Een update van de Britse versie van de AVG is al lang nodig. De vorige conservatieve regering stelde deze oorspronkelijk voor via de Data Protection and Digital Information (DPDI) Bill , die echter niet door het parlement kwam voordat er een regeringswisseling plaatsvond. Het voorstel van Labour, de Data (Use and Access) Act (DUA Act), heeft na een felle strijd tussen het Hogerhuis en het Lagerhuis over AI en auteursrecht eindelijk koninklijke goedkeuring gekregen.

De vraag is in hoeverre het voor beveiligings- en complianceteams een fluitje van een cent zal zijn om zich aan te passen aan het nieuwe gegevensbeschermingsregime dat de wet inluidt?

Waarom hebben we het nodig?

Net als bij eerdere pogingen om de Britse regelgeving voor gegevensbescherming te verbeteren en aan te passen, ligt de focus op het wegnemen van onnodige bureaucratie zonder grensoverschrijdende gegevensstromen naar de EU in gevaar te brengen. Om dit laatste te garanderen, mag het VK niet te ver afwijken van de AVG, anders riskeert het zijn adequaatheidsstatus als "derde land".

Aangezien de digitale economie in 2023 £154 miljard aan bruto toegevoegde waarde (BTV) heeft bijgedragen , goed voor ongeveer 6.5% van het totaal, weet de overheid dat een radicale afwijking van de AVG uitgesloten is. Het zou bovendien pervers zijn, gezien het feit dat toezichthouder Information Commissioner's Office (ICO) een belangrijke rol heeft gespeeld bij de totstandkoming van de oorspronkelijke regelgeving.

De regering beweert dat de nieuwe wet de Britse economie de komende tien jaar een impuls van 10 miljard pond zal geven. Ze wijst daarbij op de uitbreiding van 'slimme data'-systemen zoals open banking, het verminderen van bureaucratie voor aanbieders van publieke diensten en een nieuw keurmerk voor aanbieders van digitale identiteiten als factoren die hieraan bijdragen.

Wat is er nieuw?

Vanuit het perspectief van gegevensbescherming zijn de grootste veranderingen echter gerelateerd aan:

Legitieme belangen: De DUA-wet introduceert "erkende legitieme belangen" als een nieuwe, wettelijke grondslag voor de verwerking van persoonsgegevens. Hierdoor kunnen sommige organisaties gegevens verwerken zonder een traditionele beoordeling van legitieme belangen (LIA) te hoeven uitvoeren. Er is ook een lijst met verwerkingsactiviteiten (waaronder direct marketing) waarvoor nog steeds een LIA vereist is, wat organisaties meer duidelijkheid moet bieden.

Geautomatiseerde besluitvorming (ADM): De wet versoepelt de beperkingen op ADM in gevallen waarin geen bijzondere categorieën persoonsgegevens betrokken zijn, hoewel er nog steeds waarborgen moeten worden toegepast.

Wetenschappelijk onderzoek: De wet verruimt de definitie tot elk onderzoek dat "redelijkerwijs als wetenschappelijk kan worden beschreven, ongeacht of het publiek of particulier gefinancierd is en ongeacht of het als commerciële of niet-commerciële activiteit wordt uitgevoerd". Dit betekent dat particulier gefinancierd en commercieel onderzoek in aanmerking komt voor uitzonderingen op de verwerking van bijzondere categorieën persoonsgegevens.

Internationale gegevensoverdracht: De minister van Buitenlandse Zaken kan derde landen goedkeuren en beslissen of de gegevensbeschermingsnormen van een bestemmingsland "niet wezenlijk lager" zijn dan die in het Verenigd Koninkrijk, in plaats van de bestaande "in wezen gelijkwaardige" bescherming.

Bijzondere categorie gegevens: De minister van Binnenlandse Zaken krijgt ook nieuwe bevoegdheden om te bepalen wat als bijzondere categorie gegevens kan worden aangemerkt – gegevens die extra bescherming vereisen.

Verzoeken om inzage in persoonsgegevens (SAR's): De wet verduidelijkt dat betrokkenen alleen recht hebben op informatie die is verkregen door een "redelijke en proportionele" zoektocht door het bedrijf. Organisaties kunnen in bepaalde omstandigheden nu tot drie maanden de tijd krijgen om op SAR's te reageren. Dit is bedoeld om de administratieve lasten voor bedrijven te verminderen.

Doelbinding: De wet verduidelijkt wat onder "verdere verwerking" wordt verstaan.

Gegevens van kinderen: De wet introduceert een nieuw concept van "verhoogde bescherming van kinderen", dat de ICO moet beoordelen bij het reguleren van de verantwoordelijkheden van bedrijven.

Privacy- en elektronische communicatieverordening (PECR): De nieuwe regels voor cookies zijn ontworpen om de naleving ervan voor bedrijven te vereenvoudigen. Er zijn uitzonderingen op de verplichting om toestemming te vragen voor bepaalde niet-essentiële cookies (bijvoorbeeld het verzamelen van statistische gegevens om het uiterlijk of de prestaties van een website te verbeteren, een website aan te passen aan de voorkeuren van een gebruiker of verbeteringen aan te brengen in diensten of een website). Er is ook een lange lijst met doeleinden voor het gebruik van cookies die als strikt noodzakelijk worden beschouwd (bijvoorbeeld beveiliging en fraudedetectie), waarvoor geen opt-out-mogelijkheid vereist is.

ICO: De ICO wordt vervangen door de Informatiecommissie, met een commissaris, een voorzitter en uitvoerende/niet-uitvoerende leden. Er zijn ook nieuwe regels voor klachtenprocedures.

Volgens Edward Machin, juridisch adviseur op het gebied van gegevens, privacy en cyberbeveiliging bij Ropes & Gray, zullen sommige maatregelen de bureaucratie voor veel organisaties verminderen.

"Hoewel het controversieel is, zal de versoepeling van de eisen rondom geautomatiseerde besluitvorming waarbij niet-gevoelige persoonsgegevens betrokken zijn, de nalevingslast voor organisaties die dit soort verwerking uitvoeren enigszins verlichten, met name in de context van de ontwikkeling en het gebruik van AI", vertelt hij aan ISMS.online.

“En door het concept van ‘verdere verwerking’ in het algemeen te verduidelijken en de definitie van ‘wetenschappelijk onderzoek’ in het bijzonder te verbreden, zullen organisaties – hoewel het de bureaucratie als zodanig niet zal verminderen – de mogelijkheid krijgen om persoonsgegevens in een breder scala aan scenario’s te verwerken dan nu het geval is.”

Begin met koekjes

Juridische experts zijn van mening dat de wetgeving geen gevolgen zal hebben voor de adequaatheidsstatus van het Verenigd Koninkrijk en daarmee ook niet voor de gegevensstromen met de EU.

"Hoewel de voorgestelde wijzigingen in de [wet] ingrijpend zijn, gaan ze niet zo ver dat ze de onderliggende principes van de AVG, waarop het huidige regime is gebaseerd, veranderen", aldus Sarah Pearce, partner bij Hunton Andrews Kurth. "De nieuwe wetgeving zou dan ook geen invloed moeten hebben op het adequaatheidsbesluit van het VK wanneer deze eind dit jaar door de Europese Commissie wordt beoordeeld."

Waar moeten compliance officers dus eerst naar kijken? Ropes & Gray's Machin adviseert om te kijken naar cookie- en elektronische marketingpraktijken.

"Hoewel de wet het type cookies en de doeleinden die als 'strikt noodzakelijk' worden beschouwd, uitbreidt, worden ook de maximale boetes onder PECR verhoogd om ze af te stemmen op de Britse AVG – d.w.z. het hoogste bedrag van £ 17.5 miljoen of 4% van de jaarlijkse wereldwijde omzet", legt hij uit.

Alle organisaties zullen de nieuwe procedure voor klachten van individuen moeten implementeren. Deze klachten moeten eerst bij de verwerkingsverantwoordelijke worden ingediend voordat ze bij de ICO worden ingediend. Dit vereist aanpassingen van privacyverklaringen en interne processen om ervoor te zorgen dat dergelijke klachten op de juiste manier worden afgehandeld.

Machin voegt toe dat een uitgebreider in kaart brengen noodzakelijk is om inzicht te krijgen in hoe de bepalingen van de wet de huidige processen beïnvloeden.

"In veel gevallen zal dit niet leiden tot significante veranderingen in de bestaande Britse AVG-nalevingsprogramma's", concludeert hij.

“Dat gezegd hebbende, zullen de regelingen voor het delen van gegevens en digitale verificatie die de staatssecretaris op grond van de wet mag invoeren, een reeks nieuwe en verbeterde juridische en technische vereisten met zich meebrengen. Organisaties die aan deze regelingen willen – of moeten – deelnemen, moeten de ontwikkelingen op dit gebied nauwlettend in de gaten houden.”