Chat Control.

Publié le 23 août 2026

Chat Control 1.0 vs Chat Control 2.0 : la différence expliquée simplement

Chat Control 1.0 et Chat Control 2.0 sont deux textes distincts, souvent confondus dans la presse. Voici les différences précises, avec un tableau comparatif clair.

Depuis 2021, la presse française parle indifféremment de "Chat Control" pour désigner deux textes européens pourtant très différents. Cette confusion permanente sert les intérêts politiques de ceux qui poussent le dispositif : quand on ne sait plus de quel texte on parle, il devient impossible de mesurer précisément ce qu'on est en train d'adopter.

Ce guide clarifie une bonne fois pour toutes la différence entre Chat Control 1.0 et Chat Control 2.0, deux textes distincts, avec deux logiques différentes, deux calendriers différents, et deux niveaux de menace différents.

En une phrase : la vraie différence

Chat Control 1.0 est une dérogation temporaire qui autorise les grandes plateformes à scanner "volontairement" les communications privées de leurs utilisateurs. Elle existe depuis 2021 et court jusqu'en 2028.

Chat Control 2.0 est un projet de règlement permanent qui obligerait toutes les plateformes à scanner l'ensemble des communications, y compris les messageries chiffrées de bout en bout. Il est en négociation depuis 2022 et pourrait être adopté fin 2026 ou en 2027.

Autrement dit : la version 1.0 dit "vous avez le droit". La version 2.0 dira "vous êtes obligés".

C'est la différence entre un pays qui autorise certains commerçants à filmer leur propre boutique, et un pays qui impose des caméras à toutes les boutiques, chez tout le monde, en permanence.

Chat Control 1.0 : la dérogation temporaire à ePrivacy

Ce que dit officiellement le texte

Chat Control 1.0 est le nom donné au Règlement (UE) 2021/1232, une dérogation temporaire à la directive ePrivacy, qui est le texte européen protégeant la confidentialité des communications électroniques depuis 2002.

Sans cette dérogation, les plateformes qui scannaient volontairement leurs services à la recherche de contenus pédocriminels, comme le faisaient déjà Meta, Google, Microsoft ou Apple depuis plusieurs années, étaient techniquement en violation d'ePrivacy. Le règlement 2021/1232 leur donne une base légale pour continuer cette pratique.

Concrètement, il autorise les fournisseurs de services de communications interpersonnelles (messageries, emails, chats) à analyser les contenus qui transitent par leurs infrastructures, dans le but exclusif de détecter des matériels d'abus sexuels sur enfants. Cette analyse doit rester "volontaire", c'est-à-dire que la plateforme peut choisir de le faire ou non.

Ce qui est réellement concerné

Le champ d'application est plus étroit qu'on ne le pense. Le règlement 2021/1232 s'applique en principe uniquement aux communications non chiffrées de bout en bout. Ce qui exclut techniquement WhatsApp, Signal, iMessage et les messageries similaires, leurs contenus sont chiffrés dès leur création sur votre appareil, personne au milieu ne peut y accéder.

En pratique, sont concernés : les SMS classiques (non chiffrés), certains emails (dont Gmail, Outlook, Yahoo), les messages échangés dans les chats de Facebook Messenger (par défaut non chiffrés), les partages de fichiers sur des services cloud (Google Drive, OneDrive, iCloud), et les publications dans certains groupes fermés.

Le mécanisme technique

Sur ces contenus, les plateformes utilisent principalement deux techniques.

La première est la comparaison de hachages. Chaque photo ou fichier est transformé en une empreinte numérique unique (le "hash"). Cette empreinte est ensuite comparée à une base de données d'empreintes connues de contenus pédocriminels, gérée par des organisations comme le NCMEC américain. Si une correspondance est trouvée, le contenu est signalé aux autorités. Cette technique est mathématiquement précise et génère peu de faux positifs.

La deuxième est l'analyse par intelligence artificielle. Des algorithmes analysent les images et les textes à la recherche de patterns évoquant des contenus potentiellement problématiques, même s'ils n'ont jamais été identifiés auparavant. Cette technique est beaucoup moins précise. Les études officielles montrent qu'entre 40 % et 60 % des signalements générés sont des faux positifs.

Le calendrier de Chat Control 1.0

Le règlement 2021/1232 a été adopté en juillet 2021, pour une durée initiale de 3 ans jusqu'en août 2024. Il a été prolongé une première fois jusqu'en avril 2026. Le Parlement européen l'a rejeté le 26 mars 2026 (311 voix contre 228). Le texte a expiré le 4 avril 2026.

Il a été réinstauré de manière controversée le 9 juillet 2026, 314 députés ont voté pour le rejeter, 276 pour le maintenir, mais la majorité absolue de 361 voix requise en seconde lecture n'a pas été atteinte. Le texte a donc été réputé adopté et court désormais jusqu'au 3 avril 2028.

Chat Control 2.0 : le règlement CSAR permanent

Ce que dit officiellement le texte

Chat Control 2.0 est le surnom donné par ses opposants au Règlement CSAR, Child Sexual Abuse Regulation. Officiellement intitulé "Règlement établissant des règles en vue de prévenir et de combattre les abus sexuels sur enfants", il a été proposé par la Commission européenne le 11 mai 2022.

Contrairement à la version 1.0, ce texte n'est pas une simple dérogation. C'est un règlement autonome, permanent, contraignant, qui vise à transformer le scan volontaire en obligation légale pour l'ensemble des services de communication numérique opérant dans l'Union européenne.

Le texte crée aussi un nouveau Centre européen dédié à la lutte contre les abus sur enfants (EU Centre), doté de pouvoirs administratifs importants. Ce Centre pourrait émettre des "ordres de détection" contraignants, obligeant les plateformes à activer leurs mécanismes de scan sur des utilisateurs individuels ou des groupes d'utilisateurs identifiés.

Ce qui est réellement concerné

Le champ d'application de Chat Control 2.0 est massivement plus large que celui de la version 1.0. Il couvre potentiellement l'intégralité des communications numériques : messages, emails, photos, vidéos, fichiers partagés, appels vocaux, quelle que soit la plateforme utilisée.

Point critique : dans les versions successives du texte, l'application aux messageries chiffrées de bout en bout a été un point de conflit central. La version initiale de 2022 ne les excluait pas. Certaines révisions plus récentes tentent de trouver un compromis (mécanismes "d'ordres de détection ciblés" plutôt que scan généralisé). Mais aucune version en négociation n'exclut définitivement les messageries chiffrées du champ d'application.

Si le texte est adopté dans une version incluant les messageries chiffrées, cela implique mécaniquement l'imposition du client-side scanning, c'est-à-dire l'analyse du contenu directement sur l'appareil de l'utilisateur, avant que le message ne soit chiffré. Cette technique neutralise en pratique toute la protection du chiffrement de bout en bout, sans avoir besoin de le briser mathématiquement.

Le calendrier de Chat Control 2.0

La proposition initiale de la Commission date du 11 mai 2022. La position du Parlement européen a été adoptée en novembre 2023. La position du Conseil (favorable au scan) a été adoptée en novembre 2025 sous présidence danoise. Les négociations en trilogue entre les trois institutions ont commencé début 2024.

Cinq trilogues successifs ont échoué :

  • Trilogues 1, 2, 3, 4 (2024-début 2026) : blocage sur le scan sans soupçon
  • 5ᵉ trilogue (29 juin 2026) : nouvel échec sous présidence chypriote
  • 6ᵉ trilogue (autour du 29 septembre 2026) : prévu sous présidence irlandaise

Le vote final sur le texte est attendu fin 2026 ou début 2027, en cas d'accord en trilogue. En cas de nouvel échec, les négociations pourraient s'étendre en 2027.

Le tableau comparatif complet

Pour visualiser d'un coup les différences entre les deux textes :

CritèreChat Control 1.0Chat Control 2.0 (CSAR)
Nature du texteDérogation temporaireRèglement permanent
Nom officielRèglement 2021/1232Règlement CSAR
AdoptionJuillet 2021 (réinstauré 9 juillet 2026)En négociation depuis 2022
DuréeJusqu'au 3 avril 2028Illimitée si adopté
Obligation ou autorisationAutorise (volontaire)Obligerait (contraignant)
Plateformes concernéesGrandes plateformes non chiffréesToutes les plateformes
Chiffrement bout en boutTechniquement excluPotentiellement inclus
Base juridiqueDérogation à ePrivacyRèglement autonome
Centre européen dédiéNonOui (EU Centre)
Ordres de détectionNonOui (administratifs)
Faux positifsRéels mais limités par le scopeAmplifiés par le scope élargi

Pourquoi la confusion est entretenue politiquement

La distinction entre les deux textes n'est pas seulement technique. Elle a des enjeux politiques directs.

Quand un élu déclare "Chat Control est adopté" en juillet 2026, il parle en réalité de la version 1.0, la dérogation. Mais cette formulation floue laisse penser que le texte permanent est également passé, ce qui est faux. Cette confusion sert deux camps opposés :

Les défenseurs des libertés numériques utilisent parfois l'adoption de la 1.0 pour alerter sur la 2.0, en donnant l'impression que le pire est déjà là. Cela peut créer une forme de résignation ("de toute façon, c'est trop tard").

Les partisans du scan, à l'inverse, minimisent la portée de la 1.0 ("c'est seulement volontaire, seulement les grandes plateformes") pour faire accepter plus facilement la 2.0 par étapes successives, chaque étape paraissant modeste par rapport à l'étape précédente.

La réalité est que les deux textes progressent en parallèle, se renforcent mutuellement, et qu'il est essentiel de comprendre lequel on est en train de discuter à chaque moment donné.

Comment se protéger dans les deux cas

Que Chat Control 1.0 soit en vigueur, que Chat Control 2.0 soit adopté demain, ou qu'un nouveau texte soit voté après-demain, la parade technique reste la même dans tous les cas.

Le chiffrement personnel, indépendant des plateformes, est mathématiquement inviolable. Il fonctionne quelle que soit la loi qui est en vigueur, quelle que soit la version du texte adopté. Il est légal, accessible, et utilisé depuis plus de 30 ans par les journalistes, les avocats et les diplomates du monde entier.

Le principe : vous chiffrez vos messages avant qu'ils n'atteignent l'application. Le module Chat Control, quelle que soit sa version, voit passer une suite de caractères illisibles. Il ne peut rien signaler, rien alerter, rien analyser.

Questions fréquentes

Chat Control 1.0 concerne-t-il vraiment WhatsApp ?

Officiellement non. Le règlement 2021/1232 ne s'applique qu'aux communications non chiffrées de bout en bout, ce qui exclut WhatsApp, Signal, iMessage. En pratique, ces plateformes peuvent tout de même scanner leurs métadonnées (qui parle à qui, quand, combien de temps) sans être concernées par le champ d'application. Et rien ne les empêche de préparer discrètement l'implémentation de mécanismes de scan côté client pour se préparer à Chat Control 2.0.

Si Chat Control 2.0 n'est pas encore adopté, pourquoi s'inquiéter maintenant ?

Parce que l'adoption prend des mois, mais le déploiement technique prend des années. Les plateformes qui devront installer des modules de scan côté client sur des milliards d'appareils préparent déjà l'infrastructure aujourd'hui. Attendre que le texte soit voté pour agir revient à découvrir la surveillance une fois qu'elle est déjà opérationnelle.

Peut-on rejeter Chat Control 2.0 ?

Techniquement oui. Le règlement n'est pas encore adopté. Le Parlement européen y est majoritairement opposé dans sa version actuelle. La minorité de blocage au Conseil (Allemagne, Autriche, Pays-Bas, Pologne, Finlande, Tchéquie, Estonie, Belgique) tient encore. Mais chaque nouveau round de négociation est une opportunité pour la présidence en cours de faire basculer un ou deux États indécis. Rien n'est joué d'avance, dans un sens comme dans l'autre.

Chat Control 2.0 s'appliquerait-il aussi aux entreprises ?

Oui. Le règlement CSAR ne fait pas de distinction entre communications personnelles et professionnelles. Les échanges par email entre avocats et clients, entre médecins et patients, entre journalistes et sources, tous seraient techniquement concernés par les mécanismes de scan. Ce point pose des questions majeures pour le secret professionnel et la protection des sources.

Qui décidera si le scan est activé sur mon téléphone dans le cadre de la 2.0 ?

Dans les versions actuellement en négociation, le mécanisme reposerait sur des "ordres de détection" émis soit par un juge (position soutenue par le Parlement), soit par une autorité administrative européenne dédiée (position soutenue par certains États membres du Conseil). Le point n'est pas tranché, c'est un des trois blocages majeurs des trilogues.

Pour aller plus loin


Dernière mise à jour : 23 août 2026.