GDPR, yaklaşık sekiz yıldır dünyanın en çok atıfta bulunulan gizlilik yasası olarak varlığını sürdürüyor, ancak AB Konseyi içinde hızla ilerleyen bir müzakere, yasanın gerçekte neyi koruduğunu sessizce yeniden yazabilir. Devam eden görüşmelere ilişkin haberlere göre, AB Konseyi diplomatları, reklam takip kimliklerinin belirli veri işleyiciler için veri koruma yasasının kapsamı dışında kalmasına izin verecek, yapay zeka geliştiricilerine eğitim verileri için onay gerektirmeyen bir kısayol sunacak ve sıradan kullanıcıların takipten çıkmasını kolaylaştırmak için tasarlanmış otomatik bir tarayıcı sinyalini ortadan kaldıracak bir Dijital Omnibus anlaşmasına yaklaşıyor. GDPR'ı veri toplamaya karşı yasal güvenceleri olarak gören 450 milyon AB sakini için bu haftaki müzakereler çoğu insanın fark ettiğinden daha fazla önem taşıyor.

Dijital Omnibus Anlaşması GDPR'da Neleri Değiştiriyor

Dijital Omnibus, bir sadeleştirme paketi olarak, birbiriyle örtüşen AB dijital kurallarında yol alan işletmeler için düzenleyici sürtünmeyi azaltmanın bir yolu olarak sunulmuştu. Ancak şu anda Konsey'de ilerleyen versiyon, idari temizlikten daha ileri gidiyor. Mevcut haberlere göre anlaşma, belirli veri işleyicilerin reklam takip tanımlayıcılarını tamamen GDPR kapsamı dışında değerlendirmesine olanak tanıyan istisnalar yaratacak. Bu anlamlı bir değişim: takip kimlikleri davranışsal reklamcılığın bel kemiğidir ve bunların veri koruma yasasından muaf tutulması, GDPR yürürlüğe girdiğinden bu yana uygulanan bir denetim katmanını ortadan kaldırır. Aynı müzakerelerin, yapay zeka eğitim faaliyetlerine kullanıcı onayı gerektirmeyen yasal bir kısayol sağlaması da bekleniyor; bu da güçlendirilmek yerine daraltılan bir diğer temel GDPR ilkesi.

Uygulama rakamları bu ayrımın neden önemli olduğunu gösteriyor. Dünya genelinde düzenleyiciler benzer gizlilik çerçevelerini benimserken, kümülatif GDPR para cezaları çoktan 4 milyar euronun üzerine çıktı. Bu uygulama kaydı, GDPR'ın onay ve işleme kurallarının düzenleyicilere harekete geçebilecekleri net ihlaller sunması sayesinde var. Bu tanımları gevşetmek yalnızca gelecekteki davaları etkilemez, öncelikle neyin ihlal sayıldığını değiştirir.

Kimler Kazanıyor: Reklam Teknolojisi ve Yapay Zeka Eğitimi Muafiyetleri

Bildirilen anlaşmadaki en büyük iki istisna da aynı yöne işaret ediyor: kişisel verileri büyük ölçekte paraya çeviren şirketler için azaltılmış sürtünme. Reklam teknolojisi firmaları, gerçek zamanlı teklif verme ve siteler arası takibi yavaşlatan onay gerekliliklerine karşı yıllardır direniyor. Takip kimlikleri bazı veri işleyiciler için muaf olarak yeniden sınıflandırılırsa, reklam teknolojisi şirketleri şu anda geçerli olan aynı onay yükümlülükleri olmadan kimlikleri toplamak ve paylaşmak için daha temiz bir yasal yola kavuşur.

Yapay zeka geliştiricileri de benzer şekilde kazançlı çıkacak. Eğitim verileri için onay gerektirmeyen bir kısayol, yapay zeka düzenlemesindeki en tartışmalı çözülmemiş sorulardan birini ele alıyor: model eğitimi için kazınan veya lisanslanan kişisel verilerin diğer işlemlerle aynı onay standardını gerektirip gerektirmediği. Bu gerekliliğin kaldırılması, yapay zeka şirketlerinin AB sakini verileri üzerinde daha az yasal riskle eğitim yapmasına olanak tanır; Brüksel'de yapay zeka şeffaflığı ve veri kaynağı tartışmaları devam ederken bile.

Bu muafiyetlerin hiçbiri GDPR'ı tamamen ortadan kaldırmıyor. Ancak kişisel veri toplamanın son birkaç yılda en hızlı genişlediği tam da iki alanda yasanın erişimini daraltıyorlar.

İptal Edilen Tarayıcı Sinyali ve Takipten Çıkma İçin Anlamı

Bildirilen anlaşmadaki belki de en önemli ayrıntı en küçüğü: kullanıcıların ziyaret ettikleri her sitede onay banner'larına tıklamadan takipten çıkma kaydı yapmasını sağlamak için tasarlanmış otomatik bir tarayıcı sinyalinin silinmesi. Bu tür sinyaller, gizlilik yönetimi yükünü bireysel kullanıcılardan tarayıcı düzeyindeki varsayılanlara kaydırmayı amaçlar; böylece tek bir ayar, bir kişinin tercihini web genelinde iletebilir. Bu mekanizmanın Dijital Omnibus paketinden çıkarılması, kullanıcıların takibe hayır demek için standartlaştırılmış, düşük sürtünmeli bir yolunu kaybetmesi ve çoğu insanın okumadan tıkladığı bir süreç olan onay açılır pencerelerini site site manuel olarak yönetmeye geri itilmesi anlamına geliyor.

Bu Sizin İçin Ne Anlama Geliyor

Bu anlaşma bildirildiği gibi ilerlerse, AB sakinleri GDPR'ı bir gecede kaybetmeyecek, ancak takibin en yaygın olduğu alanlarda — reklamcılık ve yapay zeka — yasanın pratik dişlerinden bazılarını kaybedecek. Tarayıcı düzeyinde bir takipten çıkma sinyali olmadan, takibi sınırlama sorumluluğu otomatik araçlardan ziyade daha da fazla bireylere kayıyor. Bu, kişisel gizlilik alışkanlıklarını daha az değil, daha önemli kılıyor. Tarayıcı gizlilik ayarlarını düzenlemek, üçüncü taraf çerezlerini sınırlamak ve IP adresinizi ve konumunuzu reklam ağlarından gizlemek için bir VPN kullanmak, güçlü bir düzenleyici çerçevenin sağladıklarının yerini tutmaz, ancak Brüksel'deki bir müzakere bu hafta nasıl sonuçlanırsa sonuçlansın buna bağlı olmayan bir kontrol katmanı ekler.

Önemli Çıkarımlar

Bu Konsey müzakereinin nasıl sonuçlandığını izleyin; takip kimliği muafiyetleri ve yapay zeka onay kısayollarına ilişkin nihai metin kabul edilmeden önce hâlâ değişebilir. Bu arada, düzenlemenin yetişmesini beklemeyin: tarayıcınızın takip koruma ayarlarını gözden geçirin, hangi sitelerin reklam tanımlayıcıları belirleyebileceğini sınırlayın ve GDPR'ın kapsamı nasıl evrilirse evrilsin siteler arası takibe maruz kalmayı azaltmanın pratik bir yolu olarak bir VPN düşünün. GDPR uygulamasının çoktan milyarlarca ceza ürettiği göz önüne alındığında, yasanın temel değeri kanıtlanmıştır; bu haftaki Konsey'in Dijital Omnibus kararlarının kamuoyunun dikkatini hak etmesinin nedeni de tam olarak budur.