2021年9月, 沙特阿拉伯王国(KSA)发布了《日博体育在线》(PDPL),以规范个人数据的处理. PDPL是沙特阿拉伯首部独立的数据保护法,在数据所有者权利和数据控制者责任方面与欧盟的《日博体育在线》(GDPR)有许多相似之处.
头两年, 负责实施该法律的机构将是沙特数据 & 人工智能管理局(“SDAIA”),但这一职能将委托给国家数据管理局(“NDMO”), 属于SDAIA, 立法实施后两年.
PDPL将在最初宣布180天后生效,这意味着该法律将于3月23日生效, 2022年——但被推迟到3月17日, 2023年,根据当局在征求公众意见期间收到的反馈.
个人资料保护法(PDPL)一瞥
就范围而言, PDPL适用于企业或公共实体在沙特以任何方式对个人数据进行的任何处理, 包括沙特阿拉伯境外实体对沙特阿拉伯居民个人数据的处理. PDPL授予数据所有者许多熟悉的权利,包括:
- 知情权
- 有权访问收集到的关于他们的数据
- 有权要求更正、填写和/或更新其个人资料
- 要求删除其数据的权利
根据《日博》处理个人资料的主要依据是取得资料拥有人的同意. 资料拥有人可随时撤回对处理个人资料的同意. 在撰写本报告时,各方理解同意必须是一种明确的选择. 如果处理会取得明显的好处,则不需要征得同意, 如联络有关资料当事人是不可能或不切实际的, 如果法律或事先与数据主体达成协议要求这样做, 或者如果控制者是一个公共实体,出于安全或司法目的需要处理. 到目前为止还没有什么令人惊讶的, 但在数据传输和执行方面,立法采取了不同的方向.
PDPL禁止数据控制者将个人数据转移到沙特阿拉伯以外的实体,除非被要求遵守沙特阿拉伯作为一方的协议, 服务于KSA的利益, 或者为条例规定的其他目的. Feedback on this point is the main reason for the delay in the legislation going live; it almost certainly means there will be additional exceptions but what they are and how to get one is yet to be confirmed.
数据控制器也需要注册, 并支付费用, SDAIA(高达SAR100,000 / $27,000 / £25,000 / €35,000). 除了, 数据控制者将被要求将处理活动的记录上传到一个新的在线门户,该门户必须包括处理的目的, 个人资料曾向或将向其披露的实体, 个人资料是否已或将会转移到KSA以外的地方, 以及预期的保留期.
根据新法律,违规行为将受到严厉惩罚:
- 非法使用敏感数据可导致最高两年的监禁和/或最高3兰特的罚款,000,000 / $800,000 / £660000 / €760,000.
- 不遵守与转移个人资料有关的要求,可被判处最高一年的监禁和/或最高1兰特的罚款,000,000(约270美元),000).
- 上述两项都构成刑事犯罪,将由沙特阿拉伯检察官进行调查.
- 除上述规定外,不遵守法规的要求可导致最高5兰特的罚款,000,000 / $1,350,000 / £1,185,000 / €1,285,000.
- 重复犯罪可导致最高两倍于上述最高规定的处罚,包括监禁时间和罚款金额.
但目前还不确定谁将在违规情况下被监禁, 如果我在2023年成为一家国际组织在沙特做生意的DPO,我会非常担心.
来自PDPL的其他亮点
PDPL提出了一些可能对公司在沙特阿拉伯的运营方式产生重大影响的要求,包括:
- 数据控制者必须创建和维护他们如何处理个人数据的记录,这些数据必须在SDAIA注册.
- Any foreign company operating in the Kingdom and processing personal data of Saudi residents must appoint a local representative; additional guidance on this point is in the works.
- 组织还将任命数据官来管理法律合规性.
- 数据控制者必须评估项目, 产品, 以及识别个人数据保护风险的服务(基本上是影响评估).
- 数据控制者必须实施隐私通知,规定在从个人收集个人数据之前如何处理数据.
- 数据控制者将被要求在发现数据泄露事件后立即向监管机构报告.
- 比如遗传信息, 健康, 信贷, 财务数据被视为敏感数据, 会在法律范围内吗, 并可能受到额外的监管.
这对你/r的业务意味着什么?
在KSA运营的组织应该开始努力了解收集的数据, 如何使用, 如果是国际转移, 以及数据转移到哪里,您的组织应该已经完成或至少已经开始工作,以遵守欧盟和其他地区现有的隐私立法. 除此之外, 密切关注即将发布的额外指引, 收藏这篇文章,因为我们会在这里添加更新. 如果你不确定从哪里开始创建你的隐私策略, 我们来这里聊天.