La Ley de Proteccion de Datos Personales de Arabia Saudita establece obligaciones integrales de privacidad de datos para organizaciones que tratan datos personales en KSA. Con plena aplicacion desde septiembre de 2024, le ayudamos a lograr el cumplimiento con procesos claros y documentacion lista para auditoria.
La Ley de Proteccion de Datos Personales de Arabia Saudita (PDPL) es la regulacion integral de privacidad de datos del Reino, promulgada mediante el Real Decreto M/19 de 2021. Los reglamentos de implementacion se emitieron en septiembre de 2023, con plena aplicacion a partir del 14 de septiembre de 2024.
Por que esto importa ahora: La PDPL es plenamente aplicable con SDAIA realizando auditorias e investigaciones de cumplimiento. Las organizaciones enfrentan multas de hasta SAR 5 millones y posibles sanciones penales por infracciones. El cumplimiento temprano demuestra compromiso con la proteccion de datos.
Supervision de SDAIA / NDMO
Activa desde sep 2024
¿Opera regionalmente? Considere el cumplimiento de la PDPL de Barein, la PDPL de Qatar y la PDPL de EAU.
Organizaciones en Arabia Saudita
Todas las entidades que tratan datos personales dentro del territorio de KSA
Encargados de datos de residentes de KSA
Organizaciones fuera de KSA que tratan datos de residentes saudies
Entidades gubernamentales
Organizaciones del sector publico que manejan datos de ciudadanos
Empresas privadas
Negocios que recogen datos de clientes o empleados
Proveedores de salud
Instalaciones medicas que tratan informacion de pacientes
Instituciones financieras
Bancos y fintechs que manejan datos financieros
Capacidades dedicadas que abordan cada requisito de la PDPL
Mantenga registros completos de actividades de tratamiento con categorias de datos, finalidades, bases legales y periodos de retencion. La plataforma estructura su inventario de datos para demostrar el cumplimiento de la PDPL y responder a las consultas de SDAIA.
Aborda: Articulo 7 (Registros de tratamiento), Articulo 4 (Limitacion de finalidad)
Rastree y responda a solicitudes de acceso, correccion, supresion y portabilidad con pistas de auditoria. La plataforma asegura respuestas oportunas dentro de los plazos de la PDPL y mantiene evidencia de cumplimiento.
Aborda: Articulos 5-11 (Derechos de los interesados), Articulo 27 (Plazos de respuesta)
Documente las medidas tecnicas y organizativas que protegen los datos personales. La plataforma mantiene evidencia de controles de seguridad, procedimientos de respuesta a incidentes y flujos de trabajo de notificacion de brechas alineados con los requisitos de la PDPL.
Aborda: Articulo 22 (Seguridad), Articulo 23 (Notificacion de brechas)
Registre las transferencias internacionales de datos con evaluaciones de adecuacion y seguimiento de autorizacion de SDAIA. La plataforma documenta mecanismos de transferencia, salvaguardas y mantiene las aprobaciones requeridas.
Aborda: Articulo 32 (Transferencias internacionales), Articulo 33 (Proteccion adecuada)
Rastree la recopilacion de consentimiento, retiradas y bases legales alternativas para el tratamiento. La plataforma mantiene evidencia de consentimiento valido y fundamentos legales para cada actividad de tratamiento.
Aborda: Articulo 6 (Requisitos de consentimiento), Articulo 12 (Bases legales)
Gestione los requisitos de designacion de DPO, estructuras de gobernanza y marcos de responsabilidad proactiva. La plataforma rastrea responsabilidades de cumplimiento y mantiene politicas organizativas alineadas con la PDPL.
Aborda: Articulo 17 (Designacion de DPO), Articulo 29 (Responsabilidad proactiva)
Todas las actividades de cumplimiento se rastrean con marcas de tiempo, partes responsables y flujos de trabajo de aprobacion. Esta pista de auditoria demuestra cumplimiento sistematico para las consultas y acciones de aplicacion de SDAIA.
VerifyWise proporciona herramientas dedicadas para todas las obligaciones clave de la PDPL
Requisitos de control de la PDPL
Controles con herramientas dedicadas
Cobertura en todos los requisitos
Base legal, consentimiento, avisos de transparencia
Acceso, correccion, supresion, portabilidad
Proteccion adecuada, autorizacion de SDAIA
Salvaguardas tecnicas y organizativas
Paquetes de evidencia para auditorias y consultas
Seguimiento de plazos de 30 dias con pistas de auditoria
Evaluaciones de adecuacion y flujos de trabajo de autorizacion de SDAIA
Referencia cruzada con leyes de privacidad del GCC e internacionales
Principios fundamentales para el tratamiento licito de datos personales
Tratar datos personales solo sobre bases legales validas especificadas en la PDPL.
Requisitos clave
Proporcionar informacion clara sobre el tratamiento de datos a los interesados.
Requisitos clave
Recoger datos para fines especificos y explicitos y evitar el uso secundario.
Requisitos clave
Limitar la recopilacion a los datos necesarios para los fines declarados.
Requisitos clave
Asegurar que los datos personales sean exactos y se mantengan actualizados.
Requisitos clave
Conservar los datos personales solo mientras sea necesario para los fines.
Requisitos clave
Proteger los datos personales con medidas tecnicas y organizativas apropiadas.
Requisitos clave
Demostrar el cumplimiento de las obligaciones de la PDPL y mantener registros.
Requisitos clave
Siete derechos integrales otorgados a las personas
Los interesados deben recibir informacion clara sobre el tratamiento de datos.
Implementacion
Las personas pueden solicitar acceso a sus datos personales.
Implementacion
Los interesados pueden solicitar la correccion de datos inexactos.
Implementacion
Las personas pueden solicitar la supresion cuando cesa la base legal.
Implementacion
Los interesados pueden obtener sus datos en formato utilizable.
Implementacion
Retirada facil del consentimiento sin afectar el tratamiento anterior.
Implementacion
Oponerse a decisiones basadas unicamente en tratamiento automatizado.
Implementacion
Recursos oficiales
Visitar sitio web de SDAIA →
Un camino practico hacia el cumplimiento de la PDPL saudita con hitos claros
Comprender los poderes de aplicacion de SDAIA y las consecuencias de las infracciones
Hasta SAR 5 millones por infracciones
Hasta 2 anos de prision por ciertos delitos
SDAIA a traves de la Oficina Nacional de Gestion de Datos
Restricciones comerciales y dano reputacional
SDAIA supervisa activamente el cumplimiento a traves de auditorias, investigaciones y respuestas a quejas. Las organizaciones deben mantener preparacion continua de cumplimiento con evidencia documentada de practicas de proteccion de datos, supervision del DPO (cuando sea necesario) y gestion sistematica de derechos de los interesados.
Plazo de notificacion de brechas
Respuesta a derechos de los interesados
Multa administrativa maxima
Acceda a mas de 25 plantillas de politicas de proteccion de datos listas para usar, alineadas con la PDPL saudita, el GDPR y otras leyes de privacidad del GCC
Comprender la relacion entre las leyes de privacidad regionales e internacionales
| Aspecto | PDPL saudita | GDPR | PDPL de Barein | PDPL de EAU |
|---|---|---|---|---|
Alcance | Arabia Saudita y residentes de KSA | Interesados de la UE y EEE | Barein y residentes de Barein | EAU y residentes de EAU |
Fecha de aplicacion | 14 de septiembre de 2024 | 25 de mayo de 2018 | 1 de agosto de 2019 | 2 de enero de 2022 |
Regulador | SDAIA / NDMO | DPAs nacionales / EDPB | PDPO | TDRA / DPAs locales |
Multa maxima | SAR 5M (~$1,3M) | 20M EUR o 4% facturacion | BHD 20K (~$53K) | AED 5M (~$1,36M) |
Requisito de DPO | Basado en riesgo (ciertos casos) | Basado en riesgo (obligatorio para muchos) | Opcional pero recomendado | Basado en riesgo por emirato |
Estandar de consentimiento | Explicito para datos sensibles | Explicito para datos sensibles | Explicito para datos sensibles | Explicito para datos sensibles |
Transferencias transfronterizas | Proteccion adecuada + autorizacion | Adecuacion o salvaguardas | Notificacion al PDPO requerida | Proteccion adecuada requerida |
Notificacion de brechas | 72 horas a SDAIA | 72 horas a la DPA | 72 horas a la autoridad | Sin dilacion indebida a la autoridad |
Ideal para | Operaciones en mercado de KSA | Acceso al mercado de la UE | Operaciones en Barein | Presencia en mercado de EAU |
Operaciones regionales: Las organizaciones que operan en todo el GCC deben considerar un enfoque de cumplimiento unificado. La PDPL de Barein, la PDPL de Qatar y laPDPL de EAUcomparten principios similares con matices especificos de cada jurisdiccion.
Discutir cumplimiento multi-jurisdiccionalPreguntas comunes sobre el cumplimiento de la PDPL saudita
Comience su viaje de cumplimiento con nuestra evaluacion guiada y herramientas de documentacion disenadas para los requisitos de SDAIA.