Цифровые данные из старых сообщений, постов и удалённых аккаунтов получают новую ценность для создателей нейросетей. Члены Евросоюза прорабатывают изменения в GDPR, которые дадут компаниям возможность ссылаться на «законный интерес» при обработке персональной информации для разработки и функционирования систем ИИ. Совет ЕС в сентябре представил проект поправок, где заметно ослабил защиты, предложенные Еврокомиссией в первоначальном варианте.
Норма появилась в пакете Digital Omnibus, обнародованном Еврокомиссией в ноябре 2025 года. Комиссия предложила добавить статью 88c, регулирующую обработку данных при работе с ИИ. Исходный вариант разрешал использовать законный интерес, но сохранял ограничения: интерес компании не должен был перевешивать права человека, дети получали особую защиту, требования согласия пользователя оставались в силе.
Еврокомиссия установила дополнительные условия. Разработчики должны были минимизировать объём данных при выборе источников и обучении моделей, повышать прозрачность и предоставлять пользователям безусловное право запретить использование своей информации.
В версии Совета ЕС статья получила номер 88 bis и существенно сократилась. Новая формулировка допускает обработку персональных данных в законных интересах компании в соответствии со статьёй 6(1)(f) GDPR. Исчезли упоминание защиты детей, требование сопоставлять интерес компании с правами человека, исключение для обязательного согласия, минимизация данных и усиленная прозрачность. Право на возражение упомянуто в преамбуле, но больше не закреплено как отдельная обязанность.
Поправка не означает автоматического разрешения на использование любых данных пользователей. Статья 6(1)(f) продолжает действовать и требует проверить законность цели, необходимость обработки и соотношение интересов компании с правами человека. Европейский совет по защите данных описал трёхэтапную проверку: компания должна сформулировать реальный законный интерес, доказать необходимость обработки и убедиться, что права людей не перевешивают цель.
Практический конфликт уже возник. В 2025 году Meta планировала обучать модели на публичных данных взрослых пользователей Facebook и Instagram в ЕС, используя законный интерес вместо согласия. Организация noyb потребовала прекратить обработку без явного разрешения.
Новые предложения расходят границы одного спора. noyb полагает, что конструкция позволит крупным компаниям использовать данные, накопленные за десятилетия, включая информацию людей, никогда не бывших их клиентами. Организация назвала реформу «цифровой экспроприацией». По оценке noyb, выиграют компании с огромными исторических массивами пользовательской информации. Положение правозащитников отражает их опасения, а не текущее право ЕС.
Проект допускает случайное присутствие данных о здоровье, политических взглядах, религии, происхождении, биометрических характеристиках в наборах для обучения и тестирования моделей. Разработчик должен пытаться отфильтровать такие сведения и удалять найденные. Если удаление технически невозможно или требует несоразмерных усилий, компания должна заблокировать дальнейшее использование, исключить влияние на ответы модели и не передавать данные третьим лицам.
Реформа касается и границы между персональными и неперсональными данными. Проект предлагает учитывать реальные возможности конкретной организации установить личность человека. Это особенно важно для псевдонимизированных записей, где имя заменено идентификатором, но связь с человеком можно восстановить. Европейские регуляторы раскритиковали попытку расширить случаи, когда псевдонимизированная информация перестаёт считаться персональной. По мнению EDPB и EDPS, такая норма может изменить границы действия GDPR и добавить правовую неопределённость.
Похожая дискуссия развивается за пределами ЕС. Летом 2026 года российские компании «Яндекс», Сбер и VK предложили расширить использование обезличенных персональных данных для разработки ИИ, связывая инициативу с необходимостью предоставить разработчикам больше качественных данных при сохранении защиты пользователей.
Еврокомиссия представляет Digital Omnibus как способ снизить расходы на соблюдение цифрового законодательства и повысить конкурентоспособность европейского бизнеса без отказа от регуляторных целей. Правозащитники и органы по защите данных опасаются, что компании получат значительно больше свободы при повторном использовании персональной информации.
Правила ещё не приняты. Процедура по Digital Omnibus продолжается, сентябрьский документ представляет компромиссный текст для дальнейших переговоров. До окончательного утверждения действуют нынешние требования GDPR, формулировки статьи 88 bis ещё могут измениться.
