Arrêt de la Cour (grande chambre) du 21 décembre 2016.

Priimta 2016-12-21 · ECLI:EU:C:2016:970 · Court of Justice · Kalbos: FR · DE

Byla
C-203/15
Teismas
Court of Justice
Data
2016-12-21
ECLI
ECLI:EU:C:2016:970
Originalas
EUR-Lex ↗

⚠ Šio sprendimo nėra nei lietuvių, nei anglų, nei kita svetainės kalba — žemiau pateikiamas FR tekstas, kurį skelbia EUR-Lex.

PirmininkasK. LenaertsPirmininkasA. TizzanoTeisėjasR. Silva de LapuertaTeisėjas · pranešėjasT. von DanwitzTeisėjasJ. L. da Cruz VilaçaTeisėjasE. JuhászTeisėjasVilarasTeisėjasA. Borg BarthetTeisėjasJ. MalenovskýTeisėjasE. LevitsTeisėjasJ.‑C. BonichotTeisėjasA. ArabadjievTeisėjasS. RodinTeisėjasF. BiltgenTeisėjasC. Lycourgos
Santrauka
Rengiama…

ARRÊT DE LA COUR (grande chambre)

21 décembre 2016 (*1)

«Renvoi préjudiciel — Communications électroniques — Traitement des données à caractère personnel — Confidentialité des communications électroniques — Protection — Directive 2002/58/CE — Articles 5, 6 et 9 ainsi que article 15, paragraphe 1 — Charte des droits fondamentaux de l’Union européenne — Articles 7, 8 et 11 ainsi que article 52, paragraphe 1 — Législation nationale — Fournisseurs de services de communications électroniques — Obligation portant sur la conservation généralisée et indifférenciée des données relatives au trafic et des données de localisation — Autorités nationales — Accès aux données — Absence de contrôle préalable par une juridiction ou une autorité administrative indépendante — Compatibilité avec le droit de l’Union»

Dans les affaires jointes C‑203/15 et C‑698/15,

ayant pour objet des demandes de décision préjudicielle au titre de l’article 267 TFUE, introduites par le Kammarrätten i Stockholm (cour d’appel administrative de Stockholm, Suède) et la Court of Appeal (England & Wales) (Civil Division) [Cour d’appel (Angleterre et pays de Galles) (division civile), Royaume-Uni], par décisions, respectivement, du 29 avril 2015 et du 9 décembre 2015, parvenues à la Cour le 4 mai 2015 et le 28 décembre 2015, dans les procédures

Tele2 Sverige AB (C‑203/15)

contre

Post- och telestyrelsen,

et

Secretary of State for the Home Department (C‑698/15)

contre

Tom Watson,

Peter Brice,

Geoffrey Lewis,

en présence de :

Open Rights Group,

Privacy International,

The Law Society of England and Wales,

LA COUR (grande chambre),

composée de M. K. Lenaerts, président, M. A. Tizzano, vice-président, M me R. Silva de Lapuerta, MM. T. von Danwitz (rapporteur), J. L. da Cruz Vilaça, E. Juhász et M. Vilaras, présidents de chambre, MM. A. Borg Barthet, J. Malenovský, E. Levits, J.‑C. Bonichot, A. Arabadjiev, S. Rodin, F. Biltgen et C. Lycourgos, juges,

avocat général : M. H. Saugmandsgaard Øe,

greffier : M me C. Strömholm, administrateur,

vu la décision du président de la Cour du 1 er février 2016 de soumettre l’affaire C‑698/15 à la procédure accélérée prévue à l’article 105, paragraphe 1, du règlement de procédure de la Cour,

vu la procédure écrite et à la suite de l’audience du 12 avril 2016,

considérant les observations présentées :

ayant entendu l’avocat général en ses conclusions à l’audience du 19 juillet 2016,

rend le présent

Arrêt

Le cadre juridique

Le droit de l’Union

La directive 2002/58

« (2)

La présente directive vise à respecter les droits fondamentaux et observe les principes reconnus notamment par la [Charte]. En particulier, elle vise à garantir le plein respect des droits exposés aux articles 7 et 8 de [celle-ci].

[...]

[...]

[...]

[...]

[...]

« 1. La présente directive prévoit l’harmonisation des dispositions nationales nécessaires pour assurer un niveau équivalent de protection des droits et libertés fondamentaux, et en particulier du droit à la vie privée et à la confidentialité, en ce qui concerne le traitement des données à caractère personnel dans le secteur des communications électroniques, ainsi que la libre circulation de ces données et des équipements et services de communications électroniques dans la Communauté.
« Sauf disposition contraire, les définitions figurant dans la directive [95/46] et dans la directive 2002/21/CE du Parlement européen et du Conseil du 7 mars 2002 relative à un cadre réglementaire commun pour les réseaux et les services de communications électroniques (directive “cadre”) [( JO 2002, L 108, p. 33 )] s’appliquent aux fins de la présente directive.

Les définitions suivantes sont aussi applicables :

[...]

[...] »

« La présente directive s’applique au traitement des données à caractère personnel dans le cadre de la fourniture de services de communications électroniques accessibles au public sur les réseaux de communications publics dans la Communauté, y compris les réseaux de communications publics qui prennent en charge les dispositifs de collecte de données et d’identification. »
« 1. Le fournisseur d’un service de communications électroniques accessible au public prend les mesures d’ordre technique et organisationnel appropriées afin de garantir la sécurité de ses services, le cas échéant conjointement avec le fournisseur du réseau public de communications en ce qui concerne la sécurité du réseau. Compte tenu des possibilités techniques les plus récentes et du coût de leur mise en œuvre, ces mesures garantissent un degré de sécurité adapté au risque existant.

1 bis. Sans préjudice des dispositions de la directive [95/46], les mesures visées au paragraphe 1, pour le moins :

[...] »

« 1. Les États membres garantissent, par la législation nationale, la confidentialité des communications effectuées au moyen d’un réseau public de communications et de services de communications électroniques accessibles au public, ainsi que la confidentialité des données relatives au trafic y afférentes. En particulier, ils interdisent à toute autre personne que les utilisateurs d’écouter, d’intercepter, de stocker les communications et les données relatives au trafic y afférentes, ou de les soumettre à tout autre moyen d’interception ou de surveillance, sans le consentement des utilisateurs concernés sauf lorsque cette personne y est légalement autorisée, conformément à l’article 15, paragraphe 1. Le présent paragraphe n’empêche pas le stockage technique nécessaire à l’acheminement d’une communication, sans préjudice du principe de confidentialité.

[...]

« 1. Les données relatives au trafic concernant les abonnés et les utilisateurs traitées et stockées par le fournisseur d’un réseau public de communications ou d’un service de communications électroniques accessibles au public doivent être effacées ou rendues anonymes lorsqu’elles ne sont plus nécessaires à la transmission d’une communication sans préjudice des paragraphes 2, 3 et 5, du présent article ainsi que de l’article 15, paragraphe 1.

[...]

« Lorsque des données de localisation, autres que des données relatives au trafic, concernant des utilisateurs ou abonnés de réseaux publics de communications ou de services de communications électroniques accessibles au public ou des abonnés à ces réseaux ou services, peuvent être traitées, elles ne le seront qu’après avoir été rendues anonymes ou moyennant le consentement des utilisateurs ou des abonnés, dans la mesure et pour la durée nécessaires à la fourniture d’un service à valeur ajoutée. Le fournisseur du service doit informer les utilisateurs ou les abonnés, avant d’obtenir leur consentement, du type de données de localisation autres que les données relatives au trafic qui sera traité, des objectifs et de la durée de ce traitement, et du fait que les données seront ou non transmises à un tiers en vue de la fourniture du service à valeur ajoutée. [...] »
« 1. Les États membres peuvent adopter des mesures législatives visant à limiter la portée des droits et des obligations prévus aux articles 5 et 6, à l’article 8, paragraphes 1, 2, 3 et 4, et à l’article 9 de la présente directive lorsqu’une telle limitation constitue une mesure nécessaire, appropriée et proportionnée, au sein d’une société démocratique, pour sauvegarder la sécurité nationale – c’est-à-dire la sûreté de l’État – la défense et la sécurité publique, ou assurer la prévention, la recherche, la détection et la poursuite d’infractions pénales ou d’utilisations non autorisées du système de communications électroniques, comme le prévoit l’article 13, paragraphe 1, de la directive [95/46]. À cette fin, les États membres peuvent, entre autres, adopter des mesures législatives prévoyant la conservation de données pendant une durée limitée lorsque cela est justifié par un des motifs énoncés dans le présent paragraphe. Toutes les mesures visées dans le présent paragraphe sont prises dans le respect des principes généraux du droit communautaire, y compris ceux visés à l’article 6, paragraphes 1 et 2, du traité sur l’Union européenne.

[...]

1 ter. Les fournisseurs établissent, sur la base des dispositions nationales adoptées au titre du paragraphe 1, des procédures internes permettant de répondre aux demandes d’accès aux données à caractère personnel concernant les utilisateurs. Ils mettent, sur demande, à la disposition de l’autorité nationale compétente des informations sur ces procédures, sur le nombre de demandes reçues, sur la base juridique invoquée et sur leur réponse.

[...] »

La directive 95/46

« Sans préjudice du recours administratif qui peut être organisé, notamment devant l’autorité de contrôle visée à l’article 28, antérieurement à la saisine de l’autorité judiciaire, les États membres prévoient que toute personne dispose d’un recours juridictionnel en cas de violation des droits qui lui sont garantis par les dispositions nationales applicables au traitement en question. »

La directive 2006/24/CE

« La présente directive s’applique aux données relatives au trafic et aux données de localisation concernant tant les entités juridiques que les personnes physiques, ainsi qu’aux données connexes nécessaires pour identifier l’abonné ou l’utilisateur enregistré. Elle ne s’applique pas au contenu des communications électroniques, notamment aux informations consultées en utilisant un réseau de communications électroniques. »
« 1. Par dérogation aux articles 5, 6 et 9 de la directive [2002/58], les États membres prennent les mesures nécessaires pour que les données visées à l’article 5 de la présente directive soient conservées, conformément aux dispositions de cette dernière, dans la mesure où elles sont générées ou traitées dans le cadre de la fourniture des services de communication concernés par des fournisseurs de services de communications électroniques accessibles au public ou d’un réseau public de communications, lorsque ces fournisseurs sont dans leur ressort.

Le droit suédois

Sur l’obligation de conservation des données relatives aux communications électroniques

Sur la durée de conservation des données

Sur l’accès aux données conservées

Sur la sécurité et la protection des données conservées

Le droit du Royaume-Uni

La DRIPA

« (1) Le [ministre de l’Intérieur] peut, aux termes d’un acte (l’“acte ordonnant la conservation”) exiger d’un opérateur de télécommunications publiques de conserver des données pertinentes relatives à des communications s’il estime que cette exigence est nécessaire et proportionnée à un ou plusieurs des objectifs visés aux points (a) à (h) de la section 22, paragraphe 2, du Regulation of Investigatory Powers Act 2000 [loi de 2000 portant réglementation des pouvoirs d’enquête] (objectifs pour lesquels les données relatives à des communications peuvent être obtenues).

(2) Un acte ordonnant la conservation peut :

(3) Le [ministre de l’Intérieur] peut, par voie de règlements, adopter davantage de dispositions relatives à la conservation des données pertinentes relatives à des communications.

(4) Ces dispositions peuvent porter, en particulier, sur :

(5) La période maximale prévue en application du paragraphe 4, sous b), ne doit pas excéder 12 mois à compter de la date précisée en relation avec les données concernées par les règlements visés au paragraphe 3. [...] »

La RIPA

« Dans le présent chapitre, on entend par “données relatives à des communications” l’une quelconque des notions suivantes :
« (1) Cet article s’applique dès lors qu’une personne responsable aux fins de ce chapitre estime qu’il est nécessaire pour les raisons relevant du paragraphe 2 du présent article d’obtenir toute donnée de communication.

(2) Il est nécessaire pour des raisons relevant du présent paragraphe d’obtenir les données relatives à des communications si elles sont nécessaires :

(4) Sous réserve du paragraphe 5, la personne responsable peut, lorsqu’il lui semble qu’un opérateur de télécommunications ou un opérateur postal est en possession de données, pourrait l’être ou pourrait être capable de l’être, exiger par requête à l’opérateur de télécommunication ou à l’opérateur postal que cet opérateur

(5) La personne responsable ne doit pas donner d’autorisation conformément au paragraphe 3 ou faire une requête en vertu du paragraphe 4, sauf si elle considère que l’obtention des données en question résultant d’un comportement autorisé ou exigé en vertu d’une autorisation ou d’une requête est proportionnée avec le but recherché par l’obtention des données. »

Le Data Retention Regulations 2014

« (1) les requêtes en matière de conservation doivent préciser :

(2) Une requête en matière de conservation ne peut pas exiger qu’une donnée soit conservée pendant plus de 12 mois à partir :

[...] »

« (1) Un opérateur public de télécommunications qui conserve des données en application de l’article 1 er de la [DRIPA] doit :

(2) Un opérateur public de télécommunications qui conserve des données relatives à des communications en vertu de l’article 1 er de la [DRIPA] doit détruire les données si la conservation des données cesse d’être autorisée par cet article et n’est pas autrement autorisée par la loi.

(3) L’exigence visée au paragraphe 2 de détruire les données est une exigence consistant à effacer les données de manière à rendre l’accès à ces données impossible.

(4) Il est suffisant pour l’opérateur de prendre des dispositions afin que l’effacement des données intervienne de manière mensuelle ou à des intervalles plus courts selon les possibilités de l’opérateur en pratique. »

« (1) Un opérateur public de télécommunications doit mettre en place des systèmes de sécurité adéquats (comprenant des mesures techniques et organisationnelles) déterminant l’accès aux données relatives à des communications conservées en vertu de l’article 1 er de la [DRIPA] afin de prévenir toute divulgation ne relevant pas de l’article 1 er , paragraphe 6, sous a, de la [DRIPA].

(2) Un opérateur public de télécommunications qui conserve des données en vertu de l’article 1 er de la [DRIPA] doit conserver les données de manière à pouvoir les transmettre, sans délai injustifié, en réponse à des requêtes. »

« Le commissaire chargé de l’information doit contrôler le respect des exigences ou restrictions, prévues dans cette partie, en lien avec l’intégrité, la sécurité et la destruction des données conservées en vertu de l’article 1 de la [DRIPA]. »

Le code des pratiques

Les litiges au principal et les questions préjudicielles

L’affaire C‑203/15

« 1)

Une obligation générale de conservation de données, relative à toute personne et à tous les moyens de communication électronique et portant sur l’ensemble des données relatives au trafic, sans qu’aucune différenciation, limitation ni exception soient opérées en fonction de l’objectif de lutte contre la criminalité [...], est-elle compatible avec l’article 15, paragraphe 1, de la directive 2002/58 compte tenu des articles 7 et 8 ainsi que de l’article 52, paragraphe 1, de la Charte ?

L’affaire C‑698/15

« 1)

L’arrêt Digital Rights (y compris, notamment, ses points 60 à 62) établit-il des exigences impératives en droit de l’Union, applicables au régime national d’un État membre régissant l’accès aux données conservées conformément à la législation nationale, afin de se conformer aux articles 7 et 8 de la Charte ?

Sur la procédure devant la Cour

Sur les questions préjudicielles

Sur la première question dans l’affaire C‑203/15

Sur le champ d’application de la directive 2002/58

Sur l’interprétation de l’article 15, paragraphe 1, de la directive 2002/58, au regard des articles 7, 8 et 11 ainsi que de l’article 52, paragraphe 1, de la Charte

Sur la seconde question dans l’affaire C‑203/15 et la première question dans l’affaire C‑698/15

Sur la seconde question dans l’affaire C‑698/15

Sur les dépens

Par ces motifs, la Cour (grande chambre) dit pour droit :

Signatures

(*1) Langues de procédure : le suédois et l’anglais.

Tekstas iš mūsų archyvo (Europos Sąjungos leidinių biuro „Cellar“ duomenys). Commission Decision 2011/833/EU — free reuse incl. commercial; attribution to EUR-Lex / Court of Justice of the European Union required; EUR-Lex is not the authentic record of the Court.