ब्रेक्सिट के बाद UK GDPR: क्या बदला
UK का Data Protection and Digital Information (DPDI) अधिनियम 2025 EU GDPR नियमों में 14 बदलाव करता है। इन्होंने ब्रेक्सिट के बाद EU और UK गोपनीयता कानून के बीच पहली वास्तविक दरार पैदा की है। EU-UK पर्याप्तता समझौता समीक्षा के अधीन है। इसका परिणाम हर उस व्यवसाय के लिए मायने रखता है जो दो क्षेत्रों के बीच व्यक्तिगत डेटा स्थानांतरित करता है।
LastPass जुर्माना: एक नई तकनीकी सीमा
ICO ने दिसंबर 2025 में LastPass UK पर £1.2 मिलियन का जुर्माना लगाया। यह अब तक का UK का सबसे बड़ा तकनीकी सुरक्षा मामला है।
ICO को दो मुख्य विफलताएं मिलीं।
कमजोर एन्क्रिप्शन: LastPass ने पुराने एन्क्रिप्शन के साथ ग्राहक पासवर्ड वॉल्ट संग्रहीत किए। ICO ने इसे UK GDPR अनुच्छेद 32 के तहत "अपर्याप्त" कहा। कुछ वॉल्ट केवल एक iteration के साथ PBKDF2-SHA256 का उपयोग करते थे। UK NCSC कहता है कि पासवर्ड की के लिए कम से कम 600,000 iterations की जरूरत है।
कानून अब क्या मांगता है: UK GDPR अनुच्छेद 32 "उचित तकनीकी उपायों" की मांग करता है जो "तकनीक की वर्तमान स्थिति" के अनुरूप हों। ICO ने पाया कि 2022 में key derivation को LastPass ने जितना दिया उससे कहीं अधिक की जरूरत थी। 2015 में जो ठीक था वह 2022 में ठीक नहीं था।
परिणाम: वेंडर एन्क्रिप्शन अब एक ऑडिट करने योग्य आइटम है। आपको यह जांचना होगा कि आपके उपकरण वर्तमान पैरामीटर का उपयोग करते हैं — पुराने बेसलाइन का नहीं। देखें हमारा सुरक्षा और अनुपालन अवलोकन कि हम इसे कैसे संभालते हैं।
DPDI अधिनियम 2025: छह प्रमुख बदलाव
अधिनियम UK डेटा कानून में 14 पहचाने गए बदलाव करता है। छह का दैनिक प्रभाव पड़ता है।
1. वैध हित। अधिनियम "मान्यता प्राप्त वैध हितों" की सूची देता है। ये उस संतुलन परीक्षण को छोड़ देते हैं जो EU कानून अभी भी आवश्यक करता है। इससे UK व्यवसायों के लिए यह आधार उपयोग करना आसान हो जाता है।
2. अनुसंधान और सांख्यिकी। अधिनियम अनुसंधान छूट को बढ़ाता है। अनुसंधान के लिए व्यक्तिगत डेटा के द्वितीयक उपयोग में EU कानून की तुलना में कम सहमति की जरूरत है।
3. स्वचालित निर्णय। अधिनियम EU अनुच्छेद 22 को प्रतिस्थापित करता है। नया नियम अधिक शिथिल है। कुछ स्वचालित निर्णयों को अब सार्थक मानव समीक्षा की आवश्यकता नहीं है।
4. रिकॉर्ड-रखना। अधिनियम 250 से कम कर्मचारियों वाली फर्मों के लिए जिनकी "व्यवस्थित" प्रसंस्करण नहीं है, अनिवार्य प्रसंस्करण रिकॉर्ड (ROPA) को हटाता है। EU नियम उन सभी फर्मों के लिए ROPA की आवश्यकता रखते हैं जिनकी प्रसंस्करण कभी-कभी ही नहीं है।
5. कुकी सहमति। अधिनियम एनालिटिक्स कुकीज़ के लिए सहमति नियमों में कटौती करता है। यह "कुकी-रहित" विकल्पों का समर्थन करता है। EU ePrivacy नियमों में अभी भी ट्रैकिंग कुकीज़ के लिए सहमति आवश्यक है।
6. अंतर्राष्ट्रीय ट्रांसफर। UK के सचिव को पर्याप्तता निर्णय देने की अधिक शक्ति मिलती है। UK उन देशों को अनुमोदित कर सकता है जिन्हें EU ने नहीं किया है। यह दोनों तरफ ट्रांसफर ढांचे को विभाजित करता है।
पर्याप्तता जोखिम
यूरोपीय आयोग जांच करेगा कि क्या UK कानून EU नियमों के समान "अनिवार्य रूप से समकक्ष" सुरक्षा देता है।
तीन क्षेत्र EU पर्यवेक्षकों को चिंतित करते हैं।
DPDI अधिनियम के व्यापक वैध हित ऐसी खामियां छोड़ सकते हैं जिन्हें आयोग अपर्याप्त कहे। UK जांच शक्ति अधिनियम 2016 अभी भी CJEU केस लॉ से जुड़ी चिंताएं उठाता है। CLOUD अधिनियम के तहत UK-US समझौते EU डेटा को US कानून प्रवर्तन के सामने उजागर कर सकते हैं।
यदि पर्याप्तता निलंबित होती है, 10,000 से अधिक UK-EU Standard Contractual Clause सेट को त्वरित सक्रियण की आवश्यकता होगी। UK-EU ट्रांसफर के लिए केवल पर्याप्तता पर निर्भर फर्मों को रातोंरात खामियों का सामना करना पड़ेगा। अपने जोखिम की समीक्षा करें हमारे अनुपालन गाइड में।
एक साथ दोनों व्यवस्थाएं चलाना
EU और UK दोनों कानूनों के तहत फर्मों के लिए रास्ता स्पष्ट है।
सख्त बेसलाइन का उपयोग करें। EU अनुच्छेद 32, EU वैध हित परीक्षण और EU स्वचालित निर्णय नियम सभी UK अधिनियम के समकक्षों से सख्त हैं। EU नियमों को पूरा करने का मतलब UK नियमों को पूरा करना है, साथ ही कुछ UK अतिरिक्त।
दोनों कानूनी आधार दस्तावेज़ करें। वैध हितों के लिए, EU संतुलन परीक्षण परिणाम और यह प्रमाण दोनों लिखें कि प्रसंस्करण एक UK मान्यता प्राप्त श्रेणी में फिट बैठता है। दोहरे रिकॉर्ड आपको तब बचाएंगे जब नियम और अधिक अलग हो जाएं।
SCCs तैयार रखें। 2026 की पर्याप्तता समीक्षा तय करेगी कि आपको अलग ट्रांसफर उपकरणों की जरूरत है या नहीं। पर्याप्तता का उपयोग करते हुए भी बैकअप के रूप में Standard Contractual Clauses को जीवित रखें।
वेंडर एन्क्रिप्शन जांचें। LastPass मामले ने वेंडर एन्क्रिप्शन को एक जीवित अनुपालन आइटम बना दिया है। पुष्टि करें कि व्यक्तिगत डेटा संभालने वाले उपकरण वर्तमान सेटिंग्स का उपयोग करते हैं: बाकी पर AES-256-GCM, key derivation के लिए वर्तमान iteration संख्याओं के साथ argon2id या PBKDF2। सामान्य ऑडिट प्रश्नों के लिए हमारे FAQ देखें।
UK विभाजन EU गोपनीयता मॉडल में पहला वास्तविक विराम है। दोनों क्षेत्रों में फर्मों के लिए सबसे सुरक्षित कदम कठिन मानक के लिए डिजाइन करना है — जो अभी भी EU ढांचा है।
anonym.legal दस्तावेजों को EU-आधारित Hetzner डेटा केंद्रों में शून्य-ज्ञान डिज़ाइन के साथ प्रोसेस करता है। सर्वर आपके सादे-टेक्स्ट को कभी नहीं देखता। पूर्ण सर्वर उल्लंघन केवल AES-256-GCM सिफरटेक्स्ट प्रदान करता है। स्थानीय प्रसंस्करण चाहिए? Desktop App आपके डिवाइस पर बिना किसी बाहरी कनेक्शन के चलता है।