forumAbrir tema

Ley saudí de protección de datos personales: leímos los reglamentos de ejecución en PDF — ¿por dónde empezamos a implementar?

RRecep K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
41
#1

Somos una empresa de 22 personas con sede en Riad que se dedica al suministro de equipos industriales. Revisamos de principio a fin, junto con nuestro asesor legal el PDF de la nueva ley de protección de datos personales de Arabia Saudí y los reglamentos de ejecución publicados por las autoridades oficiales. El texto está lleno de obligaciones legales sanciones y marcos generales de arriba abajo, pero en el lado operativo no queda nada claro qué debemos hacer primero cuando lleguemos a la oficina mañana por la mañana.

Nuestra facturación anual es de unos 6 millones de SAR y en nuestra base de datos tenemos datos de contacto de clientes locales copias de pasaporte o documentos sustitutivos de más de 200 responsables de proveedores y registros de nómina de nuestros empleados. Los artículos del reglamento sobre registros de tratamiento de datos, formularios de consentimiento explícito y transferencia transfronteriza de datos nos dan miedo.

¿Cuáles son los documentos mínimos obligatorios que deben estar listos en nuestra mesa antes de una inspección y desde qué punto concreto deberíamos empezar los preparativos técnicos?

LLale Y***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
378
Más útil#2

Respuesta corta: no empieces escribiendo un texto legal exhaustivo, sino elaborando un inventario de datos que muestre qué datos hay y dónde están dentro de la empresa. Sin un inventario actualizado en tu mesa y una política de conservación vinculada a él, los textos de consentimiento o los contratos de confidencialidad que prepares no tendrán validez en una inspección.

En la primera fase abre una hoja de cálculo y rellena estos cuatro campos por departamento: 1) Qué datos recogemos, 2) Con qué base legal y para qué proceso tratamos estos datos, 3) En qué servidor o archivo físico se guardan los datos, 4) En cuántos años destruiremos estos datos. Sobre todo, como los documentos de identidad que tienes, como pasaportes y copias sustitutivas, pueden considerarse directamente datos sensibles, necesitas aclarar con qué finalidad se archivan.

En el segundo paso, prepara como responsable del tratamiento el documento interno de Política de Protección y Destrucción de Datos Personales de la empresa. Este texto es distinto del aviso informativo que pondrás en tu web; determina quién dentro puede acceder a los datos y con qué autorización, y el calendario de destrucción. Además, comprueba a través del portal oficial si surge para ti la obligación de inscribirte en el sistema de registro de las autoridades locales.

El tercer paso es el lado técnico. Si tus copias de seguridad en la nube, tu software de contabilidad o tu servidor de correo están fuera de las fronteras de Arabia Saudí, quedas sujeto a las normas de transferencia transfronteriza de datos. Identifica las ubicaciones de los servidores donde se alojan tus datos y firma con tus proveedores de servicios los anexos del contrato estándar de tratamiento de datos. Cuando completes estos tres pasos, habrás demostrado tu proceso de cumplimiento de buena fe ante una posible inspección.

SSimgeParticipante
Cargo
Organizador de eventos
Miembro desde
may 2024
Mensaje
88

Doki · Configuración de gestión de logs · 2025

#3

Siéntate mañana mismo por la mañana con los departamentos de RR. HH. y contabilidad. Limpia las fotocopias innecesarias de identidades, documentos sustitutivos o permisos de conducir que esperan escaneadas en las unidades de red compartidas de la empresa. Incluso borrar las solicitudes de empleo antiguas que ya no necesitas reduce directamente tu riesgo a la mitad.

VVildan Ş***Experto
Cargo
Fundador de agencia
Sector
Transporte
Tipo de organización
cooperativa
Miembro desde
sept 2023
Mensaje
113

Doki · Contrato de mantenimiento de servidores · 2026

#4

Presta atención al asunto de la transferencia transfronteriza de datos. Si tu software de contabilidad o tu sistema CRM se aloja en una región de la nube fuera del Golfo, examina las condiciones de transferencia del reglamento de ejecución. Pide a tu proveedor por escrito oficial los estándares de cifrado y la ubicación del servidor.

YYağmur P***ParticipanteMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
286
#5

Si vas a pasar una inspección, los documentos que el inspector preguntará primero son estos: 1) Tabla de inventario de datos actualizada, 2) Textos de información y consentimiento preparados para empleados y proveedores, 3) Procedimiento de conservación y destrucción de datos, 4) Plan de notificación de brechas de seguridad de la información. Si estos cuatro documentos no están sobre la mesa, la revisión empieza mal desde el principio.

MMelikeExperto
Cargo
Director de e-commerce
Tipo de organización
agencia boutique
Miembro desde
sept 2023
Mensaje
178
#6

Somos una empresa de distribución de 40 personas en Riad. Antes de contratar consultoría externa elaboramos nosotros mismos el inventario y tardamos 4 semanas. En el CRM encontramos 3.000 registros antiguos de clientes sin borrar desde hacía 8 años y escaneos de identidad innecesarios. Solo hacer la limpieza nos supuso por sí sola 50 horas de trabajo operativo.

CCem I***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
4
#7

¿Tus clientes son organismos públicos o sector privado? Si participas en licitaciones públicas en Arabia Saudí, el cumplimiento normativo se inspecciona mucho más estrictamente. Además, ¿tus servidores se alojan en un centro de datos local o en proveedores internacionales de nube pública?

BBurak B***Veterano
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2023
Mensaje
252
#8

que no te asuste ese PDF tan grueso los textos legales siempre se escriben según el escenario más grave y lo importante es poder documentar que la empresa muestra un esfuerzo en este tema y que no deja los datos tirados por ahí de cualquier manera. con preparar los formularios básicos y documentar los pasos es suficiente.

Nota: esto es mi experiencia, puede no aplicar a todos.

BBora A***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
177
#9

nosotros estamos en una situación similar pero ¿también tenemos que añadir una casilla de aprobación aparte para el nombre y el correo que llegan desde el simple formularoi de contacto de nuestra web? los formularios antiguos siguen ahí tal cual.

PPolat M***Experto
Cargo
Administrador de red
Sector
Ganadería
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
136

Doki · Diseño de interfaz · 2024

#10

Exactamente así. Si el permiso y el alcance no están por escrito que no empiece la prueba.

Lo dejo como nota, por si sirve.

EEfe K***Experto
Cargo
Representante de ventas de campo
Sector
Química
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2024
Mensaje
136
#11

No tengo ninguna experiencia en ley de protección de datos personales, por eso pregunto. Si regañas las falsas alarmas nadie volverá a reportar.

Si tenéis dudas escribid, os responderé en la medida de lo posible.

LLevent C***ParticipanteMiembro de la comunidad
Miembro desde
may 2022
Mensaje
193
#12

Tiene razón. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

BBarış V***Participante
Cargo
Contabilidad básica
Sector
Distribución alimentaria
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2023
Mensaje
2
#13

Soy una pequeña empresa, os lo cuento desde mi lado. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Corrijanme si me equivoco.

UUğurParticipante
Cargo
Publicidad exterior
Tipo de organización
distribuidor regional
Miembro desde
feb 2024
Mensaje
94
#14

Le agradecería que compartiera el resultado.

GGamze G***Experto
Cargo
Director de recursos humanos
Sector
Servicios de seguridad
Tipo de organización
mediana empresa
Miembro desde
abr 2022
Mensaje
218

Doki · Formación en concienciación sobre phishing · 2025

#15

Hay un punto que me genera dudas. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Por supuesto, cambia si tu situación es diferente.

EEsra G***Participante
Cargo
Técnico de control de calidad
Sector
Electricidad-electrónica
Tipo de organización
agencia boutique
Miembro desde
ene 2022
Mensaje
178
#16

Permíteme resumir lo que se ha dicho hasta ahora. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Espero que le sea útil.

ZZeynep K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
41
#17

Rara vez se encuentra un texto que lo explique tan claro.

YYasemin T***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
68
#18

os cuento lo que me pasó a mí a ver si os sirve de ayuda y o sea si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

si tenéis dudas, escribid, os responderé en la medida de lo posible.

AAleyna K***Nuevo miembro
Cargo
Técnico de control de calidad
Sector
Ganadería
Tipo de organización
Empresa de 120 empleados
Miembro desde
jun 2026
Mensaje
1
#19

De acuerdo, incluso me gustaría recalcarlo. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Eso es todo, disculpa si me he extendido demasiado.

JJale G***Participante
Cargo
Operador de entrada de datos
Sector
Embalaje
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
abr 2025
Mensaje
27
#20

voy a resumir el tema porque se han dado varias respuestas diferentes luego no tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

yo seguiría por ese camino.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema