Оглавление

Защита персональных данных и конфиденциальность

Федеральное регулирование

Федеральный декрет-закон № 45 от 2021 г. «О защите персональных данных» (PDPL) является основным нормативным актом, регулирующим эту сферу. Закон имеет экстерриториальное действие: он применяется как к компаниям, зарегистрированным в ОАЭ, так и к международным организациям, которые обрабатывают данные резидентов Эмиратов, находясь за рубежом.

Важно отметить, что для полноценного применения закона ожидается принятие исполнительного регламента. По состоянию на весну 2026 г. он еще не опубликован. После его издания у компаний будет шесть месяцев (с возможностью продления) для приведения процессов в соответствие новым требованиям. Регулятором выступает Управление по данным ОАЭ (UAE Data Office).

Трансграничная передача данных

Закон разделяет страны на юрисдикции с адекватным и недостаточным уровнем защиты. Официальный список стран с адекватным уровнем защиты (white-list) регулятором пока не утвержден. Передача данных в страны, не обеспечивающие должный уровень защиты, возможна только в следующих случаях:

  • Между сторонами заключено соглашение или внедрены иные правовые механизмы (eg Binding Corporate Rules), обеспечивающие уровень защиты персональных данных, сопоставимый с требованиями законодательства ОАЭ.
  • Субъект данных дал прямое согласие на передачу (если это не противоречит общественным интересам).
  • Передача необходима для заключения или исполнения договора.
Поскольку официальный список стран с адекватным уровнем защиты еще не опубликован, бизнесу рекомендуется занимать консервативную позицию. При любой передаче данных за рубеж (включая использование облачных сервисов) следует подписывать с получателем соглашение, содержащее стандартные оговорки о защите данных, чтобы минимизировать риски до появления разъяснений регулятора.

Обязанности бизнеса и хранение информации

Закон не требует обязательной регистрации компаний в качестве операторов данных до выхода регламента. Однако закон обязывает контролеров и обработчиков хранить детальную информацию для предоставления регулятору по запросу (не в превентивном порядке). В этот перечень входят:
  • данные контролера и сотрудника по защите данных (DPO);
  • описание категорий персональных данных;
  • сведения о лицах, уполномоченных на доступ к данным;
  • сроки, ограничения и объем обработки;
  • механизмы удаления или модификации персональных данных;
  • цели обработки; и
  • данные о трансграничном перемещении информации и технические меры по обеспечению безопасности.
Назначение ответственного за защиту данных (Data Protection Officer, DPO) требуется не всем компаниям, а только в случаях, если обработка:
  • влечет высокий риск для конфиденциальности из-за использования инновационных технологий;
  • включает систематическую оценку чувствительных данных или масштабную автоматизированную обработку; и
  • касается большого объема чувствительных персональных данных.

Ответственность

Хотя административные штрафы будут уточнены в исполнительном регламенте, в ОАЭ действуют нормы Уголовного кодекса и Закона о киберпреступлениях, предусматривающие серьезную ответственность за нарушение неприкосновенности частной жизни:
  • По ст. 431 УК ОАЭ за незаконное разглашение сведений о личной или семейной жизни грозит тюремное заключение и штраф

  • По ст. 434 УК ОАЭ за незаконное копирование или распространение информации, полученной в силу служебного положения, возможно тюремное заключение

  • По Закону о киберпреступлениях за сбор, хранение или обработку информации о гражданах и резидентах с нарушением закона может быть назначен штраф 13 600–136 200 долларов США (50 000–500 000 дирхамов ОАЭ), а в ряде случаев — и тюремное заключение

Локализация данных

В ОАЭ нет общего требования хранить все персональные данные внутри страны, однако существуют строгие секторальные исключения:

  • Здравоохранение. Вопросы данных в этой сфере регулируются отдельным Федеральным законом № 2 «Об использовании информационно-коммуникационных технологий в сфере здравоохранения» от 2019 г. По общему правилу медицинские данные должны храниться и обрабатываться внутри ОАЭ. Трансграничная передача таких данных допускается исключительно в случаях, прямо предусмотренных профильными подзаконными актами и специальными решениями компетентных органов здравоохранения.
  • Финансы и платежи. Данные клиентов систем предоплаченных ценностей (Stored Value Facilities) и копии банковских записей лицензированных организаций должны храниться на территории Эмиратов.

Регулирование в ADGM (Abu Dhabi Global Market)

В финансовом центре ADGM действует собственный режим защиты данных. Компании, начинающие обработку данных, обязаны немедленно уведомить регулятора (Commissioner of Data Protection) через онлайн-портал и уплатить сбор 300 долларов США (1 100 дирхамов ОАЭ). Исключение составляют лишь малые компании (менее пяти сотрудников), не ведущие высокорисковую обработку.

Ключевые требования

Помимо ежегодного продления регистрации, компании в ADGM обязаны:

  • назначить DPO (ответственное лицо), если осуществляется регулярный масштабный мониторинг субъектов или обработка специальных категорий данных;
  • проводить оценку воздействия на защиту данных (DPIA) перед началом любых операций с высоким риском для прав физических лиц; и
  • уведомлять регулятора об утечках данных в течение 72 часов.

Трансграничная передача разрешена в страны с адекватным уровнем защиты или при использовании специальных защитных механизмов (например, стандартных договорных условий). Максимальный штраф за нарушение правил ADGM может достигать 28 млн долларов США (около 102,7 млн дирхамов ОАЭ).
Регулирование ADGM не устанавливает фиксированных сроков хранения персональных данных, используя формулировку «не дольше, чем это необходимо». В связи с этим рекомендуется разработать внутреннюю политику хранения данных, в которой будут четко прописаны и обоснованы сроки хранения и последующего уничтожения для каждой категории информации. Это поможет обосновать действия компании при проверке.

Регулирование в DIFC (Dubai International Financial Centre)

Закон DIFC № 5 от 2020 г. считается одним из самых передовых и жестких в регионе. Важной вехой стало принятие поправок, вступивших в силу в июле 2025 г., которые существенно усилили обязательства бизнеса и права субъектов данных.

Сфера применения и новые требования

Действие закона распространяется на все компании, зарегистрированные в DIFC, и на организации, не зарегистрированные во фризоне, но осуществляющие обработку данных с использованием ресурсов в DIFC. Обновленное регулирование 2025 г. ввело критичные изменения:

  • право частного иска (Private Right of Action) — субъекты данных теперь имеют расширенные возможности требовать компенсацию ущерба через суд напрямую от компаний-нарушителей; и
  • усиление роли DPO и DPIA — ужесточены требования к проведению оценки воздействия на защиту данных (DPIA) и обязательствам ответственных сотрудников (DPO).

Регистрация и обязанности

Уведомление комиссара по защите данных обязательно в течение 30 дней с начала обработки. Сборы за регистрацию варьируются от 250 до 1 250 долларов США (920–4 590 дирхамов ОАЭ) в зависимости от категории компании. Ключевые обязанности контролеров включают:

  • ведение реестра операций по обработке (ROPA);
  • обеспечение прозрачности — информирование субъектов о целях и способах обработки;
  • внедрение технических и организационных мер безопасности; и
  • обеспечение прав субъектов, включая право на доступ к данным и их удаление.

В отличие от федерального уровня штрафная система DIFC крайне детализирована. Административные штрафы за конкретные нарушения могут достигать 100 000 долларов США (367 000 дирхамов ОАЭ), при этом за серьезные проступки предусмотрены более высокие меры ответственности. Введение права на частный иск дополнительно повышает финансовые риски для бизнеса.

Критически важно учитывать сферу применения закона DIFC. Даже если ваша компания зарегистрирована в «материковом» Дубае или за рубежом, но использует серверы или персонал, физически расположенные на территории DIFC, вы автоматически подпадаете под действие этого регулирования. С учетом поправок 2025 г. это создает риск прямых судебных исков от клиентов.