Siamo un'azienda di 22 persone con sede a Riad che fornisce attrezzature industriali. Insieme al nostro consulente legale abbiamo esaminato da cima a fondo la nuova legge sulla protezione dei dati personali in Arabia Saudita e il PDF dei regolamenti attuativi pubblicato dalle autorità. Il testo è strapieno di obblighi legali, sanzioni e quadri generali, ma sul piano operativo quando domani mattina entriamo in ufficio, non è per niente chiaro quale debba essere il primissimo passo.
Il nostro fatturato annuo si aggira sui 6 milioni di SAR e nel nostro database abbiamo i dati di contatto di clienti locali, copie di passaporti o permessi di soggiorno (iqama) di oltre 200 referenti dei fornitori e i cedolini dei nostri dipendenti. Gli articoli del regolamento su registro delle attività di trattamento, moduli di consenso esplicito e trasferimento transfrontaliero dei dati ci spaventano parecchio.
Quali sono i documenti minimi obbligatori che dobbiamo avere pronti sul tavolo prima di un'ispezione e da quale punto concreto dovremmo partire con i preparativi tecnici?