Chat Control désigne l’ensemble des initiatives européennes visant à permettre (voire à imposer) le scan des communications privées numériques pour détecter des contenus d’abus sexuels sur enfants (CSAM), au moyen de technologies automatisées, potentiellement jusque sur les appareils des utilisateurs eux‑mêmes (client‑side scanning).
Origine et objectifs de Chat Control :
Le point de départ est la proposition de règlement européen sur la prévention et la lutte contre les abus sexuels sur enfants (CSA Regulation), adoptée par la Commission en 2022 et rapidement surnommée « Chat Control » par les défenseurs des droits numériques.
L’objectif affiché est de doter les plateformes en ligne, services de messagerie et fournisseurs d’hébergement d’outils obligatoires pour détecter, signaler et supprimer les contenus d’abus sexuels sur mineurs, ainsi que certains comportements de grooming. (Processus par lequel un adulte gagne la confiance d’un mineur dans le but de le manipuler et de commettre des abus)
Le dispositif se structure autour de deux volets : un régime intérimaire dit « Chat Control 1.0 » qui crée une dérogation à la directive ePrivacy pour autoriser le scan volontaire des communications non chiffrées, et un futur règlement permanent « Chat Control 2.0 » (CSA Regulation) qui instaurerait des obligations de détection ciblée sur la base d’ordres délivrés par les autorités.
Situation juridique actuelle en 2026
Depuis 2021, le règlement (UE) 2021/1232 a créé une exception temporaire au cadre ePrivacy, permettant à des acteurs comme Google, Meta ou Microsoft de scanner volontairement messages et emails pour repérer du CSAM.
En mars 2026, le Parlement européen a initialement voté contre la prolongation de cette dérogation, estimant qu’elle permettait un scan « indiscriminé » de communications privées contraire au droit à la vie privée.
Toutefois, par un jeu procédural inédit, une nouvelle décision est intervenue : les institutions de l’UE ont finalement prolongé le régime intérimaire jusqu’au 3 avril 2028, ce qui légalise à nouveau le scan volontaire des messages non chiffrés sur certaines plateformes, tant qu’un règlement permanent n’est pas adopté.
Le projet de règlement définitif (Chat Control 2.0 / CSAR) reste en négociation : les trilogues entre Commission, Parlement et Conseil se sont multipliés sans accord final, et plusieurs éléments très controversés, notamment l’obligation de scanner les communications chiffrées, ont été retirés ou modifiés dans les versions les plus récentes.
Comment fonctionne la détection (hash, IA, client‑side scanning) ?
Chat Control 1.0 autorise principalement trois méthodes de détection sur les services non chiffrés :
- Le « hash‑matching » d’images contre des bases de CSAM existantes,
- La classification automatique d’images et vidéos par IA,
- Et l’analyse de texte pour détecter des patterns de grooming.
Le hash‑matching repose sur des fonctions de hachage perceptuel (type PhotoDNA) permettant de comparer une image à une base de contenus signalés ; des études récentes ont toutefois montré que ces technologies peuvent être contournées par des criminels et générer des faux positifs sur des images inoffensives.
La classification automatique d’images et l’analyse de texte s’appuient sur des modèles d’IA qui, selon le propre rapport de mise en œuvre de la Commission, peuvent atteindre des taux de faux positifs jusqu’à 20% pour les contenus inconnus, et près de 48% des alertes reçues par la police fédérale allemande (BKA) se révèlent sans pertinence pénale
Pour les communications chiffrées de bout en bout, la seule façon technique de scanner les contenus sans rompre l’encryption côté serveur est le client‑side scanning : l’analyse sur l’appareil, avant chiffrement ou après déchiffrement, pour comparer images et messages à des bases de CSAM.
Plusieurs documents de la Commission et des groupes d’experts évoquent le client‑side scanning comme solution « neutre » technologiquement, à condition de respecter des critères de fiabilité, de minimisation et d’autorisation préalable par un Centre européen dédié.
Enjeux en matière de vie privée et de cybersécurité :
Les autorités européennes de protection des données (EDPB et EDPS) ont clairement indiqué que le client‑side scanning et, plus largement, la détection systématique avant chiffrement créent des failles de sécurité dans le modèle de chiffrement de bout en bout, en ouvrant une porte à un accès massif et non ciblé aux contenus non chiffrés sur les terminaux.
Ces autorités considèrent que l’obligation de scanner des communications privées, y compris chiffrées, peut violer l’article 7 de la Charte des droits fondamentaux (respect de la vie privée et familiale) et l’article 8 (protection des données personnelles), en instaurant une surveillance de masse incompatible avec les principes de proportionnalité et de nécessité.
Les organisations de défense des droits numériques comme EDRi ou l’EFF soulignent que l’infrastructure de scanning, une fois déployée, peut être réutilisée à d’autres fins que la lutte contre le CSAM (par exemple la surveillance politique), et qu’elle fragilise l’ensemble de l’écosystème de cybersécurité européen en créant des points d’attaque supplémentaires.
Plus de 400 experts en cryptographie et sécurité ont signé des lettres ouvertes alertant sur le fait que la généralisation du scanning sur appareil « vide de sa substance » le chiffrement de bout en bout, et crée des risques structurels d’exploitation par des cybercriminels ou des États hostiles.
Impacts potentiels pour les entreprises au sens large :
Même si Chat Control cible en priorité les prestataires de services de communication (messageries, réseaux sociaux, hébergeurs de contenus, email providers), le régime intérimaire permet déjà à des fournisseurs majeurs utilisés par les entreprises : Gmail, Facebook Messenger non chiffré, Skype, Snapchat, certains services Microsoft, de scanner les messages et fichiers échangés.
Concrètement, cela signifie que des contenus échangés dans un contexte professionnel via ces canaux peuvent être analysés par des algorithmes utilisant des bases de CSAM, avec en cas de match la génération d’un rapport automatique vers des centres spécialisés (type NCMEC) et les autorités nationales.
Les entreprises qui utilisent massivement ces outils comme canaux de communication interne ou externe doivent intégrer dans leurs analyses de risques RGPD le fait qu’une partie de leurs flux peut être soumise à un traitement automatisé supplémentaire, avec un transfert potentiel vers des entités publiques ou privées situées hors de l’UE.
Pour les organisations qui développent ou opèrent leurs propres services de messagerie, plateformes collaboratives ou solutions de partage de fichiers accessibles au public européen, le futur règlement CSA/Chat Control 2.0 pourrait introduire des obligations directes : analyse de risques d’usage abusif, mesures de mitigation, et, en dernier ressort, exécution d’ordres de détection émis par une autorité nationale.
Ces obligations se traduiraient par des investissements significatifs en intégration de technologies de détection autorisées par le Centre européen, en mise à jour de la gouvernance des données, en procédures de signalement vers Europol et les forces de l’ordre, et en documentation démontrant la conformité aux principes de minimisation, de fiabilité et de proportionnalité.
Un texte spécifiquement pour les fournisseurs de services numériques ?
Le texte envisagé impose à tous les prestataires d’« services de communication interpersonnelle » et de certains services d’hébergement de réaliser une évaluation de risque sur l’usage potentiel de leurs services pour diffuser du CSAM ou pour le grooming.
Sur la base de cette évaluation, le fournisseur doit mettre en œuvre des mesures de mitigation non intrusives (modération renforcée, systèmes de signalement, restrictions d’usage) et, si une autorité nationale estime le risque encore élevé, elle peut demander à un juge ou une autorité indépendante d’émettre un ordre de détection ciblé.
Les technologies de détection ne peuvent en principe être déployées que sur des segments précis du service (types de canaux, catégories d’utilisateurs) et pour une durée limitée, avec une exigence de fiabilité et de marge d’erreur la plus faible possible, et une interdiction d’extraire d’autres informations que celles strictement nécessaires à la détection.
Toutefois, les autorités de protection des données et les ONG rappellent que même des ordres « ciblés » peuvent se transformer de facto en scanning à grande échelle lorsqu’ils visent des services massivement utilisés (messageries grand public), ce qui brouille la frontière entre détection proportionnée et surveillance généralisée.
Pour un fournisseur, la mise en œuvre technique de ces ordres suppose la construction d’une architecture sur appareil ou côté serveur permettant de créer des hashes d’images, d’interfacer une base de CSAM validée par le Centre européen, et de transmettre les correspondances avec des garanties de sécurité ; cette complexité augmente mécaniquement la surface d’attaque de l’environnement.
Implications RGPD pour les entreprises utilisatrices :
Du point de vue RGPD, une entreprise qui utilise des services soumis à Chat Control doit être consciente que le fournisseur agit en principe comme responsable de traitement pour la détection CSAM, avec ses propres bases légales et ses propres finalités, distinctes de celles de l’entreprise cliente.
Cela peut entraîner des traitements supplémentaires sur des données personnelles des salariés, clients ou partenaires, dont l’entreprise n’a pas nécessairement une visibilité complète, notamment sur la nature des bases d’images utilisées, les durées de conservation des alertes et les flux transfrontaliers.
En cas de faux positif, un employé ou un client peut être signalé à la police alors que l’image ou le message était parfaitement licite (photo familiale, contenu médical, etc.), ce qui crée des risques élevés pour les personnes concernées (stress, réputation, enquête pénale) et des conséquences indirectes pour l’employeur.
Les DPO et responsables conformité doivent donc intégrer dans leurs registres de traitement et DPIA les activités de scanning des prestataires, analyser les contrats (DPA, clauses de sécurité, information sur les technologies utilisées), et adapter l’information aux personnes, notamment sur les risques de faux positifs et les droits en cas de signalement erroné.
Risques sur les données et la sécurité de l’information :
Le premier risque est celui de la « dégradation » du chiffrement effectif : même si le protocole de chiffrement reste mathématiquement intact, le déploiement de client‑side scanning sur des terminaux d’entreprise revient à introduire un logiciel de surveillance qui accède aux contenus en clair, créant un point de vulnérabilité supplémentaire exploitable par des attaquants.
Les avis institutionnels soulignent que l’implantation de systèmes de scanning, qu’ils soient côté serveur ou côté client, entraîne inévitablement un traitement de masse de données personnelles, y compris des communications qui n’ont aucun lien avec le CSAM, ce qui pose des questions de sécurité, de fuite de données et d’abus potentiels.
Des études montrent que les technologies actuellement utilisées (hashing, IA de classification) ne sont pas suffisamment fiables pour garantir un taux de faux positifs acceptable, ce qui signifie qu’un volume non négligeable de contenus licites, parfois extrêmement sensibles, peut être stocké, analysé et transmis à des tiers sans base légale évidente.
Pour les entreprises, cela se traduit par un risque de perte de confidentialité sur des échanges professionnels effectués via des services soumis à scanning, un risque de divulgation indirecte de secrets d’affaires en cas de faille chez le fournisseur ou le Centre européen, et un risque d’atteinte à la confiance des clients et partenaires.
Pistes d’action pour les entreprises, DPO et responsables cybersécurité :
À court terme, tant que le régime intérimaire autorise le scanning volontaire jusqu’en 2028, les entreprises peuvent réduire leur exposition en privilégiant, pour les échanges sensibles, des solutions offrant un chiffrement de bout en bout robuste non couvertes par Chat Control 1.0 – par exemple des messageries qui ne permettent pas le scanning côté serveur.
Il est également pertinent de cartographier les usages internes de services comme Gmail, Messenger, Skype ou Snapchat, d’identifier quels flux peuvent être soumis à scanning, et d’intégrer cette information dans la cartographie des traitements, DPIA et analyses de risques sécurité (en lien avec les obligations NIS2 et DORA pour les acteurs concernés).
Pour les fournisseurs de services numériques, il est crucial de suivre les évolutions du texte CSA/Chat Control 2.0, de participer aux consultations publiques, et de commencer à réfléchir aux scénarios de conformité : gouvernance des données pour les ordres de détection, architecture technique de scanning, gestion des signalements et des faux positifs, et articulation avec le RGPD et l’ePrivacy.
Enfin, les DPO et responsables cybersécurité ont un rôle clé de pédagogie auprès des dirigeants et des équipes : expliquer que la lutte contre le CSAM est indispensable mais qu’elle ne doit pas être instrumentalisée pour introduire une surveillance généralisée, et que des garde‑fous techniques, juridiques et organisationnels sont nécessaires pour préserver la confidentialité des communications et la sécurité des systèmes.


