A GDPR közel nyolc éve a világ legtöbbet hivatkozott adatvédelmi törvénye, de egy gyorsan haladó tárgyalás az EU Tanácsán belül csendben átírhatja azt, hogy valójában mit is véd. A folyamatban lévő tárgyalásokról szóló beszámolók szerint az EU Tanácsának diplomatái közel állnak egy Digitális Omnibusz megállapodáshoz, amely lehetővé tenné, hogy a reklámkövető azonosítók bizonyos adatfeldolgozók esetében kikerüljenek az adatvédelmi törvény hatálya alól, hozzájárulás nélküli gyorsított utat biztosítana az AI-fejlesztőknek a képzési adatokhoz, és megszüntetne egy automatizált böngészőjelet, amelyet arra terveztek, hogy megkönnyítse a hétköznapi felhasználók számára a követésről való leiratkozást. A 450 millió EU-lakos számára, akik a GDPR-ra támaszkodnak az adatgyűjtés elleni jogi védelemként, az idei heti tárgyalások fontosabbak, mint a legtöbb ember gondolná.

Mit változtat a Digitális Omnibusz megállapodás a GDPR-ban

A Digitális Omnibuszt egyszerűsítési csomagként mutatták be, amely az átfedő EU-s digitális szabályok között navigáló vállalkozások szabályozási súrlódásait hivatott csökkenteni. A Tanácson keresztül most előrehaladó változat azonban túlmutat az adminisztratív tisztításon. A jelenlegi beszámolók alapján a megállapodás olyan kivételeket alakítana ki, amelyek lehetővé teszik bizonyos adatfeldolgozók számára, hogy a reklámkövető azonosítókat teljesen a GDPR hatályán kívül kezeljék. Ez jelentős elmozdulás: a követő azonosítók a viselkedésalapú reklámozás gerincét képezik, és az adatvédelmi törvény alóli mentesítésük eltávolítja azt a felügyeleti réteget, amely a GDPR hatálybalépése óta érvényesült. Ugyanezek a tárgyalások a jelentések szerint jogi gyorsított utat is biztosítanak majd az AI-képzési tevékenységhez, amely nem igényel felhasználói hozzájárulást, ami a GDPR egy másik alappillérének szűkítése, nem pedig megerősítése.

A végrehajtási adatok megmutatják, miért számít ez a megkülönböztetés. A halmozott GDPR-bírságok már meghaladták a 4 milliárd eurót, miközben a világ szabályozói hasonló adatvédelmi keretrendszereket fogadtak el. Ez a végrehajtási eredmény azért létezik, mert a GDPR hozzájárulási és adatfeldolgozási szabályai világos jogsértéseket biztosítottak a szabályozók számára, amelyek alapján felléphettek. Ezen meghatározások lazítása nemcsak a jövőbeli eseteket érinti, hanem megváltoztatja azt is, hogy mi számít egyáltalán jogsértésnek.

Ki profitál: Ad-tech és AI-képzési mentességek

A jelentett megállapodás két legnagyobb kivétele ugyanabba az irányba mutat: csökkentett súrlódás azoknak a vállalatoknak, amelyek nagyszabásúan monetizálják a személyes adatokat. A reklámtechnológiai cégek évek óta ellenkeznek a hozzájárulási követelményekkel szemben, amelyek lassítják a valós idejű licitálást és a webhelyek közötti követést. Ha a követő azonosítókat bizonyos adatfeldolgozók esetében mentesként sorolják be újra, az ad-tech cégek tisztább jogi utat nyernek az azonosítók gyűjtéséhez és megosztásához anélkül, hogy a jelenleg érvényes hozzájárulási kötelezettségek vonatkoznának rájuk.

Az AI-fejlesztők hasonlóképpen profitálhatnak. A képzési adatokhoz biztosított hozzájárulás nélküli gyorsított út az AI-szabályozás egyik legvitatottabb megoldatlan kérdését kezeli: hogy a modellképzéshez gyűjtött vagy licencelt személyes adatok ugyanazt a hozzájárulási színvonalat igénylik-e, mint más adatfeldolgozás. E követelmény eltávolítása lehetővé tenné az AI-cégek számára, hogy kevesebb jogi kitettséggel képezzenek EU-lakosok adatain, még akkor is, amikor az AI átláthatóságáról és az adatok eredetéről szóló viták Brüsszelben máshol folytatódnak.

Ezen mentességek egyike sem szünteti meg teljesen a GDPR-t. De szűkítik annak hatókörét pontosan abban a két területen, ahol a személyes adatok gyűjtése az elmúlt években a leggyorsabban bővült.

Az eltörölt böngészőjel és mit jelentett a leiratkozások szempontjából

A jelentett megállapodás talán legjelentősebb részlete a legkisebb: egy automatizált böngészőjel törlése, amelynek célja az volt, hogy a felhasználók anélkül regisztrálhassák a követésről való leiratkozást, hogy minden meglátogatott webhelyen át kellene kattintaniuk a hozzájárulási sávokon. Az ehhez hasonló jelek célja, hogy az adatvédelem kezelésének terhét az egyéni felhasználóktól a böngészőszintű alapbeállítások felé tolja el, így egyetlen beállítás közvetítheti egy személy preferenciáját az egész weben. E mechanizmus eltávolítása a Digitális Omnibusz csomagból azt jelenti, hogy a felhasználók elveszítik a követés megtagadásának szabványosított, alacsony súrlódású módját, és visszakerülnek a hozzájárulási felugró ablakok webhelyről webhelyre történő manuális kezeléséhez, amely folyamatot a legtöbb ember elolvasás nélkül kattint át.

Mit jelent ez Önnek

Ha ez a megállapodás a jelentések szerint halad előre, az EU-lakosok nem veszítik el a GDPR-t egyik napról a másikra, de elveszítik annak gyakorlati fogait pontosan azokon a területeken, ahol a követés a legelterjedtebb: a reklámozásban és az AI-ban. Böngészőszintű leiratkozási jel nélkül a követés korlátozásának felelőssége még inkább az egyénekre tolódik át az automatizált eszközök helyett. Ez még fontosabbá teszi a személyes adatvédelmi szokásokat, nem pedig kevésbé. A böngésző adatvédelmi beállításainak módosítása, a harmadik féltől származó cookie-k korlátozása és egy VPN használata az IP-cím és a helyzet elrejtésére a reklámhálózatok elől nem helyettesíti azt, amit egy erős szabályozási keretrendszer nyújt, de hozzáadnak egy olyan ellenőrzési réteget, amely nem függ attól, hogyan zárul egy brüsszeli tárgyalás ezen a héten.

Fő tanulságok

Figyelje, hogyan zárul ez a Tanácsi tárgyalás, mivel a követő azonosítók mentességeire és az AI hozzájárulási gyorsított utakra vonatkozó végleges szöveg még változhat az elfogadás előtt. Addig ne várjon arra, hogy a szabályozás utolérje a helyzetet: tekintse át böngészője követésvédelmi beállításait, korlátozza, mely webhelyek állíthatnak be reklámazonosítókat, és fontolja meg egy VPN használatát gyakorlati megoldásként a webhelyek közötti követésnek való kitettség csökkentésére, függetlenül attól, hogyan alakul a GDPR hatóköre. Tekintettel arra, hogy a GDPR végrehajtása már milliárdos bírságokat eredményezett, a törvény alapvető értéke bizonyított, és pontosan ezért érdemlik az idei heti Tanácsi döntések a Digitális Omnibuszról a nyilvánosság figyelmét.