Além disso, sobre os servidores XFTP sob posse dos devs, eles poderão excluir arquivos com conteúdo CSAM, já podem fazer isso.
Se entendi bem a sua pergunta sobre "Como sabem quem remover? " é a mesma coisa que você, no seu computador sabe onde ficam os arquivos, mesmo sem acesso direto a eles. Não é necessário descriptografar para excluir