EUs lovgivere forbereder seg på en vanskelig periode i EUs chat control-krypteringsforhandlinger. Ifølge dokumenter som er innhentet av ordføreren, er medlovgiverne i ferd med å ta fatt på den mest omstridte delen av det foreslåtte regelverket om materiale som viser seksuelt misbruk av barn (CSAM): hvorvidt og hvordan private meldinger skal skannes.

Rapporteringen er sparsommelig med offentlige detaljer, så det er verdt å være tydelig på hva som er kjent og ikke kjent. Dokumentene peker på harde forhandlinger om selve kjernen i saken. Så langt den tilgjengelige rapporteringen viser, kunngjør de ikke en avtale. Dette innlegget ser på hva som står på spill, og hvordan man kan følge det uten å overreagere på hver overskrift.

Hva lovgiverne forhandler om bak lukkede dører

CSAM-regelverket, allment kjent som «chat control», har vært et av de mest omstridte teknologiforslagene i Europa. Forhandlinger mellom EUs medlovgivere foregår vanligvis i lukkede møter, og det er derfor lekkede eller innhentede dokumenter betyr noe. De gir et sjeldent innblikk i hvor flaskehalsene ligger før en endelig tekst publiseres.

Ifølge ordføreren er flaskehalsen selve kjernen i loven: reglene om skanning av kommunikasjon for misbruksmateriale. Det er delen som avgjør om tjenester kan bli pålagt, oppfordret eller bare tillatt å se på det brukerne sender.

Det er nyttig å skille mellom to nivåer i debatten:

  • De nåværende, midlertidige reglene. EUs regjeringer har blitt enige om å forlenge de midlertidige chat control-reglene til april 2028, noe som gir plattformene fortsatt rettslig dekning for frivillig å skanne private meldinger for materiale som viser seksuelt misbruk av barn.
  • Det permanente regelverket. Dette er det langsiktige rammeverket som nå går mot vanskelige forhandlinger, og det er her de vanskeligere spørsmålene om forpliktelser og teknologi ligger.

Fordi den midlertidige ordningen er forlenget, står ikke forhandlerne overfor en umiddelbar rettslig avgrunn. Det kan slå begge veier: det kan redusere tidspresset, men det betyr også at de underliggende uenighetene kan vedvare.

Der barns sikkerhet og kryptering kolliderer

Ingen i denne debatten bestrider at materiale som viser seksuelt misbruk av barn, er en alvorlig skade, eller at etterforskere trenger effektive verktøy. Uenigheten handler om metoden.

Ende-til-ende-kryptering betyr at bare avsender og mottaker kan lese en melding. Ikke appleverandøren, ikke en nettverksoperatør og ikke en regjering. Hvis en lov krever at innhold skal sjekkes for misbruksmateriale, må sjekken skje et sted. I en kryptert tjeneste betyr det vanligvis å undersøke innholdet på brukerens enhet før det krypteres, en tilnærming som ofte kalles klientsidig skanning.

Kritikere hevder at dette endrer karakteren av privat kommunikasjon, fordi skanningen skjer før beskyttelsen trer i kraft. Tilhengere av strengere tiltak hevder at misbruksmateriale spres gjennom private kanaler, og at det å ignorere disse kanalene etterlater barn eksponert. Begge standpunkter er oppriktige, og det er derfor de sentrale bestemmelsene er så vanskelige å bli enige om.

De tekniske spørsmålene er også uavklarte i den offentlige debatten: hvor nøyaktig deteksjon kan være, hvordan feil håndteres, og hvem som skal føre tilsyn med systemene. Disse detaljene vil bety like mye som selve hovedprinsippet.

Hva det kan bety for krypterte meldingstjenester

For meldingstjenester er det praktiske spørsmålet om en endelig tekst vil presse dem mot skanning, og hvordan. En fersk rapport om hvordan EU kan skanne WhatsApp undersøker hvordan det foreslåtte regelverket kan fungere i praksis på en stor kryptert plattform, og den er en nyttig følgesvenn for alle som vil forstå den tekniske mekanikken.

Det er noen utfall å ha i bakhodet, uten å anta at noe er avgjort:

  • Frivillig skanning forblir som nå. Plattformer kan skanne hvis de velger det, under rettslig dekning tilsvarende den midlertidige ordningen.
  • Skanning blir mer strukturert. Leverandører kan møte regler om når og hvordan deteksjon brukes.
  • Strengere forpliktelser oppstår. Dette er scenariet som personvernforkjempere og enkelte krypterte tjenesteleverandører har motsatt seg sterkest.

Forhandlingene som ordføreren beskriver, er nettopp der disse valgene tas. Inntil en tekst er avtalt og publisert, er enhver påstand om det endelige utfallet spekulasjon.

Hva brukere av VPN og personvernverktøy bør følge med på videre

En VPN krypterer ikke innholdet i meldingene dine inne i en app, og den endrer ikke hva en meldingstjeneste kan eller ikke kan inspisere på enheten din. Det den gjør, er å beskytte trafikken din under overføring og skjule IP-adressen din fra nettverkene og nettstedene du kobler til. Denne forskjellen betyr noe her, fordi chat control først og fremst handler om hva som skjer på app- og enhetsnivå, ikke på nettverksnivå.

Likevel berører debatten det bredere økosystemet av personvernverktøy. Regler som svekker kryptering eller normaliserer skanning før kryptering, setter presedenser for hvor langt lovgiverne kan gå i å nå privat kommunikasjon. Lignende spenninger er synlige andre steder, blant annet i USA, der aldersverifiseringsforslag i KOSA-debatten har reist egne overvåkingsbekymringer.

Ting det er verdt å følge med på:

  • Om forhandlerne publiserer eller bekrefter en kompromisstekst om skannebestemmelsene.
  • Hvordan språket behandler ende-til-ende-krypterte tjenester spesielt.
  • Om de midlertidige reglene og det permanente regelverket fortsetter på separate spor.
  • Uttalelser fra krypterte meldingstjenesteleverandører om hvordan de vil reagere.

Hva dette betyr for deg

Ingenting endrer seg for meldingene dine i dag på grunn av disse dokumentene. Ingen ny skanneforpliktelse er bekreftet, og de midlertidige reglene er fortsatt gjeldende rettslig status. Men retningen i samtalene påvirker den langsiktige påliteligheten til appene du bruker til private samtaler.

I praksis betyr det å følge med i stedet for å få panikk. Hold meldingsappene dine oppdatert, les kunngjøringer fra leverandører om eventuelle policyendringer, og bruk en VPN til det den er laget for: å beskytte tilkoblingen din, ikke innholdet i meldingene dine.

Viktige punkter

  • EUs chat control-krypteringsforhandlinger når sin vanskeligste fase, med fokus på skannekjernen i CSAM-regelverket.
  • Detaljene er begrensede; vær forsiktig med påstander om det endelige utfallet inntil en tekst er publisert.
  • Les WhatsApp-skannerapporten for teknisk detalj om hvordan skanning kan fungere, og forlengelsen av de midlertidige reglene for gjeldende rettslig status.
  • Følg oppdateringer fra pålitelige kilder etter hvert som samtalene skrider frem, og sjekk hvordan eventuell foreslått skanning vil gjelde for meldingsappene du bruker hver dag.