La excepción que el Parlamento ha decidido no prorrogar tiene una historia compleja. En 2021, la UE aprobó un reglamento temporal —conocido informalmente como la 'excepción ePrivacy'— que permitía a las plataformas escanear voluntariamente los mensajes privados de sus usuarios para detectar material de abuso sexual infantil, conocido por sus siglas en inglés como CSAM. La excepción nació como un puente provisional mientras la Comisión Europea preparaba una legislación permanente —el llamado reglamento CSAR o 'Chat Control'—, pero la negociación del CSAR se atascó en el Consejo por la oposición de Alemania, Austria, los Países Bajos y, más recientemente, de Polonia. La excepción se prorrogó una primera vez en 2024 y una segunda en 2025. La tercera prórroga es la que el Parlamento acaba de rechazar.
Las cifras del problema que la votación deja sin resolver son estremecedoras. Según el National Center for Missing and Exploited Children (NCMEC) de Estados Unidos, las plataformas europeas reportaron 4,7 millones de imágenes y vídeos de abuso sexual infantil en 2025, un 23% más que el año anterior. De esos reportes, el 87% procedían de los sistemas de detección automatizada que ahora quedarán sin base legal en la UE. Meta, que opera WhatsApp, Instagram y Facebook Messenger, fue responsable del 61% de los reportes globales. Google, a través de Gmail y Google Photos, aportó el 19%. Apple, con su sistema de escaneo de iCloud Photos, el 7%. La pregunta que deja la votación es directa: ¿qué pasará con esos 4,7 millones de detecciones si las plataformas apagan sus sistemas en Europa?
La respuesta de las tres grandes tecnológicas ha sido inmediata y, en cierto modo, coordinada. En las horas posteriores a la votación, Meta, Apple y Google emitieron comunicados que comparten un mismo tono: respeto por la decisión del Parlamento, compromiso con la protección de menores y solicitud urgente de un nuevo marco legal que permita compatibilizar ambos objetivos. Pero detrás de los comunicados, las estrategias divergen. Meta, según fuentes de la compañía en Bruselas, está trabajando en una solución técnica basada en 'detección en el dispositivo' (on-device scanning) que analizaría las imágenes antes de cifrarlas, evitando así acceder al contenido de las comunicaciones cifradas de extremo a extremo. Apple, que ya experimentó con una solución similar en 2021 antes de abandonarla por la presión de los defensores de la privacidad, ha reabierto internamente el debate sobre la viabilidad de un sistema que 'no sea una puerta trasera pero sí una ventana regulada', según la expresión de un ingeniero de la compañía.
Google, por su parte, apuesta por un enfoque diferente: la detección proactiva en los servicios no cifrados —Gmail, Google Photos, YouTube— combinada con un sistema de hashing mejorado que permitiría identificar material conocido sin acceder al contenido de los mensajes. El problema de esta aproximación es que deja fuera los mensajes cifrados de extremo a extremo, que son precisamente el canal preferido por los depredadores para compartir material.
La Comisión Europea, consciente de que el vacío legal del 3 de mayo es un problema tanto político como operativo, ha anunciado una consulta de emergencia para el 5 de mayo. La comisaria de Interior, Ylva Johansson, publicó anoche un comunicado en el que califica la votación de 'un retroceso para la protección de los niños europeos' y anuncia que la Comisión explorará 'todas las opciones legales disponibles, incluida una propuesta legislativa de emergencia' para restablecer la capacidad de detección. La expresión 'propuesta legislativa de emergencia' es inusual en el vocabulario de Bruselas y sugiere que la Comisión considera el vacío lo suficientemente grave como para activar procedimientos acelerados.
En el lado de los defensores de la privacidad, la votación ha sido recibida con un alivio que no oculta la preocupación por lo que viene después. Patrick Breyer, eurodiputado del Partido Pirata y uno de los arquitectos de la campaña contra la prórroga, declaró que 'hoy ha ganado el Estado de derecho' pero advirtió de que 'la presión para implementar el Chat Control por la puerta de atrás será enorme en las próximas semanas'. La Electronic Frontier Foundation (EFF) emitió un comunicado celebrando la decisión y recordando que 'el escaneo masivo de comunicaciones privadas es vigilancia masiva, independientemente de la causa que lo motive'. La ONG European Digital Rights (EDRi) fue más matizada: celebró la votación pero pidió que la consulta de mayo incluya 'voces de la sociedad civil, no solo de la industria y de las fuerzas de seguridad'.
El debate, en el fondo, enfrenta dos derechos fundamentales que la UE tiene consagrados en su Carta: el derecho a la privacidad (artículo 7) y el derecho de los niños a la protección (artículo 24). La jurisprudencia del Tribunal de Justicia de la UE —en particular la sentencia Digital Rights Ireland de 2014 y la sentencia La Quadrature du Net de 2020— ha sido clara en que la vigilancia masiva e indiscriminada es incompatible con los tratados europeos, incluso cuando persigue objetivos legítimos. Pero la detección voluntaria de CSAM no es exactamente vigilancia masiva en el sentido clásico: las plataformas no leen los mensajes sino que comparan hashes de imágenes contra una base de datos de material conocido. La distinción técnica es real, pero políticamente no ha sido suficiente para convencer al Parlamento.
Para España, la votación tiene implicaciones directas. La Policía Nacional y la Guardia Civil recibieron en 2025 más de 78.000 reportes de CSAM a través de los canales europeos, un 34% más que en 2024. De esos reportes, el 91% procedía de los sistemas automatizados de las plataformas que ahora quedarán sin base legal. El Ministerio del Interior no ha emitido un pronunciamiento oficial, pero fuentes del departamento han expresado a El Hemiciclo su 'profunda preocupación' por la posibilidad de que los flujos de información se interrumpan a partir del 3 de mayo. La Fiscalía General del Estado, a través de la Fiscalía de Criminalidad Informática, ha solicitado al Gobierno que 'explore con urgencia mecanismos nacionales de detección' en caso de que la UE no logre un nuevo marco legal a tiempo.
Lo que deja esta votación es una paradoja que resume la complejidad de legislar la tecnología en democracia: el Parlamento ha protegido la privacidad de 450 millones de europeos, pero en el proceso puede haber dejado más desprotegidos a los menores que son víctimas de explotación sexual. No hay solución fácil, no hay respuesta que satisfaga a todos los derechos en juego, y el plazo para encontrarla —dos semanas— es tan corto que hace dudar de si el resultado será una legislación reflexiva o un parche de emergencia dictado por la presión mediática. La consulta del 5 de mayo en Bruselas será, probablemente, una de las reuniones más difíciles que la Comisión Europea ha convocado en esta legislatura.

