UK DUAA: il Data (Use and Access) Act 2025 del Regno Unito

UniConsent Team

9 min read
Add UniConsent as a preferred source on Google
Indice

Il Data (Use and Access) Act 2025 (DUAA) del Regno Unito ha ricevuto il Royal Assent il 19 giugno 2025. La legge modifica lo UK General Data Protection Regulation (UK GDPR) e le Privacy and Electronic Communications Regulations (PECR), riducendo gli oneri amministrativi per le aziende e mantenendo al contempo le tutele fondamentali della privacy.

Data (Use and Access) Act 2025 del Regno Unito: cosa significa per la conformità alla privacyData (Use and Access) Act 2025 del Regno Unito: cosa significa per la conformità alla privacy

Legittimi interessi riconosciuti: una nuova base giuridica

Il DUAA crea una nuova base giuridica per il trattamento dei dati personali: i legittimi interessi riconosciuti (articolo 6, paragrafo 1, lettera ea).

Nel precedente quadro dello UK GDPR, ogni organizzazione che si basava sul legittimo interesse doveva completare una valutazione del legittimo interesse (Legitimate Interests Assessment, LIA), un esercizio di bilanciamento tra le esigenze aziendali e i diritti delle persone. Il DUAA elimina questo requisito per attività specifiche ora considerate automaticamente lecite:

  • Prevenzione, accertamento e indagine dei reati
  • Tutela delle persone vulnerabili
  • Risposta alle emergenze in materia di tutela
  • Sicurezza nazionale e difesa pubblica
  • Assistenza agli enti che svolgono compiti di interesse pubblico previsti dalla legge

Il marketing diretto, la condivisione di dati all'interno del gruppo e la sicurezza delle reti non rientrano in questo elenco, quindi per queste attività è ancora necessaria una LIA. Ma per le aziende dei settori finanziario, dei social media e del retail che trattano dati per la prevenzione delle frodi o la sicurezza informatica, la nuova base giuridica elimina un passaggio di conformità significativo.

Dal 5 febbraio 2026, in base alle modifiche alle PECR introdotte dal DUAA, quattro categorie di cookie non richiedono più il consenso preventivo. I cookie di analisi, i cookie di funzionalità, i cookie di sicurezza e i cookie per gli aggiornamenti software rientrano tutti nelle nuove categorie esenti, a condizione che ciascuno venga utilizzato solo per la finalità dichiarata. Un cookie di sicurezza riutilizzato per il tracciamento comportamentale, ad esempio, richiederebbe comunque il consenso.

Il governo britannico segnalava questa direzione dal 2022, quando aveva proposto per la prima volta di eliminare i pop-up del consenso per le attività a basso rischio come la misurazione dell'audience. Se hai utilizzato banner del consenso per queste categorie, potrebbero non essere più obbligatori per legge. Ma eliminare il banner non elimina l'obbligo. Devi comunque informare gli utenti sui cookie che utilizzi e offrire loro un modo chiaro per rinunciarvi.

Un dato da tenere a mente: la sanzione massima per la non conformità in materia di cookie è passata da 500.000 £ al valore più alto tra 17,5 milioni di £ e il 4% del fatturato annuo globale. Le esenzioni sono più ristrette di quanto possa sembrare e le conseguenze di un'applicazione errata sono notevolmente più gravi rispetto al passato.

Richieste di accesso degli interessati: uno standard più proporzionato

Rispondere alle richieste di accesso degli interessati (Data Subject Access Requests, DSAR) in ambienti di dati estesi è da tempo uno degli aspetti operativi più onerosi della conformità allo UK GDPR. Il DUAA codifica uno standard di ricerca "ragionevole e proporzionato", il che significa che non ci si aspetta più ricerche esaustive in ogni sistema per ogni richiesta. L'ICO aveva già raccomandato questo approccio nelle sue linee guida, ma ora ha forza di legge. Documenta la tua metodologia di ricerca per le DSAR, così da poter mostrare alle autorità cosa significa una ricerca proporzionata per la tua organizzazione. Laddove il segreto professionale o gli obblighi di riservatezza impediscano una divulgazione completa, la legge ti impone di essere trasparente su questo aspetto. Il DUAA introduce inoltre un meccanismo di sospensione dei termini. Se una richiesta è insolitamente complessa o richiede chiarimenti da parte dell'interessato, puoi sospendere il termine di risposta di un mese. Il quadro precedente consentiva solo una proroga fissa di due mesi e non permetteva affatto di sospendere i termini.

Processi decisionali automatizzati: restrizioni ridotte

Lo UK GDPR previgente garantiva alle persone una forte tutela contro le decisioni basate unicamente su un trattamento automatizzato che producono effetti giuridici o effetti analogamente significativi. Il DUAA restringe tali tutele alle situazioni che coinvolgono categorie particolari di dati: dati sanitari, origine razziale o etnica, dati biometrici, convinzioni religiose e simili.

Per le decisioni basate esclusivamente su dati che non rientrano in categorie particolari, queste restrizioni vengono meno. Ma le garanzie che le sostituiscono non sono trascurabili. Gli interessati acquisiscono il diritto di esprimere la propria opinione e di richiedere l'intervento umano su qualsiasi decisione automatizzata che li riguardi.

Quando sono coinvolte categorie particolari di dati, non cambia nulla e si applicano integralmente le tutele precedenti. Se operi sia nel Regno Unito sia nell'UE, il GDPR dell'UE mantiene tutele più ampie sui processi decisionali automatizzati indipendentemente dalla categoria di dati. Avrai bisogno di approcci di conformità distinti per ciascuna giurisdizione.

Struttura dell'autorità e diritti di reclamo

L'Information Commissioner's Office cambia nome in Information Commission, passando da un modello con un unico Commissioner a un consiglio guidato da un Presidente. Il cambiamento di governance mira a rafforzare la responsabilizzazione, ma il cambiamento operativo più immediato riguarda i poteri di enforcement. L'Information Commission acquisisce due nuovi poteri significativi: avvisi di valutazione vincolanti, che possono imporre alle organizzazioni di preparare relazioni d'indagine su questioni di sicurezza dei dati, e avvisi di audizione, che obbligano le persone a rendere testimonianza durante le indagini. Entrambi i poteri si applicano sia allo UK GDPR sia alle PECR, offrendo all'autorità un accesso più diretto agli incidenti relativi ai dati senza dipendere dalla collaborazione volontaria. Dal 19 giugno 2026 le persone acquisiscono il diritto, previsto dalla legge, di presentare reclami direttamente ai titolari del trattamento ai sensi della sezione 164A del DPA 2018. Sarai tenuto a confermare la ricezione dei reclami entro 30 giorni e a rispondere senza ingiustificato ritardo. Se la tua organizzazione non dispone già di una procedura formale di gestione dei reclami in materia di dati, creala prima di tale scadenza.

Limitazione della finalità e definizioni di ricerca

Il DUAA introduce l'articolo 8A, che stabilisce quando un ulteriore trattamento dei dati personali è compatibile con la finalità originaria della raccolta. Per qualsiasi utilizzo secondario è comunque necessaria una base giuridica distinta, ma l'articolo 8A individua tre circostanze in cui l'ulteriore trattamento è considerato compatibile: quando l'interessato ha acconsentito alla nuova finalità, quando la finalità è la ricerca scientifica o storica o l'archiviazione nel pubblico interesse, oppure quando rientra nelle categorie aggiuntive elencate nell'Allegato 2 della legge.

Anche la definizione di ricerca scientifica è stata ampliata per includere la ricerca finanziata da privati e quella commerciale. Se la tua organizzazione svolge ricerche di mercato, studi clinici o sviluppo di prodotti basato sui dati, le esenzioni per la ricerca che in precedenza si applicavano solo all'attività accademica o di interesse pubblico potrebbero ora essere disponibili anche per te.

Servizi online per i minori

Il DUAA introduce obblighi espliciti per i servizi a cui è probabile che accedano i minori. Tali servizi devono ora tenere conto di specifiche "questioni di maggiore tutela dei minori" nel trattamento dei dati personali, valutando se le pratiche relative ai dati offrano garanzie adeguate per gli utenti più giovani e spiegando chiaramente nelle informative sulla privacy come vengono raccolti e utilizzati i dati dei minori.

Il requisito si affianca all'attuale Age Appropriate Design Code (il Children's Code). Se sei già conforme al Children's Code, probabilmente hai già fatto gran parte del lavoro, ma verifica se l'impostazione del DUAA introduce obblighi aggiuntivi in materia di trasparenza e di documentazione delle decisioni di trattamento specifiche per i minori.

Trasferimenti internazionali di dati: uno standard meno rigoroso

Il DUAA sostituisce lo standard dell'"equivalenza sostanziale" per i trasferimenti internazionali con un test meno impegnativo, quello del livello "non sostanzialmente inferiore". Il governo ha indicato di non avere piani immediati per approvare trasferimenti verso nuovi paesi sulla base di questa modifica e la decisione di adeguatezza dell'UE per il Regno Unito è stata rinnovata a dicembre 2025, con validità fino a dicembre 2031.

La crescente divergenza tra le regole sui trasferimenti del Regno Unito e dell'UE merita di essere seguita. Le organizzazioni con flussi di dati transfrontalieri dovrebbero monitorare la situazione, in particolare alla luce della conclusione della Commissione europea secondo cui il quadro britannico resta sostanzialmente equivalente. Non è detto che tale conclusione resti valida a tempo indeterminato, dato che i due regimi continuano ad allontanarsi.

Cosa significa per il tuo programma di conformità

Per la maggior parte delle organizzazioni, l'effetto pratico del DUAA riguarda quattro ambiti:

  1. Obblighi di LIA ridotti per le attività di prevenzione delle frodi, sicurezza informatica e marketing diretto
  2. Risposte alle DSAR più semplici grazie allo standard di ricerca proporzionata
  3. Strategie riviste per i cookie di analisi e di funzionalità
  4. Nuove procedure interne di gestione dei reclami da predisporre prima di giugno 2026

Se operi sia nel Regno Unito sia nell'UE, non estendere le modifiche del DUAA alle attività rivolte all'UE. Lì il GDPR dell'UE si applica integralmente e la divergenza tra i due regimi è più marcata per quanto riguarda i processi decisionali automatizzati e i trasferimenti internazionali.

Usa UniConsent per restare conforme alle norme britanniche sulla protezione dei dati

Il DUAA cambia ciò che devi dimostrare alle autorità, quando devi dimostrarlo e cosa costituisce un segnale di consenso valido. UniConsent gestisce la classificazione dei cookie, la registrazione del consenso e le tracce di audit, così la tua conformità tiene il passo con le regole e non solo con il tuo ultimo ciclo di revisione.

Se stai analizzando le implicazioni del DUAA, inizia da qui:

  • Rivedi le categorie dei tuoi cookie: usa lo UniConsent Cookie Scanner per verificare quali cookie del tuo sito rientrano ora nelle categorie esenti e quali richiedono ancora il consenso.
  • Aggiorna la tua informativa sulla privacy: recepisci le modifiche alle basi giuridiche, alla limitazione della finalità e alla tua procedura di gestione dei reclami.
  • Preparati per giugno 2026: definisci la procedura per confermare la ricezione dei reclami dei consumatori e rispondervi prima della scadenza, non dopo.
  • Verifica il tuo flusso di lavoro per le DSAR: documenta cosa significa una ricerca ragionevole e proporzionata per il tuo specifico ambiente di dati.
  • Controlla i tuoi trattamenti automatizzati: se in qualche decisione automatizzata sono coinvolte categorie particolari di dati, verifica che le tue garanzie siano ancora adeguate sia secondo le regole britanniche sia secondo quelle dell'UE.

Informazioni su UniConsent

UniConsent è una Consent Management Platform (CMP) certificata da IAB EU e IAB Canada. È inoltre una CMP Partner certificata da Google di livello Gold. Contattaci per saperne di più: hello@uniconsent.com

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati