沙特阿拉伯《个人数据保护法》(PDPL)于2021年9月依据皇家法令M/19颁布,并自2023年9月起实施,是沙特首部全面的数据隐私立法。PDPL建立了规范个人数据收集、处理、存储和传输的框架,使沙特阿拉伯与国际数据保护标准接轨,同时体现其独特的监管环境。在沙特境内经营或处理来自沙特的数据的企业,必须了解并遵守PDPL要求,以避免重大处罚。
立法背景
PDPL是在沙特数据与人工智能管理局(SDAIA)授权下制定的,该机构负责监督法律的实施与执法。在PDPL出台之前,沙特的数据保护由一系列行业专项法规共同规范,其中包括《反网络犯罪法》和《电子商务法》的相关条款。PDPL将这些分散规则整合为一部适用于各行业的综合性法规。该法体现了沙特阿拉伯在沙特2030愿景框架下建设现代数字经济的目标:吸引外国投资和科技企业,同时保障公民的隐私权。
适用范围
PDPL适用于在沙特阿拉伯境内开展的任何个人数据处理,也适用于位于沙特境外的实体处理沙特居民个人数据的情形。个人数据的定义较为宽泛,包括可直接或间接识别个人的任何数据,例如姓名、身份号码、位置数据、在线标识符和生物识别数据。该法适用于私营和公共部门实体;在采取适当保障措施的情况下,个人或家庭用途、执法活动以及统计或档案用途的数据处理可享有特定豁免。
数据主体权利
PDPL赋予数据主体一系列全面的个人数据权利。个人有权获知其数据被收集的情况及处理目的,有权访问数据、要求更正不准确的数据,并可在数据不再为收集目的所必需时要求删除数据。数据主体还可以随时撤回同意,并有权以机器可读格式获取数据以实现数据可携带。控制者必须在规定期限内答复数据主体请求,且不得收取过高费用。
同意与合法处理
同意是PDPL项下处理个人数据的主要法律依据。同意必须明确、知情且出于自愿,并须说明处理目的。该法也承认其他处理依据,包括合同所必需、履行法律义务、保护重大利益,以及在不凌驾于数据主体基本权利的前提下控制者的合法利益。健康、遗传、生物识别数据以及揭示宗教或政治信仰的数据等敏感个人数据,须取得明确同意,并受到额外保障措施约束。
跨境数据传输
PDPL对向沙特阿拉伯境外传输个人数据设定了严格条件。只有在主管机关认定接收国具备充分数据保护水平,或已采取适当保障措施时,才允许传输;此类措施包括具有约束力的公司规则、标准合同条款,或数据主体的明确同意。SDAIA发布的实施条例进一步说明跨境传输的机制与条件。企业必须开展传输影响评估,并保存证明其符合这些要求的文件。
企业合规义务
处理个人数据的组织必须建立稳健的数据治理框架,以符合PDPL要求。主要义务包括在规定情形下任命数据保护官、保存处理活动记录、对高风险处理开展数据保护影响评估、实施适当的技术和组织安全措施,以及在发生数据泄露时通知主管机关和受影响个人。隐私政策必须透明、易于获取,并以阿拉伯语撰写。企业还应落实数据最小化原则,确保只收集为明确、合法目的所必需的数据。
处罚与执法
PDPL对不合规行为规定了严厉处罚。违规最高可处500万SAR罚款(约合133万美元);屡次违规的罚款可能更高。若为造成损害而披露敏感数据,可承担刑事责任,包括最高两年监禁。主管机关有权开展调查、发出警告、责令采取纠正措施并处以罚款。随着监管框架逐步完善、企业完成合规过渡期,预计执法行动将会增加。
对沙特2030愿景与数字经济的影响
PDPL是沙特阿拉伯在沙特2030愿景框架下推进数字化转型的关键支撑,也服务于更广泛的监管改革议程。该法确立清晰的数据保护标准,有助于建立数字经济信任,推动云计算和人工智能应用,并使沙特阿拉伯成为国际科技企业和数据驱动型企业可信赖的投资目的地。该法与欧盟《通用数据保护条例》(GDPR)等全球标准接轨,便利跨境数据流动和商业合作,支持沙特融入全球数字经济。