314 zastupnika glasovalo je protiv Chat Controla. Ipak je preživio.
Dana 9. srpnja 2026. njih 314 glasovalo je za odbacivanje stajališta Vijeća o vraćanju Chat Controla, 276 protiv odbacivanja, a 17 ih je bilo suzdržano. Jasna većina onih koji su glasovali bila je protiv. No odbacivanje u drugom čitanju traži apsolutnu većinu članova Parlamenta, trenutačno 360, pa je prijedlogu nedostajalo 46 glasova i tekst Vijeća je preživio. 1
To nije isto što i stupanje zakona na snagu, a razlika se prenosi nemarno. Prethodna privremena uredba istekla je 3. travnja 2026., nakon što je Parlament u ožujku odbio produljenje koje je predložila Komisija, s 228 glasova za i 311 protiv. 2 Ono što se dogodilo 9. srpnja jest da Parlament nije uspio blokirati vraćanje norme, a zatim ju je izmijenio. Izmijenjeni tekst sada ide Vijeću, koje ima tri mjeseca da te izmjene prihvati ili odbije; ne prihvati li ih sve, obje institucije idu u postupak mirenja. 1
Praktični je ishod, pretpostavimo li da Vijeće prihvati, taj da se dobrovoljno skeniranje CSAM-a kod pružatelja poput Googlea, Microsofta i Mete vraća i traje do 2028. 3 Zasad je to na putu, a ne gotova stvar.
Kako god gledali na samu normu, mehanizmu vrijedi posvetiti pažnju. Većina onih koji su glasovali bila je protiv teksta, a tekst je preživio, jer se prag apsolutne većine mjeri prema punom sastavu Parlamenta, a ne prema onima u dvorani. Suzdržani i odsutni ne broje se kao podrška; oni samo otežavaju dosezanje praga, što kod glasovanja o odbacivanju izlazi na isto. To je legitiman postupak. To je ujedno i način na koji ozbiljne ovlasti nadzora idu naprijed a da ih nitko ne mora braniti u glasovanju koje dospije u naslove.
Što obuhvaća, a što ne
Preciznost je ovdje važna, jer se preuveličavaju i uzbuna i umirivanje.
Skeniranje je dobrovoljno, a ne obavezno. Pružateljima se dopušta, ali ih se ne obvezuje.
Nije riječ o zabrani end-to-end enkripcije. Izmjene Parlamenta iz područja primjene zakona izuzimaju „komunikacije na koje se end-to-end enkripcija primjenjuje, primjenjivala ili će se primjenjivati”. 1 Primijetite čije su to izmjene: parlamentarne, a Vijeće ih još nije potvrdilo. Osim pravnog teksta, usluge poput WhatsAppa i Signala šifriraju ključevima koje imaju samo pošiljatelj i primatelj, pa je skeniranje na strani poslužitelja tehnički nemoguće, a ne tek zabranjeno. To ne govori ništa o skeniranju na uređaju prije nego što se enkripcija primijeni, što je zasebna borba i ovim glasovanjem nije riješena.
I VPN tu uopće ne pomaže. VPN skriva vašu lokaciju i vaš mrežni promet. Ne može spriječiti platformu da poruku skenira unutar vlastite aplikacije. Sadržaj štiti enkripcija; VPN štiti put.
O toj posljednjoj točki želimo biti izričiti, jer VPN prodajemo i bilo bi nam komercijalno zgodno ostati mutni. To bi ujedno bila i neistina. Tko god vam VPN prodaje kao obranu od Chat Controla, prodaje vam krivi alat.
Što stvarno slijedi
Trajna pouka nije o aplikacijama za poruke. Ona je o tome gdje vam podaci žive i koga se može prisiliti ili kome se može dopustiti da u njih pogleda.
Skeniranje se događa ondje gdje su podaci čitljivi. Kod usluge u tuđem pogonu ta je točka operator usluge. Strukturne su obrane one dosadne.
Držite sami ono što je važno, jer podatke na infrastrukturi kojom upravljate vi ne može skenirati platforma koja ih nikad ne primi.
Šifrirajte pohranjeno ključevima koje držite vi, pa ako vaš pružatelj ne može dešifrirati, dopuštenje za skeniranje ostaje akademsko.
Jurisdikciju birajte svjesno. EU, izvan EU-a i koji točno izvan EU-a različiti su regulatorni odgovori, a to je odluka po pojedinom radnom opterećenju, a ne jednom za cijelu tvrtku.
Svedite na najmanju mjeru ono što uopće postoji, jer najčvršća zaštita nekog zapisa jest to da nikad nije ni nastao.
Naš trag, izrečen otvoreno
Europski smo pružatelj s malim tragom korisničkih podataka, a ovo je upravo tjedan u kojem to vrijedi ponoviti konkretno.
Ne prikupljamo identifikacijske dokumente da bismo vam prodali poslužitelj, pa ih ni nemamo. Primamo kriptovalute, pa niste prisiljeni svoj identitet provoditi kroz kartičnu mrežu da biste kupili hosting. Vaš promet ne nadziremo dalje od onoga što traži rad usluge, a IP adrese posjetitelja naši sustavi za sprječavanje zlouporabe obrađuju u prolazu i ne pohranjuju ih — što nije zapisano, ne može se ni predati, ni skenirati, ni procuriti. Jedina je iznimka snimanje paketa dok upijamo DDoS, a to je zbog održavanja mreže, a ne zbog gledanja u vas.
Držimo i četiri jurisdikcije koje se biraju po stroju: Tirana, Skoplje, Amsterdam i Dublin. Dvije su u EU, dvije izvan njega, što vam kupuje drugi skup pravnih izloženosti, a ne bijeg od svih. To je izbor u trenutku postavljanja, a ne tiket podršci.
Držimo i WireGuard VPN, i opisat ćemo ga točno. On štiti vaš promet u prijenosu i vašu vidljivu mrežnu lokaciju. Ne štiti sadržaj poruke koju predate platformi treće strane. To su različiti problemi i traže različite alate.
Za držanje onoga što ne biste dali nikome na skeniranje — vlastite e-pošte, vlastitog Matrix ili XMPP poslužitelja, vlastite pohrane datoteka — dovoljan je VPS od 5 €/mj. s punim KVM-om i root pristupom. Nije zgodno onako kako je zgodna platforma u tuđem pogonu. Jest, međutim, jedina postava u kojoj na pitanje „tko ovo smije skenirati” odgovor glasi „nitko”, jer to nitko drugi i nema.
Ovo se vraća prije 2028.
Potvrdi li Vijeće, vraćeni režim traje do 2028., što znači da se rasprava vraća. Vratit će se u mirnijem informativnom razdoblju, a odlučit će je to koliko se ljudi pojavi.
Tehnički stav dotad se nije promijenio i nije složen. Enkripcija štiti sadržaj, jurisdikcija štiti zapise, a držanje usluge kod sebe uklanja posrednika kojega se uopće može pitati. Ništa od toga nije novo. Ovaj je mjesec samo dobar podsjetnik da provjerite na što se od toga zapravo oslanjate.
Izvori
- Combating child sexual abuse: support for a more limited ePrivacy derogation, Europski parlament, 9. srpnja 2026.
- Child sexual abuse online: voluntary detection measures will not be extended, Europski parlament, 26. ožujka 2026.
- Europe revives law allowing big tech to scan for CSAM, The Record, 10. srpnja 2026.