ΑρχικήinetEE: Χαλάρωση GDPR για AI και παρακολούθηση cookies;

EE: Χαλάρωση GDPR για AI και παρακολούθηση cookies;

Η Ευρωπαϊκή Επιτροπή ετοιμάζει σαρωτικές αναθεωρήσεις του Γενικού Κανονισμού για την Προστασία Δεδομένων (GDPR), οι οποίες θα μπορούσαν να επαναπροσδιορίσουν τον τρόπο με τον οποίο οι επιχειρήσεις χειρίζονται τα προσωπικά δεδομένα — από την παρακολούθηση cookies μέχρι την εκπαίδευση μοντέλων τεχνητής νοημοσύνης (AI) — σε μια κίνηση που οι υπέρμαχοι της ιδιωτικότητας προειδοποιούν ότι θα μπορούσε να αποδυναμώσει το πλαίσιο προστασίας της ιδιωτικότητας της ΕΕ.

GDPR AI cookies

Σύμφωνα με ένα σχέδιο που έχει διαρρεύσει και αναφέρθηκε από τη γερμανική ομάδα υποστήριξης Netzpolitik.org, το επερχόμενο πακέτο “Digital Omnibus” της Επιτροπής δεν θα απαιτεί από τις ιστοσελίδες να ζητούν ρητή συγκατάθεση πριν από τη ρύθμιση cookies παρακολούθησης και θα επιτρέπει ρητά την εκπαίδευση AI σε προσωπικά δεδομένα όταν δικαιολογείται από τα “νόμιμα συμφέροντα” των εταιρειών.

Η πρόταση αναμένεται να παρουσιαστεί επίσημα στις 19 Νοεμβρίου.

Δείτε επίσης: AI red teaming: Δοκιμάζοντας την ασφάλεια των ίδιων των μοντέλων

Μετακίνηση των cookies υπό το GDPR

Το σχέδιο θα εισαγάγει το Άρθρο 88α στο GDPR για να καλύψει την “επεξεργασία προσωπικών δεδομένων σε και από τερματικό εξοπλισμό“, μετακινώντας ουσιαστικά τη ρύθμιση των cookies από το ePrivacy Directive στο ίδιο το GDPR.

Επί του παρόντος, το Άρθρο 5(3) του ePrivacy Directive απαιτεί από τις ιστοσελίδες να λαμβάνουν ρητή συγκατάθεση πριν αποθηκεύσουν ή αποκτήσουν πρόσβαση σε μη απαραίτητα cookies στις συσκευές των χρηστών. Η Επιτροπή υποστήριξε ότι αυτό έχει οδηγήσει σε νομική αβεβαιότητα και “υψηλότερα κόστη συμμόρφωσης” λόγω της επικαλυπτόμενης εποπτείας από εθνικές αρχές.

EE: Χαλάρωση GDPR για AI και παρακολούθηση cookies;

Υπό την προτεινόμενη αλλαγή, οι ιστοσελίδες θα μπορούσαν να επεξεργάζονται δεδομένα που συλλέγονται μέσω cookies βάσει μιας “κλειστής λίστας σκοπών χαμηλού κινδύνου” ή βάσει οποιασδήποτε νομικής βάσης υπό το GDPR, συμπεριλαμβανομένου του νόμιμου συμφέροντος. Αυτό θα σηματοδοτούσε μια μεγάλη μετατόπιση από την επιλογή συμμετοχής στην επιλογή αποχώρησης παρακολούθησης.

Αντί να ζητούν από τους χρήστες άδεια εκ των προτέρων, οι εταιρείες θα μπορούσαν να τους παρακολουθούν από προεπιλογή — αφήνοντας τα άτομα να αντιταχθούν εκ των υστέρων.

“Ενώ η συγκατάθεση απαιτείται για να διασφαλιστεί ο έλεγχος των δεδομένων, δεν είναι πάντα η πιο κατάλληλη νομική βάση για επακόλουθη επεξεργασία,” ανέφερε το σχέδιο. “Επιπλέον, το διπλό καθεστώς της ePrivacy και του Γενικού Κανονισμού για την Προστασία Δεδομένων οδήγησε διαφορετικές εθνικές αρχές να είναι αρμόδιες για την εποπτεία των κανόνων των δύο νομικών πλαισίων“.

Δείτε επίσης: Η Google προειδοποιεί για νέες οικογένειες malware με AI

Οι ομάδες υπέρ της ιδιωτικότητας δήλωσαν ότι η Επιτροπή χρησιμοποιεί το “cookie fatigue” ως πρόσχημα για να αμβλύνει τα πρότυπα ιδιωτικότητας.

“Το GDPR, το πλαίσιο ePrivacy και ο Νόμος για την Τεχνητή Νοημοσύνη δεν είναι εμπόδια στην καινοτομία — είναι το θεμέλιο του ανθρωποκεντρικού ψηφιακού μοντέλου της Ευρώπης“, έγραψε το European Digital Rights (EDRi) σε ένα blog τον Οκτώβριο. “Ωστόσο, υπό το πρόσχημα της συνοχής, η Επιτροπή φαίνεται έτοιμη να αποδυναμώσει τις προστασίες ePrivacy“.

Το σχέδιο περιέγραψε επίσης το Άρθρο 88β, το οποίο θα απαιτούσε από τους browsers ή τα λειτουργικά συστήματα να μεταδίδουν τις προτιμήσεις συγκατάθεσης των χρηστών αυτόματα μόλις καθοριστούν τα τεχνικά πρότυπα, πιθανώς καταργώντας το σημερινό κύμα των cookie banners.

Υπάρχει, όμως, μια εξαίρεση για τις εταιρείες μέσων ενημέρωσης. Οι οργανισμοί ειδήσεων θα μπορούσαν να συνεχίσουν να απαιτούν ρητή συγκατάθεση, την οποία η Επιτροπή δικαιολόγησε ως προστασία της “οικονομικής βάσης” της δημοσιογραφίας.

EE: Χαλάρωση GDPR για AI και παρακολούθηση cookies;

Πράσινο φως για την εκπαίδευση AI

Η πρόταση απευθύνθηκε άμεσα σε ένα από τα πιο αμφιλεγόμενα ζητήματα στο δίκαιο προστασίας της ιδιωτικότητας της ΕΕ: εάν οι εταιρείες μπορούν να εκπαιδεύουν συστήματα AI χρησιμοποιώντας προσωπικά δεδομένα.

Το σχέδιο ανέφερε ότι η εκπαίδευση, η δοκιμή και η επικύρωση AI μπορεί να διεξάγονται υπό τη βάση “νόμιμου συμφέροντος” του GDPR, εφόσον οι εταιρείες εφαρμόζουν διασφαλίσεις όπως η ελαχιστοποίηση δεδομένων, η διαφάνεια και το άνευ όρων δικαίωμα αντίρρησης.

“Η επεξεργασία προσωπικών δεδομένων για την εκπαίδευση AI μπορεί επομένως να πραγματοποιείται για σκοπούς νόμιμου συμφέροντος“, ανέφερε το σχέδιο, προσθέτοντας ότι οι προγραμματιστές πρέπει να διασφαλίζουν ότι η εκπαίδευση είναι “επωφελής για το υποκείμενο και την κοινωνία στο σύνολό της“.

Η Επιτροπή ανέφερε την ανάγκη ανίχνευσης προκατάληψης και διασφάλισης ακριβών αποτελεσμάτων μοντέλων ως παραδείγματα “επωφελών” σκοπών.

Δείτε επίσης: Οι τεχνολογικές εταιρείες δεν ενδιαφέρονται που οι μαθητές χρησιμοποιούν τους AI agents για να αντιγράψουν

Ωστόσο, οι δικηγόροι προστασίας της ιδιωτικότητας δήλωσαν ότι η επίκληση του νόμιμου συμφέροντος για την επεξεργασία AI θα μπορούσε να ανοίξει την πόρτα σε μεγάλης κλίμακας “εξόρυξη δεδομένων” χωρίς ατομική συγκατάθεση, κάτι που το GDPR είχε αρχικά σχεδιαστεί να αποτρέψει.

Το σχέδιο θα εισήγαγε, επίσης, μια περιορισμένη εξαίρεση για ειδική κατηγορία (ευαίσθητα) δεδομένων που εμφανίζονται ακούσια σε σύνολα δεδομένων AI. Εάν η αφαίρεση τέτοιων δεδομένων απαιτούσε “δυσανάλογη προσπάθεια”, οι εταιρείες θα μπορούσαν να τα διατηρήσουν υπό προστατευτικά μέτρα που εμποδίζουν τη χρήση ή την αποκάλυψή τους.

Περιορισμένες προστασίες ευαίσθητων δεδομένων

Σε μια άλλη αμφιλεγόμενη αλλαγή, η πρόταση θα περιόριζε τον ορισμό των ευαίσθητων δεδομένων υπό το Άρθρο 9 του GDPR. Ισχυρότερες προστασίες θα μπορούσαν να εφαρμόζονται μόνο όταν οι πληροφορίες αποκαλύπτουν άμεσα χαρακτηριστικά όπως φυλή, θρησκεία ή υγεία.

“Για τους περισσότερους τύπους προσωπικών δεδομένων που αναφέρονται στο Άρθρο 9(1), δεν υπάρχουν τέτοιοι σημαντικοί κίνδυνοι όταν τα δεδομένα δεν είναι εγγενώς ευαίσθητα“, ανέφερε το σχέδιο.

Οι επικριτές προειδοποιούν ότι αυτό θα μπορούσε να επιτρέψει στις εταιρείες να συμπεράνουν προστατευόμενα χαρακτηριστικά — όπως ο σεξουαλικός προσανατολισμός ή οι πολιτικές απόψεις — από φαινομενικά ουδέτερα δεδομένα χωρίς να ενεργοποιούνται υψηλότερες νομικές προστασίες.

Το Ευρωπαϊκό Ινστιτούτο Δικαίου αναγνώρισε στα σχόλιά του, στις 14 Οκτωβρίου, ότι ενδέχεται να είναι απαραίτητες περιορισμένες ενημερώσεις του GDPR, αλλά προειδοποίησε ότι “οι βελτιώσεις δεν πρέπει να γίνονται εις βάρος της προστασίας των θεμελιωδών δικαιωμάτων“.

Οι προτεινόμενες αλλαγές θα μπορούσαν να αλλάξουν σημαντικά τη διακυβέρνηση δεδομένων από τις εταιρείες σε όλη την Ευρώπη. Οι εταιρείες δεν θα χρειάζονταν πλέον συστήματα διαχείρισης συγκατάθεσης για τα περισσότερα cookies παρακολούθησης, αλλά θα έπρεπε να διατηρούν λεπτομερή τεκμηρίωση για να δικαιολογούν την επεξεργασία υπό “νόμιμο συμφέρον”.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS