Reform UK's Contract richt zich op UK GDPR
Reform UK heeft een beleidsdocument uitgebracht gericht op de 5,7 miljoen kleine bedrijven in het land, en een van de belangrijkste beloftes is een volledige intrekking van de UK GDPR. Het document stelt voor het huidige kader voor gegevensbescherming te schrappen en te vervangen door regels gemodelleerd naar de privacywet van Nieuw-Zeeland, die is opgebouwd rond 13 brede principes in plaats van het Britse systeem van "rechtmatige gronden" voor het verwerken van persoonsgegevens.
Dit is niet de eerste keer dat Reform UK het idee oppert om GDPR te verscheuren. De partij heeft eerder een "lichte" aanpak als alternatief voor het bestaande kader voorgesteld, een voorstel dat experts op het gebied van gegevensbescherming en juridische analisten al hebben bekritiseerd als onwerkbaar. Het nieuwe kleinbedrijvencontract voegt die ambitie samen in een breder voorstel om de regelgevende lasten te verlagen voor bedrijven die de overgrote meerderheid van de Britse private sector vormen.
Principes versus rechtmatige gronden: wat verandert er werkelijk
De UK GDPR, overgenomen van de EU-versie na Brexit, vereist dat organisaties een specifieke "rechtmatige grond" identificeren voordat zij iemands persoonsgegevens verwerken, opties zoals toestemming, contractuele noodzaak, wettelijke verplichting of gerechtvaardigd belang. Elke grond heeft zijn eigen voorwaarden en documentatievereisten, en bedrijven worden geacht hun keuze te rechtvaardigen als die wordt betwist.
De Privacy Act van Nieuw-Zeeland hanteert een andere aanpak. In plaats van organisaties te dwingen gegevensverwerking in vooraf gedefinieerde juridische categorieën onder te brengen, stelt deze 13 beginselen voor informatieprivacy vast die betrekking hebben op zaken als het verzamelen, opslaan, gebruiken en openbaar maken van persoonsgegevens. Naleving wordt beoordeeld aan de hand van deze bredere normen in plaats van een checklist van rechtmatige gronden, en de maximale boetes onder het Nieuw-Zeelandse model zijn relatief bescheiden.
Voorstanders van deze aanpak stellen dat het de papierwinkel en juridische onzekerheid vermindert voor kleinere organisaties die geen speciale compliance-teams hebben. Critici werpen tegen dat op principes gebaseerde systemen moeilijker consistent te handhaven kunnen zijn en dat individuen mogelijk minder duidelijkheid hebben over hun rechten, omdat er geen enkele rechtmatige grond is waarnaar iemand kan verwijzen bij het vragen waarom hun gegevens op een bepaalde manier zijn verwerkt.
De EU-adequaatheidsvraag hangt zwaar boven ons hoofd
Het meest ingrijpende probleem in het voorstel van Reform UK gaat niet echt over binnenlandse nalevingskosten. Het gaat erom wat er gebeurt met de data-adequaatheidsovereenkomst van het VK met de Europese Unie als de onderliggende wet zo drastisch verandert.
Het VK heeft momenteel een adequaatheidsbesluit van de Europese Commissie, dat het mogelijk maakt dat persoonsgegevens vrij stromen tussen het VK en de EU-lidstaten zonder aanvullende juridische waarborgen. Dat besluit bestaat omdat de Britse regels voor gegevensbescherming na Brexit voldoende vergelijkbaar met EU-normen werden geacht. Het vervangen van een systeem van rechtmatige gronden door een op principes gebaseerd model naar Nieuw-Zeelands voorbeeld zou een significante afwijking van die basislijn betekenen, en adequaatheidsbesluiten worden periodiek herzien, niet permanent verleend.
Als het VK de adequaatheidsstatus zou verliezen, zouden bedrijven die persoonsgegevens naar of vanuit de EU overdragen, waaronder een groot deel van de Britse bedrijven die handelen met Europese klanten of Europese clouddiensten gebruiken, afhankelijk worden van alternatieve juridische mechanismen zoals standaardcontractbepalingen. Dat zou complexiteit en kosten toevoegen, en mogelijk juist de vereenvoudiging ondermijnen die Reform UK aan kleine bedrijven belooft.
Wat dit voor u betekent
Voorlopig is dit een beleidsbelofte in het contract van een oppositiepartij, geen aangenomen wet. Er verandert niets onmiddellijk aan hoe uw persoonsgegevens worden verzameld, opgeslagen of gedeeld door Britse bedrijven. De UK GDPR blijft volledig van kracht en bedrijven zijn nog steeds verplicht te voldoen aan de huidige vereisten rond toestemming, rechten van betrokkenen en melding van datalekken.
Dat gezegd hebbende, is het debat de moeite waard om te volgen als u een klein bedrijf runt of geeft om hoe uw gegevens online worden verwerkt. Een intrekking van deze omvang zou bijna elke website, app en dienst raken die informatie van Britse inwoners verwerkt, en elke overgangsperiode zou waarschijnlijk zijn eigen verwarring met zich meebrengen terwijl bedrijven zich aanpassen aan nieuwe regels en EU-gerichte bedrijven afwachten of adequaatheid standhoudt.
Als u zich zorgen maakt over hoe uw persoonsgegevens worden gebruikt, ongeacht welk kader uiteindelijk van toepassing is, blijven hulpmiddelen zoals gerenommeerde VPN's, privacygerichte browsers en zorgvuldige controle van app-machtigingen nuttige manieren om onnodige blootstelling van gegevens te beperken. Juridische kaders stellen de ondergrens voor wat bedrijven moeten doen, maar individuele privacygewoonten blijven daarbovenop van belang.
Belangrijkste punten
De belofte van Reform UK om GDPR in te trekken voor kleine bedrijven is een politiek voorstel, geen huidige wet, dus er gelden geen onmiddellijke nalevingswijzigingen. Het model naar Nieuw-Zeelands voorbeeld zou rechtmatige gronden vervangen door 13 bredere principes, een verschuiving die experts al als moeilijk uitvoerbaar hebben bestempeld. Het grootste risico is niet binnenlandse bureaucratie, maar of het VK zijn EU-adequaatheidsstatus kan behouden onder een wezenlijk andere privacywet. Iedereen die een Brits bedrijf runt met EU-klanten, of iedereen die gewoon de Britse privacywetgeving volgt, moet de ontwikkeling van dit debat in de gaten houden in plaats van aan te nemen dat de UK GDPR binnenkort verdwijnt.




