Article 47 RGPD - Règles d’entreprise contraignantes
Considérants pertinents
Foire aux questions
Réponses brèves aux questions fréquentes sur cette disposition. Elles constituent une information générale et non un conseil juridique.
Les règles d’entreprise contraignantes sont la garantie visée à l’article 46, paragraphe 2, point b), pour les transferts au sein d’un groupe d’entreprises ou d’un groupe d’entreprises engagées dans une activité économique conjointe, et l’article 4, point 20, les définit comme des règles internes relatives à la protection des données à caractère personnel appliquées à de tels transferts. En vertu de l’article 47, paragraphe 1, l’autorité de contrôle compétente les approuve conformément au mécanisme de contrôle de la cohérence prévu à l’article 63.
Le paragraphe 1 fixe trois conditions. Les règles doivent être juridiquement contraignantes et être mises en application par toutes les entités concernées du groupe, y compris leurs employés, elles doivent conférer expressément aux personnes concernées des droits opposables en ce qui concerne le traitement de leurs données à caractère personnel, et elles doivent répondre aux exigences de contenu prévues au paragraphe 2.
Le paragraphe 2 énumère quatorze éléments minimaux, parmi lesquels la structure et les coordonnées du groupe et de chacune de ses entités, les transferts couverts avec les catégories de données, les finalités, les personnes concernées et les pays tiers en question, la nature juridiquement contraignante des règles, tant interne qu’externe, l’application des principes généraux relatifs à la protection des données, les droits des personnes concernées et les moyens d’exercer ces droits, les procédures de réclamation, les mécanismes garantissant le contrôle du respect des règles, y compris les audits sur la protection des données, les mécanismes de communication des modifications et des obligations juridiques dans les pays tiers susceptibles d’avoir un effet négatif important sur les garanties, la coopération avec l’autorité de contrôle, les missions du délégué à la protection des données ou de toute autre fonction chargée de la surveillance du respect des règles, et la formation appropriée en matière de protection des données pour le personnel ayant un accès permanent ou régulier aux données à caractère personnel.
En vertu du paragraphe 2, point f), le responsable du traitement ou le sous-traitant établi sur le territoire d’un État membre doit accepter l’engagement de sa responsabilité pour toute violation des règles d’entreprise contraignantes par toute entité concernée non établie dans l’Union. Il ne peut être exonéré, en tout ou en partie, de cette responsabilité que s’il prouve que le fait générateur du dommage n’est pas imputable à l’entité en cause, un renversement de la charge de la preuve qui fait écho à l’article 82, paragraphe 3.
Le paragraphe 2, point e), exige que les règles précisent les droits des personnes concernées à l’égard du traitement et les moyens d’exercer ces droits, y compris le droit de ne pas faire l’objet de décisions fondées exclusivement sur un traitement automatisé, y compris le profilage, conformément à l’article 22, le droit d’introduire une réclamation auprès de l’autorité de contrôle compétente et devant les juridictions compétentes des États membres conformément à l’article 79, et le droit d’obtenir réparation et, le cas échéant, une indemnisation pour violation des règles. Le point g) ajoute que les personnes concernées doivent être informées des dispositions relatives aux principes, aux droits et à la responsabilité, en sus des informations visées aux articles 13 et 14.