Chat Control.

Avis conjoint CEPD-EDPB 04/2022 · 28 juillet 2022

Avis du CEPD sur CSAR : trois oppositions successives (2022-2024)

Le Contrôleur européen de la protection des données a rendu trois avis critiques sur le règlement CSAR entre 2022 et 2024. Analyse détaillée.

Consulter le texte officiel

Depuis 2022, le Contrôleur européen de la protection des données (CEPD) a rendu à trois reprises des avis critiques sur le règlement CSAR. Ces avis, techniques et documentés, constituent l'une des critiques institutionnelles les plus solides au texte.

Voici l'analyse détaillée de ces trois avis et de leur portée juridique.

Le rôle du CEPD

Le CEPD est une autorité européenne indépendante chargée de veiller à la protection des données personnelles au sein des institutions de l'Union européenne. Créé en 2004 par le Règlement 45/2001, il est aujourd'hui régi par le Règlement 2018/1725.

Il joue un rôle consultatif important sur les propositions législatives européennes touchant à la protection des données. Ses avis, bien que non contraignants, ont un poids politique et juridique significatif.

Sur les questions les plus importantes, le CEPD rend des avis conjoints avec le Comité européen de la protection des données (CEPD, ou EDPB en anglais), qui regroupe les autorités nationales de protection des données de l'ensemble des États membres.

Premier avis conjoint : juillet 2022

Le 28 juillet 2022, le CEPD et l'EDPB ont publié un avis conjoint sur la proposition CSAR, seulement quelques semaines après sa présentation par la Commission.

Ce premier avis est particulièrement documenté. Il analyse la proposition sous plusieurs angles techniques et juridiques, avec des références précises à la jurisprudence pertinente.

Les principaux points critiques :

Sur la proportionnalité. Les autorités estiment que le dispositif proposé ne respecte pas les principes de proportionnalité établis par la jurisprudence de la Cour de justice de l'Union européenne. La surveillance généralisée de communications privées est disproportionnée par rapport à l'objectif poursuivi.

Sur l'efficacité technique. Les autorités soulignent que les technologies actuelles ne peuvent pas détecter les contenus CSAM avec un taux de fiabilité suffisant. Les taux de faux positifs risquent d'être massifs.

Sur les risques pour les droits fondamentaux. L'avis identifie des risques majeurs pour la vie privée, la liberté d'expression et le secret des correspondances.

Sur les alternatives. Les autorités notent que des mesures moins intrusives pourraient atteindre l'objectif poursuivi, notamment le renforcement des enquêtes ciblées et de la coopération judiciaire européenne.

La conclusion du premier avis est particulièrement percutante : la proposition CSAR, dans sa version initiale, "risquerait d'être plus dommageable qu'utile aux droits fondamentaux".

Deuxième avis : mai 2023

En mai 2023, face aux évolutions préliminaires du texte en discussion au Conseil, le CEPD a rendu un deuxième avis.

Ce deuxième avis prend acte des évolutions du texte mais maintient les critiques principales. Les autorités constatent que les modifications techniques proposées par les États membres n'atteignent pas le cœur des problèmes identifiés dans le premier avis.

Un point particulièrement souligné : la question du client-side scanning. Le CEPD note que cette technique, présentée comme un compromis technique, constitue en réalité une menace équivalente ou supérieure à la remise en cause directe du chiffrement de bout en bout.

L'avis rappelle également l'importance des principes du RGPD : minimisation, consentement, sécurité. Ces principes doivent structurer toute législation touchant aux données personnelles.

Troisième avis : octobre 2024

En octobre 2024, un troisième avis a été rendu, portant cette fois sur les évolutions du texte en trilogue.

Ce troisième avis, plus court que les précédents, se concentre sur les points spécifiques qui restent problématiques :

  • La persistance du principe de scan généralisé
  • L'absence de garanties suffisantes pour les messageries chiffrées
  • Le manque de contrôle judiciaire préalable pour les ordres de détection
  • Les insuffisances dans la protection des professions sensibles

Le CEPD répète que ces problèmes structurels ne peuvent être résolus par des ajustements techniques mineurs. Une révision fondamentale de l'approche serait nécessaire pour rendre le texte compatible avec les droits fondamentaux.

Les recommandations principales

Sur l'ensemble des trois avis, plusieurs recommandations reviennent régulièrement.

Limiter le scan aux utilisateurs individuellement soupçonnés. Cette recommandation rejoint la position du Parlement européen.

Exclure explicitement les messageries chiffrées de bout en bout. Cette recommandation rejoint également la position du Parlement.

Instaurer un contrôle judiciaire préalable pour tout ordre de détection.

Renforcer les mécanismes de recours pour les utilisateurs signalés à tort.

Instaurer des audits indépendants réguliers des technologies de détection.

Protéger de manière renforcée les professions dont les communications sont particulièrement sensibles.

Ces recommandations, si elles étaient toutes intégrées, transformeraient significativement la nature du dispositif proposé.

L'impact des avis

Malgré leur qualité technique et leur poids institutionnel, ces trois avis n'ont pas modifié significativement l'orientation du texte.

Le Conseil, dans sa position adoptée en novembre 2025, a très peu tenu compte des recommandations du CEPD. La Commission a maintenu sa proposition sans révision fondamentale.

Seul le Parlement européen, dans sa position de novembre 2023, a intégré la plupart des recommandations du CEPD. C'est une convergence importante entre les positions parlementaires et les avis des autorités de protection des données.

L'impact potentiel en cas de recours

Les avis du CEPD auront un impact potentiellement décisif en cas d'adoption du règlement CSAR et de recours devant la Cour de justice de l'Union européenne.

Ces avis constituent une expertise technique et juridique de haut niveau, émanant des autorités officielles chargées de la protection des données. Ils seront systématiquement invoqués dans tout recours juridique contre le règlement.

Combinés à l'avis du service juridique du Conseil, aux lettres ouvertes des scientifiques, et aux positions des autorités nationales, ces avis constituent un dossier juridique très solide.

La probabilité qu'un règlement adopté malgré ces avis convergents soit ultérieurement annulé par la CJUE est significative, même si l'issue reste incertaine.

Pour aller plus loin