Suudi Arabistan PDPL (2025): Kapsamlı Bir İnceleme

Suudi Arabistan PDPL (2025): Veri Sorumluları, İşleyenler ve Uyum Liderleri İçin Kapsamlı Bir İnceleme

Yönetici özeti

Suudi Arabistan'ın PDPL'si artık tamamen uygulanabilir durumda olup detaylı uygulama yönetmelikleri ve aktarım kurallarıyla desteklenmektedir. Krallık içinde ve dışında (Krallıkta ikamet eden bireylerin verileri işlendiğinde) geçerli olan bu düzenleme, 72 saatiçinde ihlal bildirimi zorunluluğu getirmekte, birçok veri sorumlusunun kaydını şart koşmakta, belirli durumlarda Veri Koruma Görevlisi (DPO) atanmasını zorunlu kılmakta ve sınır ötesi veri aktarımları için yapılandırılmış geçiş yolları belirlemektedir. Cezalar, 5 milyon SAR tutarına kadar idari para cezalarını ve belirli hassas veri ihlalleri için cezai yaptırımları içermektedir.

Başarılı bir uyum süreci; veri işleme faaliyetlerinin haritalandırılmasını, aydınlatma metinlerinin güncellenmesini, veri sahibi hakları iş akışlarının kurulmasını, doğru kayıt işlemlerinin yapılmasını ve sınır ötesi veri aktarımı için bir yol haritası oluşturulmasını gerektirir.

1) PDPL nedir ve kimler tarafından uygulanır?

PDPL, M/19 (2021) sayılı Kraliyet Kararnamesi ile yürürlüğe girmiş ve değiştirilmiştir M/148 (2023) sayılı kararname ile. 14 Eylül 2023 tarihinde yürürlüğe girmiş olup, 14 Eylül 2024tarihinde sona eren 12 aylık bir geçiş süreci tanınmıştır.

Yetkili makam, çerçeveyi yöneten (kayıt işlemleri için Ulusal Veri Yönetişim Platformu (NDGP) dahil) Suudi Veri ve Yapay Zeka Kurumu'dur (SDAIA).

Coğrafi kapsam. Kanun şunlar için geçerlidir:

  • Suudi Arabistan'da herhangi bir yolla gerçekleştirilen kişisel veri işleme faaliyetleri.
  • Suudi Arabistan dışında bulunan kuruluşlar tarafından gerçekleştirilse dahi, Suudi Arabistan'da ikamet eden kişilerin kişisel verilerinin işlenmesi.

Bu nedenle, Suudi Arabistan'da ikamet edenlerin verilerini işleyen Suudi olmayan veri sorumluları da kapsam dahilindedir.

2) Roller, ilkeler ve hukuki dayanaklar

Roller. PDPL şu ayrımı yapar: Veri Sorumlusu ve Veri İşleyen:

  • Veri Sorumlusu: Veri işleme amacına ve yöntemine karar veren kuruluş.
  • Veri İşleyen: Veri sorumlusu adına işlem yapan kuruluş.

İlkeler ve şeffaflık. PDPL metni ve kılavuzları GDPR'deki ilkeler listesinin tamamını birebir içermese de, veri sorumluları şu tanıdık temeller üzerinde hareket etmelidir: dürüstlük, amaç sınırlaması, veri minimizasyonu, güvenlik, saklama sınırlaması ve hesap verebilirlik.

Hukuki dayanaklar. Kuruluşlar, veri işleme faaliyetleri için aşağıdakilerden birine dayanmalıdır:

  • Açık rıza
  • Sözleşme (veya sözleşme öncesi süreçler)
  • Hukuki yükümlülük
  • Hayati menfaatler
  • Meşru menfaatler — not: meşru menfaat hukuki sebebi kullanılamaz hassas verilerin işlenmesi için.

3) Sağlamanız gereken veri sahibi hakları

KVKK kapsamındaki bireysel haklar şunlardır:

  • Bilgilendirilme hakkı (amaç, kategoriler, alıcılar, aktarımlar, saklama süresi)
  • Erişim hakkı
  • Düzeltme / güncelleme hakkı
  • Silinme / yok edilme hakkı (saklama gerekliliği kalmadığında)
  • Açık rızayı geri çekme hakkı
  • Veri taşınabilirliği / verilerin bir kopyasını alma hakkı (uygulanabilir olduğu durumlarda)

Veri sorumluları şu prosedürleri sürdürmelidir: kimlik doğrulama, zamanında yanıt verme, kararların belgelendirilmesi.

4) Kayıt yükümlülüğü ve “temsilci” kavramı

Veri sorumluları, tetikleyici kategorilere (örneğin, hassas veri işleme, ana faaliyetin kişisel veri işleme olması) girmeleri durumunda VERBİS'e kayıt yaptırmalıdır.

Kayıt sürecinin bir parçası olarak, bir temsilci (genellikle yerel bir kuruluş veya yetkili kişi) atanmalıdır. Yabancı veri sorumluları için temsilcilik yükümlülükleri gelişiyor, bu nedenle Suudi Arabistan merkezli bir temsilci veya yetkili yerel acente ile planlama yapın.

Kayıt işlemi, veri sorumlularına ihlal bildirimi gönderimi, uyumluluk öz değerlendirme araçları ve ihlal bildirim arayüzü gibi hizmetlere erişim sağlar.

5) Veri Koruma Görevlisine (DPO) ihtiyacınız var mı?

Evet; SDAIA’nın “Kişisel Veri Koruma Görevlisi Atama Kuralları”nda belirtilen özel durumlarda gereklidir. Tipik tetikleyiciler: büyük ölçekli işleme, temel iş faaliyetinin düzenli izlemeyi içermesi, hassas verilerin temel düzeyde işlenmesi veya kamu kuruluşu olunmasıdır.

Zorunlu olmadığı durumlarda bile bir DPO atamak en iyi uygulamadır ve denetimlerde hesap verebilirliği kanıtlamaya yardımcı olabilir.

6) İhlal bildirimi (süreler ve eşikler)

Veri sorumluları, “bildirimi zorunlu bir olay” durumunda SDAIA’yı bilgilendirmelidir 72 saat içinde haberdar olduktan sonra; bildirim, ihlalin niteliğinin tanımını, olası sonuçlarını ve alınan önlemleri içermelidir.

Veri sorumluları ayrıca gereksiz gecikme olmaksızın veri sahiplerini bilgilendirmelidir eğer ihlal, bireylerin hak ve özgürlükleri için yüksek risk oluşturma ihtimali taşıyorsa.

Veri işleyenler, veri sorumlusunu gecikmeksizin bilgilendirmelidir; veri sorumluları, sözleşme şartlarının bu yükümlülüğü yansıttığından emin olmalıdır.

7) Sınır ötesi veri aktarımı: yasal olarak nasıl yapılır?

Kişisel verilerin Suudi Arabistan dışına aktarılması/açıklanması, Krallık Dışına Kişisel Veri Aktarımı Yönetmeliği (“Aktarım Yönetmeliği”) ile uyumluluk gerektirir. Önemli noktalar:

  • İşleme için yasal bir dayanak bulunmalıdır.
  • Aktarım/açıklama için yasal bir dayanak bulunmalıdır (KVKK Madde 29 uyarınca).
  • Hedef ülkenin ya yeterli (yani KVKK'dan daha az olmayan bir koruma sunan) kabul edilmesi ya da veri sorumlusunun uygun güvenceleriuygulaması gerekir: Standart Sözleşme Maddeleri (SSM), Bağlayıcı Kurumsal Kurallar (BKK), sertifikalar.
  • Yeterlilik listesi henüz yayımlanmamıştır SDAIA tarafından 2025 yılı ortası itibarıyla; bu nedenle aktarımlar şu anda güvencelere ve risk değerlendirmesine dayanmaktadır.
  • Belirli durumlarda (hassas verilerin sürekli veya büyük ölçekli aktarımı) aktarım öncesinde Aktarım Risk Değerlendirmesi (TRA) yapılması zorunludur. TRA; amacı, niteliği, kapsamı, güvenceleri, riskleri ve risk azaltma yöntemlerini belgelemelidir.

Pazarlama ve çerezler: KVKK'da bağımsız bir çerez yasası bulunmamakla birlikte, veri sorumluları doğrudan elektronik pazarlama için (özellikle hassas veriler söz konusu olduğunda) önceden onay almalı, vazgeçme mekanizmaları sunmalı ve ilgili e-ticaret/telekomünikasyon düzenlemeleriyle uyumlu hareket etmelidir.

8) Cezalar ve yaptırımlar

  • Şu tutara kadar idari para cezaları: 5.000.000 SAR (tekerrür eden ihlallerde iki katına çıkarılabilir).
  • Cezai sorumluluk yalnızca yalnızca hassas kişisel verilerin hukuka aykırı olarak ifşası veya yayımlanması (zarar verme veya kazanç sağlama kastı ile) — 2 yıla kadar hapis ve/veya para cezası (3.000.000 SAR).
  • SDAIA; düzeltici emirler verme, veri işlemeyi askıya alma, kararın yayımlanmasını zorunlu kılma, kaydı iptal etme ve diğer düzenleyici kurumlarla iş birliği yapma yetkilerine sahiptir.

9) Pratik bir KVKK uyumluluk rehberi (kontrol listesi)

Acil (temel):

  • Tüm veri işleme faaliyetlerini haritalandırın: Veri işleme kategorilerini, hukuki dayanakları, alıcıları, sınır ötesi veri aktarımlarını ve saklama sürelerini içeren bir Veri İşleme Faaliyetleri Kaydı (RoPA) oluşturun.
  • Gizlilik bildirimlerini yerelleştirin/güncelleyin: Amaç, hukuki dayanak, alıcılar, aktarımlar ve veri sahiplerinin KVKK kapsamındaki haklarını dahil edin.
  • Hak talebi yönetim iş akışını kurun: Erişim, düzeltme veya silme talepleri için başvuru alma, kimlik doğrulama, süre yönetimi ve iletişim şablonlarını tanımlayın.
  • Güvenlik kontrollerini uygulayın: Riskle orantılı teknik ve idari tedbirlerin (şifreleme, erişim kontrolleri, günlük kaydı) alındığından emin olun.

Yönetişim ve personel:

  • Kayıt yükümlülüğünüzü belirleyin; yükümlülük doğuyorsa Veri Sorumlunuzu NDGP platformuna kaydedin ve yerel bir temsilci atayın.
  • Veri Koruma Görevlisi (DPO) atamanız gerekip gerekmediğini değerlendirin; kararı belgeleyin ve görev tanımını, yetki kapsamını ve raporlama hattını oluşturun.
  • Veri işleyenlerle olan sözleşmeleri güncelleyin: Talimatlar, ihlal bildirimi, verilerin iadesi/silinmesi, alt işleyenler ve denetimlere ilişkin protokolleri dahil edin.

Operasyonel kontroller:

  • İhlal bildirim prosedürü oluşturun: triyaj, risk değerlendirmesi, 72 saat içinde SDAIA bildirimi, veri sahipleriyle iletişim, ders çıkarma incelemesi.
  • Sınır ötesi veri aktarım prosedürü oluşturun: veri akışlarını tanımlayın, hedef ülkenin "yeterlilik" durumunu kontrol edin (şu an için yok), SCC/BCR uygulayın, gerektiğinde TRA (Aktarım Risk Değerlendirmesi) yapın, her aktarımın dokümantasyonunu tutun.
  • Pazarlama izni: iznin uygun şekilde alındığından, vazgeçme (opt-out) seçeneği sunulduğundan ve katı koşullar sağlanmadıkça hassas verilerin pazarlama için kullanılmadığından emin olun.
  • Saklama/imha: saklama sürelerini tanımlayın, mümkünse anonimleştirme/kimlikten arındırma yapın, veriye artık ihtiyaç kalmadığında güvenli bir şekilde imha edin.

Kanıt ve kültür:

  • Denetlenebilir kanıtlar tutun: DPIA/PIA raporları, aktarım risk değerlendirmeleri, ihlal kayıtları, eğitim kayıtları, yönetim kurulu düzeyinde raporlama.
  • Periyodik uyumluluk incelemeleri planlayın (örneğin, yıllık iç denetim, sözleşme güncellemeleri, kontrollerin yenilenmesi).
  • Özellikle veri sahipleriyle çalışan veya sınır ötesi veri akışlarını yöneten personel için eğitim ve farkındalık çalışmaları uygulayın.

10) PDPL ile AB Genel Veri Koruma Tüzüğü (GDPR) karşılaştırması — temel farklar (kısa bakış)

Feature GDPR Saudi PDPL
Legal bases Six (consent, contract, legal obligation, vital interests, public interest, legitimate interests) Five (consent, contract, legal obligation, vital interests, legitimate interests) — but legitimate interests not allowed for sensitive data processing.
Cross-border transfers Adequacy, SCCs, BCRs; adequacy list published for many countries Adequacy list not yet published; controller must use safeguards (SCCs/BCRs) and run mandatory Transfer Risk Assessment (TRA) in many cases.
Criminal liability Some member states have criminal sanctions; GDPR itself relies mainly on administrative fines PDPL explicitly includes criminal sanctions for certain sensitive-data offences (up to 2 years’ imprisonment + SAR 3 million).
Registration requirement Generally, only in certain EU Member States or by supervisory authority Mandatory registration for many controllers under NDGP (for those processing sensitive data or whose core business is processing).
Representative / local presence One-stop-shop mechanism for EU controllers outside EU; representative required in some non-EAA transfers Appointment of local Saudi representative required for registration of controller; foreign-controller representation obligations still evolving.

11) Zaman çizelgesi özeti (önemli tarihler)

  • 14 Eylül 2023: PDPL yürürlüğe girdi.
  • 14 Eylül 2024: Genel geçiş süreci sona erdi ve yaptırımlar başladı.
  • 2024-25: SDAIA temel kural ve kılavuzları yayımladı: Veri Koruma Görevlisi (DPO) kuralları, kayıt kuralları, aktarım risk değerlendirmesi rehberi.

12) Kimlerin "yerel temsilci" ataması gerekir?

NDGP kapsamında kayıtlı veri sorumluları, bir temsilci kayıt süreci için. Suudi Arabistan'da ikamet edenlerin verilerini işleyen yabancı veri sorumluları için, kanun henüz kayıt dışında ayrıntılı ek yükümlülükler yayımlamamış olsa da, en iyi uygulama olarak Suudi Arabistan merkezli yetkili bir temsilci veya yerel bir acente bulundurulması önerilir. DNS tarzı yükümlülükler halen gelişme aşamasındadır.

Son düşünceler

Suudi Arabistan'da faaliyet gösteren veya burada ikamet edenlerin verilerini işleyen kuruluşlar için PDPL uyumluluğu artık isteğe bağlı değil, stratejik bir önceliktir. Sağlam bir temel (veri haritalama, bildirimler, hak süreçleri) ile başlayıp ardından kayıt, Veri Koruma Görevlisi (DPO), ihlal ve veri aktarımı iş akışlarını yapılandırmak ve güçlü kanıtlar tutmak, kuruluşunuzu SDAIA beklentilerini karşılayacak ve yaptırım riskini azaltacak bir konuma getirecektir.



Kaynaklar

  • SDAIAVeri Sorumluları ve Veri İşleyenler için Suudi Arabistan PDPL Rehberi (Aralık 2023) ve resmi PDPL metni / Uygulama Yönetmeliği. DGP+2SDAIA+2
  • DLA PiperDünya Veri Koruma Kanunları – Suudi Arabistan (2025 güncellemeli) – kapsam, aktarımlar, 72 saatlik ihlal bildirimi, cezalar. DLA Piper Veri Koruma
  • SDAIA platformu – ihlal bildirim hizmeti (72 saat) ve Ulusal Kayıt bağlantıları. DGP
  • Bird & Bird – veri sorumlusu kaydı ve temsilci zorunluluğu; özel sektör işe alım süreçleri; Suudi Arabistan dışındaki veri sorumlularına ilişkin kurallar hakkında not yakında paylaşılacaktır. Bird & Bird
  • Baker McKenzie / CMS – transfer risk değerlendirmesi ve yaptırım aralıklarına ilişkin 2025 rehberi. Global Compliance News+1

İlgili rehberler ve pratik sonraki adımlar

Masoud Salmani