L'immunité souveraine de l'État est une doctrine juridique séculaire qui protège les États contre toute poursuite devant un tribunal fédéral ou étatique sans leur consentement.Pour les personnes et entités qui demandent des réclamations civiles après une violation de la vie privée des données ou de la cybersécurité impliquant un gouvernement d'État, cette doctrine constitue souvent une barrière considérable. Comprendre le fonctionnement de l'immunité souveraine, lorsqu'elle peut être levée, et ce que signifient les récents développements juridiques pour les victimes pour quiconque navigue dans ce domaine complexe du droit.

Comprendre l'immunité souveraine des États

Aux États-Unis, ce principe a été codifié pour les États par le biais du Eleveth Amendment[ à la Constitution, qui limite la capacité des parties privées de poursuivre un État devant un tribunal fédéral. L'amendement se lit comme suit : « Le pouvoir judiciaire des États-Unis ne doit pas être interprété comme s'étendant à toute action en justice ou en équité, intentée ou poursuivie contre un des États-Unis par des citoyens d'un autre État, ou par des citoyens ou des sujets d'un État étranger. » Au fil du temps, les tribunaux ont interprété le onzième amendement dans son ensemble, étendant l'immunité aux poursuites intentées par les propres citoyens d'un État et aux requêtes devant un tribunal d'État.

L'immunité souveraine a pour objectif principal de respecter la souveraineté des États et de protéger les trésors publics contre les jugements qui pourraient perturber les fonctions gouvernementales. Toutefois, cette doctrine peut limiter sévèrement la responsabilité lorsque les organismes d'État sont victimes d'atteintes aux données ou ne protègent pas les informations privées.Par exemple, si le département des véhicules automobiles d'un État fuit les numéros de sécurité sociale et les données de permis de conduire de millions de résidents, les victimes peuvent constater que l'immunité souveraine interdit toute poursuite en dommages-intérêts, à moins que l'État n'ait expressément consenti à être poursuivi.

Comment l'immunité souveraine s'applique aux infractions aux données et à la vie privée

Lorsqu'une violation de données se produit au sein d'une entité gouvernementale d'État — comme un département de santé d'État, université publique ou organisme fiscal[ — les victimes comprennent souvent des citoyens dont les renseignements personnels sensibles ont été exposés.

Il est important de noter que l'immunité souveraine ne protège pas les employés de l'État à titre individuel lorsqu'ils agissent en dehors de leur fonction officielle. Mais poursuivre personnellement un employé est souvent difficile parce que l'employé peut manquer des ressources pour indemniser les victimes, et l'État peut être obligé d'indemniser l'employé.

Immunité souveraine fédérale contre immunité souveraine de l'État

Une idée fausse est que la Federal Tort Claims Act (FTCA)[ offre une voie générale pour les poursuites contre le gouvernement pour violation de données. La FTCA permet certaines réclamations pour faute délictuelle contre le gouvernement fédéral américain, mais elle ne [[FLT:]][FLT:]][FLT:][FLT:]][FLT:]][FLT:][FLT:]][FLT:][FLT:]][FLT:][FLT:][FLT:][FLT:]][FLT:][FLT:][FLT:][FLT:]][FLT:][FLT:][FLT:][FLT:][FLT:]][FLT:][FLT][F][FLT:][F][

Par exemple, un demandeur ne peut pas simplement se fier à la FTCA pour poursuivre une agence d'État. Au lieu de cela, il doit se tourner vers la loi sur les réclamations [ de l'État en question ou toute autre loi de renonciation. Ces lois d'État varient considérablement. Dans certains États, l'immunité n'est levée que pour les réclamations découlant de fonctions «propriétaires» plutôt que «gouvernementales».

Renonciation et exceptions : Quand pouvez-vous poursuivre un État pour une violation de données?

L'immunité souveraine étant une défense de l'État, il incombe au demandeur d'établir que l'État a consenti à agir. Il existe trois façons principales pour un État de renoncer à l'immunité : une renonciation expresse à la loi, une renonciation implicite par la conduite ou le contentieux, et une abrogation du Congrès (bien que pour les affaires de confidentialité des données, l'abrogation directe soit rare).

Renonciation expresse à la loi

De nombreux États ont adopté une loi sur les créances de responsabilité civile de l'État (parfois appelée loi sur les créances de l'État) qui renonce à l'immunité pour certaines catégories de créances.Ces lois énumèrent généralement des exceptions pour les délits intentionnels, ou elles plafonnent les dommages à un montant précis (p. ex. 500 000 $ par réclamation). Même lorsqu'il existe une renonciation, les créances pour violation de données peuvent être exclues si la loi de l'État comporte une exception discrétionnaire à la fonction.

Quelques États ont adopté des lois qui traitent spécifiquement des violations de données. Par exemple, Le Code gouvernemental de Californie établit des procédures pour les notifications de violation de données par les organismes d'État, mais il ne renonce pas automatiquement à l'immunité souveraine pour les poursuites qui en résultent. Certains États, comme la Floride et New York, ont créé des recours légaux limités pour les personnes dont les données personnelles sont violées par une entité d'État — mais ces recours sont souvent administratifs et ne prévoient pas de procès par jury ou de dommages-intérêts.

Exemptions implicites et exception à l'"activité commerciale"

Lorsqu'un État exerce des activités qui sont traditionnellement considérées comme « commerciales » ou « propriétaires » - comme l'exploitation d'un service public, la vente de marchandises ou la gestion d'un garage - il peut être considéré comme ayant implicitement renoncé à l'immunité souveraine pour les réclamations découlant de ces activités. Toutefois, la vente de données (p. ex., un DMV d'État vendant des renseignements sur les conducteurs à des entreprises privées) n'a généralement pas été considérée comme une activité commerciale qui enlève l'immunité.

Une autre voie est l'abrogation du Congrès . En vertu du Quatorzième Amendement, le Congrès peut déroger à l'immunité souveraine des États pour faire respecter les droits fédéraux. Par exemple, la Loi sur la transférabilité et la responsabilité en matière d'assurance-maladie (HIPAA) ne crée pas de droit d'action privé; elle ne peut donc pas abroger l'immunité pour les violations de données concernant des informations sur la santé.

Droit de l'État de participer au litige

Même lorsqu'un État ne renonce pas expressément à l'immunité, il peut consentir volontairement à être poursuivi en déposant une réclamation ou en intervenant dans une affaire. Par exemple, si un État cherche à faire appliquer sa propre loi de notification de violation de données contre une société privée, un défendeur pourrait potentiellement introduire une demande reconventionnelle contre l'État — mais l'implication de l'État dans le litige pourrait constituer une renonciation uniquement pour la procédure spécifique.

Évolutions récentes du droit : Décisions judiciaires sur l'immunité souveraine et la cybersécurité

Les tribunaux de tout le pays ont commencé à s'attaquer à l'intersection de l'immunité souveraine et des violations des données.

Décisions de la Cour d'État

Dans Alaska, la Cour suprême de l'État a jugé qu'une violation de données du ministère de la Santé et des Services sociaux de l'État n'avait pas donné lieu à une renonciation à l'immunité souveraine parce que la violation résultait d'un prétendu défaut de sécuriser correctement les données — fonction discrétionnaire en vertu de la Loi sur les réclamations de la responsabilité de l'Alaska. De même, dans Missouri, la Cour d'appel a rejeté les demandes de négligence contre l'État pour la violation du ministère des Services sociaux du Missouri en 2022, concluant que l'État conservait son immunité et que le demandeur n'avait pas identifié une renonciation législative spécifique.

Mais toutes les décisions ne favorisent pas les Etats. Dans Colorado, un tribunal de première instance a permis de faire valoir des prétentions à l'encontre d'une agence d'État pour une violation de son système de déclaration fiscale en ligne, en raison du fait que le traitement des données par l'agence était une fonction «ministérielle» plutôt que discrétionnaire. L'affaire a été réglée avant l'appel, laissant la question sans solution.

Interprétations de la Cour fédérale

Dans Doe c. State of Ohio, un tribunal fédéral de district a statué que l'immunité souveraine interdisait une action collective des victimes d'une violation de données au ministère de l'Emploi et de la Famille de l'Ohio, même si l'État avait une loi sur les poursuites pour faute délictueuse qui couvrait sans doute la négligence. Le tribunal a conclu que l'État n'avait pas expressément renoncé à l'immunité pour les plaintes découlant de violations de données et que la violation impliquait des décisions discrétionnaires sur la sécurité du réseau.

Ces décisions mettent en lumière la nature inégale de la loi sur l'immunité souveraine. Un demandeur dans un État peut avoir une réclamation viable si la renonciation est définie de manière large, alors qu'un demandeur dans un autre État, qui se trouve dans une situation similaire, peut être laissé sans recours.

Incidences pratiques pour les plaignants et les avocats

Pour toute personne qui a subi un préjudice causé par une violation des données du gouvernement d'État, la voie de la récupération est chargée de défis. L'immunité souveraine n'est pas insurmontable, mais elle nécessite une planification stratégique minutieuse.

Stratégies visant à surmonter l'immunité souveraine

  • Identifiez les renonciations explicites:[ La première étape consiste à étudier les lois sur l'immunité souveraine de l'État spécifique. Recherchez les actes délictueux qui énumèrent les violations de données ou «l'invasion de la vie privée» comme des revendications couvertes.
  • Arguez l'exception de fonction ministérielle: De nombreux États ont créé une exception pour les actes «ministériels» — des actions qui ne comportent aucune discrétion. Si l'État avait une obligation obligatoire (par exemple, une obligation légale de chiffrer certaines données), le défaut d'exécuter cette obligation peut supprimer l'immunité.
  • S'assurer d'un redressement équitable :[ L'immunité souveraine ne s'applique souvent pas aux demandes de redressement injonction ou déclaratoire en vertu de la doctrine Ex parte Young.Un demandeur peut poursuivre un agent de l'État en sa qualité officielle pour obliger le gouvernement à se conformer à la loi fédérale, par exemple en exigeant une conformité future à la Loi sur la protection des renseignements personnels ou aux lois sur la notification de l'État.
  • Explorer les théories contractuelles:[ Si l'État a conclu un contrat avec le demandeur (p. ex., un contrat de prêt étudiant, un contrat de travail ou un contrat de service en ligne) qui contenait des promesses de sécurité des données, une demande de rupture de contrat peut tomber sous le coup d'une renonciation de l'État aux actions contractuelles.
  • Lobby pour le changement législatif:[ Parce que les tribunaux sont réticents à trouver des renonciations sans libellé légal clair, les défenseurs des demandeurs et les groupes de protection de la vie privée poussent souvent à des lois d'État qui renoncent explicitement à l'immunité pour les demandes de violation de données.

Assurance et indemnisation

Une autre voie consiste à vérifier si l'État a acheté assurance de la sécurité de la cybersécurité[ qui pourrait couvrir les réclamations faites contre l'État. Certaines polices exigent que l'État renonce à l'immunité comme condition de protection, créant une renonciation par l'opération du contrat d'assurance. Les avocats des plaignants devraient demander la police d'assurance de l'État pendant la découverte (si une affaire est autorisée à poursuivre). De plus, si un vendeur privé a causé la violation, l'immunité de l'État ne peut pas s'étendre à la responsabilité propre du vendeur — et le demandeur peut poursuivre directement le vendeur pour négligence ou rupture de contrat.

L'avenir de l'immunité souveraine dans les affaires de cybersécurité

Les citoyens qui perdent leurs données aux pirates ou aux menaces d'initiés exigent de plus en plus de responsabilité. Les juristes et les défenseurs des consommateurs affirment que l'immunité souveraine ne doit pas protéger les États contre les conséquences d'une cybersécurité inadéquate, surtout lorsque les États commercialisent activement et utilisent les données à des fins de revenus.

Réformes proposées

Certains États ont envisagé une législation type[ qui renoncerait à l'immunité souveraine pour les réclamations découlant de violations de données qui se produisent en raison d'une négligence grave ou d'une inconduite volontaire. D'autres envisagent la création d'un «fonds spécial d'indemnisation des victimes d'infractions de données» qui offrirait des recours administratifs limités sans exiger de poursuites.

Une autre possibilité est que l'exception d'activité commerciale [ soit appliquée plus largement. Si un État gère un marché de l'assurance-maladie, gère un système de facturation des services publics ou exploite une banque gérée par l'État, les tribunaux pourraient conclure que ces activités ont un caractère commercial suffisant pour justifier la renonciation à l'immunité pour les infractions aux données connexes.

Le rôle de la Cour suprême

En fin de compte, la Cour suprême des États-Unis peut avoir à résoudre la tension entre les intérêts des États en matière d'immunité et les intérêts des individus en matière de protection de la vie privée. Toutefois, la Cour a généralement maintenu une large immunité souveraine en l'absence d'une abrogation claire du Congrès.

Conclusion

L'immunité souveraine de l'État demeure l'un des obstacles juridiques les plus importants pour les demandeurs qui demandent réparation civile après une violation de la vie privée des données ou de la cybersécurité impliquant un gouvernement de l'État. Les racines anciennes et l'application large de la doctrine laissent souvent les victimes sans forum pour obtenir des dommages, même lorsque l'État ne parvient pas à obtenir des données de façon flagrante.

Toute personne qui envisage de se plaindre d'une violation de données doit analyser attentivement les lois spécifiques de cet État sur l'immunité souveraine, identifier toute renonciation possible et explorer d'autres théories de responsabilité. À mesure que les menaces de cybersécurité s'élargissent et s'affinent, la loi peut être de plus en plus obligée de s'adapter, soit en élargissant les dérogations, soit en créant de nouvelles structures de redressement qui équilibrent la souveraineté de l'État avec la nécessité fondamentale de rendre compte et de réparer.