Blog
法規·July 10, 2026·8 min 閱讀

Chat Control:究竟是誰在讀你的訊息,以及布魯塞爾剛剛發生了什麼事。

7 月 9 日,歐洲議會將一項法規延續至 2028 年 這項法規容許通訊服務掃描你的對話,以偵測兒童性虐待內容。在「Chat Control」這個綽號背後,藏著兩份截然不同的法案,以及大量的混淆。法律究竟允許什麼、誰掃描什麼、以及關於你的私人訊息還有哪些事尚待定奪。

ME
Mohamed ESSID
創辦人,Trasimène

掃描違法的那三個月

幾乎沒人注意到:在 2026 年 4 月 4 日至 7 月 9 日之間,主要的通訊服務在歐洲已不再被允許分析你的對話。自 2021 年起授權此事、被暱稱為 Chat Control 1.0 的那項法規,原訂於春天到期。3 月 26 日,歐洲議會拒絕予以延長。結果是:整整三個月完全沒有任何法律依據。一個沒人真正預料到的法律真空。

接著這項法案又回到了檯面上,而這一次,遊戲規則已經改變。在二讀階段,要否決理事會的立場,需要的不只是在場議員的多數。它需要全體 720 名議員的絕對多數,也就是 361 票。7 月 9 日,314 名歐洲議會議員投票支持否決,276 名反對否決,17 名棄權。差了 47 票。因此,這份法案被視為通過,自願性掃描再度合法,效期至 2028 年 4 月 3 日。

同一場表決中的一個環節值得關注。歐洲議會議員通過了一項修正案,明文將端對端加密通訊排除在該法規的適用範圍之外。但這仍須經理事會接受,而截至我們發稿為止,它尚未生效。

法律究竟允許什麼

這份法規的正式名稱是 Regulation (EU) 2021/1232。它於 2021 年 7 月通過,為 ePrivacy 指令 也就是保護你電子通訊機密性的那部法律 開了一個暫時性的例外。實際上,它允許電子郵件與通訊服務供應商分析經過其伺服器的內容,以偵測並通報兒童性虐待內容,並揪出試圖接近兒童的成年人。

有幾個誤解值得先釐清。沒有任何通訊服務被強制要求掃描任何東西:這項法規只是為那些選擇這麼做的服務解除禁令,而大多數大型美國平台早在 2021 年之前就已在這麼做。這項例外也不允許任何人藉此搜尋其他內容。你的政治立場或激烈爭吵並非目標;這些工具大多是把你的圖片,與當局早已辨識出的內容所建立的指紋資料庫進行比對。

這就只剩下「暫時」這個詞了 它確實配得上那對引號。這項法規原本只該維持三年。它在 2024 年被延長,於 2026 年 4 月到期,如今又剛剛續期兩年。在這麼多次的「特例」延長之後,這個例外開始看起來像是一種常態了。

實際上,誰在掃描什麼

如果你使用 Gmail、Outlook、Facebook Messenger、Instagram 或 Snapchat,那些以未加密方式經過伺服器的照片與訊息,都可能被拿去與那些指紋資料庫比對。其規模可從 NCMEC 這個集中處理通報的美國機構 的數字看出:2024 年高達 2,050 萬件,幾乎全部都由各平台的自動掃描所產生。

端對端加密通訊則完全是另一個層次。WhatsApp、Signal、iMessage,以及自 2023 年底起的 Messenger:在這些服務上,你對話的內容對於承載它們的伺服器來說是無法讀取的。只有你的裝置和你聯絡人的裝置才握有金鑰。這是數學,不是法規,而且沒有任何法規能改變它。

這正是為什麼近年來真正的爭論,已經轉向一個侵入性大得多的構想:直接在你的手機上、在加密之前掃描訊息。這一點稍後詳談。

會出錯的機器

在這樣的規模下,自動化掃描無可避免地會產生錯誤,而且並不罕見。Amazon 承認自己刻意採用了一個寬鬆的偵測門檻,用它自己的話說,這會產生很高比例的誤報。Stanford 的研究人員發現,2025 年上半年送交 NCMEC、被標記為「生成式 AI」的通報中,將近 80% 根本不含任何 AI 生成的兒童性虐待內容。

統計數字的背後是一個個真實的人。最知名的案例,是一位美國父親在疫情期間,為了傳給醫生看而拍下了兒子受感染部位的照片。這些照片自動備份到雲端,觸發了 Google 的演算法。他的帳號在一夜之間被關閉,十年的電子郵件與照片全數消失,一場警方調查隨之展開。調查得出了顯而易見的結論:無可通報之處。而 Google 從未恢復那個帳號。

這正是這套系統的盲點。一份自動化通報並不是證據,但它的後果卻立刻降臨 有時甚至是永久性的 早在任何人認真查證過任何事情之前。

真正的爭論尚未結束

那份於 2022 年 5 月提出、被暱稱為 Chat Control 2.0 的永久性法規,最初走得遠得多。它規定了強制性的偵測令:也就是有權強迫一項通訊服務 包括加密的服務 去分析其使用者的通訊內容。正是這份法案,在三年間動員了密碼學家、資料保護主管機關與大部分的公民社會,也讓這項立法始終卡在理事會。

2025 年 11 月,理事會終於將強制掃描從其談判立場中撤下。但仍擺在檯面上的東西並不瑣碎:一套自願性掃描的永久框架、同樣適用於加密服務的年齡驗證義務、模糊到足以持續對加密施壓的「風險緩解」義務,以及一個專責的歐盟中心。歐洲議會與理事會之間的談判,將在愛爾蘭擔任輪值主席國期間,於 2026 年 9 月重啟。

簡而言之:1.0 已被延長,2.0 仍在協商,而那個核心問題卻連一寸都沒挪動。一項加密通訊服務究竟能不能被強迫去窺看其使用者的訊息,是或否?

這對你會有什麼改變

  • 在非端對端加密的服務上(傳統電子郵件、社群網路私訊),你的內容可以合法地被偵測演算法分析。這在 2026 年 4 月之前是如此;如今又再次成立。
  • 在端對端加密的通訊上,伺服器無法讀取你的對話。只要確認加密確實已開啟即可:在 WhatsApp、Signal 與 iMessage 上是預設開啟的,但並非所有服務都是如此。
  • 僅憑一份自動化通報、無需任何人介入,一個帳號就可能被停用。請為真正重要的東西 照片與文件 保留一份獨立的備份,而不是把一切都託付給單一的生態系。
  • 而爭論還會繼續下去:當永久性法規的談判重啟時,裝置端掃描將重新被搬上檯面。
端對端加密不是騙徒的工具。它是保護你的銀行、醫療與家庭對話的技術。整場歐洲的爭論,最終歸結為一個問題:能不能為了容許掃描,把它「稍微」削弱一點。密碼學家十年來給的都是同一個答案:為某個目的而削弱的加密,就是對所有人都被削弱的加密。

Trasimène 能做什麼,又有什麼它做不到

直說吧:沒有任何一款防毒軟體、也沒有任何一個 VPN,能阻止通訊服務去分析經過其伺服器的內容。掃描發生在平台那一端,針對的是你已經交給它的內容。VPN 加密的是你的裝置與伺服器之間的傳輸路徑,而不是平台事後拿你的資料去做什麼。如果有人向你兜售「對抗 Chat Control 的防護」,那你真正該提防的,是這個賣家。

Trasimène 守護的,是你隱私的另一面:安裝在你手機裡的間諜軟體、偷走你資料的應用程式、鎖定你帳號的網路釣魚攻擊,以及你在無法掌控的網路上傳輸流量的機密性。至於伺服器端的掃描,你手上最有力的那張牌,一句話就能說完:選擇端對端加密的通訊軟體,並且清楚知道每一項服務能對你的內容做什麼、又不能做什麼。

記住這個議題的全貌,而不是它周圍的雜音。今天生效的是自願性掃描,僅限於兒童性虐待內容、僅針對未加密的服務,並已延長至 2028 年 4 月。仍待定奪的,是加密通訊的命運,將自 9 月起在布魯塞爾展開討論。在此期間,好的習慣並不會改變:私密的事情用端對端加密通訊、珍貴的內容做獨立備份,並多留意一下每個平台如何處理你的內容。

資料來源
  1. Regulation (EU) 2021/1232, official text of the ePrivacy derogation (EUR-Lex, 2021)
  2. Regulation (EU) 2024/1307, first extension of the derogation until 3 April 2026 (EUR-Lex, 2024)
  3. The Register, "EU 'Chat Control' snoopfest returns after vote to kill it falls short" (9 July 2026)
  4. Patrick Breyer (former MEP), "EU Parliament greenlights Chat Control 1.0" (9 July 2026)
  5. CDT Europe, response to the European Parliament rejection of the Chat Control 1.0 extension (March 2026)
  6. eucrim, "CSA Regulation: Council Position Reached" (November 2025)
  7. EU Perspectives, "Strict combating child sexual abuse, no mandatory scanning. Council has a common position on 'chat control'" (November 2025)
  8. NCMEC, CyberTipline Data 2024 (20.5 million reports)
  9. Stanford Center for Internet and Society, "Letter to NCMEC about AI-CSAM Report Statistics" (2025)
  10. The New York Times, "A Dad Took Photos of His Naked Toddler for the Doctor. Google Flagged Him as a Criminal." (August 2022)
  11. Meta Newsroom, "Launching Default End-to-End Encryption on Messenger" (December 2023)
Trasimène:行動安全

看看 Trasimène 保護了哪些東西

下載 Trasimène →
相關文章
返回部落格