Saltar al contenido principal
Cuota del PIB no petrolero: 55% PIB real 2025 |Desempleo saudí: 7,2% T4 2025 |Activos del PIF: 925.000 mill. $ estimación 2025 |IED sobre PIB: 2,8% último dato 2025 |Participación laboral femenina: 35,0% último dato 2025 |Calificación crediticia: Aa3/A+/A+ Moody's/Fitch/S&P |Crecimiento del PIB: 4,5% real 2025 |Peregrinos de la Umra: 18 mill.+ del extranjero 2025 |Cuota del PIB no petrolero: 55% PIB real 2025 |Desempleo saudí: 7,2% T4 2025 |Activos del PIF: 925.000 mill. $ estimación 2025 |IED sobre PIB: 2,8% último dato 2025 |Participación laboral femenina: 35,0% último dato 2025 |Calificación crediticia: Aa3/A+/A+ Moody's/Fitch/S&P |Crecimiento del PIB: 4,5% real 2025 |Peregrinos de la Umra: 18 mill.+ del extranjero 2025 |
Inicio Análisis y editorial Mapa operativo del cumplimiento de la PDPL saudí: privacidad, clasificación de datos, transferencias y controles ciber
Capa 2 regulación

Mapa operativo del cumplimiento de la PDPL saudí: privacidad, clasificación de datos, transferencias y controles ciber

Comprobaciones de cumplimiento para operadores: PDPL saudí, clasificación NDMO, transferencias, datos abiertos, nube y ciberseguridad.

Donovan Vanderbilt · · 21 min de lectura
Análisis
Inteligencia editorial independiente

La privacidad de datos y el cumplimiento ciber en Arabia Saudí son el sistema operativo para el uso de datos en el Reino: la PDPL regula los datos personales, la Plataforma de Gobernanza de Datos de la SDAIA presta servicios de cumplimiento en materia de privacidad, las políticas de la NDMO configuran la clasificación, el intercambio y los datos abiertos, y los controles de la NCA definen las pruebas básicas de ciberseguridad. Una empresa debería tratar la privacidad y la gobernanza de datos como una única revisión antes de recopilar, alojar, transferir, analizar o entrenar IA con datos saudíes. La prueba inmediata es si la organización puede demostrar, antes del lanzamiento, un tratamiento lícito, la clasificación, la revisión de las transferencias, los controles de seguridad, la conservación, la respuesta ante brechas y la rendición de cuentas [S1], [S2], [S3], [S4].

Esto es especialmente importante para los proveedores que entran en contratos del sector público, de la nube, sanitarios, financieros, de telecomunicaciones, de ciudades inteligentes y de IA. Un aviso de privacidad, por sí solo, no protege la privacidad. Una región de nube local, por sí sola, no demuestra la licitud de la transferencia ni la residencia de los datos. Un certificado de seguridad genérico, por sí solo, no ajusta un sistema a los requisitos de la NDMO, la PDPL, la NCA, la CST, la DGA y del sector.

Quién lo controla

La autoridad en Arabia Saudí se reparte por funciones. La SDAIA es la autoridad central de datos e IA para los materiales relacionados con la PDPL y los servicios de la Plataforma de Gobernanza de Datos. La plataforma afirma que se orienta a la gestión y la gobernanza de datos, así como a la protección de datos personales, y enumera servicios como la evaluación de impacto en la privacidad, la notificación de brechas de datos personales, los informes y reclamaciones, la aclaración de dictámenes jurídicos, la aprobación del método de intercambio de datos, la autoevaluación y la evaluación de ética de la IA [S2].

La NDMO es la capa nacional de gobernanza de datos. Sus políticas se dirigen de forma más directa a los datos públicos y a los ecosistemas del sector público, pero afectan a los proveedores privados cuando estos alojan, enriquecen, integran, analizan, protegen o manejan de cualquier otro modo datos del sector público. La NCA es el punto de referencia de ciberseguridad para controles como la protección de datos e información, la criptografía, las copias de seguridad, la ciberseguridad de terceros y la ciberseguridad de la nube o del alojamiento [S3].

La CST regula la prestación de servicios de computación en la nube. Las políticas de gobierno digital de la DGA exigen que el diseño de los servicios digitales del Gobierno tenga en cuenta los requisitos de privacidad de datos de la SDAIA y los requisitos de ciberseguridad de la NCA, y orientan a las entidades públicas hacia soluciones en la nube alineadas con Cloud First y con las normas de nube de la CST [S5], [S6]. Los reguladores sectoriales pueden añadir obligaciones más estrictas para las finanzas, la sanidad, los seguros, las telecomunicaciones, la energía, la educación, el transporte y los mercados de capitales.

Por qué importa para el dominio saudí en IA

La ambición saudí en IA depende de un uso de datos de alta confianza. El lanzamiento de HUMAIN situó a una empresa propiedad del PIF en la infraestructura de IA, los centros de datos, las capacidades de nube, los modelos y las soluciones, mientras que el anuncio del PIF con Google Cloud describió un centro de IA cerca de Dammam para modelos en árabe y aplicaciones de IA específicas de Arabia Saudí, supeditado a las aprobaciones regulatorias [S7], [S8]. Esos proyectos necesitan datos gobernados, no solo capacidad de cómputo.

Para los inversores y los operadores, la pregunta clave no es si Arabia Saudí está construyendo capacidad de IA. Es si un conjunto de datos concreto puede tratarse, clasificarse, compartirse, transferirse, alojarse, protegerse y reutilizarse de forma lícita para la analítica o el desarrollo de modelos. Una gestión débil de los datos personales ralentiza la aprobación, una clasificación débil genera riesgo de fuga, unos controles de nube débiles limitan las cargas de trabajo y unas pruebas de auditoría débiles complican la contratación.

Mapa institucional

Funciones de SDAIA, NDMO, Humain, MCIT y CST

El mapa de cumplimiento debe leerse por funciones, no solo por siglas.

InstituciónFunción principalQué debería verificar una empresa
SDAIAAutoridad de datos e IA, incluidos los materiales oficiales de la plataforma relacionados con la PDPLEl texto vigente de la PDPL, los materiales de desarrollo, los servicios de la plataforma, los canales de reclamación y de brechas, y las directrices de gobernanza de la IA [S1], [S2]
NDMOCapa de política nacional de gobernanza de datosLas directrices de clasificación de datos, el intercambio de datos, los datos abiertos, el acceso a la información, los registros, la titularidad, la conservación y el tratamiento de datos del sector público [S4]
NCAControles nacionales de ciberseguridadLas pruebas sobre activos, accesos, criptografía, copias de seguridad, incidentes, terceros, nube, alojamiento y protección de datos [S3]
CSTRegulación de la nube y de la tecnología de comunicacionesLas normas de prestación de servicios de computación en la nube, las obligaciones de los proveedores, los derechos de los clientes y los requisitos de registro o cualificación [S5]
DGAMarco regulatorio del gobierno digitalLos requisitos de plataforma pública, nube, privacidad desde el diseño, ciberseguridad y servicios digitales [S6]
HUMAIN y las empresas de IA del PIFCapa comercial de infraestructura y soluciones de IASi la carga de trabajo, el flujo de datos, el modelo de soporte y la vía de transferencia pueden superar las comprobaciones de privacidad, ciberseguridad, nube y sector [S7], [S8]

La implicación práctica es sencilla: no existe una única casilla de cumplimiento para los proyectos de datos en Arabia Saudí. Un servicio digital puede necesitar una revisión de la PDPL, una gobernanza de datos al estilo de la NDMO, un mapeo de controles de la NCA, un análisis de nube de la CST, una alineación con los servicios públicos de la DGA, una revisión del regulador sectorial y pruebas contractuales.

Sector público, PIF y sector privado

Las entidades públicas tienen la exposición más clara a la NDMO, porque las políticas nacionales de gobernanza de datos se dirigen a la gestión de datos del Gobierno. Necesitan titularidad, catalogación, clasificación, controles de intercambio, revisión de datos abiertos, conservación y pruebas de auditoría antes de que los datos se intercambien o se publiquen [S4].

Las empresas del PIF y los campeones nacionales se sitúan en una zona más compleja. Pueden actuar como empresas comerciales ordinarias, plataformas estratégicas respaldadas por el Estado, proveedores del sector público, operadores de centros de datos, prestadores de servicios de IA o participantes de sectores regulados. Su postura de cumplimiento a menudo tiene que satisfacer tanto a clientes y socios como a los reguladores formales.

Las empresas privadas no deberían dar por sentado que la PDPL es la única cuestión. A un proveedor de software, un proveedor de nube, un integrador de sistemas, un desarrollador de IA, un proveedor de servicios gestionados o un consultor de analítica se le puede exigir que muestre una política de clasificación y tratamiento de datos, registros de actividades de tratamiento, un mapa de transferencias, pruebas de seguridad en la nube, procedimientos ante incidentes y controles de los subencargados antes de que un cliente saudí serio apruebe el despliegue.

Tecnología e infraestructura

Nube y centros de datos

Las decisiones sobre nube y centros de datos deberían partir de la clasificación. Los Controles Esenciales de Ciberseguridad de la NCA incluyen la titularidad de los datos y de la información, la clasificación y el etiquetado, la privacidad, la criptografía, las copias de seguridad, la ciberseguridad de terceros y los requisitos de ciberseguridad de alojamiento o de nube. También exigen clasificar los datos antes de alojarlos en servicios de nube o de hosting, y que el alojamiento y el almacenamiento de la información de la organización se realicen dentro de Arabia Saudí en el contexto de control pertinente [S3].

Eso no significa que cada carga de trabajo saudí tenga una única respuesta. Un conjunto de datos públicos abiertos, una base de datos interna de compras, una historia clínica, un registro de servicio al ciudadano, una tabla de transacciones financieras, un corpus de entrenamiento de IA y un ticket de soporte con datos personales pueden generar obligaciones distintas. La misma arquitectura también puede generar problemas ocultos de transferencia a través de la administración remota, la telemetría, las copias de seguridad, las herramientas de observabilidad, la evaluación de modelos, las capturas de pantalla del servicio de asistencia o el soporte desde el extranjero.

Las normas de nube de la CST añaden una capa de regulación de mercado. Su decisión de 2023 aprobó la versión 4 del Reglamento de Prestación de Servicios de Computación en la Nube y sus guías asociadas, en sustitución del anterior Marco Regulatorio de Computación en la Nube versión 3, y entró en vigor el 10 de octubre de 2023 [S5]. La política de la DGA añade una capa operativa para el sector público al orientar las plataformas digitales del Gobierno hacia la adopción de la nube en línea con Cloud First del MCIT y con las normas de nube de la CST [S6].

Modelos, chips y plataformas

Los sistemas de IA heredan el estatus legal y de seguridad de sus datos. Un modelo que use datos de clientes saudíes, registros del sector público, datos de salud, datos de identidad, datos de crédito, datos de localización, datos de empleo o registros de servicio al ciudadano no debería aprobarse solo en función del rendimiento del modelo. Necesita trazabilidad de los datos, finalidad, base jurídica, clasificación, conservación, anonimización, gestión de derechos, registro de actividad, supervisión humana y controles ciber. [S6]

Los Principios de Ética de la IA de la SDAIA conectan la gobernanza de la IA con la privacidad, la seguridad, la rendición de cuentas, la equidad, la transparencia, la fiabilidad y el diseño centrado en las personas. El marco integra la gobernanza de datos en el ciclo de vida de la IA, en lugar de dejarla como un ejercicio de documentación posterior [S9].

Aquí las normas ISO pueden ayudar, pero no sustituyen el análisis local. La norma ISO/IEC 27001 puede respaldar la gestión de la seguridad de la información, la ISO/IEC 27701 puede respaldar la gestión de la información de privacidad y la ISO/IEC 42001 puede respaldar los sistemas de gestión de la IA. La pregunta útil ante una norma ISO de privacidad de datos es si las pruebas de certificación se ajustan realmente a las obligaciones de la PDPL, al tratamiento de datos de la NDMO, a los controles de la NCA, a las normas de nube de la CST y a los contratos sectoriales.

Adopción por el Gobierno

La adopción por el Gobierno es la prueba más difícil, porque los sistemas públicos pueden afectar a la identidad, las prestaciones, las licencias, la educación, la sanidad, la justicia, los pagos, la contratación y los servicios críticos. La política de diseño de servicios digitales de la DGA apunta expresamente a la privacidad desde el diseño y a la privacidad por defecto conforme a los requisitos de la SDAIA, además de los requisitos de ciberseguridad de la NCA [S6].

En un sistema del sector público, las pruebas operativas deberían incluir:

Ámbito de la pruebaQué mostrar
Inventario de datosSistemas, conjuntos de datos, responsables, finalidades, campos, fuentes y destinatarios
Clasificación de datosEtiqueta aprobada, requisitos de tratamiento, restricciones y responsable de la revisión
Privacidad de los datos personalesCategorías de datos personales, datos sensibles, interesados, y las funciones de responsable y encargado del tratamiento
Pruebas de privacidad del ROPAFinalidades del tratamiento, destinatarios, conservación, transferencias, garantías y responsable rendidor de cuentas
Revisión de transferenciasPaíses, encargados del tratamiento, acceso remoto, copias de seguridad, soporte, garantías y evaluación de riesgos
Controles ciberAccesos, cifrado, registro de actividad, gestión de vulnerabilidades, copias de seguridad, respuesta y controles de proveedores
Controles de IAProcedencia de los conjuntos de datos, evaluación, supervisión de modelos, revisión de sesgos, supervisión humana y escalado de incidentes

Política y cumplimiento

Gobernanza de datos

La gobernanza de datos es el puente entre la privacidad y la ciberseguridad. Sin un modelo de inventario y de clasificación, una organización no puede saber con fiabilidad si puede tratar datos personales, publicar un conjunto de datos, compartir datos con un proveedor, trasladar cargas de trabajo a la nube, conservar registros de actividad, entrenar un sistema de IA o transferir registros fuera del Reino.

Un ejemplo de política de clasificación de datos preparada para Arabia Saudí debería definir etiquetas, responsables, niveles de acceso, permisos de intercambio, reglas de cifrado, reglas de alojamiento en la nube, restricciones de transferencia, conservación, destrucción, revisión de la publicación y vías de escalado. La política también debería explicar cómo se aprueban las excepciones y cómo se conservan las pruebas. Para el trabajo con el sector público, la política debería ajustarse a los materiales de la NDMO y a los requisitos del cliente, en lugar de copiarse de una plantilla global genérica [S4].

Una plataforma de datos abiertos es un canal de publicación controlado, no un vertedero. El Banco Nacional de Datos describe la Plataforma de Datos Abiertos como un lugar donde las entidades públicas y las organizaciones del sector privado pueden publicar conjuntos de datos de forma abierta en aras de la transparencia, la innovación y la rendición de cuentas; la misma página enumera plataformas de datos como el Data Lake, el Data Marketplace, el Catálogo Nacional de Datos y la Plataforma de Datos de Referencia [S10]. La publicación sigue requiriendo una revisión de clasificación, privacidad, confidencialidad, titularidad, calidad, formato y reutilización.

Ética de la IA

La ética de la IA importa porque el daño a la privacidad puede producirse antes de una brecha. Puede ocurrir cuando un modelo usa datos para una nueva finalidad, infiere atributos sensibles, automatiza una decisión de alto impacto, produce resultados injustos, expone datos personales en sus salidas o dificulta impugnar un servicio público.

Los principios básicos de la privacidad de datos siguen siendo prácticos: limitación de la finalidad, minimización, transparencia, exactitud, seguridad, limitación de la conservación, derechos de los interesados y rendición de cuentas. La IA eleva lo que está en juego porque puede conectar conjuntos de datos que no se recopilaron originalmente para relacionarse entre sí, y porque las salidas de los modelos pueden influir en la elegibilidad, la priorización, la fijación de precios, el tratamiento, la contratación, el crédito, la seguridad o el acceso a los servicios públicos.

Para los proyectos saudíes de IA, la pregunta operativa mínima es si el equipo puede explicar qué datos se usan, por qué están permitidos, cómo se clasifican, si contienen datos personales o datos personales sensibles, si salen de Arabia Saudí, cuánto tiempo se conservan, cómo se vigila el riesgo de las salidas y quién responde cuando el sistema falla.

Privacidad y seguridad

El cumplimiento de la PDPL empieza por la función y la finalidad. La organización debería saber si es responsable del tratamiento, encargado del tratamiento, participante conjunto, proveedor, subencargado, entidad pública o empresa de un sector regulado. Debería documentar por qué va a tratar datos personales, qué categorías intervienen, qué aviso o base jurídica se aplica, quién recibe los datos, cuánto tiempo se conservan y cómo se gestionan los derechos de los interesados [S1], [S2].

El texto de la PDPL exige a los responsables del tratamiento poner a disposición las políticas de privacidad antes de la recopilación, identificar las finalidades de la recopilación y los derechos de los interesados, aplicar medidas organizativas, administrativas y técnicas, notificar a la autoridad competente tras los incidentes relevantes con datos personales y realizar evaluaciones de impacto en relación con los productos o servicios según la naturaleza de la actividad del responsable [S1].

La transferencia internacional es una revisión aparte. El artículo 29 de la PDPL permite la transferencia o divulgación fuera del Reino solo para finalidades determinadas y con sujeción a condiciones, entre ellas que no se perjudique la seguridad nacional ni los intereses vitales, que exista un nivel adecuado de protección fuera del Reino y que la transferencia se limite al mínimo de datos personales necesario [S1]. El reglamento de transferencias añade garantías como las cláusulas contractuales tipo, las normas comunes vinculantes y los certificados de acreditación en determinados casos, y exige evaluaciones de riesgos para algunas transferencias, incluidas ciertas transferencias de datos sensibles de forma continuada o generalizada [S11].

Las condiciones de ciberprotección deberían traducirse en pruebas, no en eslóganes. Los controles de la NCA apuntan a la titularidad de los datos, la clasificación, la privacidad, el cifrado en tránsito y en reposo según la clasificación y los requisitos aplicables, la prueba de copias de seguridad y de recuperación, las cláusulas contractuales con terceros, la comunicación de incidentes, la evaluación de riesgos y los controles de alojamiento o de nube [S3]. El mejor mapa de pruebas conecta estos controles con la PDPL y la NDMO, en lugar de mantener hojas de cálculo separadas para los equipos jurídico, de datos y de ciberseguridad.

Implicaciones para el mercado

Oportunidad para los proveedores

Los compradores saudíes necesitan sistemas de cumplimiento operativos. La demanda más fuerte se dará probablemente en operaciones de privacidad, catálogos de datos, clasificación, seguridad en la nube, GRC de ciberseguridad, riesgo de terceros, gobernanza de la IA, prevención de fugas de datos, revisión de transferencias y pruebas de auditoría.

Categoría de proveedorNecesidad del comprador saudí
Operaciones de privacidadAvisos, consentimiento cuando sea necesario, ROPA, solicitudes de derechos, flujo de trabajo ante brechas, evaluación de impacto, conservación y pruebas de los encargados del tratamiento
Gobernanza de datosCatálogo, trazabilidad, clasificación, calidad, aprobaciones de intercambio, revisión de datos abiertos y pruebas de destrucción
GRC de ciberseguridadMapeo de controles de la NCA, registros de activos y de riesgos, revisiones de terceros, incidentes, vulnerabilidades y evidencias de auditoría
Seguridad en la nubeArquitectura de alojamiento en Arabia Saudí, cifrado, identidad, registros, gestión de la postura de seguridad, copias de seguridad y pruebas de recuperación
Gobernanza de la IAAprobaciones de conjuntos de datos, registros de riesgo de modelos, registros de evaluación, supervisión, supervisión humana y revisión de las salidas

El error comercial es vender una herramienta sin el mapa de controles. Los clientes saudíes preguntarán dónde se alojan los datos, si los equipos de soporte pueden acceder a ellos, si los registros contienen datos personales, si se excluye el entrenamiento de modelos, si se declaran los subencargados, si se aplican las etiquetas de clasificación y si las pruebas pueden resistir una auditoría o la revisión del regulador.

Restricciones de talento, energía y geopolítica

La capacidad de ejecución es la restricción que subyace a muchos programas de cumplimiento. Los proyectos de datos saudíes requieren abogados de privacidad, arquitectos de ciberseguridad, ingenieros de nube, responsables de datos, especialistas en datos en árabe, equipos de compras, responsables de gobernanza de la IA, equipos de respuesta ante incidentes y auditores que entiendan el mismo sistema desde ángulos distintos.

La energía y la geopolítica también importan. Los grandes centros de datos requieren electricidad, refrigeración, chips, resiliencia de red, conciencia de los controles de exportación, continuidad de los proveedores y modelos de soporte seguros. Los anuncios del PIF y de HUMAIN muestran una ambición respaldada por el Estado, pero la ambición oficial todavía tiene que convertirse en cargas de trabajo aprobadas, operaciones fiables y confianza de los clientes [S7], [S8].

Para los nuevos entrantes extranjeros, la regla práctica es incorporar el cumplimiento saudí a la arquitectura del producto. Si un proveedor puede demostrar la clasificación, la gestión de datos personales, los controles de transferencia, las pruebas de ciberseguridad, las opciones de alojamiento local y la auditabilidad antes de la negociación, reduce la fricción en la contratación. Si esos controles se improvisan después de firmar el contrato, el proyecto se vuelve más lento, más arriesgado y más caro.

FAQ

¿Cómo se conectan la privacidad y los datos en el cumplimiento saudí?

La privacidad y los datos están conectados porque una decisión de privacidad depende de saber qué datos existen, por qué se recopilan, quién es su titular, cómo se clasifican, dónde se alojan, quién los recibe, si son personales o sensibles y si pueden compartirse, transferirse, conservarse, borrarse o publicarse [S1], [S4].

¿Qué significa «privacidad protegida» en la práctica?

Significa que la organización puede demostrar un tratamiento lícito, los avisos, la gestión de derechos, el control de accesos, la minimización de datos, el cifrado u otras medidas de seguridad, la disciplina de conservación, la respuesta ante incidentes, la notificación de brechas cuando proceda y las garantías de transferencia [S1], [S2], [S3].

¿Qué es una política de clasificación y tratamiento de datos?

Es una política operativa que asigna etiquetas a los datos y define las reglas de tratamiento asociadas a cada etiqueta. Debería abarcar la titularidad, el acceso, el cifrado, el alojamiento en la nube, el intercambio, la transferencia, la conservación, el borrado, la revisión de datos abiertos y el escalado.

¿Qué debería incluir un ejemplo de política de clasificación de datos?

Debería incluir categorías de clasificación, responsables de negocio, ejemplos a nivel de campo, ubicaciones de almacenamiento permitidas, reglas de acceso, reglas de intercambio, comprobaciones de datos abiertos, límites de transferencia, plazos de conservación, pruebas de destrucción y una cadencia de revisión. En el trabajo con el sector público saudí, la política debería ajustarse a las directrices de clasificación de datos de la NDMO o específicas del comprador [S4].

¿Qué significa tratar datos personales?

Tratar datos personales es manejar información relativa a una persona identificable, lo que incluye la recopilación, el almacenamiento, la organización, el uso, la divulgación, la transferencia, la publicación, la alteración, la conservación, el borrado o manejos similares. Los registros de actividad, los tickets de soporte, las copias de seguridad, la analítica y los datos de entrenamiento de IA pueden ser todos relevantes [S1].

¿Qué son las pruebas de privacidad del ROPA?

ROPA significa registros de actividades de tratamiento. En las operaciones saudíes, un ROPA útil debería mostrar finalidades, categorías de datos, interesados, responsables del tratamiento, encargados del tratamiento, destinatarios, plazos de conservación, vías de transferencia, garantías y responsables rendidores de cuentas.

¿Qué es una plataforma de datos abiertos en Arabia Saudí?

El Banco Nacional de Datos de Arabia Saudí describe la Plataforma de Datos Abiertos como un canal para que las entidades públicas y las organizaciones del sector privado publiquen conjuntos de datos de forma abierta en aras de la transparencia, la innovación y la rendición de cuentas. La publicación sigue requiriendo una revisión de clasificación, privacidad, calidad, titularidad y sensibilidad [S10].

¿Cuáles son los principios básicos de la privacidad de datos?

Los principios prácticos son la limitación de la finalidad, la minimización, la transparencia, la exactitud, la seguridad, la limitación de la conservación, la gestión de derechos y la rendición de cuentas. Los proyectos saudíes deberían aplicarlos a través de la PDPL, la gobernanza de la NDMO, los controles de la NCA y las normas sectoriales cuando corresponda [S1], [S3], [S4].

¿Qué norma ISO se usa para la privacidad de datos?

La ISO/IEC 27701 es la extensión habitual de gestión de la información de privacidad de la ISO/IEC 27001. Puede respaldar el aseguramiento, pero no sustituye los requisitos saudíes de la PDPL, la NDMO, la NCA, la CST, la DGA ni los del sector.

¿Es esto asesoramiento jurídico sobre privacidad?

No. Es un análisis de cumplimiento para operadores y nuevos entrantes en el mercado. Las obligaciones saudíes vinculantes deben verificarse con abogados cualificados, los materiales oficiales de la SDAIA y la NCA, los contratos vigentes, las condiciones de la nube y los reguladores sectoriales.

¿Qué es la gestión de datos personales?

La gestión de datos personales es el control diario de los datos personales a lo largo de la recopilación, la clasificación, el uso, el acceso, el intercambio, la transferencia, la conservación, el borrado, la gestión de derechos y la respuesta ante brechas. Es la vía por la que el cumplimiento de la PDPL se vuelve operativo en lugar de teórico.

Análisis relacionado

Pruebas adicionales que seguir

El cumplimiento en materia de privacidad de datos también debería contrastarse con la biblioteca de documentos regulatorios de la Autoridad Nacional de Ciberseguridad, porque la PDPL, la clasificación de datos, los controles de nube y las obligaciones de ciberseguridad suelen solaparse en las revisiones reales de proveedores [S12].

Fuentes

  1. [S1] Plataforma de Gobernanza de Datos de la SDAIA, página oficial de la normativa, «Personal Data Protection Law», consultada el 26 de mayo de 2026, https://dgp.sdaia.gov.sa/wps/portal/pdp/knowledgecenter/details/PDPL/

  2. [S2] Plataforma de Gobernanza de Datos de la SDAIA, página oficial de la plataforma, «About the Platform», consultada el 26 de mayo de 2026, https://dgp.sdaia.gov.sa/wps/portal/pdp/about/objectives/

  3. [S3] Autoridad Nacional de Ciberseguridad, PDF oficial, «Essential Cybersecurity Controls», consultado el 26 de mayo de 2026, https://nca.gov.sa/ecc-en.pdf

  4. [S4] SDAIA / Oficina Nacional de Gestión de Datos, PDF oficial, «National Data Governance Policies», consultado el 26 de mayo de 2026, https://sdaia.gov.sa/ndmo/Files/PoliciesEn001.pdf

  5. [S5] Comisión de Comunicaciones, Espacio y Tecnología, página oficial de la decisión, «Approval on the Update of the Cloud Computing Service Provisioning Regulations and its Guides», fecha de la decisión 8 de octubre de 2023, consultada el 26 de mayo de 2026, https://www.cst.gov.sa/en/regulations-and-licenses/decisions/Regulation-1482

  6. [S6] Autoridad de Gobierno Digital, página oficial de políticas, «Digital Government Policies», publicada el 10 de marzo de 2024, consultada el 26 de mayo de 2026, https://dga.gov.sa/en/regulatory-documents/Digital-government-policies

  7. [S7] Fondo de Inversiones Públicas, nota de prensa oficial, «HRH Crown Prince launches HUMAIN as global AI powerhouse», 12 de mayo de 2025, consultada el 26 de mayo de 2026, https://www.pif.gov.sa/en/news-and-insights/press-releases/2025/hrh-crown-prince-launches-humain-as-global-ai-powerhouse/

  8. [S8] Fondo de Inversiones Públicas, nota de prensa oficial, «PIF and Google Cloud to create advanced AI hub in Saudi Arabia», 30 de octubre de 2024, consultada el 26 de mayo de 2026, https://www.pif.gov.sa/en/news-and-insights/press-releases/2024/pif-and-google-cloud-to-create-advanced-ai-hub-in-saudi-arabia/

  9. [S9] Autoridad Saudí de Datos e Inteligencia Artificial, PDF oficial, «AI Ethics Principles», septiembre de 2023, consultado el 26 de mayo de 2026, https://sdaia.gov.sa/en/SDAIA/about/Documents/ai-principles.pdf

  10. [S10] Banco Nacional de Datos / SDAIA, página oficial de la plataforma, «National Data Bank», última modificación el 26 de enero de 2026, consultada el 26 de mayo de 2026, https://data.gov.sa/en

  11. [S11] Plataforma de Gobernanza de Datos de la SDAIA, PDF oficial, «Regulation on Personal Data Transfer Outside the Kingdom», consultado el 26 de mayo de 2026, https://dgp.sdaia.gov.sa/wps/wcm/connect/e5bbede0-1119-4f70-b4ef-f043ce58d780/Regulation%2Bon%2BPersonal%2BData%2BTransfer%2BOutside%2Bthe%2BKingdom..pdf?CACHEID=ROOTWORKSPACE-e5bbede0-1119-4f70-b4ef-f043ce58d780-p6OMj1M&CONVERT_TO=url&MOD=AJPERES

  12. [S12] Autoridad Nacional de Ciberseguridad, biblioteca oficial de documentos regulatorios, fuente oficial del regulador de ciberseguridad, consultada el 26 de mayo de 2026, https://nca.gov.sa/en/regulatory-documents/