Закон ОАЭ о защите персональных данных (PDPL)
Федеральный декрет-закон № 45 от 2021 года регулирует обработку персональных данных людей в ОАЭ, в том числе контролёрами и обработчиками за пределами страны. Он даёт субъектам данных права, сопоставимые с GDPR, требует уведомления об утечках и предписывает назначение специалиста по защите данных при высокорисковой или масштабной обработке чувствительных данных.
PDPL — федеральная база для персональных данных в ОАЭ. Самая частая ошибка, которую мы видим: группа применяет его к юрлицу, которое на самом деле находится в DIFC или ADGM, где действует отдельный закон о защите данных.
Кто подпадает под PDPL
Закон применяется к обработке персональных данных субъектов, находящихся в ОАЭ, независимо от того, расположен контролёр или обработчик в стране или за её пределами. Такое экстерриториальное действие означает, что группа, обрабатывающая данные клиентов из ОАЭ в Европе или Азии, попадает в сферу действия.
Финансовые свободные зоны выведены из-под него. Компании, учреждённые в Дубайском международном финансовом центре и на Глобальном рынке Абу-Даби, применяют собственные законы о защите данных и отвечают перед своими комиссарами, а не перед федеральным режимом. Определение того, какой закон обязателен для каждого юрлица группы, — первый шаг любой программы приватности в ОАЭ и место, где происходит большинство ошибок, которых можно было избежать.
Что требует закон
Готовы защитить
корпоративную инфраструктуру?
Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.
Для обработки нужно правовое основание. Если вы опираетесь на согласие, оно должно быть ясным, конкретным и отзывным, и вы должны уметь доказать, что оно было дано.
Доступ, исправление, удаление, ограничение обработки, переносимость и возражение, в том числе против автоматизированных решений. Для запросов нужен документированный процесс и определённый срок ответа.
Контролёры уведомляют UAE Data Office, а также затронутых людей, если утечка угрожает их приватности или безопасности их данных, с описанием инцидента и вероятных последствий.
Требуется при высокорисковой обработке, систематическом профилировании или автоматизированных решениях, а также при масштабной обработке чувствительных данных. О назначении необходимо уведомить Data Office.
Допустима в юрисдикции с достаточным уровнем защиты либо на основании договорных гарантий, явного согласия или иных условий, предусмотренных законом.
Контролёры и обработчики ведут записи об операциях обработки и должны уметь доказать соответствие, а не просто заявить о нём.
Проверьте текущий статус подзаконных актов, прежде чем опираться на конкретный срок. Ряд операционных деталей, включая окно уведомления об утечке, задаётся регламентами, выпущенными на основании закона, а не самим законом, и публичные описания их статуса противоречат друг другу.
Вопросы по UAE PDPL
Распространяется ли UAE PDPL на компании за пределами ОАЭ?
Да, если они обрабатывают персональные данные субъектов, находящихся в ОАЭ. Закон достаёт до контролёров и обработчиков за пределами страны, поэтому группа, работающая с данными клиентов или сотрудников из ОАЭ в другой юрисдикции, попадает в сферу действия и должна уметь подтвердить соответствие.
Чем PDPL отличается от GDPR?
Структурно похож, операционно различен. Оба построены на согласии и правах, оба требуют записей, работы с утечками и подотчётности, оба действуют за пределами своих границ. Практически важные отличия — надзорный орган, конкретные условия трансграничной передачи, пороги назначения специалиста по защите данных и сроки уведомлений. Зрелая программа GDPR — сильная отправная точка, но не замена.
Мы юрлицо в DIFC. Действует ли на нас федеральный PDPL?
Нет. Компании, учреждённые в DIFC, применяют закон DIFC о защите данных и отвечают перед комиссаром DIFC по защите данных. ADGM устроен так же, со своим режимом. Группа с юрлицами внутри и вне свободных зон ведёт одну программу против двух режимов, и это выполнимо при условии, что сопоставление сделано явно.
Нужен ли нам специалист по защите данных в ОАЭ?
Только если этого требует характер обработки: высокий риск, систематическое профилирование или автоматизированные решения, либо чувствительные персональные данные в большом объёме. Там, где обязанность возникает, контактные данные специалиста передаются в UAE Data Office и должны быть доступны субъектам данных. Многие организации назначают его в любом случае, потому что это даёт ясный ответ в опросниках заказчиков.
Когда можно передавать персональные данные за пределы ОАЭ?
В юрисдикцию, которую ОАЭ признают обеспечивающей достаточную защиту, либо на одном из альтернативных оснований, предусмотренных законом: прежде всего договорные гарантии, связывающие получателя, или явное согласие субъекта данных там, где оно действительно свободно и информировано. Два практических момента: позиция по достаточности защиты и одобренные договорные формулировки задаются подзаконными актами, а не самим законом, поэтому сверяйтесь с текущим текстом; и внутригрупповая передача — тоже передача, а это то исключение, которое группы ошибочно предполагают чаще всего.
Как быстро нужно сообщать об утечке персональных данных?
Контролёры уведомляют UAE Data Office, а также затронутых людей, если утечка угрожает их приватности или безопасности данных, с описанием инцидента и вероятных последствий. Конкретное окно уведомления задаётся подзаконными актами, а не самим декрет-законом, и опубликованные пересказы этих сроков противоречат друг другу, поэтому уточните действующее требование, прежде чем вносить его в плейбук. Процесс в любом случае стройте так, чтобы выявлять, оценивать и эскалировать в течение часов: на практике срок отчётности никогда не бывает ограничивающим фактором.
Распространяется ли PDPL на данные сотрудников?
Да. Сотрудники — субъекты данных, и HR-обработка обычно связана с самыми чувствительными персональными данными в организации: сведения о здоровье, дисциплинарные записи, проверка кандидатов, расчёт зарплаты и всё чаще данные мониторинга. Согласие — слабое основание в трудовых отношениях, поскольку редко бывает действительно свободным, поэтому обработка в найме обычно должна опираться на договорную необходимость или юридическую обязанность.
Какие записи об обработке нужно вести?
Достаточные, чтобы доказать соответствие, а не заявить о нём: какие персональные данные вы храните, зачем, на каком правовом основании, кому передаёте, куда они уходят, сколько хранятся и чем защищены. Обязанность вести записи лежит и на контролёрах, и на обработчиках. Эта запись — ещё и артефакт, от которого зависят все остальные обязанности: нельзя ответить на запрос о доступе, оценить масштаб утечки или проверить передачу для данных, которые вы не инвентаризировали.
Работа с PDPL
Два наших юрлица находятся в финансовой свободной зоне, а работали по федеральному закону. Исправление периметра сняло набор обязательств, под которые мы закладывали бюджет.
Наша программа GDPR покрыла больше, чем мы ожидали. Работа сосредоточилась на условиях передачи, маршруте уведомления и записях, а не на том, чтобы начинать заново.
Где мы делаем эту работу
Один набор контролей, сопоставленный со всеми обязательными для вас стандартами, и конвейер доказательств за ним. Управление ИБ в ОАЭ.
Определение регуляторного периметра, моделирование угроз и архитектура нулевого доверия для групп, работающих в Эмиратах. Консалтинг по кибербезопасности в Дубае.
Оценка разрывов по каждому контролю этого стандарта, с доказательствами по каждому выводу. Аудит информационной безопасности в Дубае.