Ninguna vigilancia masiva ha dejado de expandirse. Ninguna puerta trasera ha permanecido cerrada.
Hay un momento en la vida de las democracias en que el miedo colectivo se codifica en ley. La propuesta de Regulación Europea conocida como Chat Control (formalmente, la Regulación para la Prevención y Detección del Abuso Sexual Infantil — CSAR) representa quizás el punto más alto de tensión entre dos principios que la UE había procurado mantener compatibles: la protección de la infancia y la privacidad de las comunicaciones.
Definición
Chat Control es una iniciativa legislativa de la Comisión Europea, presentada originalmente en mayo de 2022, que pretende obligar a los proveedores de servicios de mensajería (WhatsApp, Signal, Telegram, Messenger, iMessage, etc.) y a las plataformas de intercambio de contenido a detectar, reportar y eliminar material de abuso sexual infantil (CSAM) en sus plataformas.
El núcleo de la controversia reside en el método: la Comisión propone que las plataformas implementen sistemas de detección automatizada que analicen tanto el contenido como las comunicaciones (mensajes privados, fotos, vídeos) para identificar material sospechoso. Esto implica, necesariamente, inspeccionar el contenido de comunicaciones que hoy están protegidas por cifrado de extremo a extremo (E2EE).
El recorrido legislativo
Mayo 2022: Propuesta original de la Comisión Europea
(obligación de escaneo para todos los proveedores)
Nov 2022: Dictamen del CEPD (Supervisor Europeo de Protección de Datos)
— severas dudas sobre la compatibilidad con el Art. 7 y 8 de la CDFUE
Feb 2023: Posición del Consejo — avance sobre la propuesta con enmiendas
Jun 2023: Dictamen del Parlamento Europeo (LIBE) — enmiendas críticas
que intentan preservar el cifrado
Oct 2023: Negociaciones en trílogo — estancamiento
2024: Presidencia belga intenta desbloquear — no hay consenso
2025-2026: Múltiples rondas de negociación. Varios Estados miembros bloquean.
La propuesta sigue sin aprobarse.
El proceso ha sido inusualmente largo y polémico. La propuesta original requería mayoría cualificada en el Consejo y codecisión con el Parlamento Europeo, lo que ha dado lugar a un tira y afloja que se extiende ya por más de cuatro años.
Las posiciones en el tablero
A favor (con matices)
| Actor | Posición |
|---|---|
| Comisión Europea | Impulsora principal. Argumenta que es necesaria para detectar CSAM que hoy escapa a cualquier control debido al cifrado masivo. |
| Europol | Apoya la medida. Señala que el 80%+ de las investigaciones de CSAM se topan con comunicaciones cifradas. |
| Algunos Estados miembros | España, Francia, Bélgica, Irlanda han mostrado apoyo en distintas fases, con reservas variables sobre el alcance. |
| Organizaciones de protección infantil | Save the Children, Missing Children Europe, NCMEC — apoyan la medida como necesaria para la detección. |
En contra (con matices)
| Actor | Posición |
|---|---|
| Parlamento Europeo (mayoría) | Enmiendas para limitar el escaneo a sospechosos fundados, no a toda la población. |
| Alemania, Países Bajos, Polonia, Austria | Se han opuesto en distintas votaciones del Consejo. Alemania ha sido particularmente vocal sobre la incompatibilidad con el cifrado. |
| EDRi (European Digital Rights) | Campaña activa contra la propuesta. Señala que crea un precedente para la vigilancia masiva. |
| Signal, Proton, Threema, WhatsApp | Han declarado que no implementarán escaneo del lado del cliente y que, si la ley les obliga, abandonarán el mercado europeo o eliminarán el E2EE. |
| Criptógrafos y académicos | Bruce Schneier, Matthew Green, Meredith Whittaker (Signal), y cientos de investigadores han firmado cartas abiertas advirtiendo que no existe forma segura de implementar escaneo sin romper el cifrado. |
| Agencias de protección de datos | El CEPD y múltiples autoridades nacionales han emitido dictámenes negativos. |
El núcleo del problema técnico
El meollo de la disputa no es filosófico sino matemático. La propuesta exige que las plataformas detecten CSAM en comunicaciones cifradas. El problema se formaliza así:
Dado un mensaje cifrado donde:
- es un esquema de cifrado de extremo a extremo
- es una clave que solo poseen emisor y receptor
- es el contenido del mensaje
Se requiere que la plataforma determine si (donde es el conjunto de contenido CSAM conocido o clasificable) sin poseer y sin debilitar para todos los demás usuarios.
Los criptógrafos han demostrado reiteradamente que no existe un esquema que cumpla simultáneamente:
- Seguridad: el atacante (o el gobierno que lo coaccione) no puede explotar el mecanismo para leer mensajes arbitrarios
- Precisión: la detección tiene tasas aceptables de falsos positivos y negativos
- Escalabilidad: funciona para millones de mensajes por minuto
- Privacidad: no filtra información sobre usuarios no sospechosos
La imposibilidad no es tecnológica en el sentido de "aún no lo hemos inventado". Es estructural: las propiedades de un esquema de cifrado seguro implican que quien no tiene la clave no puede determinar ninguna función del contenido. Cualquier excepción a esto es, por definición, un debilitamiento del cifrado.
Estado actual
A julio de 2026, la propuesta CSAR sigue en negociación. No ha sido aprobada ni retirada. Las presidencias rotatorias del Consejo han intentado múltiples textos de compromiso que acotan el alcance del escaneo (limitándolo a ciertos tipos de contenido, o a usuarios sospechosos, o exigiendo supervisión judicial), pero ninguna versión ha logrado el consenso necesario.
El principal escollo sigue siendo el mismo: cómo detectar contenido ilegal en comunicaciones cifradas sin romper el cifrado para todos. Y la respuesta, que los criptógrafos repiten desde 2022, sigue siendo la misma: no se puede.
Serie Chat Control:
- Chat Control — Definición y contexto — El punto de partida: qué propone la CSAR, su recorrido legislativo y las posiciones enfrentadas.
- Cifrado y vigilancia — Por qué el escaneo masivo rompe el E2EE — Por qué el escaneo obligatorio y el cifrado de extremo a extremo no pueden coexistir.
- Criptografía homomórfica — Promesas y límites — Por qué el FHE no es la solución técnica que la Comisión busca.
- Pruebas de conocimiento cero — Aplicaciones y límites — ZKP, PSI y por qué no resuelven el problema de detección sin romper la privacidad.
- Cifrado externo y claves compartidas — El enfoque de soberanía del usuario y por qué no escala como solución sistémica.
- Alternativas al escaneo masivo — Estrategias técnicas, políticas e híbridas para preservar la privacidad.
- El precio del control — Una perspectiva sobre el sacrificio de derechos fundamentales en nombre de la seguridad.
