Op 29 september gingen EU-onderhandelaars zitten voor wat is beschreven als een "beslissende" triloog over Chat Control 2.0. Het bronrapport is beknopt en detailleert niet elk standpunt aan tafel. Wat het wel bevestigt, is dat de druk rond het voorstel aanhoudt en dat de uitkomst belangrijk is voor iedereen die afhankelijk is van privéberichten. Dit artikel bekijkt wat het encryptiebeleid van Chat Control 2.0 in de praktijk zou kunnen betekenen, zonder te speculeren buiten wat bekend is.

Wat er gebeurde tijdens de triloog van 29 september

Een triloog is een informele onderhandeling tussen het Europees Parlement, de Raad van de EU en de Europese Commissie. Het doel is om verschillende versies van een wet met elkaar te verzoenen, zodat een definitieve tekst ter formele stemming kan worden voorgelegd. Volgens de bron ging Brussel de sessie van 29 september in met de behandeling ervan als een beslissend moment voor Chat Control 2.0, de gangbare naam voor de EU-verordening inzake seksueel misbruik van kinderen (CSAR).

De bron zelf biedt slechts een korte samenvatting van de vergadering. Voor achtergrond over wat naar verwachting zou worden besloten, zie onze preview, Chat Control 2.0: Wat de triloog van 29 september beslist. Voor het resultaat is ons vervolgartikel, Uitkomst Chat Control 2.0-triloog: Nog geen deal over massa-scannen, de betere plek om de laatste status te bekijken.

Wat Chat Control 2.0 zou vereisen van berichtenapps

Het kernonderwerp van discussie is of berichtendiensten kunnen worden verplicht om privécommunicatie te scannen op materiaal van seksueel misbruik van kinderen (CSAM). Voorstanders framen dit als een instrument voor kinderbescherming. Critici stellen dat de manier waarop het scannen zou moeten werken, botst met end-to-end-encryptie.

Bij end-to-end-encryptie kunnen alleen de afzender en ontvanger een bericht lezen. De dienstverlener in het midden kan dat niet. Als een wet aanbieders verplicht om illegale inhoud in die berichten te detecteren, zijn er slechts enkele technische routes. De aanbieder zou de encryptie kunnen verzwakken, of de inhoud kunnen inspecteren voordat deze op het apparaat van de afzender wordt versleuteld. Onze uitleg, Chat Control 2.0: Het CSAM-scanplan van de EU uitgelegd, loopt de CSA-verordening door en hoe haar detectieverplichtingen zijn gestructureerd.

Het wetgevende traject heeft ook verschillende wendingen gekend. Het eerdere optreden van het Europees Parlement wordt behandeld in EU-Parlement neemt Chat Control 2.0 aan op 9 juli 2026, wat nuttige context biedt voor waarom de triloog het volgende strijdtoneel werd.

Waarom client-side scanning encryptie-experts zorgen baart

Client-side scanning betekent het controleren van inhoud op je eigen apparaat, voordat een bericht wordt versleuteld en verzonden. Voorstanders zeggen dat dit de encryptie zelf intact laat. Beveiligingsonderzoekers en privacyvoorvechters werpen tegen dat de belofte van encryptie niet alleen over de wiskunde gaat, maar over wie je inhoud kan zien. Als het apparaat elk bericht inspecteert voordat het wordt beschermd, wordt de vertrouwelijkheid aangetast op het punt waar dat het meest van belang is.

Tot de zorgen die in het publieke debat naar voren worden gebracht, behoren:

  • Uitbreiding van het toepassingsgebied: een scansysteem dat voor één categorie inhoud is gebouwd, kan worden uitgebreid naar andere.
  • Detectiefouten: geautomatiseerde matching kan legale inhoud markeren, en grote volumes berichten vergroten de risico's van valse positieven.
  • Nieuw aanvalsoppervlak: een scancomponent op elk apparaat is iets dat aanvallers mogelijk proberen te misbruiken.
  • Leeftijdsverificatie: gerelateerde voorstellen kunnen identiteitscontroles toevoegen aan diensten die voorheen anoniem waren.

Dit zijn standpunten van critici en experts, geen vaststaande uitkomsten. Het debat over hoe ver scanregels mogen reiken in versleutelde diensten wordt verder verkend in Chat Control 2.0: EU debatteert over het scannen van versleutelde chats.

Wat VPN's en versleutelde apps wel en niet kunnen beschermen

Een veelgestelde vraag is of een VPN je zou beschermen tegen het scannen van berichten. Over het algemeen niet. Een VPN versleutelt de verbinding tussen je apparaat en de VPN-server en verbergt je IP-adres voor sites en lokale netwerken. Het verandert niets aan wat een berichtenapp op je apparaat doet. Als er client-side werd gescand, zou dat gebeuren voordat je verkeer ooit een VPN-tunnel bereikte.

Versleutelde berichtenapps beschermen de inhoud van berichten tijdens transport en op servers, maar ze zouden direct kunnen worden getroffen als de wet hen verplicht te scannen. Een VPN kan nog steeds helpen bij andere privacybehoeften, zoals het beschermen van je verkeer op openbare wifi, maar het is geen omweg voor een wettelijke verplichting die op apps rust.

Wat dit voor jou betekent

Niets aan je berichtenverkeer verandert van de ene op de andere dag door één triloog. Het proces omvat verdere onderhandelingen en formele stemmingen voordat enige regel van kracht wordt, en de details van een definitieve tekst zijn zeer belangrijk. Voorlopig is het praktische effect onzekerheid: de regels die uiteindelijk op je apps van toepassing zijn, hangen af van wat onderhandelaars overeenkomen.

Als je in de EU bent, zijn het mogelijk je berichtenaanbieders die moeten voldoen, dus hun publieke verklaringen en updates zijn het volgen waard. Als je buiten de EU bent, kunnen mondiale diensten nog steeds worden getroffen als ze producten in alle regio's wijzigen, hoewel dat afhangt van de definitieve wet.

Praktische conclusies

  • Volg betrouwbare berichtgeving over het proces in plaats van te reageren op geruchten. Begin met ons artikel over de uitkomst van de triloog voor de laatste status.
  • Lees de uitleg over de CSA-verordening om de terminologie achter de krantenkoppen te begrijpen.
  • Houd je berichtenapps bijgewerkt en lees hun aankondigingen over EU-naleving.
  • Beschouw een VPN niet als oplossing voor het scannen van berichten; gebruik het voor wat het goed doet, zoals het beveiligen van je verbinding.

Het encryptiebeleid van Chat Control 2.0 wordt nog vormgegeven en de feiten zullen blijven veranderen. Het volgen van geverifieerde ontwikkelingen, in plaats van te handelen op basis van speculatie, is de nuttigste stap die je nu kunt nemen.