Contractul Reform UK vizează UK GDPR
Reform UK a publicat un document de politică destinat celor 5,7 milioane de întreprinderi mici din țară, iar una dintre promisiunile sale principale este abrogarea completă a UK GDPR. Documentul propune eliminarea actualului cadru de protecție a datelor și înlocuirea acestuia cu reguli modelate pe legea privind confidențialitatea din Noua Zeelandă, care este construită în jurul a 13 principii generale, mai degrabă decât pe sistemul britanic al „bazelor legale” pentru prelucrarea datelor cu caracter personal.
Nu este prima dată când Reform UK sugerează eliminarea GDPR. Partidul a propus anterior o alternativă „cu atingere ușoară” la cadrul existent, o propunere pe care experții în protecția datelor și analiștii juridici au criticat-o deja ca nepracticabilă. Noul contract pentru întreprinderile mici include această ambiție într-o propunere mai amplă de reducere a sarcinilor de reglementare pentru firmele care constituie vasta majoritate a sectorului privat din Regatul Unit.
Principii versus baze legale: ce se schimbă de fapt
UK GDPR, preluat din versiunea UE după Brexit, impune organizațiilor să identifice o „bază legală” specifică înainte de a prelucra datele cu caracter personal ale oricui, opțiuni precum consimțământul, necesitatea contractuală, obligația legală sau interesul legitim. Fiecare bază vine cu propriile condiții și cerințe de documentare, iar întreprinderile trebuie să își justifice alegerea dacă aceasta este contestată.
Legea privind confidențialitatea din Noua Zeelandă adoptă o abordare diferită. În loc să oblige organizațiile să încadreze prelucrarea datelor în categorii juridice prestabilite, aceasta stabilește 13 principii privind confidențialitatea informațiilor, care acoperă aspecte precum colectarea, stocarea, utilizarea și divulgarea informațiilor personale. Conformitatea este evaluată pe baza acestor standarde mai largi, mai degrabă decât a unei liste de verificare a bazelor legale, iar sancțiunile maxime în cadrul modelului neozeelandez sunt relativ modeste.
Susținătorii acestei abordări argumentează că reduce birocrația și incertitudinea juridică pentru organizațiile mai mici care nu dispun de echipe dedicate de conformitate. Criticii replică că sistemele bazate pe principii pot fi mai greu de aplicat în mod consecvent și pot lăsa persoanele cu mai puțină claritate cu privire la drepturile lor, deoarece nu există o singură bază legală pe care o persoană să o invoce atunci când întreabă de ce datele sale au fost prelucrate într-un anumit mod.
Problema adecvării cu UE este tot mai presantă
Cea mai importantă problemă din propunerea Reform UK nu este de fapt despre costurile de conformitate la nivel intern. Este despre ce se întâmplă cu acordul de adecvare a datelor al Regatului Unit cu Uniunea Europeană dacă legea de bază se schimbă atât de drastic.
Regatul Unit deține în prezent o decizie de adecvare din partea Comisiei Europene, care permite datelor cu caracter personal să circule liber între Regatul Unit și statele membre ale UE fără garanții juridice suplimentare. Această decizie există pentru că regulile de protecție a datelor post-Brexit ale Regatului Unit au fost considerate suficient de similare cu standardele UE. Înlocuirea unui sistem bazat pe baze legale cu un model de tip neozeelandez bazat pe principii ar reprezenta o abatere semnificativă de la acest punct de referință, iar deciziile de adecvare sunt revizuite periodic, nu acordate permanent.
Dacă Regatul Unit ar pierde statutul de adecvare, întreprinderile care transferă date cu caracter personal către sau din UE, ceea ce include o mare parte a companiilor britanice care tranzacționează cu clienți europeni sau folosesc servicii cloud europene, ar trebui să se bazeze pe mecanisme juridice alternative, cum ar fi clauzele contractuale standard. Aceasta ar adăuga complexitate și costuri, subminând potențial chiar simplificarea pe care Reform UK o promite întreprinderilor mici.
Ce înseamnă acest lucru pentru dumneavoastră
Deocamdată, aceasta este o promisiune politică într-un contract al unui partid de opoziție, nu o lege adoptată. Nimic nu se schimbă imediat în ceea ce privește modul în care datele dumneavoastră cu caracter personal sunt colectate, stocate sau partajate de întreprinderile britanice. UK GDPR rămâne pe deplin în vigoare, iar companiile sunt încă obligate să îndeplinească cerințele sale actuale privind consimțământul, drepturile persoanei vizate și notificarea încălcărilor de securitate a datelor.
Acestea fiind spuse, dezbaterea merită urmărită dacă conduceți o întreprindere mică sau vă preocupă modul în care datele dumneavoastră sunt gestionate online. O abrogare de această amploare ar afecta aproape fiecare site web, aplicație și serviciu care prelucrează informațiile rezidenților din Regatul Unit, iar orice perioadă de tranziție ar aduce probabil propria confuzie, pe măsură ce întreprinderile se adaptează la noile reguli, în timp ce companiile orientate spre UE așteaptă să vadă dacă adecvarea supraviețuiește.
Dacă sunteți îngrijorat de modul în care sunt utilizate datele dumneavoastră cu caracter personal, indiferent de cadrul care se va aplica în final, instrumente precum VPN-uri de încredere, browsere axate pe confidențialitate și verificarea atentă a permisiunilor aplicațiilor rămân modalități utile de a limita expunerea inutilă a datelor. Cadrele juridice stabilesc nivelul minim al obligațiilor companiilor, dar obiceiurile individuale de confidențialitate contează în plus față de acestea.
Concluzii cheie
Promisiunea Reform UK de abrogare a GDPR pentru firmele mici este o propunere politică, nu lege în vigoare, astfel că nu se aplică nicio modificare imediată a conformității. Modelul de tip neozeelandez ar înlocui bazele legale cu 13 principii mai largi, o schimbare pe care experții au semnalat-o deja ca fiind dificil de implementat curat. Cel mai mare risc nu este birocrația internă, ci dacă Regatul Unit ar putea să își păstreze statutul de adecvare a datelor față de UE în cadrul unei legi privind confidențialitatea substanțial diferite. Oricine conduce o afacere britanică cu clienți din UE, sau oricine urmărește pur și simplu politica de confidențialitate din Regatul Unit, ar trebui să urmărească modul în care se dezvoltă această dezbatere, în loc să presupună că UK GDPR va dispărea curând.




