Chat Control il 29 settembre: il registro datato completo e la risposta onesta sulle VPN
Il 29 settembre 2026 i negoziatori del Consiglio dell'UE, del Parlamento europeo e della Commissione europea si incontrano nell'edificio del Consiglio a Bruxelles per il sesto trilogo politico sul regolamento contro gli abusi sessuali su minori, il fascicolo che tutti fuori da Bruxelles chiamano Chat Control. Cinque tornate si sono chiuse senza accordo. Per ammissione dello stesso Consiglio, resta aperta una sola grande questione: se la scansione dei messaggi privati rimanga volontaria o diventi qualcosa che un governo può ordinare.
La maggior parte di ciò che è stato scritto sul 29 settembre è propaganda di parte oppure una notizia da un giorno. Quello che mancava è una sola pagina che metta il registro datato accanto a ciò che gli stessi documenti negoziali dicono essere stato deciso, e a ciò che resta aperto. Questo articolo ricostruisce quel registro, e poi risponde alla domanda che ci viene posta in quanto fornitore di VPN: una VPN ti protegge da tutto questo? La risposta onesta, detta subito, è per lo più no, e spiegheremo esattamente dove passa il confine.
Cosa si decide il 29 settembre 2026?
Il trilogo sta negoziando il regolamento CSA permanente, proposto dalla Commissione l'11 maggio 2022. Secondo la nota di luglio della presidenza irlandese alle delegazioni, il documento del Consiglio 11501/26, il quinto trilogo del 29 giugno "ha portato progressi significativi raggiungendo un accordo provvisorio su quasi tutte le disposizioni del regolamento proposto, con l'eccezione del rilevamento". Ambito di applicazione, valutazione del rischio, ordini di rimozione, ordini di blocco, ordini di delisting e requisiti per le autorità nazionali sono definiti. Le chiamate vocali sono del tutto fuori dal regolamento; i messaggi vocali restano nell'ambito ma sono esclusi dal rilevamento.
Il rilevamento è il blocco su cui cinque triloghi sono falliti. Lo stesso documento ha messo in calendario la fase finale: riunioni tecniche il 10 e il 18 settembre, una riunione dei consiglieri GAI il 14 settembre e il sesto trilogo il 29 settembre nella sede del Consiglio. Un documento di riflessione di luglio, il WK 10939/2026, dice chiaramente che la presidenza "intende raggiungere un accordo politico sugli obblighi di rilevamento e sulle ricerche di propria iniziativa al sesto trilogo".
Chat Control è già in vigore?
Una versione volontaria sì, e la sua storia nel 2026 è più strana di quanto la maggior parte della copertura mediatica riconosca: per tre mesi quest'anno è stata morta.
Dal 2021 un regolamento provvisorio, Chat Control 1.0, permette ai fornitori di webmail e servizi di messaggistica di scansionare volontariamente i contenuti alla ricerca di materiale di abuso sessuale su minori, come deroga alle norme UE sulla privacy. La sua proroga è scaduta il 3 aprile 2026, dopo che il Parlamento europeo si era rifiutato di rinnovarla a marzo. La decadenza è stata reale: tra il 4 aprile e il 30 luglio 2026 la scansione volontaria da parte di soggetti come Meta, Google e Microsoft non aveva alcuna base giuridica nell'UE.
La resurrezione è stata rapida e proceduralmente insolita. Il Consiglio ha adottato una posizione in prima lettura il 2 luglio. In seconda lettura, il 9 luglio, la mozione di rigetto ha vinto il voto, 314 favorevoli contro 276 contrari, ma il rigetto in seconda lettura richiede la maggioranza assoluta di tutti i membri, non solo dei voti espressi, quindi il testo è passato comunque. Il risultato è il regolamento (UE) 2026/1881, in vigore dal 31 luglio 2026 e applicabile fino al 3 aprile 2028.
Il Parlamento ha comunque strappato due concessioni sostanziali negli stessi voti. Il nuovo regolamento "non si applica alle comunicazioni interpersonali a cui è, è stata o sarà applicata la crittografia end-to-end", e i suoi considerando affermano che nulla al suo interno può essere interpretato come un divieto o un indebolimento della crittografia end-to-end. Un emendamento che tiene il rilevamento dell'adescamento, il grooming, fuori dal regime volontario è passato con 346 voti contro 254. Chat Control 1.0 nella versione ripristinata è più ristretto della versione che era scaduta.
Il regolamento ha anche fatto partire un orologio di cui quasi nessuno ha parlato. I fornitori dovevano comunicare alla Commissione entro il 1° settembre 2026 a quali organizzazioni per la tutela dei minori inviano le segnalazioni; la Commissione deve pubblicare quell'elenco entro il 1° ottobre 2026. I primi rapporti di trasparenza dei fornitori sono attesi entro il 1° febbraio 2027. Un periodo di tolleranza per le tecnologie di scansione già in uso prima del 31 luglio 2026 termina il 1° aprile 2027.
Il registro datato, dal 2021 al 2026
Ogni riga qui sotto ha una fonte pubblica; nella maggior parte dei casi sono gli stessi documenti negoziali, raccolti nel document pool di EDRi.
| Data | Cosa è successo |
|---|---|
| 14 luglio 2021 | Il regolamento 2021/1232, Chat Control 1.0, permette la scansione volontaria come deroga temporanea alla direttiva ePrivacy. |
| 11 maggio 2022 | La Commissione propone il regolamento CSA permanente, con ordini di rilevamento che potrebbero imporre la scansione delle comunicazioni private. |
| 28 luglio 2022 | Le stesse autorità UE per la protezione dei dati, EDPS ed EDPB, pubblicano un parere congiunto in cui avvertono che la proposta potrebbe diventare la base per una scansione generalizzata. |
| 26 aprile 2023 | Il Servizio giuridico del Consiglio avverte nel parere 8787/23 che un controllo generalizzato delle comunicazioni è probabilmente incompatibile con la Carta dei diritti fondamentali. |
| 14 e 22 novembre 2023 | La commissione LIBE del Parlamento, poi il mandato della plenaria: rilevamento solo come ultima risorsa mirata e autorizzata da un giudice, crittografia end-to-end esplicitamente protetta. |
| 13 febbraio 2024 | La Corte europea dei diritti dell'uomo stabilisce in Podchasov c. Russia che una legislazione che impone di indebolire la crittografia end-to-end per tutti gli utenti non può essere considerata necessaria in una società democratica. |
| Ottobre 2025 | La Germania dichiara che non sosterrà una scansione senza sospetto, secondo quanto riportato da The Register; il voto sul rilevamento obbligatorio previsto dalla presidenza danese per il 14 ottobre viene poi cancellato. |
| 26 novembre 2025 | Il Consiglio adotta il suo mandato: il rilevamento obbligatorio viene abbandonato; la scansione resta volontaria. |
| 9 dicembre 2025 | Primo trilogo. Ne seguono altri quattro fino a giugno 2026 senza accordo sul rilevamento. |
| 26 marzo 2026 | Il Parlamento boccia la proroga di Chat Control 1.0. |
| 3 aprile 2026 | Chat Control 1.0 scade. La scansione volontaria perde la sua base giuridica. |
| Maggio 2026 | La presidenza cipriota presenta un compromesso sul rilevamento costruito su una distinzione tra contenuti pubblici e privati (documento 9659/26). |
| 29 giugno 2026 | Quinto trilogo: accordo provvisorio su tutto tranne il rilevamento; i riferimenti alla verifica dell'età vengono cancellati dal testo. |
| 9 luglio 2026 | Il Parlamento non riesce a respingere il ripristino di Chat Control 1.0, 314 voti contro 276, sotto la maggioranza assoluta richiesta. |
| 31 luglio 2026 | Il regolamento 2026/1881 entra in vigore: scansione volontaria, comunicazioni cifrate end-to-end e audio escluse, fino al 3 aprile 2028. |
| 29 settembre 2026 | Sesto trilogo nella sede del Consiglio, con l'obiettivo di un accordo politico sul rilevamento. |
L'UE scansionerà i messaggi cifrati? Le due posizioni
Il disaccordo che rimane è preciso, e vale la pena esporre entrambe le posizioni a partire dai loro stessi documenti anziché dagli slogan. I quattro principi del Parlamento, come registrati nel documento di riflessione di luglio della presidenza, sono: ordini di rilevamento sui contenuti privati solo come ultima risorsa, mirati a utenti specifici collegati ad abusi sessuali su minori e soggetti ad autorizzazione giudiziaria; la stessa selettività per le ricerche di propria iniziativa dei fornitori; nessuna scansione generalizzata dei contenuti privati; crittografia end-to-end pienamente protetta; e nessun rilevamento di materiale nuovo o di adescamento nei contenuti privati.
| Questione aperta | Mandato del Consiglio (26 nov 2025) | Posizione del Parlamento (nov 2023, ribadita a luglio 2026) |
|---|---|---|
| Ordini di rilevamento per i messaggi privati | Nessuno; la scansione resta volontaria per i fornitori | Ammessi solo come ultima risorsa mirata e autorizzata da un giudice contro utenti specifici |
| Scansione generalizzata | La scansione volontaria può coprire i servizi in modo ampio, come sotto il regime provvisorio | Vietata del tutto sui contenuti privati |
| Crittografia end-to-end | Protetta solo indirettamente, mantenendo la scansione volontaria; nessuna clausola di tutela esplicita | Deve essere protetta in modo esplicito e pieno |
| Ambito del rilevamento | La maggioranza delle delegazioni vuole coprire materiale noto e nuovo più l'adescamento | Solo materiale noto; nessun rilevamento di materiale nuovo o adescamento nei contenuti privati |
| Contenuti pubblici vs privati | Aperto alla distinzione cipriota: ordini di rilevamento per i contenuti pubblici, ricerche volontarie per quelli privati | Accetta la coesistenza di ordini e ricerche volontarie se mirati, con garanzie |
Attorno a questo tavolo ci sono tre punti fermi giuridici a cui qualsiasi accordo deve sopravvivere: l'avvertimento di EDPS ed EDPB del 2022, il parere del Servizio giuridico dello stesso Consiglio del 2023 che definisce il controllo generalizzato incompatibile con la Carta, e la sentenza Podchasov della corte di Strasburgo del 2024 sull'indebolimento della crittografia. Sono il motivo per cui il negoziato continua a girare attorno alle parole "mirato" e "volontario" e a stare lontano da "obbligatorio" e "generale".
Quali paesi si oppongono alla scansione obbligatoria?
L'aritmetica del Consiglio spiega sia la ritirata del 2025 sia il nervosismo residuo. Bloccare una posizione del Consiglio richiede almeno quattro stati membri che rappresentino il 35% della popolazione dell'UE. Nell'ottobre 2025 il rifiuto dichiarato della Germania di accettare una scansione senza sospetto, insieme a oppositori come Polonia, Austria, Paesi Bassi, Finlandia, Lussemburgo e Repubblica Ceca, ha messo la soglia di blocco fuori dalla portata della presidenza e ha costretto a togliere dall'agenda il piano del rilevamento obbligatorio. La Germania da sola rappresenta quasi un quinto della popolazione dell'UE, quindi su questo fascicolo nessuna minoranza di blocco si forma senza di lei, e nessuna sopravvive se Berlino cambia idea.
È anche il motivo per cui gli osservatori continuano a guardare Berlino invece di Bruxelles. Il mandato negoziale del Consiglio prevede solo scansione volontaria, ma un mandato può essere modificato nello stesso modo in cui è stato creato, e la linea pubblica del governo tedesco contro la scansione senza sospetto è sempre stata più stretta di un rifiuto di ogni elemento obbligatorio. Nulla nel registro documentato stabilisce come voterebbe la Germania su un compromesso che mantenga gli ordini mirati. Il 29 settembre potrebbe essere il giorno in cui quella domanda smette di essere ipotetica.
Una VPN protegge da Chat Control?
Vendiamo servizi VPN, quindi leggi questa sezione tenendolo a mente; è anche la sezione in cui ti diciamo cosa il nostro prodotto non fa.
La scansione lato client avviene sul dispositivo prima della crittografia, quindi nessuna VPN, e nessuna app di messaggistica cifrata, può proteggere un messaggio che viene letto prima di essere inviato. Se una futura versione del regolamento CSA obbligasse le app a scansionare i contenuti mentre li digiti o prima che vengano cifrati per il trasporto, quella scansione avverrebbe nell'app stessa. Il tuo tunnel VPN comincia dopo quel punto. Lo stesso vale per la crittografia end-to-end. È esattamente per questo che la battaglia sugli ordini di rilevamento conta così tanto: una volta che la lettura avviene sull'endpoint, nessuna quantità di crittografia o di tunnel nel mezzo cambia ciò che è stato letto.
La stessa logica vale per il regime oggi in vigore. La scansione volontaria sotto il regolamento 2026/1881 avviene sui server del fornitore, su servizi che non usano la crittografia end-to-end, come la maggior parte delle webmail. Il tuo messaggio viene scansionato dove viene conservato e inoltrato, non sul filo. Nemmeno quella fase passa mai da una VPN.
Ciò che una VPN protegge, in questo contesto, è il percorso di trasporto. Cifra il traffico tra il tuo dispositivo e il server VPN, il che impedisce al tuo fornitore di accesso, al gestore di un Wi-Fi pubblico o a qualsiasi altro osservatore lungo il percorso di leggere il traffico non cifrato o di catalogare a quali servizi ti connetti, e tiene il tuo indirizzo IP fuori dalle mani dei siti e dei servizi che usi. Sono protezioni reali contro l'osservazione a livello di rete. Semplicemente non sono protezioni contro la scansione sull'endpoint o lato server, perché una VPN opera al di sotto del livello in cui quella scansione avviene.
Se la tua preoccupazione è Chat Control in particolare, la lista onesta delle priorità è questa: primo, l'esito legislativo in sé, perché la differenza tra ordini giudiziari mirati e scansione generalizzata surclassa qualsiasi scelta di strumento; secondo, la scelta della tua app di messaggistica, perché la crittografia end-to-end è ciò che la legge attuale si rifiuta esplicitamente di toccare; terzo, la privacy del trasporto, che è il posto a cui una VPN appartiene. Per sapere dove si colloca legalmente l'uso stesso di una VPN in Europa e oltre, consulta la nostra guida paese per paese alla legalità delle VPN nel 2026. Nulla nel regolamento CSA, in nessuna bozza sul tavolo, penalizza l'uso di una VPN.
La verifica dell'età fa parte di Chat Control?
Lo era, e poi in silenzio ha smesso di esserlo. Il mandato del Consiglio voleva una verifica dell'età obbligatoria per certi servizi; il Parlamento voleva lasciarla ai fornitori. Al quinto trilogo i colegislatori hanno tagliato il nodo concordando che "questo regolamento non era la sede per disciplinare la verifica dell'età" e cancellando i riferimenti dal testo, secondo il documento del Consiglio 11501/26.
I controlli dell'età non stanno sparendo; si stanno spostando su altri strumenti. Il KIDS Act dell'UE e un'ondata di leggi nazionali stanno costruendo regole sull'età servizio per servizio, e noi le seguiamo, comprese quelle su cui una VPN incide e quelle su cui non incide, nel nostro registro paese per paese dell'età minima sui social media. La Francia gestisce già la versione nazionale più dura, un regime di blocco con verifica dell'età per i siti per adulti con un proprio registro passato al vaglio dei tribunali. La rimozione dal regolamento CSA restringe questo trilogo al suo vero oggetto: il rilevamento.
Cosa succede se non c'è accordo?
Niente di drammatico il 30 settembre, ed è parte del problema. Il regime volontario corre fino al 3 aprile 2028 a prescindere da ciò che accade nella sala del trilogo. Se il sesto round fallisce come i cinque precedenti, il fascicolo passa alla presidenza lituana a gennaio 2027 e a quella greca dopo, e il negoziato continua sotto una scadenza più dura: se l'aprile 2028 arriva senza il regolamento permanente, anche la scansione volontaria perde di nuovo la sua base giuridica, esattamente come è successo per tre mesi nel 2026.
C'è un altro marcatore datato da tenere a mente. Qualunque cosa accada il 29 settembre, i primi rapporti di trasparenza sotto il regime volontario arrivano entro il 1° febbraio 2027, e mostreranno, fornitore per fornitore, quanta scansione avviene davvero e con quali tassi di errore. Quei numeri daranno ragione alla cautela del Parlamento oppure alla fiducia del Consiglio. Aggiorneremo questa pagina quando l'esito del trilogo sarà noto.
Sull'autore
Redazione news di Le VPN
Il Le VPN Research Team è la redazione news del blog di Le VPN. Il team segue in tempo reale i blackout di internet, la censura, le nuove leggi sulla privacy e gli incidenti di sicurezza informatica, e li trasforma in articoli chiari e documentati con le fonti. Ogni articolo nasce da fonti primarie, viene sottoposto a verifica dei fatti su quelle stesse fonti e viene rivisto secondo le regole editoriali di Le VPN prima della pubblicazione.
Articoli di Le VPN Research Team →