forumNouveau sujet

Loi saoudienne sur la protection des données personnelles : on a d'anciennes données clients — par où commencer ?

MMustafa C***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
96
#1

On vend du matériel de cuisine industrielle et on fait du service technique à Riyad depuis 2018. On est une équipe de 14 personnes. Au fil des années, on a accumulé un historique de contacts et de transactions d'environ 11 000 personnes, clients pros et particuliers confondus. Dedans il y a de vieilles factures, des formulaires de devis, des fiches d'intervention et des photocopies de pièces d'identité.

Depuis que la loi saoudienne sur la protection des données personnelles (PDPL) est vraiment entrée en vigueur, la charge légale de ces données nous inquiète. Une boîte de conseil locale en conformité nous a demandé 45 000 SAR pour gérer le process, mais c'est beaucoup trop pour notre budget. On est perdus entre les exceptions et les obligations prévues par la loi.

Sur quelle base doit-on classer les anciennes données clients ? Par quelle méthode doit-on supprimer les enregistrements dont la durée de conservation légale est dépassée, et est-ce obligatoire d'envoyer aux clients une notice d'information rétroactive ? Y a-t-il un calendrier raisonnable pour gérer ça nous-mêmes sans prendre d'amende ?

KKader Ş***ExpertMembre de la communauté
Membre depuis
mars 2024
Message
67
Plus utile#2

Réponse courte : vous n'êtes pas obligés de tout supprimer, il faut d'abord séparer vos enregistrements en deux : ceux soumis à une obligation de conservation comptable et les données marketing basées sur le consentement. Les factures et fiches d'intervention que la réglementation fiscale vous oblige à conserver sont protégées par la loi ; en revanche, les données clients inactives gardées à des fins marketing ou de devis, vous devez les supprimer ou les anonymiser de façon sécurisée.

Pour gérer le process, suivez ces étapes : 1) Dans les 15 premiers jours, faites un inventaire des données pour documenter ce qui se trouve où. En vertu de la réglementation ZATCA, vous devez conserver les données liées aux factures et aux livres commerciaux pendant la durée légale minimale, aucune sanction de suppression ne s'applique à ces données dans le cadre de la PDPL. 2) Dans un deuxième temps, détruisez de façon irréversible dans vos systèmes les vieux devis sans nécessité commerciale, les photocopies de pièces d'identité sans rapport et les listes de clients inactifs. 3) Pour votre base de clients actifs restante, préparez la notice d'information à jour.

Pour l'information rétroactive, plutôt que d'envoyer un message groupé à toute l'ancienne base de données, ajoutez le texte à jour sur votre site web et dans vos contrats de service ; lors de votre premier contact officiel avec un client existant (nouvelle demande de service ou commande), partagez cette information et activez le mécanisme de consentement explicite. Avant de payer 45 000 SAR de conseil, vous pouvez consulter les guides publiés par l'autorité officielle des données (SDAIA) et compléter vous-mêmes votre inscription au registre des responsables de traitement.

BBeyza B***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
1
#3

Ne surtout pas zapper la réglementation ZATCA. En Arabie saoudite, l'obligation de tenir les registres comptables et fiscaux prime sur les règles de la PDPL. Si vous supprimez les factures exigées par le fisc en les prenant pour des données personnelles, cette fois vous vous exposez à de lourdes sanctions lors d'un contrôle fiscal. Il suffit de nettoyer les e-mails et numéros de téléphone marketing que vous gardez sans consentement explicite du client.

ZZeynep U***Membre actif
Poste
Comptabilité préliminaire
Secteur
E-commerce
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2023
Message
22
#4

Pour notre société de vente en gros à Djeddah, on est passés par là aussi. Un cabinet d'avocats demandait 35 000 SAR. En deux week-ends de boulot, on a trié 8 000 anciens enregistrements dans un tableur. On a supprimé direct 3 400 adresses sans transaction depuis trois ans, il ne restait que l'archive officielle des factures. On a fait notre inscription sur le portail officiel et réglé ça à coût zéro.

AAlper E***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
184
#5

Quand vous supprimez des données, effacer une ligne de la base ne suffit pas. Il faut aussi planifier les copies dans vos systèmes de sauvegarde. Lors d'un contrôle PDPL, on vous demande le cycle de vie de la donnée. Réinitialisez définitivement l'archive PDF contenant les anciens scans de pièces d'identité avec des méthodes de suppression sécurisée, et notez quand et comment vous l'avez fait dans un procès-verbal de destruction.

BBurak A***Membre actif
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
startup en phase de lancement
Membre depuis
mai 2023
Message
126
#6

le truc le plus clean qu'on ait fait c'est de nettoyer les groupes whataspp et les vieux numéros clients qui restaient dans le répertoire et garder des photocopies de pièces d'identité c'est déjà la partie la plus risquée la loi les considère comme données sensibles. supprimez-les tout de suite et vous serez tranquilles.

SSerkan G***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
37
#7

Ne croyez pas tout de suite les sociétés intermédiaires qui essaient d'extorquer 40-50 mille riyals en semant la peur. L'autorité ne débarque pas du jour au lendemain comme la police chez les petites entreprises ; elle donne d'abord un avertissement et un délai pour compléter ce qui manque. L'important c'est d'avoir une politique de protection des données raisonnable et un document prouvant que vous avez informé le personnel.

ÜÜmit P***ExpertMembre de la communauté
Membre depuis
mai 2022
Message
1
#8

Conformément à la loi sur la protection des données personnelles, vous devez fonder vos activités de traitement sur l'intérêt légitime, l'exécution du contrat et l'obligation légale. L'obligation d'information naît au moment où la donnée est collectée. Pour les anciens clients, publier une déclaration de confidentialité accessible lors du premier usage de vos canaux de communication ou sur votre site internet suffit à couvrir le minimum légal.

ZZafer A***Membre actif
Poste
Développeur logiciel
Secteur
Plastique
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2024
Message
2
#9

Les copies papier des fiches d'intervention technique sont aussi concernées par cette loi ? bref on doit scanner et détruire une par une les fiches d'intervention imprimées des cinq dernières années qui traînent dans des cartons au dépôt, ou seuls les fichiers informatiques sont contrôlés ?

MMeryem S***Membre actif
Poste
Administrateur système
Secteur
Électricité-électronique
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2026
Message
398
#10

Ne paniquez pas du tout commencez par un simple tableau Excel. Dans les colonnes, mettez le nom de la donnée, d'où elle vient, où elle est stockée et sa base légale. Sur le portail de l'autorité officielle il y a des modèles gratuits de notices d'information et des check-lists ; vous pouvez adapter les modèles en arabe et en anglais à votre activité.

İİbrahim K***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
4
#11

Je ne peux pas totalement adhérer à cela. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Si vous obtenez trois réponses différentes sur un sujet la question est mal posée. Je le note au cas où.

ZZehra B***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
76
#12

Pour entrer dans le détail : Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Bien sûr, cela change si votre situation est différente.

CCansu K***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
61
#13

Je vais résumer le sujet car plusieurs réponses différentes ont été données. Une sauvegarde non testée n'est pas une sauvegarde.

J'espère que cela vous sera utile.

İİbrahim Y***Membre actif
Poste
Directeur marketing
Secteur
Électricité-électronique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2023
Message
95
#14

Chez nous, ça s'est passé comme ça. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

À votre place, j'irais par cette voie.

ÜÜmit B***Expert
Poste
Technicien support système
Secteur
Cosmétique
Type d'organisation
entreprise de taille moyenne
Membre depuis
avr. 2025
Message
15
#15

Je ne savais pas ça.

FFurkan K***Expert
Poste
Saisie de données
Secteur
Fabrication de meubles
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2025
Message
64
#16

Je me pose aussi la question. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Bon courage.

OOzanMembre actif
Poste
Designer freelance
Membre depuis
avr. 2024
Message
106
#17

Résumé rapide pour les nouveaux : La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

L'erreur commise du côté de loi sur la protection des données personnelles est généralement réversible, mais coûteuse.

LLale Ç***Nouveau membre
Poste
Technicien support système
Secteur
Tourisme
Type d'organisation
chaîne de magasins
Membre depuis
juin 2026
Message
161
#18

Nous avons vécu presque la même chose l'année dernière. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

CCem K***Expert
Poste
Développeur logiciel
Secteur
Énergie
Type d'organisation
Entreprise de 120 personnes
Membre depuis
nov. 2023
Message
106
#19

Exact.

SSedaNouveau membre
Poste
Enseignant · activité annexe
Type d'organisation
coopérative
Membre depuis
oct. 2024
Message
42
#20

la discussion part dans tous les sens, je recentre. genre avant de décider, regardez quelles données vous avez en main.

Répondre