Chat Control : la loi européenne qui permet de lire vos conversations privées
Cet été, une loi autorisant la lecture de vos messages privés et de vos e-mails, sans que vous en soyez informé, a été adoptée — alors même que la majorité des députés européens avait voté contre.
On vous explique en détail ce qui s’est réellement passé, ce que cette loi implique pour vous, et comment vous en protéger.
Publié le 30 août 2026 · Lecture : 9 minutes
De quoi parle-t-on
« Chat Control » est le surnom donné à deux textes européens différents. Ils sont constamment confondus, y compris par des sites sérieux, et cette confusion fausse tout le débat. Il faut donc commencer par les séparer.
Le premier : un scan facultatif, sur les services « en clair »
Depuis 2021, une exception à la loi européenne sur la vie privée autorise — sans l’imposer — les plateformes à passer automatiquement au crible les messages qu’elles hébergent, pour y repérer des images pédocriminelles déjà répertoriées.
Cela ne concerne que les services que leur propre opérateur peut lire. Et c’est ici que tout le monde se trompe, parce que la répartition n’a rien d’intuitif.
Illisible par la plateforme
Chiffré de bout en bout : même l’entreprise qui héberge le message ne peut pas l’ouvrir. Hors du champ de la loi.
- Signal
- iMessage, entre deux iPhone (bulles bleues)
- Messages RCS chiffrés, entre deux Android
Lisible par la plateforme
L’opérateur a techniquement accès au contenu. C’est exactement ce que la loi autorise à scanner.
- Les SMS classiques
- Gmail, Yahoo, Outlook, Orange, Free
- Les messages privés d’Instagram
- Messenger, Snapchat, Discord
- Telegram, dans ses conversations ordinaires
Deux surprises, dans cette liste. Le SMS n’est pas chiffré : c’est une technologie des années 1990, et beaucoup de gens la croient protégée alors qu’elle ne l’a jamais été. Et Telegram, malgré sa réputation, ne chiffre pas ses conversations ordinaires de bout en bout — seulement ses « conversations secrètes », qu’il faut activer manuellement à chaque fois.
Le second : un scan obligatoire, pour tout le monde
Le second texte, proposé en 2022, est d’une autre nature. Il rendrait la détection obligatoire, et s’appliquerait à toutes les plateformes — messageries chiffrées comprises. C’est celui-là qui inquiète les spécialistes. Il n’est toujours pas adopté.
Le vote de juillet, et pourquoi il pose problème
Le déroulé compte autant que le résultat. Le voici, dans l’ordre.
26 mars 2026
Les députés européens votent contre la prolongation du scan facultatif, qui doit expirer le 4 avril. Le dossier semble clos.4 avril 2026
La base légale expire. Plusieurs grandes plateformes annoncent leur intention de continuer à scanner malgré tout.2 juillet 2026
Les États membres, réunis au Conseil, se prononcent à l’unanimité pour prolonger le dispositif. Cela renvoie le texte au Parlement, en seconde lecture et en procédure d’urgence — un cas rare, en pleine période estivale.9 juillet 2026
Les députés votent. Une majorité se prononce pour rejeter le texte : 314 voix contre 276, et 17 abstentions. Mais en seconde lecture, renverser la position des États membres exige la majorité absolue de tous les députés, soit 361 voix. Il en manquait 47.Le même jour
Faute d’avoir pu le rejeter, les députés amendent le texte : les messageries chiffrées en sont explicitement exclues. En revanche, l’amendement qui limitait le scan aux seules personnes soupçonnées est, lui, rejeté.
Une majorité de députés a voté contre. Le texte est passé quand même.
Le scan facultatif est donc prolongé jusqu’au 3 avril 2028. Ce n’est pas un vote d’adhésion : c’est un texte qui survit parce que ses opposants n’étaient pas assez nombreux pour l’abattre selon les règles de la procédure. La nuance a son importance — elle dit quelque chose de la manière dont ce dossier avance depuis quatre ans.
Ce que ça change concrètement pour vous
Reprenons, en partant de ce que vous utilisez tous les jours.
- —Le SMS que vous avez envoyé ce matin n’est pas protégé. C’est le malentendu le plus répandu : un texto circule en clair, il l’a toujours fait. Idem pour vos e-mails Gmail, Yahoo ou Orange, et pour vos messages privés sur Instagram, Messenger, Snapchat ou Discord. Tous peuvent être passés au crible automatiquement, sans que vous en soyez informé, et sans que vous puissiez vous y opposer.
- —Vos conversations Signal et WhatsApp, elles, sont hors champ. Les députés ont adopté un amendement qui exclut explicitement les communications chiffrées de bout en bout. C’est la seule bonne nouvelle de ce vote, et elle a une conséquence pratique immédiate : le choix de votre application détermine ce qui peut être lu.
- —Vous n’avez pas à être suspect de quoi que ce soit. Un amendement proposait de limiter le scan aux seules personnes faisant l’objet de soupçons. Il a été rejeté. Le dispositif reste donc généralisé, appliqué à tous les utilisateurs indistinctement.
Autrement dit : rien ne change du jour au lendemain sur votre téléphone. Ce qui change, c’est qu’un dispositif qui devait disparaître en avril continuera d’exister deux années de plus.
Pourquoi c’est un problème, même quand c’est « volontaire »
L’argument qui revient le plus souvent pour rassurer : ce n’est pas obligatoire, ce sont les plateformes qui décident. C’est vrai. Et ça ne règle pas grand-chose, pour trois raisons.
Un contrôle systématique n’est pas une enquête ciblée
Dans un État de droit, on inspecte les communications de quelqu’un parce qu’il existe des raisons de le soupçonner, et un juge le contrôle.
« Vous avez un mandat ? » — la phrase des séries policières n’a pas d’équivalent ici. Le principe est inversé : on passe au crible les échanges de tout le monde, en espérant y trouver quelque chose.
La différence n’est pas une question de degré, c’est une question de nature. On ne cherche plus des preuves chez un suspect : on cherche des suspects dans les conversations de tout le monde.
Ce n’est pas seulement l’avis des associations. Le service juridique du Conseil de l’Union européenne lui-même a conclu, en juin, que même un scan « volontaire » revient à des recherches généralisées, incompatibles avec la Charte des droits fondamentaux. Les négociations ont repris malgré cet avis.
La machine se trompe, et les chiffres sont accablants
Ce n’est pas une crainte théorique : plusieurs polices européennes ont publié leurs propres statistiques sur les signalements automatiques qu’elles reçoivent.
- —La police fédérale suisse constate que 80 % des signalements générés automatiquement sont sans pertinence pénale.
- —La police allemande arrive à une proportion voisine : environ la moitié des contenus signalés n’ont aucun intérêt pénal.
- —En Irlande, la police a établi que seul un signalement sur cinq correspondait effectivement à du contenu pédocriminel.
Autrement dit : pour un signalement utile, quatre personnes innocentes voient leurs échanges privés examinés par un inconnu. Rapporté aux milliards de messages échangés chaque jour, un taux d’erreur même infime produit des dizaines de milliers de dossiers erronés — et chacun d’eux est ouvert, lu, instruit par quelqu’un.
Une fois l’outil en place, il sert à autre chose
Un dispositif construit pour un motif précis est rarement cantonné à ce motif. C’est ce que redoutent les chercheurs en sécurité informatique : ce qui se justifie aujourd’hui pour des contenus pédocriminels s’étend ensuite au terrorisme, puis au droit d’auteur, puis à ce que le législateur du moment jugera prioritaire. Le motif change, l’infrastructure reste.
Et ce que l’on construit finit toujours par être attaqué
C’est l’angle le moins discuté, et probablement le plus concret. Un système qui inspecte les messages de centaines de millions de personnes produit, mécaniquement, des fichiers : des contenus extraits, des signalements, des identités associées à des soupçons — y compris les quatre cinquièmes qui se révèlent infondés.
Tout cela existe quelque part, sur des serveurs. Et rien n’est infaillible : l’été 2026 vient de le rappeler en France, avec les intrusions confirmées chez le fisc et au ministère de l’Éducation nationale. Il n’y a aucune raison de penser qu’un dispositif de scan y échapperait — au contraire.
Une base qui rassemble les conversations privées de tout un continent, c’est la cible la plus attirante jamais construite.
Ce raisonnement n’est pas une intuition. Quatorze cryptographes parmi les plus reconnus au monde — dont les concepteurs des systèmes de chiffrement qui protègent aujourd’hui vos paiements — l’ont formalisé dans une étude de référence. Leur conclusion : inspecter les messages directement sur les appareils élargit la surface d’attaque de chaque téléphone. Le mécanisme de scan peut lui-même comporter des failles, tout comme le système qui le met à jour à distance — et une mise à jour piégée est précisément ce qui permet de passer d’une victime à des millions.
Ils relèvent un second usage détourné, plus vicieux : un tiers malveillant peut se servir du dispositif pour faire accuser quelqu’un à tort, en lui faisant parvenir un contenu qui déclenchera un signalement. L’outil censé protéger devient une arme.
« Si ça permet d’attraper des pédocriminels, ça ne me dérange pas »
C’est l’objection la plus légitime de toutes, et elle mérite une réponse sérieuse plutôt qu’un principe. Personne ne conteste l’objectif. La question est de savoir si le dispositif l’atteint.
Un cas, largement documenté, résume le problème. En 2021, un père de famille californien photographie l’aine infectée de son fils en bas âge, à la demande d’une infirmière, pour une consultation médicale à distance pendant le confinement. Le système automatique de Google classe la photo comme contenu pédocriminel.
Son compte est fermé sans préavis. Il perd ses e-mails, ses contacts, ses photos, et jusqu’à son numéro de téléphone, rattaché au même opérateur. Un signalement part aux autorités américaines, une enquête de police est ouverte à San Francisco. Elle conclut qu’aucune infraction n’a été commise.
Innocenté par la police, il n’a jamais récupéré son compte.
Un second père, dans une situation quasi identique, a connu le même sort. Aucun des deux n’a été poursuivi. Aucun des deux n’a retrouvé dix ans d’archives numériques.
C’est là que l’argument « si ça sauve un enfant » se retourne : ces deux hommes photographiaient leur enfant malade pour le soigner. Un outil qui ne distingue pas un parent inquiet d’un criminel n’est pas un outil sévère — c’est un outil mal réglé. Et un outil mal réglé qui inspecte les conversations de tous coûte très cher, à beaucoup de gens, pour un résultat que les polices européennes elles-mêmes qualifient de médiocre.
« Moi, je n’ai rien à cacher »
C’est la phrase qu’on entend le plus, et elle mérite mieux qu’un haussement d’épaules. Elle repose sur un malentendu : croire que la vie privée sert à dissimuler des fautes.
Vous fermez la porte des toilettes. Vous ne publiez pas votre relevé bancaire. Vous ne racontez pas la même chose à votre médecin, à votre employeur et à vos amis. Rien de tout cela n’est répréhensible : la vie privée n’est pas le contraire de l’honnêteté, c’est le droit de choisir qui sait quoi de vous.
« Je n’ai rien à cacher » suppose de savoir à l’avance ce qui, un jour, méritera d’être caché.
Trois objections concrètes, sans grands principes.
- —Vous ne décidez pas de ce qui est suspect. Un logiciel classe vos échanges selon des critères que vous ne connaissez pas et que vous ne pouvez pas contester. Une photo de votre enfant à la plage envoyée à sa grand-mère peut déclencher un signalement.
- —Ce qui est banal aujourd’hui ne l’est pas partout, ni pour toujours. Une orientation, une opinion, une maladie, un engagement : des informations parfaitement ordinaires ici et maintenant peuvent devenir compromettantes ailleurs, ou plus tard.
- —Ce n’est pas qu’une question personnelle. Un journaliste protège ses sources, un médecin ses patients, un avocat ses clients. Une confidentialité qui ne vaut que pour les professions protégées ne vaut plus rien : elle les désigne.
Ce que vous pouvez faire
C’est une loi européenne, vous n’allez pas la changer seul. Mais le texte adopté a une conséquence directe et exploitable : les messageries chiffrées de bout en bout en sont exclues. Ce que vous choisissez comme outil détermine donc ce qui peut être passé au crible.
Pour vos conversations
- —Signal — gratuit, géré par une fondation à but non lucratif, chiffré par défaut. C’est le remplacement le plus simple pour Messenger, Instagram ou les SMS. Le seul vrai obstacle est d’y amener vos proches.
- —Attention aux faux amis. Les conversations ordinaires de Telegram ne sont pas chiffrées de bout en bout, malgré sa réputation. WhatsApp l’est, mais reste chez Meta, qui exploite tout ce qui entoure vos messages : qui vous écrivez, quand, à quelle fréquence.
Pour vos e-mails
C’est ici que le texte s’applique le plus directement, et c’est le changement le plus utile. Proton Mail et Tuta, tous deux européens, proposent des offres gratuites et ne reposent pas sur l’analyse du contenu de vos messages. Migrer une adresse principale demande une soirée ; vous pouvez commencer par créer l’adresse et l’utiliser pour vos nouveaux comptes.
Le reste, dans l’ordre d’utilité
- —Un navigateur qui ne vous suit pas — Firefox correctement réglé, ou Brave — et un moteur de recherche qui ne conserve pas votre historique.
- —Un gestionnaire de mots de passe, pour cesser de réutiliser le même partout. C’est la mesure la plus rentable de toute cette liste.
- —La double authentification sur vos comptes importants : messagerie, banque, impôts.
Une honnêteté technique, parce qu’on ne vous la dit pas souvent. Si le second texte finit par autoriser l’inspection des messages directement sur votre téléphone, avant même leur chiffrement, ni un VPN ni une messagerie chiffrée n’y changeront quoi que ce soit : le contrôle aurait lieu en amont, sur l’appareil.
Aucun outil ne dispense donc de suivre ce que décide le législateur. Cela ne rend pas les choix ci-dessus inutiles — ils vous protègent de ce qui est en vigueur aujourd’hui — mais méfiez- vous de quiconque vous vend une application comme une solution définitive à un problème politique.
Ce qui se joue maintenant
Le texte voté en juillet est reparti vers les États membres, qui ont jusqu’au début octobre pour l’entériner. Mais l’essentiel est ailleurs : les négociations sur le second texte — celui qui rendrait la détection obligatoire, messageries chiffrées comprises — reprennent fin septembre, après cinq séries de discussions infructueuses.
Ce dossier avance depuis quatre ans par à-coups, souvent l’été, souvent en procédure accélérée. Il n’est ni acquis ni enterré. La seule chose qui a réellement fait reculer ses versions les plus larges, jusqu’ici, c’est qu’un nombre suffisant de gens ait compris de quoi il retournait exactement — pas approximativement.
Sources
- Les Surligneurs — vérification du vote du 9 juillet 2026 (juillet 2026)
- Euronews — l’adoption de Chat Control 1.0 au Parlement européen (10 juillet 2026)
- EU Perspectives — conséquences du vote et avis du service juridique du Conseil (juillet 2026)
- Fight Chat Control — comparatif des deux textes et calendrier
- Radio-Canada — des photos médicales d’enfants confondues avec de la pédopornographie (d’après une enquête du New York Times)
- Statistiques des polices suisse, allemande et irlandaise sur les signalements automatiques
- Abelson, Anderson, Diffie, Rivest, Schneier et al., « Bugs in our pockets: the risks of client-side scanning », Journal of Cybersecurity, Oxford
Pour aller plus loin sur les outils de remplacement, Exit Chat Control propose le guide le plus complet en français, classé par niveau selon jusqu’où l’on souhaite aller. C’est un site engagé, qui assume sa position — à chacun de se faire la sienne.