By · Last updated 2026-06-05

Atpakaļ uz BloguGDPR un Atbilstība

ICO Apvienotā Karaliste: GDPR atšķirības pēc Brexit

ICO 2025. gada decembrī piemēroja LastPass £1,2 miljona sodu par nepietiekamu šifrēšanu. Lēmums nosaka, ka klienta puses šifrēšana ir juridiska prasība.

June 5, 20267 min lasīšanai
ICO UKUK GDPRLastPass fineencryption compliancepost-Brexit data protection

UK GDPR pēc Brexit: kas mainījās

Apvienotās Karalistes Datu aizsardzības likums 2018 ieviesa UK GDPR tiesību sistēmā. Tas ir tuvu ES GDPR — bet ne visās jomās. Ja strādājat gan Apvienotajā Karalistē, gan ES, jums ir jāveic divas atsevišķas atbilstības pārbaudes.

Kas palika nemainīgs:

  • Sešas likumīgas apstrādes pamata bāzes
  • Datu subjektu tiesības: piekļuve, dzēšana, labošana, pārnesamība
  • 72 stundu paziņojums regulatoram par datu pārkāpumu
  • Privātums pēc noklusējuma un pēc dizaina

Kas mainījās:

  • Apvienotā Karaliste veic savas atbilstības lēmumus pārrobežu pārsūtīšanai
  • UK AI norādījumi, kas izdoti 2023.–2024. gadā, ir detalizētāki nekā EDPB
  • UK pētniecības izņēmumi ir nedaudz plašāki nekā ES
  • Regulators pāriet no konsultācijas uz sodiem — ātrāk nekā agrāk

Atšķirība starp UK un ES noteikumiem ir reāla. Uzskatiet tos par diviem atsevišķiem kontrolsarakstiem.

LastPass sods: šifrēšana tagad ir juridisks tests

  1. gada decembrī ICO piemēroja LastPass UK £1,2 miljona sodu par kļūdainu šifrēšanas iestatīšanu. Šis ir vissvarīgākais UK GDPR lēmums par tehnisko drošību līdz šim.

Ko regulators konstatēja: LastPass glabāja seifa ierakstus ar servera turētām atslēgām. Ikviens, kurš piekļuva serverim, varēja lasīt seifa saturu. Lēmumā tika konstatēts, ka tas pārkāpj "atbilstošo tehnisko pasākumu" testu UK GDPR 32. pantā.

Galvenā frāze no paziņojuma: "Pārzinim bija jāizmanto klienta puses šifrēšana. Tas būtu saglabājis lietotāju seifa ierakstus drošus pat tad, ja serveris tiktu uzlauzts."

Ko tas nosaka: Ja pastāv drošāks dizains un to ir iespējams izstrādāt, vājāka varianta izmantošana tagad var pārkāpt 32. pantu. Servera puses atslēgu pārvaldība vairs nav droša noklusējuma izvēle sensitīviem ierakstiem.

Kam draud risks: Jebkurš pakalpojums, kas glabā sensitīvus ierakstus un turpina šifrēšanas atslēgas savos serveros. Tas ietver rīkus, kas reģistrē tekstu auditācijas pierakstiem, lietojuma statistikā vai dokumentu vēsturē. Ja serveris var lasīt tekstu, regulatori var jautāt, kāpēc netika izmantots klienta puses dizains. Uzziniet, kā anonym.legal to risina ar nulles zināšanu arhitektūru.

UK AI norādījumi: astoņi tehniskie noteikumi

UK regulators 2023.–2024. gadā publicēja detalizētus AI norādījumus. Tajos ir ietvertas astoņas specifiskas prasības ģeneratīvajām AI sistēmām. ES salīdzināmie norādījumi ir mazāk detalizēti.

1. Apmācības datu izcelsme — AI, kas apmācīts uz personas datiem, ir jāreģistrē, no kurienes tie nākuši un kādi pasākumi izmantoti to attīrīšanai.

2. Izvades uzraudzība — sistēmām, kas ražo personas izvadi, jābūt kontrolēm, lai novērstu un apturētu nelikumīgu informācijas izpaušanu.

3. Nolūka ierobežojums — personas dati, kas izmantoti AI apmācībai, jāatbilst norādītajam nolūkam. Vispārīga apmācība uz klientu datiem prasa skaidru tiesisko pamatu.

4. Automatizētu lēmumu tiesības — ja jūsu AI pieņem galvenos lēmumus par personu, tam jānodrošina piekļuve, skaidrojums un apelācija.

5. Neobjektivitātes uzraudzība — sistēmām, kas izmanto aizsargātās pazīmes — tieši vai ar secinājumiem — jābūt neobjektivitātes pārbaudēm.

6. Minimizācija pirms precizēšanas — pirms precizēšanas jāsamazina personas dati. Politika vien nav pietiekama.

7. Dzēšana no modeļa svara — ja dati nonāk modeļa svarā, jums nepieciešams plāns, kā risināt dzēšanas pieprasījumus. Nepieciešami tehniski vai līdzvērtīgi aizsardzības līdzekļi.

8. Trešās puses AI pārskats — ja izmantojat citas uzņēmuma AI, jums jāpārbauda un jādokumentē tās atbilstība visiem astoņiem punktiem.

Šie astoņi noteikumi veido praktisku kontrolsarakstu jebkurai UK AI izvietošanai.

UK izpilde: pāreja uz sodiem

Regulators agrāk deva priekšroku norāžu vēstulēm, nevis sodiem. Tas mainās. Nesenās darbības rāda skaidru modeli:

DarbībaSummaGadsIemesls
British Airways£20M2020Pārkāpums — vāja drošība
Marriott International£18,4M2020Pārkāpums — nepietiekama rūpība
LastPass UK£1,2M2025Šifrēšanas dizaina kļūme
Vēlēšanu komisija£4,4M aizrādījums2023Neielāpots serveris
  1. gadā tika izdoti 67 izpildes paziņojumi — rekords. LastPass lieta ir ievērojama, jo sods tika piemērots par dizaina izvēli, nevis tikai pārkāpuma sekām. Regulatori pārbaudīja, kā LastPass uzbūvēja savu sistēmu. Tas ir jauns precedents.

UK–ES pārsūtīšana: divpusējs risks

UK organizācijas, kas apstrādā ES personas datus, saskaras ar abpusējām saistībām.

No ES uz UK: ES 2021. gadā piešķīra UK atbilstības lēmumu. Tas joprojām ir spēkā. Taču tas tiek apstrīdēts tiesā. Nepaļaujieties uz to vien — standarta līguma klauzulas (SCC) ir saprātīgs rezerves variants.

No UK uz ES: Pašlaik nav noteikuma, kas liegtu pārsūtīt UK datus ES apstrādātājiem. Taču ES apstrādātājs, kas apstrādā UK datus, joprojām var aktivizēt ES GDPR noteikumus savā pusē.

Praktisks solis: Uzrakstiet savu UK GDPR pozīciju un ES GDPR pozīciju kā divus atsevišķus dokumentus. Atzīmējiet, kur tie sakrīt un kur atšķiras. Tas ir ieraksts, kas nepieciešams, ja regulators pieprasa. Mūsu atbilstības pārskats kartē abas puses.

Plašāku informāciju par nulles zināšanu dizainu un to, kā tas risina servera uzlaušanas risku, kas konstatēts LastPass lietā, skatiet mūsu drošības un privātuma arhitektūras lapā.

Avoti

Vai esat gatavi aizsargāt savus datus?

Sāciet PII anonimizāciju ar 285+ entitāšu veidiem 48 valodās.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.