O Contrato do Reform UK Visa o UK GDPR

O Reform UK divulgou um documento de políticas voltado para as 5,7 milhões de pequenas empresas do país, e uma de suas principais promessas é a revogação total do UK GDPR. O documento propõe descartar o atual arcabouço de proteção de dados e substituí-lo por regras baseadas na lei de privacidade da Nova Zelândia, que é construída em torno de 13 princípios amplos, em vez do sistema britânico de "bases legais" para o processamento de dados pessoais.

Não é a primeira vez que o Reform UK cogita rasgar o GDPR. O partido já propôs anteriormente uma alternativa "leve" ao arcabouço existente, uma proposta que especialistas em proteção de dados e analistas jurídicos já criticaram como inviável. O novo contrato para pequenas empresas incorpora essa ambição em uma proposta mais ampla de reduzir os fardos regulatórios para as empresas que compõem a grande maioria do setor privado britânico.

Princípios Versus Bases Legais: O Que Realmente Muda

O UK GDPR, herdado da versão da UE após o Brexit, exige que as organizações identifiquem uma "base legal" específica antes de processar os dados pessoais de qualquer pessoa, opções como consentimento, necessidade contratual, obrigação legal ou interesse legítimo. Cada base vem com suas próprias condições e requisitos de documentação, e espera-se que as empresas justifiquem sua escolha se forem questionadas.

A Lei de Privacidade da Nova Zelândia adota uma abordagem diferente. Em vez de forçar as organizações a encaixar o processamento de dados em categorias legais predefinidas, ela estabelece 13 princípios de privacidade da informação que abrangem coisas como coleta, armazenamento, uso e divulgação de informações pessoais. A conformidade é avaliada com base nesses padrões mais amplos, em vez de uma lista de verificação de bases legais, e as penalidades máximas sob o modelo neozelandês são comparativamente modestas.

Os defensores dessa abordagem argumentam que ela reduz a papelada e a incerteza jurídica para organizações menores que não possuem equipes de conformidade dedicadas. Os críticos rebatem que sistemas baseados em princípios podem ser mais difíceis de aplicar de forma consistente e podem deixar os indivíduos com menos clareza sobre seus direitos, já que não há uma única base legal que uma pessoa possa apontar ao perguntar por que seus dados foram processados de determinada maneira.

A Questão da Adequação da UE é Preocupante

A questão mais consequente na proposta do Reform UK não é realmente sobre os custos de conformidade domésticos. É sobre o que acontece com o acordo de adequação de dados do Reino Unido com a União Europeia se a lei subjacente mudar de forma tão drástica.

O Reino Unido atualmente possui uma decisão de adequação da Comissão Europeia, que permite que dados pessoais fluam livremente entre o Reino Unido e os Estados-membros da UE sem salvaguardas legais adicionais. Essa decisão existe porque as regras de proteção de dados pós-Brexit do Reino Unido foram consideradas suficientemente semelhantes aos padrões da UE. Trocar um sistema de bases legais por um modelo de princípios ao estilo neozelandês representaria um afastamento significativo dessa referência, e as decisões de adequação são revisadas periodicamente, não concedidas permanentemente.

Se o Reino Unido perdesse o status de adequação, as empresas que transferem dados pessoais de ou para a UE, o que inclui uma grande parte das empresas britânicas que negociam com clientes europeus ou usam serviços de nuvem europeus, precisariam recorrer a mecanismos legais alternativos, como cláusulas contratuais padrão. Isso acrescentaria complexidade e custo, potencialmente minando a própria simplificação que o Reform UK promete às pequenas empresas.

O Que Isso Significa Para Você

Por enquanto, esta é uma promessa política no contrato de um partido de oposição, não uma lei promulgada. Nada muda imediatamente na forma como seus dados pessoais são coletados, armazenados ou compartilhados por empresas britânicas. O UK GDPR permanece totalmente em vigor, e as empresas ainda são obrigadas a cumprir seus requisitos atuais em relação a consentimento, direitos dos titulares de dados e notificação de violações.

Dito isso, o debate vale a pena acompanhar se você administra uma pequena empresa ou se preocupa com a forma como seus dados são tratados online. Uma revogação dessa magnitude afetaria quase todos os sites, aplicativos e serviços que processam informações de residentes do Reino Unido, e qualquer período de transição provavelmente traria sua própria confusão à medida que as empresas se adaptassem às novas regras enquanto as empresas voltadas para a UE aguardam para ver se a adequação sobrevive.

Se você está preocupado com a forma como seus dados pessoais são usados, independentemente de qual arcabouço eventualmente se aplique, ferramentas como VPNs confiáveis, navegadores focados em privacidade e revisão cuidadosa das permissões de aplicativos continuam sendo formas úteis de limitar a exposição desnecessária de dados. Os arcabouços legais estabelecem o piso para o que as empresas devem fazer, mas os hábitos individuais de privacidade ainda importam além disso.

Principais Conclusões

A promessa de revogação do GDPR do Reform UK para pequenas empresas é uma proposta política, não lei vigente, portanto nenhuma mudança imediata de conformidade se aplica. O modelo ao estilo neozelandês substituiria as bases legais por 13 princípios mais amplos, uma mudança que especialistas já sinalizaram como difícil de implementar de forma limpa. O maior risco não é a burocracia doméstica, mas se o Reino Unido poderia manter seu status de adequação de dados da UE sob uma lei de privacidade substancialmente diferente. Qualquer pessoa que administre uma empresa britânica com clientes na UE, ou qualquer pessoa que simplesmente acompanhe a política de privacidade do Reino Unido, deve ficar atenta a como esse debate se desenvolve, em vez de assumir que o UK GDPR vai a algum lugar tão cedo.