Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Émirats arabes unis

Conformité à la PDPL des Émirats arabes unis avec ConsentX

Décret-loi fédéral n° 45 de 2021 relatif à la protection des données personnelles

La loi émirienne sur la protection des données personnelles (PDPL), établie par le décret-loi fédéral n° 45 de 2021 relatif à la protection des données personnelles, constitue le cadre fédéral des Émirats arabes unis pour la protection des données personnelles et l'encadrement de la manière dont les organisations collectent, utilisent, conservent, communiquent et traitent autrement les informations relatives aux personnes. La loi est entrée en vigueur le 2 janvier 2022 et fixe des exigences portant sur le traitement licite, le consentement, la transparence, les droits des personnes concernées, la sécurité des données, les analyses d'impact, les délégués à la protection des données, les transferts transfrontaliers et les violations de données personnelles. La PDPL fédérale ne doit pas être confondue avec les régimes distincts applicables au Dubai International Financial Centre (DIFC) et à l'Abu Dhabi Global Market (ADGM). Les entreprises implantées dans ces zones franches financières doivent évaluer séparément le cadre local de protection des données applicable. Le gouvernement fédéral émirien présente la PDPL comme un cadre intégré destiné à protéger la vie privée des personnes et à instaurer une gouvernance de la gestion et de la protection des données personnelles.
Région

Émirats arabes unis

Statut

En vigueur depuis le 2 janvier 2022

La PDPL renvoie d'importants détails opérationnels à des règlements d'application qui, selon les veilles juridiques spécialisées actuelles, n'ont pas encore été publiés.

Groupe

Asie et Afrique

La PDPL émirienne en un coup d'œil

Texte principal

Décret-loi fédéral n° 45 de 2021

Appellation courante

Loi émirienne sur la protection des données personnelles / PDPL des Émirats arabes unis

Date d'entrée en vigueur

2 janvier 2022

Territoire

Émirats arabes unis, sous réserve du champ d'application légal et des exemptions

Parties réglementées

Responsables du traitement et sous-traitants

Consentement

Base légale importante, mais non la seule base autorisée

Données sensibles

Des exigences supplémentaires s'appliquent

Droits des personnes

Accès, rectification, effacement, limitation, opposition et autres droits

DPO

Requis dans les cas déterminés

Analyse d'impact

Requise pour certains traitements à haut risque

Transferts transfrontaliers

Réglementés

Sécurité

Mesures techniques et organisationnelles appropriées requises

Notification des violations

Réglementée ; les exigences opérationnelles détaillées dépendent en partie des règles d'application

Traitement automatisé

Des garanties et droits spécifiques s'appliquent

DIFC / ADGM

Régimes distincts

Pays

Émirats arabes unis

Qui doit se conformer à la PDPL émirienne ?

La PDPL fédérale s'applique au traitement de données personnelles par des systèmes électroniques et par d'autres moyens dans les cas établis par l'article 2. La loi couvre les personnes concernées résidant aux Émirats arabes unis ou y ayant un établissement ; les responsables du traitement ou sous-traitants établis aux Émirats arabes unis qui traitent des données personnelles de personnes concernées à l'intérieur ou à l'extérieur du pays ; ainsi que les responsables du traitement ou sous-traitants établis hors des Émirats arabes unis qui traitent des données personnelles de personnes concernées se trouvant dans le pays. Autrement dit, une organisation n'échappe pas nécessairement à la PDPL émirienne du seul fait que son siège, ses serveurs ou son infrastructure de traitement se trouvent hors des Émirats arabes unis.

Sanctions au titre de la PDPL émirienne

La PDPL établit un cadre de sanctions administratives mais ne fixe pas elle-même un montant unique applicable à toute infraction. L'article 26 prévoit que le Conseil des ministres adopte une décision précisant les manquements et les sanctions administratives, sur recommandation de l'autorité compétente. Le cadre détaillé des sanctions dépendant de décisions d'application, les entreprises devraient éviter de publier un montant d'amende générique au titre de la PDPL sans vérifier l'instrument en vigueur. La loi comporte également des dispositions pénales pour certains comportements. Les organisations devraient donc évaluer la nature du manquement, s'il porte sur des données personnelles ou sensibles, si le comportement était intentionnel ou négligent, si des obligations de sécurité ont été violées, si une notification réglementaire était requise et si une autre loi sectorielle s'applique.

En bref

  • S'applique à certains traitements réalisés à l'intérieur comme à l'extérieur des Émirats arabes unis
  • Encadre les responsables du traitement et les sous-traitants
  • Exige une base légale pour le traitement
  • Accorde une place importante au consentement lorsqu'il constitue la base applicable
  • Prévoit une protection renforcée des données personnelles sensibles
  • Confère aux personnes un ensemble de droits relatifs à la vie privée
  • Exige des mesures de sécurité techniques et organisationnelles appropriées
  • Encadre les transferts internationaux
  • Prévoit des délégués à la protection des données dans les cas déterminés
  • Exige des analyses d'impact pour certains traitements à haut risque
  • Traite des violations de données personnelles
  • Encadre le traitement automatisé et le profilage
  • Établit le cadre fédéral de gouvernance de la protection des données des Émirats arabes unis

Un point clé de mise en œuvre est que la PDPL renvoie elle-même d'importants détails opérationnels à des règlements d'application. Les veilles juridiques publiques indiquent que les règlements d'application fédéraux n'ont pas encore été publiés : les entreprises devraient donc distinguer les obligations énoncées directement dans le décret-loi de celles dont la mise en œuvre détaillée reste subordonnée à des textes ultérieurs.

Exemptions à la PDPL fédérale émirienne

La loi fédérale comporte des exclusions importantes.

La PDPL ne s'applique pas à certaines catégories, notamment :

  • Les données gouvernementales
  • Les entités gouvernementales qui contrôlent ou traitent des données personnelles
  • Les données personnelles détenues par les autorités de sécurité et judiciaires
  • Une personne concernée traitant des données personnelles à des fins personnelles
  • Certaines données personnelles de santé couvertes par une législation spécifique
  • Certaines données bancaires et de crédit couvertes par une législation spécifique
  • Les sociétés et établissements situés dans des zones franches dotées d'une législation spéciale régissant la protection des données personnelles

Les entreprises devraient donc identifier le régime émirien de confidentialité applicable avant de concevoir leur programme de conformité.

PDPL émirienne et DIFC / ADGM

Les Émirats arabes unis n'appliquent pas un régime unique de protection de la vie privée à toutes les organisations.

La PDPL fédérale est distincte des cadres de protection des données du Dubai International Financial Centre (DIFC) et de l'Abu Dhabi Global Market (ADGM), qui constituent des régimes autonomes.

Une organisation disposant d'entités aux Émirats continentaux, au DIFC et à l'ADGM devrait donc cartographier séparément les activités de traitement et les obligations de conformité de chaque entité.

Qu'est-ce qu'une donnée personnelle au titre de la PDPL émirienne ?

La PDPL définit largement les données personnelles comme les informations se rapportant à une personne physique identifiée ou à une personne physique pouvant être identifiée directement ou indirectement.

Les exemples peuvent inclure :

  • Le nom
  • Les informations d'identification
  • La voix
  • L'image
  • Les données de localisation
  • Les identifiants en ligne
  • Les coordonnées
  • Les informations de compte
  • Les informations liées à l'appareil
  • Les informations d'emploi
  • Toute autre information permettant d'identifier une personne

La loi couvre donc bien plus que les documents d'identité traditionnels.

Qu'est-ce que le traitement ?

Le traitement recouvre les opérations effectuées sur des données personnelles, notamment :

  • La collecte
  • L'enregistrement
  • L'organisation
  • La structuration
  • La conservation
  • L'adaptation
  • La modification
  • L'extraction
  • La consultation
  • L'utilisation
  • La communication
  • La transmission
  • La diffusion
  • Le rapprochement
  • La limitation
  • L'effacement
  • La destruction

Les exploitants de sites web devraient donc considérer l'analyse, la publicité, la gestion client, la personnalisation et d'autres activités numériques comme des traitements potentiellement concernés dès lors que des données personnelles sont en jeu.

Traitement licite au titre de la PDPL émirienne

La PDPL émirienne érige le consentement en base importante du traitement, mais identifie également des cas dans lesquels le traitement peut avoir lieu sans consentement.

La loi autorise le traitement dans des situations déterminées, notamment celles relatives à :

  • La nécessité contractuelle
  • Les obligations légales
  • L'intérêt public
  • Les procédures judiciaires ou juridiques
  • La protection des intérêts de la personne concernée
  • La protection de la santé publique
  • La protection de la sécurité nationale ou de l'ordre public
  • Les obligations en matière d'emploi et de protection sociale dans les cas déterminés
  • Les cas où la personne concernée a rendu l'information publique
  • L'archivage
  • Les finalités scientifiques, historiques ou statistiques lorsque les conditions légales sont réunies
  • D'autres situations reconnues par la loi

Une entreprise ne devrait donc pas traiter automatiquement le consentement comme la base légale de chaque opération. La bonne démarche consiste à identifier la finalité du traitement et à déterminer la base légale applicable.

Exigences de consentement au titre de la PDPL émirienne

Lorsqu'un consentement est requis, la loi le définit comme une manifestation claire, spécifique et non équivoque par laquelle la personne concernée accepte le traitement au moyen d'une déclaration ou d'un acte positif clair.

Un mécanisme de consentement conforme devrait donc éviter :

  • Le consentement présélectionné
  • Une formulation ambiguë
  • Le consentement dissimulé
  • Le regroupement de finalités sans lien
  • Le silence valant consentement
  • Un consentement obtenu sans information suffisante
  • Des interfaces rendant le retrait inutilement difficile

Un registre de consentement opérationnel devrait établir :

  • Qui a consenti
  • Quand le consentement a été donné
  • Quelles informations ont été présentées
  • Quelle finalité a été acceptée
  • Quelle activité de traitement était couverte
  • Quelle version de l'avis de confidentialité ou de l'interface de consentement s'appliquait
  • Si le consentement a ensuite été retiré

Consentement spécifique et éclairé

Le consentement devrait être suffisamment spécifique à l'activité de traitement concernée.

Une entreprise peut par exemple traiter des données séparément pour :

  • La gestion de compte
  • La fourniture du service
  • L'analyse
  • La publicité
  • La personnalisation
  • L'amélioration des produits
  • Le marketing
  • Le partage avec des tiers
  • L'IA ou le profilage

Lorsque le consentement est retenu, l'organisation devrait déterminer si des choix distincts sont appropriés plutôt que de regrouper des finalités sans lien sous une autorisation générique.

Retrait du consentement

La PDPL confère aux personnes des droits sur leurs données personnelles et encadre le consentement.

Lorsque le traitement repose sur le consentement, les organisations devraient offrir un mécanisme pratique permettant à la personne concernée de le retirer.

Un mécanisme de retrait devrait être :

  • Facile à trouver
  • Compréhensible
  • Accessible
  • Cohérent avec l'expérience de consentement initiale
  • Relié aux systèmes qui s'appuient sur la décision de consentement

ConsentX peut prendre en charge cette couche de gestion des préférences au niveau du site web.

Transparence et avis de confidentialité

Les organisations devraient fournir aux personnes concernées une information appropriée sur leurs activités de traitement.

Un avis de confidentialité devrait expliquer des éléments pertinents tels que :

  • L'identité du responsable du traitement
  • Les coordonnées
  • Les catégories de données personnelles collectées
  • La finalité du traitement
  • La base légale
  • Les modalités de partage des données
  • Les destinataires
  • Les pratiques de conservation
  • Les transferts internationaux
  • Les droits des personnes
  • Les modalités d'exercice de ces droits
  • Les coordonnées utiles pour les demandes relatives à la vie privée

L'avis devrait être présenté de manière à permettre aux personnes de comprendre le traitement avant d'effectuer les choix concernés.

Droits des personnes concernées au titre de la PDPL émirienne

La PDPL émirienne confère aux personnes concernées un ensemble de droits sur leurs données personnelles.

Selon les circonstances, ceux-ci comprennent des droits relatifs à :

  • L'information et la transparence
  • L'accès
  • La rectification
  • La complétion des données personnelles
  • L'effacement
  • La limitation du traitement
  • L'arrêt du traitement
  • Le transfert des données
  • L'opposition à certains traitements
  • Le traitement automatisé
  • D'autres droits établis par la loi

Les organisations devraient donc maintenir un processus formalisé de demandes des personnes concernées.

Droit d'accès aux données personnelles

Une personne concernée peut demander l'accès aux informations personnelles traitées à son sujet, sous réserve des conditions et exceptions légales applicables.

Un flux robuste de traitement des demandes d'accès devrait permettre à une organisation de :

  • Recevoir la demande
  • Vérifier l'identité du demandeur
  • Rechercher dans les systèmes concernés
  • Identifier les exemptions applicables
  • Se coordonner avec les sous-traitants
  • Rassembler les informations requises
  • Répondre par un canal approprié
  • Conserver une trace d'audit

Droit de rectification

Les personnes concernées peuvent demander la rectification ou la complétion de données personnelles inexactes ou incomplètes lorsque les conditions légales sont réunies.

Les entreprises devraient veiller à ce que les rectifications puissent se propager aux systèmes et sous-traitants concernés.

Cela est particulièrement important lorsque les mêmes informations clients sont stockées dans :

  • Des systèmes CRM
  • Des plateformes marketing
  • Des logiciels de support client
  • Des systèmes de facturation
  • Des systèmes d'analyse
  • Des applications tierces

Droit à l'effacement

La PDPL reconnaît des cas dans lesquels une personne concernée peut demander l'effacement de données personnelles.

L'effacement ne doit pas être considéré comme une obligation inconditionnelle de supprimer immédiatement chaque enregistrement.

Les organisations devraient examiner :

  • Si les données sont encore nécessaires
  • Si une autre loi impose une conservation
  • Si une prétention juridique dépend de ces informations
  • Si une exception légale s'applique
  • Si une autre finalité légitime permet la poursuite du traitement
  • S'il faut donner instruction aux sous-traitants d'effacer les informations

Droit à la limitation du traitement

La PDPL prévoit des limitations du traitement dans les cas déterminés.

Les flux de limitation devraient permettre aux organisations de distinguer entre :

  • L'effacement
  • La conservation continue sans utilisation active
  • La cessation complète du traitement
  • Le traitement qui demeure nécessaire à une finalité juridique ou légale

Cette distinction est importante pour les opérations de conformité, car toute demande relative à la vie privée n'aboutit pas nécessairement à un effacement immédiat.

Droit d'opposition

Les personnes concernées disposent de droits d'opposition à certaines formes de traitement.

Les entreprises devraient prévoir un processus de réception et d'évaluation des oppositions, en particulier lorsque le traitement porte sur :

  • Le marketing direct
  • Le profilage
  • Les décisions automatisées
  • D'autres traitements pour lesquels la loi prévoit un droit d'opposition

Transfert et portabilité des données

La PDPL émirienne prévoit des droits relatifs au transfert de données personnelles.

Les organisations devraient disposer de capacités techniques permettant d'identifier et d'exporter les informations personnelles concernées dans un format approprié lorsque les exigences légales de transfert s'appliquent.

Cela peut exiger une coordination entre :

  • Les bases de données clients
  • Les plateformes CRM
  • Les systèmes cloud
  • Les applications SaaS
  • Les systèmes d'analyse
  • Les sous-traitants tiers

Données personnelles sensibles

La PDPL prévoit des garanties supplémentaires pour les données personnelles sensibles.

Les informations sensibles peuvent inclure des catégories susceptibles de révéler des caractéristiques ou des situations particulièrement privées d'une personne.

Les entreprises devraient appliquer des contrôles renforcés lorsque des informations sensibles sont traitées, notamment :

  • La minimisation des données
  • Des restrictions d'accès
  • Une authentification forte
  • Le chiffrement
  • La surveillance
  • Des durées de conservation appropriées
  • Des analyses d'impact lorsque cela est requis
  • Une gouvernance renforcée

Délégué à la protection des données

La PDPL prévoit la désignation d'un délégué à la protection des données (DPO) dans les cas déterminés.

Un DPO peut être requis lorsque les activités de traitement impliquent des circonstances telles que :

  • Un suivi régulier et systématique
  • Le traitement de données personnelles sensibles à grande échelle
  • D'autres circonstances établies par la loi ou par les exigences d'application

La fonction de DPO peut comprendre :

  • Le suivi de la conformité
  • Le conseil sur les obligations de confidentialité
  • L'accompagnement des analyses d'impact
  • La gestion des droits des personnes
  • L'appui à la réponse aux violations
  • La coopération avec l'autorité compétente
  • Le maintien de la gouvernance de la vie privée

Les exigences opérationnelles précises devraient être examinées au regard du cadre d'application applicable.

Analyses d'impact relatives à la protection des données

La PDPL émirienne exige des analyses d'impact pour certaines activités de traitement susceptibles d'engendrer un risque élevé pour la vie privée et la confidentialité des personnes concernées.

Une analyse d'impact devrait évaluer des éléments tels que :

  • La nature du traitement
  • La finalité
  • La portée
  • Les catégories de données personnelles
  • Les catégories de personnes concernées
  • Les risques potentiels
  • Les mesures de sécurité
  • Les mesures d'atténuation
  • La conservation
  • Le partage des données
  • Les transferts internationaux
  • Le risque résiduel

Les analyses d'impact sont particulièrement pertinentes pour les traitements impliquant :

  • Des données sensibles
  • Une surveillance à grande échelle
  • Du profilage
  • Des décisions automatisées
  • Des technologies nouvelles
  • Un suivi étendu
  • Des traitements à haut risque

Protection de la vie privée dès la conception

Les organisations devraient intégrer les considérations de confidentialité dans leurs systèmes et dans le développement de leurs produits.

Un programme de protection de la vie privée dès la conception peut comprendre :

  • La minimisation des données
  • La limitation des finalités
  • Des réglages de confidentialité par défaut
  • Des contrôles d'accès
  • Le chiffrement
  • La pseudonymisation
  • Des contrôles de conservation
  • La gestion du consentement
  • La gestion des préférences utilisateur
  • La journalisation d'audit
  • Des tests de confidentialité

Pour les entreprises numériques, la confidentialité devrait être traitée dès la conception d'un site web, d'une application ou d'une architecture d'analyse, et non après leur déploiement.

Obligations de sécurité

Les responsables du traitement et les sous-traitants sont tenus de mettre en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles.

Les mesures de sécurité devraient refléter :

  • La nature des données personnelles
  • Les risques du traitement
  • La technologie employée
  • Les conséquences potentielles d'une violation
  • Le coût et la faisabilité des garanties
  • L'environnement opérationnel de l'organisation

Les mesures peuvent inclure :

  • Le chiffrement
  • La gestion des accès
  • L'authentification
  • La sécurité réseau
  • La protection des terminaux
  • Le développement sécurisé
  • La gestion des vulnérabilités
  • La surveillance
  • La journalisation
  • La sauvegarde et la restauration
  • La réponse aux incidents
  • La formation du personnel
  • Les contrôles de sécurité des prestataires

Violations de données personnelles

La PDPL émirienne établit des obligations relatives aux violations de données personnelles.

Un dispositif de réponse aux violations devrait permettre aux organisations de :

  • Détecter les incidents
  • Contenir les systèmes affectés
  • Déterminer si des données personnelles sont concernées
  • Évaluer la nature et la gravité de l'incident
  • Identifier les personnes concernées
  • Déterminer les obligations de notification
  • Notifier l'autorité compétente lorsque cela est requis
  • Notifier les personnes concernées lorsque cela est requis
  • Documenter l'incident
  • Mettre en œuvre des mesures correctives

Les exigences opérationnelles détaillées, y compris les procédures et délais de notification, figurent parmi les points qui dépendent du cadre d'application. La PDPL elle-même appelle des règles complémentaires pour sa mise en œuvre.

Transferts transfrontaliers de données

La PDPL émirienne encadre les transferts et partages de données personnelles hors des Émirats arabes unis.

Les transferts internationaux devraient être évalués avant que des données soient :

  • Envoyées à un fournisseur cloud étranger
  • Stockées sur une plateforme SaaS internationale
  • Consultées par une société étrangère du groupe
  • Partagées avec un sous-traitant à l'étranger
  • Transférées à un prestataire marketing étranger
  • Traitées via une infrastructure située hors des Émirats arabes unis

La PDPL prévoit des mécanismes de transfert international, notamment les transferts fondés sur l'adéquation, des accords applicables, des garanties contractuelles et d'autres conditions établies par la loi.

Les entreprises devraient donc tenir un inventaire des transferts internationaux identifiant :

  • Le pays d'origine
  • Le pays de destination
  • Le destinataire
  • La finalité
  • Les catégories de données
  • Le mécanisme juridique de transfert
  • Les garanties contractuelles
  • Les mesures de sécurité

Cookies et suivi en ligne au titre de la PDPL émirienne

La PDPL émirienne s'applique aux cookies et technologies de suivi dès lors qu'ils impliquent des données personnelles.

Les entreprises devraient évaluer :

  • Quelles informations le cookie collecte
  • Si les informations identifient ou permettent d'identifier une personne
  • La finalité du suivi
  • Si des tiers reçoivent les informations
  • La base légale applicable
  • Si un consentement est requis
  • Combien de temps les informations sont conservées
  • Comment les utilisateurs peuvent modifier leurs préférences

Parmi les technologies courantes à examiner figurent :

  • Les cookies d'analyse
  • Les cookies publicitaires
  • Les pixels de reciblage
  • Les pixels de réseaux sociaux
  • Le suivi des conversions
  • Les identifiants d'appareil
  • Les technologies de session
  • L'analyse comportementale
  • Les scripts publicitaires tiers

Lorsque le consentement est la base applicable, les organisations devraient empêcher le traitement concerné de démarrer avant l'obtention du choix requis.

Marketing direct

Les activités de marketing impliquant des données personnelles devraient être évaluées au regard de la PDPL et des autres règles émiriennes applicables.

Les entreprises devraient réexaminer :

  • La source des informations marketing
  • La finalité de la collecte
  • La base légale
  • Le consentement
  • Les mécanismes d'opposition
  • La gestion des préférences
  • Le profilage
  • Les plateformes publicitaires
  • Les communications à des tiers
  • La conservation

Les Émirats arabes unis disposent également de règles distinctes en matière de télémarketing. La résolution du Cabinet n° 56 de 2024 encadre les appels de télémarketing, tandis que la résolution du Cabinet n° 57 de 2024 prévoit des sanctions administratives en cas de violation de ces règles. Ces exigences devraient être évaluées séparément de la PDPL fédérale.

Décisions automatisées et profilage

La PDPL émirienne traite du traitement automatisé et prévoit des protections relatives aux décisions fondées sur un traitement automatisé.

Les entreprises utilisant des systèmes d'IA, le profilage, la notation comportementale, des décisions automatisées d'éligibilité, la publicité personnalisée, des systèmes de recommandation, la détection de fraude, l'évaluation du crédit ou d'autres technologies de décision automatisée devraient évaluer :

  • Quelles données personnelles sont traitées
  • La finalité
  • La portée de la décision
  • La transparence
  • Les droits d'opposition applicables
  • L'intervention humaine lorsqu'elle est appropriée
  • La sécurité
  • Le traitement par des tiers
  • Les exigences d'analyse d'impact

Les systèmes d'IA traitant des données personnelles devraient être évalués dans le cadre du programme plus large de gouvernance de la vie privée de l'organisation.

Minimisation des données et limitation des finalités

Les organisations devraient collecter des données personnelles pour des finalités légitimes et clairement définies et éviter de recueillir des informations qui ne sont pas nécessaires à ces finalités.

Par exemple, un site web demandant les éléments suivants devrait pouvoir expliquer pourquoi chaque catégorie est nécessaire :

  • Le nom
  • L'adresse e-mail
  • Le numéro de téléphone
  • La localisation
  • Les informations sur l'appareil
  • Les données comportementales
  • Les identifiants publicitaires

La minimisation des données devrait également être prise en compte lors de la configuration des plateformes d'analyse, de publicité et de données clients.

Conservation des données

Les entreprises devraient établir des durées de conservation des données personnelles.

Un programme de conservation devrait couvrir :

  • Les comptes clients
  • Les bases marketing
  • Les registres de consentement
  • Les cookies
  • Les données d'analyse
  • Les journaux de sécurité
  • Les tickets de support
  • Les demandes des personnes concernées
  • Les dossiers du personnel
  • Les données détenues par les sous-traitants

La conservation devrait reposer sur des exigences juridiques, contractuelles, opérationnelles et de confidentialité plutôt que sur un stockage indéfini.

Responsables du traitement et sous-traitants

La PDPL distingue deux rôles.

Responsable du traitement. L'entité qui détermine la méthode, les critères et la finalité du traitement des données personnelles.

Sous-traitant. L'entité qui traite des données personnelles pour le compte et sur instruction d'un responsable du traitement.

Parmi les exemples de sous-traitants peuvent figurer :

  • Les fournisseurs cloud
  • Les fournisseurs de CRM
  • Les prestataires d'analyse
  • Les plateformes marketing
  • Les prestataires de support client
  • Les prestataires de services de paiement
  • Les plateformes SaaS

Les accords entre responsable du traitement et sous-traitant devraient établir clairement :

  • Les instructions de traitement
  • Les exigences de sécurité
  • La confidentialité
  • La sous-traitance ultérieure
  • L'assistance aux personnes concernées
  • La notification des violations
  • Les transferts internationaux
  • L'effacement ou la restitution des données
  • Les obligations d'audit et de coopération

Gestion des sous-traitants

Le recours à un prestataire tiers ne supprime pas le besoin de gouvernance de la vie privée.

Avant de contractualiser avec un sous-traitant, les organisations devraient évaluer :

  • Où le prestataire traite les données
  • Les certifications de sécurité
  • Les sous-traitants ultérieurs
  • Les transferts internationaux
  • La conservation
  • Les procédures d'effacement
  • La réponse aux incidents
  • Les garanties contractuelles
  • L'assistance aux personnes concernées
  • La coopération avec les autorités

Un inventaire des sous-traitants devrait être tenu tout au long de la relation.

Gouvernance des données et responsabilité

Un programme mature de conformité à la PDPL émirienne devrait comprendre :

  • Un inventaire des données
  • Un registre des traitements
  • Des politiques de confidentialité
  • Des avis de confidentialité
  • Des registres de consentement
  • Des contrats de sous-traitance
  • Des évaluations de transfert
  • Des analyses d'impact
  • La gouvernance du DPO
  • Des politiques de sécurité
  • La réponse aux incidents
  • Des flux de demandes des personnes concernées
  • Des durées de conservation
  • Des revues de conformité périodiques

La gestion du consentement est une composante de ce cadre de gouvernance plus large.

État des règlements d'application

L'un des points les plus importants à comprendre au sujet de la PDPL émirienne est l'état de ses règlements d'application.

L'article 28 du décret-loi fédéral n° 45 de 2021 prévoit l'adoption de règlements d'application par le Conseil des ministres. L'article 29 instaure ensuite une période de régularisation pour les responsables du traitement et les sous-traitants, courant à compter de la publication de ces règlements.

Les veilles juridiques spécialisées continuent d'indiquer que les règlements d'application fédéraux de la PDPL n'ont pas été publiés : les exigences détaillées de mise en œuvre demeurent donc un point de vigilance important.

Les entreprises ne devraient donc pas présenter un numéro de texte non vérifié ni une échéance inventée comme étant les règlements d'application de la PDPL émirienne.

Les obligations fondamentales contenues directement dans le décret-loi fédéral n° 45 de 2021 demeurent le socle du cadre fédéral.

PDPL émirienne et lois sectorielles

La PDPL fédérale ne s'applique pas de manière isolée.

Certains secteurs disposent de leurs propres exigences en matière de confidentialité et de gouvernance des données, notamment dans des domaines tels que :

  • La santé
  • La banque
  • L'information sur le crédit
  • Les télécommunications
  • Les services financiers
  • Les services publics
  • Les activités réglementées en zone franche

La PDPL exclut elle-même certaines informations de santé, bancaires ou de crédit lorsque des textes distincts en régissent la protection et le traitement.

Les entreprises devraient donc réaliser une analyse juridique sectorielle avant de présumer que la PDPL fédérale est le seul cadre applicable.

Liste de contrôle de conformité à la PDPL émirienne

Utilisez cette liste pour réexaminer votre programme de confidentialité.

  • Identifier toutes les données personnelles traitées
  • Identifier les données personnelles sensibles
  • Déterminer si la PDPL fédérale s'applique
  • Vérifier si une exemption ou une loi sectorielle s'applique
  • Déterminer si les règles du DIFC ou de l'ADGM s'appliquent
  • Identifier les responsables du traitement et les sous-traitants
  • Cartographier les finalités de traitement
  • Déterminer la base légale applicable
  • Réexaminer les mécanismes de consentement
  • Rendre le consentement spécifique et éclairé
  • Conserver les preuves de consentement
  • Publier des avis de confidentialité appropriés
  • Mettre en place des procédures de demandes des personnes concernées
  • Traiter les demandes d'accès
  • Traiter les demandes de rectification
  • Traiter les demandes d'effacement
  • Traiter les demandes de limitation
  • Traiter les oppositions
  • Évaluer les exigences de transfert de données
  • Réexaminer les transferts internationaux
  • Identifier les sous-traitants tiers
  • Réexaminer les contrats de sous-traitance
  • Évaluer les obligations relatives au DPO
  • Réaliser des analyses d'impact lorsque cela est requis
  • Mettre en œuvre des mesures de sécurité appropriées
  • Établir des procédures de réponse aux violations
  • Évaluer les décisions automatisées
  • Réexaminer les activités de profilage
  • Réexaminer les cookies et technologies de suivi
  • Configurer le consentement avant le suivi concerné
  • Tenir des durées de conservation
  • Suivre les évolutions des règlements d'application
  • Réexaminer les exigences sectorielles applicables

Comment ConsentX vous aide à respecter la PDPL émirienne

Découverte des cookies et traceurs

ConsentX peut identifier les cookies, scripts d'analyse, traceurs publicitaires, pixels, balises, scripts tiers et autres technologies présentes sur le site.

Gestion du consentement

Lorsque le consentement est la base légale applicable, ConsentX peut fournir des expériences de consentement configurables permettant aux visiteurs de faire des choix éclairés.

Blocage préalable des scripts

ConsentX peut aider à empêcher les scripts et traceurs non essentiels retenus de s'exécuter avant la décision de consentement requise.

Preuves de consentement

ConsentX peut conserver les choix de consentement et fournir des preuves concernant l'horodatage, l'état du consentement, les finalités retenues, la configuration du consentement, les modifications de préférences et le retrait.

Gestion des préférences

Les utilisateurs peuvent gérer leurs préférences de confidentialité applicables sans dépendre uniquement de l'interaction de consentement initiale.

Règles de confidentialité régionales

Le moteur de règles régionales de ConsentX peut aider les organisations à proposer des expériences de confidentialité différentes selon les exigences juridictionnelles applicables.

Flux de demandes des personnes concernées

ConsentX peut prendre en charge, au niveau du site web, les flux relatifs aux demandes applicables, y compris l'accès, l'effacement et les demandes liées aux préférences.

Surveillance de la confidentialité

Des analyses régulières du site peuvent repérer les traceurs ou technologies tierces nouvellement déployés susceptibles d'introduire de nouveaux traitements.

Préparez-vous à la PDPL émirienne avec ConsentX

La PDPL émirienne exige davantage qu'une bannière de cookies. ConsentX prend en charge la couche site web, cookies et gestion du consentement d'un programme de confidentialité aux Émirats arabes unis : découverte des cookies et traceurs, gestion du consentement, blocage préalable des scripts, preuves de consentement, gestion des préférences, règles régionales et flux de demandes des personnes concernées. Construisez avec ConsentX une expérience de confidentialité transparente et auditable pour les utilisateurs aux Émirats arabes unis.

Cette page fournit un aperçu général en langage clair de la loi émirienne sur la protection des données personnelles (décret-loi fédéral n° 45 de 2021). Elle ne constitue pas un avis juridique et ne couvre pas chaque exemption, loi sectorielle, régime de zone franche, décision d'application ou situation de conformité particulière. Aucune plateforme de gestion du consentement ne remplace un programme de confidentialité complet : une conformité plus large requiert également des analyses juridiques, une gouvernance, la sécurité, des processus relatifs au DPO, des analyses d'impact, la gestion des prestataires et la réponse aux violations. Les organisations devraient consulter la législation émirienne en vigueur, y compris les évolutions relatives aux règlements d'application, et obtenir un avis juridique émirien qualifié lorsque cela est nécessaire.

Comment se conformer à la PDPL émirienne avec ConsentX

  1. 1

    Analysez votre site web

    Lancez une analyse ConsentX pour identifier les cookies, scripts, pixels et technologies de suivi tierces.

  2. 2

    Cartographiez les données

    Déterminez quelles informations personnelles chaque technologie collecte et où ces informations sont envoyées.

  3. 3

    Identifiez la base légale

    Déterminez si le traitement repose sur le consentement ou sur une autre base licite reconnue par la PDPL.

  4. 4

    Rédigez un avis de confidentialité transparent

    Expliquez les finalités, les catégories de données, les destinataires, la conservation, les droits et les autres informations pertinentes.

  5. 5

    Configurez le consentement

    Lorsqu'un consentement est requis, configurez une expérience d'opt-in claire et spécifique.

  6. 6

    Bloquez les traceurs non essentiels

    Empêchez les traceurs retenus de s'exécuter avant la décision de consentement applicable.

  7. 7

    Consignez le consentement

    Conservez des preuves de consentement auditables montrant la décision de l'utilisateur et le contexte dans lequel elle a été recueillie.

  8. 8

    Permettez le retrait des préférences

    Donnez aux utilisateurs un mécanisme pratique pour modifier leurs choix applicables.

  9. 9

    Réexaminez les prestataires tiers

    Identifiez chaque prestataire d'analyse, de publicité, de cloud, de CRM et de marketing recevant des données personnelles.

  10. 10

    Réexaminez les transferts internationaux

    Déterminez si les technologies du site transmettent des données hors des Émirats arabes unis et évaluez le mécanisme de transfert applicable.

  11. 11

    Évaluez les traitements à haut risque

    Examinez si le profilage, l'IA, la surveillance à grande échelle ou le traitement de données sensibles déclenchent des obligations d'analyse d'impact ou de DPO.

  12. 12

    Maintenez une gouvernance de la vie privée plus large

    Articulez ConsentX avec :

    • Les processus du DPO
    • Les analyses d'impact
    • Les mesures de sécurité
    • La réponse aux violations
    • Les contrats de sous-traitance
    • Les politiques de conservation
    • Les procédures de demandes des personnes concernées

Questions fréquentes