Il GDPR è stato per quasi otto anni la legge sulla privacy più citata al mondo, ma una negoziazione rapida all'interno del Consiglio UE potrebbe riscrivere silenziosamente ciò che effettivamente protegge. Secondo quanto riportato sui colloqui in corso, i diplomatici del Consiglio UE si stanno avvicinando a un accordo sul Digital Omnibus che consentirebbe agli ID di tracciamento pubblicitario di sfuggire alla legge sulla protezione dei dati per determinati responsabili del trattamento, offrirebbe agli sviluppatori di IA una scorciatoia senza consenso per i dati di addestramento ed eliminerebbe un segnale automatico del browser progettato per rendere più facile per gli utenti comuni rinunciare al tracciamento. Per i 450 milioni di residenti nell'UE che si affidano al GDPR come ultimo baluardo legale contro la raccolta dei dati, le negoziazioni di questa settimana contano più di quanto la maggior parte delle persone realizzi.

Cosa cambia l'accordo sul Digital Omnibus nel GDPR

Il Digital Omnibus è stato presentato come un pacchetto di semplificazione, un modo per ridurre l'attrito normativo per le imprese che navigano tra regole digitali UE sovrapposte. Ma la versione che ora avanza attraverso il Consiglio va oltre la pulizia amministrativa. Sulla base delle attuali informazioni, l'accordo creerebbe eccezioni che consentono a determinati responsabili del trattamento di considerare gli identificatori di tracciamento pubblicitario al di fuori dell'ambito del GDPR. Si tratta di un cambiamento significativo: gli ID di tracciamento sono la spina dorsale della pubblicità comportamentale, e considerarli esenti dalla legge sulla protezione dei dati rimuove uno strato di supervisione che si applica da quando il GDPR è entrato in vigore. Le stesse negoziazioni sarebbero inoltre destinate a concedere all'attività di addestramento dell'IA una scorciatoia legale che non richiede il consenso dell'utente, un altro principio fondamentale del GDPR che viene ristretto anziché rafforzato.

I numeri dell'applicazione mostrano perché questa distinzione conta. Le multe cumulative del GDPR hanno già superato i 4 miliardi di euro mentre le autorità di regolamentazione di tutto il mondo adottavano quadri sulla privacy simili. Quel record di applicazione esiste perché le regole sul consenso e sul trattamento del GDPR hanno dato ai regolatori violazioni chiare su cui agire. Allentare quelle definizioni non influisce solo sui casi futuri, cambia ciò che costituisce una violazione in primo luogo.

Chi ne beneficia: le esenzioni per ad-tech e addestramento IA

Le due maggiori eccezioni nell'accordo riportato puntano entrambe nella stessa direzione: ridurre l'attrito per le aziende che monetizzano i dati personali su larga scala. Le aziende di tecnologia pubblicitaria hanno spinto per anni contro i requisiti di consenso che rallentano l'asta in tempo reale e il tracciamento cross-site. Se gli ID di tracciamento vengono riclassificati come esenti per alcuni responsabili del trattamento, le aziende ad-tech ottengono un percorso legale più pulito per raccogliere e condividere identificatori senza gli stessi obblighi di consenso attualmente applicabili.

Gli sviluppatori di IA hanno da guadagnare in modo simile. Una scorciatoia senza consenso per i dati di addestramento affronta una delle questioni irrisolte più controverse nella regolamentazione dell'IA: se i dati personali raschiati o concessi in licenza per l'addestramento dei modelli richiedano lo stesso standard di consenso di altri trattamenti. Rimuovere tale requisito consentirebbe alle aziende di IA di addestrare sui dati dei residenti UE con una minore esposizione legale, anche mentre i dibattiti sulla trasparenza dell'IA e sulla provenienza dei dati continuano altrove a Bruxelles.

Nessuna di queste esenzioni elimina completamente il GDPR. Ma restringono la sua portata esattamente nei due ambiti in cui la raccolta di dati personali si è espansa più rapidamente negli ultimi anni.

Il segnale del browser eliminato e cosa significava per le rinunce

Forse il dettaglio più consequenziale nell'accordo riportato è il più piccolo: la cancellazione di un segnale automatico del browser pensato per consentire agli utenti di registrare la rinuncia al tracciamento senza dover cliccare attraverso i banner di consenso su ogni sito che visitano. Segnali come questo sono pensati per spostare il peso della gestione della privacy dagli utenti individuali verso le impostazioni predefinite a livello di browser, così che una singola impostazione possa comunicare la preferenza di una persona su tutto il web. Rimuovere quel meccanismo dal pacchetto Digital Omnibus significa che gli utenti perdono un modo standardizzato e a basso attrito per dire no al tracciamento, e vengono riportati verso la gestione manuale dei pop-up di consenso sito per sito, un processo che la maggior parte delle persone supera cliccando senza leggere.

Cosa significa per te

Se questo accordo avanza come riportato, i residenti UE non perderanno il GDPR dall'oggi al domani, ma perderanno alcuni dei suoi denti pratici esattamente negli ambiti in cui il tracciamento è più pervasivo: pubblicità e IA. Senza un segnale di rinuncia a livello di browser, la responsabilità di limitare il tracciamento si sposta ulteriormente sugli individui anziché su strumenti automatizzati. Questo rende le abitudini di privacy personale più importanti, non meno. Regolare le impostazioni di privacy del browser, limitare i cookie di terze parti e usare una VPN per mascherare il tuo indirizzo IP e la tua posizione dalle reti pubblicitarie non sostituirà ciò che fornisce un solido quadro normativo, ma aggiunge uno strato di controllo che non dipende da come si concluderà una negoziazione a Bruxelles questa settimana.

Punti chiave

Osserva come si risolve questa negoziazione del Consiglio, poiché il testo finale sulle esenzioni degli ID di tracciamento e sulle scorciatoie al consenso per l'IA potrebbe ancora cambiare prima dell'adozione. Nel frattempo, non aspettare che la regolamentazione si adegui: rivedi le impostazioni di protezione dal tracciamento del tuo browser, limita quali siti possono impostare identificatori pubblicitari e considera una VPN come modo pratico per ridurre l'esposizione al tracciamento cross-site indipendentemente da come evolve la portata del GDPR. Dato che l'applicazione del GDPR ha già prodotto miliardi di multe, il valore fondamentale della legge è stato dimostrato, ed è esattamente per questo che le decisioni del Consiglio di questa settimana sul Digital Omnibus meritano l'attenzione pubblica.