PDPL de los EAU vs. GDPR: Ley Federal, DIFC y ADGM Comparados

La mayoría de las comparaciones entre la ley de protección de datos de los Emiratos Árabes Unidos y el GDPR tratan a "los EAU" como un régimen único. Ese enfoque pasa por alto el hecho que más importa para cualquier empresa que efectivamente opera allí: los EAU tienen en funcionamiento tres sistemas separados de protección de datos a la vez, y cuál de ellos aplica a una empresa depende enteramente de dónde esté legalmente constituida.
Una empresa constituida en el territorio continental de los EAU responde ante la Personal Data Protection Law federal. Una empresa constituida en el Dubai International Financial Centre responde ante la propia ley del DIFC y su propio Commissioner. Una empresa constituida en Abu Dhabi Global Market responde ante una tercera ley separada y un tercer regulador. Estos tres regímenes no comparten regulador, no comparten una lista de adecuación y, como detalla esta página, hoy no son igualmente exigibles.
Panorama General: GDPR vs. PDPL Federal de los EAU vs. DIFC vs. ADGM
| GDPR (UE) | PDPL Federal de los EAU | DIFC Data Protection Law | ADGM Data Protection Regulations | |
|---|---|---|---|---|
| Ley que la rige | Regulation (EU) 2016/679 | Federal Decree-Law No. 45 of 2021 | DIFC Law No. 5 of 2020, enmendada por la Law No. 1 of 2025 | Data Protection Regulations 2021 |
| Vigente desde | 25 de mayo de 2018 | 2 de enero de 2022 | 1 de julio de 2020 (enmiendas vigentes desde el 15 de julio de 2025) | 2021, implementada por fases hasta 2022 |
| Territorio | UE/EEE, más alcance extraterritorial a controllers no pertenecientes a la UE que se dirijan a residentes de la UE | Territorio continental de los EAU y zonas francas sin ley propia de protección de datos | Solo el Dubai International Financial Centre | Solo Abu Dhabi Global Market |
| Regulador | Autoridades nacionales de protección de datos, coordinadas por el European Data Protection Board | UAE Data Office, designada pero nunca operativa; absorbida por la nueva Artificial Intelligence and Data Authority en junio de 2026 | Commissioner of Data Protection (DIFC), establecido y activo | Office of Data Protection / Commissioner of Data Protection (ADGM), establecido y activo |
| Detalle de implementación | Plenamente vigente, con guía extensa del EDPB y de las autoridades nacionales | Las Executive Regulations que la propia ley exige nunca se han emitido | Texto consolidado de la ley más guía publicada del Commissioner | Regulations consolidadas más guía publicada del Rulebook |
| Derecho de acción privado | Sí (Articles 79 y 82) | No está establecido; todavía no existe un mecanismo de aplicación en funcionamiento | Sí, agregado por la enmienda de julio de 2025 (DIFC Courts) | Sí, desde 2021. La section 59 otorga a toda persona que sufra un daño material o no material un derecho a compensación por parte del controller o processor, exigible ante la ADGM Court (s59(8)), más un derecho a solicitar una orden de cumplimiento (s59(9)). |
| Lista de adecuación publicada | Sí, decisiones de adecuación de la Comisión Europea | Ninguna publicada | Sí, lista publicada por el Commissioner | Sí, lista publicada por el Commissioner, que en gran medida refleja la de la Comisión Europea |
| Antecedentes reales de aplicación | Extensos, numerosas multas de autoridades nacionales | Ninguno hasta la fecha; no existe un cuadro de sanciones | Extensos. El Commissioner publica avisos de decisión y multas administrativas: 273 avisos de decisión de multa administrativa en 2025 (de 717 avisos preliminares), además de varios avisos de decisión de investigación completa desde 2022. | Dos acciones publicadas: Okadoc Technologies (2024) y VentureRock Global (2023) |
| Aviso de brecha al regulador | Dentro de las 72 horas (Article 33) | Sin estándar alguno. El Article 9(1) exige notificar al Bureau "en el momento en que tome conocimiento", pero fija el período real "conforme a las medidas y requisitos establecidos por las Executive Regulations" del Decree-Law, las cuales nunca se han emitido. | Sin plazo horario fijo; "tan pronto como sea factible según las circunstancias" | Sin demora injustificada, y de ser factible no más tarde de 72 horas |

Qué Régimen le Aplica
Esta es la pregunta que en realidad tiene todo lector de esta página, y la respuesta es jurisdiccional, no sectorial.
- Si su entidad está autorizada en el territorio continental de los EAU (en Dubái, Abu Dabi o cualquier otro emirato, fuera de las dos zonas francas financieras), la PDPL federal se aplica a su tratamiento de datos personales.
- Si su entidad está autorizada en el DIFC, la Data Protection Law propia del DIFC se aplica a sus operaciones dentro del DIFC, no la PDPL federal.
- Si su entidad está autorizada en ADGM, las Data Protection Regulations propias de ADGM se aplican a sus operaciones dentro de ADGM, no la PDPL federal.
- Si su grupo tiene entidades en más de uno de estos regímenes, cada entidad está sujeta por separado a su propio régimen. No existe una única respuesta de "cumplimiento de datos en los EAU" para un grupo con múltiples entidades; hay hasta tres.
La PDPL federal está redactada para aplicarse ampliamente en todo el territorio continental, pero el Article 2(2)(g) excluye a "las empresas y establecimientos ubicados en zonas francas del país que cuenten con legislación especial en materia de protección de datos personales". Tanto DIFC como ADGM quedan dentro de esa exclusión porque cada uno cuenta con su propio estatuto de protección de datos, aunque ninguno de los dos está nombrado en la propia PDPL. La exclusión se encuentra en el Article 2(2)(g) de la PDPL misma, y coincide con la forma en que ambas zonas efectivamente operan: cada una mantiene su propio Commissioner, su propio estatuto y su propio historial de aplicación, completamente separado del lado federal.
Para más contexto sobre las leyes de privacidad de datos de los EAU en general, incluida la forma en que este marco encaja en el panorama más amplio del Golfo, consulte nuestra página dedicada al país.

Antecedentes y Estado Actual de Cada Régimen
GDPR
El Reglamento General de Protección de Datos entró en vigor en toda la UE/EEE el 25 de mayo de 2018. Es el marco de protección de datos más maduro y más litigado del mundo, con un extenso cuerpo de guía regulatoria, decisiones judiciales y una red coordinada de autoridades nacionales de protección de datos que opera bajo el European Data Protection Board. Para una introducción más completa, consulte qué es el GDPR.
PDPL Federal de los EAU
La Federal Decree-Law No. 45 of 2021 "Concerning the Protection of Personal Data" se emitió el 20 de septiembre de 2021, se publicó en la Official Gazette No. 712 el 26 de septiembre de 2021, y entró en vigor el 2 de enero de 2022. El portal oficial de legislación de los EAU indica que el estado de la ley es activo.
Lo que no ha ocurrido es la parte que le da a la mayoría de las leyes de protección de datos sus verdaderos dientes. La propia PDPL exige Executive Regulations que precisen el detalle operativo, incluido el cuadro específico de sanciones administrativas. Esas regulaciones nunca se han emitido, casi cinco años después de que la ley fuera aprobada. El regulador al que la PDPL asigna esas funciones, la UAE Data Office, establecida no por la propia PDPL sino por su estatuto complementario, la Federal Decree-Law No. 44 of 2021, era descrita en el propio sitio web del gobierno de los EAU en términos prospectivos, como un organismo que "actuará como" el regulador federal, un lenguaje consistente con una autoridad que nunca llegó a ser operativa.
El 14 de junio de 2026, el Vicepresidente y Primer Ministro de los EAU, Sheikh Mohammed bin Rashid Al Maktoum, aprobó la creación de una nueva Artificial Intelligence and Data Authority, descrita como el único organismo nacional responsable de datos, inteligencia artificial y gobierno digital, que reporta directamente al Cabinet. Consolida tres organismos existentes, incluida la UAE Data Office. El anuncio oficial del Cabinet sobre la nueva Authority no menciona la PDPL ni la protección de datos por su nombre; su mandato declarado está enmarcado en torno a la estrategia de IA, la economía digital y los estándares de gobierno digital. Algunos estudios jurídicos han sugerido que la nueva Authority eventualmente terminará las Executive Regulations de la PDPL, pero eso es una inferencia de comentarios externos, no un compromiso declarado del gobierno, y el momento en que ocurriría se describe explícitamente como incierto dadas las prioridades en competencia de gobernanza de IA.
El resultado práctico: las disposiciones sustantivas de la PDPL federal sobre consentimiento, oficiales de protección de datos, aviso de brechas y transferencia transfronteriza están formalmente vigentes, pero la maquinaria administrativa necesaria para aplicarlas, incluido cualquier cuadro de sanciones, nunca se ha activado, y el organismo que debía operar esa maquinaria ya no existe como un regulador de protección de datos independiente.
DIFC
La Data Protection Law No. 5 of 2020 del Dubai International Financial Centre entró en vigor el 1 de julio de 2020 (Article 4). Está modelada de cerca según el GDPR y es administrada por un regulador dedicado y activo, el Commissioner of Data Protection (DIFC), que es enteramente separado del lado federal.
El 8 de julio de 2025, el DIFC promulgó la DIFC Laws Amendment Law No. 1 of 2025, que entró en vigor el 15 de julio de 2025 e introdujo varios cambios sustantivos a la Data Protection Law:
- Introdujo un derecho de acción privado expreso en el Article 64A, de modo que un data subject del DIFC puede demandar directamente a un controller o processor ante las DIFC Courts por compensación, en lugar de depender únicamente de un reclamo ante el Commissioner. Esto alineó al DIFC con ADGM, cuyas Regulations han contado con un derecho de compensación equivalente en la section 59 desde 2021.
- Amplió el alcance extraterritorial de la ley para cubrir a los controllers y processors constituidos en el DIFC sin importar dónde ocurra efectivamente el tratamiento, y al tratamiento que tiene lugar en el DIFC como parte de "arreglos estables", ahora incluyendo expresamente a los sub-processors.
- Modificó la disposición que rige la divulgación a autoridades públicas y de aplicación de la ley, exigiendo a los controllers y processors verificar que una solicitud sea válida y proporcional antes de divulgar datos.
ADGM
Las Data Protection Regulations 2021 de Abu Dhabi Global Market son el marco autónomo de ADGM, administrado por la Office of Data Protection, también llamada Commissioner of Data Protection (ADGM). Las Regulations entraron en vigor por fases durante 2021 y 2022, a medida que las entidades recién registradas en ADGM y las entidades preexistentes de ADGM transicionaron por separado hacia las nuevas reglas. Al igual que la ley del DIFC, las Regulations de ADGM están modeladas de cerca según la estructura del GDPR.

Alcance y Aplicación Territorial
| GDPR | PDPL Federal | DIFC | ADGM | |
|---|---|---|---|---|
| A quién cubre | Controllers/processors en la UE/EEE, más entidades no pertenecientes a la UE que ofrecen bienes/servicios a, o monitorean el comportamiento de, personas en la UE/EEE | Controllers y processors residentes en los EAU que tratan datos de personas dentro o fuera del país, y controllers/processors residentes fuera de los EAU que tratan datos de personas dentro de él (Article 2(1)). El Article 2(2) excluye luego los datos gubernamentales y las entidades gubernamentales, los datos en poder de autoridades de seguridad y judiciales, el tratamiento puramente personal, los datos de salud y los datos bancarios/crediticios que cuentan con legislación propia, y las entidades de zona franca con su propia ley de protección de datos. | Entidades constituidas o autorizadas en el DIFC, más, tras la enmienda de 2025, el tratamiento realizado en el DIFC como parte de arreglos estables | Entidades registradas en ADGM |
| Exclusiones de zona franca | No aplica | Excluidas por categoría bajo el Article 2(2)(g): empresas y establecimientos de zona franca con legislación propia de protección de datos personales. DIFC y ADGM califican; ninguno está nombrado en el estatuto. | No aplica; el DIFC es en sí mismo la zona franca en cuestión | No aplica; ADGM es en sí misma la zona franca en cuestión |
La división de alcance importa porque es fácil asumir que "la ley de protección de datos de los EAU" es un perímetro único. No lo es. Un grupo con una entidad comercial en el territorio continental y una entidad de servicios financieros registrada en el DIFC está gestionando dos obligaciones de cumplimiento completamente separadas bajo dos leyes distintas, respondiendo ante dos reguladores distintos, aunque ambas entidades estén dentro del mismo país.

Derechos del Interesado
Los cuatro regímenes otorgan a los individuos categorías de derechos ampliamente similares: acceso a sus datos, corrección de datos inexactos, eliminación en circunstancias definidas, restricción del tratamiento, oposición a ciertos tratamientos (incluido el marketing directo), y protecciones en torno a la toma de decisiones automatizada. El marco de derechos del GDPR (Articles 15 a 22) es la versión más extensamente litigada y orientada de este modelo, y las disposiciones de derechos de DIFC y ADGM siguen de cerca ese modelo, en consonancia con su redacción inspirada en el GDPR.
La brecha práctica no está en qué derechos otorga la PDPL federal sobre el papel, sino en qué ocurre cuando un interesado del territorio continental intenta ejercer uno de ellos. Sin Executive Regulations ni un regulador en funcionamiento, actualmente no existe una vía federal de reclamo o de aplicación comparable a la que ofrecen el Commissioner del DIFC, las Cortes del DIFC o la Office of Data Protection de ADGM. La enmienda de julio de 2025 del DIFC agudiza esto aún más para esa zona franca en particular, ya que un interesado del DIFC ahora puede acudir directamente a los tribunales en lugar de depender únicamente de que el Commissioner actúe.
Bases Legales para el Tratamiento
El GDPR establece seis bases legales para el tratamiento bajo el Article 6, incluidos el consentimiento, la necesidad contractual, la obligación legal, los intereses vitales, la tarea de interés público y el interés legítimo, con un régimen más estricto para los datos de categoría especial bajo el Article 9. Las leyes del DIFC y de ADGM incluyen una estructura comparable de fundamentos de tratamiento lícito y reglas reforzadas para categorías sensibles de datos, en consonancia con su enfoque de redacción inspirado en el GDPR.
La PDPL federal enmarca de manera similar el consentimiento como una base central para el tratamiento, junto con otros fundamentos como la necesidad contractual y las obligaciones legales, pero debido a que las Executive Regulations no se han emitido, el detalle operativo de cómo se evalúan y aplican estos fundamentos en la práctica no se ha desarrollado de la forma en que sí lo han hecho la guía del DIFC y de ADGM, o el extenso cuerpo de guía del EDPB y de las autoridades nacionales construido en torno al GDPR.
Reguladores y la Realidad de la Aplicación
Aquí es donde la trampa de los tres regímenes es más marcada, porque invierte una suposición común. Una empresa que concluye que "la ley de datos de los EAU no tiene dientes" tiene razón solo respecto del lado federal, el del territorio continental.
PDPL Federal: la UAE Data Office fue designada como el regulador federal, pero nunca llegó a ser operativa. Al 14 de junio de 2026, ya no existe como organismo independiente, habiendo sido absorbida por la nueva Artificial Intelligence and Data Authority junto con otras dos unidades gubernamentales. Nunca se ha publicado un cuadro de sanciones, porque la decisión del Cabinet necesaria para fijar uno no se ha emitido. A la fecha de esta publicación, no existe una vía de aplicación federal en funcionamiento para una infracción de la PDPL.
DIFC: el Commissioner of Data Protection (DIFC) no solo está establecido, sino que es por lejos el ejecutor de protección de datos más activo de los EAU. El Commissioner publica tanto avisos de decisión de investigación como multas administrativas, y el volumen es considerable: 717 avisos preliminares y 273 avisos de decisión de multa administrativa en 2025, frente a 173 en 2023. La mayoría surge de fallas básicas de cumplimiento, como dejar vencer una notificación de tratamiento o no responder a una solicitud de investigación, más que de brechas de gran repercusión. A partir de la enmienda de julio de 2025, el DIFC también cuenta con una vía de aplicación judicial, ya que los interesados ahora pueden presentar directamente un reclamo bajo la Data Protection Law ante las DIFC Courts.
ADGM: la Office of Data Protection ha emitido acciones de aplicación reales, con nombres identificados. El 21 de mayo de 2024, la ODP emitió un Penalty Notice contra Okadoc Technologies Limited por infracciones a las disposiciones de derechos individuales de las Regulations, derivadas del manejo por parte de la empresa de una solicitud de acceso de un interesado. El 23 de junio de 2023, la ODP emitió una Direction contra VentureRock Global Limited por una infracción al principio de seguridad de las Regulations. Estas son las únicas dos acciones de aplicación publicadas de ADGM hasta la fecha, pero son dos más de las que el régimen federal jamás ha emitido, y demuestran que el regulador de ADGM funciona como un órgano de aplicación real, no solo como un nombre en un estatuto.
El resultado: dos de los tres regímenes de protección de datos de los EAU ya están aplicando activamente sus leyes contra empresas identificadas por su nombre. El que no lo hace es el régimen federal, del territorio continental, que también es el que la mayoría del contenido de la competencia trata como "la ley de protección de datos de los EAU" sin ninguna aclaración.
Para las empresas que están evaluando si necesitan un rol de cumplimiento dedicado a través de estos regímenes, consulte nuestro panorama de requisitos del Data Protection Officer.
Transferencias Transfronterizas de Datos
| GDPR | PDPL Federal | DIFC | ADGM | |
|---|---|---|---|---|
| Mecanismo de adecuación | Decisiones de adecuación de la Comisión Europea para países específicos | La Data Office debía determinar los países adecuados; no se ha publicado ninguna lista de ese tipo | Lista de adecuación publicada por el Commissioner | Lista de adecuación publicada por el Commissioner |
| Qué incluye la lista de adecuación | Un conjunto definido de terceros países aprobados por la Comisión | No aplica; no existe ninguna lista | Los estados miembro de la UE/EEE más Islandia, Liechtenstein y Noruega; el Reino Unido; Suiza; Andorra; Argentina; ADGM; California; Canadá; Colombia; las Islas Feroe; Guernsey; la Isla de Man; Israel; Japón; Jersey; Nueva Zelanda; el Qatar Financial Centre; Uruguay; Singapur; el marco Global CBPR/PRP; y Corea del Sur | Las jurisdicciones que la propia Comisión Europea reconoce como adecuadas, más el DIFC, Israel, el Qatar Financial Centre, Argentina, Canadá (condicionado a la cobertura de PIPEDA), Uruguay, Nueva Zelanda, Japón, Corea del Sur, el Reino Unido y Suiza, además de Estados Unidos para las organizaciones certificadas bajo el EU-US Data Privacy Framework |
| Alternativa cuando no hay adecuación | Standard Contractual Clauses, Binding Corporate Rules, o derogaciones limitadas | El estatuto contempla contratos estándar, consentimiento y mecanismos similares, pero actualmente no existe en la práctica ninguna plantilla ni mecanismo publicado | Standard Contractual Clauses propias del DIFC, modeladas combinando las EU Model Clauses y el International Data Transfer Agreement del Reino Unido, más Binding Corporate Rules y derogaciones limitadas | Standard Contractual Clauses, usando el propio addendum oficial de ADGM a las SCC de la UE, o Binding Corporate Rules, junto con derechos y remedios exigibles para los interesados |
Esta tabla es donde la trampa práctica se vuelve concreta. Ni la lista de adecuación del DIFC ni la de ADGM hacen referencia al territorio continental de los EAU o a la PDPL federal como un destino de transferencia adecuado, aunque ambas zonas francas se reconocen mutuamente. Y el lado federal no tiene ninguna lista de adecuación propia para recibir datos, porque el mecanismo que crearía una, el proceso de determinación de la Data Office, nunca llegó a ser operativo. Un grupo que mueve datos personales desde una entidad del DIFC o de ADGM hacia su propia filial en el territorio continental de los EAU no está operando bajo una transferencia claramente adecuada o claramente resguardada hoy; está operando en un vacío regulatorio genuino.
Para una mirada más amplia sobre cómo funciona este tipo de mecanismo de transferencia en otros lugares, consulte standard contractual clauses y nuestro relevamiento de leyes de localización de datos por país.
Notificación de Brechas
El plazo de notificación de brechas es uno de los puntos de divergencia más claros entre estos cuatro regímenes, y no sigue un patrón único.
| GDPR | PDPL Federal | DIFC | ADGM | |
|---|---|---|---|---|
| Aviso al regulador | Dentro de las 72 horas de tomar conocimiento, salvo que sea improbable que resulte en un riesgo (Article 33) | El Article 9(1) exige que el Controller notifique al Bureau "en el momento en que tome conocimiento" de la brecha, pero fija el período solamente por referencia a "las medidas y requisitos establecidos por las Executive Regulations", las cuales nunca se han emitido. Por lo tanto, no existe un plazo operativo, ni numérico ni cualitativo. Las "72 horas" comúnmente citadas para el régimen federal no aparecen en la ley. | Sin plazo horario o de días fijo en ninguna parte de la ley; el estándar es "tan pronto como sea factible según las circunstancias" | Sin demora injustificada, y de ser factible no más tarde de 72 horas después de tomar conocimiento, salvo que sea improbable que la brecha resulte en un riesgo para los derechos de los individuos |
| Aviso a los individuos | Sin demora injustificada, solo cuando la brecha probablemente resulte en un riesgo alto para el individuo (Article 34) | Se exige una vez que se evalúa que una brecha presenta un riesgo, con el plazo de aviso individual dejado a Executive Regulations que aún no existen | Tan pronto como sea factible según las circunstancias, cuando la brecha probablemente resulte en un riesgo alto; si hay riesgo inmediato de daño, el aviso debe ser rápido | Sin demora injustificada cuando la brecha probablemente resulte en un riesgo alto, con excepciones de tipo puerto seguro cuando ya existían medidas como el cifrado u otras mitigaciones |
El patrón que vale la pena recordar: entre estos regímenes, el lado orientado al regulador es a veces un plazo estricto de 72 horas, pero el lado orientado al individuo es consistentemente un estándar de "sin demora injustificada" o "tan pronto como sea factible" en lugar de un número fijo de horas. No trate a las "72 horas" como una cifra general que aplica de manera idéntica a todo aviso en todo régimen; el DIFC en particular no tiene ningún plazo horario fijo, ni para el regulador ni para el individuo, lo cual es un punto de contraste genuino y útil frente a ADGM y al GDPR.
Sanciones
| GDPR | PDPL Federal | DIFC | ADGM | |
|---|---|---|---|---|
| Exposición máxima | Hasta €20 millones o el 4% de la facturación anual global, lo que sea mayor, para las infracciones más graves | No existe ningún cuadro de sanciones; el estatuto delega la fijación de sanciones a una decisión del Cabinet que nunca se ha emitido | Dos niveles. El Schedule 2 fija máximos administrativos por artículo desde USD 25.000 hasta USD 100.000 (Article 62(2)). Además, el Article 62(3) permite al Commissioner emitir una multa general no limitada a los montos del Schedule 2, en el monto que resulte apropiado y proporcional a la gravedad de la infracción y al riesgo de daño real, por lo que no hay un tope legal para las infracciones graves. | Hasta USD 28 millones por Penalty Notice (s55(1)), y USD 28 millones en conjunto cuando se infringen varias disposiciones en la misma operación de tratamiento o en operaciones vinculadas (s55(6)), el tope más alto declarado de cualquier régimen de los EAU. ADGM ha usado esta facultad con moderación, emitiendo dos avisos identificados hasta la fecha. |
| Cifras específicas para aviso de brecha | Se rige por el marco general de sanciones anterior | No aplica; no existe ningún cuadro | No notificar al Commissioner bajo el artículo de brecha correspondiente conlleva una multa de hasta USD 25.000; no notificar a un interesado afectado conlleva una multa de hasta USD 50.000 | La aplicación hasta la fecha ha tomado la forma de un Penalty Notice identificado (Okadoc Technologies, 2024) y una Direction (VentureRock Global, 2023), en lugar de un cuadro de multas por aviso de brecha publicado y generalizado |
La estructura de sanciones del DIFC merece señalarse específicamente porque es fácil reportarla erróneamente como una única cifra. No es un solo tope; es un cuadro de máximos por artículo que difieren según cuál obligación se haya infringido, con las fallas de notificación de brecha ubicadas hacia el extremo inferior de ese cuadro y otras categorías de infracción alcanzando montos más altos. Tampoco es el panorama completo. El Schedule 2 rige solo el nivel administrativo; el Article 62(3) faculta por separado al Commissioner a emitir una multa general expresamente no limitada a los montos especificados en el Schedule 2, dimensionada según la gravedad de la infracción y el riesgo de daño real. Para una infracción grave, la exposición del DIFC no tiene tope.
La fila de la PDPL federal es el contraste más marcado de esta tabla. Actualmente no existe ningún monto de sanción publicado, alto o bajo, para una infracción de la PDPL, porque la decisión del Cabinet que fijaría uno nunca se ha emitido.
Novedades Recientes
Guía de Cumplimiento para Grupos que Operan en los Tres Regímenes de los EAU
Una empresa con presencia en el territorio continental y en una o ambas zonas francas debería tratar esto como tres programas de cumplimiento, no uno, hasta que el lado federal cambie de manera sustancial:
- Primero, asigne cada entidad a su régimen. La constitución legal, no la actividad comercial, determina cuál de las tres leyes aplica. Una sucursal en el territorio continental de una empresa registrada en el DIFC sigue siendo una cuestión separada de la propia entidad del DIFC.
- No asuma que las transferencias del territorio continental hacia una zona franca son seguras por defecto. Debido a que ni la lista de adecuación del DIFC ni la de ADGM incluyen al territorio continental de los EAU, y el lado federal no tiene ningún mecanismo de adecuación propio, mover datos entre una entidad de zona franca y una filial en el territorio continental debe tratarse como una cuestión de transferencia sin resolver, no como un flujo intragrupo de rutina.
- Regístrese en ambas zonas francas; el deber no es exclusivo de ADGM. ADGM exige que toda entidad registrada que trate datos personales se registre como Data Controller, con renovación anual. El DIFC exige por separado que los controllers y processors se registren ante su Commissioner mediante la presentación de una notificación de operaciones de tratamiento, mantenida actualizada mediante notificaciones enmendadas, acompañada de una tarifa prescrita (Article 14(7)-(8)); no hacerlo es sancionable con hasta USD 25.000 bajo el Schedule 2, y las notificaciones vencidas están entre las causas más comunes de las multas administrativas del DIFC. El régimen federal no tiene ningún requisito de registro en funcionamiento, porque la maquinaria para operar uno nunca se estableció. Así que el checklist difiere entre los tres, pero dos de los tres sí exigen registro.
- Construya su protocolo de aviso de brechas en torno al plazo aplicable más estricto. Para un grupo con entidades en DIFC, ADGM y el territorio continental, es la opción operativa más segura fijar por defecto los procedimientos internos de escalamiento en torno al parámetro de 72 horas de ADGM, y aplicar el estándar de 72 horas del GDPR siempre que también estén involucrados interesados de la UE, incluso donde la propia ley del DIFC no impone el mismo plazo fijo.
- No confíe todavía en los derechos y obligaciones declarados de la PDPL federal como un respaldo funcional de aplicación. Las garantías contractuales y técnicas importan más en el territorio continental hoy precisamente porque la maquinaria regulatoria y sancionatoria que de otro modo aplicaría el estatuto todavía no está en funcionamiento.
- Observe a la Artificial Intelligence and Data Authority, no al antiguo nombre de UAE Data Office, en cuanto a futuros desarrollos federales. Cualquier Executive Regulations o cuadro de sanciones federal que eventualmente aparezca provendrá de este nuevo organismo, cuyo mandato público actual está enmarcado en torno a la IA y el gobierno digital, más que en la protección de datos específicamente.
Preguntas frecuentes
¿La ley de protección de datos de los EAU es la misma en todo el país?
No. Los EAU tienen tres regímenes separados de protección de datos. La Personal Data Protection Law federal cubre el territorio continental y las zonas francas sin ley propia. El Dubai International Financial Centre y Abu Dhabi Global Market cuentan cada uno con su propia ley y regulador separados, y ninguno se rige por el estatuto federal.
¿La PDPL federal de los EAU es realmente exigible ahora?
La ley en sí ha estado vigente desde el 2 de enero de 2022, pero sus Executive Regulations, que debían fijar el cuadro de sanciones específico y el detalle procesal, nunca se han emitido. El regulador, la UAE Data Office (creada por el estatuto complementario de la PDPL, la Federal Decree-Law No. 44 of 2021), nunca llegó a ser operativa y fue absorbida por una nueva Artificial Intelligence and Data Authority en junio de 2026. Actualmente no existe ningún cuadro de sanciones publicado ni ninguna vía federal de aplicación establecida.
¿Se aplican realmente las leyes de protección de datos de DIFC y ADGM?
Sí. Ambos cuentan con reguladores establecidos y activos. La Office of Data Protection de ADGM ha emitido dos acciones de aplicación publicadas contra empresas identificadas por su nombre, un Penalty Notice contra Okadoc Technologies en 2024 y una Direction contra VentureRock Global en 2023. El Commissioner del DIFC también está activo, y desde julio de 2025 los interesados pueden además presentar un reclamo directamente ante las DIFC Courts.
¿Qué cambió en la ley de protección de datos del DIFC en 2025?
La DIFC Laws Amendment Law No. 1 of 2025, vigente desde el 15 de julio de 2025, agregó un derecho de acción privado que permite a los interesados demandar directamente a un controller o processor a través de las DIFC Courts, amplió el alcance extraterritorial de la ley y endureció las condiciones bajo las cuales se pueden divulgar datos a autoridades públicas.
¿Puede una empresa transferir datos desde una entidad de ADGM o del DIFC hacia su propia filial en el territorio continental de los EAU sin garantías adicionales?
Esta no es una transferencia 'adecuada' resuelta bajo las reglas de ninguna de las dos zonas francas. Ni la lista de adecuación publicada del DIFC ni la de ADGM incluyen al territorio continental de los EAU ni hacen referencia a la PDPL federal, y el régimen federal no tiene ninguna lista de adecuación propia porque el mecanismo destinado a crear una nunca se puso en funcionamiento. Trate las transferencias al territorio continental como una cuestión de cumplimiento abierta, no como un flujo intragrupo de rutina.
¿Cómo se compara el plazo de notificación de brechas de los EAU con la regla de 72 horas del GDPR?
Varía según el régimen. ADGM fija un estándar comparable: sin demora injustificada, y de ser factible no más tarde de 72 horas, ante su Commissioner. El DIFC no fija ningún plazo horario fijo, ni para el regulador ni para los individuos afectados, usando solamente un estándar de 'tan pronto como sea factible'. La PDPL federal no fija ningún plazo. El Article 9 exige que el controller notifique al UAE Data Bureau cuando tome conocimiento de una brecha, pero deja el período real a Executive Regulations que nunca se han emitido, por lo que la cifra de 72 horas que a veces se cita para el régimen federal de los EAU no está en el texto de la ley.
¿La PDPL federal de los EAU tiene un derecho de acción privado como el que ahora tiene el DIFC?
No. La PDPL federal no establece un mecanismo de aplicación comparable basado en tribunales para los interesados, y con las Executive Regulations y el regulador operativo todavía faltantes, actualmente no existe ninguna vía federal de aplicación establecida de ningún tipo.
¿La nueva Artificial Intelligence and Data Authority de los EAU resolverá las brechas de la PDPL federal?
Eso todavía no está confirmado. El anuncio del Cabinet de junio de 2026 que creó la Authority consolidó a la UAE Data Office dentro de un nuevo organismo enfocado en IA, la economía digital y el gobierno digital, pero el anuncio en sí no mencionó a la PDPL ni se comprometió a terminar sus Executive Regulations. Algunos comentaristas jurídicos esperan que la Authority eventualmente asuma esa tarea, pero se trata de una inferencia externa, no de un compromiso declarado por el gobierno.
Actualizaciones
La DIFC Laws Amendment Law No. 1 of 2025 entró en vigor, agregando un derecho de acción privado ante las DIFC Courts, ampliando el alcance extraterritorial de la Data Protection Law, y endureciendo el estándar para divulgar datos a autoridades públicas.
El Vicepresidente y Primer Ministro de los EAU, Sheikh Mohammed bin Rashid Al Maktoum, aprobó la creación de una nueva Artificial Intelligence and Data Authority, que consolida a la UAE Data Office (el regulador previsto de la PDPL federal, que nunca llegó a ser operativo) con otros dos organismos gubernamentales de digitalización e IA. El anuncio no abordó el estado de las Executive Regulations de la PDPL, aún sin emitir.
Fuentes y referencias
- Federal Decree-Law No. 45 of 2021 Concerning the Protection of Personal Data, registro oficial de legislación (fechas de emisión, gaceta, entrada en vigor, estado activo)(uaelegislation.gov.ae).gov
- Página del gobierno de los EAU sobre las leyes de protección de datos y la Data Office(u.ae).gov
- Anuncio del Cabinet de los EAU: Mohammed bin Rashid aprueba la creación de la Artificial Intelligence and Data Authority (14 de junio de 2026)(uaecabinet.ae).gov
- DIFC Data Protection Law No. 5 of 2020, entrada en la base de datos legal(difc.com).gov
- El DIFC anuncia la promulgación de enmiendas a través de la DIFC Laws Amendment Law No. 1 of 2025(difc.com).gov
- Commissioner of Data Protection del DIFC, Data Export and Sharing (transferencia transfronteriza, lista de adecuación)(difc.com).gov
- DIFC Data Protection Law No. 5 of 2020, texto consolidado (Articles 41-42 notificación de brechas, Schedule 2 sanciones)(difc.com).gov
- Office of Data Protection de ADGM, panorama general(adgm.com).gov
- Office of Data Protection de ADGM, tarifas de registro y renovación(adgm.com).gov
- Office of Data Protection de ADGM, jurisdicciones adecuadas para transferencia transfronteriza(adgm.com).gov
- Office of Data Protection de ADGM, acciones regulatorias (Penalty Notice de Okadoc Technologies; Direction Notice de VentureRock Global)(adgm.com).gov
- ADGM Data Protection Regulations 2021, texto consolidado, Rulebook oficial de ADGM (sections 32-33 notificación de brechas, sections 55 y 59 sanciones y compensación). Nota: la Data Protection Regulations usa 'sections', no 'Articles'.(en.adgm.thomsonreuters.com).gov
- Regulation (EU) 2016/679 (Reglamento General de Protección de Datos)(eur-lex.europa.eu).gov
- Commissioner of Data Protection del DIFC, Supervisión and Enforcement (avisos de decisión publicados y volúmenes de multas administrativas)(difc.com).gov
- Federal Decree-Law No. 44 of 2021, que establece la Emirates Data Office(uaelegislation.gov.ae).gov