Saltar al contenido
Volver al blog
Legal13 min

Datos del comprador de entradas en Emiratos: PDPL 2026

Consentimiento, marketing telefónico con multas de hasta 150.000 dirhams y zonas francas con ley propia: qué exige Emiratos con los datos del comprador.

por Alejandro García Cestero

CEO & Founder

Respuesta rápida

El Decreto-Ley Federal nº 45 de 2021 prohíbe tratar datos personales sin consentimiento, salvo en los casos de su artículo 4, entre ellos ejecutar un contrato. Vender la entrada entra ahí. Llamar después al comprador para promocionar otro evento exige aprobación previa y filtrar el registro Do Not Call: la Decisión nº 57 de 2024 multa con hasta 150.000 dirhams.

Vender entradas en Emiratos Árabes Unidos no exige el consentimiento del comprador, pero quedarse con su teléfono para la próxima campaña sí tiene reglas, y son caras. El Decreto-Ley Federal nº 45 de 2021 gobierna el dato; la regulación del telemarketing gobierna la llamada.

Esta guía recorre lo que la norma emiratí pide a un organizador desde el momento del checkout: base legal, información previa, derechos del comprador, brechas, salida de los datos del país, zonas francas y plazos de conservación. El texto oficial del Decreto-Ley está en árabe y las traducciones de sus artículos son nuestras; cada fuente va enlazada donde se usa.

¿Qué ley protege los datos de tus compradores en Emiratos?

El Decreto-Ley Federal nº 45 de 2021 de protección de datos personales, publicado en el Boletín Oficial nº 712 el 26 de septiembre de 2021, se aplica desde el 2 de enero de 2022 según su artículo 31. Es una ley federal: rige en los siete emiratos.

Su artículo 2.1 fija tres vías de entrada. Quedan dentro el interesado que reside en el Estado o tiene allí su centro de actividad; el responsable o encargado situado en el Estado que trate datos de interesados dentro o fuera; y el responsable o encargado situado fuera del Estado que trate datos de interesados dentro de él. Un promotor español que vende entradas a residentes en Dubái desde su web entra por la tercera.

El artículo 2.2 enumera siete exclusiones: datos gubernamentales, entidades públicas que los controlan o tratan, datos en poder de autoridades de seguridad y judiciales, el tratamiento que una persona hace de sus propios datos con fines personales, los datos de salud y los bancarios y crediticios con legislación propia, y «las empresas e instituciones situadas en zonas francas del Estado que tengan legislación propia de protección de datos personales». Esa última letra es la que saca al DIFC y al ADGM del régimen federal.

El regulador es la Oficina de Datos de los Emiratos (UAE Data Office), creada por el Decreto-Ley Federal nº 44 de 2021 y citada en el artículo 1 simplemente como «la Oficina». Dos remisiones condicionan el resto: el artículo 26 encarga al Consejo de Ministros la decisión que define las infracciones y las sanciones administrativas, y el artículo 28 ordena emitir el reglamento ejecutivo en los seis meses siguientes. El artículo 29 da a responsables y encargados seis meses para adaptarse desde que ese reglamento se publique, prorrogables por otro periodo igual.

¿Hace falta consentimiento para vender una entrada en Emiratos?

Para la venta, no. El artículo 4 del Decreto-Ley lista once supuestos en los que el tratamiento sin consentimiento es lícito, y el noveno es el que cubre la taquilla: cuando el tratamiento es necesario para ejecutar un contrato en el que el interesado es parte, o para adoptar medidas a petición suya con el fin de celebrar, modificar o terminar un contrato. Emitir la entrada, cobrarla, enviar el QR y validarlo en la puerta son ejecución de ese contrato.

Lo que no cabe ahí necesita consentimiento, y el artículo 6 lo describe con detalle. El responsable tiene que poder probar que el interesado consintió. El consentimiento debe ser claro, simple, inequívoco y de acceso fácil, por escrito o en forma electrónica. Debe indicar el derecho a retirarlo y un procedimiento sencillo para hacerlo. El apartado 2 añade que la retirada puede ejercerse en cualquier momento y no afecta a la licitud del tratamiento anterior.

Encima de la base legal manda el artículo 5, que exige un tratamiento leal, transparente y lícito, con una finalidad específica y clara, datos adecuados y limitados a esa finalidad, exactos y actualizados, custodiados de forma segura y no conservados una vez cumplido el propósito. Esa última regla, la del apartado 7, es la que choca con la costumbre de guardar listas «por si acaso».

Qué hay que contarle al comprador antes de cobrarle

El artículo 13.1 enumera nueve informaciones a las que el interesado tiene derecho: los tipos de datos, los fines, las decisiones basadas en tratamiento automatizado incluida la elaboración de perfiles, los sectores o entidades con las que se compartirán dentro y fuera del Estado, los plazos de conservación, los procedimientos de corrección, supresión, limitación y oposición, las medidas de protección de la transferencia transfronteriza de los artículos 22 y 23, los procedimientos ante una brecha y la forma de reclamar ante la Oficina.

Tres de ellas no pueden esperar. El artículo 13.2 obliga a facilitar antes de empezar el tratamiento los fines, las entidades con las que se compartirán los datos dentro y fuera del Estado y las medidas de protección de la transferencia transfronteriza. Traducido a una venta de entradas: eso va en el checkout, no en una política de privacidad que nadie abre después de pagar.

¿Puedes usar la lista de asistentes para vender el próximo evento?

Puedes, con dos capas de reglas encima. La primera es el artículo 17.1 del Decreto-Ley, que da al interesado el derecho a oponerse al tratamiento y detenerlo cuando se hace con fines de marketing directo, incluida la elaboración de perfiles relacionada con ese marketing. No es un derecho que dependa de motivos: basta con que lo ejerza.

La segunda es la regulación del telemarketing. La Decisión del Gabinete nº 57 de 2024, firmada el 10 de junio de 2024, tarifa las infracciones de la Decisión nº 56 de 2024 sobre telemarketing. Su artículo 3 ordena una escalera de sanciones: advertencia, multa, suspensión total o parcial de la actividad de 7 a 90 días y cancelación de la licencia con borrado del registro comercial, corte de los servicios de comunicaciones y retirada del número de teléfono. Estos son los importes de la tabla nº 1, en dirhams, según el número de veces que se repite la conducta.

Conducta sancionadaPrimera vezSegundaTercera
Hacer telemarketing sin aprobación previa de la autoridad competente (art. 4.1)75.000100.000150.000
Llamar a un número inscrito en el registro Do Not Call (art. 4.5)50.00075.000150.000
Divulgar datos del consumidor sin consentimiento o comerciar con ellos para llamadas de marketing (art. 6.4)50.00075.000150.000
Llamar desde números no registrados bajo la licencia comercial de la empresa (art. 4.3)25.00050.00075.000
No revelar a la autoridad el origen de los teléfonos y datos del consumidor (art. 4.12)25.00050.00075.000
Llamar fuera de la franja de 9:00 a 18:00 (art. 5.3)10.00025.00050.000
No llevar el registro de las llamadas de marketing (art. 4.6)10.00025.00050.000
Volver a llamar tras el rechazo del consumidor en la primera llamada (art. 5.4)10.00025.00050.000

Dos filas importan más que el resto a quien gestiona una base de asistentes. La de 150.000 dirhams por divulgar o comerciar con los datos del consumidor sin su consentimiento alcanza a la práctica de ceder la lista de un festival a un patrocinador o a otro promotor. Y la de 25.000 por no poder decir de dónde salieron los teléfonos obliga a trazar el origen de cada contacto: si no sabes en qué evento y con qué casilla lo conseguiste, la respuesta a la autoridad no existe.

El marco de consumo apunta en la misma dirección. El portal oficial del Gobierno de los Emiratos resume así una obligación del proveedor bajo la Ley Federal nº 15 de 2020 de protección del consumidor, modificada por el Decreto-Ley nº 5 de 2023: «protect consumers' privacy and data security, and refrain from using them for promotional and marketing purposes». Convive con el consentimiento del artículo 6 del Decreto-Ley nº 45 de 2021, y por eso la vía prudente es la misma que en Europa: una casilla de marketing separada de la compra, con registro de cuándo y dónde se marcó.

¿Qué pasa si se filtra la base de datos del evento?

El artículo 9.1 no da un plazo en horas. Obliga al responsable, «en cuanto conozca» una brecha que pueda perjudicar la privacidad, la confidencialidad o la seguridad del interesado, a comunicarlo a la Oficina con un contenido tasado: naturaleza y forma de la brecha, su causa y el número aproximado de registros afectados, datos del responsable de protección de datos, efectos probables, medidas adoptadas y propuestas, documentación de la brecha y las acciones correctoras. El apartado 2 obliga además a informar al interesado cuando la brecha afecte a su privacidad y seguridad.

La diferencia con el reglamento europeo es de redacción, no de exigencia: donde el RGPD cuenta 72 horas, el emiratí cuenta desde el conocimiento. Para un organizador que ya opera con el RGPD en eventos, el procedimiento interno sirve; lo que cambia es el destinatario del aviso y el idioma del expediente.

El artículo 10 exige nombrar responsable de protección de datos en tres casos: cuando el tratamiento puede generar un riesgo alto para la confidencialidad y la privacidad por el uso de tecnologías nuevas o por el volumen de datos, cuando incluye una evaluación sistemática y exhaustiva de datos sensibles con elaboración de perfiles y tratamiento automatizado, y cuando se trata un gran volumen de datos sensibles. El apartado 3 obliga a comunicar a la Oficina la dirección de contacto de esa persona. En paralelo, el artículo 21 impone una evaluación de impacto previa cuando se usan tecnologías que supongan un riesgo alto, y la hace obligatoria en los dos supuestos de perfilado masivo y gran volumen de datos sensibles.

¿Puedes alojar los datos fuera de Emiratos?

Sí, por dos puertas distintas. El artículo 22 permite la transferencia cuando el país o territorio de destino tiene legislación específica de protección de datos aprobada por la Oficina, o cuando el Estado se ha adherido a acuerdos bilaterales o multilaterales en la materia.

Si no hay ese nivel de protección, el artículo 23 abre seis supuestos. El primero es contractual: en países sin ley de protección de datos, la transferencia cabe mediante contrato o acuerdo que obligue a la entidad de destino a aplicar lo previsto en el Decreto-Ley, incluidas medidas de supervisión o control judicial definidas en el propio contrato. Los demás son el consentimiento expreso del interesado que no contradiga el interés público y de seguridad, el ejercicio o la defensa de derechos ante los tribunales, la necesidad de celebrar o ejecutar un contrato entre el responsable y el interesado o entre el responsable y un tercero en interés de este, la cooperación judicial internacional y la protección del interés público.

Para una plataforma de ticketing alojada en Europa, la vía practicable es la primera combinada con la cuarta, y se escribe en el contrato con el proveedor: a qué norma se somete, dónde se alojan los datos, qué subencargados intervienen y cómo se devuelven o se borran al terminar. El artículo 8.4 ya obliga al encargado a suprimir los datos cuando acaba el periodo de tratamiento o a entregarlos al responsable.

DIFC y ADGM: dos regímenes propios dentro del mismo país

Una productora constituida en el Dubai International Financial Centre o en el Abu Dhabi Global Market no sigue el Decreto-Ley federal, sino la norma de su zona franca. Y la diferencia operativa no es menor: en el DIFC hay que registrarse y pagar una tasa, con importes publicados.

PuntoLey federalDIFCADGM
Norma aplicableDecreto-Ley Federal nº 45 de 2021Data Protection Law nº 5 de 2020, versión consolidada de marzo de 2022Data Protection Regulations 2021
Registro ante el reguladorNo lo exige el texto; sí llevar el registro del art. 7.4 y comunicar el contacto del DPO (art. 10.3)Obligatorio: notificación de las operaciones de tratamiento (art. 14.7), en un registro público (art. 14.8)Obligatorio ante la Registration Authority, con renovación anual
TasasNo previstas en el Decreto-LeyAlta de 1.250, 750 o 250 dólares y renovación de 500, 250 o 100 según categoría300 dólares de alta y 300 de renovación anual
Aviso de brechaA la Oficina en cuanto se conoce (art. 9.1)«As soon as practicable in the circumstances» (art. 41.1)Regulado en las DPR 2021
SancionesLas fijará una decisión del Consejo de Ministros (art. 26)Hasta 100.000 dólares por los arts. 33 a 38 y 25.000 por no registrarse (Schedule 2)Penalización fija de 450 dólares por impago de la renovación
AutoridadOficina de Datos de los EmiratosCommissioner of Data ProtectionOffice of Data Protection

El detalle del DIFC que más afecta a una web de venta de entradas está en el artículo 14.4: cuando un responsable ofrece servicios en línea a través de una plataforma, las preferencias de privacidad por defecto deben fijarse de modo que no se recoja más que el dato mínimo necesario para prestar el servicio, y el interesado debe poder elegirlas de forma activa en el primer uso y cambiarlas con facilidad. El artículo 34 le da además el derecho a ser informado antes de que sus datos se cedan por primera vez a terceros para marketing directo y a oponerse en cualquier momento; el Schedule 2 tarifa el incumplimiento de ese artículo en 100.000 dólares.

Las tasas del Commissioner distinguen tres categorías, de las entidades reguladas por la DFSA al comercio minorista. En el ADGM, la tabla de tasas oficial fija 300 dólares de alta, 300 de renovación anual y una penalización fija de 450 dólares si la renovación no se paga en el mes de gracia posterior al aniversario de la constitución. Son costes pequeños, pero se olvidan.

¿Cuánto tiempo hay que guardar los datos de una venta?

Aquí chocan dos normas y las dos son obligatorias. El artículo 5.7 del Decreto-Ley nº 45 de 2021 prohíbe conservar los datos personales una vez cumplida la finalidad, y solo admite mantenerlos si se oculta la identidad del interesado con el mecanismo de anonimización que define el artículo 1.

La fiscal tira en sentido contrario. El artículo 3 de la Decisión del Gabinete nº 74 de 2023, reglamento del Decreto-Ley nº 28 de 2022 de procedimientos tributarios, obliga a conservar los registros contables y los libros comerciales cinco años después del periodo impositivo al que se refieren, en el caso de los sujetos pasivos. Y suma cuatro años más si hay una disputa con la Autoridad, si hay una inspección en curso o si la Autoridad notificó su intención de inspeccionar antes de que venciera el plazo.

La lectura práctica es nuestra, no de las normas: separa el registro contable de la base de marketing. La factura y el apunte de la venta viven cinco años o más por obligación tributaria; el teléfono del comprador para promociones vive mientras haya consentimiento, y se borra cuando se retira. Quien ya está mirando la facturación electrónica emiratí tiene medio trabajo hecho, porque obliga al mismo corte entre lo que se factura a empresas y lo que se vende al público.

Conviene recordar de dónde sale parte de ese dato. El Decreto nº 25 de 2013 de Dubái obliga al suscriptor del sistema de eTicketing a introducir la información de sus eventos y «the data requested by the DTCM», según el texto publicado en el portal de legislación del emirato. Es decir: parte del flujo de datos de un evento emiratí va a una administración por diseño, y eso conviene reflejarlo en la información previa del artículo 13.2. El detalle de ese sistema está en la guía de permisos e IVA en Emiratos.

Lo que no hemos podido verificar

Cuatro cosas quedan abiertas, y las decimos para que nadie construya sobre ellas.

El reglamento ejecutivo del Decreto-Ley nº 45 de 2021. El artículo 28 daba seis meses desde su emisión y no hemos podido confirmar en una fuente oficial que esté publicado a 7 de octubre de 2026. De ahí dependen el plazo de adaptación del artículo 29 y la lista de sanciones del artículo 26. No asumas que no hay multas: asume que su cuantía no está publicada donde la hemos buscado.

El texto íntegro de la Decisión del Gabinete nº 56 de 2024. Hemos leído la decisión sancionadora, la nº 57, que describe las conductas por referencia a los artículos de la 56 y habla siempre de «marketing phone calls». Si los SMS y los mensajes por aplicaciones entran en el mismo perímetro, no lo podemos confirmar con el texto que hemos abierto.

La Ley Federal nº 15 de 2020 de protección del consumidor. El portal de legislación devolvió error al consultarlo, así que la cita procede del portal oficial del Gobierno, no del texto consolidado.

La versión del DIFC. Hemos trabajado con la consolidada de marzo de 2022, modificada por la DIFC Law nº 2 de 2022. La base de datos legal del DIFC lista además una DIFC Laws Amendment Law nº 1 de 2025 que no hemos revisado artículo por artículo.

Qué comprobar antes de abrir la venta en Emiratos

Siete comprobaciones, en el orden en que bloquean.

Decide qué régimen te aplica. Si la sociedad está en el DIFC o en el ADGM, la ley federal no te alcanza por el artículo 2.2; si está en tierra firme o en una zona franca sin norma propia, sí. Es lo primero porque cambia el registro, las tasas y el regulador.

Separa la casilla de marketing de la compra. La venta va por el artículo 4.9 sin consentimiento; el envío promocional, no. Guarda cuándo, dónde y con qué texto se marcó.

Mete los tres datos del artículo 13.2 en el checkout. Fines, entidades con las que se comparten los datos dentro y fuera del Estado y medidas de la transferencia transfronteriza, antes de cobrar.

Traza el origen de cada teléfono. La Decisión nº 57 de 2024 sanciona con 25.000 dirhams no poder decírselo a la autoridad. Un campo de origen por contacto resuelve la pregunta en un minuto.

Escribe la transferencia en el contrato con la plataforma. País de alojamiento, subencargados, obligación de aplicar el Decreto-Ley y borrado al terminar, que ya exige el artículo 8.4.

Monta el aviso de brecha con los seis contenidos del artículo 9.1. Y decide ahora quién firma el aviso a la Oficina, porque el plazo arranca con el conocimiento.

Fija dos relojes de conservación. Cinco años para el registro contable por la Decisión nº 74 de 2023, más cuatro si hay disputa o inspección; para el dato de marketing, mientras dure el consentimiento.

Quien monte el evento con artistas y público internacional tendrá además el expediente de seguridad abierto: ahí mandan otras autoridades, como explicamos en la cobertura sanitaria de eventos en Emiratos.

Y Futura Tickets, ¿qué papel tiene en esto?

El organizador es el responsable del tratamiento; la plataforma, el encargado. El artículo 7.5 del Decreto-Ley nº 45 de 2021 obliga a designar un encargado que ofrezca garantías suficientes para aplicar las medidas técnicas y organizativas, y el artículo 8 le impone tratar los datos según las instrucciones y el contrato, suprimirlos o entregarlos al responsable cuando acaba el periodo de tratamiento y no divulgarlos.

Futura Tickets es una plataforma SaaS española de ticketing para organizadores profesionales y entrega al organizador el 100 % de la base de datos de asistentes, con emails y teléfonos íntegros. En un proyecto emiratí eso no sustituye a ninguna de las obligaciones anteriores: quien responde ante la Oficina de Datos de los Emiratos es el organizador. Lo útil antes de firmar con cualquier proveedor es pedir por escrito dónde se alojan los datos, qué subencargados intervienen, cómo se ejecuta un borrado y cómo se exporta la lista. Son las mismas preguntas que caben al elegir plataforma de ticketing y al comparar opciones.

Fuentes

Actualidad del sector en Emiratos Árabes Unidos

futuratickets.ae/revista

Compartir

Preguntas frecuentes

¿Necesito el consentimiento del comprador para venderle una entrada en Emiratos?
No para la venta en sí. El artículo 4 del Decreto-Ley Federal nº 45 de 2021 exceptúa de la regla del consentimiento el tratamiento necesario para ejecutar un contrato en el que el interesado es parte. Emitir la entrada, cobrarla y validarla en puerta encajan ahí. El consentimiento vuelve a hacer falta para lo que no sea ejecutar ese contrato, como el marketing.
¿Puedo llamar a quien me compró una entrada para promocionar otro evento?
Solo con los requisitos del telemarketing emiratí. La Decisión del Gabinete nº 57 de 2024 sanciona con 75.000 dirhams la primera infracción por hacer telemarketing sin aprobación previa de la autoridad competente, con 50.000 llamar a un número inscrito en el registro Do Not Call y con 10.000 llamar fuera de la franja de 9:00 a 18:00. La reincidencia multiplica el importe.
¿Qué pasa si mi plataforma de ticketing está fuera de Emiratos?
Es una transferencia transfronteriza. Si el país de destino no tiene un nivel de protección aprobado por la Oficina de Datos de los Emiratos, el artículo 23 del Decreto-Ley nº 45 de 2021 exige otra vía: un contrato que obligue al destinatario a aplicar la norma emiratí, el consentimiento expreso del interesado o la necesidad de ejecutar el contrato con él.
¿Se aplica la ley federal si mi empresa está en una zona franca?
Depende de la zona franca. El artículo 2.2 del Decreto-Ley nº 45 de 2021 deja fuera a las empresas situadas en zonas francas que tengan legislación propia de protección de datos personales. El DIFC y el ADGM la tienen; una sociedad en una zona franca sin norma propia se queda bajo la ley federal.
¿En cuánto tiempo hay que avisar de una filtración de datos en Emiratos?
El artículo 9 del Decreto-Ley nº 45 de 2021 no da un número de horas: obliga a comunicarlo a la Oficina de Datos de los Emiratos en cuanto el responsable conoce la brecha, y al interesado cuando afecte a su privacidad y seguridad. En el DIFC, el artículo 41.1 de su ley de 2020 usa otra fórmula, «as soon as practicable in the circumstances».

Sobre el autor

Alejandro García Cestero

CEO & Founder

Fundador y CEO de Futura Tickets. Lidera la estrategia de producto, el negocio y la relación con organizadores de eventos, con foco en darles control total de su taquilla y de sus datos.

LinkedIn

¿Organizas eventos y vendes entradas?

Te enseñamos Futura Tickets en una demo con tu próximo evento: venta de entradas, control de acceso y los datos de tus asistentes, siempre tuyos.

Solicitar demo gratuita