Pourquoi Archibou ne lira jamais vos photos — Manifeste contre le panopticon
Par l'équipe Archibou
« Vous êtes aveugles sur les photos, il peut y avoir des photos de pédophiles et vous ne le verrez pas. » On nous a vraiment posé la question. Notre réponse est oui. Totalement. Et c'est un choix. Voici pourquoi refuser de surveiller tout le monde, tout le temps, est la seule position compatible avec la vie privée, le RGPD, et l'État de droit.
Prologue : la question qui fâche
Lors d'une discussion autour d'Archibou, une amie nous a lancé, sans détour :
« Vous êtes aveugles sur les photos, il peut y avoir des photos de pédophiles et vous ne le verrez pas. »
Elle a raison. Si quelqu'un stocke des contenus illégaux sur Archibou, nous ne le verrons pas. Nous ne voulons pas le voir. Nous ne voulons pas avoir les moyens techniques de le voir.
Ce n'est pas de la naïveté. Ce n'est pas de l'irresponsabilité. C'est une position philosophique, juridique et technique — assumée, documentée, et partagée par une grande partie de celles et ceux qui défendent les libertés numériques en Europe.
Cet article est notre manifeste : pourquoi nous refusons le panopticon, même avec les meilleures intentions du monde.
I. Oui, nous sommes aveugles. Et c'est volontaire.
Archibou est un cloud français, basé sur Nextcloud, hébergé en France, sans analyse automatique de vos fichiers, sans revente, sans entraînement d'IA sur vos photos.
Concrètement, cela veut dire :
- pas de scan de vos images à l'upload ;
- pas de hash comparé à une base de contenus interdits ;
- pas de lecture automatique de vos documents ;
- pas de modération proactive de vos dossiers.
D'autres le font. Google analyse automatiquement les contenus hébergés sur Drive et Gmail — c'est écrit dans ses conditions. En janvier 2021, cette analyse a conduit à la fermeture du compte d'un avocat français qui stockait sur son Drive des pièces d'une procédure pénale contenant des images de mineurs. Google a signalé le compte au NCMEC américain, qui a relayé aux autorités. En janvier 2025, la cour d'appel de Paris (RG n° 21/10238) a jugé la fermeture non fautive. Morale de l'histoire, que nous raconterons en détail dans un prochain article : stocker des données sensibles chez un acteur qui scanne, c'est accepter ses règles, sa juridiction, et l'absence de recours1.
Nous faisons l'inverse. Nous considérons Archibou comme une extension de votre ordinateur privé. Vous avez le droit de stocker ce que vous voulez sur votre disque dur, votre clé USB, votre NAS. Personne n'exige que Dell, Seagate ou le fabricant de votre clé USB surveille ce que vous y mettez. Pourquoi l'exigerait-on de votre cloud ?
Être aveugle, pour nous, ce n'est pas un bug. C'est l'architecture.
II. Le panopticon, c'est surveiller tout le monde pour attraper quelques-uns
En 1791, le philosophe Jeremy Bentham imagine le panoptique : une prison circulaire où un seul gardien, invisible, peut observer tous les détenus à tout moment. Les détenus ne savent jamais s'ils sont regardés, alors ils se comportent comme s'ils l'étaient toujours. Michel Foucault reprendra l'image en 1975 dans Surveiller et punir : le pouvoir le plus efficace est celui qui n'a même plus besoin de s'exercer, parce que chacun s'auto-censure.
Le scan systématique de tous les clouds, de toutes les messageries, c'est le panoptique appliqué à 450 millions d'Européens.
Le projet européen le plus emblématique, c'est Chat Control (règlement CSA). Dans sa version la plus dure, il imposerait la détection automatisée des contenus pédocriminels jusque dans les messageries chiffrées, via un scan côté client (client-side scanning) avant même le chiffrement2. La Quadrature du Net, EDRi et la coalition Stop Scanning Me s'y opposent frontalement3. Le Parlement européen, en novembre 2023, a voté pour exclure le scan massif des communications chiffrées4. Le Contrôleur européen de la protection des données (CEPD) et le Comité européen (EDPB) ont jugé en 2024 que le scan généralisé est disproportionné5.
Et ils ne sont pas seuls : la Cour européenne des droits de l'homme a jugé le 13 février 2024, dans l'arrêt Podchasov c. Russie, que l'affaiblissement du chiffrement pour surveiller tout le monde viole l'article 8 de la Convention (droit à la vie privée)6. Le Haut-Commissariat de l'ONU aux droits de l'homme a mis en garde en 2022 contre le client-side scanning généralisé7. Plus de 300 chercheurs, dont ceux du Max Planck Institute, ont alerté sur l'inefficacité et les risques de ces dispositifs8.
Le principe international existe depuis 2013 : les 13 Principes Necessary and Proportionate, signés par plus de 400 organisations, exigent que toute surveillance soit légale, nécessaire, proportionnée, autorisée par un juge, et non massive9.
Autrement dit : le refus du panopticon n'est pas une lubie de petit hébergeur français. C'est le droit européen et international.
III. Le piège : deux biais qui rendent le débat impossible
Pourquoi, alors, le débat est-il si difficile ? Parce que la protection de l'enfance fait appel à deux biais puissants :
1. Le biais émotionnel. On fait du mal à des enfants. L'émotion est légitime, immense, et elle court-circuite la raison. Qui oserait dire « je refuse de scanner » face à une victime ? Personne ne veut passer pour complice.
2. Le raccourci. Il faut supprimer ça au plus tôt, donc il faut tout surveiller tout le temps. Le raccourci semble logique : plus on scanne tôt, plus on protège. Sauf que « au plus tôt » veut dire « avant toute suspicion », donc « tout le monde, tout le temps, par défaut ».
C'est exactement l'inversion de la charge de la preuve : vous n'êtes plus présumé innocent jusqu'à preuve du contraire. Vous êtes scanné en permanence au cas où vous seriez coupable. C'est considérer tout le monde comme suspect par défaut, continuellement et sans fin.
Nous militons pour l'inverse : la non-surveillance de masse, et l'action résolue quand quelque chose est avéré.
IV. Surveiller tout le monde ne protège pas les enfants
C'est l'argument le plus dur à entendre, mais il est documenté.
D'abord, ça ne marche pas bien. Les systèmes de hash (PhotoDNA, etc.) produisent des faux positifs. En janvier 2022, Google Drive a bloqué des fichiers texte contenant juste « 1 » pour « violation de copyright », sans recours possible10. Transposez ce taux d'erreur à des accusations criminelles : compte bloqué, signalement aux autorités américaines, vie détruite — pour un bug.
Ensuite, c'est contournable. Les criminels sérieux chiffrent eux-mêmes leurs fichiers, changent de plateforme, modifient un pixel pour changer le hash. Ceux qui restent pris dans le filet, ce sont les utilisateurs ordinaires, les erreurs, les dossiers professionnels mal compris — comme cet avocat.
Enfin, c'est une faille de sécurité. Imposer une porte dérobée de scan dans chaque téléphone, chaque cloud, chaque messagerie, c'est créer une infrastructure de surveillance que n'importe quel État, n'importe quel attaquant, pourra détourner. L'EFF le répète depuis des années : il n'y a pas de « backdoor juste pour les gentils »11.
Protéger les enfants, oui. Mais avec des moyens ciblés : enquête, infiltration, coopération policière internationale, signalement par les victimes, action judiciaire. Pas avec un gardien invisible dans chaque poche.
V. Notre position : obéir au juge, pas au soupçon
Qu'on soit clair : nous respectons la loi. Intégralement.
Si un juge, dans le cadre d'une enquête, nous demande la suppression de données ou la transmission d'informations dans le cadre d'une procédure légale, nous nous y conformerons.
Mais selon trois principes non négociables, qui reprennent exactement ce qu'exigent les 13 Principes Necessary and Proportionate, la Quadrature du Net et l'EDRi :
1. Intégrité de l'architecture : on ne construira pas de porte dérobée.
Nous ne rajouterons pas de scan massif « juste pour ce cas ». Si l'architecture ne nous permet pas de voir, nous dirons ce que nous pouvons faire — suspendre un compte sur décision de justice, fournir les logs de connexion que nous détenons légalement — et ce que nous ne pouvons pas faire. C'est le principe N&P d'intégrité des systèmes et des communications : on ne fragilise pas l'infrastructure de tout le monde pour un cas particulier. C'est aussi le cœur du refus de la Quadrature et de l'EDRi face au scan côté client.
2. Autorité judiciaire exclusive : seul le juge décide, jamais l'algorithme.
C'est-à-dire sur décision d'un juge français, dans un tribunal, dans le cadre d'une procédure contradictoire avec droits de la défense. Pas sur simple alerte automatisée, pas sur injonction d'une plateforme américaine, pas sur dénonciation opaque. Ce sont les principes N&P de légalité, d'autorité judiciaire compétente et de procès équitable : toute ingérence doit être prévue par la loi, viser un but légitime et être ordonnée par un juge indépendant.
3. Proportionnalité stricte : du ciblé, jamais du massif.
La justice enquête sur des suspects. Elle ne met pas 60 millions de personnes sous écoute permanente « au cas où ». Ce sont les principes N&P de nécessité, d'adéquation et de proportionnalité : la mesure doit être strictement nécessaire, la moins intrusive possible, et proportionnée au but poursuivi. La surveillance de masse échoue à ce test par définition — c'est exactement ce qu'ont jugé le CEPD et l'EDPB en 2024 sur le règlement CSA, et la CEDH dans Podchasov c. Russie.
C'est aussi ce qu'exige le RGPD (minimisation, finalité, proportionnalité) : une surveillance ciblée, autorisée, contrôlable — jamais massive et aveugle.
VI. Ce que ça change, concrètement, pour vous
Choisir un cloud aveugle, ce n'est pas choisir un cloud complice. C'est choisir un cloud qui vous traite comme un citoyen, pas comme un suspect.
- Vos photos de famille ne sont pas analysées pour entraîner une IA, ni comparées à des bases de police américaines.
- Vos documents pros (avocats, médecins, journalistes, associations) ne transitent pas par un moteur d'analyse soumis au Cloud Act.
- Votre compte ne peut pas être fermé par un robot qui a cru voir un hash interdit dans votre fichier « 1.txt ».
- Si la justice a besoin de vous, elle passe par un juge français, une procédure française, avec vos droits de la défense. Comme pour une perquisition à domicile.
C'est la même logique que celle que nous défendons sur la souveraineté : des données hébergées en France, un logiciel libre (Nextcloud) auditable, un hébergeur qui ne lit pas, ne revend pas, et dont vous pouvez partir avec vos données à tout moment.
Nous ne prétendons pas régler la pédocriminalité ou le terrorisme. Nous prétendons ne pas sacrifier la vie privée de 99,99 % d'innocents pour une promesse de sécurité qui, techniquement et juridiquement, ne tient pas.
Épilogue : le choix qui nous attend
Bentham rêvait d'une prison parfaite. Le numérique nous offre les moyens de la construire à l'échelle du continent — avec des lunettes qui filment ce que vous regardez, des messageries qui se relisent avant de chiffrer, des clouds qui dénoncent avant de stocker.
Ou nous pouvons décider que certains lieux restent privés. Que votre disque dur, votre clé USB — et donc votre cloud — ne sont pas une place publique sous vidéosurveillance.
Nous avons choisi. Archibou sera aveugle. Et c'est pour cela qu'il vous verra comme personne : comme un client à protéger, pas comme un suspect à surveiller.
Sources
Article publié par Archibou. Octobre 2026.
Peut être librement partagé et reproduit sous licence CC-BY-4.0, avec mention de la source.
-
Cour d'appel de Paris, 24/01/2025, RG n° 21/10238 ; CNB 19/02/2025. Affaire que nous traiterons dans un prochain article dédié. ↩
-
Proposition de règlement CSA / Chat Control, état 2025-2026. Dossier EDRi Stop Scanning Me. ↩
-
La Quadrature du Net, EDRi, coalition Stop Scanning Me ; stopchatcontrol.fr ; CHATONS 08-09/2025 ; Framablog. ↩
-
Parlement européen, mandat adopté novembre 2023 : exclusion du scan massif des communications chiffrées. ↩
-
CEPD / EDPB, avis commun 2024 sur le règlement CSA : scan généralisé disproportionné. ↩
-
CEDH, Podchasov c. Russie, 13/02/2024 : affaiblissement du chiffrement = violation art. 8. ↩
-
HCDH ONU, 2022 : mise en garde contre le client-side scanning généralisé ; rapports 2014 et Rapporteurs spéciaux. ↩
-
Lettre ouverte, 300+ chercheurs, Max Planck Institute : risques et inefficacité du scan de masse. ↩
-
Necessary and Proportionate Principles, 2013, 400+ organisations. ↩
-
BleepingComputer 25/01/2022 + 18/02/2022 ; TorrentFreak 25/01/2022 ; The Register 25/01/2022 ; Presse-Citron 27/01/2022. ↩
-
EFF, dossiers contre le client-side scanning et les backdoors. ↩