Den europeiske union har nok en gang forlenget et midlertidig unntak fra ePrivacy-reglene, den juridiske mekanismen som lar meldingsplattformer skanne private kommunikasjoner etter seksuelt overgrepsmateriale med barn (CSAM) uten å komme i konflikt med konfidensialitetsbeskyttelsen. På papiret ser dette ut som rutinemessig vedlikehold. I praksis holder det liv i det juridiske grunnlaget for klientbasert skanning, en teknikk som personvernforkjempere advarer om stille kan demontere ende-til-ende-krypteringen som beskytter apper som Signal og WhatsApp. Å forstå hva som endret seg, og hva som ikke gjorde det, betyr noe for alle som er avhengige av kryptert meldingsutveksling i Europa eller andre steder.

Hva ePrivacy-forlengelsen faktisk endrer

ePrivacy-direktivet krever normalt at kommunikasjon forblir konfidensiell, noe som betyr at plattformer ikke kan inspisere innholdet i private meldinger uten et spesifikt juridisk unntak. Siden 2021 har EU gjentatte ganger innvilget et unntak, en midlertidig særordning, som lar selskaper frivillig skanne meldinger og bilder for CSAM. Dette unntaket var aldri ment å være permanent, men det blir stadig fornyet i stedet for å bli erstattet av et endelig lovverk.

Dette mønsteret er ikke nytt. Europaparlamentet forlenget Chat Control 1.0 forbi april-utløpet tidligere i år, og da det utløp igjen, hastet lovgivere med å bringe det tilbake i en overraskende juli-avstemning som gjenopplivet Chat Control 1.0. Den nyeste fornyelsen, som ble vedtatt 9. juli, videreførte effektivt skanningsregimet, ikke gjennom en avgjørende avstemning for, men fordi motstanderne ikke klarte å samle nok støtte til å blokkere det. Den episoden er dekket i detalj i vår rapportering om hvordan EU-parlamentet fornyet Chat Control-skanningloven 9. juli.

Den nyeste ePrivacy-forlengelsen følger samme manus: et midlertidig tiltak, vedtatt midt i prosedyremessig tautrekking, som unngår en permanent beslutning samtidig som skanningsdøren holdes åpen. Kritikere hevder at denne tilnærmingen lar EU unngå en full offentlig debatt om hvorvidt masseskanning av meldinger er forenlig med grunnleggende personvernrettigheter.

Hvordan klientbasert skanning bryter ende-til-ende-kryptering

Den tekniske detaljen som går tapt i politiske debatter, er nøyaktig hvordan klientbasert skanning fungerer, og hvorfor den undergraver kryptering selv om krypteringen i seg selv forblir teknisk intakt.

Ende-til-ende-kryptering, systemet som brukes av Signal og WhatsApp, sikrer at kun avsender og mottaker kan lese en melding. Ikke engang app-leverandøren kan se innholdet under overføring. Klientbasert skanning endrer dette ved å sette inn et analyse-steg før kryptering skjer, direkte på brukerens enhet. Hvert bilde, fil eller melding blir sjekket mot en database eller algoritme før det låses med kryptering og sendes.

Selve krypteringen er ikke brutt i kryptografisk forstand. Men personverngarantien den er ment å gi, at ingen tredjepart kan inspisere kommunikasjonen din, er beseiret. Hvis en enhet skanner innhold før det sendes, har en tredjepart (skanningssystemet, og i forlengelsen den som kontrollerer det) effektivt innsyn i dine private kommunikasjoner uansett hva som skjer med dataene etterpå. Dette er den grunnleggende innvendingen som reises av sikkerhetsforskere, meldingsleverandører og digitale rettighetsgrupper: klientbasert skanning eksisterer ikke fredelig side om side med ende-til-ende-kryptering, den huler den ut fra innsiden.

Vår forklaringsartikkel om Chat Control 2.0 og EUs CSAM-skanningplan går gjennom hvordan dette forslaget har utviklet seg og hvorfor meldingsleverandører har kjempet så hardt imot obligatoriske skanningskrav.

Hvorfor en VPN ikke kan beskytte deg mot skanning på enheten

Dette er punktet som ofte blir forvirret i offentlig diskusjon, så det er verdt å si det rett ut: en VPN gjør ingenting for å forhindre klientbasert skanning. En VPN krypterer internettrafikken din mellom enheten og en ekstern server, og beskytter tilkoblingen din mot overvåking på nettverksnivå, internettleverandøren din, eller noen som snoker på offentlig Wi-Fi. Den har ingen innsikt i, og ingen kontroll over, hva som skjer på enheten din før trafikken sendes.

Klientbasert skanning skjer lokalt, på telefonen eller datamaskinen selv, før en melding blir kryptert og overført. En VPN opererer utelukkende nedstrøms for den prosessen. Hvis en app er pålagt å skanne et bilde før sending, kan ingen VPN, uansett hvor sterk krypteringen er eller hvor streng no-logs-policyen er, gripe inn i den skanningen. Dette er et grunnleggende arkitektonisk skille som enhver personvernbevisst bruker bør forstå: VPN-er beskytter data under overføring, ikke data på opprettelsestidspunktet.

Hvor Chat Control 2.0-debatten går videre

Det bredere Chat Control 2.0-forslaget, det formelle lovgivningsarbeidet for å pålegge snarere enn bare tillate skanning, forblir uløst. Hver ePrivacy-forlengelse kjøper tid uten å avgjøre det underliggende spørsmålet om EU vil kreve at plattformer skanner krypterte meldinger ved lov. Meldingsleverandører, sikkerhetsforskere og organisasjoner for sivile friheter fortsetter å advare om at ethvert obligatorisk skanningskrav ville skape en presedens som påvirker kryptert kommunikasjon langt utover Europas grenser, siden globale apper ofte bruker samme arkitektur overalt.

For et mer fullstendig bilde av den lovgivningsmessige tidslinjen, legger vår dekning av hva brukere kan gjøre nå etter Chat Control-fornyelsen 9. juli fram praktiske skritt som er tilgjengelige for folk som er bekymret for hvor dette er på vei.

Hva dette betyr for deg

Hvis du bruker Signal, WhatsApp eller en hvilken som helst kryptert meldingsapp i EU, har ingenting endret seg i din daglige opplevelse ennå. Klientbasert skanning er foreløpig ikke obligatorisk. Men det juridiske grunnlaget for det blir stadig forlenget i stedet for løst, noe som betyr at muligheten fortsatt er levende. Brukere bør forstå at krypteringsstyrke alene ikke garanterer personvern hvis skanning settes inn før kryptering skjer, og at ingen VPN, brannmur eller nettverksverktøy kan erstatte den garantien når den først er kompromittert.

Konkrete tiltak

Hold deg oppdatert på den lovgivningsmessige tidslinjen i stedet for å anta at saken er avgjort, siden disse forlengelsene skjer stille og gjentatte ganger. Forstå forskjellen mellom nettverksnivå-personvernverktøy som VPN-er og enhetsbeskyttelse som ende-til-ende-kryptering, de løser forskjellige problemer. Følg uttalelser fra meldingsleverandørene du bruker direkte, siden selskaper som Signal historisk har vært svært høylytte om trusler mot krypteringsmodellen deres. Og hvis du vil si din mening, kan EU-borgere kontakte sine representanter i Europaparlamentet, siden offentlig press tidligere har formet hvor raskt og hvor langt disse forslagene har gått.