UK GDPR Selepas Brexit: Apa yang Berubah
Akta Perlindungan Data dan Maklumat Digital (DPDI) UK 2025 membuat 14 perubahan kepada peraturan EU GDPR. Ini mencipta perpecahan pertama yang nyata antara undang-undang privasi EU dan UK sejak Brexit. Perjanjian kecukupan EU-UK sedang disemak. Hasilnya penting bagi setiap perniagaan yang memindahkan data peribadi antara dua rantau ini.
Denda LastPass: Piawaian Teknikal Baharu
ICO mendenda LastPass UK £1.2 juta pada Disember 2025. Ini adalah kes keselamatan teknikal terbesar UK setakat ini.
ICO mendapati dua kegagalan utama.
Penyulitan yang lemah: LastPass menyimpan peti besi kata laluan pelanggan dengan penyulitan lama. ICO menyebutnya "tidak mencukupi" di bawah Artikel 32 UK GDPR. Sesetengah peti besi menggunakan PBKDF2-SHA256 dengan hanya satu lelaran. NCSC UK mengatakan kunci kata laluan memerlukan sekurang-kurangnya 600,000 lelaran.
Apa yang undang-undang kini memerlukan: Artikel 32 UK GDPR menuntut "langkah teknikal yang sesuai" yang sepadan dengan "keadaan semasa." ICO mendapati bahawa derivasi kunci pada tahun 2022 memerlukan jauh lebih banyak daripada yang diberikan LastPass. Apa yang baik pada 2015 tidak baik pada 2022.
Hasilnya: penyulitan vendor kini merupakan item yang boleh diaudit. Anda mesti menyemak bahawa alat anda menggunakan parameter semasa — bukan garis asas lama. Lihat gambaran keselamatan dan pematuhan kami untuk cara kami mengendalikan ini.
Akta DPDI 2025: Enam Perubahan Utama
Akta ini membuat 14 perubahan yang dikenal pasti kepada undang-undang data UK. Enam mempunyai impak harian langsung.
1. Kepentingan yang sah. Akta ini menyenaraikan "kepentingan yang sah yang diiktiraf." Ini melangkau ujian pengimbangan yang masih diperlukan oleh undang-undang EU. Ini menjadikan asas lebih mudah digunakan untuk perniagaan UK.
2. Penyelidikan dan statistik. Akta ini meluaskan pengecualian penyelidikan. Penggunaan sekunder data peribadi untuk penyelidikan memerlukan lebih sedikit persetujuan daripada yang diperlukan oleh undang-undang EU.
3. Keputusan automatik. Akta ini menggantikan Artikel 22 EU. Peraturan baharu lebih longgar. Sesetengah keputusan automatik tidak lagi memerlukan semakan manusia yang bermakna.
4. Penyimpanan rekod. Akta ini menghapuskan rekod pemprosesan mandatori (ROPA) untuk firma di bawah 250 kakitangan tanpa pemprosesan "sistematik." Peraturan EU memerlukan ROPA untuk semua firma yang pemprosesannya tidak sesekali.
5. Persetujuan kuki. Akta ini memotong peraturan persetujuan untuk kuki analitik. Ia menyokong pilihan "tanpa kuki." Peraturan ePrivacy EU masih memerlukan persetujuan untuk kuki penjejakan.
6. Pemindahan antarabangsa. Setiausaha Negara UK mendapat kuasa yang lebih luas untuk memberi keputusan kecukupan. UK boleh meluluskan negara yang EU belum luluskan. Ini memisahkan rangka kerja pemindahan di kedua-dua pihak.
Risiko Kecukupan
Komisen Eropah akan menyemak sama ada undang-undang UK memberikan perlindungan yang "pada dasarnya setara" dengan peraturan EU.
Tiga kawasan membimbangkan pemantau EU.
Kepentingan yang sah yang lebih luas dalam Akta DPDI mungkin meninggalkan jurang yang Komisen sebut tidak mencukupi. Akta Kuasa Penyiasatan UK 2016 masih menimbulkan kebimbangan yang berkaitan dengan kes undang-undang CJEU. Perjanjian UK-AS di bawah Akta CLOUD boleh mendedahkan data EU kepada penguatkuasaan undang-undang AS.
Jika kecukupan digantung, lebih 10,000 set Klausa Kontrak Standard UK-EU perlu diaktifkan dengan cepat. Firma yang bergantung hanya pada kecukupan untuk pemindahan UK-EU akan menghadapi jurang dalam sekelip mata. Semak panduan pematuhan kami untuk menyemak pendedahan anda.
Menjalankan Kedua-dua Rejim Serentak
Bagi firma di bawah undang-undang EU dan UK, laluan adalah jelas.
Gunakan garis asas yang lebih ketat. Artikel 32 EU, ujian kepentingan yang sah EU, dan peraturan keputusan automatik EU semuanya lebih ketat daripada padanannya dalam Akta UK. Memenuhi peraturan EU bermakna memenuhi peraturan UK, tambah beberapa tambahan UK.
Dokumentasikan kedua-dua asas undang-undang. Untuk kepentingan yang sah, tuliskan kedua-dua hasil ujian pengimbangan EU dan bukti bahawa pemprosesan sesuai dengan kategori yang diiktiraf UK. Rekod berganda melindungi anda jika peraturan berbeza lebih jauh.
Simpan SCC sedia. Semakan kecukupan 2026 akan menentukan sama ada anda memerlukan alat pemindahan berasingan. Simpan Klausa Kontrak Standard aktif sebagai sandaran walaupun semasa menggunakan kecukupan.
Semak penyulitan vendor. Kes LastPass menjadikan penyulitan vendor item pematuhan yang aktif. Sahkan alat yang mengendalikan data peribadi menggunakan tetapan semasa: AES-256-GCM semasa rehat, argon2id atau PBKDF2 dengan kiraan lelaran semasa untuk derivasi kunci. Semak Soalan Lazim kami untuk soalan audit biasa.
Pemisahan UK adalah pelanggaran pertama yang nyata dalam model privasi EU. Bagi firma di kedua-dua rantau, langkah paling selamat adalah mereka bentuk untuk piawaian yang lebih keras — yang masih merupakan rangka kerja EU.
anonym.legal memproses dokumen di pusat data Hetzner berasaskan EU dengan reka bentuk sifar pengetahuan. Pelayan tidak pernah melihat teks biasa anda. Pelanggaran pelayan penuh hanya menghasilkan ciphertext AES-256-GCM. Memerlukan pemprosesan tempatan? Aplikasi Desktop berjalan pada peranti anda tanpa sambungan luaran.