Del GDPR al UK GDPR: 10 años después Del Brexit
Diez años han transcurrido desde aquel 23 de junio de 2016, cuando un ajustado resultado electoral llevó a la ciudadanía británica a decidir la salida del Reino Unido (RU) de la Unión Europea (UE), un movimiento sísmico en el plano político, legislativo, económico y social que convirtió al país en el primero en abandonar el proyecto europeo, marcando así un hito histórico.
En lo que respecta a la normativa de protección de datos, cabe señalar que, una vez consumado el Brexit el 1 de enero de 2021 —fecha en que concluyó el período de transición—, RU incorporó a su ordenamiento jurídico interno el Reglamento General de Protección de Datos (RGPD) 2016/679, en virtud del artículo 3 (section 3) de la European Union (Withdrawal) Act 2018, y de este proceso nació el denominado UK GDPR.
De este modo, desde el 1 de enero de 2021, el UK GDPR despliega sus efectos en calidad de retained EU law, operando en paralelo al RGPD , y reproduciendo en gran medida su contenido, si bien ambos marcos normativos han comenzado a divergir progresivamente en ciertos aspectos. En este artículo analizaré las divergencias más relevantes, así como también los principales hitos legislativos y políticos que han ido perfilando el escenario post-Brexit en el que actualmente nos encontramos.
Data (Use and Access) ACT 2025: Precedentes y tramitación parlamentaria.
El origen: la consulta Data: A New Direction (2021).
El proceso de revisión de normativa en protección de datos, se remonta al 10 de septiembre de 2021, fecha en que el Gobierno presidido por Boris Johnson abrió la consulta pública Data: A New Direction, cuyo objetivo era recabar aportaciones para el desarrollo de propuestas de reforma en el marco de su National Data Strategy .
A través de esta iniciativa, el Ejecutivo buscaba poner en valor los«beneficios« derivados de la salida del RU de la UE e impulsar lo que describió como A new golden age of growth and innovation.
Sin embargo, la mayoría del sector empresarial mostró escepticismo ante las propuestas más disruptivas que implicaban modificaciones sustanciales de la normativa vigente. La razón de dicha cautela resultaba evidente: las empresas querían evitar que la posible divergencia regulatoria respecto del marco europeo pusiera en riesgo la renovación de la decisión de adecuación de la UE con respecto al RU, habida cuenta de que la pérdida de dicho reconocimiento conllevaría la extinción del régimen de libre circulación de datos personales desde el territorio de la UE hacia el RU, debiendo en ese caso recurrir, para la transferencia de datos personales, a las garantías previstas en el artículo 46 del RGPD.
Dos proyectos de reforma frustrados bajo el Gobierno conservador.
El Gobierno conservador presentó en dos ocasiones el proyecto de reforma: el Data Protection and Digital Information Bill (18 de julio de 2022), posteriormente retirado, y su segunda versión, el Data Protection and Digital Information (No. 2) Bill (8 de marzo de 2023), que quedó sin efecto al no superar el período de wash-up (esto es, el breve lapso de tiempo previo a la disolución del Parlamento —en este caso, con motivo de las elecciones generales de julio de 2024—.
Tramitación parlamentaria del Data (Use and Access) Bill: el ping-pong entre la House of Commons y House of Lords.
Posteriormente, tras su victoria electoral, el partido laboralista retomó la iniciativa con la presentación, el 23 de octubre de 2024, del Data (Use and Access) Bill («DUA Bill»).
Uno de los aspectos más controvertidos del ping-pong parlamentario entre la House of Commons y la House of Lords giró en torno a la inteligencia artificial y el copyright, tras la propuesta por parte de la House of Lords de enmiendas al proyecto de ley, dirigidas a exigir una mayor transparencia en el entrenamiento de modelos de IA y así, alcanzar una protección efectiva de obras protegidas por derechos de autor.
Sin embargo, la House of Commons rechazó reiteradamente estas enmiendas, alegando que la regulación concerniente la IA no debía abordarse de forma fragmentada, incluyendo parte de su regulación dentro del DUA Act,
Data (Use and Access) ACT 2025: Modificación del marco normativo de RU en Protección de Datos y Privacidad
Finalmente, La Data (Use and Access) Act 2025 («DUAA», por sus siglas en inglés), recibió la sanción real el 19 de junio de 2025, si bien sus disposiciones entraron en vigor de manera progresiva entre el 5 de febrero de 2026 y el 19 de junio de 2026.
La DUAA introduce modificaciones en todas las normas que vertebran la regulación en protección de datos privacidad en el RU: UK GDPR, Data Protection Act 2018(DPA) y Privacy and Electronic Communications Regulations 2003 (PECR).
A continuación, se exponen algunas de las modificaciones introducidas, prestando especial atención a aquellas de mayor trascendencia.
Data subject request ( derecho de acceso del interesado) : regla stop the clock y búsquedas razonables y proporcionadas.
El Data Subject Request (Derecho de acceso) se recoge en el artículo 15 del UK GDPR, en virtud del cual, una persona ubicada en RU tiene derecho a obtener del responsable del tratamiento confirmación de si, efectivamente, está tratando sus datos personales y, en caso afirmativo, acceder a una copia de los mismos, así como también a otros derechos, entre los que se incluyen: conocer los fines del tratamiento, los destinatarios o las categorías de destinatarios a los que se le hayan comunicado o vayan a comunicarse dichos datos personales, en particular aquellos que se encuentren en terceros países u organizaciones internacionales. También, si es posible, el plazo previsto para la conservación de dichos datos.
Stop the Clock rule
Las empresas y organizaciones deben responder a la Data Subject Request del interesado en un plazo de 30 días naturales ,a contar desde la fecha en la que la empresa la recibe. Tras las modificaciones introducidas por la DUAA, las organizaciones y empresas pueden suspender (stop the clock) este plazo de un mes, si necesitan información adicional para comprender el alcance de dicha solicitud , y así poder dar la respuesta requerida. La suspensión del plazo opera hasta que se reciba la aclaración solicitada; y una vez proporcionada, el plazo reanuda su cómputo a contar desde la fecha en que se interrumpió.
Searches “reasonable and proportionate”
La medida de suspensión del plazo stop the clock, facilita la aplicación de otra disposición ya prevista en el case law, pero ahora codificada expresamente en la DUAA, según la cual las personas interesadas solo tienen derecho a información relativa al tratamiento de sus datos personales, siempre que el responsable del tratamiento pueda proporcionarla tras realizar una investigación razonable y proporcionada.
De este modo, se busca equilibrar los derechos de los interesados con las obligaciones operativas de los responsables del tratamiento, limitando el alcance de las solicitudes de acceso a aquellas búsquedas que resulten factibles y no desproporcionadas.
Obligación del responsable de habilitar un canal de reclamaciones en protección de datos.
La DUAA introduce por primera vez la obligación de que los responsables del tratamiento de datos personales de las personas ubicadas en el RU dispongan de un canal de reclamaciones accesible y transparente que permita a los interesados presentar sus reclamaciones ante ellos. Según las recomendaciones del ICO, esto puede lograrse, entre otras, a través de las siguientes acciones:
- Poner a disposición de los usuarios un formulario de reclamaciones para que estos puedan cumplimentarlo y enviarlo por email a la empresa u organización.
- Habilitar una línea de teléfono para tramitar reclamaciones.
- Habilitar un portal de reclamaciones en línea.
Decisiones individuales automatizadas: de la prohibición al «permiso por defecto»
El DUAA también reforma el artículo 22 del UK GDPR, relativo a las decisiones individuales automatizadas. Se trata de una de las modificaciones de mayor calado del texto, en la medida en que supone una divergencia notable respecto del RGPD . Por ello, me detendré a analizar esta disposición con el detalle que merece, a fin de formular las observaciones oportunas sobre las consecuencias que se derivan de su modificación.
El artículo 22 del RGPD, en su apartado 1, indica lo siguiente: «Todo interesado tendrá derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos en él o le afecte significativamente de modo similar. »
El término «derecho», de la disposición, no significa que el artículo resulte de aplicación exclusivamente cuando el interesado lo invoque de manera expresa, sino que consagra una prohibición general de las decisiones basadas únicamente en el tratamiento automatizado, es decir sin intervención humana ,con independencia de que el interesado realice o no una acción en relación con el tratamiento de sus datos personales.
Esta disposición refuerza la premisa según la cual debe ser el propio interesado quien ostente el control sobre sus datos personales, en consonancia con los principios rectores del RGPD. Concebir el artículo 22 del RGPD como una prohibición, y no como un derecho que requiere ser ejercido, implica que los individuos gozan de una protección automática frente a las posibles consecuencias derivadas de este tipo de tratamiento.
Asimismo, el mencionado artículo 22.1 establece que, para que resulte aplicable esta disposición, la decisión ha de producir efectos jurídicos o afectar al interesado de manera significativa. A continuación, analizo cada uno de estos conceptos:
«Decisión que produzca efectos jurídicos»
Para que concurra un efecto jurídico, es necesario que la decisión, adoptada exclusivamente a partir de un tratamiento automatizado, afecte a los derechos del interesado. Entre estos derechos podrían citarse a título de ejemplo los siguientes: la libertad de asociación, el derecho de sufragio, el reconocimiento o la negativa de una prestación reconocida legalmente, como el subsidio por hijos a cargo o la ayuda para vivienda, así como la prohibición de entrada a un país o la denegación de la nacionalidad.
«Afecte al interesado significativamente o de modo similar»
Un proceso decisorio puede quedar comprendido dentro del ámbito de aplicación del artículo 22 RGPD aun cuando no incida sobre los derechos legales de las personas, siempre que genere un efecto de análoga entidad en sus consecuencias.
Dicho de otro modo, aunque no se altere obligación o derecho legal alguno, el interesado puede resultar afectado en un grado suficiente como para merecer la tutela prevista en esta disposición. A este respecto, el considerando 71 del RGPD contempla, a título ilustrativo, supuestos que podrían afectar al interesado significativamente, entre ellos se encuentran: la denegación automática de una solicitud de crédito en línea y los procesos de contratación electrónica llevados a cabo sin intervención humana .
Excepciones a la prohibición general de decisiones automatizadas
No obstante, el artículo 22 en su apartado 2 establece excepciones a la aplicación de la prohibición indicada en su apartado 1, las cuales, indico a continuación:
Artículo 22.2.a) RGPD: Excepción por celebración o ejecución de un contrato
Esta excepción opera cuando dicho tratamiento automatizado resulte necesario para la celebración o la ejecución de un contrato entre el interesado y el responsable del tratamiento.
Los responsables del tratamiento pueden recurrir a procesos decisorios basados exclusivamente en tratamiento automatizado cuando estos constituyan el medio necesario para alcanzar la finalidad contractual perseguida.
En determinados supuestos, la intervención humana rutinaria en cada decisión individual puede resultar inviable, atendido el elevado volumen de datos objeto de tratamiento —piénsese, por ejemplo, en plataformas que gestionan miles de transacciones simultáneas—.
El juicio de necesidad: núcleo del análisis
La aplicación de esta excepción exige que el responsable del tratamiento pueda acreditar la necesidad del tratamiento automatizado, lo que implica valorar, en particular, si existen métodos alternativos menos invasivos capaces de alcanzar el mismo objetivo. Este es el elemento verdaderamente determinante de la excepción: no basta con que el tratamiento automatizado resulte conveniente, eficiente o económicamente más ventajoso para el responsable; es preciso que sea objetivamente indispensable.
En consecuencia, si existen medios alternativos igualmente efectivos y menos intrusivos para lograr la misma finalidad contractual, el tratamiento automatizado no podrá considerarse «necesario» a los efectos del artículo 22.2.a) del RGPD, y la excepción no resultará de aplicación.
Artículo 22.2.b) RGPD: Excepción por estar autorizada por el Derecho de la Unión o de los Estados miembros
Esta segunda excepción a la prohibición general del artículo 22.1 del RGPD, opera cuando el tratamiento automatizado se encuentre expresamente autorizado por el Derecho de la Unión o de los Estados miembros aplicable al responsable del tratamiento
Cuando resulte de aplicación esta excepción, la propia norma habilitante debe establecer, asimismo, medidas adecuadas para salvaguardar los derechos, libertades e intereses legítimos del interesado.
Cabe mencionar que, el considerando 71 del RGPD ofrece, a título ilustrativo, dos ejemplos de ámbitos en los que esta excepción podría resultar de aplicación:
- El seguimiento y la prevención del fraude y de la evasión fiscal, en el marco de las facultades de control atribuidas a las autoridades competentes.
- La garantía de la seguridad y la fiabilidad de un servicio prestado por el propio responsable del tratamiento.
Artículo 22.2.c) RGPD: Excepción que se basa en el consentimiento explícito del interesado.
Esta excepción opera cuando el interesado ha manifestado su consentimiento de forma expresa e inequívoca para que el responsable del tratamiento adopte decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente.
Artículo 22.3 RGPD: garantías frente a las excepciones al principio general
No obstante, el apartado 3 del artículo 22 dispone que, cuando resulten de aplicación las excepciones relativas a la celebración o ejecución del contrato y al consentimiento del interesado previamente mencionadas, el responsable del tratamiento habrá de implementar las medidas adecuadas para salvaguardar los derechos, libertades e intereses legítimos del interesado, garantizando, como mínimo, su derecho a obtener la intervención humana por parte del responsable, a expresar su punto de vista y a impugnar la decisión.
Artículo 22.4 RGPD: Decisiones individuales automatizadas sobre datos de categoría especial.
En lo que respecta a las decisiones individuales automatizadas que impliquen el tratamiento de datos pertenecientes a categorías especiales, la prohibición general únicamente admite las siguientes dos excepciones:
- Cuando el interesado haya prestado su consentimiento explícito para el tratamiento de dichos datos con una o varias finalidades determinadas, salvo que el Derecho de la Unión o de los Estados miembros disponga que dicha prohibición resulta indisponible para el propio interesado, es decir, que este no pueda excepcionarla mediante su consentimiento; o
- Cuando el tratamiento resulte necesario por razones de interés público esencial, con arreglo al Derecho de la Unión o de los Estados miembros, siempre que dicha normativa habilitante sea proporcionada a la finalidad perseguida, respete en su contenido esencial el derecho fundamental a la protección de datos, y contemple garantías adecuadas y específicas orientadas a salvaguardar los derechos e intereses fundamentales del interesado.
DUAA Act : del artículo 22 del GDPR al artículo 22 del UK GDPR ¿Qué ha cambiado?
Con anterioridad a las modificaciones introducidas por la DUAA, el artículo 22 del UK GDPR contenía la misma disposición que el artículo 22 del GDPR, conforme a la cual, como ya he comentado anteriormente, se establece una prohibición general de las decisiones individuales basadas únicamente en el tratamiento automatizado de datos personales, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre el interesado o le afecten significativamente de modo similar. Asimismo, el artículo 22 del UK GDPR recogía las mismas garantías y excepciones previstas en el artículo 22 del GDPR.
Sin embargo, una vez que la Section 80 de la DUAA reemplaza el artículo 22 del UK RGPD por los artículos 22A, 22B, 22C y 22D , los cuales entraron en vigor el 5 de febrero de 2026, la regulación de las decisiones automatizadas quedan reguladas en RU de la siguiente manera:
Se sustituye la prohibición general del artículo 22UK GDPR al permiso por defecto, legitimando al responsable del tratamiento a tomar decisiones individuales basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos en el interesado le afecte significativamente de modo similar.
No obstante, en todo caso, el responsable del tratamiento habrá de implementar las medidas adecuadas para salvaguardar los derechos, libertades e intereses legítimos del interesado, garantizando, como mínimo, su derecho a obtener la intervención humana por parte del responsable, a expresar su punto de vista y a impugnar la decisión.
Decisiones individuales automatizadas: Datos de categoría especial
En lo que respecta a las decisiones basadas únicamente en el tratamiento automatizado de datos personales de categoría especial, incluida la elaboración de perfiles, que produzca efectos jurídicos en el interesado o le afecte significativamente de modo similar, el UK GDPR, mantiene la prohibición general, salvo que apliquen las siguientes excepciones:
- Exista consentimiento explícito del interesado.
- Sea necesario para la celebración o ejecución de un contrato entre el interesado y responsable del tratamiento.
- Exista un interés público general.
Decisión de adecuación: Libre flujo de datos personales desde la UE al RU.
Cuando la Comisión Europea adopta una decisión de adecuación respecto de un tercer país, declara que este ofrece un nivel de protección de datos personales «esencialmente equivalente» al garantizado por el RGPD. Ello permite que los datos personales circulen libremente desde la UE hacia dicho país sin necesidad de aportar garantías adicionales.
Cronología de las decisiones de adecuación respecto a RU
- Decisión de adecuación post Brexit: El 28 de junio de 2021, la Comisión Europea adoptó la Decisión de Ejecución (UE) 2021/1772, por la que se declaró la adecuación de RU. Dicha decisión tuvo una vigencia limitada a cuatro años, es decir, hasta el 27 de junio de 2025.
- Prórroga transitoria. El 24 de junio de 2025, la Comisión adoptó la Decisión de Ejecución (UE) 2025/1226, mediante la cual se prorrogó seis meses la vigencia de la decisión de adecuación, que habría expirado el 27 de junio de 2025, hasta el 27 de diciembre de 2025. Esta prórroga tuvo por objeto conceder a la Comisión el tiempo necesario para evaluar las reformas introducidas por la DUAA 2025 antes de pronunciarse sobre la renovación de la decisión de adecuación.
- Renovación. El 19 de diciembre de 2025, la Comisión adoptó la Decisión de Ejecución (UE) 2025/2574, por la que se prorroga la declaración de adecuación en virtud del RGPD hasta el 27 de diciembre de 2031.
Observación del Comité Europeo de Protección de Datos (CEPD)
Cabe señalar que el CEPD , en su Dictamen 26/2025 sobre el proyecto de Decisión de Ejecución de la Comisión relativa a la protección adecuada de los datos personales por parte de RU, subraya la necesidad de que la Comisión supervise la aplicación práctica de la nueva regulación británica sobre decisiones automatizadas, habida cuenta de la rapidez con la que evoluciona la inteligencia artificial.
El UK GDPR ha dejado de ser una mera réplica del RGPD y ha evolucionado hacia un marco normativo propio, aunque todavía estrechamente vinculado al modelo europeo.
Conclusiones
La renovación de la decisión de adecuación hasta el 27 de diciembre de 2031 confirma que, a juicio de la Comisión Europea, las reformas introducidas por la DUAA no alteran de manera sustancial el nivel de protección exigido por el RGPD ni rompen la equivalencia esencial entre ambos marcos normativos. En consecuencia, las transferencias de datos personales desde la UE a RU podrán seguir realizándose sin necesidad de recurrir a garantías adicionales previstas en el Capítulo V del RGPD.
A la fecha de redacción del presente artículo, el primer ministro británico, Andy Burnham, ha anunciado que una posible reincorporación del RU a la UE será una de las opciones que se estudiarán en el marco de la definición de las futuras relaciones entre el RU y el bloque comunitario durante la próxima década. Si bien resulta todavía prematuro valorar el alcance y las implicaciones de este planteamiento, este anuncio introduce una variable política relevante que podría acercar de nuevo ambos marcos normativos.
Por todo lo anterior, se recomienda a las empresas y organizaciones que operan en RU y en la UE realicen un seguimiento continuo de la evolución política y normativa de ambas jurisdicciones.
Notas:
1.Mediante la aprobación de The Data Protection, Privacy and Electronic Communications (Amendments etc) (EU Exit) . Regulations 2019 , SI 2019/419, se llevaron a cabo las adaptaciones técnicas necesarias para su aplicación en el marco regulatorio de RU, las cuales consistieron, entre otras, en la sustitución de las referencias a las instituciones europeas por las correspondientes instituciones del RU, con el objetivo de garantizar la operatividad y coherencia del régimen normativo tras el Brexit.
2.Vid.https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32021D1772 Decisión de Ejecución (UE) 2021/1772 de la Comisión, de 28 de junio de 2021, con arreglo al Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, relativa al nivel adecuado de protección de los datos personales por el Reino Unido.
3. https://bills.parliament.uk/bills/3430
4. No obstante, el Gobierno británico asumió el compromiso ,hoy recogido en los artículos 135 y 136 de la Data (Use and Access) Act 2025,de publicar y presentar ante el Parlamento una evaluación de impacto económico (economic impact assessment) respecto de cada una de las cuatro opciones regulatorias contempladas en su consulta Copyright and , publicada el 17 de diciembre de 2024.
5. Vid Sección 103 de la DUAA 2025 que añade la s. 164A a la DPA 2018)
6. Vid. Guidelines on Automated individual decision-making and Profiling for the purposes of Regulation 2016/679
7. Vid. Guidelines on Automated individual decision-making and Profiling for the purposes of Regulation 2016/679 (wp251rev.01)
8. Vid. https://www.edpb.europa.eu/documents/guideline/guidelines-052020-on-consent-under-regulation-2016679_en
9. Vid. https://www.legislation.gov.uk/ukpga/2025/18/section/80
10. Vid. Guía del ICO a propósito de la aplicación del artículo 22 UK GDPR sobre los procesos de reclutamiento
ICO’s guidance on automated decision-making, including profiling
11. Article 22B (1) to (3) UK GDPR
12. Artículo 45 RGPD.
13. Opinion 26/2025 regarding the European Commission Draft Implementing Decision pursuant to Regulation (EU) 2016/679 on the adequate protection of personal data by the United Kingdom

Laura Gallego Herráez
Head of Tech & Law | AI, GDPR,UK GDPR & Digital Regulation UK & EU en Scornik Gerstein LLP London



Dejar un comentario
¿Quieres unirte a la conversación?Siéntete libre de contribuir!