GUIDE · DMCA ET DROIT

Un hébergeur offshore doit-il obéir aux signalements DMCA ? (2026)

Ce que les droits américain, européen, roumain, finlandais et islandais exigent d’un hébergeur qui reçoit une notification de droit d’auteur, lus sur les textes officiels, puis confrontés au test : lesquels des 15 hébergeurs offshore sont restés en ligne pendant 6 mois de vrais signalements.

Mis à jour le 26 septembre 2026

Résultat du test

Non, pas comme un ordre direct. Selon le 17 U.S.C. § 512, l’article que le DMCA a inséré dans le droit américain, réagir promptement à une notification est une condition d’un abri de responsabilité, pas une obligation de retrait ; le règlement européen sur les services numériques (DSA) ne fixe aucun délai chiffré pour le droit d’auteur, et les délais de retrait de 24 ou 48 heures souvent cités ne figurent dans aucun texte que nous avons vérifié. Le seul délai chiffré de retrait en droit de l’Union est d’une heure, pour les contenus à caractère terroriste, sur injonction d’une autorité. Dans notre test de 6 mois, six des 15 hébergeurs offshore ont pourtant coupé le service après un signalement copyright, du signalement n° 1 au n° 8.

Ce que chaque texte demande à un hébergeur qui reçoit une notification de droit d’auteur (sources officielles lues le 7 septembre 2026)
RègleCe qu’elle prévoitDélai chiffréSource
Abri américain de l’hébergeurAucune responsabilité si, entre autres conditions, l’hébergeur réagit promptement après une notification : une condition, pas un devoir. Y manquer ne joue pas contre ses autres moyens de défenseAucun : agir promptement17 U.S.C. § 512(c)(1)(A) à (C) et § 512(l)
Notification américaine6 éléments obligatoires ; une notification qui ne s’y conforme pas substantiellement n’est pas prise en compte pour apprécier ce que savait l’hébergeurAucun17 U.S.C. § 512(c)(3)(A)(i) à (vi) et (c)(3)(B)
Injonction de communication américaineLe destinataire d’une injonction régulièrement émise doit divulguer les informations requises, qu’il ait ou non donné suite à une notification. Nos sources n’établissent pas qu’elle atteigne un hébergeur hors des États-UnisAucun17 U.S.C. § 512(h)(1), (5) et (6)
Fausse notificationDéclarer sciemment et de façon matériellement inexacte qu’un contenu est contrefaisant rend son auteur responsable des dommages, frais et honoraires subisSans objet17 U.S.C. § 512(f)
Champ du DSAS’applique dès qu’un service est offert à des destinataires dans l’Union, quel que soit le lieu d’établissement de l’hébergeur ; n’écarte pas le § 512 et ne le rend pas applicableSans objetRèglement (UE) 2022/2065, article 2, paragraphe 1
Notification et connaissance effective dans l’UnionL’hébergeur tient un mécanisme de notification ; une notification ne fait naître la connaissance effective que si un hébergeur diligent peut identifier l’illicéité sans examen juridique approfondiAucun pour le droit d’auteurRèglement (UE) 2022/2065, article 16, paragraphes 1 à 6 ; CJUE, 22 juin 2021, affaires jointes C-682/18 et C-683/18, sous l’empire de la directive 2000/31/CE, article 14, paragraphe 1
Contenus terroristes (Union)Retrait à la suite d’une injonction de retrait émise par une autorité1 heureRèglement (UE) 2021/784, article 3, paragraphe 3
Roumanie, normes d’applicationInformer les autorités après une plainte : une obligation d’information, pas un délai de retrait. Ces normes renvoient à des articles abrogés depuis le 18 avril 202424 heures (information)Normes méthodologiques approuvées par HG nr. 1308/2002, article 11
Roumanie, loi sur le commerce électroniqueInformer les autorités des activités d’apparence illégale, communiquer sur demande les données identifiant les clients d’hébergement, interrompre le service sur ordre de l’autoritéAucun ; l’information est due sans délaiLegea nr. 365/2002, article 16, alinéas 1 à 6

Le DMCA est un abri de responsabilité, pas un ordre de retrait

Le DMCA est une loi fédérale américaine du 28 octobre 1998 (Public Law 105-304). Son titre II a inséré l’article 512 dans le titre 17 du code des États-Unis, qui limite la responsabilité pour 4 fonctions techniques, dont l’hébergement. Chaque volet est construit de la même façon : un prestataire n’est pas responsable si certaines conditions sont remplies. Réagir promptement après une notification est l’une de ces conditions, et le § 512(l) précise que ne pas les remplir ne joue pas contre lui dans l’examen de ses autres moyens de défense.

L’article 512 impose tout de même certaines choses : le destinataire d’une injonction de communication régulièrement émise doit divulguer les informations requises, qu’il ait ou non donné suite à une notification, et le texte organise des injonctions qui s’imposent au prestataire. Une notification américaine compte 6 éléments obligatoires ; celle qui ne s’y conforme pas substantiellement n’est pas prise en compte pour apprécier ce que savait le prestataire. Savoir si un hébergeur établi hors des États-Unis peut invoquer l’article 512 n’est réglé par aucun texte que nous avons lu.

Droit de l’Union : qui il vise et quand une notification compte

Dans l’Union, le cadre est le règlement (UE) 2022/2065 sur les services numériques (DSA). Il s’applique dès qu’un service est offert à des destinataires situés dans l’Union, quel que soit le lieu d’établissement du fournisseur, et n’écarte pas le § 512 ni ne le rend applicable. Une notification ne fait naître la connaissance effective que si elle permet à un fournisseur diligent d’identifier l’illicéité sans examen juridique approfondi, comme l’a jugé la Cour de justice le 22 juin 2021 (affaires jointes C-682/18 et C-683/18) sous l’empire de la disposition de la directive sur le commerce électronique que le règlement a remplacée.

Perdre l’exonération de l’hébergeur n’est pas être déclaré responsable : un hébergeur inactif s’expose au droit commun, pas à une condamnation automatique. Ce que le régime sanctionne, c’est le traitement des signalements : l’amende administrative est plafonnée à 6 % du chiffre d’affaires mondial annuel et ne dépend d’aucune décision de justice. Pour le droit d’auteur, le mécanisme de notification de l’article 16 ne fixe aucun délai chiffré.

Roumanie, Finlande, Islande : ce qu’ajoute le droit national

Le lieu des serveurs ne détermine ni le droit applicable ni l’autorité compétente, mais les régimes nationaux diffèrent. Des trois pays de serveur dont nous avons lu le droit, la Roumanie est celui dont le régime annoncé est le moins favorable à l’hébergeur : elle a conservé des obligations que le régime de l’Union n’impose pas, à savoir informer sans délai les autorités des activités d’apparence illégale, communiquer sur demande les données identifiant les clients d’hébergement et interrompre le service sur ordre de l’autorité. Ses normes d’application ajoutent l’information des autorités dans les 24 heures suivant une plainte, mais renvoient à des articles abrogés depuis le 18 avril 2024 ; aucune source consultée n’établit si elles ont été adaptées.

La Finlande a abrogé sa procédure nationale propre au droit d’auteur le 17 février 2024 : seule demeure l’exigence d’agir promptement, les retraits contraints passent par le juge, et nous n’avons vérifié aucune décision publiée appliquant ces ordonnances à un hébergeur. L’Islande a abrogé sa procédure de notification propre au droit d’auteur en 2019, et le DSA n’y est pas applicable en l’état de nos sources, faute de décision du comité mixte de l’Espace économique européen ; ce constat repose sur une source unique, la base des affaires européennes du ministère islandais des Affaires étrangères, consultée le 7 septembre 2026. Une interdiction judiciaire provisoire, le lögbann, peut y interdire à un hébergeur d’héberger des données sans qu’il soit responsable.

Lesquels des 15 hébergeurs offshore sont restés en ligne face à de vrais signalements

Le test a couru du 1 mars 2026 au 1 septembre 2026. Les testeurs n’ont envoyé aucun signalement : les titulaires de droits et leurs systèmes automatisés en ont adressé 80 à 100 par VPS sur la période complète, moins aux hébergeurs tombés tôt. Six hébergeurs ont coupé le service après un signalement copyright : PrivateAlps au signalement n° 8, HostSailor au n° 6, FlokiNET au n° 2, AlexHost au n° 2, 1984 Hosting au n° 1 et HostHatch au n° 1. Trois se sont arrêtés pour d’autres motifs. Selon le relevé des testeurs, 6 étaient actifs à la fin : TLDBunker, HushVPS, VPSDEN, NimbusVPS, XmrCloud, EchelonVPS (ouverture commerciale non confirmée pour TLDBunker).

Là où il est établi, le pays du serveur n’a rien départagé : FlokiNET et 1984 Hosting, aux serveurs relevés en Islande, sont tombés aux signalements n° 2 et n° 1, tandis que PrivateAlps, avec un serveur en Suisse, a tenu jusqu’au n° 8. Le relevé ne donne le pays du serveur que pour quatre hébergeurs, et notre analyse juridique ne couvre pas encore la Suisse. Ce qui est mesuré est la continuité du service, pas le traitement des signalements : la survie ne prouve pas que les signalements étaient juridiquement effectifs, des messages automatisés ayant pu ne jamais atteindre le seuil de la connaissance effective, et le test ne permet pas de distinguer les deux causes.

Ce que publient les hébergeurs, et qui peut connaître ton identité

Les politiques publiées, lues le 7 septembre 2026, décrivent une intention, pas un comportement. Des 6 hébergeurs actifs à la fin, trois affichent une position de non-traitement, chacune avec ses limites : VPSDEN transmet les notifications au client et n’agit que sur décision judiciaire locale, avec des exceptions régionales dont un canal de signalement pour ses implantations de l’Union ; NimbusVPS déclare que 4 de ses 8 implantations ne donnent pas suite à une notification américaine, tandis que ses 3 sites de l’Union l’examinent au fond ; XmrCloud annonce ne donner aucune suite aux notifications au format américain et n’agir que sur décision d’un tribunal compétent en Islande ou en Roumanie, dans une politique marquée comme projet. EchelonVPS déclare que l’abri américain ne lui est pas applicable en droit et dit appliquer volontairement une procédure équivalente, qui laisse 24 heures au client pour répondre.

Côté identité, le contrat publié d’AlexHost est explicite : son article 9.3 prévoit de communiquer au plaignant les nom, adresse et coordonnées de l’abonné, ce que sa page de signalement ne dit pas. C’est une clause lue après le test, pas une communication observée ; AlexHost a été coupé au signalement n° 2. La politique de VPSDEN décrit le flux inverse : elle occulte les coordonnées du plaignant quand elle transmet une notification. Sur les 15 hébergeurs, 5 ne publient aucune politique de droit d’auteur, et aucun ne publie le nombre de notifications reçues sur une période définie.

Questions fréquentes

Le DMCA s’applique-t-il hors des États-Unis ?

Pas en tant que tel. Le DMCA est une loi fédérale américaine ; employé comme nom d’une procédure universelle, le terme n’a aucun correspondant juridique hors des États-Unis. Pour un service offert dans l’Union, les notifications relèvent du DSA, qui n’écarte pas le § 512 et ne le rend pas applicable, et savoir si un hébergeur étranger peut invoquer le § 512 n’est réglé par aucun texte que nous avons lu.

Un hébergeur doit-il retirer un contenu sous 24 ou 48 heures ?

Aucun texte que nous avons vérifié ne fixe de délai de retrait de 24 ou 48 heures. Le seul délai chiffré de retrait en droit de l’Union est d’une heure, pour les contenus à caractère terroriste, à compter d’une injonction de retrait d’une autorité (règlement (UE) 2021/784, article 3, paragraphe 3). Les 24 heures roumaines, prévues par des normes qui renvoient à des articles abrogés depuis le 18 avril 2024, visent l’information des autorités après une plainte, pas le retrait. Les 24 heures laissées au client par EchelonVPS relèvent de sa politique publiée, pas de la loi.

Un ayant droit peut-il obtenir mon nom et mon adresse auprès de mon hébergeur ?

Nos sources montrent trois voies : une injonction de communication américaine régulièrement émise (§ 512(h)), dont elles n’établissent pas qu’elle atteigne un hébergeur hors des États-Unis ; pour un hébergeur soumis au droit roumain, l’obligation de communiquer sur demande les données identifiant les clients d’hébergement ; et des clauses de contrat comme l’article 9.3 d’AlexHost, qui prévoit de communiquer au plaignant les nom, adresse et coordonnées de l’abonné. Notre relevé ne suit pas ce que chaque hébergeur a fait de chaque notification : aucune de ces voies n’y a donc été observée.

Le DSA s’applique-t-il à un hébergeur établi hors de l’Union ?

Oui, s’il offre son service à des destinataires situés dans l’Union : l’article 2, paragraphe 1, du règlement (UE) 2022/2065 s’applique quel que soit le lieu d’établissement du fournisseur. Un tel fournisseur désigne par écrit un représentant légal dans un État membre ; à défaut, tous les États membres acquièrent des pouvoirs de surveillance. L’Islande est un cas à part : elle n’applique un texte de l’Union qu’après une décision du comité mixte de l’EEE, et en l’état de nos sources, aucune n’a été prise pour le DSA, un constat qui repose sur une source unique.

Quels hébergeurs offshore disent ignorer les notifications DMCA ?

Des 6 hébergeurs actifs à la fin de notre test de 6 mois, VPSDEN, NimbusVPS et XmrCloud affichent une position de non-traitement ; les deux premiers prévoient des exceptions selon l’implantation, dont des sites de l’Union, et la politique de XmrCloud est marquée comme projet. PrivateAlps, dont le site lu après le test affiche « Fully DMCA Ignored », a été coupé au signalement n° 8 : l’étiquette décrit une position affichée, pas une garantie.