Les entreprises, les institutions publiques et d'autres organisations peuvent continuer à transférer des données personnelles de l'Union européenne vers la Corée du Sud sans avoir à introduire des mécanismes juridiques supplémentaires pour chaque opération, après que la Commission européenne a confirmé que la protection offerte par le système sud-coréen reste comparable aux normes de l'UE. La première évaluation de la décision adoptée en 2021 a identifié des domaines dans lesquels les autorités de Séoul doivent renforcer les garanties, en particulier lorsque les données sont envoyées vers d'autres pays.
En résumé, la Commission a maintenu la conclusion selon laquelle la Corée du Sud offre un niveau adéquat de protection pour les données personnelles transférées de l'UE. La décision permet la poursuite des transferts sans autorisation individuelle, clauses contractuelles standard ou autres instruments supplémentaires. L'évaluation montre que les règles européennes et sud-coréennes se sont rapprochées après la modification de la législation à Séoul, notamment par le renforcement des droits des personnes dont les données sont collectées et utilisées. La Commission recommande d'améliorer la protection lorsque les organisations en Corée du Sud envoient les données reçues de l'UE vers un autre pays et demande la poursuite des efforts pour une application effective des règles. La Corée du Sud reconnaît à son tour le cadre européen de protection des données, ce qui permet la circulation des informations personnelles dans les deux sens pour les organisations couvertes par les deux systèmes. Les transferts réciproques sont utilisés dans les relations commerciales, les services numériques, la recherche et la coopération administrative, dans un partenariat économique bilatéral évalué à plus de 150 milliards d'euros par an.
Une décision d'adéquation permet l'envoi de données personnelles vers un pays en dehors de l'Espace économique européen dans des conditions proches de celles applicables aux transferts à l'intérieur de l'Union. Les organisations européennes n'ont pas besoin d'obtenir une autorisation pour chaque transfert ni d'utiliser automatiquement des clauses contractuelles standard, des règles d'entreprise obligatoires ou des dérogations individuelles.
L'évaluation ne signifie pas que la législation sud-coréenne doit reproduire identiquement le Règlement général sur la protection des données. La Commission vérifie si les droits des personnes, les obligations des organisations, la surveillance indépendante, l'accès aux voies de recours et les limitations imposées aux autorités publiques offrent ensemble une protection comparable à celle garantie dans l'UE.
La première évaluation périodique a analysé les changements survenus après l'adoption de la décision de 2021. La Commission a constaté que les modifications apportées à la loi sud-coréenne sur la protection des informations personnelles ont renforcé les droits des personnes concernées et rapproché les deux cadres juridiques.
Les personnes concernées sont celles auxquelles se réfèrent les informations transférées, telles que les clients, les utilisateurs, les employés ou les participants à des projets de recherche. Leurs droits peuvent inclure l'information sur l'utilisation des données, l'accès aux informations les concernant, la correction des données inexactes et la contestation de certaines formes de traitement.
La Commission a également formulé des recommandations pour renforcer le système. L'une d'elles concerne les transferts ultérieurs, qui se produisent lorsqu'une organisation en Corée du Sud reçoit des données de l'UE et les envoie ensuite à un destinataire dans un autre pays. La protection reconnue par la décision d'adéquation ne doit pas être perdue par ce transfert successif.
L'évaluation demande également le maintien d'une application efficace des règles. L'existence de droits dans la législation doit être accompagnée de surveillance, d'enquêtes et de mesures correctives lorsque les organisations ne respectent pas leurs obligations concernant la collecte, l'utilisation, la conservation ou la divulgation des données.
La Commission n'a pas suspendu et n'a pas restreint la décision de 2021. Les transferts peuvent continuer dans les mêmes conditions, et les recommandations ne représentent pas des exigences supplémentaires que chaque entreprise européenne doit respecter avant d'envoyer des données vers la Corée du Sud.
Le régime européen s'applique aux transferts vers les entités sud-coréennes couvertes par la loi nationale sur la protection des informations personnelles et par les garanties supplémentaires associées à la décision. Les organisations qui envoient des données doivent continuer à respecter les autres obligations européennes, y compris l'existence d'une base pour le traitement, l'information des personnes et la limitation de l'utilisation des données à des fins déterminées.
La Corée du Sud a depuis introduit sa propre reconnaissance du système européen. Cela permet les transferts de la Corée vers des organisations des secteurs public et privé de l'UE sans instruments supplémentaires imposés uniquement en raison de la destination des données.
La vice-présidente exécutive de la Commission européenne pour la souveraineté technologique, la sécurité et la démocratie, Henna Virkkunen, a déclaré : « La Corée est un partenaire numérique important et fiable pour l'UE. Le rapport d'aujourd'hui est l'une des nombreuses preuves en ce sens. Je suis heureuse de constater que nos systèmes de protection des données sont plus proches que jamais. La décision réciproque d'adéquation profite à la fois aux entreprises et aux citoyens d'Europe et de la République de Corée. »
Le commissaire européen pour la démocratie, la justice, l'état de droit et la protection des consommateurs, Michael McGrath, a déclaré : « Les flux de données fiables sont l'élément vital de l'économie numérique. Une protection solide des données et un commerce international ouvert ne sont pas des objectifs concurrents, mais se renforcent mutuellement. Lorsque les gens et les entreprises peuvent avoir confiance que leurs données sont protégées, les économies peuvent se connecter, innover et se développer. »
La Commission estime que le régime réciproque concerne des flux de données qui peuvent bénéficier à une population cumulée de plus de 500 millions de personnes. Ce chiffre se réfère à la population couverte par les deux juridictions et non au nombre de personnes dont les données sont effectivement transférées.
L'arrangement soutient également la relation commerciale entre l'UE et la Corée du Sud, évaluée à plus de 150 milliards d'euros par an. La valeur décrit les échanges commerciaux bilatéraux, et non le bénéfice économique produit séparément de la décision concernant la protection des données.
La Commission a adopté la décision concernant la Corée du Sud en décembre 2021, sur la base du Règlement général sur la protection des données. Cela couvre les transferts vers les entités soumises à la loi sud-coréenne sur la protection des informations personnelles, complétée par les garanties et engagements inclus dans la décision.
Les décisions d'adéquation sont évaluées périodiquement pour vérifier si les évolutions juridiques et pratiques dans le pays partenaire maintiennent le niveau de protection sur lequel reposait la reconnaissance initiale. La Commission peut surveiller le système, demander des informations et, si la protection n'est plus suffisante, suspendre, modifier ou retirer la décision.
La Corée du Sud a reconnu en septembre 2025 le cadre européen comme équivalent pour les transferts provenant de son territoire. Les deux reconnaissances forment un système réciproque qui couvre les secteurs public et privé et complète les accords commerciaux et numériques entre les deux parties.
Le maintien de la décision européenne permet la poursuite des transferts dans la forme actuelle. Les autorités européennes et sud-coréennes doivent suivre l'application des recommandations concernant les transferts ultérieurs et le respect effectif des droits avant la prochaine évaluation.
En résumé, la Commission a maintenu la conclusion selon laquelle la Corée du Sud offre un niveau adéquat de protection pour les données personnelles transférées de l'UE. La décision permet la poursuite des transferts sans autorisation individuelle, clauses contractuelles standard ou autres instruments supplémentaires. L'évaluation montre que les règles européennes et sud-coréennes se sont rapprochées après la modification de la législation à Séoul, notamment par le renforcement des droits des personnes dont les données sont collectées et utilisées. La Commission recommande d'améliorer la protection lorsque les organisations en Corée du Sud envoient les données reçues de l'UE vers un autre pays et demande la poursuite des efforts pour une application effective des règles. La Corée du Sud reconnaît à son tour le cadre européen de protection des données, ce qui permet la circulation des informations personnelles dans les deux sens pour les organisations couvertes par les deux systèmes. Les transferts réciproques sont utilisés dans les relations commerciales, les services numériques, la recherche et la coopération administrative, dans un partenariat économique bilatéral évalué à plus de 150 milliards d'euros par an.
Une décision d'adéquation permet l'envoi de données personnelles vers un pays en dehors de l'Espace économique européen dans des conditions proches de celles applicables aux transferts à l'intérieur de l'Union. Les organisations européennes n'ont pas besoin d'obtenir une autorisation pour chaque transfert ni d'utiliser automatiquement des clauses contractuelles standard, des règles d'entreprise obligatoires ou des dérogations individuelles.
L'évaluation ne signifie pas que la législation sud-coréenne doit reproduire identiquement le Règlement général sur la protection des données. La Commission vérifie si les droits des personnes, les obligations des organisations, la surveillance indépendante, l'accès aux voies de recours et les limitations imposées aux autorités publiques offrent ensemble une protection comparable à celle garantie dans l'UE.
La première évaluation périodique a analysé les changements survenus après l'adoption de la décision de 2021. La Commission a constaté que les modifications apportées à la loi sud-coréenne sur la protection des informations personnelles ont renforcé les droits des personnes concernées et rapproché les deux cadres juridiques.
Les personnes concernées sont celles auxquelles se réfèrent les informations transférées, telles que les clients, les utilisateurs, les employés ou les participants à des projets de recherche. Leurs droits peuvent inclure l'information sur l'utilisation des données, l'accès aux informations les concernant, la correction des données inexactes et la contestation de certaines formes de traitement.
La Commission a également formulé des recommandations pour renforcer le système. L'une d'elles concerne les transferts ultérieurs, qui se produisent lorsqu'une organisation en Corée du Sud reçoit des données de l'UE et les envoie ensuite à un destinataire dans un autre pays. La protection reconnue par la décision d'adéquation ne doit pas être perdue par ce transfert successif.
L'évaluation demande également le maintien d'une application efficace des règles. L'existence de droits dans la législation doit être accompagnée de surveillance, d'enquêtes et de mesures correctives lorsque les organisations ne respectent pas leurs obligations concernant la collecte, l'utilisation, la conservation ou la divulgation des données.
La Commission n'a pas suspendu et n'a pas restreint la décision de 2021. Les transferts peuvent continuer dans les mêmes conditions, et les recommandations ne représentent pas des exigences supplémentaires que chaque entreprise européenne doit respecter avant d'envoyer des données vers la Corée du Sud.
Le régime européen s'applique aux transferts vers les entités sud-coréennes couvertes par la loi nationale sur la protection des informations personnelles et par les garanties supplémentaires associées à la décision. Les organisations qui envoient des données doivent continuer à respecter les autres obligations européennes, y compris l'existence d'une base pour le traitement, l'information des personnes et la limitation de l'utilisation des données à des fins déterminées.
La Corée du Sud a depuis introduit sa propre reconnaissance du système européen. Cela permet les transferts de la Corée vers des organisations des secteurs public et privé de l'UE sans instruments supplémentaires imposés uniquement en raison de la destination des données.
La vice-présidente exécutive de la Commission européenne pour la souveraineté technologique, la sécurité et la démocratie, Henna Virkkunen, a déclaré : « La Corée est un partenaire numérique important et fiable pour l'UE. Le rapport d'aujourd'hui est l'une des nombreuses preuves en ce sens. Je suis heureuse de constater que nos systèmes de protection des données sont plus proches que jamais. La décision réciproque d'adéquation profite à la fois aux entreprises et aux citoyens d'Europe et de la République de Corée. »
Le commissaire européen pour la démocratie, la justice, l'état de droit et la protection des consommateurs, Michael McGrath, a déclaré : « Les flux de données fiables sont l'élément vital de l'économie numérique. Une protection solide des données et un commerce international ouvert ne sont pas des objectifs concurrents, mais se renforcent mutuellement. Lorsque les gens et les entreprises peuvent avoir confiance que leurs données sont protégées, les économies peuvent se connecter, innover et se développer. »
La Commission estime que le régime réciproque concerne des flux de données qui peuvent bénéficier à une population cumulée de plus de 500 millions de personnes. Ce chiffre se réfère à la population couverte par les deux juridictions et non au nombre de personnes dont les données sont effectivement transférées.
L'arrangement soutient également la relation commerciale entre l'UE et la Corée du Sud, évaluée à plus de 150 milliards d'euros par an. La valeur décrit les échanges commerciaux bilatéraux, et non le bénéfice économique produit séparément de la décision concernant la protection des données.
La Commission a adopté la décision concernant la Corée du Sud en décembre 2021, sur la base du Règlement général sur la protection des données. Cela couvre les transferts vers les entités soumises à la loi sud-coréenne sur la protection des informations personnelles, complétée par les garanties et engagements inclus dans la décision.
Les décisions d'adéquation sont évaluées périodiquement pour vérifier si les évolutions juridiques et pratiques dans le pays partenaire maintiennent le niveau de protection sur lequel reposait la reconnaissance initiale. La Commission peut surveiller le système, demander des informations et, si la protection n'est plus suffisante, suspendre, modifier ou retirer la décision.
La Corée du Sud a reconnu en septembre 2025 le cadre européen comme équivalent pour les transferts provenant de son territoire. Les deux reconnaissances forment un système réciproque qui couvre les secteurs public et privé et complète les accords commerciaux et numériques entre les deux parties.
Le maintien de la décision européenne permet la poursuite des transferts dans la forme actuelle. Les autorités européennes et sud-coréennes doivent suivre l'application des recommandations concernant les transferts ultérieurs et le respect effectif des droits avant la prochaine évaluation.
Sources
Dernières actualités
13:42
Une frappe aérienne russe touche un pont de Kiev au moment même de l’arrivée du chancelier allemand Friedrich Merz dans la capitale ukrainienne
13:19
Le ministre iranien des Affaires étrangères avertit que Téhéran ripostera plus durement en cas de nouvelle confrontation militaire
12:59
Copernicus alerte : les vagues de chaleur et les incendies ont accru l’exposition à la pollution à l’ozone
12:32
L’Ukraine demande à l’UE des fonds et un soutien logistique pour ses exportations agricoles, mais la Roumanie et la Pologne avertissent que les infrastructures ont leurs limites
12:01
Un ancien chercheur d’OpenAI avertit que le rythme du développement de l’IA dépasse la capacité à en contrôler les risques
Voir plus d’actualités