สัญญาของ Reform UK มุ่งเป้า UK GDPR
Reform UK ได้เผยแพร่เอกสารนโยบายที่มุ่งเป้าไปยังธุรกิจขนาดเล็ก 5.7 ล้านแห่งของประเทศ และหนึ่งในคำมั่นหลักคือการยกเลิก UK GDPR ทั้งหมด เอกสารดังกล่าวเสนอให้ยกเลิกกรอบการคุ้มครองข้อมูลในปัจจุบัน และแทนที่ด้วยกฎเกณฑ์ที่จำลองมาจากกฎหมายความเป็นส่วนตัวของนิวซีแลนด์ ซึ่งสร้างขึ้นจากหลักการกว้าง ๆ 13 ข้อ แทนที่จะเป็นระบบ "ฐานทางกฎหมาย" (lawful bases) สำหรับการประมวลผลข้อมูลส่วนบุคคลของสหราชอาณาจักร
นี่ไม่ใช่ครั้งแรกที่ Reform UK หยิบยกเรื่องการฉีก GDPR ขึ้นมาพิจารณา พรรคนี้เคยเสนอทางเลือกแบบ "แตะเบา" แทนกรอบกฎหมายที่มีอยู่ ซึ่งเป็นข้อเสนอที่ผู้เชี่ยวชาญด้านการคุ้มครองข้อมูลและนักวิเคราะห์กฎหมายได้วิจารณ์ไปแล้วว่าเป็นไปไม่ได้ในทางปฏิบัติ สัญญาสำหรับธุรกิจขนาดเล็กฉบับใหม่นี้ได้ผนวกความทะเยอทะยานดังกล่าวเข้ากับข้อเสนอที่กว้างขึ้นในการลดภาระด้านกฎระเบียบสำหรับบริษัทที่คิดเป็นสัดส่วนส่วนใหญ่ของภาคเอกชนในสหราชอาณาจักร
หลักการกับฐานทางกฎหมาย: อะไรเปลี่ยนไปจริง ๆ
UK GDPR ซึ่งสืบทอดมาจากฉบับของสหภาพยุโรปหลังเบร็กซิท กำหนดให้องค์กรต้องระบุ "ฐานทางกฎหมาย" ที่เฉพาะเจาะจงก่อนที่จะประมวลผลข้อมูลส่วนบุคคลของ任何人 ตัวเลือกต่าง ๆ เช่น ความยินยอม ความจำเป็นตามสัญญา หน้าที่ตามกฎหมาย หรือผลประโยชน์อันชอบธรรม แต่ละฐานมาพร้อมกับเงื่อนไขและข้อกำหนดด้านเอกสารของตัวเอง และธุรกิจต่าง ๆ ถูกคาดหวังให้พิสูจน์เหตุผลของทางเลือกหากถูกท้าทาย
พระราชบัญญัติความเป็นส่วนตัวของนิวซีแลนด์ใช้แนวทางที่แตกต่างออกไป แทนที่จะบังคับให้องค์กรจัดประเภทการประมวลผลข้อมูลลงในหมวดหมู่ทางกฎหมายที่กำหนดไว้ล่วงหน้า กฎหมายฉบับนี้กำหนดหลักการความเป็นส่วนตัวของข้อมูล 13 ข้อ ครอบคลุมเรื่องต่าง ๆ เช่น การเก็บรวบรวม การจัดเก็บ การใช้ และการเปิดเผยข้อมูลส่วนบุคคล การปฏิบัติตามข้อกำหนดจะถูกตัดสินตามมาตรฐานที่กว้างกว่าเหล่านี้ แทนที่จะเป็นรายการตรวจสอบของฐานทางกฎหมาย และบทลงโทษสูงสุดภายใต้รูปแบบนิวซีแลนด์นั้นค่อนข้างเบาเมื่อเทียบกัน
ผู้สนับสนุนแนวทางนี้โต้แย้งว่ามันลดงานเอกสารและความไม่แน่นอนทางกฎหมายสำหรับองค์กรขนาดเล็กที่ขาดทีมงานด้านการปฏิบัติตามข้อกำหนดโดยเฉพาะ นักวิจารณ์โต้กลับว่าระบบที่อิงหลักการอาจบังคับใช้ได้ยากกว่าและสม่ำเสมอน้อยกว่า และอาจทำให้บุคคลต่าง ๆ มีความชัดเจนน้อยลงเกี่ยวกับสิทธิของตน เนื่องจากไม่มีฐานทางกฎหมายเดียวที่บุคคลสามารถอ้างถึงเมื่อถามว่าทำไมข้อมูลของตนจึงถูกประมวลผลในลักษณะหนึ่ง
คำถามเรื่องความเพียงพอต่อ EU looming อยู่เบื้องหน้า
ประเด็นที่มีนัยสำคัญที่สุดในข้อเสนอของ Reform UK ไม่ได้เกี่ยวกับต้นทุนการปฏิบัติตามข้อกำหนดภายในประเทศจริง ๆ แต่เกี่ยวกับสิ่งที่เกิดขึ้นกับข้อตกลงความเพียงพอด้านข้อมูล (data adequacy) ของสหราชอาณาจักรกับสหภาพยุโรป หากกฎหมายพื้นฐานเปลี่ยนแปลงอย่างรุนแรงเช่นนี้
ปัจจุบันสหราชอาณาจักรมีคำตัดสินเรื่องความเพียงพอจากคณะกรรมาธิการยุโรป ซึ่งอนุญาตให้ข้อมูลส่วนบุคคลไหลเวียนได้อย่างเสรีระหว่างสหราชอาณาจักรและประเทศสมาชิก EU โดยไม่ต้องมีมาตรการป้องกันทางกฎหมายเพิ่มเติม คำตัดสินดังกล่าวมีอยู่เพราะกฎการคุ้มครองข้อมูลหลังเบร็กซิทของสหราชอาณาจักรถูกตัดสินว่ามีความคล้ายคลึงกับมาตรฐาน EU อย่างเพียงพอ การเปลี่ยนระบบฐานทางกฎหมายเป็นรูปแบบหลักการแบบนิวซีแลนด์จะถือเป็นการเบี่ยงเบนอย่างมีนัยสำคัญจากพื้นฐานนั้น และคำตัดสินเรื่องความเพียงพอจะถูกทบทวนเป็นระยะ ไม่ได้ให้แบบถาวร
หากสหราชอาณาจักรสูญเสียสถานะความเพียงพอ ธุรกิจที่ถ่ายโอนข้อมูลส่วนบุคคลไปยังหรือจาก EU ซึ่งรวมถึงบริษัทสหราชอาณาจักรจำนวนมากที่ค้าขายกับลูกค้าชาวยุโรปหรือใช้บริการคลาวด์ของยุโรป จะต้องพึ่งพากลไกทางกฎหมายทางเลือก เช่น ข้อสัญญามาตรฐาน (standard contractual clauses) ซึ่งจะเพิ่มความซับซ้อนและต้นทุน และอาจบั่นทอนสิ่งที่ Reform UK สัญญาว่าจะทำให้ง่ายขึ้นสำหรับธุรกิจขนาดเล็ก
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
สำหรับตอนนี้ นี่เป็นคำมั่นเชิงนโยบายในสัญญาของพรรคฝ่ายค้าน ไม่ใช่กฎหมายที่บังคับใช้แล้ว ไม่มีอะไรเปลี่ยนแปลงในทันทีสำหรับวิธีการเก็บรวบรวม จัดเก็บ หรือแบ่งปันข้อมูลส่วนบุคคลของคุณโดยธุรกิจในสหราชอาณาจักร UK GDPR ยังคงมีผลบังคับใช้เต็มที่ และบริษัทต่าง ๆ ยังคงมีหน้าที่ต้องปฏิบัติตามข้อกำหนดปัจจุบันเกี่ยวกับความยินยอม สิทธิของเจ้าของข้อมูล และการแจ้งการละเมิด
อย่างไรก็ตาม การ débate นี้คุ้มค่าที่จะจับตามอง หากคุณดำเนินธุรกิจขนาดเล็กหรือใส่ใจว่าข้อมูลของคุณถูกจัดการอย่างไรทางออนไลน์ การยกเลิกในระดับนี้จะส่งผลกระทบต่อเกือบทุกเว็บไซต์ แอป และบริการที่ประมวลผลข้อมูลของ residents สหราชอาณาจักร และช่วงเปลี่ยนผ่านใด ๆ ก็อาจนำมาซึ่งความสับสนเป็นของตัวเอง ขณะที่ธุรกิจปรับตัวเข้ากับกฎใหม่ ในขณะที่บริษัทที่หันหน้าไปทาง EU รอว่าความเพียงพอจะอยู่รอดหรือไม่
หากคุณกังวลเกี่ยวกับวิธีการใช้ข้อมูลส่วนบุคคลของคุณ ไม่ว่ากรอบกฎหมายใดจะบังคับใช้ในที่สุด เครื่องมือต่าง ๆ เช่น VPN ที่เชื่อถือได้ เบราว์เซอร์ที่เน้นความเป็นส่วนตัว และการตรวจสอบสิทธิ์ของแอปอย่างรอบคอบ ยังคงเป็นวิธีที่มีประโยชน์ในการจำกัดการเปิดเผยข้อมูลที่ไม่จำเป็น กรอบกฎหมายกำหนดขั้นต่ำสำหรับสิ่งที่บริษัทต้องทำ แต่นิสัยความเป็นส่วนตัวของแต่ละบุคคลก็ยังคงสำคัญเหนือสิ่งนั้น
ประเด็นสำคัญ
คำมั่นของ Reform UK ในการยกเลิก GDPR สำหรับธุรกิจขนาดเล็กเป็นข้อเสนอทางการเมือง ไม่ใช่กฎหมายปัจจุบัน ดังนั้นจึงไม่มีการเปลี่ยนแปลงด้านการปฏิบัติตามข้อกำหนดในทันที รูปแบบแบบนิวซีแลนด์จะเปลี่ยนฐานทางกฎหมายเป็นหลักการกว้าง ๆ 13 ข้อ ซึ่งเป็นการเปลี่ยนแปลงที่ผู้เชี่ยวชาญได้ตั้งข้อสังเกตแล้วว่ายากที่จะนำไปปฏิบัติได้อย่างราบรื่น ความเสี่ยงที่ใหญ่ที่สุดไม่ใช่ระบบราชการภายในประเทศ แต่เป็นว่าสหราชอาณาจักรจะรักษาสถานะความเพียงพอด้านข้อมูลกับ EU ได้หรือไม่ภายใต้กฎหมายความเป็นส่วนตัวที่แตกต่างอย่างมาก ใครก็ตามที่ดำเนินธุรกิจในสหราชอาณาจักรที่มีลูกค้าใน EU หรือใครก็ตามที่เพียงแค่ติดตามนโยบายความเป็นส่วนตัวของสหราชอาณาจักร ควรจับตาดูว่าการ débate นี้จะพัฒนาไปอย่างไร มากกว่าที่จะสันนิษฐานว่า UK GDPR จะหายไปในเร็ว ๆ นี้




