Logiciel de conformité UK GDPR pour entreprises
Après le Brexit, le UK GDPR et le RGPD européen sont des cadres juridiques distincts qui divergent de plus en plus. Si vous opérez sur les deux marchés, vous devez couvrir les deux. ComplyOne gère le UK GDPR et le RGPD européen sur une seule plateforme — sans duplication, sans lacune.
Seulement 5 questions rapides — sans carte bancaire.
UK GDPR vs RGPD UE — différences clés
Les deux cadres s'éloignent. Voici ce qui diffère — et où vous pourriez avoir une lacune.
| Domaine | UK GDPR | RGPD UE |
|---|---|---|
| Autorité de contrôle | ICO (Information Commissioner's Office) | DPA nationale dans votre État membre de l'UE |
| Mécanismes de transfert | IDTA UK / Décisions d'adéquation UK | CCT / Décisions d'adéquation UE |
| Règles cookies | Le DUAA exempte certains cookies à faible risque (ex. analytique) de consentement, dès fév. 2026 | Directive ePrivacy (équivalent PECR) |
| Intérêt légitime | Nouvelle base d'intérêt public ajoutée (DUAA) — pas pour un usage commercial | Test de mise en balance standard |
| Exigence DPO | Inchangée — comme le RGPD UE | Obligatoire pour certains responsables |
| Amende maximale | 17,5 M£ ou 4 % du chiffre d'affaires mondial | 20 M€ ou 4 % du chiffre d'affaires mondial |
| Représentant UK | Requis pour les organisations hors UK | Représentant UE requis séparément |
Exigences principales UK GDPR
Notes d'information
Notes d'information spécifiques au UK référençant l'ICO, les bases légales britanniques et les droits des personnes concernées au UK. Les notes RGPD UE ne sont pas automatiquement conformes.
Notification des violations
Signaler les violations à l'ICO dans les 72 heures lorsqu'un risque pour les personnes est probable. Les violations à haut risque doivent aussi être communiquées aux personnes affectées.
Droits des personnes concernées
Droit d'accès (SAR), effacement, rectification, opposition et portabilité. Les résidents britanniques ont les mêmes droits que les résidents UE — avec des procédures de réponse spécifiques au UK.
Analyses d'impact sur la protection des données
Requises avant un traitement susceptible d'entraîner un risque élevé pour les droits et libertés des personnes. Le DUAA a laissé le régime des AIPD largement inchangé — les propositions antérieures visant à l'assouplir n'ont pas été retenues.
Transferts internationaux de données
Si vous transférez des données depuis le UK vers des pays tiers, vous avez besoin de mécanismes spécifiques au UK — les CCT de l'UE seules ne suffisent pas.
Représentant UK
Les organisations hors UK qui traitent régulièrement des données personnelles britanniques doivent désigner un représentant basé au UK — exigence distincte de tout représentant UE.
L'application par l'ICO est réelle
Violation de données exposant 400 000 dossiers clients
Violation Starwood touchant 339 millions de clients
Traitement illégal de données d'enfants
Utilisation illégale de données de santé à des fins marketing
Les amendes indiquées sont des actions d'application post-Brexit de l'ICO sous UK GDPR / Data Protection Act 2018.
Comment aborder la conformité UK GDPR : premières étapes
La conformité UK GDPR repose sur les mêmes fondations que le RGPD UE — mais avec des exigences spécifiques au UK qui demandent une attention séparée.
Confirmer vos obligations UK GDPR
Le UK GDPR s'applique si vous offrez des biens ou services aux résidents britanniques, ou surveillez le comportement de personnes au UK — quel que soit le siège de votre entreprise. Si vous opérez au UK et dans l'UE, deux cadres juridiques distincts s'appliquent simultanément. Déterminez quelle autorité de contrôle est votre chef de file (ICO pour le UK, DPA nationale pour l'UE) et planifiez en conséquence.
Auditer vos activités de traitement
Documentez chaque catégorie de données personnelles que vous traitez, la base légale, les périodes de conservation et les destinataires. Le DUAA (depuis juin 2025) a ajouté une nouvelle base d'intérêt légitime d'intérêt public — elle ne s'étend pas à un usage commercial ou marketing. Revoyez donc vos évaluations existantes au regard de la portée réelle du changement.
Créer une documentation spécifique au UK
Les notes d'information, clauses contractuelles types et DPA conformes au RGPD UE ne suffisent pas pour le UK GDPR. Vous avez besoin de versions spécifiques au UK : notes d'information nommant l'ICO comme autorité de contrôle, UK International Data Transfer Agreements (IDTA) pour les transferts hors UK et contrats de traitement conformes au UK.
Établir votre procédure de réponse aux violations
Le UK GDPR exige de signaler les violations à l'ICO dans les 72 heures lorsqu'un risque pour les personnes est probable. Construisez un processus interne de réponse aux incidents qui peut être déclenché immédiatement — y compris des modèles pour les notifications ICO (portail en ligne) et la communication aux personnes affectées pour les violations à haut risque.
Surveiller la divergence UK/UE en cours
Le DUAA a introduit des changements significatifs — de nouvelles exemptions pour les cookies à faible risque, une base d'intérêt légitime d'intérêt public étroitement définie, et un cadre remanié pour la prise de décision automatisée dès février 2026 — et le UK GDPR continuera de diverger du RGPD UE au fil du temps. Si vous opérez sur les deux marchés, une surveillance continue des deux cadres est essentielle pour rester conforme à chacun.
Êtes-vous conforme au UK GDPR ?
Test de conformité gratuit. Couvre le UK GDPR, le RGPD UE et toute autre réglementation applicable à votre entreprise.
Démarrer le test UK GDPR gratuitSeulement 5 questions rapides — sans carte bancaire.
FAQ UK GDPR
Qu'est-ce que le UK GDPR ?
Le UK GDPR est la version britannique du Règlement général sur la protection des données de l'UE, conservée en droit britannique après le Brexit via le Data Protection Act 2018. Il reflète étroitement le RGPD UE mais constitue un cadre juridique distinct — appliqué par l'ICO (Information Commissioner's Office), et non par les autorités européennes.
Si nous sommes conformes au RGPD UE, sommes-nous conformes au UK GDPR ?
En grande partie — mais pas automatiquement. UK GDPR et RGPD UE divergent désormais. Différences clés : mécanismes de transfert (le UK utilise ses propres décisions d'adéquation et accords internationaux de transfert), ICO comme autorité de contrôle au lieu des DPA européennes, et propre interprétation par le UK de certaines dispositions. Si vous opérez au UK et dans l'UE, vous devez couvrir les deux.
Le UK GDPR s'applique-t-il à nous si nous sommes établis hors du UK ?
Oui, si vous offrez des biens ou services à des personnes au UK ou surveillez le comportement de personnes au UK. Le UK GDPR a une portée extraterritoriale identique au RGPD UE. Les entreprises hors UK doivent également désigner un représentant UK si elles traitent régulièrement des données personnelles britanniques.
Quelles sont les amendes pour violations du UK GDPR ?
L'ICO peut infliger des amendes jusqu'à 17,5 millions de livres ou 4 % du chiffre d'affaires annuel mondial pour les violations les plus graves — équivalent aux niveaux du RGPD UE. L'ICO a infligé des amendes de plusieurs millions de livres et est de plus en plus actif, en particulier dans la santé, la finance et la vente au détail.
Qu'est-ce qui change dans le droit britannique de la protection des données ?
Le Royaume-Uni a adopté le Data (Use and Access) Act 2025 (DUAA), qui a reçu la sanction royale le 19 juin 2025, ses principales dispositions en matière de protection des données étant en vigueur depuis le 5 février 2026. Il modifie le UK GDPR dans plusieurs domaines — une nouvelle base d'intérêt légitime d'intérêt public, des exemptions pour les cookies à faible risque, et un cadre remanié pour la prise de décision automatisée. Ces changements rendent le UK GDPR significativement différent du RGPD UE et créent de nouvelles tâches de conformité.
Puis-je transférer des données entre l'UE et le UK ?
Oui — l'UE a accordé au UK le statut d'adéquation (actuellement valide, avec des révisions prévues). Les transferts UK vers UE sont généralement autorisés. Toutefois, les transferts UK vers pays tiers (par ex. États-Unis) exigent des garanties séparées sous le cadre propre au UK GDPR, distinct des mécanismes européens.
Qu'est-ce que le Data (Use and Access) Act 2025 a changé dans le UK GDPR ?
Le Data (Use and Access) Act 2025 (DUAA) — sanction royale le 19 juin 2025, principales dispositions en vigueur depuis le 5 février 2026 — a modifié le UK GDPR dans plusieurs domaines significatifs : une nouvelle base d'« intérêt légitime reconnu » a été ajoutée, mais uniquement pour des finalités d'intérêt public définies telles que la prévention de la criminalité, la protection des personnes vulnérables et la réponse aux urgences, et non pour un usage commercial ou marketing ; certains cookies à faible risque (ex. analytique de base) ne nécessitent plus de consentement, à condition d'assurer transparence et une option de refus claire ; et la Section 80 a remplacé l'article 22 du UK GDPR par les nouveaux articles 22A à 22D, faisant passer la règle par défaut sur la prise de décision automatisée d'une interdiction à une autorisation pour la plupart des cas, avec des garanties obligatoires pour les « décisions significatives » et des conditions plus strictes pour les données de catégories particulières. Les exigences DPO restent inchangées. Ces changements rendent le UK GDPR de plus en plus distinct du RGPD UE et exigent une révision des pratiques existantes pour les entreprises qui les traitaient comme identiques.
Si nous sommes une entreprise basée dans l'UE, avons-nous besoin d'un représentant UK GDPR ?
Si vous traitez régulièrement des données personnelles de résidents britanniques — même si votre entreprise est basée dans l'UE — vous devez désigner un représentant UK sous le UK GDPR. C'est une exigence supplémentaire distincte du représentant UE requis sous le RGPD UE. Le représentant UK doit être basé au UK et accessible aux personnes britanniques et à l'ICO. Ne pas en désigner constitue un risque d'application en soi, indépendamment de toute violation matérielle.
Domaines de conformité connexes