Parendum Compliance

PDPL

PDPL и GDPR: 7 различий, из-за которых скопированная политика конфиденциальности не работает

Обновлено 25 сентября 2026 г.

PDPL заимствует бóльшую часть терминологии из GDPR ЕС, поэтому повторное использование европейской политики конфиденциальности кажется удобным путём. Но этот путь ведёт к документу, который неверно описывает Ваше правовое положение. Ниже — самые важные различия.

1. Основания «законные интересы» не существует

Согласно GDPR законные интересы — самое распространённое правовое основание после договора. В PDPL аналога нет. Для обработки требуется согласие или одно из исключений, перечисленных в статье 4, например исполнение договора, выполнение юридической обязанности, обязательства в сфере трудовых отношений или установление правовых требований. Политика, в которой говорится «мы обрабатываем Ваши данные на основании наших законных интересов», ссылается на основание, которого не существует в законодательстве ОАЭ.

2. Другой регулятор

Жалобы направляются в Управление данных ОАЭ, а не в надзорный орган ЕС. В скопированной политике обычно указан не тот орган или не указан никакой.

3. Передача данных устроена иначе

Передача данных за пределы ОАЭ допускается в страны с надлежащим уровнем защиты (статья 22), а при его отсутствии — в особых случаях, например на основании договора, устанавливающего требования PDPL, или с явного согласия физического лица (статья 23). Стандартные договорные положения ЕС и решения о достаточности защиты не обеспечивают автоматически соответствие законодательству ОАЭ.

4. Критерии назначения DPO уже и отличаются

Инспектор по защите данных требуется, если обработка создаёт высокий риск из-за новых технологий или объёма, включает систематическую оценку чувствительных данных, в том числе профилирование, или затрагивает большой объём чувствительных данных (статья 10). DPO может быть сотрудником или внешним поставщиком услуг и не обязан находиться в ОАЭ.

5. Для уведомления об утечке пока нет фиксированного срока

GDPR устанавливает срок 72 часа. PDPL требует уведомлять Управление данных, как только стало известно об утечке, которая может нанести ущерб неприкосновенности частной жизни, конфиденциальности или безопасности (статья 9), а порядок оставляет на усмотрение Исполнительных положений. Пока они не опубликованы, безопасное толкование таково: как только Вы оценили утечку.

6. Отраслевые исключения

Данные о здоровье, а также банковские и кредитные данные, регулируемые собственным законодательством, не подпадают под действие PDPL. Например, медицинские карты пациентов клиники подпадают также под Федеральный закон № 2 от 2019 года, который ограничивает хранение и обработку данных о здоровье за пределами ОАЭ.

7. Свободные зоны могут полностью выпадать из сферы применения

Организации в DIFC и ADGM регулируются собственными законами о защите данных. Компания, имеющая лицензию там, вообще не должна использовать политику по PDPL, не говоря уже о политике по GDPR.

Что делать

Если Вы также обслуживаете резидентов ЕС, Вам может потребоваться соответствовать обоим режимам, и самый простой путь — уведомление, прямо учитывающее каждый из них. Если Вы обслуживаете только ОАЭ, замените текст по GDPR уведомлением по PDPL. Наш комплект формирует его на основе Ваших ответов — с Вашими реальными целями, поставщиками и правовыми основаниями.

Насколько Ваша компания соответствует PDPL?

Бесплатная оценка, около 10 минут, результат по каждой области закона.

Начать бесплатную оценку

Настоящее руководство носит общий информационный характер и не является юридической консультацией.

PDPL и GDPR: 7 различий, из-за которых скопированная политика конфиденциальности не работает | Parendum