跳至主要内容
非石油GDP占比: 55% 2025年实际GDP |沙特公民失业率: 7.2% 2025年第四季度 |PIF管理资产: 1.21万亿美元 2025年估算 |FDI占GDP比重: 2.8% 2025年最新值 |女性劳动参与率: 33.9% 2025年最新值 |主权信用评级: Aa3/A+/A+ 穆迪/惠誉/标普 |GDP增长率: 4.5% 2025年实际增速 |境外副朝者: 超过1800万人 2025年 |非石油GDP占比: 55% 2025年实际GDP |沙特公民失业率: 7.2% 2025年第四季度 |PIF管理资产: 1.21万亿美元 2025年估算 |FDI占GDP比重: 2.8% 2025年最新值 |女性劳动参与率: 33.9% 2025年最新值 |主权信用评级: Aa3/A+/A+ 穆迪/惠誉/标普 |GDP增长率: 4.5% 2025年实际增速 |境外副朝者: 超过1800万人 2025年 |

沙特如何监管人工智能:SDAIA框架解读

沙特阿拉伯没有具有约束力的人工智能专项法律。人工智能部署的可执行义务来自《个人数据保护法》及其传输条例、国家网络安全局管控措施和行业监管机构。SDAIA《人工智能伦理原则》属于指导性文件,可自愿登记,且不设处罚。

**没有——沙特阿拉伯没有人工智能法。**截至2026年7月31日,王国内没有具有约束力的人工智能专项法律,也未宣布立法程序[S6]。沙特数据与人工智能局(SDAIA)发布的标题中含有“人工智能”的文件均属指导性文件:没有处罚、没有诉因,也没有监管机构可因违反这些文件而对你罚款。

但人工智能并非不受监管。与布鲁塞尔以外世界大多数地区一样,沙特的人工智能监管依靠的是恰好适用于人工智能系统的一般性法律文件。具有约束力的义务来自**《个人数据保护法》:该法于2021年9月以皇家法令M/19颁布,2023年3月经M/148**修订;义务还来自其实施条例和传输条例、国家网络安全局管控措施,以及负责监管客户的机构[S3][S8][S9]。

许多报道把这些文件合并成一个制度。实际上,它们属于四种不同类型——有约束力的法律、有约束力的条例、不具约束力的指导文件和草案——产生的后果也各不相同。下文逐一判断其法律地位。本文提供法律信息而非法律意见;面临现实风险者应咨询具备沙特执业资质的律师。

最后核验:2026年7月31日。

沙特阿拉伯有人工智能法吗?

没有。CMS人工智能监管扫描报告调查了截至2026年2月17日的情况,称“沙特阿拉伯目前没有人工智能专项法律,也未宣布任何正式立法程序以制定此类法律”[S6]。Regulations.ai的目录也得出相同结论[S7]。

最接近的候选文件是**《全球人工智能中心法》草案**。通信、空间与技术委员会(CST)于2025年4月公布该草案征求意见,征求意见期于2025年5月14日结束[S5][S13]。其名称容易造成误解:它不监管人工智能系统、模型或训练,而是为数据使馆建立制度,设置三种托管模式(私人、扩展和虚拟中心),允许外国国家或企业在王国内托管数据,同时仍受其自身司法管辖[S13]。时隔15个月,该文件仍是草案。

不过,王国将2026年定为人工智能年[S14]。这一宣布与缺少专项法律并不矛盾:沙特选择通过数据法律,以及国家作为主要采购方的地位来监管人工智能,而不是制定一部横向人工智能法。

沙特人工智能监管:哪些规则真正约束部署?

法律地位一栏是理解整张表的关键。

文件发布机构法律地位适用对象要求处罚
《个人数据保护法》M/19(2021),经M/148(2023)修订皇家法令有约束力的法律在沙特境内处理数据;境外处理居民数据法律依据、权利、DPO、记录、泄露通知、传输规则最高500万SAR;敏感数据违规最高300万SAR及2年监禁
PDPL实施条例(2023)SDAIA有约束力的条例同上登记、DPO触发条件、影响评估、72小时通知依PDPL处罚
《个人数据传输条例》(2023,2024年更新)SDAIA有约束力的条例输出个人数据的控制者充分性认定或经批准的保障措施,另加风险评估依PDPL处罚
国家数据治理政策NDMO对公共实体有约束力政府机构及其供应商分类、共享、开放数据行政措施
基本、数据、关键系统及云网络安全管控措施NCA在适用范围内有约束力政府、关键基础设施、供应商技术和组织安全管控行政措施
43045328号通函(2021)SAMA对受监管实体有约束力银行、金融和支付公司、征信机构使内部政策符合PDPL和SDAIA规则监管措施
《人工智能伦理原则》v1.0(2023)、v2.0(2025)SDAIA不具约束力的指导文件声称涵盖所有人工智能利益相关方;自愿执行七项原则、四个风险等级无
《生成式人工智能指南》(政府版和公众版,2024)SDAIA不具约束力的指导文件政府实体;公众可接受使用、披露、监督无
《人工智能采用框架》(2024)SDAIA不具约束力的指导文件采用人工智能的实体成熟度评估、内部治理无
MDS-G010(2023)SFDA具有约束力的市场准入条件人工智能/机器学习医疗器械制造商医疗器械上市许可要求无法进入市场
《全球人工智能中心法》草案(2025)CST草案,尚未生效拟约束数据使馆托管方中心模式、许可不适用
《版权法》M/169第26条皇家法令自2026年8月12日起有约束力为构建人工智能而复制作品的任何人法定训练例外适用版权制度

实际影响几乎都落在两行:PDPL及其传输条例。报道最多、实际影响却最小的,是《人工智能伦理原则》。

SDAIA是什么机构?它有什么法律权限?

SDAIA即沙特数据与人工智能局,于2019年8月30日依据皇家命令设立,直接向首相报告;该职务由沙特王储穆罕默德·本·萨勒曼担任[S15]。同一命令还设立了负责数据治理监管工作的**国家数据管理办公室(NDMO)**和国家人工智能中心。详见SDAIA机构介绍。

SDAIA的规则制定权限早于PDPL。SDAIA自身框架援引内阁第292号决议,日期为伊历1441年4月27日,即2019年12月下旬;该决议第10(1)条授权SDAIA“制定与数据和人工智能有关的政策、治理机制、标准和管控措施,并在其发布后监督合规情况”[S1]。SDAIA各项文件均以此为授权依据。

由此产生两项后果。其一,SDAIA既制定政策又监管数据保护,因此其监管职能并不独立于人工智能推广职能。其二,SDAIA并非唯一监管机构:作为CITC继任机构的CST通过《云计算监管框架》管理基础设施,并推动了中心法草案[S13];2017年设立的国家网络安全局(NCA)负责网络安全管控。SDAIA管数据和模型,CST管传输管道,NCA管安全锁。SDAIA的业务平台是dgp.sdaia.gov.sa上的国家数据治理平台;有关数据分类,参见NDMO数据治理政策。

沙特《人工智能伦理原则》具有法律约束力吗?

没有——而且只要越过适用范围条款继续读,文件本身就说明了这一点。

SDAIA于2023年9月发布《人工智能伦理原则》1.0版;2.0版于2025年推出,新增分级风险分类和自我评估工具[S1][S2]。七项原则为公平、隐私与安全、人本、社会与环境效益、可靠性与安全、透明度与可解释性,以及问责。

其适用范围条款读起来像一部法律。原文为:“本人工智能伦理框架适用于在沙特境内设计、开发、部署、实施、使用人工智能系统或受其影响的所有人工智能利益相关方,包括但不限于公共实体、私人实体、非营利实体、研究人员、公共服务机构、组织、公民社会组织、个人、劳动者和消费者”[S1]。若单独阅读,这是一项普遍强制义务。

但执行章节并非如此。该章标题为**“自愿登记”。在“合规”部分,SDAIA“可跟进并衡量已登记实体的承诺和合规程度”,并支持其“提交自愿报告”。下一节标题是“激励徽章”**[S1]。文件没有处罚条款、违规登记册,也没有任何通往罚款或命令的渠道。

因此,其合规机制是:愿意就登记,愿意就报告,还可领取徽章。这是成熟度计划,而非监管条例。文件设置的四个风险等级为低风险或无风险、有限风险、高风险和不可接受风险;最后一类“不得允许”[S1]。该体系仿照欧盟《人工智能法》的架构,却没有引入其任何执法机制。框架产生约束力的地方,是其转而援引其他规定:高风险系统必须接受符合性评估,并“应考虑相关法定要求”[S1]——也就是PDPL和行业规则。

不过,采购、行业监管机构和合同会使其产生间接影响。我们的沙特人工智能伦理原则页面将其作为治理框架介绍;本页讨论其法律地位。

SDAIA《生成式人工智能指南》是什么地位?

该指南有两个版本,均不具约束力。SDAIA于2024年发布政府版和公众版**《生成式人工智能指南》,并发布《人工智能采用框架》**和深度伪造指南草案[S6][S7]。这些文件涉及合成内容披露、幻觉和偏见风险、人工监督及可接受使用。

政府版在运营层面很重要:作为指导文件,它不创设法律义务;但作为制定政府数据政策机构发布的指引,它对公共实体发挥内部指令作用,并通过采购条款延伸至供应商。若向沙特部委销售模型,相关要求实际上会成为合同义务。

可执行义务来自PDPL

PDPL于2023年9月14日生效,并设有为期一年的宽限期;全面执法自2024年9月14日开始[S3][S16]。该法既适用于王国内的数据处理,也适用于最容易被境外模型提供商忽略的情形——王国外实体处理居住在沙特阿拉伯境内个人的数据[S3]。没有沙特实体或基础设施的外国供应商,也可能受该制度约束。

**法律依据。**默认依据是同意。2023年修正案新增了无需同意的处理依据,包括履行合同、法定义务、重大利益、公共实体职能,以及基于比例原则的合法利益路径;不过,ICLG 2026年章节指出,最后一项依据的表述不如GDPR第6(1)(f)条清晰[S8][S9]。

唯一直接监管人工智能的条款。如果决定完全基于个人数据的自动化处理,PDPL要求取得明确同意[S9]。这是沙特人工智能监管中最关键的一点:唯一直接规定人工智能系统做什么、而非其使用何种数据的有约束力规则,位于数据保护法中,而不在任何标题含“人工智能”的文件里。自动化信用决定、招聘筛选或理赔拒绝都受其约束;未达到决定程度的推荐引擎则不受该条款约束。

数据保护官、登记和记录。以下情形必须任命数据保护官(DPO):公共实体大规模处理数据;控制者的核心活动涉及定期、大规模监控;或处理敏感数据。上述类别,以及主要业务为数据处理的控制者,须在国家数据治理平台登记[S8][S9]。处理活动记录也是强制要求;发生泄露后须在72小时内通知SDAIA,并且不得无故拖延地告知数据主体[S9]。参见沙特数据保护与隐私和沙特数据隐私与网络安全合规。

个人数据可以从沙特传出境外吗?

可以,但须满足条件;广泛流传的“王国强制要求个人数据本地化”说法,在现行条文下并不成立。

第29条通过SDAIA于2023年发布、并于2024年9月1日更新的《个人数据向王国外传输条例》实施。条例允许为列明目的进行传输;2024年版本新增了集中处理、提供服务和科学研究[S10][S17]。任何传输都不得损害国家安全或王国重大利益,且须限制在必要的最低数据量[S10]。

之后分为两种路径。目的地可以是SDAIA认定提供充分保护的司法管辖区——但充分性名单尚未公布[S10];或者,控制者须采取三种经批准保障措施之一:SDAIA的标准合同条款(分为四种控制者—处理者模式)、适用于集团内部传输的具有约束力的共同规则,或认证证书[S9][S10]。原则上须进行传输风险评估;但依据标准合同条款进行的小规模且不涉及敏感数据的传输、公共实体传输、经批准的集团内部传输,以及经批准的研究,可获豁免[S10]。

关于本地化,结论如下。DLA Piper称,本地化“并未被明确强制规定,但数据传输仍受到严格限制和监管”[S8]。声称法律要求数据驻留的报道,通常反映的是2023年3月修正案之前的2021年文本。本地化确实存在,但通过NDMO对政府数据的分类、NCA云管控和行业监管机构要求实现;其适用对象是数据类别和客户身份,而非一般意义上的个人数据。这正是大型云服务商在王国内建设云区域的原因。参见云计算与数字主权和沙特数据中心项目储备。

PDPL规定了哪些处罚?

两档处罚,外加私人诉讼。意图造成损害或获取利益而披露或公布敏感个人数据,可处最高两年监禁、最高300万沙特里亚尔(约80万美元)罚款,或并处。其他违规行为可被警告或处以最高500万沙特里亚尔(约133万美元)罚款;法院可对再次违规者加倍处罚,使罚款上限达到1,000万沙特里亚尔(约267万美元)[S8][S9]。数据主体还可另行主张物质或精神损害赔偿,并须在知悉损害后90天内提出投诉[S9]。

执法方面,首要证据仍很有限:SDAIA没有公布决定登记册。Squire Patton Boggs的《全球隐私与安全合规博客》于2026年5月报道称,SDAIA专门委员会在2025和2026年共作出48项执法决定,主要涉及缺少有效法律依据进行处理、未经授权披露、保障措施不足,以及未经同意开展营销[S11][S12]。该博客在此无法通过自动检索访问,因此该数字应视为转述报道,而非已核实的记录。目前没有公开决定显示曾对具名对象适用500万沙特里亚尔的罚款上限;因此,以欧洲罚款数据推算沙特执法风险,所采用的分布并不适用。

NCA网络安全管控措施如何适用于人工智能系统?

国家网络安全局发布的是一套管控措施体系,而非一部法律。该局监管文件登记册列有**《数据网络安全管控措施》,发布日期为2022年9月18日**;关键系统和运营技术管控措施则均标注为2022年6月2日[S4]。《基本网络安全管控措施》是基线要求;《云网络安全管控措施》适用于云部署。

这些要求在三个环节发挥作用:训练数据受《数据网络安全管控措施》约束;云端推理基础设施受云管控措施约束,其中包含驻留条件;若系统支持电网或支付网络等关键系统,还须遵守关键系统管控措施。需要牢记其适用范围:这些要求约束政府实体和关键国家基础设施运营方,并通过供应链延伸到私营公司。没有政府客户的供应商大体不在其范围内;向部委销售产品的供应商则会通过合同承接这些要求。参见沙特网络安全框架。

行业附加规则:金融领域的SAMA与医疗领域的SFDA

金融服务领域的附加规则最为明确。沙特中央银行于2021年12月23日发布43045328号通函,约束银行、金融公司、支付服务商、货币兑换机构、征信机构及监管沙盒参与者。通函要求其“审查已批准的内部政策和程序,并确保其与PDPL相符及/或作出修订”,同时遵守SDAIA发布的“政策、管控措施和规则”[S18]。这使SDAIA的数据规则转化为SAMA可对持牌实体执行的受监管义务,约束力比单独适用PDPL更强。

在医疗器械方面,沙特食品药品管理局于2023年1月3日发布MDS-G010号《人工智能与机器学习(AI/ML)医疗器械指南》,规定医疗器械上市许可要求[S19]。该文件虽以“指南”为名,却构成市场准入条件:未获许可,器械就不能销售。因此,在特定人工智能系统类别上,SFDA比SDAIA拥有更直接的强制手段。

根据PDPL,健康数据本身属于敏感个人数据,适用较高处罚档次,并触发任命DPO的要求。卫生部和国家健康信息中心还另行运行健康数据治理政策,但两者均未公布完整的英文文件清单;在此也无法依据一手来源核实具体的健康数据法规名称。

在沙特部署大型语言模型:合规步骤

以下步骤按顺序适用于拟在王国内投入生产环境的模型。

  1. 确认PDPL是否适用于你,并确定你的角色——控制者还是处理者。此后的各项义务均取决于这一判断。
  2. 如果属于须登记的类别,就在国家数据治理平台登记。
  3. 为每项处理活动确定法律依据。如果系统完全通过自动化方式作出决定,就需要明确同意——这一步最容易被遗漏。
  4. 如触发三种情形之一,任命并登记DPO。
  5. 建立处理活动记录,将训练、微调、评估和推理视为不同处理活动;多数团队会记录推理,却忘记训练。
  6. 梳理所有流出王国的数据流;除非适用豁免,否则进行传输风险评估,并落实SDAIA合同条款或具有约束力的共同规则。不要等待一份尚不存在的充分性名单。
  7. 对政府数据应用NDMO分类规则;如你或客户是公共实体或关键基础设施运营方,还须适用NCA管控措施。
  8. 检查行业附加规则——受监管金融机构适用SAMA 43045328号通函,医疗器械适用SFDA MDS-G010。
  9. 建立72小时泄露通知机制,明确负责人、通知模板和经过测试的升级路径。
  10. 开展《人工智能伦理原则》自我评估,并将训练数据版权问题作为单独事项处理。

欧盟《人工智能法》、阿联酋与沙特比较

时间节点颇具意味。**2026年8月2日——即本页核验后的两天——**欧盟《人工智能法》大部分条款开始适用;第6(1)条的高风险义务则于2027年8月2日适用。禁令自2025年2月2日起适用,通用人工智能模型义务自2025年8月2日起适用[S20]。

沙特阿拉伯阿联酋欧盟
有约束力的人工智能专项法律无无[S21]《人工智能法》,2024年8月1日生效
风险等级不具约束力的指导文件中分为四级没有有约束力的分级法律规定四级
主要有约束力的文件PDPL(M/19,经修订)2021年第45号联邦法令《人工智能法》及GDPR
域外适用境外处理居民数据依据联邦PDPL在欧盟境内使用的输出[S22]
人工智能专项处罚无无禁止行为:3,500万欧元或全球营业额的7%;其他违规:1,500万欧元或3%;误导性信息:750万欧元或1%[S22]
数据保护处罚最高500万SAR(可加倍);敏感数据违规最高300万SAR及两年监禁适用联邦PDPL制度GDPR:2,000万欧元或4%
其他人工智能文件《人工智能伦理原则》;《生成式人工智能指南》;中心法草案《阿联酋人工智能发展宪章》(2024);《国家人工智能战略2031》;2020年DIFC第5号《数据保护法》(2023年修订)[S21]统一协调标准

制度衔接问题只朝一个方向发展:按欧盟《人工智能法》建设,可以满足沙特和阿联酋对系统治理的要求;但如果没有PDPL登记、传输风险评估和SDAIA合同条款,仍无法满足沙特合规要求,因为这些要求在欧盟没有可直接复用的对应制度。海湾国家的制度对模型管得较少,对数据周边文书要求较多:符合布鲁塞尔规则并不能免除利雅得的文件义务。欧盟公布明确时间表,沙特则保留裁量——具体要求取决于客户是谁,而国家是最大的客户。

HUMAIN与监管者—运营者问题

这是外部投资者应该提出的治理问题;对此应当直截了当地回答,而非辩护或暗示。

沙特同时是人工智能监管者,也是该国最大的人工智能运营者;后者通过沙特公共投资基金(PIF)实现。HUMAIN于2025年5月13日成立,由首席执行官Tareq Amin领导,是PIF全资持有的人工智能公司,正在建设吉瓦级算力和阿拉伯语主权前沿模型;HUMAIN公司介绍阐述了其架构,按文件类型梳理的已宣布模型层合作关系则说明其模型层有多少是采购而非自主开发。PIF董事会由沙特王储穆罕默德·本·萨勒曼担任主席,他同时也是SDAIA所报告的首相。监管机构与受监管运营商之间的链条最终汇聚于同一人。这不止于所有权关系:2026年1月,SDAIA亲自为利雅得一座480MW政府数据中心奠基[S23]。监管PDPL的机构也在建设国家算力。

有哪些独立性保障?欧洲或美国投资者熟悉的保障寥寥无几:没有与人工智能推广职能分离的数据保护专员,没有使监管者免受行政部门影响的任命程序,没有公开的决定登记册,也没有确立稳定的PDPL申诉行政法院惯例。现有分工属于职能分离而非结构分离:NCA在网络安全方面独立于SDAIA,CST在基础设施方面独立于SDAIA,SAMA和SFDA则分别在各自领域拥有独立监管权力。

公允的理解是,这是该模式的特征,而非执行缺陷。沙特选择发展型监管——国家同时作为推动者、采购方和监管者——这一模式曾推动石化和电信行业发展。风险不在于SDAIA会被俘获,而在于PIF旗下公司面对私人竞争者时,后者没有可以质疑某项决定是否出于竞争理由的申诉渠道。这是一个尚未定价、值得纳入定价的风险。反向限制也存在:事实证明,扩张建设的瓶颈是电网电力而非芯片,这是监管机构无法控制的实体约束。HUMAIN利雅得和达曼数据中心的状态检验执行能力;美国对沙特人工智能加速器的出口管制则是任何国内框架都无法消除的外部约束。

训练数据:数据保护方面

有两套彼此独立的制度决定可以使用哪些训练数据;混淆二者是市场上最常见的错误。版权问题由另一部法律管辖,时间表也不同:新《版权法》第26条依据皇家法令M/169颁布,自2026年8月12日起生效;该条允许为开发人工智能产品和算法而复制已发表作品,无须作者许可或补偿,权利人也无权选择退出。关于该条的配套分析《2026年版权法》第26条详述了相关内容;另见沙特知识产权框架。

第26条并未触及数据保护问题,而这正是从业者容易忽视之处。版权例外并不是处理个人数据的合法依据。如果训练语料库含有个人数据——姓名、图像、生物识别标识、健康或位置数据——PDPL仍独立适用,要求有自己的处理法律依据;若训练在境外运行,还须满足其自身的传输条件;若数据属于敏感数据,也须遵守相应处罚档次。经抓取的阿拉伯语网络语料几乎肯定含有上述所有类别。第26条解决的是作者的权利主张,对数据主体的问题毫无影响。

这对沙特2030愿景意味着什么?

沙特2030愿景的数字经济目标,取决于外国人工智能资本和运营商选择沙特而非阿联酋;监管规则是否清晰可理解,也是这一选择考量的一部分。没有人工智能法,就没有符合性评估、公告机构,也没有3,500万欧元的罚款风险——在欧盟义务开始适用之际,这使沙特相较欧洲具备速度优势,国家人工智能战略正建立在这一点上。

代价在于可预测性。投资者可以为已知合规成本定价;更难定价的是这样一种制度:真正起约束作用的可能是采购条件或未公开的执法立场,而非已发布规则。《全球人工智能中心法》草案显示,起草者或已意识到这个问题——数据使馆概念旨在允许外国运营商将自身法律确定性一并带入。参见沙特法律如何运作及外国投资法。

风险、矛盾与待解问题

**充分性名单并不存在。**传输条例以提供充分保护的司法管辖区名单为基础,但SDAIA尚未公布该名单[S9][S10]。每个数据出口方都被迫采用保障措施路径,这是现阶段沙特人工智能监管中最大的单一缺口。

**《人工智能伦理原则》2.0版的日期不够明确。**1.0版封面标注2023年9月[S1]。2.0版确实存在,SDAIA托管的文件显示年份为2025年[S2];但SDAIA主域名阻止自动检索,因此无法从一手来源确认具体日期。一些二手报道将首版日期写作2022年;应以文件封面为准。

**执法记录来自报道,而非公开文件。**48项决定这一数字仅依据一家律所博客文章及其后续摘要[S11][S12]。没有公开登记册,就无法核实数量、当事方身份,或是否有罚款接近上限。医疗行业文件也未能全部核实,因此本文对其监管状况采取审慎表述。

**无人知道沙特是否会推出人工智能法。**监管追踪资料称尚未宣布立法程序[S6][S7];中心法草案已持续15个月仍未脱离草案阶段。这既可能说明沙特有意不立法,也可能意味着一项尚未公开的进程进展缓慢。

接下来关注什么

  • **2026年8月2日。**欧盟《人工智能法》大部分条款开始适用。关注面向欧盟用户提供服务的沙特注册模型提供商是否调整,因为欧盟管辖权取决于输出的使用地点,而非开发者所在地。
  • 2026年8月12日。《版权法》第26条生效;截至本文发布时,实施条例仍未制定。
  • **2026年9月14日。**PDPL全面执法满两年。此时SDAIA或可公布汇总数据,也可能发布目前缺失的充分性名单,从而让数据出口方不再都被迫采用保障措施路径。
  • **具有约束力的人工智能文件。**中心法颁布,或《人工智能伦理原则》3.0版将处罚与登记挂钩,都会改变本文对其法律地位的判断。

沙特2030愿景相关背景

来源

  • [S1] 沙特数据与人工智能局,《人工智能伦理原则》1.0版,框架文件,2023年9月。托管于SDAIA国家数据治理平台。https://dgp.sdaia.gov.sa/wps/wcm/connect/4c56ed1c-1b82-447d-ac29-638f5f99c12e/ai-principles-EN.pdf
  • [S2] 沙特数据与人工智能局,《人工智能伦理原则》,当前版本标注日期为2025年。https://sdaia.gov.sa/en/SDAIA/about/Documents/ai-principles.pdf ——SDAIA主域名拒绝自动检索;本文关于2.0版的细节取自对该文件的二手报道。
  • [S3] 《个人数据保护法》,2021年伊历1443年9月2日(2021年9月16日)第M/19号皇家法令颁布;2023年伊历1444年9月5日(2023年3月27日)第M/148号皇家法令修订。法律文本和现状摘要见[S8]和[S9]。
  • [S4] 沙特国家网络安全局,《监管文件》登记册,查阅于2026年7月31日。https://nca.gov.sa/en/regulatory-documents/
  • [S5] 国家竞争力中心Istitlaa征求意见平台,通信、空间与技术委员会《全球人工智能中心法》,2025年4月至5月。https://istitlaa.ncc.gov.sa/en/Transportation/citc/globalailaw/Pages/default.aspx
  • [S6] CMS,《人工智能监管扫描——沙特阿拉伯王国》,专家指南,情况截至2026年2月17日。https://cms.law/en/int/expert-guides/ai-regulation-scanner/kingdom-of-saudi-arabia
  • [S7] Regulations.ai,《沙特阿拉伯人工智能监管概览》,监管目录,2026年。https://regulations.ai/regulations/saudi-arabia-summary
  • [S8] DLA Piper,《全球数据保护法律——沙特阿拉伯》,国家指南,2026年2月。https://www.dlapiperdataprotection.com/?c=SA
  • [S9] International Comparative Legal Guides,《2026年数据保护法与条例——沙特阿拉伯》,执业者章节。https://iclg.com/practice-areas/data-protection-laws-and-regulations/saudi-arabia/
  • [S10] Securiti,《王国外个人数据传输条例概览》,法规分析。https://securiti.ai/regulation-on-personal-data-transfer-outside-the-kingdom/
  • [S11] Squire Patton Boggs,《沙特阿拉伯隐私制度积极执法及其对企业的影响》,《全球隐私与安全合规博客》,2026年5月。https://www.globalprivacyblog.com/2026/05/active-enforcement-of-saudi-arabia-privacy-regime-implications-for-businesses/ ——该博客无法通过自动检索访问;本文引用的执法数字按[S12]所述转述。
  • [S12] SGC Consulting,《SDAIA与沙特个人数据保护法:2026年沙特机构须知》,合规指南,2026年。https://www.sgc.consulting/sdaia-saudi-personal-data-protection-law-pdpl-compliance-guide/
  • [S13] DGA Group,《沙特阿拉伯推出〈全球人工智能中心法〉草案》,政策简报,2025年。https://dgagroup.com/insight/saudi-arabia-introduces-a-draft-global-ai-hub-law/
  • [S14] 沙特通讯社,《沙特阿拉伯在2030愿景下成为人工智能强国,并宣布2026年为人工智能年》,官方公告,2026年。https://www.spa.gov.sa/en/N2533339
  • [S15] 国家平台(my.gov.sa),沙特数据与人工智能局机构介绍。https://my.gov.sa/en/agencies/17828
  • [S16] Morgan Lewis,《沙特阿拉伯个人数据保护法:过渡期于9月14日结束》,客户提示,2024年9月。https://www.morganlewis.com/pubs/2024/09/saudi-arabia-personal-data-protection-law-transition-period-ends-september-14
  • [S17] Mayer Brown,《沙特阿拉伯个人数据保护条例更新:标准合同条款、指南等》,客户提示,2024年10月。https://www.mayerbrown.com/en/insights/publications/2024/10/updates-to-saudi-arabias-personal-data-protection-regulations-sccs-guidelines-and-more
  • [S18] 沙特中央银行(SAMA),《遵守个人数据保护法及数据治理政策、条例和规则》,第43045328号通函,伊历1443年5月19日(2021年12月23日),SAMA规则手册。https://rulebook.sama.gov.sa/en/adherence-personal-data-protection-law-and-data-governance-policies-regulations-and-rules
  • [S19] 沙特食品药品管理局,《人工智能与机器学习(AI/ML)医疗器械指南》,MDS-G010,2023年1月3日。https://www.sfda.gov.sa/sites/default/files/2023-01/MDS-G010ML.pdf
  • [S20] 欧盟《人工智能法》,实施时间表。https://artificialintelligenceact.eu/implementation-timeline/
  • [S21] CMS,《人工智能监管扫描——阿联酋》,专家指南,2026年。https://cms.law/en/int/expert-guides/ai-regulation-scanner/united-arab-emirates
  • [S22] 欧盟《人工智能法》第99条(处罚)和第2条(范围),《欧盟条例》2024/1689。https://artificialintelligenceact.eu/article/99/
  • [S23] w.media,《SDAIA为利雅得480MW Hexagon政府数据中心奠基》,行业报道,2026年1月5日。https://w.media/sdaia-lays-foundation-stone-for-480mw-hexagon-government-data-center-in-riyadh/