Het Europees Parlement heeft Chat Control 1.0 uit de dood herrezen. Nadat de regel op 4 april 2026 technisch gezien afliep, stemden Europarlementariërs op 9 juli om de wettelijke basis te herstellen, waarmee het kader opnieuw van kracht werd dat techbedrijven toestaat privéberichten vrijwillig te scannen op materiaal van kindermisbruik (CSAM). De verordening blijft nu van kracht tot 3 april 2028, wat Brussel ongeveer twee jaar extra geeft om een permanente oplossing uit te werken.

Als die tijdlijn verwarrend klinkt, ben je niet de enige. Chat Control 1.0 is uitgegroeid tot een van de meest omstreden en procedureel rommelige digitale beleidsdossiers uit de recente geschiedenis van de EU, en deze laatste wending voegt een nieuw hoofdstuk toe aan een saga die al meerdere stemmingen, vervaldata en omkeringen heeft gekend.

Wat er zojuist in Brussel is gebeurd

Chat Control 1.0 is niet nieuw. Het is een tijdelijke verordening die berichtenplatforms en e-mailproviders sinds 2021 toestaat vrijwillig gebruikersinhoud te scannen op CSAM, als tijdelijke uitzondering op de ePrivacy-regels van de EU. Eerder dit jaar leken Europarlementariërs een verdere verlenging te verwerpen en liep de regel in april af. Dat zag eruit als een overwinning voor privacyvoorvechters die al langer stellen dat zelfs vrijwillig scannen een gevaarlijk precedent schept voor surveillance van privécommunicatie.

Maar de verwerping bleef niet overeind. Naar verluidt stemde slechts een deel van de Europarlementariërs, rond de 314, tegen de verlenging in de betreffende procedure, wat niet voldoende was om deze definitief te blokkeren onder de geldende parlementaire regels. Het resultaat is dat Chat Control 1.0 feitelijk opnieuw van kracht is geworden via een procedureel mechanisme in plaats van een nieuw mandaat — een detail dat critici frustreert die een heldere, definitieve uitkomst wilden. Dit weerspiegelt wat we eerder behandelden toen het Europees Parlement Chat Control 1.0 aannam in de stemming van juli 2026, en het echoot de eerdere verrassing toen de EU Chat Control 1.0 aannam ondanks een eerdere verwerping door Europarlementariërs.

Vrijwillig scannen, echte privacyafwegingen

Het is de moeite waard precies te zijn over wat Chat Control 1.0 feitelijk doet. Het verplicht niet tot scannen op elk platform. In plaats daarvan geeft het bedrijven zoals e-mailproviders en chat-apps de juridische dekking om berichten, afbeeldingen en bijlagen te scannen op bekend CSAM als zij daarvoor kiezen. Verschillende grote platforms doen dit al onder het huidige kader.

De privacyzorg is niet dát er überhaupt gescand wordt — de meeste mensen steunen inspanningen om online kindermisbruik te bestrijden. De zorg zit in het precedent en de technische realiteit van hoe scannen werkt. Client-side scanhulpmiddelen, die inhoud controleren voordat deze versleuteld wordt, kunnen de kernbelofte van end-to-end-encryptie ondermijnen, zelfs wanneer het scannen beperkt is tot CSAM-detectie. Zodra die scaninfrastructuur bestaat, wordt uitbreiding van de reikwijdte ervan een beleidskeuze in plaats van een technische barrière. Dat is de onderliggende spanning die dit debat al jaren gaande houdt, zoals we beschreven toen het Europees Parlement de Chat Control-scanwet op 9 juli vernieuwde.

Chat Control 1.0 versus de naderende 2.0

De grotere strijd gaat eigenlijk niet over 1.0. Die gaat over wat er hierna komt. Chat Control 2.0 verwijst naar een voorgestelde permanente verordening die verder zou gaan, met mogelijk verplicht scannen in plaats van vrijwillig en een breder bereik over meer communicatieplatforms. De verlenging van 1.0 koopt onderhandelaars tijd, maar houdt ook de deur open voor een ingrijpender verplicht kader waarachter de schermen over onderhandeld kan worden.

Dit patroon, waarbij tijdelijke regels stilletjes semi-permanent worden terwijl een agressievere variant in de coulissen wacht, is niet uniek voor Chat Control. Regelgevers in heel Europa en het VK hebben op vergelijkbare gefaseerde benaderingen geleund voor platformtoezicht, zoals te zien was in de Britse stap die vereist dat socialemediaplatforms VPN-gebruik detecteren voor de tieneravondklokregels van het VK. Samengenomen wijzen deze ontwikkelingen op een bredere trend: digitale privacybescherming in Europa wordt steeds vaker uitgehold via stapsgewijze, procedurele stappen in plaats van via afzonderlijke dramatische stemmingen.

Wat dit voor jou betekent

Voor alledaagse gebruikers in de EU betekent de terugkeer van Chat Control 1.0 niet dat jouw berichten plotseling door overheidsfunctionarissen worden gelezen. Het scannen blijft vrijwillig en is over het algemeen beperkt tot het detecteren van bekend CSAM via hash-matching of vergelijkbare technische methoden op platforms die hiervoor kiezen. Maar het betekent wel dat de juridische fundamenten voor breder berichten scannen tot 2028 op hun plaats blijven, en het debat over verplicht scannen onder Chat Control 2.0 is nog lang niet beslecht.

Als berichtenprivacy voor jou belangrijk is, is dit een goed moment om na te gaan op welke apps en diensten je vertrouwt en om hun scan- en versleutelingsbeleid te begrijpen. Kijk naar berichtenplatforms die geverifieerde end-to-end-encryptie bieden en een helder, gepubliceerd beleid over welke contentmoderatiepraktijken zij hanteren. Een VPN kan helpen om je verkeersmetadata en locatie te beschermen tegen waarnemers op netwerkniveau, al is het belangrijk te begrijpen dat een VPN je verbinding met het internet versleutelt, niet de inhoudsscan die mogelijk op het app- of platformniveau zelf plaatsvindt.

Belangrijkste punten

Blijf op de hoogte van welke berichten- en e-mailproviders die je gebruikt deelnemen aan vrijwillig CSAM-scannen onder Chat Control 1.0, en bekijk hun transparantierapporten indien beschikbaar. Geef de voorkeur aan apps met sterke, onafhankelijk geverifieerde end-to-end-encryptie. Houd de Chat Control 2.0-onderhandelingen de komende maanden in de gaten, want daar liggen de echte langetermijnbelangen. En onthoud dat een VPN een nuttig hulpmiddel blijft om je verbinding en browseprivacy te beschermen, ook al speelt dit specifieke gevecht zich af op de applicatielaag in plaats van op de netwerklaag.