Den Europæiske Union har endnu engang forlænget en midlertidig fravigelse af sine ePrivacy-regler, den juridiske mekanisme, der lader beskedplatforme scanne private kommunikationer for materiale med seksuelt misbrug af børn (CSAM) uden at komme i konflikt med fortrolighedsbeskyttelsen. På papiret ligner dette rutinepræget vedligeholdelse. I praksis holder det det juridiske grundlag for klientbaseret scanning i live, en teknik, som privatlivsfortalere advarer om kan stille og roligt demontere den end-to-end-kryptering, der beskytter apps som Signal og WhatsApp. At forstå, hvad der ændrede sig, og hvad der ikke gjorde, betyder noget for alle, der er afhængige af krypteret beskedudveksling i Europa eller andre steder.
Hvad ePrivacy-forlængelsen faktisk ændrer
ePrivacy-direktivet kræver normalt, at kommunikation forbliver fortrolig, hvilket betyder, at platforme ikke kan inspicere indholdet af private beskeder uden en specifik juridisk undtagelse. Siden 2021 har EU gentagne gange givet en fravigelse, en midlertidig undtagelse, der tillader virksomheder frivilligt at scanne beskeder og billeder for CSAM. Denne fravigelse var aldrig ment til at være permanent, men den bliver ved med at blive fornyet i stedet for at blive erstattet af en endelig lovgivningsramme.
Dette mønster er ikke nyt. Europa-Parlamentet forlængede Chat Control 1.0 forbi sin april-udløbsdato tidligere i år, og da den udløb igen, skyndte lovgiverne sig at bringe den tilbage i en overraskende juli-afstemning, der genoplivede Chat Control 1.0. Den seneste fornyelse, som blev vedtaget den 9. juli, fortsatte effektivt scanningregimet, ikke gennem en afgørende afstemning for, men fordi modstanderne ikke kunne samle nok opbakning til at blokere den. Den episode er dækket i detaljer i vores rapportering om, hvordan EU-Parlamentet fornyede Chat Control-scanningloven den 9. juli.
Den seneste ePrivacy-forlængelse følger samme manuskript: en midlertidig løsning, vedtaget midt i proceduremæssigt tovtrækkeri, der undgår en permanent beslutning, mens døren til scanning holdes åben. Kritikere argumenterer for, at denne tilgang lader EU omgå en fuld offentlig debat om, hvorvidt massescanning af beskeder er foreneligt med grundlæggende privatlivsrettigheder.
Hvordan klientbaseret scanning bryder end-to-end-kryptering
Den tekniske detalje, der går tabt i politiske debatter, er præcis, hvordan klientbaseret scanning fungerer, og hvorfor den underminerer kryptering, selvom krypteringen i sig selv forbliver teknisk intakt.
End-to-end-kryptering, systemet der bruges af Signal og WhatsApp, sikrer, at kun afsender og modtager kan læse en besked. Ikke engang app-udbyderen kan se indholdet under transmission. Klientbaseret scanning ændrer dette ved at indsætte et analyse-trinn før kryptering finder sted, direkte på brugerens enhed. Hvert billede, hver fil eller besked tjekkes mod en database eller algoritme, før den låses med kryptering og sendes.
Krypteringen i sig selv er ikke brudt i kryptografisk forstand. Men den privatlivsgaranti, den skal give, at ingen tredjepart kan inspicere dine kommunikationer, er besejret. Hvis en enhed scanner indhold, før det sendes, så har en tredjepart (scanningssystemet, og ved forlængelse dem, der kontrollerer det) reelt synlighed i dine private kommunikationer, uanset hvad der sker med dataene bagefter. Dette er den centrale indvending, som sikkerhedsforskere, beskedudbydere og digitale rettighedsgrupper rejser: klientbaseret scanning eksisterer ikke fredeligt sammen med end-to-end-kryptering, den udhuler den indefra.
Vores forklaring på Chat Control 2.0 og EU's CSAM-scanningplan gennemgår, hvordan dette forslag har udviklet sig, og hvorfor beskedudbydere har kæmpet så hårdt imod obligatoriske scanningkrav.
Hvorfor en VPN ikke kan beskytte dig mod scanning på enheden
Dette er det punkt, der ofte forveksles i offentlig debat, så det er værd at sige klart: en VPN gør intet for at forhindre klientbaseret scanning. En VPN krypterer din internettrafik mellem din enhed og en fjernserver, hvilket beskytter din forbindelse mod overvågning på netværksniveau, din internetudbyder eller nogen, der spionerer på offentlig Wi-Fi. Den har ingen synlighed i og ingen kontrol over, hvad der sker på din enhed, før trafikken sendes.
Klientbaseret scanning sker lokalt, på telefonen eller computeren selv, før en besked krypteres og transmitteres. En VPN opererer udelukkende downstream fra den proces. Hvis en app er forpligtet til at scanne et billede, før det sendes, kan ingen VPN, uanset hvor stærk dens kryptering er eller hvor streng dens no-logs-politik er, gribe ind i den scanning. Dette er en grundlæggende arkitektonisk forskel, som enhver privatlivsbevidst bruger bør forstå: VPN'er beskytter data under transmission, ikke data på skabelsestidspunktet.
Hvor debatten om Chat Control 2.0 går hen nu
Det bredere Chat Control 2.0-forslag, den formelle lovgivningsindsats for at gøre scanning obligatorisk snarere end blot tilladt, forbliver uløst. Hver ePrivacy-forlængelse køber tid uden at afgøre det underliggende spørgsmål om, hvorvidt EU vil kræve, at platforme scanner krypterede beskeder ved lov. Beskedudbydere, sikkerhedsforskere og civilsamfundsorganisationer fortsætter med at advare om, at ethvert obligatorisk scanningkrav ville skabe en præcedens, der påvirker krypteret kommunikation langt ud over Europas grænser, da globale apps ofte anvender samme arkitektur overalt.
For et mere fuldstændigt billede af den lovgivningsmæssige tidslinje, skitserer vores dækning af, hvad brugere kan gøre nu efter Chat Control-fornyelsen den 9. juli de praktiske skridt, der er tilgængelige for folk, der er bekymrede over, hvor dette er på vej hen.
Hvad dette betyder for dig
Hvis du bruger Signal, WhatsApp eller enhver anden krypteret beskedapp i EU, er intet ændret i din daglige oplevelse endnu. Klientbaseret scanning er ikke i øjeblikket obligatorisk. Men det juridiske grundlag for det bliver ved med at blive forlænget snarere end løst, hvilket betyder, at muligheden forbliver levende. Brugere bør forstå, at krypteringsstyrke alene ikke garanterer privatliv, hvis scanning indsættes før kryptering finder sted, og at ingen VPN, firewall eller netværksværktøj kan erstatte den garanti, når den først er kompromitteret.
Handlingsorienterede pointer
Hold dig opdateret på den lovgivningsmæssige tidslinje i stedet for at antage, at sagen er afgjort, da disse forlængelser sker stille og gentagne gange. Forstå forskellen mellem privatlivsværktøjer på netværksniveau som VPN'er og beskyttelse på enheden som end-to-end-kryptering, de løser forskellige problemer. Følg udtalelser fra de beskedudbydere, du bruger, direkte, da virksomheder som Signal historisk har været højrøstede om trusler mod deres krypteringsmodel. Og hvis du vil ytre dig, kan EU-borgere kontakte deres repræsentanter i Europa-Parlamentet, da offentligt pres tidligere har formet, hvor hurtigt og hvor langt disse forslag skrider frem.




