forumApri un argomento

Come bonificare tre anni di dati clienti prima di un'ispezione secondo la legge saudita sulla protezione dei dati personali?

LLevent A***PartecipanteMembro della community
Iscrizione
feb 2022
Messaggio
7
#1

Operiamo da tre anni a Riad nel settore delle attrezzature per cucine industriali e assistenza tecnica. Nei nostri sistemi sono registrati nome, numero di registro delle imprese, cellulare, posizione geografica e storico di fatturazione di circa 12.000 clienti in tutta l'Arabia Saudita. Finora abbiamo raccolto questi dati su fogli di calcolo in cloud e su un gestionale ordini basilare; a dire il vero non abbiamo mai richiesto un consenso specifico per il trattamento, raccogliendoli solo per esigenze operative e commerciali.

Di recente l'inasprimento delle sanzioni legate alla Legge saudita sulla protezione dei dati personali e l'aumento dei controlli aziendali hanno iniziato a preoccuparci. A livello pratico non sappiamo come classificare questa mole di dati accumulata in tre anni né come metterla a norma. Ci sono centinaia di aziende i cui vecchi contratti sono scaduti ma i cui dati figurano ancora nei nostri elenchi.

Prima di rischiare un controllo ufficiale, quali passi concreti dobbiamo compiere per allineare questo archivio triennale di dati clienti alla normativa saudita? Come dobbiamo procedere per eliminare i dati il cui periodo di conservazione è terminato e come possiamo tracciare formalmente i consensi?

OOrhan K***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
83
Più utile#2

Risposta breve: dovete mappare immediatamente i tre anni di dati con un registro dei trattamenti, cancellare o anonimizzare in sicurezza i dati di marketing legati a contratti conclusi e privi di obbligo legale di conservazione. Raccogliete il consenso esplicito a norma di legge dai clienti attivi e limitatevi a conservare i documenti contabili e fiscali in un archivio protetto per i tempi imposti dalla normativa commerciale locale.

Dovreste gestire il percorso di conformità in queste quattro fasi: 1) Mappatura dei dati: catalogate ogni tipologia di dato presente nei fogli di calcolo e nel software di gestione ordini. Distinguete ciò che è vincolato da obblighi fiscali di fatturazione da ciò che conservate solo per preventivi o finalità promozionali. 2) Distinzione delle basi giuridiche: le normative tributarie e commerciali impongono di custodire i dettagli delle fatture per un periodo prestabilito; per questi non serve un nuovo consenso, ma bisogna limitare i permessi di accesso. Al contrario, numeri di telefono ed e-mail di chi ha ricevuto un preventivo ma non acquista da 2 anni non possono essere trattenuti senza un esplicito consenso marketing. 3) Distruzione sicura e verbalizzazione: cancellate gli elenchi dei clienti scaduti o privi di base giuridica. Redigete un verbale interno di eliminazione che attesti la data dell'operazione e il responsabile che l'ha eseguita. 4) Raccolta e rinnovo dei consensi: aggiornate le posizioni dei clienti attivi inviando un'informativa chiara via e-mail o SMS.

Assicuratevi che i server cloud su cui risiedono i dati si trovino entro i confini dell'Arabia Saudita o in Paesi considerati sicuri e approvati. Implementate subito un sistema di autorizzazioni basato sui ruoli, in modo che i dipendenti non autorizzati non possano scaricare sul proprio desktop l'elenco dei 12.000 clienti con un semplice clic.

ZZehra K***PartecipanteMembro della community
Iscrizione
mar 2025
Messaggio
86
#3

In conformità con la Legge saudita sulla protezione dei dati personali, è fondamentale che la vostra azienda rediga un'Informativa sulla Privacy e inserisca i relativi testi informativi sul sito web e nei moduli d'offerta. Vi consigliamo di formalizzare per iscritto ogni procedura aziendale in qualità di titolari del trattamento.

BBurcu A***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
146
#4

I fogli di calcolo su cloud sono il rischio più grande in caso di audit perché non puoi tracciare chi li esporta e quando. Impostate subito la tabella in sola lettura, revocate i permessi, passate a un sistema chiuso con log di database e rendete obbligatoria l'autenticazione a due fattori.

SSinan K***Partecipante
Ruolo
Country Manager
Settore
Edilizia
Tipo di organizzazione
laboratorio
Iscrizione
gen 2024
Messaggio
335
#5

Per ripulire i dati di marketing seguite questo ordine: 1) Separate le aziende passive che non ordinano nulla da due anni, 2) Eliminate dalla tabella i numeri personali e le email non aziendali, 3) Inviate l'informativa via SMS ai clienti attivi, 4) Spostate l'archivio fatture in una cartella crittografata a parte.

AAlper C***Esperto
Ruolo
Addetto al servizio clienti
Settore
Software
Tipo di organizzazione
cooperativa
Iscrizione
dic 2023
Messaggio
74
#6

Dei 12.000 clienti registrati, quanti sono persone giuridiche e quante ditte individuali? I dati di fatturazione B2B delle persone giuridiche e i dati direttamente identificativi delle persone fisiche, come cellulare e geolocalizzazione, hanno un peso diverso davanti alla legge.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

GGamze D***Veteran
Ruolo
Coordinatore corrieri
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
gen 2024
Messaggio
209
#7

Mentre ci preparavamo a un controllo simile, ci siamo accorti che su 8.500 clienti B2B quasi 4.000 erano record vecchi o duplicati. Abbiamo eliminato i dati inutili e inviato l'informativa solo ai 4.500 attivi, zero problemi.

PPınar G***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
37
#8

Vanno tutti nel panico come se stessero per multarli all'istante, ma le autorità di solito danno la priorità alle aziende che subiscono violazioni dei dati o che ricevono reclami. In ogni caso, tenere dati in chiaro sui fogli di calcolo è un invito ai leak interni, blindate prima quello.

IIrmak B***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Costruzione macchinari
Tipo di organizzazione
ditta individuale
Iscrizione
mar 2024
Messaggio
155

Doki · Identità di marca · 2025

#9

noi come prima cosa abbiamo chiuso quei fogli excel aperti. se domani un dipendente prende la lista e va dalla concorrenza finite nei guai sia per la legge sui dati che per i segreti aziendali.

FFerhat A***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Pubblicità e promozione
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
giu 2024
Messaggio
155
#10

La cosa più concreta che potete fare già da domani: togliere a tutto il personale la possibilità di scaricare la lista clienti sul proprio computer. Nominate un unico referente autorizzato ed eliminate definitivamente dai sistemi tutte le copie locali di chiunque altro.

NNuri Ç***Veteran
Ruolo
Capocantiere
Settore
Software
Tipo di organizzazione
cooperativa
Iscrizione
gen 2026
Messaggio
20
#11

C'è anche un aspetto di misurazione. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Cercare di farlo da soli è la strada più costosa. Lascio una nota potrebbe servire.

ÜÜmit A***Partecipante
Ruolo
Addetto al negozio
Settore
Indotto automotive
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2024
Messaggio
227
#12

hai fatto bene ad aprire questo thread. l'errore commesso da legge saudita sulla protezione dei dati personali è generalmente reversibile ma costoso.

il fatto che tutti facciano una cosa non significa che sia quella giusta... io sguirei questa strada.

VVeli T***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
152
#13

Anche da noi è così.

EEbru K***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
113
#14

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Questa è la mia opinione, non la scrivo come verità assoluta.

HHasan E***PartecipanteMembro della community
Iscrizione
ago 2022
Messaggio
333
#15

Sì, per quanto riguarda legge saudita sulla protezione dei dati personali la situazione è esattamente così. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

OOkan T***VeteranMembro della community
Iscrizione
gen 2023
Messaggio
7
#16

Anche da noi è così. Se è la prima volta, inizia in piccolo il ridimensionamento viene dopo.

Buon lavoro.

ÖÖzgür C***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
32
#17

Scrivo questo per evitare che facciate lo stesso errore. Inizia con un piccolo test, non impegnarti subito su tutto.

Correggetemi se sbaglio.

OOğuzPartecipante
Ruolo
Ex fondatore
Tipo di organizzazione
startup appena avviata
Iscrizione
ago 2023
Messaggio
76
#18

A me è successo l'esatto contrario, per questo scrivo. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

La risposta varia molto in base al settore, non esiste una regola generale. Buon lavoro.

GGamze K***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
3
#19

Esatto, e non è nemmeno così noto. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

AAyşe A***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Indotto automotive
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2023
Messaggio
29
#20

Grazie mille, era la risposta che cercavo.

Rispondi