Chat Control 2.0: vigilancia digital en Europa
Chat Control 2.0 reabre el debate en Europa: cómo combatir el abuso infantil sin normalizar la vigilancia de mensajes privados.
“Alguien debía de haber calumniado a Josef K., porque sin haber hecho nada malo fue detenido una mañana”.
— El proceso, Franz Kafka, 1925
Cuando la Comisión Europea presentó en mayo de 2022 su propuesta de Reglamento para prevenir y combatir los abusos sexuales infantiles en línea, conocida coloquialmente como Chat Control 2.0 o formalmente como CSAR (Child Sexual Abuse Regulation), abrió un debate que, cuatro años después, sigue lejos de estar resuelto.
En julio de 2026, la discusión volvió al centro de la agenda europea por dos procesos paralelos que suelen confundirse. Por un lado, la Unión Europea restableció hasta abril de 2028 el régimen temporal que permite a determinadas empresas tecnológicas detectar voluntariamente material de abuso sexual infantil. Por otro, Chat Control 2.0, la legislación permanente propuesta en 2022, continúa negociándose entre las instituciones europeas. El propio Consejo de la Unión Europea aclaró que la medida aprobada en julio es provisional y que las negociaciones sobre el marco de largo plazo siguen abiertas.
El Consejo de la Unión Europea restableció esta medida temporal hasta el 3 de abril de 2028, precisamente para cubrir el período en el que sigue discutiéndose la legislación de largo plazo.
Bajo el régimen temporal, las empresas pueden detectar, denunciar y retirar voluntariamente material de abuso sexual infantil alojado en sus servicios. El texto restablecido en julio incorpora además una salvaguarda relevante: las comunicaciones interpersonales protegidas mediante cifrado de extremo a extremo quedan fuera del alcance de esta excepción temporal.

Pero la propuesta permanente presentada en 2022 es considerablemente más ambiciosa.
Planteó la posibilidad de imponer obligaciones de detección a las plataformas. Eso abrió una controversia especialmente intensa en torno a los servicios que utilizan cifrado de extremo a extremo.
Entre las tecnologías discutidas aparece el llamado escaneo del lado del cliente o client-side scanning. El sistema permite inspeccionar texto, imágenes, videos o archivos en el propio dispositivo antes de que el contenido sea cifrado y enviado.
En otras palabras: el mensaje puede estar protegido durante el tránsito, pero su contenido es analizado antes.
La Internet Society explica que el escaneo del lado del cliente puede debilitar las garantías asociadas al cifrado de extremo a extremo. También advierte que este tipo de herramientas introduce nuevos riesgos de seguridad.
Frente al rechazo de buena parte de la comunidad técnica y de organizaciones de la sociedad civil, las posiciones de las instituciones europeas fueron modificándose. El Parlamento Europeo ha defendido mayores salvaguardas para las comunicaciones cifradas, mientras el Consejo y la Comisión han buscado distintas fórmulas para compatibilizar la detección de abusos con la protección de la privacidad.
La inclusión o exclusión de los servicios cifrados continúa siendo uno de los principales puntos de fricción. Mientras las instituciones europeas sostienen que hace falta una herramienta eficaz para combatir la circulación de material de abuso sexual infantil en internet, organizaciones de derechos digitales advierten que algunas versiones de la propuesta podrían abrir la puerta a mecanismos de vigilancia generalizada.
Chat Control 2.0: no es Orwell, es Kafka
Esta propuesta ha sido comparada muchas veces con 1984, de George Orwell: una puerta de entrada hacia un mundo totalitario y de hipervigilancia. Aunque entiendo el paralelismo político, no puedo evitar pensar que existe otra obra que describe mejor el problema: El proceso, de Franz Kafka.
La vigilancia masiva es un fenómeno real y muy anterior a la inteligencia artificial y a las nuevas tecnologías de la Cuarta Revolución Industrial. Pero la distopía de Orwell me parece una exageración para evaluar este caso en concreto.
Kafka describió en El proceso la pesadilla de un hombre sometido a un sistema judicial que lo acusa sin haber cometido delito alguno, sin conocer claramente los cargos y sin posibilidad de defenderse de manera efectiva. Su obra puede leerse como la metáfora de una burocracia que convierte a cualquier persona en sospechosa potencial y desarma una de las intuiciones fundamentales del Estado de Derecho: no corresponde al individuo demostrar anticipadamente que es inocente.
Es allí donde encuentro el paralelismo con Chat Control 2.0.
Un sistema de escaneo generalizado de comunicaciones privadas puede leerse como una inversión política de esa lógica: ya no se parte necesariamente de una sospecha individual para investigar determinadas comunicaciones, sino de la posibilidad de supervisar preventivamente contenidos pertenecientes a personas que no están acusadas de ningún delito.
El problema no es que jurídicamente cada ciudadano pase a ser considerado culpable. No funciona así la presunción de inocencia. La cuestión es más profunda: ¿hasta qué punto una democracia puede normalizar la vigilancia preventiva de comunicaciones privadas para detectar posibles delitos sin convertir la sospecha en regla?
La presunción de inocencia es uno de los pilares fundamentales del Estado de Derecho y está consagrada en el artículo 48.1 de la Carta de los Derechos Fundamentales de la Unión Europea, que establece que toda persona acusada debe presumirse inocente hasta que su culpabilidad haya sido declarada legalmente.
Este principio hunde sus raíces en una tradición jurídica según la cual la carga de demostrar una acusación recae sobre quien acusa. Chat Control 2.0 no elimina jurídicamente esa garantía. Pero las versiones más expansivas del sistema plantean otra pregunta: qué sucede cuando, antes de que exista una acusación, la arquitectura tecnológica ya fue diseñada para inspeccionar preventivamente las comunicaciones de todos.
Y ahí aparece Kafka.
La Unión Europea construyó buena parte de su identidad política contemporánea alrededor del Estado de Derecho y la protección de los derechos fundamentales. Por eso resulta especialmente significativa la contradicción: una institución que se presenta internacionalmente como referente en materia de derechos digitales discute, al mismo tiempo, hasta dónde puede llegar la vigilancia tecnológica en nombre de la seguridad.
Cuando Bruselas regula, el mundo escucha
Pero esta discusión no se agota en las fronteras europeas.
La Unión Europea ha sido pionera en la regulación de las tecnologías digitales, un liderazgo que la profesora Anu Bradford, de la Universidad de Columbia, describió como el “efecto Bruselas” en su libro The Brussels Effect: How the European Union Rules the World: la capacidad de la UE de extender sus propios estándares regulatorios más allá de sus fronteras sin necesidad de imponerlos mediante tratados internacionales.
La lógica es relativamente sencilla. Para acceder al enorme mercado europeo, las empresas multinacionales deben adaptarse a las reglas de la Unión. En muchos casos, resulta más sencillo aplicar esos mismos estándares globalmente que desarrollar sistemas completamente diferentes para cada región.
Este fenómeno quedó en evidencia con el Reglamento General de Protección de Datos, que se convirtió en referencia para legislaciones sobre privacidad fuera de Europa, y volvió a aparecer con regulaciones como el Reglamento de Inteligencia Artificial y la Ley de Servicios Digitales.
Es precisamente esta capacidad de fijar estándares globales lo que convierte a Chat Control 2.0 en un asunto de relaciones internacionales y no simplemente en una discusión doméstica europea.
Si uno de los principales poderes regulatorios tecnológicos del mundo normalizara determinadas formas de inspección de comunicaciones privadas, podría establecer un precedente que otros Estados —democráticos o no— utilizaran para defender medidas similares.
En el campo de las relaciones internacionales, esta dinámica puede pensarse también desde la tecnohegemonía, un concepto que permite analizar cómo los actores capaces de controlar el desarrollo, la infraestructura o la regulación de tecnologías críticas adquieren capacidad para proyectar sus propios principios y estándares sobre el sistema internacional.
Mientras Estados Unidos y China disputan buena parte de esa hegemonía mediante inversión, infraestructura, empresas tecnológicas y desarrollo militar de inteligencia artificial, la Unión Europea ha construido una parte importante de su poder desde otro lugar: el derecho y la regulación.
Y por eso lo que se decide en Bruselas rara vez se queda en Bruselas.

Una votación tan extraña como el propio debate
Aunque Chat Control 2.0 todavía continúa en negociación, el episodio político de julio de 2026 mostró hasta qué punto el debate puede resultar difícil de seguir incluso para quienes intentan comprenderlo.
El 9 de julio, el Parlamento Europeo debatió la posición del Consejo sobre el régimen temporal, no sobre la aprobación definitiva de Chat Control 2.0.
En una primera votación, 314 eurodiputados apoyaron rechazar la posición del Consejo, 276 votaron en contra del rechazo y 17 se abstuvieron. Entre los votos emitidos, por lo tanto, había más eurodiputados que querían rechazarla que conservarla.
Sin embargo, en esa instancia legislativa no alcanzaba con una mayoría simple. Para rechazar o modificar la posición del Consejo era necesaria la mayoría absoluta de los miembros del Parlamento Europeo. Como los votos obtenidos no alcanzaron ese umbral, el rechazo fracasó.
Posteriormente, el Parlamento introdujo modificaciones, entre ellas la exclusión de las comunicaciones protegidas mediante cifrado de extremo a extremo. El Consejo dio la aprobación definitiva al régimen temporal el 23 de julio de 2026, restableciéndolo hasta el 3 de abril de 2028 mientras continúa negociándose la legislación permanente.
La diferencia es importante: Europa no aprobó Chat Control 2.0 en julio de 2026. Restableció una excepción temporal que permite determinadas prácticas voluntarias mientras sigue discutiendo qué sistema permanente quiere construir.
Josef K. todavía espera
Aunque Chat Control 2.0 no sea todavía una realidad en su versión definitiva, no puedo dejar de pensar en Josef K.
En El proceso, K. atraviesa una estructura cuyas reglas nunca termina de comprender. Interactúa con funcionarios, jueces y abogados, pero la justicia parece siempre fuera de alcance. El problema no es solamente la acusación: es la imposibilidad de saber dónde empieza y dónde termina el poder del sistema sobre su vida.
Hace unos años, en un artículo que escribí cuando apenas comenzaba a formarme en transformación digital, me hice una pregunta: ¿confiriendo más poderes sobre los datos digitales de los ciudadanos se obtiene más justicia?
La discusión sobre Chat Control no permite una respuesta sencilla.
Seguridad y libertad no deberían ser opuestos
Combatir el abuso sexual infantil en línea constituye una obligación legítima y urgente de los Estados. También lo es proteger la privacidad, la seguridad de las comunicaciones y los derechos fundamentales. Presentar esas dos obligaciones como si fueran necesariamente incompatibles empobrece un debate que, justamente, debería concentrarse en cómo garantizar ambas.
Pero existe una pregunta que no deberíamos abandonar mientras Europa define sus nuevas reglas digitales: ¿cuánta capacidad de vigilancia estamos dispuestos a incorporar a nuestra infraestructura tecnológica antes de que una herramienta excepcional termine convirtiéndose en una práctica normal?
Marcela Reigía lo formuló de una manera que resume buena parte de esa inquietud:
“Hay una frase que la historia nos ha enseñado a mirar siempre con desconfianza: «Es por tu seguridad».”
La seguridad es una obligación de los poderes públicos. La libertad, un derecho de las personas.
Y tal vez el verdadero problema de Chat Control no sea que Europa esté construyendo 1984. Quizás sea algo mucho más kafkiano: crear una arquitectura de vigilancia cuyas reglas, límites y consecuencias puedan resultar cada vez más difíciles de comprender para quienes quedan sometidos a ella.