UK GDPR پس از برکسیت: چه چیزی تغییر کرد
قانون حفاظت از داده و اطلاعات دیجیتال (DPDI) انگلستان در سال ۲۰۲۵، چهارده تغییر در قوانین GDPR اتحادیه اروپا ایجاد کرد. این اولین شکاف واقعی بین قوانین حریم خصوصی اروپا و انگلستان از زمان برکسیت است. توافق کفایت EU-UK در حال بررسی است و نتیجه آن برای هر کسبوکاری که دادههای شخصی را بین این دو منطقه جابجا میکند اهمیت دارد.
جریمه LastPass: یک معیار فنی جدید
کمیسیون اطلاعات (ICO) در دسامبر ۲۰۲۵ جریمه ۱.۲ میلیون پوندی برای LastPass UK صادر کرد. این بزرگترین پرونده امنیت فنی تاکنون در انگلستان است.
ICO دو نقص اساسی یافت:
رمزنگاری ضعیف: LastPass صندوقهای رمز عبور مشتریان را با رمزنگاری قدیمی ذخیره کرده بود. ICO آن را «ناکافی» تحت ماده ۳۲ UK GDPR دانست. برخی صندوقها از PBKDF2-SHA256 با تنها یک تکرار استفاده میکردند، در حالی که NCSC انگلستان حداقل ۶۰۰٬۰۰۰ تکرار را برای کلیدهای رمز عبور توصیه میکند.
آنچه قانون اکنون الزامی میداند: ماده ۳۲ UK GDPR «اقدامات فنی مناسب» متناسب با «وضعیت هنر» را الزامی میکند. ICO دریافت که مشتقسازی کلید در سال ۲۰۲۲ به مراتب بیشتر از آنچه LastPass فراهم کرده بود نیاز داشت. آنچه در سال ۲۰۱۵ قابل قبول بود در سال ۲۰۲۲ قابل قبول نبود.
نتیجه: رمزنگاری تأمینکنندگان اکنون یک آیتم قابل حسابرسی است. باید تأیید کنید ابزارهایی که دادههای شخصی را پردازش میکنند از پارامترهای جاری استفاده میکنند — نه خطوط پایه قدیمی. برای نحوه رسیدگی ما به این موضوع، به نمای کلی امنیت و انطباق مراجعه کنید.
قانون DPDI 2025: شش تغییر کلیدی
این قانون چهارده تغییر شناختهشده در قانون داده انگلستان ایجاد میکند. شش مورد تأثیر مستقیم روزانه دارند:
۱. منافع مشروع. قانون «منافع مشروع شناختهشده» را فهرست میکند که آزمون تعادل موردنیاز قانون اروپایی را دور میزنند. این مبنا را برای کسبوکارهای انگلیسی آسانتر میکند.
۲. پژوهش و آمار. قانون معافیت پژوهش را گسترش میدهد. استفاده ثانویه از داده شخصی برای پژوهش نسبت به قانون اروپایی رضایتهای کمتری نیاز دارد.
۳. تصمیمات خودکار. قانون ماده ۲۲ اروپایی را جایگزین میکند. قانون جدید انعطافپذیرتر است و برخی تصمیمات خودکار دیگر نیاز به بازبینی انسانی معنادار ندارند.
۴. نگهداری سوابق. قانون سوابق اجباری پردازش (ROPA) را برای شرکتهای زیر ۲۵۰ نفر بدون پردازش «سیستماتیک» حذف میکند. قوانین اروپایی ROPA را برای همه شرکتهایی که پردازش آنها موقت نیست الزامی میکنند.
۵. رضایت کوکی. قانون قوانین رضایت را برای کوکیهای تحلیلی کاهش میدهد و از گزینههای «بدون کوکی» حمایت میکند. قوانین ePrivacy اروپایی همچنان رضایت را برای کوکیهای ردیابی الزامی میکنند.
۶. انتقال بینالمللی. وزیر دولت انگلستان اختیار گستردهتری برای اعطای تصمیمات کفایت دارد. انگلستان ممکن است کشورهایی را که اتحادیه اروپا تأیید نکرده تأیید کند.
ریسک کفایت
کمیسیون اروپا بررسی میکند که آیا قانون انگلستان حمایتی «اساساً معادل» قوانین اروپایی فراهم میکند یا خیر.
سه حوزه نگرانکننده ناظران اروپایی هستند:
- منافع مشروع گستردهتر قانون DPDI ممکن است شکافهایی ایجاد کند که کمیسیون آنها را ناکافی بداند.
- قانون اختیارات تحقیقاتی انگلستان (۲۰۱۶) همچنان نگرانیهایی مرتبط با رویه CJEU ایجاد میکند.
- توافقات UK-US تحت CLOUD Act ممکن است دادههای اروپایی را در معرض مجریان قانون آمریکا قرار دهد.
اگر کفایت معلق شود، بیش از ۱۰٬۰۰۰ مجموعه بندهای قراردادی استاندارد UK-EU نیاز به فعالسازی سریع دارند. برای بررسی قرار گرفتن در معرض خطر خود، به راهنمای انطباق مراجعه کنید.
اجرای هر دو رژیم بهطور همزمان
برای شرکتهایی که تحت هر دو قانون اروپایی و انگلیسی هستند، مسیر روشن است:
از خط پایه سختگیرانهتر استفاده کنید. ماده ۳۲ اروپایی، آزمون منافع مشروع اروپایی و قوانین تصمیمگیری خودکار اروپایی همه سختگیرانهتر از معادلهای قانون UK هستند. رعایت قوانین اروپایی یعنی رعایت قوانین انگلیسی هم هست.
هر دو مبنای قانونی را مستند کنید. برای منافع مشروع، هم نتیجه آزمون تعادل اروپایی و هم اثبات همخوانی پردازش با دستهبندی شناختهشده انگلیسی را ثبت کنید.
SCCها را آماده نگه دارید. بررسی کفایت ۲۰۲۶ تعیین میکند آیا به ابزارهای انتقال جداگانه نیاز دارید. بندهای قراردادی استاندارد را حتی در حین استفاده از کفایت فعال نگه دارید.
رمزنگاری تأمینکنندگان را بررسی کنید. پرونده LastPass رمزنگاری تأمینکنندگان را به یک آیتم انطباق فعال تبدیل کرده است. تأیید کنید ابزارهایی که داده شخصی پردازش میکنند از تنظیمات جاری استفاده میکنند: AES-256-GCM در حالت استراحت، argon2id یا PBKDF2 با تعداد تکرار جاری برای مشتقسازی کلید.
anonym.legal اسناد را در مراکز داده Hetzner مستقر در اروپا با طراحی دانش صفر پردازش میکند. سرور هرگز متن ساده شما را نمیبیند. یک نقض کامل سرور تنها متن رمزنگاریشده AES-256-GCM را آشکار میکند. برای پردازش محلی، Desktop App بر روی دستگاه شما بدون اتصالات خارجی اجرا میشود.