La tua ricerca

    20.09.2026

    Chat Control: a che punto è la proposta di regolamento UE contro l'abuso sessuale dei minori online


    Da oltre quattro anni l'Unione europea negozia una proposta di regolamento per prevenire e contrastare l'abuso sessuale sui minori online, nota nel dibattito pubblico come "Chat Control". Presentata dalla Commissione europea l'11 maggio 2022 (COM(2022) 209 final), la proposta introduce obblighi di valutazione del rischio, mitigazione, rilevamento, segnalazione, rimozione e blocco del materiale pedopornografico (CSAM) e dell'adescamento online (grooming) a carico dei fornitori di servizi digitali, e istituisce un nuovo Centro UE per la prevenzione e il contrasto dell'abuso sessuale sui minori.

    La questione più controversa, quella da cui deriva il nome stesso della proposta, riguarda gli ordini di rilevamento (detection order): la possibilità per un'autorità di imporre a un fornitore di servizi di comunicazione, incluse le chat cifrate end-to-end, di installare tecnologie che scansionino i contenuti scambiati dagli utenti alla ricerca di CSAM o di segnali di adescamento. Su questo punto il negoziato è bloccato da anni, mentre il regime volontario che nel frattempo consente alle piattaforme di continuare la scansione ha attraversato, nei mesi scorsi, una fase di forte instabilità istituzionale.

     

    L'impianto della proposta

    La proposta si applica ai fornitori di servizi di hosting, ai fornitori di servizi di comunicazione interpersonale e ai gestori di store di applicazioni, chiamati a valutare il rischio che i propri servizi siano utilizzati per la diffusione di CSAM o per l'adescamento di minori e ad adottare misure di mitigazione proporzionate, come strumenti di verifica dell'età o di controllo parentale. Ove tali misure risultassero insufficienti, il testo della Commissione consente all'autorità di coordinamento nazionale di richiedere a un'autorità giudiziaria o amministrativa indipendente l'emissione di un ordine di rilevamento, che obbliga il fornitore a installare tecnologie di scansione, con alcune garanzie: durata limitata (fino a 24 mesi per il CSAM, 12 per l'adescamento), targeting mirato, tecnologie meno intrusive possibile e diritto di ricorso per fornitori e utenti.

    Accanto a questi ordini, la proposta mantiene un sistema di ordini di rimozione per i fornitori di hosting, ordini di blocco rivolti ai fornitori di accesso a Internet per i contenuti ospitati fuori dall'UE, e un'esenzione dalla responsabilità penale per i fornitori che, in buona fede, trattino materiale pedopornografico ai fini della sua rilevazione, segnalazione e rimozione.

     

    Il nodo della cifratura

    Il Parlamento europeo, nella propria posizione negoziale del 22 novembre 2023, ha escluso le comunicazioni cifrate end-to-end dal campo di applicazione degli ordini di rilevamento. In Consiglio, le diverse Presidenze hanno esplorato soluzioni intermedie, tra cui obblighi di rilevamento riservati ai soli servizi ad alto rischio e un meccanismo di scansione sul dispositivo dell'utente prima della cifratura, subordinato al suo consenso, senza però trovare un consenso sufficientemente diffuso tra gli Stati membri.

    Il 30 ottobre 2025 la Presidenza danese ha preso atto che le possibilità di raggiungere un compromesso equilibrato sono ormai esaurite, per le persistenti preoccupazioni relative ai diritti fondamentali degli utenti, alla sicurezza informatica e all'affidabilità delle tecnologie disponibili, e ha proposto di stralciare dal testo gli ordini di rilevamento obbligatorio, rendendo permanente la deroga oggi solo temporanea prevista dal Regolamento (UE) 2021/1232.

     

    Il collasso e il ritorno del regime volontario

    Mentre il negoziato sulla proposta permanente restava fermo su questo punto, il regime transitorio che dal 2021 consente ai fornitori di servizi di comunicazione interpersonale di scansionare volontariamente i contenuti alla ricerca di CSAM in deroga alla direttiva ePrivacy è arrivato a un vero e proprio punto di rottura. Il 20 marzo 2026 il Parlamento europeo ha respinto, per un solo voto (307 contro 306), la proroga del regime, che è quindi scaduto il 3 aprile 2026 senza sostituzione. Il 9 luglio l'Assemblea è tornata a votare, con esito ancora negativo: 311 contrari, 228 favorevoli, 92 astenuti.

    Nonostante il doppio rifiuto, lo scorso 23 luglio 2026 il Consiglio ha comunque adottato in via definitiva un regolamento interinale che ripristina il regime volontario fino al 3 aprile 2028, con il solo voto contrario dell'Ungheria e l'astensione del Belgio. La riattivazione, avvenuta senza il consenso del Parlamento, ha riacceso il dibattito sulla legittimità istituzionale della procedura seguita.

     

    Lo stato dei triloghi sulla proposta permanente

    In parallelo, prosegue il negoziato a tre tra Commissione, Consiglio e Parlamento sul testo permanente. Il 13 febbraio 2026 le istituzioni hanno raggiunto un'intesa provvisoria su alcune disposizioni relative al Centro UE, mentre gli obblighi di rilevamento restano il principale punto ancora da definire. Secondo le più recenti ricostruzioni relative ai triloghi dell'estate 2026, i negoziatori si sarebbero orientati verso la protezione della cifratura end-to-end e un ridimensionamento sostanziale degli obblighi di verifica dell'età, mentre resta aperta la questione di fondo: ossia, se il rilevamento debba restare obbligatorio o volontario, mirato o generalizzato.

    La prossima sessione di trilogo, la sesta, è attesa per il 29 settembre 2026, la prima sotto la Presidenza irlandese del Consiglio, storicamente vicina agli Stati favorevoli al rilevamento.

     

    I profili di tutela dei diritti fondamentali

    Il nodo giuridico di fondo riguarda il bilanciamento tra la tutela dei minori, sancita dall'articolo 24(2) della Carta dei diritti fondamentali dell'UE, e i diritti al rispetto della vita privata e delle comunicazioni (articolo 7) e alla protezione dei dati personali (articolo 8) di tutti gli utenti dei servizi coinvolti.

    Il Comitato europeo per la protezione dei dati (EDPB) e il Garante europeo della protezione dei dati (EDPS), nel parere congiunto 4/2022, avevano già segnalato che misure di accesso al contenuto delle comunicazioni su base generale e indiscriminata rischiano di incidere sull'essenza stessa dei diritti garantiti dagli articoli 7 e 8 della Carta, e che le tecnologie di rilevamento del materiale non ancora catalogato presentano tassi di errore ancora significativi. Nella successiva dichiarazione (Statement 1/2024), l'EDPB ha rilevato che la definizione di "ragionevoli motivi di sospetto" adottata dal Parlamento non garantisce ancora, di per sé, che gli ordini di rilevamento restino effettivamente mirati anziché generali e indiscriminati.

    Questi rilievi si muovono nel solco di un orientamento consolidato della Corte di giustizia dell'Unione europea, secondo cui una conservazione generalizzata e indiscriminata dei dati di traffico e ubicazione, priva di distinzioni o limitazioni legate all'obiettivo perseguito, è incompatibile con gli articoli 7, 8 e 52, paragrafo 1, della Carta, salvo ipotesi eccezionali legate a minacce gravi e attuali alla sicurezza nazionale (cfr. sentenze Digital Rights Ireland e Seitlinger, cause riunite C-293/12 e C-594/12; Tele2 Sverige, cause riunite C-203/15 e C-698/15; La Quadrature du Net, causa C-470/21). Sebbene queste pronunce riguardino la conservazione dei metadati e non la scansione dei contenuti, i medesimi principi di stretta necessità e proporzionalità sono il metro con cui EDPB ed EDPS misurano la compatibilità degli ordini di rilevamento con la Carta.

     

    Cosa succederà ora

    La partita si gioca ormai su due binari paralleli. Da un lato, il regime volontario resta in vigore fino al 3 aprile 2028, ma la sua base giuridica è stata rimessa in discussione dal modo in cui è stata riattivata, scavalcando un doppio voto contrario del Parlamento e non è da escludersi che la vicenda approdi in sede contenziosa. Dall'altro, l'esito della proposta permanente dipenderà dai prossimi triloghi, a partire dalla sessione del 29 settembre 2026, e in particolare dalla scelta, ancora tutta da definire, sulla natura obbligatoria o volontaria degli obblighi di rilevamento.

    Continueremo a seguire gli sviluppi del negoziato e vi aggiorneremo non appena la proposta compirà nuovi passi avanti.

    ADVANT Nctm accelera sulla digital economy: nasce il dipartimento Digital, Tech and Data
    ADVANT Nctm compie un ulteriore passo nel settore della digital economy con la…
    Approfondisci
    ECCO IL PROGRAMMA DELLE ISPEZIONI DEL GARANTE PRIVACY PER IL SECONDO SEMESTRE DEL 2026
    Con la deliberazione del 23 luglio 2026 (n. 584 del registro dei provvedimenti),…
    Approfondisci
    Il Digital Omnibus e il riutilizzo dei dati pubblici: quali nuove opportunità per le imprese?
    Il contesto Negli ultimi vent’anni il riutilizzo dei dati pubblici ha…
    Approfondisci
    L’intelligenza artificiale alla prova della corporate governance: adeguati assetti, modello 231 e responsabilità
    L’impiego dell’intelligenza artificiale sta progressivamente entrando (anche)…
    Approfondisci
    Notifica di data breach: cosa cambia con il modello comune dell’EDPB
    Il 10 giugno 2026 lo European Data Protection Board (“EDPB”) ha adottato, in…
    Approfondisci
    GEMA v. Suno: un nuovo precedente europeo sul rapporto tra AI generativa e diritto d'autore
    La recentissima sentenza resa dal Tribunale Regionale di Monaco nel caso GEMA…
    Approfondisci
    Contratti telematici e clausole vessatorie: la Cassazione riscrive una prassi consolidata
    Con ordinanza n. 20945 del 20 giugno 2026, la Terza Sezione civile della Corte…
    Approfondisci
    EU KIDS Act: Bruxelles riscrive le regole dei servizi digitali per i minori
    Il 17 settembre 2026 la Commissione europea ha presentato la proposta di…
    Approfondisci
    Le regole dell’intelligenza artificiale: dal “primato” dell’AI Act alla frammentazione multilivello
    Fino a poco tempo fa l’AI Act poteva presentarsi come “la prima disciplina al…
    Approfondisci