PDPL
La PDPL de los EAU en 2026: qu茅 se aplica ya a su empresa y qu茅 sigue pendiente
Actualizado el 25 de septiembre de 2026
La Ley de Protecci贸n de Datos Personales de los EAU, el Decreto-ley federal n.潞 45 de 2021 (la PDPL), entr贸 en vigor el 2 de enero de 2022. Casi cinco a帽os despu茅s, muchas empresas siguen trat谩ndola como algo que empezar谩 m谩s adelante. Eso es verdad a medias, y la mitad falsa es la que sale cara.
Qu茅 est谩 ya en vigor
La propia ley. Sus obligaciones est谩n recogidas en el decreto-ley y se aplican hoy: tratamiento solo con consentimiento o al amparo de una de las excepciones del art铆culo 4, transparencia ante las personas, derechos de los interesados (art铆culos 13 a 18), medidas de seguridad (art铆culo 20), notificaci贸n de violaciones de seguridad a la Oficina de Datos de los EAU (art铆culo 9), evaluaciones de impacto para tratamientos de alto riesgo (art铆culo 21) y restricciones a las transferencias fuera de los EAU (art铆culos 22 y 23).
Qu茅 sigue pendiente
El Reglamento Ejecutivo, que desarrolla los detalles: los plazos exactos para notificar violaciones de seguridad y para responder a solicitudes, el procedimiento para las transferencias transfronterizas y los pormenores de la designaci贸n del DPD. En el momento de redactar este texto no se ha publicado en el portal legislativo de los EAU.
Sanciones. El art铆culo 26 deja la lista de infracciones y multas administrativas a una decisi贸n del Consejo de Ministros, que tampoco se ha dictado. Las cifras que pueda ver citadas en internet, como plazos concretos en 2027 o multas de varios millones de d铆rhams, no proceden de ning煤n texto legal publicado.
Por qu茅 esperar sigue siendo un mal plan
- El periodo de adaptaci贸n es corto. El art铆culo 29 concede a las organizaciones un plazo limitado para cumplir tras la publicaci贸n del Reglamento Ejecutivo. Elaborar desde cero un registro de actividades de tratamiento, pol铆ticas y procedimientos lleva a la mayor铆a de las peque帽as empresas m谩s tiempo que eso.
- Sus clientes no est谩n esperando. Las grandes empresas, los bancos y las entidades p煤blicas ya incluyen preguntas sobre la PDPL en el alta de proveedores. La falta de un aviso de privacidad o de un procedimiento ante violaciones de seguridad puede bloquear hoy un contrato, con independencia de que la ley se est茅 aplicando.
- El trabajo no cambia mucho. El Reglamento a帽adir谩 detalle, no principios nuevos. Un registro de actividades de tratamiento, un aviso de privacidad correcto, contratos con proveedores y un plan ante violaciones de seguridad son necesarios con cualquier versi贸n de las normas.
A qui茅n se aplica
La PDPL se aplica al tratamiento de datos personales de cualquier persona que resida o desarrolle actividades en los EAU, por parte de responsables y encargados del tratamiento establecidos en los EAU y de quienes, desde el extranjero, traten dichos datos. No se aplica a las entidades de zonas francas con su propia ley de protecci贸n de datos, en particular DIFC y ADGM, ni a determinados datos p煤blicos, y se remite a la legislaci贸n espec铆fica en materia de datos de salud y bancarios.
Un punto de partida pr谩ctico
Empiece por averiguar en qu茅 punto se encuentra. Nuestra evaluaci贸n gratuita dura unos diez minutos, punt煤a doce 谩reas de la ley y le indica cu谩ntas deficiencias tiene y su gravedad, antes de que gaste nada.
驴En qu茅 punto se encuentra su empresa respecto a PDPL?
Evaluaci贸n gratuita, unos 10 minutos, puntuaci贸n para cada 谩rea de la ley.
Iniciar la evaluaci贸n gratuitaEsta gu铆a es informaci贸n general, no asesoramiento jur铆dico.