# Erfüllt Cyber Crucible das saudi-arabische PDPL?

**Kurze Antwort:** Cyber Crucible hat seine Betriebsabläufe im Hinblick auf das saudi-arabische Personal Data Protection Law (PDPL) überprüft, verwendet von der SDAIA genehmigte Standardvertragsklauseln für jede Übermittlung personenbezogener Daten saudi-arabischen Ursprungs und kann vollständig innerhalb des Königreichs ohne jeglichen grenzüberschreitenden Datenfluss eingesetzt werden. Es werden ausschließlich System- und Sicherheitstelemetriedaten erfasst — niemals Dateiinhalte, Dokumente, E-Mails oder Kommunikation.

## Was das Gesetz vorschreibt

Das PDPL trat am 14. September 2023 in Kraft, mit einer Übergangsfrist bis zum 14. September 2024. Saudi-Arabien verfügt über eine der strengsten Lokalisierungspräferenzen im Golfraum, und die Saudi Data & AI Authority (SDAIA) fungiert als Aufsichtsbehörde. Übermittlungen aus dem Königreich hinaus erfordern eine anerkannte Schutzmaßnahme sowie in den meisten Fällen eine Transfer Risk Assessment (Risikobewertung der Übermittlung).

## Was hier konkret gilt

- **Von der SDAIA vorab genehmigte SCCs** werden für jede Übermittlung personenbezogener Daten saudi-arabischen Ursprungs in die Vereinigten Staaten verwendet, unverändert übernommen — abgesehen von erforderlichen Feldern — und auf jeden weiteren Unterauftragsverarbeiter ausgeweitet.
- **Eine Transfer Risk Assessment** wurde gemäß den strukturierten Vorgaben der SDAIA durchgeführt — Datenflüsse, Rechtsordnung des Bestimmungslandes, Kontrollen, Restrisiko, dokumentierte Minderungsmaßnahmen.
- **Rolle als Auftragsverarbeiter** — Cyber Crucible tritt in der Regel als Auftragsverarbeiter im Rahmen einer schriftlichen Vereinbarung zur Auftragsverarbeitung (DPA) auf; der saudi-arabische Kunde ist der Verantwortliche.
- **Örtlicher Vertreter nach Artikel 33** — als Auftragsverarbeiter liegt diese Pflicht bei Ihnen als Verantwortlichem.

## Der sauberste Weg

Angesichts der Lokalisierungspräferenz ist die vollständig On-Premises betriebene, luftisolierte (air-gapped) Bereitstellung die stärkste Lösung: die gesamte Backend-Verwaltung erfolgt innerhalb Ihrer eigenen physisch gesicherten Racks, ohne ausgehende Telemetriedaten. Wo nichts die Grenze überschreitet, entstehen keine Übermittlungspflichten.

> SCCs und die TRA sind über **dpo@cybercrucible.com** erhältlich. Stand zum Zeitpunkt der Erstellung — bitte aktuelle Anforderungen mit lokalem Rechtsbeistand bestätigen.