Hadopi : la CJUE valide la surveillance des IP, la Quadrature déçue
Approbation graduée
La cour de justice de l’Union européenne vient de rendre un arrêt (.pdf) expliquant qu’une « autorité publique nationale chargée de la lutte contre les contrefaçons commises en ligne peut accéder à des données d’identification à partir d’une adresse IP ». Cette décision fait suite à une saisie du Conseil constitutionnel par quatre associations, dont la Quadrature du Net.
Le 02 mai à 10h50
7 min
Droit
Droit
En ligne de mire, bien évidemment, la Haute autorité pour la diffusion des œuvres et la protection des droits sur internet, ou « fameuse » Hadopi. Pour rappel, la Hadopi et le CSA ont fusionné début 2022 pour donner naissance à une nouvelle autorité : l’Arcom.
Attaque contre la riposte graduée : réponse graduée
Pour en revenir à notre affaire, deux décrets étaient examinés par la Cour de justice de l’Union européenne. Le premier, sur la collecte et la mise à disposition de la Hadopi d’adresses IP « utilisées sur des sites de pair-à-pair ». Le second, sur la « mise en correspondance entre l’adresse IP et les données d’identité civile de son titulaire par les fournisseurs d’accès à Internet ». Le tout formant un rouage de la riposte graduée.
Quatre associations de protection des droits et libertés sur Internet – Quadrature du Net, Fédération des fournisseurs d’accès à Internet associatifs, Franciliens.net et French Data Network – ont saisi le Conseil d'État français d’un recours. L’institution française s’est alors tournée vers la Cour de justice de l’Union européenne pour savoir « si les traitements de données précités sont compatibles avec le droit de l’Union ».
Pour la Cour, ce n’est « pas nécessairement une ingérence grave »
Dans son communiqué (.pdf), la CJUE explique que « la conservation généralisée et indifférenciée d’adresses IP ne constitue pas nécessairement une ingérence grave dans les droits fondamentaux. Une telle conservation est autorisée lorsque la réglementation nationale impose des modalités de conservation garantissant une séparation effectivement étanche des différentes catégories de données à caractère personnel et excluant ainsi que puissent être tirées des conclusions précises sur la vie privée de la personne concernée ».
De plus, le droit de l’Union « ne s’oppose pas à une réglementation nationale autorisant l’autorité publique compétente, dans le seul but d’identifier la personne soupçonnée d’avoir commis une infraction pénale, à accéder aux données d’identité civile correspondant à une adresse IP ». La CJUE ajoute que les États membres doivent s’assurer que cet accès « ne permette pas de tirer des conclusions précises sur la vie privée ».
La Quadrature s’attend à un sauvetage de la Hadopi « malgré cet arrêt »
Comme toujours, la Cour donne une précision importante : elle « ne tranche pas le litige national. Il appartient à la juridiction nationale de résoudre l’affaire », le Conseil d'État dans le cas présent. La réaction ne se fait pas attendre à La Quadrature du Net, qui n’a visiblement que peu d’espoir sur la suite de la procédure : « Nous nous attendons désormais à ce que le Conseil d’État sauve la Hadopi, malgré cet arrêt ».
« Cet arrêt est décevant. La CJUE tempère très fortement sa précédente jurisprudence, au-delà du cas de la Hadopi. En considérant désormais que l’accès aux adresses IP n’est pas sensible, elle admet la possibilité de surveiller massivement Internet », ajoute l’association.
La Cour retourne-t-elle sa veste ?
La Quadrature du Net revient également sur le fait que la CJUE « renverse son raisonnement » par rapport à un arrêt de 2020 (.pdf).
Elle reconnaissait à l’époque « que le droit de l’Union s’oppose à une réglementation nationale imposant à un fournisseur de services de communications électroniques, à des fins de lutte contre les infractions en général ou de sauvegarde de la sécurité nationale, la transmission ou la conservation généralisée et indifférenciée de données relatives au trafic et à la localisation ».
La Cour expliquait néanmoins que dans certaines situations (une menace grave pour la sécurité nationale qui s’avère réelle et actuelle ou prévisible, par exemple), un État peut déroger à la règle et imposer « une conservation généralisée et indifférenciée de ces données pour une durée temporellement limitée au strict nécessaire ».
Précision importante : « Une telle ingérence dans les droits fondamentaux doit être assortie de garanties effectives et contrôlée par un juge ou une autorité administrative indépendante ».
Pour LQDN, la Cour « estime désormais que la conservation des adresses IP n’est, par défaut, plus une atteinte grave aux libertés fondamentales, et que dans certains cas seulement cet accès porte une ingérence grave qu’il faut entourer de garanties […] Plus généralement, cet arrêt de la Cour européenne a surtout validé la fin de l’anonymat en ligne ».
Voici la lecture de l’arrêt de 2024 par la Quadrature du Net :
Une machine à gaz pour en surveiller une autre ?
Désormais, « le législateur devra inventer une machine à gaz pour prévoir un pseudo contrôle externe indépendant de l’accès à l’identité civile par la Hadopi ».
En effet, comme le rapporte notre confrère Marc Rees (journaliste à l’Informé, spécialiste du sujet), la Cour précise dans sa conclusion qu’il faut que « le système de traitement de données utilisé par l’autorité publique fasse l’objet, à intervalles réguliers, d’un contrôle par un organisme indépendant et ayant la qualité de tiers par rapport à cette autorité publique visant à vérifier l’intégrité du système ».
Il précise aussi que, pour la CJUE, « la réglementation nationale doit également prévoir, à un certain stade de ladite procédure, un contrôle préalable par une juridiction ou par une entité administrative indépendante […] afin d’exclure des risques d’ingérences disproportionnées dans les droits fondamentaux à la protection de la vie privée et des données à caractère personnel de la personne concernée ».
Marc Rees rappelle un point important du fonctionnement de la Hadopi : c’est le titulaire de l’abonnement qui est sanctionné pour défaut de sécurisation de sa ligne, qui n’est pas forcément celui à l’origine du téléchargement. « Pas sûr à 100 % donc que ce point entraîne une révolution interne », ajoute-t-il.
En effet, le site Service Public rappelle que « vous êtes concernés si vous êtes le propriétaire de la connexion internet ayant servi au téléchargement illégal (celui qui a signé le contrat avec le fournisseur d'accès par Internet). Même si ce n'est pas vous qui avez effectivement téléchargé ».
Et, dernier point important : « La preuve sera faite non pas par le téléchargement en lui-même, mais par la mise à disposition illégale des œuvres. Une œuvre téléchargée en peer-to-peer devient en effet disponible pour d'autres internautes qui utilisent la même technique ».
Hadopi : la CJUE valide la surveillance des IP, la Quadrature déçue
-
Attaque contre la riposte graduée : réponse graduée
-
Pour la Cour, ce n’est « pas nécessairement une ingérence grave »
-
La Quadrature s’attend à un sauvetage de la Hadopi « malgré cet arrêt »
-
La Cour retourne-t-elle sa veste ?
-
Une machine à gaz pour en surveiller une autre ?
Commentaires (16)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 02/05/2024 à 11h01
Le 02/05/2024 à 11h23
Le 02/05/2024 à 12h02
Le 02/05/2024 à 12h22
Remarque : Le Conseil Constitutionnel ne se prononce pas sur des décrets mais sur des lois, c'est donc étrange qu'il ai été sollicité. En fait, il l'a été car c'est un article de loi qui faisait partie de la base légale du décret, en annulant l'article de loi, le décret tomberait.
J'ai signalé le soucis à la rédaction sur le Conseil Constitutionnel, mais je n’avais pas encore commencé la lecture de l'Arrêt de la CJUE. Je fais donc ce commentaire pour expliquer à tous l'enchaînement des saisies.
Je poursuis ma lecture de l'arrêt de la CJUE.
Le 02/05/2024 à 12h26
De ce que je comprends, cela couvre le fait de ne pas savoir que j'ai téléchargé un documentaire sur le nazisme, l'homosexualité, etc pour ne pas pouvoir associer mes idéologies politiques, mon orientation sexuelle, etc à mon identité civile. Reste à voir comment ça va être mis en place.
Le 02/05/2024 à 12h36
Le 02/05/2024 à 14h01
La question que je me pose c'est si les IPs professionnelles sont toujours exclus de l'HADOPI
Modifié le 02/05/2024 à 13h08
Mais la CJUE n'a pas eu connaissance des points suivants ou ne les a pas considérés :
1) le délit poursuivi n'est pas l'atteinte aux droits d'auteur mais la non sécurisation de l'accès à Internet. C'est donc le titulaire du contrat qui est visé ici.
2) Il est possible pour ce titulaire du contrat de demander et d'obtenir le nom des œuvres contrefaites.
3) Ce peut être une personne autre que le titulaire qui a porté atteinte au droit d'auteur. Dans un foyer, ce nombre de personnes est généralement réduit (éventuellement à une seule autre personne et dans ce cas, le titulaire de l'abonnement sait précisément qui est l'autre personne). Le point 114 cité plus haut n'est donc pas respecté.
Donc, le titulaire de l'abonnement peut déduire de la nature des œuvres soit les préférences sexuelles, politiques, religieuses ou toute autre information personnelle sensible.
Un parent peut donc par exemple apprendre ainsi l'homosexualité de son enfant sans que celui-ci ne veuille lui révéler. Ceci est un cas grave de divulgation d'information personnelle.
La Quadrature ou autre partie peuvent probablement utiliser cet argument devant le Conseil d'État. Si vous connaissez quelqu'un chez eux, vous pouvez pointer mon commentaire ou leur transmettre.
Le 02/05/2024 à 15h11
Le 02/05/2024 à 15h19
Le 02/05/2024 à 15h38
Une chose claire qui a été dite par la CJUE, c'est que l'on pouvait utiliser les adresses IP pour identifier les auteurs d'infractions si c'était prévu par la loi. Donc, il ne fallait pas espérer ses arrêtés précédents que toute activité illégale était protégé par l'interdiction de conserver les adresses IP avec un horodatage et des informations identifiantes (C'est moi qui l'exprime ainsi, de même pour la phrase suivante). Il n'y aura donc pas d'impunité sur Internet.
L'autre chose claire, c'est qu'il fallait étudier la proportionnalité entre le droit à la vie privée et la faute poursuivie. Donc, dans ses arrêts précédents, ce qu'elle interdisait étaient l'utilisation des informations conservées par les opérateurs qui permettaient une atteinte grave à la vie privée pour lutter ou punir des infractions non graves (on note l'opposition entre grave et non grave). Récupérer simplement l'identité d'une personne avec son adresse IP et un horodatage n'est pas une atteinte grave à la vie privée. L'association avec d'autres informations peut l'être.
Le 02/05/2024 à 22h43
c'est le locataire de la connexion qui est identifié, et encore, avec les CGnat il faut en plus le port, reste ipv6, mais en cas normal l'adresse d'un client ipv6 change tous les jours (fonction privacy), certes dans le même /64, mais ça ne permet pas d'identifier précisément à postériori, seulement le titulaire du /64 est identifiable.
L'article le répète d'ailleurs, ce n'est pas l'auteur qui est visé mais le soi disant défaut de protection de son réseau privé, soit il dénonce l'auteur, soit autre infraction beaucoup moins grave, on ne peut pas prouver sa culpabilité par ce moyen de l'adresse ipv4/6.
Outils obsolètes et dépassés, débat obsolète aussi.
Le 02/05/2024 à 23h16
Ça n'a aucun rapport avec ce que je disais. Je n'ai pas dans ce commentaire parlé d'auteur d'infraction. Je débats du sujet juridique et pas du sujet technique. La technique n'a ici aucun intérêt. La décision de la CJUE est importante d'un point de vue général.
Là, où je peux être d'accord avec toi, c'est que la chasse au P2P de l'ARCOM est un combat d'arrière garde et l'invention du défaut de protection est d'une hypocrisie crasse.
Mais, dans le cas d'une infraction un peu plus grave que le
P2Pdéfaut de protection, l'identification du titulaire du contrat aidera fortement ensuite trouver qui, dans le foyer, a commis l'infraction et, l'utilisation de l'adresse IP a été clairement été autorisée ici pour l'identification.Que ça soit une adresse IP V4 + un numéro de port ou une adresse IPV6 dans un /64 n'a aucune importance d'un point de vue légal, ce qui est validé, c'est l'utilisation des informations de connexion strictement nécessaire à l'identification.
Non, le débat n'est pas obsolète.
Le 03/05/2024 à 11h45
Le 03/05/2024 à 13h01
Le 03/05/2024 à 14h12
Je ne sais pas si on est considéré comme complice si on refuse de dénoncer.