Vendere biglietti negli Emirati Arabi Uniti non richiede il consenso dell'acquirente, ma conservare il suo numero di telefono per la prossima campagna ha regole precise, e costose. Il Decreto Legge Federale n. 45 del 2021 governa il dato; la normativa sul telemarketing governa la chiamata.
Questa guida ripercorre ciò che la normativa emiratina chiede a un organizzatore a partire dal momento del checkout: base giuridica, informazioni preventive, diritti dell'acquirente, violazioni, uscita dei dati dal paese, zone franche e termini di conservazione. Il testo ufficiale del Decreto Legge è in arabo e le traduzioni dei suoi articoli sono nostre; ogni fonte è collegata nel punto in cui viene utilizzata.
Quale legge protegge i dati dei tuoi acquirenti negli Emirati?
Il Decreto Legge Federale n. 45 del 2021 sulla protezione dei dati personali, pubblicato nella Gazzetta Ufficiale n. 712 il 26 settembre 2021, si applica dal 2 gennaio 2022 ai sensi del suo articolo 31. È una legge federale: vige nei sette emirati.
Il suo articolo 2.1 fissa tre criteri di applicazione. Rientrano l'interessato che risiede nello Stato o che vi ha il proprio centro di attività; il responsabile o l'incaricato situato nello Stato che tratta dati di interessati dentro o fuori di esso; e il responsabile o l'incaricato situato fuori dallo Stato che tratta dati di interessati al suo interno. Un promotore spagnolo che vende biglietti a residenti a Dubai dal proprio sito web rientra nel terzo criterio.
L'articolo 2.2 elenca sette esclusioni: dati governativi, enti pubblici che li controllano o trattano, dati in possesso di autorità di sicurezza e giudiziarie, il trattamento che una persona fa dei propri dati per finalità personali, i dati sanitari e quelli bancari e creditizi con legislazione propria, e «le aziende e le istituzioni situate nelle zone franche dello Stato che dispongano di una propria legislazione sulla protezione dei dati personali». Quest'ultima lettera è quella che esclude il DIFC e l'ADGM dal regime federale.
Il regolatore è l'Ufficio Dati degli Emirati (UAE Data Office), istituito dal Decreto Legge Federale n. 44 del 2021 e citato nell'articolo 1 semplicemente come «l'Ufficio». Due rinvii condizionano il resto: l'articolo 26 affida al Consiglio dei Ministri la decisione che definisce le infrazioni e le sanzioni amministrative, e l'articolo 28 impone l'emanazione del regolamento esecutivo nei sei mesi successivi. L'articolo 29 concede a responsabili e incaricati sei mesi per adeguarsi dalla pubblicazione di tale regolamento, prorogabili per un periodo pari.
È necessario il consenso per vendere un biglietto negli Emirati?
Per la vendita, no. L'articolo 4 del Decreto Legge elenca undici ipotesi in cui il trattamento senza consenso è lecito, e la nona è quella che riguarda la biglietteria: quando il trattamento è necessario per eseguire un contratto di cui l'interessato è parte, o per adottare misure su sua richiesta ai fini della conclusione, modifica o cessazione di un contratto. Emettere il biglietto, incassarlo, inviare il QR e validarlo all'ingresso costituiscono l'esecuzione di quel contratto.
Ciò che non rientra in questo caso richiede il consenso, e l'articolo 6 lo descrive in dettaglio. Il responsabile deve essere in grado di dimostrare che l'interessato ha dato il consenso. Il consenso deve essere chiaro, semplice, inequivocabile e facilmente accessibile, per iscritto o in forma elettronica. Deve indicare il diritto di revocarlo e una procedura semplice per farlo. Il comma 2 aggiunge che la revoca può essere esercitata in qualsiasi momento e non pregiudica la liceità del trattamento precedente.
Sopra la base giuridica domina l'articolo 5, che richiede un trattamento corretto, trasparente e lecito, con una finalità specifica e chiara, dati adeguati e limitati a tale finalità, esatti e aggiornati, custoditi in modo sicuro e non conservati una volta raggiunto lo scopo. Quest'ultima regola, quella del comma 7, è quella che si scontra con l'abitudine di conservare liste «per ogni evenienza».
Cosa bisogna comunicare all'acquirente prima di incassare
L'articolo 13.1 elenca nove informazioni a cui l'interessato ha diritto: i tipi di dati, le finalità, le decisioni basate su trattamento automatizzato inclusa la profilazione, i settori o le entità con cui saranno condivisi dentro e fuori dello Stato, i termini di conservazione, le procedure di rettifica, cancellazione, limitazione e opposizione, le misure di protezione del trasferimento transfrontaliero previste dagli articoli 22 e 23, le procedure in caso di violazione e le modalità per presentare reclamo all'Ufficio.
Tre di queste non possono aspettare. L'articolo 13.2 obbliga a fornire prima di iniziare il trattamento le finalità, le entità con cui i dati saranno condivisi dentro e fuori dello Stato e le misure di protezione del trasferimento transfrontaliero. Tradotto in una vendita di biglietti: questo va inserito nel checkout, non in una politica sulla privacy che nessuno apre dopo aver pagato.
Puoi usare la lista dei partecipanti per vendere il prossimo evento?
Puoi, con due livelli di regole sopra. Il primo è l'articolo 17.1 del Decreto Legge, che dà all'interessato il diritto di opporsi al trattamento e di farlo cessare quando viene effettuato per finalità di marketing diretto, inclusa la profilazione collegata a tale marketing. Non è un diritto che dipenda da motivazioni: basta che venga esercitato.
Il secondo è la normativa sul telemarketing. La Decisione del Gabinetto n. 57 del 2024, firmata il 10 giugno 2024, tariffa le infrazioni della Decisione n. 56 del 2024 sul telemarketing. Il suo articolo 3 stabilisce una scala di sanzioni: avvertimento, multa, sospensione totale o parziale dell'attività da 7 a 90 giorni e cancellazione della licenza con eliminazione dal registro commerciale, interruzione dei servizi di comunicazione e ritiro del numero di telefono. Questi sono gli importi della tabella n. 1, in dirham, in base al numero di volte in cui si ripete la condotta.
| Condotta sanzionata | Prima volta | Seconda | Terza |
|---|---|---|---|
| Fare telemarketing senza l'approvazione preventiva dell'autorità competente (art. 4.1) | 75.000 | 100.000 | 150.000 |
| Chiamare un numero iscritto nel registro Do Not Call (art. 4.5) | 50.000 | 75.000 | 150.000 |
| Divulgare dati del consumatore senza consenso o commerciarli per chiamate di marketing (art. 6.4) | 50.000 | 75.000 | 150.000 |
| Chiamare da numeri non registrati sotto la licenza commerciale dell'azienda (art. 4.3) | 25.000 | 50.000 | 75.000 |
| Non rivelare all'autorità l'origine dei numeri di telefono e dei dati del consumatore (art. 4.12) | 25.000 | 50.000 | 75.000 |
| Chiamare fuori dalla fascia orario 9:00-18:00 (art. 5.3) | 10.000 | 25.000 | 50.000 |
| Non tenere il registro delle chiamate di marketing (art. 4.6) | 10.000 | 25.000 | 50.000 |
| Richiamare dopo il rifiuto del consumatore nella prima chiamata (art. 5.4) | 10.000 | 25.000 | 50.000 |
Due righe contano più delle altre per chi gestisce una base di partecipanti. Quella di 150.000 dirham per divulgare o commerciare i dati del consumatore senza il suo consenso riguarda la prassi di cedere la lista di un festival a uno sponsor o a un altro promotore. E quella di 25.000 per non poter dire da dove provengono i numeri di telefono obbliga a tracciare l'origine di ogni contatto: se non sai in quale evento e con quale casella l'hai ottenuto, la risposta all'autorità non esiste.
Il quadro normativo in materia di tutela del consumatore punta nella stessa direzione. Il portale ufficiale del Governo degli Emirati riassume così un obbligo del fornitore ai sensi della Legge Federale n. 15 del 2020 sulla protezione del consumatore, modificata dal Decreto Legge n. 5 del 2023: «protect consumers' privacy and data security, and refrain from using them for promotional and marketing purposes». Convive con il consenso dell'articolo 6 del Decreto Legge n. 45 del 2021, e per questo la via prudente è la stessa che in Europa: una casella di marketing separata dall'acquisto, con registrazione di quando e dove è stata selezionata.
Cosa succede se il database dell'evento viene violato?
L'articolo 9.1 non fissa un termine in ore. Obbliga il responsabile, «non appena venga a conoscenza» di una violazione che possa danneggiare la privacy, la riservatezza o la sicurezza dell'interessato, a comunicarlo all'Ufficio con un contenuto predeterminato: natura e forma della violazione, la sua causa e il numero approssimativo di registri coinvolti, dati del responsabile della protezione dei dati, effetti probabili, misure adottate e proposte, documentazione della violazione e le azioni correttive. Il comma 2 obbliga inoltre a informare l'interessato quando la violazione riguardi la sua privacy e sicurezza.
La differenza con il regolamento europeo è di formulazione, non di rigore: dove il GDPR conta 72 ore, quello emiratino conta dal momento della conoscenza. Per un organizzatore che già opera con il GDPR negli eventi, la procedura interna è valida; ciò che cambia è il destinatario della notifica e la lingua del fascicolo.
L'articolo 10 richiede la nomina di un responsabile della protezione dei dati in tre casi: quando il trattamento può generare un rischio elevato per la riservatezza e la privacy a causa dell'uso di nuove tecnologie o del volume dei dati, quando comporta una valutazione sistematica ed esaustiva di dati sensibili con profilazione e trattamento automatizzato, e quando si trattano grandi volumi di dati sensibili. Il comma 3 obbliga a comunicare all'Ufficio i dati di contatto di tale persona. In parallelo, l'articolo 21 impone una valutazione d'impatto preventiva quando si utilizzano tecnologie che comportino un rischio elevato, e la rende obbligatoria nei due casi di profilazione massiva e grande volume di dati sensibili.
Puoi ospitare i dati fuori dagli Emirati?
Sì, attraverso due vie distinte. L'articolo 22 consente il trasferimento quando il paese o il territorio di destinazione dispone di una legislazione specifica sulla protezione dei dati approvata dall'Ufficio, o quando lo Stato ha aderito ad accordi bilaterali o multilaterali in materia.
Se non esiste questo livello di protezione, l'articolo 23 apre sei ipotesi. La prima è contrattuale: nei paesi senza una legge sulla protezione dei dati, il trasferimento è possibile mediante un contratto o un accordo che obblighi l'entità destinataria ad applicare quanto previsto dal Decreto Legge, incluse misure di supervisione o controllo giudiziario definite nel contratto stesso. Le altre sono il consenso espresso dell'interessato che non contraddica l'interesse pubblico e di sicurezza, l'esercizio o la difesa di diritti dinanzi ai tribunali, la necessità di concludere o eseguire un contratto tra il responsabile e l'interessato o tra il responsabile e un terzo nell'interesse di quest'ultimo, la cooperazione giudiziaria internazionale e la tutela dell'interesse pubblico.
Per una piattaforma di ticketing ospitata in Europa, la via praticabile è la prima combinata con la quarta, e si scrive nel contratto con il fornitore: a quale normativa si sottopone, dove sono ospitati i dati, quali subincaricati intervengono e come vengono restituiti o eliminati al termine. L'articolo 8.4 obbliga già l'incaricato a eliminare i dati quando termina il periodo di trattamento o a restituirli al responsabile.
DIFC e ADGM: due regimi propri all'interno dello stesso paese
Una società di produzione costituita nel Dubai International Financial Centre o nell'Abu Dhabi Global Market non segue il Decreto Legge federale, ma la normativa della propria zona franca. E la differenza operativa non è trascurabile: nel DIFC bisogna registrarsi e pagare una tassa, con importi pubblicati.
| Aspetto | Legge federale | DIFC | ADGM |
|---|---|---|---|
| Normativa applicabile | Decreto Legge Federale n. 45 del 2021 | Data Protection Law n. 5 del 2020, versione consolidata di marzo 2022 | Data Protection Regulations 2021 |
| Registrazione presso il regolatore | Il testo non lo richiede; richiede però di tenere il registro dell'art. 7.4 e di comunicare il contatto del DPO (art. 10.3) | Obbligatoria: notifica delle operazioni di trattamento (art. 14.7), in un registro pubblico (art. 14.8) | Obbligatoria presso la Registration Authority, con rinnovo annuale |
| Tasse | Non previste dal Decreto Legge | Iscrizione di 1.250, 750 o 250 dollari e rinnovo di 500, 250 o 100 secondo la categoria | 300 dollari di iscrizione e 300 di rinnovo annuale |
| Notifica della violazione | All'Ufficio non appena si viene a conoscenza (art. 9.1) | «As soon as practicable in the circumstances» (art. 41.1) | Regolato dalle DPR 2021 |
| Sanzioni | Saranno fissate da una decisione del Consiglio dei Ministri (art. 26) | Fino a 100.000 dollari per gli artt. 33-38 e 25.000 per la mancata registrazione (Schedule 2) | Penale fissa di 450 dollari per il mancato pagamento del rinnovo |
| Autorità | Ufficio Dati degli Emirati | Commissioner of Data Protection | Office of Data Protection |
Il dettaglio del DIFC che più riguarda un sito di vendita di biglietti è nell'articolo 14.4: quando un responsabile offre servizi online tramite una piattaforma, le preferenze di privacy predefinite devono essere impostate in modo da raccogliere solo il dato minimo necessario per fornire il servizio, e l'interessato deve poterle scegliere attivamente al primo utilizzo e modificarle con facilità. L'articolo 34 gli conferisce inoltre il diritto di essere informato prima che i suoi dati vengano cedoti per la prima volta a terzi per marketing diretto e di opporsi in qualsiasi momento; lo Schedule 2 tariffa la violazione di tale articolo in 100.000 dollari.
Le tasse del Commissioner distinguono tre categorie, dalle entità regolate dalla DFSA al commercio al dettaglio. Nell'ADGM, la tabella delle tasse ufficiale fissa 300 dollari di iscrizione, 300 di rinnovo annuale e una penale fissa di 450 dollari se il rinnovo non viene pagato nel mese di grazia successivo all'anniversario della costituzione. Sono costi piccoli, ma si dimenticano.
Per quanto tempo vanno conservati i dati di una vendita?
Qui si scontrano due normative ed entrambe sono obbligatorie. L'articolo 5.7 del Decreto Legge n. 45 del 2021 vieta di conservare i dati personali una volta raggiunta la finalità, e ammette di mantenerli solo se si occulta l'identità dell'interessato con il meccanismo di anonimizzazione definito dall'articolo 1.
Quella fiscale tira in senso contrario. L'articolo 3 della Decisione del Gabinetto n. 74 del 2023, regolamento del Decreto Legge n. 28 del 2022 sulle procedure fiscali, obbliga a conservare i registri contabili e i libri commerciali per cinque anni dopo il periodo fiscale a cui si riferiscono, nel caso dei soggetti passivi. E aggiunge altri quattro anni se è in corso una controversia con l'Autorità, se è in corso un'ispezione o se l'Autorità ha notificato la propria intenzione di ispezionare prima della scadenza del termine.
La lettura pratica è nostra, non delle norme: separa il registro contabile dalla base di marketing. La fattura e la registrazione della vendita vivono cinque anni o più per obbligo fiscale; il numero di telefono dell'acquirente per le promozioni vive finché c'è consenso, e viene eliminato quando viene revocato. Chi sta già guardando la fatturazione elettronica emiratina ha metà del lavoro fatto, perché impone lo stesso taglio tra ciò che si fattura alle aziende e ciò che si vende al pubblico.
Conviene ricordare da dove proviene parte di questo dato. Il Decreto n. 25 del 2013 di Dubai obbliga l'abbonato al sistema di eTicketing a inserire le informazioni dei propri eventi e «the data requested by the DTCM», secondo il testo pubblicato sul portale legislativo dell'emirato. In altre parole: parte del flusso di dati di un evento emiratino va a un'amministrazione per progettazione, e conviene rifletterlo nelle informazioni preventive dell'articolo 13.2. Il dettaglio di questo sistema si trova nella guida su permessi e IVA negli Emirati.
Ciò che non siamo riusciti a verificare
Quattro punti restano aperti, e li segnaliamo perché nessuno costruisca su di essi.
Il regolamento esecutivo del Decreto Legge n. 45 del 2021. L'articolo 28 concedeva sei mesi dalla sua emanazione e non siamo riusciti a confermare da una fonte ufficiale che sia pubblicato al 7 ottobre 2026. Da questo dipendono il termine di adeguamento dell'articolo 29 e l'elenco delle sanzioni dell'articolo 26. Non presumere che non ci siano multe: presumi che il loro importo non sia pubblicato dove lo abbiamo cercato.
Il testo integrale della Decisione del Gabinetto n. 56 del 2024. Abbiamo letto la decisione sanzionatoria, la n. 57, che descrive le condotte per riferimento agli articoli della 56 e parla sempre di «marketing phone calls». Se gli SMS e i messaggi tramite app rientrino nello stesso perimetro, non possiamo confermarlo con il testo che abbiamo consultato.
La Legge Federale n. 15 del 2020 sulla protezione del consumatore. Il portale legislativo ha restituito un errore durante la consultazione, quindi la citazione proviene dal portale ufficiale del Governo, non dal testo consolidato.
La versione del DIFC. Abbiamo lavorato con quella consolidata di marzo 2022, modificata dalla DIFC Law n. 2 del 2022. La banca dati legale del DIFC elenca inoltre una DIFC Laws Amendment Law n. 1 del 2025 che non abbiamo esaminato articolo per articolo.
Cosa verificare prima di aprire la vendita negli Emirati
Sette verifiche, nell'ordine in cui bloccano.
Stabilisci quale regime ti si applica. Se la società è nel DIFC o nell'ADGM, la legge federale non ti riguarda ai sensi dell'articolo 2.2; se è in territorio continentale o in una zona franca senza norma propria, sì. È il primo passo perché cambia la registrazione, le tasse e il regolatore.
Separa la casella di marketing dall'acquisto. La vendita rientra nell'articolo 4.9 senza consenso; l'invio promozionale, no. Registra quando, dove e con quale testo è stata selezionata.
Inserisci i tre dati dell'articolo 13.2 nel checkout. Finalità, entità con cui i dati vengono condivisi dentro e fuori dello Stato e misure del trasferimento transfrontaliero, prima di incassare.
Traccia l'origine di ogni numero di telefono. La Decisione n. 57 del 2024 sanziona con 25.000 dirham il non poterlo dire all'autorità. Un campo di origine per contatto risolve la domanda in un minuto.
Scrivi il trasferimento nel contratto con la piattaforma. Paese di hosting, subincaricati, obbligo di applicare il Decreto Legge ed eliminazione al termine, già richiesta dall'articolo 8.4.
Prepara la notifica di violazione con i sei contenuti dell'articolo 9.1. E decidi ora chi firma la notifica all'Ufficio, perché il termine decorre dal momento della conoscenza.
Fissa due orologi di conservazione. Cinque anni per il registro contabile secondo la Decisione n. 74 del 2023, più quattro se c'è una controversia o un'ispezione; per il dato di marketing, finché dura il consenso.
Chi organizza l'evento con artisti e pubblico internazionale avrà inoltre il fascicolo di sicurezza aperto: lì comandano altre autorità, come spieghiamo nella copertura sanitaria degli eventi negli Emirati.
E Futura Tickets, che ruolo ha in tutto questo?
L'organizzatore è il responsabile del trattamento; la piattaforma, l'incaricato. L'articolo 7.5 del Decreto Legge n. 45 del 2021 obbliga a designare un incaricato che offra garanzie sufficienti per applicare le misure tecniche e organizzative, e l'articolo 8 gli impone di trattare i dati secondo le istruzioni e il contratto, di eliminarli o restituirli al responsabile quando termina il periodo di trattamento e di non divulgarli.
Futura Tickets è una piattaforma SaaS spagnola di ticketing per organizzatori professionali e consegna all'organizzatore il 100% della base di dati dei partecipanti, con email e numeri di telefono integrali. In un progetto emiratino questo non sostituisce nessuno degli obblighi precedenti: chi risponde all'Ufficio Dati degli Emirati è l'organizzatore. L'utile prima di firmare con qualsiasi fornitore è chiedere per iscritto dove sono ospitati i dati, quali subincaricati intervengono, come viene eseguita un'eliminazione e come si esporta la lista. Sono le stesse domande valide al momento di scegliere una piattaforma di ticketing e di confrontare le opzioni.
Fonti
- Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data (testo ufficiale in arabo, PDF) — portale ufficiale del Governo degli Emirati Arabi Uniti, consultato il 7 ottobre 2026.
- Data protection laws (scheda ufficiale della legislazione sulla protezione dei dati degli EAU) — Governo degli Emirati Arabi Uniti, consultato il 7 ottobre 2026.
- Cabinet Resolution No. (57) of 2024 on the Administrative Violations and Penalties for Acts Violating Cabinet Resolution No. (56) of 2024 Concerning the Telemarketing Regulations (PDF) — firmata il 10 giugno 2024.
- Consumer protection — Federal Law No. 15 of 2020 e Decreto Legge n. 5 del 2023 — portale ufficiale del Governo degli Emirati Arabi Uniti.
- Data Protection Law, DIFC Law No. 5 of 2020 (versione consolidata, PDF) — testo consolidato di marzo 2022, modificato dalla DIFC Law n. 2 del 2022.
- Data Protection Law DIFC Law No. 5 of 2020 (scheda della banca dati legale del DIFC) — Dubai International Financial Centre, consultato il 7 ottobre 2026.
- Accountability & Notifications: moduli e tasse del Commissioner of Data Protection — Dubai International Financial Centre.
- Office of Data Protection Fees — Abu Dhabi Global Market, consultato il 7 ottobre 2026.
- Guidance on the Data Protection Regulations 2021, Part 3 (PDF) — Office of Data Protection, Abu Dhabi Global Market.
- Cabinet Decision No. 74 of 2023 on the Executive Regulation of Federal Decree-Law No. 28 of 2022 on Tax Procedures (PDF) — Federal Tax Authority.
- Decree No. (25) of 2013 Concerning the Event eLicensing and eTicketing System in the Emirate of Dubai — Dubai Legislation, consultato il 7 ottobre 2026.