Skip to content
UK GDPR + EU-DSGVO — eine Plattform

UK GDPR Compliance-Software für Unternehmen

Nach dem Brexit sind UK GDPR und EU-DSGVO getrennte Rechtsrahmen, die zunehmend auseinanderlaufen. Wenn Sie in beiden Märkten tätig sind, brauchen Sie beide abgedeckt. ComplyOne behandelt UK GDPR und EU-DSGVO in einer einzigen Plattform — keine Duplikation, keine Lücken.

Nur 5 kurze Fragen — keine Kreditkarte erforderlich.

UK GDPR vs. EU-DSGVO — wesentliche Unterschiede

Die beiden Rahmenwerke driften auseinander. Hier sind die Unterschiede — und mögliche Lücken.

BereichUK GDPREU-DSGVO
AufsichtsbehördeICO (Information Commissioner's Office)Nationale Datenschutzbehörde im EU-Mitgliedstaat
ÜbermittlungsmechanismenUK IDTA / UK-AngemessenheitsbeschlüsseSCCs / EU-Angemessenheitsbeschlüsse
Cookie-RegelnDUAA befreit bestimmte risikoarme Cookies (z. B. Analyse) ab Feb. 2026 von der EinwilligungspflichtePrivacy-Richtlinie (PECR-Äquivalent)
Berechtigtes InteresseNeue gemeinwohlbezogene Grundlage (DUAA) — nicht für kommerzielle NutzungStandard-Abwägungstest
DSB-PflichtUnverändert — wie EU-DSGVOVerpflichtend für bestimmte Verantwortliche
Maximales Bußgeld17,5 Mio. £ oder 4 % weltweiter Umsatz20 Mio. € oder 4 % weltweiter Umsatz
UK-VertreterPflicht für Nicht-UK-OrganisationenEU-Vertreter separat erforderlich

Kernanforderungen UK GDPR

Datenschutzhinweise

UK-spezifische Datenschutzhinweise mit Verweis auf den ICO, UK-Rechtsgrundlagen und UK-Betroffenenrechte. EU-DSGVO-Hinweise sind nicht automatisch konform.

Meldung von Datenschutzverletzungen

Meldung an den ICO innerhalb von 72 Stunden, wenn ein Risiko für Personen wahrscheinlich ist. Bei hohem Risiko sind auch betroffene Personen zu informieren.

Rechte betroffener Personen

Auskunfts- (SARs), Lösch-, Berichtigungs-, Widerspruchs- und Portabilitätsrecht. UK-Personen haben dieselben Rechte wie EU-Personen — mit UK-spezifischen Verfahren.

Datenschutz-Folgenabschätzungen

Erforderlich vor Verarbeitungen, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der Betroffenen mit sich bringen. Der DUAA ließ die DSFA-Regelung weitgehend unverändert — frühere Vorschläge zur Lockerung wurden nicht übernommen.

Internationale Datenübermittlungen

Bei Übermittlungen aus dem UK in Drittländer brauchen Sie UK-spezifische Mechanismen — die EU-SCCs allein genügen für UK-Übermittlungen nicht.

UK-Vertreter

Nicht-UK-Organisationen, die regelmäßig UK-Personendaten verarbeiten, müssen einen UK-ansässigen Vertreter benennen — separat vom EU-Vertreter.

Die ICO-Durchsetzung ist real

British Airways20 Mio. £ (2020)

Datenschutzverletzung mit Offenlegung von 400.000 Kundendatensätzen

Marriott International18,4 Mio. £ (2020)

Starwood-Datenverletzung mit 339 Mio. betroffenen Gästen

TikTok12,7 Mio. £ (2023)

Unrechtmäßige Verarbeitung von Kinderdaten

Easylife1,48 Mio. £ (2022)

Unrechtmäßige Nutzung von Gesundheitsdaten für Marketing

Die genannten Bußgelder sind Post-Brexit-Durchsetzungsmaßnahmen des ICO unter UK GDPR / Data Protection Act 2018.

UK GDPR-Compliance praktisch angehen: erste Schritte

UK GDPR baut auf denselben Grundlagen wie die EU-DSGVO auf — mit wichtigen UK-spezifischen Anforderungen, die separate Aufmerksamkeit erfordern.

1

UK GDPR-Pflichten klären

UK GDPR gilt, wenn Sie Waren oder Dienstleistungen UK-Personen anbieten oder das Verhalten von Personen im UK überwachen — unabhängig vom Sitz Ihres Unternehmens. Wenn Sie sowohl im UK als auch in der EU tätig sind, gelten zwei getrennte Rechtsrahmen gleichzeitig. Bestimmen Sie Ihre federführende Aufsichtsbehörde (ICO für UK, nationale DPA für EU) und planen Sie entsprechend.

2

Datenverarbeitungstätigkeiten auditieren

Dokumentieren Sie jede Kategorie verarbeiteter Personendaten, die Rechtsgrundlage, Aufbewahrungsfristen und Empfänger. Der DUAA (seit Juni 2025) führte eine neue gemeinwohlbezogene Grundlage für berechtigtes Interesse ein — sie gilt nicht für kommerzielle oder Marketingzwecke. Prüfen Sie Ihre bestehenden Bewertungen daher gegen den tatsächlichen Umfang der Änderung.

3

UK-spezifische Dokumentation erstellen

EU-DSGVO-Datenschutzhinweise, Standardvertragsklauseln und DPAs reichen für UK GDPR nicht aus. Sie brauchen UK-spezifische Versionen: Datenschutzhinweise, die den ICO als Aufsichtsbehörde nennen, UK International Data Transfer Agreements (IDTAs) für Übermittlungen aus dem UK und UK-konforme Verarbeitungsverträge.

4

Vorfallsreaktion etablieren

UK GDPR verlangt Meldungen an den ICO innerhalb von 72 Stunden bei wahrscheinlichem Risiko für Personen. Bauen Sie einen internen Incident-Response-Prozess auf, der sofort ausgelöst werden kann — einschließlich Vorlagen für ICO-Meldungen (Online-Portal) und Kommunikation an betroffene Personen bei Hochrisiko-Verletzungen.

5

Laufende UK/EU-Divergenz überwachen

Der DUAA brachte wesentliche Änderungen — neue Ausnahmen für risikoarme Cookies, eine eng gefasste gemeinwohlbezogene Grundlage für berechtigtes Interesse und einen neu gestalteten Rahmen für automatisierte Entscheidungen ab Februar 2026 — und UK GDPR wird sich weiter von der EU-DSGVO unterscheiden. Wenn Sie in beiden Märkten tätig sind, ist eine laufende Überwachung beider Rahmen unerlässlich.

Sind Sie UK GDPR-konform?

Kostenloser Compliance-Check. Deckt UK GDPR, EU-DSGVO und jede weitere für Ihr Unternehmen relevante Vorschrift ab.

Kostenlosen UK GDPR-Check starten

Nur 5 kurze Fragen — keine Kreditkarte erforderlich.

UK GDPR — FAQ

Was ist UK GDPR?

UK GDPR ist die britische Version der EU-Datenschutz-Grundverordnung, nach dem Brexit über den Data Protection Act 2018 in britisches Recht überführt. Sie spiegelt die EU-DSGVO weitgehend wider, ist aber ein eigenständiger Rechtsrahmen — durchgesetzt vom ICO (Information Commissioner's Office), nicht von EU-Datenschutzbehörden.

Wenn wir EU-DSGVO-konform sind, sind wir UK GDPR-konform?

Größtenteils — aber nicht automatisch. UK GDPR und EU-DSGVO laufen auseinander. Wichtige Unterschiede: Übermittlungsmechanismen (UK nutzt eigene Angemessenheitsbeschlüsse und IDTAs), ICO statt EU-DPAs als Aufsichtsbehörde sowie UK-spezifische Auslegungen bestimmter Bestimmungen. Wer in UK und EU tätig ist, braucht beides abgedeckt.

Gilt UK GDPR auch, wenn wir nicht im UK ansässig sind?

Ja, wenn Sie Personen im UK Waren oder Dienstleistungen anbieten oder das Verhalten von Personen im UK überwachen. UK GDPR hat eine extraterritoriale Reichweite identisch zur EU-DSGVO. Nicht-UK-Unternehmen müssen zudem einen UK-Vertreter benennen, wenn sie regelmäßig UK-Personendaten verarbeiten.

Welche Bußgelder drohen bei UK GDPR-Verstößen?

Der ICO kann Bußgelder bis zu 17,5 Mio. £ oder 4 % des weltweiten Jahresumsatzes bei den schwersten Verstößen verhängen — vergleichbar mit EU-DSGVO. Der ICO hat mehrere Mio.-£-Bußgelder erlassen und ist zunehmend aktiv — besonders in Gesundheitswesen, Finanzen und Einzelhandel.

Was ändert sich im UK-Datenschutzrecht?

Großbritannien verabschiedete den Data (Use and Access) Act 2025 (DUAA), der am 19. Juni 2025 die königliche Zustimmung erhielt; die wesentlichen Datenschutzbestimmungen gelten seit 5. Februar 2026. Er ändert UK GDPR in mehreren Bereichen — eine neue gemeinwohlbezogene Grundlage für berechtigtes Interesse, Ausnahmen für risikoarme Cookies und einen neu gestalteten Rahmen für automatisierte Entscheidungen. Diese Änderungen machen UK GDPR deutlich anders als EU-DSGVO und schaffen neue Compliance-Aufgaben.

Kann ich Daten zwischen der EU und dem UK übertragen?

Ja — die EU hat dem UK Angemessenheitsstatus zuerkannt (derzeit gültig, mit geplanten Überprüfungen). Übermittlungen UK → EU sind generell zulässig. Übermittlungen UK → Drittland (etwa USA) erfordern jedoch separate Garantien unter dem eigenen UK-GDPR-Rahmen, getrennt von EU-Mechanismen.

Was änderte der Data (Use and Access) Act 2025 an UK GDPR?

Der Data (Use and Access) Act 2025 (DUAA) — königliche Zustimmung am 19. Juni 2025, wesentliche Bestimmungen in Kraft seit 5. Februar 2026 — änderte UK GDPR in mehreren wesentlichen Bereichen: Eine neue Grundlage des „anerkannten berechtigten Interesses“ wurde eingeführt, jedoch nur für definierte gemeinwohlbezogene Zwecke wie Kriminalprävention, Schutz gefährdeter Personen und Notfallreaktion — nicht für kommerzielle oder Marketingzwecke; bestimmte risikoarme Cookies (z. B. einfache Analyse) benötigen keine Einwilligung mehr, sofern Transparenz und eine klare Opt-out-Möglichkeit bestehen; und Section 80 ersetzte Artikel 22 der UK GDPR durch die neuen Artikel 22A–22D, wodurch sich der Standard bei automatisierten Entscheidungen von einem grundsätzlichen Verbot zu einer grundsätzlichen Erlaubnis für die meisten Fälle wandelte, mit verpflichtenden Schutzmaßnahmen bei „bedeutsamen Entscheidungen“ und strengeren Bedingungen für besondere Kategorien personenbezogener Daten. Die DSB-Pflichten sind unverändert. Diese Änderungen machen UK GDPR zunehmend eigenständig — Unternehmen, die beide bisher identisch behandelt haben, müssen ihre Praxis überprüfen.

Wenn wir ein EU-Unternehmen sind, brauchen wir einen UK GDPR-Vertreter?

Wenn Sie regelmäßig Personendaten von UK-Einwohnern verarbeiten — selbst mit Sitz in der EU — müssen Sie einen UK-Vertreter unter UK GDPR benennen. Das ist eine separate, zusätzliche Anforderung zum EU-Vertreter unter EU-DSGVO. Der UK-Vertreter muss im UK ansässig und für UK-Personen und den ICO erreichbar sein. Die Nichtbenennung ist ein eigenständiges Durchsetzungsrisiko, unabhängig von materiellen Verstößen.