Wire Blog

Chat-Control 2026: Beschlossen? Was sie für Verschlüsselung bedeutet

Geschrieben von Wire | 24.09.2026, 08:07:10

Kaum ein EU-Gesetz wurde so oft für tot erklärt wie die Chatkontrolle, und kaum eines kam so verlässlich zurück. Im Juli 2026 trat ein Scan-Gesetz wieder in Kraft, gegen das mehr Europaabgeordnete gestimmt hatten als dafür. Am 29. September 2026 kommen die Verhandlungsführer erneut zusammen, um über die Ausgestaltung der dauerhaften Verordnung zu beraten. Das Ergebnis betrifft Ministerien, Streitkräfte, Rüstungszulieferer und Energieversorger, denn es entscheidet darüber, wie viel Kontrolle sie behalten und wer ihre Kommunikation lesen kann.

Dieser Leitfaden beantwortet die häufigsten Fragen zur Chatkontrolle.

Was ist die Chatkontrolle?

Chatkontrolle, international auch Chat Control genannt, ist die gängige Bezeichnung für das Vorhaben der EU, Darstellungen sexuellen Kindesmissbrauchs (CSAM) und Cybergrooming in der Online-Kommunikation aufzuspüren. Der offizielle Vorschlag, die Verordnung zur Prävention und Bekämpfung des sexuellen Missbrauchs von Kindern (CSA-Verordnung), wurde im Mai 2022 von der damaligen Innenkommissarin Ylva Johansson vorgelegt.

Kinder online zu schützen ist ein Ziel, das alle teilen, und das Problem wächst schnell. Laut Europäischer Kommission gibt es heute mehr als 200-mal so viele Meldungen über neues Missbrauchsmaterial wie vor drei Jahren, vor allem wegen KI. Meldungen zu Cybergrooming sind zwölfmal so häufig. Offen ist, wie man dem begegnet. Der Gesetzgeber entscheidet, ob dafür private Nachrichten gescannt werden müssen und was das für die Sicherheit der Werkzeuge bedeutet, die Behörden, Unternehmen und Familien jeden Tag nutzen.

Behalten Sie die Kontrolle über Ihre vertraulichen Gespräche. [Sprechen Sie mit unserem Team]

Chat Control 1.0 und 2.0: zwei Gesetze, ein Spitzname

Die meiste Verwirrung um die EU-Chatkontrolle entsteht, weil sich zwei getrennte Rechtsakte denselben Namen teilen.

  Chat Control 1.0 Chat Control 2.0
Rechtsform Befristete Ausnahme von der ePrivacy-Richtlinie Dauerhafte CSA-Verordnung
Scannen Freiwillig, durch Anbieter, die sich dafür entscheiden Rechtliche Pflichten, einschließlich möglicher Aufdeckungsanordnungen
Ende-zu-Ende-Verschlüsselung Ausdrücklich ausgenommen Noch in Verhandlung
Stand In Kraft bis 3. April 2028 Im Trilog, nächste Runde am 29. September 2026

Chat Control 1.0 stammt aus dem Jahr 2021. Die Regelung lief am 3. April 2026 aus, nachdem das Parlament im März die von der Kommission vorgeschlagene Verlängerung abgelehnt hatte. Der Rat legte das Dossier dem Parlament daraufhin zur zweiten Lesung vor. Am 9. Juli stimmten 314 Abgeordnete für die Ablehnung der Wiedereinführung und 276 dagegen. Eine Ablehnung in zweiter Lesung erfordert jedoch die absolute Mehrheit von 361 Stimmen, daher blieb der Text des Rates bestehen. Der Rat erteilte am 23. Juli die endgültige Zustimmung und übernahm die Änderungen des Parlaments, die Ende-zu-Ende-verschlüsselte Kommunikation ausnehmen.

Chat Control 2.0 ist die dauerhafte CSA-Verordnung. Sie würde ein neues EU-Zentrum schaffen, Anbietern Pflichten zur Risikominderung auferlegen und eine Rechtsgrundlage für Aufdeckungsanordnungen schaffen. Um diesen Text wird weiterhin gerungen.

Wie funktioniert die Chatkontrolle?

Die Erkennung beruht auf zwei Verfahren. Beim Hash-Abgleich wird ein digitaler Fingerabdruck eines Bildes oder Videos mit einer Datenbank bekannten Missbrauchsmaterials verglichen. Klassifikatoren auf Basis von maschinellem Lernen versuchen, bisher unbekanntes Material oder Grooming-Muster in Texten zu erkennen, und liefern deutlich häufiger Fehlalarme.

Kann ein Dienst Nachrichteninhalte auf seinen Servern lesen, findet das Scannen dort statt. Ende-zu-Ende-Verschlüsselung (E2EE) verändert dieses Bild. Mit E2EE besitzen nur die Geräte von Absender und Empfängern die Schlüssel zum Lesen einer Nachricht, und der Server sieht ausschließlich verschlüsselte Daten. Jedes Scannen von E2EE-Inhalten müsste daher direkt auf dem Gerät stattfinden, vor der Verschlüsselung oder nach der Entschlüsselung. Dieses Verfahren heißt Client-Side-Scanning und ist der technische Kern des Streits. Der Europäische Datenschutzausschuss hat sich seit 2023 in mehreren Stellungnahmen gegen Teile der CSA-Verordnung ausgesprochen, und Kryptografen warnen seit Jahren, dass ein Scanner, der auf jedem Gerät Klartext liest, eine neue Schwachstelle schafft.

Wer scannt eigentlich?

Unter Chat Control 1.0 scannen Anbieter, die sich freiwillig dafür entscheiden, und zwar auf Diensten ohne E2EE. Laut einem Tracker betrifft das vor allem Direktnachrichten und E-Mails auf einer Handvoll großer, überwiegend amerikanischer Plattformen, während Ende-zu-Ende-verschlüsselte Chats außerhalb der Reichweite bleiben. Die Standard-Cloud-Chats von Telegram sind nicht Ende-zu-Ende-verschlüsselt und fallen damit in die Kategorie, die freiwillig gescannt werden kann; nur „Geheime Chats" nutzen E2EE (mehr dazu in unserem Beitrag „Ist Telegram ein Sicherheits- oder Überwachungstool?"). Keine der beiden Versionen der Chatkontrolle verpflichtet derzeit Betriebssysteme zum Scannen. Apple legte seinen eigenen Plan für ein CSAM-Scanning auf dem Gerät 2022 nach breiter Kritik auf Eis, was zeigt, wie umstritten das Verfahren ist.

Wurde die Chatkontrolle beschlossen?

Chat Control 1.0: ja. Die EU verabschiedete im Juli 2026 die Verordnung (EU) 2026/1881, eine befristete Ausnahme von der ePrivacy-Richtlinie. Sie erlaubt Anbietern von E-Mail- und Messaging-Diensten weiterhin, Technologien zur Erkennung und Meldung von Missbrauchsdarstellungen einzusetzen, und gilt bis zum 3. April 2028. Ende-zu-Ende-verschlüsselte Kommunikation ist von ihrem Anwendungsbereich ausgenommen.

Chat Control 2.0, die dauerhafte Verordnung, ist nicht beschlossen. Ein sechster politischer Trilog ist für den 29. September 2026 in Brüssel unter der irischen Ratspräsidentschaft angesetzt, nach fünf früheren Runden ohne Einigung.

Was Chat Control 1.0 für Wire bedeutet

Wire verschlüsselt jede Nachricht, jeden Anruf und jede Datei standardmäßig Ende-zu-Ende, ohne Opt-in und ohne unverschlüsselten Modus. Die Schlüssel liegen auf den Geräten der Nutzerinnen und Nutzer, und die Server von Wire leiten nur verschlüsselte Daten weiter, die sie nicht lesen können. Jede Unterhaltung in Wire fällt damit in die Kategorie, die die Ausnahmeregelung von 2026 ausschließt. Wire hat keinen Zugriff auf Nachrichteninhalte und keinen Mechanismus, um sie zu scannen.

Dieser Schutz basiert auf Messaging Layer Security (MLS), dem offenen IETF-Standard für Ende-zu-Ende-verschlüsselte Gruppenkommunikation. MLS bietet Forward Secrecy, die frühere Nachrichten schützt, falls ein Schlüssel kompromittiert wird, und Post-Compromise Security, die eine Unterhaltung nach der Kompromittierung eines Geräts wieder absichert. Unser MLS-Erklärartikel geht tiefer darauf ein. Die Clients und der Server von Wire sind Open Source, sodass Sicherheitsteams und Prüfer nachvollziehen können, dass es keine versteckte Scan-Komponente und keine Schlüsselhinterlegung gibt. Organisationen, die volle Kontrolle brauchen, können Wire selbst hosten oder on-premises betreiben und behalten so Schlüssel, Infrastruktur und Rechtsraum in eigener Hand.

Ein wichtiger Hinweis: Der Rat hat zugestimmt, verschlüsselte Nachrichten in Chat Control 1.0 zu schützen, und zugleich betont, dass dies keine Zusage für Chat Control 2.0 ist. Die Ausnahme in 1.0 ist ein gutes Zeichen. Ob verschlüsselte Nachrichten im dauerhaften Gesetz geschützt bleiben, ist noch offen.

Was Chat Control 2.0 bedeuten würde, wenn sie beschlossen wird

Die letzte Verhandlungsrunde im Juni endete ohne Einigung. Hauptstreitpunkt war der Wunsch des Rates, das anlasslose Scannen privater Nachrichten dauerhaft zu erlauben. Fortschritte gab es dabei, verpflichtende Altersprüfungen zu streichen.

Ein internes Papier vom 18. September zeigt den aktuellen Stand. Irland, das derzeit den Ratsvorsitz innehat, schlägt Folgendes vor:

  • Öffentliche Inhalte, etwa Beiträge, die jeder sehen kann: Plattformen könnten verpflichtet werden, nach bereits bekanntem und erfasstem Missbrauchsmaterial zu suchen.
  • Private Nachrichten: Anbieter könnten weiterhin freiwillig scannen, sowohl nach bekanntem als auch nach neuem Material und nach Grooming.

Das Europäische Parlament will weniger weit gehen. Es würde automatisches Scannen nur für bekanntes Material erlauben, unter Aufsicht von Gerichten oder unabhängigen Behörden.

Irland hat außerdem vorgeschlagen, Scan-Anordnungen auf bestimmte Teile eines Dienstes oder auf einzelne Nutzer zu beschränken. Für den Fall, dass keine Einigung gelingt, hat es die Mitgliedstaaten gefragt, ob private Nachrichten ganz aus dem Gesetz herausgenommen werden sollten.

Für verschlüsselte Kommunikation zählt vor allem eine Frage: Erfasst das endgültige Gesetz Ende-zu-Ende-verschlüsselte Dienste? Falls ja, müssten Nachrichten auf dem Gerät gescannt werden, bevor sie verschlüsselt werden. Das Versprechen, dass nur die Beteiligten eine Unterhaltung lesen können, hätte dann eine gesetzliche Ausnahme, eingebaut in die App auf jedem Smartphone.

Diese Ausnahme schafft eine neue Angriffsfläche. Eine Scan-Komponente, die Klartext liest, und ein Kanal, der markierte Inhalte an Behörden weiterleitet, sind lohnende Ziele für staatlich unterstützte Angreifer. Die Salt-Typhoon-Kampagne hat gezeigt, was passiert, wenn Zugänge für die rechtmäßige Überwachung kompromittiert werden. Unsere frühere Analyse zur Chatkontrolle beleuchtet diese technischen Schwachstellen im Detail.

Auch Fehlerquoten spielen eine Rolle. Klassifikatoren für neues Material und Grooming liegen häufig falsch, und jeder Fehlalarm schickt private Fotos oder Unterhaltungen an eine prüfende Person. Eine dauerhafte freiwillige Regelung für unverschlüsselte Dienste würde das Scannen zudem als Normalzustand privater Kommunikation in Europa etablieren.

Ein enges Ergebnis sähe ganz anders aus. Beschränkt der endgültige Text Aufdeckungsanordnungen auf bekanntes Material in öffentlichen Inhalten und lässt private, verschlüsselte Kommunikation außen vor, wären die direkten Auswirkungen auf E2EE-Dienste gering. Der Trilog am 29. September und die folgenden Runden entscheiden, welchen Weg Europa einschlägt.

Chatkontrolle in Deutschland

Die Position Deutschlands zur Chatkontrolle hat im Rat großes Gewicht. Im Oktober 2025 erklärte die Bundesregierung, dass sie weder ein anlassloses Scannen von Nachrichten noch eine Schwächung verschlüsselter Kommunikation unterstützen werde.

Für Behörden und den Verteidigungssektor nahm bereits der ursprüngliche Entwurf interne Kommunikationswerkzeuge aus, die nur von einer Organisation oder Behörde genutzt werden. Als Grund wurde der Schutz von Verschlusssachen genannt.

Das größere Risiko liegt in der alltäglichen Zusammenarbeit über Organisationsgrenzen hinweg. Behörden, Bundeswehr, Rüstungszulieferer und NATO-Partner stimmen sich oft über Consumer-Apps ab. In unserer Studie „The State of Secure Collaboration 2026" gaben 42 % der CISOs an, dass ihre Organisationen WhatsApp, Signal oder ähnliche Apps für die Arbeit nutzen. Das sind öffentliche Dienste, für die künftige Scan-Regeln also gelten würden.

Wire Bund ist der einzige Messenger, den das Bundesamt für Sicherheit in der Informationstechnik (BSI) für die Kommunikation im Geheimhaltungsgrad VS-NfD zugelassen hat, und Zehntausende Beschäftigte der Bundesverwaltung nutzen ihn bereits. Unser Beitrag „Was VS-NfD und die BSI-Zulassung für sichere Kommunikation bedeuten" erklärt, was diese Zulassung umfasst.

Welche Apps schützen Sie wirklich?

Achten Sie auf Ende-zu-Ende-Verschlüsselung, die standardmäßig für jede Nachricht, jeden Anruf, jede Datei und jede Gruppenunterhaltung aktiv ist, ohne Einstellungen, die man vergessen kann. Prüfen Sie, ob das Protokoll ein offener, begutachteter Standard wie MLS ist und ob der Code Open Source und unabhängig geprüft ist. Stellen Sie sicher, dass der Anbieter keinen Zugriff auf Ihre Schlüssel hat und dass sich der Dienst selbst hosten lässt, wenn Ihr Bedrohungsmodell das verlangt. Unabhängige Zulassungen wie die VS-NfD-Zulassung des BSI bieten mehr Sicherheit, als die bloßen Aussagen eines Anbieters es können. Auch Governance zählt, deshalb ist die Tatsache, dass 42 % der Organisationen WhatsApp für die Arbeit nutzen, an sich schon ein Risiko.

So bereiten Sie Ihre Organisation vor

Beginnen Sie damit, zu erfassen, wo vertrauliche Gespräche tatsächlich stattfinden, einschließlich der Consumer-Apps, die Mitarbeitende mit externen Partnern nutzen. Verlagern Sie diese Arbeit auf eine verwaltete Plattform mit standardmäßiger Ende-zu-Ende-Verschlüsselung und Option zum Selbst-Hosting, und dokumentieren Sie diese Entscheidung als Teil Ihrer NIS2-Maßnahmen zu Kryptografie und Kommunikation. Verfolgen Sie das Ergebnis des Trilogs, denn ein finaler Text bringt Übergangsfristen und Definitionen des Anwendungsbereichs mit sich, die Beschaffungsentscheidungen beeinflussen. Wenn Sie sich einbringen möchten, bietet Fight Chat Control ein Tool, um Ihre Europaabgeordneten zu kontaktieren, sowie einen klaren Überblick über Chat Control 1.0 und 2.0. Unser früherer Aufruf zum Widerstand gegen die Chatkontrolle und unser Beitrag „ChatControl: Ein Eingriff in unsere digitalen Lebensräume" zeigen, warum Wire sich von Anfang an gegen den Vorschlag stellt.

 Häufige Fragen