DIGITAL PRIVACY REGULATIONSLe registre mondial du droit de la protection des données
Suivi de 197 juridictions
Langue: Français
Europe · En vigueur · Opt-in

🇬🇧 Royaume-Uni : lois sur la protection des données personnelles

Le Royaume-Uni a conservé le RGPD après le Brexit, avant d'en réécrire certaines parties. La loi de 2025 sur l'utilisation et l'accès aux données constitue le changement le plus important depuis 2018, et la plupart de ses dispositions relatives à la protection des données sont entrées en vigueur le 5 février 2026.

Mis à jour le 28 septembre 2026 · digitalprivacyregs.com
Statut
En vigueur
Modèle de consentement
Opt-in
Loi principale
RGPD britannique + Loi de 2018 sur la protection des données + PECR, modifiés par la loi de 2025 sur l'utilisation et l'accès aux données (DUAA)
Année
2018
Autorité
Bureau du commissaire à l'information (ICO), Commission de l'information à compter du 30 septembre 2026
Consentement marketing
Base juridique du RGPD britannique ; opt-in PECR pour les cookies et le marketing électronique, avec un opt-in souple pour les clients existants.
Transferts
Règlements d'adéquation britanniques, IDTA et l'annexe britannique aux CCT de l'UE ; l'adéquation de l'UE pour le Royaume-Uni a été renouvelée en juillet 2025.
Sanctions
Les amendes peuvent atteindre 17,5 millions GBP ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.

Le cadre juridique

Le régime britannique comporte trois éléments mobiles : le RGPD britannique (le texte de l'UE maintenu en droit interne), la loi de 2018 sur la protection des données qui le complète, et le PECR, qui régit les cookies et le marketing électronique. La loi de 2025 sur l'utilisation et l'accès aux données (DUAA) a reçu la sanction royale le 19 juin 2025 et modifie ces trois textes. Elle ajuste le RGPD britannique sans le remplacer, en ajoutant une liste d'intérêts légitimes reconnus qui échappent au test de mise en balance, en désignant dans la loi le marketing direct comme une finalité pouvant constituer un intérêt légitime, en assouplissant les règles relatives à la prise de décision automatisée en dehors des données de catégorie particulière, et en fixant une norme de recherche raisonnable et proportionnée pour les demandes d'accès des personnes concernées.

L'entrée en vigueur se fait par étapes. Le règlement d'entrée en vigueur n° 6 (SI 2026/82) a déclenché, le 5 février 2026, l'essentiel des modifications de la partie 5 relatives à la protection des données et à la vie privée électronique, d'autres dispositions suivant à partir du 19 juin 2026 et au-delà, y compris la réorganisation de l'ICO en Commission de l'information. Ce délai de préavis resserré, alors qu'une grande partie des lignes directrices de l'ICO restait encore à l'état de projet, a suscité des critiques, et l'ICO a indiqué qu'il évaluerait les comportements au regard de la loi et des lignes directrices en vigueur au moment des faits.

Pour les annonceurs, les changements les plus importants apportés par la DUAA se trouvent dans le PECR. Sa règle relative aux cookies bénéficie d'exceptions limitées, de sorte que certains usages à faible risque, comme les statistiques propres au site ou les paramètres d'affichage, peuvent s'exécuter sans consentement, sous réserve de garanties de transparence et d'opt-out. La loi aligne également le plafond des sanctions du PECR sur les niveaux du RGPD britannique, remplaçant l'ancien plafond de 500 000 GBP, ce qui, à mesure que l'entrée en vigueur s'achève, transforme les violations liées à l'e-mail, au SMS et aux cookies d'une simple erreur d'arrondi en un risque pour la direction.

L'UE a renouvelé ses décisions d'adéquation pour le Royaume-Uni après avoir examiné la DUAA, un processus lancé le 22 juillet 2025 et achevé avant l'expiration des anciennes décisions, ce qui maintient la libre circulation des données de l'UE vers le Royaume-Uni jusqu'à l'échéance prévue le 27 décembre 2031, sous réserve d'un suivi continu. Le Royaume-Uni gère sa propre liste d'adéquation et ses propres outils de transfert approuvés (l'IDTA et l'UK Addendum) pour les transferts ultérieurs.

Principaux textes

RGPD britannique + loi de 2018 sur la protection des données

2018 · En vigueur

Le cadre central : six fondements juridiques, règles applicables aux catégories particulières de données, droits des personnes concernées, pouvoir de sanction de l'ICO pouvant atteindre 17,5 millions GBP ou 4 % du chiffre d'affaires.

Source officielle →

Règlement sur la protection de la vie privée dans les communications électroniques (PECR)

2003 · En vigueur, modifié

Consentement opt-in pour les cookies et technologies similaires ainsi que pour la prospection électronique non sollicitée, avec un soft opt-in pour les produits similaires du même vendeur. La DUAA ajoute des exceptions restreintes pour les cookies et relève les sanctions vers les niveaux du RGPD britannique.

Source officielle →

Loi de 2025 sur l'utilisation et l'accès aux données (DUAA)

2025 · En vigueur (par étapes) ; principales dispositions relatives aux données à compter du 5 février 2026

Modifie le RGPD britannique, la DPA 2018 et le PECR : intérêts légitimes reconnus, marketing direct identifié comme intérêt légitime possible, règles assouplies sur la prise de décision automatisée, proportionnalité des demandes d'accès, dispositifs de smart data, services de vérification numérique, et Commission de l'information.

Source officielle →

Marketing et publicité

Fondement juridique du RGPD britannique ; opt-in PECR pour les cookies et le marketing électronique, avec un soft opt-in pour les clients existants. La plupart des choix de canaux découlent ici de cette règle de consentement.

Pour les spécialistes du marketing, le Royaume-Uni reste un marché opt-in : les cookies et le suivi nécessitent un consentement, la prospection à froid par e-mail auprès des consommateurs nécessite un consentement, et le soft opt-in ne couvre que les clients propres à l'entreprise pour des produits similaires. Ce qui a changé, c'est la nuance. Le marketing direct fondé sur l'intérêt légitime bénéficie désormais d'un appui légal pour certains traitements liés au marketing, les cookies d'analyse à faible risque sont progressivement exclus de la règle du consentement, et l'ICO a affiché une posture favorable à la croissance. Rien de tout cela ne doit être interprété comme un feu vert pour les achats de données auprès de tiers ; les règles de consentement applicables au suivi et à la prospection restent intactes.

Transferts transfrontaliers

Règlements d'adéquation britanniques, IDTA et l'annexe britannique aux CCT de l'UE ; l'adéquation de l'UE pour le Royaume-Uni a été renouvelée en juillet 2025.

Application et sanctions

Les amendes peuvent atteindre 17,5 millions GBP ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.

Sources principales

Citer cette page : « Royaume-Uni : lois sur la protection des données personnelles ». Digital Privacy Regulations, 28 septembre 2026, https://digitalprivacyregs.com/fr/united-kingdom.html. Consulté le [date].