Контракт Reform UK нацелен на UK GDPR
Reform UK выпустила программный документ, адресованный 5,7 миллионам малых предприятий страны, и одно из его центральных обещаний — полная отмена UK GDPR. В документе предлагается отказаться от действующей системы защиты данных и заменить её правилами, смоделированными по образцу новозеландского закона о конфиденциальности, который построен вокруг 13 широких принципов, а не британской системы «правовых оснований» для обработки персональных данных.
Это не первый случай, когда Reform UK выдвигает идею разорвать GDPR. Ранее партия предлагала «мягкую» альтернативу существующей системе — предложение, которое эксперты по защите данных и юридические аналитики уже раскритиковали как неосуществимое. Новый контракт для малого бизнеса встраивает эту амбицию в более широкое предложение по сокращению регуляторной нагрузки для фирм, которые составляют подавляющее большинство частного сектора Великобритании.
Принципы против правовых оснований: что на самом деле меняется
UK GDPR, унаследованный от версии ЕС после Brexit, требует от организаций определить конкретное «правовое основание» до обработки чьих-либо персональных данных — такие варианты, как согласие, необходимость для исполнения договора, юридическая обязанность или законный интерес. Каждое основание имеет свои условия и требования к документации, и предприятия должны обосновывать свой выбор в случае претензий.
Новозеландский закон о конфиденциальности использует иной подход. Вместо того чтобы заставлять организации вписывать обработку данных в предопределённые правовые категории, он устанавливает 13 принципов информационной конфиденциальности, охватывающих такие аспекты, как сбор, хранение, использование и раскрытие персональной информации. Соответствие оценивается по этим более широким стандартам, а не по чек-листу правовых оснований, и максимальные штрафы в новозеландской модели сравнительно скромны.
Сторонники такого подхода утверждают, что он снижает объём бумажной работы и правовую неопределённость для небольших организаций, у которых нет выделенных команд по комплаенсу. Критики возражают, что системы, основанные на принципах, могут быть сложнее для последовательного правоприменения и могут оставить людей с меньшей ясностью относительно их прав, поскольку нет единого правового основания, на которое человек может указать, спрашивая, почему его данные были обработаны определённым образом.
Вопрос адекватности ЕС нависает над всем
Наиболее значимый вопрос в предложении Reform UK на самом деле не о внутренних издержках на комплаенс. Он о том, что произойдёт с соглашением о адекватности данных между Великобританией и Европейским союзом, если базовый закон изменится настолько радикально.
В настоящее время Великобритания имеет решение об адекватности от Европейской комиссии, которое позволяет персональным данным свободно перемещаться между Великобританией и государствами — членами ЕС без дополнительных правовых гарантий. Это решение существует потому, что постбрекситские правила защиты данных Великобритании были признаны достаточно схожими со стандартами ЕС. Замена системы правовых оснований на модель принципов в новозеландском стиле означала бы значительное отступление от этой базовой линии, а решения об адекватности пересматриваются периодически, а не предоставляются навсегда.
Если Великобритания потеряет статус адекватности, предприятиям, которые передают персональные данные в ЕС или из ЕС — а это значительная доля британских компаний, торгующих с европейскими клиентами или использующих европейские облачные сервисы, — придётся полагаться на альтернативные правовые механизмы, такие как стандартные договорные условия. Это добавит сложности и расходов, потенциально подрывая само упрощение, которое Reform UK обещает малым фирмам.
Что это значит для вас
На данный момент это политическое обещание в контракте оппозиционной партии, а не принятый закон. Ничего не меняется немедленно в том, как ваши персональные данные собираются, хранятся или передаются британскими предприятиями. UK GDPR остаётся полностью в силе, и компании по-прежнему обязаны соблюдать его текущие требования в отношении согласия, прав субъектов данных и уведомления об утечках.
Тем не менее за этой дискуссией стоит следить, если вы управляете малым бизнесом или вам небезразлично, как обрабатываются ваши данные в интернете. Отмена такого масштаба затронула бы практически каждый сайт, приложение и сервис, обрабатывающий информацию жителей Великобритании, и любой переходный период, вероятно, принёс бы свою путаницу, пока предприятия адаптируются к новым правилам, а компании, работающие с ЕС, ждут, выживет ли адекватность.
Если вас беспокоит, как используются ваши персональные данные, независимо от того, какая система в итоге будет применяться, такие инструменты, как надёжные VPN, браузеры с фокусом на конфиденциальность и внимательный анализ разрешений приложений, остаются полезными способами ограничить ненужное раскрытие данных. Правовые системы задают минимальный уровень того, что компании обязаны делать, но индивидуальные привычки в отношении приватности всё равно имеют значение поверх этого.
Ключевые выводы
Обещание Reform UK отменить GDPR для малых фирм — это политическое предложение, а не действующий закон, поэтому немедленных изменений в комплаенсе не применяется. Модель в новозеландском стиле заменила бы правовые основания на 13 более широких принципов — сдвиг, который эксперты уже отметили как трудный для чистого внедрения. Самый большой риск не во внутренней бюрократии, а в том, сможет ли Великобритания сохранить статус адекватности данных ЕС при существенно ином законе о конфиденциальности. Всем, кто управляет британским бизнесом с клиентами в ЕС, или просто следит за британской политикой в области приватности, стоит внимательно наблюдать за развитием этой дискуссии, а не исходить из того, что UK GDPR куда-то исчезнет в ближайшее время.




