PDPL
Le PDPL des EAU en 2026 : ce qui s'applique déjà à votre entreprise, et ce qui reste en attente
Mis à jour le 25 septembre 2026
La loi des EAU sur la protection des données personnelles, le décret-loi fédéral n° 45 de 2021 (le PDPL), est entrée en vigueur le 2 janvier 2022. Près de cinq ans plus tard, de nombreuses entreprises la considèrent encore comme quelque chose qui commencera plus tard. C'est à moitié vrai, et la moitié fausse est celle qui coûte cher.
Ce qui est déjà en vigueur
La loi elle-même. Ses obligations sont inscrites dans le décret-loi et s'appliquent dès aujourd'hui : traitement uniquement avec consentement ou au titre de l'une des exceptions de l'article 4, transparence envers les personnes, droits des personnes concernées (articles 13 à 18), mesures de sécurité (article 20), notification des violations au Bureau des données des EAU (article 9), analyses d'impact pour les traitements à haut risque (article 21) et restrictions des transferts hors des EAU (articles 22 et 23).
Ce qui reste en attente
Le règlement d'application, qui précise les détails : délais exacts de notification des violations et de réponse aux demandes, procédure applicable aux transferts transfrontaliers et modalités de désignation du DPO. À la date de rédaction, il n'a pas été publié sur le portail législatif des EAU.
Les sanctions. L'article 26 renvoie la liste des infractions et des amendes administratives à une décision du Conseil des ministres, qui n'a pas non plus été adoptée. Les chiffres que vous pouvez voir cités en ligne, comme des échéances précises en 2027 ou des amendes de plusieurs millions de dirhams, ne proviennent d'aucun texte juridique publié.
Pourquoi attendre reste une mauvaise stratégie
- La période d'adaptation est courte. L'article 29 accorde aux organisations un délai limité pour se mettre en conformité après la publication du règlement d'application. Constituer à partir de rien un registre des traitements, des politiques et des procédures prend plus de temps que cela à la plupart des petites entreprises.
- Vos clients n'attendent pas. Les grandes entreprises, les banques et les entités publiques incluent déjà des questions sur le PDPL dans le référencement de leurs fournisseurs. L'absence de politique de confidentialité ou de procédure en cas de violation peut bloquer un contrat dès aujourd'hui, indépendamment des contrôles.
- Le travail ne change pas beaucoup. Le règlement ajoutera des détails, pas de nouveaux principes. Un registre des traitements, une politique de confidentialité correcte, des contrats avec les fournisseurs et un plan de réponse aux violations sont nécessaires quelle que soit la version des règles.
À qui il s'applique
Le PDPL s'applique au traitement des données personnelles de toute personne résidant ou exerçant une activité aux EAU, par les responsables du traitement et les sous-traitants établis aux EAU et par ceux qui, à l'étranger, traitent ces données. Il ne s'applique pas aux entités des zones franches dotées de leur propre loi sur la protection des données, notamment le DIFC et l'ADGM, ni à certaines données publiques, et il renvoie à une législation spécifique pour les données de santé et bancaires.
Un point de départ pratique
Commencez par faire le point. Notre évaluation gratuite prend environ dix minutes, note douze domaines de la loi et vous indique combien d'écarts vous avez et leur gravité, avant de dépenser quoi que ce soit.
Où en est votre société au regard de PDPL ?
Évaluation gratuite, environ 10 minutes, un score pour chaque domaine de la loi.
Commencer l'évaluation gratuiteCe guide fournit des informations générales et ne constitue pas un conseil juridique.