Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

L’inconventionnalité du dispositif de réponse graduée de l’Arcom au regard du droit de l’Union européenne : la décision du Conseil d’État du 30 avril 2026 et la refonte annoncée du décret du 5 mars 2010

I. La censure du dispositif de réponse graduée : l’incompatibilité du décret du 5 mars 2010 avec la directive 2002/58/CE

A. L’exigence de conservation cloisonnée des données de connexion par les opérateurs de communications électroniques

Le dispositif français de réponse graduée, institué par la loi du 12 juin 2009 favorisant la diffusion et la protection de la création sur internet et désormais placé sous l’égide de l’Autorité de régulation de la communication audiovisuelle et numérique, trouve son fondement légal dans l’article L. 336-3 du code de la propriété intellectuelle, aux termes duquel « la personne titulaire de l’accès à des services de communication au public en ligne a l’obligation de veiller à ce que cet accès ne fasse pas l’objet d’une utilisation à des fins de reproduction, de représentation, de mise à disposition ou de communication au public d’œuvres ou d’objets protégés par un droit d’auteur ou par un droit voisin sans l’autorisation des titulaires des droits ». L’article L. 331-23 du même code autorise l’Arcom à créer un traitement automatisé de données à caractère personnel portant sur les personnes faisant l’objet d’une procédure, dont les modalités sont fixées par le décret n° 2010-236 du 5 mars 2010. Ce traitement, dénommé « Système de gestion des mesures pour la protection des œuvres sur internet », permet à l’Arcom, sur la base de signalements réalisés par des organismes professionnels ou des autorités publiques, de saisir les opérateurs de communications électroniques pour qu’ils associent les adresses IP ayant servi à télécharger illégalement des œuvres à des coordonnées d’identité.

Or, l’association La Quadrature du Net et trois autres associations, opposées au principe même de ce dispositif, ont saisi le Conseil d’État pour demander l’annulation du décret du 5 mars 2010, l’estimant contraire au droit de l’Union européenne. Avant de se prononcer sur la légalité du dispositif, le Conseil d’État a interrogé la Cour de justice de l’Union européenne le 5 juillet 2021, afin qu’elle précise l’interprétation à retenir de la directive 2002/58/CE du 12 juillet 2002 concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques. Par son arrêt C-470/21 du 30 avril 2024, la Cour de justice a précisé les conditions dans lesquelles un État membre peut imposer une conservation généralisée des données relatives à l’identité civile et des adresses IP aux opérateurs de communications électroniques, y compris pour réprimer des infractions pénales ne présentant pas une particulière gravité.

La Cour de justice a jugé, d’une part, que la conservation généralisée des adresses IP est licite à la condition d’être effectivement cloisonnée, c’est-à-dire que les données en cause ne puissent en aucun cas être croisées avec des données de trafic ou de localisation susceptibles de révéler des aspects sensibles de la vie privée des personnes concernées. Cette exigence, déjà énoncée par la Cour de justice dans ses arrêts Privacy International du 6 octobre 2020 et La Quadrature du Net du 6 octobre 2020, a été rappelée avec une vigueur particulière dans l’arrêt du 30 avril 2024. En conséquence, le décret du 5 mars 2010, qui n’impose pas aux opérateurs de conserver les adresses IP de manière cloisonnée par rapport aux autres données de connexion, méconnaît cette exigence cardinale du droit de l’Union.

Tirant les conséquences de l’arrêt de la Cour de justice, le Conseil d’État a jugé le 30 avril 2026 que le décret attaqué « n’empêche pas l’Arcom de recevoir des données d’identité des opérateurs internet qui n’auraient pas été conservées de manière cloisonnée, comme l’exige le droit européen en matière de lutte contre des infractions pénales ne présentant pas une particulière gravité ». La Haute juridiction administrative établit ainsi un lien direct entre la conformité du dispositif et les modalités techniques de conservation des données par les fournisseurs d’accès à internet, lien que le décret contesté avait omis d’instituer. Par ailleurs, la Chambre criminelle de la Cour de cassation avait déjà, dans un arrêt du 12 juillet 2022, censuré des dispositions du code de procédure pénale autorisant l’accès aux données de connexion sans contrôle préalable par une juridiction ou une entité administrative indépendante, consacrant ainsi une convergence remarquable des jurisprudences nationales et européennes sur la protection des données de connexion.

B. La limitation à deux recoupements sans contrôle juridictionnel préalable : une garantie imposée par la Cour de justice

Le second grief retenu par le Conseil d’État à l’encontre du décret du 5 mars 2010 concerne le nombre maximal de recoupements que l’Arcom peut effectuer entre les données d’identification des abonnés et les informations relatives aux contenus des œuvres prétendument piratées. La Cour de justice, dans son arrêt C-470/21 du 30 avril 2024, a jugé que si une autorité publique nationale est autorisée à accéder à des données d’identité de personnes soupçonnées d’avoir commis des infractions, elle ne doit pas être en mesure de tirer des conclusions précises sur la vie privée des internautes. En effet, la seule connaissance de l’identité civile d’un abonné ne porte pas, par elle-même, une atteinte grave à la vie privée, mais la situation est fondamentalement différente lorsque cette même autorité croise les données d’identité d’un abonné avec des informations relatives au contenu des œuvres illégalement mises à disposition.

La Cour de justice a ainsi énoncé une règle dont la précision ne laisse place à aucune ambiguïté : une telle mise en relation est susceptible d’éclairer des aspects sensibles de la vie privée de l’intéressé, de sorte que, dès lors qu’une telle opération a déjà été réalisée à deux reprises pour une même personne, une troisième mise en relation ne peut intervenir sans autorisation préalable d’une juridiction ou d’une entité administrative indépendante. Ce contrôle, qui ne peut être entièrement automatisé, doit en principe être effectué avant tout accès aux données, sauf urgence dûment justifiée, et il appartient à l’organe de contrôle de refuser cet accès lorsque les éléments disponibles ne permettent pas de caractériser des formes graves de criminalité. Or, le décret du 5 mars 2010 autorisait l’Arcom à procéder à un troisième recoupement des données d’identification des abonnés avec les informations sur les contenus piratés sans que cette mise en relation soit subordonnée à une quelconque autorisation préalable, ce qui le plaçait en contrariété directe avec les exigences de la directive 2002/58/CE telles qu’interprétées par la Cour de justice.

Le Conseil d’État a donc censuré le décret sur ce second fondement, en jugeant qu’il « autorise également l’Arcom à mettre en relation une troisième fois pour une même personne, les données d’identification des abonnés avec les informations sur les contenus piratés, sans que cette mise en relation soit subordonnée à l’autorisation d’une juridiction ou d’une entité administrative indépendante ». Dès lors, la décision du 30 avril 2026 ne se borne pas à sanctionner une irrégularité technique du dispositif de réponse graduée : elle consacre un principe de portée générale selon lequel l’accès aux données personnelles des internautes, lorsqu’il est susceptible de révéler des informations sensibles sur leur vie privée, doit être encadré par un contrôle juridictionnel ou quasi-juridictionnel effectif, conformément à l’article 8 de la Charte des droits fondamentaux de l’Union européenne et à l’article 15 de la directive 2002/58/CE. À cet égard, cette solution s’inscrit dans la droite ligne de la jurisprudence La Quadrature du Net du 6 octobre 2020, par laquelle la Cour de justice avait déjà jugé que l’accès aux données de connexion devait être soumis à un contrôle préalable effectué soit par une juridiction, soit par une entité administrative indépendante.

La portée de cette censure dépasse le seul cadre du dispositif de réponse graduée, en ce qu’elle rappelle avec force que la protection des droits de propriété intellectuelle, pour légitime qu’elle soit, ne saurait justifier une ingérence disproportionnée dans le droit fondamental à la protection des données à caractère personnel. Le Conseil d’État, en se fondant sur l’interprétation extensive de la directive 2002/58/CE retenue par la Cour de justice, affirme ainsi la primauté de la protection de la vie privée sur les considérations d’efficacité répressive qui avaient présidé à l’instauration du mécanisme de réponse graduée, sans pour autant remettre en cause le principe même de la protection des œuvres sur internet.

II. Les conséquences juridiques de la décision du Conseil d’État et la refonte annoncée du dispositif

A. Le cadre transitoire instauré par le juge administratif dans l’attente d’un nouveau décret

Le Conseil d’État n’a pas prononcé l’annulation pure et simple du décret du 5 mars 2010, mais a ordonné au Gouvernement de le revoir pour le mettre en conformité avec les exigences du droit de l’Union européenne. Dans l’attente d’un éventuel nouveau décret, la Haute juridiction administrative a pris soin de définir un cadre de contrôle à titre transitoire, dont la précision témoigne d’un souci louable de sécurité juridique pour les opérateurs économiques comme pour les titulaires de droits d’auteur. Ce cadre transitoire s’articule autour d’une distinction fondamentale entre les infractions pénales ne présentant pas une particulière gravité et les faits de criminalité grave.

En ce qui concerne les infractions pénales ne présentant pas une particulière gravité, au premier rang desquelles figure la contravention de négligence caractérisée prévue par l’article R. 335-5 du code de la propriété intellectuelle, le Conseil d’État a jugé que l’Arcom ne peut demander aux opérateurs l’identification d’un abonné à partir de son adresse IP que s’il est établi que ces données personnelles ont été conservées dans les conditions fixées par la Cour de justice, c’est-à-dire de manière cloisonnée. Cette exigence impose aux opérateurs de communications électroniques de démontrer que les adresses IP qu’ils détiennent n’ont pas été croisées avec d’autres données de trafic ou de localisation, ce qui constitue une charge probatoire nouvelle et substantielle. Par ailleurs, le Conseil d’État a entendu distinguer, au sein même du dispositif de réponse graduée, entre la phase administrative et la phase pénale, en jugeant que si des faits de criminalité grave lui sont signalés, notamment le délit de contrefaçon prévu par l’article L. 335-2 du code de la propriété intellectuelle, l’Arcom peut demander une telle identification aux opérateurs de communications électroniques sans avoir à vérifier que les données sont conservées de façon étanche.

Cette distinction entre infractions de gravité variable n’est pas anodine : elle traduit une hiérarchisation des atteintes aux droits de propriété intellectuelle que le droit pénal français avait déjà esquissée, en distinguant la contravention de négligence caractérisée, punie de l’amende prévue pour les contraventions de la cinquième classe, du délit de contrefaçon, puni de trois ans d’emprisonnement et de 300 000 euros d’amende aux termes de l’article L. 335-2 du code de la propriété intellectuelle. En subordonnant l’accès aux données personnelles à des conditions plus ou moins strictes selon la gravité de l’infraction poursuivie, le Conseil d’État applique le principe de proportionnalité qui gouverne l’ensemble du droit de la protection des données personnelles, conformément à l’article 52 de la Charte des droits fondamentaux de l’Union européenne. Enfin, quelle que soit la gravité de l’infraction, l’Arcom peut continuer à croiser les données sur les contenus des œuvres avec les coordonnées personnelles des internautes, mais uniquement pour leur adresser les deux premiers avertissements de la réponse graduée, le troisième recoupement demeurant soumis à autorisation préalable d’une juridiction ou d’une entité administrative indépendante.

B. Les enjeux de la refonte du dispositif pour les titulaires de droits d’auteur et les opérateurs de communications électroniques

La décision du Conseil d’État du 30 avril 2026 ouvre une période d’incertitude pour l’ensemble des acteurs de la protection des droits d’auteur en ligne, dont les intérêts sont pourtant divergents. Pour les titulaires de droits, qu’il s’agisse des organismes de défense professionnelle, des sociétés de gestion collective ou du Centre national du cinéma et de l’image animée, le dispositif de réponse graduée constituait, en dépit de ses imperfections, un instrument précieux de dissuasion et de sensibilisation du public aux enjeux du respect de la propriété intellectuelle. La décision du Conseil d’État ne remet pas en cause le principe même de la réponse graduée, qui demeure fondé sur l’article L. 336-3 du code de la propriété intellectuelle et qui a été jugé conforme à la Constitution par le Conseil constitutionnel dans sa décision n° 2009-590 DC du 22 octobre 2009, mais elle en affecte substantiellement les modalités opérationnelles en imposant des contraintes techniques et juridiques supplémentaires.

En conséquence, les titulaires de droits devront, dans l’attente de la publication du nouveau décret, adapter leurs stratégies de lutte contre le piratage en ligne. L’action en contrefaçon, qu’elle soit exercée devant le juge civil sur le fondement des articles L. 335-2 et suivants du code de la propriété intellectuelle ou devant le juge pénal, retrouve une centralité que le dispositif administratif de réponse graduée avait partiellement éclipsée. Les organismes de défense professionnelle pourraient ainsi être incités à renforcer leurs actions de constat et de signalement direct aux parquets, plutôt que de s’en remettre exclusivement à la procédure administrative de l’Arcom, dont l’efficacité se trouve temporairement amoindrie par les exigences nouvelles de cloisonnement des données et de contrôle juridictionnel préalable. Par ailleurs, les procédures de blocage de sites contrefaisants, telles qu’ordonnées de manière récurrente par le tribunal judiciaire de Paris sur le fondement de l’article L. 336-2 du code de la propriété intellectuelle, constituent une voie complémentaire dont l’importance pratique pourrait s’accroître à la faveur de l’affaiblissement conjoncturel du dispositif de réponse graduée.

Dès lors, le nouveau décret que le Gouvernement est tenu d’édicter devra concilier des exigences difficilement compatibles : garantir l’efficacité du dispositif de réponse graduée tout en respectant les exigences de cloisonnement des données et de contrôle juridictionnel préalable énoncées par la Cour de justice. La tâche du pouvoir réglementaire s’annonce d’autant plus ardue que le cadre juridique européen de la conservation des données de connexion est lui-même en pleine évolution, comme en témoignent les discussions en cours au sein des institutions de l’Union européenne sur la révision de la directive 2002/58/CE et l’adoption du règlement ePrivacy. Le décret de simplification de l’INPI du 30 juin 2026, qui modernise substantiellement les procédures administratives en matière de propriété industrielle, témoigne de la volonté du Gouvernement de réformer en profondeur le droit de la propriété intellectuelle ; il reste à savoir si cette dynamique réformatrice s’étendra au volet répressif de la protection des droits d’auteur en ligne.

Le décret du 5 mars 2010, en ce qu’il constitue la clé de voûte réglementaire du système de gestion des mesures pour la protection des œuvres sur internet, devra être intégralement repensé pour intégrer les deux exigences cumulatives dégagées par le Conseil d’État et la Cour de justice : d’une part, l’obligation pour les opérateurs de conserver les adresses IP de manière strictement cloisonnée, sans possibilité de croisement avec les données de trafic ou de localisation ; d’autre part, l’obligation de soumettre à un contrôle juridictionnel ou quasi juridictionnel préalable toute troisième mise en relation des données d’identification d’un abonné avec les informations relatives aux contenus protégés. La mise en œuvre concrète de ces exigences suppose une coopération étroite entre l’Arcom, les opérateurs de communications électroniques et la Commission nationale de l’informatique et des libertés, dont l’avis est requis pour la modification du traitement automatisé de données à caractère personnel prévu par l’article L. 331-23 du code de la propriété intellectuelle.

L’arrêt du Conseil d’État du 30 avril 2026 s’inscrit ainsi dans un mouvement jurisprudentiel de fond qui, depuis l’arrêt fondateur Schrems du 6 octobre 2015 et l’arrêt Tele2 Sverige du 21 décembre 2016, soumet les dispositifs de surveillance et de traitement des données de connexion à des exigences croissantes de proportionnalité et de contrôle indépendant. La spécificité de la décision du 30 avril 2026 tient à ce qu’elle opère la synthèse entre ce courant jurisprudentiel protecteur des données personnelles et la nécessité, reconnue par le législateur français et le constituant, de protéger effectivement les droits de propriété intellectuelle dans l’environnement numérique. Cette synthèse, dont la mise en œuvre législative et réglementaire est désormais attendue, déterminera pour les années à venir l’équilibre entre la protection de la création et la protection de la vie privée des internautes.

Conclusion

La décision du Conseil d’État du 30 avril 2026 constitue une étape majeure dans la régulation des rapports entre la protection des droits d’auteur et la protection des données à caractère personnel dans l’environnement numérique. En censurant le décret du 5 mars 2010 pour violation des exigences de cloisonnement des données et de contrôle juridictionnel préalable posées par la Cour de justice dans son arrêt C-470/21 du 30 avril 2024, le juge administratif ne se borne pas à sanctionner une irrégularité technique : il impose une refonte structurelle du dispositif français de réponse graduée, dont l’effectivité dépendra désormais de la capacité du pouvoir réglementaire à concilier l’impératif de protection des œuvres avec les garanties fondamentales du droit de l’Union en matière de vie privée et de données personnelles. Cette conciliation, dont l’issue demeure incertaine, engage l’avenir du modèle français de régulation du piratage en ligne et, au-delà, l’équilibre général entre les droits de propriété intellectuelle et les libertés fondamentales dans la société numérique.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».