Hosting-News · 5 Min. Lesezeit

314 Abgeordnete stimmten gegen die Chatkontrolle. Sie überlebte trotzdem.

Am 9. Juli 2026 stimmten 314 Abgeordnete dafür, die Position des Rates zur Wiedereinführung der Chatkontrolle abzulehnen, 276 stimmten gegen diese Ablehnung, 17 enthielten sich. Eine klare Mehrheit der Abstimmenden war dagegen. Eine Ablehnung in zweiter Lesung erfordert jedoch die absolute Mehrheit der Mitglieder des Parlaments, derzeit 360 – der Antrag verfehlte sie um 46 Stimmen, und der Text des Rates überlebte. 1

Das ist nicht dasselbe, wie dass das Gesetz in Kraft wäre, und der Unterschied wird nachlässig berichtet. Die bisherige Übergangsverordnung lief am 3. April 2026 aus, nachdem das Parlament die von der Kommission vorgeschlagene Verlängerung im März mit 228 zu 311 Stimmen abgelehnt hatte. 2 Am 9. Juli ist geschehen, dass das Parlament die Wiedereinführung nicht blockieren konnte und sie dann geändert hat. Der geänderte Text geht nun an den Rat, der drei Monate Zeit hat, diese Änderungen anzunehmen oder abzulehnen; nimmt er nicht alle an, gehen beide Institutionen in das Vermittlungsverfahren. 1

Das praktische Ergebnis, sofern der Rat zustimmt: Das freiwillige CSAM-Scannen durch Anbieter wie Google, Microsoft und Meta kehrt zurück und läuft bis 2028. 3 Stand heute ist es auf dem Weg dorthin, aber nicht beschlossen.

Wie immer Sie zur Sache stehen: Der Mechanismus verdient Aufmerksamkeit. Eine Mehrheit der abstimmenden Mitglieder war gegen den Text, und er überlebte – weil eine Schwelle der absoluten Mehrheit an der vollen Mitgliederzahl des Parlaments gemessen wird und nicht an den Anwesenden. Enthaltungen und Abwesenheiten zählen nicht als Zustimmung; sie machen die Schwelle nur schwerer erreichbar, was bei einer Ablehnungsabstimmung auf dasselbe hinausläuft. Das ist ein legitimes Verfahren. Es ist zugleich der Weg, auf dem erhebliche Überwachungsbefugnisse vorankommen, ohne dass irgendjemand sie in einer Schlagzeilenabstimmung verteidigen müsste.

Was es abdeckt und was nicht

Genauigkeit zählt hier, denn sowohl die Alarmrufe als auch die Beruhigungen sind überzogen.

Es ist freiwillig, nicht verpflichtend. Es erlaubt Anbietern zu scannen; es zwingt sie nicht dazu.

Es ist kein Verbot der Ende-zu-Ende-Verschlüsselung. Die Änderungen des Parlaments nehmen „Kommunikation, auf die eine Ende-zu-Ende-Verschlüsselung angewendet wird, angewendet wurde oder angewendet werden wird“ vom Anwendungsbereich aus. 1 Beachten Sie, wessen Änderungen das sind: die des Parlaments – und der Rat hat ihnen noch nicht zugestimmt. Über den Gesetzestext hinaus verschlüsseln Dienste wie WhatsApp und Signal mit Schlüsseln, die nur Absender und Empfänger besitzen, womit serverseitiges Scannen technisch unmöglich und nicht bloß verboten ist. Über das Scannen auf dem Gerät, bevor verschlüsselt wird, sagt das nichts – das ist ein eigener Streit und mit dieser Abstimmung nicht entschieden.

Und ein VPN hilft bei alledem nicht. Ein VPN verbirgt Ihren Standort und Ihren Netzwerkverkehr. Es kann eine Plattform nicht daran hindern, eine Nachricht innerhalb ihrer eigenen Anwendung zu scannen. Verschlüsselung schützt den Inhalt; ein VPN schützt den Weg.

Diesen letzten Punkt sagen wir ausdrücklich, weil wir ein VPN verkaufen und es geschäftlich bequem wäre, vage zu bleiben. Es wäre auch falsch. Wer Ihnen ein VPN als Schutz gegen die Chatkontrolle verkauft, verkauft Ihnen das falsche Werkzeug.

Was daraus folgt

Die bleibende Lehre handelt nicht von Messenger-Apps. Sie handelt davon, wo Ihre Daten liegen und wer gezwungen oder ermächtigt werden kann, hineinzusehen.

Gescannt wird dort, wo Daten lesbar sind. Bei einem gehosteten Dienst ist dieser Punkt der Betreiber. Die strukturellen Gegenmittel sind die langweiligen.

Hosten Sie selbst, was zählt – Daten auf Infrastruktur, die Sie kontrollieren, können von einer Plattform nicht gescannt werden, die sie nie bekommt.

Verschlüsseln Sie im Ruhezustand mit Schlüsseln, die Sie halten: Kann Ihr Anbieter nicht entschlüsseln, ist die Erlaubnis zu scannen eine akademische Frage.

Wählen Sie Ihre Rechtsordnung bewusst. EU, Nicht-EU und welches Nicht-EU sind unterschiedliche regulatorische Antworten, und das ist eine Entscheidung je Workload statt eine für das ganze Unternehmen.

Minimieren Sie, was überhaupt existiert – der robusteste Schutz für einen Datensatz ist, dass er nie angelegt wurde.

Unsere Datenspur, klar benannt

Wir sind ein europäischer ISP mit einer kleinen Menge an Kundendaten, und in einer solchen Woche lohnt es sich, das konkret zu wiederholen.

Wir erheben keine Ausweisdokumente, um Ihnen einen Server zu verkaufen – wir halten also keine. Wir akzeptieren Krypto, Sie müssen Ihre Identität für den Kauf von Hosting also nicht durch ein Kartennetz leiten. Wir überwachen Ihren Datenverkehr nicht über das hinaus, was der Betrieb erfordert, und die IP-Adressen von Besuchern werden von unseren Missbrauchsschutzsystemen nur flüchtig verarbeitet statt gespeichert – was nicht aufgezeichnet wird, kann weder herausgegeben noch gescannt werden noch abfließen. Die einzige Ausnahme ist eine Paketaufzeichnung, während wir einen DDoS abfangen, und die dient dazu, das Netz am Laufen zu halten, nicht dazu, Sie zu beobachten.

Wir betreiben außerdem vier Rechtsordnungen, wählbar je Maschine: Tirana, Skopje, Amsterdam und Dublin. Zwei davon liegen in der EU, zwei außerhalb – das verschafft Ihnen andere rechtliche Risiken, nicht die Flucht vor allen. Diese Wahl treffen Sie beim Einrichten, nicht per Supportticket.

Wir betreiben auch ein WireGuard-VPN, und wir beschreiben es zutreffend: Es schützt Ihren Verkehr auf dem Transportweg und Ihren scheinbaren Standort im Netz. Es schützt nicht den Inhalt einer Nachricht, die Sie einer Drittplattform übergeben. Das sind verschiedene Probleme, und sie brauchen verschiedene Werkzeuge.

Wenn Sie das, was niemand scannen soll, selbst hosten wollen – eigene E-Mail, ein eigener Matrix- oder XMPP-Server, eigener Dateispeicher –, ist ein VPS für 5 €/Monat mit vollem KVM-Root-Zugriff die gesamte Voraussetzung. Bequem ist das nicht auf die Art, wie eine gehostete Plattform bequem ist. Es ist aber die einzige Anordnung, bei der die Frage, wer das hier scannen darf, die Antwort „niemand“ hat – weil niemand sonst es besitzt.

Das kommt vor 2028 zurück

Stimmt der Rat zu, läuft die wiedereingeführte Regelung bis 2028 – was heißt, dass diese Auseinandersetzung wiederkommt. Sie wird in einer ruhigeren Nachrichtenlage wiederkommen, und sie wird sich daran entscheiden, ob genug Leute erscheinen.

Bis dahin hat sich die technische Lage nicht geändert und ist nicht kompliziert. Verschlüsselung schützt Inhalte, die Rechtsordnung schützt Datensätze, und Selbsthosten beseitigt die Zwischeninstanz, die überhaupt erst gefragt werden kann. Nichts davon ist neu. Dieser Monat ist schlicht ein guter Anlass zu prüfen, worauf davon Sie sich tatsächlich verlassen.

Quellen

  1. Combating child sexual abuse: support for a more limited ePrivacy derogation, Europäisches Parlament, 9. Juli 2026
  2. Child sexual abuse online: voluntary detection measures will not be extended, Europäisches Parlament, 26. März 2026
  3. Europe revives law allowing big tech to scan for CSAM, The Record, 10. Juli 2026

Zurück zu Hosting-News