Trois cent quatorze eurodéputés ont voté pour rejeter le retour du scan des messages. Deux cent soixante-seize ont voté pour le maintenir. Dix-sept se sont abstenus. Le rejet a échoué.

Ce n’est pas une coquille et ce n’est pas non plus un scandale, c’est de l’arithmétique de deuxième lecture. Rejeter une position du Conseil en deuxième lecture exige la majorité absolue des 720 eurodéputés, soit 361 voix, et non la majorité des présents. La motion est tombée quarante-sept voix trop court. Un amendement distinct limitant le scan aux personnes identifiées par une autorité judiciaire a lui aussi recueilli plus de voix pour que contre, 322 à 255, et a échoué pour la même raison.

Le 9 juillet 2026, le scan sans soupçon des messages privés est donc redevenu légal dans toute l’Union jusqu’en avril 2028, après avoir été rejeté par la majorité de ceux présents dans la salle.

Il y a deux textes et presque personne ne les distingue

C’est toute la raison pour laquelle la couverture médiatique est confuse, donc autant être pédant.

Le Chat Control 1.0 est le règlement (UE) 2021/1232, une dérogation temporaire à la directive ePrivacy. Il n’oblige à rien. Il autorise les fournisseurs à scanner volontairement les messages privés non chiffrés à la recherche de matériel pédocriminel, sans que ce scan ne soit illégal au regard des règles européennes de confidentialité. Il concerne Gmail, les DM Instagram, les DM Discord, Snapchat, Skype, la messagerie Xbox, iCloud Mail. Il n’a jamais concerné les services chiffrés de bout en bout, pour la simple raison que le scan, côté serveur, d’un contenu chiffré de bout en bout n’est techniquement pas possible.

Le Chat Control 2.0 est le règlement contre les abus sexuels sur les enfants, le CSAR, proposé par la Commission le 11 mai 2022. Il est permanent, et dans sa version d’origine il faisait de la détection et du signalement une obligation légale, imposée par des injonctions de détection. Il prévoit trois voies de détection : la comparaison d’empreintes de contenus déjà connus, la classification par IA de contenus jamais vus, et l’analyse textuelle des comportements de sollicitation. C’est la troisième qui fait l’unanimité des cryptographes contre elle depuis 2021, parce que détecter une sollicitation dans une messagerie chiffrée suppose de lire le message avant chiffrement, sur l’appareil.

Quand quelqu’un vous dit que le Chat Control est passé, ou qu’il est mort, la première question est toujours : lequel. En juillet, les titres ont annoncé que le Parlement avait adopté le Chat Control. Le Parlement avait échoué à bloquer le texte temporaire. Le texte permanent n’était pas au vote et n’est toujours pas en vigueur.

Comment le 1.0 est mort et revenu en quatre-vingt-seize jours

La séquence mérite d’être racontée, car la procédure en est l’histoire.

Le 25 mars 2026, le Parlement vote 311 contre 228, avec 92 abstentions, contre la prolongation de la dérogation. La commission LIBE l’avait déjà rejetée à 38 voix contre 28. Le 3 avril, le règlement expire. Pour la première fois depuis 2021, les plateformes n’ont plus aucune base légale pour scanner les messages privés dans l’Union.

Google, Meta, Microsoft et Snap ont continué à scanner quand même. De leur propre aveu. Pas de base légale, pas de mesure d’exécution, aucune conséquence. C’est, à mes yeux, le fait le moins discuté de tout le dossier : une loi expire, quatre des plus grandes entreprises du monde annoncent qu’elles poursuivent l’activité que cette loi autorisait, et il ne se passe rien. Quoi qu’on pense du scan lui-même, ce n’est pas ainsi qu’un État de droit est censé fonctionner.

Puis, le 2 juillet, le Conseil ressuscite la proposition, textuellement identique, par une procédure d’urgence. Le 7 juillet, le Parlement accepte de la traiter en urgence, 331 voix contre 304, avec 11 abstentions. Le 9 juillet a lieu le vote décrit en ouverture. Selon EDRi, la présidente du Parlement aurait suggéré aux gouvernements d’ignorer la position du Parlement, après quoi ceux-ci ont poussé les eurodéputés à revoter. Caler un dossier contesté sur une période de présence plus faible est une manœuvre classique, et elle a fonctionné.

Une chose a tout de même survécu : un amendement excluant explicitement les services chiffrés de bout en bout du champ de la dérogation a été adopté. C’est une vraie victoire et il faut mesurer exactement ce qu’elle vaut. Elle porte sur le 1.0 uniquement. Elle crée une pression politique sur le règlement permanent et aucun précédent juridique opposable à ses négociateurs. Lire cette exclusion comme un verrou définitif sur le CSAR, c’est confondre les deux voies.

Où en est réellement le règlement permanent

Cinq trilogues. Décembre 2025, février, avril, mai, et celui du 29 juin 2026 présenté comme final. Aucun accord. Le round de juin a capoté précisément sur le scan sans soupçon. Un sixième est attendu en septembre, sous la présidence irlandaise, l’Irlande ayant pris la tête du Conseil le 1er juillet.

La position du Conseil, arrêtée le 26 novembre 2025 sous présidence danoise et validée par le COREPER sans débat, a abandonné les injonctions de détection explicites imposant le scan des communications privées. Y voir un recul serait une erreur. Ce qui remplace l’obligation, ce sont de larges devoirs d’évaluation et d’atténuation des risques pesant sur les fournisseurs, combinés à un cadre de détection volontaire permanent. Les plateformes doivent évaluer comment leurs services peuvent être détournés et mettre en place des mesures pour en réduire les risques.

Pensez à ce que cela suscite chez un responsable de la conformité. Il n’y a pas d’ordre de scanner. Il y a une obligation ouverte d’atténuer un risque, contrôlée par un régulateur, avec le scan juste là, comme moyen le plus lisible de démontrer qu’on l’a atténué. Breyer résume en disant que la structure produit une surveillance de masse sans jamais l’imposer formellement, et, sur ce point précis, il décrit simplement l’incitation avec justesse. Un devoir d’atténuation assorti d’un menu à une seule option, c’est une obligation déguisée.

La position du Parlement, adoptée en novembre 2023 et défendue depuis, a la forme inverse : scan des communications privées limité à des utilisateurs ou groupes précis soupçonnés de liens avec des abus sexuels sur enfants, décision de justice obligatoire, mise en œuvre obligatoire une fois l’injonction rendue. C’est de la surveillance ciblée sous autorisation judiciaire, autrement dit ce à quoi ressemble le reste de la procédure pénale. L’écart entre les deux positions n’a pas évolué en huit mois de négociations.

Les chiffres que tout le monde devrait avoir lus

La Commission a publié son rapport d’application sur le régime volontaire le 27 novembre 2025, COM(2025) 740 final. C’est ce qui ressemble le plus à un audit dans ce dossier, et c’est l’institution qui veut le règlement permanent qui l’a écrit.

Proportion du contenu scanné mondialement confirmé comme pédocriminel : 0,000002735 %. La part venant de l’Union est plus faible encore. Taux d’erreur des classificateurs d’IA sur le matériel inconnu : entre 13 et 20 %, soit jusqu’à un signalement sur cinq qui n’est pas celui que le système annonce. Le rapport est franc sur l’arbitrage sous-jacent : réduire les faux positifs augmente généralement les faux négatifs, et ce sont les fournisseurs eux-mêmes qui règlent le curseur.

Le chiffre de l’ancienne commissaire Ylva Johansson elle-même : environ 75 % des conversations signalées, sur quelque 300 000 chats européens remontés par an, ne sont pas exploitables.

Viennent ensuite les données opérationnelles nationales. La police allemande a enregistré 99 375 signalements erronés de conversations et de photos privées de personnes innocentes en 2024, en hausse de 9 % sur un an. L’Irlande : 852 sur 4 192 signalements automatisés en 2022 concernaient du contenu illégal. Le BKA allemand enregistre 48 % d’alertes sans pertinence pénale, et environ 40 % des enquêtes qui en découlent visent des mineurs. Autrement dit, l’issue la plus fréquente du dispositif consiste à enquêter sur les enfants qu’il est censé protéger, généralement au sujet de leurs propres images. En Rhénanie-du-Nord-Westphalie seule, environ 2 300 enquêtes contre des innocents ont été ouvertes puis classées en 2024, à la suite d’une vague de comptes Facebook détournés pour publier du contenu illégal.

Et la fiabilité qui fonde la confiance de la Commission dans la comparaison d’empreintes a une fêlure. Hany Farid, créateur de PhotoDNA, avance un taux de fausse correspondance d’un sur cinquante milliards, chiffre sur lequel la Commission s’est appuyée. La documentation d’aide publiée par LinkedIn fait état d’un taux de faux positifs de 59 % lors du déploiement volontaire de PhotoDNA par LinkedIn. Les deux peuvent être vrais si l’on ne mesure pas la même chose, et le fait que personne n’ait imposé de définition commune en quatre ans est en soi un résultat.

Par honnêteté, la contre-preuve existe et doit être citée. Le rapport de dérogation de Meta pour 2024 porte sur environ 1,5 million de contenus traités, dont environ 1 800 rétablis après recours, soit un taux d’infirmation de 0,12 %. C’est un tableau très différent des chiffres de la police allemande, et l’écart tient surtout à ce que Meta mesure sa propre chaîne de modération quand la police mesure ce qui atterrit sur son bureau.

Le clivage honnête

C’est ici que le débat se trompe des deux côtés.

La comparaison d’empreintes sur du matériel déjà connu, sur une infrastructure déjà non chiffrée pour le fournisseur, se défend. La cible est définie précisément. Le test est quasi exact pour cette population. Un procureur spécialisé, cité dans les travaux de Vera Wilde, le formule ainsi : on dit simplement aux services de ne pas traiter une information dont ils savent déjà qu’elle est illégale. Même à 75 % de non-exploitable, c’est l’arithmétique des taux de base qui fait son œuvre, dans la version la plus favorable du problème.

La classification par IA de matériel inconnu, appliquée aux communications générales à l’échelle d’une population, est une bête entièrement différente, et pas parce que l’ingénierie serait bâclée. C’est une conséquence mathématique du dépistage d’un phénomène rare à l’aide d’un test imparfait. Prenez un taux de vrais positifs généreux de 90 % contre un taux de base de l’ordre d’un sur dix mille, et les fausses alertes noient les vraies de plusieurs ordres de grandeur. Aucun seuil n’évite les deux échecs à la fois, puisque resserrer l’un relâche l’autre. On ne peut pas s’en sortir par calibrage.

Le volet « capacité » complique le tableau. Le ZAC NRW mobilise environ treize procureurs spécialisés pour quelque quatorze mille dossiers par an. Étendez cela à l’Union et vous ne changez pas l’ordre de grandeur du goulot d’étranglement. Chaque faux positif consomme un mandat de perquisition, une réquisition auprès d’un hébergeur et un examen par un magistrat avant que l’innocence soit établie. La ressource rare en matière de protection de l’enfance n’est pas la détection. C’est la capacité humaine à agir sur la détection, et l’inonder n’est pas un geste neutre.

La lettre ouverte signée par plus de cinq cents cryptographes et chercheurs en sécurité de 34 pays dit la même chose plus froidement : les détecteurs de l’état de l’art présentent des taux de faux positifs et de faux négatifs qui les rendent inadaptés à une détection à grande échelle auprès de centaines de millions d’utilisateurs.

Cette position agace tout le monde. Le camp de la vie privée n’a pas envie d’entendre que la comparaison d’empreintes connues résiste à l’examen. Le camp de la protection de l’enfance n’a pas envie d’entendre que les ambitions du règlement permanent dépassent ce que les preuves étayent. C’est probablement pourquoi elle n’a aucune base politique et perd systématiquement face à des arguments qui tiennent sur une pancarte.

L’argument adverse, énoncé correctement

Le préjudice n’est pas abstrait et l’urgence n’est pas fabriquée. Le CyberTipline du NCMEC a reçu plus de 20,5 millions de signalements de matériel pédocriminel en ligne en 2024. Les signalements de contenus générés par IA sont passés d’environ 4 700 en 2023 à quelque 67 000 en 2024, puis au-delà de 1,5 million en 2025. Cette dernière courbe compte techniquement autant que moralement : la comparaison d’empreintes est structurellement aveugle à ce qui n’a jamais été vu, c’est-à-dire précisément la catégorie qui croît le plus vite. Un régime entièrement bâti sur les empreintes connues a un trou qui s’élargit, et pointer les taux d’erreur des outils censés le combler ne suffit pas à obtenir une réponse.

À l’expiration de la dérogation en avril, le NCMEC a constaté une baisse mesurable des signalements en Europe. Meta a suspendu le scan volontaire dans l’Union immédiatement après le vote. Quoi que disent les chiffres de faux positifs, les vrais signalements n’ont cessé d’être faits pendant ces trois mois.

Plus de cinquante organisations de défense des droits de l’enfant, réunies au sein de l’ECLAG, soutiennent le règlement depuis le début. Leur argument est qu’un régime volontaire est un régime qu’une entreprise peut abandonner à tout moment pour des raisons commerciales, ce qui ne constitue pas une politique de protection de l’enfance. C’est un point sérieux, et la pause de Meta l’a démontré en une semaine.

Je ne pense pas que les gens qui portent ce texte soient de mauvaise foi. Je pense qu’on leur a vendu une histoire technique qui ne fait pas ce qu’on leur a dit qu’elle faisait.

La clause qui vend la mèche

L’article 7 du compromis danois exemptait de la numérisation les communications des policiers, des militaires et des agents du renseignement. Motif affiché : protection d’informations confidentielles, y compris celles classées.

Prenez cela au sérieux comme un énoncé d’ingénierie plutôt que comme une prise en flagrant délit. Ceux qui écrivent la loi estiment que le scan crée un risque de confidentialité suffisamment grave pour que certaines catégories de communications en soient tenues à l’écart. Ils ont raison. C’est exactement ce que fait le scan côté client : il installe un mécanisme d’inspection à l’intérieur de la partie de confiance de la chaîne, avant chiffrement, là où, par construction, il doit pouvoir lire le clair. Une fois ce mécanisme présent sur chaque téléphone, les questions deviennent : qui contrôle la liste des cibles, comment cette liste est-elle auditée, et qu’est-ce qui empêche de l’élargir.

Personne n’a répondu à ces questions en quatre ans, ce qui explique que plus de 80 % des répondants à la consultation publique de la Commission elle-même se soient opposés à l’application du dispositif aux communications chiffrées de bout en bout, et que le Parlement se soit positionné presque unanimement contre le scan indiscriminé dès 2023. L’histoire de la difficulté à maintenir un service de messagerie réellement chiffré de bout en bout sous pression juridique se lit bien à côté de ce dossier, et j’ai passé en revue le mois dernier chaque faille, blocage et jalon du parcours de sécurité de Proton Mail.

Il y a un écho français ici. La bataille de l’article 16 bis dans le projet de loi Résilience, qui interdirait d’imposer aux fournisseurs des dispositifs affaiblissant volontairement leur propre sécurité, est le même argument à l’échelle nationale, et il bloque actuellement un texte qui ne fait par ailleurs que transposer la directive NIS 2 et son socle européen de cybersécurité. Les mêmes gouvernements qui plaident à Bruxelles que le scan est compatible avec la sécurité plaident dans leur capitale que leurs propres services doivent en être protégés.

Ce qui vient ensuite

Le Conseil a jusqu’au 9 octobre 2026 environ pour accepter ou rejeter l’amendement d’exclusion du chiffrement de bout en bout voté par le Parlement sur le texte temporaire. Le sixième trilogue sur le texte permanent est attendu en septembre, sous la présidence irlandaise, et l’Irlande a historiquement siégé du côté du bloc favorable au scan, donc la poussée d’automne sera probablement plus dure que plus douce. La position de l’Allemagne reste la charnière, puisqu’une minorité de blocage au Conseil en dépend.

La dynamique stratégique d’après juillet est pire qu’il n’y paraît, et c’est le point que je signalerais à quiconque suit le dossier. Rétablir le 1.0 jusqu’en 2028 a supprimé l’échéance du Conseil. Quand la dérogation expirait, le Conseil avait besoin d’un accord. Maintenant que le scan des plateformes non chiffrées tourne de toute façon, le Conseil peut simplement attendre que le Parlement lâche prise sur l’autorisation judiciaire. La version de Breyer est directe : le Conseil n’acceptera aucun changement de paradigme tant qu’il pourra conserver le scan sans soupçon à la discrétion de l’industrie. Les organisations de défense des droits numériques ont considéré le vote de juillet comme une défaite principalement pour cette raison, et non pour le scan en lui-même.

L’autre fil à suivre est contentieux. Le service juridique du Conseil lui-même a averti que l’approche volontaire constitue toujours un scan généralisé des communications, incompatible avec l’article 7 de la Charte en l’absence de soupçon raisonnable et d’une autorisation judiciaire préalable. Le CEPD s’est formellement opposé à l’obligation de détection en 2023, 2024 et 2025. Une ancienne juge de la CJUE a publié il y a des années une analyse concluant que le filtrage généralisé et indiscriminé est contraire à la jurisprudence de la Cour. L’eurodéputé Ignazio Marino en a donné la version pratique lors du débat de juillet : aucun enfant n’est aidé par une loi qui sera annulée à Luxembourg. Si le 1.0 tient, quelqu’un ira au contentieux, et sur le dossier actuel je ne parierais pas sur le Conseil.

Cela devient d’ailleurs un motif récurrent plutôt qu’un incident. Le règlement IA est entré en application en août sans les parties qui mordent, et sa plomberie de responsabilité a été retirée alors que les normes dont il dépend n’existent toujours pas. Bruxelles continue de livrer des cadres dont les mécanismes les plus durs sont reportés, adoucis ou renvoyés à un texte ultérieur, puis mesure le succès à l’adoption plutôt qu’au fonctionnement.

Je laisse de côté la vérification de l’âge, ainsi que le Centre européen que le CSAR créerait à La Haye. Les deux sont substantiels, les deux n’ont eu presque aucun examen pendant qu’on se disputait sur le chiffrement, et la vérification d’âge obligatoire est discrètement l’une des plus grosses décisions d’infrastructure d’identité que l’Europe prend cette décennie. Cela mérite son propre article.

Ce à quoi je reviens

Pas l’argument sur la surveillance. Le vote.

Une nette majorité des présents a voté pour mettre fin au scan sans soupçon des messages privés, une autre a voté pour exiger une autorisation judiciaire, et les deux ont perdu sur un seuil que personne hors de Bruxelles ne saurait nommer. Puis les mêmes institutions ont passé l’été à expliquer que le Parlement avait approuvé le texte.

Ce n’est pas un scandale au sens juridique. Les seuils de majorité absolue en deuxième lecture existent pour de bonnes raisons, et tout le monde connaissait les règles. Mais cela signifie que ce dossier a désormais produit un règlement permanent sur lequel personne ne s’accorde, un règlement temporaire auquel une majorité des votants s’opposait, trois mois pendant lesquels les plus grandes plateformes du monde ont ignoré l’absence de base légale, et un ensemble de chiffres de fiabilité publiés par la Commission qui ne passerait pas un séminaire de statistiques de première année.

Pendant ce temps, le nombre réel d’enfants européens aidés par tout cela reste, dans le rapport d’application de la Commission elle-même, non établi. Ce rapport admet qu’aucun lien démontré n’existe entre le scan des messages privés et les condamnations ou les enfants secourus. Quatre ans plus tard, cette phrase devrait être le titre.

Sources

  • Proposition de la Commission COM(2022) 209 final, règlement contre les abus sexuels sur enfants, EUR-Lex
  • Rapport d’application de la Commission COM(2025) 740 final, 27 novembre 2025, EUR-Lex
  • EDRi, CSA Regulation Document Pool et les textes de négociation complets
  • Patrick Breyer, suivi documentaire de la proposition de scanner CSAM
  • The Register, MEPs fail to prevent Chat Control revival, 9 juillet 2026
  • Euronews, Why is Chat Control one of the EU’s biggest digital rights fights, 28 juillet 2026
  • Global Encryption Coalition, déclaration du comité de pilotage sur la position du Conseil
  • Meta, EU CSAM Derogation Report 2025 (centre de transparence)
  • EU Perspectives, rejet par LIBE de la prolongation, mars 2026
  • Vera Wilde, analyse par taux de base du dépistage de masse
  • Présidence irlandaise du Conseil de l’Union européenne, juillet-décembre 2026