A Reform UK szerződése a brit GDPR-t célozza
A Reform UK kiadott egy szakpolitikai dokumentumot az ország 5,7 millió kisvállalkozása számára, és egyik kiemelt ígérete a brit GDPR teljes eltörlése. A dokumentum javasolja a jelenlegi adatvédelmi keretrendszer eltörlését és annak Új-Zéland adatvédelmi törvényén alapuló szabályokkal való helyettesítését, amely 13 széles körű elvre épül, szemben a brit rendszerrel, amely a személyes adatok kezelésének „jogalapjaira" épül.
Nem ez az első eset, hogy a Reform UK felvetette a GDPR széttépését. A párt korábban már javasolt egy „könnyű érintésű" alternatívát a jelenlegi keretrendszer helyett, amelyet adatvédelmi szakértők és jogi elemzők már kivitelezhetetlennek minősítettek. Az új kisvállalkozási szerződés ezt a törekvést egy szélesebb ajánlatba foglalja, amely a szabályozási terhek csökkentését célozza azon cégek számára, amelyek a brit magánszektor túlnyomó többségét alkotják.
Elvek kontra jogalapok: Mi változik valójában
A brit GDPR, amely a Brexit után az uniós változatból származik, megköveteli a szervezetektől, hogy azonosítsanak egy konkrét „jogalapot", mielőtt bárki személyes adatát kezelnék, olyan lehetőségeket, mint a hozzájárulás, a szerződéses szükségesség, a jogi kötelezettség vagy a jogos érdek. Minden jogalaphoz saját feltételek és dokumentációs követelmények tartoznak, és a vállalkozásoknak indokolniuk kell a választásukat, ha kihívás éri őket.
Új-Zéland adatvédelmi törvénye más megközelítést alkalmaz. Ahelyett, hogy a szervezeteket arra kényszerítené, hogy az adatkezelést előre meghatározott jogi kategóriákba sorolják, 13 információs adatvédelmi elvet határoz meg, amelyek lefedik a személyes információk gyűjtését, tárolását, felhasználását és nyilvánosságra hozatalát. A megfelelést e szélesebb normák alapján értékelik, nem pedig a jogalapok ellenőrzőlistája alapján, és az új-zélandi modell szerinti maximális büntetések viszonylag szerények.
E megközelítés támogatói azzal érvelnek, hogy csökkenti a papírmunkát és a jogi bizonytalanságot azon kisebb szervezetek számára, amelyek nem rendelkeznek dedikált megfelelési csapatokkal. A kritikusok ellenben azt válaszolják, hogy az elveken alapuló rendszereket nehezebb következetesen érvényesíteni, és az egyének számára kevésbé egyértelművé tehetik a jogaikat, mivel nincs egyetlen jogalap, amelyre egy személy hivatkozhatna, amikor megkérdezi, miért kezelték az adatait egy bizonyos módon.
Az EU-megfelelőség kérdése nagyban fenyeget
A Reform UK javaslatának legnagyobb horderejű kérdése valójában nem a belföldi megfelelési költségekről szól. Arról szól, mi történik az Egyesült Királyság Európai Unióval kötött adatmegfelelőségi megállapodásával, ha az alapul szolgáló jog ilyen drasztikusan megváltozik.
Az Egyesült Királyság jelenleg rendelkezik az Európai Bizottság megfelelőségi határozatával, amely lehetővé teszi a személyes adatok szabad áramlását az Egyesült Királyság és az EU tagállamai között további jogi biztosítékok nélkül. Ez a határozat azért létezik, mert az Egyesült Királyság Brexit utáni adatvédelmi szabályait kellően hasonlónak ítélték az uniós normákhoz. A jogalapok rendszerének egy új-zélandi stílusú elvi modellre való cseréje jelentős eltérést jelentene ettől az alapvonaltól, és a megfelelőségi határozatokat rendszeresen felülvizsgálják, nem adják meg véglegesen.
Ha az Egyesült Királyság elveszítené a megfelelőségi státuszát, azoknak a vállalkozásoknak, amelyek személyes adatokat továbbítanak az EU-ba vagy onnan, ami a brit cégek nagy részét érinti, amelyek európai ügyfelekkel kereskednek vagy európai felhőszolgáltatásokat használnak, alternatív jogi mechanizmusokra, például általános szerződési feltételekre kellene támaszkodniuk. Ez bonyolultságot és költségeket adna hozzá, ami potenciálisan aláásná azt az egyszerűsítést, amelyet a Reform UK a kisvállalkozásoknak ígér.
Mit jelent ez Önnek
Egyelőre ez egy szakpolitikai ígéret egy ellenzéki párt szerződésében, nem hatályos jog. Semmi sem változik azonnal abban, hogyan gyűjtik, tárolják vagy osztják meg személyes adatait a brit vállalkozások. A brit GDPR teljes mértékben hatályban van, és a cégek továbbra is kötelesek teljesíteni annak jelenlegi követelményeit a hozzájárulás, az érintetti jogok és az adatvédelmi incidens bejelentése tekintetében.
Mindazonáltal a vitát érdemes figyelemmel kísérni, ha kisvállalkozást vezet, vagy érdekli, hogyan kezelik adatait online. Egy ilyen léptékű eltörlés szinte minden webhelyet, alkalmazást és szolgáltatást érintene, amely brit lakosok információit kezeli, és bármely átmeneti időszak valószínűleg saját zűrzavarát hozná, ahogy a vállalkozások alkalmazkodnak az új szabályokhoz, míg az EU felé irányuló cégek arra várnak, hogy a megfelelőség fennmarad-e.
Ha aggódik amiatt, hogyan használják fel személyes adatait, függetlenül attól, hogy végül melyik keretrendszer lesz érvényben, az olyan eszközök, mint a jó hírű VPN-ek, az adatvédelemre összpontosító böngészők és az alkalmazásengedélyek gondos áttekintése továbbra is hasznos módjai a szükségtelen adatkitettség korlátozásának. A jogi keretrendszerek meghatározzák azt a minimumot, amit a cégeknek meg kell tenniük, de az egyéni adatvédelmi szokások ezen felül továbbra is számítanak.
Kulcsfontosságú tanulságok
A Reform UK kisvállalkozásokra vonatkozó GDPR-eltörlési ígérete politikai javaslat, nem hatályos jog, így azonnali megfelelési változások nem érvényesek. Az új-zélandi stílusú modell a jogalapokat 13 szélesebb elvre cserélné, amely váltást a szakértők már nehezen tisztán megvalósíthatónak jelölték meg. A legnagyobb kockázat nem a belföldi bürokrácia, hanem az, hogy az Egyesült Királyság meg tudná-e tartani EU-s adatmegfelelőségi státuszát egy lényegesen eltérő adatvédelmi jog mellett. Bárkinek, aki brit vállalkozást vezet EU-s ügyfelekkel, vagy aki egyszerűen követi a brit adatvédelmi szakpolitikát, figyelemmel kell kísérnie, hogyan fejlődik ez a vita, ahelyett hogy feltételezné, hogy a brit GDPR hamarosan eltűnik.




