Chat Control 2.0 : l'UE veut scanner tous tes messages privés
Sous prétexte de protéger les enfants, l'UE prépare une infrastructure de surveillance de masse de toutes les messageries chiffrées. Le trilogue s'accélère.
L’Union européenne avance vers une loi qui obligerait les messageries chiffrées à scanner l’intégralité de tes messages privés. Objectif louable : protéger les enfants. La réalité : une infrastructure de surveillance de masse sans précédent en démocratie. Et la Commission a elle-même reconnu qu’elle ne sait pas si ça marche.
Ce qui se passe
Il faut d’abord démêler deux textes qui circulent souvent confondus.
Sur le fond : lutter contre la pédopornographie infantile, tout le monde est d’accord. C’est un objectif légitime, urgent, partagé sans exception. Ce que ce dossier met en débat, ce ne sont pas les fins, ce sont les moyens. Et les moyens, ici, posent un problème sérieux.
Chat Control 1.0, c’est une victoire partielle. Le 6 mars 2026, le Parlement européen a voté l’extension de la dérogation ePrivacy jusqu’au 3 août 2027, à 458 voix pour, 103 contre, 63 abstentions. L’ancienne dérogation expirait le 3 avril 2026, et cette extension la remplace. Point crucial : la résolution protège explicitement le chiffrement de bout en bout, les mesures ne pouvant pas s’appliquer aux communications E2EE. Ce n’est pas “mort”, c’est un sursis avec bouclier.
Chat Control 2.0, aussi appelé CSAR, Child Sexual Abuse Regulation, c’est autre chose. Et c’est toujours en cours.
Le Conseil de l’UE a adopté sa position le 26 novembre 2025, avec seulement trois pays contre, dont la Pologne et les Pays-Bas. Depuis décembre 2025, le texte est en trilogue, cette phase de négociation opaque entre Parlement, Conseil et Commission. Prochain trilogue : 4 mai 2026. Adoption formelle visée : juillet 2026.
Le mécanisme concret : les services de messagerie “à haut risque” seraient contraints d’appliquer des “mesures d’atténuation des risques” et des “activités volontaires de détection”. Ces formulations ont remplacé le terme original “client-side scanning”, jugé trop transparent en 2022.
L’effet pratique, lui, est identique selon l’EDRi (Fédération européenne des droits numériques), l’EFF et noyb : avant d’envoyer un message, ton appareil le scanne et en compare le contenu à une base de données. Le résultat de cette comparaison est transmis aux autorités si une correspondance est trouvée.
Ça a l’air propre et ciblé. En pratique, c’est un mouchard installé sur ton appareil, qui lit chaque message avant que tu l’envoies, sans que tu le saches, sans que tu puisses y échapper. La base de données décide ce qui est suspect. Les faux positifs existent. Fort ennuyeux quand c’est toi que ça concerne, non ?
Et une fois cette infrastructure normalisée pour une cause inattaquable, rien n’empêche de l’étendre à d’autres contenus, opinions politiques, journalisme, communications syndicales. L’outil est là. Il suffit de changer la liste.
Une clause protège formellement le chiffrement, sans interdire explicitement ce mécanisme. L’EFF juge cette protection insuffisante, et elle a raison : un chiffrement qu’on lit avant qu’il soit chiffré, c’est un chiffrement de façade.
Le pire dans tout ça, la Commission européenne a elle-même publié un rapport d’implémentation, le COM(2025)740, qui contient cet aveu remarquable : il n’existe pas de lien prouvé entre le scanning des messages privés et des condamnations effectives ou des enfants secourus. Ce n’est pas une citation de militant libertaire. C’est la Commission, dans son propre document.
À lire bientôt : Le chiffrement de bout en bout, comment ça marche vraiment
Pourquoi c’est important pour toi
Ce que le texte crée concrètement : une obligation légale d’installer une backdoor logicielle sur chaque appareil, dans chaque application de messagerie utilisée par les Européens. Signal, iMessage, WhatsApp, Telegram, Proton Mail. Tous concernés si la loi passe telle quelle.
À lire bientôt : Jugement Meta : quand chiffrer devient une faute légale
Signal a été direct. Meredith Whittaker, directrice exécutive, déclarait en octobre 2025 : Signal prendrait “malheureusement la décision de quitter le marché européen” plutôt que de compromettre son chiffrement. Signal est une association à but non lucratif, sans actionnaires à satisfaire. Quand ils disent ça, c’est crédible.
Proton, juridiction suisse, même position : “we’d rather be blocked”. Distance réelle du droit américain ET européen.
Apple avait abandonné son propre projet de client-side scanning en décembre 2022, après un backlash massif de la communauté des chercheurs en sécurité. Pas de déclaration officielle sur la CSAR, mais l’opposition est connue.
Le précédent est politique autant que technique. Si l’UE normalise le scanning obligatoire des communications chiffrées, rien n’empêche les États d’en profiter pour surveiller leurs citoyens sur n’importe quel sujet.
Ce que tu dois faire
Maintenant, concrètement :
Utilise Signal ou Proton pour tes communications. Pas parce qu’ils sont parfaits, mais parce qu’ils sont chiffrés nativement E2EE et qu’ils ont déclaré publiquement qu’ils sortiraient du marché plutôt que de plier. C’est la seule garantie crédible à ce stade. Et change tes DNS.
À lire : Pourquoi tu as besoin d’un VPN
Si Signal ou Proton quittent l’UE :
Signal distribue son APK Android directement sur signal.org. Sur iOS, le DMA européen, en vigueur depuis mars 2024, ouvre la porte au sideloading : Signal pourrait distribuer hors App Store via son propre canal.
Et “quitter le marché” serait d’abord une menace de négociation, pas une fermeture immédiate. Des recours judiciaires passeraient en premier.
Proton, juridiction suisse, a déclaré préférer être bloqué plutôt que de se plier. Ses serveurs restent en Suisse, hors juridiction UE, et le webmail reste accessible sans application.
VPN : une IP hors UE suffit pour contourner un éventuel blocage géographique. Nuance : si Signal ou Proton maintiennent leurs serveurs et leur chiffrement intacts, le VPN ne protège pas tes données, il te donne juste accès au service. Ce n’est pas la même chose.
DNS : change les résolveurs DNS de tous tes appareils. Si les FAI européens sont contraints de bloquer des domaines, un résolveur hors juridiction UE court-circuite ce blocage. Quad9 (9.9.9.9), géré par une association suisse à but non lucratif, ne journalise pas tes requêtes. Mullvad DNS (194.242.2.2) est une autre option solide, gérée par l’éditeur suédois du VPN du même nom, sans journalisation. Nuance importante : le mettre dans Réglages Réseau → DNS suffit pour éviter le resolver de ton FAI, mais les requêtes partent en clair sur le réseau (UDP port 53).
Pour chiffrer les requêtes DNS (DNS-over-HTTPS), les deux fournisseurs proposent des profils de configuration Apple à installer via Safari. Cherche “Quad9 Apple profile” ou “Mullvad encrypted DNS profile” : l’installation prend deux minutes, et tes requêtes DNS sont chiffrées nativement.
Sur le fond :
Le trilogue du 4 mai 2026 est le prochain point de bascule. Des organisations comme l’EDRi et Patrick Breyer (ancien eurodéputé Pirate, l’une des voix les plus constantes contre ce texte) maintiennent des outils de contact direct avec les eurodéputés. Ça sert. Le vote sur Chat Control 1.0 le prouve : la pression publique change les votes.
Ce n’est pas encore perdu. Mais ça ne se fera pas tout seul.
À venir :
Je te prépare un article très complet pour verrouiller tes communications et tes données. DNS chiffré, VPN de confiance, navigateur sécurisé, messageries résistantes, configuration macOS et iOS durcie. Des étapes concrètes, testées, que tu peux appliquer en une après-midi.
Si l’UE décide que tes messages privés ne t’appartiennent plus, autant que ta machine soit prête avant.
Sources
- Parlement européen — Communiqué de presse : extension des règles jusqu’en août 2027 (6 mars 2026)
- EFF : EU Parliament Blocks Mass Scanning — What’s Next (avril 2026)
- Patrick Breyer — suivi complet du dossier Chat Control
- Commission européenne, rapport COM(2025)740, évaluation de la dérogation ePrivacy
- Déclaration Meredith Whittaker (Signal), octobre 2025
- Conseil de l’UE — position adoptée le 26 novembre 2025