Temps de lecture : 7 minutes
La douane allemande lit les conversations WhatsApp, Signal et Telegram de personnes surveillées depuis le 1er août 2025. Sans logiciel espion, sans casser le moindre chiffrement.
Un document interne classifié, publié par le site allemand netzpolitik.org, a révélé la méthode. Elle est d’une simplicité déconcertante, et c’est précisément ce qui la rend intéressante pour vous : elle repose sur la liste des appareils connectés WhatsApp, Signal ou Telegram, que vous n’avez probablement jamais ouverte.
Voici de quoi il s’agit, et comment faire le ménage en trois minutes.
Le principe : devenir un destinataire de plus
Les enquêteurs n’attaquent pas le chiffrement. Ils utilisent les outils officiels : WhatsApp Web, Telegram Web, l’application de bureau Signal.
Le mécanisme est celui que vous connaissez. Vous voulez lire vos messages sur votre ordinateur, vous scannez un QR code avec votre téléphone, et l’ordinateur devient un appareil lié à votre compte. À partir de là, il reçoit vos messages en même temps que votre téléphone.
Le chiffrement de bout en bout continue de fonctionner parfaitement. Simplement, il y a désormais un bout de plus. Les Allemands appellent ça l’account cloning.
Le Zollkriminalamt a testé la méthode à partir de fin 2023, l’a jugée concluante, et l’utilise de façon permanente depuis août 2025. L’office fédéral de police criminelle procède de la même manière.
Ce que l’appairage emporte avec lui
Voilà le détail que peu de gens connaissent, et qui pose un problème juridique sérieux en Allemagne.
Quand vous liez un nouvel appareil, les clients de bureau ne se contentent pas de recevoir les messages à venir. Ils peuvent aussi rapatrier l’historique des conversations passées.
Or une interception judiciaire n’autorise normalement que la captation à partir de la décision du juge. La Cour fédérale allemande a tranché début 2026 : brancher secrètement un second appareil constitue une atteinte grave au système informatique, et non une simple écoute téléphonique. Des juristes allemands estiment la pratique intenable en l’état.
Retenez surtout ce que ça implique pour vous. Un appareil lié une fois, même brièvement, peut avoir emporté bien plus que ce que vous imaginiez.
Le cas qui devrait vous inquiéter
netzpolitik rapporte une scène qui n’a rien d’un scénario d’espionnage.
Un couple se présente à la police pour témoigner au sujet de sa fille. Les enquêteurs demandent à voir leurs téléphones. Les parents acceptent, de bonne foi, comme n’importe qui le ferait. Pendant la manipulation, un QR code est scanné et WhatsApp Web s’installe sur un ordinateur du service.
Ces personnes n’étaient pas suspectes. Elles étaient témoins. Et l’accès obtenu était durable.
C’est toute la leçon de cette histoire : la menace ne vient pas d’un pirate lointain, elle vient d’un moment où votre téléphone déverrouillé a quitté vos mains. Un réparateur, un proche, un contrôle, une soirée.
Vérifier vos appareils connectés WhatsApp, Signal et Telegram
Faites-le maintenant, ça prend trois minutes.
Sur WhatsApp. Sur Android, ouvrez l’application, touchez les trois points en haut à droite, puis Appareils connectés. Sur iPhone, passez par l’onglet Réglages en bas, puis Appareils connectés.
La liste affiche chaque session avec la date de dernière activité. Touchez une entrée inconnue puis Déconnecter. En cas de doute sérieux, déconnectez tout, quitte à refaire l’appairage de votre ordinateur ensuite.
Sur Signal. Depuis votre téléphone principal, allez dans les Paramètres Signal, puis Appareils associés. Vous pouvez en lier jusqu’à cinq. Bonne nouvelle au passage, un appareil qui ne se connecte pas pendant 45 jours est automatiquement dissocié de votre compte.
Sur Telegram. Ouvrez les Paramètres, puis la section consacrée aux appareils et sessions actives. Vous y trouverez la liste des connexions en cours, avec la possibilité de fermer celles que vous ne reconnaissez pas.
Dans les trois cas, la règle est la même : si vous ne reconnaissez pas un appareil, supprimez-le. Vous ne risquez rien, au pire vous devrez rescanner un QR code sur votre propre ordinateur.
Ce qui vous protège réellement, et ce qui ne vous protège pas
Plusieurs personnes m’ont fait remarquer que Signal et WhatsApp demandent une validation biométrique lors de l’appairage. C’est exact, et c’est une vraie protection.
Pour lier un appareil à Signal, il faut scanner le QR code avec le téléphone, puis valider par empreinte, reconnaissance faciale ou code de l’appareil. Rien ne s’intercepte à distance, aucun SMS n’entre en jeu. Signal n’est donc pas cassé, et les titres qui l’affirment racontent n’importe quoi. Si vous hésitez encore à franchir le pas, j’ai détaillé ailleurs comment passer de WhatsApp à Signal sans y perdre ses conversations.
Mais cette protection suppose que l’attaquant n’a pas votre téléphone. Elle ne vaut rien quand l’appareil est déverrouillé et posé sur une table, ou quand son propriétaire fournit lui-même la validation sans comprendre ce qu’il autorise.
C’est d’ailleurs pour cette raison que la question du verrouillage est devenue juridique autant que technique. En Allemagne, la Cour fédérale a jugé en mars 2025 que contraindre physiquement un suspect à poser son doigt sur le capteur était licite. En France, la logique est inversée : c’est le refus de communiquer son code qui est pénalement sanctionné, au titre de l’article 434-15-2 du code pénal.
Autrement dit, votre méthode de verrouillage n’est plus un simple choix de confort.
Trois réflexes à garder
Vérifiez vos appareils liés une fois par mois. C’est le seul moyen de repérer une session que vous n’avez pas ouverte, et ça prend moins de temps que de lire ce paragraphe.
Ne prêtez jamais votre téléphone déverrouillé sans le garder en vue. Si vous devez le remettre à quelqu’un, verrouillez-le d’abord.
Et si vous utilisez WhatsApp Web sur un ordinateur qui n’est pas le vôtre, déconnectez-vous en partant, puis vérifiez depuis votre téléphone que la session est bien fermée.
Le point aveugle du chiffrement
Il y a une ironie dans cette affaire. En février 2026, le renseignement allemand a alerté publiquement sur des attaquants utilisant exactement cette technique du QR code contre des utilisateurs de Signal. Le même État qualifie donc de cyber-risque ce que son administration emploie comme outil d’enquête.
Mais l’essentiel est ailleurs. On nous a vendu le chiffrement de bout en bout comme une solution, et c’en est une, excellente. Personne ne peut lire vos messages en chemin. C’est d’ailleurs le sujet de fond que je creuse depuis des années : ce que les outils de protection ne font pas, et que personne ne prend le temps de vous expliquer.
Mais il ne garantit pas qu’ils n’arrivent qu’à vous.
Marc
Les manipulations décrites ici déconnectent des sessions actives. Si vous déconnectez tous vos appareils, vous devrez réappairer vos ordinateurs et tablettes en scannant un nouveau QR code depuis votre téléphone. Assurez-vous d’avoir accès à votre téléphone principal avant de procéder.
Si cet article t'a été utile, tu peux soutenir Webologie ☕
☕ Offrez-moi un caféEn savoir plus sur Webologie
Subscribe to get the latest posts sent to your email.


Bonjour Marc,
J’ai eu la méchante surprise lors d’une vérification sur X (et non pas les trois messageries que tu évoques sur ce chapitre) d’avoir le symbole ordinateur en plus du mien.
Je vais en profiter et vérifier le reste.
Merci pour ton article.
As tu identifié l’ordinateur en question ?
Non, ce qui est curieux sur X !
Je pensais que plus d’infos apparaîtrait sur cet ordi mais non, rien.
Tu as donc bien fait de le supprimer
Oui, ça me semblait nécessaire !
En tout cas, j’apprends (tout doucement) mais j’apprends. Un énorme merci pour tes articles