Publié le 23 août 2026
Chat Control : le guide complet du règlement européen (2026)
Chat Control expliqué de A à Z : origine du règlement, mécanisme technique, calendrier européen, positions des États membres, ce que ça change pour vous.
Chat Control est le nom donné à un ensemble de textes européens qui autorisent, et à terme imposeront, le scan automatique de toutes les communications privées des citoyens de l'Union européenne. Adopté officiellement le 9 juillet 2026 dans sa première version, il fait actuellement l'objet de négociations pour une version 2.0 permanente et contraignante.
Ce guide vous explique tout : d'où vient le règlement, comment il fonctionne techniquement, qui est pour et qui est contre, où en sont les négociations, et surtout ce que ça change concrètement pour vous, citoyen européen.
Aucun jargon technique inutile. Aucun angle militant. Uniquement les faits, dans l'ordre.
De quoi parle-t-on exactement ?
Chat Control est le surnom donné par ses opposants à deux textes distincts, souvent confondus dans la presse.
Le premier est le Règlement (UE) 2021/1232, dit "Chat Control 1.0", une dérogation temporaire à la directive ePrivacy qui autorise les grandes plateformes de messagerie à scanner "volontairement" les communications privées de leurs utilisateurs. Ce texte a été adopté en 2021, prolongé en 2024, rejeté par le Parlement européen en mars 2026, expiré en avril 2026, puis réinstauré de manière controversée le 9 juillet 2026 jusqu'en avril 2028.
Le second est le Règlement CSAR, Child Sexual Abuse Regulation, souvent appelé "Chat Control 2.0". Proposé par la Commission européenne en mai 2022, il vise à rendre la détection automatique de contenus obligatoire, permanente, et applicable à toutes les plateformes de communication numérique, y compris les messageries chiffrées de bout en bout. Ce texte est actuellement en négociation entre le Parlement, le Conseil et la Commission. Le 5ᵉ trilogue a échoué le 29 juin 2026. Le 6ᵉ round est prévu autour du 29 septembre 2026 sous présidence irlandaise.
Ces deux textes sont indépendants juridiquement mais liés politiquement. La version 1.0 sert de test grandeur nature à la version 2.0. Ce qui se passe sur le premier texte préfigure ce qui se passera sur le second.
Le contexte historique : d'où vient Chat Control ?
L'histoire de Chat Control commence en 2020, lorsque la Commission européenne adopte une stratégie de lutte contre les abus sexuels sur enfants en ligne. À cette époque, plusieurs grandes plateformes américaines, Meta, Google, Microsoft, Apple, scannaient déjà volontairement leurs propres services à la recherche de contenus pédocriminels, en utilisant des bases de données de "hachages" partagées par les autorités.
Le problème juridique était le suivant : cette pratique, tolérée aux États-Unis, entrait en conflit avec la directive ePrivacy européenne, qui protège strictement la confidentialité des communications électroniques. Les plateformes risquaient donc d'être poursuivies pour violation de la vie privée à chaque fois qu'elles scannaient un message.
Pour résoudre cette contradiction, la Commission a proposé une dérogation temporaire à ePrivacy, adoptée sous forme du Règlement 2021/1232. Cette dérogation autorisait les plateformes à continuer leurs scans volontaires, avec une durée de vie initialement fixée à août 2024. C'est cette dérogation qui deviendra connue sous le nom de "Chat Control 1.0".
En parallèle, la Commission, sous l'impulsion de la commissaire aux Affaires intérieures Ylva Johansson, a proposé en mai 2022 un texte permanent et contraignant : le règlement CSAR. Ce nouveau texte allait beaucoup plus loin. Il transformait le scan volontaire en obligation légale pour toutes les plateformes, sans exception. Il incluait potentiellement les messageries chiffrées via un mécanisme dit "d'analyse côté client". Il créait aussi un nouveau Centre européen dédié à la lutte contre les abus sur enfants, avec des pouvoirs d'ordre administratif importants.
Cette proposition a immédiatement suscité une opposition massive. Le Contrôleur européen de la protection des données, plus de 500 cryptographes et scientifiques, des dizaines d'ONG de défense des libertés numériques, ainsi que plusieurs États membres ont dénoncé un texte "disproportionné" et "techniquement infaisable sans conséquences graves pour la vie privée".
Quatre années de négociations ont suivi, avec cinq trilogues successifs, tous échoués sur les mêmes points fondamentaux.
Comment ça fonctionne techniquement ?
Le mécanisme technique de Chat Control repose sur un principe simple à comprendre, mais profondément intrusif dans la pratique.
Sans Chat Control, quand vous envoyez un message via une messagerie chiffrée de bout en bout, WhatsApp, iMessage, Signal, ce message est chiffré sur votre appareil, voyage chiffré à travers Internet, et arrive chiffré chez votre destinataire. Personne au milieu ne peut le lire. Ni votre opérateur, ni la plateforme, ni les autorités.
Chat Control ne casse pas ce chiffrement pendant le trajet, ce qui serait mathématiquement extrêmement complexe. Il agit avant le chiffrement, directement sur votre appareil.
Concrètement, un module de détection est intégré à l'application de messagerie. Ce module analyse en temps réel tout ce que vous écrivez, chaque photo que vous joignez, chaque fichier que vous partagez, avant même que l'application ne procède au chiffrement. Il compare ces contenus à une base de données interne. Si un algorithme détecte quelque chose de "suspect", même à tort, comme c'est fréquemment le cas, il signale automatiquement le message aux autorités compétentes.
Techniquement, le chiffrement de bout en bout reste intact. Le message part effectivement chiffré. Officiellement, la loi peut dire "on ne casse pas le chiffrement".
En pratique, ça n'a plus aucune importance. Parce que le message a déjà été lu avant d'être chiffré.
C'est cette technique, appelée "client-side scanning" ou "analyse côté client" en français, qui rend Chat Control 2.0 particulièrement préoccupant. Elle contourne toutes les garanties techniques du chiffrement sans avoir besoin de les briser mathématiquement.
Qu'est-ce qui va être scanné ?
Chat Control couvre potentiellement l'intégralité de vos communications numériques. La version 1.0 actuellement en vigueur cible officiellement les messages non chiffrés, c'est-à-dire les échanges qui transitent en clair, comme certains emails, les SMS classiques, ou les messages dans des chats de plateformes ne proposant pas de chiffrement par défaut.
La version 2.0 en négociation ambitionne quant à elle de couvrir absolument tout : messages texte, emails, photos, vidéos, fichiers partagés, appels vocaux, quel que soit le service utilisé. Si elle est adoptée dans sa version la plus ambitieuse, elle s'appliquera à WhatsApp, Signal (dans la mesure où l'application est encore disponible), Telegram, Messenger, iMessage, Gmail, Outlook, Proton Mail, et à toutes les autres plateformes opérant sur le marché européen.
Le scan porte sur deux types de contenus. Le premier, appelé "détection de contenu connu", consiste à comparer les fichiers à une base de données de contenus déjà identifiés comme pédocriminels, via une technique de "hachage" qui compare une empreinte numérique du fichier sans jamais l'ouvrir en clair. Le second, appelé "détection de contenu nouveau", utilise des algorithmes d'intelligence artificielle pour identifier des contenus jamais vus auparavant, sur la base de patterns visuels ou textuels.
C'est cette seconde catégorie qui pose le plus de problèmes. Les études officielles montrent qu'entre 40 % et 60 % des signalements générés par cette technique sont des faux positifs, des photos de vacances familiales, des échanges entre adultes consentants, des discussions médicales entre parents et médecins.
Chaque faux positif déclenche pourtant une procédure administrative. Vos données personnelles sont transmises aux autorités. Vous devrez vous justifier.
Le calendrier européen : où on en est
Comprendre où en sont les négociations européennes demande de suivre les deux textes en parallèle, avec leurs propres chronologies.
Sur Chat Control 1.0 : le règlement 2021/1232 a été adopté en juillet 2021, avec une durée initiale de 3 ans. Il a été prolongé une première fois en 2024 jusqu'en avril 2026. Le Parlement européen l'a rejeté le 26 mars 2026 par 311 voix contre 228. Le texte a expiré le 4 avril 2026. Il a été ressuscité par une procédure controversée le 9 juillet 2026, une majorité de députés a voté contre (314 pour le rejet, 276 contre), mais la majorité absolue de 361 voix requise en seconde lecture n'a pas été atteinte. Le texte a donc été réputé adopté, et court désormais jusqu'au 3 avril 2028.
Sur Chat Control 2.0 (règlement CSAR) : la proposition initiale de la Commission date du 11 mai 2022. La position du Parlement européen a été adoptée en novembre 2023, exigeant que le scan soit limité aux utilisateurs individuellement soupçonnés d'infractions, sur ordre judiciaire. La position du Conseil de l'Union, plus favorable au scan généralisé, a été adoptée en novembre 2025 sous présidence danoise. Les négociations en trilogue entre les trois institutions ont commencé en 2024. Cinq trilogues successifs ont échoué. Le 5ᵉ, présenté comme "final", s'est effondré le 29 juin 2026 sous présidence chypriote. Le 6ᵉ trilogue est attendu autour du 29 septembre 2026 sous présidence irlandaise. Le vote final sur le texte est attendu pour la fin de 2026 ou le début de 2027.
Qui est pour, qui est contre au sein de l'Union européenne ?
La bataille sur Chat Control se joue à trois niveaux : au sein de la Commission, au sein du Parlement, et surtout entre les 27 États membres au Conseil de l'Union européenne.
Au Conseil, les rapports de force sont clairement documentés.
Les États favorables au scan généralisé forment un bloc pro-scanning stable : la France, l'Espagne, l'Italie, l'Irlande, la Hongrie, le Danemark, la Croatie, la Suède, et Chypre. Ce bloc représente historiquement environ 55 % de la population européenne. Ces pays soutiennent la version la plus ambitieuse du texte, incluant potentiellement le scan côté client sur les messageries chiffrées.
Les États opposés forment ce qu'on appelle une "minorité de blocage" : l'Allemagne, l'Autriche, les Pays-Bas, la Pologne, la Finlande, la Tchéquie, l'Estonie et la Belgique. Ces pays s'opposent au scan sans soupçon et à l'inclusion des messageries chiffrées dans le champ d'application. Tant qu'ils tiennent leurs positions, aucun texte ambitieux ne peut passer.
Les États indécis ou instables, Luxembourg, Slovénie, Slovaquie, Grèce, Portugal, Roumanie, Bulgarie, Lituanie, Lettonie, Malte, oscillent d'un round de négociation à l'autre. Leur position dépend souvent des concessions obtenues sur d'autres dossiers européens simultanés.
Au Parlement européen, la position est plus tranchée. La commission LIBE (Libertés civiles, Justice et Affaires intérieures), qui pilote le dossier, a adopté en novembre 2023 une position exigeant un contrôle judiciaire strict et l'exclusion du chiffrement de bout en bout. Cette position est portée par une coalition transpartisane allant des Verts au PPE.
Au sein de la Commission européenne, la commissaire Ylva Johansson est la principale force motrice du texte depuis 2022. Elle est critiquée pour ses liens présumés avec certaines ONG financées par des entreprises technologiques ayant intérêt à voir Chat Control adopté.
Ce que disent les avis juridiques et scientifiques
Fait rarement mis en avant dans le débat public : les propres avis juridiques et techniques commandés par les institutions européennes sont massivement défavorables au dispositif.
Le service juridique du Conseil de l'Union européenne, dans un avis rendu le 10 juin 2026, a estimé que même la version "volontaire" du scan reste incompatible avec l'article 7 de la Charte des droits fondamentaux, celui qui garantit le respect de la vie privée et des communications. Autrement dit : les propres juristes du Conseil considèrent le texte que leur institution défend comme juridiquement fragile.
Le Contrôleur européen de la protection des données (CEPD) s'est opposé à trois reprises à des versions successives du règlement, en 2022, 2023 et 2024, invoquant des risques disproportionnés pour les droits fondamentaux.
Plus de 500 cryptographes et scientifiques ont publié en 2023 et 2024 des lettres ouvertes affirmant qu'"il n'existe aucune technologie fiable pour détecter les contenus problématiques sans un taux d'erreur inacceptable". Cette phrase a été reprise dans une étude officielle commanditée par le Parlement européen.
La police fédérale allemande (BKA), dans un rapport interne rendu public en 2024, a admis que 40 % des signalements générés par les systèmes de scan actuels concernaient des mineurs eux-mêmes, souvent dans des échanges consentis, et que près de 50 % des cas signalés étaient pénalement sans intérêt.
Ces avis n'ont pas de valeur contraignante. Mais ils dessinent une évidence : le dispositif est massivement contesté au sein même des institutions qui l'élaborent.
Ce que ça change concrètement pour vous
Si vous êtes citoyen européen, voici précisément ce qui change dans votre vie numérique.
À court terme (2026-2027) : Chat Control 1.0 étant en vigueur, les grandes plateformes, Meta, Google, Microsoft, Apple, sont autorisées à scanner "volontairement" vos communications non chiffrées. Concrètement, cela signifie que vos SMS classiques, certains emails, vos échanges sur les plateformes ne proposant pas de chiffrement par défaut, peuvent être analysés. Les messageries chiffrées comme WhatsApp, Signal, iMessage ne sont techniquement pas concernées par cette dérogation, mais rien n'empêche les plateformes de scanner leurs métadonnées ou d'installer discrètement des modules d'analyse en attendant CSAR.
À moyen terme (2027-2028) : si Chat Control 2.0 est adopté dans sa version ambitieuse, un module de scan sera intégré automatiquement à toutes les applications de messagerie disponibles sur le marché européen. Ce module analysera vos messages, photos et fichiers avant qu'ils ne soient chiffrés. Les plateformes qui refuseront de se conformer, Signal, Threema, Tuta ont déjà annoncé qu'elles préféreraient quitter le marché européen, seront simplement retirées des App Store européens.
À long terme (2028+) : l'infrastructure de scan devient permanente. Les données collectées sont stockées dans des serveurs centralisés européens. Ces serveurs deviennent des cibles de choix pour les cybercriminels, comme l'ont montré les fuites récentes touchant impots.gouv.fr (678 000 personnes), Alaxione (6,8 millions de patients), ou Santé publique France. Chaque piratage réussi expose potentiellement l'intimité de millions d'Européens.
Le seul levier réellement sous votre contrôle
Ce qui se passe à Bruxelles ne dépend pas de vous. Les négociations, les votes, les compromis politiques, vous n'avez aucune prise dessus.
Ce qui dépend de vous, en revanche, c'est votre exposition personnelle.
Le chiffrement personnel, le chiffrement PGP, basé sur des méthodes mathématiques inventées en 1991, est aujourd'hui la seule méthode qui rend techniquement inutile le module Chat Control. Elle fonctionne quelle que soit la version du règlement adoptée, quelle que soit la loi qui passera demain. Elle est mathématiquement inviolable, utilisée depuis 30 ans par les journalistes, les avocats et les diplomates du monde entier, et 100 % légale partout dans l'Union européenne.
Le principe est simple : vous chiffrez votre message avant qu'il n'atteigne l'application. Le module Chat Control voit passer une suite de caractères illisibles. Il ne peut rien signaler, rien alerter, rien analyser. Vous continuez à utiliser WhatsApp, votre boîte mail, ou n'importe quelle autre application. Vous ne changez rien à vos habitudes. Vous ajoutez simplement une couche de chiffrement personnel par-dessus.
Questions fréquentes
Est-ce que Chat Control est déjà en vigueur en France ?
Oui. La dérogation Chat Control 1.0, réinstaurée le 9 juillet 2026, autorise dès à présent les grandes plateformes à scanner "volontairement" vos communications privées non chiffrées. Cette dérogation court jusqu'au 3 avril 2028. Chat Control 2.0 (règlement CSAR), plus ambitieux, est en négociation.
Quelle est la différence entre Chat Control 1.0 et 2.0 ?
Chat Control 1.0 est une dérogation temporaire au droit de la vie privée qui autorise (sans obliger) les plateformes à scanner leurs communications. Chat Control 2.0 (règlement CSAR) est un texte permanent et obligatoire, qui imposerait le scan à toutes les plateformes, y compris potentiellement les messageries chiffrées de bout en bout.
WhatsApp est-il concerné par Chat Control ?
WhatsApp est officiellement exclu de Chat Control 1.0, car il utilise un chiffrement de bout en bout par défaut. En revanche, si Chat Control 2.0 est adopté dans sa version ambitieuse, avec analyse côté client, WhatsApp devra intégrer un module de scan directement dans son application. Meta n'aura pas d'autre choix que de se conformer pour continuer à opérer sur le marché européen.
La France est-elle favorable ou opposée à Chat Control ?
La France fait partie du bloc pro-scanning depuis 2022, aux côtés de l'Espagne, de l'Italie, de l'Irlande, de la Hongrie et du Danemark. Le gouvernement français soutient une version ambitieuse du règlement CSAR, incluant potentiellement le scan des messageries chiffrées.
Est-ce que je peux refuser d'installer le module Chat Control sur mon téléphone ?
Non. Le module sera intégré automatiquement aux applications de messagerie, lors d'une mise à jour banale. Vous ne verrez rien apparaître dans les paramètres. Vous ne recevrez aucune notification. Vous ne pourrez rien refuser individuellement. La seule alternative consiste à utiliser des méthodes de chiffrement personnel indépendantes des applications.
Le chiffrement personnel est-il légal en Europe ?
Oui, 100 % légal partout dans l'Union européenne. Le chiffrement PGP existe depuis 1991 et est utilisé quotidiennement par les journalistes, les avocats, les médecins, les diplomates. Aucune loi européenne n'interdit à un citoyen d'utiliser une méthode mathématique de chiffrement pour ses communications personnelles.
Quand la version 2.0 sera-t-elle définitivement adoptée (ou rejetée) ?
Le calendrier officiel prévoit un vote final fin 2026 ou début 2027, à condition qu'un accord soit trouvé en trilogue. Le 6ᵉ trilogue est prévu autour du 29 septembre 2026 sous présidence irlandaise. En cas de nouvel échec, les négociations pourraient s'étendre en 2027.
Pour aller plus loin
- Comment se protéger de Chat Control : le guide complet
- Chat Control 1.0 vs Chat Control 2.0 : les différences en détail
- Le règlement CSAR expliqué en détail
- Chat Control et chiffrement de bout en bout : la menace réelle
- Chronologie complète du dossier Chat Control
- Position détaillée des 27 États membres
Ce guide est mis à jour à mesure que le dossier évolue. Dernière mise à jour : 23 août 2026.