Acasă / Blog / Articol

GDPR vs UK Data Protection Act 2018 — Diferențe pentru afaceri

Brexit-ul a făcut lucrurile complicate. Dacă ai clienți în UK sau procesezi date personale ale britanicilor, nu mai e suficient să fii "GDPR-compliant". UK funcționează acum pe propria lor legislație — UK Data Protection Act 2018 combinată cu UK GDPR.

Bună vestea: cele două sunt 90% identice. Vestea proastă: cele 10% diferite te pot costa amenzi separate, în două jurisdicții.

În acest ghid clarific: ce a păstrat UK din GDPR, ce a schimbat, cum funcționează transferul de date după Brexit, și ce trebuie să faci concret dacă afacerea ta procesează date personale ale clienților din ambele jurisdicții.

1. Contextul: cum am ajuns la două legi

Înainte de 1 ianuarie 2021, GDPR (Regulamentul UE 2016/679) se aplica direct și în UK. Cu Brexit-ul efectiv, UK a "retras" GDPR-ul european și l-a păstrat ca legislație internă, sub forma UK GDPR, completat de Data Protection Act 2018.

Cele două funcționează împreună:

  • UK GDPR — versiunea adoptată local a GDPR-ului european. Aceleași principii, aceleași drepturi.
  • UK Data Protection Act 2018 — adaptările specifice UK: derogări pentru forțe de ordine, securitate națională, scopuri jurnalistice.

Autoritatea de supraveghere în UK e Information Commissioner's Office (ICO). În România e ANSPDCP. Cele două nu mai cooperează automat ca înainte — fiecare poate ancheta separat.

2. Ce au în comun GDPR și UK DPA

Dacă deja ești GDPR-compliant, ai aproape tot ce-ți trebuie pentru UK:

  • Aceleași 7 principii: legalitate, transparență, scop specific, minimizare, exactitate, retenție limitată, securitate, responsabilitate.
  • Aceleași drepturi ale persoanelor vizate: acces, rectificare, ștergere, restricționare, portabilitate, opoziție, decizii automate.
  • Termene identice: 72 ore pentru notificarea breach-urilor, 30 zile pentru cererile titularilor.
  • Aceleași baze legale de procesare: consimțământ, contract, obligație legală, interes vital, sarcină publică, interes legitim.
  • Aceleași roluri: Controller, Processor, DPO (Data Protection Officer).
💡 Important

Documentația ta GDPR (Registru de Prelucrare, DPIA, politici de retenție) se aplică în mare parte și pentru UK. Trebuie doar să o actualizezi cu referințe la UK DPA și ICO acolo unde menționezi autoritatea.

3. Diferențele care contează în practică

SubiectGDPR (UE)UK GDPR + DPA 2018
Autoritate de supraveghere ANSPDCP (RO) sau autoritatea statului membru ICO (Information Commissioner's Office)
Vârsta consimțământului pentru servicii online 16 ani (sau mai jos, decis de fiecare stat — în RO e 16) 13 ani (mai permisiv)
Reprezentant local Necesar dacă nu ai sediu în UE și procesezi date UE Necesar separat în UK dacă nu ai sediu acolo
Transferul către țări terțe Decizia Comisiei UE de adecvare Decizia separată ICO (lista parțial diferită)
Excepții pentru imigrare Limitate UK DPA permite restricții pentru "controlul imigrației"
Notificare breach Către ANSPDCP în 72h Către ICO în 72h (autoritate diferită!)
Drepturi suplimentare Cele standard GDPR DPA adaugă drepturi specifice pentru date în sistemul de justiție

Cele mai dureroase 3 diferențe practice:

Reprezentanți separați

Dacă afacerea ta din România procesează date personale ale clienților din UK fără sediu în UK, trebuie să numești un UK Representative conform Art. 27 UK GDPR. Similar, o firmă UK fără sediu UE trebuie să aibă un reprezentant UE separat.

Acest reprezentant trebuie să aibă sediu fizic în UK, să răspundă cererilor titularilor de date și să fie persoană de contact pentru ICO.

Notificări duble pentru breach-uri

Dacă o breșă afectează atât cetățeni UE cât și UK, trebuie să notifici ambele autorități separat — ANSPDCP și ICO — în 72 ore. Fiecare poate ancheta independent.

Cookie consent — reguli diferite

UK Privacy and Electronic Communications Regulations (PECR) adaugă cerințe specifice cookie-urilor non-essential, dincolo de GDPR. ICO a publicat ghiduri mai stricte recente despre cookie banners — multe site-uri RO care cred că sunt OK pentru UE NU sunt OK pentru UK.

4. Transferul de date UE ↔ UK după Brexit

Aici e domeniul cu cele mai multe confuzii. Pe scurt: transferul e legal, dar trebuie documentat corect.

De la UE către UK

Comisia Europeană a emis o decizie de adecvare în iunie 2021 pentru UK. Asta înseamnă că UE recunoaște UK ca având un nivel "adecvat" de protecție a datelor. Transferul e permis fără măsuri suplimentare.

Decizia se reevaluează periodic. Următoarea reevaluare critică e în 2025-2026 — dacă UK schimbă semnificativ legile, decizia poate fi retrasă.

De la UK către UE

UK a emis decizii proprii de adecvare pentru toate statele membre UE și SEE. Transferul e permis fără măsuri suplimentare.

De la UE / UK către SUA, India, alte țări

Aici e mai complicat. Lista UK de țări adecvate diferă ușor de cea UE. Pentru SUA, atât UE cât și UK folosesc Data Privacy Framework, dar înregistrările companiilor trebuie făcute separat.

⚠️ Capcană frecventă

Folosești AWS sau Google Cloud cu serverele în UE. Dar ai un sub-processor în SUA. Pentru clienții UK, trebuie să verifici că contractele de prelucrare se referă explicit la UK Standard Contractual Clauses (UK SCCs) și/sau International Data Transfer Agreement (IDTA), nu doar la SCC-urile UE.

5. Amenzile — comparație ICO vs ANSPDCP

CategorieGDPR / ANSPDCPUK GDPR / ICO
Amendă maximă 20 milioane € sau 4% cifra de afaceri globală £17,5 milioane sau 4% cifra de afaceri globală
Amendă "tier 2" (încălcări mai puțin grave) 10 milioane € sau 2% £8,7 milioane sau 2%
Frecvența anchetelor Reactive (după plângeri) Proactive (ICO face audituri tematice)
Termen mediu rezoluție 6-18 luni 3-12 luni (mai rapid)

ICO are reputația de a fi mai activ proactiv: face audituri tematice pe sectoare specifice (e.g. retail online, fintech) și emite ghiduri detaliate. ANSPDCP răspunde mai mult la plângeri concrete.

Câteva exemple recente (anonimizate):

  • British Airways — amendă £20M pentru un breach care a expus date a 400.000 clienți (negociată de la inițial £183M propus de ICO)
  • Marriott International — £18,4M pentru breach pe 339M de fișiere clienți
  • Capita — sub investigație recentă ICO pentru breach în 2023

6. Ce trebuie să faci dacă ai clienți în ambele

Checklist concret pentru o firmă din România cu clienți și în UK:

  1. Actualizează Registrul de Prelucrare — adaugă explicit "UK Data Protection Act 2018" și "UK GDPR" în legislația aplicabilă pentru categoriile relevante.
  2. Numește un UK Representative (dacă nu ai sediu acolo). Costuri tipice: £80-200/lună la un furnizor specializat (ex: GDPR Local, EU Representative).
  3. Actualizează Politica de Confidențialitate — secțiuni separate pentru cetățeni UE și UK, cu autoritățile lor (ANSPDCP, ICO) menționate.
  4. Actualizează contractele de procesator — adaugă UK SCCs / IDTA pentru transferurile relevante.
  5. Cookie banner — asigură-te că respectă cerințele PECR (UK) plus ePrivacy (UE). De obicei nevoie de servicii precum CookieYes, OneTrust.
  6. Procedura de breach — actualizează să includă notificarea ICO (nu doar ANSPDCP) când e cazul.
  7. DPO sau echivalent — verifică dacă procesarea ta de date din UK necesită un DPO separat sub UK GDPR.
  8. Audit periodic — recomandat: semestrial pentru date sensibile (financiare, medicale), anual pentru restul.
🎯 Recomandare practică

Multe firme tratează cele două jurisdicții identic ("o singură politică unificată"). E o strategie validă dacă politica acoperă versiunea cea mai strictă a ambelor — dar trebuie să consulți cele două seturi de cerințe punct cu punct.

7. Exemple practice pe industrii

Magazin online RO cu livrare în UK

Procesezi: nume, adresă, email, telefon, istoricul comenzilor. Necesar: politică de confidențialitate bilingvă (RO/EN), cookie banner conform PECR, contract cu curier care prevede transfer de date, opțional UK Representative dacă vânzările UK depășesc 5% din total.

Firmă de contabilitate cu clienți în UK

Procesezi: date financiare ale clienților (operator) și angajaților lor (sub-procesator). Necesar: contracte de procesator (DPA) cu fiecare client UK separate de cele RO, UK SCCs pentru transferul datelor către sub-procesatori non-UK/UE, audit anual conformitate, DPO recomandat.

SaaS B2B cu utilizatori globali

Procesezi: date contact, conținut platformă, log-uri. Cel mai complicat caz: necesită UK Representative + EU Representative (separat dacă sediu doar într-una din zone), Data Processing Agreement multilingv, UK SCCs + EU SCCs în paralel, registru detaliat de transferuri internaționale.

Agenție de marketing cu campanii UK

Procesezi date prin Meta Ads, Google Ads, email marketing. Critic: consimțământ pentru marketing direct conform PECR (mai strict decât GDPR pe email), profiling clar comunicat, opt-out simplu și onorat în maxim 30 zile.

Ai clienți în UK și nu ești sigur că ești conform?

Facem audit GDPR + UK DPA împreună. Identificăm exact ce-ți lipsește și implementăm documentația și măsurile tehnice. Inclusiv UK Representative dacă e necesar.

Cere audit GDPR