On opère depuis trois ans dans le secteur des équipements de cuisine industrielle et du service technique, basés à Riyad. Dans notre système, on a environ 12 000 clients enregistrés à travers l'Arabie saoudite avec nom, numéro de registre commercial, portable, localisation et historique de facturation. Jusqu'ici on a collecté ces données dans un tableur cloud et un logiciel de commande basique ; franchement on n'a jamais demandé de consentement spécifique de traitement aux clients, tout a été collecté au titre de la relation commerciale.
Récemment, la montée des sanctions et des contrôles corporate liés à la loi saoudienne sur la protection des données personnelles a commencé à nous inquiéter. Opérationnellement, on ne sait pas comment classer ni mettre sur un socle légal ce tas de trois ans de données qu'on a en main. Il y a des centaines de sociétés dont les anciens contrats sont terminés mais dont les données traînent encore dans nos tableaux.
Avant de faire face à un éventuel contrôle officiel, quelles étapes concrètes devons-nous suivre pour mettre ces trois ans de données clients historiques en conformité avec la réglementation saoudienne sur la protection des données ? Comment détruire les données dont la durée de conservation est expirée et comment tracer les processus de consentement ?