Les données sont-elles des biens juridiques ?
Propriété des données : distinguer fichier, information, droits RGPD, bases de données et accès Data Act pour sécuriser les contrats.
- De quelles données et de quel bien parle-t-on ?
- La thèse de la propriété informatique
- Le RGPD organise des droits sur les traitements
- Des protections spécifiques peuvent se cumuler
- Le Data Act crée surtout des droits d’accès et d’usage
- Copier des données peut constituer une infraction
- Cas pratique : « nos données » dans un contrat SaaS
- Ce qu’il faut retenir
- FAQ
« Les données restent la propriété du client. » Cette phrase figure dans de nombreux contrats numériques, mais elle ne dit pas qui peut les exploiter, en conserver une copie ou les récupérer au départ. Il n’existe pas de réponse unique pour toutes les données : un fichier, une information personnelle, une photographie et une base organisée ne mobilisent pas les mêmes droits. Pour donner à cette clause un effet utile, il faut préciser les objets concernés et les usages autorisés.
De quelles données et de quel bien parle-t-on ?
L’Art. 544 du Code civil définit le droit de propriété par les prérogatives de jouissance et de disposition, dans les limites légales. Il ne règle pas, à lui seul, la qualification de toutes les données numériques. Code civil, Art. 544.
Trois objets peuvent se superposer :
- Le support : ordinateur, disque ou équipement détenu par une entreprise ou son hébergeur.
- Le fichier ou l’exemplaire informatique : une représentation enregistrée, susceptible d’être copiée ou supprimée.
- L’information : un fait, une mesure, une œuvre ou un renseignement sur une personne, soumis à des règles qui ne dépendent pas seulement de la possession du support.
Exemple hypothétique : une PME loue un serveur et y héberge son fichier clients. Le fournisseur possède le matériel ; la PME utilise le fichier ; les personnes disposent de droits sur leurs données. Aucun de ces constats ne donne à un acteur toutes les prérogatives sur les trois niveaux.
La thèse de la propriété informatique
La thèse de doctorat La propriété informatique, de Thiébaut Devergranne, défend une analyse fondée sur la matérialité des biens informatiques : fichiers, logiciels et systèmes ne seraient pas de simples idées au motif qu’ils sont intangibles. Leur réalité physique permettrait de les appréhender comme des biens corporels.
Le point décisif est la distinction entre la chose informatique et l’information ou les droits intellectuels dont elle peut être le support. Cette approche ne revient donc pas à attribuer un monopole sur toute reproduction d’une information. Voir le résumé et la conclusion de la thèse disponible en PDF, notamment les pages imprimées 262 et suivantes.
Il s’agit d’une proposition doctrinale. Elle éclaire la qualification des objets numériques ; elle ne doit pas être présentée comme une règle générale qui aurait déjà résolu tous les litiges de propriété des données. Déduire automatiquement une responsabilité du fait des choses pour toute fuite informatique demanderait un raisonnement juridique supplémentaire.
Le RGPD organise des droits sur les traitements
Le RGPD protège les personnes concernées par des traitements, sans leur attribuer un droit de propriété universel sur chaque fichier où elles apparaissent. Les droits d’accès, de rectification, d’effacement ou de portabilité répondent à des conditions propres. L’effacement comporte notamment les exceptions de l’Art. 17(3), tandis que la portabilité est délimitée par l’Art. 20(1). RGPD, chapitre III.
Il serait donc trompeur d’assimiler l’effacement à un pouvoir absolu de destruction, ou le consentement à une vente définitive. Ce dernier reste révocable selon l’Art. 7(3). Une entreprise peut aussi traiter certaines données sur un autre fondement valable de l’Art. 6(1). RGPD, Art. 6 et 7.
Conséquence pratique : une clause de « propriété du fichier » ne remplace ni la détermination du responsable de traitement ni les obligations liées aux données personnelles. Elle ne permet pas davantage d’écarter une demande d’accès au seul motif que l’entreprise finance le serveur.
Des protections spécifiques peuvent se cumuler
Les bases de données
Le producteur d’une base bénéficie d’un droit spécifique lorsque la constitution, la vérification ou la présentation de son contenu atteste d’un investissement substantiel. Les Art. L.341-1 et L.342-1 du Code de la propriété intellectuelle protègent notamment contre certaines extractions ou réutilisations substantielles, sous réserve des exceptions applicables. Cette protection peut coexister avec d’autres droits sur la base ou ses éléments ; elle ne découle pas du simple fait d’appeler un fichier « base de données ». Code de la propriété intellectuelle, titre IV.
Le secret des affaires
Une information peut relever du secret des affaires si les trois critères de l’Art. L.151-1 du Code de commerce sont réunis : absence d’accessibilité générale dans le secteur, valeur commerciale liée au secret et mesures raisonnables de protection. Une étiquette « confidentiel » sans contrôle des accès n’établit pas, à elle seule, ces conditions. Code de commerce, Art. L.151-1.
Pour un projet de partage, examinez donc la confidentialité, les droits sur la base et les personnes concernées séparément. Un partenaire peut avoir besoin d’une autorisation d’exploitation sans recevoir un droit exclusif sur chaque information.
Le Data Act crée surtout des droits d’accès et d’usage
Le règlement (UE) 2023/2854 privilégie l’attribution de droits d’accès et d’utilisation plutôt qu’un monopole général sur les données. Ses Art. 4(1) et 5(1) organisent, dans leur champ, l’accès de l’utilisateur et le partage avec un tiers. Lorsque l’utilisateur n’est pas la personne concernée, les Art. 4(12) et 5(7) exigent le fondement nécessaire au traitement de données personnelles. Data Act, considérant 6 et Art. 4-5.
Ainsi, posséder une machine connectée ne donne pas carte blanche sur les données de ses utilisateurs. Le guide du Data Act permet de vérifier le périmètre du droit invoqué, les catégories accessibles et les conditions du partage. Le débat doctrinal sur la propriété ne suspend pas ces obligations opérationnelles.
Copier des données peut constituer une infraction
Dans l’arrêt Cass. crim., 20 mai 2015, n° 14-81.336, la Cour a validé une condamnation pour maintien frauduleux dans un système et vol de données : l’intéressé avait constaté les contrôles d’accès puis téléchargé et utilisé les données sans le consentement de leur propriétaire. Cette décision réfute l’idée qu’une copie serait nécessairement étrangère au vol faute de disparition de l’original. Elle ne constitue pas une qualification civile universelle de toutes les informations. Arrêt publié au Bulletin.
L’ajout de l’extraction, de la détention, de la reproduction et de la transmission frauduleuses à l’Art. 323-3 provient de l’Art. 16 de la loi du 13 novembre 2014. Texte de la modification. La protection des systèmes de traitement automatisé de données doit donc être examinée même lorsque personne ne revendique un droit d’auteur sur les fichiers.
Cas pratique : « nos données » dans un contrat SaaS
Exemple fictif. Atelier Noyer, PME française de mobilier, achète un service de gestion commerciale. Le projet prévoit d’importer ses fiches clients, ses devis et des photographies de produits fournies sous licence par un photographe. La dirigeante pense que la phrase « toutes les données restent la propriété du client » règle leur protection.
En lisant l’annexe, la juriste découvre pourtant que le fournisseur se réserve une réutilisation générale des contenus pour ses propres services. La promesse de propriété ne neutralise pas nécessairement cette autorisation : les deux clauses portent sur des prérogatives différentes. La PME suspend l’import réel et négocie les usages, pas seulement le vocabulaire.
Attribuer les droits objet par objet
| Objet dans ce projet | Ce que la PME peut organiser | Limite et décision retenue |
|---|---|---|
| Coordonnées des clients | Confier leur traitement nécessaire à la gestion commerciale | Traitement sur instructions, sans prospection propre du fournisseur |
| Devis et conditions négociées | Autoriser stockage, recherche et restitution | Accès limité ; pas de publication dans des exemples commerciaux |
| Photographies du catalogue | Utiliser les fichiers dans les limites de la licence | Aucun droit de réutilisation autonome accordé au fournisseur |
| Structure et contenu de la base | Définir les exports et les usages autorisés | Aucun droit du producteur présumé sans établir l’investissement requis |
| Logiciel du fournisseur | Obtenir le service et la récupération des données convenues | La remise des données n’emporte pas celle du code source |
| Copies de sauvegarde | Encadrer conservation, accès et suppression | Calendrier documenté ; aucune réutilisation commerciale résiduelle |
Les photographies rendent la distinction visible. Posséder leurs fichiers n’attribue pas tous les droits d’auteur : le droit incorporel est indépendant de la propriété de l’objet matériel. La PME relit sa licence et refuse d’accorder des droits qu’elle ne détient pas. CPI, Art. L111-3. La reproduction ou la représentation d’une œuvre protégée appelle l’autorisation pertinente, hors exception applicable. CPI, Art. L122-4.
Pour les coordonnées personnelles, le fournisseur sera ici sous-traitant du traitement commercial confié. Le contrat doit encadrer ses instructions, la confidentialité, la sécurité et le sort des données au terme de la prestation. Le mot « propriété » ne remplace pas ces engagements. RGPD, Art. 28(3)(a), (b), (c) et (g).
Une rédaction utile, à adapter au contrat complet
La juriste propose l’extrait suivant, qui illustre les engagements de ce cas sans constituer un contrat complet :
Les contenus confiés comprennent les fiches clients, devis, documents joints et images identifiés dans l’annexe de périmètre. Le prestataire peut les héberger, les reproduire techniquement et les traiter uniquement pour fournir le service convenu, sur instructions documentées pour les données personnelles. Aucune utilisation publicitaire propre ni diffusion à des tiers pour leur exploitation autonome n’est autorisée. Les droits des personnes et des titulaires de droits sur les contenus sont préservés.
Elle complète cette rédaction par une annexe de sortie : données incluses, formats, liens entre devis et clients, documents joints, interlocuteurs, délais convenus, vérification de la remise et traitement des sauvegardes. Ces modalités n’inventent pas une propriété absolue ; elles définissent ce que chacun doit effectivement faire. Les règles impératives éventuellement applicables au service restent à respecter.
Pourquoi la première modification ne suffit pas
Le fournisseur accepte d’abord de retirer la réutilisation générale de la clause principale. Mais sa nouvelle annexe conserve une autorisation de publier les images dans sa galerie commerciale. L’import demeure suspendu : la PME ne dispose pas d’une licence lui permettant d’accorder cet usage au fournisseur.
Après négociation, cette autorisation est supprimée du dossier contractuel final. La juriste rapproche les versions datées du contrat, de l’annexe de traitement et de l’annexe de périmètre ; la dirigeante signe cet ensemble identifié. Le responsable informatique prépare ensuite le compte sans activer de partage public et contrôle la restitution avec des fichiers fictifs représentant les catégories prévues.
La décision de lancer repose donc sur deux résultats distincts : les usages sont contractuellement limités et la configuration correspond au périmètre accepté. Si le fournisseur refuse la restriction ou si une fonction impose encore la diffusion, la PME écarte ce service pour ce projet. Elle ne charge pas les vraies photographies en espérant que leur « propriété » suffira ensuite à empêcher l’usage litigieux.
Ce raisonnement se réutilise pour un partage de données : identifier l’objet, établir les droits disponibles, autoriser un usage précis, puis vérifier que l’organisation respecte cette autorisation. Il évite de promettre à un partenaire davantage que ce que l’entreprise peut juridiquement lui accorder.
Ce qu’il faut retenir
- Distinguez le support, le fichier, l’information et les droits attachés à chacun.
- La thèse de la propriété informatique est une analyse doctrinale à identifier comme telle.
- Le RGPD, le droit des bases de données et le secret des affaires répondent à des conditions différentes.
- Précisez les usages, accès et modalités de restitution dans les contrats.
FAQ
Acheter un fichier clients permet-il de l’utiliser librement ?
Non. Le contrat ne règle pas à lui seul les exigences du RGPD, les droits des personnes ni d’éventuelles restrictions de confidentialité ou de propriété intellectuelle. L’usage envisagé doit être analysé séparément.
Une entreprise peut-elle protéger des données sans brevet ?
Oui, selon leur nature et les circonstances : contrat, secret des affaires, droit du producteur de base ou autres droits peuvent être pertinents. Il faut établir les conditions du mécanisme invoqué et les actes que l’on veut empêcher.
Le Data Act attribue-t-il toutes les données au fabricant ?
Non. Il organise notamment des droits de l’utilisateur sur l’accès et le partage. Le fabricant, l’utilisateur et la personne concernée ne disposent pas nécessairement des mêmes prérogatives.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.