De quoi parle-t-on ?
« Chat Control » est le surnom donné par ses détracteurs à un ensemble de dispositions européennes visant à détecter les contenus d'abus sexuels sur mineurs (CSAM, pour Child Sexual Abuse Material) dans les communications numériques. Le but affiché - protéger les enfants - est rarement contesté. Le débat porte sur les moyens : faut-il autoriser le scan automatisé des messages privés, et à quel prix pour la vie privée et le chiffrement ?
Il existe deux textes parallèles que la presse mélange souvent. « Chat Control 1.0 » est une dérogation temporaire (scan volontaire des plateformes). « Chat Control 2.0 » (officiellement le règlement CSAR, Child Sexual Abuse Regulation) est un cadre permanent, plus contesté, qui pourrait concerner le chiffrement de bout en bout. Les deux avancent en même temps.
Cette page retrace les faits, le déroulé du vote de juillet 2026 et les risques identifiés par les experts, sans prendre position partisane : chaque élément est sourcé dans la presse et les documents institutionnels.
1.0 vs 2.0 : deux textes à ne pas confondre
La confusion vient du fait qu'un Chat Control a été « arrêté » en mars 2026, puis « revoté » en juillet, tandis que l'autre est toujours en négociation. Voici le détail.
Règlement (UE) 2026/1881 : la dérogation temporaire prolongée
En vigueur jusqu'au 3 avril 2028- Qu'est-ce ?
- Une dérogation temporaire à la directive ePrivacy (règlement (UE) 2021/1232, prorogé formellement par le règlement (UE) 2026/1881 du 24 juillet 2026) qui autorise (sans l'imposer) les fournisseurs à scanner les messages pour y détecter du matériel CSAM.
- Scan obligatoire ?
- Non : volontaire. En pratique, utilisé principalement par les services non chiffrés de bout en bout (Gmail, Messenger, Skype, Snapchat, iCloud Mail, Xbox).
- Messages chiffrés ?
- Les communications chiffrées de bout en bout sont expressément exclues suite à l'amendement voté par le Parlement le 9 juillet 2026.
- Statut & calendrier
- Promulgué le 24 juillet 2026 (JO du 28 juillet 2026). Trois échéances clés approchent indépendamment du trilogue : liste des organismes récepteurs de signalements au 1er octobre 2026, premiers rapports de faux positifs au 1er février 2027, et fin de dispense RGPD au 1er avril 2027.
Règlement CSAR - la proposition « permanente »
6e trilogue le 29 septembre 2026- Qu'est-ce ?
- Un règlement permanent proposé le 11 mai 2022 par la commissaire Ylva Johansson, créant un cadre européen pérenne et un Centre européen dédié (EU Centre).
- Scan obligatoire ?
- Cœur du bras de fer : la Commission et la présidence irlandaise poussent pour des ordres de détection obligatoires ; le Conseil a tenté un compromis distinguant contenus publics et non-publics ; le Parlement refuse tout scan sans soupçon et exige des ordonnances ciblées délivrées par un juge sur des suspects précis.
- Messages chiffrés ?
- Ligne rouge absolue. Le mandat du Parlement protège le chiffrement de bout en bout, conforté par la Cour européenne des droits de l'homme (arrêt Podchasov de février 2024). Le Service juridique du Conseil a réitéré que le scan généralisé est incompatible avec la Charte des droits fondamentaux.
- Statut
- Cinq rounds de trilogue se sont soldés par une impasse. Le 6e trilogue politique se tient le 29 septembre 2026 à Bruxelles sous présidence irlandaise.
Trilogue du 29 septembre 2026 : ce qui peut se décider et ce qui est bloqué
Le 29 septembre 2026, le Conseil de l'UE, le Parlement européen et la Commission s'assoient autour de la table pour un sixième trilogue politique sur Chat Control 2.0 (CSAR). Cinq rounds précédents n'ont pas permis de trancher la question décisive : la détection peut-elle être ordonnée contre l'ensemble des citoyens, ou uniquement contre des personnes nommément désignées par un juge ?
Un trilogue n'est pas un vote. C'est une négociation informelle entre trois délégations, chacune porteuse d'un mandat adopté par sa propre institution. Les négociateurs présents dans la salle ne peuvent convenir que de ce qui entre dans leurs mandats respectifs ; ils ne peuvent pas franchir les lignes rouges sans solliciter un nouveau mandat de leurs gouvernements ou des eurodéputés.
Ce que les négociateurs peuvent valider le 29 septembre
L'espace de convergence entre le mandat du Conseil (26 novembre 2025) et celui du Parlement (novembre 2023) est réel sur le plan institutionnel et technique :
- Le Centre européen (EU Centre) : sa structure de gouvernance, son rôle d'appui opérationnel et ses liaisons avec les forces de l'ordre nationales.
- Les obligations préventives des plateformes : devoirs d'évaluation des risques et mesures de modération/atténuation.
- La transparence et le signalement : procédures de remontée des alertes CSAM et rapports publics de transparence imposés aux fournisseurs.
- Une détection ciblée sous contrôle judiciaire : un accord est juridiquement possible si la détection reste ciblée sur des suspects identifiés, ordonnée par un juge et maintenue à l'écart du chiffrement de bout en bout. Les négociateurs pourraient s'entendre sur cette base sans mandat supplémentaire.
Ce qu'ils ne peuvent pas décider sans un nouveau mandat politique
Le scan obligatoire et sans soupçon
La délégation du Parlement est liée par un mandat excluant toute surveillance généralisée. Le rapporteur Javier Zarzalejos ne peut pas signer d'obligation de scan indiscriminé. Il devrait retourner devant la commission LIBE et la plénière du Parlement, où 314 députés avaient déjà voté contre le simple régime volontaire le 9 juillet 2026.
Le contournement du chiffrement (client-side scanning)
Le Parlement sanctuarise le chiffrement de bout en bout. De plus, la Cour européenne des droits de l'homme (arrêt Podchasov c. Russie du 13 février 2024) a jugé qu'exiger des portes dérobées est disproportionné dans une société démocratique. Les juristes du Conseil eux-mêmes ont averti (avis 8787/23, réitéré en 2026) que le scan généralisé viole l'article 7 de la Charte.
L'abandon du volontaire pour le Conseil
La délégation du Conseil ne peut pas non plus accepter telle quelle la solution du Parlement (ordres judiciaires de « dernier recours ») sans consulter les capitales, car son mandat de novembre 2025 avait supprimé tous les ordres de détection pour ne laisser que le scan facultatif. Tout compromis substantiel exige un feu vert du Coreper.
L'arithmétique du Conseil : la minorité de blocage à 2,1 % près
Tout accord provisoire conclu en trilogue doit être approuvé par le Conseil des ministres à la majorité qualifiée (au sein du Comité des représentants permanents - Coreper). Pour bloquer l'adoption d'un texte intégrant le scan obligatoire, il faut réunir au moins 4 États membres représentant plus de 35 % de la population européenne.
État des lieux au 9 septembre 2026 documenté par Brussels Record. La Slovénie a été reclassée en position « incertaine » suite à la prise de fonction de son nouveau gouvernement, réduisant le front des opposants de 10 à 9 gouvernements et de 33,3 % à 32,9 %.
L'écart n'est que de 2,1 points de pourcentage. Trois gouvernements ont le poids démographique nécessaire pour faire basculer la majorité à eux seuls s'ils s'opposent clairement au scan obligatoire :
- 🇩🇪 L'Allemagne (18,47 % de la population) : le pays le plus lourd et le plus indécis. Si sa ligne publique rejette le scan de masse, ses consignes de négociation depuis juin 2026 tolèrent un scan obligatoire complétant les démarches volontaires.
- 🇧🇪 La Belgique (2,63 % de la population) : son adhésion au bloc du refus comblerait à elle seule le déficit de 2,1 %.
- 🇵🇹 Le Portugal (2,38 % de la population) : suffisant lui aussi pour franchir le seuil des 35 %.
Un front vulnérable : à l'inverse, l'Italie, la Pologne et les Pays-Bas pèsent à eux trois 25,5 % de la population européenne au sein des opposants. Si un seul de ces trois États venait à faire défaut, la minorité de blocage s'effondrerait immédiatement.
Et si les négociateurs repartent sans accord ?
Une absence d'accord le 29 septembre ne crée aucun vide légal : Chat Control 1.0 (Règlement UE 2026/1881) s'applique jusqu'au 3 avril 2028. Les plateformes continueront de scanner volontairement les messages non chiffrés. Le mandat irlandais s'achève le 31 décembre 2026 ; la Lituanie prendra le relais le 1er janvier 2027, suivie de la Grèce le 1er juillet 2027.
- Le vocabulaire du communiqué final : un « accord provisoire » (provisional agreement) indiquera qu'un texte est soumis au Coreper et au Parlement. Les formules de politesse (« progrès », « échanges constructifs ») signifieront l'échec et le report.
- Le Conseil Justice et Affaires intérieures (1er et 2 octobre 2026) : les ministres de la Justice et de l'Intérieur se réunissent à Luxembourg 48 heures après le trilogue. Tout élément d'étape pourra y être abordé sous le point « Divers ».
- Trois dates clés de la loi temporaire déjà actées :
- 1er octobre 2026 : la Commission européenne doit publier la liste des organismes habilités à recevoir les signalements sur des citoyens européens.
- 1er février 2027 : première publication obligatoire par les plateformes de leurs taux d'erreur et de faux positifs.
- 1er avril 2027 : expiration de la dispense pour les fournisseurs scannant sans consultation préalable achevée en matière de protection des données.
Le vote du 9 juillet 2026 : adopté malgré une majorité d'opposants
Comment une loi peut-elle être adoptée alors qu'une majorité de députés la rejette ? C'est le résultat d'une particularité de procédure que retrace ce scrutin.
En deuxième lecture (procédure accélérée), le rejet ou l'amendement exige une majorité absolue de 361 députés. Or, seuls 314 députés ont voté le rejet - moins que le seuil. Résultat : le texte est réputé adopté, bien que les opposants soient plus nombreux que les partisans parmi les votants.
Résultat du scrutin (9 juillet 2026)
Les largeurs sont proportionnelles aux voix exprimées. Le rejet (314) dépasse le camp « pour » (276) mais reste sous le seuil absolu de 361.
Comment le texte est revenu après avoir été rejeté
Le 26 mars 2026, le Parlement avait déjà rejeté la prolongation (311 contre, 228 pour). En fin juin, la présidente du Parlement Roberta Metsola a rouvert le dossier, l'envoyant au Conseil. Le Conseil l'a renvoyé au Parlement en plein début de période de vacances, rendant difficile la constitution d'une majorité pour le rejeter à nouveau. Le 7 juillet, une procédure d'urgence a été approuvée (331 pour, 304 contre, 11 abstentions), conduisant au vote décisif du 9 juillet.
Chiffres repris des évaluations de la Commission européenne et des polices nationales, cités par la presse spécialisée.
Chronologie : cinq ans de va-et-vient
Les risques : technique, démocratique et dérive autoritaire
Au-delà des intentions louables, les experts en droit numérique, en cryptographie et en libertés publiques identifient plusieurs catégories de risques. Ils ne relèvent pas de spéculations : ils sont documentés dans les avis juridiques et les études parlementaires.
Détournement de procédure
Une loi rejetée par le Parlement a été réintroduite par une procédure d'urgence, en période de vacances, exigeant une majorité absolue pour l'arrêter. La MEP Markéta Gregorová (Pirates) a dénoncé un usage « sans précédent » du règlement intérieur.
Affaiblissement du chiffrement
Le client-side scanning inspecte le contenu avant le chiffrement, sur l'appareil. Tout mécanisme de ce type crée une faille structurelle exploitable par des acteurs malveillants, pas seulement par les autorités.
Glissement des objectifs
Une infrastructure de scan installée « pour le CSAM » peut, par simple modification des « indicateurs », être étendue à d'autres contenus (discours politiques, critiques, piratage). L'histoire des dispositifs de surveillance montre cette dérive.
Fin de l'anonymat
La vérification d'âge/identité obligatoire avant accès aux messageries supprime l'anonymat. Les lanceurs d'alerte, journalistes, dissidents et opposants politiques en dépendent pourtant pour leur sécurité.
Faux positifs massifs
Une étude du Parlement européen conclut qu'il n'existe pas de technologie capable de détecter le CSAM sans taux d'erreur inacceptable. Résultat : des citoyens sans lien avec l'infraction se retrouvent signalés et contrôlés.
Surveillance généralisée
Le Service juridique du Conseil lui-même qualifie le dispositif de « surveillance généralisée des communications », incompatible avec l'article 7 de la Charte des droits fondamentaux sans soupçon raisonnable ni autorisation judiciaire.
Auto-censure
Savoir que ses messages sont scannés modifie les comportements : c'est l'« effet glacial » sur la liberté d'expression, décrit par les juristes comme une atteinte indirecte mais réelle.
Fuite d'innovation
Les acteurs du chiffrement et de la tech privée (INATBA, développeurs open source) alertent : ces obligations exposent les développeurs à des poursuites et poussent l'innovation en sécurité hors d'Europe.
Le point technique : pourquoi ça ne marche pas « simplement »
Le chiffrement de bout en bout garantit que seuls l'expéditeur et le destinataire peuvent lire le contenu : ni la plateforme, ni l'État, ni un tiers n'y accèdent. C'est précisément ce que cherchent à contourner certaines obligations de détection.
Pour scanner un message chiffré, il faut soit l'examiner avant chiffrement (sur l'appareil de l'utilisateur), soit affaiblir le chiffrement lui-même. Les deux approches créent une porte dérobée qui, par construction, peut aussi être exploitée par des pirates ou des régimes autoritaires.
Le client-side scanning consiste à installer un logiciel de détection sur l'appareil de chacun. Les cryptographes rappellent qu'aucune technique ne peut garantir à la fois :
- la confidentialité du contenu pour les utilisateurs légitimes ;
- la détection fiable des contenus illicites ;
- l'impossibilité de détourner le système vers d'autres cibles.
On ne peut en avoir au mieux deux sur trois. C'est ce que résume la formule « il n'existe pas de porte dérobée réservée aux gentils ».
L'INATBA (International Association for Trusted Blockchain Applications) a alerté sur des risques spécifiques au secteur crypto : les composants de scan obligatoire pourraient exposer les seed phrases, clés de session, parts de Multi-Party Computation et systèmes de preuves à divulgation nulle de connaissance (zero-knowledge proofs).
Que faire ? Alternatives et moyens de résilience
Le vote de juillet 2026 n'est pas la fin du débat : le règlement permanent (CC 2.0) est toujours en négociation au trilogue du 29 septembre et le scan « temporaire » court jusqu'en 2028. Voici comment les citoyens, développeurs et entreprises peuvent réagir.
- Préserver le chiffrement de bout en bout. Toute dérogation, même partielle, introduit une faille structurelle. Les messageries doivent continuer à garantir qu'aucune autorité ni entreprise ne peut lire les échanges.
- Privilégier des solutions indépendantes et transparentes. Des plateformes comme icantext.com démontrent qu'une messagerie sécurisée, respectueuse de la vie privée et conforme au droit européen est possible sans surveillance généralisée.
- Développer des architectures décentralisées. En évitant les points de contrôle uniques, on limite l'interception ou le filtrage imposé à tous.
- Minimiser la collecte de données. Moins de métadonnées collectées et conservées = moins de bases centralisées détournables.
- Exiger la transparence et l'auditabilité. Le code des outils de détection et les décisions d'activation doivent être audités publiquement et soumis à des contre-pouvoirs indépendants.
- Exiger le contrôle judiciaire. Toute détection doit être ciblée, proportionnée et soumise à une autorisation préalable d'une autorité judiciaire indépendante.
- Contacter ses députés. Le règlement permanent reviendra en négociation : la mobilisation citoyenne reste décisive. Voir fightchatcontrol.eu.
Sources
- Brussels Record : « What the 29 September Chat Control trilogue can decide » (Pavel Kadlec, 8-9 sept. 2026), brusselsrecord.com
- Conseil de l'Union européenne : Note de la présidence 11501/26 (calendrier du 6e trilogue du 29 septembre 2026) et mandat de négociation 14092/25
- Conseil de l'Union européenne : Avis du Service juridique 8787/23 du 26 avril 2023 (incompatibilité du scan généralisé avec l'article 7 de la Charte des droits fondamentaux)
- Cour européenne des droits de l'homme : Arrêt Podchasov c. Russie (13 février 2024, illégalité de l'affaiblissement du chiffrement de bout en bout)
- Journal officiel de l'Union européenne : Règlement (UE) 2026/1881 du 24 juillet 2026 prolongeant la dérogation temporaire jusqu'au 3 avril 2028 (JO L 2026/1881)
- Wikipédia : « Chat Control » / Regulation to Prevent and Combat Child Sexual Abuse (CSAR), en.wikipedia.org/wiki/Chat_Control
- Fight Chat Control : « Chat Control 1.0 and 2.0 Explained » & timeline, fightchatcontrol.eu
- FrenchBreaches : « Chat Control revient au Parlement européen… » (mis à jour 10 juil. 2026), frenchbreaches.com
- Patrick Breyer MEP : Chat Control 2.0 analysis & timeline, patrick-breyer.de
- State of Surveillance : « Chat Control Is Dead. Long Live Chat Control. » (3 avril 2026), stateofsurveillance.org
- Greens/EFA : Communiqué « ChatControl: MEPs agree to controversial vote by urgency procedure » (7 juil. 2026), greens-efa.eu
- Cryptoast : « Chat Control : Bruxelles vote l'urgence… » (7 juil. 2026), cryptoast.fr
- Reclaim The Net : « European Parliament Rejects Mass Chat Surveillance » (mars 2026), reclaimthenet.org
- Les Joies du Code : « Chat Control rejeté… » (26 mars 2026), lesjoiesducode.fr