Справочник по соответствию · United Arab Emirates

Закон ОАЭ о защите персональных данных (PDPL)

Федеральный декрет-закон № 45 от 2021 года регулирует обработку персональных данных людей в ОАЭ, в том числе контролёрами и обработчиками за пределами страны. Он даёт субъектам данных права, сопоставимые с GDPR, требует уведомления об утечках и предписывает назначение специалиста по защите данных при высокорисковой или масштабной обработке чувствительных данных.

Издатель
UAE Data Office, в соответствии с Федеральным декрет-законом № 45 от 2021 года
Последняя проверка

PDPL — федеральная база для персональных данных в ОАЭ. Самая частая ошибка, которую мы видим: группа применяет его к юрлицу, которое на самом деле находится в DIFC или ADGM, где действует отдельный закон о защите данных.

Сфера действия

Кто подпадает под PDPL

Закон применяется к обработке персональных данных субъектов, находящихся в ОАЭ, независимо от того, расположен контролёр или обработчик в стране или за её пределами. Такое экстерриториальное действие означает, что группа, обрабатывающая данные клиентов из ОАЭ в Европе или Азии, попадает в сферу действия.

Финансовые свободные зоны выведены из-под него. Компании, учреждённые в Дубайском международном финансовом центре и на Глобальном рынке Абу-Даби, применяют собственные законы о защите данных и отвечают перед своими комиссарами, а не перед федеральным режимом. Определение того, какой закон обязателен для каждого юрлица группы, — первый шаг любой программы приватности в ОАЭ и место, где происходит большинство ошибок, которых можно было избежать.

Обязанности

Что требует закон

Готовы защитить
корпоративную инфраструктуру?

Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.

Правовое основание и согласие

Для обработки нужно правовое основание. Если вы опираетесь на согласие, оно должно быть ясным, конкретным и отзывным, и вы должны уметь доказать, что оно было дано.

Права субъектов данных

Доступ, исправление, удаление, ограничение обработки, переносимость и возражение, в том числе против автоматизированных решений. Для запросов нужен документированный процесс и определённый срок ответа.

Уведомление об утечке

Контролёры уведомляют UAE Data Office, а также затронутых людей, если утечка угрожает их приватности или безопасности их данных, с описанием инцидента и вероятных последствий.

Специалист по защите данных

Требуется при высокорисковой обработке, систематическом профилировании или автоматизированных решениях, а также при масштабной обработке чувствительных данных. О назначении необходимо уведомить Data Office.

Трансграничная передача

Допустима в юрисдикции с достаточным уровнем защиты либо на основании договорных гарантий, явного согласия или иных условий, предусмотренных законом.

Записи и подотчётность

Контролёры и обработчики ведут записи об операциях обработки и должны уметь доказать соответствие, а не просто заявить о нём.

Проверьте текущий статус подзаконных актов, прежде чем опираться на конкретный срок. Ряд операционных деталей, включая окно уведомления об утечке, задаётся регламентами, выпущенными на основании закона, а не самим законом, и публичные описания их статуса противоречат друг другу.

Исполнительный регламент

Что всё ещё не принято, а что уже действует

Федеральный декрет-закон № 45 от 2021 года был издан так, что ряд его операционных деталей оставлен Исполнительному регламенту, который принимает Кабинет министров по представлению Управления данных ОАЭ. На дату проверки, указанную внизу этой страницы, регламент ещё не был опубликован и не вступил в силу, а объявленные сроки переносились не раз. Поэтому мы не приводим здесь конкретной даты: страница, назвавшая дату, становится неверной в момент переноса, а это именно та деталь, ради которой читатель сюда приходит.

Практический вопрос не в том, когда регламент выйдет. Он в том, какие обязательства уже обязательны, а какие действительно ждут, потому что первая группа — это большая часть работы, и ни одна её часть не зависит от второй.

Уже обязательно, делайте сейчас

Правовое основание для каждой операции обработки, права субъектов данных с документированной процедурой ответа, реестры операций обработки, меры безопасности, соразмерные риску, договоры с обработчиками и принцип подотчётности, требующий это доказывать, а не заявлять. Ничто из этого не изменится с выходом регламента.

Ожидаемые детали, проектируйте под диапазон

Процедурная конкретика: точный срок и форма уведомления об утечке, механика регистрации ответственного за защиту данных, детальные условия и инструменты трансграничной передачи, а также устройство процедуры жалоб. Стройте способность быстро уведомлять и подтверждать основание передачи; не зашивайте срок, на который пока нельзя сослаться.

Совсем не затронуто в свободных зонах

Организации DIFC и ADGM применяют собственные законы о защите данных под надзором собственных уполномоченных; оба закона действуют и имеют собственные разъяснения. Группа с организациями по обе стороны ведёт один набор контролей с представлением по каждому режиму, а не две программы.

Где отраслевые правила бьют первыми

Здравоохранение, финансы и телеком несут отраслевые обязательства по обращению с данными, которые уже действуют и в ряде случаев строже федеральной базы. Для организаций этих секторов Исполнительный регламент редко является связывающим ограничением.

Программа, которая ждёт регламента, прежде чем начать, приходит поздно и с пустыми руками. Программа, которая сначала строит слой подотчётности — реестры обработки, процедуру прав, журнал передач и план реагирования на утечку, — принимает то, что укажет регламент, как изменение настройки, а не как перестройку. Единственное, что стоит намеренно держать гибким, — это сроки уведомления об утечке, поскольку именно это число вероятнее всего окажется уже того, под которое строилась программа.

Вопросы по UAE PDPL

Распространяется ли UAE PDPL на компании за пределами ОАЭ?

Да, если они обрабатывают персональные данные субъектов, находящихся в ОАЭ. Закон достаёт до контролёров и обработчиков за пределами страны, поэтому группа, работающая с данными клиентов или сотрудников из ОАЭ в другой юрисдикции, попадает в сферу действия и должна уметь подтвердить соответствие.

Чем PDPL отличается от GDPR?

Структурно похож, операционно различен. Оба построены на согласии и правах, оба требуют записей, работы с утечками и подотчётности, оба действуют за пределами своих границ. Практически важные отличия — надзорный орган, конкретные условия трансграничной передачи, пороги назначения специалиста по защите данных и сроки уведомлений. Зрелая программа GDPR — сильная отправная точка, но не замена.

Мы юрлицо в DIFC. Действует ли на нас федеральный PDPL?

Нет. Компании, учреждённые в DIFC, применяют закон DIFC о защите данных и отвечают перед комиссаром DIFC по защите данных. ADGM устроен так же, со своим режимом. Группа с юрлицами внутри и вне свободных зон ведёт одну программу против двух режимов, и это выполнимо при условии, что сопоставление сделано явно.

Нужен ли нам специалист по защите данных в ОАЭ?

Только если этого требует характер обработки: высокий риск, систематическое профилирование или автоматизированные решения, либо чувствительные персональные данные в большом объёме. Там, где обязанность возникает, контактные данные специалиста передаются в UAE Data Office и должны быть доступны субъектам данных. Многие организации назначают его в любом случае, потому что это даёт ясный ответ в опросниках заказчиков.

Когда можно передавать персональные данные за пределы ОАЭ?

В юрисдикцию, которую ОАЭ признают обеспечивающей достаточную защиту, либо на одном из альтернативных оснований, предусмотренных законом: прежде всего договорные гарантии, связывающие получателя, или явное согласие субъекта данных там, где оно действительно свободно и информировано. Два практических момента: позиция по достаточности защиты и одобренные договорные формулировки задаются подзаконными актами, а не самим законом, поэтому сверяйтесь с текущим текстом; и внутригрупповая передача — тоже передача, а это то исключение, которое группы ошибочно предполагают чаще всего.

Как быстро нужно сообщать об утечке персональных данных?

Контролёры уведомляют UAE Data Office, а также затронутых людей, если утечка угрожает их приватности или безопасности данных, с описанием инцидента и вероятных последствий. Конкретное окно уведомления задаётся подзаконными актами, а не самим декрет-законом, и опубликованные пересказы этих сроков противоречат друг другу, поэтому уточните действующее требование, прежде чем вносить его в плейбук. Процесс в любом случае стройте так, чтобы выявлять, оценивать и эскалировать в течение часов: на практике срок отчётности никогда не бывает ограничивающим фактором.

Распространяется ли PDPL на данные сотрудников?

Да. Сотрудники — субъекты данных, и HR-обработка обычно связана с самыми чувствительными персональными данными в организации: сведения о здоровье, дисциплинарные записи, проверка кандидатов, расчёт зарплаты и всё чаще данные мониторинга. Согласие — слабое основание в трудовых отношениях, поскольку редко бывает действительно свободным, поэтому обработка в найме обычно должна опираться на договорную необходимость или юридическую обязанность.

Каков статус Исполнительного регламента к PDPL?

На дату проверки, указанную внизу этой страницы, он всё ещё не принят, а объявленные сроки переносились не раз. Мы намеренно не печатаем здесь дату, потому что страница с датой незаметно становится неверной, а это именно та деталь, ради которой сюда приходят. Уточните в Управлении данных ОАЭ, прежде чем на это полагаться.

Чего задержка не оправдывает: правовое основание, права субъектов данных, реестры обработки, договоры с обработчиками и соразмерная безопасность действуют в силу самого декрета-закона. Действительно ждёт процедурное: прежде всего точный срок и форма уведомления об утечке, механика регистрации DPO и детальные инструменты трансграничной передачи. Стройте слой подотчётности сейчас и относитесь к отложенным пунктам как к настройке, а не как к поводу ждать.

Какие записи об обработке нужно вести?

Достаточные, чтобы доказать соответствие, а не заявить о нём: какие персональные данные вы храните, зачем, на каком правовом основании, кому передаёте, куда они уходят, сколько хранятся и чем защищены. Обязанность вести записи лежит и на контролёрах, и на обработчиках. Эта запись — ещё и артефакт, от которого зависят все остальные обязанности: нельзя ответить на запрос о доступе, оценить масштаб утечки или проверить передачу для данных, которые вы не инвентаризировали.

По теме

Где мы делаем эту работу

Управление

Один набор контролей, сопоставленный со всеми обязательными для вас стандартами, и конвейер доказательств за ним. Управление ИБ в ОАЭ.

Консалтинг

Определение регуляторного периметра, моделирование угроз и архитектура нулевого доверия для групп, работающих в Эмиратах. Консалтинг по кибербезопасности в Дубае.

Оценка

Gap-анализ по каждому контролю против этого фреймворка, каждая находка с доказательством. Оценка информационной безопасности в Дубае.