01
Когда применяется Saudi PDPL
Режим охватывает обработку персональных данных в КСА, а также определённую обработку данных лиц, проживающих в Королевстве, из-за рубежа. Controller определяет цели и способы, processor действует по его поручению. Отраслевые правила банков, telecom, health и cybersecurity применяются дополнительно.
02
Начать с карты данных
- Data
- Категории, источник и чувствительность
- Subject
- Клиент, сотрудник, UBO, пользователь или контакт
- Purpose
- Конкретная деловая и правовая цель
- System
- Где хранится и кто имеет доступ
- Recipient
- Group company, vendor, authority и bank
- Lifecycle
- Срок хранения, архив и уничтожение
Без inventory невозможно доказать минимизацию, дать полный notice или оценить международную передачу.
03
Согласие — не универсальная кнопка
Для каждой цели определяется допустимое основание по PDPL. Если используется consent, оно должно быть свободным, конкретным, информированным и доказуемым, а отзыв — доступным. Для sensitive data, детей, credit и health information применяются повышенные требования.
Исполнение договора, statutory KYC, analytics и рекламная рассылка не объединяются в одно согласие.
04
Права превращаются в ticket workflow
- Information
- Знать основание и цель сбора
- Access
- Получить доступ к данным
- Copy
- Получить понятную копию в допустимом формате
- Correction
- Исправить, дополнить или обновить
- Destruction
- Потребовать уничтожение при отсутствии основания хранить
- Complaint
- Обратиться к competent authority
05
Cloud и processor
Vendor due diligence проверяет место данных, security, доступ персонала, subprocessors, incidents и exit. Договор фиксирует instructions, confidentiality, technical controls, помощь с rights, breach escalation, audit evidence и return/deletion.
06
DPO, DPIA и records
DPO назначается в случаях, установленных Implementing Regulations, включая определённую масштабную или чувствительную обработку. Impact assessment готовится до high-risk processing и существенных изменений системы. Решение о том, почему DPO или DPIA требуется либо не требуется, документируется.
07
Утечка: часы начинаются с момента knowledge
Если инцидент способен причинить вред данным или субъекту либо затронуть его права и интересы, controller уведомляет competent authority в срок, не превышающий 72 часов с момента, когда узнал об инциденте. Уведомление субъекта оценивается отдельно по применимому порогу.
- 01Contain
Остановить доступ и сохранить evidence.
- 02Assess
Данные, лица, последствия и risk threshold.
- 03Notify
SDAIA и subjects, когда это требуется.
- 04Remediate
Устранить причину и обновить controls.
08
Передача данных за пределы КСА
PDPL не устанавливает абсолютный запрет, но требует проверить цель, national interests, уровень защиты, объём данных и предусмотренный transfer mechanism. В зависимости от страны и ситуации используются adequacy, appropriate safeguards, binding common rules, contractual protection, risk assessment или узкое исключение.
Cloud hosting, group support, global HR и доступ иностранного подрядчика включаются в data-flow map до запуска.
09
Direct marketing и cookies
Рекламные сообщения, profiling и tracking отделяются от основной услуги. Компания хранит proof of consent, объясняет каналы и цели, предоставляет простой opt-out и ведёт suppression list, чтобы отзыв реально прекращал рассылку.
10
Минимальная privacy-программа
- 01
Data inventory, classification и retention schedule.
- 02
Lawful-basis matrix, notices и consent records.
- 03
Rights procedure, DPO/DPIA analysis и training.
- 04
Vendor, cloud и cross-border transfer file.
- 05
72-hour incident playbook и rehearsal.
+7 (495) 221 31 46