O marco legal
O regime do Reino Unido tem três componentes principais: o UK GDPR (o texto da UE mantido), a Lei de Proteção de Dados de 2018, que o complementa, e o PECR, que rege cookies e marketing eletrônico. A Lei de Uso e Acesso a Dados de 2025 (DUAA) recebeu sanção real em 19 de junho de 2025 e altera os três. Ela ajusta o UK GDPR sem substituí-lo, acrescentando uma lista de interesses legítimos reconhecidos que dispensam o teste de ponderação, incluindo o marketing direto na lei como uma finalidade que pode se qualificar como interesse legítimo, flexibilizando as regras sobre decisões automatizadas fora do âmbito de dados de categorias especiais, e estabelecendo um padrão de razoabilidade e proporcionalidade para as buscas relacionadas a pedidos de acesso do titular.
A entrada em vigor ocorre em etapas. O Regulamento de Entrada em Vigor n.º 6 (SI 2026/82) colocou em vigor a maior parte das emendas de proteção de dados e privacidade eletrônica da Parte 5 em 5 de fevereiro de 2026, com outras disposições entrando em vigor a partir de 19 de junho de 2026, incluindo a reorganização do ICO na Comissão de Informação. O prazo de notificação reduzido, com boa parte das orientações do ICO ainda em minuta, atraiu críticas, e o ICO afirmou que avaliará a conduta com base na lei e nas orientações em vigor no momento.
Para os anunciantes, as maiores mudanças trazidas pela DUAA estão no PECR. Sua regra sobre cookies passa a ter exceções limitadas, de modo que certos usos de baixo risco, como estatísticas de primeira parte e configurações de aparência, podem ser realizados sem consentimento, sujeitos a salvaguardas de transparência e de opt-out. A lei também alinha o teto de sanções do PECR aos níveis do UK GDPR, substituindo o antigo limite de GBP 500.000, o que transforma violações de e-mail, SMS e cookies de um erro de arredondamento em um risco relevante para a alta direção à medida que a entrada em vigor se completa.
A UE renovou suas decisões de adequação para o Reino Unido após revisar a DUAA, um processo iniciado em 22 de julho de 2025 e concluído antes de as antigas decisões expirarem, mantendo livres os fluxos de dados da UE para o Reino Unido até a expiração programada em 27 de dezembro de 2031, sujeita a monitoramento contínuo. O Reino Unido mantém sua própria lista de adequação e seus próprios instrumentos de transferência aprovados (o IDTA e o UK Addendum) para transferências subsequentes.
Principais instrumentos
UK GDPR + Lei de Proteção de Dados de 2018
O arcabouço central: seis bases legais, regras sobre categorias especiais de dados, direitos dos titulares, aplicação pelo ICO de até GBP 17,5 milhões ou 4% do faturamento.
Regulamento de Privacidade e Comunicações Eletrônicas (PECR)
Consentimento opt-in para cookies e tecnologias semelhantes e para marketing eletrônico não solicitado, com o soft opt-in para produtos semelhantes do próprio vendedor. A DUAA acrescenta exceções restritas para cookies e eleva as sanções aos níveis do UK GDPR.
Lei de Uso e Acesso a Dados de 2025
Altera o UK GDPR, a DPA 2018 e o PECR: interesses legítimos reconhecidos, marketing direto sinalizado como possível interesse legítimo, regras mais flexíveis para decisões automatizadas, proporcionalidade no acesso dos titulares, esquemas de dados inteligentes, serviços de verificação digital e a Comissão de Informação.
Marketing e publicidade
Base legal do UK GDPR; opt-in do PECR para cookies e marketing eletrônico, com soft opt-in para clientes existentes. A maioria das decisões de canal aqui decorre dessa regra de consentimento.
Para profissionais de marketing, o Reino Unido continua sendo um mercado opt-in: cookies e rastreamento exigem consentimento, cold email a consumidores exige consentimento, e o soft opt-in cobre apenas os próprios clientes para produtos semelhantes. O que mudou foi a textura. O marketing direto por interesse legítimo passou a ter respaldo legal para parte do tratamento relacionado a marketing, cookies analíticos de baixo risco estão sendo excluídos da regra de consentimento, e o ICO sinalizou uma postura pró-crescimento. Não trate nada disso como um sinal verde para compras de dados de terceiros; as regras de consentimento para rastreamento e contato permanecem intactas.
Transferências internacionais
Regulamentos de adequação do Reino Unido, o IDTA e o Adendo do Reino Unido às SCCs da UE; a adequação da UE para o Reino Unido foi renovada em julho de 2025.
Fiscalização e sanções
As multas podem chegar a GBP 17,5 milhões ou 4% do faturamento anual global, o que for maior.