大数跨境

监管动态 | 沙特SDAIA《数据二次使用通用规则》落地,出海中东企业存量数据合规指南

监管动态 | 沙特SDAIA《数据二次使用通用规则》落地,出海中东企业存量数据合规指南 AI与数据合规出海实操
2026-08-03
3
导读:提示:完整原文可在文章末尾"阅读原文"处获取。2026年8月2日,行业发布沙特数据与人工智能局(SDAIA)《数据二次使用通用规则》中文译介资料。
提示:完整原文可在文章末尾"阅读原文"处获取。


2026年8月2日,行业发布沙特数据与人工智能局(SDAIA)《数据二次使用通用规则》中文译介资料。该规则版本1.0,2025年正式对外公开,是沙特国家数据治理框架重要配套指引文件。

规则聚焦数据初始收集目的之外的数据复用、数据共享、数据分析、AI训练等高频业务场景,清晰划定个人信息二次处理的合法边界。当前大量出海中东的互联网企业、金融机构、科技服务商经常使用存量用户数据开展画像建模、市场分析、联合研发,极易触碰“数据超目的使用”红线。这份规则为落地沙特业务、跨境数据流转搭建了明确合规标尺,是布局沙特市场企业不可忽视的监管文件。



 ▍ 一、核心规则条例要点


(一)二次使用合法性两大基础路径

开展数据二次使用,必须满足以下任一条件:

1. 取得数据主体单独、明确、自愿的新增知情同意

l 关键约束:预先笼统的隐私政策、一揽子同意,不足以支撑后续未知场景的数据二次复用。企业后续新增业务用途,必须单独获取用户授权;

l 用户拥有随时撤回同意的权利,撤回后必须停止对应二次处理行为。

2. 满足法定豁免情形(严格限缩范围,规则明文列举)

 履行法定公共职责;

 开展统计、科研活动,且采取数据匿名化等保护措施;

 应对重大公共安全、健康风险;

 司法、监管机关法定调查需求。

重要提示:商业经营、市场推广、AI模型训练不属于法定豁免场景,不能直接适用。

(二)敏感个人信息特殊管控

沙特法规定义的敏感信息:生物识别数据、健康医疗信息、宗教信仰、户籍身份、未成年人信息、财务支付信息。

核心强制要求

敏感个人信息原则上禁止进行数据二次使用

仅在同时满足两项条件时方可例外:

① 获取数据主体书面单独授权(口头、线上简易勾选不满足高标准要求);

② 落实额外技术防护措施,限制访问权限、缩短数据保存周期。

(三)第三方数据共享场景约束

企业将数据二次流转、提供给第三方合作方时:

1.事前评估第三方的数据安全保障能力;

2.签署正式数据处理协议,明确第三方处理范围、保存期限;

3.严格限定第三方仅能在本次二次使用范围内处理数据,禁止第三方再次扩散、二次转售;

4.持续监督第三方合规执行情况。

(四)数据最小化与留存期限规则

即便企业已经获得二次使用合法权限,仍然持续适用数据最小化原则:

1.仅能够处理实现新业务目标必要最少范围的数据;

2.不得借二次使用机会额外采集新增个人信息;

3.当二次使用目的达成后,必须及时删除或匿名化相关数据,不得无限期留存。

(五)企业内部管理义务

所有开展数据二次使用的主体,强制建立内部流程:

1.设置内部审批机制,任何数据用途变更、二次复用项目需要事前合规评审;

2.完整留存凭证:用户同意记录、第三方协议、合规评估报告,保存期限不少于5年;

3.建立数据主体投诉渠道,受理用户针对“数据二次使用”的异议申请。

(六)跨境数据二次使用叠加约束

如果数据二次使用同时涉及向沙特境外传输数据,需要双重合规:

不仅满足本《数据二次使用通用规则》,还必须同步遵守沙特跨境数据转移相关监管要求,完成数据出境合规流程,不得绕过出境监管将数据带出沙特用于新用途。

 ▍ 二、企业高频合规误区警示


1.误区:当初收集用户隐私政策写了“可用于其他相关用途”,就可以随意复用存量数据

正解:沙特SDAIA不认可宽泛兜底条款,新用途必须单独获取同意;

2.误区:使用匿名化数据训练AI不受规则约束

正解:若数据仍具备识别自然人能力(伪匿名),依然认定为个人数据,纳入监管;

3.误区:海外总部调取沙特用户存量数据开展业务分析,单纯依靠境外集团内部协议即可

正解:集团内部流转同样属于数据二次使用,需要满足授权+跨境传输双重规则。

 ▍ 三、出海企业实操行动建议


1.全面盘点存量业务:梳理存量用户数据当前用途,排查是否存在未经审批、超初始目的使用数据的情况;

2.产品合规改造:调整隐私授权体系,针对市场分析、模型训练等新增业务场景,设计独立的二次授权机制;

3.区分普通个人信息与敏感信息,针对健康、生物特征等高风险数据建立专项管控清单;

4.与第三方服务商重新修订数据协议,增加数据二次使用限制条款;

5.计划开展大模型训练、用户画像业务,提前评估是否落入“数据二次使用”范畴,提前搭建合规方案

沙特正在加速打造数字经济产业,SDAIA持续完善本地化数据法规体系。本次《数据二次使用通用规则》填补了“数据用途变更、存量数据复用”场景的监管空白。对于布局沙特、中东区域的跨境企业而言,存量数据合规风险持续上升。建议企业尽快对照规则开展自查,规范数据用途变更流程,平衡数据价值利用与个人信息保护,规避监管调查、处罚风险。







《数据二次使用通用规则》原文

GeneralRulesForSecondaryUseOfData_EN (1)_01.pngGeneralRulesForSecondaryUseOfData_EN (1)_02.pngGeneralRulesForSecondaryUseOfData_EN (1)_03.pngGeneralRulesForSecondaryUseOfData_EN (1)_04.pngGeneralRulesForSecondaryUseOfData_EN (1)_05.pngGeneralRulesForSecondaryUseOfData_EN (1)_06.pngGeneralRulesForSecondaryUseOfData_EN (1)_07.png

作者简介


马军


 
行业领域:电信、互联网与高科技;新材料;医药与健康;

业务领域:人工智能与数据合规、竞争法、企业出海;

扫描二维码

了解作者详情


图片

【声明】内容源于网络
0
0
AI与数据合规出海实操
宁人(北京)律师事务所主任;专注AI&数据合规、企业出海等赛道; 钱伯斯、LEGALBAND、ALB“网络安全与数据合规”上榜律师; 致力于打造一家最懂AI与数据合规的律师事务所,现服务智谱、联想等20余家高科技企业。
内容 193
粉丝 0
AI与数据合规出海实操 宁人(北京)律师事务所主任;专注AI&数据合规、企业出海等赛道; 钱伯斯、LEGALBAND、ALB“网络安全与数据合规”上榜律师; 致力于打造一家最懂AI与数据合规的律师事务所,现服务智谱、联想等20余家高科技企业。
总阅读12.7k
粉丝0
内容193