Reform UK's kontrakt retter sig mod UK GDPR

Reform UK har offentliggjort et politisk dokument rettet mod landets 5,7 millioner små virksomheder, og et af dets centrale løfter er en fuldstændig ophævelse af UK GDPR. Dokumentet foreslår at skrotte den nuværende databeskyttelsesramme og erstatte den med regler modelleret efter New Zealands lov om privatliv, som er bygget op omkring 13 brede principper frem for Storbritanniens system med "lovlige grundlag" for behandling af personoplysninger.

Det er ikke første gang, Reform UK har luftet ideen om at rive GDPR i stykker. Partiet har tidligere fremlagt et "let" alternativ til den eksisterende ramme, et forslag som databeskyttelseseksperter og juridiske analytikere allerede har kritiseret som uigennemførligt. Den nye småvirksomhedskontrakt fletter denne ambition ind i en bredere målsætning om at skære ned på regulatoriske byrder for de virksomheder, der udgør langt størstedelen af Storbritanniens private sektor.

Principper versus lovlige grundlag: Hvad ændrer sig egentlig

UK GDPR, der blev overtaget fra EU-versionen efter Brexit, kræver, at organisationer identificerer et specifikt "lovligt grundlag", før de behandler nogens personoplysninger – muligheder som samtykke, kontraktmæssig nødvendighed, retlig forpligtelse eller legitim interesse. Hvert grundlag har sine egne betingelser og dokumentationskrav, og virksomheder forventes at begrunde deres valg, hvis det udfordres.

New Zealands privatlivslov anvender en anderledes tilgang. I stedet for at tvinge organisationer til at placere databehandling i foruddefinerede juridiske kategorier opstiller den 13 principper for informationsprivatliv, der dækker ting som indsamling, opbevaring, brug og videregivelse af personoplysninger. Overholdelse vurderes ud fra disse bredere standarder frem for en tjekliste over lovlige grundlag, og de maksimale bøder under den newzealandske model er forholdsvis beskedne.

Tilhængere af denne tilgang hævder, at den reducerer papirarbejde og juridisk usikkerhed for mindre organisationer, der mangler dedikerede compliance-teams. Kritikere indvender, at principbaserede systemer kan være sværere at håndhæve konsekvent og kan efterlade enkeltpersoner med mindre klarhed om deres rettigheder, da der ikke er et enkelt lovligt grundlag, en person kan pege på, når de spørger, hvorfor deres data blev behandlet på en bestemt måde.

Spørgsmålet om EU-adequacy hænger tungt over det hele

Det mest konsekvensrige spørgsmål i Reform UK's forslag handler egentlig ikke om de indenlandske compliance-omkostninger. Det handler om, hvad der sker med Storbritanniens dataadequacy-aftale med Den Europæiske Union, hvis den underliggende lov ændres så dramatisk.

Storbritannien har i øjeblikket en adequacy-afgørelse fra Europa-Kommissionen, som tillader personoplysninger at flyde frit mellem Storbritannien og EU-medlemsstater uden yderligere juridiske sikkerhedsforanstaltninger. Den afgørelse eksisterer, fordi Storbritanniens databeskyttelsesregler efter Brexit blev vurderet tilstrækkeligt lig EU-standarderne. At udskifte et system med lovlige grundlag med en newzealandsk inspireret principmodel vil repræsentere en betydelig afvigelse fra det udgangspunkt, og adequacy-afgørelser revideres periodisk, ikke tildeles permanent.

Hvis Storbritannien mistede sin adequacy-status, ville virksomheder, der overfører personoplysninger til eller fra EU – hvilket omfatter en stor andel af britiske virksomheder, der handler med europæiske kunder eller bruger europæiske cloudtjenester – være nødt til at støtte sig til alternative juridiske mekanismer såsom standardkontraktbestemmelser. Det ville tilføje kompleksitet og omkostninger og potentielt undergrave netop den forenkling, Reform UK lover små virksomheder.

Hvad det betyder for dig

For nu er dette et politisk løfte i et oppositionspartis kontrakt, ikke vedtaget lov. Intet ændrer sig umiddelbart i forhold til, hvordan dine personoplysninger indsamles, opbevares eller deles af britiske virksomheder. UK GDPR er fortsat fuldt ud i kraft, og virksomheder er stadig forpligtet til at opfylde dens nuværende krav om samtykke, registreredes rettigheder og underretning om brud.

Når det er sagt, er debatten værd at følge, hvis du driver en lille virksomhed eller er optaget af, hvordan dine data håndteres online. En ophævelse af denne størrelse vil berøre næsten enhver hjemmeside, app og tjeneste, der behandler britiske borgeres oplysninger, og enhver overgangsperiode vil sandsynligvis medføre sin egen forvirring, mens virksomheder tilpasser sig nye regler, mens EU-orienterede virksomheder afventer, om adequacy overlever.

Hvis du er bekymret for, hvordan dine personoplysninger bruges, uanset hvilken ramme der i sidste ende gælder, forbliver værktøjer som velrenommerede VPN'er, privatlivsfokuserede browsere og omhyggelig gennemgang af app-tilladelser nyttige måder at begrænse unødig dataeksponering. Juridiske rammer sætter gulvet for, hvad virksomheder skal gøre, men individuelle privatlivsvaner betyder stadig noget ovenpå det.

Vigtige pointer

Reform UK's løfte om GDPR-ophævelse for små virksomheder er et politisk forslag, ikke gældende lov, så der gælder ingen umiddelbare compliance-ændringer. Den newzealandske model ville udskifte lovlige grundlag med 13 bredere principper, et skift som eksperter allerede har påpeget er svært at implementere problemfrit. Den største risiko er ikke indenlandsk bureaukrati, men hvorvidt Storbritannien kan beholde sin EU-dataadequacy-status under en væsentligt anderledes privatlivslov. Enhver, der driver en britisk virksomhed med EU-kunder, eller enhver, der blot følger britisk privatlivspolitik, bør holde øje med, hvordan denne debat udvikler sig, frem for at antage, at UK GDPR forsvinder foreløbig.