Dans une ordonnance de référé du 7 septembre 2026, le tribunal judiciaire de Paris ordonne à Meta Platforms Ireland Limited de communiquer les données en sa possession permettant d’identifier les titulaires de comptes Threads. La demande est accueillie pour les données d’identification et les adresses de connexion, mais les modes de paiement sont écartés comme disproportionnés.
Tribunal judiciaire de Paris, ordonnance du 7 septembre 2026, n° RG 26/51631. Décision susceptible d’appel ; l’analyse ne préjuge pas de ses suites.
Cette décision illustre une idée simple : un recours théorique ne devient réellement utile que si la personne qui a subi les faits peut réunir les éléments nécessaires pour agir contre quelqu’un d’identifié.
01 L’identification peut être demandée avant tout procès
La demande était fondée sur l’article 145 du code de procédure civile. Ce texte permet de solliciter, avant tout procès, une mesure d’instruction lorsqu’il existe un motif légitime de conserver ou d’établir la preuve de faits dont pourrait dépendre la solution d’un litige.
Le demandeur invoquait des faits susceptibles de relever du cyberharcèlement, de la diffamation, du doxxing — la divulgation d’informations personnelles exposant une personne à un risque —, de la dénonciation calomnieuse et de la violation du secret des correspondances.
Le juge n’avait pas à trancher la responsabilité des titulaires des comptes. Il devait vérifier que la mesure portait sur des faits déterminés et pertinents, qu’elle était circonscrite dans le temps et dans son objet, et qu’elle était proportionnée à l’objectif poursuivi.
Celui qui demande une mesure d’instruction n’a pas à démontrer l’existence des faits qu’il invoque — la mesure sert précisément à les établir. Il doit en revanche justifier d’éléments rendant ses suppositions crédibles et démontrer que le litige potentiel n’est pas manifestement voué à l’échec.
02 Le ressort de la décision : la gravité des infractions encourues
C’est le point que l’on peut manquer à la lecture rapide, et c’est pourtant lui qui commande la solution.
Les données techniques permettant d’identifier la source d’une connexion — les adresses de connexion, dites adresses IP — ne sont conservées, aux termes de l’article L. 34-1 II bis, 3°, du code des postes et des communications électroniques, que pour les besoins de la lutte contre la criminalité et la délinquance grave. Leur communication suppose donc que cette condition soit remplie.
Le juge s’y attache expressément. Il relève que la répétition des messages malveillants constitue des indices sérieux de nature à caractériser le délit de cyberharcèlement, puni de deux ans d’emprisonnement lorsque les faits sont commis par l’utilisation d’un service de communication au public en ligne (article 222-33-2-2 du code pénal). Il retient également que la publication d’une photographie permettant d’identifier la personne pourrait relever de la révélation d’informations l’exposant à un risque direct d’atteinte, punie de trois ans d’emprisonnement (article 223-1-1 du code pénal).
C’est cette qualification qui ouvre l’accès aux données de connexion. La conséquence pratique est directe : une demande d’identification qui ne caractériserait que des faits de faible gravité ne permettrait pas d’obtenir les mêmes éléments.
03 Les données communiquées restent limitées à ce que la plateforme détient
Le tribunal ordonne la communication, sous réserve que la société en dispose, des noms et prénoms, adresses postales et électroniques et numéros de téléphone déclarés lors de la création des comptes, y compris à des fins de récupération, ainsi que des adresses électroniques déclarées pour les comptes Instagram ou Facebook associés.
S’y ajoutent l’adresse de connexion utilisée pour la création de chaque compte, avec la date et l’heure, ainsi que les journaux et données de connexion horodatés.
Les comptes associés font l’objet d’une limitation précise : seules les adresses électroniques sont visées, le décret du 20 octobre 2021 ne prévoyant que la conservation de ces adresses pour ces comptes.
En revanche, les modes de paiement sont exclus. Leur communication n’apparaît pas indispensable à l’identification des titulaires et porterait une atteinte disproportionnée à leur vie privée.
Le cadre textuel combine trois sources : l’article 6 V A de la loi du 21 juin 2004 pour la confiance dans l’économie numérique, l’article L. 34-1 II bis du code des postes et des communications électroniques, et les articles 2 à 5 du décret n° 2021-1362 du 20 octobre 2021. Une plateforme ne peut être tenue de produire que ce qu’elle détient effectivement ; elle n’est pas obligée de conserver plus que ce que la loi prévoit.
La communication doit intervenir dans un délai de quinze jours à compter de la signification de la décision.
04 Une communication de données n’est pas encore une identification certaine
La transmission d’un nom, d’une adresse électronique ou d’une adresse de connexion constitue une étape probatoire. Elle ne permet pas nécessairement, à elle seule, de déterminer qui a matériellement publié le contenu litigieux.
Un compte peut être partagé, usurpé ou créé avec des informations inexactes. Une adresse de connexion peut correspondre à un réseau collectif, à un équipement compromis ou à une connexion utilisée par plusieurs personnes. Les données communiquées devront donc être rapprochées des autres éléments du dossier : captures horodatées, adresses des pages, échanges, témoignages, constats et éléments techniques.
Une ordonnance de référé rendue sur ce fondement ne constitue pas une condamnation, et elle est susceptible d’appel. Elle rend possible la poursuite du travail probatoire et, le cas échéant, l’engagement d’une action au fond ou d’une démarche pénale.
05 Conserver les preuves avant de demander les données
La mesure d’identification est d’autant plus utile que les contenus et les comptes ont été documentés avec précision.
- les captures intégrales des publications et des profils ;
- les adresses des pages, identifiants de compte, dates et heures visibles ;
- les échanges privés et les notifications de la plateforme ;
- les éléments établissant le contexte et le préjudice ;
- un constat de commissaire de justice lorsque la persistance, la répétition ou la gravité des faits le justifie ;
- les signalements et demandes de retrait adressés à la plateforme.
La suppression ultérieure d’un contenu ne fait pas disparaître l’intérêt de ces éléments. Elle rend en revanche plus difficile la reconstitution des faits si aucune conservation préalable n’a été organisée.
06 La cote manquante : rendre le recours effectif
Cette ordonnance rappelle que l’accès au juge ne se résume pas à l’existence d’une action ouverte en droit. Encore faut-il pouvoir désigner la personne contre laquelle cette action sera engagée et présenter des éléments suffisamment précis.
Dans les dossiers de cyberviolences, la stratégie articule donc trois temps : préserver les preuves, obtenir les données détenues par la plateforme, qualifier ensuite les responsabilités. La demande d’identification est un outil de mise en état du dossier, non un raccourci vers la condamnation.
Le juge des référés peut ordonner à une plateforme la communication de données permettant d’identifier les titulaires de comptes lorsque la personne qui a subi les faits justifie d’un motif légitime et que la mesure est proportionnée. L’accès aux données de connexion suppose en outre que les faits relèvent de la criminalité ou de la délinquance grave. La communication de ces données ne garantit ni l’identification certaine de l’auteur matériel ni l’issue d’une action ultérieure ; elle peut toutefois transformer un recours demeuré théorique en démarche effectivement engagée.
Références
- France — Tribunal judiciaire de Paris, service des référés, ordonnance du 7 septembre 2026, n° RG 26/51631. Décision susceptible d’appel ; analyse faite sans préjuger des suites.
- France — Code de procédure civile, article 145 : mesures d’instruction avant tout procès.
- France — Code pénal, article 222-33-2-2 : harcèlement, peines aggravées en cas d’utilisation d’un service de communication au public en ligne.
- France — Code pénal, article 223-1-1 : révélation d’informations permettant d’identifier ou de localiser une personne aux fins de l’exposer à un risque direct d’atteinte.
- France — Code des postes et des communications électroniques, article L. 34-1, II bis : catégories de données conservées et finalités.
- France — Loi n° 2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique, article 6 V A.
- France — Décret n° 2021-1362 du 20 octobre 2021, articles 2 à 5 : nature des données conservées.
Textes consultés dans leur rédaction en vigueur le 8 octobre 2026. L’ordonnance du 7 septembre 2026 a été lue dans son intégralité.
Vous subissez des cyberviolences et l’auteur reste anonyme ?
L’intervention peut porter sur la conservation et le constat des preuves, la demande d’identification devant le juge des référés, les démarches auprès de la plateforme, le dépôt de plainte et l’action en réparation.
Fatima Ghilassene, avocate au barreau de Lille, FG Avocat — pratique orientée vers le droit du numérique.