扫描一度违法的那三个月
几乎没人注意到:在 2026 年 4 月 4 日至 7 月 9 日之间,各大通讯服务在欧洲不再被允许分析你的对话。自 2021 年起赋予它们这项权限、绰号为 Chat Control 1.0 的那项法规,原定于当年春天到期。3 月 26 日,欧洲议会拒绝延长它。结果就是:整整三个月毫无任何法律依据。一个谁都没真正预料到的法律真空。
随后,这份提案又回到了议程上,而这一次游戏规则变了。在二读中,要否决理事会的立场,仅靠在场议员的多数还不够。它需要全体 720 名议员的绝对多数,即 361 票。7 月 9 日,314 名欧洲议会议员投票支持否决,276 名反对否决,17 名弃权。差了 47 票。因此该文本被视为通过,自愿性扫描重新合法,直至 2028 年 4 月 3 日。
同一次表决中,有一个细节值得关注。欧洲议会议员通过了一项修正案,明确将端到端加密的通讯排除在该法规的适用范围之外。但理事会仍需接受它,而截至本文发布之时,它尚未生效。
这部法律究竟允许什么
其官方名称是《欧盟第 2021/1232 号条例》。它于 2021 年 7 月通过,为《电子隐私指令》 这部保护你电子通信保密性的法律 开了一个临时性的例外。在实践中,它允许电子邮件和通讯服务商分析经过其服务器的内容,以便检测并举报儿童性虐待内容,并识别试图接近儿童的成年人。
有几个误解值得先澄清。没有任何一家通讯服务被要求必须扫描什么:该法规只是为那些选择这样做的服务解除了禁令,而大多数美国大型平台早在 2021 年之前就已在这么做了。这项特例也不允许任何人借机搜查别的东西。你的政治观点或激烈争吵并不是目标;这些工具大多只是把你的图片与当局已认定内容的指纹数据库进行比对。
这就只剩下“临时”这个词了,而它当之无愧地要打上引号。该法规原本只该存续三年。它在 2024 年被延长,于 2026 年 4 月到期,如今又刚刚续期两年。在如此之多的“例外”延期之后,这个例外开始越来越像一种惯例了。
在实践中,谁在扫描什么
如果你使用 Gmail、Outlook、Facebook Messenger、Instagram 或 Snapchat,那些以未加密方式经过服务器传输的照片和消息,就可能被拿去与这些指纹数据库比对。其规模从 NCMEC(这个集中处理举报的美国机构)的数字中可见一斑:2024 年达 2050 万起,其中几乎全部由平台的自动扫描生成。
端到端加密的通讯则完全是另一个层次。WhatsApp、Signal、iMessage,以及自 2023 年底起的 Messenger:在这些服务上,你对话的内容对承载它们的服务器而言是无法读取的。只有你的设备和联系人的设备才持有密钥。这是数学,而非法规,任何法规都改变不了它。
这也正是为什么近年来真正的争论,已经转向了一个侵入性强得多的设想:在加密之前,直接在你的手机上扫描消息。下文详述。
会犯错的机器
在这样的规模下,自动扫描不可避免地会产生错误,而且并不罕见。Amazon 承认自己刻意使用了一个宽泛的检测阈值 用它自己的话说,这会带来很高比例的误报。斯坦福(Stanford)的研究人员发现,2025 年上半年提交给 NCMEC、被标记为“生成式 AI”的举报中,将近 80% 根本不含任何 AI 生成的儿童性虐待内容。
统计数字背后是一个个活生生的人。最广为人知的案例,是一位美国父亲在疫情期间为儿子的患处拍了照,准备发给医生看。这些照片被自动备份到云端,触发了 Google 的算法。他的账户一夜之间被关停,十年的邮件和照片荡然无存,警方也随之立案调查。调查得出了显而易见的结论:无任何可举报之处。然而 Google 从未恢复过那个账户。
这正是这套系统的盲点。一份自动生成的举报并不是证据,但它的后果会立刻降临,有时甚至再也无法挽回 而在这之前,没有任何人真正认真核查过什么。
真正的争论并未结束
那项永久性法规于 2022 年 5 月提出,绰号 Chat Control 2.0,最初走得远得多。它规定了强制性的检测令:一种可以强迫通讯服务 包括加密服务 分析其用户通信内容的权力。正是这份文本,在三年间动员了密码学家、数据保护机构和大量民间社会力量,并让这份提案在理事会里搁浅至今。
2025 年 11 月,理事会终于从其谈判立场中删去了强制扫描。但留在桌面上的内容依然不容小觑:一个自愿性扫描的永久性框架、同样适用于加密服务的年龄验证义务、含糊到足以持续向加密施压的“风险缓解”义务,以及一个专设的欧盟中心。议会与理事会之间的谈判将于 2026 年 9 月在爱尔兰担任轮值主席国期间重启。
简而言之:1.0 已被延长,2.0 仍在谈判,而核心问题一寸也没有挪动。能否强迫一家加密通讯服务查看其用户消息的内容,可以还是不可以?
这对你意味着什么
- →在并非端到端加密的服务上(传统电子邮件、社交网络私信),你的内容可以合法地被检测算法分析。这在 2026 年 4 月之前如此,如今又重新如此。
- →在端到端加密的通讯上,服务器无法读取你的对话。只需确认加密确实已开启:在 WhatsApp、Signal 和 iMessage 上它是默认开启的,但并非处处如此。
- →仅凭一份自动生成的举报,无需任何人工介入,一个账户就可能被封停。对真正重要的东西 照片和文件 做一份独立备份,而不要把一切都托付给单一的生态系统。
- →而争论还将继续:当永久性法规的谈判重启时,设备端扫描将重新回到桌面上。
Trasimène 能做什么,又不能做什么
话说得直白些:没有任何杀毒软件、也没有任何 VPN 能阻止一个即时通讯服务分析经过其服务器的内容。扫描发生在平台那一侧,针对的是你已经亲手交给它的内容。VPN 加密的是你的设备与服务器之间的传输路径,而不是平台随后如何处理你的数据。如果有人向你兜售“抵御 Chat Control 的保护”,那就得对这个卖家多留个心眼。
Trasimène 守护的是隐私的另一面:装进你手机的间谍软件、暗中抽走你数据的应用、瞄准你账户的钓鱼攻击,以及你在无法掌控的网络上流量的机密性。至于服务器端的扫描,你最有力的手段可以浓缩成一句话:选择端到端加密的通讯工具,并弄清楚每一项服务能拿你的内容做什么、又不能做什么。
请把握这个议题的全貌,而不是围绕它的喧嚣。今天生效的,是自愿性扫描,仅限于儿童性虐待内容,仅针对未加密的服务,并延长至 2028 年 4 月。仍在决定之中的,是加密通讯的命运,从 9 月起在布鲁塞尔展开。在此期间,好习惯并没有改变:私密内容用端到端加密的通讯工具,珍贵内容做独立备份,同时对每个平台如何处理你的内容多留一份心。
- Regulation (EU) 2021/1232, official text of the ePrivacy derogation (EUR-Lex, 2021)
- Regulation (EU) 2024/1307, first extension of the derogation until 3 April 2026 (EUR-Lex, 2024)
- The Register, "EU 'Chat Control' snoopfest returns after vote to kill it falls short" (9 July 2026)
- Patrick Breyer (former MEP), "EU Parliament greenlights Chat Control 1.0" (9 July 2026)
- CDT Europe, response to the European Parliament rejection of the Chat Control 1.0 extension (March 2026)
- eucrim, "CSA Regulation: Council Position Reached" (November 2025)
- EU Perspectives, "Strict combating child sexual abuse, no mandatory scanning. Council has a common position on 'chat control'" (November 2025)
- NCMEC, CyberTipline Data 2024 (20.5 million reports)
- Stanford Center for Internet and Society, "Letter to NCMEC about AI-CSAM Report Statistics" (2025)
- The New York Times, "A Dad Took Photos of His Naked Toddler for the Doctor. Google Flagged Him as a Criminal." (August 2022)
- Meta Newsroom, "Launching Default End-to-End Encryption on Messenger" (December 2023)
看看 Trasimène 保护哪些方面