forumNouveau sujet

Loi saoudienne sur la protection des données personnelles : On a lu les décrets d'application en PDF — par quoi on commence concrètement ?

RRecep K***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
41
#1

Nous sommes une entreprise de 22 personnes basée à Riyad, spécialisée dans la fourniture d'équipements industriels. Avec notre conseiller juridique, nous avons épluché de fond en comble le PDF de la nouvelle loi saoudienne sur la protection des données personnelles et ses décrets d'application officiels. Le texte est truffé d'obligations légales de sanctions et de grands principes, mais sur le plan opérationnel, quand on arrive au bureau demain matin, on n'a aucune idée de ce qu'il faut faire en premier.

Notre chiffre d'affaires annuel tourne autour de 6 millions de SAR et notre base contient les coordonnées de clients locaux, les copies de passeports ou d'iqamas de plus de 200 représentants de fournisseurs, ainsi que les fiches de paie de nos salariés. Les exigences concernant les registres de traitement, les formulaires de consentement explicite et les transferts de données transfrontaliers nous font assez peur.

Quels sont les documents obligatoires minimaux à avoir sous la main en cas de contrôle, et par quelle étape technique concrète devrions-nous commencer ?

LLale Y***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
378
Plus utile#2

En bref : ne commencez pas par rédiger des tartines de textes juridiques, mais plutôt par cartographier vos données via un registre qui liste précisément où se trouve chaque info dans l'entreprise. Sans un registre à jour et une politique de conservation associée sur votre bureau, les textes de consentement ou contrats de confidentialité que vous rédigerez n'auront aucune valeur en cas de contrôle.

Dans un premier temps, ouvrez un tableur et remplissez ces quatre colonnes par département : 1) Quelles données collectons-nous ? 2) Sur quelle base légale et pour quel processus métier sont-elles traitées ? 3) Sur quel serveur ou dans quel dossier physique sont-elles stockées ? 4) Au bout de combien d'années allons-nous les détruire ? Clarifiez impérativement la finalité d'archivage des pièces d'identité comme les copies de passeports et d'iqamas, car elles peuvent être directement qualifiées de données sensibles.

Deuxième étape : rédigez la politique interne de protection et de destruction des données personnelles en tant que responsable de traitement. Ce document est différent de la mention d'information à mettre sur votre site web ; il définit qui a accès à quoi en interne et fixe le calendrier de purge. Vérifiez également sur le portail officiel si vous êtes soumis à l'obligation d'enregistrement auprès de l'autorité locale.

La troisième étape concerne la technique. Si vos sauvegardes cloud, votre logiciel de compta ou votre serveur de messagerie sont hébergés hors d'Arabie Saoudite, vous tombez sous le coup des règles de transferts transfrontaliers. Localisez les serveurs de stockage et faites signer à vos prestataires des avenants types de traitement de données. En validant ces trois étapes, vous prouverez votre démarche de mise en conformité de bonne foi en cas d'audit.

SSimgeMembre actif
Poste
Organisateur d'événements
Membre depuis
mai 2024
Message
88

Doki · Mise en place de la gestion des logs · 2025

#3

Dès demain matin posez-vous avec les RH et la compta. Faites le ménage dans les dossiers partagés du réseau pour virer les scans inutiles de cartes d'identité d'iqamas ou de permis qui traînent. Rien que supprimer les vieilles candidatures dont vous n'avez plus besoin réduira vos risques de moitié.

VVildan Ş***Expert
Poste
Fondateur d'agence
Secteur
Transport
Type d'organisation
coopérative
Membre depuis
sept. 2023
Message
113

Doki · Contrat de maintenance serveur · 2026

#4

Faites très attention aux transferts de données hors frontières. Si votre logiciel comptable ou votre CRM est hébergé sur une région cloud en dehors du Golfe, vérifiez bien les conditions de transfert prévues par le décret d'application. Demandez officiellement par écrit à votre fournisseur ses standards de chiffrement et la localisation exacte de ses serveurs.

YYağmur P***Membre actifMembre de la communauté
Membre depuis
juin 2025
Message
286
#5

Si vous avez un contrôle, voilà les premiers documents que l'inspecteur va vous réclamer : 1) Le tableau de registre des données à jour, 2) Les mentions d'information et formulaires de consentement pour salariés et fournisseurs, 3) La procédure de conservation et de purge, 4) Le plan de notification des violations de sécurité. Si ces quatre docs manquent, l'audit va très mal commencer.

MMelikeExpert
Poste
Directeur e-commerce
Type d'organisation
agence boutique
Membre depuis
sept. 2023
Message
178
#6

On est une boîte de distribution de 40 salariés à Riyad. Avant de faire appel à un cabinet, on a monté le registre nous-mêmes en interne, ça a pris 4 semaines. On a découvert dans le CRM 3 000 vieilles fiches clients pas touchées depuis 8 ans et des tonnes de scans de pièces d'identité inutiles. Rien que le grand nettoyage nous a pris 50 heures de boulot.

CCem I***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
4
#7

Vos clients sont dans le public ou le privé ? En Arabie Saoudite, si vous répondez à des marchés publics, la conformité réglementaire est vérifiée de manière beaucoup plus stricte. Et vos serveurs ils sont hébergés dans un datacenter local ou sur des clouds publics internationaux ?

BBurak B***Vétéran
Poste
Développeur logiciel
Secteur
Imprimerie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mars 2023
Message
252
#8

ne paniquez pas à cause de la taille du PDF les textes de loi sont toujours rédigés pour le pire des scénarios. ce qui compte c'est de pouvoir prouver que la boîte fait des efforts réels et ne laisse pas traîner les données n'importe où. bon préparez les modèles de base, documentez vos démarches et ça ira.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

BBora A***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
177
#9

on est dans la même situation.... mais bref petite question : est-ce qu'on doit aussi ajouter une case à cocher spécifique pour le nom et l'e-mail sur un simple formulaire de contact du site ? les nôtres sont restés tels quels.

PPolat M***Expert
Poste
Administrateur réseau
Secteur
Élevage
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
136

Doki · Design d'interface · 2024

#10

C'est exactement ça. Si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test.

Je le note au cas où.

EEfe K***Expert
Poste
Représentant commercial terrain
Secteur
Chimie
Type d'organisation
Équipe de 8 personnes
Membre depuis
avr. 2024
Message
136
#11

Je n'ai aucune expérience en loi sur la protection des données personnelles c'est pourquoi je pose la question. Si vous grondez les fausses alertes plus personne ne signalera rien.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

LLevent C***Membre actifMembre de la communauté
Membre depuis
mai 2022
Message
193
#12

Vous avez raison. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

BBarış V***Membre actif
Poste
Comptabilité préliminaire
Secteur
Grossiste alimentaire
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2023
Message
2
#13

Je suis une petite entreprise laissez-moi expliquer de mon point de vue. Tout va bien les trois premiers mois les problèmes arrivent au quatrième.

Corrigez-moi si je me trompe.

UUğurMembre actif
Poste
Affichage extérieur
Type d'organisation
distributeur régional
Membre depuis
févr. 2024
Message
94
#14

Merci de partager le résultat.

GGamze G***Expert
Poste
Directeur des ressources humaines
Secteur
Services de sécurité
Type d'organisation
entreprise de taille moyenne
Membre depuis
avr. 2022
Message
218

Doki · Sensibilisation au phishing · 2025

#15

Il y a un point qui m'interpelle. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Bien sûr, cela change si votre situation est différente.

EEsra G***Membre actif
Poste
Agent de contrôle qualité
Secteur
Électricité-électronique
Type d'organisation
agence boutique
Membre depuis
janv. 2022
Message
178
#16

Je vais résumer ce qui a été dit jusqu'ici. Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

J'espère que cela vous sera utile.

ZZeynep K***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
41
#17

Il est rare de trouver un texte qui explique les choses aussi clairement.

YYasemin T***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
68
#18

je vais raconter ce qui m'est arrivé ça pourrait vous servir mais du coup si vous obtenez trois répnoses différentes sur un sujet la question est mal posée.

si vous avez des questions, écrivez-moi, je répondrai au mieux.

AAleyna K***Nouveau membre
Poste
Agent de contrôle qualité
Secteur
Élevage
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juin 2026
Message
1
#19

Je suis d'accord, j'aimerais même souligner ce point. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Voilà, désolé si je me suis étendu.

JJale G***Membre actif
Poste
Saisie de données
Secteur
Emballage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
avr. 2025
Message
27
#20

je vais résumer le sujet car plusieurs réponses différentes ont été données et n'hésitez pas à demander celui qui ne demande pas paie toujours plus cher.

à votre place, j'irais par cette voie.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet