Les gouvernements de l'UE ont convenu de prolonger jusqu'en avril 2028 les règles provisoires de « contrôle des chats » du bloc, offrant ainsi aux plateformes en ligne une couverture juridique continue pour analyser volontairement les messages privés à la recherche de matériel d'abus sexuel sur enfants (CSAM). Cette prolongation donne aux négociateurs plus de temps pour élaborer une version permanente et obligatoire de la loi, un combat devenu l'une des batailles les plus controversées sur les droits numériques en Europe ces dernières années.
Ce règlement temporaire, parfois appelé la « dérogation », avait été initialement introduit pour permettre aux fournisseurs de messagerie et de courrier électronique de continuer à détecter des CSAM connus après que les nouvelles règles de l'UE en matière de vie privée auraient rendu une telle analyse illégale. Plutôt que de laisser expirer cette mesure provisoire, les États membres ont repoussé sa date d'expiration à avril 2028, repoussant ainsi une question bien plus vaste : l'analyse doit-elle être volontaire, comme c'est le cas actuellement, ou obligatoire pour toutes les plateformes opérant dans l'UE ?
Pourquoi le contrôle des chats refait sans cesse surface
Le contrôle des chats est réapparu à maintes reprises parce que le désaccord sous-jacent entre les défenseurs de la protection de l'enfance et les experts de la vie privée n'a jamais été résolu. Ses partisans soutiennent que les outils d'analyse sont l'un des rares moyens efficaces de détecter et de signaler les CSAM à grande échelle, d'autant plus que les contenus abusifs circulent de plus en plus par des canaux chiffrés ou semi-privés. Les défenseurs de la vie privée, les groupes de défense des droits numériques et un certain nombre de chercheurs en sécurité rétorquent que toute infrastructure d'analyse intégrée aux applications de messagerie, même pour un usage restreint, crée un précédent qui pourrait ensuite être étendu ou détourné.
Cette tension a atteint son paroxysme lorsque les négociateurs de l'UE sont parvenus à un accord sur une version permanente des règles. Comme le rapporte un article antérieur de vpn.social sur l'accord de l'UE sur le contrôle des chats qui autorise l'analyse mais interdit les contrôles côté client, les législateurs ont tenté de ménager la chèvre et le chou : autoriser la détection côté serveur des CSAM connus tout en interdisant explicitement l'analyse côté client, la technique qui inspecterait le contenu directement sur l'appareil de l'utilisateur avant son chiffrement et son envoi. Cette distinction est capitale pour la vie privée, car l'analyse côté client est la méthode la plus étroitement associée à la rupture de la promesse fondamentale du chiffrement de bout en bout, à savoir que seuls l'expéditeur et le destinataire peuvent lire un message.
La dernière prolongation ne résout pas ce débat. Elle ne fait que préserver le statu quo, une analyse volontaire dans le cadre des règles provisoires, pendant que les législateurs continuent de débattre de l'obligation de détection, des technologies que les fournisseurs seraient tenus d'utiliser et de la manière d'empêcher une dérive vers une surveillance généralisée.
Ce qui est réellement en jeu pour la vie privée
La principale préoccupation en matière de vie privée ne porte pas vraiment sur le fait de savoir s'il faut détecter et signaler les CSAM. Presque tout le monde s'accorde à dire qu'il le faut. Le désaccord porte sur la méthode et le précédent. Les obligations de balayage obligatoire, même lorsqu'elles sont strictement ciblées sur les CSAM, exigent des plateformes qu'elles intègrent des capacités de détection dans leur infrastructure. Une fois cette capacité en place, les critiques préviennent que son extension à d'autres catégories de contenu ne devient plus qu'une question de politique, et non de possibilité technique.
Il existe également une préoccupation pratique concernant les faux positifs et l'effet dissuasif. Les systèmes de détection automatisés peuvent identifier à tort des contenus légitimes, qu'il s'agisse de la photo de famille d'un parent, d'une image médicale partagée avec un médecin ou de contenus partagés par des journalistes et des avocats traitant de documents sensibles. Sous un régime volontaire, les plateformes conservent une certaine marge de manœuvre quant à l'agressivité de leur analyse et à ce qu'elles font du contenu signalé. Un régime obligatoire supprimerait une grande partie de cette marge de manœuvre, uniformisant la détection indépendamment du profil de risque ou de la base d'utilisateurs spécifique d'une plateforme.
Cela s'inscrit dans un schéma plus large des régulateurs européens et britanniques qui cherchent à encadrer les plateformes en ligne sans compromettre les protections de la vie privée auxquelles les utilisateurs s'attendent. Des tensions similaires se sont manifestées autour de la vérification de l'âge et des restrictions d'accès, comme le montre l'article sur le couvre-feu des réseaux sociaux pour ados au Royaume-Uni qui impose la détection de VPN aux plateformes, où les mécanismes de mise en œuvre conçus pour protéger les mineurs soulèvent également des questions sur le degré de visibilité que les plateformes et les régulateurs devraient avoir sur le comportement des utilisateurs.
Ce que cela signifie pour vous
Pour les utilisateurs quotidiens, la prolongation jusqu'en avril 2028 signifie qu'aucun changement immédiat n'intervient. Les plateformes qui analysent déjà volontairement les contenus à la recherche de CSAM continueront de le faire dans le même cadre juridique qui s'applique depuis l'introduction de la dérogation. Les utilisateurs des principaux services de messagerie et de courrier électronique dans l'UE ne sont pas confrontés aujourd'hui à une nouvelle obligation de balayage obligatoire.
Ce qu'il faut surveiller, c'est la direction de la législation permanente qui est encore en négociation. Si des règles de détection obligatoire finissent par être adoptées, l'impact concret sur les utilisateurs dépendrait fortement de la survie des dispositions relatives à l'analyse côté client dans le texte final, car c'est le mécanisme le plus susceptible d'affecter directement les applications de messagerie chiffrée. Les utilisateurs qui s'appuient sur des services chiffrés de bout en bout pour des communications sensibles — journalistes, militants, prestataires de soins de santé et citoyens ordinaires discutant de questions privées — sont les plus concernés par l'issue de ce débat.
Rester informé alors que le débat se poursuit
Le contrôle des chats reste en suspens, et la prolongation jusqu'en avril 2028 garantit que ce ne sera pas le dernier gros titre sur le sujet. Pour les lecteurs qui souhaitent anticiper la politique, quelques mesures pratiques s'imposent : surveillez les applications de messagerie que vous utilisez et leurs pratiques déclarées en matière de chiffrement, prêtez attention aux communications officielles du Parlement européen et du Conseil plutôt qu'aux résumés de seconde main lors des votes importants, et réfléchissez à la part de vos communications sensibles qui transitent par des plateformes potentiellement soumises à des obligations d'analyse obligatoire. Le débat sur le contrôle des chats n'est pas qu'un combat politique à Bruxelles, c'est un test grandeur nature de la portée des protections de la vie privée à l'ère de la détection automatisée des contenus, et son issue façonnera les règles de communication numérique dans toute l'UE pour les années à venir.




