En abril de 2026, el Parlamento Europeo votó en contra del escaneo de mensajes que era el corazón de Chat Control. Los defensores de la privacidad lo celebraron durante, más o menos, una semana. Luego todos leyeron la letra pequeña de lo que la Comisión ya tenía preparado para después.
Se llama Going Dark, rebautizado como ProtectEU. Y a diferencia de Chat Control, este sí nombra directamente a los servicios VPN.
Qué pasó exactamente con Chat Control
Repaso rápido para quien se haya desconectado de esta saga. Chat Control era el apodo de la propuesta CSAR de la UE, que habría obligado a las plataformas a escanear mensajes privados, incluidos los cifrados de extremo a extremo, en busca de material de abuso infantil. Los investigadores de seguridad llevaban tres años explicando que no se puede escanear mensajes cifrados sin romper el cifrado para todo el mundo.
El Parlamento escuchó. Los eurodiputados rechazaron las disposiciones de escaneo masivo y se negaron a ampliar la exención temporal que había permitido a empresas como Meta escanear mensajes privados de forma voluntaria. La EFF lo calificó como un golpe a la vigilancia masiva, aunque advirtió que la batalla no había terminado.
Esa advertencia envejeció bien. Tardó unos dos meses en cumplirse.
Going Dark: el rebranding de la década
“Going dark” es la jerga policial para la idea de que el cifrado está haciendo invisibles a los criminales ante los investigadores. La Comisión Europea convirtió la queja en un programa: lanzado en abril de 2025 bajo el nombre ProtectEU, es una estrategia de seis pilares que cubre retención de datos, interceptación legal, informática forense digital, descifrado, estandarización y herramientas de IA para la policía.
El objetivo principal, según el reportaje de TechRadar, es la capacidad de acceder a datos cifrados para 2030. Una hoja de ruta tecnológica sobre descifrado está prevista para 2026. El lenguaje de la Comisión promete que esto sucederá mientras se “salvaguardan la ciberseguridad y los derechos fundamentales”, lo cual es el equivalente político a prometer agua seca. Cada criptógrafo serio que ha revisado esquemas de acceso legal ha llegado a la misma conclusión: una puerta trasera para la policía es una puerta trasera para todos.
Los seis pilares, explicados en claro
Los documentos oficiales describen ProtectEU con lenguaje de contratación pública, así que aquí va la versión sencilla de cada pilar.
La retención de datos es la obligación de que los servicios registren quién usó qué, cuándo y desde dónde. Este es el pilar con su propio recorrido legislativo separado, y el que golpea primero a las VPN.
La interceptación legal significa formas estandarizadas de que la policía intervenga comunicaciones a través de fronteras. Hoy, una orden judicial francesa dirigida a un servicio alemán implica meses de papeleo. El plan es hacerlo rápido y uniforme.
La informática forense digital cubre la extracción de pruebas de dispositivos incautados. El descifrado es el famoso: la Comisión quiere “soluciones” técnicas para acceder a datos cifrados, con una hoja de ruta tecnológica prevista para 2026 y capacidad operativa fijada para 2030.
La estandarización significa incorporar los requisitos de acceso policial en los estándares técnicos mientras se redactan, en lugar de pelearlos después. Y las herramientas de IA para la aplicación de la ley cubren el análisis automatizado de todos los datos que producen los otros cinco pilares.
Leídos juntos, los pilares no son seis ideas separadas. Son una sola idea, expresada de seis formas: la infraestructura de comunicaciones debe ser legible para el estado por diseño. Cada pilar parece procedimental por separado. La suma es una decisión de arquitectura para el internet europeo, tomada sin someter nunca la propia pregunta a una votación.
Dónde entran las VPN
Chat Control iba sobre apps de mensajería. Going Dark es más amplio, y esta es la parte que importa a los lectores de este sitio: varios estados miembros quieren incluir a los servicios VPN dentro del alcance.
Mullvad ha sido el proveedor más ruidoso al respecto, afirmando sin rodeos que, tras perder la batalla de Chat Control, la UE volverá para el verano de 2026 con Going Dark, y que esta vez los servicios VPN son un objetivo. Mullvad enmarca todo el esfuerzo como una guerra contra el cifrado coordinada entre EE. UU. y la UE. Palabras fuertes para una empresa que históricamente evita el drama.
Qué significaría en la práctica “incluir a las VPN”? Las opciones realistas son la retención de metadatos de conexión (que cubrimos en nuestro artículo sobre la ofensiva de retención de datos de la UE), la identificación obligatoria de usuarios, o requisitos de acceso técnico sobre el propio túnel. Las dos primeras destruyen el modelo sin registros. La tercera rompe el producto por completo.
Por qué el “acceso legal” y una VPN funcional no pueden coexistir
Una VPN hace una sola cosa: cifra el camino entre tú y un servidor, de modo que tu proveedor de internet, tu administrador de red y cualquiera en medio no ve nada. El proveedor no puede debilitar eso selectivamente para los usuarios “malos” mientras lo mantiene fuerte para todos los demás. El cifrado no comprueba tus antecedentes penales.
Así que cualquier mandato de acceso legal termina en uno de dos sitios. O el proveedor guarda registros de quién se conectó, dónde y cuándo, lo cual es vigilancia del 99,9% de los usuarios que están viendo Netflix y revisando su cuenta bancaria desde el wifi de un hotel. O el propio cifrado recibe un agujero, que cualquier gobierno hostil y cualquier banda de ransomware del planeta terminará encontrando. No hay una tercera opción. Nunca la ha habido.
La propia historia de la UE lo demuestra desde el otro lado. El TJUE tumbó la retención generalizada de datos dos veces por motivos de derechos fundamentales. El Parlamento acaba de rechazar el escaneo masivo de mensajes. Cada vez, las instituciones más cercanas a la ley concluyeron que la vigilancia de todos, todo el tiempo, por defecto, no es compatible con los derechos europeos. Going Dark es un intento de llegar al mismo destino por caminos procedimentales más silenciosos.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Qué significa esto para los usuarios de VPN ahora mismo
Nada de Going Dark es ley todavía. La hoja de ruta de descifrado está prevista para este año, se esperan propuestas legislativas dirigidas a las VPN a partir del verano de 2026, y el ciclo legislativo completo lleva años. Tu VPN funciona hoy exactamente igual que el mes pasado.
Pero la dirección es clara, y convierte dos criterios aburridos en algo de repente interesante: jurisdicción e infraestructura. Un proveedor constituido fuera de la UE, con servidores solo en RAM y sin registros auditados, tiene distancia tanto legal como técnica de lo que Bruselas termine aprobando.
Si quieres poner a prueba a tu proveedor actual, hazle una pregunta: si mañana llegara una orden de retención de la UE, qué podrían entregar técnicamente. Para un proveedor como NordVPN, con sede en Panamá y servidores auditados solo en RAM, la respuesta honesta es: casi nada. Esa es la respuesta que quieres.
Para quien siga este expediente, los hitos a vigilar son la publicación de la hoja de ruta tecnológica, el primer texto legislativo que nombre categorías de servicios, y la composición del Parlamento el día que vote. Iremos cubriendo cada uno a medida que llegue; el patrón de la última década dice que la pelea será larga, procedimental y ganable, que es precisamente por lo que la atención es la moneda relevante aquí.
La derrota de Chat Control fue real, y quienes la pelearon se ganaron la victoria. Pero Going Dark es el proyecto más peligroso precisamente porque es más aburrido: hojas de ruta, grupos de trabajo y organismos de estandarización en lugar de una gran ley de escaneo que asusta. La industria de VPN ahora forma parte formalmente de la conversación de acceso legal de la UE, y eso nunca había sido cierto antes. Esperamos el primer texto legislativo concreto para finales de 2026. Lo cubriremos cuando llegue.
Sigue leyendo: La UE quiere que las VPN registren tus datos y Five Eyes, Nine Eyes y Fourteen Eyes explicados.
Fuentes: EFF sobre la votación del Parlamento | TechRadar: la UE quiere descifrar tus datos para 2030 | Mullvad: Chat Control y Going Dark | Computer Weekly sobre el rechazo a Chat Control