Google signalera les contenus pédocriminels directement à la police indienne

22.09.2026 12 min 3

Google va transmettre directement à la police indienne les signalements de contenus pédocriminels détectés sur ses services, au lieu de les faire passer uniquement par l'organisation américaine qui sert depuis des années de centrale mondiale pour ce type d'alertes. L'entreprise a confirmé le projet le 21 septembre, six jours après un engagement identique de Meta. Rien n'a été publié sur le texte qui fonde ce nouveau canal, sur la liste des services concernés ni sur les données qui accompagneront chaque signalement.

En bref

  • Un porte-parole de Google a déclaré à Business Standard que l'entreprise avait "proposé d'opérationnaliser la transmission des informations pertinentes au I4C dans les affaires liées au CSAM". Le I4C est le centre indien de coordination contre la cybercriminalité, rattaché au ministère de l'Intérieur.
  • Jusqu'ici, Google et Meta adressaient ces signalements au National Center for Missing & Exploited Children (NCMEC), basé aux États-Unis, qui les redistribue à la police du pays concerné. Cette voie demeure: la loi américaine l'impose, et le NCMEC rappelle qu'un signalement direct ne peut être qu'un ajout.
  • Deux sources gouvernementales ont dit à Reuters que New Delhi avait mis la pression ces dernières semaines sur Google et Microsoft: le détour par un intermédiaire coûte du temps quand un enfant est en danger immédiat.
  • Ci-dessous: ce qui distingue réellement les deux circuits, les volumes en jeu, ce qui se passe quand la détection se trompe, et pourquoi un VPN n'a rien à voir là-dedans.

Deux circuits pour le même signalement

La manière de détecter ne change pas. Google cherche sur ses propres serveurs: comparaison d'empreintes numériques avec des bases d'images connues, plus un apprentissage automatique qui repère les contenus ressemblant à du matériel déjà confirmé. Ce qui change, c'est qui voit le résultat en premier.

Via le NCMECDirectement au I4C
Qui reçoit en premierLes analystes du NCMEC aux États-Unis, qui mettent le signalement à disposition du service de police du pays désigné par les donnéesLe centre indien de coordination contre la cybercriminalité, qui transmet ensuite le dossier à l'État ou au territoire concerné
Base juridique18 USC 2258A: les fournisseurs américains doivent signaler les contenus suspects à la CyberTiplineAucun texte publié. Google dit avoir écrit au I4C et au ministère des technologies de l'information
PérimètreTout cas dont un fournisseur américain a connaissance, sur l'ensemble de ses servicesNon précisé. Ni liste de produits, ni liste de catégories de signalements
Trace publiqueChiffres annuels par pays et par entreprise, publiés par le NCMECRien d'annoncé

La déclaration complète de Google à Business Standard tient en deux phrases: "Google est profondément engagé dans la lutte contre le CSAM en ligne et veut empêcher que ses plateformes servent à créer, stocker ou diffuser ces contenus. Nous investissons massivement pour détecter, dissuader, supprimer et signaler le CSAM." À Reuters, l'entreprise a présenté la proposition comme une partie de ses discussions en cours avec le gouvernement indien. John Shehan, qui dirige au NCMEC la division sur les enfants exploités, a expliqué à MediaNama qu'un signalement adressé directement à la police indienne s'ajouterait à l'obligation envers la CyberTipline sans la remplacer.

Comment New Delhi en est arrivée là

  1. Le bureau indien des archives criminelles signe avec le NCMEC un protocole sur la réception des signalements. Au 31 mars 2024, plus de 6,9 millions d'entre eux avaient été transmis aux États et territoires, selon une réponse à la chambre haute du Parlement.
  2. Le ministère de l'Intérieur lance le portail Sahyog, géré par le I4C, pour accélérer les injonctions de retrait adressées aux plateformes.
  3. La Haute Cour du Karnataka valide Sahyog et le pouvoir de retrait qui le sous-tend, en rejetant le recours de X Corp.
  4. Une enquête de BBC Eye révèle qu'Instagram diffusait des publicités payantes vendant du matériel pédocriminel. La commission indienne des droits de l'enfant adresse une mise en demeure à Meta le 3 juillet; Meta publie le 7 juillet une déclaration sur son travail de protection des mineurs.
  5. Mark Zuckerberg présente ses excuses aux responsables indiens pour les contenus pédocriminels et les deepfakes sur les plateformes de Meta.
  6. Des sources gouvernementales indiquent que Meta a accepté de signaler directement au portail du I4C.
  7. Google confirme avoir proposé le même dispositif. Les données circuleront "dès que l'entreprise aura son cadre technique prêt", indique une source à Business Standard.

Un changement n'a jamais été annoncé. Le NCMEC n'envoie plus les signalements indiens au bureau qui avait signé le protocole de 2019: Shehan a précisé à MediaNama que le I4C est désormais le destinataire désigné. Ce basculement est le fait des autorités indiennes, et aucun document public n'indique quand il a pris effet ni sur quelle base. Le principal canal du pays pour ces alertes était donc déjà passé sous l'Intérieur avant les nouvelles de cette semaine.

21,3 Mde signalements reçus par la CyberTipline dans le monde en 2025
1 933 900signalements mis à disposition de l'Inde en 2025, plus que pour tout pays sauf les États-Unis
1 461 378signalements déposés par Google en 2025, contre 1 175 084 en 2024
77%des signalements de 2025 portaient sur un envoi par un utilisateur hors des États-Unis

Qui signale le plus

Signalements adressés à la CyberTipline en 2025par plateforme
PlateformeSignalements
Facebook4 907 710
Instagram3 673 045
WhatsApp2 355 302
Google1 461 378
Amazon AI Services1 105 405

Cinq fournisseurs représentent plus des trois quarts de tout ce que reçoit la CyberTipline. Le volume de Google a progressé d'environ un quart en un an, celui de Facebook est tombé de 8,59 millions en 2024 à 4,91 millions en 2025. Aucun de ces chiffres ne compte des infractions. Ils comptent des signalements, issus pour l'essentiel de comparaisons automatiques, que le NCMEC met ensuite à disposition du service de police du pays désigné par les données.

Ce que le raccourci ne règle pas

La vitesse en haut du tuyau ne crée pas de vitesse en bas. En Inde, la police et l'ordre public relèvent des États, donc une alerte arrivée dans un système central doit encore devenir une plainte enregistrée dans un commissariat parfois situé à mille kilomètres. Ensuite, le rythme appartient aux tribunaux: dans une affaire, le bureau fédéral d'enquête CBI a ouvert un dossier de matériel pédocriminel en octobre 2016 et la condamnation est tombée le 11 juin 2025.

Le circuit existant produit bien des résultats. En juin 2025, le CBI a arrêté un homme à Mathura après avoir recoupé le contenu de ses appareils avec la base d'Interpol et avec des signalements CyberTipline produits par Google et reçus par le I4C; les enfants concernés ont été identifiés et sortis de là, selon le bureau. Ce que personne ne publie, c'est le dénominateur. Le NCMEC compte les signalements reçus par chaque pays, mais pas ce qu'ils sont devenus: les retours des services de police, selon Shehan, restent facultatifs. Des dossiers naissent bel et bien de ces alertes, comme l'a montré en septembre l'opération italienne contre un réseau payant sur Telegram, mais le rapport entre signalements et procédures n'est public ni en Inde ni ailleurs. Comment une telle enquête se construit réellement offre un contraste utile avec une statistique de tuyauterie.

Ce qu'on ignore encore: si le signalement direct complète la voie du NCMEC pour toutes les affaires indiennes ou seulement pour une partie; quels services sont couverts, de YouTube et la recherche à Drive, Photos et Gmail; comment seront traités les contenus générés par IA et les cas de grooming sans fichier; quelles données personnelles accompagneront chaque signalement; quelle unité du I4C les reçoit; et si la personne dont le compte est signalé apprend quoi que ce soit. MediaNama a posé ces questions à Google et n'a pas reçu de réponse.

Quand la détection se trompe

Les erreurs de la détection automatique sont difficiles à défaire. En 2021, deux pères, l'un à San Francisco, l'autre à Houston, ont photographié le sexe de leur fils à la demande d'un médecin, la pandémie ayant déplacé les consultations en ligne. Les photos se sont synchronisées chez Google. L'entreprise a désactivé les deux comptes et transmis des signalements, la police des deux villes a enquêté et conclu à l'absence d'infraction. Google n'a rendu aucun des deux comptes. Ses règles actuelles précisent que les recours dans cette catégorie sont examinés deux fois au maximum, après quoi les suivants sont clos.

C'est cette partie de l'histoire que le nouveau circuit touche le plus directement pour un utilisateur ordinaire. Une alerte qui passait par un intermédiaire doté de ses propres analystes ira aussi droit à un organe de sécurité, dans un pays où la loi de 2023 sur les données personnelles permet au gouvernement d'exempter ses propres administrations de la plupart des obligations qu'elle impose à tous les autres.

  • Faites une fois un export complet via Google Takeout et gardez la copie ailleurs que chez Google. Une suspension emporte photos, courriels et documents le jour même.
  • Placez l'adresse de récupération chez un autre fournisseur, sinon perdre un compte ferme aussi le chemin du retour.
  • N'accrochez pas banque, administration et accès professionnels à une seule boîte dont vous ne maîtrisez pas le sort.
  • Les photos médicales d'un enfant passent par le canal du cabinet ou restent dans un dossier local, pas dans une galerie synchronisée par défaut vers le cloud.
  • Repérez la procédure de recours avant d'en avoir besoin: le formulaire, les pièces à joindre et la limite de deux examens dans cette catégorie.
  • Les deux décisions sont séparées: un classement par la police n'oblige pas la plateforme à rendre le compte.

Un VPN ne sert à rien ici, autant le dire franchement. Il change l'adresse IP que voit un service, pas ce que ce service trouve dans votre propre compte, connecté depuis vos appareils. L'analyse a lieu sur les serveurs du fournisseur, sur des fichiers que vous y avez déposés. La technique compte dans un autre débat, celui de l'analyse des messages avant chiffrement, autour duquel tourne depuis trois ans le projet européen Chat Control. L'Inde ne propose pas cela, mais un tuyau plus court pour des signalements que les plateformes produisent déjà.

Google cesse-t-il de signaler au NCMEC?
Non. La loi fédérale américaine oblige les fournisseurs établis aux États-Unis à signaler à la CyberTipline les soupçons de matériel pédocriminel, de sollicitation d'enfants et de traite. John Shehan, du NCMEC, a dit à MediaNama que tout ce qu'une entreprise envoie directement à la police indienne vient en plus et ne supprime pas cette obligation.
Quels services de Google sont concernés?
Google ne le dit pas. Sa déclaration parle d'"affaires liées au CSAM" sans nommer de produits, on ignore donc si YouTube, la recherche, Drive, Photos et Gmail sont traités de la même façon. MediaNama a posé la question directement et n'a pas publié de réponse.
La police indienne obtiendra-t-elle plus facilement mes données Google?
L'accord ne crée aucun pouvoir nouveau d'exiger des données. Ce canal transporte des signalements que Google produit lui-même quand ses systèmes repèrent du matériel. Les demandes de données émanant des autorités passent toujours par la procédure légale habituelle, et Google en publie le volume à part dans ses rapports de transparence.
Un signalement veut-il dire que la personne est coupable?
Non. Un signalement à la CyberTipline est une alerte, le plus souvent issue d'une comparaison automatique, et le NCMEC ne confirme pas chacune avant de la mettre à disposition de la police. Les affaires des deux pères en 2021, dont les photos médicales ont été signalées puis blanchies par l'enquête, montrent à quoi ressemble un faux positif.
Un VPN ou le chiffrement changent-ils ce qui est signalé?
Un VPN, non: il masque l'adresse IP au service, alors que l'analyse se fait sur les serveurs de ce service, sur le contenu de votre compte. Les services chiffrés de bout en bout voient moins par construction, et c'est précisément pour cela que l'analyse des messages avant chiffrement est si disputée dans l'UE. Le dispositif indien porte sur la vitesse de signalements existants, pas sur le chiffrement.

indegooglecontenus pédocriminelsyoutubemetancmeci4cprotection de l'enfanceenfants en ligneforces de l'ordrepolicemodération des contenussurveillancevie privéedonnées personnellesrégulation des plateformes

À lire aussi