forumNouveau sujet

Comment nettoyer trois ans de données clients avant un audit dans le cadre de la loi saoudienne sur la protection des données personnelles ?

LLevent A***Membre actifMembre de la communauté
Membre depuis
févr. 2022
Message
7
#1

On opère depuis trois ans dans le secteur des équipements de cuisine industrielle et du service technique, basés à Riyad. Dans notre système, on a environ 12 000 clients enregistrés à travers l'Arabie saoudite avec nom, numéro de registre commercial, portable, localisation et historique de facturation. Jusqu'ici on a collecté ces données dans un tableur cloud et un logiciel de commande basique ; franchement on n'a jamais demandé de consentement spécifique de traitement aux clients, tout a été collecté au titre de la relation commerciale.

Récemment, la montée des sanctions et des contrôles corporate liés à la loi saoudienne sur la protection des données personnelles a commencé à nous inquiéter. Opérationnellement, on ne sait pas comment classer ni mettre sur un socle légal ce tas de trois ans de données qu'on a en main. Il y a des centaines de sociétés dont les anciens contrats sont terminés mais dont les données traînent encore dans nos tableaux.

Avant de faire face à un éventuel contrôle officiel, quelles étapes concrètes devons-nous suivre pour mettre ces trois ans de données clients historiques en conformité avec la réglementation saoudienne sur la protection des données ? Comment détruire les données dont la durée de conservation est expirée et comment tracer les processus de consentement ?

OOrhan K***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
83
Plus utile#2

Réponse courte : classez immédiatement vos trois ans de données via un inventaire, et supprimez ou anonymisez de façon sécurisée les données marketing dont le contrat est terminé et qui n'ont pas d'obligation légale de conservation. Pour les clients actifs, il suffit de recueillir un consentement explicite conforme à la réglementation, tout en gardant les enregistrements fiscaux et de facturation dans une archive protégée pendant la durée imposée par la réglementation commerciale locale.

Vous devez gérer le processus de conformité en quatre étapes : 1) Sortez un inventaire des données : listez chaque type de donnée que vous gardez dans les tableurs et le logiciel de commande. Déterminez ce qui relève de l'obligation légale de facturation et ce qui n'est gardé qu'à des fins de devis ou de marketing. 2) Séparez les bases légales : vous devez conserver les détails de facturation pendant une durée déterminée en vertu de la réglementation fiscale et commerciale ; pas besoin de consentement séparé pour ça, mais les droits d'accès doivent être restreints. En revanche, les numéros de portable ou les e-mails de personnes à qui vous avez fait un devis et qui n'ont rien acheté depuis 2 ans ne peuvent pas être conservés sans consentement marketing. 3) Destruction sécurisée et documentation : supprimez les listes clients expirées ou sans base légale. Établissez un procès-verbal interne de destruction indiquant à quelle date et par quel responsable la suppression a été faite. 4) Renouvellement du consentement : mettez à jour les enregistrements du portefeuille actif en notifiant par e-mail ou SMS avec un texte d'information clair.

Assurez-vous que les serveurs où vous hébergez les données dans le cloud sont situés à l'intérieur des frontières de l'Arabie saoudite ou dans des pays sûrs approuvés. Mettez immédiatement en place une autorisation d'accès basée sur les rôles, pour que des employés non autorisés ne puissent pas télécharger la liste de 12 000 clients sur leur bureau en un clic.

ZZehra K***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
86
#3

Conformément à la loi saoudienne sur la protection des données personnelles, il est essentiel que votre société prépare un document de politique de confidentialité des données et ajoute les textes d'information sur votre site web et vos formulaires de devis. Nous vous recommandons de lier les étapes que vous allez entreprendre en tant que responsable du traitement à des procédures écrites.

BBurcu A***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
146
#4

Les tableurs cloud sont le plus gros risque d'audit pcq tu peux pas suivre qui a exporté quoi et quand. Passe le tableau en lecture seule immédiatement, retire les autorisations et migre vers un système fermé avec des logs de base de données en imposant la double authentification.

SSinan K***Membre actif
Poste
Directeur pays
Secteur
Construction
Type d'organisation
atelier
Membre depuis
janv. 2024
Message
335
#5

Quand tu nettoies tes données marketing, suis cet ordre : 1) Sépare les entreprises inactives qui n'ont passé aucune commande depuis deux ans, 2) Supprime du tableau les téléphones et e-mails personnels non professionnels, 3) Envoie une notification d'information par SMS aux clients actifs, 4) Déplace l'archive des factures dans un dossier chiffré séparé.

AAlper C***Expert
Poste
Agent du service client
Secteur
Logiciel
Type d'organisation
coopérative
Membre depuis
déc. 2023
Message
74
#6

Sur les 12 000 clients enregistrés, combien sont des sociétés et combien sont des entreprises individuelles ? Les infos de facturation des personnes morales B2B et les données directement identifiantes comme le portable et la localisation des personnes physiques n'ont pas le même poids face à la loi.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

GGamze D***Vétéran
Poste
Coordinateur de livraison
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 300 personnes
Membre depuis
janv. 2024
Message
209
#7

En préparant un processus d'audit similaire, on a vu que sur notre liste de 8 500 clients B2B, près de 4 000 étaient des enregistrements anciens ou en double. On a supprimé les données inutiles et on a fait l'information seulement sur les 4 500 enregistrements actifs, on a pas eu de souci.

PPınar G***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
37
#8

Tout le monde panique comme si une amende allait tomber tout de suite mais la priorité des autorités c'est généralement les entreprises qui ont subi une violation de données ou qui ont été signalées. Cela dit, garder des données en clair dans un tableur c'est une invitation aux fuites par les employés, ferme ça en premier.

IIrmak B***Membre actif
Poste
Agent du service client
Secteur
Fabrication de machines
Type d'organisation
entreprise individuelle
Membre depuis
mars 2024
Message
155

Doki · Identité de marque · 2025

#9

nous la première chose qu'on a faite c'est fermer ces fichiers excel ouverts. genre un jour ou l'autre si un employé prend la liste et part chez un concurrent tu vas avoir de gros problèmes, que ce soit côté loi sur les données ou secret commercial.

FFerhat A***Membre actif
Poste
Membre du conseil d'administration
Secteur
Publicité et promotion
Type d'organisation
Entreprise de 20 personnes
Membre depuis
juin 2024
Message
155
#10

La chose la plus claire que vous pouvez faire dès demain : coupez à tout le personnel le droit de télécharger la liste clients sur son propre ordinateur. Désignez une seule personne autorisée et supprimez définitivement de tous les systèmes toutes les copies locales en dehors de cette personne.

NNuri Ç***Vétéran
Poste
Chef de chantier
Secteur
Logiciel
Type d'organisation
coopérative
Membre depuis
janv. 2026
Message
20
#11

Il y a aussi un aspect mesure à considérer. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Essayer de faire cela seul est la voie la plus coûteuse. Je le note au cas où.

ÜÜmit A***Membre actif
Poste
Employé de magasin
Secteur
Sous-traitance automobile
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2024
Message
227
#12

c'est une bonne idée d'avoir ouvert ce sujet. bref l'erreur commise du côté de loi saoudiene sur la protection des données personnelles est généralement réversible mais coûteuse.

ce que tout le monde fait ne signifie pas que c'est la bonnne chose. à votre place, j'irais par cette voie.

VVeli T***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
152
#13

Chez nous aussi.

EEbru K***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
113
#14

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

HHasan E***Membre actifMembre de la communauté
Membre depuis
août 2022
Message
333
#15

Oui, la situation est exactement ainsi concernant loi saoudienne sur la protection des données personnelles. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

OOkan T***VétéranMembre de la communauté
Membre depuis
janv. 2023
Message
7
#16

Chez nous aussi. Si c'est une première commencez petit, l'échelle viendra plus tard.

Bon courage.

ÖÖzgür C***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
32
#17

J'écris cela pour éviter que vous ne fassiez la même erreur. Commencez par un petit test ne vous engagez pas sur tout d'un coup.

Corrigez-moi si je me trompe.

OOğuzMembre actif
Poste
Ancien fondateur
Type d'organisation
startup en phase de lancement
Membre depuis
août 2023
Message
76
#18

Chez moi c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale. Bon courage.

GGamze K***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
3
#19

Exactement, et ce n'est pas si connu que ça. Quand on décide sans mesurer, on revient toujours au même point.

Je suis aussi curieux de savoir si d'autres font autrement.

AAyşe A***Membre actif
Poste
Agent du service client
Secteur
Sous-traitance automobile
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2023
Message
29
#20

Merci, c'était exactement la réponse que je cherchais.

Répondre