Seit mehr als vier Jahren ringt die Europäische Union um neue Regeln gegen Darstellungen sexuellen Kindesmissbrauchs und Grooming im Internet. Am 29. September trifft sich nun zum sechsten Mal der sogenannte Trilog aus Europäischem Parlament, Rat und Kommission. Auf dem Tisch liegt ein neuer Kompromiss für nicht öffentliche Kommunikation: Anbieter könnten Inhalte auf eigene Initiative durchsuchen, wenn dafür zuvor ein „Suchplan“ von einer Justizbehörde oder unabhängigen Verwaltungsstelle geprüft wurde. Kritiker sehen darin einen möglichen Umweg zu großflächigen Chat-Scans. Die wirtschaftliche Dimension gerät dabei leicht aus dem Blick. Denn die Regeln greifen unmittelbar in die technische Architektur digitaler Dienste ein – und die Technologiebranche ist sich keineswegs einig, wo die Grenze verlaufen sollte.
Heute steht der möglicherweise entscheidende Trilog an
Die EU verhandelt über zwei Regelwerke, die häufig unter dem Schlagwort »Chatkontrolle« vermischt werden.
Seit Ende Juli gilt wieder eine befristete Ausnahme von den europäischen Regeln zur Vertraulichkeit elektronischer Kommunikation. Sie erlaubt Anbietern bestimmter Kommunikationsdienste bis zum 3. April 2028, freiwillig nach Darstellungen sexuellen Kindesmissbrauchs zu suchen, diese zu melden und zu entfernen. Ende-zu-Ende-Verschlüsselung soll dabei ausdrücklich nicht geschwächt werden.
Parallel dazu verhandeln Parlament und Mitgliedstaaten über einen dauerhaften Rechtsrahmen. Die Europäische Kommission hatte ihren ursprünglichen Vorschlag bereits 2022 vorgelegt. Das Parlament legte Ende 2023 seine Position fest, der Rat erst im November 2025. Seitdem versuchen die drei Institutionen im Trilog, aus den unterschiedlichen Vorstellungen einen gemeinsamen Gesetzestext zu entwickeln.
Der sechste politische Trilog ist für den heute angesetzt. Eine Einigung dort würde noch nicht automatisch bedeuten, dass das Gesetz beschlossen ist: Ein ausgehandelter Kompromiss müsste anschließend von Parlament und Rat formell angenommen werden.
Der Streit dreht sich um private Kommunikation
Das Ziel des Gesetzes ist weitgehend unumstritten: Anbieter sollen stärker verpflichtet werden, Risiken sexuellen Kindesmissbrauchs auf ihren Diensten zu bewerten und zu verringern. Behörden sollen gegen illegale Inhalte vorgehen können, und ein neues EU-Zentrum soll Meldungen bearbeiten und nationale Strafverfolgungsbehörden unterstützen.
Umstritten ist dagegen seit Jahren, wie weit Anbieter dafür private Kommunikation untersuchen dürfen oder müssen.
Das Europäische Parlament hat in seiner Verhandlungsposition allgemeine Überwachung abgelehnt. Erkennungsanordnungen sollen nach seinem Ansatz nur als letztes Mittel eingesetzt werden und sich auf konkrete Verdachtsfälle beziehen. Ende-zu-Ende-verschlüsselte Kommunikation soll von solchen Anordnungen ausgenommen bleiben.
Der Rat setzte 2025 einen anderen Schwerpunkt. Seine Position enthält keine generelle Pflicht für Anbieter, selbst nach Missbrauchsmaterial zu suchen. Sie will jedoch die Möglichkeit freiwilliger Erkennung dauerhaft erhalten. Genau an diesem Punkt hängen die aktuellen Verhandlungen.
Jetzt sollen »Suchpläne« den Kompromiss ermöglichen
Ein Ratsdokument vom 18. September zur Vorbereitung des heutigen Trilogs bringt dafür eine neue Konstruktion ins Spiel.
Anbieter könnten nicht öffentliche Inhalte weiterhin auf eigene Initiative nach bekanntem oder neuem Missbrauchsmaterial sowie nach Hinweisen auf Grooming durchsuchen. Dafür müssten sie einen sogenannten Suchplan vorlegen, der von einer nationalen Justizbehörde oder einer unabhängigen Verwaltungsstelle geprüft wird.
Der Vorschlag soll offenbar die Positionen von Parlament und Mitgliedstaaten zusammenführen. Nach dem Dokument hat sich das Parlament bereit gezeigt, diesen Ansatz zumindest zu prüfen. Gleichzeitig stellt die Ratspräsidentschaft ausdrücklich die Alternative in den Raum, eigeninitiierte Suchen in nicht öffentlichen Inhalten ganz aus der dauerhaften Verordnung herauszunehmen, falls kein tragfähiger Kompromiss gefunden wird.
Kritiker wie der frühere Europaabgeordnete Patrick Breyer argumentieren, dass auch ein behördlich genehmigter Suchplan sehr große Nutzergruppen erfassen könne und deshalb faktisch weiterhin allgemeine Überwachung ermögliche. Das ist eine rechtliche und politische Bewertung des Vorschlags – nicht bereits eine feststehende Wirkung des künftigen Gesetzes.
Die Kritik kommt nicht nur aus Bürgerrechtsorganisationen
Der Konflikt reicht inzwischen tief in die Technologiebranche hinein.
Signal gehört zu den schärfsten Kritikern früherer Fassungen der Chatkontrolle. Präsidentin Meredith Whittaker erklärte 2025, der Dienst würde eher den europäischen Markt verlassen, als eine Technik einzubauen, die seine Ende-zu-Ende-Verschlüsselung untergräbt. Signal begründet diese Haltung ausdrücklich auch mit Cybersicherheit: Eine technische Zugriffsmöglichkeit für Scanner könne nach Auffassung des Unternehmens zusätzliche Angriffsflächen für Hacker oder staatliche Akteure schaffen.
Damit ist die Auseinandersetzung für Signal existenzieller als eine gewöhnliche Compliancefrage. Das Geschäfts- beziehungsweise Produktversprechen des Dienstes besteht gerade darin, dass Nachrichteninhalte ausschließlich Sender und Empfänger zugänglich sind.
Auch Proton, der Schweizer Anbieter verschlüsselter Mail-, Cloud- und Kommunikationsdienste, lehnt Maßnahmen ab, die Ende-zu-Ende-Verschlüsselung durch Client-Side-Scanning umgehen würden. Das Unternehmen argumentiert, eine solche Architektur würde nicht nur Privatsphäre, sondern auch das Vertrauen von Unternehmen und Organisationen in sichere europäische Kommunikationsdienste beschädigen.
Mozilla engagiert sich ebenfalls gegen verpflichtendes Client-Side-Scanning und warnt davor, dass eine technische Schwächung sicherer Kommunikation neue Angriffsmöglichkeiten schaffen könnte.
Auch der Branchenverband fordert Schutz für Verschlüsselung
Die Position beschränkt sich nicht auf Anbieter, die Datenschutz zu ihrem zentralen Geschäftsmodell gemacht haben.
CCIA Europe, ein Branchenverband der Kommunikations- und Technologieindustrie, begrüßte zwar 2025, dass die Mitgliedstaaten überhaupt eine gemeinsame Verhandlungsposition fanden. Zugleich verlangte der Verband ausdrücklich, dass der endgültige Text die Vertraulichkeit von Kommunikation einschließlich Ende-zu-Ende-Verschlüsselung schützt.
Damit wird aus einer Grundrechtsfrage zugleich eine Standortfrage.
Verschlüsselung schützt nicht nur private Urlaubsfotos oder persönliche Unterhaltungen. Sie sichert auch Geschäftsgeheimnisse, interne Unternehmenskommunikation, Vertragsverhandlungen, Zugangsdaten und vertrauliche Kundeninformationen.
Europäischer Datenschutzausschuss und Europäischer Datenschutzbeauftragter haben diesen Zusammenhang bereits bei der Vorlage des Gesetzes betont. Verschlüsselung sei grundlegend für die Vertraulichkeit von Kommunikation – und leiste zugleich einen Beitrag zu Innovation und Wachstum der digitalen Wirtschaft.
Google, Meta, Microsoft und Snap vertreten eine andere Perspektive
Von einer geschlossenen Front der Tech-Branche gegen Chat-Scans kann allerdings keine Rede sein.
Google, Meta, Microsoft und Snap setzen seit Jahren freiwillige Technologien ein, um bekannte Darstellungen sexuellen Kindesmissbrauchs auf bestimmten Diensten zu erkennen und zu melden.
Als die bisherige europäische Ausnahmeregelung Anfang April 2026 vorübergehend auslief, veröffentlichten die vier Unternehmen sogar eine gemeinsame Erklärung. Darin kritisierten sie die entstandene Rechtsunsicherheit und forderten die EU auf, zügig eine neue Rechtsgrundlage für solche freiwilligen Maßnahmen zu schaffen.
Der Konflikt verläuft damit nicht schlicht zwischen Politik und Wirtschaft.
Er verläuft auch innerhalb der Digitalwirtschaft.
Plattformen, die bereits automatisierte Erkennungsverfahren einsetzen, brauchen Rechtssicherheit dafür, unter welchen Bedingungen sie solche Systeme weiter betreiben dürfen. Dienste wie Signal oder Proton bauen dagegen gerade darauf, dass sie die Inhalte verschlüsselter Kommunikation technisch selbst nicht einsehen können.
Ein Gesetz kann für die einen also eine bestehende Praxis absichern – und für die anderen die Grundlage des eigenen Produkts berühren.
Auch die Kosten sind erheblich
Hinzu kommt die klassische regulatorische Seite.
Anbieter müssen Risiken analysieren, technische Systeme entwickeln oder integrieren, Meldungen bearbeiten, Verfahren dokumentieren und gegebenenfalls mit nationalen Behörden sowie dem geplanten EU-Zentrum zusammenarbeiten.
Wie teuer der heute verhandelte Kompromiss tatsächlich würde, lässt sich derzeit nicht seriös beziffern.
Eine Größenordnung liefert allerdings die Folgenabschätzung, mit der die Europäische Kommission ihren ursprünglichen Vorschlag 2022 begleitete. Für die damals bevorzugte – und teilweise erheblich weitergehende – Variante schätzte sie einmalige Kosten für Diensteanbieter von rund 1,6 Milliarden Euro und laufende Kosten von etwa 1,5 Milliarden Euro pro Jahr.
Diese Beträge können nicht einfach auf den aktuellen Text übertragen werden. In vier Jahren Verhandlung wurde der Entwurf mehrfach verändert.
Schon die damalige Analyse machte aber deutlich, wo die Belastung besonders entsteht: bei technischen Erkennungs-, Melde- und Löschpflichten. Die Kommission selbst sah dabei vor allem für kleine und mittlere Anbieter erhebliche Auswirkungen. Gleichzeitig argumentierte sie, gemeinsame EU-Regeln könnten die regulatorische Fragmentierung verringern und Unternehmen den Zugang zum gesamten Binnenmarkt erleichtern.
Regulierung hat damit auch hier zwei Seiten: Sie erzeugt Compliancekosten, kann aber zugleich 27 unterschiedliche nationale Systeme verhindern.
Cybersicherheit wird zum wirtschaftlichen Faktor
Die härteste Auseinandersetzung dreht sich deshalb weiterhin um die Frage, wo technische Erkennung endet und eine Schwächung sicherer Kommunikation beginnt.
Die Datenschutzbehörden weisen darauf hin, dass bekannte Erkennungsmethoden in vollständig verschlüsselten Nachrichten technisch nicht ohne Weiteres funktionieren. Selbst Client-Side-Scanning – also die Untersuchung von Inhalten auf dem Gerät vor der Verschlüsselung – könne zudem umgangen werden, wenn Nutzer Inhalte zuvor separat verschlüsseln.
Befürworter stärkerer Erkennungsmechanismen verweisen dagegen darauf, dass Täter ebenfalls verschlüsselte Kommunikation nutzen und der Übergang großer Plattformen zu Ende-zu-Ende-Verschlüsselung die Arbeit von Ermittlern erschweren kann. Auch der Wissenschaftliche Dienst des Europäischen Parlaments beschreibt genau diesen Zielkonflikt zwischen der erhöhten Kommunikationssicherheit durch Verschlüsselung und den Schwierigkeiten für die Strafverfolgung.
Eine einfache technische Lösung, die gleichzeitig vollständige Vertraulichkeit garantiert und jeden illegalen Inhalt zuverlässig erkennen kann, existiert bislang nicht.
Europa verhandelt damit auch über sein digitales Geschäftsmodell
Die Chatkontrolle reiht sich in eine inzwischen umfangreiche europäische Digitalgesetzgebung ein. DSGVO, Digital Services Act, Digital Markets Act, AI Act und weitere Regeln definieren zunehmend, unter welchen Bedingungen digitale Dienste im europäischen Binnenmarkt angeboten werden dürfen.
Der aktuelle Fall greift jedoch ungewöhnlich tief in die technische Architektur ein.
Eine Plattform kann zusätzliche Moderatoren einstellen oder neue Meldewege schaffen. Bei privater Kommunikation geht es dagegen um die grundsätzliche Frage, welche Inhalte ein Anbieter überhaupt technisch sehen kann – und ob das Vertrauen darauf Teil seines Produkts bleiben kann.
Das erklärt auch, weshalb sich Unternehmen so unterschiedlich positionieren.
Google, Meta, Microsoft und Snap wollen Rechtssicherheit für vorhandene freiwillige Erkennungssysteme. Signal würde nach eigener Aussage lieber einen Markt verlassen, als die Integrität seiner Verschlüsselung aufzugeben. Proton sieht starke Datenschutzgarantien als möglichen europäischen Wettbewerbsvorteil.
Der heutige Trilog entscheidet diesen Konflikt noch nicht zwingend.
Er zeigt aber, dass die Chatkontrolle längst mehr ist als ein Streit über Strafverfolgung und Privatsphäre. Die EU verhandelt zugleich darüber, welche Sicherheitsarchitektur sie ihrer digitalen Wirtschaft zumuten will, welche Kosten daraus entstehen – und welche Form von Vertrauen europäische Kommunikationsdienste künftig verkaufen können.
Stefanie S. Klief