UK GDPR לאחר הברקזיט: מה השתנה
חוק הגנת הנתונים הבריטי 2018 עיגן את ה-UK GDPR בחקיקה. הוא קרוב ל-EU GDPR — אבל לא בכל תחום. אם אתם פועלים גם בבריטניה וגם באיחוד האירופי, עליכם לעמוד בשתי בדיקות תאימות נפרדות.
מה נשאר זהה:
- שישה בסיסים חוקיים לעיבוד
- זכויות הנבדק: גישה, מחיקה, תיקון, ניידות
- הודעת פרצה ל-72 שעות לרגולטור
- פרטיות כברירת מחדל ועיצוב
מה השתנה:
- הבריטניה מנהלת את החלטות ההלימה שלה להעברות חוצות גבולות
- הנחיות ה-AI של בריטניה משנת 2023–2024 מרחיקות לכת יותר מה-EDPB
- חריגי מחקר בריטניים רחבים מעט יותר מאלו של האיחוד האירופי
- הרגולטור עובר מגישה של ייעוץ תחילה לקנסות — מהר יותר מבעבר
הפער בין חוקי בריטניה ל-EU הוא אמיתי. התייחסו אליהם כשתי רשימות בדיקה נפרדות.
קנס LastPass: הצפנה היא כעת מבחן משפטי
בדצמבר 2025, ה-ICO קנס את LastPass UK £1.2 מיליון בגין מבנה הצפנה פגום. זוהי פסיקת ה-UK GDPR החשובה ביותר בנושא אבטחה טכנית עד כה.
מה מצא הרגולטור: LastPass אחסן רשומות קמרון עם מפתחות שמוחזקים בשרת. כל מי שהגיע לשרת יכול היה לקרוא את הקמרון. הפסיקה קבעה שזה הפר את מבחן "האמצעים הטכניים המתאימים" לפי סעיף 32 של UK GDPR.
הביטוי המרכזי מהודעת האכיפה: "על הבקר היה להשתמש בהצפנה בצד לקוח. זה היה שומר על רשומות קמרון המשתמש בטוחות גם אם השרת נפרץ."
מה זה קובע: אם קיים עיצוב בטוח יותר שניתן לממש, שימוש בעיצוב החלש יותר עשוי לפגוע כעת בסעיף 32. ניהול מפתחות בצד שרת אינו עוד ברירת מחדל בטוחה לרשומות רגישות.
מי בסיכון: כל שירות המאחסן רשומות רגישות ומחזיק מפתחות הצפנה בשרתיו. זה כולל כלים הרושמים טקסט לשבילי ביקורת, סטטיסטיקות שימוש, או היסטוריית מסמכים. אם השרת יכול לקרוא את הטקסט, הרגולטורים עשויים לשאול מדוע לא השתמשתם בעיצוב בצד לקוח. ראו כיצד anonym.legal מטפל בזאת עם ארכיטקטורת אפס-ידע.
הנחיות AI של בריטניה: שמונה כללים טכניים
הרגולטור הבריטי פרסם הנחיות AI מפורטות בשנים 2023–2024. הן מכסות שמונה דרישות ספציפיות למערכות AI גנרטיביות. הנחיות ה-EU הדומות פחות מפורטות.
1. מקור נתוני אימון — AI שאומן על רשומות אישיות חייב לתעד מהיכן הגיעו הנתונים ואילו שלבים ננקטו לניקוים.
2. מעקב פלט — מערכות המייצרות פלט אישי חייבות להכיל בקרות לאיתור ועצירת גילויים לא תקינים.
3. הגבלת מטרה — רשומות המשמשות לאימון AI חייבות להתאים למטרה המוצהרת. אימון כללי על רשומות לקוחות מחייב בסיס משפטי ברור.
4. זכויות החלטה אוטומטית — אם ה-AI שלכם מקבל החלטות מרכזיות לגבי אדם, הוא חייב לתמוך בגישה, הסבר וערעור.
5. מעקב הטיות — מערכות המשתמשות במאפיינים מוגנים — ישירות או בהסקה — חייבות לכלול בדיקות הטיות.
6. מינימיזציה לפני כוונון עדין — עליכם לצמצם רשומות אישיות לפני כוונון עדין. מדיניות בלבד אינה מספיקה.
7. מחיקה ממשקלי מודל — אם רשומות נכנסות למשקלי מודל, דרושה לכם תוכנית להתמודד עם בקשות מחיקה. נדרשים אמצעים טכניים או שווי ערך.
8. בדיקת AI של צד שלישי — אם אתם משתמשים ב-AI של חברה אחרת, עליכם לבדוק ולתעד את עמידתה בכל שמונת הנקודות.
שמונת הכללים הללו מהווים רשימת בדיקה מעשית לכל פריסת AI בבריטניה.
אכיפת UK: המעבר לקנסות
הרגולטור נהג להעדיף מכתבי הנחיה על פני עונשים. זה משתנה. פעולות אחרונות מראות דפוס ברור:
| פעולה | סכום | שנה | סיבה |
|---|---|---|---|
| British Airways | £20M | 2020 | פרצה — אבטחה חלשה |
| Marriott International | £18.4M | 2020 | פרצה — בדיקת נאותות לקויה |
| LastPass UK | £1.2M | 2025 | כשל בעיצוב הצפנה |
| ועדת הבחירות | נזיפה £4.4M | 2023 | שרת ללא עדכוני אבטחה |
67 הודעות אכיפה הוצאו בשנת 2024 — שיא. מקרה LastPass בולט כיוון שהקנס ניתן על בחירת עיצוב, לא רק על תוצאת פרצה. הרגולטורים בחנו כיצד LastPass בנתה את המערכת שלה. זה חדש.
העברות UK–EU: סיכון דו-כיווני
ארגונים בריטיים המטפלים ברשומות אישיות של האיחוד האירופי מתמודדים עם חובות משני הצדדים.
מ-EU לבריטניה: האיחוד האירופי העניק לבריטניה החלטת הלימה ב-2021. היא עדיין בתוקף. אך היא מאותגרת משפטית. אל תסמכו עליה בלבד — סעיפים חוזיים סטנדרטיים (SCCs) הם גיבוי הגיוני.
מבריטניה ל-EU: אין כלל שמונע כרגע העברת רשומות בריטיות למעבדים אירופיים. אך מעבד EU המטפל ברשומות בריטיות עשוי עדיין להפעיל כללי EU GDPR מצדו.
צעד מעשי: כתבו את עמדת UK GDPR שלכם ואת עמדת EU GDPR שלכם כשני מסמכים נפרדים. ציינו היכן הם מסכימים והיכן הם נבדלים. זוהי הרשומה שתזדקקו לה אם רגולטור ישאל. סקירת התאימות שלנו ממפה את שני הצדדים.
למעמיקים בעיצוב אפס-ידע וכיצד הוא מתמודד עם סיכון פרצת השרת שזוהה ב-LastPass, קראו את דף ארכיטקטורת האבטחה והפרטיות שלנו.
מקורות
- ICO: הנחיות ומשאבי UK GDPR — VERIFIED-EXTERNAL
- ICO: הודעת אכיפה LastPass, דצמבר 2025 — VERIFIED-EXTERNAL
- ICO: הנחיות AI והגנת נתונים — VERIFIED-EXTERNAL
- ICO: דוח שנתי אכיפה 2024 — VERIFIED-EXTERNAL