Parendum Compliance

PDPL

PDPL vs. DSGVO: 7 Unterschiede, an denen eine kopierte Datenschutzrichtlinie scheitert

Aktualisiert am 25. September 2026

Das PDPL übernimmt viel Vokabular von der EU-DSGVO, daher scheint die Wiederverwendung einer europäischen Datenschutzrichtlinie eine Abkürzung zu sein. Es ist eine Abkürzung zu einem Dokument, das Ihre Rechtslage falsch darstellt. Dies sind die wichtigsten Unterschiede.

1. Es gibt keine Rechtsgrundlage der „berechtigten Interessen“

Nach der DSGVO sind berechtigte Interessen nach dem Vertrag die am häufigsten genutzte Rechtsgrundlage. Das PDPL kennt keine Entsprechung. Die Verarbeitung erfordert eine Einwilligung oder eine der in Artikel 4 aufgeführten Ausnahmen, etwa die Erfüllung eines Vertrags, die Erfüllung einer rechtlichen Verpflichtung, arbeitsrechtliche Pflichten oder die Geltendmachung von Rechtsansprüchen. Eine Richtlinie, die sagt „wir verarbeiten Ihre Daten auf Grundlage unserer berechtigten Interessen“, beruft sich auf eine Grundlage, die es im Recht der VAE nicht gibt.

2. Eine andere Aufsichtsbehörde

Beschwerden gehen an das UAE Data Office, nicht an eine EU-Aufsichtsbehörde. Eine kopierte Richtlinie nennt meist die falsche oder gar keine.

3. Übermittlungen funktionieren anders

Übermittlungen außerhalb der VAE sind in Länder mit angemessenem Schutzniveau zulässig (Artikel 22) oder, wo dieses fehlt, in bestimmten Fällen, etwa aufgrund eines Vertrags, der die Anforderungen des PDPL auferlegt, oder mit ausdrücklicher Einwilligung der Person (Artikel 23). EU-Standardvertragsklauseln und Angemessenheitsbeschlüsse erfüllen das Recht der VAE nicht automatisch.

4. Die Kriterien für einen DSB sind enger und anders

Ein Datenschutzbeauftragter ist erforderlich, wenn die Verarbeitung wegen neuer Technologien oder des Datenumfangs ein hohes Risiko birgt, eine systematische Bewertung sensibler Daten einschließlich Profiling umfasst oder eine große Menge sensibler Daten betrifft (Artikel 10). Der DSB kann ein Beschäftigter oder ein externer Dienstleister sein und muss nicht in den VAE ansässig sein.

5. Für die Meldung von Datenschutzverletzungen gibt es noch keine feste Frist

Die DSGVO sieht 72 Stunden vor. Das PDPL verlangt eine Meldung an das Data Office, sobald eine Verletzung bekannt wird, die Privatsphäre, Vertraulichkeit oder Sicherheit beeinträchtigen würde (Artikel 9), und überlässt das Verfahren der Ausführungsverordnung. Bis diese vorliegt, lautet die sichere Auslegung: sobald Sie die Verletzung bewertet haben.

6. Ausnahmen für bestimmte Sektoren

Gesundheitsdaten sowie Bank- oder Kreditdaten, die eigenen Gesetzen unterliegen, fallen nicht unter das PDPL. Die Patientenakten einer Klinik unterliegen beispielsweise auch dem Bundesgesetz Nr. 2 von 2019, das die Speicherung und Verarbeitung von Gesundheitsdaten außerhalb der VAE einschränkt.

7. Freihandelszonen können ganz aus dem Anwendungsbereich fallen

Einrichtungen in DIFC und ADGM unterliegen eigenen Datenschutzgesetzen. Ein dort lizenziertes Unternehmen sollte überhaupt keine PDPL-Richtlinie verwenden, geschweige denn eine DSGVO-Richtlinie.

Was zu tun ist

Wenn Sie auch Personen mit Wohnsitz in der EU bedienen, müssen Sie möglicherweise beide Regelungen erfüllen; am einfachsten ist ein Hinweis, der beide ausdrücklich behandelt. Wenn Sie nur die VAE bedienen, ersetzen Sie den DSGVO-Text durch einen PDPL-Hinweis. Unser Kit erstellt ihn aus Ihren Antworten, mit Ihren tatsächlichen Zwecken, Dienstleistern und Rechtsgrundlagen.

Wo steht Ihr Unternehmen bei PDPL?

Kostenlose Bewertung, etwa 10 Minuten, Score für jeden Bereich des Gesetzes.

Kostenlose Bewertung starten

Dieser Leitfaden dient der allgemeinen Information und ist keine Rechtsberatung.

PDPL vs. DSGVO: 7 Unterschiede, an denen eine kopierte Datenschutzrichtlinie scheitert | Parendum