COM(2022) 209 final · 11 mai 2022
Proposition COM(2022) 209 : le texte fondateur du règlement CSAR
La proposition COM(2022) 209 final est le texte fondateur du règlement CSAR présenté en mai 2022. Voici son analyse détaillée.
Consulter le texte officielLa proposition COM(2022) 209 final est le texte fondateur du règlement CSAR (Chat Control 2.0). Présentée par la Commission européenne le 11 mai 2022, elle constitue la base à partir de laquelle les négociations en trilogue se déroulent depuis 2024.
Cette analyse détaille les principaux articles de la proposition et leurs implications juridiques.
Titre officiel et contexte
Le titre officiel complet est : "Proposition de règlement du Parlement européen et du Conseil établissant des règles en vue de prévenir et de combattre les abus sexuels commis contre des enfants."
Ce texte a été présenté par Ylva Johansson, commissaire européenne aux Affaires intérieures, lors d'une conférence de presse à Bruxelles le 11 mai 2022.
Sa base juridique est constituée principalement par l'article 114 du TFUE (rapprochement des législations) et l'article 16 du TFUE (protection des données).
Structure générale
La proposition COM(2022) 209 comporte plus de 80 articles répartis en plusieurs chapitres :
- Chapitre I : Dispositions générales (définitions, champ d'application)
- Chapitre II : Obligations des fournisseurs de services
- Chapitre III : L'EU Centre
- Chapitre IV : Coopération et échange d'informations
- Chapitre V : Dispositions finales
Nous nous concentrons ici sur les articles les plus importants pour comprendre l'architecture globale du texte.
Article 3 - Évaluation du risque
L'article 3 impose à tous les fournisseurs de services concernés (messageries, hébergement, réseaux sociaux, plateformes de communication) de réaliser régulièrement une évaluation du risque que leur service soit utilisé pour la diffusion de CSAM ou pour le grooming.
Cette évaluation doit prendre en compte plusieurs facteurs :
- Les fonctionnalités du service (messagerie chiffrée, partage de fichiers, communications de groupe)
- Le public cible du service (adultes, mineurs, familles)
- Les mesures d'atténuation déjà en place
- Les données statistiques disponibles sur l'usage réel
L'évaluation doit être renouvelée régulièrement et transmise à l'autorité compétente.
Article 4 - Mesures d'atténuation
Sur la base de l'évaluation du risque, l'article 4 impose l'adoption de mesures d'atténuation proportionnées. Ces mesures peuvent inclure :
- La vérification d'âge des utilisateurs
- La restriction des fonctionnalités permettant l'anonymat
- L'ajout de mécanismes de signalement
- La formation des équipes de modération
- L'amélioration des systèmes de détection existants
Les mesures adoptées doivent être documentées et transmises à l'autorité compétente.
Article 7 - Ordres de détection
C'est l'article le plus contesté de la proposition. Il autorise une autorité compétente à émettre un ordre de détection contraignant un fournisseur à mettre en place des mécanismes techniques d'analyse de contenu.
L'article prévoit que ces ordres peuvent porter sur :
- La détection de CSAM connus (via comparaison de hachages)
- La détection de CSAM nouveaux (via IA d'analyse d'images)
- La détection d'activités de grooming (via IA d'analyse conversationnelle)
Les ordres sont émis pour une durée limitée (initialement 12 mois, renouvelable). Ils peuvent viser un service spécifique ou une catégorie d'utilisateurs.
Le principal point de blocage en trilogue concerne l'autorité habilitée à émettre ces ordres :
- Position du Parlement : uniquement un juge peut émettre un ordre de détection
- Position du Conseil : une autorité administrative (l'EU Centre ou une autorité nationale) peut émettre l'ordre
Cette différence est fondamentale. Un contrôle judiciaire préalable offrirait des garanties procédurales fortes. Un contrôle administratif serait plus rapide mais moins protecteur.
Article 9 - Portée technique
L'article 9 précise la portée technique des ordres de détection. C'est ici que se joue la question de l'inclusion des messageries chiffrées de bout en bout.
La version initiale de la Commission ne fait pas de distinction explicite entre services chiffrés et non chiffrés. Elle indique que les fournisseurs doivent "utiliser les meilleures technologies disponibles" pour se conformer aux ordres.
En pratique, cette formulation ouvre la porte au client-side scanning pour les messageries chiffrées de bout en bout.
Le Parlement européen a proposé dans sa position d'exclure explicitement les messageries chiffrées, préservant ainsi le chiffrement de bout en bout. Le Conseil s'y oppose. Ce désaccord est l'un des trois grands blocages en trilogue.
Article 12 - Signalement
L'article 12 précise les obligations de signalement des fournisseurs.
Tous les contenus identifiés comme potentiellement problématiques par les mécanismes de détection doivent être signalés au futur EU Centre (ou, à défaut, aux autorités nationales).
Le signalement doit inclure :
- Le contenu identifié
- Les métadonnées associées (émetteur, destinataire, horodatage)
- Les scores de confiance des algorithmes utilisés
- Les mesures prises par le fournisseur
L'EU Centre analyse ensuite le signalement et le transmet aux autorités nationales compétentes pour poursuite éventuelle.
Articles 40-80 - L'EU Centre
Une part importante de la proposition (articles 40 à 80) est consacrée à la création et au fonctionnement de l'EU Centre.
Ces articles définissent :
- La localisation (La Haye)
- La structure administrative (directeur, conseil d'administration, comité consultatif)
- Les missions (centralisation des signalements, gestion des bases de hachages, émission des ordres, coopération avec Europol, recherche)
- Les pouvoirs (administratifs, coercitifs)
- Le financement (budget UE)
L'EU Centre est présenté par la Commission comme l'agence pivot du dispositif. Son statut, ses pouvoirs et son contrôle démocratique sont au cœur des discussions.
Les points de blocage
Trois points de blocage majeurs bloquent les négociations depuis 2022.
Le scan sans soupçon. La proposition initiale de la Commission permet le scan généralisé de tous les utilisateurs. Le Parlement veut limiter ce scan aux utilisateurs individuellement soupçonnés.
Le chiffrement de bout en bout. La proposition initiale ne prévoit pas d'exception pour les messageries chiffrées. Le Parlement veut les exclure explicitement.
L'autorité de décision. La proposition initiale prévoit un pouvoir administratif large pour l'EU Centre. Le Parlement veut un contrôle judiciaire strict.
Ces trois désaccords fondamentaux sont mathématiquement irréconciliables entre les positions initiales, et ils bloquent les trilogues depuis 2024.
Les critiques structurelles
La proposition COM(2022) 209 fait l'objet de critiques structurelles majeures depuis 2022.
Le CEPD (Contrôleur européen de la protection des données) a rendu un avis critique dès juillet 2022, estimant que le texte "risquerait d'être plus dommageable qu'utile aux droits fondamentaux".
Le service juridique du Conseil a rendu en juin 2026 un avis interne défavorable sur la conformité du texte avec l'article 7 de la Charte.
Plus de 500 scientifiques ont publié plusieurs lettres ouvertes contre la proposition.
Plusieurs entreprises technologiques (Signal, Threema, Tuta) ont annoncé qu'elles quitteraient le marché européen plutôt que de se conformer.
Ces oppositions convergentes n'ont pas empêché la proposition de continuer d'avancer, mais elles ont significativement retardé son adoption et modifié son contenu.