国家:阿联酋 · 数据隐私
阿联酋 · 数据隐私
阿联酋联邦《个人数据保护法》(PDPL 45/2021,2023-01-02生效)确立与GDPR类似的框架:合法基础、目的限制、数据主体权利、跨境传输规则,并由新设UAE Data Office监管。两个普通法自由区DIFC(DPL 2020)、ADGM(DPPL 2021)有更贴近GDPR的独立制度。处理个人数据须有同意/合约等基础,跨境传输须adequacy或标准条款。与PIPL形成双重合规。
核心要点
- 联邦PDPL 45/2021(2023-01生效):同意、目的限定、最小化、主体权利
- 监管:UAE Data Office(联邦层);DIFC DPL、ADGM DPPL(自由区层,更严)
- 跨境传输:须接收国充分保护或签标准合同条款(SCC)
- 义务:合法性基础、数据处理协议(DPA)、泄露通知、高风险处理DPIA
- 处罚:罚款及暂停处理,严重可追责
- 中国数据出境义务(pkulaw 核验 2026-07):向境内传输/回传数据须走安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14)三选一;2024–2025 口径已放宽——促进和规范数据跨境流动规定(16号)、网络数据安全管理条例(国务院令790号)落地,部分情形免申报。
办理流程
- 数据映射并区分联邦区与自由区适用法
- 确立合法基础并取得同意/签DPA
- 跨境传输前评估充分性或SCC
- 建立泄露响应与主体权利机制
- 高风险处理做DPIA
硬性要求
- 合法基础;DPA;跨境合规;泄露通知
费用
合规体系建设;可能认证⏱ 周期:制度搭建数周;持续合规⚠ 常见风险
- DIFC/ADGM实体误用联邦法致不合规
- 跨境传输无SCC违规(与PIPL叠加)
- 泄露未通知放大责任
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在阿联酋(联邦区或 DIFC/ADGM 自由区)处理个人数据,或将其传回中国的情形(受联邦 PDPL 45/2021 及自由区 DIFC DPL/ADGM DPPL 规制,UAE Data Office 监管)。
前置条件
- 区分适用联邦法还是自由区法(DIFC/ADGM 更严)
- 明确合法基础与处理协议(DPA)
- 预留合规体系与评估成本
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 数据映射并区分适用法 梳理处理活动,明确实体位于联邦区还是 DIFC/ADGM,分别适用对应法。 | 法务 | 2 周 | 内部成本 | 数据清单、适用法矩阵 | 自由区制度更贴近 GDPR 罚则:罚款及暂停处理 |
| 2 | 确立合法基础并签 DPA 依 PDPL 取得同意/合约等基础,与处理者签数据处理协议(DPA)。 | 法务 | 1-2 周 | 内部成本 | 隐私政策、DPA | 目的限定、最小化 罚则:同步骤1 |
| 3 | 跨境传输评估与 SCC 传输前评估接收国充分性;否则签标准合同条款(SCC),并衔接 PIPL 出境。 | 法务 | 3-6 周 | 内部/律师费 | 充分性评估、SCC、PIPL 出境文件 | 中国未列充分性 罚则:无 SCC 违规(与 PIPL 叠加) |
| 4 | 建立泄露响应与主体权利 建立泄露通知机制与访问、更正、删除、可携等主体权利响应。 | DPO/IT | 持续 | 内部成本 | 泄露预案、DSAR 流程 | 须记录 罚则:未通知/拒不响应被罚 |
| 5 | 高风险处理做 DPIA 对高风险或大规模敏感处理做数据保护影响评估(DPIA)。 | 合规/IT | 2-4 周 | 内部成本 | DPIA 报告 | 依 PDPL 要求 罚则:未做 DPIA 被罚 |
| 6 | 自由区实体额外合规(如适用) DIFC/ADGM 实体须向对应办公室注册/年审,跨境或敏感处理可能需许可。 | 法务 | 持续(年审) | 注册/年费 | 自由区数据保护注册 | 误用联邦法致不合规 罚则:自由区独立处罚 |
| 7 | 持续合规与年度复审 定期复审制度、更新政策、培训。 | 合规 | 年度 | 内部成本 | 年度审计 | UAE Data Office 常态化 罚则:持续违规累积 |
✅ 自查清单
⚠ 深度踩坑
DIFC/ADGM 实体误用联邦法影响:不合规被罚规避:按实体位置适用对应法
跨境无 SCC影响:违规(与 PIPL 叠加)规避:签 SCC
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧机制
高风险处理未做 DPIA影响:被罚规避:前置 DPIA
自由区未年审注册影响:独立处罚规避:按时注册/年审
泄露未通知影响:放大责任规避:设自动触发上报
📅 成立后持续义务
- 自由区注册/年审维护(如适用)
- 泄露通知与主体权利响应
- DPIA 更新(高风险)
- 回传中国 PIPL 出境机制持续有效
- 年度复审与培训
🔗 官方入口
📎 来源:阿联酋个人数据保护法(PDPL, Federal Decree-Law 45/2021);UAE Data Office;DIFC DPL/ADGM DPPL ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握阿联酋的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。