Services numériques transfrontaliers : les États membres peuvent exiger la vérification de l’âge des utilisateurs de certains sites et plus généralement imposer des restrictions en matière d'accès aux services numériques


Services numériques transfrontaliers : les États membres peuvent exiger la vérification de l’âge des utilisateurs de certains sites et plus généralement imposer des restrictions en matière d'accès aux services numériques
Saisie par le Conseil d’État, la Cour de justice de l’Union européenne a été appelée à déterminer dans quelles conditions un État membre peut imposer des restrictions à des services numériques fournis depuis un autre État membre. Elle a également donné des précisions sur les conditions de la responsabilité des opérateurs de ces services du fait des informations qu’ils stockent et qu’ils diffusent.

Deux décrets[1] ont fait l’objet d’un recours en annulation devant le Conseil d’État qui a ensuite, dans les deux cas, interrogé la CJUE par renvoi préjudiciel[2].

D’une part, dans l’affaire C-188/24, les sociétés WebGroup Czech Republic et NKL Associates, établies en République tchèque, contestaient les obligations imposées aux éditeurs de sites pornographiques en France. La législation française[3] permet, en effet, la mise en demeure d’une personne dont l’activité est d’éditer un service de communication au public en ligne permettant à des mineurs d’avoir accès à un contenu pornographique en violation du code pénal[4] afin que celle-ci mette en place des dispositifs techniques de vérification d’âge.

D’autre part, dans l’affaire C-190/24, la société française Coyote System remettait en cause l’interdiction faite aux exploitants d’un service électronique d’aide à la conduite de rediffuser les indications émises par les utilisateurs susceptibles de permettre aux autres utilisateurs de se soustraire à des contrôles routiers, en application de l’article L. 130-11 du Code de la route. À titre d’exemple, un conducteur utilisant un tel service peut signaler la présence d’un contrôle de police afin de permettre à l’application d’afficher ce signalement aux autres utilisateurs à proximité.

Une consécration du principe de « pays d’origine » visé par la directive sur le commerce électronique

Les sociétés fournissant des services numériques doivent respecter les dispositions de la directive sur le commerce électronique[5] qui constitue le socle juridique des services en ligne dans l’Union européenne.

Celle-ci harmonise les règles applicables à leur exercice transfrontalier. La directive met en place le principe du « pays d’origine » en ce qui concerne les exigences relevant du « domaine coordonné » qui couvre les questions relatives tant à l’accès à l’activité (qualification, autorisation, notification) qu’à l’exercice du service (qualité et contenu du service, publicité, responsabilité). Ainsi, dans l’objectif de garantir la libre circulation des services dans l’Union européenne, un prestataire de services numériques relevant du domaine coordonné est soumis à la législation de l’État membre dans lequel il est établi, le principe du pays d’origine mettant en œuvre dans ce domaine la reconnaissance mutuelle entre États membres.

Dans le cadre de leur recours en annulation devant le Conseil d’État, les sociétés requérantes s’appuyaient sur le principe du « pays d’origine » visé par la directive sur le commerce électronique et soutenaient que la réglementation française ne pouvait leur imposer des obligations supplémentaires dès lors qu’elles relèvent déjà de la réglementation de leur État membre d’établissement. Le Conseil d’État interrogeait, ainsi, la Cour de justice sur le point de savoir si des dispositions à caractère pénal ou destinées à assurer le respect de l’ordre ou la sécurité publics relèvent, ou non, du domaine coordonné.

Conformément aux conclusions de l’avocat général[6], la Cour confirme que les obligations imposées aux sites pornographiques en matière de vérification de l’âge et les restrictions visant certains services d’aide à la conduite relèvent bien de la directive sur le commerce électronique. En effet, en vertu des articles 2 et 3 de la directive, ce domaine couvre toute règle en rapport avec l’accès à l’activité et son exercice par la société fournissant un service en ligne ou la possibilité pour celui-ci d’exercer son activité, à l’exception des exigences telles que celles applicables aux biens, à la livraison de biens et aux services qui ne sont pas fournis par voie électronique[7].

La Cour considère que l’objectif, poursuivi par la directive, d’assurer la libre circulation des services dans le marché intérieur serait compromis si le domaine coordonné était limité aux matières harmonisées[8]. Cela inclut donc les réglementations générales et abstraites relevant du droit pénal des États membres et les réglementations nationales poursuivant des objectifs d’ordre, de sécurité ou de sûreté publics. Par conséquent, en principe, ces services devraient bien être soumis à la législation de l’État membre dans lequel leur prestataire est établi.

Des restrictions possibles dans l’objectif de préserver l’intérêt général

Le Conseil d’État a également interrogé la Cour sur la manière de concilier le principe du pays d’origine avec la protection des droits fondamentaux dans l’hypothèse où il serait applicable. La Cour estime que les articles 3 et 4 de la directive permettent de concilier ce principe avec les exigences liées à la dignité humaine, à l’intérêt supérieur de l’enfant[9] et à la sécurité publique.

S’agissant des sites diffusant des contenus pornographiques et de l’interdiction de rediffuser des informations relatives à certains contrôles routiers, la Cour juge que les États membres peuvent imposer des restrictions à des sociétés établies dans un autre État membre à condition que ces mesures ne soient pas générales mais individualisées et poursuivent un objectif d’intérêt général, soient proportionnées et respectent les garanties prévues par le droit de l’Union. De plus, sauf en cas d’urgence, l’État membre doit, avant d’adopter de telles mesures, inviter l’État membre d’établissement du prestataire à prendre les mesures appropriées et en informer la Commission européenne ainsi que cet État membre. Il revient ensuite à la juridiction de renvoi de vérifier que les mesures contestées satisfont à ces conditions.

La solution retenue permet, ainsi, de maintenir les dispositions pénales de même que celles visant à garantir l’ordre, la sûreté et la sécurité publics dans le champ du domaine coordonné tout en offrant une marge de manœuvre aux États membres pour protéger certains intérêts essentiels dans l’environnement numérique.

La question de la responsabilité des hébergeurs

Interrogée par le Conseil d’État dans l’affaire concernant les services d’aide à la conduite, la Cour donne également des précisions sur la responsabilité des prestataires de services numériques lorsqu’ils stockent et rediffusent des informations fournies par les utilisateurs, prévue par les articles 14 et 15 de la directive.

Selon les articles 14 et 15 de la directive, un hébergeur n’a aucune obligation générale de surveillance et peut bénéficier d’une exonération de responsabilité pour les informations stockées à la demande d’un utilisateur. Le Conseil d’État demandait à la Cour si l’article 15 de la directive faisait obstacle à une réglementation imposant aux services concernés de s’abstenir de rediffuser certaines informations transmises par leurs utilisateurs, sans pour autant les soumettre à une obligation générale de surveillance.

Dans ce contexte, la Cour rappelle que pour bénéficier de l’exonération de responsabilité, un hébergeur ne doit pas avoir connaissance ou contrôle de ces informations (conditions alternatives et autonomes)[10].

Lorsqu’il utilise un algorithme pour déterminer les conditions, les modalités et l’ordre de priorité selon lesquels ces informations sont rediffusées, il exerce un contrôle sur celles-ci, de sorte qu’il n’est pas exonéré de responsabilité[11].

Par ailleurs, même dans l’hypothèse d’une telle exonération, le prestataire concerné peut se voir interdire la rediffusion d’informations pour des raisons d’ordre public en vertu de l’article 14 de la directive[12].

Un État membre peut adresser à un hébergeur une injonction de supprimer certains contenus précis dans l’objectif de mettre fin à une activité illicite ou de la prévenir.

Par cet arrêt du 16 juin 2026, la Cour de justice précise l’équilibre entre le principe du pays d’origine, garant de la libre circulation des services numériques, et la faculté des États membres de protéger des intérêts essentiels tels que la dignité humaine, l’intérêt supérieur de l’enfant ou la sécurité publique. Elle confirme l’étendue du domaine coordonné, qui englobe désormais clairement les réglementations pénales et de police, tout en encadrant les dérogations nationales, lesquelles doivent demeurer individualisées, proportionnées et précédées de l’information de l’État membre d’établissement et de la Commission. Elle affine par ailleurs le régime de responsabilité des hébergeurs : le prestataire qui recourt à un algorithme pour déterminer les conditions, les modalités et l’ordre de priorité de rediffusion des contenus de ses utilisateurs exerce un contrôle sur ceux-ci et ne peut, dès lors, se prévaloir de l’exonération de responsabilité. Ce faisant, la Cour adapte l’interprétation d’une directive adoptée il y a plus de vingt ans à un environnement technologique transformé.

—

CJUE, gr. ch., 16 juin 2026, aff. jointes C-188/24, WebGroup Czech Republic et NKL Associates, et C-190/24, Coyote System

—

[1] Décret n° 2021-1306 du 7 octobre 2021 relatif aux modalités de mise œuvre des mesures visant à protéger les mineurs contre l’accès à des sites diffusant un contenu pornographique ; Décret n° 2021-468 du 19 avril 2021 portant application de l’article L. 130-11 du code de la route

[2] Conseil d’État, 5ème – 6ème chambres réunies, 6 mars 2024, n°461193 et n°453763

[3] Loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique, dite loi SREN.

[4] Code pénal, article 227-24

[5] Directive 2000/31/CE du Parlement européen et du Conseil du 8 juin 2000 relative à certains aspects juridiques des services de la société de l’information, et notamment du commerce électronique, dans le marché intérieur

[6] Conclusions de l’avocat général M. Maciej Szpunar, 18 sept. 2025, aff. jtes C‑188/24 et C‑190/24

[7] CJUE, WebGroup Czech Republic, préc., pts. 65 et 66.

[8] Ibid., pt 64

[9] Articles 1 (Dignité humaine) et 24 (Droits de l’enfant) de la Charte des droits fondamentaux de l’Union européenne.

[10] CJUE, 16 juin 2026, C-188/24 WebGroup Czech Republic, préc., pt. 110.

[11] CJUE, 16 juin 2026, C-188/24 WebGroup Czech Republic, préc., pts. 112 et s.

[12] CJUE, 16 juin 2026, C-188/24WebGroup Czech Republic, préc., pt. 113.

Olivier Pottier
Counsel au sein du cabinet Grenier Avocats