跳至主要内容
非石油GDP占比: 55% 2025年实际GDP |沙特公民失业率: 7.2% 2025年第四季度 |PIF管理资产: 1.21万亿美元 2025年估算 |FDI占GDP比重: 2.8% 2025年最新值 |女性劳动参与率: 33.9% 2025年最新值 |主权信用评级: Aa3/A+/A+ 穆迪/惠誉/标普 |GDP增长率: 4.5% 2025年实际增速 |境外副朝者: 超过1800万人 2025年 |非石油GDP占比: 55% 2025年实际GDP |沙特公民失业率: 7.2% 2025年第四季度 |PIF管理资产: 1.21万亿美元 2025年估算 |FDI占GDP比重: 2.8% 2025年最新值 |女性劳动参与率: 33.9% 2025年最新值 |主权信用评级: Aa3/A+/A+ 穆迪/惠誉/标普 |GDP增长率: 4.5% 2025年实际增速 |境外副朝者: 超过1800万人 2025年 |
首页 › 沙特阿拉伯监管图景:2030愿景下的法律改革 › 沙特数据隐私与网络安全合规:PDPL、NDMO、数据分类、传输规则与开放数据
层级 3 监管

沙特数据隐私与网络安全合规:PDPL、NDMO、数据分类、传输规则与开放数据

介绍沙特PDPL、NDMO数据分类、开放数据、网络安全控制和运营者隐私合规要求。

Donovan Vanderbilt · · 2 分钟阅读
法规
监管、政策与合规框架

这意味着什么

基本概念

沙特的数据隐私与网络安全合规如今已成为一项综合治理议题:PDPL规范个人数据,NDMO政策规范国家数据管理和分类,NCA控制措施确立网络安全基线,而沙特开放数据规则则决定哪些公共数据集可以发布。任何将处理个人数据、托管工作负载、提供AI系统、管理云基础设施或与沙特政府实体合作的企业,都应在部署前而非签约后梳理隐私与数据义务。实际问题不仅是隐私声明是否写明了保护措施,还包括组织能否证明处理行为合法、正确分类数据、控制数据传出王国、保障系统安全、记录处理活动,以及将开放数据与受限制数据区分开来 [S1],[S2],[S3],[S4]。

主要合规框架分为四层。

层级核心问题沙特主要主管机构或依据常见证据
个人数据隐私组织能否依法收集、使用、披露、保留或传输个人数据?SDAIA及PDPL相关材料隐私声明、处理依据、必要时的同意记录、权利请求流程、泄露处置程序、传输评估
数据治理如何对数据分类、共享、保留、销毁和发布?NDMO国家数据治理政策数据清单、分类标签、共享协议、保留期限表、开放数据审查记录
网络安全系统是否能防范未经授权的访问、服务中断、数据泄露和供应链风险?NCA网络安全控制措施资产登记册、访问控制、加密、日志记录、事件响应、第三方控制
数字基础设施数据在哪里托管、处理、连接和监测?CST、DGA、行业监管机构及NCA控制措施云服务分类、托管架构、供应商尽调、审计日志、数据驻留和传输记录

本文为合规简报,不构成法律意见。沙特隐私法律分析取决于具体事实、行业、数据类型、相关方、托管模式和监管机构现行指引。

由谁监管

沙特采取分散监管架构,并不存在一个统一的隐私与网络安全监管机构。

SDAIA在数据和人工智能政策环境中居于核心位置,并通过数据治理平台发布PDPL官方材料。NDMO由SDAIA设立,为公共实体及其数据生态系统制定国家数据治理政策,涵盖数据分类、个人数据保护、数据共享、开放数据和信息自由 [S1],[S2],[S5]。

国家网络安全局是国家网络安全控制措施的主要参照机构。该局的《基本网络安全控制措施》和《云网络安全控制措施》对公共部门供应商、云服务提供商、关键系统,以及与政府或受监管环境相连的组织尤其重要 [S3],[S4]。

信息和通信技术部(MCIT)制定数字经济政策。通信、空间与技术委员会(CST)监管通信、空间和技术市场,包括云计算服务注册及相关监管要求。数字政府局(DGA)影响数字政府服务,并制定适用于政府实体的云优先政策。金融、医疗、电信、保险、资本市场、能源、教育和公共采购等领域的行业监管机构,可能另行规定隐私、外包、网络安全、数据本地化、审计和事件通报要求 [S6],[S7]。

为何关系到沙特人工智能主导地位

沙特的人工智能战略取决于能否调动数据,同时保护个人、公共实体、国家安全利益和关键基础设施。AI系统需要大型数据集,但沙特合规制度首先要求明确数据类型、控制者、个人或敏感数据属性、能否传出王国、能否用于既定目的,以及系统能否得到保护并接受审计 [S1],[S5],[S8]。

因此,合规关系到市场准入。能够展示隐私保护融入设计、网络安全融入设计、数据分类、处理活动记录、可解释的数据沿袭关系和传输控制的供应商,更容易获准参与高信任度部署。若将沙特数据规则视为合同附件,供应商可能面临采购延误、返工、监管风险和客户不信任。

机构职责图谱

SDAIA、NDMO、Humain、MCIT和CST的职责

SDAIA是沙特国家数据与人工智能议程的牵头机构。对合规团队而言,关键在于实际操作:在作出最终决定前,应通过SDAIA数据治理平台核对PDPL及数据治理官方材料 [S1],[S2]。

NDMO构成实际的数据治理层。其《国家数据治理政策》对人工智能和数字服务相关领域提出要求,包括数据分类、数据共享、开放数据、信息自由和个人数据保护。因此,适用于沙特的数据分类与处理政策不能只是通用企业政策;应明确分类级别、所有权、访问权限、允许的共享范围、发布条件、保留期限、销毁方式和升级处理规则,并能对应NDMO政策用语 [S5]。

PIF于2025年宣布成立Humain,这释放出一项市场信号:沙特正在建设专门的AI企业能力,同时推进公共部门数据治理。Humain的职责不是监管隐私,但其平台、基础设施、模型和数据发展规划,均处于同一合规环境之中,受数据访问、云托管、网络安全控制和跨境传输规则约束 [S9]。

MCIT之所以相关,是因为合规环境与沙特数字政策和数字基础设施密不可分。CST之所以相关,是因为通信、技术、云计算和平台服务可能涉及额外监管接口。就云服务和数据中心作出决策时,合规团队应核查CST云规则、NCA云控制措施、适用于政府项目的DGA云优先政策,以及任何行业专项外包或网络安全规则 [S4],[S6],[S7]。

公共部门、PIF企业与私营部门

公共实体承担最明确的NDMO数据治理和开放数据义务。它们必须了解哪些数据集属于公开数据、哪些受到限制、哪些包含个人数据,以及哪些可以共享或发布。开放数据平台不是政府文件的倾倒场,而是受控的发布渠道;数据必须通过分类、隐私、质量、所有权和公开发布审查后,才能通过该渠道发布 [S5],[S10]。

PIF旗下公司和国家龙头企业往往在商业竞争性行业运营,同时承担战略性国家目标。它们可能同时面对企业隐私义务、公共部门合同要求、网络安全预期及行业监管规则。对这些实体而言,合规问题通常不在于PDPL是否单独适用,而在于如何协调PDPL、受NDMO启发的数据治理、NCA控制措施、云规则、供应商合同和行业义务。

私营部门运营者应预期,沙特客户会要求提供书面控制证据,包括处理活动记录、隐私声明、保留规则、数据泄露处置程序、分类逻辑、传输评估、供应商安全证据和审计权。外国供应商还应预期客户会询问支持访问、遥测、备份、分包处理方、模型训练、数据驻留,以及个人数据或列为机密的公共部门数据是否会离开沙特。

技术与基础设施

云服务/数据中心

云架构应从数据分类入手。包含公开开放数据、一般业务记录、个人数据、敏感个人数据、关键系统日志或受限制政府信息的工作负载,可能需要采用不同的托管、访问、加密、日志、备份、删除和传输控制。将工作负载迁移到沙特区域或本地数据中心可以降低部分风险,但本身并不能回答法律问题 [S1],[S4],[S5]。

对于政府项目,应将DGA云优先政策及相关数字政府要求与NCA网络安全控制措施一并核查。对于云服务提供商和云客户,CST规则及NCA云网络安全控制措施可能影响注册、控制要求、事件处理和保障预期 [S4],[S6],[S7]。

在AI基础设施方面,云服务最棘手的问题往往不是算力,而是数据流动。训练管线、特征存储、检索系统、向量数据库、可观测性工具、支持工单、备份和模型评估工作流,都可能产生传输、披露或二次使用。具备隐私保护能力的架构应明确数据从何处进入、如何转换、谁能访问、何时删除,以及是否会被发送到王国境外。

模型/芯片/平台

沙特AI合规不只涉及模型输出,也涉及系统背后的完整数据生命周期。

AI平台应支持数据沿袭、数据集审批、基于角色的访问控制、数据保留和删除、脱敏、在适当情况下记录提示词和输出、训练数据控制、评估记录及安全监测。涉及个人数据时,控制者应能够说明处理目的、处理的数据、是否包含敏感个人数据、如何处理权利请求,以及是否发生任何向沙特境外的传输 [S1],[S2],[S8]。

芯片和模型供应链还带来地缘政治与运营限制。先进AI基础设施可能依赖外国硬件、云合作伙伴和跨境技术支持。这并不必然导致部署不合规,但确实需要更仔细地审查访问路径、支持数据、遥测、制裁与出口管制风险、事件响应和传输机制。

政府采用

政府采用AI会提高合规门槛,因为公共服务可能涉及身份、福利、医疗、许可、教育、司法、就业、支付和国家基础设施。这类系统在上线前就需要将隐私保护和网络安全融入设计。

可信的公共部门AI或数据项目通常应包含以下控制材料:

控制领域采购团队可能要求的内容
数据分类数据集类别、所有者、允许用途、共享限制、保留期限、销毁方式及发布状态
个人数据管理处理目的、数据主体类别、个人数据字段、敏感数据标记、合法依据、隐私声明及权利处理流程
个人数据隐私处理活动记录(ROPA)处理活动记录,列明控制者、处理者、接收方、保留期限、数据传输及保障措施
网络安全控制资产清单、访问控制、特权访问管理、日志记录、漏洞管理、事件响应及供应商控制
AI治理数据集来源、评估结果、偏差和质量审查、人工监督、模型监测及升级处理程序
传输审查任何数据、日志、备份、支持访问内容或模型训练材料是否离开沙特阿拉伯

政策与合规

数据治理

数据治理是PDPL与网络安全控制措施之下的运营层。若没有数据清单和分类模型,组织就无法可靠判断是否可以处理个人数据、共享数据集、发布开放数据、将数据迁移至云端、训练模型或将数据传输到王国境外。

一份适用于沙特的数据分类政策示例应包括:

要素应作出的规定
分类类别使用哪些标签,以及如何对应NDMO或客户要求
所有权由哪位业务负责人批准数据收集、共享、保留、发布和删除
处理规则谁可以访问数据、哪些系统可以存储数据,以及需要何种加密或日志记录
共享规则数据能否在内部、与供应商、与其他实体或向公众共享
开放数据审查数据集经过隐私、敏感性和质量检查后,能否在开放数据平台发布
保留与销毁数据保留多久,以及如何证明已删除
升级处理何时需要法律、网络安全、隐私或高管审批

开放数据需要特别严格的管理。NDMO政策支持开放数据,但数据发布不得凌驾于隐私、保密、国家安全、商业或行业专项限制之上。单独看来无害的数据集,与其他数据集、位置数据、身份字段、交易记录或运营细节结合后,可能变得敏感 [S5],[S10]。

AI伦理

SDAIA的AI伦理原则进一步说明,AI治理并非独立于隐私和数据治理。团队应判断AI系统是否处理个人数据、是否对个人作出或辅助作出决策、数据质量或偏差是否可能造成伤害、人类能否质疑或复核结果,以及用户是否了解系统所发挥的作用 [S8]。

数据隐私的核心原则可以转化为实际控制措施:目的限制、最小化、准确性、安全性、保留期限限制、透明度、数据主体权利和可问责的处理。当AI系统将数据重新用于预测、画像、个性化、排序、生物识别或自动化决策支持时,这些原则尤为重要。

ISO标准可以提供帮助,但不能取代沙特要求。ISO/IEC 27701可用于支持隐私信息管理,ISO/IEC 27001可用于支持信息安全管理,ISO/IEC 42001可用于支持AI管理体系。这些标准有助于提供保障,但不能替代PDPL、NDMO政策、NCA控制措施、CST要求或行业规则。

隐私/网络安全

PDPL分析应从角色梳理开始。组织应明确自身属于控制者、处理者、共同控制者、供应商、分包处理方、公共实体还是受行业监管的机构,并识别个人数据类别、敏感个人数据、数据主体、接收方、保留期限和传输路径 [S1],[S2]。

应广义理解“处理个人数据”这一表述。它可包括收集、记录、整理、存储、修改、检索、使用、披露、传输、发布、删除或以其他方式处理个人数据。即使个人数据仅存在于日志、支持工单、分析数据、备份、训练数据集或身份管理系统中,系统也可能因此触发隐私义务 [S1]。

跨境传输属于高风险领域。沙特PDPL及其实施材料对向王国境外传输或披露个人数据规定了条件。实际审查传输时,应核查目的、必要性、目的地、接收方、保障措施、敏感数据、后续传输、支持访问、云区域、备份位置、遥测,以及监管机构或行业规则是否另行规定了更严格的条件 [S1],[S2]。

网络安全分析应同步开展。NCA控制措施聚焦治理、风险管理、资产管理、身份与访问管理、防护、检测、响应、恢复、云安全和第三方安全。实际操作中,应将网络安全保护要求转化为系统证据,包括政策、访问日志、加密配置、漏洞报告、事件响应预案、供应商证明及经过测试的恢复程序 [S3],[S4]。

最稳妥的运营模式是建立统一证据图谱。隐私团队、数据所有者、网络安全团队、云架构师、采购、法务和业务发起人,应能查看同一数据集或系统,并了解其分类、个人数据属性、合法处理分析、网络安全控制、传输状态、保留期限和开放发布资格。

市场影响

供应商机遇

沙特买方需要的不只是政策模板。市场机遇在于能够持续证明合规的运营系统。

需求较高的类别包括:

供应商类别与沙特合规的相关性
隐私运营数据清单、ROPA、隐私声明、必要时的同意、权利请求、数据泄露工作流及保留管理
数据治理分类、编目、沿袭关系、共享审批、开放数据发布审查及销毁证据
网络安全GRCNCA控制映射、风险登记册、第三方风险、审计证据、事件和漏洞工作流
云安全沙特托管架构、访问控制、加密、云安全态势管理、日志、备份及恢复证据
AI治理数据集来源、模型风险登记册、评估证据、监测、人工监督及红队测试
数据防泄漏敏感数据发现、政策执行、数据外泄告警及特权访问控制

最具实力的供应商会整合法律、隐私、网络安全、数据工程和采购证据。如果一款工具只能生成隐私声明,却无法关联数据分类、网络安全控制、传输路径和审计证据,就无法满足沙特企业的需求。

人才、能源与地缘政治约束

主要制约因素是执行能力。合规工作需要具备法律、网络安全、云服务、数据工程、采购、阿拉伯语数据、公共部门工作流程和行业规则知识的人才。仅有通用政策库并不足够。

对于指定搜索查询“cybersecurity unemployment rate 2025”,应谨慎处理。它不是沙特通行的合规指标。沙特统计总局(GASTAT)会发布劳动力市场统计数据,但评估网络安全人员配置时,应关注技能供给、职位空缺持续时间、外包依赖、托管服务能力、控制成熟度和事件响应准备情况,而不是依赖笼统的失业率数字 [S11]。

能源和地缘政治同样重要。AI数据中心需要电力、冷却、芯片、网络容量和有韧性的供应链。外国云服务和AI供应商可能会被问及出口管制、支持访问、敏感工作负载、地缘政治立场,以及当基础设施、人员或分包处理方位于王国境外时,如何保护沙特客户数据。

对于进入市场的企业,实际建议很简单:将隐私和网络安全合规视为产品架构的一部分。供应商越早证明其数据分类符合沙特要求、处理过程具备隐私保护、传输受到控制、云服务安全且可审计,就越容易向要求严格的沙特买方销售产品。

常见问题

按查询意图整理的回答

什么是沙特PDPL?

PDPL是沙特阿拉伯《个人数据保护法》。该法规范个人数据的处理,阅读时应结合SDAIA官方实施材料,而不应仅依赖二手摘要 [S1],[S2]。

隐私与数据在沙特合规中如何关联?

隐私义务取决于组织是否了解数据的存在、存储位置、所有者、访问者、分类方式,以及数据是否属于个人数据或敏感数据、能否传输、共享或发布,因此隐私与数据治理紧密相关 [S1],[S5]。

在实践中,“隐私受到保护”意味着什么?

这意味着组织能够证明处理合法,以适当的安全措施保护个人数据,保障相关权利、控制访问、管理保留期限、处置数据泄露,并防止未经授权的披露或传输 [S1],[S2],[S3]。

什么是开放数据平台?

开放数据平台用于发布已获准供公众再利用的数据集。发布前,沙特公共实体应开展分类、隐私、敏感性、所有权和质量检查 [S5],[S10]。

沙特系统的网络安全保护要求有哪些?

具体要求取决于实体和系统,但NCA控制措施通常涵盖治理、风险管理、资产控制、身份与访问管理、加密、日志记录、漏洞管理、事件响应、云控制和供应商安全 [S3],[S4]。

沙特隐私法律合规是否等同于GDPR合规?

不是。GDPR概念可以为跨国项目提供参考,但沙特PDPL、SDAIA指引、NDMO政策、NCA控制措施、CST云规则和行业规定都必须按各自要求分析。

沙特数据分类政策示例应包括什么?

有效政策应明确分类类别、负责人、访问规则、处理规则、共享许可、开放数据审查、保留期限、销毁方式和升级处理步骤。沙特运营者应使政策符合NDMO或客户特定的分类要求 [S5]。

处理个人数据是什么意思?

处理个人数据可包括收集、存储、使用、修改、共享、传输、删除或以其他方式处理与可识别个人有关的信息。日志、支持工单、分析数据、备份和AI训练数据集都可能涉及其中 [S1]。

数据分类和处理政策应包含哪些内容?

政策应包含分类标签、示例、数据所有者、获准存储地点、访问级别、加密、日志记录、共享规则、传输限制、保留期限、销毁方式和审查周期。

沙特的个人数据隐私保护是什么?

它是依据沙特PDPL及相关实施材料,对与可识别个人有关的信息提供保护。敏感数据、数据传输、泄露处置和数据主体权利需要特别关注 [S1],[S2]。

数据隐私中的ROPA是什么?

ROPA是处理活动记录。对于沙特业务,记录应载明处理目的、数据类别、数据主体类别、控制者、处理者、接收方、保留期限、传输路径和保障措施。

数据隐私的核心原则有哪些?

实际操作中的核心原则包括目的限制、最小化、透明度、准确性、安全性、保留期限限制、权利管理和问责。沙特项目应通过PDPL和运营控制落实这些原则 [S1],[S2]。

沙特数据分类指南来自哪里?

对于公共部门和公共数据场景,NDMO《国家数据治理政策》是主要依据。合同相关实体和行业监管机构还可能增加更详细的分类与处理规则 [S5]。

数据隐私通常使用哪项ISO标准?

ISO/IEC 27701通常用于隐私信息管理;ISO/IEC 27001支持信息安全管理;ISO/IEC 42001支持AI管理体系。这些标准有助于提供保障,但不能取代沙特法律和监管要求。

什么是个人数据管理?

个人数据管理是对个人数据从收集、分类、使用、访问、共享、传输、保留、删除到权利处理的全流程进行运营控制,也是PDPL合规背后的日常管理体系。

2025年是否存在网络安全失业率这一指标?

这项查询并非直接的沙特合规指标。劳动力市场数据可以提供背景,但评估网络安全人员风险应关注技能、职位空缺、外包、托管服务能力、事件准备度和控制成熟度 [S11]。

延伸阅读

  • 沙特阿拉伯人工智能与数据监管
  • 相关页面:NDMO数据治理政策与沙特数据分类
  • 相关页面:沙特AI伦理原则与负责任的人工智能治理
  • 相关页面:沙特AI政策观察与监管机构图谱
  • 相关页面:沙特云服务、数据中心与AI基础设施战略
  • 相关页面:沙特采购与外国供应商准入
  • 相关页面:沙特劳动、薪资、EOR、工资和沙特化
  • 相关页面:沙特网络安全监管与关键基础设施控制

来源

  1. SDAIA数据治理平台,官方法规页面,《个人数据保护法》,访问日期:2026-05-26。https://dgp.sdaia.gov.sa/wps/portal/pdp/knowledgecenter/details/PDPL/
  2. SDAIA数据治理平台,官方法规页面,《个人数据保护法》实施条例,访问日期:2026-05-26。https://dgp.sdaia.gov.sa/wps/portal/pdp/knowledgecenter/details/PDPL2/
  3. 国家网络安全局,官方控制措施资料库,《基本网络安全控制措施》,访问日期:2026-05-26。https://nca.gov.sa/en/legislation/
  4. 国家网络安全局,官方控制措施资料库,《云网络安全控制措施》,访问日期:2026-05-26。https://nca.gov.sa/en/legislation/
  5. SDAIA/NDMO,官方PDF,《国家数据治理政策》,访问日期:2026-05-26。https://sdaia.gov.sa/ndmo/Files/PoliciesEn001.pdf
  6. 通信、空间与技术委员会,官方法规页面,《云计算服务提供条例》,决议日期:2023-10-08,访问日期:2026-05-26。https://www.cst.gov.sa/en/regulations-and-licenses/regulations/Document-1550/
  7. 数字政府局,官方政策页面,《数字政府政策》,访问日期:2026-05-26。https://dga.gov.sa/en/regulatory-documents/Digital-government-policies
  8. SDAIA,官方PDF,《人工智能伦理原则》,访问日期:2026-05-26。https://sdaia.gov.sa/en/SDAIA/about/Documents/ai-principles.pdf
  9. PIF,官方新闻稿,沙特王储宣布成立HUMAIN,2025-05-12,访问日期:2026-05-26。https://www.pif.gov.sa/en/news-and-insights/press-releases/2025/hrh-crown-prince-announces-humain-a-pif-company-to-propel-saudi-arabia-as-a-global-leader-in-artificial-intelligence/
  10. 沙特开放数据门户,官方政府平台,访问日期:2026-05-26。https://open.data.gov.sa/
  11. GASTAT,2025年第一季度官方劳动力市场统计,访问日期:2026-05-26。https://www.stats.gov.sa/documents/d/guest/lms-q1_2025_pr_en-press-release-pdf