By · Last updated 2026-06-05

Kembali ke BlogGDPR & Kepatuhan

ICO UK: Perbedaan GDPR Pasca-Brexit & Standar Enkripsi

ICO mendenda LastPass £1,2 juta pada Desember 2025 karena enkripsi yang tidak memadai. Putusan ini menetapkan bahwa enkripsi sisi klien adalah persyaratan hukum.

June 5, 20267 menit baca
ICO UKUK GDPRLastPass fineencryption compliancepost-Brexit data protection

UK GDPR Pasca-Brexit: Divergensi dan Kontinuitas

Undang-Undang Perlindungan Data Inggris 2018, yang menggabungkan UK GDPR, sangat mencerminkan EU GDPR — namun dengan perbedaan signifikan yang menciptakan persyaratan kepatuhan berbeda bagi organisasi yang beroperasi di Inggris.

Kontinuitas:

  • Enam dasar hukum pemrosesan yang sama
  • Hak subjek data yang sama (akses, penghapusan, rektifikasi, portabilitas)
  • Prinsip akuntabilitas dan persyaratan dokumentasi yang sama
  • Kewajiban notifikasi pelanggaran data yang sama (72 jam ke ICO)
  • Persyaratan perlindungan data berdasarkan desain dan default yang sama

Divergensi:

  • Rezim kecukupan: Inggris memiliki keputusan kecukupan tersendiri untuk transfer data internasional; kecukupan EU untuk transfer data Inggris dipertahankan namun disengketakan
  • Panduan AI: ICO menerbitkan panduan AI khusus (2023-2024) yang lebih rinci dibandingkan panduan EDPB yang setara
  • Data biometrik: Perlakuan Inggris atas data biometrik memiliki perbedaan definitional kecil
  • Pengecualian penelitian: Pengecualian penelitian dan statistik Inggris agak lebih luas dari ekuivalen EU
  • Budaya penegakan: ICO secara historis lebih fokus pada edukasi dan panduan sebelum menerapkan denda; hal ini berubah seiring dengan tindakan penegakan besar-besaran terbaru

Bagi organisasi yang beroperasi di EU maupun Inggris, UK GDPR menciptakan kewajiban kepatuhan paralel yang mensyaratkan penilaian terhadap persyaratan EU GDPR dan UK GDPR — keduanya tidak identik.

Denda ICO terhadap LastPass: Enkripsi sebagai Persyaratan Hukum

Denda ICO pada Desember 2025 terhadap LastPass UK (£1,2 juta) adalah kasus UK GDPR paling penting dalam hal standar enkripsi. Pemberitahuan penegakan tersebut menetapkan beberapa prinsip dengan implikasi luas:

Temuan utama: Arsitektur enkripsi LastPass — yang menyimpan data vault pengguna dengan kunci enkripsi yang dapat diakses server — dinilai tidak memadai berdasarkan Pasal 32 UK GDPR. ICO menemukan bahwa "pengontrol seharusnya mengimplementasikan enkripsi sisi klien, yang akan memastikan bahwa bahkan jika terjadi pelanggaran server, data vault pengguna tidak akan dapat diakses oleh pihak yang tidak berwenang."

Maknanya: ICO telah menetapkan bahwa di mana arsitektur yang lebih melindungi privasi (enkripsi sisi klien) ada dan secara teknis layak, menggunakan arsitektur yang kurang melindungi privasi (enkripsi sisi server) mungkin tidak memenuhi standar "tindakan teknis yang tepat" dari Pasal 32.

Implikasi yang lebih luas: Organisasi yang menyimpan data sensitif menggunakan enkripsi sisi server — di mana server vendor menyimpan kunci enkripsi — dapat menghadapi pengawasan ICO jika terjadi pelanggaran. Pemberitahuan penegakan secara eksplisit menyatakan bahwa "tindakan teknis harus proporsional dengan risiko, dan di mana risiko akses tidak sah ke data pribadi sensitif tinggi, tindakan yang tepat mungkin memerlukan manajemen kunci sisi klien."

Untuk alat anonimisasi PII: jika layanan anonimisasi vendor menyimpan teks asli dokumen yang diproses di sisi server (untuk log audit, analitik penggunaan, atau fitur seperti riwayat dokumen), ini menciptakan penyimpanan data yang dapat diakses server yang mungkin tidak memenuhi standar ICO pasca-LastPass untuk data sensitif.

Panduan AI ICO: Persyaratan Teknis untuk AI Generatif

ICO menerbitkan panduan AI komprehensif pada 2023-2024, mencakup delapan persyaratan teknis spesifik untuk sistem AI generatif — lebih rinci dari panduan EU yang setara:

1. Keterlacakan data pelatihan: Sistem AI yang dilatih dengan data pribadi harus memiliki asal-usul data pelatihan yang terdokumentasi, termasuk prosedur anonimisasi yang diterapkan.

2. Pemantauan output: Sistem yang menghasilkan output data pribadi harus memiliki kontrol pemantauan untuk mendeteksi dan mencegah pengungkapan data yang tidak tepat.

3. Pembatasan tujuan dalam pelatihan: Data pribadi yang digunakan untuk pelatihan harus dibatasi pada tujuan spesifik — pelatihan AI serbaguna menggunakan data pelanggan memerlukan dasar hukum eksplisit.

4. Hak individu dalam pengambilan keputusan otomatis: Sistem AI yang membuat keputusan signifikan tentang individu harus mengimplementasikan kontrol teknis untuk memfasilitasi hak individu (akses, penjelasan, sanggahan).

5. Audit bias: Sistem yang memproses karakteristik yang dilindungi (langsung atau melalui inferensi) harus memiliki pemantauan bias teknis.

6. Minimisasi data dalam fine-tuning: Fine-tuning pada data pribadi harus menerapkan minimisasi sebelum pelatihan — bukan hanya kebijakan anonimisasi tetapi implementasi teknis.

7. Retensi dalam pelatihan: Data pribadi yang dimasukkan ke dalam bobot model harus dapat diatasi untuk permintaan penghapusan (diperlukan pengamanan teknis atau yang setara).

8. Uji tuntas model pihak ketiga: Organisasi yang menggunakan sistem AI pihak ketiga harus menilai dan mendokumentasikan kepatuhan teknis sistem tersebut terhadap persyaratan ini.

Delapan persyaratan ini membuat daftar periksa implementasi teknis untuk penerapan AI di Inggris.

Tren Penegakan ICO: Dari Panduan ke Denda

ICO secara historis lebih memilih edukasi dan pemberitahuan penegakan daripada denda besar. Hal ini sedang berubah:

  • LastPass (Des 2025): £1,2 juta — kegagalan keamanan teknis (arsitektur enkripsi)
  • Electoral Commission (2023): Teguran £4,4 juta (tanpa denda) — kegagalan keamanan (server tidak ditambal)
  • British Airways (2019, diselesaikan 2020): £20 juta — pelanggaran data dari serangan siber akibat keamanan yang tidak memadai
  • Marriott International (2019, diselesaikan 2020): £18,4 juta — pelanggaran data dari uji tuntas yang tidak memadai

ICO menerbitkan 67 pemberitahuan penegakan pada 2024 — rekor tertinggi — menunjukkan meningkatnya kemauan untuk menggunakan penegakan formal.

Denda LastPass sangat signifikan karena menargetkan keputusan arsitektur enkripsi, bukan hanya hasil pelanggaran. Ini menunjukkan ICO akan mengawasi pilihan desain teknis, bukan hanya respons pelanggaran.

Implikasi Aliran Data UK-EU

Organisasi Inggris yang melayani pelanggan EU atau menerima data pribadi EU menghadapi persyaratan kepatuhan ganda:

  • UK GDPR berlaku untuk pemrosesan di Inggris
  • EU GDPR berlaku untuk data pribadi EU

Untuk transfer data dari EU ke Inggris: keputusan kecukupan EU untuk Inggris (diberikan 2021) tetap berlaku namun tunduk pada tinjauan dan gugatan hukum. Organisasi tidak boleh sepenuhnya mengandalkan kecukupan Inggris — klausul kontrak standar tetap menjadi pengamanan tambahan yang direkomendasikan.

Untuk organisasi Inggris yang menggunakan layanan cloud berbasis EU: transfer dari Inggris ke EU saat ini tidak dibatasi (tidak ada pembatasan EU pada aliran data Inggris), namun pemrosesan data pribadi Inggris oleh penyedia layanan EU mungkin memicu persyaratan EU GDPR untuk prosesor.

Panduan praktis: organisasi dengan aliran data EU-Inggris harus mendokumentasikan posisi kepatuhan UK GDPR dan posisi kepatuhan EU GDPR mereka secara terpisah, mencatat di mana keduanya setara dan di mana persyaratan khusus Inggris berlaku.

Sumber:

Siap untuk melindungi data Anda?

Mulai anonimisasi PII dengan 285+ jenis entitas dalam 48 bahasa.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.