Chat Control.

Publié le 23 août 2026

Le règlement CSAR expliqué : Child Sexual Abuse Regulation (2026)

CSAR (Child Sexual Abuse Regulation) : origine, contenu, portée juridique, obligations imposées aux plateformes, calendrier européen. Le guide complet.

Le règlement CSAR, Child Sexual Abuse Regulation, est le texte européen le plus controversé de la décennie en matière de vie privée numérique. Proposé par la Commission européenne le 11 mai 2022, il fait l'objet de négociations continues depuis quatre ans sans qu'aucun accord n'ait été trouvé. Il pourrait redéfinir en profondeur les obligations des fournisseurs de services de communication opérant dans l'Union européenne.

Ce guide vous propose une analyse complète du règlement CSAR : son origine, son contenu détaillé, ses implications juridiques et techniques, son calendrier d'adoption, et les critiques qui lui sont adressées par les institutions européennes elles-mêmes. Cet article est particulièrement destiné aux professionnels, avocats, DPO, journalistes, responsables informatiques, qui doivent maîtriser précisément le dossier.

L'origine du règlement CSAR

Le contexte de 2020-2022

L'histoire du règlement CSAR commence en 2020, dans un contexte de préoccupation croissante autour de la diffusion en ligne de contenus d'abus sexuels sur enfants. Cette même année, la Commission européenne adopte une "Stratégie européenne pour une lutte plus efficace contre les abus sexuels sur enfants", identifiant la protection en ligne comme un axe prioritaire.

Depuis les années 2010, plusieurs plateformes américaines, Meta, Google, Microsoft, Apple, scannaient déjà leurs propres services à la recherche de tels contenus, notamment via la comparaison de "hachages" (empreintes numériques) avec les bases de données du NCMEC américain. Cette pratique était juridiquement fragile en Europe, car en tension avec la directive ePrivacy qui protège la confidentialité des communications.

Pour clarifier la situation, la Commission a d'abord adopté une dérogation temporaire (Règlement 2021/1232, dit "Chat Control 1.0") permettant aux plateformes de continuer ces scans volontaires. Cette dérogation était présentée comme une mesure provisoire, en attendant l'adoption d'un cadre législatif permanent.

Ce cadre permanent, c'est le règlement CSAR.

La proposition COM(2022) 209

Le 11 mai 2022, la Commission européenne publie officiellement sa proposition de règlement sous la référence COM(2022) 209 final. Cette proposition, portée politiquement par la commissaire aux Affaires intérieures Ylva Johansson, présente le texte comme "établissant des règles en vue de prévenir et de combattre les abus sexuels sur enfants".

Le texte poursuit officiellement trois objectifs : rendre obligatoire la détection de contenus pédocriminels connus, permettre la détection de contenus nouveaux via des technologies d'intelligence artificielle, et faciliter le repérage précoce d'activités de "grooming", la manipulation psychologique préparant à des abus. Pour atteindre ces objectifs, il crée un cadre juridique complet applicable à l'ensemble des fournisseurs de services d'hébergement et de communications interpersonnelles opérant dans l'Union européenne.

Sa portée est massivement plus large que la dérogation 2021/1232. Là où cette dernière se limitait à autoriser une pratique existante sur les services non chiffrés, CSAR ambitionne d'imposer une obligation légale à toutes les plateformes, y compris potentiellement les messageries chiffrées de bout en bout.

Le contenu détaillé du règlement CSAR

Champ d'application

Le règlement CSAR s'applique à trois catégories de fournisseurs :

Les fournisseurs de services d'hébergement, c'est-à-dire tous les services stockant des données pour le compte de leurs utilisateurs. Cette catégorie inclut les services cloud (Google Drive, Dropbox, OneDrive, iCloud), les hébergeurs de contenus (YouTube, TikTok, Instagram), les plateformes sociales, et plus largement toute infrastructure permettant à un utilisateur de stocker des fichiers ou du contenu.

Les fournisseurs de services de communications interpersonnelles, c'est-à-dire toutes les messageries, applications de chat, services d'email, plateformes d'appels. Cette catégorie couvre WhatsApp, Signal, Telegram, iMessage, Messenger, Gmail, Outlook, Proton Mail, ainsi que tous les services similaires.

Les magasins d'applications, les App Store d'Apple et Google Play notamment, qui devraient mettre en place des mécanismes de vérification d'âge pour l'accès à certaines applications.

Les obligations imposées

Le texte impose plusieurs types d'obligations, avec une gradation dans leur caractère contraignant.

L'évaluation des risques. Tous les fournisseurs concernés doivent réaliser régulièrement une évaluation du risque que leur service soit utilisé pour la diffusion de contenus pédocriminels ou pour des activités de grooming. Cette évaluation doit tenir compte de nombreux facteurs : fonctionnalités du service, âge des utilisateurs typiques, présence de fonctionnalités facilitant les échanges anonymes, historique de signalements.

Les mesures d'atténuation des risques. Sur la base de cette évaluation, les fournisseurs doivent adopter des "mesures d'atténuation" proportionnées. Ces mesures peuvent inclure des systèmes de vérification d'âge, des restrictions sur les échanges anonymes, des mécanismes de signalement facilité, ou l'implémentation de dispositifs de détection.

Les ordres de détection. C'est le mécanisme le plus contesté du règlement. Une autorité compétente peut émettre un "ordre de détection" contraignant un fournisseur à mettre en place des mécanismes techniques d'analyse de contenu. Ces ordres peuvent porter sur la détection de contenus connus (via comparaison de hachages), sur la détection de contenus nouveaux (via analyse par intelligence artificielle), ou sur la détection d'activités de grooming (via analyse comportementale). Le point de blocage majeur en trilogue est de savoir qui peut émettre ces ordres, un juge ou une autorité administrative, et sur quel périmètre.

Le signalement. Les fournisseurs doivent transmettre aux autorités compétentes tout contenu identifié comme potentiellement problématique. Cette transmission passe par le futur Centre européen dédié.

La suppression et le blocage. Les fournisseurs doivent supprimer rapidement les contenus identifiés, et peuvent recevoir des "ordres de suppression" ou des "ordres de blocage" pour les rendre inaccessibles.

Le Centre européen dédié (EU Centre)

Le règlement CSAR crée une nouvelle agence européenne : le Centre européen pour prévenir et lutter contre les abus sexuels sur enfants (EU Centre on Child Sexual Abuse). Cette agence, dont le siège est prévu à La Haye, disposerait de pouvoirs administratifs importants.

Ses missions couvrent la centralisation des signalements en provenance des plateformes, la gestion de bases de données d'empreintes numériques de contenus connus, la coordination avec les autorités nationales de police, l'accompagnement des victimes, la recherche sur les technologies de détection, et, point critique, l'émission éventuelle d'ordres de détection.

Le Centre disposerait d'un budget dédié, d'un personnel spécialisé, et d'une capacité de collaboration avec Europol pour les enquêtes transfrontalières. Il s'inscrirait dans un écosystème institutionnel européen renforcé autour de la sécurité intérieure et de la surveillance numérique.

Les critiques structurelles du texte

Le règlement CSAR fait l'objet depuis 2022 de critiques massives provenant d'acteurs très divers. Ces critiques dépassent largement les cercles militants pour toucher les institutions européennes elles-mêmes.

L'avis du Contrôleur européen de la protection des données

Le Contrôleur européen de la protection des données (CEPD) et le Comité européen de la protection des données (EDPB) ont publié conjointement plusieurs avis critiques sur la proposition. Le premier avis conjoint, rendu en juillet 2022, soulignait que le texte "risquerait d'être plus dommageable qu'utile aux droits fondamentaux et aux libertés" des citoyens européens.

Le CEPD s'est particulièrement inquiété du caractère "généralisé et sans distinction" du scan proposé, qui reviendrait selon lui à une forme de surveillance de masse incompatible avec la jurisprudence de la Cour de justice de l'Union européenne, notamment les arrêts Digital Rights Ireland de 2014 et Tele2 Sverige de 2016 qui ont invalidé des dispositifs de conservation généralisée de données.

Le CEPD a réitéré ses critiques à trois reprises depuis 2022, à mesure que de nouvelles versions du texte étaient discutées.

L'avis du service juridique du Conseil

Fait particulièrement significatif : le service juridique du Conseil de l'Union européenne lui-même, les propres juristes de l'institution qui pousse le texte, a publié le 10 juin 2026 un avis exprimant des réserves majeures.

Cet avis estime que même la version "édulcorée" du scan proposé dans les dernières moutures reste incompatible avec l'article 7 de la Charte des droits fondamentaux de l'Union européenne, qui garantit le respect de la vie privée et des communications. Selon les juristes du Conseil, un scan généralisé de communications privées "sans soupçon préalable ni autorisation judiciaire se concilie mal" avec cette protection.

Cet avis n'a pas de valeur contraignante, mais il éclaire la fragilité juridique du dispositif envisagé. Si le règlement CSAR est adopté, il est probable qu'il fasse l'objet de recours devant la Cour de justice de l'Union européenne dans les mois suivant son entrée en vigueur.

Les critiques scientifiques

Plus de 500 cryptographes, chercheurs en sécurité informatique et scientifiques de renommée internationale ont signé plusieurs lettres ouvertes entre 2023 et 2024, dénonçant l'infaisabilité technique du dispositif.

Leur argument central : il n'existe aucune technologie actuelle capable de détecter les contenus pédocriminels, en particulier les contenus nouveaux, non répertoriés dans les bases de données, sans générer un taux d'erreur inacceptable. Cette conclusion a été reprise dans une étude officielle commanditée par le Parlement européen, publiée en 2024, qui affirme : "il n'existe pas de technologie capable de détecter le CSAM sans taux d'erreur inacceptable".

Concrètement, cela signifie que le règlement CSAR imposerait aux plateformes des obligations qu'elles ne peuvent pas remplir efficacement, avec pour conséquence des dizaines de millions de faux signalements par an, mobilisant les services de police et exposant des personnes innocentes.

Les données de la police allemande

En 2024, l'Office fédéral de la police criminelle allemand (Bundeskriminalamt, BKA) a rendu publiques des statistiques internes sur les signalements générés par les systèmes de scan actuellement en place au titre de Chat Control 1.0. Ces données montrent :

  • Environ 40 % des cas signalés concernent des mineurs eux-mêmes, souvent dans des échanges consentis entre adolescents
  • Près de 50 % des signalements générés sont pénalement sans intérêt (faux positifs, blagues, échanges familiaux)
  • Seuls 10 % à 20 % environ des signalements aboutissent à une enquête réellement pertinente

Ces chiffres, provenant d'une des forces de police les plus efficaces d'Europe, remettent en cause l'efficacité même du dispositif, et donc sa proportionnalité au regard des atteintes aux libertés qu'il implique.

Les rapports de force politiques au Conseil

Les négociations au sein du Conseil de l'Union européenne se structurent autour de trois blocs stables.

Le bloc pro-scanning, France, Espagne, Italie, Irlande, Hongrie, Danemark, Chypre, Suède, Croatie, soutient historiquement une version ambitieuse du règlement, incluant potentiellement le scan côté client sur les messageries chiffrées. Ces pays représentent environ 55 % de la population européenne. Leur argument principal : la protection des enfants exige des mesures fortes, quelles que soient les contraintes techniques ou juridiques.

Le bloc opposé, Allemagne, Autriche, Pays-Bas, Pologne, Finlande, Tchéquie, Estonie, Belgique, forme aujourd'hui une minorité de blocage. Leurs arguments varient : Allemagne et Pays-Bas insistent sur la protection du chiffrement de bout en bout, l'Autriche et la Finlande sur la proportionnalité, la Pologne sur le respect de la souveraineté juridique nationale, la Belgique sur les questions procédurales. Tant que ces pays tiennent, aucun texte ambitieux ne peut passer au Conseil.

Le bloc indécis, Luxembourg, Slovénie, Slovaquie, Grèce, Portugal, Roumanie, Bulgarie, Lituanie, Lettonie, Malte, oscille selon les rounds. Leur position dépend des concessions obtenues sur d'autres dossiers européens simultanés, des évolutions internes de leurs gouvernements, et des pressions bilatérales exercées par les États membres du bloc pro-scanning.

Le mécanisme du vote au Conseil impose une majorité qualifiée pour adopter le texte. Cette majorité qualifiée correspond à 55 % des États membres représentant 65 % de la population européenne. La minorité de blocage actuelle est donc structurellement solide, mais peut se fissurer si un ou deux États membres basculent.

Le calendrier prévisionnel

Le règlement CSAR est en négociation depuis 2022. Son adoption pourrait intervenir dans un délai variable selon les scénarios.

Scénario optimiste, accord trouvé à l'automne 2026 sur une version de compromis. Vote formel du Parlement européen fin 2026 ou début 2027. Publication au Journal officiel début 2027. Entrée en application progressive à partir de 2028, avec une pleine effectivité en 2029.

Scénario médian, nouveaux échecs de trilogues en 2026 et début 2027. Reprise sous présidence suivante avec un texte remanié. Adoption possible mi-2027 ou en 2028. Entrée en application vers 2029-2030.

Scénario pessimiste, blocage prolongé jusqu'à l'expiration du mandat de la Commission actuelle en 2029. Reprise du dossier par la Commission suivante, avec possible réécriture complète du texte. Adoption reportée à 2030 ou au-delà.

Aucun de ces scénarios ne peut être exclu à ce stade. La probabilité relative dépend fortement de l'évolution des positions allemande et néerlandaise dans les mois à venir, et de la capacité de la présidence irlandaise (2ᵉ semestre 2026) à faire émerger un compromis acceptable pour les trois institutions.

Ce que ça change pour les professionnels

Les avocats, journalistes, médecins, DPO et professionnels manipulant des données sensibles doivent anticiper dès aujourd'hui les implications potentielles du règlement CSAR sur leur pratique.

Pour les avocats : le secret professionnel pourrait être remis en question dans les échanges numériques avec les clients. Un scan côté client des emails et messageries analyserait le contenu avant chiffrement, y compris des correspondances protégées par le secret. Aucune exemption professionnelle claire n'est actuellement inscrite dans le texte, c'est un point qui devrait être défendu politiquement lors des négociations restantes.

Pour les journalistes : la protection des sources devient techniquement plus difficile. Un journaliste utilisant WhatsApp ou Signal pour échanger avec une source anonyme s'expose à ce que le contenu de ces échanges soit analysé côté client. Les organisations de défense de la presse (RSF notamment) ont exprimé des inquiétudes majeures sur ce point.

Pour les médecins : les échanges par email ou messagerie avec des patients, de plus en plus fréquents depuis le Covid, seraient potentiellement analysés. Cela pose des questions éthiques et juridiques importantes sur le secret médical.

Pour les DPO : les entreprises devront intégrer les obligations CSAR dans leur cartographie des risques et leurs procédures de conformité. Cette intégration est prématurée en 2026 (le texte n'est pas adopté), mais la veille juridique est essentielle dès maintenant.

Pour les responsables informatiques : les architectures de messagerie interne des entreprises pourraient être impactées si le règlement s'applique aux services de communication professionnelle. La question de savoir si les communications d'entreprise sont couvertes reste débattue en trilogue.

La parade technique disponible dès aujourd'hui

Quel que soit le texte finalement adopté, quelle que soit sa version, quelle que soit son entrée en application, le chiffrement personnel indépendant reste la seule parade réellement efficace.

Le chiffrement PGP repose sur des méthodes mathématiques inventées en 1991. Il est mathématiquement inviolable, utilisé depuis 30 ans par les avocats, les journalistes, les diplomates du monde entier, et 100 % légal partout dans l'Union européenne. Il est indépendant des plateformes de messagerie : vous chiffrez votre message dans un outil dédié, puis vous copiez-collez le résultat dans n'importe quelle application.

Le module de scan côté client, quelle que soit sa version, voit passer une suite de caractères illisibles. Il ne peut rien signaler, rien alerter, rien analyser.

Questions fréquentes

Quelle est la différence entre le règlement CSAR et Chat Control 1.0 ?

Chat Control 1.0 (Règlement 2021/1232) est une dérogation temporaire autorisant les plateformes à scanner volontairement les communications non chiffrées. CSAR (souvent appelé Chat Control 2.0) est un règlement permanent qui obligerait toutes les plateformes à scanner l'ensemble des communications, y compris potentiellement les messageries chiffrées de bout en bout. Voir notre guide comparatif détaillé.

Le règlement CSAR s'applique-t-il aux communications professionnelles ?

C'est un point actuellement débattu en trilogue. Le texte initial ne fait pas de distinction claire entre communications personnelles et professionnelles. Les organisations professionnelles (barreaux, ordres des médecins, associations de journalistes) demandent des exemptions explicites qui ne sont pas encore inscrites dans le texte.

Est-ce que le règlement CSAR peut être annulé une fois adopté ?

Oui, plusieurs voies existent. Les États membres peuvent introduire un recours devant la Cour de justice de l'Union européenne dans un délai de deux mois après publication. Des associations ou individus concernés peuvent également saisir la Cour via des questions préjudicielles portées par les juridictions nationales. Vu les réserves exprimées par le service juridique du Conseil lui-même, ces recours auraient de réelles chances d'aboutir.

Que se passe-t-il si une plateforme refuse de se conformer au règlement CSAR ?

Le texte prévoit des sanctions financières importantes, jusqu'à 6 % du chiffre d'affaires mondial annuel. En pratique, les grandes plateformes se conformeront probablement, comme elles l'ont fait pour le RGPD ou le DSA. Certaines messageries plus petites (Signal, Threema, Tuta) ont annoncé qu'elles préféreraient quitter le marché européen plutôt que de se conformer.

Le règlement CSAR s'applique-t-il aux VPN ou aux outils de chiffrement personnel ?

Non. Le règlement CSAR cible les fournisseurs de services de communication et d'hébergement, des acteurs identifiables, disposant d'infrastructures que les autorités peuvent viser. Les outils de chiffrement personnel utilisés en local, comme le chiffrement PGP, ne sont techniquement pas concernés. Ils constituent la principale parade individuelle disponible.

Le règlement CSAR peut-il être adopté sans l'accord de l'Allemagne ?

Techniquement oui, mais politiquement difficile. Le Conseil vote à la majorité qualifiée (55 % des États représentant 65 % de la population). L'Allemagne représente 18 % de la population de l'Union, si elle vote seule contre, la majorité qualifiée peut encore être obtenue. Mais l'Allemagne est actuellement au cœur d'une minorité de blocage plus large, dont la fissure reste peu probable à court terme.

Pour aller plus loin


Dernière mise à jour : 23 août 2026.