Para entender la magnitud de lo que ha ocurrido, hay que recorrer un camino técnico que el debate público suele simplificar. Desde 2021, la UE operaba con un reglamento temporal que permitía a las plataformas una excepción a las normas de ePrivacy: podían, voluntariamente, escanear mensajes privados —incluidos los cifrados de extremo a extremo— en busca de imágenes y vídeos de abuso sexual infantil conocidos, utilizando tecnología de hashing perceptual. No estaban obligadas a hacerlo, pero sí autorizadas. La excepción tenía fecha de caducidad y requería prórrogas periódicas del Parlamento.
Lo que ha votado hoy el pleno es, precisamente, la negativa a esa prórroga. La votación ha sido ajustada —312 votos en contra de la prórroga, 287 a favor y 31 abstenciones— y ha dividido al hemiciclo no por bloques ideológicos tradicionales, sino por una línea que cruza todos los grupos: la que separa a quienes priorizan la privacidad digital como derecho fundamental de quienes consideran que la protección de los menores justifica excepciones a ese derecho.
Los argumentos de quienes han votado en contra son sólidos y han sido articulados con precisión por la ponente, la eurodiputada alemana Alexandra Geese (Verdes): 'Escanear comunicaciones privadas de forma masiva, aunque sea voluntaria, es vigilancia de masas. No podemos normalizar que las empresas tecnológicas lean nuestros mensajes, ni siquiera con la excusa de la protección infantil. El fin no justifica los medios cuando los medios son el espionaje de 450 millones de ciudadanos'. El Supervisor Europeo de Protección de Datos ha respaldado esta posición.
Los argumentos a favor de la prórroga, sin embargo, son igualmente contundentes. Europol ha presentado datos que muestran que, solo en 2025, las plataformas detectaron y reportaron más de 29 millones de imágenes y vídeos de abuso sexual infantil gracias a la excepción temporal. Sin ella, las ONG de protección infantil —ECPAT, Missing Children Europe, Internet Watch Foundation— advierten de que esos millones de archivos circularán sin que nadie los intercepte. 'Estamos desactivando la única alarma de incendios que funciona en todo el edificio', ha resumido el portavoz de ECPAT.
Las grandes tecnológicas han reaccionado con cautela. Meta, que opera la mayor red de detección voluntaria a través de Facebook, Instagram y WhatsApp, ha emitido un comunicado en el que anuncia que 'cumplirá estrictamente la normativa europea' y que, a partir del 3 de mayo, 'desactivará los sistemas de detección en las comunicaciones cifradas dentro de la jurisdicción de la UE'. Apple, que el año pasado había pausado su propio sistema CSAM por presión de los defensores de la privacidad, ha señalado que 'la decisión del Parlamento confirma nuestra posición de que la privacidad no debe tener excepciones'.
El impacto práctico de la votación será visible en semanas. Las organizaciones que reciben los reportes de las plataformas —el National Center for Missing & Exploited Children en EEUU, que canaliza los avisos globales— prevén una caída drástica de las notificaciones procedentes de la UE. La Comisión Europea, que había presentado una propuesta legislativa alternativa conocida como 'Chat Control 2.0' para hacer obligatoria la detección, ha visto cómo esa propuesta se estancaba en el Consejo por la oposición de Alemania, Austria y los Países Bajos.
Lo que queda, por tanto, es un vacío. No hay prórroga de la excepción. No hay legislación nueva que la sustituya. Y no hay consenso político para aprobar una en los próximos meses. Es la peor combinación posible para los defensores de la infancia: un problema real —la difusión masiva de material de abuso— sin herramienta legal para combatirlo dentro de la UE. Y es, al mismo tiempo, la mejor combinación posible para los defensores de la privacidad: un freno a una práctica que, argumentan, sentaba un precedente peligroso para la vigilancia estatal.
El dilema, conviene decirlo, no tiene solución fácil. Porque la privacidad y la protección de los menores son dos derechos fundamentales que, en este caso concreto, colisionan de frente. Y cualquier respuesta que priorice uno sobre el otro tendrá un coste. El que ha elegido hoy el Parlamento es el de la privacidad. Si fue el coste correcto, solo lo sabrán los 29 millones de archivos que, a partir del 3 de mayo, ya nadie estará autorizado a interceptar.

