ΕΛ/ΛΑΚ | creativecommons.gr | mycontent.ellak.gr |
freedom

Απλοποίηση για ποιον; Ανοιχτή επιστολή προς τα κράτη μέλη της ΕΕ: να μη θυσιαστούν οι εγγυήσεις του GDPR στο Digital Omnibus

Τους τελευταίους μήνες, η πρόταση «Digital Omnibus» της Ευρωπαϊκής Επιτροπής για τα δεδομένα έχει ανοίξει μια ευρύτερη συζήτηση: πόση προστασία αξίζουν τα δεδομένα των πολιτών της ΕΕ —και μαζί τους τα δικαιώματά τους— όταν στην άλλη πλευρά της ζυγαριάς μπαίνουν η τεχνητή νοημοσύνη, η καινοτομία και η ανταγωνιστικότητα; Η συζήτηση έχει πλέον φτάσει σε κρίσιμο σημείο στο Συμβούλιο, και το δίκτυο European Digital Rights (EDRi) απευθύνει ανοιχτή επιστολή στους εκπροσώπους των κρατών μελών.

Το Digital Omnibus βάζει την προστασία δεδομένων απέναντι στην ΤΝ και την «ανταγωνιστικότητα»

Οι κυβερνήσεις της ΕΕ συζητούν αυτή τη στιγμή κρίσιμα ερωτήματα: αν ορισμένα δεδομένα θα μπορούν να μένουν εκτός του Γενικού Κανονισμού για την Προστασία Δεδομένων (ΓΚΠΔ) ανάλογα με το ποιος τα κατέχει· αν η τεχνητή νοημοσύνη δικαιούται ειδική μεταχείριση όταν οι εταιρείες θέλουν να επαναχρησιμοποιήσουν προσωπικά δεδομένα· και αν οι πολίτες θα ενημερώνονται λιγότερο για το πώς χρησιμοποιούνται τα δεδομένα τους.

Το συμβιβαστικό κείμενο που παρουσίασε η Ιρλανδική Προεδρία στις 3 Σεπτεμβρίου προκάλεσε σοβαρές ανησυχίες από κάθε πλευρά. Η αναθεωρημένη εκδοχή που κυκλοφόρησε στις 21 Σεπτεμβρίου φαίνεται να επιχειρεί ορισμένες βελτιώσεις, αφήνει όμως αναπάντητα τα πιο ουσιώδη ερωτήματα. Όπως και στην πρόταση της Επιτροπής, δεν πρόκειται απλώς για λιγότερη γραφειοκρατία αλλά για ουσιαστική απορρύθμιση, η οποία προχωρά με εξαιρετικά γρήγορους ρυθμούς και με νομοτεχνική διατύπωση που προκαλεί σοβαρό προβληματισμό.

Το όνομά σου χάνεται — εσύ όμως όχι

Το Συμβούλιο απέφυγε τελικά να ξαναγράψει ευθέως τον ορισμό των «δεδομένων προσωπικού χαρακτήρα» στον ΓΚΠΔ, κάτι που ίσως ακούγεται καθησυχαστικό. Δεν είναι. Το νέο άρθρο 25α και η συνοδευτική αιτιολογική σκέψη 27 εξακολουθούν να απειλούν να αλλάξουν την απάντηση στο ίδιο θεμελιώδες ερώτημα: πότε εφαρμόζεται ο ΓΚΠΔ;

Για να καταλάβουμε γιατί, πρέπει να ξεχωρίσουμε την ψευδωνυμοποίηση από την ανωνυμοποίηση. Ψευδωνυμοποίηση σημαίνει ότι τα προφανή αναγνωριστικά στοιχεία, όπως το όνομα, αντικαθίστανται από κάτι άλλο — έναν κωδικό ή έναν αριθμό ταυτότητας, για παράδειγμα. Αυτό μπορεί να κάνει τα δεδομένα ασφαλέστερα, επειδή η πληροφορία που αντιστοιχίζει τον κωδικό στο πρόσωπο φυλάσσεται χωριστά. Πίσω από τον κωδικό, όμως, εξακολουθεί να βρίσκεται ένας άνθρωπος, και τα δεδομένα —μαζί με τα δικαιώματα που τα συνοδεύουν— πρέπει να παραμένουν προστατευμένα.

Δεν μιλάμε για κάποιο θεωρητικό σενάριο. Μεγάλο μέρος της σημερινής διαδικτυακής παρακολούθησης στηρίζεται ήδη σε ψευδώνυμα αναγνωριστικά, όχι σε ονόματα. Τα αναγνωριστικά των cookies, οι διαφημιστικοί κωδικοί, τα αναγνωριστικά συσκευών και άλλοι παρόμοιοι κωδικοί χρησιμοποιούνται για να αναγνωρίζουν τους χρήστες σε βάθος χρόνου, να συνδέουν τη συμπεριφορά τους από υπηρεσία σε υπηρεσία, να σχηματίζουν προφίλ και να αποφασίζουν ποιο περιεχόμενο, ποιες τιμές ή ποιες διαφημίσεις θα δουν. Συχνά, το να ξέρεις ότι κάποιος είναι ο «Χρήστης 15051948» είναι πιο χρήσιμο για να τον παρακολουθείς και να τον στοχεύεις από το να ξέρεις το όνομά του.

Η ανωνυμοποίηση είναι άλλο πράγμα. Τα δεδομένα είναι ανώνυμα μόνο όταν δεν είναι πλέον ρεαλιστικά δυνατό να ταυτοποιηθεί ένα πρόσωπο από αυτά, ακόμη κι αν συνδυαστούν με άλλες πληροφορίες που είναι ευλόγως διαθέσιμες. Τα ανώνυμα δεδομένα δεν εμπίπτουν στον ΓΚΠΔ. Τα ψευδωνυμοποιημένα, όμως, δεν γίνονται ανώνυμα απλώς και μόνο επειδή μια εταιρεία δεν μπορεί να βάλει αμέσως ένα όνομα δίπλα στον κωδικό.

Η προσέγγιση του Συμβουλίου κινδυνεύει να θολώσει ακριβώς αυτή τη διαχωριστική γραμμή: ανάμεσα σε δεδομένα που εξακολουθούν να χρησιμοποιούνται για να ξεχωρίσουν ένα πρόσωπο και να επηρεάσουν όσα του συμβαίνουν, και σε δεδομένα πραγματικά ανώνυμα. Με βάση το άρθρο 25α, τα ίδια ψευδωνυμοποιημένα δεδομένα θα μπορούσαν να θεωρούνται προσωπικά για έναν φορέα και μη προσωπικά για κάποιον άλλο, εφόσον κρίνεται ότι ο δεύτερος δεν μπορεί να ταυτοποιήσει το πρόσωπο. Στην πράξη, αυτό ισοδυναμεί σχεδόν με στένεμα του ίδιου του ορισμού των προσωπικών δεδομένων — και δημιουργεί δύο προβλήματα.

Το πρώτο αφορά τα δικαιώματα. Αν μια εταιρεία θεωρήσει ότι τα δεδομένα βρίσκονται εκτός ΓΚΠΔ, πολλές από τις εγγυήσεις του Κανονισμού μπορεί να χαθούν μαζί τους: η υποχρέωση να φυλάσσονται με ασφάλεια, το δικαίωμα των πολιτών να γνωρίζουν πώς χρησιμοποιούνται, να έχουν πρόσβαση σε αυτά ή να τα διορθώνουν, ή να αντιτίθενται σε ορισμένες χρήσεις.

Το δεύτερο αφορά την ασφάλεια δικαίου. Τα ψηφιακά δεδομένα σπάνια μένουν σε μία μόνο εταιρεία. Διακινούνται μέσα από μακριές αλυσίδες παρόχων υπηρεσιών, διαφημιστών, εταιρειών ανάλυσης, παρόχων υπολογιστικού νέφους και μεσιτών δεδομένων, που στηρίζονται σε μεγάλο βαθμό στην κατανεμημένη επεξεργασία: κάθε φορέας κατέχει διαφορετικά κομμάτια πληροφορίας —όλα, φυσικά, ψευδωνυμοποιημένα— και διαθέτει διαφορετικές τεχνικές δυνατότητες. Έτσι, το νομικό καθεστώς του ίδιου συνόλου δεδομένων θα αλλάζει ανάλογα με το ποιος το έχει στα χέρια του κάθε στιγμή. Εταιρείες, εποπτικές αρχές και πολίτες θα πρέπει πρώτα να ξεκαθαρίσουν ποιος μπορεί να ταυτοποιήσει ποιον, με ποια δεδομένα και σε ποιο σημείο της αλυσίδας, πριν καν απαντήσουν στο βασικό ερώτημα αν εφαρμόζεται ο ΓΚΠΔ. Υπάρχει επιπλέον ένα προφανές πρόβλημα κινήτρων: ήδη σήμερα ορισμένοι φορείς υποστηρίζουν ότι δεν φέρουν ευθύνη, είτε επειδή δεν μπορούν οι ίδιοι να ταυτοποιήσουν τον άνθρωπο πίσω από ένα αναγνωριστικό, είτε επειδή την απαραίτητη πληροφορία την κατέχει κάποιος άλλος στην αλυσίδα. Το άρθρο 25α κινδυνεύει να προσδώσει σε αυτά τα επιχειρήματα πολύ μεγαλύτερο νομικό βάρος.

Για έναν νόμο που υποτίθεται ότι «απλοποιείται», πρόκειται για εντυπωσιακά μεγάλη δόση νέας αβεβαιότητας.

Ειδική θέση για την τεχνητή νοημοσύνη

Ο ΓΚΠΔ προβλέπει ήδη αρκετές νόμιμες βάσεις για τη χρήση προσωπικών δεδομένων. Μία από αυτές είναι το «έννομο συμφέρον». Αυτό δεν σημαίνει ότι αρκεί μια εταιρεία να δηλώσει «μας είναι χρήσιμο» για να συνεχίσει ανενόχλητη. Πρέπει να προσδιορίσει ένα θεμιτό συμφέρον, η επεξεργασία να είναι αναγκαία για την εξυπηρέτησή του, και το συμφέρον αυτό να σταθμιστεί έναντι των δικαιωμάτων και των συμφερόντων του ανθρώπου του οποίου τα δεδομένα χρησιμοποιούνται.

Το κείμενο του Συμβουλίου θα ορίζει πλέον ρητά ότι η επεξεργασία προσωπικών δεδομένων για την ανάπτυξη και τη λειτουργία συστημάτων ΤΝ μπορεί να στηρίζεται στο έννομο συμφέρον. Το εύλογο ερώτημα είναι: γιατί χρειάζεται η ΤΝ ειδική μνεία;

Και το ζήτημα δεν περιορίζεται στην εκπαίδευση μεγάλων γλωσσικών μοντέλων. Η ΤΝ βρίσκεται ήδη πίσω από πολλά από τα συστήματα που σκιαγραφούν το προφίλ μας, μας κατατάσσουν, μας προτείνουν περιεχόμενο και μας στοχεύουν στο διαδίκτυο. Οι αλγόριθμοι συστάσεων καθορίζουν τι βλέπουμε στα μέσα κοινωνικής δικτύωσης, τα διαφημιστικά συστήματα αποφασίζουν ποιος θα δει τι, ενώ αυτοματοποιημένα εργαλεία χρησιμοποιούνται όλο και περισσότερο στην εργασία, στα χρηματοοικονομικά και σε πολλούς άλλους τομείς της καθημερινότητας. Μια ευρέως διατυπωμένη διάταξη για την ΤΝ μπορεί επομένως να φτάσει πολύ πέρα από τη σημερινή συζήτηση για τη μαζική συλλογή δεδομένων με σκοπό την εκπαίδευση chatbots.

Γι’ αυτόν ακριβώς τον λόγο η κατηγορία είναι τόσο προβληματική. Η ανάπτυξη ενός συστήματος διάγνωσης καρκίνου, η παραγωγή στοχευμένων διαφημίσεων, η ανάλυση της απόδοσης εργαζομένων, η δημιουργία ενός συστήματος συστάσεων και η εκπαίδευση ενός chatbot είναι εντελώς διαφορετικές δραστηριότητες. Ο όρος «ΤΝ» περιγράφει την τεχνολογία που χρησιμοποιείται, αλλά δεν μας λέει σχεδόν τίποτα για το αν μια συγκεκριμένη χρήση των δεδομένων μας είναι δικαιολογημένη. Κι όμως, το Συμβούλιο, ακολουθώντας την επικίνδυνη γραμμή της Επιτροπής, θα ξεχώριζε νομοθετικά αυτή την τεράστια κατηγορία επεξεργασίας.

Έτσι δημιουργείται και ένα στρεβλό κίνητρο. Αν η σύνδεση μιας επεξεργασίας με ένα σύστημα ΤΝ διευκολύνει την επίκληση του έννομου συμφέροντος, οι εταιρείες θα έχουν κάθε λόγο να παρουσιάζουν όλο και περισσότερες επεξεργασίες ως «σχετικές με την ΤΝ». Αυτό είναι το αντίθετο μιας τεχνολογικά ουδέτερης νομοθεσίας.

Το πρόβλημα δεν είναι ότι οι διατυπώσεις αυτές νομιμοποιούν αυτομάτως κάθε χρήση προσωπικών δεδομένων που σχετίζεται με την ΤΝ· ο υπόλοιπος ΓΚΠΔ εξακολουθεί να ισχύει. Το πρόβλημα είναι η κατεύθυνση που δίνουν σε εταιρείες, εποπτικές αρχές και δικαστήρια: ο νομοθέτης κατονομάζει ρητά την ανάπτυξη και τη λειτουργία της ΤΝ ως δραστηριότητες για τις οποίες μπορεί να γίνει επίκληση του έννομου συμφέροντος. Σε μια εποχή όπου η πρόσβαση στα δεδομένα αναδεικνύεται σε έναν από τους πολυτιμότερους πόρους της οικονομίας της ΤΝ, αυτό δεν είναι καθόλου αμελητέο μήνυμα.

«Μα οι μεγάλες τεχνολογικές εταιρείες το κάνουν ήδη»

Ένα ακόμη επιχείρημα ακούγεται όλο και συχνότερα: αφού οι μεγάλες τεχνολογικές εταιρείες χρησιμοποιούν ήδη τεράστιους όγκους δεδομένων για την ΤΝ, πρέπει να επιτραπεί το ίδιο και στις ευρωπαϊκές επιχειρήσεις και στις δημόσιες αρχές. Πρόκειται για μάλλον περίεργο τρόπο να νομοθετεί κανείς.

Αν οι εταιρείες παρερμηνεύουν, αμφισβητούν ή αγνοούν τους ισχύοντες κανόνες, η απάντηση είναι η αυστηρότερη εφαρμογή τους. Η συμπεριφορά τους δεν μπορεί να γίνει το νέο νομικό μέτρο.

Επιπλέον, κάτι τέτοιο ελάχιστα ωφελεί τις ευρωπαϊκές εταιρείες που υποτίθεται ότι θέλουμε να στηρίξουμε: οι χαλαρότεροι κανόνες δεν χαρίζουν ξαφνικά σε μια ευρωπαϊκή νεοφυή επιχείρηση είκοσι χρόνια ιστορικού αναζητήσεων, δεδομένα τοποθεσίας, φωτογραφίες, κοινωνικές διασυνδέσεις και δεδομένα συμπεριφοράς. Άλλωστε, πριν από λίγες μέρες έγινε γνωστό ότι στέλεχος της Microsoft είχε χαρακτηρίσει ιδιωτικά τη μαζική συλλογή δεδομένων για την ΤΝ ως τη μεγαλύτερη κλοπή εργασίας στην ανθρώπινη ιστορία.

Οι μεγάλοι κερδισμένοι θα είναι όσοι διαθέτουν ήδη τεράστια αποθέματα δεδομένων και την υποδομή για να τα αξιοποιήσουν· η απορρύθμιση της πρόσβασης στα δεδομένα απλώς θα ενισχύσει τις μεγαλύτερες «αυτοκρατορίες» δεδομένων. Οι ίδιοι παίκτες θα επωφεληθούν και από την ανασφάλεια δικαίου που δημιουργούν άλλα σημεία της δέσμης. Κάθε άλλο παρά ίσους όρους ανταγωνισμού εξασφαλίζει κάτι τέτοιο.

Κι όμως, τα banners των cookies μένουν

Σε όλα αυτά υπάρχει μια ιδιαίτερα παράδοξη ειρωνεία. Ρωτήστε σχεδόν οποιονδήποτε τι θα ήθελε πραγματικά να απλοποιηθεί στους ευρωπαϊκούς κανόνες για την ιδιωτικότητα και την προστασία δεδομένων, και η απάντηση θα έρθει αμέσως: τα banners των cookies. Η Επιτροπή είχε προτείνει έναν μηχανισμό που θα επέτρεπε στους χρήστες να δηλώνουν ορισμένες επιλογές τους αυτόματα, αντί να πατούν ξανά και ξανά τα ίδια κουμπιά: τα αυτοματοποιημένα σήματα ιδιωτικότητας.

Το Συμβούλιο επιμένει να διαγράφει αυτή τη διάταξη. Ταυτόχρονα, εξετάζει νέες εξαιρέσεις που θα επιτρέπουν την πρόσβαση σε πληροφορίες αποθηκευμένες στα κινητά, στους υπολογιστές και σε άλλες συσκευές μας —εκεί δηλαδή όπου φυλάμε τις πιο προσωπικές μας πληροφορίες— χωρίς συγκατάθεση ή ενημέρωση.

Μάλιστα, το πιο πρόσφατο σχέδιο θα υποχρέωνε την Επιτροπή να επανεξετάσει τη χρήση «τεχνολογιών ενίσχυσης της ιδιωτικότητας» για την πρόσβαση στον τερματικό εξοπλισμό, με δυνατότητα να προτείνει αργότερα περαιτέρω αλλαγές στους κανόνες. Οι τεχνολογίες ενίσχυσης της ιδιωτικότητας (Privacy-Enhancing Technologies, PETs) είναι εργαλεία σχεδιασμένα για να περιορίζουν τους κινδύνους για την ιδιωτικότητα. Η ψευδωνυμοποίηση είναι μία από αυτές· άλλες τεχνικές ελαχιστοποιούν, διαχωρίζουν ή προστατεύουν την πληροφορία. Οι εταιρείες οφείλουν να επενδύουν σε αυτές. Όλο και συχνότερα, ωστόσο, ακούγεται ένα παράδοξο επιχείρημα: αν μια εταιρεία έχει επενδύσει σε τέτοιες τεχνολογίες, ο νόμος θα πρέπει να την «ανταμείψει» χαλαρώνοντας τους κανόνες για τα δεδομένα που προκύπτουν. Έτσι η λογική αντιστρέφεται: ένα μέτρο προστασίας δεν μπορεί να γίνεται διαβατήριο εξόδου από τον νόμο.

Η πολιτική αντίφαση

Οι κυβερνήσεις της ΕΕ μιλούν ταυτόχρονα για τους κινδύνους της ΤΝ, για την κυβερνοασφάλεια, για τον εθιστικό σχεδιασμό και για την προστασία των παιδιών στο διαδίκτυο. Όλα αυτά τα ζητήματα αφορούν δεδομένα: ποιος τα συλλέγει, ποιος τα συνδυάζει, τι μπορεί να συναχθεί από αυτά, τι βελτιστοποιείται με βάση αυτά, ποιος έχει πρόσβαση σε αυτά.

Είναι πολύ παράξενη πολιτική επιλογή να αποδυναμώνονται οι οριζόντιοι κανόνες που διέπουν αυτές τις πρακτικές, με την υπόσχεση ότι οι συνέπειές τους θα αντιμετωπιστούν αλλού — και μάλιστα με επικίνδυνα «βαριά εργαλεία», όπως η επαλήθευση ηλικίας.

Τα καλά νέα; Υπάρχει ακόμη χρόνος για αναθεώρηση. Το κείμενο της 21ης Σεπτεμβρίου δείχνει ότι τα κράτη μέλη μπορούν να βελτιώσουν τη διατύπωση όταν παίρνουν στα σοβαρά τις ανησυχίες· μπορούν και οφείλουν να σταματήσουν αυτή την απορρυθμιστική φρενίτιδα και να βάλουν στο επίκεντρο τόσο τα δικαιώματα όσο και την ασφάλεια δικαίου. Αυτό πρέπει να συνεχίσουν να κάνουν, αντί να βιάζονται να συμφωνήσουν σε αλλαγές που αγγίζουν τα θεμέλια της ευρωπαϊκής νομοθεσίας για την προστασία δεδομένων — του ακρογωνιαίου λίθου του ψηφιακού μας κανονιστικού πλαισίου.

Διαβάστε την επιστολή του EDRi προς τους εκπροσώπους των κρατών μελών της ΕΕ

Πηγή άρθρου: https://edri.org/

Leave a Comment