Cumplimiento de la PDPL de Arabia Saudí con ConsentX
Ley de Protección de Datos Personales
Arabia Saudí
En vigor desde el 14 de septiembre de 2023
Real Decreto n.º M/19, modificado por el Real Decreto n.º M/148, complementado por el Reglamento de Desarrollo y el Reglamento sobre Transferencia de Datos Personales fuera del Reino.
Asia y África
La PDPL de Arabia Saudí de un vistazo
Ley de Protección de Datos Personales
Reino de Arabia Saudí
Saudi Data & AI Authority (SDAIA)
Real Decreto n.º M/19, modificado por el Real Decreto n.º M/148
14 de septiembre de 2023
En vigor
Sujetas a un reglamento de transferencias específico
Exigido en los supuestos previstos, pero no de forma universal
Sujetos a restricciones adicionales
Exigido en los supuestos previstos
Obligatorio para los responsables afectados
Sujeta a obligaciones de notificación regulatorias
5 millones de SAR, con posible duplicación por reincidencia
Hasta 2 años de prisión y/o multa de 3 millones de SAR
¿Quién debe cumplir la PDPL saudí?
La PDPL se aplica al tratamiento de datos personales relativos a personas físicas que tiene lugar en Arabia Saudí. También puede aplicarse cuando una parte situada fuera de Arabia Saudí trata datos personales de personas residentes en el Reino. Entre las organizaciones potencialmente incluidas figuran empresas saudíes, empresas internacionales que operan en Arabia Saudí, entidades públicas, negocios de comercio electrónico, entidades financieras, organizaciones sanitarias, instituciones educativas, empleadores, empresas tecnológicas, compañías de publicidad y marketing, proveedores SaaS, aplicaciones móviles, sitios web que recopilan información personal, organizaciones que utilizan encargados del tratamiento y empresas que transfieren datos personales saudíes a nivel internacional. La PDPL excluye el tratamiento de datos personales por una persona física con fines que no excedan el uso personal o familiar, siempre que el interesado no haya publicado ni divulgado los datos a terceros.
Sanciones conforme a la PDPL saudí
La PDPL prevé sanciones distintas según la infracción. Quien divulgue o publique ilícitamente datos sensibles con la intención de perjudicar al interesado u obtener un beneficio personal puede enfrentarse a hasta dos años de prisión, una multa de hasta 3 millones de SAR, o ambas, y la multa puede duplicarse en caso de reincidencia dentro de los límites legales. Para las infracciones no cubiertas por ese tipo penal específico, la PDPL prevé una advertencia o una multa de hasta 5 millones de SAR, que también puede duplicarse por reincidencia, dentro del marco legal aplicable. Las personas que sufran un daño material o moral cualificado también pueden reclamar una indemnización ante el tribunal competente.
En resumen
- Bases jurídicas adecuadas para cada actividad de tratamiento
- Avisos de privacidad
- Controles de consentimiento cuando sea necesario
- Procesos para los derechos de los interesados
- Medidas de seguridad
- Procedimientos ante brechas
- Registros de tratamiento
- Controles para las transferencias internacionales
Para las organizaciones que operan sitios web, aplicaciones, servicios digitales, plataformas publicitarias y pilas tecnológicas internacionales, el cumplimiento implica mucho más que desplegar un banner de cookies. El centro de conocimiento actual de la SDAIA publica la PDPL, el Reglamento de Desarrollo, el reglamento de transferencias internacionales y directrices de cumplimiento complementarias.
¿Qué es la Ley de Protección de Datos Personales de Arabia Saudí?
La Ley de Protección de Datos Personales de Arabia Saudí, conocida como PDPL saudí, establece normas para proteger los datos personales y regular su tratamiento.
La ley define los datos personales de forma amplia. Abarca la información que puede identificar a una persona directa o indirectamente, incluidos nombres, números de identificación, direcciones, números de contacto, números de licencia, bienes personales, números bancarios y de tarjeta de crédito, fotografías, vídeos y otra información de carácter personal.
El tratamiento también se define de forma amplia e incluye actividades como:
- Recopilación
- Registro
- Almacenamiento
- Organización
- Estructuración
- Modificación
- Consulta
- Uso
- Divulgación
- Transferencia
- Comunicación
- Destrucción
Por tanto, las organizaciones deben considerar el cumplimiento de la PDPL a lo largo de todo el ciclo de vida de los datos personales.
¿Cuándo entró en vigor la PDPL saudí?
La PDPL saudí entró en vigor el 14 de septiembre de 2023.
El marco se complementó posteriormente con su Reglamento de Desarrollo e instrumentos normativos relacionados. Los materiales de cumplimiento actuales de la SDAIA tratan la PDPL y el Reglamento de Desarrollo como el marco básico que rige la protección de datos personales en Arabia Saudí.
Las organizaciones deben evaluar su cumplimiento conforme a la ley vigente y a los requisitos de desarrollo, en lugar de tratar la PDPL como una normativa futura.
¿Se aplica la PDPL saudí a empresas fuera de Arabia Saudí?
Sí, en determinadas circunstancias.
El artículo 2 aplica la ley al tratamiento de datos personales relativos a personas residentes en Arabia Saudí cuando dicho tratamiento lo realiza una parte situada fuera del Reino.
Esto puede ser especialmente relevante para empresas internacionales que utilizan:
- Plataformas CRM globales
- Infraestructura cloud internacional
- Servicios de analítica
- Plataformas publicitarias
- Sistemas globales de atención al cliente
- Plataformas internacionales de RR. HH.
- Aplicaciones SaaS
- Sistemas de automatización de marketing
Las organizaciones situadas fuera de Arabia Saudí deben evaluar si sus actividades de tratamiento entran en el ámbito territorial de la PDPL.
¿Qué son los datos personales conforme a la PDPL saudí?
Los datos personales incluyen la información que puede identificar específicamente a una persona o hacer posible su identificación directa o indirectamente.
Por ejemplo:
- Nombre
- Número nacional de identificación
- Dirección
- Número de teléfono
- Dirección de correo electrónico
- Números de licencia
- Información de registro
- Información sobre bienes personales
- Información de cuenta bancaria
- Información de tarjeta de crédito
- Fotografías
- Vídeos
- Otra información identificativa
La ley es neutral desde el punto de vista tecnológico, por lo que las organizaciones no deben suponer que solo las bases de datos tradicionales o los archivos en papel están incluidos.
¿Qué son los datos personales sensibles?
Los datos personales sensibles reciben protección adicional en el marco de la PDPL saudí.
La información sensible puede incluir datos relativos a cuestiones como:
- Origen racial o étnico
- Creencias religiosas, filosóficas o políticas
- Antecedentes penales o procedimientos penales
- Datos biométricos utilizados para la identificación
- Datos genéticos
- Datos de salud
- Información sobre la filiación
El marco normativo impone restricciones adicionales al tratamiento de datos personales sensibles. Por ejemplo, la base del interés legítimo no puede utilizarse para tratar datos personales sensibles.
Bases jurídicas del tratamiento conforme a la PDPL saudí
La PDPL saudí no exige consentimiento para cada actividad de tratamiento.
El artículo 5 establece el consentimiento como regla general, mientras que el artículo 6 identifica circunstancias en las que el tratamiento no está sujeto a ese requisito. Entre ellas, los supuestos en los que:
- El tratamiento sirve a los intereses reales del interesado pero la comunicación con él es imposible o difícil
- El tratamiento viene exigido por otra norma
- El tratamiento es necesario para ejecutar un acuerdo previo del que el interesado es parte
- Una entidad pública trata datos por necesidades de seguridad o judiciales
- El tratamiento es necesario para los intereses legítimos del responsable, siempre que no se perjudiquen los derechos e intereses del interesado y no se traten datos sensibles
El Reglamento de Desarrollo establece controles y condiciones adicionales.
Por tanto, las organizaciones deben documentar la base jurídica de cada actividad de tratamiento en lugar de asumir que todo tratamiento debe basarse en el consentimiento.
El consentimiento conforme a la PDPL saudí
Cuando el consentimiento es la base jurídica aplicable, las organizaciones deben obtenerlo conforme a la PDPL y al Reglamento de Desarrollo.
El artículo 5 dispone que, por regla general, los datos personales no pueden tratarse ni cambiarse su finalidad sin el consentimiento del interesado, salvo en los supuestos previstos por la ley. También reconoce la facultad del interesado de retirar el consentimiento.
Un proceso de consentimiento conforme debe permitir demostrar:
- Quién prestó el consentimiento
- Cuándo se prestó el consentimiento
- Qué finalidades de tratamiento se presentaron
- Qué categorías de datos estaban implicadas
- Qué opciones se seleccionaron
- Qué versión del aviso o de la interfaz de consentimiento se mostró
- Si el consentimiento se retiró posteriormente
El consentimiento debe ser específico para el tratamiento correspondiente y no utilizarse como autorización general para finalidades no relacionadas.
¿Puede exigirse el consentimiento para recibir un servicio?
No siempre.
El artículo 7 dispone que el consentimiento no puede ser condición para prestar un servicio o beneficio, salvo que ese servicio o beneficio esté directamente relacionado con el tratamiento para el que se solicita el consentimiento.
Las organizaciones deben revisar si las solicitudes de consentimiento son realmente opcionales o si se vinculan indebidamente a servicios no relacionados.
Retirada del consentimiento
Los interesados pueden retirar su consentimiento en cualquier momento cuando el tratamiento se base en él, con sujeción a los controles normativos aplicables.
Por tanto, las organizaciones deben ofrecer un mecanismo práctico que permita a los usuarios:
- Revisar sus decisiones de consentimiento
- Retirar el consentimiento
- Cambiar las finalidades seleccionadas
- Detener el marketing correspondiente
- Actualizar sus preferencias
La retirada del consentimiento debe reflejarse también en los sistemas posteriores cuya continuidad de tratamiento dependa de ese consentimiento.
Avisos de privacidad conforme a la PDPL saudí
Los responsables deben facilitar una política de privacidad y ponerla a disposición de los interesados antes de recopilar sus datos personales.
La política de privacidad debe abordar cuestiones como:
- Finalidad de la recopilación
- Datos personales recopilados
- Métodos de recopilación empleados
- Tratamiento
- Almacenamiento
- Destrucción
- Derechos de los interesados
- Cómo ejercer esos derechos
El artículo 13 también obliga a las organizaciones que recopilan datos directamente de los interesados a facilitar información adicional, incluida la base jurídica, la finalidad, los datos obligatorios y opcionales, los destinatarios relevantes, las transferencias internacionales, las posibles consecuencias de no facilitar los datos y los derechos aplicables.
Un aviso de privacidad PDPL debe ser específico de las operaciones de tratamiento reales de la organización, y no una declaración de privacidad genérica.
Minimización de datos y limitación de la finalidad
La PDPL exige que la recopilación de datos personales esté vinculada a las finalidades del responsable.
La ley exige que la cantidad de datos personales recopilados sea adecuada y se limite al mínimo necesario para alcanzar la finalidad de la recopilación. Cuando los datos personales ya no sean necesarios para su finalidad original, debe cesar la recopilación y destruirse los datos previamente recopilados, con sujeción a los requisitos aplicables.
Las organizaciones deben revisar periódicamente:
- Qué campos se recopilan
- Por qué se recopila cada campo
- Si la información opcional es realmente necesaria
- Si los datos se reutilizan para otra finalidad
- Si los plazos de conservación siguen justificados
- Si la información puede anonimizarse o seudonimizarse
Exactitud de los datos
Los responsables deben adoptar medidas suficientes para verificar que los datos personales sean:
- Exactos
- Completos
- Actualizados
- Pertinentes para la finalidad de la recopilación
La PDPL también obliga a los responsables a comunicar las correcciones, complementos o actualizaciones a otras entidades a las que se hayan transferido los datos personales, con sujeción a los requisitos aplicables.
Derechos de los interesados conforme a la PDPL saudí
La PDPL saudí reconoce a las personas varios derechos sobre sus datos personales.
Derecho a ser informado. Las personas tienen derecho a recibir información sobre la base jurídica y la finalidad de la recopilación de sus datos personales.
Derecho de acceso. Los interesados pueden solicitar acceso a los datos personales en poder del responsable, con sujeción a las limitaciones aplicables.
Derecho a obtener los datos. Las personas pueden solicitar sus datos personales en un formato legible y claro, con sujeción a los controles aplicables.
Derecho de rectificación. Las personas pueden solicitar la corrección, complemento o actualización de sus datos personales.
Derecho de destrucción. Las personas pueden solicitar la destrucción de sus datos personales cuando ya no sean necesarios, con sujeción a las excepciones y obligaciones de conservación previstas por la ley.
Derecho a retirar el consentimiento. Cuando el tratamiento se basa en el consentimiento, el interesado puede retirarlo.
Derecho a reclamar. El interesado puede presentar una reclamación ante la autoridad competente sobre la aplicación de la PDPL y sus reglamentos.
Derecho a indemnización. Las personas que sufran daños derivados de infracciones cualificadas pueden reclamar una indemnización proporcionada por daños materiales o morales ante el tribunal competente.
Divulgación de datos conforme a la PDPL saudí
Por regla general, los responsables no pueden divulgar datos personales salvo en los supuestos permitidos por la PDPL.
Estos supuestos pueden incluir:
- Consentimiento del interesado
- Datos obtenidos de una fuente de acceso público
- Determinados requerimientos de entidades públicas
- Situaciones de salud o seguridad públicas
- Protección de la vida o la salud
- Tratamiento que impide la identificación
- Determinados supuestos de interés legítimo en los que no se tratan datos sensibles
Se aplican restricciones adicionales cuando la divulgación pudiera afectar a la seguridad nacional, las relaciones internacionales, investigaciones penales, la seguridad de una persona, la privacidad de un tercero, obligaciones profesionales u otros intereses protegidos.
Marketing directo conforme a la PDPL saudí
La PDPL saudí contiene requisitos específicos para los materiales publicitarios y de concienciación enviados a través de canales de comunicación personales.
Salvo determinados materiales de concienciación de entidades públicas, los responsables no pueden, por regla general, utilizar canales de comunicación personales como el correo electrónico o el postal para enviar materiales publicitarios o de concienciación sin consentimiento previo.
El remitente también debe ofrecer un mecanismo claro para que el destinatario solicite el cese de dichas comunicaciones.
La PDPL prevé por separado que los datos personales puedan tratarse con fines de marketing cuando se hayan recopilado directamente del interesado y se haya obtenido su consentimiento, conforme a la ley y los reglamentos. Los datos sensibles quedan excluidos de esta disposición de marketing.
Cookies y tecnologías de seguimiento
La PDPL saudí debe tenerse en cuenta cuando los sitios web y las aplicaciones utilizan cookies, píxeles, SDK, tecnologías publicitarias, herramientas de analítica y otras tecnologías de seguimiento que tratan datos personales.
Las organizaciones deben evaluar:
- Si una cookie o rastreador trata datos personales
- Qué información se recopila
- La finalidad del tratamiento
- La base jurídica aplicable
- Si se requiere consentimiento
- Si terceros reciben la información
- Si la información sale de Arabia Saudí
- Si la tecnología se usa para marketing o elaboración de perfiles
- Cuánto tiempo se conserva la información
Un banner de cookies por sí solo no acredita el cumplimiento completo de la PDPL. Las organizaciones deben combinar la gestión del consentimiento con avisos de privacidad, gobierno del dato, gestión de proveedores, medidas de seguridad y procesos para los derechos de los interesados.
Delegado de Protección de Datos conforme a la PDPL saudí
La PDPL saudí y el Reglamento de Desarrollo prevén el nombramiento de un Delegado de Protección de Datos Personales (DPO) en los supuestos previstos.
La SDAIA ha emitido normas específicas sobre el nombramiento de delegados de protección de datos personales. Los requisitos de DPO deben evaluarse en función de las actividades de la organización y de las circunstancias señaladas en el Reglamento de Desarrollo.
Cuando resulte obligatorio, el DPO puede apoyar actividades como:
- Supervisar el cumplimiento
- Asesorar sobre requisitos de privacidad
- Apoyar las políticas de protección de datos
- Supervisar los derechos de los interesados
- Apoyar las evaluaciones de impacto
- Coordinarse con la SDAIA
- Apoyar los procesos de respuesta ante brechas
- Supervisar los registros de tratamiento
Las organizaciones no deben asumir que todos los responsables tienen la misma obligación de designar un DPO.
Evaluaciones de impacto en la protección de datos
La PDPL saudí exige a los responsables realizar una evaluación de impacto del tratamiento de datos personales en relación con productos o servicios, en función de la naturaleza de su actividad y de los requisitos normativos aplicables.
La evaluación debe considerar factores como:
- Finalidad del tratamiento
- Tipo y volumen de datos personales
- Categorías de interesados
- Métodos de tratamiento
- Riesgos potenciales
- Medidas de seguridad
- Conservación de los datos
- Divulgaciones a terceros
- Transferencias internacionales
- Medidas para reducir los riesgos identificados
Las organizaciones deben integrar las evaluaciones de impacto en el desarrollo de productos y servicios, en lugar de tratarlas como un ejercicio de cumplimiento puramente retrospectivo.
Seguridad de los datos personales
Los responsables deben aplicar medidas organizativas, administrativas y técnicas para proteger los datos personales, incluso durante las transferencias.
Las directrices actuales de la SDAIA identifican principios como la integridad y la confidencialidad, que exigen controles de seguridad adecuados para proteger los datos personales frente a pérdida, destrucción o daño.
Las medidas de seguridad pueden incluir:
- Controles de acceso
- Autenticación
- Cifrado
- Monitorización
- Almacenamiento seguro
- Gestión de vulnerabilidades
- Respuesta a incidentes
- Controles de confidencialidad del personal
- Evaluaciones de seguridad de proveedores
- Procedimientos de copia de seguridad y recuperación
- Minimización de datos
- Borrado seguro
Los controles adecuados deben reflejar la naturaleza y los riesgos del tratamiento.
Notificación de brechas de datos personales
Los responsables deben notificar a la autoridad competente cuando tengan conocimiento de una brecha, daño o acceso ilícito a datos personales, conforme a los requisitos normativos aplicables.
También deben notificar a los interesados afectados cuando el incidente pueda dañar sus datos o perjudicar sus derechos e intereses.
Las organizaciones deben mantener un proceso documentado de respuesta ante brechas que cubra:
- Detección
- Contención
- Evaluación inicial
- Análisis de riesgos
- Documentación
- Notificación a la autoridad
- Notificación a los interesados cuando proceda
- Remediación
- Revisión posterior al incidente
Los plazos y umbrales de notificación aplicables deben evaluarse conforme al Reglamento de Desarrollo vigente y a los procedimientos de la SDAIA.
Registros de actividades de tratamiento
Los responsables deben mantener registros de las actividades de tratamiento de datos personales conforme a la ley y al Reglamento de Desarrollo.
Las directrices actuales de la SDAIA señalan que los registros de actividades de tratamiento deben conservarse durante cinco años tras el cese de cada actividad de tratamiento.
Los registros deben contener información como:
- Datos de contacto del responsable
- Finalidades del tratamiento
- Categorías de interesados
- Entidades a las que se han divulgado o se divulgarán los datos
- Transferencias internacionales
- Plazo de conservación previsto
Estos registros deben estar a disposición de la autoridad competente cuando esta lo solicite.
Registro Nacional de Responsables
La SDAIA mantiene un Registro Nacional de Responsables a través de la National Data Governance Platform.
Las normas de registro actuales identifican las categorías de responsables que deben inscribirse, entre ellas:
- Entidades públicas
- Responsables cuya actividad principal se basa en el tratamiento de datos personales
- Responsables que tratan datos sensibles
- Personas físicas que tratan datos personales con fines que exceden el uso personal o familiar
Según la SDAIA, el Registro Nacional pretende facilitar la supervisión y el seguimiento de los responsables y de su cumplimiento de la PDPL y el Reglamento de Desarrollo. La SDAIA también ofrece procesos de inscripción para organizaciones extranjeras.
Responsables y encargados del tratamiento
La PDPL saudí distingue las responsabilidades de las organizaciones que determinan cómo y por qué se tratan los datos personales de las de aquellas que los tratan por cuenta de estas.
Los responsables deben seleccionar encargados que ofrezcan las garantías necesarias para aplicar la PDPL y el Reglamento de Desarrollo, y deben supervisar su cumplimiento.
Por tanto, las organizaciones deben realizar una diligencia debida adecuada y asegurarse de que los contratos regulen:
- Instrucciones de tratamiento
- Confidencialidad
- Seguridad
- Subencargados
- Conservación de los datos
- Supresión de los datos
- Solicitudes de los interesados
- Gestión de brechas
- Transferencias internacionales
- Obligaciones de auditoría y cumplimiento
Transferencias internacionales de datos
La PDPL saudí contiene disposiciones específicas que regulan las transferencias y divulgaciones de datos personales fuera de Arabia Saudí.
El artículo 29 permite transferencias o divulgaciones fuera del Reino en supuestos determinados e impone condiciones relativas a:
- La seguridad nacional
- Los intereses vitales del Reino
- Una protección adecuada
- La minimización de datos
La ley también prevé una excepción por necesidad extrema relacionada con la vida o los intereses vitales de un interesado o con la prevención, el examen o el tratamiento de una enfermedad.
El Reglamento sobre Transferencia de Datos Personales fuera del Reino establece requisitos y mecanismos adicionales para las transferencias internacionales. La SDAIA identifica este reglamento como parte del marco saudí actual de protección de datos. Las organizaciones que utilizan proveedores cloud internacionales, plataformas de analítica, sistemas CRM, servicios publicitarios o infraestructura SaaS global deben mapear sus flujos internacionales de datos.
Conservación y destrucción de datos
Las organizaciones no deben conservar los datos personales indefinidamente.
La PDPL obliga a los responsables a dejar de recopilar datos personales y a destruir los datos previamente recopilados cuando ya no sean necesarios para la finalidad para la que se recopilaron, con sujeción a los requisitos y excepciones aplicables.
Las organizaciones deben establecer calendarios de conservación que cubran:
- Información de clientes
- Datos de empleados
- Datos de marketing
- Registros de consentimiento
- Información analítica
- Registros de soporte
- Registros financieros
- Registros legales
- Solicitudes de los interesados
- Registros de tratamiento
La SDAIA también publica directrices sobre destrucción, anonimización y seudonimización de datos personales.
Datos de salud y datos crediticios
Determinadas categorías de datos personales reciben un tratamiento normativo adicional.
La PDPL prevé controles adicionales sobre los datos de salud, incluidas restricciones al acceso y tratamiento por parte de empleados y trabajadores, limitados al mínimo necesario para prestar servicios sanitarios o gestionar programas de seguro médico.
La ley también contiene requisitos adicionales para los datos crediticios, incluidos requisitos de consentimiento expreso y de notificación en los supuestos previstos.
Las organizaciones de sanidad, servicios financieros, seguros, crédito y sectores relacionados deben considerar la PDPL junto con los requisitos sectoriales saudíes.
¿Quién hace cumplir la PDPL saudí?
La Saudi Data & AI Authority (SDAIA) es responsable de supervisar la aplicación de la PDPL y sus modificaciones, y opera la National Data Governance Platform.
La SDAIA pone a disposición de las organizaciones:
- El texto de la PDPL
- El Reglamento de Desarrollo
- Los reglamentos de transferencias internacionales
- Directrices de cumplimiento
- Inscripción de responsables
- Directrices sobre el DPO
- Directrices sobre registros de tratamiento
- Servicios relacionados con brechas
- Recursos de protección de datos
El centro de conocimiento actual de la SDAIA identifica la PDPL, el Reglamento de Desarrollo y el reglamento de transferencias internacionales como elementos centrales del marco saudí de protección de datos.
Lista de comprobación de cumplimiento de la PDPL saudí
Las organizaciones que operan en Arabia Saudí deben considerar lo siguiente.
- Determinar si la PDPL es aplicable
- Mapear el tratamiento de datos personales
- Identificar responsables y encargados
- Documentar las finalidades del tratamiento
- Identificar la base jurídica aplicable
- Revisar los mecanismos de consentimiento
- Obtener consentimiento expreso cuando sea necesario
- Facilitar una política de privacidad adecuada
- Facilitar la información de recopilación exigida
- Identificar los datos personales sensibles
- Revisar las prácticas de marketing directo
- Establecer procedimientos para los derechos de los interesados
- Ofrecer mecanismos de retirada del consentimiento
- Revisar los plazos de conservación
- Implantar procedimientos de destrucción segura
- Mantener registros de actividades de tratamiento
- Evaluar los requisitos de DPO
- Evaluar los requisitos del Registro Nacional
- Realizar las evaluaciones de impacto exigidas
- Implantar controles de seguridad
- Establecer procedimientos de respuesta ante brechas
- Revisar las transferencias internacionales de datos
- Implantar las garantías de transferencia aplicables
- Revisar los contratos con encargados
- Escanear los sitios web en busca de cookies y rastreadores
- Identificar las tecnologías de marketing y analítica
- Impedir que las tecnologías afectadas se activen antes del consentimiento requerido
- Mantener registros de consentimiento auditables
Cómo ayuda ConsentX con el cumplimiento de la PDPL saudí
Gestión del consentimiento de cookies
Despliegue interfaces de consentimiento que permitan a los visitantes decidir de forma informada sobre las finalidades de seguimiento y tratamiento correspondientes.
Bloqueo previo de scripts
Impida que las cookies, píxeles, etiquetas y scripts de terceros no esenciales se ejecuten antes de la decisión de consentimiento requerida.
Controles de privacidad por región
Configure reglas de privacidad y consentimiento específicas para Arabia Saudí aplicables a los visitantes cubiertos por la PDPL saudí.
Registros de consentimiento
Conserve evidencia del estado del consentimiento, su marca temporal, las finalidades seleccionadas, la versión del consentimiento, las preferencias del usuario y la configuración de consentimiento correspondiente.
Retirada del consentimiento
Ofrezca a los usuarios un mecanismo para revisar y cambiar sus preferencias de privacidad.
Flujos DSAR y de privacidad
Dé soporte a los flujos asociados a solicitudes de acceso, rectificación, supresión y otras solicitudes de privacidad.
Detección de rastreadores
Identifique cookies, píxeles, scripts y tecnologías de terceros presentes en sus propiedades digitales.
Evidencia de auditoría
Mantenga registros estructurados que respalden el gobierno interno de la privacidad y las revisiones de cumplimiento.
Prepárese para la PDPL saudí con ConsentX
El cumplimiento de la PDPL saudí exige gestionar los datos personales a lo largo de todo el ciclo de vida del tratamiento. ConsentX ayuda a las organizaciones a gestionar la capa digital del cumplimiento en materia de privacidad mediante gestión del consentimiento de cookies, bloqueo previo de scripts, registros de consentimiento, reglas de privacidad por región, detección de rastreadores, retirada del consentimiento, flujos DSAR, evidencia de auditoría y controles de privacidad multijurisdiccionales. Haga que el cumplimiento sea más fácil de gestionar con ConsentX.
Esta página ofrece una visión general y en lenguaje sencillo de la Ley de Protección de Datos Personales de Arabia Saudí y sus reglamentos de desarrollo. No constituye asesoramiento jurídico ni cubre todas las exenciones, requisitos sectoriales, normas de la SDAIA, interpretaciones regulatorias o circunstancias particulares de cumplimiento. Un banner de cookies por sí solo no acredita el cumplimiento completo de la PDPL: un cumplimiento más amplio exige además análisis jurídico, gobierno, seguridad, registros de tratamiento, gestión de proveedores, controles de transferencia y respuesta ante brechas. Las organizaciones deben revisar la legislación saudí vigente y las directrices de la SDAIA y obtener asesoramiento jurídico saudí cualificado cuando sea necesario.
Cómo cumplir la PDPL saudí con ConsentX
- 1
Escanee su sitio web
Identifique cookies, píxeles, scripts de analítica, tecnologías publicitarias, SDK, etiquetas y otras tecnologías de terceros.
- 2
Identifique el tratamiento de datos personales
Determine qué tecnologías recopilan o tratan datos personales y documente sus finalidades.
- 3
Determine la base jurídica aplicable
No clasifique automáticamente toda actividad de tratamiento como basada en el consentimiento. Determine si el tratamiento se apoya en el consentimiento o en otra base jurídica de la PDPL.
- 4
Configure las reglas saudíes
Aplique la configuración PDPL adecuada a los visitantes y actividades de tratamiento incluidos en el ámbito.
- 5
Bloquee los rastreadores afectados
Impida que las tecnologías no esenciales afectadas se activen antes de la elección requerida del usuario.
- 6
Capture el consentimiento
Registre las decisiones de consentimiento con evidencia suficiente para demostrar qué seleccionó el usuario y cuándo.
- 7
Ofrezca controles de retirada
Permita a los usuarios cambiar o retirar las decisiones de consentimiento correspondientes.
- 8
Conserve los registros de consentimiento
Mantenga el histórico de consentimientos para respaldar auditorías, solicitudes de privacidad y gobierno interno.
- 9
Conecte las solicitudes de privacidad
Utilice los flujos de ConsentX para gestionar las solicitudes de los interesados y las acciones relacionadas con el consentimiento.
- 10
Supervise su entorno de forma continua
Los sitios web cambian con frecuencia. Siga escaneando en busca de nuevas cookies, rastreadores, proveedores y actividades de tratamiento.