Les enquêtes réglementaires évoluent : si les autorités de réglementation conservent d’importants pouvoirs d’enquête, elles s’appuient de plus en plus sur les organisations pour localiser, évaluer et produire les informations nécessaires aux enquêtes. Cet article examine les facteurs à l’origine de cette évolution, les défis qu’elle soulève et comment les organisations peuvent renforcer leur capacité à réagir efficacement en cas d’enquête.
Pourquoi une part croissante du travail est transférée aux entreprises
Les autorités de régulation disposent d'un large éventail d'outils de contrôle. Au premier semestre 2026, elles ont mené une trentaine d'inspections inopinées d'entreprises (« dawn raids ») [1] . Elles émettent également des demandes d'informations (RFI), exigeant des entreprises qu'elles fournissent des données, des documents ou des communications ciblés afin d'étayer l'évaluation de problèmes spécifiques faisant l'objet d'une enquête.
En pratique, la distinction entre ces deux instruments s'estompe. Les autorités de régulation disposent de pouvoirs étendus, mais dépendent de plus en plus des entreprises pour les exercer efficacement. Il y a peu, une enquête concernait principalement les environnements de messagerie et les lecteurs réseau partagés. Aujourd'hui, son champ d'application est plus vaste et s'étend à pratiquement tous les environnements numériques dans lesquels les organisations créent, partagent et conservent des informations. Seule l'organisation elle-même sait où se trouvent ses données, quels systèmes sont utilisés, comment elles sont structurées et quelles limitations techniques ou juridiques peuvent s'appliquer.
Cela ne fait pas d'une enquête un projet commun : la coopération est une obligation, non un choix. Cela déplace toutefois l'attention vers une autre question. Il ne s'agit plus seulement de savoir si l'autorité de régulation aura accès aux données pertinentes, mais comment cet accès sera organisé, géré et déterminé.
Ce changement engendre des difficultés pratiques et des risques juridiques. Une entreprise qui fournit des informations de manière trop générale risque de divulguer plus que nécessaire, y compris potentiellement des informations confidentielles ou non pertinentes. À l'inverse, une entreprise qui fournit trop peu d'informations, répond trop tard ou suit une procédure non reproductible s'expose à des accusations de coopération incomplète ou de fourniture d'informations erronées, et encourt les sanctions correspondantes.
Il en résulte que les entreprises doivent de plus en plus être prêtes non seulement à fournir des informations, mais aussi à comprendre leur propre environnement de données, à prendre des décisions justifiées quant à ce qui relève de leur périmètre et à démontrer comment ces décisions ont été prises.
1. Les données sont partout
Le volume d'informations d'entreprise a connu une croissance exponentielle ces dernières années, et ces informations sont désormais dispersées sur un nombre croissant de systèmes et de canaux de communication. Alors qu'auparavant, les informations pertinentes se trouvaient principalement dans les archives de messagerie sur les serveurs de l'entreprise, elles sont aujourd'hui distribuées à travers un vaste éventail d'applications et d'environnements cloud. Les communications s'effectuent par e-mail, Teams, Slack et WhatsApp ; les documents sont stockés dans SharePoint et le cloud ; et les informations pertinentes peuvent également se trouver dans des outils de gestion de projet, des applications spécialisées, des sauvegardes et des systèmes gérés par des prestataires tiers. Les données peuvent être détenues par un fournisseur de cloud, un prestataire de services externe ou la société mère, ce qui soulève des questions pratiques concernant l'accès, les droits contractuels, les transferts de données et les délais de conservation.
Les données sont de plus en plus stockées au-delà des frontières. Alors qu'auparavant une filiale locale conservait ses fichiers sur ses propres serveurs, les multinationales exploitent désormais généralement des environnements informatiques gérés de manière centralisée : les boîtes mail et les documents sont hébergés par la maison mère ou un fournisseur de services cloud, souvent dans un autre pays, et sont accessibles simultanément depuis de nombreux pays. Cette situation soulève des questions juridiques spécifiques, notamment celle de savoir si les données détenues par une société mère étrangère relèvent du champ d'application d'une enquête visant une entité locale, comment les règles de protection des données affectent les transferts et si les lois étrangères empêchent la divulgation des données.
La conséquence est claire : plus de données signifie plus de travail, dont une grande partie incombe à l’entreprise elle-même. Ceci s’applique aussi bien aux demandes d’information réglementaires qu’aux enquêtes menées suite à une perquisition. Avant même de pouvoir examiner des documents, l’entreprise doit déterminer où se trouvent les informations pertinentes, quelles sources de données doivent être analysées et comment mener ce processus de manière irréprochable. Cela requiert un savoir-faire propre à l’entreprise : une compréhension de ses systèmes, de ses équipes et de ses données. Répondre à une demande d’information ou mener une enquête parallèle est donc devenu un exercice complexe de gestion des données et de l’information, exigeant du temps, de l’expertise et une préparation minutieuse. Pour mener à bien de tels exercices, les entreprises doivent parfaitement maîtriser leur environnement de données avant même le début de toute enquête.
2. Le privilège légal est devenu plus complexe
L'identification et l'exclusion des documents confidentiels constituent l'un des aspects les plus complexes et les plus exigeants des enquêtes. En Europe, les organisations ont généralement la possibilité d'identifier elles-mêmes les documents confidentiels. Selon la pratique actuelle de la Commission européenne, l'entité concernée peut examiner les données sélectionnées par les inspecteurs pour soulever des questions de secret professionnel ou des préoccupations relatives aux catégories particulières de données personnelles [2] . Déterminer ce qui est confidentiel est cependant rarement simple. Les organisations doivent donc savoir avec quels avocats elles ont communiqué, quels documents ont été créés à des fins de conseil juridique et où ces informations sont stockées. En réponse à une demande d'informations, elles doivent également collecter, filtrer et évaluer elles-mêmes les données, souvent dans des délais très courts. Avec l'augmentation des volumes de données, cet exercice devient de plus en plus complexe. Les informations commerciales confidentielles et les données personnelles sensibles ajoutent une complexité supplémentaire, qui dépasse le cadre du présent article.
La saisie de données massives soulève une question européenne plus large : comment les autorités doivent-elles traiter ces données une fois copiées, tout en garantissant une protection adéquate des informations confidentielles ? Aux Pays-Bas, ce débat dure depuis des années. Dans son arrêt préjudiciel du 12 mars 2024, la Cour suprême néerlandaise a souligné l’importance de garanties adéquates : les enquêteurs ne devraient, en principe, pas examiner les informations potentiellement confidentielles, et les demandes de confidentialité devraient être évaluées de manière indépendante [3] . Bien que cet arrêt concerne les enquêtes pénales, son impact s’étend aux organismes de réglementation : en 2024, l’Autorité néerlandaise de la consommation et des marchés (ACM) a révisé sa procédure de traitement des documents confidentiels, en indiquant l’avoir alignée, dans la mesure du possible, sur les critères de la Cour suprême [4] . Le débat a refait surface ces derniers mois à propos d’une proposition de loi visant à transférer l’évaluation des informations potentiellement confidentielles dans les grands ensembles de données du juge d’instruction au ministère public. Le gouvernement évoque des problèmes pratiques et un engorgement croissant des dossiers, tandis que le barreau néerlandais soutient que la proposition est contraire à la législation récemment adoptée et à la jurisprudence de la Cour suprême [5] . Au niveau de l'UE, la même question est débattue, les autorités de régulation cherchant un accès plus efficace à de grands volumes de données tandis que les parties prenantes réclament une protection renforcée du secret professionnel.
Quelle que soit l'issue de ces débats, la réalité pratique demeure inchangée : les organisations doivent être capables d'identifier rapidement et précisément les informations confidentielles au sein d'ensembles de données toujours plus volumineux et complexes. La manière dont elles gèrent ces informations revêt donc une importance croissante. Cela concerne non seulement l'évaluation juridique des documents individuels, mais aussi la mise en place d'un processus rigoureux d'identification, d'examen et de protection des communications confidentielles. Un tel processus permet aux organisations de protéger leurs droits légitimes à la confidentialité tout en démontrant que l'information a été traitée de manière appropriée et cohérente.
3. L'IA générative est utile, mais nécessite une supervision.
Au-delà de l'évaluation du caractère confidentiel des informations, les enquêtes s'intéressent de plus en plus aux méthodes de collecte, de sélection et d'examen de ces informations. Les autorités de réglementation, les tribunaux et les parties adverses doivent savoir non seulement quelles informations ont été fournies, mais aussi comment elles ont été produites. Les organisations doivent être en mesure de démontrer que leur démarche est cohérente, reproductible et explicable.
Heureusement, l'intelligence artificielle générative est de plus en plus utilisée dans les enquêtes et la recherche de preuves électroniques. Elle permet d'analyser rapidement de grands volumes de documents, d'identifier des tendances, de synthétiser le contenu et de localiser rapidement les informations pertinentes. Dans le cadre d'enquêtes internes, elle peut générer des gains d'efficacité considérables.
Bien que les autorités réglementaires se montrent plus ouvertes à l'utilisation de l'IA, leur position est plus nuancée lorsqu'il s'agit de répondre à leurs demandes. La rapidité n'est pas le seul critère. Si l'IA générative est utilisée pour la sélection de documents, les décisions prises devront être justifiées a posteriori. Cela exige une démarche transparente : quelles données ont été analysées, quelles instructions ont été données au modèle, quelles décisions ont été prises et comment les résultats ont été vérifiés. Tous les outils d'IA utilisés dans les cabinets d'avocats ne sont pas adaptés à cet usage. Nombre d'entre eux sont conçus pour la rédaction, la recherche juridique ou la synthèse, et non pour l'analyse et la production de vastes ensembles de données pouvant être documentés et défendus ultérieurement. Les plateformes de découverte électronique spécialisées, intégrant une IA générative, enregistrent les étapes clés et permettent la validation des résultats par échantillonnage.
Lorsque l'IA générative peut être utilisée en concertation avec l'autorité de régulation, l'attention se porte sur la manière dont son utilisation est convenue et démontrée. Une implication précoce est essentielle : il faut discuter de l'approche, convenir de la méthodologie de validation et définir la documentation à fournir. Même alors, l'approche reste hybride, la vérification humaine et les contrôles qualité demeurant des éléments essentiels du processus.
Que peuvent faire les entreprises maintenant
Les enquêtes menées par les organismes de réglementation et les forces de l'ordre surviennent souvent de manière inattendue et rarement au moment opportun. C'est précisément pourquoi il est important d'être préparé à la manière dont ces enquêtes sont menées aujourd'hui.
La première étape consiste à comprendre l'environnement informationnel de l'organisation. Nombre d'organisations ont une idée générale de l'emplacement de leurs données, mais une visibilité limitée sur l'ensemble des systèmes, canaux de communication, environnements cloud et fournisseurs tiers susceptibles de détenir des informations pertinentes. Cette vue d'ensemble est essentielle pour déterminer rapidement quelles données relèvent du champ d'application d'une demande et comment les collecter et les analyser.
Il convient également de définir à l'avance la manière dont les informations confidentielles seront traitées. Cette définition ne doit pas attendre qu'une autorité de régulation demande des données, mais s'inscrire dans le cadre de la gouvernance de l'information et des procédures de préparation aux enquêtes de l'organisation.
Il est tout aussi important d'avoir un plan d'intervention clair. Lorsqu'un organisme de réglementation arrive, on a peu de temps pour réfléchir aux responsabilités, à la prise de décision ou aux voies de communication. Les organisations qui ont identifié à l'avance les personnes à impliquer peuvent réagir plus rapidement et s'assurer que les décisions clés sont prises de manière cohérente et documentées dès le départ.
Se préparer ne signifie pas prédire avec exactitude le déroulement d'une enquête. Il s'agit plutôt de mettre en place les structures de base avant même qu'elles ne soient nécessaires : savoir où se trouvent les informations pertinentes, comprendre comment les documents confidentiels seront identifiés et protégés, et veiller à ce que les rôles et les responsabilités soient clairement définis. Ces mesures peuvent faire toute la différence entre une organisation qui se contente de réagir à une enquête et une organisation capable d'y répondre de manière structurée et justifiée.
Auteurs
M. Mathieu van Ravenstein , Associé.
Mme Michelle Hagoort , spécialiste en cybersécurité et en découverte électronique.
[1] White & Case LLP, « Dawn Raid Analysis Quarterly » (édition du 2e trimestre 2026)
[2] Commission européenne, Note explicative sur les inspections de la Commission conformément à l’article 20, paragraphe 4, du règlement (CE) n° 1/2003 du Conseil (révisé en mars 2024), point 17.
[3] HR 12 mars 2024, ECLI:NL:HR:2024:375
[4] Autoriteit Consument & Markt, ACM Werkwijze geheimhoudingsprivilege advocaat 2024 (18 juillet 2024)
[5] Ordre des avocats des Pays-Bas, « NOvA : Trek voorgestelde wijziging verschoningsrecht uit Tweede aanvullingswet Strafvordering in » (10 septembre 2026)

