forumApri un argomento

Legge saudita sulla protezione dei dati personali: abbiamo letto il PDF dei regolamenti attuativi — da dove iniziamo con l'applicazione pratica?

RRecep K***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
41
#1

Siamo un'azienda di 22 persone con sede a Riad che fornisce attrezzature industriali. Insieme al nostro consulente legale abbiamo esaminato da cima a fondo la nuova legge sulla protezione dei dati personali in Arabia Saudita e il PDF dei regolamenti attuativi pubblicato dalle autorità. Il testo è strapieno di obblighi legali, sanzioni e quadri generali, ma sul piano operativo quando domani mattina entriamo in ufficio, non è per niente chiaro quale debba essere il primissimo passo.

Il nostro fatturato annuo si aggira sui 6 milioni di SAR e nel nostro database abbiamo i dati di contatto di clienti locali, copie di passaporti o permessi di soggiorno (iqama) di oltre 200 referenti dei fornitori e i cedolini dei nostri dipendenti. Gli articoli del regolamento su registro delle attività di trattamento, moduli di consenso esplicito e trasferimento transfrontaliero dei dati ci spaventano parecchio.

Quali sono i documenti minimi obbligatori che dobbiamo avere pronti sul tavolo prima di un'ispezione e da quale punto concreto dovremmo partire con i preparativi tecnici?

LLale Y***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
378
Più utile#2

Risposta breve: non si comincia redigendo un testo legale chilometrico, ma creando un registro/inventario dei dati che mostri esattamente quali informazioni si trovano e dove all'interno dell'azienda. Senza un inventario aggiornato e una relativa policy di conservazione, qualsiasi informativa sul consenso o accordo di riservatezza non avrà alcun valore durante un'ispezione.

Nella prima fase aprite un foglio di calcolo e compilate questi quattro punti per ciascun reparto: 1) Quali dati raccogliamo, 2) Con quale base giuridica e per quale processo li trattiamo, 3) Su quale server o in quale faldone cartaceo sono archiviati, 4) Dopo quanti anni verranno cancellati/distrutti. In particolare, poiché documenti di identità come copie di passaporti e iqama possono essere considerati dati sensibili a tutti gli effetti, dovete chiarire bene lo scopo della loro conservazione.

Come secondo passo, in qualità di titolari del trattamento, redigete il documento interno di Policy di Protezione e Cancellazione dei Dati Personali. Questo testo è diverso dall'informativa che mettete sul sito web: stabilisce chi all'interno dell'azienda può accedere a determinati dati con quali permessi e definisce il piano di conservazione/eliminazione. Inoltre, verificate sul portale ufficiale se per voi sussiste l'obbligo di iscrizione al registro delle autorità locali.

Il terzo passo riguarda la parte tecnica. Se i vostri backup in cloud, il gestionale di contabilità o i server di posta si trovano fuori dai confini dell'Arabia Saudita, siete soggetti alle norme sul trasferimento transfrontaliero dei dati. Individuate la posizione geografica dei server in cui risiedono i vostri dati e firmate con i fornitori di servizi i contratti standard di trattamento dati (DPA). Completati questi tre passaggi, potrete dimostrare la vostra piena buona fede e conformità in caso di controllo.

SSimgePartecipante
Ruolo
Organizzatore di eventi
Iscrizione
mag 2024
Messaggio
88

Doki · Configurazione gestione log · 2025

#3

Domattina mettetevi subito a tavolino con HR e contabilità. Fate pulizia di tutte le fotocopie inutili di documenti, iqama o patenti che stazionano scansionate sulle cartelle di rete condivise aziendali. Già solo cancellare le vecchie candidature di lavoro che non servono più vi dimezza il rischio.

VVildan Ş***Esperto
Ruolo
Fondatore agenzia
Settore
Trasporti
Tipo di organizzazione
cooperativa
Iscrizione
set 2023
Messaggio
113

Doki · Contratto di manutenzione server · 2026

#4

Occhio alla questione del trasferimento transfrontaliero dei dati. Se il gestionale contabile o il CRM poggiano su una regione cloud fuori dal Golfo, controllate bene i requisiti di trasferimento previsti dal regolamento attuativo. Chiedete al vostro fornitore una dichiarazione ufficiale con gli standard di crittografia e la localizzazione esatta dei server.

YYağmur P***PartecipanteMembro della community
Iscrizione
giu 2025
Messaggio
286
#5

Se vi fanno un controllo, i primi documenti che l'ispettore vi chiederà sono: 1) Tabella aggiornata dell'inventario dei dati (registro trattamenti), 2) Testi di informativa e consenso per dipendenti e fornitori, 3) Procedura di conservazione e distruzione dei dati, 4) Piano di notifica per violazione dei dati (data breach). Se questi quattro documenti non sono pronti sulla scrivania, l'ispezione parte malissimo.

MMelikeEsperto
Ruolo
Direttore e-commerce
Tipo di organizzazione
boutique agency
Iscrizione
set 2023
Messaggio
178
#6

Siamo un'azienda di distribuzione di 40 persone a Riad. Prima di prendere una consulenza esterna ci siamo fatti l'inventario da soli e ci sono volute 4 settimane. Nel CRM abbiamo trovato 3.000 anagrafiche di vecchi clienti mai cancellate da 8 anni e scansioni di documenti del tutto inutili. Solo per fare pulizia ci sono volute 50 ore di lavoro operativo.

CCem I***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
4
#7

I vostri clienti sono enti pubblici o aziende private? In Arabia Saudita, se partecipate ad appalti pubblici, la conformità alle normative viene controllata in modo molto più rigido. Inoltre, i vostri server si trovano in un data center locale o su fornitori di cloud pubblico internazionale?

BBurak B***Veteran
Ruolo
Sviluppatore software
Settore
Tipografia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2023
Messaggio
252
#8

non fatevi spaventae da quel malloppo in PDF, i testi di legge sono sempre scritti ipotizzando lo scenario peggiore. l'importante è riuscire a documentare che l'azienda si sta impegnando e che i dati non sono lasciati in giro a casaccio. preparate la modulistica di base e tracciate i passaggi, basta questo.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

BBora A***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
177
#9

siamo in una situazione simile, ma dobbiamo mettere una casella di spunta separata ache per nome ed e-mail che arrivano dal semplice form di contatto sul sito? i vecchi moduli sono rimasti lì così come stavano.

PPolat M***Esperto
Ruolo
Amministratore di rete
Settore
Allevamento
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
136

Doki · Design interfaccia · 2024

#10

Esattamente così. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Lascio una nota potrebbe servire.

EEfe K***Esperto
Ruolo
Rappresentante vendite sul campo
Settore
Chimica
Tipo di organizzazione
Team di 8 persone
Iscrizione
apr 2024
Messaggio
136
#11

Non ho alcuna esperienza in materia di legge sulla protezione dei dati personali quindi chiedo. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Se avete domande scrivete, rispondo per quanto possibile.

LLevent C***PartecipanteMembro della community
Iscrizione
mag 2022
Messaggio
193
#12

Ha ragione. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

BBarış V***Partecipante
Ruolo
Contabilità di base
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2023
Messaggio
2
#13

Sono una piccola impresa vi parlo dal mio punto di vista. I primi tre mesi vanno bene i problemi emergono al quarto mese.

Correggetemi se sbaglio.

UUğurPartecipante
Ruolo
Pubblicità esterna
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2024
Messaggio
94
#14

Mi farebbe piacere se scrivesse il risultato.

GGamze G***Esperto
Ruolo
Direttore risorse umane
Settore
Servizi di sicurezza
Tipo di organizzazione
media impresa
Iscrizione
apr 2022
Messaggio
218

Doki · Formazione sulla consapevolezza phishing · 2025

#15

C'è un punto che mi incuriosisce. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Naturalmente cambia se la vostra situazione è diversa.

EEsra G***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
boutique agency
Iscrizione
gen 2022
Messaggio
178
#16

Riassumo quanto detto finora. Nessun processo migliora senza tracciamento perché non sai cosa correggere.

Spero che le sia utile.

ZZeynep K***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
41
#17

Raro trovare articoli che spiegano le cose così chiaramente.

YYasemin T***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
68
#18

racconto cosa mi è successo magari vi è utile poi insomma se ricevete tre risposte diverse su un argomento, la domanda è posta male.

se avete domande scrivete, rispondo per quanto possibile.

AAleyna K***Nuovo membro
Ruolo
Addetto al controllo qualità
Settore
Allevamento
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
giu 2026
Messaggio
1
#19

Sono d'accordo, anzi vorrei sottolinearlo. Se permessi e ambito non sono scritti, quel test non deve iniziare.

È tutto, scusate se mi sono dilungato.

JJale G***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Imballaggio
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
apr 2025
Messaggio
27
#20

riassumo l'argomento, perché sono state date diverse risposte ma non abbiate paura di chiedee chi non chiede paga sempre di più.

io seguirei questa strada.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento