Le cadre juridique
Le régime britannique comporte trois éléments mobiles : le RGPD britannique (le texte de l'UE maintenu en droit interne), la loi de 2018 sur la protection des données qui le complète, et le PECR, qui régit les cookies et le marketing électronique. La loi de 2025 sur l'utilisation et l'accès aux données (DUAA) a reçu la sanction royale le 19 juin 2025 et modifie ces trois textes. Elle ajuste le RGPD britannique sans le remplacer, en ajoutant une liste d'intérêts légitimes reconnus qui échappent au test de mise en balance, en désignant dans la loi le marketing direct comme une finalité pouvant constituer un intérêt légitime, en assouplissant les règles relatives à la prise de décision automatisée en dehors des données de catégorie particulière, et en fixant une norme de recherche raisonnable et proportionnée pour les demandes d'accès des personnes concernées.
L'entrée en vigueur se fait par étapes. Le règlement d'entrée en vigueur n° 6 (SI 2026/82) a déclenché, le 5 février 2026, l'essentiel des modifications de la partie 5 relatives à la protection des données et à la vie privée électronique, d'autres dispositions suivant à partir du 19 juin 2026 et au-delà, y compris la réorganisation de l'ICO en Commission de l'information. Ce délai de préavis resserré, alors qu'une grande partie des lignes directrices de l'ICO restait encore à l'état de projet, a suscité des critiques, et l'ICO a indiqué qu'il évaluerait les comportements au regard de la loi et des lignes directrices en vigueur au moment des faits.
Pour les annonceurs, les changements les plus importants apportés par la DUAA se trouvent dans le PECR. Sa règle relative aux cookies bénéficie d'exceptions limitées, de sorte que certains usages à faible risque, comme les statistiques propres au site ou les paramètres d'affichage, peuvent s'exécuter sans consentement, sous réserve de garanties de transparence et d'opt-out. La loi aligne également le plafond des sanctions du PECR sur les niveaux du RGPD britannique, remplaçant l'ancien plafond de 500 000 GBP, ce qui, à mesure que l'entrée en vigueur s'achève, transforme les violations liées à l'e-mail, au SMS et aux cookies d'une simple erreur d'arrondi en un risque pour la direction.
L'UE a renouvelé ses décisions d'adéquation pour le Royaume-Uni après avoir examiné la DUAA, un processus lancé le 22 juillet 2025 et achevé avant l'expiration des anciennes décisions, ce qui maintient la libre circulation des données de l'UE vers le Royaume-Uni jusqu'à l'échéance prévue le 27 décembre 2031, sous réserve d'un suivi continu. Le Royaume-Uni gère sa propre liste d'adéquation et ses propres outils de transfert approuvés (l'IDTA et l'UK Addendum) pour les transferts ultérieurs.
Principaux textes
RGPD britannique + loi de 2018 sur la protection des données
Le cadre central : six fondements juridiques, règles applicables aux catégories particulières de données, droits des personnes concernées, pouvoir de sanction de l'ICO pouvant atteindre 17,5 millions GBP ou 4 % du chiffre d'affaires.
Règlement sur la protection de la vie privée dans les communications électroniques (PECR)
Consentement opt-in pour les cookies et technologies similaires ainsi que pour la prospection électronique non sollicitée, avec un soft opt-in pour les produits similaires du même vendeur. La DUAA ajoute des exceptions restreintes pour les cookies et relève les sanctions vers les niveaux du RGPD britannique.
Loi de 2025 sur l'utilisation et l'accès aux données (DUAA)
Modifie le RGPD britannique, la DPA 2018 et le PECR : intérêts légitimes reconnus, marketing direct identifié comme intérêt légitime possible, règles assouplies sur la prise de décision automatisée, proportionnalité des demandes d'accès, dispositifs de smart data, services de vérification numérique, et Commission de l'information.
Marketing et publicité
Fondement juridique du RGPD britannique ; opt-in PECR pour les cookies et le marketing électronique, avec un soft opt-in pour les clients existants. La plupart des choix de canaux découlent ici de cette règle de consentement.
Pour les spécialistes du marketing, le Royaume-Uni reste un marché opt-in : les cookies et le suivi nécessitent un consentement, la prospection à froid par e-mail auprès des consommateurs nécessite un consentement, et le soft opt-in ne couvre que les clients propres à l'entreprise pour des produits similaires. Ce qui a changé, c'est la nuance. Le marketing direct fondé sur l'intérêt légitime bénéficie désormais d'un appui légal pour certains traitements liés au marketing, les cookies d'analyse à faible risque sont progressivement exclus de la règle du consentement, et l'ICO a affiché une posture favorable à la croissance. Rien de tout cela ne doit être interprété comme un feu vert pour les achats de données auprès de tiers ; les règles de consentement applicables au suivi et à la prospection restent intactes.
Transferts transfrontaliers
Règlements d'adéquation britanniques, IDTA et l'annexe britannique aux CCT de l'UE ; l'adéquation de l'UE pour le Royaume-Uni a été renouvelée en juillet 2025.
Application et sanctions
Les amendes peuvent atteindre 17,5 millions GBP ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.