La Unión Europea ha extendido una vez más una derogación temporal a sus reglas de ePrivacy, el mecanismo legal que permite a las plataformas de mensajería escanear comunicaciones privadas en busca de material de abuso sexual infantil (CSAM) sin violar las protecciones de confidencialidad. Sobre el papel, esto parece un trámite rutinario. En la práctica, mantiene viva la base legal para el escaneo del lado del cliente, una técnica que los defensores de la privacidad advierten que podría desmantelar silenciosamente el cifrado de extremo a extremo que protege a aplicaciones como Signal y WhatsApp. Entender qué cambió, y qué no, es importante para cualquiera que dependa de la mensajería cifrada en Europa o en cualquier otro lugar.

Qué Cambia Realmente con la Extensión de ePrivacy

La Directiva ePrivacy normalmente exige que las comunicaciones permanezcan confidenciales, lo que significa que las plataformas no pueden inspeccionar el contenido de los mensajes privados sin una excepción legal específica. Desde 2021, la UE ha otorgado repetidamente una derogación, una exención temporal, que permite a las empresas escanear voluntariamente mensajes e imágenes en busca de CSAM. Esta derogación nunca tuvo la intención de ser permanente, pero sigue renovándose en lugar de ser reemplazada por un marco legislativo definitivo.

Este patrón no es nuevo. El Parlamento Europeo extendió el Chat Control 1.0 más allá de su vencimiento en abril a principios de este año, y cuando expiró nuevamente, los legisladores se apresuraron a traerlo de vuelta en una votación sorpresa de julio que revivió el Chat Control 1.0. La renovación más reciente, que se aprobó el 9 de julio, efectivamente continuó el régimen de escaneo no mediante una votación decisiva a favor, sino porque los opositores no pudieron reunir suficiente apoyo para bloquearlo. Ese episodio se cubre en detalle en nuestro informe sobre cómo el Parlamento de la UE renovó la ley de escaneo de Chat Control el 9 de julio.

La extensión más reciente de ePrivacy sigue el mismo guion: una medida provisional, aprobada en medio de disputas procesales, que evita una decisión permanente mientras mantiene abierta la puerta al escaneo. Los críticos argumentan que este enfoque permite a la UE eludir un debate público completo sobre si el escaneo masivo de mensajes es compatible con los derechos fundamentales de privacidad.

Cómo el Escaneo del Lado del Cliente Rompe el Cifrado de Extremo a Extremo

El detalle técnico que se pierde en los debates políticos es exactamente cómo funciona el escaneo del lado del cliente, y por qué socava el cifrado aunque el cifrado en sí mismo permanezca técnicamente intacto.

El cifrado de extremo a extremo, el sistema utilizado por Signal y WhatsApp, garantiza que solo el remitente y el destinatario puedan leer un mensaje. Ni siquiera el proveedor de la aplicación puede ver el contenido en tránsito. El escaneo del lado del cliente cambia esto al insertar un paso de análisis antes de que ocurra el cifrado, directamente en el dispositivo del usuario. Cada foto, archivo o mensaje se verifica contra una base de datos o algoritmo antes de que se bloquee con cifrado y se envíe.

El cifrado en sí mismo no se rompe en un sentido criptográfico. Pero la garantía de privacidad que se supone que debe proporcionar, que ningún tercero pueda inspeccionar tus comunicaciones, se ve derrotada. Si un dispositivo escanea contenido antes de enviarlo, entonces un tercero (el sistema de escaneo y, por extensión, quien lo controle) tiene efectivamente visibilidad sobre tus comunicaciones privadas independientemente de lo que suceda con los datos después. Esta es la objeción central planteada por investigadores de seguridad, proveedores de mensajería y grupos de derechos digitales: el escaneo del lado del cliente no convive pacíficamente con el cifrado de extremo a extremo, lo vacía desde adentro.

Nuestro explicador sobre Chat Control 2.0 y el plan de escaneo CSAM de la UE detalla cómo ha evolucionado esta propuesta y por qué los proveedores de mensajería han resistido tan firmemente los requisitos de escaneo obligatorio.

Por Qué una VPN No Puede Protegerte del Escaneo en el Dispositivo

Este es el punto que a menudo se confunde en el discurso público, por lo que vale la pena decirlo claramente: una VPN no hace nada para prevenir el escaneo del lado del cliente. Una VPN cifra tu tráfico de internet entre tu dispositivo y un servidor remoto, protegiendo tu conexión de la vigilancia a nivel de red, de tu proveedor de internet o de alguien que espíe en una red Wi-Fi pública. No tiene visibilidad ni control sobre lo que sucede en tu dispositivo antes de que ese tráfico se envíe.

El escaneo del lado del cliente ocurre localmente, en el teléfono o la computadora, antes de que un mensaje se cifre y se transmita. Una VPN opera completamente aguas abajo de ese proceso. Si una aplicación debe escanear una foto antes de enviarla, ninguna VPN, por muy fuerte que sea su cifrado o estricta su política de no registros, puede intervenir en ese escaneo. Esta es una distinción arquitectónica fundamental que todo usuario consciente de la privacidad debería entender: las VPN protegen los datos en tránsito, no los datos en el punto de creación.

Hacia Dónde Va el Debate del Chat Control 2.0

La propuesta más amplia del Chat Control 2.0, el esfuerzo legislativo formal para exigir en lugar de simplemente permitir el escaneo, sigue sin resolverse. Cada extensión de ePrivacy compra tiempo sin resolver la pregunta subyacente de si la UE exigirá por ley que las plataformas escaneen mensajes cifrados. Los proveedores de mensajería, los investigadores de seguridad y las organizaciones de libertades civiles continúan advirtiendo que cualquier requisito de escaneo obligatorio sentaría un precedente que afectaría las comunicaciones cifradas mucho más allá de las fronteras de Europa, ya que las aplicaciones globales a menudo aplican la misma arquitectura en todas partes.

Para una imagen más completa del cronograma legislativo, nuestra cobertura de lo que los usuarios pueden hacer ahora tras la renovación del Chat Control del 9 de julio detalla los pasos prácticos disponibles para las personas preocupadas por hacia dónde se dirige esto.

Qué Significa Esto Para Ti

Si usas Signal, WhatsApp o cualquier aplicación de mensajería cifrada en la UE, nada ha cambiado en tu experiencia diaria todavía. El escaneo del lado del cliente no es obligatorio actualmente. Pero la base legal para ello sigue extendiéndose en lugar de resolverse, lo que significa que la posibilidad sigue viva. Los usuarios deben entender que la fortaleza del cifrado por sí sola no garantiza la privacidad si el escaneo se inserta antes de que ocurra el cifrado, y que ninguna VPN, firewall o herramienta de red puede sustituir esa garantía una vez que se ve comprometida.

Conclusiones Accionables

Mantente informado sobre el cronograma legislativo en lugar de asumir que el problema está resuelto, ya que estas extensiones ocurren de manera silenciosa y repetida. Entiende la diferencia entre herramientas de privacidad a nivel de red como las VPN y protecciones en el dispositivo como el cifrado de extremo a extremo, resuelven problemas diferentes. Sigue las declaraciones de los proveedores de mensajería que usas directamente, ya que empresas como Signal históricamente han sido vocales sobre las amenazas a su modelo de cifrado. Y si quieres opinar, los ciudadanos de la UE pueden contactar a sus representantes en el Parlamento Europeo, ya que la presión pública ha influido previamente en la rapidez y el alcance con que avanzan estas propuestas.

FAQ (translate each question and answer): Q1: ¿Qué hace la extensión de ePrivacy de la UE? A1: Extiende una derogación temporal que permite a las plataformas de mensajería escanear comunicaciones privadas en busca de material de abuso sexual infantil sin violar los requisitos de confidencialidad de la Directiva ePrivacy. Q2: ¿Por qué es controvertida la extensión? A2: Los defensores de la privacidad advierten que mantiene la base legal para el escaneo del lado del cliente, una técnica que podría socavar el cifrado de extremo a extremo que protege a aplicaciones como Signal y WhatsApp. Q3: ¿Cómo afecta el escaneo del lado del cliente al cifrado de extremo a extremo? A3: El escaneo del lado del cliente inserta un paso de análisis en el dispositivo del usuario antes del cifrado, por lo que las fotos, archivos o mensajes se revisan antes de bloquearse con cifrado, aunque el cifrado en sí mismo permanezca técnicamente intacto. Q4: ¿Es la primera vez que la UE extiende esta derogación? A4: No, desde 2021 la UE ha otorgado repetidamente derogaciones temporales, y también hubo extensiones anteriores del Chat Control 1.0 antes de la renovación más reciente del 9 de julio. Q5: ¿Cómo se aprobó la renovación más reciente el 9 de julio? A5: Efectivamente continuó el régimen de escaneo porque los opositores no pudieron reunir suficiente apoyo para bloquearlo, en lugar de mediante una votación decisiva a favor. ---END---