UK GDPR след Brexit: какво се промени
Законът за защита на данните от 2018 г. въведе UK GDPR в правото на Обединеното кралство. Той е близо до EU GDPR -- но не навсякъде. Ако работите едновременно в Обединеното кралство и в ЕС, трябва да преминете два отделни проверочни списъка за съответствие.
Какво остана непроменено:
- Шест правни основания за обработка
- Права на субектите: достъп, заличаване, коригиране, преносимост
- 72-часово уведомяване при нарушение до регулатора
- Защита на личните данни по подразбиране и на ниво проектиране
Какво се промени:
- Обединеното кралство вече провежда собствени решения за адекватност при трансгранични предавания
- Насоките на Обединеното кралство за изкуствен интелект от 2023-2024 г. отиват по-далеч от EDPB
- Изключенията за изследователска дейност са малко по-широки от тези в ЕС
- Регулаторът преминава от подход с предимно насоки към налагане на глоби -- по-бързо от преди
Разликата между правилата в Обединеното кралство и тези в ЕС е реална. Третирайте ги като два отделни списъка.
Глобата на LastPass: криптирането е вече законов тест
През декември 2025 г. ICO глоби LastPass UK с £1,2 млн. за неправилна схема на криптиране. Това е най-важното решение по UK GDPR в областта на техническата сигурност до момента.
Какво установи регулаторът: LastPass съхраняваше записи в трезора с ключове, държани на сървъра. Всеки, достигнал до сървъра, можеше да прочете трезора. Решението установи, че това нарушава теста за "подходящи технически мерки" по член 32 от UK GDPR.
Ключовата фраза от известието: "Администраторът е трябвало да използва криптиране от страна на клиента. Това би запазило записите в трезора в безопасност дори при пробив на сървъра."
Какво установява това: Ако съществува по-сигурен дизайн и той е реализуем, използването на по-слабия вариант вече може да наруши член 32. Управлението на ключовете от страна на сървъра вече не е безопасно решение по подразбиране за чувствителни записи.
Кой е изложен на риск: Всяка услуга, която съхранява чувствителни записи и държи ключовете за криптиране на собствените си сървъри. Това включва инструменти, които регистрират текст за одитни следи, статистика за използване или история на документи. Ако сървърът може да чете текста, регулаторите може да попитат защо не е използван клиентски дизайн. Вижте как anonym.legal се справя с това чрез архитектура с нулево знание.
Насоки за изкуствен интелект в Обединеното кралство: осем технически правила
Регулаторът публикува подробни насоки за изкуствен интелект в периода 2023-2024 г. Те обхващат осем специфични изисквания за генеративни AI системи. Сравнимите насоки на ЕС са по-малко подробни.
1. Произход на данните за обучение -- Изкуственият интелект, обучен върху лични записи, трябва да регистрира откъде са дошли тези данни и какви стъпки са използвани за тяхното почистване.
2. Мониторинг на изходните данни -- Системите, произвеждащи лични изходни данни, трябва да имат контроли за улавяне и спиране на нежелани разкривания.
3. Ограничение на целта -- Записите, използвани за обучение на изкуствен интелект, трябва да съответстват на декларираната цел. Общото обучение върху клиентски записи изисква ясно правно основание.
4. Права при автоматизирани решения -- Ако вашият изкуствен интелект взема ключови решения за дадено лице, той трябва да поддържа достъп, обяснение и обжалване.
5. Мониторинг за пристрастие -- Системите, използващи защитени характеристики -- пряко или по извод -- трябва да разполагат с проверки за пристрастие.
6. Минимизиране преди фина настройка -- Трябва да намалите личните записи преди фина настройка. Само политика не е достатъчна.
7. Заличаване от теглата на модела -- Ако записи влязат в теглата на модела, трябва да имате план за обработка на заявки за заличаване. Необходими са технически или еквивалентни гаранции.
8. Преглед на AI от трети страни -- Ако използвате изкуствен интелект на друга компания, трябва да проверявате и документирате спазването на всичките осем точки.
Тези осем правила формират практически списък за всяко внедряване на AI в Обединеното кралство.
Прилагане на закона в Обединеното кралство: преходът към глоби
Регулаторът предпочиташе писма с насоки пред наказания. Това се променя. Последните действия показват ясна тенденция:
| Действие | Размер | Година | Причина |
|---|---|---|---|
| British Airways | £20 млн. | 2020 | Пробив -- слаба сигурност |
| Marriott International | £18,4 млн. | 2020 | Пробив -- лоша надлежна проверка |
| LastPass UK | £1,2 млн. | 2025 | Грешки в дизайна на криптирането |
| Изборна комисия | Порицание £4,4 млн. | 2023 | Незакърпен сървър |
През 2024 г. са издадени 67 наказателни известия -- рекорд. Случаят LastPass е забележителен, защото глобата беше за дизайнерски избор, не само за резултата от пробива. Регулаторите се вгледаха в начина, по който LastPass е изградил системата си. Това е ново.
Трансфери Обединено кралство-ЕС: двупосочен риск
Организациите в Обединеното кралство, обработващи лични записи от ЕС, имат задължения от двете страни.
От ЕС към Обединеното кралство: ЕС предостави на Обединеното кралство решение за адекватност през 2021 г. То е все още валидно. Но е оспорено по правен ред. Не разчитайте само на него -- стандартните договорни клаузи (СДК) са разумен резервен вариант.
От Обединеното кралство към ЕС: Понастоящем няма правило, което да блокира прехвърлянето на записи от Обединеното кралство към обработващи в ЕС. Но обработващ в ЕС, работещ с записи от Обединеното кралство, може все пак да задейства EU GDPR правила от своя страна.
Практическа стъпка: Напишете позицията си по UK GDPR и позицията си по EU GDPR като два отделни документа. Отбележете къде съвпадат и където се различават. Това е документът, от който се нуждаете, ако регулаторът попита. Нашият преглед на съответствието показва и двете страни.
За по-задълбочен поглед върху дизайна с нулево знание и как той адресира риска от пробив на сървъра, идентифициран в случая LastPass, прочетете нашата страница за архитектура за сигурност и поверителност.
Източници
- ICO: Насоки и ресурси за UK GDPR -- VERIFIED-EXTERNAL
- ICO: Наказателно известие за LastPass, декември 2025 -- VERIFIED-EXTERNAL
- ICO: Насоки за изкуствен интелект и защита на данните -- VERIFIED-EXTERNAL
- ICO: Годишен доклад за прилагането на закона за 2024 г. -- VERIFIED-EXTERNAL