Protecció de Dades

Aplicacions de missatgeria xifrada i CSAM: obligacions per a proveïdors a la UE el 2026

E
Equipo Editorial CambiosLegales
28 Jul 2026 7 min 16 visites

Dades clau

NormativaReglament (UE) 2026/1881 del Parlament Europeu i del Consell
Publicació28 de juliol de 2026 (Diari Oficial de la UE)
Entrada en vigor24 de juliol de 2026
AfectatsProveïdors de serveis de comunicacions interpersonals independents de la numeració que operin a la UE (aplicacions de missatgeria xifrada)
CategoriaProtecció de Dades / ePrivacy
Norma que modificaExcepció temporal a la Directiva 2002/58/CE (Directiva ePrivacy)
CaràcterTemporal — té data de caducitat i serà substituïda per legislació permanent
Anàlisi d'impacte reservada per a subscriptors
L'anàlisi detallada de l'impacte d'aquesta normativa està disponible amb els plans PRO i Business. Accedeix al contingut complet i rep alertes personalitzades.
Des de 9,99 €/mes · Cancel·la quan vulguis

Els proveïdors d'aplicacions de missatgeria xifrada que operen a la Unió Europea tenen noves obligacions legals des del 24 de juliol de 2026. El Reglament (UE) 2026/1881 estableix una excepció temporal a la Directiva ePrivacy (2002/58/CE) per permetre el tractament de dades personals i de contingut amb un objectiu concret: detectar, denunciar i eliminar material d'abús sexual infantil en línia (CSAM, per les seves sigles en anglès).

La mesura no és indefinida. Respon a la necessitat de mantenir eines de detecció operatives mentre es negocia la regulació definitiva a nivell europeu. Però mentre estigui vigent, l'incompliment exposa els proveïdors a conseqüències legals i reputacionals significatives.

Què estableix aquesta normativa?

La Directiva ePrivacy (2002/58/CE) protegeix la confidencialitat de les comunicacions electròniques, la qual cosa en la pràctica impedeix que els proveïdors de missatgeria analitzin el contingut dels missatges. El Reglament (UE) 2026/1881 obri una excepció temporal i acotada a aquesta protecció, exclusivament per a la lluita contra el CSAM.

Els elements clau que estableix la norma són:

  • Autorització per tractar dades personals i de contingut amb la finalitat específica de detectar, denunciar i eliminar material d'abús sexual infantil en línia.
  • Aplicació exclusiva a proveïdors de serveis de comunicacions interpersonals independents de la numeració — és a dir, aplicacions de missatgeria que no utilitzen numeració telefònica tradicional (com WhatsApp, Signal, Telegram o similars).
  • Obligació d'implementar mecanismes de detecció sota estrictes garanties de protecció de dades i drets fonamentals.
  • Caràcter temporal: la norma té data de caducitat i serà substituïda per legislació permanent una vegada conclogui el procés legislatiu europeu en curs.
  • Protocols de notificació a autoritats: els proveïdors han d'establir procediments per comunicar els casos detectats a les autoritats competents.
Situació anterior (Directiva 2002/58/CE)Situació després del Reglament 2026/1881
Prohibició general d'analitzar el contingut de comunicacions xifradesExcepció temporal permesa per a detecció de CSAM
Sense obligació de detecció activa de CSAM en missatgeria xifradaObligació d'implementar mecanismes de detecció sota garanties
Sense protocol específic de notificació a autoritats per CSAMObligació d'establir protocols de notificació a autoritats
Base legal de tractament: no aplicable per a aquesta finalitatNova base legal temporal habilitada pel Reglament

Impacte econòmic i operatiu

L'impacte no és només legal: és operatiu i tecnològic. Els proveïdors afectats han d'assumir costos reals d'adaptació en diverses dimensions:

  • Desenvolupament o integració de tecnologia de detecció de CSAM compatible amb entorns de missatgeria xifrada, respectant les garanties exigides pel Reglament.
  • Revisió i actualització de polítiques de privacitat per reflectir la nova base legal de tractament de dades habilitada per l'excepció temporal.
  • Adaptació dels registres d'activitats de tractament (RAT) exigits pel RGPD per incloure aquest nou tractament.
  • Disseny de protocols interns de notificació a autoritats competents quan es detecti CSAM.
  • Avaluació d'impacte en protecció de dades (EIPD): donat que es tracta d'un tractament de dades d'alt risc, és previsible que sigui obligatòria.
  • Planificació a mitjà termini: al ser una norma temporal, les empreses han d'anticipar l'adaptació a la regulació permanent que la substituirà.

A qui afecta?

  • Proveïdors d'aplicacions de missatgeria xifrada que operin a la UE: WhatsApp, Signal, Telegram, i qualsevol servei equivalent.
  • Empreses tecnològiques que ofereixin serveis de comunicacions interpersonals independents de la numeració com a part del seu producte (xats corporatius, plataformes de col·laboració amb missatgeria integrada).
  • Startups i scale-ups europees del sector de comunicacions digitals que hagin desenvolupat productes de missatgeria.
  • Delegats de Protecció de Dades (DPO) de qualsevol organització que operi aquest tipus de serveis: han de liderar l'adaptació.
  • Equips legals i de compliance de proveïdors tecnològics amb presència a la UE, independentment d'on tinguin la seva seu.

No afecta a empreses que únicament utilitzen aplicacions de missatgeria com a eina interna (empleats que utilitzen WhatsApp per comunicar-se). L'obligació recau sobre els proveïdors del servei, no sobre els seus usuaris corporatius.

Exemple pràctic

Una empresa europea que ha desenvolupat una aplicació de missatgeria xifrada per a ús corporatiu i compta amb usuaris en diversos països de la UE entra en l'àmbit d'aplicació del Reglament 2026/1881.

Fins ara, la seva política de privacitat establia que el contingut dels missatges era completament privat i no era analitzat sota cap concepte, amparada en la Directiva ePrivacy. Amb l'entrada en vigor del Reglament, aquesta empresa ha de:

  1. Actualitzar la seva política de privacitat per reflectir que, de forma excepcional i sota les garanties del Reglament, pot tractar-se contingut de missatges amb la finalitat de detectar CSAM.
  2. Implementar o contractar una solució tecnològica de detecció de CSAM homologada i compatible amb la seva arquitectura xifrada.
  3. Establir un protocol intern que defineixi què fer quan es detecta un cas: qui notifica, a quina autoritat, en quin termini.
  4. Actualitzar el seu Registre d'Activitats de Tractament i valorar si és necessària una Avaluació d'Impacte en Protecció de Dades.
  5. Monitoritzar l'avanç de la regulació permanent per anticipar la següent ronda d'adaptacions.

Necessites fer seguiment d'aquesta i altres normatives?

Consulta el detall complet a CambiosLegales

Què han de fer les empreses ara?

  1. Verificar si ets proveïdor afectat: comprova si el teu servei encaixa en la definició de «servei de comunicacions interpersonals independent de la numeració». Si ofereix missatgeria xifrada a usuaris a la UE, probablement sí.
  2. Revisar i actualitzar la política de privacitat: ha de reflectir la nova base legal de tractament habilitada pel Reglament 2026/1881 per a la detecció de CSAM.
  3. Actualitzar el Registre d'Activitats de Tractament (RAT): incloure el nou tractament de dades amb la seva finalitat, base legal, categories de dades i destinataris (autoritats).
  4. Realitzar o actualitzar l'Avaluació d'Impacte en Protecció de Dades (EIPD): donat l'alt risc del tractament, és una mesura de compliment recomanada i possiblement obligatòria.
  5. Dissenyar el protocol de notificació a autoritats: definir el procediment intern per comunicar casos de CSAM detectats a les autoritats competents de cada Estat membre.
  6. Avaluar solucions tecnològiques de detecció: identificar eines compatibles amb l'arquitectura xifrada del servei i que compleixin les garanties exigides pel Reglament.
  7. Planificar la transició a la regulació permanent: la norma és temporal; anticipar els canvis que portarà la legislació definitiva evitarà una segona ronda d'adaptacions urgents.

Preguntes freqüents

Quines aplicacions de missatgeria estan obligades pel Reglament (UE) 2026/1881?

El Reglament afecta els proveïdors de serveis de comunicacions interpersonals independents de la numeració que operin a la UE. Això inclou aplicacions com WhatsApp, Signal, Telegram i qualsevol servei equivalent de missatgeria xifrada que no utilitzi numeració telefònica tradicional. No afecta les empreses que simplement utilitzen aquestes aplicacions com a eina interna.

Quan entra en vigor l'obligació de detectar CSAM en missatgeria xifrada?

El Reglament (UE) 2026/1881 va entrar en vigor el 24 de juliol de 2026, encara que va ser publicat al Diari Oficial de la UE el 28 de juliol de 2026. Els proveïdors afectats han d'actuar amb caràcter immediat.

Què cal canviar en la política de privacitat per aquesta normativa?

Les polítiques de privacitat han de ser actualitzades per reflectir la nova base legal de tractament habilitada pel Reglament: el tractament de dades personals i de contingut de missatges amb la finalitat específica de detectar, denunciar i eliminar material d'abús sexual infantil (CSAM). També han de ser actualitzats el Registre d'Activitats de Tractament i, previsiblement, realitzar-se una Avaluació d'Impacte en Protecció de Dades.

És definitiva aquesta normativa o té data de caducitat?

La normativa té caràcter temporal. El Reglament 2026/1881 és una excepció provisional a la Directiva ePrivacy (2002/58/CE) adoptada mentre es negocia la regulació definitiva a nivell europeu. Quan s'aprovi aquesta legislació permanent, el Reglament quedarà derogat i els proveïdors hauran d'adaptar-se de nou.

Què passa si un proveïdor de missatgeria no compleix amb el Reglament 2026/1881?

El Reglament no especifica en el seu resum sancions concretes, però l'incompliment pot derivar en responsabilitat sota el marc del RGPD (que preveu multes de fins al 4% de la facturació global anual o 20 milions d'euros) i sota la normativa nacional de transposició de la Directiva ePrivacy en cada Estat membre. A més, l'incompliment en matèria de detecció de CSAM comporta un risc reputacional i legal molt elevat.

Font oficial

Consultar normativa completa en font oficial

Avís: Aquest article té caràcter merament informatiu i no constitueix assessorament legal. Per a decisions específiques, consulti a un professional qualificat. Font: https://eur-lex.europa.eu/./legal-content/AUTO/?uri=OJ:L_202601881



Compartir:
E
Equipo Editorial CambiosLegales

El equipo editorial de CambiosLegales analiza diariamente los cambios normativos que afectan a empresas y autónomos en España, ofreciendo análisis pro...

Comentaris

No hi ha comentaris encara. Sigues el primer a comentar!

Deixa un comentari
Activar alertes