Chat Control è una proposta legislativa europea che mira alla prevenzione e al contrasto degli abusi sessuali sui minori attraverso il monitoraggio dei contenuti scambiati sulle piattaforme digitali.
Il testo è stato adottato con modifiche nell’ultimo giorno di plenaria del Parlamento europeo prima della pausa estiva, dopo che un precedente tentativo di approvazione era fallito a marzo di quest’anno.
Il Partito popolare europeo (Ppe) ha promosso un ultimo tentativo per fare ripartire l’iter legislativo utilizzando una procedura parlamentare d’urgenza sulla quale si fa leva molto raramente. In questa specifica fase, per respingere definitivamente la misura era necessaria una maggioranza assoluta di 361 deputati, mentre per l’approvazione del testo modificato è stata sufficiente la maggioranza semplice.
La votazione finale sulla procedura ha visto 314 voti contrari, 276 favorevoli e 17 astenuti, un risultato che non ha raggiunto la soglia necessaria per il rigetto, consentendo così il passaggio della norma al passaggio successivo.
Chat Control in pratica
La proposta della Commissione europea, presentata nel maggio 2022, obbligherebbe i fornitori di servizi di comunicazione (WhatsApp, Signal, Messenger, Telegram, eccetera) a rilevare, su ordine di un'autorità nazionale, contenuti di materiale pedopornografico (già noto e nuovo) e tentativi di adescamento.
Chat Control è il nome con cui viene indicata una serie di proposte legislative dell'Unione europea contro gli abusi sessuali sui minori online (CSAM, Child Sexual Abuse Material). Nel corso degli anni le proposte sono cambiate più volte.
Il punto controverso, che peraltro sta suscitando una certa confusione, è come effettuare questa scansione quando le conversazioni sono protette dalla crittografia end-to-end.
Chat Control tra sicurezza e vulnerabilità digitale
Il provvedimento mira a bilanciare la sicurezza dei minori con la protezione dei dati personali e la riservatezza delle comunicazioni digitali.
L’introduzione di meccanismi di scansione delle comunicazioni private solleva profonde preoccupazioni circa la possibile trasformazione di strumenti di protezione in vulnerabilità strutturali per l’intera rete europea.
Sebbene l’obiettivo dichiarato rimanga la tutela dei soggetti più vulnerabili, diversi esperti e critici sostengono che una sorveglianza generalizzata possa ridefinire negativamente i canoni della sicurezza digitale.
La necessità di una nuova legge è emersa con forza anche a causa della scadenza, avvenuta lo scorso aprile, della precedente normativa temporanea che permetteva alle aziende tecnologiche di effettuare scansioni volontarie per individuare materiali illeciti. Senza una nuova base giuridica permanente, le autorità temono di restare prive di strumenti efficaci per contrastare i reati online contro i minori.
Tutela della crittografia end-to-end
Un punto di svolta fondamentale nel dibattito parlamentare ha riguardato l’impatto della legge sulla crittografia end-to-end, la tecnologia grazie alla quale solo i legittimi interlocutori possono accedere al contenuto dei messaggi.
Attraverso l’approvazione dell’emendamento 30, che ha raccolto 369 voti favorevoli, gli eurodeputati hanno scelto di limitare significativamente l’ambito di applicazione del regolamento. Sono state infatti esplicitamente escluse dalla scansione preventiva tutte le comunicazioni alle quali è stata o sarà applicata la crittografia end-to-end.
Questa decisione riflette la volontà di salvaguardare la natura privata dei messaggi scambiati dai cittadini sulle principali piattaforme di messaggistica, cercando un punto di equilibrio tra le esigenze investigative e il diritto fondamentale alla riservatezza delle comunicazioni.
L’aspetto della crittografia e il client-side scanning
La Commissione europea afferma che la proposta non vieta la crittografia end-to-end e non obbliga le aziende a rimuoverla.
Nella documentazione ufficiale, l'esecutivo europeo afferma che l'obiettivo è conciliare la tutela della privacy con le esigenze investigative e che le eventuali misure di individuazione dei contenuti illeciti non dovrebbero comportare l'introduzione di backdoor o l'indebolimento della crittografia.
In parole più semplici, secondo Bruxelles, i messaggi continuerebbero a essere protetti dalla cifratura end-to-end durante la trasmissione, mentre l'eventuale analisi potrebbe avvenire direttamente sul dispositivo dell'utente, prima della cifratura o dopo la decifratura.
È proprio questa possibile tecnica, detta client-side scanning, a essere contestata da una parte della comunità scientifica, secondo cui un controllo effettuato sul dispositivo comprometterebbe comunque la garanzia della crittografia end-to-end, ossia che soltanto mittente e destinatario possono accedere al contenuto delle comunicazioni.
Per questo diversi esperti parlano di una sorta di backdoor funzionale, anche se non è una backdoor nel senso classico, ovvero inserita nell’algoritmo crittografico.
Un dibattito datato
Il vero dibattito riguarda il software istallato sui dispositivi e non la matematica della crittografia. Apple aveva proposto un sistema molto simile nel 2021 per individuare immagini pedopornografiche su iPhone, ma lo ha ritirato dopo le fortissime critiche della comunità scientifica e delle organizzazioni per la privacy perché, dicevano già all’epoca le voci esperte, che una volta creata un'infrastruttura capace di analizzare automaticamente ciò che viene digitato o inviato, diventa difficile garantire che venga usata soltanto per un determinato scopo.
Iter legislativo futuro
Il testo rivisto dal Parlamento deve ora essere trasmesso al Consiglio dell’Unione europea, organo che rappresenta i governi dei singoli Paesi membri.
Il Consiglio ha a disposizione tre mesi per decidere se approvare o respingere le modifiche introdotte dall’aula. Qualora il Consiglio dovesse proporre una versione del testo diversa da quella licenziata dal Parlamento, il provvedimento entrerebbe nella cosiddetta procedura di conciliazione, strumento legislativo poco frequente che mira a trovare un compromesso definitivo tra le due istituzioni per giungere a un testo condiviso. Nel frattempo, resta aperto il dibattito su come proteggere efficacemente i minori online senza compromettere i diritti civili e la sicurezza delle infrastrutture digitali.