Guia de cumplimiento de la PDPL de Arabia Saudita
La Ley de Proteccion de Datos Personales de Arabia Saudita establece obligaciones integrales de privacidad de datos para organizaciones que tratan datos personales en KSA. Con plena aplicacion desde septiembre de 2024, le ayudamos a lograr el cumplimiento con procesos claros y documentacion lista para auditoria.
¿Que es la PDPL saudita?
La Ley de Proteccion de Datos Personales de Arabia Saudita (PDPL) es la regulacion integral de privacidad de datos del Reino, promulgada mediante el Real Decreto M/19 de 2021. Los reglamentos de implementacion se emitieron en septiembre de 2023, con plena aplicacion a partir del 14 de septiembre de 2024.
Por que esto importa ahora: La PDPL es plenamente aplicable con SDAIA realizando auditorias e investigaciones de cumplimiento. Las organizaciones enfrentan multas de hasta SAR 5 millones y posibles sanciones penales por infracciones. El cumplimiento temprano demuestra compromiso con la proteccion de datos.
Regulador
Supervision de SDAIA / NDMO
Aplicacion
Activa desde sep 2024
¿Opera regionalmente? Considere el cumplimiento de la PDPL de Barein, la PDPL de Qatar y la PDPL de EAU.
¿Quien necesita cumplir?
Organizaciones en Arabia Saudita
Todas las entidades que tratan datos personales dentro del territorio de KSA
Encargados de datos de residentes de KSA
Organizaciones fuera de KSA que tratan datos de residentes saudies
Entidades gubernamentales
Organizaciones del sector publico que manejan datos de ciudadanos
Empresas privadas
Negocios que recogen datos de clientes o empleados
Proveedores de salud
Instalaciones medicas que tratan informacion de pacientes
Instituciones financieras
Bancos y fintechs que manejan datos financieros
Como VerifyWise apoya el cumplimiento de la PDPL saudita
Capacidades dedicadas que abordan cada requisito de la PDPL
Inventario y mapeo de datos personales
Mantenga registros completos de actividades de tratamiento con categorias de datos, finalidades, bases legales y periodos de retencion. La plataforma estructura su inventario de datos para demostrar el cumplimiento de la PDPL y responder a las consultas de SDAIA.
Aborda: Articulo 7 (Registros de tratamiento), Articulo 4 (Limitacion de finalidad)
Gestion de derechos de los interesados
Rastree y responda a solicitudes de acceso, correccion, supresion y portabilidad con pistas de auditoria. La plataforma asegura respuestas oportunas dentro de los plazos de la PDPL y mantiene evidencia de cumplimiento.
Aborda: Articulos 5-11 (Derechos de los interesados), Articulo 27 (Plazos de respuesta)
Controles de seguridad y confidencialidad
Documente las medidas tecnicas y organizativas que protegen los datos personales. La plataforma mantiene evidencia de controles de seguridad, procedimientos de respuesta a incidentes y flujos de trabajo de notificacion de brechas alineados con los requisitos de la PDPL.
Aborda: Articulo 22 (Seguridad), Articulo 23 (Notificacion de brechas)
Seguimiento de transferencias transfronterizas
Registre las transferencias internacionales de datos con evaluaciones de adecuacion y seguimiento de autorizacion de SDAIA. La plataforma documenta mecanismos de transferencia, salvaguardas y mantiene las aprobaciones requeridas.
Aborda: Articulo 32 (Transferencias internacionales), Articulo 33 (Proteccion adecuada)
Documentacion de consentimiento y base legal
Rastree la recopilacion de consentimiento, retiradas y bases legales alternativas para el tratamiento. La plataforma mantiene evidencia de consentimiento valido y fundamentos legales para cada actividad de tratamiento.
Aborda: Articulo 6 (Requisitos de consentimiento), Articulo 12 (Bases legales)
Designacion de DPO y gobernanza
Gestione los requisitos de designacion de DPO, estructuras de gobernanza y marcos de responsabilidad proactiva. La plataforma rastrea responsabilidades de cumplimiento y mantiene politicas organizativas alineadas con la PDPL.
Aborda: Articulo 17 (Designacion de DPO), Articulo 29 (Responsabilidad proactiva)
Todas las actividades de cumplimiento se rastrean con marcas de tiempo, partes responsables y flujos de trabajo de aprobacion. Esta pista de auditoria demuestra cumplimiento sistematico para las consultas y acciones de aplicacion de SDAIA.
Cobertura completa de requisitos de la PDPL
VerifyWise proporciona herramientas dedicadas para todas las obligaciones clave de la PDPL
Requisitos de control de la PDPL
Controles con herramientas dedicadas
Cobertura en todos los requisitos
Base legal, consentimiento, avisos de transparencia
Acceso, correccion, supresion, portabilidad
Proteccion adecuada, autorizacion de SDAIA
Salvaguardas tecnicas y organizativas
Disenado para el cumplimiento de la PDPL saudita
Documentacion lista para SDAIA
Paquetes de evidencia para auditorias y consultas
Automatizacion de derechos de los interesados
Seguimiento de plazos de 30 dias con pistas de auditoria
Seguimiento de transferencias transfronterizas
Evaluaciones de adecuacion y flujos de trabajo de autorizacion de SDAIA
Mapeo multi-jurisdiccional
Referencia cruzada con leyes de privacidad del GCC e internacionales
Ocho principios clave de la PDPL
Principios fundamentales para el tratamiento licito de datos personales
Licitud
Tratar datos personales solo sobre bases legales validas especificadas en la PDPL.
Requisitos clave
- • Base legal valida
- • Justificacion documentada
- • Alineacion con la finalidad
Transparencia
Proporcionar informacion clara sobre el tratamiento de datos a los interesados.
Requisitos clave
- • Avisos de privacidad
- • Lenguaje sencillo
- • Informacion accesible
Limitacion de finalidad
Recoger datos para fines especificos y explicitos y evitar el uso secundario.
Requisitos clave
- • Fines definidos
- • Sin ampliacion del alcance
- • Documentacion de finalidades
Minimizacion de datos
Limitar la recopilacion a los datos necesarios para los fines declarados.
Requisitos clave
- • Evaluacion de necesidad
- • Recopilacion proporcionada
- • Revision periodica
Exactitud
Asegurar que los datos personales sean exactos y se mantengan actualizados.
Requisitos clave
- • Verificacion de exactitud
- • Mecanismos de actualizacion
- • Procesos de correccion
Limitacion del almacenamiento
Conservar los datos personales solo mientras sea necesario para los fines.
Requisitos clave
- • Calendarios de retencion
- • Procedimientos de eliminacion
- • Revision periodica
Confidencialidad y seguridad
Proteger los datos personales con medidas tecnicas y organizativas apropiadas.
Requisitos clave
- • Controles de seguridad
- • Restricciones de acceso
- • Estandares de cifrado
Responsabilidad proactiva
Demostrar el cumplimiento de las obligaciones de la PDPL y mantener registros.
Requisitos clave
- • Documentacion
- • Evidencia de cumplimiento
- • Preparacion para auditorias
Derechos de los interesados bajo la PDPL
Siete derechos integrales otorgados a las personas
Derecho a ser informado
Los interesados deben recibir informacion clara sobre el tratamiento de datos.
Implementacion
- • Avisos de privacidad en la recopilacion
- • Divulgacion de finalidades de tratamiento
- • Informacion de destinatarios de datos
Derecho de acceso
Las personas pueden solicitar acceso a sus datos personales.
Implementacion
- • Procedimientos de solicitud de acceso
- • Plazo de respuesta de 30 dias
- • Formato de portabilidad de datos
Derecho de correccion
Los interesados pueden solicitar la correccion de datos inexactos.
Implementacion
- • Flujos de trabajo de correccion
- • Procedimientos de verificacion
- • Notificacion a terceros
Derecho de supresion
Las personas pueden solicitar la supresion cuando cesa la base legal.
Implementacion
- • Procedimientos de solicitud de supresion
- • Verificacion de base legal
- • Borrado completo
Derecho a obtener datos
Los interesados pueden obtener sus datos en formato utilizable.
Implementacion
- • Exportacion de datos estructurados
- • Formato legible por maquina
- • Opcion de transmision directa
Derecho a retirar el consentimiento
Retirada facil del consentimiento sin afectar el tratamiento anterior.
Implementacion
- • Mecanismos de retirada
- • Misma facilidad que para otorgar
- • Cese del tratamiento
Derecho a oponerse a decisiones automatizadas
Oponerse a decisiones basadas unicamente en tratamiento automatizado.
Implementacion
- • Opcion de revision humana
- • Explicacion de la logica
- • Derecho a impugnar
Recursos oficiales
Visitar sitio web de SDAIA →
Hoja de ruta de implementacion de 18 semanas
Un camino practico hacia el cumplimiento de la PDPL saudita con hitos claros
Mapeo de datos y analisis de brechas
- Inventariar todas las actividades de tratamiento de datos personales
- Documentar bases legales y finalidades
- Identificar transferencias transfronterizas de datos
- Evaluar las brechas actuales de cumplimiento de la PDPL
Gobernanza y politicas
- Designar DPO si es necesario
- Desarrollar politicas alineadas con la PDPL
- Crear avisos de privacidad y formularios de consentimiento
- Establecer procedimientos de derechos de los interesados
Seguridad y controles
- Implementar medidas de seguridad tecnicas
- Establecer salvaguardas organizativas
- Crear procedimientos de notificacion de brechas
- Documentar evidencia de controles de seguridad
Seguimiento y cumplimiento continuo
- Establecer seguimiento de cumplimiento
- Formar al personal en obligaciones de la PDPL
- Implementar diligencia debida de proveedores
- Prepararse para consultas de SDAIA
Sanciones y aplicacion
Comprender los poderes de aplicacion de SDAIA y las consecuencias de las infracciones
Multas administrativas
Hasta SAR 5 millones por infracciones
- Sanciones basadas en gravedad
- Multiplicadores por infracciones multiples
- Divulgacion publica de infracciones
Sanciones penales
Hasta 2 anos de prision por ciertos delitos
- Divulgacion ilicita
- Tratamiento sin base legal
- Fallo en notificar brechas
Autoridad de aplicacion
SDAIA a traves de la Oficina Nacional de Gestion de Datos
- Poderes de investigacion
- Auditorias de cumplimiento
- Ordenes de accion correctiva
Consecuencias adicionales
Restricciones comerciales y dano reputacional
- Suspension de operaciones
- Avisos de aplicacion publicos
- Perdida de confianza del cliente
Entorno de aplicacion activo
SDAIA supervisa activamente el cumplimiento a traves de auditorias, investigaciones y respuestas a quejas. Las organizaciones deben mantener preparacion continua de cumplimiento con evidencia documentada de practicas de proteccion de datos, supervision del DPO (cuando sea necesario) y gestion sistematica de derechos de los interesados.
Plazo de notificacion de brechas
Respuesta a derechos de los interesados
Multa administrativa maxima
Repositorio completo de politicas de la PDPL
Acceda a mas de 25 plantillas de politicas de proteccion de datos listas para usar, alineadas con la PDPL saudita, el GDPR y otras leyes de privacidad del GCC
Cumplimiento principal
- • Politica de proteccion de datos
- • Plantilla de aviso de privacidad
- • Politica de gestion de consentimiento
- • Documentacion de base legal
- • Registro de actividades de tratamiento
- • Carta de designacion de DPO
- + 3 politicas mas
Derechos y transferencias
- • Procedimiento de derechos de los interesados
- • Proceso de solicitud de acceso
- • Politica de supresion y correccion
- • Politica de transferencias transfronterizas
- • Politica de comparticion con terceros
- • Estandares de portabilidad de datos
- + 2 politicas mas
Seguridad y brechas
- • Politica de seguridad de datos
- • Plan de respuesta ante brechas
- • Procedimiento de notificacion de incidentes
- • Politica de retencion y eliminacion
- • Diligencia debida de proveedores
- • Programa de formacion de empleados
- + 2 politicas mas
Como se compara la PDPL saudita
Comprender la relacion entre las leyes de privacidad regionales e internacionales
| Aspecto | PDPL saudita | GDPR | PDPL de Barein | PDPL de EAU |
|---|---|---|---|---|
Alcance | Arabia Saudita y residentes de KSA | Interesados de la UE y EEE | Barein y residentes de Barein | EAU y residentes de EAU |
Fecha de aplicacion | 14 de septiembre de 2024 | 25 de mayo de 2018 | 1 de agosto de 2019 | 2 de enero de 2022 |
Regulador | SDAIA / NDMO | DPAs nacionales / EDPB | PDPO | TDRA / DPAs locales |
Multa maxima | SAR 5M (~$1,3M) | 20M EUR o 4% facturacion | BHD 20K (~$53K) | AED 5M (~$1,36M) |
Requisito de DPO | Basado en riesgo (ciertos casos) | Basado en riesgo (obligatorio para muchos) | Opcional pero recomendado | Basado en riesgo por emirato |
Estandar de consentimiento | Explicito para datos sensibles | Explicito para datos sensibles | Explicito para datos sensibles | Explicito para datos sensibles |
Transferencias transfronterizas | Proteccion adecuada + autorizacion | Adecuacion o salvaguardas | Notificacion al PDPO requerida | Proteccion adecuada requerida |
Notificacion de brechas | 72 horas a SDAIA | 72 horas a la DPA | 72 horas a la autoridad | Sin dilacion indebida a la autoridad |
Ideal para | Operaciones en mercado de KSA | Acceso al mercado de la UE | Operaciones en Barein | Presencia en mercado de EAU |
Operaciones regionales: Las organizaciones que operan en todo el GCC deben considerar un enfoque de cumplimiento unificado. La PDPL de Barein, la PDPL de Qatar y laPDPL de EAUcomparten principios similares con matices especificos de cada jurisdiccion.
Discutir cumplimiento multi-jurisdiccionalPreguntas frecuentes
Preguntas comunes sobre el cumplimiento de la PDPL saudita
¿Listo para lograr el cumplimiento de la PDPL saudita?
Comience su viaje de cumplimiento con nuestra evaluacion guiada y herramientas de documentacion disenadas para los requisitos de SDAIA.