عقد إصلاح المملكة المتحدة يستهدف اللائحة العامة لحماية البيانات البريطانية

أصدر حزب إصلاح المملكة المتحدة ورقة سياسات موجهة إلى 5.7 مليون شركة صغيرة في البلاد، ومن أبرز تعهداته الإلغاء الكامل للائحة العامة لحماية البيانات البريطانية. تقترح الوثيقة إلغاء إطار حماية البيانات الحالي واستبداله بقواعد مستندة إلى قانون الخصوصية النيوزيلندي، الذي يقوم على 13 مبدأً واسع النطاق بدلاً من نظام "الأساس القانوني" البريطاني لمعالجة البيانات الشخصية.

ليست هذه المرة الأولى التي يطرح فيها حزب إصلاح المملكة المتحدة فكرة تمزيق اللائحة العامة لحماية البيانات. فقد اقترح الحزب سابقاً بديلاً "خفيف اللمس" للإطار الحالي، وهو اقتراح سبق أن انتقده خبراء حماية البيانات والمحللون القانونيون باعتباره غير قابل للتنفيذ. ويدمج عقد الشركات الصغيرة الجديد ذلك الطموح في عرض أوسع لخفض الأعباء التنظيمية عن الشركات التي تشكل الغالبية العظمى من القطاع الخاص في المملكة المتحدة.

المبادئ مقابل الأسس القانونية: ما الذي يتغير فعلاً

تتطلب اللائحة العامة لحماية البيانات البريطانية، الموروثة عن النسخة الأوروبية بعد Brexit، من المنظمات تحديد "أساس قانوني" محدد قبل معالجة البيانات الشخصية لأي شخص، مثل الموافقة أو الضرورة التعاقدية أو الالتزام القانوني أو المصلحة المشروعة. ويأتي كل أساس بشروطه ومتطلبات التوثيق الخاصة به، ويُتوقع من الشركات تبرير اختيارها إذا طُعن فيه.

يتبع قانون الخصوصية النيوزيلندي نهجاً مختلفاً. فبدلاً من إجبار المنظمات على تصنيف معالجة البيانات ضمن فئات قانونية محددة مسبقاً، يضع 13 مبدأً لخصوصية المعلومات تغطي أموراً مثل جمع المعلومات الشخصية وتخزينها واستخدامها والإفصاح عنها. ويُقاس الامتثال وفق هذه المعايير الأوسع بدلاً من قائمة مراجعة للأسس القانونية، كما أن العقوبات القصوى في النموذج النيوزيلندي متواضعة نسبياً.

يرى مؤيدو هذا النهج أنه يقلل الأعمال الورقية وعدم اليقين القانوني للمنظمات الأصغر التي تفتقر إلى فرق امتثال متخصصة. ويعارض المنتقدون بأن الأنظمة القائمة على المبادئ قد يكون تطبيقها باتساق أصعب وقد تترك الأفراد بأوضح أقل بشأن حقوقهم، إذ لا يوجد أساس قانوني واحد يمكن للشخص الإشارة إليه عند السؤال عن سبب معالجة بياناته بطريقة معينة.

مسألة كفاية الاتحاد الأوروبي تلوح في الأفق

القضية الأكثر أثراً في اقتراح إصلاح المملكة المتحدة ليست في الحقيقة تتعلق بتكاليف الامتثال المحلية. بل تتعلق بما يحدث لاتفاقية كفاية البيانات بين المملكة المتحدة والاتحاد الأوروبي إذا تغير القانون الأساسي بهذا القدر الكبير.

تحظى المملكة المتحدة حالياً بقرار كفاية من المفوضية الأوروبية، يسمح بتدفق البيانات الشخصية بحرية بين المملكة المتحدة والدول الأعضاء في الاتحاد الأوروبي دون ضمانات قانونية إضافية. ويوجد هذا القرار لأن قواعد حماية البيانات البريطانية بعد Brexit اعتُبرت مشابهة بما يكفي لمعايير الاتحاد الأوروبي. وسيمثل استبدال نظام الأسس القانونية بنموذج مبادئ على النمط النيوزيلندي خروجاً كبيراً عن ذلك الأساس، كما أن قرارات الكفاية تُراجع دورياً ولا تُمنح بشكل دائم.

إذا فقدت المملكة المتحدة وضع الكفاية، فستحتاج الشركات التي تنقل البيانات الشخصية من أو إلى الاتحاد الأوروبي، وهي نسبة كبيرة من الشركات البريطانية التي تتعامل مع عملاء أوروبيين أو تستخدم خدمات سحابية أوروبية، إلى الاعتماد على آليات قانونية بديلة مثل البنود التعاقدية القياسية. وسيضيف ذلك تعقيداً وتكلفة، مما قد يقوض التبسيط ذاته الذي يعد به إصلاح المملكة المتحدة للشركات الصغيرة.

ما الذي يعنيه هذا لك

في الوقت الحالي، هذا تعهد سياسي في عقد حزب معارض، وليس قانوناً نافذاً. لا شيء يتغير فوراً في كيفية جمع الشركات البريطانية لبياناتك الشخصية أو تخزينها أو مشاركتها. لا تزال اللائحة العامة لحماية البيانات البريطانية سارية بالكامل، ولا تزال الشركات ملزمة بتلبية متطلباتها الحالية بشأن الموافقة وحقوق أصحاب البيانات والإخطار بالاختراقات.

ومع ذلك، يستحق الجدل المتابعة إذا كنت تدير شركة صغيرة أو تهتم بكيفية التعامل مع بياناتك عبر الإنترنت. فإلغاء بهذا الحجم سيلمس تقريباً كل موقع وتطبيق وخدمة تعالج معلومات سكان المملكة المتحدة، وأي فترة انتقالية ستحمل على الأرجح ارتباكاً خاصاً بها بينما تتكيف الشركات مع القواعد الجديدة في انتظار الشركات المتعاملة مع الاتحاد الأوروبي لمعرفة ما إذا كانت الكفاية ستصمد.

إذا كنت قلقاً بشأن كيفية استخدام بياناتك الشخصية بغض النظر عن الإطار الذي سيُطبق في النهاية، فإن أدوات مثل الشبكات الافتراضية الخاصة الموثوقة والمتصفحات المركزة على الخصوصية والمراجعة الدقيقة لأذونات التطبيقات تظل طرقاً مفيدة للحد من التعرض غير الضروري للبيانات. تحدد الأطر القانونية الحد الأدنى لما يجب على الشركات فعله، لكن عادات الخصوصية الفردية لا تزال مهمة فوق ذلك.

النقاط الرئيسية

تعهد إصلاح المملكة المتحدة بإلغاء اللائحة العامة لحماية البيانات للشركات الصغيرة هو اقتراح سياسي وليس قانوناً حالياً، لذا لا تنطبق أي تغييرات فورية في الامتثال. سيستبدل النموذج على النمط النيوزيلندي الأسس القانونية بـ 13 مبدأً أوسع، وهو تحول سبق أن أشار الخبراء إلى صعوبة تنفيذه بشكل نظيف. أكبر خطر ليس البيروقراطية المحلية، بل ما إذا كانت المملكة المتحدة ستتمكن من الحفاظ على وضع كفاية البيانات الأوروبي في ظل قانون خصوصية مختلف جوهرياً. على أي شخص يدير شركة بريطانية لديها عملاء في الاتحاد الأوروبي، أو أي شخص يتابع سياسة الخصوصية البريطانية ببساطة، أن يراقب كيفية تطور هذا الجدل بدلاً من افتراض أن اللائحة العامة لحماية البيانات البريطانية ستختفي قريباً.