Цифровой омнибус должен был сделать законодательство Европейского союза о данных проще, яснее и менее склонным к реальности. Вместо этого Совет Европейского союза, похоже, превращает его во что-то более привычное: реформу, которая сокращает статут, увеличивает количество выступлений и передаёт больше интерпретационных полномочий тем же регуляторам, чьи максималистские интерпретации сделали реформу необходимой с самого начала.

В марте Международный центр права и экономики (ICLE) подал заявку Комментарии в Европейскую комиссию по Общему регламенту по защите данных (GDPR) и положениям об электронной конфиденциальности Цифрового омнибуса. GDPR — это основной закон Европейского союза о конфиденциальности. Правила ePrivacy регулируют конфиденциальность коммуникаций и правил доступа к устройствам, включая режим cookie-согласия, который обучил континент нажимать «принять», не узнав ничего существенного.

Мы вывели четыре основных аргумента.

Во-первых, политики должны принять предложенное уточнение определения персональных данных, основанное на относительном субъекте — то есть спросить, может ли конкретная организация, владеющая данными, реально идентифицировать кого-то, а не может ли кто-то где-то с помощью какого-то воображаемого инструмента это сделать.

Во-вторых, положения пакета об искусственном интеллекте (ИИ) представляли собой необходимое законодательное урегулирование вопросов, которые Европейский совет по защите данных (EDPB), орган ЕС, координирующий национальных регуляторов конфиденциальности, сознательно оставил нерешёнными.

В-третьих, предлагаемые реформы согласия на cookie-согласие указывали в правильном направлении, но были недостаточно радикальными.

Наконец, самой большой слабостью пакета была его молчаливость по вопросам архитектуры принудительного применения. Мы утверждали, что без институциональной реформы те же органы, которые интерпретировали GDPR как « Закон всего » будут читать новые исключения столь же узко.

Три месяца спустя два сестринских компонента Digital Omnibus резко разошлись. Омнибус по искусственному интеллекту ( COM(2025) 836 ) достиг предварительного соглашения Соглашение о трилоге 7 мая. Трилог — это закрытые переговоры между Комиссией, Парламентом и Советом, которые часто определяют окончательную форму законодательства ЕС. Омнибус данных ( COM(2025) 837 ), который содержит реформы GDPR и ePrivacy — остаётся на рассмотрении Совета, где Председательство Кипра распространяло последовательные компромиссные тексты, последний из которых состоялся 21 мая (документ Совета 9547/26).

Этот последний компромисс устраняет три из четырёх основных реформ GDPR Комиссии: тест на персональные данные, относительный к субъекту, перенос согласия на файлы cookie в GDPR и основание легитимного интереса для обработки ИИ. Также отменяется предложенное Комиссией полномочия по определению критериев псевдонимизации. Псевдонимизация означает замену прямых идентификаторов, таких как имена, на замены, при сохранении возможности повторной идентификации при контролируемых условиях.

То, что осталось от этих реформ, в значительной степени перешло в концерты и руководство EDPB. Рециталы — это объяснительные отрывки, сопровождающие законы ЕС. Они могут влиять на интерпретацию, но это не то же самое, что переплетный оперативный текст. В то же время компромисс расширяет собственный мандат EDPB.

Опасение, лежащее в основе наших мартовских комментариев — что текстовая реформа без реформы правоприменения будет менее эффективной — теперь выглядит почти недооценённой. Совет, по-видимому, готов провести меньше реформ, чем предложила Комиссия, при этом оставив EDPB сильнее, чем раньше.

В этом посте рассматривается, как компромисс Совета влияет на каждый из вопросов, рассмотренных в наших комментариях, и что это значит при перемещении дела в Европейский парламент.

Судья выходит на поле

Наши комментарии призывали принять изменённую статью 4(1), которая закрепила бы подход, относительный к субъектам, к идентифицируемости, отражённый в EDPS против SRB и Брейер . Мы также поддержали статью 41a, которая уполномочила бы Комиссию — после консультаций с EDPB — указывать, реализуя закон, когда псевдонимизация выводит данные за пределы GDPR. Исполнительный акт — это юридический инструмент, посредством которого Комиссия устанавливает технические или практические правила на основании полномочий, предоставленных законодательством.

Такое распределение полномочий имело значение. Мы предупреждали не оставлять сферу действия закона только органом, который его исполняет.

Совет удалил оба положения.

Тест относительного субъекта исчез из действующей статьи 4(1). Её содержание сохранилось только в Рецитале 27a, где говорится, что identifiability «должен оцениваться контроллером или процессором, учитывая фактические технические, организационные и юридические возможности» этого контроллера или процессора. В терминах GDPR контроллер решает, почему и как обрабатываются персональные данные; процессор обрабатывает данные от имени контроллера.

Ссылка на «настоящий … Возможности» приветствуются. Она рассматривает повторяющуюся тенденцию рассматривать чисто гипотетические способы идентификации как юридически релевантные. Но теперь разъяснение появляется только в рецитале, а не в обязательном юридическом тексте.

Статья 41a пострадала ещё хуже. Совет полностью устранил полномочия Комиссии по реализации законов. Перенумерованная как статья 29a, положение теперь обязывает EDPB вынести заключение по вопросам псевдонимизации и анонимизации в течение 12 месяцев после вступления регламента в силу.

Питер Крэддок встретил новую статью 29a Острый вопрос : «Возможно, самая бесполезная юридическая норма, когда-либо предложенная?» По нашему мнению, это хуже, чем бесполезно. Положение, изначально предназначенное для ограничения постоянно расширяющейся юрисдикции EDPB — предоставляя Комиссии полномочия определять контуры псевдонимизации — теперь делает обратное. Он более явно наделяет Совет полномочиями определять пределы своей юрисдикции. Пересмотренная статья 70(1) подтверждает этот момент, присвоив мнение по статье 29a к EDPB.

Этот институциональный сдвиг имеет значение, потому что Комиссия и EDPB не всегда были согласны относительно того, насколько широко должны распространяться правила по защите данных. В EDPS против SRB Комиссия вмешалась, чтобы противостоять максималистской интерпретации идентифицируемости. В соответствии с текстом Совета, напротив, EDPB будет определять, что считается эффективной псевдонимизацией.

Это то же самое тело, что толкована статья 5(3) Директивы по электронной конфиденциальности настолько широко, что параметры URL и обычные браузерные передачи превратились в формы «доступа», вызывающих согласие. Ожидать особенно прагматичного подхода к псевдонимизации было бы оптимистично.

Из двух исключений на практике потеря статьи 41a имеет большее значение. Поправка к статье 4(1) имела символическое значение, и мы по-прежнему считаем, что её следует восстановить. Однако, стоя в одиночку, это, возможно, не изменило бы культуру правоприменения, сопротивляющуюся идее о том, что «персональные данные» имеют значимые ограничения.

Статья 41a напрямую рассматривала институциональную проблему, передавая толковательные полномочия органу, отличному от EDPB. Именно поэтому EDPB и Европейский надзорный орган по защите данных (EDPS), независимый орган ЕС по защите данных для учреждений ЕС, призвали к его удалению в феврале Совместное мнение . К сожалению, государства-члены решили последовать этому совету.

Сделка, которая сама себя разрушила

Мы рекомендовали принять как статью 88c, которая создала бы легитимную основу для разработки и эксплуатации ИИ, так и статью 9(2)(k), которая создала бы исключение для данных специальных категорий, случайно встречающихся в обучении ИИ. «Законный интерес» — одна из законных основ GDPR для обработки персональных данных. Данные специальных категорий включают особенно чувствительную информацию, такую как данные, раскрывающие здоровье, расу, этническую принадлежность, политические взгляды, религиозные убеждения, биометрические идентификаторы или сексуальную ориентацию.

Статья 88c исчезла из оперативного текста, но большая часть её содержания сохранилась в Рецитале 33a. Большая часть формулировки Комиссии сохранилась, хотя и с существенными изменениями. Обработка, которую Комиссия заявила, что «может быть осуществлена» для» законных интересов, теперь лишь «может рассматриваться как» осуществляемую в рамках законного интереса. Безусловное право на возражение — центральная гарантия, которую мы в марте описали как более сильную, чем обычный стандарт статьи 21(1) — было упразднено, наряду с требованием повышения прозрачности. Совет также добавил оговорку, заявив, что концерт «не влияет на обязательство … выбрать наиболее подходящую законную почву.»

В результате возникает возвращение к обычному тесту балансировки по статье 6(1)(f), с Мнение EDPB 28/2024 служащим де-факто Фреймворк. Это мнение было примечательно тем, что оно не было решено, оставив широкую дискрецию органам по обеспечению исполнения. Таким образом, исчезли обе стороны первоначального соглашения Комиссии: более чёткая правовая основа, которую должны были получить разработчики ИИ, и безусловное право возражения, которое должны были получить субъекты данных — люди, чьи данные обрабатываются — должны были получить взамен.

Справедливости ради, различие между оперативным текстом и рециталом на практике может иметь меньшее значение, чем отношениеи властей, обеспечивающих его исполнение. Надзорный орган, решивший достичь определённого результата, часто может интерпретировать любой из этих вариантов. Но это наблюдение скорее подтверждает, а не подрывает нашу мысль в наших комментариях: институциональные стимулы имеют не меньшее значение, чем законодательная формулировка.

Статья 9(2)(k) сохранилась, хотя и в суженном виде.

Совет добавил уточнение «случайные и остаточные» и перенёс соответствующие условия в новую статью 9(5). Контролёры должны принимать меры, чтобы избежать сбора данных по специальной категории; стирать такие данные после обнаружения; и если стирание невозможно или явно непропорционально — например, потому что информация была запоминана моделью — защитить её от дальнейшей обработки, выводов или раскрытия. Они также должны документировать процесс. Это положение прямо исключает данные, собранные через подсказки во время развертывания.

Даже в такой узкой форме статья 9(2)(k) остаётся полезной. Обучение ИИ в веб-масштабе делает случайный сбор чувствительных данных практически неизбежным. Это положение отвечает на вопрос, который законодатели больше не могут обойти. Действительно, это может быть единственная значимая реформа GDPR, связанная с ИИ, которая всё ещё остаётся в пакете.

Тем временем AI Omnibus фактически завершён.

The Согласный текст расширяет ограничение по выявлению предвзятости — ранее статья 10(5) Закона об ИИ, а теперь отдельная статья 4a — за пределы поставщиков систем высокого риска на внедрение и на системы и модели ИИ, не относящиеся к высокому риску. С точки зрения Закона ИИ, поставщики разрабатывают или выводят на рынок системы ИИ, а разработчики используют их. Раздел сохраняет порог «строго необходимого» и существующие гарантии. Он действует согласно статье 9(2)(g) GDPR; Закон об искусственном интеллекте предоставляет необходимую основу в правах ЕС, а статья 4a предоставляет сопутствующие гарантии.

Соглашение также переносит сроки соблюдения требований для систем высокого риска, перенося обязательства по Приложению III на 2 декабря 2027 года, а обязательства по встроенному продукту ИИ — на 2 августа 2028 года. В то же время он ускоряет требования по статье 50 к введению водяных знаков до 2 декабря этого года и добавляет новый запрет по статье 5 на материалы о сексуальном насилии над детьми, созданные с помощью ИИ, и несогласованные интимные изображения.

Вместе эти два файла создают поразительную асимметрию. Преднамеренное использование чувствительных данных для выявления предвзятости — относительно редкий случай — теперь основывается на прочной законодательной основе. Случайное присутствие чувствительных данных в обучающих наборах данных — повсеместный случай — остаётся в спорном файле, в рамках положения, которое Совет уже сузил.

Соответствуйте новым правилам cookie, таким же, как и старым правилам cookie

По поводу ePrivacy мы были прямолинейны в марте. Предложение Комиссии было самой слабой частью пакета. Был создан двухпутной режим, перенеся доступ к устройствам, связанным с персональными данными, в новую статью 88a…