英国 DUAA:英国《数据(使用与访问)法案》2025

UniConsent Team

14 min read
Add UniConsent as a preferred source on Google
目录

英国《数据(使用与访问)法案》2025(DUAA)已于2025年6月19日获得御准。该立法修订了英国通用数据保护条例(英国 GDPR)以及《隐私与电子通信条例》(PECR),在保留核心隐私保护的同时,削减了企业的行政负担。

英国《数据(使用与访问)法案》2025对隐私合规意味着什么英国《数据(使用与访问)法案》2025对隐私合规意味着什么

认可的合法利益:一种新的合法处理依据

DUAA 为个人数据处理创设了一种新的合法依据:认可的合法利益(第6(1)(ea)条)。

在此前的英国 GDPR 框架下,任何依赖合法利益的组织都必须完成一份合法利益评估(LIA),即一项权衡业务需求与个人权利的平衡性评估。DUAA 取消了针对以下特定活动的这一要求,因为这些活动现被视为自动合法:

  • 犯罪的预防、侦查与调查
  • 保护弱势个体
  • 应对保护性紧急事件
  • 国家安全与公共防务
  • 协助依法执行公共利益任务的机构

直接营销、集团内部数据共享和网络安全并未列入上述清单,因此这些场景仍需完成 LIA。但对于金融、社交媒体和零售行业中为防欺诈或 IT 安全而处理数据的企业来说,这一新依据免去了一项重要的合规步骤。

自2026年2月5日起,根据 DUAA 对 PECR 的修订,四类 Cookie 不再需要事先获得同意。分析类 Cookie、功能性 Cookie、安全类 Cookie 以及软件更新类 Cookie 均属于新的豁免类别,前提是每一类都仅用于其声明的用途。例如,若某个安全类 Cookie 被挪用于行为跟踪,则仍需获得同意。

英国政府自2022年起就已释放出这一方向的信号,当时首次提出取消受众测量等低风险活动的同意弹窗。如果你此前一直为这些类别使用同意横幅,那么它们可能已不再是法律强制要求。但取消横幅并不意味着取消义务。你仍需告知用户你在运行哪些 Cookie,并为其提供清晰的退出方式。

有一个数字值得牢记:Cookie 不合规的最高罚款已从50万英镑跃升至1750万英镑或全球年营业额4%中较高者。这些豁免的适用范围比表面看起来更窄,误用它们所带来的后果也比以往严重得多。

数据主体访问请求:更为相称的标准

在庞杂的数据环境中响应数据主体访问请求(DSAR)一直是英国 GDPR 合规中操作层面最痛苦的环节之一。DUAA 将“合理且相称”的搜索标准写入法律,这意味着你不再需要针对每一项请求在每一个系统中都进行穷尽式搜索。 ICO 此前已在指导意见中建议采用这一方法,但如今这一标准已具有法律效力。请记录你的 DSAR 搜索方法,以便向监管机构展示对你的组织而言什么样的搜索属于相称。若法律特权或保密义务阻碍了完全披露,该法案要求你就此保持透明。 DUAA 还引入了一种“暂停计时”机制。当某项请求异常复杂,或需要数据主体作出澄清时,你可以暂停一个月的响应窗口期。此前的框架仅允许固定的两个月延期,且完全不允许暂停计时。

自动化决策:限制有所放宽

此前的英国 GDPR 为个人提供了强有力的保护,防止其受到具有法律效力或类似重大影响的完全自动化决策的约束。DUAA 将这些保护范围缩小至涉及特殊类别数据的情形:健康数据、种族或民族血统、生物识别数据、宗教信仰等类似数据。

对于纯粹基于非特殊类别数据作出的决策,这些限制已被取消。但取而代之的保障措施并非无关紧要。数据主体获得了提出申辩以及要求对任何影响其权益的自动化决策进行人工复核的权利。

在涉及特殊类别数据的情形下,一切保持不变,此前的全部保护措施继续适用。如果你同时在英国和欧盟运营,欧盟 GDPR 仍然保留了不区分数据类别的更广泛自动化决策保护。你需要针对每个司法辖区分别制定合规方案。

监管架构与投诉权利

信息专员办公室(ICO)正被重新命名为信息委员会(Information Commission),从单一专员模式转变为由主席领导的委员会模式。这一治理变革旨在加强问责,但更为直接的操作层面变化在于执法能力的提升。

信息委员会获得了两项重要新权力:一是具有约束力的评估通知,可要求组织就数据安全事项编制调查报告;二是问询通知,可强制个人在调查期间提供证词。这两项权力同时适用于英国 GDPR 和 PECR,使监管机构无需依赖自愿配合即可更直接地介入数据事件。 自2026年6月19日起,个人根据《2018年数据保护法》第164A条获得法定权利,可直接向数据控制者提出投诉。届时你将被要求在30天内确认收到投诉,并在无不当延误的情况下作出回应。如果你的组织尚未针对数据事项建立正式的投诉处理流程,请在该期限之前建立起来。

目的限制与研究定义

DUAA 引入了第8A条,规定在何种情况下对个人数据的进一步处理与最初收集目的相兼容。任何二次使用仍需具备独立的合法依据,但第8A条确立了三种被视为兼容的进一步处理情形:数据主体已同意新用途;该用途属于科学或历史研究,或为公共利益进行的存档;或属于该法案附件2所列的其他类别。

科学研究的定义也已扩展,涵盖私人资助和商业性研究。如果你的组织开展市场研究、临床研究或数据驱动的产品开发,此前仅适用于学术或公共利益工作的研究豁免,现在可能同样适用于你。

儿童在线服务

DUAA 为可能被儿童访问的服务引入了明确的义务。这类服务在处理个人数据时,现在必须考虑特定的“儿童更高保护事项”,评估其数据处理方式是否为年轻用户提供了适当的保障措施,并在隐私声明中清楚说明如何收集和使用儿童数据。

这一要求与现行的《适龄设计规范》(儿童规范)并行存在。如果你已经符合儿童规范的要求,那么你很可能已经完成了大部分工作,但仍需审查 DUAA 的表述是否在透明度和针对儿童的处理决策文档方面引入了额外义务。

国际数据传输:标准有所放宽

DUAA 用要求较低的“非实质性降低”测试取代了国际传输中原有的“基本等同”标准。英国政府已表示,目前没有基于这一变化立即批准向新国家传输数据的计划,而欧盟对英国的充分性认定已于2025年12月续期,有效期至2031年12月。

英国与欧盟传输规则之间日益扩大的差异值得持续关注。拥有跨境数据流动的组织应保持密切关注,尤其是考虑到欧盟委员会得出的结论认为英国框架仍然基本等同。随着两套体系继续分化,这一结论并不能保证会一直成立。

这对你的合规计划意味着什么

对大多数组织而言,DUAA 的实际影响集中在四个方面:

  1. 在防欺诈、IT 安全和直接营销活动方面减少 LIA 义务
  2. 在相称搜索标准下简化 DSAR 响应
  3. 修订分析类和功能性 Cookie 的策略
  4. 在2026年6月之前建立新的内部投诉处理流程

如果你同时在英国和欧盟运营,请不要将 DUAA 的变化带入你面向欧盟的业务中。欧盟 GDPR 在那里依然全面适用,两套体系之间的差异在自动化决策和国际传输方面尤为明显。

使用 UniConsent 保持对英国数据保护规则的合规

DUAA 改变了你需要向监管机构展示什么、何时展示,以及什么才算是有效的同意信号。UniConsent 负责处理 Cookie 分类、同意日志记录和审计留痕,让你的合规态势不仅能跟上你上一次的审查周期,更能跟上法规本身的节奏。

如果你正在梳理 DUAA 带来的各项影响,可以从以下几点入手:

  • 审查你的 Cookie 类别:使用 UniConsent Cookie 扫描器,检查你网站上的哪些 Cookie 现在属于豁免类别,哪些仍需要同意。
  • 更新你的隐私声明:反映合法依据、目的限制以及投诉处理流程方面的变化。
  • 为2026年6月做好准备:在截止日期之前而非之后,建立起确认和响应消费者投诉的流程。
  • 审计你的 DSAR 工作流程:记录对你的特定数据环境而言,什么样的搜索属于合理且相称。
  • 检查你的自动化处理:如果任何自动化决策涉及特殊类别数据,请核实你的保障措施在英国和欧盟规则下是否仍然适用。

关于 UniConsent

UniConsent 是经欧盟 IAB 和加拿大 IAB 认证的同意管理平台(CMP)。它同时也是 Google 认证的黄金级 CMP 合作伙伴。联系我们以了解更多信息:hello@uniconsent.com

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规

注册

开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规

注册