forumAbrir tema

¿Cómo debemos limpiar los datos de clientes de tres años antes de una auditoría bajo la Ley de Protección de Datos Personales de Arabia Saudí?

LLevent A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2022
Mensaje
7
#1

Operamos en Riad desde hace tres años en el sector de equipamiento de cocinas industriales y servicio técnico. En nuestro sistema tenemos registrados los nombres, números de registro mercantil, teléfonos móviles, ubicaciones e historial de facturación de unos 12.000 clientes de toda Arabia Saudí. Hasta ahora recopilábamos estos datos en una hoja de cálculo en la nube y en un software de pedidos muy básico; francamente, no obtuvimos un consentimiento de tratamiento específico de los clientes, solo los recogimos por necesidad comercial.

Últimamente nos inquieta el aumento de las sanciones y auditorías corporativas relacionadas con la Ley de Protección de Datos Personales de Arabia Saudí. Operativamente no sabemos cómo clasificar ni dar encuadre legal a este volumen de datos acumulado durante tres años. Tenemos cientos de empresas cuyos contratos antiguos ya han vencido pero sus datos siguen ahí en nuestras tablas.

Antes de enfrentarnos a una posible inspección oficial, ¿qué pasos concretos debemos dar para adecuar estos datos históricos a la normativa saudí de protección de datos? ¿Cómo debemos eliminar los datos cuyo plazo de conservación ha expirado y cómo documentar los procesos de consentimiento?

OOrhan K***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
83
Más útil#2

Respuesta corta: Debes clasificar inmediatamente tus datos de tres años mediante un inventario, y eliminar de forma segura o anonimizar los datos de marketing sin obligación legal de conservación cuyo contrato haya finalizado. Para los clientes activos, basta con recabar el consentimiento expreso conforme a la ley, manteniendo los registros fiscales y de facturación en un archivo protegido durante el periodo exigido por la normativa mercantil local.

Debes gestionar la adecuación en cuatro etapas: 1) Elabora un inventario de datos: Enumera cada tipo de dato que guardas en hojas de cálculo y en el software de pedidos. Determina cuáles obedecen a una obligación fiscal y cuáles se conservan solo con fines comerciales o de marketing. 2) Separa la base legal: La legislación fiscal y mercantil exige conservar los detalles de facturación durante un tiempo determinado; no necesitas un consentimiento independiente para esto, pero sí restringir sus permisos de acceso. Sin embargo, los teléfonos o emails de quienes recibieron un presupuesto pero no han comprado en 2 años no pueden conservarse si no existe consentimiento de marketing. 3) Destrucción segura y documentación: Elimina las listas de clientes vencidas o sin base legal. Redacta un acta interna de destrucción que acredite la fecha y el responsable que ejecutó el borrado. 4) Renovación de consentimientos: Notifica a tu cartera activa mediante un aviso de privacidad claro por email o SMS para actualizar sus registros.

Asegúrate de que los servidores en la nube donde alojas los datos estén ubicados dentro del territorio de Arabia Saudí o en países seguros autorizados. Implementa de inmediato un control de acceso basado en roles para evitar que empleados no autorizados descarguen la lista de 12.000 clientes al escritorio con un solo clic.

ZZehra K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
86
#3

De conformidad con la Ley de Protección de Datos Personales de Arabia Saudí, es fundamental que su empresa elabore una Política de Privacidad de Datos e incluya las cláusulas informativas en su sitio web y formularios de cotización. Le aconsejamos formalizar mediante procedimientos escritos todas las actuaciones que realice en calidad de responsable del tratamiento.

BBurcu A***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
146
#4

Las hojas de cálculo en la nube son el mayor riesgo de auditoría porque no puedes rastrear quién exporta qué y cuándo. Pon la hoja como solo lectura de inmediato, quita permisos y pasa a un sistema cerrado con registros de base de datos obligando a usar verificación en dos pasos.

SSinan K***Participante
Cargo
Director de país
Sector
Construcción
Tipo de organización
taller
Miembro desde
ene 2024
Mensaje
335
#5

Al limpiar los datos de marketing, sigue este orden: 1) Separa las empresas pasivas que no hayan hecho pedidos en los últimos dos años, 2) Elimina de la tabla los teléfonos y correos personales no comerciales, 3) Envía una notificación informativa por SMS a los clientes activos, 4) Mueve el archivo de facturas a una carpeta encriptada independiente.

AAlper C***Experto
Cargo
Agente de atención al cliente
Sector
Software
Tipo de organización
cooperativa
Miembro desde
dic 2023
Mensaje
74
#6

De los 12.000 clientes registrados, ¿cuántos son empresas corporativas y cuántos son autónomos? Los datos de facturación de personas jurídicas B2B y los datos identificativos directos como el móvil o la ubicación de personas físicas tienen distinto peso ante la ley.

Nota: esto es mi experiencia, puede no aplicar a todos.

GGamze D***Veterano
Cargo
Coordinador de mensajería
Sector
Distribución alimentaria
Tipo de organización
Empresa de 300 empleados
Miembro desde
ene 2024
Mensaje
209
#7

Preparándonos para un proceso de auditoría similar, vimos que casi 4.000 de nuestra lista de 8.500 clientes B2B eran registros antiguos o duplicados. Borramos los datos innecesarios, enviamos la notificación informativa solo a los 4.500 registros activos y nos evitamos dolores de cabeza.

PPınar G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
37
#8

Todo el mundo entra en pánico como si fueran a multar de inmediato, pero la prioridad de los organismos oficiales suele ser las empresas que sufren brechas de datos o reciben denuncias. Aún así tener datos abiertos en una hoja de cálculo es buscarse una filtración por parte de los empleados, cerrad eso lo primero.

IIrmak B***Participante
Cargo
Agente de atención al cliente
Sector
Fabricación de maquinaria
Tipo de organización
negocio unipersonal
Miembro desde
mar 2024
Mensaje
155

Doki · Identidad de marca · 2025

#9

nosotros lo primero q hicimos fue cerrar esos excels abiertos. o sea si mañana un empleado coge la lista y se va a la competencia te metes en un lío enorme tanto por la ley de datos como por secreto comercial.

FFerhat A***Participante
Cargo
Miembro del consejo de administración
Sector
Publicidad y promoción
Tipo de organización
Empresa de 20 empleados
Miembro desde
jun 2024
Mensaje
155
#10

Lo más concreto que podéis hacer mañana mismo: cortad el permiso a todo el personal para descargar la lista de clientes en sus ordenadores. Designad a una sola persona autorizada y eliminad de forma permanente de los sistemas todas las copias locales salvo esa.

NNuri Ç***Veterano
Cargo
Jefe de obra
Sector
Software
Tipo de organización
cooperativa
Miembro desde
ene 2026
Mensaje
20
#11

Esto también tiene su parte de medición. Al tomar decisiones escribe también el peor escenario, no solo el mejor.

Intentar hacerlo solo es la vía más cara. Lo dejo como nota, por si sirve.

ÜÜmit A***Participante
Cargo
Empleado de tienda
Sector
Industria auxiliar del automóvil
Tipo de organización
negocio unipersonal
Miembro desde
nov 2024
Mensaje
227
#12

ha sido una buena idea abrir este hilo. el eror cometido por Ley de Protección de Datos Personales de Arabia Saudí suele ser reversible, pero caro.

que todo el mundo haga algo no significa que sea lo correcto... yo seguiría por ese camino.

VVeli T***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
152
#13

A nosotros también nos pasa.

EEbru K***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
113
#14

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Esta es mi opinión, no lo escribo como una verdad absoluta.

HHasan E***ParticipanteMiembro de la comunidad
Miembro desde
ago 2022
Mensaje
333
#15

Sí, la situación con Ley de Protección de Datos Personales de Arabia Saudí es exactamente así. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

OOkan T***VeteranoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
7
#16

A nosotros también nos pasa. Si es la primera vez que lo hacéis, empezad poco a poco la escala llegará después.

Ánimo.

ÖÖzgür C***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
32
#17

Lo escribo para que no cometan el mismo error. o sea empezad con una pequeña prueba, no lo integréis todo de golpe.

Corrijanme si me equivoco.

OOğuzParticipante
Cargo
Fundador antiguo
Tipo de organización
startup recién creada
Miembro desde
ago 2023
Mensaje
76
#18

A mí me pasó justo al revés, por eso escribo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

La respuesta varía mucho según el sector, no hay una regla general. Ánimo.

GGamze K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
3
#19

Exacto, y encima no es tan conocido. Si decidimos sin medir, siempre acabamos en el mismo punto.

También me gustaría saber si alguien lo hace de otra manera.

AAyşe A***Participante
Cargo
Agente de atención al cliente
Sector
Industria auxiliar del automóvil
Tipo de organización
cadena de tiendas
Miembro desde
feb 2023
Mensaje
29
#20

Gracias, esa era la respuesta que buscaba.

Responder