Sujet hyper-sensible qui traine depuis des années : comment atteindre l’équilibre entre, d’une part la nécessité de protéger la vie privée des millions de citoyens respectueux des lois, et d’autre part permettre aux autorités, quand elles en ont absolument besoin, d’utiliser les données de communication et de localisation qui sont en possession des opérateurs.
Dialogue fictif :
La géolocalisation, les relevés d’appel, les adresses IP et toutes les informations issues des communications électroniques représentent une formidable source d’informations pour les autorités chargées des enquêtes pénales. Savoir qui est en communication avec qui, ou pouvoir suivre les déplacements d’un suspect grâce au bornage de son téléphone, établir la liste des personnes qui étaient dans un périmètre donné à un moment précis etc. peuvent être des informations déterminantes dans une enquête.
Il est donc normal que les autorités, dans le cadre de leur mission légale, cherchent à accéder à ces informations. On leur demande de protéger la pupulation, c’est ce qu’elles font et elles doivent avoir le soutils adéquats.
Il est par contre tout aussi normal de préserver la vie privée des millions de citoyens respectueux des lois : ils ne devraient pas craindre que leurs relevés d’appel soient conservés indéfiniment, ni que leur fournisseur d’accès garde une trace des sites visités, ni qu’il puisse retracer leurs déplacements légitimes. L’excuse du « si vous n’avez à cacher vous pouvez dormir tranquille » étant parfaitement insuffisante : la loi doit organiser cette protection et la garantir.
C’est cet équilibre que les pays européens recherchent depuis plusieurs années.
La directive de 2006 sur la conservation des données avait pour objectif principal d’harmoniser les dispositions des États membres. Elle visait ainsi à garantir la disponibilité de ces données à des fins de prévention, de recherche, de détection et de poursuite des infractions graves, comme notamment les infractions liées à la criminalité organisée et au terrorisme.
Ainsi, la directive prévoyait que les fournisseurs précités doivent conserver les données relatives au trafic, les données de localisation ainsi que les données connexes nécessaires pour identifier l’abonné ou l’utilisateur. En revanche, elle n’autorise pas la conservation du contenu de la communication et des informations consultées.
Dans un arrêt sensationnel, la CJUE avait annulé la directive.
Elle constatait que la conservation des données imposée par la directive n’est pas de nature à porter atteinte au contenu essentiel des droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel. En effet, la directive ne permet pas de prendre connaissance du contenu des communications électroniques en tant que tel et prévoit que les fournisseurs de services ou de réseaux doivent respecter certains principes de protection et de sécurité des données.
De plus, la conservation des données en vue de leur transmission éventuelle aux autorités nationales compétentes répondait effectivement à un objectif d’intérêt général, à savoir la lutte contre la criminalité grave ainsi que, en définitive, la sécurité publique.
Toutefois, la Cour estimait qu’en adoptant la directive sur la conservation des données, le législateur de l’Union a excédé les limites qu’impose le respect du principe de proportionnalité.
À cet égard, la Cour observait que, compte tenu, d’une part, du rôle important que joue la protection des données à caractère personnel au regard du droit fondamental au respect de la vie privée et, d’autre part, de l’ampleur et de la gravité de l’ingérence dans ce droit que comporte la directive, le pouvoir d’appréciation du législateur de l’Union s’avère réduit, de sorte qu’il convient de procéder à un contrôle strict.
En substance, la cour relevait les manquements suivants :
Depuis lors, les Etats membres naviguent en plein brouillard. Le texte d’harmonisation ayant disparu, chaque pays tire dans son coin en tentant d’intégrer malgré tout la jurisprudence de la CJUE, laquelle est régulièrement saisie de questions préjudicielles destinées à vérifier la conformité des législations nationales avec les textes protégeant les droits fondamentaux. Par ailleurs, il n’a pas été possible aux Etats européens de s’entendre sur un texte de compromis en remplacement de la directive annulée.
Depuis lors, la CJUE a rendu de nombreuses décisions :
Enfin, last but not least, elle a rendu le 5 avril 2022 en grande chambre, un arrêt de principe (voir ci-dessous).
Conséquence des arrêts de la cour de justice, et dans le contexte particulier de l’entrée en vigueur entre-temps du RGPD, la cour constitutionnelle belge a annulé en 2021 la loi de 2016 qui transposait en droit belge la directive précitée.
Depuis lors, c’est le flou le plus complet. Cela porte préjudice à tout le monde : la police, le parquet, les juges d’instruction et les avocats chargés de défendre leurs clients … Tout le monde s’interroge quant à la base légale qui permet de solliciter de la part des opérateurs, des informations qui sont de toute évidence des données à caractère personnel.
L’objectif de la nouvelle loi du 20 juillet 2022, « relative à la collecte et à la conservation des données d’identification et des métadonnées dans le secteur des communications électroniques et à la fourniture de ces données aux autorités », publiée au moniteur belge du 8 août, a pour but de ramener de la sérénité dans ce dossier ultrasensible.
Y réussit-elle ?
Avec un peu de cynisme, on dira que les réactions mécontentes de toutes les parties intéressées est un signe plutôt positif. Le parquet, la police, les avocats et les opérateurs se plaignent tous : pour les uns la loi ne va pas assez loin, pour les autres elle est excessive, et pour les troisièmes elle coûte trop cher. Voir tout le monde mécontent est, d’une certaine façon, le signe qu’un équilibre a été atteint.
Pourtant, il y a un risque réel d’annulation de la nouvelle loi.
Ce risque découle du pivot utilisé.
Explications …
Le dicton populaire dit qu’on ne tue pas une mouche avec un canon. Le juriste dit la même chose quand il exige des « mesures nécessaires et proportionnées à l’objectif poursuivi ». Traduction concrète : on ne traite pas de la même manière un suspect dans une enquête d’importance mineure et la personne suspectée d’avoir commis un attentat terroriste (on va admettre dans le 2e cas une ingérence bien plus grande dans sa vie privée, justifiée par la gravité du comportement qui lui est reproché).
Sur cette importante question, dans son récent arrêt du 5 avril 2022 rendu en grande chambre, la CJUE dit plusieurs choses :
Elle s’oppose « à des mesures législatives prévoyant, à titre préventif, aux fins de la lutte contre la criminalité grave et de la prévention des menaces graves contre la sécurité publique, une conservation généralisée et indifférenciée des données relatives au trafic et des données de localisation ».
En revanche, elle ne s’oppose pas « à des mesures législatives prévoyant, aux fins de la lutte contre la criminalité grave et de la prévention des menaces graves contre la sécurité publique,
dès lors que ces mesures assurent, par des règles claires et précises, que la conservation des données en cause est subordonnée au respect des conditions matérielles et procédurales y afférentes et que les personnes concernées disposent de garanties effectives contre les risques d’abus. »
Il y a donc plusieurs conditions, la première étant d’atteindre un seuil de gravité que la Cour décrit comme « la lutte contre la criminalité grave et […] la prévention des menaces graves contre la sécurité publique ».
Ensuite, une fois que ce seuil est atteint, la cour fait encore une différence entre la conservation « ciblée » d’une part, ou « généralisée et indifférenciée » d’autre part, et là c’est la nature des données conservées qui sert de pivot ; par exemple, l’adresse IP n’est pas traitée de la même manière que la donnée de localisation.
Pour s’assurer une parfaite conformité au droit européen (et partant à la protection des droits fondamentaux des citoyens), il eût probablement été plus simple que la loi belge adopte les mêmes pivots et colle aussi étroitement que possible au phrasé de la CJUE.
Le législateur a fait un autre choix : il crée un mécanisme complexe dans lequel la ligne de démarcation créée par la CJUE n’est plus respectée (ou risque de ne pas l’être). Exemples :
Il est donc probable qu’un recours en annulation soit intenté et/ou qu’une nouvelle question préjudicielle soit posée. La saga devrait donc continuer.
Suivez notre fil relatif aux #données de connexion
Lisez l’arrêt du 5 avril 2022 de la CJUE, disponible en téléchargement ci-dessous.
Source : Droit & Technologies