Vérification de l'âge et signalement des contrôles routiers : un État membre peut imposer certaines mesures à des services numériques étrangers sous conditions
Saisie par le Conseil d’État français, la CJUE a apporté des précisions sur l’application du principe du « pays d’origine » prévu par la directive sur le commerce électronique. Elle rappelle qu’en principe, les services numériques sont soumis à la réglementation de l’État membre dans lequel leur prestataire est établi. Ainsi, les obligations imposées aux sites internet, telles que la vérification de l’âge des utilisateurs de sites pornographiques ou l’interdiction de diffuser certaines informations relatives aux contrôles routiers, relèvent normalement de la compétence de cet État d’établissement. La Cour souligne toutefois que d’autres États membres peuvent, dans certaines circonstances, imposer de telles mesures à des prestataires établis à l’étranger lorsque celles-ci sont nécessaires pour protéger des intérêts essentiels tels que l’ordre public, la sécurité publique ou la protection des mineurs, à condition de respecter les exigences prévues par le droit de l’Union.
Deux décrets français imposent des obligations à certains services numériques : l’un oblige les éditeurs de sites pornographiques à mettre en place des dispositifs de vérification de l’âge afin de protéger les mineurs, tandis que l’autre permet d’interdire aux applications d’aide à la conduite de diffuser des informations sur certains contrôles routiers. Ces textes sont contestés devant le Conseil d'État, qui a saisi la Cour de justice de l’Union européenne (CJUE).
Au cœur du litige se trouve le principe du « pays d’origine », consacré par la directive sur le commerce électronique. Selon ce principe, un prestataire de services numériques est en principe soumis à la législation de l’État membre dans lequel il est établi, afin de garantir la libre circulation des services au sein de l’Union européenne. Les sociétés requérantes soutiennent ainsi que la France ne peut pas leur imposer des obligations supplémentaires dès lors qu’elles relèvent déjà de la réglementation de leur État d’établissement.
La CJUE est donc appelée à déterminer dans quelles conditions un État membre peut déroger à ce principe et imposer des restrictions ou des obligations à des services numériques établis dans un autre État membre, notamment lorsqu’il invoque des objectifs de protection des mineurs, d’ordre public ou de sécurité publique.
Saisie par le Conseil d'État français, la CJUE considère que les obligations imposées aux sites pornographiques en matière de vérification de l’âge et les restrictions visant certains services d’aide à la conduite relèvent bien du champ de la directive sur le commerce électronique. En principe, ces services sont soumis à la législation de l’État membre dans lequel leur prestataire est établi, conformément au principe du « pays d’origine ».
La Cour rappelle toutefois que ce principe n’est pas absolu. Un État membre peut imposer des mesures à des prestataires établis dans un autre État de l’Union lorsqu’elles sont justifiées par des objectifs reconnus par la directive, tels que la protection des mineurs, l’ordre public ou la sécurité publique. Les obligations de contrôle de l’âge sur les sites pornographiques et l’interdiction de diffuser certaines informations sur les contrôles routiers peuvent ainsi être admises dès lors qu’elles sont nécessaires et proportionnées à ces objectifs.
La CJUE précise cependant que de telles mesures ne peuvent être adoptées qu’en respectant une procédure particulière. Sauf urgence, l’État concerné doit d’abord demander à l’État d’établissement du prestataire d’intervenir, puis informer la Commission européenne et cet État de son intention de prendre des mesures. Il appartiendra désormais au Conseil d'État de vérifier si ces conditions ont bien été respectées dans les affaires dont il est saisi.
La CJUE a également précisé les conditions dans lesquelles un prestataire de services numériques peut bénéficier du régime de responsabilité allégée réservé aux hébergeurs. Ce régime permet en principe à un opérateur de ne pas être tenu responsable des informations stockées à la demande de ses utilisateurs, à condition qu’il n’en ait ni la connaissance ni le contrôle.
Or, la Cour considère qu’un prestataire qui utilise un algorithme pour décider quelles informations seront rediffusées, dans quel ordre, selon quelles modalités ou avec quelle priorité, exerce un contrôle sur ces contenus. Dans une telle situation, il ne peut plus être assimilé à un simple hébergeur technique et ne bénéficie donc pas automatiquement de l’exonération de responsabilité prévue par le droit de l’Union.
La CJUE ajoute toutefois qu’indépendamment de la question de sa responsabilité, un tel prestataire peut légalement se voir interdire de diffuser certaines informations, notamment celles relatives à certains contrôles routiers, lorsque cette restriction est justifiée par des impératifs d’ordre public, de sécurité publique ou de sûreté publique.