掃描違法的那三個月
幾乎沒人注意到:在 2026 年 4 月 4 日至 7 月 9 日之間,主要的通訊服務在歐洲已不再被允許分析你的對話。自 2021 年起授權此事、被暱稱為 Chat Control 1.0 的那項法規,原訂於春天到期。3 月 26 日,歐洲議會拒絕予以延長。結果是:整整三個月完全沒有任何法律依據。一個沒人真正預料到的法律真空。
接著這項法案又回到了檯面上,而這一次,遊戲規則已經改變。在二讀階段,要否決理事會的立場,需要的不只是在場議員的多數。它需要全體 720 名議員的絕對多數,也就是 361 票。7 月 9 日,314 名歐洲議會議員投票支持否決,276 名反對否決,17 名棄權。差了 47 票。因此,這份法案被視為通過,自願性掃描再度合法,效期至 2028 年 4 月 3 日。
同一場表決中的一個環節值得關注。歐洲議會議員通過了一項修正案,明文將端對端加密通訊排除在該法規的適用範圍之外。但這仍須經理事會接受,而截至我們發稿為止,它尚未生效。
法律究竟允許什麼
這份法規的正式名稱是 Regulation (EU) 2021/1232。它於 2021 年 7 月通過,為 ePrivacy 指令 也就是保護你電子通訊機密性的那部法律 開了一個暫時性的例外。實際上,它允許電子郵件與通訊服務供應商分析經過其伺服器的內容,以偵測並通報兒童性虐待內容,並揪出試圖接近兒童的成年人。
有幾個誤解值得先釐清。沒有任何通訊服務被強制要求掃描任何東西:這項法規只是為那些選擇這麼做的服務解除禁令,而大多數大型美國平台早在 2021 年之前就已在這麼做。這項例外也不允許任何人藉此搜尋其他內容。你的政治立場或激烈爭吵並非目標;這些工具大多是把你的圖片,與當局早已辨識出的內容所建立的指紋資料庫進行比對。
這就只剩下「暫時」這個詞了 它確實配得上那對引號。這項法規原本只該維持三年。它在 2024 年被延長,於 2026 年 4 月到期,如今又剛剛續期兩年。在這麼多次的「特例」延長之後,這個例外開始看起來像是一種常態了。
實際上,誰在掃描什麼
如果你使用 Gmail、Outlook、Facebook Messenger、Instagram 或 Snapchat,那些以未加密方式經過伺服器的照片與訊息,都可能被拿去與那些指紋資料庫比對。其規模可從 NCMEC 這個集中處理通報的美國機構 的數字看出:2024 年高達 2,050 萬件,幾乎全部都由各平台的自動掃描所產生。
端對端加密通訊則完全是另一個層次。WhatsApp、Signal、iMessage,以及自 2023 年底起的 Messenger:在這些服務上,你對話的內容對於承載它們的伺服器來說是無法讀取的。只有你的裝置和你聯絡人的裝置才握有金鑰。這是數學,不是法規,而且沒有任何法規能改變它。
這正是為什麼近年來真正的爭論,已經轉向一個侵入性大得多的構想:直接在你的手機上、在加密之前掃描訊息。這一點稍後詳談。
會出錯的機器
在這樣的規模下,自動化掃描無可避免地會產生錯誤,而且並不罕見。Amazon 承認自己刻意採用了一個寬鬆的偵測門檻,用它自己的話說,這會產生很高比例的誤報。Stanford 的研究人員發現,2025 年上半年送交 NCMEC、被標記為「生成式 AI」的通報中,將近 80% 根本不含任何 AI 生成的兒童性虐待內容。
統計數字的背後是一個個真實的人。最知名的案例,是一位美國父親在疫情期間,為了傳給醫生看而拍下了兒子受感染部位的照片。這些照片自動備份到雲端,觸發了 Google 的演算法。他的帳號在一夜之間被關閉,十年的電子郵件與照片全數消失,一場警方調查隨之展開。調查得出了顯而易見的結論:無可通報之處。而 Google 從未恢復那個帳號。
這正是這套系統的盲點。一份自動化通報並不是證據,但它的後果卻立刻降臨 有時甚至是永久性的 早在任何人認真查證過任何事情之前。
真正的爭論尚未結束
那份於 2022 年 5 月提出、被暱稱為 Chat Control 2.0 的永久性法規,最初走得遠得多。它規定了強制性的偵測令:也就是有權強迫一項通訊服務 包括加密的服務 去分析其使用者的通訊內容。正是這份法案,在三年間動員了密碼學家、資料保護主管機關與大部分的公民社會,也讓這項立法始終卡在理事會。
2025 年 11 月,理事會終於將強制掃描從其談判立場中撤下。但仍擺在檯面上的東西並不瑣碎:一套自願性掃描的永久框架、同樣適用於加密服務的年齡驗證義務、模糊到足以持續對加密施壓的「風險緩解」義務,以及一個專責的歐盟中心。歐洲議會與理事會之間的談判,將在愛爾蘭擔任輪值主席國期間,於 2026 年 9 月重啟。
簡而言之:1.0 已被延長,2.0 仍在協商,而那個核心問題卻連一寸都沒挪動。一項加密通訊服務究竟能不能被強迫去窺看其使用者的訊息,是或否?
這對你會有什麼改變
- →在非端對端加密的服務上(傳統電子郵件、社群網路私訊),你的內容可以合法地被偵測演算法分析。這在 2026 年 4 月之前是如此;如今又再次成立。
- →在端對端加密的通訊上,伺服器無法讀取你的對話。只要確認加密確實已開啟即可:在 WhatsApp、Signal 與 iMessage 上是預設開啟的,但並非所有服務都是如此。
- →僅憑一份自動化通報、無需任何人介入,一個帳號就可能被停用。請為真正重要的東西 照片與文件 保留一份獨立的備份,而不是把一切都託付給單一的生態系。
- →而爭論還會繼續下去:當永久性法規的談判重啟時,裝置端掃描將重新被搬上檯面。
Trasimène 能做什麼,又有什麼它做不到
直說吧:沒有任何一款防毒軟體、也沒有任何一個 VPN,能阻止通訊服務去分析經過其伺服器的內容。掃描發生在平台那一端,針對的是你已經交給它的內容。VPN 加密的是你的裝置與伺服器之間的傳輸路徑,而不是平台事後拿你的資料去做什麼。如果有人向你兜售「對抗 Chat Control 的防護」,那你真正該提防的,是這個賣家。
Trasimène 守護的,是你隱私的另一面:安裝在你手機裡的間諜軟體、偷走你資料的應用程式、鎖定你帳號的網路釣魚攻擊,以及你在無法掌控的網路上傳輸流量的機密性。至於伺服器端的掃描,你手上最有力的那張牌,一句話就能說完:選擇端對端加密的通訊軟體,並且清楚知道每一項服務能對你的內容做什麼、又不能做什麼。
記住這個議題的全貌,而不是它周圍的雜音。今天生效的是自願性掃描,僅限於兒童性虐待內容、僅針對未加密的服務,並已延長至 2028 年 4 月。仍待定奪的,是加密通訊的命運,將自 9 月起在布魯塞爾展開討論。在此期間,好的習慣並不會改變:私密的事情用端對端加密通訊、珍貴的內容做獨立備份,並多留意一下每個平台如何處理你的內容。
- Regulation (EU) 2021/1232, official text of the ePrivacy derogation (EUR-Lex, 2021)
- Regulation (EU) 2024/1307, first extension of the derogation until 3 April 2026 (EUR-Lex, 2024)
- The Register, "EU 'Chat Control' snoopfest returns after vote to kill it falls short" (9 July 2026)
- Patrick Breyer (former MEP), "EU Parliament greenlights Chat Control 1.0" (9 July 2026)
- CDT Europe, response to the European Parliament rejection of the Chat Control 1.0 extension (March 2026)
- eucrim, "CSA Regulation: Council Position Reached" (November 2025)
- EU Perspectives, "Strict combating child sexual abuse, no mandatory scanning. Council has a common position on 'chat control'" (November 2025)
- NCMEC, CyberTipline Data 2024 (20.5 million reports)
- Stanford Center for Internet and Society, "Letter to NCMEC about AI-CSAM Report Statistics" (2025)
- The New York Times, "A Dad Took Photos of His Naked Toddler for the Doctor. Google Flagged Him as a Criminal." (August 2022)
- Meta Newsroom, "Launching Default End-to-End Encryption on Messenger" (December 2023)
看看 Trasimène 保護了哪些東西