Aller au contenu
Retour au blog
Juridique13 min

Données des acheteurs de billets aux Émirats arabes unis : la PDPL en 2026

Consentement, démarchage téléphonique avec des amendes jusqu'à 150 000 dirhams et zones franches à législation propre : ce qu'exigent les Émirats sur les données de l'acheteur.

par Alejandro García Cestero

CEO et fondateur

Réponse rapide

Le décret-loi fédéral n° 45 de 2021 interdit de traiter des données personnelles sans consentement, sauf dans les cas prévus par son article 4, dont l'exécution d'un contrat. La vente du billet en relève. Rappeler ensuite l'acheteur pour promouvoir un autre événement exige une autorisation préalable et de filtrer le registre Do Not Call : la décision n° 57 de 2024 prévoit une amende pouvant atteindre 150 000 dirhams.

Vendre des billets aux Émirats arabes unis ne requiert pas le consentement de l'acheteur, mais conserver son numéro de téléphone pour la prochaine campagne obéit, lui, à des règles précises et coûteuses. Le décret-loi fédéral n° 45 de 2021 régit la donnée ; la réglementation du démarchage téléphonique régit l'appel.

Ce guide passe en revue ce que la norme émiratie exige d'un organisateur dès l'instant du paiement : base légale, information préalable, droits de l'acheteur, violations de données, sortie des données du pays, zones franches et durées de conservation. Le texte officiel du décret-loi est rédigé en arabe et les traductions de ses articles sont les nôtres ; chaque source est renvoyée au fil du texte.

Quelle loi protège les données de vos acheteurs aux Émirats ?

Le décret-loi fédéral n° 45 de 2021 relatif à la protection des données personnelles, publié au Journal officiel n° 712 le 26 septembre 2021, s'applique depuis le 2 janvier 2022 selon son article 31. C'est une loi fédérale : elle s'applique dans les sept émirats.

Son article 2.1 fixe trois critères d'application. Entrent dans le champ de la loi la personne concernée qui réside dans l'État ou y a son centre d'activité ; le responsable ou le sous-traitant établi dans l'État qui traite des données de personnes concernées, à l'intérieur comme à l'extérieur ; et le responsable ou le sous-traitant établi hors de l'État qui traite des données de personnes concernées situées dans l'État. Un promoteur espagnol qui vend des billets à des résidents de Dubaï depuis son site relève du troisième cas.

L'article 2.2 énumère sept exclusions : les données gouvernementales, les entités publiques qui les contrôlent ou les traitent, les données détenues par les autorités de sécurité et judiciaires, le traitement qu'une personne fait de ses propres données à des fins personnelles, les données de santé ainsi que les données bancaires et de crédit soumises à une législation propre, et « les entreprises et institutions situées dans les zones franches de l'État disposant de leur propre législation sur la protection des données personnelles ». C'est ce dernier point qui soustrait le DIFC et l'ADGM au régime fédéral.

Le régulateur est l'Office des données des Émirats (UAE Data Office), créé par le décret-loi fédéral n° 44 de 2021 et désigné à l'article 1 simplement comme « l'Office ». Deux renvois conditionnent tout le reste : l'article 26 confie au Conseil des ministres la décision définissant les infractions et les sanctions administratives, et l'article 28 impose l'adoption du règlement d'application dans les six mois suivants. L'article 29 accorde aux responsables et sous-traitants six mois pour se mettre en conformité à compter de la publication de ce règlement, délai prorogeable d'une même durée.

Le consentement est-il nécessaire pour vendre un billet aux Émirats ?

Pour la vente, non. L'article 4 du décret-loi énumère onze cas dans lesquels le traitement sans consentement est licite, et c'est le neuvième qui couvre la billetterie : lorsque le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie, ou pour prendre des mesures à sa demande en vue de conclure, modifier ou résilier un contrat. Émettre le billet, l'encaisser, envoyer le QR code et le valider à l'entrée relèvent de l'exécution de ce contrat.

Ce qui n'entre pas dans ce cadre nécessite un consentement, et l'article 6 le détaille. Le responsable doit pouvoir prouver que la personne concernée a consenti. Le consentement doit être clair, simple, non équivoque et facilement accessible, par écrit ou sous forme électronique. Il doit préciser le droit de le retirer et une procédure simple pour le faire. Le paragraphe 2 ajoute que le retrait peut s'exercer à tout moment et n'affecte pas la licéité du traitement antérieur.

Au-dessus de la base légale s'impose l'article 5, qui exige un traitement loyal, transparent et licite, avec une finalité spécifique et claire, des données adéquates et limitées à cette finalité, exactes et à jour, conservées de façon sécurisée et supprimées une fois l'objectif atteint. Cette dernière règle, celle du paragraphe 7, est celle qui se heurte à l'habitude de garder des listes « au cas où ».

Que faut-il communiquer à l'acheteur avant de l'encaisser ?

L'article 13.1 énumère neuf informations auxquelles la personne concernée a droit : les types de données, les finalités, les décisions fondées sur un traitement automatisé, y compris le profilage, les secteurs ou entités avec lesquels les données seront partagées à l'intérieur et à l'extérieur de l'État, les durées de conservation, les procédures de rectification, de suppression, de limitation et d'opposition, les mesures de protection du transfert transfrontalier prévues aux articles 22 et 23, les procédures en cas de violation de données et la façon de déposer une plainte auprès de l'Office.

Trois d'entre elles ne peuvent pas attendre. L'article 13.2 impose de communiquer avant le début du traitement les finalités, les entités avec lesquelles les données seront partagées à l'intérieur et à l'extérieur de l'État, et les mesures de protection du transfert transfrontalier. Traduit en termes de vente de billets : cela doit figurer au moment du paiement, pas dans une politique de confidentialité que personne n'ouvre après avoir payé.

Pouvez-vous utiliser la liste des participants pour vendre le prochain événement ?

Oui, mais sous deux couches de règles. La première est l'article 17.1 du décret-loi, qui donne à la personne concernée le droit de s'opposer au traitement et de le faire cesser lorsqu'il est effectué à des fins de marketing direct, y compris le profilage lié à ce marketing. Ce droit ne dépend d'aucun motif : il suffit de l'exercer.

La seconde est la réglementation du démarchage téléphonique. La décision du Cabinet n° 57 de 2024, signée le 10 juin 2024, fixe le barème des infractions prévues par la décision n° 56 de 2024 relative au démarchage téléphonique. Son article 3 impose une échelle de sanctions : avertissement, amende, suspension totale ou partielle de l'activité de 7 à 90 jours, et annulation de la licence avec radiation du registre commercial, coupure des services de communication et retrait du numéro de téléphone. Voici les montants du tableau n° 1, en dirhams, selon le nombre de fois où le comportement se répète.

Comportement sanctionnéPremière foisDeuxièmeTroisième
Faire du démarchage téléphonique sans autorisation préalable de l'autorité compétente (art. 4.1)75 000100 000150 000
Appeler un numéro inscrit sur le registre Do Not Call (art. 4.5)50 00075 000150 000
Divulguer les données du consommateur sans consentement ou en faire commerce pour des appels de marketing (art. 6.4)50 00075 000150 000
Appeler depuis des numéros non enregistrés sous la licence commerciale de l'entreprise (art. 4.3)25 00050 00075 000
Ne pas révéler à l'autorité l'origine des numéros de téléphone et des données du consommateur (art. 4.12)25 00050 00075 000
Appeler hors de la plage 9h-18h (art. 5.3)10 00025 00050 000
Ne pas tenir de registre des appels de marketing (art. 4.6)10 00025 00050 000
Rappeler après le refus du consommateur lors du premier appel (art. 5.4)10 00025 00050 000

Deux lignes comptent plus que les autres pour qui gère une base de participants. Celle de 150 000 dirhams pour avoir divulgué ou fait commerce des données du consommateur sans son consentement couvre la pratique consistant à céder la liste d'un festival à un sponsor ou à un autre promoteur. Et celle de 25 000 dirhams pour ne pas pouvoir dire d'où viennent les numéros de téléphone impose de tracer l'origine de chaque contact : si vous ne savez pas à quel événement et avec quelle case vous l'avez obtenu, vous n'avez aucune réponse à donner à l'autorité.

Le cadre de la consommation va dans le même sens. Le portail officiel du Gouvernement des Émirats résume ainsi une obligation du prestataire au titre de la loi fédérale n° 15 de 2020 relative à la protection du consommateur, modifiée par le décret-loi n° 5 de 2023 : « protect consumers' privacy and data security, and refrain from using them for promotional and marketing purposes ». Cette règle coexiste avec le consentement prévu à l'article 6 du décret-loi n° 45 de 2021, d'où une approche prudente identique à celle adoptée en Europe : une case de marketing distincte de l'achat, avec un enregistrement de la date et du contexte de la coche.

Que se passe-t-il en cas de fuite de la base de données de l'événement ?

L'article 9.1 ne fixe pas de délai en heures. Il oblige le responsable, « dès qu'il a connaissance » d'une violation susceptible de nuire à la vie privée, à la confidentialité ou à la sécurité de la personne concernée, à en informer l'Office avec un contenu précis : nature et forme de la violation, sa cause et le nombre approximatif d'enregistrements concernés, coordonnées du responsable de la protection des données, effets probables, mesures adoptées et proposées, documentation de la violation et actions correctrices. Le paragraphe 2 impose en outre d'informer la personne concernée lorsque la violation affecte sa vie privée et sa sécurité.

La différence avec le règlement européen est de rédaction, pas d'exigence : là où le RGPD compte 72 heures, le texte émirati compte à partir de la prise de connaissance. Pour un organisateur qui applique déjà le RGPD dans les événements, la procédure interne reste valable ; ce qui change, c'est le destinataire de la notification et la langue du dossier.

L'article 10 impose de nommer un responsable de la protection des données dans trois cas : lorsque le traitement peut générer un risque élevé pour la confidentialité et la vie privée en raison de l'utilisation de nouvelles technologies ou du volume de données, lorsqu'il comprend une évaluation systématique et exhaustive de données sensibles avec profilage et traitement automatisé, et lorsqu'un grand volume de données sensibles est traité. Le paragraphe 3 oblige à communiquer à l'Office les coordonnées de contact de cette personne. Parallèlement, l'article 21 impose une analyse d'impact préalable lorsque des technologies présentant un risque élevé sont utilisées, et la rend obligatoire dans les deux cas du profilage massif et du grand volume de données sensibles.

Pouvez-vous héberger les données hors des Émirats ?

Oui, par deux voies distinctes. L'article 22 autorise le transfert lorsque le pays ou le territoire de destination dispose d'une législation spécifique de protection des données approuvée par l'Office, ou lorsque l'État a adhéré à des accords bilatéraux ou multilatéraux en la matière.

En l'absence de ce niveau de protection, l'article 23 ouvre six cas. Le premier est contractuel : dans les pays sans loi de protection des données, le transfert est possible au moyen d'un contrat ou d'un accord obligeant l'entité destinataire à appliquer les dispositions du décret-loi, y compris des mesures de supervision ou de contrôle judiciaire définies dans le contrat lui-même. Les autres cas sont le consentement exprès de la personne concernée qui ne contredit pas l'intérêt public et la sécurité, l'exercice ou la défense de droits devant les tribunaux, la nécessité de conclure ou d'exécuter un contrat entre le responsable et la personne concernée ou entre le responsable et un tiers dans l'intérêt de celle-ci, la coopération judiciaire internationale et la protection de l'intérêt public.

Pour une plateforme de billetterie hébergée en Europe, la voie praticable est la première combinée à la quatrième, et elle s'écrit dans le contrat conclu avec le prestataire : à quelle norme il se soumet, où sont hébergées les données, quels sous-traitants interviennent et comment les données sont restituées ou supprimées à la fin. L'article 8.4 oblige déjà le sous-traitant à supprimer les données à la fin de la période de traitement ou à les remettre au responsable.

DIFC et ADGM : deux régimes propres au sein d'un même pays

Une société de production constituée au Dubai International Financial Centre ou à l'Abu Dhabi Global Market ne relève pas du décret-loi fédéral, mais de la norme de sa zone franche. Et la différence opérationnelle n'est pas mince : au DIFC, il faut s'enregistrer et payer une taxe, dont les montants sont publiés.

PointLoi fédéraleDIFCADGM
Norme applicableDécret-loi fédéral n° 45 de 2021Data Protection Law n° 5 de 2020, version consolidée de mars 2022Data Protection Regulations 2021
Enregistrement auprès du régulateurNon exigé par le texte ; tenue du registre de l'art. 7.4 et communication du contact du DPO (art. 10.3) requisesObligatoire : notification des opérations de traitement (art. 14.7), dans un registre public (art. 14.8)Obligatoire auprès de la Registration Authority, avec renouvellement annuel
TaxesNon prévues par le décret-loiInscription de 1 250, 750 ou 250 dollars et renouvellement de 500, 250 ou 100 dollars selon la catégorie300 dollars d'inscription et 300 de renouvellement annuel
Notification de violationÀ l'Office dès qu'elle est connue (art. 9.1)« As soon as practicable in the circumstances » (art. 41.1)Régie par les DPR 2021
SanctionsSeront fixées par une décision du Conseil des ministres (art. 26)Jusqu'à 100 000 dollars pour les art. 33 à 38 et 25 000 dollars en cas de non-enregistrement (Schedule 2)Pénalité fixe de 450 dollars en cas de non-paiement du renouvellement
AutoritéOffice des données des ÉmiratsCommissioner of Data ProtectionOffice of Data Protection

Le détail du DIFC qui affecte le plus un site de vente de billets se trouve à l'article 14.4 : lorsqu'un responsable propose des services en ligne via une plateforme, les préférences de confidentialité par défaut doivent être fixées de manière à ne collecter que la donnée minimale nécessaire pour fournir le service, et la personne concernée doit pouvoir les choisir activement dès la première utilisation et les modifier facilement. L'article 34 lui donne en outre le droit d'être informée avant que ses données ne soient cédées pour la première fois à des tiers à des fins de marketing direct, et de s'y opposer à tout moment ; le Schedule 2 tarife le non-respect de cet article à 100 000 dollars.

Les tarifs du Commissioner distinguent trois catégories, des entités régulées par la DFSA jusqu'au commerce de détail. À l'ADGM, la tableau tarifaire officiel fixe 300 dollars d'inscription, 300 dollars de renouvellement annuel et une pénalité fixe de 450 dollars si le renouvellement n'est pas payé dans le mois de grâce suivant l'anniversaire de la constitution. Ce sont des coûts modestes, mais qu'on oublie facilement.

Combien de temps faut-il conserver les données d'une vente ?

Ici, deux normes s'opposent et les deux sont obligatoires. L'article 5.7 du décret-loi n° 45 de 2021 interdit de conserver les données personnelles une fois la finalité atteinte, et n'admet leur maintien que si l'identité de la personne concernée est masquée grâce au mécanisme d'anonymisation défini à l'article 1.

La règle fiscale tire en sens inverse. L'article 3 de la décision du Cabinet n° 74 de 2023, règlement d'application du décret-loi n° 28 de 2022 relatif aux procédures fiscales, oblige à conserver les registres comptables et les livres commerciaux pendant cinq ans après la période d'imposition à laquelle ils se rapportent, pour les assujettis. Ce délai s'allonge de quatre années supplémentaires en cas de litige avec l'Autorité, de contrôle en cours, ou si l'Autorité a notifié son intention de procéder à un contrôle avant l'expiration du délai.

Cette lecture pratique est la nôtre, pas celle des textes : séparez le registre comptable de la base marketing. La facture et l'enregistrement de la vente vivent cinq ans ou plus par obligation fiscale ; le téléphone de l'acheteur à des fins promotionnelles vit tant que dure le consentement, et s'efface quand celui-ci est retiré. Qui s'intéresse déjà à la facturation électronique émiratie a déjà fait la moitié du travail, car elle impose la même séparation entre ce qui est facturé aux entreprises et ce qui est vendu au public.

Il convient de rappeler d'où provient une partie de cette donnée. Le décret n° 25 de 2013 de Dubaï oblige le souscripteur du système d'eTicketing à saisir les informations de ses événements et « the data requested by the DTCM », selon le texte publié sur le portail législatif de l'émirat. En d'autres termes : une partie du flux de données d'un événement émirati est destinée à une administration par construction, et cela doit se refléter dans l'information préalable de l'article 13.2. Le détail de ce système figure dans le guide des permis et de la TVA aux Émirats.

Ce que nous n'avons pas pu vérifier

Quatre points restent en suspens, et nous les signalons pour que personne ne s'appuie dessus.

Le règlement d'application du décret-loi n° 45 de 2021. L'article 28 fixait six mois à compter de son adoption, et nous n'avons pas pu confirmer auprès d'une source officielle qu'il était publié au 7 octobre 2026. En dépendent le délai de mise en conformité de l'article 29 et la liste des sanctions de l'article 26. Ne présumez pas qu'il n'y a pas d'amendes : présumez plutôt que leur montant n'est pas publié là où nous avons cherché.

Le texte intégral de la décision du Cabinet n° 56 de 2024. Nous avons lu la décision sanctionnatrice, la n° 57, qui décrit les comportements par référence aux articles de la 56 et parle toujours de « marketing phone calls ». Si les SMS et les messages via applications entrent dans le même périmètre, nous ne pouvons pas le confirmer avec le texte que nous avons consulté.

La loi fédérale n° 15 de 2020 relative à la protection du consommateur. Le portail législatif a renvoyé une erreur lors de la consultation, donc la citation provient du portail officiel du Gouvernement, et non du texte consolidé.

La version applicable au DIFC. Nous avons travaillé avec la version consolidée de mars 2022, modifiée par la DIFC Law n° 2 de 2022. La base de données juridique du DIFC recense en outre une DIFC Laws Amendment Law n° 1 de 2025 que nous n'avons pas examinée article par article.

Que vérifier avant d'ouvrir la vente aux Émirats

Sept vérifications, dans l'ordre où elles bloquent le processus.

Déterminez le régime qui vous est applicable. Si la société est établie au DIFC ou à l'ADGM, la loi fédérale ne s'applique pas à vous en vertu de l'article 2.2 ; si elle est sur le continent ou dans une zone franche sans règlementation propre, elle s'applique. C'est la première étape car elle change l'enregistrement, les taxes et le régulateur.

Séparez la case marketing de l'achat. La vente relève de l'article 4.9 sans consentement ; l'envoi promotionnel, non. Conservez la date, le contexte et le libellé exact de la case cochée.

Intégrez les trois informations de l'article 13.2 au moment du paiement. Finalités, entités avec lesquelles les données sont partagées à l'intérieur et à l'extérieur de l'État, et mesures du transfert transfrontalier, avant l'encaissement.

Tracez l'origine de chaque numéro de téléphone. La décision n° 57 de 2024 sanctionne de 25 000 dirhams l'incapacité à le préciser à l'autorité. Un champ d'origine par contact répond à la question en une minute.

Inscrivez le transfert dans le contrat avec la plateforme. Pays d'hébergement, sous-traitants, obligation d'appliquer le décret-loi et suppression des données à la fin, déjà exigée par l'article 8.4.

Préparez la notification de violation avec les six éléments de l'article 9.1. Et décidez dès maintenant qui signe la notification à l'Office, car le délai commence à courir dès la prise de connaissance.

Fixez deux horloges de conservation. Cinq ans pour le registre comptable selon la décision n° 74 de 2023, plus quatre en cas de litige ou de contrôle ; pour la donnée marketing, tant que dure le consentement.

Qui organise un événement avec des artistes et un public international aura en outre un dossier de sécurité à ouvrir : d'autres autorités interviennent alors, comme nous l'expliquons dans notre couverture sanitaire des événements aux Émirats.

Et Futura Tickets, quel rôle joue-t-il dans tout cela ?

L'organisateur est le responsable du traitement ; la plateforme, le sous-traitant. L'article 7.5 du décret-loi n° 45 de 2021 oblige à désigner un sous-traitant offrant des garanties suffisantes pour appliquer les mesures techniques et organisationnelles, et l'article 8 lui impose de traiter les données selon les instructions et le contrat, de les supprimer ou de les remettre au responsable à la fin de la période de traitement, et de ne pas les divulguer.

Futura Tickets est une plateforme SaaS espagnole de billetterie pour organisateurs professionnels, qui remet à l'organisateur 100 % de la base de données des participants, e-mails et numéros de téléphone complets inclus. Dans un projet émirati, cela ne remplace aucune des obligations précédentes : c'est l'organisateur qui répond devant l'Office des données des Émirats. Avant de signer avec n'importe quel prestataire, il est utile de demander par écrit où sont hébergées les données, quels sous-traitants interviennent, comment s'exécute une suppression et comment s'exporte la liste. Ce sont les mêmes questions qui se posent au moment de choisir une plateforme de billetterie et de comparer les options.

Sources

Actualité du secteur : Émirats arabes unis

futuratickets.ae/revista

Partager

Questions fréquentes

Ai-je besoin du consentement de l'acheteur pour lui vendre un billet aux Émirats ?
Pas pour la vente elle-même. L'article 4 du décret-loi fédéral n° 45 de 2021 exempte de la règle du consentement le traitement nécessaire à l'exécution d'un contrat auquel la personne concernée est partie. Émettre le billet, l'encaisser et le valider à l'entrée relèvent de ce cas. Le consentement redevient nécessaire pour tout ce qui dépasse l'exécution de ce contrat, comme le marketing.
Puis-je rappeler quelqu'un qui m'a acheté un billet pour promouvoir un autre événement ?
Seulement en respectant les exigences du démarchage téléphonique émirati. La décision du Cabinet n° 57 de 2024 sanctionne de 75 000 dirhams la première infraction pour démarchage sans autorisation préalable de l'autorité compétente, de 50 000 dirhams l'appel à un numéro inscrit sur le registre Do Not Call, et de 10 000 dirhams l'appel passé hors de la plage 9h-18h. La récidive multiplie le montant.
Que se passe-t-il si ma plateforme de billetterie est située hors des Émirats ?
C'est un transfert transfrontalier. Si le pays de destination n'a pas un niveau de protection approuvé par l'Office des données des Émirats, l'article 23 du décret-loi n° 45 de 2021 exige une autre voie : un contrat obligeant le destinataire à appliquer la norme émiratie, le consentement exprès de la personne concernée, ou la nécessité d'exécuter le contrat conclu avec elle.
La loi fédérale s'applique-t-elle si mon entreprise est située dans une zone franche ?
Cela dépend de la zone franche. L'article 2.2 du décret-loi n° 45 de 2021 exclut les entreprises situées dans des zones franches disposant de leur propre législation sur la protection des données personnelles. Le DIFC et l'ADGM en ont une ; une société établie dans une zone franche sans réglementation propre reste soumise à la loi fédérale.
Dans quel délai faut-il signaler une violation de données aux Émirats ?
L'article 9 du décret-loi n° 45 de 2021 ne fixe pas un nombre d'heures précis : il impose de le notifier à l'Office des données des Émirats dès que le responsable a connaissance de la violation, et à la personne concernée lorsque celle-ci affecte sa vie privée et sa sécurité. Au DIFC, l'article 41.1 de sa loi de 2020 emploie une autre formule, « as soon as practicable in the circumstances ».

À propos de l'auteur

Alejandro García Cestero

CEO et fondateur

Fondateur et CEO de Futura Tickets. Pilote la stratégie produit, le développement de l'entreprise et la relation avec les organisateurs d'événements, avec un objectif : leur donner le contrôle total de leur billetterie et de leurs données.

LinkedIn

Vous organisez des événements et vendez des billets ?

Nous vous montrons Futura Tickets lors d'une démo autour de votre prochain événement : billetterie, contrôle d'accès et des données de participants qui restent les vôtres.

Demander une démo gratuite