Erfüllt Cyber Crucible das saudi-arabische PDPL?
Kurze Antwort: Cyber Crucible hat seine Betriebsabläufe im Hinblick auf das saudi-arabische Personal Data Protection Law (PDPL) überprüft, verwendet von der SDAIA genehmigte Standardvertragsklauseln für jede Übermittlung personenbezogener Daten saudi-arabischen Ursprungs und kann vollständig innerhalb des Königreichs ohne jeglichen grenzüberschreitenden Datenfluss eingesetzt werden. Es werden ausschließlich System- und Sicherheitstelemetriedaten erfasst — niemals Dateiinhalte, Dokumente, E-Mails oder Kommunikation.
Was das Gesetz vorschreibt
Das PDPL trat am 14. September 2023 in Kraft, mit einer Übergangsfrist bis zum 14. September 2024. Saudi-Arabien verfügt über eine der strengsten Lokalisierungspräferenzen im Golfraum, und die Saudi Data & AI Authority (SDAIA) fungiert als Aufsichtsbehörde. Übermittlungen aus dem Königreich hinaus erfordern eine anerkannte Schutzmaßnahme sowie in den meisten Fällen eine Transfer Risk Assessment (Risikobewertung der Übermittlung).
Was hier konkret gilt
- Von der SDAIA vorab genehmigte SCCs werden für jede Übermittlung personenbezogener Daten saudi-arabischen Ursprungs in die Vereinigten Staaten verwendet, unverändert übernommen — abgesehen von erforderlichen Feldern — und auf jeden weiteren Unterauftragsverarbeiter ausgeweitet.
- Eine Transfer Risk Assessment wurde gemäß den strukturierten Vorgaben der SDAIA durchgeführt — Datenflüsse, Rechtsordnung des Bestimmungslandes, Kontrollen, Restrisiko, dokumentierte Minderungsmaßnahmen.
- Rolle als Auftragsverarbeiter — Cyber Crucible tritt in der Regel als Auftragsverarbeiter im Rahmen einer schriftlichen Vereinbarung zur Auftragsverarbeitung (DPA) auf; der saudi-arabische Kunde ist der Verantwortliche.
- Örtlicher Vertreter nach Artikel 33 — als Auftragsverarbeiter liegt diese Pflicht bei Ihnen als Verantwortlichem.
Der sauberste Weg
Angesichts der Lokalisierungspräferenz ist die vollständig On-Premises betriebene, luftisolierte (air-gapped) Bereitstellung die stärkste Lösung: die gesamte Backend-Verwaltung erfolgt innerhalb Ihrer eigenen physisch gesicherten Racks, ohne ausgehende Telemetriedaten. Wo nichts die Grenze überschreitet, entstehen keine Übermittlungspflichten.
SCCs und die TRA sind über dpo@cybercrucible.com erhältlich. Stand zum Zeitpunkt der Erstellung — bitte aktuelle Anforderungen mit lokalem Rechtsbeistand bestätigen.