Brexit-ul a făcut lucrurile complicate. Dacă ai clienți în UK sau procesezi date personale ale britanicilor, nu mai e suficient să fii "GDPR-compliant". UK funcționează acum pe propria lor legislație — UK Data Protection Act 2018 combinată cu UK GDPR.
Bună vestea: cele două sunt 90% identice. Vestea proastă: cele 10% diferite te pot costa amenzi separate, în două jurisdicții.
În acest ghid clarific: ce a păstrat UK din GDPR, ce a schimbat, cum funcționează transferul de date după Brexit, și ce trebuie să faci concret dacă afacerea ta procesează date personale ale clienților din ambele jurisdicții.
1. Contextul: cum am ajuns la două legi
Înainte de 1 ianuarie 2021, GDPR (Regulamentul UE 2016/679) se aplica direct și în UK. Cu Brexit-ul efectiv, UK a "retras" GDPR-ul european și l-a păstrat ca legislație internă, sub forma UK GDPR, completat de Data Protection Act 2018.
Cele două funcționează împreună:
- UK GDPR — versiunea adoptată local a GDPR-ului european. Aceleași principii, aceleași drepturi.
- UK Data Protection Act 2018 — adaptările specifice UK: derogări pentru forțe de ordine, securitate națională, scopuri jurnalistice.
Autoritatea de supraveghere în UK e Information Commissioner's Office (ICO). În România e ANSPDCP. Cele două nu mai cooperează automat ca înainte — fiecare poate ancheta separat.
2. Ce au în comun GDPR și UK DPA
Dacă deja ești GDPR-compliant, ai aproape tot ce-ți trebuie pentru UK:
- Aceleași 7 principii: legalitate, transparență, scop specific, minimizare, exactitate, retenție limitată, securitate, responsabilitate.
- Aceleași drepturi ale persoanelor vizate: acces, rectificare, ștergere, restricționare, portabilitate, opoziție, decizii automate.
- Termene identice: 72 ore pentru notificarea breach-urilor, 30 zile pentru cererile titularilor.
- Aceleași baze legale de procesare: consimțământ, contract, obligație legală, interes vital, sarcină publică, interes legitim.
- Aceleași roluri: Controller, Processor, DPO (Data Protection Officer).
Documentația ta GDPR (Registru de Prelucrare, DPIA, politici de retenție) se aplică în mare parte și pentru UK. Trebuie doar să o actualizezi cu referințe la UK DPA și ICO acolo unde menționezi autoritatea.
3. Diferențele care contează în practică
| Subiect | GDPR (UE) | UK GDPR + DPA 2018 |
|---|---|---|
| Autoritate de supraveghere | ANSPDCP (RO) sau autoritatea statului membru | ICO (Information Commissioner's Office) |
| Vârsta consimțământului pentru servicii online | 16 ani (sau mai jos, decis de fiecare stat — în RO e 16) | 13 ani (mai permisiv) |
| Reprezentant local | Necesar dacă nu ai sediu în UE și procesezi date UE | Necesar separat în UK dacă nu ai sediu acolo |
| Transferul către țări terțe | Decizia Comisiei UE de adecvare | Decizia separată ICO (lista parțial diferită) |
| Excepții pentru imigrare | Limitate | UK DPA permite restricții pentru "controlul imigrației" |
| Notificare breach | Către ANSPDCP în 72h | Către ICO în 72h (autoritate diferită!) |
| Drepturi suplimentare | Cele standard GDPR | DPA adaugă drepturi specifice pentru date în sistemul de justiție |
Cele mai dureroase 3 diferențe practice:
Reprezentanți separați
Dacă afacerea ta din România procesează date personale ale clienților din UK fără sediu în UK, trebuie să numești un UK Representative conform Art. 27 UK GDPR. Similar, o firmă UK fără sediu UE trebuie să aibă un reprezentant UE separat.
Acest reprezentant trebuie să aibă sediu fizic în UK, să răspundă cererilor titularilor de date și să fie persoană de contact pentru ICO.
Notificări duble pentru breach-uri
Dacă o breșă afectează atât cetățeni UE cât și UK, trebuie să notifici ambele autorități separat — ANSPDCP și ICO — în 72 ore. Fiecare poate ancheta independent.
Cookie consent — reguli diferite
UK Privacy and Electronic Communications Regulations (PECR) adaugă cerințe specifice cookie-urilor non-essential, dincolo de GDPR. ICO a publicat ghiduri mai stricte recente despre cookie banners — multe site-uri RO care cred că sunt OK pentru UE NU sunt OK pentru UK.
4. Transferul de date UE ↔ UK după Brexit
Aici e domeniul cu cele mai multe confuzii. Pe scurt: transferul e legal, dar trebuie documentat corect.
De la UE către UK
Comisia Europeană a emis o decizie de adecvare în iunie 2021 pentru UK. Asta înseamnă că UE recunoaște UK ca având un nivel "adecvat" de protecție a datelor. Transferul e permis fără măsuri suplimentare.
Decizia se reevaluează periodic. Următoarea reevaluare critică e în 2025-2026 — dacă UK schimbă semnificativ legile, decizia poate fi retrasă.
De la UK către UE
UK a emis decizii proprii de adecvare pentru toate statele membre UE și SEE. Transferul e permis fără măsuri suplimentare.
De la UE / UK către SUA, India, alte țări
Aici e mai complicat. Lista UK de țări adecvate diferă ușor de cea UE. Pentru SUA, atât UE cât și UK folosesc Data Privacy Framework, dar înregistrările companiilor trebuie făcute separat.
Folosești AWS sau Google Cloud cu serverele în UE. Dar ai un sub-processor în SUA. Pentru clienții UK, trebuie să verifici că contractele de prelucrare se referă explicit la UK Standard Contractual Clauses (UK SCCs) și/sau International Data Transfer Agreement (IDTA), nu doar la SCC-urile UE.
5. Amenzile — comparație ICO vs ANSPDCP
| Categorie | GDPR / ANSPDCP | UK GDPR / ICO |
|---|---|---|
| Amendă maximă | 20 milioane € sau 4% cifra de afaceri globală | £17,5 milioane sau 4% cifra de afaceri globală |
| Amendă "tier 2" (încălcări mai puțin grave) | 10 milioane € sau 2% | £8,7 milioane sau 2% |
| Frecvența anchetelor | Reactive (după plângeri) | Proactive (ICO face audituri tematice) |
| Termen mediu rezoluție | 6-18 luni | 3-12 luni (mai rapid) |
ICO are reputația de a fi mai activ proactiv: face audituri tematice pe sectoare specifice (e.g. retail online, fintech) și emite ghiduri detaliate. ANSPDCP răspunde mai mult la plângeri concrete.
Câteva exemple recente (anonimizate):
- British Airways — amendă £20M pentru un breach care a expus date a 400.000 clienți (negociată de la inițial £183M propus de ICO)
- Marriott International — £18,4M pentru breach pe 339M de fișiere clienți
- Capita — sub investigație recentă ICO pentru breach în 2023
6. Ce trebuie să faci dacă ai clienți în ambele
Checklist concret pentru o firmă din România cu clienți și în UK:
- Actualizează Registrul de Prelucrare — adaugă explicit "UK Data Protection Act 2018" și "UK GDPR" în legislația aplicabilă pentru categoriile relevante.
- Numește un UK Representative (dacă nu ai sediu acolo). Costuri tipice: £80-200/lună la un furnizor specializat (ex: GDPR Local, EU Representative).
- Actualizează Politica de Confidențialitate — secțiuni separate pentru cetățeni UE și UK, cu autoritățile lor (ANSPDCP, ICO) menționate.
- Actualizează contractele de procesator — adaugă UK SCCs / IDTA pentru transferurile relevante.
- Cookie banner — asigură-te că respectă cerințele PECR (UK) plus ePrivacy (UE). De obicei nevoie de servicii precum CookieYes, OneTrust.
- Procedura de breach — actualizează să includă notificarea ICO (nu doar ANSPDCP) când e cazul.
- DPO sau echivalent — verifică dacă procesarea ta de date din UK necesită un DPO separat sub UK GDPR.
- Audit periodic — recomandat: semestrial pentru date sensibile (financiare, medicale), anual pentru restul.
Multe firme tratează cele două jurisdicții identic ("o singură politică unificată"). E o strategie validă dacă politica acoperă versiunea cea mai strictă a ambelor — dar trebuie să consulți cele două seturi de cerințe punct cu punct.
7. Exemple practice pe industrii
Magazin online RO cu livrare în UK
Procesezi: nume, adresă, email, telefon, istoricul comenzilor. Necesar: politică de confidențialitate bilingvă (RO/EN), cookie banner conform PECR, contract cu curier care prevede transfer de date, opțional UK Representative dacă vânzările UK depășesc 5% din total.
Firmă de contabilitate cu clienți în UK
Procesezi: date financiare ale clienților (operator) și angajaților lor (sub-procesator). Necesar: contracte de procesator (DPA) cu fiecare client UK separate de cele RO, UK SCCs pentru transferul datelor către sub-procesatori non-UK/UE, audit anual conformitate, DPO recomandat.
SaaS B2B cu utilizatori globali
Procesezi: date contact, conținut platformă, log-uri. Cel mai complicat caz: necesită UK Representative + EU Representative (separat dacă sediu doar într-una din zone), Data Processing Agreement multilingv, UK SCCs + EU SCCs în paralel, registru detaliat de transferuri internaționale.
Agenție de marketing cu campanii UK
Procesezi date prin Meta Ads, Google Ads, email marketing. Critic: consimțământ pentru marketing direct conform PECR (mai strict decât GDPR pe email), profiling clar comunicat, opt-out simplu și onorat în maxim 30 zile.