anonym.legal

By · Last updated 2026-06-05

Назад к блогуGDPR и соблюдение

ICO Великобритании: GDPR после Brexit — ключевые отличия

В декабре 2025 года ICO оштрафовал LastPass на £1,2 млн за ненадлежащее шифрование. Решение установило, что шифрование на стороне клиента является юридическим требованием.

June 5, 20267 мин чтения
ICO UKUK GDPRLastPass fineencryption compliancepost-Brexit data protection

UK GDPR после Brexit: что изменилось

Закон о защите данных 2018 года закрепил UK GDPR в законодательстве Великобритании. Он близок к европейскому GDPR, но не идентичен ему. Если вы работаете одновременно в Великобритании и ЕС, вам необходимо пройти две отдельные проверки соответствия.

Что осталось прежним:

  • Шесть правовых оснований для обработки данных
  • Права субъектов: доступ, удаление, исправление, переносимость
  • Уведомление регулятора о нарушениях в течение 72 часов
  • Защита данных при проектировании и по умолчанию

Что изменилось:

  • Великобритания принимает собственные решения об адекватности для трансграничных передач
  • Британские руководства по ИИ 2023–2024 годов предъявляют более строгие требования, чем EDPB
  • Исключения для научных исследований в Великобритании несколько шире, чем в ЕС
  • Регулятор всё активнее переходит от рекомендаций к штрафам

Разрыв между британскими и европейскими правилами реален. Рассматривайте их как два самостоятельных контрольных списка.

Штраф LastPass: шифрование становится юридическим тестом

В декабре 2025 года ICO оштрафовал LastPass UK на £1,2 миллиона за недостатки в архитектуре шифрования. Это наиболее значимое решение ICO по технической безопасности в рамках UK GDPR на сегодняшний день.

Что установил регулятор: LastPass хранил записи хранилища с ключами на стороне сервера. Любой, кто получил доступ к серверу, мог прочитать хранилище. В решении указано, что это нарушает требование «надлежащих технических мер» по статье 32 UK GDPR.

Ключевая цитата из предписания: «Оператор должен был использовать шифрование на стороне клиента. Это обеспечило бы безопасность записей хранилища даже в случае взлома сервера».

Что это означает: Если существует более безопасная и реализуемая архитектура, применение менее защищённой может теперь нарушать статью 32. Хранение ключей шифрования на стороне сервера больше не является безопасным умолчанием для конфиденциальных записей.

Кто в зоне риска: Любой сервис, хранящий конфиденциальные данные и управляющий ключами шифрования на собственных серверах. Это касается инструментов, ведущих журналы текста для аудита, статистики использования или истории документов. Если сервер может читать текст, регуляторы могут задать вопрос: почему вы не использовали клиентскую архитектуру? Узнайте, как anonym.legal реализует это через архитектуру нулевого знания.

Руководство ICO по ИИ: восемь технических требований

В 2023–2024 годах британский регулятор опубликовал подробное руководство по ИИ, охватывающее восемь конкретных требований к генеративным системам. Сопоставимые документы ЕС менее детальны.

1. Происхождение обучающих данных — ИИ, обученный на персональных данных, должен фиксировать их источники и процедуры очистки.

2. Мониторинг выходных данных — Системы, генерирующие персональные выходные данные, должны иметь механизмы предотвращения несанкционированного раскрытия.

3. Ограничение цели — Данные, используемые для обучения ИИ, должны соответствовать заявленной цели. Для общего обучения на клиентских данных требуется чёткое правовое основание.

4. Права в отношении автоматизированных решений — Если ИИ принимает значимые решения в отношении человека, он должен обеспечивать доступ, объяснение и возможность обжалования.

5. Мониторинг предвзятости — Системы, использующие защищённые признаки — напрямую или путём вывода — должны иметь механизмы контроля предвзятости.

6. Минимизация перед дообучением — Необходимо сократить объём персональных данных до дообучения модели. Одной лишь политики недостаточно.

7. Удаление из весов модели — Если данные попадают в веса модели, необходим план реагирования на запросы об удалении. Требуются технические или равнозначные меры защиты.

8. Проверка сторонних ИИ — При использовании ИИ третьих сторон необходимо проверить и задокументировать его соответствие всем восьми пунктам.

Эти восемь требований образуют практический контрольный список для любого британского ИИ-развёртывания.

Правоприменение ICO: переход к штрафам

Раньше регулятор предпочитал рекомендательные письма санкциям. Теперь это меняется. Последние действия демонстрируют чёткую тенденцию:

ДелоСуммаГодПричина
British Airways£20 млн2020Нарушение — слабая защита
Marriott International£18,4 млн2020Нарушение — недостаточная проверка
LastPass UK£1,2 млн2025Ошибки в архитектуре шифрования
Избирательная комиссияПредписание на £4,4 млн2023Непропатченный сервер

В 2024 году было выдано 67 предписаний — рекордный показатель. Дело LastPass примечательно тем, что штраф был наложен за проектное решение, а не просто за факт нарушения. Регуляторы изучили, как LastPass строил свою систему. Это прецедент.

Передача данных между Великобританией и ЕС: двусторонний риск

Британские организации, обрабатывающие персональные данные граждан ЕС, несут обязательства с обеих сторон.

Из ЕС в Великобританию: ЕС предоставил Великобритании решение об адекватности в 2021 году. Оно пока действует, но оспаривается в судебном порядке. Не полагайтесь только на него — стандартные договорные положения (SCC) являются разумной страховкой.

Из Великобритании в ЕС: Действующее законодательство не запрещает передачу британских данных европейским операторам. Однако европейский оператор, обрабатывающий британские данные, может всё равно подпадать под действие EU GDPR.

Практический шаг: Оформите вашу позицию по UK GDPR и EU GDPR в виде двух отдельных документов. Отметьте, где они совпадают, а где расходятся. Именно этот документ вам понадобится, если регулятор задаст вопросы. Наш обзор соответствия охватывает обе стороны.

Для более глубокого изучения архитектуры нулевого знания и её роли в снижении риска, выявленного в деле LastPass, ознакомьтесь с нашей страницей об архитектуре безопасности и конфиденциальности.

Источники

Готовы защитить ваши данные?

Начните анонимизацию PII с 285+ типов сущностей на 48 языках.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.