Reform UKs kontrakt retter seg mot UK GDPR
Reform UK har publisert et politisk dokument rettet mot landets 5,7 millioner små bedrifter, og ett av hovedløftene er en fullstendig oppheving av UK GDPR. Dokumentet foreslår å skrote dagens rammeverk for databeskyttelse og erstatte det med regler modellert etter New Zealands personvernlov, som er bygget rundt 13 brede prinsipper i stedet for Storbritannias system med «behandlingsgrunnlag» for behandling av personopplysninger.
Dette er ikke første gang Reform UK har lansert ideen om å rive opp GDPR. Partiet har tidligere foreslått et «lett berørings»-alternativ til det eksisterende rammeverket, et forslag som personverneksperter og juridiske analytikere allerede har kritisert som ugjennomførbart. Den nye småbedriftskontrakten fletter denne ambisjonen inn i en bredere satsing på å kutte regulatoriske byrder for selskapene som utgjør den overveldende majoriteten av Storbritannias private sektor.
Prinsipper versus behandlingsgrunnlag: Hva endres egentlig
UK GDPR, arvet fra EU-versjonen etter Brexit, krever at organisasjoner identifiserer et spesifikt «behandlingsgrunnlag» før de behandler noens personopplysninger, alternativer som samtykke, kontraktsmessig nødvendighet, rettslig forpliktelse eller berettiget interesse. Hvert grunnlag har sine egne betingelser og dokumentasjonskrav, og bedrifter forventes å begrunne valget sitt hvis det blir utfordret.
New Zealands personvernlov har en annen tilnærming. I stedet for å tvinge organisasjoner til å plassere databehandling i forhåndsdefinerte juridiske kategorier, fastsetter den 13 personvernprinsipper som dekker ting som innsamling, lagring, bruk og utlevering av personopplysninger. Overholdelse vurderes opp mot disse bredere standardene i stedet for en sjekkliste over behandlingsgrunnlag, og maksimumsstraffene under den newzealandske modellen er relativt moderate.
Tilhengere av denne tilnærmingen hevder at den reduserer papirarbeid og juridisk usikkerhet for mindre organisasjoner som mangler dedikerte samsvarsavdelinger. Kritikere innvender at prinsippbaserte systemer kan være vanskeligere å håndheve konsekvent og kan etterlate enkeltpersoner med mindre klarhet om sine rettigheter, siden det ikke finnes ett enkelt behandlingsgrunnlag en person kan peke på når de spør hvorfor dataene deres ble behandlet på en bestemt måte.
Spørsmålet om EU-adekvans truer
Det mest konsekvensrike spørsmålet i Reform UKs forslag handler egentlig ikke om nasjonale samsvarskostnader. Det handler om hva som skjer med Storbritannias dataadekvanseavtale med Den europeiske union hvis den underliggende loven endres så drastisk.
Storbritannia har for tiden en adekvansbeslutning fra Europakommisjonen, som tillater at personopplysninger flyter fritt mellom Storbritannia og EU-medlemsstater uten ytterligere juridiske sikkerhetstiltak. Denne beslutningen eksisterer fordi Storbritannias personvernregler etter Brexit ble vurdert som tilstrekkelig like EU-standardene. Å bytte ut et system basert på behandlingsgrunnlag med en newzealandsk prinsippmodell vil representere et betydelig avvik fra dette utgangspunktet, og adekvansbeslutninger gjennomgås periodisk, ikke gitt permanent.
Hvis Storbritannia mistet adekvansstatus, ville bedrifter som overfører personopplysninger til eller fra EU, noe som inkluderer en stor andel av britiske selskaper som handler med europeiske kunder eller bruker europeiske skytjenester, måtte stole på alternative juridiske mekanismer som standardkontraktklausuler. Det ville legge til kompleksitet og kostnader, og potensielt undergrave selve forenklingen Reform UK lover små bedrifter.
Hva dette betyr for deg
Foreløpig er dette et politisk løfte i en opposisjonspartis kontrakt, ikke vedtatt lov. Ingenting endres umiddelbart for hvordan dine personopplysninger samles inn, lagres eller deles av britiske bedrifter. UK GDPR er fortsatt fullt ut i kraft, og selskaper er fortsatt forpliktet til å oppfylle dagens krav til samtykke, registrertes rettigheter og bruddvarsling.
Når det er sagt, er debatten verdt å følge med på hvis du driver en liten bedrift eller bryr deg om hvordan dataene dine håndteres på nett. En oppheving av denne skalaen vil berøre nesten hver nettside, app og tjeneste som behandler britiske innbyggeres informasjon, og enhver overgangsperiode vil sannsynligvis føre med seg sin egen forvirring når bedrifter tilpasser seg nye regler mens EU-rettede selskaper venter på å se om adekvansen overlever.
Hvis du er bekymret for hvordan dine personopplysninger brukes uavhengig av hvilket rammeverk som til slutt gjelder, forblir verktøy som anerkjente VPN-er, personvernfokuserte nettlesere og nøye gjennomgang av apptillatelser nyttige måter å begrense unødvendig dataeksponering. Juridiske rammeverk setter gulvet for hva selskaper må gjøre, men individuelle personvernvaner betyr fortsatt noe på toppen av det.
Viktige punkter
Reform UKs GDPR-opphevingsløfte for små bedrifter er et politisk forslag, ikke gjeldende lov, så ingen umiddelbare samsvarsendringer gjelder. Den newzealandske modellen vil bytte ut behandlingsgrunnlag med 13 bredere prinsipper, et skifte som eksperter allerede har flagget som vanskelig å implementere rent. Den største risikoen er ikke nasjonalt byråkrati, men hvorvidt Storbritannia kan beholde sin EU-dataadekvanse under en vesentlig annerledes personvernlov. Alle som driver en britisk bedrift med EU-kunder, eller alle som bare følger britisk personvernpolitikk, bør holde øye med hvordan denne debatten utvikler seg i stedet for å anta at UK GDPR forsvinner med det første.




