提示:完整原文可在文章末尾"阅读原文"处获取。
2026年8月2日,行业发布沙特数据与人工智能局(SDAIA)《数据二次使用通用规则》中文译介资料。该规则版本1.0,2025年正式对外公开,是沙特国家数据治理框架重要配套指引文件。
规则聚焦数据初始收集目的之外的数据复用、数据共享、数据分析、AI训练等高频业务场景,清晰划定个人信息二次处理的合法边界。当前大量出海中东的互联网企业、金融机构、科技服务商经常使用存量用户数据开展画像建模、市场分析、联合研发,极易触碰“数据超目的使用”红线。这份规则为落地沙特业务、跨境数据流转搭建了明确合规标尺,是布局沙特市场企业不可忽视的监管文件。
(一)二次使用合法性两大基础路径
开展数据二次使用,必须满足以下任一条件:
1. 取得数据主体单独、明确、自愿的新增知情同意
l 关键约束:预先笼统的隐私政策、一揽子同意,不足以支撑后续未知场景的数据二次复用。企业后续新增业务用途,必须单独获取用户授权;
l 用户拥有随时撤回同意的权利,撤回后必须停止对应二次处理行为。
2. 满足法定豁免情形(严格限缩范围,规则明文列举)
• 履行法定公共职责;
• 开展统计、科研活动,且采取数据匿名化等保护措施;
• 应对重大公共安全、健康风险;
• 司法、监管机关法定调查需求。
重要提示:商业经营、市场推广、AI模型训练不属于法定豁免场景,不能直接适用。
(二)敏感个人信息特殊管控
沙特法规定义的敏感信息:生物识别数据、健康医疗信息、宗教信仰、户籍身份、未成年人信息、财务支付信息。
核心强制要求
敏感个人信息原则上禁止进行数据二次使用。
仅在同时满足两项条件时方可例外:
① 获取数据主体书面单独授权(口头、线上简易勾选不满足高标准要求);
② 落实额外技术防护措施,限制访问权限、缩短数据保存周期。
(三)第三方数据共享场景约束
企业将数据二次流转、提供给第三方合作方时:
1.事前评估第三方的数据安全保障能力;
2.签署正式数据处理协议,明确第三方处理范围、保存期限;
3.严格限定第三方仅能在本次二次使用范围内处理数据,禁止第三方再次扩散、二次转售;
4.持续监督第三方合规执行情况。
(四)数据最小化与留存期限规则
即便企业已经获得二次使用合法权限,仍然持续适用数据最小化原则:
1.仅能够处理实现新业务目标必要最少范围的数据;
2.不得借二次使用机会额外采集新增个人信息;
3.当二次使用目的达成后,必须及时删除或匿名化相关数据,不得无限期留存。
(五)企业内部管理义务
所有开展数据二次使用的主体,强制建立内部流程:
1.设置内部审批机制,任何数据用途变更、二次复用项目需要事前合规评审;
2.完整留存凭证:用户同意记录、第三方协议、合规评估报告,保存期限不少于5年;
3.建立数据主体投诉渠道,受理用户针对“数据二次使用”的异议申请。
(六)跨境数据二次使用叠加约束
如果数据二次使用同时涉及向沙特境外传输数据,需要双重合规:
不仅满足本《数据二次使用通用规则》,还必须同步遵守沙特跨境数据转移相关监管要求,完成数据出境合规流程,不得绕过出境监管将数据带出沙特用于新用途。
1.误区:当初收集用户隐私政策写了“可用于其他相关用途”,就可以随意复用存量数据
正解:沙特SDAIA不认可宽泛兜底条款,新用途必须单独获取同意;
2.误区:使用匿名化数据训练AI不受规则约束
正解:若数据仍具备识别自然人能力(伪匿名),依然认定为个人数据,纳入监管;
3.误区:海外总部调取沙特用户存量数据开展业务分析,单纯依靠境外集团内部协议即可
正解:集团内部流转同样属于数据二次使用,需要满足授权+跨境传输双重规则。
1.全面盘点存量业务:梳理存量用户数据当前用途,排查是否存在未经审批、超初始目的使用数据的情况;
2.产品合规改造:调整隐私授权体系,针对市场分析、模型训练等新增业务场景,设计独立的二次授权机制;
3.区分普通个人信息与敏感信息,针对健康、生物特征等高风险数据建立专项管控清单;
4.与第三方服务商重新修订数据协议,增加数据二次使用限制条款;
5.计划开展大模型训练、用户画像业务,提前评估是否落入“数据二次使用”范畴,提前搭建合规方案。
沙特正在加速打造数字经济产业,SDAIA持续完善本地化数据法规体系。本次《数据二次使用通用规则》填补了“数据用途变更、存量数据复用”场景的监管空白。对于布局沙特、中东区域的跨境企业而言,存量数据合规风险持续上升。建议企业尽快对照规则开展自查,规范数据用途变更流程,平衡数据价值利用与个人信息保护,规避监管调查、处罚风险。
附《数据二次使用通用规则》原文







马军
业务领域:人工智能与数据合规、竞争法、企业出海;

扫描二维码
了解作者详情

