ہماری Compliance & Regulation سیریز کا حصہ
مکمل گائیڈ پڑھیںبریگزٹ نے بنیادی طور پر برطانیہ کے ڈیٹا پروٹیکشن کا منظرنامہ تبدیل کر دیا۔ 1 جنوری 2021 سے، برطانیہ نے EU کے قانونی فریم ورک کو چھوڑ دیا اور EU GDPR نے براہ راست درخواست دینا بند کر دیا۔ UK نے EU GDPR کو ملکی قانون میں "UK GDPR" کے طور پر برقرار رکھا (یورپی یونین (وتھراول) ایکٹ 2018 کے تحت)، ڈیٹا پروٹیکشن ایکٹ 2018 (DPA 2018) کے ذریعے ضمیمہ۔ نتیجہ ایک ایسا فریم ورک ہے جو کافی حد تک EU GDPR سے ملتا جلتا ہے لیکن اہم اختلافات کے ساتھ — اور UK اور EU کے درمیان ایک نازک قابلیت کا رشتہ جس کی کاروباریوں کو قریب سے نگرانی کرنی چاہیے۔
UK GDPR اور EU GDPR کے درمیان صحیح فرق کو سمجھنا، اور دونوں دائرہ اختیار میں کام کرنے والے کاروباروں کے لیے دوہری تعمیل کا انتظام کرنا، UK میں قائم کاروباروں اور UK اور EU کی نمائش والی بین الاقوامی کمپنیوں کے لیے ضروری ہے۔
اہم ٹیک ویز
- UK GDPR EU GDPR سے اخذ کیا گیا ہے لیکن اب ایک الگ گھریلو قانون ہے — EU GDPR اب براہ راست برطانیہ میں لاگو نہیں ہوتا ہے۔
- EU نے جون 2021 میں UK کو مناسب فیصلے دیے، EU→UK ڈیٹا کے بہاؤ کی اجازت دیتے ہوئے — لیکن وہ غروب آفتاب کی شق اور متواتر جائزہ کے تابع ہیں
- UK→EU ڈیٹا کا بہاؤ: UK نے بھی EU ممالک کو UK قانون کے تحت مناسبیت دی، EU→UK کو UK GDPR کے تحت بہاؤ کی اجازت دی
- کلیدی اختلافات: UK GDPR میں مختلف SCCs، مختلف ٹرانسفر میکانزم، ICO (EDPB نہیں) کی نگرانی، اور UK کے لیے مخصوص پوزیشنیں تیار ہوتی ہیں۔
- ڈیٹا پروٹیکشن اینڈ ڈیجیٹل انفارمیشن (DPDI) ایکٹ 2025 نے UK GDPR میں اصلاحات کی ہیں - تبدیلیوں میں آرام دہ جائز مفادات، نئے تسلیم شدہ جائز مفادات، اور آسان ریکارڈ کیپنگ شامل ہیں۔
- ICO جرمانے £17.5 ملین یا عالمی ٹرن اوور کے 4% تک پہنچتے ہیں - وہی ڈھانچہ جو EU GDPR کی طرح ہے
- UK GDPR اور EU GDPR دونوں کے تابع کاروبار کو آزادانہ طور پر دونوں فریم ورک کو پورا کرنا ضروری ہے
بریکسٹ کے بعد یو کے ڈیٹا پروٹیکشن فریم ورک
UK GDPR اور ڈیٹا پروٹیکشن ایکٹ 2018
برطانیہ کا ڈیٹا پروٹیکشن فریم ورک دو بنیادی آلات پر مشتمل ہے:
UK GDPR: EU GDPR جیسا کہ برطانیہ کے قانون میں برقرار ہے، جس میں DPA 2018 اور اس کے بعد کے قانونی آلات کے ذریعے ترمیم کی گئی ہے۔ یہ چھ قانونی بنیادوں، ڈیٹا سبجیکٹ کے حقوق، کنٹرولر/پروسیسر فریم ورک، DPIA کے تقاضے، اور EU GDPR سے کچھ UK-مخصوص ترمیمات کے ساتھ DPO کی ذمہ داریوں کو محفوظ رکھتا ہے۔
ڈیٹا پروٹیکشن ایکٹ 2018: یو کے جی ڈی پی آر کی تکمیل بذریعہ:
- UK کے لیے مخصوص توہین کو لاگو کرنا (مثال کے طور پر، قانون کے نفاذ، قومی سلامتی، صحافت کے لیے)
- ICO کے اختیارات اور کردار کو قائم کرنا
- ڈیٹا کے خصوصی زمروں پر کارروائی کے لیے اضافی شرائط فراہم کرنا
- عوامی حکام کے لیے ڈی پی او کی ضروریات کا تعین کرنا
- مجرمانہ جرائم اور نفاذ کے لیے فریم ورک بنانا
ڈیٹا پروٹیکشن اینڈ ڈیجیٹل انفارمیشن (DPDI) ایکٹ 2025: ایک اہم اصلاحات جس نے UK GDPR میں ترمیم کی، کاروباری پروسیسنگ کے لیے مزید لچکدار دفعات متعارف کرائی، جائز مفادات میں نرمی، "تسلیم شدہ جائز مفادات" (بیلنسنگ ٹیسٹ سے گریز کرنے والا نیا زمرہ)، DPIA کی نئی ضروریات کے لیے آسان ڈی پی آئی اے کے فریم ورک، ڈیجیٹل ریگولٹی، فریم ورک کی ضروریات۔
کلیدی فرق: UK GDPR بمقابلہ EU GDPR
| علاقہ | EU GDPR | UK GDPR (جیسا کہ DPDI کے ذریعے ترمیم شدہ) |
|---|---|---|
| سپروائزری اتھارٹی | قومی DPAs + EDPB کوآرڈینیشن | ICO (واحد یو کے اتھارٹی، کوئی EDPB رکنیت نہیں) |
| ڈی پی او لازمی حد | عوامی حکام + بڑے پیمانے پر منظم نگرانی یا خصوصی زمرے | ایک ہی حد لیکن "نامزد فرد یا ٹیم" قابل قبول |
| جائز مفادات | تین حصوں کا ٹیسٹ درکار ہے (مقصد، ضرورت، توازن) | اسی طرح، نئے "تسلیم شدہ جائز مفادات" کے زمرے میں مکمل توازن کی جانچ سے گریز |
| تسلیم شدہ جائز مفادات | کوئی نہیں | مخصوص تجارتی مقاصد کے لیے نئی کیٹیگری بشمول: براہ راست مارکیٹنگ، انٹرا گروپ ٹرانسفر، نیٹ ورک سیکیورٹی، حفاظت کے لیے ملازمین کی نگرانی |
| DPIA کی ضرورت | ہائی رسک پروسیسنگ (آرٹیکل 35) | برقرار رکھا گیا لیکن DPDI تازہ ترین رہنمائی کے ساتھ "ہائی رسک اسیسمنٹ" کا تصور تخلیق کرتا ہے۔ |
| ریکارڈ رکھنا | 250+ ملازمین یا زیادہ رسک پروسیسنگ والی تمام تنظیمیں | چھوٹی تنظیموں کے لیے DPDI کے تحت آسان تقاضے |
| منتقلی کا طریقہ کار: SCCs | EU SCCs (جون 2021، تین ماڈیولز) | بین الاقوامی ڈیٹا ٹرانسفر ایگریمنٹس (IDTAs) — UK-specific SCCs |
| منتقلی کا طریقہ کار: TIA | منتقلی امپیکٹ اسسمنٹ درکار ہے | واضح طور پر ضرورت نہیں ہے (لیکن ICO خطرے کی تشخیص کی سفارش کرتا ہے) |
| مناسبیت کے فیصلے | EDPB/کمیشن کا عمل | ICO تشخیص + سکریٹری آف اسٹیٹ کا عہدہ |
| ون اسٹاپ شاپ میکانزم | EU آپریشنز کے لیے لیڈ سپروائزری اتھارٹی | کوئی مساوی نہیں - ICO کا دائرہ اختیار برطانیہ سے قائم کردہ اداروں پر ہے۔ |
| کوکی کی رضامندی | ای پرائیویسی ڈائریکٹیو (جی ڈی پی آر سے الگ) | PECR 2003 (برطانیہ GDPR سے الگ)؛ ڈی پی ڈی آئی کے تحت اصلاحات |
UK کی مناسب حیثیت اور EU→UK ڈیٹا ٹرانسفرز
یوکے کے لیے EU کی مناسبیت کے فیصلے (جون 2021)
یوروپی کمیشن نے 28 جون 2021 کو برطانیہ کو دو مناسب فیصلے دیے:
- EU GDPR کے تحت مناسبیت کا فیصلہ: اضافی منتقلی کے طریقہ کار کی ضرورت کے بغیر EU/EEA سے UK کو ذاتی ڈیٹا کے مفت بہاؤ کی اجازت دیتا ہے
- قانون نافذ کرنے والی ہدایت کے تحت مناسبیت کا فیصلہ: قانون نافذ کرنے والے ڈیٹا کے اشتراک کی اجازت دیتا ہے
** غروب آفتاب کی شق**: یو کے کے لیے EU کی اہلیت کے فیصلوں میں چار سال کی غروب آفتاب کی شق شامل ہے — وہ 27 جون 2025 کو ختم ہو جائیں گے، جب تک کہ تجدید نہ کی جائے۔ یوروپی کمیشن نے ایک جائزہ لیا اور تجدید کے اپنے ارادے کا اشارہ کیا ہے، لیکن تجدید کا عمل اور اس سے منسلک کوئی بھی شرائط سیاسی اور قانونی پیش رفت سے مشروط ہیں۔
EU→برطانیہ کے مناسب تعلقات کے لیے خطرات:
- برطانیہ کے ڈیٹا پروٹیکشن قانون کو GDPR سے ہٹانا (DPDI ایکٹ اور مستقبل میں اصلاحات کے ذریعے) کمیشن کا جائزہ لے سکتا ہے۔
- برطانیہ کی حکومت کی نگرانی کی قانون سازی اور بڑے پیمانے پر ڈیٹا اکٹھا کرنے کے طریقے یورپی یونین کی جانچ کے شعبے رہے ہیں۔
- برطانیہ کے کسی بھی عدالتی فیصلے یا قانون سازی میں ڈیٹا کے تحفظ کے معیارات کو نمایاں طور پر کم کرنے سے کمیشن کو مناسبیت کو معطل کرنے کا اشارہ مل سکتا ہے۔
عملی مضمرات: EU→UK ڈیٹا کے بہاؤ کے لیے UK کی کافییت پر انحصار کرنے والے کاروباروں کے پاس ایک ہنگامی منصوبہ (UK IDTAs یا BCRs) ہونا چاہیے، اگر تجدید کا امکان ظاہر ہو تب بھی مناسبیت واپس لی جائے یا معطل کر دی جائے۔
UK→EU ڈیٹا فلو
UK GDPR کی بین الاقوامی منتقلی کی دفعات کے تحت، UK کے سکریٹری آف اسٹیٹ نے EU/EEA ممالک کے لیے مناسب ضوابط کی منظوری دی ہے - یعنی ذاتی ڈیٹا UK سے EU/EEA ممالک کو بغیر اضافی منتقلی کے طریقہ کار کے بھیجا جا سکتا ہے۔
بین الاقوامی ڈیٹا کی منتقلی کے معاہدے (IDTAs)
UK سے ان ممالک میں منتقلی کے لیے جو UK کے قابلیت کے فیصلوں کے بغیر ہیں، UK GDPR کو مناسب حفاظتی اقدامات کی ضرورت ہوتی ہے۔ ICO نے مارچ 2022 میں انٹرنیشنل ڈیٹا ٹرانسفر ایگریمنٹ (IDTA) اور IDTA ضمیمہ EU SCCs شائع کیا، جس میں برطانیہ کی منتقلی کے لیے پرانے ماڈل کی شقوں کی جگہ لے لی گئی۔
** اہم IDTA خصوصیات:**
- UK کے مخصوص معیاری معاہدے کی شقیں جو ایک ہی دستاویز میں تمام چار EU SCC ماڈیول منظرناموں (C2C، C2P، P2P، P2C) کا احاطہ کرتی ہیں۔
- "خطرے کی تشخیص" کا فریم ورک (EU SCC کے لازمی TIA کے بجائے)
- برطانیہ کی مخصوص تعریفیں اور سپروائزری اتھارٹی کے حوالے
- لازمی شرائط جن میں ترمیم نہیں کی جانی چاہیے؛ اختیاری شقیں دستیاب ہیں۔
IDTA ضمیمہ برائے EU SCCs: کاروباروں کو اجازت دیتا ہے کہ وہ EU SCCs کو UK کی منتقلی کی بنیاد کے طور پر ایک ضمیمہ شامل کر کے جو انہیں UK کے مقاصد کے لیے موافق بنائے۔ یہ بہت سے کثیر القومی کاروباروں کے لیے ترجیحی نقطہ نظر ہے جنہوں نے پہلے ہی EU SCCs کو لاگو کیا ہے اور وہ علیحدہ دستاویزات کے بغیر UK کی منتقلی کا احاطہ کرنا چاہتے ہیں۔
EU SCCs سے منتقلی: ICO نے وراثت EU SCC معاہدوں کو UK IDTAs میں اپ ڈیٹ کرنے کی آخری تاریخ میں توسیع کر دی — وہ کاروبار جنہوں نے 21 ستمبر 2022 سے پہلے EU SCC کے معاہدوں میں داخل کیا تھا ان کے پاس UK IDTAs (ICO رہنمائی کے ذریعے توسیع شدہ) سے تبدیل کرنے کے لیے 21 مارچ 2024 تک کا وقت تھا۔
مناسب منتقلی کے طریقہ کار کا انتخاب:
| منظر نامہ | یو کے ٹرانسفر میکانزم |
|---|---|
| UK→EU/EEA | مناسبیت کے ضوابط - کسی اضافی میکانزم کی ضرورت نہیں |
| UK→US | UK IDTA یا IDTA ضمیمہ EU SCCs (قانون کے نفاذ کے لیے US-UK ڈیٹا تک رسائی کا معاہدہ) |
| UK→دیگر مناسب ممالک | کسی اضافی میکانزم کی ضرورت نہیں |
| UK→ غیر مناسب ممالک | UK IDTA یا IDTA ضمیمہ |
| انٹرا گروپ | UK IDTA، IDTA ضمیمہ، یا BCRs |
ICO نفاذ کے اختیارات اور نقطہ نظر
انفارمیشن کمشنر آفس (ICO) برطانیہ کی آزاد ڈیٹا پروٹیکشن سپروائزری اتھارٹی ہے۔ بریگزٹ کے بعد، ICO اب EDPB کا حصہ نہیں ہے اور ہر لحاظ سے آزادانہ طور پر کام کرتا ہے۔
آئی سی او کے نفاذ کے اختیارات:
- معلوماتی نوٹس جاری کریں جس میں تنظیموں کو معلومات فراہم کرنے کی ضرورت ہو۔
- تشخیصی نوٹس جاری کریں (آڈٹ)
- نفاذ کے نوٹس جاری کریں (تعمیل کی کارروائیوں کی ضرورت ہے)
- جرمانے کے نوٹس جاری کریں:
- نچلا درجہ: £8.7 ملین تک یا عالمی سالانہ ٹرن اوور کا 2% (جو بھی زیادہ ہو) - کم سنگین خلاف ورزیوں کے لیے
- اوپری درجے: £17.5 ملین تک یا عالمی سالانہ ٹرن اوور کا 4% (جو بھی زیادہ ہو) - انتہائی سنگین خلاف ورزیوں کے لیے
- جان بوجھ کر ڈیٹا کے جرائم کے لیے فوجداری پراسیکیوشن (DPA 2018 حصہ 3 اور جرائم کے تحت)
آئی سی او نافذ کرنے کا طریقہ: ICO نے تاریخی طور پر ایک خطرے پر مبنی، متناسب طریقہ اختیار کیا ہے — جرمانے میں اضافہ کرنے سے پہلے سرزنش اور غیر رسمی رہنمائی کے ذریعے تنظیموں کے ساتھ مشغول ہونا۔ تاہم، ICO نے اہم جرمانے جاری کیے ہیں: برٹش ایئرویز کو £20 ملین (بعد میں اپیل پر £20 ملین تک کم کر دیا گیا)، میریٹ انٹرنیشنل کو £18.4 ملین، اور عوامی حکام کو متعدد سات عدد جرمانے۔
پوسٹ-DPDI ایکٹ: DPDI ایکٹ 2025 نے ICO کے فریم ورک میں ترمیم کی، ڈیٹا کے تحفظ کے ساتھ ساتھ ایک فروغ پزیر ڈیجیٹل اکانومی کو فروغ دینے کے لیے ایک "اصلی مقصد" متعارف کرایا، اور ذمہ دار AI کے لیے ایک قانونی ضابطہ اخلاق بنایا۔ یہ پری ڈی پی ڈی آئی کے مقابلے میں جدت کے حامی ریگولیٹری نقطہ نظر کا اشارہ کرتا ہے۔
دوہری تعمیل: UK GDPR اور EU GDPR
UK GDPR اور EU GDPR دونوں کے ساتھ مشروط کاروباروں کے لیے - EU آپریشنز کے ساتھ UK میں مقیم کاروباروں کے لیے سب سے عام صورتحال — دوہری تعمیل کا انتظام کرنے کے لیے محتاط پروگرام ڈیزائن کی ضرورت ہوتی ہے۔
دوہری تعمیل کے لیے ڈھانچہ:
-
علیحدہ قانونی اداروں: اگر آپ کے UK اور EU کے آپریشنز الگ الگ قانونی ادارے ہیں، تو ہر ایک کی اپنی نگرانی کا اختیار ہے (UK کے لیے ICO، EU کے لیے متعلقہ قومی DPA) اور اسے الگ الگ تعمیل پروگراموں کو برقرار رکھنا چاہیے۔
-
مشترکہ پالیسی کی بنیاد: UK GDPR اور EU GDPR اپنی بنیادی ضروریات کا ~95% شیئر کرتے ہیں۔ دونوں کی تمام ضروریات کا احاطہ کرنے والا ایک واحد جامع رازداری پروگرام بنایا جا سکتا ہے، جس میں برطانیہ کے لیے مخصوص اور یورپی یونین کے لیے مخصوص پرتیں ہوں
-
منتقلی کے طریقہ کار: UK→EU کی منتقلی UK کی مناسبیت کے ضوابط استعمال کرتی ہے (فی الحال کسی میکانزم کی ضرورت نہیں ہے)۔ EU→UK کی منتقلی UK کے لیے EU کی اہلیت کے فیصلے کا استعمال کرتی ہے (فی الحال کسی میکانزم کی ضرورت نہیں ہے)۔ UK اور دوسرے ممالک کے درمیان اندرونی منتقلی کے لیے UK IDTAs کی ضرورت ہوتی ہے۔ EU اور دیگر ممالک کے درمیان اندرونی منتقلی کے لیے EU SCCs کی ضرورت ہوتی ہے۔
-
لیڈ سپروائزری اتھارٹی: EU GDPR کے تحت، EU آپریشنز ون اسٹاپ شاپ میکانزم کے ذریعے سرحد پار EU پروسیسنگ کے لیے لیڈ سپروائزری اتھارٹی کو نامزد کر سکتے ہیں۔ یہ UK میں لاگو نہیں ہوتا ہے — ICO تمام UK میں قائم اداروں کی نگرانی کرتا ہے۔
-
پرائیویسی نوٹس: علیحدہ رازداری کے نوٹسز کو برقرار رکھیں یا واضح طور پر UK اور EU کے قانونی اڈوں، رابطے کی معلومات (DPO, UK rep, EU rep)، اور سپروائزری اتھارٹی کے حوالہ جات میں فرق کریں۔
-
DPO تقرری: اگر دونوں فریم ورک کے تحت ضرورت ہو تو، ایک ہی DPO دونوں دائرہ اختیار میں کام کر سکتا ہے۔ یو کے پرائیویسی نوٹس میں ڈی پی او کے رابطے کی تفصیلات کو یو کے کی ذمہ داریوں کا حوالہ دینا چاہیے۔ EU نوٹسز میں EU کی ذمہ داریوں کا حوالہ دینا چاہیے۔
UK-مخصوص ڈیٹا پروٹیکشن تحفظات
PECR (پرائیویسی اینڈ الیکٹرانک کمیونیکیشن ریگولیشنز 2003)
UK PECR کوکیز، الیکٹرانک مارکیٹنگ، اور ٹریفک/مقام کے ڈیٹا کو کنٹرول کرتا ہے۔ یہ UK GDPR سے الگ ہے اور اسے DPDI ایکٹ کے ذریعے اپ ڈیٹ نہیں کیا گیا، حالانکہ اصلاحات جاری ہیں۔ PECR کی کلیدی تقاضے:
- کوکی کی رضامندی: غیر ضروری کوکیز کے لیے واضح طور پر باخبر رضامندی درکار ہے۔
- ای میل/SMS مارکیٹنگ: افراد کے لیے آپٹ ان رضامندی درکار ہے۔ آپٹ آؤٹ (سافٹ آپٹ ان) دستیاب ہے جہاں ایک موجودہ کسٹمر رشتہ اور ایک جیسے/مماثل مصنوعات ہیں۔
- کولڈ کالنگ: ٹیلی فون ترجیحی سروس (TPS) پر نمبروں پر پابندی؛ کاروبار کارپوریٹ TPS کے لیے رجسٹر کر سکتے ہیں۔
بایومیٹرک ڈیٹا (یوکے جی ڈی پی آر کے تحت خصوصی زمرہ)
انفرادی طور پر شناخت کرنے والے افراد کے لیے پروسیس شدہ بائیو میٹرک ڈیٹا UK GDPR کے تحت ایک خاص زمرہ ہے۔ DPA 2018 کا شیڈول 1 خصوصی زمروں پر کارروائی کے لیے مخصوص شرائط فراہم کرتا ہے، بشمول واضح رضامندی اور ملازمت کے قانون کی شرائط۔
UK کا نمائندہ غیر برطانیہ کے قائم کردہ کنٹرولرز کے لیے
UK GDPR آرٹیکل 27 کے تحت، کنٹرولرز اور پروسیسرز UK میں قائم نہیں ہیں لیکن UK GDPR کے تابع ہیں (کیونکہ وہ UK کے افراد کو سامان/خدمات پیش کرتے ہیں یا UK کے افراد کے رویے کی نگرانی کرتے ہیں) کو UK کا ایک نمائندہ مقرر کرنا چاہیے۔ یہ ڈی پی او کی طرف سے اسٹینڈ لون کردار ہے اور یہ ایک فطری شخص یا قانونی ادارہ ہو سکتا ہے۔
یوکے ڈیٹا پروٹیکشن کمپلائنس چیک لسٹ
- اس بات کا تعین کریں کہ آیا UK GDPR، EU GDPR، یا دونوں آپ کی تنظیم پر لاگو ہوتے ہیں۔
- UK کا نمائندہ مقرر کیا جاتا ہے اگر غیر UK قائم ہو اور UK GDPR کے تابع ہو۔
- رازداری کے نوٹس کو UK GDPR، ICO، اور UK کے مخصوص حقوق کے حوالے سے اپ ڈیٹ کیا گیا
- UK IDTA یا IDTA ضمیمہ UK سے غیر مناسب ممالک میں منتقلی کے لیے لاگو کیا گیا
- EU→برطانیہ کی منتقلی کے طریقہ کار کا جائزہ لیا گیا (فی الحال UK کے لیے EU کی مناسبیت پر انحصار کر رہا ہے — تبدیلیوں کے لیے مانیٹر) UK GDPR کے تحت جہاں ضرورت ہو وہاں ڈی پی او کا تقرر رابطے کی معلومات شائع
- پروسیسنگ سرگرمیوں کا ریکارڈ برقرار رکھا گیا (یو کے جی ڈی پی آر آرٹیکل 30)
- DPIAs جو ہائی رسک پروسیسنگ سرگرمیوں کے لیے کرائے جاتے ہیں۔
- جائز مفادات کے جائزے دستاویز کیے گئے جہاں جائز مفادات قانونی بنیاد ہیں۔
- PECR تعمیل کا جائزہ لیا گیا: کوکی رضامندی، الیکٹرانک مارکیٹنگ آپٹ ان میکانزم
- UK GDPR کی ذمہ داریوں پر عملے کی تربیت مکمل
- خلاف ورزی کی اطلاع کا طریقہ کار: ICO کو 72 گھنٹے کی اطلاع، اعلی خطرے کی خلاف ورزیوں کے لیے انفرادی اطلاع
- ڈیٹا کے موضوع کے حقوق کے طریقہ کار کو لاگو کیا گیا (یو کے جی ڈی پی آر ٹائم لائن: ایک ماہ)
- لیگیسی EU SCC معاہدوں کا جائزہ لیا گیا اور جہاں ضرورت ہو UK IDTAs میں اپ ڈیٹ کیا گیا۔
اکثر پوچھے گئے سوالات
کیا EU GDPR بریکسٹ کے بعد بھی برطانیہ میں لاگو ہے؟
نمبر EU GDPR نے 1 جنوری 2021 کو برطانیہ میں براہ راست لاگو ہونا بند کر دیا۔ تاہم، UK نے EU GDPR کو ملکی قانون کے طور پر "UK GDPR" کی شکل میں برقرار رکھا، جو کافی حد تک مماثل ہے لیکن اب برطانیہ کا ایک الگ قانون ہے۔ اگر آپ EU/EEA افراد کے ذاتی ڈیٹا پر کارروائی کرتے ہیں یا EU پر مبنی اسٹیبلشمنٹ رکھتے ہیں تو EU GDPR آپ کے کاروبار کے ان پہلوؤں پر بریکسٹ سے قطع نظر لاگو ہوتا رہتا ہے۔
کیا مجھے UK اور EU آپریشنز کے لیے علیحدہ DPOs کی ضرورت ہے؟
ایک واحد DPO UK اور EU دونوں ذمہ داریوں کو پورا کر سکتا ہے، بشرطیکہ ان کے پاس دونوں فریم ورک کا کافی علم ہو اور وہ دونوں دائرہ اختیار میں ڈیٹا کے مضامین اور نگران حکام کے لیے قابل رسائی ہو۔ DPO کے رابطے کی تفصیلات دونوں دائرہ اختیار کے لیے رازداری کے نوٹس میں شائع کی جانی چاہئیں، اور DPO کو EU کی ذمہ داریوں کے لیے EDPB کی رہنمائی کے ساتھ ساتھ UK کے مخصوص ICO رہنمائی سے آگاہ ہونا چاہیے۔
اگر EU UK کی اہلیت کو واپس لے لے تو کیا ہوگا؟
EU→UK ڈیٹا کے بہاؤ کے لیے ایک متبادل منتقلی کے طریقہ کار کی ضرورت ہوگی — عام طور پر EU SCCs۔ کاروباری اداروں کو EU → UK کی منتقلی کے لیے EU معیاری معاہدے کی شقوں پر دستخط کرنے اور منتقلی کے اثرات کے جائزے کرنے کی ضرورت ہوگی۔ یہ عملی طور پر اہم ہوگا لیکن ان کاروباروں کے لیے قابل انتظام ہوگا جنہوں نے ہنگامی حالات کی منصوبہ بندی کی ہے۔ باضابطہ منتقلی کی دستاویزات کے بغیر غیر رسمی ڈیٹا کے بہاؤ (ملازمین کا ڈیٹا، EU اور UK اداروں کے درمیان مشترکہ کلاؤڈ انفراسٹرکچر) پر انحصار کرنے والے کاروباروں کے لیے عملی رکاوٹ سب سے زیادہ ہوگی۔
DPDI ایکٹ کے تحت "تسلیم شدہ جائز مفادات" کیا ہیں؟
DPDI ایکٹ 2025 نے "تسلیم شدہ جائز مفادات" متعارف کرائے ہیں - پروسیسنگ کے مقاصد کا ایک نیا زمرہ جس میں UK GDPR کے تحت مکمل تین حصوں کے جائز مفادات کے توازن کی جانچ کی ضرورت نہیں ہے۔ تسلیم شدہ جائز مفادات میں شامل ہیں: ڈیٹا اکٹھا کرنے والی تنظیم کے ذریعے براہ راست مارکیٹنگ؛ انتظامی مقاصد کے لیے انٹرا گروپ ٹرانسفر؛ نیٹ ورک اور معلومات کی حفاظت کے مقاصد؛ حفاظت/قانونی تعمیل کے لیے ملازم کی نگرانی اور انتظام۔ کاروبار ان مخصوص استعمال کے معاملات کے لیے تعمیل کو آسان بناتے ہوئے، باضابطہ توازن ٹیسٹ کی دستاویز کیے بغیر ان پر انحصار کر سکتے ہیں۔
بیرون ملک رہنے والے UK کے شہریوں پر UK کے ڈیٹا کا تحفظ کیسے لاگو ہوتا ہے؟
UK GDPR UK میں افراد کی حفاظت کرتا ہے - یہ UK کی شہریت یا قومیت سے منسلک نہیں ہے۔ یوکے میں رہنے والا یورپی یونین کا شہری UK GDPR کے ذریعے محفوظ ہے۔ فرانس میں رہنے والے ایک برطانوی شہری کو فرانس میں لاگو EU GDPR کے ذریعے تحفظ حاصل ہے۔ قوانین اپنے بنیادی اطلاق میں علاقائی ہیں، شہریت کی بنیاد پر نہیں۔ UK کے شہریوں کا ڈیٹا موروثی طور پر UK GDPR کے تابع نہیں ہوتا ہے جب وہ UK سے باہر ہوتے ہیں جب تک کہ کنٹرولر/پروسیسر UK سے قائم نہ ہو یا UK کے افراد کو نشانہ بنا رہا ہو۔
کیا UK میں کوکیز UK GDPR یا PECR کے زیر انتظام ہیں؟
کوکیز بنیادی طور پر UK میں پرائیویسی اینڈ الیکٹرانک کمیونیکیشن ریگولیشنز 2003 (PECR) کے تحت چلتی ہیں، نہ کہ براہ راست UK GDPR کے ذریعے۔ پی ای سی آر کو کوکیز کے بارے میں واضح معلومات اور غیر ضروری کوکیز کے لیے رضامندی درکار ہے۔ UK GDPR کوکیز کے ذریعے جمع کیے گئے ذاتی ڈیٹا پر لاگو ہوتا ہے (جہاں کوکیز ذاتی ڈیٹا پر کارروائی کرتی ہیں)۔ دونوں فریم ورک کا ایک ساتھ مطمئن ہونا ضروری ہے — PECR کوکی پلیسمنٹ کو کنٹرول کرتا ہے۔ UK GDPR جمع کردہ ذاتی ڈیٹا کے بعد کی کارروائی کو کنٹرول کرتا ہے۔
اگلے اقدامات
برطانیہ کا بریکسٹ کے بعد کے ڈیٹا پروٹیکشن کا منظر نامہ بہت سے کاروباروں کی توقع سے زیادہ پیچیدہ ہے - خاص طور پر ان لوگوں کے لیے جو بیک وقت یوکے اور یورپی یونین کے دائرہ اختیار میں کام کرتے ہیں۔ ICO رہنمائی، DPDI ایکٹ کی اصلاحات، اور EU مناسبیت کے تعلقات کے ساتھ رفتار برقرار رکھنے کے لیے مسلسل توجہ کی ضرورت ہے۔
ECOSIRE کاروباروں کو دوہری UK/EU تعمیل پروگراموں کو ڈیزائن اور برقرار رکھنے، مناسب بین الاقوامی ڈیٹا کی منتقلی کے طریقہ کار کو نافذ کرنے، اور ان کے ٹیکنالوجی پلیٹ فارمز میں رازداری کے لحاظ سے ڈیزائن بنانے میں مدد کرتا ہے۔
مزید جانیں: ECOSIRE سروسز
ڈس کلیمر: یہ گائیڈ صرف معلوماتی مقاصد کے لیے ہے اور قانونی مشورے پر مشتمل نہیں ہے۔ UK ڈیٹا پروٹیکشن قانون قانون سازی اور ICO رہنمائی کے ذریعے تیار ہو رہا ہے۔ اپنی تنظیم کے لیے مخصوص مشورے کے لیے اہل برطانیہ کے قانونی مشیر سے رجوع کریں۔
تحریر
ECOSIRE TeamTechnical Writing
The ECOSIRE technical writing team covers Odoo ERP, Shopify eCommerce, AI agents, Power BI analytics, GoHighLevel automation, and enterprise software best practices. Our guides help businesses make informed technology decisions.
ECOSIRE
ECOSIRE کے ساتھ اپنا کاروبار بڑھائیں
ERP، ای کامرس، AI، تجزیات، اور آٹومیشن میں انٹرپرائز حل۔
متعلقہ مضامین
BMF Programmablaufplan Lohnsteuer 2026: Implementing Germany's Official Wage-Tax Calculation (XML, API, Odoo)
Developer guide to the BMF Programmablaufplan Lohnsteuer 2026: what the PAP is, the XML pseudocode format, official test service, and mapping to Odoo payroll.
ERP for Clothing & Fashion Brands: Size-Color Matrix, Seasonal Planning, and Compliance (2026 Guide)
How fashion and clothing brands choose an ERP in 2026: size-color matrix variants, seasonal planning, GoBD and DATEV compliance, vendor comparison, and costs.
ERPNext HR & Payroll in 2026: Setup, Salary Structures, and Multi-Country Compliance
Step-by-step ERPNext HR and payroll setup for 2026: HRMS app install, salary structures, payroll entry runs, income tax slabs, multi-country compliance.
Compliance & Regulation سے مزید
BMF Programmablaufplan Lohnsteuer 2026: Implementing Germany's Official Wage-Tax Calculation (XML, API, Odoo)
Developer guide to the BMF Programmablaufplan Lohnsteuer 2026: what the PAP is, the XML pseudocode format, official test service, and mapping to Odoo payroll.
ERP for Clothing & Fashion Brands: Size-Color Matrix, Seasonal Planning, and Compliance (2026 Guide)
How fashion and clothing brands choose an ERP in 2026: size-color matrix variants, seasonal planning, GoBD and DATEV compliance, vendor comparison, and costs.
ERPNext HR & Payroll in 2026: Setup, Salary Structures, and Multi-Country Compliance
Step-by-step ERPNext HR and payroll setup for 2026: HRMS app install, salary structures, payroll entry runs, income tax slabs, multi-country compliance.
GoHighLevel A2P 10DLC Compliance in 2026: Registration, Fees, and Fixing Blocked SMS
Complete GoHighLevel A2P 10DLC guide for 2026: brand and campaign registration steps, carrier fees, common rejection reasons, and how to fix filtered SMS.
GxP Validation for ERP Systems: What Your 2026 Validation RFP Must Require (CSV, IQ/OQ/PQ, Audit Trails)
What a GxP ERP validation RFP must require in 2026: CSV and CSA scope, 21 CFR Part 11, EU Annex 11, IQ/OQ/PQ deliverables, audit trails, and GAMP 5 risk.
OpenClaw Security Model, Data Residency, SOC 2 and ISO 27001
OpenClaw security architecture: tenant isolation, encryption, secret management, audit logs, data residency, SOC 2, ISO 27001, GDPR, HIPAA fitness.