UK GDPR Selepas Brexit: Apa yang Berubah
Akta Perlindungan Data UK 2018 telah menjadikan UK GDPR sebagai undang-undang. Ia hampir sama dengan EU GDPR — tetapi tidak dalam semua aspek. Jika anda beroperasi di UK dan EU, anda menghadapi dua semakan pematuhan yang berbeza.
Apa yang kekal sama:
- Enam asas sah untuk pemprosesan
- Hak subjek: akses, pemadaman, pembetulan, kemudahalihan
- Notis pelanggaran 72 jam kepada pengawal selia
- Privasi mengikut reka bentuk dan secara lalai
Apa yang berubah:
- UK menjalankan keputusan kecukupannya sendiri untuk pemindahan rentas sempadan
- Panduan AI UK yang dikeluarkan pada 2023-2024 lebih mendalam daripada EDPB
- Pengecualian penyelidikan UK lebih luas sedikit daripada EU
- Pengawal selia bergerak daripada pendekatan nasihat-dahulu kepada denda — lebih pantas daripada sebelumnya
Jurang antara peraturan UK dan EU adalah nyata. Anggap kedua-duanya sebagai dua senarai semak yang berbeza.
Denda LastPass: Enkripsi Kini Adalah Ujian Undang-undang
Pada Disember 2025, ICO mendenda LastPass UK £1.2 juta kerana persediaan enkripsi yang cacat. Ini adalah keputusan UK GDPR paling penting mengenai keselamatan teknikal setakat ini.
Apa yang ditemui pengawal selia: LastPass menyimpan rekod vault dengan kunci yang disimpan di pelayan. Sesiapa yang mencapai pelayan boleh membaca vault tersebut. Keputusan itu mendapati ini melanggar ujian "langkah teknikal yang sesuai" dalam Artikel 32 UK GDPR.
Frasa utama daripada notis: "Pengawal seharusnya menggunakan enkripsi sisi klien. Ini akan memastikan rekod vault pengguna selamat walaupun pelayan digodam."
Apa yang ini tetapkan: Jika reka bentuk yang lebih selamat wujud dan boleh dibina, penggunaan yang lebih lemah mungkin kini melanggar Artikel 32. Pengurusan kunci sisi pelayan bukan lagi lalai yang selamat untuk rekod sensitif.
Siapa yang berisiko: Mana-mana perkhidmatan yang menyimpan rekod sensitif dan menyimpan kunci enkripsi di pelayannya sendiri. Ini termasuk alat yang merekod teks untuk jejak audit, statistik penggunaan, atau sejarah dokumen. Jika pelayan boleh membaca teks, pengawal selia mungkin bertanya mengapa anda tidak menggunakan reka bentuk sisi klien. Lihat bagaimana anonym.legal mengendalikan ini dengan seni bina tanpa pengetahuan.
Panduan AI UK: Lapan Peraturan Teknikal
Pengawal selia UK menerbitkan panduan AI terperinci pada 2023-2024. Ia merangkumi lapan keperluan khusus untuk sistem AI generatif. Panduan setanding EU kurang terperinci.
1. Asal usul data latihan — AI yang dilatih pada rekod peribadi mesti merekodkan dari mana data tersebut berasal dan langkah-langkah yang digunakan untuk membersihkannya.
2. Pemantauan output — Sistem yang menghasilkan output peribadi mesti mempunyai kawalan untuk menangkap dan menghentikan pendedahan yang buruk.
3. Had tujuan — Rekod yang digunakan untuk latihan AI mesti sepadan dengan tujuan yang dinyatakan. Latihan umum pada rekod pelanggan memerlukan asas undang-undang yang jelas.
4. Hak keputusan automatik — Jika AI anda membuat pilihan utama tentang seseorang, ia mesti menyokong akses, penjelasan, dan rayuan.
5. Pemantauan berat sebelah — Sistem yang menggunakan ciri-ciri yang dilindungi — secara langsung atau melalui inferens — mesti mempunyai semakan berat sebelah.
6. Minimisasi sebelum penalaan halus — Anda mesti mengurangkan rekod peribadi sebelum penalaan halus. Polisi sahaja tidak mencukupi.
7. Pemadaman daripada berat model — Jika rekod memasuki berat model, anda memerlukan rancangan untuk menangani permintaan pemadaman. Perlindungan teknikal atau yang setara diperlukan.
8. Semakan AI pihak ketiga — Jika anda menggunakan AI syarikat lain, anda mesti menyemak dan merekod pematuhan AI tersebut terhadap kesemua lapan perkara.
Lapan peraturan ini membentuk senarai semak praktikal untuk mana-mana penerapan AI di UK.
Penguatkuasaan UK: Peralihan kepada Denda
Pengawal selia dahulunya lebih suka surat panduan berbanding penalti. Ini sedang berubah. Tindakan terkini menunjukkan corak yang jelas:
| Tindakan | Jumlah | Tahun | Sebab |
|---|---|---|---|
| British Airways | £20 juta | 2020 | Pelanggaran — keselamatan lemah |
| Marriott International | £18.4 juta | 2020 | Pelanggaran — usaha wajar yang lemah |
| LastPass UK | £1.2 juta | 2025 | Kegagalan reka bentuk enkripsi |
| Electoral Commission | Teguran £4.4 juta | 2023 | Pelayan tidak ditampal |
67 notis penguatkuasaan dikeluarkan pada 2024 — satu rekod. Kes LastPass penting kerana denda itu adalah untuk pilihan reka bentuk, bukan sekadar hasil pelanggaran. Pengawal selia meneliti bagaimana LastPass membina sistemnya. Ini adalah perkara baru.
Pemindahan UK-EU: Risiko Dua Hala
Organisasi UK yang mengendalikan rekod peribadi EU menghadapi kewajipan dari kedua-dua pihak.
Dari EU ke UK: EU memberikan UK keputusan kecukupan pada 2021. Ia masih sah. Tetapi ia sedang dicabar secara undang-undang. Jangan bergantung padanya sahaja — klausa kontrak standard (SCC) adalah sandaran yang wajar.
Dari UK ke EU: Tiada peraturan semasa yang menghalang pemindahan rekod UK ke pemproses EU. Tetapi pemproses EU yang mengendalikan rekod UK mungkin masih mencetuskan peraturan EU GDPR di pihak mereka.
Langkah praktikal: Tulis kedudukan UK GDPR anda dan kedudukan EU GDPR anda sebagai dua dokumen berasingan. Perhatikan di mana ia sepadan dan di mana ia berbeza. Ini adalah rekod yang anda perlukan jika pengawal selia bertanya. Gambaran keseluruhan pematuhan kami memetakan kedua-dua pihak.
Untuk pandangan lebih mendalam tentang reka bentuk tanpa pengetahuan dan cara ia menangani risiko pelanggaran pelayan yang dikenal pasti dalam LastPass, baca halaman seni bina keselamatan dan privasi kami.
Sumber
- ICO: Panduan dan Sumber UK GDPR — VERIFIED-EXTERNAL
- ICO: Notis Penguatkuasaan LastPass, Disember 2025 — VERIFIED-EXTERNAL
- ICO: Panduan AI dan Perlindungan Data — VERIFIED-EXTERNAL
- ICO: Laporan Tahunan Penguatkuasaan 2024 — VERIFIED-EXTERNAL