国家:沙特阿拉伯 · 数据隐私
沙特阿拉伯 · 数据隐私
沙特《个人数据保护法》(PDPL,皇家法令M/19,2023-09-14生效,2024-09-14全面执法)为该国首部综合性数据保护法律,适用于域内及域外。数据处理须具备合法性基础(主要为同意),并履行告知、安全措施及数据保护影响评估(DPIA)等义务。跨境传输须基于充分性认定或标准合同条款(SCC)/约束性企业规则(BCR)。监管机构为沙特数据与人工智能局(SDAIA);2025至2026年间已作出48项处罚,执法趋于常态化。
核心要点
- PDPL于2023年9月生效,2024年9月全面执法;监管机构为SDAIA。
- 合法性基础主要为同意;数据主体享有访问、更正、删除及可携权。
- 数据泄露须于72小时内向SDAIA通报。
- 跨境传输:暂无充分性白名单,须采用SCC(SDAIA强制模板)或BCR,并开展风险评估。
- 特定情形下须任命数据保护官(DPO);罚则:违法处理敏感数据最高可处2年监禁及/或300万沙特里亚尔(SAR)罚款。
- 中国数据出境义务(经pkulaw核验,2026-07):向境内传输或回传数据须通过安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14)三者之一;2024至2025年监管口径已放宽——《促进和规范数据跨境流动规定》(16号)及《网络数据安全管理条例》(国务院令790号)施行,部分情形免于申报。
办理流程
- 开展个人数据盘点与映射。
- 发布隐私通知并管理同意(逐项、可验证)。
- 高风险处理须开展DPIA;如适用,任命DPO。
- 跨境传输须签署SDAIA标准合同条款并开展传输影响评估(TIA)。
- 建立72小时数据泄露通报与登记机制。
硬性要求
- 合法性基础;告知;安全措施;DPO(特定情形);跨境传输适用SCC/BCR。
费用
合规体系建设;DPO;跨境传输文件与评估。⏱ 周期:2024年9月已全面执法,须持续保持合规。⚠ 常见风险
- 中国未列入充分性白名单,跨境传输须采用SCC并开展风险评估。
- 因同意瑕疵(如预勾选无效)被处罚。
- 未于72小时内通报数据泄露将面临处罚。
- 域外适用:在沙特无实体亦可能受管辖。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在沙特处理沙特居民个人数据,或将其传回中国的情形(受《个人数据保护法》皇家法令 M/19 规制,2023-09-14 生效、2024-09-14 全面执法,由 SDAIA 监管,具有域外适用效力)。
前置条件
- 明确处理活动与合法基础(主要为同意)。
- 评估是否须任命数据保护官(特定情形)。
- 预留跨境标准合同条款模板与风险评估成本。
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 开展个人数据盘点与映射。 梳理个人数据类别、处理目的、接收方,建立处理记录。 | 法务/IT 部门。 | 2 周 | 内部成本。 | 数据清单、处理记录。 | 具有域外适用效力。 罚则:敏感数据违法最高可处 2 年监禁及/或 300 万沙特里亚尔罚款。 |
| 2 | 发布隐私通知并管理同意。 发布隐私通知,取得逐项、可验证的同意(预勾选无效)。 | 法务 | 1-2 周。 | 内部成本。 | 隐私通知、同意记录。 | 须支持撤回。 罚则:同步骤 1。 |
| 3 | 对高风险处理开展数据保护影响评估并任命数据保护官。 对高风险或大规模处理开展数据保护影响评估;特定情形须任命数据保护官。 | 合规/管理层 | 2-4 周 | DPO 人力 | DPIA 报告、DPO 任命 | SDAIA 执法常态化(已发 48 项处罚) 罚则:应设未设或未做 DPIA 被罚 |
| 4 | 跨境传输须签署 SDAIA 标准合同并进行 TIA 中国未列入充分性白名单,须签署 SDAIA 强制模板标准合同条款(SCC)并完成传输影响评估(TIA),以衔接 PIPL 出境要求。 | 法务 | 3-6 周 | 内部/律师费 | SDAIA SCC、TIA、PIPL 出境文件 | 或采用 BCR 加风险评估 罚则:无合法机制传输被罚 |
| 5 | 72 小时违规通报 个人数据泄露须于 72 小时内通报 SDAIA,并建立登记机制。 | DPO/IT | 72 小时内 | 内部成本 | SDAIA 泄露通报 | 设置自动触发 罚则:未于 72 小时内通报面临处罚 |
| 6 | 数据主体权利响应 建立访问、更正、删除、可携等请求的响应机制。 | 数据保护官/客服 | 持续 | 内部成本 | 数据主体访问请求(DSAR)流程 | 须记录 罚则:拒不响应面临处罚 |
| 7 | 持续合规与年度复审 定期复审、更新政策、开展培训。 | 合规 | 年度 | 内部成本 | 年度审计 | 执法常态化 罚则:持续违规累积风险 |
✅ 自查清单
⚠ 深度踩坑
中国未入白名单仍无 SCC 传输影响:违规(与PIPL叠加处罚)规避:签署SDAIA标准合同条款(SCC)并完成传输影响评估(TIA)
预勾选同意影响:因同意无效被处罚规避:取得逐项、可验证的同意
回传中国忽略 PIPL 出境影响:构成双重违规规避:同步办理中国侧合规机制
泄露超 72 小时才报影响:处罚规避:设置自动触发上报机制
应设 DPO 未设影响:被罚规避:根据情形任命相关职务
误以为域外不适用影响:漏合规规避:《个人数据保护法》(PDPL)的域外适用
📅 成立后持续义务
- 数据保护官(DPO)履职(如适用)
- 向SDAIA通报数据泄露的时限为72小时
- 持续响应数据主体访问请求(DSAR)
- 标准合同条款(SCC)/传输影响评估(TIA)与中国PIPL出境机制持续有效
- 是否开展年度复审与培训
🔗 官方入口
📎 来源:沙特数据与人工智能局(SDAIA);个人数据保护法(PDPL, Royal Decree M/19);跨境传输条例(2024-09全面执法) ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握沙特阿拉伯的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。