités américaines. Par ailleurs, quel citoyen européen sera véritablement prêt à intenter un procès aux Etats-Unis ? La mise en place de ce mécanisme en pratique interroge.
  • Deux niveaux de recours sont prévus : l’un auprès d’un officier chargé de la protection des libertés civiles auprès de la direction du renseignement américain, l’autre auprès d’une nouvelle Cour d’examen de la protection des données. Les juges de cette Cour seront nommés en dehors du gouvernement américain, auront une expérience pertinente dans le domaine de la confidentialité des données et de la sécurité nationale et examineront chaque cas de manière indépendante.
  • Le décret prévoit l’ajout de garanties supplémentaires pour l’accès des services de renseignement américains aux données des citoyens européens. Le décret exige notamment que ces activités ne soient menées que dans un objectif de sécurité nationale définie. Les services doivent également prendre en considération la vie privée et les libertés civiles de toute personne. Toutefois, cet objectif de sécurité nationale pourrait, comme pour le Cloud Act, permettre l’espionnage industriel.

De manière générale, ce texte vient renforcer les mesures visant à garantir la confidentialité et la protection des libertés civiles dans les programmes de surveillance américains visant les données européennes transférées ou hébergées aux Etats-Unis.

Mais ce décret remplit-il l’objectif « d’approfondir notre partenariat en tant que communauté de démocraties afin de garantir à la fois la sécurité et le respect de la vie privée et de permettre des opportunités économiques pour nos entreprise et nos citoyens » énoncé par la Commission européenne en mars dernier ?

Si Gina Raimondo, secrétaire américaine au Commerce, estime que « ces engagements répondent pleinement à la décision Schrems II de la Cour de justice de l’Union européenne et couvriront les transferts de données personnelles vers les Etats-Unis en vertu du droit de l’Union européenne », tel n’est pas l’avis de tous. En effet, Maximilien Schrems, à la tête de l’association Noyb, a informé l’AFP que son association allait probablement attaquer le texte en justice.

Il constate déjà que « de prime abord, il semble que les questions centrales ne sont pas résolues et le dossier sera de retour devant la justice tôt ou tard », la Commission européenne fermant selon lui les yeux sur la loi américaine.

La loi américaine en matière de données personnelles est réputée pour être lacunaire et pour mettre en danger la protection des données des européens.

A ce titre, le Cloud Act a été fortement critiqué mais tel est également le cas du Foreign Intelligence Amendment Act (FISA), une loi fédérale modifiée en 2008. En effet, elle autorise les administrations américaines à collecter, à des fins d’ordre public, les données personnelles détenues par des personnes morales de droit américain, même lorsque les données concernent des non-américains.

Dans une même perspective, l’Electronic Communications Privacy Act (EPCA) autorise le gouvernement américain à accéder à des communications numériques dans des bases de données de cloud public et ce, sans mandat. L’Email Privacy Act (EPA) avait pour objectif de modifier l’EPCA en prévoyant la nécessité d’un mandat pour les éléments datant de 180 jours ou plus, mais n’a jamais été adopté par le Sénat.

En tout état de cause, la signature du décret est une première avancée. La Commission européenne peut désormais proposer un projet de décision d’adéquation et lancer sa procédure d’adoption.

Le Comité européen de la protection des données sera invité à se prononcer sur ce projet et un comité composé de représentants des Etats membres de l’Union européenne sera sollicité afin de donner son feu vert sur le projet. Ensuite, la Commission européenne pourra adopter la décision finale d’adéquation concernant les Etats-Unis. Ainsi, rien ne sera définitivement adopté avant l’été 2023 et d’ici là, les membres de l’association Noyb auront le temps de passer le décret américain au crible et de lancer une nouvelle bataille judiciaire.

Ce nouveau rebondissement dans le monde du transfert des données personnelles aura sans nul doute un impact considérable pour les opérateurs économiques européens utilisant des services de prestataires américains. Il serait toutefois prématuré de penser que les transferts de données personnelles vers les Etats-Unis sont désormais autorisés grâce à ce décret. La route risque d’être encore longue.

Les avocats d’Alerion du Département Protection des données personnelles peuvent assister leurs clients pour mieux appréhender l’impact de ce décret, de l’éventuelle décision d’adéquation qui pourrait en découler et de mettre en place des mesures pour gérer au mieux cette période transitoire qui souffre cruellement de sécurité juridique.

Corinne Thiérache, Associée

Résumé de la politique de confidentialité

Version mise en ligne Janvier 2020

Alerion, en tant que responsable de traitement, attache une importance toute particulière à la protection de vos données personnelles (ci-après « Données Personnelles » ou « Données »), telles que définies par le Règlement (UE) 2016/679 relatif à la protection des Données Personnelles et par la loi n° 78-17 du 6 janvier 1978 modifiée, dite « Informatique et Libertés » (ci-après dénommés ensemble la « Règlementation »).

La présente Politique de confidentialité a vocation à détailler de manière transparente la manière dont Alerion recueille, stocke, utilise et divulgue vos Données Personnelles lorsque vous consultez le site Internet, accessible notamment à l’adresse https://alerionavocats.eliott-markus.cloud/ (le « Site ») et/ou que vous souhaitez obtenir des services ou informations proposés sur le Site (les « Services »).

La présente Politique est complétée, le cas échéant, par nos Conditions Générales de Services qui sont annexées aux Conventions d’honoraires d’Alerion, ainsi que par les mentions informatives indiquées dans nos formulaires de collecte de Données.

En utilisant le Site vous acceptez la Politique de confidentialité.

Plus d'informations ici

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.