UK GDPR po brexite: Co sa zmenilo
Britský zákon o ochrane údajov a digitálnych informáciách (DPDI Act 2025) prináša 14 zmien oproti pravidlam EU GDPR. Vytvárajú prvý skutocný rozštep medzi europskym a britskym ochranou sukromia od brexitu. Dohoda o primeranosti medzi EÚ a UK je pod drobnohladom. Jej výsledok je dolezity pre kazdy podnik prenosajúci osobné údaje medzi oboma regiónmi.
Pokuta pre LastPass: Nová technická latka
ICO udelil LastPass UK pokutu 1,2 miliona libier v decembri 2025. Je to dosial najväcsí technicky bezpecnostný prípad v UK.
ICO zistil dve zasadne zlyhania.
Slabé sifrovanie: LastPass uchovával zákaznícke trezory hesiel so starym sifrovaním. ICO ho oznacil za "nedostocné" podla UK GDPR clanku 32. Niektoré trezory pouzívali PBKDF2-SHA256 iba s jednou iteraciou. UK NCSC vyzaduje pre heslovye kluče minimálne 600 000 iterácií.
Co zákon teraz vyzaduje: UK GDPR clanek 32 pyzaduje "primerané technicke opatrenia" zodpovedajúce "súcasnému stavu techniky". ICO zistil, ze odvozdenie klucel v roku 2022 si vyzadovalo oveladovela viac, ako LastPass poskytol. To, co bolo dostocné v roku 2015, v roku 2022 nestacilo.
Dôsledok: sifrovanie dodávatelov je teraz auditovatelná polozka. Musíte overit, ci vase nástroje pouzívajú aktuálne parametre — nie zastaralé hodnoty. Náš prehlad bezpecnosti a suladnosti ukazuje, ako s tym narábame.
DPDI Act 2025: Sest klúcovych zmien
Zákon prináša 14 identifikovaných zmien britského práva na ochranu údajov. Sest z nich má priamy kazodnenny dosah.
1. Opravnené záujmy. Zákon vytváral zoznam "uznaných opravnenych záujmov". Tieto obchadzajú vyvazovací test, ktorý europske právo stale vyzaduje. To ulahduje pouzitie tohto pravneho základu pre britské podniky.
2. Výskum a statistika. Zákon rozsiruje vynimku pre výskum. Sekundárne pouzitie osobnych udajov na výskumné úcely vyzaduje menej súhlasov ako europske právo.
3. Automatizované rozhodnutia. Zákon nahradzuje europsky clanek 22. Nové pravidlo je benevolentnejsie. Niektoré automatizované rozhodnutia uz nevyzadujú zmysluplné ludské preskúmanie.
4. Vedenie zaznamov. Zákon rusi povinné záznamy o spracovatelskych cinnostiach (ROPA) pre firmy pod 250 zamestnancov bez "systematického" spracovania. Európske pravidla vyzadujú ROPA pre vsetky firmy, ktorych spracovanie nie je prílezitoste.
5. Suhlas s cookies. Zákon zmierñuje pravidla súhlasu pre analytické súbory cookies. Podporuje "bezcookiové" riesenia. Europske ePrivacy pravidla stale vyzaduju suhlas pre sledovacie súbory cookies.
6. Medzinarodné prenosy. Britský minister získava sirsie právomoci na udelenie rozhodnutí o primeranosti. UK môze schválit krajiny, ktoré EÚ neschválila. To rozstiepuje rámec prenosov na oboch stranách.
Riziko primeranosti
Európska komisia overí, ci britske právo poskytuje "v podstate rovnocennú" ochranu ako europske pravidla.
Tri oblasti znepokojujú europskych monitorov.
Sirsie opravnené záujmy podla DPDI Act môzu zanechat medzery, ktoré Komisia oznaci za nedostatocné. Britský zákon o vysetrovacích právomociach z roku 2016 stale vzbudzuje obavy viazané na judikatúru Súdneho dvora EÚ. Britsko-americke dohody podla CLOUD Act môzu vystavit europske údaje americkym orgánom cinnym v trestnom konaní.
Ak by bola primeranost pozastavená, viac ako 10 000 britsko-europskych sád standardnych zmluvnych doloziok by muselo byt rychlo aktivovaných. Firmy operujúce v oboch regiónoch by mali tieto zalozné mechanizmy pripravené juz teraz.
Prekryvanie UK a EÚ: Co zostáva rovnaké
Navzdory 14 zmenám je vecsina praktickych povinností stale rovnaká.
- Oznamovacia povinnost pri narušení (72 hodín) je zachovaná.
- Zásady ochrany osobnych udajov z dizajnu a predvolene nastavenie ochranay osobnych udajov su stale povinné.
- Právny základ pre spracovanie (suhlas, zmluva, opravnený záujem) zostáva povinnou poziadavkou.
- DPIAs su povinné pre spracovanie s vysokym rizikom.
- Práva dotknutých osôb — prístup, výmaz, oprava — sa nemenia.
Technicke odporúcania pre firmy pôsobiace v UK a EÚ
Firmy pracujúce v oboch regiónoch by mali:
- Zmapovat toky údajov: Identifikovat všetky prenosy UK-EÚ a EÚ-UK.
- Pripravit SCCs: Mat aktivovatelné štandardné zmluvné dolozky pre prípad pozastavenia primeranosti.
- Auditovat šifrovanie: Overit, ze vsetky dodávatelske nástroje spĺnajú aktuálne parametre — prípad LastPass je merateľnou latkou.
- Sledovat aktualizácie ICO: ICO vydáva technické usmernenia. Tieto maju v UK právnu váhu.
- Dokumentovat ROPA: Aj ked zákon rusi ROPA pre malé firmy, dobra dokumentacia stale znizsuje riziko.
Pre vsetky technicke podrobnosti o sifrovaní a anonymizácii v sulade s UK GDPR si pozrite /security-compliance.