Loi Godfrain : évolution et pièges de lecture
Comprendre la loi Godfrain et ses évolutions : systèmes de l’État, bande organisée, copie des données et portée des décisions anciennes.
- Du texte de 1988 aux articles 323-1 et suivants
- Reconstituer la version applicable avant de comparer les peines
- Décrire les actes sans tout appeler « piratage »
- Trois raccourcis à abandonner
- Une grille pour lire une ancienne analyse pénale
- Préparer une note qui sépare les preuves des hypothèses
- Lire le raisonnement judiciaire jusqu’au dispositif
- La recherche en sécurité ne dispense pas de cadrer les actes
- Ce qu’il faut retenir
- FAQ
La loi Godfrain désigne la loi du 5 janvier 1988 relative à la fraude informatique. Pour qualifier une intrusion aujourd’hui, il faut lire les articles actuels du Code pénal : les comportements incriminés et les aggravations ont évolué depuis ce texte fondateur.
Cette page, publiée initialement en 2012, explique cette évolution et les erreurs de lecture qu’elle peut provoquer. Le guide du cadre pénal des cyberattaques présente séparément la qualification opérationnelle d’un incident.
Du texte de 1988 aux articles 323-1 et suivants
L’intitulé officiel est loi n° 88-19 du 5 janvier 1988 relative à la fraude informatique. L’expression « loi Godfrain » est toujours utilisée, mais elle ne désigne pas une version figée des peines.
Le chapitre actuel du Code pénal consacré aux atteintes aux systèmes figure dans le livre III, relatif aux crimes et délits contre les biens. Il distingue notamment l’accès ou le maintien frauduleux, l’entrave au fonctionnement et les atteintes aux données. Le STAD est l’objet de ces infractions : la présence de données personnelles n’est pas une condition générale de leur existence.
Reconstituer la version applicable avant de comparer les peines
Pour une affaire ancienne, commencez par la date des actes reprochés, et non par celle de l’article de presse ou de l’arrêt. Recherchez ensuite la version du texte en vigueur à cette date et les modifications intervenues depuis. Conservez les références de chaque version examinée. Une page de code affichée « en vigueur » répond à la question du droit actuel ; elle ne résout pas seule celle du droit applicable aux faits étudiés.
L’Art. 112-1 du Code pénal pose le principe de punissabilité et de peine légalement applicables à la date des faits. Il prévoit aussi l’application des dispositions nouvelles moins sévères aux infractions antérieures qui n’ont pas donné lieu à une condamnation passée en force de chose jugée. La comparaison ne se réduit donc pas à choisir systématiquement le texte le plus récent ou le plus ancien. Source : Code pénal, Art. 112-1.
Dans votre note, séparez trois lignes : faits et période, texte examiné, solution de la juridiction. Si la date exacte d’un acte n’est pas établie, signalez cette limite avant d’afficher une peine. Une chronologie incomplète peut modifier l’analyse ; elle ne doit pas disparaître dans le résumé destiné à la direction.
Décrire les actes sans tout appeler « piratage »
Le terme courant peut recouvrir des comportements différents. Une personne peut avoir accédé à un espace, y être restée, avoir empêché son fonctionnement ou avoir copié des données. Il faut décrire les actes observés et examiner les éléments de chaque infraction. L’importance commerciale des informations ou la gravité du dommage ne dispensent pas de ce travail.
L’accès et le maintien sont notamment distingués par l’Art. 323-1. Il est donc utile de rechercher ce que la personne savait et à quel moment, les autorisations dont elle disposait et les limites qui lui avaient été indiquées. La question ne se résume pas à la présence d’un mot de passe. Une trace de connexion peut contribuer à la description technique sans établir, à elle seule, l’identité de l’auteur ou le caractère frauduleux de l’acte.
Pour les données, distinguez les opérations réellement établies : consultation, copie, transmission, suppression ou modification. Un fichier encore présent chez son détenteur ne prouve pas qu’aucune reproduction n’a eu lieu. À l’inverse, l’absence de trace exploitable ne permet pas d’affirmer qu’une extraction a nécessairement été réalisée. L’analyse doit conserver les inconnues au lieu de compléter les faits par intuition.
L’Art. 111-4 impose une interprétation stricte de la loi pénale. Dans ce cadre, chaque circonstance aggravante doit être rapprochée de ses conditions précises. Il ne suffit pas de qualifier un système de « critique » ou une attaque de « coordonnée » pour tenir toutes les conditions d’une aggravation pour démontrées. Source : Code pénal, Art. 111-4.
Trois raccourcis à abandonner
« Un système de l’État entraîne toujours sept ans »
Les Art. 323-1, al. 3, 323-2, al. 2, et 323-3, al. 2, visent précisément un système de traitement automatisé de données à caractère personnel mis en œuvre par l’État. Cette circonstance ne se résume donc ni à l’identité publique de la victime ni à l’intérêt stratégique du système.
Le choix de ce critère peut faire l’objet d’une discussion doctrinale : des informations industrielles non personnelles peuvent aussi être cruciales. Mais cette appréciation ne permet pas d’étendre la circonstance aggravante au-delà du texte.
« La bande organisée concerne seulement les systèmes de l’État »
Ce n’est plus la rédaction de l’Art. 323-4-1 en vigueur depuis le 26 janvier 2023. Il porte à dix ans d’emprisonnement et 300 000 euros d’amende les infractions des Art. 323-1 à 323-3-1 commises en bande organisée, sans maintenir cette restriction aux systèmes étatiques.
Il faut aussi distinguer l’Art. 323-4, qui vise la participation à un groupement ou à une entente préparatoire caractérisée par des faits matériels. Employer indistinctement « groupe », « entente » et « bande organisée » masque des qualifications différentes.
« Copier sans supprimer laisse toujours les données sans protection »
L’Art. 323-3 actuel incrimine notamment l’extraction, la détention, la reproduction et la transmission frauduleuses. Par ailleurs, dans l’arrêt du 20 mai 2015, n° 14-81.336, la Cour de cassation a validé une condamnation pour maintien frauduleux et vol. Présenter cet arrêt comme une condamnation sur le fondement de l’Art. 323-3 serait inexact.
Notre analyse de l’affaire ANSES et de sa suite judiciaire détaille la distinction entre entrée initiale et maintien dans un espace dont le caractère réservé est ensuite connu.
Une grille pour lire une ancienne analyse pénale
Avant de reprendre une peine ou une solution ancienne dans un dossier, renseignez les éléments suivants :
| Contrôle proposé | Pièce ou information à rechercher |
|---|---|
| Acte reproché | Accès, maintien, entrave, extraction ou autre acte précisément décrit |
| Chronologie | Date des faits, version du texte examinée et étapes de procédure |
| Nature du système | Exploitant, fonctions, données et autorisations applicables |
| Aggravation invoquée | Conditions exactes du texte, sans les déduire du seul dommage |
| Portée de la décision | Solution de la juridiction, distincte des arguments du pourvoi |
| État de l’affaire | Jugement, appel, cassation et éventuel renvoi identifiés |
Cette grille organise la lecture ; elle ne remplace pas l’analyse de l’application de la loi pénale dans le temps. Le montant actuellement affiché dans le Code ne doit pas être reporté automatiquement sur des faits anciens.
Préparer une note qui sépare les preuves des hypothèses
Une note de première analyse peut être organisée en trois parties courtes. La première décrit les faits documentés et leur provenance. La deuxième liste les qualifications à examiner, avec les conditions encore incertaines. La troisième identifie les mesures de conservation et les décisions à prendre. Cette organisation est proposée pour le travail interne ; elle ne constitue pas un modèle obligatoire de plainte.
Pour chaque pièce, indiquez ce qu’elle montre et ce qu’elle ne montre pas. Un journal applicatif peut établir qu’une opération a été enregistrée sous un compte ; il ne permet pas toujours de savoir qui utilisait ce compte. Une capture peut montrer le contenu visible à un instant ; elle ne décrit pas nécessairement l’ensemble du parcours ni l’étendue d’un téléchargement.
Conservez les originaux disponibles, leur contexte et les modalités de collecte, en limitant les accès aux personnes chargées du dossier. N’entreprenez pas une nouvelle intrusion pour compléter la preuve d’une intrusion supposée. Une investigation autorisée doit elle-même avoir un périmètre et des méthodes définis. Si les éléments sont insuffisants, la note doit demander une vérification appropriée sans présenter son résultat comme déjà acquis.
Lire le raisonnement judiciaire jusqu’au dispositif
Un extrait contenant « alors que » peut exposer un grief présenté par le demandeur au pourvoi. Il ne faut pas en faire automatiquement une règle énoncée par la Cour de cassation. Relevez séparément la décision attaquée, le moyen invoqué, la réponse de la Cour et le dispositif. Cette séparation est particulièrement utile lorsque des qualifications différentes apparaissent dans une même affaire.
L’arrêt ANSES de 2015 l’illustre : le maintien frauduleux et le vol doivent être décrits avec leur fondement propre. Le vocabulaire actuel de l’Art. 323-3 ne doit pas remplacer rétroactivement celui de la condamnation commentée. Une évolution législative peut enrichir l’analyse du droit actuel sans réécrire la solution ancienne.
Enfin, précisez la question que votre note résout. Comprendre la portée d’un arrêt ne prouve pas que l’incident de votre organisme présente les mêmes faits. Avant de transposer, comparez les actes, les autorisations, les connaissances établies et la période. Une ressemblance technique reste un point de départ, pas une conclusion de culpabilité.
La recherche en sécurité ne dispense pas de cadrer les actes
L’Art. 323-3-1 réserve le motif légitime, notamment de recherche ou de sécurité informatique, pour les outils qu’il vise. Cela ne constitue pas une autorisation générale d’accéder à un système tiers ou d’en extraire les données. Le mandat d’un pentest, ses limites et les règles de conservation des preuves doivent être explicites.
Enfin, les obligations de l’organisme victime restent distinctes. Les Art. 32(1), 33(1), 33(5) et 34(1) du RGPD organisent sécurité, documentation et notifications selon leurs conditions respectives. La gestion d’une fuite de données ne se confond pas avec une plainte pénale.
Ce qu’il faut retenir
- L’appellation « loi Godfrain » renvoie à une origine historique, pas à des peines immuables.
- Les aggravations comportent des conditions précises : il faut lire chaque article.
- La bande organisée de l’Art. 323-4-1 n’est plus limitée aux systèmes de l’État.
- Une décision sur le vol ne doit pas être présentée comme une décision sur une autre incrimination.
FAQ
Les systèmes sans données personnelles sont-ils protégés ?
Oui. Les infractions de base ne se limitent pas aux données personnelles. Ce critère intervient notamment dans certaines aggravations relatives aux systèmes mis en œuvre par l’État.
Un chercheur peut-il tester n’importe quel système ?
Non. Le motif légitime prévu pour certains outils ne vaut pas permission générale d’intrusion. Les actes autorisés et leur périmètre doivent être établis avant l’intervention.
Une plainte remplace-t-elle une notification à la CNIL ?
Non. La notification dépend des conditions de l’Art. 33(1), avec une exception lorsque la violation n’est pas susceptible d’engendrer un risque. La documentation de la violation demeure requise par l’Art. 33(5).
Recevez nos analyses de droit du numérique.
Thiébaut Devergranne, docteur en droit et praticien du droit des technologies depuis plus de vingt ans.