GDPR har vært verdens mest siterte personvernlov i nesten åtte år, men en raskt fremadgående forhandling internt i EU-rådet kan i stillhet skrive om hva loven faktisk beskytter. Ifølge rapportering om de pågående samtalene nærmer EU-rådets diplomater seg en Digital Omnibus-avtale som vil la annonsesporings-ID-er unnslippe personvernlovgivningen for visse behandlingsansvarlige, gi AI-utviklere en snarvei uten samtykke for treningsdata, og fjerne et automatisert nettlesersignal som var utformet for å gjøre det enklere for vanlige brukere å velge bort sporing. For de 450 millioner EU-innbyggerne som er avhengige av GDPR som sitt juridiske vern mot datainnsamling, betyr denne ukens forhandlinger mer enn de fleste er klar over.

Hva Digital Omnibus-avtalen endrer i GDPR

Digital Omnibus ble lansert som en forenklingspakke, en måte å redusere regulatorisk friksjon for virksomheter som navigerer i overlappende EU-regler for digitale tjenester. Men versjonen som nå går gjennom Rådet, går lenger enn administrativ opprydding. Basert på nåværende rapportering vil avtalen gjøre unntak som lar visse behandlingsansvarlige behandle annonsesporingsidentifikatorer som utenfor GDprs virkeområde. Det er et betydningsfullt skifte: sporings-ID-er er ryggraden i atferdsbasert annonsering, og å behandle dem som unntatt fra personvernlovgivningen fjerner et lag med tilsyn som har gjeldt siden GDPR trådte i kraft. De samme forhandlingene antas også å gi AI-trening en juridisk snarvei som ikke krever brukersamtykke, nok et kjerne-prinsipp i GDPR som innskrenkes snarere enn styrkes.

Håndhevingstall viser hvorfor denne distinksjonen betyr noe. Kumulative GDPR-bøter har allerede oversteget 4 milliarder euro ettersom regulatorer verden over har vedtatt lignende personvernrammeverk. Den håndhevingshistorikken finnes fordi GDprs samtykke- og behandlingsregler ga regulatorer klare brudd å handle mot. Å lempe på disse definisjonene påvirker ikke bare fremtidige saker, det endrer hva som regnes som et brudd i utgangspunktet.

Hvem tjener på det: Unntak for ad-tech og AI-trening

De to største unntakene i den rapporterte avtalen peker begge i samme retning: redusert friksjon for selskaper som tjener penger på personopplysninger i stor skala. Annonseteknologiselskaper har i årevis presset tilbake mot samtykkekrav som bremser sanntidsbudgivning og sporing på tvers av nettsteder. Hvis sporings-ID-er omklassifiseres som unntatt for visse behandlingsansvarlige, får ad-tech-selskaper en renere juridisk vei til å samle inn og dele identifikatorer uten de samme samtykkeforpliktelsene som gjelder i dag.

AI-utviklere har tilsvarende å tjene. En snarvei uten samtykke for treningsdata adresserer et av de mest omstridte uavklarte spørsmålene i AI-reguleringen: om personopplysninger som skrapes eller lisensieres for modelltrening, krever samme samtykkestandard som annen behandling. Å fjerne dette kravet vil la AI-selskaper trene på data fra EU-innbyggere med mindre juridisk eksponering, selv mens debatter om AI-åpenhet og dataproveniens fortsetter andre steder i Brussel.

Ingen av disse unntakene avskaffer GDPR fullstendig. Men de innskrenker rekkevidden nettopp på de to områdene hvor innsamlingen av personopplysninger har vokst raskest de siste årene.

Det skrotede nettlesersignalet og hva det betydde for opt-out

Kanskje den mest konsekvensrike detaljen i den rapporterte avtalen er den minste: slettingen av et automatisert nettlesersignal ment å la brukere registrere opt-out fra sporing uten å klikke gjennom samtykkebannere på hvert nettsted de besøker. Signaler som dette er ment å flytte byrden med personvernstyring bort fra enkeltbrukere og over til nettleserbaserte standardinnstillinger, slik at én innstilling kan kommunisere en persons preferanse på tvers av nettet. Å fjerne denne mekanismen fra Digital Omnibus-pakken betyr at brukere mister en standardisert, lavfriksjons måte å si nei til sporing på, og dyttes tilbake til manuell håndtering av samtykkevinduer nettsted for nettsted, en prosess de fleste klikker seg gjennom uten å lese.

Hva dette betyr for deg

Hvis denne avtalen går videre som rapportert, vil EU-innbyggere ikke miste GDPR over natten, men de vil miste noe av lovens praktiske tenner nettopp på de områdene hvor sporing er mest utbredt: annonsering og AI. Uten et opt-out-signal på nettlesernivå flyttes ansvaret for å begrense sporing ytterligere over på enkeltpersoner snarere enn automatiserte verktøy. Det gjør personlige personvernvaner viktigere, ikke mindre. Å justere nettleserens personverninnstillinger, begrense tredjeparts-cookies og bruke en VPN for å skjule IP-adressen og posisjonen din for annonsenettverk vil ikke erstatte det et sterkt regulatorisk rammeverk gir, men de legger til et lag med kontroll som ikke avhenger av hvordan en forhandling i Brussel ender denne uken.

Viktige punkter

Følg med på hvordan denne rådsforhandlingen ender, siden endelig ordlyd om unntak for sporings-ID-er og samtykkesnarveier for AI fortsatt kan endre seg før vedtakelse. I mellomtiden, ikke vent på at reguleringen skal ta igjen: gjennomgå nettleserens innstillinger for sporingsbeskyttelse, begrens hvilke nettsteder som kan sette annonseidentifikatorer, og vurder en VPN som en praktisk måte å redusere eksponering for sporing på tvers av nettsteder uavhengig av hvordan GDprs omfang utvikler seg. Gitt at GDPR-håndheving allerede har produsert milliarder i bøter, har lovens kjerneverdi blitt bevist, og det er nettopp derfor denne ukens rådsbeslutninger om Digital Omnibus fortjener offentlig oppmerksomhet.