Règlement e-Evidence : préparer son service sans improviser
Le règlement e-Evidence s’applique depuis le 18 août 2026. Qualifiez votre service, puis testez conservation, contrôle, transmission et preuves.

Le règlement e-Evidence permet à une autorité judiciaire d’un État membre d’adresser une injonction européenne de production ou de conservation à l’établissement désigné ou au représentant légal d’un fournisseur de services situé dans un autre État membre participant. Il s’applique depuis le 18 août 2026.
Pour un SaaS, un hébergeur ou une plateforme potentiellement concernée, la bonne réponse n’est pas de conserver toutes les données « au cas où ». Il faut d’abord qualifier le service et les données réellement disponibles, puis construire un parcours borné : recevoir un certificat authentique, préserver exactement le périmètre demandé, faire intervenir les personnes habilitées, transmettre par un canal sûr et conserver une preuve de chaque décision. Le délai ordinaire de production est de dix jours ; il tombe à huit heures dans un cas d’urgence reconnu par le règlement. Ce niveau de contrainte mérite un exercice avant la première demande réelle.
À quoi sert le règlement e-Evidence ?
Le règlement (UE) 2023/1543 organise deux instruments transfrontaliers en matière pénale :
- l’injonction européenne de production, qui demande la remise de données déjà stockées par le fournisseur ou pour son compte ;
- l’injonction européenne de conservation, qui demande de préserver des données afin qu’une demande de production ultérieure reste possible.
L’autorité ne transmet pas simplement un e-mail libre. Elle utilise un certificat normalisé : EPOC pour la production, EPOC-PR pour la conservation. Le destinataire doit pouvoir identifier les autorités concernées, le périmètre, la période, les données visées et, lorsque c’est pertinent, la justification de l’urgence.
Le délai de production est de dix jours après réception d’un EPOC, ou de huit heures en urgence. Un EPOC-PR impose une conservation sans retard injustifié pendant soixante jours. L’autorité peut prolonger cette période de trente jours ou confirmer qu’une demande de production ultérieure a été émise.
Ces délais ne transforment pas le fournisseur en enquêteur. Ils imposent une capacité à exécuter une demande valide sans altérer les données, sans dépasser son périmètre et sans perdre la trace des décisions prises.
Quels fournisseurs de services doivent se qualifier ?
Le mot « fournisseur » ne désigne pas seulement les très grandes plateformes. Le règlement couvre notamment les services de communications électroniques, certains services liés aux noms de domaine et à la numérotation IP, ainsi que des services de la société de l’information qui permettent aux utilisateurs de communiquer entre eux ou pour lesquels le stockage ou le traitement de données pour leur compte constitue une composante essentielle.
Un lien substantiel avec l’Union doit aussi exister. Il peut résulter d’un établissement, d’un nombre significatif d’utilisateurs ou d’un ciblage d’activités vers un ou plusieurs États membres. La simple disponibilité technique d’un site ne suffit donc pas nécessairement à conclure.
Le guide SIRIUS d’Eurojust sur les fournisseurs de services insiste sur cette qualification au cas par cas. Un logiciel interne, un site éditorial, un SaaS de collaboration, un hébergeur et une marketplace n’assument pas automatiquement le même rôle. Il faut examiner la fonction réellement fournie, le public, la zone proposée, l’entité contractante et l’endroit où les données sont traitées.
Cette analyse doit rester séparée de celle du Cyber Resilience Act pour un produit logiciel : un même service peut rencontrer plusieurs textes, mais chaque périmètre, responsabilité et preuve se qualifie selon ses propres critères.
La directive (UE) 2023/1544 complète le dispositif en organisant la désignation d’un établissement ou d’un représentant légal chargé de recevoir et d’exécuter les décisions. Les entreprises qui proposaient déjà des services dans l’Union au 18 février 2026 devaient effectuer cette désignation au plus tard le 18 août 2026. Le choix du destinataire, sa disponibilité et ses pouvoirs doivent être vérifiés avec les responsables juridiques compétents ; un alias e-mail sans suppléant ni procédure n’est pas une organisation.
Quelles données peuvent être demandées ?
Le règlement distingue les données relatives aux abonnés, les données demandées à la seule fin d’identifier un utilisateur, les données relatives au trafic et les données relatives au contenu. Ces catégories ne reçoivent pas toutes les mêmes conditions d’émission et de notification.
Pour le produit, cette classification doit devenir une carte concrète :
- quelle table, quel objet ou quel stockage porte la donnée ;
- quelle entité en est responsable et quel sous-traitant l’héberge ;
- quel identifiant permet de retrouver la personne ou le compte sans élargir la recherche ;
- quelle durée de conservation normale s’applique ;
- quelles sauvegardes, réplications ou archives existent ;
- quelle extraction préserve l’intégrité et reste compréhensible à destination.
Une injonction de conservation ne crée pas une obligation générale de collecter davantage de données. Elle porte sur les preuves électroniques stockées au moment où le certificat est reçu. Le système ne doit donc ni inventer une surveillance continue, ni supprimer trop tôt une donnée expressément gelée. Il doit suspendre de manière ciblée la purge habituelle, puis reprendre le cycle normal lorsque la conservation n’est plus nécessaire.
La matrice Zence : de la réception à la clôture
Une procédure uniquement juridique laisse souvent les équipes techniques seules devant les sauvegardes, les journaux et les formats. Une procédure uniquement technique risque de traiter un document non authentifié ou un périmètre mal interprété. La matrice suivante relie chaque étape à une preuve et à un responsable.
| Étape | Question de contrôle | Preuve attendue | Responsable principal | Échec révélateur |
|---|---|---|---|---|
| réception | le certificat arrive-t-il au destinataire officiel et à son suppléant ? | horodatage, canal et référence interne | représentant ou établissement désigné | demande perdue dans une boîte individuelle |
| authenticité | l’autorité, la signature et le canal sont-ils vérifiables ? | contrôle documenté, sans secret exposé | juridique et sécurité | une pièce jointe suffit à déclencher l’extraction |
| qualification | service, territoire, données et délai entrent-ils dans le périmètre ? | fiche de décision et avis compétent | juridique | toutes les demandes suivent le même chemin |
| conservation | quelles données existantes doivent échapper à la purge ? | règle de gel ciblée, date de fin et journal | données et exploitation | sauvegarde invoquée sans test de restauration |
| extraction | le résultat correspond-il exactement au compte et à la période ? | requête versionnée, contrôle croisé et empreinte | technique | export plus large que le certificat |
| validation | les motifs d’impossibilité, de refus ou de conflit ont-ils été examinés ? | décision habilitée et formulaire approprié | juridique | l’équipe technique accepte ou refuse seule |
| transmission | confidentialité, intégrité et destinataire sont-ils protégés ? | canal, chiffrement, accusé et empreinte | sécurité et représentant | lien public ou fichier envoyé au mauvais contact |
| clôture | le gel, les copies de travail et les accès temporaires sont-ils fermés ? | date, décision, suppression justifiée et retour d’expérience | exploitation | conservation prolongée sans propriétaire |
Le journal n’a pas besoin de recopier le contenu produit. Il peut conserver la référence du dossier, les personnes habilitées, les actions, dates, résultats, empreintes et motifs de décision. Cette séparation réduit l’exposition tout en permettant d’expliquer ce qui s’est passé.
Huit scénarios de recette avant une demande réelle
Le règlement fournit les formulaires et les délais. Il ne prouve pas que le produit peut retrouver une donnée sans erreur. La recette doit utiliser des comptes et contenus fictifs, puis faire valider les conclusions par les fonctions compétentes.
- Recevoir un EPOC ordinaire. Vérifier la boîte, le suppléant, l’horodatage, la création du dossier et le calcul du délai.
- Recevoir une urgence de nuit. Tester l’astreinte sans déclarer soi-même l’urgence valide ; la qualification reste juridique.
- Conserver un compte soumis à une purge automatique. Geler uniquement les objets visés, laisser les autres cycles fonctionner et prouver la date de fin.
- Chercher un identifiant ambigu. Deux comptes proches ne doivent pas produire un export mélangé. La procédure demande une clarification lorsque l’identification reste insuffisante.
- Extraire une période bornée. Contrôler fuseau horaire, inclusivité des dates, pièces jointes, suppressions logiques et relations entre objets.
- Rencontrer une impossibilité technique. Documenter ce qui n’existe plus, ce qui ne peut être produit et la réponse formelle prévue, sans fabriquer une donnée de remplacement.
- Transmettre le fichier. Vérifier destinataire, canal, chiffrement, empreinte, accusé de réception et révocation des accès temporaires.
- Clore ou prolonger la conservation. Rejouer la confirmation, la prolongation de trente jours, puis la reprise de la purge lorsque l’autorité indique que la donnée n’est plus nécessaire.
Chaque scénario se termine par un statut : passé avec preuve, bloqué avec un responsable et une échéance, ou non applicable avec une justification. Une capture d’écran isolée ne remplace pas le test du parcours complet.
Exemple fictif : un SaaS de gestion documentaire
Imaginons un service fictif qui stocke des dossiers, leurs pièces jointes et un historique d’accès pour des entreprises de plusieurs États membres. Une demande vise les données disponibles d’un compte pendant une période déterminée.
Le premier risque serait de chercher l’adresse e-mail dans toute la base et d’exporter chaque objet associé. Le parcours préparé commence par vérifier le certificat et l’entité destinataire. Il relie ensuite l’identifiant externe au bon tenant, convertit la période dans le fuseau de stockage, gèle les objets visés avant la purge nocturne et produit un manifeste séparant dossier, pièces et événements.
Une seconde personne contrôle le périmètre avant transmission. L’empreinte du fichier et l’accusé sont journalisés ; la copie de travail chiffrée possède une date de suppression. Si l’identifiant correspond à deux comptes ou si une pièce a déjà été supprimée selon la politique normale, le dossier s’arrête pour clarification au lieu de compenser silencieusement l’incertitude.
Cet exemple ne conclut pas que tout SaaS documentaire est concerné. Il montre ce que la qualification doit changer dans l’architecture et l’exploitation lorsqu’un service entre effectivement dans le périmètre.
Construire, intégrer ou organiser manuellement ?
Un outil spécialisé peut centraliser les certificats, délais, validations et transmissions. Il ne connaît pas automatiquement le modèle de données, les identifiants, les sauvegardes ni les permissions propres au produit. Avant de l’acheter, testez une demande fictive sur un jeu de données représentatif et vérifiez sa réversibilité.
Une intégration légère peut suffire si les demandes sont rares et si le service dispose déjà d’exports sûrs. Le système doit alors protéger l’accès, versionner les requêtes, journaliser les validations et empêcher qu’une personne seule déclenche toute la chaîne.
Un traitement manuel reste possible pour un petit périmètre, mais huit heures ne laissent pas le temps de découvrir les propriétaires, les accès et le format pendant une urgence. Le premier investissement utile est souvent organisationnel : destinataire officiel, suppléant, carte des données, téléphone d’escalade, environnement d’extraction et exercice daté.
Cette décision rejoint la méthode pour automatiser un processus métier : stabiliser la règle, les exceptions et la preuve avant de coder. Elle complète aussi le test de réversibilité d’un SaaS : produire une donnée pour une autorité n’est pas quitter le fournisseur, mais les deux exercices révèlent les mêmes dépendances invisibles.
Limites et points à faire relire
La procédure doit distinguer l’authenticité technique du certificat de sa validité juridique. Une signature correcte ne répond pas seule aux questions de compétence, de nécessité, de proportionnalité, de notification, de privilège, de conflit avec le droit d’un pays tiers ou de voie de recours.
Le règlement prévoit des mécanismes de clarification, d’objection motivée et d’exécution. Ils ne doivent pas être transformés en boutons automatiques. Le produit rassemble les informations, protège le délai et matérialise la décision ; une personne habilitée tranche.
Les sauvegardes demandent la même prudence. Une politique de rétention ne signifie pas qu’un objet précis peut être restauré rapidement, et une copie de sécurité ne doit pas devenir un nouvel entrepôt consultable sans contrôle. Testez la capacité réelle, documentez ses limites et conservez seulement les copies nécessaires.
Enfin, le système informatique décentralisé et ses spécifications techniques évoluent avec la mise en œuvre européenne. Le règlement d’exécution (UE) 2025/1550 fixe des exigences pour les échanges. Le canal opérationnel, les autorités de contact et les modalités nationales doivent être vérifiés à la date de l’exercice, pas déduits d’un ancien schéma.
Commencer par la plus petite preuve complète
Le premier livrable peut tenir en quatre éléments : une fiche de qualification du service, la matrice des huit étapes, un jeu de données fictif et deux scénarios exécutés — conservation avant purge, puis extraction et transmission contrôlées. Cette preuve révèle si le blocage vient du droit, des accès, du modèle de données, des sauvegardes ou du canal. Le modèle de cahier des charges Zence aide à consigner objectifs, responsabilités et critères de recette sans présumer la solution.
Zence conçoit et fait évoluer des logiciels métier sur mesure en reliant règles, données, droits, tests et exploitation. Pour transformer une obligation potentielle en parcours vérifiable, faites cadrer la chaîne e-Evidence de votre service. La qualification et la validation juridiques finales restent confiées aux professionnels compétents.
Sources officielles
- EUR-Lex — Règlement (UE) 2023/1543 sur les injonctions européennes de production et de conservation, adopté le 12 juillet 2023 et applicable depuis le 18 août 2026.
- EUR-Lex — synthèse des preuves électroniques en matière pénale, délais, catégories de données et durée de conservation.
- EUR-Lex — Directive (UE) 2023/1544, établissements désignés et représentants légaux.
- Eurojust — fournisseurs de services dans les principaux cadres e-Evidence, guide SIRIUS publié le 10 novembre 2025.
- EUR-Lex — Règlement d’exécution (UE) 2025/1550, spécifications du système informatique décentralisé.

