Les fiches récentes

1 novembre 2020

Newsletter MAFR - Law, Compliance, Regulation

Référence complète: Frison-Roche, M.-A., Due Process et Droit de la Compliance sur les données personnelles: mêmes règles car un seul objectif (TUE, Ordonnance du 29 octobre 2020, Facebook Ireland Ltd c / C.E.) (Due process and Personal Data Compliance Law: same rules, one Goal (TEU, Order, October 29, 2020, Facebook Ireland Ltd v/ E.C.)), Newsletter MAFR - Law, Compliance, Regulation, 1er novembre 2020

Lire par abonnement gratuit d'autres news de la Newsletter MAFR - Law, Compliance, Regulation

Lire l'interview donné par ailleurs de Marie-Anne Frison-Roche dans Actu-juridiques à propos de cet arrêt

 

Résumé de la news: 

Dans le cadre d’une procédure ouverte au fond pour comportements anticoncurrentiels, la Commission européenne a entre le 13 mars et le 11 novembre 2019 a requis de Facebook par trois fois des communications d’informations, réitérées dans une décision de mai 2020. 

Facebook le conteste  en allégeant que les documents demandés contiendraient des informations sensibles à caractère très personnels qu’une transmission à la Commission rendrait accessible à un nombre trop élargi d’observateurs, alors que "the documents requested under the contested decision were identified on the basis of wideranging search terms, (...) there is strong likelihood that many of those documents will not be necessary for the purposes of the Commission’s investigation (les documents demandés au titre de la décision attaquée ayant été identifiés sur la base de termes de recherche plus larges (...), il existe une forte probabilité que nombre de ces documents ne soient pas nécessaires aux fins de l’enquête de la Commission (our translation))".

La contestation évoque donc la méconnaissance des principes de nécessité et de proportionnalité, mais aussi de garanties procédurales (due process), puisque ces éléments probatoires sont recueillis sans protection et utilisés par la suite. En outre, Facebook invoque ce qui serait la violation du droit au respect des données personnelles de ses employés dont les courriels sont transférés. 

La Cour rappelle l'office du juge en la matière qui est contraint notamment par la condition d'urgence pour adopter une mesure provisoire, admissible en outre que s'il y a un dommage imminent et irréversible. Elle souligne que les Autorités publiques d'une part bénéficient d'une présomption de légalité lorsqu'elles agissent et que d'autre part elles peuvent obtenir et utiliser des données à caractère personne dès l'instant que cela est nécessaire à leur fonction d'intérêt public. De nombreuses allégations du demandeur sont rejetées comme étant hypothétiques.

Mais la Cour analyse l'ensemble des principes évoqués au regard du cas très concret. Or,  en croisant l'ensemble des principes et droits en cause,  la Cour estime que la Commission européenne n'a pas respecté le principe de nécessité et de proportionnalité en ce qui concerne les données personnelles très sensibles des employés, ses demandes élargissant le cercle des informations sans nécessité et d'une façon disproportionnalité dès l'instant que l'information en cause est très sensible (comme la santé des employés, les opinions politiques des tiers, etc.).  

Il convient donc de distinguer parmi la masse des documents exigés, pour lesquels la même garantie doit être accordée dans une technique de communication que dans une technique d'inspection, ceux qui sont transférables sans précaution supplémentaire et ceux qui, en raison de leur nature de données personnelles très sensibles, doivent faire l'objet d'une "procédure alternative". 

Celle-ci va prendre la forme d'un examen des documents considérés par le demandeur comme très sensibles et qu'il communiquera sur un support électronique distinct, par les agents de la Commission européenne , que l'on ne peut soupçonner à priori de détourner la loi. Cet examen se déroulera dans une "data room virtuelle", en présence des avocats de Facebook. En cas de désaccord entre le demandeur et les enquêtes, le différent pourra être porté devant le directeur de l’information, de la communication et des médias de la DG Concurrence de la Commission européenne.

___

On peut tirer trois leçons de cette ordonnance :

  1. Cette décision montre que le Droit processuel et le Droit de la Compliance ne sont pas en opposition,. L'on dit souvent que la Compliance garantit l'efficacité et le Droit processuel garantit les droits fondamentaux, la protection de l'un devant se traduire par la diminution de la garantie de l'autre. C'est faux. Comme le montre cette décision, à travers la notion-clé de protection des données personnelles sensibles (cœur du Droit de la Compliance) et le souci de la procédure (équivalence entre procédure de communication et d'inspection ; organisation contradictoire de l'examen des informations personnelles sensibles), l'on voit une nouvelle fois que les deux branches du Droit expriment le même souci ont le même objectif : protéger les personnes.
  2. Le juge est apte à trouver immédiatement une solution opératoire, en proposant une « procédure alternative » axée autour du principe du contradictoire et conciliant les intérêts de la Commission et de Facebook a montré qu’elle était capable d’apporter des solutions alternatives à celles dont elle suspend l'exécution, solution adaptée à la situation et qui fait l'équilibre entre les intérêts des deux parties en présence. 
  3. Le meilleur Ex Ante est celui qui anticipe l’Ex Post par la préconstitution des preuves. Ainsi l'entreprise doit être à même de démontrer ultérieurement le souci qu'elle a eu des droits des personnes, ici des employés, pour ne pas être entre dans la main des Autorités publiques de sanction. Cette culture probatoire en Ex Ante est requise non seulement des entreprises mais encore des Autorités publiques qui elles aussi doivent se justifier.  

__________

 

 

 

27 octobre 2020

Newsletter MAFR - Law, Compliance, Regulation

Référence complète: Frison-Roche, M.-A., Du Droit de la Concurrence au Droit de la Compliance : exemple de la décision de l'Autorité de la concurrence à propos de la centrale d'achat entre grands distributeurs (From Competition Law to Compliance Law: example of French Competition Authority decision on central purchasing body in Mass Distribution), Newsletter MAFR - Law, Compliance, Regulation, 27 octobre 2020

 

Lire par abonnement gratuit d'autres news de la Newsletter MAFR - Law, Compliance, Regulation

 

_____

 

Résumé de la news : Par sa décision du 22 octobre 2020, l'Autorité de la concurrence a accepté les engagements proposés par les entreprises de grande distribution Casino, Auchan, Metro et Schiever pour que soit admissible au regard des impératifs concurrentiels leur convention par laquelle un organe commun centralise des achats auprès de nombreux détaillants, permettant à chacun de proposer ces produits sous marque de distributeur. 

Dans ce cas précis, l'Autorité s'était auto-saisie en juillet 2018, estimant qu'une telle centrale d'achat pouvait endommager la concurrence, ouvrant immédiatement une large consultation sur les termes du contrat. En octobre 2018, la loi Egalim a permis à l'Autorité de prendre des mesures provisoires pour suspendre un tel contrat, ce que fit l'Autorité dès septembre. 

Les entreprises parties à la convention se sont engagées d'une part à modifier leur contrat en limitant l'emprise sur les fournisseurs, notamment les petits et les très petits, en excluant totalement du champ contractants certains types de produits, notamment alimentaires et en réduisant le pourcentage des volumes de produits achetés destinés à leur transformation en marque de distributeur. 

L'Autorité de la concurrence accepte cette proposition d'engagements, se félicite de la protection ainsi opérée des petits fournisseurs et note la similitude avec le contrat consistant une centrale d'achat entre Carrefour et Tesco, bientôt examiné. 

_____

 

L'on peut tirer trois leçons de cette décision innovante, qui pourra servir de modèle par la suite :

1. La technique du Droit de la Compliance permet à l'Autorité de concurrence de trouver une solution mesurée pour l'avenir.

  • En effet, plutôt de sanctionner beaucoup plus tard par une simple amende ou d'anéantir le mécanisme performant de la centrale d'achat, l'Autorité obtient des modifications du contrat.
  • Le contrat est structurel et les modifications obtenues sont elles aussi structurelles.
  • Les engagements sont une techniques Ex Ante, imposées aux opérateurs, pour l'avenir, dans un équilibre entre la concurrence, la protection des opérateurs, des consommateurs et l'efficacité de la coordination entre opérateurs puissants. 
  • La nomination d'un moniteur permet de construire l'avenir de la filière, grâce à la nature Ex Ante du Droit de la Compliance.

 

2. La "grande distribution" enfin régulée par les techniques de Compliance.

  • Le "Droit de la distribution" a toujours eu du mal à trouver sa place, entre le Droit de la concurrence et le Droit des contrats, notamment parce qu'on ne peut la considérer comme un "secteur". 
  • Le Conseil constitutionnel avait annulé un pouvoir d' "injonction structurelle" conféré à l'Autorité, car contraire à la liberté d'entreprendre et sans doute l'éthique des affaires ne suffit pas à l'équilibre de la filière.
  • Par des engagements donnés en contrepartie d'un arrêt des poursuites appuyées sur des contrats structurants, c'est par le Droit de la Compliance que peut sortir enfin un Droit de la Régulation délivré de la condition de l'existence d'un secteur. 

 

3. La nature politique du Droit de la Compliance dans la "Grande Distribution".

  • Comme pour l'espace digital, qui n'est pas un sector, le Droit de la Compliance peut directement imposer aux acteurs des impératifs qui leur sont étrangers.
  • Dans l'espace digital, le souci de la lutte contre la Haine et la protection de la vie privée ; ici le souci des petits et très petits fournisseurs. 

 

___________

 

 

Voir en contrepoint la poursuite d'une procédure contentieuse contre Sony, dont les propositions d'engagements, faites après consultation publique, n'ont pas été jugées "satisfaisantes".

Pour aller plus loin, sur la question du Droit de la Compliance permettant par voie indirecte la réécriture par le Conseil d'un contrat structurant (liant une plateforme créée par l'Etat pour centraliser des données de santé avec une filiale d'entreprise américaine pour gérer celles-ci).

22 octobre 2020

Interviews

Référence complète: Frison-Roche, M.-A., "Health Data Hub est un coup de maître du Conseil d'Etat", interview réalisée par Olivia Dufour pour Actu-juridiques, Lextenso, 22 octobre 2020

Lire la news du 19 octobre 2020 de la Newsletter MAFR - Law, Compliance, Regulation sur laquelle s'appuie cette interview: Conditions for the legality of a platform managed by an American company hosting European health data​: French Conseil d'Etat decision 

Pour aller plus loin, sur la question du Droit de la Compliance en matière de protection des données de santé, lire la news du 25 août 2020: The always in expansion "Right to be Forgotten"​: a legitimate Oxymore in Compliance Law built on Information. Example of​ Cancer Survivors Protection 

20 octobre 2020

Conférences

Référence complète : Frison-Roche, M.-A., participation à la manifestation La Compliance, outil de l'Etat de Droit européen, EuropaNova, 20 octobre 2020, Paris.

 

Lire la présentation de la manifestation.

19 octobre 2020

Newsletter MAFR - Law, Compliance, Regulation

Référence complète: Frison-Roche, M.-A., Conditions de validité d'un contrat de gestion des données de santé entre une plateforme de droit public français et un entreprise de gestion de données, filiale d'une entreprise américaine : decision du Conseil d'Etat (Conditions for the legality of a platform managed by an American company hosting European health data​: French Conseil d'Etat decision), Newsletter MAFR - Law, Compliance, Regulation, 19 octobre 2020

 

Lire par abonnement gratuit d'autres news de la Newsletter MAFR - Law, Compliance, Regulation

 

_____

 

Résumé de la news : Dans son ordonnance de référé du 13 octobre 2020, Conseil national du logiciel libre (décision dite Health Data Hub), le Conseil d'Etat a déterminé les règles de droit gouvernant la possibilité de conférer la gestion de données sensible sur une plateforme à une entreprise non-européenne, à travers le cas particulier de l'arrêté et du contrat par lequel la gestion de la plateforme centralisant des données de santé pour lutter contre l'épidémie de Covid-19 a été confiée à la filiale irlandaise d'une entreprise américaine, en l'espèce Microsoft.

Le Conseil d'Etat a utilisé à titre principal la jurisprudence de la CJUE, notamment l'arrêt du 16 juillet 2020, dit Schrems 2, à la lumière duquel il a interprété et le droit français et le contrat liant le GIP et    

Le Conseil d'Etat a conclu qu'il n'était pas possible de transférer ces données aux Etats-Unis, que le contrat ne pouvait que s'interpréter ainsi et que les modifications de l'arrêté et du contrat sécurisé cela. Mais il a observé que le risque d'obtention par les Autorités publiques américain demeurait.

Parce que l'ordre public exige le maintien de cette plateforme et qu'il n'existe pas pour l'instant d'autre solution technique, le Conseil d'Etat a maintenu le principe pour l''instant de sa gestion par Microsoft, le temps qu'un opérateur européen soit trouvé. Pendant ce temps le contrôle de la CNIL, dont les observations ont été prises en considération, sera opéré. 

 

 

L'on peut tirer trois leçons de cette décision de grande importante :

  • Il existe un parfait continuum entre l'Ex Ante et l'Ex Post, puisque par un référé, le Conseil d'Etat est parvenu à obtenir un modification de l'arrêté, une modification des clauses contractuelles par Microsoft et des propos engageant du Ministre pour que, le plus vite possible, la plateforme soit gérée par un opérateur Européen. Ainsi, parce que c'est du Droit de la Compliance, le temps pertinent du juge est le futur. 

 

  • Le Conseil d'Etat a mis la protection des personnes au cœur de tout le raisonnement, ce qui est conforme à la définition du Droit de la Compliance. Il a réussi à résoudre le dilemme : soit protéger les personnes grâce à la personne pour lutter contre le virus, soit protéger les personne en empêchant la centralisation des données et leur captation par les Autorités politiques américaines. Par une décision "politique", c'est-à-dire une action pour le futur, le Conseil a trouvé une solution d'attente pour protéger les personnes et contre la maladie et contre la dépossession de leurs données, en exigeant d'une solution européenne soit trouvée. 

 

  • Le Conseil d'Etat a mis en exergue la Cour de Justice de l'Union européenne comme l'alpha et l'oméga du Droit de la Compliance. En n'interprétant le contrat passé entre un Groupement d'intérêt public français et une filiale irlandaise d'un groupe américain qu'au regard de la jurisprudence de la Cour de Justice de l'Union européenne, le Conseil d'Etat montre que l'Europe souveraine des données peut se construire. Et que les juridictions sont au centre de cela. 

 

___________

 

Lire l'interview donnée à propos de cette Ordonnance Health Data Hub. 

 

Pour aller plus loin, sur la question du Droit de la Compliance en matière de protection des données de santé, lire la news du 25 août 2020: The always in expansion "Right to be Forgotten"​: a legitimate Oxymore in Compliance Law built on Information. Example of​ Cancer Survivors Protection 

15 octobre 2020

Interviews

 Référence complète : Frison-Roche, M.-A., "Et si le secret de l’avocat était l’allié de la lutte contre le blanchiment ?", interview réalisée par Olivia Dufour pour Actu-juridiques, Lextenso, 15 octobre 2020

___

 Lire l'interview

____

📧 Cet entretien a été organisé à la suite de la parution du commentaire de l'arrêt de la Cour constitutionnelle belge du 24 septembre 2020, paru dans la Newsletter MAFR - Law, Compliance, Regulation : Attorney's Professional Secret & Filter mechanism in balance with fighting Money Laundering: constitutional analysis in favor of Attorney's Secret

____

 

Pour l'analyse plus générale de l'avocat dans le Droit de la Compliance, lire le document de travail de Marie-Anne Frison-Roche : 🚧 L'avocat, porteur de conviction dans le nouveau système de Compliance

 

14 octobre 2020

Enseignements : Droit de la Compliance

Résumé de la leçon.

Le Droit de la Compliance semble être synonyme d"extraterritorialité, en ce qu'il se fit connaître d'une façon spectaculaire en 2014 par la décision américaine sanctionnant la banque française BNPP.  L'on a dès lors souvent assimilé "Compliance" et extraterritorialité du Droit américain, englobant les deux dans la même opprobre.Celle-ci est par exemple d'une grande violence dans le rapport dit "Gauvain" de 2019. Mais sauf à croire que le Droit n'est que l'instrument pur du Politique, en raison des "buts monumentaux" poursuivis par le Droit de la Compliance, celui-ci ne peut avoir en tant qu'instrument qu'une portée extraterritoriale, sauf à être utilisé par une Autorité locale pour ne servir qu'un but local. Dans cette hypothèse, précise et restreinte, l'extraterritorialité du Droit de la Compliance doit être combattue, ce qui est fait par la Cour de la Haye dans sa jurisprudence de 2018. Mais pour résoudre cette question particulière, l'on risque de détruire l'idée même de Droit de la Compliance, lequel suppose l'extraterritorialité. Et au moment même où le continent asiatique est en train d'utiliser le Droit de la Compliance dans une définition mécanique pour mieux s'isoler. 

Si l'on prend les autres sujets sur lesquels porte le Droit de la Compliance, lequel excède la question des embargos, l'on peut même soutenir qu'il a été fait pour ne pas être brider par les territoires, lesquels sont à la fois l'ancrage des Etats et leur intrinsèque faiblesse. L'internalisation dans les entreprises permet cela. Elle le permet tout d'abord par le mécanisme de "l'autorégulation". En effet, si l'on fait un lien, voire une identification entre la Compliance, l'éthique et l'autorégulation, alors la question des frontières ne se pose plus. Ainsi, l'entreprise s'auto-instituant non seulement comme un "néo-constituant" mais comme un ordre juridique complet, y compris dans le règlement des différents et dans les voies d'exécution (enforcement par le bannissement). La question de l'efficacité est donc réglée mais ouvre alors celle de la légitimité.  C'est pourquoi l'Europe a vocation à porter une conception extraterritoriale d'une définition pourtant européenne de ce qu'est le Droit de la Compliance. C'est ce à quoi les arrêts de la Cour de justice de l'Union européenne du 24 septembre 2019 viennent de mettre un coup d'arrêt. 

 

Se reporter à la Présentation générale du Cours de Droit de la Compliance.

 

Consulter le Dictionnaire bilingue du Droit de la Régulation et de la Compliance et la Newsletter MAFR - Law, Compliance, Regulation.

 

Consulter la Bibliographie générale du Cours de Droit de la Compliance

 

Consulter la bibliographie ci-dessous, spécifique à cette Leçon relative aux enjeux pratiques du Droit de la Compliance

6 octobre 2020

Enseignements : Droit de la Compliance