forumAbrir tema

Ley de Protección de Datos Personales de Arabia Saudita: tenemos datos antiguos de clientes, ¿por dónde empezamos?

MMustafa C***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
96
#1

Llevamos desde 2018 vendiendo equipamiento de cocina industrial y dando servicio técnico en Riad. Somos un equipo de 14 personas. A lo largo de los años se ha acumulado un historial de contactos y transacciones de unas 11.000 personas, entre clientes corporativos y particulares. Ahí hay facturas antiguas, formularios de presupuesto, partes de asistencia y fotocopias de documentos de identidad.

Desde que la Ley de Protección de Datos Personales de Arabia Saudita (PDPL) entró en vigor con todas las de la ley, nos preocupa la carga legal de estos datos. Una consultora de cumplimiento local nos pidió 45.000 SAR por gestionar el proceso, pero se nos sale totalmente de presupuesto. Estamos perdidos entre tantas excepciones y obligaciones.

¿Con qué criterio debemos clasificar los datos antiguos de los clientes? ¿Con qué método eliminamos los registros cuyo plazo legal de conservación ya venció? ¿Es obligatorio enviar un aviso de privacidad retroactivo a los clientes? ¿Existe un cronograma razonable para gestionar todo esto por nuestra cuenta sin terminar sancionados?

KKader Ş***ExpertoMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
67
Más útil#2

Respuesta corta: no tienes que borrar todos los datos antiguos. Primero separa los registros entre aquellos de conservación obligatoria por temas fiscales y los datos de marketing basados en consentimiento. Las facturas y partes de servicio que debas guardar por normativa fiscal están protegidos por ley; pero los datos de clientes inactivosa que guardes solo para presupuestos o marketing debes borrarlos o anonimizarlos de forma segura.

Sigue estos pasos para llevar el proceso: 1) En los primeros 15 días haz un inventario de datos y documenta qué hay y dónde está. Por normativa de ZATCA estás obligado a guardar las facturas y libros contables durante el plazo legal mínimo, y por estos datos no te van a sancionar bajo la PDPL. 2) En segundo lugar, destruye de forma irreversible de tus sistemas los presupuestos viejos sin valor comercial, fotocopias de DNI irrelevantes y listas de clientes pasivos. 3) Prepara el aviso de privacidad actualizado para tu base de clientes activos.

En cuanto al aviso retroactivo, en vez de mandar un mensaje masivo a toda la base de datos vieja, añade el texto actualizado en tu web y contratos de servicio. Luego, en el primer contacto formal que tengas con clientes actuales (un nuevo servicio o pedido), compartes el aviso y activas el consentimiento explícito. Antes de soltar 45.000 SAR a una consultora, revisa las guías que publica la autoridad oficial (SDAIA) y haz tú mismo el registro en el fichero de responsables de tratamiento.

BBeyza B***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
1
#3

Ojo con saltarse las normas de ZATCA. En Arabia Saudita la obligación de guardar registros fiscales y contables prima sobre la PDPL. Si borras facturas que te pide Hacienda pensando que son datos personales, te va a caer una buena en la inspección fiscal. Con que limpies los teléfonos y correos de marketing que guardas sin consentimiento explícito alcanza.

ZZeynep U***Participante
Cargo
Contabilidad básica
Sector
Comercio electrónico
Tipo de organización
startup recién creada
Miembro desde
nov 2023
Mensaje
22
#4

En nuestra empresa de venta al por mayor en Yeda pasamos exactamente por lo mismo. Un bufete nos pedía 35.000 SAR. En dos fines de semana clasificamos 8.000 registros viejos en un Excel. Borramos directamente 3.400 direcciones de gente que no compraba nada hace tres años y dejamos solo el archivo de facturación oficial. Nos registramos en el portal oficial y lo resolvimos con coste cero.

AAlper E***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
184
#5

Para borrar datos no alcanza con eliminar la fila de la base de datos. Tienes que contemplar las copias en tus sistemas de respaldo. En una auditoría de la PDPL te van a preguntar por el ciclo de vida del dato. Destruye de forma permanente los PDF antiguos con escaneos de DNI de clientes usando métodos seguros de borrado y registra cuándo y cómo lo hiciste en un acta de destrucción.

BBurak A***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
startup recién creada
Miembro desde
may 2023
Mensaje
126
#6

lo mejor q hicimos nosotrros fue limpiar los grupos de whatsapp y los numeros viejos de clientes en la agenda. guardar fotocopias de dni es lo mas riesgoso, la ley lo toma como dato sensible. bueno borralos ya pa evitarte problemas

SSerkan G***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
37
#7

No le creas de una a las empresas intermediarias que meten miedo para sacarte 40-50 mil riyales. La autoridad no te cae con la policía de un día para otro por ser PYME; primero te dan un aviso y un plazo para subsanar. Lo importante es que tengas a mano una política de protección de datos razonable y constancia de haber informado a tu personal.

ÜÜmit P***ExpertoMiembro de la comunidad
Miembro desde
may 2022
Mensaje
1
#8

Conforme a la Ley de Protección de Datos Personales, sus actividades de tratamiento deben fundamentarse en el interés legítimo, la ejecución contractual o el cumplimiento de obligaciones legales. El deber de información nace al recabar los datos. Para clientes antiguos, publicar una política de privacidad accesible en su sitio web o mostrarla en el primer contacto formal satisface el mínimo legal.

ZZafer A***Participante
Cargo
Desarrollador de software
Sector
Plástico
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2024
Mensaje
2
#9

¿Las copias en papel de los partes de asistencia técnica también entran en esta ley? ¿Hay que escanear y destruir uno a uno los papeles de los últimos cinco años que tenemos en cajas en el almacén o solo auditan lo que está en el ordenador?

MMeryem S***Participante
Cargo
Administrador de sistemas
Sector
Electricidad-electrónica
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2026
Mensaje
398
#10

Nada de pánico, empieza por lo básico con un Excel. Pon en columnas qué dato es de dónde vino, dónde se guarda y la base legal. En el portal de la autoridad oficial hay plantillas de avisos de privacidad y listas de chequeo gratis; puedes adaptar esos modelos en árabe e inglés a tu negocio.

İİbrahim K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
4
#11

No puedo estar totalmente de acuerdo. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada. Lo dejo como nota, por si sirve.

ZZehra B***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
76
#12

Entrando en detalle: La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Por supuesto, cambia si tu situación es diferente.

CCansu K***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
61
#13

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Una copia de seguridad no probada no es una copia de seguridad.

Espero que le sea útil.

İİbrahim Y***Participante
Cargo
Director de marketing
Sector
Electricidad-electrónica
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2023
Mensaje
95
#14

A nosotros nos pasó esto. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Yo seguiría por ese camino.

ÜÜmit B***Experto
Cargo
Técnico de soporte de sistemas
Sector
Cosmética
Tipo de organización
mediana empresa
Miembro desde
abr 2025
Mensaje
15
#15

No sabía eso.

FFurkan K***Experto
Cargo
Operador de entrada de datos
Sector
Fabricación de muebles
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2025
Mensaje
64
#16

Yo también tengo curiosidad. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Ánimo.

OOzanParticipante
Cargo
Diseñador freelance
Miembro desde
abr 2024
Mensaje
106
#17

Resumen breve para nuevos usuarios: La respuesta varía mucho según el sector, no hay una regla general.

El error cometido por Ley de Protección de Datos Personales suele ser reversible, pero caro.

LLale Ç***Nuevo miembro
Cargo
Técnico de soporte de sistemas
Sector
Turismo
Tipo de organización
cadena de tiendas
Miembro desde
jun 2026
Mensaje
161
#18

El año pasado nos pasó casi exactamente lo mismo. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

CCem K***Experto
Cargo
Desarrollador de software
Sector
Energía
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2023
Mensaje
106
#19

Correcto.

SSedaNuevo miembro
Cargo
Profesor · trabajo secundario
Tipo de organización
cooperativa
Miembro desde
oct 2024
Mensaje
42
#20

la discusión se ha dispersado voy a ordenarla. antes de decidir, mirad qué datos tenéis en la mano.

Responder