Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

L’invalidation de la réponse graduée par le Conseil d’État : la protection des œuvres à l’épreuve de la protection des données personnelles

L’invalidation de la réponse graduée par le Conseil d’État : la protection des œuvres à l’épreuve de la protection des données personnelles

Par un arrêt du 30 avril 2026, le Conseil d’État a jugé que le dispositif français de « réponse graduée » pour lutter contre le piratage en ligne d’œuvres protégées n’est pas conforme au droit de l’Union européenne. Saisi par l’association La Quadrature du Net et trois autres associations, le juge administratif suprême a tiré les conséquences de l’arrêt rendu par la Cour de justice de l’Union européenne le 30 avril 2024 (CJUE, 30 avril 2024, C-470/21, La Quadrature du Net), qui avait précisé les conditions dans lesquelles la conservation et l’accès aux données de connexion des internautes pouvaient être conciliés avec la directive du 12 juillet 2002 relative à la vie privée et aux communications électroniques. La décision du Conseil d’État constitue une remise en cause structurelle du mécanisme institué par la loi du 12 juin 2009 favorisant la diffusion et la protection de la création sur internet, dite loi Hadopi, et aujourd’hui mis en œuvre par l’Autorité de régulation de la communication audiovisuelle et numérique, l’Arcom. L’analyse de cette décision révèle une double exigence nouvellement imposée à l’administration : le cloisonnement des données de connexion, d’une part, et l’instauration d’un contrôle juridictionnel préalable au troisième recoupement de données, d’autre part. L’arrêt du Conseil d’État consacre ainsi une subordination inédite de la protection des œuvres protégées par le droit d’auteur aux exigences de la protection des données à caractère personnel, qui redessine profondément l’équilibre entre les finalités répressives de la propriété intellectuelle et les droits fondamentaux des internautes.

I. La subordination du dispositif répressif à l’exigence de conformité au droit de l’Union européenne

A. La consécration d’un principe de cloisonnement des données de connexion

L’obligation faite au titulaire d’un accès à internet de veiller à ce que sa connexion ne soit pas utilisée à des fins de piratage, énoncée à l’article L. 336-3 du code de la propriété intellectuelle, constitue le fondement juridique du dispositif de réponse graduée. Pour en assurer le respect, l’Arcom met en œuvre une procédure en trois étapes : une première recommandation rappelant à l’abonné ses obligations légales, une seconde recommandation notifiée par lettre remise contre signature en cas de récidive dans un délai de six mois, et, en cas de nouveaux manquements constatés dans l’année, la transmission du dossier au procureur de la République, susceptible de poursuivre l’abonné pour négligence caractérisée au sens de l’article R. 335-5 du code de la propriété intellectuelle ou pour contrefaçon sur le fondement des articles L. 335-2 à L. 335-4 du même code. Ce mécanisme s’appuie sur un traitement automatisé de données à caractère personnel, dénommé « Système de gestion des mesures pour la protection des œuvres sur internet », dont les modalités sont fixées par le décret du 5 mars 2010 pris en application de l’article L. 331-23 du code de la propriété intellectuelle. L’Arcom est habilitée, sur la base de signalements réalisés par des organismes professionnels ou des autorités publiques, à saisir les opérateurs internet pour qu’ils associent les adresses IP ayant servi à télécharger illégalement des œuvres à des coordonnées d’identité.

Or, la Cour de justice de l’Union européenne a précisé, dans son arrêt du 30 avril 2024, que si un État membre peut imposer une conservation généralisée des données relatives à l’identité civile et des adresses IP correspondantes aux opérateurs internet, y compris pour réprimer des infractions pénales ne présentant pas une particulière gravité, les données en cause doivent être conservées de façon cloisonnée afin d’éviter les risques d’ingérences graves dans la vie privée des personnes par recoupement avec d’autres données conservées. La chambre criminelle de la Cour de cassation avait déjà dégagé, dans ses arrêts du 12 juillet 2022, les contours de l’exigence européenne en matière de conservation des données de connexion. Elle a ainsi jugé que « le droit de l’Union européenne s’oppose à une conservation généralisée et indifférenciée, à titre préventif, des données de trafic et de localisation aux fins de lutte contre la criminalité, quel que soit son degré de gravité. Seule est admise une conservation généralisée et indifférenciée de ces données, en cas de menace grave, réelle et actuelle ou prévisible pour la sécurité nationale » (Cass. crim., 12 juillet 2022, n° 21-83.710, Publié au Bulletin et au Rapport). La chambre criminelle a précisé que demeurent en revanche admissibles « une conservation généralisée et indifférenciée des adresses IP attribuées à la source d’une connexion, pour une période temporellement limitée au strict nécessaire » ainsi qu’« une conservation généralisée et indifférenciée des données relatives à l’identité civile, aux comptes et aux paiements des utilisateurs de moyens de communications électroniques », sous réserve que cette conservation soit limitée à la lutte contre la criminalité grave.

Le Conseil d’État, tirant les conséquences de l’arrêt de la CJUE, juge que le décret du 5 mars 2010 ne respecte pas le droit de l’Union européenne en ce qu’il n’empêche pas l’Arcom de recevoir des données d’identité des opérateurs internet qui n’auraient pas été conservées de manière cloisonnée. Cette exigence de cloisonnement, qui impose aux opérateurs de communications électroniques de conserver les adresses IP de manière étanche, sans possibilité de croisement avec les données de trafic ou de localisation, constitue une contrainte technique et opérationnelle significative. Elle traduit l’application concrète du principe dégagé par la Cour de justice dans son arrêt La Quadrature du Net du 6 octobre 2020 (CJUE, 6 octobre 2020, C-511/18, C-512/18 et C-520/18), selon lequel l’ingérence dans les droits fondamentaux que constituent la conservation et l’accès aux données de connexion doit être limitée à ce qui est strictement nécessaire. Par ailleurs, le Conseil d’État précise que, dans l’attente d’un éventuel nouveau décret, l’Arcom ne peut demander aux opérateurs l’identification d’un abonné à partir de son adresse IP que s’il est établi que ces données personnelles ont été conservées dans les conditions fixées par la CJUE. Cette injonction place le régulateur dans une position délicate, tenu de vérifier un état de fait dont la preuve lui échappe en grande partie.

B. L’instauration d’un contrôle juridictionnel préalable au troisième recoupement

La seconde exigence formulée par le Conseil d’État concerne le nombre de recoupements de données que l’Arcom est autorisée à effectuer pour un même abonné sans autorisation préalable d’une juridiction ou d’une entité administrative indépendante. La Cour de justice, dans son arrêt du 2 mars 2021, avait jugé que « l’article 15, paragraphe 1, de la directive 2002/58/CE, lu à la lumière des articles 7, 8 et 11, ainsi que de l’article 52, paragraphe 1, de la Charte des droits fondamentaux, s’oppose à une réglementation nationale donnant compétence au ministère public, qui dirige la procédure d’enquête et exerce, le cas échéant, l’action publique, pour autoriser l’accès d’une autorité publique aux données relatives au trafic et à la localisation » (CJUE, 2 mars 2021, C-746/18, H.K./Prokuratuur). La Cour de justice a également précisé dans son arrêt Commissioner of An Garda Siochana du 5 avril 2022 (CJUE, 5 avril 2022, C-140/20) qu’un fonctionnaire de police ne constitue pas une juridiction et ne présente pas toutes les garanties d’indépendance et d’impartialité requises pour autoriser l’accès aux données de connexion.

Le Conseil d’État applique ces principes au dispositif de réponse graduée et juge que le décret du 5 mars 2010 autorise l’Arcom à mettre en relation une troisième fois, pour une même personne, les données d’identification des abonnés avec les informations sur les contenus piratés, sans que cette mise en relation soit subordonnée à l’autorisation d’une juridiction ou d’une entité administrative indépendante. Une telle mise en relation est susceptible d’éclairer des aspects sensibles de la vie privée de l’intéressé, en permettant de reconstituer, fût-ce partiellement, le profil de consultation de l’internaute. La Cour de cassation a, dans ses arrêts du 12 juillet 2022, posé le cadre national de cette exigence en énonçant que « la personne mise en examen ou poursuivie n’est recevable à invoquer la violation de cette exigence en matière d’accès aux données de connexion que si elle prétend être titulaire ou utilisatrice de l’une des lignes identifiées ou si elle établit qu’il aurait été porté atteinte à sa vie privée, à l’occasion des investigations litigieuses » (Cass. crim., 12 juillet 2022, n° 21-83.710, précité). La chambre criminelle a cependant réservé la possibilité de contester utilement l’absence de contrôle préalable en établissant « l’existence d’une ingérence injustifiée dans sa vie privée et dans ses données à caractère personnel, de sorte que cet accès aurait dû être prohibé ». Cette construction jurisprudentielle, qui subordonne la recevabilité du grief à la démonstration d’une atteinte personnelle, tempère la portée pratique de l’exigence européenne tout en en préservant la substance.

Dès lors, le Conseil d’État ordonne au Gouvernement de revoir le décret pour le mettre en conformité avec ces exigences. Il assortit cette injonction d’un cadre transitoire qui distingue selon la gravité de l’infraction poursuivie : pour les infractions pénales ne présentant pas une particulière gravité, l’Arcom ne peut procéder qu’aux deux premiers avertissements de la réponse graduée, sans pouvoir transmettre le dossier au parquet ; pour les faits de criminalité grave, notamment le délit de contrefaçon, l’Arcom peut continuer à demander l’identification des abonnés sans avoir à vérifier le cloisonnement des données. Cette distinction, qui réserve le bénéfice du dispositif répressif aux infractions les plus graves, traduit une hiérarchisation des finalités de la propriété intellectuelle que n’avait pas envisagée le législateur de 2009.

II. La redéfinition de l’équilibre entre la protection des œuvres et la protection des données personnelles

A. Le maintien d’un cadre transitoire pour la lutte contre la contrefaçon grave

La décision du Conseil d’État ne vide pas intégralement de sa substance le dispositif de réponse graduée. Elle en préserve l’ossature pour la répression des faits de criminalité grave, au premier rang desquels figure le délit de contrefaçon prévu et réprimé par les articles L. 335-2 à L. 335-4 du code de la propriété intellectuelle. Le Conseil d’État précise en effet que, si des faits de criminalité grave lui sont signalés, l’Arcom peut demander l’identification d’un abonné aux opérateurs de communications électroniques sans avoir à vérifier que les données sont conservées de façon étanche. Cette exception, conforme à la jurisprudence de la Cour de justice qui admet la conservation rapide des données de trafic et de localisation pour la lutte contre la criminalité grave, préserve la capacité de l’Arcom à poursuivre les actes de contrefaçon les plus caractérisés.

La notion de criminalité grave, dont l’appréciation relève du droit national selon la Cour de justice, trouve dans le délit de contrefaçon commis en bande organisée, puni de sept ans d’emprisonnement et de 750 000 euros d’amende, un point d’ancrage solide. La chambre commerciale de la Cour de cassation a, dans son arrêt du 7 janvier 2026 relatif à la responsabilité de la plateforme Airbnb, rappelé que « pour que le prestataire d’un service sur Internet puisse relever du champ d’application de l’article 14 de la directive 2000/31, il est essentiel qu’il soit un « prestataire intermédiaire » au sens voulu par le législateur », précisant que « l’exploitant joue un rôle actif quand il prête une assistance qui consiste notamment à optimiser la présentation des offres à la vente en cause ou à promouvoir celles-ci » (Cass. com., 7 janvier 2026, n° 23-22.723, Publié au Bulletin et au Rapport). Cette décision, qui restreint le bénéfice du régime exonératoire de l’hébergeur aux seuls intermédiaires passifs, illustre la volonté du juge judiciaire de ne pas laisser sans sanction les atteintes aux droits de propriété intellectuelle commises par l’intermédiaire des réseaux numériques.

Par ailleurs, la chambre commerciale de la Cour de cassation a, dans son arrêt du 26 mars 2025, consacré la possibilité d’un cumul entre l’action en contrefaçon et l’action en concurrence déloyale fondée sur des faits distincts, en énonçant que « constituent des faits distincts, des faits commis à des périodes différentes » (Cass. com., 26 mars 2025, n° 23-13.589, Publié au Bulletin). Cette jurisprudence conforte l’arsenal répressif à la disposition des titulaires de droits, en leur permettant de mobiliser simultanément les fondements de la propriété intellectuelle et ceux de la responsabilité civile délictuelle. En conséquence, si la réponse graduée administrative se trouve grippée par la décision du Conseil d’État pour les infractions de négligence caractérisée, la voie judiciaire de la contrefaçon demeure pleinement opérationnelle, sous réserve de la démonstration par le titulaire de droits d’un préjudice distinct.

La décision du Conseil d’État s’inscrit également dans la continuité de la jurisprudence du tribunal judiciaire de Paris qui, sur le fondement de l’article L. 336-2 du code de la propriété intellectuelle, ordonne régulièrement aux fournisseurs d’accès à internet de bloquer l’accès aux sites diffusant massivement des œuvres contrefaisantes. Le tribunal a ainsi rappelé, dans un jugement du 29 janvier 2025, que « la mesure de blocage, que seule l’autorité judiciaire peut prononcer, suppose que soit caractérisée préalablement, une atteinte à des droits d’auteur ou à des droits voisins » et que « conformément aux dispositions de l’article L. 336-2 du code de la propriété intellectuelle, il sera enjoint aux sociétés Orange, Bouygues télécom, Free, SFR et SFR fibre de mettre en œuvre et/ou faire mettre en œuvre, toutes mesures propres à empêcher l’accès aux sites » litigieux (TJ Paris, 3e ch., 3e sect., 29 janvier 2025, n° 24/14588). Cette voie judiciaire, qui ne repose pas sur le traitement de données personnelles des internautes mais sur le constat objectif du caractère contrefaisant des sites, échappe aux critiques formulées par le Conseil d’État à l’encontre du dispositif administratif de réponse graduée.

B. Les implications structurelles pour l’avenir de la réponse graduée

La décision du Conseil d’État du 30 avril 2026 impose au Gouvernement de mettre en conformité le cadre réglementaire de la réponse graduée avec les exigences dégagées par la Cour de justice. Cette mise en conformité ne saurait toutefois se réduire à une simple modification du décret du 5 mars 2010. Elle implique une refonte plus profonde des finalités et des moyens du dispositif, qui devra intégrer la distinction entre les infractions pénales ordinaires, pour lesquelles le cloisonnement des données et le contrôle juridictionnel préalable seront requis, et les infractions pénales graves, pour lesquelles une procédure allégée pourra être maintenue.

L’arrêt du Conseil d’État illustre par ailleurs la difficulté structurelle à laquelle se heurte le législateur français depuis l’entrée en vigueur de la loi du 12 juin 2009 : concilier l’effectivité du droit d’auteur dans l’environnement numérique avec la protection de la vie privée des internautes. La Cour de justice de l’Union européenne, dans son arrêt Scarlet Extended du 24 novembre 2011, avait déjà posé l’exigence d’un « juste équilibre entre la protection du droit de propriété intellectuelle, dont jouissent les titulaires de droits d’auteur, et celle de la liberté d’entreprise dont bénéficient les opérateurs tels que les FAI en vertu de l’article 16 de la charte » (CJUE, 24 novembre 2011, C-70/10, Scarlet Extended/Sabam). La Cour de justice ajoutait que « les autorités et les juridictions nationales doivent notamment assurer un juste équilibre entre la protection du droit de propriété intellectuelle […] et celle de la liberté d’entreprise dont bénéficient les opérateurs tels que les FAI » ainsi que « la liberté d’information puisque ce système risquerait de ne pas suffisamment distinguer entre un contenu illicite et un contenu licite ». Cet équilibre, que la loi Hadopi avait cherché à atteindre en combinant une obligation de surveillance à la charge de l’abonné et un mécanisme de sanctions graduées, se trouve aujourd’hui redessiné par l’exigence d’une protection renforcée des données personnelles.

Les conséquences pratiques de la décision du Conseil d’État sont considérables. En premier lieu, le Gouvernement devra adopter un nouveau décret fixant les modalités de conservation et d’accès aux données personnelles conformes aux exigences européennes. Ce décret devra notamment préciser les conditions techniques du cloisonnement des adresses IP et définir les modalités du contrôle préalable exercé par une juridiction ou une entité administrative indépendante avant le troisième recoupement de données. En deuxième lieu, dans l’attente de ce nouveau décret, l’Arcom est privée de la possibilité de transmettre au parquet les dossiers des abonnés ayant fait l’objet de deux avertissements pour des infractions ne relevant pas de la criminalité grave. Cette paralysie partielle du troisième étage de la réponse graduée affaiblit considérablement l’effet dissuasif du dispositif, dont l’efficacité reposait précisément sur la menace crédible de poursuites pénales. En troisième lieu, la décision du Conseil d’État conforte la position des fournisseurs d’accès à internet, qui pourront désormais opposer à l’Arcom l’absence de cloisonnement des données pour refuser de communiquer les informations d’identification sollicitées.

La décision du Conseil d’État ne remet cependant pas en cause le principe même de l’obligation de surveillance pesant sur le titulaire de l’accès à internet en vertu de l’article L. 336-3 du code de la propriété intellectuelle, ni la légalité des deux premiers avertissements de la réponse graduée. Elle ne prive pas davantage les titulaires de droits de la possibilité de solliciter du juge judiciaire, sur le fondement de l’article L. 336-2 du code de la propriété intellectuelle, des mesures de blocage à l’encontre des sites contrefaisants. En conséquence, si la réponse graduée administrative sort affaiblie de ce contentieux, la protection judiciaire des œuvres protégées demeure intacte. C’est précisément la dualité des voies de protection que la décision du Conseil d’État met en lumière : à la voie administrative, soumise aux exigences renforcées de la protection des données, s’ajoute la voie judiciaire, qui conserve toute sa vigueur pour la sanction des actes de contrefaçon.

Cette décision s’inscrit dans un mouvement jurisprudentiel plus large de renforcement des exigences de proportionnalité et de contrôle juridictionnel dans la mise en œuvre des dispositifs de surveillance de masse. La chambre criminelle de la Cour de cassation, dans l’arrêt précité du 12 juillet 2022, avait déjà écarté les données de connexion conservées en violation des exigences européennes, sauf à ce que « la législation française offre ainsi à toute personne mise en examen ou poursuivie la possibilité de contester efficacement la pertinence des éléments de preuve résultant de l’exploitation des données de connexion ». La Cour de justice a, dans son arrêt La Quadrature du Net du 6 octobre 2020, énoncé que « le principe d’effectivité impose au juge pénal national d’écarter des informations et des éléments de preuve qui ont été obtenus au moyen d’une conservation généralisée et indifférenciée des données relatives au trafic et des données de localisation incompatible avec le droit de l’Union ». L’injonction faite au Gouvernement par le Conseil d’État s’inscrit dans cette même logique de conformité progressive du droit français aux standards européens de protection des données personnelles.

Conclusion

L’arrêt du Conseil d’État du 30 avril 2026 constitue une étape décisive dans la confrontation, désormais structurelle, entre la protection des œuvres protégées par le droit d’auteur et la protection des données à caractère personnel des internautes. En subordonnant la poursuite de la réponse graduée à l’adoption de garanties procédurales conformes au droit de l’Union européenne, le juge administratif ne condamne pas le dispositif dans son principe mais en exige la refonte dans ses modalités techniques et juridiques. Le cloisonnement des données de connexion et le contrôle juridictionnel préalable au troisième recoupement constituent désormais les conditions sine qua non de la légalité du traitement automatisé mis en œuvre par l’Arcom. Parallèlement, la voie judiciaire ouverte par l’article L. 336-2 du code de la propriété intellectuelle, qui permet au juge d’ordonner des mesures de blocage directement à l’encontre des sites contrefaisants, offre aux titulaires de droits un instrument de protection qui échappe aux critiques formulées à l’encontre de la réponse graduée administrative. C’est dans cette dualité renouvelée entre la voie administrative affaiblie et la voie judiciaire confortée que réside, en définitive, le nouvel équilibre de la protection des œuvres dans l’environnement numérique.

Prendre rendez-vous avec Maître Reda KOHEN

Maître Reda KOHEN intervient à Paris en droit de la propriété intellectuelle, en droit des affaires et en droit immobilier. Il assiste les entreprises, les créateurs et les titulaires de droits dans la protection et la défense de leurs actifs immatériels, qu’il s’agisse de marques, de brevets, de dessins et modèles ou de droits d’auteur. Sa connaissance du contentieux de la propriété intellectuelle et des procédures de blocage des sites contrefaisants lui permet de proposer une stratégie adaptée à chaque situation.

Pour toute question relative à la protection de vos droits de propriété intellectuelle ou à la défense de vos créations, vous pouvez contacter Maître Reda KOHEN au 06 46 60 58 22 ou par courriel à l’adresse [email protected]. Un formulaire de contact est également disponible sur le site du cabinet.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».