Brexit کے بعد UK GDPR: کیا بدلا
UK کا ڈیٹا پروٹیکشن اینڈ ڈیجیٹل انفارمیشن (DPDI) ایکٹ 2025 EU GDPR قواعد میں 14 تبدیلیاں کرتا ہے۔ یہ Brexit کے بعد EU اور UK کی رازداری قانون کے درمیان پہلی حقیقی تقسیم پیدا کرتا ہے۔ EU-UK مناسبیت کا معاہدہ زیر جائزہ ہے۔ اس کا نتیجہ ہر اس کاروبار کے لیے اہم ہے جو دو خطوں کے درمیان ذاتی ڈیٹا منتقل کرتا ہے۔
LastPass جرمانہ: ایک نئی تکنیکی معیار
ICO نے دسمبر 2025 میں LastPass UK کو £1.2 ملین کا جرمانہ کیا۔ یہ UK کا اب تک کا سب سے بڑا تکنیکی سیکیورٹی کیس ہے۔
ICO نے دو بنیادی ناکامیاں پائیں۔
کمزور انکرپشن: LastPass نے پرانی انکرپشن کے ساتھ کسٹمر پاس ورڈ والٹس محفوظ کیے۔ ICO نے اسے UK GDPR آرٹیکل 32 کے تحت "ناکافی" قرار دیا۔ کچھ والٹس صرف ایک تکرار کے ساتھ PBKDF2-SHA256 استعمال کرتے تھے۔ UK NCSC کہتا ہے کہ پاس ورڈ کلیدوں کے لیے کم از کم 600,000 تکرار کی ضرورت ہے۔
قانون اب کیا چاہتا ہے: UK GDPR آرٹیکل 32 "مناسب تکنیکی اقدامات" کا مطالبہ کرتا ہے جو "جدید ترین" سے مطابقت رکھتے ہوں۔ ICO نے پایا کہ 2022 میں کلید اخذ کرنے کے لیے LastPass کی دی گئی مقدار سے کہیں زیادہ کی ضرورت تھی۔ 2015 میں جو ٹھیک تھا وہ 2022 میں ٹھیک نہیں تھا۔
نتیجہ: وینڈر انکرپشن اب ایک قابل آڈٹ آئٹم ہے۔ آپ کو یہ جانچنا ہوگا کہ آپ کے ٹولز موجودہ پیرامیٹرز استعمال کرتے ہیں — نہ پرانی بنیادی لائنیں۔ دیکھیں کہ ہم اسے کیسے سنبھالتے ہیں سیکیورٹی اور تعمیل جائزہ میں۔
DPDI ایکٹ 2025: چھ اہم تبدیلیاں
یہ ایکٹ UK ڈیٹا قانون میں 14 شناخت شدہ تبدیلیاں کرتا ہے۔ چھ کا روزمرہ پر براہ راست اثر ہے۔
1. جائز مفادات۔ ایکٹ "تسلیم شدہ جائز مفادات" درج کرتا ہے۔ یہ اس توازن جانچ کو چھوڑ دیتے ہیں جو EU قانون اب بھی چاہتا ہے۔ یہ UK کاروباروں کے لیے بنیاد کو استعمال کرنا آسان بناتا ہے۔
2. تحقیق اور اعداد و شمار۔ ایکٹ تحقیق کی چھوٹ کو وسیع کرتا ہے۔ تحقیق کے لیے ذاتی ڈیٹا کے ثانوی استعمال کے لیے EU قانون کے مقابلے میں کم رضامندیاں چاہیے۔
3. خودکار فیصلے۔ ایکٹ EU آرٹیکل 22 کی جگہ لیتا ہے۔ نیا قانون زیادہ نرم ہے۔ کچھ خودکار فیصلوں کو اب بامعنی انسانی جائزے کی ضرورت نہیں ہے۔
4. ریکارڈ رکھنا۔ ایکٹ 250 سے کم عملے والی اور "منظم" پروسیسنگ کے بغیر کمپنیوں کے لیے پروسیسنگ کے لازمی ریکارڈ (ROPA) ختم کرتا ہے۔ EU قواعد ان تمام کمپنیوں کے لیے ROPA کی ضرورت ہے جن کی پروسیسنگ کبھی کبھار نہیں ہے۔
5. کوکی رضامندی۔ ایکٹ تجزیاتی کوکیز کے لیے رضامندی کے قواعد کم کرتا ہے۔ یہ "کوکی لیس" آپشنز کی حمایت کرتا ہے۔ EU ePrivacy قواعد ٹریکنگ کوکیز کے لیے اب بھی رضامندی کی ضرورت ہے۔
6. بین الاقوامی منتقلی۔ UK سیکرٹری آف اسٹیٹ کو مناسبیت کے فیصلے دینے کا وسیع اختیار ملتا ہے۔ UK ان ممالک کو منظور کر سکتا ہے جنہیں EU نے نہیں منظور کیا۔ یہ دونوں طرف سے منتقلی ڈھانچے کو تقسیم کرتا ہے۔
مناسبیت کا خطرہ
یورپی کمیشن جانچے گا کہ آیا UK قانون EU قواعد کے ساتھ "بنیادی طور پر مساوی" تحفظ فراہم کرتا ہے۔
تین شعبے EU مانیٹرز کو فکرمند کرتے ہیں۔
DPDI ایکٹ کے وسیع تر جائز مفادات ایسی خلاءیں چھوڑ سکتے ہیں جنہیں کمیشن ناکافی کہتا ہے۔ UK انوسٹیگیٹری پاورز ایکٹ 2016 CJEU کیس قانون سے جڑے خدشات کو اب بھی اٹھاتا ہے۔ CLOUD ایکٹ کے تحت UK-US معاہدات EU ڈیٹا کو US قانون نافذ کرنے کے سامنے بے نقاب کر سکتے ہیں۔
اگر مناسبیت معطل ہو جائے، تو 10,000 سے زیادہ UK-EU معیاری معاہداتی شقوں کے سیٹوں کو تیز رفتار فعال کرنے کی ضرورت ہوگی۔ UK-EU منتقلی کے لیے صرف مناسبیت پر انحصار کرنے والی کمپنیوں کو راتوں رات خلاءوں کا سامنا کرنا پڑے گا۔ اپنی نمائش کا جائزہ لینے کے لیے ہماری تعمیل رہنمائی چیک کریں۔
دونوں نظام بیک وقت چلانا
جن کمپنیوں پر EU اور UK دونوں قانون لاگو ہوتے ہیں، راستہ واضح ہے۔
سخت بنیادی لائن استعمال کریں۔ EU آرٹیکل 32، EU جائز مفادات ٹیسٹ، اور EU خودکار فیصلے کے قواعد سبھی اپنے UK ایکٹ کے مساوی سے سخت ہیں۔ EU قواعد پورے کرنا مطلب ہے UK قواعد پورے کرنا، اور کچھ اضافی UK extras۔
دونوں قانونی بنیادیں دستاویز کریں۔ جائز مفادات کے لیے، EU توازن ٹیسٹ کا نتیجہ اور یہ ثبوت لکھیں کہ پروسیسنگ UK کی تسلیم شدہ زمرے میں فٹ ہوتی ہے۔ دوہری ریکارڈز آپ کو محفوظ رکھتے ہیں اگر قواعد مزید الگ ہو جائیں۔
SCCs تیار رکھیں۔ 2026 مناسبیت جائزہ طے کرے گا کہ آپ کو الگ منتقلی ٹولز کی ضرورت ہے یا نہیں۔ معیاری معاہداتی شقیں مناسبیت استعمال کرتے ہوئے بھی بیک اپ کے طور پر زندہ رکھیں۔
وینڈر انکرپشن چیک کریں۔ LastPass کیس وینڈر انکرپشن کو لائیو تعمیل آئٹم بناتا ہے۔ تصدیق کریں کہ ذاتی ڈیٹا سنبھالنے والے ٹولز موجودہ ترتیبات استعمال کرتے ہیں: آرام کے وقت AES-256-GCM، کلید اخذ کرنے کے لیے argon2id یا موجودہ تکرار گنتی کے ساتھ PBKDF2۔ عام آڈٹ سوالات کے لیے ہمارے FAQ کو دیکھیں۔
UK تقسیم EU رازداری ماڈل میں پہلی حقیقی دراڑ ہے۔ دونوں خطوں میں کمپنیوں کے لیے، سب سے محفوظ اقدام سخت معیار کے لیے ڈیزائن کرنا ہے — جو ابھی بھی EU ڈھانچہ ہے۔
anonym.legal دستاویزات کو صفر معلومات ڈیزائن کے ساتھ EU پر مبنی Hetzner ڈیٹا سینٹرز میں پروسیس کرتا ہے۔ سرور آپ کا سادہ متن کبھی نہیں دیکھتا۔ مقامی پروسیسنگ چاہیے؟ ڈیسک ٹاپ ایپ آپ کے آلے پر بغیر کسی بیرونی کنکشن کے چلتی ہے۔
ذرائع
- ICO: Information Commissioner's Office — تصدیق شدہ بیرونی
- ICO: Enforcement Actions — تصدیق شدہ بیرونی
- UK Government: DPDI Act 2025 Analysis — تصدیق شدہ بیرونی