Client-side scanning klinkt als een technische voetnoot, maar het is het mechanisme dat centraal staat in een van de meest ingrijpende privacygevechten in de recente EU-geschiedenis. Het idee is eenvoudig te beschrijven en onrustbarend om te begrijpen: in plaats van versleuteling achteraf te breken, leest software die op je telefoon of laptop is geïnstalleerd je berichten, foto's en bestanden voordat ze ooit versleuteld en verzonden worden. Het bericht dat je apparaat verlaat, is nog steeds vergrendeld. Het probleem is dat iemand er al naar heeft gekeken voordat de vergrendeling sloot.

Wat is client-side scanning en hoe omzeilt het versleuteling

End-to-endversleuteling (E2EE) werkt door een bericht op het apparaat van de afzender te versleutelen, zodat alleen het apparaat van de beoogde ontvanger het kan ontcijferen. Niemand daartussen, niet je berichtenaanbieder, niet je internetprovider, niet een overheidsinstantie, kan de inhoud lezen terwijl deze onderweg is. Dat is het hele punt van de technologie, en daarom zijn versleutelde berichtenapps de standaardkeuze geworden voor iedereen die privégesprekken wil voeren.

Client-side scanning omzeilt deze bescherming volledig in plaats van deze rechtstreeks aan te vallen. De scansoftware draait lokaal op je apparaat en onderzoekt inhoud in zijn rauwe, onversleutelde vorm voordat het versleutelingsproces zelfs maar begint. Het vergelijkt doorgaans afbeeldingen of tekst met databases van bekend illegaal materiaal, of gebruikt AI-gestuurde patroonherkenning om inhoud te markeren die als verdacht wordt beschouwd. Als iets het filter activeert, kan het zonder jouw medeweten of toestemming aan een derde partij worden gerapporteerd, mogelijk inclusief wetshandhaving.

Technisch gezien "werkt" je versleuteling nog steeds. Functioneel is het zinloos, omdat de privacygarantie die E2EE zou moeten bieden — dat niemand behalve jij en de ontvanger de inhoud ziet — al bij de bron is geschonden.

Wie er getroffen wordt: apps, gebruikers en de tijdlijn voor 2026

Het EU-voorstel dat algemeen bekend staat als Chatcontrole wordt al enkele jaren bediscussieerd, herzien en opnieuw ingediend, waarbij client-side scanning in bijna elke versie centraal staat. De maatregel zou van berichtendiensten die in de EU actief zijn, waaronder mogelijk veelgebruikte versleutelde apps, vereisen om scanfunctionaliteit rechtstreeks in hun software in te bouwen. Die verplichting zou niet alleen gelden voor EU-burgers die in de EU gevestigde apps gebruiken; iedereen die communiceert met iemand binnen de EU, kan zijn berichten laten scannen, ongeacht waar ze wonen.

Het wetgevingstraject was allesbehalve rechtlijnig. Zoals beschreven in de berichtgeving over hoe de Chatcontrole de EU-stemming passeerde ondanks 314 Europarlementariërs die tegenstemden, stemde een meerderheid van het Europees Parlement feitelijk tegen de maatregel, maar deze ging toch door vanwege de procedurele structuur van hoe de stemming werd geteld en onderhandeld. Die uitkomst verraste veel waarnemers die dachten dat een duidelijke meerderheid tegen voldoende zou zijn om het voorstel volledig tegen te houden. In plaats daarvan onderstreepte het hoe de EU-wetgevingsmechanismen resultaten kunnen produceren die niet overeenkomen met de kale stemverhouding, en waarom de strijd over de Chatcontrole nog lang niet voorbij is, terwijl de implementatietermijnen van 2026 naderen.

Waarom een VPN alleen je niet kan beschermen tegen scannen van berichten

Veel privacybewuste gebruikers denken dat een VPN hun universele verdediging tegen surveillance is. Dat is het niet, en dit is een van de duidelijkste voorbeelden van waarom. Een VPN versleutelt de verbinding tussen je apparaat en het internet, verbergt je IP-adres en beschermt je verkeer tegen je internetprovider of wie dan ook die het netwerk in de gaten houdt. Dat is waardevol, maar het heeft niets te maken met wat er op je apparaat gebeurt voordat de gegevens het netwerk bereiken.

Client-side scanning gebeurt lokaal, in de app zelf, voordat je bericht is versleuteld en voordat het ooit je VPN-tunnel bereikt. Een VPN kan niet inspecteren of blokkeren wat een app met je inhoud op je eigen apparaat doet, en het kan niet voorkomen dat scansoftware een foto of bericht leest voordat het verzonden wordt. Als Chatcontrole vereist dat scanning in een app wordt ingebouwd, verandert het gebruik van een VPN naast die app niets aan wat de app zelf lokaal met je gegevens doet.

Dit is een belangrijk onderscheid voor iedereen die een privacystrategie opbouwt. VPN's blijven nuttig voor privacy op netwerkniveau, maar ze zijn geen vervanging voor de integriteit van versleuteling en kunnen niet compenseren voor scanning die plaatsvindt voordat versleuteling wordt toegepast.

Praktische stappen om je privacy te beschermen onder Chatcontrole

Terwijl de wetgevende en juridische gevechten doorgaan, zijn er concrete stappen die individuen kunnen nemen. Blijf op de hoogte van welke apps en diensten onder scanverplichtingen vallen en in welke rechtsgebieden ze actief zijn, aangezien implementatie en handhaving waarschijnlijk zullen variëren. Geef de voorkeur aan opensource-versleutelde tools waarvan de code onafhankelijk kan worden gecontroleerd, waardoor het moeilijker wordt om scanfuncties te verbergen zonder dat ze worden opgemerkt. Let op waar je communicatieaanbieders gevestigd zijn en welke wettelijke verplichtingen voor hen gelden. En steun organisaties en belangenverenigingen die de wetgeving volgen, aangezien publieke druk al eerdere versies van het voorstel heeft beïnvloed.

Wat dit voor jou betekent

Als het client-side scanning-mandaat van Chatcontrole wordt ingevoerd zoals voorgesteld, is het praktische effect voor gewone gebruikers dat versleutelde berichten niet langer betekenen wat ze altijd hebben betekend. Je zult niet noodzakelijk een verschil zien in de interface van je favoriete app, maar de aanname dat je privégesprekken privé blijven, zelfs ten opzichte van het platform zelf, zou niet langer geldig zijn. Dit is van belang of je nu een journalist bent die bronnen beschermt, een bedrijf dat gevoelige informatie bespreekt, of gewoon iemand die waarde hecht aan elementaire privacy in communicatie.

Het goede nieuws is dat deze strijd nog niet voorbij is. De wetgevingsprocessen in de EU worden nog steeds betwist, en publieke bewustwording heeft al beïnvloed hoe verregaande versies van Chatcontrole in het verleden zijn afgezwakt.

Op de hoogte blijven is de eerste verdedigingslinie. Inzicht in de wetgevende achtergrond, inclusief hoe de maatregel vorderde ondanks aanzienlijke parlementaire tegenstand, helpt verduidelijken wat er werkelijk op het spel staat en wat er nog kan veranderen voordat de volledige implementatie komt.