UK GDPR Baada ya Brexit: Nini Kilichobadilika
Sheria ya Ulinzi wa Data ya Uingereza 2018 iliingiza UK GDPR katika sheria. Inakaribia EU GDPR -- lakini si katika kila eneo. Ukifanya kazi nchini Uingereza na EU, unakabiliwa na ukaguzi mbili tofauti za utiifu.
Kilichobaki sawa:
- Misingi sita ya kisheria ya usindikaji
- Haki za mada: ufikiaji, kufutwa, urekebishaji, uhamishaji
- Taarifa ya ukiukaji kwa msimamizi ndani ya masaa 72
- Faragha kwa muundo na kwa chaguo-msingi
Kilichobadilika:
- Uingereza unaendesha maamuzi yake ya kutosha kwa uhamishaji wa kimataifa
- Mwongozo wa AI wa UK uliotolewa 2023--2024 unakwenda zaidi ya EDPB
- Msamaha wa utafiti wa Uingereza ni pana kidogo zaidi kuliko wa EU
- Msimamizi anahamia kutoka ushauri-kwanza hadi faini -- kwa kasi zaidi kuliko awali
Pengo kati ya sheria za UK na EU ni halisi. Zishughulikie kama orodha mbili tofauti za ukaguzi.
Faini ya LastPass: Usimbaji Fiche Sasa Ni Kipimo cha Kisheria
Mnamo Desemba 2025, ICO ilimuadhibu LastPass UK £1.2 milioni kwa mfumo wa usimbaji fiche wenye kasoro. Huu ndio uamuzi muhimu zaidi wa UK GDPR kuhusu usalama wa kiufundi hadi sasa.
Kilichogunduliwa na msimamizi: LastPass ilihifadhi rekodi za hifadhi na funguo zilizoshikiliwa na seva. Yeyote aliyefikia seva angeweza kusoma hifadhi. Uamuzi uligundua kuwa hii ilivunja kipimo cha "hatua za kiufundi zinazofaa" katika UK GDPR Kifungu cha 32.
Maneno muhimu kutoka kwenye taarifa: "Mdhibiti alipaswa kutumia usimbaji fiche wa upande wa mteja. Hii ingeiweka rekodi za hifadhi za mtumiaji salama hata kama seva ilishambuliwa."
Kinachowekwa na hii: Ikiwa muundo salama zaidi upo na unaweza kujengwa, kutumia uliodhoofika unaweza sasa kuvunja Kifungu cha 32. Usimamizi wa funguo za upande wa seva hauko tena salama kwa chaguo-msingi kwa rekodi nyeti.
Wanaohusika: Huduma yoyote inayohifadhi rekodi nyeti na kushikilia funguo za usimbaji fiche kwenye seva zake. Hii inajumuisha zana zinazoingia kwa rekodi za maandishi kwa ajili ya ukaguzi, takwimu za matumizi, au historia ya hati. Ikiwa seva inaweza kusoma maandishi, wasimamizi wanaweza kuuliza kwa nini hukutumia muundo wa upande wa mteja. Angalia jinsi anonym.legal inavyoshughulikia hii kwa usanifu wa zero-knowledge.
Mwongozo wa AI wa UK: Sheria Nane za Kiufundi
Msimamizi wa Uingereza alichapisha mwongozo wa kina wa AI 2023--2024. Unashughulikia mahitaji nane maalum kwa mifumo ya AI ya kuzalisha. Mwongozo unaofanana wa EU una maelezo machache.
1. Asili ya data ya mafunzo -- AI iliyofunzwa kwenye rekodi za kibinafsi lazima iandike wapi data hiyo ilitoka na hatua gani zilitumiwa kuisafisha.
2. Ufuatiliaji wa matokeo -- Mifumo inayozalisha matokeo ya kibinafsi lazima iwe na vidhibiti vya kukamata na kusimamisha ufafanuzi mbaya.
3. Upungufu wa madhumuni -- Rekodi zinazotumika kwa mafunzo ya AI lazima ziendane na madhumuni yaliyotajwa. Mafunzo ya jumla kwenye rekodi za wateja yanahitaji msingi wa kisheria ulio wazi.
4. Haki za maamuzi ya kiotomatiki -- Ikiwa AI yako inafanya maamuzi muhimu kuhusu mtu, lazima isaidie ufikiaji, maelezo, na rufaa.
5. Ufuatiliaji wa upendeleo -- Mifumo inayotumia sifa zilizolindwa -- moja kwa moja au kwa uhesabu -- lazima iwe na ukaguzi wa upendeleo.
6. Upunguzaji kabla ya marekebisho ya hali ya juu -- Lazima upunguze rekodi za kibinafsi kabla ya marekebisho ya hali ya juu. Sera peke yake haitoshi.
7. Kufutwa kutoka kwa uzito wa mfano -- Ikiwa rekodi zinaingiza uzito wa mfano, unahitaji mpango wa kushughulikia maombi ya kufutwa. Hatua za kiufundi au za sawa zinahitajika.
8. Ukaguzi wa AI wa tatu -- Ukitumia AI ya kampuni nyingine, lazima ukague na uandike utiifu wake na pointi zote nane.
Sheria hizi nane zinaunda orodha ya ukaguzi ya vitendo kwa usambazaji wowote wa AI nchini Uingereza.
Utekelezaji wa UK: Mpito kwa Faini
Msimamizi aliwahi kupendelea barua za mwongozo badala ya adhabu. Hiyo inabadilika. Vitendo vya hivi karibuni vinaonyesha mfumo wazi:
| Hatua | Kiasi | Mwaka | Sababu |
|---|---|---|---|
| British Airways | £20M | 2020 | Uvunjaji -- usalama dhaifu |
| Marriott International | £18.4M | 2020 | Uvunjaji -- uangalifu duni |
| LastPass UK | £1.2M | 2025 | Kushindwa kwa muundo wa usimbaji fiche |
| Electoral Commission | £4.4M ukemeo | 2023 | Seva isiyosasishwa |
Taarifa 67 za utekelezaji zilitolewa mwaka 2024 -- rekodi. Kesi ya LastPass ni muhimu kwa sababu faini ilikuwa kwa chaguo la muundo, si tu matokeo ya uvunjaji. Wasimamizi walipekua jinsi LastPass ilivyojenga mfumo wake. Hiyo ni mpya.
Uhamishaji UK--EU: Hatari ya Pande Mbili
Mashirika ya Uingereza yanayoshughulikia rekodi za kibinafsi za EU yanakabiliwa na majukumu kutoka pande zote mbili.
Kutoka EU hadi UK: EU ilitoa Uingereza uamuzi wa kutosha mwaka 2021. Bado ni halali. Lakini iko chini ya changamoto ya kisheria. Usitegemee peke yake -- vifungu vya kawaida vya kimkataba (SCCs) ni hifadhi nzuri.
Kutoka UK hadi EU: Hakuna sheria ya sasa inayozuia kuhamisha rekodi za UK kwa wasindikaji wa EU. Lakini msindikaji wa EU anayeshughulikia rekodi za UK bado anaweza kuchochea sheria za EU GDPR mwishowe.
Hatua ya vitendo: Andika msimamo wako wa UK GDPR na msimamo wako wa EU GDPR kama hati mbili tofauti. Angalia wanapolingana na wanapokafarakana. Hii ndiyo rekodi unayohitaji ikiwa msimamizi auliza. Muhtasari wetu wa utiifu unaorodhesha pande zote mbili.
Kwa mtazamo wa kina zaidi wa muundo wa zero-knowledge na jinsi unavyoshughulikia hatari ya uvunjaji wa seva iliyotambuliwa katika LastPass, soma ukurasa wetu wa usanifu wa usalama na faragha.
Vyanzo
- ICO: Mwongozo wa UK GDPR na Rasilimali -- IMETHIBITISHWA-NJE
- ICO: Taarifa ya Utekelezaji ya LastPass, Desemba 2025 -- IMETHIBITISHWA-NJE
- ICO: Mwongozo wa AI na Ulinzi wa Data -- IMETHIBITISHWA-NJE
- ICO: Ripoti ya Kila Mwaka ya Utekelezaji 2024 -- IMETHIBITISHWA-NJE