De Europese Unie heeft opnieuw een tijdelijke afwijking van haar ePrivacy-regels verlengd, het juridische mechanisme dat berichtenplatforms in staat stelt privécommunicatie te scannen op materiaal over seksueel misbruik van kinderen (CSAM) zonder in conflict te komen met de bescherming van de vertrouwelijkheid. Op papier lijkt dit routinewerk. In de praktijk houdt het de juridische basis in stand voor client-side scanning, een techniek waarvan privacyvoorvechters waarschuwen dat deze de end-to-end-encryptie die apps als Signal en WhatsApp beschermt, stilletjes zou kunnen ontmantelen. Begrijpen wat er is veranderd, en wat niet, is belangrijk voor iedereen die in Europa of elders vertrouwt op versleutelde berichten.
Wat de ePrivacy-verlenging daadwerkelijk verandert
De ePrivacy-richtlijn vereist normaal gesproken dat communicatie vertrouwelijk blijft, wat betekent dat platforms de inhoud van privéberichten niet mogen inspecteren zonder een specifieke wettelijke uitzondering. Sinds 2021 heeft de EU herhaaldelijk een afwijking verleend, een tijdelijke uitzonderingsclausule, die bedrijven toestaat om vrijwillig berichten en afbeeldingen te scannen op CSAM. Deze afwijking was nooit bedoeld als permanent, maar wordt steeds opnieuw verlengd in plaats van vervangen door een definitief wetgevingskader.
Dit patroon is niet nieuw. Het Europees Parlement verlengde Chat Control 1.0 na het verstrijken in april eerder dit jaar, en toen dat opnieuw afliep, haastten wetgevers zich om het terug te brengen in een verrassende stemming in juli die Chat Control 1.0 nieuw leven inblies. De meest recente verlenging, die op 9 juli werd aangenomen, zette het scanningregime feitelijk voort, niet door een beslissende stem vóór, maar omdat tegenstanders niet genoeg steun konden verzamelen om het te blokkeren. Die gebeurtenis wordt in detail besproken in onze berichtgeving over hoe het EU-Parlement op 9 juli de chatcontrol-scanningwet verlengde.
De nieuwste ePrivacy-verlenging volgt hetzelfde script: een noodmaatregel, aangenomen te midden van procedureel getouwtrek, die een definitieve beslissing vermijdt terwijl de deur voor scanning open blijft. Critici stellen dat deze aanpak de EU in staat stelt een volledig publiek debat te vermijden over de vraag of massale berichtenscanning verenigbaar is met fundamentele privacyrechten.
Hoe client-side scanning end-to-end-encryptie doorbreekt
Het technische detail dat verloren gaat in beleidsdebatten is precies hoe client-side scanning werkt, en waarom het encryptie ondermijnt, ook al blijft de encryptie zelf technisch intact.
End-to-end-encryptie, het systeem dat door Signal en WhatsApp wordt gebruikt, zorgt ervoor dat alleen de afzender en ontvanger een bericht kunnen lezen. Zelfs de app-provider kan de inhoud tijdens verzending niet zien. Client-side scanning verandert dit door een analysestap in te voegen vóór de encryptie plaatsvindt, rechtstreeks op het apparaat van de gebruiker. Elke foto, elk bestand of bericht wordt gecontroleerd tegen een database of algoritme voordat het met encryptie wordt vergrendeld en verzonden.
De encryptie zelf wordt in cryptografische zin niet gebroken. Maar de privacygarantie die het zou moeten bieden, namelijk dat geen derde partij je communicatie kan inspecteren, wordt tenietgedaan. Als een apparaat inhoud scant voordat deze wordt verzonden, heeft een derde partij (het scansysteem, en bij uitbreiding degene die het controleert) feitelijk zicht op je privécommunicatie, ongeacht wat er daarna met de gegevens gebeurt. Dit is de kernbezwaar dat door beveiligingsonderzoekers, berichtenproviders en digitale-rechtengroepen wordt geuit: client-side scanning gaat niet vreedzaam samen met end-to-end-encryptie, het holt het van binnenuit uit.
Onze uitleg over Chat Control 2.0 en het CSAM-scanplan van de EU laat zien hoe dit voorstel zich heeft ontwikkeld en waarom berichtenproviders zich zo fel hebben verzet tegen verplichte scanningvereisten.
Waarom een VPN je niet kan beschermen tegen on-device scanning
Dit is het punt dat in de publieke discussie vaak verwarring veroorzaakt, dus het is de moeite waard om het duidelijk te stellen: een VPN doet niets om client-side scanning te voorkomen. Een VPN versleutelt je internetverkeer tussen je apparaat en een externe server, waardoor je verbinding wordt beschermd tegen surveillance op netwerkniveau, je internetprovider of iemand die meeluistert op een openbaar wifi-netwerk. Het heeft geen zicht op, en geen controle over, wat er op je apparaat gebeurt voordat dat verkeer wordt verzonden.
Client-side scanning vindt lokaal plaats, op de telefoon of computer zelf, vóórdat een bericht wordt versleuteld en verzonden. Een VPN werkt volledig stroomafwaarts van dat proces. Als een app verplicht is een foto te scannen voordat deze wordt verzonden, kan geen enkele VPN, hoe sterk de encryptie of hoe streng het no-logs-beleid ook is, ingrijpen in die scan. Dit is een fundamenteel architectonisch onderscheid dat elke privacybewuste gebruiker zou moeten begrijpen: VPN's beschermen gegevens tijdens verzending, niet gegevens op het moment van creatie.
Waar het Chat Control 2.0-debat hierna naartoe gaat
Het bredere Chat Control 2.0-voorstel, de formele wetgevingsinspanning om scanning te verplichten in plaats van slechts toe te staan, blijft onopgelost. Elke ePrivacy-verlenging koopt tijd zonder de onderliggende vraag te beantwoorden of de EU platforms bij wet zal verplichten versleutelde berichten te scannen. Berichtenproviders, beveiligingsonderzoekers en burgerrechtenorganisaties blijven waarschuwen dat elke verplichte scanningvereiste een precedent zou scheppen dat van invloed is op versleutelde communicatie ver buiten de grenzen van Europa, omdat wereldwijde apps vaak dezelfde architectuur overal toepassen.
Voor een vollediger beeld van de wetgevende tijdlijn, onze berichtgeving over wat gebruikers nu kunnen doen na de verlenging van Chat Control op 9 juli geeft de praktische stappen weer die beschikbaar zijn voor mensen die zich zorgen maken over waar dit naartoe gaat.
Wat dit voor jou betekent
Als je Signal, WhatsApp of een andere versleutelde berichtenapp in de EU gebruikt, is er nog niets veranderd in je dagelijkse ervaring. Client-side scanning is momenteel niet verplicht. Maar de juridische basis ervoor wordt steeds verlengd in plaats van opgelost, wat betekent dat de mogelijkheid reëel blijft. Gebruikers moeten begrijpen dat encryptiesterkte alleen geen privacy garandeert als scanning vóór de encryptie wordt ingevoegd, en dat geen enkele VPN, firewall of netwerktool die garantie kan vervangen zodra deze is aangetast.
Praktische stappen
Blijf op de hoogte van de wetgevende tijdlijn in plaats van aan te nemen dat de kwestie is opgelost, aangezien deze verlengingen stil en herhaaldelijk plaatsvinden. Begrijp het verschil tussen netwerkprivacyhulpmiddelen zoals VPN's en on-device-beschermingen zoals end-to-end-encryptie; ze lossen verschillende problemen op. Volg verklaringen van de berichtenproviders die je zelf gebruikt, aangezien bedrijven zoals Signal historisch gezien luidruchtig zijn geweest over bedreigingen voor hun encryptiemodel. En als je je wilt uitspreken, kunnen EU-burgers contact opnemen met hun vertegenwoordigers in het Europees Parlement, aangezien publieke druk eerder heeft bepaald hoe snel en hoe ver deze voorstellen vorderen.




