By · Last updated 2026-06-05

Kembali ke BlogGDPR & Pematuhan

ICO UK: Perbezaan GDPR Selepas Brexit

ICO mendenda LastPass £1.2 juta kerana enkripsi yang tidak mencukupi pada Disember 2025. Keputusan ini menetapkan bahawa enkripsi sisi klien adalah keperluan undang-undang.

June 5, 20267 min baca
ICO UKUK GDPRLastPass fineencryption compliancepost-Brexit data protection

UK GDPR Selepas Brexit: Apa yang Berubah

Akta Perlindungan Data UK 2018 telah menjadikan UK GDPR sebagai undang-undang. Ia hampir sama dengan EU GDPR — tetapi tidak dalam semua aspek. Jika anda beroperasi di UK dan EU, anda menghadapi dua semakan pematuhan yang berbeza.

Apa yang kekal sama:

  • Enam asas sah untuk pemprosesan
  • Hak subjek: akses, pemadaman, pembetulan, kemudahalihan
  • Notis pelanggaran 72 jam kepada pengawal selia
  • Privasi mengikut reka bentuk dan secara lalai

Apa yang berubah:

  • UK menjalankan keputusan kecukupannya sendiri untuk pemindahan rentas sempadan
  • Panduan AI UK yang dikeluarkan pada 2023-2024 lebih mendalam daripada EDPB
  • Pengecualian penyelidikan UK lebih luas sedikit daripada EU
  • Pengawal selia bergerak daripada pendekatan nasihat-dahulu kepada denda — lebih pantas daripada sebelumnya

Jurang antara peraturan UK dan EU adalah nyata. Anggap kedua-duanya sebagai dua senarai semak yang berbeza.

Denda LastPass: Enkripsi Kini Adalah Ujian Undang-undang

Pada Disember 2025, ICO mendenda LastPass UK £1.2 juta kerana persediaan enkripsi yang cacat. Ini adalah keputusan UK GDPR paling penting mengenai keselamatan teknikal setakat ini.

Apa yang ditemui pengawal selia: LastPass menyimpan rekod vault dengan kunci yang disimpan di pelayan. Sesiapa yang mencapai pelayan boleh membaca vault tersebut. Keputusan itu mendapati ini melanggar ujian "langkah teknikal yang sesuai" dalam Artikel 32 UK GDPR.

Frasa utama daripada notis: "Pengawal seharusnya menggunakan enkripsi sisi klien. Ini akan memastikan rekod vault pengguna selamat walaupun pelayan digodam."

Apa yang ini tetapkan: Jika reka bentuk yang lebih selamat wujud dan boleh dibina, penggunaan yang lebih lemah mungkin kini melanggar Artikel 32. Pengurusan kunci sisi pelayan bukan lagi lalai yang selamat untuk rekod sensitif.

Siapa yang berisiko: Mana-mana perkhidmatan yang menyimpan rekod sensitif dan menyimpan kunci enkripsi di pelayannya sendiri. Ini termasuk alat yang merekod teks untuk jejak audit, statistik penggunaan, atau sejarah dokumen. Jika pelayan boleh membaca teks, pengawal selia mungkin bertanya mengapa anda tidak menggunakan reka bentuk sisi klien. Lihat bagaimana anonym.legal mengendalikan ini dengan seni bina tanpa pengetahuan.

Panduan AI UK: Lapan Peraturan Teknikal

Pengawal selia UK menerbitkan panduan AI terperinci pada 2023-2024. Ia merangkumi lapan keperluan khusus untuk sistem AI generatif. Panduan setanding EU kurang terperinci.

1. Asal usul data latihan — AI yang dilatih pada rekod peribadi mesti merekodkan dari mana data tersebut berasal dan langkah-langkah yang digunakan untuk membersihkannya.

2. Pemantauan output — Sistem yang menghasilkan output peribadi mesti mempunyai kawalan untuk menangkap dan menghentikan pendedahan yang buruk.

3. Had tujuan — Rekod yang digunakan untuk latihan AI mesti sepadan dengan tujuan yang dinyatakan. Latihan umum pada rekod pelanggan memerlukan asas undang-undang yang jelas.

4. Hak keputusan automatik — Jika AI anda membuat pilihan utama tentang seseorang, ia mesti menyokong akses, penjelasan, dan rayuan.

5. Pemantauan berat sebelah — Sistem yang menggunakan ciri-ciri yang dilindungi — secara langsung atau melalui inferens — mesti mempunyai semakan berat sebelah.

6. Minimisasi sebelum penalaan halus — Anda mesti mengurangkan rekod peribadi sebelum penalaan halus. Polisi sahaja tidak mencukupi.

7. Pemadaman daripada berat model — Jika rekod memasuki berat model, anda memerlukan rancangan untuk menangani permintaan pemadaman. Perlindungan teknikal atau yang setara diperlukan.

8. Semakan AI pihak ketiga — Jika anda menggunakan AI syarikat lain, anda mesti menyemak dan merekod pematuhan AI tersebut terhadap kesemua lapan perkara.

Lapan peraturan ini membentuk senarai semak praktikal untuk mana-mana penerapan AI di UK.

Penguatkuasaan UK: Peralihan kepada Denda

Pengawal selia dahulunya lebih suka surat panduan berbanding penalti. Ini sedang berubah. Tindakan terkini menunjukkan corak yang jelas:

TindakanJumlahTahunSebab
British Airways£20 juta2020Pelanggaran — keselamatan lemah
Marriott International£18.4 juta2020Pelanggaran — usaha wajar yang lemah
LastPass UK£1.2 juta2025Kegagalan reka bentuk enkripsi
Electoral CommissionTeguran £4.4 juta2023Pelayan tidak ditampal

67 notis penguatkuasaan dikeluarkan pada 2024 — satu rekod. Kes LastPass penting kerana denda itu adalah untuk pilihan reka bentuk, bukan sekadar hasil pelanggaran. Pengawal selia meneliti bagaimana LastPass membina sistemnya. Ini adalah perkara baru.

Pemindahan UK-EU: Risiko Dua Hala

Organisasi UK yang mengendalikan rekod peribadi EU menghadapi kewajipan dari kedua-dua pihak.

Dari EU ke UK: EU memberikan UK keputusan kecukupan pada 2021. Ia masih sah. Tetapi ia sedang dicabar secara undang-undang. Jangan bergantung padanya sahaja — klausa kontrak standard (SCC) adalah sandaran yang wajar.

Dari UK ke EU: Tiada peraturan semasa yang menghalang pemindahan rekod UK ke pemproses EU. Tetapi pemproses EU yang mengendalikan rekod UK mungkin masih mencetuskan peraturan EU GDPR di pihak mereka.

Langkah praktikal: Tulis kedudukan UK GDPR anda dan kedudukan EU GDPR anda sebagai dua dokumen berasingan. Perhatikan di mana ia sepadan dan di mana ia berbeza. Ini adalah rekod yang anda perlukan jika pengawal selia bertanya. Gambaran keseluruhan pematuhan kami memetakan kedua-dua pihak.

Untuk pandangan lebih mendalam tentang reka bentuk tanpa pengetahuan dan cara ia menangani risiko pelanggaran pelayan yang dikenal pasti dalam LastPass, baca halaman seni bina keselamatan dan privasi kami.

Sumber

Sedia untuk melindungi data anda?

Mulakan pengenalan PII dengan 285+ jenis entiti dalam 48 bahasa.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.