Tre månader då skanning var olaglig
Knappt någon lade märke till det: mellan den 4 april och den 9 juli 2026 fick de stora meddelandetjänsterna inte längre analysera dina konversationer i Europa. Förordningen som tillåtit det sedan 2021, den med smeknamnet Chat Control 1.0, skulle löpa ut på våren. Den 26 mars vägrade Europaparlamentet att förlänga den. Resultatet: ingen rättslig grund alls i tre månader. Ett rättsligt vakuum som ingen egentligen hade planerat för.
Sedan kom ärendet tillbaka, och den här gången hade spelreglerna ändrats. Vid andra behandlingen krävs det mer än en majoritet av de närvarande ledamöterna för att förkasta rådets ståndpunkt. Det krävs en absolut majoritet av samtliga 720 ledamöter, 361 röster. Den 9 juli röstade 314 ledamöter för att förkasta, 276 röstade mot att förkasta, 17 avstod. 47 röster saknades. Texten anses därmed antagen, och frivillig skanning är laglig igen fram till den 3 april 2028.
En del av samma omröstning förtjänar uppmärksamhet. Ledamöterna antog ett ändringsförslag som uttryckligen undantar end-to-end-krypterade meddelandetjänster från förordningens tillämpningsområde. Men rådet måste fortfarande godta det, och när vi publicerar detta är det inte i kraft.
Vad lagen faktiskt tillåter
Den officiella texten är förordning (EU) 2021/1232. Antagen i juli 2021 öppnar den ett tillfälligt undantag från e-integritetsdirektivet, lagen som skyddar sekretessen för din elektroniska kommunikation. I praktiken låter den e-post- och meddelandeleverantörer analysera det som passerar genom deras servrar för att upptäcka och rapportera material med sexuella övergrepp mot barn, och för att upptäcka vuxna som försöker närma sig barn.
Ett par missuppfattningar är värda att reda ut först. Ingen meddelandetjänst är skyldig att skanna något: förordningen häver ett förbud för dem som väljer att göra det, och de flesta stora amerikanska plattformar gjorde det långt före 2021. Undantaget tillåter inte heller någon att leta efter något annat. Dina politiska åsikter eller hetsiga gräl är inte målet; verktygen jämför mestadels dina bilder mot databaser med fingeravtryck av material som myndigheterna redan identifierat.
Kvar står ordet ”tillfälligt”, som förtjänar sina citattecken. Förordningen var tänkt att gälla i tre år. Den förlängdes 2024, löpte ut i april 2026, och har just förnyats i ytterligare två år. Efter så här många exceptionella förlängningar börjar undantaget se ut som en vana.
Vem skannar vad, i praktiken
Om du använder Gmail, Outlook, Facebook Messenger, Instagram eller Snapchat kan de foton och meddelanden som färdas okrypterade genom servrarna jämföras mot dessa fingeravtrycksdatabaser. Omfattningen syns i siffrorna från NCMEC, det amerikanska organet som centraliserar rapporterna: 20,5 miljoner 2024, nästan alla genererade av plattformarnas automatiska skanningar.
End-to-end-krypterade meddelandetjänster spelar i en annan liga. WhatsApp, Signal, iMessage och Messenger sedan slutet av 2023: på dessa tjänster är innehållet i dina konversationer oläsbart för servrarna som förmedlar dem. Bara din enhet och din kontakts enhet håller nycklarna. Det är matematik, inte reglering, och ingen reglering ändrar på det.
Det är just därför den verkliga debatten under senare år har flyttat till en betydligt mer påträngande idé: att skanna meddelanden direkt på din telefon, före kryptering. Mer om det nedan.
Maskiner som gör fel
I den här omfattningen ger automatisk skanning oundvikligen upphov till fel, och de är inte sällsynta. Amazon medger att de använder en medvetet bred detektionströskel som, med deras egna ord, ger en hög andel falska positiva. Forskare vid Stanford fann att nästan 80 % av de rapporter som märkts ”generativ AI” och skickats till NCMEC under första halvåret 2025 inte innehöll något AI-genererat material med sexuella övergrepp mot barn alls.
Bakom statistiken finns det människor. Det mest kända fallet är en amerikansk far som fotograferade sin sons infektion för att skicka till en läkare under pandemin. Fotona, automatiskt säkerhetskopierade till molnet, utlöste Googles algoritmer. Hans konto stängdes över en natt, tio år av e-post och foton borta, och en polisutredning inleddes. Utredningen kom fram till det uppenbara: inget att anmärka på. Google återställde aldrig kontot.
Det är systemets blinda fläck. En automatisk rapport är inte bevis, men dess konsekvenser slår till omedelbart, och ibland för gott, innan någon människa på allvar har kontrollerat något.
Den verkliga debatten är inte över
Den permanenta förordningen, föreslagen i maj 2022 och med smeknamnet Chat Control 2.0, gick ursprungligen mycket längre. Den föreskrev obligatoriska detektionsorder: makten att tvinga en meddelandetjänst, inklusive en krypterad, att analysera sina användares kommunikation. Det var den texten som mobiliserade kryptografer, dataskyddsmyndigheter och stora delar av civilsamhället i tre år, och som höll ärendet fast i rådet.
I november 2025 strök rådet slutligen den obligatoriska skanningen ur sin förhandlingsposition. Det som återstår på bordet är inte oväsentligt: en permanent ram för frivillig skanning, åldersverifieringsplikter som även skulle gälla krypterade tjänster, ”riskreducerande” skyldigheter vaga nog att hålla trycket uppe på kryptering, och ett särskilt EU-centrum. Förhandlingarna mellan parlamentet och rådet återupptas i september 2026 under det irländska ordförandeskapet.
Kort sagt: 1.0 har förlängts, 2.0 förhandlas fortfarande, och den centrala frågan har inte flyttat sig en millimeter. Kan en krypterad meddelandetjänst tvingas att titta inuti sina användares meddelanden, ja eller nej?
Vad detta ändrar för dig
- →På tjänster som inte är end-to-end-krypterade (klassisk e-post, privata meddelanden i sociala medier) kan ditt innehåll lagligen analyseras av detektionsalgoritmer. Det var sant före april 2026; det är sant igen.
- →På end-to-end-krypterade meddelandetjänster kan servrarna inte läsa dina konversationer. Kontrollera bara att krypteringen verkligen är på: den är på som standard på WhatsApp, Signal och iMessage, inte överallt annars.
- →Ett konto kan stängas av enbart på grundval av en automatisk rapport, utan att någon människa är inblandad. Behåll en oberoende säkerhetskopia av det som verkligen betyder något, foton och dokument, i stället för att anförtro allt åt ett enda ekosystem.
- →Och debatten kommer att fortsätta: skanning på enheten kommer att vara tillbaka på bordet när förhandlingarna om den permanenta förordningen återupptas.
Vad Trasimène gör: och vad det inte gör
Låt oss gå rakt på sak: varken något antivirus eller något VPN hindrar en meddelandetjänst från att analysera det som passerar genom dess servrar. Skanningen sker på plattformens sida, på innehåll som du redan har lämnat ifrån dig. Ett VPN krypterar vägen mellan din enhet och servern, inte vad plattformen sedan gör med dina data. Om någon säljer dig "skydd mot Chat Control", var misstänksam mot säljaren.
Trasimènes hemmaplan är den andra sidan av din integritet: spionprogram som installerats på din telefon, appar som suger åt sig dina data, phishing riktad mot dina konton och sekretessen för din trafik på nätverk som du inte har kontroll över. Mot skanning på serversidan ryms din bästa hävstång i en enda mening: välj en end-to-end-krypterad meddelandetjänst, och ta reda på vad varje tjänst kan, och inte kan, göra med ditt innehåll.
Håll fast vid helhetsbilden snarare än vid bruset runt omkring. Det som gäller i dag är frivillig skanning, begränsad till material med sexuella övergrepp mot barn, på okrypterade tjänster, förlängd till april 2028. Det som fortfarande avgörs är krypterade meddelandetjänsters öde, i Bryssel från september. Under tiden ändras inte de goda vanorna: end-to-end-krypterade meddelandetjänster för det som är privat, oberoende säkerhetskopior för det som är värdefullt, och lite uppmärksamhet på vad varje plattform gör med ditt innehåll.
- Regulation (EU) 2021/1232, official text of the ePrivacy derogation (EUR-Lex, 2021)
- Regulation (EU) 2024/1307, first extension of the derogation until 3 April 2026 (EUR-Lex, 2024)
- The Register, "EU 'Chat Control' snoopfest returns after vote to kill it falls short" (9 July 2026)
- Patrick Breyer (former MEP), "EU Parliament greenlights Chat Control 1.0" (9 July 2026)
- CDT Europe, response to the European Parliament rejection of the Chat Control 1.0 extension (March 2026)
- eucrim, "CSA Regulation: Council Position Reached" (November 2025)
- EU Perspectives, "Strict combating child sexual abuse, no mandatory scanning. Council has a common position on 'chat control'" (November 2025)
- NCMEC, CyberTipline Data 2024 (20.5 million reports)
- Stanford Center for Internet and Society, "Letter to NCMEC about AI-CSAM Report Statistics" (2025)
- The New York Times, "A Dad Took Photos of His Naked Toddler for the Doctor. Google Flagged Him as a Criminal." (August 2022)
- Meta Newsroom, "Launching Default End-to-End Encryption on Messenger" (December 2023)
Se vad Trasimène skyddar