Evropská unie opět prodloužila dočasnou výjimku ze svých pravidel ePrivacy, právní mechanismus, který umožňuje platformám pro zasílání zpráv skenovat soukromou komunikaci kvůli materiálům se sexuálním zneužíváním dětí (CSAM), aniž by porušily ochranu důvěrnosti. Na papíře to vypadá jako běžná administrativní záležitost. V praxi to udržuje při životě právní základ pro skenování na straně klienta, techniku, o níž varují ochránci soukromí, že by mohla tiše rozložit end-to-end šifrování chránící aplikace jako Signal a WhatsApp. Pochopení toho, co se změnilo a co ne, je důležité pro každého, kdo spoléhá na šifrované zasílání zpráv v Evropě nebo kdekoli jinde.

Co prodloužení ePrivacy skutečně mění

Směrnice ePrivacy běžně vyžaduje, aby komunikace zůstala důvěrná, což znamená, že platformy nemohou kontrolovat obsah soukromých zpráv bez konkrétní zákonné výjimky. Od roku 2021 EU opakovaně uděluje výjimku, dočasný únikový mechanismus, který společnostem umožňuje dobrovolně skenovat zprávy a obrázky kvůli CSAM. Tato výjimka nikdy neměla být trvalá, ale stále se obnovuje, místo aby byla nahrazena konečným legislativním rámcem.

Tento vzorec není nový. Evropský parlament prodloužil Chat Control 1.0 po jeho dubnovém vypršení dříve letos, a když znovu vypršel, zákonodárci se snažili jej vrátit v překvapivém červencovém hlasování, které oživilo Chat Control 1.0. Nejpřesnější obnovení, které prošlo 9. července, fakticky pokračovalo v režimu skenování ne díky rozhodujícímu hlasování pro, ale protože odpůrci nedokázali získat dostatek podpory k jeho zablokování. Tato epizoda je podrobně popsána v naší zprávě o tom, jak Evropský parlament obnovil zákon o skenování Chat Control 9. července.

Nejnovější prodloužení ePrivacy následuje stejný scénář: dočasné opatření, přijaté uprostřed procedurálních sporů, které se vyhýbá trvalému rozhodnutí, ale ponechává dveře skenování otevřené. Kritici argumentují, že tento přístup umožňuje EU obejít plnou veřejnou debatu o tom, zda je hromadné skenování zpráv slučitelné se základními právy na soukromí.

Jak skenování na straně klienta rozbíjí end-to-end šifrování

Technický detail, který se v politických debatách ztrácí, je přesně to, jak funguje skenování na straně klienta a proč podkopává šifrování, i když samotné šifrování zůstává technicky nedotčené.

End-to-end šifrování, systém používaný Signalem a WhatsAppem, zajišťuje, že zprávu mohou číst pouze odesílatel a příjemce. Dokonce ani poskytovatel aplikace nemůže vidět obsah během přenosu. Skenování na straně klienta to mění tím, že vkládá krok analýzy před šifrování, přímo na zařízení uživatele. Každá fotografie, soubor nebo zpráva je zkontrolována proti databázi nebo algoritmu, než je zašifrována a odeslána.

Samotné šifrování není v kryptografickém smyslu prolomeno. Ale záruka soukromí, kterou má poskytovat, tedy že žádná třetí strana nemůže nahlížet do vaší komunikace, je zmařena. Pokud zařízení skenuje obsah před odesláním, pak třetí strana (skenovací systém a tím pádem i ten, kdo jej ovládá) fakticky má viditelnost do vaší soukromé komunikace bez ohledu na to, co se s daty stane poté. Toto je hlavní námitka vznesená bezpečnostními výzkumníky, poskytovateli zasílání zpráv a organizacemi na ochranu digitálních práv: skenování na straně klienta pokojně nekoexistuje s end-to-end šifrováním, ale vydlabává ho zevnitř.

Náš vysvětlující článek o Chat Control 2.0 a plánu EU na skenování CSAM prochází, jak se tato návrh vyvíjel a proč poskytovatelé zasílání zpráv tak silně odporovali povinným požadavkům na skenování.

Proč vás VPN nemůže ochránit před skenováním na zařízení

Toto je bod, který se ve veřejné diskusi často plete, takže stojí za to jej jasně říct: VPN neudělá nic pro prevenci skenování na straně klienta. VPN šifruje váš internetový provoz mezi vaším zařízením a vzdáleným serverem, chrání vaše připojení před sledováním na úrovni sítě, před vaším poskytovatelem internetu nebo před někým, kdo sleduje veřejnou Wi-Fi. Nemá žádnou viditelnost do toho, co se děje na vašem zařízení před odesláním tohoto provozu, ani nad tím kontrolu.

Skenování na straně klienta probíhá lokálně, na telefonu nebo počítači samotném, před tím, než je zpráva zašifrována a přenesena. VPN funguje zcela po proudu od tohoto procesu. Pokud aplikace musí skenovat fotografii před odesláním, žádná VPN, bez ohledu na to, jak silné je její šifrování nebo jak přísná je její politika bez logů, nemůže do tohoto skenování zasáhnout. Toto je zásadní architektonické rozlišení, které by měl pochopit každý uživatel, kterému záleží na soukromí: VPN chrání data při přenosu, ne data v okamžiku vzniku.

Kam dál směřuje debata o Chat Control 2.0

Širší návrh Chat Control 2.0, formální legislativní úsilí o to, aby bylo skenování povinné, ne pouze povolené, zůstává nevyřešené. Každé prodloužení ePrivacy kupuje čas bez vyřešení základní otázky, zda EU bude ze zákona vyžadovat, aby platformy skenovaly šifrované zprávy. Poskytovatelé zasílání zpráv, bezpečnostní výzkumníci a organizace na ochranu občanských svobod nadále varují, že jakýkoli povinný požadavek na skenování by vytvořil precedens ovlivňující šifrovanou komunikaci daleko za hranicemi Evropy, protože globální aplikace často používají stejnou architekturu všude.

Pro úplnější obrázek legislativní časové osy naše pokrytí toho, co mohou uživatelé nyní udělat po obnovení Chat Control 9. července, uvádí praktické kroky dostupné lidem, kteří se obávají, kam to směřuje.

Co to znamená pro vás

Pokud v EU používáte Signal, WhatsApp nebo jakoukoli šifrovanou aplikaci pro zasílání zpráv, ve vašem každodenním zážitku se zatím nic nezměnilo. Skenování na straně klienta v současnosti není povinné. Ale právní základ pro něj se stále prodlužuje, místo aby byl vyřešen, což znamená, že možnost zůstává živá. Uživatelé by měli pochopit, že samotná síla šifrování nezaručuje soukromí, pokud je skenování vloženo před šifrování, a že žádná VPN, firewall nebo síťový nástroj nemůže nahradit tuto záruku, jakmile je ohrožena.

Praktické kroky

Zůstaňte informováni o legislativní časové ose, místo abyste předpokládali, že je problém vyřešen, protože tato prodloužení probíhají tiše a opakovaně. Pochopte rozdíl mezi nástroji na ochranu soukromí na úrovni sítě, jako jsou VPN, a ochranou na zařízení, jako je end-to-end šifrování – řeší různé problémy. Sledujte prohlášení poskytovatelů zasílání zpráv, které používáte, přímo, protože společnosti jako Signal byly historicky hlasité ohledně hrozeb pro jejich model šifrování. A pokud se chcete vyjádřit, občané EU mohou kontaktovat své zástupce v Evropském parlamentu, protože veřejný tlak již dříve ovlivnil, jak rychle a jak daleko tyto návrhy pokročí.

FAQ (translate each question and answer): Q1: Co dělá prodloužení ePrivacy v EU? A1: Prodlužuje dočasnou výjimku, která umožňuje platformám pro zasílání zpráv skenovat soukromou komunikaci kvůli materiálům se sexuálním zneužíváním dětí bez porušení požadavků na důvěrnost směrnice ePrivacy. Q2: Proč je prodloužení kontroverzní? A2: Ochránci soukromí varují, že udržuje právní základ pro skenování na straně klienta, techniku, která by mohla podkopat end-to-end šifrování chránící aplikace jako Signal a WhatsApp. Q3: Jak skenování na straně klienta ovlivňuje end-to-end šifrování? A3: Skenování na straně klienta vkládá krok analýzy na zařízení uživatele před šifrování, takže fotografie, soubory nebo zprávy jsou zkontrolovány před tím, než jsou zašifrovány, i když samotné šifrování zůstává technicky nedotčené. Q4: Je to poprvé, co EU prodloužila tuto výjimku? A4: Ne, od roku 2021 EU opakovaně uděluje dočasné výjimky a dřívější prodloužení Chat Control 1.0 také proběhla před nejnovějším obnovením 9. července. Q5: Jak prošlo nejnovější obnovení 9. července? A5: Fakticky pokračovalo v režimu skenování, protože odpůrci nedokázali získat dostatek podpory k jeho zablokování, spíše než díky rozhodujícímu hlasování pro. ---END---