Saudi Arabia · Privacy Guide

PDPL на практике:
данные, системы и доказательства

Privacy notice не заменяет data inventory, основания обработки, договоры с vendors, transfer file, security и проверенный incident plan.

Purposeцель до сбора
Minimumнеобходимый объём
Rightsоперационная процедура
Transferотдельный анализ

01

Когда применяется Saudi PDPL

Режим охватывает обработку персональных данных в КСА, а также определённую обработку данных лиц, проживающих в Королевстве, из-за рубежа. Controller определяет цели и способы, processor действует по его поручению. Отраслевые правила банков, telecom, health и cybersecurity применяются дополнительно.

02

Начать с карты данных

Data
Категории, источник и чувствительность
Subject
Клиент, сотрудник, UBO, пользователь или контакт
Purpose
Конкретная деловая и правовая цель
System
Где хранится и кто имеет доступ
Recipient
Group company, vendor, authority и bank
Lifecycle
Срок хранения, архив и уничтожение

Без inventory невозможно доказать минимизацию, дать полный notice или оценить международную передачу.

03

Согласие — не универсальная кнопка

Для каждой цели определяется допустимое основание по PDPL. Если используется consent, оно должно быть свободным, конкретным, информированным и доказуемым, а отзыв — доступным. Для sensitive data, детей, credit и health information применяются повышенные требования.

Разделяйте цели

Исполнение договора, statutory KYC, analytics и рекламная рассылка не объединяются в одно согласие.

04

Права превращаются в ticket workflow

Information
Знать основание и цель сбора
Access
Получить доступ к данным
Copy
Получить понятную копию в допустимом формате
Correction
Исправить, дополнить или обновить
Destruction
Потребовать уничтожение при отсутствии основания хранить
Complaint
Обратиться к competent authority

05

Cloud и processor

Vendor due diligence проверяет место данных, security, доступ персонала, subprocessors, incidents и exit. Договор фиксирует instructions, confidentiality, technical controls, помощь с rights, breach escalation, audit evidence и return/deletion.

06

DPO, DPIA и records

DPO назначается в случаях, установленных Implementing Regulations, включая определённую масштабную или чувствительную обработку. Impact assessment готовится до high-risk processing и существенных изменений системы. Решение о том, почему DPO или DPIA требуется либо не требуется, документируется.

07

Утечка: часы начинаются с момента knowledge

Если инцидент способен причинить вред данным или субъекту либо затронуть его права и интересы, controller уведомляет competent authority в срок, не превышающий 72 часов с момента, когда узнал об инциденте. Уведомление субъекта оценивается отдельно по применимому порогу.

  1. 01
    Contain

    Остановить доступ и сохранить evidence.

  2. 02
    Assess

    Данные, лица, последствия и risk threshold.

  3. 03
    Notify

    SDAIA и subjects, когда это требуется.

  4. 04
    Remediate

    Устранить причину и обновить controls.

08

Передача данных за пределы КСА

PDPL не устанавливает абсолютный запрет, но требует проверить цель, national interests, уровень защиты, объём данных и предусмотренный transfer mechanism. В зависимости от страны и ситуации используются adequacy, appropriate safeguards, binding common rules, contractual protection, risk assessment или узкое исключение.

Удалённый доступ тоже проверяется

Cloud hosting, group support, global HR и доступ иностранного подрядчика включаются в data-flow map до запуска.

09

Direct marketing и cookies

Рекламные сообщения, profiling и tracking отделяются от основной услуги. Компания хранит proof of consent, объясняет каналы и цели, предоставляет простой opt-out и ведёт suppression list, чтобы отзыв реально прекращал рассылку.

10

Минимальная privacy-программа

  1. 01

    Data inventory, classification и retention schedule.

  2. 02

    Lawful-basis matrix, notices и consent records.

  3. 03

    Rights procedure, DPO/DPIA analysis и training.

  4. 04

    Vendor, cloud и cross-border transfer file.

  5. 05

    72-hour incident playbook и rehearsal.

Официальная база

SDAIA и PDPL

01

SDAIA — Personal Data Protection Law

Официальный текст PDPL с поправками и правами субъектов.

Открыть источник
02

SDAIA — Implementing Regulations и Transfer Regulation

Правила lawful basis, DPO, DPIA, incidents, processors и трансграничной передачи.

Открыть источник
04

National Data Governance Platform — breach notification

Официальная процедура уведомления о qualifying personal data breach.

Открыть источник

Privacy setup

Соберём PDPL compliance в одну систему

Inventory, notices, vendors, transfers и incident response.

Обсудить данные
WAWhatsAppTGTelegram