Privasi data dan kepatuhan siber Saudi merupakan sistem operasional untuk menggunakan data di Kerajaan: PDPL mengatur data pribadi, Data Governance Platform SDAIA mendukung layanan kepatuhan privasi, kebijakan NDMO membentuk klasifikasi, berbagi, dan keterbukaan data, sedangkan kontrol NCA menetapkan bukti inti keamanan siber. Perusahaan sebaiknya menangani privasi dan tata kelola data dalam satu peninjauan sebelum mengumpulkan, menampung, mentransfer, menganalisis, atau melatih AI menggunakan data Saudi. Uji langsungnya adalah apakah organisasi dapat membuktikan pemrosesan yang sah, klasifikasi, peninjauan transfer, kontrol keamanan, retensi, respons pelanggaran, dan akuntabilitas sebelum peluncuran [S1], [S2], [S3], [S4].
Hal ini terutama penting bagi vendor yang masuk ke kontrak sektor publik, cloud, kesehatan, keuangan, telekomunikasi, kota cerdas, dan AI. Pemberitahuan privasi saja tidak menjamin perlindungan privasi. Keberadaan wilayah cloud lokal saja tidak membuktikan bahwa transfer atau residensi data telah sesuai hukum. Sertifikat keamanan generik saja tidak menunjukkan pemetaan sistem terhadap persyaratan NDMO, PDPL, NCA, CST, DGA, dan sektoral.
Siapa yang Mengaturnya
Kewenangan Saudi terbagi menurut fungsi. SDAIA menjadi otoritas utama data dan AI untuk materi terkait PDPL serta layanan Data Governance Platform. Platform tersebut menyatakan bahwa layanannya ditujukan bagi manajemen dan tata kelola data serta pelindungan data pribadi. Layanannya mencakup Penilaian Dampak Privasi, Notifikasi Pelanggaran Data Pribadi, Laporan dan Pengaduan, klarifikasi pendapat hukum, persetujuan metode berbagi data, penilaian mandiri, serta penilaian etika AI [S2].
NDMO merupakan lapisan tata kelola data nasional. Kebijakannya secara langsung ditujukan terutama kepada data pemerintah dan ekosistem sektor publik, tetapi juga penting bagi vendor swasta yang menampung, memperkaya, mengintegrasikan, menganalisis, mengamankan, atau menangani data sektor publik. NCA menjadi rujukan keamanan siber untuk kontrol seperti pelindungan data dan informasi, kriptografi, pencadangan, keamanan siber pihak ketiga, serta keamanan cloud atau hosting [S3].
CST mengatur penyediaan layanan komputasi cloud. Kebijakan pemerintahan digital DGA mengharuskan perancangan layanan digital pemerintah mempertimbangkan persyaratan privasi data SDAIA dan keamanan siber NCA, serta mengarahkan lembaga pemerintah ke solusi cloud yang sejalan dengan kebijakan Cloud First dan aturan cloud CST [S5], [S6]. Regulator sektoral dapat menetapkan kewajiban yang lebih ketat untuk keuangan, kesehatan, asuransi, telekomunikasi, energi, pendidikan, transportasi, dan pasar modal.
Mengapa Penting bagi Dominasi AI Arab Saudi
Ambisi AI Saudi bergantung pada penggunaan data yang tepercaya. Saat diluncurkan, HUMAIN diposisikan sebagai perusahaan milik PIF yang mencakup infrastruktur AI, pusat data, kemampuan cloud, model, dan solusi. Sementara itu, pengumuman PIF bersama Google Cloud menjelaskan pembangunan pusat AI dekat Dammam untuk model berbahasa Arab dan aplikasi AI khusus Saudi, yang bergantung pada persetujuan regulator [S7], [S8]. Proyek-proyek itu membutuhkan data yang dikelola dengan baik, bukan sekadar komputasi.
Bagi investor dan operator, pertanyaan utamanya bukan apakah Arab Saudi sedang membangun kapasitas AI. Pertanyaannya adalah apakah suatu kumpulan data tertentu dapat diproses, diklasifikasikan, dibagikan, ditransfer, ditampung, dilindungi, dan digunakan kembali secara sah untuk analitik atau pengembangan model. Pengelolaan data pribadi yang lemah memperlambat persetujuan, klasifikasi yang lemah menimbulkan risiko kebocoran, kontrol cloud yang lemah membatasi beban kerja, dan bukti audit yang lemah mempersulit pengadaan.
Peta Kelembagaan
Peran SDAIA/NDMO/Humain/MCIT/CST
Peta kepatuhan perlu dibaca berdasarkan peran, bukan singkatannya saja.
| Lembaga | Peran inti | Hal yang perlu diverifikasi perusahaan |
|---|---|---|
| SDAIA | Otoritas data dan AI, termasuk materi platform resmi terkait PDPL | Naskah PDPL terkini, materi pelaksana, layanan platform, kanal pengaduan dan pelaporan pelanggaran, serta panduan tata kelola AI [S1], [S2] |
| NDMO | Lapisan kebijakan tata kelola data nasional | Pedoman klasifikasi data, berbagi data, data terbuka, kebebasan memperoleh informasi, arsip, kepemilikan, retensi, dan penanganan data sektor publik [S4] |
| NCA | Kontrol keamanan siber nasional | Bukti terkait aset, akses, kriptografi, pencadangan, insiden, pihak ketiga, cloud, hosting, dan pelindungan data [S3] |
| CST | Regulasi layanan cloud dan teknologi komunikasi | Aturan penyediaan layanan cloud, kewajiban penyedia, hak pelanggan, serta persyaratan pendaftaran atau kualifikasi [S5] |
| DGA | Kerangka regulasi pemerintahan digital | Persyaratan platform pemerintah, cloud, privasi sejak tahap desain, keamanan siber, dan layanan digital [S6] |
| HUMAIN dan perusahaan AI PIF | Lapisan infrastruktur dan solusi AI komersial | Apakah beban kerja, alur data, model dukungan, dan jalur transfer dapat memenuhi pemeriksaan privasi, siber, cloud, dan sektoral [S7], [S8] |
Implikasi praktisnya sederhana: tidak ada satu kotak centang kepatuhan untuk proyek data Saudi. Sebuah layanan digital mungkin memerlukan peninjauan PDPL, tata kelola data ala NDMO, pemetaan kontrol NCA, analisis aturan cloud CST, keselarasan layanan pemerintah dengan DGA, peninjauan regulator sektoral, dan bukti kontraktual.
Sektor Publik, Perusahaan PIF, dan Swasta
Paparan NDMO paling jelas berlaku pada entitas publik karena kebijakan tata kelola data nasional ditujukan untuk manajemen data pemerintah. Sebelum data dipertukarkan atau diterbitkan, entitas tersebut membutuhkan kepemilikan, katalogisasi, klasifikasi, kontrol berbagi, peninjauan data terbuka, retensi, dan bukti audit [S4].
Perusahaan PIF dan perusahaan nasional strategis berada di wilayah yang lebih rumit. Mereka dapat beroperasi sebagai perusahaan komersial biasa, platform strategis yang didukung negara, pemasok sektor publik, operator pusat data, penyedia layanan AI, atau peserta sektor teregulasi. Kerangka kepatuhan mereka sering kali perlu memenuhi tuntutan pelanggan dan mitra, bukan hanya regulator formal.
Perusahaan swasta tidak seharusnya menganggap PDPL sebagai satu-satunya persoalan. Vendor perangkat lunak, penyedia cloud, integrator sistem, pengembang AI, penyedia layanan terkelola, atau konsultan analitik mungkin diminta menunjukkan kebijakan klasifikasi dan penanganan data, catatan aktivitas pemrosesan, pemetaan transfer, bukti keamanan cloud, prosedur insiden, dan kontrol subprosesor sebelum pelanggan serius di Saudi menyetujui penerapan sistem.
Teknologi dan Infrastruktur
Cloud/Pusat Data
Keputusan cloud dan pusat data sebaiknya dimulai dari klasifikasi. Essential Cybersecurity Controls NCA mencakup kepemilikan data dan informasi, klasifikasi serta pelabelan, privasi, kriptografi, pencadangan, keamanan siber pihak ketiga, serta persyaratan keamanan hosting atau cloud. Kontrol tersebut juga mewajibkan klasifikasi data sebelum data ditampung di layanan cloud atau hosting, serta agar informasi organisasi ditampung dan disimpan di dalam Arab Saudi dalam konteks kontrol yang relevan [S3].
Namun, bukan berarti setiap beban kerja di Saudi hanya memiliki satu jawaban. Kumpulan data terbuka untuk umum, basis data pengadaan internal, rekam medis, log layanan warga, tabel transaksi keuangan, korpus pelatihan AI, dan tiket dukungan yang memuat data pribadi dapat menimbulkan kewajiban berbeda. Arsitektur yang sama juga dapat menimbulkan persoalan transfer tersembunyi melalui administrasi jarak jauh, telemetri, pencadangan, alat observabilitas, evaluasi model, tangkapan layar helpdesk, atau dukungan dari luar negeri.
Aturan cloud CST menambahkan lapisan regulasi pasar. Keputusan tahun 2023 menyetujui versi 4 Peraturan Penyediaan Layanan Komputasi Cloud dan panduan terkait, menggantikan Cloud Computing Regulatory Framework versi 3 sebelumnya dan mulai berlaku pada 10 Oktober 2023 [S5]. Kebijakan DGA menambahkan lapisan operasional sektor publik dengan mengarahkan platform digital pemerintah untuk mengadopsi cloud sesuai kebijakan Cloud First MCIT dan aturan cloud CST [S6].
Model/Chip/Platform
Sistem AI mewarisi status hukum dan keamanan dari datanya. Model yang menggunakan data pelanggan Saudi, arsip sektor publik, data kesehatan, identitas, kredit, lokasi, ketenagakerjaan, atau layanan warga tidak seharusnya disetujui hanya berdasarkan kinerja model. Model itu memerlukan asal-usul data, tujuan, dasar hukum, klasifikasi, retensi, penyamaran data, penanganan hak, pencatatan, pengawasan manusia, dan kontrol siber. [S6]
Prinsip Etika AI SDAIA menghubungkan tata kelola AI dengan privasi, keamanan, akuntabilitas, keadilan, transparansi, keandalan, dan desain yang berpusat pada manusia. Kerangka tersebut menjadikan tata kelola data bagian dari siklus hidup AI, bukan pekerjaan dokumentasi belakangan [S9].
Di sinilah standar ISO dapat membantu, tetapi tidak menggantikan analisis lokal. ISO/IEC 27001 dapat mendukung manajemen keamanan informasi, ISO/IEC 27701 dapat mendukung manajemen informasi privasi, dan ISO/IEC 42001 dapat mendukung sistem manajemen AI. Pertanyaan yang berguna untuk standar ISO privasi data adalah apakah bukti sertifikasinya benar-benar dipetakan ke kewajiban PDPL, penanganan data NDMO, kontrol NCA, aturan cloud CST, dan kontrak sektoral.
Adopsi Pemerintah
Adopsi pemerintah merupakan ujian terberat karena sistem publik dapat menyentuh identitas, tunjangan, perizinan, pendidikan, kesehatan, peradilan, pembayaran, pengadaan, dan layanan kritis. Kebijakan desain layanan digital DGA secara eksplisit mengacu pada privasi sejak tahap desain dan privasi sebagai setelan baku berdasarkan persyaratan SDAIA, serta persyaratan keamanan siber NCA [S6].
Untuk sistem sektor publik, bukti operasional yang perlu disiapkan mencakup:
| Area bukti | Hal yang perlu ditunjukkan |
|---|---|
| Inventaris data | Sistem, kumpulan data, pemilik, tujuan, bidang, sumber, dan penerima |
| Klasifikasi data | Label yang disetujui, persyaratan penanganan, pembatasan, dan penanggung jawab peninjauan |
| Privasi data pribadi | Kategori data pribadi, data sensitif, subjek data, peran pengendali dan pemroses |
| Bukti privasi ROPA | Tujuan pemrosesan, penerima, retensi, transfer, perlindungan, dan penanggung jawab |
| Peninjauan transfer | Negara, pemroses, akses jarak jauh, pencadangan, dukungan, perlindungan, dan penilaian risiko |
| Kontrol siber | Akses, enkripsi, pencatatan, pengelolaan kerentanan, pencadangan, respons, dan kontrol pemasok |
| Kontrol AI | Asal-usul kumpulan data, evaluasi, pemantauan model, peninjauan bias, pengawasan manusia, dan eskalasi insiden |
Kebijakan dan Kepatuhan
Tata Kelola Data
Tata kelola data menjadi penghubung antara privasi dan keamanan siber. Tanpa inventaris dan model klasifikasi, organisasi tidak dapat mengetahui secara andal apakah ia boleh memproses data pribadi, menerbitkan kumpulan data, berbagi data dengan vendor, memindahkan beban kerja ke cloud, menyimpan log, melatih sistem AI, atau mentransfer catatan ke luar Kerajaan.
Contoh kebijakan klasifikasi data yang siap diterapkan di Saudi sebaiknya menetapkan label, pemilik, tingkat akses, izin berbagi, aturan enkripsi, ketentuan hosting cloud, pembatasan transfer, retensi, pemusnahan, peninjauan publikasi, dan jalur eskalasi. Kebijakan tersebut juga perlu menjelaskan persetujuan pengecualian dan cara menyimpan buktinya. Untuk pekerjaan sektor publik, kebijakan perlu dipetakan ke materi NDMO dan persyaratan pelanggan, bukan disalin dari templat global generik [S4].
Platform data terbuka merupakan kanal publikasi yang terkontrol, bukan tempat membuang data. National Data Bank menjelaskan bahwa Open Data Platform menjadi tempat bagi lembaga pemerintah dan organisasi sektor swasta untuk menerbitkan kumpulan data bagi publik demi transparansi, inovasi, dan akuntabilitas; halaman yang sama juga mencantumkan platform data seperti Data Lake, Data Marketplace, National Data Catalog, dan Reference Data Platform [S10]. Publikasi tetap membutuhkan peninjauan klasifikasi, privasi, kerahasiaan, kepemilikan, kualitas, format, dan penggunaan kembali.
Etika AI
Etika AI penting karena kerugian privasi dapat terjadi sebelum pelanggaran keamanan. Kerugian dapat timbul saat model menggunakan data untuk tujuan baru, menyimpulkan atribut sensitif, mengotomatiskan keputusan berdampak tinggi, menghasilkan keputusan tidak adil, mengungkap detail pribadi melalui keluaran, atau membuat layanan publik lebih sulit digugat.
Prinsip inti privasi data tetap praktis: pembatasan tujuan, minimisasi, transparansi, akurasi, keamanan, pembatasan retensi, hak subjek data, dan akuntabilitas. AI meningkatkan risikonya karena dapat menghubungkan kumpulan data yang semula tidak dihimpun untuk saling dikaitkan, dan karena keluaran model dapat memengaruhi kelayakan, prioritas, harga, perawatan, perekrutan, kredit, keamanan, atau akses terhadap layanan publik.
Untuk proyek AI Saudi, pertanyaan operasional minimum adalah apakah tim dapat menjelaskan: data apa yang digunakan, mengapa penggunaannya diizinkan, bagaimana klasifikasinya, apakah data itu mencakup data pribadi atau data pribadi sensitif, apakah data keluar dari Arab Saudi, berapa lama data disimpan, bagaimana risiko keluaran dipantau, dan siapa yang bertanggung jawab jika sistem gagal.
Privasi/Keamanan
Kepatuhan PDPL dimulai dari peran dan tujuan. Organisasi perlu mengetahui apakah posisinya sebagai pengendali, pemroses, peserta bersama, vendor, subpemroses, entitas publik, atau perusahaan yang diatur sektoral. Organisasi juga perlu mendokumentasikan alasan pemrosesan data pribadi, kategori data yang terlibat, pemberitahuan atau dasar hukum yang berlaku, penerima data, masa retensi, dan cara pemenuhan hak subjek data [S1], [S2].
Naskah PDPL mewajibkan pengendali menyediakan kebijakan privasi sebelum pengumpulan data, menjelaskan tujuan pengumpulan dan hak subjek data, menerapkan langkah organisasi, administratif, dan teknis, memberi tahu otoritas berwenang setelah insiden data pribadi yang relevan, serta melakukan penilaian dampak untuk produk atau layanan sesuai sifat kegiatan pengendali [S1].
Transfer lintas batas perlu ditinjau secara terpisah. Pasal 29 PDPL mengizinkan transfer atau pengungkapan data ke luar Kerajaan hanya untuk tujuan tertentu dan dengan syarat, termasuk tidak merugikan keamanan nasional atau kepentingan vital, adanya tingkat pelindungan yang memadai di luar Kerajaan, dan pembatasan transfer pada jumlah minimum data pribadi yang diperlukan [S1]. Peraturan transfer menambahkan perlindungan seperti klausul kontraktual standar, aturan bersama yang mengikat, dan sertifikat akreditasi dalam kasus tertentu, serta mewajibkan penilaian risiko untuk sejumlah transfer, termasuk transfer data sensitif secara berkelanjutan atau dalam skala luas [S11].
Persyaratan pelindungan siber perlu diterjemahkan menjadi bukti, bukan slogan. Kontrol NCA mengarah pada kepemilikan dan klasifikasi data, privasi, enkripsi saat transit maupun tersimpan sesuai klasifikasi dan persyaratan yang berlaku, pengujian pencadangan dan pemulihan, klausul kontrak pihak ketiga, komunikasi insiden, penilaian risiko, serta kontrol hosting atau cloud [S3]. Peta bukti terbaik menghubungkan kontrol tersebut dengan PDPL dan NDMO, alih-alih memelihara spreadsheet terpisah untuk tim hukum, data, dan siber.
Implikasi Pasar
Peluang bagi Vendor
Pembeli di Saudi membutuhkan sistem kepatuhan operasional. Permintaan terkuat kemungkinan berada pada pengelolaan privasi, katalog data, klasifikasi, keamanan cloud, GRC siber, risiko pihak ketiga, tata kelola AI, pencegahan kebocoran data, peninjauan transfer, dan dokumentasi audit.
| Kategori vendor | Kebutuhan pembeli di Saudi |
|---|---|
| Pengelolaan privasi | Pemberitahuan, persetujuan jika diwajibkan, ROPA, permintaan hak, alur kerja pelanggaran, penilaian dampak, retensi, dan bukti pemroses |
| Tata kelola data | Katalog, asal-usul data, klasifikasi, kualitas, persetujuan berbagi, peninjauan data terbuka, bukti pemusnahan |
| GRC siber | Pemetaan kontrol NCA, inventaris aset dan risiko, peninjauan pihak ketiga, insiden, kerentanan, dan dokumen bukti audit |
| Keamanan cloud | Arsitektur hosting Saudi, enkripsi, identitas, log, manajemen postur keamanan, pencadangan, dan bukti pemulihan |
| Tata kelola AI | Persetujuan kumpulan data, daftar risiko model, catatan evaluasi, pemantauan, pengawasan manusia, dan peninjauan keluaran |
Kesalahan komersialnya adalah menjual alat tanpa peta kontrol. Pelanggan Saudi akan menanyakan lokasi hosting data, apakah tim dukungan dapat mengaksesnya, apakah log memuat data pribadi, apakah pelatihan model dikecualikan, apakah subprosesor diungkapkan, apakah label klasifikasi diberlakukan, serta apakah bukti dapat bertahan dalam audit atau peninjauan regulator.
Kendala Talenta/Energi/Geopolitik
Kapasitas pelaksanaan menjadi kendala di balik banyak program kepatuhan. Proyek data Saudi membutuhkan pengacara privasi, arsitek siber, teknisi cloud, pengelola data, spesialis data Arab, tim pengadaan, penanggung jawab tata kelola AI, petugas respons insiden, dan auditor yang memahami sistem yang sama dari sudut berbeda.
Energi dan geopolitik juga berpengaruh. Pusat data berskala besar membutuhkan listrik, pendinginan, chip, ketahanan jaringan, pemahaman kontrol ekspor, kesinambungan vendor, dan model dukungan yang aman. Pengumuman PIF dan HUMAIN menunjukkan ambisi yang didukung negara, tetapi ambisi resmi tetap perlu diwujudkan menjadi beban kerja yang disetujui, operasi andal, dan kepercayaan pelanggan [S7], [S8].
Bagi perusahaan asing yang memasuki pasar, aturan praktisnya adalah memasukkan kepatuhan Saudi ke dalam arsitektur produk. Jika vendor dapat membuktikan klasifikasi, pengelolaan data pribadi, kontrol transfer, bukti siber, opsi hosting lokal, dan kesiapan audit sebelum negosiasi, hambatan pengadaan akan berkurang. Jika kontrol itu baru dirancang setelah kontrak ditandatangani, proyek menjadi lebih lambat, berisiko, dan mahal.
Tanya Jawab
Bagaimana privasi dan data saling terkait dalam kepatuhan Saudi?
Privasi dan data saling terkait karena keputusan privasi bergantung pada pengetahuan tentang data apa yang ada, alasan pengumpulannya, siapa pemiliknya, bagaimana klasifikasinya, di mana data ditampung, siapa penerimanya, apakah data itu bersifat pribadi atau sensitif, serta apakah data dapat dibagikan, ditransfer, disimpan, dihapus, atau diterbitkan [S1], [S4].
Apa arti perlindungan privasi dalam praktik?
Artinya, organisasi dapat membuktikan pemrosesan yang sah, pemberitahuan, pemenuhan hak, kontrol akses, minimisasi data, enkripsi atau langkah keamanan lainnya, disiplin retensi, respons insiden, notifikasi pelanggaran jika diwajibkan, dan perlindungan transfer [S1], [S2], [S3].
Apa itu kebijakan klasifikasi dan penanganan data?
Ini adalah kebijakan operasional yang menetapkan label data dan aturan penanganan untuk setiap label. Cakupannya sebaiknya meliputi kepemilikan, akses, enkripsi, hosting cloud, berbagi, transfer, retensi, penghapusan, peninjauan data terbuka, dan eskalasi.
Apa saja isi contoh kebijakan klasifikasi data?
Kebijakan tersebut sebaiknya mencakup kategori klasifikasi, pemilik bisnis, contoh hingga tingkat bidang data, lokasi penyimpanan yang diizinkan, aturan akses, aturan berbagi, pemeriksaan data terbuka, batasan transfer, masa retensi, bukti pemusnahan, dan frekuensi peninjauan. Pekerjaan sektor publik Saudi sebaiknya memetakan kebijakan ke pedoman klasifikasi data NDMO atau pedoman khusus pembeli [S4].
Apa arti memproses data pribadi?
Memproses data pribadi berarti menangani informasi yang berkaitan dengan orang yang dapat diidentifikasi, termasuk mengumpulkan, menyimpan, menyusun, menggunakan, mengungkapkan, mentransfer, menerbitkan, mengubah, mempertahankan, menghapus, atau menangani informasi tersebut dengan cara serupa. Log, tiket dukungan, pencadangan, analitik, dan data pelatihan AI semuanya dapat termasuk di dalamnya [S1].
Bukti privasi apa yang perlu dicatat dalam ROPA?
ROPA adalah catatan aktivitas pemrosesan. Dalam operasi di Saudi, ROPA yang bermanfaat mencantumkan tujuan, kategori data, subjek data, pengendali, pemroses, penerima, masa retensi, jalur transfer, perlindungan, dan penanggung jawab.
Apa itu platform data terbuka di Arab Saudi?
National Data Bank Arab Saudi menjelaskan Open Data Platform sebagai kanal bagi lembaga pemerintah dan organisasi sektor swasta untuk menerbitkan kumpulan data kepada publik demi transparansi, inovasi, dan akuntabilitas. Publikasi tetap membutuhkan peninjauan klasifikasi, privasi, kualitas, kepemilikan, dan sensitivitas [S10].
Apa prinsip inti privasi data?
Prinsip praktisnya adalah pembatasan tujuan, minimisasi, transparansi, akurasi, keamanan, pembatasan retensi, pengelolaan hak, dan akuntabilitas. Proyek Saudi sebaiknya menerapkannya melalui PDPL, tata kelola NDMO, kontrol NCA, serta aturan sektoral yang berlaku [S1], [S3], [S4].
Standar ISO apa yang digunakan untuk privasi data?
ISO/IEC 27701 merupakan standar ekstensi manajemen informasi privasi yang lazim digunakan bersama ISO/IEC 27001. Standar ini dapat mendukung jaminan kepatuhan, tetapi tidak menggantikan persyaratan PDPL, NDMO, NCA, CST, DGA, atau sektoral di Saudi.
Apakah ini nasihat hukum privasi?
Bukan. Ini analisis kepatuhan bagi operator dan perusahaan yang memasuki pasar. Kewajiban Saudi yang mengikat perlu diverifikasi dengan penasihat hukum yang berkualifikasi, materi resmi SDAIA dan NCA, kontrak terkini, ketentuan cloud, dan regulator sektoral.
Apa itu pengelolaan data pribadi?
Pengelolaan data pribadi adalah pengendalian data pribadi sehari-hari, mulai dari pengumpulan, klasifikasi, penggunaan, akses, berbagi, transfer, retensi, penghapusan, pemenuhan hak, hingga respons pelanggaran. Inilah cara kepatuhan PDPL diterapkan secara operasional, bukan sebatas teori.
Analisis Terkait
- Perlindungan data dan privasi
- Kepatuhan privasi data dan keamanan siber Saudi
- Kebijakan tata kelola data NDMO
- Peta kepatuhan NDMO: klasifikasi, berbagi data, dan privasi
- Prinsip etika AI Arab Saudi
Bukti Tambahan untuk Dipantau
Kepatuhan privasi data juga perlu diperiksa terhadap pustaka dokumen regulasi National Cybersecurity Authority, karena kewajiban PDPL, klasifikasi data, kontrol cloud, dan keamanan siber sering tumpang tindih dalam peninjauan vendor yang sebenarnya [S12].
Sumber
[S1] SDAIA Data Governance Platform, halaman regulasi resmi, “Personal Data Protection Law,” diakses 2026-05-26, https://dgp.sdaia.gov.sa/wps/portal/pdp/knowledgecenter/details/PDPL/
[S2] SDAIA Data Governance Platform, halaman platform resmi, “About the Platform,” diakses 2026-05-26, https://dgp.sdaia.gov.sa/wps/portal/pdp/about/objectives/
[S3] National Cybersecurity Authority, PDF resmi, “Essential Cybersecurity Controls,” diakses 2026-05-26, https://nca.gov.sa/ecc-en.pdf
[S4] SDAIA / National Data Management Office, PDF resmi, “National Data Governance Policies,” diakses 2026-05-26, https://sdaia.gov.sa/ndmo/Files/PoliciesEn001.pdf
[S5] Communications, Space and Technology Commission, halaman keputusan resmi, “Approval on the Update of the Cloud Computing Service Provisioning Regulations and its Guides,” tanggal keputusan 2023-10-08, diakses 2026-05-26, https://www.cst.gov.sa/en/regulations-and-licenses/decisions/Regulation-1482
[S6] Digital Government Authority, halaman kebijakan resmi, “Digital Government Policies,” diterbitkan 2024-03-10, diakses 2026-05-26, https://dga.gov.sa/en/regulatory-documents/Digital-government-policies
[S7] Public Investment Fund, siaran pers resmi, “HRH Crown Prince launches HUMAIN as global AI powerhouse,” 2025-05-12, diakses 2026-05-26, https://www.pif.gov.sa/en/news-and-insights/press-releases/2025/hrh-crown-prince-launches-humain-as-global-ai-powerhouse/
[S8] Public Investment Fund, siaran pers resmi, “PIF and Google Cloud to create advanced AI hub in Saudi Arabia,” 2024-10-30, diakses 2026-05-26, https://www.pif.gov.sa/en/news-and-insights/press-releases/2024/pif-and-google-cloud-to-create-advanced-ai-hub-in-saudi-arabia/
[S9] Saudi Data and AI Authority, PDF resmi, “AI Ethics Principles,” September 2023, diakses 2026-05-26, https://sdaia.gov.sa/en/SDAIA/about/Documents/ai-principles.pdf
[S10] National Data Bank / SDAIA, halaman platform resmi, “National Data Bank,” terakhir diubah 2026-01-26, diakses 2026-05-26, https://data.gov.sa/en
[S11] SDAIA Data Governance Platform, PDF resmi, “Regulation on Personal Data Transfer Outside the Kingdom,” diakses 2026-05-26, https://dgp.sdaia.gov.sa/wps/wcm/connect/e5bbede0-1119-4f70-b4ef-f043ce58d780/Regulation%2Bon%2BPersonal%2BData%2BTransfer%2BOutside%2Bthe%2BKingdom..pdf?CACHEID=ROOTWORKSPACE-e5bbede0-1119-4f70-b4ef-f043ce58d780-p6OMj1M&CONVERT_TO=url&MOD=AJPERES
[S12] National Cybersecurity Authority, pustaka dokumen regulasi resmi, sumber regulator keamanan siber resmi, diakses 26 Mei 2026, https://nca.gov.sa/en/regulatory-documents/
