forumAbrir tema

¿Aplicar al pie de la letra el texto de la ley de protección de datos basta para estar en regla?

GGamze U***Participante
Cargo
Técnico de servicio
Sector
Fabricación de muebles
Tipo de organización
empresa familiar
Miembro desde
may 2024
Mensaje
255
#1

Somos una empresa de 35 personas en Dammam que suministra personal de ingeniería y mantenimiento técnico a plantas petroleras y petroquímicas. Junto con la subcontrata que rota en campo, tenemos cientos de registros de identidades, pasaportes, visados y certificados biométricos en nuestra base de datos. Tras la entrada en vigor de la Ley de Protección de Datos Personales (PDPL) de Arabia Saudí, descargamos el texto de la ley y el PDF del reglamento del portal oficial.

Armamos un grupo de trabajo interno; pasamos cada artículo de la normativa a una lista de control en Excel. Renovamos nuestros acuerdos de confidencialidad, juntamos formularios de consentimiento de los trabajadores de campo, pusimos el aviso de privacidad en la web y redactamos la política de eliminación de datos firmada por la directiva.

Parece que cumplimos al 100% todo lo que está en el papel, pero ¿en una posible inspección alcanza con tener esta documentación? En el aspecto técnico (cifrado de datos, registros de acceso) o en el registro ante la autoridad oficial (SDAIA), ¿existen otras obligaciones obligatorias?

MMehmet K***Veterano
Cargo
Operador de entrada de datos
Sector
Embalaje
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2025
Mensaje
106

Doki · Diseño de interfaz · 2026

Más útil#2

Respuesta corta: Convertir los artículos de la ley en políticas y formularios en papel es solo el principio del proceso de cumplimiento; mientras no se apliquen medidas técnicas de seguridad, inventario de datos y el registro oficial, no se considera legalmente suficiente. En las auditorías los inspectores no miran las reglas escritas, sino cómo se aplican realmente en los sistemas TI.

Las obligaciones clave que se suelen pasar por alto en la práctica son: 1) Registro de Actividades de Tratamiento (RoPA): Se debe documentar en una tabla detallada qué datos de qué empleados se guardan en qué servidor, quién tiene acceso, el origen de los datos y su base legal. 2) Registro ante la Autoridad: Deben determinar si según la facturación y el volumen de datos tratados tienen la obligación de registrarse en la plataforma nacional gestionada por la Autoridad Saudí de Datos e Inteligencia Artificial (SDAIA).

Por el lado técnico, hacer firmar documentos no protege nada. Es obligatorio cifrar los datos en reposo (at-rest) y en tránsito (in-transit) en la base de datos, limitar los permisos del personal estrictamente a sus funciones y mantener registros de auditoría inalterables (audit logs) que muestren quién accedió a qué datos.

Además, es imprescindible contar con un procedimiento de respuesta ante emergencias para notificar oficialmente a la autoridad y a los afectados en los plazos fijados por la ley en caso de fuga de datos. El PDF de la ley es el marco general; la conformidad real es la infraestructura técnica.

UUmut Ş***Experto
Cargo
DevOps
Tipo de organización
agencia boutique
Miembro desde
ago 2023
Mensaje
231
#3

Si escribes políticas en papel pero dejas los escaneos de pasaportes en carpetas sin cifrar en el servidor, la multa es segura. Cifrado por columnas en BD, control de acceso en servidores de archivos y logs que registren la actividad de los administradores son el mínimo técnico.

MMerve Ö***Experto
Cargo
Técnico de servicio
Sector
Retail
Tipo de organización
taller
Miembro desde
oct 2022
Mensaje
142
#4

Lo primero que deben hacer es armar una plantilla de inventario de datos. ¿Qué departamento recoge qué dato, dónde lo guarda, con quién lo comparte y a los cuántos meses lo borra? Cuando llega un inspector a la empresa no pide la política, va directo a ver esa tabla.

BBurcu E***Participante
Cargo
Analista de datos
Sector
Joyería
Tipo de organización
Empresa de 300 empleados
Miembro desde
jul 2023
Mensaje
246
#5

En nuestra auditoría interna del mes pasado lo primero que nos cazaron fue q los de RRHH se pasaban fotos de visados y DNI por grupos de WhatsApp. Por mas formularios q hagas firmar, si la info viaja insegura en el campo es infracción de la ley.

DDamlaParticipante
Cargo
Director de clínica
Miembro desde
ago 2024
Mensaje
92
#6

Revise detenidamente los anexos del reglamento y las normas de transferencia internacional de datos publicados por la SDAIA. Si los servidores del software de RR. HH. basado en la nube que utiliza en su empresa están fuera del país, esto requiere un proceso legal independiente con autorización especial y evaluación de riesgos.

edit: escrito desde el móvil, perdonad las erratas.

ZzeynepExperto
Cargo
Desarrollador freelance
Tipo de organización
cadena de tiendas
Miembro desde
ene 2024
Mensaje
341
#7

juntar formularios de consentimiento es lo de menos. en fin el tema es cuando mañana venga un empleado subcontratado q se fue y pida q borren sus datos ¿técnicamente qué vas a borrar de qué sistema y cómo? eso es lo q hay q definir.

EEmre E***VeteranoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
283
#8

Tres requisitos operativos críticos que se evalúan en las auditorías: 1) Designación de un delegado o responsable de protección de datos dentro de la empresa, 2) Capacitaciones periódicas de concientización sobre seguridad de datos a todo el personal, 3) Compromisos de seguridad del encargado del tratamiento en los contratos con empresas subcontratistas.

SSerkan U***Participante
Cargo
Jefe de obra
Sector
Formación
Tipo de organización
mediana empresa
Miembro desde
may 2025
Mensaje
312
#9

Leer el PDF de la normativa y pasarlo a Excel es como leer un libro de cirugía y ponerse a operar a un paciente. Sin un consultor profesional no van a poder traducir los términos legales a la infraestructura técnica de TI no se confíen creyendo que están protegidos.

TTülay K***ExpertoMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
276
#10

¿Comparten directamente los datos de identidad y certificación de cientos de empleados subcontratados con las instalaciones petroleras que actúan como empleador principal? Si es así, ¿existe un acuerdo de corresponsabilidad en el tratamiento de datos firmado entre ustedes?

NNeslihan S***Participante
Cargo
Miembro del consejo de administración
Sector
Cosmética
Tipo de organización
mediana empresa
Miembro desde
sept 2025
Mensaje
325

Doki · Contrato de mantenimiento de servidores · 2023

#11

En este punto no estoy de acuerdo con ustedes. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Lo dejo como nota, por si sirve.

UUfuk Ç***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
36
#12

hace dos años viví exactamente lo mismo y si no lo pones por escrito desde el princcipio luego surgen discusiones.

por supuesto, cambia si tu sitación es diferente.

HHavva M***Experto
Cargo
Contabilidad básica
Sector
Medios y publicación
Tipo de organización
cadena de tiendas
Miembro desde
sept 2022
Mensaje
197
#13

Estoy totalmente de acuerdo. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Tomar notas durante dos semanas da mejores resultados que estimar seis meses. Por supuesto, cambia si tu situación es diferente.

MMetin A***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
160
#14

Yo también estaba pensando en lo mismo. Que todo el mundo haga algo no significa que sea lo correcto.

Si la verificación en dos pasos está activa una contraseña robada no sirve de nada por sí sola.

İİlker G***Participante
Cargo
Director de operaciones
Sector
Cosmética
Tipo de organización
mediana empresa
Miembro desde
jun 2024
Mensaje
75
#15

Estoy de acuerdo.

DDoruk U***Participante
Cargo
Técnico de servicio
Sector
Cosmética
Tipo de organización
negocio de dos sucursales
Miembro desde
ago 2025
Mensaje
137
#16

Después de vivir eso, mi perspectiva cambió. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

UUfuk A***ExpertoMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
410
#17

Resumen breve para nuevos usuarios: Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Espero que le sea útil.

SSena S***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
175
#18

Hay un error muy común al hacer esto. o sea todos los que se apresuran con ley de protección de datos personales se atascan en el mismo punto.

EEfe K***ExpertoMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
2
#19

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Todos los que se apresuran con ley de protección de datos personales se atascan en el mismo punto.

Lo dejo como nota, por si sirve.

ÖÖmer S***Participante
Cargo
Contabilidad básica
Sector
Logística
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2023
Mensaje
42
#20

Después de vivir eso, mi perspectiva cambió. Intentar hacerlo solo es la vía más cara.

Por supuesto, cambia si tu situación es diferente.

Responder