El marco normativo
Arabia Saudita regula los datos personales mediante la Ley de Protección de Datos Personales (PDPL), que data de 2021 y está supervisada por la Autoridad Saudita de Datos e Inteligencia Artificial.
Para los anunciantes, lo que más importa es la postura de consentimiento, y Arabia Saudita se ubica en el bloque de opt-in, donde el rastreo y los contactos publicitarios requieren permiso previo.
Instrumentos clave
Ley de Protección de Datos Personales (PDPL), modificada en 2023
Arabia Saudita tiene el régimen más importante del Golfo. La PDPL entró en pleno vigor el 14 de septiembre de 2023, su período de gracia para el cumplimiento terminó el 14 de septiembre de 2024, y desde entonces la SDAIA ha publicado reglas de registro, DPO y transferencias. En enero de 2026, sus comités de infracciones anunciaron sus primeras 48 resoluciones sancionadoras, incluidas sanciones por mensajes de marketing enviados sin consentimiento. El marketing exige consentimiento y un mecanismo de exclusión (opt-out) que funcione, y el marketing con datos sensibles está prohibido de forma absoluta.
Marketing y publicidad
El consentimiento es la base predeterminada; las enmiendas de 2023 abrieron espacio al interés legítimo para datos no sensibles, pero en la práctica el marketing directo exige consentimiento más una opción de exclusión (opt-out) en cada mensaje. La mayoría de las decisiones de canal en este mercado se derivan de esa regla de consentimiento.
Transferencias internacionales
El reglamento de transferencias (2024) permite transferencias basadas en adecuación, garantías (SCC, BCR, certificación) y evaluaciones de riesgo; la SDAIA no ha publicado una lista de países adecuados, por lo que las garantías hacen la mayor parte del trabajo.
Aplicación y sanciones
Multas de hasta SAR 5 millones (que se duplican en caso de reincidencia), exposición a responsabilidad penal por la divulgación de datos sensibles, además de facultades correctivas de la SDAIA.