Ikhtisar
Regulasi perlindungan data dan privasi Arab Saudi kini berpusat pada Undang-Undang Perlindungan Data Pribadi (PDPL), pengawasan SDAIA, pengendalian keamanan siber, dan aturan transfer data lintas batas. Kerangka ini mencerminkan digitalisasi pesat Kerajaan serta ambisinya menjadi hub regional untuk teknologi, kecerdasan buatan, dan ekonomi digital.
PDPL, yang dikelola Otoritas Data dan Kecerdasan Buatan Saudi (SDAIA), merupakan peraturan perundang-undangan perlindungan data komprehensif pertama Kerajaan. Undang-undang ini menetapkan hak individu atas data, kewajiban kepatuhan perusahaan, aturan transfer data lintas batas, dan persyaratan lokalisasi data yang secara bersama menyelaraskan kerangka tata kelola data Arab Saudi dengan standar internasional. Sebagai pelengkap PDPL, Otoritas Keamanan Siber Nasional (NCA) mengelola kerangka regulasi terpisah untuk keamanan siber di infrastruktur kritis, entitas pemerintah, dan sektor swasta.
Bagi perusahaan yang beroperasi di pasar Saudi atau melayaninya, lanskap regulasi perlindungan data dan keamanan siber kini menimbulkan implikasi kepatuhan yang material, dapat ditegakkan, dan semakin menentukan akses pasar serta perizinan operasi.
Undang-Undang Perlindungan Data Pribadi
Cakupan dan Penerapan
PDPL berlaku terhadap pemrosesan data pribadi yang dilakukan di Arab Saudi dan pemrosesan data pribadi individu yang berdomisili di Arab Saudi oleh entitas di luar Kerajaan. Jangkauan ekstrateritorial ini berarti perusahaan internasional yang melayani pelanggan Saudi atau memproses data yang berasal dari Arab Saudi dapat tunduk pada kewajiban PDPL tanpa memandang lokasi infrastruktur pemrosesan datanya.
Data pribadi didefinisikan secara luas sebagai data apa pun yang secara langsung atau tidak langsung dapat mengidentifikasi orang perseorangan. Data pribadi sensitif - termasuk data kesehatan, genetik, kredit, catatan kriminal, data yang mengungkap asal ras atau etnis, serta data terkait keyakinan agama atau politik - memperoleh perlindungan lebih kuat dan persyaratan pemrosesan tambahan.
PDPL berlaku bagi entitas sektor publik dan swasta, meskipun terdapat pengecualian tertentu untuk data pribadi yang diproses semata-mata bagi keperluan pribadi atau keluarga, data yang diproses otoritas berwenang untuk tujuan keamanan dan peradilan pidana, serta data anonim yang tidak dapat diidentifikasi kembali.
Dasar Hukum Pemrosesan
PDPL menetapkan persetujuan sebagai dasar hukum utama untuk memproses data pribadi. Persetujuan harus diberikan secara bebas, spesifik, terinformasi, dan tidak ambigu, serta dapat ditarik kapan saja. Undang-undang ini juga mengakui dasar hukum lain, termasuk pelaksanaan kontrak, pemenuhan kewajiban hukum, perlindungan kepentingan vital, pelaksanaan tugas untuk kepentingan publik, dan kepentingan sah pengendali data, dengan syarat dilakukan pengujian keseimbangan terhadap hak subjek data.
Dasar hukum pemrosesan data pribadi sensitif lebih terbatas. Pemrosesan data sensitif umumnya memerlukan persetujuan eksplisit atau pemenuhan kondisi khusus terkait hukum ketenagakerjaan, kesehatan masyarakat, klaim hukum, atau kepentingan publik yang substansial.
Hak Individu atas Data
PDPL memberikan seperangkat hak komprehensif kepada subjek data yang harus siap difasilitasi oleh entitas. Hak tersebut mencakup hak untuk diberi tahu mengenai kegiatan pemrosesan data, hak mengakses data pribadi yang dikuasai pengendali, hak memperbaiki data yang tidak akurat, hak menghapus data pribadi (dengan tunduk pada pengecualian hukum), hak atas portabilitas data, dan hak menolak pemrosesan dalam keadaan tertentu.
Subjek data juga berhak diberi tahu mengenai pelanggaran data yang berisiko tinggi terhadap haknya dan berhak mengajukan pengaduan kepada SDAIA atas dugaan pelanggaran PDPL.
Kewajiban Kepatuhan Perusahaan
Entitas yang memproses data pribadi wajib menerapkan kerangka kepatuhan yang komprehensif. Kewajiban utama mencakup penyimpanan catatan kegiatan pemrosesan data, pelaksanaan penilaian dampak perlindungan data untuk pemrosesan berisiko tinggi, penunjukan pejabat perlindungan data jika diwajibkan, penerapan langkah keamanan teknis dan organisasional yang sesuai, pemberitahuan kepada SDAIA dan individu terdampak mengenai pelanggaran data, serta pengikatan pemroses data (pihak ketiga yang memproses data atas nama pengendali) melalui kewajiban kontraktual yang mencerminkan persyaratan PDPL.
Prinsip minimalisasi data mewajibkan pengumpulan data pribadi hanya sejauh diperlukan untuk tujuan yang ditentukan dan penyimpanannya hanya selama diperlukan untuk memenuhi tujuan tersebut. Kewajiban perlindungan privasi sejak perancangan dan secara default mengharuskan perlindungan data ditanamkan dalam desain sistem dan proses, bukan ditambahkan belakangan sebagai pemikiran susulan.
Pengawasan SDAIA
Peran Kelembagaan
Otoritas Data dan Kecerdasan Buatan Saudi bertindak sebagai otoritas pengawas perlindungan data di Arab Saudi. Mandat SDAIA melampaui perlindungan data hingga mencakup kebijakan kecerdasan buatan, tata kelola data, dan pengembangan ekonomi data Kerajaan. Mandat ganda ini mencerminkan pengakuan pemerintah bahwa perlindungan data dan inovasi berbasis data saling melengkapi, bukan saling bertentangan.
SDAIA bertanggung jawab menerbitkan peraturan pelaksana dan pedoman, memantau kepatuhan terhadap PDPL, menyelidiki pengaduan, dan menjatuhkan sanksi atas pelanggaran. Otoritas ini telah menerbitkan serangkaian peraturan pelaksana yang memberi panduan terperinci mengenai persyaratan khusus PDPL, termasuk transfer data, pengelolaan persetujuan, pemberitahuan pelanggaran, dan penilaian dampak perlindungan data.
Penegakan dan Sanksi
PDPL menetapkan kerangka sanksi yang mencakup denda administratif hingga SAR 5 juta untuk pelanggaran, dengan sanksi lebih tinggi bagi pelanggaran berulang atau berat. Sanksi pidana, termasuk hukuman penjara, dapat berlaku untuk pelanggaran tertentu seperti pengungkapan data pribadi sensitif tanpa izin dengan maksud menimbulkan kerugian. SDAIA berwenang memerintahkan penghentian kegiatan pemrosesan data, penghapusan data yang dikumpulkan dengan melanggar hukum, dan publikasi keputusan penegakan.
Pendekatan penegakan berkembang dari pemberian panduan dan peningkatan kesadaran selama masa transisi menuju pemantauan kepatuhan dan penegakan aktif. Entitas yang belum menerapkan program kepatuhan PDPL menghadapi risiko regulasi yang semakin besar.
Transfer Data Lintas Batas
Pembatasan Transfer
PDPL membatasi transfer data pribadi ke luar Arab Saudi. Transfer lintas batas hanya diizinkan jika negara penerima memberikan tingkat perlindungan data yang memadai (sebagaimana ditetapkan SDAIA) atau jika perlindungan khusus tersedia. SDAIA telah menerbitkan kriteria untuk menilai kecukupan dan mengidentifikasi mekanisme yang dapat mengesahkan transfer jika belum ada penetapan kecukupan.
Mekanisme transfer yang diizinkan mencakup aturan perusahaan yang mengikat untuk transfer dalam grup, klausul kontrak standar yang disetujui SDAIA, dan persetujuan eksplisit subjek data (meskipun penggunaan persetujuan saja tunduk pada batasan). Transfer juga harus diperlukan untuk salah satu dasar hukum pemrosesan yang diakui, dan pengendali wajib melakukan penilaian dampak transfer jika tingkat kecukupan yurisdiksi penerima belum ditetapkan.
Implikasi Praktis
Bagi perusahaan multinasional, kerangka transfer lintas batas menimbulkan implikasi operasional yang signifikan. Arus data antara operasi berbasis Saudi dengan kantor pusat internasional, penyedia jasa, atau afiliasi harus dipetakan, dinilai, dan didukung mekanisme transfer yang sesuai. Pengaturan komputasi awan, pengelolaan data SDM global, analitik data pelanggan, dan pemrosesan pembayaran lintas batas memerlukan penataan yang cermat untuk memastikan kepatuhan PDPL.
Persyaratan Lokalisasi Data
PDPL memuat ketentuan lokalisasi data yang mewajibkan kategori data pribadi tertentu disimpan di Arab Saudi. Kategori spesifik yang tunduk pada persyaratan lokalisasi dan kondisi pengecualian ditetapkan dalam peraturan pelaksana SDAIA.
Lokalisasi data telah mendorong investasi besar pada infrastruktur pusat data berbasis Saudi. Penyedia layanan cloud internasional mendirikan atau memperluas fasilitas pusat data lokal untuk melayani pelanggan yang harus menjaga residensi data di dalam Kerajaan. Pertemuan antara persyaratan lokalisasi data dan ambisi Kerajaan menjadi hub pusat data regional menciptakan kewajiban kepatuhan sekaligus peluang komersial di sektor infrastruktur data.
Regulasi Keamanan Siber
Otoritas Keamanan Siber Nasional (NCA)
NCA, yang dibentuk melalui Dekret Kerajaan pada 2017, merupakan otoritas nasional yang bertanggung jawab atas kebijakan, regulasi, dan respons insiden keamanan siber. Mandatnya mencakup entitas pemerintah, infrastruktur nasional kritis, dan organisasi sektor swasta yang operasinya penting bagi keamanan nasional atau stabilitas ekonomi.
Pengendalian Keamanan Siber Esensial
NCA telah menerbitkan Pengendalian Keamanan Siber Esensial (ECC), seperangkat persyaratan keamanan siber komprehensif yang berlaku bagi seluruh entitas pemerintah dan operator infrastruktur kritis. ECC mencakup tata kelola keamanan siber, manajemen aset, manajemen identitas dan akses, perlindungan informasi, keamanan jaringan, keamanan aplikasi, manajemen insiden, dan keberlangsungan usaha.
Kepatuhan terhadap ECC wajib bagi entitas dalam cakupannya, dan NCA melakukan penilaian untuk memverifikasi kepatuhan. Ketidakpatuhan dapat mengakibatkan tindakan penegakan, termasuk pembatasan operasi dan sanksi.
Keamanan Siber Sektoral
Selain ECC, regulasi keamanan siber sektoral berlaku bagi lembaga keuangan (berdasarkan Kerangka Keamanan Siber SAMA), penyedia layanan kesehatan, operator telekomunikasi, dan entitas sektor energi. Kerangka sektoral tersebut dibangun di atas standar dasar ECC dan menambahkan persyaratan yang disesuaikan dengan profil risiko serta karakteristik operasional setiap sektor.
Kerangka keamanan siber sektor keuangan yang dikelola SAMA sangat komprehensif, mencakup tata kelola keamanan informasi, manajemen risiko siber, operasi keamanan, pengelolaan keamanan pihak ketiga, dan pelaporan insiden siber.
Perlindungan Infrastruktur Kritis
NCA telah menetapkan sektor infrastruktur nasional kritis dan menetapkan persyaratan keamanan siber yang lebih ketat bagi entitas yang beroperasi di sektor tersebut. Penetapan mempertimbangkan potensi dampak gangguan terhadap keamanan nasional, keselamatan publik, stabilitas ekonomi, dan kesejahteraan masyarakat. Operator infrastruktur kritis tunduk pada persyaratan pemantauan, pelaporan, dan respons insiden yang lebih ketat.
Interaksi dengan Kerangka Regulasi Lain
Kewajiban perlindungan data dan keamanan siber berinteraksi dengan persyaratan regulasi lain dalam berbagai aspek. Data sektor keuangan tunduk pada persyaratan PDPL dan kerangka tata kelola data serta keamanan siber SAMA. Data kesehatan tunduk pada PDPL dan regulasi data sektor kesehatan. Data ketenagakerjaan harus mematuhi PDPL dan ketentuan hukum ketenagakerjaan mengenai privasi karyawan.
Interaksi PDPL dengan regulasi sektoral memerlukan analisis cermat untuk memastikan kepatuhan terhadap satu kerangka tidak menimbulkan konflik dengan kerangka lainnya. SDAIA telah menyatakan niat menerbitkan panduan mengenai interaksi PDPL dengan regulasi data sektoral untuk mengurangi kompleksitas kepatuhan.
Prospek
Lanskap regulasi perlindungan data dan keamanan siber Arab Saudi akan terus berkembang pesat. SDAIA telah menyatakan rencana menerbitkan peraturan pelaksana tambahan mengenai kecerdasan buatan, pengambilan keputusan otomatis, dan penggunaan data pribadi dalam konteks teknologi baru. NCA secara bertahap memperluas cakupan kerangka keamanan sibernya dan memperdalam kapasitas penegakan.
Bagi perusahaan, arahnya jelas: tata kelola data menjadi ranah kepatuhan material yang memerlukan sumber daya khusus, struktur tata kelola, dan kemampuan teknis. Ambisi Kerajaan membangun ekonomi berbasis data serta menjadi hub regional kecerdasan buatan dan layanan digital menciptakan lingkungan regulasi tempat perlindungan data yang kuat sekaligus menjadi kewajiban kepatuhan dan pembeda kompetitif.
Perusahaan yang berinvestasi dalam program perlindungan data dan keamanan siber yang komprehensif akan lebih siap mengakses kontrak pemerintah (ketika kepatuhan semakin menjadi prasyarat pengadaan), membangun kepercayaan konsumen Saudi dan mitra usaha, serta menavigasi lanskap regulasi yang berkembang tanpa gangguan. Biaya ketidakpatuhan - sanksi keuangan, pembatasan operasi, dan kerusakan reputasi - meningkat seiring semakin canggihnya kemampuan penegakan SDAIA dan NCA.