Європейський Союз знову продовжив тимчасовий виняток зі своїх правил ePrivacy — правовий механізм, який дозволяє платформам обміну повідомленнями сканувати приватне листування на предмет матеріалів сексуального насильства над дітьми (CSAM), не порушуючи при цьому гарантій конфіденційності. На папері це виглядає як звичайна технічна рутина. На практиці це зберігає правову основу для сканування на стороні клієнта — техніки, яка, як попереджають захисники приватності, може тихо зруйнувати наскрізне шифрування, що захищає такі застосунки, як Signal і WhatsApp. Розуміння того, що змінилося, а що ні, важливе для кожного, хто покладається на зашифровані повідомлення в Європі чи будь-де ще.
Що насправді змінює подовження дії ePrivacy
Директива про електронну конфіденційність (ePrivacy) зазвичай вимагає, щоб комунікації залишалися конфіденційними, тобто платформи не можуть перевіряти вміст приватних повідомлень без спеціального правового винятку. З 2021 року ЄС неодноразово надавав такий виняток — тимчасовий дозвіл, який дозволяє компаніям добровільно сканувати повідомлення та зображення на наявність CSAM. Цей виняток ніколи не мав бути постійним, але його постійно продовжують, а не замінюють остаточною законодавчою рамкою.
Така схема не нова. Європейський парламент продовжив дію Chat Control 1.0 після квітневого завершення раніше цього року, а коли той термін знову закінчився, законодавці поспіхом повернули його на несподіваному липневому голосуванні, яке відродило Chat Control 1.0. Найновіше продовження, ухвалене 9 липня, фактично зберегло режим сканування не завдяки вирішальному голосуванню «за», а тому, що противники не змогли зібрати достатньо підтримки, щоб заблокувати його. Цей епізод детально описано в нашому репортажі про те, як Європарламент 9 липня продовжив дію закону про сканування Chat Control.
Останнє подовження ePrivacy повторює той самий сценарій: тимчасовий захід, ухвалений серед процедурних суперечок, який уникає постійного рішення, але залишає двері для сканування відчиненими. Критики стверджують, що такий підхід дозволяє ЄС обходити повноцінні публічні дебати про те, чи сумісне масове сканування повідомлень із фундаментальними правами на приватність.
Як сканування на стороні клієнта ламає наскрізне шифрування
Технічна деталь, яка губиться в політичних дебатах, — це те, як саме працює сканування на стороні клієнта і чому воно підриває шифрування, навіть якщо саме шифрування технічно залишається недоторканим.
Наскрізне шифрування, яке використовують Signal і WhatsApp, гарантує, що лише відправник і отримувач можуть прочитати повідомлення. Навіть постачальник застосунку не бачить вміст під час передачі. Сканування на стороні клієнта змінює це, вставляючи етап аналізу перед шифруванням, безпосередньо на пристрої користувача. Кожне фото, файл або повідомлення перевіряється за базою даних чи алгоритмом перед тим, як буде зашифроване та надіслане.
Саме шифрування не зламане в криптографічному сенсі. Але гарантія приватності, яку воно має забезпечувати — що жодна третя сторона не може перевіряти ваші комунікації — виявляється зруйнованою. Якщо пристрій сканує вміст перед надсиланням, то третя сторона (система сканування, а отже, і той, хто її контролює) фактично має доступ до ваших приватних комунікацій незалежно від того, що станеться з даними потім. Це і є головним запереченням дослідників безпеки, постачальників месенджерів і правозахисних організацій: сканування на стороні клієнта не співіснує мирно з наскрізним шифруванням — воно вихолошує його зсередини.
Наш матеріал про Chat Control 2.0 і план ЄС щодо сканування CSAM пояснює, як розвивалася ця пропозиція та чому постачальники месенджерів так різко виступають проти обов'язкових вимог сканування.
Чому VPN не може захистити вас від сканування на пристрої
Це момент, який часто плутають у публічних дискусіях, тому варто сказати прямо: VPN нічого не робить для запобігання скануванню на стороні клієнта. VPN шифрує ваш інтернет-трафік між пристроєм і віддаленим сервером, захищаючи ваше з'єднання від стеження на рівні мережі, від вашого інтернет-провайдера або від тих, хто прослуховує публічний Wi-Fi. Він не бачить і не контролює те, що відбувається на вашому пристрої до відправлення трафіку.
Сканування на стороні клієнта відбувається локально, на самому телефоні чи комп'ютері, до того, як повідомлення буде зашифроване та передане. VPN працює повністю нижче за течією цього процесу. Якщо застосунок має сканувати фото перед надсиланням, жоден VPN, незалежно від сили його шифрування чи суворості політики без логів, не може втрутитися в це сканування. Це фундаментальна архітектурна відмінність, яку має розуміти кожен свідомий користувач: VPN захищає дані в передачі, а не дані в момент їх створення.
Куди далі рухаються дебати щодо Chat Control 2.0
Ширша пропозиція Chat Control 2.0 — формальна законодавча спроба зробити сканування обов'язковим, а не просто дозволеним — залишається невирішеною. Кожне подовження ePrivacy виграє час, не вирішуючи основного питання: чи вимагатиме ЄС від платформ сканувати зашифровані повідомлення за законом. Постачальники месенджерів, дослідники безпеки та організації громадянських свобод продовжують попереджати, що будь-яка обов'язкова вимога сканування створить прецедент, який вплине на зашифровані комунікації далеко за межами Європи, оскільки глобальні застосунки часто застосовують однакову архітектуру всюди.
Для повнішої картини законодавчого процесу наш матеріал про те, що можуть зробити користувачі після подовження Chat Control 9 липня, описує практичні кроки для людей, які стурбовані тим, куди це веде.
Що це означає для вас
Якщо ви користуєтеся Signal, WhatsApp або будь-яким зашифрованим месенджером в ЄС, у вашому повсякденному досвіді поки що нічого не змінилося. Сканування на стороні клієнта зараз не є обов'язковим. Але правова основа для нього продовжує подовжуватися, а не вирішуватися, а отже, така можливість залишається реальною. Користувачі повинні розуміти, що сама по собі сила шифрування не гарантує приватності, якщо сканування вставляється перед шифруванням, і що жоден VPN, брандмауер чи мережевий інструмент не може замінити цю гарантію, якщо вона скомпрометована.
Практичні висновки
Слідкуйте за законодавчим процесом, а не припускайте, що питання вже вирішене, адже ці подовження відбуваються тихо та неодноразово. Розумійте різницю між інструментами приватності на рівні мережі, як-от VPN, і захистом на рівні пристрою, як-от наскрізне шифрування — вони вирішують різні проблеми. Слідкуйте за заявами постачальників месенджерів, якими ви користуєтеся, безпосередньо, оскільки такі компанії, як Signal, історично різко висловлювалися щодо загроз своїй моделі шифрування. А якщо ви хочете висловити свою думку, громадяни ЄС можуть звертатися до своїх представників у Європейському парламенті, оскільки публічний тиск раніше впливав на те, наскільки швидко та далеко просуваються ці пропозиції.
FAQ (перекладіть кожне питання та відповідь): Q1: Що робить подовження ePrivacy в ЄС? A1: Воно продовжує тимчасовий виняток, який дозволяє платформам обміну повідомленнями сканувати приватне листування на предмет матеріалів сексуального насильства над дітьми, не порушуючи вимог конфіденційності згідно з Директивою ePrivacy. Q2: Чому це подовження є суперечливим? A2: Захисники приватності попереджають, що воно зберігає правову основу для сканування на стороні клієнта — техніки, яка може підірвати наскрізне шифрування, що захищає такі застосунки, як Signal і WhatsApp. Q3: Як сканування на стороні клієнта впливає на наскрізне шифрування? A3: Сканування на стороні клієнта вставляє етап аналізу на пристрої користувача перед шифруванням, тому фото, файли чи повідомлення перевіряються перед тим, як бути зашифрованими, навіть якщо саме шифрування технічно залишається недоторканим. Q4: Чи вперше ЄС продовжує цей виняток? A4: Ні, з 2021 року ЄС неодноразово надавав тимчасові винятки, і раніші подовження Chat Control 1.0 також відбувалися до останнього оновлення 9 липня. Q5: Як пройшло останнє подовження 9 липня? A5: Воно фактично зберегло режим сканування, оскільки противники не змогли зібрати достатньо підтримки, щоб заблокувати його, а не завдяки вирішальному голосуванню «за».
---END---




