Blog
Sääntely·July 10, 2026·8 min lukuaika

Chat Control: kuka todella lukee viestisi ja mitä juuri tapahtui Brysselissä.

9. heinäkuuta Euroopan parlamentti herätti henkiin asetuksen, joka on voimassa vuoteen 2028 asti ja jonka nojalla viestipalvelut voivat skannata keskustelujasi lasten seksuaalista hyväksikäyttöä esittävän materiaalin varalta. Lempinimen ”Chat Control” takana piilee kaksi hyvin erilaista säädöstä ja paljon sekaannusta. Mitä laki todella sallii, kuka skannaa mitä, ja mitä yksityisviestiesi osalta on vielä päätettävänä.

ME
Mohamed ESSID
Perustaja, Trasimène

Kolme kuukautta, jolloin skannaus oli laitonta

Tuskin kukaan huomasi sitä: 4. huhtikuuta ja 9. heinäkuuta 2026 välisenä aikana suuret viestipalvelut eivät enää saaneet analysoida keskustelujasi Euroopassa. Asetuksen, joka oli sallinut sen vuodesta 2021 lähtien ja joka tunnetaan lempinimellä Chat Control 1.0, oli määrä raueta keväällä. Euroopan parlamentti kieltäytyi jatkamasta sitä 26. maaliskuuta. Lopputulos: ei minkäänlaista oikeusperustaa kolmeen kuukauteen. Oikeudellinen tyhjiö, jota kukaan ei ollut oikeastaan osannut ennakoida.

Sitten asia palasi käsittelyyn, ja tällä kertaa pelisäännöt olivat muuttuneet. Toisessa käsittelyssä neuvoston kannan hylkääminen vaatii enemmän kuin läsnä olevien meppien enemmistön. Se vaatii kaikkien 720 jäsenen ehdottoman enemmistön, 361 ääntä. 9. heinäkuuta 314 meppiä äänesti hylkäämisen puolesta, 276 hylkäämistä vastaan, 17 äänesti tyhjää. Vajaaksi jäi 47 ääntä. Teksti katsotaan siksi hyväksytyksi, ja vapaaehtoinen skannaus on jälleen laillista 3. huhtikuuta 2028 asti.

Yksi saman äänestyksen osa ansaitsee huomion. Mepit hyväksyivät tarkistuksen, joka sulkee päästä päähän salatun viestinnän nimenomaisesti asetuksen soveltamisalan ulkopuolelle. Mutta neuvoston on vielä hyväksyttävä se, eikä se tätä kirjoitettaessa ole voimassa.

Mitä laki todella sallii

Virallinen teksti on asetus (EU) 2021/1232. Heinäkuussa 2021 hyväksytty asetus avaa väliaikaisen poikkeuksen sähköisen viestinnän tietosuojadirektiiviin, lakiin, joka suojaa sähköisen viestintäsi luottamuksellisuutta. Käytännössä se sallii sähköposti- ja viestipalveluntarjoajien analysoida palvelimiensa läpi kulkevaa aineistoa lasten seksuaalista hyväksikäyttöä esittävän materiaalin havaitsemiseksi ja ilmoittamiseksi sekä lapsia lähestymään pyrkivien aikuisten tunnistamiseksi.

Muutama väärinkäsitys kannattaa oikaista ensin. Mikään viestipalvelu ei ole velvollinen skannaamaan mitään: asetus poistaa kiellon niiltä, jotka valitsevat tekevänsä sen, ja useimmat suuret amerikkalaiset alustat tekivät sitä jo kauan ennen vuotta 2021. Poikkeus ei myöskään salli kenenkään etsiä mitään muuta. Poliittiset mielipiteesi tai kiivaat väittelysi eivät ole kohteena; työkalut lähinnä vertaavat kuviasi tietokantoihin, joissa on viranomaisten jo tunnistaman aineiston sormenjälkiä.

Jäljelle jää sana ”väliaikainen”, joka ansaitsee lainausmerkkinsä. Asetuksen oli määrä kestää kolme vuotta. Sitä jatkettiin vuonna 2024, se raukesi huhtikuussa 2026, ja se on juuri uusittu kahdeksi vuodeksi lisää. Näin monen poikkeuksellisen jatkon jälkeen poikkeus alkaa näyttää pikemminkin säännöltä.

Kuka skannaa mitä käytännössä

Jos käytät Gmailia, Outlookia, Facebook Messengeriä, Instagramia tai Snapchatia, palvelimien läpi salaamattomina kulkevat valokuvat ja viestit voidaan tarkistaa noita sormenjälkitietokantoja vasten. Mittakaava näkyy NCMEC:n, ilmoitukset keskittävän yhdysvaltalaisen elimen, luvuissa: 20,5 miljoonaa vuonna 2024, lähes kaikki alustojen automaattisten skannausten tuottamia.

Päästä päähän salattu viestintä pelaa aivan eri sarjassa. WhatsApp, Signal, iMessage ja Messenger vuoden 2023 lopusta lähtien: näissä palveluissa keskustelujesi sisältö on lukukelvotonta niitä välittäville palvelimille. Vain sinun laitteesi ja kontaktisi laite pitävät hallussaan avaimet. Se on matematiikkaa, ei sääntelyä, eikä mikään sääntely muuta sitä.

Juuri siksi viime vuosien todellinen keskustelu on siirtynyt paljon tunkeilevampaan ajatukseen: viestien skannaamiseen suoraan puhelimessasi ennen salausta. Tästä lisää jäljempänä.

Koneet, jotka erehtyvät

Tässä mittakaavassa automaattinen skannaus tuottaa väistämättä virheitä, eivätkä ne ole harvinaisia. Amazon myöntää käyttävänsä tarkoituksellisen väljää havaitsemiskynnystä, joka sen omin sanoin tuottaa suuren prosenttiosuuden vääriä positiivisia. Stanfordin tutkijat havaitsivat, että lähes 80 % NCMEC:lle vuoden 2025 ensimmäisellä puoliskolla lähetetyistä ”generatiiviseksi tekoälyksi” merkityistä ilmoituksista ei sisältänyt lainkaan tekoälyn tuottamaa lasten seksuaalista hyväksikäyttöä esittävää materiaalia.

Tilastojen takana on ihmisiä. Tunnetuin tapaus on yhdysvaltalainen isä, joka valokuvasi poikansa tulehduksen lähettääkseen kuvan lääkärille pandemian aikana. Pilveen automaattisesti varmuuskopioidut valokuvat laukaisivat Googlen algoritmit. Hänen tilinsä suljettiin yhdessä yössä, kymmenen vuoden sähköpostit ja valokuvat katosivat, ja poliisitutkinta avattiin. Tutkinta päätyi ilmeiseen lopputulokseen: ei mitään huomautettavaa. Google ei koskaan palauttanut tiliä.

Siinä on järjestelmän sokea piste. Automaattinen ilmoitus ei ole todiste, mutta sen seuraukset iskevät välittömästi, ja joskus lopullisesti, ennen kuin yksikään ihminen on vakavasti tarkistanut mitään.

Todellinen keskustelu ei ole ohi

Pysyvä asetus, jota ehdotettiin toukokuussa 2022 ja jonka lempinimi on Chat Control 2.0, meni alun perin paljon pidemmälle. Se sisälsi pakolliset havaitsemismääräykset: vallan pakottaa viestipalvelu, myös salattu, analysoimaan käyttäjiensä viestintää. Juuri tuo teksti sai kryptografit, tietosuojaviranomaiset ja suuren osan kansalaisyhteiskunnasta liikkeelle kolmeksi vuodeksi ja piti asian jumissa neuvostossa.

Marraskuussa 2025 neuvosto lopulta luopui pakollisesta skannauksesta neuvottelukannassaan. Pöydälle jää se, mikä ei ole vähäpätöistä: pysyvät puitteet vapaaehtoiselle skannaukselle, iän varmistamisvelvoitteet, jotka koskisivat myös salattuja palveluja, ”riskien vähentämisen” velvoitteet, jotka ovat riittävän epämääräisiä pitääkseen salaukseen kohdistuvan paineen yllä, ja erillinen EU-keskus. Parlamentin ja neuvoston väliset neuvottelut jatkuvat syyskuussa 2026 Irlannin puheenjohtajakaudella.

Lyhyesti: 1.0:aa on jatkettu, 2.0:sta neuvotellaan yhä, eikä keskeinen kysymys ole liikkunut tuumaakaan. Voidaanko salattu viestipalvelu pakottaa katsomaan käyttäjiensä viestien sisään, kyllä vai ei?

Mitä tämä muuttaa sinun kannaltasi

  • Palveluissa, jotka eivät ole päästä päähän salattuja (perinteinen sähköposti, sosiaalisen median yksityisviestit), havaitsemisalgoritmit voivat laillisesti analysoida sisältöäsi. Näin oli ennen huhtikuuta 2026; näin on jälleen.
  • Päästä päähän salatussa viestinnässä palvelimet eivät voi lukea keskustelujasi. Tarkista vain, että salaus on todella päällä: se on oletuksena WhatsAppissa, Signalissa ja iMessagessa, mutta ei kaikkialla muualla.
  • Tili voidaan jäädyttää pelkän automaattisen ilmoituksen perusteella, ilman että yksikään ihminen on mukana. Pidä riippumaton varmuuskopio siitä, mikä todella on tärkeää, valokuvista ja asiakirjoista, sen sijaan että jättäisit kaiken yhden ekosysteemin varaan.
  • Ja keskustelu jatkuu: laitteessa tapahtuva skannaus palaa pöydälle, kun neuvottelut pysyvästä asetuksesta jatkuvat.
Päästä päähän -salaus ei ole rikollisen työkalu. Se on teknologia, joka suojaa pankki-, terveys- ja perhekeskustelujasi. Koko eurooppalainen keskustelu tiivistyy siihen, voidaanko sitä heikentää ”vain vähän” skannauksen mahdollistamiseksi. Kryptografit ovat antaneet saman vastauksen jo kymmenen vuotta: yhtä tarkoitusta varten heikennetty salaus on heikennetty kaikkien kannalta.

Mitä Trasimène tekee: ja mitä se ei tee

Sanotaan suoraan: mikään virustorjunta tai VPN ei estä viestipalvelua analysoimasta sitä, mikä kulkee sen palvelinten läpi. Skannaus tapahtuu alustan puolella, sisällölle, jonka olet sille itse luovuttanut. VPN salaa reitin laitteesi ja palvelimen välillä, ei sitä, mitä alusta tekee tiedoillasi sen jälkeen. Jos joku myy sinulle ”suojaa Chat Controlia vastaan”, suhtaudu myyjään varauksella.

Trasimènen tontti on yksityisyytesi toinen puoli: puhelimeesi asennetut vakoiluohjelmat, tietojasi imevät sovellukset, tileihisi kohdistuva phishing sekä liikenteesi luottamuksellisuus verkoissa, joita et itse hallitse. Palvelinpuolen skannausta vastaan paras keinosi mahtuu yhteen lauseeseen: valitse päästä päähän salattu viestintä ja tiedä, mitä kukin palvelu voi, tai ei voi, tehdä sisällölläsi.

Pidä mielessä aiheen kokonaiskuva, älä sen ympärillä pyörivää hälinää. Tänään voimassa on vapaaehtoinen skannaus, joka rajoittuu lasten seksuaalista hyväksikäyttöä esittävään materiaaliin salaamattomissa palveluissa ja jota on jatkettu huhtikuuhun 2028. Vielä päätettävänä on salatun viestinnän kohtalo, Brysselissä syyskuusta alkaen. Sillä välin hyvät tavat eivät muutu: päästä päähän salattu viestintä sille, mikä on yksityistä, riippumattomat varmuuskopiot sille, mikä on arvokasta, ja hieman huomiota siihen, mitä kukin alusta sisällölläsi tekee.

Lähteet
  1. Regulation (EU) 2021/1232, official text of the ePrivacy derogation (EUR-Lex, 2021)
  2. Regulation (EU) 2024/1307, first extension of the derogation until 3 April 2026 (EUR-Lex, 2024)
  3. The Register, "EU 'Chat Control' snoopfest returns after vote to kill it falls short" (9 July 2026)
  4. Patrick Breyer (former MEP), "EU Parliament greenlights Chat Control 1.0" (9 July 2026)
  5. CDT Europe, response to the European Parliament rejection of the Chat Control 1.0 extension (March 2026)
  6. eucrim, "CSA Regulation: Council Position Reached" (November 2025)
  7. EU Perspectives, "Strict combating child sexual abuse, no mandatory scanning. Council has a common position on 'chat control'" (November 2025)
  8. NCMEC, CyberTipline Data 2024 (20.5 million reports)
  9. Stanford Center for Internet and Society, "Letter to NCMEC about AI-CSAM Report Statistics" (2025)
  10. The New York Times, "A Dad Took Photos of His Naked Toddler for the Doctor. Google Flagged Him as a Criminal." (August 2022)
  11. Meta Newsroom, "Launching Default End-to-End Encryption on Messenger" (December 2023)
Trasimène: mobiiliturva

Katso, mitä Trasimène suojaa

Lataa Trasimène →
Aiheeseen liittyvät artikkelit
Takaisin blogiin