Nigel Farages parti Reform UK har lagt frem planer om å fjerne Storbritannias databeskyttelsesregime, med argumentet om at General Data Protection Regulation har «kvalt småbedrifter og teknologiselskaper.» Forslaget, som ble avduket tirsdag kveld som en del av en bredere politisk pakke, skulle erstatte Storbritannias versjon av GDPR med det partiet beskriver som en «lettbeint» personvernlov modellert etter New Zealands tilnærming til databeskyttelse.

Løftet kommer sammen med andre tiltak i Reform UKs pakke, inkludert en utvidet venturekapitalordning som gir skattelettelser til investorer. Til sammen rammer forslagene inn databeskyttelsesreform som en del av en bredere satsing på å kutte regulatoriske byrder for britiske bedrifter, spesielt mindre selskaper og teknologistartups som Reform UK mener har slitt under dagens regler.

Hvorfor GDPR ble et mål

GDPR, først innført i EU i 2018 og videreført i britisk lov etter Brexit, setter strenge regler for hvordan organisasjoner samler inn, lagrer og behandler personopplysninger. Det krever at selskaper begrunner hvorfor de samler inn informasjon, gir enkeltpersoner rettigheter til å få tilgang til eller slette dataene sine, og ilegger betydelige bøter for brudd. Tilhengere krediterer regelverket for å ha gitt vanlige mennesker reell kontroll over sitt digitale fotavtrykk for første gang.

Kritikere, inkludert Reform UK, argumenterer for at reglene pålegger uforholdsmessige etterlevelseskostnader på mindre organisasjoner som mangler de juridiske og tekniske ressursene til større teknologiselskaper. Denne spenningen mellom forbrukerbeskyttelse og bedriftsfleksibilitet er ikke ny, men Farages forslag markerer en av de mest direkte politiske utfordringene hittil mot Storbritannias post-Brexit-databeskyttelsesrammeverk.

New Zealands Privacy Act, modellen Reform UK peker på, har en mer prinsippbasert tilnærming enn GDPR. Den baserer seg mindre på detaljerte regler og mer på generelle forpliktelser for organisasjoner til å håndtere informasjon på en ansvarlig måte, med håndheving gjennom en personvernkommissær snarere enn de store bøtene forbundet med GDPR-håndheving i Europa.

Hva det å fjerne GDPR kan bety for personvern

Ethvert skritt for å avvikle Storbritannias GDPR vil umiddelbart reise spørsmål om hvilke beskyttelser som erstatter den. GDPR underbygger i dag rettigheter som mange britiske innbyggere kanskje ikke tenker på før de trenger dem: retten til å vite hvilke data et selskap har om deg, retten til å be om sletting, og retten til å bli informert når dataene dine er involvert i et brudd. En lettere regulatorisk modell kan redusere etterlevelsesfriksjon for bedrifter, men den kan også innsnevre de juridiske virkemidlene enkeltpersoner stoler på for å utfordre misbruk av personopplysningene sine.

Det er også en praktisk dimensjon for britiske bedrifter som opererer internasjonalt. EUs egen GDPR gjelder fortsatt for ethvert britisk selskap som håndterer personopplysninger om EU-innbyggere, uavhengig av britisk lov. En betydelig divergens mellom britiske og EU-personvernstandarder kan komplisere dataoverføringer og tvinge selskaper til å opprettholde to separate etterlevelsessystemer, ett for britiske kunder og ett for EU-kunder.

Denne debatten utspiller seg mens europeiske beslutningstakere fortsatt kjemper med sine egne omstridte personvernforslag. Den pågående diskusjonen om Chat Control-lovgivningen i EU illustrerer hvor vanskelig det er å balansere håndhevingsmål mot individuelle personvernrettigheter, en spenning som ethvert britisk erstatningsrammeverk også må forholde seg til.

Hva dette betyr for deg

Reform UKs forslag er foreløpig et politisk løfte, ikke vedtatt lov, og enhver endring av Storbritannias databeskyttelsesrammeverk vil kreve lovgivning og parlamentarisk debatt. Likevel er kunngjøringen et signal om at databeskyttelsesregler er tilbake på den politiske dagsorden i Storbritannia, og det er verdt å følge med på hvordan samtalen utvikler seg.

Foreløpig er britiske innbyggeres rettigheter under GDPR uendret. Organisasjoner må fortsatt begrunne sin datainnsamlingspraksis, svare på tilgangsforespørsler og rapportere vesentlige brudd. Hvis en erstatningslov som den Reform UK beskriver til slutt ble vedtatt, kunne den endre hvor mye kontroll enkeltpersoner har over sin personlige informasjon og hvor strengt selskaper holdes ansvarlige for feilhåndtering av den.

Uansett hvordan den politiske debatten utspiller seg, trenger ikke enkeltpersoner som er opptatt av sin personlige dataeksponering å vente på lovgivning for å ta grunnleggende beskyttelsestiltak. Å være selektiv med hvilke apper og tjenester som får personlig informasjon, jevnlig gjennomgå personverninnstillinger og forstå hva et selskaps personvernerklæring faktisk lover, er vaner som forblir nyttige under ethvert regulatorisk rammeverk.

Viktige punkter

  • Reform UK har lovet å fjerne Storbritannias GDPR til fordel for en «lettbeint» lov modellert etter New Zealands Privacy Act, som en del av en bredere næringsrettet politisk pakke.
  • Forslaget er ennå ikke lov og vil kreve parlamentarisk handling for å tre i kraft.
  • Ethvert britisk brudd med GDPR-standarder ville ikke fjerne forpliktelser for britiske selskaper som håndterer EU-innbyggeres data, siden EUs GDPR fortsatt ville gjelde separat.
  • Lesere bør fortsette å følge med på hvordan denne politikken utvikler seg, siden den til slutt kan påvirke datatilgangsrettigheter, varslingsregler for brudd og forbrukermuligheter i Storbritannia.
  • I mellomtiden er god personlig datahygiene, begrense unødvendig datadeling og gjennomgå apptillatelser, fortsatt en fornuftig strategi uansett hvilket regulatorisk rammeverk som er på plass.