Договорът на Reform UK е насочен към британския GDPR

Reform UK публикува политически документ, насочен към 5,7-те милиона малки бизнеса в страната, като едно от водещите обещания в него е пълна отмяна на британския GDPR. Документът предлага премахването на сегашната рамка за защита на данните и замяната ѝ с правила, моделирани по закона за поверителност на Нова Зеландия, който е изграден около 13 широки принципа, вместо около британската система от „правни основания“ за обработване на лични данни.

Това не е първият път, в който Reform UK предлага да бъде разкъсан GDPR. Партията преди това представи „лек“ алтернативен вариант на съществуващата рамка — предложение, което експерти по защита на данните и правни анализатори вече критикуваха като неосъществимо. Новият договор за малкия бизнес вплита тази амбиция в по-широка платформа за намаляване на регулаторната тежест за фирмите, които съставляват огромната част от частния сектор във Великобритания.

Принципи срещу правни основания: какво всъщност се променя

Британският GDPR, наследен от версията на ЕС след Brexit, изисква от организациите да определят конкретно „правно основание“, преди да обработват нечии лични данни — варианти като съгласие, необходимост за изпълнение на договор, законово задължение или легитимен интерес. Всяко основание има свои собствени условия и изисквания за документиране, а бизнесите трябва да обосноват избора си, ако бъдат оспорени.

Законът за поверителност на Нова Зеландия възприема различен подход. Вместо да принуждава организациите да поставят обработването на данни в предварително определени правни категории, той установява 13 принципа за информационна поверителност, обхващащи неща като събиране, съхранение, използване и разкриване на лична информация. Съответствието се преценява спрямо тези по-широки стандарти, а не спрямо списък с правни основания, като максималните санкции по новозеландския модел са сравнително умерени.

Привържениците на този подход твърдят, че той намалява документацията и правната несигурност за по-малките организации, които нямат специални екипи за съответствие. Критиците възразяват, че системите, основани на принципи, може да са по-трудни за последователно прилагане и да оставят хората с по-малка яснота относно правата им, тъй като няма единно правно основание, към което човек да се позове, когато пита защо данните му са били обработени по определен начин.

Въпросът за адекватността спрямо ЕС изпъква на преден план

Най-значимият въпрос в предложението на Reform UK всъщност не е свързан с вътрешните разходи за съответствие. Той е свързан с това какво се случва със споразумението за адекватност на данните между Великобритания и Европейския съюз, ако основният закон се промени толкова драстично.

В момента Великобритания има решение за адекватност от Европейската комисия, което позволява личните данни да се движат свободно между Обединеното кралство и държавите членки на ЕС без допълнителни правни гаранции. Това решение съществува, защото правилата за защита на данните след Brexit във Великобритания бяха преценени като достатъчно сходни със стандартите на ЕС. Замяната на система, основана на правни основания, с принципен модел в новозеландски стил би представлявала значително отклонение от тази база, а решенията за адекватност се преразглеждат периодично, а не се предоставят за постоянно.

Ако Великобритания загуби статута си на адекватност, бизнесите, които прехвърлят лични данни към или от ЕС — а това включва голяма част от британските компании, търгуващи с европейски клиенти или използващи европейски облачни услуги — ще трябва да разчитат на алтернативни правни механизми като стандартни договорни клаузи. Това би добавило сложност и разходи, което потенциално би подкопало самото опростяване, което Reform UK обещава на малките фирми.

Какво означава това за вас

Засега това е политическо обещание в договора на опозиционна партия, а не влязъл в сила закон. Нищо не се променя незабавно по отношение на това как личните ви данни се събират, съхраняват или споделят от британските бизнеси. Британският GDPR остава в пълна сила и компаниите все още са задължени да изпълняват текущите му изисквания относно съгласието, правата на субектите на данни и уведомяването при нарушения.

Въпреки това дебатът си заслужава да бъде следен, ако управлявате малък бизнес или ви е грижа как се обработват данните ви онлайн. Отмяна от такъв мащаб би засегнала почти всеки уебсайт, приложение и услуга, които обработват информация на живеещи във Великобритания, а всеки преходен период вероятно би донесъл собствено объркване, докато бизнесите се адаптират към новите правила, а компаниите, ориентирани към ЕС, чакат да видят дали адекватността ще оцелее.

Ако се притеснявате как се използват личните ви данни, независимо коя рамка в крайна сметка ще се приложи, инструменти като надеждни VPN услуги, браузъри, ориентирани към поверителността, и внимателен преглед на разрешенията на приложенията остават полезни начини да ограничите ненужното излагане на данни. Правните рамки определят минималните изисквания за това какво трябва да правят компаниите, но индивидуалните навици за поверителност все още имат значение в допълнение към това.

Основни изводи

Обещанието на Reform UK за отмяна на GDPR за малките фирми е политическо предложение, а не действащ закон, така че не се прилагат незабавни промени в съответствието. Моделът в новозеландски стил би заменил правните основания с 13 по-широки принципа — промяна, която експертите вече посочиха като трудна за чисто прилагане. Най-големият риск не е вътрешната бюрокрация, а дали Великобритания би могла да запази статута си на адекватност спрямо ЕС при съществено различен закон за поверителност. Всеки, който управлява британски бизнес с клиенти в ЕС, или всеки, който просто следи политиката за поверителност във Великобритания, трябва да наблюдава как се развива този дебат, вместо да приема, че британският GDPR ще изчезне скоро.