# ¿Qué países del Golfo tienen leyes de protección de datos y en qué se diferencian?

**Respuesta breve:** Cinco de los seis estados del CCG cuentan ahora con leyes integrales de protección de datos: Arabia Saudita, EAU, Baréin, Catar y Omán. Kuwait es la excepción, ya que adopta un enfoque sectorial en su lugar. Se diferencian principalmente en la rigurosidad del consentimiento, la preferencia por la localización de datos y el mecanismo de transferencia.

## El panorama regional

| Jurisdicción | Estado | Característica distintiva |
|---|---|---|
| **Arabia Saudita** | PDPL en vigor (plena vigencia sept. 2024) | Mayor preferencia por la localización; SCC aprobadas por la SDAIA |
| **EAU** | Decreto-Ley Federal 45/2021 | Bases lícitas similares al RGPD; el DIFC y el ADGM operan regímenes independientes |
| **Baréin** | En vigor desde 2019 | Fuertemente inspirada en el RGPD; alcance extraterritorial; aplicación madura |
| **Catar** | En vigor desde 2017 | La más antigua de la región; más centrada en el consentimiento |
| **Omán** | Plena vigencia el **5 de febrero de 2026** | Refleja los principios del RGPD; periodo de gracia por finalizar |
| **Kuwait** | Sin ley integral | Solo sectorial: regulación de la CITRA para telecomunicaciones y TI |

Estado al momento de redactar este documento; confirme con asesoría legal local.

## El eje más relevante

Dos variables diferencian estos regímenes en la práctica:

- **Rigurosidad del consentimiento.** Catar y Arabia Saudita se inclinan hacia un enfoque centrado en el consentimiento. Los EAU permiten un conjunto más amplio de bases lícitas, más cercano al RGPD.
- **Preferencia por la localización.** Arabia Saudita es la más estricta; los EAU y Catar adoptan un enfoque más basado en el riesgo y orientado a las salvaguardas.

## Por qué una sola arquitectura responde a las seis

Los regímenes discrepan en el mecanismo, pero coinciden en el fondo: recopilar lo mínimo, protegerlo y controlar hacia dónde se dirige.

Dado que Cyber Crucible nunca recopila claves, credenciales, tokens ni contenido, y puede operar en modo aislado (air-gapped) con cero telemetría saliente, la respuesta a "¿qué datos personales tiene este proveedor y hacia dónde van?" es breve en todos los casos. Cumplir con el régimen más estricto —Arabia Saudita— cubre el resto.

**Omán es la prioridad a corto plazo** para cualquiera que aún no haya revisado su infraestructura, dada la fecha de febrero de 2026.

> El detalle por país se encuentra en las **Guías de Cumplimiento por País**.