Il contratto di Reform UK prende di mira il GDPR del Regno Unito
Reform UK ha pubblicato un documento programmatico rivolto alle 5,7 milioni di piccole imprese del Paese, e una delle sue promesse principali è l'abrogazione completa del GDPR del Regno Unito. Il documento propone di eliminare l'attuale quadro normativo sulla protezione dei dati e di sostituirlo con regole modellate sulla legge sulla privacy della Nuova Zelanda, che si basa su 13 ampi principi anziché sul sistema britannico delle "basi giuridiche" per il trattamento dei dati personali.
Non è la prima volta che Reform UK prospetta lo smantellamento del GDPR. Il partito ha già proposto in passato un'alternativa "leggera" al quadro esistente, una proposta che esperti di protezione dei dati e analisti giuridici hanno già criticato come irrealizzabile. Il nuovo contratto per le piccole imprese ingloba quell'ambizione in una proposta più ampia volta a ridurre gli oneri normativi per le aziende che costituiscono la stragrande maggioranza del settore privato britannico.
Principi contro basi giuridiche: cosa cambia davvero
Il GDPR del Regno Unito, ereditato dalla versione UE dopo la Brexit, richiede alle organizzazioni di identificare una specifica "base giuridica" prima di trattare i dati personali di chiunque, opzioni come il consenso, la necessità contrattuale, l'obbligo legale o l'interesse legittimo. Ogni base comporta le proprie condizioni e requisiti documentali, e le imprese sono tenute a giustificare la propria scelta se contestate.
Il Privacy Act della Nuova Zelanda adotta un approccio diverso. Anziché costringere le organizzazioni a collocare il trattamento dei dati in categorie giuridiche predefinite, stabilisce 13 principi di privacy informativa che coprono aspetti come la raccolta, la conservazione, l'uso e la divulgazione delle informazioni personali. La conformità viene valutata rispetto a questi standard più ampi anziché a una checklist di basi giuridiche, e le penalità massime previste dal modello neozelandese sono relativamente modeste.
I sostenitori di questo approccio sostengono che riduca la burocrazia e l'incertezza giuridica per le organizzazioni più piccole che non dispongono di team dedicati alla conformità. I critici ribattono che i sistemi basati sui principi possono essere più difficili da applicare in modo coerente e possono lasciare gli individui con meno chiarezza sui propri diritti, poiché non esiste una singola base giuridica a cui una persona possa fare riferimento quando chiede perché i suoi dati sono stati trattati in un certo modo.
La questione dell'adeguatezza UE incombe
La questione più rilevante nella proposta di Reform UK non riguarda realmente i costi di conformità interni. Riguarda ciò che accadrebbe all'accordo di adeguatezza dei dati del Regno Unito con l'Unione Europea se la legge sottostante cambiasse in modo così drastico.
Il Regno Unito attualmente beneficia di una decisione di adeguatezza della Commissione europea, che consente ai dati personali di fluire liberamente tra il Regno Unito e gli Stati membri dell'UE senza ulteriori garanzie legali. Tale decisione esiste perché le regole britanniche sulla protezione dei dati post-Brexit sono state giudicate sufficientemente simili agli standard UE. Sostituire un sistema basato sulle basi giuridiche con un modello di principi in stile neozelandese rappresenterebbe un allontanamento significativo da quel parametro di riferimento, e le decisioni di adeguatezza vengono riesaminate periodicamente, non concesse in modo permanente.
Se il Regno Unito perdesse lo status di adeguatezza, le imprese che trasferiscono dati personali da o verso l'UE, il che include una quota consistente di aziende britanniche che commerciano con clienti europei o utilizzano servizi cloud europei, dovrebbero affidarsi a meccanismi legali alternativi come le clausole contrattuali standard. Ciò aggiungerebbe complessità e costi, potenzialmente minando proprio quella semplificazione che Reform UK promette alle piccole imprese.
Cosa significa per te
Per ora, questa è una promessa politica nel contratto di un partito di opposizione, non legge in vigore. Nulla cambia immediatamente nel modo in cui i tuoi dati personali vengono raccolti, conservati o condivisi dalle imprese britanniche. Il GDPR del Regno Unito rimane pienamente in vigore, e le aziende sono ancora obbligate a soddisfare i suoi requisiti attuali in materia di consenso, diritti degli interessati e notifica delle violazioni.
Detto questo, il dibattito vale la pena di essere seguito se gestisci una piccola impresa o ti interessa come vengono trattati i tuoi dati online. Un'abrogazione di questa portata toccherebbe quasi ogni sito web, app e servizio che tratta le informazioni dei residenti nel Regno Unito, e qualsiasi periodo di transizione probabilmente porterebbe con sé la propria confusione mentre le imprese si adattano alle nuove regole e le aziende orientate all'UE attendono di vedere se l'adeguatezza sopravvivrà.
Se sei preoccupato per come vengono utilizzati i tuoi dati personali indipendentemente dal quadro che alla fine si applicherà, strumenti come VPN affidabili, browser incentrati sulla privacy e un'attenta revisione delle autorizzazioni delle app rimangono modi utili per limitare l'esposizione non necessaria dei dati. I quadri giuridici stabiliscono il livello minimo di ciò che le aziende devono fare, ma le abitudini individuali in materia di privacy contano comunque in aggiunta a ciò.
Punti chiave
La promessa di Reform UK di abrogare il GDPR per le piccole imprese è una proposta politica, non legge vigente, quindi non si applicano cambiamenti immediati alla conformità. Il modello in stile neozelandese sostituirebbe le basi giuridiche con 13 principi più ampi, un cambiamento che gli esperti hanno già segnalato come difficile da attuare in modo pulito. Il rischio maggiore non è la burocrazia interna, ma se il Regno Unito potrebbe mantenere il suo status di adeguatezza dei dati UE con una legge sulla privacy sostanzialmente diversa. Chiunque gestisca un'impresa britannica con clienti UE, o chiunque semplicemente segua la politica sulla privacy del Regno Unito, dovrebbe tenere d'occhio come si sviluppa questo dibattito anziché dare per scontato che il GDPR del Regno Unito sia destinato a sparire presto.




