Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
NIS2 / Securite

Affaire EDF–Greenpeace : comprendre la relaxe d’EDF

La suite judiciaire d’EDF–Greenpeace : relaxe en appel, arrêt de 2016 et contrôles à prévoir dans une mission d’intelligence économique.

L’affaire EDF–Greenpeace illustre surtout une exigence de lecture juridique : une condamnation de première instance ne doit pas continuer à être présentée comme l’issue d’un dossier après sa réformation en appel.

Cette page, publiée en janvier 2012, commentait la première décision. Elle a été reprise pour intégrer la suite de la procédure. La cour d’appel de Versailles a relaxé EDF le 6 février 2013 ; la Cour de cassation a rejeté les pourvois examinés dans son arrêt du 26 janvier 2016. L’ancienne présentation d’EDF comme définitivement condamnée devait donc être corrigée.

Ce que permet d’établir la décision de 2016

L’arrêt Cass. crim., 26 janvier 2016, n° 13-83.127 concerne une mission de veille confiée à une société extérieure, des intrusions informatiques et un support contenant des données obtenues illicitement.

Il rappelle des issues différentes selon les personnes : un prévenu avait été condamné en appel pour complicité d’accès et de maintien frauduleux aggravé dans un système et recel, tandis qu’EDF et un autre cadre avaient été relaxés. La responsabilité de l’entreprise ne pouvait pas se déduire simplement de l’existence d’un contrat signé pour son compte ou de l’intérêt qu’elle pouvait trouver aux renseignements.

La décision expose notamment que le cadre auquel les faits étaient imputés avait agi sans informer pleinement son supérieur et qu’il n’avait pas, dans les circonstances retenues, agi comme organe ou représentant de son employeur. La Cour de cassation considère que les motifs de la cour d’appel justifient la relaxe d’EDF.

Cette solution est liée aux constatations du dossier. Elle ne signifie ni qu’un contrat de veille autorise une intrusion ni qu’un salarié dépourvu de délégation écrite ne pourrait jamais engager la responsabilité d’une personne morale.

Distinguer les responsabilités

L’Art. 121-2 du Code pénal prévoit, sous ses conditions, la responsabilité des personnes morales pour les infractions commises pour leur compte par leurs organes ou représentants. L’Art. 121-7 définit pour sa part la complicité par aide ou assistance consciente, ou par les formes de provocation et d’instructions qu’il énumère.

Dans l’analyse d’une opération, il faut donc séparer :

  • Les actes réalisés par les intervenants et leur qualification éventuelle.
  • Ce que chacun savait, demandait ou facilitait.
  • Les pouvoirs et fonctions des personnes concernées.
  • Les conditions d’imputation à l’organisation.

Un défaut de contrôle interne est un problème de gouvernance ; il ne remplace pas, à lui seul, la démonstration de tous les éléments d’une infraction. Le guide du cadre pénal des cyberattaques précise les comportements visés par les textes actuels.

Encadrer une mission de veille : cinq décisions à formaliser

Pour une mission nouvelle, la grille suivante constitue une proposition d’organisation, et non une liste d’obligations tirée de l’arrêt :

Décision Document utile
Délimiter l’objectif Besoin commercial ou de sécurité précisément décrit
Autoriser les méthodes Sources permises, moyens exclus et conditions de recours à d’autres prestataires
Contrôler la provenance Référence des sources, date de collecte et justification des droits d’accès
Examiner les livrables Validation d’un échantillon et traitement des éléments d’origine douteuse
Prévoir l’arrêt Contact responsable et procédure de suspension lorsque les limites sont dépassées

Notre guide de l’intelligence économique et de la collecte licite développe cette préparation. Une clause de conformité générale n’a d’utilité que si les méthodes et les livrables sont effectivement examinés.

Un besoin de sécurité ne donne pas accès aux systèmes tiers

Le STAD d’une autre organisation reste protégé par les règles applicables aux accès et aux données. Une entreprise ne peut pas assimiler une surveillance extérieure à un test d’intrusion autorisé par le simple choix du vocabulaire contractuel.

Lorsque le livrable contient des données personnelles, leur réutilisation requiert aussi l’examen des principes et bases légales du RGPD. La protection d’un intérêt commercial ne rend pas automatiquement licite la collecte. Les éléments revendiqués comme confidentiels nécessitent, par ailleurs, leur propre analyse au titre du secret des affaires.

Ce qu’il faut retenir

  • EDF a été relaxée en appel ; le commentaire initial devait intégrer cette suite judiciaire.
  • La responsabilité d’une société suppose une analyse des actes et de leur imputation.
  • Un contrat de veille ne dispense pas de vérifier la provenance des informations et les méthodes employées.
  • La prévention contractuelle et organisationnelle est utile sans être une garantie d’absence de responsabilité.

FAQ

EDF est-elle restée condamnée dans cette affaire ?

Non. L’arrêt du 26 janvier 2016 expose la relaxe prononcée par la cour d’appel de Versailles et rejette les pourvois examinés. Présenter uniquement la condamnation de première instance donne une image inexacte de la suite judiciaire.

La relaxe rend-elle licites les méthodes d’intrusion ?

Non. Les issues diffèrent selon les personnes et les éléments établis. L’arrêt ne constitue pas une autorisation générale de pirater les systèmes d’un tiers.

Une clause interdisant les actes illégaux suffit-elle ?

Elle contribue au cadrage, mais il faut aussi examiner les méthodes, les pouvoirs des intervenants et les livrables. La responsabilité dépend des faits et des conditions légales applicables.

Recevez nos analyses sur le droit et la sécurité numérique.

Thiébaut Devergranne, docteur en droit et praticien du droit des technologies depuis plus de vingt ans.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →