Przejdź do treści
Compliance

Chat Control: co to jest, od kiedy i jakie aplikacje skanuje

Chat Control to potoczna nazwa unijnych przepisów o skanowaniu wiadomości pod kątem materiałów przedstawiających krzywdzenie dzieci. 9 lipca 2026 Parlament Europejski przedłużył wersję 1.0: dobrowolne skanowanie przez platformy, z wyłączeniem komunikacji szyfrowanej end-to-end. Obowiązkowa wersja 2.0 wciąż jest negocjowana. Dla firmy kluczowe jest, które kanały rozmów z klientami podlegają skanowaniu - a które nie.

Co to jest Chat Control i co właśnie uchwalono

Chat Control nie jest oficjalną nazwą żadnego aktu prawnego - to potoczne określenie dwóch różnych rzeczy. Pierwsza to obowiązująca od 2021 roku tymczasowa derogacja od dyrektywy ePrivacy (rozporządzenie 2021/1232), która pozwala dostawcom poczty i komunikatorów dobrowolnie skanować wiadomości w poszukiwaniu materiałów przedstawiających seksualne krzywdzenie dzieci (CSAM). Druga to projekt stałego rozporządzenia CSAR z obowiązkowym skanowaniem - o nim niżej. Ta pierwsza wersja, nazywana Chat Control 1.0, właśnie wróciła.

Kalendarium jest nietypowe. Parlament Europejski odrzucił przedłużenie derogacji 26 marca 2026 (311 głosów za odrzuceniem wobec 228), więc przepisy wygasły 3 kwietnia. Pod koniec czerwca procedurę wznowiono, a Rada UE przyjęła 2 lipca stanowisko przywracające derogację do 3 kwietnia 2028. W głosowaniu 9 lipca za odrzuceniem było 314 europosłów - większość obecnych - ale w drugim czytaniu do zablokowania potrzeba większości bezwzględnej, czyli 361 głosów. Zabrakło 47, więc przedłużenie przeszło mimo przewagi głosów przeciw.

Dwie rzeczy z tego głosowania mają praktyczne znaczenie. Po pierwsze, “dobrowolne” oznacza decyzję platformy, nie użytkownika - to Google czy Meta wybiera, czy skanuje, i nikt Cię o zgodę nie pyta. Po drugie, europosłowie przyjęli poprawkę całkowicie wyłączającą z zakresu komunikację szyfrowaną end-to-end (E2EE). Poprawiony tekst wraca teraz do Rady, która ma około trzech miesięcy na jego akceptację.

Chat Control 1.0 vs 2.0: to nie jest to samo

Media często opisują oba mechanizmy jednym hasłem, przez co łatwo pomylić dobrowolne skanowanie z obowiązkowym. Różnice są zasadnicze:

Chat Control 1.0Chat Control 2.0 (CSAR)
PodstawaTymczasowa derogacja od ePrivacy (rozp. 2021/1232)Projekt stałego rozporządzenia (proponowany w maju 2022)
SkanowanieDobrowolne - decyduje platformaObowiązkowe na nakaz wykrywczy (“detection order”)
Szyfrowanie E2EEWyłączone poprawką PE z 9.07.2026Kwestia otwarta - w grze skanowanie na urządzeniu przed zaszyfrowaniem (client-side scanning)
Status (11.07.2026)Przedłużone do 3.04.2028; poprawka czeka na akceptację RadyW negocjacjach (trilogi od grudnia 2025) - nieuchwalone
HoryzontDo kwietnia 2028 albo do wejścia CSARNieznany

Wersja 2.0 budzi znacznie większe kontrowersje, bo obowiązkowe skanowanie - w tym potencjalnie na urządzeniu, zanim wiadomość zostanie zaszyfrowana - zmieniłoby model prywatnej komunikacji w całej UE. W pracach Rady Polska należała do państw krytycznych wobec obowiązkowego skanowania, obok m.in. Niemiec, Austrii i Holandii. Dopóki trilogi trwają, obowiązuje wyłącznie mechanizm dobrowolny.

Które aplikacje są objęte, a które nie

Po poprawce z 9 lipca granica przebiega wzdłuż szyfrowania end-to-end - i tu diabeł tkwi w szczegółach:

  • Poza zakresem (E2EE): Signal i WhatsApp (całość komunikacji), Messenger w czatach prywatnych (domyślne E2EE), Telegram wyłącznie w “sekretnych czatach” - zwykłe rozmowy w Telegramie nie są szyfrowane end-to-end.
  • W zakresie dobrowolnego skanowania: poczta bez E2EE (w tym Gmail) oraz Instagram DM. Tu ważna data: Meta usunęła szyfrowanie end-to-end z Instagrama 8 maja 2026 - było dostępne jako opcja od 2023 roku, ale zostało wycofane. Od maja każda wiadomość na Instagramie jest technicznie skanowalna.
  • Niuans firmowy: domyślne szyfrowanie Messengera dotyczy czatów prywatnych. Rozmowy prowadzone przez stronę firmową (fanpage) nie są szyfrowane end-to-end - a to nimi pisze do Twojej firmy większość klientów.

Co to oznacza dla firmy

Formalnie Chat Control 1.0 nie nakłada na Twoją firmę żadnego obowiązku - adresatem przepisów są platformy. Praktycznie jednak dotyka rzeczy, za którą odpowiadasz Ty: komunikacji z pacjentami i klientami. Wiadomość z danymi zdrowotnymi czy dokumentami finansowymi to dane osobowe, których administratorem jest Twoja firma - i to Ty wybierasz kanał, którym płyną. Fakt, że po drodze może je przetwarzać algorytm platformy, nie zdejmuje z Ciebie odpowiedzialności za ten wybór; zasady opisujemy w przewodniku RODO i bezpieczeństwo danych.

W trzech branżach, z którymi pracujemy, wygląda to konkretnie. Klinika medycyny estetycznej odbiera przez Instagram DM zdjęcia zabiegowe - dane o zdrowiu z art. 9 RODO - kanałem, który od 8 maja nie ma żadnego szyfrowania end-to-end; więcej o tym w przewodniku dla klinik medycyny estetycznej. Gabinet stomatologiczny umawia pacjentów przez firmowy fanpage na Messengerze, czyli poza domyślnym szyfrowaniem - o czym więcej w przewodniku dla gabinetów stomatologicznych. Biuro rachunkowe odbiera dokumenty klientów Gmailem (przewodnik dla biur rachunkowych). Żaden z tych kanałów nie jest “zakazany” - ale każdy wymaga świadomej decyzji, co nim wysyłasz.

Matryca: gdzie rozmawiać z klientem po Chat Control

KanałCzy podlega skanowaniu?Co można nim wysyłaćBezpieczniejsza alternatywa
Signal, WhatsAppNie (E2EE, poza zakresem)Bieżące rozmowy; z rozwagą dane wrażliwe-
Messenger - czat prywatnyNie (domyślne E2EE)Bieżące rozmowy-
Messenger - strona firmowaMożliwe (bez E2EE)Umawianie wizyt bez danych medycznychPrzeniesienie szczegółów do telefonu lub portalu
Instagram DMMożliwe (E2EE usunięte 8.05.2026)Kontakt wstępny; zero zdjęć zabiegowych i danych o zdrowiuFormularz na stronie, portal pacjenta
Gmail / poczta bez E2EEMożliweKorespondencja ogólnaZałącznik szyfrowany hasłem, portal klienta
SMSPoza tym reżimem, ale bez szyfrowaniaPotwierdzenia terminów-

Wniosek operacyjny mieści się w jednym zdaniu: dane wrażliwe - zdjęcia zabiegowe, wyniki, dokumenty finansowe - wysyłaj wyłącznie kanałami szyfrowanymi end-to-end albo dedykowanymi (portal pacjenta, szyfrowany załącznik), a kanały skanowalne traktuj jak korespondencję jawnie firmową. Dobry pierwszy krok to krótki przegląd: którymi kanałami dziś realnie płyną dane Twoich klientów i czy któryś z nich nie zmienił statusu - tak jak Instagram w maju. Taki przegląd to element tej samej higieny, którą opisujemy w przewodniku po cyberzagrożeniach dla firm.

Co dalej: kalendarz decyzji

Rada UE ma czas do początku października 2026, żeby przyjąć albo odrzucić poprawki Parlamentu - w tym wyłączenie E2EE. Osobno toczą się trilogi nad CSAR (Chat Control 2.0), bez ogłoszonego terminu rozstrzygnięcia. Ten wpis zaktualizujemy po każdej z tych decyzji, więc warto tu wrócić.

FAQ: najczęstsze pytania o Chat Control

Czy Chat Control czyta moje wiadomości?

Nie wszystkie i nie automatycznie. Chat Control 1.0 pozwala platformom dobrowolnie skanować komunikację bez szyfrowania end-to-end pod kątem znanych materiałów przedstawiających krzywdzenie dzieci. To platforma decyduje, czy skanuje - użytkownik nie jest pytany o zgodę. Komunikacja szyfrowana end-to-end jest wyłączona z zakresu poprawką Parlamentu z 9 lipca 2026.

Czy Chat Control dotyczy WhatsAppa i Signala?

Nie w wersji 1.0 - poprawka Parlamentu całkowicie wyłącza komunikację szyfrowaną end-to-end, a WhatsApp i Signal szyfrują w ten sposób całość rozmów. Kwestia pozostaje otwarta w negocjowanej wersji 2.0 (CSAR), gdzie rozważane bywa skanowanie na urządzeniu, zanim wiadomość zostanie zaszyfrowana.

Od kiedy i do kiedy obowiązuje Chat Control 1.0?

Derogacja działała od 2021 roku i wygasła 3 kwietnia 2026, gdy Parlament odrzucił jej przedłużenie. Po wznowieniu procedury Rada przywróciła przepisy do 3 kwietnia 2028, a głosowanie z 9 lipca 2026 tego nie zablokowało. Poprawiony tekst czeka jeszcze na akceptację Rady, spodziewaną do października 2026.

Czym różni się Chat Control 1.0 od 2.0?

Wersja 1.0 to tymczasowe przepisy o dobrowolnym skanowaniu - platforma może, ale nie musi. Wersja 2.0 (rozporządzenie CSAR) przewiduje skanowanie obowiązkowe na nakaz, potencjalnie także w komunikatorach szyfrowanych, i od grudnia 2025 jest negocjowana między Parlamentem, Radą i Komisją. Uchwalona jest tylko wersja 1.0.

Czy Chat Control jest zgodny z RODO?

To przedmiot sporu prawnego, nie rozstrzygnięcia. Derogacja istnieje właśnie dlatego, że bez niej skanowanie naruszałoby poufność komunikacji z dyrektywy ePrivacy; krytycy - w tym część państw członkowskich - kwestionują proporcjonalność takiego przetwarzania. Dla firmy praktyczny wymiar jest inny: niezależnie od tego sporu to Ty odpowiadasz za dane klientów w wybranym kanale.

Czy moja firma musi coś zrobić?

Formalnie nie - przepisy adresowane są do platform, nie do firm z nich korzystających. Rozsądnie jest jednak przejrzeć kanały komunikacji z klientami: dane wrażliwe przenosić do kanałów szyfrowanych end-to-end lub dedykowanych, a przez Instagram DM, firmowy Messenger i zwykłą pocztę nie przesyłać zdjęć zabiegowych, wyników ani dokumentów finansowych.


Chcesz dowiedzieć się, jak wygląda cyberbezpieczeństwo Twojej firmy z zewnątrz? Zamów bezpłatny PreScan: w 24 godziny zweryfikujemy m.in. konfigurację poczty i domeny Twojej firmy - fundament bezpiecznej komunikacji z klientami.

Materiał informacyjny, nie jest to porada prawna. Stan faktyczny na 11 lipca 2026. Ten wpis będzie aktualizowany przy kolejnych decyzjach - najbliższa to stanowisko Rady UE, spodziewane do początku października 2026.