El contrato de Reform UK apunta al RGPD del Reino Unido

Reform UK ha publicado un documento de política dirigido a las 5,7 millones de pequeñas empresas del país, y uno de sus compromisos principales es la derogación total del RGPD del Reino Unido. El documento propone eliminar el actual marco de protección de datos y reemplazarlo con normas basadas en la ley de privacidad de Nueva Zelanda, que se articula en torno a 13 principios amplios en lugar del sistema británico de "bases jurídicas" para el tratamiento de datos personales.

No es la primera vez que Reform UK plantea eliminar el RGPD. El partido ya había propuesto anteriormente una alternativa de "intervención mínima" al marco existente, una propuesta que expertos en protección de datos y analistas jurídicos ya han criticado como inviable. El nuevo contrato para pequeñas empresas integra esa ambición en una propuesta más amplia para reducir las cargas regulatorias de las empresas que constituyen la gran mayoría del sector privado del Reino Unido.

Principios frente a bases jurídicas: qué cambia realmente

El RGPD del Reino Unido, heredado de la versión de la UE tras el Brexit, exige que las organizaciones identifiquen una "base jurídica" específica antes de tratar los datos personales de cualquier persona, opciones como el consentimiento, la necesidad contractual, la obligación legal o el interés legítimo. Cada base conlleva sus propias condiciones y requisitos de documentación, y se espera que las empresas justifiquen su elección si se cuestiona.

La Ley de Privacidad de Nueva Zelanda adopta un enfoque diferente. En lugar de obligar a las organizaciones a encajar el tratamiento de datos en categorías jurídicas predefinidas, establece 13 principios de privacidad de la información que abarcan cuestiones como la recogida, el almacenamiento, el uso y la divulgación de información personal. El cumplimiento se evalúa con arreglo a estos estándares más amplios en lugar de una lista de bases jurídicas, y las sanciones máximas del modelo neozelandés son comparativamente modestas.

Los partidarios de este enfoque sostienen que reduce el papeleo y la incertidumbre jurídica para las organizaciones más pequeñas que carecen de equipos dedicados al cumplimiento normativo. Los críticos responden que los sistemas basados en principios pueden ser más difíciles de aplicar de forma coherente y pueden dejar a las personas con menos claridad sobre sus derechos, ya que no existe una única base jurídica a la que una persona pueda remitirse cuando pregunte por qué sus datos se trataron de una determinada manera.

La cuestión de la adecuación de la UE es cada vez más importante

La cuestión más trascendental de la propuesta de Reform UK no gira realmente en torno a los costes de cumplimiento interno. Se trata de qué ocurre con el acuerdo de adecuación de datos del Reino Unido con la Unión Europea si la legislación subyacente cambia de forma tan drástica.

El Reino Unido cuenta actualmente con una decisión de adecuación de la Comisión Europea, que permite que los datos personales circulen libremente entre el Reino Unido y los Estados miembros de la UE sin salvaguardias jurídicas adicionales. Esa decisión existe porque las normas de protección de datos del Reino Unido posteriores al Brexit se consideraron suficientemente similares a los estándares de la UE. Sustituir un sistema de bases jurídicas por un modelo de principios al estilo neozelandés representaría una desviación significativa de esa referencia, y las decisiones de adecuación se revisan periódicamente, no se conceden de forma permanente.

Si el Reino Unido perdiera el estatus de adecuación, las empresas que transfieren datos personales hacia o desde la UE, lo que incluye una gran proporción de empresas británicas que comercian con clientes europeos o utilizan servicios en la nube europeos, tendrían que recurrir a mecanismos jurídicos alternativos como las cláusulas contractuales tipo. Eso añadiría complejidad y costes, lo que podría socavar precisamente la simplificación que Reform UK promete a las pequeñas empresas.

Qué significa esto para usted

Por ahora, se trata de un compromiso político en el contrato de un partido de la oposición, no de una ley promulgada. Nada cambia de inmediato en cuanto a cómo las empresas británicas recopilan, almacenan o comparten sus datos personales. El RGPD del Reino Unido sigue plenamente en vigor, y las empresas siguen obligadas a cumplir sus requisitos actuales en materia de consentimiento, derechos de los interesados y notificación de brechas.

Dicho esto, vale la pena seguir el debate si dirige una pequeña empresa o le preocupa cómo se gestionan sus datos en línea. Una derogación de esta magnitud afectaría a casi todos los sitios web, aplicaciones y servicios que tratan información de residentes del Reino Unido, y cualquier periodo de transición probablemente traería consigo su propia confusión mientras las empresas se adaptan a las nuevas normas y las compañías orientadas a la UE esperan para ver si la adecuación sobrevive.

Si le preocupa cómo se utilizan sus datos personales, independientemente del marco que acabe aplicándose, herramientas como VPN de confianza, navegadores centrados en la privacidad y una revisión cuidadosa de los permisos de las aplicaciones siguen siendo formas útiles de limitar la exposición innecesaria de datos. Los marcos jurídicos establecen el mínimo de lo que las empresas deben hacer, pero los hábitos individuales de privacidad siguen importando por encima de eso.

Puntos clave

El compromiso de Reform UK de derogar el RGPD para las pequeñas empresas es una propuesta política, no una ley vigente, por lo que no se aplica ningún cambio inmediato en el cumplimiento normativo. El modelo al estilo neozelandés sustituiría las bases jurídicas por 13 principios más amplios, un cambio que los expertos ya han señalado como difícil de implementar de forma limpia. El mayor riesgo no es la burocracia interna, sino si el Reino Unido podría mantener su estatus de adecuación de datos ante la UE con una ley de privacidad sustancialmente diferente. Cualquiera que dirija una empresa británica con clientes en la UE, o cualquiera que simplemente siga la política de privacidad del Reino Unido, debería estar atento a cómo se desarrolla este debate en lugar de dar por sentado que el RGPD del Reino Unido va a desaparecer pronto.