Blog
規制·July 10, 2026·8 min で読めます

Chat Control:あなたのメッセージを実際に読んでいるのは誰か、そしてブリュッセルで今何が起きたのか。

7月9日、欧州議会は、メッセージングサービスが児童性的虐待コンテンツを探してあなたの会話をスキャンすることを認める規則を、2028年まで復活させました。「Chat Control」という通称の裏には、まったく性質の異なる2つの法案と、多くの混乱が隠れています。この法律が実際に何を許しているのか、誰が何をスキャンするのか、そしてあなたのプライベートなメッセージについて、これから何が決められようとしているのか。

ME
Mohamed ESSID
創業者、Trasimène

スキャンが違法だった3か月間

ほとんど誰も気づきませんでした。2026年4月4日から7月9日までの間、ヨーロッパでは主要なメッセージングサービスがあなたの会話を分析することを認められていなかったのです。2021年からそれを認めてきた規則、いわゆるChat Control 1.0は、春に失効する予定でした。3月26日、欧州議会はその延長を拒否しました。その結果、3か月間、法的根拠がまったく存在しない状態が生まれました。誰も本気で想定していなかった、法の空白です。

その後、この案件は再び議題に上りましたが、今度はルールが変わっていました。第二読会では、理事会の立場を否決するのに、出席議員の過半数では足りません。全720議席の絶対多数、すなわち361票が必要です。7月9日、否決に賛成したのは314名、否決に反対したのは276名、棄権は17名でした。47票、届きませんでした。よってこの法案は可決されたとみなされ、任意のスキャンは2028年4月3日まで再び合法となりました。

同じ採決の中で、注目に値する点がひとつあります。欧州議会議員たちは、エンドツーエンド暗号化されたメッセージングを規則の適用範囲から明示的に除外する修正案を可決しました。しかし、これはまだ理事会の承認を得る必要があり、本稿を公開する時点では発効していません。

この法律が実際に許していること

正式な条文は「規則(EU)2021/1232」です。2021年7月に採択されたこの規則は、電子通信の秘密を守る法律であるeプライバシー指令に対して、一時的な例外を設けるものです。実際には、メールやメッセージングの事業者が、児童性的虐待コンテンツを検知・通報し、また子どもに接近しようとする大人を見つけ出すために、自社のサーバーを通過するデータを分析することを認めています。

まず、いくつかの誤解を解いておく価値があります。どのメッセージングサービスにも、何かをスキャンする義務はありません。この規則は、スキャンを選択した事業者に対して禁止を解除するものであり、実際、アメリカの大手プラットフォームの多くは2021年よりずっと前からこれを行っていました。また、この特例によって、それ以外のものを探すことが許されるわけでもありません。あなたの政治的意見や激しい口論が標的になるわけではありません。ツールは主に、あなたの画像を、当局によってすでに特定された素材のフィンガープリントのデータベースと照合するのです。

そうなると残るのは「一時的」という言葉で、これはかっこ書きにふさわしいものです。この規則は3年間の予定でした。2024年に延長され、2026年4月に失効し、そしてつい先ごろ、さらに2年間更新されたのです。これほど何度も例外的な延長が重なると、例外はもはや常態のように見えてきます。

実際に、誰が何をスキャンしているのか

Gmail、Outlook、Facebook Messenger、Instagram、Snapchatを使っている場合、暗号化されないままサーバーを通過する写真やメッセージは、こうしたフィンガープリントのデータベースと照合されることがあります。その規模は、通報を一元的に集約する米国の機関NCMECの数字に表れています。2024年には2,050万件、そのほぼすべてがプラットフォームの自動スキャンによって生成されたものでした。

エンドツーエンド暗号化されたメッセージングは、まったく別次元の話です。WhatsApp、Signal、iMessage、そして2023年末以降のMessenger。これらのサービスでは、あなたの会話の中身は、それを運ぶサーバーには読み取れません。鍵を持っているのは、あなたの端末と相手の端末だけです。これは規制ではなく数学であり、どんな規制もそれを変えることはできません。

まさにそれゆえに、近年の本当の論争は、はるかに踏み込んだ発想へと移っています。すなわち、暗号化される前に、あなたのスマホ上で直接メッセージをスキャンする、という考えです。これについては後ほど詳しく述べます。

間違える機械たち

この規模になると、自動スキャンは避けようもなく誤りを生み、しかもそれはまれではありません。Amazonは、意図的に幅広い検知しきい値を用いていることを認めており、同社自身の言葉によれば、それは高い割合の誤検知(フォールスポジティブ)をもたらします。スタンフォード大学の研究者たちは、2025年上半期にNCMECへ送られた「生成AI」とラベル付けされた通報のうち、実に80%近くが、AIが生成した児童性的虐待コンテンツをまったく含んでいなかったことを突き止めました。

統計の裏には、人がいます。最もよく知られた事例は、パンデミックのさなか、医師に送るために息子の患部を撮影したアメリカ人の父親です。その写真は自動でクラウドにバックアップされ、Googleのアルゴリズムを作動させました。彼のアカウントは一夜にして閉鎖され、10年分のメールと写真が失われ、警察の捜査が始まりました。捜査は当然の結論に至りました。通報すべきものは何もない、と。それでもGoogleは、二度とアカウントを復旧させませんでした。

これこそ、このシステムの盲点です。自動生成された通報は証拠ではありません。それでもその結果は、誰かが真剣に何かを確認する前に、即座に、ときには取り返しのつかない形で降りかかってくるのです。

本当の論争は、まだ終わっていない

2022年5月に提案され、Chat Control 2.0と呼ばれる恒久的な規則は、当初はるかに踏み込んだ内容でした。そこには「検知命令」の義務化が盛り込まれていました。暗号化されたものを含むメッセージングサービスに対し、利用者の通信を分析するよう強制する権限です。この条文こそ、暗号研究者、データ保護当局、そして市民社会の多くを3年間にわたって突き動かし、この案件を理事会で足止めさせてきたものでした。

2025年11月、理事会はついに、交渉上の立場からスキャンの義務化を取り下げました。とはいえ、テーブルに残っているものは些細ではありません。任意スキャンの恒久的な枠組み、暗号化サービスにも適用される年齢確認の義務、暗号化への圧力を保ち続けられる程度に曖昧な「リスク低減」義務、そしてEU専用のセンター設置です。欧州議会と理事会の交渉は、アイルランドが議長国を務める下で、2026年9月に再開されます。

要するに、1.0は延長され、2.0はなお交渉中で、そして核心の問いは一ミリも動いていません。暗号化されたメッセージングサービスに、利用者のメッセージの中身をのぞくことを強制できるのか、できないのか。

これがあなたにとって何を変えるのか

  • エンドツーエンド暗号化されていないサービス(従来のメール、SNSのダイレクトメッセージなど)では、あなたのコンテンツは検知アルゴリズムによって合法的に分析され得ます。2026年4月より前もそうでしたし、今また同じ状況に戻りました。
  • エンドツーエンド暗号化されたメッセージングでは、サーバーはあなたの会話を読み取れません。ただ、暗号化が本当に有効になっているかは確認しましょう。WhatsApp、Signal、iMessageでは初期設定で有効ですが、それ以外のすべてでそうとは限りません。
  • アカウントは、人の手を一切介さず、自動生成された通報だけを根拠に停止されることがあります。本当に大切なもの、写真や書類は、すべてを一つのエコシステムに委ねるのではなく、独立したバックアップを取っておきましょう。
  • そして議論は続きます。恒久的な規則をめぐる交渉が再開されれば、端末上でのスキャン(オンデバイス・スキャン)が再び俎上に載せられるでしょう。
エンドツーエンド暗号化は、詐欺師の道具ではありません。あなたの銀行取引や医療、家族との会話を守る技術です。ヨーロッパの議論全体は、突き詰めれば、スキャンを可能にするためにそれを「ほんの少しだけ」弱められるかどうか、という一点に行き着きます。暗号研究者たちは、10年間ずっと同じ答えを返し続けています。ある目的のために弱められた暗号化は、すべての人にとって弱められた暗号化なのだ、と。

Trasimèneができること、できないこと

はっきり申し上げましょう。メッセージングサービスが自社サーバーを通過する内容を分析するのを、止められるアンチウイルスやVPNは存在しません。スキャンはプラットフォーム側で、あなたが預けたコンテンツに対して行われます。VPNが暗号化するのは、あなたの端末とサーバーの間の経路であって、プラットフォームがその後あなたのデータをどう扱うかではありません。もし誰かが「Chat Control対策」をあなたに売り込もうとしているなら、その売り手のほうを疑ってください。

Trasimèneが守るのは、あなたのプライバシーのもう一方の側面です。スマートフォンに仕込まれたスパイウェア、データを吸い上げるアプリ、アカウントを狙うフィッシング、そしてあなたが管理していないネットワーク上での通信の機密性。サーバー側のスキャンに対して、あなたが握る最善の手立ては一文に収まります。エンドツーエンドで暗号化されたメッセージングを選び、各サービスがあなたのコンテンツに対して何ができて、何ができないのかを見極めることです。

周囲の雑音ではなく、この問題の全体像を頭に入れておきましょう。今日施行されているのは、暗号化されていないサービス上で、児童性的虐待コンテンツに限定して行われる「任意の」スキャンであり、2028年4月まで延長されました。これから決められようとしているのは、暗号化されたメッセージングの行方であり、9月からブリュッセルで議論されます。その間も、良い習慣は変わりません。プライベートなやり取りにはエンドツーエンド暗号化されたメッセージングを使うこと、大切なものは独立したバックアップを取ること、そして各プラットフォームがあなたのコンテンツをどう扱っているかに少しだけ注意を払うこと、です。

参考資料
  1. Regulation (EU) 2021/1232, official text of the ePrivacy derogation (EUR-Lex, 2021)
  2. Regulation (EU) 2024/1307, first extension of the derogation until 3 April 2026 (EUR-Lex, 2024)
  3. The Register, "EU 'Chat Control' snoopfest returns after vote to kill it falls short" (9 July 2026)
  4. Patrick Breyer (former MEP), "EU Parliament greenlights Chat Control 1.0" (9 July 2026)
  5. CDT Europe, response to the European Parliament rejection of the Chat Control 1.0 extension (March 2026)
  6. eucrim, "CSA Regulation: Council Position Reached" (November 2025)
  7. EU Perspectives, "Strict combating child sexual abuse, no mandatory scanning. Council has a common position on 'chat control'" (November 2025)
  8. NCMEC, CyberTipline Data 2024 (20.5 million reports)
  9. Stanford Center for Internet and Society, "Letter to NCMEC about AI-CSAM Report Statistics" (2025)
  10. The New York Times, "A Dad Took Photos of His Naked Toddler for the Doctor. Google Flagged Him as a Criminal." (August 2022)
  11. Meta Newsroom, "Launching Default End-to-End Encryption on Messenger" (December 2023)
Trasimène:モバイルセキュリティ

Trasimèneが何を守るのかを見る

Trasimène をダウンロード →
関連記事
ブログに戻る