Édition

Ceci est une édition permanente. Elle reprend le briefing tel que publié à cette date et ne change pas.

Changements de gouvernance de l'ICO confirmés pour le 30 septembre 2026

30 septembre 2026

Le 30 septembre 2026 marque la date d'entrée en vigueur des nouvelles dispositions de gouvernance de l'ICO, telles que mandatées par le Data (Use and Access) Act 2025. Ce changement législatif a un impact sur la structure interne et la supervision du principal régulateur britannique de la protection des données, nécessitant un travail préparatoire au sein même de l'ICO.

Le Data (Use and Access) Act 2025 introduit des changements significatifs dans la gouvernance de l'ICO, qui doivent être entièrement mis en œuvre d'ici le 30 septembre 2026. Cela implique une restructuration du rôle du Commissaire et la mise en place de nouveaux mécanismes de supervision au sein de l'organisation. Les équipes juridiques et opérationnelles internes de l'ICO sont chargées d'assurer la conformité à ces exigences légales.

Les organisations doivent reconnaître que si la gouvernance interne de l'ICO change, ses fonctions et pouvoirs réglementaires concernant la protection des données restent cohérents. Les responsables du traitement et les sous-traitants continueront d'interagir avec l'ICO dans le cadre des dispositifs existants, y compris le UK RGPD et le Data Protection Act 2018. Le travail précédant cette échéance est interne à l'ICO, se concentrant sur des ajustements administratifs et structurels plutôt que sur de nouvelles obligations pour les entités externes.

Les preuves de conformité pour l'ICO comprendraient des politiques internes mises à jour, des organigrammes révisés et une documentation détaillant les nouveaux processus de prise de décision et les structures de responsabilisation. Cette transformation interne garantit que le régulateur fonctionne efficacement sous son nouveau mandat légal.

Le Data (Use and Access) Act 2025 fixe le 30 septembre 2026 comme date d'effet, et la préparation qu'il exige incombe à des équipes qui sont évaluées sur d'autres travaux, c'est pourquoi cette date est reportée plutôt que l'obligation mal interprétée.

Data (Use and Access) Act 2025

Qui cela engage
L'ICO
Ce qui a changé
Rien n'a changé aujourd'hui. Ce qui est fixé est la date à laquelle l'obligation commence à s'appliquer : le 30 septembre 2026, lorsque l'ICO deviendra l'Information Commission, modifiant sa structure de gouvernance mais conservant ses fonctions réglementaires existantes.
Ce qu'il faut vérifier
Aucune action directe requise pour les responsables du traitement et les sous-traitants, car les fonctions réglementaires restent inchangées.
Ce que cela ne signifie pas
Il s'agit d'une date inscrite au calendrier, et non d'une nouvelle obligation publiée aujourd'hui. Rien de ce qui est en vigueur n'a changé ce matin.

À transmettre à votre équipe

L'ICO subira d'importants changements de gouvernance d'ici le 30 septembre 2026, comme l'exige le Data (Use and Access) Act 2025, bien que ses fonctions réglementaires pour les organisations externes restent inchangées.

La question du jour

Un DPD au Royaume-Uni examine les implications du Data (Use and Access) Act 2025. Quelle est la principale conséquence de cette législation pour les responsables du traitement et les sous-traitants externes à l'ICO ?

  1. Les fonctions et pouvoirs réglementaires de l'ICO concernant la protection des données restent inchangés pour les entités externes.
  2. Les responsables du traitement et les sous-traitants doivent mettre à jour leurs politiques internes pour s'aligner sur la nouvelle structure de l'ICO.
  3. De nouvelles obligations de conformité en matière de protection des données seront imposées aux organisations à partir du 30 septembre 2026.
  4. L'ICO cessera d'appliquer le UK RGPD et le Data Protection Act 2018 après la date d'entrée en vigueur des changements.

Répondre à cette question sur le site

À savoir également

  1. L'Italie établit une architecture réglementaire nationale en matière d'IA pour rendre opérationnel le règlement IA de l'UE

    Les organisations déployant des systèmes d'IA en Italie doivent se familiariser avec la loi n° 132 et le décret législatif n° 160, car ces lois nationales prévoient des règles spécifiques, des modèles de gouvernance et des sanctions pour l'utilisation de l'IA.

  2. Le Commissaire à la protection de la vie privée de Nouvelle-Zélande émet des avis de conformité à Manage My Health et Health NZ

    Les organisations traitant des informations de santé en Nouvelle-Zélande doivent s'assurer que leurs pratiques de traitement des données, de la collecte à la divulgation, adhèrent strictement à tous les principes du Privacy Act 2020 afin d'éviter les avis de conformité et les éventuelles mesures d'exécution.

  3. L'EDPB publie les lignes directrices 3/2025 sur l'interaction entre le DSA et le RGPD

    Les fournisseurs de services numériques et les plateformes en ligne opérant dans l'UE doivent examiner les lignes directrices 3/2025 de l'EDPB pour comprendre leurs obligations qui se chevauchent en vertu du DSA et du RGPD, garantissant une approche de conformité harmonisée.

  4. Vasindas’ Around the Clock Care règle un litige lié à une violation de données

    Le règlement par Vasindas’ Around the Clock Care démontre la responsabilité financière à laquelle sont confrontés les prestataires de soins de santé en cas de violation de données, même sans application réglementaire.

Compilé ce matin là à partir de sources officielles, judiciaires et réglementaires. Les sources primaires sont liées sur chaque sujet.