Massasurveillance · EU · 2026

Een veldgids voor digitale soevereiniteit

EXIT CHAT CONTROL_

Chat Control wil uw privéberichten scannen. Hier leest u hoe u stap voor stap weer controle krijgt over uw gesprekken, uw gegevens en uw hulpmiddelen, van beginner tot klokkenluider.

BurgerPseudoniem accountKlokkenluider

DEEL 00 · HET WAAROM

Begrijp de dreiging

Voordat u van hulpmiddelen wisselt, moet u begrijpen waartegen u zich beschermt. Anders installeert u lukraak apps en denkt u veilig te zijn terwijl dat niet zo is.

Chat Control 1.0 en 2.0, in klare taal

“Chat Control” is de bijnaam voor twee Europese teksten die het scannen van uw privéberichten toestaan (of zouden verplichten) op zoek naar kinderporno (CSAM). Het opgegeven doel is legitiem; het gebruikte middel, het blind scannen van de communicatie van niet-verdachte personen, komt neer op massasurveillance.

Chat Control 1.0Chat Control 2.0 (CSAR)
TekstVerordening (EU) 2021/1232, ePrivacy-uitzonderingVoorstel COM/2022/209 (Ylva Johansson, mei 2022)
Aard van de scan

Vrijwillig, platforms mogen scannen

Voorstel van de Commissie: verplicht via “detectiebevelen”. Standpunt van de Raad (nov. 2025): vrijwillig scannen permanent gemaakt, plus “risicobeperkende maatregelen”

Doelwit

Vooral niet-versleutelde Amerikaanse diensten: Gmail, Messenger/Instagram, Skype, Snapchat, iCloud Mail, Xbox

Alle platforms, ook end-to-end versleutelde berichtendiensten

DuurTijdelijk: verlopen op 3 april 2026, hersteld op 23 juli 2026 tot 3 april 2028Permanent (geen vervaldatum voorzien)
Status (okt. 2026)

Van kracht, end-to-end versleutelde communicatie valt erbuiten

In onderhandeling (triloog): geen definitieve tekst, niets van kracht

Chat Control 1.0 vandaag: wat wel en niet gedekt is

De tijdelijke verordening verliep op 3 april 2026 en kwam daarna terug: na een tweede lezing in het Europees Parlement keurde de Raad haar op 23 juli 2026 definitief goed (Verordening (EU) 2026/1881), tot 3 april 2028. Ze staat aanbieders toe, zonder het te verplichten, privécommunicatie te scannen op materiaal van seksueel misbruik van kinderen.

  • Wat gedekt is: communicatiediensten die niet end-to-end versleuteld zijn en waarvan de aanbieder kiest om te scannen, bijvoorbeeld berichten op Messenger of Instagram, e-mail via Gmail of Outlook, chat in spelconsoles en platforms. Google, Microsoft, Meta en Snapchat behoren tot de ondertekenaars van de oproep van 19 maart 2026 om deze detectie voort te zetten.
  • Wat uitgesloten is: een amendement van het Parlement, daarna aanvaard door de Raad, haalt communicatie “waarop end-to-end versleuteling wordt, werd of zal worden toegepast” uit het toepassingsgebied. Berichtenapps die standaard end-to-end versleuteld zijn, zoals Signal, Session, Threema, SimpleX Chat of Olvid, vallen dus niet onder deze tekst (zie versleutelde berichten).

Deze uitzondering geldt alleen voor deze tijdelijke tekst. De permanente verordening, of een strengere versie, kan daarop terugkomen: deze gids gaat uit van dat scenario en raadt tools aan die beschermen, ook als scannen verplicht zou worden.

E-mail, de zwakke schakel

Proton Mail en Tuta versleutelen berichten tussen hun eigen gebruikers. Maar een e-mail met een Gmail- of Outlook-adres komt onversleuteld bij die aanbieder aan, die hem aan zijn kant kan scannen: Proton noch Tuta kan dat voorkomen. PGP-versleuteling werkt ook vanuit Gmail; ze beschermt de inhoud van het bericht, maar niet het onderwerp of de metadata (zie versleutelde e-mail).

Chat Control 2.0: wat de tekst zou doen

De permanente verordening (CSAR) wordt nog onderhandeld tussen de Commissie, de Raad en het Parlement (triloog). De zesde triloog, op 29 september 2026, eindigde zonder akkoord en de technische besprekingen gaan door. Er is geen definitieve tekst en niets is van kracht.

  • De Commissie stelde in 2022 verplichte “detectiebevelen” voor, ook voor versleutelde berichtenapps.
  • De Raad (standpunt van 26 november 2025) schrapte de verplichte bevelen, maar maakt vrijwillig scannen permanent en eist “risicobeperkende maatregelen”, waaronder scannen zou kunnen vallen.
  • Het Parlement wil detectie beperken tot verdachten, op bevel van een rechter, en end-to-end versleuteling beschermen.

Als client-side scannen verplicht zou worden

Wat volgt is niet van kracht: het zijn de mogelijke gevolgen als de definitieve tekst scannen op apparaten zou opleggen.

  1. Berichtenapps die meewerken zouden in de EU een versie verspreiden met een scanmodule die vóór de versleuteling draait, los van de versies elders.
  2. Berichtenapps die weigeren zouden de Europese markt kunnen verlaten, zoals Signal in oktober 2025 publiekelijk aankondigde. De app zou dan uit de Europese app stores verdwijnen: op iOS zou ze moeilijk of onmogelijk te krijgen zijn; op Android kan de uitgever de APK op zijn officiële website aanbieden. Als de download of de dienst vanuit de EU geblokkeerd zou worden, zou alleen een vpn of Tor er nog bij kunnen.
  3. Scannen op het niveau van het besturingssysteem: als de verplichting de systemen zelf zou treffen, volstaat een vrije app niet meer. Buiten bereik zouden niet-meewerkende systemen blijven, GrapheneOS op mobiel en niet-regionale GNU/Linux-distributies op computers (zie vrije besturingssystemen), samen met een berichtenapp die scannen eveneens weigert.

Met dank aan Jérémy Roche, advocaat aan de balie van Béziers, voor zijn advies over dit deel.

Client-side scannen: de wettelijke tap

De kern van Chat Control 2.0 is een techniek die client-side scanning heet. Het idee: in plaats van de versleuteling tijdens het transport te breken, wordt software direct op uw telefoon geïnstalleerd die elk bericht, elke foto of elke link inspecteert voor het wordt versleuteld en verstuurd. Signal vat het in één zin samen: het is “zoals malware op uw apparaat”.

Technische eerlijkheid, lees twee keer

Tegen client-side scannen zijn noch een VPN noch end-to-end-encryptie voldoende als de app of het besturingssysteem meewerkt. De scan vindt op het apparaat plaats, vóór de versleuteling: de VPN heeft niets te beschermen, en de versleuteling komt te laat. Wat u echt beschermt, is kiezen voor vrije software die weigert scanning in te bouwen, gunstige jurisdicties, zelfhosting, en de controle over uw apparaat terugwinnen (een ongeknoeid besturingssysteem). Al het andere in deze gids volgt uit deze waarheid.

Het ergste: het werkt zelfs niet

Ieders privacy wordt opgeofferd voor een technologie die faalt. De eigen studie van het Europees Parlement concludeert dat geen enkel systeem deze inhoud kan detecteren zonder hoge foutpercentages (omdat over miljarden berichten zelfs een klein percentage foutpositieven miljoenen valse beschuldigingen oplevert). De Ierse politiecijfers illustreren het: van de automatische meldingen was slechts zo’n 20% echt materiaal, en ruim 11% was overduidelijk foutpositief. Baanbrekend onderzoek (“Bugs in Our Pockets”, 2021) toont bovendien aan dat client-side scanning, eenmaal geïnstalleerd, onvermijdelijk voor andere doelen wordt ingezet (terrorisme, auteursrecht, meningen).

Het voorwendsel: “kinderen beschermen”

Niemand is tegen de bescherming van minderjarigen, en dat is precies wat het zo’n effectieve hefboom maakt. De strijd tegen kindermisbruik dient als emotioneel Trojaans paard: wie zou het durven tegenspreken? Onder die vlag wordt een principe aanvaardbaar gemaakt dat op zichzelf resoluut verworpen zou worden: de geautomatiseerde inspectie van de privécommunicatie van honderden miljoenen niet-verdachte mensen. Kinderen zijn het opgegeven motief; het echte doelwit is ieders versleuteling en privacy.

Het meest veelzeggend: de bedrijven die het hardst voor deze scan duwen, zijn de bedrijven wier verdienmodel surveillance is. Op 19 maart 2026 riep een gezamenlijke oproep EU-wetgevers op om “vrijwillige” detectie te verankeren, ondertekend door:

GoogleLinkedInSnapchatMicrosoftTikTokMeta

“Niets doen zou onverantwoord zijn.” Het argument van de techreuzen om het scannen van berichten in stand te houden.

Dezelfde spelers hebben overigens aangekondigd berichten te willen blijven scannen zelfs nadat de wettelijke grondslag op 3 april 2026 verviel. Aan burgers wordt dus gevraagd om de inspectie van hun intieme gesprekken toe te vertrouwen aan precies de bedrijven die erom bekend staan hun gegevens te verzamelen en te gelde te maken. Dit is het echte gezicht van Chat Control: een aanval op de privacy verpakt in een motief dat niemand kan weigeren.

Dit is niet “gewoon” surveillance

Men probeert u gerust te stellen: “het gaat alleen om Gmail, Instagram, Snapchat, Messenger.” Dat is onwaar, en het is juist het meest alarmerende. Drie verschuivingen schuilen achter die bagatellisering.

  1. Dit is geen gerichte aanpak, dit is een sleepnet. Hier worden geen verdachten gevolgd: er wordt een systematische verzameling van de communicatie van hele bevolkingsgroepen geïnstalleerd. Surveillance op staatsschaal, voortdurend.
  2. Het is niet langer lezen, het is de macht om te blokkeren. Software die een bericht vóór het versturen inspecteert, kan het ook weigeren te versturen. Client-side scanning bouwt de infrastructuur van voorafgaande censuur: spreek blokkeren voordat het zelfs maar bij de ontvanger bestaat.
  3. Is de infrastructuur er eenmaal, dan wordt ze voor iets anders gebruikt. Een systeem dat “voor de kinderen” is gebouwd, wordt een universeel controlemiddel. Het motief verandert; de machine blijft.
De logische volgende stap: de digitale euro

Dezelfde logiek staat op het punt ook uw geld te bereiken. De digitale euro van de ECB rust op een traceerbare munteenheid, verbiedt bedrijven om er een aan te houden, en komt met een bezitplafond: de ECB noemde eerder ongeveer €3.000 per persoon als werkhypothese, en de in commissie gestemde positie van het Europees Parlement (juni 2026) laat het plafond vaststellen door de Commissie op aanbeveling van de ECB, elke twee jaar te herzien. De ECB zweert dat de munt niet “programmeerbaar” zal zijn, maar het plafond en de traceerbaarheid staan wel degelijk op het menu. Wanneer het zover is, zult u dan zeggen “kalm, het is maar een plafond”? Dat is precies dezelfde retorische valstrik als “het is maar Gmail”. De echte vraag is nooit wat vandaag wordt gecontroleerd, maar welke controle-infrastructuur voor morgen wordt gebouwd.

Welk profiel bent u?

Geen enkel hulpmiddel is magisch en niemand hoeft alles te doen. Bepaal uw profiel: elke sectie geeft aan hoe ver u moet gaan.

Beginner

🟢 De gewone burger

U wilt simpelweg dat uw gesprekken en uw privéleven niet langer worden gescand en te gelde gemaakt. Doel: dagelijkse privacy, zonder expert te worden.

Gevorderd

🟡 Het pseudoniem-account

Informatieaccount, activistenpagina, maker: u vreest gedéanonimiseerd, gedoxxt of uw account te verliezen. Doel: uw echte identiteit gescheiden houden van uw publieke identiteit.

Expert

🔴 De klokkenluider

Journalist, activist, bron, tegenover een machtige tegenstander (staat, werkgever). Doel: sterke anonimiteit, anti-correlatie, documenten doorspelen zonder gepakt te worden.

Manifest

Van hulpmiddelen wisselen is een daad van individuele verantwoordelijkheid, eigen aan ieder van ons: zo weigert u een onwettige massasurveillance.

Versleutelen is uw privéleven beschermen. Zelf hosten is uzelf onttrekken aan de surveillance van de techbedrijven. De controle over uw hulpmiddelen terugnemen is onbestuurbaar en soeverein worden.

De strijd is politiek. Steun de organisaties die zich ertegen verzetten, zoals het initiatief fightchatcontrol.eu, en schrijf uw verkozenen aan. Dat is wat Chat Control bijna ten val bracht.

Maar omdat de oplossing waarschijnlijk noch via de stembus noch via het Europees Parlement zal komen, is het aan ieder van ons om zijn vrijheid te winnen en zijn privacy te beschermen met alle middelen die het internet biedt.