Tidak — Arab Saudi belum memiliki undang-undang AI. Per 31 Juli 2026 belum ada undang-undang khusus AI yang mengikat di Kerajaan, dan belum ada proses legislasi untuk membentuknya yang diumumkan [S6]. Setiap instrumen berjudul kecerdasan buatan yang diterbitkan Saudi Data and Artificial Intelligence Authority merupakan panduan: tidak ada sanksi, tidak ada dasar gugatan, dan tidak ada regulator yang berwenang mendenda Anda karena melanggarnya.
Namun, AI bukan berarti tidak diatur. Pola regulasi AI Arab Saudi serupa dengan kebanyakan negara di luar Brussel: instrumen yang berlaku umum juga mencakup sistem AI. Kewajiban yang mengikat bersumber dari Undang-Undang Perlindungan Data Pribadi, yang diundangkan melalui Dekret Kerajaan M/19 pada September 2021 dan diubah melalui M/148 pada Maret 2023, peraturan pelaksanaan dan transfer datanya, kontrol National Cybersecurity Authority, serta regulator yang mengawasi pelanggan [S3][S8][S9].
Sebagian besar pemberitaan menggabungkan semua instrumen tersebut seolah-olah merupakan satu rezim. Padahal, ini adalah empat jenis instrumen berbeda — undang-undang mengikat, peraturan mengikat, panduan tidak mengikat, dan rancangan — dengan empat konsekuensi berbeda. Berikut penilaian untuk masing-masing. Ini merupakan informasi hukum, bukan nasihat hukum; pihak yang menghadapi paparan hukum nyata sebaiknya berkonsultasi dengan penasihat hukum yang memenuhi kualifikasi di Arab Saudi.
Verifikasi terakhir: 31 Juli 2026.
Apakah Arab Saudi Memiliki Undang-Undang AI?
Tidak. CMS AI Regulation Scanner, yang menelaah posisi per 17 Februari 2026, menyatakan bahwa “Arab Saudi saat ini tidak memiliki undang-undang khusus AI dan belum mengumumkan proses legislasi formal untuk membentuknya” [S6]. Inventaris Regulations.ai menyimpulkan hal yang sama [S7].
Instrumen yang paling mendekati adalah rancangan Global AI Hub Law, yang diterbitkan Communications, Space and Technology Commission (CST) untuk konsultasi pada April 2025 dan masa konsultasinya berakhir 14 Mei 2025 [S5][S13]. Namanya menyesatkan: rancangan ini tidak mengatur sistem, model, atau pelatihan AI. Rancangan ini membentuk rezim kedutaan data — tiga model penyelenggaraan (Private, Extended, dan Virtual Hubs) yang memungkinkan negara atau perusahaan asing menyimpan data di dalam Kerajaan dengan tetap berada di bawah yurisdiksinya sendiri [S13]. Lima belas bulan kemudian, statusnya masih rancangan.
Meski demikian, Kerajaan menetapkan 2026 sebagai Tahun Kecerdasan Buatan [S14]. Penetapan tersebut tidak bertentangan dengan ketiadaan undang-undang: pilihannya adalah mengatur AI melalui hukum data dan posisi negara sebagai pembeli dominan, bukan melalui undang-undang AI yang berlaku lintas sektor.
Regulasi AI Arab Saudi: Kewajiban yang Benar-Benar Mengikat Penerapan AI
Kolom status hukum adalah bagian yang paling menentukan.
| Instrumen | Penerbit | Status hukum | Berlaku atas | Mewajibkan | Sanksi |
|---|---|---|---|---|---|
| Undang-Undang Perlindungan Data Pribadi, M/19 (2021), diubah dengan M/148 (2023) | Dekret Kerajaan | Undang-undang mengikat | Pemrosesan di KSA; pemrosesan di luar negeri atas data penduduk | Dasar hukum, hak, DPO, pencatatan, pemberitahuan pelanggaran, aturan transfer | SAR5m ($1.33m); SAR3m dan 2 tahun untuk data sensitif |
| Peraturan Pelaksanaan PDPL (2023) | SDAIA | Peraturan mengikat | Cakupan yang sama | Pendaftaran, pemicu kewajiban DPO, penilaian dampak, pemberitahuan dalam 72 jam | Berdasarkan PDPL |
| Peraturan Transfer Data Pribadi (2023, diperbarui 2024) | SDAIA | Peraturan mengikat | Pengendali yang mengekspor data pribadi | Kecukupan perlindungan atau mekanisme perlindungan yang disetujui, beserta penilaian risiko | Berdasarkan PDPL |
| Kebijakan tata kelola data nasional | NDMO | Mengikat entitas publik | Badan pemerintah dan pemasok | Klasifikasi, pembagian, data terbuka | Administratif |
| Kontrol Keamanan Siber Esensial, Data, Sistem Kritis, dan Cloud | NCA | Mengikat dalam cakupannya | Pemerintah, infrastruktur kritis, pemasok | Kontrol keamanan teknis dan organisasional | Administratif |
| Surat Edaran 43045328 (2021) | SAMA | Mengikat entitas yang diawasi | Bank, perusahaan pembiayaan dan pembayaran, perusahaan penukaran uang, biro kredit, peserta sandbox | Menyelaraskan kebijakan internal dengan PDPL dan aturan SDAIA | Tindakan pengawasan |
| Prinsip Etika AI v1.0 (2023); v2.0 (2025) | SDAIA | Panduan tidak mengikat | Cakupan yang dinyatakan: semua pemangku kepentingan AI; penegakan sukarela | Tujuh prinsip, empat tingkat risiko | Tidak ada |
| Pedoman AI Generatif, untuk pemerintah dan masyarakat (2024) | SDAIA | Panduan tidak mengikat | Entitas pemerintah; masyarakat | Penggunaan yang dapat diterima, pengungkapan, pengawasan | Tidak ada |
| Kerangka Adopsi AI (2024) | SDAIA | Panduan tidak mengikat | Entitas pengadopsi | Penilaian kematangan, tata kelola internal | Tidak ada |
| MDS-G010 (2023) | SFDA | Persyaratan akses pasar yang mengikat | Produsen perangkat medis berbasis AI/ML | Persyaratan otorisasi pemasaran | Tidak dapat memasuki pasar |
| Rancangan Global AI Hub Law (2025) | CST | Rancangan, belum berlaku | Kelak berlaku bagi penyelenggara kedutaan data | Model hub, perizinan | t/a |
| Undang-Undang Hak Cipta, M/169, Pasal 26 | Dekret Kerajaan | Mengikat mulai 12 Agustus 2026 | Siapa pun yang memperbanyak karya untuk membangun AI | Pengecualian berdasarkan undang-undang untuk pelatihan | Rezim hak cipta |
Dua baris memuat hampir seluruh bobot praktis: PDPL dan peraturan transfer datanya. Satu instrumen nyaris tidak membawa bobot hukum meski paling banyak dibahas: Prinsip Etika AI.
Apa Itu SDAIA, dan Apa Kewenangan Hukumnya?
SDAIA adalah Saudi Data and Artificial Intelligence Authority, dibentuk melalui Perintah Kerajaan pada 30 Agustus 2019 dan bertanggung jawab langsung kepada Perdana Menteri — jabatan yang dipegang Putra Mahkota Mohammed bin Salman [S15]. Perintah yang sama membentuk National Data Management Office (NDMO), unit regulasi tata kelola data SDAIA, dan National Center for AI. Lihat profil lengkap SDAIA.
Kewenangan SDAIA untuk membuat aturan telah ada sebelum PDPL. Kerangka SDAIA sendiri merujuk Resolusi Dewan Menteri No. 292, tertanggal 27/04/1441 AH — akhir Desember 2019 — yang dalam Pasal 10(1) mengamanatkan SDAIA untuk “menyusun kebijakan, mekanisme tata kelola, standar, dan kontrol terkait data dan kecerdasan buatan serta memantau kepatuhan setelah diterbitkan” [S1]. Ketentuan inilah yang menjadi landasan bagi semua instrumen SDAIA.
Ada dua konsekuensi. SDAIA berperan sebagai pembuat kebijakan sekaligus pengawas perlindungan data, sehingga fungsi pengawasannya tidak independen dari fungsi promosi AI. SDAIA juga bukan satu-satunya regulator: CST, penerus CITC, mengatur infrastruktur melalui Cloud Computing Regulatory Framework dan mengajukan rancangan hub law [S13], sementara National Cybersecurity Authority, yang dibentuk pada 2017, mengelola kontrol keamanan. SDAIA mengatur data dan model, CST mengatur jaringan, dan NCA mengatur pengaman. Lingkup operasional SDAIA adalah National Data Governance Platform di dgp.sdaia.gov.sa; lihat kebijakan tata kelola data NDMO untuk klasifikasinya.
Apakah Prinsip Etika AI Arab Saudi Mengikat secara Hukum?
Tidak — dan dokumen itu sendiri menyatakannya, jika Anda membaca lebih jauh dari klausul cakupannya.
SDAIA menerbitkan Prinsip Etika AI, Versi 1.0, pada September 2023; versi 2.0 menyusul pada 2025 dengan penambahan klasifikasi risiko bertingkat dan perangkat penilaian mandiri [S1][S2]. Tujuh prinsipnya adalah keadilan, privasi dan keamanan, kemanusiaan, manfaat sosial dan lingkungan, keandalan dan keselamatan, transparansi dan keterjelasan, serta akuntabilitas.
Klausul cakupannya menyerupai ketentuan undang-undang. Berikut terjemahan kutipannya: “Kerangka Etika AI ini berlaku bagi semua pemangku kepentingan AI yang merancang, mengembangkan, menerapkan, menggunakan, atau terdampak oleh sistem AI di KSA, termasuk namun tidak terbatas pada entitas publik, entitas swasta, entitas nirlaba, peneliti, layanan publik, lembaga, organisasi masyarakat sipil, individu, pekerja, dan konsumen” [S1]. Jika dibaca sendiri, bunyinya merupakan kewajiban universal.
Namun, bab penegakannya menyatakan sebaliknya. Judul babnya “Pendaftaran Opsional”. Pada bagian “Kepatuhan”, SDAIA “dapat menindaklanjuti dan mengukur tingkat komitmen serta kepatuhan entitas terdaftar” dan membantu mereka “menyampaikan laporan opsional.” Bagian berikutnya berjudul “Lencana Motivasi” [S1]. Dokumen ini tidak memuat ketentuan sanksi, daftar pelanggaran, ataupun mekanisme untuk menjatuhkan denda atau perintah.
Dengan demikian, mekanisme kepatuhannya adalah: mendaftar jika berminat, melapor jika berminat, lalu memperoleh lencana. Ini program peningkatan kematangan, bukan regulasi. Empat tingkat risikonya — risiko rendah atau tanpa risiko, terbatas, tinggi, dan tidak dapat diterima, dengan tingkat terakhir “tidak diizinkan” [S1] — meniru arsitektur EU AI Act tanpa mengadopsi mekanisme penegakannya. Ketika kerangka ini menimbulkan kewajiban, caranya adalah dengan merujuk ke aturan lain: sistem berisiko tinggi harus menjalani penilaian kesesuaian dan “persyaratan perundang-undangan yang relevan harus dipertimbangkan” [S1] — yakni PDPL dan aturan sektoral.
Prinsip itu tetap berdampak secara tidak langsung melalui pengadaan, regulator sektoral, dan kontrak. Artikel prinsip etika AI Saudi membahasnya sebagai kerangka tata kelola; artikel ini menjelaskan status hukumnya.
Apa Status Pedoman AI Generatif SDAIA?
Tidak mengikat, dalam dua edisi. Pada 2024, SDAIA menerbitkan Pedoman AI Generatif untuk Pemerintah dan untuk Masyarakat, disertai Kerangka Adopsi AI dan rancangan pedoman deepfake [S6][S7]. Cakupannya meliputi pengungkapan konten sintetis, risiko halusinasi dan bias, pengawasan manusia, serta penggunaan yang dapat diterima.
Edisi pemerintah penting dalam praktik operasional: sebagai panduan, dokumen itu tidak menciptakan kewajiban hukum, tetapi sebagai instruksi dari badan yang menetapkan kebijakan data pemerintah, dokumen itu berfungsi sebagai arahan internal bagi entitas publik dan menjangkau pemasoknya melalui ketentuan pengadaan. Jika Anda menjual model kepada kementerian Saudi, ketentuan itu pada praktiknya menjadi kewajiban kontraktual.
Kewajiban yang Dapat Ditegakkan Bersumber dari PDPL
PDPL mulai berlaku pada 14 September 2023 dengan masa tenggang satu tahun; penegakan penuh dimulai pada 14 September 2024 [S3][S16]. Undang-undang ini mencakup pemrosesan di dalam Kerajaan dan — ketentuan yang kerap terlewat oleh penyedia model asing — pemrosesan oleh entitas di luar Kerajaan atas data pribadi individu yang bertempat tinggal di Arab Saudi [S3]. Vendor asing tanpa entitas maupun infrastruktur di Saudi tetap dapat tercakup.
Dasar hukum. Persetujuan merupakan dasar umum. Perubahan pada 2023 menambahkan dasar pemrosesan tanpa persetujuan — pelaksanaan kontrak, kewajiban hukum, kepentingan vital, fungsi entitas publik, serta jalur kepentingan sah berbasis proporsionalitas — meskipun bab ICLG 2026 mencatat bahwa dasar terakhir itu tidak dirumuskan sejelas Pasal 6(1)(f) GDPR [S8][S9].
Ketentuan yang secara langsung mengatur AI. PDPL mewajibkan persetujuan eksplisit jika suatu keputusan hanya didasarkan pada pemrosesan data pribadi secara otomatis [S9]. Inilah titik paling tegas dalam regulasi AI Arab Saudi: satu-satunya aturan mengikat yang mengatur apa yang dilakukan sistem AI, alih-alih data yang digunakannya, terdapat dalam undang-undang perlindungan data — bukan instrumen yang judulnya memuat kata “AI”. Keputusan kredit otomatis, penyaringan kandidat kerja, atau penolakan klaim diatur. Mesin rekomendasi yang tidak sampai mengambil keputusan tidak diatur oleh ketentuan ini.
Pejabat, pendaftaran, dan pencatatan. Pejabat perlindungan data wajib ditunjuk oleh entitas publik yang memproses data dalam skala besar, pengendali yang kegiatan utamanya mencakup pemantauan rutin berskala besar, dan pihak yang memproses data sensitif. Pendaftaran pada National Data Governance Platform berlaku bagi kategori tersebut serta pengendali yang kegiatan utamanya adalah pemrosesan [S8][S9]. Catatan aktivitas pemrosesan juga diwajibkan, dan pelanggaran harus diberitahukan kepada SDAIA dalam 72 jam, sedangkan subjek data harus diberi tahu tanpa penundaan yang tidak semestinya [S9]. Lihat perlindungan data dan privasi di Arab Saudi serta kepatuhan privasi data dan siber di Arab Saudi.
Dapatkah Data Pribadi Ditransfer ke Luar Arab Saudi?
Bisa, dengan syarat — dan klaim yang sering diulang bahwa Kerajaan mewajibkan lokalisasi data pribadi tidak sesuai dengan naskah yang berlaku saat ini.
Pasal 29, yang dilaksanakan melalui Peraturan Transfer Data Pribadi ke Luar Kerajaan yang diterbitkan pada 2023 dan diperbarui pada 1 September 2024, mengizinkan transfer untuk tujuan yang tercantum; versi 2024 menambahkan pemrosesan terpusat, penyediaan layanan, dan penelitian ilmiah [S10][S17]. Transfer tidak boleh merugikan keamanan nasional atau kepentingan vital Kerajaan, dan setiap transfer harus dibatasi pada data minimum yang diperlukan [S10].
Selanjutnya, mekanismenya terbagi dua. Negara tujuan dapat tercantum dalam daftar yurisdiksi yang dinilai SDAIA memberikan perlindungan memadai — daftar itu belum diterbitkan [S10] — atau pengendali harus menerapkan salah satu dari tiga mekanisme perlindungan yang disetujui: klausul kontraktual standar SDAIA dalam empat model pengendali-pemroses; aturan bersama yang mengikat untuk transfer intra-grup; atau sertifikat akreditasi [S9][S10]. Penilaian risiko transfer diwajibkan, dengan pengecualian bagi transfer bervolume kecil menggunakan SCC tanpa data sensitif, transfer oleh entitas publik dan transfer intra-grup yang disetujui, serta penelitian yang disetujui [S10].
Mengenai lokalisasi, inilah kesimpulannya. DLA Piper menyatakan lokalisasi “tidak diwajibkan secara eksplisit, meski transfer tetap dibatasi dan diatur secara ketat” [S8]. Pemberitaan yang menyatakan adanya aturan residensi menurut undang-undang umumnya merujuk pada naskah 2021 sebelum perubahan Maret 2023. Kewajiban lokalisasi memang ada — melalui klasifikasi data pemerintah NDMO, kontrol cloud NCA, dan regulator sektoral — tetapi kewajiban itu melekat pada kelas data dan identitas pelanggan, bukan pada data pribadi secara umum. Itulah sebabnya penyedia layanan cloud berskala besar membangun region di dalam Kerajaan. Lihat komputasi awan dan kedaulatan digital serta rangkaian proyek pusat data Saudi.
Apa Sanksi Berdasarkan PDPL?
Ada dua tingkat sanksi, serta hak untuk mengajukan gugatan perdata. Pengungkapan atau publikasi data pribadi sensitif dengan maksud menimbulkan kerugian atau memperoleh keuntungan dapat dikenai hukuman penjara hingga dua tahun, denda hingga SAR3m (sekitar $800,000), atau keduanya. Pelanggaran lain dapat dikenai peringatan atau denda hingga SAR5m (sekitar $1.33m), yang dapat dilipatgandakan untuk pelanggaran berulang oleh pengadilan — batas atasnya SAR10m (sekitar $2.67m) [S8][S9]. Subjek data juga dapat mengajukan tuntutan atas kerugian materiil atau moral, dan harus menyampaikan pengaduan dalam 90 hari setelah mengetahui pelanggaran [S9].
Bukti primer mengenai penegakan masih terbatas: SDAIA tidak menerbitkan daftar putusan. Pada Mei 2026, Global Privacy & Security Compliance Blog milik Squire Patton Boggs melaporkan bahwa komite khusus SDAIA telah mengeluarkan 48 keputusan penegakan sepanjang 2025 dan 2026, terutama terkait pemrosesan tanpa dasar hukum yang sah, pengungkapan tanpa izin, perlindungan yang tidak memadai, dan pemasaran tanpa persetujuan [S11][S12]. Tulisan tersebut menolak pengambilan otomatis dalam konteks ini; angka itu harus diperlakukan sebagai angka yang dilaporkan, bukan terdokumentasi. Tidak ada putusan yang dipublikasikan yang menjatuhkan batas denda SAR5m kepada pihak tertentu, sehingga siapa pun yang memperkirakan risiko penegakan Saudi berdasarkan tabel denda Eropa sedang menggunakan distribusi yang keliru.
Penerapan Kontrol Keamanan Siber NCA pada Sistem AI
National Cybersecurity Authority menerbitkan serangkaian kontrol, bukan undang-undang. Daftar dokumen regulasinya mencantumkan Data Cybersecurity Controls yang diterbitkan pada 18 September 2022, bersama kontrol Sistem Kritis dan Teknologi Operasional yang keduanya bertanggal 2 Juni 2022 [S4]. Essential Cybersecurity Controls menjadi standar dasar; Cloud Cybersecurity Controls mengatur penerapan cloud.
Kontrol ini berlaku di tiga area: data pelatihan berdasarkan Data Cybersecurity Controls; infrastruktur inferensi cloud berdasarkan kontrol cloud yang memuat persyaratan residensi; dan, jika sistem mendukung sistem kritis seperti jaringan listrik atau sistem pembayaran, kontrol Sistem Kritis juga berlaku. Batas cakupannya perlu dipahami: kontrol ini mengikat entitas pemerintah dan operator infrastruktur kritis nasional, serta menjangkau perusahaan swasta melalui rantai pasok. Vendor tanpa pelanggan pemerintah pada umumnya berada di luar cakupan; vendor yang menjual kepada kementerian akan terikat melalui kontrak. Lihat kerangka keamanan siber Arab Saudi.
Ketentuan Sektoral: SAMA untuk Keuangan, SFDA untuk Kesehatan
Sektor jasa keuangan memiliki ketentuan sektoral paling eksplisit. Saudi Central Bank menerbitkan Surat Edaran 43045328 pada 23 Desember 2021, yang mengikat bank, perusahaan pembiayaan, penyedia pembayaran, penukaran uang, biro kredit, dan peserta sandbox. Surat edaran itu mewajibkan mereka “meninjau kebijakan dan prosedur internal yang disetujui serta memastikan keselarasan dan/atau perubahannya” agar sesuai dengan PDPL, dan menyelaraskannya dengan “kebijakan, kontrol, dan aturan yang diterbitkan oleh” SDAIA [S18]. Ketentuan ini mengubah aturan data SDAIA menjadi kewajiban pengawasan yang dapat ditegakkan SAMA terhadap entitas berizin — pembatasan yang lebih tegas daripada PDPL saja.
Untuk perangkat medis, Saudi Food and Drug Authority menerbitkan MDS-G010, “Panduan Perangkat Medis yang Menggunakan Kecerdasan Buatan dan Pembelajaran Mesin (AI/ML),” pada 3 Januari 2023, yang menetapkan persyaratan Otorisasi Pemasaran Perangkat Medis [S19]. Meski berbentuk panduan, dokumen itu berfungsi sebagai syarat akses pasar: tanpa otorisasi, perangkat tidak dapat dijual. Karena itu, untuk kelas sistem AI tertentu, SFDA — bukan SDAIA — merupakan regulator dengan kewenangan paling tegas.
Data kesehatan sendiri tergolong data pribadi sensitif berdasarkan PDPL, sehingga dikenai tingkat sanksi yang lebih tinggi dan memicu kewajiban menunjuk DPO. Ministry of Health dan National Health Information Center menjalankan kebijakan tata kelola data kesehatan yang menyertainya, tetapi keduanya tidak menerbitkan daftar instrumen berbahasa Inggris yang terkonsolidasi, dan tidak ada regulasi data kesehatan tertentu yang dapat diverifikasi dari sumber primer di sini.
Penerapan LLM di Arab Saudi: Langkah-Langkah Kepatuhan
Berikut urutan langkah bagi model yang akan diterapkan di lingkungan produksi di Kerajaan.
- Pastikan apakah PDPL berlaku bagi Anda, lalu tetapkan peran Anda — pengendali atau pemroses. Semua kewajiban berikutnya bergantung pada penetapan ini.
- Daftar pada National Data Governance Platform jika Anda termasuk kategori yang wajib mendaftar.
- Tetapkan dasar hukum untuk setiap kegiatan pemrosesan. Jika sistem mengambil keputusan semata-mata melalui cara otomatis, Anda memerlukan persetujuan eksplisit — langkah yang paling sering terlewat.
- Tunjuk dan daftarkan DPO jika salah satu dari tiga pemicu berlaku.
- Susun catatan aktivitas pemrosesan, dengan memperlakukan pelatihan, penyempurnaan, evaluasi, dan inferensi sebagai kegiatan terpisah — sebagian besar tim mendokumentasikan inferensi tetapi melupakan pelatihan.
- Petakan setiap aliran data keluar dari Kerajaan, lakukan penilaian risiko transfer kecuali berlaku pengecualian, dan terapkan klausul SDAIA atau aturan bersama yang mengikat. Jangan menunggu daftar kecukupan perlindungan yang belum tersedia.
- Terapkan klasifikasi NDMO untuk data pemerintah dan kontrol NCA jika Anda atau pelanggan Anda merupakan entitas publik atau operator infrastruktur kritis.
- Periksa ketentuan sektoral — Surat Edaran SAMA 43045328 untuk lembaga keuangan yang diawasi, MDS-G010 SFDA untuk perangkat medis.
- Siapkan pemberitahuan pelanggaran dalam 72 jam dengan penanggung jawab, templat, dan jalur eskalasi yang telah diuji.
- Lakukan penilaian mandiri Prinsip Etika AI, dan tangani hak cipta data pelatihan sebagai kajian terpisah.
Perbandingan EU AI Act, UEA, dan Arab Saudi
Waktunya patut dicermati. Pada 2 Agustus 2026 — dua hari setelah halaman ini diverifikasi — sebagian besar ketentuan EU AI Act mulai berlaku, sedangkan kewajiban berisiko tinggi Pasal 6(1) menyusul pada 2 Agustus 2027; larangan telah berlaku sejak 2 Februari 2025 dan kewajiban model serbaguna sejak 2 Agustus 2025 [S20].
| Arab Saudi | UEA | Uni Eropa | |
|---|---|---|---|
| Undang-undang AI yang mengikat | Tidak ada | Tidak ada [S21] | AI Act, berlaku sejak 1 Agustus 2024 |
| Tingkat risiko | Empat, dalam panduan tidak mengikat | Tidak ada yang mengikat | Empat, diatur undang-undang |
| Instrumen utama yang mengikat | PDPL (M/19, beserta perubahannya) | Dekret Undang-Undang Federal 45 tahun 2021 | AI Act dan GDPR |
| Cakupan ekstrateritorial | Pemrosesan di luar negeri atas data penduduk | Melalui PDPL federal | Hasil digunakan di Uni Eropa [S22] |
| Sanksi khusus AI | Tidak ada | Tidak ada | €35m atau 7% dari omzet global untuk praktik terlarang; €15m atau 3% untuk pelanggaran lain; €7.5m atau 1% untuk informasi menyesatkan [S22] |
| Sanksi perlindungan data | SAR5m ($1.33m), dapat dilipatgandakan; SAR3m dan 2 tahun untuk data sensitif | Rezim PDPL federal | GDPR: €20m atau 4% |
| Instrumen AI lainnya | Prinsip Etika AI; Pedoman AI Generatif; rancangan hub law | Piagam Pengembangan AI UEA (2024); Strategi AI Nasional 2031; Undang-Undang Perlindungan Data DIFC No. 5 tahun 2020, diubah 2023 [S21] | Standar harmonisasi |
Masalah penyelarasan berjalan satu arah. Jika Anda memenuhi EU AI Act, Anda juga memenuhi standar tata kelola sistem di Saudi dan UEA — tetapi kepatuhan Saudi tetap tidak tercapai tanpa pendaftaran PDPL, penilaian risiko transfer, dan klausul SDAIA karena tidak satu pun memiliki padanan di UE yang dapat digunakan kembali. Rezim Teluk lebih ringan dalam mengatur model dan lebih berat pada dokumen terkait data: mematuhi aturan Brussel tidak membebaskan Anda dari administrasi Riyadh. Sementara UE menerbitkan jadwal, Arab Saudi menerapkan persyaratan secara diskresioner — kewajiban bergantung pada siapa pelanggan Anda, dan negara merupakan pelanggan terbesar.
HUMAIN dan Persoalan Regulator sekaligus Operator
Inilah persoalan tata kelola yang seharusnya diajukan investor dari luar negeri, dan persoalan ini layak dijawab secara langsung, bukan dibela ataupun disindir.
Arab Saudi sekaligus menjadi regulator AI dan, melalui Public Investment Fund, operator AI terbesar di negara itu. HUMAIN, yang diluncurkan pada 13 Mei 2025 di bawah CEO Tareq Amin, adalah perusahaan AI yang sepenuhnya dimiliki PIF dan sedang membangun komputasi berskala gigawatt serta model AI frontier berbahasa Arab yang berdaulat; profil lengkap HUMAIN menjelaskan strukturnya, sementara relasi model yang diumumkan, dikelompokkan menurut instrumennya menunjukkan seberapa besar lapisan model tersebut diperoleh dari pihak lain, bukan dibangun sendiri. Putra Mahkota Mohammed bin Salman, yang juga menjabat Perdana Menteri, mengetuai dewan PIF; SDAIA melapor kepada Perdana Menteri. Rantai dari otoritas pengawas ke operator yang diawasi berujung pada satu orang. Persoalannya tidak berhenti pada kepemilikan: pada Januari 2026 SDAIA sendiri meletakkan batu pertama pusat data pemerintah berkapasitas 480MW di Riyadh [S23]. Badan yang mengawasi PDPL juga sedang membangun kapasitas komputasi nasional.
Perlindungan independensi seperti apa yang tersedia? Hanya sedikit yang akan dianggap memadai oleh investor Eropa atau Amerika: tidak ada komisaris perlindungan data yang terpisah dari fungsi promosi AI, tidak ada proses pengangkatan yang mengisolasi pengawas dari eksekutif, tidak ada daftar putusan yang dipublikasikan, dan belum ada praktik peradilan administratif yang mapan dalam banding PDPL. Pemisahan yang ada bersifat fungsional, bukan struktural — NCA berada di luar SDAIA untuk urusan keamanan siber, CST di luarnya untuk infrastruktur, sementara SAMA dan SFDA memiliki kekuatan sektoral masing-masing.
Penilaian yang adil adalah bahwa hal ini merupakan ciri model tersebut, bukan kegagalan pelaksanaannya. Arab Saudi memilih regulasi pembangunan — negara sekaligus promotor, pembeli, dan pengawas — model yang membangun sektor petrokimia dan telekomunikasinya. Risikonya bukan bahwa SDAIA akan dikuasai kepentingan tertentu; melainkan bahwa pesaing swasta perusahaan portofolio PIF tidak memiliki forum untuk mempersoalkan keputusan yang dibuat karena pertimbangan persaingan. Risiko ini belum tercermin dalam harga, padahal semestinya diperhitungkan. Dampaknya juga bekerja ke arah sebaliknya: kendala yang mengikat pembangunan ternyata adalah daya listrik jaringan, bukan cip, batas fisik yang tidak dapat dikendalikan regulator mana pun. Status lokasi HUMAIN di Riyadh dan Dammam menguji kapasitas pelaksanaan; kontrol ekspor AS atas akselerator AI merupakan kendala eksternal yang tidak dapat diselesaikan oleh kerangka domestik mana pun.
Data Pelatihan: Aspek Perlindungan Data
Ada dua rezim terpisah yang mengatur data yang boleh digunakan untuk pelatihan; mencampuradukkan keduanya merupakan kesalahan paling umum di pasar. Persoalan hak cipta diatur undang-undang lain dengan jadwal berbeda: Pasal 26 Undang-Undang Hak Cipta baru, yang diundangkan melalui Dekret Kerajaan M/169 dan berlaku mulai 12 Agustus 2026, mengizinkan penggandaan karya yang telah diterbitkan tanpa izin pencipta dan tanpa kompensasi untuk mengembangkan produk dan algoritma AI, tanpa opsi penolakan bagi pemegang hak. Analisis terkait mengenai Pasal 26 Undang-Undang Hak Cipta 2026 membahasnya secara lengkap; lihat juga kerangka kekayaan intelektual Arab Saudi.
Persoalan perlindungan data tidak tersentuh oleh Pasal 26, dan hal inilah yang luput dari para praktisi. Pengecualian hak cipta bukan dasar hukum untuk memproses data pribadi. Jika korpus pelatihan berisi data pribadi — nama, gambar, pengenal biometrik, data kesehatan atau lokasi — PDPL tetap berlaku secara terpisah, dengan persyaratan dasar hukumnya sendiri, ketentuan transfernya jika pelatihan dilakukan di luar negeri, dan tingkat sanksinya sendiri jika datanya sensitif. Korpus web berbahasa Arab yang diambil melalui scraping hampir pasti memuat semua jenis data tersebut. Pasal 26 meniadakan klaim pencipta; pasal itu tidak menyelesaikan hak subjek data.
Mengapa Hal Ini Penting bagi Vision 2030
Target ekonomi digital Vision 2030 bergantung pada investor dan operator AI asing yang memilih Kerajaan alih-alih UEA; kejelasan regulasi menjadi salah satu pertimbangannya. Tanpa undang-undang AI, tidak ada penilaian kesesuaian, badan notifikasi, maupun risiko denda €35m — keunggulan kecepatan atas Eropa tepat ketika kewajiban UE mulai berlaku, dan strategi AI nasional dibangun di atas pendekatan tersebut.
Risikonya adalah ketidakpastian. Investor dapat memperhitungkan biaya kepatuhan yang diketahui; lebih sulit memperkirakan rezim ketika batasan yang berlaku mungkin berupa syarat pengadaan atau pola penegakan yang tidak dipublikasikan, bukan aturan tertulis. Rancangan hub law mengisyaratkan adanya kesadaran akan masalah ini — konsep kedutaan data menawarkan kepastian hukum bagi operator asing dengan memungkinkan mereka membawa rezim hukumnya sendiri. Lihat cara kerja hukum di Arab Saudi dan undang-undang investasi asing.
Risiko, Kontradiksi, dan Pertanyaan Terbuka
Daftar kecukupan perlindungan belum tersedia. Peraturan transfer data dibangun berdasarkan daftar yurisdiksi yang memberikan perlindungan memadai, tetapi SDAIA belum menerbitkannya [S9][S10]. Setiap eksportir terpaksa menggunakan jalur mekanisme perlindungan — kesenjangan terbesar dalam regulasi AI Arab Saudi saat ini.
Tanggal Prinsip Etika AI 2.0 belum dapat dipastikan secara tepat. Versi 1.0 mencantumkan September 2023 pada sampulnya [S1]. Versi 2.0 tersedia dan berkas yang dihosting SDAIA menunjukkan tahun 2025 [S2], tetapi domain utama SDAIA memblokir pengambilan otomatis, sehingga tanggal pastinya tidak dapat dipastikan dari sumber primer. Sejumlah pemberitaan sekunder menyebut versi pertama terbit pada 2022; tanggal pada sampul yang menjadi acuan.
Catatan penegakan dilaporkan, bukan didokumentasikan. Angka 48 keputusan bersumber dari satu tulisan firma hukum dan ringkasan turunannya [S11][S12]. Tanpa daftar publik, jumlahnya, pihak yang dikenai, maupun apakah ada denda yang mendekati batas maksimum tidak dapat diverifikasi. Instrumen sektor kesehatan juga belum dapat diverifikasi sepenuhnya, sehingga uraian di atas sengaja disusun secara konservatif.
Belum ada yang tahu apakah undang-undang AI Saudi akan disusun. Berbagai pelacak menyatakan belum ada proses legislasi yang diumumkan [S6][S7]; rancangan hub law telah berstatus rancangan selama lima belas bulan. Hal ini konsisten baik dengan pilihan sengaja untuk tidak membuat undang-undang maupun dengan proses lambat yang belum diumumkan.
Hal yang Perlu Dipantau
- 2 Agustus 2026. Sebagian besar ketentuan EU AI Act mulai berlaku. Perhatikan apakah penyedia model yang berkedudukan di Saudi dan melayani pengguna UE melakukan penyesuaian, karena cakupan UE mengikuti hasil penggunaan, bukan pengembang.
- 12 Agustus 2026. Pasal 26 Undang-Undang Hak Cipta mulai berlaku; peraturan pelaksana masih belum disusun ketika artikel ini diterbitkan.
- 14 September 2026. Genap dua tahun sejak penegakan penuh PDPL dimulai — saat yang wajar bagi SDAIA untuk menerbitkan statistik agregat dan daftar kecukupan perlindungan, yang ketiadaannya memaksa setiap eksportir menempuh jalur mekanisme perlindungan.
- Instrumen AI yang mengikat. Pemberlakuan hub law atau Prinsip Etika AI 3.0 yang menyertakan ketentuan sanksi dalam mekanisme pendaftarannya akan menjadi titik ketika penilaian dalam artikel ini berubah.
Konteks Vision 2030 Terkait
- Profil kelembagaan SDAIA — mandat, struktur, dan hubungannya dengan NDMO
- Kerangka perlindungan data dan privasi Arab Saudi — gambaran umum PDPL
- Kebijakan tata kelola data NDMO — lapisan klasifikasi nasional
- Pasal 26 Undang-Undang Hak Cipta 2026 — pengecualian untuk pelatihan AI
- Strategi AI Saudi — program kebijakan yang menjadi konteks regulasi
- Profil perusahaan HUMAIN — operator milik PIF
Sumber
- [S1] Saudi Data and Artificial Intelligence Authority, AI Ethics Principles, Version 1.0, dokumen kerangka, September 2023. Di-host pada National Data Governance Platform SDAIA. https://dgp.sdaia.gov.sa/wps/wcm/connect/4c56ed1c-1b82-447d-ac29-638f5f99c12e/ai-principles-EN.pdf
- [S2] Saudi Data and Artificial Intelligence Authority, AI Ethics Principles, edisi terkini bertanggal 2025. https://sdaia.gov.sa/en/SDAIA/about/Documents/ai-principles.pdf — domain utama SDAIA menolak pengambilan otomatis; rincian versi 2.0 di sini bersumber dari pemberitaan sekunder atas dokumen tersebut.
- [S3] Personal Data Protection Law, Dekret Kerajaan No. M/19 tertanggal 09/02/1443 AH (16 September 2021), diubah melalui Dekret Kerajaan No. M/148 tertanggal 05/09/1444 AH (27 Maret 2023). Teks dan status sebagaimana dirangkum dalam [S8] dan [S9].
- [S4] National Cybersecurity Authority (Arab Saudi), Regulatory Documents register, diakses 31 Juli 2026. https://nca.gov.sa/en/regulatory-documents/
- [S5] National Competitiveness Center, platform konsultasi Istitlaa, Global AI Hub Law (Communications, Space and Technology Commission), April hingga Mei 2025. https://istitlaa.ncc.gov.sa/en/Transportation/citc/globalailaw/Pages/default.aspx
- [S6] CMS, AI Regulation Scanner — Kingdom of Saudi Arabia, panduan ahli, posisi per 17 Februari 2026. https://cms.law/en/int/expert-guides/ai-regulation-scanner/kingdom-of-saudi-arabia
- [S7] Regulations.ai, Saudi Arabia AI Regulation Overview, inventaris regulasi, 2026. https://regulations.ai/regulations/saudi-arabia-summary
- [S8] DLA Piper, Data Protection Laws of the World — Saudi Arabia, panduan negara, Februari 2026. https://www.dlapiperdataprotection.com/?c=SA
- [S9] International Comparative Legal Guides, Data Protection Laws and Regulations 2026 — Saudi Arabia, bab panduan praktisi. https://iclg.com/practice-areas/data-protection-laws-and-regulations/saudi-arabia/
- [S10] Securiti, An Overview of the Regulation on Personal Data Transfer Outside the Kingdom, analisis regulasi. https://securiti.ai/regulation-on-personal-data-transfer-outside-the-kingdom/
- [S11] Squire Patton Boggs, Active Enforcement of Saudi Arabia Privacy Regime — Implications for Businesses, Global Privacy & Security Compliance Blog, Mei 2026. https://www.globalprivacyblog.com/2026/05/active-enforcement-of-saudi-arabia-privacy-regime-implications-for-businesses/ — tulisan tersebut menolak pengambilan otomatis; angka penegakan yang dikutip di sini dilaporkan dalam [S12].
- [S12] SGC Consulting, SDAIA and the Saudi Personal Data Protection Law — What Saudi Organizations Must Know in 2026, panduan kepatuhan, 2026. https://www.sgc.consulting/sdaia-saudi-personal-data-protection-law-pdpl-compliance-guide/
- [S13] DGA Group, Saudi Arabia Introduces a Draft Global AI Hub Law, tinjauan kebijakan, 2025. https://dgagroup.com/insight/saudi-arabia-introduces-a-draft-global-ai-hub-law/
- [S14] Saudi Press Agency, Saudi Arabia Emerges as AI Powerhouse under Vision 2030, Declares 2026 the Year of Artificial Intelligence, rilis resmi, 2026. https://www.spa.gov.sa/en/N2533339
- [S15] National Platform (my.gov.sa), profil lembaga Saudi Data and Artificial Intelligence Authority. https://my.gov.sa/en/agencies/17828
- [S16] Morgan Lewis, Saudi Arabia Personal Data Protection Law — Transition Period Ends September 14, pemberitahuan klien, September 2024. https://www.morganlewis.com/pubs/2024/09/saudi-arabia-personal-data-protection-law-transition-period-ends-september-14
- [S17] Mayer Brown, Updates to Saudi Arabia’s Personal Data Protection Regulations — SCCs, Guidelines and More, pemberitahuan klien, Oktober 2024. https://www.mayerbrown.com/en/insights/publications/2024/10/updates-to-saudi-arabias-personal-data-protection-regulations-sccs-guidelines-and-more
- [S18] Saudi Central Bank (SAMA), Adherence to the Personal Data Protection Law and Data Governance Policies, Regulations and Rules, Surat Edaran No. 43045328, 19/05/1443 AH (23 Desember 2021), SAMA Rulebook. https://rulebook.sama.gov.sa/en/adherence-personal-data-protection-law-and-data-governance-policies-regulations-and-rules
- [S19] Saudi Food and Drug Authority, Guidance for Artificial Intelligence and Machine Learning (AI/ML)-Enabled Medical Devices, MDS-G010, 3 Januari 2023. https://www.sfda.gov.sa/sites/default/files/2023-01/MDS-G010ML.pdf
- [S20] EU Artificial Intelligence Act, Implementation Timeline. https://artificialintelligenceact.eu/implementation-timeline/
- [S21] CMS, AI Regulation Scanner — United Arab Emirates, panduan ahli, 2026. https://cms.law/en/int/expert-guides/ai-regulation-scanner/united-arab-emirates
- [S22] EU Artificial Intelligence Act, Pasal 99 (Sanksi) dan Pasal 2 (Cakupan), Regulation (EU) 2024/1689. https://artificialintelligenceact.eu/article/99/
- [S23] w.media, SDAIA Lays Foundation Stone for 480MW Hexagon Government Data Center in Riyadh, laporan industri, 5 Januari 2026. https://w.media/sdaia-lays-foundation-stone-for-480mw-hexagon-government-data-center-in-riyadh/