Mise à jour le 5 septembre 2026
⏱ Lecture 10 min

Jusqu’au 18 août 2026, obtenir de Meta, d’Apple ou de Google le nom derrière un compte, le contenu d’une messagerie ou l’historique d’une connexion supposait de convaincre un État étranger, et ces États refusaient. Depuis cette date, un juge peut s’adresser directement à l’entreprise qui détient la donnée, où qu’elle la stocke : dix jours pour répondre, huit heures en urgence, jusqu’à 2 % du chiffre d’affaires mondial en cas de refus. Entreprise qui reçoit l’injonction, victime d’un contenu anonyme, personne dont les comptes sont visés : la question n’est plus ce que le droit permet, mais qui agit le premier.

Ce que change le règlement e-Evidence

Le règlement (UE) 2023/1543 du 12 juillet 2023 est applicable à partir du 18 août 2026 dans vingt-six États membres. Le Danemark n’y participe pas ; l’Irlande, elle, y participe, alors qu’elle était restée hors de la décision d’enquête européenne. L’État qui héberge les sièges européens de Meta, d’Apple et de Google entre ainsi dans un dispositif contraignant auquel il avait jusque-là échappé. Une directive (UE) 2023/1544 en fournit l’architecture. Quatre règles en fixent la portée pour le lecteur ; le régime complet, catégories de données, motifs de refus et voies de recours, est exposé dans notre page consacrée à l’injonction européenne de production (EPOC).

Le destinataire n’est plus un État, c’est une entreprise. Tout fournisseur qui proposait déjà des services dans l’Union au 18 février 2026 devait avoir désigné par écrit, au plus tard le 18 août 2026, un établissement chargé de recevoir et d’exécuter les injonctions, puis l’avoir notifié à l’autorité de l’État où il est situé ; les fournisseurs entrés sur le marché depuis lors disposent de six mois. L’injonction lui est adressée directement, sans intermédiaire étatique. La directive impose que ces désignations soient publiées sur une page dédiée du Réseau judiciaire européen en matière pénale, mais cette publication n’est pas encore effective. Le refus d’un État n’a plus de place dans la procédure : il n’y a plus d’État sollicité, seulement une société tenue.

La localisation des données devient juridiquement indifférente. L’obligation s’impose quelle que soit la localisation des données, et le règlement interdit expressément de fonder une objection sur la seule circonstance qu’elles sont stockées dans un pays tiers. Un conflit avec une obligation résultant du droit d’un pays tiers peut, lui, donner lieu à une objection motivée, formée dans les dix jours et suspensive.

Le délai passe de plusieurs mois à dix jours. L’obligation de conserver naît dès la réception du certificat. La transmission intervient dans les dix jours, ou dans les huit heures en cas d’urgence, notion strictement définie comme une menace imminente pour la vie, l’intégrité physique ou la sécurité d’une personne, ou pour une infrastructure critique. À l’échelle d’une preuve numérique, l’écart avec les cent vingt jours de la décision d’enquête européenne n’est pas une amélioration de procédure : c’est un changement de nature.

Le refus devient coûteux. Les États membres doivent prévoir des sanctions pécuniaires pouvant atteindre 2 % du chiffre d’affaires annuel mondial total du fournisseur pour l’exercice précédent. Le destinataire désigné et le fournisseur peuvent être tenus solidairement responsables du manquement ; en contrepartie, le fournisseur qui exécute de bonne foi n’est pas responsable du préjudice qui en résulterait pour ses utilisateurs ou pour des tiers.

Une réserve doit être faite, et elle est importante. La France n’a publié aucun texte donnant effet à ce dispositif, de sorte que le régime national de sanction n’existe pas encore. Le 27 mars 2026, la Commission européenne a adressé une lettre de mise en demeure à vingt-deux États membres, dont la France, pour transposition incomplète de la directive qui accompagne le règlement. La situation est transitoire. Elle ne dispense d’aucune des obligations que le règlement, d’application directe, impose au destinataire d’une injonction émise par une autorité d’un autre État membre.

Ce que le règlement ouvre, selon la position dans la procédure

Le tableau ci-dessous n’expose pas le régime : il indique ce que la situation nouvelle ouvre, ce qu’elle ne règle pas et ce qui commande, selon la place occupée dans la procédure.

Position dans la procédureCe que le règlement ouvreCe qu’il ne règle pasCe qui commande
L’entreprise destinataire d’une injonctionRien : elle subit une obligation nouvelle, immédiate et sanctionnéeLe partage interne des rôles au sein du groupe, inopposable à l’autorité d’émissionLes premières heures : l’obligation de conserver est immédiate, l’objection mal formée est perdue
La victime qui cherche à identifier un auteurL’identification devient possible sans entraide et sans condition de gravité, y compris pour une infraction punie d’amendeL’accès au contenu des messages, qui reste soumis à un seuil et à un jugeLe temps : les données ne sont conservées que quelques semaines, et rien n’oblige à les conserver plus
La personne mise en causeUn recours devant le juge de l’État d’émission, portant sur la nécessité et la proportionnalitéL’information préalable : elle peut être retardée, limitée ou omiseLa catégorie de données visée, qui détermine à elle seule qui pouvait émettre l’acte

Répondre à une injonction reçue par une entreprise

Le champ dépasse largement les grandes plateformes : places de marché permettant aux utilisateurs de communiquer, services d’hébergement et d’informatique en nuage, plateformes de jeu en ligne et de jeu d’argent entrent dans le champ, sous condition d’un lien substantiel avec l’État membre concerné. Le destinataire désigné ne peut se retrancher ni derrière l’absence de procédures internes avec le fournisseur, ni derrière le fait qu’il ne serait pas habilité à délivrer les données.

Les premières heures déterminent l’essentiel : l’obligation de conserver est immédiate, et l’objection mal formée est perdue. Deux moyens sont expressément écartés, le lieu de stockage des données et l’absence de disposition équivalente dans le droit d’un pays tiers. Ce qui reste ouvert doit être soulevé dans le délai, par le bon canal et sur le bon fondement, faute de quoi l’entreprise exécute ou s’expose.

Analyse dédiée
Injonction européenne de production : la procédure heure par heure pour l’entreprise qui la reçoit
Lire l’analyse →

Le cabinet assiste les entreprises destinataires dès la réception du certificat : qualification de l’acte et de l’autorité qui l’a émis, formation des objections dans le délai, organisation interne du circuit de réception. Contacter le cabinet →

Identifier l’auteur d’un compte anonyme

Les données relatives aux abonnés et celles demandées à seule fin d’identifier l’utilisateur ne sont soumises à aucune condition de gravité : toute infraction suffit, y compris celles punies d’une simple peine d’amende. Aucune notification à l’État de réception n’est requise pour ces catégories, et le procureur peut émettre l’injonction. L’obstacle qui a produit le non-lieu de février 2026 n’existe donc plus pour l’identification.

La difficulté s’est déplacée. Elle n’est plus juridique, elle est chronologique : le règlement ne crée aucune obligation générale de conservation et ne porte que sur les données stockées au moment de la réception du certificat. Une injonction parfaitement régulière, émise trop tard, se heurtera à une suppression licite antérieure. La première demande à formuler n’est donc pas la production, mais la conservation : l’injonction européenne de conservation gèle les données pendant soixante jours, prorogeables de trente, et peut être émise pour toute infraction. Dans une information judiciaire, la partie civile la sollicite par une demande d’acte écrite et motivée, à laquelle le juge d’instruction qui n’entend pas faire droit doit répondre par ordonnance motivée dans le mois. Le dossier se prépare en conséquence : captures horodatées, adresses des contenus, identifiants des comptes, de sorte que l’acte désigne avec précision les données dont la conservation puis la production sont demandées.

Analyse dédiée
Identifier l’auteur d’un compte anonyme : ce que permet le règlement e-Evidence
À paraître

Le cabinet intervient en constitution de partie civile sur les dossiers d’identification et de contenus illicites en ligne : rédaction de la plainte, demandes d’acte tendant à l’émission d’une injonction de conservation puis de production, suivi de leur exécution. Contacter le cabinet →

Ce que la justice peut obtenir des comptes d’une personne mise en cause

La réponse dépend moins de l’étendue des pouvoirs du magistrat que du régime applicable à la catégorie de données recherchée, et de la configuration technique du service utilisé. Les données d’identification restent accessibles sans condition de gravité ; le contenu suppose un juge et un seuil de trois ans d’emprisonnement, ou l’une des infractions que le règlement énumère par renvoi à quatre directives, pour l’essentiel commises au moyen d’un système d’information.

Le fournisseur doit produire les données chiffrées, mais aucune obligation de déchiffrement ne pèse sur lui. L’information de la personne visée, si elle est prévue, peut être retardée, limitée ou omise aussi longtemps que les conditions du droit de la protection des données sont réunies. Le règlement ouvre également une voie à la défense : le suspect, la personne poursuivie ou son avocat peut demander qu’une injonction soit émise, ce qui permet de faire geler une donnée à décharge avant qu’elle ne disparaisse.

Analyse dédiée
Preuve numérique et défense pénale : ce que la justice peut obtenir de vos comptes
À paraître

Le cabinet intervient en défense pénale sur les procédures fondées sur des preuves numériques transfrontières : contrôle de l’autorité d’émission au regard de la catégorie de données, recours devant le juge de l’État d’émission, demandes d’émission à décharge. Contacter le cabinet →

Pourquoi l’identification échouait avant le 18 août 2026

Les données recherchées sont presque toujours détenues par une société établie hors de France, le plus souvent en Irlande, et parfois stockées aux États-Unis. Pour les obtenir, le magistrat devait solliciter un autre État, par l’entraide pénale internationale ou par la décision d’enquête européenne. La seconde ouvre à l’État d’exécution trente jours pour se prononcer sur la reconnaissance, puis quatre-vingt-dix jours pour exécuter la mesure ; la première se compte plutôt en une dizaine de mois. Le tout pour une preuve dont la durée de conservation se compte souvent en semaines. La décision d’enquête européenne était en outre inopérante à l’égard de l’Irlande, qui n’est pas liée par la directive qui l’institue, non plus que le Danemark.

Surtout, l’État sollicité pouvait refuser, et il refusait. L’affaire jugée le 10 février 2026 en donne la mesure : une chaîne de télévision a cherché pendant cinq ans le nom de l’auteur de vingt-neuf messages publiés sur un réseau social, et la procédure s’est close par un non-lieu, la chambre de l’instruction ayant estimé que les demandes d’entraide se heurteraient au refus des autorités américaines et irlandaises. Les autorités américaines opposaient le premier amendement de leur Constitution aux demandes portant sur des faits de presse ; les autorités irlandaises, l’absence d’incrimination de la diffamation dans leur droit et l’incompétence de leur juge à l’égard de données stockées aux États-Unis. Aucune sanction ne s’attachait à ces refus. Le droit français, lui, n’était pas l’obstacle : depuis 2023, la chambre criminelle répète que l’article 60-1-2 du code de procédure pénale ne fait pas obstacle à ce que soient requises des opérateurs et des hébergeurs les données relatives à l’identité civile de l’utilisateur, y compris par une victime de diffamation publique, infraction punie d’une simple peine d’amende. La formule apparaît le 14 mars 2023 (nos 22-90.018 et 22-90.019), est reprise le 30 avril 2024 (n° 23-85.683) et de nouveau le 10 février 2026, dans trois décisions rendues en formation restreinte et non publiées au Bulletin. La loi autorisait la demande ; ce qui manquait était le moyen de la faire exécuter.

Référence
Crim., 10 février 2026, n° 25-81.762, société CNews

La chambre criminelle valide le non-lieu rendu faute d’identification de l’auteur de propos publiés sur un réseau social, en retenant que la chambre de l’instruction a souverainement apprécié que les demandes d’entraide se heurteraient à un refus d’exécution des autorités américaines et irlandaises, « indépendamment de l’obligation de conservation desdites données incombant à l’hébergeur en vertu de l’article L. 34-1 du code des postes et des communications électroniques ». L’obligation de conserver subsistait ; la donnée conservée demeurait inaccessible.

Consulter la décision →

Un arrêt plus ancien, publié au Bulletin, en fixe le fondement. La chambre criminelle y admet que les enquêteurs recueillent des renseignements hors de leur circonscription, y compris en adressant directement une demande à une personne domiciliée à l’étranger, mais à la condition que celle-ci reste libre de ne pas y répondre. La demande directe n’était tolérée que parce qu’elle était dépourvue de force : la liberté de ne pas répondre était la contrepartie de la voie directe. C’est cette liberté que le règlement supprime. Le même arrêt fixait la seconde limite de l’ancien régime, en excluant le contenu des correspondances de ce qu’une réquisition pouvait atteindre ; le règlement fait entrer ce contenu dans le champ, sous condition de seuil et sur décision d’un juge.

Référence
Crim., 6 novembre 2013, n° 12-87.130, Bull. crim. 2013, n° 217

Si les officiers de police judiciaire n’ont en principe compétence que dans les limites territoriales où ils exercent leurs fonctions habituelles, « il ne leur est pas interdit de recueillir, notamment par un moyen de communication électronique, des renseignements en dehors de leur circonscription, fût-ce en adressant directement une demande à une personne domiciliée à l’étranger, celle-ci restant, dans ce cas, libre de ne pas y répondre ». La remise de documents au sens de l’article 77-1-1 du code de procédure pénale s’entend des documents détenus par le gestionnaire d’une messagerie, « hors, comme en l’espèce, le contenu des correspondances échangées ».

Consulter sur Légifrance →

Questions fréquentes

Mon enquête s’est arrêtée faute d’identification de l’auteur : puis-je relancer ?

Les données d’identification peuvent désormais être demandées directement au fournisseur, sans passer par l’entraide judiciaire, pour toute infraction et sans condition de gravité, y compris pour celles qui ne sont punies que d’une peine d’amende. L’obstacle qui produisait les non-lieux faute d’identification a disparu pour cette catégorie de données. La difficulté s’est déplacée vers le délai : les données recherchées ne sont souvent conservées que quelques semaines.

Faut-il attendre la transposition française pour agir ?

Non. Un règlement de l’Union s’applique sans texte national ; ce qui manque en France est le régime de sanction du fournisseur défaillant et l’organisation interne du circuit d’émission, que la directive d’accompagnement laisse aux États. Les conditions matérielles dans lesquelles un magistrat français émet aujourd’hui un certificat ne sont pas encore éclairées par la pratique. C’est une raison de formuler la demande dès maintenant, par écrit et motivée : une demande écartée sans motif suffisant ouvre un recours, et une demande jamais formée n’en ouvre aucun.

Comment savoir si mes données ont été obtenues par cette voie ?

L’autorité d’émission doit informer la personne dont les données ont été demandées et lui indiquer les voies de recours. Elle peut toutefois retarder, limiter ou omettre cette information aussi longtemps que les conditions du droit de la protection des données sont réunies, les motifs étant versés au dossier. La vérification devra donc se faire à l’accès au dossier, l’acte n’étant pas toujours identifiable comme tel à sa seule lecture.

Mon entreprise a reçu une demande émanant d’un juge d’un autre État membre : est-elle obligée d’y répondre ?

Oui, si elle est le destinataire désigné du fournisseur. L’obligation de conserver les données naît dès la réception du certificat ; la transmission intervient dans les dix jours, ou dans les huit heures en cas d’urgence. Le manquement expose à une sanction pécuniaire pouvant atteindre 2 % du chiffre d’affaires annuel mondial. Des objections existent, mais elles sont enfermées dans des délais courts, et deux moyens sont expressément écartés : le lieu de stockage des données et l’absence de disposition équivalente dans le droit d’un pays tiers.

Le règlement concerne-t-il mon entreprise si elle n’est pas une plateforme ?

Le champ dépasse largement les réseaux sociaux. Sont visés les services de communications électroniques, mais aussi les places de marché permettant aux utilisateurs de communiquer entre eux, les services d’hébergement et d’informatique en nuage, les plateformes de jeu en ligne et de jeu d’argent, dès lors que le stockage constitue une composante déterminante du service et qu’existe un lien substantiel avec l’État membre concerné. La seule accessibilité d’un site internet ne suffit pas.

Puis-je contester une injonction européenne de production, et devant quel juge ?

Le recours s’exerce devant une juridiction de l’État d’émission et porte sur la légalité de la mesure, y compris sur sa nécessité et sa proportionnalité ; pour une injonction française, devant le juge français. Le règlement impose en outre à l’État d’émission, comme à tout autre État membre auquel les preuves ont été transmises, de garantir le respect des droits de la défense et l’équité de la procédure lors de l’évaluation de ces preuves.

Combien de temps ai-je pour agir avant que les données ne soient effacées ?

Le règlement ne crée aucune obligation générale de conservation : il ne porte que sur les données stockées au moment de la réception du certificat. Une injonction parfaitement régulière, mais émise trop tard, se heurtera à une suppression licite antérieure. L’injonction européenne de conservation permet de geler les données pendant soixante jours, prorogeables de trente, et peut être émise pour toute infraction, sans condition de gravité. C’est, en pratique, la première demande à formuler.

Le règlement ne supprime pas la décision d’enquête européenne, qu’il complète : les deux voies coexistent, et le choix de l’instrument emporte des conséquences sur le régime de contestation applicable. Il ne règle pas davantage la question de la valeur probante des données produites par un fournisseur étranger, sur laquelle aucune décision française n’est encore intervenue, pour une raison simple : aucune juridiction française n’a encore eu à connaître d’une preuve obtenue par cette voie. C’est la principale incertitude du dispositif. Le déplacement qu’il opère est acquis en droit ; sa portée en pratique se mesurera aux premières contestations. Dans les trois situations décrites, l’élément déterminant est le même : la donnée existe encore, ou elle n’existe plus, et le droit ne répare pas la seconde hypothèse.

L’auteur

Maître Mehdy Kadri est avocat au Barreau de Paris. Il exerce au sein du Cabinet Kadri Avocat (Paris 8e) en droit pénal général et criminel, pénal des affaires, pénal fiscal, cybercriminalité et crypto-actifs, droit de la presse et droits humains. Il publie régulièrement dans l’AJ Pénal (Dalloz) et l’Encyclopédie Doctrine.

Contacter le cabinet →

Cette analyse s’inscrit dans l’activité du cabinet en cybercriminalité et droit pénal du numérique et en atteinte à la réputation et droit de l’information. Elle ne constitue pas une consultation juridique et ne saurait se substituer à un avis personnalisé.