21.07.2023
4 min de lecture

Selon un communiqué de presse du 22 mai 2023, la Commission irlandaise de protection des données a infligé au géant américain Meta une amende record de 1,2 milliard d’euros pour des violations graves du règlement général sur la protection des données (RGPD). Pour certains, cette sanction va trop loin, pour d’autres, elle reste insuffisante.

Dès l’annonce de l’amende de 1,2 milliard d’euros infligée à Meta, maison mère de Facebook, WhatsApp et Instagram, par l’autorité irlandaise de protection des données, les avis ont divergé. Certains critiques ont présenté Meta comme un bouc émissaire, victime de l’incapacité à s’entendre avec les États-Unis sur l’interdiction de « l’espionnage entre amis » (pour reprendre les termes d’Angela Merkel), d’autant que les agences américaines comme la CIA et la NSA conservent toute latitude pour exiger, le cas échéant, l’accès aux données européennes.

L’avocat autrichien et militant de la protection des données Max Schrems, qui avait déjà fait tomber l’accord *Safe Harbor* en 2015 et le *Privacy Shield* UE-États-Unis en 2020, a avancé un argumentaire similaire, mais sous un angle différent. Selon lui, dix ans après les révélations d’Edward Snowden en 2013 et après une décennie de litiges, cette amende aurait pu être bien plus élevée. Compte tenu des violations délibérées et répétées du RGPD – ou des précédentes réglementations en matière de protection des données – « dans le seul but de réaliser des profits », une sanction maximale de 4 milliards d’euros aurait même été justifiée, estime Schrems. « Si les lois américaines sur la surveillance ne changent pas, Meta devra probablement repenser en profondeur ses systèmes », ajoute-t-il, cité par *Golem*. La décision irlandaise définitive a été prise sous l’impulsion du Comité européen de la protection des données (CEPD), après que d’autres États membres de l’UE aient refusé de l’accepter. Le CEPD a donc rédigé une décision contraignante en vertu de l’article 65 du RGPD, adoptée le 13 avril, comme le rapporte *Golem*.

Bitkom met en garde contre un « blocage transatlantique des données »

La présidente du CEPD, Andrea Jelinek, a justifié cette décision en ces termes : « Le CEPD a constaté que la violation commise par Meta IE était très grave, car elle concernait des transferts systématiques, répétés et continus. Facebook compte des millions d’utilisateurs en Europe, ce qui signifie que le volume de données personnelles transférées est énorme. Cette amende sans précédent envoie un signal fort aux entreprises : les violations graves ont des conséquences majeures. »

Nick Clegg et Jennifer Newstead, de Meta, ont rapidement qualifié cette décision d’« erronée et injustifiée ». Selon eux, elle créerait en outre un précédent pour d’innombrables autres entreprises transférant des données entre l’UE et les États-Unis.

Le Bitkom, fédération allemande du numérique, a également exprimé ses critiques. « L’Europe ne doit pas ériger un blocage transatlantique des données. Le découplage de l’UE des offres et services de l’économie mondiale des données mène à l’isolement numérique et nuit bien plus aux citoyens et aux entreprises européennes qu’il ne leur profite. Un cadre juridique fonctionnel pour les transferts internationaux de données entre l’UE et les États-Unis doit désormais être une priorité absolue pour les responsables politiques », a déclaré son directeur général, Bernhard Rohleder, dans une première réaction.

Sujet sensible : l’espionnage industriel ou économique

Comme d’autres, Schrems part du principe que Meta fera appel de cette décision, une procédure qui pourrait s’étendre sur des années. « Mais il n’existe aucune chance réelle de modifier cette décision sur le fond. Les violations antérieures du droit ne peuvent être effacées par un nouvel accord entre l’UE et les États-Unis. Meta peut tout au plus retarder quelque peu le paiement de l’amende », explique l’activiste autrichien en protection des données, qui avait déjà déposé en 2014 à Vienne une action collective contre Facebook en Irlande. 25 000 personnes ont rejoint cette action collective. Avant que la CJUE ne fasse tomber le Privacy Shield UE-États-Unis en 2020 à son initiative, Schrems avait signalé auprès de l’autorité irlandaise de protection des données que Facebook Irlande transférait ses données à la maison mère aux États-Unis.

Schrems et d’autres critiques soulignent également le problème des possibilités d’accès potentielles des autorités américaines. En effet, celles-ci restent théoriquement possibles, du moins après le remplacement de l’ancien USA Patriot Act par le USA Freedom Act, et ce même pour les données hébergées en Europe. C’est pourquoi les défenseurs de la protection des données poussent à la conclusion d’un nouvel accord transatlantique. Il s’agit notamment de protéger les entreprises, des deux côtés de l’Atlantique, contre l’espionnage industriel ou économique, parfois piloté par des États. Dans ce contexte, le nom de la NSA a souvent été évoqué par le passé, tandis que les services de renseignement européens comme le BND restent plutôt inactifs, faute le plus souvent d’un mandat économique correspondant.

Source de l’image : Adobe Stock / Александр Поташев

Pour aller plus loin

Partager cet article :

Aussi disponible en

Plus d'articles

09.09.2026

Nvidia acquiert Hugging Face pour plus de 11 milliards d’euros

Eva Mickler

4 min de lecture Nvidia acquiert Hugging Face pour environ 11,1 milliards d'euros, contrat du 2 septembre ...

Lire l’article
08.09.2026

SAP laisse Joule piloter des robots, la responsabilité reste ouverte

Bernhard Liebl

4 min de lecture SAP a documenté le premier Embodied-AI-Jam dans la Swiss Smart Factory de Bienne. Des ...

Lire l’article
15.08.2026

ChatGPT pourrait espionner les conversations sur le Mac

Eva Mickler

6 min de lecture OpenAI a décrit le 13 août 2026 l’historique informatique pour l’application ...

Lire l’article
14.08.2026

SpaceX rachète Cursor : les clauses de l’UE restent en suspens

Eva Mickler

5 min de lecture L’accord de vente a été finalisé le 14 août 2026. Toute entreprise utilisant cet ...

Lire l’article
13.08.2026

CRA impose aux fabricants de déclarer sous 24 heures

Bernhard Liebl

9 min de lecture Le 11 septembre 2026, l’article 14 du Cyber Resilience Act entrera en vigueur. À ...

Lire l’article
11.08.2026

Les plans de milliards de dollars de NVIDIA et ce que les exploitants doivent désormais examiner

Bernhard Liebl

7 min de lecture NVIDIA a annoncé le 10 août 2026, en collaboration avec six partenaires financiers, ...

Lire l’article
Un magazine de Evernine Media GmbH