By · Last updated 2026-06-05

Tilbage til BlogGDPR & Overholdelse

ICO UK: Post-Brexit GDPR-forskelle og LastPass-bøden

ICO bødete LastPass £1,2M for utilstrækkelig kryptering i december 2025. Afgørelsen fastslår, at klientsidet kryptering er et juridisk krav.

June 5, 20267 min læsning
ICO UKUK GDPRLastPass fineencryption compliancepost-Brexit data protection

UK GDPR efter Brexit: Afvigelse og kontinuitet

UK Data Protection Act 2018, der indeholder UK GDPR, afspejler EU GDPR tæt — men med væsentlige afvigelser, der skaber særskilte overholdelses krav for organisationer, der opererer i UK.

Kontinuitet:

  • Samme seks lovlige grundlag for behandling
  • Samme rettigheder for registrerede (adgang, sletning, berigtigelse, dataportabilitet)
  • Samme ansvarlighedsprincip og dokumentationskrav
  • Samme forpligtelse til anmeldelse af brud (72 timer til ICO)
  • Samme krav om databeskyttelse ved design og som standard

Afvigelser:

  • Ækvivalensordning: UK har sine egne ækvivalensafgørelser for internationale dataoverførsler; EUs ækvivalens for overførsler af UK-data opretholdes, men er omstridt
  • AI-vejledning: ICO udstedte specifik AI-vejledning (2023-2024), der er mere detaljeret end EDPBs tilsvarende vejledning
  • Biometriske data: UKs behandling af biometriske data har mindre definitonsmæssige forskelle
  • Undtagelser for forskning: UKs undtagelser for forskning og statistik er noget bredere end EU-ækvivalenterne
  • Håndhævelseskultur: ICO har historisk set fokuseret på vejledning og undervisning frem for bøder; dette er ved at ændre sig med de seneste store håndhævelsesforanstaltninger

For organisationer, der opererer i både EU og UK, skaber UK GDPR en parallel overholdelses forpligtelse, der kræver vurdering af både EU GDPR og UK GDPR-kravene — de er ikke identiske.

ICO-bøden mod LastPass: Kryptering som juridisk krav

ICOs bøde i december 2025 mod LastPass UK (£1,2M) er den ledende UK GDPR-sag vedrørende krypteringsstandarder. Håndhævelsesbeskeden fastslog flere principper med brede implikationer:

Den centrale konklusion: LastPass' krypteringsarkitektur — som lagrede brugervalvedata med serversideadgang til krypteringsnøgler — blev fundet utilstrækkelig under UK GDPR Artikel 32. ICO konkluderede, at "den dataansvarlige burde have implementeret klientsidet kryptering, som ville have sikret, at selv i tilfælde af et serverbrud ville brugervalvedata ikke være tilgængeligt for uautoriserede parter."

Hvad dette betyder: ICO har fastslået, at hvor en mere privatlivsbevarende arkitektur findes (klientsidet kryptering) og er teknisk gennemførlig, er anvendelse af en mindre privatlivsbevarende arkitektur (serversidet kryptering) muligvis ikke tilstrækkelig til at opfylde standarden for "passende tekniske foranstaltninger" i Artikel 32.

Bredere implikationer: Organisationer, der lagrer følsomme data ved hjælp af serversidet kryptering — hvor leverandørens servere holder krypteringsnøgler — kan blive underlagt ICO-kontrol, hvis der opstår et brud. Håndhævelsesbeskeden angiver eksplicit, at "tekniske foranstaltninger skal stå i et rimeligt forhold til risikoen, og hvor risikoen for uautoriseret adgang til følsomme personoplysninger er høj, kan den passende foranstaltning kræve håndtering af nøgler på klientsiden."

For PII-anonymiseringsværktøjer: hvis en leverandørs anonymiseringsservice lagrer klartekst af behandlede dokumenter på serversiden (til revisionslogfiler, brugsanalyse eller funktioner som dokumenthistorik), oprettes et serveraccessibelt datalager, der muligvis ikke opfylder ICOs post-LastPass-standard for følsomme data.

ICOs AI-vejledning: Tekniske krav til generativ AI

ICO udstedte omfattende AI-vejledning i 2023-2024 med otte specifikke tekniske krav til generative AI-systemer — mere detaljeret end tilsvarende EU-vejledning:

1. Reviderbarhed af træningsdata: AI-systemer trænet på personoplysninger skal have dokumenteret oprindelse af træningsdata, herunder anvendte anonymiseringsprocedurer.

2. Outputovervågning: Systemer, der genererer personoplysningsoutput, skal have overvågningskontroller til at registrere og forhindre upassende videregivelse af data.

3. Formålsbegrænsning i træning: Personoplysninger, der bruges til træning, skal begrænses til det specifikke formål — generel AI-træning med brug af kundedata kræver eksplicit retsgrundlag.

4. Individuelle rettigheder i automatiseret beslutningstagning: AI-systemer, der træffer væsentlige beslutninger om enkeltpersoner, skal implementere tekniske kontroller for at lette individuelle rettigheder (adgang, forklaring, bestridelse).

5. Biasrevision: Systemer, der behandler beskyttede karakteristika (direkte eller ved inferens), skal have teknisk bias-overvågning.

6. Dataminimering ved finjustering: Finjustering på personoplysninger skal anvende minimering inden træning — ikke blot anonymiseringspolitikker, men teknisk implementering.

7. Opbevaring i træning: Personoplysninger, der er inkorporeret i modelparametre, skal kunne adresseres for sletningsanmodninger (tekniske eller ækvivalente sikkerhedsforanstaltninger krævet).

8. Tredjeparts model due diligence: Organisationer, der anvender tredjeparts AI-systemer, skal vurdere og dokumentere disse systemers tekniske overholdelse af disse krav.

Disse otte krav skaber en teknisk implementeringsliste for UK AI-deployments.

ICOs håndhævelsestendenser: Fra vejledning til bøder

ICO har historisk foretrukket undervisning og håndhævelsesbeskeder frem for store bøder. Dette er ved at ændre sig:

  • LastPass (dec. 2025): £1,2M — teknisk sikkerhedsfejl (krypteringsarkitektur)
  • Valgkommissionen (2023): £4,4M irettesættelse (ingen bøde) — sikkerhedsfejl (server ikke opdateret)
  • British Airways (2019, afgjort 2020): £20M — databrud fra cyberangreb som følge af utilstrækkelig sikkerhed
  • Marriott International (2019, afgjort 2020): £18,4M — databrud fra utilstrækkelig due diligence

ICO udstedte 67 håndhævelsesbeskeder i 2024 — et rekordstort antal — hvilket tyder på en stigende vilje til at anvende formel håndhævelse.

LastPass-bøden er særligt betydningsfuld, fordi den rettede sig mod en krypteringsarkitekturbeslutning, ikke blot et brududfald. Dette tyder på, at ICO vil undersøge tekniske designvalg, ikke blot brudsvar.

UK-EU datastrømsimplikationer

UK-organisationer, der betjener EU-kunder eller modtager EU-personoplysninger, møder det dobbelte overholdelses krav:

  • UK GDPR gælder for UK-behandling
  • EU GDPR gælder for EU-personoplysninger

For dataoverførsler fra EU til UK: EUs ækvivalensafgørelse for UK (givet i 2021) er fortsat gyldig, men er underlagt revision og juridisk anfægtelse. Organisationer bør ikke udelukkende stole på UK-ækvivalens — standardkontraktbestemmelser forbliver en anbefalet yderligere sikkerhedsforanstaltning.

For UK-organisationer, der anvender EU-baserede cloud-tjenester: overførslen fra UK til EU er i øjeblikket ikke begrænset (ingen EU-begrænsninger for UK-datastrømme), men EU-tjenesteyderens behandling af UK-personoplysninger kan udløse EU GDPR-krav for behandleren.

Praktisk vejledning: organisationer med EU-UK-datastrømme bør dokumentere både deres UK GDPR-overholdelsessituation og deres EU GDPR-overholdelsessituation separat, idet det noteres, hvor de er ækvivalente, og hvor UK-specifikke krav gælder.

Kilder:

Klar til at beskytte dine data?

Begynd at anonymisere PII med 285+ enhedstyper på tværs af 48 sprog.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.