Skip to content
UAE Free Zone Finder logo UAE Free Zone Finder Company setup specialists

Требование к должностному лицу по защите данных для компаний свободной зоны ОАЭ 2026: кому нужен такой специалист и как его зарегистрировать

September 1, 2026 Updated September 1, 2026 Reviewed by UAE Free Zone Finder setup team 1 min read
Требование к должностному лицу по защите данных для компаний свободной зоны ОАЭ 2026: кому нужен такой специалист и как его зарегистрировать
Быстрый ответ: Нужно ли компании в свободной зоне ОАЭ назначать Офицера по защите данных (DPO), зависит от её юрисдикции и характера обработки персональных данных. Компании в свободных зонах, подпадающих под действие федерального PDPL, должны назначить DPO, если они занимаются обработкой высокого риска, систематическим профилированием или масштабной обработкой чувствительных данных, в то время как компании в DIFC и ADGM следуют своим отдельным законодатeльным триггерам. Правильный выбор юрисдикции в первую очередь имеет решающее значение, поскольку три режима называют разных регуляторов и разные правила.

Нужен ли компании в свободной зоне ОАЭ Офицер по защите данных?

Нет универсального правила, требующего от каждой компании в свободной зоне назначать DPO при регистрации. Обязательность назначения зависит от двух факторов: какого закона о защите данных применяется к вашей свободной зоне и пересекают ли ваши действия по обработке данные конкретные юридические триггеры этого закона.

Распространённое заблуждение состоит в том, что статус свободной зоны освобождает компанию от наземного закона о конфиденциальности. Это не так. Компании в свободных зонах подпадают под действие федерального закона о защите данных, если только их свободная зона не имеет собственного отдельного законодательства о защите данных. Поставщики SaaS, платформы электронной коммерции, рекрутинговые агентства, компании в сфере здравоохранения и финтех-стартапы, работающие в свободных зонах, часто обнаруживают, что им юридически необходимо назначить DPO, как только их обработка превышает соответствующий порог.

Даже если назначение не является обязательным, многие компании в свободных зонах всё равно назначают внутреннего руководителя по конфиденциальности — корпоративные клиенты, платёжные шлюзы и соглашения о трансграничном обмене данными всё чаще требуют доказательства наличия специализированного управления данными перед подписанием контракта.

Какой закон ОАЭ о защите данных применяется к вашей компании в свободной зоне?

В ОАЭ действует двухуровневая система защиты данных: федеральный закон, охватывающий подавляющее большинство свободных зон, и два независимых режима, применимых только в двух конкретных финансовых свободных зонах.

Федеральный PDPL охватывает все свободные зоны, кроме DIFC и ADGM

Базовый закон о конфиденциальности — Федеральный указ-Закон № 45 от 2021 года о защите персональных данных («PDPL»), изданный 20 сентября 2021 года и действующий с 2 января 2022 года. Его регулятор в законе называется «Бюро» — на практике это UAE Data Office. Согласно статье 2(1) PDPL применяется к обработке персональных данных любого субъекта данных, проживающего или имеющего место ведения бизнеса в ОАЭ, а также к любому контроллеру или процессору, находящемуся внутри или за пределами ОАЭ, который обрабатывает такие данные.

Статья 2(2)(g) исключает «компании и учреждения, расположенные в свободных зонах страны, которые имеют специальные законодательные акты в отношении защиты персональных данных». Только две свободные зоны ОАЭ действительно имеют собственный закон о защите данных: Dubai International Financial Centre (DIFC) и Abu Dhabi Global Market (ADGM). Все остальные свободные зоны — JAFZA, DMCC, IFZA, Meydan, RAKEZ, SHAMS, SPC Free Zone, Fujairah Creative City, а также свободные зоны Шарджи/Аджмана — полностью подпадают под действие федерального PDPL, точно так же, как компании на материке.

DIFC и ADGM используют собственные отдельные режимы защиты данных

Компании DIFC регулируются законом DIFC № 5 от 2020 года (закон о защите данных DIFC), который применяется комиссаром по защите данных DIFC. Компании ADGM работают в соответствии с ADGM Data Protection Regulations 2021 («DPR 2021»), контролируемыми комиссаром по защите данных ADGM в Office of Data Protection. Оба режима устанавливают собственные, отдельные правила назначения DPO, уведомления и оценки обработки — не следует предполагать, что ответ PDPL применим внутри любого из центров.

Режим защиты данных Регулирующий закон Регулятор Какие свободные зоны охватывает
Federal PDPL Federal Decree-Law No. 45 of 2021 The Bureau (UAE Data Office) DMCC, JAFZA, IFZA, Meydan, RAKEZ, SHAMS, SPC Free Zone, Fujairah Creative City, свободные зоны Шарджи/Аджмана и все остальные нефинансовые свободные зоны.
DIFC Regime DIFC Law No. 5 of 2020 Commissioner of Data Protection (DIFC) Только Dubai International Financial Centre.
ADGM Regime ADGM Data Protection Regulations 2021 Commissioner of Data Protection (ADGM Office of Data Protection) Только Abu Dhabi Global Market.

Когда компания в свободной зоне должна назначить DPO в соответствии с федеральным PDPL?

Для компаний в свободных зонах, подпадающих под действие федерального PDPL — среди них DMCC, JAFZA и RAKEZ — триггер назначения изложен в статье 10.

Три законодательно установленных триггера в соответствии со статьей 10 PDPL

Согласно статье 10(1), контролер и обработчик обязаны назначить DPO, обладающего достаточными навыками и знанием закона, в любом из следующих трех случаев:

  • Технологии или объём с высоким риском: обработка может вызвать высокий риск для конфиденциальности и приватности персональных данных из‑за новых технологий или объёма задействованных данных.
  • Систематическая оценка и профилирование: обработка включает систематическую и всестороннюю оценку чувствительных персональных данных, включая профилирование и автоматизированную обработку.
  • Большой объём чувствительных данных: обработка осуществляется с большим объёмом чувствительных персональных данных (данные, раскрывающие расовое или этническое происхождение, религиозные убеждения, состояние здоровья, биометрические или генетические данные, либо уголовные записи).

Статья 3 предоставляет Бюро полномочия освобождать организации, не обрабатывающие большие объёмы персональных данных, от некоторых или всех требований в соответствии со стандартами, установленными в Исполнительных регламентах. При отсутствии такого освобождения выполнение любого из трёх триггеров статьи 10(1) делает назначение обязательным.

Исполнительные регламенты ещё не опубликовали точные числовые пороги

Статья 10(4) оставляет точные технологии и критерии объёма, указанные в статье 10(1), на усмотрение Исполнительных регламентов закона. Статья 28 требовала разработки этих регламентов в течение шести месяцев с момента опубликования закона, а статья 29 предоставляет компаниям шесть месяцев с момента их выпуска для приведения своего статуса в соответствие. На момент написания этой статьи конкретный, цитируемый числовой порог для «большого объёма» или «высокого уровня риска» не был подтверждён надёжным первичным источником — поэтому вместо ожидания чётко определённого числа компании в свободных зонах должны консервативно применять три качественных триггера статьи 10(1). Предприятие, использующее автоматизированное профилирование клиентов, обрабатывающее медицинские или финансовые записи, либо применяющее машинное обучение к наборам данных клиентов, должно рассматривать требование о назначении DPO как действующее уже сейчас.

Защита данных сочетается с более широким набором законодательно установленных обязанностей по соблюдению требований, которые несут компании в свободных зонах — аналогично текущим обязательствам по подаче отчетности, описанным в нашем руководстве по оформлению конечного бенефициарного владельца в свободных зонах ОАЭ.

Когда компания свободной зоны DIFC должна назначить DPO?

Закон DIFC № 5 от 2020 года устанавливает как добровольное, так и обязательное назначение DPO.

Обязательное назначение для органов DIFC и действий по обработке с высоким риском

  • Добровольно: согласно статье 16(1), любой контролёр или обработчик может назначить DPO, даже если это не требуется.
  • Обязательно: согласно статье 16(2), DPO должен быть назначен (a) органами DIFC, за исключением судов DIFC, действующих в их судебной роли, и (b) любым контролёром или обработчиком, осуществляющим действия по обработке с высоким риском систематически или регулярно.
  • Директива Комиссара: согласно статье 16(3), Комиссар может отдельно потребовать от конкретного контролёра или обработчика назначить DPO, даже если 16(2)(b) не применяется.

Согласно статье 16(4), компания, которой не требуется назначать DPO, всё равно должна чётко распределить внутреннюю ответственность за соблюдение защиты данных и быть способной назвать это лицо Комисcару по запросу. Если DPO обязателен согласно 16(2) или 16(3), статья 19 также требует от DPO ежегодно проводить оценку действий контролёра по обработке и представлять её Комисcару.

Критерии обработки с высоким риском согласно закону DIFC

Обработка считается «Обработкой с высоким риском», если применимо любое из следующего:

  • Риск новых технологий: новая или иная технология создает существенно повышенный риск для безопасности или прав субъекта данных, либо затрудняет осуществление этих прав.
  • Объём и чувствительность: значительное количество персональных данных — включая данные сотрудников и подрядчиков — обрабатывается таким образом, который, вероятно, создаст высокий риск, в том числе из‑за их чувствительности.
  • Автоматизированный профилинг: систематическая и обширная автоматизированная оценка или профилирование приводит к юридическим или аналогично значимым последствиям для субъектов данных.
  • Данные особой категории: обрабатывается значительное количество данных особой категории персональных данных.

Когда компания свободной зоны ADGM должна назначить DPO?

Компании ADGM работают в соответствии с Регламентом защиты данных ADGM 2021 года.

Три триггера ADGM для обязательного назначения

Согласно DPR 2021, контролёры и обработчики должны назначить DPO, если:

  1. обработка осуществляется публичным органом, за исключением судов, действующих в их судебной роли;
  2. основные виды деятельности контролёра или обработчика состоят из обработки, которая по своей природе, охвату и цели требует регулярного и систематического мониторинга субъектов данных в большом масштабе; или
  3. основные виды деятельности состоят из масштабной обработки данных особой категории персональных данных.

Практическое толкование основных видов деятельности согласно правилам ADGM

«Основные виды деятельности» означают основные бизнес‑деятельности организации — обработку, необходимую для достижения её ключевых целей — в отличие от случайной или вспомогательной обработки. Руководство ADGM иллюстрирует различие: рекрутинговое агентство, обрабатывающее резюме и проверку биографии кандидатов для их размещения, осуществляет основной вид деятельности, поэтому DPO требуется, если это делается в масштабе. Внутренняя HR‑команда крупного банка, обрабатывающая данные кандидатов исключительно для заполнения внутренних вакансий, не осуществляет основной вид деятельности для этого банка, хотя обработка реальна — она является вспомогательной по отношению к основной финансовой деятельности банка.

Кто может исполнять роль Офицера по защите данных в компании свободной зоны?

Разрешены сотрудник, общий ДПО группы или сторонний подрядчик

Все три режима дают компаниям гибкость в том, как заполняется роль ДПО:

  • Внутренний сотрудник: существующий сотрудник или специально нанятый, при условии, что у него есть настоящая экспертиза по защите данных.
  • ДПО группы: корпоративная группа может назначить одного ДПО для охвата нескольких юридических лиц, при условии, что ДПО легко доступен для каждого.
  • Аутсорсинг ДПО: внешний консультант или компания, нанятая по контракту для выполнения законной роли.

Аутсорсинг роли специалисту является обычной практикой среди небольших компаний свободной зоны, так же как многие компании свободной зоны делегируют надзор за финансовыми обязательствами – смотрите наш руководстве по аккредитованным аудиторам в свободных зонах ОАЭ.

Требования к резиденции и независимости немного различаются по режиму

  • Federal PDPL: Статья 10(2) допускает, что ДПО может быть сотрудником или авторизованным третьим лицом, находящимся внутри или за пределами ОАЭ.
  • DIFC: в соответствии со статьями 16(5)-(8) и 17, ДПО должен проживать в ОАЭ, если только у него нет эквивалентной международной группы роли, должен действовать независимо, сообщать напрямую высшему руководству и иметь достаточные ресурсы и неограниченный доступ к информации об обработке.
  • ADGM: ДПО не обязаны проживать в ADGM или ОАЭ, при условии, что они остаются действительно и легко доступными; назначение основано на профессиональных качествах и экспертных знаниях, а не на фиксированной квалификации.

Как компания свободной зоны регистрирует или уведомляет об назначении своего ДПО?

Режим защиты данных Кого уведомить Крайний срок и способ
Federal PDPL The Bureau (UAE Data Office) Статья 10(3): контроллер/обработчик должен указать контактные данные ДПО и уведомить Бюро об этом.
DIFC Комиссар по защите данных (DIFC) Опубликуйте контактные данные ДПО, чтобы они были легко доступны, и подтвердите личность ДПО Комиссару в письменной форме по запросу. При необходимости ДПО также подаёт ежегодную оценку по Статье 19.
ADGM Комиссар по защите данных (ADGM) Уведомьте Комиссара в течение одного месяца после назначения или отставки ДПО через Платформу реестра ADGM, включая контактные данные нового ДПО (или причины отставки).

Все три режима также ожидают, что контактные данные ДПО будут действительно доступны общественности — обычно отдельный контактный адрес, опубликованный в политике конфиденциальности компании, чтобы субъекты данных могли напрямую связаться с ДПО с запросами доступа или жалобами.

Что произойдет, если компания свободной зоны пропустит требование о DPO?

В соответствии с федеральным PDPL, статья 26 оставляет административные штрафы за нарушения — включая неспособность назначить обязательного DPO или уведомить Бюро — отдельным Решением Кабинета, а не фиксирует суммы в Декрете-Законе; Бюро применяет эти штрафы после установления нарушения.

В DIFC, не назначение DPO, когда это требуется по статье 16(2) или 16(3), является зарегистрированным нарушением в Приложении 2 Закона о защите данных DIFC, который устанавливает административные штрафы — за различные нарушения — до $50,000 в зависимости от тяжести и оценки Комиссара. Пропуск ежегодной оценки по статье 19 — отдельный риск.

В ADGM, не назначение обязательного DPO или пропуск одно-месячного окна уведомления нарушает DPR 2021; Офис защиты данных может выдавать предупреждения о соблюдении, публиковать уведомления и назначать административные штрафы.

Помимо прямых штрафов, практическая стоимость часто коммерческая: банки и корпоративные контрагенты все чаще требуют доказательства надзора DPO во время проверки due diligence, а орган свободной зоны может учитывать историю соблюдения при продлении лицензии.

Часто задаваемые вопросы

Нужен ли DPO компании электронной коммерции в DMCC?

Бизнес электронной коммерции в DMCC регулируется федеральным PDPL. Если он проводит систематическое профилирование пользователей, автоматические рекомендательные алгоритмы или обрабатывает большой объём чувствительных данных клиентов, он удовлетворяет триггеру статьи 10(1) и должен назначить DPO.

Может ли один DPO представлять несколько юридических лиц в рамках корпоративной группы?

Да. Федеральный PDPL, Закон о защите данных DIFC и DPR 2021 ADGM все позволяют одному DPO охватывать несколько предприятий в одной группе, при условии, что DPO легко доступен сотрудникам, клиентам и регулятору каждого предприятия.

Подчиняются ли компании DIFC и ADGM федеральному закону о защите данных ОАЭ?

Нет. В соответствии со статьей 2(2)(g) Федерального декрета-Закона № 45 от 2021 года, свободные зоны со своей собственной законодательной базой по защите данных исключены из федерального PDPL. DIFC и ADGM управляют собственными независимыми режимами под руководством своего Комиссара по защите данных.

К какому сроку необходимо зарегистрировать назначение DPO в ADGM?

Контроллер или обработчик должны уведомить Комиссара по защите данных ADGM в течение одного месяца после назначения или утраты DPO через Платформу реестра ADGM.

Обязан ли DPO физически проживать в ОАЭ согласно федеральному закону?

Нет. В соответствии со статьей 10(2) федерального PDPL, DPO может быть сотрудником или уполномоченным третьим лицом, находящимся внутри или за пределами ОАЭ, при условии, что они обладают достаточными знаниями закона.

В чем разница между Контролером данных и Обработчиком данных?

Контролер данных определяет цели и средства обработки персональных данных; Обработчик данных обрабатывает персональные данные от имени и по указаниям Контролера. Оба могут подпадать под правила назначения DPO, когда их обработка достигает соответствующего порога.

Нужен ли DPO стартапу на ранней стадии, который обрабатывает только базовые контактные данные?

Обычно нет. Стартап, который обрабатывает только базовые корпоративные контактные данные, без высокорисковой технологии, больших объёмов чувствительных данных или систематического профилирования, маловероятно, что вызовет обязательное назначение по любому из трёх режимов — хотя назначение внутреннего лидера по конфиденциальности всё равно считается хорошей практикой.

Готовы настроить свою свободную зону в ОАЭ? Получите бесплатную консультацию →

WhatsApp