
23 липня 2026 року Рада ЄС ухвалила тимчасовий дозвіл на сканування приватних повідомлень платформами на матеріали сексуального насилля над дітьми – з виключенням наскрізно зашифрованих сервісів і терміном дії до серпня 2028 року. Регуляційний документ COM(2022) 209, поданий Єврокомісією 11 травня 2022-го, до цього заблокували п’ять послідовних президентств Ради – від Бельгії до Польщі – через принципові розбіжності у питанні Client-Side Scanning.
Чотирирічна законодавча боротьба навколо Chat Control охоплює п’ять провалених голосувань у Раді, рішення Великої палати ЄСПЛ, дві письмові застереження Юридичної служби Ради і один з найширших криптографічних консенсусів в історії ЄС проти одного законопроекту. Назва “Chat Control” – неофіційна; офіційний заголовок регуляції звучить як Child Sexual Abuse Material Regulation, скорочено CSAR. Детальніший аналіз регуляторної архітектури цифрового нагляду в ЄС зібрано у аналітичному розділі NewsGroup.
- Механіка сканування: PhotoDNA, CSAI Match і розпізнавання грумінгу
- Apple 2021: генеральна репетиція провалу CSS
- П'ять президентств і жоден кворум
- Звіти, тривоги і диспропорція між платформами
- 133 організації, ЄСПЛ і криптографічний консенсус проти
- Паралелі: UK Online Safety Act і US EARN IT
- Тимчасова угода: E2EE виключено, термін дії до серпня 2028
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
Механіка сканування: PhotoDNA, CSAI Match і розпізнавання грумінгу
Регуляція COM(2022) 209 передбачала три технічних рівні верифікації приватних повідомлень, кожен з яких мав різний ступінь втручання у шифрування.
Перший рівень – PhotoDNA від Microsoft: хешування відомих зображень CSAM і порівняння хешу з базою без відкриття файлу. Технологія існує з 2009 року і діє як цифровий відбиток: вона не аналізує вміст, а лише порівнює сигнатуру з базою вже зареєстрованих матеріалів. Ofcom у дослідженні 2023 року зафіксувала рівень хибних спрацювань PhotoDNA на рівні 0,3% – один помилковий флаг на 333 перевірені файли в контрольованих лабораторних умовах.
Другий рівень – CSAI Match від Google: відеоадаптація PhotoDNA для виявлення вже зареєстрованого матеріалу у відеоформаті. Аналогічна логіка: порівняння хешу відеофрагменту з базою NCMEC і INHOPE без повної розшифровки. Обидва методи не потребують зламу E2EE – вони працюють із завершеними файлами перед шифруванням або після розшифровки на стороні одержувача.
Третій і найбільш суперечливий рівень – алгоритмічне розпізнавання “грумінгу”: ШІ мав аналізувати текст повідомлень у пошуку патернів сексуальної комунікації з неповнолітніми у режимі реального часу. Саме цей рівень вимагав або розшифровки E2EE-трафіку на стороні сервера, або Client-Side Scanning – запуску коду верифікації безпосередньо на пристрої до того, як повідомлення зашифровується для передачі.
CSS принципово відрізняється від PhotoDNA. При PhotoDNA платформа отримує вже відкритий файл і порівнює його хеш. При CSS – код виконується на телефоні або ноутбуці користувача і аналізує повідомлення ще до шифрування. Для криптографів це рівнозначно backdoor: з технічного погляду неможливо обмежити CSS виключно CSAM – той самий механізм може бути використаний для будь-якого контенту.
Охоплення законопроекту не мало мінімального порогу за розміром компанії: під дію підпадали всі сервіси, “що надаються за винагороду, включно з рекламно-монетизованими”. Від Signal і ProtonMail до iMessage і Telegram. Штрафи за недотримання – до 6% від світового річного доходу.
Apple 2021: генеральна репетиція провалу CSS
Ще до того, як Єврокомісія внесла CSAR, Apple у серпні 2021 року оголосила власну версію Client-Side Scanning – NeuralHash. Система мала сканувати зображення на iPhone перед завантаженням в iCloud, порівнюючи їх хеші з базою NCMEC.
Реакція криптографічного співтовариства була негайною. Дослідники з університетів Прінстона, MIT і Stanford опублікували спільний аналіз: “Небезпека сканування на стороні клієнта” – 46-сторінковий технічний документ, який показав, що NeuralHash може бути перепрофільований для відстеження будь-якого довільного контенту без зміни архітектури. Автори включали Едварда Фелтена, колишнього технічного директора Федеральної торгової комісії США.
Apple відкликала план у вересні 2021 року після трьох тижнів публічного тиску, не повернулася до нього і в грудні 2022-го оголосила про розширення E2EE в iCloud на фото і резервні копії. Два рішення у протилежних напрямках протягом 16 місяців показали, наскільки нестійкий консенсус навколо технічного підходу навіть всередині однієї компанії.
Коли 11 травня 2022 Єврокомісія внесла CSAR, криптографи посилались на прецедент Apple як на наочну демонстрацію того, що CSS не може бути “безпечним backdoor”.
П’ять президентств і жоден кворум
На ухвалення тексту Комісії у Раді ЄС пішло чотири роки і п’ять безрезультатних спроб.
| Дата | Подія | Орган |
|---|---|---|
| 11 травня 2022 | Єврокомісія внесла COM(2022) 209 | Єврокомісія |
| 28 липня 2022 | EDPB і EDPS: ризик “де-факто узагальненого сканування” | Спільна думка EDPB-EDPS 04/2022 |
| 21 грудня 2022 | Економічно-соціальний комітет: заходи “непропорційні” | EESC |
| 13 квітня 2023 | Дослідницька служба ЄП: “жодна технологія не надійна” | EPRS Impact Assessment |
| 26 квітня 2023 | Юридична служба Ради: Detection Orders порушують ст. 7-8 Хартії | Council Legal Service |
| 12 жовтня 2023 | Німеччина запропонувала розділити текст на спірні і безспірні статті | Пропозиція ФРН |
| 14 листопада 2023 | Комітет LIBE: Detection Orders – “крайній засіб за судовим ордером” | Позиція ЄП (LIBE) |
| 13 лютого 2024 | ЄСПЛ: вимога деградувати E2EE “не є необхідною у демократичному суспільстві” | Podchasov v. Russia (Велика палата) |
| 28 травня 2024 | Бельгія запропонувала “upload moderation” – сканування з дозволу | Бельгійське президентство |
| 20 червня 2024 | Бельгія відкликала текст – кваліфікованої більшості немає | Рада ЄС |
| 12 грудня 2024 | Угорщина закрила президентство без тексту | Угорське президентство |
| 5 червня 2025 | Польща зафіксувала незгоду, передала пріоритет Данії | Польське президентство |
| 8 жовтня 2025 | Німеччина письмово підтвердила відмову підтримати данський варіант | Позиція ФРН |
| 30 жовтня 2025 | Данія вилучила обов’язкові Detection Orders (документ 14092/25) | Данське президентство |
| 19 листопада 2025 | COREPER схвалив данський компроміс | Комітет постійних представників |
| 26 листопада 2025 | Рада ЄС прийняла позицію без проактивних Detection Orders | Рада ЄС |
| 9 грудня 2025 | Старт тристоронніх переговорів | ЄП – Рада – Комісія |
| 3 квітня 2026 | Попередня деrogation закінчилась; звіти впали на 58% за 18 тижнів | Дані Комісії ЄС |
| 9 липня 2026 | ЄП схвалив відновлення деrogation з виключенням E2EE | Голосування ЄП |
| 23 липня 2026 | Рада ЄС дала остаточне схвалення | Рада ЄС |
Кожна з п’яти відмов мала свою причину. Бельгія запропонувала “upload moderation” – сканування лише з явного дозволу користувача перед надсиланням. Критики вказали: якщо відмова від дозволу блокує доступ до сервісу, “добровільність” перетворюється на примус. Угорщина у грудні 2024-го закрила президентство без тексту. Польща у червні 2025-го зафіксувала незгоду в офіційних протоколах і передала пріоритет без підсумкового документа.
26 квітня 2023 року Юридична служба Ради ЄС – незалежний юридичний орган, що готує висновки для переговорів держав-членів, – видала висновок: Detection Orders ризикують створити “серйозне втручання” у права за статтями 7 і 8 Хартії. Висновок не мав обов’язкової сили, але держави-члени зобов’язані враховувати його у своїх позиціях. Після рішення ЄСПЛ у лютому 2024-го той самий орган підтвердив свою позицію.
Звіти, тривоги і диспропорція між платформами
Одна зі структурних проблем CSAR – нерівномірність звітування між платформами і хронічна невизначеність щодо якості автоматично генерованих флажків.
У 2020 році Facebook подав до американського NCMEC 20,3 мільйона звітів, Google – 546 704, Snapchat – 144 095, Microsoft – 96 776. Apple, яка не застосовувала автоматичне сканування, – 265 звітів. Різниця між найактивнішим звітувальником і пасивним – у 76 000 разів – пояснюється не різним обсягом CSAM на платформах, а відмінністю у підходах до автоматичного сканування.
Ірландська поліція Garda отримала у 2020-му 4 192 звіти через механізм тимчасової деrogation. З них 852 містили підтверджений матеріал – 20,3%. 471 звіт виявився хибним. Решта – некваліфікованими, дублікатами або застарілими.
Швейцарська федеральна поліція оцінила власний досвід з аналогічними системами: 80% автоматично генерованих звітів не містять незаконного матеріалу. Єврокомісарка з внутрішніх справ Юрва Йоганссон визнала у відповіді Парламенту: 75% усіх позначених чатів “не є предметом дії” – тобто не ведуть до розслідування і не передаються в поліцію.
«75% усіх виявлених чатів не є предметом дії».
Юрва Йоганссон, єврокомісарка з внутрішніх справ, у відповіді на запит ЄП
Meta у 2023-му задіяла близько 3,6 мільйона флажків щодо користувачів з ЄС за чинним добровільним режимом. 7% власників акаунтів оскаржили рішення. Після перевірки 4,6% оскаржених флажків скасовано як помилкові – це ~165 000 акаунтів, помилково позначених у межах одного добровільного режиму протягом одного року.
Єврокомісія у перегляді 2025 року стверджувала, що автоматично виявлені матеріали “переважно підтверджувались” після ручної перевірки. Методологія перегляду і первинні дані опубліковані не були.
133 організації, ЄСПЛ і криптографічний консенсус проти
Коаліція проти COM(2022) 209 виявилась нетипово широкою навіть за мірками брюссельського лобізму.
Кампанія stopscanningme.eu – консорціум з EDRi, EFF, Chaos Computer Club, Internet Society, La Quadrature du Net і Bits of Freedom – зібрала понад 200 000 підписів. 133 неурядових організації підписали спільний лист до Парламенту; ще 450 вчених і дослідників у галузі безпеки підписали окреме звернення.
«Автоматичне сканування приватних повідомлень усіх, весь час, є непропорційним втручанням у саму суть основного права на приватність».
European Digital Rights (EDRi), позиція до COM(2022) 209, лютий 2022
Парламентська дослідницька служба у квітні 2023-го встановила: жодна з доступних технологій не здатна надійно виявляти матеріали зловживань без суттєвих показників помилок. Юридична служба Ради підтвердила: Detection Orders ризикують створити серйозне втручання у права за статтями 7 і 8 Хартії. Свій оцінковий висновок видали і EDPB та EDPS: “серйозні ризики для основних прав”.
13 лютого 2024 року Велика палата ЄСПЛ у справі Podchasov v. Russia постановила: вимога до платформ деградувати наскрізне шифрування “не може вважатися необхідною у демократичному суспільстві”. Хоч рішення стосувалося Росії і не є юридично обов’язковим для ЄС, Парламент використав його як стандарт аргументації під час тристоронніх переговорів у 2025-2026 роках.
Дослідження 2023 року серед підлітків 13-17 років у 13 державах ЄС, замовлене кампанією stopscanningme.eu: 80% заявили, що уникали б участі в політичному активізмі або розмов про власну сексуальність, якби знали, що їхні повідомлення автоматично аналізуються. Дані були використані у позиції комітету LIBE листопада 2023-го.
Польська і нідерландська делегації у Раді ЄС неодноразово цитували рішення ЄСПЛ у неформальних дискусіях після лютого 2024-го. Саме їхній спільний опір разом з Німеччиною зупинив бельгійське голосування червня 2024-го.
Паралелі: UK Online Safety Act і US EARN IT
Боротьба ЄС навколо CSAR є частиною ширшої глобальної хвилі законодавчих ініціатив, що балансують між захистом дітей і збереженням шифрування.
Британський Online Safety Act 2023 року спочатку містив зобов’язання платформ виявляти CSAM навіть у зашифрованих каналах – фактично варіант тієї ж вимоги. Signal і WhatsApp публічно попередили: якщо норма набере чинності, вони припинять роботу у Великій Британії. Регулятор Ofcom у вересні 2023-го визнав, що “технічно сумісне рішення для E2EE-сервісів поки не існує” і відклав застосування норми. Станом на серпень 2026 року норма залишається відкладеною без строку.
У США Earned It Act (EARN IT) з 2020 по 2026 рік вносився до Конгресу чотири рази. Законопроект знімає з платформ захист відповідальності за CSAM – якщо вони не виконують “найкращих практик”, встановлених комісією. Критики вказували: “найкращі практики” де-факто означатимуть обов’язковий CSS. Жоден з варіантів не пройшов повне голосування Сенату.
Збіг хронологічний і змістовий показовий: три незалежні юрисдикції протягом трьох років намагалися знайти технічне рішення, яке дозволило б сканувати CSAM без зламу шифрування. Жодна не знайшла.
Тимчасова угода: E2EE виключено, термін дії до серпня 2028
Після закінчення терміну попередньої деrogation 3 квітня 2026 року обсяг звітів від платформ у ЄС упав на 58% протягом 18 тижнів. Дані підтвердили: більшість звітів генерувалась автоматично і не пов’язана з активними поліцейськими запитами.
Парламент 26 березня 2026 відхилив просте продовження деrogation. 9 липня, після домовленостей у тристоронніх переговорах, ухвалив відновлення у другому читанні – з поправкою, що прямо виключає наскрізно зашифровані сервіси з обов’язкового сканування. 23 липня Рада ЄС дала остаточне схвалення.
Парламентська переговорна група у підсумковій заяві від 29 червня 2026 підтвердила: “досягнуті домовленості охоплюють майже всю регуляцію” – за винятком двох питань, перенесених у фінальний текст постійної регуляції. Санкції у чинному тимчасовому тексті: до 6% від світового річного доходу за недотримання вимог; до 1% за надання недостовірної інформації регулятору; до 5% середньоденного обороту за повторне порушення.
Квітневе опитування Central European Digital Media Observatory у дев’яти державах ЄС (квітень 2026): 58% вважають, що регуляція покращить онлайн-безпеку; лише 22% знали про її існування; 28% вважали, що вона загрожує свободі слова.
Угода 2026 року фіксує фактичний відступ Єврокомісії від обов’язкового сканування після чотирьох років і п’яти провалів у Раді. Виключення E2EE з обов’язкового Detection Orders – формальна перемога криптографічного лобі – існує паралельно з “добровільним” сканування, яке Meta і Microsoft де-факто застосовували без судового ордеру весь цей час і продовжать застосовувати. Два ключових питання перенесено у фінальну регуляцію: чи буде Detection Orders обов’язковим у постійному тексті і які категорії матеріалів підпадатимуть під сканування – лише відоме CSAM, невідоме CSAM чи і грумінг у реальному часі.
Тристоронні переговори тривають. Тимчасова деrogation діє до серпня 2028 року; фінальний текст постійної регуляції має замінити її до закінчення цього строку.
Джерела: Wikipedia, “Chat Control” · EDRi, “Chat Control” · stopscanningme.eu, Campaign data · Patrick Breyer MEP, “Message Screening”






