PARTIE 23 · LES PREUVES
Trente ans de précédents
À chaque génération, on jure que la surveillance est nouvelle, limitée et temporaire. Daté et sourcé : le même scénario depuis 1993. Cliquez une date pour citer une entrée.
Le Clipper Chip
La NSA propose une puce de chiffrement avec clé en dépôt pour l’État, « uniquement pour la police, sous mandat ». Failles techniques démontrées (Blaze, 1994), rejet massif : abandon en 1996. Première guerre de la crypto, même scénario qu’aujourd’hui.
ECHELON confirmé par le Parlement européen
Six jours avant le 11-Septembre, le Parlement européen adopte en plénière (367-159-39) le rapport de sa commission temporaire (approuvé en commission le 3 juillet) confirmant l’existence d’un réseau mondial d’interception des communications privées et commerciales (États-Unis, Royaume-Uni, Canada, Australie, Nouvelle-Zélande).
23 jours après le 11-Septembre
Un ordre secret du président Bush lance l’écoute domestique sans mandat de la NSA. La crise crée le programme ; le programme survit à la crise. Le Patriot Act suit le 26 octobre, « temporaire » lui aussi : ses clauses seront reconduites pendant 14 ans.
Room 641A
Le technicien AT&T Mark Klein apporte à l’EFF les plans de la salle secrète de la NSA dans le central de San Francisco : l’interception se fait au niveau de l’infrastructure, sur tout le trafic, pas sur des suspects.
Directive européenne de rétention des données
L’UE impose la conservation des métadonnées télécoms de toute la population (6 à 24 mois), « contre le crime grave ». Personne n’est suspect, tout le monde est fiché. Le modèle exact de Chat Control, vingt ans plus tôt.
Snowden : « collect it all »
Le Guardian publie l’ordre secret de la cour FISA obligeant Verizon à livrer les métadonnées de tous ses clients, puis PRISM. En mars, le directeur du renseignement Clapper avait juré au Congrès que non ; quelques jours après la fuite, il qualifiera sa réponse de « la moins mensongère possible ».
La CJUE annule la rétention généralisée
Arrêt Digital Rights Ireland (affaires jointes C-293/12 et C-594/12) : la directive de 2006 est invalidée en bloc, la surveillance indiscriminée de toute la population viole la Charte des droits fondamentaux. Une ONG de quelques bénévoles a fait tomber une directive européenne.
Le « Snooper’s Charter » britannique
L’Investigatory Powers Act légalise la collecte en masse et le piratage d’appareils par l’État, et oblige les FAI à conserver l’historique de navigation de chacun. Trois semaines plus tard, la CJUE (arrêt Tele2/Watson) redit que la rétention généralisée est illégale ; Londres la garde.
L’Australie contre les mathématiques
L’Assistance and Access Act permet d’ordonner secrètement à une entreprise de modifier ses produits (« technical capability notices ») : un affaiblissement du chiffrement de fait, alertent les critiques, même si la loi interdit formellement les « systemic weaknesses ». Le Premier ministre avait donné le ton : « les lois australiennes prévalent sur les lois des mathématiques ».
Crypto AG : le vendeur de coffres avait les clés
Le Washington Post révèle (histoire interne de la CIA à l’appui) que la CIA et le BND possédaient secrètement Crypto AG, le fournisseur suisse de machines de chiffrement de 120 gouvernements, depuis 1970. Dans les années 1980, 40 % des câbles diplomatiques décodés par la NSA passaient par ce canal. Morale : une porte dérobée « de confiance » est une porte dérobée.
La Quadrature du Net devant la CJUE
La Cour confirme l’interdiction de la conservation généralisée pour la France et la Belgique (affaires jointes C-511/18, C-512/18 et C-520/18), et le même jour pour le Royaume-Uni dans l’arrêt Privacy International (C-623/17), tout en ouvrant des exceptions « sécurité nationale ». Leçon double : les recours marchent, et chaque exception devient la prochaine règle. La Commission n’a jamais ouvert d’infraction contre les États qui conservent quand même.
Chat Control 1.0, « temporaire »
Le règlement 2021/1232 autorise le scan « volontaire » des messageries, par dérogation à ePrivacy. Clause d’extinction au 3 août 2024, promis. Le règlement 2024/1307 la prolonge jusqu’au 3 avril 2026, où elle expire… avant d’être ressuscitée (voir plus bas).
Projet Pegasus
Plus de 80 journalistes de 17 rédactions dans 10 pays documentent l’espionnage de journalistes, d’avocats, d’opposants et de chefs d’État via le logiciel espion de NSO. La forensique d’Amnesty (revue par le Citizen Lab) prouve des infections « zéro clic » sur des iPhone à jour : quand l’appareil est visé, le chiffrement ne suffit plus. Exactement la logique du scan côté client.
Apple annonce le scan sur l’appareil… puis renonce
Apple présente un scan CSAM des photos directement sur l’iPhone. Tollé des chercheurs et des ONG : c’est l’infrastructure d’une surveillance généralisable. Décembre 2022 : Apple abandonne, avant d’invoquer, dans une lettre d’août 2023, une « pente glissante de conséquences imprévues ». Le précédent technique que Chat Control 2.0 veut rendre obligatoire.
Chat Control 2.0 : le scan obligatoire
La Commission propose le règlement CSAR (COM/2022/209) : « ordres de détection » pouvant imposer le scan à toutes les plateformes, y compris chiffrées de bout en bout. Le volontaire de 2021 devient l’obligatoire de 2022 : la dérive au sens littéral.
Online Safety Act : la « spy clause »
Le Royaume-Uni se dote du pouvoir d’ordonner aux messageries de scanner les contenus chiffrés (article 121). « Dès que techniquement faisable » n’est pas dans la loi : c’est une concession ministérielle, la déclaration de Lord Parkinson devant les Lords (6 septembre 2023), après les menaces de départ de Signal et WhatsApp. Le gouvernement admet que ce n’est pas faisable, mais garde le pouvoir dans la loi.
Le « temporaire » prolongé une première fois
Le règlement 2024/1307 repousse l’extinction de Chat Control 1.0 du 3 août 2024 au 3 avril 2026. Un dispositif d’exception qui se renouvelle n’est plus une exception : c’est un régime.
Royaume-Uni : une pièce d’identité pour Internet
L’Online Safety Act impose la vérification d’âge « hautement efficace » (pièce d’identité, carte bancaire, reconnaissance faciale) pour l’accès à des pans entiers du web. Proton mesure des inscriptions VPN horaires en hausse de plus de 1 400 % ; les Lords discutent déjà d’encadrer les VPN.
Le Conseil veut supprimer la clause d’extinction
Position du Conseil pour les trilogues CSAR (doc. 15318/25) : supprimer purement et simplement la clause d’extinction du scan « volontaire », autrement dit le rendre permanent. Le projet de la présidence danoise envisageait le scan côté client obligatoire. En février 2026, l’EDPS répond à la proposition de décembre de la Commission de prolonger la dérogation jusqu’en 2028 (COM(2025) 797) : dégradation substantielle de la confidentialité, analyse indiscriminée disproportionnée.
Le Parlement dit non
Le Parlement européen rejette la prolongation du scan volontaire jusqu’en 2028 (228 pour, 311 contre, 92 abstentions). Conséquence : la base légale expire le 3 avril 2026. La pression citoyenne et le travail des ONG ont tenu. Pendant trois mois.
La loi expire, le scan continue
La dérogation expirée, les géants signataires de l’appel commun du 19 mars pour pérenniser le dispositif (Google, Meta, Microsoft, Snap, TikTok) annoncent qu’ils continueront de scanner les messages, base légale ou pas. L’aveu que la « conformité » était un décor.
Le Conseil ressuscite le texte expiré
Trois mois après l’expiration, le Conseil adopte sa position pour rétablir le scan volontaire jusqu’au 3 avril 2028, envoyée au Parlement en seconde lecture : la procédure où le rejet exige une majorité absolue (361 voix sur 720), pas une majorité des votants.
Le rejet échoue, mais le chiffrement est exclu
Procédure d’urgence votée le 7 juillet (331/304/11), vote le 9 : 314 eurodéputés votent le rejet de la position du Conseil : une majorité simple, loin des 361 voix requises. Mais le Parlement adopte ensuite les amendements excluant les communications chiffrées de bout en bout du dispositif (369 et 362 voix), et l’ultime tentative de rejeter la position amendée échoue aussi (276/286/30). Le texte amendé retourne au Conseil, qui a environ trois mois (jusqu’aux alentours du 9 octobre 2026) pour accepter les amendements (scan volontaire des services non chiffrés de bout en bout jusqu’au 3 avril 2028) ou ouvrir une conciliation. Le Conseil accepte les amendements le 23 juillet (détail des votes).
Chat Control 1.0 rétabli, chiffrement exclu
Le Conseil accepte les amendements du Parlement et adopte définitivement le texte : la dérogation qui autorise le scan volontaire des messages est rétablie jusqu’au 3 avril 2028. Les communications chiffrées de bout en bout (WhatsApp, Signal…) sont exclues de son champ. Le règlement permanent (Chat Control 2.0) reste en négociation.
Vous ne savez pas par où commencer ? Faites le quiz en 12 questions →