Dérogation temporaire à certaines dispositions de la directive « vie privée et communications électroniques » pour lutter contre les abus sexuels commis contre des enfants en ligne
Le règlement (UE) 2026/1881 établit une dérogation temporaire et strictement limitée aux règles relatives à la confidentialité des communications et aux données relatives au trafic prévues par la directive 2002/58/CE. Il permet aux fournisseurs de services de communications interpersonnelles non fondés sur la numérotation, tels que certains services de messagerie et de courrier électronique en ligne, d’utiliser volontairement des technologies spécifiques afin de détecter, signaler et retirer du matériel relatif à des abus sexuels commis contre des enfants en ligne, ainsi que de détecter et signaler la sollicitation d’enfants, dans l’attente d’un cadre de l’Union européenne (UE) à long terme.
Champ D’Application de la Dérogation
Le règlement autorise le traitement de données à caractère personnel et d’autres données uniquement lorsqu’il est strictement nécessaire pour:
- détecter et retirer le matériel relatif à des abus sexuels commis contre des enfants en ligne, et le signaler aux autorités répressives et aux organismes agissant dans l’intérêt public contre les abus sexuels commis contre des enfants;
- détecter la sollicitation d’enfants et la signaler à ces autorités ou organismes.
La dérogation s’applique aux données de contenu et aux données relatives au trafic associées. Elle ne s’applique ni à l’examen des communications audio, ni aux communications auxquelles le chiffrement de bout en bout est, a été ou sera appliqué. Le règlement ne peut être interprété comme interdisant ou affaiblissant le chiffrement de bout en bout.
Le règlement ne constitue pas, en lui-même, une base juridique pour le traitement des données à caractère personnel. Ce traitement demeure soumis au règlement (UE) 2016/679, le règlement général sur la protection des données (RGPD), lorsqu’il relève du champ d’application de la dérogation.
Conditions et Garanties
Les fournisseurs ne peuvent invoquer la dérogation que si les technologies utilisées sont conformes à l’état de la technique, sont les moins intrusives au regard de la vie privée et respectent les principes de protection des données dès la conception et par défaut. Les technologies utilisées pour examiner le texte doivent uniquement détecter des schémas indiquant d’éventuels abus sexuels commis contre des enfants en ligne et ne doivent pas permettre de déduire la substance des communications.
Les technologies doivent limiter autant que possible les faux positifs et permettre de rectifier sans retard les erreurs. Les systèmes utilisés pour détecter d’éventuelles sollicitations d’enfants doivent s’appuyer sur des indicateurs pertinents et des facteurs de risque déterminés objectivement, tels qu’une différence d’âge et la participation probable d’un enfant à la communication.
Les fournisseurs doivent réaliser une analyse d’impact relative à la protection des données et procéder à une consultation préalable de l’autorité de contrôle compétente pour chaque technologie. Des exemptions transitoires, jusqu’au 1er avril 2027, s’appliquent à certains fournisseurs qui utilisaient déjà les technologies concernées avant le 31 juillet 2026, à condition qu’ils engagent la procédure requise avant le 1er septembre 2026 et coopèrent comme il se doit avec l’autorité de contrôle.
Les fournisseurs doivent prévenir les accès, transferts et utilisations abusives de données, garantir un contrôle humain et, si nécessaire, une intervention humaine. Le matériel qui n’était pas déjà identifié comme du matériel relatif à des abus sexuels commis contre des enfants en ligne ou comme une sollicitation d’enfants ne peut être signalé sans confirmation humaine préalable.
Les fournisseurs doivent informer clairement les utilisateurs du recours à la dérogation, de la logique et des conséquences des mesures sur la confidentialité des communications, ainsi que de la possibilité de partager des données à caractère personnel avec les autorités répressives ou les organismes compétents. Lorsqu’un contenu est retiré, qu’un compte est bloqué ou qu’un service est suspendu, les utilisateurs doivent être informés des voies de recours, de la possibilité d’introduire une réclamation auprès d’une autorité de contrôle et de leur droit à un recours juridictionnel.
Signalement, Conservation et Contrôle
Les cas donnant lieu à un soupçon motivé et avéré doivent être signalés sans tarder. Les données concernant un cas suspecté ne peuvent être conservées de manière sécurisée qu’à des fins déterminées, notamment le signalement, des mesures relatives au compte ou au service, la création d’un hachage non reconvertible, l’exercice de voies de recours et la réponse à des demandes légales des autorités répressives ou judiciaires. Elles doivent être supprimées dès qu’elles ne sont plus nécessaires et, au plus tard, douze mois après l’identification du cas suspecté.
Au plus tard le 1er février 2027, puis chaque année au plus tard le 31 janvier, les fournisseurs doivent publier et transmettre des rapports à l’autorité de contrôle compétente et à la Commission européenne. Ces rapports doivent notamment indiquer les données traitées, les motifs juridiques au titre du RGPD, les transferts hors de l’UE, les cas identifiés, les réclamations, les taux de faux positifs, les règles de conservation, les garanties et les organismes destinataires des données. La Commission doit fixer un formulaire type au plus tard le 1er novembre 2026.
La Commission doit demander au comité européen de la protection des données de publier, au plus tard le 1er septembre 2026, des lignes directrices destinées à aider les autorités de contrôle à vérifier le respect du RGPD. Les fournisseurs doivent également communiquer à cette date les noms des organismes auxquels ils transmettent des signalements. La Commission doit publier et actualiser cette liste à partir du 1er octobre 2026.
À partir du 1er août 2027, les États membres doivent publier et soumettre chaque année des statistiques sur les signalements reçus par les autorités répressives nationales, les enfants identifiés et les auteurs condamnés. La Commission doit présenter au Parlement européen et au Conseil un rapport de mise en œuvre au plus tard le 1er février 2028, portant notamment sur la proportionnalité de la dérogation et les progrès technologiques.
Procédure et Application
Le règlement a été adopté à la suite des positions du Parlement européen des 26 mars et 9 juillet 2026, ainsi que des positions et décisions du Conseil des 2 et 22 juillet 2026. Il a été adopté le 24 juillet 2026.
Il est entré en vigueur le 31 juillet 2026, soit le troisième jour suivant sa publication au Journal officiel de l’Union européenne le 28 juillet 2026. Il s’applique jusqu’au 3 avril 2028, est obligatoire dans tous ses éléments et directement applicable dans tous les États membres.
Ce résumé a été généré par une IA et révisé par un humain.