Chat Control to potoczna nazwa unijnych przepisów o skanowaniu wiadomości pod kątem materiałów przedstawiających krzywdzenie dzieci. 9 lipca 2026 Parlament Europejski przedłużył wersję 1.0: dobrowolne skanowanie przez platformy, z wyłączeniem komunikacji szyfrowanej end-to-end. Obowiązkowa wersja 2.0 wciąż jest negocjowana. Dla firmy kluczowe jest, które kanały rozmów z klientami podlegają skanowaniu - a które nie.
Co to jest Chat Control i co właśnie uchwalono
Chat Control nie jest oficjalną nazwą żadnego aktu prawnego - to potoczne określenie dwóch różnych rzeczy. Pierwsza to obowiązująca od 2021 roku tymczasowa derogacja od dyrektywy ePrivacy (rozporządzenie 2021/1232), która pozwala dostawcom poczty i komunikatorów dobrowolnie skanować wiadomości w poszukiwaniu materiałów przedstawiających seksualne krzywdzenie dzieci (CSAM). Druga to projekt stałego rozporządzenia CSAR z obowiązkowym skanowaniem - o nim niżej. Ta pierwsza wersja, nazywana Chat Control 1.0, właśnie wróciła.
Kalendarium jest nietypowe. Parlament Europejski odrzucił przedłużenie derogacji 26 marca 2026 (311 głosów za odrzuceniem wobec 228), więc przepisy wygasły 3 kwietnia. Pod koniec czerwca procedurę wznowiono, a Rada UE przyjęła 2 lipca stanowisko przywracające derogację do 3 kwietnia 2028. W głosowaniu 9 lipca za odrzuceniem było 314 europosłów - większość obecnych - ale w drugim czytaniu do zablokowania potrzeba większości bezwzględnej, czyli 361 głosów. Zabrakło 47, więc przedłużenie przeszło mimo przewagi głosów przeciw.
Dwie rzeczy z tego głosowania mają praktyczne znaczenie. Po pierwsze, “dobrowolne” oznacza decyzję platformy, nie użytkownika - to Google czy Meta wybiera, czy skanuje, i nikt Cię o zgodę nie pyta. Po drugie, europosłowie przyjęli poprawkę całkowicie wyłączającą z zakresu komunikację szyfrowaną end-to-end (E2EE). Poprawiony tekst wraca teraz do Rady, która ma około trzech miesięcy na jego akceptację.
Chat Control 1.0 vs 2.0: to nie jest to samo
Media często opisują oba mechanizmy jednym hasłem, przez co łatwo pomylić dobrowolne skanowanie z obowiązkowym. Różnice są zasadnicze:
| Chat Control 1.0 | Chat Control 2.0 (CSAR) | |
|---|---|---|
| Podstawa | Tymczasowa derogacja od ePrivacy (rozp. 2021/1232) | Projekt stałego rozporządzenia (proponowany w maju 2022) |
| Skanowanie | Dobrowolne - decyduje platforma | Obowiązkowe na nakaz wykrywczy (“detection order”) |
| Szyfrowanie E2EE | Wyłączone poprawką PE z 9.07.2026 | Kwestia otwarta - w grze skanowanie na urządzeniu przed zaszyfrowaniem (client-side scanning) |
| Status (11.07.2026) | Przedłużone do 3.04.2028; poprawka czeka na akceptację Rady | W negocjacjach (trilogi od grudnia 2025) - nieuchwalone |
| Horyzont | Do kwietnia 2028 albo do wejścia CSAR | Nieznany |
Wersja 2.0 budzi znacznie większe kontrowersje, bo obowiązkowe skanowanie - w tym potencjalnie na urządzeniu, zanim wiadomość zostanie zaszyfrowana - zmieniłoby model prywatnej komunikacji w całej UE. W pracach Rady Polska należała do państw krytycznych wobec obowiązkowego skanowania, obok m.in. Niemiec, Austrii i Holandii. Dopóki trilogi trwają, obowiązuje wyłącznie mechanizm dobrowolny.
Które aplikacje są objęte, a które nie
Po poprawce z 9 lipca granica przebiega wzdłuż szyfrowania end-to-end - i tu diabeł tkwi w szczegółach:
- Poza zakresem (E2EE): Signal i WhatsApp (całość komunikacji), Messenger w czatach prywatnych (domyślne E2EE), Telegram wyłącznie w “sekretnych czatach” - zwykłe rozmowy w Telegramie nie są szyfrowane end-to-end.
- W zakresie dobrowolnego skanowania: poczta bez E2EE (w tym Gmail) oraz Instagram DM. Tu ważna data: Meta usunęła szyfrowanie end-to-end z Instagrama 8 maja 2026 - było dostępne jako opcja od 2023 roku, ale zostało wycofane. Od maja każda wiadomość na Instagramie jest technicznie skanowalna.
- Niuans firmowy: domyślne szyfrowanie Messengera dotyczy czatów prywatnych. Rozmowy prowadzone przez stronę firmową (fanpage) nie są szyfrowane end-to-end - a to nimi pisze do Twojej firmy większość klientów.
Co to oznacza dla firmy
Formalnie Chat Control 1.0 nie nakłada na Twoją firmę żadnego obowiązku - adresatem przepisów są platformy. Praktycznie jednak dotyka rzeczy, za którą odpowiadasz Ty: komunikacji z pacjentami i klientami. Wiadomość z danymi zdrowotnymi czy dokumentami finansowymi to dane osobowe, których administratorem jest Twoja firma - i to Ty wybierasz kanał, którym płyną. Fakt, że po drodze może je przetwarzać algorytm platformy, nie zdejmuje z Ciebie odpowiedzialności za ten wybór; zasady opisujemy w przewodniku RODO i bezpieczeństwo danych.
W trzech branżach, z którymi pracujemy, wygląda to konkretnie. Klinika medycyny estetycznej odbiera przez Instagram DM zdjęcia zabiegowe - dane o zdrowiu z art. 9 RODO - kanałem, który od 8 maja nie ma żadnego szyfrowania end-to-end; więcej o tym w przewodniku dla klinik medycyny estetycznej. Gabinet stomatologiczny umawia pacjentów przez firmowy fanpage na Messengerze, czyli poza domyślnym szyfrowaniem - o czym więcej w przewodniku dla gabinetów stomatologicznych. Biuro rachunkowe odbiera dokumenty klientów Gmailem (przewodnik dla biur rachunkowych). Żaden z tych kanałów nie jest “zakazany” - ale każdy wymaga świadomej decyzji, co nim wysyłasz.
Matryca: gdzie rozmawiać z klientem po Chat Control
| Kanał | Czy podlega skanowaniu? | Co można nim wysyłać | Bezpieczniejsza alternatywa |
|---|---|---|---|
| Signal, WhatsApp | Nie (E2EE, poza zakresem) | Bieżące rozmowy; z rozwagą dane wrażliwe | - |
| Messenger - czat prywatny | Nie (domyślne E2EE) | Bieżące rozmowy | - |
| Messenger - strona firmowa | Możliwe (bez E2EE) | Umawianie wizyt bez danych medycznych | Przeniesienie szczegółów do telefonu lub portalu |
| Instagram DM | Możliwe (E2EE usunięte 8.05.2026) | Kontakt wstępny; zero zdjęć zabiegowych i danych o zdrowiu | Formularz na stronie, portal pacjenta |
| Gmail / poczta bez E2EE | Możliwe | Korespondencja ogólna | Załącznik szyfrowany hasłem, portal klienta |
| SMS | Poza tym reżimem, ale bez szyfrowania | Potwierdzenia terminów | - |
Wniosek operacyjny mieści się w jednym zdaniu: dane wrażliwe - zdjęcia zabiegowe, wyniki, dokumenty finansowe - wysyłaj wyłącznie kanałami szyfrowanymi end-to-end albo dedykowanymi (portal pacjenta, szyfrowany załącznik), a kanały skanowalne traktuj jak korespondencję jawnie firmową. Dobry pierwszy krok to krótki przegląd: którymi kanałami dziś realnie płyną dane Twoich klientów i czy któryś z nich nie zmienił statusu - tak jak Instagram w maju. Taki przegląd to element tej samej higieny, którą opisujemy w przewodniku po cyberzagrożeniach dla firm.
Co dalej: kalendarz decyzji
Rada UE ma czas do początku października 2026, żeby przyjąć albo odrzucić poprawki Parlamentu - w tym wyłączenie E2EE. Osobno toczą się trilogi nad CSAR (Chat Control 2.0), bez ogłoszonego terminu rozstrzygnięcia. Ten wpis zaktualizujemy po każdej z tych decyzji, więc warto tu wrócić.
FAQ: najczęstsze pytania o Chat Control
Czy Chat Control czyta moje wiadomości?
Nie wszystkie i nie automatycznie. Chat Control 1.0 pozwala platformom dobrowolnie skanować komunikację bez szyfrowania end-to-end pod kątem znanych materiałów przedstawiających krzywdzenie dzieci. To platforma decyduje, czy skanuje - użytkownik nie jest pytany o zgodę. Komunikacja szyfrowana end-to-end jest wyłączona z zakresu poprawką Parlamentu z 9 lipca 2026.
Czy Chat Control dotyczy WhatsAppa i Signala?
Nie w wersji 1.0 - poprawka Parlamentu całkowicie wyłącza komunikację szyfrowaną end-to-end, a WhatsApp i Signal szyfrują w ten sposób całość rozmów. Kwestia pozostaje otwarta w negocjowanej wersji 2.0 (CSAR), gdzie rozważane bywa skanowanie na urządzeniu, zanim wiadomość zostanie zaszyfrowana.
Od kiedy i do kiedy obowiązuje Chat Control 1.0?
Derogacja działała od 2021 roku i wygasła 3 kwietnia 2026, gdy Parlament odrzucił jej przedłużenie. Po wznowieniu procedury Rada przywróciła przepisy do 3 kwietnia 2028, a głosowanie z 9 lipca 2026 tego nie zablokowało. Poprawiony tekst czeka jeszcze na akceptację Rady, spodziewaną do października 2026.
Czym różni się Chat Control 1.0 od 2.0?
Wersja 1.0 to tymczasowe przepisy o dobrowolnym skanowaniu - platforma może, ale nie musi. Wersja 2.0 (rozporządzenie CSAR) przewiduje skanowanie obowiązkowe na nakaz, potencjalnie także w komunikatorach szyfrowanych, i od grudnia 2025 jest negocjowana między Parlamentem, Radą i Komisją. Uchwalona jest tylko wersja 1.0.
Czy Chat Control jest zgodny z RODO?
To przedmiot sporu prawnego, nie rozstrzygnięcia. Derogacja istnieje właśnie dlatego, że bez niej skanowanie naruszałoby poufność komunikacji z dyrektywy ePrivacy; krytycy - w tym część państw członkowskich - kwestionują proporcjonalność takiego przetwarzania. Dla firmy praktyczny wymiar jest inny: niezależnie od tego sporu to Ty odpowiadasz za dane klientów w wybranym kanale.
Czy moja firma musi coś zrobić?
Formalnie nie - przepisy adresowane są do platform, nie do firm z nich korzystających. Rozsądnie jest jednak przejrzeć kanały komunikacji z klientami: dane wrażliwe przenosić do kanałów szyfrowanych end-to-end lub dedykowanych, a przez Instagram DM, firmowy Messenger i zwykłą pocztę nie przesyłać zdjęć zabiegowych, wyników ani dokumentów finansowych.
Chcesz dowiedzieć się, jak wygląda cyberbezpieczeństwo Twojej firmy z zewnątrz? Zamów bezpłatny PreScan: w 24 godziny zweryfikujemy m.in. konfigurację poczty i domeny Twojej firmy - fundament bezpiecznej komunikacji z klientami.
Materiał informacyjny, nie jest to porada prawna. Stan faktyczny na 11 lipca 2026. Ten wpis będzie aktualizowany przy kolejnych decyzjach - najbliższa to stanowisko Rady UE, spodziewane do początku października 2026.