Przepisy o szyfrowaniu danych na świecie w 2026 roku
Kompleksowy przegląd regulacji dotyczących szyfrowania danych oraz wymogów zgodności w głównych jurysdykcjach na całym świecie w 2026 roku.
Przepisy dotyczące szyfrowania w 2026 roku różnią się znacząco w zależności od jurysdykcji. UE wymaga „odpowiednich środków technicznych" (art. 32 RODO), przy czym AES-256 jest powszechnie akceptowany jako wartość bazowa. USA stosuje przepisy sektorowe: HIPAA dla ochrony zdrowia, PCI DSS 4.0 dla płatności, Reguła Bezpieczeństwa GLBA dla finansów, plus mozaika przepisów stanowych na czele z CCPA/CPRA. Chińska PIPL (art. 38–43) narzuca kontrolę eksportu na transgraniczne transfery. Indyjska DPDPA (2023) weszła w życie w 2025 roku. Brazylijska LGPD odzwierciedla RODO. Kilka jurysdykcji — Wielka Brytania, Australia, Francja — wprowadziło wymogi legalnego dostępu, które kolidują z szyfrowaniem end-to-end.
Unia Europejska: RODO wyznacza globalny wzorzec
Art. 32 RODO wymaga „pseudonimizacji i szyfrowania danych osobowych" jako odpowiedniego środka bezpieczeństwa. Nie jest to obowiązkowe w sposób bezwzględny, ale funkcjonalnie tak — art. 34 ust. 3 lit. a zwalnia z obowiązku powiadamiania o naruszeniu, gdy dane zostały uczynione „niezrozumiałymi" przez szyfrowanie. Wytyczne Europejskiej Rady Ochrony Danych 01/2021 precyzują AES-256 lub odpowiednik jako oczekiwane minimum.
Art. 44 i Rozdział V ograniczają transfer poza EOG. Po wyroku Schrems II (C-311/18) standardowe klauzule umowne wymagają dodatkowych środków — zazwyczaj szyfrowania end-to-end, gdzie odbiorca kontroluje klucze, tak by dostawcy z USA nie mogli technicznie uzyskać dostępu do tekstu jawnego na podstawie wniosków FISA 702. Unijno-amerykańskie Ramy Ochrony Prywatności z 2023 roku przywróciły część transatlantyckich przepływów danych, ale stoją na kruchych podstawach prawnych.
Dyrektywa NIS2 (obowiązująca od października 2024 r.) rozszerza podobne oczekiwania dotyczące szyfrowania na średnich i dużych operatorów usług kluczowych — energetyki, transportu, zdrowia, infrastruktury cyfrowej.
Stany Zjednoczone: sektor po sektorze
W USA nie ma federalnego prawa o ochronie danych z jednolitymi wymogami szyfrowania. Zamiast tego obowiązuje:
- Reguła Bezpieczeństwa HIPAA (45 CFR 164.312(a)(2)(iv) i (e)(2)(ii)): szyfrowanie ePHI jest „adresowalne", co oznacza wymagane, chyba że podmiot objęty ubezpieczeniem udokumentuje powody niezastosowania. W praktyce audyty OCR traktują to jako obowiązek bezwzględny.
- PCI DSS 4.0 (pełne egzekwowanie od marca 2025 r.): Wymóg 3.5.1 nakazuje uczynienie PAN nieczytelnym, Wymóg 4.2.1 wymaga silnej kryptografii w otwartych sieciach (minimum TLS 1.2, zalecany TLS 1.3).
- Reguła Bezpieczeństwa GLBA (16 CFR Part 314), zaktualizowana w 2023 r.: szyfrowanie informacji klientów w tranzycie i w spoczynku, ze szczegółowymi sankcjami dla instytucji finansowych.
- Nowelizacje SEC Regulation S-P (2024): obowiązek powiadamiania o naruszeniu w ciągu 30 dni dla dealerów i doradców.
Następnie warstwa stanowa: CCPA/CPRA (Kalifornia), CDPA (Virginia), CPA (Kolorado), CTDPA (Connecticut), UCPA (Utah), plus 14 kolejnych stanów z aktywnymi przepisami w 2026 roku. Większość odwołuje się do „rozsądnego bezpieczeństwa" — co prawnicy powodów interpretują jako „nie zaszyfrowano, więc naruszono standardy".
Wielka Brytania: UK GDPR a uprawnienia dochodzeniowe
UK GDPR odzwierciedla art. 32 unijnego RODO. Różnicą jest ustawa Investigatory Powers Act 2016 znowelizowana w 2024 roku, która upoważnia Home Office do wydawania Technical Capability Notices wymagających od dostawców usunięcia „elektronicznej ochrony" z komunikacji. Pozostaje to w sprzeczności z E2EE — Apple tymczasowo wycofało iCloud Advanced Data Protection z rynku brytyjskiego na początku 2025 roku w odpowiedzi na te przepisy, a sprawa pozostaje w postępowaniu sądowym.
Chiny: PIPL i prawo kryptograficzne
Ustawa o ochronie danych osobowych (PIPL), obowiązująca od listopada 2021 roku, nakłada surowe wymogi szyfrowania poprzez art. 38–43 dla transgranicznego transferu danych. Chińskie prawo kryptograficzne (2020) klasyfikuje algorytmy jako „podstawowe", „powszechne" i „komercyjne" — kryptografia komercyjna, obejmująca większość szyfrowania biznesowego, wymaga certyfikacji typowej dla produktów sprzedawanych w Chinach. Algorytmy SM2, SM3 i SM4 (chińskie algorytmy krajowe) są mandatowe dla określonych zastosowań rządowych i infrastruktury krytycznej.
Indie: nadejście DPDPA
Ustawa o cyfrowej ochronie danych osobowych (DPDPA), uchwalona w sierpniu 2023 roku i operacjonalizowana przez przepisy z 2025 roku, wymaga „rozsądnych zabezpieczeń bezpieczeństwa" (Sekcja 8(5)). Projekt przepisów wydany w styczniu 2025 roku określa szyfrowanie jako podstawowe oczekiwanie. Transgraniczne transfery są dozwolone z wyjątkiem krajów, które rząd wyraźnie zablokuje — podejście „białej listy-otwarte", różniące się od ogólnego zakazu w RODO.
Brazylia, Kanada, Australia
Brazylijska LGPD (Ustawa 13.709/2018) jest zbliżona do RODO, a wytyczne ANPD traktują szyfrowanie jako oczekiwany środek zabezpieczający z art. 46. Kanadyjska PIPEDA wymaga „zabezpieczeń odpowiednich do wrażliwości" — orzecznictwo i wytyczne OPC ustanawiają szyfrowanie dla większości regulowanych danych. Quebecka Ustawa 25 (w pełni obowiązująca od września 2024 r.) dodaje wyraźne zasady powiadamiania o naruszeniach i transferów transgranicznych.
Australijska Ustawa o prywatności z 1988 roku jest aktywnie reformowana; nowelizacje z 2024 roku wprowadziły ustawową odpowiedzialność deliktową za naruszenie prywatności. Ustawa Telecommunications and Other Legislation Amendment (Assistance and Access) Act 2018 zezwala na przymusową pomoc techniczną, która efektywnie łamie E2EE — podobnie jak w Wielkiej Brytanii, jest to żywe napięcie.
Zestawienie jurysdykcji
| Region | Główna regulacja | Podejście do szyfrowania | Reguła transgraniczna | |---|---|---|---| | UE | RODO art. 32 | AES-256 oczekiwany | Rozdział V / SCCs | | USA zdrowie | HIPAA 164.312 | Adresowalne = wymagane | Nie dotyczy | | USA płatności | PCI DSS 4.0 | Wymagane 3.5.1 | Nie dotyczy | | Wielka Brytania | UK GDPR + IPA | Wymagane; napięcie lawful-access | Decyzje o adekwatności | | Chiny | PIPL + prawo krypt. | Wymagane; algo SM dla rządu | Ocena bezpieczeństwa | | Indie | DPDPA | Rozsądne zabezpieczenia | Model blacklist | | Brazylia | LGPD | Oczekiwane art. 46 | Nadzór ANPD | | Kanada | PIPEDA / Ustawa 25 | Wymagane w praktyce | Quebec expressis verbis | | Australia | Ustawa o prywatności 1988 | Oczekiwane; napięcie AAA | Przypadek po przypadku |
Problem legalnego dostępu
Brytyjska IPA 2016, australijska AAA 2018 i francuski Projet de Loi Narcotrafic (wniesiony w 2025 r.) zawierają przepisy zobowiązujące dostawców do odszyfrowania komunikacji na podstawie nakazu prawnego. Koliduje to z wymogiem RODO dotyczącym nieczytelności danych oraz z systemami E2EE, gdzie dostawcy technicznie nie są w stanie dokonać deszyfrowania. To, jak ten konflikt zostanie rozwiązany — przez obejścia techniczne, arbitraż jurysdykcyjny czy rzeczywistą zmianę prawa — jest kluczowym pytaniem polityki kryptograficznej 2026 roku.
Praktyczne konsekwencje
Dla wielonarodowej małej lub średniej firmy praktyczna ścieżka wygląda następująco: szyfrować wszystko przy użyciu AES-256-GCM w spoczynku i TLS 1.3 w tranzycie, przechowywać klucze w zaufanej jurysdykcji, podpisywać DPA z każdym podmiotem przetwarzającym, a dostawców transferu plików i poczty elektronicznej wybierać spośród tych, którzy publikują swoją architekturę kryptograficzną i politykę odpowiedzi na nakazy sądowe. Zgodność z przepisami nie polega na wyborze jedynej „właściwej" regulacji — polega na budowaniu postawy możliwej do obrony w ramach najsurowszego obowiązującego reżimu.
W zakresie transferu plików: Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.
Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end
Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.
Wyślij plik