DIGITAL PRIVACY REGULATIONSDas weltweite Register des Datenschutzrechts
197 Rechtsordnungen im Blick
Sprache: Deutsch
Europa · In Kraft · Opt-in

🇬🇧 Datenschutzgesetze im Vereinigten Königreich

Das Vereinigte Königreich behielt die DSGVO nach dem Brexit bei und schrieb anschließend Teile davon um. Der Data (Use and Access) Act 2025 ist die größte Änderung seit 2018, und die meisten seiner datenschutzrechtlichen Bestimmungen traten am 5. Februar 2026 in Kraft.

Aktualisiert am 28. September 2026 · digitalprivacyregs.com
Status
In Kraft
Einwilligungsmodell
Opt-in
Hauptgesetz
UK GDPR + Data Protection Act 2018 + PECR, geändert durch den Data (Use and Access) Act 2025
Jahr
2018
Aufsichtsbehörde
Amt des Informationsbeauftragten (ICO), ab 30. September 2026 Informationskommission
Marketing-Einwilligung
UK-DSGVO-Rechtsgrundlage. PECR verlangt Opt-in für Cookies und E-Marketing, mit einem weichen Opt-in für Bestandskunden.
Datenübermittlung
UK-Angemessenheitsverordnungen, das IDTA und der UK Addendum zu den EU-SCCs; die EU-Angemessenheit für das Vereinigte Königreich wurde im Juli 2025 erneuert.
Sanktionen
Bußgelder erreichen bis zu GBP 17,5 Mio. oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Der Rechtsrahmen

Das britische Regelwerk besteht aus drei beweglichen Teilen: der UK GDPR (dem übernommenen EU-Text), dem sie ergänzenden Datenschutzgesetz 2018 und der PECR, die Cookies und elektronisches Marketing regelt. Der Data (Use and Access) Act 2025 (DUAA) erhielt am 19. Juni 2025 die königliche Zustimmung und ändert alle drei. Er passt die UK GDPR an, ohne sie zu ersetzen: Er fügt eine Liste anerkannter berechtigter Interessen hinzu, die den Abwägungstest überspringen, benennt Direktmarketing im Gesetz als Zweck, der als berechtigtes Interesse infrage kommen kann, lockert die Regeln zu automatisierten Entscheidungen außerhalb besonderer Datenkategorien und legt für Anträge auf Auskunft einen Maßstab der Angemessenheit und Verhältnismäßigkeit fest.

Das Inkrafttreten erfolgt stufenweise. Die Commencement No. 6 Regulations (SI 2026/82) setzten am 5. Februar 2026 den Großteil der Änderungen aus Teil 5 zu Datenschutz und elektronischer Privatsphäre in Kraft, weitere Bestimmungen folgen ab 19. Juni 2026 und danach, einschließlich der Umwandlung der ICO in die Informationskommission. Die knappe Vorlauffrist, bei der ein Großteil der ICO-Leitlinien noch im Entwurf war, stieß auf Kritik, und die ICO erklärte, sie werde Verhalten anhand des zum jeweiligen Zeitpunkt geltenden Rechts und der geltenden Leitlinien beurteilen.

Für Werbetreibende liegen die größten Änderungen des DUAA im Bereich der PECR. Deren Cookie-Regel erhält begrenzte Ausnahmen, sodass bestimmte risikoarme Nutzungen wie First-Party-Statistiken und Anzeigeeinstellungen ohne Einwilligung laufen können, vorbehaltlich Transparenz- und Opt-out-Vorkehrungen. Das Gesetz gleicht außerdem die Bußgeldobergrenze der PECR an das Niveau der UK GDPR an und ersetzt damit die alte Obergrenze von GBP 500.000, wodurch Verstöße bei E-Mail, SMS und Cookies mit Abschluss des Inkrafttretens von einer Bagatelle zu einem Risiko auf Vorstandsebene werden.

Die EU erneuerte ihre Angemessenheitsbeschlüsse für das Vereinigte Königreich nach Prüfung des DUAA, ein Verfahren, das am 22. Juli 2025 eingeleitet und vor Ablauf der alten Beschlüsse abgeschlossen wurde, sodass Datenflüsse von der EU ins Vereinigte Königreich bis zum planmäßigen Ablauf am 27. Dezember 2031 weiterhin frei bleiben, vorbehaltlich laufender Überwachung. Das Vereinigte Königreich führt für Weiterübermittlungen eine eigene Angemessenheitsliste und eigene zugelassene Übermittlungsinstrumente (das IDTA und den UK Addendum).

Wichtige Rechtsakte

UK GDPR + Datenschutzgesetz 2018

2018 · In Kraft

Das Kernregelwerk: sechs Rechtsgrundlagen, Regeln für besondere Datenkategorien, Rechte der betroffenen Personen, Durchsetzung durch die ICO bis zu GBP 17,5 Mio. oder 4 % des Umsatzes.

Amtliche Quelle →

Verordnung über Privatsphäre und elektronische Kommunikation (PECR)

2003 · In Kraft, geändert

Opt-in-Einwilligung für Cookies und ähnliche Technologien sowie für unerbetenes elektronisches Marketing, mit dem Soft-Opt-in für eigene, ähnliche Produkte eines Verkäufers. Der DUAA fügt enge Cookie-Ausnahmen hinzu und hebt die Bußgelder in Richtung des Niveaus der UK GDPR an.

Amtliche Quelle →

Data (Use and Access) Act 2025

2025 · In Kraft (stufenweise); wesentliche Datenbestimmungen ab 5. Februar 2026

Ändert UK GDPR, DPA 2018 und PECR: anerkannte berechtigte Interessen, Direktmarketing als möglicherweise berechtigtes Interesse gekennzeichnet, gelockerte Regeln zu automatisierten Entscheidungen, Verhältnismäßigkeit bei Auskunftsersuchen, Smart-Data-Systeme, Dienste zur digitalen Verifizierung und die Informationskommission.

Amtliche Quelle →

Marketing und Werbung

Rechtsgrundlage nach der UK GDPR; PECR-Opt-in für Cookies und E-Marketing, mit Soft-Opt-in für Bestandskunden. Die meisten Kanalentscheidungen richten sich hier nach dieser Einwilligungsregel.

Für Vermarkter bleibt das Vereinigte Königreich ein Opt-in-Markt: Cookies und Tracking benötigen eine Einwilligung, Kaltakquise-E-Mails an Verbraucher benötigen eine Einwilligung, und das Soft-Opt-in deckt nur die eigenen Kunden für ähnliche Produkte ab. Verändert hat sich die Textur. Direktmarketing auf Grundlage berechtigten Interesses hat für bestimmte marketingbezogene Verarbeitungen nun eine gesetzliche Stütze, risikoarme Analyse-Cookies werden aus der Einwilligungsregel herausgelöst, und die ICO hat eine wachstumsfreundliche Haltung signalisiert. Nichts davon ist als Freibrief für den Zukauf von Daten Dritter zu verstehen; die Einwilligungsregeln für Tracking und Ansprache bleiben unverändert bestehen.

Grenzüberschreitende Datenübermittlung

UK-Angemessenheitsverordnungen, das IDTA und der UK Addendum zu den EU-SCCs; die EU-Angemessenheit für das Vereinigte Königreich wurde im Juli 2025 erneuert.

Durchsetzung und Sanktionen

Bußgelder erreichen bis zu GBP 17,5 Mio. oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Primärquellen

Diese Seite zitieren: „Datenschutzgesetze im Vereinigten Königreich.“ Digital Privacy Regulations, 28. September 2026, https://digitalprivacyregs.com/de/united-kingdom.html. Abgerufen am [Datum].