01
文件概览
个人数据处理的一般联邦制度,涵盖控制者和处理者义务、数据主体权利、安全及跨境传输。
- 处理依据与原则。
- 数据主体权利与控制者义务。
- 数据泄露与跨境传输。
02
适用范围与排除
适用于
适用于阿联酋境内个人数据处理及法定境外处理情形。
限制与排除
不适用于政府/司法/执法数据、部分医疗及银行数据、个人使用,以及包括 DIFC/ADGM 在内的自有制度区域。
03
文件正文
本中文文本为 Smart Global Capital 非官方编辑译文;解释和适用时须核对官方文本及现行版本。
第1条
编辑译文——非官方文本永久链接 →为适用本法令,下列词语和表述具有其后所列含义,但上下文另有要求的除外: 国家:阿拉伯联合酋长国。 数据局:依据前述2021年第44号联邦法令设立的阿联酋数据局。 数据:以数字、字母、文字、符号、图像、视频、标识、声音、地图或任何其他形式存在的有组织或无组织的数据、事实、概念、指令、观察或测量集合,由个人或计算机解释、交换或处理;本法令所称信息均包括在内。 个人数据:与特定自然人有关,或通过数据关联以及使用姓名、声音、图像、身份证明号码、电子标识符、地理位置或一项或多项身体、生理、经济、文化或社会特征等识别要素,可直接或间接识别自然人的任何数据;包括敏感个人数据和生物识别数据。 敏感个人数据:直接或间接揭示自然人的家庭情况、族裔、政治或哲学观点、宗教信仰、犯罪记录、生物识别数据,或与其健康及身体、心理、精神、遗传或性状况有关的任何数据,包括向其提供医疗服务并揭示其健康状况的信息。 生物识别数据:通过与数据主体的身体、生理或行为特征有关的特定技术处理而产生的个人数据,可用于识别或确认数据主体的唯一身份,例如面部图像或指纹。 数据主体:个人数据所涉及的自然人。 机构:位于本国境内或境外的任何个人企业、公司或机构,包括由联邦或地方政府全资拥有或参股的公司。 控制者:持有个人数据,并因其活动单独或与其他个人、机构共同决定该等个人数据处理方式、标准和目的的机构或自然人。 处理者:代表控制者处理个人数据,并在其监督下依其指示进行处理的机构或自然人。 数据保护官:由控制者或处理者任命的自然人或法人,负责核实其所属机构遵守本法令规定的个人数据处理与保护要求、条件、程序和规则的程度,并确保相关系统和程序健全,以实现对本法令的遵守。 处理:以电子或其他方式对个人数据实施的任何一项或一组操作,包括收集、保存、记录、组织、适配、修改、流转、变更、检索、交换、共享、使用、描述,以及通过广播、传输、分发或提供访问进行披露、协调、合并、限制、封锁、删除、销毁或生成其各种形式。 自动化处理:使用自动运行的电子程序或系统进行的处理,可以完全独立且无人为干预,也可以在有限人工监督和干预下部分自动进行。 个人数据安全:依照本法令规定,为维护个人数据隐私、保密性、完整性和可用性而采取的一系列技术和组织措施、程序及流程。 假名化:以如下方式处理个人数据:处理完成后,如无额外信息便无法将数据与数据主体相关联;该额外信息应独立、安全保存。依照本法令规定的技术和组织措施及程序,应确保个人数据无法与特定自然人相关联,亦无法借此识别该自然人。 匿名化:以使数据主体匿名的方式处理个人数据,使数据不再与其相关联或归属于其本人,并无法以任何方式识别其身份。 数据泄露:通过非法或未经授权的访问破坏信息安全和个人数据安全,包括复制、发送、分发、交换、传输、流转或处理个人数据,导致其向第三方披露,或在保存、传输和处理过程中将其毁损或修改。 画像:自动化处理的一种形式,使用个人数据评估与数据主体有关的某些个人方面,包括分析或预测其财务表现或状况、健康、个人偏好、兴趣、行为、位置、移动轨迹或可靠性。 跨境处理:在本国境外传播、使用、展示、传输、接收、检索、共享或处理个人数据。 同意:数据主体授权第三方处理其个人数据的意思表示;该同意应通过明确的积极陈述或行为,以具体、清晰且无歧义的方式表明其接受个人数据处理。
第2条
编辑译文——非官方文本永久链接 →1. 本法令适用于下列主体通过自动运行的电子系统或其他方式对全部或部分个人数据进行的处理: a. 居住在本国或在本国设有营业场所的每一数据主体; b. 位于本国并处理本国境内外数据主体个人数据的每一控制者或处理者; c. 位于本国境外并处理本国境内数据主体个人数据的每一控制者或处理者。 2. 本法令不适用于: a. 政府数据; b. 控制或处理个人数据的政府实体; c. 安全机关和司法机关持有的个人数据; d. 数据主体为个人目的处理其自身数据的情形; e. 已有专门法律规范其保护和处理的个人健康数据; f. 已有专门法律规范其保护和处理的个人银行及信贷数据和信息; g. 位于本国自由区且受个人数据保护特别立法管辖的公司和机构。
第3条
编辑译文——非官方文本永久链接 →在不影响数据局依据其他立法享有的任何权限的前提下,数据局可依照本法令实施条例规定的标准和条件,对不处理大量个人数据的部分机构免除本法令所规定的部分或全部个人数据保护要求。
第4条
编辑译文——非官方文本永久链接 →未经个人数据所有者同意,不得处理其个人数据,但下列情形除外: 1. 为保护公共利益所必需; 2. 所处理的个人数据因数据主体自身行为而已为公众所知; 3. 为提出法律请求、维护权利或进行司法或安全程序所必需; 4. 为职业医学或预防医学目的所必需,包括评估员工工作能力、进行医学诊断、提供医疗或社会照护、治疗或健康保险服务,或依照本国现行立法管理医疗或社会照护体系和服务; 5. 为保护公共卫生所必需,包括防范现有疾病和流行病,或依照本国现行立法确保医疗服务、药品和医疗器械的安全与质量; 6. 依照本国现行立法,为档案保存或科学、历史及统计研究所必需; 7. 为保护数据主体利益所必需; 8. 为控制者或数据主体履行劳动、社会保障或社会保护领域的法定义务并行使法定权利所必需,但以相关法律允许的范围为限; 9. 为履行数据主体作为一方的合同,或应数据主体请求采取订立、变更或终止合同的措施所必需; 10. 为控制者履行本国其他现行法律规定的特定义务所必需; 11. 本法令实施条例规定的其他情形。
第5条
编辑译文——非官方文本永久链接 →个人数据应按照下列要求处理: 1. 处理应当公平、透明并具有合法依据; 2. 个人数据应为特定且明确的目的收集,随后不得以与该目的不相容的方式处理;但可为与原收集目的相同或相近的目的进行处理; 3. 个人数据应当充分,并限于处理目的所必需的范围; 4. 个人数据应当准确、真实,并在必要时更新; 5. 应采取必要措施删除或更正不正确的个人数据; 6. 个人数据应安全保存,包括依照相关现行法律,通过制定和采用适当的技术与组织措施及程序,防止数据遭受破坏、侵入、非法或未经授权的处理; 7. 处理目的实现后不得继续保存个人数据;如通过匿名化机制隐藏数据主体身份,则可以继续保存; 8. 本法令实施条例规定的其他要求。
第6条
编辑译文——非官方文本永久链接 →1. 数据主体对数据处理的同意应符合下列条件方为有效: a. 个人数据处理以数据主体同意为依据时,控制者应能够证明该同意; b. 同意应以书面或电子形式作出,并应清晰、简明、无歧义且便于取得; c. 同意应载明数据主体可便利撤回同意的权利。 2. 数据主体可随时撤回对个人数据处理的同意。撤回同意不影响撤回前基于该同意实施之处理的合法性。
第7条
编辑译文——非官方文本永久链接 →控制者应遵守下列义务: 1. 采取适当的技术和组织措施,落实保护和保障个人数据安全所必需的标准,以维护其保密性和隐私,并防止泄露、毁损、篡改或干扰;采取措施时应考虑处理的性质、范围和目的,以及对数据主体个人数据保密性和隐私可能产生的风险; 2. 在确定处理方式及实际处理过程中,采取适当措施以遵守本法令,包括第5条规定的要求;该等措施包括假名化机制; 3. 就默认设置采取适当技术和组织措施,确保个人数据处理限于预定目的;该义务适用于所收集个人数据的数量和类型、处理方式、保存期限及数据可访问性; 4. 建立个人数据专门记录,载明控制者和数据保护官的资料、个人数据类别、获授权访问者、处理期限、限制和范围、删除、修改或处理机制、处理目的、跨境传输与处理信息,以及与信息安全和处理有关的技术和组织措施;控制者应在数据局要求时提交该记录; 5. 仅委任能够充分保证实施技术和组织措施的处理者,以确保处理符合本法令、其实施条例及执行决定规定的要求、规则和条件; 6. 根据有管辖权司法机关的决定,向数据局提供其为行使本法令及其实施条例规定权限而要求的任何信息; 7. 履行本法令实施条例规定的其他义务。
第8条
编辑译文——非官方文本永久链接 →处理者应遵守下列义务: 1. 按照控制者的指示以及双方订立的合同和协议进行处理;该等文件尤其应明确处理的范围、事项、目的、性质、个人数据类型及数据主体类别; 2. 在设计阶段采取适当的技术和组织程序及措施保护个人数据,无论是在确定处理方式还是在实际处理期间,并应考虑措施实施成本以及处理的性质、范围和目的; 3. 依照指定目的和期限进行处理;超过指定期限时,应通知控制者,由其批准延长期限或作出适当指示; 4. 处理期限届满后删除数据,或将数据交还控制者; 5. 除法律允许的情形外,不得实施任何导致个人数据或处理结果披露的行为; 6. 保护并保障数据处理、所使用电子介质和设备及其中个人数据的安全; 7. 建立代表控制者处理之个人数据的专门记录,载明控制者、处理者和数据保护官的资料、个人数据类别、获授权访问者、处理期限、限制和范围、删除、修改或处理机制、处理目的、跨境传输和处理信息,以及信息安全和处理相关技术与组织措施;并在数据局要求时提交该记录; 8. 控制者或数据局要求时,提供证明其遵守本法令的一切必要资料; 9. 按照本法令、其实施条例规定或数据局指示的规则、条件和要求进行处理; 10. 两个以上处理者参与处理时,应订立书面合同或协议,明确其各自义务、责任和角色;否则,各处理者就本法令及其实施条例规定的义务和责任承担连带责任; 11. 遵守本法令实施条例规定的相关程序、要求、条件及技术标准。
第9条
编辑译文——非官方文本永久链接 →1. 除本法令规定的控制者其他义务外,控制者一旦知悉任何可能损害数据主体个人数据隐私、保密性或安全的数据泄露或违规,应在实施条例规定的期限内,按照规定措施和要求通知数据局,并随附: a. 泄露或违规的性质、形式、原因、涉及的大致人数及记录数量; b. 已任命数据保护官的详细资料; c. 泄露或违规可能及预期产生的影响; d. 为应对违规并减轻其不利影响而采取或建议采取的纠正措施; e. 违规及所采取纠正行动的文件; f. 数据局要求的其他资料。 2. 凡违规或泄露可能损害数据主体个人数据的隐私、保密性或安全,控制者均应在实施条例规定的期限内按规定方式通知数据主体,并告知其已采取的措施。 3. 处理者知悉个人数据泄露时,应尽快通知控制者;控制者继而依本条第1款通知数据局。 4. 数据局收到控制者通知后,应核查违规原因及所采取安全措施的完整性;如证实控制者或处理者违反本法令或其执行决定,数据局应依第26条施加行政处罚。
第10条
编辑译文——非官方文本永久链接 →1. 在下列任一情形下,控制者和处理者应任命具备充分技能及个人数据保护法律知识的数据保护官: a. 因采用新技术或数据规模,处理可能对数据主体个人数据的保密性和隐私造成高风险; b. 处理涉及对敏感个人数据进行系统、全面的评估,包括画像和自动化处理; c. 大规模处理敏感个人数据。 2. 数据保护官可以是控制者或处理者的雇员,也可以是其授权的境内或境外人员。 3. 控制者或处理者应明确数据保护官的联系方式并通知数据局。 4. 本法令实施条例应规定本条所涉技术类型及确定数据规模的标准。
第11条
编辑译文——非官方文本永久链接 →1. 数据保护官应监督控制者或处理者遵守本法令、其实施条例及数据局指示的程度,并特别履行下列职责和权限: a. 核查控制者和处理者现行程序的质量与正确性; b. 依本法令及其实施条例受理与个人数据有关的请求和投诉; c. 就个人数据保护系统及防入侵系统的评估程序和定期检查提供技术意见,记录评估结果并提出适当建议,包括风险评估程序; d. 就本法令规定的个人数据处理规则,在控制者或处理者与数据局之间发挥联络作用; e. 履行本法令实施条例规定的其他职责或权限。 2. 数据保护官应依本法令、其实施条例及本国现行立法,对履行职责和权限过程中获取的信息和数据保密。
第12条
编辑译文——非官方文本永久链接 →1. 控制者和处理者应提供一切必要条件,确保数据保护官以适当方式履行第11条规定的职责和任务,尤其包括: a. 确保数据保护官适时、适当地参与所有与个人数据保护有关的事项; b. 向数据保护官提供履行职责所需的一切资源和支持; c. 不得因其依本法令履行职责而终止其任职或给予纪律处分; d. 不得要求数据保护官承担与本法规定职责相冲突的任务。 2. 数据主体可就其个人数据处理的所有事项直接联系数据保护官,以便依本法令行使权利。
第13条
编辑译文——非官方文本永久链接 →1. 数据主体有权向控制者免费提出请求,以取得下列信息: a. 正在处理的个人数据类型; b. 处理目的; c. 基于自动化处理作出的决定,包括画像; d. 将在本国境内外与其共享个人数据的目标行业或机构; e. 确定其个人数据保存期限的规则和标准; f. 更正、删除、限制处理及反对处理其个人数据的程序; g. 依第22条和第23条进行跨境处理时采取的保护措施; h. 个人数据发生泄露或被滥用时将采取的行动,尤其是该泄露或滥用对个人数据隐私和保密性构成直接、严重威胁时; i. 向数据局投诉的方式。 2. 在任何情况下,控制者均应在开始处理前向数据主体提供本条第1款(b)、(d)和(g)项所列信息。 3. 有下列情形之一的,控制者可拒绝数据主体取得第1款信息的请求: a. 请求与第1款所述信息无关,或过度重复; b. 请求与司法程序或主管机关进行的调查相冲突; c. 请求可能对控制者保护信息安全的工作产生不利影响; d. 请求影响第三方个人数据的隐私和保密性。
第14条
编辑译文——非官方文本永久链接 →1. 处理基于数据主体同意或为履行合同义务所必需,且通过自动化方式进行时,数据主体有权以有序、机器可读的形式接收其向控制者提供的个人数据。 2. 在技术可行的情况下,数据主体有权要求将其个人数据传输给另一控制者。
第15条
编辑译文——非官方文本永久链接 →1. 数据主体有权要求控制者无不当延迟地更正不准确的个人数据,或补充控制者持有的数据。 2. 在不影响本国现行立法及公共利益要求的前提下,数据主体有权在下列情形要求控制者删除其个人数据: a. 数据对其收集或处理目的已不再必要; b. 数据主体撤回作为处理依据的同意; c. 数据主体反对处理,或控制者继续处理已无合法理由; d. 个人数据的处理违反本法令及适用立法,且为遵守现行立法和获认可标准而有必要删除。 3. 作为第2款的例外,数据主体在下列情形无权要求控制者删除个人数据: a. 请求涉及删除私人机构持有的与公共卫生有关的个人数据; b. 请求影响调查程序、权利主张或抗辩; c. 请求与控制者应遵守的其他立法相冲突; d. 本法令实施条例规定的其他情形。
第16条
编辑译文——非官方文本永久链接 →1. 数据主体有权在下列情形要求控制者限制并停止处理: a. 数据主体对个人数据准确性提出异议;处理应在特定期间受到限制,以便控制者核实数据准确性; b. 数据主体反对以违反约定目的的方式处理其个人数据; c. 处理违反本法令及适用立法。 2. 处理目的实现后,如为完成权利主张、抗辩或诉讼相关程序所必需,数据主体有权要求控制者继续保存其个人数据。 3. 尽管有第1款规定,在下列情形,控制者可未经数据主体同意继续处理个人数据: a. 处理仅限于保存个人数据; b. 为提出或抗辩权利和诉讼,或为司法程序所必需; c. 为保护第三方权利所必需; d. 为保护公共利益所必需。 4. 控制者解除本条规定的限制时,应通知数据主体。
第17条
编辑译文——非官方文本永久链接 →数据主体有权在下列情形反对并要求停止处理其个人数据: 1. 处理用于直接营销目的,包括与直接营销有关的画像; 2. 处理用于统计调查,但为公共利益所必需的除外; 3. 处理违反本法令第5条。
第18条
编辑译文——非官方文本永久链接 →1. 数据主体有权反对基于自动化处理(包括画像)作出的任何决定,尤其是对数据主体产生法律效果或造成不利影响的决定。 2. 尽管有第1款规定,在下列情形,数据主体不得反对自动化处理作出的决定: a. 数据主体与控制者之间的合同已约定自动化处理; b. 本国其他适用立法要求进行自动化处理; c. 数据主体已依第6条事先同意自动化处理。 3. 在第2款所述情形,控制者应采取适当措施保护数据主体个人数据的隐私和保密性,不得损害数据主体的权利。 4. 应数据主体请求,控制者应安排人员参与审查自动化处理决定。
第19条
编辑译文——非官方文本永久链接 →控制者应向数据主体提供清晰、适当的联系方式,以便其请求行使本法令规定的任何权利。
第20条
编辑译文——非官方文本永久链接 →1. 控制者和处理者应制定并采取适当的技术和监管措施,依照最佳国际惯例和标准,确保与数据处理风险相适应的最高信息安全标准,包括: a. 对个人数据加密并采用假名化; b. 采取措施确保数据处理系统和服务持续具备保密性、安全性、准确性及韧性; c. 采取措施确保在发生物理或技术故障时能够及时恢复个人数据及对其访问; d. 采取措施持续测试和评估保障处理安全之技术及监管措施的有效性。 2. 评估第1款所述信息安全水平时,应考虑: a. 数据处理风险,包括个人数据在传输、保存或处理过程中发生毁损、丢失、意外或非法变更、披露或访问; b. 数据处理成本、性质、范围和目的,以及对数据主体个人数据保密性和隐私可能产生的风险。
第21条
编辑译文——非官方文本永久链接 →1. 控制者在使用可能对数据主体个人数据隐私和保密性造成高风险的新技术时,应考虑处理的性质、范围和目的,并在处理前评估拟议处理活动对个人数据保护的影响。 2. 下列情形必须进行第1款所述影响评估: a. 处理包括通过自动化方式(含画像)对数据主体个人方面进行系统和全面评估,且对数据主体产生法律后果或重大影响; b. 大规模处理敏感个人数据。 3. 评估至少应包括: a. 对拟议处理活动及处理目的作清晰、系统的说明; b. 评估处理活动的必要性及其与处理目的的适当性; c. 评估对数据主体个人数据隐私和保密性可能产生的风险; d. 为降低个人数据保护潜在风险而拟采取的程序和措施。 4. 对性质和风险相似的一组处理活动,控制者可进行一次统一评估。 5. 控制者在评估个人数据保护影响时应与数据保护官协作。 6. 数据局应制定无需进行个人数据保护影响评估的处理活动类型清单并在其网站公布。 7. 控制者应定期审查评估结果,并在处理风险水平变化时确保处理仍符合评估。
第22条
编辑译文——非官方文本永久链接 →经数据局认可,在下列情形可将个人数据传输至本国境外: 1. 接收个人数据的国家或地区具有个人数据保护立法,其中包括保护数据主体个人数据隐私和保密性的主要规定、措施、要求和规则,并保障其行使法定权利;该国家或地区还应设有可对控制者或处理者采取适当措施的司法或监管机关; 2. 本国参加与个人数据接收国订立的双边或多边个人数据保护协定。
第23条
编辑译文——非官方文本永久链接 →1. 尽管有第22条规定,在下列情形仍可将个人数据传输至本国境外: a. 位于无数据保护法律国家的公司,可依据合同或协议接收数据;该合同或协议须要求其采用本法令规定的措施、规则和要求,并要求控制者或处理者遵守该国司法或监管机关施加且在合同中列明的适当措施; b. 数据主体明确同意将其个人数据传输至境外,且该传输不违反本国公共利益或安全利益; c. 为在司法机关前履行义务、确立、行使或抗辩权利所必需; d. 为订立或履行控制者与数据主体之间的合同,或为数据主体利益订立或履行控制者与第三方之间的合同所必需; e. 为实施国际司法合作行动所必需; f. 为保护公共利益所必需。 2. 本法令实施条例应规定第1款所述境外传输应遵守的规则和条件。
第24条
编辑译文——非官方文本永久链接 →1. 数据主体认为存在违反本法令的行为,或控制者、处理者违反数据局规定的规则和程序处理其个人数据时,有权向数据局投诉。 2. 数据局应受理并会同控制者和处理者审查数据主体依第1款提出的投诉。 3. 如证实控制者或处理者违反本法令或其执行决定,数据局应施加第26条所述行政处罚。
04
发布状态
各语言覆盖率
- RU
- 31 / 31 · 100%
- EN
- 31 / 31 · 100%
- AR
- 31 / 31 · 100%
- 中文
- 31 / 31 · 100%
来源与翻译状态
官方阿拉伯文为准;英文译本由政府门户发布。俄文及中文为 SGC 编辑译文。
法律审核
分类及适用范围的法律编辑审核已完成;译文并非经认证的官方译本。 · 2026年8月17日
转载状态
官方文件:发布依据《2021年第38号联邦法令》第3条的官方文件排除条款;来源网站的访问条款仍另行适用。
变更历史
- 2026年8月16日——导入官方来源版本。
- 2026年8月17日——审核分类、适用范围、翻译状态及发布覆盖率。
06
官方原始来源
Federal Decree-Law No. 45 of 2021
官方文件:发布依据《2021年第38号联邦法令》第3条的官方文件排除条款;来源网站的访问条款仍另行适用。
核对官方文本 ↗
+7 (495) 221 31 46