UK GDPR По Брегзит: Што Се Промени
Законот за заштита на податоци на ОК од 2018 го воведе UK GDPR во право. Тој е блиску до EU GDPR — но не во секоја област. Ако работите и во ОК и во ЕУ, се соочувате со две посебни проверки на усогласеност.
Што остана исто:
- Шест законски основи за обработка
- Права на субјектите: пристап, бришење, исправка, преносливост
- 72-часовно известување за прекршување до регулаторот
- Приватност по дизајн и по стандард
Што се промени:
- ОК донесува свои одлуки за соодветност за прекугранични пренесувања
- Насоките за вештачка интелигенција на ОК издадени во 2023–2024 одат подалеку од EDPB
- Истражувачките исклучоци на ОК се нешто пошироки од оние на ЕУ
- Регулаторот преминува од совети-прво кон казни — побрзо отколку порано
Разликата помеѓу правилата на ОК и ЕУ е реална. Третирајте ги како два посебни список за проверка.
Казната за LastPass: Енкрипцијата е Сега Законски Тест
Во декември 2025, ICO му изрече казна на LastPass UK £1,2 милиони поради погрешна поставка на енкрипцијата. Ова е најважната UK GDPR одлука за техничка безбедност досега.
Што утврди регулаторот: LastPass складираше записи за трезорот со клучеви кои ги држи серверот. Секој кој ќе дојде до серверот можеше да ги прочита записите. Одлуката утврди дека ова ги крши "соодветните технички мерки" тестот во UK GDPR Член 32.
Клучната фраза од известувањето: "Контролорот требало да користи енкрипција на страна на клиентот. Тоа ќи ги задржеше записите за трезорот на корисникот безбедни дури и ако серверот беше нападнат."
Што ова поставува: Ако постои побезбеден дизајн и може да се изгради, користењето на послабиот може сега да го крши Член 32. Управувањето со клучеви на страна на серверот повеќе не е безбеден стандард за чувствителни записи.
Кој е изложен на ризик: Секоја услуга која складира чувствителни записи и ги чува клучевите за енкрипција на сопствените сервери. Ова вклучува алатки кои евидентираат текст за ревизорски патеки, статистики за користење или историја на документи. Ако серверот може да го прочита текстот, регулаторите може да прашаат зошто не сте користеле дизајн на страна на клиентот. Видете kako anonym.legal се справува со ова со архитектура без знаење.
Насоки за ВИ на ОК: Осум Технички Правила
Регулаторот на ОК ги објави детални насоки за ВИ во 2023–2024. Покрива осум специфични барања за генеративни системи за ВИ. Споредливите насоки на ЕУ се помалку детални.
1. Потекло на податоците за обука — ВИ обучена на лични записи мора да евидентира откаде дошле тие податоци и кои чекори биле користени за нивно чистење.
2. Следење на излезот — Системите кои произведуваат личен излез мора да имаат контроли за фаќање и запирање на лоши обелоденувања.
3. Ограничување на целта — Записите користени за обука на ВИ мора да одговараат на наведената цел. Општата обука на записи за клиенти потребува јасна законска основа.
4. Права на автоматизирани одлуки — Ако вашата ВИ донесува клучни одлуки за лице, мора да поддржи пристап, објаснување и жалба.
5. Следење на пристрасности — Системите кои користат заштитени особини — директно или по заклучок — мора да имаат проверки за пристрасности.
6. Минимизирање пред фино подесување — Мора да ги намалите личните записи пред фино подесување. Политиката сама по себе не е доволна.
7. Бришење од тежините на моделот — Ако записите влезат во тежините на моделот, потребен ви е план за решавање на барањата за бришење. Потребни се технички или еквивалентни заштитни мерки.
8. Преглед на ВИ на трети страни — Ако користите ВИ на друга компанија, мора да ја проверите и евидентирате нејзината усогласеност со сите осум точки.
Овие осум правила формираат практичен список за проверка за секое распоредување на ВИ во ОК.
Спроведување во ОК: Преминот кон Казни
Регулаторот порано претпочиташе писма со насоки пред казни. Тоа се менува. Неодамнешните дејствија покажуваат јасна шема:
| Дејство | Износ | Година | Причина |
|---|---|---|---|
| British Airways | £20M | 2020 | Прекршување — слаба безбедност |
| Marriott International | £18,4M | 2020 | Прекршување — лоша проверка |
| LastPass UK | £1,2M | 2025 | Неуспех во дизајнот на енкрипцијата |
| Electoral Commission | Опомена £4,4M | 2023 | Непоправен сервер |
67 известувања за спроведување беа издадени во 2024 — рекорд. Случајот на LastPass е значаен бидејќи казната беше за избор на дизајн, не само за резултат од прекршување. Регулаторите го испитаа начинот на кој LastPass го изгради своот систем. Тоа е ново.
Пренесувања ОК–ЕУ: Двонасочен Ризик
Организациите на ОК кои ракуваат со лични записи на ЕУ се соочуваат со обврски од двете страни.
Од ЕУ до ОК: ЕУ му додели на ОК одлука за соодветност во 2021. Сè уште е важечка. Но е под правно оспорување. Не се потпирајте само на неа — стандардните договорни клаузули (SCC) се разумен резервен план.
Од ОК до ЕУ: Нема тековно правило кое го блокира пренесувањето на записи на ОК до обработувачи во ЕУ. Но обработувач во ЕУ кој ракува со записи на ОК може сепак да предизвика правила на EU GDPR на неговиот крај.
Практичен чекор: Напишете ја вашата позиција за UK GDPR и вашата позиција за EU GDPR како два посебни документа. Забележете каде се совпаѓаат и каде се разликуваат. Ова е записот кој ви е потребен ако регулаторот праша. Нашиот преглед на усогласеност ги мапира двете страни.
За подлабок поглед на дизајнот без знаење и начинот на кој го решава ризикот од прекршување на серверот утврден кај LastPass, прочитајте ја нашата страница за безбедност и архитектура на приватност.
Извори
- ICO: Насоки и ресурси за UK GDPR — VERIFIED-EXTERNAL
- ICO: Известување за спроведување на LastPass, декември 2025 — VERIFIED-EXTERNAL
- ICO: Насоки за ВИ и заштита на податоци — VERIFIED-EXTERNAL
- ICO: Годишен извештај за спроведување 2024 — VERIFIED-EXTERNAL