close
資訊保安

Reform UK 揚言廢除英國版 GDPR 企業或由單一合規走向雙軌成本

一位穿著白色條紋西裝、戴眼鏡的男士在公開場合微笑.

 

英國反對黨 Reform UK 在 8 月 25 日晚公佈一套針對中小企的經濟政綱,當中最觸動科技與數據行業的一項,是黨魁 Nigel Farage 與經濟事務主管 Robert Jenrick 提出全面廢除英國版《通用數據保障條例》(UK GDPR),改以參考新西蘭《2020 年私隱法》的「輕度監管」制度取代。這項主張表面上為企業拆牆鬆綁,實際上直接觸及英國與歐盟之間的資料保障充分性認定安排,令跨境營運的公司要面對合規開支不減反增的情境。

 

減稅政綱之中的數據牌

Farage 與 Jenrick 把現行數據法例形容為窒礙中小企發展的枷鎖,並透過通訊社 PA 發表措辭強烈的批評,Farage 說小型企業是經濟的跳動心臟,卻多年來受懲罰性稅制與歐盟繁文縟節壓抑;Jenrick 則說有關條例把中小企與科技公司困在不必要的監管網之中,又指英國在脫歐公投 10 年之後,不應繼續跟隨歐盟的私隱法規。數據承諾只屬整套政綱的其中一環,Reform UK 同時提出撤回 2024 年時任財相 Rachel Reeves 宣布的國民保險加幅,取消全職僱員加班費的入息稅,並把增值稅登記門檻由 90,000 英鎊(約 95 萬港元)提高至 150,000 英鎊(約 158 萬港元)。

執政工黨發言人形容整套政綱不可行亦不認真,指 Reform UK 意圖推翻《網上安全法》,並轉移外界對 Farage 接受海外加密貨幣富豪 500 萬英鎊(約 5,275 萬港元)捐獻的注意力,影子財相 Sir Mel Stride 說有關承諾一接觸現實就會崩潰,執行成本動輒以 10 億英鎊為單位,而廢除數據條例的方案更欠缺操作細節。值得留意的是,Reform UK 本身正因數據保障問題捲入訴訟,倡議組織 Good Law Project 在 2025 年 3 月入稟,指控該黨拒絕披露所持個人資料,亦沒有處理刪除要求;該黨申請剔除案件失敗,高等法院法官在今年 6 月裁定案件須進入審訊。

 

新西蘭制度並非想像中寬鬆

兩地在執法火力上的差距確實明顯,英國資訊專員公署可按現行條例發出最高 1,750 萬英鎊(約 1.85 億港元)或全球年度營業額 4% 的罰款,較低級別上限亦達 870 萬英鎊(約 9,180 萬港元),新西蘭私隱專員在《2020 年私隱法》之下的罰款上限則只有 50,000 紐元(約 23.4 萬港元),罰則以外的實質義務卻正在收窄兩地距離,新西蘭通過《2025 年私隱法修訂案》,新增資訊私隱原則 3A 並在 2026 年 5 月 1 日生效,要求機構經第三方間接收集個人資料時,須在切實可行範圍內盡快通知當事人,交代收集目的、資料接收者與查閱更正權利。即使商業合約把通知工作交予第三方,間接取得資料的一方仍要承擔最終責任;當地私隱專員公署亦在 2025 年推出《生物特徵處理私隱守則》,為人臉識別等處理設立專門規則。

由此可見,新西蘭模式在資料處理與跨境轉移的實質限制上與英國現行制度相當接近,主要分別落在罰款規模,而非企業日常要做的工作,Reform UK 至今沒有交代新框架保留哪些義務、如何處理跨境轉移,以及監管權力如何重新界定。

 

英國數據法例其實已經改過一次

Reform UK 的主張並非唯一的改革路線,工黨政府推動的《2025 年數據使用及取用法令》自 2025 年 6 月起分階段實施,全部數據保障條文已經在 2026 年 6 月 19 日生效,新法引入「認可正當利益」這項法律基礎,讓機構在保障公共安全等特定用途上省卻利益衡量程序,亦擴闊重大自動化決策可以援引的法律基礎,並澄清機構回應查閱要求時只須進行合理而相稱的搜尋。法例同時加重部分責任,機構須提供電子投訴表格,在 30 日內確認投訴並盡快回覆,同類條文亦放寬部分 cookie 用途的同意要求,並為兒童導向的網上服務加入明確義務。

歐盟委員會在新法通過之後重新審視英國的充分性認定,並把涵蓋《通用數據保障條例》與《執法指令》的兩項決定延長至 2031 年 12 月 27 日,英國亦是眾多認定對象之中唯一附帶期限的一個,歐盟委員會保留在 6 年期內提出關注並提早覆核的空間,歐洲數據保障委員會亦要求持續監察新法實施情況,重大偏離歐盟標準的立法將直接威脅這項安排。

 

企業必須算清的三條帳

跨境數據流通的價值可以量化,Centre for European Reform 引述英國政府估算,一旦失去充分性認定,企業會損失約 10 億英鎊(約 105.5 億港元)貿易收入,並在 5 年內額外承擔 4.2 億英鎊(約 44.3 億港元)合規開支,New Economics Foundation 較早前的研究更把整體代價推算至 16 億英鎊(約 168.8 億港元),企業失去這項安排之後,要改用標準合約條款處理每一條數據通道,並逐案進行轉移影響評估。

合規開支本身亦不會因為廢法而歸零,市場估算顯示 10 至 50 人的小型機構首年合規支出介乎 3,000 至 18,000 英鎊(約 3.2 萬至 19 萬港元),500 人以上企業由 120,000 英鎊(約 126.6 萬港元)起步並可超過 450,000 英鎊(約 475 萬港元),往後每年維護費用約為首年的 30% 至 50%,廢除現行條例或者可以削減其中一部分,但服務歐盟客戶的英國公司必須繼續維持一套歐盟標準流程,結果由單一制度走向雙軌制度,行政負擔反而上升。

第三條帳與時間週期有關,企業的數據架構、供應商合約與同意機制往往以 3 至 5 年為單位規劃,政治承諾的變數卻按選舉週期擺動,資料保安總監與法務團隊最務實的做法,是把歐盟標準當作內部基準線,把英國本地的寬鬆空間視為可選項而非預設值,避免政策逆轉就要重建整套流程。以英國作為歐洲門戶的香港企業同樣要留意,把主要處理節點分散至愛爾蘭或荷蘭等歐盟成員國,會成為部分公司的對沖選擇。

 

即使執政仍難實現

政策能否落實取決於選舉結果,英國下屆大選最遲要在 2029 年 7 月前舉行,8 月的民調平均顯示 Reform UK 支持度約 25%,工黨約 25.4%,保守黨約 19.6%,三黨形成膠著局面,Reform UK 即使執政,廢除現行數據條例亦要經歷完整立法程序,並要處理歐盟反應與司法覆核風險。

企業真正需要準備的,不是某一個政黨的承諾,而是監管框架長期處於流動狀態這個事實,歐盟、英國與亞太多個司法管轄區同步修法,令數據治理由一次性項目轉為持續運作的營運能力,把資料盤點、跨境轉移評估與同意管理建立成可隨時調整參數的系統,比追逐個別法例的存廢更加實際。

 

來源:The Register

Tags : GDPRReform UK數據合規數據私隱跨境數據流動