Table of Contents
Les technologies numériques imprégnant toutes les facettes de la vie moderne, la cybercriminalité est passée d'une perturbation technique de niche à une entreprise mondiale de mille milliards de dollars. Des attaques contre les ransomwares aux violations de données par l'État, les services de détection et de répression sont confrontés à des défis sans précédent pour enquêter et poursuivre les infractions qui transcendent les frontières et les juridictions. Pourtant, les outils et pouvoirs nécessaires pour combattre ces menaces – recherches injustifiées, surveillance de masse, conservation de données indéfinie – peuvent éroder les droits fondamentaux que les sociétés démocratiques tiennent sacrés.
La Fondation du processus équitable dans les enquêtes numériques
Dans le cadre des enquêtes numériques, la procédure régulière exige que les autorités de police appliquent les règles établies — obtenir des mandats, notifier des sujets, préserver des preuves — alors que la procédure régulière est un moyen de protection contre les mesures arbitraires ou oppressives du gouvernement, comme la recherche d'un dispositif sans cause probable ou l'utilisation d'aveux numériques forcés, ces protections sont consacrées dans des cadres constitutionnels tels que le quatrième Amendement aux États-Unis (protection contre les perquisitions et saisies déraisonnables), l'article 8 de la Convention européenne des droits de l'homme (droit au respect de la vie privée et familiale) et des dispositions analogues de nombreuses constitutions nationales.
La Cour suprême des États-Unis a affirmé à maintes reprises que les informations numériques sont protégées par des garanties de procédure régulière.Dans Riley c. Californie (2014), la Cour a jugé que la police doit généralement obtenir un mandat avant de fouiller un incident de téléphone cellulaire pour arrêter, reconnaissant que ces dispositifs contiennent «de grandes quantités de renseignements personnels». De même, dans Carpenter c. États-Unis (2018), la Cour a exigé un mandat pour accéder aux dossiers historiques des emplacements de cellules, concluant qu'une personne conserve une attente raisonnable de vie privée dans l'ensemble de ses mouvements physiques.
Sur le plan international, la Cour européenne des droits de l'homme a également renforcé les normes relatives aux garanties d'une procédure régulière. Zakharov c. Russie (2015), la Cour a conclu que le système de surveillance secrète de la Russie violait l'article 8 parce qu'il n'avait pas de contrôle, de notification et de recours adéquats.
Garanties procédurales fondamentales
Surveillance judiciaire et exigences relatives aux mandats
Avant d'effectuer une recherche sur un ordinateur, un smartphone ou un compte cloud, les services de police doivent généralement présenter un affidavit sous serment à un magistrat neutre démontrant la cause probable que l'appareil contient des preuves d'un crime. Ce contrôle judiciaire empêche les expéditions de pêche et garantit que les recherches sont spécifiques, c'est-à-dire limitées à des données ou des comptes spécifiques plutôt qu'à un dragnet général. Par exemple, un mandat pour un compte de courriel doit préciser le délai, l'expéditeur/récepteur et les types de messages recherchés, plutôt que d'accorder un accès illimité à chaque communication jamais envoyée.
Pourtant, l'environnement numérique pose des défis uniques.Les données résident souvent sur des serveurs étrangers, et les fournisseurs de cloud peuvent être obligés de produire du contenu sous des régimes juridiques contradictoires.La décision de la Cour suprême des États-Unis dans United States v. Microsoft Corp. (2018) (plus tard codifiée dans la loi CLOUD) a été prise quant à savoir si un mandat américain pouvait contraindre une entreprise à produire des courriels stockés à l'étranger. La loi CLOUD a résolu le différend immédiat en créant un cadre pour les demandes de données transfrontalières qui comprend des garanties de procédure régulière : les gouvernements étrangers doivent respecter certaines normes en matière de droits de la personne et les ordonnances doivent être soumises à un examen et à une réciprocité.
Toutefois, des exceptions à l'exigence de mandat existent et elles peuvent éroder les garanties d'une procédure régulière.Les circonstances exceptionnelles (p. ex., empêcher la destruction imminente de preuves) permettent des fouilles sans mandat, mais le gouvernement a le fardeau de justifier l'exception. La doctrine de la « vue simple » s'applique également : si un agent voit légalement des données incriminantes (p. ex., une image pornographique mettant en scène des enfants visible sur un écran déverrouillé), il peut être saisi sans mandat.
Avis et possibilité de défier
Dans les enquêtes sur la cybercriminalité, ce principe est souvent compromis par des ordonnances de confidentialité (ordonnances de gag) qui empêchent les fournisseurs d'informer les clients que leurs données ont été demandées. Bien que le secret puisse être nécessaire pour éviter de mettre un suspect en garde ou de compromettre une enquête, la durée et la portée de ces ordonnances doivent être limitées. Le ministère de la Justice des États-Unis (MAJ) a mis à jour ses directives internes en 2023 afin d'encourager des périodes de gag plus courtes et une plus grande transparence, ce qui témoigne d'une préoccupation de procédure régulière selon laquelle le secret indéfini prive les individus de leur droit de contester la légalité de la recherche.
De même, la possibilité de déposer une requête en vue de supprimer les preuves obtenues en violation de la procédure régulière constitue un recours essentiel. Si l'application de la loi obtient un mandat sans motif probable ou dépasse la portée du mandat, la partie touchée peut demander au tribunal d'exclure les preuves au procès.
Chaîne de la garde et de l'intégrité des preuves
Les procédures régulières exigent une chaîne de garde méticuleuse pour s'assurer que les données présentées devant le tribunal sont exactement ce qui a été saisi, non altéré et authentique. Les protocoles médico-légaux, comme la création d'une image bit-for-bit d'un disque dur, le hachage de l'image et son stockage dans un environnement protégé par l'écriture, sont une pratique courante. L'Institut national des normes et de la technologie (NIST) et le Groupe de travail scientifique sur les preuves numériques (SWGDE) ont publié des lignes directrices détaillées qui sont souvent adoptées par les tribunaux comme pratiques exemplaires.
La jurisprudence illustre les conséquences des déchéances.Dans USA c. Ganias (2014), le Second Circuit a statué que la conservation par le gouvernement d'une copie médico-légale d'un disque dur dépassant le champ d'application du mandat violait le quatrième amendement, car il constituait une saisie distincte. Le tribunal a souligné que la procédure régulière exigeait que le gouvernement retourne ou détruise des données non couvertes par le mandat une fois que sa pertinence a été déterminée.
Cadres statutaires et instruments internationaux
La loi américaine sur la fraude et l'abus informatiques (CFAA) et les considérations liées aux procédures régulières
La loi fédérale anti-hacking des États-Unis (CFAA, 18 U.S.C., par. 1030) érige en infraction pénale l'accès non autorisé aux ordinateurs et le vol d'informations.Les contestations de procédure régulière de la CFAA ont porté sur sa définition de « sans autorisation » - terme que la Cour suprême a restreint dans Van Buren c. États-Unis (2021). La Cour a jugé que la CFAA ne s'applique pas aux personnes autorisées à accéder à un ordinateur mais à utiliser abusivement les informations qu'elles obtiennent (par exemple, un policier effectuant une vérification de la plaque d'immatriculation pour des raisons personnelles).
Néanmoins, les peines prévues par l'ACFA sont sévères et les garanties d'une procédure régulière persistent quant à son application aux scénarios de « dépassement de l'accès autorisé ». Les tribunaux inférieurs continuent de se demander si la violation des conditions de service d'un site Web constitue un crime, question que la décision Van Buren n'a pas été partiellement résolue.
Règlement général de l'Union européenne sur la protection des données (RGPD) et accès aux services répressifs
En vertu de l'article 23 du RGPD, les États membres peuvent adopter des mesures législatives visant à restreindre certains droits (par exemple, le droit d'accès) pour des raisons d'enquête pénale, mais uniquement si les restrictions sont nécessaires et proportionnées et respectent l'essence des droits et libertés fondamentaux. De plus, la directive relative à l'application des lois (LED) établit des règles spécifiques pour le traitement des données par les autorités policières et judiciaires, exigeant des bases juridiques claires, la minimisation des données et une surveillance indépendante.
Une tension notable sur le plan des garanties d'une procédure régulière se produit lorsque les autorités américaines exigent des données d'une entreprise basée dans l'UE. Le cadre de protection des données UE-États-Unis (2023) a établi un mécanisme pour les flux de données transatlantiques, mais ses dispositions relatives à l'accès aux garanties d'application de la loi demeurent controversées.
La Convention de Budapest sur la cybercriminalité
Adopté en 2001 par le Conseil de l'Europe, la Convention de Budapest sur la cybercriminalité [ est le traité international le plus important sur la criminalité informatique, qui harmonise les lois pénales de fond (accès illégal, ingérence dans les données, par exemple) et établit des outils procéduraux tels que la conservation accélérée des données, les ordonnances de production et l'accès transfrontière aux données stockées.
Les dispositions de la Convention de Budapest relatives à l'entraide judiciaire (LMA) sont également essentielles pour assurer une procédure régulière. Lorsqu'un pays demande des données à un autre État, il doit fournir une description détaillée de l'infraction, de la base juridique et de la pertinence des données. L'État requis doit évaluer si la demande est conforme à ses propres normes en matière de procédure régulière, en particulier si l'infraction est de nature politique ou si la demande violerait les droits fondamentaux.
Nouveaux défis à relever en matière de cybercriminalité
Commandes de chiffrement et d'accès
En réponse, les gouvernements ont proposé ou adopté des lois exigeant des entreprises technologiques qu'elles développent des capacités techniques pour déchiffrer les communications ou fournir du texte clair, des mandats dits d'« accès légal ». Le Apple v. FBI (2016) conteste le déverrouillage de l'iPhone du tireur de San Bernardino cristallisant la tension. Apple a résisté à une ordonnance du tribunal pour créer une version iOS personnalisée qui contournerait la protection du code de passe, faisant valoir que l'ordonnance l'a essentiellement forcé à créer une porte de derrière qui affaiblirait la sécurité de tous les utilisateurs.
D'un point de vue de la procédure régulière, les ordonnances d'accès soulèvent plusieurs préoccupations. Premièrement, l'ordonnance doit être spécifique, exigeant de la compagnie qu'elle aide à extraire des données d'un dispositif donné, et non pas constituer un mandat général. Deuxièmement, l'aide requise doit être techniquement faisable et ne pas être indûment contraignante. Troisièmement, il doit y avoir une base légale pour l'ordonnance, qui est fournie aux États-Unis par la All Writs Act (AWA) mais avec des limites contestées. Le FBI a finalement abandonné l'affaire Apple après avoir trouvé une autre méthode, mais la question juridique reste non résolue.
La loi de 2016 sur les pouvoirs d'enquête (IPA) du Royaume-Uni contient des dispositions visant à obliger les fournisseurs de communications à supprimer les protections électroniques, y compris le cryptage. Les critiques, y compris le Rapporteur spécial des Nations Unies sur le droit à la vie privée, ont averti que ces pouvoirs violent les garanties d'une procédure régulière en autorisant des ordonnances secrètes avec une surveillance judiciaire limitée.
Intelligence artificielle et services de police prédictifs
Si un système d'IA recommande qu'une personne donnée soit susceptible de commettre une cyberinfraction et que cette évaluation mène à un mandat de perquisition ou à une arrestation, comment le sujet conteste-t-il la fiabilité de l'algorithme? Le processus d'application de la loi exige que les mesures gouvernementales soient fondées sur des tests contradictoires. Pourtant, les systèmes d'IA sont souvent des boîtes noires exclusives, ce qui rend impossible l'inspection des données de formation, des poids des fonctions ou de la logique de décision.
Dans United States v. Johnson (2021), un tribunal de district a conclu que l'utilisation d'un logiciel de « génotypage probabiliste » pour analyser les preuves ADN ne violait pas les garanties d'une procédure régulière parce que le défendeur avait accès aux données sous-jacentes et pouvait contre-interroger l'expert qui l'avait appliquée. Toutefois, les outils de cyber-médecin, comme ceux utilisés pour attribuer des logiciels malveillants à des acteurs de la menace, peuvent impliquer des heuristiques qui ne sont pas examinées par les pairs ou validées. Si la méthodologie n'est pas divulguée, le droit du défendeur à un procès équitable est compromis.
Demandes de données transfrontières et Loi sur le CLOUD
La loi CLOUD de 2018 (Clarifying Lawful Use of Data Act) permet aux autorités américaines d'obtenir du contenu auprès des fournisseurs de services américains, quel que soit l'endroit où les données sont stockées, à condition que la société soit signifiée avec un mandat. Elle autorise également les États-Unis à conclure des accords exécutifs avec des gouvernements étrangers, dits « gouvernements étrangers qualifiés», qui respectent des normes strictes en matière de procédure régulière, permettant à leurs autorités de demander directement des données aux fournisseurs américains sans passer par la loi sur les droits de la personne.
Les garanties d'une procédure régulière requises pour qu'un gouvernement étranger soit considéré comme « qualifié » comprennent : l'autorisation judiciaire indépendante pour les ordonnances visant des personnes américaines, la minimisation des procédures de conservation et de diffusion des données et les mécanismes de contestation de la légalité de l'ordonnance. Pourtant, les critiques soutiennent que la loi CLOUD sous-traite efficacement les protections constitutionnelles américaines aux systèmes juridiques étrangers qui ne peuvent pas fournir des garanties équivalentes.
Équilibrer la sécurité et les droits : pratiques exemplaires
Proportionnalité et réduction des données
Dans le domaine numérique, cela signifie que les services de détection et de répression ne doivent recueillir que les données raisonnablement nécessaires pour établir un fait. Par exemple, un mandat pour un compte de médias sociaux d'un suspect devrait préciser la plage de dates et les types de postes recherchés, plutôt que de permettre un téléchargement en gros de l'historique du compte. Le principe de la minimisation des données, consacré dans le RGPD et de nombreuses lois nationales sur la protection des données, devrait guider à la fois la rédaction législative et les pratiques opérationnelles.
Transparence et établissement de rapports
La transparence est la pierre angulaire d'une procédure régulière.Les citoyens ont le droit de savoir à quelle fréquence les services de répression accèdent aux données numériques, sous quelles autorités juridiques et avec quel résultat.De nombreux pays exigent maintenant que les entreprises publient des rapports de transparence détaillant les demandes du gouvernement.Le ministère de la Justice des États-Unis publie également des rapports annuels Wiretap, bien que ces rapports ne couvrent que les écoutes électroniques traditionnelles, et non les demandes de données numériques.
Contrôle indépendant
Le Comité de surveillance de la protection de la vie privée et des libertés civiles (PCLOB) des États-Unis, créé après la loi PATRIOT, examine les programmes de lutte contre le terrorisme. Toutefois, sa portée est limitée et il a été sous-financé et sous-effectif. D'autres pays, comme les Pays-Bas, ont spécialisé la Commission pour l'utilisation des pouvoirs d'enquête, qui vérifie la collecte de données sur l'application de la loi. Ces organes de surveillance peuvent formuler des recommandations contraignantes pour mettre fin à des pratiques qui violent les procédures régulières, comme l'utilisation de certains outils de reconnaissance faciale sans fondement juridique.
Conclusion
Les cadres juridiques des enquêtes sur la cybercriminalité doivent s'adapter continuellement pour maintenir l'équilibre délicat entre l'habilitation des services de police à poursuivre la justice et la protection des individus contre les actes arbitraires du gouvernement. Des exigences des mandats et des règles de la chaîne de détention aux traités internationaux et aux débats sur le chiffrement, la procédure régulière fournit la logique fondamentale qui détermine quand et comment l'État peut s'immiscer dans notre vie numérique. À mesure que les menaces cybernétiques se développent et que les capacités de surveillance de l'État s'étendent, la préservation de la procédure régulière déterminera si les sociétés demeurent libres et équitables à l'ère de l'information.