UK GDPR Compliance-Software für Unternehmen
Nach dem Brexit sind UK GDPR und EU-DSGVO getrennte Rechtsrahmen, die zunehmend auseinanderlaufen. Wenn Sie in beiden Märkten tätig sind, brauchen Sie beide abgedeckt. ComplyOne behandelt UK GDPR und EU-DSGVO in einer einzigen Plattform — keine Duplikation, keine Lücken.
Nur 5 kurze Fragen — keine Kreditkarte erforderlich.
UK GDPR vs. EU-DSGVO — wesentliche Unterschiede
Die beiden Rahmenwerke driften auseinander. Hier sind die Unterschiede — und mögliche Lücken.
| Bereich | UK GDPR | EU-DSGVO |
|---|---|---|
| Aufsichtsbehörde | ICO (Information Commissioner's Office) | Nationale Datenschutzbehörde im EU-Mitgliedstaat |
| Übermittlungsmechanismen | UK IDTA / UK-Angemessenheitsbeschlüsse | SCCs / EU-Angemessenheitsbeschlüsse |
| Cookie-Regeln | DUAA befreit bestimmte risikoarme Cookies (z. B. Analyse) ab Feb. 2026 von der Einwilligungspflicht | ePrivacy-Richtlinie (PECR-Äquivalent) |
| Berechtigtes Interesse | Neue gemeinwohlbezogene Grundlage (DUAA) — nicht für kommerzielle Nutzung | Standard-Abwägungstest |
| DSB-Pflicht | Unverändert — wie EU-DSGVO | Verpflichtend für bestimmte Verantwortliche |
| Maximales Bußgeld | 17,5 Mio. £ oder 4 % weltweiter Umsatz | 20 Mio. € oder 4 % weltweiter Umsatz |
| UK-Vertreter | Pflicht für Nicht-UK-Organisationen | EU-Vertreter separat erforderlich |
Kernanforderungen UK GDPR
Datenschutzhinweise
UK-spezifische Datenschutzhinweise mit Verweis auf den ICO, UK-Rechtsgrundlagen und UK-Betroffenenrechte. EU-DSGVO-Hinweise sind nicht automatisch konform.
Meldung von Datenschutzverletzungen
Meldung an den ICO innerhalb von 72 Stunden, wenn ein Risiko für Personen wahrscheinlich ist. Bei hohem Risiko sind auch betroffene Personen zu informieren.
Rechte betroffener Personen
Auskunfts- (SARs), Lösch-, Berichtigungs-, Widerspruchs- und Portabilitätsrecht. UK-Personen haben dieselben Rechte wie EU-Personen — mit UK-spezifischen Verfahren.
Datenschutz-Folgenabschätzungen
Erforderlich vor Verarbeitungen, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der Betroffenen mit sich bringen. Der DUAA ließ die DSFA-Regelung weitgehend unverändert — frühere Vorschläge zur Lockerung wurden nicht übernommen.
Internationale Datenübermittlungen
Bei Übermittlungen aus dem UK in Drittländer brauchen Sie UK-spezifische Mechanismen — die EU-SCCs allein genügen für UK-Übermittlungen nicht.
UK-Vertreter
Nicht-UK-Organisationen, die regelmäßig UK-Personendaten verarbeiten, müssen einen UK-ansässigen Vertreter benennen — separat vom EU-Vertreter.
Die ICO-Durchsetzung ist real
Datenschutzverletzung mit Offenlegung von 400.000 Kundendatensätzen
Starwood-Datenverletzung mit 339 Mio. betroffenen Gästen
Unrechtmäßige Verarbeitung von Kinderdaten
Unrechtmäßige Nutzung von Gesundheitsdaten für Marketing
Die genannten Bußgelder sind Post-Brexit-Durchsetzungsmaßnahmen des ICO unter UK GDPR / Data Protection Act 2018.
UK GDPR-Compliance praktisch angehen: erste Schritte
UK GDPR baut auf denselben Grundlagen wie die EU-DSGVO auf — mit wichtigen UK-spezifischen Anforderungen, die separate Aufmerksamkeit erfordern.
UK GDPR-Pflichten klären
UK GDPR gilt, wenn Sie Waren oder Dienstleistungen UK-Personen anbieten oder das Verhalten von Personen im UK überwachen — unabhängig vom Sitz Ihres Unternehmens. Wenn Sie sowohl im UK als auch in der EU tätig sind, gelten zwei getrennte Rechtsrahmen gleichzeitig. Bestimmen Sie Ihre federführende Aufsichtsbehörde (ICO für UK, nationale DPA für EU) und planen Sie entsprechend.
Datenverarbeitungstätigkeiten auditieren
Dokumentieren Sie jede Kategorie verarbeiteter Personendaten, die Rechtsgrundlage, Aufbewahrungsfristen und Empfänger. Der DUAA (seit Juni 2025) führte eine neue gemeinwohlbezogene Grundlage für berechtigtes Interesse ein — sie gilt nicht für kommerzielle oder Marketingzwecke. Prüfen Sie Ihre bestehenden Bewertungen daher gegen den tatsächlichen Umfang der Änderung.
UK-spezifische Dokumentation erstellen
EU-DSGVO-Datenschutzhinweise, Standardvertragsklauseln und DPAs reichen für UK GDPR nicht aus. Sie brauchen UK-spezifische Versionen: Datenschutzhinweise, die den ICO als Aufsichtsbehörde nennen, UK International Data Transfer Agreements (IDTAs) für Übermittlungen aus dem UK und UK-konforme Verarbeitungsverträge.
Vorfallsreaktion etablieren
UK GDPR verlangt Meldungen an den ICO innerhalb von 72 Stunden bei wahrscheinlichem Risiko für Personen. Bauen Sie einen internen Incident-Response-Prozess auf, der sofort ausgelöst werden kann — einschließlich Vorlagen für ICO-Meldungen (Online-Portal) und Kommunikation an betroffene Personen bei Hochrisiko-Verletzungen.
Laufende UK/EU-Divergenz überwachen
Der DUAA brachte wesentliche Änderungen — neue Ausnahmen für risikoarme Cookies, eine eng gefasste gemeinwohlbezogene Grundlage für berechtigtes Interesse und einen neu gestalteten Rahmen für automatisierte Entscheidungen ab Februar 2026 — und UK GDPR wird sich weiter von der EU-DSGVO unterscheiden. Wenn Sie in beiden Märkten tätig sind, ist eine laufende Überwachung beider Rahmen unerlässlich.
Sind Sie UK GDPR-konform?
Kostenloser Compliance-Check. Deckt UK GDPR, EU-DSGVO und jede weitere für Ihr Unternehmen relevante Vorschrift ab.
Kostenlosen UK GDPR-Check startenNur 5 kurze Fragen — keine Kreditkarte erforderlich.
UK GDPR — FAQ
Was ist UK GDPR?
UK GDPR ist die britische Version der EU-Datenschutz-Grundverordnung, nach dem Brexit über den Data Protection Act 2018 in britisches Recht überführt. Sie spiegelt die EU-DSGVO weitgehend wider, ist aber ein eigenständiger Rechtsrahmen — durchgesetzt vom ICO (Information Commissioner's Office), nicht von EU-Datenschutzbehörden.
Wenn wir EU-DSGVO-konform sind, sind wir UK GDPR-konform?
Größtenteils — aber nicht automatisch. UK GDPR und EU-DSGVO laufen auseinander. Wichtige Unterschiede: Übermittlungsmechanismen (UK nutzt eigene Angemessenheitsbeschlüsse und IDTAs), ICO statt EU-DPAs als Aufsichtsbehörde sowie UK-spezifische Auslegungen bestimmter Bestimmungen. Wer in UK und EU tätig ist, braucht beides abgedeckt.
Gilt UK GDPR auch, wenn wir nicht im UK ansässig sind?
Ja, wenn Sie Personen im UK Waren oder Dienstleistungen anbieten oder das Verhalten von Personen im UK überwachen. UK GDPR hat eine extraterritoriale Reichweite identisch zur EU-DSGVO. Nicht-UK-Unternehmen müssen zudem einen UK-Vertreter benennen, wenn sie regelmäßig UK-Personendaten verarbeiten.
Welche Bußgelder drohen bei UK GDPR-Verstößen?
Der ICO kann Bußgelder bis zu 17,5 Mio. £ oder 4 % des weltweiten Jahresumsatzes bei den schwersten Verstößen verhängen — vergleichbar mit EU-DSGVO. Der ICO hat mehrere Mio.-£-Bußgelder erlassen und ist zunehmend aktiv — besonders in Gesundheitswesen, Finanzen und Einzelhandel.
Was ändert sich im UK-Datenschutzrecht?
Großbritannien verabschiedete den Data (Use and Access) Act 2025 (DUAA), der am 19. Juni 2025 die königliche Zustimmung erhielt; die wesentlichen Datenschutzbestimmungen gelten seit 5. Februar 2026. Er ändert UK GDPR in mehreren Bereichen — eine neue gemeinwohlbezogene Grundlage für berechtigtes Interesse, Ausnahmen für risikoarme Cookies und einen neu gestalteten Rahmen für automatisierte Entscheidungen. Diese Änderungen machen UK GDPR deutlich anders als EU-DSGVO und schaffen neue Compliance-Aufgaben.
Kann ich Daten zwischen der EU und dem UK übertragen?
Ja — die EU hat dem UK Angemessenheitsstatus zuerkannt (derzeit gültig, mit geplanten Überprüfungen). Übermittlungen UK → EU sind generell zulässig. Übermittlungen UK → Drittland (etwa USA) erfordern jedoch separate Garantien unter dem eigenen UK-GDPR-Rahmen, getrennt von EU-Mechanismen.
Was änderte der Data (Use and Access) Act 2025 an UK GDPR?
Der Data (Use and Access) Act 2025 (DUAA) — königliche Zustimmung am 19. Juni 2025, wesentliche Bestimmungen in Kraft seit 5. Februar 2026 — änderte UK GDPR in mehreren wesentlichen Bereichen: Eine neue Grundlage des „anerkannten berechtigten Interesses“ wurde eingeführt, jedoch nur für definierte gemeinwohlbezogene Zwecke wie Kriminalprävention, Schutz gefährdeter Personen und Notfallreaktion — nicht für kommerzielle oder Marketingzwecke; bestimmte risikoarme Cookies (z. B. einfache Analyse) benötigen keine Einwilligung mehr, sofern Transparenz und eine klare Opt-out-Möglichkeit bestehen; und Section 80 ersetzte Artikel 22 der UK GDPR durch die neuen Artikel 22A–22D, wodurch sich der Standard bei automatisierten Entscheidungen von einem grundsätzlichen Verbot zu einer grundsätzlichen Erlaubnis für die meisten Fälle wandelte, mit verpflichtenden Schutzmaßnahmen bei „bedeutsamen Entscheidungen“ und strengeren Bedingungen für besondere Kategorien personenbezogener Daten. Die DSB-Pflichten sind unverändert. Diese Änderungen machen UK GDPR zunehmend eigenständig — Unternehmen, die beide bisher identisch behandelt haben, müssen ihre Praxis überprüfen.
Wenn wir ein EU-Unternehmen sind, brauchen wir einen UK GDPR-Vertreter?
Wenn Sie regelmäßig Personendaten von UK-Einwohnern verarbeiten — selbst mit Sitz in der EU — müssen Sie einen UK-Vertreter unter UK GDPR benennen. Das ist eine separate, zusätzliche Anforderung zum EU-Vertreter unter EU-DSGVO. Der UK-Vertreter muss im UK ansässig und für UK-Personen und den ICO erreichbar sein. Die Nichtbenennung ist ein eigenständiges Durchsetzungsrisiko, unabhängig von materiellen Verstößen.
Verwandte Compliance-Bereiche