Закон DIFC № 5 от 2020 г. считается одним из самых передовых и жестких в регионе. Важной вехой стало принятие поправок, вступивших в силу в июле 2025 г., которые существенно усилили обязательства бизнеса и права субъектов данных.
Сфера применения и новые требования
Действие закона распространяется на все компании, зарегистрированные в DIFC, и на организации, не зарегистрированные во фризоне, но осуществляющие обработку данных с использованием ресурсов в DIFC. Обновленное регулирование 2025 г. ввело критичные изменения:
- право частного иска (Private Right of Action) — субъекты данных теперь имеют расширенные возможности требовать компенсацию ущерба через суд напрямую от компаний-нарушителей; и
- усиление роли DPO и DPIA — ужесточены требования к проведению оценки воздействия на защиту данных (DPIA) и обязательствам ответственных сотрудников (DPO).
Регистрация и обязанности
Уведомление комиссара по защите данных обязательно в течение 30 дней с начала обработки. Сборы за регистрацию варьируются от 250 до 1 250 долларов США (920–4 590 дирхамов ОАЭ) в зависимости от категории компании. Ключевые обязанности контролеров включают:
- ведение реестра операций по обработке (ROPA);
- обеспечение прозрачности — информирование субъектов о целях и способах обработки;
- внедрение технических и организационных мер безопасности; и
- обеспечение прав субъектов, включая право на доступ к данным и их удаление.
В отличие от федерального уровня штрафная система DIFC крайне детализирована. Административные штрафы за конкретные нарушения могут достигать 100 000 долларов США (367 000 дирхамов ОАЭ), при этом за серьезные проступки предусмотрены более высокие меры ответственности. Введение права на частный иск дополнительно повышает финансовые риски для бизнеса.