Een recent rapport van Yahoo Actualités France stelt een bedrieglijk eenvoudige vraag: moeten je privéberichten versleuteld blijven, of moeten ze worden gescand voordat je ze zelfs maar verstuurt? Die vraag staat centraal in het lopende debat van de Europese Unie over Chat Control, een voorstel dat tot doel heeft de verspreiding van materiaal over seksueel misbruik van kinderen (CSAM) online te bestrijden. De Franse berichtgeving schetst de afweging scherp, en het is de moeite waard om uiteen te zetten wat er precies wordt voorgesteld, waarom het van belang is voor iedereen die versleutelde berichten verstuurt, en wat je kunt doen zolang de wetgeving nog door het EU-proces gaat.

Wat Chat Control daadwerkelijk wil scannen

In essentie zou Chat Control van berichtenplatforms eisen dat ze CSAM detecteren en rapporteren dat via hun diensten wordt gedeeld. De adder onder het gras is hoe die detectie zou plaatsvinden. In plaats van te vertrouwen op scanning die plaatsvindt nadat inhoud op een server is ontcijferd, heeft het voorstel herhaaldelijk mechanismen geopperd die inhoud rechtstreeks op je apparaat zouden scannen, voordat het wordt versleuteld en verzonden. In de praktijk betekent dit dat elke foto, link of bericht dat je maakt, kan worden gecontroleerd aan de hand van detectiesystemen voordat het ooit je telefoon verlaat.

Dit is fundamenteel anders dan hoe contentmoderatie vandaag werkt op niet-versleutelde platforms. Het verschilt ook van vrijwillige scanning die sommige diensten al uitvoeren op hun eigen servers. Chat Control zou deze scanverplichting breed toepassen, en critici stellen dat het in feite een surveillancesysteem in de berichtenstroom zelf bouwt, ongeacht of een bepaalde gebruiker van enig vergrijp wordt verdacht.

Waarom client-side scanning end-to-end-versleuteling ondermijnt

End-to-end-versleuteling bestaat om te garanderen dat alleen de verzender en de ontvanger een bericht kunnen lezen, niet de app-maker, niet een internetprovider, en niet een overheidsinstantie. Op het moment dat een scantool inhoud op je apparaat inspecteert voordat versleuteling wordt toegepast, valt die garantie weg. Zelfs als de scan lokaal plaatsvindt en alleen overeenkomsten markeert in plaats van je hele bericht te verzenden, heb je een controlepunt geïntroduceerd dat er eerder niet was, een controlepunt dat kan worden uitgebreid, verkeerd geconfigureerd of misbruikt.

Beveiligingsonderzoekers waarschuwen al lang dat elke scaninfrastructuur die voor één doel wordt gebouwd, hoe goed bedoeld ook, opnieuw kan worden gebruikt of aangevallen door kwaadwillenden. Een achterdeur die wordt gebouwd om CSAM te vangen, blijft niet voor altijd beperkt in opzet; dezelfde technische haak zou in theorie later kunnen worden uitgebreid om andere soorten inhoud te markeren. Dat is de kern van waarom zoveel encryptie-experts en privacy-voorvechters zich vanaf het begin hebben verzet tegen voorstellen in de stijl van Chat Control. Als je de volledige achtergrond wilt over hoe deze wetgeving vorm kreeg, geeft deze uitleg over Chat Control een gedetailleerd overzicht van de zorgen die door consumentenorganisaties naar voren zijn gebracht.

Hoe Signal, WhatsApp en Telegram hierdoor kunnen worden beïnvloed

De apps die het meest direct betrokken zijn bij dit debat, zijn de apps waar miljoenen Europeanen al op vertrouwen voor privégesprekken: Signal, WhatsApp en Telegram. Signal heeft zijn hele reputatie gebouwd op sterke end-to-end-versleuteling en een minimaal beleid voor gegevensbewaring, en de ontwikkelaars hebben in het verleden laten doorschemeren dat ze zich liever terugtrekken uit markten die scanning verplichten dan dat ze die architectuur in gevaar brengen. WhatsApp, dat door een groot deel van de Europese bevolking wordt gebruikt voor zowel persoonlijke als zakelijke communicatie, zou op veel grotere schaal met hetzelfde dilemma te maken krijgen. Telegram's positie is gecompliceerder omdat niet al hun chats standaard end-to-end versleuteld zijn, maar elke scanverplichting zou nog steeds hun bredere gebruikersbestand raken.

Voor alledaagse gebruikers zou het praktische effect hetzelfde zijn, ongeacht welke app ze gebruiken: een laag geautomatiseerde inspectie die zit tussen het bericht dat je schrijft en het bericht dat je contact ontvangt. Als je benieuwd bent hoe dit raamwerk zich verhoudt tot de huidige wettelijke uitzondering onder de ePrivacy-regels, legt dit overzicht van de bestaande ePrivacy-uitzondering uit hoe vrijwillige scanning sinds 2021 heeft gewerkt, en waarom Chat Control een veel ingrijpendere verandering zou betekenen.

Wat dit voor jou betekent

Als je privéberichten, foto's of documenten verstuurt via een versleutelde app, heeft dit debat direct invloed op jou, zelfs als je nog nooit van de term Chat Control hebt gehoord. Het voorstel is nog niet definitief, en de reikwijdte is meerdere keren verschoven naarmate het door de EU-instellingen bewoog, maar de richting is van belang. Het volgen van de wetgevende tijdlijn, inclusief berichtgeving over de reactivering van de wet, geeft je een duidelijker beeld van wanneer belangrijke stemmingen of amendementen kunnen plaatsvinden en welke beschermingen kunnen veranderen.

Praktische adviezen

Blijf op de hoogte door de voortgang van het voorstel te volgen in plaats van alleen op koppen af te gaan, aangezien de technische details van wat er gescand zou worden en hoe, in de verschillende concepten zijn veranderd. Begrijp welke apps je gebruikt en hoe zij publiekelijk hebben gereageerd op scanverplichtingen, aangezien sommige aanbieders luider zijn geweest dan andere over hun grenzen. Steun organisaties en consumentengroepen die formeel inbreng leveren op de wetgeving, want periodes voor openbare reacties en belangenbehartigingscampagnes hebben in het verleden invloed gehad op hoe deze voorstellen zich ontwikkelen. Het allerbelangrijkste: wacht niet op een eindstemming om aandacht te gaan besteden. Het Chat Control-debat sleept zich al jaren met horten en stoten voort, en op de hoogte blijven van het versleutelingsrisico dat het met zich meebrengt, is de beste manier om weloverwogen keuzes te maken over de tools die je gebruikt om privé te communiceren.