リフォームUKの契約はUK GDPRを標的に
リフォームUKは、国内570万の小規模企業を対象とした政策文書を発表した。その主要な公約の一つは、UK GDPRの完全廃止である。この文書は、現在のデータ保護の枠組みを廃止し、ニュージーランドのプライバシー法をモデルとした規則に置き換えることを提案している。ニュージーランドの法は、個人データ処理における英国の「適法性の根拠」制度ではなく、13の広範な原則を中心に構築されている。
リフォームUKがGDPRの撤廃を打ち出したのは今回が初めてではない。同党は以前にも、現行の枠組みに代わる「軽触型」の選択肢を提案しており、データ保護の専門家や法律アナリストからは実行不可能であると批判されている。今回の新たな小規模企業契約は、その野心を、英国の民間部門の大部分を占める企業の規制負担を軽減するという、より広範な訴えに組み込んだものである。
原則対適法性の根拠:実際に何が変わるのか
ブレグジット後にEU版から継承されたUK GDPRは、組織が個人データを処理する前に、同意、契約上の必要性、法的義務、正当な利益といった特定の「適法性の根拠」を特定することを求めている。各根拠にはそれぞれの条件と文書化要件があり、企業は異議を唱えられた場合にその選択を正当化することが期待されている。
ニュージーランドのプライバシー法は異なるアプローチを取っている。組織にデータ処理をあらかじめ定義された法的カテゴリーに当てはめることを強制するのではなく、個人情報の収集、保存、利用、開示などを網羅する13の情報プライバシー原則を定めている。コンプライアンスは、適法性の根拠のチェックリストではなく、これらのより広範な基準に照らして判断され、ニュージーランドモデルにおける最大罰則は比較的控えめである。
このアプローチの支持者は、専任のコンプライアンスチームを持たない小規模組織にとって、書類作業と法的不確実性が軽減されると主張する。批判者は、原則ベースのシステムは一貫した執行がより難しく、個人が自分のデータがなぜ特定の方法で処理されたかを尋ねる際に指し示せる単一の適法性の根拠が存在しないため、権利に関する明確さが損なわれる可能性があると反論する。
EU十分性の問題が大きくのしかかる
リフォームUKの提案で最も重大な問題は、実は国内のコンプライアンスコストではない。基礎となる法律がこれほど劇的に変わった場合、英国と欧州連合とのデータ十分性協定がどうなるかである。
英国は現在、欧州委員会から十分性決定を取得しており、これにより英国とEU加盟国間で追加の法的保護措置なしに個人データが自由に流れることが可能となっている。この決定が存在するのは、ブレグジット後の英国のデータ保護規則がEU基準と十分に類似していると判断されたためである。適法性の根拠システムをニュージーランド型の原則モデルに置き換えることは、その基準からの重大な逸脱を意味し、十分性決定は定期的に審査されるものであり、永久に付与されるものではない。
もし英国が十分性ステータスを失えば、EUとの間で個人データを移転する企業(欧州の顧客と取引したり、欧州のクラウドサービスを利用したりする英国企業の大部分を含む)は、標準契約条項などの代替的な法的メカニズムに依存する必要が生じる。それは複雑さとコストを増大させ、リフォームUKが小規模企業に約束している簡素化そのものを損なう可能性がある。
これがあなたにとって意味すること
現時点では、これは野党の契約における政策公約であり、制定法ではない。英国企業によるあなたの個人データの収集、保存、共有の方法について、すぐに何かが変わるわけではない。UK GDPRは完全に効力を有しており、企業は同意、データ主体の権利、侵害通知に関する現在の要件を依然として満たす義務がある。
とはいえ、小規模企業を経営している場合や、オンラインでのデータの扱われ方に関心がある場合、この議論は注視する価値がある。この規模の廃止は、英国居住者の情報を処理するほぼすべてのウェブサイト、アプリ、サービスに影響を及ぼし、移行期間中は、企業が新しい規則に適応する一方、EU向け企業が十分性が維持されるかを見守るため、それ自体の混乱をもたらす可能性が高い。
最終的にどの枠組みが適用されるかにかかわらず、個人データがどのように使用されるかが心配な場合、信頼できるVPN、プライバシー重視のブラウザ、アプリの権限の慎重な見直しなどのツールは、不必要なデータ露出を制限する有用な方法であり続ける。法的枠組みは企業がしなければならないことの下限を定めるが、それを超えて個人のプライバシー習慣が依然として重要である。
主なポイント
リフォームUKの小規模企業向けGDPR廃止公約は政治的な提案であり、現行法ではないため、直ちに適用されるコンプライアンス上の変更はない。ニュージーランド型モデルは適法性の根拠を13のより広範な原則に置き換えるもので、専門家はすでにクリーンな実施が困難であると指摘している。最大のリスクは国内の官僚主義ではなく、実質的に異なるプライバシー法の下で英国がEUデータ十分性ステータスを維持できるかどうかである。EUの顧客を持つ英国企業を経営している人も、単に英国のプライバシー政策を追っている人も、UK GDPRがすぐにどうなるかと決めつけるのではなく、この議論がどのように展開するかに注目すべきである。




