9月29日的Chat Control:完整的时间记录,以及关于VPN的诚实答案
2026年9月29日,欧盟理事会、欧洲议会和欧盟委员会的谈判代表将在布鲁塞尔的理事会大楼,就《儿童性虐待条例》举行第六轮政治性三方会谈。这份法案在布鲁塞尔以外被所有人称为Chat Control(聊天监控)。此前五轮谈判均无果而终。按照理事会自己的说法,只剩下一个重大问题:对私人消息的扫描是继续保持自愿,还是变成政府可以下令强制执行的事项。
关于9月29日的多数文章,要么是立场倡导,要么是一日即逝的新闻。一直缺少的是这样一个页面:把有日期的记录,与谈判文件本身所记载的已决事项和未决事项并列呈现。本文汇编了这份记录,然后回答我们作为VPN服务商经常被问到的问题:VPN能保护你免受这一切吗?先把诚实的答案放在前面:基本上不能,我们会准确说明界线在哪里。
2026年9月29日要决定什么?
三方会谈谈判的是欧盟委员会于2022年5月11日提出的永久性CSA条例。根据爱尔兰轮值主席国7月致各代表团的说明,即理事会文件11501/26,6月29日的第五轮三方会谈“取得了重大进展,就拟议条例的几乎所有条款达成了临时协议,检测除外”。适用范围、风险评估、删除令、屏蔽令、除名令以及对国家主管机构的要求均已敲定。语音通话被完全排除在条例之外;语音消息仍在适用范围内,但被排除在检测之外。
检测正是五轮三方会谈都未能攻克的障碍。同一份文件排定了收官日程:9月10日和18日的技术会议、9月14日的司法与内政事务(JHA)参赞会议,以及9月29日在理事会驻地举行的第六轮三方会谈。7月的一份反思文件,即WK 10939/2026,直白地写道,主席国“力求在第六轮三方会谈上就检测义务和自主搜索达成政治协议”。
Chat Control已经生效了吗?
一个自愿版本已经生效,而它在2026年的经历比多数报道所承认的更为离奇:今年有整整三个月,它是死的。
自2021年以来,一项临时条例,即Chat Control 1.0,作为对欧盟隐私规则的克减,允许网页邮箱和即时通讯服务商自愿扫描内容以查找儿童性虐待材料。在欧洲议会于3月拒绝延期后,其延展期于2026年4月3日到期。这次失效是实实在在的:2026年4月4日至7月30日之间,Meta、谷歌和微软等公司的自愿扫描没有任何欧盟法律依据。
复活来得很快,程序上也很不寻常。理事会于7月2日通过一读立场。7月9日的二读中,否决动议在表决中胜出,314票赞成对276票反对,但二读否决需要全体议员的绝对多数,而不仅仅是投票者的多数,因此法案依然通过。结果就是第2026/1881号条例(欧盟),自2026年7月31日起生效,适用至2028年4月3日。
欧洲议会确实在同一批表决中争取到两项实质性让步。新条例“不适用于已经、正在或将要应用端到端加密的人际通信”,其序言条款申明,条例中的任何内容都不得被解释为禁止或削弱端到端加密。将引诱(即grooming)检测排除在自愿制度之外的修正案以346票对254票通过。复活后的Chat Control 1.0比失效前的版本范围更窄。
该条例还启动了一个几乎无人报道的时间表。服务商须在2026年9月1日前向欧盟委员会申报其对接的儿童保护组织;委员会须在2026年10月1日前公布该名单。首批服务商透明度报告须在2027年2月1日前提交。对2026年7月31日之前已投入使用的扫描技术的宽限期将于2027年4月1日结束。
2021至2026年的时间记录
下表每一行都有公开来源;大多数是谈判文件本身,汇集在EDRi文件库中。
| 日期 | 发生了什么 |
|---|---|
| 2021年7月14日 | 第2021/1232号条例,即Chat Control 1.0,作为对电子隐私规则的临时克减,允许自愿扫描。 |
| 2022年5月11日 | 欧盟委员会提出永久性CSA条例,其中的检测令可强制扫描私人通信。 |
| 2022年7月28日 | 欧盟自己的数据保护机构EDPS和EDPB发布联合意见,警告该提案可能成为普遍化扫描的基础。 |
| 2023年4月26日 | 理事会法律服务局在第8787/23号意见中提出,对通信的普遍化筛查很可能与《基本权利宪章》不符。 |
| 2023年11月14日和22日 | 欧洲议会LIBE委员会、随后是全会授权立场:检测只能作为定向的、经司法授权的最后手段,端到端加密受到明确保护。 |
| 2024年2月13日 | 欧洲人权法院在Podchasov诉俄罗斯案中裁定,要求为全体用户削弱端到端加密的立法,不能被视为民主社会所必需。 |
| 2025年10月 | 德国宣布不支持无嫌疑扫描,见The Register的报道;丹麦轮值主席国原定10月14日就强制检测进行表决的计划随后被取消。 |
| 2025年11月26日 | 理事会通过授权立场:强制检测被放弃;扫描维持自愿。 |
| 2025年12月9日 | 第一轮三方会谈。截至2026年6月又举行四轮,在检测问题上均未达成协议。 |
| 2026年3月26日 | 欧洲议会否决Chat Control 1.0的延期。 |
| 2026年4月3日 | Chat Control 1.0到期失效。自愿扫描失去法律依据。 |
| 2026年5月 | 塞浦路斯轮值主席国提出一份以公开内容与私人内容之分为基础的检测折中方案(文件9659/26)。 |
| 2026年6月29日 | 第五轮三方会谈:就除检测以外的所有条款达成临时协议;年龄验证相关条款从文本中删除。 |
| 2026年7月9日 | 欧洲议会未能否决Chat Control 1.0的复活,314票对276票,未达到所需的绝对多数。 |
| 2026年7月31日 | 第2026/1881号条例生效:自愿扫描,端到端加密通信和音频通信被排除,有效期至2028年4月3日。 |
| 2026年9月29日 | 第六轮三方会谈在理事会驻地举行,目标是就检测达成政治协议。 |
欧盟会扫描加密消息吗?双方的立场
剩下的分歧是精确的,值得依据双方自己的文件而不是口号来陈述。主席国7月的反思文件所记录的欧洲议会四项原则是:针对私人内容的检测令只能作为最后手段,定向针对与儿童性虐待相关联的特定用户,并须经司法授权;服务商的自主搜索适用同样的定向要求;不得对私人内容进行普遍化扫描;端到端加密受到全面保护;完全不得在私人内容中检测新材料或引诱行为。
| 未决议题 | 理事会授权立场(2025年11月26日) | 欧洲议会立场(2023年11月,2026年7月重申) |
|---|---|---|
| 针对私人消息的检测令 | 无;扫描对服务商保持自愿 | 仅允许作为定向的、经司法授权的最后手段,针对特定用户 |
| 普遍化扫描 | 自愿扫描可广泛覆盖各类服务,与临时制度下相同 | 对私人内容彻底禁止 |
| 端到端加密 | 仅通过维持扫描的自愿性质间接保护;没有明确的保护条款 | 必须得到明确而全面的保护 |
| 检测范围 | 多数代表团希望涵盖已知材料、新材料及引诱行为 | 仅限已知材料;不得在私人内容中检测新材料或引诱行为 |
| 公开内容与私人内容之分 | 对塞浦路斯方案持开放态度:检测令适用于公开内容,自愿搜索适用于私人内容 | 接受检测令与自愿搜索并存,前提是定向进行并附有保障措施 |
围绕这张谈判桌立着三座任何协议都必须迈过的法律地标:2022年EDPS和EDPB的警告、2023年理事会自己的法律服务局认定普遍化筛查与《宪章》不符的意见,以及斯特拉斯堡法院2024年关于削弱加密的Podchasov判决。正是它们,让谈判不断向“定向”和“自愿”这两个词靠拢,而远离“强制”和“普遍”。
哪些国家反对强制扫描?
理事会的票数算术既解释了2025年的退让,也解释了残留的不安。阻止一项理事会立场,至少需要四个成员国、合计代表欧盟35%的人口。2025年10月,德国公开拒绝接受无嫌疑扫描,加上波兰、奥地利、荷兰、芬兰、卢森堡和捷克等反对国,使阻断门槛超出了主席国的能力范围,迫使强制检测方案退出议程。仅德国一国就占欧盟人口的近五分之一,因此在这份法案上,没有德国就无法形成少数否决联盟,而一旦柏林改变主意,任何联盟都无法维持。
这也是观察者始终盯着柏林而非布鲁塞尔的原因。理事会的谈判授权是仅限自愿,但授权可以按其产生的方式被修改,而德国政府反对无嫌疑扫描的公开表态,从来都比拒绝一切强制性要素的立场要窄。有据可查的记录中,没有任何内容能确定德国会如何对一份保持检测令定向性质的折中方案投票。9月29日可能就是这个问题不再停留于假设的一天。
VPN能防住Chat Control吗?
我们是卖VPN服务的,请带着这一点来读本节;这也是我们告诉你我们的产品做不到什么的一节。
客户端扫描发生在设备上、加密之前,因此没有任何VPN,也没有任何加密通讯软件,能保护一条在发送之前就被读取的消息。如果未来某个版本的CSA条例强制应用在你输入时或在为传输加密之前扫描内容,那么扫描将在应用本身之内进行。你的VPN隧道在那个点之后才开始。端到端加密同样如此。这正是围绕检测令的斗争如此重要的原因:一旦读取发生在终端上,中间环节再多的密码学和隧道技术都改变不了已被读取的内容。
同样的逻辑也适用于现行制度。第2026/1881号条例下的自愿扫描发生在服务商的服务器上,针对的是不使用端到端加密的服务,比如大多数网页邮箱。你的消息是在被存储和转发的地方被扫描的,而不是在线路上。VPN同样看不到那个环节。
在这个语境下,VPN真正保护的是传输路径。它加密你的设备与VPN服务器之间的流量,使你的网络运营商、公共Wi-Fi的运营者或任何路径上的观察者无法读取未加密的流量、无法记录你连接了哪些服务,并使你使用的网站和服务拿不到你的IP地址。这些是针对网络层面观察的真实保护。它们只是无法防住终端或服务器端的扫描,因为VPN工作在比这类扫描更低的层面。
如果你担心的正是Chat Control,那么诚实的优先级清单是这样的:第一,立法结果本身,因为定向司法命令与普遍化扫描之间的差别,远远超过任何工具选择;第二,你所选择的通讯软件,因为端到端加密正是现行法律明确不去触碰的东西;第三,传输隐私,这才是VPN的位置所在。至于VPN使用本身在欧洲及世界各地的法律地位,请参阅我们的2026年各国VPN合法性指南。CSA条例中,在任何摆上桌面的草案里,都没有对使用VPN的处罚。
年龄验证是Chat Control的一部分吗?
曾经是,后来悄悄地不是了。理事会的授权立场希望对某些服务实行强制年龄验证;欧洲议会则希望交由服务商自行决定。在第五轮三方会谈上,共同立法者快刀斩乱麻,一致认为“本条例不是规范年龄验证的合适场所”,并将相关条款从文本中删除,见理事会文件11501/26。
年龄核查不会消失;它们正转移到其他法律工具中。欧盟的KIDS法案和一波国家立法正在逐项服务地构建年龄规则,我们持续跟踪这些规则,包括VPN对哪些有影响、对哪些没有影响,详见我们的各国社交媒体年龄限制一览。法国已经在运行最强硬的国家版本,一套针对成人网站的年龄验证屏蔽制度,并配有经过法院检验的登记名单。从CSA条例中删除这一部分,使这轮三方会谈收窄到其真正的主题:检测。
如果没有达成协议会怎样?
9月30日不会发生任何戏剧性的事情,而这本身就是问题的一部分。无论谈判室里发生什么,自愿制度都将运行至2028年4月3日。如果第六轮像之前五轮一样失败,法案将移交给2027年1月上任的立陶宛轮值主席国,之后是希腊,谈判将在一个更硬的期限下继续:如果2028年4月到来时永久性条例仍未出台,连自愿扫描也会再次失去法律依据,与2026年那三个月的情况完全相同。
还有一个值得记住的日期节点。无论9月29日结果如何,自愿制度下的首批透明度报告将在2027年2月1日前提交,它们将逐个服务商地展示扫描的实际规模和错误率。这些数字要么证明欧洲议会的审慎有理,要么证明理事会的信心有据。三方会谈结果揭晓后,我们会更新本页。
关于作者
Le VPN 新闻编辑部
Le VPN Research Team 是 Le VPN 博客的新闻编辑部。团队实时跟踪各地断网、网络审查、新出台的隐私法律以及网络安全事件,并将其转化为条理清晰、来源明确的报道。每篇文章均基于第一手来源撰写,经过与这些来源的事实核查,并在发布前按照 Le VPN 的编辑规范进行审核。
Le VPN Research Team 的文章 →