Revidert EU-utkast forkorter ventetiden før nettsteder kan be om samtykke til informasjonskapsler på nytt

Et revidert utkast til EUs Digital Omnibus, datert 2. oktober og sett av MLex, legger inn en gjennomgang av personvernforpliktelsene, korter ventetiden før nettsteder kan be om informasjonskapselsamtykke på nytt, styrker beskyttelsen av…

Et glasskrukke med informasjonskapsler, ett hkake skilt fra de andre, med et timeglass ved siden av – illustrasjon av samtykke og ventetid.
Illustrasjon
Gi artikkelen

Revidert EU-utkast forkorter ventetiden før nettsteder kan be om samtykke til informasjonskapsler på nytt

Et revidert utkast til EUs Digital Omnibus, datert 2. oktober og sett av MLex, legger inn en gjennomgang av personvernforpliktelsene, korter ventetiden før nettsteder kan be om informasjonskapselsamtykke på nytt, styrker beskyttelsen av forretningshemmeligheter — og presiserer at utvikling eller drift av AI ikke automatisk rettferdiggjør behandling av personopplysninger. Ambassadørene i Rådet skal vurdere teksten onsdagen etter publisering, ifølge MLex, og forhandlingene beveger seg mot et mulig felles standpunkt. Samtidig står de mest omstridte spørsmålene — definisjonen av personopplysninger og det nye forslaget om pseudonymiserte data — fortsatt åpne.

Hva det reviderte utkastet endrer

Endringene i utkastet av 2. oktober er rapportert av MLex (Júlia Tar), som har sett dokumentet. Utkastet har fire konkrete elementer:

  • Gjennomgang av personvernforpliktelsene. Medlemslandene skal få en gjennomgang av de eksisterende personvernforpliktelsene, rapporterer MLex.
  • Kortere ventetid for gjentatte samtykkeforespørsler. Ventetiden før leverandører kan fremsette en ny forespørsel om informasjonskapselsamtykke blir kortet ned.
  • Styrket beskyttelse av forretningshemmeligheter. Teksten skjerper vern av konfidensiell forretningsinformasjon.
  • Presisering om AI. Utkastet presiserer at utvikling eller drift av AI ikke i seg selv automatisk rettferdiggjør behandling av personopplysninger — et svar på de AI-relaterte spørsmålene flere regjeringer har reist.

Selve utkastteksten er ikke offentlig tilgjengelig i det tilgjengelige kildematerialet, og MLex-rapporten spesifiserer ikke hvor omfattende gjennomgangen av personvernforpliktelsene skal være, hvor lang den kortede ventetiden for samtykkeforespørsler er, eller den nøyaktige formuleringen om forretningshemmeligheter. Det som står fast, er at alle fire endringene er rapportert fra dokumentet av 2. oktober.

Timing: ambassadører mot et mulig felles standpunkt

Ifølge MLex forventes Rådets nasjonale ambassadører (COREPER) å vurdere det reviderte utkastet onsdagen etter at det ble datert. Konteksten er at Rådet beveger seg mot et mulig bindende felles standpunkt i pakken. Det er imidlertid ikke kjent hva utfallet av ambassadørmøtet ble — om teksten av 2. oktober klarte å samle flertall, eller om flere revisjoner kreves.

Tidspunktet gjør de siste dagene avgjørende. De skriftlige regjeringskommentarene av 17. september viste at medlemslandene deler seg over forslagene til GDPR-regler om AI, dataoverføring og pseudonymiserte data, ifølge skriftlige kommentarer sett av MLex (Júlia Tar og Matthew Newman). Kommentarene støttet deler av det irske kompromisset i pakken, men ba om endringer i AI-, informasjonskapsel- og cyberrapporteringsreglene. Utkastet av 2. oktober kan leses som et svar på minst to av disse ønskene: presiseringen om AI og justeringen av reglene for samtykkeforespørsler.

Hva Digital Omnibus er

Digital Omnibus ble foreslått av Europakommisjonen i november 2025 som et forenklingspakke som endrer GDPR, ePrivacy-direktivet, Data Act og NIS2 i ett enkelt lovforslag. Tanken er å lette regulatoriske byrder på tvers av flere regelverk samtidig, men innrammingen har vært omstridt fra starten: Mer enn 127 sivilsamfunnsorganisasjoner signerte sent i 2025 et brev som karakteriserte pakken som det største tilbakeslaget for digitale grunnrettigheter i EUs historie.

Pakken berører dermed tre regimer samtidig — personvern, e-postkommunikasjon og informasjonskapsler via ePrivacy-direktivet, datadeling via Data Act, og cybersikkerhetsrapportering via NIS2 — noe som gjør forhandlingene mer sammensatte enn en enkel GDPR-revisjon.

De fortsatt åpne stridsspørsmålene

Det reviderte utkastet løser ikke de dypeste konfliktene i pakken. To skiller seg ut:

Definisjonen av personopplysninger. Kommisjonens forslag endrer den sentrale definisjonen i GDPR. EUs egne personvernmyndigheter — Det europeiske vernedyrighetsrådet (EDPB) og Det europeiske personverntilsynet (EDPS) — vedtok i februar 2026 en felles uttalelse der de var enige om at sentrale bestemmelser kan svekke vernivået for den enkelte. EDPB-leder Anu Talus sa at de foreslåtte endringene i definisjonen av personopplysninger var «ikke i samsvar med domstolens rettspraksis og vil innskrenke begrepet personopplysninger betydelig».

Artikkel 25a om pseudonymiserte data. Et omstridt nytt punkt i Rådets tekst foreslår at pseudonymiserte data — informasjon der åpenbare identifikatorer som navn er erstattet med koder eller ID-numre — kan behandles som ikke-personlige data for et selskap som selv ikke kan re-identifisere personen bak koden. For slike selskaper ville dataene i prinsippet falle utenfor GDPRs personvernkrav — en mekanisme med betydning for et annonsesystem som European Digital Rights (EDRi) verdsetter til rundt 59 milliarder euro. MLex-rapportene viser at regjeringene var uenige også om pseudonymiseringsspørsmålet per 17. september, og ingenting i det reviderte utkastet, slik det er rapportert, tyder på at spørsmålet er løst.

Motstanden fra sivilsamfunnet

Motstanderne har ikke ventet på ambassadørene. Den 24. september publiserte EDRi og en koalisjon av allierte organisasjoner et hastebrev til EU-medlemslandene der de oppfordret dem til å stanse det de kaller en omfattende tilbakefjering av GDPR — nettopp mens pakken nærmet seg et bindende felles standpunkt i Rådet. Brevet følger i sporene på det brevet fra over 127 organisasjoner sent i 2025 som beskrev pakken som det største tilbakeslaget for digitale grunnrettigheter i EUs historie.

Kritikken rammer samme punkter som myndighetene har påpekt: definisjonen av personopplysninger, Artikkel 25a og lettelene i samtykkereglene for informasjonskapsler. Sistnevnte er særlig konkret — kortere ventetid mellom samtykkeforespørsler betyr at brukere kan bli bedt om å samtykke på nytt oftere, noe kritikerne mener svekker det frie og informerte samtykket som er grunnprinsippet i personvernregelverket.

Hva som gjenstår

Tre spørsmål står åpne etter utkastet av 2. oktober. For det første: Fikk ambassadørmøtet onsdagen etter den 2. oktober frem et felles standpunkt, eller måtte teksten endres igjen? For det andre: Hvordan ble de uløste detaljene i bestemmelser håndtert — omfanget av gjennomgangen av personvernforpliktelsene, lengden på den kortede ventetiden for samtykkeforespørsler og de nøyaktige formuleringene om forretningshemmeligheter er fortsatt ukjent utenfor MLex-rapporteringen. For det tredje: Hvordan ble den mest grunnleggende konflikten håndtert — spenningen mellom Kommisjonens innsnevring av personopplysningsbegrepet og EDPB/EDPS' advarsel om at den bryter med EUs domstols rettspraksis?

Inntil et felles standpunkt er på plass, og senere trilogforhandlinger med Europaparlamentet, forblir den endelige formen på EUs største personverns revisjon åpen — både for ad-tech-industrien som håper på lettere regler, og for personvernmyndighetene og sivilsamfunnet som prøver å stoppe den.

Få de viktigste AI-nyhetene i innboksen

Nyheter, analyser og verktøy samlet for deg.