EU-ländernas regeringar har enats om att förlänga blockets tillfälliga "chatkontroll"-regler till april 2028, vilket ger onlineplattformar fortsatt lagligt skydd för att frivilligt skanna privata meddelanden efter material med sexuella övergrepp mot barn (CSAM). Förlängningen ger förhandlarna mer tid att utarbeta en permanent, obligatorisk version av lagen – en strid som har blivit en av de mest omstridda digitala rättighetsfrågorna i Europas moderna historia.

Den tillfälliga förordningen, ibland kallad "undantaget", infördes ursprungligen för att meddelande- och e-postleverantörer skulle kunna fortsätta upptäcka känt CSAM efter att nya EU-regler om integritet annars skulle ha gjort sådan skanning olaglig. I stället för att låta denna tillfälliga åtgärd löpa ut har medlemsstaterna nu skjutit fram dess utgångsdatum till april 2028, vilket i praktiken skjuter upp den mycket större frågan: bör skanning vara frivillig, som den är nu, eller obligatorisk för alla plattformar som verkar inom EU?

Varför chatkontroll ständigt återkommer

Chatkontroll har dykt upp på nytt gång på gång eftersom den grundläggande oenigheten mellan förespråkare för barnsäkerhet och integritetsexperter aldrig har lösts. Förespråkare hävdar att skanningsverktyg är ett av de få effektiva sätten att upptäcka och rapportera CSAM i stor skala, särskilt som övergreppsmaterial i allt högre grad rör sig via krypterade eller halvprivata kanaler. Integritetsförespråkare, digitala rättighetsgrupper och en rad säkerhetsforskare invänder att all skanningsinfrastruktur som byggs in i meddelandeappar, även för ett snävt syfte, skapar en mall som senare kan utvidgas eller missbrukas.

Denna spänning nådde sin kulmen tidigare när EU-förhandlare nådde en överenskommelse om en permanent version av reglerna. Som vpn.socials tidigare rapportering om EU:s chatkontrolluppgörelse som tillåter skanning men förbjuder klientbaserad granskning beskrev, försökte lagstiftarna balansera: att tillåta serverbaserad upptäckt av känt CSAM samtidigt som man uttryckligen förbjöd klientbaserad skanning, den teknik som skulle granska innehåll direkt på användarens enhet innan det krypteras och skickas. Den distinktionen är enormt viktig för integriteten, eftersom klientbaserad skanning är den metod som är närmast förknippad med att bryta löftet med end-to-end-kryptering – att bara avsändaren och mottagaren kan läsa ett meddelande.

Den senaste förlängningen löser inte den debatten. Den bevarar helt enkelt status quo, frivillig skanning enligt de tillfälliga reglerna, medan lagstiftarna fortsätter att argumentera om huruvida upptäckt ska göras obligatorisk, vilken teknik leverantörer ska tvingas använda och hur man ska förhindra att omfattningen glider över i allmän övervakning.

Vad som faktiskt står på spel för integriteten

Den centrala integritetsoron handlar egentligen inte om huruvida CSAM bör upptäckas och rapporteras. Nästan alla är överens om att det bör ske. Oenigheten gäller metod och prejudikat. Obligatoriska skanningskrav, även om de är snävt inriktade på CSAM, kräver att plattformar bygger in upptäcktskapacitet i sin infrastruktur. När den kapaciteten väl finns, varnar kritiker, blir det en policyfråga snarare än en teknisk möjlighet om den i framtiden utvidgas till andra kategorier av innehåll.

Det finns också en praktisk oro kring falska positiva träffar och avkylande effekter. Automatiserade upptäcktssystem kan felidentifiera legitimt innehåll, oavsett om det är en förälders familjefoto, en medicinsk bild som delas med en läkare, eller innehåll som delas av journalister och jurister som hanterar känsligt material. Under en frivillig ordning har plattformar ett visst utrymme att bestämma hur aggressivt de skannar och vad de gör med flaggat innehåll. En obligatorisk ordning skulle ta bort mycket av det utrymmet och standardisera upptäckten över hela linjen, oavsett en plattforms specifika riskprofil eller användarbas.

Detta är en del av ett bredare mönster där europeiska och brittiska tillsynsmyndigheter brottas med hur man ska övervaka onlineplattformar utan att undergräva de integritetsskydd som användare förväntar sig. Liknande spänningar har utspelat sig kring ålderskontroll och tillträdesbegränsningar, vilket syntes i Storbritanniens utegångsförbud för tonåringar på sociala medier som gör att VPN-detektion läggs på plattformar, där verkställighetsmekanismer som utformats för att skydda minderåriga också väcker frågor om hur mycket insyn plattformar och tillsynsmyndigheter bör ha i användarnas beteende.

Vad detta betyder för dig

För vanliga användare innebär förlängningen till april 2028 att ingenting förändras omedelbart. Plattformar som redan skannar frivilligt efter CSAM kommer att fortsätta göra det under samma rättsliga ram som har gällt sedan undantaget infördes. Användare av vanliga meddelande- och e-posttjänster i EU står inte inför något nytt obligatoriskt skanningskrav idag.

Vad som är värt att följa är riktningen för den permanenta lagstiftning som fortfarande förhandlas. Om obligatoriska upptäcktsregler så småningom antas, kommer den praktiska påverkan på användare att bero starkt på om bestämmelser om klientbaserad skanning överlever i den slutliga texten, eftersom det är den mekanism som mest sannolikt direkt påverkar krypterade meddelandeappar. Användare som förlitar sig på end-to-end-krypterade tjänster för känslig kommunikation – journalister, aktivister, vårdpersonal och vanliga människor som diskuterar privata angelägenheter – har mest på spel i hur den här debatten avgörs.

Hålla sig informerad medan debatten fortsätter

Chattkontroll förblir olöst, och förlängningen till april 2028 garanterar att detta inte blir den sista rubriken i ämnet. För läsare som vill ligga steget före finns det några praktiska steg: håll koll på vilka meddelandeappar du använder och deras uttalade krypteringsrutiner, var uppmärksam på officiella uttalanden från EU-parlamentet och rådet snarare än andrahandssammanfattningar när stora omröstningar äger rum, och fundera över hur mycket av din känsliga kommunikation som sker på plattformar som så småningom kan komma att omfattas av obligatoriska skanningskrav. Debatten om chatkontroll är inte bara en politisk strid i Bryssel – det är ett levande test av hur långt integritetsskyddet sträcker sig i en tid av automatiserad innehållsupptäckt, och dess utfall kommer att forma reglerna för digital kommunikation i hela EU under många år framöver.