英国 GDPR 投诉权:2026年6月19日的变化及组织应采取的行动

UniConsent Team

11 min read
Add UniConsent as a preferred source on Google
目录

自2026年6月19日起,《2025年数据(使用与访问)法案》第103条赋予个人一项新的法定权利,可直接向处理其个人数据的组织提出数据保护投诉。该权利是通过在《2018年数据保护法》中插入第164A条而设立的。此前,既有的法定投诉途径是依据英国 GDPR 第77条向信息专员办公室(ICO)提出投诉,组织并无法定义务运行正式的投诉处理程序。DUAA 2025 取消了第77条作为个人直接权利的地位;个人现在必须先向组织本身提出投诉。ICO 保留了在特殊情况下直接介入的自由裁量权,但此前无需先联系组织即可获得 ICO 受理的保证已不再适用。截至6月19日尚未建立明确投诉处理程序的组织,将从第一起投诉到达的那一刻起处于违规状态。

英国 GDPR 投诉权:2026年6月英国 GDPR 投诉权:2026年6月

投诉权要求什么

个人可以直接向任何作为其个人数据控制者的组织提交数据保护投诉。组织必须提供至少一种可供个人使用的可访问途径,在30天内确认收到投诉,在无不当延误的情况下展开调查,及时向投诉人通报进展,并告知其结果。如果组织的回应未能令个人满意,其可以联系英国 ICO,ICO 保留是否展开调查的自由裁量权。个人向 ICO 提出投诉并无法定截止期限。这项直接投诉权并不会取代英国 ICO 的监管职能;它只是使该组织成为必经的第一站。

一个确认收到投诉后便杳无音信的组织,即便最终解决了问题,也未能履行其义务。

2026年6月19日起的变化

在2026年6月19日之前,个人有权依据英国 GDPR第77条向 ICO 投诉,但并无法定权利要求组织直接处理投诉。《2025年数据(使用与访问)法案》取消了第77条作为个人直接权利的地位,并以新的第164A条框架取而代之。许多组织此前以非正式方式处理与数据相关的查询,没有确认、调查或反馈结果的法律义务。自6月19日起,这一义务具有法定效力,该组织成为必经的第一站。

企业内部处理的投诉数量很可能会上升。此前向 ICO 提交投诉的个人,或此前因觉得 ICO 途径繁琐而未曾投诉的个人,现在拥有了一条摩擦更小的路径。ICO 在审查任何升级投诉时,也将期望看到组织投诉处理的相关证据。如果一个组织无法证明其收到了投诉、进行了调查并全程保持沟通,将在与监管机构的对话中处于更为不利的境地。

组织在6月19日之前需要做什么

法律要求至少提供一种可供个人提交投诉的可访问途径。一个专用的电子邮箱地址,或隐私声明页面上的一个表单,均能满足这一标准;而埋藏在页脚文字中的通用联系方式链接则不能。ICO 的指导意见还明确指出,通过任何渠道(包括非正式联系或社交媒体)提交的投诉都必须被受理和处理,而不仅限于通过指定表单到达的投诉。在任何投诉到达之前,应为该渠道指定一名具名负责人。如果没有负责人,通过电子邮件、网页表单或数据主体权利收件箱到达的投诉,可能无法送达任何有权展开调查的人手中。对于设有数据保护官(DPO)的组织而言,DPO 是自然的负责人选。规模较小的组织需要确定谁来处理数据保护相关的查询,并确认此人拥有开展调查所需的系统访问权限。

调查工作不能临时应付。团队需要知道应调取哪些记录、谁有权作出决定,以及预期的时间线是什么。就与同意相关的投诉而言,这意味着能够调取特定用户的同意记录:向其展示了什么内容、何时展示、他们作出了何种选择,以及后续处理是否与该选择一致。UniConsent 用户可以直接从控制台按日期范围或域名筛选,检索到这些信息,横幅版本、用户的明确选择以及标签抑制结果均与时间戳一一对应。对于与同意相关的投诉,这将原本可能是一场漫无边际的调查,转变为一次直接的查询。确认必须在收到投诉后30天内完成;调查和实质性回应必须在无不当延误的情况下随后跟进。将内部目标设定为使整个流程保持在一个月以内,符合 ICO 关于数据主体权利时限的指导意见。

如果调查需要一段时间,投诉人在最终回复之前需要收到进展更新。仅在受理时确认、随后杳无音信的做法并不满足这一义务,即便问题最终得到解决也是如此。在大约两周时给出一次简短的进展说明,可以防止投诉不了了之,并降低投诉被过早升级至 ICO 的风险。

记录每一个步骤:最初的投诉、确认回执、调查行动以及回应内容。这份记录是组织在 ICO 审查投诉处理情况时的证据。同时也要更新你的隐私声明。大多数隐私声明只描述了向 ICO 投诉的途径;自6月19日起,该声明还必须说明如何直接向组织提交投诉、预期的响应时间,以及在不满意时升级至 ICO 的权利。

同意记录与投诉调查

许多数据保护投诉都与同意有关:组织是否恰当地收集了同意、是否遵守了撤回同意的要求,或是否以个人未曾预期的方式处理了数据。对于这类投诉,调查工作完全取决于所持有同意记录的质量。

当一起投诉声称在个人拒绝 Cookie 之后跟踪仍在继续时,问题是事实性的:同意日志是否显示该用户的拒绝记录,标签抑制记录是否证实跟踪确已停止?如果没有详尽的记录,组织无法给出精确回答,而建立在假设之上的回应不太可能在组织层面平息这起投诉。

UniConsent CMP 的同意审计留痕功能允许你将同意日志与已认证的用户 ID 关联,并在单个会话层级存储同意记录,包括所展示的横幅版本、用户的明确选择、是否存在并遵循了全球隐私控制信号,以及随后的标签行为。如果一名英国用户提交投诉,声称其数据在未获得有效同意的情况下被处理,UniConsent 控制台可提供调查该投诉所需的具体记录。对于同时依据GDPR为欧盟用户处理数据的组织而言,同一套记录也可支持两个框架下的投诉调查。

关于 UniConsent

UniConsent 是经认证的 Google CMP 黄金级合作伙伴,是经欧盟和加拿大认证的 IAB TCF CMP,也是经认证的 Microsoft UET CMP。作为 Transfon 旗下隐私优先用户体验平台的一部分,UniConsent 每天为数千万用户提供服务,为用户和发布商带来无缝的隐私体验。联系我们以了解更多信息:hello@uniconsent.com

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规

注册

开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规

注册