→ Lire l’article sur « In Cyber »
Sommaire
- Les enjeux de l’affaire
- Résumé du problème de droit
- Analyse de Maître Belhaouci
- Solution apportée par Maître Belhaouci
1. Les enjeux de l’affaire
- Définir la zone grise juridique des hackers éthiques (pentesters), dont l’activité protectrice s’exerce dans un cadre pénal qui ne distingue pas l’intention bienveillante de l’intention malveillante.
- Identifier les textes qui exposent ces professionnels : atteintes aux systèmes informatiques (art. 323-1 à 323-7 du Code pénal), collecte déloyale de données et OSINT (art. 226-18), mais aussi recel, usurpation d’identité et faux.
- Alerter sur le risque que même une recherche d’informations publiques (OSINT) devienne illégale si elle détourne la finalité de leur mise en ligne.
2. Résumé du problème de droit
- Le droit pénal français retient une responsabilité objective : dès qu’un accès non autorisé à un système est constaté, l’infraction est constituée, indépendamment de l’intention du pentester. Un dépassement du périmètre contractuel de la mission suffit à exposer le professionnel.
- Un arrêt de la Chambre criminelle du 30 avril 2024 (n° 23-80.962) illustre ce risque pour l’OSINT : la collecte d’informations publiques (réseaux sociaux, presse, annuaires) peut être jugée déloyale si elle est utilisée à l’insu des personnes et à des fins étrangères à celles de leur publication.
3. Analyse de Maître Belhaouci
- Il rappelle que la bonne foi ne suffit pas à exclure la responsabilité pénale ; seule l’autorisation écrite et le respect strict du périmètre de mission protègent le pentester.
- Il souligne que la jurisprudence sur la déloyauté de la collecte impose une vigilance accrue : la légalité d’une exploitation de données publiques dépend de l’usage qui en est fait, non de leur accessibilité.
4. Solution préconisée
- Encadrer contractuellement chaque mission : limites techniques et temporelles précises, nature des accès autorisés, conditions de restitution des résultats.
- Intégrer des clauses de conformité RGPD garantissant la transparence des traitements de données.
- Assurer la traçabilité complète des actions effectuées, élément de preuve indispensable en cas de contestation.
- Conclusion de Me Belhaouci : un cadre contractuel clair protège à la fois le client et le prestataire et légitime la pratique du hacking éthique.



