跳至主要内容
非石油GDP占比: 55% 2025年实际GDP |沙特公民失业率: 7.2% 2025年第四季度 |PIF管理资产: 1.21万亿美元 2025年估算 |FDI占GDP比重: 2.8% 2025年最新值 |女性劳动参与率: 33.9% 2025年最新值 |主权信用评级: Aa3/A+/A+ 穆迪/惠誉/标普 |GDP增长率: 4.5% 2025年实际增速 |境外副朝者: 超过1800万人 2025年 |非石油GDP占比: 55% 2025年实际GDP |沙特公民失业率: 7.2% 2025年第四季度 |PIF管理资产: 1.21万亿美元 2025年估算 |FDI占GDP比重: 2.8% 2025年最新值 |女性劳动参与率: 33.9% 2025年最新值 |主权信用评级: Aa3/A+/A+ 穆迪/惠誉/标普 |GDP增长率: 4.5% 2025年实际增速 |境外副朝者: 超过1800万人 2025年 |

数据保护与隐私:沙特阿拉伯监管框架

沙特阿拉伯数据保护框架:2021年《个人数据保护法》(PDPL)、SDAIA监管、个人权利、企业合规及跨境数据传输规则。

概述

沙特阿拉伯的数据保护与隐私监管如今以《个人数据保护法》(PDPL)、SDAIA监督、网络安全控制措施和跨境数据传输规则为核心。该框架反映了王国快速数字化的进程,以及其成为技术、人工智能和数字经济领域的区域枢纽的雄心。

由沙特数据与人工智能管理局(SDAIA)负责实施的PDPL,是王国首部全面的数据保护立法。该法确立个人数据权利、企业合规义务、跨境数据传输规则和数据本地化要求,共同使沙特的数据治理框架与国际标准接轨。与PDPL相配套,国家网络安全局(NCA)实施另一套监管框架,规范关键基础设施、政府和私营部门实体的网络安全。

对于在沙特市场经营或向其提供服务的企业而言,数据保护和网络安全监管已带来重大且可执行的合规要求,并日益成为市场准入和运营许可的重要条件。

《个人数据保护法》

适用范围

PDPL适用于在沙特阿拉伯境内开展的个人数据处理,也适用于境外实体处理居住在沙特阿拉伯的个人的数据。域外适用意味着,为沙特客户提供服务或处理源自沙特阿拉伯的数据的国际公司,无论其数据处理基础设施位于何处,都可能承担PDPL义务。

个人数据的定义较为宽泛,包括可直接或间接识别自然人的任何数据。敏感个人数据包括健康、遗传、信用和犯罪记录数据,以及揭示种族或民族出身、宗教或政治信仰的数据;处理此类数据须遵守更严格的保护和额外条件。

PDPL适用于公共部门和私营部门实体,但存在若干豁免,包括纯粹为个人或家庭目的处理的个人数据、主管机关为安全和刑事司法目的处理的数据,以及无法重新识别个人的匿名化数据。

处理的合法依据

PDPL将同意确立为处理个人数据的主要合法依据。同意必须是自由作出、具体、知情且明确的,并可随时撤回。法律还承认其他合法依据,包括履行合同、遵守法定义务、保护重大利益、执行公共利益任务,以及控制者的合法利益;但须通过权衡测试,确认该处理不会不当损害数据主体的权利。

对于敏感个人数据,可适用的合法依据更为严格。处理敏感数据通常须取得明确同意,或满足与劳动法、公共卫生、法律主张或重大公共利益有关的特定条件。

个人数据权利

PDPL赋予数据主体一系列全面权利,实体必须能够响应和保障这些权利,包括知悉数据处理活动的权利、查阅控制者持有的个人数据的权利、更正不准确数据的权利、删除个人数据的权利(受法律例外限制)、数据可携权,以及在特定情况下反对处理的权利。

若数据泄露对其权利构成高风险,数据主体还有权获知该事件;对于涉嫌违反PDPL的行为,数据主体也有权向SDAIA投诉。

企业合规义务

处理个人数据的实体必须建立全面的合规框架。主要义务包括保存数据处理活动记录;对高风险处理开展数据保护影响评估;在规定情形下任命数据保护官;采取适当的技术和组织安全措施;在发生数据泄露时通知SDAIA和受影响个人;并通过合同要求代表控制者处理数据的数据处理者遵守符合PDPL的义务。

数据最小化原则要求仅在实现特定目的所必需的范围内收集个人数据,并且只在实现该目的所需的期间内保留。设计隐私和默认隐私义务要求在系统和流程设计之初就纳入数据保护,而非事后补救。

SDAIA的监督职责

机构职能

沙特数据与人工智能管理局是沙特阿拉伯数据保护监督主管机构。SDAIA的职责不止于数据保护,还涵盖人工智能政策、数据治理和王国数据经济的发展。这一双重职责反映了政府的判断:数据保护与数据驱动型创新相辅相成,而非彼此冲突。

SDAIA负责发布实施条例和指导意见、监督PDPL合规、调查投诉并对违法行为实施处罚。该机构已发布一系列实施条例,就数据传输、同意管理、泄露通知和数据保护影响评估等具体PDPL要求提供详细指引。

执法与处罚

PDPL建立的处罚框架包括最高500万沙特里亚尔的行政罚款;对于重复违法或情节严重的行为,处罚可能更高。对于意图造成损害而未经授权披露敏感个人数据等特定违法行为,可能适用包括监禁在内的刑事处罚。SDAIA有权责令停止数据处理活动、删除违反法律收集的数据,并公布执法决定。

执法方式已从过渡期内以发布指引和提高认知为主,逐渐转向积极的合规监测和执法。尚未建立PDPL合规计划的实体面临的监管风险日益上升。

跨境数据传输

传输限制

PDPL限制向沙特阿拉伯境外传输个人数据。仅当接收国提供适当的数据保护水平(由SDAIA认定),或已采取特定保障措施时,才允许跨境传输。SDAIA已发布充分性评估标准,并明确了在尚未作出充分性认定时可用于使传输合法化的机制。

获准的传输机制包括集团内部传输适用的约束性公司规则、经SDAIA批准的标准合同条款,以及数据主体明确同意(但仅依赖同意受到限制)。此外,传输还须为公认的某项处理合法依据所必需;若接收司法管辖区的保护充分性尚未确立,控制者须开展传输影响评估。

实务影响

对跨国公司而言,跨境传输框架会带来重大的运营影响。沙特境内业务与国际总部、服务提供商或关联方之间的数据流必须加以梳理和评估,并以适当的传输机制作为依据。云计算安排、全球人力资源数据管理、客户数据分析和跨境支付处理,都需要谨慎设计,以确保符合PDPL。

数据本地化要求

PDPL包含数据本地化条款,要求在沙特阿拉伯境内存储某些类别的个人数据。须本地化的具体类别及可获例外的条件,由SDAIA实施条例规定。

数据本地化要求推动了对沙特境内数据中心基础设施的大量投资。国际云服务提供商正在设立或扩建本地数据中心,为必须在王国境内保存数据的客户提供服务。数据本地化要求与王国成为区域数据中心枢纽的雄心相交汇,由此既产生合规义务,也带来数据基础设施领域的商业机会。

网络安全监管

国家网络安全局(NCA)

NCA于2017年依据皇家法令设立,是负责网络安全政策、监管和事件响应的国家主管机构。其职责覆盖政府实体、关键国家基础设施,以及运营对国家安全或经济稳定至关重要的私营部门组织。

《基本网络安全控制措施》

NCA发布的《基本网络安全控制措施》(ECC)是一套全面的网络安全要求,适用于所有政府实体和关键基础设施运营者。ECC涵盖网络安全治理、资产管理、身份和访问管理、信息保护、网络安全、应用程序安全、事件管理和业务连续性。

适用范围内的实体必须遵守ECC,NCA会开展评估以核实合规情况。不合规可能导致执法措施,包括运营限制和处罚。

行业特定网络安全要求

除ECC外,金融机构(遵循SAMA《网络安全框架》)、医疗服务提供者、电信运营商和能源行业实体还须遵守行业特定的网络安全监管要求。这些行业框架以ECC基线为基础,并根据各行业的特定风险状况和运营特点增加要求。

由SAMA管理的金融行业网络安全框架尤为全面,涵盖信息安全治理、网络风险管理、安全运营、第三方安全管理和网络安全事件报告。

关键基础设施保护

NCA已指定关键国家基础设施行业,并对在这些行业运营的实体规定了更严格的网络安全要求。指定过程会考虑中断可能对国家安全、公共安全、经济稳定和公共福祉产生的影响。关键基础设施运营者须遵守强化的监测、报告和事件响应要求。

与其他监管框架的衔接

数据保护和网络安全义务在多个方面与其他监管要求交织。金融行业数据既受PDPL约束,也须遵守SAMA的数据治理和网络安全框架;医疗数据须遵守PDPL和卫生行业数据规则;雇佣数据则须同时符合PDPL以及劳动法关于员工隐私的规定。

PDPL与行业特定法规之间的衔接需要仔细分析,以确保遵守某一框架不会与另一框架产生冲突。SDAIA表示有意就PDPL与行业特定数据法规之间的关系发布指引,以降低合规复杂性。

前景

沙特阿拉伯的数据保护和网络安全监管环境将继续快速演变。SDAIA表示计划发布更多实施条例,涉及人工智能、自动化决策以及新兴技术场景下个人数据的使用。NCA则在逐步扩大网络安全框架的适用范围,并加强执法能力。

对企业而言,发展方向已经明确:数据治理正在成为一项重大合规领域,需要专门资源、治理架构和技术能力。王国建设数据驱动型经济、成为人工智能和数字服务区域枢纽的雄心,使健全的数据保护既是合规义务,也是一项竞争优势。

投资建立全面数据保护和网络安全计划的公司,将更有能力获得政府合同(合规正日益成为采购前提)、赢得沙特消费者和商业伙伴的信任,并在不断变化的监管环境中维持运营。随着SDAIA和NCA执法能力日益成熟,不合规的代价——财务处罚、运营限制和声誉损害——也在上升。