PDPL de Arabia Saudita vs. GDPR: Registro, Transferencias y Sanciones Comparadas

Por Equipo Editorial de Recording Law26 min de lectura
PDPL de Arabia Saudita vs. GDPR: Registro, Transferencias y Sanciones Comparadas

Preguntas frecuentes

¿El PDPL de Arabia Saudita exige que las empresas se registren ante el regulador?

Sí, de una forma que el GDPR no exige. El Artículo 30(4)(C) del PDPL autoriza a SDAIA a mantener un Registro Nacional de Responsables, y el Artículo 34 del Reglamento de Ejecución dispone que SDAIA determine por separado qué categorías de responsables deben registrarse. El GDPR abolió la notificación previa y el registro general en 2018 a favor de un modelo basado en la rendición de cuentas, por lo que se trata de una diferencia estructural, no estilística.

¿Puede una empresa transferir datos personales desde Arabia Saudita a Estados Unidos o la UE sin garantías adicionales?

No de forma automática. SDAIA no ha publicado ninguna decisión de adecuación para ningún país, por lo que no existe un equivalente en el PDPL a transferir hacia un país que ya figure en la lista de adecuación de la UE. En la práctica, las transferencias se realizan mediante Cláusulas Contractuales Tipo aprobadas por SDAIA o Reglas Comunes Vinculantes, y se requiere por separado una evaluación de riesgo documentada cuando la transferencia es continua, a gran escala, o involucra datos sensibles.

¿El PDPL exige que los datos personales se almacenen dentro de Arabia Saudita?

No. Esta es una interpretación errónea común. El PDPL y su Reglamento de Transferencia de Datos regulan las condiciones bajo las cuales los datos pueden salir del Reino; no exigen que los datos se almacenen dentro de él como regla por defecto. Una búsqueda directa en los textos oficiales no encontró ningún requisito general de localización.

¿El PDPL otorga a los titulares de los datos un derecho a oponerse al procesamiento o a rechazar decisiones automatizadas, como lo hace el GDPR?

No. El Artículo 4 del PDPL otorga solamente cuatro derechos: a ser informado, de acceso, de corrección y de destrucción. No existe un derecho a oponerse al procesamiento comparable al Artículo 21 del GDPR, ni un derecho relacionado con la toma de decisiones automatizada o la elaboración de perfiles comparable al Artículo 22 del GDPR. Ninguna de las dos disposiciones aparece en la Ley ni en su Reglamento de Ejecución.

¿Puede un responsable saudita invocar el interés legítimo de la misma forma que lo haría bajo el GDPR?

No en los mismos términos. El fundamento de interés legítimo del Artículo 6 del PDPL solo está disponible para responsables privados, nunca está disponible cuando participan datos sensibles, y el Artículo 16 del Reglamento de Ejecución exige una evaluación de impacto documentada y obligatoria antes de que un responsable pueda invocarlo. La prueba de ponderación del Artículo 6(1)(f) del GDPR no conlleva un requisito general equivalente de evaluación previa.

¿Los datos crediticios o financieros se tratan como datos personales sensibles bajo el PDPL?

No. Los Datos Crediticios se definen por separado bajo el Artículo 1(15) del PDPL y se regulan bajo su propia disposición, el Artículo 24, que hace referencia a la Ley de Información Crediticia. No forman parte de la definición de Datos Sensibles del Artículo 1(11), aunque reciben sus propios controles reforzados, incluyendo verificación explícita del consentimiento y notificación al titular en caso de divulgación.

¿Cómo se compara el plazo de notificación de vulneraciones entre el PDPL y el GDPR?

Llegan a un punto similar por rutas diferentes. El propio Artículo 20 del PDPL no establece un plazo numérico y remite al Reglamento de Ejecución, cuyo Artículo 24(1) establece un plazo de 72 horas para notificar a SDAIA, en línea con el estándar de 72 horas del Artículo 33 del GDPR. La notificación individual bajo ambas leyes utiliza un estándar de 'sin demora indebida' en lugar de un número de horas fijo.

¿Cuál es la sanción máxima por una infracción del PDPL, y cómo se compara con las multas del GDPR?

La vía administrativa del PDPL tiene un tope de SAR 5,000,000, duplicado a SAR 10,000,000 en caso de reincidencia, sin ningún mecanismo basado en porcentaje de ingresos como el 4% de la facturación global del GDPR. Arabia Saudita añade algo que el GDPR no contempla: un delito penal bajo el Artículo 35 por divulgar intencionalmente datos sensibles para dañar a alguien u obtener un beneficio personal, con una pena de hasta dos años de prisión y/o una multa de hasta SAR 3,000,000.

Actualizaciones

SDAIA llevó a cabo una tercera consulta pública sobre las modificaciones propuestas al Reglamento de Ejecución. Según la verificación más reciente, estas modificaciones no han sido finalizadas ni adoptadas; el texto regulatorio vigente todavía refleja la versión previa a la modificación, y las empresas no deben tratar el borrador de consulta como ley vigente.

SDAIA emitió su Guía de Evaluación de Riesgos para la Transferencia de Datos Personales Fuera del Reino, que ofrece orientación de implementación para las evaluaciones de riesgo obligatorias que exige el Reglamento de Transferencia de Datos bajo el Artículo 8.

Terminó el período de gracia de tres años del PDPL, haciendo que la Ley sea plenamente exigible, incluyendo el registro, la notificación de vulneraciones y ambas vías de sanción, administrativa y penal.

SDAIA emitió su modelo estándar de Cláusulas Contractuales Tipo para transferencias transfronterizas de datos bajo el Reglamento de Transferencia de Datos, el mecanismo de garantía principal que utilizan los responsables ante la continua ausencia de una decisión de adecuación.

Fuentes y referencias

  1. Ley de Protección de Datos Personales (Decreto Real N.º M/19, modificado por el Decreto Real N.º M/148) — traducción oficial al inglés(sdaia.gov.sa).gov
  2. Reglamento de Ejecución de la Ley de Protección de Datos Personales, incluyendo el capítulo del Reglamento de Transferencia de Datos — traducción oficial al inglés(sdaia.gov.sa).gov
  3. SDAIA — Índice de Reglamentos y Políticas (reglas de registro, modelo de CCT, Guía de Evaluación de Riesgos, estado regulatorio vigente)(sdaia.gov.sa).gov
  4. SDAIA — Investigación y panorama regulatorio sobre protección de datos(sdaia.gov.sa).gov
  5. Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos)(eur-lex.europa.eu).gov
Compartir: