核心观点与关键要求
自2026年6月19日起,根据《数据(使用和访问)法案2025》(DUAA)的生效,英国GDPR框架将引入一项新的法定权利,允许个人向数据控制者投诉其违反英国GDPR的行为。该改革旨在减轻信息专员办公室(ICO,更名为“信息委员会”)的监管负担,并鼓励个人首先向控制者提出投诉。
关键数据与变化
- 生效日期:2026年6月19日
- 法律依据:《数据保护法案2018》(DPA 2018)第164A条(经DUAA修订)
- 主要变化:
- 个人获得向控制者投诉违反英国GDPR的权利
- 控制者必须建立正式的投诉处理流程
- 投诉范围涵盖任何违反英国GDPR的行为,包括:
- 主体访问请求
- 直接营销
- 保留实践
- 透明度义务
- Cookie和其他跟踪技术
- 安全事件
- 处理的合法依据
组织需采取的措施
-
更新隐私声明
- 解释个人向组织提出数据保护投诉的权利
- 说明投诉提交方式与渠道
- 强调个人继续向信息委员会投诉的权利
-
建立正式的投诉处理流程
- 制定从接收至解决的文档化流程
- 明确接收、分类、升级、调查和响应机制
- 建立记录保存和监督治理安排
-
实施跟踪与审计能力
- 记录投诉接收日期、关键节点等信息
- 区分投诉与主体访问请求等其他请求
- 保存调查记录和决策依据
-
培训相关团队
- 培训一线人员、客服、HR、法务、合规及DPO
- 明确投诉构成、升级路径、适用时限
- 理解投诉与其他监管流程(如数据泄露管理、权利请求处理)的交互
-
审查处理者和集团安排
- 评估现有合同是否涵盖投诉处理义务
- 确保处理者支持投诉调查和主体权利响应
研究结论
该改革将使投诉处理成为组织数据保护问责制中更可见、可审计的方面。组织应立即评估现有隐私治理框架的合规性,优先更新隐私声明、建立文档化流程并确保适当的治理和审计机制。国际组织需考虑将英国特定要求纳入全球隐私治理框架。从2026年6月19日起,组织不仅需遵守英国GDPR和DPA 2018的实质性义务,还需证明其能结构化、透明化、及时地接收、管理和解决投诉。