A partir del 19 de junio de 2026, la Sección 103 de la Data (Use and Access) Act 2025 otorga a las personas un nuevo derecho legal para presentar reclamaciones de protección de datos directamente ante las organizaciones que tratan sus datos personales. El derecho se introduce mediante la incorporación de la Sección 164A en la Data Protection Act 2018. Anteriormente, la vía legal establecida para las reclamaciones era la Information Commissioner's Office (ICO) en virtud del Artículo 77 del RGPD del Reino Unido, y las organizaciones no tenían obligación legal de contar con un procedimiento formal de reclamaciones. La DUAA 2025 elimina el Artículo 77 como derecho individual directo; ahora las personas deben presentar las reclamaciones primero ante la organización. La ICO conserva la facultad discrecional de intervenir directamente en circunstancias excepcionales, pero ya no aplica la garantía anterior de que la ICO examinaría el caso sin haber contactado antes con la organización. Las organizaciones que no cuenten con procedimientos definidos de gestión de reclamaciones antes del 19 de junio incurrirán en incumplimiento desde el momento en que llegue la primera reclamación.
Derecho de Reclamación del RGPD del Reino Unido Junio 2026
Las personas pueden presentar una reclamación de protección de datos directamente a cualquier organización que actúe como responsable del tratamiento de sus datos personales. Las organizaciones deben ofrecer al menos un medio accesible para que las personas puedan hacerlo, acusar recibo en un plazo de 30 días, investigar sin demora indebida, mantener informado al reclamante sobre el progreso e informarle del resultado. Si la respuesta de la organización no satisface a la persona, esta puede contactar con la ICO del Reino Unido, que conserva la facultad discrecional de investigar. No existe un plazo legal para que la persona lo haga. El derecho de reclamación directa no sustituye el papel de supervisión de la ICO del Reino Unido; convierte a la organización en la primera parada obligatoria.
Una organización que acusa recibo de una reclamación y luego guarda silencio no ha cumplido su obligación, incluso si finalmente resuelve el problema.
Antes del 19 de junio de 2026, las personas tenían derecho a reclamar ante la ICO en virtud del Artículo 77 del RGPD del Reino Unido, pero no un derecho legal a exigir que las organizaciones gestionaran las reclamaciones directamente. La DUAA 2025 elimina el Artículo 77 como derecho individual directo y lo sustituye por el nuevo marco de la s.164A. Muchas organizaciones gestionaban las consultas relacionadas con datos de manera informal, sin obligación legal de acusar recibo, investigar o informar sobre el resultado. A partir del 19 de junio, esa obligación es legal y la organización es la primera parada obligatoria.
Es probable que aumente el volumen de reclamaciones gestionadas internamente. Las personas que antes presentaban su reclamación ante la ICO, o que no reclamaban en absoluto porque la vía de la ICO resultaba engorrosa, ahora cuentan con una vía de menor fricción. La ICO también esperará ver evidencia de la gestión de reclamaciones de la organización al revisar cualquier escalado. Una organización que no pueda demostrar que recibió la reclamación, la investigó y se comunicó durante todo el proceso enfrentará una conversación más difícil con el regulador.
La ley exige al menos un medio accesible para que las personas presenten reclamaciones. Una dirección de correo electrónico dedicada o un formulario en la página de aviso de privacidad cumple con este estándar; un enlace de contacto genérico oculto en el texto del pie de página no lo hace. La guía de la ICO también deja claro que las reclamaciones presentadas por cualquier canal, incluido el contacto informal o las redes sociales, deben aceptarse y gestionarse, no solo las que llegan a través del formulario designado. Antes de que llegue cualquier reclamación, asigne un responsable designado a ese canal. Sin uno, las reclamaciones que lleguen por correo electrónico, formulario web o a través de una bandeja de derechos del interesado pueden no llegar a nadie con autoridad para investigar. Para las organizaciones con un DPO, el DPO es el responsable natural. Las organizaciones más pequeñas deben identificar quién gestiona las consultas de protección de datos y confirmar que esa persona tiene acceso a los sistemas necesarios para investigar.
La investigación no puede ser improvisada. Los equipos deben saber qué registros consultar, quién tiene autoridad para tomar decisiones y cuál es el plazo previsto. En el caso de reclamaciones relacionadas con el consentimiento, esto significa poder recuperar el registro de consentimiento de un usuario específico: qué se le mostró, cuándo, qué elección hizo y si el tratamiento posterior coincidió con esa elección. Los usuarios de UniConsent pueden recuperar esto directamente desde el panel, filtrado por rango de fechas o dominio, con la versión del banner, la elección explícita del usuario y el resultado de supresión de etiquetas, todo vinculado a una marca de tiempo. En el caso de reclamaciones relacionadas con el consentimiento, esto convierte lo que de otro modo sería una investigación abierta en una consulta directa. El acuse de recibo debe producirse dentro de los 30 días siguientes a la recepción; la investigación y la respuesta sustantiva deben seguir sin demora indebida. Establecer objetivos internos que mantengan todo el proceso dentro de un mes es coherente con la guía de la ICO sobre plazos de derechos del interesado.
Si una investigación requiere tiempo, el reclamante necesita una actualización de progreso antes de la respuesta final. Un acuse de recibo inicial seguido de silencio no cumple con la obligación, incluso si el problema finalmente se resuelve. Una breve actualización en torno a las dos semanas evita que la reclamación quede sin respuesta y reduce el riesgo de un escalado prematuro a la ICO.
Documente cada paso: la reclamación inicial, el acuse de recibo, las acciones de investigación y la respuesta. Este registro es la evidencia de la organización si la ICO revisa la gestión ante un escalado. Actualice también su aviso de privacidad. La mayoría de los avisos describen únicamente la vía de reclamación ante la ICO; a partir del 19 de junio, el aviso también debe explicar cómo presentar una reclamación directamente ante la organización, el plazo de respuesta previsto y el derecho a escalar ante la ICO si no queda satisfecho.
Muchas reclamaciones de protección de datos se refieren al consentimiento: si la organización lo recopiló correctamente, si respetó su retirada, o si trató los datos de formas que la persona no esperaba. En estas reclamaciones, la investigación depende por completo de la calidad de los registros de consentimiento conservados.
Cuando llega una reclamación alegando que el seguimiento continuó después de que la persona rechazara las cookies, la cuestión es fáctica: ¿muestra el registro de consentimiento una denegación para ese usuario, y confirma el registro de supresión de etiquetas que el seguimiento se detuvo? Sin registros detallados, la organización no puede responder con precisión, y una respuesta basada en suposiciones difícilmente cerrará la reclamación a nivel de la organización.
El Registro de Auditoría de Consentimiento de UniConsent CMP permite vincular los registros de consentimiento con identificadores de usuario autenticados y almacena los registros de consentimiento a nivel de sesión individual, incluida la versión del banner mostrada, la elección explícita del usuario, si estaba presente y se respetó una señal de Global Privacy Control, y el comportamiento de las etiquetas que siguió. Si un usuario del Reino Unido presenta una reclamación alegando que sus datos se trataron sin consentimiento válido, el panel de UniConsent proporciona el registro específico necesario para investigar esa alegación. Para las organizaciones que también tratan datos bajo el RGPD para usuarios de la UE, los mismos registros respaldan las investigaciones de reclamaciones en ambos marcos.
UniConsent es socio certificado Google CMP Gold tier, IAB TCF CMP certificado para la UE y Canadá, y Microsoft UET CMP certificado. Como parte de la plataforma de experiencia de usuario centrada en la privacidad de Transfon, UniConsent presta servicio a decenas de millones de usuarios al día, ofreciendo una experiencia de privacidad fluida tanto para usuarios como para editores. Contáctenos para saber más: hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
RegístrateDemanda CIPA contra NFL.com: cuando el opt-out no detiene el rastreo — cómo hacer que el opt-out realmente funcione

Dominio CMP de Primera Parte: Sirva Su Banner de Consentimiento Desde Su Propio Dominio
UniConsent Es una CMP Certificada de Microsoft UET y Microsoft Clarity

Derecho de Reclamación del RGPD del Reino Unido: Cambios el 19 de Junio de 2026 y Qué Deben Hacer las Organizaciones

Microsoft Advertising Añade a Vietnam como Mercado con Consentimiento Obligatorio: Lo Que los Anunciantes Deben Hacer Antes del 30 de Junio de 2026
Seguimiento por Píxeles y CIPA: el Acuerdo de $5M de European Wax Center Muestra Por Qué Su CMP Debe Bloquear las Etiquetas Antes del Consentimiento
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate