Tribunal fédéral
Tribunale federale
Tribunal federal
4A 611/2017
Arrêt du 26 mars 2018
Ire Cour de droit civil
Composition
Mmes les Juges fédérales
Kiss, Présidente, Klett et Hohl.
Greffier : M. Piaget.
Participants à la procédure
X.________,
représenté par Me Simon Ntah,
recourant,
contre
Banque Z.________,
représentée par Me Jacques Iffland et Me Theo Genecand,
intimée,
Objet
Protection des données, communication transfrontière, motifs justificatifs,
recours contre l'arrêt du Tribunal cantonal du canton de Vaud, Cour d'appel civile, du 30 juin 2017
(PT15.038989-170378 266).
Faits :
A.
A.a. X.________, qui a exercé une activité de contrôleur financier au sein de A.________ SA (ayant pour but d'exécuter divers mandats de gestion et de révision) entre 2005 et 2010, disposait de procurations sur des comptes bancaires, gérés par son employeuse, détenus par des clients auprès de la Banque Z.________ (ci-après: Z.________).
A.b. En 2008, les autorités américaines se sont intéressées aux établissements bancaires suisses, suspectant certains d'entre eux d'avoir aidé des clients américains à éluder l'impôt américain.
En 2010, les autorités américaines (soit le Ministère de la justice des Etats-Unis, U.S. Department of Justice [DoJ]) ont ouvert des enquêtes contre onze banques suisses qu'elles soupçonnaient d'avoir aidé des clients américains à se soustraire à leurs obligations fiscales ainsi que d'avoir contrevenu à la réglementation applicable lors des contacts intervenus avec ces clients. Elles ont requis l'entraide administrative de la Suisse en vue d'obtenir des renseignements sur les activités des banques visées aux Etats-Unis.
Les autorités américaines ont ensuite demandé aux banques concernées de leur transmettre un certain nombre de documents complémentaires (en particulier sur les employés s'étant rendus aux Etats-Unis pour communiquer avec des clients américains) si elles voulaient éviter une inculpation.
Le 4 avril 2012, le Conseil fédéral a autorisé les banques concernées à transmettre directement aux autorités américaines des données non anonymisées, à l'exception de celles concernant les clients. Cette décision valait autorisation, au sens de l'art. 271
SR 311.0 Codice penale svizzero del 21 dicembre 1937 CP Art. 271 - 1. Chiunque, senza esservi autorizzato, compie sul territorio svizzero per conto di uno Stato estero atti che spettano a poteri pubblici; |
|
1 | Chiunque, senza esservi autorizzato, compie sul territorio svizzero per conto di uno Stato estero atti che spettano a poteri pubblici; |
2 | Chiunque, usando violenza, astuzia o minaccia, trae all'estero una persona per consegnarla ad un'autorità, ad un partito o ad una organizzazione analoga dell'estero o per metterne in pericolo la vita o la integrità personale, è punito con una pena detentiva non inferiore ad un anno. |
3 | Chiunque prepara un tale atto, è punito con una pena detentiva o pecuniaria. |
Le 11 avril 2012, la FINMA a recommandé aux banques concernées de coopérer avec les autorités américaines dans le cadre prévu par le Conseil fédéral, en précisant que la procédure d'entraide administrative était, de ce fait, suspendue.
A.c. Le 14 février 2013, les autorités suisses et américaines ont signé un accord visant à faciliter la mise en oeuvre par les établissements financiers suisses de la loi fiscale américaine ( Foreign Account Tax Compliance Act [FATCA]). Le Conseil fédéral a ensuite soumis au Parlement fédéral un projet de loi fédérale sur les mesures visant à faciliter le règlement du différend fiscal entre les banques suisses et les Etats-Unis. Le 19 juin 2013, le Parlement suisse a refusé d'entrer en matière sur ce projet, considérant qu'il appartenait au Conseil fédéral de trouver des solutions dans le cadre du droit en vigueur.
Le 3 juillet 2013, le Conseil fédéral a mis sur pied une nouvelle procédure d'autorisation individuelle au sens de l'art. 271
SR 311.0 Codice penale svizzero del 21 dicembre 1937 CP Art. 271 - 1. Chiunque, senza esservi autorizzato, compie sul territorio svizzero per conto di uno Stato estero atti che spettano a poteri pubblici; |
|
1 | Chiunque, senza esservi autorizzato, compie sul territorio svizzero per conto di uno Stato estero atti che spettano a poteri pubblici; |
2 | Chiunque, usando violenza, astuzia o minaccia, trae all'estero una persona per consegnarla ad un'autorità, ad un partito o ad una organizzazione analoga dell'estero o per metterne in pericolo la vita o la integrità personale, è punito con una pena detentiva non inferiore ad un anno. |
3 | Chiunque prepara un tale atto, è punito con una pena detentiva o pecuniaria. |
A.d. Le 29 août 2013, le Conseil fédéral et le DoJ ont trouvé un accord visant à mettre un terme au différend fiscal entre les banques suisses et les Etats-Unis. Trois documents servent à concrétiser cet accord: la déclaration commune ( Joint Statement) du Conseil fédéral (Département fédéral des finances) et du DoJ, le programme volontaire américain ( Program for Swiss banks), ainsi que l'autorisation modèle du Conseil fédéral du 3 juillet 2013.
En vertu du Joint Statement, le DoJ entend fournir aux banques suisses non impliquées dans une procédure pénale (autorisée par le DoJ) un moyen adapté pour clarifier leur situation ( status) en lien avec l'ensemble des enquêtes menées par le DoJ. Le Conseil fédéral (dans le texte: " Switzerland "), de son côté, manifeste son intention d'attirer l'attention des banques suisses sur les dispositions du programme américain et de les encourager à envisager une participation. Il relève que le droit suisse en vigueur permettra aux banques suisses une participation effective selon les termes fixés dans le programme.
Le programme volontaire ( Program for Swiss banks) classe les banques suisses en quatre catégories: la première catégorie, exclue du programme, s'adresse aux banques faisant l'objet d'une enquête pénale du DoJ; la deuxième catégorie, destinée aux banques qui estiment avoir violé le droit fiscal américain, permet à celles-ci de se mettre à l'abri d'une poursuite pénale en échange de leur participation, en concluant un Non-Prosecution Agreement (NPA); les catégories 3 et 4 visent les banques qui estiment ne pas avoir violé le droit fiscal américain.
Selon le programme volontaire américain, les banques appartenant à la catégorie 2 doivent communiquer au DoJ le nom et la fonction des personnes ayant " structuré, géré ou supervisé les actions transfrontalières de la banque en lien avec les Etats-Unis" et le nom et la fonction de " toute personne, dont le gestionnaire de la relation client, le conseiller à la clientèle et gestionnaire d'actifs, ayant été en relation avec un Closed US Related Account ".
Le 30 août 2013, la FINMA a rappelé aux banques qu'il appartenait à chacune d'elles d'évaluer de manière appropriée les potentiels risques juridiques et de réputation qu'entraînerait une non-participation au programme américain et d'en tenir compte dans leur processus de décision qui devra être documenté.
A.e. Z.________ a décidé de participer au programme et elle s'est annoncée comme banque de catégorie 2 auprès du DoJ le 27 décembre 2013.
Par décision du 8 janvier 2014, le Département fédéral des finances (DFF) a autorisé Z.________ à coopérer avec les autorités américaines.
Par courrier du 13 novembre 2014, Z.________ a informé X.________ qu'elle avait l'intention de communiquer aux autorités américaines une liste comportant son nom et sa fonction en lien avec un compte qui, selon Z.________, remplissait les conditions des Closed US Related Accounts.
Par courrier du 24 novembre 2014, l'avocat de X.________ s'est opposé, au nom de son client, à la communication des données.
A.f. Le 21 décembre 2015, Z.________ a conclu un accord de non-poursuite ( Non-Prosecution Agreement [NPA]) avec le DoJ.
Dans cet accord, qui reprend les obligations du programme américain, Z.________ s'engage en outre à continuer à collaborer et à fournir des données aux autorités américaines pendant une période de quatre ans, à compter de la date de l'exécution complète de l'accord ("... from the date this Agreement is fully executed "). Le DoJ se réserve le droit d'engager des poursuites pénales contre la banque en cas de violation des termes de l'accord. Si une telle violation est constatée, le DoJ s'engage toutefois à le communiquer à Z.________, par une notification écrite, avant d'entamer une quelconque procédure. La banque peut alors, dans le délai de trente jours, expliquer par écrit la nature et les circonstances de la violation, ainsi que les actions prises pour y remédier. Ces explications doivent être prises en considération par le DoJ pour déterminer l'opportunité d'engager une procédure contre Z.________.
B.
B.a. X.________ a ouvert action contre Z.________ devant le Tribunal civil de l'arrondissement de Lausanne. Par demande du 16 octobre 2015, il a conclu à ce qu'il soit fait interdiction à la banque, sous la menace de la peine prévue à l'art. 292
SR 311.0 Codice penale svizzero del 21 dicembre 1937 CP Art. 292 - Chiunque non ottempera ad una decisione a lui intimata da una autorità competente o da un funzionario competente sotto comminatoria della pena prevista nel presente articolo, è punito con la multa. |
La banque défenderesse s'est opposée à la demande.
Par jugement du 7 septembre 2016, le Président du Tribunal civil a admis la demande et il a fait interdiction à Z.________ de transmettre, de communiquer ou de porter à la connaissance de tiers, notamment du DoJ, des données concernant le demandeur ou toute autre information pouvant mener un tiers à l'identifier, et il a dit que l'interdiction était faite sous la menace de la peine d'amende prévue à l'art. 292
SR 311.0 Codice penale svizzero del 21 dicembre 1937 CP Art. 292 - Chiunque non ottempera ad una decisione a lui intimata da una autorità competente o da un funzionario competente sotto comminatoria della pena prevista nel presente articolo, è punito con la multa. |
B.b. Par arrêt du 30 juin 2017, la Cour d'appel civile du Tribunal cantonal vaudois a admis l'appel formé par Z.________ et, statuant à nouveau, il a rejeté la demande de X.________.
C.
X.________ exerce un recours en matière civile contre l'arrêt cantonal du 30 juin 2017. Il conclut, principalement, à son annulation et à ce qu'il soit fait interdiction à Z.________ de transmettre, de communiquer ou de porter à la connaissance de tiers, notamment le DoJ, des données le concernant ou toute autre information pouvant mener un tiers à l'identifier, sous la menace de la peine d'amende prévue à l'art. 292
SR 311.0 Codice penale svizzero del 21 dicembre 1937 CP Art. 292 - Chiunque non ottempera ad una decisione a lui intimata da una autorità competente o da un funzionario competente sotto comminatoria della pena prevista nel presente articolo, è punito con la multa. |
SR 101 Costituzione federale della Confederazione Svizzera del 18 aprile 1999 Cost. Art. 9 Protezione dall'arbitrio e tutela della buona fede - Ognuno ha diritto d'essere trattato senza arbitrio e secondo il principio della buona fede da parte degli organi dello Stato. |
SR 210 Codice civile svizzero del 10 dicembre 1907 CC Art. 8 - Ove la legge non disponga altrimenti, chi vuol dedurre il suo diritto da una circostanza di fatto da lui asserita, deve fornirne la prova. |
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 4 Incaricato federale della protezione dei dati e della trasparenza - 1 L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) vigila sull'applicazione delle disposizioni federali sulla protezione dei dati. |
|
1 | L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) vigila sull'applicazione delle disposizioni federali sulla protezione dei dati. |
2 | Non sono sottoposti alla vigilanza dell'IFPDT: |
a | l'Assemblea federale; |
b | il Consiglio federale; |
c | i tribunali della Confederazione; |
d | il Ministero pubblico della Confederazione, per quanto riguarda il trattamento di dati personali nell'ambito di un procedimento penale; |
e | le autorità federali, per quanto riguarda il trattamento di dati personali nell'ambito della loro attività giurisdizionale o di procedure di assistenza giudiziaria internazionale in materia penale. |
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
L'intimée conclut au rejet du recours.
Le recourant a encore déposé des observations.
L'effet suspensif sollicité par le recourant pour la procédure devant le Tribunal fédéral lui a été accordé, à titre de mesures superprovisoires, par ordonnance du 22 novembre 2017.
Considérant en droit :
1.
Le Tribunal fédéral examine d'office et librement sa compétence, respectivement la recevabilité des recours qui lui sont soumis (ATF 134 III 115 consid. 1, 235 consid. 1, 379 consid. 1).
1.1. Le litige concerne principalement l'application de la loi fédérale sur la protection des données (LPD; RS 235.1). Il s'agit en l'occurrence d'une action civile menée, sur la base des art. 4
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 4 Incaricato federale della protezione dei dati e della trasparenza - 1 L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) vigila sull'applicazione delle disposizioni federali sulla protezione dei dati. |
|
1 | L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) vigila sull'applicazione delle disposizioni federali sulla protezione dei dati. |
2 | Non sono sottoposti alla vigilanza dell'IFPDT: |
a | l'Assemblea federale; |
b | il Consiglio federale; |
c | i tribunali della Confederazione; |
d | il Ministero pubblico della Confederazione, per quanto riguarda il trattamento di dati personali nell'ambito di un procedimento penale; |
e | le autorità federali, per quanto riguarda il trattamento di dati personali nell'ambito della loro attività giurisdizionale o di procedure di assistenza giudiziaria internazionale in materia penale. |
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 72 Principio - 1 Il Tribunale federale giudica i ricorsi contro le decisioni pronunciate in materia civile. |
|
1 | Il Tribunale federale giudica i ricorsi contro le decisioni pronunciate in materia civile. |
2 | Al ricorso in materia civile soggiacciono anche: |
a | le decisioni in materia di esecuzione e fallimento; |
b | le decisioni in rapporto diretto con il diritto civile pronunciate in applicazione di norme di diritto pubblico, segnatamente le decisioni: |
b1 | sul riconoscimento e l'esecuzione di decisioni e sull'assistenza giudiziaria in materia civile, |
b2 | sulla tenuta del registro fondiario, dei registri dello stato civile, del registro di commercio e dei registri in materia di marchi, disegni e modelli, brevetti d'invenzione, varietà vegetali e topografie, |
b3 | sull'autorizzazione al cambiamento del nome, |
b4 | in materia di vigilanza sulle fondazioni, eccettuati gli istituti di previdenza e di libero passaggio, |
b5 | in materia di vigilanza sugli esecutori testamentari e altri rappresentanti previsti dal diritto successorio, |
b6 | in materia di protezione dei minori e degli adulti, |
b7 | ... |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 74 Valore litigioso minimo - 1 Nelle cause di carattere pecuniario il ricorso è ammissibile soltanto se il valore litigioso ammonta almeno a: |
|
1 | Nelle cause di carattere pecuniario il ricorso è ammissibile soltanto se il valore litigioso ammonta almeno a: |
a | 15 000 franchi nelle controversie in materia di diritto del lavoro e di locazione; |
b | 30 000 franchi in tutti gli altri casi. |
2 | Quando il valore litigioso non raggiunge l'importo determinante secondo il capoverso 1, il ricorso è ammissibile: |
a | se la controversia concerne una questione di diritto di importanza fondamentale; |
b | se una legge federale prevede un'istanza cantonale unica; |
c | contro le decisioni delle autorità cantonali di vigilanza in materia di esecuzione e fallimento; |
d | contro le decisioni del giudice del fallimento e del concordato; |
e | contro le decisioni del Tribunale federale dei brevetti. |
Pour le reste, le recours vise un arrêt qui met fin à la procédure et doit être qualifié de décision finale (art. 90
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 90 Decisioni finali - Il ricorso è ammissibile contro le decisioni che pongono fine al procedimento. |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 76 Diritto di ricorso - 1 Ha diritto di interporre ricorso in materia civile chi: |
|
1 | Ha diritto di interporre ricorso in materia civile chi: |
a | ha partecipato al procedimento dinanzi all'autorità inferiore o è stato privato della possibilità di farlo; e |
b | è particolarmente toccato dalla decisione impugnata e ha un interesse degno di protezione all'annullamento o alla modifica della stessa. |
2 | Il diritto di ricorrere contro le decisioni di cui all'articolo 72 capoverso 2 spetta inoltre alla Cancelleria federale, ai dipartimenti federali o, in quanto lo preveda il diritto federale, ai servizi loro subordinati, se la decisione impugnata viola la legislazione federale nella sfera dei loro compiti.40 |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 75 Autorità inferiori - 1 Il ricorso è ammissibile contro le decisioni pronunciate dalle autorità cantonali di ultima istanza, dal Tribunale amministrativo federale e dal Tribunale federale dei brevetti.36 |
|
1 | Il ricorso è ammissibile contro le decisioni pronunciate dalle autorità cantonali di ultima istanza, dal Tribunale amministrativo federale e dal Tribunale federale dei brevetti.36 |
2 | I Cantoni istituiscono tribunali superiori quali autorità cantonali di ultima istanza. Tali tribunali giudicano su ricorso, salvo nei casi in cui: |
a | una legge federale prevede un'istanza cantonale unica; |
b | un tribunale specializzato nelle controversie di diritto commerciale giudica in istanza cantonale unica; |
c | è proposta loro direttamente, con il consenso di tutte le parti, un'azione con un valore litigioso di almeno 100 000 franchi. |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 75 Autorità inferiori - 1 Il ricorso è ammissibile contro le decisioni pronunciate dalle autorità cantonali di ultima istanza, dal Tribunale amministrativo federale e dal Tribunale federale dei brevetti.36 |
|
1 | Il ricorso è ammissibile contro le decisioni pronunciate dalle autorità cantonali di ultima istanza, dal Tribunale amministrativo federale e dal Tribunale federale dei brevetti.36 |
2 | I Cantoni istituiscono tribunali superiori quali autorità cantonali di ultima istanza. Tali tribunali giudicano su ricorso, salvo nei casi in cui: |
a | una legge federale prevede un'istanza cantonale unica; |
b | un tribunale specializzato nelle controversie di diritto commerciale giudica in istanza cantonale unica; |
c | è proposta loro direttamente, con il consenso di tutte le parti, un'azione con un valore litigioso di almeno 100 000 franchi. |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 45 Scadenza - 1 Se l'ultimo giorno del termine è un sabato, una domenica o un giorno riconosciuto festivo dal diritto federale o cantonale, il termine scade il primo giorno feriale seguente. |
|
1 | Se l'ultimo giorno del termine è un sabato, una domenica o un giorno riconosciuto festivo dal diritto federale o cantonale, il termine scade il primo giorno feriale seguente. |
2 | È determinante il diritto del Cantone ove ha domicilio o sede la parte o il suo patrocinatore. |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 48 Osservanza - 1 Gli atti scritti devono essere consegnati al Tribunale federale oppure, all'indirizzo di questo, alla posta svizzera o a una rappresentanza diplomatica o consolare svizzera al più tardi l'ultimo giorno del termine. |
|
1 | Gli atti scritti devono essere consegnati al Tribunale federale oppure, all'indirizzo di questo, alla posta svizzera o a una rappresentanza diplomatica o consolare svizzera al più tardi l'ultimo giorno del termine. |
2 | In caso di trasmissione per via elettronica, per il rispetto di un termine è determinante il momento in cui è rilasciata la ricevuta attestante che la parte ha eseguito tutte le operazioni necessarie per la trasmissione.19 |
3 | Il termine è reputato osservato anche se l'atto scritto perviene in tempo utile all'autorità inferiore o a un'autorità federale o cantonale incompetente. In tal caso, l'atto deve essere trasmesso senza indugio al Tribunale federale. |
4 | Il termine per il versamento di anticipi o la prestazione di garanzie è osservato se, prima della sua scadenza, l'importo dovuto è versato alla posta svizzera, o addebitato a un conto postale o bancario in Svizzera, in favore del Tribunale federale. |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 100 Ricorso contro decisioni - 1 Il ricorso contro una decisione deve essere depositato presso il Tribunale federale entro 30 giorni dalla notificazione del testo integrale della decisione. |
|
1 | Il ricorso contro una decisione deve essere depositato presso il Tribunale federale entro 30 giorni dalla notificazione del testo integrale della decisione. |
2 | Il termine è di dieci giorni per i ricorsi contro le decisioni: |
a | delle autorità cantonali di vigilanza in materia di esecuzione e fallimento; |
b | nel campo dell'assistenza giudiziaria internazionale in materia penale e dell'assistenza amministrativa internazionale in materia fiscale; |
c | in materia di ritorno di un minore secondo la Convenzione europea del 20 maggio 198090 sul riconoscimento e l'esecuzione delle decisioni in materia di affidamento di minori e sul ristabilimento dell'affidamento oppure secondo la Convenzione del 25 ottobre 198091 sugli aspetti civili del rapimento internazionale di minori; |
d | del Tribunale federale dei brevetti in materia di rilascio di una licenza secondo l'articolo 40d della legge del 25 giugno 195493 sui brevetti. |
3 | Il termine è di cinque giorni per i ricorsi contro le decisioni: |
a | delle autorità cantonali di vigilanza in materia di esecuzione e fallimento pronunciate nell'ambito dell'esecuzione cambiaria; |
b | dei Governi cantonali su ricorsi concernenti votazioni federali. |
4 | Il termine è di tre giorni per i ricorsi contro le decisioni dei Governi cantonali su ricorsi concernenti le elezioni al Consiglio nazionale. |
5 | Per i ricorsi concernenti conflitti di competenza tra due Cantoni, il termine decorre al più tardi dal giorno in cui in ciascun Cantone sono state pronunciate decisioni impugnabili mediante ricorso al Tribunale federale. |
6 | ...94 |
7 | Il ricorso per denegata o ritardata giustizia può essere interposto in ogni tempo. |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 42 Atti scritti - 1 Gli atti scritti devono essere redatti in una lingua ufficiale, contenere le conclusioni, i motivi e l'indicazione dei mezzi di prova ed essere firmati. |
|
1 | Gli atti scritti devono essere redatti in una lingua ufficiale, contenere le conclusioni, i motivi e l'indicazione dei mezzi di prova ed essere firmati. |
2 | Nei motivi occorre spiegare in modo conciso perché l'atto impugnato viola il diritto. Qualora il ricorso sia ammissibile soltanto se concerne una questione di diritto di importanza fondamentale o un caso particolarmente importante per altri motivi, occorre spiegare perché la causa adempie siffatta condizione.14 15 |
3 | Se sono in possesso della parte, i documenti indicati come mezzi di prova devono essere allegati; se l'atto scritto è diretto contro una decisione, anche questa deve essere allegata. |
4 | In caso di trasmissione per via elettronica, la parte o il suo patrocinatore deve munire l'atto scritto di una firma elettronica qualificata secondo la legge del 18 marzo 201616 sulla firma elettronica. Il Tribunale federale determina mediante regolamento: |
a | il formato dell'atto scritto e dei relativi allegati; |
b | le modalità di trasmissione; |
c | le condizioni alle quali può essere richiesta la trasmissione successiva di documenti cartacei in caso di problemi tecnici.17 |
5 | Se mancano la firma della parte o del suo patrocinatore, la procura dello stesso o gli allegati prescritti, o se il patrocinatore non è autorizzato in quanto tale, è fissato un congruo termine per sanare il vizio, con la comminatoria che altrimenti l'atto scritto non sarà preso in considerazione. |
6 | Gli atti illeggibili, sconvenienti, incomprensibili, prolissi o non redatti in una lingua ufficiale possono essere del pari rinviati al loro autore affinché li modifichi. |
7 | Gli atti scritti dovuti a condotta processuale da querulomane o altrimenti abusiva sono inammissibili. |
1.2. Le recours en matière civile peut être interjeté pour violation du droit, tel qu'il est délimité par les art. 95
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 95 Diritto svizzero - Il ricorrente può far valere la violazione: |
|
a | del diritto federale; |
b | del diritto internazionale; |
c | dei diritti costituzionali cantonali; |
d | delle disposizioni cantonali in materia di diritto di voto dei cittadini e di elezioni e votazioni popolari; |
e | del diritto intercantonale. |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 96 Diritto estero - Il ricorrente può far valere che: |
|
a | non è stato applicato il diritto estero richiamato dal diritto internazionale privato svizzero; |
b | il diritto estero richiamato dal diritto internazionale privato svizzero non è stato applicato correttamente, sempreché la decisione non concerna una causa di natura pecuniaria. |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 95 Diritto svizzero - Il ricorrente può far valere la violazione: |
|
a | del diritto federale; |
b | del diritto internazionale; |
c | dei diritti costituzionali cantonali; |
d | delle disposizioni cantonali in materia di diritto di voto dei cittadini e di elezioni e votazioni popolari; |
e | del diritto intercantonale. |
Le Tribunal fédéral n'est pas lié par l'argumentation des parties (ATF 138 II 331 consid. 1.3 p. 336) et apprécie librement la portée juridique des faits; il s'en tient cependant d'ordinaire aux questions juridiques que la partie recourante soulève dans la motivation de son recours (art. 42 al. 2
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 42 Atti scritti - 1 Gli atti scritti devono essere redatti in una lingua ufficiale, contenere le conclusioni, i motivi e l'indicazione dei mezzi di prova ed essere firmati. |
|
1 | Gli atti scritti devono essere redatti in una lingua ufficiale, contenere le conclusioni, i motivi e l'indicazione dei mezzi di prova ed essere firmati. |
2 | Nei motivi occorre spiegare in modo conciso perché l'atto impugnato viola il diritto. Qualora il ricorso sia ammissibile soltanto se concerne una questione di diritto di importanza fondamentale o un caso particolarmente importante per altri motivi, occorre spiegare perché la causa adempie siffatta condizione.14 15 |
3 | Se sono in possesso della parte, i documenti indicati come mezzi di prova devono essere allegati; se l'atto scritto è diretto contro una decisione, anche questa deve essere allegata. |
4 | In caso di trasmissione per via elettronica, la parte o il suo patrocinatore deve munire l'atto scritto di una firma elettronica qualificata secondo la legge del 18 marzo 201616 sulla firma elettronica. Il Tribunale federale determina mediante regolamento: |
a | il formato dell'atto scritto e dei relativi allegati; |
b | le modalità di trasmissione; |
c | le condizioni alle quali può essere richiesta la trasmissione successiva di documenti cartacei in caso di problemi tecnici.17 |
5 | Se mancano la firma della parte o del suo patrocinatore, la procura dello stesso o gli allegati prescritti, o se il patrocinatore non è autorizzato in quanto tale, è fissato un congruo termine per sanare il vizio, con la comminatoria che altrimenti l'atto scritto non sarà preso in considerazione. |
6 | Gli atti illeggibili, sconvenienti, incomprensibili, prolissi o non redatti in una lingua ufficiale possono essere del pari rinviati al loro autore affinché li modifichi. |
7 | Gli atti scritti dovuti a condotta processuale da querulomane o altrimenti abusiva sono inammissibili. |
1.3. Le Tribunal fédéral conduit son raisonnement juridique sur la base des faits établis par l'autorité précédente (art. 105 al. 1
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 105 Fatti determinanti - 1 Il Tribunale federale fonda la sua sentenza sui fatti accertati dall'autorità inferiore. |
|
1 | Il Tribunale federale fonda la sua sentenza sui fatti accertati dall'autorità inferiore. |
2 | Può rettificare o completare d'ufficio l'accertamento dei fatti dell'autorità inferiore se è stato svolto in modo manifestamente inesatto o in violazione del diritto ai sensi dell'articolo 95. |
3 | Se il ricorso è diretto contro una decisione d'assegnazione o rifiuto di prestazioni pecuniarie dell'assicurazione militare o dell'assicurazione contro gli infortuni, il Tribunale federale non è vincolato dall'accertamento dei fatti operato dall'autorità inferiore.96 |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 95 Diritto svizzero - Il ricorrente può far valere la violazione: |
|
a | del diritto federale; |
b | del diritto internazionale; |
c | dei diritti costituzionali cantonali; |
d | delle disposizioni cantonali in materia di diritto di voto dei cittadini e di elezioni e votazioni popolari; |
e | del diritto intercantonale. |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 105 Fatti determinanti - 1 Il Tribunale federale fonda la sua sentenza sui fatti accertati dall'autorità inferiore. |
|
1 | Il Tribunale federale fonda la sua sentenza sui fatti accertati dall'autorità inferiore. |
2 | Può rettificare o completare d'ufficio l'accertamento dei fatti dell'autorità inferiore se è stato svolto in modo manifestamente inesatto o in violazione del diritto ai sensi dell'articolo 95. |
3 | Se il ricorso è diretto contro una decisione d'assegnazione o rifiuto di prestazioni pecuniarie dell'assicurazione militare o dell'assicurazione contro gli infortuni, il Tribunale federale non è vincolato dall'accertamento dei fatti operato dall'autorità inferiore.96 |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 97 Accertamento inesatto dei fatti - 1 Il ricorrente può censurare l'accertamento dei fatti soltanto se è stato svolto in modo manifestamente inesatto o in violazione del diritto ai sensi dell'articolo 95 e l'eliminazione del vizio può essere determinante per l'esito del procedimento. |
|
1 | Il ricorrente può censurare l'accertamento dei fatti soltanto se è stato svolto in modo manifestamente inesatto o in violazione del diritto ai sensi dell'articolo 95 e l'eliminazione del vizio può essere determinante per l'esito del procedimento. |
2 | Se il ricorso è diretto contro una decisione d'assegnazione o rifiuto di prestazioni pecuniarie dell'assicurazione militare o dell'assicurazione contro gli infortuni, può essere censurato qualsiasi accertamento inesatto o incompleto dei fatti giuridicamente rilevanti.87 |
En l'occurrence, l'état de fait dressé par la cour cantonale a été complété d'office, en particulier s'agissant du contexte général entourant la conclusion de l'accord du 29 août 2013 signé par le Conseil fédéral et le DoJ, ainsi que d'une partie du contenu de l'accord NPA.
2.
Sur le fond, la cour cantonale retient que les Etats-Unis n'offrent pas un niveau de protection des données adéquat au sens de l'art. 6 al. 1
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
Elle examine ensuite si la défenderesse peut se prévaloir d'un motif justificatif - en l'occurrence l'intérêt public prépondérant prévu à l'art. 6 al. 2 let. d
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
considère que l'intérêt de la banque à coopérer avec les autorités américaines est prépondérant par rapport à celui du demandeur d'éviter une inculpation, celui-ci, dont le rôle était marginal, ne courant pas le risque d'être intercepté, interrogé et, a fortiori, sanctionné pénalement par les autorités américaines.
La cour cantonale, renvoyant en partie à son argumentation sur l'intérêt prépondérant de la banque, considère que la banque peut également invoquer le motif justificatif prévu à l'art. 6 al. 2 let. d
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
Enfin, la cour cantonale considère que la communication des données au DoJ respecte tous les principes généraux de la protection des données (art. 4
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 4 Incaricato federale della protezione dei dati e della trasparenza - 1 L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) vigila sull'applicazione delle disposizioni federali sulla protezione dei dati. |
|
1 | L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) vigila sull'applicazione delle disposizioni federali sulla protezione dei dati. |
2 | Non sono sottoposti alla vigilanza dell'IFPDT: |
a | l'Assemblea federale; |
b | il Consiglio federale; |
c | i tribunali della Confederazione; |
d | il Ministero pubblico della Confederazione, per quanto riguarda il trattamento di dati personali nell'ambito di un procedimento penale; |
e | le autorità federali, per quanto riguarda il trattamento di dati personali nell'ambito della loro attività giurisdizionale o di procedure di assistenza giudiziaria internazionale in materia penale. |
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 5 Definizioni - Nella presente legge s'intende per: |
|
a | dati personali: tutte le informazioni concernenti una persona fisica identificata o identificabile; |
b | persona interessata: la persona fisica i cui dati personali sono oggetto di trattamento; |
c | dati personali degni di particolare protezione: |
c1 | i dati concernenti le opinioni o attività religiose, filosofiche, politiche o sindacali, |
c2 | i dati concernenti la salute, la sfera intima o l'appartenenza a una razza o a un'etnia, |
c3 | i dati genetici, |
c4 | i dati biometrici che identificano in modo univoco una persona fisica, |
c5 | i dati concernenti perseguimenti e sanzioni amministrativi e penali, |
c6 | i dati concernenti le misure d'assistenza sociale; |
d | trattamento: qualsiasi operazione relativa a dati personali, indipendentemente dai mezzi e dalle procedure impiegati, segnatamente la raccolta, la registrazione, la conservazione, l'utilizzazione, la modificazione, la comunicazione, l'archiviazione, la cancellazione o la distruzione di dati; |
e | comunicazione: la trasmissione di dati personali o il fatto di renderli accessibili; |
f | profilazione: trattamento automatizzato di dati personali consistente nell'utilizzazione degli stessi per valutare determinati aspetti personali di una persona fisica, in particolare per analizzare o prevedere aspetti concernenti il rendimento professionale, la situazione economica, la salute, le preferenze, gli interessi, l'affidabilità, il comportamento, i luoghi di permanenza e gli spostamenti di tale persona; |
g | profilazione a rischio elevato: profilazione che comporta un rischio elevato per la personalità o i diritti fondamentali della persona interessata poiché comporta un collegamento tra dati che permette di valutare aspetti essenziali della personalità di una persona fisica; |
h | violazione della sicurezza dei dati: violazione della sicurezza in seguito alla quale, in modo accidentale o illecito, dati personali vengono persi, cancellati, distrutti, modificati oppure divulgati o resi accessibili a persone non autorizzate; |
i | organo federale: autorità o servizio della Confederazione, oppure persona cui sono affidati compiti federali; |
j | titolare del trattamento: il privato o l'organo federale che, singolarmente o insieme ad altri, determina lo scopo e i mezzi del trattamento; |
k | responsabile del trattamento: il privato o l'organo federale che tratta dati personali per conto del titolare del trattamento. |
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 7 Protezione dei dati personali sin dalla progettazione e per impostazione predefinita - 1 Il titolare del trattamento è tenuto ad adottare i provvedimenti tecnici e organizzativi necessari affinché il trattamento dei dati personali sia conforme alle disposizioni sulla protezione dei dati, in particolare ai principi di cui all'articolo 6. Li adotta sin dalla progettazione. |
|
1 | Il titolare del trattamento è tenuto ad adottare i provvedimenti tecnici e organizzativi necessari affinché il trattamento dei dati personali sia conforme alle disposizioni sulla protezione dei dati, in particolare ai principi di cui all'articolo 6. Li adotta sin dalla progettazione. |
2 | I provvedimenti tecnici e organizzativi devono essere adeguati in particolare allo stato della tecnica, al tipo e all'entità del trattamento dei dati personali come pure ai rischi derivanti dal trattamento per la personalità o i diritti fondamentali delle persone interessate. |
3 | Il titolare del trattamento è tenuto a garantire, mediante appropriate impostazioni predefinite, che il trattamento di dati personali sia circoscritto al minimo indispensabile per lo scopo perseguito, salvo che la persona interessata disponga altrimenti. |
3.
Sur le fond, le recourant considère que la cour cantonale ne s'est pas conformée à la jurisprudence du Tribunal fédéral et a versé dans l'arbitraire en ne procédant pas à une analyse concrète du cas d'espèce, notamment pour établir l'existence d'un intérêt public prépondérant, que c'est de manière erronée qu'elle a considéré que la transmission des données était justifiée également par la défense d'un droit en justice et que, dans tous les cas, la communication des données le concernant au DoJ violerait le principe de la proportionnalité. Il invoque une violation des art. 4
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 4 Incaricato federale della protezione dei dati e della trasparenza - 1 L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) vigila sull'applicazione delle disposizioni federali sulla protezione dei dati. |
|
1 | L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) vigila sull'applicazione delle disposizioni federali sulla protezione dei dati. |
2 | Non sono sottoposti alla vigilanza dell'IFPDT: |
a | l'Assemblea federale; |
b | il Consiglio federale; |
c | i tribunali della Confederazione; |
d | il Ministero pubblico della Confederazione, per quanto riguarda il trattamento di dati personali nell'ambito di un procedimento penale; |
e | le autorità federali, per quanto riguarda il trattamento di dati personali nell'ambito della loro attività giurisdizionale o di procedure di assistenza giudiziaria internazionale in materia penale. |
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
SR 210 Codice civile svizzero del 10 dicembre 1907 CC Art. 8 - Ove la legge non disponga altrimenti, chi vuol dedurre il suo diritto da una circostanza di fatto da lui asserita, deve fornirne la prova. |
4.
4.1. Selon l'art. 6 al. 1
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero. |
|
1 | La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero. |
2 | Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5. |
L'art. 6 al. 2
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
4.2. Selon l'art. 6 al. 2 let. d
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
4.2.1. Il existe un intérêt public si la préservation de la stabilité juridique et économique de la place financière suisse est en jeu. L'intérêt de la banque à sa survie ne suffit en soi pas, dès lors qu'il s'agit d'un intérêt privé, et non d'un intérêt public (arrêt 4A 390/2017 déjà cité consid. 4.2.1).
4.2.2. L'intérêt public doit être prépondérant par rapport à l'intérêt privé du tiers à ce que ses données personnelles ne soient pas communiquées aux autorités américaines. Le juge doit procéder à une pesée des intérêts (art. 4
SR 210 Codice civile svizzero del 10 dicembre 1907 CC Art. 4 - Il giudice è tenuto a decidere secondo il diritto e l'equità quando la legge si rimette al suo prudente criterio o fa dipendere la decisione dall'apprezzamento delle circostanze, o da motivi gravi. |
4.2.3. La communication des données doit être indispensable à la sauvegarde de l'intérêt public prépondérant. Elle est indispensable ( unerlässlich) si elle est absolument nécessaire ( unbedingt notwendig) en ce sens que, sans la livraison de ces données, le litige fiscal avec les Etats-Unis s'intensifierait à nouveau, que la place financière suisse dans son ensemble en serait affectée et que cela porterait préjudice à la réputation de la Suisse en tant que partenaire de négociation fiable (arrêt 4A 390/2017 déjà cité consid. 4.2.3 et les arrêts cités).
En signant le Joint Statement, le Conseil fédéral a garanti au DoJ que le droit suisse en vigueur permet la participation effective des banques au programme américain. Autrement dit, vu le Joint Statement conclu par le Conseil fédéral, il doit être admis que, matériellement, le droit suisse autorise la participation effective des banques suisses et donc la communication des données de tiers (employés, gestionnaires) conformément aux conditions posées par le programme américain.
Il ne s'agit toutefois pas d'admettre de manière abstraite que toutes les banques doivent communiquer les données concernant des tiers, même en l'absence de toute menace d'une atteinte à l'intérêt public de la Suisse. Il faut bien plutôt examiner si la modification de la situation de fait doit être prise en considération sous l'angle matériel et si elle conduit à admettre ou nier le caractère indispensable de la communication des données. La LPD vise en effet à protéger la personnalité et les droits fondamentaux des personnes qui font l'objet d'un traitement de données. Au centre de ses préoccupations figure donc la protection de la personnalité de l'intéressé (employé, gestionnaire). Ne pas tenir compte par principe des modifications de la situation et admettre systématiquement la communication des données aurait pour conséquence de laisser la personnalité sans protection, alors même que, dans le cas particulier, la communication n'est plus indispensable à la sauvegarde de l'intérêt public (arrêt 4A 390/2017 déjà cité consid. 4.2.3).
Il appartient à la banque de démontrer que, à la date du jugement, la non-communication des données litigieuses aurait pour conséquence nécessaire une nouvelle escalade du litige fiscal avec les USA et, de ce fait, constituerait une menace pour la place financière suisse et la réputation de la Suisse en tant que partenaire de négociation fiable (arrêt 4A 390/2017 déjà cité consid. 4.2.3).
4.3. On observe d'emblée que la cour cantonale a tranché la question litigieuse en considérant que la condition de l'intérêt public prépondérant (cf. supra consid. 4.2.2) était remplie. Si on la comprend bien, elle est d'avis que la nécessité (le terme " indispensable " utilisé par le législateur étant, selon la cour précédente, " trop absolu ") de la communication ne serait qu'un critère, parmi d'autres, permettant de déterminer si l'intérêt est prépondérant (arrêt entrepris consid. 3.2.4 p. 26).
L'autorité précédente a en réalité examiné la deuxième condition (cf. supra consid. 4.2.2), en se fondant sur des éléments de fait déterminants en lien avec la troisième condition (cf. supra consid. 4.2.3), à savoir celle du caractère indispensable (absolument nécessaire) de la communication en l'état de la situation au moment du jugement. A cet égard, elle a retenu quatre éléments: 1) aucun élément de fait contenu dans le dossier ne permet de dire que le DoJ ne prendrait pas de sanction ou ne reviendrait pas sur les termes du NPA s'il estime que la banque n'a pas respecté totalement ses obligations; 2) les exemples de banques suisses mises en accusation aux Etats-Unis depuis 1989 ne permettent pas d'écarter le risque qu'une procédure soit ouverte par le DoJ en cas d'exécution incomplète de la banque; 3) de manière générale, les risques juridiques, économiques et de réputation ne peuvent pas être exclus par des conjectures; 4) la banque court le risque qu'il lui soit fait interdiction d'effectuer des transactions en dollars américains et il n'est pas exclu que cela puisse lui nuire, voire menacer son existence.
En l'occurrence, force est de constater que, pour chacun de ces quatre éléments, les magistrats cantonaux se fondent non pas sur des risques avérés dans le cas concret, mais seulement admis par défaut (élément 1: " aucun élément de fait permettant de dire... "; élément 4: " il n'est pas exclu... ") ou identifié de manière générale (abstraite) pour toutes les banques (éléments 1 ["...une banque "], 2 et 3). La cour cantonale n'a par contre pas établi, sur la base des éléments contenus dans le dossier, que la non-communication du nom et de la fonction du demandeur, qui s'occupait d'un seul compte susceptible d'être visé par le programme américain, serait concrètement (en l'espèce) de nature à remettre en cause l'accord conclu et/ou à entraîner une inculpation de la banque. Par ailleurs, et cela est déterminant, elle n'a pas retenu que la livraison des données serait en l'occurrence nécessaire pour éviter une (nouvelle) intensification du litige fiscal avec les USA qui, de ce fait, affecterait la place financière suisse et porterait préjudice à la réputation de la Suisse en tant que partenaire de négociation fiable.
Cela étant, la livraison de ces données par la banque dans le cadre du programme américain ne peut, en l'état actuel, être considérée comme indispensable au sens de l'art. 6 al. 2 let. d
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
Le moyen soulevé par le recourant est dès lors fondé.
4.4. Il reste à déterminer si, comme le considère la cour cantonale, la communication des données est, pour la banque, indispensable à la constatation, à l'exercice ou à la défense d'un droit en justice (art. 6 al. 2 let. d
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
Il n'y a à cet égard pas lieu de se demander, comme le font les parties, si la procédure menée devant le DoJ peut être considérée, pour la banque, comme " la défense d'un droit en justice ". Il suffit ici de relever que la communication des données, comme dans la première alternative de l'art. 6 al. 2 let. d
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
SR 831.30 Legge federale del 6 ottobre 2006 sulle prestazioni complementari all'assicurazione per la vecchiaia, i superstiti e l'invalidità (LPC) LPC Art. 6 Età minima - Le persone aventi diritto a un assegno per grandi invalidi hanno diritto alle prestazioni complementari solo se hanno compiuto i 18 anni di età. |
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
Le moyen tiré de l'art. 6 al. 2 let. d
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 6 Principi - 1 I dati personali devono essere trattati in modo lecito. |
|
1 | I dati personali devono essere trattati in modo lecito. |
2 | Il trattamento deve essere conforme ai principi della buona fede e della proporzionalità. |
3 | I dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata; possono essere trattati ulteriormente soltanto in modo compatibile con tale scopo. |
4 | I dati personali sono distrutti o resi anonimi appena non sono più necessari per lo scopo del trattamento. |
5 | Chi tratta dati personali deve accertarsi della loro esattezza. Deve prendere tutte le misure adeguate per rettificare, cancellare o distruggere i dati inesatti o incompleti rispetto allo scopo per il quale sono stati raccolti o trattati. L'adeguatezza delle misure dipende segnatamente dal tipo e dall'entità del trattamento dei dati come pure dai rischi derivanti dal trattamento per la personalità o i diritti fondamentali della persona interessata. |
6 | Laddove sia una condizione necessaria per il trattamento, il consenso della persona interessata è valido soltanto se, dopo debita informazione, è dato in modo libero in riferimento a uno o più trattamenti specifici. |
7 | È necessario l'espresso consenso per: |
a | il trattamento di dati personali degni di particolare protezione; |
b | la profilazione a rischio elevato da parte di privati; |
c | la profilazione da parte di un organo federale. |
4.5. Il est donc superflu d'examiner les moyens tirés de l'arbitraire dans l'appréciation des preuves (art. 9
SR 101 Costituzione federale della Confederazione Svizzera del 18 aprile 1999 Cost. Art. 9 Protezione dall'arbitrio e tutela della buona fede - Ognuno ha diritto d'essere trattato senza arbitrio e secondo il principio della buona fede da parte degli organi dello Stato. |
SR 210 Codice civile svizzero del 10 dicembre 1907 CC Art. 8 - Ove la legge non disponga altrimenti, chi vuol dedurre il suo diritto da una circostanza di fatto da lui asserita, deve fornirne la prova. |
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD) LPD Art. 4 Incaricato federale della protezione dei dati e della trasparenza - 1 L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) vigila sull'applicazione delle disposizioni federali sulla protezione dei dati. |
|
1 | L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) vigila sull'applicazione delle disposizioni federali sulla protezione dei dati. |
2 | Non sono sottoposti alla vigilanza dell'IFPDT: |
a | l'Assemblea federale; |
b | il Consiglio federale; |
c | i tribunali della Confederazione; |
d | il Ministero pubblico della Confederazione, per quanto riguarda il trattamento di dati personali nell'ambito di un procedimento penale; |
e | le autorità federali, per quanto riguarda il trattamento di dati personali nell'ambito della loro attività giurisdizionale o di procedure di assistenza giudiziaria internazionale in materia penale. |
5.
Il résulte des considérations qui précèdent que le recours en matière civile doit être admis et l'arrêt entrepris réformé en ce sens que la demande déposée par X.________ à l'encontre de Z.________ est admise, I) qu'il est fait interdiction à Z.________ de transmettre, de communiquer ou de porter à la connaissance de tiers, notamment du Département de la justice américain (DoJ), des données concernant le demandeur ou toute autre information pouvant mener un tiers à l'identifier, II) qu'il est dit que cette interdiction est faite sous la menace de la peine d'amende prévue à l'art. 292
SR 311.0 Codice penale svizzero del 21 dicembre 1937 CP Art. 292 - Chiunque non ottempera ad una decisione a lui intimata da una autorità competente o da un funzionario competente sotto comminatoria della pena prevista nel presente articolo, è punito con la multa. |
La question étant ainsi tranchée, il n'y a plus de raison de se prononcer sur la requête d'effet suspensif durant la procédure devant le Tribunal fédéral, qui a donné lieu à une décision préprovisoire.
La cause est renvoyée à la cour cantonale pour nouvelle décision sur les frais et dépens cantonaux.
Les frais et les dépens de la procédure fédérale sont mis à la charge de l'intimée, qui succombe (art. 66 al. 1
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 66 Onere e ripartizione delle spese giudiziarie - 1 Di regola, le spese giudiziarie sono addossate alla parte soccombente. Se le circostanze lo giustificano, il Tribunale federale può ripartirle in modo diverso o rinunciare ad addossarle alle parti. |
|
1 | Di regola, le spese giudiziarie sono addossate alla parte soccombente. Se le circostanze lo giustificano, il Tribunale federale può ripartirle in modo diverso o rinunciare ad addossarle alle parti. |
2 | In caso di desistenza o di transazione, il Tribunale federale può rinunciare in tutto o in parte a riscuotere le spese giudiziarie. |
3 | Le spese inutili sono pagate da chi le causa. |
4 | Alla Confederazione, ai Cantoni, ai Comuni e alle organizzazioni incaricate di compiti di diritto pubblico non possono di regola essere addossate spese giudiziarie se, senza avere alcun interesse pecuniario, si rivolgono al Tribunale federale nell'esercizio delle loro attribuzioni ufficiali o se le loro decisioni in siffatte controversie sono impugnate mediante ricorso. |
5 | Salvo diversa disposizione, le spese giudiziarie addossate congiuntamente a più persone sono da queste sostenute in parti eguali e con responsabilità solidale. |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 68 Spese ripetibili - 1 Nella sentenza il Tribunale federale determina se e in che misura le spese della parte vincente debbano essere sostenute da quella soccombente. |
|
1 | Nella sentenza il Tribunale federale determina se e in che misura le spese della parte vincente debbano essere sostenute da quella soccombente. |
2 | La parte soccombente è di regola tenuta a risarcire alla parte vincente, secondo la tariffa del Tribunale federale, tutte le spese necessarie causate dalla controversia. |
3 | Alla Confederazione, ai Cantoni, ai Comuni e alle organizzazioni incaricate di compiti di diritto pubblico non sono di regola accordate spese ripetibili se vincono una causa nell'esercizio delle loro attribuzioni ufficiali. |
4 | Si applica per analogia l'articolo 66 capoversi 3 e 5. |
5 | Il Tribunale federale conferma, annulla o modifica, a seconda dell'esito del procedimento, la decisione sulle spese ripetibili pronunciata dall'autorità inferiore. Può stabilire esso stesso l'importo di tali spese secondo la tariffa federale o cantonale applicabile o incaricarne l'autorità inferiore. |
SR 173.110 Legge del 17 giugno 2005 sul Tribunale federale (LTF) - Organizzazione giudiziaria LTF Art. 2 Indipendenza - 1 Nella sua attività giurisdizionale il Tribunale federale è indipendente e sottostà al solo diritto. |
|
1 | Nella sua attività giurisdizionale il Tribunale federale è indipendente e sottostà al solo diritto. |
2 | Le sue sentenze possono essere annullate o modificate soltanto da esso medesimo e conformemente alle disposizioni della legge. |
Par ces motifs, le Tribunal fédéral prononce :
1.
Le recours est admis et l'arrêt attaqué est réformé comme suit:
I) il est fait interdiction à Z.________ de transmettre, de communiquer ou de porter à la connaissance de tiers, notamment du Département de la justice américain (DoJ), des données concernant le demandeur ou toute autre information pouvant mener un tiers à l'identifier;
II) il est dit que cette interdiction est faite sous la menace de la peine d'amende prévue à l'art. 292
SR 311.0 Codice penale svizzero del 21 dicembre 1937 CP Art. 292 - Chiunque non ottempera ad una decisione a lui intimata da una autorità competente o da un funzionario competente sotto comminatoria della pena prevista nel presente articolo, è punito con la multa. |
2.
Les frais judiciaires de la procédure fédérale, arrêtés à 1'000 fr., sont mis à la charge de l'intimée.
3.
L'intimée versera au recourant une indemnité de 2'500 fr. à titre de dépens.
4.
La cause est renvoyée à l'autorité cantonale pour nouvelle décision sur les frais et dépens de la procédure cantonale.
5.
Le présent arrêt est communiqué aux parties et au Tribunal cantonal du canton de Vaud, Cour d'appel civile.
Lausanne, le 26 mars 2018
Au nom de la Ire Cour de droit civil
du Tribunal fédéral suisse
La Présidente : Kiss
Le Greffier : Piaget