Parendum Compliance

PDPL

PDPL frente a RGPD: 7 diferencias que invalidan una pol铆tica de privacidad copiada

Actualizado el 25 de septiembre de 2026

La PDPL toma gran parte de su vocabulario del RGPD de la UE, por lo que reutilizar una pol铆tica de privacidad europea parece un atajo. Es un atajo hacia un documento que describe mal su situaci贸n jur铆dica. Estas son las diferencias m谩s importantes.

1. No existe la base jur铆dica del 芦inter茅s leg铆timo禄

En el RGPD, el inter茅s leg铆timo es la base jur铆dica m谩s utilizada despu茅s del contrato. La PDPL no tiene equivalente. El tratamiento requiere consentimiento o una de las excepciones enumeradas en el art铆culo 4, como la ejecuci贸n de un contrato, el cumplimiento de una obligaci贸n legal, las obligaciones laborales o la formulaci贸n de reclamaciones. Una pol铆tica que dice 芦tratamos sus datos sobre la base de nuestro inter茅s leg铆timo禄 cita una base que no existe en la legislaci贸n de los EAU.

2. Una autoridad reguladora distinta

Las reclamaciones se presentan ante la Oficina de Datos de los EAU, no ante una autoridad de control de la UE. Una pol铆tica copiada suele indicar la autoridad equivocada, o ninguna.

3. Las transferencias funcionan de otra manera

Las transferencias fuera de los EAU se permiten a pa铆ses con un nivel de protecci贸n adecuado (art铆culo 22) o, a falta de este, en casos concretos, como en virtud de un contrato que imponga los requisitos de la PDPL o con el consentimiento expl铆cito de la persona (art铆culo 23). Las cl谩usulas contractuales tipo de la UE y las decisiones de adecuaci贸n no satisfacen autom谩ticamente la legislaci贸n de los EAU.

4. Los criterios para el DPD son m谩s restringidos y distintos

Es obligatorio designar un delegado de protecci贸n de datos cuando el tratamiento entra帽e un alto riesgo por el uso de nuevas tecnolog铆as o por el volumen, implique una evaluaci贸n sistem谩tica de datos sensibles, incluida la elaboraci贸n de perfiles, o implique un gran volumen de datos sensibles (art铆culo 10). El DPD puede ser un empleado o un proveedor externo, y no es necesario que est茅 establecido en los EAU.

5. La notificaci贸n de violaciones de seguridad a煤n no tiene un plazo fijo

El RGPD fija 72 horas. La PDPL exige notificar a la Oficina de Datos en cuanto se tenga conocimiento de una violaci贸n que pueda perjudicar la privacidad, la confidencialidad o la seguridad (art铆culo 9), y deja el procedimiento al Reglamento Ejecutivo. Hasta que se publique, la interpretaci贸n prudente es: en cuanto haya evaluado la violaci贸n.

6. Exclusiones sectoriales

Los datos de salud y los datos bancarios o crediticios regulados por su propia legislaci贸n quedan fuera de la PDPL. Las historias cl铆nicas de una cl铆nica, por ejemplo, tambi茅n est谩n sujetas a la Ley Federal n.潞 2 de 2019, que restringe el almacenamiento y el tratamiento de datos de salud fuera de los EAU.

7. Las zonas francas pueden quedar totalmente fuera del 谩mbito de aplicaci贸n

Las entidades de DIFC y ADGM se rigen por sus propias leyes de protecci贸n de datos. Una empresa con licencia all铆 no deber铆a utilizar en absoluto una pol铆tica basada en la PDPL, y mucho menos una basada en el RGPD.

Qu茅 hacer

Si tambi茅n presta servicios a residentes de la UE, es posible que deba cumplir ambos reg铆menes, y la v铆a m谩s sencilla es un aviso que aborde cada uno de forma expl铆cita. Si solo presta servicios en los EAU, sustituya el texto del RGPD por un aviso conforme a la PDPL. Nuestro kit genera uno a partir de sus respuestas, con sus finalidades, proveedores y bases jur铆dicas reales.

驴En qu茅 punto se encuentra su empresa respecto a PDPL?

Evaluaci贸n gratuita, unos 10 minutos, puntuaci贸n para cada 谩rea de la ley.

Iniciar la evaluaci贸n gratuita

Esta gu铆a es informaci贸n general, no asesoramiento jur铆dico.

PDPL frente a RGPD: 7 diferencias que invalidan una pol铆tica de privacidad copiada | Parendum