Tre måneder da skanning var ulovlig
Nesten ingen la merke til det: mellom 4. april og 9. juli 2026 fikk store meldingstjenester ikke lenger lov til å analysere samtalene dine i Europa. Forordningen som hadde tillatt det siden 2021, den med kallenavnet Chat Control 1.0, skulle utløpe om våren. 26. mars nektet Europaparlamentet å forlenge den. Resultatet: ikke noe rettslig grunnlag i det hele tatt i tre måneder. Et rettslig tomrom ingen egentlig hadde planlagt for.
Så kom saken tilbake, og denne gangen hadde spillereglene endret seg. Ved andre gangs behandling kreves det mer enn et flertall av de tilstedeværende parlamentsmedlemmene for å forkaste Rådets standpunkt. Det kreves et absolutt flertall av alle 720 medlemmer, 361 stemmer. 9. juli stemte 314 parlamentsmedlemmer for å forkaste, 276 stemte mot, 17 avsto. 47 stemmer for lite. Teksten anses dermed som vedtatt, og frivillig skanning er lovlig igjen frem til 3. april 2028.
Ett element ved samme avstemning fortjener oppmerksomhet. Parlamentsmedlemmene vedtok et endringsforslag som uttrykkelig utelukker ende-til-ende-krypterte meldingstjenester fra forordningens virkeområde. Men Rådet må fortsatt godta det, og i skrivende stund er det ikke trådt i kraft.
Hva loven faktisk tillater
Den offisielle teksten er forordning (EU) 2021/1232. Vedtatt i juli 2021 åpner den for et midlertidig unntak fra ePrivacy-direktivet, loven som beskytter konfidensialiteten i din elektroniske kommunikasjon. I praksis lar den e-post- og meldingsleverandører analysere det som går gjennom serverne deres, for å oppdage og rapportere overgrepsmateriale mot barn, og for å avdekke voksne som forsøker å nærme seg barn.
Noen misforståelser er verdt å rydde opp i først. Ingen meldingstjeneste er pålagt å skanne noe som helst: forordningen opphever et forbud for dem som velger å gjøre det, og de fleste store amerikanske plattformene gjorde det lenge før 2021. Unntaket lar heller ingen lete etter noe annet. De politiske meningene dine eller opphetede diskusjoner er ikke målet; verktøyene sammenligner stort sett bildene dine mot databaser med fingeravtrykk av materiale som myndighetene allerede har identifisert.
Da gjenstår ordet «midlertidig», som fortjener sine anførselstegn. Forordningen skulle vare i tre år. Den ble forlenget i 2024, utløp i april 2026, og er nettopp fornyet for to nye år. Etter så mange ekstraordinære forlengelser begynner unntaket å ligne en vane.
Hvem skanner hva, i praksis
Hvis du bruker Gmail, Outlook, Facebook Messenger, Instagram eller Snapchat, kan bildene og meldingene som går ukryptert gjennom serverne, sjekkes mot disse fingeravtrykksdatabasene. Omfanget vises i tallene fra NCMEC, det amerikanske organet som samler inn rapporter: 20,5 millioner i 2024, nesten alle generert av plattformenes automatiske skanninger.
Ende-til-ende-krypterte meldingstjenester spiller i en annen liga. WhatsApp, Signal, iMessage og Messenger siden slutten av 2023: på disse tjenestene er innholdet i samtalene dine uleselig for serverne som frakter dem. Bare din enhet og enheten til kontakten din har nøklene. Det er matematikk, ikke regulering, og ingen forordning endrer det.
Nettopp derfor har den virkelige debatten de siste årene flyttet seg til en langt mer inngripende idé: å skanne meldinger direkte på telefonen din, før kryptering. Mer om det nedenfor.
Maskiner som tar feil
I dette omfanget produserer automatisert skanning uunngåelig feil, og de er ikke sjeldne. Amazon medgir at de bruker en bevisst lav deteksjonsterskel som, med deres egne ord, gir en høy andel falske positiver. Forskere ved Stanford fant at nesten 80 % av rapportene merket «generativ AI» som ble sendt til NCMEC i første halvdel av 2025, ikke inneholdt noe AI-generert overgrepsmateriale mot barn i det hele tatt.
Bak statistikken finnes det mennesker. Det mest kjente tilfellet er en amerikansk far som fotograferte sønnens betennelse for å sende til en lege under pandemien. Bildene, automatisk sikkerhetskopiert til skyen, utløste Googles algoritmer. Kontoen hans ble stengt over natten, ti år med e-poster og bilder borte, og en politietterforskning ble åpnet. Etterforskningen konkluderte med det åpenbare: ingenting å rapportere. Google gjenopprettet aldri kontoen.
Det er systemets blindsone. En automatisert rapport er ikke bevis, men konsekvensene rammer umiddelbart, og noen ganger for godt, før et eneste menneske har sjekket noe grundig.
Den virkelige debatten er ikke over
Den permanente forordningen, foreslått i mai 2022 og med kallenavnet Chat Control 2.0, gikk opprinnelig mye lenger. Den la opp til obligatoriske deteksjonspålegg: makten til å tvinge en meldingstjeneste, også en kryptert tjeneste, til å analysere brukernes kommunikasjon. Det er den teksten som mobiliserte kryptografer, personvernmyndigheter og store deler av sivilsamfunnet i tre år, og som holdt saken fast i Rådet.
I november 2025 droppet Rådet endelig obligatorisk skanning fra sitt forhandlingsstandpunkt. Det som fortsatt ligger på bordet, er ikke bagatellmessig: et permanent rammeverk for frivillig skanning, plikter til aldersverifisering som også ville gjelde krypterte tjenester, «risikoreduksjons»-forpliktelser vage nok til å opprettholde presset på kryptering, og et eget EU-senter. Forhandlingene mellom Parlamentet og Rådet gjenopptas i september 2026 under det irske formannskapet.
Kort sagt: 1.0 er forlenget, 2.0 forhandles fortsatt, og det sentrale spørsmålet har ikke rikket seg en tomme. Kan en kryptert meldingstjeneste tvinges til å se inn i brukernes meldinger, ja eller nei?
Hva dette endrer for deg
- →På tjenester som ikke er ende-til-ende-kryptert (klassisk e-post, private meldinger i sosiale medier), kan innholdet ditt lovlig analyseres av deteksjonsalgoritmer. Det var sant før april 2026; det er sant igjen.
- →På ende-til-ende-krypterte meldingstjenester kan ikke serverne lese samtalene dine. Bare sjekk at krypteringen faktisk er på: den er på som standard på WhatsApp, Signal og iMessage, men ikke overalt ellers.
- →En konto kan stenges utelukkende på grunnlag av en automatisert rapport, uten at et menneske er involvert. Ta en uavhengig sikkerhetskopi av det som virkelig betyr noe, bilder og dokumenter, i stedet for å betro alt til ett enkelt økosystem.
- →Og debatten vil fortsette: skanning på enheten kommer tilbake på bordet når forhandlingene om den permanente forordningen gjenopptas.
Hva Trasimène gjør, og hva det ikke gjør
La oss være tydelige: verken antivirus eller VPN vil hindre en meldingstjeneste i å analysere det som passerer gjennom serverne dens. Skanningen skjer på plattformens side, på innhold du selv har overlevert til den. En VPN krypterer veien mellom enheten din og serveren, ikke det plattformen gjør med dataene dine i etterkant. Hvis noen selger deg «beskyttelse mot Chat Control», bør du være skeptisk til selgeren.
Trasimènes domene er den andre siden av personvernet ditt: spionvare installert på telefonen, apper som tapper dataene dine, phishing rettet mot kontoene dine, og konfidensialiteten til trafikken din på nettverk du ikke kontrollerer. Mot skanning på serversiden får ditt beste virkemiddel plass i én eneste setning: velg en ende-til-ende-kryptert meldingstjeneste, og vit hva hver enkelt tjeneste kan, eller ikke kan, gjøre med innholdet ditt.
Hold fast ved oversikten over saken, ikke støyen rundt den. Det som gjelder i dag, er frivillig skanning, begrenset til overgrepsmateriale mot barn, på ukrypterte tjenester, forlenget til april 2028. Det som fortsatt avgjøres, er skjebnen til krypterte meldingstjenester, i Brussel fra september. I mellomtiden endrer ikke de gode vanene seg: ende-til-ende-krypterte meldingstjenester for det som er privat, uavhengige sikkerhetskopier for det som er dyrebart, og litt oppmerksomhet på hva hver plattform gjør med innholdet ditt.
- Regulation (EU) 2021/1232, official text of the ePrivacy derogation (EUR-Lex, 2021)
- Regulation (EU) 2024/1307, first extension of the derogation until 3 April 2026 (EUR-Lex, 2024)
- The Register, "EU 'Chat Control' snoopfest returns after vote to kill it falls short" (9 July 2026)
- Patrick Breyer (former MEP), "EU Parliament greenlights Chat Control 1.0" (9 July 2026)
- CDT Europe, response to the European Parliament rejection of the Chat Control 1.0 extension (March 2026)
- eucrim, "CSA Regulation: Council Position Reached" (November 2025)
- EU Perspectives, "Strict combating child sexual abuse, no mandatory scanning. Council has a common position on 'chat control'" (November 2025)
- NCMEC, CyberTipline Data 2024 (20.5 million reports)
- Stanford Center for Internet and Society, "Letter to NCMEC about AI-CSAM Report Statistics" (2025)
- The New York Times, "A Dad Took Photos of His Naked Toddler for the Doctor. Google Flagged Him as a Criminal." (August 2022)
- Meta Newsroom, "Launching Default End-to-End Encryption on Messenger" (December 2023)
Se hva Trasimène beskytter