Chat Control el 29 de septiembre: la cronología completa con fechas y la respuesta honesta sobre las VPN

Chat Control el 29 de septiembre: la cronología completa con fechas y la respuesta honesta sobre las VPN

25 sep, 2026 · Le VPN Research Team

El 29 de septiembre de 2026, los negociadores del Consejo de la UE, el Parlamento Europeo y la Comisión Europea se reúnen en el edificio del Consejo en Bruselas para el sexto trílogo político sobre el Reglamento contra el abuso sexual de menores, el expediente que todo el mundo fuera de Bruselas llama Chat Control. Cinco rondas han terminado sin acuerdo. Según el propio relato del Consejo, solo queda una gran cuestión: si el escaneo de mensajes privados sigue siendo voluntario o se convierte en algo que un gobierno puede ordenar.

La mayor parte de lo que se ha escrito sobre el 29 de septiembre es o bien activismo o bien una noticia de un día. Lo que ha faltado es una sola página que ponga la cronología con fechas junto a lo que los propios documentos de la negociación dicen que se decidió, y lo que sigue abierto. Este artículo reúne esa cronología y después responde a la pregunta que nos hacen como proveedor de VPN: ¿te protege una VPN de algo de esto? La respuesta honesta, por adelantado, es que en su mayor parte no, y explicaremos exactamente dónde pasa la frontera.

¿Qué se decide el 29 de septiembre de 2026?

El trílogo negocia el Reglamento CSA permanente, propuesto por la Comisión el 11 de mayo de 2022. Según la nota de julio de la presidencia irlandesa a las delegaciones, el documento del Consejo 11501/26, el quinto trílogo del 29 de junio "supuso un avance significativo al alcanzar un acuerdo provisional sobre casi todas las disposiciones del Reglamento propuesto, con la excepción de la detección". El ámbito de aplicación, la evaluación de riesgos, las órdenes de retirada, las órdenes de bloqueo, las órdenes de desindexación y los requisitos para las autoridades nacionales están resueltos. Las llamadas de voz quedan totalmente fuera del Reglamento; los mensajes de voz siguen dentro del ámbito pero quedan excluidos de la detección.

La detección es el bloque en el que han fracasado cinco trílogos. El mismo documento programó el final de la partida: reuniones técnicas el 10 y el 18 de septiembre, una reunión de consejeros de Justicia y Asuntos de Interior el 14 de septiembre y el sexto trílogo el 29 de septiembre en las instalaciones del Consejo. Un documento de reflexión de julio, el WK 10939/2026, dice sin rodeos que la presidencia "busca alcanzar un acuerdo político sobre las obligaciones de detección y las búsquedas por iniciativa propia en el sexto trílogo".

¿Está Chat Control ya en vigor?

Una versión voluntaria sí, y su historia en 2026 es más extraña de lo que reconoce la mayoría de la cobertura: durante tres meses de este año, estuvo muerta.

Desde 2021, un reglamento provisional, Chat Control 1.0, ha permitido que los proveedores de correo web y servicios de mensajería escaneen contenido de forma voluntaria en busca de material de abuso sexual infantil, como excepción a las normas de privacidad de la UE. Su prórroga expiró el 3 de abril de 2026, después de que el Parlamento Europeo se negara a renovarla en marzo. La caducidad fue real: entre el 4 de abril y el 30 de julio de 2026, el escaneo voluntario por parte de empresas como Meta, Google y Microsoft no tuvo base legal en la UE.

La resurrección fue rápida y procedimentalmente inusual. El Consejo adoptó una posición en primera lectura el 2 de julio. En segunda lectura, el 9 de julio, la moción de rechazo ganó la votación, 314 votos a favor frente a 276 en contra, pero el rechazo en segunda lectura requiere la mayoría absoluta de todos los miembros, no solo de los votos emitidos, así que el texto salió adelante de todos modos. El resultado es el Reglamento (UE) 2026/1881, en vigor desde el 31 de julio de 2026 y aplicable hasta el 3 de abril de 2028.

El Parlamento sí arrancó dos concesiones sustantivas en las mismas votaciones. El nuevo reglamento "no se aplica a las comunicaciones interpersonales a las que se aplique, se haya aplicado o se vaya a aplicar el cifrado de extremo a extremo", y sus considerandos establecen que nada en él puede interpretarse como una prohibición o un debilitamiento del cifrado de extremo a extremo. Una enmienda que deja la detección de la solicitación, o grooming, fuera del régimen voluntario se aprobó por 346 votos frente a 254. Chat Control 1.0, tal como ha sido restablecido, es más estrecho que la versión que expiró.

El reglamento también puso en marcha un reloj del que casi nadie ha informado. Los proveedores tenían que comunicar a la Comisión antes del 1 de septiembre de 2026 a qué organizaciones de protección de la infancia reportan; la Comisión debe publicar esa lista antes del 1 de octubre de 2026. Los primeros informes de transparencia de los proveedores deben presentarse antes del 1 de febrero de 2027. Un periodo de gracia para la tecnología de escaneo ya en uso antes del 31 de julio de 2026 termina el 1 de abril de 2027.

La cronología con fechas, de 2021 a 2026

Cada fila de abajo tiene una fuente pública; la mayoría son los propios documentos de la negociación, recopilados en el repositorio documental de EDRi.

FechaQué ocurrió
14 de julio de 2021El Reglamento 2021/1232, Chat Control 1.0, permite el escaneo voluntario como excepción temporal a la normativa ePrivacy.
11 de mayo de 2022La Comisión propone el Reglamento CSA permanente, con órdenes de detección que podían obligar a escanear comunicaciones privadas.
28 de julio de 2022Las propias autoridades de protección de datos de la UE, el SEPD y el CEPD, emiten un dictamen conjunto advirtiendo de que la propuesta podía convertirse en la base de un escaneo generalizado.
26 de abril de 2023El Servicio Jurídico del Consejo advierte en el dictamen 8787/23 de que el cribado generalizado de las comunicaciones es probablemente incompatible con la Carta de los Derechos Fundamentales.
14 y 22 de noviembre de 2023La comisión LIBE del Parlamento, y después el mandato del pleno: detección solo como último recurso selectivo y autorizado judicialmente, con el cifrado de extremo a extremo explícitamente protegido.
13 de febrero de 2024El Tribunal Europeo de Derechos Humanos dictamina en Podchasov contra Rusia que una legislación que exija debilitar el cifrado de extremo a extremo para todos los usuarios no puede considerarse necesaria en una sociedad democrática.
Octubre de 2025Alemania declara que no apoyará el escaneo sin sospecha, según informó The Register; la votación sobre la detección obligatoria que la presidencia danesa había previsto para el 14 de octubre se descarta posteriormente.
26 de noviembre de 2025El Consejo adopta su mandato: se abandona la detección obligatoria; el escaneo sigue siendo voluntario.
9 de diciembre de 2025Primer trílogo. Le siguen cuatro más hasta junio de 2026 sin acuerdo sobre la detección.
26 de marzo de 2026El Parlamento vota en contra de la prórroga de Chat Control 1.0.
3 de abril de 2026Chat Control 1.0 expira. El escaneo voluntario pierde su base legal.
Mayo de 2026La presidencia chipriota presenta un compromiso sobre detección basado en la distinción entre contenido público y privado (documento 9659/26).
29 de junio de 2026Quinto trílogo: acuerdo provisional sobre todo excepto la detección; las referencias a la verificación de edad se eliminan del texto.
9 de julio de 2026El Parlamento no logra rechazar el restablecimiento de Chat Control 1.0, con 314 votos frente a 276, por debajo de la mayoría absoluta requerida.
31 de julio de 2026El Reglamento 2026/1881 entra en vigor: escaneo voluntario, con exclusión de las comunicaciones cifradas de extremo a extremo y de audio, hasta el 3 de abril de 2028.
29 de septiembre de 2026Sexto trílogo en las instalaciones del Consejo, con el objetivo de un acuerdo político sobre la detección.

¿Escaneará la UE los mensajes cifrados? Las dos posiciones

El desacuerdo que queda es preciso, y merece la pena exponer ambas posturas a partir de sus propios documentos en lugar de a partir de eslóganes. Los cuatro principios del Parlamento, tal como los recoge el documento de reflexión de julio de la presidencia, son: órdenes de detección sobre contenido privado solo como último recurso, dirigidas a usuarios concretos vinculados al abuso sexual infantil y sujetas a autorización judicial; la misma selectividad para las búsquedas propias de los proveedores; ningún escaneo generalizado de contenido privado; el cifrado de extremo a extremo plenamente protegido; y ninguna detección de material nuevo o de grooming en contenido privado en absoluto.

Cuestión abiertaMandato del Consejo (26 nov 2025)Posición del Parlamento (nov 2023, reiterada en julio de 2026)
Órdenes de detección para mensajes privadosNinguna; el escaneo sigue siendo voluntario para los proveedoresPermitidas solo como último recurso selectivo y autorizado judicialmente contra usuarios concretos
Escaneo generalizadoEl escaneo voluntario puede cubrir servicios de forma amplia, como bajo el régimen provisionalProhibido de plano sobre el contenido privado
Cifrado de extremo a extremoProtegido solo de forma indirecta, al mantener el escaneo voluntario; sin cláusula de protección explícitaDebe estar explícita y plenamente protegido
Alcance de la detecciónLa mayoría de las delegaciones quiere cubrir material conocido y nuevo, además del groomingSolo material conocido; sin detección de material nuevo ni de grooming en contenido privado
Contenido público frente a privadoAbierto a la distinción chipriota: órdenes de detección para contenido público, búsquedas voluntarias para el privadoAcepta la coexistencia de órdenes y búsquedas voluntarias si son selectivas y con salvaguardias

Alrededor de esta mesa se alzan tres hitos legales que cualquier acuerdo tiene que sobrevivir: la advertencia del SEPD y el CEPD de 2022, el dictamen del propio Servicio Jurídico del Consejo de 2023 que califica el cribado generalizado de incompatible con la Carta, y la sentencia Podchasov del tribunal de Estrasburgo de 2024 sobre el debilitamiento del cifrado. Son la razón por la que la negociación sigue girando hacia las palabras "selectivo" y "voluntario" y alejándose de "obligatorio" y "general".

¿Qué países se oponen al escaneo obligatorio?

La aritmética del Consejo explica tanto la retirada de 2025 como el nerviosismo residual. Bloquear una posición del Consejo requiere al menos cuatro estados miembros que representen el 35% de la población de la UE. En octubre de 2025, la negativa declarada de Alemania a aceptar el escaneo sin sospecha, junto a opositores como Polonia, Austria, Países Bajos, Finlandia, Luxemburgo y la República Checa, puso el umbral de bloqueo fuera del alcance de la presidencia y forzó a retirar de la agenda el plan de detección obligatoria. Alemania por sí sola representa cerca de una quinta parte de la población de la UE, así que ninguna minoría de bloqueo sobre este expediente se forma sin ella, y ninguna sobrevive si Berlín cambia de opinión.

Por eso los observadores siguen mirando a Berlín en lugar de a Bruselas. El mandato negociador del Consejo es de escaneo solo voluntario, pero un mandato puede modificarse igual que se creó, y la línea pública del gobierno alemán contra el escaneo sin sospecha siempre ha sido más estrecha que un rechazo de todo elemento obligatorio. Nada en la documentación disponible aclara cómo votaría Alemania un compromiso que mantenga las órdenes selectivas. El 29 de septiembre puede ser el día en que esa pregunta deje de ser hipotética.

¿Protege una VPN contra Chat Control?

Vendemos servicios de VPN, así que lee esta sección con eso en mente; también es la sección donde te contamos lo que nuestro producto no hace.

El escaneo en el lado del cliente ocurre en el dispositivo antes del cifrado, así que ninguna VPN, y ningún mensajero cifrado, puede proteger un mensaje que se lee antes de enviarse. Si una versión futura del Reglamento CSA obligara a las aplicaciones a escanear el contenido mientras lo escribes o antes de que se cifre para el transporte, ese escaneo tendría lugar en la propia aplicación. Tu túnel VPN empieza después de ese punto. También el cifrado de extremo a extremo. Precisamente por eso importa tanto la batalla por las órdenes de detección: una vez que la lectura ocurre en el extremo, ninguna cantidad de criptografía o de túneles en el medio cambia lo que fue leído.

La misma lógica se aplica al régimen vigente hoy. El escaneo voluntario bajo el Reglamento 2026/1881 ocurre en los servidores del proveedor, en servicios que no usan cifrado de extremo a extremo, como la mayoría del correo web. Tu mensaje se escanea donde se almacena y se reenvía, no en el cable. Una VPN tampoco ve nunca esa etapa.

Aplicaciones de mensajería con cifrado de extremo a extremo en la pantalla de un teléfono

Lo que una VPN sí protege, en este contexto, es la ruta de transporte. Cifra el tráfico entre tu dispositivo y el servidor VPN, lo que impide que tu proveedor de internet, el operador de una Wi-Fi pública o cualquier otro observador en la ruta lea el tráfico sin cifrar o catalogue a qué servicios te conectas, y mantiene tu dirección IP fuera del alcance de los sitios y servicios que usas. Son protecciones reales contra la observación a nivel de red. Simplemente no son protecciones contra el escaneo en el extremo o en el servidor, porque una VPN opera por debajo de la capa donde ocurre ese escaneo.

Si tu preocupación es Chat Control en concreto, la lista honesta de prioridades es esta: primero, el propio resultado legislativo, porque la diferencia entre órdenes judiciales selectivas y un escaneo generalizado empequeñece cualquier elección de herramienta; segundo, tu elección de mensajero, porque el cifrado de extremo a extremo es lo que la ley actual se niega explícitamente a tocar; tercero, la privacidad del transporte, que es donde encaja una VPN. Para saber cuál es la situación legal del propio uso de VPN en Europa y más allá, consulta nuestra guía país por país sobre la legalidad de las VPN en 2026. Nada en el Reglamento CSA, en ningún borrador sobre la mesa, penaliza usar una.

¿Forma parte la verificación de edad de Chat Control?

Lo fue, y después dejó de serlo sin hacer ruido. El mandato del Consejo quería una verificación de edad obligatoria para ciertos servicios; el Parlamento quería dejarla en manos de los proveedores. En el quinto trílogo, los colegisladores cortaron el nudo acordando que "este Reglamento no era el lugar para regular la verificación de edad" y eliminando las referencias del texto, según el documento del Consejo 11501/26.

Los controles de edad no van a desaparecer; se están trasladando a otros instrumentos. La KIDS Act de la UE y una oleada de leyes nacionales están construyendo normas de edad servicio a servicio, y nosotros las seguimos, incluidas cuáles afecta una VPN y cuáles no, en nuestro registro país por país de los límites de edad en redes sociales. Francia ya aplica la versión nacional más dura, un régimen de bloqueo con verificación de edad para sitios de adultos con su propio registro probado en los tribunales. La eliminación del Reglamento CSA reduce este trílogo a su verdadero tema: la detección.

¿Qué pasa si no hay acuerdo?

Nada dramático el 30 de septiembre, y eso es parte del problema. El régimen voluntario funciona hasta el 3 de abril de 2028 con independencia de lo que ocurra en la sala del trílogo. Si la sexta ronda fracasa como las cinco anteriores, el expediente pasa a la presidencia lituana en enero de 2027 y a la griega después, y la negociación continúa bajo un plazo más duro: si abril de 2028 llega sin el reglamento permanente, incluso el escaneo voluntario vuelve a perder su base legal, exactamente como ocurrió durante tres meses en 2026.

Hay un marcador con fecha más que merece la pena retener. Pase lo que pase el 29 de septiembre, los primeros informes de transparencia bajo el régimen voluntario llegan antes del 1 de febrero de 2027, y mostrarán, proveedor por proveedor, cuánto escaneo se está produciendo realmente y con qué tasas de error. Esas cifras justificarán o bien la cautela del Parlamento o bien la confianza del Consejo. Actualizaremos esta página cuando se conozca el resultado del trílogo.

Sobre el autor

Mesa de noticias de Le VPN

Le VPN Research Team es la mesa de noticias del blog de Le VPN. El equipo sigue en tiempo real los cortes de internet, la censura, las nuevas leyes de privacidad y los incidentes de ciberseguridad, y los convierte en artículos claros y con fuentes verificables. Cada artículo se elabora a partir de fuentes primarias, se contrasta con ellas y se revisa según las normas editoriales de Le VPN antes de publicarse.

Artículos de Le VPN Research Team →

FAQ: Chat Control, el trílogo del 29 de septiembre y las VPN

Ahorra un 50% con el Plan de 12 Meses

Asegura tu conexión a internet con nuestro servicio VPN premium. Navegación rápida, confiable y privada en todo el mundo.

Elige tu plan

Garantía de devolución de dinero de 30 días

VTNV Solutions Limited. © 2026 Le VPN. Todos los derechos reservados. Sitemap