Короткий ответ. Закон о персональных данных ОАЭ действует с января 2022 года и распространяется на любого, кто обрабатывает данные людей в стране, где бы он сам ни находился. Статьи 22 и 23 разрешают передачу за пределы страны только при достаточном уровне защиты в юрисдикции назначения либо при наличии договорных гарантий. Списка таких юрисдикций до сих пор нет. Полный комплаенс требуется к 1 января 2027 года.
Сразу оговорка: это не юридическая консультация. Сроки, статус регламентов и всё, что зависит от вашей конкретной структуры, проверяйте у юриста.
Сотрудник выгрузил список клиентов и вставил его в чат, чтобы отсортировать по дате визы. В списке копии паспортов, номера Emirates ID и сведения об учредителях.
Под какой закон вы попадаете?
Под федеральный закон о персональных данных. И попадаете почти наверняка.
Это Федеральный декрет-закон № 45 от 2021 года, он вступил в силу 2 января 2022 года, а применяет его UAE Data Office, федеральный регулятор по персональным данным. Закон экстерриториальный: под него попадает и компания без офиса в стране, если она обрабатывает данные людей, находящихся в ОАЭ. Регистрация в другой юрисдикции от него не спасает.
Часть данных выведена из-под него и живёт по своим правилам: государственные данные, данные силовых и судебных органов, медицинские и банковские сведения. Для компании корпоративных услуг это мало что меняет: копии паспортов, визовые сведения и контакты учредителей остаются под действием закона.
Полный комплаенс требуется к 1 января 2027 года. До этого срока меньше полутора лет.
Здесь же честная неопределённость, о которой стоит знать до разговора с юристом. Источники расходятся в том, изданы ли исполнительные регламенты к закону: часть ссылается на постановление Кабинета министров ОАЭ № 33 от 2024 года (Cabinet Resolution), часть по состоянию на сентябрь 2026 года утверждает, что регламентов нет. От этого зависят механика передачи и шкала штрафов, поэтому конкретные суммы мы здесь не называем. Вывод для вас один в любом случае: перечень данных нужно составлять уже сейчас, а сроки уточнять у юриста.
Что считается передачей за границу?
Больше, чем кажется. Финансовые свободные зоны DIFC и ADGM для материковой части тоже заграница.
Статьи 22 и 23 дают два законных основания. Первое: UAE Data Office признал, что страна назначения обеспечивает адекватный уровень защиты. Второе: есть договорные гарантии или явное согласие человека. Финальный список адекватных юрисдикций не опубликован. На практике компании опираются на второе основание.
Дальше начинается то, о чём почти никто не думает. Материковая часть, DIFC и ADGM юридически отдельные юрисдикции друг для друга, и передача данных между ними считается трансграничной. Согласно обзору юридического справочника Chambers за 2026 год, механика именно этой передачи ещё дорабатывается, но сам статус передачи от этого не меняется.
| Что делает сотрудник | Куда уходят данные | Попадает под статьи 22–23 |
|---|---|---|
| Вставляет список в публичный чат | на серверы поставщика, обычно вне ОАЭ | да |
| Подключает расширение к рабочей почте | туда же, плюс постоянный доступ | да |
| Отправляет файл партнёру в DIFC | в другую юрисдикцию | да |
| Загружает в сервис с хостингом в ОАЭ | остаётся в стране | нет |
Последняя строка объясняет, почему в регионе растёт спрос на локальное размещение. Дело не в моде на суверенность, а в том, что эта строка единственная, где основание не требуется.
Что меняет использование ИИ?
Добавляет два обязательства, которых не было, пока данные просто лежали в папке.
Первое. У человека есть право возразить против решения, принятого в результате автоматизированной обработки без участия человека. Если ваша система сама отклоняет заявки, сортирует клиентов по приоритету или считает риск, это право уже работает. Значит, у вас должен быть человек, к которому можно обратиться с возражением, и понятный способ до него дойти.
Второе. Для обработки с высоким риском закон требует оценки воздействия, и новые технологии названы в числе оснований считать обработку высокорисковой. Отдельного перечня «вот это высокий риск» нет, и это ещё один вопрос к юристу.
В DIFC с января 2026 года действует Regulation 10, документ об автономных и полуавтономных системах. Это первый в регионе нормативный акт про такие системы. Если вы вне DIFC, он вам не адресован. Читать его всё равно полезно: он показывает, как регулятор трактует автономность, и с большой вероятностью федеральное регулирование пойдёт в ту же сторону.
Что сделать до января 2027?
Четыре шага, и все выполнимы без юриста в штате.
- Составьте перечень. Какие персональные данные вы храните, где они лежат, у кого есть доступ. Без этого списка ни один следующий шаг не имеет смысла, а юрист начнёт разговор ровно с него.
- Разделите данные на две части. Те, что можно отдавать наружу после обезличивания, и те, что нельзя отдавать вообще. Копия паспорта и номер Emirates ID во второй части.
- Проверьте настройки сервисов. У большинства поставщиков обучение на ваших данных отключается в настройках рабочего тарифа, а на бесплатном тарифе не отключается никак. Это разница между нарушением и его отсутствием, и цена вопроса одна галочка.
- Найдите, что уже подключено. Расширения в рабочей почте, личные подписки сотрудников, сценарии автоматизации, настроенные без вас. Как это искать, мы разбирали в статье о том, кто в вашей компании уже подключил ИИ.
Граница, за которой нужен юрист, проходит здесь: как только вы понимаете, что именно и куда у вас уходит, дальше идут вопросы о формулировках согласия, договорных гарантиях и структуре группы. Это его работа, и идти к нему с готовым перечнем в разы дешевле, чем без него.
Про согласие на рассылки по базе мы писали отдельно: там разобран соседний вопрос того же закона.
Мы настраиваем приём и обработку заявок так, чтобы клиентские данные не покидали контур без решения человека. Как это устроено, описано на странице приёма заявок. Но начать стоит не с нас, а с перечня: он занимает вечер и после него разговор с юристом становится коротким.
Данил Иванов
Основатель KAIVIX
Строит AI-системы для компаний в ОАЭ и за их пределами.