Strana Reform UK Nigela Farage představila plány na zrušení britského režimu ochrany osobních údajů, přičemž argumentuje, že obecné nařízení o ochraně osobních údajů „uškrtilo malé podniky a technologické firmy." Návrh, představený v úterý večer jako součást širšího balíčku politik, by nahradil britskou verzi GDPR tím, co strana popisuje jako „nenáročný" zákon o ochraně soukromí, inspirovaný novozélandským přístupem k ochraně údajů.

Tento závazek přichází spolu s dalšími opatřeními v balíčku Reform UK, včetně rozšířeného programu rizikového kapitálu nabízejícího daňové úlevy investorům. Společně tyto návrhy rámují reformu ochrany údajů jako součást širšího úsilí o snížení regulační zátěže pro britské podniky, zejména menší firmy a technologické startupy, které podle Reform UK bojují pod stávajícími pravidly.

Proč se GDPR stalo terčem kritiky

GDPR, poprvé zavedené v EU v roce 2018 a po brexitu přenesené do britského práva, stanovuje přísná pravidla pro to, jak organizace shromažďují, ukládají a zpracovávají osobní údaje. Vyžaduje, aby společnosti odůvodnily, proč informace shromažďují, dává jednotlivcům práva na přístup k jejich údajům nebo jejich výmaz a ukládá významné pokuty za porušení. Zastánci mu připisují zásluhu za to, že poprvé dalo běžným lidem skutečnou kontrolu nad jejich digitální stopou.

Kritici, včetně Reform UK, argumentují, že pravidla ukládají nepřiměřené náklady na dodržování předpisů menším organizacím, které postrádají právní a technické zdroje větších technologických společností. Toto napětí mezi ochranou spotřebitelů a flexibilitou podnikání není nové, ale Farageův návrh představuje jeden z nejpřímějších politických útoků na britský rámec ochrany údajů po brexitu.

Novozélandský zákon o ochraně soukromí, na který Reform UK odkazuje jako na vzor, zaujímá více principiální přístup než GDPR. Méně spoléhá na předpisová pravidla a více na obecné povinnosti organizací odpovědně nakládat s informacemi, přičemž vymáhání zajišťuje komisař pro ochranu soukromí spíše než velké pokuty spojené s vymáháním GDPR v Evropě.

Co by zrušení GDPR mohlo znamenat pro soukromí

Jakýkoli krok k odstranění britského GDPR by okamžitě vyvolal otázky, jaká ochrana ho nahradí. GDPR v současnosti tvoří základ práv, která si mnoho britských obyvatel nemusí uvědomovat, dokud je nepotřebují: právo vědět, jaká data o vás společnost uchovává, právo požádat o výmaz a právo být informován, pokud jsou vaše data součástí narušení. Lehčí regulační model by mohl snížit administrativní zátěž pro podniky, ale mohl by také zúžit právní nástroje, na které se jednotlivci spoléhají při napadání zneužití svých osobních údajů.

Existuje také praktický rozměr pro britské podniky působící v mezinárodním prostředí. Evropské GDPR se stále vztahuje na jakoukoli britskou společnost, která zpracovává osobní údaje obyvatel EU, bez ohledu na vnitrostátní britské právo. Významná odchylka mezi britskými a evropskými standardy ochrany soukromí by mohla zkomplikovat přenos dat a přinutit společnosti udržovat dva samostatné systémy pro dodržování předpisů, jeden pro britské zákazníky a druhý pro zákazníky v EU.

Tato debata se odehrává v době, kdy evropští tvůrci politik nadále zápasí s vlastními kontroverzními návrhy na ochranu soukromí. Probíhající diskuse o legislativě Chat Control v EU ilustruje, jak obtížné je vyvážit cíle vymáhání práva s právy jednotlivců na soukromí — napětí, které by každý náhradní britský rámec musel také řešit.

Co to znamená pro vás

Návrh Reform UK je v současnosti politickým slibem, nikoli platným zákonem, a jakákoli změna britského rámce ochrany údajů by vyžadovala legislativu a parlamentní debatu. Přesto je toto oznámení signálem, že se pravidla ochrany údajů vracejí na britskou politickou agendu, a stojí za to sledovat, jak se konverzace bude vyvíjet.

Prozatím zůstávají práva britských obyvatel podle GDPR nezměněna. Organizace stále musí odůvodňovat své postupy shromažďování údajů, reagovat na žádosti o přístup a hlásit významná narušení. Pokud by byl případně přijat náhradní zákon, jako je ten, který popisuje Reform UK, mohl by změnit, jakou kontrolu mají jednotlivci nad svými osobními údaji a jak přísně jsou společnosti odpovědné za jejich nesprávné nakládání.

Bez ohledu na to, jak se politická debata vyvine, jednotlivci, kteří se obávají o vystavení svých osobních údajů, nemusí čekat na legislativu, aby podnikli základní ochranné kroky. Být selektivní ohledně toho, které aplikace a služby dostávají osobní informace, pravidelně kontrolovat nastavení soukromí a rozumět tomu, co zásady ochrany soukromí společnosti skutečně slibují, jsou návyky, které zůstávají užitečné v jakémkoli regulačním rámci.

Klíčové poznatky

  • Reform UK se zavázala zrušit britské GDPR ve prospěch „nenáročného" zákona inspirovaného novozélandským zákonem o ochraně soukromí jako součást širšího balíčku politik zaměřených na podnikání.
  • Návrh zatím není zákonem a k jeho účinnosti by byl zapotřebí parlamentní postup.
  • Jakýkoli britský odklon od standardů GDPR by neodstranil povinnosti britských společností nakládajících s údaji obyvatel EU, protože evropské GDPR by se stále vztahovalo samostatně.
  • Čtenáři by měli sledovat, jak se tato politika vyvíjí, protože by mohla případně ovlivnit práva na přístup k údajům, pravidla oznamování narušení a možnosti nápravy pro spotřebitele ve Spojeném království.
  • Mezitím zůstává praktikování dobré hygieny osobních údajů, omezení zbytečného sdílení dat a kontrola oprávnění aplikací spolehlivou strategií bez ohledu na to, jaký regulační rámec je zaveden.