PARTE 00 · EL PORQUÉ
Comprende la amenaza
Antes de cambiar de herramientas, comprende contra qué te estás protegiendo. De lo contrario instalas aplicaciones al azar y te sientes seguro cuando no lo estás.
Chat Control 1.0 y 2.0, claramente
“Chat Control” es el apodo de dos textos de la UE que permiten (o requerirían) escanear tus mensajes privados en busca de material de abuso sexual infantil (CSAM). El objetivo declarado es legítimo; el método, el escaneo masivo de las comunicaciones de personas no sospechosas, equivale a vigilancia masiva.
| Chat Control 1.0 | Chat Control 2.0 (CSAR) | |
|---|---|---|
| Texto | Reglamento (UE) 2021/1232, derogación ePrivacy | Propuesta COM/2022/209 (Ylva Johansson, mayo 2022) |
| Escaneo | Voluntario, las plataformas pueden escanear | Propuesta de la Comisión: obligatorio mediante “órdenes de detección”. Posición del Consejo (nov. 2025): escaneo voluntario convertido en permanente, más “medidas de mitigación de riesgos” |
| Quién | Principalmente servicios estadounidenses no cifrados: Gmail, Messenger/Instagram, Skype, Snapchat, iCloud Mail, Xbox | Todas las plataformas, incluidas las aplicaciones de mensajería cifradas de extremo a extremo |
| Duración | Temporal: caducó el 3 de abril de 2026, restablecido el 23 de julio de 2026 hasta el 3 de abril de 2028 | Permanente (sin fecha de caducidad prevista) |
| Situación (oct. 2026) | En vigor, con las comunicaciones cifradas de extremo a extremo excluidas de su ámbito | En negociación (diálogo tripartito): sin texto definitivo, nada en vigor |
Chat Control 1.0 hoy: qué cubre y qué no
El reglamento provisional caducó el 3 de abril de 2026 y después volvió: tras una segunda lectura en el Parlamento Europeo, el Consejo le dio la aprobación definitiva el 23 de julio de 2026 (Reglamento (UE) 2026/1881), hasta el 3 de abril de 2028. Permite, sin obligar, que los proveedores escaneen las comunicaciones privadas en busca de material de abuso sexual infantil.
- Qué cubre: los servicios de comunicación que no están cifrados de extremo a extremo y cuyo proveedor decide escanear, por ejemplo los mensajes de Messenger o Instagram, el correo de Gmail u Outlook, o el chat integrado en consolas y plataformas de videojuegos. Google, Microsoft, Meta y Snapchat figuran entre los firmantes del llamamiento del 19 de marzo de 2026 para mantener esta detección.
- Qué queda excluido: una enmienda adoptada por el Parlamento y aceptada después por el Consejo excluye de su ámbito las comunicaciones “a las que se aplica, se ha aplicado o se aplicará cifrado de extremo a extremo”. Las aplicaciones de mensajería cifradas de extremo a extremo por defecto, como Signal, Session, Threema, SimpleX Chat u Olvid, no están por tanto cubiertas por este texto (ver mensajería cifrada).
Esta exclusión solo se aplica a este texto provisional. El reglamento permanente, o una versión más dura, puede dar marcha atrás: esta guía contempla ese escenario y recomienda herramientas que siguen protegiendo aunque el escaneo pasara a ser obligatorio.
Proton Mail y Tuta cifran los mensajes entre sus propios usuarios. Pero un correo intercambiado con una dirección de Gmail u Outlook llega en claro a ese proveedor, que puede escanearlo por su lado: ni Proton ni Tuta pueden impedirlo. El cifrado PGP también funciona desde Gmail; protege el cuerpo del mensaje, pero no el asunto ni los metadatos (ver correo cifrado).
Chat Control 2.0: qué haría el texto
El reglamento permanente (CSAR) sigue negociándose entre la Comisión, el Consejo y el Parlamento (diálogo tripartito). El sexto diálogo tripartito, el 29 de septiembre de 2026, terminó sin acuerdo y las conversaciones técnicas continúan. No hay texto definitivo y nada está en vigor.
- La Comisión propuso en 2022 “órdenes de detección” obligatorias, incluidas las aplicaciones de mensajería cifradas.
- El Consejo (posición del 26 de noviembre de 2025) abandonó las órdenes obligatorias, pero convierte en permanente el escaneo voluntario y exige “medidas de mitigación de riesgos”, que podrían incluir el escaneo.
- El Parlamento quiere limitar la detección a los sospechosos, por orden judicial, y proteger el cifrado de extremo a extremo.
Si el escaneo del lado del cliente pasara a ser obligatorio
Lo que sigue no está en vigor: son las consecuencias plausibles si el texto final exigiera el escaneo en los dispositivos.
- Las aplicaciones de mensajería que cumplan distribuirían una versión para la UE con un módulo de escaneo que se ejecuta antes del cifrado, distinta de las versiones ofrecidas en otros lugares.
- Las aplicaciones de mensajería que se nieguen podrían abandonar el mercado europeo, como Signal anunció públicamente en octubre de 2025. La app desaparecería entonces de las tiendas de aplicaciones europeas: en iOS sería difícil o imposible de obtener; en Android el editor puede ofrecer el APK en su sitio web oficial. Si la descarga o el servicio se bloquearan desde la UE, solo una VPN o Tor permitirían acceder.
- Escaneo a nivel del sistema operativo: si la obligación se dirigiera a los propios sistemas, una app libre ya no bastaría. Quedarían fuera de alcance los sistemas que no cooperan, GrapheneOS en el móvil y las distribuciones GNU/Linux no regionales en el ordenador (ver sistemas operativos libres), usados con una aplicación de mensajería que también rechace el escaneo.
Gracias a Jérémy Roche, abogado del colegio de Béziers, por sus consejos sobre esta parte.
Escaneo del lado del cliente: la escucha legal
El corazón de Chat Control 2.0 es una técnica llamada escaneo del lado del cliente. La idea: en lugar de romper el cifrado en tránsito, se instala software directamente en tu móvil para inspeccionar cada mensaje, foto o enlace antes de que se cifre y envíe. Signal lo resumió en una línea: es “como malware en tu dispositivo”.
Contra el escaneo del lado del cliente, ni una VPN ni el cifrado de extremo a extremo son suficientes si la aplicación o el sistema operativo cooperan. El escaneo ocurre en el dispositivo, antes del cifrado: la VPN no tiene nada que proteger, y el cifrado entra en acción demasiado tarde. Lo que realmente te protege es elegir software libre/de código abierto que se niega a implementar el escaneo, jurisdicciones favorables, autoalojamiento, y recuperar el control de tu dispositivo (un SO sin manipular). Todo lo demás en esta guía sigue de esta verdad.
La privacidad de todos es sacrificada por una tecnología que falla. El propio estudio del Parlamento Europeo concluye que ningún sistema detecta este contenido sin una alta tasa de error (porque a través de miles de millones de mensajes, incluso una tasa de falsos positivos mínima produce millones de acusaciones falsas). Las cifras de la policía irlandesa lo muestran: de los informes automatizados, solo alrededor del 20% eran material real, y más del 11% eran falsos positivos directos. Una investigación fundamental (“Bugs in Our Pockets,” 2021) además muestra que una vez instalado el escaneo del lado del cliente, es inevitablemente reutilizado (terrorismo, derechos de autor, opiniones).
El pretexto: “proteger a los niños”
Nadie está en contra de proteger a los menores, que es exactamente lo que lo convierte en una palanca tan efectiva. Luchar contra el abuso infantil sirve como caballo de Troya emocional: ¿quién se atrevería a objetar? Bajo esa bandera, se hace aceptable un principio que, por sí solo, sería rechazado rotundamente, la inspección automatizada de las comunicaciones privadas de cientos de millones de personas no sospechosas. Los niños son el motivo declarado; el objetivo real es el cifrado y la privacidad de todos.
La señal: las empresas que más presionan por este escaneo son aquellas cuyo modelo de negocio es la vigilancia. El 19 de marzo de 2026, un llamamiento conjunto instó a los legisladores de la UE a afianzar la detección “voluntaria”, firmado por:
“No hacerlo sería irresponsable.” El argumento de los gigantes tecnológicos para mantener vivo el escaneo de mensajes.
Esos mismos actores incluso anunciaron que seguirían escaneando mensajes después de que la base legal caducara el 3 de abril de 2026. Se pide así a los ciudadanos que confíen la inspección de sus conversaciones íntimas a las mismas empresas conocidas por recopilar y monetizar sus datos. Esta es la cara real de Chat Control: un ataque a la privacidad envuelto en un motivo que nadie puede rechazar.
Esto no es “solo” vigilancia
Intentan tranquilizarte: “es solo Gmail, Instagram, Snapchat, Messenger”. Eso es falso, y es la parte más alarmante. Tres cambios se esconden detrás de ese menosprecio.
- No es focalización, es red de arrastre. Esto no vigila sospechosos: instala recopilación sistemática de las comunicaciones de poblaciones enteras. Vigilancia a escala estatal, continuamente.
- Ya no es solo lectura, es el poder de bloquear. El software que inspecciona un mensaje antes de enviarse también puede negarse a enviarlo. El escaneo del lado del cliente construye la infraestructura de censura previa: bloquear el discurso antes de que siquiera llegue a su destinatario.
- Una vez existe la infraestructura, se reutiliza. Un sistema construido “para los niños” se convierte en una herramienta de control de propósito general. El motivo cambia; la máquina permanece.
La misma lógica está a punto de alcanzar tu dinero. El euro digital del BCE se basa en una moneda rastreable, prohíbe a las empresas tener ninguno, y viene con un límite de tenencia: el BCE ha propuesto unos 3.000 € por persona como suposición de trabajo, y la posición votada en el comité del Parlamento Europeo (junio de 2026) deja el límite para que lo establezca la Comisión por recomendación del BCE, revisado cada dos años. El BCE jura que la moneda no será “programable”, pero el límite y la rastreabilidad están muy presentes en el menú. Cuando llegue, ¿dirás “relájate, es solo un límite”? Esa es la misma trampa retórica que “es solo Gmail”. La pregunta real nunca es qué se controla hoy, sino la infraestructura de control que se está instalando para mañana.
¿Qué perfil eres?
Ninguna herramienta es mágica y nadie necesita hacerlo todo. Encuentra tu perfil: cada sección te dice hasta dónde llegar.
🟢 El ciudadano ordinario
Solo quieres que tus conversaciones y vida privada dejen de ser escaneadas y monetizadas. Objetivo: privacidad cotidiana, sin convertirte en experto.
🟡 La cuenta anónima
Cuenta de información, página activista, creador: temes ser desanonimizado, doxeado o perder tu cuenta. Objetivo: separar tu identidad real de tu identidad pública.
🔴 El denunciante
Periodista, activista, fuente, enfrentando a un adversario poderoso (estado, empleador). Objetivo: anonimato fuerte, anti-correlación, pasar documentos sin ser atrapado.
Manifiesto
Cambiar de herramientas es un acto de responsabilidad individual, que nos pertenece a cada uno: es cómo rechazas una vigilancia masiva ilegítima.
Cifrar es proteger tu vida privada. Autoalojar es sacarte de la vigilancia de Big Tech. Recuperar el control de tus herramientas es volverte ingobernable y soberano.
La lucha es política. Apoya a las organizaciones que se oponen, como la iniciativa fightchatcontrol.eu, y escribe a tus representantes. Eso es lo que casi derribó Chat Control.
Pero dado que la solución probablemente no vendrá ni de las urnas ni del Parlamento Europeo, nos toca a cada uno de nosotros ganar nuestra libertad y proteger nuestra privacidad con todas las herramientas que Internet ofrece.