# Quais países do Golfo possuem leis de proteção de dados e em que aspectos elas diferem?

**Resposta curta:** Cinco dos seis estados do CCG (Conselho de Cooperação do Golfo) já possuem leis abrangentes de proteção de dados — Arábia Saudita, EAU, Bahrein, Catar e Omã. O Kuwait é a exceção, adotando uma abordagem setorial em vez disso. Elas diferem principalmente quanto ao rigor do consentimento, à preferência por localização de dados e ao mecanismo de transferência.

## O panorama regional

| Jurisdição | Situação | Característica distintiva |
|---|---|---|
| **Arábia Saudita** | PDPL em vigor (plena vigência em setembro de 2024) | Preferência de localização mais forte; SCCs aprovadas pela SDAIA |
| **EAU** | Decreto-Lei Federal 45/2021 | Bases legais semelhantes ao GDPR; DIFC e ADGM operam regimes separados |
| **Bahrein** | Em vigor desde 2019 | Fortemente inspirada no GDPR; alcance extraterritorial; aplicação madura |
| **Catar** | Em vigor desde 2017 | A mais antiga da região; mais centrada no consentimento |
| **Omã** | Plena vigência em **5 de fevereiro de 2026** | Reflete os princípios do GDPR; período de transição em vias de encerramento |
| **Kuwait** | Sem lei abrangente | Apenas setorial — regulamentação da CITRA para telecomunicações e TI |

Situação no momento da redação; confirme com assessoria jurídica local.

## O eixo mais relevante

Duas variáveis diferenciam esses regimes na prática:

- **Rigor do consentimento.** Catar e Arábia Saudita tendem a ser mais centrados no consentimento. Os EAU permitem um conjunto mais amplo de bases legais, aproximando-se do GDPR.
- **Preferência de localização.** A Arábia Saudita é a mais rigorosa; os EAU e o Catar adotam uma abordagem mais baseada em risco e orientada a salvaguardas.

## Por que uma única arquitetura responde a todos os seis

Os regimes divergem quanto ao mecanismo, mas convergem quanto à essência: coletar o mínimo, protegê-lo e controlar para onde ele vai.

Como o Cyber Crucible nunca coleta chaves, credenciais, tokens ou conteúdo, e pode operar em modo air-gapped com telemetria de saída zero, a resposta para "quais dados pessoais este fornecedor mantém e para onde eles vão?" é breve em todos eles. Atender ao regime mais rigoroso — a Arábia Saudita — cobre os demais.

**Omã é a prioridade de curto prazo** para quem ainda não revisou sua pilha tecnológica, considerando a data de fevereiro de 2026.

> O detalhamento por país está disponível nos **Guias de Conformidade por País**.