Nigel Farages parti Reform UK har presenterat planer på att skrota Storbritanniens dataskyddsregelverk och argumenterar för att den allmänna dataskyddsförordningen har "strypt småföretag och tech-företag." Förslaget, som presenterades tisdag kväll som en del av ett bredare politikpaket, skulle ersätta Storbritanniens version av GDPR med vad partiet beskriver som en "lättviktig" integritetslag modellerad efter Nya Zeelands syn på dataskydd.

Löftet kommer tillsammans med andra åtgärder i Reform UK:s paket, inklusive ett utökat riskkapitalprogram som erbjuder skattelättnader till investerare. Tillsammans ramar förslagen in dataskyddsreformen som en del av en bredare satsning på att minska regelbördor för brittiska företag, särskilt mindre företag och tech-startups som Reform UK menar har kämpat under de nuvarande reglerna.

Varför GDPR blev ett mål

GDPR, som först infördes inom EU 2018 och fördes in i brittisk lag efter Brexit, ställer strikta krav på hur organisationer samlar in, lagrar och behandlar personuppgifter. Det kräver att företag motiverar varför de samlar in information, ger individer rätt att få tillgång till eller radera sina uppgifter, och inför betydande böter för överträdelser. Förespråkare tillskriver den att ha gett vanliga människor meningsfull kontroll över sin digitala fotavtryck för första gången.

Kritiker, inklusive Reform UK, argumenterar för att reglerna innebär oproportionerliga efterlevnadskostnader för mindre organisationer som saknar de juridiska och tekniska resurserna hos större tech-företag. Den spänningen mellan konsumentskydd och företagsflexibilitet är inte ny, men Farages förslag markerar en av de mest direkta politiska utmaningarna hittills mot Storbritanniens dataskyddsramverk efter Brexit.

Nya Zeelands Privacy Act, den modell som Reform UK pekar på, antar ett mer principbaserat synsätt än GDPR. Den förlitar sig mindre på föreskrivande regler och mer på allmänna skyldigheter för organisationer att hantera information på ett ansvarsfullt sätt, med tillsyn som sköts genom en integritetskommissionär snarare än de storskaliga böter som förknippas med GDPR-tillsyn i Europa.

Vad ett avskaffande av GDPR skulle kunna innebära för integriteten

Varje steg för att riva upp brittisk GDPR skulle omedelbart väcka frågor om vilka skydd som ersätter den. GDPR ligger för närvarande till grund för rättigheter som många brittiska invånare kanske inte tänker på förrän de behöver dem: rätten att veta vilka uppgifter ett företag har om dig, rätten att begära radering och rätten att informeras när dina uppgifter är inblandade i ett dataintrång. En lättare regleringsmodell skulle kunna minska efterlevnadsfriktion för företag, men den skulle också kunna begränsa de juridiska verktyg som individer förlitar sig på för att utmana missbruk av deras personliga information.

Det finns också en praktisk dimension för brittiska företag som verkar internationellt. EU:s egen GDPR gäller fortfarande för alla brittiska företag som hanterar personuppgifter för EU-invånare, oavsett inhemsk brittisk lag. En betydande divergens mellan brittiska och EU:s integritetsstandarder skulle kunna komplicera dataöverföringar och tvinga företag att upprätthålla två separata efterlevnadssystem, ett för brittiska kunder och ett annat för EU-kunder.

Denna debatt utspelar sig samtidigt som europeiska beslutsfattare fortsätter att brottas med sina egna kontroversiella integritetsförslag. Den pågående diskussionen kring Chat Control-lagstiftningen i EU illustrerar hur svårt det är att balansera brottsbekämpningsmål mot individuella integritetsrättigheter, en spänning som även ett brittiskt ersättningsramverk skulle behöva navigera.

Vad detta innebär för dig

Reform UK:s förslag är för närvarande ett politiskt löfte, inte antagen lag, och varje förändring av Storbritanniens dataskyddsramverk skulle kräva lagstiftning och parlamentsdebatt. Ändå är tillkännagivandet en signal om att dataskyddsregler är tillbaka på den politiska agendan i Storbritannien, och det är värt att följa hur konversationen utvecklas.

För närvarande förblir brittiska invånares rättigheter under GDPR oförändrade. Organisationer måste fortfarande motivera sina datainsamlingsmetoder, svara på begäranden om åtkomst och rapportera betydande dataintrång. Om en ersättningslag som den Reform UK beskriver så småningom antogs, skulle den kunna förändra hur mycket kontroll individer har över sin personliga information och hur strikt företag hålls ansvariga för att hantera den felaktigt.

Oavsett hur den politiska debatten utvecklas behöver individer som är oroade över sin exponering av personuppgifter inte vänta på lagstiftning för att vidta grundläggande skyddsåtgärder. Att vara selektiv med vilka appar och tjänster som får personlig information, granska integritetsinställningar regelbundet och förstå vad ett företags integritetspolicy faktiskt utlovar är vanor som förblir användbara under vilket regleringsramverk som helst.

Viktiga slutsatser

  • Reform UK har lovat att skrota brittisk GDPR till förmån för en "lättviktig" lag modellerad efter Nya Zeelands Privacy Act, som en del av ett bredare företagsfokuserat politikpaket.
  • Förslaget är ännu inte lag och skulle kräva parlamentariska åtgärder för att träda i kraft.
  • En brittisk avvikelse från GDPR-standarder skulle inte ta bort skyldigheterna för brittiska företag som hanterar EU-invånares uppgifter, eftersom EU:s GDPR fortfarande skulle gälla separat.
  • Läsare bör fortsätta att följa hur denna policy utvecklas, eftersom den så småningom skulle kunna påverka datatillgångsrättigheter, regler för anmälan av dataintrång och konsumenters rättsmedel i Storbritannien.
  • Under tiden förblir god personlig datahygien, att begränsa onödig datadelning och granska appbehörigheter, en sund strategi oavsett vilket regleringsramverk som är på plats.