O GDPR passou quase oito anos como a lei de privacidade mais citada do mundo, mas uma negociação acelerada dentro do Conselho da UE pode silenciosamente reescrever o que ele realmente protege. De acordo com reportagens sobre as negociações em andamento, diplomatas do Conselho da UE estão se aproximando de um acordo do Omnibus Digital que permitiria que IDs de rastreamento publicitário escapassem da lei de proteção de dados para certos processadores, daria aos desenvolvedores de IA um atalho sem consentimento para dados de treinamento e eliminaria um sinal automatizado de navegador projetado para facilitar a exclusão de rastreamento para usuários comuns. Para os 450 milhões de residentes da UE que dependem do GDPR como sua salvaguarda legal contra a coleta de dados, as negociações desta semana importam mais do que a maioria das pessoas percebe.

O Que o Acordo do Omnibus Digital Muda no GDPR

O Omnibus Digital foi apresentado como um pacote de simplificação, uma forma de reduzir a fricção regulatória para empresas que navegam por regras digitais sobrepostas da UE. Mas a versão que agora avança pelo Conselho vai além da limpeza administrativa. Com base nas reportagens atuais, o acordo abriria exceções que permitiriam a certos processadores de dados tratar identificadores de rastreamento publicitário como fora do escopo do GDPR por completo. Essa é uma mudança significativa: IDs de rastreamento são a espinha dorsal da publicidade comportamental, e tratá-los como isentos da lei de proteção de dados remove uma camada de supervisão que se aplica desde que o GDPR entrou em vigor. As mesmas negociações também estariam prestes a dar à atividade de treinamento de IA um atalho legal que não exige consentimento do usuário, outro princípio central do GDPR sendo restringido em vez de reforçado.

Os números de aplicação mostram por que essa distinção importa. As multas acumuladas do GDPR já ultrapassaram 4 bilhões de euros à medida que reguladores em todo o mundo adotaram estruturas de privacidade semelhantes. Esse histórico de aplicação existe porque as regras de consentimento e processamento do GDPR deram aos reguladores violações claras para agir. Flexibilizar essas definições não afeta apenas casos futuros, muda o que conta como violação em primeiro lugar.

Quem se Beneficia: Isenções para Ad-Tech e Treinamento de IA

As duas maiores exceções no acordo reportado apontam na mesma direção: redução de fricção para empresas que monetizam dados pessoais em escala. Empresas de tecnologia publicitária passaram anos pressionando contra requisitos de consentimento que retardam o real-time bidding e o rastreamento entre sites. Se os IDs de rastreamento forem reclassificados como isentos para alguns processadores, as empresas de ad-tech ganham um caminho legal mais limpo para coletar e compartilhar identificadores sem as mesmas obrigações de consentimento que se aplicam atualmente.

Os desenvolvedores de IA têm a ganhar de forma semelhante. Um atalho sem consentimento para dados de treinamento aborda uma das questões não resolvidas mais controversas na regulação de IA: se dados pessoais coletados ou licenciados para treinamento de modelos exigem o mesmo padrão de consentimento que outros processamentos. Remover esse requisito permitiria que empresas de IA treinassem com dados de residentes da UE com menos exposição legal, mesmo enquanto debates sobre transparência de IA e proveniência de dados continuam em outros lugares em Bruxelas.

Nenhuma dessas isenções elimina o GDPR completamente. Mas elas restringem seu alcance exatamente nas duas áreas onde a coleta de dados pessoais se expandiu mais rapidamente nos últimos anos.

O Sinal de Navegador Descartado e o Que Ele Significava para Exclusões

Talvez o detalhe mais consequente no acordo reportado seja o menor deles: a exclusão de um sinal automatizado de navegador destinado a permitir que usuários registrem exclusões de rastreamento sem clicar em banners de consentimento em cada site que visitam. Sinais como esse visam transferir o ônus do gerenciamento de privacidade dos usuários individuais para padrões no nível do navegador, de modo que uma única configuração possa comunicar a preferência de uma pessoa em toda a web. Remover esse mecanismo do pacote do Omnibus Digital significa que os usuários perdem uma forma padronizada e de baixa fricção de dizer não ao rastreamento, e são empurrados de volta para o gerenciamento manual de pop-ups de consentimento site por site, um processo que a maioria das pessoas clica sem ler.

O Que Isso Significa Para Você

Se este acordo avançar conforme reportado, os residentes da UE não perderão o GDPR da noite para o dia, mas perderão parte de seus dentes práticos exatamente nas áreas onde o rastreamento é mais predominante: publicidade e IA. Sem um sinal de exclusão no nível do navegador, a responsabilidade de limitar o rastreamento recai ainda mais sobre os indivíduos em vez de ferramentas automatizadas. Isso torna os hábitos de privacidade pessoal mais importantes, não menos. Ajustar as configurações de privacidade do navegador, limitar cookies de terceiros e usar uma VPN para mascarar seu endereço IP e localização de redes publicitárias não substituirá o que uma estrutura regulatória forte proporciona, mas adiciona uma camada de controle que não depende de como uma negociação em Bruxelas termina esta semana.

Principais Conclusões

Observe como esta negociação do Conselho se resolve, já que o texto final sobre isenções de IDs de rastreamento e atalhos de consentimento de IA ainda pode mudar antes da adoção. Enquanto isso, não espere que a regulação acompanhe: revise as configurações de proteção de rastreamento do seu navegador, limite quais sites podem definir identificadores publicitários e considere uma VPN como uma forma prática de reduzir a exposição ao rastreamento entre sites, independentemente de como o escopo do GDPR evolua. Dado que a aplicação do GDPR já produziu bilhões em multas, o valor central da lei foi comprovado, o que é exatamente por que as decisões do Conselho desta semana sobre o Omnibus Digital merecem atenção pública.