Chat Control : ce qui se joue le 29 septembre, et ce qu'un VPN ne peut pas faire

Chat Control : ce qui se joue le 29 septembre, et ce qu'un VPN ne peut pas faire

25 sept., 2026 · Le VPN Research Team

Le 29 septembre 2026, les négociateurs du Conseil de l'UE, du Parlement européen et de la Commission européenne se retrouvent au siège du Conseil à Bruxelles pour le sixième trilogue politique sur le règlement relatif aux abus sexuels sur mineurs, le dossier que tout le monde hors de Bruxelles appelle Chat Control. Cinq rounds se sont achevés sans accord. De l'aveu même du Conseil, une seule grande question reste ouverte : le scan des messages privés reste-t-il volontaire, ou devient-il quelque chose qu'un gouvernement peut ordonner ?

L'essentiel de ce qui s'est écrit sur le 29 septembre relève soit du plaidoyer, soit de la brève d'actualité. Ce qui manquait, c'est une page unique qui mette la chronologie datée en regard de ce que les documents de négociation eux-mêmes disent avoir été décidé, et de ce qui reste ouvert. Cet article rassemble cette chronologie, puis répond à la question qu'on nous pose en tant que fournisseur de VPN : un VPN vous protège-t-il de tout cela ? La réponse honnête, d'emblée, est essentiellement non, et nous expliquerons exactement où passe la frontière.

Que se décide-t-il le 29 septembre 2026 ?

Le trilogue négocie le règlement CSA permanent, proposé par la Commission le 11 mai 2022. Selon la note de juillet de la présidence irlandaise aux délégations, le document du Conseil 11501/26, le cinquième trilogue du 29 juin « a apporté des progrès significatifs en aboutissant à un accord provisoire sur la quasi-totalité des dispositions du règlement proposé, à l'exception de la détection ». Le périmètre, l'évaluation des risques, les injonctions de retrait, de blocage et de déréférencement, ainsi que les exigences applicables aux autorités nationales sont réglés. Les appels vocaux sortent entièrement du règlement ; les messages vocaux restent dans le périmètre mais sont exclus de la détection.

La détection est le bloc sur lequel cinq trilogues ont échoué. Le même document a fixé le calendrier de la fin de partie : des réunions techniques les 10 et 18 septembre, une réunion des conseillers JAI le 14 septembre, et le sixième trilogue le 29 septembre dans les locaux du Conseil. Un document de réflexion de juillet, WK 10939/2026, dit sans détour que la présidence « cherche à obtenir un accord politique sur les obligations de détection et les recherches menées de leur propre initiative lors du sixième trilogue ».

Chat Control est-il déjà en vigueur ?

Une version volontaire l'est, et son histoire en 2026 est plus étrange que la plupart des comptes rendus ne l'admettent : pendant trois mois cette année, elle était morte.

Depuis 2021, un règlement provisoire, Chat Control 1.0, autorise les fournisseurs de webmail et de messagerie à scanner volontairement les contenus à la recherche de matériel d'abus sexuel sur mineurs, par dérogation aux règles européennes sur la vie privée. Sa prolongation a expiré le 3 avril 2026, après que le Parlement européen a refusé de la renouveler en mars. La caducité était bien réelle : entre le 4 avril et le 30 juillet 2026, le scan volontaire pratiqué par Meta, Google ou Microsoft n'avait aucune base légale européenne.

La résurrection a été rapide et procéduralement inhabituelle. Le Conseil a adopté une position en première lecture le 2 juillet. En deuxième lecture, le 9 juillet, la motion de rejet a remporté le vote, 314 voix pour et 276 contre, mais le rejet en deuxième lecture exige la majorité absolue de l'ensemble des députés, pas seulement des suffrages exprimés, si bien que le texte est passé quand même. Le résultat est le règlement (UE) 2026/1881, en vigueur depuis le 31 juillet 2026 et applicable jusqu'au 3 avril 2028.

Le Parlement a tout de même arraché deux concessions de fond dans les mêmes votes. Le nouveau règlement « ne s'applique pas aux communications interpersonnelles auxquelles un chiffrement de bout en bout est, a été ou sera appliqué », et ses considérants précisent que rien dans le texte ne peut être interprété comme interdisant ou affaiblissant le chiffrement de bout en bout. Un amendement excluant du régime volontaire la détection de la sollicitation, ou grooming, a été adopté par 346 voix contre 254. Chat Control 1.0 ressuscité est plus étroit que la version qui avait expiré.

Le règlement a aussi lancé un compte à rebours que presque personne n'a relevé. Les fournisseurs devaient indiquer à la Commission avant le 1er septembre 2026 à quelles organisations de protection de l'enfance ils adressent leurs signalements ; la Commission doit publier cette liste avant le 1er octobre 2026. Les premiers rapports de transparence des fournisseurs sont attendus pour le 1er février 2027. Une période de grâce pour les technologies de scan déjà utilisées avant le 31 juillet 2026 prend fin le 1er avril 2027.

La chronologie datée, 2021 à 2026

Chaque ligne ci-dessous a une source publique ; la plupart sont les documents de négociation eux-mêmes, rassemblés dans le dossier documentaire d'EDRi.

DateCe qui s'est passé
14 juillet 2021Le règlement 2021/1232, Chat Control 1.0, autorise le scan volontaire à titre de dérogation temporaire aux règles ePrivacy.
11 mai 2022La Commission propose le règlement CSA permanent, avec des injonctions de détection pouvant contraindre au scan des communications privées.
28 juillet 2022Les propres autorités de protection des données de l'UE, l'EDPS et l'EDPB, publient un avis conjoint avertissant que la proposition pourrait devenir la base d'un scan généralisé.
26 avril 2023Le service juridique du Conseil estime dans l'avis 8787/23 que le filtrage généralisé des communications est probablement incompatible avec la Charte des droits fondamentaux.
14 et 22 novembre 2023La commission LIBE du Parlement, puis le mandat de la plénière : détection uniquement comme dernier recours ciblé et autorisé par un juge, chiffrement de bout en bout explicitement protégé.
13 février 2024La Cour européenne des droits de l'homme juge dans Podchasov v. Russia qu'une législation exigeant l'affaiblissement du chiffrement de bout en bout pour tous les utilisateurs ne peut être considérée comme nécessaire dans une société démocratique.
Octobre 2025L'Allemagne déclare qu'elle ne soutiendra pas un scan sans soupçon, selon un article de The Register ; le vote sur la détection obligatoire prévu par la présidence danoise pour le 14 octobre est ensuite abandonné.
26 novembre 2025Le Conseil adopte son mandat : la détection obligatoire est abandonnée ; le scan reste volontaire.
9 décembre 2025Premier trilogue. Quatre autres suivent jusqu'en juin 2026 sans accord sur la détection.
26 mars 2026Le Parlement rejette la prolongation de Chat Control 1.0.
3 avril 2026Chat Control 1.0 expire. Le scan volontaire perd sa base légale.
Mai 2026La présidence chypriote met sur la table un compromis sur la détection fondé sur une distinction entre contenus publics et privés (document 9659/26).
29 juin 2026Cinquième trilogue : accord provisoire sur tout sauf la détection ; les références à la vérification d'âge sont supprimées du texte.
9 juillet 2026Le Parlement échoue à rejeter le rétablissement de Chat Control 1.0, 314 voix contre 276, en deçà de la majorité absolue requise.
31 juillet 2026Le règlement 2026/1881 entre en vigueur : scan volontaire, communications chiffrées de bout en bout et audio exclues, jusqu'au 3 avril 2028.
29 septembre 2026Sixième trilogue dans les locaux du Conseil, avec pour objectif un accord politique sur la détection.

L'UE va-t-elle scanner les messages chiffrés ? Les deux positions

Le désaccord qui subsiste est précis, et il vaut la peine d'énoncer les deux positions à partir de leurs propres documents plutôt que de slogans. Les quatre principes du Parlement, tels que consignés dans le document de réflexion de juillet de la présidence, sont : des injonctions de détection sur les contenus privés uniquement en dernier recours, ciblées sur des utilisateurs précis liés à des abus sexuels sur mineurs et soumises à autorisation judiciaire ; le même ciblage pour les recherches menées par les fournisseurs de leur propre initiative ; aucun scan généralisé des contenus privés ; un chiffrement de bout en bout pleinement protégé ; et aucune détection de matériel nouveau ni de grooming dans les contenus privés.

Point ouvertMandat du Conseil (26 nov. 2025)Position du Parlement (nov. 2023, réaffirmée en juillet 2026)
Injonctions de détection pour les messages privésAucune ; le scan reste volontaire pour les fournisseursAutorisées uniquement comme dernier recours ciblé, sous autorisation judiciaire, contre des utilisateurs précis
Scan généraliséLe scan volontaire peut couvrir largement les services, comme sous le régime provisoireInterdit purement et simplement sur les contenus privés
Chiffrement de bout en boutProtégé seulement indirectement, par le maintien du scan volontaire ; aucune clause de protection expliciteDoit être explicitement et pleinement protégé
Périmètre de la détectionLa majorité des délégations veut couvrir le matériel connu et nouveau ainsi que le groomingMatériel connu uniquement ; pas de détection de matériel nouveau ni de grooming dans les contenus privés
Contenus publics vs privésOuvert à la distinction chypriote : injonctions de détection pour les contenus publics, recherches volontaires pour les contenus privésAccepte la coexistence des injonctions et des recherches volontaires si elles sont ciblées, avec des garde-fous

Autour de cette table se dressent trois jalons juridiques auxquels tout accord devra survivre : l'avertissement de l'EDPS et de l'EDPB de 2022, l'avis du propre service juridique du Conseil de 2023 jugeant le filtrage généralisé incompatible avec la Charte, et l'arrêt Podchasov rendu à Strasbourg en 2024 sur l'affaiblissement du chiffrement. C'est pour cela que la négociation ne cesse de graviter vers les mots « ciblé » et « volontaire » et de s'éloigner de « obligatoire » et « généralisé ».

Quels pays s'opposent au scan obligatoire ?

L'arithmétique du Conseil explique à la fois le recul de 2025 et la nervosité résiduelle. Bloquer une position du Conseil exige au moins quatre États membres représentant 35 % de la population de l'UE. En octobre 2025, le refus déclaré de l'Allemagne d'accepter un scan sans soupçon, aux côtés d'opposants dont la Pologne, l'Autriche, les Pays-Bas, la Finlande, le Luxembourg et la République tchèque, a mis le seuil de blocage hors de portée de la présidence et forcé le retrait du projet de détection obligatoire de l'ordre du jour. L'Allemagne représente à elle seule près d'un cinquième de la population de l'UE, si bien qu'aucune minorité de blocage ne se forme sur ce dossier sans elle, et qu'aucune ne survit si Berlin change d'avis.

C'est aussi pourquoi les observateurs continuent de regarder Berlin plutôt que Bruxelles. Le mandat de négociation du Conseil est strictement volontaire, mais un mandat peut être amendé de la même manière qu'il a été créé, et la ligne publique du gouvernement allemand contre le scan sans soupçon a toujours été plus étroite qu'un rejet de tout élément obligatoire. Rien dans le dossier documenté ne tranche la question de savoir comment l'Allemagne voterait sur un compromis qui garderait des injonctions ciblées. Le 29 septembre pourrait être le jour où cette question cesse d'être hypothétique.

Un VPN protège-t-il contre Chat Control ?

Nous vendons des services VPN, lisez donc cette section en le sachant ; c'est aussi la section où nous vous disons ce que notre produit ne fait pas.

Le scan côté client se produit sur l'appareil avant le chiffrement, si bien qu'aucun VPN, et aucune messagerie chiffrée, ne peut protéger un message lu avant d'être envoyé. Si une future version du règlement CSA contraignait les applications à scanner les contenus au moment où vous les tapez ou avant leur chiffrement pour le transport, ce scan aurait lieu dans l'application elle-même. Votre tunnel VPN commence après ce point. Le chiffrement de bout en bout aussi. C'est précisément pourquoi la bataille sur les injonctions de détection compte autant : une fois que la lecture se fait sur le terminal, aucune cryptographie ni aucun tunnel au milieu ne change ce qui a été lu.

La même logique vaut pour le régime en vigueur aujourd'hui. Le scan volontaire prévu par le règlement 2026/1881 se déroule sur les serveurs du fournisseur, sur des services qui n'utilisent pas de chiffrement de bout en bout, comme la plupart des webmails. Votre message est scanné là où il est stocké et transmis, pas sur le réseau. Un VPN ne voit jamais cette étape non plus.

Applications de messagerie chiffrée de bout en bout sur un écran de téléphone

Ce qu'un VPN protège, dans ce contexte, c'est le chemin de transport. Il chiffre le trafic entre votre appareil et le serveur VPN, ce qui empêche votre FAI, l'opérateur d'un Wi-Fi public ou tout autre observateur situé sur le trajet de lire le trafic non chiffré ou de cataloguer les services auxquels vous vous connectez, et il garde votre adresse IP hors de portée des sites et services que vous utilisez. Ce sont de vraies protections contre l'observation au niveau du réseau. Ce ne sont simplement pas des protections contre le scan sur le terminal ou côté serveur, parce qu'un VPN opère sous la couche où ce scan se produit.

Si votre préoccupation est Chat Control en particulier, la liste honnête des priorités ressemble à ceci : d'abord, l'issue législative elle-même, parce que la différence entre des injonctions judiciaires ciblées et un scan généralisé éclipse n'importe quel choix d'outil ; ensuite, votre choix de messagerie, parce que le chiffrement de bout en bout est ce que la loi actuelle refuse explicitement de toucher ; enfin, la confidentialité du transport, qui est la place d'un VPN. Pour savoir où l'usage même d'un VPN se situe légalement en Europe et au-delà, consultez notre guide pays par pays de la légalité des VPN en 2026. Rien dans le règlement CSA, dans aucun des projets sur la table, ne pénalise le fait d'en utiliser un.

La vérification d'âge fait-elle partie de Chat Control ?

Elle en faisait partie, puis, discrètement, elle n'en a plus fait partie. Le mandat du Conseil voulait une vérification d'âge obligatoire pour certains services ; le Parlement voulait la laisser aux fournisseurs. Au cinquième trilogue, les colégislateurs ont tranché le nœud en convenant que « ce règlement n'était pas le lieu pour réglementer la vérification d'âge » et en supprimant les références du texte, selon le document du Conseil 11501/26.

Les contrôles d'âge ne disparaissent pas ; ils migrent vers d'autres instruments. Le KIDS Act de l'UE et une vague de lois nationales construisent des règles d'âge service par service, et nous les suivons, y compris celles qu'un VPN affecte et celles qu'il n'affecte pas, dans notre registre pays par pays des âges minimums sur les réseaux sociaux. La France applique déjà la version nationale la plus dure, un régime de blocage des sites pour adultes avec vérification d'âge doté de son propre registre passé devant les tribunaux. Le retrait du règlement CSA recentre ce trilogue sur son vrai sujet : la détection.

Que se passe-t-il en l'absence d'accord ?

Rien de spectaculaire le 30 septembre, et c'est une partie du problème. Le régime volontaire court jusqu'au 3 avril 2028 quoi qu'il se passe dans la salle du trilogue. Si le sixième round échoue comme les cinq précédents, le dossier passe à la présidence lituanienne en janvier 2027 puis à la présidence grecque ensuite, et la négociation continue sous une échéance plus dure : si avril 2028 arrive sans le règlement permanent, même le scan volontaire perd de nouveau sa base légale, exactement comme pendant trois mois en 2026.

Il reste un repère daté à garder en tête. Quoi qu'il arrive le 29 septembre, les premiers rapports de transparence du régime volontaire tombent avant le 1er février 2027, et ils montreront, fournisseur par fournisseur, combien de scan a réellement lieu et avec quels taux d'erreur. Ces chiffres justifieront soit la prudence du Parlement, soit la confiance du Conseil. Nous mettrons cette page à jour dès que l'issue du trilogue sera connue. Pour poursuivre en français, La Quadrature du Net propose un point d'étape sur Chat Control et le cabinet Kohen Avocats une analyse en droit français du vote du 9 juillet.

À propos de l'auteur

Service actualités de Le VPN

Le VPN Research Team est le service actualités du blog Le VPN. L'équipe suit, au moment où ils se produisent, les coupures d'Internet, la censure, les nouvelles lois sur la vie privée et les incidents de cybersécurité, puis en tire des articles clairs et appuyés sur des sources. Chaque article est construit à partir de sources primaires, vérifié par rapport à ces sources et relu selon les règles éditoriales de Le VPN avant publication.

Articles par Le VPN Research Team →

FAQ : Chat Control, le trilogue du 29 septembre et les VPN

Économisez 50% avec l'offre 12 mois

Sécurisez votre connexion internet avec notre service VPN premium. Navigation rapide, fiable et privée dans le monde entier.

Choisir un plan

Garantie satisfait ou remboursé 30 jours

VTNV Solutions Limited. © 2026 Le VPN. Tous droits réservés. Sitemap