Den europeiske union har nok en gang utsatt fristen for sine midlertidige «chat control»-regler, og forlenger det frivillige rammeverket for skanning etter materiale for seksuelt misbruk av barn (child sexual abuse material, CSAM) til april 2028. Det melder Euronews, og trekket opprettholder en juridisk gråsone som har preget EUs kamp om personvern på nett i årevis: Plattformer kan velge å skanne private meldinger for ulovlig innhold, men de er ennå ikke pålagt å gjøre det.

Denne siste forlengelsen av EUs chat control-frist til 2028 er ingen ny lov. Det er en videreføring av et midlertidig unntak som først ble innført for flere år siden, og som skulle ha blitt erstattet av et permanent, obligatorisk regelverk. I stedet har lovgiverne gjentatte ganger skjøvet problemet foran seg, ute av stand til å enes om skanning bør forbli frivillig eller bli obligatorisk, og om krypterte meldingsapper i det hele tatt skal tvinges til å etterleve.

Hva EU nettopp forlenget, og til når

Med forlengelsen beholder meldings- og e-postleverandører som opererer i EU, sin juridiske rett til frivillig å skanne brukerinnhold for CSAM frem til april 2028. Dette er det samme midlertidige regimet som har vært i kraft siden det først ble skilt ut som et unntak fra EUs e-personvernregler. Uten dette ville plattformer som allerede skanner for overgrepsmateriale, teknisk sett bryte personvernregelverket ved å gjøre det.

Forlengelsen gir forhandlerne mer tid til å utarbeide et permanent rammeverk, ofte kalt «Chat Control 2.0», som har stanset opp gjentatte ganger på grunn av uenighet om obligatoriske skanningsforpliktelser og deres innvirkning på kryptert kommunikasjon. Foreløpig videreføres bare de midlertidige reglene, noe som gir selskapene pusterom uten å avgjøre det større spørsmålet om skanning til slutt skal bli et lovkrav fremfor et valg.

Frivillig skanning mot obligatorisk skanning: Hvorfor skillet betyr noe

Forskjellen mellom frivillig og obligatorisk skanning er selve kjernen i hele debatten. Under de gjeldende, forlengede reglene kan en meldingsleverandør velge å skanne meldinger, bilder eller lenker for kjent CSAM ved hjelp av gjenkjenningsverktøy, men ingenting i EU-retten tvinger dem til det. Leverandører som velger ikke å skanne, får ingen straff under dette konkrete regelverket.

Et obligatorisk skanningsregime ville derimot kreve at alle plattformer som omfattes, inkludert de som tilbyr ende-til-ende-krypterte meldinger, må bygge inn gjenkjenningsverktøy uavhengig av brukernes preferanser. Organisasjoner for sivile rettigheter, sikkerhetsforskere og flere EU-medlemsstater har advart om at dette ville utgjøre en form for masseovervåking, ettersom det ville kreve skanning av alle brukeres private kommunikasjon, ikke bare de som er mistenkt for ulovligheter. Denne grunnleggende uenigheten er grunnen til at EU har nøyd seg med forlengelse etter forlengelse i stedet for å vedta en permanent lov. Leserne kan få et bedre inntrykk av hvor splittet opinionen er på dette punktet i EU-chatkontroll utløser debatt: Euronews lanserer leseravstemning, som fanget leserreaksjoner på de tidligere fasene av denne striden.

Hvordan chatkontroll samhandler med ende-til-ende-kryptering

Den tekniske utfordringen er kryptering. Ende-til-ende-krypterte apper er utformet slik at bare avsender og mottaker kan lese en melding – ikke engang plattformoperatøren. Ethvert skanningssystem som er i stand til å inspisere meldingsinnhold for ulovlig materiale, ville trenge en måte å få tilgang til det innholdet før, eller i stedet for, at krypteringen gjør jobben sin.

Det er derfor kritikere hevder at forslag om obligatorisk skanning er funksjonelt uforenlig med sterk kryptering, selv når lovgiverne insisterer på at krypteringen i seg selv ville forbli intakt. Hvordan skanning teknisk sett kunne fungere uten å undergrave kryptert beskyttelse er et genuint komplekst spørsmål, som EU-chatkontroll: Kryptering avgjør hva som blir skannet redegjør for i større detalj. Fordi den nåværende forlengelsen bare opprettholder frivillig skanning, forblir krypterte apper som velger ikke å skanne, uberørt foreløpig, men den underliggende spenningen er ikke løst, bare utsatt til 2028.

Hva dette betyr for deg

Hvis du bruker meldingsapper i EU, endres ingenting umiddelbart. Frivillig skanning var allerede lovlig før denne forlengelsen, og det forblir lovlig nå. Ingen ny obligatorisk skanningsplikt er pålagt krypterte apper. Det som har endret seg er tidsrammen: EU-lovgivere har nå frist til april 2028 med å forhandle frem en permanent løsning, og den forhandlingen vil avgjøre om strengere, tvungne skanningskrav til slutt vil gjelde for appene du bruker hver dag.

I mellomtiden er det verdt å forstå hvilke apper du bruker som faktisk tilbyr ende-til-ende-kryptering som standard, og hvilke plattformer som har valgt å delta i frivillige skanningsprogrammer. Folkemeningen om dette spørsmålet forblir skarpt splittet, slik det reflekteres i EU-chatkontroll-debatten blusser opp igjen i Euronews-avstemning, så det er verdt å holde seg informert etter hvert som fristen i 2028 nærmer seg.

Hovedpunkter

EUs forlengelse av chat control-fristen til 2028 er en pause, ikke en løsning. Frivillig skanning forblir lovlig, obligatorisk skanning er fortsatt uavklart, og krypteringsdebatten er langt fra avgjort. Mellom nå og 2028 bør du vurdere å gjennomgå personverninnstillingene og krypteringsstandardene til meldingsappene du stoler på, følge med på hvordan den permanente lovgivningen utvikler seg, og velge tjenester som er transparente om hvorvidt og hvordan de skanner innhold. Kampen om chatkontroll er ikke over – den har bare fått en ny frist.