Qué significa
Qué es
La privacidad de datos y el cumplimiento ciber en Arabia Saudí son hoy un problema de gobernanza combinado: la PDPL rige los datos personales, las políticas de la NDMO rigen la gestión y la clasificación de los datos nacionales, los controles de la NCA definen las bases mínimas de ciberseguridad y las normas saudíes de datos abiertos deciden qué conjuntos de datos públicos pueden publicarse. Cualquier empresa que vaya a tratar datos personales, alojar cargas de trabajo, suministrar sistemas de IA, gestionar infraestructura de nube o trabajar con entidades públicas saudíes debería mapear sus obligaciones de privacidad y datos antes del despliegue, no después de contratar. La cuestión práctica no es solo si la privacidad está protegida en un aviso. Es si la organización puede demostrar un tratamiento lícito, clasificar los datos correctamente, controlar las transferencias fuera del reino, asegurar los sistemas, documentar los registros de actividades de tratamiento y separar los datos abiertos de los datos restringidos [S1], [S2], [S3], [S4].
La principal pila de cumplimiento tiene cuatro capas.
| Capa | Cuestión central | Principal autoridad o fuente saudí | Evidencia típica |
|---|---|---|---|
| Privacidad de los datos personales | ¿Puede la organización recabar, usar, ceder, conservar o transferir datos personales de forma lícita? | Materiales de la SDAIA y de la PDPL | Aviso de privacidad, base del tratamiento, registro de consentimiento cuando proceda, flujo de derechos, procedimiento de brechas, evaluación de transferencias |
| Gobierno del dato | ¿Cómo se clasifican, comparten, conservan, destruyen y publican los datos? | Políticas nacionales de gobierno del dato de la NDMO | Inventario de datos, etiquetas de clasificación, acuerdos de intercambio, calendario de conservación, revisión de datos abiertos |
| Ciberseguridad | ¿Están los sistemas protegidos frente a accesos no autorizados, interrupciones, fugas y riesgos de la cadena de suministro? | Controles de ciberseguridad de la NCA | Registro de activos, controles de acceso, cifrado, registro de eventos, respuesta a incidentes, controles de terceros |
| Infraestructura digital | ¿Dónde se alojan, tratan, conectan y supervisan los datos? | CST, DGA, reguladores sectoriales, controles de la NCA | Clasificación de la nube, arquitectura de alojamiento, diligencia debida de proveedores, registros de auditoría, registros de residencia y transferencia de datos |
Este es un informe de cumplimiento, no asesoramiento jurídico. El análisis jurídico de privacidad saudí depende de los hechos, el sector, el tipo de dato, las partes, el modelo de alojamiento y las orientaciones vigentes del regulador.
Quién lo controla
Arabia Saudí tiene una autoridad distribuida, no un único regulador de privacidad y ciberseguridad.
La SDAIA es central en el entorno de política de datos e IA y publica los materiales oficiales de la PDPL a través de su Plataforma de Gobierno del Dato. La NDMO, creada bajo la SDAIA, aporta las políticas nacionales de gobierno del dato que cubren la clasificación de datos, la protección de datos personales, el intercambio de datos, los datos abiertos y la libertad de información para las entidades públicas y sus ecosistemas de datos [S1], [S2], [S5].
La Autoridad Nacional de Ciberseguridad es el punto de referencia de los controles ciber nacionales. Sus Controles Esenciales de Ciberseguridad y sus Controles de Ciberseguridad en la Nube son especialmente relevantes para los proveedores del sector público, los proveedores de servicios en la nube, los sistemas críticos y las organizaciones conectadas a entornos públicos o regulados [S3], [S4].
El MCIT configura la política de economía digital. La CST regula los mercados de comunicaciones, espacio y tecnología, incluidos el registro de los servicios de computación en la nube y los requisitos reguladores relacionados. La DGA incide en los servicios de gobierno digital y en la política de nube preferente (cloud-first) para las entidades públicas. Los reguladores sectoriales pueden añadir requisitos de privacidad, externalización, ciberseguridad, localización de datos, auditoría y notificación de incidentes en finanzas, sanidad, telecomunicaciones, seguros, mercados de capitales, energía, educación y contratación pública [S6], [S7].
Por qué es clave para el liderazgo saudí en IA
La estrategia de IA de Arabia Saudí depende de la capacidad de movilizar datos a la vez que se protege a las personas, las entidades públicas, los intereses de seguridad nacional y las infraestructuras críticas. Los sistemas de IA requieren grandes conjuntos de datos, pero los regímenes de cumplimiento saudíes preguntan primero qué son los datos, quién los controla, si son personales o sensibles, si pueden salir del reino, si pueden usarse para la finalidad declarada y si el sistema puede asegurarse y auditarse [S1], [S5], [S8].
Eso convierte el cumplimiento en una cuestión de acceso al mercado. Los proveedores que puedan acreditar privacidad desde el diseño, ciberseguridad desde el diseño, clasificación de datos, registros de actividades de tratamiento, una trazabilidad de datos explicable y controles de transferencia serán más fáciles de aprobar en despliegues de alta confianza. Los proveedores que traten las normas saudíes de datos como un anexo contractual se arriesgan a retrasos en la contratación, retrabajo, exposición reguladora y desconfianza del cliente.
Mapa institucional
Papeles de SDAIA/NDMO/Humain/MCIT/CST
La SDAIA es la institución que lidera la agenda nacional de datos e IA de Arabia Saudí. Para los equipos de cumplimiento, el punto importante es operativo: la Plataforma de Gobierno del Dato de la SDAIA es el lugar donde deben consultarse los materiales oficiales de la PDPL y de gobierno del dato antes de cerrar decisiones [S1], [S2].
La NDMO es la capa práctica de gobierno del dato. Sus Políticas Nacionales de Gobierno del Dato fijan expectativas en ámbitos que importan a la IA y a los servicios digitales: clasificación de datos, intercambio de datos, datos abiertos, libertad de información y protección de datos personales. Por eso, una política saudí de clasificación y manejo de datos debe ser algo más que una política empresarial genérica. Debe definir los niveles de clasificación, la titularidad, el acceso, el intercambio permitido, las condiciones de publicación, la conservación, la destrucción y las reglas de escalado de manera que puedan asignarse al lenguaje de las políticas de la NDMO [S5].
Humain, anunciada por el PIF en 2025, añade una señal de mercado: Arabia Saudí está construyendo capacidad dedicada de empresas de IA junto al gobierno del dato del sector público. El papel de Humain no es regular la privacidad, pero sus ambiciones de plataforma, infraestructura, modelos y datos se enmarcan en el mismo entorno de cumplimiento que rige el acceso a los datos, el alojamiento en la nube, los controles ciber y la transferencia transfronteriza [S9].
El MCIT es relevante porque el entorno de cumplimiento es inseparable de la política y la infraestructura digitales saudíes. La CST es relevante porque las comunicaciones, la tecnología, la computación en la nube y los servicios de plataforma pueden crear interfaces reguladoras adicionales. Para las decisiones de nube y centros de datos, los equipos de cumplimiento deben consultar las normas de nube de la CST, los controles de nube de la NCA, la política de nube preferente de la DGA para el trabajo con la Administración y cualquier norma sectorial de externalización o ciberseguridad [S4], [S6], [S7].
Sector público frente a PIF frente a sector privado
Las entidades públicas soportan las obligaciones más claras de gobierno del dato y datos abiertos de la NDMO. Deben entender qué conjuntos de datos son públicos, cuáles restringidos, cuáles contienen datos personales y cuáles pueden compartirse o publicarse. Una plataforma de datos abiertos no es un vertedero de archivos públicos. Es un canal de publicación controlado para datos que han superado las comprobaciones de clasificación, privacidad, calidad, titularidad y aptitud para su difusión pública [S5], [S10].
Las empresas del PIF y los campeones nacionales operan a menudo en sectores comercialmente competitivos a la vez que sirven objetivos estratégicos del Estado. Pueden enfrentarse a una mezcla de deberes corporativos de privacidad, requisitos de contratación con el sector público, expectativas ciber y normas de reguladores sectoriales. Para estas entidades, la cuestión de cumplimiento no suele ser si la PDPL se aplica de forma aislada. Es cómo encajan entre sí la PDPL, un gobierno del dato inspirado en la NDMO, los controles de la NCA, los contratos con proveedores y las obligaciones sectoriales.
Los operadores del sector privado deben dar por hecho que los clientes saudíes pedirán controles documentados. Eso incluye registros de actividades de tratamiento, avisos de privacidad, reglas de conservación, procedimientos de brechas, lógica de clasificación, evaluaciones de transferencia, evidencias de seguridad de los proveedores y derechos de auditoría. Los proveedores extranjeros también deben esperar preguntas sobre el acceso de soporte, la telemetría, las copias de seguridad, los subencargados, el entrenamiento de modelos, la residencia de datos y si algún dato personal o dato clasificado del sector público sale de Arabia Saudí.
Tecnología e infraestructura
Nube y centros de datos
La arquitectura de nube debería empezar por la clasificación de datos. Una carga de trabajo que contenga datos abiertos públicos, registros ordinarios de negocio, datos personales, datos personales sensibles, registros de sistemas críticos o información pública restringida puede necesitar controles distintos de alojamiento, acceso, cifrado, registro, copia de seguridad, supresión y transferencia. Trasladar una carga de trabajo a una región saudí o a un centro de datos local puede reducir algunos riesgos, pero no responde por sí solo a las cuestiones jurídicas [S1], [S4], [S5].
Para el trabajo con la Administración, la política de nube preferente de la DGA y los requisitos de gobierno digital relacionados deben consultarse junto con los controles de ciberseguridad de la NCA. Para los proveedores de nube y sus clientes, las normas de la CST y los controles de ciberseguridad en la nube de la NCA pueden afectar al registro, los controles, la gestión de incidentes y las expectativas de aseguramiento [S4], [S6], [S7].
Para la infraestructura de IA, la cuestión de nube más difícil no suele ser la computación. Es el movimiento de datos. Los pipelines de entrenamiento, los feature stores, los sistemas de recuperación, las bases de datos vectoriales, las herramientas de observabilidad, los tickets de soporte, las copias de seguridad y los flujos de evaluación de modelos pueden generar todos transferencias, cesiones o usos secundarios. Una arquitectura con la privacidad protegida debe mostrar por dónde entran los datos, cómo se transforman, quién puede acceder a ellos, cuándo se suprimen y si en algún momento se envían fuera del reino.
Modelos, chips y plataformas
El cumplimiento saudí en IA no va solo de la salida del modelo. Va de todo el ciclo de vida de los datos que hay detrás del sistema.
Las plataformas de IA deberían soportar la trazabilidad de datos, la aprobación de conjuntos de datos, el acceso basado en roles, la conservación y supresión, la anonimización, el registro de prompts y salidas cuando proceda, los controles de datos de entrenamiento, los registros de evaluación y la supervisión de seguridad. Cuando haya datos personales de por medio, el responsable debería poder explicar la finalidad del tratamiento, qué datos se tratan, si intervienen datos personales sensibles, cómo se atienden las solicitudes de derechos y si se produce alguna transferencia fuera de Arabia Saudí [S1], [S2], [S8].
Las cadenas de suministro de chips y modelos añaden restricciones geopolíticas y operativas. La infraestructura avanzada de IA puede depender de hardware extranjero, alianzas de nube y soporte técnico transfronterizo. Eso no vuelve automáticamente no conforme un despliegue, pero sí exige una revisión más estrecha de las vías de acceso, los datos de soporte, la telemetría, la exposición a sanciones y controles de exportación, la respuesta a incidentes y los mecanismos de transferencia.
Adopción por la Administración
La adopción por la Administración eleva el listón de cumplimiento porque los servicios públicos pueden tocar la identidad, las prestaciones, la salud, las licencias, la educación, la justicia, el empleo, los pagos y las infraestructuras nacionales. Estos sistemas necesitan privacidad desde el diseño y ciberseguridad desde el diseño antes de su lanzamiento.
Para un proyecto público de IA o de datos, un paquete de controles creíble suele incluir:
| Ámbito de control | Lo que los equipos de contratación pueden esperar |
|---|---|
| Clasificación de datos | Categoría del conjunto de datos, titular, uso permitido, límites de intercambio, conservación, destrucción y estado de publicación |
| Gestión de datos personales | Finalidad, categoría de interesado, campos de datos personales, marca de dato sensible, base jurídica, aviso de privacidad y flujo de derechos |
| Evidencia ROPA de privacidad | Registro de actividades de tratamiento que muestre responsables, encargados, destinatarios, conservación, transferencias y garantías |
| Controles ciber | Inventario de activos, controles de acceso, gestión de accesos privilegiados, registro, gestión de vulnerabilidades, respuesta a incidentes y controles de proveedores |
| Gobernanza de la IA | Procedencia de los conjuntos de datos, resultados de evaluación, revisión de sesgo y calidad, supervisión humana, monitorización de modelos y procedimiento de escalado |
| Revisión de transferencias | Si algún dato, registro, copia de seguridad, acceso de soporte o material de entrenamiento de modelos sale de Arabia Saudí |
Política y cumplimiento
Gobierno del dato
El gobierno del dato es la capa operativa que subyace a la PDPL y a los controles ciber. Sin un modelo de inventario y clasificación, una organización no puede decidir de forma fiable si puede tratar datos personales, compartir un conjunto de datos, publicar datos abiertos, mover datos a la nube, entrenar un modelo o transferir datos fuera del reino.
Un ejemplo de política de clasificación de datos apta para Arabia Saudí debería incluir:
| Elemento | Lo que debe decidir |
|---|---|
| Categorías de clasificación | Qué etiquetas se usan y cómo se asignan a los requisitos de la NDMO o del cliente |
| Titularidad | Qué responsable de negocio aprueba la recogida, el intercambio, la conservación, la publicación y la supresión |
| Reglas de manejo | Quién puede acceder a los datos, en qué sistemas pueden almacenarse y qué cifrado o registro se exige |
| Reglas de intercambio | Si los datos pueden compartirse internamente, con proveedores, con otras entidades o con el público |
| Revisión de datos abiertos | Si el conjunto de datos puede publicarse en una plataforma de datos abiertos tras las comprobaciones de privacidad, sensibilidad y calidad |
| Conservación y destrucción | Cuánto tiempo se conservan los datos y cómo se evidencia su supresión |
| Escalado | Cuándo se requiere la aprobación jurídica, ciber, de privacidad o de dirección |
Los datos abiertos exigen una disciplina especial. La política de la NDMO respalda los datos abiertos, pero la publicación no debe prevalecer sobre las restricciones de privacidad, confidencialidad, seguridad nacional, comerciales o sectoriales. Un conjunto de datos que parece inocuo puede volverse sensible al combinarse con otros conjuntos de datos, datos de localización, campos de identidad, registros de transacciones o detalles operativos [S5], [S10].
Ética de la IA
Los principios de ética de la IA de la SDAIA refuerzan la idea de que la gobernanza de la IA no está separada de la privacidad y del gobierno del dato. Los equipos deberían identificar si un sistema de IA trata datos personales, si toma o apoya decisiones sobre personas, si la calidad de los datos o el sesgo podrían causar daño, si las personas pueden impugnar o revisar los resultados y si los usuarios comprenden el papel del sistema [S8].
Los principios básicos de la privacidad de datos son controles prácticos: limitación de la finalidad, minimización, exactitud, seguridad, limitación del plazo de conservación, transparencia, derechos de los interesados y tratamiento responsable. Estos principios importan aún más cuando los sistemas de IA reutilizan datos para predicción, elaboración de perfiles, personalización, ordenación (ranking), biometría o apoyo a la decisión automatizada.
Las normas ISO pueden ayudar, pero no sustituyen a los requisitos saudíes. La ISO/IEC 27701 puede apoyar la gestión de la información de privacidad, la ISO/IEC 27001 puede apoyar la gestión de la seguridad de la información y la ISO/IEC 42001 puede apoyar los sistemas de gestión de la IA. Son marcos de aseguramiento útiles, no sustitutos de la PDPL, la política de la NDMO, los controles de la NCA, los requisitos de la CST o las normas sectoriales.
Privacidad y seguridad
El análisis de la PDPL debería empezar por el mapeo de roles. La organización debería saber si es responsable, encargado, corresponsable, proveedor, subencargado, entidad pública o institución regulada sectorialmente. Debería identificar las categorías de datos personales, los datos personales sensibles, los interesados, los destinatarios, los plazos de conservación y las vías de transferencia [S1], [S2].
La expresión tratar datos personales debe leerse en sentido amplio. Puede incluir recabar, registrar, organizar, almacenar, modificar, recuperar, usar, ceder, transferir, publicar, suprimir o manejar de otro modo datos personales. Un sistema puede activar deberes de privacidad incluso cuando los datos personales solo están en registros de eventos, tickets de soporte, analítica, copias de seguridad, conjuntos de datos de entrenamiento o sistemas de gestión de identidades [S1].
La transferencia transfronteriza es un ámbito de alto riesgo. La PDPL saudí y sus materiales de desarrollo incluyen condiciones para transferir o ceder datos personales fuera del reino. Una revisión de transferencias práctica debería comprobar la finalidad, la necesidad, el destino, el destinatario, las garantías, los datos sensibles, la transferencia ulterior, el acceso de soporte, la región de nube, la ubicación de las copias de seguridad, la telemetría y si un regulador o una norma sectorial añade una condición más estricta [S1], [S2].
El análisis ciber debería correr en paralelo. Los controles de la NCA se centran en la gobernanza, la gestión de riesgos, la gestión de activos, la gestión de identidades y accesos, la protección, la detección, la respuesta, la recuperación, la nube y la seguridad de terceros. En la práctica, las condiciones de protección ciber deberían traducirse en evidencia de sistema: políticas, registros de acceso, configuración de cifrado, informes de vulnerabilidades, manuales de incidentes, atestaciones de proveedores y procedimientos de recuperación probados [S3], [S4].
El modelo operativo más seguro es un único mapa de evidencia. Los equipos de privacidad, los titulares de los datos, los equipos ciber, los arquitectos de nube, contratación, el área jurídica y los patrocinadores de negocio deberían poder mirar un mismo conjunto de datos o sistema y ver la clasificación, el estado de dato personal, el análisis de tratamiento lícito, los controles ciber, el estado de transferencia, la conservación y la aptitud para su publicación.
Implicaciones de mercado
Oportunidad para los proveedores
Los compradores saudíes necesitan algo más que plantillas de políticas. La oportunidad de mercado está en los sistemas operativos que demuestran el cumplimiento de forma continua.
Entre las categorías de alta demanda figuran:
| Categoría de proveedor | Relevancia para el cumplimiento saudí |
|---|---|
| Operaciones de privacidad | Inventario de datos, ROPA, avisos de privacidad, consentimiento cuando proceda, solicitudes de derechos, flujos de brechas, conservación |
| Gobierno del dato | Clasificación, catalogación, trazabilidad, aprobaciones de intercambio, revisión de publicación de datos abiertos, evidencia de destrucción |
| GRC ciber | Mapeo de controles de la NCA, registros de riesgos, riesgo de terceros, evidencia de auditoría, flujos de incidentes y vulnerabilidades |
| Seguridad en la nube | Arquitectura de alojamiento saudí, control de acceso, cifrado, gestión de la postura de nube, registros, evidencia de copia de seguridad y recuperación |
| Gobernanza de la IA | Procedencia de conjuntos de datos, registros de riesgo de modelos, evidencia de evaluación, monitorización, supervisión humana, red-teaming |
| Prevención de pérdida de datos | Descubrimiento de datos sensibles, aplicación de políticas, alertas de exfiltración, controles de acceso privilegiado |
Los proveedores más sólidos integrarán la evidencia jurídica, de privacidad, ciber, de ingeniería de datos y de contratación. Una herramienta que solo genere un aviso de privacidad no resolverá las necesidades de una empresa saudí si no puede conectarse con la clasificación de datos, los controles ciber, las vías de transferencia y la evidencia de auditoría.
Limitaciones de talento, energía y geopolítica
La principal limitación es la capacidad de ejecución. El cumplimiento requiere personas que entiendan de derecho, ciberseguridad, nube, ingeniería de datos, contratación, datos en lengua árabe, flujos del sector público y normas sectoriales. Una biblioteca genérica de políticas no basta.
La búsqueda asignada «tasa de paro en ciberseguridad 2025» debe tratarse con cautela. No es una métrica estándar de cumplimiento saudí. La GASTAT publica estadísticas del mercado laboral, pero una evaluación de la dotación de personal ciber debería centrarse en la disponibilidad de competencias, la duración de las vacantes, la dependencia de la externalización, la capacidad de servicios gestionados, la madurez de los controles y la preparación de la respuesta a incidentes, en lugar de apoyarse en una cifra genérica de desempleo [S11].
La energía y la geopolítica también importan. Los centros de datos de IA requieren electricidad, refrigeración, chips, capacidad de red y cadenas de suministro resilientes. Los proveedores extranjeros de nube e IA pueden enfrentarse a preguntas sobre los controles de exportación, el acceso de soporte, las cargas de trabajo sensibles, la alineación geopolítica y cómo se protegen los datos de los clientes saudíes si la infraestructura, el personal o los subencargados se sitúan fuera del reino.
Para quienes entran en el mercado, el consejo práctico es sencillo: trata la privacidad y el cumplimiento ciber como arquitectura de producto. Cuanto antes pueda un proveedor acreditar una clasificación de datos alineada con Arabia Saudí, un tratamiento con la privacidad protegida, controles de transferencia, seguridad en la nube y auditabilidad, más fácil le resultará vender a compradores saudíes serios.
FAQ
Respuestas orientadas a búsquedas
¿Qué es la PDPL de Arabia Saudí?
La PDPL es la Ley de Protección de Datos Personales de Arabia Saudí. Rige cómo se tratan los datos personales y debe leerse junto a los materiales oficiales de desarrollo de la SDAIA, y no solo a partir de resúmenes secundarios [S1], [S2].
¿Cómo se relacionan la privacidad y los datos en el cumplimiento saudí?
La privacidad y los datos están conectados porque los deberes de privacidad dependen de saber qué datos existen, dónde se almacenan, quién es su titular, quién accede a ellos, cómo se clasifican y si son personales, sensibles, transferibles, compartibles o publicables [S1], [S5].
¿Qué significa en la práctica que la privacidad esté protegida?
Significa que la organización puede demostrar un tratamiento lícito, proteger los datos personales con una seguridad adecuada, atender los derechos, controlar el acceso, gestionar la conservación, tratar las brechas e impedir la cesión o transferencia no autorizada [S1], [S2], [S3].
¿Qué es una plataforma de datos abiertos?
Una plataforma de datos abiertos publica conjuntos de datos aprobados para su reutilización pública. Antes de publicar, las entidades públicas saudíes deberían realizar comprobaciones de clasificación, privacidad, sensibilidad, titularidad y calidad [S5], [S10].
¿Qué condiciones de protección ciber se aplican a los sistemas saudíes?
Las condiciones dependen de la entidad y del sistema, pero los controles de la NCA apuntan por lo general a la gobernanza, la gestión de riesgos, el control de activos, la gestión de identidades y accesos, el cifrado, el registro, la gestión de vulnerabilidades, la respuesta a incidentes, los controles de nube y la seguridad de proveedores [S3], [S4].
¿El cumplimiento legal de privacidad saudí es igual que el del RGPD?
No. Los conceptos del RGPD pueden ser útiles para los programas multinacionales, pero la PDPL saudí, las orientaciones de la SDAIA, las políticas de la NDMO, los controles de la NCA, las normas de nube de la CST y las normas sectoriales deben analizarse por sus propios términos.
¿Cómo es un ejemplo de política de clasificación de datos para Arabia Saudí?
Una política útil define las categorías de clasificación, los titulares, las reglas de acceso, las reglas de manejo, los permisos de intercambio, la revisión de datos abiertos, la conservación, la destrucción y los pasos de escalado. Los operadores saudíes deberían asignar esto a los requisitos de clasificación de la NDMO o específicos del cliente [S5].
¿Qué significa tratar datos personales?
Tratar datos personales puede incluir recabar, almacenar, usar, modificar, compartir, transferir, suprimir o manejar de otro modo información relativa a una persona identificable. Los registros de eventos, los tickets de soporte, la analítica, las copias de seguridad y los conjuntos de datos de entrenamiento de IA pueden ser todos relevantes [S1].
¿Qué debe incluir una política de clasificación y manejo de datos?
Debería incluir etiquetas de clasificación, ejemplos, titulares de los datos, ubicaciones permitidas, niveles de acceso, cifrado, registro, reglas de intercambio, restricciones de transferencia, conservación, destrucción e intervalos de revisión.
¿Qué es la privacidad de los datos personales en Arabia Saudí?
Es la protección de la información relativa a una persona identificable en el marco de la PDPL saudí y de los materiales de desarrollo relacionados. Los datos sensibles, las transferencias, la gestión de brechas y los derechos de los interesados requieren una atención especial [S1], [S2].
¿Qué es el ROPA (registro de actividades de tratamiento)?
ROPA significa registro de actividades de tratamiento. Para las operaciones saudíes, debería documentar las finalidades del tratamiento, las categorías de datos, las categorías de interesados, los responsables, los encargados, los destinatarios, los plazos de conservación, las vías de transferencia y las garantías.
¿Cuáles son los principios básicos de la privacidad de datos?
Los principios prácticos son la limitación de la finalidad, la minimización, la transparencia, la exactitud, la seguridad, la limitación del plazo de conservación, la gestión de derechos y la responsabilidad proactiva. Los proyectos saudíes deberían aplicarlos a través de la PDPL y de controles operativos [S1], [S2].
¿De dónde proceden las directrices saudíes de clasificación de datos?
Para los contextos del sector público y de datos públicos, las Políticas Nacionales de Gobierno del Dato de la NDMO son la fuente clave. Las entidades contratantes y los reguladores sectoriales pueden añadir reglas de clasificación y manejo más detalladas [S5].
¿Qué norma ISO se usa para la privacidad de datos?
La ISO/IEC 27701 se usa habitualmente para la gestión de la información de privacidad, mientras que la ISO/IEC 27001 apoya la seguridad de la información y la ISO/IEC 42001 apoya los sistemas de gestión de la IA. Estas normas pueden respaldar el aseguramiento, pero no sustituyen a los requisitos legales y reguladores saudíes.
¿Qué es la gestión de datos personales?
La gestión de datos personales es el control operativo de los datos personales a lo largo de la recogida, la clasificación, el uso, el acceso, el intercambio, la transferencia, la conservación, la supresión y la atención de derechos. Es el sistema del día a día que hay detrás del cumplimiento de la PDPL.
¿Existe una «tasa de paro en ciberseguridad» para 2025?
Esa búsqueda no es una métrica directa de cumplimiento saudí. Los datos del mercado laboral pueden aportar contexto, pero el riesgo de dotación de personal ciber debería evaluarse a través de las competencias, las vacantes, la externalización, la capacidad de servicios gestionados, la preparación ante incidentes y la madurez de los controles [S11].
Lecturas relacionadas
- Regulación de la IA y los datos en Arabia Saudí
- Página relacionada: políticas de gobierno del dato de la NDMO y clasificación de datos saudí
- Página relacionada: principios de ética de la IA saudí y gobernanza responsable de la IA
- Página relacionada: observatorio de política de IA saudí y mapa de reguladores
- Página relacionada: estrategia saudí de nube, centros de datos e infraestructura de IA
- Página relacionada: contratación saudí y acceso de proveedores extranjeros
- Página relacionada: trabajo, nóminas, EOR, salarios y saudización en Arabia Saudí
- Página relacionada: regulación de ciberseguridad saudí y controles de infraestructuras críticas
Fuentes
- Plataforma de Gobierno del Dato de la SDAIA, página oficial de regulación, Ley de Protección de Datos Personales, consultado el 26 de mayo de 2026. https://dgp.sdaia.gov.sa/wps/portal/pdp/knowledgecenter/details/PDPL/
- Plataforma de Gobierno del Dato de la SDAIA, página oficial de regulación, Reglamento de Desarrollo de la PDPL, consultado el 26 de mayo de 2026. https://dgp.sdaia.gov.sa/wps/portal/pdp/knowledgecenter/details/PDPL2/
- Autoridad Nacional de Ciberseguridad, biblioteca oficial de controles, Controles Esenciales de Ciberseguridad, consultado el 26 de mayo de 2026. https://nca.gov.sa/en/legislation/
- Autoridad Nacional de Ciberseguridad, biblioteca oficial de controles, Controles de Ciberseguridad en la Nube, consultado el 26 de mayo de 2026. https://nca.gov.sa/en/legislation/
- SDAIA/NDMO, PDF oficial, Políticas Nacionales de Gobierno del Dato, consultado el 26 de mayo de 2026. https://sdaia.gov.sa/ndmo/Files/PoliciesEn001.pdf
- Comisión de Comunicaciones, Espacio y Tecnología, página oficial de regulación, Reglamento de Provisión de Servicios de Computación en la Nube, fecha de resolución 8 de octubre de 2023, consultado el 26 de mayo de 2026. https://www.cst.gov.sa/en/regulations-and-licenses/regulations/Document-1550/
- Autoridad de Gobierno Digital, página oficial de políticas, Políticas de Gobierno Digital, consultado el 26 de mayo de 2026. https://dga.gov.sa/en/regulatory-documents/Digital-government-policies
- SDAIA, PDF oficial, Principios de Ética de la IA, consultado el 26 de mayo de 2026. https://sdaia.gov.sa/en/SDAIA/about/Documents/ai-principles.pdf
- PIF, nota de prensa oficial, Su Alteza Real el Príncipe Heredero anuncia HUMAIN, 12 de mayo de 2025, consultado el 26 de mayo de 2026. https://www.pif.gov.sa/en/news-and-insights/press-releases/2025/hrh-crown-prince-announces-humain-a-pif-company-to-propel-saudi-arabia-as-a-global-leader-in-artificial-intelligence/
- Portal Saudí de Datos Abiertos, plataforma oficial del Gobierno, consultado el 26 de mayo de 2026. https://open.data.gov.sa/
- GASTAT, estadísticas oficiales del mercado laboral del primer trimestre de 2025, consultado el 26 de mayo de 2026. https://www.stats.gov.sa/documents/d/guest/lms-q1_2025_pr_en-press-release-pdf