Dal 19 giugno 2026, la Sezione 103 del Data (Use and Access) Act 2025 conferisce alle persone un nuovo diritto, previsto dalla legge, di presentare reclami in materia di protezione dei dati direttamente alle organizzazioni che trattano i loro dati personali. Il diritto è introdotto mediante l'inserimento della Sezione 164A nel Data Protection Act 2018. In precedenza, la via di reclamo prevista dalla legge era quella verso l'Information Commissioner's Office (ICO) ai sensi dell'articolo 77 dello UK GDPR, e le organizzazioni non avevano alcun obbligo di legge di gestire una procedura formale di reclamo. Il DUAA 2025 elimina l'articolo 77 come diritto individuale diretto: ora le persone devono prima presentare reclamo all'organizzazione. L'ICO mantiene la facoltà di intervenire direttamente in circostanze eccezionali, ma non vale più la precedente garanzia che l'ICO esaminasse il reclamo senza che ci si fosse prima rivolti all'organizzazione. Le organizzazioni che entro il 19 giugno non avranno procedure definite di gestione dei reclami saranno inadempienti dal momento in cui arriverà il primo reclamo.
Diritto di reclamo nello UK GDPR, giugno 2026
Le persone possono presentare un reclamo in materia di protezione dei dati direttamente a qualsiasi organizzazione che agisca come titolare del trattamento dei loro dati personali. Le organizzazioni devono mettere a disposizione almeno un mezzo accessibile per farlo, confermare la ricezione entro 30 giorni, svolgere indagini senza ingiustificato ritardo, tenere il reclamante informato sui progressi e comunicargli l'esito. Se la risposta dell'organizzazione non soddisfa la persona, questa può rivolgersi all'ICO britannico, che mantiene la facoltà di indagare. Non esiste un termine di legge entro cui la persona debba farlo. Il diritto di reclamo diretto non sostituisce il ruolo di vigilanza dell'ICO britannico; rende l'organizzazione il primo punto di contatto obbligatorio.
Un'organizzazione che conferma la ricezione di un reclamo e poi non dà più notizie non ha adempiuto al proprio obbligo, anche se alla fine risolve la questione.
Prima del 19 giugno 2026, le persone avevano il diritto di presentare reclamo all'ICO ai sensi dell'articolo 77 dello UK GDPR, ma non un diritto di legge a pretendere che le organizzazioni gestissero direttamente i reclami. Il DUAA 2025 elimina l'articolo 77 come diritto individuale diretto e lo sostituisce con il nuovo quadro della s.164A. Molte organizzazioni gestivano le richieste relative ai dati in modo informale, senza alcun obbligo legale di confermarne la ricezione, svolgere indagini o comunicarne l'esito. Dal 19 giugno quell'obbligo è previsto dalla legge e l'organizzazione è il primo punto di contatto obbligatorio.
È probabile che il volume dei reclami gestiti internamente aumenti. Le persone che in precedenza si rivolgevano all'ICO, o che non presentavano alcun reclamo perché la via dell'ICO sembrava onerosa, dispongono ora di un percorso più semplice. L'ICO si aspetterà inoltre di vedere prove della gestione del reclamo da parte dell'organizzazione quando esaminerà un'eventuale escalation. Un'organizzazione che non è in grado di dimostrare di aver ricevuto il reclamo, di averlo esaminato e di aver comunicato con il reclamante durante tutto il processo avrà un confronto più difficile con l'autorità.
La legge richiede almeno un mezzo accessibile con cui le persone possano presentare reclami. Un indirizzo email dedicato o un modulo nella pagina dell'informativa sulla privacy soddisfano questo requisito; un generico link di contatto nascosto nel testo del footer no. Le linee guida dell'ICO chiariscono inoltre che i reclami presentati tramite qualsiasi canale, compresi contatti informali o social media, devono essere accettati e gestiti, non solo quelli che arrivano tramite il modulo designato. Prima che arrivi qualsiasi reclamo, assegna a quel canale un responsabile nominativo. Senza di esso, i reclami che arrivano via email, modulo web o tramite una casella dedicata ai diritti degli interessati potrebbero non raggiungere nessuno con l'autorità per svolgere indagini. Per le organizzazioni che dispongono di un DPO, il DPO è il responsabile naturale. Le organizzazioni più piccole devono individuare chi gestisce le richieste in materia di protezione dei dati e verificare che quella persona abbia accesso ai sistemi necessari per svolgere le indagini.
Le indagini non possono essere improvvisate. I team devono sapere quali registri consultare, chi ha l'autorità per prendere decisioni e quali sono i tempi previsti. Per i reclami relativi al consenso, ciò significa poter recuperare il registro del consenso di uno specifico utente: cosa gli è stato mostrato, quando, quale scelta ha fatto e se il trattamento successivo è stato coerente con quella scelta. Gli utenti di UniConsent possono recuperare queste informazioni direttamente dalla dashboard, filtrando per intervallo di date o dominio, con la versione del banner, la scelta esplicita dell'utente e l'esito del blocco dei tag, tutti associati a una marca temporale. Per i reclami relativi al consenso, ciò trasforma quella che altrimenti sarebbe un'indagine dall'esito incerto in una consultazione diretta. La conferma di ricezione deve avvenire entro 30 giorni; l'indagine e la risposta nel merito devono seguire senza ingiustificato ritardo. Fissare obiettivi interni che mantengano l'intero processo entro un mese è coerente con le linee guida dell'ICO sui tempi di risposta alle richieste degli interessati.
Se un'indagine richiede tempo, il reclamante deve ricevere un aggiornamento sui progressi prima della risposta finale. Una conferma di ricezione seguita dal silenzio non soddisfa l'obbligo, anche se la questione viene alla fine risolta. Un breve aggiornamento dopo circa due settimane evita che il reclamo resti senza riscontro e riduce il rischio di un'escalation prematura all'ICO.
Documenta ogni passaggio: il reclamo iniziale, la conferma di ricezione, le attività di indagine e la risposta. Questo registro è la prova dell'organizzazione nel caso in cui l'ICO esamini la gestione del reclamo in seguito a un'escalation. Aggiorna anche la tua informativa sulla privacy. La maggior parte delle informative descrive solo la via di reclamo all'ICO; dal 19 giugno l'informativa deve spiegare anche come presentare un reclamo direttamente all'organizzazione, i tempi di risposta previsti e il diritto di rivolgersi all'ICO in caso di insoddisfazione.
Molti reclami in materia di protezione dei dati riguardano il consenso: se l'organizzazione lo ha raccolto correttamente, se ne ha rispettato la revoca o se ha trattato i dati in modi che la persona non si aspettava. Per questi reclami, l'indagine dipende interamente dalla qualità dei registri del consenso conservati.
Quando arriva un reclamo secondo cui il tracciamento è proseguito dopo che la persona ha rifiutato i cookie, la questione è fattuale: il registro del consenso mostra un rifiuto per quell'utente e il registro del blocco dei tag conferma che il tracciamento si è interrotto? Senza registri dettagliati, l'organizzazione non può rispondere con precisione, e una risposta basata su supposizioni difficilmente chiuderà il reclamo a livello dell'organizzazione.
Il Consent Audit Trail della CMP di UniConsent consente di collegare i registri del consenso agli ID degli utenti autenticati e archivia i registri del consenso a livello di singola sessione, inclusa la versione del banner mostrata, la scelta esplicita dell'utente, l'eventuale presenza e il rispetto di un segnale Global Privacy Control e il comportamento dei tag che ne è seguito. Se un utente del Regno Unito presenta un reclamo sostenendo che i suoi dati sono stati trattati senza un consenso valido, la dashboard di UniConsent fornisce il registro specifico necessario per esaminare tale contestazione. Per le organizzazioni che trattano dati anche ai sensi del GDPR per gli utenti dell'UE, gli stessi registri supportano le indagini sui reclami in entrambi i quadri normativi.
UniConsent è partner certificato Google CMP di livello Gold, CMP IAB TCF certificata per l'UE e il Canada e CMP Microsoft UET certificata. In quanto parte della User Experience Platform di Transfon, orientata alla privacy, UniConsent serve ogni giorno decine di milioni di utenti, offrendo un'esperienza di privacy fluida sia agli utenti sia agli editori. Contattaci per saperne di più: hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati
Scadenza dell'IAB TCF 2.4 e come verificare i tuoi fornitori
Causa CIPA contro NFL.com: quando l'opt-out non ferma il tracciamento — come far funzionare davvero gli opt-out

Dominio CMP di prima parte: pubblica il tuo banner di consenso dal tuo dominio
UniConsent è un CMP certificato per Microsoft UET e Microsoft Clarity

Diritto di reclamo nello UK GDPR: le novità del 19 giugno 2026 e cosa devono fare le organizzazioni

Configurazione della CMP per Prebid.js: trasmettere il consenso TCF, GPP e CCPA al tuo stack di header bidding
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati