La Ley de Uso y Acceso a Datos del Reino Unido de 2025 (DUAA) recibió la Sanción Real el 19 de junio de 2025. La legislación modifica el Reglamento General de Protección de Datos del Reino Unido (RGPD del Reino Unido) y el Reglamento de Privacidad y Comunicaciones Electrónicas (PECR), reduciendo la carga administrativa para las empresas al tiempo que mantiene las protecciones esenciales de privacidad.
Ley de Uso y Acceso a Datos del Reino Unido de 2025: qué significa para el cumplimiento de la privacidad
La DUAA crea una nueva base legal para el tratamiento de datos personales: los intereses legítimos reconocidos (artículo 6(1)(ea)).
Bajo el marco anterior del RGPD del Reino Unido, toda organización que se basara en el interés legítimo tenía que completar una Evaluación de Intereses Legítimos (LIA), un ejercicio de ponderación entre las necesidades del negocio y los derechos individuales. La DUAA elimina ese requisito para actividades específicas que ahora se consideran automáticamente lícitas:
El marketing directo, el intercambio de datos dentro de un grupo empresarial y la seguridad de red no forman parte de esa lista, por lo que aún se requiere una LIA en esos casos. Pero para las empresas de los sectores financiero, de redes sociales y minorista que tratan datos para la prevención del fraude o la seguridad informática, la nueva base elimina un paso de cumplimiento significativo.
A partir del 5 de febrero de 2026, cuatro categorías de cookies ya no requerirán consentimiento previo según las modificaciones de la DUAA al PECR. Las cookies analíticas, de funcionalidad, de seguridad y de actualización de software quedan incluidas en las nuevas categorías exentas, siempre que cada una se use únicamente para su finalidad declarada. Por ejemplo, una cookie de seguridad reutilizada para el seguimiento del comportamiento seguiría requiriendo consentimiento.
El Gobierno del Reino Unido venía señalando esta dirección desde 2022, cuando propuso por primera vez eliminar las ventanas emergentes de consentimiento para actividades de bajo riesgo como la medición de audiencia. Si ha estado usando banners de consentimiento para estas categorías, es posible que ya no sean legalmente obligatorios. Pero eliminar el banner no elimina la obligación. Sigue siendo necesario informar a los usuarios sobre qué cookies está utilizando y darles una forma clara de rechazarlas.
Una cifra que conviene tener presente: la multa máxima por incumplimiento en materia de cookies ha pasado de 500.000 £ al mayor importe entre 17,5 millones de £ o el 4 % de la facturación anual global. Las exenciones son más limitadas de lo que podrían parecer, y las consecuencias de aplicarlas incorrectamente son considerablemente mayores que antes.
Responder a las Solicitudes de Acceso del Interesado (DSAR) en entornos de datos extensos ha sido durante mucho tiempo una de las partes operativamente más dolorosas del cumplimiento del RGPD del Reino Unido. La DUAA codifica un estándar de búsqueda "razonable y proporcionada", lo que significa que ya no se espera que se realicen búsquedas exhaustivas en todos los sistemas para cada solicitud. La ICO ya había recomendado este enfoque en sus directrices, pero ahora tiene fuerza legal. Documente su metodología de búsqueda de DSAR para poder mostrar a los reguladores cómo es una búsqueda proporcionada para su organización. Cuando el privilegio legal o las obligaciones de confidencialidad impidan la divulgación completa, la Ley exige ser transparente sobre ese hecho. La DUAA también introduce un mecanismo de pausa del plazo. Cuando una solicitud sea inusualmente compleja o requiera aclaraciones por parte del interesado, se puede pausar el plazo de respuesta de un mes. El marco anterior solo permitía una prórroga fija de dos meses y no permitía pausar el plazo en absoluto.
El RGPD del Reino Unido preexistente otorgaba a las personas fuertes protecciones frente a decisiones totalmente automatizadas con efectos jurídicos o de importancia similar. La DUAA restringe esas protecciones a situaciones que involucran categorías especiales de datos: datos de salud, origen racial o étnico, datos biométricos, creencias religiosas y similares.
Para las decisiones basadas puramente en datos que no son de categoría especial, esas restricciones desaparecen. Pero las salvaguardas que las sustituyen no son triviales. Los interesados obtienen el derecho a presentar alegaciones y a solicitar una revisión humana de cualquier decisión automatizada que les afecte.
Cuando se ven involucradas categorías especiales de datos, nada cambia y se aplican las protecciones anteriores en su totalidad. Si opera tanto en el Reino Unido como en la UE, el RGPD de la UE sigue manteniendo protecciones más amplias en materia de toma de decisiones automatizada, independientemente de la categoría de datos. Necesitará enfoques de cumplimiento separados para cada jurisdicción.
La Oficina del Comisionado de Información está siendo renombrada como la Comisión de Información, pasando de un modelo de Comisionado único a una junta liderada por un presidente. El cambio de gobernanza busca reforzar la rendición de cuentas, pero el cambio operativo más inmediato está en la capacidad de aplicación de la ley. La Comisión de Información obtiene dos nuevas facultades importantes: los avisos de evaluación vinculantes, que pueden exigir a las organizaciones que preparen informes de investigación sobre cuestiones de seguridad de datos, y los avisos de entrevista, que obligan a las personas a prestar testimonio durante las investigaciones. Ambas facultades se aplican tanto al RGPD del Reino Unido como al PECR, dando al regulador una vía más directa hacia los incidentes de datos sin depender de la cooperación voluntaria. A partir del 19 de junio de 2026, las personas obtienen el derecho legal a presentar reclamaciones directamente ante los responsables del tratamiento de datos según la sección 164A de la DPA 2018. Se le exigirá acusar recibo de las reclamaciones en un plazo de 30 días y responder sin dilación indebida. Si su organización no cuenta todavía con un proceso formal de gestión de reclamaciones para asuntos de datos, cree uno antes de esa fecha límite.
La DUAA introduce el artículo 8A, que establece cuándo el tratamiento ulterior de datos personales es compatible con la finalidad original de la recogida. Sigue siendo necesaria una base legal separada para cualquier uso secundario, pero el artículo 8A establece tres circunstancias en las que el tratamiento ulterior se considera compatible: cuando el interesado haya dado su consentimiento para la nueva finalidad, cuando la finalidad sea la investigación científica o histórica o el archivo en interés público, o cuando entre dentro de las categorías adicionales enumeradas en el Anexo 2 de la Ley.
La definición de investigación científica también se ha ampliado para cubrir la investigación financiada de forma privada y comercial. Si su organización realiza estudios de mercado, ensayos clínicos o desarrollo de productos basado en datos, las exenciones de investigación que antes solo se aplicaban al trabajo académico o de interés público pueden estar ahora disponibles para usted.
La DUAA introduce obligaciones explícitas para los servicios susceptibles de ser utilizados por menores. Estos servicios deben ahora tener en cuenta las "cuestiones de mayor protección infantil" especificadas al tratar datos personales, evaluando si sus prácticas de datos ofrecen salvaguardas adecuadas para los usuarios más jóvenes y explicando claramente en los avisos de privacidad cómo se recopilan y utilizan los datos de los menores.
Este requisito se suma al Código de Diseño Apropiado para la Edad ya existente (el Código para Menores). Si ya cumple con el Código para Menores, probablemente ha recorrido la mayor parte del camino, pero conviene revisar si el enfoque de la DUAA introduce alguna obligación adicional en torno a la transparencia y la documentación de las decisiones de tratamiento específicas para menores.
La DUAA sustituye el estándar de "equivalencia esencial" para las transferencias internacionales por una prueba menos exigente de "no sustancialmente inferior". El Gobierno no ha señalado planes inmediatos de aprobar transferencias a nuevos países a raíz de este cambio, y la decisión de adecuación de la UE para el Reino Unido se renovó en diciembre de 2025, con vigencia hasta diciembre de 2031.
La creciente divergencia entre las normas de transferencia del Reino Unido y de la UE merece seguimiento. Las organizaciones con flujos de datos transfronterizos deben mantenerse atentas, especialmente teniendo en cuenta la conclusión de la Comisión Europea de que el marco del Reino Unido sigue siendo esencialmente equivalente. No está garantizado que esa conclusión se mantenga indefinidamente a medida que los dos regímenes continúan divergiendo.
Para la mayoría de las organizaciones, el efecto práctico de la DUAA se concentra en cuatro áreas:
Si opera tanto en el Reino Unido como en la UE, no traslade los cambios de la DUAA a sus operaciones orientadas a la UE. El RGPD de la UE se aplica allí en su totalidad, y la divergencia entre los dos regímenes es más pronunciada en la toma de decisiones automatizada y las transferencias internacionales.
La DUAA cambia lo que necesita mostrar a los reguladores, cuándo necesita mostrarlo y qué cuenta como una señal de consentimiento válida. UniConsent gestiona la categorización de cookies, el registro del consentimiento y los rastros de auditoría para que su postura de cumplimiento se mantenga al ritmo de la normativa, y no solo de su último ciclo de revisión.
Si está analizando las implicaciones de la DUAA, empiece por aquí:
UniConsent es una Plataforma de Gestión del Consentimiento (CMP) certificada por el IAB de la UE y el IAB de Canadá. También es un Socio CMP certificado por Google en el nivel Gold. Contáctenos para saber más: hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
RegístrateDemanda CIPA contra NFL.com: cuando el opt-out no detiene el rastreo — cómo hacer que el opt-out realmente funcione

Dominio CMP de Primera Parte: Sirva Su Banner de Consentimiento Desde Su Propio Dominio
UniConsent Es una CMP Certificada de Microsoft UET y Microsoft Clarity

Derecho de Reclamación del RGPD del Reino Unido: Cambios el 19 de Junio de 2026 y Qué Deben Hacer las Organizaciones

Microsoft Advertising Añade a Vietnam como Mercado con Consentimiento Obligatorio: Lo Que los Anunciantes Deben Hacer Antes del 30 de Junio de 2026
Seguimiento por Píxeles y CIPA: el Acuerdo de $5M de European Wax Center Muestra Por Qué Su CMP Debe Bloquear las Etiquetas Antes del Consentimiento
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate