Privacy
Prywatność w ogniu zmian: AI Act, obowiązek skarg w UK i kwantowe szyfrowanie
Nowe przepisy UE, Wielkiej Brytanii, Francji i Kanady oraz kontrowersyjny plan Kenii – najważniejsze wydarzenia w ochronie prywatności.
Parlament Europejski zatwierdza uproszczenia AI Act i zakaz aplikacji nudifier
Parlament Europejski ostatecznie zatwierdził zmiany w unijnym AI Act w ramach pakietu cyfrowego omnibus. Głosowanie zakończyło się wynikiem 423 głosów za, 57 przeciw i 174 wstrzymujących się. Nowe przepisy przesuwają terminy stosowania dla systemów wysokiego ryzyka: samodzielne systemy AI muszą spełniać wymogi od 2 grudnia 2027 roku, a systemy wbudowane jako komponenty bezpieczeństwa od 2 sierpnia 2028 roku. Obowiązek znakowania treści generowanych przez AI w sposób odczytywalny maszynowo zacznie obowiązywać od 2 grudnia 2026 roku. Kluczowym elementem jest całkowity zakaz tak zwanych aplikacji nudifier, czyli systemów AI służących do generowania materiałów przedstawiających nagie lub intymne części osób bez ich zgody oraz treści wykorzystujących seksualnie dzieci. Zakaz wejdzie w życie po formalnym przyjęciu przez Radę, a firmy mają czas do grudnia 2026 na dostosowanie. Wprowadzono również zmiany redukujące nakładanie się wymogów dla produktów maszynowych oraz doprecyzowano definicję komponentu bezpieczeństwa. Przedsiębiorcy mają zyskać uproszczenia administracyjne, a małe spółki o średniej kapitalizacji otrzymają takie same wyjątki jak małe i średnie przedsiębiorstwa.
AI Act: EP approves simplification measures and “nudifier” app ban | News | European Parliament →
UK: od piątku każda organizacja musi mieć procedurę skarg na ochronę danych
Od 19 czerwca 2026 roku w Wielkiej Brytanii wchodzi w życie sekcja 103 Data (Use and Access) Act 2025, która nakłada na każdą organizację przetwarzającą dane osobowe obowiązek posiadania formalnej procedury rozpatrywania skarg. Obowiązek dotyczy wszystkich – od globalnych korporacji po jednoosobowe działalności i komitety wiejskie. Brak wyjątków, nawet dla małych firm. Skarga musi być przyjęta w dowolnej formie (list, telefon, media społecznościowe) i rozpatrzona w ciągu 30 dni. To pierwszy krok, zanim osoba skarżąca może zwrócić się do ICO. W poprzednim roku fiskalnym ICO otrzymało prawie 43 tysiące skarg, a 70 procent z nich nie doczekało się odpowiedzi w ustawowym terminie 90 dni. Nowe przepisy mają odciążyć regulatora, przenosząc ciężar rozwiązywania sporów na same organizacje. Brak lub nieodpowiednia procedura stanowić będzie bezpośredni dowód naruszenia w ewentualnym dochodzeniu ICO. Organizacje spoza UK podlegające UK GDPR również muszą się dostosować.
UK Data Protection Complaints Law Kicks In Friday With No Exemptions for Any Organisation →
Francja nakazuje szyfrowanie kwantowe dla certyfikowanych produktów bezpieczeństwa
Francuska agencja bezpieczeństwa cybernetycznego ANSSI ogłosiła 16 czerwca, że zaprzestanie certyfikacji produktów ochronnych, które nie implementują szyfrowania odpornego na ataki komputerów kwantowych. Termin dostosowania dla producentów to rok 2027, a od 2030 roku instytucje rządowe i operatorzy infrastruktury krytycznej będą mogli kupować wyłącznie produkty zgodne z nowymi wymogami. Francja przyjmuje amerykańskie standardy postkwantowe NIST z sierpnia 2024, obejmujące algorytmy ML-KEM, ML-DSA i SLH-DSA. Nowe regulacje najbardziej dotkną systemy o długim cyklu życia, takie jak VPN, infrastruktura klucza publicznego i certyfikaty cyfrowe, które są podatne na strategię zbierz teraz, odszyfruj później. Decyzja Francji to najbardziej agresywny rządowy mandat w Europie dotyczący adopcji kryptografii postkwantowej i wywrze presję na sektory obronności, energetyki, telekomunikacji i finansów.
France halts certification of products lacking quantum-safe encryption →
Kenia planuje sprzedaż danych obywateli – budzi to falę krytyki
Rząd Kenii ogłosił zamiar sprzedaży tysiąca zanonimizowanych zestawów danych obywateli w ciągu pięciu lat. Projekt ma kosztować około 3,1 miliona dolarów i może ruszyć już w przyszłym miesiącu. Oferta skierowana jest do badaczy, firm, organizacji pozarządowych i innowatorów, którzy mieliby dostęp do danych poprzez subskrypcje, opłaty za użycie lub model data-as-a-service. Władze przekonują, że dane będą odpowiednio chronione, a celem jest wsparcie innowacji i rozwój cyfrowej gospodarki. Krytycy wskazują jednak na poważne zagrożenia dla prywatności i obawiają się, że anonimizacja może być nieskuteczna. Decyzja zapadła w czasie rosnącego niezadowolenia społecznego z powodu wysokich kosztów życia i prognozowanego deficytu budżetowego na poziomie 8,6 miliarda dolarów w roku finansowym 2026-2027. Kenia ma być pierwszym krajem afrykańskim, który podejmie taki krok.
Kenya plan to sell citizens’ data draws criticism →
Kanada tworzy superregulatora ds. prywatności i bezpieczeństwa cyfrowego
Kanadyjska komisja ds. bezpieczeństwa cyfrowego, pierwotnie przewidziana w ustawie o regulacji mediów społecznościowych, została przekształcona w Digital Safety and Data Protection Commission of Canada. Nowy organ przejmie funkcje regulacji prywatności od biura komisarza ds. prywatności i będzie odpowiadać za politykę, przyjmowanie skarg, dochodzenia i nakładanie kar. Zakres działania obejmie prywatność danych, bezpieczeństwo online, a także kwestie takie jak zbieranie danych dzieci do trenowania AI i surcharge pricing. Według ekspertów połączenie funkcji regulacyjnych, rzeczniczych i dochodzeniowych w jednym ciele jest bezprecedensowe i budzi obawy o koncentrację władzy. Komisja ma zatrudnić setki pracowników, a jej uruchomienie zajmie co najmniej dwa lata. To trzecia próba reformy przepisów o prywatności w Kanadzie – poprzednie dwie pod rządami Justina Trudeau nie powiodły się.