forumNouveau sujet

Appliquer la loi sur les données perso à la lettre sur le papier, est-ce suffisant pour être conforme ?

GGamze U***Membre actif
Poste
Technicien de maintenance
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
mai 2024
Message
255
#1

Nous sommes une entreprise de 35 personnes à Dammam, spécialisée dans la mise à disposition de personnel technique et d'ingénieurs pour les sites pétroliers et pétrochimiques. En comptant les sous-traitants en rotation sur le terrain, notre base contient des centaines de pièces d'identité, passeports, visas et certificats biométriques. Après l'entrée en vigueur de la loi saoudienne sur la protection des données personnelles (PDPL), nous avons téléchargé le texte officiel et le PDF du décret d'application.

Nous avons monté un groupe de travail interne pour convertir chaque article de la réglementation en une checklist Excel. Nous avons mis à jour nos accords de confidentialité, collecté les formulaires de consentement des employés de terrain, ajouté une notice d'information sur notre site web et rédigé notre politique de destruction des données, validée et signée par le conseil d'administration.

Sur le papier, nous avons tout validé de A à Z. Cependant, est-ce que cette seule documentation sera jugée suffisante en cas d'audit ? Y a-t-il d'autres obligations strictes sur le plan technique (chiffrement, journaux d'accès) ou pour l'enregistrement auprès de l'autorité officielle (SDAIA) ?

MMehmet K***Vétéran
Poste
Saisie de données
Secteur
Emballage
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2025
Message
106

Doki · Design d'interface · 2026

Plus utile#2

Réponse courte : transcrire la loi sous forme de chartes et de formulaires papier n'est que la première étape de la mise en conformité ; sans mesures de sécurité techniques, sans registre des traitements et sans accomplir les formalités d'enregistrement obligatoires, vous n'êtes pas en règle sur le plan légal. En audit, les inspecteurs ne jugent pas les déclarations d'intention, mais la manière dont ces règles sont réellement appliquées dans vos systèmes informatiques.

En pratique, voici les obligations majeures souvent négligées : 1) Le registre des activités de traitement (RoPA) : documenter dans un tableau précis quel serveur héberge les données de quel collaborateur, qui y a accès, leur provenance et la base légale du traitement. 2) L'enregistrement auprès de l'autorité : vérifier si votre chiffre d'affaires et le volume de données traitées vous obligent à vous inscrire sur la plateforme nationale de la Saudi Data and AI Authority (SDAIA).

Côté technique, faire signer des documents ne protège rien. Vous devez impérativement chiffrer les données stockées (at-rest) et en transit, limiter les accès des employés au strict nécessaire selon leurs fonctions et conserver des journaux d'audit (audit logs) infalsifiables retraçant les accès aux données.

De plus, vous devez disposer d'une procédure d'urgence opérationnelle pour notifier officiellement l'autorité et les personnes concernées dans les délais légaux en cas de fuite de données. Le PDF de la loi donne le cadre, mais la conformité réside dans l'infrastructure technique concrète.

UUmut Ş***Expert
Poste
DevOps
Type d'organisation
agence boutique
Membre depuis
août 2023
Message
231
#3

Rédiger une belle politique sur le papier pendant que les scans de passeports dorment dans un dossier non chiffré sur le serveur, c'est l'amende assurée. Le chiffrement au niveau des colonnes de la BDD, le contrôle d'accès sur les serveurs de fichiers et les logs d'activité des admins sont le strict minimum technique.

MMerve Ö***Expert
Poste
Technicien de maintenance
Secteur
Détail
Type d'organisation
atelier
Membre depuis
oct. 2022
Message
142
#4

Commencez d'abord par monter un modèle de registre de données. Quel service collecte quelle donnée, où elle est stockée, avec qui elle est partagée et au bout de combien de mois elle est supprimée ? Dès que l'inspecteur arrive, c'est ce tableau-là qu'il demande à voir en premier, pas vos chartes.

BBurcu E***Membre actif
Poste
Analyste de données
Secteur
Joaillerie
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juil. 2023
Message
246
#5

Lors de notre audit interne le mois dernier, le premier manquement relevé a été le partage de photos de visas et de pièces d'identité sur des groupes WhatsApp par les RH. Vous pouvez faire signer tous les formulaires de consentement du monde, si les données transitent sans sécurité sur le terrain, c'est une infraction directe à la réglementation.

DDamlaMembre actif
Poste
Directeur de clinique
Membre depuis
août 2024
Message
92
#6

Veuillez examiner attentivement les annexes réglementaires publiées par la SDAIA ainsi que les règles relatives aux transferts transfrontaliers de données. Si les serveurs des logiciels RH en mode cloud que vous utilisez dans votre entreprise sont situés à l'étranger, cela constitue une procédure juridique distincte nécessitant une autorisation spécifique et une évaluation des risques.

edit : j'ai écrit depuis mon téléphone, désolé pour les fautes.

ZzeynepExpert
Poste
Développeur freelance
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2024
Message
341
#7

recup les formulaires de consentement c'est le plus simple. genre quand un sous-traitant qui part demain vous demandera d'effacer ses donnees, c'est la qu'il faut savoir techniquement quoi supprimer et commet dans chaque systeme c'est surtout ca qu'il faut determiner.

EEmre E***VétéranMembre de la communauté
Membre depuis
mai 2025
Message
283
#8

Trois exigences opérationnelles critiques vérifiées lors des audits : 1) La désignation en interne d'un délégué ou responsable de la protection des données, 2) Des formations périodiques de sensibilisation à la sécurité des données dispensées à l'ensemble du personnel, 3) Les engagements de sécurité des sous-traitants en tant que responsables de traitement dans leurs contrats.

SSerkan U***Membre actif
Poste
Chef de chantier
Secteur
Formation
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2025
Message
312
#9

Lire le texte de loi en PDF et le retranscrire dans Excel, c'est comme lire un manuel de chirurgie et opérer un patient. Sans consultant professionnel vous ne pourrez jamais transposer les termes juridiques dans votre infrastructure IT ne vous bercez pas d'illusions en vous croyant protégés.

TTülay K***ExpertMembre de la communauté
Membre depuis
juil. 2022
Message
276
#10

Partagez-vous directement l'identité et les certifications des centaines de sous-traitants sur le terrain avec les installations pétrolières agissant en tant que donneurs d'ordre ? Si oui, disposez-vous d'un contrat de co-responsabilité de traitement dûment signé entre vous ?

NNeslihan S***Membre actif
Poste
Membre du comité de direction
Secteur
Cosmétique
Type d'organisation
entreprise de taille moyenne
Membre depuis
sept. 2025
Message
325

Doki · Contrat de maintenance serveur · 2023

#11

Je ne suis pas d'accord sur ce point. Quand on essaie de tout changer en même temps, rien ne prend.

Je le note au cas où.

UUfuk Ç***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
36
#12

j'ai vécu exactement la même chose il y a deux ans. si vous ne formalisez pas cela par éccrit dès le départ, des disputes éclateront plus tard.

bien sûr cela change si votrre situation est différente.

HHavva M***Expert
Poste
Comptabilité préliminaire
Secteur
Médias et édition
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2022
Message
197
#13

Je suis entièrement d'accord. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois. Bien sûr, cela change si votre situation est différente.

MMetin A***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
160
#14

J'y pensais aussi. bref ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Si la double authentification est activée un mot de passe volé seul ne suffit pas.

İİlker G***Membre actif
Poste
Directeur des opérations
Secteur
Cosmétique
Type d'organisation
entreprise de taille moyenne
Membre depuis
juin 2024
Message
75
#15

Je suis d'accord.

DDoruk U***Membre actif
Poste
Technicien de maintenance
Secteur
Cosmétique
Type d'organisation
entreprise à deux succursales
Membre depuis
août 2025
Message
137
#16

Mon regard a changé après avoir vécu cela. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

UUfuk A***ExpertMembre de la communauté
Membre depuis
déc. 2024
Message
410
#17

Résumé rapide pour les nouveaux : Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

J'espère que cela vous sera utile.

SSena S***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
175
#18

Il y a une erreur fréquente à commettre en faisant cela. bon tous ceux qui se pressent sur loi sur la protection des données personnelles se heurtent au même obstacle.

EEfe K***ExpertMembre de la communauté
Membre depuis
févr. 2023
Message
2
#19

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Tous ceux qui se pressent sur loi sur la protection des données personnelles se heurtent au même obstacle.

Je le note au cas où.

ÖÖmer S***Membre actif
Poste
Comptabilité préliminaire
Secteur
Logistique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2023
Message
42
#20

Mon regard a changé après avoir vécu cela. Essayer de faire cela seul est la voie la plus coûteuse.

Bien sûr, cela change si votre situation est différente.

Répondre