Tillbaka till bloggen

EU planerar att kringgå samtycke för AI

Baserad på forskning av NOYB

aiartificial intelligencebotschremsgdpr

En läckt proposition från det irländska EU-ordförandeskapet föreslår att dataskyddsförordningen skrivs om för att automatiskt legalisera användningen av personuppgifter inom artificiell intelligens. Initiativet, som stöds av Tyskland och andra medlemsstater, skulle möjliggöra för jättar som OpenAI, Google och Meta att kringgå samtyckeskraven. I praktiken prioriteras därmed kommersiella intressen framför den grundläggande rätten till integritet. För svenska företag signalerar detta en potentiell kollaps för det ramverk för datasuveränitet som länge har präglat den europeiska digitala efterlevnaden.

Kärnan i kontroversen ligger i ett föreslaget tillägg, för närvarande artikel 88bis, som hävdar att användning av data inom AI-sammanhang bör ge företag en överordnad berättigad intressekonstellation. Det innebär att historiska data, chattar från sociala medier och till och med information från icke-kunder kan samlas in för att träna modeller utan uttryckligt tillstånd. Förslaget sträcker sig även efter att begränsa definitionen av personuppgifter genom att utesluta pseudonymer som användar-ID:n och IP-adresser, samtidigt som subjektiva tester införs för att avgöra om dataskyddsintressena missbrukas. Detta skapar ett juridiskt gråzonsområde där tillsyn blir nästan omöjlig, då företag kan hävda att deras interna kapacitet eller användarens avsikter rättfärdigar vilken datahantering som helst.

De praktiska konsekvenserna för svenska CTO:er och CISO:er är allvarliga. Om lagstiftningen går igenom vidgas gapet för efterlevnad dramatiskt, eftersom företag kan utsättas för press att integrera amerikanska AI-tjänster som bygger på detta nya, slappare dataskiktsläge. Det exponerar organisationer för betydande ryktesskador och juridiska risker, särskilt om europeisk data överförs till jurisdiktioner med svagare skydd. Dessutom innebär urholkningen av dataskyddsintressena att kundernas möjlighet att kräva radering eller korrigering av sina uppgifter kan försvinna, vilket undergräver förtroendet och strider mot andan i GDPR även om lagtexten ändras.

Denna regulatoriska förskjutning understryker det akuta behovet av att bearbeta data lokalt inom EU. Genom att hålla känslig information inom svenska eller europeiska gränser upprätthåller man en juridisk isolering mot globala AI-mandater som syftar till att kommersialisera personinformation. Lokal bearbetning säkerställer att din dataarkitektur förblir i linje med strikta integritetsprinciper, vilket skyddar din organisation mot konsekvenserna av en lagstiftningskapplöpning till botten som gynnar Big Techs vinster framför individens rättigheter.