Le contrat de Reform UK cible le RGPD britannique

Reform UK a publié un document politique destiné aux 5,7 millions de petites entreprises du pays, et l'une de ses promesses phares est l'abrogation complète du RGPD britannique. Le document propose de supprimer le cadre actuel de protection des données et de le remplacer par des règles inspirées de la loi néo-zélandaise sur la vie privée, qui repose sur 13 grands principes plutôt que sur le système britannique de « bases légales » pour le traitement des données personnelles.

Ce n'est pas la première fois que Reform UK évoque l'idée de déchirer le RGPD. Le parti a déjà proposé une alternative « légère » au cadre existant, une proposition que les experts en protection des données et les analystes juridiques ont déjà critiquée comme irréalisable. Le nouveau contrat pour les petites entreprises intègre cette ambition dans une offre plus large visant à réduire les charges réglementaires pour les entreprises qui constituent la grande majorité du secteur privé britannique.

Principes contre bases légales : ce qui change réellement

Le RGPD britannique, hérité de la version européenne après le Brexit, exige que les organisations identifient une « base légale » spécifique avant de traiter les données personnelles de quiconque, des options comme le consentement, la nécessité contractuelle, l'obligation légale ou l'intérêt légitime. Chaque base s'accompagne de ses propres conditions et exigences documentaires, et les entreprises sont censées justifier leur choix si elles sont contestées.

La loi néo-zélandaise sur la vie privée adopte une approche différente. Plutôt que de forcer les organisations à classer le traitement des données dans des catégories juridiques prédéfinies, elle établit 13 principes de confidentialité de l'information couvrant des aspects comme la collecte, le stockage, l'utilisation et la divulgation des informations personnelles. La conformité est évaluée par rapport à ces normes plus larges plutôt qu'à une liste de bases légales, et les sanctions maximales prévues par le modèle néo-zélandais sont relativement modérées.

Les partisans de cette approche soutiennent qu'elle réduit la paperasse et l'incertitude juridique pour les petites organisations qui n'ont pas d'équipes de conformité dédiées. Les critiques rétorquent que les systèmes fondés sur des principes peuvent être plus difficiles à appliquer de manière cohérente et peuvent laisser les individus avec moins de clarté sur leurs droits, puisqu'il n'existe pas de base légale unique vers laquelle une personne peut se tourner pour demander pourquoi ses données ont été traitées d'une certaine manière.

La question de l'adéquation avec l'UE est omniprésente

L'enjeu le plus important de la proposition de Reform UK ne concerne pas vraiment les coûts de conformité internes. Il s'agit de ce qui advient de l'accord d'adéquation des données du Royaume-Uni avec l'Union européenne si la loi sous-jacente change aussi radicalement.

Le Royaume-Uni bénéficie actuellement d'une décision d'adéquation de la Commission européenne, qui permet aux données personnelles de circuler librement entre le Royaume-Uni et les États membres de l'UE sans garanties juridiques supplémentaires. Cette décision existe parce que les règles britanniques de protection des données post-Brexit ont été jugées suffisamment similaires aux normes de l'UE. Remplacer un système de bases légales par un modèle de principes à la néo-zélandaise représenterait un écart significatif par rapport à cette référence, et les décisions d'adéquation sont révisées périodiquement, et non accordées de manière permanente.

Si le Royaume-Uni perdait son statut d'adéquation, les entreprises qui transfèrent des données personnelles vers ou depuis l'UE, ce qui inclut une large part des entreprises britanniques commerçant avec des clients européens ou utilisant des services cloud européens, devraient s'appuyer sur des mécanismes juridiques alternatifs tels que les clauses contractuelles types. Cela ajouterait de la complexité et des coûts, susceptibles de compromettre la simplification même que Reform UK promet aux petites entreprises.

Ce que cela signifie pour vous

Pour l'instant, il s'agit d'une promesse politique figurant dans le contrat d'un parti d'opposition, et non d'une loi promulguée. Rien ne change immédiatement dans la manière dont vos données personnelles sont collectées, stockées ou partagées par les entreprises britanniques. Le RGPD britannique reste pleinement en vigueur, et les entreprises sont toujours tenues de satisfaire à ses exigences actuelles en matière de consentement, de droits des personnes concernées et de notification des violations.

Cela étant dit, le débat mérite d'être suivi si vous dirigez une petite entreprise ou si vous vous souciez de la manière dont vos données sont traitées en ligne. Une abrogation de cette ampleur toucherait presque chaque site web, application et service traitant les informations des résidents britanniques, et toute période de transition apporterait probablement sa propre confusion, les entreprises s'adaptant aux nouvelles règles tandis que celles tournées vers l'UE attendraient de voir si l'adéquation survive.

Si vous vous inquiétez de l'utilisation de vos données personnelles quel que soit le cadre qui finira par s'appliquer, des outils comme des VPN réputés, des navigateurs axés sur la confidentialité et un examen attentif des autorisations des applications restent des moyens utiles de limiter l'exposition inutile des données. Les cadres juridiques fixent le seuil minimal de ce que les entreprises doivent faire, mais les habitudes individuelles en matière de vie privée comptent toujours en plus de cela.

Points clés à retenir

La promesse d'abrogation du RGPD de Reform UK pour les petites entreprises est une proposition politique, et non le droit en vigueur, donc aucun changement immédiat de conformité ne s'applique. Le modèle à la néo-zélandaise remplacerait les bases légales par 13 principes plus larges, un changement que les experts ont déjà signalé comme difficile à mettre en œuvre proprement. Le plus grand risque ne réside pas dans la bureaucratie nationale, mais dans la question de savoir si le Royaume-Uni pourrait conserver son statut d'adéquation des données avec l'UE dans le cadre d'une loi sur la vie privée substantiellement différente. Quiconque dirige une entreprise britannique avec des clients européens, ou suit simplement la politique britannique en matière de vie privée, devrait surveiller l'évolution de ce débat plutôt que de supposer que le RGPD britannique va disparaître de sitôt.