Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Arabie saoudite

Conformité à la PDPL d'Arabie saoudite avec ConsentX

Loi sur la protection des données personnelles

La loi saoudienne sur la protection des données personnelles (PDPL) constitue le principal cadre de protection des données du Royaume d'Arabie saoudite. Elle encadre la manière dont les organisations collectent, utilisent, stockent, divulguent, transfèrent, conservent et traitent par ailleurs les données personnelles. La PDPL saoudienne s'applique aux traitements de données personnelles réalisés en Arabie saoudite et peut également s'appliquer aux traitements effectués depuis l'étranger lorsqu'ils concernent des personnes résidant dans le Royaume. Le cadre est complété par le règlement d'application, le règlement sur le transfert de données personnelles hors du Royaume, ainsi que par les règles et orientations publiées par la Saudi Data & AI Authority (SDAIA). La PDPL ne fait pas du consentement la seule base de traitement. Elle en fait une exigence générale tout en reconnaissant des situations précises dans lesquelles un traitement peut avoir lieu sans consentement, notamment certains cas contractuels, légaux, d'intérêt public, de sécurité et d'intérêt légitime. L'intérêt légitime ne peut pas être invoqué lorsque des données personnelles sensibles sont traitées.
Région

Arabie saoudite

Statut

En vigueur depuis le 14 septembre 2023

Décret royal n° M/19, modifié par le décret royal n° M/148, complété par le règlement d'application et le règlement sur le transfert de données personnelles hors du Royaume.

Groupe

Asie et Afrique

La PDPL saoudienne en un coup d'œil

Intitulé officiel

Loi sur la protection des données personnelles

Territoire

Royaume d'Arabie saoudite

Autorité principale

Saudi Data & AI Authority (SDAIA)

Texte législatif

Décret royal n° M/19, modifié par le décret royal n° M/148

Date d'entrée en vigueur

14 septembre 2023

Règlement d'application

En vigueur

Transferts internationaux

Soumis à un règlement de transfert dédié

Consentement

Requis dans les cas prévus, mais pas de manière universelle

Données personnelles sensibles

Soumises à des restrictions supplémentaires

DPO

Requis dans les cas prévus

Registre des traitements

Requis pour les responsables concernés

Notification de violation

Soumise à des obligations de notification réglementaires

Amende maximale générale

5 millions SAR, pouvant être doublée en cas de récidive

Certaines infractions sur données sensibles

Jusqu'à 2 ans d'emprisonnement et/ou 3 millions SAR d'amende

Qui doit se conformer à la PDPL saoudienne ?

La PDPL s'applique au traitement de données personnelles relatives à des personnes physiques réalisé en Arabie saoudite. Elle peut également s'appliquer lorsqu'une partie située hors d'Arabie saoudite traite des données personnelles de personnes résidant dans le Royaume. Les organisations potentiellement concernées comprennent les entreprises saoudiennes, les entreprises internationales opérant en Arabie saoudite, les entités publiques, les acteurs du commerce électronique, les organismes financiers, les établissements de santé, les établissements d'enseignement, les employeurs, les entreprises technologiques, les sociétés de publicité et de marketing, les fournisseurs SaaS, les applications mobiles, les sites web collectant des informations personnelles, les organisations recourant à des sous-traitants tiers et les entreprises transférant des données personnelles saoudiennes à l'international. La PDPL exclut le traitement de données personnelles par une personne physique à des fins qui ne dépassent pas un usage personnel ou familial, à condition que la personne concernée n'ait pas publié ni divulgué ces données à des tiers.

Sanctions prévues par la PDPL saoudienne

La PDPL prévoit des sanctions différentes selon l'infraction. Toute personne qui divulgue ou publie illicitement des données sensibles dans l'intention de nuire à la personne concernée ou d'obtenir un avantage personnel encourt jusqu'à deux ans d'emprisonnement, une amende pouvant atteindre 3 millions SAR, ou les deux, l'amende pouvant être doublée en cas de récidive, dans les limites légales. Pour les manquements non couverts par cette infraction pénale spécifique, la PDPL prévoit un avertissement ou une amende pouvant atteindre 5 millions SAR, également susceptible d'être doublée en cas de récidive, dans le cadre légal applicable. Les personnes subissant un préjudice matériel ou moral qualifié peuvent en outre demander réparation devant le tribunal compétent.

En bref

  • Bases légales appropriées pour chaque activité de traitement
  • Mentions d'information
  • Gestion du consentement lorsqu'il est requis
  • Procédures relatives aux droits des personnes
  • Mesures de sécurité
  • Procédures en cas de violation
  • Registres des traitements
  • Contrôles des transferts internationaux

Pour les organisations exploitant des sites web, des applications, des services numériques, des plateformes publicitaires et des piles technologiques internationales, la conformité ne se limite pas à la mise en place d'un bandeau cookies. Le centre de connaissances actuel de la SDAIA publie la PDPL, le règlement d'application, le règlement sur les transferts internationaux et des orientations de conformité complémentaires.

Qu'est-ce que la loi saoudienne sur la protection des données personnelles ?

La loi saoudienne sur la protection des données personnelles, communément appelée PDPL saoudienne, établit des règles de protection des données personnelles et encadre leur traitement.

La loi définit largement les données personnelles. Elle couvre les informations permettant d'identifier une personne directement ou indirectement, notamment les noms, numéros d'identification, adresses, numéros de téléphone, numéros de licence, biens personnels, numéros bancaires et de carte de crédit, photographies, vidéos et autres informations de nature personnelle.

Le traitement est lui aussi défini de manière large et comprend des activités telles que :

  • Collecte
  • Enregistrement
  • Conservation
  • Organisation
  • Structuration
  • Modification
  • Extraction
  • Utilisation
  • Divulgation
  • Transfert
  • Partage
  • Destruction

Les organisations doivent donc envisager la conformité à la PDPL sur l'ensemble du cycle de vie des données personnelles.

Quand la PDPL saoudienne est-elle entrée en vigueur ?

La PDPL saoudienne est entrée en vigueur le 14 septembre 2023.

Le cadre a ensuite été complété par son règlement d'application et par des instruments réglementaires connexes. Les documents de conformité actuels de la SDAIA considèrent la PDPL et le règlement d'application comme le socle régissant la protection des données personnelles en Arabie saoudite.

Les organisations doivent donc évaluer leur conformité au regard de la loi en vigueur et des exigences d'application, plutôt que de traiter la PDPL comme une réglementation à venir.

La PDPL saoudienne s'applique-t-elle aux entreprises situées hors d'Arabie saoudite ?

Oui, dans certaines circonstances.

L'article 2 applique la loi au traitement de données personnelles relatives à des personnes résidant en Arabie saoudite lorsque ce traitement est effectué par une partie située hors du Royaume.

Cela peut être particulièrement pertinent pour les entreprises internationales utilisant :

  • Des plateformes CRM mondiales
  • Une infrastructure cloud internationale
  • Des services d'analyse
  • Des plateformes publicitaires
  • Des systèmes mondiaux de support client
  • Des plateformes RH internationales
  • Des applications SaaS
  • Des systèmes d'automatisation marketing

Les organisations situées hors d'Arabie saoudite doivent donc évaluer si leurs activités de traitement relèvent du champ territorial de la PDPL.

Que sont les données personnelles au sens de la PDPL saoudienne ?

Les données personnelles comprennent les informations permettant d'identifier une personne de manière précise ou de rendre son identification possible, directement ou indirectement.

Par exemple :

  • Nom
  • Numéro national d'identification
  • Adresse
  • Numéro de téléphone
  • Adresse e-mail
  • Numéros de licence
  • Informations d'immatriculation
  • Informations sur les biens personnels
  • Informations de compte bancaire
  • Informations de carte de crédit
  • Photographies
  • Vidéos
  • Autres informations identifiantes

La loi est neutre sur le plan technologique : les organisations ne doivent pas supposer que seules les bases de données classiques ou les dossiers papier entrent dans son champ.

Que sont les données personnelles sensibles ?

Les données personnelles sensibles bénéficient d'une protection renforcée dans le cadre de la PDPL saoudienne.

Les informations sensibles peuvent inclure des données relatives à :

  • L'origine raciale ou ethnique
  • Les convictions religieuses, philosophiques ou politiques
  • Les antécédents judiciaires ou les procédures pénales
  • Les données biométriques utilisées à des fins d'identification
  • Les données génétiques
  • Les données de santé
  • Les informations relatives à la filiation

Le cadre réglementaire impose des restrictions supplémentaires au traitement des données personnelles sensibles. Ainsi, la base de l'intérêt légitime ne peut pas être utilisée pour traiter des données personnelles sensibles.

Bases légales du traitement selon la PDPL saoudienne

La PDPL saoudienne n'exige pas de consentement pour chaque activité de traitement.

L'article 5 érige le consentement en règle générale, tandis que l'article 6 identifie les cas où le traitement n'est pas soumis à cette exigence. Il s'agit notamment des situations dans lesquelles :

  • Le traitement sert les intérêts réels de la personne concernée mais la contacter est impossible ou difficile
  • Le traitement est requis par une autre loi
  • Le traitement est nécessaire à l'exécution d'un accord antérieur auquel la personne concernée est partie
  • Une entité publique traite des données pour des besoins de sécurité ou de justice
  • Le traitement est nécessaire aux intérêts légitimes du responsable, à condition que les droits et intérêts de la personne concernée ne soient pas lésés et qu'aucune donnée sensible ne soit traitée

Le règlement d'application prévoit des contrôles et conditions supplémentaires.

Les organisations doivent donc documenter la base légale de chaque activité de traitement plutôt que de supposer que tout traitement doit reposer sur le consentement.

Le consentement selon la PDPL saoudienne

Lorsque le consentement constitue la base légale applicable, les organisations doivent le recueillir conformément à la PDPL et au règlement d'application.

L'article 5 prévoit que les données personnelles ne peuvent en principe être traitées, ni leur finalité modifiée, sans le consentement de la personne concernée, sauf dans les cas prévus par la loi. Il consacre également la faculté de retirer son consentement.

Un processus de consentement conforme doit permettre de démontrer :

  • Qui a donné son consentement
  • Quand le consentement a été donné
  • Quelles finalités de traitement ont été présentées
  • Quelles catégories de données étaient concernées
  • Quels choix ont été sélectionnés
  • Quelle version de la mention ou de l'interface de consentement a été affichée
  • Si le consentement a ensuite été retiré

Le consentement doit être spécifique au traitement concerné et ne doit pas servir d'autorisation générale pour des finalités sans lien.

Le consentement peut-il être imposé pour bénéficier d'un service ?

Pas toujours.

L'article 7 prévoit que le consentement ne peut pas être une condition de fourniture d'un service ou d'un avantage, sauf si ce service ou avantage est directement lié au traitement pour lequel le consentement est recueilli.

Les organisations doivent donc vérifier si les demandes de consentement sont réellement facultatives ou si elles sont indûment liées à des services sans rapport.

Retrait du consentement

Les personnes concernées peuvent retirer leur consentement à tout moment lorsque le traitement repose sur celui-ci, sous réserve des contrôles réglementaires applicables.

Les organisations doivent donc offrir un mécanisme pratique permettant aux utilisateurs de :

  • Consulter leurs choix de consentement
  • Retirer leur consentement
  • Modifier les finalités sélectionnées
  • Faire cesser le marketing concerné
  • Mettre à jour leurs préférences

Le retrait du consentement doit également se répercuter sur les systèmes en aval dont la poursuite du traitement dépend de ce consentement.

Mentions d'information selon la PDPL saoudienne

Les responsables du traitement doivent fournir une politique de confidentialité et la mettre à disposition des personnes concernées avant de collecter leurs données personnelles.

La politique de confidentialité doit traiter notamment des points suivants :

  • Finalité de la collecte
  • Données personnelles collectées
  • Méthodes de collecte utilisées
  • Traitement
  • Conservation
  • Destruction
  • Droits des personnes concernées
  • Modalités d'exercice de ces droits

L'article 13 impose également aux organisations collectant des données directement auprès des personnes concernées de fournir des informations supplémentaires : base légale, finalité, données obligatoires et facultatives, destinataires concernés, transferts internationaux, conséquences éventuelles d'un refus de fournir les données et droits applicables.

Une mention d'information PDPL doit donc être propre aux opérations de traitement réelles de l'organisation, et non une déclaration de confidentialité générique.

Minimisation des données et limitation des finalités

La PDPL exige que la collecte de données personnelles soit liée aux finalités du responsable du traitement.

La loi exige que la quantité de données personnelles collectées soit appropriée et limitée au minimum nécessaire à la finalité de la collecte. Lorsque les données personnelles ne sont plus nécessaires à leur finalité initiale, la collecte doit cesser et les données déjà collectées doivent être détruites, sous réserve des exigences applicables.

Les organisations doivent régulièrement examiner :

  • Quels champs sont collectés
  • Pourquoi chaque champ est collecté
  • Si les informations facultatives sont réellement nécessaires
  • Si les données sont réutilisées pour une autre finalité
  • Si les durées de conservation restent justifiées
  • Si les informations peuvent être anonymisées ou pseudonymisées

Exactitude des données

Les responsables du traitement doivent prendre des mesures suffisantes pour vérifier que les données personnelles sont :

  • Exactes
  • Complètes
  • À jour
  • Pertinentes au regard de la finalité de la collecte

La PDPL impose également aux responsables de communiquer les corrections, compléments ou mises à jour aux autres entités auxquelles les données personnelles ont été transférées, sous réserve des exigences applicables.

Droits des personnes selon la PDPL saoudienne

La PDPL saoudienne confère aux personnes plusieurs droits concernant leurs données personnelles.

Droit d'être informé. Les personnes ont droit à une information sur la base légale et la finalité de la collecte de leurs données personnelles.

Droit d'accès. Les personnes concernées peuvent demander l'accès aux données personnelles détenues par le responsable du traitement, sous réserve des limitations applicables.

Droit d'obtenir ses données. Les personnes peuvent demander leurs données personnelles dans un format lisible et clair, sous réserve des contrôles applicables.

Droit de rectification. Les personnes peuvent demander la correction, le complément ou la mise à jour de leurs données personnelles.

Droit à la destruction. Les personnes peuvent demander la destruction de données personnelles qui ne sont plus nécessaires, sous réserve des exceptions et obligations de conservation prévues par la loi.

Droit de retirer son consentement. Lorsque le traitement repose sur le consentement, la personne concernée peut le retirer.

Droit de réclamation. Une personne concernée peut adresser une réclamation à l'autorité compétente concernant l'application de la PDPL et de ses règlements.

Droit à réparation. Les personnes subissant un préjudice résultant de manquements qualifiés peuvent demander une réparation proportionnée du préjudice matériel ou moral devant le tribunal compétent.

Divulgation de données selon la PDPL saoudienne

Les responsables du traitement ne peuvent en principe divulguer des données personnelles que dans les cas autorisés par la PDPL.

Ces cas peuvent inclure :

  • Le consentement de la personne concernée
  • Des données issues d'une source accessible au public
  • Certaines exigences d'entités publiques
  • Des situations de santé ou de sécurité publiques
  • La protection de la vie ou de la santé
  • Un traitement empêchant l'identification
  • Certaines situations d'intérêt légitime sans traitement de données sensibles

Des restrictions supplémentaires s'appliquent lorsque la divulgation pourrait affecter la sécurité nationale, les relations internationales, des enquêtes pénales, la sécurité d'une personne, la vie privée d'autrui, des obligations professionnelles ou d'autres intérêts protégés.

Marketing direct selon la PDPL saoudienne

La PDPL saoudienne contient des exigences spécifiques pour les contenus publicitaires et de sensibilisation envoyés par des canaux de communication personnels.

À l'exception de certains contenus de sensibilisation d'entités publiques, les responsables du traitement ne peuvent en principe pas utiliser des canaux de communication personnels tels que l'e-mail ou le courrier postal pour envoyer des contenus publicitaires ou de sensibilisation sans consentement préalable.

L'expéditeur doit également prévoir un mécanisme clair permettant au destinataire de demander l'arrêt de ces communications.

La PDPL prévoit par ailleurs que les données personnelles peuvent être traitées à des fins de marketing lorsqu'elles ont été collectées directement auprès de la personne concernée et que son consentement a été obtenu, dans les conditions prévues par la loi et les règlements. Les données sensibles sont exclues de cette disposition marketing.

Cookies et technologies de suivi

La PDPL saoudienne doit être prise en compte lorsque des sites web et applications utilisent des cookies, pixels, SDK, technologies publicitaires, outils d'analyse et autres technologies de suivi traitant des données personnelles.

Les organisations doivent évaluer :

  • Si un cookie ou un traceur traite des données personnelles
  • Quelles informations sont collectées
  • La finalité du traitement
  • La base légale applicable
  • Si un consentement est requis
  • Si des tiers reçoivent ces informations
  • Si les informations quittent l'Arabie saoudite
  • Si la technologie sert au marketing ou au profilage
  • Combien de temps les informations sont conservées

Un bandeau cookies ne suffit pas à établir une conformité complète à la PDPL. Les organisations doivent combiner gestion du consentement, mentions d'information, gouvernance des données, gestion des prestataires, mesures de sécurité et procédures relatives aux droits des personnes.

Délégué à la protection des données selon la PDPL saoudienne

La PDPL saoudienne et son règlement d'application prévoient la désignation d'un délégué à la protection des données personnelles (DPO) dans les cas prévus.

La SDAIA a publié des règles dédiées à la désignation des délégués à la protection des données personnelles. Les obligations en matière de DPO doivent être évaluées au regard des activités de l'organisation et des cas précisés par le règlement d'application.

Lorsqu'il est requis, le DPO peut contribuer à :

  • Surveiller la conformité
  • Conseiller sur les exigences de confidentialité
  • Accompagner les politiques de protection des données
  • Suivre les droits des personnes
  • Soutenir les analyses d'impact
  • Assurer la coordination avec la SDAIA
  • Soutenir les processus de réponse aux violations
  • Suivre les registres des traitements

Les organisations ne doivent pas supposer que tous les responsables du traitement sont soumis aux mêmes obligations en matière de DPO.

Analyses d'impact relatives à la protection des données

La PDPL saoudienne impose aux responsables du traitement de réaliser une analyse d'impact du traitement de données personnelles lié aux produits ou services, en fonction de la nature de leur activité et des exigences réglementaires applicables.

Une analyse doit prendre en compte des facteurs tels que :

  • La finalité du traitement
  • Le type et le volume de données personnelles
  • Les catégories de personnes concernées
  • Les méthodes de traitement
  • Les risques potentiels
  • Les mesures de sécurité
  • La conservation des données
  • Les divulgations à des tiers
  • Les transferts internationaux
  • Les mesures de réduction des risques identifiés

Les organisations doivent intégrer les analyses d'impact au développement de leurs produits et services plutôt que d'en faire un exercice de conformité purement rétrospectif.

Sécurité des données personnelles

Les responsables du traitement doivent mettre en œuvre des mesures organisationnelles, administratives et techniques de protection des données personnelles, y compris lors des transferts.

Les orientations actuelles de la SDAIA énoncent des principes tels que l'intégrité et la confidentialité, qui imposent des mesures de sécurité appropriées pour protéger les données personnelles contre la perte, la destruction ou l'altération.

Les mesures de sécurité peuvent inclure :

  • Contrôles d'accès
  • Authentification
  • Chiffrement
  • Surveillance
  • Stockage sécurisé
  • Gestion des vulnérabilités
  • Réponse aux incidents
  • Engagements de confidentialité du personnel
  • Évaluations de sécurité des prestataires
  • Procédures de sauvegarde et de restauration
  • Minimisation des données
  • Suppression sécurisée

Les mesures appropriées doivent refléter la nature et les risques du traitement.

Notification des violations de données personnelles

Les responsables du traitement doivent notifier l'autorité compétente lorsqu'ils prennent connaissance d'une violation, d'une altération ou d'un accès illicite à des données personnelles, conformément aux exigences réglementaires applicables.

Ils doivent également informer les personnes concernées lorsque l'incident pourrait porter atteinte à leurs données ou léser leurs droits et intérêts.

Les organisations doivent maintenir un processus documenté de réponse aux violations couvrant :

  • La détection
  • Le confinement
  • L'évaluation initiale
  • L'analyse des risques
  • La documentation
  • La notification réglementaire
  • L'information des personnes concernées lorsqu'elle est requise
  • La remédiation
  • Le retour d'expérience post-incident

Les délais et seuils de notification applicables doivent être évalués au regard du règlement d'application en vigueur et des procédures de la SDAIA.

Registres des activités de traitement

Les responsables du traitement doivent tenir des registres des activités de traitement de données personnelles conformément à la loi et au règlement d'application.

Les orientations actuelles de la SDAIA indiquent que les registres des activités de traitement doivent être conservés pendant cinq ans après la cessation de chaque activité de traitement.

Les registres doivent contenir notamment :

  • Les coordonnées du responsable du traitement
  • Les finalités du traitement
  • Les catégories de personnes concernées
  • Les entités auxquelles les données ont été ou seront divulguées
  • Les transferts internationaux
  • La durée de conservation prévue

Ces registres doivent être mis à la disposition de l'autorité compétente sur demande.

Registre national des responsables du traitement

La SDAIA tient un registre national des responsables du traitement via la National Data Governance Platform.

Les règles d'enregistrement actuelles identifient les catégories de responsables devant s'enregistrer, notamment :

  • Les entités publiques
  • Les responsables dont l'activité principale repose sur le traitement de données personnelles
  • Les responsables traitant des données sensibles
  • Les personnes physiques traitant des données personnelles à des fins dépassant l'usage personnel ou familial

Selon la SDAIA, le registre national vise à faciliter le suivi et le contrôle des responsables du traitement et de leur conformité à la PDPL et au règlement d'application. La SDAIA prévoit également des procédures d'enregistrement pour les organisations étrangères.

Responsables du traitement et sous-traitants

La PDPL saoudienne distingue les responsabilités des organisations qui déterminent les moyens et finalités du traitement de celles qui traitent les données pour leur compte.

Les responsables du traitement doivent sélectionner des sous-traitants offrant les garanties nécessaires à la mise en œuvre de la PDPL et du règlement d'application, et surveiller leur conformité.

Les organisations doivent donc mener une diligence raisonnable adaptée et veiller à ce que les contrats traitent :

  • Des instructions de traitement
  • De la confidentialité
  • De la sécurité
  • De la sous-traitance ultérieure
  • De la conservation des données
  • De la suppression des données
  • Des demandes des personnes concernées
  • De la gestion des violations
  • Des transferts internationaux
  • Des obligations d'audit et de conformité

Transferts internationaux de données

La PDPL saoudienne comporte des dispositions spécifiques encadrant les transferts et divulgations de données personnelles hors d'Arabie saoudite.

L'article 29 autorise les transferts ou divulgations hors du Royaume dans les cas prévus et pose des conditions relatives :

  • À la sécurité nationale
  • Aux intérêts vitaux du Royaume
  • À un niveau de protection adéquat
  • À la minimisation des données

La loi prévoit également une exception en cas de nécessité extrême concernant la vie ou les intérêts vitaux d'une personne concernée, ou la prévention, l'examen ou le traitement d'une maladie.

Le règlement distinct sur le transfert de données personnelles hors du Royaume précise des exigences et mécanismes supplémentaires pour les transferts internationaux. La SDAIA présente ce règlement comme faisant partie du cadre saoudien actuel de protection des données. Les organisations utilisant des fournisseurs cloud internationaux, des plateformes d'analyse, des systèmes CRM, des services publicitaires ou une infrastructure SaaS mondiale doivent donc cartographier leurs flux de données internationaux.

Conservation et destruction des données

Les organisations ne doivent pas conserver les données personnelles indéfiniment.

La PDPL impose aux responsables du traitement de cesser la collecte de données personnelles et de détruire les données déjà collectées lorsqu'elles ne sont plus nécessaires à la finalité pour laquelle elles ont été collectées, sous réserve des exigences et exceptions applicables.

Les organisations doivent établir des calendriers de conservation couvrant :

  • Les informations clients
  • Les données des salariés
  • Les données marketing
  • Les preuves de consentement
  • Les informations analytiques
  • Les dossiers de support
  • Les documents financiers
  • Les documents juridiques
  • Les demandes des personnes concernées
  • Les registres des traitements

La SDAIA publie également des orientations sur la destruction, l'anonymisation et la pseudonymisation des données personnelles.

Données de santé et données de crédit

Certaines catégories de données personnelles font l'objet d'un traitement réglementaire supplémentaire.

La PDPL prévoit des contrôles supplémentaires pour les données de santé, notamment des restrictions d'accès et de traitement par les employés et travailleurs, limités au strict nécessaire pour fournir des services de santé ou gérer des programmes d'assurance maladie.

La loi comporte également des exigences supplémentaires pour les données de crédit, notamment en matière de consentement explicite et de notification dans les cas prévus.

Les organisations des secteurs de la santé, des services financiers, de l'assurance, du crédit et des domaines connexes doivent donc considérer la PDPL conjointement avec les exigences sectorielles saoudiennes.

Qui applique la PDPL saoudienne ?

La Saudi Data & AI Authority (SDAIA) est chargée de superviser la mise en œuvre de la PDPL et de ses modifications et exploite la National Data Governance Platform.

La SDAIA met à disposition des organisations :

  • Le texte de la PDPL
  • Le règlement d'application
  • Les règlements sur les transferts internationaux
  • Des orientations de conformité
  • L'enregistrement des responsables du traitement
  • Des orientations sur le DPO
  • Des orientations sur les registres des traitements
  • Des services liés aux violations de données
  • Des ressources sur la protection des données

Le centre de connaissances actuel de la SDAIA présente la PDPL, le règlement d'application et le règlement sur les transferts internationaux comme les éléments centraux du cadre saoudien de protection des données.

Liste de contrôle de conformité à la PDPL saoudienne

Les organisations opérant en Arabie saoudite doivent envisager les points suivants.

  • Déterminer si la PDPL s'applique
  • Cartographier les traitements de données personnelles
  • Identifier les responsables du traitement et les sous-traitants
  • Documenter les finalités de traitement
  • Identifier la base légale applicable
  • Revoir les mécanismes de consentement
  • Recueillir un consentement explicite lorsqu'il est requis
  • Fournir une politique de confidentialité adaptée
  • Fournir les informations de collecte requises
  • Identifier les données personnelles sensibles
  • Revoir les pratiques de marketing direct
  • Mettre en place des procédures relatives aux droits des personnes
  • Offrir des mécanismes de retrait du consentement
  • Revoir les durées de conservation
  • Mettre en place des procédures de destruction sécurisée
  • Tenir des registres des activités de traitement
  • Évaluer les obligations en matière de DPO
  • Évaluer les obligations liées au registre national
  • Réaliser les analyses d'impact requises
  • Mettre en œuvre des mesures de sécurité
  • Établir des procédures de réponse aux violations
  • Revoir les transferts internationaux de données
  • Mettre en œuvre les garanties de transfert applicables
  • Revoir les contrats de sous-traitance
  • Scanner les sites web à la recherche de cookies et de traceurs
  • Identifier les technologies de marketing et d'analyse
  • Empêcher les technologies concernées de s'activer avant le consentement requis
  • Tenir des preuves de consentement auditables

Comment ConsentX aide à la conformité à la PDPL saoudienne

Gestion du consentement aux cookies

Déployez des interfaces de consentement permettant aux visiteurs de faire des choix éclairés sur les finalités de suivi et de traitement concernées.

Blocage préalable des scripts

Empêchez les cookies, pixels, balises et scripts tiers non essentiels concernés de s'exécuter avant la décision de consentement requise.

Règles de confidentialité par région

Configurez des règles de confidentialité et de consentement propres à l'Arabie saoudite pour les visiteurs couverts par la PDPL saoudienne.

Preuves de consentement

Conservez les preuves du statut du consentement, de son horodatage, des finalités sélectionnées, de la version du consentement, des préférences de l'utilisateur et de la configuration de consentement concernée.

Retrait du consentement

Offrez aux utilisateurs un mécanisme leur permettant de revenir sur leurs préférences de confidentialité et de les modifier.

Flux DSAR et confidentialité

Prenez en charge les flux liés aux demandes d'accès, de rectification, de suppression et autres demandes relatives à la vie privée.

Détection des traceurs

Identifiez les cookies, pixels, scripts et technologies tierces présents sur vos propriétés numériques.

Preuves d'audit

Conservez des enregistrements structurés pouvant appuyer la gouvernance interne de la confidentialité et les revues de conformité.

Préparez-vous à la PDPL saoudienne avec ConsentX

La conformité à la PDPL saoudienne suppose de gérer les données personnelles sur l'ensemble du cycle de vie du traitement. ConsentX aide les organisations à piloter la couche numérique de la conformité : gestion du consentement aux cookies, blocage préalable des scripts, preuves de consentement, règles de confidentialité par région, détection des traceurs, retrait du consentement, flux DSAR, preuves d'audit et contrôles multi-juridictions. Simplifiez la gestion de votre conformité avec ConsentX.

Cette page propose un aperçu général et accessible de la loi saoudienne sur la protection des données personnelles et de ses règlements d'accompagnement. Elle ne constitue pas un conseil juridique et ne couvre pas toutes les exemptions, exigences sectorielles, règles de la SDAIA, interprétations réglementaires ou situations de conformité particulières. Un bandeau cookies ne suffit pas à établir une conformité complète à la PDPL : une conformité plus large exige également une analyse juridique, une gouvernance, des mesures de sécurité, des registres de traitement, une gestion des prestataires, des contrôles de transfert et une réponse aux violations. Les organisations doivent consulter la législation saoudienne en vigueur et les orientations de la SDAIA et obtenir un conseil juridique saoudien qualifié si nécessaire.

Comment se conformer à la PDPL saoudienne avec ConsentX

  1. 1

    Scanner votre site web

    Identifiez les cookies, pixels, scripts d'analyse, technologies publicitaires, SDK, balises et autres technologies tierces.

  2. 2

    Identifier les traitements de données personnelles

    Déterminez quelles technologies collectent ou traitent des données personnelles et documentez leurs finalités.

  3. 3

    Déterminer la base légale applicable

    Ne classez pas automatiquement chaque activité de traitement comme fondée sur le consentement. Déterminez si le traitement repose sur le consentement ou sur une autre base légale de la PDPL.

  4. 4

    Configurer les règles saoudiennes

    Appliquez la configuration PDPL adaptée aux visiteurs et aux activités de traitement concernés.

  5. 5

    Bloquer les traceurs concernés

    Empêchez les technologies non essentielles concernées de s'activer avant le choix requis de l'utilisateur.

  6. 6

    Recueillir le consentement

    Enregistrez les choix de consentement avec suffisamment de preuves pour démontrer ce que l'utilisateur a sélectionné et quand.

  7. 7

    Offrir des contrôles de retrait

    Permettez aux utilisateurs de modifier ou de retirer les choix de consentement concernés.

  8. 8

    Conserver les preuves de consentement

    Conservez l'historique des consentements pour appuyer les audits, les demandes des personnes et la gouvernance interne.

  9. 9

    Connecter les demandes de confidentialité

    Utilisez les flux ConsentX pour gérer les demandes des personnes concernées et les actions liées au consentement.

  10. 10

    Surveiller votre environnement en continu

    Les sites web évoluent souvent. Continuez à rechercher les nouveaux cookies, traceurs, prestataires et activités de traitement.

Questions fréquentes