UK DUAA : le UK Data (Use and Access) Act 2025

UniConsent Team

10 min read
Add UniConsent as a preferred source on Google
Table des matières

Le UK Data (Use and Access) Act 2025 (DUAA) a reçu la sanction royale le 19 juin 2025. La loi modifie le Règlement général sur la protection des données britannique (UK GDPR) et le Privacy and Electronic Communications Regulations (PECR), réduisant la charge administrative des entreprises tout en maintenant les protections fondamentales en matière de confidentialité.

UK Data (Use and Access) Act 2025 : ce que cela signifie pour la conformité en matière de confidentialitéUK Data (Use and Access) Act 2025 : ce que cela signifie pour la conformité en matière de confidentialité

Intérêts légitimes reconnus : une nouvelle base légale

Le DUAA crée une nouvelle base légale pour le traitement des données personnelles : les intérêts légitimes reconnus (article 6(1)(ea)).

Dans le cadre précédent du RGPD britannique, toute organisation s'appuyant sur l'intérêt légitime devait réaliser une évaluation des intérêts légitimes (LIA), un exercice de mise en balance des besoins de l'entreprise face aux droits des individus. Le DUAA supprime cette exigence pour des activités spécifiques désormais considérées automatiquement licites :

  • Prévention, détection et enquête sur les infractions pénales
  • Protection des personnes vulnérables
  • Réponse aux urgences de sauvegarde
  • Sécurité nationale et défense publique
  • Assistance aux organismes menant des missions d'intérêt public sanctionnées par la loi

Le marketing direct, le partage de données intra-groupe et la sécurité des réseaux ne figurent pas sur cette liste ; une LIA reste donc requise pour ces activités. Mais pour les entreprises des secteurs de la finance, des réseaux sociaux et du commerce de détail traitant des données à des fins de prévention de la fraude ou de sécurité informatique, cette nouvelle base supprime une étape de conformité significative.

Consentement aux cookies : moins d'exigences pour les cookies à faible risque

À compter du 5 février 2026, quatre catégories de cookies ne nécessiteront plus de consentement préalable en vertu des modifications du DUAA au PECR. Les cookies analytiques, les cookies de fonctionnalité, les cookies de sécurité et les cookies de mise à jour logicielle relèvent tous des nouvelles catégories exemptées, à condition que chacun soit utilisé uniquement pour sa finalité déclarée. Un cookie de sécurité détourné à des fins de suivi comportemental, par exemple, nécessiterait toujours un consentement.

Le gouvernement britannique avait déjà annoncé cette orientation depuis 2022, lorsqu'il avait proposé pour la première fois de supprimer les fenêtres pop-up de consentement pour les activités à faible risque comme la mesure d'audience. Si vous utilisiez des bannières de consentement pour ces catégories, elles pourraient ne plus être légalement requises. Mais la suppression de la bannière ne supprime pas l'obligation. Vous devez toujours informer les utilisateurs des cookies que vous utilisez et leur offrir un moyen clair de s'y opposer.

Un chiffre à garder à l'esprit : l'amende maximale pour non-conformité en matière de cookies est passée de 500 000 £ au montant le plus élevé entre 17,5 millions de £ ou 4 % du chiffre d'affaires mondial annuel. Les exemptions sont plus étroites qu'il n'y paraît, et les conséquences d'une mauvaise application sont considérablement plus lourdes qu'auparavant.

Demandes d'accès des personnes concernées : une norme plus proportionnée

Répondre aux demandes d'accès des personnes concernées (DSAR) dans des environnements de données étendus a longtemps été l'un des aspects les plus pénibles sur le plan opérationnel de la conformité au RGPD britannique. Le DUAA codifie une norme de recherche « raisonnable et proportionnée », ce qui signifie que vous n'êtes plus tenu de mener des recherches exhaustives dans tous les systèmes pour chaque demande. L'ICO avait déjà recommandé cette approche dans ses lignes directrices, mais elle a désormais force légale. Documentez votre méthodologie de recherche DSAR afin de pouvoir démontrer aux régulateurs à quoi ressemble une recherche proportionnée pour votre organisation. Lorsque le secret professionnel ou des obligations de confidentialité empêchent une divulgation complète, la loi vous impose d'être transparent à ce sujet. Le DUAA introduit également un mécanisme de mise en pause du délai. Lorsqu'une demande est particulièrement complexe ou nécessite une clarification de la part de la personne concernée, vous pouvez suspendre le délai de réponse d'un mois. Le cadre précédent n'autorisait qu'une prolongation fixe de deux mois et ne permettait pas de suspendre le délai.

Décisions automatisées : restrictions réduites

Le RGPD britannique préexistant accordait aux individus de fortes protections contre les décisions entièrement automatisées ayant des effets juridiques ou significatifs similaires. Le DUAA restreint ces protections aux situations impliquant des données de catégorie particulière : données de santé, origine raciale ou ethnique, données biométriques, croyances religieuses et données similaires.

Pour les décisions fondées uniquement sur des données ne relevant pas de catégories particulières, ces restrictions disparaissent. Mais les garanties qui les remplacent ne sont pas anodines. Les personnes concernées obtiennent le droit de présenter des observations et de demander un contrôle humain de toute décision automatisée les concernant.

Lorsque des données de catégorie particulière sont impliquées, rien ne change et l'ensemble des protections antérieures s'applique. Si vous opérez à la fois au Royaume-Uni et dans l'UE, le RGPD de l'UE conserve des protections plus larges en matière de décision automatisée, quelle que soit la catégorie de données. Vous devrez adopter des approches de conformité distinctes pour chaque juridiction.

Structure réglementaire et droits de plainte

L'Information Commissioner's Office est rebaptisé Information Commission, passant d'un modèle à commissaire unique à un conseil dirigé par un président. Ce changement de gouvernance vise à renforcer la responsabilité, mais le changement opérationnel le plus immédiat concerne la capacité d'application. L'Information Commission acquiert deux nouveaux pouvoirs importants : des avis d'évaluation contraignants pouvant exiger des organisations qu'elles préparent des rapports d'enquête sur des questions de sécurité des données, et des avis d'audition contraignant des individus à témoigner lors d'enquêtes. Ces deux pouvoirs s'appliquent au RGPD britannique comme au PECR, donnant au régulateur un accès plus direct aux incidents de données sans dépendre d'une coopération volontaire. À compter du 19 juin 2026, les individus obtiennent un droit statutaire de déposer des plaintes directement auprès des responsables du traitement des données, en vertu de la section 164A du DPA 2018. Vous serez tenu d'accuser réception des plaintes dans un délai de 30 jours et d'y répondre sans délai excessif. Si votre organisation ne dispose pas encore d'un processus formel de traitement des plaintes en matière de données, mettez-en un en place avant cette échéance.

Limitation des finalités et définitions de la recherche

Le DUAA introduit l'article 8A, qui définit dans quels cas un traitement ultérieur des données personnelles est compatible avec la finalité initiale de la collecte. Une base légale distincte reste requise pour tout usage secondaire, mais l'article 8A établit trois circonstances dans lesquelles un traitement ultérieur est considéré comme compatible : lorsque la personne concernée a consenti à la nouvelle finalité, lorsque la finalité relève de la recherche scientifique ou historique ou de l'archivage dans l'intérêt public, ou lorsqu'elle relève des catégories supplémentaires listées à l'annexe 2 de la loi.

La définition de la recherche scientifique a également été élargie pour couvrir la recherche financée par le secteur privé et la recherche commerciale. Si votre organisation mène des études de marché, des essais cliniques ou du développement de produits basé sur les données, les exemptions de recherche qui ne s'appliquaient auparavant qu'aux travaux universitaires ou d'intérêt public pourraient désormais vous être accessibles.

Services en ligne destinés aux enfants

Le DUAA introduit des obligations explicites pour les services susceptibles d'être consultés par des enfants. Ces services doivent désormais tenir compte de « questions relatives à la protection renforcée des enfants » spécifiées lors du traitement des données personnelles, évaluer si leurs pratiques offrent des garanties appropriées pour les jeunes utilisateurs, et expliquer clairement dans leurs avis de confidentialité comment les données des enfants sont collectées et utilisées.

Cette exigence s'ajoute au Age Appropriate Design Code existant (le Children's Code). Si vous êtes déjà conforme au Children's Code, vous avez probablement déjà accompli l'essentiel du chemin, mais vérifiez si le cadre du DUAA introduit des obligations supplémentaires en matière de transparence et de documentation des décisions de traitement spécifiques aux enfants.

Transferts internationaux de données : norme assouplie

Le DUAA remplace la norme « essentiellement équivalente » pour les transferts internationaux par un test moins exigeant de « non significativement inférieur ». Le gouvernement n'a signalé aucun projet immédiat d'approuver des transferts vers de nouveaux pays sur la base de ce changement, et la décision d'adéquation de l'UE pour le Royaume-Uni a été renouvelée en décembre 2025, jusqu'en décembre 2031.

La divergence croissante entre les règles de transfert du Royaume-Uni et de l'UE mérite d'être suivie de près. Les organisations ayant des flux de données transfrontaliers devraient rester vigilantes, en particulier au vu de la conclusion de la Commission européenne selon laquelle le cadre britannique demeure essentiellement équivalent. Cette conclusion n'est pas garantie de perdurer indéfiniment à mesure que les deux régimes continuent de s'éloigner l'un de l'autre.

Ce que cela signifie pour votre programme de conformité

Pour la plupart des organisations, l'effet pratique du DUAA se répartit sur quatre domaines :

  1. Obligations de LIA réduites pour la prévention de la fraude, la sécurité informatique et les activités de marketing direct
  2. Réponses DSAR simplifiées grâce à la norme de recherche proportionnée
  3. Stratégies de cookies révisées pour les cookies analytiques et de fonctionnalité
  4. Nouveaux processus internes de traitement des plaintes requis avant juin 2026

Si vous opérez à la fois au Royaume-Uni et dans l'UE, ne transposez pas les changements du DUAA à vos opérations orientées vers l'UE. Le RGPD de l'UE s'y applique pleinement, et la divergence entre les deux régimes est la plus marquée en matière de décision automatisée et de transferts internationaux.

Utilisez UniConsent pour rester conforme aux règles britanniques de protection des données

Le DUAA modifie ce que vous devez démontrer aux régulateurs, quand vous devez le démontrer, et ce qui constitue un signal de consentement valide. UniConsent gère la catégorisation des cookies, la journalisation du consentement et les pistes d'audit afin que votre posture de conformité suive le rythme des règles, et pas seulement celui de votre dernier cycle de révision.

Si vous travaillez sur les implications du DUAA, commencez ici :

  • Passez en revue vos catégories de cookies : utilisez le scanner de cookies UniConsent pour vérifier quels cookies de votre site relèvent désormais des catégories exemptées et lesquels nécessitent encore un consentement.
  • Mettez à jour votre avis de confidentialité : reflétez les changements apportés aux bases légales, à la limitation des finalités et à votre processus de traitement des plaintes.
  • Préparez-vous à juin 2026 : mettez en place le processus d'accusé de réception et de réponse aux plaintes des consommateurs avant l'échéance, pas après.
  • Auditez votre flux de traitement des DSAR : documentez à quoi ressemble une recherche raisonnable et proportionnée pour votre environnement de données spécifique.
  • Vérifiez votre traitement automatisé : si des données de catégorie particulière sont impliquées dans des décisions automatisées, vérifiez que vos garanties restent adaptées aux règles britanniques et européennes.

À propos d'UniConsent

UniConsent est une plateforme de gestion du consentement (CMP) certifiée par l'IAB UE et l'IAB Canada. C'est également un partenaire CMP certifié par Google au niveau Gold. Contactez-nous pour en savoir plus : hello@uniconsent.com

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire