Integritetsgrupper varnar för att förändringarna kan urholka grundläggande skydd, medan kommissionen menar att de ska förenkla efterlevnaden och stödja innovation.
EU vill modernisera GDPR – men riskerar att försvaga integritetsskyddet
Europeiska kommissionen förbereder en omfattande revidering av den allmänna dataskyddsförordningen (GDPR) som kan förändra hur företag hanterar personuppgifter – från cookiespårning till AI-utbildning. Förslaget, som väntas presenteras den 19 november, har redan väckt starka reaktioner från integritetsförespråkare som varnar för att det kan urholka EU:s integritetsramverk.

Enligt ett läckt utkast som rapporterats av den tyska organisationen Netzpolitik.org planerar kommissionen att inkludera förändringarna i ett nytt “Digital Omnibus-paket”. Det skulle bland annat avskaffa kravet på att webbplatser måste inhämta uttryckligt samtycke innan de placerar cookies, samt tillåta användning av personuppgifter för AI-utbildning när det motiveras av ett företags “berättigade intresse”.
Cookies flyttas under GDPR – mindre samtycke krävs
Förslaget inför en ny artikel, 88a, som omfattar “behandling av personuppgifter på och från terminalutrustning”. Det innebär i praktiken att regleringen av cookies flyttas från ePrivacy-direktivet till GDPR.
I dag kräver artikel 5(3) i ePrivacy-direktivet uttryckligt samtycke för alla icke-nödvändiga cookies. Kommissionen menar att detta skapat onödig komplexitet och högre efterlevnadskostnader. Med det nya förslaget skulle företag kunna behandla data via cookies baserat på en lista över “lågriskändamål” eller på rättslig grund som berättigat intresse – vilket innebär att spårning kan ske som standard, med möjlighet för användare att invända i efterhand.

”Även om samtycke krävs för att säkerställa kontroll, är det inte alltid den lämpligaste grunden för behandling”, står det i utkastet.
Integritetsorganisationer menar dock att detta riskerar att bli ett bakslag för europeiskt dataskydd. European Digital Rights (EDRi) skrev i oktober:
“GDPR, ePrivacy och AI-lagen är inte hinder för innovation – de är grunden för Europas människocentrerade digitala modell. Kommissionen verkar nu beredd att försvaga skyddet av e-integritet.”
Undantag för medier och AI-utbildning
Förslaget gör ett undantag för mediebranschen. Nyhetsorganisationer ska fortsatt kunna kräva samtycke för cookies, med hänvisning till behovet av att skydda journalistikens ekonomiska grund.
Samtidigt får AI-utbildning grönt ljus. Utkastet föreslår att företag ska kunna träna, testa och validera AI-system med personuppgifter baserat på berättigat intresse – så länge de inför skyddsåtgärder som dataminimering, transparens och en rätt att invända. Kommissionen nämner exempel som att upptäcka partiskhet eller förbättra modellernas noggrannhet.
Men integritetsjurister varnar för att denna förändring kan öppna för omfattande datautvinning utan samtycke, något som GDPR ursprungligen skapades för att förhindra.
Begränsning av skydd för känsliga uppgifter
Ett av de mest kontroversiella inslagen är den föreslagna begränsningen av vad som räknas som känsliga personuppgifter enligt artikel 9. Endast data som direkt avslöjar känsliga egenskaper, som religion eller hälsa, skulle omfattas. Information som enbart indikerar dessa via analys eller profilering skulle inte längre ha samma skydd.
Kritiker menar att detta skulle kunna möjliggöra att företag drar slutsatser om politiska åsikter eller sexuell läggning utan att dessa uppgifter skyddas.
European Law Institute varnade i sin feedback den 14 oktober:
“Förbättringar får inte ske på bekostnad av skyddet av grundläggande rättigheter.”
Vad händer härnäst?
Om förslaget går igenom skulle företag i hela EU slippa omfattande system för samtyckeshantering av cookies och istället behöva dokumentera sin rättsliga grund enligt berättigat intresse. Integritetsgrupper varnar samtidigt för att konsultationen varit “exkluderande” och fokuserad på “branschens röster”.
Revideringen kan därmed bli en vändpunkt för Europas dataskydd – antingen mot en mer flexibel reglering som gynnar innovation, eller mot ett försvagat integritetsskydd för miljontals användare.








