国家:沙特阿拉伯 · 数据隐私
高可信更新 2026-07-15手册级

沙特阿拉伯 · 数据隐私

沙特《个人数据保护法》(PDPL, Royal Decree M/19,2023-09-14生效,2024-09-14全面执法)为首部全面数据保护法,适用域内+域外。处理须合法性基础(主要为同意)、告知、安全措施、DPIA。跨境传输须充分性认定或SCC/BCR。监管为SDAIA,2025–2026已发48项处罚,执法常态化。

核心要点

办理流程

  1. 个人数据盘点与映射
  2. 发布隐私通知并管理同意(逐项、可验证)
  3. 高风险处理做DPIA;任命DPO(如适用)
  4. 跨境传输签SDAIA标准合同条款并做TIA
  5. 建立72小时breach通报与登记机制

硬性要求

费用

合规体系建设;DPO;跨境传输文件与评估⏱ 周期:2024-09已全面执法,须持续合规

⚠ 常见风险

  • 中国未入充分性白名单,跨境须SCC+风险评估
  • 同意瑕疵(预勾选无效)被罚
  • breach未72小时通报面临处罚
  • 域外适用:在沙无实体也可能受管辖
手册级

📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)

适用:中资企业在沙特处理沙特居民个人数据,或将其传回中国的情形(受 PDPL Royal Decree M/19 规制,2023-09-14 生效、2024-09-14 全面执法,SDAIA 监管,域外适用)。

前置条件

  • 明确处理活动与合法基础(主要为同意)
  • 评估是否须任命 DPO(特定情形)
  • 预留跨境 SCC 模板与风险评估成本
步骤操作责任方时限费用官方表单/系统要点与罚则
1个人数据盘点与映射
梳理个人数据类别、目的、接收方,建立处理记录。
法务/IT2 周内部成本数据清单、处理记录域外适用
罚则:敏感数据违法最高 2 年监禁及/或 SAR 300 万
2发布隐私通知并管理同意
发布隐私通知,取得逐项、可验证同意(预勾选无效)。
法务1-2 周内部成本隐私通知、同意记录须可撤回
罚则:同步骤1
3高风险处理做 DPIA 并任 DPO
对高风险/大规模处理做 DPIA;特定情形须任命 DPO。
合规/管理层2-4 周DPO 人力DPIA 报告、DPO 任命SDAIA 执法常态化(已发 48 项处罚)
罚则:应设未设/未做 DPIA 被罚
4跨境传输签 SDAIA 标准合同 + TIA
中国未入充分性白名单,须签 SDAIA 强制模板标准合同条款(SCC)并做传输影响评估(TIA),衔接 PIPL 出境。
法务3-6 周内部/律师费SDAIA SCC、TIA、PIPL 出境文件或 BCR+风险评估
罚则:无合法机制传输被罚
572 小时 breach 通报
个人数据泄露须 72 小时内通报 SDAIA,并建立登记机制。
DPO/IT72 小时内内部成本SDAIA 泄露通报设自动触发
罚则:未 72 小时通报面临处罚
6数据主体权利响应
建立访问、更正、删除、可携等响应。
DPO/客服持续内部成本DSAR 流程须记录
罚则:拒不响应被罚
7持续合规与年度复审
定期复审、更新政策、培训。
合规年度内部成本年度审计执法常态化
罚则:持续违规累积

✅ 自查清单

⚠ 深度踩坑

中国未入白名单仍无 SCC 传输影响:违规(与 PIPL 叠加)规避:签 SDAIA SCC+TIA
预勾选同意影响:同意无效被罚规避:逐项、可验证同意
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧机制
泄露超 72 小时才报影响:处罚规避:设自动触发上报
应设 DPO 未设影响:被罚规避:按情形任命
误以为域外不适用影响:漏合规规避:PDPL 域外适用

📅 成立后持续义务

  • DPO 履职(如适用)
  • 72 小时 SDAIA 泄露通报
  • DSAR 持续响应
  • SCC/TIA 与中国 PIPL 出境机制持续有效
  • 年度复审与培训

🔗 官方入口

📎 来源:沙特数据与人工智能局(SDAIA);个人数据保护法(PDPL, Royal Decree M/19);跨境传输条例(2024-09全面执法) ; https://www.cac.gov.cn
想把它变成可执行的合规动作?

CompliGo · 出海合规自动化

读到这里,您已掌握沙特阿拉伯的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。

CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。