Quais países do Golfo possuem leis de proteção de dados e em que aspectos elas diferem?
Resposta curta: Cinco dos seis estados do CCG (Conselho de Cooperação do Golfo) já possuem leis abrangentes de proteção de dados — Arábia Saudita, EAU, Bahrein, Catar e Omã. O Kuwait é a exceção, adotando uma abordagem setorial em vez disso. Elas diferem principalmente quanto ao rigor do consentimento, à preferência por localização de dados e ao mecanismo de transferência.
O panorama regional
| Jurisdição | Situação | Característica distintiva |
|---|---|---|
| Arábia Saudita | PDPL em vigor (plena vigência em setembro de 2024) | Preferência de localização mais forte; SCCs aprovadas pela SDAIA |
| EAU | Decreto-Lei Federal 45/2021 | Bases legais semelhantes ao GDPR; DIFC e ADGM operam regimes separados |
| Bahrein | Em vigor desde 2019 | Fortemente inspirada no GDPR; alcance extraterritorial; aplicação madura |
| Catar | Em vigor desde 2017 | A mais antiga da região; mais centrada no consentimento |
| Omã | Plena vigência em 5 de fevereiro de 2026 | Reflete os princípios do GDPR; período de transição em vias de encerramento |
| Kuwait | Sem lei abrangente | Apenas setorial — regulamentação da CITRA para telecomunicações e TI |
Situação no momento da redação; confirme com assessoria jurídica local.
O eixo mais relevante
Duas variáveis diferenciam esses regimes na prática:
- Rigor do consentimento. Catar e Arábia Saudita tendem a ser mais centrados no consentimento. Os EAU permitem um conjunto mais amplo de bases legais, aproximando-se do GDPR.
- Preferência de localização. A Arábia Saudita é a mais rigorosa; os EAU e o Catar adotam uma abordagem mais baseada em risco e orientada a salvaguardas.
Por que uma única arquitetura responde a todos os seis
Os regimes divergem quanto ao mecanismo, mas convergem quanto à essência: coletar o mínimo, protegê-lo e controlar para onde ele vai.
Como o Cyber Crucible nunca coleta chaves, credenciais, tokens ou conteúdo, e pode operar em modo air-gapped com telemetria de saída zero, a resposta para "quais dados pessoais este fornecedor mantém e para onde eles vão?" é breve em todos eles. Atender ao regime mais rigoroso — a Arábia Saudita — cobre os demais.
Omã é a prioridade de curto prazo para quem ainda não revisou sua pilha tecnológica, considerando a data de fevereiro de 2026.
O detalhamento por país está disponível nos Guias de Conformidade por País.