Règlement (UE) 2021/1232 · 14 juillet 2021
Règlement (UE) 2021/1232 : analyse détaillée du texte
Le règlement 2021/1232 est la base juridique de Chat Control 1.0. Analyse article par article de ce texte adopté en 2021 et réinstauré en 2026.
Consulter le texte officielLe règlement (UE) 2021/1232 est la base juridique de Chat Control 1.0. Adopté le 14 juillet 2021, expiré le 4 avril 2026, puis réinstauré le 9 juillet 2026, il court désormais jusqu'au 3 avril 2028.
Cette analyse détaillée reprend les articles principaux du texte, avec leur portée juridique et leurs implications pratiques.
Titre officiel et référence
Le titre officiel complet du règlement est : "Règlement (UE) 2021/1232 du Parlement européen et du Conseil du 14 juillet 2021 relatif à une dérogation temporaire à certaines dispositions de la directive 2002/58/CE en ce qui concerne l'utilisation, par les fournisseurs de services de communications interpersonnelles non fondés sur la numérotation, de technologies pour le traitement de données à caractère personnel et d'autres données aux fins de la lutte contre les abus sexuels commis contre des enfants en ligne."
Ce titre à rallonge indique déjà la nature du texte : une dérogation temporaire à un texte protecteur (la directive ePrivacy), avec une finalité précise (la lutte contre les abus sur enfants).
Sa base juridique est constituée par l'article 16 du TFUE (protection des données) et l'article 114 du TFUE (rapprochement des législations).
Article 1 - Objet et champ d'application
L'article 1 définit l'objet du règlement : établir une dérogation temporaire aux articles 5, paragraphe 1, et 6, paragraphe 1, de la directive ePrivacy 2002/58/CE.
Ces articles de la directive ePrivacy sont ceux qui garantissent la confidentialité des communications et interdisent aux fournisseurs de traiter les données de trafic et de contenu sans consentement.
En dérogeant à ces articles, le règlement 2021/1232 crée une base juridique nouvelle permettant aux fournisseurs de scanner "volontairement" les communications de leurs utilisateurs.
Le champ d'application est limité aux "services de communications interpersonnelles non fondés sur la numérotation", c'est-à-dire les services de messagerie et d'email, à l'exclusion des services téléphoniques traditionnels.
Article 2 - Définitions
L'article 2 définit plusieurs termes clés du règlement, notamment :
-
"Abus sexuels commis contre des enfants en ligne" : la définition renvoie à la directive 2011/93/UE, qui couvre la production, distribution et acquisition de contenus pédocriminels, ainsi que le grooming.
-
"Fournisseur" : toute entité fournissant un service de communications interpersonnelles à des utilisateurs européens, quelle que soit sa localisation géographique.
Cette définition large signifie que le règlement s'applique à toutes les grandes plateformes américaines opérant sur le marché européen.
Article 3 - Portée de la dérogation
C'est l'article central du règlement. Il précise quelles sont les activités autorisées par la dérogation.
Sont autorisés le traitement de données à caractère personnel et l'utilisation de technologies pour :
- La détection de matériels d'abus sexuels sur enfants en ligne connus, via comparaison de hachages
- La détection de matériels d'abus sexuels sur enfants en ligne nouveaux, via des technologies d'analyse
- La détection d'échanges destinés à solliciter des enfants (grooming)
Cette liste couvre l'essentiel des mécanismes de scan actuellement pratiqués par les grandes plateformes.
Article 3 (suite) - Conditions et garanties
L'article 3 énonce également plusieurs conditions et garanties qui doivent être respectées.
Proportionnalité. Le traitement doit être limité à ce qui est strictement nécessaire pour atteindre l'objectif poursuivi.
Audit des technologies. Les technologies utilisées doivent être auditées par une entité indépendante et présenter les garanties suffisantes de précision.
Efficacité. Les technologies doivent être efficaces dans leur objectif de détection.
Non-conservation des données. Les données personnelles traitées ne doivent pas être conservées au-delà de ce qui est strictement nécessaire.
Notification aux autorités. Les fournisseurs doivent notifier aux autorités nationales compétentes les cas identifiés.
Ces garanties théoriques sont difficiles à contrôler en pratique. Les technologies utilisées par les grandes plateformes restent largement opaques, et aucun mécanisme d'audit indépendant contraignant n'est en place.
Article 4 - Conservation des données
L'article 4 précise que les données peuvent être conservées uniquement à trois fins :
- Signalement aux organismes compétents (autorités nationales, NCMEC, futur EU Centre)
- Réponse aux demandes des autorités
- Élimination des faux positifs
La durée de conservation doit être strictement limitée à ce qui est nécessaire pour ces finalités. Le règlement ne fixe pas de durée précise, laissant une marge d'interprétation aux fournisseurs.
Article 5 - Rapport
L'article 5 impose à la Commission européenne de publier un rapport annuel sur l'application du règlement. Ce rapport doit inclure :
- Les statistiques sur les signalements générés
- L'efficacité des technologies utilisées
- Le nombre de faux positifs identifiés
- Les mesures prises par les États membres
Les rapports publiés à ce jour restent limités dans leur portée analytique. Ils confirment principalement le volume important de signalements générés, sans permettre d'évaluer précisément l'efficacité réelle du dispositif.
Article 6 - Durée d'application
L'article 6 fixe la durée d'application initiale du règlement : jusqu'au 3 août 2024.
Cet article a été modifié par le règlement 2024/1307 (avril 2024) qui a prolongé la durée jusqu'au 3 avril 2026. Puis par le règlement de juillet 2026 qui l'a prolongé jusqu'au 3 avril 2028.
Cette dernière prolongation est celle qui a fait l'objet du vote controversé du 9 juillet 2026.
Portée pratique réelle
En pratique, le règlement 2021/1232 s'applique principalement aux services non chiffrés de bout en bout.
Sont couverts : Gmail, Facebook Messenger, Instagram Messenger, Skype, Snapchat, iCloud Mail, Xbox Live, Discord.
Ne sont techniquement pas couverts : WhatsApp, Signal, iMessage, Threema, Tuta, Proton Mail. Ces plateformes utilisent le chiffrement de bout en bout qui rend le scan impossible sans mécanisme de client-side scanning.
C'est cette limite pratique qui rend le règlement CSAR (Chat Control 2.0) critique pour les partisans du scan.
Analyse critique
Plusieurs critiques structurelles peuvent être formulées à l'encontre du règlement 2021/1232.
Faiblesse des garanties. Les mécanismes de contrôle prévus (audits, rapports) sont insuffisants pour vérifier réellement la conformité des pratiques.
Absence de transparence. Les technologies utilisées par les plateformes restent largement opaques. Aucun mécanisme ne permet à un utilisateur signalé à tort de connaître les raisons du signalement.
Absence de recours efficace. Un utilisateur signalé à tort peut faire l'objet d'une enquête, mais n'a pas de recours simple contre le signalement lui-même.
Facilité de contournement. Les criminels sérieux contournent facilement le dispositif en utilisant des canaux chiffrés ou anonymes.
Effet dispersif. Le règlement mobilise des ressources importantes pour un résultat marginal en matière de protection réelle des enfants.