Sicherheit

Quand l’extrait de casier judiciaire vient de l’étranger : Validato explique l’art. 16 nLPD pour les background checks

Un extrait de casier judiciaire en provenance de France, une information de solvabilité venue d’Allemagne, un appel de référence en Italie : chaque background check international fait circuler des données personnelles par-delà les frontières – et relève donc, selon Validato, prestataire suisse de background checks et de Human Risk Management, de l’art. 16 nLPD. Cette disposition ne concerne pas seulement le cas évident d’une agence étrangère mandatée, mais toute consultation de registre, tout appel de référence et toute vérification de document à l’étranger – indépendamment du fait que le candidat ait consenti au contrôle. Le consentement couvre, selon Validato, la proportionnalité du contrôle, mais pas la licéité du transfert de données lui-même.

Le principe de base : le Conseil fédéral tient, à l’annexe 1 de l’ordonnance sur la protection des données (OPDo), une liste des États dont le niveau de protection des données est jugé adéquat du point de vue suisse. En font partie pratiquement l’ensemble de l’EEE – c’est-à-dire l’UE plus la Norvège, l’Islande et le Liechtenstein – ainsi que quelques autres États comme le Canada, Israël ou la Nouvelle-Zélande. Pour un background check portant sur une candidate originaire de Pologne, d’Allemagne ou de France, le transfert de données est donc sans problème, pour autant que la limitation à la finalité, la proportionnalité et la transparence soient respectées. La situation se complique pour les pays sans niveau de protection reconnu, par exemple certaines régions d’Asie, d’Amérique du Sud ou la Russie – une erreur fréquente dans la pratique consiste, selon Validato, à mandater sans formalisme un organisme de renseignement local par e-mail, sans vérifier les garanties contractuelles nécessaires.

Pour ces États tiers, les clauses contractuelles types (SCC) obligent contractuellement le destinataire étranger à protéger les données selon les standards suisses ; la Suisse reconnaît en principe les SCC de la Commission européenne, complétées par un « Swiss Finish » comportant des adaptations reconnues par le PFPDT. Depuis l’arrêt « Schrems II », une SCC signée ne suffit toutefois plus automatiquement : un transfer impact assessment (TIA) doit en outre documenter si le droit du pays destinataire rend de fait impossible le respect des SCC, par exemple en raison d’un accès disproportionné des autorités aux données. « Beaucoup d’entreprises signent une clause contractuelle type et pensent que le sujet est réglé. Sans un examen documenté du droit local du pays cible, ce n’est toutefois que la moitié du travail en cas d’audit », estime André Naef, CEO de Validato.

Les États-Unis constituent un cas particulier : avec le Data Privacy Framework (DPF) américain, le Conseil fédéral a réinscrit les entreprises américaines dûment certifiées sur la liste des États au niveau de protection adéquat. Ce qui compte, selon Validato, c’est l’examen au cas par cas visant à déterminer si le partenaire américain concret – par exemple le prestataire de screening mandaté ou l’université contactée – est effectivement enregistré sur la liste DPF. Si ce n’est pas le cas, l’obligation intégrale de SCC et de TIA s’applique à nouveau à ce partenaire, comme pour tout autre État tiers, indépendamment du statut DPF général des États-Unis.

Pour la pratique quotidienne du screening, Validato recommande une démarche en trois étapes : vérifier la liste des États figurant à l’annexe 1 OPDo, utiliser un modèle standard de SCC pour tous les autres pays et documenter un transfer impact assessment là où cela est nécessaire – idéalement via un partenaire de screening qui prend en charge cette évaluation des risques de manière standardisée et pilote, en cas de volume international élevé, le flux de données de façon centralisée via une plateforme plutôt que d’examiner chaque cas manuellement. L’art. 16 nLPD n’interdit ainsi pas l’échange international de données, mais le professionnalise, selon Validato.

Über die Validato AG

Validato ist ein führender Anbieter für digitale Background Checks und Human Risk Management mit Sitz in Zürich. Die Plattform unterstützt Unternehmen dabei, Bewerberinnen sowie bestehende Mitarbeitende strukturiert und effizient auf Integrität, Interessenskonflikte und potenzielle Risiken zu prüfen – datenschutzkonform, modular und skalierbar.

Validato ist speziell auf die Anforderungen im DACH-Raum ausgerichtet, verzichtet auf Set-up-Gebühren, Jahresgebühren oder Mindestanzahl an Screenings und lässt sich flexibel in bestehende HR- oder Recruiting-Prozesse integrieren.

Mehr unter: www.validato.com

Firmenkontakt und Herausgeber der Meldung:

Validato AG
Claridenstrasse 34
CH8002 Zürich
Telefon: +41 (44) 51577-77
Telefax: +49 (721) 182894304
http://validato.com

Ansprechpartner:
André Naef
CEO
Telefon: +41 44 515 77 78
E-Mail: andre.naef@validato.com
Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel