Instagram stopt met DM-encryptie:

Instagram stopt vanaf 8 mei 2026 met end-to-end encryptie in directe berichten (hierna: “DM’s”). Tot nu toe konden Instagram-gebruikers per gesprek kiezen voor END-TO-END-ENCRYPTIE door dit handmatig in te schakelen. Die optie verdwijnt nu volledig.

Dit past in een bredere ontwikkeling. De tijdelijke EU-uitzondering (derogatie) die platforms toestond vrijwillig te scannen op illegale inhoud, is op 3 april 2026 verlopen.

Toch blijven grote techbedrijven op eigen initiatief scannen, ondanks het ontbreken van een specifieke wettelijke basis. Dit roept vragen op over wat platforms met de inhoud van berichten mogen doen.

Wat verandert er concreet bij Instagram?

Tot nu toe konden Instagram-gebruikers per gesprek kiezen voor END-TO-END-ENCRYPTIE door dit handmatig in te schakelen (oftewel “opt-in”). END-TO-END-ENCRYPTIE was dus geen standaardinstelling, maar een bewuste keuze die je per chatgesprek moest maken.

Per 8 mei 2026 verdwijnt deze opt-in volledig. Meta heeft de reden hiervoor niet openbaar gemaakt. Zonder END-TO-END-ENCRYPTIE kan Meta de inhoud van berichten op haar servers inzien. Dit maakt het technisch mogelijk om berichten te analyseren, bijvoorbeeld voor contentmoderatie, advertentiedoeleinden of het scannen op illegale inhoud.

Maatschappelijke organisaties, waaronder het Steering Committee van de Global Encryption Coalition, hebben hun zorgen geuit dat gebruikers hierdoor een cruciale privacylaag verliezen.[1] Zij benadrukken dat END-TO-END-ENCRYPTIE een belangrijke waarborg is voor de privacy van gebruikers en dat het wegvallen ervan de deur openzet voor meer surveillance en dataverwerking door platforms.

Wat is END-TO-END-ENCRYPTIE en waarom doet het ertoe?

END-TO-END-ENCRYPTIE wordt over het algemeen beschouwd als een van de sterkste vormen van beveiliging voor digitale communicatie. Bij END-TO-END-ENCRYPTIE wordt de inhoud van een gesprek namelijk zó beveiligd dat alleen de deelnemers die het gesprek voeren erbij kunnen. Elk apparaat dat deelneemt aan een END-TO-END-ENCRYPTIE-chat beschikt over een unieke set beveiligingscodes die samen een soort ‘slot en sleutel’ vormen voor die specifieke chat. Wanneer je een bericht verstuurt, wordt het bericht op jouw apparaat versleuteld voordat het wordt verzonden. Alleen een apparaat met de juiste codes kan het bericht weer ontsleutelen en lezen.

Toch betekent de aanwezigheid van END-TO-END-ENCRYPTIE niet automatisch dat communicatie volledig privé is. Zelfs waar END-TO-END-ENCRYPTIE wél aanwezig is, kan zogenaamde ‘client-side scanning’ de vertrouwelijkheid inperken. Bij client-side scanning wordt de inhoud van een bericht geanalyseerd op het apparaat van de gebruiker, nog vóórdat het wordt versleuteld en verzonden. Deze techniek wordt door sommige platforms ingezet om bijvoorbeeld te scannen op illegale content. Een derde partij, zoals de platformaanbieder, kan daardoor alsnog toegang krijgen tot de inhoud, ondanks END-TO-END-ENCRYPTIE.

De juridische context:

Het scannen van communicatie-inhoud door een aanbieder is in strijd met de vertrouwelijkheidseisen van de ePrivacy-richtlijn, tenzij er een wettelijke uitzondering geldt. De Europese Unie nam in 2021 een tijdelijke derogatie aan die communicatiediensten zoals WhatsApp, Instagram-DM en Messenger in staat stelde om op vrijwillige basis berichten en foto’s te scannen op beelden van kindermisbruik. Die tijdelijke derogatie verliep op 3 april 2026. Een duidelijke opvolger is er niet, omdat het Europees Parlement en de lidstaten het niet eens konden worden over hoe ‘chatcontrole’ er dan uit zou moeten zien.[2]

Tegelijkertijd hebben meerdere grote platforms aangekondigd door te gaan met vrijwillige detectie.[3]Dit leidt tot een spanningsveld: enerzijds de strikte vertrouwelijkheidseisen van de ePrivacy-richtlijn, anderzijds zorgplichten vanuit de Digital Services Act (hierna: “DSA”) om risico’s en illegale inhoud te beperken. Techbedrijven opereren nu in een juridisch grijs gebied: er is geen specifiek mandaat meer voor vrijwillige detectie, maar ook geen expliciet verbod. De DSA legt zorgvuldigheidsverplichtingen op die botsen met de vertrouwelijkheidseisen van de e-Privacyrichtlijn, wat een ‘conflict van plichten’ oplevert.

Tegen deze achtergrond wordt Meta’s beslissing om END-TO-END-ENCRYPTIE in Instagram-DM’s te beëindigen extra relevant: de technische wijziging valt samen met juridische onzekerheid over wat platforms met berichten mogen doen.

Wat betekent dit voor jou ?

Zonder END-TO-END-ENCRYPTIE kan Meta de inhoud van berichten op haar servers inzien. Dit maakt het technisch mogelijk om berichten te analyseren, bijvoorbeeld voor contentmoderatie, advertentiedoeleinden of het scannen op illegale inhoud. Het maakt het mogelijk om dergelijke inhoud te delen met een eventuele overheid die daartoe verzoekt ( bvb in het kader van een strafrechtelijk onderzoek.

 

Nu één en ander was voordien ook niet uit te sluiten ….

 

Zelfs waar END-TO-END-ENCRYPTIE wél aanwezig was, kon zogenaamde ‘client-side scanning’ de vertrouwelijkheid inperken, zoals hierboven toegelicht. Een derde partij, bvb een overheid, kon  daardoor alsnog toegang krijgen tot de inhoud, ondanks END-TO-END-ENCRYPTIE.

 

Conclusie :

Het beëindigen van END-TO-END-ENCRYPTIE in Instagram-DM’s is meer dan een technische wijziging. Het is een duidelijk signaal om kritisch te kijken naar je instagram-kanalen.

Gezien deze ontwikkelingen adviseren wij om Instagram-DM te beschouwen als een kanaal met beperkte vertrouwelijkheid. Als je privacy belangrijk vindt kan je je kanaalkeuze daarop af te stemmen.

De juridische situatie blijft onzeker: het verlopen van de derogatie creëert geen expliciet verbod, maar een grijs gebied waarin techbedrijven opereren in een conflict van plichten: de DSA vraagt om actie tegen illegale content, terwijl de e-Privacyrichtlijn vertrouwelijkheid beschermt. Wij volgen deze ontwikkelingen op de voet.

[1]https://www.europarl.europa.eu/news/en/press-room/20260325IPR39207/child-sexual-abuse-online-voluntary-detection-measures-will-not-be-extended

[2]https://cdt.org/wp-content/uploads/2026/04/GEC-SC-Statement-on-Metas-Removal-of-E2EE-on-Instagram.pdf

[3] https://blog.google/company-news/inside-google/around-the-globe/google-europe/reaffirming-commitment-to-child-safety/