ब्रेक्जिट के बाद UK GDPR: क्या बदला
UK Data Protection Act 2018 ने UK GDPR को कानून में शामिल किया। यह EU GDPR के करीब है — लेकिन हर क्षेत्र में नहीं। यदि आप UK और EU दोनों में काम करते हैं, तो आपको दो अलग अनुपालन जाँच का सामना करना पड़ता है।
जो समान रहा:
- प्रसंस्करण के छह वैध आधार
- डेटा विषय के अधिकार: एक्सेस, मिटाना, सुधार, पोर्टेबिलिटी
- नियामक को 72 घंटे में उल्लंघन की सूचना
- डिज़ाइन और डिफ़ॉल्ट द्वारा गोपनीयता
जो बदला:
- UK अब सीमा पार हस्तांतरण के लिए अपने स्वयं के पर्याप्तता निर्णय चलाता है
- 2023–2024 में जारी UK AI मार्गदर्शन EDPB से आगे जाता है
- UK शोध अपवाद EU की तुलना में थोड़े व्यापक हैं
- नियामक सलाह-पहले से जुर्माने की ओर बढ़ रहा है — पहले से तेज़
UK और EU नियमों के बीच का अंतर वास्तविक है। उन्हें दो अलग चेकलिस्ट के रूप में मानें।
LastPass जुर्माना: एन्क्रिप्शन अब एक कानूनी परीक्षण है
दिसंबर 2025 में, ICO ने LastPass UK पर £1.2 मिलियन का जुर्माना लगाया — एक त्रुटिपूर्ण एन्क्रिप्शन सेटअप के कारण। यह अब तक का सबसे महत्वपूर्ण UK GDPR तकनीकी सुरक्षा निर्णय है।
नियामक ने क्या पाया: LastPass ने सर्वर पर रखी चाबियों के साथ वॉल्ट रिकॉर्ड संग्रहीत किए। जो भी सर्वर तक पहुँचा, वह वॉल्ट पढ़ सकता था। फैसले में पाया गया कि इससे UK GDPR अनुच्छेद 32 में "उपयुक्त तकनीकी उपाय" की परीक्षा टूटती है।
नोटिस से मुख्य वाक्यांश: "नियंत्रक को क्लाइंट-साइड एन्क्रिप्शन का उपयोग करना चाहिए था। इससे सर्वर का उल्लंघन होने पर भी उपयोगकर्ता के वॉल्ट रिकॉर्ड सुरक्षित रहते।"
यह क्या तय करता है: यदि कोई सुरक्षित डिज़ाइन मौजूद है और बनाया जा सकता है, तो कमज़ोर का उपयोग करना अब अनुच्छेद 32 को तोड़ सकता है। सर्वर-साइड कुंजी प्रबंधन अब सुरक्षित डिफ़ॉल्ट नहीं है।
जो जोखिम में हैं: कोई भी सेवा जो संवेदनशील रिकॉर्ड संग्रहीत करती है और अपने सर्वर पर एन्क्रिप्शन कुंजियाँ रखती है। यदि सर्वर टेक्स्ट पढ़ सकता है, तो नियामक पूछ सकते हैं। देखें कि anonym.legal इसे जीरो-नॉलेज आर्किटेक्चर से कैसे संभालता है।
UK AI मार्गदर्शन: आठ तकनीकी नियम
UK नियामक ने 2023–2024 में विस्तृत AI मार्गदर्शन प्रकाशित किया। यह जनरेटिव AI सिस्टम के लिए आठ विशिष्ट आवश्यकताओं को कवर करता है।
1. प्रशिक्षण डेटा उद्गम — व्यक्तिगत रिकॉर्ड पर प्रशिक्षित AI को लॉग करना होगा कि डेटा कहाँ से आया।
2. आउटपुट निगरानी — सिस्टम में खराब प्रकटीकरण को पकड़ने और रोकने के नियंत्रण होने चाहिए।
3. उद्देश्य सीमा — AI प्रशिक्षण के लिए रिकॉर्ड बताए गए उद्देश्य से मेल खाने चाहिए।
4. स्वचालित निर्णय के अधिकार — AI को एक्सेस, स्पष्टीकरण और अपील का समर्थन करना होगा।
5. पूर्वाग्रह निगरानी — संरक्षित विशेषताओं का उपयोग करने वाले सिस्टम में पूर्वाग्रह जाँच होनी चाहिए।
6. फाइन-ट्यूनिंग से पहले न्यूनीकरण — फाइन-ट्यूनिंग से पहले व्यक्तिगत रिकॉर्ड कम करने होंगे।
7. मॉडल वेट से मिटाना — मिटाने के अनुरोधों को संबोधित करने की योजना आवश्यक है।
8. तृतीय-पक्ष AI समीक्षा — अन्य कंपनी के AI की सभी आठ बिंदुओं पर अनुपालन जाँच करें।
ये आठ नियम किसी भी UK AI परिनियोजन के लिए एक व्यावहारिक चेकलिस्ट बनाते हैं।
UK प्रवर्तन: जुर्माने की ओर बदलाव
| कार्रवाई | राशि | वर्ष | कारण |
|---|---|---|---|
| British Airways | £20M | 2020 | उल्लंघन — कमज़ोर सुरक्षा |
| Marriott International | £18.4M | 2020 | उल्लंघन — खराब उचित परिश्रम |
| LastPass UK | £1.2M | 2025 | एन्क्रिप्शन डिज़ाइन विफलता |
| Electoral Commission | £4.4M चेतावनी | 2023 | अनपैच्ड सर्वर |
2024 में 67 प्रवर्तन नोटिस जारी किए गए — एक रिकॉर्ड। LastPass मामला उल्लेखनीय है क्योंकि जुर्माना एक डिज़ाइन विकल्प के लिए था, न केवल उल्लंघन के परिणाम के लिए। यह नया है।
UK–EU हस्तांतरण: दोतरफा जोखिम
UK संगठन जो EU व्यक्तिगत रिकॉर्ड संभालते हैं, उन्हें दोनों पक्षों से दायित्वों का सामना करना पड़ता है।
EU से UK: EU ने 2021 में UK को पर्याप्तता निर्णय दिया। यह वैध है लेकिन कानूनी चुनौती के तहत है। मानक संविदात्मक खंड (SCCs) एक उचित बैकअप हैं।
UK से EU: कोई वर्तमान नियम UK रिकॉर्ड को EU प्रोसेसर में स्थानांतरित करने से नहीं रोकता। लेकिन EU प्रोसेसर अपनी तरफ से EU GDPR नियमों को ट्रिगर कर सकता है।
व्यावहारिक कदम: अपनी UK GDPR और EU GDPR स्थिति को दो अलग दस्तावेज़ों के रूप में लिखें। हमारा अनुपालन अवलोकन दोनों पक्षों को मैप करता है।
जीरो-नॉलेज डिज़ाइन पर गहन विश्लेषण के लिए हमारा सुरक्षा और गोपनीयता आर्किटेक्चर पृष्ठ पढ़ें।