La Cour de Justice de l’Union européenne a rendu le 26 juillet dernier son avis au sujet de l’accord PNR UE / Canada suite à la demande émise par le Parlement européen le 30 janvier 2015 (http://curia.europa.eu/juris/document/document.jsf?text=&docid=193216&pageIndex=0&doclang=fr&mode=lst&dir=&occ=first&part=1&cid=964955). Dans son avis, la Cour a estimé que cet accord était incompatible avec la Charte des droits fondamentaux. Elle a marqué une nouvelle étape dans sa construction jurisprudentielle du droit à la protection des données personnelles en Europe.
Contenu de l’avis PNR UE/Canada
De quoi s’agit-il? Comme avec les Etats-Unis ou l’Australie, l’Union européenne a négocié cet accord avec le Canada afin de pouvoir transférer les données des passagers aériens (données PNR) à des fins de lutte contre le terrorisme et d’autres formes de criminalité transnationale. Ces données énumérées dans l’accord peuvent dès lors être conservées, utilisées voire transférées vers des pays tiers par les autorités canadiennes. Du fait de la sensibilité de tels transferts, ces négociations ont été marquées par des passes d’armes entre Conseil et Parlement européen. La saisine de la Cour pour avis, avant conclusion de l’accord, avait pour objet de vérifier la base juridique de l’accord et sa compatibilité avec la Charte et les traités européens.
Appréciation de la CJUE sur l’accord PNR
Analyse de la CJUE. La Cour a d’abord rappelé que cet accord devait être apprécié dans sa double composante, sécurité publique et protection des données passagers, sanctionnant l’absence de base juridique dédiée (en l’espèce l’article 16§2 TFUE). Si la Cour n’a pas remis en cause le principe du transfert de ces données au vu de l’objectif de protection de la sécurité et de la sûreté publique, elle a néanmoins souligné les incompatibilités entre certains points de l’accord et la charte des droits fondamentaux.
Parmi ses réserves figurent notamment la délimitation des données PNR à transférer, le transfert de données sensibles, l’absence de limitation au strict nécessaire des données PNR comme les conditions de leur communication à des autorités publiques canadiennes ou encore l’absence de surveillance du respect des règles de l’accord par une autorité indépendante.
En conséquence, la Cour a dressé la liste des points devant être repris pour que cet accord puisse être compatible avec la Charte des droits fondamentaux. Liste des points qui pourrait être complexe à mettre en oeuvre (par exemple sur le droit à l’information individuelle des passagers aériens en cas d’utilisation de leurs données).
Quelles suites pour les accords PNR ?
Conséquences. Si cet avis témoigne d’une construction étape par étape d’une jurisprudence méthodique de la CJUE en faveur du droit à la protection des données personnelles, il devrait aussi avoir de nombreuses conséquences politiques et juridiques. Quid du devenir de cet accord qui devait encore être conclu et de la période transitoire mise en place pour encadrer les transferts de données PNR? Comment adapter l’accord et surtout convaincre le Canada de prendre en compte l’avis de la Cour? Quelle portée vis à vis des accords PNR existants ou de la directive PNR-UE? Quelle portée pour les compagnies aériennes et les prestataires privés assurant la mise en oeuvre de ces transferts?
Cette liste non exclusive témoigne de l’importance de cet avis qui devrait également entraîner une réévaluation des positions européennes et des directives de négociations de l’Union européenne face à ses partenaires européens. Le signal envoyé par la CJUE a dès lors clairement une portée internationale et marque une nouvelle étape dans l’encadrement et la limitation des transferts de données en masse.
Un nouvel avertissement?
De façon plus générale, cet avis marque l’insistance de la Cour à dégager des marqueurs clairs d’un niveau efficace de protection des données personnelles. Qu’il s’agisse de la lutte contre le terrorisme (PNR, directive rétention des données) ou des transferts de données en matière civile ou commerciale (Safe Harbor), la Cour a dégagé de nombreux critères permettant d’attester ou non du respect des règles européennes.
A la veille de l’entrée en vigueur en mai 2018 du règlement général sur la protection des données personnelles, c’est un nouvel avertissement qui est adressé, bien au-delà du seul cadre des données PNR.