Une perquisition se déroule dans les locaux d’une société. Les enquêteurs saisissent les téléphones et les ordinateurs présents, y compris ceux confiés aux salariés, et demandent au dirigeant les codes d’accès. La scène est courante, et les décisions prises dans les minutes qui suivent engagent durablement l’entreprise. Elles engagent aussi personnellement celui qui les prend.
La question a resurgi avec la poursuite engagée aux États-Unis contre un voyageur soupçonné d’avoir effacé son téléphone lors d’une inspection frontalière, affaire révélée le 24 juillet 2026. La procédure est pendante et la personne mise en cause conteste les faits. Elle a conduit à examiner la façon dont le droit français traite le refus de livrer un code de déverrouillage, analyse développée ici : refuser de donner le code de son téléphone à la police ou à la douane.
Le présent article traite du versant professionnel de la question. Que peut-on exiger d’un dirigeant s’agissant des appareils de la société ? Quelles protections existent pour les données de l’entreprise et pour les correspondances confidentielles ? Et comment organiser en amont le parc informatique pour ne pas subir ces choix dans l’urgence ?
I. Le dirigeant peut-il être poursuivi pour avoir refusé un code ?
A. Le texte applicable et ses conditions
L’article 434-15-2 du code pénal réprime le refus de remettre la convention secrète de déchiffrement d’un moyen de cryptologie. Il dispose :
« Est puni de trois ans d’emprisonnement et de 270 000 € d’amende le fait, pour quiconque ayant connaissance de la convention secrète de déchiffrement d’un moyen de cryptologie susceptible d’avoir été utilisé pour préparer, faciliter ou commettre un crime ou un délit, de refuser de remettre ladite convention aux autorités judiciaires ou de la mettre en oeuvre, sur les réquisitions de ces autorités délivrées en application des titres II et III du livre Ier du code de procédure pénale. »
Article 434-15-2 du code pénal, disponible ici : legifrance.gouv.fr
Le mot « quiconque » a une portée large. Le texte ne vise ni le propriétaire de l’appareil ni la personne poursuivie : il vise celui qui connaît la convention. Un dirigeant, un responsable informatique ou un administrateur système peut donc entrer dans son champ pour des appareils qui ne lui appartiennent pas.
L’assemblée plénière de la Cour de cassation a précisé la notion le 7 novembre 2022 :
« Pour l’application du premier de ces textes et au sens du second, une convention de déchiffrement s’entend de tout moyen logiciel ou de toute autre information permettant la mise au clair d’une donnée transformée par un moyen de cryptologie, que ce soit à l’occasion de son stockage ou de sa transmission. Il en résulte que le code de déverrouillage d’un téléphone mobile peut constituer une clé de déchiffrement si ce téléphone est équipé d’un moyen de cryptologie. »
(Cass. ass. plén., 7 novembre 2022, n° 21-83.146, publié au Bulletin et au Rapport, disponible ici : courdecassation.fr)
B. La connaissance effective de la convention
C’est ici que la situation du dirigeant se distingue nettement de celle d’un particulier. L’infraction suppose que la personne ait connaissance de la convention. Un dirigeant qui ignore réellement le code personnel choisi par un salarié sur son terminal professionnel ne peut pas commettre le délit en indiquant qu’il ne le connaît pas.
Cette exigence n’est pas seulement textuelle. Le Conseil constitutionnel l’a expressément relevée en déclarant le texte conforme à la Constitution, en retenant que l’enquête doit avoir identifié l’existence des données chiffrées et que la connaissance de la convention par la personne suspectée doit être établie (Cons. const., 30 mars 2018, n° 2018-696 QPC, disponible ici : conseil-constitutionnel.fr).
La distinction entre méconnaissance réelle et refus déguisé se joue sur des éléments matériels. L’existence d’une solution de gestion centralisée des terminaux, la détention par l’entreprise d’une clé de récupération, la politique de mots de passe applicable : autant d’éléments qui, dans un sens ou dans l’autre, éclairent ce que le dirigeant savait effectivement. La documentation interne devient alors une pièce du dossier pénal.
C. La réquisition régulière conditionne l’infraction
Le délit ne se consomme pas par un refus opposé à une question posée en cours d’audition. Il suppose une réquisition de l’autorité judiciaire. La chambre criminelle l’a jugé le 13 octobre 2020, dans un arrêt publié au Bulletin dont le sommaire officiel retient qu’une simple demande formulée au cours d’une audition, sans avertissement que le refus est susceptible de constituer une infraction pénale, ne constitue pas une réquisition au sens de l’article 434-15-2 du code pénal (Cass. crim., 13 octobre 2020, n° 20-80.150, publié au Bulletin, disponible ici : courdecassation.fr).
La vérification est donc concrète. Le procès-verbal mentionne-t-il une réquisition, son fondement et l’avertissement délivré ? Cette lecture se fait au dossier, souvent longtemps après les faits, et elle constitue le premier axe de défense.
II. Ce que l’entreprise autorise sans toujours le savoir
A. L’assentiment donné à la perquisition couvre l’exploitation des téléphones
En enquête préliminaire, la perquisition suppose l’assentiment exprès de la personne chez qui l’opération a lieu. Ce document est souvent signé rapidement, dans un contexte tendu, sans que sa portée soit mesurée.
La chambre criminelle vient d’en préciser l’étendue. Dans un arrêt publié au Bulletin du 19 mai 2026, elle a jugé qu’en donnant régulièrement son assentiment, en application de l’article 76 du code de procédure pénale, à la fouille de ses effets personnels et à la saisie de tout objet utile à la manifestation de la vérité que ceux-ci pourraient contenir, une personne consent à l’exploitation des données à caractère personnel contenues dans les téléphones saisis à cette occasion, y compris par le recours à une personne qualifiée sur le fondement de l’article 77-1 du même code (Cass. crim., 19 mai 2026, n° 25-87.563, publié au Bulletin, disponible ici : courdecassation.fr).
La conséquence pour l’entreprise est directe. L’assentiment ne se limite pas à laisser entrer et regarder. Il ouvre l’analyse technique complète des appareils saisis, par un expert désigné. Signer sans lire, ou signer pour éviter une tension, revient à consentir à une exploitation dont l’ampleur dépasse largement la scène de la perquisition.
B. La protection du secret professionnel est plus étroite qu’on ne le croit
Un réflexe fréquent consiste à invoquer, au moment de la saisie, la présence dans l’appareil d’échanges avec l’avocat de la société. La protection existe, mais elle ne s’applique pas au support lui-même.
La Cour de cassation a jugé le 11 mars 2025, dans un arrêt publié au Bulletin, que la saisie d’un téléphone n’est pas de nature à induire la mise en oeuvre des dispositions de l’article 56-1-1 du code de procédure pénale, dès lors qu’un tel objet ne constitue pas un document au sens de l’alinéa 2 de l’article 56-1 (Cass. crim., 11 mars 2025, n° 24-80.926, publié au Bulletin, disponible ici : courdecassation.fr). Le même arrêt précise que la procédure protectrice ne s’applique pas lorsque la saisie procède non d’une perquisition mais d’une remise volontaire postérieure à cet acte.
Deux enseignements pratiques en découlent. Le premier est qu’un téléphone ne peut pas être placé sous scellé fermé pour la seule raison qu’il contient des correspondances confidentielles. Le second est que la remise volontaire d’un appareil, quelques jours après une perquisition, se situe hors du régime protecteur : elle appelle donc une préparation particulière avec le conseil.
C. Les visites domiciliaires administratives obéissent à leurs propres règles
La perquisition pénale n’est pas le seul cadre dans lequel une entreprise voit ses appareils exploités. Les visites domiciliaires conduites par l’Autorité des marchés financiers ou par l’administration fiscale relèvent de textes distincts, avec un contrôle exercé par le juge des libertés et de la détention puis par le premier président de la cour d’appel.
Le contentieux y est nourri, notamment sur le tri des éléments couverts par le secret professionnel de l’avocat, par le secret médical ou relevant de la vie privée, et sur la suppression effective des éléments écartés des copies réalisées. La cour d’appel de Paris s’est prononcée sur ces questions dans une décision du 21 mai 2025 rendue à propos d’opérations de visite et de saisie, disponible ici : courdecassation.fr.
Pour l’entreprise, l’enseignement est méthodologique. La contestation utile ne porte presque jamais sur le principe de la visite. Elle porte sur le périmètre de la saisie, sur la traçabilité du tri opéré et sur le sort des éléments protégés.
III. L’effacement des données : le risque que le dirigeant fait courir à l’entreprise
A. L’incrimination applicable
Effacer un contenu pour faire échec à une enquête relève de l’article 434-4 du code pénal, qui punit de trois ans d’emprisonnement et de 45 000 euros d’amende le fait, en vue de faire obstacle à la manifestation de la vérité, de détruire, soustraire, receler ou altérer un document public ou privé ou un objet de nature à faciliter la découverte d’un crime ou d’un délit, la recherche des preuves ou la condamnation des coupables. Le texte porte la peine à cinq ans d’emprisonnement et 75 000 euros d’amende lorsque les faits sont commis par une personne qui, par ses fonctions, est appelée à concourir à la manifestation de la vérité.
Article 434-4 du code pénal, disponible ici : legifrance.gouv.fr
L’élément décisif est l’intention dirigée vers l’entrave. Une purge automatique programmée de longue date, une restauration d’appareil défaillant ou une politique de rétention documentée n’emportent pas cette intention. En revanche, une suppression massive intervenue après la connaissance d’un contrôle, portant sur les éléments précisément recherchés, se prête à une lecture bien différente.
B. La qualification d’atteinte aux systèmes est un faux ami
On évoque parfois l’article 323-3 du code pénal, qui réprime la suppression frauduleuse de données dans un système de traitement automatisé. Cette qualification vise une autre réalité.
La chambre criminelle a jugé le 8 juin 2021, dans un arrêt publié au Bulletin, que des modifications ou suppressions de données sont nécessairement frauduleuses lorsqu’elles ont été sciemment dissimulées à au moins un autre utilisateur du système (Cass. crim., 8 juin 2021, n° 20-85.853, publié au Bulletin, disponible ici : courdecassation.fr). Elle avait jugé à l’inverse, le 7 janvier 2020, que ces atteintes ne sauraient être reprochées à la personne qui, bénéficiant des droits d’accès et de modification, procède à des suppressions sans les dissimuler à d’éventuels autres utilisateurs (Cass. crim., 7 janvier 2020, n° 18-84.755, publié au Bulletin, disponible ici : courdecassation.fr).
La distinction intéresse directement l’entreprise, mais dans une autre configuration : celle du salarié partant qui efface les données du serveur ou de sa messagerie professionnelle. Le contentieux prud’homal et commercial en est nourri, et il croise souvent la question de la responsabilité civile du dirigeant comme celle de la concurrence déloyale.
C. La responsabilité de la personne morale
Il faut enfin rappeler que la société elle-même peut être poursuivie. L’article 121-2 du code pénal permet d’engager la responsabilité pénale des personnes morales pour les infractions commises, pour leur compte, par leurs organes ou représentants. Un effacement ordonné par un dirigeant pour protéger l’entreprise peut donc conduire à une double poursuite, contre lui et contre elle. Le geste supposé protecteur devient alors un facteur d’aggravation.
IV. Organiser l’entreprise avant le contrôle
La gestion d’une perquisition ne s’improvise pas le jour où elle survient. Quelques dispositions prises en amont changent la situation.
La première concerne la séparation des usages. Un parc où les appareils professionnels servent aussi d’appareils personnels expose l’entreprise à des saisies larges et complique le tri ultérieur. La clarification des règles d’usage, portée par une charte informatique opposable, réduit ce risque et documente la position de chacun.
La deuxième concerne la connaissance des codes. Il est utile de savoir précisément qui, dans l’entreprise, détient quelles clés d’accès, et de le formaliser. Cette cartographie sert autant à répondre régulièrement à une réquisition qu’à établir, le cas échéant, qu’un dirigeant ne détenait pas l’information demandée.
La troisième concerne la politique de rétention des données. Une durée de conservation définie, appliquée uniformément et antérieure à tout contrôle, oppose un cadre objectif à toute suspicion de destruction opportuniste. À l’inverse, une politique adoptée ou modifiée après le début d’une enquête est un élément à charge.
La quatrième concerne la conduite à tenir le jour même. Il est utile de désigner à l’avance un interlocuteur, de prévoir l’appel immédiat au conseil, de faire consigner les observations au procès-verbal et d’obtenir l’inventaire des éléments saisis. Ces réflexes ne bloquent pas l’opération, ils en conservent la trace, et c’est cette trace qui permettra ensuite de discuter utilement la régularité de la procédure.
Conclusion
Le dirigeant confronté à une demande de codes se trouve dans une position juridique inconfortable mais lisible. Le refus l’expose personnellement à une incrimination autonome, sous des conditions strictes qui laissent une place réelle à la contestation. L’effacement l’expose à une incrimination distincte et fait courir un risque supplémentaire à la société. La signature d’un assentiment engage plus qu’il n’y paraît, comme la Cour de cassation l’a rappelé en mai 2026.
La marge de manoeuvre utile se situe donc avant et après l’opération, plutôt que pendant. Avant, par l’organisation du parc informatique et des règles internes. Après, par l’examen du procès-verbal, du fondement de la demande, de l’avertissement délivré et du périmètre effectif de la saisie.
Il est rappelé que la procédure étrangère mentionnée en introduction est pendante, que la personne mise en cause conteste les faits et bénéficie de la présomption d’innocence, et que cet article ne porte aucune appréciation sur cette affaire.
Références
Textes : article 434-15-2 du code pénal, disponible ici : legifrance.gouv.fr ; article 434-4 du code pénal, disponible ici : legifrance.gouv.fr ; articles 56-1, 56-1-1, 76, 77-1 et 121-2 du code de procédure pénale et du code pénal.
Conseil constitutionnel : décision n° 2018-696 QPC du 30 mars 2018, disponible ici : conseil-constitutionnel.fr.
Jurisprudence : Cass. ass. plén., 7 novembre 2022, n° 21-83.146, disponible ici : courdecassation.fr ; Cass. crim., 13 octobre 2020, n° 20-80.150, disponible ici : courdecassation.fr ; Cass. crim., 19 mai 2026, n° 25-87.563, disponible ici : courdecassation.fr ; Cass. crim., 11 mars 2025, n° 24-80.926, disponible ici : courdecassation.fr ; Cass. crim., 8 juin 2021, n° 20-85.853, disponible ici : courdecassation.fr ; Cass. crim., 7 janvier 2020, n° 18-84.755, disponible ici : courdecassation.fr ; CA Paris, 21 mai 2025, n° 23/11711, disponible ici : courdecassation.fr.
Analyse principale, versant pénal et douanier : refuser de donner le code de son téléphone à la police ou à la douane. Voir également les pages du cabinet consacrées au contentieux commercial et au droit des affaires.
Besoin d’un avis rapide sur votre dossier
Le cabinet propose une consultation téléphonique sous 48 heures avec un avocat, pour examiner la régularité d’une perquisition ou d’une visite domiciliaire et le périmètre des saisies opérées. L’analyse du procès-verbal permet souvent d’identifier rapidement les moyens disponibles.
Vous pouvez joindre le cabinet au 06 46 60 58 22 ou passer par le formulaire de contact. Le cabinet intervient à Paris et dans toute l’Île-de-France.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.