GDPR بریتانیا پس از برکزیت: چه تغییراتی رخ داد
قانون حفاظت از داده ۲۰۱۸ بریتانیا، GDPR بریتانیا را به قانون تبدیل کرد. این قانون به GDPR اتحادیه اروپا نزدیک است — اما نه در همه حوزهها. اگر در هر دو بریتانیا و اتحادیه اروپا فعالیت میکنید، با دو بررسی انطباق جداگانه روبرو هستید.
آنچه ثابت ماند:
- شش مبنای قانونی برای پردازش
- حقوق افراد: دسترسی، حذف، اصلاح، قابلیت حمل
- اطلاعرسانی نقض ظرف ۷۲ ساعت به نهاد نظارتی
- حریم خصوصی بر اساس طراحی و به صورت پیشفرض
آنچه تغییر کرد:
- بریتانیا تصمیمات کفایت مستقل خود را برای انتقال داده بینالمللی اتخاذ میکند
- راهنمای هوش مصنوعی بریتانیا که در سالهای ۲۰۲۳ تا ۲۰۲۴ منتشر شد، از EDPB فراتر میرود
- استثناهای پژوهشی بریتانیا اندکی گستردهتر از موارد اتحادیه اروپا هستند
- نهاد نظارتی از رویکرد راهنماییمحور به جریمهمحور در حال تغییر است — سریعتر از قبل
شکاف بین قوانین بریتانیا و اتحادیه اروپا واقعی است. آنها را به عنوان دو فهرست بررسی مجزا در نظر بگیرید.
جریمه LastPass: رمزنگاری اکنون یک آزمون قانونی است
در دسامبر ۲۰۲۵، ICO جریمهای ۱.۲ میلیون پوندی به LastPass بریتانیا به دلیل تنظیمات معیوب رمزنگاری صادر کرد. این مهمترین حکم GDPR بریتانیا در حوزه امنیت فنی تا به امروز است.
یافته نهاد نظارتی: LastPass سوابق vault را با کلیدهایی که در سمت سرور نگهداری میشدند ذخیره کرد. هر کسی که به سرور دسترسی پیدا میکرد میتوانست vault را بخواند. حکم این بود که این تنظیمات آزمون «اقدامات فنی مناسب» مندرج در ماده ۳۲ GDPR بریتانیا را نقض میکند.
عبارت کلیدی از اخطاریه: «کنترلکننده باید از رمزنگاری سمت کاربر استفاده میکرد. این کار سوابق vault کاربران را حتی در صورت نقض سرور ایمن نگه میداشت."
آنچه این حکم تعیین کرد: اگر طراحی ایمنتری وجود دارد و قابل پیادهسازی است، استفاده از طراحی ضعیفتر ممکن است ماده ۳۲ را نقض کند. مدیریت کلید در سمت سرور دیگر یک پیشفرض ایمن برای سوابق حساس نیست.
در معرض خطر چه کسانی هستند: هر سرویسی که سوابق حساس ذخیره میکند و کلیدهای رمزنگاری را روی سرورهای خود نگه میدارد. این شامل ابزارهایی میشود که متن را برای آرشیو حسابرسی، آمار استفاده، یا تاریخچه سند ثبت میکنند. اگر سرور میتواند متن را بخواند، نهادهای نظارتی ممکن است بپرسند چرا از طراحی سمت کاربر استفاده نکردید. ببینید anonym.legal چگونه با معماری دانش-صفر این موضوع را مدیریت میکند.
راهنمای هوش مصنوعی بریتانیا: هشت قانون فنی
نهاد نظارتی بریتانیا در سالهای ۲۰۲۳ تا ۲۰۲۴ راهنمای دقیق هوش مصنوعی منتشر کرد. این راهنما هشت الزام مشخص برای سیستمهای هوش مصنوعی مولد را پوشش میدهد. راهنمای مقایسهای اتحادیه اروپا جزئیات کمتری دارد.
۱. منشأ داده آموزشی — هوش مصنوعی آموزشدیده بر روی سوابق شخصی باید ثبت کند که داده از کجا آمده و چه مراحلی برای پاکسازی آن انجام شده است.
۲. نظارت بر خروجی — سیستمهایی که خروجی شخصی تولید میکنند باید کنترلهایی برای شناسایی و جلوگیری از افشای نادرست داشته باشند.
۳. محدودیت هدف — سوابق استفادهشده برای آموزش هوش مصنوعی باید با هدف اعلامشده مطابقت داشته باشند. آموزش عمومی بر روی سوابق مشتریان نیاز به مبنای قانونی روشنی دارد.
۴. حقوق تصمیمگیری خودکار — اگر هوش مصنوعی شما تصمیمات کلیدی درباره یک فرد میگیرد، باید از دسترسی، توضیح و اعتراض پشتیبانی کند.
۵. نظارت بر سوگیری — سیستمهایی که از ویژگیهای محافظتشده استفاده میکنند — مستقیم یا از طریق استنتاج — باید بررسیهای سوگیری داشته باشند.
۶. کمینهسازی قبل از تنظیم دقیق — قبل از تنظیم دقیق باید سوابق شخصی را کاهش دهید. یک سیاستنامه به تنهایی کافی نیست.
۷. حذف از وزنهای مدل — اگر سوابق وارد وزنهای مدل شوند، به یک برنامه برای رسیدگی به درخواستهای حذف نیاز دارید. حفاظهای فنی یا معادل آنها الزامی هستند.
۸. بررسی هوش مصنوعی شخص ثالث — اگر از هوش مصنوعی شرکت دیگری استفاده میکنید، باید انطباق آن را با همه هشت نقطه بررسی و ثبت کنید.
این هشت قانون یک فهرست بررسی عملی برای هر استقرار هوش مصنوعی در بریتانیا را تشکیل میدهند.
اجرای قانون در بریتانیا: تغییر به سمت جریمهها
نهاد نظارتی قبلاً ترجیح میداد نامههای راهنمایی را به جای جریمه صادر کند. این در حال تغییر است. اقدامات اخیر الگویی روشن را نشان میدهند:
| اقدام | مبلغ | سال | دلیل |
|---|---|---|---|
| British Airways | ۲۰ میلیون پوند | ۲۰۲۰ | نقض — امنیت ضعیف |
| Marriott International | ۱۸.۴ میلیون پوند | ۲۰۲۰ | نقض — بررسی دقیق ناکافی |
| LastPass بریتانیا | ۱.۲ میلیون پوند | ۲۰۲۵ | شکست در طراحی رمزنگاری |
| کمیسیون انتخابات | اخطار ۴.۴ میلیون پوندی | ۲۰۲۳ | سرور وصلهنشده |
در سال ۲۰۲۴، ۶۷ اخطاریه اجرایی صادر شد — یک رکورد. پرونده LastPass قابل توجه است زیرا جریمه برای یک انتخاب طراحی بود، نه صرفاً نتیجه یک نقض. نهادهای نظارتی بررسی کردند که LastPass سیستم خود را چگونه ساخته است. این جدید است.
انتقال بریتانیا-اتحادیه اروپا: ریسک دوطرفه
سازمانهای بریتانیایی که سوابق شخصی اتحادیه اروپا را مدیریت میکنند با تعهداتی از هر دو طرف روبرو هستند.
از اتحادیه اروپا به بریتانیا: اتحادیه اروپا در سال ۲۰۲۱ تصمیم کفایت برای بریتانیا صادر کرد. هنوز معتبر است. اما تحت چالش حقوقی است. تنها به آن اتکا نکنید — بندهای قراردادی استاندارد (SCCs) پشتیبان معقولی هستند.
از بریتانیا به اتحادیه اروپا: هیچ قانون فعلی از انتقال سوابق بریتانیا به پردازشگران اتحادیه اروپا جلوگیری نمیکند. اما یک پردازشگر اتحادیه اروپا که سوابق بریتانیا را مدیریت میکند ممکن است همچنان GDPR اتحادیه اروپا را در پایان خود فعال کند.
گام عملی: موضع GDPR بریتانیا و موضع GDPR اتحادیه اروپا خود را به عنوان دو سند جداگانه بنویسید. مواردی که با هم مطابقت دارند و مواردی که متفاوتند را یادداشت کنید. این سند مورد نیاز شما است اگر یک نهاد نظارتی بپرسد. نمای کلی انطباق ما هر دو طرف را نقشهبرداری میکند.
برای بررسی عمیقتر طراحی دانش-صفر و نحوه پرداختن آن به ریسک نقض سرور که در LastPass شناسایی شد، صفحه معماری امنیت و حریم خصوصی ما را بخوانید.
منابع
- ICO: راهنمای GDPR بریتانیا و منابع — VERIFIED-EXTERNAL
- ICO: اخطاریه اجرایی LastPass، دسامبر ۲۰۲۵ — VERIFIED-EXTERNAL
- ICO: راهنمای هوش مصنوعی و حفاظت داده — VERIFIED-EXTERNAL
- ICO: گزارش سالانه اجرای قانون ۲۰۲۴ — VERIFIED-EXTERNAL