Das saudische Personal Data Protection Law legt umfassende Datenschutzpflichten fuer Organisationen fest, die personenbezogene Daten in KSA verarbeiten. Mit vollstaendiger Durchsetzung seit September 2024 helfen wir Ihnen, die Compliance mit klaren Prozessen und pruefbereiter Dokumentation zu erreichen.
Das saudische Personal Data Protection Law (PDPL) ist die umfassende Datenschutzverordnung des Koenigreichs, erlassen durch Koenigliches Dekret M/19 von 2021. Durchfuehrungsverordnungen wurden im September 2023 erlassen, mit vollstaendiger Durchsetzung ab dem 14. September 2024.
Warum das jetzt wichtig ist: Das PDPL ist mit SDAIA vollstaendig durchsetzbar, die Compliance-Audits und Untersuchungen durchfuehrt. Organisationen drohen Geldbussen bis zu SAR 5 Millionen und moegliche strafrechtliche Sanktionen bei Verstoessen. Fruehe Compliance zeigt Engagement fuer den Datenschutz.
SDAIA / NDMO-Aufsicht
Aktiv seit Sep. 2024
Regional taetig? Beruecksichtigen Sie die Compliance mit Bahrain PDPL, Katar PDPL und VAE PDPL.
Organisationen in Saudi-Arabien
Alle Einrichtungen, die personenbezogene Daten im KSA-Gebiet verarbeiten
Verarbeiter von Daten saudischer Einwohner
Organisationen ausserhalb der KSA, die Daten saudischer Einwohner verarbeiten
Regierungsbehoerden
Oeffentliche Einrichtungen, die Buergerdaten verarbeiten
Privatunternehmen
Unternehmen, die Kunden- oder Mitarbeiterdaten erheben
Gesundheitsdienstleister
Medizinische Einrichtungen, die Patienteninformationen verarbeiten
Finanzinstitute
Banken und Fintechs, die Finanzdaten verarbeiten
Dedizierte Funktionen fuer jede PDPL-Anforderung
Fuehren Sie umfassende Verzeichnisse der Verarbeitungstaetigkeiten mit Datenkategorien, Zwecken, Rechtsgrundlagen und Aufbewahrungsfristen. Die Plattform strukturiert Ihr Dateninventar zum Nachweis der PDPL-Compliance und zur Beantwortung von SDAIA-Anfragen.
Adressiert: Artikel 7 (Verarbeitungsverzeichnisse), Artikel 4 (Zweckbindung)
Verfolgen Sie Auskunfts-, Berichtigungs-, Loeschungs- und Uebertragbarkeitsanfragen mit Pruefpfaden und reagieren Sie darauf. Die Plattform gewaehrleistet fristgerechte Antworten innerhalb der PDPL-Fristen und pflegt Compliance-Nachweise.
Adressiert: Artikel 5-11 (Betroffenenrechte), Artikel 27 (Antwortfristen)
Dokumentieren Sie technische und organisatorische Massnahmen zum Schutz personenbezogener Daten. Die Plattform pflegt Nachweise ueber Sicherheitskontrollen, Verfahren zur Vorfallreaktion und Workflows zur Meldung von Verletzungen gemaess den PDPL-Anforderungen.
Adressiert: Artikel 22 (Sicherheit), Artikel 23 (Meldung von Verletzungen)
Registrieren Sie internationale Datenuebermittlungen mit Angemessenheitsbewertungen und SDAIA-Genehmigungsverfolgung. Die Plattform dokumentiert Uebermittlungsmechanismen, Schutzmassnahmen und pflegt erforderliche Genehmigungen.
Adressiert: Artikel 32 (Internationale Uebermittlungen), Artikel 33 (Angemessener Schutz)
Verfolgen Sie Einwilligungserteilungen, Widerrufe und alternative Rechtsgrundlagen fuer die Verarbeitung. Die Plattform pflegt Nachweise ueber gueltige Einwilligungen und Rechtsgrundlagen fuer jede Verarbeitungstaetigkeit.
Adressiert: Artikel 6 (Einwilligungsanforderungen), Artikel 12 (Rechtsgrundlagen)
Verwalten Sie DSB-Ernennungsanforderungen, Governance-Strukturen und Rechenschaftsrahmenwerke. Die Plattform verfolgt Compliance-Verantwortlichkeiten und pflegt organisatorische Richtlinien gemaess PDPL.
Adressiert: Artikel 17 (DSB-Ernennung), Artikel 29 (Rechenschaftspflicht)
Alle Compliance-Aktivitaeten werden mit Zeitstempeln, verantwortlichen Personen und Genehmigungsworkflows verfolgt. Dieser Pruefpfad demonstriert systematische Compliance fuer SDAIA-Anfragen und Durchsetzungsmassnahmen.
VerifyWise bietet dedizierte Tools fuer alle wesentlichen PDPL-Pflichten
PDPL-Kontrollanforderungen
Kontrollen mit dedizierten Tools
Abdeckung aller Anforderungen
Rechtsgrundlage, Einwilligung, Transparenzhinweise
Auskunft, Berichtigung, Loeschung, Uebertragbarkeit
Angemessener Schutz, SDAIA-Genehmigung
Technische, organisatorische Schutzmassnahmen
Nachweispakete fuer Audits und Anfragen
30-Tage-Fristenverfolgung mit Pruefpfaden
Angemessenheitsbewertungen und SDAIA-Genehmigungsworkflows
Zuordnung zu GCC- und internationalen Datenschutzgesetzen
Grundlegende Prinzipien fuer die rechtmaessige Verarbeitung personenbezogener Daten
Personenbezogene Daten duerfen nur auf den im PDPL festgelegten gueltigen Rechtsgrundlagen verarbeitet werden.
Kernanforderungen
Betroffenen muessen klare Informationen ueber die Datenverarbeitung bereitgestellt werden.
Kernanforderungen
Daten fuer spezifische, ausdrueckliche Zwecke erheben und Sekundaernutzung vermeiden.
Kernanforderungen
Erhebung auf das fuer die angegebenen Zwecke notwendige Mass beschraenken.
Kernanforderungen
Sicherstellen, dass personenbezogene Daten richtig und aktuell gehalten werden.
Kernanforderungen
Personenbezogene Daten nur so lange aufbewahren, wie fuer die Zwecke erforderlich.
Kernanforderungen
Personenbezogene Daten mit angemessenen technischen und organisatorischen Massnahmen schuetzen.
Kernanforderungen
Einhaltung der PDPL-Pflichten nachweisen und Aufzeichnungen fuehren.
Kernanforderungen
Sieben umfassende Rechte fuer Einzelpersonen
Betroffene muessen klare Informationen ueber die Datenverarbeitung erhalten.
Umsetzung
Personen koennen Zugang zu ihren personenbezogenen Daten verlangen.
Umsetzung
Betroffene koennen die Korrektur unrichtiger Daten verlangen.
Umsetzung
Personen koennen die Loeschung verlangen, wenn die Rechtsgrundlage entfaellt.
Umsetzung
Betroffene koennen ihre Daten in einem nutzbaren Format erhalten.
Umsetzung
Einfacher Widerruf der Einwilligung ohne Auswirkung auf fruehere Verarbeitungen.
Umsetzung
Widerspruch gegen Entscheidungen, die ausschliesslich auf automatisierter Verarbeitung beruhen.
Umsetzung
Offizielle Ressourcen
SDAIA-Website besuchen →
Ein praktischer Weg zur Einhaltung des saudischen PDPL mit klaren Meilensteinen
SDAIAs Durchsetzungsbefugnisse und Konsequenzen von Verstoessen verstehen
Bis zu SAR 5 Millionen fuer Verstoesse
Bis zu 2 Jahre Freiheitsstrafe fuer bestimmte Delikte
SDAIA ueber das National Data Management Office
Geschaeftseinschraenkungen und Reputationsschaeden
SDAIA ueberwacht die Compliance aktiv durch Audits, Untersuchungen und Beschwerdebearbeitung. Organisationen sollten kontinuierliche Compliance-Bereitschaft mit dokumentierten Nachweisen ueber Datenschutzpraktiken, DSB-Aufsicht (wo erforderlich) und systematische Bearbeitung von Betroffenenrechten aufrechterhalten.
Frist fuer Verletzungsmeldung
Antwort auf Betroffenenrechte
Maximale Verwaltungsgeldbusse
Zugriff auf ueber 25 einsatzbereite Datenschutzrichtlinienvorlagen, die an das saudische PDPL, die DSGVO und andere GCC-Datenschutzgesetze angepasst sind
Das Verhaeltnis zwischen regionalen und internationalen Datenschutzgesetzen verstehen
| Aspekt | Saudi PDPL | DSGVO | Bahrain PDPL | VAE PDPL |
|---|---|---|---|---|
Geltungsbereich | Saudi-Arabien und KSA-Einwohner | EU- und EWR-Betroffene | Bahrain und bahrainische Einwohner | VAE und VAE-Einwohner |
Durchsetzungsdatum | 14. September 2024 | 25. Mai 2018 | 1. August 2019 | 2. Januar 2022 |
Regulierungsbehoerde | SDAIA / NDMO | Nationale Datenschutzbehoerden / EDPB | PDPO | TDRA / Lokale Datenschutzbehoerden |
Hoechststrafe | SAR 5 Mio. (~$1,3 Mio.) | 20 Mio. EUR oder 4 % Umsatz | BHD 20.000 (~$53.000) | AED 5 Mio. (~$1,36 Mio.) |
DSB-Anforderung | Risikobasiert (bestimmte Faelle) | Risikobasiert (fuer viele verpflichtend) | Optional, aber empfohlen | Risikobasiert je Emirat |
Einwilligungsstandard | Ausdruecklich fuer sensible Daten | Ausdruecklich fuer sensible Daten | Ausdruecklich fuer sensible Daten | Ausdruecklich fuer sensible Daten |
Grenzueberschreitende Uebermittlungen | Angemessener Schutz + Genehmigung | Angemessenheit oder Schutzmassnahmen | PDPO-Benachrichtigung erforderlich | Angemessener Schutz erforderlich |
Meldung von Verletzungen | 72 Stunden an SDAIA | 72 Stunden an Datenschutzbehoerde | 72 Stunden an Behoerde | Ohne unangemessene Verzoegerung an Behoerde |
Am besten geeignet fuer | Geschaeftstaetigkeit im KSA-Markt | EU-Marktzugang | Geschaeftstaetigkeit in Bahrain | Praesenz auf dem VAE-Markt |
Regionale Geschaefte: Organisationen, die im gesamten GCC-Raum taetig sind, sollten einen einheitlichen Compliance-Ansatz in Betracht ziehen.Bahrain PDPL,Katar PDPL undVAE PDPLteilen aehnliche Prinzipien mit jurisdiktionsspezifischen Besonderheiten.
Multi-Jurisdiktions-Compliance besprechenHaeufige Fragen zur Einhaltung des saudischen PDPL
Starten Sie Ihre Compliance-Reise mit unserer geleiteten Bewertung und Dokumentationstools, die fuer SDAIA-Anforderungen entwickelt wurden.