Регулирование · Защита данных

Защита данных в ОАЭ — федеральный ФЗУ о персональных данных, DIFC, ADGM и секторальные нормы.

Федеральный закон-указ 45 от 2021 года (ФЗУ ОАЭ о персональных данных), Закон о защите данных Международного финансового центра Дубая (DIFC) 5 от 2020 года, Регламент о защите данных Глобального рынка Абу-Даби (ADGM) 2021 года, а также секторальные нормы для банковского сектора, здравоохранения, телекоммуникаций и ценных бумаг. Картирование, построение системы, реагирование на нарушения, взаимодействие с регулятором.

Поручить дело нашей команде по вопросам конфиденциальности → Объём работы
FDL 45/2021
Федеральный ФЗУ о персональных данных
DIFC L.5/2020
Закон DIFC о защите данных
ADGM 2021
Регламент ADGM о защите данных
72ч
Стандарт уведомления о нарушении

Объём работы

Что мы делаем для контролёров, обработчиков и УЗД.

Построение системы комплаенса

  • Картирование режимов — федеральный ФЗУ о персональных данных против DIFC против ADGM против секторального регулятора
  • Классификация контролёров / обработчиков по видам обработки
  • Подготовка записей об операциях обработки (ROPA)
  • Анализ правовых оснований для каждой цели обработки
  • Разработка политики конфиденциальности, уведомлений и процедур получения согласия
  • Набор шаблонов соглашений об обработке данных (DPA)
  • Система управления и утверждения субобработчиков
  • Архитектура трансграничной передачи данных — стандартные договорные положения (SCC), обязательные корпоративные правила (BCR), адекватность

Услуги УЗД

  • Назначение внешнего УЗД
  • Разработка операционной модели УЗД (штатный, внешний, гибридный)
  • Отчётность перед высшим руководством
  • Аудит функции УЗД
  • Подготовка ежегодного отчёта УЗД

Реагирование на нарушения и исполнение

  • Горячая линия по нарушениям с круглосуточной поддержкой
  • Подготовка и подача уведомления регулятору в течение 72 часов
  • Коммуникация с затронутыми субъектами данных
  • Внутреннее расследование под защитой адвокатской тайны
  • Координация между регуляторами (ОАЭ + DIFC + ADGM + GDPR)
  • Координация с консультантами по криминалистическим расследованиям
  • Поддержка по страховым требованиям — киберриски/D&O
  • Защита при последующем исполнении требований регулятора

Специализированные вопросы

  • Оценка воздействия на защиту данных (DPIA)
  • Реструктуризация согласия на маркетинг (TDRA + ФЗУ о персональных данных)
  • Данные о здоровье — нормы DHA / DOH / MOHAP
  • Банковские данные — система конфиденциальности Центрального банка ОАЭ (CBUAE)
  • Мониторинг сотрудников и комплаенс в области HR-данных
  • Комплаенс в области ИИ / автоматизированного принятия решений
  • Данные детей и образовательные технологии
Поговорить с партнёром →

Часто задаваемые вопросы

Какой закон ОАЭ о защите данных применяется к моему бизнесу?

Три режима параллельны: федеральный ФЗУ о персональных данных (ФЗУ 45/2021), Закон DIFC о защите данных 5/2020, Регламент ADGM о защите данных 2021 — плюс секторальные нормы (CBUAE для банков, DHA/DOH/MOHAP для здравоохранения, TDRA для телекоммуникаций, SCA для ценных бумаг). Картирование по местонахождению учреждения + местонахождению субъекта данных + контексту деятельности.

Мы являемся контролёром или обработчиком?

Контролёр определяет цели/средства; обработчик обрабатывает от имени контролёра. Реальная двусмысленность возникает у поставщиков SaaS, торговых площадок, администраторов льгот, облачной инфраструктуры — неверная классификация является частым результатом аудита и изменяет контракты, обязательства по нарушениям, механизмы передачи.

Нужно ли нам назначать Уполномоченного по защите данных?

Статья 10 ФЗУ о персональных данных: требуется для высокорисковой обработки, широкомасштабного систематического мониторинга или широкомасштабной обработки специальных категорий данных. В DIFC и ADGM аналогичные требования. УЗД не обязательно должен быть резидентом ОАЭ, но должен иметь беспрепятственный доступ к высшему руководству. Мы выступаем в качестве внешнего УЗД.

Каковы обязательства по уведомлению о нарушениях?

Стандарт уведомления регулятора в течение 72 часов; уведомление субъектов данных, если это может причинить вред. Статья 9 ФЗУ о персональных данных. DIFC, ADGM аналогичны. Секторальные режимы (CBUAE, DHA) могут устанавливать более короткие сроки уведомления. Мы предоставляем услуги по реагированию на нарушения с круглосуточной поддержкой.

Как осуществляется трансграничная передача данных?

Список адекватности, стандартные договорные положения (SCC), обязательные корпоративные правила (BCR), сертификация или конкретные исключения (согласие, договор, общественные интересы, жизненно важные интересы, юридические претензии). DIFC/ADGM соответствуют Главе V Общего регламента по защите данных (GDPR) ЕС. Большинство транснациональных компаний используют ту же архитектуру SCC, что и для GDPR; потоки данных в Россию/Китай подвергаются усиленному контролю.

Что насчёт маркетинга и согласия?

Статья 6 ФЗУ о персональных данных — согласие должно быть конкретным, информированным, свободно данным, легко отзываемым. Маркетинг через WhatsApp/SMS взаимодействует с антиспам-режимом TDRA. Предварительно отмеченные поля, пакетные согласия, предположения о продолжающихся отношениях — всё это не соответствует требованиям.

Каковы штрафы и исполнение по ФЗУ о персональных данных?

От 50 000 до 5 млн дирхамов за каждое нарушение с отягчающими обстоятельствами. DIFC до 100 000 долларов США. ADGM аналогично. Трансграничные группы могут столкнуться с параллельными действиями ОАЭ/DIFC/ADGM/GDPR — скоординированная юридическая консультация имеет существенное значение.


Последнее обновление: 1 мая 2026 года. Только общая информация — не является юридической консультацией. Свяжитесь с нами для получения консультации по конкретному делу.

Построение системы ФЗУ о персональных данных, нарушение или действия регулятора?

Федеральный ФЗУ о персональных данных, DIFC, ADGM, секторальные нормы — ответ партнёра в тот же рабочий день.

Поручить нам дело →