Chat Control.

RGPD

Le RGPD est le règlement européen fondamental sur la protection des données personnelles. Voici ses principes et son lien avec Chat Control.

Définition

Le RGPD (Règlement Général sur la Protection des Données), en anglais GDPR (General Data Protection Regulation), est le règlement européen fondamental sur la protection des données personnelles. Il a été adopté en 2016 et est entré en application le 25 mai 2018.

Son numéro officiel est le Règlement (UE) 2016/679. Il s'applique à toutes les organisations traitant des données personnelles de citoyens européens, qu'elles soient établies dans l'Union européenne ou non.

Le RGPD est aujourd'hui considéré comme la référence mondiale en matière de protection des données. Il a servi de modèle à des législations similaires dans de nombreux pays (Californie, Brésil, Chine, Japon).

Les principes fondamentaux

Le RGPD repose sur plusieurs principes fondamentaux qui structurent l'ensemble du texte.

Le consentement explicite. Le traitement de données personnelles requiert en principe le consentement libre, éclairé et spécifique de la personne concernée. Ce consentement peut être retiré à tout moment.

La minimisation des données. Les organisations ne doivent collecter que les données strictement nécessaires à la finalité poursuivie. Elles ne peuvent pas collecter "au cas où".

La finalité. Les données ne peuvent être utilisées que pour les finalités précises pour lesquelles elles ont été collectées.

Le droit à l'information. Les personnes concernées doivent être informées de manière claire et transparente sur ce qui est fait de leurs données.

Les droits des personnes. Le RGPD confère plusieurs droits aux personnes concernées : droit d'accès, droit de rectification, droit à l'effacement (droit à l'oubli), droit à la portabilité, droit d'opposition.

La sécurité. Les organisations doivent mettre en place des mesures techniques et organisationnelles appropriées pour protéger les données contre les accès non autorisés et les fuites.

La notification des violations. En cas de fuite de données, les organisations doivent notifier l'autorité de contrôle (CNIL en France) dans les 72 heures. Elles doivent aussi informer les personnes concernées si la fuite présente un risque élevé pour leurs droits.

Le lien avec Chat Control

Chat Control entre en tension directe avec plusieurs principes du RGPD.

Le consentement. Le RGPD exige normalement un consentement explicite pour le traitement de données personnelles. Chat Control impose des mécanismes de scan sans consentement individuel des utilisateurs. Cette tension est résolue par une dérogation spécifique (dans le cas de Chat Control 1.0) ou par une base juridique alternative (obligation légale pour Chat Control 2.0).

La minimisation. Le RGPD limite la collecte de données au strict nécessaire. Chat Control implique au contraire une analyse généralisée de l'ensemble des communications de tous les utilisateurs. Cette contradiction est un des arguments juridiques centraux contre le règlement.

La finalité. Les données scannées dans le cadre de Chat Control sont analysées pour une finalité précise (détection de CSAM). Mais l'infrastructure créée pourrait techniquement être étendue à d'autres finalités, ce qui pose des questions de "function creep".

La sécurité. Le RGPD exige que les organisations protègent les données qu'elles traitent. Les fuites massives récentes (Alaxione, DGFiP, Santé publique France, décrites dans notre article 17 millions de Français ont fuité en 15 jours) montrent que les infrastructures existantes n'atteignent pas ce niveau. Une centralisation supplémentaire des données via l'EU Centre créerait de nouveaux risques.

Le paradoxe RGPD - Chat Control

Il existe un paradoxe fondamental entre le RGPD et Chat Control.

D'un côté, l'Union européenne a construit avec le RGPD la législation la plus stricte au monde en matière de protection des données personnelles. Cette législation impose des obligations très fortes aux entreprises privées, avec des sanctions financières considérables (jusqu'à 4 % du chiffre d'affaires mondial).

De l'autre côté, cette même Union européenne pousse avec Chat Control un dispositif qui prévoit l'analyse généralisée des communications privées de tous ses citoyens, avec une base juridique fragile et des mécanismes qui contreviennent à l'esprit du RGPD.

Cette contradiction n'est pas passée inaperçue. De nombreux juristes ont souligné qu'un texte comme Chat Control 2.0, s'il était adopté sans modifications majeures, serait vulnérable à des recours devant la Cour de justice de l'Union européenne, précisément sur le fondement des principes établis par le RGPD.

Les fuites de données révélatrices

Les fuites de données massives qui ont touché la France en août 2026 (17 millions de personnes concernées en 15 jours) illustrent parfaitement cette tension.

Ces fuites impliquent des institutions publiques et des prestataires privés soumis au RGPD. La DGFiP a violé plusieurs obligations RGPD en dissimulant la fuite pendant deux mois. Alaxione a violé ses obligations en donnant de fausses informations sur la nature des données volées.

Malgré le RGPD, malgré les sanctions théoriques, malgré les autorités de contrôle, les infrastructures existantes n'ont pas su protéger les données de millions de citoyens. Ajouter à cela un nouveau dispositif centralisant potentiellement le contenu de communications privées (via Chat Control 2.0) crée des risques structurels supplémentaires.

Pour aller plus loin