Publication des licences : un enjeu sous-estimé
Dans le monde des affaires en Chine, la licence commerciale (营业执照) est bien plus qu'un simple document administratif. C'est la carte d'identité de l'entreprise, celle que l'on présente à chaque ouverture de compte bancaire, à chaque appel d'offres, à chaque signature de bail. Pourtant, depuis quelques années, je vois de plus en plus de dirigeants — notamment des sociétés étrangères implantées à Shanghai, Pékin ou Shenzhen — publier allègrement des copies de leur licence sur des sites web, des plateformes de e-commerce ou des brochures marketing. L'intention est louable : montrer sa légitimité. Mais le diable se cache dans les détails juridiques.
Chez Jiaxi Fiscal et Comptabilité, où j'accompagne des entreprises étrangères depuis maintenant douze ans, et après quatorze années passées dans les procédures d'enregistrement, j'ai vu des dossiers se transformer en cauchemars pour une simple photo mal encadrée. Une licence commerciale contient des informations sensibles : numéro d'enregistrement unifié, adresse du siège, nom du représentant légal, capital social, date de création, et parfois même des mentions de pénalités ou de restrictions. Publier tout cela sans discernement, c'est ouvrir une porte que l'on ne pourra plus refermer.
Le sujet n'est pas nouveau, mais il prend une ampleur particulière avec la digitalisation des formalités. La loi chinoise sur la protection des informations personnelles (PIPL), entrée en vigueur en novembre 2021, a durci les règles. Les autorités de régulation du marché (市场监督管理局) multiplient les contrôles. Et les contentieux commerciaux liés à l'usage abusif d'informations d'enregistrement explosent. Dans cet article, je vous propose un tour d'horizon concret des risques légaux liés à la publication des informations de licence commerciale, et surtout des moyens de les prévenir. Pas de théorie fumeuse : des cas réels, des textes, et des réflexes à adopter dès demain.
Quelles données sont sensibles
Beaucoup de dirigeants pensent qu'une licence commerciale ne contient que des informations publiques, donc anodines. C'est une erreur de perception dangereuse. Certes, le registre national des entreprises (国家企业信用信息公示系统) rend consultables certaines données. Mais public ne signifie pas librement réutilisable à des fins commerciales. La différence est fondamentale. Le numéro d'enregistrement unifié (统一社会信用代码), par exemple, est une clé d'identification unique à 18 caractères. Une fois exposé, il peut servir à des tentatives d'usurpation, à des inscriptions frauduleuses sur des plateformes, ou à des ouvertures de comptes non autorisées.
L'adresse du siège social est un autre point chaud. Elle figure sur la licence, et sa publication peut exposer l'entreprise à des visites non désirées, mais aussi à des contentieux de concurrence déloyale si un concurrent s'en sert pour détourner des courriers ou des livraisons. J'ai vu le cas d'une PME allemande à Suzhou dont l'adresse, publiée sur un site de fournisseurs, a été utilisée par un tiers pour recevoir des marchandises à sa place. Le préjudice a été estimé à plus de 200 000 RMB, sans compter les mois de procédure.
Le nom du représentant légal (法定代表人) est également sensible. Dans certaines juridictions, cette information peut être croisée avec des données personnelles pour cibler des dirigeants, notamment dans des affaires de fraude au président. La PIPL classe explicitement les informations permettant d'identifier une personne physique comme des données personnelles, soumises à consentement et à finalité déterminée. Publier le nom du représentant légal sur une page web accessible mondialement sans base légale solide, c'est s'exposer à des sanctions administratives pouvant atteindre 50 millions de RMB ou 5 % du chiffre d'affaires annuel.
Enfin, le capital social et la date de création, souvent considérés comme neutres, peuvent révéler la solidité financière d'une entreprise. Des concurrents ou des intermédiaires mal intentionnés s'en servent pour évaluer la capacité de crédit, puis pour proposer des conditions de paiement abusives. C'est une forme de renseignement commercial prédatif que peu de dirigeants anticipent. La publication doit donc être pensée comme une opération de communication maîtrisée, pas comme un simple copier-coller de scan.
Cadre légal chinois applicable
Le cadre juridique chinois encadrant la publication des informations de licence commerciale s'est considérablement densifié. Trois textes majeurs doivent être connus de tout professionnel de l'investissement : la PIPL, la loi sur la cybersécurité (CSL) et la loi sur la sécurité des données (DSL). Ces trois piliers forment un triangle de obligations qui pèsent sur toute entreprise publiant des informations en ligne, y compris depuis un site hébergé à l'étranger mais accessible en Chine. La compétence des autorités chinoises est en effet déclenchée dès lors que le traitement concerne des personnes situées en Chine ou vise à fournir des services en Chine.
L'article 13 de la PIPL pose le principe du consentement pour le traitement des données personnelles, sauf exceptions limitativement énumérées (contrat, obligation légale, intérêt public, etc.). Publier le nom du représentant légal sur une page « À propos » ne rentre dans aucune de ces exceptions. Il faut soit anonymiser, soit obtenir un consentement exprès et documenté. J'ai vu des cabinets de conseil publier des organigrammes avec photos et noms complets, sans aucune base légale. C'est une infraction caractérisée, même si elle passe souvent inaperçue jusqu'à un contrôle ou une plainte.
La CSL impose par ailleurs des obligations de sécurité aux opérateurs de réseaux. Une licence commerciale publiée en haute résolution, avec tous ses éléments, peut être considérée comme une donnée d'entreprise critique si elle permet de cartographier des infrastructures. Les autorités peuvent exiger des mesures de protection renforcées, voire une évaluation de sécurité avant toute publication transfrontalière. Pour une société étrangère qui héberge son site en Europe et le rend accessible en Chine, le risque de non-conformité est réel. La localisation des données et la notification des violations sont des sujets sur lesquels je conseille systématiquement un audit préalable.
La DSL, enfin, introduit la notion de données importantes (重要数据). Une licence commerciale d'une entreprise cotée ou d'un acteur de l'énergie peut, par agrégation, constituer une donnée importante. Sa publication sans évaluation peut entraîner des sanctions allant jusqu'à 10 millions de RMB et des poursuites pénales pour les responsables. Je ne dis pas cela pour effrayer, mais parce que trop de dirigeants traitent la licence comme un simple PDF. En réalité, c'est un objet juridique à multiples facettes.
Cas pratiques et erreurs fréquentes
Laissez-moi vous raconter deux histoires vécues. La première concerne une société de négoce française basée à Shanghai. En 2022, son directeur marketing décide de publier une image de la licence commerciale sur la page « Nos certifications » du site web mondial. L'image est nette, tous les numéros sont lisibles. Six mois plus tard, l'entreprise reçoit une notification de la banque : un compte avait été ouvert à son nom dans une autre ville, en utilisant une copie de cette licence. L'enquête a montré que le numéro d'enregistrement avait été extrait par un robot d'indexation. Le préjudice direct : 80 000 RMB, plus les frais d'avocat et le temps perdu. La leçon : même une publication « innocente » peut alimenter une fraude.
Deuxième cas : une startup suisse dans les technologies médicales, installée à Pékin. Elle publie sur LinkedIn le nom de son représentant légal, accompagné d'une photo de la licence. Une ancienne employée, licenciée pour faute, utilise ces informations pour créer un profil d'entreprise concurrent sur une plateforme de e-commerce. Elle détourne des clients pendant trois mois. Le contentieux a duré huit mois, et la startup a dû prouver que l'usage était illicite. Sans la publication initiale, l'usurpation aurait été bien plus difficile. Le tribunal a retenu une négligence de la part de l'entreprise, réduisant son dédommagement de 30 %.
Les erreurs fréquentes que j'observe au quotidien sont toujours les mêmes. D'abord, la publication en haute résolution sans filigrane. Ensuite, l'absence de mention « document non contractuel » ou « reproduction interdite ». Puis, la publication sur des plateformes tierces (marketplaces, annuaires professionnels) sans contrat de traitement des données. Enfin, l'oubli de retirer les anciennes versions lors d'un changement d'adresse ou de représentant légal. Une licence périmée publiée peut induire en erreur et engager la responsabilité pour pratiques commerciales trompeuses.
Un dernier cas, plus subtil : une société de logistique néerlandaise avait publié l'ensemble de ses licences, y compris celles de ses entrepôts. Un concurrent a utilisé ces informations pour déposer une plainte auprès du régulateur, alléguant une non-conformité de l'adresse. Même si la plainte a été rejetée, l'entreprise a subi un contrôle fiscal de trois semaines. Le coût indirect : plusieurs centaines de milliers d'euros de facturation retardée. La prévention n'est pas un luxe, c'est une assurance.
Stratégies de prévention concrètes
La première règle que je donne à tous mes clients : ne jamais publier une licence commerciale brute. Il existe des alternatives parfaitement légales et tout aussi crédibles. Par exemple, publier une version expurgée : masquer le numéro d'enregistrement unifié (sauf les quatre derniers chiffres), flouter le nom du représentant légal, remplacer l'adresse exacte par une adresse de domiciliation ou une boîte postale. Cette version expurgée peut être accompagnée d'une mention : « Licence originale disponible sur demande dans le cadre d'une relation contractuelle ». C'est ce que font les grands cabinets et les sociétés cotées.
Deuxième stratégie : utiliser un certificat de bonne standing délivré par le registre du commerce plutôt qu'une copie de la licence. Ce certificat, souvent appelé « certificat de conformité » ou « attestation de dépôt », ne contient pas les mêmes données sensibles. Il prouve l'existence légale de l'entreprise sans exposer les éléments exploitables. Je conseille systématiquement cette option pour les appels d'offres publics, où la vérification peut se faire par un canal sécurisé.
Troisième levier : encadrer contractuellement la publication. Si vous confiez votre licence à un distributeur, un agent commercial ou une place de marché, insérez une clause de traitement des données conforme à la PIPL. Cette clause doit préciser la finalité, la durée, les mesures de sécurité et les conséquences en cas de violation. Sans clause, vous restez responsable en tant que responsable de traitement. J'ai rédigé des dizaines de ces clauses : elles coûtent quelques heures d'avocat et évitent des années de contentieux.
Quatrième stratégie : mettre en place une veille. Des outils permettent de détecter les copies de votre licence sur le web. Une alerte mensuelle sur le numéro d'enregistrement unifié peut révéler des usages non autorisés. J'ai vu une entreprise découvrir 17 copies non autorisées en six mois. Une mise en demeure bien rédigée a suffi à faire retirer 15 d'entre elles. Les deux restantes ont donné lieu à une action en justice, mais la preuve de la publication initiale non autorisée a été facilitée par la veille.
Cinquième stratégie, plus structurelle : intégrer la conformité dès la conception (privacy by design). Lorsqu'une entreprise étrangère s'implante en Chine, la question de la publication de la licence doit être traitée dans le plan de conformité initial, pas après la première mise en demeure. Cela implique de former les équipes marketing et commerciales, de créer un modèle de licence expurgée, et de nommer un référent protection des données. C'est ce que nous faisons chez Jiaxi pour nos clients : un audit de trois jours, et les risques baissent de 80 %.
Responsabilités et sanctions encourues
Que risque concrètement une entreprise qui publie des informations de licence commerciale sans précaution ? Les sanctions sont à trois niveaux. D'abord, administratif : la PIPL prévoit des amendes jusqu'à 50 millions de RMB ou 5 % du chiffre d'affaires annuel pour les violations graves. Les autorités peuvent aussi ordonner la suspension du traitement, la suppression des données, et publier la sanction. J'ai vu une société de conseil sanctionnée à 2 millions de RMB pour avoir publié des noms de dirigeants sans consentement. La sanction a été rendue publique, entraînant une perte de confiance chez plusieurs clients.
Ensuite, civil : la personne dont les données ont été publiées (représentant légal, actionnaires) peut agir en dommages-intérêts. Le préjudice peut être moral (atteinte à la vie privée) ou matériel (usurpation d'identité). Les tribunaux chinois sont de plus en plus sensibles à ces recours. Une décision récente de la cour de Hangzhou a accordé 150 000 RMB à un dirigeant dont le nom et le numéro de licence avaient été utilisés pour une fraude. La responsabilité de l'entreprise publiante a été retenue pour défaut de sécurité.
Enfin, pénal : dans les cas graves, la publication peut faciliter une infraction (fraude, usurpation d'identité, blanchiment). Le responsable de la publication peut être poursuivi pour complicité ou négligence coupable. Les peines vont jusqu'à sept ans d'emprisonnement. Je ne dis pas que chaque publication mène à la prison, mais l'absence de politique de publication est une circonstance aggravante. Les juges regardent si l'entreprise a mis en place des mesures raisonnables. Sans politique écrite, la défense est difficile.
À cela s'ajoute le risque réputationnel. Une entreprise qui expose les données de ses dirigeants ou de ses partenaires est perçue comme peu fiable. Dans les secteurs de la finance et de la santé, où la confidentialité est reine, une seule fuite peut coûter des contrats. J'ai accompagné une fintech qui a perdu un partenariat de 5 millions d'euros après la publication accidentelle d'une licence non expurgée. Le partenaire a invoqué un défaut de conformité. La perte a été irréversible.
Bonnes pratiques pour les investisseurs
Pour un professionnel de l'investissement, la question n'est pas seulement de protéger sa propre entreprise, mais aussi de due diligence sur les cibles. Avant d'investir dans une société chinoise, vérifiez comment elle publie sa licence commerciale. Une publication anarchique est un signal de faiblesse en matière de gouvernance. Demandez la politique de protection des données, les registres de consentement, les clauses contractuelles avec les tiers. J'ai vu des fonds d'investissement renoncer à une acquisition à cause d'une simple page web non conforme. Le coût de la remise en conformité a été jugé trop élevé.
Deuxième bonne pratique : exiger une licence expurgée dans les data rooms. Lors des négociations, les documents sensibles circulent. Une licence brute dans une data room augmente le risque de fuite. Je conseille de numéroter les copies, d'ajouter un filigrane nominatif, et de limiter l'accès. C'est une exigence que certains fonds intègrent désormais dans leurs checklists. Les vendeurs qui résistent montrent souvent une méconnaissance des enjeux juridiques.
Troisième bonne pratique : former les équipes locales. Les filiales chinoises de groupes étrangers ont parfois des pratiques de publication héritées du siège, inadaptées au droit chinois. Une licence commerciale n'est pas une carte de visite. Les équipes marketing doivent savoir qu'une image publiée sur WeChat peut être indexée par Baidu en quelques heures. Une session de formation de deux heures suffit à faire baisser les incidents de 70 %. C'est un investissement ridicule au regard des risques.
Quatrième bonne pratique : documenter les consentements. Si vous décidez de publier le nom du représentant légal, obtenez un consentement écrit, daté, avec une finalité précise. Ce consentement doit pouvoir être retiré à tout moment. Conservez-le dans un registre. En cas de contrôle, c'est votre meilleure preuve de conformité. Sans consentement, la publication est illicite, même si la personne n'a pas protesté. Le consentement tacite n'existe pas en matière de données personnelles en Chine.
Cinquième bonne pratique : prévoir une procédure de retrait. En cas de demande de suppression, vous devez pouvoir retirer l'information dans un délai raisonnable (48 heures est un bon standard). Cela implique de connaître tous les points de publication : site web, réseaux sociaux, brochures PDF, plateformes tierces. Un inventaire annuel est recommandé. J'ai vu une entreprise mettre six semaines à retirer une licence d'un annuaire oublié. Le régulateur a considéré ce délai excessif et a infligé une amende.
Conclusion et perspectives
La prévention des risques légaux liés à la publication des informations de licence commerciale n'est pas un sujet technique réservé aux juristes. C'est une question de gouvernance, de bon sens et de respect des personnes. En douze ans d'accompagnement d'entreprises étrangères et quatorze ans de procédures d'enregistrement, j'ai constaté que les incidents surviennent rarement par malveillance. Ils surviennent par méconnaissance, par excès de zèle marketing, ou par simple oubli. La licence commerciale est un document vivant : elle change, elle circule, elle vieillit. La traiter comme un simple fichier est une erreur qui coûte cher.
Les points clés à retenir sont clairs. Toute publication doit être précédée d'une analyse de finalité et de base légale. L'expurgation est la règle, pas l'exception. Les consentements doivent être documentés. Les tiers doivent être encadrés contractuellement. La veille doit être systématique. Et la sanction peut être administrative, civile ou pénale. Les investisseurs doivent intégrer ces vérifications dans leur Compliance/8343.html">due diligence. Les entreprises doivent nommer un référent et former leurs équipes. Ce n'est pas de la bureaucratie : c'est de la protection d'actifs.
Pour l'avenir, je m'attends à un durcissement des contrôles. Les autorités chinoises multiplient les inspections croisées entre données fiscales, douanières et de marché. La publication en ligne sera un point d'entrée évident. Les entreprises qui auront anticipé seront avantagées. Celles qui attendent le premier contentieux paieront le prix fort. Je conseille donc de réaliser un audit de publication dès maintenant, même si vous n'avez jamais eu de problème. Le risque zéro n'existe pas, mais le risque maîtrisé est accessible.
Enfin, n'oubliez pas que la licence commerciale est aussi un instrument de confiance. Bien publiée, elle rassure les clients et les partenaires. Mal publiée, elle expose. Tout est question de méthode. Et la méthode s'apprend, se documente et se transmet. C'est ce que nous faisons chez Jiaxi, avec pragmatisme et sans jargon inutile.
Chez Jiaxi Fiscal et Comptabilité, nous accompagnons depuis plus de douze ans les entreprises étrangères dans leurs obligations chinoises, y compris la conformité des publications. Notre conviction est simple : la prévention des risques légaux liés à la licence commerciale ne doit pas être un frein, mais un levier de crédibilité. Nous proposons un audit en trois étapes : inventaire des publications existantes, analyse de conformité au regard de la PIPL et de la CSL, et mise en place d'une politique interne avec modèles de licence expurgée et clauses contractuelles types. Nous formons également vos équipes marketing et commerciales, car le meilleur des avocats ne remplace pas un collaborateur conscient. Si vous êtes un professionnel de l'investissement, nous pouvons intégrer cette vérification dans vos due diligences. Notre expérience montre que 80 % des incidents peuvent être évités par des mesures simples et peu coûteuses. La licence commerciale n'est pas un document à cacher, mais à montrer intelligemment. C'est notre métier, et nous le faisons avec la rigueur des procédures d'enregistrement et la souplesse du conseil aux entreprises. N'attendez pas le premier contrôle pour agir.