By · Last updated 2026-06-05

Vissza a BlograGDPR & Megfelelés

ICO UK: GDPR-különbségek Brexit után

Az ICO 2025 decemberében 1,2 millió font bírságot szabott ki a LastPassra nem megfelelő titkosítás miatt. A határozat megállapítja, hogy az ügyféloldali titkosítás jogi követelmény.

June 5, 20267 perc olvasás
ICO UKUK GDPRLastPass fineencryption compliancepost-Brexit data protection

UK GDPR Brexit után: mi változott

Az Egyesült Királyság 2018-as adatvédelmi törvénye emelte törvényi erőre az UK GDPR-t. Nagyrészt az EU GDPR-t követi — de nem minden területen. Ha egyszerre dolgozik az Egyesült Királyságban és az EU-ban, két külön megfelelőségi ellenőrzést kell elvégeznie.

Ami változatlan maradt:

  • Hat jogalap az adatkezeléshez
  • Érintetti jogok: hozzáférés, törlés, helyesbítés, hordozhatóság
  • 72 órás bejelentési kötelezettség a hatóság felé incidens esetén
  • Beépített és alapértelmezett adatvédelem

Ami megváltozott:

  • Az Egyesült Királyság saját megfelelőségi határozatokat hoz a határon átnyúló adattovábbításokhoz
  • Az Egyesült Királyság 2023–2024-ben kiadott mesterséges intelligencia iránymutatása részletesebb, mint az EDPB útmutatása
  • Az Egyesült Királyság kutatási kivételei kissé tágabbak az EU-s rendelkezéseknél
  • A hatóság az iránymutatás-alapú megközelítésről a bírságolás felé mozdul — gyorsabban, mint korábban

Az Egyesült Királyság és az EU szabályai közötti rés valós. Kezelje őket két különálló ellenőrző listaként.

A LastPass-bírság: a titkosítás most jogi próba

2025 decemberében az ICO 1,2 millió font bírságot szabott ki a LastPass UK-ra hibás titkosítási rendszer miatt. Ez a mai napig a legfontosabb UK GDPR-határozat a technikai biztonság területén.

Mit állapított meg a hatóság: A LastPass szerveroldali kulcsokkal tárolta a tárolórekordokat. Aki hozzáfért a szerverhez, olvashatta a tárolót. A határozat megállapította, hogy ez sérti az UK GDPR 32. cikke szerinti „megfelelő technikai intézkedések” tesztjét.

A határozat kulcsmondata: „Az adatkezelőnek ügyféloldali titkosítást kellett volna alkalmaznia. Ez még szerverfeltörés esetén is megvédte volna a felhasználói tárolórekordokat.”

Mit állapít ez meg: Ha biztonságosabb tervezési megoldás létezik és megvalósítható, a gyengébb alkalmazása mostantól megsértheti a 32. cikket. A szerveroldali kulcskezelés már nem biztonságos alapértelmezés az érzékeny rekordokhoz.

Kik vannak kockázatban: Minden olyan szolgáltatás, amely érzékeny rekordokat tárol, és a titkosítási kulcsokat saját szerverein tartja. Ide tartoznak az audit-nyomvonalhoz, használati statisztikákhoz vagy dokumentumelőzményekhez szöveget naplózó eszközök. Ha a szerver el tudja olvasni a szöveget, a hatóságok megkérdezhetik, miért nem alkalmazott ügyféloldali megoldást. Lásd, hogyan kezeli ezt az anonym.legal a zéró-ismereti architektúrával.

Egyesült Királyság MI-iránymutatása: nyolc technikai szabály

Az Egyesült Királyság hatósága 2023–2024-ben részletes MI-iránymutatást tett közzé. Ez nyolc konkrét követelményt tartalmaz a generatív MI-rendszerekre vonatkozóan. Az EU hasonló iránymutatása kevésbé részletes.

1. Tanítási adatok eredete — A személyes rekordokon tanított MI-nek naplóznia kell, honnan származtak az adatok és milyen lépésekkel tisztították azokat.

2. Kimenet-felügyelet — A személyes kimenetet előállító rendszereknek vezérlőkkel kell rendelkezniük a rossz közzétételek észlelésére és megállítására.

3. Célhoz kötöttség — Az MI-tanításhoz felhasznált rekordoknak meg kell felelniük a bejelentett célnak. Az ügyfelrekordok általános célú tanításához egyértelmű jogalap szükséges.

4. Automatizált döntéshozatali jogok — Ha az MI kulcsdöntéseket hoz egy személyről, biztosítani kell a hozzáférést, a magyarázatot és a fellebbezés lehetőségét.

5. Torzítás-figyelés — A védett tulajdonságokat közvetlenül vagy következtetéssel használó rendszereknek torzítás-ellenőrzéssel kell rendelkezniük.

6. Minimalizálás finomhangolás előtt — A személyes rekordokat csökkenteni kell finomhangolás előtt. Egy iránymutatás önmagában nem elegendő.

7. Törlés a modellsúlyokból — Ha rekordok kerülnek a modellsúlyokba, tervet kell kidolgozni a törlési kérelmek kezelésére. Technikai vagy azzal egyenértékű biztosítékok szükségesek.

8. Harmadik fél MI-felülvizsgálata — Ha más cég MI-jét használja, ellenőriznie és dokumentálnia kell annak megfelelőségét mind a nyolc pont tekintetében.

Ez a nyolc szabály gyakorlati ellenőrző listát alkot minden Egyesült Királyságban végrehajtott MI-telepítéshez.

Egyesült Királyság érvényesítése: a bírságok felé való elmozdulás

A hatóság korábban az iránymutatásos leveleket részesítette előnyben a szankciókkal szemben. Ez változik. A közelmúlt intézkedései egyértelmű mintát mutatnak:

IntézkedésÖsszegÉvOk
British Airways20 millió font2020Incidens — gyenge biztonság
Marriott International18,4 millió font2020Incidens — hiányos átvilágítás
LastPass UK1,2 millió font2025Titkosítási tervezési hiba
Választási Bizottság4,4 millió font megrovás2023Javítatlan szerver

2024-ben 67 végrehajtási értesítést adtak ki — rekord. A LastPass-eset figyelemre méltó, mert a bírság egy tervezési döntésért született, nem csupán egy incidens következményeként. A hatóságok azt vizsgálták, hogyan építette fel a LastPass a rendszerét. Ez újdonság.

Egyesült Királyság–EU adattovábbítások: kétirányú kockázat

Az EU személyes adatait kezelő brit szervezetek mindkét oldal kötelezettségeivel szembesülnek.

EU-tól az Egyesült Királyságba: Az EU 2021-ben megfelelőségi határozatot hozott az Egyesült Királyságra vonatkozóan. Még érvényes. De jogi megtámadás alatt áll. Ne támaszkodjon csak erre — a szokásos szerződéses záradékok (SCCs) ésszerű tartalék megoldást jelentenek.

Az Egyesült Királyságból az EU-ba: Jelenlegi szabály nem tiltja az Egyesült Királyság rekordjainak EU-s feldolgozókhoz való mozgatását. Az Egyesült Királyság rekordjait kezelő EU-s feldolgozó azonban még mindig kiválthatja az EU GDPR szabályait a saját oldalán.

Gyakorlati lépés: Készítse el az UK GDPR-álláspontját és az EU GDPR-álláspontját két külön dokumentumként. Jegyezze fel, hol egyeznek és hol térnek el. Ez az a nyilvántartás, amelyre szüksége lesz, ha a hatóság kérdez. A megfelelőségi áttekintőnk mindkét oldalt feltérképezi.

A zéró-ismereti tervezésről és arról, hogyan kezeli a LastPass-határozatban azonosított szerverfeltörési kockázatot, olvassa el biztonsági és adatvédelmi architektúránkat.

Források

Készen áll az adatai védelmére?

Kezdje el a PII anonimizálását 285+ entitástípuson 48 nyelven.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.