沙特阿拉伯PDPL合规,从 ConsentX 开始
个人数据保护法
沙特阿拉伯
自2023年9月14日起施行
第M/19号王室法令(经第M/148号王室法令修订),并由实施条例和《王国境外个人数据传输条例》予以补充。
亚洲与非洲
沙特阿拉伯 PDPL 概览
个人数据保护法
沙特阿拉伯王国
沙特数据与人工智能管理局(SDAIA)
第M/19号王室法令,经第M/148号王室法令修订
2023年9月14日
已生效
适用专门的传输条例
在规定情形下需要,但并非一律要求
适用额外限制
在规定情形下需要
适用的控制者须建立
适用监管通知要求
500万沙特里亚尔,重复违法可能加倍
最高2年监禁和/或300万沙特里亚尔罚金
哪些主体须遵守沙特 PDPL
PDPL 适用于在沙特阿拉伯境内进行的、涉及个人的个人数据处理活动。当位于沙特阿拉伯境外的主体处理居住在王国境内个人的个人数据时,也可能适用。可能被纳入适用范围的组织包括沙特公司、在沙特阿拉伯运营的国际公司、政府机构、电子商务企业、金融机构、医疗机构、教育机构、雇主、科技公司、广告与营销公司、SaaS 提供商、移动应用、收集个人信息的网站、使用第三方处理者的组织,以及向境外传输沙特个人数据的企业。PDPL 不适用于个人出于不超出个人或家庭使用目的而进行的个人数据处理,前提是数据主体未将相关数据公开或向他人披露。
沙特 PDPL 项下的处罚
PDPL 针对不同违法行为规定了不同处罚。以损害数据主体或获取个人利益为目的非法披露或公开敏感数据的个人,可能面临最高两年监禁、最高300万沙特里亚尔罚金,或两者并处;重复违法的,罚金可在法定限额内加倍。对于不属于该特定罪名的违法行为,PDPL 规定可处以警告或最高500万沙特里亚尔的罚款,重复违法的同样可在法定框架内加倍。遭受符合条件的财产损失或精神损害的个人,还可通过有管辖权的法院请求赔偿。
要点速览
- 为每项处理活动确定适当的法律依据
- 隐私告知
- 在需要时进行同意管理
- 数据主体权利响应流程
- 安全措施
- 数据泄露处置程序
- 处理记录
- 跨境传输管控
对于运营网站、应用程序、数字服务、广告平台和国际技术栈的组织而言,合规远不止部署一个 Cookie 横幅。SDAIA 现行的知识中心公布了 PDPL、实施条例、跨境传输条例以及配套的合规指南。
什么是沙特阿拉伯个人数据保护法
沙特阿拉伯《个人数据保护法》,通常称为沙特 PDPL,确立了保护个人数据并规范其处理的规则。
该法对个人数据作了宽泛界定,涵盖能够直接或间接识别个人的信息,包括姓名、身份识别号码、地址、联系电话、执照号码、个人资产、银行和信用卡号码、照片、视频以及其他具有个人属性的信息。
处理同样被宽泛定义,包括下列活动:
- 收集
- 记录
- 存储
- 组织
- 结构化
- 修改
- 检索
- 使用
- 披露
- 传输
- 共享
- 销毁
这意味着组织应在个人数据的整个生命周期中考虑 PDPL 合规。
沙特 PDPL 何时生效
沙特 PDPL 自2023年9月14日起施行。
此后,实施条例及相关监管文件对该框架作了补充。SDAIA 现行的合规材料将 PDPL 与实施条例视为规范沙特阿拉伯个人数据保护的核心框架。
因此,组织应依据现行法律和实施要求评估合规状况,而不应将 PDPL 视为尚未生效的法规。
沙特 PDPL 是否适用于沙特境外的公司
在特定情形下适用。
第2条规定,当王国境外主体处理居住在沙特阿拉伯个人的个人数据时,同样适用本法。
这对使用下列服务的国际企业尤其重要:
- 全球 CRM 平台
- 国际云基础设施
- 分析服务
- 广告平台
- 全球客户支持系统
- 国际人力资源平台
- SaaS 应用
- 营销自动化系统
因此,沙特境外的组织应评估其处理活动是否落入 PDPL 的地域适用范围。
沙特 PDPL 下的个人数据是什么
个人数据包括能够明确识别个人,或者能够直接或间接使识别成为可能的信息。
例如:
- 姓名
- 国民身份识别号码
- 地址
- 电话号码
- 电子邮箱地址
- 执照号码
- 登记信息
- 个人资产信息
- 银行账户信息
- 信用卡信息
- 照片
- 视频
- 其他识别性信息
该法具有技术中立性,组织不应认为只有传统数据库或纸质记录才属于适用范围。
什么是敏感个人数据
敏感个人数据在沙特 PDPL 框架下获得额外保护。
敏感信息可能包括与下列事项有关的数据:
- 种族或民族出身
- 宗教、哲学或政治信仰
- 犯罪记录或刑事诉讼
- 用于识别的生物识别信息
- 遗传信息
- 健康信息
- 亲子关系相关信息
监管框架对敏感个人数据的处理施加了额外限制。例如,处理敏感个人数据不得以正当利益为依据。
沙特 PDPL 下的处理法律依据
沙特 PDPL 并未要求每一项处理活动都取得同意。
第5条将同意确立为一般规则,第6条则列举了不受该同意要求约束的情形,包括:
- 处理符合数据主体的实际利益,但无法或难以与其取得联系
- 其他法律要求进行该处理
- 为履行数据主体作为一方当事人的既有协议所必需
- 公共机构出于安全或司法需要处理数据
- 为控制者的正当利益所必需,且不损害数据主体的权利和利益,也不处理敏感数据
实施条例规定了进一步的管控措施和条件。
因此,组织应记录每项处理活动的法律依据,而不应默认所有处理都必须基于同意。
沙特 PDPL 下的同意
当同意是适用的法律依据时,组织必须按照 PDPL 和实施条例取得同意。
第5条规定,除法律另有规定外,未经数据主体同意,原则上不得处理个人数据或变更其处理目的,并确立了数据主体撤回同意的权利。
合规的同意流程应能够证明:
- 由谁作出同意
- 何时作出同意
- 展示了哪些处理目的
- 涉及哪些数据类别
- 作出了哪些选择
- 展示的是哪个版本的告知或同意界面
- 同意此后是否被撤回
同意应针对相关处理活动作出,不得作为对无关目的的概括性授权。
能否将同意作为获取服务的强制条件
并非总是可以。
第7条规定,除非该服务或利益与所征求同意的处理活动直接相关,否则不得将同意作为提供服务或利益的条件。
因此,组织应审查同意请求是否真正可选,或者是否被不当地与无关服务捆绑。
同意的撤回
当处理以同意为依据时,数据主体可以随时撤回同意,但须遵守适用的监管要求。
因此,组织应提供切实可行的机制,使用户能够:
- 查看其同意选择
- 撤回同意
- 变更所选目的
- 停止相关营销
- 更新偏好设置
同意的撤回还应在依赖该同意继续处理数据的下游系统中得到体现。
沙特 PDPL 下的隐私告知
控制者必须制定隐私政策,并在收集个人数据前向数据主体提供。
隐私政策应涵盖下列事项:
- 收集目的
- 所收集的个人数据
- 所采用的收集方式
- 处理
- 存储
- 销毁
- 数据主体权利
- 行使这些权利的方式
第13条还要求直接向数据主体收集数据的组织提供额外信息,包括法律依据、目的、必填与选填数据、相关接收方、跨境传输、不提供数据可能产生的后果以及适用的权利。
因此,沙特 PDPL 隐私告知应针对组织实际的处理活动撰写,而非一份通用的隐私声明。
数据最小化与目的限制
PDPL 要求个人数据的收集与控制者的目的相关联。
该法要求所收集个人数据的数量适当,并限于实现收集目的所必需的最小范围。当个人数据对原始目的不再必要时,应停止收集,并在符合适用要求的前提下销毁此前收集的数据。
组织应定期审查:
- 收集了哪些字段
- 为何收集每个字段
- 选填信息是否确有必要
- 数据是否被再用于其他目的
- 留存期限是否仍然合理
- 信息能否匿名化或假名化
数据准确性
控制者必须采取充分措施,核实个人数据是否:
- 准确
- 完整
- 最新
- 与收集目的相关
PDPL 还要求控制者在符合适用要求的前提下,将更正、补充或更新的内容告知已接收该个人数据的其他主体。
沙特 PDPL 下的数据主体权利
沙特 PDPL 赋予个人对其个人数据的多项权利。
知情权。个人有权了解收集其个人数据的法律依据和目的。
访问权。数据主体可以在适用限制的范围内,请求访问控制者持有的个人数据。
获取数据的权利。个人可以在适用管控要求的前提下,请求以可读且清晰的格式获取其个人数据。
更正权。个人可以请求更正、补充或更新其个人数据。
销毁权。当个人数据不再必要时,个人可以请求销毁,但须遵守法律规定的例外情形和留存要求。
撤回同意的权利。当处理以同意为依据时,数据主体可以撤回该同意。
投诉权。数据主体可以就 PDPL 及其条例的实施向主管机关提出投诉。
索赔权。因符合条件的违法行为遭受损害的个人,可通过有管辖权的法院就财产损失或精神损害请求相应赔偿。
沙特 PDPL 下的数据披露
除 PDPL 允许的情形外,控制者原则上不得披露个人数据。
允许的情形可能包括:
- 数据主体同意
- 从公开来源收集的数据
- 公共机构的特定要求
- 公共卫生或公共安全情形
- 保护生命或健康
- 能够防止识别个人的处理
- 不涉及敏感数据处理的特定正当利益情形
如披露可能影响国家安全、国际关系、刑事调查、个人安全、他人隐私、职业义务或其他受保护利益,则适用额外限制。
沙特 PDPL 下的直接营销
沙特 PDPL 对通过个人通信渠道发送的广告和宣传材料规定了专门要求。
除公共机构的特定宣传材料外,控制者原则上不得在未取得事先同意的情况下,通过电子邮件或邮寄等个人通信渠道发送广告或宣传材料。
发送方还必须提供清晰的机制,使接收方能够要求停止此类通信。
PDPL 另行规定,对于直接从数据主体处收集且已取得同意的个人数据,可依照法律和条例用于营销目的。敏感数据被排除在该营销条款之外。
Cookie 与追踪技术
当网站和应用使用处理个人数据的 Cookie、像素、SDK、广告技术、分析工具及其他追踪技术时,应考虑沙特 PDPL 的要求。
组织应评估:
- Cookie 或追踪器是否处理个人数据
- 收集了哪些信息
- 处理的目的
- 适用的法律依据
- 是否需要取得同意
- 第三方是否接收这些信息
- 信息是否离开沙特阿拉伯
- 该技术是否用于营销或画像
- 信息留存多长时间
仅有 Cookie 横幅并不能构成完整的 PDPL 合规。组织应将同意管理与隐私告知、数据治理、供应商管理、安全控制以及数据主体权利响应流程结合起来。
沙特 PDPL 下的数据保护官
沙特 PDPL 和实施条例规定了在特定情形下任命个人数据保护官(DPO)。
SDAIA 已就个人数据保护官的任命发布专门规则。DPO 要求应结合组织的业务活动以及实施条例规定的情形进行评估。
在需要任命的情况下,DPO 可以支持下列工作:
- 监督合规状况
- 就隐私要求提供建议
- 支持数据保护政策
- 跟踪数据主体权利响应
- 支持影响评估
- 与 SDAIA 协调
- 支持数据泄露响应流程
- 监督处理记录
组织不应假定所有控制者都负有相同的 DPO 义务。
数据保护影响评估
沙特 PDPL 要求控制者根据自身业务活动的性质和适用的监管要求,就与产品或服务相关的个人数据处理开展影响评估。
评估应考虑下列因素:
- 处理目的
- 个人数据的类型和数量
- 数据主体类别
- 处理方式
- 潜在风险
- 安全措施
- 数据留存
- 向第三方披露
- 跨境传输
- 降低已识别风险的措施
组织应将隐私影响评估纳入产品和服务开发流程,而不应将其视为纯粹事后的合规工作。
个人数据安全
控制者必须实施组织、管理和技术措施保护个人数据,包括在传输过程中。
SDAIA 现行指南提出了完整性与保密性等原则,要求采取适当的安全控制措施,防止个人数据丢失、损毁或被破坏。
安全措施可能包括:
- 访问控制
- 身份认证
- 加密
- 监测
- 安全存储
- 漏洞管理
- 事件响应
- 员工保密管理
- 供应商安全评估
- 备份与恢复程序
- 数据最小化
- 安全删除
所采取的控制措施应与处理活动的性质和风险相匹配。
个人数据泄露通知
控制者在知悉个人数据发生泄露、损毁或被非法访问时,必须按照适用的监管要求通知主管机关。
如该事件可能损害数据主体的数据或者影响其权利和利益,控制者还必须通知受影响的数据主体。
组织应建立书面的泄露响应流程,涵盖:
- 检测
- 遏制
- 初步评估
- 风险分析
- 记录留存
- 向监管机关通知
- 必要时通知数据主体
- 整改
- 事后复盘
适用的通知时限和触发标准应对照现行实施条例和 SDAIA 的程序进行确认。
处理活动记录
控制者必须按照法律和实施条例的要求,保存个人数据处理活动的记录。
SDAIA 现行指南指出,处理活动记录应在每项处理活动终止后保存五年。
记录应包含下列信息:
- 控制者的联系方式
- 处理目的
- 数据主体类别
- 已经或将要接收数据的主体
- 跨境传输
- 预期留存期限
这些记录应在主管机关要求时能够提供。
控制者国家登记簿
SDAIA 通过国家数据治理平台维护控制者国家登记簿。
现行登记规则明确了须进行登记的控制者类别,包括:
- 公共机构
- 主营业务以个人数据处理为基础的控制者
- 处理敏感数据的控制者
- 出于超出个人或家庭使用目的处理个人数据的个人
SDAIA 表示,国家登记簿旨在支持对控制者及其遵守 PDPL 和实施条例情况的监督与跟踪。SDAIA 同时为境外组织提供登记流程。
控制者与处理者
沙特 PDPL 区分了决定个人数据处理方式和目的的组织与代表其进行处理的组织各自的责任。
控制者必须选择能够为实施 PDPL 和实施条例提供必要保障的处理者,并监督处理者的合规情况。
因此,组织应对处理者开展适当的尽职调查,并确保合同涵盖:
- 处理指令
- 保密义务
- 安全要求
- 再委托
- 数据留存
- 数据删除
- 数据主体请求
- 泄露事件管理
- 跨境传输
- 审计与合规义务
跨境数据传输
沙特 PDPL 就向沙特阿拉伯境外传输和披露个人数据设有专门规定。
第29条允许在特定情形下向王国境外传输或披露个人数据,并就下列方面设定条件:
- 国家安全
- 王国的重大利益
- 充分保护
- 数据最小化
该法还规定了涉及数据主体生命或重大利益,或者预防、检查、治疗疾病的极度必要情形下的例外。
单独发布的《王国境外个人数据传输条例》就跨境传输规定了进一步的要求和机制。SDAIA 将该条例列为沙特现行数据保护框架的组成部分。使用国际云服务商、分析平台、CRM 系统、广告服务或全球 SaaS 基础设施的组织,应梳理其跨境数据流动情况。
数据留存与销毁
组织不应无限期留存个人数据。
PDPL 要求控制者在个人数据对其收集目的不再必要时停止收集,并销毁此前收集的数据,但须遵守适用的要求和例外。
组织应制定留存期限制度,涵盖:
- 客户信息
- 员工数据
- 营销数据
- 同意记录
- 分析信息
- 客服记录
- 财务记录
- 法务记录
- 数据主体请求
- 处理记录
SDAIA 还就个人数据的销毁、匿名化和假名化发布了指南。
健康数据与信用数据
某些类别的个人数据受到额外的监管要求约束。
PDPL 对健康数据规定了额外管控措施,包括将员工和工作人员的访问与处理限制在提供医疗服务或医疗保险项目所必需的最小范围内。
该法对信用数据也规定了额外要求,包括在特定情形下的明示同意和通知要求。
因此,在医疗、金融服务、保险、信贷及相关行业运营的组织,应将 PDPL 与沙特的行业专门要求结合考虑。
谁负责执行沙特 PDPL
沙特数据与人工智能管理局(SDAIA)负责监督 PDPL 及其修订的实施,并运营国家数据治理平台。
SDAIA 向组织提供:
- PDPL 法律文本
- 实施条例
- 跨境传输条例
- 合规指南
- 控制者登记
- DPO 相关指引
- 处理记录相关指引
- 数据泄露相关服务
- 数据保护资源
SDAIA 现行的知识中心将 PDPL、实施条例和跨境传输条例列为沙特数据保护框架的核心组成部分。
沙特 PDPL 合规清单
在沙特阿拉伯运营的组织应考虑下列事项。
- 判断 PDPL 是否适用
- 梳理个人数据处理活动
- 识别控制者与处理者
- 记录处理目的
- 确定适用的法律依据
- 审查同意取得机制
- 在需要时取得明示同意
- 提供适当的隐私政策
- 提供收集环节所需的告知信息
- 识别敏感个人数据
- 审查直接营销做法
- 建立数据主体权利响应程序
- 提供同意撤回机制
- 审查数据留存期限
- 落实安全销毁程序
- 保存处理活动记录
- 评估 DPO 要求
- 评估国家登记簿要求
- 开展必要的影响评估
- 落实安全控制措施
- 建立数据泄露响应程序
- 审查跨境数据传输
- 落实适用的传输保障措施
- 审查处理者合同
- 扫描网站上的 Cookie 和追踪器
- 识别营销与分析技术
- 防止相关技术在取得必要同意前运行
- 保存可审计的同意记录
ConsentX 如何助力沙特 PDPL 合规
Cookie 同意管理
部署同意界面,让访问者能够就相关追踪和处理目的作出知情选择。
脚本前置拦截
防止相关非必要 Cookie、像素、标签和第三方脚本在取得必要同意之前运行。
基于地区的隐私控制
为受沙特 PDPL 约束的访问者配置沙特专属的隐私与同意规则。
同意记录
保存同意状态、同意时间戳、所选目的、同意版本、用户偏好以及相关同意配置的证据。
同意撤回
为用户提供重新查看并更改其隐私偏好的机制。
DSAR 与隐私工作流
支持与访问、更正、删除及其他隐私请求相关的工作流程。
追踪器发现
识别数字资产中运行的 Cookie、像素、脚本和第三方技术。
审计证据
保存结构化记录,支撑内部隐私治理与合规审查。
本页面以通俗易懂的方式对沙特阿拉伯《个人数据保护法》及其配套条例作一般性介绍,不构成法律意见,也未涵盖所有豁免情形、行业专门要求、SDAIA 规则、监管解释或个别合规情况。仅有 Cookie 横幅并不能构成完整的 PDPL 合规:更全面的合规还需要法律评估、治理、安全、处理记录、供应商管理、传输管控和泄露响应。组织应查阅现行沙特法律和 SDAIA 指南,并在必要时获取合格的沙特法律意见。
如何使用 ConsentX 满足沙特 PDPL 要求
- 1
扫描您的网站
识别 Cookie、像素、分析脚本、广告技术、SDK、标签及其他第三方技术。
- 2
识别个人数据处理活动
确定哪些技术收集或处理个人数据,并记录其处理目的。
- 3
确定适用的法律依据
不要自动将所有处理活动归类为基于同意。应判断该处理是依赖同意,还是依赖 PDPL 下的其他合法依据。
- 4
配置沙特隐私规则
对适用范围内的访问者和处理活动应用相应的沙特 PDPL 配置。
- 5
拦截相关追踪器
防止相关非必要技术在取得用户必要选择之前激活。
- 6
采集同意
记录同意选择,并保留足以证明用户在何时作出何种选择的证据。
- 7
提供撤回控制
允许用户更改或撤回相关同意选择。
- 8
保存同意记录
保留历史同意证据,以支持审计、隐私请求和内部治理。
- 9
对接隐私请求
使用 ConsentX 工作流管理相关数据主体请求和与同意有关的操作。
- 10
持续监测运行环境
网站经常变化。请持续扫描新增的 Cookie、追踪器、供应商和处理活动。