Skip to main content

Erfüllt Cyber Crucible das saudi-arabische PDPL?

Kurze Antwort: Cyber Crucible hat seine Betriebsabläufe im Hinblick auf das saudi-arabische Personal Data Protection Law (PDPL) überprüft, verwendet von der SDAIA genehmigte Standardvertragsklauseln für jede Übermittlung personenbezogener Daten saudi-arabischen Ursprungs und kann vollständig innerhalb des Königreichs ohne jeglichen grenzüberschreitenden Datenfluss eingesetzt werden. Es werden ausschließlich System- und Sicherheitstelemetriedaten erfasst — niemals Dateiinhalte, Dokumente, E-Mails oder Kommunikation.

Was das Gesetz vorschreibt

Das PDPL trat am 14. September 2023 in Kraft, mit einer Übergangsfrist bis zum 14. September 2024. Saudi-Arabien verfügt über eine der strengsten Lokalisierungspräferenzen im Golfraum, und die Saudi Data & AI Authority (SDAIA) fungiert als Aufsichtsbehörde. Übermittlungen aus dem Königreich hinaus erfordern eine anerkannte Schutzmaßnahme sowie in den meisten Fällen eine Transfer Risk Assessment (Risikobewertung der Übermittlung).

Was hier konkret gilt

  • Von der SDAIA vorab genehmigte SCCs werden für jede Übermittlung personenbezogener Daten saudi-arabischen Ursprungs in die Vereinigten Staaten verwendet, unverändert übernommen — abgesehen von erforderlichen Feldern — und auf jeden weiteren Unterauftragsverarbeiter ausgeweitet.
  • Eine Transfer Risk Assessment wurde gemäß den strukturierten Vorgaben der SDAIA durchgeführt — Datenflüsse, Rechtsordnung des Bestimmungslandes, Kontrollen, Restrisiko, dokumentierte Minderungsmaßnahmen.
  • Rolle als Auftragsverarbeiter — Cyber Crucible tritt in der Regel als Auftragsverarbeiter im Rahmen einer schriftlichen Vereinbarung zur Auftragsverarbeitung (DPA) auf; der saudi-arabische Kunde ist der Verantwortliche.
  • Örtlicher Vertreter nach Artikel 33 — als Auftragsverarbeiter liegt diese Pflicht bei Ihnen als Verantwortlichem.

Der sauberste Weg

Angesichts der Lokalisierungspräferenz ist die vollständig On-Premises betriebene, luftisolierte (air-gapped) Bereitstellung die stärkste Lösung: die gesamte Backend-Verwaltung erfolgt innerhalb Ihrer eigenen physisch gesicherten Racks, ohne ausgehende Telemetriedaten. Wo nichts die Grenze überschreitet, entstehen keine Übermittlungspflichten.

SCCs und die TRA sind über dpo@cybercrucible.com erhältlich. Stand zum Zeitpunkt der Erstellung — bitte aktuelle Anforderungen mit lokalem Rechtsbeistand bestätigen.