国家:阿联酋 · 数据隐私
阿联酋 · 数据隐私
阿联酋联邦《个人数据保护法》(PDPL 45/2021,2023-01-02生效)确立了与GDPR类似的框架,涵盖合法基础、目的限制、数据主体权利及跨境传输规则,并由新设的UAE Data Office监管。两个普通法自由区DIFC(DPL 2020)与ADGM(DPPL 2021)施行更贴近GDPR的独立制度。处理个人数据须具备同意或合约等合法基础,跨境传输须满足充分性认定或标准合同条款要求。该制度与PIPL形成双重合规义务。
核心要点
- 联邦PDPL 45/2021(2023-01生效):同意、目的限定、最小化、主体权利。
- 监管:UAE Data Office(联邦层);DIFC DPL、ADGM DPPL(自由区层,要求更严)。
- 跨境传输:须接收国具备充分保护水平或签署标准合同条款(SCC)。
- 义务:合法性基础、数据处理协议(DPA)、泄露通知、高风险处理须开展DPIA。
- 处罚:处以罚款及暂停处理,情节严重的可追究责任。
- 中国数据出境义务(pkulaw核验2026-07):向境内传输或回传数据须择一适用安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14);2024–2025年监管口径已放宽——《促进和规范数据跨境流动规定》(16号)与《网络数据安全管理条例》(国务院令790号)施行后,部分情形免于申报。
办理流程
- 开展数据映射,区分联邦区与自由区适用法。
- 确立合法基础并取得同意或签署DPA。
- 跨境传输前评估充分性认定或SCC适用性。
- 建立泄露响应与主体权利行使机制。
- 高风险处理开展DPIA。
硬性要求
- 合法基础;DPA;跨境合规;泄露通知。
费用
合规体系建设;可能适用认证。⏱ 周期:制度搭建需数周;持续合规。⚠ 常见风险
- DIFC/ADGM实体误用联邦法导致不合规。
- 跨境传输未签SCC构成违规(与PIPL义务叠加)。
- 泄露未通知将放大责任。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在阿联酋(联邦区或DIFC/ADGM自由区)处理个人数据,或将其传回中国的情形(受联邦PDPL 45/2021及自由区DIFC DPL/ADGM DPPL规制,由UAE Data Office监管)。
前置条件
- 区分适用联邦法或自由区法(DIFC/ADGM 要求更严)
- 明确合法基础与数据处理协议(DPA)
- 预留合规体系与评估成本
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 进行数据映射并区分适用法 梳理处理活动,明确实体位于联邦区或 DIFC/ADGM,分别适用对应法律。 | 法务 | 2 周 | 内部成本 | 数据清单、适用法矩阵 | 自由区制度更贴近 GDPR 罚则:罚款及暂停处理 |
| 2 | 确立合法基础并签署 DPA 依据 PDPL 取得同意或合同等合法基础,与处理者签订数据处理协议(DPA)。 | 法务 | 1-2 周 | 内部成本 | 隐私政策、DPA | 目的限定、最小化 罚则:同步骤 1 |
| 3 | 跨境传输评估与 SCC 传输前评估接收国充分性;若不具备,则签署标准合同条款(SCC),并衔接 PIPL 出境要求。 | 法务 | 3-6 周 | 内部/律师费 | 充分性评估、标准合同条款(SCC)、PIPL 出境文件 | 中国未被列入充分性认定名单 罚则:无 SCC 违规(与 PIPL 要求叠加适用) |
| 4 | 建立泄露响应机制与主体权利保障 建立泄露通知机制,以及访问、更正、删除、可携等主体权利的响应流程。 | DPO/IT | 持续 | 内部成本 | 泄露应急预案、数据主体访问请求(DSAR)流程 | 须记录 罚则:未通知或拒不响应将面临处罚 |
| 5 | 对高风险处理活动开展数据保护影响评估(DPIA) 对高风险或大规模敏感数据处理开展数据保护影响评估(DPIA)。 | 合规与 IT 部门 | 2 至 4 周 | 内部成本 | DPIA 报告 | 依据 PDPL 要求 罚则:未开展 DPIA 将被处罚 |
| 6 | 自由区实体须额外满足合规要求(如适用) DIFC 与 ADGM 实体须向对应办公室注册并接受年度审查;涉及跨境或敏感数据处理可能需取得许可。 | 法务 | 持续进行(年度审查) | 注册及年费 | 自由区数据保护注册 | 误用联邦法导致不合规 罚则:自由区独立处罚 |
| 7 | 持续合规与年度复审 定期复审制度、更新政策、培训。 | 合规 | 年度 | 内部成本 | 年度审计 | UAE Data Office 常态化 罚则:持续违规累积 |
✅ 自查清单
⚠ 深度踩坑
DIFC/ADGM 实体误用联邦法影响:不合规将面临处罚规避:根据实体所在地适用相应法律
跨境无 SCC影响:违规行为(与《个人信息保护法》叠加适用)规避:签署标准合同条款(SCC)
回传中国忽略 PIPL 出境影响:构成双重违规规避:同步办理中国侧合规机制
高风险处理未做 DPIA影响:被罚规避:开展前置数据保护影响评估(DPIA)
自由区未年审注册影响:独立予以处罚规避:按时完成注册或年度审查
泄露未通知影响:加重法律责任规避:设置自动触发上报机制
📅 成立后持续义务
- 在自由区完成注册及年度维护(如适用)
- 泄露通知与数据主体权利响应
- 更新数据保护影响评估(高风险情形)
- 回传中国侧《个人信息保护法》出境机制持续有效
- 年度复审与培训
🔗 官方入口
📎 来源:阿联酋个人数据保护法(PDPL, Federal Decree-Law 45/2021);UAE Data Office;DIFC DPL/ADGM DPPL ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握阿联酋的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。