Chatcontrole 2028: gevolgen voor uw MKB-communicatie
Compliance8 min leestijd

Chatcontrole 2028: gevolgen voor uw MKB-communicatie

Door Thomas Schepers

Chatcontrole verlengd tot 2028: wat betekent dit voor uw zakelijke communicatie?

Stel: u begint maandagochtend met een korte Teams-call met uw accountant over een gevoelige overname. Of u stuurt via WhatsApp Business een voorstel naar een potentiële klant, inclusief tarieven en strategische overwegingen. U gaat ervan uit dat die conversatie tussen u tweeën blijft. Maar de EU heeft zojuist besloten dat de grote platforms waarover u communiceert, uw berichten technisch mogen scannen. Tot april 2028. Herkent u de ongemakkelijke gedachte dat uw zakelijke communicatie misschien minder privé is dan u altijd aannam?

De EU-Raad heeft in juli 2025 formeel ingestemd met de verlenging van de zogenoemde chatcontrole-regeling. Dit is geen ver-van-mijn-bed-show voor grote techbedrijven. Als u dagelijks communiceert via WhatsApp, Gmail, Google Workspace, Microsoft Teams of Outlook, dan raakt dit u direct. In dit artikel leggen we uit wat er precies is besloten, wat de gevolgen zijn voor het Nederlandse MKB, en hoe u als ondernemer verstandig kunt handelen in deze periode van onzekerheid.

Wat is chatcontrole eigenlijk?

Chatcontrole is een EU-maatregel die grote technologieplatforms verplicht of toestaat om privéberichten en e-mails automatisch te scannen op kindermisbruikmateriaal (CSAM). Het doel is begrijpelijk en maatschappelijk relevant. De uitvoering is echter omstreden, omdat de technologie die hiervoor nodig is per definitie ook andere inhoud kan analyseren, inclusief uw zakelijke correspondentie.

De huidige verlenging geldt als overgangsmaatregel tot april 2028. Platforms van Meta (WhatsApp, Messenger), Google (Gmail, Google Chat) en Microsoft (Teams, Outlook) vallen binnen de reikwijdte. De procedure waarmee het Europees Parlement instemde was opvallend. Hetzelfde voorstel dat eerder werd afgewezen, werd vlak voor het zomerreces van 2025 opnieuw in stemming gebracht, ditmaal met succes. Meerdere technologiemedia, waaronder Tweakers en het Duitse Heise Online, spreken van een ongekende en omstreden procedure.

De tijdlijn die u moet kennen

De huidige situatie is nadrukkelijk een tussenstap. Vóór het zomerreces van 2025 stemde het Europees Parlement in met de verlengde versie. In juli 2025 gaf de EU-Raad formeel groen licht. De overgangsmaatregel loopt door tot april 2028. In september 2026 starten de onderhandelingen over de permanente regeling, Chatcontrole 2.0. Die permanente versie kan aanzienlijk verder gaan dan de huidige overgangsmaatregel, mogelijk inclusief verplichte scanning van versleuteld berichtenverkeer.

Dit betekent dat u nu al moet nadenken over wat dit voor uw bedrijf betekent, niet pas in 2028.

Wat merkt het MKB hier concreet van?

De directe scanverplichting rust op de grote platforms, niet op uw bedrijf zelf. Dat is een belangrijk onderscheid. Maar de indirecte gevolgen zijn wel degelijk reëel, zeker voor bepaalde sectoren.

Denk aan de vertrouwelijkheid van uw bedrijfscommunicatie. Als u via WhatsApp Business onderhandelt over een contract, via Gmail offertes verstuurt of via Teams vergadert over personeelszaken, dan communiceert u via platformen die onder deze regeling vallen. Uw berichten kunnen technisch worden gescand. Dat hoeft in de praktijk niet tot problemen te leiden, maar de juridische zekerheid dat uw communicatie volledig vertrouwelijk is, bestaat niet meer.

Voor bedrijven in gevoelige sectoren is de spanning groter. Advocatenkantoren, medische praktijken, financiële dienstverleners en bedrijven die werken met personeelsdata of bedrijfsgevoelige strategische informatie lopen het risico op wrijving met het beroepsgeheim en de AVG. De AVG beschermt persoonsgegevens van uw klanten en medewerkers. Als de communicatie via die gegevens loopt over platformen die nu scannen, ontstaat er een grijs gebied dat juridisch nog onvoldoende is uitgekristalliseerd.

Een klant van ons: herkenbare situatie in de praktijk

Een klant van ons, een middelgroot accountantskantoor in Brabant, communiceerde tot voor kort bijna uitsluitend via WhatsApp met cliënten voor snelle afstemming over aangiftes en financiële overzichten. Praktisch, snel, en de cliënten vonden het prettig. Toen wij samen de communicatiestroom in kaart brachten in het kader van een bredere IT-audit, kwamen we erachter dat gevoelige fiscale informatie via een platform liep dat nu expliciet onder de EU-scanregeling valt. Niet omdat er iets mis was gegaan, maar simpelweg omdat het nooit bewust was overwogen.

We hebben toen samen gekeken naar alternatieven en een duidelijker communicatiebeleid opgezet. Welke informatie mag via welk kanaal? Voor snelle berichten zonder gevoelige inhoud kan WhatsApp prima blijven. Voor vertrouwelijke documenten en klantgesprekken kozen ze voor een oplossing met end-to-end-versleuteling buiten de scope van deze regeling. Niet als paniekoplossing, maar als bewuste keuze vanuit de Mens-Proces-Techniek driehoek die wij bij Ratho hanteren.

De Ratho-driehoek toegepast: Mens, Proces, Techniek

Bij Ratho kijken we nooit naar techniek alleen. Goede IT-beslissingen ontstaan op het snijvlak van drie elementen: de mensen die ermee werken, de processen die eromheen gebouwd worden, en de techniek die het mogelijk maakt. Chatcontrole is een mooi voorbeeld van een vraagstuk waarbij alle drie de hoeken relevant zijn.

Vanuit de menshoek: weten uw medewerkers eigenlijk welke tools ze gebruiken en wat de implicaties zijn? Vaak niet. Een kort gesprek over communicatiebeleid kan al veel bewustzijn creëren. Vanuit de proceshoek: heeft u ooit bewust nagedacht over welke informatie via welk kanaal mag lopen? Een simpele classificatie, vertrouwelijk versus niet vertrouwelijk, helpt enorm. Vanuit de techniekhoek: welke alternatieven zijn er en wat past bij uw situatie? Dat is maatwerk. Er is geen universeel antwoord, maar er zijn wel goede vragen te stellen.

Wat kunt u nu concreet doen?

De eerste stap is een inventarisatie. Welke communicatieplatforms gebruikt uw bedrijf dagelijks? WhatsApp, Gmail, Teams, Outlook? Noteer ze. Kijk dan welke van die platforms onder de scanregeling vallen. Meta, Google en Microsoft zijn expliciet genoemde partijen in de huidige regeling.

De tweede stap is een bewuste afweging per informatiecategorie. Welke communicatie is gevoelig en welke niet? Voor de meeste MKB-bedrijven geldt dat het overgrote deel van de dagelijkse communicatie geen bijzondere gevoeligheid heeft. Maar de uitzondering, het ene gevoelige gesprek of document, verdient een bewust alternatief kanaal.

De derde stap is het volgen van de ontwikkelingen. De echte beslissende fase komt in september 2026, als de onderhandelingen over Chatcontrole 2.0 starten. Als die permanente regeling ook versleuteld verkeer gaat omvatten, verandert de situatie fundamenteel. Houd dit actief in de gaten, of vraag uw IT-partner om u te informeren wanneer er relevante ontwikkelingen zijn.

De vierde stap is waar relevant: overweeg alternatieven. Er zijn communicatietools met sterke end-to-end-versleuteling die buiten de scope van de huidige regeling vallen. Welke het beste bij u past, hangt af van uw sector, uw medewerkers en uw processen. Dit is precies het soort afweging waarbij een IT MSP als Ratho waarde kan toevoegen.

Compliance is meer dan een vinkje zetten

Wat ons jarenlange werk met MKB-klanten ons heeft geleerd, is dat compliance-vraagstukken zelden puur technisch zijn. De beste technologische oplossing helpt u niet als uw medewerkers niet weten waarom ze een bepaald kanaal moeten gebruiken, of als uw processen niet zijn ingericht op die keuze. Chatcontrole is in dat opzicht een uitstekend moment om een breder gesprek te voeren over digitale communicatiehygiëne.

Het gaat er niet om angst te zaaien. De kans dat een Brabantse mkb'er in de problemen komt door de huidige chatcontrole-overgangsmaatregel is klein. Maar de richting die de EU opgaat, het feit dat Chatcontrole 2.0 in de maak is en mogelijk verder zal gaan, geeft aan dat dit een structureel thema wordt. Bedrijven die nu nadenken over hun communicatiebeleid staan straks sterker.

Veelgestelde vragen

Moet mijn bedrijf zelf actie ondernemen om aan chatcontrole te voldoen?

Nee, de scanverplichting rust op de grote platforms zoals Meta, Google en Microsoft, niet op uw bedrijf zelf. U hoeft geen eigen scanning in te stellen of rapporten in te dienen. Wel is het verstandig om na te denken over welke gevoelige informatie u via deze platforms verstuurt, omdat de vertrouwelijkheid niet meer volledig gegarandeerd is.

Geldt dit ook voor versleutelde berichten via WhatsApp?

De huidige overgangsmaatregel richt zich op platforms en hun mogelijkheden om te scannen. WhatsApp gebruikt end-to-end-versleuteling, wat technisch scannen bemoeilijkt. De aankomende onderhandelingen over Chatcontrole 2.0 (start september 2026) kunnen hier echter verandering in brengen. Sommige Europese voorstellen beogen ook versleuteld verkeer in de reikwijdte te brengen. Dit is een van de redenen om de ontwikkelingen goed te volgen.

Wat als ik in een gevoelige sector werk, zoals de zorg of juridische dienstverlening?

Dan is extra waakzaamheid op zijn plaats. In sectoren met een beroepsgeheim of strenge AVG-verplichtingen, denk aan artsen, advocaten en financiële adviseurs, kan de spanning tussen chatcontrole en uw wettelijke vertrouwelijkheidsplichten relevant zijn. Het is raadzaam om met uw IT-partner en eventueel een juridisch adviseur te bespreken welke communicatietools passend zijn voor uw situatie.

Zijn er veilige alternatieven voor Teams en WhatsApp?

Ja, er zijn communicatietools met sterke end-to-end-versleuteling die momenteel buiten de scope van de regeling vallen. Welke tool het beste bij uw organisatie past, hangt af van uw sector, de grootte van uw team en uw bestaande IT-omgeving. Ratho helpt MKB-bedrijven in Brabant bij het maken van dit soort afgewogen keuzes, waarbij mens, proces en techniek altijd samen worden bekeken. Neem gerust contact met ons op voor een vrijblijvend gesprek.

Wil je weten waar jouw IT staat?

Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.