Wir sind ein 22-köpfiges Unternehmen mit Sitz in Riad und liefern Industrieausrüstung. Wir haben uns das neue saudische Datenschutzgesetz und das PDF mit den Durchführungsverordnungen der Behörden zusammen mit unserem Rechtsberater von vorne bis hinten durchgelesen. Der Text wimmelt nur so von rechtlichen Pflichten, Strafen und allgemeinen Rahmenbedingungen, aber was wir operativ morgen früh als Erstes tun müssen, wenn wir ins Büro kommen, ist völlig unklar.
Unser Jahresumsatz liegt bei rund 6 Millionen SAR, und in unserer Datenbank schlummern Kontaktdaten lokaler Kunden, Pass- oder Iqama-Kopien von mehr als 200 Ansprechpartnern auf Lieferantenseite sowie Gehaltsabrechnungen unserer Mitarbeiter. Die Klauseln in der Verordnung zu Verarbeitungsverzeichnissen, ausdrücklichen Einwilligungserklärungen und grenzüberschreitenden Datentransfers machen uns ehrlich gesagt ziemlich nervös.
Welche Dokumente müssen als Mindestanforderung bei einer eventuellen Prüfung zwingend auf dem Tisch liegen, und an welchem konkreten Punkt sollten wir technisch ansetzen?