Контракт Reform UK націлений на UK GDPR

Reform UK оприлюднила програмний документ, адресований 5,7 мільйона малих підприємств країни, і одна з її головних обіцянок — повне скасування UK GDPR. У документі пропонується відмовитися від чинної системи захисту даних і замінити її правилами, змодельованими за новозеландським законом про приватність, який побудований навколо 13 широких принципів, а не британської системи «правових підстав» для обробки персональних даних.

Це не перший випадок, коли Reform UK порушує питання про розривання GDPR. Партія раніше пропонувала «легкий» альтернативний варіант чинної системи — пропозицію, яку експерти із захисту даних і юридичні аналітики вже критикували як нездійсненну. Новий контракт для малого бізнесу вписує цю амбіцію в ширшу пропозицію щодо скорочення регуляторного навантаження на фірми, які становлять переважну більшість приватного сектору Великої Британії.

Принципи проти правових підстав: що насправді змінюється

UK GDPR, успадкований від версії ЄС після Brexit, вимагає від організацій визначити конкретну «правову підставу» перед обробкою персональних даних будь-кого — такі варіанти, як згода, необхідність для виконання договору, юридичний обов'язок або законний інтерес. Кожна підстава має власні умови та вимоги до документування, і бізнес має обґрунтувати свій вибір у разі оскарження.

Новозеландський закон про приватність застосовує інший підхід. Замість того щоб змушувати організації вписувати обробку даних у заздалегідь визначені правові категорії, він встановлює 13 принципів інформаційної приватності, що охоплюють такі речі, як збір, зберігання, використання та розкриття персональної інформації. Відповідність оцінюється за цими ширшими стандартами, а не за контрольним списком правових підстав, а максимальні штрафи за новозеландською моделлю є порівняно помірними.

Прихильники цього підходу стверджують, що він зменшує паперову роботу та правову невизначеність для менших організацій, які не мають спеціальних команд із комплаєнсу. Критики заперечують, що системи, засновані на принципах, можуть бути складнішими для послідовного застосування і можуть залишити людей з меншою ясністю щодо їхніх прав, оскільки немає єдиної правової підстави, на яку людина може вказати, запитуючи, чому її дані оброблялися певним чином.

Питання адекватності з ЄС нависає великою загрозою

Найбільш значуще питання в пропозиції Reform UK насправді не стосується внутрішніх витрат на комплаєнс. Воно стосується того, що станеться з угодою про адекватність даних між Великою Британією та Європейським Союзом, якщо базовий закон зміниться настільки кардинально.

Наразі Велика Британія має рішення про адекватність від Європейської комісії, яке дозволяє персональним даним вільно переміщатися між Великою Британією та державами-членами ЄС без додаткових правових гарантій. Це рішення існує тому, що британські правила захисту даних після Brexit були визнані достатньо схожими на стандарти ЄС. Заміна системи правових підстав на модель принципів новозеландського зразка означала б значне відхилення від цієї базової лінії, а рішення про адекватність переглядаються періодично, а не надаються назавжди.

Якщо Велика Британія втратить статус адекватності, бізнесам, які передають персональні дані до або з ЄС — а це значна частка британських компаній, що торгують з європейськими клієнтами або користуються європейськими хмарними сервісами — доведеться покладатися на альтернативні правові механізми, такі як стандартні договірні положення. Це додало б складності та витрат, потенційно підриваючи саме те спрощення, яке Reform UK обіцяє малим фірмам.

Що це означає для вас

Наразі це політична обіцянка в контракті опозиційної партії, а не ухвалений закон. Нічого не змінюється негайно в тому, як ваші персональні дані збираються, зберігаються або передаються британськими бізнесами. UK GDPR залишається повністю чинним, і компанії досі зобов'язані виконувати його поточні вимоги щодо згоди, прав суб'єктів даних і повідомлення про порушення.

Тим не менш, за цією дискусією варто стежити, якщо ви керуєте малим бізнесом або вам небайдуже, як обробляються ваші дані в інтернеті. Скасування такого масштабу торкнеться майже кожного вебсайту, застосунку та сервісу, що обробляє інформацію мешканців Великої Британії, і будь-який перехідний період, ймовірно, принесе власну плутанину, поки бізнеси адаптуються до нових правил, а компанії, орієнтовані на ЄС, чекатимуть, чи збережеться адекватність.

Якщо вас турбує, як використовуються ваші персональні дані, незалежно від того, яка система зрештою застосовуватиметься, такі інструменти, як надійні VPN, браузери з фокусом на приватність і ретельний перегляд дозволів застосунків, залишаються корисними способами обмежити непотрібне розкриття даних. Правові системи встановлюють мінімум того, що компанії повинні робити, але індивідуальні звички щодо приватності все одно мають значення понад це.

Ключові висновки

Обіцянка Reform UK скасувати GDPR для малих фірм є політичною пропозицією, а не чинним законом, тому жодних негайних змін у комплаєнсі не застосовується. Модель новозеландського зразка замінила б правові підстави на 13 ширших принципів — зміна, яку експерти вже позначили як складну для чистого впровадження. Найбільший ризик — не внутрішня бюрократія, а те, чи зможе Велика Британія зберегти статус адекватності даних з ЄС за суттєво іншого закону про приватність. Кожен, хто керує британським бізнесом з клієнтами в ЄС, або просто стежить за британською політикою приватності, має слідкувати за розвитком цієї дискусії, а не припускати, що UK GDPR кудись зникне найближчим часом.