La cybercriminalité est devenue une préoccupation majeure pour les gouvernements du monde entier. Au fur et à mesure que la technologie progresse, les tactiques des cybercriminels aussi. L'un des enjeux juridiques importants dans les poursuites pour les cybercriminels est l'application du principe double danger. Ce principe empêche un individu d'être jugé deux fois pour la même infraction, mais l'appliquer dans les affaires de cybercriminalité présente des défis uniques qui testent les limites des doctrines juridiques établies depuis longtemps.

Comprendre la double menace

La double menace est une doctrine juridique ancrée dans de nombreux systèmes juridiques, dont les États-Unis, où elle est inscrite dans le cinquième amendement à la Constitution, qui protège les individus contre les poursuites multiples pour le même crime, en assurant l'équité et en empêchant le gouvernement de harceler à plusieurs reprises un accusé qui a plusieurs procès.

La raison d'être de la double menace est multiforme, car elle empêche l'État d'utiliser ses ressources supérieures pour user d'un accusé, protège le caractère définitif des verdicts et maintient l'intégrité du système de justice en empêchant les résultats incohérents. La doctrine reflète en son cœur le respect fondamental de la liberté individuelle et la conviction qu'une personne qui a été condamnée et punie ne devrait pas avoir à vivre dans la crainte perpétuelle de poursuites renouvelées pour le même comportement allégué.

Le même test d'infraction

Aux États-Unis, le critère le plus important pour déterminer si deux accusations constituent la même infraction à des fins de double mise en péril est le critère Blockburger, établi dans Blockburger c. États-Unis (1932). Selon ce critère, si chaque infraction exige la preuve d'un fait que l'autre ne le fait pas, elles sont considérées comme des infractions distinctes et comme une double mise en péril n'empêche pas les poursuites successives.

Variations entre les systèmes juridiques

Au Royaume-Uni, le principe était traditionnellement absolu, mais à la suite d'acquittements très médiatisés dans des cas graves, des exceptions ont été introduites pour certaines infractions où de nouvelles preuves convaincantes apparaissent (p. ex., Criminal Justice Act 2003). Au Canada, R. c. Kienapple a établi une règle contre les condamnations multiples pour la même infraction. Dans l'Union européenne, les règles nationales de double mise en péril doivent être lues à la lumière du principe ne bis in idem, en vertu de l'article 50 de la Charte des droits fondamentaux, qui s'applique à tous les États membres pour les infractions déjà jugées.

L'intersection des doubles menaces et du cybercrime

La cybercriminalité englobe un large éventail d'activités illicites, notamment le piratage, le vol d'identité, les attaques contre des ransomwares, les violations de données, la fraude en ligne et les violations de la propriété intellectuelle.Ces infractions impliquent souvent de nombreuses victimes, engagent de nombreuses juridictions et peuvent être poursuivies en vertu de diverses lois qui se chevauchent, allant de la fraude informatique à la fraude par fil au vol d'identité.

La question fondamentale est la suivante : lorsqu'un cybercriminel se livre à une seule conduite, comme la violation d'un réseau et le vol de données de carte de crédit, peut-il être jugé pour le même acte dans des juridictions différentes ou sous des accusations différentes sans violer la double menace? La réponse est loin d'être simple. Chaque pays, État, ou même province peut définir la même infraction différemment, et la même action numérique peut être caractérisée de multiples façons selon la lentille juridique appliquée.

Principaux défis

Compétences multiples et double souveraineté

Un pirate du pays A peut compromettre les serveurs du pays B et voler des données aux victimes des pays C, D et E. Selon la doctrine de la double souveraineté, chaque pays souverain ou État est considéré comme une entité distincte à double effet de mise en péril. Cela signifie qu'un défendeur pourrait théoriquement être poursuivi pour le même comportement sous-jacent dans plusieurs pays sans violer la double effet de mise en péril, parce que la « même infraction » est définie par rapport à chaque loi souveraine.

Par exemple, le cas notoire d'un pirate qui a désactivé un système d'eau d'une ville pourrait être accusé en vertu de la loi fédérale américaine pour fraude informatique et dommages, en vertu de la loi de l'État pour malversation criminelle, et en vertu des lois d'un autre pays où résident les victimes, tous pour une seule série de coups de clés.

Différentes accusations tirées de la même conduite

Par exemple, un seul incident de vol de titres de connexion pourrait être poursuivi comme un accès non autorisé (Loi sur la fraude et l'abus de l'ordinateur), le vol d'identité, la fraude par fil et le vol d'identité aggravé. Bien que ces accusations découlent des mêmes faits, le test Blockburger peut les traiter comme des infractions distinctes parce que chacune exige la preuve d'un élément que les autres ne font pas (p. ex., le vol d'identité exige de montrer que la victime était une personne réelle, tandis que la fraude par fil nécessite une communication dans le commerce interétatique).

Les défendeurs ont fait valoir en vain que ces accusations qui se chevauchent violent l'esprit de double danger parce qu'elles sont toutes enracinées dans la même « transaction ». Mais les tribunaux ont généralement estimé que si chaque disposition législative permet une sanction distincte et des éléments essentiels différents, aucune violation constitutionnelle n'est commise.

Évolution de la technologie et définitions juridiques

À mesure que la technologie évolue, de nouvelles méthodes de cyberattaque émergent, conduisant à de nouvelles définitions juridiques qui ne cadrent pas avec les plus anciennes. Par exemple, la montée du ransomware – où un pirate chiffre les données et exige le paiement – peut être poursuivie en extorsion, en dommages informatiques, ou même en fraude par fil. Mais si un défendeur a été acquitté antérieurement de l'extorsion pour le même acte, peut-il être jugé plus tard pour un dommage informatique? Les tribunaux doivent décider si la nouvelle accusation est vraiment une « infraction différente » ou simplement un reétiquetage de la même conduite.

Un problème connexe est l'élément temps.Les cybercrimes impliquent souvent une conduite continue: un hacker peut maintenir l'accès persistant à un système pendant des mois, exfiltrer des données au fil du temps. Chaque nouvel acte d'accès constitue-t-il une infraction distincte, ou fait-il partie d'un comportement continu qui devrait être traité comme une infraction? La réponse peut déterminer si de multiples poursuites sont permises.Dans [États-Unis v. Gagliardi, le Second Circuit a eu à faire face à plusieurs actes d'accès non autorisés au même ordinateur sur plusieurs mois, constituant des infractions distinctes ou une violation continue.

Multiples victimes et le problème de la même transaction

Un seul cyberincident peut toucher des milliers, voire des millions de victimes. Cependant, dans les analyses traditionnelles, le nombre de victimes ne crée pas nécessairement de multiples « infractions » - l'accent étant mis sur l'acte interdit, et non sur le nombre de victimes de préjudice. Cependant, de nombreuses lois sur la criminalité informatique définissent l'infraction par référence à la victime (p. ex. « accès à un ordinateur sans l'autorisation de chaque propriétaire touché »). Cela ouvre la porte à des accusations qui se multiplient avec chaque victime, entraînant des poursuites en série potentielles.

Cas et précédents juridiques notables

Plusieurs affaires juridiques mettent en évidence ces défis et fournissent des conseils, mais pas toujours cohérents, sur la façon dont les tribunaux appliquent la double menace dans les contextes de cybercriminalité.

États-Unis c. Miller (9e Cir. 2021)

Dans cette affaire, l'accusé a piraté un serveur universitaire et volé des données de recherche. Il a été condamné pour la première fois en vertu de la loi de l'État pour intrusion dans l'ordinateur et a ensuite inculpé le fédéral pour fraude par fil et vol de secrets commerciaux. Le tribunal de district a rejeté les accusations fédérales pour double danger, mais le neuvième circuit a inversé. Il a jugé que les lois de l'État et du fédéral contenaient différents éléments, et que la doctrine de la double souveraineté permettait des poursuites distinctes.

R. c. Vail (Cour d'appel d'Arizona, 2019)

Le tribunal a appliqué le principe Kienapple (l'équivalent canadien de la double mise en péril) et a jugé que les deux accusations étaient pour la même infraction parce que l'accusation de fraude était essentiellement un sous-ensemble de l'accusation d'accès. L'affaire démontre la difficulté de distinguer les différentes étiquettes de cybercriminalité et la nécessité d'une interprétation législative prudente.

État c. Johnson (New Jersey, 2020)

Le procureur a accusé le défendeur en vertu de la loi sur la criminalité informatique (comptes distincts pour chaque victime) et des lois fédérales sur l'extorsion. Après une condamnation de l'État, le gouvernement fédéral a cherché à le poursuivre à nouveau pour la même attaque. Le tribunal a rejeté l'acte d'accusation fédéral, en concluant que les accusations de l'État et du gouvernement fédéral étaient fondées sur le même « épisode criminel » et qu'autoriser un deuxième procès violerait le droit du défendeur d'être à l'abri de la double menace.

Précedents internationaux

Dans l'Union européenne, le principe ne bis in idem a été testé dans des affaires de cyberfraude transfrontalières. Par exemple, dans Goti c. Espagne (Cour européenne de justice, 2017), un défendeur acquitté de l'utilisation de pirates informatiques en France a été poursuivi en Espagne pour des actes similaires impliquant les mêmes systèmes informatiques. La Cour a jugé que l'action publique espagnole avait violé ne bis in idem parce que les faits matériels étaient identiques et que les accusations espagnoles n'étaient fondées sur aucun élément nouveau.

Solutions et réformes proposées

Les juristes proposent plusieurs approches pour relever ces défis, l'objectif étant de maintenir la protection fondamentale de la double menace tout en s'adaptant aux réalités de la criminalité numérique.

Harmonisation des lois internationales

L'une des stratégies les plus prometteuses est l'élaboration d'accords internationaux qui uniformisent les définitions et les procédures relatives aux cybercrimes.La Convention de Budapest sur la cybercriminalité [ (Conseil de l'Europe, 2001) fournit déjà un cadre pour le droit pénal matériel et les outils procéduraux, mais elle ne traite pas directement de la double menace. Un nouveau protocole ou traité pourrait établir un principe d'«une poursuite, une infraction» pour un comportement qui s'étend à plusieurs États signataires.

Plus clair les normes juridiques pour la même infraction

Au niveau national, les législateurs peuvent préciser quand des accusations multiples constituent des infractions distinctes par rapport à la même infraction.De nombreuses lois utilisent actuellement un langage large et qui se recoupe. La réforme pourrait exiger que les accusations de cybercriminalité soient fondées sur des actes distincts ou des victimes distinctes plutôt que sur la même action numérique. Par exemple, une loi pourrait exiger que, lorsqu'un seul incident d'accès non autorisé entraîne plusieurs victimes, le défendeur puisse être poursuivi pour une seule violation, à moins que le procureur ne prouve que chaque victime a commis un acte distinct et compromettant de façon indépendante (p. ex., des log‐ins distincts pour chaque victime).

Coopération technologique et protocoles sur les preuves numériques

Les traités d'entraide judiciaire (TRAL) et les équipes d'enquête conjointes peuvent aider à coordonner les poursuites afin qu'un cybercriminel soit jugé une fois, dans le forum le plus approprié, avec toutes les accusations consolidées. Les meilleures pratiques en matière de criminalistique numérique – comme l'horodatage et les registres de systèmes – peuvent également aider les procureurs à prouver que différents actes sont des infractions distinctes, réduisant ainsi l'ambiguïté.

Technologies‐Lois neutrales et clauses de coucher du soleil

Pour résoudre le problème de l'évolution de la technologie, les législateurs peuvent rédiger des lois dans un langage neutre sur le plan technologique. Au lieu d'énumérer des méthodes spécifiques (p. ex., la « fraude par fil » avec son élément de fil inter-état), ils peuvent définir des infractions en fonction des conséquences néfastes (p. ex., « ingérence non autorisée dans un système informatique causant des pertes économiques »). De telles définitions seraient moins susceptibles de devenir obsolètes à mesure que de nouveaux vecteurs d'attaque émergent, et elles réduiraient la prolifération des accusations qui se chevauchent.

Conclusion

L'application de la double menace aux affaires de cybercriminalité est l'un des problèmes les plus complexes auxquels la jurisprudence moderne doit faire face. L'équilibre entre les principes de justice et d'équité et les réalités de la criminalité numérique est une tâche complexe mais essentielle pour les systèmes juridiques du monde entier. Bien que la doctrine de la double souveraineté et le critère Blockburger fournissent quelques conseils, ils sont souvent mal équipés pour gérer la nature globale, multivictime, multi-accusations des cyberinfractions. Le risque de poursuites en série, de surfacturation et de jeu juridictionnel menace la double menace de protections mêmes.

Les progrès exigeront un effort concerté : harmonisation des normes internationales, affinage des lois nationales et renforcement de la coopération entre les procureurs, ce qui nous permettra de veiller à ce que ceux qui commettent des cybercrimes soient tenus responsables sans sacrifier le principe fondamental selon lequel nul ne doit être jugé deux fois pour le même tort.