Операция выполнена!
Закрыть

Европейская комиссия готовит масштабный пакет поправок к Общему регламенту по защите данных (GDPR), который может значительно изменить правила работы с персональными данными в ЕС — от интернет-трекинга до обучения систем искусственного интеллекта. Согласно проекту, опубликованному немецкой правозащитной организацией Netzpolitik, инициативы объединены в пакет "Digital Omnibus", официальная презентация которого ожидается 19 ноября.

Ключевое предложение — новая статья 88a GDPR об «обработке персональных данных на и с терминального оборудования». Это означает перенос регулирования cookies из Директивы о конфиденциальности и электронных коммуникациях (ePrivacy) напрямую в GDPR. Сейчас статья 5(3) ePrivacy требует предварительного явного согласия пользователя на установку несущественных cookies. Еврокомиссия считает, что параллельное действие ePrivacy и GDPR приводит к юридической неопределённости, разным надзорным режимам и росту затрат на соблюдение требований.

В проекте предлагается разрешить обработку данных, собираемых через cookies и аналогичные технологии, либо для закрытого перечня «низкорисковых» целей, либо на любой законной основе GDPR, включая «законный интерес» компании. Это меняет модель с opt-in на фактический opt-out: отслеживание пользователя может происходить по умолчанию, а обязанность остановить его переносится на самого пользователя, который должен выразить возражение.

Поправки содержат и техническую перестройку механизма согласий. Новая статья 88b предусматривает, что после разработки стандартов браузеры или операционные системы будут автоматически передавать предпочтения пользователя о согласии на обработку данных, что со временем может заменить нынешние всплывающие баннеры. При этом для медиа-компаний предлагается исключение: новостные ресурсы смогут продолжать требовать явного согласия, что Еврокомиссия обосновывает защитой «экономической основы» журналистики.

Иллюстрация: Sora

Отдельный блок проекта касается обучения систем искусственного интеллекта. Авторы документа прямо закрепляют, что обучение, тестирование и валидация ИИ могут проводиться на основе «законного интереса» при соблюдении ряда условий: минимизация объёма данных, прозрачность и безусловное право человека возразить против такой обработки. В тексте подчёркивается, что обработка для обучения ИИ должна быть «полезной для субъекта данных и общества в целом», а среди примеров названы выявление предвзятости алгоритмов и обеспечение точности результатов. При этом юристы по защите данных предупреждают: опора на «законный интерес» для таких целей может открыть путь к масштабному сбору и анализу персональных данных без прямого согласия, чего исходный GDPR призван был не допустить.

Проект включает и ограниченное послабление для обработки специальных категорий чувствительных данных, если они случайно попали в обучающие наборы ИИ. В случаях, когда удаление этих фрагментов потребовало бы «несоразмерных усилий», компаниям разрешается сохранять такие данные при условии применения защитных мер, которые не позволяют использовать или раскрывать эту информацию. Одновременно предлагается сузить само определение чувствительных данных в статье 9 GDPR: усиленная защита будет распространяться только на сведения, которые напрямую раскрывают, например, состояние здоровья, религию или расовую принадлежность. Данные, из которых эти характеристики можно лишь вывести через анализ или профилирование, под более строгие правила не подпадут.

Европейская сеть по защите цифровых прав European Digital Rights (EDRi) в октябрьском заявлении обвинила Еврокомиссию в попытке ослабить стандарты под предлогом борьбы с «усталостью от cookie-баннеров», напомнив, что GDPR, ePrivacy и Регламент об ИИ формируют основу «человеко-центричной цифровой модели Европы». Европейский институт права в отзыве от 14 октября признал, что ограниченное обновление GDPR может быть оправдано, но предупредил: любые улучшения не должны происходить за счёт снижения уровня защиты фундаментальных прав. EDRi также раскритиковала консультационный процесс, назвав его «исключающим по сути» и ориентированным почти исключительно на запросы индустрии.

Если пакет "Digital Omnibus" будет принят в текущем виде, то он радикально перестроит практику управления данными в европейских компаниях: сократит необходимость сложных систем согласий для трекинга, формально упорядочит обучение ИИ на персональных данных, но одновременно ослабит часть существующих гарантий.

Читайте также
СТАТЬ АВТОРОМ
ЛЕНТА

ПИШИТЕ

Техническая поддержка проекта ВсеТут

info@vsetut.pro