国家:阿联酋 · 数据隐私
中可信更新 2026-07-15手册级

阿联酋 · 数据隐私

阿联酋联邦《个人数据保护法》(PDPL 45/2021,2023-01-02生效)确立与GDPR类似的框架:合法基础、目的限制、数据主体权利、跨境传输规则,并由新设UAE Data Office监管。两个普通法自由区DIFC(DPL 2020)、ADGM(DPPL 2021)有更贴近GDPR的独立制度。处理个人数据须有同意/合约等基础,跨境传输须adequacy或标准条款。与PIPL形成双重合规。

核心要点

办理流程

  1. 数据映射并区分联邦区与自由区适用法
  2. 确立合法基础并取得同意/签DPA
  3. 跨境传输前评估充分性或SCC
  4. 建立泄露响应与主体权利机制
  5. 高风险处理做DPIA

硬性要求

费用

合规体系建设;可能认证⏱ 周期:制度搭建数周;持续合规

⚠ 常见风险

  • DIFC/ADGM实体误用联邦法致不合规
  • 跨境传输无SCC违规(与PIPL叠加)
  • 泄露未通知放大责任
手册级

📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)

适用:中资企业在阿联酋(联邦区或 DIFC/ADGM 自由区)处理个人数据,或将其传回中国的情形(受联邦 PDPL 45/2021 及自由区 DIFC DPL/ADGM DPPL 规制,UAE Data Office 监管)。

前置条件

  • 区分适用联邦法还是自由区法(DIFC/ADGM 更严)
  • 明确合法基础与处理协议(DPA)
  • 预留合规体系与评估成本
步骤操作责任方时限费用官方表单/系统要点与罚则
1数据映射并区分适用法
梳理处理活动,明确实体位于联邦区还是 DIFC/ADGM,分别适用对应法。
法务2 周内部成本数据清单、适用法矩阵自由区制度更贴近 GDPR
罚则:罚款及暂停处理
2确立合法基础并签 DPA
依 PDPL 取得同意/合约等基础,与处理者签数据处理协议(DPA)。
法务1-2 周内部成本隐私政策、DPA目的限定、最小化
罚则:同步骤1
3跨境传输评估与 SCC
传输前评估接收国充分性;否则签标准合同条款(SCC),并衔接 PIPL 出境。
法务3-6 周内部/律师费充分性评估、SCC、PIPL 出境文件中国未列充分性
罚则:无 SCC 违规(与 PIPL 叠加)
4建立泄露响应与主体权利
建立泄露通知机制与访问、更正、删除、可携等主体权利响应。
DPO/IT持续内部成本泄露预案、DSAR 流程须记录
罚则:未通知/拒不响应被罚
5高风险处理做 DPIA
对高风险或大规模敏感处理做数据保护影响评估(DPIA)。
合规/IT2-4 周内部成本DPIA 报告依 PDPL 要求
罚则:未做 DPIA 被罚
6自由区实体额外合规(如适用)
DIFC/ADGM 实体须向对应办公室注册/年审,跨境或敏感处理可能需许可。
法务持续(年审)注册/年费自由区数据保护注册误用联邦法致不合规
罚则:自由区独立处罚
7持续合规与年度复审
定期复审制度、更新政策、培训。
合规年度内部成本年度审计UAE Data Office 常态化
罚则:持续违规累积

✅ 自查清单

⚠ 深度踩坑

DIFC/ADGM 实体误用联邦法影响:不合规被罚规避:按实体位置适用对应法
跨境无 SCC影响:违规(与 PIPL 叠加)规避:签 SCC
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧机制
高风险处理未做 DPIA影响:被罚规避:前置 DPIA
自由区未年审注册影响:独立处罚规避:按时注册/年审
泄露未通知影响:放大责任规避:设自动触发上报

📅 成立后持续义务

  • 自由区注册/年审维护(如适用)
  • 泄露通知与主体权利响应
  • DPIA 更新(高风险)
  • 回传中国 PIPL 出境机制持续有效
  • 年度复审与培训

🔗 官方入口

📎 来源:阿联酋个人数据保护法(PDPL, Federal Decree-Law 45/2021);UAE Data Office;DIFC DPL/ADGM DPPL ; https://www.cac.gov.cn
想把它变成可执行的合规动作?

CompliGo · 出海合规自动化

读到这里,您已掌握阿联酋的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。

CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。