Drie wetten, één doelwit: uw privéberichten

Er is een stille maar ingrijpende verschuiving gaande in drie van 's werelds grootste regelgevende blokken. De voorgestelde Chat Control-verordening van de Europese Unie, de Online Safety Act van het Verenigd Koninkrijk en de voorgestelde KIDS Act van de Verenigde Staten bouwen elk op hun eigen manier berichtensurveillance in de wet in. Het verklaarde doel is in alle gevallen de bescherming van kinderen online. Het praktische effect is volgens privacyvoorvechters en beveiligingsonderzoekers de uitholling van end-to-end encryptie, de technologie die privéberichten privé houdt tussen verzender en ontvanger, waarbij niemand anders, zelfs het platform niet, ze kan lezen.

Deze drie initiatieven komen niet voort uit één gecoördineerd plan, maar samen vormen ze een patroon: wetgevers in verschillende rechtsgebieden die tot vergelijkbare conclusies komen over het scannen, monitoren of anderszins inzichtelijk maken van versleutelde communicatie, zelfs wanneer de technische en burgerrechtelijke afwegingen opvallend gelijk zijn.

Het Chat Control-voorstel van de EU

Chat Control is de informele naam voor het EU-streven om berichtendiensten te verplichten privécommunicatie, inclusief versleutelde, te scannen op illegale inhoud voordat deze wordt verzonden. Voorstanders zien het als een middel om de verspreiding van beeldmateriaal van kindermisbruik online te bestrijden. Critici, waaronder encryptiedeskundigen en organisaties voor digitale rechten, stellen dat elk mechanisme dat in staat is versleutelde berichten te scannen voordat ze worden verstuurd, in feite de encryptie zelf breekt. Zodra er een scan-achterdeur bestaat, zo luidt het argument, kan deze worden misbruikt door kwaadwillenden, uitgebreid naar andere soorten inhoud, of misbruikt door overheden buiten het oorspronkelijke doel.

Het debat is binnen de EU-instellingen herhaaldelijk vastgelopen en weer opgeleefd, wat weerspiegelt hoe omstreden de onderliggende afweging is: kinderen beschermen versus de privacy beschermen van iedereen die versleutelde berichtenapps gebruikt, oftewel honderden miljoenen gewone mensen die niets met enig misdrijf te maken hebben.

De Britse Online Safety Act en de Amerikaanse KIDS Act

De Britse Online Safety Act, al van kracht, geeft toezichthouders brede bevoegdheden om platforms te dwingen schadelijke inhoud op te sporen en te verwijderen, met bepalingen die vergelijkbare zorgen over encryptie oproepen als bij Chat Control. Een twistpunt is leeftijdsverificatie en de vraag of de wet mensen ertoe zal aanzetten om oplossingen zoals VPN's te gebruiken om toegang te krijgen tot beperkte inhoud. Opmerkelijk is dat Britse functionarissen VPN-beperkingen onder de Online Safety Act al hebben afgewezen, en ervoor hebben gekozen om VPN-gebruik niet direct aan te pakken, zelfs niet terwijl de vereisten voor leeftijdsverificatie worden ingevoerd. Die beslissing is belangrijk omdat ze laat zien dat toezichthouders ten minste één grens trekken, ook al blijven de bredere scan- en monitoringsbepalingen van de wet van kracht.

Aan de andere kant van de Atlantische Oceaan volgt de voorgestelde KIDS Act in de Verenigde Staten een vergelijkbare logica: platformmonitoring en inhoudsmoderatieverplichtingen worden voorgesteld als maatregelen voor kinderveiligheid. Net als zijn Europese tegenhangers ligt het onder vuur van privacyvoorvechters die waarschuwen dat veiligheidsmandaten in de praktijk het soort inzicht in privécommunicatie kunnen vereisen dat encryptie voor elke gebruiker ondermijnt, niet alleen voor degenen die de wet beoogt te beschermen.

Wat dit voor u betekent

Als u versleutelde berichtenapps gebruikt, of het nu voor persoonlijke privacy, professionele vertrouwelijkheid is, of gewoon omdat u het belangrijk vindt dat uw gesprekken niet door derden worden gelezen, dan zijn deze wetten van belang, ongeacht waar u woont. Regelgeving die in het ene land wordt aangenomen, beïnvloedt vaak het beleid elders, en platforms die wereldwijd actief zijn, kunnen hun encryptiepraktijken overal aanpassen om aan de strengste jurisdictie te voldoen.

De kernspanning in alle drie de wetten is dezelfde: kan een systeem communicatie scannen of monitoren op schadelijke inhoud zonder de privacygaranties te doorbreken die encryptie überhaupt zinvol maken? Beveiligingsonderzoekers hebben consequent betoogd dat het antwoord nee is. Een scanmechanisme dat in een versleuteld systeem is ingebouwd, is een kwetsbaarheid, of het nu wordt gebruikt door een overheidsinstantie, een hacker of een autoritair regime dat later toegang krijgt tot dezelfde tool.

Concrete actiepunten

Blijf op de hoogte van de ontwikkelingen rond deze wetten, want noch Chat Control, noch de implementatie van de Online Safety Act, noch de KIDS Act zijn statisch. Bepalingen worden aangepast, uitgesteld of geherinterpreteerd naarmate de druk van het publiek en de industrie toeneemt. Let op welke berichtenapps zich er publiekelijk toe verbinden om echte end-to-end encryptie te handhaven en welke signalen afgeven dat ze mogelijk aan scanverplichtingen zullen voldoen. Als u zich zorgen maakt over de privacy van berichten, overweeg dan om tools te gebruiken met een sterke staat van dienst in het weerstaan van overheidsdruk op encryptie, en houd software up-to-date zodat u profiteert van beveiligingsverbeteringen zodra deze worden uitgerold. Neem ten slotte deel aan het beleidsproces waar dat kan. Periodes voor openbare commentaren, parlementaire raadplegingen en belangenbehartigingscampagnes hebben al uitkomsten beïnvloed, zoals het Britse besluit om VPN's niet te beperken, en ze kunnen ook vormgeven aan wat er nu komt voor Chat Control en de KIDS Act. De strijd om versleutelde berichtgeving is nog niet beslist, en hoe deze wordt opgelost, zal iedereen raken die waarde hecht aan een privégesprek.