EU:n pysyvä lakiesitys yksityisviestien skannaamisesta, tuttavallisemmin “Chat Control”, on palannut neuvottelupöytään. Kuusi päivää tästä artikkelista, 29. syyskuuta 2026, EU-parlamentin, neuvoston ja komission edustajat kokoontuvat trilogiin, jossa on tarkoitus sovittaa yhteen kaksi hyvin erilaista näkemystä siitä, saako viranomainen vaatia sovelluksia lukemaan viestisi ennen niiden salaamista.

Tanska on ajanut asiaa aktiivisimmin, ja tuoreiden seurantatietojen mukaan 19 EU-jäsenmaata kannattaa nyt jonkinlaista tunnistamisvelvoitetta, kun Saksa on yhä ilmoittamatta kantaansa. Suomen, Ruotsin ja Norjan viralliset asemat eivät ole julkisessa seurannassa vielä selvillä, mikä tekee syyskuun lopun neuvotteluista erityisen jännittäviä myös Pohjolan käyttäjille ja yrityksille.

Aihe on sekoittanut monia seuraajia, koska EU:ssa on nyt kaksi eri lakia liikkeellä samalla lempinimellä. Toinen on jo voimassa ja rajattu selkeästi, toinen on yhä luonnosvaiheessa ja juuri se, joka herättää huolta salattujen sovellusten tulevaisuudesta. Tämä artikkeli käy läpi molemmat, avaa syyskuun tapahtumat päivä päivältä ja kertoo, mitä trilogin lopputulos voisi tarkoittaa suomalaiselle käyttäjälle, yritykselle ja kehittäjälle.

Mikä on Chat Control 2.0 ja miksi se on taas pöydällä

EU:ssa on tällä hetkellä käytössä kaksi rinnakkaista säädöstä. Ensimmäinen, väliaikainen poikkeuslupa nimeltä virallisesti asetus (EU) 2026/1881, tuli voimaan 31. heinäkuuta 2026 ja on voimassa 3. huhtikuuta 2028 asti. Se sallii palveluntarjoajien vapaaehtoisesti skannata lapsiin kohdistuvaa seksuaalista hyväksikäyttöä kuvaavaa materiaalia (CSAM) niissä palveluissa, joissa yritys pystyy muutenkin lukemaan sisällön. Laki ei koske aidosti päästä päähän salattuja viestejä, koska sellaisia WhatsAppin tai Signalin kaltaiset sovellukset eivät voi teknisesti avata edes halutessaan.

Toinen, kunnianhimoisempi säädös on pysyvä CSAM-asetus, jota EU on neuvotellut jo vuodesta 2022 lähtien. Tämä on se versio, josta yksityisyydensuojan puolustajat ovat huolissaan, sillä sen aiemmat luonnokset olisivat velvoittaneet myös salatut sovellukset ottamaan käyttöön niin sanotun asiakaspään skannauksen (client-side scanning). Juuri tämä pysyvä asetus palasi neuvottelupöytään syyskuussa, kun Tanska halusi tunnistamisvelvoitteet takaisin käsittelyyn. Brussels Recordin seurantasivun mukaan väliaikainen laki ja pysyvä laki etenevät nyt rinnakkain, mikä on hämmentänyt monia seuraajia siitä, mikä osa lainsäädännöstä on jo voimassa ja mikä yhä auki.

Aikajana: heinäkuusta syyskuuhun 2026

Kevään ja kesän 2026 tapahtumat selittävät, miksi syyskuu muuttui uudelleen kuumaksi. Euroopan parlamentti hyväksyi 9. heinäkuuta väliaikaisen jatkolain, joka Tech Timesin raportin mukaan meni läpi ilman, että 314 europarlamentaarikkoa onnistui estämään sitä muutosesityksillä. Laki jätti kuitenkin päästä päähän salatut henkilökohtaiset viestit soveltamisalan ulkopuolelle, ja se tuli voimaan kolme viikkoa myöhemmin, 31. heinäkuuta.

Elokuu oli neuvotteluissa hiljaisempaa, mutta jo 6. syyskuuta seurantasivustot raportoivat, että neuvoston mandaatti piti yhä kiinni vapaaehtoisesta skannauksesta ilman pakollisia tunnistamismääräyksiä. Tilanne muuttui nopeasti: 10. syyskuuta julkaistussa neuvoston nelisarakkeisessa tekstissä salauksen suoja oli kirjattu enää johdanto-osaan eli niin sanottuun recitaaliin, ei sitovaan artiklaan, ja ikäverifiointivaatimuksia oli samalla kavennettu. Viikkoa myöhemmin, 17.–18. syyskuuta, seurantatietoihin päivittyi, että Tanska on tukenut pysyvän asetuksen neuvottelujen uudelleenkäynnistämistä jo kesäkuusta lähtien. Tämän jälkeen 21. syyskuuta uutisoitiin, että 19 jäsenmaata kannattaa jonkinlaista tunnistamisvelvoitetta ja että 29. syyskuuta pidetään trilogikokous, jossa asiaa viedään eteenpäin.

29. syyskuuta trilogi: mitä on tarkoitus ratkaista

Trilogi on EU:n lainsäädäntöprosessin epävirallinen neuvottelumuoto, jossa parlamentti, neuvosto ja komissio yrittävät löytää kompromissin ennen lopullista äänestystä. Se ei ole julkinen istunto eikä tuota sellaisenaan lakia, vaan pohjan, jota molemmat lainsäätäjät voivat myöhemmin äänestää. Syyskuun 29. päivän kokouksessa on tarkoitus käsitellä erityisesti sitä, palautetaanko pakolliset tunnistamismääräykset (detection orders) neuvoston mandaattiin, ja miten ikäverifiointivaatimukset lopulta muotoillaan.

Kokous ei todennäköisesti tuota lopullista sopua yhdellä istunnolla. Neuvoston ja parlamentin kannat eroavat yhä siinä, koskisiko velvoite myös salattuja sovelluksia. Nykyinen neuvoston teksti mainitsee salauksen suojan vain johdanto-osassa, mikä juristien mukaan on oikeudellisesti heikompi kuin sitova artikla. Jos neuvottelijat eivät pääse yhteisymmärrykseen, prosessi jatkuu myöhemmillä trilogikierroksilla, ja väliaikainen laki pysyy voimassa huhtikuuhun 2028 asti sellaisenaan.

Tanska ajaa asiaa, Saksa epäröi

Tanska on koko prosessin ajan ollut aloitteellisin jäsenmaa. Toimiessaan neuvoston puheenjohtajana syksyllä 2025 Tanska ehdotti alun perin pakollisia tunnistamismääräyksiä, mukaan lukien asiakaspään skannausta, mutta joutui perumaan ne 30. lokakuuta 2025, kun se ei löytänyt niille riittävää enemmistöä. Kompromissiteksti 6. marraskuuta 2025 poisti tuolloin kokonaan artiklat 7–11, jotka sisälsivät tunnistamismääräykset. Silti Tanska palasi asiaan kesäkuussa 2026 ja on nyt seurantatietojen mukaan jälleen aktiivisin ajaja pysyvän, tiukemman version taakse.

Saksa on tilanteessa avainroolissa, koska sen kanta on jäänyt julkisesti auki. Suuri osa aiemmista neuvotteluista on kaatunut juuri Saksan epäröintiin, sillä maan hallituskoalition sisällä on ollut erimielisyyttä siitä, hyväksyykö se salattujen viestien skannauksen missään muodossa. Jos Saksa asettuu vastustamaan, riittävän enemmistön kokoaminen neuvostossa vaikeutuu huomattavasti, koska EU:n lainsäädäntö vaatii määräenemmistön eli vähintään 15 jäsenmaata, jotka edustavat 65 prosenttia unionin väestöstä. Saksan väkiluku tekee sen kannasta painavan riippumatta muiden maiden äänimäärästä.

Suomi, Ruotsi ja Norja: Pohjoismaiden asema

Toisin kuin monissa aiemmissa GDPR-kiistoissa, joissa Suomen tietosuojavaltuutettu tai Ruotsin Integritetsskyddsmyndigheten ovat ottaneet julkisesti kantaa, Chat Control 2.0 -neuvotteluissa yksikään kolmesta Pohjoismaasta ei ole toistaiseksi julkaissut virallista, seurattavaa kantaa syyskuun 2026 tilanteeseen. Tämä ei tarkoita passiivisuutta, mutta se tarkoittaa, että Suomen ja Ruotsin neuvottelijoiden todellinen asema selviää vasta, kun äänestystulokset tai neuvoston pöytäkirjat julkaistaan trilogin jälkeen.

Norja on tässä keskustelussa erikoistapaus, sillä se ei ole EU:n jäsen eikä äänestä neuvostossa. Silti Norjan kansalaiset ja yritykset kokisivat sääntelyn vaikutukset käytännössä samalla tavalla kuin EU-maiden kansalaiset, koska useimmat isot viestisovellukset toimivat samalla koodipohjalla koko Euroopan talousalueella. Jos Signal tai WhatsApp joutuisi rakentamaan EU:ta varten erillisen, skannausta tukevan version, on epätodennäköistä, että se pitäisi Norjaa varten yllä erillistä, skannaamatonta versiota pitkään.

Miten asiakaspään skannaus toimii teknisesti

Client-side scanning eli asiakaspään skannaus ei riko salausta matemaattisessa mielessä. Sen sijaan se tarkistaa viestin sisällön käyttäjän omalla laitteella juuri ennen kuin sovellus salaa sen lähetystä varten. Sovellus vertaa kuvaa tai tekstiä tunnettujen haitallisten sisältöjen tietokantaan paikallisesti laitteella, ja jos algoritmi tunnistaa osuman, tapahtumasta lähtee ilmoitus eteenpäin, tyypillisesti valvontaviranomaiselle. Viesti itse kulkee edelleen salattuna verkon yli, mutta tarkastus on jo tehty ennen salausta.

Kuva- ja tekstitunnistus ennen salausta

Käytännössä tämä tarkoittaisi, että jokaisen älypuhelimen käyttöjärjestelmä tai viestisovellus sisältäisi tunnistuskoodin, joka käy läpi kuvat ja mahdollisesti tekstiviestit paikallisesti. Patrick Breyer, saksalainen europarlamentaarikko ja pitkäaikainen Chat Controlin vastustaja, on kuvannut aiempia versioita niin, että ne velvoittaisivat salatun viestinnän tarjoajat skannaamaan viestejä jokaisessa älypuhelimessa ja ilmoittamaan poliisille osumasta. Hänen mukaansa tämä avaisi tietoturva-aukkoja, joita voisivat hyödyntää myös muut kuin viranomaiset. Lue hänen analyysinsä kokonaisuudessaan Breyerin omalta sivustolta.

Ikäverifiointi kytkeytyy samaan pakettiin

Neuvoston 10. syyskuuta julkaistu nelisarakkeinen teksti kertoo myös, että ikäverifiointivaatimuksia on kavennettu verrattuna aiempiin luonnoksiin. Tämä on merkittävää, koska ikäverifiointi ja sisällön tunnistaminen kulkevat samassa lakipaketissa: jos palvelu velvoitetaan tarkistamaan käyttäjän ikä, se usein edellyttää myös tunnistautumistietojen keräämistä, mikä puolestaan luo uuden datajoukon, joka pitäisi suojata erikseen. Tämä sama dynamiikka näkyi jo aiemmin, kun EU:n ikätarkistusvaatimukset nostivat VPN-sovellusten latauksia Pohjoismaissa jopa 1400 prosentilla elokuussa 2026.

Miksi asiantuntijat pitävät tätä salauksen murtamisena

Salausasiantuntijoiden keskeinen huoli ei ole se, että viesti muuttuisi lähetyksen aikana lukukelpoiseksi ulkopuoliselle. Huoli koskee sitä, mitä tapahtuu ennen salausta. Jos laite tai sovellus lukee sisällön auki jo paikallisesti, koko päästä päähän -salauksen lupaus, eli se että vain lähettäjä ja vastaanottaja näkevät viestin sisällön, menettää käytännön merkityksensä. Mailfencen salausblogin mukaan asiakaspään skannaus ei teknisesti riko salausta, mutta kiertää sen tarkoituksen tutkimalla sisällön laitteella ennen kuin salaus astuu voimaan. Lue lisää aiheesta Mailfencen selityksestä.

Toinen tekninen huoli koskee tunnistusjärjestelmän tietokantaa itseään. Jos laitteelle asennetaan järjestelmä, joka vertaa sisältöä salaiseen tietokantaan tunnetuista haitallisista tiedostoista, kuka tahansa pääsy tietokantaan tai sen laajentamiseen saisi käytännössä työkalun, jolla voisi etsiä laitteilta mitä tahansa muutakin sisältöä. Juuri tämä laajennettavuusriski on ollut EU-tuomioistuinten ja perustuslakiasiantuntijoiden toistuva huomio aiempien Chat Control -luonnosten arvioinneissa.

EU:n oma oikeudellinen arviointi puhuu vastaan

Salattujen viestien skannausvaatimus ei ole vain aktivistien vastustama idea. Jo alkuperäisen, vuoden 2022 CSAM-asetusehdotuksen käsittelyn aikana sekä neuvoston oma oikeudellinen palvelu että Euroopan tietosuojavaltuutettu (EDPS) varoittivat, että pakollinen sisällön tunnistaminen ennen salausta olisi ristiriidassa EU:n perusoikeuskirjan kanssa, erityisesti yksityisyyden ja viestintäsalaisuuden suojaa koskevien artikloiden kanssa. Tämä oikeudellinen jännite on yksi syy siihen, miksi neuvosto on toistuvasti pehmentänyt tekstiä ja siirtänyt tunnistamismääräykset pois sitovista artikloista.

Sama jännite selittää myös, miksi neuvoston 10. syyskuuta julkaisema teksti kirjasi salauksen suojan ainoastaan johdanto-osaan eikä sitovaan artiklaan. Juristien näkökulmasta johdanto-osan maininnat ohjaavat lain tulkintaa, mutta eivät luo samanlaista oikeudellista velvoitetta kuin varsinainen artikla. Jos pysyvä asetus lopulta hyväksytään tässä muodossa, on todennäköistä, että se päätyy myöhemmin EU-tuomioistuimen arvioitavaksi samaan tapaan kuin moni aiempi tietosuojasäädös.

Signal, WhatsApp, Threema ja Proton: kuka altistuu

Nykyisen, jo voimassa olevan väliaikaisen lain piirissä aidosti päästä päähän salatut sovellukset, kuten Signal, WhatsApp ja Threema, jäävät soveltamisalan ulkopuolelle. Sama koskee Proton Mailia, jonka viestit ovat oletuksena salattuja käyttäjien välillä. Riski koskee sen sijaan pysyvää asetusta, joka on yhä neuvoteltavana: jos se lopulta velvoittaisi myös salatut sovellukset asiakaspään skannaukseen, kaikki nämä palvelut joutuisivat joko rakentamaan tunnistusominaisuuden, vetäytymään EU-markkinoilta, tai riitauttamaan lain tuomioistuimessa.

SovellusSalaustyyppiTila väliaikaisessa laissa (voimassa)Riski pysyvässä asetuksessa
SignalPäästä päähän, oletuksenaSoveltamisalan ulkopuolellaKieltäytynyt aiemmin julkisesti kaikesta skannauksesta EU-alueella
WhatsApp (Meta)Päästä päähän, oletuksenaSoveltamisalan ulkopuolellaEi julkista kantaa syyskuulta 2026
ThreemaPäästä päähän, oletuksenaSoveltamisalan ulkopuolellaSveitsiläinen, EU:n ulkopuolinen kotipaikka voi vaikuttaa täytäntöönpanoon
Proton MailPäästä päähän (Proton-Proton-viestit)Soveltamisalan ulkopuolellaAiemmin vastustanut julkisesti vastaavia esityksiä
Tavalliset sähköposti- ja pilvipalvelutPalvelimella purkukelpoinenVoivat skannata vapaaehtoisesti jo nytEi muutosta, jo soveltamisalassa

Väliaikainen vs. pysyvä asetus: tekninen vertailu

Kahden rinnakkaisen säädöksen sekoittaminen on yleisin virhe, joka aiheesta uutisoitaessa tehdään. Alla oleva taulukko tiivistää erot sellaisina kuin ne olivat 23. syyskuuta 2026, ennen trilogia.

OminaisuusVäliaikainen laki (asetus 2026/1881)Pysyvä asetus (neuvoteltavana)
Oikeudellinen tilaVoimassa 31.7.2026 alkaenEi hyväksytty, trilogissa 29.9.2026
VoimassaoloPäättyy 3.4.2028Tarkoitettu pysyväksi, ei päättymispäivää
Skannaus salatuissa sovelluksissaEi koske, poissuljettu erikseenKiistanalainen, ei sovittu
Skannauksen luonneVapaaehtoinen palveluntarjoajalleVoisi olla pakollinen tunnistamismääräys
Salauksen suoja tekstissäSelkeästi kirjattu poikkeus10.9.2026 teksti: vain johdanto-osassa, ei sitovassa artiklassa
IkäverifiointiEi osa väliaikaista lakiaMukana, mutta vaatimuksia kavennettu

Chat Controlin pitkä tie 2022–2028

Chat Control ei ole uusi keksintö syksyllä 2026. Komissio esitteli alkuperäisen CSAM-asetusehdotuksen jo vuonna 2022, ja siitä lähtien lakia on muokattu, torjuttu ja palautettu neuvotteluihin useaan otteeseen. Väliaikaiset poikkeusluvat, jotka sallivat vapaaehtoisen skannauksen ilman kattavaa pysyvää sääntelyä, ovat olleet käytössä eri muodoissa jo vuosia, ja niitä on jatkettu määräaikaisesti aina kun pysyvästä versiosta ei ole päästy sopuun. Alla oleva aikajana kokoaa tärkeimmät käännekohdat vuodesta 2025 eteenpäin.

PäivämääräTapahtuma
30.10.2025Tanska perui pakolliset tunnistamismääräykset, koska niille ei löytynyt enemmistöä
6.11.2025Tanskan kompromissiteksti poisti artiklat 7–11 (tunnistamismääräykset) neuvoston mandaatista
26.11.2025Neuvosto vahvisti mandaatin: vain vapaaehtoinen skannaus, ei pakollisia määräyksiä
26.6.2026Tanska ilmoitti haluavansa tunnistamisvelvoitteet takaisin neuvotteluihin välittömästi
9.7.2026Euroopan parlamentti hyväksyi väliaikaisen jatkolain, 314 MEP:iä ei estänyt sitä
31.7.2026Väliaikainen asetus 2026/1881 tuli voimaan, voimassa 3.4.2028 asti
6.9.2026Seurantatiedot: mandaatti yhä vapaaehtoinen, tunnistamismääräykset poissa
10.9.2026Neuvoston nelisarakkeinen teksti: salauksen suoja siirtyi johdanto-osaan, ikäverifiointia kavennettiin
17.–18.9.2026Seurantatiedot vahvistivat Tanskan tukevan pysyvän asetuksen etenemistä kesäkuusta asti
21.9.2026Raportoitiin 19 jäsenmaan tuesta tunnistamisvelvoitteelle, Saksa yhä epävarma
29.9.2026Trilogikokous, jossa pysyvän asetuksen suuntaa käsitellään uudelleen
3.4.2028Väliaikaisen asetuksen voimassaolo päättyy, ellei sitä jatketa tai korvata pysyvällä lailla

Markkinavaikutus Pohjoismaissa: opetus ikätarkistuksesta

Syyskuun 2026 tilanteesta ei ole vielä julkaistu suoria latausmääriä tai tilaajamääriä Signalille, Threemalle tai VPN-palveluille, joten mitään täsmällistä kysyntäpiikkiä ei voi vielä vahvistaa. Selkeä ennakkotapaus on kuitenkin olemassa. Kun EU:n ikätarkistusvaatimukset alkoivat vaikuttaa alustoihin kesällä 2026, VPN-sovellusten lataukset kasvoivat Pohjoismaissa jopa 1400 prosenttia, kun käyttäjät reagoivat sääntelypaineeseen hankkimalla yksityisyystyökaluja etukäteen. Sama käyttäytymismalli on nähty aiemmin: kun yksityisyyteen kohdistuva sääntely herättää julkista keskustelua, kysyntä salattuihin viesti- ja verkkopalveluihin nousee usein ennen kuin laki edes astuu voimaan.

Suomalaisille ja pohjoismaisille yrityksille markkinavaikutus ei rajoitu kuluttajasovelluksiin. Yritykset, jotka käyttävät pilvipohjaisia viestintätyökaluja asiakaspalvelussa tai sisäisessä viestinnässä, joutuvat arvioimaan, mitkä niiden käyttämistä palveluista kuuluisivat pysyvän asetuksen soveltamisalaan, jos se hyväksytään nykyisessä muodossaan. Tämä koskee erityisesti palveluita, jotka eivät ole aidosti päästä päähän salattuja, kuten monet yritysviestintäalustat ja tallennuspalvelut, joissa palveluntarjoaja teknisesti pystyy lukemaan sisällön.

Julkishallinnon näkökulmasta tilanne on osin päinvastainen. Useissa aiemmissa Chat Control -luonnoksissa viranomaisten ja armeijan omat viestintäjärjestelmät on rajattu erikseen skannausvaatimuksen ulkopuolelle, mikä on herättänyt kritiikkiä siitä, että laki kohdistuisi käytännössä vain tavallisiin kansalaisiin ja yrityksiin. Tämä epäsymmetria on ollut toistuva teema myös aiemmissa keskusteluissa Ranskan valtionhallinnon Matrix-pohjaisesta Tchap-viestisovelluksesta, joka on rakennettu erillään kaupallisista palveluista juuri tietoturvasyistä.

Mitä tämä tarkoittaa yrityksille ja kehittäjille

Ohjelmistokehittäjille, jotka rakentavat viestintä- tai tallennusominaisuuksia eurooppalaisille käyttäjille, tilanne luo suunnitteluepävarmuutta juuri nyt. Arkkitehtuuripäätökset, kuten se, toteutetaanko salaus päästä päähän vai palvelinpuolella, vaikuttavat suoraan siihen, kuuluisiko palvelu pysyvän asetuksen piiriin, jos se hyväksytään laajennetussa muodossa. Moni startup ja pk-yritys ei vielä tiedä, pitäisikö sen varautua rakentamaan tunnistusrajapinta vai luottaa siihen, että salatut palvelut jäävät poikkeuksen piiriin niin kuin väliaikaisessa laissa.

Käytännön suositus on seurata trilogin lopputulosta tarkasti ja välttää sitoutumasta kumpaankaan skenaarioon liian aikaisin. Yritysten, jotka käsittelevät EU-kansalaisten viestintädataa, kannattaa dokumentoida jo nyt, mitkä osat niiden järjestelmästä ovat aidosti päästä päähän salattuja ja mitkä eivät, koska tämä rajanveto on todennäköisesti se, joka lopulta ratkaisee, keneen laki soveltuu.

Ennusteet: mitä seuraavaksi tapahtuu

Neljän vuoden neuvotteluhistoria antaa kohtuullisen hyvän pohjan arvioida, mihin suuntaan syyskuun lopun kokous todennäköisesti vie asiaa. Alla olevat ennusteet perustuvat siihen, miten aiemmat vastaavat neuvotteluvaiheet ovat edenneet vuosina 2023–2026, ei virallisiin lupauksiin lopputuloksesta.

  • 29. syyskuuta trilogi ei todennäköisesti tuota lopullista sopua. Saksan epävarma kanta ja salauksen suojan heikentynyt kirjaus viittaavat siihen, että neuvottelut jatkuvat useammalla kierroksella syksyn 2026 aikana.
  • Salauksen suoja saattaa palata sitovaksi artiklaksi, jos tarpeeksi moni jäsenmaa ja parlamentin neuvottelijat vaativat sitä takaisin johdanto-osasta, kuten aiemmissakin neuvotteluvaiheissa on tapahtunut.
  • Väliaikainen laki jatkuu todennäköisesti käytännössä muuttumattomana huhtikuuhun 2028 asti, riippumatta pysyvän asetuksen etenemisestä, koska sen voimassaolo on kirjattu erikseen.
  • Saksan lopullinen kanta ratkaisee paljon. Jos Saksa asettuu vastustamaan tunnistamismääräyksiä, määräenemmistön kokoaminen neuvostossa vaikeutuu merkittävästi väestöpainotuksen vuoksi.
  • Salatut sovellukset todennäköisesti jatkavat julkista vastustustaan, mikäli asiakaspään skannaus palaa sitovaan tekstiin, samaan tapaan kuin aiemmissa neuvotteluvaiheissa 2023–2024.

Mitä käyttäjä voi tehdä nyt

Tällä hetkellä, 23. syyskuuta 2026, kenenkään EU:ssa asuvan ei tarvitse tehdä mitään akuuttia muutosta viestintätapoihinsa. Väliaikainen laki ei koske salattuja sovelluksia, ja pysyvästä asetuksesta ei ole hyväksyttyä, sitovaa tekstiä. Käytännön varotoimena kannattaa kuitenkin suosia jatkossakin palveluita, jotka ovat aidosti päästä päähän salattuja oletuksena, kuten Signalia, sillä nämä palvelut ovat sekä nykyisen väliaikaisen lain että todennäköisimpien pysyvän asetuksen skenaarioiden mukaan viimeisiä, joihin skannausvelvoite kohdistuisi.

Kannattaa myös seurata suoraan EDPB:n ja Euroopan parlamentin virallisia tiedotteita sen sijaan, että luottaa pelkästään toisen käden uutisointiin, sillä aihe on osoittautunut alttiiksi väärinymmärryksille kahden rinnakkaisen säädöksen vuoksi. Tuoreimmat viralliset tiedotteet löytyvät EDPB:n uutissivulta. Yksityishenkilön kannalta suurin muutos ei todennäköisesti tapahdu syyskuun trilogissa, vaan vasta myöhemmin syksyllä tai talvella, kun neuvottelut mahdollisesti etenevät seuraavaan vaiheeseen.

Usein kysytyt kysymykset

Mitä Chat Control 2.0 tarkoittaa käytännössä?
Se on lempinimi EU:n pysyvälle CSAM-asetusehdotukselle, joka aiemmissa luonnoksissa olisi voinut velvoittaa myös salatut viestisovellukset tunnistamaan haitallista sisältöä ennen viestin salaamista. Se ei ole vielä hyväksytty laki.

Onko Signal tai WhatsApp jo nyt velvollinen skannaamaan viestejäni?
Ei. Nykyinen, voimassa oleva väliaikainen asetus (2026/1881) sulkee aidosti päästä päähän salatut palvelut soveltamisalan ulkopuolelle. Riski koskee vain mahdollista tulevaa pysyvää asetusta.

Mitä 29. syyskuuta 2026 trilogissa oikeasti päätetään?
Trilogi on neuvotteluistunto, ei lopullinen äänestys. Siinä parlamentti, neuvosto ja komissio yrittävät sovittaa yhteen kantojaan pysyvästä asetuksesta, erityisesti tunnistamismääräysten ja ikäverifioinnin osalta.

Kannattaako suomalaisen vaihtaa viestisovellusta juuri nyt?
Akuuttia tarvetta ei ole, koska mikään sitova laki ei tällä hetkellä koske salattuja sovelluksia. Aidosti päästä päähän salattu sovellus, kuten Signal, on kuitenkin turvallisin valinta pitkällä aikavälillä riippumatta lopputuloksesta.

Miksi Tanska ajaa tätä lakia niin aktiivisesti?
Tanska on toiminut neuvoston puheenjohtajana ja on julkisesti perustellut kantaansa lapsiin kohdistuvan hyväksikäytön torjunnalla. Se ehdotti alun perin pakollisia tunnistamismääräyksiä jo syksyllä 2025 ja on palannut asiaan useaan otteeseen sen jälkeen.

Mikä on Saksan rooli, ja miksi sen kanta on niin tärkeä?
Saksan väkiluku tekee siitä painavan äänen EU:n määräenemmistöpäätöksissä, jotka vaativat vähintään 15 jäsenmaata ja 65 prosenttia unionin väestöstä. Saksan koalitiohallituksen sisäinen erimielisyys on aiemmin hidastanut koko prosessia.

Vaikuttaako tämä Norjaan, vaikka se ei ole EU:n jäsen?
Norja ei äänestä EU:n neuvostossa, mutta koska suurin osa viestisovelluksista käyttää samaa koodipohjaa koko Euroopassa, käytännön vaikutukset todennäköisesti ulottuisivat myös norjalaisiin käyttäjiin, jos laki muuttaisi sovellusten toimintaa EU-alueella.

Milloin asiasta tiedetään lopullisesti lisää?
Trilogin 29. syyskuuta jälkeen seuraavat askelmerkit riippuvat siitä, syntyykö kompromissi. Jos ei synny, neuvottelut jatkuvat myöhemmin syksyllä, ja väliaikainen laki pysyy voimassa huhtikuuhun 2028 saakka joka tapauksessa.

Mitä eroa on Chat Control 1.0:lla ja Chat Control 2.0:lla?
Chat Control 1.0 viittaa yleisesti jo voimassa olevaan väliaikaiseen asetukseen (2026/1881), joka sallii vapaaehtoisen skannauksen ei-salatuissa palveluissa huhtikuuhun 2028 asti. Chat Control 2.0 viittaa pysyvään asetukseen, joka on yhä neuvoteltavana ja josta 29. syyskuuta 2026 pidettävä trilogi käsittelee seuraavan vaiheen.