Vuotaneessa asiakirjassa Irlannin puheenjohtajamaa ehdottaa EU:n jäsenvaltioille, että OpenAI:n, Anthropicin, Googlen, Metan ja SpaceX:n voittoa tavoittelevat intressit saisivat etusijan tietosuojaan liittyvän perusoikeuden edelle. Henkilötietojen käyttö ”tekoälyn yhteydessä” tulisi automaattisesti olla laillista. Monien jäsenvaltioiden välillä näyttää vallitsevan laaja epävirallinen yksimielisyys asiasta. Erityisesti suuret teknologiayritykset voisivat käyttää kaikkia viime vuosikymmeninä kerättyjä henkilötietoja käytännössä ilman rajoituksia, kunhan tämä tapahtuu ”tekoälyn yhteydessä”. Schrems: ”Näiden ehdotusten mukaan tekoälyyritysten voitot menisivät eurooppalaisten perusoikeuden yksityisyyteen edelle. Tämä ei ole muuta kuin eurooppalaisten digitaalinen pakkolunastus.” Kaikki tämä tapahtuu huolimatta siitä, että tekoälyyritysten avainhenkilöt varoittavat aktiivisesti omien tuotteidensa aiheuttamista valtavista riskeistä.
- Politico-artikkeli, jossa on alun perin vuotaneita asiakirjoja (maksullinen)
- Irlannin puheenjohtajakauden vuotanut äärimmäinen ehdotus (PDF)
- Saksan ehdotus tekoälyyritysten laajamittaiseksi vapauttamiseksi (PDF)
- Euroopan komission yleiskatsaussivu aiheesta ”Digital Omnibus”
Viimeisetkin rajoitukset kaatuvat: Voittavatko tekoälyyritysten voitot tietosuojan? Osana”Digital Omnibus” -ehdotusta Euroopan komissio väitti ottavansa käyttöön vain vähäisiä yksinkertaistuksia EU-yrityksille, samalla kun se nimenomaisesti ilmoitti säilyttävänsä ”korkean suojan tason” eurooppalaisille. Koska muutosten oli tarkoitus olla vähäisiä, valittiin ”nopeutettu menettely” – ilman perusoikeuksien arviointia ja ilman, että Euroopan tietosuojan asiantuntijaryhmää otettiin suoraan mukaan.
Euroopan komission ehdottama 88 c artikla (nykyisin neuvoston asiakirjassa 88 bis artikla) tähtää henkilötietojen käytön vapauttamiseen tekoälyä varten. Ehdotus on tällä hetkellä neuvostossa, jossa Irlannin puheenjohtajakausi on parhaillaan käynnissä. Irlanti toimii EU:n pääkonttorina suurimmalle osalle Yhdysvaltojen ja Kiinan tekoälyyrityksistä SpaceX:stä TikTokiin.
Saksan ja muiden EU:n suurvaltojen tuella ehdotetaan tällä hetkellä, että henkilötietoja käytettäessä ”tekoälyn yhteydessä”, yrityksillä olisi periaatteessa lupa tehdä käytännössä mitä tahansa. Tekoälyyritysten kaupalliset edut tulisivat yleensä asettamaan etusijalle käyttäjien perusoikeuksiin nähden. Tämä yleinen sallimus koskisi myös henkilöitä, jotka eivät ole koskaan olleet tekoälyyrityksen asiakkaita, tai vuosikymmeniä sitten syötettyjä tietoja, esimerkiksi chat-keskusteluissa tai sosiaalisessa mediassa. Kaikki henkilötiedot, joihin tekoälyyritys jotenkin pääsee käsiksi, kuuluisivat tämän säännöksen piiriin. Käyttäjiltä ei tarvitse pyytää suostumusta – yrityksillä oletetaan automaattisesti olevan ensisijainen ”oikeutettu etu”, jos ne kouluttavat tai käyttävät mitä tahansa tekoälytuotetta.
Schrems: ”Todennäköisesti suurin osa EU:n jäsenvaltioista katsoo nyt, että Elon Muskin, Zuckerbergin, Googlen tai Open AI:n edut valtavien voittojen tuottamisessa tulisi asettaa etusijalle eurooppalaisten perusoikeuteen tietosuojaan nähden. Tämä on suorastaan eurooppalaisten ’digitaalista pakkolunastusta’. Kaikki, mitä olemme koskaan syöttäneet digitaalisiin järjestelmiin tai mitä tekoälyyritykset ovat muulla tavoin hankkineet, muuttuu tekoälyyrityksille vapaasti hyödynnettäväksi.”
Eurooppalaisten tietojen myynti Yhdysvaltoihin ja Kiinaan. Poliitikot näyttävät uskovan, että Euroopan talous hyötyy mahdollisimman monen lain kumoamisesta. Voidaan kuitenkin odottaa juuri päinvastaista: useimmilla EU-yrityksillä ei ole pääsyä yhtä suureen tietomäärään eikä pääomaa kilpailla yhdysvaltalaisten yritysten kanssa. Monissa tapauksissa tämä voisi tarkoittaa myös sitä, että EU-yritysten keräämät (mutta Yhdysvalloissa sijaitsevilla alustoilla tai palveluissa käsitellyt) tiedot virtaisivat palveluntarjoajille Yhdysvaltoihin tai Kiinaan.
Schrems: ”Tämä lainsäädännön muutos hyödyttää ensisijaisesti suuria toimijoita, jotka ovat keränneet valtavia määriä eurooppalaisten tietoja. Kyseessä on eurooppalaisten tietojen täydellinen myyminen globaaleille suuryrityksille. Se johtaisi myös siihen, että suuri määrä osaamista virtaisi EU:n yrityksistä Yhdysvaltoihin tai Kiinaan. Teollisuuspolitiikan näkökulmasta tällainen lähestymistapa on hulluutta.”
Vapaat kädet koko teknologialle? YleensäGDPR sallii tietojen käsittelyn tiettyihin tarkoituksiin (esim. säilyttäminen verotustietojen tai petosten ehkäisyn vuoksi). Kuitenkin tällä hetkellä ehdotettu 88c artikla (tai 88bis artikla) laillistaa kokonaisen teknologian. Käyttötarkoituksesta riippumatta mikä tahansa tekoälyjärjestelmä keräisi oletusarvoisesti laillisesti mitä tahansa henkilötietoja. Esimerkiksi ehdotettu artikla sallisi myös tekoälyn kouluttamisen ja käytön manipulointiin, disinformaatioon, alastonkuvien luomiseen, tappajadroonien kehittämiseen ja mihin tahansa muuhun kyseenalaiseen tarkoitukseen. Monet tähän asti laittomat tietojenkäsittelytoimet muuttuisivat yhtäkkiä laillisiksi – pelkästään siksi, että ne tehdään tekoälyjärjestelmän ”yhteydessä”. Esimerkiksi tietojen käsittely henkilökohtaisia mainostarkoituksia varten (ilman suostumusta) on tällä hetkellä laitonta EU:ssa. Jos mainontaa kuitenkin aiotaan räätälöidä tekoälyteknologian avulla, siitä tulisi yhtäkkiä laillista.
Schrems: ”Se on kuin sanoisi, että kaikki käy – mitä tahansa teetkin – kunhan se tehdään tietyllä teknologialla. Monet aiemmin laittomat asiat tulisivat yhtäkkiä laillisiksi, kunhan käytetään tekoälyä. On täysin järjetöntä antaa korkean riskin teknologialle etuoikeutettua kohtelua muihin tietokonejärjestelmiin verrattuna.”
45 vuotta kestänyt tietosuojalupaus on romahtamassa. Euroopan tasolla tietosuojalainsäädäntöä on ollut voimassa vuodesta 1981 lähtien. Eurooppalaisille on vuosikymmenten ajan luvattu, että tällainen (oletettavasti) ”tiukka” tietosuoja varmistaisi, etteivät Twitter/X:n, Facebookin tai Instagramin kaltaiset alustat sekä valtavia määriä tietoja keräävät yritykset, kuten Google tai Microsoft, ”koskaan” käyttäisi niitä muihin tarkoituksiin kuin mihin ne on jaettu. Ehdotettu 88c artikla (tai nykyinen 88bis) rikkoo tämän lupauksen: kaikki kerätyt tiedot ovat yhtäkkiä kenen tahansa tekoälyjärjestelmän saatavilla mihin tahansa käyttöön.
Schrems: ”1980-luvulta lähtien olemme luvanneet ihmisille, että vaikka suuret yritykset saattavat säilyttää tietoja, niitä saa käyttää vain rajoitetusti. 88bis-artikla avaa nyt yhtäkkiä portit ja sallii kaikkien tietojen rajoittamattoman käytön tekoälyssä.”
Muita räikeitä ehdotuksia: EU:n jäsenvaltiot ovat lisäksi ehdottaneet ”henkilötietojen” määritelmän rajuja rajoituksia, mikä tarkoittaa muun muassa sitä, että on epäselvää, kuuluuko esimerkiksi verkkoseuranta edelleen GDPR:n piiriin. Lisäksi rekisteröidyn oikeuksia ei pitäisi soveltaa, jos rekisteröity ”käyttää niitä väärin”. Käytännössä päätös siitä, ovatko tiedot edelleen ”henkilötietoja” tai onko oikeuden käyttö ”väärinkäyttöä”, jäisi pääasiassa yritysten tehtäväksi. Molemmat toimenpiteet tekisivät GDPR:n täytäntöönpanon käytännössä lähes mahdottomaksi. Jo ennen kuin tiedetään, sovelletaanko GDPR:ää, syntyisi kiistoja yritysten ja rekisteröityjen kyvyistä ja aikomuksista. Käytännössä tämä voi viedä vuosia ja maksaa kymmeniä tuhansia euroja.
Schrems: ”Nämä muutokset ovat suoraan suurten teknologiayrityksiä puolustavien suurten asianajotoimistojen käsikirjasta. Vietämme vuosia tuomioistuimissa ja viranomaisten edessä saadaksemme nämä väitteet hylätyiksi. EU:n lainsäätäjä todennäköisesti vauhdittaa niitä entisestään ja tekee siten EU:n lainsäädännöstä entistä monimutkaisempaa ja täytäntöönpanokelvottomampaa.”
Euroopan komission ja Euroopan parlamentin kanta. Euroopan komissio teki jonkin aikaa sitten 180 asteen käännöksen ja asettaa tällä hetkellä selvästi teollisuuden eturyhmien edut perusoikeuksien edelle. Euroopan parlamentin kanta on edelleen kaksijakoinen. Vaikka suurin osa Euroopan kansanpuolueen jäsenistä kannattaa yhä useampien porsaanreikien lisäämistä EU:n digitaalilainsäädäntöön, keskusta-vasemmiston ryhmittymien Euroopan parlamentin jäsenet ovat toistaiseksi vastustaneet tätä. Yhä useammat myös äärioikeistolaiset ryhmät vastustavat ehdotuksia, jotka antaisivat suurille teknologiayrityksille ”vapaalipun”.
Viimeinen toivo: Euroopan unionin tuomioistuin?Keskeinenkysymysnäyttää olevan, voidaanko laki, jossa ei ole merkittävää rajoitusta, millään tavalla sovittaa yhteen EU:n perusoikeuksien kanssa. Aiemmin Euroopan unionin tuomioistuin on kumonnut EU-lakia tapauksissa, joissa EU:n perusoikeuksia on loukattu huomattavasti vähemmän, kuten tietojen säilyttämisen tai EU:n tietojen siirron Yhdysvaltoihin yhteydessä.
Schrems: ”Jos lainsäätäjä on menettänyt kaiken suhteellisuudentajunsa ja suunnan, kansalaiset voivat kääntyä vain tuomioistuinten puoleen. Mikä tahansa äärimmäinen laki, jolla on suuri riski tulla kumotuksi, aiheuttaisi samalla vain lisää oikeudellista epävarmuutta – sen sijaan, että se yksinkertaistaisi asioita, kuten on luvattu.”