Nigel Farage on tiukentanut Reform UK:n lupausta repiä Yhdistyneen kuningaskunnan GDPR, tällä kertaa lisäämällä keskusteluun tietyn korvaavan mallin: Uuden-Seelannin tietosuojalain. Reform UK:n johtaja väittää, että Britannian nykyisen tietosuojakehyksen vaihtaminen kevyempään järjestelmään, joka on mallinnettu Uuden-Seelannin lähestymistavan mukaan, ei vaarantaisi Yhdistyneen kuningaskunnan tietosuojan riittävyysstatusta Euroopan unionin kanssa. Tämä väite on keskeinen kysymys siitä, onko suunnitelma ylipäätään toteuttamiskelpoinen.

Mitä Farage ja Reform UK ehdottavat

Reform UK on aiemmin hahmotellut aikomuksensa hylätä Yhdistyneen kuningaskunnan GDPR osana laajempaa pyrkimystä vähentää yrityksiin kohdistuvaa sääntelytaakkaa. Puolue kuvailee suunnitelmaa byrokratian purkamiseksi, jonka se sanoo kuristaneen pienyrityksiä ja teknologiafirmoja. Viimeisin kehitys antaa tälle lupaukselle konkreettisen muodon: sen sijaan, että tietosuojaa vain purettaisiin sääntelystä, Reform UK osoittaa nyt Uuden-Seelannin tietosuojalakiin mallina, jota se haluaa noudattaa.

Uuden-Seelannin lakia pidetään yleisesti vähemmän määräävänä kuin Yhdistyneen kuningaskunnan GDPR:ää. Se ei aseta samoja yksityiskohtaisia suostumusvaatimuksia, tietoturvaloukkausten ilmoitusaikatauluja tai dokumentointivelvoitteita, joita Yhdistyneen kuningaskunnan GDPR:n alaisina toimivien yritysten on tällä hetkellä noudatettava. Puolueelle, joka on rakentanut tietosuoja-alustansa vaatimustenmukaisuuskustannusten leikkaamisen ympärille, tuo kevyempi rakenne on sen vetovoima.

Miksi riittävyyskysymys on merkittävä

Merkittävin osa Faragen lausuntoa on hänen väitteensä, että Yhdistyneen kuningaskunnan GDPR:n hylkääminen Uuden-Seelannin tyyppisen lain hyväksi ei maksaisi Britannialle EU:n tietosuojan riittävyysstatusta. Riittävyys on mekanismi, joka tällä hetkellä mahdollistaa henkilötietojen vapaan liikkumisen Yhdistyneen kuningaskunnan ja EU:n välillä ilman ylimääräisiä oikeudellisia suojatoimia. Sen menettäminen pakottaisi brittiläiset yritykset, jotka käsittelevät EU-kansalaisten tietoja, ottamaan käyttöön ylimääräisiä sopimusperusteisia toimenpiteitä, mikä lisäisi kustannuksia ja kitkaa rajat ylittävään liiketoimintaan — juuri siellä, missä Reform UK väittää haluavansa vähentää niitä.

Tässä kohtaa suunnitelma kohtaa eniten kriittistä tarkastelua. EU myöntää riittävyysstatuksen oman arvionsa perusteella siitä, ovatko maan tietosuojastandardit vastaavia sen omien standardien kanssa, ja se voi tarkastella tai peruuttaa statuksen, jos se katsoo kehyksen poikenneen liian kauas. Reform UK:n aiempaa GDPR-lupausta koskevat kriitikot ovat jo kutsuneet laajempaa ehdotusta toteuttamiskelvottomaksi, pääasiassa siksi, että GDPR-yhteensopivan kehyksen korvaaminen materiaalisesti kevyemmällä on juuri sellaista poikkeamista, joka voisi laukaista EU:n tarkastelun. Faragen vakuutus siitä, että riittävyys säilyisi vaihdoksesta huolimatta, on tämän suunnitelman keskeinen väite, mutta Reform UK ei voi taata sitä yksipuolisesti, koska päätös on viime kädessä Brysselissä.

Käytännön vaikutus tietosuojaoikeuksiin

Riittävyyskeskustelun lisäksi ehdotuksen sisällöllä on merkitystä kaikille, joiden henkilötietoja Yhdistyneen kuningaskunnan organisaatiot käsittelevät. Yhdistyneen kuningaskunnan GDPR antaa tällä hetkellä yksilöille määritellyn oikeuksien joukon: oikeuden käyttää tietojaan, pyytää korjauksia, vaatia poistamista ja vastaanottaa selkeitä tietoturvaloukkausten ilmoituksia. Nämä velvoitteet toimivat yhdessä vuoden 2018 tietosuojalain kanssa Yhdistyneen kuningaskunnan tietosuojan oikeudellisena selkärankana. Uuden-Seelannin tyyppinen järjestelmä, joka on luonteeltaan kevyempi, todennäköisesti vähentäisi joitakin näistä muodollisista suojatoimista, vaikka se pyrkisikin pitämään maan laajasti linjassa kansainvälisten normien kanssa. Tämän lupauksen tietosuojavaikutus on jo herättänyt huomiota tietosuojan puolestapuhujilta, jotka huomauttavat, että kevyempi vaatimustenmukaisuus yrityksille tarkoittaa usein vähemmän täytäntöönpanokelpoisia oikeuksia yksilöille.

Mitä tämä tarkoittaa sinulle

Reform UK ei ole tällä hetkellä hallituksessa, joten mikään tästä ei muuta Yhdistyneen kuningaskunnan GDPR-velvoitteita tai tietosuojaoikeuksiasi tänään. Mutta keskustelua kannattaa seurata, jos pyörität yritystä, joka käsittelee EU- tai Yhdistyneen kuningaskunnan asiakastietoja, sillä mikä tahansa tuleva siirtymä pois Yhdistyneen kuningaskunnan GDPR:stä voi vaikuttaa vaatimustenmukaisuusvelvoitteisiin ja rajat ylittävän tiedonsiirron sääntöihin. Tavallisille käyttäjille käytännön opetus on, että nykyiset oikeutesi — tietojen käyttöoikeuspyynnöt, tietoturvaloukkausten ilmoitukset ja suostumussuojat — pysyvät voimassa nykyisen lain nojalla poliittisesta retoriikasta riippumatta.

Keskeiset huomiot

Reform UK:n pyrkimys korvata Yhdistyneen kuningaskunnan GDPR Uuden-Seelannin tyyppisellä lailla on poliittinen ehdotus, ei säädetty laki, joten sillä ei ole välitöntä oikeudellista painoarvoa. Jokaisen, joka on huolissaan siitä, miten tämä keskustelu voi vaikuttaa tietosuojaoikeuksiin, kannattaa seurata, miten EU vastaa mahdolliseen tulevaan Yhdistyneen kuningaskunnan sääntelyn purkamiseen, sillä riittävyysstatus on tämän tarinan todellinen viputanko. Odotellessa jatka nykyisten oikeuksiesi käyttämistä Yhdistyneen kuningaskunnan GDPR:n nojalla, mukaan lukien tietojen käyttö- ja poistopyynnöt, ja pysy ajan tasalla, kun tämä poliittinen keskustelu etenee ennen seuraavaa vaalikierrosta.