forumNeues Thema

Saudisches Datenschutzgesetz: Haben die Durchführungsbestimmungen als PDF gelesen – wo fangen wir in der Praxis an?

RRecep K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
41
#1

Wir sind ein 22-köpfiges Unternehmen mit Sitz in Riad und liefern Industrieausrüstung. Wir haben uns das neue saudische Datenschutzgesetz und das PDF mit den Durchführungsverordnungen der Behörden zusammen mit unserem Rechtsberater von vorne bis hinten durchgelesen. Der Text wimmelt nur so von rechtlichen Pflichten, Strafen und allgemeinen Rahmenbedingungen, aber was wir operativ morgen früh als Erstes tun müssen, wenn wir ins Büro kommen, ist völlig unklar.

Unser Jahresumsatz liegt bei rund 6 Millionen SAR, und in unserer Datenbank schlummern Kontaktdaten lokaler Kunden, Pass- oder Iqama-Kopien von mehr als 200 Ansprechpartnern auf Lieferantenseite sowie Gehaltsabrechnungen unserer Mitarbeiter. Die Klauseln in der Verordnung zu Verarbeitungsverzeichnissen, ausdrücklichen Einwilligungserklärungen und grenzüberschreitenden Datentransfers machen uns ehrlich gesagt ziemlich nervös.

Welche Dokumente müssen als Mindestanforderung bei einer eventuellen Prüfung zwingend auf dem Tisch liegen, und an welchem konkreten Punkt sollten wir technisch ansetzen?

LLale Y***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
378
Nützlichste Antwort#2

Kurze Antwort: Fangen Sie nicht damit an, ellenlange juristische Texte aufzusetzen, sondern erstellen Sie als Erstes ein Dateninventar, aus dem hervorgeht, welche Daten wo im Unternehmen liegen. Ohne ein aktuelles Verzeichnis und eine darauf abgestimmte Lösch- bzw. Aufbewahrungsrichtlinie bringen Ihnen vorbereitete Einwilligungserklärungen oder Geheimhaltungsvereinbarungen bei einer Prüfung rein gar nichts.

Öffnen Sie im ersten Schritt eine Tabelle und erfassen Sie nach Abteilungen getrennt diese vier Punkte: 1) Welche Daten erheben wir, 2) Auf welcher Rechtsgrundlage und für welchen operativen Prozess verarbeiten wir sie, 3) Auf welchem Server oder in welchem physischen Ordner werden sie abgelegt, 4) Nach wie vielen Jahren werden sie vernichtet. Gerade Identitätsdokumente wie Pass- und Iqama-Kopien gelten schnell als sensible Daten, weshalb der Archivierungszweck hier glasklar definiert sein muss.

Im zweiten Schritt erstellen Sie als Verantwortlicher eine interne Richtlinie zum Datenschutz und zur Datenvernichtung. Dieses Dokument ist nicht dasselbe wie der Datenschutzhinweis auf Ihrer Website; es regelt intern, wer mit welchen Rechten Zugriff auf welche Daten hat und wie der Löschzeitplan aussieht. Prüfen Sie außerdem über das offizielle Behördenportal, ob für Sie eine Registrierungspflicht im nationalen System greift.

Der dritte Schritt betrifft die Technik. Liegen Ihre Cloud-Backups, die Buchhaltungssoftware oder die Mailserver außerhalb Saudi-Arabiens, greifen die Bestimmungen für grenzüberschreitende Datenübertragungen. Ermitteln Sie die genauen Serverstandorte und schließen Sie mit Ihren Dienstleistern standardisierte Auftragsverarbeitungsverträge ab. Wenn Sie diese drei Punkte abhaken, können Sie bei einer Prüfung zumindest nachweisen, dass Sie den Compliance-Prozess ernsthaft und nach Treu und Glauben angepackt haben.

SSimgeTeilnehmer
Funktion
Eventmanager
Beigetreten
Mai 2024
Nachricht
88

Doki · Log-Management-Einrichtung · 2025

#3

Setzt euch direkt morgen früh mit HR und der Buchhaltung zusammen. Mistet die internen Netzlaufwerke aus, auf denen haufenweise alte Scans von Ausweisen Iqamas oder Führerscheinen rumliegen. Allein schon alte Bewerbungsunterlagen zu löschen, die man nicht mehr braucht, halbiert euer Risiko sofort.

VVildan Ş***Experte
Funktion
Agenturgründer
Branche
Transport
Organisationsform
Genossenschaft
Beigetreten
Sept. 2023
Nachricht
113

Doki · Server-Wartungsvertrag · 2026

#4

Passt beim Thema Datentransfer ins Ausland gut auf. Wenn eure Buchhaltung oder das CRM in einer Cloud-Region außerhalb des Golfs gehostet wird, lest euch genau die Übermittlungsvorgaben in den Durchführungsbestimmungen durch. Fordert Verschlüsselungsstandards und Serverstandorte am besten schriftlich vom Anbieter an.

YYağmur P***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
286
#5

Wenn Prüfer vor der Tür stehen, wollen sie als Erstes Folgendes sehen: 1) Aktuelle Dateninventar-Tabelle, 2) Datenschutzerklärungen und Einwilligungen für Mitarbeiter und Lieferanten, 3) Richtlinie zur Datenaufbewahrung und -löschung, 4) Notfallplan für Datenschutzverletzungen. Fehlen diese vier Dokumente, wird die Prüfung von Anfang an ungemütlich.

MMelikeExperte
Funktion
E-Commerce-Leiter
Organisationsform
Boutique-Agentur
Beigetreten
Sept. 2023
Nachricht
178
#6

Wir sind ein Vertriebsunternehmen mit 40 Leuten in Riad. Wir haben das Inventar vor der externen Beratung selbst gemacht, das hat 4 Wochen gedauert. Wir hatten im CRM 3.000 alte Kundendatensätze und unnötige Ausweisscans liegen, die seit 8 Jahren keiner angefasst hatte. Allein das Ausmisten hat uns 50 Arbeitsstunden gekostet.

CCem I***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
4
#7

Sind eure Kunden Behörden/staatliche Stellen oder die Privatwirtschaft? Bei öffentlichen Ausschreibungen in Saudi-Arabien wird die Einhaltung der Regulierung extrem streng kontrolliert. Und stehen eure Server in einem lokalen Rechenzentrum oder nutzt ihr internationale Public Clouds?

BBurak B***Veteran
Funktion
Softwareentwickler
Branche
Druckerei
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2023
Nachricht
252
#8

lasst euch von dem dicken PDF nicht verrückt machen, Gesetzestexte gehen immer vom Worst-Case-Szenario aus. die Hauptsache ist, dass ihr nachweisen könnt dass sich die Firma darum kümmert und Datne nicht völlig planlos rumfliegen. basisformulare fertigmachen und die Schritte sauber protokollieren das reicht fürs Erste.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

BBora A***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
177
#9

wir stehen grad vor demselben Problem, muss man eigentlich für Name und Mail bei einem ganz simplen Kontaktformular auf der Website auch schon eine extra Checkbox einbauen? unsere alten Formulare sind noch komplett ohne.

PPolat M***Experte
Funktion
Netzwerkadministrator
Branche
Viehzucht
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
136

Doki · Interface-Design · 2024

#10

Genau so ist es. Wenn Genehmigung und Umfang nicht schriftlich vorliegen darf der Test nicht starten.

Nur als Notiz, könnte nützlich sein.

EEfe K***Experte
Funktion
Außendienstmitarbeiter
Branche
chemie
Organisationsform
Team mit 8 Personen
Beigetreten
Apr. 2024
Nachricht
136
#11

Ich habe keinerlei Erfahrung mit Datenschutzgesetz deshalb frage ich. naja wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

LLevent C***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
193
#12

Da hast du recht. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

BBarış V***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2023
Nachricht
2
#13

Ich bin ein kleines Unternehmen, ich erzähle es aus meiner Sicht. In den ersten drei Monaten läuft alles gut die Probleme tauchen im vierten Monat auf.

Korrigiert mich, falls ich falsch liege.

UUğurTeilnehmer
Funktion
Außenwerbung
Organisationsform
Regionalhändler
Beigetreten
Feb. 2024
Nachricht
94
#14

Ich würde mich freuen, wenn du das Ergebnis postest.

GGamze G***Experte
Funktion
HR-Leiter
Branche
Sicherheitsdienste
Organisationsform
mittelständisches Unternehmen
Beigetreten
Apr. 2022
Nachricht
218

Doki · Phishing-Schulung · 2025

#15

Da ist mir noch ein Punkt unklar. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Wenn deine Situation anders ist, ändert sich das natürlich.

EEsra G***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Elektro- und Elektronikindustrie
Organisationsform
Boutique-Agentur
Beigetreten
Jan. 2022
Nachricht
178
#16

Ich fasse kurz zusammen, was bisher gesagt wurde. Kein Prozess ohne Dokumentation verbessert sich weil man nicht weiß, was man verbessern soll.

Ich hoffe, das hilft dir weiter.

ZZeynep K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
41
#17

So klar geschriebene Texte sind selten.

YYasemin T***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
68
#18

ich erzähle mal was mir passiert ist, vielleicht hilft es euch und wenn du zu einem Tema drei verschiedene Antworten bekommst war die Frage falsch gestellt.

schreibt mir wenn ihr Fragen habt ich antworte so gut ich kann.

AAleyna K***Neues Mitglied
Funktion
Qualitätsprüfer
Branche
Viehzucht
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juni 2026
Nachricht
1
#19

Ich stimme zu, möchte das sogar besonders betonen. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Das war's, entschuldige, wenn ich zu lang war.

JJale G***Teilnehmer
Funktion
Datenerfasser
Branche
verpackung
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Apr. 2025
Nachricht
27
#20

ich fasse das Thea mal zusammen, da es mehrere unterschiedliche Antworten gab dann scheut euch nicht zu fragen, wer nicht fragt zahlt am Ende mehr.

an deiner Stelle würde ich so vorgehen.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema