PDPL
PDPL et RGPD : 7 différences qui rendent caduque une politique de confidentialité recopiée
Mis à jour le 25 septembre 2026
Le PDPL emprunte une grande partie de son vocabulaire au RGPD de l'UE ; réutiliser une politique de confidentialité européenne semble donc être un raccourci. C'est un raccourci vers un document qui décrit mal votre situation juridique. Voici les différences les plus importantes.
1. Il n'existe pas de base « intérêts légitimes »
Dans le RGPD, l'intérêt légitime est la base juridique la plus utilisée après le contrat. Le PDPL n'a pas d'équivalent. Le traitement nécessite le consentement ou l'une des exceptions énumérées à l'article 4, comme l'exécution d'un contrat, le respect d'une obligation légale, les obligations liées à l'emploi ou la constatation de droits en justice. Une politique qui indique « nous traitons vos données sur la base de notre intérêt légitime » invoque une base qui n'existe pas en droit des EAU.
2. Un autre régulateur
Les réclamations sont adressées au Bureau des données des EAU, et non à une autorité de contrôle de l'UE. Une politique recopiée mentionne généralement la mauvaise autorité, voire aucune.
3. Les transferts fonctionnent différemment
Les transferts hors des EAU sont autorisés vers des pays offrant une protection adéquate (article 22) ou, à défaut, dans des cas précis, par exemple en vertu d'un contrat imposant les exigences du PDPL, ou avec le consentement explicite de la personne (article 23). Les clauses contractuelles types de l'UE et les décisions d'adéquation ne satisfont pas automatiquement au droit des EAU.
4. Les critères de désignation du DPO sont plus restreints et différents
Un délégué à la protection des données est obligatoire lorsque le traitement présente un risque élevé en raison d'une nouvelle technologie ou du volume, implique une évaluation systématique de données sensibles, y compris le profilage, ou porte sur un volume important de données sensibles (article 10). Le DPO peut être un salarié ou un prestataire externe, et n'a pas besoin d'être établi aux EAU.
5. La notification des violations n'a pas encore de délai fixe
Le RGPD fixe un délai de 72 heures. Le PDPL impose de notifier le Bureau des données dès que l'on a connaissance d'une violation susceptible de porter atteinte à la vie privée, à la confidentialité ou à la sécurité (article 9), et renvoie la procédure au règlement d'application. En attendant sa publication, la lecture prudente est : dès que vous avez évalué la violation.
6. Exclusions sectorielles
Les données de santé et les données bancaires ou de crédit régies par leur propre législation ne relèvent pas du PDPL. Les dossiers des patients d'une clinique, par exemple, sont également soumis à la loi fédérale n° 2 de 2019, qui restreint le stockage et le traitement des données de santé hors des EAU.
7. Les zones franches peuvent être entièrement hors du champ d'application
Les entités du DIFC et de l'ADGM sont régies par leurs propres lois sur la protection des données. Une société titulaire d'une licence dans ces zones ne devrait pas utiliser de politique PDPL, et encore moins une politique RGPD.
Que faire
Si vous servez également des résidents de l'UE, vous devrez peut-être satisfaire aux deux régimes, et le plus simple est une politique qui traite explicitement de chacun. Si vous ne servez que les EAU, remplacez le texte RGPD par une politique PDPL. Notre kit en génère une à partir de vos réponses, avec vos finalités, vos prestataires et vos bases juridiques réels.
Où en est votre société au regard de PDPL ?
Évaluation gratuite, environ 10 minutes, un score pour chaque domaine de la loi.
Commencer l'évaluation gratuiteCe guide fournit des informations générales et ne constitue pas un conseil juridique.