Chatkontrolle am 29. September: die vollständige datierte Chronik und die ehrliche Antwort zu VPNs
Am 29. September 2026 treffen sich Verhandler des Rates der EU, des Europäischen Parlaments und der Europäischen Kommission im Ratsgebäude in Brüssel zum sechsten politischen Trilog über die Verordnung gegen sexuellen Kindesmissbrauch, das Dossier, das außerhalb Brüssels alle Chatkontrolle (Chat Control) nennen. Fünf Runden endeten ohne Einigung. Nach eigener Darstellung des Rates bleibt nur eine große Frage: ob das Scannen privater Nachrichten freiwillig bleibt oder etwas wird, das eine Regierung anordnen kann.
Das meiste, was über den 29. September geschrieben wurde, ist entweder Aktivismus oder eine Eintagesmeldung. Was gefehlt hat, ist eine Seite, die die datierte Chronik neben das stellt, was die Verhandlungsdokumente selbst als entschieden ausweisen, und neben das, was offen bleibt. Dieser Beitrag stellt diese Chronik zusammen und beantwortet dann die Frage, die uns als VPN-Anbieter gestellt wird: Schützt ein VPN vor irgendetwas davon? Die ehrliche Antwort, vorweg: überwiegend nein, und wir erklären genau, wo die Grenze verläuft.
Was wird am 29. September 2026 entschieden?
Der Trilog verhandelt die dauerhafte CSA-Verordnung, vorgeschlagen von der Kommission am 11. Mai 2022. Laut der Juli-Note der irischen Präsidentschaft an die Delegationen, Ratsdokument 11501/26, brachte der fünfte Trilog am 29. Juni "erhebliche Fortschritte durch eine vorläufige Einigung über nahezu alle Bestimmungen der vorgeschlagenen Verordnung mit Ausnahme der Aufdeckung". Anwendungsbereich, Risikobewertung, Entfernungsanordnungen, Sperranordnungen, Delisting-Anordnungen und die Anforderungen an nationale Behörden sind geklärt. Sprachanrufe sind ganz aus der Verordnung heraus; Sprachnachrichten bleiben im Anwendungsbereich, sind aber von der Aufdeckung ausgenommen.
Die Aufdeckung ist der Block, an dem fünf Triloge gescheitert sind. Dasselbe Dokument terminierte die Schlussphase: technische Treffen am 10. und 18. September, ein Treffen der JI-Referenten am 14. September und der sechste Trilog am 29. September in den Räumen des Rates. Ein Reflexionspapier vom Juli, WK 10939/2026, sagt klar, die Präsidentschaft "strebt an, beim sechsten Trilog eine politische Einigung über Aufdeckungspflichten und Suchen aus eigener Initiative zu erreichen".
Ist die Chatkontrolle schon in Kraft?
Eine freiwillige Version ja, und ihre Geschichte im Jahr 2026 ist seltsamer, als die meiste Berichterstattung einräumt: Drei Monate lang war sie in diesem Jahr tot.
Seit 2021 erlaubt eine Übergangsverordnung, Chatkontrolle 1.0, Anbietern von Webmail- und Messaging-Diensten, Inhalte freiwillig auf Darstellungen sexuellen Kindesmissbrauchs zu scannen, als Ausnahme von den EU-Datenschutzregeln. Ihre Verlängerung lief am 3. April 2026 aus, nachdem das Europäische Parlament die Erneuerung im März verweigert hatte. Die Lücke war real: Zwischen dem 4. April und dem 30. Juli 2026 hatte das freiwillige Scannen durch Anbieter wie Meta, Google und Microsoft keine EU-Rechtsgrundlage.
Die Wiederbelebung war schnell und prozedural ungewöhnlich. Der Rat nahm am 2. Juli einen Standpunkt in erster Lesung an. In zweiter Lesung am 9. Juli gewann der Ablehnungsantrag die Abstimmung, 314 Stimmen dafür, 276 dagegen, doch eine Ablehnung in zweiter Lesung erfordert die absolute Mehrheit aller Mitglieder, nicht nur der abgegebenen Stimmen, und so passierte der Text trotzdem. Das Ergebnis ist die Verordnung (EU) 2026/1881, in Kraft seit dem 31. Juli 2026 und gültig bis zum 3. April 2028.
Das Parlament holte in denselben Abstimmungen zwei substanzielle Zugeständnisse heraus. Die neue Verordnung "gilt nicht für interpersonelle Kommunikation, auf die Ende-zu-Ende-Verschlüsselung angewandt wird, wurde oder werden wird", und ihre Erwägungsgründe halten fest, dass nichts in ihr so ausgelegt werden darf, dass es Ende-zu-Ende-Verschlüsselung verbietet oder schwächt. Ein Änderungsantrag, der die Aufdeckung von Kontaktanbahnung, dem sogenannten Grooming, aus dem freiwilligen Regime heraushält, passierte mit 346 zu 254 Stimmen. Die wiederbelebte Chatkontrolle 1.0 ist enger als die ausgelaufene Version.
Die Verordnung startete auch eine Uhr, über die fast niemand berichtet hat. Anbieter mussten der Kommission bis zum 1. September 2026 mitteilen, an welche Kinderschutzorganisationen sie melden; die Kommission muss diese Liste bis zum 1. Oktober 2026 veröffentlichen. Erste Transparenzberichte der Anbieter sind bis zum 1. Februar 2027 fällig. Eine Übergangsfrist für Scanning-Technologie, die schon vor dem 31. Juli 2026 im Einsatz war, endet am 1. April 2027.
Die datierte Chronik, 2021 bis 2026
Jede Zeile unten hat eine öffentliche Quelle; die meisten sind die Verhandlungsdokumente selbst, gesammelt im EDRi-Dokumentenpool.
| Datum | Was geschah |
|---|---|
| 14. Juli 2021 | Verordnung 2021/1232, Chatkontrolle 1.0, erlaubt freiwilliges Scannen als befristete ePrivacy-Ausnahme. |
| 11. Mai 2022 | Die Kommission schlägt die dauerhafte CSA-Verordnung vor, einschließlich Aufdeckungsanordnungen, die das Scannen privater Kommunikation erzwingen könnten. |
| 28. Juli 2022 | Die EU-eigenen Datenschutzbehörden EDPS und EDPB warnen in einer gemeinsamen Stellungnahme, der Vorschlag könne zur Grundlage generalisierten Scannens werden. |
| 26. April 2023 | Der Juristische Dienst des Rates kommt im Gutachten 8787/23 zu dem Schluss, dass eine generalisierte Durchleuchtung der Kommunikation mit der Grundrechtecharta wahrscheinlich unvereinbar ist. |
| 14. und 22. November 2023 | Erst der LIBE-Ausschuss des Parlaments, dann das Plenarmandat: Aufdeckung nur als gezieltes, richterlich genehmigtes letztes Mittel, Ende-zu-Ende-Verschlüsselung ausdrücklich geschützt. |
| 13. Februar 2024 | Der Europäische Gerichtshof für Menschenrechte urteilt in Podchasov gegen Russland, dass Gesetze, die die Schwächung von Ende-zu-Ende-Verschlüsselung für alle Nutzer verlangen, in einer demokratischen Gesellschaft nicht als notwendig gelten können. |
| Oktober 2025 | Deutschland erklärt, anlassloses Scannen nicht zu unterstützen, laut Berichterstattung von The Register; die von der dänischen Präsidentschaft für den 14. Oktober geplante Abstimmung über verpflichtende Aufdeckung wird daraufhin abgesetzt. |
| 26. November 2025 | Der Rat beschließt sein Mandat: die verpflichtende Aufdeckung ist gestrichen; das Scannen bleibt freiwillig. |
| 9. Dezember 2025 | Erster Trilog. Vier weitere folgen bis Juni 2026 ohne Einigung über die Aufdeckung. |
| 26. März 2026 | Das Parlament lehnt die Verlängerung der Chatkontrolle 1.0 ab. |
| 3. April 2026 | Chatkontrolle 1.0 läuft aus. Freiwilliges Scannen verliert seine Rechtsgrundlage. |
| Mai 2026 | Die zyprische Präsidentschaft legt einen Aufdeckungskompromiss vor, der auf einer Trennung von öffentlichen und privaten Inhalten aufbaut (Dokument 9659/26). |
| 29. Juni 2026 | Fünfter Trilog: vorläufige Einigung über alles außer der Aufdeckung; Verweise auf Altersverifikation aus dem Text gestrichen. |
| 9. Juli 2026 | Das Parlament scheitert an der Ablehnung der Wiederbelebung der Chatkontrolle 1.0, 314 zu 276 Stimmen, unterhalb der erforderlichen absoluten Mehrheit. |
| 31. Juli 2026 | Verordnung 2026/1881 tritt in Kraft: freiwilliges Scannen, Ende-zu-Ende-verschlüsselte und Audio-Kommunikation ausgenommen, bis zum 3. April 2028. |
| 29. September 2026 | Sechster Trilog in den Räumen des Rates, mit dem Ziel einer politischen Einigung über die Aufdeckung. |
Wird die EU verschlüsselte Nachrichten scannen? Die zwei Positionen
Die verbleibende Meinungsverschiedenheit ist präzise, und es lohnt sich, beide Seiten aus ihren eigenen Dokumenten wiederzugeben statt aus Parolen. Die vier Prinzipien des Parlaments, wie im Juli-Reflexionspapier der Präsidentschaft festgehalten, lauten: Aufdeckungsanordnungen für private Inhalte nur als letztes Mittel, gezielt gegen bestimmte, mit sexuellem Kindesmissbrauch in Verbindung stehende Nutzer und unter richterlicher Genehmigung; dieselbe Zielgenauigkeit für eigene Suchen der Anbieter; kein generalisiertes Scannen privater Inhalte; Ende-zu-Ende-Verschlüsselung vollständig geschützt; und keinerlei Aufdeckung von neuem Material oder Grooming in privaten Inhalten.
| Offene Frage | Ratsmandat (26. Nov. 2025) | Position des Parlaments (Nov. 2023, bekräftigt Juli 2026) |
|---|---|---|
| Aufdeckungsanordnungen für private Nachrichten | Keine; das Scannen bleibt für Anbieter freiwillig | Nur als gezieltes, richterlich genehmigtes letztes Mittel gegen bestimmte Nutzer zulässig |
| Generalisiertes Scannen | Freiwilliges Scannen kann Dienste breit erfassen, wie unter dem Übergangsregime | Für private Inhalte rundheraus verboten |
| Ende-zu-Ende-Verschlüsselung | Nur indirekt geschützt, indem das Scannen freiwillig bleibt; keine ausdrückliche Schutzklausel | Muss ausdrücklich und vollständig geschützt werden |
| Umfang der Aufdeckung | Die Mehrheit der Delegationen will bekanntes und neues Material plus Grooming erfassen | Nur bekanntes Material; keine Aufdeckung von neuem Material oder Grooming in privaten Inhalten |
| Öffentliche vs. private Inhalte | Offen für die zyprische Trennung: Aufdeckungsanordnungen für öffentliche Inhalte, freiwillige Suchen für private | Akzeptiert das Nebeneinander von Anordnungen und freiwilligen Suchen, wenn gezielt und mit Schutzvorkehrungen |
Um diesen Tisch stehen drei rechtliche Wegmarken, die jede Einigung überstehen muss: die Warnung von EDPS und EDPB von 2022, das Gutachten des Juristischen Dienstes des Rates von 2023, das generalisierte Durchleuchtung für unvereinbar mit der Charta erklärt, und das Straßburger Podchasov-Urteil von 2024 zu geschwächter Verschlüsselung. Sie sind der Grund, warum die Verhandlung immer wieder um die Wörter "gezielt" und "freiwillig" kreist und sich von "verpflichtend" und "generell" fernhält.
Welche Länder lehnen verpflichtendes Scannen ab?
Die Arithmetik des Rates erklärt sowohl den Rückzug von 2025 als auch die verbleibende Nervosität. Eine Ratsposition zu blockieren erfordert mindestens vier Mitgliedstaaten, die 35 % der EU-Bevölkerung vertreten. Im Oktober 2025 setzte Deutschlands erklärte Weigerung, anlassloses Scannen zu akzeptieren, gemeinsam mit Gegnern wie Polen, Österreich, den Niederlanden, Finnland, Luxemburg und Tschechien die Sperrschwelle außer Reichweite der Präsidentschaft und zwang den Plan für verpflichtende Aufdeckung von der Tagesordnung. Deutschland allein stellt knapp ein Fünftel der EU-Bevölkerung, ohne Deutschland bildet sich in diesem Dossier also keine Sperrminorität, und keine überlebt, wenn Berlin seine Meinung ändert.
Deshalb schauen Beobachter auch weiter nach Berlin statt nach Brüssel. Das Verhandlungsmandat des Rates kennt nur Freiwilligkeit, aber ein Mandat kann auf demselben Weg geändert werden, auf dem es entstanden ist, und die öffentliche Linie der deutschen Regierung gegen anlassloses Scannen war immer enger als eine Ablehnung jedes verpflichtenden Elements. Nichts in der dokumentierten Chronik klärt, wie Deutschland über einen Kompromiss abstimmen würde, der Anordnungen gezielt hält. Der 29. September könnte der Tag sein, an dem diese Frage aufhört, hypothetisch zu sein.
Schützt ein VPN vor der Chatkontrolle?
Wir verkaufen VPN-Dienste, lesen Sie diesen Abschnitt also mit diesem Wissen; es ist auch der Abschnitt, in dem wir Ihnen sagen, was unser Produkt nicht kann.
Clientseitiges Scannen findet auf dem Gerät vor der Verschlüsselung statt, also kann kein VPN und kein verschlüsselter Messenger eine Nachricht schützen, die gelesen wird, bevor sie gesendet ist. Würde eine künftige Version der CSA-Verordnung Apps zwingen, Inhalte beim Tippen oder vor der Transportverschlüsselung zu scannen, fände dieses Scannen in der App selbst statt. Ihr VPN-Tunnel beginnt nach diesem Punkt. Ende-zu-Ende-Verschlüsselung auch. Genau deshalb ist der Streit über Aufdeckungsanordnungen so wichtig: Sobald das Lesen auf dem Endgerät passiert, ändert keine Kryptographie und kein Tunnel in der Mitte etwas daran, was gelesen wurde.
Dieselbe Logik gilt für das heute geltende Regime. Freiwilliges Scannen unter der Verordnung 2026/1881 findet auf den Servern des Anbieters statt, bei Diensten ohne Ende-zu-Ende-Verschlüsselung, wie den meisten Webmail-Diensten. Ihre Nachricht wird dort gescannt, wo sie gespeichert und weitergeleitet wird, nicht auf der Leitung. Auch diese Stufe sieht ein VPN nie.
Was ein VPN in diesem Zusammenhang schützt, ist der Transportweg. Es verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server, was Ihren Internetanbieter, den Betreiber eines öffentlichen WLANs oder jeden anderen Beobachter auf dem Weg daran hindert, unverschlüsselten Verkehr zu lesen oder zu katalogisieren, mit welchen Diensten Sie sich verbinden, und es hält Ihre IP-Adresse aus den Händen der Websites und Dienste, die Sie nutzen. Das sind reale Schutzwirkungen gegen Beobachtung auf Netzwerkebene. Sie sind nur keine Schutzwirkungen gegen Scannen auf dem Endgerät oder auf Servern, weil ein VPN unterhalb der Schicht arbeitet, auf der dieses Scannen passiert.
Wenn Ihre Sorge speziell der Chatkontrolle gilt, sieht die ehrliche Prioritätenliste so aus: erstens das Gesetzgebungsergebnis selbst, denn der Unterschied zwischen gezielten richterlichen Anordnungen und generalisiertem Scannen stellt jede Werkzeugwahl in den Schatten; zweitens Ihre Wahl des Messengers, denn Ende-zu-Ende-Verschlüsselung ist das, was das geltende Recht ausdrücklich nicht antastet; drittens die Privatsphäre auf dem Transportweg, und dort gehört ein VPN hin. Wo die Nutzung von VPNs selbst in Europa und darüber hinaus rechtlich steht, zeigt unser Länderleitfaden zur Legalität von VPNs 2026. Nichts in der CSA-Verordnung, in keinem Entwurf auf dem Tisch, stellt die Nutzung eines VPN unter Strafe.
Gehört Altersverifikation zur Chatkontrolle?
Sie gehörte dazu, und dann leise nicht mehr. Das Mandat des Rates wollte verpflichtende Altersverifikation für bestimmte Dienste; das Parlament wollte sie den Anbietern überlassen. Beim fünften Trilog durchschlugen die Ko-Gesetzgeber den Knoten, indem sie sich laut Ratsdokument 11501/26 darauf einigten, dass "diese Verordnung nicht der Ort ist, um Altersverifikation zu regeln", und die Verweise aus dem Text strichen.
Altersprüfungen verschwinden nicht; sie wandern in andere Instrumente. Der KIDS Act der EU und eine Welle nationaler Gesetze bauen Altersregeln Dienst für Dienst auf, und wir verfolgen sie, einschließlich der Frage, welche ein VPN betrifft und welche nicht, in unserem Länderregister der Mindestalter für soziale Medien. Frankreich betreibt schon die härteste nationale Variante, ein Sperrregime mit Altersverifikation für Erwachsenenseiten mit eigenem, gerichtlich erprobtem Register. Die Streichung aus der CSA-Verordnung verengt diesen Trilog auf sein eigentliches Thema: die Aufdeckung.
Was passiert, wenn es keine Einigung gibt?
Nichts Dramatisches am 30. September, und das ist Teil des Problems. Das freiwillige Regime läuft bis zum 3. April 2028, egal was im Trilogsaal passiert. Scheitert die sechste Runde wie die fünf davor, geht das Dossier im Januar 2027 an die litauische Präsidentschaft und danach an die griechische, und die Verhandlung geht unter einer härteren Frist weiter: Kommt der April 2028 ohne die dauerhafte Verordnung, verliert selbst das freiwillige Scannen erneut seine Rechtsgrundlage, genau wie drei Monate lang im Jahr 2026.
Ein weiterer datierter Marker ist es wert, im Blick zu bleiben. Was auch immer am 29. September passiert, die ersten Transparenzberichte unter dem freiwilligen Regime kommen bis zum 1. Februar 2027, und sie werden Anbieter für Anbieter zeigen, wie viel Scannen tatsächlich stattfindet und mit welchen Fehlerquoten. Diese Zahlen werden entweder die Vorsicht des Parlaments rechtfertigen oder die Zuversicht des Rates. Wir aktualisieren diese Seite, sobald das Ergebnis des Trilogs bekannt ist.
Über den Autor
Nachrichtenredaktion von Le VPN
Das Le VPN Research Team ist die Nachrichtenredaktion des Le VPN Blogs. Es verfolgt Internetabschaltungen, Zensur, neue Datenschutzgesetze und Cybersicherheitsvorfälle, während sie sich entwickeln, und macht daraus klare, mit Quellen belegte Berichte. Jeder Artikel entsteht auf Basis von Primärquellen, wird anhand dieser Quellen einem Faktencheck unterzogen und vor der Veröffentlichung nach den redaktionellen Richtlinien von Le VPN gegengelesen.
Artikel von Le VPN Research Team →