Соответствие саудовскому PDPL с ConsentX
Закон о защите персональных данных
Саудовская Аравия
Действует с 14 сентября 2023 года
Королевский указ № M/19 с изменениями, внесенными Королевским указом № M/148, дополненный Исполнительными правилами и Регламентом о передаче персональных данных за пределы Королевства.
Азия и Африка
Саудовский PDPL кратко
Закон о защите персональных данных
Королевство Саудовская Аравия
Саудовское управление по данным и ИИ (SDAIA)
Королевский указ № M/19 с изменениями по Королевскому указу № M/148
14 сентября 2023 года
Действуют
Регулируются отдельным регламентом о передаче
Требуется в установленных случаях, но не всегда
Подпадают под дополнительные ограничения
Требуется в установленных случаях
Обязательны для соответствующих контролеров
Подпадает под нормативные требования об уведомлении
5 млн саудовских риалов, при повторном нарушении возможно удвоение
До 2 лет лишения свободы и/или штраф до 3 млн саудовских риалов
Кто обязан соблюдать саудовский PDPL
PDPL применяется к обработке персональных данных физических лиц, которая осуществляется в Саудовской Аравии. Он также может применяться, когда сторона за пределами Саудовской Аравии обрабатывает персональные данные лиц, проживающих в Королевстве. В сферу действия закона могут попадать саудовские компании, международные компании, работающие в Саудовской Аравии, государственные органы, интернет-магазины, финансовые организации, медицинские организации, образовательные учреждения, работодатели, технологические компании, рекламные и маркетинговые агентства, поставщики SaaS, мобильные приложения, сайты, собирающие персональную информацию, организации, привлекающие сторонних обработчиков, а также компании, передающие саудовские персональные данные за рубеж. PDPL не распространяется на обработку персональных данных физическим лицом в целях, не выходящих за рамки личного или семейного использования, при условии что субъект данных не публиковал и не раскрывал эти данные другим лицам.
Санкции по саудовскому PDPL
PDPL предусматривает разные санкции в зависимости от нарушения. Лицо, которое незаконно раскрывает или публикует чувствительные данные с намерением причинить вред субъекту данных или получить личную выгоду, может быть приговорено к лишению свободы на срок до двух лет, штрафу до 3 млн саудовских риалов либо к обеим мерам, причем при повторном нарушении штраф может быть удвоен в пределах установленных законом ограничений. За нарушения, не охваченные этим специальным составом, PDPL предусматривает предупреждение или штраф до 5 млн саудовских риалов, который также может быть удвоен при повторном нарушении в рамках применимых норм. Лица, которым причинен подлежащий возмещению материальный или моральный вред, могут также требовать компенсации через компетентный суд.
Коротко
- Надлежащие правовые основания для каждой операции обработки
- Уведомления о конфиденциальности
- Механизмы согласия там, где оно требуется
- Процессы реализации прав субъектов данных
- Меры безопасности
- Процедуры на случай инцидентов
- Реестры обработки
- Контроль международных передач
Для организаций, которые управляют сайтами, приложениями, цифровыми сервисами, рекламными платформами и международными технологическими стеками, соответствие не сводится к установке баннера cookie. Действующий центр знаний SDAIA публикует сам PDPL, Исполнительные правила, регламент о международных передачах и сопутствующие разъяснения по соблюдению требований.
Что такое саудовский Закон о защите персональных данных
Закон Саудовской Аравии о защите персональных данных, обычно называемый саудовским PDPL, устанавливает правила защиты персональных данных и регулирования их обработки.
Закон определяет персональные данные широко. Он охватывает информацию, которая может идентифицировать человека прямо или косвенно, включая имена, идентификационные номера, адреса, контактные телефоны, номера лицензий, сведения о личном имуществе, номера банковских счетов и карт, фотографии, видеозаписи и иные сведения личного характера.
Обработка также определена широко и включает такие действия, как:
- Сбор
- Запись
- Хранение
- Систематизация
- Структурирование
- Изменение
- Извлечение
- Использование
- Раскрытие
- Передача
- Предоставление доступа
- Уничтожение
Это означает, что организациям следует учитывать требования PDPL на протяжении всего жизненного цикла персональных данных.
Когда саудовский PDPL вступил в силу
Саудовский PDPL вступил в силу 14 сентября 2023 года.
Впоследствии правовые рамки были дополнены Исполнительными правилами и связанными нормативными актами. В действующих материалах SDAIA PDPL и Исполнительные правила рассматриваются как основа регулирования защиты персональных данных в Саудовской Аравии.
Поэтому организациям следует оценивать соответствие действующему закону и требованиям Исполнительных правил, а не воспринимать PDPL как будущее регулирование.
Применяется ли саудовский PDPL к компаниям за пределами Саудовской Аравии
Да, в определенных обстоятельствах.
Статья 2 распространяет действие закона на обработку персональных данных лиц, проживающих в Саудовской Аравии, когда такая обработка осуществляется стороной за пределами Королевства.
Это может быть особенно важно для международных компаний, использующих:
- Глобальные CRM-платформы
- Международную облачную инфраструктуру
- Аналитические сервисы
- Рекламные платформы
- Глобальные системы поддержки клиентов
- Международные HR-платформы
- SaaS-приложения
- Системы автоматизации маркетинга
Поэтому организациям за пределами Саудовской Аравии следует оценить, подпадают ли их операции обработки под территориальную сферу действия PDPL.
Что такое персональные данные по саудовскому PDPL
Персональные данные включают информацию, которая позволяет идентифицировать конкретного человека либо делает идентификацию возможной прямо или косвенно.
Примеры:
- Имя
- Национальный идентификационный номер
- Адрес
- Номер телефона
- Адрес электронной почты
- Номера лицензий
- Регистрационные сведения
- Сведения о личном имуществе
- Данные банковского счета
- Данные кредитной карты
- Фотографии
- Видеозаписи
- Иные идентифицирующие сведения
Закон технологически нейтрален, поэтому не следует исходить из того, что под его действие подпадают только традиционные базы данных или бумажные документы.
Что относится к чувствительным персональным данным
Чувствительные персональные данные получают дополнительную защиту в рамках саудовского PDPL.
К чувствительной информации могут относиться сведения о таких вопросах, как:
- Расовое или этническое происхождение
- Религиозные, философские или политические убеждения
- Судимость или уголовные дела
- Биометрические данные, используемые для идентификации
- Генетические данные
- Данные о здоровье
- Сведения о происхождении
Нормативная база устанавливает дополнительные ограничения на обработку чувствительных персональных данных. Например, основание законного интереса не может использоваться для обработки чувствительных персональных данных.
Правовые основания обработки по саудовскому PDPL
Саудовский PDPL не требует согласия для каждой операции обработки.
Статья 5 устанавливает согласие как общее правило, а статья 6 определяет случаи, когда обработка не подпадает под это требование. К ним относятся ситуации, когда:
- Обработка отвечает действительным интересам субъекта данных, но связаться с ним невозможно или затруднительно
- Обработка требуется по другому закону
- Обработка необходима для исполнения ранее заключенного соглашения, стороной которого является субъект данных
- Государственный орган обрабатывает данные для нужд безопасности или правосудия
- Обработка необходима для законных интересов контролера при условии, что права и интересы субъекта данных не нарушаются и чувствительные данные не обрабатываются
Исполнительные правила содержат дополнительные условия и механизмы контроля.
Поэтому организациям следует документировать правовое основание каждой операции обработки, а не исходить из того, что вся обработка должна опираться на согласие.
Согласие по саудовскому PDPL
Если применимым правовым основанием является согласие, организации обязаны получать его в соответствии с PDPL и Исполнительными правилами.
Статья 5 устанавливает, что по общему правилу персональные данные не могут обрабатываться, а цель их обработки не может изменяться без согласия субъекта данных, кроме случаев, предусмотренных законом. Она также закрепляет возможность субъекта данных отозвать согласие.
Надлежащий процесс получения согласия должен позволять подтвердить:
- Кто дал согласие
- Когда согласие было дано
- Какие цели обработки были представлены
- Какие категории данных были затронуты
- Какие варианты были выбраны
- Какая версия уведомления или интерфейса согласия отображалась
- Было ли согласие впоследствии отозвано
Согласие должно относиться к конкретной обработке и не должно использоваться как общее разрешение на несвязанные цели.
Можно ли сделать согласие обязательным условием получения услуги
Не всегда.
Статья 7 предусматривает, что согласие не может быть условием предоставления услуги или выгоды, если только эта услуга или выгода напрямую не связана с обработкой, на которую испрашивается согласие.
Поэтому организациям следует проверять, действительно ли запросы согласия являются добровольными или же они ненадлежащим образом привязаны к несвязанным услугам.
Отзыв согласия
Если обработка основана на согласии, субъекты данных могут отозвать его в любое время с учетом применимых нормативных требований.
Поэтому организациям следует предусмотреть практический механизм, позволяющий пользователям:
- Просматривать свои настройки согласия
- Отзывать согласие
- Изменять выбранные цели
- Прекращать соответствующие маркетинговые рассылки
- Обновлять предпочтения
Отзыв согласия должен отражаться и в смежных системах, где продолжение обработки зависит от этого согласия.
Уведомления о конфиденциальности по саудовскому PDPL
Контролеры обязаны подготовить политику конфиденциальности и обеспечить доступ к ней субъектам данных до сбора их персональных данных.
Политика конфиденциальности должна раскрывать в том числе:
- Цель сбора
- Собираемые персональные данные
- Используемые способы сбора
- Обработку
- Хранение
- Уничтожение
- Права субъектов данных
- Порядок реализации этих прав
Статья 13 также требует, чтобы организации, собирающие данные непосредственно у субъектов, предоставляли дополнительную информацию, включая правовое основание, цель, обязательные и необязательные сведения, соответствующих получателей, международные передачи, возможные последствия непредоставления данных и применимые права.
Поэтому уведомление о конфиденциальности по PDPL должно отражать фактические операции обработки конкретной организации, а не быть общим текстом.
Минимизация данных и ограничение цели
PDPL требует, чтобы сбор персональных данных был связан с целями контролера.
Закон требует, чтобы объем собираемых персональных данных был соразмерным и ограничивался минимумом, необходимым для достижения цели сбора. Когда персональные данные больше не нужны для первоначальной цели, сбор следует прекратить, а ранее собранные данные уничтожить с учетом применимых требований.
Организациям следует регулярно проверять:
- Какие поля собираются
- Зачем собирается каждое поле
- Действительно ли необходимы необязательные сведения
- Используются ли данные повторно для другой цели
- Остаются ли обоснованными сроки хранения
- Можно ли обезличить или псевдонимизировать информацию
Точность данных
Контролеры обязаны принимать достаточные меры для проверки того, что персональные данные являются:
- Точными
- Полными
- Актуальными
- Относящимися к цели, для которой они были собраны
PDPL также требует, чтобы контролеры сообщали об исправлениях, дополнениях или обновлениях другим организациям, которым были переданы персональные данные, с учетом применимых требований.
Права субъектов данных по саудовскому PDPL
Саудовский PDPL предоставляет людям несколько прав в отношении их персональных данных.
Право на информацию. Люди вправе получать сведения о правовом основании и цели сбора их персональных данных.
Право доступа. Субъекты данных могут запросить доступ к персональным данным, которыми располагает контролер, с учетом применимых ограничений.
Право на получение данных. Люди могут запросить свои персональные данные в читаемом и понятном формате с учетом применимых требований.
Право на исправление. Люди могут потребовать исправления, дополнения или обновления своих персональных данных.
Право на уничтожение. Люди могут потребовать уничтожения персональных данных, когда они больше не нужны, с учетом исключений и требований к хранению, установленных законом.
Право отозвать согласие. Если обработка основана на согласии, субъект данных может его отозвать.
Право на жалобу. Субъект данных может подать жалобу в компетентный орган по вопросам применения PDPL и его правил.
Право на компенсацию. Лица, которым причинен вред в результате соответствующих нарушений, могут требовать соразмерной компенсации материального или морального вреда через компетентный суд.
Раскрытие данных по саудовскому PDPL
По общему правилу контролеры не могут раскрывать персональные данные, кроме случаев, допускаемых PDPL.
К допустимым случаям могут относиться:
- Согласие субъекта данных
- Данные, собранные из общедоступного источника
- Отдельные требования государственных органов
- Ситуации, связанные с общественным здоровьем или безопасностью
- Защита жизни или здоровья
- Обработка, исключающая идентификацию
- Отдельные ситуации законного интереса, когда чувствительные данные не обрабатываются
Дополнительные ограничения применяются, если раскрытие может затронуть национальную безопасность, международные отношения, уголовные расследования, безопасность человека, частную жизнь другого лица, профессиональные обязанности или иные охраняемые интересы.
Прямой маркетинг по саудовскому PDPL
Саудовский PDPL содержит специальные требования к рекламным и информационным материалам, направляемым по личным каналам связи.
За исключением отдельных информационных материалов государственных органов, контролеры по общему правилу не могут использовать личные каналы связи, такие как электронная или обычная почта, для рассылки рекламных или информационных материалов без предварительного согласия.
Отправитель также обязан предоставить понятный механизм, позволяющий получателю потребовать прекращения таких сообщений.
Отдельно PDPL предусматривает, что персональные данные могут обрабатываться в маркетинговых целях, если они были собраны непосредственно у субъекта данных и было получено согласие, в соответствии с законом и правилами. Чувствительные данные исключены из сферы действия этого положения о маркетинге.
Файлы cookie и технологии отслеживания
Саудовский PDPL следует учитывать, когда сайты и приложения используют файлы cookie, пиксели, SDK, рекламные технологии, аналитические инструменты и другие технологии отслеживания, которые обрабатывают персональные данные.
Организациям следует оценить:
- Обрабатывает ли cookie или трекер персональные данные
- Какая информация собирается
- Цель обработки
- Применимое правовое основание
- Требуется ли согласие
- Получают ли информацию третьи лица
- Покидает ли информация Саудовскую Аравию
- Используется ли технология для маркетинга или профилирования
- Как долго хранится информация
Один только баннер cookie не обеспечивает полного соответствия PDPL. Организациям следует сочетать управление согласием с уведомлениями о конфиденциальности, управлением данными, работой с поставщиками, мерами безопасности и процессами реализации прав субъектов данных.
Ответственный за защиту данных по саудовскому PDPL
Саудовский PDPL и Исполнительные правила предусматривают назначение ответственного за защиту персональных данных (DPO) в установленных случаях.
SDAIA выпустило отдельные правила о назначении ответственных за защиту персональных данных. Необходимость назначения DPO следует оценивать исходя из деятельности организации и обстоятельств, указанных в Исполнительных правилах.
Там, где это требуется, DPO может участвовать в следующем:
- Контроль соблюдения требований
- Консультирование по вопросам конфиденциальности
- Поддержка политик защиты данных
- Контроль реализации прав субъектов данных
- Поддержка оценок воздействия
- Взаимодействие с SDAIA
- Поддержка процессов реагирования на инциденты
- Контроль реестров обработки
Не следует исходить из того, что ко всем контролерам предъявляются одинаковые требования по DPO.
Оценка воздействия на защиту данных
Саудовский PDPL требует, чтобы контролеры проводили оценку воздействия обработки персональных данных применительно к продуктам или услугам, исходя из характера своей деятельности и применимых нормативных требований.
Оценка должна учитывать такие факторы, как:
- Цель обработки
- Тип и объем персональных данных
- Категории субъектов данных
- Способы обработки
- Возможные риски
- Меры безопасности
- Хранение данных
- Раскрытие третьим лицам
- Международные передачи
- Меры по снижению выявленных рисков
Организациям следует встраивать оценку воздействия в разработку продуктов и услуг, а не рассматривать ее как исключительно последующую формальность.
Безопасность персональных данных
Контролеры обязаны применять организационные, административные и технические меры защиты персональных данных, в том числе при передаче.
Действующие разъяснения SDAIA называют принципы целостности и конфиденциальности, требующие надлежащих мер защиты персональных данных от утраты, уничтожения или повреждения.
Меры безопасности могут включать:
- Управление доступом
- Аутентификацию
- Шифрование
- Мониторинг
- Безопасное хранение
- Управление уязвимостями
- Реагирование на инциденты
- Обязательства сотрудников о конфиденциальности
- Оценку безопасности поставщиков
- Процедуры резервного копирования и восстановления
- Минимизацию данных
- Безопасное удаление
Выбранные меры должны соответствовать характеру и рискам обработки.
Уведомление об инцидентах с персональными данными
Контролеры обязаны уведомлять компетентный орган, когда им становится известно о нарушении, повреждении или незаконном доступе к персональным данным, в соответствии с применимыми нормативными требованиями.
Контролеры также обязаны уведомлять затронутых субъектов данных, если инцидент может причинить вред их данным либо нарушить их права и интересы.
Организациям следует поддерживать документированный процесс реагирования, охватывающий:
- Обнаружение
- Локализацию
- Первичную оценку
- Анализ рисков
- Документирование
- Уведомление регулятора
- Уведомление субъектов данных, когда это требуется
- Устранение последствий
- Разбор после инцидента
Применимые сроки и пороги уведомления следует сверять с действующими Исполнительными правилами и процедурами SDAIA.
Реестры операций обработки
Контролеры обязаны вести реестры операций обработки персональных данных в соответствии с законом и Исполнительными правилами.
Согласно действующим разъяснениям SDAIA, реестры операций обработки следует хранить в течение пяти лет после прекращения каждой операции обработки.
Реестры должны содержать в том числе:
- Контактные данные контролера
- Цели обработки
- Категории субъектов данных
- Организации, которым данные были или будут раскрыты
- Международные передачи
- Предполагаемый срок хранения
Эти реестры должны предоставляться компетентному органу по его запросу.
Национальный реестр контролеров
SDAIA ведет Национальный реестр контролеров через Национальную платформу управления данными.
Действующие правила регистрации определяют категории контролеров, обязанных зарегистрироваться, включая:
- Государственные органы
- Контролеров, основная деятельность которых строится на обработке персональных данных
- Контролеров, обрабатывающих чувствительные данные
- Физических лиц, обрабатывающих персональные данные в целях, выходящих за рамки личного или семейного использования
SDAIA указывает, что Национальный реестр призван поддерживать надзор за контролерами и отслеживание соблюдения ими PDPL и Исполнительных правил. SDAIA также предусматривает процедуры регистрации для иностранных организаций.
Контролеры и обработчики
Саудовский PDPL разграничивает обязанности организаций, определяющих способы и цели обработки персональных данных, и организаций, обрабатывающих данные по их поручению.
Контролеры обязаны выбирать обработчиков, обеспечивающих необходимые гарантии выполнения PDPL и Исполнительных правил, и контролировать соблюдение ими требований.
Поэтому организациям следует проводить надлежащую проверку обработчиков и обеспечивать, чтобы договоры регулировали:
- Инструкции по обработке
- Конфиденциальность
- Безопасность
- Привлечение субобработчиков
- Хранение данных
- Удаление данных
- Запросы субъектов данных
- Работу с инцидентами
- Международные передачи
- Обязанности по аудиту и соблюдению требований
Международные передачи данных
Саудовский PDPL содержит специальные положения о передаче и раскрытии персональных данных за пределы Саудовской Аравии.
Статья 29 допускает передачу или раскрытие за пределами Королевства в установленных случаях и устанавливает условия, касающиеся:
- Национальной безопасности
- Жизненно важных интересов Королевства
- Надлежащего уровня защиты
- Минимизации данных
Закон также предусматривает исключение для случаев крайней необходимости, связанных с жизнью или жизненно важными интересами субъекта данных либо с предупреждением, обследованием или лечением заболевания.
Отдельный Регламент о передаче персональных данных за пределы Королевства устанавливает дополнительные требования и механизмы международных передач. SDAIA относит этот регламент к действующей саудовской системе защиты данных. Поэтому организациям, использующим международных облачных провайдеров, аналитические платформы, CRM-системы, рекламные сервисы или глобальную SaaS-инфраструктуру, следует составить карту своих международных потоков данных.
Хранение и уничтожение данных
Организациям не следует хранить персональные данные бессрочно.
PDPL требует, чтобы контролеры прекращали сбор персональных данных и уничтожали ранее собранные данные, когда они больше не нужны для цели, ради которой собирались, с учетом применимых требований и исключений.
Организациям следует установить сроки хранения для:
- Клиентской информации
- Данных сотрудников
- Маркетинговых данных
- Записей о согласии
- Аналитической информации
- Обращений в поддержку
- Финансовых документов
- Юридических документов
- Запросов субъектов данных
- Реестров обработки
SDAIA также публикует разъяснения об уничтожении, обезличивании и псевдонимизации персональных данных.
Данные о здоровье и кредитные данные
Отдельные категории персональных данных подпадают под дополнительное регулирование.
PDPL предусматривает дополнительные меры контроля в отношении данных о здоровье, включая ограничение доступа и обработки сотрудниками и работниками минимально необходимым объемом для оказания медицинских услуг или реализации программ медицинского страхования.
Закон также содержит дополнительные требования к кредитным данным, включая требования к явному согласию и уведомлению в установленных случаях.
Поэтому организациям в сфере здравоохранения, финансовых услуг, страхования, кредитования и смежных отраслей следует рассматривать PDPL вместе с отраслевыми саудовскими требованиями.
Кто обеспечивает исполнение саудовского PDPL
Саудовское управление по данным и искусственному интеллекту (SDAIA) отвечает за надзор за исполнением PDPL и внесенных в него изменений и управляет Национальной платформой управления данными.
SDAIA предоставляет организациям:
- Текст PDPL
- Исполнительные правила
- Регламенты о международных передачах
- Разъяснения по соблюдению требований
- Регистрацию контролеров
- Руководство по DPO
- Руководство по реестрам обработки
- Сервисы, связанные с инцидентами
- Материалы по защите данных
Действующий центр знаний SDAIA называет PDPL, Исполнительные правила и регламент о международных передачах ключевыми элементами саудовской системы защиты данных.
Чек-лист соответствия саудовскому PDPL
Организациям, работающим в Саудовской Аравии, следует учесть следующее.
- Определить, применяется ли PDPL
- Составить карту обработки персональных данных
- Определить контролеров и обработчиков
- Задокументировать цели обработки
- Определить применимое правовое основание
- Проверить механизмы получения согласия
- Получать явное согласие там, где это требуется
- Подготовить надлежащую политику конфиденциальности
- Предоставлять требуемую информацию при сборе данных
- Выявить чувствительные персональные данные
- Проверить практики прямого маркетинга
- Установить процедуры реализации прав субъектов данных
- Предусмотреть механизмы отзыва согласия
- Пересмотреть сроки хранения данных
- Внедрить процедуры безопасного уничтожения
- Вести реестры операций обработки
- Оценить требования к назначению DPO
- Оценить требования Национального реестра
- Провести необходимые оценки воздействия
- Внедрить меры безопасности
- Установить процедуры реагирования на инциденты
- Проверить международные передачи данных
- Внедрить применимые гарантии при передаче
- Проверить договоры с обработчиками
- Просканировать сайты на наличие cookie и трекеров
- Выявить маркетинговые и аналитические технологии
- Не допускать работы соответствующих технологий до получения необходимого согласия
- Вести проверяемые записи о согласии
Как ConsentX помогает в соблюдении саудовского PDPL
Управление согласием на cookie
Разверните интерфейсы согласия, позволяющие посетителям осознанно выбирать соответствующие цели отслеживания и обработки.
Предварительная блокировка скриптов
Не допускайте запуска соответствующих необязательных cookie, пикселей, тегов и сторонних скриптов до принятия необходимого решения о согласии.
Региональные настройки приватности
Настройте специфичные для Саудовской Аравии правила приватности и согласия для посетителей, подпадающих под действие саудовского PDPL.
Записи о согласии
Сохраняйте подтверждения статуса согласия, времени его получения, выбранных целей, версии согласия, пользовательских предпочтений и соответствующей конфигурации согласия.
Отзыв согласия
Дайте пользователям возможность вернуться к своим настройкам приватности и изменить их.
Процессы DSAR и приватности
Поддерживайте процессы, связанные с запросами на доступ, исправление, удаление и другими обращениями по вопросам приватности.
Обнаружение трекеров
Выявляйте cookie, пиксели, скрипты и сторонние технологии, работающие в ваших цифровых ресурсах.
Доказательства для аудита
Ведите структурированные записи, которые поддерживают внутреннее управление приватностью и проверки соответствия.
Подготовьтесь к саудовскому PDPL вместе с ConsentX
Соблюдение саудовского PDPL требует управления персональными данными на протяжении всего жизненного цикла обработки. ConsentX помогает организациям управлять цифровым слоем соответствия требованиям приватности: управление согласием на cookie, предварительная блокировка скриптов, записи о согласии, региональные правила приватности, обнаружение трекеров, отзыв согласия, процессы DSAR, доказательства для аудита и настройки приватности для нескольких юрисдикций. Сделайте управление соответствием проще вместе с ConsentX.
Эта страница дает общий и понятный обзор Закона Саудовской Аравии о защите персональных данных и сопутствующих подзаконных актов. Она не является юридической консультацией и не охватывает все исключения, отраслевые требования, правила SDAIA, толкования регулятора или отдельные ситуации соблюдения требований. Один только баннер cookie не обеспечивает полного соответствия PDPL: более широкое соответствие требует также юридической оценки, управления, безопасности, реестров обработки, работы с поставщиками, контроля передач и реагирования на инциденты. Организациям следует изучить действующее саудовское законодательство и разъяснения SDAIA и при необходимости получить квалифицированную юридическую консультацию в Саудовской Аравии.
Как соблюдать саудовский PDPL с помощью ConsentX
- 1
Просканируйте сайт
Выявите cookie, пиксели, аналитические скрипты, рекламные технологии, SDK, теги и другие сторонние технологии.
- 2
Определите обработку персональных данных
Установите, какие технологии собирают или обрабатывают персональные данные, и задокументируйте их цели.
- 3
Определите применимое правовое основание
Не относите автоматически каждую операцию обработки к основанным на согласии. Определите, опирается ли обработка на согласие или на другое законное основание по PDPL.
- 4
Настройте саудовские правила приватности
Примените подходящую конфигурацию саудовского PDPL к посетителям и операциям обработки, попадающим в сферу действия закона.
- 5
Заблокируйте соответствующие трекеры
Не допускайте активации соответствующих необязательных технологий до получения необходимого выбора пользователя.
- 6
Фиксируйте согласие
Записывайте решения о согласии с достаточными доказательствами того, что и когда выбрал пользователь.
- 7
Предоставьте средства отзыва
Позвольте пользователям изменять или отзывать соответствующие решения о согласии.
- 8
Храните записи о согласии
Сохраняйте историю согласий для поддержки аудитов, запросов по приватности и внутреннего управления.
- 9
Свяжите запросы по приватности
Используйте процессы ConsentX для обработки соответствующих запросов субъектов данных и действий, связанных с согласием.
- 10
Постоянно отслеживайте изменения
Сайты часто меняются. Продолжайте сканировать новые cookie, трекеры, поставщиков и операции обработки.