9月29日のChat Control:日付入りの全記録と、VPNについての正直な答え
2026年9月29日、EU理事会、欧州議会、欧州委員会の交渉団がブリュッセルの理事会の建物に集まり、児童性的虐待規則、ブリュッセルの外では誰もがChat Control(チャット・コントロール)と呼ぶ案件をめぐる六回目の政治トリローグを開きます。五回の交渉は合意なしに終わりました。理事会自身の説明によれば、残された大きな問いは一つだけです。私的なメッセージのスキャンが任意のままか、それとも政府が命令できるものになるかです。
9月29日について書かれたものの大半は、主張の発信か一日限りのニュースです。欠けていたのは、日付入りの記録と、何が決まり何が未決のままなのかについて交渉文書そのものが述べていることを、一つのページに並べたものです。この記事はその記録を組み立てたうえで、VPN事業者として私たちが受ける質問に答えます。VPNはこのどれかから守ってくれるのか。正直な答えを先に言えば、ほとんどはノーです。境界線がどこを走るのかを、正確に説明します。
2026年9月29日に決まるのは何か?
トリローグが交渉しているのは、欧州委員会が2022年5月11日に提案した恒久的なCSA規則です。アイルランド議長国が7月に代表団へ送った文書、理事会文書11501/26によれば、6月29日の五回目のトリローグは「検知を除き、規則案のほぼすべての条文について暫定合意に達するという大きな前進をもたらした」とされています。適用範囲、リスク評価、削除命令、ブロック命令、検索結果からの除外命令、各国当局への要件は決着済みです。音声通話は規則の対象から完全に外れ、ボイスメッセージは適用範囲に残るものの、検知の対象からは除外されます。
検知こそ、五回のトリローグが乗り越えられなかった塊です。同じ文書が最終盤の日程を定めました。9月10日と18日の技術会合、9月14日のJHAカウンセラー会合、そして9月29日に理事会の建物で開く六回目のトリローグです。7月の検討ペーパーWK 10939/2026は、議長国が「六回目のトリローグで検知義務と事業者の自主的検索について政治合意に達することを目指す」とはっきり書いています。
Chat Controlはすでに施行されているのか?
任意版は施行されています。そして2026年のその歩みは、多くの報道が認めるより奇妙です。今年、三か月間、この規則は死んでいました。
2021年以来、暫定規則であるChat Control 1.0は、EUのプライバシー規則の適用除外として、ウェブメールやメッセージングサービスの事業者が児童性的虐待コンテンツを任意でスキャンすることを認めてきました。その延長は、欧州議会が3月に更新を拒んだ後、2026年4月3日に切れました。失効は本物でした。2026年4月4日から7月30日まで、Meta、Google、Microsoftといった事業者による任意スキャンには、EUの法的根拠がなかったのです。
復活は速く、手続き的に異例でした。理事会は7月2日に第一読会の立場を採択。7月9日の第二読会では否決動議が賛成314対反対276で多数を得ましたが、第二読会での否決には投票数ではなく全議員の絶対多数が必要なため、テキストはそのまま成立しました。その結果が規則(EU)2026/1881で、2026年7月31日から施行され、2028年4月3日まで適用されます。
議会は同じ一連の採決で、実質的な譲歩を二つ引き出しました。新規則は「エンドツーエンド暗号化が適用されている、適用されていた、または適用される予定の個人間通信には適用されない」とされ、その前文には、この規則のいかなる部分もエンドツーエンド暗号化の禁止や弱体化として解釈してはならないと記されています。勧誘、いわゆるグルーミングの検知を任意の枠組みの対象外にとどめる修正案は、346対254で可決されました。復活したChat Control 1.0は、失効した版より狭いのです。
この規則はまた、ほとんど誰も報じていない時計を動かし始めました。事業者は2026年9月1日までに、どの児童保護団体に通報しているかを欧州委員会に届け出る必要があり、委員会は2026年10月1日までにその一覧を公表しなければなりません。事業者による最初の透明性報告書の期限は2027年2月1日。2026年7月31日より前から使われているスキャン技術の猶予期間は、2027年4月1日に終わります。
日付入りの記録、2021年から2026年まで
以下のすべての行には公開の出典があります。多くは交渉文書そのもので、EDRiの文書プールにまとめられています。
| 日付 | 何が起きたか |
|---|---|
| 2021年7月14日 | 規則2021/1232、Chat Control 1.0が、ePrivacy規則の一時的な適用除外として任意スキャンを認める。 |
| 2022年5月11日 | 欧州委員会が恒久的なCSA規則を提案。私的な通信のスキャンを強制しうる検知命令を含む。 |
| 2022年7月28日 | EU自身のデータ保護当局であるEDPSとEDPBが共同意見を出し、提案が全面的スキャンの基盤になりかねないと警告。 |
| 2023年4月26日 | 理事会法務部が意見8787/23で、通信の全面的スクリーニングは基本権憲章と両立しない可能性が高いと助言。 |
| 2023年11月14日と22日 | 議会のLIBE委員会、続いて本会議がマンデートを採択。検知は司法の許可を得た標的型の最後の手段に限り、エンドツーエンド暗号化を明示的に保護。 |
| 2024年2月13日 | 欧州人権裁判所がPodchasov対ロシア事件で、全利用者のエンドツーエンド暗号化の弱体化を求める立法は民主社会において必要とはみなせないと判断。 |
| 2025年10月 | ドイツが無差別スキャンを支持しないと表明(The Registerの報道による)。義務的検知を10月14日に採決するというデンマーク議長国の計画は、その後撤回される。 |
| 2025年11月26日 | 理事会がマンデートを採択。義務的検知は削除され、スキャンは任意のまま。 |
| 2025年12月9日 | 最初のトリローグ。2026年6月までにさらに四回が続くが、検知については合意に至らず。 |
| 2026年3月26日 | 議会がChat Control 1.0の延長を否決。 |
| 2026年4月3日 | Chat Control 1.0が失効。任意スキャンが法的根拠を失う。 |
| 2026年5月 | キプロス議長国が、公開コンテンツと私的コンテンツの区分に基づく検知の妥協案を提示(文書9659/26)。 |
| 2026年6月29日 | 五回目のトリローグ。検知を除くすべてで暫定合意し、年齢確認への言及を条文から削除。 |
| 2026年7月9日 | 議会がChat Control 1.0の復活の否決に失敗。賛成314対反対276で、必要な絶対多数に届かず。 |
| 2026年7月31日 | 規則2026/1881が発効。任意スキャン、エンドツーエンド暗号化通信と音声通信は除外、2028年4月3日まで。 |
| 2026年9月29日 | 理事会の建物で六回目のトリローグ。検知に関する政治合意を目指す。 |
EUは暗号化されたメッセージをスキャンするのか?二つの立場
残る対立点は明確で、スローガンではなく、双方の文書から述べる価値があります。議長国の7月の検討ペーパーに記録された議会の四原則は次のとおりです。私的コンテンツへの検知命令は、児童性的虐待に結び付いた特定の利用者を標的とし、司法の許可を条件とする最後の手段に限ること。事業者の自主的検索にも同じ標的性を求めること。私的コンテンツの全面的スキャンは行わないこと。エンドツーエンド暗号化を完全に保護すること。そして、私的コンテンツでの新規コンテンツやグルーミングの検知は一切行わないこと。
| 未決の争点 | 理事会マンデート(2025年11月26日) | 議会の立場(2023年11月、2026年7月に再確認) |
|---|---|---|
| 私的メッセージへの検知命令 | なし。スキャンは事業者の任意のまま | 児童性的虐待に結び付いた特定の利用者に対する、司法の許可を得た標的型の最後の手段としてのみ許容 |
| 全面的スキャン | 暫定の枠組みと同様、任意スキャンはサービスを広く対象にできる | 私的コンテンツについては全面禁止 |
| エンドツーエンド暗号化 | スキャンを任意にとどめることで間接的に守るのみ。明示的な保護条項はなし | 明示的かつ完全に保護されなければならない |
| 検知の範囲 | 代表団の多数は、既知および新規のコンテンツに加えグルーミングも対象にしたい | 既知のコンテンツのみ。私的コンテンツでの新規コンテンツやグルーミングの検知は行わない |
| 公開コンテンツと私的コンテンツ | キプロス案の区分に前向き。公開コンテンツには検知命令、私的コンテンツには任意の検索 | 標的型でセーフガードがあれば、命令と任意検索の併存を受け入れる |
このテーブルの周りには、どんな合意も乗り越えなければならない三つの法的な道標が立っています。2022年のEDPSとEDPBの警告、全面的スクリーニングは憲章と両立しないとした2023年の理事会法務部自身の意見、そして弱体化された暗号化に関するストラスブール裁判所の2024年のPodchasov判決です。交渉が「標的型」と「任意」という言葉の周りを回り続け、「義務的」と「全面的」から離れ続けるのは、この三つがあるからです。
義務的スキャンに反対しているのはどの国か?
理事会の票の計算は、2025年の後退と、いまも残る神経質さの両方を説明します。理事会の立場を阻止するには、EU人口の35%を代表する少なくとも四つの加盟国が必要です。2025年10月、無差別スキャンを受け入れないというドイツの表明は、ポーランド、オーストリア、オランダ、フィンランド、ルクセンブルク、チェコなどの反対国とともに、阻止のハードルを議長国の手の届かないところに置き、義務的検知の計画を議題から押し出しました。ドイツだけでEU人口の五分の一近くを占めるため、この案件でドイツ抜きの阻止少数派は成立せず、ベルリンが考えを変えれば存続もしません。
観測筋がブリュッセルではなくベルリンを見続けるのも、そのためです。理事会の交渉マンデートは任意のみですが、マンデートは作られたのと同じ方法で修正できます。そして、無差別スキャンに反対するドイツ政府の公式な線は、あらゆる義務的要素の拒否よりも常に狭いものでした。命令を標的型にとどめる妥協案にドイツがどう投票するかを、文書に残る記録は何も決めていません。9月29日は、その問いが仮定の話でなくなる日かもしれません。
VPNはChat Controlから守ってくれるのか?
私たちはVPNサービスを売っています。この節はそれを踏まえて読んでください。同時にここは、私たちの製品に何ができないのかをお伝えする節でもあります。
クライアントサイドスキャンは暗号化の前に端末上で行われるため、送信前に読まれるメッセージを守れるVPNも、暗号化メッセンジャーもありません。将来のCSA規則が、入力中や送信用の暗号化前にコンテンツをスキャンするようアプリに強制したなら、そのスキャンはアプリそのものの中で行われます。VPNトンネルが始まるのはその後です。エンドツーエンド暗号化も同じです。検知命令をめぐる争いがこれほど重要なのは、まさにこのためです。読み取りがエンドポイントで起きてしまえば、途中でどれだけ暗号技術やトンネルを重ねても、読まれた事実は変わりません。
同じ論理は、今日施行されている枠組みにも当てはまります。規則2026/1881の下での任意スキャンは、エンドツーエンド暗号化を使わないサービス、たとえば大半のウェブメールで、事業者のサーバー上で行われます。メッセージがスキャンされるのは保存と転送の場所であって、回線上ではありません。VPNがその段階を目にすることもありません。
この文脈でVPNが守るのは、通信経路です。端末とVPNサーバーの間の通信を暗号化することで、ISP、公衆Wi-Fiの運営者、その他経路上の観察者が、暗号化されていない通信を読んだり、どのサービスに接続しているかを一覧化したりするのを防ぎ、利用するサイトやサービスにIPアドレスを渡さずに済みます。これらはネットワークレベルの監視に対する本物の保護です。ただし、エンドポイントやサーバーサイドのスキャンに対する保護ではありません。VPNはそのスキャンが起きる層より下で動いているからです。
懸念がChat Controlそのものであるなら、正直な優先順位はこうなります。第一に、立法の結果そのもの。標的型の司法命令と全面的スキャンの差は、どんなツール選びも小さく見せるからです。第二に、メッセンジャーの選択。エンドツーエンド暗号化こそ、現行法が触れることを明示的に拒んでいるものだからです。第三に、通信経路のプライバシー。ここがVPNの居場所です。VPNの利用そのものがヨーロッパ内外で法的にどう扱われているかは、2026年版・国別のVPN合法性ガイドをご覧ください。CSA規則にも、テーブルに載っているどの草案にも、VPNの利用を罰する規定はありません。
年齢確認はChat Controlの一部なのか?
一部でした。そして、いつの間にか一部ではなくなりました。理事会のマンデートは特定のサービスに義務的な年齢確認を求め、議会は事業者に委ねることを望みました。五回目のトリローグで共同立法者は、「この規則は年齢確認を規制する場ではない」ことに合意し、言及を条文から削除することで結び目を断ち切りました。理事会文書11501/26がそう伝えています。
年齢確認が消えるわけではありません。別の法制度へ移るのです。EUのKIDS法と各国で相次ぐ法律が、サービスごとに年齢ルールを組み上げつつあります。どれにVPNが関係し、どれに関係しないのかも含めて、私たちは国別のSNS年齢制限の一覧で追いかけています。フランスはすでに最も先鋭な国内版、アダルトサイトに対する年齢確認ブロック制度を、裁判で試された独自の登録簿つきで運用しています。CSA規則からの削除によって、このトリローグは本来の主題である検知に絞られました。
合意がなかったらどうなるのか?
9月30日に劇的なことは何も起きません。それ自体が問題の一部です。任意の枠組みは、トリローグの部屋で何が起ころうと、2028年4月3日まで動き続けます。六回目が前の五回と同じように失敗すれば、案件は2027年1月にリトアニア議長国へ、その後ギリシャ議長国へ引き継がれ、交渉はより厳しい期限の下で続きます。恒久規則のないまま2028年4月が来れば、任意スキャンさえ再び法的根拠を失うのです。2026年に三か月間、実際にそうなったように。
もう一つ、覚えておく価値のある日付があります。9月29日に何が起ころうと、任意の枠組みの下での最初の透明性報告書は2027年2月1日までに提出され、事業者ごとに、どれだけのスキャンが実際に行われ、どの程度の誤り率なのかが示されます。その数字が裏付けるのは、議会の慎重さか、理事会の自信か、どちらかでしょう。トリローグの結果が分かり次第、このページを更新します。
執筆者について
Le VPN ニュースデスク
Le VPN Research Team は Le VPN ブログのニュースデスクです。インターネット遮断、検閲、新しいプライバシー法、サイバーセキュリティインシデントの動きを追い、出典の明確なわかりやすい報道に仕上げています。すべての記事は一次情報源に基づいて作成され、その情報源と照らし合わせてファクトチェックを行ったうえで、公開前に Le VPN の編集ルールに沿ってレビューされます。
Le VPN Research Team の記事 →