Les fiches récentes

Mise à jour : 5 septembre 2019 (Rédaction initiale : 30 avril 2019 )

Publications

🌐 suivre Marie-Anne Frison-Roche sur LinkedIn

🌐s'abonner à la Newsletter MAFR Regulation, Compliance, Law 

____

► Référence générale : M.-A. Frison-RocheL'apport du Droit de la Compliance dans la Gouvernance d'Internet, rapport demandé par le Gouvernement, (remis en avril 2019), publié le 15 juillet 2019, 139 p.

_____

 📓 Lire le rapport

____

 

📝 Lire le résumé du rapport en 3 pages.

📝 Lire le résumé du rapport en 6 pages. 

____

 

►  Résumé du Rapport. "Gouverner Internet » ? Le Droit de la Compliance peut y aider.

Il consiste pour le Politique à viser des buts globaux dont il exige qu’ils soient atteints par des entreprises en position de le faire. Dans l’espace numérique construit sur le seul principe de Liberté, le Politique doit insérer un second principe : la Personne. Le respect de celle-ci, en équilibre avec la Liberté, peut être exigée par le Politique via le Droit de la Compliance qui internalise cette construction dans les entreprises numériques. Libéralisme et Humanisme deviennent les deux piliers de la Gouvernance d’Internet.

L’humanisme de la Compliance européenne vient alors enrichir le droit américain de la Compliance. Les opérateurs numériques cruciaux ainsi contraints, comme Facebook, YouTube, Google, etc., ne doivent alors n’exercer des pouvoirs que pour  mieux atteindre ces buts de protection des personnes (contre la haine, l’exploitation inadéquate des données, le terrorisme, etc.). Ils doivent garantir les droits des personnes, notamment les droits de propriété intellectuelle. Pour ce faire, il faut leur reconnaître le statut de « régulateurs de second niveau », supervisés par les autorités publiques.

Cette gouvernance de l’Internet par le Droit de la Compliance est en cours. Par l’Union bancaire. Par la finance verte. Par le RGDP. Il faut forcer le trait et donner une unité et une simplicité qui manquent encore, en insufflant une prétention politique à la Compliance : la Personne. La Cour de Justice l’a toujours fait. La Commission européenne à travers sa DG Connect y est prête.

 

►  Plan du Rapport (4 chapitres) : un état des lieux sur la digitalisation du monde (1), l'enjeu de civilisation qu'il constitue (2), les rapports de compliance tel qu'il convient de les concevoir entre l'Europe et les États-Unis, sans oublier que le monde ne se limite pas à eux, avec les solutions concrètes qui en découlent (3) et les solutions concrètes concrètes pour mieux organiser une gouvernance effective du numérique, en s'inspirant de ce qui est fait, notamment en matière bancaire, et en poursuivant ce qu'a déjà fait l'Europe en matière numérique, ce que l'a rendu déjà exemplaire et ce qu'elle doit poursuivre, la France pouvant être force de proposition par l'exemple (4).

____

 

📝 Voir la présentation écrite du rapport par Monsieur le Ministre Cédric O.

 🏛 Ecouter la présentation orale du rapport par Monsieur le Ministre Cédric O à l'occasion des discussions parlementaires de la loi contre les contenus haineux sur Internet. 

____

 

💬  Lire l'interview paru le 18 juillet 2019 : "Gouvernance d'Internet : un enjeu de civilisation"

📝  Lire l'article rendant compte du rapport dans la Revue européenne du droit des médias et du numérique, automne 2019.

📻 Ecouter l'émission de France Culture du 21 juillet 2019 au cours de laquelle ses conséquences sont appliquées à la cryptomonnaie "Libra". 

 🏛 Présentation du Rapport au Collègue du Conseil Supérieur  de l'Audiovisuel (CSA) le 5 septembre 2019, suivie d'une discussion avec ses membres. 

💬  Lire l'interview paru le 20 décembre 2019 : "Le droit de la compliance pour réguler l'Internet".

____

 

Lire ci-dessous les 54 propositions qui concluent le Rapport.

3 septembre 2019

Enseignements : Droit commun de la Régulation

Ce cours constitue la première partie d'un triptyque permettant de mieux comprendre les rapports que l'Etat entretient via le Droit avec les marchés.  

Ce cours pose donc les base d'un Droit commun de la Régulation, enseignement qui a vocation à être enrichi au semestre suivant par la perspective des Droits sectoriels de la Régulation, voire au semestre ultérieur par une approche du nouveau Droit de la Compliance. Ce dernier cours est commun avec l'Ecole du Management et de l'Innovation car la Régulation est alors internalisée dans les entreprises elles-mêmes. 

Le livret de cours du Droit commun de la Régulation  décrit le contenu et les objectifs du cours. Il détaille en outre la façon dont les étudiants, qui suivent cet enseignement situé dans l'École d'affaires publiques de Science po, sont évalués afin de valider cet enseignement. Il précise la charge du travail qui est demandé.

Les thèmes des leçons qui composent successivement le cours sont énumérés.

Les lectures conseillés sont précisées.

Les étudiants inscrits au Cours ont été connectés au dossier documentaire "MAFR - Régulation & Compliance", présent sur le drive de Science po, où sont disponibles documents cités dans le Cours. 

A partir de ce livret, chaque document support de chaque leçon est accessible.

 

Voir ci-dessous plus de détails sur chacun de ces points, ainsi que la liste des leçons.

29 août 2019

Blog

L'ouvrage de Christophe André, Droit pénal spécial, vient de paraître dans sa 5ième édition, dans la collection Cours Dalloz - série Droit privé.

Il fût un temps où l'on ne faisait pas plus "spécial" que le Droit pénal spécial.

Déjà le Droit pénal, que l'on disait "autonome" était spécial (et merci à l'auteur d'en rappeler les bases en début d'ouvrage), mais en son sein l'on ressemblait l'ensemble de chacune des infractions. Un peu comme le Droit du contrat et les contrats spéciaux. 

Mais le Droit pénal spécial l'implique plus encore, parce que le Droit pénal général est lui-même spécial, puisqu'il est une exception au principe de liberté et que ce principe d'exception implique un isolement de chaque infraction close sur elle-même.  L'effet de catalogue serait de la nature même de ce Droit si "spécial". 

Comme l'écrit parfaitement Christophe André lorsqu'on arrive au Droit pénal spécial, alors on aborde un "droit très spécial". Il est d'ailleurs usuel de lui consacrer un ouvrage autonome....

Celui qui non seulement fait du Droit des affaires mais même travaille dans un entreprise sans faire particulièrement de Droit fera du Droit pénal des affaires dès l'instant par exemple qu'il s'occupe de gouvernance ou de relations avec les investisseurs. Les mécanismes de Compliance sont visés comme mettant en place un Droit qui n'a plus rien à voir avec le Droit pénal classique, construit même à l'inverse de celui-ci. 

C'est d'une façon liée que l'auteur s'inquiète en affirmant que toute cette pluie particulière de crimes et délits spéciaux, soustrait à un Droit pénal qui semble disparaître ferait naître un "droit d'exception". 

C'est vrai et c'est bien l'enjeu du "Droit de la Compliance" dans son rapport avec le Droit pénal. Qui ne fait que mettre encore plus nettement en valeur la question que ne l'avait déjà fait les rapports entre Droit de la Régulation et Droit pénal.

En effet, lorsqu'on affirme que la "répression" est l'arme principale du Régulateur, que le nombre de sanctions est la mesure de son succès, que les sanctions ne sont que l'outil nécessaire et naturel de l'efficacité de la règle ordinaire, tournant généralement autour de l'information et de la liberté d'aller et de venir (dont la liberté de la concurrence est dérivée), on ôte à la répression son caractère "spécial" pour la rendre ordinaire. Et par un oxymore dont les entreprises sentent chaque jour la pointe c'est en la rendant ordinaire que la répression devient un "droit d'exception", puisqu'il s'est affranchi d'un "principe d'exception" que posait le Droit pénal général.

C'est le principe d'efficacité qui continue à cela. 

Il paraît premier aux économistes.

Il paraît secondaire aux juristes.

Ce n'est pas une question théorique, c'est une question pratique.

Ainsi la décision de la Commission des sanctions de l'Agence Française Anticorruption, dans sa décision du 4 juillet 2019 est une parfaite illustration de cette tension. L'autorité de poursuite que constitue le président de l'AFA avait estimé que l'efficacité du système objectif et structurel de compliance justifiait une sanction sans avoir à prouver un comportement. La Commission des sanctions s'y refuse, dès l'instant que l'entreprise a suivi les recommandations émise par l'AFA, sauf au directeur de celle-ci a démontré un manquement malgré cela.

Comme quoi en matière de droit pénal tout est question de technique probatoire, cette articulation entre le droit pénal substantiel et la procédurale pénale, celle par laquelle ce Droit sort du sommeil dans lequel pourtant sa réussite voudrait qu'il demeure.

 

____

 

 

 

22 août 2019

Publications

En matière de Compliance, il y a deux sujets à la fois très importants et très incertains : celui de l'admission ou non des technologies de reconnaissance faciale ; celui de la forme et et de la place du "consentement" quelque soit la technique de captation, conservation et utilisation de l'information. 

Le cas soumis à l'Autorité suédoise de protection des données (Datainspecktionen) et rapporté par la presse, croise les deux. 

I. LE CAS

Une école suédoise doit en application de la loi nationale faire l'appel de chaque élève à chaque cours. Une Ecole supérieur a calculé que cette tâche, qui incombe donc à chaque enseignant en début de cours, représente un nombre d'heures important, qui pourrait être mieux utilisées par ceux-ci. Elle demande donc à une entreprise de technologie, Tieto, de développer pour elle des technologies qui redonnent aux enseignants leur temps. 

L'entreprise Tieto conçoit un programme pilote, comprenant un procédé de reconnaissance faciale par la pupille de l'oeil, comptant ainsi les élèves présents. Les 21 élèves qui suivent le programme pilote apportent leur consentement express pour l'ensemble des technologies utilisées, notamment celle-ci.

Mais en février 2019 l'Autorité suédoise de surveillance, d'inspection et de protection des données poursuit l'entreprise qui a fourni cette technologie et l'école qui en a bénéficié pour violation du Réglement européen dit "RGPD".

L'école se prévaut du consentement libre et éclairé qui lui a été apporté par les élèves, tandis que le fournisseur de la technologie justifie l'usage de celle-ci par le fait qu'ainsi l'équivalent de 10 emplois à plein temps sont annuellement économisés pour des tâches mécaniques. 

 

II. LA SOLUTION

Ces moyens n'ont pas convaincu l'Autorité.

Sur la question de l'efficacité du procédé, il ne semble pas même y être répondu, car tous ces mécanismes sont à l'évidence performants, car la protection des personnes est sans conteste coûteuse.

Mais sur la question du consentement, il est mentionné que le moyen tiré du consentement des élèves n'est pas retenu en raison du fait qu'ils n'étaient pas autonomes de l'établissemnt bénéficiaire de la technique de reconnaissance et qu'à ce titre le consentement n'avait donc pas de portée.

L'usage de cette technique est donc interdicte. 

Mais l'Autorité ne se contente pas d'une interdiction. Elle indique qu'il convient, puisque les opérateurs en sont encore au stade d'un programme pilote d'ensemble de trouver ce que l'Autorité appelle un mode de contrôle des présences "moins intrusifs", car c'est en tant que l'ensemble prenait les élèves dans leur environnement toute la journée que cela n'était pas admissible. 

 

III. LA PORTEE

Ce n'est pas donc une décision de principe.

C'est plutôt une décision d'espèce, en raison des circonstances qui vont que d'une part le consentement ne traduisait pas une volonté libre. Si les élèves n'avaient pas été ce que l'Autorité appelle la "dépendance" de l'établissement, alors sans doute leur acceptation de ces contrôles aurait eu de la portée.

S'il faut trouver un principe, il est par déduction celui-ci : le "consentement" n'est pas une notion autonome, suffisant à elle-seule à valider les technologies au regard du RGPD. Ce n'est qu'en tant qu'elle traduit une "volonté libre" que le "consentement" a pour effet de soumettre la personne qui l'émet à une technologie qui pourtant la menace autant qu'elle la sert. 

C'est bien ce lien entre "consentement" et "volonté" que le RGPD veut garantir. C'est bien ce lien - de nature probatoire -, le consentement devant être la preuve d'une volonté libre, que le dispositif de Droit de la Compliance veut protéger. 

Dès lors, si l'émetteur du consentement est dans une situation de dépendance par rapport à l'entité qui bénéficie de la technologie (par exemple et en l'espèce l'école qui fait des économies grâce à la technologie, sans que cela n'apporte rien à l'élève), la présomption comme quoi son consentement est la preuve d'une volonté libre est brisé : c'est pourquoi le consentement ne peut plus valider l'usage de la technologie. 

Sur la question du rapport entre le "consentement" et la "volonté" : v. Frison-Roche, M.-A., Oui au principe de la volonté, manifestation de la liberté, non aux consentements mécaniques, 2019.

-----

 

20 août 2019

Blog

Le Conseil d'Etat vient de rendre une décision très importante, à propos des marges dont les Etats européens disposent dans le respect de la Convention européenne des droits de l'Homme, telle qu'interprétée par la Cour européenne des droits de l'Homme. .

Le 31 juillet 2019, il a rendu une décision, A.D., par laquelle il précise les marges dont un Etat dispose dans l'exercice de ses prérogatives régaliennes à l'égard des personnes qui ont eu recours à une GPA à l'étranger

 

I. LE CAS

Un couple a eu recours à deux GPA dans un Etat américain, le Colorado, dans lequel celle-ci est organisée par la Loi. Le lien de filiation entre les deux adultes et les deux enfants successivement nés a été établi avant la naissance de ceux-ci, les adultes étant mentionnés comme "les pères" de l'enfant à chaque fois.  La mère n'est pas mentionnée dans les deux actes établissant les filiations sous l'empire du droit du Colorado.

Puis le couple vient en France. L'un demande à obtenir la nationalité française par l'effet d'une naturalisation. Celle-ci ne peut être obtenu par décret, au terme d'une longue instruction au cours de laquelle l'intéressé doit décrire sa situation de fait et de droit. Mais il omet d'indiquer au Ministère de l'Intérieur qu'il a deux enfants et la façon dont le lien a été établi entre lui et ceux-ci.

Le décret de naturalisation est obtenu.

Une fois celui-ci obtenu, l'adulte demande à ce que les enfants à leur tour obtiennent la nationalité française, par l'effet mécanique de leur filiation à son égard.

Le Ministre de l'intérieur refuse d'y procéder.

Son refus est attaqué devant le juge administratif, le requérant se prévalant de l'effet automatique au bénéfice des enfants d'une naturalisation obtenu par un parent. 

 

II. LA SOLUTION

Après avoir visé en premier lieu l'article du Code civil qui prohibe la GPA

Le Conseil d'Etat affirme :

"Si le ministre chargé des naturalisations pouvait, dans l'exercice du large pouvoir d'appréciation dont il dispose en la matière, refuser de faire droit à la demande de naturalisation de M. D...en prenant en considération la circonstance que celui-ci avait eu recours à la gestation pour le compte d'autrui, prohibée en France par les dispositions citées ci-dessus du code civil, une telle circonstance ne pouvait en revanche, alors qu'il n'est pas soutenu que les actes d'état civil des deux enfants, établis selon la loi applicable aux faits dans l'Etat du Colorado, seraient entachés de fraude ou ne seraient pas conformes à cette loi, conduire à priver ces enfants de l'effet qui s'attache en principe, en vertu de l'article 22-1 du code civil, à la décision de naturaliser M.D..., sans qu'il soit porté une atteinte disproportionnée à ce qu'implique, en termes de nationalité, le droit au respect de leur vie privée, garanti par l'article 8 de la convention européenne de sauvegarde des droits de l'homme et des libertés fondamentales."

Il y a donc un "obiter dictum".

En effet, la réponse à la question de savoir si la GPA peut bloquer l'effet automatique de l'acquisation automatique de la nationalité par l'enfant du fait de la naturalisation du parent, est dans la seconde partie : une fois que la naturalisation est acquise, c'est un "effet qui s'attache en principe, en vertu de l'article 22-1 du code civil, à la décision de naturaliser M.D.... " et le fait qu'il y ait eu GPA ne suffit pas en soi à briser cet effet.

Certes le Ministre aurait pu évoquer un fait de fraude : mais il n'y a pas pensé. Or, la fraude ne consistait pas dans la GPA elle-même, car celle-ci - en application de la jurisprudence de la Cour européenne des droits de l'homme ne consiste plus une fraude (la jurisprudence de la Cour de cassation de 2013 n'étant plus valide) ; la fraude consistait ici dans le fait de cacher au Ministre de l'Intérieur au cours de l'instruction de la demande de naturalisation le fait de la GPA. C'est un fait distinct et autonome.

On le comprend d'autant plus que précisément, comme le pose l'"obiter dictum" (c'est-à-dire un propos de la jurisdiction, non nécessaire pour répondre à la question, et donc d'autant plus important, puisque la jurisdiction s'exprime à seule fin de dire le Droit) le Ministre de l'Intérieur était alors légitime de fonder un refus d'accorder la nationalité française à cette personne sur ce fait qu'il a eu recours à une GPA à l'étranger, alors que cette pratique est contraire à l'ordre public français. 

 

III. PORTEE DE LA SOLUTION

Si l'on retient donc l'essentiel de la décision, c'est-à-dire son obiter dictum, il est donc dans l'affirmation suivante :

.... le ministre chargé des naturalisations pouvait, dans l'exercice du large pouvoir d'appréciation dont il dispose en la matière, refuser de faire droit à la demande de naturalisation de M. D...en prenant en considération la circonstance que celui-ci avait eu recours à la gestation pour le compte d'autrui, prohibée en France par les dispositions citées ci-dessus du code civil...

Cela rejoint la jurisprudence de la Cour européenne des droits de l'Homme, dans son dernier état, à la fois le plus récent et émanant de sa Grande Chambre, c'est-à-dire l'arrêt Paradiso du 24 janvier 2017.

Ainsi les Etats, en tant qu'ils sont maîtres des systèmes à la fois de filiation et de nationalité, disposent des marges, pour préserver leur ordre public et préserver l'effectivité de la prohibitaion posée pour leur système juridique. 

C'est ce que pose la Cour européenne des droits de l'homme dans sa jurisprudence, c'est ce qu'elle a posé dans sa réponse dans un avis du 10 avril 2019 à la demande d'interprétation formulée à propos de la GPA par la Cour de cassation, c'est ce que vient de reprendre sur le même raisonnement le Conseil d'Etat et alors même que cela n'était pas nécessaire pour répondre à la question qui lui était posée. 

______

18 août 2019

Publications

Le journal Les Echos nous le raconte. 

Une personne physique sort le 15 août 2019 un rapport négatif sur une grande société cotée, General Electric (GE) en critiquant la façon dont celle-ci a évalué des risques liés à des titres financiers d'assurance qu'elle possède.

Cette personne, en diffusant une telle information, lance donc une alerte. Comme toute information, elle se répand immédiatement sur les marchés financiers. 

Cela peut être un document comme un autre, chacun pouvant publier ce qu'il veut sur ce qu'il observe et formuler une opinion sur ce qu'il voit, anticipant telle ou telle conséquence. 

Mais il se trouve que l'auteur est Harry Markopols.

Non pas que celui-ci soit particulièrement suivi pour des titres prestigieux (universitaires, etc.) ou des fonctions (régulateur ou juge, etc.), mais il se trouve qu'il avait révélé le comportement dissimulé - c'est le moins que l'on puisse dire - de Madoff. 

Les marchés non seulement l'accréditent immédiatement du fait qu'il ait révélé une nouvelle "dissimulation" et en tirent la conséquence : le titre GE perd 10 %, parce que l'information qu'avait donnée GE sur son risque est désormais considérée comme fausse puisque celle donnée par Harry Markopols est considéré comme vraie.

Le cas est intéressant en ce que quelques jours ont suffi pour reprendre en cause ce scénario. Ce terme est sans doute adéquat en ce que le "lanceur d'alerte" correspond à un "personnage" de films plus qu'à une catégorie juridique. Et l'on en voit ici les inconvénients. 

Ils sont ici de deux ordres. Le premier est le rythme qui fait que le "lancement" est immédiat, le dommage avéré, et que plus que jamais l'absence de catégorie juridique du lanceur d'alerte, personnage romantique et désintéressé ce qui ne renvoie à rien dans un système juridique qui a la sagesse de n'avoir pas ce romantisme, permet à n'importe qui de nuire. La solution française qui contraint à l'alerte interne montre sa supériorité. Car ce n'est pas tant de qualification juridique de la personne que de procédure dont nous avons besoin que de procédure. Or, pour l'instant de procédure à suivre avant de publier des "rapports" sur des entreprises, il n'y en a pas.

I. L'INCONVENIENT DE L'ABSENCE DE DEFINITION DU LANCEUR D'ALERTE DANS LE SYSTEME DE COMMON LAW

Conforme à sa tradition de Common Law, le Droit américain a fait connaissance avec le lanceur d'alerte à travers des cas, le cas Enron étant l'un des plus fameux. Il s'agit dond d'un héros.

A une époque où l'on recherche chez les super-héros le modèle du manager parfait, où l'on présente le lanceur d'alerte parfois comme un martyr, où de nombreux biopics sont consacrés à sa gloire, l'enfermer dans un statut serait comme l'étrangler. 

C'est donc dans sa pleine liberté que le lanceur d'alerte extrait l'information que personne n'a, que l'entreprise veut dissimuler, que chacun pourtant gagnerait à avoir, et la donne à tous. Dans cette époque en quête de religiosité, il y a du Saint-Sébastien dans ce lanceur d'alerte contre lequel les Etats et les entreprises lancent tant de fléches, tandis que les réseaux sociaux le soutiennent.

Mais ici le problème technique qui apparaît est celui de la fiabilité de l'information. Car personne n'est en mesure techniquement de mesurer s'il y a eu ou non sous-évaluation des risques liés à ces produits... En Droit, et selon un principe général, ce qu'affirment les mandataires sociaux est présumé exact jusqu'à ce que l'inexactitude en soit démontrée. Or, ici l'exactitude de la dénégation par le lanceur a été créditée pendant quelques heures, uniquement par un effet de réputation.

Il a suffi que l'on apprenne qu'il a été payé par un opérateur de marché pour écrire ce rapport destructeur pour que les comportements s'inversent : le cours cesse d'être attaqué et devienne soutenu.

Comme le souligne à juste titre l'article des Echos, cela ressemble à une manipulation de cours et l'Autorité des marchés financiers, la Securities & Exchanges Commission (SEC) va certainement ouvrir une enquête.

Mais suffit-il d'être payé par un fonds pour cesser d'être pertinent ?

Non, ce qui est mis en doute c'est le rapport lui-même, dont la méthodologie - d'après ce qu'en rapporte l'article de presse - n'est pas suffisamment fiable.

Or, nous sommes ici confronté à un problème de temps : les marchés financiers sont si rapides qu'ils font directement à la conclusion des rapports sans en vérifier les prémisses, comme les analystes (car les marchés ne "lisent" pas) vont directement aux résultats des sociétés sans en lire les rapports de gestion. 

Si l'on ne peut donc calmer les marchés financiers dont la fulgurance participe beaucoup de l'aveuglement, ici rattrapé par le seul fait que ce qui est perçu comme un conflit d'intérêt entraîne une reprise en mains de l'ensemble des fonds, il faudrait imposer une procédure.

 

II. L'ADEQUATION D'UNE PROCEDURE AFIN DE DIFFUSER SUR LE MARCHE DES INFORMATIONS

Dans le monde digital, l'on commence à percevoir la nécessité de donner un statut aux personnes qui ont de "l'influence" sur les autres : "l'influenceur"

Le lanceur d'alerte participe de cette même catégorie très vaste et vague d'influenceurs, dont la parole a un effet sur les comportements, des investisseurs, des consommateurs, de l'opinion publique. Cela peut être problématique si ce qu'il dit n'est pas vrai, ou vraisemblable, ou le résultat d'une méthodologie sérieuse.

Or, rien dans le Droit américain ne le requiert. 

L'on pourrait en Ex Post rechercher sa responsabilité, ce qui est une compensation insatisfaisante puisque le dommage pourra avoir été grand. Sauf à trouver des personnes ou entités qui, derrière ce personnage finalement peu idylliques, auraient mené un abus de marché. Mais quel chemin probatoire à parcourir....

Dès lors, la solution retenue par la France, pourtant souvent critiquée, est bien la meilleure : contraindre celui qui veut laisser l'alerte à saisir les mandataires sociaux s'il veut bénéficier du régime juridique du lanceur d'alerte, c'est-à-dire le fait de ne pas répondre des conséquences dommageable de ses révélations, même si elles s'avéraient par la suite infondées (car une alerte ne suppose pas une démonstration complète de faits avérés).

S'il s'agit de comptes, ces faits devraient être portées à la connaissance des auditeurs, car ce sont eux qui sont en titre pour s'inquiéter, eux-mêmes contraints par des cercles de personnes alertées, de présentations financières et comptables de risques ne correspondant pas à la réalité.

Ces cercles sont des conditions procédurales qui permettent un déploiement mesuré de la puissance de ce personnage par ailleurs nécessaire qu'est le lanceur d'alerte.

Si on les respecte pas, les poursuites en abus de marché et en responsabilité vont se multiplier.

_____

 

 

 

14 août 2019

Publications

Le Droit de la Compliance, comme le Droit de la Régulation dont il est un prolongement, est un Droit Ex Ante.

Il se traduit dans un ensemble d'obligations que les entreprises doivent exécuter pour que des comportements dommageables ne se produisent pas, par exemple des corruptions, du blanchiment d'argent, de la pollution, etc. 

Il en résulte des obligations "structurelles", comme l'établissement d'une cartographie des risques, un dispositif de vigilance sur des tiers liés, des contrôles internes, l'adoption de codes. 

La question pratique qui se pose est de savoir si pour sanctionner une entreprise, il faut mais il suffit que l'entreprise n'ait pas adopté ces mesures structurelles, ou bien s'il faut aussi qu'en son sein ou à travers les personnes dont elle doit répondre (à travers les mandataires sociaux et les salariés, mais aussi les fournisseurs, les sous-contractants, les opérateurs financés, etc.) il y a eu les comportements que le Droit de la compliance a pour fin d'éviter, par exemple une corruption, un blanchiment d'argent, une pollution, un accident lié à la sécurité, etc.

La question est de nature probatoire. Son enjeu pratique est considérable.

Car pour obtenir la condamnation l'autorité de poursuite devra démontrer non seulement une défaillance dans le dispositif structurel mais encore une défaillance comportementale. 

Si l'on considère que le Droit de la Compliance est à la fois sur l'Ex Ante et sur l'Ex Post, alors l'autorité de poursuite qui requiert une sanction doit démontrer qu'il y a un comportement reprochable (Ex Post) et qu'à cela correspond une défaillance structurelle (par exemple le compte bancaire anormal n'a pas été signalé) ; si l'on considère que le Droit de la Compliance est purement en Ex Ante, alors même s'il n'y a pas de comportement reprochable en Ex Post, la seule défaillance structurelle suffit pour que l'entreprise qui doit l'organiser en son sein soit sanctionné.

Le second système, beaucoup plus répressif et qui fait porter sur les entreprises une charge considérable même s'il n'y a pas de comportement illicite démontré, est celui du Droit français, sans doute par une tendance vers l'organisation Ex Ante....

Mais il faut garder mesure. Et cette mesure est probatoire.

C'est ce que vient de dire la Commission des sanctions de l'Agence Française Anticorruption, dans sa décision du 4 juillet 2019, SAS S. et Madame C., contredisant la position de son directeur, qui agissait comme autorité de poursuite. Preuve une nouvelle fois de l'autonomie de la Commission des sanctions par rapport à l'Autorité administrative dont elle fait partie, et par rapport à son directeur qui pourtant gouverne celle-ci. Mais, modèle juridictionnel oblige, il a ici le statut d'autorité de poursuite, est soumis au régime de celle-ci et non pas au régime de chef de l'ensemble.  Manifestation de "l'autonomie fonctionnelle" des organes de sanction au sein des Autorités administratives de Régulation et de Compliance. 

En effet, cette décision importante exprime avec précision et raison la répartition de la "charge de l'allégation" et de la "charge de la preuve" sur l'organe de poursuite et sur l'entreprise poursuivie, ainsi que le rôle de présomption que peuvent y jouer les recommandations émises par l'Autorité française anticorruption.

Lire l'analyse ci-dessous. 

 

7 août 2019

Publications

 

La filiale de General Electric (GE) spécialisée dans le digital, GE Digital l'explique clairement dans une déclaration du 6 août 2019

L'entreprise expose que les entreprises du secteur de l'énergie sont soumises à de très nombreuses exigences, dont la violation est très coûteuse aux opérateurs assujettis.

GE Digital, en tant qu'elle connaît la spécificité du secteur, l'énergie, et en tant qu'elle maîtrise les techniques digitales, a la solution : la Compliance par l'automatisation du respect de la réglementation spécifique régissant ce secteur-là.

Il s'agit explicitement "d'automatiser l'inspection, le contrôle et la négociation" pour écarter le "risque de compliance".

Est-ce vraiment ainsi qu'il faut concevoir la Compliance ? 

____

 

Une conception automatique de la Compliance, conçue comme un "risque" pallié par un process aveugle

Oui, si l'on ne voit dans les règles applicables qu'un amas de "réglementation", dont on "risque" d'en manquer une, comme on manque une marche en descendant un immense escalier, sans fin, aux millions de marche, escalier sans début et sans fin. 

C'est sans doute la façon dont beaucoup se représente la "réglementation" applicable à un secteur.

Dès lors, le risque ne serait pas dans le secteur, risque que le Droit a pour mission de diminuer en Ex Ante, en organisant par exemple la sécurité des personnes et en faisant en sorte que les accidents n'arrivent pas, que les blacks out ne se produisent pas ; non, comme le dit l'article, le risque serait dans la Compliance elle-même ! 

Le risque serait dans le fait de ne pas respecter ces process vides de sens et sans fin, auxquels l'on ne comprend rien car il n'y a rien à comprendre. 

L'idée est donc de diminuer ce qui est expressément qualifié de "risque de compliance"....

Dans une vision totalement mécanique de la réglementation, la solution serait alors de mettre en place des machines : des algorithmes qui vont activer les corrélations entre les process suivis par l'entreprise et les normes réglementaires stockées dans la mémoire des ordinateurs. Comme tout cela est vide de sens, il n'est pas besoin d'êtres humains par exemple pour l'interprétation des injonctions : il suffit de "suivre".

Ainsi, les "regtechs" n'ont pas besoin de juriste pour lutter contre les "risques juridiques", puisque le sens des prescriptions n'est pas recherché. 

Il suffirait alors effectivement qu'une entreprise du secteur ait la capacité technologique de stockage des textes et de corrélation entre ceux-ci et les process mis aveuglement en place par les entreprises, pour que la sécurité revienne.

Mais cette définition-là ne peut pas tenir.

 

La Compliance renvoie à un Droit, sujet à interprétation, qui doit être internalisé dans l'entreprise non seulement par des algorithmes mais encore et avant tout par des êtres humains, pour lesquels le Droit de la Compliance est fait.

 

 

La filiale de General Electric (GE) spécialisée dans le digital, GE Digital l'explique clairement dans une déclaration du 6 août 2019

L'entreprise expose que les entreprises du secteur de l'énergie sont soumises à de très nombreuses exigences, dont la violation est très coûteuse aux opérateurs assujettis.

GE Digital, en tant qu'elle connaît la spécificité du secteur, l'énergie, et en tant qu'elle maîtrise les techniques digitales, a la solution : la Compliance par l'automatisation du respect de la réglementation spécifique régissant ce secteur-là.

Il s'agit explicitement "d'automatiser l'inspection, le contrôle et la négociation" pour écarter le "risque de compliance".

Est-ce vraiment ainsi qu'il faut concevoir la Compliance ? 

____

 

Une conception automatique de la Compliance, conçue comme un "risque" pallié par un process aveugle

Oui, si l'on ne voit dans les règles applicables qu'un amas de "réglementation", dont on "risque" d'en manquer une, comme on manque une marche en descendant un immense escalier, sans fin, aux millions de marche, escalier sans début et sans fin. 

C'est sans doute la façon dont beaucoup se représente la "réglementation" applicable à un secteur.

Dès lors, le risque ne serait pas dans le secteur, risque que le Droit a pour mission de diminuer en Ex Ante, en organisant par exemple la sécurité des personnes et en faisant en sorte que les accidents n'arrivent pas, que les blacks out ne se produisent pas ; non, comme le dit l'article, le risque serait dans la Compliance elle-même ! 

Le risque serait dans le fait de ne pas respecter ces process vides de sens et sans fin, auxquels l'on ne comprend rien car il n'y a rien à comprendre.  Il s'agirait d'appliquer à la règle les règles d'inspection et de contrôler, d'éliminer l'humain (toujours faillible) afin que par la suite plus rien ne soit reprochable à l'entreprise (car la machine est infaillible) :

"Leveraging GE Digital’s strong integration capabilities to Enterprise Asset Management (EAM) systems, APM Integrity’s Compliance Management uses data from an EAM to automatically generate an inspection plan based on the regulatory code that applies to the equipment. This streamlines the inspection planning process, allowing planners to take more of a review-and-approve role as opposed to a manual, planning-and-scheduling process. If a regulated piece of equipment does not have an inspection plan in place, users are automatically notified – providing a layer of protection that ensures inspections are not missed, which could result in a fine from regulators in the event of an audit". 

L'idée est donc de diminuer ce qui est expressément qualifié de "risque de compliance"....: "GE Digital Launches New Capabilities to Automate Inspection Planning and Mitigate Compliance Risk". 

Dans une vision totalement mécanique de la réglementation, la solution serait alors de mettre en place des machines : des algorithmes qui vont activer les corrélations entre les process suivis par l'entreprise et les normes réglementaires stockées dans la mémoire des ordinateurs. Comme tout cela est vide de sens, il n'est pas besoin d'êtres humains par exemple pour l'interprétation des injonctions : il suffit de "suivre".

Ainsi, les "regtechs" n'ont pas besoin de juriste pour lutter contre les "risques juridiques", puisque le sens des prescriptions n'est pas recherché. 

Il suffirait alors effectivement qu'une entreprise du secteur ait la capacité technologique de stockage des textes et de corrélation entre ceux-ci et les process mis aveuglement en place par les entreprises, pour que la sécurité revienne.

Mais cette définition-là ne peut pas tenir.

Non que les machines soient inutiles ou néfastes, mais elles ne peuvent suffire. Or, elles sont parfois présentées en matière de Compliance comme constituant une solution compléte, permettant d'éliminer l'être humain, lequel était lui la source de tous les soucis.... Or, non seulement la définition mécanique de la Compliance ne peut pas tenir techniquement, mais par ce déplacement de l'humain vers la seule machine elle devient alors néfaste. 

 

La Compliance renvoie à un Droit, sujet à interprétation, qui doit être internalisé dans l'entreprise non seulement par des algorithmes mais encore et avant tout par des êtres humains, pour lesquels le Droit de la Compliance est fait.

En effet, ce qui présentait comme une réglementation unique et plane est en réalité un système juridique hiérarchisé, dont le sens évolue et interagit. Ainsi et par exemple une norme constitutionnelle de Compliance, par exemple l'indépendance, l'impartialité, la loyauté, qui convergent dans la gestion des conflits d'intérêts - pan conséquent de la Compliance -, n'ont pas la même portée que les textes qui portent sur la même question mais ont des décrets, voire du "droit souple".

En outre, la lettre d'un texte permet de connaître son sens. Mais c'est aussi sa finalité et son contexte qui lui donnent son sens. La Cour de justice de l'Union européenne, Cour dont les arrêts sont décisifs en matière de Compliance, le rappelle régulièrement.  Cela, une machine ne peut pas le "savoir", puisqu'un objet ne sait rien, pas plus que la suite de chiffres qu'est l'algorithme. 

Enfin, le Droit de la Compliance peut se définir comme la nouvelle branche du Droit qui intègre dans des entreprises, par exemple celle du secteur énergétique, des finalités et des valeurs qui portent sur l'humanité et son futur, par exemple l'environnement. C'est avant tout dans les êtres humains qui constituent les entreprises concernées qu'il faut le faire comprendre.

Car le Droit est fait pour les êtres humains ; ce ne sont  pas les êtres humains qui sont faits pour suivre ce que dicteraient les machines, comme le disait Portalis. 

Mécaniser les humains, ce que produirait une vision si mécanique de la Compliance irait à l'encontre de toutes les nouvelles conception de ce qu'est l'entreprise, exprimait par la loi PACTE du 22 mai 2019.