Hebergement offshore "DMCA ignore" : ce qu'il achete vraiment a un site de petites annonces pour adultes, et ce qu'il n'achete pas

La recherche qui suit un avis de resiliation
Le schema est familier a quiconque gere un site de petites annonces depuis assez longtemps : un hebergeur classique envoie un avis de resiliation, citant une clause d'usage acceptable qui interdit purement et simplement le contenu pour adultes, et le site a quelques jours ou quelques heures pour trouver un autre endroit ou s'installer. L'operateur cherche une alternative et atterrit, en general en quelques clics, sur une societe d'hebergement qui se presente differemment du reste de la page : "contenu pour adultes bienvenu", "DMCA ignore", "aucune plainte d'abus traitee", parfois avec un prix affiche en euros et une mention indiquant que le paiement en cryptomonnaie est accepte. Le risque d'infrastructure est la raison pour laquelle cette recherche a lieu, et ces fournisseurs existent precisement parce que les hebergeurs classiques continuent de creer la demande pour eux.
Ces societes forment une categorie de produit reelle, ouvertement annoncee, et non une rumeur qui circule entre operateurs. Leur argument est construit autour d'un probleme precis : un hebergeur qui traite chaque plainte de droit d'auteur, chaque signalement informel d'abus et chaque menace vague venue d'un inconnu comme quelque chose sur lequel il faut agir immediatement, en general en suspendant d'abord le compte et en posant des questions ensuite. Un hebergeur offshore qui dit ne pas faire cela offre quelque chose de concret et de reellement utile a une entreprise qui continue d'etre signalee pour du contenu entierement legal.
Le probleme n'est pas que cette offre soit fausse. Le probleme est ce qu'elle finit silencieusement par couvrir dans la tete d'un operateur, au moment ou le soulagement de trouver un hebergeur qui ne panique pas face a une plainte de droit d'auteur se transforme en soulagement pour tout le reste aussi. "Ils n'agissent pas sur les avis de retrait" devient, quelque part entre la page de vente et la premiere facture, "ils me protegent de l'exposition juridique". Ce ne sont pas la meme phrase, et c'est dans cet ecart qu'une entreprise peut etre blessee sans qu'aucune des deux parties n'ait menti a l'autre.
Ce dont "DMCA ignore" est vraiment une politique
Le port sur du DMCA, au 17 U.S.C. § 512, est un mecanisme relatif au droit d'auteur. Il offre a un hebergeur une protection contre la responsabilite pour la violation du droit d'auteur commise par ses utilisateurs, s'il suit une procedure de notification et de retrait lorsqu'un titulaire de droits se plaint. Un hebergeur qui se presente comme "DMCA ignore" decrit sa posture face a cette procedure precise : il vous dit qu'il ne suspendra pas un compte ni ne retirera de contenu sur la seule base d'une plainte de droit d'auteur informelle, et qu'il attend generalement quelque chose de plus de poids juridique, comme une veritable decision de justice, avant d'agir.
Cette posture resout un probleme reel, propre aux petites annonces pour adultes. Des photos legitimes et entierement autorisees font constamment l'objet de fausses plaintes de droit d'auteur, deposees par des concurrents cherchant a faire tomber une annonce, par des personnes sans aucun droit reel sur l'image, ou via des robots automatises qui signalent tout ce qui montre de la peau, independamment de la propriete. Un hebergeur classique, soucieux de son propre statut de port sur, a tendance a suspendre d'abord et a demeler le vrai du faux ensuite, parfois bien plus tard. Une fausse plainte DMCA peut faire tomber une annonce payante tout aussi efficacement qu'une vraie, quand l'hebergeur qui la recoit reagit de la meme facon aux deux.
Un hebergeur offshore pret a absorber ce risque et a ne pas reagir a chaque plainte resout un probleme lie au processus du droit d'auteur. Il ne resout rien au-dela de cela, et ne peut pas le faire par contrat. Aucun accord d'hebergement, aussi musclee que soit sa redaction, ne peut renoncer au nom de l'operateur a une obligation federale de signalement ou a une loi penale federale, parce qu'aucune de ces lois ne passe par le mecanisme du DMCA en premier lieu. Elles ont leurs propres declencheurs, leurs propres regulateurs et leurs propres definitions de qui est couvert, totalement independants du fait qu'un hebergeur reponde ou non a un avis de droit d'auteur.
L'obligation qui n'a rien a voir avec le droit d'auteur
L'exemple le plus clair est l'obligation de signaler un materiel apparent d'exploitation sexuelle d'enfants au National Center for Missing & Exploited Children, prevue au 18 U.S.C. § 2258A. C'est une loi differente, appliquee par une partie differente de l'administration, declenchee par quelque chose de different : non pas une plainte de droit d'auteur, mais la connaissance effective de faits ou de circonstances indiquant une violation de lois federales specifiques sur l'exploitation des enfants. Une fois qu'un fournisseur a cette connaissance effective, l'obligation de signaler s'enclenche, quelle que soit la politique affichee sur les retraits de droit d'auteur, et quel que soit l'endroit ou se trouvent physiquement ses serveurs.
Cela vaut la peine d'etre dit clairement, parce que les deux regimes se brouillent exactement dans le sens qui arrange l'argumentaire de vente d'une societe d'hebergement et qui nuit a l'operateur qui le croit. La volonte d'un hebergeur d'ignorer les plaintes de droit d'auteur informelles est une affirmation sur le 17 U.S.C. § 512. Elle ne dit rien sur le § 2258A, qui suit sa propre voie juridique separee, avec ses propres consequences pour le fournisseur et, par extension, pour quiconque exploite reellement les annonces au-dessus de cette infrastructure. Ce qui doit etre signale, et ce qui a change dans la procedure ces dernieres annees, ne change pas parce que le contrat d'hebergement utilise le mot "ignore" dans son argumentaire publicitaire.
Le point pratique pour un operateur est que deplacer l'hebergement offshore vers un fournisseur qui n'agit pas sur les avis de droit d'auteur ne change rien au flux de moderation et de signalement dont l'entreprise a besoin, quel que soit l'endroit ou elle est hebergee. Ce flux existe parce que l'obligation juridique sous-jacente existe, independamment de l'adresse postale du serveur, et aucune recherche d'un contrat d'hebergement plus permissif ne change quelle obligation s'applique a quel contenu.
Deplacer le serveur ne deplace pas qui exploite l'entreprise
Le meme ecart apparait avec l'infraction federale creee par le FOSTA au 18 U.S.C. § 2421A, qui touche quiconque, en utilisant une installation ou un moyen de commerce interetatique ou etranger, possede, gere ou exploite un service informatique interactif avec l'intention de promouvoir ou de faciliter la prostitution. Le texte meme de la loi repose sur l'usage du commerce, commerce etranger inclus, et non sur l'emplacement physique d'un serveur. Une cour d'appel federale a deja confirme la constitutionnalite de cette disposition sans prevoir d'exception pour une infrastructure situee hors des Etats-Unis.
Les obligations de verification de l'age, les obligations de conservation des registres et l'obligation de retrait creee par le TAKE IT DOWN Act fonctionnent selon une logique proche : elles s'appliquent generalement en fonction de qui gere le site et de qui le site atteint, pas du pays qui alimente electriquement le disque dur. Une entreprise constituee aux Etats-Unis, geree par quelqu'un aux Etats-Unis, servant un public majoritairement americain, ne sort d'aucune de ces obligations en changeant quelle societe emet la facture d'hebergement. Les obligations voyagent avec l'operateur et avec le public, pas avec l'etagere ou se trouvent les donnees.
La ou cela devient vraiment plus difficile a predire, c'est l'application de la loi contre un operateur qui ne se contente pas d'heberger offshore mais qui est lui-meme base, personnellement et financierement, hors des Etats-Unis, sans aucune entite americaine, sans compte bancaire americain, sans aucun proprietaire base aux Etats-Unis a quelque maillon que ce soit de la chaine. Les tribunaux et les commentateurs sont encore en train de determiner jusqu'ou vont exactement certaines de ces lois dans ce scenario plus complet, et plusieurs batailles juridiques recentes sur des lois etatiques de verification de l'age se sont jouees en partie sur ce meme type de question de competence. Cette incertitude n'est pas une faille sur laquelle un operateur pourrait batir un plan ; c'est le signe que la reponse honnete est "ce n'est pas clair", et non "c'est sans risque".
Ce que le choix de l'hebergement ajoute, et ne remplace pas
Un reseau de diffusion de contenu classique place devant un serveur d'origine offshore, solution que beaucoup de ces sites adoptent pour la performance et la protection contre les attaques DDoS, applique sa propre politique d'usage acceptable, quel que soit le discours de la page marketing de l'hebergeur sous-jacent. Le contrat du CDN est avec l'operateur, pas avec l'hebergeur offshore, et ses conditions s'appliquent a ce qui transite par son propre reseau. Un site qui suppose que la politique permissive du backend s'etend d'une facon ou d'une autre a travers le CDN repose sur une croyance que sa propre chaine de fournisseurs ne soutient pas vraiment ; le CDN peut suspendre le service de sa propre autorite, selon son propre calendrier, independamment de ce que l'hebergeur d'origine a accepte.
Les societes d'hebergement derriere cette categorie marketing ne sont pas elles-memes a l'abri des forces de l'ordre, et le fait qu'un fournisseur ignore les plaintes informelles ne rend pas son infrastructure permanente. Les fournisseurs qui se construisent une reputation de resistance aux avis de retrait attirent un autre type d'attention : plusieurs operations de ce genre ont vu leurs serveurs physiques saisis par la police, lors d'operations internationales conjointes ces dernieres annees, mettant hors ligne d'un coup tous les sites hebergeant sur ces serveurs, sans preavis, independamment du fait que le contenu d'un client donne ait eu quoi que ce soit a voir avec ce qui a declenche le raid. Une entreprise dont le seul plan d'hebergement est un fournisseur offshore agressivement mis en avant possede un point unique de defaillance qui peut disparaitre en un apres-midi pour des raisons qui n'ont rien a voir avec ce que l'entreprise elle-meme a fait.
Le paiement de ces services se fait souvent uniquement en cryptomonnaie, ce qui supprime une protection a laquelle les operateurs ne pensent pas toujours a donner un prix : un paiement par carte qui tourne mal donne au payeur une voie de retrofacturation ; un paiement en cryptomonnaie qui tourne mal, parce que le fournisseur a disparu ou s'est fait saisir ses serveurs, n'en donne generalement pas. Des mois d'hebergement prepaye de cette facon ne sont pas recuperables comme le serait une contestation de carte.
Rien de tout cela ne signifie que l'hebergement offshore soit le mauvais choix pour chaque operateur ; pour beaucoup, c'est la seule option restante une fois que les hebergeurs classiques ont deja dit non. Cela signifie que la decision doit etre evaluee comme toute autre decision concernant un fournisseur : que resout vraiment ce fournisseur, quels points uniques de defaillance introduit-il, et que doit encore faire l'entreprise elle-meme, quel que soit l'hebergeur choisi.
Ce qu'il faut vraiment faire
Traiter la posture d'un hebergeur en matiere de droit d'auteur exactement pour ce qu'elle est : une posture sur le droit d'auteur. Elle appartient a la meme evaluation que la disponibilite, la qualite du support et le prix, pas a la meme categorie qu'un programme de conformite. Garder separe le raisonnement juridique sur le choix de l'hebergement de celui sur tout le reste que l'entreprise doit faire, car confondre les deux est la facon dont un operateur finit par croire qu'un probleme est resolu alors que seule une tranche etroite l'est reellement.
Construire et faire fonctionner le flux de signalement CSAM, le processus de conservation des registres, et les procedures de verification de l'age et de retrait comme si le contrat d'hebergement n'existait pas, parce que juridiquement, il n'y touche presque pas. Ces obligations s'appliquent a l'entreprise et a son operateur, et elles ont besoin d'un veritable processus derriere elles, quel que soit le pays ou se trouvent les serveurs.
Se demander ce qui se passe le jour ou le fournisseur d'hebergement disparait, non pas parce que c'est probable demain mais parce que la categorie de fournisseur qui met en avant sa resistance aux retraits est, de par la nature meme de cet argument, une categorie qui attire l'attention. Garder des sauvegardes ailleurs, savoir a quelle vitesse le site pourrait migrer vers un autre fournisseur, et ne pas laisser le mode de paiement supprimer silencieusement la seule forme de recours qu'une carte aurait offerte.
Si l'entreprise a un veritable lien avec les Etats-Unis, que ce soit la constitution de la societe, la propriete, les comptes bancaires, ou un public majoritairement americain, traiter les lois federales qui reposent sur le commerce et le public comme pleinement en vigueur quel que soit l'emplacement du serveur, et faire evaluer par un avocat jusqu'ou va vraiment ce lien avant de supposer que la distance avec le serveur equivaut a une distance avec la loi.


