By · Last updated 2026-06-05

חזרה לבלוגGDPR ועמידה

ICO בריטניה: הבדלי GDPR לאחר הברקזיט

ה-ICO קנס את LastPass £1.2 מיליון בגין הצפנה לקויה בדצמבר 2025. הפסיקה קובעת כי הצפנה בצד לקוח היא דרישה משפטית.

June 5, 20267 דקות קריאה
ICO UKUK GDPRLastPass fineencryption compliancepost-Brexit data protection

UK GDPR לאחר הברקזיט: מה השתנה

חוק הגנת הנתונים הבריטי 2018 עיגן את ה-UK GDPR בחקיקה. הוא קרוב ל-EU GDPR — אבל לא בכל תחום. אם אתם פועלים גם בבריטניה וגם באיחוד האירופי, עליכם לעמוד בשתי בדיקות תאימות נפרדות.

מה נשאר זהה:

  • שישה בסיסים חוקיים לעיבוד
  • זכויות הנבדק: גישה, מחיקה, תיקון, ניידות
  • הודעת פרצה ל-72 שעות לרגולטור
  • פרטיות כברירת מחדל ועיצוב

מה השתנה:

  • הבריטניה מנהלת את החלטות ההלימה שלה להעברות חוצות גבולות
  • הנחיות ה-AI של בריטניה משנת 2023–2024 מרחיקות לכת יותר מה-EDPB
  • חריגי מחקר בריטניים רחבים מעט יותר מאלו של האיחוד האירופי
  • הרגולטור עובר מגישה של ייעוץ תחילה לקנסות — מהר יותר מבעבר

הפער בין חוקי בריטניה ל-EU הוא אמיתי. התייחסו אליהם כשתי רשימות בדיקה נפרדות.

קנס LastPass: הצפנה היא כעת מבחן משפטי

בדצמבר 2025, ה-ICO קנס את LastPass UK £1.2 מיליון בגין מבנה הצפנה פגום. זוהי פסיקת ה-UK GDPR החשובה ביותר בנושא אבטחה טכנית עד כה.

מה מצא הרגולטור: LastPass אחסן רשומות קמרון עם מפתחות שמוחזקים בשרת. כל מי שהגיע לשרת יכול היה לקרוא את הקמרון. הפסיקה קבעה שזה הפר את מבחן "האמצעים הטכניים המתאימים" לפי סעיף 32 של UK GDPR.

הביטוי המרכזי מהודעת האכיפה: "על הבקר היה להשתמש בהצפנה בצד לקוח. זה היה שומר על רשומות קמרון המשתמש בטוחות גם אם השרת נפרץ."

מה זה קובע: אם קיים עיצוב בטוח יותר שניתן לממש, שימוש בעיצוב החלש יותר עשוי לפגוע כעת בסעיף 32. ניהול מפתחות בצד שרת אינו עוד ברירת מחדל בטוחה לרשומות רגישות.

מי בסיכון: כל שירות המאחסן רשומות רגישות ומחזיק מפתחות הצפנה בשרתיו. זה כולל כלים הרושמים טקסט לשבילי ביקורת, סטטיסטיקות שימוש, או היסטוריית מסמכים. אם השרת יכול לקרוא את הטקסט, הרגולטורים עשויים לשאול מדוע לא השתמשתם בעיצוב בצד לקוח. ראו כיצד anonym.legal מטפל בזאת עם ארכיטקטורת אפס-ידע.

הנחיות AI של בריטניה: שמונה כללים טכניים

הרגולטור הבריטי פרסם הנחיות AI מפורטות בשנים 2023–2024. הן מכסות שמונה דרישות ספציפיות למערכות AI גנרטיביות. הנחיות ה-EU הדומות פחות מפורטות.

1. מקור נתוני אימון — AI שאומן על רשומות אישיות חייב לתעד מהיכן הגיעו הנתונים ואילו שלבים ננקטו לניקוים.

2. מעקב פלט — מערכות המייצרות פלט אישי חייבות להכיל בקרות לאיתור ועצירת גילויים לא תקינים.

3. הגבלת מטרה — רשומות המשמשות לאימון AI חייבות להתאים למטרה המוצהרת. אימון כללי על רשומות לקוחות מחייב בסיס משפטי ברור.

4. זכויות החלטה אוטומטית — אם ה-AI שלכם מקבל החלטות מרכזיות לגבי אדם, הוא חייב לתמוך בגישה, הסבר וערעור.

5. מעקב הטיות — מערכות המשתמשות במאפיינים מוגנים — ישירות או בהסקה — חייבות לכלול בדיקות הטיות.

6. מינימיזציה לפני כוונון עדין — עליכם לצמצם רשומות אישיות לפני כוונון עדין. מדיניות בלבד אינה מספיקה.

7. מחיקה ממשקלי מודל — אם רשומות נכנסות למשקלי מודל, דרושה לכם תוכנית להתמודד עם בקשות מחיקה. נדרשים אמצעים טכניים או שווי ערך.

8. בדיקת AI של צד שלישי — אם אתם משתמשים ב-AI של חברה אחרת, עליכם לבדוק ולתעד את עמידתה בכל שמונת הנקודות.

שמונת הכללים הללו מהווים רשימת בדיקה מעשית לכל פריסת AI בבריטניה.

אכיפת UK: המעבר לקנסות

הרגולטור נהג להעדיף מכתבי הנחיה על פני עונשים. זה משתנה. פעולות אחרונות מראות דפוס ברור:

פעולהסכוםשנהסיבה
British Airways£20M2020פרצה — אבטחה חלשה
Marriott International£18.4M2020פרצה — בדיקת נאותות לקויה
LastPass UK£1.2M2025כשל בעיצוב הצפנה
ועדת הבחירותנזיפה £4.4M2023שרת ללא עדכוני אבטחה

67 הודעות אכיפה הוצאו בשנת 2024 — שיא. מקרה LastPass בולט כיוון שהקנס ניתן על בחירת עיצוב, לא רק על תוצאת פרצה. הרגולטורים בחנו כיצד LastPass בנתה את המערכת שלה. זה חדש.

העברות UK–EU: סיכון דו-כיווני

ארגונים בריטיים המטפלים ברשומות אישיות של האיחוד האירופי מתמודדים עם חובות משני הצדדים.

מ-EU לבריטניה: האיחוד האירופי העניק לבריטניה החלטת הלימה ב-2021. היא עדיין בתוקף. אך היא מאותגרת משפטית. אל תסמכו עליה בלבד — סעיפים חוזיים סטנדרטיים (SCCs) הם גיבוי הגיוני.

מבריטניה ל-EU: אין כלל שמונע כרגע העברת רשומות בריטיות למעבדים אירופיים. אך מעבד EU המטפל ברשומות בריטיות עשוי עדיין להפעיל כללי EU GDPR מצדו.

צעד מעשי: כתבו את עמדת UK GDPR שלכם ואת עמדת EU GDPR שלכם כשני מסמכים נפרדים. ציינו היכן הם מסכימים והיכן הם נבדלים. זוהי הרשומה שתזדקקו לה אם רגולטור ישאל. סקירת התאימות שלנו ממפה את שני הצדדים.

למעמיקים בעיצוב אפס-ידע וכיצד הוא מתמודד עם סיכון פרצת השרת שזוהה ב-LastPass, קראו את דף ארכיטקטורת האבטחה והפרטיות שלנו.

מקורות

מוכן להגן על הנתונים שלך?

התחל לאנונימיזציה של PII עם 285+ סוגי ישויות ב-48 שפות.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.