Chat Control hasta 2028: qué permite realmente la UE
Qué permite la medida europea temporal sobre detección voluntaria de abuso sexual infantil y qué excluye, incluido el cifrado de extremo a extremo.
En este artículo
La Unión Europea reactivó en julio de 2026 una medida temporal que permite a determinados proveedores detectar, reportar y retirar voluntariamente material de abuso sexual infantil en sus servicios. Estará vigente hasta el 3 de abril de 2028 mientras se negocia un marco de largo plazo.
No es correcto resumir la medida diciendo que la UE obliga a Gmail, Outlook o cualquier empresa a escanear todos los correos. Tampoco es correcto ignorar las implicaciones de privacidad. El alcance real merece una lectura más precisa.
¿Qué autoriza la medida temporal?
La regulación establece una excepción limitada a determinadas reglas de privacidad de las comunicaciones electrónicas. Esa excepción permite que proveedores de servicios en línea continúen actividades voluntarias dirigidas a detectar material de abuso sexual infantil, reportarlo y retirarlo.
La finalidad es específica y la duración es temporal. No crea una obligación general para que todos los proveedores inspeccionen todas las comunicaciones.
¿Afecta al cifrado de extremo a extremo?
Las enmiendas aceptadas excluyen del ámbito de esta medida temporal las comunicaciones interpersonales independientes de la numeración a las que se aplique, se haya aplicado o vaya a aplicarse cifrado de extremo a extremo.
Esta exclusión se refiere a la regulación temporal. El Consejo aclara que no prejuzga la negociación del futuro marco permanente, que sigue abierta.
¿Puede afirmarse que una empresa concreta está escaneando los mensajes?
No sin comprobar la práctica, la política y la arquitectura del proveedor concreto. La regulación permite ciertas actividades voluntarias, pero no demuestra por sí sola que Gmail, Outlook, Teams o cualquier otro servicio aplique una tecnología determinada a todos sus usuarios.
Antes de comunicar una conclusión conviene distinguir entre lo que la norma permite, lo que el proveedor declara y lo que la organización ha contratado.
¿Qué debería revisar una empresa?
La medida no obliga automáticamente a actualizar el registro de actividades de tratamiento de toda empresa ni a modificar todos los contratos. Sí es una señal para revisar si las comunicaciones corporativas están gobernadas con suficiente claridad.
Un análisis proporcionado puede comprobar:
- qué canales se utilizan para información sensible;
- qué proveedor y modalidad contractual presta cada servicio;
- qué políticas de detección, moderación o acceso declara;
- dónde se alojan los datos y qué subencargados intervienen;
- qué cifrado existe y quién conserva las claves;
- qué alternativas hay para comunicaciones especialmente confidenciales.
Si el tratamiento o el proveedor cambian materialmente, entonces se revisan el registro, la evaluación de riesgos y la información a las personas conforme a la normativa aplicable.
¿Qué ocurre con el secreto profesional?
Profesiones y funciones sujetas a confidencialidad reforzada deben evaluar los canales con sus obligaciones sectoriales. La existencia de esta regulación no elimina el secreto profesional ni determina por sí sola que un servicio sea apto o inadecuado.
La decisión debe basarse en la arquitectura, el contrato, la finalidad, la sensibilidad y las garantías reales.
¿Cuál es la lectura de gobierno?
La protección de la infancia y la privacidad no deberían presentarse como consignas incompatibles. La calidad regulatoria depende de finalidad limitada, necesidad, proporcionalidad, control y garantías técnicas.
Para una empresa, la lección es la misma: no tomar decisiones sobre titulares. Hay que verificar qué permite la norma, qué hace el proveedor y qué riesgo acepta la organización.
Qué llevarte de este artículo
- Qué permite la medida europea temporal sobre detección voluntaria de abuso sexual infantil y qué excluye, incluido el cifrado de extremo a extremo.
- ¿Qué autoriza la medida temporal?
- ¿Afecta al cifrado de extremo a extremo?
- ¿Puede afirmarse que una empresa concreta está escaneando los mensajes?
Fuentes y referencias
Lleva estas ideas a las decisiones de tu organización
Si tu organización ya utiliza IA, el siguiente paso es convertir el análisis en criterios, responsabilidades y una hoja de ruta aplicable al negocio.
Ver Gobernanza IA