CSR : des démarches RSE interpellées

Nous avons évoqué lors de nos précédentes chroniques le nouveau cadre règlementaire qui se met en place au niveau européen avec la Directive CSRD du 21 juin 2022 relative à l’évaluation de l’impact environnemental des activités des entreprises.

En France, la loi Pacte avait commencé à poser le principe qu’une société devait être gérée dans son intérêt social mais « en prenant en considération les enjeux sociaux et environnementaux de son activité » et que ses statuts pouvaient préciser « une raison d’être, constituée des principes dont la société se dote et pour le respect desquels elle entend affecter des moyens dans la réalisation de son activité » (article 1835 du Code civil). Cette loi a également créé le statut d’entreprise à mission, impliquant un contrôle externe des objectifs sociaux et environnementaux fixés dans les statuts.

La loi Climat du 22 août 2021 oblige les entreprises d’une certaine taille à des obligations d’analyse et de reporting sur l’impact de durabilité de leurs activités.

Cet encadrement réglementaire intervient dans un contexte dans lequel les démarches RSE initiées par les entreprises sont de plus en plus discutées et donc parfois discutables.

Des démarches RSE discutées : l’exemple des entreprises à mission

Les entreprises peuvent en effet se trouver rattraper par un contexte de contraintes économiques et financières et donc d’exigence de performance confronté à leurs engagements en matière de durabilité de leurs activités commerciales ou industrielles.

L’« affaire Danone » et la démission de son Président en mai 2021 illustre assez bien ce dilemme ; le départ d’Emmanuel Faber, motivé par une forte opposition à deux fonds d’investissement activistes, a eu un effet « ralentisseur » dans le processus d’adoption de la qualité d’entreprise à mission.

Quand la politique RSE devient un enjeu concurrentiel : les démarches RSE attaquées

Selon une étude d’HEC (Communiqué de presse HEC du 24 juin 2020), la communication de la stratégie RSE d’une entreprise et sa lisibilité à moyen ou long terme sont devenues des éléments structurants de la politique d’une entreprise auxquels certains fonds spéculatifs sont très attentifs ; ainsi, les entreprises qui auraient une communication financière explicite sur leur « business model » basé sur création de valeur à court terme verraient réduite la probabilité d’être attaqués par des fonds spéculatifs.

La raison en est simple : l’engagement par une société d’une démarche RSE substantielle constituerait un indicateur pour certains fonds spéculatifs peu scrupuleux selon lequel il existerait des dépenses inutiles (à leurs yeux), lesquelles, une fois supprimées, permettraient un accroissement significatif de leurs profits.

Pour diminuer ce risque, l’entreprise doit s’assurer au préalable du soutien et de la légitimité de ses démarches durables auprès de ses actionnaires.

Des démarches RSE dont l’évaluation est controversée

Les investissements ESG (Environnement/Social/Gouvernance) pèsent chaque année plus lourdement dans l’investissement global ; à titre d’exemple, les encours ESG sur les Exchange Traded Fund ont progressé de 122% en 2021sur le marché européen. 

En mai 2022, l’agence de notation Standard & excluait Tesla de son indice ESG S&P 500 compte tenu de l’existence de plaintes notamment pour discrimination raciale contre l’entreprise et de l’opposition de la Direction à la création de syndicats.

Ces deux exemples illustrent la prise en compte exponentielle des critères ESG d’une part dans la part des investissements réalisés sur le marché européen et, d’autre part dans la notation et l’évaluation des entreprises et des produits financiers.

Toutefois, la multiplicité de ces mêmes critères d’évaluation (709 critères parmi 64 catégories utilisées par les agences de notation) et l’absence d’harmonisation des référentiels relativisent la pertinence des avis opérés quant à la réalité des démarches durables engagées par certaines entreprises ; une entreprise peut aussi améliorer son score ESG en vendant des actifs « non-conformes » à un autre propriétaire qui fait perdurer ladite activité, sans risquer de se voir stigmatisée aux yeux de l’opinion publique ou d’être sanctionnée financièrement dans certains cas.

Du Greenwashing au Purpose washing et au green-hushing

L’espace de liberté (« Soft law ») induit par l’absence de règles encadrant les démarches RSE des entreprises a incontestablement généré des élans favorables au développement durable.

Lorsque la RSE devient également un argument marketing, la tentation est forte pour l’entreprise de « verdir » son discours ou de pratiquer le « Social Washing », en mettant en avant certaines de ses actions en faveur des salariés qui peuvent cacher une réalité moins positive.

Une dérive tout aussi préoccupante consiste à afficher une « raison d’être », « une mission » ou un engagement social ou environnemental (« Purpose washing ») sans que cela ne soit sincère, effectif et transparent.

Des sanctions sont alors appliquées pour punir de tels comportements, nuisibles à la crédibilité globale des politiques RSE ; la pratique du « Name and Shame » consistant à assurer une activité médiatique négative à l’encontre des entreprises contrevenant aux engagements RSE, peut alors se révéler dissuasive, en particulier pour les entreprises à forte notoriété, dont certaines ont choisi de pratiquer le green-hushing en s’abstenant de toute communication quant à leurs progrès en matière d’actions envers le climat.

Nous évoquerons plus particulièrement dans notre prochaine Newsletter la question de la mise en cause de la responsabilité encourue par les entreprises défaillantes dans la mise en œuvre de leur politique RSE.

A suivre donc …

Jacques Perotto, Associé et Maxime Hermes, Counsel

Nouvelle décision d’adéquation EU-Etats-Unis

La nouvelle décision d’adéquation EU-Etats-Unis publiée le 10 juillet 2023 était particulièrement attendue, après l’annulation des deux précédents mécanismes de transfert privilégiés à destination des Etats-Unis.

Depuis l’annulation par la CJUE du Privacy Shield en 2020, une incertitude était de mise quant aux transferts de données personnelles entre l’Union européenne et les Etats-Unis. En effet, les autres mécanismes de transfert habituels ont été déclarés non conformes (clauses contractuelles type ; règles d’entreprise contraignantes) en raison de l’absence de garanties suffisantes présentées par la loi américaine. Cette nouvelle décision d’adéquation est donc la bienvenue, même si son adoption a fait l’objet de nombreuses controverses. Il est donc intéressant de voir si les nouvelles garanties apportées dans ce texte sont aptes à satisfaire les exigences des parties prenantes alors même qu’un recours en annulation est déjà en préparation, ce qui ne participe pas à la sécurité juridique dont les acteurs économiques ont urgemment besoin.

Les équipes des départements Droit des technologies et du numérique et de la Protection des données personnelles du cabinet Alerion Avocats se tiennent naturellement à votre disposition pour vous accompagner et vous conseiller au mieux au milieu de cette incertitude juridique qui encadre actuellement les transferts de données personnelles vers les Etats-Unis.

Corinne Thiérache, Associée et Caroline Leroy-Blanvillain, Collaboratrice

Drones équipés de caméras : avant l’expérimentation des Jeux Olympiques, le Conseil constitutionnel et le Conseil d’Etat en valident le principe

Les drones équipés de caméras sont licites

Le 24 mai dernier, le Conseil d’Etat statuant en référé a rejeté la demande de suspension du décret d’application[1] encadrant les traitements, par les forces de l’ordre, des données issues des drones équipés de caméras.

Les articles L.242-1 et s. du Code de la sécurité intérieure, modifiés en janvier 2022[2], autorisent désormais la police nationale, la gendarmerie nationale, les militaires, les agents des douanes et les sapeurs-pompiers à utiliser des caméras installées sur des aéronefs dans l’exercice de leurs missions, au regard des circonstances de chaque intervention. Ces captations, encadrées par la loi et par décret, sont soumises à une autorisation préalable du préfet. Elles constituent également des traitements de données personnelles au regard de la loi Informatique & Libertés et du Règlement général sur la protection des données (« RGPD »).

Bien que les finalités aient été prévues par la loi (prévention des atteintes à l’ordre public, sécurité des personnes et des biens, sécurité des rassemblements sur la voie publique, prévention d’actes de terrorisme, secours aux personnes, etc.), le Conseil constitutionnel en avait limité les conditions de mise en œuvre[3] avec, par exemple, l’interdiction de captation du son ou de reconnaissance faciale, en temps réel ou différé.

En 2022, le Conseil constitutionnel avait ainsi relevé – en une réserve interprétative – que

« l’autorisation requise ne saurait être accordée qu’après que le préfet s’est assuré que le service ne peut employer d’autres moyens moins intrusifs au regard du droit au respect de la vie privée ou que l’utilisation de ces autres moyens serait susceptible d’entraîner des menaces graves pour l’intégrité physique des agents, et elle ne saurait être renouvelée sans qu’il soit établi que le recours à des dispositifs aéroportés demeure le seul moyen d’atteindre la finalité poursuivie ».

En outre, « ces dispositions ne sauraient être interprétées comme autorisant les services compétents à procéder à l’analyse des images au moyen d’autres systèmes automatisés de reconnaissance faciale qui ne seraient pas placés sur ces dispositifs aéroportés ».

Prenant acte de ces réserves et des conditions très strictes mises à l’utilisation des drones équipées de caméras, le Conseil d’Etat décide que les moyens soulevés par les demandeurs ne sont pas de nature à créer un doute sérieux quant à la légalité du décret contesté, lequel, pris après avis de la CNIL, détaille les procédures permettant de garantir la protection de la vie privée et les droits des personnes filmées. La décision au fond interviendra dans les prochains mois.

L’expérimentation des caméras « intelligentes » est également licite

Cette décision intervient dans le contexte des futurs jeux Olympiques et Paralympiques de 2024 (les « JO »), pour lesquels une loi spéciale a été adoptée le 19 mai 2023[4]. Son article 10 prévoit, à titre expérimental jusqu’au 31 mars 2025, la possibilité de recourir à des traitements algorithmiques des images « collectées au moyen de systèmes de vidéoprotection autorisés sur le fondement de l’article L. 252-1 du code de la sécurité intérieure ou au moyen de caméras installées sur des aéronefs autorisées sur le fondement du chapitre II du titre IV du livre II du même code, dans les lieux accueillant ces manifestations et à leurs abords ainsi que dans les véhicules et les emprises de transport public et sur les voies les desservant ».

Ces traitements algorithmiques ont pour finalité de « détecter, en temps réel, des événements prédéterminés susceptibles de présenter ou de révéler ces risques et de les signaler en vue de la mise en œuvre des mesures nécessaires » par les forces de l’ordre, de secours et de transport. Cette expérimentation est elle-même circonscrite : « à la seule fin d’assurer la sécurité de manifestations sportives, récréatives ou culturelles qui, par l’ampleur de leur fréquentation ou par leurs circonstances, sont particulièrement exposées à des risques d’actes de terrorisme ou d’atteintes graves à la sécurité des personnes ».

Objet d’une nouvelle contestation, cette expérimentation a conduit une fois encore le Conseil constitutionnel à se prononcer sur les caméras embarquées sur des drones, en prenant en compte les fonctionnalités de détection d’évènements. Au regard des « garanties particulières de nature à sauvegarder le droit au respect de la vie privée » prévues par la loi, le Conseil valide ces dispositions[5].

Il réitère néanmoins ce qu’il considère comme des « lignes rouges » à ne pas franchir et considère comme illicites :

  • la captation du son
  • l’utilisation pour les risques d’atteinte aux biens
  • l’identification faciale ou biométrique, en temps réel ou différé,
  • le rapprochement ou l’interconnexion avec d’autres fichiers,
  • le constat d’infractions.

Au regard des deux décisions du Conseil constitutionnel et de ces lignes rouges, il est probable que le Conseil d’Etat n’ait d’autre choix, au fond, que de constater la légalité du décret respectant ces principes et préconisations.

On ne peut que constater que l’encadrement de l’utilisation des dernières technologies (captation du son et de l’image, géolocalisation, reconnaissance faciale, reconnaissance d’objet, de lieux ou d’œuvres, intelligence artificielle générative, etc.) est en l’état plus strict pour les forces de l’ordre que pour le public, compte tenu des potentielles conséquences sur les libertés individuelles. Il reviendra alors aux magistrats de prononcer des sanctions exemplaires, dans le respect du Code pénal, quand ces mêmes technologies seront utilisées par des individus pour nuire à la sécurité, tant physique que psychologique, des personnes.

Pour toute information complémentaire, n’hésitez pas à contacter l’équipe Protection des données personnelles.

Frédéric Saffroy, Associé et Alice Bastien, Avocat


[1] Décret n°2023-283 du 19 avril 2023 relatif à la mise en œuvre de traitements d’images au moyen de dispositifs de captation installés sur des aéronefs pour des missions de police administrative.

[2] Loi n°2022-52 du 24 janvier 2022, dite relative à la responsabilité pénale et à la sécurité intérieure (« RPSI »).

[3] Décision n°2021-834 DC du 20 janvier 2022.

[4] Loi n° 2023-380 du 19 mai 2023 relative aux jeux Olympiques et Paralympiques de 2024.

[5] Décision n° 2023-850 DC du 17 mai 2023.

Le rapport annuel de la CNIL à l’aune de l’intelligence artificielle

Le 23 mai 2023, la CNIL a publié son rapport annuel, au sein duquel elle a porté une attention particulière au domaine de l’intelligence artificielle (IA). La Commission n’a pas caché son intérêt croissant relatif au développement de produits ou services reposant sur des algorithmes traitant des données, souvent personnelles, et dont l’usage nécessite, selon elle, des précautions particulières. Dans ce contexte, la CNIL a fait part de sa position sur les caméras « augmentées », une technologie en plein essor et qui soulève de nombreuses questions dont la CNIL est régulièrement saisie.

Ainsi, l’autorité française de protection des données ne manque pas d’expliquer dans son rapport annuel que les caméras « augmentées » reposent sur l’utilisation de logiciels de traitements automatisés d’images et permettent non plus seulement de filmer les individus mais également de les analyser de manière automatisée afin de déduire certaines informations les concernant. Plus précisément, ces dispositifs utilisent majoritairement les techniques d’IA relevant de la « computer vision » pour réaliser des détections probabilistes. Or, cette technologie présente des risques évidents en termes de droits et libertés des personnes. Par nature intrusives, les caméras « augmentées » engendrent un risque non-négligeable de surveillance et d’analyse constante de l’espace public, dès lors susceptible d’influencer les comportements des individus ainsi filmés. En outre, un traitement massif de données personnelles est également à craindre, potentiellement à l’insu des individus du fait du caractère invisible des logiciels d’analyse d’image associés aux caméras. Il est pertinent de souligner ici qu’un tel usage par la puissance publique, notamment pour la détection et la poursuite d’infractions, n’est aujourd’hui possible que dans la mesure où une loi l’autorise et l’encadre spécifiquement.

C’est très précisément ce qu’illustre l’adoption récente de la Loi n° 2023-380 du 19 mai 2023 relative aux jeux Olympiques et Paralympiques de 2024. En effet, l’article 10.I de cette Loi introduit la possibilité de mettre en œuvre, jusqu’au 31 mars 2025, des caméras augmentées afin d’assurer « la sécurité de manifestations sportives, récréatives ou culturelles qui […] sont particulièrement exposées à des risques d’actes de terrorisme ou d’atteintes graves à la sécurité des personnes (…) ». Les techniques de reconnaissance faciale restent toutefois interdites. Cet article vient d’être déclaré conforme à la Constitution par le Conseil constitutionnel dans une décision n°2023-850 du 17 mai 2023. Il convient néanmoins de relever que le législateur s’est restreint à un contexte d’expérimentation de l’usage de ces technologies. En outre, les conditions de mise en œuvre de la Loi feront l’objet d’un suivi périodique par la CNIL et un rapport d’expérimentation sera remis au Parlement au plus tard le 31 décembre 2024. Ces précautions renforcent la conscience du législateur du niveau de risque élevé généré par les caméras « augmentées ».

Les caméras « augmentées » ne seront cependant pas les seuls dispositifs autorisés sur la voie publique. En effet, par une ordonnance du 24 mai 2023, le Conseil d’Etat a également validé l’utilisation par les forces de l’ordre de drones équipés de caméra « dans l’exercice de leurs missions de prévention des atteintes à l’ordre public et de protection de la sécurité des personnes et des biens », conformément à l’article L. 242-5 du Code de la sécurité intérieure. Précisément, le Conseil d’Etat a considéré qu’il n’existait pas de doute sérieux quant à la légalité du décret n° 2023-283 du 19 avril 2023, eu égard aux garanties présentées en matière de protection de la vie privée et des données à caractère personnel.

Les équipes des départements Droit des technologies et du numérique et de la Protection des données personnelles du cabinet ALERION Avocats se tiennent naturellement à votre disposition pour vous accompagner et vous conseiller pour toute mise en œuvre de technologies utilisant l’IA.

Corinne Thiérache, Avocat Associée, Caroline Leroy-Blanvillain, Avocat, et Milena Dreyfus, juriste des Départements.

Mobilité internationale à l’ère de la digitalisation et du télétravail 

Dans le cadre d‘une série de webinaires des commissions mixtes juridique et fiscale de la Chambre franco-allemande de Commerce et d’Industrie sur le sujet d’actualité de la « Mobilité internationale à l’ère de la digitalisation et du télétravail », Nicola Kömpf, associée chez Alerion Avocats et responsable du German Desk, a exposé avec des confrères des cabinets BMH, GVV et CMS sur la base d’un cas pratique les différentes problématiques qui se posent en cas d’embauche d’un salarié français par une entreprise allemande sans siège en France.

Le prochain webinaire avec focus sur le détachement de salariés intragroupe ou pas de l’Allemagne vers la France se tiendra le 12 juin 2023 à 18h30.

N’hésitez pas à vous y inscrire auprès de kdreux@francoallemand.com

Abandon de poste : la présomption de démission est entrée en vigueur

Depuis le 19 avril 2023, le salarié qui abandonne volontairement son poste sans reprendre son travail après avoir été mis en demeure de justifier son absence est présumé avoir démissionné.

Les modalités pratiques de cette réforme, dont l’objectif affiché est de priver les salariés abandonnant leur poste de leur droit aux allocations chômage, ont été précisées par le décret n°2023-275 du 17 avril 2023, publié au journal officiel le 18 avril, ainsi que par un « Questions-Réponses » publié par le Ministère du Travail.

Présomption de démission, mode d’emploi

Désormais, « le salarié qui a abandonné volontairement son poste et ne reprend pas le travail après avoir été mis en demeure de justifier son absence et de reprendre son poste, par lettre recommandée avec accusé de réception ou par lettre remise en main-propre contre décharge, dans le délai fixé par l’employeur, est présumé avoir démissionné à l’expiration de ce délai. » (C. trav., art. L.1237-1-1 – C. trav., art. R.1237-13).

Ce délai fixé par l’employeur, et laissé au salarié pour justifier de son absence, ne peut être inférieur à 15 jours calendaires à compter de la présentation de la mise en demeure au salarié.

Pratiquement, l’employeur constatant que le salarié a abandonné son poste, devra, s’il entend se prévaloir de la présomption de démission du salarié, dans un premier temps le mettre en demeure par courrier recommandé avec accusé de réception de justifier de son absence et de reprendre son poste, lequel doit, a minima, (i) indiquer le délai dans lequel le salarié doit reprendre son poste (15 jours minimum), (ii) demander au salarié la raison de son absence, (iii) rappeler que passé le délai susvisé, faute pour le salarié d’avoir repris son poste ou justifié son absence, ce dernier sera présumé démissionnaire et, par conséquent, privé de son droit aux allocations chômage.

Il ne parait pas inutile de rappeler également au salarié qu’en cas de démission, il est en principe redevable d’un préavis à l’égard de son employeur.

A la réception de cette mise en demeure, deux situations sont envisageables :

1- Soit le salarié dispose d’un motif légitime à son abandon de poste : dans ce cas, il doit le communiquer à l’employeur.

A titre d’exemple, sont notamment considérés comme un motif d’absence légitime selon le décret du 17 avril 2023 : des raisons médicales, l’exercice du droit de retrait, l’exercice du droit de grève, le refus du salarié d’exécuter une instruction contraire à une réglementation ou encore une modification du contrat de travail à l’initiative de l’employeur…

Dans ces cas, la procédure de présomption de démission ne peut être conduite à son terme et l’employeur devra alors simplement traiter l’absence légitime du salarié.

En dehors de ces hypothèses, il appartiendra à l’employeur d’apprécier si la justification avancée par le salarié est « légitime » et susceptible de justifier de son absence, avant de poursuivre, ou non, la procédure de présomption de démission.

2- Soit le salarié ne dispose pas d’un motif légitime (pour l’employeur) ou ne répond pas à la mise en demeure à la date fixée par l’employeur, il sera alors présumé démissionnaire à l’issue du délai de 15 jours ou plus qui lui aura été accordé.

La fin des licenciements pour abandon de poste ?

Compte tenu des incertitudes entourant encore la procédure de présomption de démission, il s’est rapidement posé la question de savoir si l’employeur conservait la faculté de recourir à la voie du licenciement pour abandon de poste.

Sur ce point, le Questions-Réponses du Ministère du Travail répond par la négative en indiquant clairement que « si l’employeur désire mettre fin à la relation de travail avec le salarié qui a abandonné son poste, il doit mettre en œuvre la procédure de mise en demeure et de présomption de démission. Il n’a plus vocation à engager une procédure de licenciement pour faute ».

Pour autant ce Questions-Réponses n’a aucune valeur normative, là où la loi et son décret d’application n’excluent pas expressément la faculté pour l’employeur de licencier un salarié pour abandon de poste.

Le décret du 17 avril 2023 précise même que « l’employeur qui constate que le salarié a abandonné son poste et entend faire valoir la présomption de démission (…) », laissant ainsi penser que celui-ci a la possibilité d’opter pour cette nouvelle procédure ou celle du licenciement.

Le Conseil d’Etat est d’ailleurs actuellement saisi de cette contradiction apparente par le biais d’un recours en excès de pouvoir concernant les dispositions mentionnées au sein du Questions-Réponses. 

Les entreprises devront donc se montrer particulièrement prudentes face aux situations futures d’abandon de poste et décider, en fonction des circonstances et du contexte entourant cet abandon de poste de la procédure à adopter. S’il convient sans doute de privilégier aujourd’hui la voie de la présomption de démission dans le cas d’un abandon de poste simple, celle du licenciement devra être retenue chaque fois, notamment, qu’il existe d’autres griefs s’ajoutant à celui de l’abandon de poste.

Par ailleurs, et bien que le cas soit relativement rare, une vigilance toute particulière devra également être accordée aux situations dans lesquelles un salarié protégé se trouverait en situation d’abandon de poste compte tenu des enjeux liés à une éventuelle requalification de sa potentielle démission présumée en licenciement prononcé sans autorisation préalable de l’inspection du travail, à savoir la nullité du licenciement et la faculté d’obtenir sa réintégration au sein de l’entreprise, souvent plusieurs années après la rupture du contrat de travail.

Quels recours pour le salarié souhaitant contester sa démission présumée ?

Le salarié qui conteste la rupture de son contrat de travail sur le fondement de la présomption de démission peut saisir le Conseil de prud’hommes. L’affaire est directement portée devant le bureau de jugement, qui se prononce sur la nature de la rupture et les conséquences associées.

Il statue (théoriquement…) au fond dans un délai d’un mois à compter de sa saisine.

Ainsi, la présomption de démission étant une présomption simple, le salarié peut contester son application devant les juridictions prud’homales en faisant valoir qu’il disposait d’un motif légitime pour s’absenter.

Une question se pose alors quant aux conséquences de ce recours sur le plan indemnitaire pour un salarié qui obtiendrait gain de cause.

La présomption de démission renversée devrait produire les effets d’un licenciement injustifié et permettre au salarié de bénéficier des allocations chômage. Pour autant, ce licenciement, non causé, produirait-il les effets d’un licenciement nul ou sans cause réelle et sérieuse ?

De la même manière, quelles sanctions seront appliquées en cas, par exemple, de non-respect du délai de 15 jours accordé au salarié pour justifier de son absence ?

La loi et son décret d’application restent muets sur ces questions qui restent entières et auxquelles il appartient désormais aux juges de répondre.

Jean-Christophe Brun, Associé, Florian Lenoir et Anne-Sophie Houbart, Collaborateurs

Cybercriminalité : l’UE présente son projet de règlement « Cyber Solidarity Act »

En 2022, au niveau européen, les cyberattaques ont représenté une moyenne d’environ 1000 attaques par semaine. En France, 1 entreprise sur 2 est victime d’une cyberattaque selon le baromètre du CESIN (Club des Experts de la Sécurité de l’Information et du Numérique). Dans ce contexte, on estime que la cybercriminalité coûtera aux entreprises du monde entier environ 10 500 milliards de dollars par an d’ici 2025.

Le développement des nouvelles technologies telles que celles de l’Intelligence Artificielle (ChatGPT, etc.), permet aujourd’hui de générer des codes et des emails malveillants plus facilement et de manière automatisée. Ainsi, les experts en cybersécurité prédisent que l’activité cybercriminelle ne fera qu’accélérer dans les années à venir.

Pour faire face à cette cybercriminalité toujours plus inventive, et promouvoir un cyberespace sûr et sécurisé, l’Union Européenne s’est saisie du sujet en présentant, ce mardi 18 avril 2023, son projet de règlement intitulé « Cyber Solidarity Act ». La Commission entend ainsi renforcer la solidarité de l’Union européenne et les actions coordonnées afin de détecter les menaces et incidents en matière de cybersécurité, à s’y préparer et à y réagir efficacement.

La mesure phare de ce règlement serait la mise en œuvre d’un cyberbouclier européen coopératif et uni (European Cyber Shield), décrit par la Commission européenne comme « une infrastructure paneuropéenne de centres d’opérations de sécurité (SOC) nationaux et transfrontaliers » chargés de détecter et de contrer ces cybermenaces. Le texte prévoit également d’autres mesures telles que la création d’un mécanisme d’urgence en matière de cybersécurité pour aider les États membres à se préparer à des incidents de cybersécurité importants et à grande échelle, à y répondre et à y remédier immédiatement, et la création d’un mécanisme d’examen des incidents de cybersécurité destiné à examiner et évaluer les incidents significatifs ou de grande ampleur dont l’ENISA (agence de l’Union européenne pour la cybersécurité) aurait la charge.

Dans l’attente de l’adoption de ce règlement européen, les équipes du département Droit des technologies et du numérique du cabinet Alerion Avocats se tiennent naturellement à votre disposition pour vous accompagner et vous conseiller avant, pendant et après une cyberattaque afin d’en limiter les risques, notamment financiers et réputationnels, ainsi que pour préparer votre mise en conformité à ce Règlement européen.

Corinne Thiérache, Associée, Caroline Leroy-Blanvillain, Collaboratrice, Hanna Le Derrien, élève-avocate et Milena Dreyfus, juriste des Départements.

Vers une évolution possible des critères légaux de la parahôtellerie

Le Conseil d’Etat est saisi d’une demande d’avis relative à la conformité du régime de TVA de la parahôtellerie avec le droit de l’Union Européenne.

Il pourrait en résulter une extension du champ d’application de la TVA, et une simplification des critères retenus en droit français pour caractériser une activité de parahôtellerie obligatoirement assujettie à TVA. 

Le régime de TVA français de la parahôtellerie est issu de la directive TVA (article 135 de la directive 2006/112/CE), qui impose aux Etats membres d’exonérer les locations de biens immobiliers, nus ou meublés, à l’exception des « opérations d’hébergement telles qu’elles sont définies dans la législation des États membres qui sont effectuées dans le cadre du secteur hôtelier ou de secteurs ayant une fonction similaire ».

Ces dispositions ont été transposées en droit français à l’article 261 D du Code général des impôts (CGI), dont le b du 4° prévoit que sont considérées comme des prestations parahôtelières les locations de logements meublés accompagnées d’au moins trois des quatre prestations mentionnées à cet article –  à savoir la fourniture du petit-déjeuner, le nettoyage régulier des locaux, la fourniture de linge de maison ou la réception, même non personnalisée, de la clientèle – rendues dans des conditions  similaires à celles proposées par les établissements d’hébergement à caractère hôtelier exploités de manière professionnelle (voir l’article que nous avons écrit pour Profession CGP en date du 11/05/2020).

Initialement ce texte exigeait que l’ensemble des quatre activités soient cumulativement exercées. Le Conseil d’Etat s’était toutefois rallié à la méthode prescrite par la CJCE et avait considéré dans la décision « Lejeune » (CE, 9e et 10e ss-sect., 11 juillet 2001, n°217675) que le caractère cumulatif de ces quatre prestations méconnaissait le droit communautaire. Tirant strictement les conséquences de cette décision, qui concernait un contribuable qui ne fournissait que trois des quatre prestations, le législateur avait modifié le texte afin de mettre en place le ratio de trois activités sur quatre tel que nous le connaissons aujourd’hui.

Le Conseil d’Etat pourrait donc à nouveau être amené à remettre en cause les critères strictes prévus par le b du 4° de l’article 261 D du CGI, en privilégiant la situation globale de concurrence du prestataire avec des hôteliers professionnels sur une stricte application du ratio précité.

C’est en effet le caractère contraignant et exhaustif de ces critères légaux que soulevait le contribuable dans l’affaire pendante devant la Cour administrative d’appel de Douai, à l’origine de la saisine pour avis du Conseil d’Etat.

Le Conseil d’Etat dispose d’un délai de 3 mois1, pour répondre aux questions suivantes :

  • En subordonnant l’application de la TVA aux prestations de location à la réalisation d’au moins trois des quatre prestations ci-dessus rappelées, les dispositions de l’article 261 D 4° du CGI sont-elles compatibles avec les dispositions de la directive TVA ?
  • Dans la négative, la fourniture de seulement une ou deux de ces prestations est-elle suffisante pour écarter l’exonération de la prestation de location ?

Dans un jugement rendu en 2022, le Tribunal administratif de Grenoble a déjà écarté l’application stricte du ratio des prestations de services exigé par le droit français, au profit d’une appréciation globale des circonstances de faits, afin de vérifier si les prestations d’hébergement offertes sont en concurrence potentielle avec les prestations hôtelières.

Le Tribunal a considéré que « la circonstance qu’un opérateur ne fournisse pas trois des quatre prestations mentionnées au b. du 4° de l’article 261 D ne permet pas d’écarter de manière certaine que les prestations d’hébergement temporaires qu’il réalise entrent en concurrence avec le secteur hôtelier. »,

et que

« en exigeant, pour fixer le champ de l’exonération de la taxe sur la valeur ajoutée, que les prestations de mise à disposition d’un local meublé ou garni effectuées à titre onéreux et de manière habituelle comportent nécessairement un nombre prédéterminé de prestations de services accessoires qu’elles énumèrent, les dispositions précitées de l’article 261 D limitent excessivement le champ d’application de la taxe sur la valeur ajoutée des opérations d’hébergement temporaire qui remplissent les fonctions essentielles d’une entreprise hôtelière et sont en concurrence potentielle avec ces dernières » (TA Grenoble, 7e ch. 14/10/2022, n°1908305).

Le tribunal de Grenoble a considéré que la fourniture de deux prestations est suffisante, mais qu’une seule prestation ne l’est en revanche pas, pour caractériser une activité de parahôtellerie assujettie à TVA.

Il sera intéressant de voir quelle voie choisit le Conseil d’Etat en remettant en cause ou non les critères stricts prévus par l’article 261 D du CGI.

Si cette évolution ne se fait pas sous l’impulsion du juge fiscal, elle pourrait en revanche venir du législateur français ou européen.

En effet, dans le cadre des débats sur le vote de la loi de finances pour 2023, le Sénat avait adopté, contre l’avis du Gouvernement, un article qui prévoyait de soumettre à la TVA toutes les locations de meublés de tourisme au sens du I de l’article L 324-1-1 du Code de tourisme, c’est-à-dire les locations à la journée, à la semaine ou au mois de villas, appartements ou studios meublés proposées à une clientèle de passage qui n’y élit pas domicile.

Les sénateurs qui souhaitaient limiter la concurrence qu’imposent les plateformes de location aux activités traditionnelles d’hébergement, assujetties à TVA, avaient souligné « le caractère obsolète » du ratio de prestation fixé à l’article 261 D du CGI.

De même un projet de directive européenne « VAT in digital age » (ViDA), pourrait modifier significativement les conditions d’application de la TVA aux prestations d’hébergement parahôteliers. Ce projet prévoit en effet de redéfinir les prestations de parahôtellerie et de soumettre systématiquement à la TVA certaines prestations d’hébergement proposées par l’intermédiaire de plateformes numériques (tel que Airbnb, Abritel, Booking, etc.).

Le contexte général est donc propice à une extension du régime de la TVA parahôtelière, qui pourrait offrir des opportunités aux contribuables qui ne fournissent qu’une partie des prestations précédemment énumérées, et qui ont acquitté un montant important de TVA sur l’acquisition de leur bien ou dans le cadre de travaux, étant rappelé que ce régime offre bien d’autres avantages fiscaux, à condition d’en maitriser les conditions, et sous réserve de bien structurer cette activité.

Stanislas Vailhen, Associé et Maxime Sniegula, Collaborateur Senior

***

[1] Sous réserve d’un sursis à statuer pour soumette une question préjudicielle à la Cour de justice de l’Union Européenne.

Géolocalisation des véhicules : une nouvelle sanction de la CNIL

Depuis plusieurs années, la collecte de données de géolocalisation des véhicules est devenue un enjeu majeur pour les entreprises de nombreux secteurs : transport, logistique, location de véhicules, gestion de flotte, assurance et financement de véhicules, maintenance prédictive, protection contre le vol, etc. Ces données leur permettent notamment de gérer en temps réel et d’anticiper les besoins en personnels et en véhicules, d’assister l’utilisateur, de suivre les déplacements effectués, de facturer des prestations (autopartage, location, financement, assurance), de repérer – et bloquer – les véhicules volés ou encore traiter les infractions au Code de la route.

Ces données sont toutefois révélatrices de la vie privée des utilisateurs des véhicules connectés (engins de chantier, bus, camions, automobiles, motos, scooters, vélos, trottinettes, etc.). Leur traitement (collecte, analyse, utilisation, conservation, etc.) soulève donc des questions structurantes en matière de protection des données personnelles et de respect des droits et libertés fondamentaux.

1. Un encadrement strict par le RGPD et les lignes directrices

Dès 2006, la Commission nationale de l’informatique et des libertés (la « CNIL ») a réglementé la géolocalisation des véhicules des salariés (« NS-051 » modifiée en 2015). Après l’adoption du Règlement Général sur la Protection des Données 2016/679 du 27 avril 2016 (« RGPD »), des lignes directrices ont été élaborées pour encadrer la collecte et le traitement des données de géolocalisation.

En France, la CNIL a publié en 2017 un pack de conformité « Véhicules connectés et données personnelles »[1] rappelant les principes clés à respecter au regard de la loi n° 78-17 du 6 janvier 1978, telle que modifiée (« Loi Informatique et Libertés ») et du RGPD. Ces principes reposent notamment sur l’obligation de disposer d’une base légale, la loyauté de la collecte des données, une finalité légitime, l’application du principe de proportionnalité, une durée de conservation limitée et la mise en place de mesures de sécurité.

L’année suivante, la CNIL publiait des lignes directrices sur la géolocalisation des véhicules des salariés remplaçant la NS-051[2]. Les dispositifs de géolocalisation installés dans des véhicules mis à dispositions de salariés ne peuvent pas être utilisés pour contrôler le respect des limitations de vitesse, contrôler les employés ou encore calculer leur temps de travail. Leurs droits doivent aussi être respectés (information sur le traitement, la finalité, la base légale, la durée, ainsi que les droits d’accès, de rectification, de suppression et d’opposition) et les institutions représentatives du personnel doivent être consultées.

En 2020, les lignes directrices européennes 01/2020 sur les données de géolocalisation pour les véhicules connectés et des applications liées à la mobilité sont publiées[3]. Fortement inspirées des lignes directrices de la CNIL, elles fixent un cadre interprétatif européen pour la collecte, le traitement et l’utilisation des données de géolocalisation.

Après avoir rappelé que « leur caractère de plus en plus intrusif peut, en effet, mettre à rude épreuve les possibilités actuelles de préserver son anonymat », le Comité européen de la protection des données (« CEPD ») précise que les constructeurs de véhicules et d’équipements, les prestataires de services et les autres responsables du traitement doivent être vigilants à l’égard des données de géolocalisation, lesquelles permettent de révéler des habitudes de vie et de déduire un lieu de travail, un domicile, voire même des informations sensibles, comme la religion ou l’orientation sexuelle. Les données de localisation ne doivent donc pas être collectées, à moins que cette collecte soit absolument nécessaire pour la finalité du traitement.

A l’instar de la CNIL, le CEPD précise que la collecte des données de géolocalisation doit respecter les principes suivants :

  • un paramétrage adéquat de la fréquence d’accès aux données de localisation collectées et de la finesse de ces données par rapport à la finalité du traitement,
  • la fourniture d’une information précise sur les finalités du traitement,
  • lorsque le traitement est basé sur le consentement, le recueil d’un consentement valable (libre, spécifique et éclairé) distinct des conditions générales de vente ou d’utilisation,
  • l’activation de la localisation uniquement lorsque l’utilisateur lance une fonctionnalité qui nécessite de connaître la localisation du véhicule et
  • la fixation d’une durée de conservation limitée.

Bien que ces lignes directrices ne soient pas contraignantes, la CNIL s’y est expressément référé dans sa décision de sanction du 16 mars 2023 à l’encontre de la société Cityscoot[4].

2. La sanction à l’encontre de Cityscoot

Cityscoot est une entreprise de location de scooters électriques. Ces scooters sont équipés de boîtiers électroniques comprenant une carte SIM et un système de géolocalisation GPS, collectant des données de position toutes les 30 secondes lorsque le scooter est actif et que son tableau de bord est allumé.

Les données sont collectées pour les finalités suivantes : traitement des infractions au Code de la route, traitement des réclamations clients, support aux utilisateurs (appel des secours en cas de chute d’un utilisateur), gestion des sinistres et des vols. Elles sont stockées dans trois bases de données distinctes : une « base de données scooter », contenant les données remontées par les capteurs fixés sur le scooter ; une « base de données réservation », contenant les dates et heures de début et de fin de chaque location et une « base de données client » comprenant les données permettant de gérer la facturation.

La CNIL considère que ces données de géolocalisation sont des données personnelles, dès lors qu’un rapprochement est possible entre les différentes bases de données distinctes de l’entreprise, permettant d’affecter des positions ou un trajet à un utilisateur.

Dans sa décision, la CNIL considère « qu’aucune des finalités avancées par la société ne justifie une collecte toutes les 30 secondes des données de géolocalisation au cours de la location d’un scooter et la conservation de ces données » et qu’ « une telle pratique est en effet très intrusive dans la vie privée des utilisateurs dans la mesure où elle est susceptible de révéler leurs déplacements, leurs lieux de fréquentation, la totalité des arrêts effectués au cours d’un parcours, ce qui revient à mettre en cause leur liberté de circuler anonymement ».

Concernant la fin de la location et les réclamations sur la facturation en découlant, la CNIL relève qu’il serait possible « de mettre en place des mécanismes alternatifs et moins intrusifs permettant à la société de s’assurer que l’utilisateur a bien mis fin à la location ou, au contraire, de l’avertir lorsque ce n’est pas le cas, par exemple par l’envoi d’un SMS ou la confirmation, par une alerte via l’application, que la location a pris fin. ».

Pour la gestion des amendes, la formation restreinte de la CNIL considère que « la collecte et la conservation des données de position des scooters, toutes les 30 secondes, est excessive dans la mesure où elle concerne la totalité des scooters loués par la société alors qu’elle ne répond qu’à une finalité incidente dans le cas où un utilisateur aurait besoin de ces données pour contester une infraction au code de la route. ».

De même, seule la dernière position connue du scooter est nécessaire pour la gestion des vols lors d’une période de location. Cette hypothèse « ne suffit pas à justifier la collecte des données de géolocalisation toutes les 30 secondes de l’ensemble des trajets des utilisateurs. ».

Enfin, « la notification technique du scooter trop incliné ou l’appel de l’utilisateur » suffit à informer Cityscoot d’un accident, afin de porter assistance à un utilisateur. La géolocalisation n’est donc ni adéquate ni pertinente au regard de cette finalité.

En conséquence, la CNIL a prononcé une amende de 125 000 euros à l’encontre de Cityscoot au regard des manquements constitués aux articles 5, paragraphe 1, c) et 28, paragraphe 3 du RGPD et une amende de 25 000 euros au regard du manquement constitué à l’article 82 de la Loi Informatique et Libertés.

Cette décision s’inscrit dans le droit fil de celle du 7 juillet 2022 à l’encontre d’Ubeeqo, filiale d’autopartage d’Europcar.

Il appartient donc aux acteurs des mobilités mettant en œuvre la géolocalisation de respecter strictement les principes suivants :

  • l’obtention d’un consentement spécifique de l’utilisateur, distinct des conditions générales de vente ou d’utilisation ;
  • la configuration adéquate des conditions de la géolocalisation par rapport à la finalité du traitement (activation/désactivation, fréquence, précision, etc.) ;
  • la possibilité de désactiver la géolocalisation à tout moment (si cela est compatible avec le service fourni) ;
  • l’activation de la géolocalisation uniquement lorsque l’utilisateur lance une fonctionnalité qui nécessite de connaître la localisation du véhicule, et non par défaut et en permanence ;
  • informer l’utilisateur que la géolocalisation a été activée, notamment au moyen d’icônes sur l’application et/ou le tableau de bord du véhicule ;
  • fournir des informations précises sur la finalité du traitement ;
  • définir une durée de conservation limitée.

Pour toute information complémentaire, n’hésitez pas à contacter l’équipe Protection des données personnelles.

Frédéric Saffroy, Associé et Alice Bastien, Avocat


[1] https://www.cnil.fr/sites/default/files/atoms/files/pack_vehicules_connectes_web.pdf

[2] https://www.cnil.fr/fr/la-geolocalisation-des-vehicules-des-salaries

[3] https://edpb.europa.eu/system/files/2021-08/edpb_guidelines_202001_connected_vehicles_v2.0_adopted_fr.pdf (version 2.0 du 9 mars 2021)

[4] Délibération SAN-2023-003 du 16 mars 2023 concernant la société Cityscoot

Le secteur pharmaceutique, dans le viseur des juridictions françaises

Deux pratiques commerciales du secteur pharmaceutique retiennent l’attention : la première illustre une stratégie commerciale conduisant à des sanctions pénales ; la seconde montre qu’une politique commerciale protégeant ses propres marques n’est pas forcément abusive ni répréhensible.

Manquement au dispositif « anti-cadeaux » :

Condamnation du groupe URGO à hauteur de 6,6 millions d’euros

Le groupe URGO est condamné pénalement à hauteur de 6,6 millions d’euros pour manquement au dispositif légal « anti-cadeaux »[1].

Dans le cadre de son pouvoir d’enquête, l’administration économique (DGCCRF) avait mis à jour des pratiques illégales du groupe Urgo, entre 2015 et 2021, sur l’ensemble du territoire national. L’industriel offrait des cadeaux aux pharmaciens en contrepartie de l’achat de produits à ses marques ou de la renonciation au bénéfice d’une remise contractuelle sur le prix d’achat, en infraction avec les dispositions du code de la santé publique. Cette stratégie commerciale avait permis au groupe Urgo d’augmenter ses bénéfices et ses parts de marché.

Outre la confiscation de plus de 5,4 millions d’euros ayant fait l’objet d’une saisie pénale, des amendes pour un montant global de 1,125 million d’euros ont été prononcées contre le groupe Urgo, dans le cadre d’une procédure de comparution de reconnaissance préalable de culpabilité[2].

La DGCCRF a évalué la fraude à 55 millions d’euros, étant précisé qu’elle poursuit son enquête auprès des pharmaciens impliqués.

Dans son communiqué de presse, la DGCCRF indique que « Le respect du dispositif « anti-cadeaux » et le bon fonctionnement des marchés de produits médicaux, dont dépendent l’efficacité sanitaire et économique du système de santé, constitue une priorité pour la DGCCRF, qui est pleinement mobilisée à cette fin ».

Rappel des principes essentiels :

La loi « anti-cadeaux » créée en 1993 (codifiée aujourd’hui aux articles 1453-3 et suivants du code de la santé publique) met en place un système anti-corruption qui vise à préserver l’indépendance des professionnels de santé. Cette loi encadre les avantages offerts aux professionnels de santé par les entreprises et interdit notamment :

  • aux acteurs de santé de recevoir des avantages en espèce et en nature, sous quelque forme que ce soit, directement ou indirectement, par des entreprises ;
  • aux entreprises d’offrir ou de promettre des avantages en espèces ou en nature sous quelque forme que ce soit, directement ou indirectement, à des acteurs de santé.

Elle pose un principe de co-responsabilité : des peines d’emprisonnement et des amendes sont encourues par le professionnel de santé et l’entreprise qui propose l’avantage. Des peines complémentaires comme l’interdiction temporaire ou définitive d’exercer, la confiscation des produits de l’infraction ou encore des sanctions disciplinaires contre le professionnel de santé peuvent également être prononcées.

Annulation de l’amende record sanctionnant les laboratoires Novartis, Roche et Genentech pour dénigrement d’un « concurrent » constitutif d’un abus de position dominante

En 2020, l’Autorité de la concurrence avait sanctionné les laboratoires Novartis, Roche et Genentech au paiement d’une amende de 440 millions d’euros pour avoir abusé de leur position dominante collective sur le marché français[3].

L’Autorité reprochait à ces laboratoires des « pratiques abusives » dans le but de préserver les ventes du médicament Lucentis, prescrit dans le traitement de la dégénérescence maculaire liée à l’âge (« DMLA »), au détriment d’un médicament trente fois moins cher, l’Avastin.

A la suite du développement de l’utilisation de l’Avastin, un anticancéreux qui s’est avéré avoir des effets positifs pour traiter les malades atteints de DMLA, mais qui ne bénéficiait pas d’une autorisation de mise sur le marché (« AMM ») pour traiter la DMLA, les laboratoires Novartis et Roche avaient adopté, entre 2008 et 2013, des pratiques « de blocage » condamnées par l’Autorité qui consistaient notamment à :

  • une « campagne de communication globale et structurée tendant à jeter le discrédit » auprès des médecins ophtalmologistes,
  • « un discours alarmiste et trompeur auprès des pouvoirs publics français ».

Toutefois, la cour d’appel de Paris a réformé cette décision et a jugé qu’aucune pratique anticoncurrentielle n’était établie à l’encontre des laboratoires Novartis, Roche et Genentech (CA Paris, 16 février 2023, n°20/14632).

La cour distingue deux périodes : avant et après l’entrée en vigueur de la loi « Bertrand » en 2011 (adoptée à la suite du scandale du Médiator), qui restreint l’utilisation des médicaments hors AMM.

Concernant les pratiques reprochées à ces laboratoires pour la période antérieure à cette loi, la cour retient que leur discours « ne manque ni de mesure ni de prudence » et qu’il n’était ni alarmiste ni trompeur. Aucun comportement d’éviction de la part de ces laboratoires n’est donc caractérisé.

Concernant les pratiques postérieures à l’entrée en vigueur de la loi Bertrand, la cour retient que l’Avastin devait être considéré comme hors marché pour le traitement de la DMLA. En conséquence, aucun comportement d’éviction ne pouvait être reproché à ces laboratoires dès lors que les médicaments « ne pouvaient être considérés comme concurrents ».

En conséquence, la cour annule l’amende de 440 millions d’euros prononcée par l’Autorité de la concurrence contre ces laboratoires.

L’équipe d’Alérion en charge de la distribution et des contrats commerciaux, Catherine Robin et Johanna Guerrero, est à votre disposition pour vous assister dans la mise en place et le suivi des relations entre fournisseurs et distributeurs.

Catherine Robin, Associée et Johanna Guerrero, Collaboratrice


[1] Communiqué de Presse de la DGCCRF du 27 janvier 2023

[2] TJ Dijon 23 janvier 2023

[3] Décision 20-D-11 du 9 septembre 2020

Résumé de la politique de confidentialité

Version mise en ligne Janvier 2020

Alerion, en tant que responsable de traitement, attache une importance toute particulière à la protection de vos données personnelles (ci-après « Données Personnelles » ou « Données »), telles que définies par le Règlement (UE) 2016/679 relatif à la protection des Données Personnelles et par la loi n° 78-17 du 6 janvier 1978 modifiée, dite « Informatique et Libertés » (ci-après dénommés ensemble la « Règlementation »).

La présente Politique de confidentialité a vocation à détailler de manière transparente la manière dont Alerion recueille, stocke, utilise et divulgue vos Données Personnelles lorsque vous consultez le site Internet, accessible notamment à l’adresse https://alerionavocats.eliott-markus.cloud/ (le « Site ») et/ou que vous souhaitez obtenir des services ou informations proposés sur le Site (les « Services »).

La présente Politique est complétée, le cas échéant, par nos Conditions Générales de Services qui sont annexées aux Conventions d’honoraires d’Alerion, ainsi que par les mentions informatives indiquées dans nos formulaires de collecte de Données.

En utilisant le Site vous acceptez la Politique de confidentialité.

Plus d'informations ici

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.