UK GDPR Brexit után: mi változott
Az Egyesült Királyság 2018-as adatvédelmi törvénye emelte törvényi erőre az UK GDPR-t. Nagyrészt az EU GDPR-t követi — de nem minden területen. Ha egyszerre dolgozik az Egyesült Királyságban és az EU-ban, két külön megfelelőségi ellenőrzést kell elvégeznie.
Ami változatlan maradt:
- Hat jogalap az adatkezeléshez
- Érintetti jogok: hozzáférés, törlés, helyesbítés, hordozhatóság
- 72 órás bejelentési kötelezettség a hatóság felé incidens esetén
- Beépített és alapértelmezett adatvédelem
Ami megváltozott:
- Az Egyesült Királyság saját megfelelőségi határozatokat hoz a határon átnyúló adattovábbításokhoz
- Az Egyesült Királyság 2023–2024-ben kiadott mesterséges intelligencia iránymutatása részletesebb, mint az EDPB útmutatása
- Az Egyesült Királyság kutatási kivételei kissé tágabbak az EU-s rendelkezéseknél
- A hatóság az iránymutatás-alapú megközelítésről a bírságolás felé mozdul — gyorsabban, mint korábban
Az Egyesült Királyság és az EU szabályai közötti rés valós. Kezelje őket két különálló ellenőrző listaként.
A LastPass-bírság: a titkosítás most jogi próba
2025 decemberében az ICO 1,2 millió font bírságot szabott ki a LastPass UK-ra hibás titkosítási rendszer miatt. Ez a mai napig a legfontosabb UK GDPR-határozat a technikai biztonság területén.
Mit állapított meg a hatóság: A LastPass szerveroldali kulcsokkal tárolta a tárolórekordokat. Aki hozzáfért a szerverhez, olvashatta a tárolót. A határozat megállapította, hogy ez sérti az UK GDPR 32. cikke szerinti „megfelelő technikai intézkedések” tesztjét.
A határozat kulcsmondata: „Az adatkezelőnek ügyféloldali titkosítást kellett volna alkalmaznia. Ez még szerverfeltörés esetén is megvédte volna a felhasználói tárolórekordokat.”
Mit állapít ez meg: Ha biztonságosabb tervezési megoldás létezik és megvalósítható, a gyengébb alkalmazása mostantól megsértheti a 32. cikket. A szerveroldali kulcskezelés már nem biztonságos alapértelmezés az érzékeny rekordokhoz.
Kik vannak kockázatban: Minden olyan szolgáltatás, amely érzékeny rekordokat tárol, és a titkosítási kulcsokat saját szerverein tartja. Ide tartoznak az audit-nyomvonalhoz, használati statisztikákhoz vagy dokumentumelőzményekhez szöveget naplózó eszközök. Ha a szerver el tudja olvasni a szöveget, a hatóságok megkérdezhetik, miért nem alkalmazott ügyféloldali megoldást. Lásd, hogyan kezeli ezt az anonym.legal a zéró-ismereti architektúrával.
Egyesült Királyság MI-iránymutatása: nyolc technikai szabály
Az Egyesült Királyság hatósága 2023–2024-ben részletes MI-iránymutatást tett közzé. Ez nyolc konkrét követelményt tartalmaz a generatív MI-rendszerekre vonatkozóan. Az EU hasonló iránymutatása kevésbé részletes.
1. Tanítási adatok eredete — A személyes rekordokon tanított MI-nek naplóznia kell, honnan származtak az adatok és milyen lépésekkel tisztították azokat.
2. Kimenet-felügyelet — A személyes kimenetet előállító rendszereknek vezérlőkkel kell rendelkezniük a rossz közzétételek észlelésére és megállítására.
3. Célhoz kötöttség — Az MI-tanításhoz felhasznált rekordoknak meg kell felelniük a bejelentett célnak. Az ügyfelrekordok általános célú tanításához egyértelmű jogalap szükséges.
4. Automatizált döntéshozatali jogok — Ha az MI kulcsdöntéseket hoz egy személyről, biztosítani kell a hozzáférést, a magyarázatot és a fellebbezés lehetőségét.
5. Torzítás-figyelés — A védett tulajdonságokat közvetlenül vagy következtetéssel használó rendszereknek torzítás-ellenőrzéssel kell rendelkezniük.
6. Minimalizálás finomhangolás előtt — A személyes rekordokat csökkenteni kell finomhangolás előtt. Egy iránymutatás önmagában nem elegendő.
7. Törlés a modellsúlyokból — Ha rekordok kerülnek a modellsúlyokba, tervet kell kidolgozni a törlési kérelmek kezelésére. Technikai vagy azzal egyenértékű biztosítékok szükségesek.
8. Harmadik fél MI-felülvizsgálata — Ha más cég MI-jét használja, ellenőriznie és dokumentálnia kell annak megfelelőségét mind a nyolc pont tekintetében.
Ez a nyolc szabály gyakorlati ellenőrző listát alkot minden Egyesült Királyságban végrehajtott MI-telepítéshez.
Egyesült Királyság érvényesítése: a bírságok felé való elmozdulás
A hatóság korábban az iránymutatásos leveleket részesítette előnyben a szankciókkal szemben. Ez változik. A közelmúlt intézkedései egyértelmű mintát mutatnak:
| Intézkedés | Összeg | Év | Ok |
|---|---|---|---|
| British Airways | 20 millió font | 2020 | Incidens — gyenge biztonság |
| Marriott International | 18,4 millió font | 2020 | Incidens — hiányos átvilágítás |
| LastPass UK | 1,2 millió font | 2025 | Titkosítási tervezési hiba |
| Választási Bizottság | 4,4 millió font megrovás | 2023 | Javítatlan szerver |
2024-ben 67 végrehajtási értesítést adtak ki — rekord. A LastPass-eset figyelemre méltó, mert a bírság egy tervezési döntésért született, nem csupán egy incidens következményeként. A hatóságok azt vizsgálták, hogyan építette fel a LastPass a rendszerét. Ez újdonság.
Egyesült Királyság–EU adattovábbítások: kétirányú kockázat
Az EU személyes adatait kezelő brit szervezetek mindkét oldal kötelezettségeivel szembesülnek.
EU-tól az Egyesült Királyságba: Az EU 2021-ben megfelelőségi határozatot hozott az Egyesült Királyságra vonatkozóan. Még érvényes. De jogi megtámadás alatt áll. Ne támaszkodjon csak erre — a szokásos szerződéses záradékok (SCCs) ésszerű tartalék megoldást jelentenek.
Az Egyesült Királyságból az EU-ba: Jelenlegi szabály nem tiltja az Egyesült Királyság rekordjainak EU-s feldolgozókhoz való mozgatását. Az Egyesült Királyság rekordjait kezelő EU-s feldolgozó azonban még mindig kiválthatja az EU GDPR szabályait a saját oldalán.
Gyakorlati lépés: Készítse el az UK GDPR-álláspontját és az EU GDPR-álláspontját két külön dokumentumként. Jegyezze fel, hol egyeznek és hol térnek el. Ez az a nyilvántartás, amelyre szüksége lesz, ha a hatóság kérdez. A megfelelőségi áttekintőnk mindkét oldalt feltérképezi.
A zéró-ismereti tervezésről és arról, hogyan kezeli a LastPass-határozatban azonosított szerverfeltörési kockázatot, olvassa el biztonsági és adatvédelmi architektúránkat.
Források
- ICO: UK GDPR-iránymutatás és erőforrások — ELLENŐRZÖTT-KÜLSŐ
- ICO: LastPass végrehajtási értesítés, 2025. december — ELLENŐRZÖTT-KÜLSŐ
- ICO: MI és adatvédelmi iránymutatás — ELLENŐRZÖTT-KÜLSŐ
- ICO: 2024-es éves végrehajtási jelentés — ELLENŐRZÖTT-KÜLSŐ