Le Tribunal de l’UE valide le DPF : répit fragile pour les transferts transatlantiques de données

« Safe Harbor », « Privacy Shield », « Data Privacy Framework », … Les cadres transatlantiques UE-US de protection des données des Européens se suivent et… se ressemblent. L’actuel DPF a obtenu de la part du Tribunal de l’UE un sursis, mais un recours devant la CJUE est possible et risqué.

Par Anne-Marie Pecoraro*, avocate associée, UGGC Avocats

Le Tribunal de l’Union européenne (TUE) a rendu, le 3 septembre 2025, une décision (1) qui marque un tournant dans la saga des transferts de données transatlantiques. Saisi par le député français Philippe Latombe, le TUE a confirmé la validité du Data Privacy Framework (DPF), l’accord adopté par la Commission européenne en juillet 2023 pour encadrer les flux de données personnelles vers les Etats-Unis.

Une histoire de rendez-vous manqués
Derrière ce sigle technique « DPF » se cache un enjeu colossal : le fonctionnement quotidien de milliers d’entreprises européennes, la protection des données de centaines de millions de citoyens et, plus largement, l’équilibre fragile entre sécurité nationale américaine et droits fondamentaux européens. L’histoire du DPF, censé fixer un cadre transatlantique de protection des données, s’inscrit dans une série d’accords avortés.
En 2015, la Cour de justice de l’Union européenne (CJUE) invalidait le Safe Harbor dans le cadre de l’affaire dite « Schrems I » (2) en raison de la surveillance de masse pratiquée par les Etats-Unis (3). Cinq ans plus tard, avec cette fois l’affaire « Schrems II » (4), c’était au tour du Privacy Shield de tomber, la CJUE jugeant que les recours offerts aux citoyens européens étaient illusoires face à la puissance des agences de renseignement américaines (5).
A chaque fois, le scénario fut identique : la Commission européenne tentait de bâtir un pont numérique avec Washington, immédiatement « dynamité » par la CJUE au nom de la protection des citoyens de l’Union européenne. De là naît une interrogation récurrente : peut-on réellement concilier le droit américain de la sécurité nationale et les exigences européennes en matière de vie privée ?
En juillet 2023, malgré de nombreuses frictions avec le droit de l’UE (6), la Commission européenne adoptait la décision (7) instaurant le DPF. A ses yeux, les Etats-Unis avaient corrigé les failles mises en lumière par Schrems II, notamment grâce au décret présidentiel pris par Joe Biden en 2022 – Executive Order n°14086 sur « le renforcement des garanties relatives aux activités de renseignement sur les transmissions des Etats-Unis » (8) – instaurant de nouveaux garde-fous et créant la Data Protection Review Court (DPRC). Mais très vite, la contestation s’est organisée. Philippe Latombe a saisi le Tribunal de l’UE pour (suite)

Donald Trump, qui aime être appelé « président de l’Europe », s’en prend aux lois numériques de l’UE

A peine la présidente de la Commission européenne Ursula von der Leyen avait-elle signé le 21 août un accord commercial et douanier avec le président des Etats-Unis Donald Trump que celui-ci lançait une charge contre la législation numérique des Vingt-sept. Comme tétanisé, Bruxelles ne lui a pas répondu.

(Au moment où nous publiions le 5 septembre cet article dans EM@, la Commission européenne infligeait à Google 2,95 milliards d’euros d’amende, fâchant encore Trump)

Cinq jours à peine après avoir signé tout sourire avec Ursula von der Leyen (photo de droite) les conclusions d’un accord commercial sur les droits de douane entre les Etats-Unis et l’Union européenne (1), Donald Trump (photo de gauche) lançait, le 26 août, une charge virulente – avec menaces de représailles douanières – contre la législation numérique des Vingt-sept : « En tant que président des Etats-Unis, je m’opposerai aux pays qui attaquent nos incroyables entreprises technologiques américaines. Les taxes numériques, la législation sur les services numériques et la réglementation des marchés numériques sont toutes conçues pour nuire à la technologie américaine ou la discriminer. Ils donnent aussi, outrageusement, un laissez-passer complet aux plus grandes entreprises technologiques chinoises. Cela doit cesser, et se terminer MAINTENANT ! », a lancé ce jour-là le 47e président des Etats-Unis sur son réseau social (2). Depuis cette offensive, aucune réplique n’est intervenue de la part de la Commission européenne, que cela soit de sa présidente Ursula von der Leyen ou de sa vice-présidente chargée du numérique Henna Virkkunen. Pourtant, Donald Trump visait explicitement les taxes sur les services numérique (TSN), le Digital Services Act (DSA) ou encore le Digital Markets Act (DMA).

Von der Leyen reste sans voix face à Trump
Le locataire de la Maison-Blanche a même menacé l’Europe – sans la nommer tant la cible est claire – de représailles douanières si ces réglementations – qu’il a qualifiées de « discriminatoires » – n’étaient pas abolies. Dans ce post menaçant l’Union européenne comme le reste du monde, Donald Trump a brandi son arme douanière favorite : « Avec cette VÉRITÉ [sic], j’avertis tous les pays ayant des taxes, des lois, des règles ou des réglementations numériques qu’à moins que ces actions discriminatoires ne soient supprimées, moi, en tant que président des Etats-Unis, j’imposerai des droits de douane supplémentaires substantiels sur les exportations de ce pays vers les Etats-Unis et instituerai des restrictions à l’exportation sur notre technologie et nos puces hautement protégées. L’Amérique et les entreprises technologiques américaines ne sont (suite)

Le sort de TikTok US est devenu une affaire d’Etats

En fait. Le 17 septembre est la deadline pour TikTok US, filiale américaine du chinois ByteDance. Il s’agit de la troisième échéance fixée en juin par Donald Trump, faute d’avoir pu obtenir l’aval de la Chine – en pleine négociations commerciales sur les droits de douane. Vers un quatrième report ?

En clair. Le président chinois Xi Jinping avait fait savoir le 9 avril 2025 que tout accord pour TikTok US devait avoir l’aval du gouvernement chinois, ce qui a mis en stand-by tout accord sur la vente des actifs américains de ce réseau social. Le président des Etats-Unis Donald Trump avait été alors contraint de reporter une troisième fois – via un nouvel Executive Order daté du 19 juin dernier (1) – l’échéance à laquelle les actifs de TikTok US doivent être séparés des intérêts de la maison mère chinoise ByteDance. Le 17 septembre est donc la nouvelle deadline.
C’est compter sans le durcissement des droits de douane envers la Chine décidé par le locataire de la Maison-Blanche, lequel avait affirmé le 4 juillet qu’il allait entamer le 7 ou le 8 juillet des discussions avec la Chine sur un éventuel accord avec TikTok US. Le bras de fer commercial entre les Etats-Unis et l’Empire du Milieu s’est à nouveau intensifié lorsque Donald Trump a lancé du Bureau ovale le 25 août : « Ils [la Chine, ndlr] doivent nous donner des aimants [des aimants en terres rares à haute densité d’énergie magnétique, très demandés dans les l’électronique ou les moteurs électriques, ndlr]. S’ils ne nous en donnent pas alors nous leur imposerons des droits de douane autour de 200 % ». Depuis le printemps dernier, la Chine a restreint l’exportation de ses terres rares en représailles aux droits de douanes imposés par les Etats-Unis aux importations de véhicules, d’acier et d’aluminium chinois (2). Dans ces conditions, il est peu probable que Xi Jinping (suite)

Redditors, discutez ensemble, Reddit récolte la pub

En fait. Le 16 juillet, le réseau social américain Reddit a été victime d’une panne mondiale qui a impacté plus de 100.000 utilisateurs, d’après Downdetector. Il est probable que certains des 10,4 millions d’utilisateurs actifs en France en aient fait partie. Cela fait désordre en pleine campagne française.

En clair. Basé à San Francisco (Californie), Reddit a fêté ses 20 ans d’existence en juin en ayant franchi pour la première fois la barre des 100 millions d’utilisateurs actifs quotidiennement, à 108,1 millions précisément grâce à une hausse de 31 % sur un an. Et si ce n’est pas chaque jour, ce sont 400 millions de redditors (surnom donné aux utilisateurs de Reddit) qui s’y rendent au moins une fois par semaine.
C’est aussi le moment de ses 20 ans que le PDG cofondateur de Reddit, Steve Huffman, a choisi pour faire depuis fin juin jusqu’à septembre une campagne publicitaire – télé, affichage et réseaux sociaux – en France. Le réseau social américain revendique 10,4 millions d’utilisateurs français actifs chaque semaine, soit une croissance de + 90 % sur un an. Cela fait 15 ans que Reddit a pris des airs francophones, et 10 ans que des subreddits – ces forums thématiques qui constituent ce réseau de discussions par des communautés – sont français (r/france (1), r/AskFrance, r/livres, etc.). Quant à la filiale Reddit France créée en mars 2022 à Paris et dirigée par Benjamin Lee, le directeur juridique de l’entreprise américaine, elle a fait état sur l’année 2023 – avant de ne plus publier ses résultats – d’un chiffre d’affaires de 458.200 euros, pour un bénéfice net de 19.693 euros. Autant dire que la France (suite)

La presse française en ligne va payer très cher sa trop grande dépendance au moteur Google

L’accès aux sites de presse en ligne passe de plus en plus par les moteurs de recherche – Google Discover, Google Search et Google News en tête. La filiale d’Alphabet génère même en France près de 70 % du trafic total de la presse française. Cette « google-dépendance » présente un sérieux risque.

Les éditeurs de presse, qui s’inquiètent déjà de la baisse de leur trafic Internet provenant de l’incontournable Google, ne sont pas au bout de leur peine. Mi-juillet, les sites d’information américains 9to5Google (1) et TechCrunch (2) ont révélé que le géant mondial des moteurs de recherche a commencé, aux Etats-Unis seulement pour l’instant, à faire apparaître des résumés générés par l’IA dans le flux Discover (« Découvrir ») sur ses applications mobiles Android et iOS. Un porte-parole de Google a indiqué qu’il ne s’agissait pas d’un test mais bien d’un lancement.

Les « résumés d’IA » lancés sur Discover
Un des objectifs de Google est que ces « résumés d’IA » (AI Summaries) ou « résumés générés par l’IA » (AI-generated Summaries) permettent aux internautes de décider plus facilement des pages qu’ils souhaitent visiter. Au lieu d’un seul logo d’un média ou d’un seul nom de publication apparaissant dans le coin supérieur gauche de la carte dans Discover, s’affichent plusieurs icônes – comprenez différents logos de médias-sources (par exemple BBC, Le Monde, CNN, Reuters, etc.) – qui se chevauchent pour représenter le nombre d’articles utilisés par l’IA de Google pour générer le résumé – avec un avertissement de rigueur : « Generated with AI, which can make mistakes » (3). Tous les articles d’actualité ne sont pas concernés, la fonctionnalité IA n’étant pour l’instant opérationnelle que sur les sujets tendances de style de vie, de sport et de divertissement. Certaines news comprendront en outre un ensemble de puces sous le titre où seront regroupées des nouvelles similaires.
Avec ce mode IA dans Discover (que l’on retrouve dans les applis Google, dont le navigateur Chrome), à l’instar des AI Overviews dans le moteur de recherche Google, les utilisateurs n’ont plus vraiment besoin de visiter directement un site web pour obtenir des réponses à leurs requêtes. Le contenu issu de l’éditeur de presse est résumé pour eux automatiquement. Cette interface de type chatbot (suite)