← TOUTES LES RÉGLEMENTATIONS
La PDPL saoudienne et les cookies : le consentement d’abord, avec des exceptions définies.
La loi saoudienne sur la protection des données personnelles (PDPL) n’a pas de règle spécifique aux cookies, mais les données personnelles collectées au moyen de cookies ne peuvent pas être traitées sans consentement, sauf exception, comme un intérêt légitime qui n’implique aucune donnée sensible. Les lignes directrices de la SDAIA sur les politiques de confidentialité comptent les données de cookies parmi ce qu’une politique de confidentialité doit indiquer.
PDPL saoudienne en brefConsentement, avec exceptions
- Champ d’application
- Le traitement de données personnelles en Arabie saoudite, y compris le traitement depuis l’étranger de données concernant des personnes qui y résident
- En vigueur
- 14 septembre 2023, pleinement applicable depuis le 14 septembre 2024 après une période de grâce d’un an
- Autorité compétente
- Saudi Data and AI Authority (SDAIA)
- Sanctions
- Un avertissement ou des amendes jusqu’à 5 millions de SAR, qui peuvent être doublées en cas de récidive ; divulguer des données sensibles pour nuire ou pour en tirer profit est puni de deux ans d’emprisonnement au plus, d’une amende de 3 millions de SAR au plus, ou des deux
PDPL SAOUDIENNE : LES EXIGENCES
Ce que la PDPL exige d’un site qui utilise des cookies.
LA RÈGLEUn consentement, sauf exceptionLe traitement exige un consentement, sauf dans les cas énumérés par la loi, parmi lesquels un intérêt légitime du responsable du traitement qui ne porte pas atteinte aux droits de la personne et n’implique aucune donnée sensible. S’appuyer sur l’intérêt légitime exige d’abord une évaluation documentée.
AVEC KATLAEn mode RGPD, le bloqueur de cookies refuse tout cookie hors de la catégorie « Fonctionnels » tant que le visiteur n’a pas fait son choix, et supprime ceux qui avaient été déposés avant son exécution. Le mode Auto utilise le mode RGPD pour les fuseaux horaires saoudiens.
LA RÈGLEUn consentement distinct et documenté pour chaque finalitéLe consentement doit être libre, ne pas être obtenu par des moyens trompeurs, être donné après l’explication des finalités, être recueilli séparément pour chaque finalité, et être documenté afin de pouvoir être vérifié ultérieurement.
AVEC KATLA« Tout accepter », « Refuser » et « Personnaliser » figurent côte à côte au premier niveau de la bannière, et rien n’est présélectionné. Chaque décision est enregistrée avec ses catégories, son horodatage et une adresse IP tronquée, et peut être consultée et exportée via l’API, la CLI ou le serveur MCP. Katla conserve la dernière décision de chaque visiteur.
LA RÈGLEUn retrait aussi simple que le consentementLes personnes peuvent retirer leur consentement à tout moment, et le retrait doit être aussi simple que le consentement, voire plus simple.
AVEC KATLAUne icône de paramètres flottante, ou votre propre lien « Paramètres des cookies » qui appelle katla.open(), rouvre le choix sur n’importe quelle page.
LA RÈGLEUne politique de confidentialité qui couvre les cookiesLa politique de confidentialité doit être disponible avant la collecte. Les lignes directrices de la SDAIA comptent les données de cookies parmi les catégories à indiquer, et suggèrent de renvoyer vers une politique de cookies et de rédiger dans une langue adaptée au public.
AVEC KATLAKatla analyse le site, classe chaque cookie trouvé et génère la politique de cookies à partir de cette liste, en 13 langues. Ni la bannière ni la politique générée ne sont disponibles en arabe.
LA RÈGLELes transferts hors du RoyaumeL’envoi de données personnelles à un destinataire situé hors d’Arabie saoudite est régi par le règlement de la SDAIA sur le transfert de données personnelles hors du Royaume, qui porte sur les garanties et sur la limitation des transferts au minimum de données nécessaire.
AVEC KATLAKatla fonctionne dans la région eu-central-1 d’AWS, à Francfort : les preuves de consentement, avec leurs adresses IP tronquées, sont donc stockées hors du Royaume. L’évaluation de ce transfert vous revient.
PDPL saoudienne : vos questions, nos réponses
Un résumé pour les propriétaires de sites, pas un conseil juridique. Revu le à partir des sources ci-dessous.
- La PDPL saoudienne impose-t-elle une bannière de cookies ?
- Elle ne mentionne pas les cookies, mais ceux qui collectent des données personnelles exigent un consentement, sauf exception, et c’est au moyen d’une bannière que les sites le demandent.
- Quand la PDPL est-elle entrée en vigueur ?
- Elle est entrée en vigueur le 14 septembre 2023, avec une période de grâce d’un an pour la mise en conformité, qui a pris fin le 14 septembre 2024.
- Quelles sont les sanctions ?
- Un avertissement ou une amende jusqu’à 5 millions de SAR, qui peut être doublée en cas de récidive. Divulguer ou publier des données sensibles pour nuire à la personne ou pour en tirer un avantage personnel est puni de deux ans d’emprisonnement au plus, d’une amende de 3 millions de SAR au plus, ou des deux, et les personnes qui subissent un préjudice peuvent demander réparation en justice.
- Faut-il désigner un délégué à la protection des données ?
- Seulement dans les cas prévus par le règlement d’application, par exemple lorsque les activités principales d’un responsable du traitement portent sur des données sensibles, ou sur un suivi régulier et systématique de personnes. Sa désignation dépasse le rôle d’un outil de consentement.
- Comment Katla traite-t-il les visiteurs en Arabie saoudite ?
- Le mode Auto lit le fuseau horaire du visiteur et utilise la bannière RGPD avec opt-in en dehors des Amériques : les visiteurs en Arabie saoudite sont donc sollicités avant le dépôt de tout cookie non essentiel. La bannière n’est pas disponible en arabe.
SOURCES
- Loi sur la protection des données personnelles (SDAIA)
- Règlement d’application de la loi sur la protection des données personnelles (SDAIA)
- SDAIA : lignes directrices sur les politiques de confidentialité
- SDAIA : guide de la PDPL pour les responsables du traitement et les sous-traitants
- SDAIA : lois et règlements
Voyez ce que votre site dépose avant qu’on vous le demande.
L’offre gratuite analyse votre site, classe chaque cookie et génère la politique, sans carte bancaire. Le vérificateur de cookies ne demande même pas de compte.