Il Data (Use and Access) Act 2025 (DUAA) del Regno Unito ha ricevuto il Royal Assent il 19 giugno 2025. La legge modifica lo UK General Data Protection Regulation (UK GDPR) e le Privacy and Electronic Communications Regulations (PECR), riducendo gli oneri amministrativi per le aziende e mantenendo al contempo le tutele fondamentali della privacy.
Data (Use and Access) Act 2025 del Regno Unito: cosa significa per la conformità alla privacy
Il DUAA crea una nuova base giuridica per il trattamento dei dati personali: i legittimi interessi riconosciuti (articolo 6, paragrafo 1, lettera ea).
Nel precedente quadro dello UK GDPR, ogni organizzazione che si basava sul legittimo interesse doveva completare una valutazione del legittimo interesse (Legitimate Interests Assessment, LIA), un esercizio di bilanciamento tra le esigenze aziendali e i diritti delle persone. Il DUAA elimina questo requisito per attività specifiche ora considerate automaticamente lecite:
Il marketing diretto, la condivisione di dati all'interno del gruppo e la sicurezza delle reti non rientrano in questo elenco, quindi per queste attività è ancora necessaria una LIA. Ma per le aziende dei settori finanziario, dei social media e del retail che trattano dati per la prevenzione delle frodi o la sicurezza informatica, la nuova base giuridica elimina un passaggio di conformità significativo.
Dal 5 febbraio 2026, in base alle modifiche alle PECR introdotte dal DUAA, quattro categorie di cookie non richiedono più il consenso preventivo. I cookie di analisi, i cookie di funzionalità, i cookie di sicurezza e i cookie per gli aggiornamenti software rientrano tutti nelle nuove categorie esenti, a condizione che ciascuno venga utilizzato solo per la finalità dichiarata. Un cookie di sicurezza riutilizzato per il tracciamento comportamentale, ad esempio, richiederebbe comunque il consenso.
Il governo britannico segnalava questa direzione dal 2022, quando aveva proposto per la prima volta di eliminare i pop-up del consenso per le attività a basso rischio come la misurazione dell'audience. Se hai utilizzato banner del consenso per queste categorie, potrebbero non essere più obbligatori per legge. Ma eliminare il banner non elimina l'obbligo. Devi comunque informare gli utenti sui cookie che utilizzi e offrire loro un modo chiaro per rinunciarvi.
Un dato da tenere a mente: la sanzione massima per la non conformità in materia di cookie è passata da 500.000 £ al valore più alto tra 17,5 milioni di £ e il 4% del fatturato annuo globale. Le esenzioni sono più ristrette di quanto possa sembrare e le conseguenze di un'applicazione errata sono notevolmente più gravi rispetto al passato.
Rispondere alle richieste di accesso degli interessati (Data Subject Access Requests, DSAR) in ambienti di dati estesi è da tempo uno degli aspetti operativi più onerosi della conformità allo UK GDPR. Il DUAA codifica uno standard di ricerca "ragionevole e proporzionato", il che significa che non ci si aspetta più ricerche esaustive in ogni sistema per ogni richiesta. L'ICO aveva già raccomandato questo approccio nelle sue linee guida, ma ora ha forza di legge. Documenta la tua metodologia di ricerca per le DSAR, così da poter mostrare alle autorità cosa significa una ricerca proporzionata per la tua organizzazione. Laddove il segreto professionale o gli obblighi di riservatezza impediscano una divulgazione completa, la legge ti impone di essere trasparente su questo aspetto. Il DUAA introduce inoltre un meccanismo di sospensione dei termini. Se una richiesta è insolitamente complessa o richiede chiarimenti da parte dell'interessato, puoi sospendere il termine di risposta di un mese. Il quadro precedente consentiva solo una proroga fissa di due mesi e non permetteva affatto di sospendere i termini.
Lo UK GDPR previgente garantiva alle persone una forte tutela contro le decisioni basate unicamente su un trattamento automatizzato che producono effetti giuridici o effetti analogamente significativi. Il DUAA restringe tali tutele alle situazioni che coinvolgono categorie particolari di dati: dati sanitari, origine razziale o etnica, dati biometrici, convinzioni religiose e simili.
Per le decisioni basate esclusivamente su dati che non rientrano in categorie particolari, queste restrizioni vengono meno. Ma le garanzie che le sostituiscono non sono trascurabili. Gli interessati acquisiscono il diritto di esprimere la propria opinione e di richiedere l'intervento umano su qualsiasi decisione automatizzata che li riguardi.
Quando sono coinvolte categorie particolari di dati, non cambia nulla e si applicano integralmente le tutele precedenti. Se operi sia nel Regno Unito sia nell'UE, il GDPR dell'UE mantiene tutele più ampie sui processi decisionali automatizzati indipendentemente dalla categoria di dati. Avrai bisogno di approcci di conformità distinti per ciascuna giurisdizione.
L'Information Commissioner's Office cambia nome in Information Commission, passando da un modello con un unico Commissioner a un consiglio guidato da un Presidente. Il cambiamento di governance mira a rafforzare la responsabilizzazione, ma il cambiamento operativo più immediato riguarda i poteri di enforcement. L'Information Commission acquisisce due nuovi poteri significativi: avvisi di valutazione vincolanti, che possono imporre alle organizzazioni di preparare relazioni d'indagine su questioni di sicurezza dei dati, e avvisi di audizione, che obbligano le persone a rendere testimonianza durante le indagini. Entrambi i poteri si applicano sia allo UK GDPR sia alle PECR, offrendo all'autorità un accesso più diretto agli incidenti relativi ai dati senza dipendere dalla collaborazione volontaria. Dal 19 giugno 2026 le persone acquisiscono il diritto, previsto dalla legge, di presentare reclami direttamente ai titolari del trattamento ai sensi della sezione 164A del DPA 2018. Sarai tenuto a confermare la ricezione dei reclami entro 30 giorni e a rispondere senza ingiustificato ritardo. Se la tua organizzazione non dispone già di una procedura formale di gestione dei reclami in materia di dati, creala prima di tale scadenza.
Il DUAA introduce l'articolo 8A, che stabilisce quando un ulteriore trattamento dei dati personali è compatibile con la finalità originaria della raccolta. Per qualsiasi utilizzo secondario è comunque necessaria una base giuridica distinta, ma l'articolo 8A individua tre circostanze in cui l'ulteriore trattamento è considerato compatibile: quando l'interessato ha acconsentito alla nuova finalità, quando la finalità è la ricerca scientifica o storica o l'archiviazione nel pubblico interesse, oppure quando rientra nelle categorie aggiuntive elencate nell'Allegato 2 della legge.
Anche la definizione di ricerca scientifica è stata ampliata per includere la ricerca finanziata da privati e quella commerciale. Se la tua organizzazione svolge ricerche di mercato, studi clinici o sviluppo di prodotti basato sui dati, le esenzioni per la ricerca che in precedenza si applicavano solo all'attività accademica o di interesse pubblico potrebbero ora essere disponibili anche per te.
Il DUAA introduce obblighi espliciti per i servizi a cui è probabile che accedano i minori. Tali servizi devono ora tenere conto di specifiche "questioni di maggiore tutela dei minori" nel trattamento dei dati personali, valutando se le pratiche relative ai dati offrano garanzie adeguate per gli utenti più giovani e spiegando chiaramente nelle informative sulla privacy come vengono raccolti e utilizzati i dati dei minori.
Il requisito si affianca all'attuale Age Appropriate Design Code (il Children's Code). Se sei già conforme al Children's Code, probabilmente hai già fatto gran parte del lavoro, ma verifica se l'impostazione del DUAA introduce obblighi aggiuntivi in materia di trasparenza e di documentazione delle decisioni di trattamento specifiche per i minori.
Il DUAA sostituisce lo standard dell'"equivalenza sostanziale" per i trasferimenti internazionali con un test meno impegnativo, quello del livello "non sostanzialmente inferiore". Il governo ha indicato di non avere piani immediati per approvare trasferimenti verso nuovi paesi sulla base di questa modifica e la decisione di adeguatezza dell'UE per il Regno Unito è stata rinnovata a dicembre 2025, con validità fino a dicembre 2031.
La crescente divergenza tra le regole sui trasferimenti del Regno Unito e dell'UE merita di essere seguita. Le organizzazioni con flussi di dati transfrontalieri dovrebbero monitorare la situazione, in particolare alla luce della conclusione della Commissione europea secondo cui il quadro britannico resta sostanzialmente equivalente. Non è detto che tale conclusione resti valida a tempo indeterminato, dato che i due regimi continuano ad allontanarsi.
Per la maggior parte delle organizzazioni, l'effetto pratico del DUAA riguarda quattro ambiti:
Se operi sia nel Regno Unito sia nell'UE, non estendere le modifiche del DUAA alle attività rivolte all'UE. Lì il GDPR dell'UE si applica integralmente e la divergenza tra i due regimi è più marcata per quanto riguarda i processi decisionali automatizzati e i trasferimenti internazionali.
Il DUAA cambia ciò che devi dimostrare alle autorità, quando devi dimostrarlo e cosa costituisce un segnale di consenso valido. UniConsent gestisce la classificazione dei cookie, la registrazione del consenso e le tracce di audit, così la tua conformità tiene il passo con le regole e non solo con il tuo ultimo ciclo di revisione.
Se stai analizzando le implicazioni del DUAA, inizia da qui:
UniConsent è una Consent Management Platform (CMP) certificata da IAB EU e IAB Canada. È inoltre una CMP Partner certificata da Google di livello Gold. Contattaci per saperne di più: hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati
Scadenza dell'IAB TCF 2.4 e come verificare i tuoi fornitori
Causa CIPA contro NFL.com: quando l'opt-out non ferma il tracciamento — come far funzionare davvero gli opt-out

Dominio CMP di prima parte: pubblica il tuo banner di consenso dal tuo dominio
UniConsent è un CMP certificato per Microsoft UET e Microsoft Clarity

Diritto di reclamo nello UK GDPR: le novità del 19 giugno 2026 e cosa devono fare le organizzazioni

Configurazione della CMP per Prebid.js: trasmettere il consenso TCF, GPP e CCPA al tuo stack di header bidding
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati