英国 DUAA 2025 改写自动化决策,ICO 更新 ADM 指南
英国《2025年数据使用与访问法案》(Data Use and Access Act 2025,DUAA 2025)于2025年6月19日颁布,其第80条以全新的第22A–22D条替换了 UK-GDPR 原第22条,改写了自动化决策(ADM)规则:一般个人数据的自动化决策路径被放宽,而敏感(特殊类别)数据的自动化决策则被原则性收紧。为配合实施,英国信息专员办公室(ICO)于2026年3月31日更新了 ADM 指南草案。对使用自动化模型服务英国用户的出海企业来说,核心变化是——判断一个决策是否属于“纯自动化”,取决于是否存在实质性人类参与,而不是流程里有没有人点一下确认。
TL;DR
- DUAA 2025 第80条以第22A–22D条替换 UK-GDPR 第22条,重构自动化决策规则。
- 一般个人数据:允许组织基于更广泛的合法权益开展自动化决策;敏感数据:原则上禁止纯自动化决策,仅在明确同意、合同必需+重大公共利益、法律要求+重大公共利益三种条件下例外。
- “纯自动化”的判定核心是有无“实质性人类参与”(meaningful human involvement)——审核者须有实际审查权、能改变结果,且在决策施加于个人之前介入;仅设计系统或形式确认都不算。
- 安全保障必须包括:向数据主体提供决策信息、允许其陈述、提供人工干预、允许提出异议。
- ICO ADM 指南草案于2026年3月31日更新,配合 DUAA 2025 落地。
DUAA 2025 对自动化决策的修订
DUAA 2025 涉及范围广泛,包括数字验证服务、开放银行与新的智能数据方案等,同时修订了英国现存的数据保护与隐私立法,目的是简化规则、鼓励创新、帮助执法,并在保持高标准数据保护的同时促进数据共享。其中最重要的修改是:为组织制定了一个更宽松的框架,允许在部分情况下仅基于自动处理作出对个人具有法律或类似重大影响的决策,同时要求实施相应保障措施。
第80条以第22A–22D条替换 UK-GDPR 第22条,要点如下:
- 第22A条(自动化处理与重大决定):若决策过程中不存在实质性的人类参与,则视为纯粹基于自动化处理;对数据主体产生法律效力或类似重大影响的即为“重大决定”。评估是否存在实质性人类参与时,须考虑该决策在多大程度上通过画像(Profiling)达成。
- 第22B条(限制):完全或部分基于第9(1)条特殊类别数据的重大决定,不得纯自动化作出,除非满足三条件之一——数据主体已给出显性同意;决定为订立或履行合同所必需、或属法律要求/授权且适用第9(2)(g)条重大公共利益;相关处理依据第6(1)(ea)条开展的则不得纯自动化。
- 第22C条(安全保障):对于完全或部分基于个人数据、且纯自动化作出的重大决定,控制者必须建立保障措施,至少包括:向数据主体提供决策信息、使其能够发表陈述、能够获得人工干预、能够对决定提出异议。
- 第22D条(进一步规定):授权国务大臣通过规章细化“实质性人类参与”“类似重大影响”的认定,以及安全保障的补充要求。
概括而言,DUAA 2025 的修改包括:明确“仅自动化且具有重大影响的决策”的定义;规定敏感数据处理原则上不得基于自动化决策;允许组织基于更广泛的合法权益开展一般数据的自动化决策;并规定自动化处理时的安全保障措施。
ICO ADM 指南草案要点
为配合 DUAA 2025 实施,ICO 更新了 ADM 官方指南,详细解释组织应如何识别和处理自动化决策。
“实质性人类参与”的内涵。许多被认为是自动化的决策,实际上在某个环节都涉及人类,但要让人类参与“有意义”,必须是主动的而非象征性的。组织应当:在适当时机评估和审查决策以对结果产生实际影响、能够影响结果、拥有修改决定的裁量权和权力、接受适当培训以理解系统的逻辑与局限、并考虑决策所依据的相关数据和因素,同时记录人类的参与情况。如果人类审核者只是简单通过系统建议而没有实际审查权或改变结果的能力,该决策仍将被视为纯自动化。参与的时间也很关键:企业必须确保在决定应用于个人之前人工能够事先介入并仍可更改建议;仅设计或构建自动化系统不算实质性参与,因为设计阶段发生在对人做出现实决策之前。评估时还必须考虑决策对画像分析的依赖程度,因为画像通常复杂,使人工审核者难以全面解释或质疑结果。
扩大合法路径。允许组织基于更广泛的合法权益开展非敏感数据的自动化决策;对敏感数据的自动化决策,则限于数据主体明确同意、合同必需且存在重大公共利益(SPI)条件、或法律要求/授权且存在重大公共利益条件。
安全保障的具体要求。保障必须包含向数据主体提供决策信息、允许其陈述、提供人工干预、允许提出异议。组织须向数据主体提供所有自动化决策的相关信息,其目标是赋权受影响个人有意义地理解判决及影响判决的具体方面——信息范围可能包括决定的性质、决策条件和环境、实现决策的系统以及受影响的个人。例如对贷款自动化决策,可能需说明处理了哪些数据、涵盖多长时间、系统决定了什么、识别了哪些风险因素,个人才有能力提出质疑。就人工干预,指南要求安排合格人员审查、向审核员提供所有相关数据和原始事实、要求其考虑系统所用数据及受影响者提供的额外证据、并安排适当培训使其了解系统能力与局限(包括偏见和歧视)。此外,指南要求组织在请求人工干预后监测和分析人工复审的结果——如果审核员在被质疑时经常改变决策,可能表明自动化决策系统存在性能问题需要解决。
对出海企业的启示
对通过自动化模型向英国用户提供信贷、招聘、内容分发等具重大影响决策的企业,DUAA 2025 既松也紧:一般数据的自动化决策空间扩大,但“靠形式上的人工确认规避 Art 22”的做法被明确堵死。合规上应把“实质性人类参与”落到可举证的机制——审核者具备访问原始数据的权限、修改结论的裁量权、在决策生效前介入的时点,并留存参与记录;同时对敏感数据的自动化处理默认按“原则禁止”对待,仅在三类法定条件下例外。此外应把第22C条的四项保障(信息、陈述、人工干预、异议)产品化到用户可触达的流程中,而非仅写进隐私政策。

