Composition éditoriale : une scène constitutionnelle norvégienne sur la liberté de la presse — un volume relié du Grunnloven sur un socle de granit à Eidsvoll, la silhouette du fjord d'Oslo dans la lumière froide de l'hiver, la mascotte ours polaire de NordBastion montant la garde sur un quai
Juridiction · Norvège · Plongée constitutionnelle approfondie

Norvège.
Expression de l'article 100. EEE à l'intérieur, UE à l'extérieur. La protection réelle.

Une lecture approfondie du régime qui atteint un serveur à Oslo : l'Article 100 de la Grunnloven (1814 / réformée en 2004), la Personopplysningsloven, le Datatilsynet — et l'avantage structurel d'être dans l'EEE mais hors de la Cour de justice européenne.

En résumé
  • 01

    L'article 100 du Grunnloven de 1814, réformé en 2004, codifie la liberté d'expression, interdit la censure préalable et impose à l'État un devoir positif de faciliter le discours.

  • 02

    Le RGPD s'applique via l'incorporation EEE (Personopplysningsloven 2018) — mais la Norvège est EN DEHORS du règlement UE e-Evidence et de la juridiction directe de la CJUE.

  • 03

    Limites honnêtes : OTAN depuis 1949, pouvoirs de surveillance électronique du PST + E-tjenesten (amendements 2020 + 2023), propositions récurrentes de conservation des données.

Le régime

Une constitution de 1814, une réforme de l'expression de 2004. Dans l'EEE. Hors de l'UE.

Le Grunnloven norvégien a été signé à Eidsvoll le 17 mai 1814 et est la deuxième plus ancienne constitution à document unique encore en vigueur dans le monde (après les États-Unis). Il a été amendé substantiellement au cours des deux siècles suivants, mais jamais remplacé. L'amendement qui importe le plus à un hébergeur est la réforme de 2004 de l'article 100, rédigée par la commission parlementaire Ytringsfrihetskommisjonen et adoptée à l'unanimité par le Storting. Il a produit l'une des clauses de liberté de la presse les plus expansives d'Europe.

L'article 100 s'ouvre désormais par la déclaration explicite « Il doit y avoir liberté d'expression. » L'alinéa 2 interdit la censure préalable et la responsabilité post-publication sauf dans des cas étroitement définis par la loi, qui doivent eux-mêmes être justifiables dans une société libre — une structure qui importe le contrôle de proportionnalité directement dans le texte constitutionnel. L'alinéa 4 codifie le droit d'accès public aux documents de l'État et des communes. L'alinéa 6 est l'inhabituel : il impose une obligation positive aux autorités étatiques de créer des conditions favorisant un discours public ouvert et éclairé. Les commentateurs constitutionnels norvégiens (Eggen, Kierulf, Bing) lisent le § 100(6) comme un devoir constitutionnel de l'État non seulement de tolérer mais de soutenir l'infrastructure de la libre expression.

Sur la protection des données, la Norvège occupe une position juridictionnelle inhabituelle : elle est membre de l'Espace économique européen (EEE) mais non de l'Union européenne. Le RGPD (règlement (UE) 2016/679) s'applique en Norvège en vertu de la décision 154/2018 du Comité mixte de l'EEE, qui l'a incorporé à l'annexe XI de l'accord EEE ; il est transposé en droit interne par la Personopplysningsloven (LOV-2018-06-15-38). Les obligations substantielles sont identiques à celles applicables à un fournisseur établi dans l'UE. La différence structurelle est juridictionnelle : les tribunaux norvégiens interprètent le RGPD via la Cour AELE (en vertu du principe d'homogénéité de l'EEE) plutôt que par des renvois préjudiciels directs à la CJUE. En pratique, la Cour AELE suit de près les arrêts de la CJUE ; en théorie, il existe une couche supplémentaire de flexibilité interprétative.

L'avantage structurel porte sur la procédure judiciaire transfrontalière. Le paquet e-Evidence de l'UE — Règlement (UE) 2023/1543 et la directive d'accompagnement — crée des Ordonnances européennes de production et des Ordonnances européennes de conservation directes qu'un État membre peut notifier à un fournisseur dans un autre, avec des délais de réponse comparativement courts. La Norvège n'est pas un État membre de l'UE et n'est pas partie au règlement e-Evidence. Les demandes transfrontalières visant un serveur à Oslo transitent donc par des canaux plus anciens et plus lents : la Convention UE d'entraide judiciaire de 2000 (la Norvège y est associée via Schengen), les instruments du Conseil de l'Europe, les MLATs bilatéraux. Ce n'est pas l'invisibilité — c'est une friction procédurale significative.

Trois lectures

Régulateur, protection, limites. Les trois comptent.

La Norvège n'est pas un copier-coller de la Suède ou de la Finlande. C'est une forme juridictionnelle différente — et c'est précisément l'intérêt.

Le régulateur · Datatilsynet

Parmi les APD les plus actives d'Europe

Cas documentés : Grindr (65 M NOK, 2021) ; la décision Meta sur la publicité comportementale de 2023 qui a déclenché la procédure d'urgence du CEPD et la suspension à l'échelle européenne des publicités comportementales sans consentement sur Facebook et Instagram ; restrictions biométriques continues en 2024–2025.

Effet pour un client : les droits RGPD ne sont pas simplement incorporés par traité EEE — ils sont appliqués par un régulateur dont les décisions publiées ont façonné le droit européen de la protection des données au-delà des frontières de la Norvège.

La protection · EEE sans UE

Même loi sur les données, procédure différente

Le fond du RGPD s'applique (Personopplysningsloven 2018). Le règlement UE e-Evidence ne s'applique pas. Les demandes transfrontalières doivent passer par les MLAT, les instruments du Conseil de l'Europe, ou la Convention d'entraide judiciaire UE de 2000 via Schengen — plus lent, sous supervision judiciaire, avec des exigences de double incrimination.

C'est la question de la forme de la charge de travail : si votre modèle traite la production transfrontalière de l'UE comme la menace, la Norvège vous offre le même plancher de protection des données sans le plafond e-Evidence.

Les limites · honnêtement

OTAN, PST, débats sur la conservation des données

Membre fondateur de l'OTAN (1949). La loi de 2020 sur le renseignement a accordé à E-tjenesten des pouvoirs de collecte en masse sur les flux transfrontaliers ; l'arrêt de la Cour EDH de 2021 a constaté des lacunes procédurales ; les amendements du Storting de 2023 y ont répondu. Propositions récurrentes du ministère de la Justice pour la conservation ciblée des adresses IP depuis 2022.

L'article 100 encadre encore tout cela constitutionnellement, et la surveillance parlementaire du Comité EOS est réelle — mais la forme des limites est structurellement différente de celle de la Suède ou de la Finlande, et mérite d'être connue.

Verdict

Choisissez la Norvège quand la charge de travail nécessite une protection des données de niveau RGPD sans injonctions transfrontalières UE.

La Norvège est la bonne réponse quand votre modèle considère la juridiction UE elle-même comme la menace — quand la minimisation de l'article 5, l'effacement de l'article 17 et le reste du régime des droits RGPD sont le plancher que vous souhaitez, mais que les injonctions transfrontalières directes UE e-Evidence sont le plafond dont vous voulez vous affranchir. L'appartenance à l'EEE vous donne le même droit substantiel sur les données. La non-appartenance à l'UE vous maintient en dehors des canaux juridiques les plus rapides.

Ce n'est pas la bonne réponse pour toutes les charges de travail. Si votre priorité est l'acte constitutionnel de liberté de la presse le plus ancien avec la jurisprudence la plus étoffée, la Suède reste le choix canonique. Si votre priorité est le statut de refus de divulgation des sources le plus solide de l'Union, c'est la Finlande. Si votre priorité est une distance géographique totale du continent européen, c'est l'Islande.

Ce que la Norvège vous offre qu'on ne trouve nulle part ailleurs : la substance du RGPD plus une procédure façonnée par l'EEE, une constitution avec un devoir positif de l'État de faciliter le discours, et l'un des régulateurs de protection des données les plus assertifs du continent — sans être soumis au régime d'ordonnances de production transfrontalières directes de l'UE.

FAQ · Droit norvégien

Constitution, EEE, jurisprudence.

Questions spécifiques sur l'article 100, la position EEE hors UE, le Datatilsynet et les propositions récurrentes de rétention des données.

Que dit réellement l'Article 100 de la Constitution norvégienne ?

L'article 100 du Grunnloven (Constitution norvégienne, datée du 17 mai 1814) a été substantiellement réformé par les amendements de 2004 et constitue désormais l'une des clauses les plus étendues sur la liberté de la presse en Europe. L'alinéa 1 dispose : « La liberté d'expression est garantie. » L'alinéa 2 interdit la censure préalable et la responsabilité post-publication, sauf dans des cas étroitement définis par la loi et qui doivent eux-mêmes être justifiables dans une société libre. L'alinéa 4 consacre le droit d'accès aux documents de l'État et des communes. L'alinéa 6 impose aux autorités publiques une obligation positive de créer les conditions d'un débat public ouvert et éclairé. La réforme de 2004 a été rédigée par une commission parlementaire (la Ytringsfrihetskommisjonen) et est généralement interprétée comme constitutionnalisant un devoir positif de l'État de soutenir, et pas seulement de tolérer, la liberté d'expression.

La Norvège est hors UE. Qu'est-ce que cela signifie pour le RGPD ?

La Norvège est membre de l'Espace économique européen (EEE) mais pas de l'Union européenne. Le RGPD (Règlement (UE) 2016/679) s'applique en Norvège via la Décision 154/2018 du Comité mixte de l'EEE, qui l'a intégré à l'Annexe XI de l'Accord EEE ; il est mis en œuvre nationalement par Personopplysningsloven (LOV-2018-06-15-38). Les obligations de fond sont identiques à celles d'un prestataire établi dans l'UE : minimisation au titre de l'Article 5, effacement au titre de l'Article 17, l'intégralité du régime des droits RGPD. La différence structurelle est juridictionnelle : les tribunaux norvégiens interprètent le RGPD via la Cour AELE (principe d'homogénéité) plutôt que par des renvois préjudiciels directs à la Cour de justice de l'Union européenne (CJUE). En pratique, la Cour AELE suit de près les arrêts de la CJUE, mais elle est institutionnellement distincte et la Cour suprême norvégienne (Høyesterett) conserve l'autorité interprétative finale.

Pourquoi la distinction EEE-hors-UE est-elle importante pour les procédures légales transfrontalières ?

C'est l'avantage structurel sur lequel il vaut la peine d'être précis. Le paquet e-Evidence de l'UE (Règlement (UE) 2023/1543 et la directive d'accompagnement) crée des Ordonnances européennes de production et des Ordonnances européennes de conservation qu'un État membre peut notifier directement à un prestataire de services dans un autre État membre, avec des délais de réponse relativement courts. La Norvège n'est pas un État membre de l'UE et n'est pas partie à e-Evidence. Les demandes transfrontalières visant un serveur à Oslo passent donc par des canaux plus anciens, plus lents et soumis à supervision judiciaire : la Convention d'entraide judiciaire de l'UE de 2000 (la Norvège y est associée via Schengen), les instruments du Conseil de l'Europe, ou les MLAT bilatéraux. Aucun de ces canaux n'est aussi rapide ou direct que e-Evidence. Ce n'est pas l'invisibilité ; c'est une friction procédurale.

Qui est Datatilsynet et quel est son bilan en matière de mise en application ?

Datatilsynet est l'Autorité norvégienne de protection des données, dont le siège est à Oslo. Elle est régulièrement classée parmi les APD européennes les plus actives dans les enquêtes publiées (notamment les rapports annuels de mise en application d'EDRi). Parmi ses actions récentes les plus marquantes figurent l'amende Grindr (2021, 65 millions NOK pour gestion illicite du consentement), la décision sur la publicité comportementale de Meta (2023, ayant conduit à la suspension temporaire de la publicité comportementale sur Facebook et Instagram dans l'UE/EEE via la procédure d'urgence du CEPD), ainsi qu'une mise en application continue contre les abus biométriques. Pour un client, cela signifie que les droits GDPR ne sont pas seulement intégrés par traité — ils sont activement appliqués par un régulateur ayant affiché sa volonté d'agir.

Qu'en est-il du PST et des services de renseignement norvégiens ?

Politiets sikkerhetstjeneste (PST) est le Service de sécurité de la police norvégienne, l'agence de sécurité intérieure et de contre-espionnage. Etterretningstjenesten (E-tjenesten) est le service de renseignement militaire extérieur. Le PST opère dans le cadre de la Loi sur la police et de la Loi de 2016 sur le service de renseignement civil, sous la supervision parlementaire du Comité EOS. La Loi de 2020 sur les services de renseignement (etterretningstjenesteloven) a accordé à E-tjenesten de nouveaux pouvoirs de collecte en masse du trafic transfrontalier — ceux-ci ont fait l'objet d'un recours devant la Cour européenne des droits de l'homme en 2021 qui a relevé des insuffisances procédurales ; le Parlement norvégien a adopté des amendements en 2023 pour y remédier. Le régime actuel cible la lutte contre le terrorisme et le contre-espionnage sur les flux transfrontaliers, et non les clients d'hébergement ordinaires ; comme ailleurs, aucune juridiction ne remplace le chiffrement au niveau applicatif face à un adversaire étatique.

La Norvège a-t-elle réintroduit la rétention des données ?

Il s'agit d'un débat actif sur lequel il vaut la peine d'être honnête. La Norvège a mis en œuvre la Directive européenne sur la conservation des données (2006/24/CE) en 2011, mais l'a suspendue avant son entrée en vigueur après que l'arrêt Digital Rights Ireland de la CJUE (2014) a annulé la directive. Depuis 2022, le Ministère de la Justice a périodiquement proposé de réintroduire la conservation ciblée des adresses IP pour les enquêtes sur les crimes graves. À la date de cet article, aucune obligation générale de conservation ne s'applique aux hébergeurs en Norvège. NordBastion n'est pas soumis à la conservation en masse ; nous ne conservons que ce qui est opérationnellement nécessaire, selon les calendriers publiés dans le rapport de transparence. Si le paysage juridique change substantiellement, le warrant canary le reflétera.

La Norvège est membre de l'OTAN — cela compromet-il la juridiction ?

La Norvège est membre fondateur de l'OTAN depuis 1949 et héberge d'importantes infrastructures alliées. L'appartenance à l'OTAN ne crée pas, en soi, d'obligations de procédure légale transfrontalière à l'encontre des clients d'hébergement ; elle opère au niveau militaire et du renseignement, et non dans le pipeline de procédure légale ordinaire qui atteint un centre de données à Oslo. L'analyse honnête est la même que pour le SÄPO en Sweden ou le Supo en Finland : la coopération en matière de renseignement de signaux existe, elle est encadrée par la législation nationale et la supervision parlementaire, et ce n'est pas le risque quotidien d'une charge de travail d'hébergement ordinaire — mais c'est un élément réel du tableau si la charge de travail attire réellement des adversaires étatiques.

Un tribunal norvégien peut-il contraindre NordBastion à identifier un client ?

Uniquement par une ordonnance judiciaire norvégienne, portant sur un sujet nommé, pour des données que nous détenons réellement — et cette intersection est étroite par conception. Le Code de procédure pénale norvégien (Straffeprosessloven) exige une supervision judiciaire pour les ordonnances de production. La Loi norvégienne sur la responsabilité des médias (Lov om redaksjonell uavhengighet og ansvar i redaktørstyrte journalistiske medier, 2020) et l'Article 125 du Code de procédure pénale créent un fort privilège de protection des sources pour les journalistes et les collaborateurs éditoriaux. Pour les clients d'hébergement ordinaires, la limite contraignante est ce qui n'existe pas : nous ne collectons pas d'identité à l'inscription, nous ne conservons pas les données de carte de paiement, et les journaux d'infrastructure sont conservés selon la rotation publiée. Ce qui n'existe pas ne peut être contraint.

Comment la Cour AELE interagit-elle avec la jurisprudence de la CJUE en matière de données ?

En vertu du principe d'homogénéité de l'EEE (article 6 EEE, article 3 de l'accord ESA-Cour), la Cour de l'AELE est tenue d'interpréter le droit de l'UE incorporé dans l'EEE de manière cohérente avec les arrêts de la CJUE — tant ceux rendus avant l'accord EEE que, dans la pratique, ceux rendus après. L'environnement post-Schrems II est le cas de test en cours : les arrêts de la CJUE sur l'adéquation des transferts de données (Schrems II, C-311/18, 2020 ; Meta c. Bundeskartellamt, C-252/21, 2023) s'intègrent dans le droit norvégien via l'interprétation de la Cour de l'AELE, mais les tribunaux norvégiens disposent d'une étape procédurale supplémentaire où l'exécutif peut, en principe, exercer des réserves EEE. Dans la pratique, cela est rarement utilisé pour le droit de la protection des données ; c'est mentionné par souci d'exhaustivité.

Hébergement privé, conçu dans le Nord.