Reform UK:s kontrakt riktar in sig på UK GDPR

Reform UK har släppt ett policydokument riktat mot landets 5,7 miljoner småföretag, och ett av dess främsta löften är ett fullständigt upphävande av UK GDPR. Dokumentet föreslår att man skrotar det nuvarande dataskyddsramverket och ersätter det med regler modellerade efter Nya Zeelands integritetslag, som är uppbyggd kring 13 breda principer snarare än Storbritanniens system med "lagliga grunder" för behandling av personuppgifter.

Detta är inte första gången Reform UK har lyft idén om att riva upp GDPR. Partiet har tidigare lanserat ett "lättrörligt" alternativ till det befintliga ramverket, ett förslag som dataskyddsexperter och juridiska analytiker redan har kritiserat som ogenomförbart. Det nya småföretagskontraktet införlivar den ambitionen i en bredare satsning på att minska regelbördan för företag som utgör den stora majoriteten av Storbritanniens privata sektor.

Principer kontra lagliga grunder: vad som faktiskt förändras

UK GDPR, ärvt från EU-versionen efter Brexit, kräver att organisationer identifierar en specifik "laglig grund" innan de behandlar någons personuppgifter, alternativ som samtycke, avtalsmässig nödvändighet, rättslig förpliktelse eller berättigat intresse. Varje grund har sina egna villkor och dokumentationskrav, och företag förväntas motivera sitt val om det ifrågasätts.

Nya Zeelands integritetslag har en annan strategi. Istället för att tvinga organisationer att placera databehandling i fördefinierade juridiska kategorier, fastställer den 13 principer för informationsintegritet som täcker saker som insamling, lagring, användning och utlämnande av personuppgifter. Efterlevnad bedöms mot dessa bredare standarder snarare än en checklista över lagliga grunder, och de maximala påföljderna under den nyzeeländska modellen är jämförelsevis blygsamma.

Förespråkare för detta tillvägagångssätt hävdar att det minskar pappersarbete och juridisk osäkerhet för mindre organisationer som saknar dedikerade efterlevnadsteam. Kritiker invänder att principbaserade system kan vara svårare att genomdriva konsekvent och kan lämna individer med mindre klarhet om sina rättigheter, eftersom det inte finns någon enskild laglig grund en person kan peka på när de frågar varför deras uppgifter behandlades på ett visst sätt.

Frågan om EU-adequacy hänger tungt

Den mest konsekvensrika frågan i Reform UK:s förslag handlar egentligen inte om inhemska efterlevnadskostnader. Det handlar om vad som händer med Storbritanniens dataadequacy-avtal med Europeiska unionen om den underliggande lagen förändras så drastiskt.

Storbritannien har för närvarande ett adequacy-beslut från Europeiska kommissionen, vilket tillåter personuppgifter att flöda fritt mellan Storbritannien och EU:s medlemsstater utan ytterligare juridiska skyddsåtgärder. Det beslutet finns eftersom Storbritanniens dataskyddsregler efter Brexit bedömdes vara tillräckligt lika EU-standarder. Att byta ut ett system med lagliga grunder mot en nyzeeländsk principmodell skulle innebära ett betydande avsteg från den utgångspunkten, och adequacy-beslut granskas med jämna mellanrum, inte beviljas permanent.

Om Storbritannien förlorade sin adequacy-status skulle företag som överför personuppgifter till eller från EU, vilket inkluderar en stor andel av brittiska företag som handlar med europeiska kunder eller använder europeiska molntjänster, behöva förlita sig på alternativa juridiska mekanismer som standardavtalsklausuler. Det skulle öka komplexiteten och kostnaderna, vilket potentiellt skulle undergräva själva den förenkling som Reform UK lovar småföretag.

Vad detta innebär för dig

För närvarande är detta ett politiskt löfte i ett oppositionspartis kontrakt, inte antagen lag. Inget förändras omedelbart för hur dina personuppgifter samlas in, lagras eller delas av brittiska företag. UK GDPR är fortfarande fullt gällande, och företag är fortfarande skyldiga att uppfylla dess nuvarande krav kring samtycke, registrerades rättigheter och anmälan av intrång.

Med det sagt är debatten värd att följa om du driver ett småföretag eller bryr dig om hur dina uppgifter hanteras online. Ett upphävande av denna omfattning skulle beröra nästan varje webbplats, app och tjänst som behandlar brittiska invånares information, och en övergångsperiod skulle sannolikt medföra sin egen förvirring när företag anpassar sig till nya regler medan EU-inriktade företag väntar på att se om adequacy överlever.

Om du är orolig för hur dina personuppgifter används oavsett vilket ramverk som så småningom gäller, förblir verktyg som välrenommerade VPN:er, integritetsfokuserade webbläsare och noggrann granskning av appbehörigheter användbara sätt att begränsa onödig dataexponering. Juridiska ramverk sätter golvet för vad företag måste göra, men individuella integritetsvanor spelar fortfarande roll utöver det.

Viktiga slutsatser

Reform UK:s löfte om att upphäva GDPR för småföretag är ett politiskt förslag, inte gällande lag, så inga omedelbara efterlevnadsförändringar gäller. Den nyzeeländska modellen skulle byta ut lagliga grunder mot 13 bredare principer, en förändring som experter redan har flaggat som svår att genomföra på ett smidigt sätt. Den största risken är inte inhemsk byråkrati, utan huruvida Storbritannien kan behålla sin EU-adequacy-status under en väsentligt annorlunda integritetslag. Den som driver ett brittiskt företag med EU-kunder, eller någon som helt enkelt följer brittisk integritetspolitik, bör hålla ett öga på hur denna debatt utvecklas snarare än att anta att UK GDPR är på väg bort inom en snar framtid.