Le UK Data (Use and Access) Act 2025 (DUAA) a reçu la sanction royale le 19 juin 2025. La loi modifie le Règlement général sur la protection des données britannique (UK GDPR) et le Privacy and Electronic Communications Regulations (PECR), réduisant la charge administrative des entreprises tout en maintenant les protections fondamentales en matière de confidentialité.
UK Data (Use and Access) Act 2025 : ce que cela signifie pour la conformité en matière de confidentialité
Le DUAA crée une nouvelle base légale pour le traitement des données personnelles : les intérêts légitimes reconnus (article 6(1)(ea)).
Dans le cadre précédent du RGPD britannique, toute organisation s'appuyant sur l'intérêt légitime devait réaliser une évaluation des intérêts légitimes (LIA), un exercice de mise en balance des besoins de l'entreprise face aux droits des individus. Le DUAA supprime cette exigence pour des activités spécifiques désormais considérées automatiquement licites :
Le marketing direct, le partage de données intra-groupe et la sécurité des réseaux ne figurent pas sur cette liste ; une LIA reste donc requise pour ces activités. Mais pour les entreprises des secteurs de la finance, des réseaux sociaux et du commerce de détail traitant des données à des fins de prévention de la fraude ou de sécurité informatique, cette nouvelle base supprime une étape de conformité significative.
À compter du 5 février 2026, quatre catégories de cookies ne nécessiteront plus de consentement préalable en vertu des modifications du DUAA au PECR. Les cookies analytiques, les cookies de fonctionnalité, les cookies de sécurité et les cookies de mise à jour logicielle relèvent tous des nouvelles catégories exemptées, à condition que chacun soit utilisé uniquement pour sa finalité déclarée. Un cookie de sécurité détourné à des fins de suivi comportemental, par exemple, nécessiterait toujours un consentement.
Le gouvernement britannique avait déjà annoncé cette orientation depuis 2022, lorsqu'il avait proposé pour la première fois de supprimer les fenêtres pop-up de consentement pour les activités à faible risque comme la mesure d'audience. Si vous utilisiez des bannières de consentement pour ces catégories, elles pourraient ne plus être légalement requises. Mais la suppression de la bannière ne supprime pas l'obligation. Vous devez toujours informer les utilisateurs des cookies que vous utilisez et leur offrir un moyen clair de s'y opposer.
Un chiffre à garder à l'esprit : l'amende maximale pour non-conformité en matière de cookies est passée de 500 000 £ au montant le plus élevé entre 17,5 millions de £ ou 4 % du chiffre d'affaires mondial annuel. Les exemptions sont plus étroites qu'il n'y paraît, et les conséquences d'une mauvaise application sont considérablement plus lourdes qu'auparavant.
Répondre aux demandes d'accès des personnes concernées (DSAR) dans des environnements de données étendus a longtemps été l'un des aspects les plus pénibles sur le plan opérationnel de la conformité au RGPD britannique. Le DUAA codifie une norme de recherche « raisonnable et proportionnée », ce qui signifie que vous n'êtes plus tenu de mener des recherches exhaustives dans tous les systèmes pour chaque demande. L'ICO avait déjà recommandé cette approche dans ses lignes directrices, mais elle a désormais force légale. Documentez votre méthodologie de recherche DSAR afin de pouvoir démontrer aux régulateurs à quoi ressemble une recherche proportionnée pour votre organisation. Lorsque le secret professionnel ou des obligations de confidentialité empêchent une divulgation complète, la loi vous impose d'être transparent à ce sujet. Le DUAA introduit également un mécanisme de mise en pause du délai. Lorsqu'une demande est particulièrement complexe ou nécessite une clarification de la part de la personne concernée, vous pouvez suspendre le délai de réponse d'un mois. Le cadre précédent n'autorisait qu'une prolongation fixe de deux mois et ne permettait pas de suspendre le délai.
Le RGPD britannique préexistant accordait aux individus de fortes protections contre les décisions entièrement automatisées ayant des effets juridiques ou significatifs similaires. Le DUAA restreint ces protections aux situations impliquant des données de catégorie particulière : données de santé, origine raciale ou ethnique, données biométriques, croyances religieuses et données similaires.
Pour les décisions fondées uniquement sur des données ne relevant pas de catégories particulières, ces restrictions disparaissent. Mais les garanties qui les remplacent ne sont pas anodines. Les personnes concernées obtiennent le droit de présenter des observations et de demander un contrôle humain de toute décision automatisée les concernant.
Lorsque des données de catégorie particulière sont impliquées, rien ne change et l'ensemble des protections antérieures s'applique. Si vous opérez à la fois au Royaume-Uni et dans l'UE, le RGPD de l'UE conserve des protections plus larges en matière de décision automatisée, quelle que soit la catégorie de données. Vous devrez adopter des approches de conformité distinctes pour chaque juridiction.
L'Information Commissioner's Office est rebaptisé Information Commission, passant d'un modèle à commissaire unique à un conseil dirigé par un président. Ce changement de gouvernance vise à renforcer la responsabilité, mais le changement opérationnel le plus immédiat concerne la capacité d'application. L'Information Commission acquiert deux nouveaux pouvoirs importants : des avis d'évaluation contraignants pouvant exiger des organisations qu'elles préparent des rapports d'enquête sur des questions de sécurité des données, et des avis d'audition contraignant des individus à témoigner lors d'enquêtes. Ces deux pouvoirs s'appliquent au RGPD britannique comme au PECR, donnant au régulateur un accès plus direct aux incidents de données sans dépendre d'une coopération volontaire. À compter du 19 juin 2026, les individus obtiennent un droit statutaire de déposer des plaintes directement auprès des responsables du traitement des données, en vertu de la section 164A du DPA 2018. Vous serez tenu d'accuser réception des plaintes dans un délai de 30 jours et d'y répondre sans délai excessif. Si votre organisation ne dispose pas encore d'un processus formel de traitement des plaintes en matière de données, mettez-en un en place avant cette échéance.
Le DUAA introduit l'article 8A, qui définit dans quels cas un traitement ultérieur des données personnelles est compatible avec la finalité initiale de la collecte. Une base légale distincte reste requise pour tout usage secondaire, mais l'article 8A établit trois circonstances dans lesquelles un traitement ultérieur est considéré comme compatible : lorsque la personne concernée a consenti à la nouvelle finalité, lorsque la finalité relève de la recherche scientifique ou historique ou de l'archivage dans l'intérêt public, ou lorsqu'elle relève des catégories supplémentaires listées à l'annexe 2 de la loi.
La définition de la recherche scientifique a également été élargie pour couvrir la recherche financée par le secteur privé et la recherche commerciale. Si votre organisation mène des études de marché, des essais cliniques ou du développement de produits basé sur les données, les exemptions de recherche qui ne s'appliquaient auparavant qu'aux travaux universitaires ou d'intérêt public pourraient désormais vous être accessibles.
Le DUAA introduit des obligations explicites pour les services susceptibles d'être consultés par des enfants. Ces services doivent désormais tenir compte de « questions relatives à la protection renforcée des enfants » spécifiées lors du traitement des données personnelles, évaluer si leurs pratiques offrent des garanties appropriées pour les jeunes utilisateurs, et expliquer clairement dans leurs avis de confidentialité comment les données des enfants sont collectées et utilisées.
Cette exigence s'ajoute au Age Appropriate Design Code existant (le Children's Code). Si vous êtes déjà conforme au Children's Code, vous avez probablement déjà accompli l'essentiel du chemin, mais vérifiez si le cadre du DUAA introduit des obligations supplémentaires en matière de transparence et de documentation des décisions de traitement spécifiques aux enfants.
Le DUAA remplace la norme « essentiellement équivalente » pour les transferts internationaux par un test moins exigeant de « non significativement inférieur ». Le gouvernement n'a signalé aucun projet immédiat d'approuver des transferts vers de nouveaux pays sur la base de ce changement, et la décision d'adéquation de l'UE pour le Royaume-Uni a été renouvelée en décembre 2025, jusqu'en décembre 2031.
La divergence croissante entre les règles de transfert du Royaume-Uni et de l'UE mérite d'être suivie de près. Les organisations ayant des flux de données transfrontaliers devraient rester vigilantes, en particulier au vu de la conclusion de la Commission européenne selon laquelle le cadre britannique demeure essentiellement équivalent. Cette conclusion n'est pas garantie de perdurer indéfiniment à mesure que les deux régimes continuent de s'éloigner l'un de l'autre.
Pour la plupart des organisations, l'effet pratique du DUAA se répartit sur quatre domaines :
Si vous opérez à la fois au Royaume-Uni et dans l'UE, ne transposez pas les changements du DUAA à vos opérations orientées vers l'UE. Le RGPD de l'UE s'y applique pleinement, et la divergence entre les deux régimes est la plus marquée en matière de décision automatisée et de transferts internationaux.
Le DUAA modifie ce que vous devez démontrer aux régulateurs, quand vous devez le démontrer, et ce qui constitue un signal de consentement valide. UniConsent gère la catégorisation des cookies, la journalisation du consentement et les pistes d'audit afin que votre posture de conformité suive le rythme des règles, et pas seulement celui de votre dernier cycle de révision.
Si vous travaillez sur les implications du DUAA, commencez ici :
UniConsent est une plateforme de gestion du consentement (CMP) certifiée par l'IAB UE et l'IAB Canada. C'est également un partenaire CMP certifié par Google au niveau Gold. Contactez-nous pour en savoir plus : hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.
S'inscrireProcès CIPA contre NFL.com : quand l'opt-out n'arrête pas le tracking — comment rendre l'opt-out réellement efficace

Domaine CMP first-party : diffusez votre bandeau de consentement depuis votre propre domaine
UniConsent est un CMP certifié Microsoft UET et Microsoft Clarity

Droit de réclamation au titre du RGPD britannique : changements au 19 juin 2026 et ce que les organisations doivent faire

Microsoft Advertising ajoute le Vietnam comme marché à consentement obligatoire : ce que les annonceurs doivent faire avant le 30 juin 2026
Pixels de suivi et CIPA : le règlement de 5 M$ d'European Wax Center montre pourquoi votre CMP doit bloquer les tags avant le consentement
Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.
S'inscrire