O marco legal
A Arábia Saudita regula dados pessoais por meio da Lei de Proteção de Dados Pessoais (PDPL), de 2021, supervisionada pela Autoridade Saudita de Dados e Inteligência Artificial.
Para anunciantes, a postura de consentimento é o que mais importa, e a Arábia Saudita está no bloco opt-in, em que rastreamento e contato exigem permissão prévia.
Principais instrumentos
Lei de Proteção de Dados Pessoais (PDPL), alterada em 2023
A Arábia Saudita opera o regime mais relevante do Golfo. A PDPL entrou em pleno vigor em 14 de setembro de 2023, seu período de carência para fiscalização terminou em 14 de setembro de 2024, e desde então a SDAIA publicou regras de registro, de encarregado de proteção de dados e de transferência. Em janeiro de 2026, seus comitês de infrações anunciaram as primeiras 48 decisões de fiscalização, incluindo sanções por mensagens de marketing enviadas sem consentimento. O marketing exige consentimento e uma opção de opt-out funcional, e o marketing com dados sensíveis é proibido terminantemente.
Marketing e publicidade
O consentimento é a base padrão; as emendas de 2023 abriram espaço para o legítimo interesse em dados não sensíveis, mas, na prática, o marketing direto exige consentimento e uma opção de opt-out em cada mensagem. A maioria das decisões de canal aqui decorre dessa regra de consentimento.
Transferências internacionais
Os regulamentos de transferência (2024) permitem transferências baseadas em adequação, salvaguardas (SCCs, BCRs, certificação) e avaliações de risco; a SDAIA ainda não publicou uma lista de países adequados, de modo que as salvaguardas fazem a maior parte do trabalho.
Fiscalização e sanções
Multas de até SAR 5 mi (dobradas em caso de reincidência), exposição criminal por divulgação de dados sensíveis, além de poderes corretivos da SDAIA.