By · Last updated 2026-06-05

Vissza a BlograGDPR & Megfelelés

Egyesült Királyság GDPR Brexit után: Technikai különbségek

A DPDI törvény 2025 14 eltérést vezet be az EU GDPR-hoz képest. Az EU–UK megfelelőségi megállapodás 2026-ban felülvizsgálat alatt áll. Az 1,2 millió fontos LastPass-bírság kötelező titkosítási előírást teremtett.

June 5, 202610 perc olvasás
UK ICOUK GDPRpost-Brexit data protectionDPDI ActEU-UK adequacy

Az Egyesült Királyság GDPR Brexit után: Mi változott

Az Egyesült Királyság Data Protection and Digital Information (DPDI) törvénye 2025-ben 14 változást vezet be az EU GDPR szabályaihoz képest. Ez teremti meg az első valódi szakadást az EU és az Egyesült Királyság adatvédelmi joga között a Brexit óta. Az EU–UK megfelelőségi megállapodás felülvizsgálat alatt áll, és kimenetele döntő fontosságú minden olyan vállalkozás számára, amely személyes adatokat mozgat a két régió között.

A LastPass-bírság: Egy új technikai mérce

Az ICO 2025 decemberében 1,2 millió font összegű bírságot szabott ki a LastPass UK-ra. Ez az Egyesült Királyság eddigi legnagyobb műszaki biztonsági ügye.

Az ICO két alapvető hiányosságot tárt fel.

Gyenge titkosítás: A LastPass régi titkosítással tárolta az ügyfelek jelszótárcáit. Az ICO az UK GDPR 32. cikke alapján „nem megfelelőnek” minősítette ezt. Egyes tárcák PBKDF2-SHA256-ot alkalmaztak mindössze egy iterációval. Az Egyesült Királyság Nemzeti Kibervédelmi Központja (NCSC) szerint a jelszókulcsokhoz legalább 600 000 iteráció szükséges.

A törvény követelménye: Az UK GDPR 32. cikke „megfelelő technikai intézkedéseket” ír elő, amelyeknek igazodniuk kell „a technológiai fejlettség mindenkori szintjéhez”. Az ICO megállapítása szerint 2022-ben a kulcsgenerálás jóval több iterációt igényelt, mint amennyit a LastPass alkalmazott. Ami 2015-ben elfogadható volt, az 2022-ben már nem volt az.

Ennek eredménye: a szállítói titkosítás immár auditálható elem. Ellenőrizni kell, hogy az eszközök aktuális paramétereket használnak-e — nem elavult értékeket. A biztonsági és megfelelőségi megközelítésünkről a biztonsági és megfelelőségi áttekintő oldalon olvashat.

A DPDI törvény 2025: Hat kulcsváltozás

A törvény 14 azonosított változást vezet be az Egyesült Királyság adatjogába. Hatnak van közvetlen napi hatása.

1. Jogos érdek. A törvény felsorolja az „elismert jogos érdekeket”, amelyek nem igénylik az EU-jog által megkövetelt mérlegelési tesztet. Ez megkönnyíti ezen jogalap alkalmazását az egyesült királyságbeli vállalkozások számára.

2. Kutatás és statisztika. A törvény kibővíti a kutatási kivételt. A személyes adatok kutatási célú másodlagos felhasználásához kevesebb hozzájárulás szükséges, mint az EU-jog szerint.

3. Automatizált döntések. A törvény felváltja az EU 22. cikkét. Az új szabály engedékenyebb: egyes automatizált döntések esetén már nem szükséges értelmes emberi felülvizsgálat.

4. Nyilvántartásvezetés. A törvény megszünteti a kötelező adatkezelési nyilvántartást (ROPA) a 250 főnél kisebb, „rendszeres” adatkezelést nem végző vállalkozások számára. Az EU szabályai az adatkezelést nem alkalomszerűen végző összes vállalkozástól megkövetelik a ROPA-t.

5. Cookie-hozzájárulás. A törvény csökkenti az analitikai cookie-kra vonatkozó hozzájárulási követelményeket, és ösztönzi a „cookie-mentes” megoldásokat. Az EU ePrivacy-szabályai továbbra is megkövetelik a nyomkövető cookie-khoz való hozzájárulást.

6. Nemzetközi adattovábbítás. Az Egyesült Királyság titkársága szélesebb hatáskört kap a megfelelőségi határozatok megadásához; az Egyesült Királyság olyan országokat is jóváhagyhat, amelyeket az EU nem. Ez mindkét oldalon szétválasztja az adattovábbítási keretet.

A megfelelőségi kockázat

Az Európai Bizottság megvizsgálja, hogy az Egyesült Királyság jogrendszere „lényegében egyenértékű” védelmet nyújt-e az EU szabályaival.

Három terület aggasztja az EU felügyelőit.

A DPDI törvény szélesebb körű jogos érdek-értelmezése olyan réseket hagyhat, amelyeket a Bizottság nem megfelelőnek minősíthet. A 2016-os Investigatory Powers Act továbbra is aggályokat vet fel a CJEU esetjogával összefüggésben. Az Egyesült Királyság és az USA közötti CLOUD Act-megállapodások EU-adatokat tehetnek ki az USA bűnüldözési jogkörének.

Ha a megfelelőséget felfüggesztik, több mint 10 000 UK–EU standard szerződési záradékot kellene gyorsan aktiválni. Azok a vállalkozások, amelyek UK–EU adattovábbításhoz kizárólag megfelelőségi megállapodásra támaszkodnak, egyik napról a másikra hiányokkal szembesülnének. Kitettségének felméréshez tekintse át megfelelőségi útmutatónkat.

Mindkét rezsim párhuzamos alkalmazása

Az EU és az Egyesült Királyság szabályozása alá egyaránt tartozó vállalkozások számára az út egyértelmű.

Alkalmazzon szigorúbb alapvonalat. Az EU 32. cikke, az EU jogos érdek tesztje és az EU automatizált döntéshozatali szabályai mind szigorúbbak az Egyesült Királyság törvényi megfelelőinél. Az EU szabályainak teljesítése egyben az Egyesült Királyság szabályainak teljesítését is jelenti, néhány UK-specifikus extra kivételével.

Dokumentálja mindkét jogalapot. A jogos érdek esetén rögzítse az EU-mérlegelési teszt eredményét és annak bizonyítékát, hogy az adatkezelés megfelel egy Egyesült Királyságban elismert kategóriának. A kettős nyilvántartás védelmet nyújt, ha a szabályok tovább divergálnak.

Tartsa készen az SCC-ket. A 2026-os megfelelőségi felülvizsgálat dönti el, hogy szükség lesz-e külön adattovábbítási eszközökre. Tartsa érvényben a standard szerződési záradékokat biztonsági megoldásként, miközben megfelelőségi megállapodást alkalmaz.

Ellenőrizze a szállítói titkosítást. A LastPass-ügy a szállítói titkosítást élő megfelelőségi tényezővé tette. Győződjön meg arról, hogy a személyes adatokat kezelő eszközök aktuális beállításokat használnak: tároláshoz AES-256-GCM, kulcsgeneráláshoz argon2id vagy PBKDF2 aktuális iterációszámmal. Gyakran ismételt kérdések az GYIK oldalon.

Az Egyesült Királyság elszakadása az első valódi törésvonal az EU adatvédelmi modelljén belül. A mindkét régióban jelen lévő vállalkozások számára a legbiztonságosabb megközelítés a szigorúbb — jelenleg az EU — szabványhoz való tervezés.


Az anonym.legal az EU-ban, Hetzner adatközpontokban dolgozza fel a dokumentumokat, zéró ismereti alapú kialakítással. A szerver soha nem látja az Ön egyszerű szöveges adatait. A teljes szerveres feltörés csak AES-256-GCM titkosított szöveget eredményez. Helyi feldolgozásra van szüksége? Az asztali alkalmazás az Ön eszközén fut, külső kapcsolatok nélkül.

Források

Készen áll az adatai védelmére?

Kezdje el a PII anonimizálását 285+ entitástípuson 48 nyelven.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.