Chat Control.

Dérogation ePrivacy

La dérogation ePrivacy est l'exception temporaire au droit européen des communications qui rend possible Chat Control 1.0. Voici son fonctionnement et sa portée.

Définition

La dérogation ePrivacy est une exception temporaire à la directive ePrivacy, qui protège normalement la confidentialité des communications électroniques en Europe.

Techniquement, il s'agit du Règlement (UE) 2021/1232, adopté le 14 juillet 2021 par le Parlement européen et le Conseil. Ce règlement est communément appelé "Chat Control 1.0" par les défenseurs des libertés numériques.

Cette dérogation autorise, à titre exceptionnel, les fournisseurs de services de communication à scanner "volontairement" les messages privés de leurs utilisateurs, sans avoir à demander le consentement individuel de chacun, dans le but exclusif de détecter des contenus CSAM (matériel d'abus sexuel sur enfant).

Pourquoi une dérogation était nécessaire

Sans dérogation, le scan des messages privés par une plateforme constituerait une violation directe de la directive ePrivacy. Cette directive interdit en effet aux fournisseurs de services de communication d'accéder au contenu des échanges de leurs utilisateurs, sauf base juridique explicite.

Or, plusieurs grandes plateformes américaines (Meta, Google, Microsoft, Apple) pratiquaient déjà depuis des années des scans volontaires de leurs propres services à la recherche de CSAM. Cette pratique, tolérée aux États-Unis, entrait en conflit direct avec le droit européen.

Pour résoudre cette contradiction juridique, la Commission européenne a proposé la dérogation ePrivacy, adoptée sous forme du Règlement 2021/1232. Cette dérogation offre aux plateformes une base juridique claire pour continuer leurs scans volontaires en Europe, à titre exceptionnel et temporaire.

Le contenu de la dérogation

Le règlement 2021/1232 autorise, en dérogation à ePrivacy, les fournisseurs de services de communications interpersonnelles à analyser les contenus qui transitent par leurs infrastructures, dans le but exclusif de détecter, signaler et supprimer les CSAM.

Cette analyse doit rester volontaire : la plateforme peut choisir de le faire ou non. Elle n'est jamais obligatoire.

Le règlement fixe plusieurs garanties :

  • Le scan doit être proportionné et strictement limité à l'objectif de détection de CSAM
  • Les technologies utilisées doivent être auditées
  • Les signalements doivent être transmis aux autorités compétentes
  • Les faux positifs doivent faire l'objet de procédures de correction

En pratique, ces garanties sont difficiles à contrôler, car les technologies utilisées par les plateformes restent largement opaques.

Le calendrier de la dérogation

Le règlement 2021/1232 a été adopté avec une durée de vie limitée à trois ans, expirant en août 2024. Il a été prolongé une première fois par le règlement 2024/1307 jusqu'en avril 2026.

En mars 2026, la Commission a proposé une deuxième prolongation jusqu'en avril 2028. Cette proposition a été rejetée par le Parlement européen le 26 mars 2026 (311 voix contre, 228 pour).

Le texte a expiré le 4 avril 2026. Les plateformes se sont retrouvées de facto sans base juridique claire pour continuer leurs scans en Europe.

Le 9 juillet 2026, la dérogation a été réinstaurée de manière controversée. Une nouvelle version quasi identique a été présentée en procédure d'urgence par le Conseil, en profitant du fait qu'en seconde lecture, il faut une majorité absolue de 361 députés pour rejeter le texte. Cette majorité absolue n'a pas été atteinte (314 voix pour le rejet, 276 contre, 17 abstentions). Le texte a donc été réputé adopté.

La dérogation court désormais jusqu'au 3 avril 2028.

La portée réelle de la dérogation

En pratique, la dérogation ePrivacy s'applique principalement aux services de communication non chiffrés de bout en bout.

Sont concernés en premier lieu Gmail, Facebook Messenger (par défaut), Instagram Messenger, Skype, Snapchat, iCloud Mail, Xbox Live. Ces services scannent effectivement les contenus qui y transitent depuis 2021, dans le cadre de la dérogation.

Ne sont pas techniquement concernés WhatsApp, Signal, iMessage, Threema, Tuta ou Proton Mail, qui utilisent le chiffrement de bout en bout par défaut. Leur contenu est chiffré dès la création sur l'appareil de l'utilisateur, personne au milieu ne peut y accéder pour le scanner.

C'est cette limite pratique qui explique pourquoi le règlement CSAR (Chat Control 2.0) est particulièrement important pour les partisans du scan. Sans une extension du champ d'application aux messageries chiffrées, une grande partie des communications privées restera hors de portée du dispositif.

Le lien avec le règlement CSAR

La dérogation ePrivacy était initialement présentée comme une mesure provisoire, en attendant l'adoption d'un cadre législatif permanent. Ce cadre permanent, c'est le règlement CSAR.

Les deux textes fonctionnent en synergie. La dérogation ePrivacy sert de test grandeur nature aux techniques de scan et prépare le terrain politique et juridique pour le règlement CSAR permanent. Chaque prolongation de la dérogation ePrivacy achète du temps aux partisans du scan en attendant que CSAR soit adopté.

C'est pour cela que les débats sur les deux textes sont si intimement liés, et pourquoi il est important de bien les distinguer.

Pour aller plus loin