Chat Control (kontrola czatów) 29 września: pełna chronologia z datami i szczera odpowiedź w sprawie VPN
29 września 2026 r. negocjatorzy Rady UE, Parlamentu Europejskiego i Komisji Europejskiej spotykają się w budynku Rady w Brukseli na szóstym politycznym trilogu w sprawie rozporządzenia o zwalczaniu seksualnego wykorzystywania dzieci, czyli dossier, które poza Brukselą wszyscy nazywają Chat Control (kontrolą czatów). Pięć rund zakończyło się bez porozumienia. Według samej Rady otwarta pozostała tylko jedna zasadnicza kwestia: czy skanowanie prywatnych wiadomości pozostanie dobrowolne, czy stanie się czymś, co rząd może nakazać.
Większość tego, co napisano o 29 września, to albo publicystyka, albo jednodniowy news. Brakowało jednej strony, która zestawia chronologię z datami z tym, co według samych dokumentów negocjacyjnych zostało postanowione, a co pozostaje otwarte. Ten wpis zbiera tę chronologię, a potem odpowiada na pytanie, które słyszymy jako dostawca VPN: czy VPN chroni przed którymkolwiek z tych mechanizmów? Szczera odpowiedź, od razu na wstępie, brzmi: w większości nie, i dokładnie wyjaśnimy, gdzie przebiega granica.
Co zostanie rozstrzygnięte 29 września 2026 r.?
Trilog negocjuje stałe rozporządzenie CSA, zaproponowane przez Komisję 11 maja 2022 r. Według lipcowej noty irlandzkiej prezydencji do delegacji, dokumentu Rady 11501/26, piąty trilog 29 czerwca "przyniósł znaczący postęp, osiągając wstępne porozumienie co do niemal wszystkich przepisów proponowanego rozporządzenia, z wyjątkiem wykrywania". Zakres, ocena ryzyka, nakazy usunięcia, nakazy blokowania, nakazy usunięcia z wyników wyszukiwania oraz wymogi wobec organów krajowych są uzgodnione. Połączenia głosowe całkowicie wypadły z rozporządzenia; wiadomości głosowe pozostają w zakresie, ale są wyłączone z wykrywania.
Wykrywanie to blok, na którym poległo pięć trilogów. Ten sam dokument rozpisał końcówkę: spotkania techniczne 10 i 18 września, posiedzenie doradców ds. wymiaru sprawiedliwości i spraw wewnętrznych 14 września oraz szósty trilog 29 września w siedzibie Rady. Lipcowy dokument roboczy, WK 10939/2026, mówi wprost, że prezydencja "dąży do osiągnięcia politycznego porozumienia w sprawie obowiązków wykrywania i wyszukiwań z własnej inicjatywy na szóstym trilogu".
Czy Chat Control już obowiązuje?
Obowiązuje wersja dobrowolna, a jej historia w 2026 r. jest dziwniejsza, niż przyznaje większość relacji: przez trzy miesiące tego roku była martwa.
Od 2021 r. rozporządzenie tymczasowe, Chat Control 1.0, pozwala dostawcom poczty internetowej i komunikatorów dobrowolnie skanować treści w poszukiwaniu materiałów przedstawiających seksualne wykorzystywanie dzieci, w drodze odstępstwa od unijnych przepisów o prywatności. Jego przedłużenie wygasło 3 kwietnia 2026 r., po tym jak Parlament Europejski w marcu odmówił jego odnowienia. Luka była realna: między 4 kwietnia a 30 lipca 2026 r. dobrowolne skanowanie przez firmy takie jak Meta, Google i Microsoft nie miało w UE podstawy prawnej.
Reaktywacja była szybka i proceduralnie nietypowa. Rada przyjęła stanowisko w pierwszym czytaniu 2 lipca. W drugim czytaniu 9 lipca wniosek o odrzucenie wygrał głosowanie, 314 głosów za wobec 276 przeciw, ale odrzucenie w drugim czytaniu wymaga bezwzględnej większości wszystkich posłów, a nie tylko oddanych głosów, więc tekst i tak przeszedł. Efektem jest rozporządzenie (UE) 2026/1881, obowiązujące od 31 lipca 2026 r. i stosowane do 3 kwietnia 2028 r.
Parlament wywalczył jednak w tych samych głosowaniach dwa istotne ustępstwa. Nowe rozporządzenie "nie ma zastosowania do komunikacji interpersonalnej, do której stosuje się, stosowano lub będzie się stosować szyfrowanie end-to-end", a jego motywy stwierdzają, że żaden jego przepis nie może być interpretowany jako zakaz lub osłabienie szyfrowania end-to-end. Poprawka wyłączająca z dobrowolnego reżimu wykrywanie nagabywania, czyli uwodzenia dzieci, przeszła stosunkiem głosów 346 do 254. Reaktywowany Chat Control 1.0 jest węższy niż wersja, która wygasła.
Rozporządzenie uruchomiło też zegar, o którym prawie nikt nie napisał. Dostawcy musieli do 1 września 2026 r. poinformować Komisję, którym organizacjom ochrony dzieci przekazują zgłoszenia; Komisja musi opublikować tę listę do 1 października 2026 r. Pierwsze raporty przejrzystości dostawców mają się ukazać do 1 lutego 2027 r. Okres przejściowy dla technologii skanowania używanych przed 31 lipca 2026 r. kończy się 1 kwietnia 2027 r.
Chronologia z datami, od 2021 do 2026 r.
Każdy wiersz poniżej ma publiczne źródło; większość to same dokumenty negocjacyjne, zebrane w bazie dokumentów EDRi.
| Data | Co się wydarzyło |
|---|---|
| 14 lipca 2021 r. | Rozporządzenie 2021/1232, Chat Control 1.0, zezwala na dobrowolne skanowanie jako tymczasowe odstępstwo od przepisów ePrivacy. |
| 11 maja 2022 r. | Komisja przedstawia projekt stałego rozporządzenia CSA, w tym nakazy wykrywania, które mogłyby zmusić do skanowania prywatnej komunikacji. |
| 28 lipca 2022 r. | Własne organy ochrony danych UE, EDPS i EDPB, wydają wspólną opinię ostrzegającą, że projekt może stać się podstawą uogólnionego skanowania. |
| 26 kwietnia 2023 r. | Służba Prawna Rady stwierdza w opinii 8787/23, że uogólnione przeszukiwanie komunikacji jest prawdopodobnie niezgodne z Kartą praw podstawowych. |
| 14 i 22 listopada 2023 r. | Komisja LIBE Parlamentu, a następnie mandat plenarny: wykrywanie tylko jako ukierunkowana, zatwierdzona sądowo ostateczność, szyfrowanie end-to-end wyraźnie chronione. |
| 13 lutego 2024 r. | Europejski Trybunał Praw Człowieka orzeka w sprawie Podchasov przeciwko Rosji, że przepisy wymagające osłabienia szyfrowania end-to-end dla wszystkich użytkowników nie mogą być uznane za konieczne w społeczeństwie demokratycznym. |
| Październik 2025 r. | Niemcy ogłaszają, że nie poprą skanowania bez podejrzeń, według doniesień The Register; planowane przez duńską prezydencję głosowanie nad obowiązkowym wykrywaniem 14 października zostaje następnie odwołane. |
| 26 listopada 2025 r. | Rada przyjmuje mandat: obowiązkowe wykrywanie wypada z tekstu; skanowanie pozostaje dobrowolne. |
| 9 grudnia 2025 r. | Pierwszy trilog. Cztery kolejne, do czerwca 2026 r., kończą się bez porozumienia w sprawie wykrywania. |
| 26 marca 2026 r. | Parlament odrzuca przedłużenie Chat Control 1.0. |
| 3 kwietnia 2026 r. | Chat Control 1.0 wygasa. Dobrowolne skanowanie traci podstawę prawną. |
| Maj 2026 r. | Cypryjska prezydencja przedstawia kompromis w sprawie wykrywania oparty na podziale na treści publiczne i prywatne (dokument 9659/26). |
| 29 czerwca 2026 r. | Piąty trilog: wstępne porozumienie co do wszystkiego poza wykrywaniem; odniesienia do weryfikacji wieku usunięte z tekstu. |
| 9 lipca 2026 r. | Parlamentowi nie udaje się odrzucić przywrócenia Chat Control 1.0, 314 głosów do 276, poniżej wymaganej większości bezwzględnej. |
| 31 lipca 2026 r. | Rozporządzenie 2026/1881 wchodzi w życie: skanowanie dobrowolne, komunikacja szyfrowana end-to-end i audio wyłączone, do 3 kwietnia 2028 r. |
| 29 września 2026 r. | Szósty trilog w siedzibie Rady, którego celem jest polityczne porozumienie w sprawie wykrywania. |
Czy UE będzie skanować zaszyfrowane wiadomości? Dwa stanowiska
Spór, który pozostał, jest precyzyjny i warto przedstawić oba stanowiska na podstawie ich własnych dokumentów, a nie haseł. Cztery zasady Parlamentu, odnotowane w lipcowym dokumencie roboczym prezydencji, to: nakazy wykrywania w treściach prywatnych tylko jako ostateczność, ukierunkowane na konkretnych użytkowników powiązanych z seksualnym wykorzystywaniem dzieci i podlegające zatwierdzeniu sądowemu; takie samo ukierunkowanie dla wyszukiwań prowadzonych przez samych dostawców; żadnego uogólnionego skanowania treści prywatnych; pełna ochrona szyfrowania end-to-end; i żadnego wykrywania nowych materiałów ani uwodzenia dzieci w treściach prywatnych.
| Otwarta kwestia | Mandat Rady (26 listopada 2025 r.) | Stanowisko Parlamentu (listopad 2023 r., potwierdzone w lipcu 2026 r.) |
|---|---|---|
| Nakazy wykrywania dla prywatnych wiadomości | Brak; skanowanie pozostaje dla dostawców dobrowolne | Dozwolone tylko jako ukierunkowana, zatwierdzona sądowo ostateczność wobec konkretnych użytkowników |
| Uogólnione skanowanie | Dobrowolne skanowanie może obejmować usługi szeroko, jak w reżimie tymczasowym | Całkowicie zakazane w treściach prywatnych |
| Szyfrowanie end-to-end | Chronione tylko pośrednio, przez utrzymanie dobrowolności skanowania; brak wyraźnej klauzuli ochronnej | Musi być wyraźnie i w pełni chronione |
| Zakres wykrywania | Większość delegacji chce objąć znane i nowe materiały oraz uwodzenie dzieci | Tylko znane materiały; bez wykrywania nowych materiałów i uwodzenia w treściach prywatnych |
| Treści publiczne a prywatne | Otwartość na cypryjski podział: nakazy wykrywania dla treści publicznych, dobrowolne wyszukiwania dla prywatnych | Akceptuje współistnienie nakazów i dobrowolnych wyszukiwań, jeśli są ukierunkowane i obwarowane zabezpieczeniami |
Wokół tego stołu stoją trzy prawne punkty odniesienia, które każde porozumienie musi przetrwać: ostrzeżenie EDPS i EDPB z 2022 r., opinia Służby Prawnej samej Rady z 2023 r. uznająca uogólnione przeszukiwanie za niezgodne z Kartą oraz wyrok w sprawie Podchasov wydany przez trybunał w Strasburgu w 2024 r. w kwestii osłabiania szyfrowania. To przez nie negocjacje wciąż krążą wokół słów "ukierunkowane" i "dobrowolne", a z dala od "obowiązkowe" i "uogólnione".
Które kraje sprzeciwiają się obowiązkowemu skanowaniu?
Arytmetyka Rady tłumaczy zarówno odwrót z 2025 r., jak i utrzymującą się nerwowość. Zablokowanie stanowiska Rady wymaga co najmniej czterech państw członkowskich reprezentujących 35% ludności UE. W październiku 2025 r. zadeklarowana odmowa Niemiec wobec skanowania bez podejrzeń, obok przeciwników takich jak Polska, Austria, Holandia, Finlandia, Luksemburg i Czechy, postawiła próg blokujący poza zasięgiem prezydencji i zdjęła plan obowiązkowego wykrywania z porządku obrad. Same Niemcy to blisko jedna piąta ludności UE, więc żadna mniejszość blokująca w tym dossier nie powstaje bez nich i żadna nie przetrwa, jeśli Berlin zmieni zdanie.
Właśnie dlatego obserwatorzy patrzą raczej na Berlin niż na Brukselę. Mandat negocjacyjny Rady przewiduje wyłącznie dobrowolność, ale mandat można zmienić tak samo, jak go uchwalono, a publiczna linia niemieckiego rządu przeciwko skanowaniu bez podejrzeń zawsze była węższa niż odrzucenie każdego elementu obowiązkowego. Nic w udokumentowanym zapisie nie przesądza, jak Niemcy zagłosowałyby nad kompromisem utrzymującym ukierunkowane nakazy. 29 września może być dniem, w którym to pytanie przestanie być hipotetyczne.
Czy VPN chroni przed Chat Control?
Sprzedajemy usługi VPN, więc czytajcie tę część z tą świadomością; to także część, w której mówimy, czego nasz produkt nie robi.
Skanowanie po stronie klienta odbywa się na urządzeniu przed szyfrowaniem, więc żaden VPN, i żaden szyfrowany komunikator, nie ochroni wiadomości, która została odczytana, zanim ją wysłano. Gdyby przyszła wersja rozporządzenia CSA zmuszała aplikacje do skanowania treści w trakcie pisania lub przed zaszyfrowaniem do transmisji, to skanowanie odbywałoby się w samej aplikacji. Tunel VPN zaczyna się po tym punkcie. Szyfrowanie end-to-end też. Właśnie dlatego walka o nakazy wykrywania ma takie znaczenie: gdy odczyt następuje na urządzeniu końcowym, żadna kryptografia ani tunelowanie po drodze nie zmienią tego, co zostało odczytane.
Ta sama logika dotyczy reżimu obowiązującego dzisiaj. Dobrowolne skanowanie na mocy rozporządzenia 2026/1881 odbywa się na serwerach dostawcy, w usługach, które nie używają szyfrowania end-to-end, takich jak większość poczty internetowej. Wiadomość jest skanowana tam, gdzie jest przechowywana i przekazywana dalej, a nie w drodze przez sieć. VPN nie widzi także tego etapu.
Tym, co VPN w tym kontekście chroni, jest droga transmisji. Szyfruje ruch między Twoim urządzeniem a serwerem VPN, co uniemożliwia dostawcy internetu, operatorowi publicznego Wi-Fi lub innemu obserwatorowi na trasie odczytanie nieszyfrowanego ruchu albo katalogowanie usług, z którymi się łączysz, oraz chroni Twój adres IP przed stronami i usługami, z których korzystasz. To realna ochrona przed obserwacją na poziomie sieci. Po prostu nie jest to ochrona przed skanowaniem na urządzeniu ani po stronie serwera, ponieważ VPN działa poniżej warstwy, w której to skanowanie się odbywa.
Jeśli martwi Cię konkretnie Chat Control, szczera lista priorytetów wygląda tak: po pierwsze, sam wynik legislacyjny, bo różnica między ukierunkowanymi nakazami sądowymi a uogólnionym skanowaniem przerasta wybór jakiegokolwiek narzędzia; po drugie, wybór komunikatora, bo szyfrowanie end-to-end jest tym, czego obecne prawo wprost nie dotyka; po trzecie, prywatność transmisji, i tu jest miejsce VPN. O tym, jak wygląda legalność samego korzystania z VPN w Europie i poza nią, piszemy w naszym przewodniku po legalności VPN w 2026 r., kraj po kraju. Nic w rozporządzeniu CSA, w żadnym projekcie na stole, nie karze za korzystanie z VPN.
Czy weryfikacja wieku jest częścią Chat Control?
Była, a potem po cichu przestała być. Mandat Rady zakładał obowiązkową weryfikację wieku dla niektórych usług; Parlament chciał zostawić ją dostawcom. Na piątym trilogu współprawodawcy przecięli węzeł, uzgadniając, że "to rozporządzenie nie jest miejscem na regulowanie weryfikacji wieku", i usuwając odpowiednie odniesienia z tekstu, zgodnie z dokumentem Rady 11501/26.
Kontrole wieku nie znikają; przenoszą się do innych instrumentów. Unijny KIDS Act i fala ustaw krajowych budują zasady wiekowe usługa po usłudze, a my je śledzimy, w tym to, na które z nich VPN ma wpływ, a na które nie, w naszym zestawieniu limitów wieku w mediach społecznościowych kraj po kraju. Francja już prowadzi najostrzejszą wersję krajową, system blokowania stron dla dorosłych oparty na weryfikacji wieku, z własnym, przetestowanym w sądach rejestrem. Usunięcie tego wątku z rozporządzenia CSA zawęża trilog do jego prawdziwego tematu: wykrywania.
Co się stanie, jeśli nie będzie porozumienia?
Nic dramatycznego 30 września, co jest częścią problemu. Dobrowolny reżim działa do 3 kwietnia 2028 r. niezależnie od tego, co wydarzy się w sali trilogu. Jeśli szósta runda zakończy się jak pięć poprzednich, dossier przejdzie do prezydencji litewskiej w styczniu 2027 r., a po niej greckiej, a negocjacje będą trwały pod twardszym terminem: jeśli kwiecień 2028 r. nadejdzie bez stałego rozporządzenia, nawet dobrowolne skanowanie znów straci podstawę prawną, dokładnie tak, jak na trzy miesiące w 2026 r.
Jest jeszcze jedna data warta zapamiętania. Niezależnie od tego, co stanie się 29 września, pierwsze raporty przejrzystości w ramach dobrowolnego reżimu pojawią się do 1 lutego 2027 r. i pokażą, dostawca po dostawcy, ile skanowania faktycznie się odbywa i z jakim odsetkiem błędów. Te liczby uzasadnią albo ostrożność Parlamentu, albo pewność Rady. Zaktualizujemy tę stronę, gdy wynik trilogu będzie znany.
O autorze
Dział newsowy Le VPN
Le VPN Research Team to dział newsowy bloga Le VPN. Zespół na bieżąco śledzi wyłączenia internetu, cenzurę, nowe przepisy o prywatności i incydenty cyberbezpieczeństwa oraz przekształca je w przejrzyste materiały oparte na źródłach. Każdy artykuł powstaje na podstawie źródeł pierwotnych, jest z nimi weryfikowany pod kątem faktów i przed publikacją przechodzi kontrolę zgodnie z redakcyjnymi zasadami Le VPN.
Artykuły autorstwa Le VPN Research Team →