21 Eylül 2026’da Avrupa mahremiyet grubu NOYB, AB Konseyi’nde dolaşan bir Digital Omnibus taslağına sert tepki gösterdi. İrlanda dönem başkanlığının sızan önerisine göre kişisel verinin “yapay zekâ bağlamında” işlenmesi, genel olarak meşru menfaat (GDPR Madde 6/1/f) üzerinden otomatik meşru sayılabilecek. Max Schrems bunu “Avrupalıların dijital gaspı” diye niteledi.

The Irish Times’ın aynı günkü haberine göre üye devletlerin görüşlerini hafta sonuna kadar vermesi bekleniyor. Metin henüz yürürlükteki bir yasa değil; Konsey müzakeresinde. Yine de çerçeve net: Komisyon’un “sadeleştirme” diye sunduğu Omnibus, mahremiyet örgütlerine göre Big Tech’in yıllardır biriktirdiği verilere YZ eğitimi ve işletimi için geniş bir kapı açıyor.

Ne değişiyor?

Komisyon’un ilk önerisinde Madde 88c diye bilinen madde, Konsey belgesinde 88bis olarak geçiyor. Özet mantık şöyle: Bir AI sistemi veya modeli geliştirilirken/işletilirken kişisel veri işlemek, kontrolörün veya üçüncü tarafın meşru menfaati sayılıyor. Kullanıcıdan ayrıca rıza istemeye gerek kalmıyor — “YZ bağlamı” tek başına kapıyı aralıyor.

NOYB’nin uyarısı üç noktada toplanıyor. Bir: Bu izin, AI şirketinin müşterisi hiç olmamış kişilerin verisini de kapsayabilir; yıllar önce sohbete veya sosyal medyaya yazılanlar da “ham madde” sayılabilir. İki: Amaç sınırı zayıflıyor — reklam kişiselleştirme gibi bugün rıza isteyen işlemler, “AI ile yapıldı” denince yasal hale gelebilir. Üç: “Kişisel veri” tanımının takma ad (pseudonym) yoluyla daraltılması, kullanıcı kimliği, takip kimliği ve IP gibi günlük tanımlayıcıları GDPR dışına itebilir.

Sadeleştirme mi, satış mı?

Komisyon “yüksek koruma seviyesi korunuyor” dedi. NOYB ise bunun küçük Avrupa şirketlerine kolaylık ambalajı altında büyük oyunculara yaradığını savunuyor: Veri hacmi ve sermaye zaten ABD merkezli AI şirketlerinde; kurallar gevşeyince Avrupa’daki verinin de aynı şirketlere akması kolaylaşır. Schrems, “Elon Musk, Google, Meta veya OpenAI’nin kârı, temel mahremiyet hakkının önüne geçiyor” dedi.

Taslakta “uygun teknik ve örgütsel tedbirler” gibi güvence cümleleri var. NOYB bunları süsleme diye okuyor: Asıl karar, hangi verinin hâlâ “kişisel” sayılacağı ve hangi talep “hakkın kötüye kullanımı” sayılacağı — çoğu zaman şirketin kendi iddiasına kalıyor. Bu da davaları yıllarca uzatan, uygulamayı zorlaştıran bir gri alan üretiyor.

Sırada ne var?

İrlanda, birçok ABD ve Çin AI şirketinin AB merkezinin bulunduğu ülke. Almanya ve bazı büyük üye devletlerin metne sıcak baktığı iddia ediliyor. Avrupa Parlamentosu’nda tablo karışık: Merkez sağda gevşetmeye yatkınlık, merkez solda ve bazı çevrelerde ise direnç var. NOYB, ölçüsüz bir maddenin Avrupa Adalet Divanı’nda düşme riski taşıdığını da hatırlatıyor — “sadeleştirme” yerine yıllarca hukuki belirsizlik demek.

CyberNews özeti: Bu bir nihai yasa değil, Konsey masasında bir pazarlık metni. Ama dil sert: YZ diye etiketlenince kişisel verinin otomatik meşru sayılması, kullanıcı rızasını ve amaç sınırını fiilen baypas edebilir. Hafta sonuna kadar üye devlet pozisyonları, Omnibus’un yönünü belirleyecek.

Kaynaklar: NOYB (21 Eylül 2026); The Irish Times – Ciara O’Brien (21 Eylül 2026).