By · Last updated 2026-06-05

Bumalik sa BlogGDPR & Pagsunod

ICO UK: Mga Pagbabago sa GDPR Pagkatapos ng Brexit

Pinarusahan ng ICO ang LastPass ng £1.2M dahil sa kulang na encryption noong Disyembre 2025. Itinatag ng desisyon na ito na ang client-side encryption ay isang legal na kinakailangan.

June 5, 20267 min basahin
ICO UKUK GDPRLastPass fineencryption compliancepost-Brexit data protection

UK GDPR Pagkatapos ng Brexit: Ano ang Nagbago

Ang UK Data Protection Act 2018 ay nagbigay-batas sa UK GDPR. Malapit ito sa EU GDPR — ngunit hindi sa bawat aspeto. Kung nagtatrabaho ka sa parehong UK at EU, kailangan mong sumailalim sa dalawang hiwalay na pagsusuri ng pagsunod.

Ano ang nanatili:

  • Anim na legal na batayan para sa pagpoproseso
  • Mga karapatan ng paksa: access, pagbubura, pagwawasto, portability
  • Abiso sa regulator sa loob ng 72 oras para sa paglabag
  • Privacy by design at by default

Ano ang nagbago:

  • Ang UK ay nagpapatakbo ng sarili nitong mga desisyon sa sapat na proteksyon para sa cross-border na paglilipat
  • Ang UK AI guidance na inilabas noong 2023-2024 ay higit pa sa EDPB
  • Ang mga pagbubukod sa pananaliksik ng UK ay bahagyang mas malawak kaysa sa EU
  • Ang regulator ay lumilipat mula sa payo-muna patungo sa mga parusa — mas mabilis kaysa dati

Ang agwat sa pagitan ng UK at EU na mga tuntunin ay totoo. Tratuhin silang dalawang hiwalay na checklist.

Noong Disyembre 2025, pinarusahan ng ICO ang LastPass UK ng £1.2 milyon dahil sa isang depektibong setup ng encryption. Ito ang pinaka-mahalagang desisyon ng UK GDPR sa teknikal na seguridad hanggang ngayon.

Ano ang natuklasan ng regulator: Nag-imbak ang LastPass ng mga rekord ng vault gamit ang mga susi na hawak ng server. Sinumang makarating sa server ay maaaring magbasa ng vault. Natuklasan ng desisyon na nilabag nito ang "naaangkop na teknikal na hakbain" na pagsubok sa UK GDPR Article 32.

Ang pangunahing parirala mula sa abiso: "Dapat gumamit ang controller ng client-side encryption. Mapananatili sana nito ang ligtas ang mga rekord ng vault ng gumagamit kahit na nalabag ang server."

Ano ang itinatag nito: Kung ang isang mas ligtas na disenyo ay umiiral at maaaring itayo, ang paggamit ng mas mahina ay maaaring lumabag na sa Article 32. Ang server-side na pamamahala ng key ay hindi na isang ligtas na default para sa mga sensitibong rekord.

Sino ang nasa panganib: Anumang serbisyo na nag-iimbak ng sensitibong rekord at nagpapanatili ng mga susi ng encryption sa sarili nitong mga server. Kasama dito ang mga tool na nag-log ng teksto para sa mga audit trail, mga istatistika ng paggamit, o kasaysayan ng dokumento. Kung mabasa ng server ang teksto, maaaring magtanong ang mga regulator kung bakit hindi ka gumamit ng client-side na disenyo. Tingnan kung paano pinangangasiwaan ito ng anonym.legal gamit ang zero-knowledge architecture.

UK AI Guidance: Walong Teknikal na Tuntunin

Nag-publish ang regulator ng UK ng detalyadong AI guidance noong 2023-2024. Sumasaklaw ito ng walong partikular na kinakailangan para sa mga generative AI system. Ang katumbas na guidance ng EU ay hindi gaanong detalyado.

1. Pinagmulan ng training data — Ang AI na sinanay sa mga personal na rekord ay dapat mag-log kung saan nanggaling ang data na iyon at kung anong mga hakbang ang ginamit upang linisin ito.

2. Pagmamasid sa output — Ang mga system na gumagawa ng personal na output ay dapat may mga kontrol upang mahuli at mapigilan ang masamang pagsisiwalat.

3. Limitasyon ng layunin — Ang mga rekord na ginamit para sa AI training ay dapat tumugma sa nakasaad na layunin. Ang pangkalahatang pagsasanay sa mga rekord ng customer ay nangangailangan ng malinaw na legal na batayan.

4. Mga karapatan sa automated na desisyon — Kung ang iyong AI ay gumagawa ng mahahalagang pagpipilian tungkol sa isang tao, dapat itong suportahan ang access, paliwanag, at apela.

5. Pagmamasid sa bias — Ang mga system na gumagamit ng mga protektadong katangian — nang direkta o sa pamamagitan ng pagpapalagay — ay dapat may mga pagsusuri ng bias.

6. Minimization bago ang fine-tuning — Kailangan mong bawasan ang mga personal na rekord bago ang fine-tuning. Ang isang patakaran lamang ay hindi sapat.

7. Pagbubura mula sa mga bigat ng modelo — Kung ang mga rekord ay pumapasok sa mga bigat ng modelo, kailangan mo ng plano upang tugunan ang mga kahilingan sa pagbubura. Kinakailangan ang mga teknikal o katumbas na mga pag-iingat.

8. Pagsusuri ng third-party AI — Kung gumagamit ka ng AI ng ibang kumpanya, kailangan mong suriin at i-record ang pagsunod nito sa lahat ng walong punto.

Ang walong tuntuning ito ay bumubuo ng isang praktikal na checklist para sa anumang deployment ng UK AI.

UK Enforcement: Ang Paglipat sa mga Multa

Dating mas gusto ng regulator ang mga liham ng gabay kaysa sa mga parusa. Iyon ay nagbabago. Ang mga kamakailang aksyon ay nagpapakita ng isang malinaw na pattern:

AksyonHalagaTaonDahilan
British Airways£20M2020Paglabag — mahinang seguridad
Marriott International£18.4M2020Paglabag — mahinang due diligence
LastPass UK£1.2M2025Pagkabigo sa disenyo ng encryption
Electoral Commission£4.4M reprimand2023Hindi na-patch na server

67 enforcement notice ang inilabas noong 2024 — isang rekord. Ang kaso ng LastPass ay kapansin-pansin dahil ang multa ay para sa isang pagpipilian ng disenyo, hindi lamang sa resulta ng paglabag. Pinag-aralan ng mga regulator kung paano itinayo ng LastPass ang sistema nito. Bago ito.

UK-EU na mga Paglilipat: Panganib sa Dalawang Direksyon

Ang mga organisasyong UK na nangangasiwa ng mga personal na rekord ng EU ay may mga obligasyon mula sa magkabilang panig.

Mula EU patungong UK: Nagbigay ang EU ng desisyon sa sapat na proteksyon para sa UK noong 2021. Wasto pa rin ito. Ngunit ito ay nasa ilalim ng legal na hamon. Huwag umasa rito nang mag-isa — ang mga standard contractual clause (SCCs) ay isang makatwirang backup.

Mula UK patungong EU: Walang kasalukuyang tuntunin na pumipigil sa paglipat ng mga rekord ng UK sa mga processor ng EU. Ngunit ang isang processor ng EU na nangangasiwa ng mga rekord ng UK ay maaari pa ring mag-trigger ng mga tuntunin ng EU GDPR sa dulo nito.

Praktikal na hakbang: Isulat ang iyong posisyon sa UK GDPR at ang iyong posisyon sa EU GDPR bilang dalawang hiwalay na dokumento. Tandaan kung saan sila magkatugma at kung saan sila magkaiba. Ito ang rekord na kailangan mo kung tatanungin ng isang regulator. Ang aming pangkalahatang-ideya ng pagsunod ay nagmamapa ng magkabilang panig.

Para sa mas malalim na pagtingin sa zero-knowledge na disenyo at kung paano nito tinutugunan ang panganib ng paglabag ng server na natukoy sa LastPass, basahin ang aming pahina ng seguridad at privacy na arkitektura.

Mga Pinagkukunan

Handa nang protektahan ang iyong data?

Simulan ang anonymization ng PII gamit ang 285+ uri ng entidad sa 48 wika.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.