Reform UKs Vertrag zielt auf die UK GDPR

Reform UK hat ein Strategiepapier veröffentlicht, das sich an die 5,7 Millionen Kleinunternehmen des Landes richtet. Eines der zentralen Versprechen ist die vollständige Aufhebung der UK GDPR. Das Dokument schlägt vor, den derzeitigen Datenschutzrahmen abzuschaffen und durch Regeln zu ersetzen, die nach dem Vorbild des neuseeländischen Datenschutzgesetzes gestaltet sind. Dieses basiert auf 13 breiten Grundsätzen statt auf dem britischen System der „Rechtsgrundlagen“ für die Verarbeitung personenbezogener Daten.

Es ist nicht das erste Mal, dass Reform UK eine Zerschlagung der GDPR ins Spiel bringt. Die Partei hat bereits eine „Light-Touch“-Alternative zum bestehenden Rahmen vorgeschlagen, ein Vorschlag, den Datenschutzexperten und Rechtsanalysten bereits als undurchführbar kritisiert haben. Der neue Kleinunternehmensvertrag bettet dieses Vorhaben in ein breiteres Angebot ein, regulatorische Belastungen für Unternehmen abzubauen, die die große Mehrheit des britischen Privatsektors ausmachen.

Grundsätze versus Rechtsgrundlagen: Was sich tatsächlich ändert

Die UK GDPR, die nach dem Brexit von der EU-Version übernommen wurde, verlangt von Organisationen, eine bestimmte „Rechtsgrundlage“ zu identifizieren, bevor sie personenbezogene Daten verarbeiten, etwa Einwilligung, Vertragserfüllung, rechtliche Verpflichtung oder berechtigtes Interesse. Jede Grundlage bringt eigene Bedingungen und Dokumentationspflichten mit sich, und Unternehmen müssen ihre Wahl bei Anfechtung rechtfertigen können.

Das neuseeländische Datenschutzgesetz verfolgt einen anderen Ansatz. Statt Organisationen zu zwingen, Datenverarbeitung in vordefinierte rechtliche Kategorien einzuordnen, legt es 13 Informationsdatenschutzgrundsätze fest, die Themen wie Erhebung, Speicherung, Nutzung und Offenlegung personenbezogener Informationen abdecken. Die Compliance wird anhand dieser breiteren Standards beurteilt statt anhand einer Checkliste von Rechtsgrundlagen, und die Höchststrafen nach dem neuseeländischen Modell sind vergleichsweise moderat.

Befürworter dieses Ansatzes argumentieren, dass er den Papierkram und die rechtliche Unsicherheit für kleinere Organisationen reduziert, die über keine eigenen Compliance-Teams verfügen. Kritiker halten entgegen, dass grundsatzbasierte Systeme schwerer konsistent durchzusetzen sind und Einzelpersonen möglicherweise weniger Klarheit über ihre Rechte lassen, da es keine einzelne Rechtsgrundlage gibt, auf die eine Person verweisen kann, wenn sie fragt, warum ihre Daten auf eine bestimmte Weise verarbeitet wurden.

Die EU-Angemessenheitsfrage steht im Raum

Das folgenreichste Problem in Reform UKs Vorschlag betrifft nicht wirklich die inländischen Compliance-Kosten. Es geht darum, was mit dem Datenschutz-Angemessenheitsabkommen des Vereinigten Königreichs mit der Europäischen Union geschieht, wenn sich das zugrunde liegende Recht derart drastisch ändert.

Das Vereinigte Königreich verfügt derzeit über einen Angemessenheitsbeschluss der Europäischen Kommission, der es ermöglicht, personenbezogene Daten ohne zusätzliche rechtliche Schutzmaßnahmen frei zwischen dem Vereinigten Königreich und EU-Mitgliedstaaten fließen zu lassen. Dieser Beschluss existiert, weil die Datenschutzregeln des Vereinigten Königreichs nach dem Brexit als ausreichend ähnlich zu EU-Standards beurteilt wurden. Ein Austausch eines Systems der Rechtsgrundlagen gegen ein grundsatzbasiertes Modell nach neuseeländischem Vorbild würde eine erhebliche Abweichung von dieser Grundlage darstellen, und Angemessenheitsbeschlüsse werden regelmäßig überprüft, nicht dauerhaft erteilt.

Wenn das Vereinigte Königreich den Angemessenheitsstatus verlöre, müssten Unternehmen, die personenbezogene Daten in die EU oder aus der EU übermitteln, wozu ein großer Anteil britischer Unternehmen gehört, die mit europäischen Kunden Handel treiben oder europäische Cloud-Dienste nutzen, auf alternative rechtliche Mechanismen wie Standardvertragsklauseln zurückgreifen. Das würde Komplexität und Kosten erhöhen und möglicherweise genau die Vereinfachung untergraben, die Reform UK Kleinunternehmen verspricht.

Was das für Sie bedeutet

Vorerst handelt es sich um ein Politikversprechen im Vertrag einer Oppositionspartei, nicht um geltendes Recht. Für die Art und Weise, wie Ihre personenbezogenen Daten von britischen Unternehmen erhoben, gespeichert oder geteilt werden, ändert sich zunächst nichts. Die UK GDPR bleibt vollständig in Kraft, und Unternehmen sind weiterhin verpflichtet, die aktuellen Anforderungen an Einwilligung, Betroffenenrechte und Meldung von Datenschutzverletzungen zu erfüllen.

Dennoch lohnt es sich, die Debatte zu verfolgen, wenn Sie ein Kleinunternehmen führen oder Ihnen wichtig ist, wie Ihre Daten online behandelt werden. Eine Aufhebung in diesem Ausmaß würde nahezu jede Website, App und jeden Dienst betreffen, der Informationen von Einwohnern des Vereinigten Königreichs verarbeitet, und jede Übergangsphase würde wahrscheinlich ihre eigene Verwirrung mit sich bringen, während sich Unternehmen an neue Regeln anpassen und EU-orientierte Unternehmen abwarten, ob die Angemessenheit Bestand hat.

Wenn Sie besorgt darüber sind, wie Ihre personenbezogenen Daten verwendet werden, unabhängig davon, welcher Rahmen letztlich gilt, bleiben Werkzeuge wie seriöse VPNs, datenschutzorientierte Browser und eine sorgfältige Prüfung von App-Berechtigungen nützliche Möglichkeiten, unnötige Datenexposition zu begrenzen. Rechtliche Rahmen setzen die Untergrenze dessen, was Unternehmen tun müssen, aber individuelle Datenschutzgewohnheiten bleiben darüber hinaus wichtig.

Wichtigste Erkenntnisse

Reform UKs GDPR-Aufhebungsversprechen für Kleinunternehmen ist ein politischer Vorschlag, kein geltendes Recht, sodass unmittelbar keine Compliance-Änderungen gelten. Das Modell nach neuseeländischem Vorbild würde Rechtsgrundlagen durch 13 breitere Grundsätze ersetzen, eine Verschiebung, die Experten bereits als schwer sauber umsetzbar gekennzeichnet haben. Das größte Risiko ist nicht inländische Bürokratie, sondern ob das Vereinigte Königreich seinen EU-Datenschutz-Angemessenheitsstatus unter einem wesentlich anderen Datenschutzgesetz behalten könnte. Wer ein britisches Unternehmen mit EU-Kunden führt oder einfach die britische Datenschutzpolitik verfolgt, sollte beobachten, wie sich diese Debatte entwickelt, statt anzunehmen, dass die UK GDPR bald verschwindet.