TL;DR
10 lecture min.La Computer Fraud and Abuse Act, 18 U.S.C. § 1030, fait de l'accès intentionnel à un ordinateur "without authorization or exceeds authorized access" (sans autorisation ou en dépassant l'accès autorisé) une infraction fédérale. Dans Van Buren v. United States (2021), la Supreme Court a jugé que "exceeds authorized access" ne couvre que celui qui atteint des fichiers, des dossiers ou des bases de données qui lui sont interdits, pas celui qui fait mauvais usage d'informations qu'il était autorisé à atteindre. Dans hiQ Labs v. LinkedIn, le Ninth Circuit a jugé à deux reprises que hiQ avait soulevé une question sérieuse sur le fait que le scraping de données que LinkedIn avait rendues publiquement accessibles, sans connexion requise, échappe à la clause "without authorization" de la CFAA. Cette page explique la loi et les deux décisions ; ce n'est pas un conseil juridique.
Qu'est-ce que la Computer Fraud and Abuse Act ?
Les procureurs fédéraux et les demandeurs civils des États-Unis s'appuient sur la Computer Fraud and Abuse Act, une loi de 1986 codifiée à 18 U.S.C. § 1030, pour poursuivre quiconque accède à un ordinateur sans permission ou au-delà de la permission qui lui a été accordée. La disposition centrale de la loi, § 1030(a)(2), engage la responsabilité d'une personne qui "intentionally accesses a computer without authorization or exceeds authorized access" et obtient ainsi des informations d'un ordinateur utilisé dans le commerce interétatique, une catégorie qui couvre presque tout ordinateur connecté à internet. La CFAA fonde à la fois des poursuites pénales engagées par le Department of Justice et des actions civiles engagées par une entreprise dont les ordinateurs ont été accédés, ce qui explique qu'elle revienne constamment dans les litiges sur le scraping, les anciens salariés et l'usage abusif de comptes.
Cette page explique ce que dit la loi et comment deux décisions de justice en ont façonné le sens. Ce n'est pas un conseil juridique, et une entreprise qui envisage un projet de scraping ou un litige d'accès a besoin de son propre avocat pour appliquer ces décisions à ses faits.
Qu'interdit réellement la CFAA ?
La CFAA interdit sept catégories de comportements envers un "ordinateur protégé", et les deux qui reviennent le plus souvent en dehors des affaires de sécurité nationale sont l'accès à un ordinateur "without authorization" et l'accès à un ordinateur avec permission suivi de l'obtention d'informations que la personne n'a pas le droit d'obtenir, ce que la loi appelle le dépassement de l'accès autorisé. La section 1030(e)(6) définit "exceeds authorized access" comme le fait d'accéder "a computer with authorization and to use such access to obtain or alter information in the computer that the accesser is not entitled so to obtain or alter." (à un ordinateur avec autorisation et d'utiliser cet accès pour obtenir ou modifier des informations dans l'ordinateur que la personne n'est pas autorisée à obtenir ou modifier ainsi). La loi attache des peines pénales et, par le § 1030(g), un droit d'action civile à ce comportement lorsqu'il cause un dommage ou une perte remplissant les conditions requises.
Le mécanisme qui rend la CFAA si contestée est ce qu'elle laisse indéfini. Le Congrès a rédigé une définition précise pour "exceeds authorized access", mais n'a jamais défini "without authorization", laissant aux tribunaux le soin de déterminer où s'arrête la permission d'une personne de se trouver sur un système informatique.
Que signifie "without authorization" au sens de la CFAA ?
L'expression "without authorization" n'est définie nulle part dans 18 U.S.C. § 1030, et ce vide est la raison pour laquelle la CFAA a produit des décisions contradictoires devant les cours d'appel fédérales pendant deux décennies. Certains tribunaux lisent l'expression de façon étroite, comme désignant le contournement d'une barrière technique telle qu'un mot de passe ou une page de connexion, tandis que d'autres la lisent plus largement, y incluant la violation des conditions d'utilisation d'un site web après qu'on lui a demandé d'arrêter. Une entreprise qui veut qu'un visiteur soit traité comme non autorisé doit pointer vers quelque chose de concret, comme des identifiants révoqués ou une lettre de mise en demeure, plutôt que de se fier au seul texte de la loi pour tracer la ligne.
| Terme de la CFAA | Où il est défini | Ce qu'il couvre |
|---|---|---|
| Exceeds authorized access | § 1030(e)(6), défini dans la loi | Utiliser un accès valide pour atteindre des fichiers, des dossiers ou des bases de données interdits à cet utilisateur |
| Without authorization | Non défini dans la loi | Accéder à un ordinateur sans aucune permission, une ligne que les tribunaux ont tracée au cas par cas |
| Protected computer | § 1030(e)(2), défini dans la loi | Tout ordinateur utilisé dans ou affectant le commerce ou la communication interétatique ou étranger |

Qu'a décidé Van Buren v. United States ?
La Supreme Court a tranché Van Buren v. United States le 3 juin 2021, jugeant qu'une personne "exceeds authorized access" au sens de la CFAA seulement lorsqu'elle accède à un ordinateur avec permission puis atteint un fichier, un dossier ou une base de données qui lui est interdit, et non lorsqu'elle fait mauvais usage d'informations qu'elle était par ailleurs autorisée à atteindre. L'affaire concernait un sergent de police de Géorgie, Nathan Van Buren, qui avait utilisé ses propres identifiants valides de véhicule de patrouille pour consulter une base de données de plaques d'immatriculation contre de l'argent, un usage que la politique de son département interdisait. Rédigeant pour une majorité de six voix contre trois, la Justice Barrett a rejeté l'argument du gouvernement selon lequel violer une politique d'usage informatique tout en étant par ailleurs autorisé équivaut à dépasser l'accès, qualifiant cela de question "gates-up-or-down" (de barrière levée ou baissée) : soit une personne peut accéder à un fichier ou un système particulier, soit elle ne le peut pas, et la CFAA ne surveille pas ce qu'elle fait une fois entrée.
Cette lecture dépasse le cadre d'une seule base de données policière, car l'argument rejeté du gouvernement aurait fait un délit fédéral de tout salarié consultant ses e-mails personnels ou lisant les actualités sur un ordinateur professionnel en violation de la politique de l'entreprise, un résultat que la majorité a qualifié de "breathtaking amount" (une quantité stupéfiante) d'usage informatique ordinaire nouvellement criminalisé. La décision du Eleventh Circuit contre Van Buren a été infirmée et renvoyée.

Qu'a décidé hiQ v. LinkedIn sur le scraping de données publiques ?
Le Ninth Circuit a jugé, d'abord en 2019 puis à nouveau après renvoi en 2022, que hiQ Labs avait soulevé une question juridique sérieuse sur le fait que le scraping de données que les membres de LinkedIn avaient déjà rendues visibles publiquement, sans compte ni mot de passe requis, échappe à la clause "without authorization" de la CFAA. HiQ, une entreprise d'analyse de données, utilisait des bots automatisés pour collecter des informations sur des profils LinkedIn publics ; après que LinkedIn a envoyé une lettre de mise en demeure et bloqué l'accès de hiQ, hiQ a intenté une action pour obtenir une injonction plutôt que d'attendre d'être elle-même poursuivie. La décision initiale du Ninth Circuit, déposée le 9 septembre 2019, a confirmé une injonction préliminaire empêchant LinkedIn de bloquer hiQ, estimant que le langage "without authorization" de la CFAA limite le plus naturellement sa portée "to computer information for which authorization or access permission, such as password authentication, is generally required." (aux informations informatiques pour lesquelles une autorisation ou une permission d'accès, telle qu'une authentification par mot de passe, est généralement requise).
La Supreme Court a ensuite annulé cette décision et renvoyé l'affaire pour réexamen à la lumière de Van Buren. Après renvoi, le Ninth Circuit a réaffirmé l'injonction le 18 avril 2022, concluant que Van Buren renforçait son raisonnement antérieur : la CFAA interdit d'accéder à un "ordinateur protégé" sans autorisation, et hiQ soulevait toujours une question sérieuse sur le fait de savoir si le scraping de pages de profil publiques, qui ne nécessitaient aucun mot de passe pour être consultées, pouvait même être "without authorization". Les deux décisions sont intervenues au stade de l'injonction préliminaire, la cour évaluait donc si hiQ avait des chances de gagner, sans rendre de jugement final selon lequel tout scraping de données publiques serait licite ; une page qui exige une connexion, ou une entreprise qui a révoqué l'accès d'un utilisateur précis, se trouve sur un terrain juridique différent.
La CFAA s'applique-t-elle à un outil de social listening ou de surveillance ?
Un outil qui lit des publications et des commentaires qu'une plateforme montre déjà au public, de la même façon que is web scraping legal l'explique pour le scraping en général, se situe sur cette ligne plus près du côté hiQ que du côté Van Buren, parce qu'aucune connexion n'est contournée et qu'aucune concession d'accès spécifique n'est détournée. Le mécanisme qui détermine réellement la situation juridique d'un outil de surveillance, ce sont les conditions d'utilisation propres à la plateforme et toute règle de robots.txt, qui opèrent indépendamment de la CFAA et peuvent restreindre des comportements que la CFAA elle-même n'atteint pas. Une équipe qui s'appuie sur une API publique, comme l'explique la comparaison avec l'API Reddit de RedReplier pour les données Reddit, évite entièrement la question de l'autorisation, puisque la plateforme accorde l'accès selon ses propres conditions déclarées plutôt que cet accès ne soit déduit de ce qu'un robot d'indexation comme CCBot peut techniquement atteindre.
Questions fréquentes
La Computer Fraud and Abuse Act est-elle une loi pénale ou une loi civile ?
Les deux. Le Department of Justice peut engager des poursuites pénales au titre de 18 U.S.C. § 1030, et une entreprise qui subit un dommage ou une perte remplissant les conditions requises peut aussi intenter une action civile au titre du § 1030(g). Van Buren était une poursuite pénale, tandis que hiQ v. LinkedIn était un litige civil portant sur une injonction.
La Supreme Court a-t-elle jugé que le scraping de données publiques est toujours légal ?
Non. La propre décision de la Supreme Court en 2021 était Van Buren v. United States, qui portait sur "exceeds authorized access", pas sur le scraping. La question du scraping a été tranchée par le Ninth Circuit dans hiQ v. LinkedIn, au stade de l'injonction préliminaire, qui a retenu une question sérieuse en faveur de hiQ plutôt qu'une règle définitive couvrant tous les litiges de scraping.
Quelle est la différence entre "without authorization" et "exceeds authorized access" ?
"Exceeds authorized access" est défini au § 1030(e)(6) et couvre quelqu'un qui dispose d'un certain accès mais atteint des fichiers ou des données au-delà de ce qu'il a le droit d'obtenir. "Without authorization" n'est pas défini dans la loi et couvre quelqu'un sans aucun accès, la question que Van Buren a laissée aux affaires ultérieures et que hiQ a traitée pour les données publiques.
RedReplier
Commencer
Reddit, X, Bluesky et HN
Alertes d'intention en temps réel
Réponses IA illimitées
Classé par intention d'achat
Se connecter puis enfreindre les conditions d'utilisation d'un site web viole-t-il la CFAA ?
La décision de Van Buren dit que dépasser l'accès autorisé exige d'atteindre un fichier, un dossier ou une base de données interdits, et non simplement de violer une politique d'usage tout en étant par ailleurs autorisé à entrer. Ce raisonnement pèse contre le fait de traiter une simple violation des conditions d'utilisation comme une violation de la CFAA, même si un tribunal pourrait encore considérer l'accès comme non autorisé sur la base d'autres faits, comme une connexion que le propriétaire du site a révoquée.
hiQ v. LinkedIn signifie-t-il que n'importe quelle entreprise peut scraper n'importe quel profil LinkedIn public ?
Non. hiQ portait sur des données que LinkedIn avait rendues visibles sans compte requis, et les deux décisions du Ninth Circuit étaient préliminaires, retenant une question juridique sérieuse plutôt que de rendre un jugement définitif pour chaque scraper. Les conditions d'utilisation d'une plateforme, les revendications de droit d'auteur et les revendications de droit des États peuvent encore restreindre le scraping même là où la CFAA n'atteint pas.
Où puis-je lire les décisions de justice elles-mêmes plutôt qu'un résumé ?
Van Buren v. United States est publié comme slip opinion de la Supreme Court à 593 U.S. ___ (2021), et hiQ Labs, Inc. v. LinkedIn Corp. est publié à 938 F.3d 985 (9th Cir. 2019) et, après renvoi, à 31 F.4th 1180 (9th Cir. 2022). Les deux sont disponibles sur les sites des tribunaux eux-mêmes et sur des bases de données juridiques gratuites comme Justia et CourtListener.
Qu'est-ce qu'un "protected computer" au sens de la CFAA ?
La section 1030(e)(2) définit un protected computer comme un ordinateur utilisé dans le commerce ou la communication interétatique ou étrangère, ou qui les affecte, une catégorie qui couvre presque tout ordinateur connecté à internet. Les deux volets centraux de la CFAA, l'accès sans autorisation et le dépassement d'accès autorisé, ne s'appliquent qu'à un protected computer.
Enfreindre les règles d'un fichier robots.txt peut-il violer la CFAA ?
Pas à lui seul. Robots.txt s'applique indépendamment de la CFAA, aux côtés des conditions d'utilisation d'une plateforme, et peut restreindre des comportements que la CFAA elle-même n'atteint pas. Enfreindre robots.txt pose une question distincte de celle de savoir si l'accès était "without authorization" ou dépassait l'accès autorisé.
Qu'est-ce que le test "gates-up-or-down" issu de Van Buren ?
La juge Barrett a décrit le dépassement d'accès autorisé dans Van Buren comme une question "gates-up-or-down" : soit une personne peut accéder à un fichier ou un système donné, soit elle ne le peut pas. La Cour a utilisé ce cadre pour rejeter l'argument du gouvernement selon lequel faire un mauvais usage d'informations auxquelles on est par ailleurs autorisé à accéder, comme enfreindre une politique d'utilisation, équivaut à dépasser l'accès.
Pourquoi la Supreme Court a-t-elle renvoyé hiQ v. LinkedIn devant le Ninth Circuit ?
La Supreme Court a annulé le jugement initial de 2019 du Ninth Circuit dans hiQ v. LinkedIn et a renvoyé l'affaire pour un nouvel examen à la lumière de sa propre décision Van Buren. Lors de ce nouvel examen, le Ninth Circuit a réaffirmé l'injonction le 18 avril 2022, concluant que Van Buren renforçait son raisonnement initial plutôt que de le fragiliser.
Nous voir plus souvent sur Google
Un clic définit RedReplier comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.
Avant de partir...
RedReplier
Repérez chaque acheteur qui cherche ce que vous vendez
RedReplier surveille Reddit, X, Bluesky et Hacker News en temps réel, classe chaque sujet selon l'intention d'achat et rédige votre réponse, pour que vous arriviez en premier.
Reddit, X, Bluesky et HN
Alertes d'intention en temps réel
Réponses IA illimitées
Classé par intention d'achat
Articles connexes


Quand le web scraping est-il légal ? Quatre questions, quatre réponses distinctes
Aucune loi ne rend le web scraping légal : CFAA, contrat, droit d'auteur et GDPR répondent à part, et hiQ Labs v. LinkedIn a séparé les deux premiers.


Ce que CCBot collecte pour l'archive web ouverte de Common Crawl
CCBot, le robot de Common Crawl, construit une archive ouverte que des laboratoires d'IA filtrent pour l'entraînement, et une règle robots.txt contrôle tout.


Le crawler d'entraînement IA de Meta, meta-externalagent, et comment le bloquer
Meta fait tourner meta-externalagent pour collecter des pages publiques et entraîner ses modèles IA. Voici la chaîne user agent exacte et le blocage robots.txt.

