DIGITAL PRIVACY REGULATIONSEl Registro Mundial de la Ley de Privacidad de Datos
Seguimiento de 197 jurisdicciones
Idioma: Español
Europa · Vigente · Opt-in

🇬🇧 Leyes de Protección de Datos del Reino Unido

El Reino Unido conservó el RGPD tras el Brexit, y luego reescribió partes de él. La Ley de Datos (Uso y Acceso) de 2025 es el mayor cambio desde 2018, y la mayoría de sus disposiciones de protección de datos entraron en vigor el 5 de febrero de 2026.

Actualizado el 28 de septiembre de 2026 · digitalprivacyregs.com
Estado
Vigente
Modelo de consentimiento
Opt-in
Ley principal
RGPD del Reino Unido + Ley de Protección de Datos de 2018 + PECR, modificados por la Ley de Datos (Uso y Acceso) de 2025
Año
2018
Autoridad
Information Commissioner's Office (ICO), la Information Commission desde el 30 de septiembre de 2026
Consentimiento de marketing
Base jurídica del RGPD del Reino Unido; la PECR exige opt-in para las cookies y el marketing electrónico, con un opt-in flexible para clientes existentes.
Transferencias
Los reglamentos de adecuación del Reino Unido, el IDTA y el UK Addendum a las SCC de la UE; la adecuación de la UE para el Reino Unido se renovó en julio de 2025.
Sanciones
Las multas alcanzan GBP 17,5 millones o el 4% de la facturación anual global, lo que sea mayor.

El marco normativo

El régimen del Reino Unido tiene tres piezas móviles: el RGPD del Reino Unido (el texto de la UE retenido), la Ley de Protección de Datos de 2018 que lo complementa, y el PECR, que regula las cookies y el marketing electrónico. La Ley de Datos (Uso y Acceso) de 2025 (DUAA) recibió la sanción real el 19 de junio de 2025 y modifica las tres normas. Ajusta el RGPD del Reino Unido sin reemplazarlo, añadiendo una lista de intereses legítimos reconocidos que se saltan la prueba de ponderación, incorporando el marketing directo en la ley como una finalidad que puede calificar como interés legítimo, flexibilizando las reglas sobre decisiones automatizadas fuera de las categorías especiales de datos, y estableciendo un estándar razonable y proporcionado para las solicitudes de acceso del interesado.

La entrada en vigor es escalonada. El Commencement No. 6 Regulations (SI 2026/82) activó el grueso de las enmiendas de protección de datos y privacidad electrónica de la Parte 5 el 5 de febrero de 2026, con más disposiciones a partir del 19 de junio de 2026 en adelante, incluida la reorganización de la ICO en la Information Commission. El plazo de aviso comprimido, con buena parte de las directrices de la ICO todavía en borrador, generó críticas, y la ICO ha declarado que evaluará la conducta conforme a la ley y las directrices vigentes en cada momento.

Para los anunciantes, los cambios más importantes de la DUAA se encuentran en el PECR. Su regla de cookies gana excepciones limitadas, de modo que ciertos usos de bajo riesgo, como las estadísticas propias (first-party) y los ajustes de apariencia, pueden funcionar sin consentimiento, sujetos a garantías de transparencia y de exclusión (opt-out). La Ley también alinea el tope de sanciones del PECR con los niveles del RGPD del Reino Unido, en reemplazo del antiguo límite de GBP 500.000, lo que convierte las infracciones de correo electrónico, SMS y cookies, de un error contable menor, en un riesgo de primer nivel para la dirección de la empresa a medida que se completa la entrada en vigor.

La UE renovó sus decisiones de adecuación para el Reino Unido tras revisar la DUAA, un proceso iniciado el 22 de julio de 2025 y completado antes de que vencieran las decisiones anteriores, lo que mantiene libres los flujos de datos de la UE al Reino Unido hasta el vencimiento previsto el 27 de diciembre de 2031, sujeto a un seguimiento continuo. El Reino Unido mantiene su propia lista de adecuación y sus propias herramientas de transferencia aprobadas (el IDTA y el UK Addendum) para transferencias posteriores.

Instrumentos clave

RGPD del Reino Unido + Ley de Protección de Datos de 2018

2018 · Vigente

El marco básico: seis bases jurídicas, reglas para categorías especiales, derechos del interesado, y aplicación por la ICO de hasta GBP 17,5 millones o el 4% de la facturación.

Fuente oficial →

Reglamento de Privacidad y Comunicaciones Electrónicas (PECR)

2003 · Vigente, modificado

Consentimiento de tipo opt-in para cookies y tecnologías similares y para el marketing electrónico no solicitado, con el "soft opt-in" para productos similares del propio vendedor. La DUAA añade excepciones acotadas para las cookies y eleva las sanciones hacia los niveles del RGPD del Reino Unido.

Fuente oficial →

Ley de Datos (Uso y Acceso) de 2025

2025 · Vigente (de forma escalonada); principales disposiciones sobre datos desde el 5 de febrero de 2026

Modifica el RGPD del Reino Unido, la DPA 2018 y el PECR: intereses legítimos reconocidos, marketing directo señalado como posible interés legítimo, reglas más flexibles sobre decisiones automatizadas, proporcionalidad en el acceso del interesado, esquemas de datos inteligentes, servicios de verificación digital, y la Information Commission.

Fuente oficial →

Marketing y publicidad

Base jurídica del RGPD del Reino Unido; opt-in del PECR para cookies y marketing electrónico, con un "soft opt-in" para clientes existentes. La mayoría de las decisiones de canal en este mercado se derivan de esa regla de consentimiento.

Para quienes hacen marketing, el Reino Unido sigue siendo un mercado de opt-in: las cookies y el rastreo necesitan consentimiento, el correo electrónico no solicitado (cold email) a consumidores necesita consentimiento, y el "soft opt-in" solo cubre a los propios clientes para productos similares. Lo que cambió es la textura. El marketing directo por interés legítimo cuenta ahora con respaldo legal para parte del tratamiento relacionado con el marketing, las cookies analíticas de bajo riesgo se están excluyendo de la regla de consentimiento, y la ICO ha señalado una postura favorable al crecimiento. Nada de esto debe tomarse como un permiso para comprar datos de terceros; las reglas de consentimiento para el rastreo y los contactos publicitarios siguen intactas.

Transferencias internacionales

Los reglamentos de adecuación del Reino Unido, el IDTA y el UK Addendum a las SCC de la UE; la adecuación de la UE para el Reino Unido se renovó en julio de 2025.

Aplicación y sanciones

Las multas alcanzan GBP 17,5 millones o el 4% de la facturación anual global, lo que sea mayor.

Fuentes principales

Citar esta página: "Leyes de Protección de Datos del Reino Unido." Digital Privacy Regulations, 28 de septiembre de 2026, https://digitalprivacyregs.com/es/united-kingdom.html. Consultado el [fecha].