EnglishEspañol

PDPL de los EAU vs. GDPR: Ley Federal, DIFC y ADGM Comparados

Verificado de forma independientePor Equipo Editorial de Recording Law25 min de lectura

Verificado de forma independiente contra fuentes primarias (última auditoría: 23 de julio de 2026). · 15 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

PDPL de los EAU vs. GDPR: Ley Federal, DIFC y ADGM Comparados

Preguntas frecuentes

¿La ley de protección de datos de los EAU es la misma en todo el país?

No. Los EAU tienen tres regímenes separados de protección de datos. La Personal Data Protection Law federal cubre el territorio continental y las zonas francas sin ley propia. El Dubai International Financial Centre y Abu Dhabi Global Market cuentan cada uno con su propia ley y regulador separados, y ninguno se rige por el estatuto federal.

¿La PDPL federal de los EAU es realmente exigible ahora?

La ley en sí ha estado vigente desde el 2 de enero de 2022, pero sus Executive Regulations, que debían fijar el cuadro de sanciones específico y el detalle procesal, nunca se han emitido. El regulador, la UAE Data Office (creada por el estatuto complementario de la PDPL, la Federal Decree-Law No. 44 of 2021), nunca llegó a ser operativa y fue absorbida por una nueva Artificial Intelligence and Data Authority en junio de 2026. Actualmente no existe ningún cuadro de sanciones publicado ni ninguna vía federal de aplicación establecida.

¿Se aplican realmente las leyes de protección de datos de DIFC y ADGM?

Sí. Ambos cuentan con reguladores establecidos y activos. La Office of Data Protection de ADGM ha emitido dos acciones de aplicación publicadas contra empresas identificadas por su nombre, un Penalty Notice contra Okadoc Technologies en 2024 y una Direction contra VentureRock Global en 2023. El Commissioner del DIFC también está activo, y desde julio de 2025 los interesados pueden además presentar un reclamo directamente ante las DIFC Courts.

¿Qué cambió en la ley de protección de datos del DIFC en 2025?

La DIFC Laws Amendment Law No. 1 of 2025, vigente desde el 15 de julio de 2025, agregó un derecho de acción privado que permite a los interesados demandar directamente a un controller o processor a través de las DIFC Courts, amplió el alcance extraterritorial de la ley y endureció las condiciones bajo las cuales se pueden divulgar datos a autoridades públicas.

¿Puede una empresa transferir datos desde una entidad de ADGM o del DIFC hacia su propia filial en el territorio continental de los EAU sin garantías adicionales?

Esta no es una transferencia 'adecuada' resuelta bajo las reglas de ninguna de las dos zonas francas. Ni la lista de adecuación publicada del DIFC ni la de ADGM incluyen al territorio continental de los EAU ni hacen referencia a la PDPL federal, y el régimen federal no tiene ninguna lista de adecuación propia porque el mecanismo destinado a crear una nunca se puso en funcionamiento. Trate las transferencias al territorio continental como una cuestión de cumplimiento abierta, no como un flujo intragrupo de rutina.

¿Cómo se compara el plazo de notificación de brechas de los EAU con la regla de 72 horas del GDPR?

Varía según el régimen. ADGM fija un estándar comparable: sin demora injustificada, y de ser factible no más tarde de 72 horas, ante su Commissioner. El DIFC no fija ningún plazo horario fijo, ni para el regulador ni para los individuos afectados, usando solamente un estándar de 'tan pronto como sea factible'. La PDPL federal no fija ningún plazo. El Article 9 exige que el controller notifique al UAE Data Bureau cuando tome conocimiento de una brecha, pero deja el período real a Executive Regulations que nunca se han emitido, por lo que la cifra de 72 horas que a veces se cita para el régimen federal de los EAU no está en el texto de la ley.

¿La PDPL federal de los EAU tiene un derecho de acción privado como el que ahora tiene el DIFC?

No. La PDPL federal no establece un mecanismo de aplicación comparable basado en tribunales para los interesados, y con las Executive Regulations y el regulador operativo todavía faltantes, actualmente no existe ninguna vía federal de aplicación establecida de ningún tipo.

¿La nueva Artificial Intelligence and Data Authority de los EAU resolverá las brechas de la PDPL federal?

Eso todavía no está confirmado. El anuncio del Cabinet de junio de 2026 que creó la Authority consolidó a la UAE Data Office dentro de un nuevo organismo enfocado en IA, la economía digital y el gobierno digital, pero el anuncio en sí no mencionó a la PDPL ni se comprometió a terminar sus Executive Regulations. Algunos comentaristas jurídicos esperan que la Authority eventualmente asuma esa tarea, pero se trata de una inferencia externa, no de un compromiso declarado por el gobierno.

Actualizaciones

Verificado de forma independiente contra las fuentes primarias citadas

El Vicepresidente y Primer Ministro de los EAU, Sheikh Mohammed bin Rashid Al Maktoum, aprobó la creación de una nueva Artificial Intelligence and Data Authority, que consolida a la UAE Data Office (el regulador previsto de la PDPL federal, que nunca llegó a ser operativo) con otros dos organismos gubernamentales de digitalización e IA. El anuncio no abordó el estado de las Executive Regulations de la PDPL, aún sin emitir.

La DIFC Laws Amendment Law No. 1 of 2025 entró en vigor, agregando un derecho de acción privado ante las DIFC Courts, ampliando el alcance extraterritorial de la Data Protection Law, y endureciendo el estándar para divulgar datos a autoridades públicas.

Fuentes y referencias

  1. Federal Decree-Law No. 45 of 2021 Concerning the Protection of Personal Data, registro oficial de legislación (fechas de emisión, gaceta, entrada en vigor, estado activo)(uaelegislation.gov.ae).gov
  2. Página del gobierno de los EAU sobre las leyes de protección de datos y la Data Office(u.ae).gov
  3. Anuncio del Cabinet de los EAU: Mohammed bin Rashid aprueba la creación de la Artificial Intelligence and Data Authority (14 de junio de 2026)(uaecabinet.ae).gov
  4. DIFC Data Protection Law No. 5 of 2020, entrada en la base de datos legal(difc.com).gov
  5. El DIFC anuncia la promulgación de enmiendas a través de la DIFC Laws Amendment Law No. 1 of 2025(difc.com).gov
  6. Commissioner of Data Protection del DIFC, Data Export and Sharing (transferencia transfronteriza, lista de adecuación)(difc.com).gov
  7. DIFC Data Protection Law No. 5 of 2020, texto consolidado (Articles 41-42 notificación de brechas, Schedule 2 sanciones)(difc.com).gov
  8. Office of Data Protection de ADGM, panorama general(adgm.com).gov
  9. Office of Data Protection de ADGM, tarifas de registro y renovación(adgm.com).gov
  10. Office of Data Protection de ADGM, jurisdicciones adecuadas para transferencia transfronteriza(adgm.com).gov
  11. Office of Data Protection de ADGM, acciones regulatorias (Penalty Notice de Okadoc Technologies; Direction Notice de VentureRock Global)(adgm.com).gov
  12. ADGM Data Protection Regulations 2021, texto consolidado, Rulebook oficial de ADGM (sections 32-33 notificación de brechas, sections 55 y 59 sanciones y compensación). Nota: la Data Protection Regulations usa 'sections', no 'Articles'.(en.adgm.thomsonreuters.com).gov
  13. Regulation (EU) 2016/679 (Reglamento General de Protección de Datos)(eur-lex.europa.eu).gov
  14. Commissioner of Data Protection del DIFC, Supervisión and Enforcement (avisos de decisión publicados y volúmenes de multas administrativas)(difc.com).gov
  15. Federal Decree-Law No. 44 of 2021, que establece la Emirates Data Office(uaelegislation.gov.ae).gov
Compartir: