
Suudi Arabistan'ın PDPL'si artık tamamen uygulanabilir durumda olup detaylı uygulama yönetmelikleri ve aktarım kurallarıyla desteklenmektedir. Krallık içinde ve dışında (Krallıkta ikamet eden bireylerin verileri işlendiğinde) geçerli olan bu düzenleme, 72 saatiçinde ihlal bildirimi zorunluluğu getirmekte, birçok veri sorumlusunun kaydını şart koşmakta, belirli durumlarda Veri Koruma Görevlisi (DPO) atanmasını zorunlu kılmakta ve sınır ötesi veri aktarımları için yapılandırılmış geçiş yolları belirlemektedir. Cezalar, 5 milyon SAR tutarına kadar idari para cezalarını ve belirli hassas veri ihlalleri için cezai yaptırımları içermektedir.
Başarılı bir uyum süreci; veri işleme faaliyetlerinin haritalandırılmasını, aydınlatma metinlerinin güncellenmesini, veri sahibi hakları iş akışlarının kurulmasını, doğru kayıt işlemlerinin yapılmasını ve sınır ötesi veri aktarımı için bir yol haritası oluşturulmasını gerektirir.
PDPL, M/19 (2021) sayılı Kraliyet Kararnamesi ile yürürlüğe girmiş ve değiştirilmiştir M/148 (2023) sayılı kararname ile. 14 Eylül 2023 tarihinde yürürlüğe girmiş olup, 14 Eylül 2024tarihinde sona eren 12 aylık bir geçiş süreci tanınmıştır.
Yetkili makam, çerçeveyi yöneten (kayıt işlemleri için Ulusal Veri Yönetişim Platformu (NDGP) dahil) Suudi Veri ve Yapay Zeka Kurumu'dur (SDAIA).
Coğrafi kapsam. Kanun şunlar için geçerlidir:
Bu nedenle, Suudi Arabistan'da ikamet edenlerin verilerini işleyen Suudi olmayan veri sorumluları da kapsam dahilindedir.
Roller. PDPL şu ayrımı yapar: Veri Sorumlusu ve Veri İşleyen:
İlkeler ve şeffaflık. PDPL metni ve kılavuzları GDPR'deki ilkeler listesinin tamamını birebir içermese de, veri sorumluları şu tanıdık temeller üzerinde hareket etmelidir: dürüstlük, amaç sınırlaması, veri minimizasyonu, güvenlik, saklama sınırlaması ve hesap verebilirlik.
Hukuki dayanaklar. Kuruluşlar, veri işleme faaliyetleri için aşağıdakilerden birine dayanmalıdır:
KVKK kapsamındaki bireysel haklar şunlardır:
Veri sorumluları şu prosedürleri sürdürmelidir: kimlik doğrulama, zamanında yanıt verme, kararların belgelendirilmesi.
Veri sorumluları, tetikleyici kategorilere (örneğin, hassas veri işleme, ana faaliyetin kişisel veri işleme olması) girmeleri durumunda VERBİS'e kayıt yaptırmalıdır.
Kayıt sürecinin bir parçası olarak, bir temsilci (genellikle yerel bir kuruluş veya yetkili kişi) atanmalıdır. Yabancı veri sorumluları için temsilcilik yükümlülükleri gelişiyor, bu nedenle Suudi Arabistan merkezli bir temsilci veya yetkili yerel acente ile planlama yapın.
Kayıt işlemi, veri sorumlularına ihlal bildirimi gönderimi, uyumluluk öz değerlendirme araçları ve ihlal bildirim arayüzü gibi hizmetlere erişim sağlar.
Evet; SDAIA’nın “Kişisel Veri Koruma Görevlisi Atama Kuralları”nda belirtilen özel durumlarda gereklidir. Tipik tetikleyiciler: büyük ölçekli işleme, temel iş faaliyetinin düzenli izlemeyi içermesi, hassas verilerin temel düzeyde işlenmesi veya kamu kuruluşu olunmasıdır.
Zorunlu olmadığı durumlarda bile bir DPO atamak en iyi uygulamadır ve denetimlerde hesap verebilirliği kanıtlamaya yardımcı olabilir.
Veri sorumluları, “bildirimi zorunlu bir olay” durumunda SDAIA’yı bilgilendirmelidir 72 saat içinde haberdar olduktan sonra; bildirim, ihlalin niteliğinin tanımını, olası sonuçlarını ve alınan önlemleri içermelidir.
Veri sorumluları ayrıca gereksiz gecikme olmaksızın veri sahiplerini bilgilendirmelidir eğer ihlal, bireylerin hak ve özgürlükleri için yüksek risk oluşturma ihtimali taşıyorsa.
Veri işleyenler, veri sorumlusunu gecikmeksizin bilgilendirmelidir; veri sorumluları, sözleşme şartlarının bu yükümlülüğü yansıttığından emin olmalıdır.
Kişisel verilerin Suudi Arabistan dışına aktarılması/açıklanması, Krallık Dışına Kişisel Veri Aktarımı Yönetmeliği (“Aktarım Yönetmeliği”) ile uyumluluk gerektirir. Önemli noktalar:
Pazarlama ve çerezler: KVKK'da bağımsız bir çerez yasası bulunmamakla birlikte, veri sorumluları doğrudan elektronik pazarlama için (özellikle hassas veriler söz konusu olduğunda) önceden onay almalı, vazgeçme mekanizmaları sunmalı ve ilgili e-ticaret/telekomünikasyon düzenlemeleriyle uyumlu hareket etmelidir.
| Feature | GDPR | Saudi PDPL |
|---|---|---|
| Legal bases | Six (consent, contract, legal obligation, vital interests, public interest, legitimate interests) | Five (consent, contract, legal obligation, vital interests, legitimate interests) — but legitimate interests not allowed for sensitive data processing. |
| Cross-border transfers | Adequacy, SCCs, BCRs; adequacy list published for many countries | Adequacy list not yet published; controller must use safeguards (SCCs/BCRs) and run mandatory Transfer Risk Assessment (TRA) in many cases. |
| Criminal liability | Some member states have criminal sanctions; GDPR itself relies mainly on administrative fines | PDPL explicitly includes criminal sanctions for certain sensitive-data offences (up to 2 years’ imprisonment + SAR 3 million). |
| Registration requirement | Generally, only in certain EU Member States or by supervisory authority | Mandatory registration for many controllers under NDGP (for those processing sensitive data or whose core business is processing). |
| Representative / local presence | One-stop-shop mechanism for EU controllers outside EU; representative required in some non-EAA transfers | Appointment of local Saudi representative required for registration of controller; foreign-controller representation obligations still evolving. |
NDGP kapsamında kayıtlı veri sorumluları, bir temsilci kayıt süreci için. Suudi Arabistan'da ikamet edenlerin verilerini işleyen yabancı veri sorumluları için, kanun henüz kayıt dışında ayrıntılı ek yükümlülükler yayımlamamış olsa da, en iyi uygulama olarak Suudi Arabistan merkezli yetkili bir temsilci veya yerel bir acente bulundurulması önerilir. DNS tarzı yükümlülükler halen gelişme aşamasındadır.
Suudi Arabistan'da faaliyet gösteren veya burada ikamet edenlerin verilerini işleyen kuruluşlar için PDPL uyumluluğu artık isteğe bağlı değil, stratejik bir önceliktir. Sağlam bir temel (veri haritalama, bildirimler, hak süreçleri) ile başlayıp ardından kayıt, Veri Koruma Görevlisi (DPO), ihlal ve veri aktarımı iş akışlarını yapılandırmak ve güçlü kanıtlar tutmak, kuruluşunuzu SDAIA beklentilerini karşılayacak ve yaptırım riskini azaltacak bir konuma getirecektir.
Kaynaklar