← Actualités
Droit

Chat Control : la loi européenne qui permet de lire vos conversations privées

Cet été, une loi autorisant la lecture de vos messages privés et de vos e-mails, sans que vous en soyez informé, a été adoptée — alors même que la majorité des députés européens avait voté contre.

On vous explique en détail ce qui s’est réellement passé, ce que cette loi implique pour vous, et comment vous en protéger.

Publié le 30 août 2026 · Lecture : 9 minutes

De quoi parle-t-on

« Chat Control » est le surnom donné à deux textes européens différents. Ils sont constamment confondus, y compris par des sites sérieux, et cette confusion fausse tout le débat. Il faut donc commencer par les séparer.

Le premier : un scan facultatif, sur les services « en clair »

Depuis 2021, une exception à la loi européenne sur la vie privée autorise — sans l’imposer — les plateformes à passer automatiquement au crible les messages qu’elles hébergent, pour y repérer des images pédocriminelles déjà répertoriées.

Cela ne concerne que les services que leur propre opérateur peut lire. Et c’est ici que tout le monde se trompe, parce que la répartition n’a rien d’intuitif.

Illisible par la plateforme

Chiffré de bout en bout : même l’entreprise qui héberge le message ne peut pas l’ouvrir. Hors du champ de la loi.

  • Signal
  • WhatsApp
  • iMessage, entre deux iPhone (bulles bleues)
  • Messages RCS chiffrés, entre deux Android

Lisible par la plateforme

L’opérateur a techniquement accès au contenu. C’est exactement ce que la loi autorise à scanner.

  • Les SMS classiques
  • Gmail, Yahoo, Outlook, Orange, Free
  • Les messages privés d’Instagram
  • Messenger, Snapchat, Discord
  • Telegram, dans ses conversations ordinaires

Deux surprises, dans cette liste. Le SMS n’est pas chiffré : c’est une technologie des années 1990, et beaucoup de gens la croient protégée alors qu’elle ne l’a jamais été. Et Telegram, malgré sa réputation, ne chiffre pas ses conversations ordinaires de bout en bout — seulement ses « conversations secrètes », qu’il faut activer manuellement à chaque fois.

Le second : un scan obligatoire, pour tout le monde

Le second texte, proposé en 2022, est d’une autre nature. Il rendrait la détection obligatoire, et s’appliquerait à toutes les plateformes — messageries chiffrées comprises. C’est celui-là qui inquiète les spécialistes. Il n’est toujours pas adopté.

Retenez cette distinction, elle explique tout le reste : ce qui a été voté cet été, c’est le premier texte. Le second, plus large et obligatoire, est encore en négociation — et les discussions reprennent fin septembre.

Le vote de juillet, et pourquoi il pose problème

Le déroulé compte autant que le résultat. Le voici, dans l’ordre.

  1. 26 mars 2026

    Les députés européens votent contre la prolongation du scan facultatif, qui doit expirer le 4 avril. Le dossier semble clos.
  2. 4 avril 2026

    La base légale expire. Plusieurs grandes plateformes annoncent leur intention de continuer à scanner malgré tout.
  3. 2 juillet 2026

    Les États membres, réunis au Conseil, se prononcent à l’unanimité pour prolonger le dispositif. Cela renvoie le texte au Parlement, en seconde lecture et en procédure d’urgence — un cas rare, en pleine période estivale.
  4. 9 juillet 2026

    Les députés votent. Une majorité se prononce pour rejeter le texte : 314 voix contre 276, et 17 abstentions. Mais en seconde lecture, renverser la position des États membres exige la majorité absolue de tous les députés, soit 361 voix. Il en manquait 47.
  5. Le même jour

    Faute d’avoir pu le rejeter, les députés amendent le texte : les messageries chiffrées en sont explicitement exclues. En revanche, l’amendement qui limitait le scan aux seules personnes soupçonnées est, lui, rejeté.
Une majorité de députés a voté contre. Le texte est passé quand même.

Le scan facultatif est donc prolongé jusqu’au 3 avril 2028. Ce n’est pas un vote d’adhésion : c’est un texte qui survit parce que ses opposants n’étaient pas assez nombreux pour l’abattre selon les règles de la procédure. La nuance a son importance — elle dit quelque chose de la manière dont ce dossier avance depuis quatre ans.

Ce que ça change concrètement pour vous

Reprenons, en partant de ce que vous utilisez tous les jours.

Autrement dit : rien ne change du jour au lendemain sur votre téléphone. Ce qui change, c’est qu’un dispositif qui devait disparaître en avril continuera d’exister deux années de plus.

Pourquoi c’est un problème, même quand c’est « volontaire »

L’argument qui revient le plus souvent pour rassurer : ce n’est pas obligatoire, ce sont les plateformes qui décident. C’est vrai. Et ça ne règle pas grand-chose, pour trois raisons.

Un contrôle systématique n’est pas une enquête ciblée

Dans un État de droit, on inspecte les communications de quelqu’un parce qu’il existe des raisons de le soupçonner, et un juge le contrôle.

« Vous avez un mandat ? » — la phrase des séries policières n’a pas d’équivalent ici. Le principe est inversé : on passe au crible les échanges de tout le monde, en espérant y trouver quelque chose.

La différence n’est pas une question de degré, c’est une question de nature. On ne cherche plus des preuves chez un suspect : on cherche des suspects dans les conversations de tout le monde.

Ce n’est pas seulement l’avis des associations. Le service juridique du Conseil de l’Union européenne lui-même a conclu, en juin, que même un scan « volontaire » revient à des recherches généralisées, incompatibles avec la Charte des droits fondamentaux. Les négociations ont repris malgré cet avis.

La machine se trompe, et les chiffres sont accablants

Ce n’est pas une crainte théorique : plusieurs polices européennes ont publié leurs propres statistiques sur les signalements automatiques qu’elles reçoivent.

Autrement dit : pour un signalement utile, quatre personnes innocentes voient leurs échanges privés examinés par un inconnu. Rapporté aux milliards de messages échangés chaque jour, un taux d’erreur même infime produit des dizaines de milliers de dossiers erronés — et chacun d’eux est ouvert, lu, instruit par quelqu’un.

Une fois l’outil en place, il sert à autre chose

Un dispositif construit pour un motif précis est rarement cantonné à ce motif. C’est ce que redoutent les chercheurs en sécurité informatique : ce qui se justifie aujourd’hui pour des contenus pédocriminels s’étend ensuite au terrorisme, puis au droit d’auteur, puis à ce que le législateur du moment jugera prioritaire. Le motif change, l’infrastructure reste.

Et ce que l’on construit finit toujours par être attaqué

C’est l’angle le moins discuté, et probablement le plus concret. Un système qui inspecte les messages de centaines de millions de personnes produit, mécaniquement, des fichiers : des contenus extraits, des signalements, des identités associées à des soupçons — y compris les quatre cinquièmes qui se révèlent infondés.

Tout cela existe quelque part, sur des serveurs. Et rien n’est infaillible : l’été 2026 vient de le rappeler en France, avec les intrusions confirmées chez le fisc et au ministère de l’Éducation nationale. Il n’y a aucune raison de penser qu’un dispositif de scan y échapperait — au contraire.

Une base qui rassemble les conversations privées de tout un continent, c’est la cible la plus attirante jamais construite.

Ce raisonnement n’est pas une intuition. Quatorze cryptographes parmi les plus reconnus au monde — dont les concepteurs des systèmes de chiffrement qui protègent aujourd’hui vos paiements — l’ont formalisé dans une étude de référence. Leur conclusion : inspecter les messages directement sur les appareils élargit la surface d’attaque de chaque téléphone. Le mécanisme de scan peut lui-même comporter des failles, tout comme le système qui le met à jour à distance — et une mise à jour piégée est précisément ce qui permet de passer d’une victime à des millions.

Ils relèvent un second usage détourné, plus vicieux : un tiers malveillant peut se servir du dispositif pour faire accuser quelqu’un à tort, en lui faisant parvenir un contenu qui déclenchera un signalement. L’outil censé protéger devient une arme.

« Si ça permet d’attraper des pédocriminels, ça ne me dérange pas »

C’est l’objection la plus légitime de toutes, et elle mérite une réponse sérieuse plutôt qu’un principe. Personne ne conteste l’objectif. La question est de savoir si le dispositif l’atteint.

Un cas, largement documenté, résume le problème. En 2021, un père de famille californien photographie l’aine infectée de son fils en bas âge, à la demande d’une infirmière, pour une consultation médicale à distance pendant le confinement. Le système automatique de Google classe la photo comme contenu pédocriminel.

Son compte est fermé sans préavis. Il perd ses e-mails, ses contacts, ses photos, et jusqu’à son numéro de téléphone, rattaché au même opérateur. Un signalement part aux autorités américaines, une enquête de police est ouverte à San Francisco. Elle conclut qu’aucune infraction n’a été commise.

Innocenté par la police, il n’a jamais récupéré son compte.

Un second père, dans une situation quasi identique, a connu le même sort. Aucun des deux n’a été poursuivi. Aucun des deux n’a retrouvé dix ans d’archives numériques.

C’est là que l’argument « si ça sauve un enfant » se retourne : ces deux hommes photographiaient leur enfant malade pour le soigner. Un outil qui ne distingue pas un parent inquiet d’un criminel n’est pas un outil sévère — c’est un outil mal réglé. Et un outil mal réglé qui inspecte les conversations de tous coûte très cher, à beaucoup de gens, pour un résultat que les polices européennes elles-mêmes qualifient de médiocre.

Le véritable enjeu n’est pas de choisir entre la vie privée et la protection des enfants. C’est de constater qu’on sacrifie la première sans obtenir la seconde — et que les moyens engagés dans le tri de faux signalements ne le sont pas dans les enquêtes qui aboutissent.

« Moi, je n’ai rien à cacher »

C’est la phrase qu’on entend le plus, et elle mérite mieux qu’un haussement d’épaules. Elle repose sur un malentendu : croire que la vie privée sert à dissimuler des fautes.

Vous fermez la porte des toilettes. Vous ne publiez pas votre relevé bancaire. Vous ne racontez pas la même chose à votre médecin, à votre employeur et à vos amis. Rien de tout cela n’est répréhensible : la vie privée n’est pas le contraire de l’honnêteté, c’est le droit de choisir qui sait quoi de vous.

« Je n’ai rien à cacher » suppose de savoir à l’avance ce qui, un jour, méritera d’être caché.

Trois objections concrètes, sans grands principes.

Ce que vous pouvez faire

C’est une loi européenne, vous n’allez pas la changer seul. Mais le texte adopté a une conséquence directe et exploitable : les messageries chiffrées de bout en bout en sont exclues. Ce que vous choisissez comme outil détermine donc ce qui peut être passé au crible.

Pour vos conversations

Pour vos e-mails

C’est ici que le texte s’applique le plus directement, et c’est le changement le plus utile. Proton Mail et Tuta, tous deux européens, proposent des offres gratuites et ne reposent pas sur l’analyse du contenu de vos messages. Migrer une adresse principale demande une soirée ; vous pouvez commencer par créer l’adresse et l’utiliser pour vos nouveaux comptes.

Le reste, dans l’ordre d’utilité

Une honnêteté technique, parce qu’on ne vous la dit pas souvent. Si le second texte finit par autoriser l’inspection des messages directement sur votre téléphone, avant même leur chiffrement, ni un VPN ni une messagerie chiffrée n’y changeront quoi que ce soit : le contrôle aurait lieu en amont, sur l’appareil.

Aucun outil ne dispense donc de suivre ce que décide le législateur. Cela ne rend pas les choix ci-dessus inutiles — ils vous protègent de ce qui est en vigueur aujourd’hui — mais méfiez- vous de quiconque vous vend une application comme une solution définitive à un problème politique.

Ce qui se joue maintenant

Le texte voté en juillet est reparti vers les États membres, qui ont jusqu’au début octobre pour l’entériner. Mais l’essentiel est ailleurs : les négociations sur le second texte — celui qui rendrait la détection obligatoire, messageries chiffrées comprises — reprennent fin septembre, après cinq séries de discussions infructueuses.

Ce dossier avance depuis quatre ans par à-coups, souvent l’été, souvent en procédure accélérée. Il n’est ni acquis ni enterré. La seule chose qui a réellement fait reculer ses versions les plus larges, jusqu’ici, c’est qu’un nombre suffisant de gens ait compris de quoi il retournait exactement — pas approximativement.

Sources

Pour aller plus loin sur les outils de remplacement, Exit Chat Control propose le guide le plus complet en français, classé par niveau selon jusqu’où l’on souhaite aller. C’est un site engagé, qui assume sa position — à chacun de se faire la sienne.