Résumé

  • Dans sa note du 9 septembre, l'Internet Society distingue quatre familles : contrôle de l'âge, blocage de contenus, obligations de surveillance et interdictions. Ses critiques et ses recommandations sont sa position, et non une règle de droit commune.
  • Des textes officiels en Utah, en Italie, en Inde et en Chine portent sur quatre surfaces différentes : l'éditeur d'un site, l'accès à des domaines ou adresses IP, les fichiers clients d'un service public et l'exploitation de télécommunications transfrontières.
  • Je propose un reçu distinct pour chaque mesure : autorité, objectif, cible, point d'exécution, données, portée géographique, exceptions, recours, échéance et résultat mesurable.

Le piège apparaît dès qu'un titre affirme qu'un pays « restreint les VPN ». A-t-il demandé une preuve d'âge au fournisseur du tunnel ? Ordonné à un intermédiaire de rendre une destination inaccessible ? Imposé la conservation d'un dossier client ? Retiré une activité du champ légal ? Tant que la phrase ne répond pas, elle ne décrit pas une politique : elle cache son mécanisme.

La note de l'Internet Society offre une grille utile avec quatre catégories : assurance de l'âge, blocage, surveillance et interdiction. L'organisation estime que ces mesures peuvent nuire à la sécurité, à la vie privée, à l'accès et à la confiance, et préconise d'intervenir plus près du contenu ou du comportement illicite. Ces jugements lui appartiennent. La typologie éclaire le dossier ; elle ne vaut ni loi, ni bilan d'impact.

En Utah, le VPN n'est pas le guichet d'identité

Le texte adopté du S.B. 73 vise l'éditeur qui met à disposition des contenus préjudiciables aux mineurs. Il considère l'accès comme venant de l'Utah même si l'internaute masque sa localisation par un VPN ou un proxy, et interdit à l'éditeur de faciliter ce contournement. Le même texte limite la conservation des informations d'identification après l'accès, prévoit une exception d'intérêt public ou journalistique et trace des frontières pour des intermédiaires comme l'accès à Internet, la recherche ou l'informatique en nuage.

Autrement dit, le tunnel figure dans la règle sans en devenir le sujet principal. Le contrôle, la décision et la limite de conservation restent chez l'éditeur du site. Le gouvernement britannique a, lui, déclaré en juillet qu'il ne bannirait pas les VPN et n'imposerait pas de vérification d'âge aux services VPN. Cette décision, déjà étudiée dans un autre dossier BTW sous l'angle des plateformes, sert ici à une seule chose : montrer qu'un objectif de protection ne désigne pas automatiquement le bon exécutant.

En Italie, l'objet est la joignabilité

L'AGCOM présente Piracy Shield comme une plateforme de lutte contre le piratage active depuis février 2024. Selon le régulateur, l'accès à des noms de domaine complets et à des adresses IP désignés peut devoir être neutralisé dans les trente minutes ; un recours est possible dans les dix jours, sans suspension automatique. La délibération 401/24/CONS et la présentation institutionnelle font entrer les services qui participent à l'accès, dont les VPN et le DNS, dans le dispositif, y compris dans les conditions décrites pour des prestataires établis ailleurs.

Le test de gouvernance n'est donc pas l'âge ou l'identité. Il porte sur l'origine des identifiants, leur précision, la vitesse de propagation, les dommages collatéraux, la notification et le rétablissement. Une instruction nationale peut produire un effet hors frontière parce que son exécutant ou son architecture se trouve ailleurs.

Un communiqué de CANAL+ affirme par ailleurs qu'en mai 2025 le tribunal judiciaire de Paris a ordonné à cinq fournisseurs de VPN de bloquer 203 domaines. Tant que l'ordonnance n'est pas citée directement, le nombre et l'interprétation doivent rester attribués au demandeur. Même au sein du blocage, l'autorité, la preuve et le recours ne sont pas interchangeables.

En Inde, la mesure fabrique un fichier

La foire aux questions du CERT-In décrit les informations clients attendues des services VPN accessibles au public au titre des directives de cybersécurité de 2022. Elle exclut explicitement les VPN internes d'entreprise de cette définition et explique comment des données conservées à l'étranger peuvent être produites lorsqu'un prestataire étranger sert des utilisateurs en Inde.

Aucun domaine n'a besoin d'être bloqué : le nouvel actif est le registre lui-même. Il faut donc suivre les catégories de données, les comptes concernés, la durée, les demandes de production, les contestations et l'effacement. Le risque difficilement réversible n'est pas seulement l'accès initial, mais la possibilité qu'un fichier créé pour une finalité de sécurité survive à celle-ci et en attire d'autres.

Une interdiction doit dire exactement ce qu'elle interdit

Fournir, vendre, promouvoir, installer, détenir ou utiliser un VPN sont des objets juridiques différents. La circulaire chinoise de 2017 concernait l'exploitation non autorisée de télécommunications transfrontières et exigeait une approbation pour établir ou louer certaines liaisons, dont des services VPN, à cette fin. La réponse officielle précisait que l'usage licite de bureau par les entreprises et les utilisateurs ordinaires n'était pas affecté.

Ces documents ne suffisent donc pas à prouver une interdiction générale sans qualificatif. L'Internet Society traite les interdictions comme une famille distincte et les critique : c'est sa lecture de politique publique. Avant de reprendre le mot, il faut identifier la personne visée, l'acte interdit, la date, la licence éventuelle, l'exception, le sanctionnateur et le juge du recours.

Un reçu plutôt qu'un slogan

Mon dispositif éditorial tient sur une fiche propre à chaque mesure. Elle indique : le texte et son état juridique ; l'objectif ; le destinataire et le responsable de la décision ; le point technique d'exécution ; les données collectées ou créées ; la portée territoriale ; les exceptions ; le recours et le rétablissement ; enfin la date d'extinction ou de renouvellement et un résultat accompagné de son dénominateur.

Ce reçu est ma recommandation. Il n'est annoncé ni par l'Internet Society, ni par l'AGCOM ou le CERT-In, ni par les lois citées. Il transpose le suivi du mandat proposé dans The Policy Mirror, l'épreuve du besoin technique de Running-Code Primacy et la séparation entre réalité observable et plaidoyer défendue dans Why BTW.Media Exists.

Il ne tranche pas le débat. Il empêche seulement quatre pouvoirs différents de se présenter avec le même laissez-passer lexical.

Sources