Europeiska unionen har ännu en gång förlängt ett tillfälligt undantag från sina ePrivacy-regler, den rättsliga mekanism som låter meddelandeplattformar skanna privata kommunikationer för material med sexuella övergrepp mot barn (CSAM) utan att bryta mot integritetsskyddet. På pappret ser detta ut som rutinmässigt underhåll. I praktiken håller det den rättsliga grunden för klientbaserad skanning vid liv, en teknik som integritetsförespråkare varnar för tyst kan riva upp de end-to-end-krypterade skydden för appar som Signal och WhatsApp. Att förstå vad som ändrats, och vad som inte ändrats, är viktigt för alla som förlitar sig på krypterade meddelanden i Europa eller någon annanstans.
Vad ePrivacy-förlängningen faktiskt ändrar
ePrivacy-direktivet kräver normalt att kommunikation förblir konfidentiell, vilket innebär att plattformar inte kan granska innehållet i privata meddelanden utan ett specifikt rättsligt undantag. Sedan 2021 har EU upprepade gånger beviljat ett undantag, en tillfällig ventil, som tillåter företag att frivilligt skanna meddelanden och bilder för CSAM. Detta undantag var aldrig tänkt att vara permanent, men det förnyas ständigt snarare än ersätts av ett slutgiltigt lagstiftningsramverk.
Detta mönster är inte nytt. Europaparlamentet förlängde Chat Control 1.0 efter att den löpt ut i april tidigare i år, och när det löpte ut igen skyndade sig lagstiftarna att ta tillbaka den genom en överraskande omröstning i juli som återupplivade Chat Control 1.0. Den senaste förnyelsen, som antogs den 9 juli, fortsatte i praktiken skanningsregimen inte genom ett avgörande ja, utan för att motståndarna inte kunde samla tillräckligt stöd för att blockera den. Den händelsen behandlas i detalj i vår rapportering om hur EU-parlamentet förnyade Chat Control-skanningslagen den 9 juli.
Den senaste ePrivacy-förlängningen följer samma manus: en tillfällig lösning, antagen mitt i procedurstrul, som undviker ett permanent beslut samtidigt som skanningsdörren hålls öppen. Kritiker hävdar att detta tillvägagångssätt låter EU kringgå en fullständig offentlig debatt om huruvida massmeddelandeskannning är förenlig med grundläggande integritetsrättigheter.
Hur klientbaserad skanning bryter end-to-end-kryptering
Den tekniska detalj som går förlorad i policydiskussioner är exakt hur klientbaserad skanning fungerar, och varför den underminerar kryptering även om själva krypteringen förblir tekniskt intakt.
End-to-end-kryptering, systemet som används av Signal och WhatsApp, säkerställer att endast avsändaren och mottagaren kan läsa ett meddelande. Inte ens appleverantören kan se innehållet under överföringen. Klientbaserad skanning ändrar detta genom att införa ett analyssteg före kryptering, direkt på användarens enhet. Varje foto, fil eller meddelande kontrolleras mot en databas eller algoritm innan det låses med kryptering och skickas.
Själva krypteringen är inte bruten i kryptografisk mening. Men det integritetslöfte den är tänkt att ge, att ingen tredje part kan granska din kommunikation, är besegrat. Om en enhet skannar innehåll innan det skickas, har en tredje part (skanningssystemet, och i förlängningen den som kontrollerar det) i praktiken insyn i din privata kommunikation oavsett vad som händer med data efteråt. Detta är den centrala invändningen från säkerhetsforskare, meddelandeleverantörer och digitala rättighetsgrupper: klientbaserad skanning samexisterar inte fredligt med end-to-end-kryptering, den urholkar den inifrån.
Vår förklarare om Chat Control 2.0 och EU:s CSAM-skanningsplan går igenom hur detta förslag har utvecklats och varför meddelandeleverantörer har motsatt sig så hårt mot obligatoriska skanningskrav.
Varför en VPN inte kan skydda dig från skanning på enheten
Detta är den punkt som ofta blandas ihop i offentlig diskussion, så det är värt att säga klart: en VPN gör inget för att förhindra klientbaserad skanning. En VPN krypterar din internettrafik mellan din enhet och en fjärrserver, vilket skyddar din anslutning från övervakning på nätverksnivå, din internetleverantör eller någon som tjuvlyssnar på offentligt Wi-Fi. Den har ingen insyn i, och ingen kontroll över, vad som händer på din enhet innan trafiken skickas.
Klientbaserad skanning sker lokalt, på telefonen eller datorn, innan ett meddelande krypteras och överförs. En VPN arbetar helt nedströms från den processen. Om en app måste skanna ett foto innan det skickas kan ingen VPN, oavsett hur stark dess kryptering eller hur strikt dess no-loggs-policy är, ingripa i den skanningen. Detta är en grundläggande arkitekturisk distinktion som varje integritetsmedveten användare bör förstå: VPN:er skyddar data under överföring, inte data vid skapelsepunkten.
Var Chat Control 2.0-debatten tar vägen härnäst
Det bredare Chat Control 2.0-förslaget, det formella lagstiftningsarbetet för att göra skanning obligatorisk snarare än bara tillåten, förblir olöst. Varje ePrivacy-förlängning köper tid utan att avgöra den underliggande frågan om huruvida EU kommer att kräva att plattformar skannar krypterade meddelanden enligt lag. Meddelandeleverantörer, säkerhetsforskare och medborgarrättsorganisationer fortsätter att varna för att ett obligatoriskt skanningskrav skulle sätta ett prejudikat som påverkar krypterad kommunikation långt bortom Europas gränser, eftersom globala appar ofta tillämpar samma arkitektur överallt.
För en mer fullständig bild av den lagstiftande tidslinjen lägger vår bevakning av vad användare kan göra nu efter Chat Control-förnyelsen den 9 juli fram de praktiska steg som finns tillgängliga för människor som är oroade över vart detta är på väg.
Vad detta betyder för dig
Om du använder Signal, WhatsApp eller någon krypterad meddelandeapp i EU har ingenting förändrats i din vardag ännu. Klientbaserad skanning är för närvarande inte obligatorisk. Men den rättsliga grunden för den förlängs ständigt snarare än löses, vilket innebär att möjligheten fortfarande är levande. Användare bör förstå att krypteringsstyrka ensam inte garanterar integritet om skanning införs före kryptering, och att ingen VPN, brandvägg eller nätverksverktyg kan ersätta det löftet när det väl komprometterats.
Praktiska slutsatser
Håll dig informerad om den lagstiftande tidslinjen snarare än att anta att frågan är avgjord, eftersom dessa förlängningar sker tyst och upprepat. Förstå skillnaden mellan nätverksbaserade integritetsverktyg som VPN:er och skydd på enheten som end-to-end-kryptering, de löser olika problem. Följ uttalanden från de meddelandeleverantörer du använder direkt, eftersom företag som Signal historiskt har varit högljudda om hot mot sin krypteringsmodell. Och om du vill göra din röst hörd kan EU-medborgare kontakta sina företrädare i Europaparlamentet, eftersom offentligt tryck tidigare har format hur snabbt och hur långt dessa förslag har avancerat.




