← TUTTE LE NORMATIVE

PDPL saudita e cookie: prima il consenso, con eccezioni definite.

La legge saudita sulla protezione dei dati personali (PDPL) non ha una regola specifica sui cookie, ma i dati personali raccolti tramite cookie non possono essere trattati senza consenso a meno che non si applichi un’eccezione, come un legittimo interesse che non coinvolga dati sensibili. Le linee guida della SDAIA sull’informativa sulla privacy includono i dati dei cookie tra ciò che un’informativa sulla privacy deve indicare.

PDPL saudita in breveConsenso, con eccezioni
Si applica a
Il trattamento di dati personali in Arabia Saudita, compreso il trattamento dall’estero di dati di persone che vi risiedono
In vigore
14 settembre 2023, pienamente applicabile dal 14 settembre 2024 dopo un periodo di tolleranza di un anno
Autorità competente
Saudi Data and AI Authority (SDAIA)
Sanzioni
Un avvertimento o sanzioni fino a 5 milioni di SAR, che possono raddoppiare in caso di recidiva; divulgare dati sensibili per arrecare danno o per trarne vantaggio è punito con fino a due anni di reclusione, una multa di 3 milioni di SAR, o entrambe
COSA RICHIEDE PDPL SAUDITA

Cosa chiede la PDPL a un sito che usa cookie.

LA REGOLAConsenso, salvo si applichi un’eccezioneIl trattamento richiede il consenso tranne nei casi elencati dalla legge, tra cui un legittimo interesse del titolare che non leda i diritti della persona e non coinvolga dati sensibili. Basarsi sul legittimo interesse richiede prima una valutazione documentata.
CON KATLAIn modalità GDPR, il blocco dei cookie rifiuta ogni cookie al di fuori della categoria funzionale finché il visitatore non sceglie, ed elimina quelli impostati prima che entrasse in funzione. Auto usa la modalità GDPR per i fusi orari sauditi.
LA REGOLAUn consenso separato e documentato per ogni finalitàIl consenso deve essere libero, non ottenuto con mezzi ingannevoli, dato dopo che le finalità sono state spiegate, raccolto separatamente per ogni finalità e documentato così da poter essere verificato in seguito.
CON KATLA«Accetta tutto», «Rifiuta» e «Personalizza» stanno insieme sul primo livello del banner, e nulla è preselezionato. Ogni decisione viene salvata con le sue categorie, data e ora e un indirizzo IP troncato, e si può consultare ed esportare tramite l’API, la CLI o il server MCP. Katla conserva l’ultima decisione di ogni visitatore.
LA REGOLARevoca facile quanto il consensoLe persone possono revocare il consenso in qualsiasi momento, e revocarlo deve essere facile quanto darlo, o più facile.
CON KATLAUn’icona fluttuante delle impostazioni, oppure un tuo link «Impostazioni cookie» che chiama katla.open(), riapre la scelta su qualsiasi pagina.
LA REGOLAUn’informativa sulla privacy che copra i cookieL’informativa sulla privacy deve essere disponibile prima della raccolta. Le linee guida della SDAIA includono i dati dei cookie tra le categorie da indicare, e suggeriscono di rimandare a un’informativa sui cookie e di scrivere in una lingua adatta al pubblico.
CON KATLAKatla scansiona il sito, classifica ogni cookie che trova e genera da quell’elenco l’informativa sui cookie, in 13 lingue. Né il banner né l’informativa generata sono disponibili in arabo.
LA REGOLATrasferimenti fuori dal RegnoL’invio di dati personali a un soggetto fuori dall’Arabia Saudita è disciplinato dal regolamento della SDAIA sul trasferimento dei dati personali fuori dal Regno, che riguarda le garanzie e la limitazione dei trasferimenti ai dati minimi necessari.
CON KATLAKatla gira nella regione eu-central-1 di AWS, a Francoforte, quindi le registrazioni del consenso, con i loro indirizzi IP troncati, sono conservate fuori dal Regno. Valutare quel trasferimento spetta a te.

PDPL saudita: domande e risposte

Una sintesi per chi gestisce siti web, non una consulenza legale. Rivista il sulla base delle fonti qui sotto.

La PDPL saudita richiede un banner dei cookie?
Non menziona i cookie, ma i cookie che raccolgono dati personali richiedono il consenso a meno che non si applichi un’eccezione, e il banner è lo strumento con cui i siti lo chiedono.
Quando è entrata in vigore la PDPL?
È entrata in vigore il 14 settembre 2023, con un periodo di tolleranza di un anno per adeguarsi, terminato il 14 settembre 2024.
Quali sono le sanzioni?
Un avvertimento o una sanzione fino a 5 milioni di SAR, che può raddoppiare in caso di recidiva. Divulgare o pubblicare dati sensibili per danneggiare la persona o per un vantaggio personale è punito con fino a due anni di reclusione, una multa fino a 3 milioni di SAR, o entrambe, e chi subisce un danno può chiedere un risarcimento in tribunale.
Mi serve un responsabile della protezione dei dati?
Solo nei casi previsti dal regolamento di attuazione, come quando le attività principali di un titolare riguardano dati sensibili o il monitoraggio regolare e sistematico delle persone. Nominarne uno esula da ciò che fa uno strumento di consenso.
Come tratta Katla i visitatori in Arabia Saudita?
La modalità Auto legge il fuso orario del visitatore e usa il banner GDPR opt-in fuori dalle Americhe, quindi ai visitatori in Arabia Saudita viene chiesto il consenso prima che venga impostato qualsiasi cookie non essenziale. Il banner non è disponibile in arabo.
NORMATIVE CORRELATE

Scopri cosa imposta il tuo sito prima che qualcuno te lo chieda.

Il piano gratuito scansiona il tuo sito, classifica ogni cookie e genera l’informativa, senza carta di credito. La verifica cookie non richiede nemmeno un account.

Inizia gratis