anonym.legal

By · Last updated 2026-06-05

Terug na BlogGDPR & Nakoming

ICO VK: Post-Brexit GDPR-Verskille

Die ICO het LastPass £1.2M beboet vir onvoldoende versleuteling in Desember 2025. Die uitspraak stel dat klientkant-versleuteling 'n wetlike vereiste is.

June 5, 20267 min lees
ICO UKUK GDPRLastPass fineencryption compliancepost-Brexit data protection

UK GDPR Na Brexit: Wat Verander Het

Die VK se Data Protection Act 2018 het UK GDPR in wet omgesit. Dit stem grootliks ooreen met EU GDPR -- maar nie op elke gebied nie. As jy in beide die VK en die EU werk, moet jy twee afsonderlike nakomingstoetse deurloop.

Wat dieselfde gebly het:

  • Ses wettige gronde vir verwerking
  • Onderwerperegte: toegang, uitwissing, regstelling, oordraagbaarheid
  • Kennisgewing van oortreding binne 72 uur aan die reguleerder
  • Privaatheid by ontwerp en by verstek

Wat verander het:

  • Die VK bestuur sy eie toereikendheidsbepalinge vir grensoverschrijdende oordragte
  • VK KI-leiding wat in 2023-2024 uitgereik is, gaan verder as die EDPB
  • VK-navorsinguitsonderings is effens breer as EU-uitsonderings
  • Die reguleerder beweeg van advies-eerste na boetes -- vinniger as tevore

Die gaping tussen VK- en EU-reels is werklik. Beskou hulle as twee afsonderlike kontrolelyste.

Die LastPass-Boete: Versleuteling Is Nou 'n Wetlike Toets

In Desember 2025 het die ICO LastPass VK met £1.2 miljoen beboet vir 'n gebrekkige versleutelingsopstelling. Dit is die belangrikste VK GDPR-uitspraak oor tegniese sekuriteit tot dusver.

Wat die reguleerder bevind het: LastPass het kluisrekords gestoor met sleutels wat aan die bedienerkant gehou word. Enigiemand wat die bediener bereik het, kon die kluis lees. Die uitspraak het bevind dat dit die "gepaste tegniese maatreels"-toets in VK GDPR Artikel 32 verbreek het.

Die sleutelsin uit die kennisgewing: "Die beheerder moes klientkant-versleuteling gebruik het. Dit sou gebruikersk luisrekords veilig gehou het selfs as die bediener geskend is."

Wat dit vaslê: As 'n veiliger ontwerp bestaan en bou'baar is, kan die gebruik van die swakker een nou Artikel 32 verbreek. Bedienerkant-sleutelbestuur is nie meer 'n veilige verstek vir sensitiewe rekords nie.

Wie gevaar loop: Enige diens wat sensitiewe rekords stoor en versleutelingssleutels op sy eie bedieners hou. Dit sluit in gereedskap wat teks aanteken vir ouditspore, gebruiksstatistieke, of dokumentgeskiedenis. As die bediener die teks kan lees, kan reguleerders vra waarom jy nie klientkant-ontwerp gebruik het nie. Sien hoe anonym.legal dit hanteer met nulkennis-argitektuur.

VK KI-Leiding: Agt Tegniese Reels

Die VK-reguleerder het in 2023-2024 gedetailleerde KI-leiding gepubliseer. Dit dek agt spesifieke vereistes vir generatiewe KI-stelsels. Die EU se vergelykbare leiding is minder gedetailleerd.

1. Opleidingsdataherkoms -- KI wat op persoonlike rekords opgelei is, moet aanteken waar daardie data vandaan gekom het en watter stappe gebruik is om dit skoon te maak.

2. Uitsvoermonitering -- Stelsels wat persoonlike uitsette produseer, moet kontroles he om slegte bekendmakings te vang en te stop.

3. Doeelbeperking -- Rekords wat vir KI-opleiding gebruik word, moet by die verklaarde doel pas. Algemene opleiding op klientrekords benodig 'n duidelike wetlike grondslag.

4. Outomatiese besluitregte -- As jou KI sleutelbesluite oor 'n persoon neem, moet dit toegang, verduideliking en appel ondersteun.

5. Vooroordelsmonitering -- Stelsels wat beskermde eienskappe gebruik -- direk of by gevolgtrekking -- moet vooroordeltoetse in plek he.

6. Minimering voor fyn-afstemming -- Jy moet persoonlike rekords verminder voor fyn-afstemming. 'n Beleid alleen is nie genoeg nie.

7. Uitwissing uit modelgewigte -- As rekords modelgewigte binnegaan, benodig jy 'n plan om uitwissingsversoeke te hanteer. Tegniese of gelykwaardige waarborge word vereis.

8. Derdeparty KI-oorsig -- As jy 'n ander maatskappy se KI gebruik, moet jy sy nakoming van al agt punte nagaan en aanteken.

Hierdie agt reels vorm 'n praktiese kontrolelys vir enige VK KI-ontplooiing.

VK-Toepassing: Die Skuif na Boetes

Die reguleerder het vroeeer leidingas oor strafmaatreels verkies. Dit is besig om te verander. Onlangse optredes toon 'n duidelike patroon:

OptredeBedragJaarRede
British Airways£20M2020Skending -- swak sekuriteit
Marriott International£18.4M2020Skending -- swak omsigtigheid
LastPass VK£1.2M2025Versleutelingsontwerp-mislukking
Verkiesingskommissie£4.4M berisping2023Ongepatchde bediener

67 toepassingskennisgewings is in 2024 uitgereik -- 'n rekord. Die LastPass-saak is merkwaardig omdat die boete vir 'n ontwerpkeuse was, nie net vir 'n skendingsuitkoms nie. Reguleerders het noukeurig gekyk hoe LastPass sy stelsel gebou het. Dit is nuut.

VK-EU-Oordragte: Tweerigtingrisiko

VK-organisasies wat EU-persoonlike rekords hanteer, staan bloot aan verpligtinge van beide kante.

Van EU na VK: Die EU het die VK in 2021 'n toereikendheidsbelyning toegestaan. Dit is steeds geldig. Maar dit word wetlik betwis. Moenie daarop alleen staatmaak nie -- standaard kontraktuele klousules (SCC's) is 'n verstandige rugsteun.

Van VK na EU: Geen huidige reel blokkeer die skuif van VK-rekords na EU-verwerkers nie. Maar 'n EU-verwerker wat VK-rekords hanteer, kan steeds EU GDPR-reels aan sy kant aktiveer.

Praktiese stap: Skryf jou VK GDPR-posisie en jou EU GDPR-posisie as twee afsonderlike dokumente. Let op waar hulle ooreenstem en waar hulle verskil. Dit is die rekord wat jy nodig het as 'n reguleerder vra. Ons nakomingsoorsig karteer beide kante.

Vir 'n dieper blik op nulkennis-ontwerp en hoe dit die bedienerskendingsrisiko wat in LastPass geidentifiseer is, aanspreek, lees ons sekuriteits- en privaatheidsargitektuurblad.

Bronne

Gereed om u data te beskerm?

Begin om PII te anonimiseer met 285+ entiteitstipes in 48 tale.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.