Le 19 août 2026, le Service de lutte contre les atteintes au droit d’auteur et aux droits voisins commises en ligne (BAPO), rattaché au SPF Économie, a rendu cinq décisions : 260819-BAPO-D-FR-020, 021, 022, 023 et 024. Chacune exécute une ordonnance du président du Tribunal de l’entreprise francophone de Bruxelles rendue en 2026 sous la référence RR/26/…, dont la date et le numéro ont été caviardés. Les décisions sont adressées à quatre registrars et à un registre, tous établis dans l’Union européenne. Trois d’entre eux ont été identifiés parce que le caviardage était imparfait : Hosting Concepts, Hostinger et Key Systems. L’ayant droit demeure anonyme. La juridiction invoque toutefois la protection de « l’économie du sport » et du « modèle de solidarité européen » des droits de retransmission, ce qui laisse peu de doute sur la nature des contenus en cause.
Ces décisions procèdent d’un mécanisme de dévoilement d’une ampleur inédite (1). Leur portée, considérable, oblige à mesurer l’équilibre entre efficacité et proportionnalité (2). Reste à savoir si la méthode peut servir à la protection des marques en ligne.
1 Un mécanisme de dévoilement sans précédent
Le mécanisme mis en œuvre par les décisions belges se distingue à la fois par l’étendue des informations dont la communication peut être exigée, bien au-delà des données traditionnellement associées au WHOIS (1.1), et par son fondement juridique, qui articule l’article 10 du DSA avec les pouvoirs prévus par le droit belge (1.2).
1.1 L’objet : bien au-delà du WHOIS
Les registrars doivent communiquer, « au plus tard dans les dix jours ouvrables » de la réception de la décision, le nom, l’adresse postale, l’adresse électronique et le numéro de téléphone des titulaires des noms de domaine visés. La demande porte aussi sur les données de facturation et les moyens de paiement : IBAN complet et nom exact du titulaire du compte, banque émettrice, pays et type de la carte, comptes PayPal. Elle s’étend aux adresses des portefeuilles de cryptoactifs et aux identifiants de transactions. Elle vise enfin les adresses IP, le type d’appareil, le système d’exploitation, le navigateur et l’ensemble des journaux de connexion sur douze mois. Le registre doit, quant à lui, fournir les données du titulaire, l’identité du registrar, les serveurs de noms et l’historique des modifications.
C’est dire que les données visées excèdent de loin celles de l’annuaire WHOIS, que le règlement (UE) 2016/679 du 27 avril 2016 (RGPD) a largement soustraites à la consultation publique. Les autorités ne cherchent plus seulement à savoir qui a enregistré un nom de domaine. Elles veulent savoir qui a payé, par quel moyen et depuis quel terminal. Autrement dit, elles veulent suivre l’argent.
Ajoutons que les décisions interdisent aux destinataires de divulguer « toute information relative à l’existence même de la procédure », à leurs clients comme aux tiers. Tout manquement est puni des mêmes sanctions que l’inexécution des mesures provisoires. On sait combien le secret conditionne l’utilité d’une telle mesure : un exploitant prévenu a tôt fait de changer de domaine, de registrar et de portefeuille.
1.2 Le fondement : l’article 10 du DSA au service du droit belge
Sur quel fondement repose une injonction aussi étendue ? Les décisions invoquent d’abord l’article 10 du règlement (UE) 2022/2065 du 19 octobre 2022 sur les services numériques (Digital Services Act, DSA). Ce texte permet à une autorité judiciaire ou administrative nationale d’ordonner à un fournisseur de services intermédiaires de transmettre des informations sur certains destinataires de ses services. Il impose en principe d’informer la personne concernée, sauf pour les besoins de la prévention ou de la détection d’infractions pénales, ou des enquêtes et poursuites en la matière. C’est cette exception qui justifie le silence imposé aux registrars.
Le second fondement tient au droit belge lui-même. Le livre XI et les articles XVII.34/1 et suivants du Code de droit économique, en vigueur depuis le 1er juin 2024, permettent au président du Tribunal de l’entreprise de Bruxelles d’ordonner des mesures contre les atteintes en ligne « manifestes et significatives » au droit d’auteur et aux droits voisins. Ces mesures sont dites dynamiques parce qu’elles s’étendent aux sites miroirs et aux redirections. Le BAPO, institué par l’arrêté royal du 18 avril 2024, en assure l’exécution et la mise à jour. L’ensemble s’inscrit dans le cadre de l’article 3 de la directive 2004/48/CE du 29 avril 2004 relative au respect des droits de propriété intellectuelle, qui exige des mesures « effectives, proportionnées et dissuasives ».
Le BAPO revendique au surplus une compétence à l’égard de tout intermédiaire dont les services donnent accès à des contenus illicites sur le territoire belge, quel que soit son lieu d’établissement. Un registrar allemand, lituanien ou néerlandais peut donc se voir adresser une décision belge.
2 Une portée entre efficacité et proportionnalité
Les mesures belges illustrent à la fois le potentiel et les limites de cette évolution. Le nom de domaine devient de plus en plus un nouveau point d’entrée pour la défense des droits, au-delà des mesures traditionnelles de blocage (2.1), tandis que cette extension soulève d’importantes questions de territorialité, de protection des données personnelles et de confidentialité (2.2).
2.1 Le nom de domaine, nouveau point d’entrée de la défense des droits
L’offensive n’est pas isolée. Elle s’inscrit dans une escalade méthodique. Par une ordonnance du 28 mars 2025 (RR/25/00020), rendue à la demande de DAZN Limited et de The 12th Player SRL, le président du Tribunal de l’entreprise francophone de Bruxelles a ordonné le blocage de sites diffusant illicitement des matchs. L’ordonnance vise non seulement les fournisseurs d’accès, mais aussi les résolveurs DNS publics de Cloudflare, Google et Cisco, c’est-à-dire les services qui traduisent un nom de domaine en adresse IP. Elle est assortie d’une astreinte de 100 000 euros par jour. La décision BAPO 250401-BAPO-D-FR-001 du 1er avril 2025 en a organisé l’exécution. Des mesures ultérieures, telle la décision 250730-BAPO-D-EN-004 du 30 juillet 2025, ont étendu le cercle des intermédiaires aux moteurs de recherche, aux régies publicitaires, aux services d’archivage et aux prestataires de paiement.
Les opérateurs DNS ont formé opposition. Par quatre ordonnances du 20 août 2026 (C/25/00022, C/25/00023, C/25/00024 et C/25/00026), le président du tribunal a rejeté l’essentiel de leurs griefs. Il a jugé qu’imposer le blocage aux principaux résolveurs alternatifs « contribue à renforcer l’effectivité » de l’injonction adressée aux fournisseurs d’accès. Il a toutefois limité l’astreinte aux seuls jours de diffusion en direct des matchs, plafonnée à 20 millions d’euros par destinataire, et mis hors de cause Cisco OpenDNS LLC. La décision BAPO 260907-BAPO-D-FR-025 du 7 septembre 2026 en tire les conséquences. Cette solution rejoint la jurisprudence de la Cour de justice, qui admet les injonctions de blocage dès lors qu’elles ne privent pas inutilement les internautes de l’accès aux informations licites (CJUE, 27 mars 2014, UPC Telekabel Wien, C-314/12).
Pourquoi, dès lors, se tourner vers les registrars ? Parce que le blocage, pour utile qu’il soit, trouve vite ses limites. La liste noire belge compte désormais plus de 1 500 noms de domaine. Ce chiffre montre la vitalité de la riposte, mais aussi, a contrario, la facilité avec laquelle les exploitants reconstituent leurs sites sous d’autres noms. Force est de reconnaître que bloquer revient à traiter les symptômes. Identifier permet d’atteindre la cause, c’est-à-dire l’exploitant et son modèle économique. Le nom de domaine, que l’on tenait pour un simple objet de blocage, redevient ainsi une porte d’accès vers les responsables.
2.2 Les interrogations : territorialité, données personnelles et secret
L’efficacité ne dispense pas d’examiner la légitimité de la mesure. Trois interrogations se font jour.
La première tient à la territorialité. Si la conception extensive de la compétence retenue par le BAPO devait prospérer, rien n’interdirait aux autres États membres de s’en inspirer. Les registrars se trouveraient alors exposés à des décisions nationales concurrentes, peut-être contradictoires.
La deuxième tient à la protection des données personnelles. La Cour de justice juge de longue date que le droit de l’Union n’impose pas la communication de données personnelles dans le cadre d’une procédure civile. Il appartient aux États membres d’assurer un « juste équilibre » entre les droits fondamentaux en présence (CJUE, 29 janvier 2008, Promusicae, C-275/06). Elle admet que des adresses IP soient collectées et communiquées pour la défense du droit d’auteur, dans le respect de l’article 8 de la directive 2004/48 et du RGPD (CJUE, 17 juin 2021, Mircom, C-597/19 ; CJUE, 30 avril 2024, La Quadrature du Net e.a., C-470/21). Or les données bancaires et les journaux de connexion sur douze mois se situent à un tout autre degré de sensibilité. Encore faut-il, par ailleurs, que ces données aient été conservées, ce qui interroge directement les politiques de conservation de chaque intermédiaire.
La troisième tient au secret imposé. Le registrar est pris entre ses engagements contractuels envers son client et l’interdiction qui lui est faite de l’informer. Il ne peut pas non plus rendre compte publiquement de sa position. Nul ne sait d’ailleurs, à ce jour, si les destinataires ont déféré aux décisions ou s’ils les ont contestées.
3 Une solution transposable à la protection des marques en ligne ?
La question vient naturellement à l’esprit du titulaire de marque confronté à des boutiques de contrefaçons, à des sites d’hameçonnage ou à des noms de domaine typosquattés : la méthode belge peut-elle servir la protection des marques en ligne ? La réponse appelle une distinction. Les décisions elles-mêmes ne sont pas transposables en l’état (3.1). Leurs ressorts, en revanche, le sont largement (3.2).
3.1 Un dispositif belge réservé au droit d’auteur
Tel qu’il est conçu, le mécanisme belge ne profite pas aux titulaires de marques. Les articles XVII.34/1 et suivants du Code de droit économique ne visent que le droit d’auteur, les droits voisins et le droit sui generis du producteur de bases de données. La contrefaçon de marque en est exclue. Elle emprunte pourtant les mêmes canaux : noms de domaine jetables, hébergeurs complaisants, paiements en cryptoactifs. Ce choix s’explique. Le piratage sportif présente une urgence particulière, car la valeur d’un match se dissipe au coup de sifflet final. La contrefaçon de marque ne la connaît pas avec la même acuité.
Rien n’interdit toutefois d’imaginer une extension. Les juridictions anglaises ont montré depuis longtemps que les injonctions de blocage peuvent protéger une marque aussi bien qu’une œuvre. Elles l’ont fait sur le fondement de l’article 11 de la directive 2004/48/CE, alors applicable au Royaume-Uni (Court of Appeal, 6 juillet 2016, Cartier International AG v. British Sky Broadcasting Ltd, [2016] EWCA Civ 658). En Belgique, l’obstacle est donc législatif, non conceptuel.
3.2 Des ressorts largement transposables
La méthode, elle, n’est pas propre au droit d’auteur. Elle consiste à remonter du nom de domaine vers la personne, puis de la personne vers ses flux financiers. Or elle trouve déjà plusieurs appuis en droit des marques.
Le premier est le droit d’information prévu par l’article 8 de la directive 2004/48, qui vaut pour tous les droits de propriété intellectuelle. En droit français, il est transposé pour les marques à l’article L. 716-4-9 du Code de la propriété intellectuelle. Il peut être exercé contre toute personne qui fournit, à l’échelle commerciale, des services utilisés dans des activités contrefaisantes. Un registrar, un hébergeur ou un prestataire de paiement peut donc être visé. La Cour de justice en a précisé la portée. Une banque ne peut opposer de manière illimitée et inconditionnelle le secret bancaire pour refuser de révéler le titulaire d’un compte ayant servi à la vente de contrefaçons (CJUE, 16 juillet 2015, Coty Germany, C-580/13). Les injonctions adressées aux intermédiaires peuvent, en outre, tendre à faciliter l’identification des vendeurs (CJUE, 12 juillet 2011, L’Oréal c. eBay, C-324/09). La Cour a cependant réduit la notion d’« adresse » à la seule adresse postale, à l’exclusion de l’adresse électronique, du numéro de téléphone et de l’adresse IP. Elle a seulement réservé la faculté des États membres d’aller au-delà (CJUE, 9 juillet 2020, Constantin Film Verleih, C-264/19). C’est dire que le droit commun de l’information ne permet pas, à lui seul, d’obtenir ce qu’exige le BAPO.
Le deuxième appui est le DSA. Son article 10 n’est pas réservé au droit d’auteur. Il vise tout « contenu illicite » au sens de l’article 3, h), donc aussi l’offre de produits contrefaisants, dès lors qu’une loi nationale ou européenne confère à une autorité le pouvoir d’émettre l’injonction. Au surplus, l’article 30 impose aux places de marché en ligne de recueillir l’identité des professionnels qui y vendent, ainsi que les coordonnées de leur compte de paiement. Les données que la Belgique réclame aux registrars existent donc déjà, pour une large part, chez les plateformes de vente. Ajoutons que l’article 22 confère aux signaleurs de confiance un traitement prioritaire de leurs notifications.
Le troisième appui, enfin, est propre aux noms de domaine. L’article 28 de la directive (UE) 2022/2555 du 14 décembre 2022 (NIS 2) impose aux registres et aux registrars de collecter des données d’enregistrement exactes et complètes. Il les oblige aussi à répondre dans les 72 heures aux demandes d’accès licites et dûment motivées. Le titulaire de marque peut ainsi obtenir, sans juge, l’identité déclarée d’un titulaire de nom de domaine.
Que manque-t-il, dès lors, pour transposer la méthode belge ? À tout le moins deux choses. D’une part, une autorité centralisée qui suive dans le temps les sites miroirs et les nouveaux domaines, comme le fait le BAPO. D’autre part, un fondement unique permettant d’obtenir, en une seule demande, identité, données de paiement et journaux de connexion. En l’état, le titulaire de marque doit combiner ces instruments. Encore faut-il qu’il documente avec soin l’atteinte et les canaux de paiement utilisés, faute de quoi ses demandes resteront sans prise.
Conclusion
L’affaire belge montre que le DSA offre désormais aux titulaires de droits un instrument d’identification que les procédures classiques ne procuraient qu’au prix de longs détours, depuis que les données WHOIS ont été placées sous l’aile protectrice du RGPD. Réservé pour l’heure au droit d’auteur, le modèle a vocation à essaimer. Toutefois, l’outil ne vaut que ce que valent les données recueillies lors de l’enregistrement. Les exploitants avertis savent recourir à de fausses identités, à des moyens de paiement anonymisés ou à des registrars établis hors de l’Union. Pour les titulaires de marques et de noms de domaine, la leçon est double. La surveillance des noms de domaine reste le préalable indispensable à toute action. Quant à l’arsenal disponible, des Principes directeurs régissant le règlement uniforme des litiges relatifs aux noms de domaine (UDRP) au droit d’information et à la demande d’accès fondée sur NIS 2, il gagne à être pensé comme un ensemble cohérent plutôt que comme une série de réponses isolées.