Das Vereinigte Königreich hat sich verpflichtet, hohe Datenschutzstandards für Einzelpersonen aufrechtzuerhalten, und Unternehmen müssen mit schwerwiegenden Konsequenzen rechnen, wenn sie die einschlägigen Gesetze nicht einhalten. Dieses Bekenntnis wird jedoch durch das Ziel der Innovationsförderung ausgeglichen, was sich insbesondere in der Einführung des neuen Gesetz über Daten (Nutzung und Zugang) von 2025. In this update we wird cover significant changes made by this legislation and other important data protection updates to be aware of, to keep your business compliant.
Die britische DSGVO und das Datenschutzgesetz von 2018
Bei der Betrachtung der britischen Datenschutzvorschriften ist es unerlässlich, sowohl die britische DSGVO als auch den Data Protection Act 2018 zu berücksichtigen, die den Grundstein des britischen Datenschutzsystems bilden. Diese Gesetze legen fest, wie personenbezogene Daten gespeichert, verarbeitet und erhoben werden dürfen.
The UK GDPR was introduced following Brexit and outlines several principles of data processing, including lawfulness, fairness, and transparency. It sets out individuals’ rights (including the rights of access and erasure) and rules for international data transfers. It applies to all organisations in the UK and to entities abroad which process the personal data of UK individuals.
Das Datenschutzgesetz von 2018 ergänzt die britische DSGVO und enthält Bestimmungen wie beispielsweise Ausnahmen von den Verpflichtungen der britischen DSGVO in bestimmten Fällen.
Gesetz über Daten (Nutzung und Zugang) von 2025 (DUAA)
Das DUAA erhielt am 19. Juni 2025 die königliche Zustimmung und wird schrittweise umgesetzt, wobei einige Bestimmungen bereits in Kraft sind und andere voraussichtlich im Laufe des nächsten Jahres in Kraft treten werden. Das DUAA bringt wesentliche Änderungen gegenüber der derzeitigen Regelung mit sich.
The aims of the DUAA are to encourage innovation, to enhance the existing data protection framework in the UK and to allow businesses to improve their services while maintaining the protection of individual rights.
As well as ensuring compliance, touched on below, organisations should consider how they can make use of the changes that Unterstützung Innovation.
Innovation
Die ICO begrüßt die durch das DUAA eingeführten Änderungen und stellt fest, dass das DUAA Unternehmen auf folgende Weise bei der Innovation unterstützen kann:
1. Forschung: die Klarstellung, dass für einen Bereich der wissenschaftlichen Forschung eine ‘allgemeine Einwilligung’ erteilt werden kann, wenn Organisationen personenbezogene Daten zu Forschungszwecken verwenden.
2. Privacy notices: Sollte die Erstellung einer Datenschutzerklärung für die Weiterverwendung personenbezogener Daten zu wissenschaftlichen Forschungszwecken einen unverhältnismäßigen Aufwand bedeuten, müssen die Organisationen keine neue Erklärung veröffentlichen. Die Erklärung muss weiterhin auf der Website der Organisation verfügbar sein, und die Rechte der Betroffenen sind wie gewohnt geschützt.
3. Automatisierte Entscheidungsfindung (ADM): businesses being able to rely on the full range of lawful bases when using people’s personal information to make automated decisions about them, when using the relevant safeguards.
4. Cookies: Bestimmte Arten von Cookies können ohne Einwilligung gesetzt werden, beispielsweise solche, die zur Erfassung von Informationen zur Verbesserung der Website-Funktionalität dienen.
Wichtigste Änderungen
Zu den wichtigsten Änderungen durch das DUAA gehören:
- Automatisierte Entscheidungsfindung (ADM): allows for organisations to make decisions based only on automated processing in wider circumstances, provided certain safeguards are in place. These safeguards include informing the individual and offering them the right to human intervention in respect of the decision-making. However, there are restrictions on ADM for special categories of data.
- Auskunftsrecht: eine ‘Stopp-die-Uhr’-Regel, wonach die Antwortfristen ausgesetzt werden können, wenn weitere Informationen vom Antragsteller benötigt werden. Darüber hinaus müssen Organisationen, wenn jemand Zugang zu seinen Daten beantragt, lediglich angemessene und verhältnismäßige Recherchen durchführen.
- Anerkannte berechtigte Interessen: a new lawful ground for the processing of personal data. If this lawful ground applies, there is no need to balance the impact on the people whose personal information is being used, against the benefits. Usually this would be done by conducting a Legitimate Interests Assessment (LIA). The DUAA sets out a list of pre-approved bases, which includes national security, responding to emergencies and safeguarding children or individuals at risk.
- Datenschutz für Kinder: Bei der Bereitstellung eines Online-Dienstes, der voraussichtlich von Kindern genutzt wird, müssen Organisationen bei der Entscheidung über die Verwendung der personenbezogenen Daten der Kinder berücksichtigen, wie diese unterstützt und geschützt werden können.
- Beanstandungen: requirement to help people who wish to make complaints about the handling of their personal data and a timeframe for acknowledgement (within 30 days and to respond ‘without undue delay’).
Neue Befugnisse der ICO
Businesses should be aware that under the DUAA, the ICO will be restructured in a way which is comparable to other UK regulators, having a CEO and board. Paul Arnold has been announced as the first to be CEO. The ICO’s powers are also extended, with new powers of investigation and enforcement, and the ability to issue penalties of up to £17.5 million or 4% of global turnover. One of the ICO’s new powers is the ability to issue ‘interview notices’ and ‘information notices’ whereby the ICO will assess whether data protection provisions have been breached. The ICO will need to balance these wider powers with its new duties and reporting requirements.
Daher ist es wichtiger denn je, sicherzustellen, dass Unternehmen die geltenden Vorschriften einhalten, entsprechende Nachweise vorlegen und ihre Prozesse begründen können. Im Hinblick auf den Einsatz von KI-Systemen sollten Unternehmen die damit verbundenen Risiken, Möglichkeiten zur Risikominderung sowie die potenziellen Datenschutzprobleme verstehen.
The ICO confirms in its guidance that it will continue to operate as a ‘trusted, fair and independent regulator’ and will focus on continuing to offer advice and services while ‘reducing Regulierung burdens’ and encourage ‘innovation and growth’.
Einhaltung der Vorschriften sicherstellen
Understanding the requirements
Unternehmen sollten alle wesentlichen Bestimmungen prüfen und sich über bestehende sowie bevorstehende Änderungen informieren, um sicherzustellen, dass die entsprechenden Richtlinien und Vorgehensweisen bei Bedarf aktualisiert werden. Wir empfehlen Unternehmen zudem, die unten verlinkten Leitfäden zu lesen und weiterhin auf weitere Erläuterungen und Leitlinien zu achten (bitte beachten Sie, dass weitere Leitlinien der ICO zu gegebener Zeit veröffentlicht werden).
Um die Anforderungen zu erfüllen, ist es entscheidend zu verstehen, welche der Änderungen auf Ihr spezifisches Geschäftsmodell zutreffen und welche Bereiche Ihres Unternehmens davon betroffen sein werden.
Die DUAA ist sehr umfangreich, und es kann sich lohnen, rechtlichen Rat einzuholen, um sicherzustellen, dass Ihr Unternehmen die geltenden Datenschutzbestimmungen einhält und für künftige Änderungen gerüstet ist.
Aktualisierung von Richtlinien, Verträgen, Schulungsunterlagen und Systemen
It is also important to consider whether any employee training materials and customer contracts need to be updated. Not only will updating policies and contracts help to ensure compliance, but it can also foster trust with customers and minimise risk.
Branchenspezifische Beispiele für die Aktualisierung von Systemen und Richtlinien:
- Einrichtung eines geeigneten Systems zur Bearbeitung von Beschwerden im Zusammenhang mit der Datennutzung, sofern dies noch nicht geschehen ist.
- Einrichtung eines angemessenen Systems zum Schutz von Kindern bei der Nutzung von Online-Diensten.
- Erfassung und Dokumentation aller Verarbeitungsvorgänge auf der Grundlage anerkannter berechtigter Interessen sowie entsprechende Aktualisierung der Datenschutzerklärung.
- Die Nutzung von KI in automatisierten Entscheidungsprozessen in Ihrer Organisation zu untersuchen und zu dokumentieren, einschließlich der Funktionsweise dieser Systeme, der Art der Eingabedaten und der Gründe für den Einsatz automatisierter Entscheidungsprozesse.
- Wenn Sie Änderungen an Ihren Prozessen vornehmen, um die Innovation zu fördern, sollten Sie die Datenschutzrichtlinien und die entsprechenden Verträge entsprechend anpassen.
- Sicherstellen, dass in den Richtlinien klar dargelegt wird, welche Schutzmaßnahmen im Zusammenhang mit automatisierten Entscheidungen getroffen wurden.
- Consider appointing a Data Protection Officer (DPO) to oversee compliance efforts and act as a point of contact for data-related queries.
Leitfaden für ICOs: Britische Organisationen können von neuen Datenschutzgesetzen profitieren | ICO
Government guidance: Gesetz über Daten (Nutzung und Zugriff) von 2025: Änderungen im Bereich Datenschutz und Privatsphäre – GOV.UK
Weitere Nachrichten
23andMe
23andMe, a genetic testing company, has been fined £2.31 million by the ICO for having inadequate security measures in place to protect personal information. This follows a cyberattack in 2023 leading to the exposure of the personal data (including genetic date) of over 150,000 users in the UK and millions worldwide. It was reported that although there were claims of data theft earlier in 2023, which were dismissed as not legitimate, there was no full investigation until the stolen data was up for sale on Reddit in October 2023. This case highlights the importance of having adequate security measures in place, such as multi-factor authentication, and taking extra precautions when holding special category data.
Die EU verlängert die Angemessenheitsbeschlüsse für das Vereinigte Königreich um sechs Monate
The European Commission has extended its adequacy decisions regarding data transfers with the UK for 6 months, now expiring on 27 December 2025. This will allow time for the assessment of the DUAA. ‘Adequacy’ is how the EU describes the ability of countries deemed able to provide an ‘essentially equivalent’ data protection level as the EU.
Internet der Dinge – aktualisierte Leitlinien der ICO
Die ICO hat aktualisierte Leitlinien zur Verarbeitung personenbezogener Daten in IoT-Produkten für Verbraucher sowie zur Anwendung des britischen Datenschutzrechts und der „Privacy and Electronic Communications Regulations 2003“ herausgegeben. Zu den IoT-Produkten für Verbraucher zählen beispielsweise intelligente Glühbirnen und Smartwatches. Die vollständigen Leitlinien finden Sie hier: Über diesen Leitfaden | ICO.
Brasiliens neue Gesetze zur künstlichen Intelligenz
Brazil proposes a Bill for AI regulation which is focused on risk and establishing individual rights. It deems certain AI systems as being excessively high risk, for example those that are in place for the purpose of ‘social scoring’ (using AI to assign individuals a value based on their value by monitoring them, determining your rights).
Wie wir helfen können
We can assist in making sense of how UK data laws affect your business and how to best protect your organisation. If you require a review or update of your policies and contracts, please get in touch with our team.