Data Protection Act 2018 (Royaume-Uni) : portée, principes et conformité des entreprises

This is some text inside of a div block.
7 minutes
September 23, 2026

Table des matières

À retenir

  • Le Data Protection Act 2018 (DPA 2018) et le UK GDPR forment ensemble le régime britannique de protection des données. Le UK GDPR fixe les règles générales ; le DPA 2018 ajoute les précisions propres au Royaume-Uni, les exemptions et des régimes distincts pour la police et les services de renseignement.
  • Le Data (Use and Access) Act 2025 (DUAA) a modifié ces deux textes. L'essentiel est entré en vigueur le 5 février 2026, et la procédure de réclamation obligatoire s'applique depuis le 19 juin 2026.
  • Sept principes encadrent tout traitement : licéité, limitation des finalités, minimisation, exactitude, limitation de la conservation, sécurité et responsabilité.
  • L'amende maximale atteint 17,5 millions de livres ou 4 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu. Le même plafond s'applique désormais aux manquements en matière de prospection et de cookies (PECR).
  • Les flux de données UE vers Royaume-Uni restent couverts par les décisions d'adéquation de la Commission européenne, renouvelées le 19 décembre 2025 jusqu'au 27 décembre 2031.

Le Data Protection Act 2018 (DPA 2018) est le socle du droit britannique de la protection des données personnelles. Il fonctionne avec le règlement général sur la protection des données du Royaume-Uni (UK GDPR, souvent appelé RGPD britannique) pour encadrer la manière dont les organisations collectent, traitent, conservent et partagent les données personnelles. Concrètement, le Data Protection Act reprend le cadre du RGPD européen, en vigueur depuis 2018, et l'adapte au contexte britannique. Il contient les règles générales de protection des données et y ajoute des dispositions propres au Royaume-Uni, notamment pour la police et la sécurité nationale.

Le DPA 2018 remplit ainsi trois objectifs : (1) intégrer le RGPD européen dans le droit britannique, (2) permettre au Royaume-Uni d'aménager ou d'écarter certaines dispositions du RGPD et (3) étendre la protection des données à des domaines que le RGPD européen ne couvrait pas. Depuis 2025, le Data (Use and Access) Act a mis à jour le DPA 2018 et le UK GDPR ; ce guide reflète le droit applicable en septembre 2026. Dans ce guide, nous détaillons le Data Protection Act 2018, son articulation avec le UK GDPR, la façon de s'y conformer et les précautions à prendre.

Qu'est-ce que le Data Protection Act 2018 ?

Le Data Protection Act 2018 est la loi nationale britannique sur la protection des données personnelles, entrée en vigueur le 25 mai 2018. Il remplace la loi de 1998 et transpose le RGPD dans le droit britannique. En pratique, toute organisation qui traite des données personnelles au Royaume-Uni doit respecter des règles strictes de confidentialité et de sécurité : quand et comment collecter les données, combien de temps les conserver, et quels droits accorder aux personnes. Le texte a été conçu pour être lu avec le UK GDPR. Avant le Brexit, il complétait le RGPD européen ; aujourd'hui, le Data Protection Act 2018 et le UK GDPR forment ensemble le régime britannique. Le DPA 2018 a aussi créé des règles pour des domaines nouveaux, comme le traitement par les autorités répressives et par les services de renseignement.

La loi compte sept parties. La partie 2 complète le UK GDPR pour les traitements courants, la partie 3 encadre les traitements à des fins répressives, la partie 4 les services de renseignement, les parties 5 et 6 fixent les pouvoirs du régulateur et les sanctions, et la partie 7 contient les dispositions complémentaires. Les annexes (Schedules) portent le détail, dont les conditions de traitement des données sensibles (Schedule 1) et les exemptions (Schedules 2 à 4). Le Data (Use and Access) Act 2025 a modifié la loi sans la remplacer : cette structure reste valable.

Les Principes Clés du Data Protection Act 2018

Le Data Protection Act 2018, qui met en œuvre le UK GDPR, repose sur sept principes fondamentaux pour le traitement des données personnelles. Ils sont au cœur du droit britannique et garantissent que les organisations collectent, utilisent et protègent les données de manière responsable. Chaque principe est expliqué ci-dessous avec un exemple concret. Pour aller plus loin, consultez notre article sur les principes clés de protection des données dans le cadre du RGPD britannique.

1. Licéité, loyauté et transparence

Les organisations ne peuvent traiter des données personnelles que pour un motif juridique valable (une « base légale ») et doivent le faire de manière loyale et transparente. Elles ne doivent rien faire d'illicite avec les données, doivent les utiliser d'une façon que les personnes peuvent raisonnablement attendre, et doivent expliquer clairement l'usage qu'elles en font. Par exemple, une équipe marketing n'envoie une newsletter qu'après avoir recueilli un consentement explicite (ou sur une autre base légale) et fournit une information claire sur l'utilisation des adresses e-mail.

2. Limitation des finalités

Les données personnelles doivent être collectées pour des finalités déterminées, explicites et légitimes, et ne pas être utilisées d'une manière incompatible avec ces finalités initiales. Autrement dit, une entreprise doit décider en amont pourquoi elle a besoin des données, documenter cette finalité et s'y tenir. Si elle veut ensuite les utiliser pour un nouvel objectif, il lui faut en général une nouvelle base légale ou un nouveau consentement. Le DUAA a ajouté un article 8A au UK GDPR qui liste les cas où un traitement ultérieur est réputé compatible, par exemple lorsque la personne y consent ou lorsque le traitement est nécessaire pour respecter une obligation légale.

Par exemple, une boutique en ligne collecte l'adresse d'un client pour expédier une commande. Elle ne peut pas revendre ensuite cette adresse à des tiers pour une prospection sans lien, sauf si le client en est informé et l'accepte, car cela sortirait de la finalité initiale.

3. Minimisation des données

Les entreprises ne doivent collecter que les données adéquates, pertinentes et nécessaires à la finalité poursuivie. Il s'agit d'identifier le minimum d'informations requis et de ne pas conserver de données superflues ou inutilisées. Détenir des données excessives est à la fois un gaspillage et une illégalité. Par exemple, un formulaire de candidature ne demande que les coordonnées et les qualifications pertinentes, et non des informations sans rapport comme la situation familiale ou les loisirs.

4. Exactitude

Les organisations doivent tenir les données personnelles exactes et à jour. Elles doivent prendre des mesures raisonnables pour corriger ou effacer sans délai les informations inexactes. Si un client déménage, une société de services financiers doit mettre à jour son dossier rapidement.

5. Limitation de la conservation

Les données personnelles ne doivent pas être conservées plus longtemps que nécessaire au regard de la finalité pour laquelle elles ont été collectées. Les organisations doivent adopter des politiques de conservation qui justifient les durées appliquées à chaque type de données, et supprimer ou anonymiser régulièrement ce qui n'est plus nécessaire. Ce principe renforce les autres principes du Data Protection Act 2018 en réduisant le risque d'utiliser des informations obsolètes ou excessives.

Par exemple, un club doit supprimer ou anonymiser les informations de ses anciens membres un an après la fin de l'adhésion, sauf motif légal de conservation. Il évite ainsi de garder des données anciennes plus longtemps que nécessaire.

6. Intégrité et confidentialité (sécurité)

Les entreprises doivent protéger les données personnelles par des mesures de sécurité appropriées. Ce principe de sécurité, souvent appelé « intégrité et confidentialité », impose des garanties techniques et organisationnelles contre l'accès non autorisé, la perte, le vol ou la destruction. Les mesures incluent le chiffrement, les contrôles d'accès, la formation du personnel et des revues de sécurité régulières.

7. Responsabilité (accountability)

En vertu du principe de responsabilité, les organisations doivent assumer leur conformité et être en mesure de la démontrer. Cela suppose des politiques claires, une formation du personnel, des registres et une gouvernance. Les entreprises doivent documenter la manière dont chaque principe est respecté, par exemple en tenant un registre des activités de traitement ou en réalisant des analyses d'impact, afin de le prouver au régulateur ou à leurs clients.

Les Droits des Personnes Concernées

Le DPA 2018 consacre également les droits des personnes (les « personnes concernées ») sur leurs données. Ces droits leur donnent du contrôle et de la visibilité. Les personnes disposent notamment du droit d'être informées de l'usage de leurs données, du droit d'y accéder et du droit de les faire rectifier ou effacer. Plus précisément, elles ont généralement le droit :

  • D'être informées : la personne doit savoir pourquoi ses données sont collectées et comment elles seront utilisées, par exemple via une politique de confidentialité. Notre article sur l'information des personnes détaille quand et comment délivrer cette information.
  • D'accès : la personne peut demander une copie de ses données personnelles.
  • De rectification : la personne peut faire corriger des données inexactes.
  • À l'effacement (« droit à l'oubli ») : sous certaines conditions, par exemple si les données ne sont plus nécessaires, la personne peut demander leur suppression.
  • À la limitation du traitement : dans certains cas, la personne peut demander que l'usage de ses données soit restreint.
  • À la portabilité : la personne peut obtenir ses données dans un format lisible par machine pour les transférer à un autre service.
  • D'opposition : la personne peut s'opposer à certains traitements, par exemple la prospection directe, ou retirer son consentement.
  • Relatifs aux décisions automatisées : la personne dispose de droits face au profilage et aux décisions entièrement automatisées.
  • De réclamation auprès de l'organisation : depuis le 19 juin 2026, les organisations doivent offrir une voie de réclamation directe et en accuser réception sous 30 jours.

Ces droits reflètent ceux du RGPD et s'appliquent sauf exemption spécifique, par exemple pour des motifs d'intérêt public ou dans le cadre d'une action en justice. Les organisations doivent disposer de processus pour traiter ces demandes dans les délais, en particulier les demandes d'accès (Data Subject Access Requests, DSAR). Le DUAA a confirmé qu'un responsable du traitement n'est tenu qu'à une recherche raisonnable et proportionnée pour répondre à une demande d'accès, et que le délai d'un mois est suspendu tant qu'il attend les informations raisonnablement nécessaires pour identifier les données.

Le Traitement des Données et l'Article 5 en Pratique

Le « traitement » désigne toute opération portant sur des données personnelles : collecte, conservation, partage, suppression, entre autres. Appliquer les principes de l'article 5 suppose une planification et une documentation rigoureuses. En vertu du DPA 2018, tout traitement doit reposer sur au moins une base légale (aussi appelée condition de traitement). Les principales bases légales sont :

  • Le consentement : la personne a donné un consentement clair pour une finalité précise.
  • Le contrat : le traitement est nécessaire à l'exécution d'un contrat avec la personne.
  • L'obligation légale : le traitement est imposé par la loi.
  • Les intérêts vitaux : protéger la vie d'une personne en cas d'urgence.
  • La mission d'intérêt public : traitement nécessaire à l'exercice d'une mission publique, notamment pour les administrations et les organismes caritatifs.
  • L'intérêt légitime : un test de mise en balance entre l'intérêt de l'organisation et les droits de la personne, à condition que le traitement soit par ailleurs licite.
  • Les intérêts légitimes reconnus : une base ajoutée par le DUAA en février 2026 pour une liste fermée de finalités figurant à l'annexe 1 du UK GDPR, comme la prévention de la criminalité, la protection des personnes vulnérables et la réponse aux urgences. Aucun test de mise en balance n'est requis pour ces finalités.

Tout traitement doit aussi respecter les sept principes présentés plus haut.

Principes généraux du traitement

Dans tous les secteurs, les entreprises doivent intégrer les principes de l'article 5 à leurs opérations. Lors de la conception d'une nouvelle base clients, par exemple, une entreprise applique la protection des données dès la conception : limiter les champs au strict nécessaire (minimisation), définir des durées de conservation claires (limitation de la conservation) et chiffrer les données au repos (sécurité). Dans sa communication avec les clients, elle explique de manière transparente pourquoi elle a besoin de leurs données. Les audits et les analyses d'impact permettent de vérifier que le traitement respecte les exigences de l'article 5.

Traitement licite des données des salariés

Le traitement des données du personnel est licite au titre du DPA 2018 s'il repose sur une condition appropriée. Les bases courantes sont l'exécution du contrat de travail (données de paie, par exemple) ou le respect d'obligations légales (fiscalité, santé et sécurité). La conservation d'images de vidéosurveillance pour la sécurité des locaux peut reposer sur l'intérêt légitime, à condition d'être clairement communiquée et mise en balance avec la vie privée des salariés. Les employeurs doivent documenter la base retenue et informer le personnel de manière transparente.

Conditions de traitement

Selon les données traitées, des conditions différentes ou des garanties supplémentaires peuvent s'imposer. Pour les données personnelles ordinaires, l'une des sept bases ci-dessus suffit. Certaines données exigent en revanche une attention particulière.

Données de catégorie particulière

Les données de « catégorie particulière » (special category data) sont les données sensibles : origine ethnique, religion, santé, génétique, orientation sexuelle, entre autres. Le DPA 2018 exige une base légale supplémentaire pour les traiter, le plus souvent un consentement explicite ou un motif légal précis, et le Schedule 1 de la loi fixe les conditions propres au Royaume-Uni, dont beaucoup imposent un « appropriate policy document ». Par exemple, les données de santé d'un salarié ne peuvent être traitées que si l'employeur en a besoin pour les indemnités maladie (obligation légale) ou si le salarié y consent. Les données relatives aux condamnations pénales font aussi l'objet d'un encadrement particulier : hors autorités publiques, elles ne peuvent être traitées que sur le fondement d'une condition du Schedule 1, par exemple lorsque le traitement est nécessaire à une procédure judiciaire.

Traitements à des fins répressives

La partie 3 du DPA 2018 vise spécifiquement les données traitées par la police, les tribunaux et les autres autorités répressives. Elle reprend les principes en les adaptant à ces missions : les données collectées pour prévenir ou poursuivre des infractions doivent être traitées licitement et uniquement à des fins répressives légitimes. Seules les « autorités compétentes » peuvent s'appuyer sur ces règles. Les autres organisations restent soumises au UK GDPR lorsqu'elles partagent des données avec la police, sauf obligation légale contraire.

Quel Est le Champ d'Application du Data Protection Act 2018 ?

Le champ d'application du Data Protection Act est large : il vise tout responsable du traitement ou sous-traitant qui traite des données personnelles de personnes physiques vivantes dans le cadre d'activités au Royaume-Uni, quels que soient sa taille, son secteur ou sa forme juridique. Les trois questions ci-dessous règlent la plupart des cas.

Qui doit se conformer au DPA 2018 ?

Toute organisation établie au Royaume-Uni qui traite des données personnelles doit s'y conformer : sociétés, associations, autorités publiques, indépendants et partenariats. Les organisations situées hors du Royaume-Uni sont aussi concernées lorsqu'elles offrent des biens ou services à des personnes se trouvant au Royaume-Uni ou suivent leur comportement (article 3 du UK GDPR). Une entreprise française qui vend en ligne à des clients britanniques est donc soumise au RGPD britannique et doit en général désigner un représentant RGPD UK au titre de l'article 27, sauf exemption. Les sous-traitants ont leurs propres obligations directes, notamment en matière de sécurité et de notification des violations.

Quelles données personnelles sont couvertes ?

Une donnée personnelle est toute information se rapportant à une personne physique vivante identifiée ou identifiable. Cela inclut les identifiants directs (nom, adresse e-mail, numéro de sécurité sociale britannique) et indirects (adresse IP, référence client ou donnée de localisation pouvant être reliée à une personne). Les données de catégorie particulière (santé, origine ethnique, religion, biométrie, orientation sexuelle, entre autres) et les données relatives aux infractions pénales sont soumises à des conditions supplémentaires. La loi ne couvre ni les données de personnes décédées ni les données réellement anonymisées. Les données pseudonymisées restent des données personnelles tant que la clé de réidentification existe.

Quand le DPA 2018 s'applique-t-il ?

Le DPA 2018 s'applique aux traitements automatisés et aux traitements manuels dès lors que les données figurent dans un fichier structuré. Il s'applique sur tout le territoire du Royaume-Uni, y compris l'Écosse, le pays de Galles et l'Irlande du Nord : la protection des données est une compétence réservée à Westminster et l'Écosse n'a pas de loi distincte. Il couvre enfin l'ensemble du cycle de vie des données, de la collecte à la suppression sécurisée.

Comment le Data Protection Act 2018 s'Articule avec le UK GDPR

Le Data Protection Act 2018 et le UK GDPR forment ensemble le droit britannique de la protection des données. Le UK GDPR est le cadre général, calqué sur le RGPD européen ; le DPA 2018 est la couche de détail qui apporte les éléments propres au Royaume-Uni.

Avec le Brexit, le RGPD européen a cessé de s'appliquer au Royaume-Uni après le 31 décembre 2020. Pour éviter un vide juridique, le législateur britannique a transposé le RGPD européen en droit interne (le UK GDPR) et modifié le DPA 2018 en conséquence. Aujourd'hui, le « UK GDPR » couvre l'essentiel du périmètre du RGPD européen, et le DPA 2018 le complète. Une entreprise déjà conforme au RGPD européen en 2018 doit donc surtout mettre à jour sa terminologie (RGPD → UK GDPR) et vérifier les règles britanniques spécifiques du DPA.

Data Protection Act 2018 et UK GDPR : similitudes et différences

Le UK GDPR et le DPA 2018 reprennent les exigences du RGPD européen : mêmes principes, mêmes droits des personnes concernées, mêmes bases légales. Le DPA 2018 y ajoute toutefois un contenu propre au Royaume-Uni. Par exemple :

  • Police et renseignement : le DPA 2018 comporte des parties distinctes (3 et 4) qui encadrent les traitements de la police et des services de renseignement, absentes du RGPD européen.
  • Barème des amendes : le UK GDPR et le DPA 2018 autorisent l'ICO à infliger des amendes jusqu'à 17,5 millions de livres (4 % du chiffre d'affaires) pour les manquements graves et jusqu'à 8,7 millions de livres (2 %) pour les autres. Depuis le 5 février 2026, le même plafond s'applique aux manquements aux Privacy and Electronic Communications Regulations (PECR), qui régissent les e-mails, SMS de prospection et cookies.
  • Âge du consentement numérique : le DPA 2018 le fixe à 13 ans (contre 16 ans dans le RGPD européen) dans certaines conditions.
  • Pouvoirs ministériels et codes sectoriels : le gouvernement britannique peut créer ou approuver des codes de pratique spécifiques, par exemple en santé ou en éducation.

Pour les entreprises, les obligations pratiques restent les mêmes (gestion des droits, sécurité, information des personnes). Notre article détaillé RGPD britannique contre RGPD européen compare les deux régimes point par point.

Ce qui a changé après le Brexit

Le Brexit a surtout modifié les références juridiques et les règles de transfert. À la fin de la période de transition, le Royaume-Uni a adopté le UK GDPR, reprenant le texte du RGPD européen, et a modifié le DPA 2018 pour y renvoyer. Le Royaume-Uni est désormais un « pays tiers » au regard du droit de l'Union : les transferts UE vers Royaume-Uni reposent sur l'adéquation ou sur d'autres garanties. Sur le plan interne, peu de choses ont changé : l'ICO applique toujours la loi, et la plupart des lignes directrices sont restées en vigueur. L'UE a accordé au Royaume-Uni une décision d'adéquation en 2021. La Commission européenne a renouvelé les deux décisions d'adéquation le 19 décembre 2025 pour six ans, jusqu'au 27 décembre 2031. Le DPA 2018 a été mis à jour pour remplacer « RGPD de l'UE » par « UK GDPR » et retirer les références aux organes européens comme le Comité européen de la protection des données. Pour le reste, une entreprise conforme au RGPD en 2018 l'est en général restée.

« RGPD UK », « UK GDPR », « RGPD britannique » : de quoi parle-t-on ?

Ces trois expressions désignent le même texte, à ne pas confondre avec le Data Protection Act. « UK GDPR » est le nom officiel du règlement européen tel qu'il a été repris dans le droit britannique ; « RGPD britannique » et « RGPD UK » en sont les équivalents français d'usage. Aucune d'elles ne désigne le Data Protection Act 2018, qui est une loi du Parlement distincte et complémentaire. Dans vos contrats et politiques de confidentialité, employez les intitulés exacts (« UK GDPR » et « Data Protection Act 2018 »), car l'ICO et les tribunaux britanniques interprètent vos obligations au regard de ces textes précis.

Ce que les Entreprises Doivent Faire pour se Conformer

Pour se conformer au Data Protection Act 2018 et au UK GDPR, les organisations doivent adopter une approche structurée. Voici les étapes clés.

Réaliser une analyse des écarts

Commencez par auditer vos pratiques actuelles. Une analyse des écarts compare ce que vous faites aujourd'hui aux exigences du UK GDPR et du DPA 2018 : politiques non documentées, informations non mises à jour, données conservées sans nécessité. Cette évaluation identifie les faiblesses à corriger. Notre offre de conformité Privacy au Royaume-Uni comprend des analyses d'écarts et des audits approfondis.

Mettre à jour les politiques et mentions d'information

Votre politique de confidentialité et vos mentions d'information doivent refléter les exigences du DPA 2018 : quelles données vous collectez, pourquoi (la base légale), comment vous les utilisez, et quels sont les droits des personnes et la façon de les exercer. Mettez aussi à jour vos bandeaux cookies pour les utilisateurs britanniques. Vos modèles doivent contenir toutes les informations obligatoires : catégories de données, durées de conservation, transferts éventuels et coordonnées de contact. Ajoutez la voie de réclamation obligatoire depuis le 19 juin 2026 et, si vous vous appuyez sur les intérêts légitimes reconnus, nommez explicitement cette base.

Sensibiliser le personnel

Formez vos équipes aux règles applicables. Les salariés, en particulier des ressources humaines, de l'informatique et du marketing, doivent connaître les principes de base du DPA. Des sessions courtes ou des modules en ligne suffisent pour expliquer comment reconnaître une donnée personnelle, traiter une demande et pourquoi la sécurité compte. Une sensibilisation régulière ancre la protection des données dans la culture, pas seulement dans les politiques.

Gérer les droits des personnes concernées

Mettez en place un processus de traitement des demandes (accès, rectification, effacement, entre autres). En vertu du DPA 2018, la plupart des demandes doivent recevoir une réponse dans un délai d'un mois, avec des prolongations possibles, et le délai est désormais suspendu pendant que vous attendez une clarification raisonnablement nécessaire. Conservez une trace claire des demandes et des réponses. Un formulaire DSAR standardisé et un outil de suivi évitent que des demandes passent entre les mailles du filet.

Tenir le registre des activités de traitement

La loi impose à de nombreuses organisations de tenir un registre des activités de traitement (Record of Processing Activities, ROPA) au titre de l'article 30 : données détenues, finalités, durées de conservation, destinataires. Un registre à jour n'est pas une simple formalité : il prouve la responsabilité de l'organisation et sa préparation à un contrôle de l'ICO. Même les petites entreprises doivent documenter leurs traitements clés. La liste complète des documents à tenir figure dans la section « Registres et documentation » ci-dessous.

Notification des Violations et Sanctions au Titre du DPA 2018

En cas de violation de données personnelles (perte d'un ordinateur portable, cyberattaque), l'organisation doit évaluer le risque. Selon le UK GDPR et le DPA 2018, certaines violations doivent être notifiées à l'Information Commissioner's Office (ICO) sous 72 heures, et parfois aux personnes concernées en cas de risque élevé. L'ICO applique la loi et peut sanctionner. Pour les manquements les plus graves (violation des principes fondamentaux ou des droits des personnes), les amendes peuvent atteindre 17,5 millions de livres ou 4 % du chiffre d'affaires mondial. Les manquements moins graves (défaillances administratives, par exemple) sont passibles d'amendes jusqu'à 8,7 millions de livres ou 2 % du chiffre d'affaires. Au-delà des amendes, les entreprises s'exposent à des mises en demeure et les personnes peuvent demander réparation.

Deux changements issus du DUAA touchent la mise en œuvre. D'abord, le plafond de 17,5 millions de livres ou 4 % s'applique désormais aux manquements aux PECR (prospection et cookies), auparavant limités à 500 000 livres. Ensuite, l'ICO devient l'Information Commission en vertu de la partie 6 du DUAA, avec un transfert des fonctions prévu le 30 septembre 2026. Ses pouvoirs et ses lignes directrices sont maintenus : il n'est pas nécessaire de se réenregistrer ni de modifier vos politiques pour ce seul motif, mais mettez à jour les références lors de votre prochaine révision documentaire.

Obligations Sectorielles et Exemptions

Certains secteurs sont soumis à des règles supplémentaires au titre du DPA 2018. Les quatre groupes ci-dessous concentrent la majorité des questions sectorielles que nous recevons.

Santé et secteur public

Les données de santé et d'action sociale relèvent souvent des catégories particulières. Les prestataires s'appuient en général sur le consentement explicite ou sur une base légale comme la fourniture de soins. Le DPA 2018 autorise aussi certains usages de recherche et de statistique sous conditions. Les autorités publiques (écoles, collectivités, hôpitaux) doivent désigner un délégué à la protection des données (DPO) et suivre les codes propres au secteur public. Les exemptions liées au droit d'accès aux documents administratifs peuvent s'appliquer, mais les droits en matière de protection des données restent garantis, par exemple sur les dossiers patients.

Finance et assurance

Les acteurs financiers doivent sécuriser les données personnelles et financières conformément au DPA 2018 et aux réglementations sectorielles (DSP2, lutte contre le blanchiment). Ils utilisent souvent l'intérêt légitime ou la nécessité contractuelle comme base légale. Une vigilance accrue s'impose en cas de profilage ou de décision automatisée, comme le scoring de crédit. La Financial Conduct Authority (FCA) peut aussi publier des orientations sur l'usage des données.

Établissements d'enseignement

Écoles et universités traitent des données d'enfants, qui bénéficient de garanties particulières. Le consentement parental peut être nécessaire pour les moins de 13 ans. Les données scolaires croisent souvent des obligations de protection de l'enfance. Les établissements doivent aussi respecter les codes propres au secteur, par exemple pour les jurys d'examen ou les services sociaux.

Petites entreprises

Toutes les organisations, quelle que soit leur taille, doivent se conformer au DPA 2018 et au UK GDPR. Les petites entreprises peuvent parfois s'appuyer sur des bases légales différentes et n'ont pas besoin de DPO sauf si le traitement est au cœur de leur activité. Elles doivent néanmoins respecter les principes, protéger les données et répondre aux demandes de droits. La loi n'exempte pas les PME, mais les exigences sont proportionnées : un petit commerçant en ligne se contentera d'une information de base et de mesures de sécurité adaptées, là où un grand distributeur aura besoin de processus formalisés.

Les Exemptions Prévues par le DPA 2018

Les exemptions du Data Protection Act figurent aux Schedules 2 à 4 de la loi. Elles ne dispensent pas de l'obligation générale de conformité : elles permettent d'écarter certains droits ou obligations de transparence, dans la mesure nécessaire, lorsque leur application porterait atteinte à un intérêt public ou privé concurrent. Le tableau ci-dessous regroupe les exemptions les plus fréquemment rencontrées.

Groupe d'exemptions Situation type Ce qui peut être écarté
Criminalité, fiscalité et immigration (Schedule 2, partie 1) Enquêtes fraude, contrôles fiscaux, contrôle de l'immigration Transparence et certains droits si leur exercice compromettrait la finalité
Procédures judiciaires et secret professionnel de l'avocat (Schedule 2, partie 4) Contentieux, conseil juridique Droit d'accès aux documents couverts par le secret
Prévisions de gestion et négociations (Schedule 2, partie 4) Plans de restructuration, négociations salariales Droit d'accès si la divulgation nuirait à l'entreprise
Références confidentielles et copies d'examen (Schedule 2, partie 4) Références professionnelles ou académiques, copies d'examen Droit d'accès, en tout ou partie
Journalisme, fins académiques, artistiques et littéraires (Schedule 2, partie 5) Publication d'intérêt public La plupart des droits et principes si leur respect est incompatible avec la finalité
Recherche, statistique et archivage (Schedule 2, partie 6) Recherche scientifique ou historique, archives publiques Certains droits, sous réserve de garanties
Données de santé, d'action sociale et d'éducation (Schedule 3) Dossiers médicaux, dossiers sociaux, dossiers scolaires Droit d'accès si la divulgation causerait un préjudice grave

Deux règles pratiques s'imposent. Les exemptions s'apprécient au cas par cas, jamais comme une politique générale, et la décision de s'en prévaloir doit être documentée. Pour les exemptions liées au journalisme, à la recherche ou aux procédures judiciaires, conservez la preuve que le traitement aurait été compromis sans elles : l'ICO attend du responsable du traitement qu'il justifie son choix.

Registres et Documentation de Protection des Données

La documentation exigée par le DPA 2018 et le UK GDPR est la preuve du respect du principe de responsabilité. Le socle n'a pas changé avec le DUAA, mais deux éléments s'y ajoutent : un registre des réclamations et, le cas échéant, la trace du recours aux intérêts légitimes reconnus. La liste ci-dessous correspond à ce qu'un programme de conformité bien tenu maintient à jour.

  • Registre des activités de traitement (article 30) : obligatoire pour les organisations de 250 salariés et plus, et pour les plus petites lorsque le traitement n'est pas occasionnel, porte sur des catégories particulières ou des infractions pénales, ou présente un risque pour les personnes. En pratique, la plupart des PME entrent dans le champ pour au moins une partie de leurs traitements.
  • Cartographie des bases légales : la base retenue pour chaque traitement, avec l'analyse d'intérêt légitime lorsque cette base est utilisée.
  • Mentions d'information et preuves de consentement : la version en vigueur pour chaque public (clients, salariés, candidats) et la preuve du consentement lorsque c'est la base retenue.
  • Analyses d'impact (article 35) : obligatoires avant tout traitement à risque élevé, comme le profilage à grande échelle ou la surveillance systématique. Notre page sur l'analyse d'impact relative à la protection des données (AIPD) précise quand elle s'impose.
  • Référentiel de conservation : les durées appliquées et leur justification, en cohérence avec le principe de limitation de la conservation.
  • Registre des violations (article 33(5)) : toute violation, y compris celles non notifiées à l'ICO, avec les faits, les effets et les mesures prises.
  • Journaux des demandes de droits et des réclamations : demandes d'accès, d'effacement et, depuis le 19 juin 2026, réclamations reçues au titre de la procédure obligatoire, avec les délais de réponse.
  • Appropriate policy document : requis pour la plupart des conditions du Schedule 1 relatives aux données de catégorie particulière ou aux infractions pénales.

Cas concret : lors des audits de conformité menés par DPO Consulting, la pièce manquante est rarement le registre des traitements. C'est le plus souvent le référentiel de conservation ou l'appropriate policy document, deux documents que l'ICO demande tôt dans une enquête. Intégrez-les au même registre afin qu'un seul export réponde à une demande du régulateur.

Codes de Pratique et Évolutions Réglementaires

L'ICO et le gouvernement britannique publient des codes de pratique pour des contextes précis, par exemple le partage de données ou la santé. Ces guides expliquent comment appliquer la loi dans des situations concrètes. Les codes de l'ICO sur le partage de données, la conception adaptée à l'âge pour les services en ligne utilisés par des enfants et le journalisme aident les entreprises à rester conformes.

La grande réforme annoncée a eu lieu. La loi britannique sur l'utilisation et l'accès aux données (DUAA) a reçu la sanction royale le 19 juin 2025. Elle modifie le UK GDPR, le DPA 2018 et les PECR sans les fusionner. L'essentiel de ses dispositions sur la protection des données est entré en vigueur le 5 février 2026. Les changements les plus concrets pour les entreprises sont la base des intérêts légitimes reconnus, la clarification des règles de limitation des finalités et de recherche dans les demandes d'accès, un régime assoupli pour les décisions automatisées hors données de catégorie particulière, des exemptions de consentement pour les cookies de mesure d'audience à faible risque, la procédure de réclamation obligatoire depuis le 19 juin 2026, et la création de l'Information Commission. L'ICO publie ou finalise des lignes directrices sur chacun de ces points : consultez son espace DUAA avant de modifier vos processus.

À l'horizon, des réglementations comme le règlement européen sur l'IA (AI Act) et toute future réglementation britannique de l'IA auront un impact sur l'usage des données personnelles dans les systèmes d'intelligence artificielle. Les systèmes à haut risque exigeront transparence et analyses d'impact, en cohérence avec les standards de protection des données. Le Royaume-Uni a pour l'instant choisi une approche sectorielle plutôt qu'une loi unique sur l'IA ; notre article sur la réglementation de l'IA au Royaume-Uni fait le point.

Transferts Transfrontaliers de Données au Titre du DPA 2018

Tout transfert de données personnelles hors du Royaume-Uni doit reposer sur un mécanisme légal. Grâce à la décision d'adéquation de l'UE de 2021, renouvelée le 19 décembre 2025 jusqu'au 27 décembre 2031, les données peuvent circuler librement de l'Union européenne et de l'EEE vers le Royaume-Uni. Les transferts du Royaume-Uni vers l'UE ne nécessitent pas de dispositif supplémentaire tant que les règlements d'adéquation britanniques visant l'EEE restent en vigueur. Pour les autres pays, les organisations doivent s'appuyer sur une décision d'adéquation, sur l'accord international de transfert de données (IDTA) britannique ou l'addendum britannique aux clauses contractuelles types européennes, ou sur une autre garantie approuvée au Royaume-Uni.

Remarque : les décisions d'adéquation renouvelées couvrent désormais aussi les données transférées à des fins de contrôle de l'immigration britannique, que les décisions de 2021 excluaient. Le DUAA a par ailleurs remplacé le test d'adéquation britannique par un « data protection test » qui vérifie que le niveau de protection du pays destinataire n'est pas sensiblement inférieur à celui du Royaume-Uni. Dans tous les cas, mettez à jour vos mentions d'information pour indiquer les transferts internationaux et les garanties mises en place. Pour une vue d'ensemble des mécanismes par pays, consultez notre guide mondial des transferts de données transfrontaliers.

Se Faire Accompagner sur la Conformité au DPA 2018

Appliquer le Data Protection Act peut être complexe, mais vous n'êtes pas seul. Notre offre de conformité Privacy au Royaume-Uni apporte un accompagnement expert sur le DPA 2018 et le UK GDPR. Analyse des écarts, mise à jour des politiques, formation ou conseil continu : nous vous aidons à faire de la conformité un avantage concurrentiel. Nos consultants ont accompagné de nombreux clients de tous secteurs dans la mise en œuvre de cadres de protection des données efficaces.

Pour savoir comment nous pouvons aider votre entreprise à respecter ses obligations britanniques et internationales, prenez rendez-vous avec un expert RGPD.

FAQ

Quelle est la différence entre le DPA 2018 et le UK GDPR ?

Les deux textes fonctionnent ensemble. Le UK GDPR, qui est le RGPD européen repris dans le droit britannique, fixe les exigences générales. Le DPA 2018 le complète par des règles propres au Royaume-Uni : traitements répressifs, données de catégorie particulière, exemptions. Le UK GDPR fournit le cadre, le DPA 2018 les précisions et les exceptions.

Le DPA 2018 s'applique-t-il toujours après le Brexit ?

Oui. Le Data Protection Act 2018 est toujours en vigueur. Ce qui a changé, ce sont les références au RGPD européen, remplacées par le UK GDPR. Après le Brexit, le Royaume-Uni a repris le RGPD en droit interne via la loi de retrait de l'UE et a mis à jour le DPA 2018 en conséquence. Les organisations britanniques suivent donc le cadre combiné UK GDPR et DPA 2018. Les entreprises de l'UE qui traitent des données britanniques doivent respecter les règles britanniques (avec un représentant au Royaume-Uni si nécessaire), et les entreprises britanniques qui traitent des données européennes doivent respecter à la fois le UK GDPR et le RGPD européen.

Les petites entreprises doivent-elles se conformer au DPA 2018 ?

En général, oui. Toute organisation britannique qui traite des données personnelles de résidents britanniques doit se conformer au Data Protection Act 2018 et au UK GDPR. Il n'existe pas d'exemption générale pour les PME, mais les attentes du régulateur sont proportionnées. Une petite entreprise doit traiter les données licitement (consentement ou contrat, par exemple), les sécuriser et respecter les droits des personnes. Elle peut souvent le faire plus simplement, avec une politique de confidentialité courte plutôt que des dizaines de pages. L'ICO concentre ses contrôles sur les traitements à risque élevé, mais la conformité s'impose à tous.

Quelles sont les sanctions en cas de violation du DPA 2018 ?

L'Information Commissioner's Office (ICO) peut infliger des amendes élevées. Pour les manquements graves aux principes ou aux droits, l'amende peut atteindre 17,5 millions de livres ou 4 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu. Pour les manquements moins graves, par exemple l'absence de désignation d'un DPO lorsqu'elle est obligatoire, l'amende peut atteindre 8,7 millions de livres ou 2 % du chiffre d'affaires. L'ICO peut aussi prononcer des rappels à l'ordre et des mises en demeure, et certaines infractions, comme la destruction de données pour éviter leur communication, relèvent du droit pénal. Depuis février 2026, les manquements aux PECR sont soumis au même plafond de 17,5 millions de livres ou 4 %.

Pouvez-vous nous aider à respecter à la fois les lois britanniques et internationales ?

Oui. Nos services couvrent la conformité au UK GDPR et au Data Protection Act 2018, et nous conseillons aussi sur les régimes internationaux comme le RGPD européen ou la PIPEDA canadienne. Pour un accompagnement centré sur le Royaume-Uni, notre offre de conformité Privacy au Royaume-Uni vous guide dans les exigences du DPA 2018. Nous pouvons aussi agir comme votre représentant au Royaume-Uni ou dans l'UE. Nous aidons les entreprises à mettre en place des politiques, procédures et outils conformes à plusieurs juridictions.

Comment le DPA 2018 s'applique-t-il aux flux transfrontaliers ?

Au titre du DPA 2018 et du UK GDPR, tout transfert transfrontalier nécessite un mécanisme légal. Avec les décisions d'adéquation de l'UE, les données de l'EEE circulent librement vers le Royaume-Uni. Les transferts du Royaume-Uni vers l'UE se poursuivent comme avant. Les décisions européennes ont été renouvelées le 19 décembre 2025 et courent jusqu'au 27 décembre 2031. Pour les autres pays, les organisations britanniques doivent utiliser des garanties approuvées (IDTA ou addendum britannique, règles d'entreprise contraignantes) ou s'assurer qu'une décision d'adéquation existe.

Quels droits les personnes ont-elles au titre du DPA 2018 ?

Les personnes disposent de huit droits fondamentaux au titre du Data Protection Act et du UK GDPR : information, accès, rectification, effacement, limitation du traitement, portabilité, opposition et droits relatifs aux décisions automatisées. Depuis le 19 juin 2026, elles ont aussi un droit légal de réclamation directe auprès de l'organisation, avec accusé de réception sous 30 jours.

Quelles données personnelles sont couvertes par le DPA 2018 ?

Le DPA 2018 couvre toute information relative à une personne physique vivante identifiée ou identifiable, y compris les identifiants en ligne comme les adresses IP et les identifiants de cookies. Les données de catégorie particulière (santé, origine ethnique, religion, biométrie, orientation sexuelle, entre autres) et les données relatives aux infractions pénales sont couvertes avec des conditions supplémentaires. Les données anonymisées et celles des personnes décédées sont hors champ.

Qui est responsable de la conformité au DPA 2018 ?

Le responsable du traitement, c'est-à-dire l'organisation qui décide des finalités et des moyens, porte la responsabilité première. Les sous-traitants qui agissent pour son compte ont des obligations directes en matière de sécurité, de notification des violations et de tenue de registres. La direction reste responsable devant l'ICO même lorsqu'un DPO interne ou externalisé assure le suivi quotidien.

Quel est le rôle du délégué à la protection des données au titre du DPA 2018 ?

Le DPO contrôle la conformité au DPA 2018 et au UK GDPR, conseille sur les analyses d'impact, forme le personnel et sert de point de contact pour l'ICO et les personnes concernées. Sa désignation est obligatoire pour les autorités publiques et pour les organisations dont l'activité principale implique un suivi régulier à grande échelle ou le traitement à grande échelle de données de catégorie particulière. De nombreuses organisations externalisent cette fonction pour disposer d'une expertise indépendante sans recrutement à temps plein.

Quels registres les organisations doivent-elles tenir au titre du DPA 2018 ?

Les organisations doivent tenir un registre des activités de traitement lorsque l'article 30 s'applique, un registre des violations, la preuve des bases légales et des consentements, des analyses d'impact pour les traitements à risque élevé, un appropriate policy document lorsque les conditions du Schedule 1 sont utilisées, ainsi que les journaux des demandes de droits et, depuis juin 2026, des réclamations. Tenir ces documents à jour est la manière de démontrer le respect du principe de responsabilité.

Références

  • Data Protection Act 2018, c. 12. (2018). legislation.gov.uk. https://www.legislation.gov.uk/ukpga/2018/12/contents
  • Data (Use and Access) Act 2025, c. 18. (2025). legislation.gov.uk. https://www.legislation.gov.uk/ukpga/2025/18/contents
  • The Data (Use and Access) Act 2025 (Commencement No. 6 and Transitional and Saving Provisions) Regulations 2026, SI 2026/82. (2026). legislation.gov.uk. https://www.legislation.gov.uk/uksi/2026/82/made
  • Department for Science, Innovation and Technology. (2025). Data Use and Access Act 2025: plans for commencement. GOV.UK. https://www.gov.uk/guidance/data-use-and-access-act-2025-plans-for-commencement
  • Commission européenne. (2025, 19 décembre). Commission renews decisions to allow for the free and safe flow of personal data with the UK [Communiqué de presse IP/25/3059]. https://europa.eu/newsroom/ecpc-failover/pdf/ip-25-3059_en.pdf
  • Information Commissioner's Office. (2026, 5 février). Statement on the commencement of the Data (Use and Access) Act (DUAA). https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2026/02/statement-on-the-commencement-of-the-data-use-and-access-act-duaa/
  • Information Commissioner's Office. (s. d.). Data (Use and Access) Act 2025. Consulté le 18 septembre 2026, à l'adresse https://ico.org.uk/about-the-ico/what-we-do/legislation-we-cover/data-use-and-access-act-2025/

À lire également

See all