InstitutionParis, France

Arrêt Kitetoa contre Tati : consulter n'est pas pirater

30 octobre 2002, la cour d'appel de Paris relaxe le journaliste qui avait révélé une fuite de données

Arrêt Kitetoa contre Tati : consulter n'est pas pirater

En 1999, le journaliste Antoine Champagne, alias Kitetoa, découvre avec un simple navigateur que le site de Tati expose les données de ses clients. Il prévient, puis publie. Tati porte plainte. Condamné en première instance, il est relaxé le 30 octobre 2002 : on ne peut reprocher à un internaute d'accéder à ce qu'un site laisse ouvert. La jurisprudence Kitetoa protège encore les chercheurs en sécurité.

Antoine Champagne anime depuis 1997 le site kitetoa.com, qui épingle les entreprises négligentes avec les données de leurs clients. En 1999, il constate que le site marchand de Tati laisse accessibles, sans mot de passe, des répertoires contenant les données personnelles de clients. Il n'a rien forcé : il a tapé une adresse dans son navigateur. Il alerte l'enseigne, attend, puis publie un article.

Tati porte plainte pour accès et maintien frauduleux dans un système de traitement automatisé de données, l'infraction créée par la loi Godfrain. Le 13 février 2002, le tribunal correctionnel de Paris condamne Champagne à 1 000 euros d'amende avec sursis. L'émoi est grand dans la communauté : si consulter une page ouverte est un délit, tout audit, toute enquête, tout signalement devient risqué.

Le 30 octobre 2002, la 12e chambre de la cour d'appel de Paris infirme le jugement et prononce la relaxe. Fait rare, le parquet général lui-même avait requis l'acquittement. La cour retient :

« Il ne peut être reproché à un internaute d'accéder aux parties d'un site pouvant être atteintes par la simple utilisation d'un logiciel grand public de navigation [...] l'élément intentionnel du délit n'est pas établi. »

La portée de l'arrêt :

  • La responsabilité de la sécurité pèse d'abord sur celui qui expose les données, pas sur celui qui les trouve.
  • L'accès frauduleux suppose de contourner une protection, ou au moins de savoir que l'on n'est pas autorisé.
  • Les journalistes, chercheurs et hackers éthiques disposent d'un premier abri juridique.

Cet abri sera fragilisé en 2015 par l'affaire Bluetouff, où la Cour de cassation retient le « maintien frauduleux » de celui qui comprend en cours de route qu'il n'est pas à sa place. Le débat sur la protection des chercheurs en sécurité se poursuit avec l'article 47 de la loi pour une République numérique (2016), qui organise le signalement des failles à l'ANSSI. Kitetoa, lui, deviendra Reflets.info.

Illustration : magasin Tati, boulevard de Rochechouart à Paris, photo plentyofants, CC BY 2.0 (Wikimedia Commons).

Acteurs

  • Antoine Champagne (Kitetoa) Journaliste, animateur de kitetoa.com, prévenu relaxé
  • Tati Enseigne de distribution, partie civile

Sources

#kitetoa#tati#jurisprudence#godfrain#divulgation#donnees-personnelles#justice#archives

← Retour à la frise interactive · Toutes les fiches