Reform UK:n sopimus tähtää UK GDPR:ään

Reform UK on julkaissut politiikkapaperin, joka on suunnattu maan 5,7 miljoonalle pienyritykselle, ja yksi sen keskeisistä lupauksista on UK GDPR:n täysi kumoaminen. Asiakirjassa ehdotetaan nykyisen tietosuojakehyksen hylkäämistä ja sen korvaamista Uuden-Seelannin tietosuojalakiin mallinnetuilla säännöillä, jotka rakentuvat 13 laajan periaatteen varaan sen sijaan, että ne perustuisivat Yhdistyneen kuningaskunnan järjestelmään, jossa henkilötietojen käsittelylle on määriteltävä "laillinen peruste".

Tämä ei ole ensimmäinen kerta, kun Reform UK on esittänyt GDPR:n repimistä kappaleiksi. Puolue on aiemmin ehdottanut "kevyen sääntelyn" vaihtoehtoa nykyiselle kehykselle, ehdotusta, jota tietosuoja-asiantuntijat ja oikeudelliset analyytikot ovat jo kritisoineet toteuttamiskelvottomaksi. Uusi pienyrityssopimus sisällyttää tämän tavoitteen laajempaan pyrkimykseen vähentää sääntelytaakkaa yrityksiltä, jotka muodostavat valtaosan Yhdistyneen kuningaskunnan yksityisestä sektorista.

Periaatteet vastaan lailliset perusteet: mikä todella muuttuu

UK GDPR, joka periytyi EU-versiosta Brexitin jälkeen, edellyttää, että organisaatiot tunnistavat tietyn "laillisen perusteen" ennen kuin ne käsittelevät kenenkään henkilötietoja – vaihtoehtoja kuten suostumus, sopimuksen täytäntöönpanon välttämättömyys, lakisääteinen velvoite tai oikeutettu etu. Jokaiseen perusteeseen liittyy omat ehtonsa ja dokumentointivaatimuksensa, ja yritysten odotetaan perustelevan valintansa, jos se kyseenalaistetaan.

Uuden-Seelannin tietosuojalaki omaksuu erilaisen lähestymistavan. Sen sijaan, että organisaatiot pakotettaisiin sovittamaan tietojenkäsittely ennalta määriteltyihin oikeudellisiin kategorioihin, siinä asetetaan 13 tietosuojaperiaatetta, jotka kattavat muun muassa henkilötietojen keräämisen, tallentamisen, käytön ja luovuttamisen. Vaatimustenmukaisuutta arvioidaan näiden laajempien standardien pohjalta sen sijaan, että tarkistettaisiin laillisten perusteiden luetteloa, ja Uuden-Seelannin mallin mukaiset enimmäisrangaistukset ovat suhteellisen vaatimattomia.

Tämän lähestymistavan kannattajat väittävät, että se vähentää paperityötä ja oikeudellista epävarmuutta pienemmiltä organisaatioilta, joilla ei ole erillisiä vaatimustenmukaisuustiimejä. Kriitikot vastaavat, että periaatteisiin perustuvia järjestelmiä voi olla vaikeampaa valvoa johdonmukaisesti ja että ne voivat jättää yksilöt epäselvempään asemaan oikeuksiensa suhteen, koska henkilö ei voi osoittaa yhtä yksittäistä laillista perustetta kysyessään, miksi hänen tietojaan käsiteltiin tietyllä tavalla.

EU:n riittävyyskysymys on merkittävä uhka

Reform UK:n ehdotuksen merkittävin kysymys ei oikeastaan liity kotimaisiin vaatimustenmukaisuuskustannuksiin. Kyse on siitä, mitä tapahtuu Yhdistyneen kuningaskunnan ja Euroopan unionin väliselle tietojen riittävyyttä koskevalle sopimukselle, jos taustalla oleva laki muuttuu näin dramaattisesti.

Yhdistyneellä kuningaskunnalla on tällä hetkellä Euroopan komission riittävyyspäätös, joka sallii henkilötietojen vapaan liikkuvuuden Yhdistyneen kuningaskunnan ja EU:n jäsenvaltioiden välillä ilman lisäoikeudellisia suojatoimia. Tämä päätös on olemassa, koska Yhdistyneen kuningaskunnan Brexitin jälkeiset tietosuojasäännöt arvioitiin riittävän samankaltaisiksi EU-standardien kanssa. Laillisiin perusteisiin pohjautuvan järjestelmän vaihtaminen Uuden-Seelannin tyyliseen periaatemalliin merkitsisi merkittävää poikkeamista tästä lähtökohdasta, ja riittävyyspäätöksiä tarkastellaan säännöllisesti, ei myönnetä pysyvästi.

Jos Yhdistynyt kuningaskunta menettäisi riittävyysasemansa, yritykset, jotka siirtävät henkilötietoja EU:hun tai sieltä pois – mikä kattaa suuren osan Yhdistyneen kuningaskunnan yrityksistä, jotka käyvät kauppaa eurooppalaisten asiakkaiden kanssa tai käyttävät eurooppalaisia pilvipalveluita – joutuisivat turvautumaan vaihtoehtoisiin oikeudellisiin mekanismeihin, kuten vakiosopimuslausekkeisiin. Tämä lisäisi monimutkaisuutta ja kustannuksia ja voisi mahdollisesti heikentää juuri sitä yksinkertaistamista, jota Reform UK lupaa pienyrityksille.

Mitä tämä tarkoittaa sinulle

Toistaiseksi tämä on poliittinen lupaus oppositiopuolueen sopimuksessa, ei voimassa oleva laki. Mikään ei muutu välittömästi siinä, miten Yhdistyneen kuningaskunnan yritykset keräävät, tallentavat tai jakavat henkilötietojasi. UK GDPR on edelleen täysimääräisesti voimassa, ja yritykset ovat edelleen velvollisia täyttämään sen nykyiset vaatimukset suostumuksen, rekisteröidyn oikeuksien ja tietoturvaloukkausten ilmoittamisen osalta.

Sanottu tämä, keskustelua kannattaa seurata, jos pyörität pienyritystä tai välität siitä, miten tietojasi käsitellään verkossa. Tämän mittakaavan kumoaminen koskettaisi lähes jokaista verkkosivustoa, sovellusta ja palvelua, joka käsittelee Yhdistyneen kuningaskunnan asukkaiden tietoja, ja siirtymäkausi todennäköisesti toisi mukanaan oman hämmennöksensä, kun yritykset sopeutuvat uusiin sääntöihin samalla kun EU-suuntautuneet yritykset odottavat, säilyykö riittävyys.

Jos olet huolissasi siitä, miten henkilötietojasi käytetään riippumatta siitä, mikä kehys lopulta tulee voimaan, työkalut kuten maineikkaat VPN-palvelut, tietosuojakeskeiset selaimet ja sovellusten käyttöoikeuksien huolellinen tarkastelu ovat edelleen hyödyllisiä tapoja rajoittaa tarpeetonta tietojen altistumista. Oikeudelliset kehykset asettavat vähimmäistason sille, mitä yritysten on tehtävä, mutta yksilölliset tietosuojatottumukset ovat silti merkityksellisiä sen lisäksi.

Keskeiset huomiot

Reform UK:n GDPR:n kumoamista koskeva lupaus pienyrityksille on poliittinen ehdotus, ei nykyinen laki, joten välittömiä vaatimustenmukaisuusmuutoksia ei sovelleta. Uuden-Seelannin tyylinen malli korvaisi lailliset perusteet 13 laajemmalla periaatteella, muutos, jonka asiantuntijat ovat jo merkinneet vaikeaksi toteuttaa puhtaasti. Suurin riski ei ole kotimainen byrokratia, vaan se, voisiko Yhdistynyt kuningaskunta säilyttää EU:n tietojen riittävyysasemansa olennaisesti erilaisen tietosuojalain vallitessa. Jokaisen, joka pyörittää brittiläistä yritystä, jolla on EU-asiakkaita, tai joka yksinkertaisesti seuraa Yhdistyneen kuningaskunnan tietosuojapolitiikkaa, kannattaa pitää silmällä, miten tämä keskustelu kehittyy, sen sijaan että olettaisi UK GDPR:n olevan katoamassa minnekään lähiaikoina.