Vai al contenuto
Torna al blog
Legale13 min

Dati dell'acquirente di biglietti negli Emirati: PDPL 2026

Consenso, marketing telefonico con multe fino a 150.000 dirham e zone franche con legge propria: cosa chiedono gli Emirati sui dati dell'acquirente.

di Alejandro García Cestero

CEO e fondatore

Risposta rapida

Il Decreto Legge Federale n. 45 del 2021 vieta di trattare dati personali senza consenso, salvo nei casi previsti dal suo articolo 4, tra cui l'esecuzione di un contratto. La vendita del biglietto rientra in questo caso. Chiamare in seguito l'acquirente per promuovere un altro evento richiede l'approvazione preventiva e il controllo del registro Do Not Call: la Decisione n. 57 del 2024 sanziona con multe fino a 150.000 dirham.

Vendere biglietti negli Emirati Arabi Uniti non richiede il consenso dell'acquirente, ma conservare il suo numero di telefono per la prossima campagna ha regole precise, e costose. Il Decreto Legge Federale n. 45 del 2021 governa il dato; la normativa sul telemarketing governa la chiamata.

Questa guida ripercorre ciò che la normativa emiratina chiede a un organizzatore a partire dal momento del checkout: base giuridica, informazioni preventive, diritti dell'acquirente, violazioni, uscita dei dati dal paese, zone franche e termini di conservazione. Il testo ufficiale del Decreto Legge è in arabo e le traduzioni dei suoi articoli sono nostre; ogni fonte è collegata nel punto in cui viene utilizzata.

Quale legge protegge i dati dei tuoi acquirenti negli Emirati?

Il Decreto Legge Federale n. 45 del 2021 sulla protezione dei dati personali, pubblicato nella Gazzetta Ufficiale n. 712 il 26 settembre 2021, si applica dal 2 gennaio 2022 ai sensi del suo articolo 31. È una legge federale: vige nei sette emirati.

Il suo articolo 2.1 fissa tre criteri di applicazione. Rientrano l'interessato che risiede nello Stato o che vi ha il proprio centro di attività; il responsabile o l'incaricato situato nello Stato che tratta dati di interessati dentro o fuori di esso; e il responsabile o l'incaricato situato fuori dallo Stato che tratta dati di interessati al suo interno. Un promotore spagnolo che vende biglietti a residenti a Dubai dal proprio sito web rientra nel terzo criterio.

L'articolo 2.2 elenca sette esclusioni: dati governativi, enti pubblici che li controllano o trattano, dati in possesso di autorità di sicurezza e giudiziarie, il trattamento che una persona fa dei propri dati per finalità personali, i dati sanitari e quelli bancari e creditizi con legislazione propria, e «le aziende e le istituzioni situate nelle zone franche dello Stato che dispongano di una propria legislazione sulla protezione dei dati personali». Quest'ultima lettera è quella che esclude il DIFC e l'ADGM dal regime federale.

Il regolatore è l'Ufficio Dati degli Emirati (UAE Data Office), istituito dal Decreto Legge Federale n. 44 del 2021 e citato nell'articolo 1 semplicemente come «l'Ufficio». Due rinvii condizionano il resto: l'articolo 26 affida al Consiglio dei Ministri la decisione che definisce le infrazioni e le sanzioni amministrative, e l'articolo 28 impone l'emanazione del regolamento esecutivo nei sei mesi successivi. L'articolo 29 concede a responsabili e incaricati sei mesi per adeguarsi dalla pubblicazione di tale regolamento, prorogabili per un periodo pari.

È necessario il consenso per vendere un biglietto negli Emirati?

Per la vendita, no. L'articolo 4 del Decreto Legge elenca undici ipotesi in cui il trattamento senza consenso è lecito, e la nona è quella che riguarda la biglietteria: quando il trattamento è necessario per eseguire un contratto di cui l'interessato è parte, o per adottare misure su sua richiesta ai fini della conclusione, modifica o cessazione di un contratto. Emettere il biglietto, incassarlo, inviare il QR e validarlo all'ingresso costituiscono l'esecuzione di quel contratto.

Ciò che non rientra in questo caso richiede il consenso, e l'articolo 6 lo descrive in dettaglio. Il responsabile deve essere in grado di dimostrare che l'interessato ha dato il consenso. Il consenso deve essere chiaro, semplice, inequivocabile e facilmente accessibile, per iscritto o in forma elettronica. Deve indicare il diritto di revocarlo e una procedura semplice per farlo. Il comma 2 aggiunge che la revoca può essere esercitata in qualsiasi momento e non pregiudica la liceità del trattamento precedente.

Sopra la base giuridica domina l'articolo 5, che richiede un trattamento corretto, trasparente e lecito, con una finalità specifica e chiara, dati adeguati e limitati a tale finalità, esatti e aggiornati, custoditi in modo sicuro e non conservati una volta raggiunto lo scopo. Quest'ultima regola, quella del comma 7, è quella che si scontra con l'abitudine di conservare liste «per ogni evenienza».

Cosa bisogna comunicare all'acquirente prima di incassare

L'articolo 13.1 elenca nove informazioni a cui l'interessato ha diritto: i tipi di dati, le finalità, le decisioni basate su trattamento automatizzato inclusa la profilazione, i settori o le entità con cui saranno condivisi dentro e fuori dello Stato, i termini di conservazione, le procedure di rettifica, cancellazione, limitazione e opposizione, le misure di protezione del trasferimento transfrontaliero previste dagli articoli 22 e 23, le procedure in caso di violazione e le modalità per presentare reclamo all'Ufficio.

Tre di queste non possono aspettare. L'articolo 13.2 obbliga a fornire prima di iniziare il trattamento le finalità, le entità con cui i dati saranno condivisi dentro e fuori dello Stato e le misure di protezione del trasferimento transfrontaliero. Tradotto in una vendita di biglietti: questo va inserito nel checkout, non in una politica sulla privacy che nessuno apre dopo aver pagato.

Puoi usare la lista dei partecipanti per vendere il prossimo evento?

Puoi, con due livelli di regole sopra. Il primo è l'articolo 17.1 del Decreto Legge, che dà all'interessato il diritto di opporsi al trattamento e di farlo cessare quando viene effettuato per finalità di marketing diretto, inclusa la profilazione collegata a tale marketing. Non è un diritto che dipenda da motivazioni: basta che venga esercitato.

Il secondo è la normativa sul telemarketing. La Decisione del Gabinetto n. 57 del 2024, firmata il 10 giugno 2024, tariffa le infrazioni della Decisione n. 56 del 2024 sul telemarketing. Il suo articolo 3 stabilisce una scala di sanzioni: avvertimento, multa, sospensione totale o parziale dell'attività da 7 a 90 giorni e cancellazione della licenza con eliminazione dal registro commerciale, interruzione dei servizi di comunicazione e ritiro del numero di telefono. Questi sono gli importi della tabella n. 1, in dirham, in base al numero di volte in cui si ripete la condotta.

Condotta sanzionataPrima voltaSecondaTerza
Fare telemarketing senza l'approvazione preventiva dell'autorità competente (art. 4.1)75.000100.000150.000
Chiamare un numero iscritto nel registro Do Not Call (art. 4.5)50.00075.000150.000
Divulgare dati del consumatore senza consenso o commerciarli per chiamate di marketing (art. 6.4)50.00075.000150.000
Chiamare da numeri non registrati sotto la licenza commerciale dell'azienda (art. 4.3)25.00050.00075.000
Non rivelare all'autorità l'origine dei numeri di telefono e dei dati del consumatore (art. 4.12)25.00050.00075.000
Chiamare fuori dalla fascia orario 9:00-18:00 (art. 5.3)10.00025.00050.000
Non tenere il registro delle chiamate di marketing (art. 4.6)10.00025.00050.000
Richiamare dopo il rifiuto del consumatore nella prima chiamata (art. 5.4)10.00025.00050.000

Due righe contano più delle altre per chi gestisce una base di partecipanti. Quella di 150.000 dirham per divulgare o commerciare i dati del consumatore senza il suo consenso riguarda la prassi di cedere la lista di un festival a uno sponsor o a un altro promotore. E quella di 25.000 per non poter dire da dove provengono i numeri di telefono obbliga a tracciare l'origine di ogni contatto: se non sai in quale evento e con quale casella l'hai ottenuto, la risposta all'autorità non esiste.

Il quadro normativo in materia di tutela del consumatore punta nella stessa direzione. Il portale ufficiale del Governo degli Emirati riassume così un obbligo del fornitore ai sensi della Legge Federale n. 15 del 2020 sulla protezione del consumatore, modificata dal Decreto Legge n. 5 del 2023: «protect consumers' privacy and data security, and refrain from using them for promotional and marketing purposes». Convive con il consenso dell'articolo 6 del Decreto Legge n. 45 del 2021, e per questo la via prudente è la stessa che in Europa: una casella di marketing separata dall'acquisto, con registrazione di quando e dove è stata selezionata.

Cosa succede se il database dell'evento viene violato?

L'articolo 9.1 non fissa un termine in ore. Obbliga il responsabile, «non appena venga a conoscenza» di una violazione che possa danneggiare la privacy, la riservatezza o la sicurezza dell'interessato, a comunicarlo all'Ufficio con un contenuto predeterminato: natura e forma della violazione, la sua causa e il numero approssimativo di registri coinvolti, dati del responsabile della protezione dei dati, effetti probabili, misure adottate e proposte, documentazione della violazione e le azioni correttive. Il comma 2 obbliga inoltre a informare l'interessato quando la violazione riguardi la sua privacy e sicurezza.

La differenza con il regolamento europeo è di formulazione, non di rigore: dove il GDPR conta 72 ore, quello emiratino conta dal momento della conoscenza. Per un organizzatore che già opera con il GDPR negli eventi, la procedura interna è valida; ciò che cambia è il destinatario della notifica e la lingua del fascicolo.

L'articolo 10 richiede la nomina di un responsabile della protezione dei dati in tre casi: quando il trattamento può generare un rischio elevato per la riservatezza e la privacy a causa dell'uso di nuove tecnologie o del volume dei dati, quando comporta una valutazione sistematica ed esaustiva di dati sensibili con profilazione e trattamento automatizzato, e quando si trattano grandi volumi di dati sensibili. Il comma 3 obbliga a comunicare all'Ufficio i dati di contatto di tale persona. In parallelo, l'articolo 21 impone una valutazione d'impatto preventiva quando si utilizzano tecnologie che comportino un rischio elevato, e la rende obbligatoria nei due casi di profilazione massiva e grande volume di dati sensibili.

Puoi ospitare i dati fuori dagli Emirati?

Sì, attraverso due vie distinte. L'articolo 22 consente il trasferimento quando il paese o il territorio di destinazione dispone di una legislazione specifica sulla protezione dei dati approvata dall'Ufficio, o quando lo Stato ha aderito ad accordi bilaterali o multilaterali in materia.

Se non esiste questo livello di protezione, l'articolo 23 apre sei ipotesi. La prima è contrattuale: nei paesi senza una legge sulla protezione dei dati, il trasferimento è possibile mediante un contratto o un accordo che obblighi l'entità destinataria ad applicare quanto previsto dal Decreto Legge, incluse misure di supervisione o controllo giudiziario definite nel contratto stesso. Le altre sono il consenso espresso dell'interessato che non contraddica l'interesse pubblico e di sicurezza, l'esercizio o la difesa di diritti dinanzi ai tribunali, la necessità di concludere o eseguire un contratto tra il responsabile e l'interessato o tra il responsabile e un terzo nell'interesse di quest'ultimo, la cooperazione giudiziaria internazionale e la tutela dell'interesse pubblico.

Per una piattaforma di ticketing ospitata in Europa, la via praticabile è la prima combinata con la quarta, e si scrive nel contratto con il fornitore: a quale normativa si sottopone, dove sono ospitati i dati, quali subincaricati intervengono e come vengono restituiti o eliminati al termine. L'articolo 8.4 obbliga già l'incaricato a eliminare i dati quando termina il periodo di trattamento o a restituirli al responsabile.

DIFC e ADGM: due regimi propri all'interno dello stesso paese

Una società di produzione costituita nel Dubai International Financial Centre o nell'Abu Dhabi Global Market non segue il Decreto Legge federale, ma la normativa della propria zona franca. E la differenza operativa non è trascurabile: nel DIFC bisogna registrarsi e pagare una tassa, con importi pubblicati.

AspettoLegge federaleDIFCADGM
Normativa applicabileDecreto Legge Federale n. 45 del 2021Data Protection Law n. 5 del 2020, versione consolidata di marzo 2022Data Protection Regulations 2021
Registrazione presso il regolatoreIl testo non lo richiede; richiede però di tenere il registro dell'art. 7.4 e di comunicare il contatto del DPO (art. 10.3)Obbligatoria: notifica delle operazioni di trattamento (art. 14.7), in un registro pubblico (art. 14.8)Obbligatoria presso la Registration Authority, con rinnovo annuale
TasseNon previste dal Decreto LeggeIscrizione di 1.250, 750 o 250 dollari e rinnovo di 500, 250 o 100 secondo la categoria300 dollari di iscrizione e 300 di rinnovo annuale
Notifica della violazioneAll'Ufficio non appena si viene a conoscenza (art. 9.1)«As soon as practicable in the circumstances» (art. 41.1)Regolato dalle DPR 2021
SanzioniSaranno fissate da una decisione del Consiglio dei Ministri (art. 26)Fino a 100.000 dollari per gli artt. 33-38 e 25.000 per la mancata registrazione (Schedule 2)Penale fissa di 450 dollari per il mancato pagamento del rinnovo
AutoritàUfficio Dati degli EmiratiCommissioner of Data ProtectionOffice of Data Protection

Il dettaglio del DIFC che più riguarda un sito di vendita di biglietti è nell'articolo 14.4: quando un responsabile offre servizi online tramite una piattaforma, le preferenze di privacy predefinite devono essere impostate in modo da raccogliere solo il dato minimo necessario per fornire il servizio, e l'interessato deve poterle scegliere attivamente al primo utilizzo e modificarle con facilità. L'articolo 34 gli conferisce inoltre il diritto di essere informato prima che i suoi dati vengano cedoti per la prima volta a terzi per marketing diretto e di opporsi in qualsiasi momento; lo Schedule 2 tariffa la violazione di tale articolo in 100.000 dollari.

Le tasse del Commissioner distinguono tre categorie, dalle entità regolate dalla DFSA al commercio al dettaglio. Nell'ADGM, la tabella delle tasse ufficiale fissa 300 dollari di iscrizione, 300 di rinnovo annuale e una penale fissa di 450 dollari se il rinnovo non viene pagato nel mese di grazia successivo all'anniversario della costituzione. Sono costi piccoli, ma si dimenticano.

Per quanto tempo vanno conservati i dati di una vendita?

Qui si scontrano due normative ed entrambe sono obbligatorie. L'articolo 5.7 del Decreto Legge n. 45 del 2021 vieta di conservare i dati personali una volta raggiunta la finalità, e ammette di mantenerli solo se si occulta l'identità dell'interessato con il meccanismo di anonimizzazione definito dall'articolo 1.

Quella fiscale tira in senso contrario. L'articolo 3 della Decisione del Gabinetto n. 74 del 2023, regolamento del Decreto Legge n. 28 del 2022 sulle procedure fiscali, obbliga a conservare i registri contabili e i libri commerciali per cinque anni dopo il periodo fiscale a cui si riferiscono, nel caso dei soggetti passivi. E aggiunge altri quattro anni se è in corso una controversia con l'Autorità, se è in corso un'ispezione o se l'Autorità ha notificato la propria intenzione di ispezionare prima della scadenza del termine.

La lettura pratica è nostra, non delle norme: separa il registro contabile dalla base di marketing. La fattura e la registrazione della vendita vivono cinque anni o più per obbligo fiscale; il numero di telefono dell'acquirente per le promozioni vive finché c'è consenso, e viene eliminato quando viene revocato. Chi sta già guardando la fatturazione elettronica emiratina ha metà del lavoro fatto, perché impone lo stesso taglio tra ciò che si fattura alle aziende e ciò che si vende al pubblico.

Conviene ricordare da dove proviene parte di questo dato. Il Decreto n. 25 del 2013 di Dubai obbliga l'abbonato al sistema di eTicketing a inserire le informazioni dei propri eventi e «the data requested by the DTCM», secondo il testo pubblicato sul portale legislativo dell'emirato. In altre parole: parte del flusso di dati di un evento emiratino va a un'amministrazione per progettazione, e conviene rifletterlo nelle informazioni preventive dell'articolo 13.2. Il dettaglio di questo sistema si trova nella guida su permessi e IVA negli Emirati.

Ciò che non siamo riusciti a verificare

Quattro punti restano aperti, e li segnaliamo perché nessuno costruisca su di essi.

Il regolamento esecutivo del Decreto Legge n. 45 del 2021. L'articolo 28 concedeva sei mesi dalla sua emanazione e non siamo riusciti a confermare da una fonte ufficiale che sia pubblicato al 7 ottobre 2026. Da questo dipendono il termine di adeguamento dell'articolo 29 e l'elenco delle sanzioni dell'articolo 26. Non presumere che non ci siano multe: presumi che il loro importo non sia pubblicato dove lo abbiamo cercato.

Il testo integrale della Decisione del Gabinetto n. 56 del 2024. Abbiamo letto la decisione sanzionatoria, la n. 57, che descrive le condotte per riferimento agli articoli della 56 e parla sempre di «marketing phone calls». Se gli SMS e i messaggi tramite app rientrino nello stesso perimetro, non possiamo confermarlo con il testo che abbiamo consultato.

La Legge Federale n. 15 del 2020 sulla protezione del consumatore. Il portale legislativo ha restituito un errore durante la consultazione, quindi la citazione proviene dal portale ufficiale del Governo, non dal testo consolidato.

La versione del DIFC. Abbiamo lavorato con quella consolidata di marzo 2022, modificata dalla DIFC Law n. 2 del 2022. La banca dati legale del DIFC elenca inoltre una DIFC Laws Amendment Law n. 1 del 2025 che non abbiamo esaminato articolo per articolo.

Cosa verificare prima di aprire la vendita negli Emirati

Sette verifiche, nell'ordine in cui bloccano.

Stabilisci quale regime ti si applica. Se la società è nel DIFC o nell'ADGM, la legge federale non ti riguarda ai sensi dell'articolo 2.2; se è in territorio continentale o in una zona franca senza norma propria, sì. È il primo passo perché cambia la registrazione, le tasse e il regolatore.

Separa la casella di marketing dall'acquisto. La vendita rientra nell'articolo 4.9 senza consenso; l'invio promozionale, no. Registra quando, dove e con quale testo è stata selezionata.

Inserisci i tre dati dell'articolo 13.2 nel checkout. Finalità, entità con cui i dati vengono condivisi dentro e fuori dello Stato e misure del trasferimento transfrontaliero, prima di incassare.

Traccia l'origine di ogni numero di telefono. La Decisione n. 57 del 2024 sanziona con 25.000 dirham il non poterlo dire all'autorità. Un campo di origine per contatto risolve la domanda in un minuto.

Scrivi il trasferimento nel contratto con la piattaforma. Paese di hosting, subincaricati, obbligo di applicare il Decreto Legge ed eliminazione al termine, già richiesta dall'articolo 8.4.

Prepara la notifica di violazione con i sei contenuti dell'articolo 9.1. E decidi ora chi firma la notifica all'Ufficio, perché il termine decorre dal momento della conoscenza.

Fissa due orologi di conservazione. Cinque anni per il registro contabile secondo la Decisione n. 74 del 2023, più quattro se c'è una controversia o un'ispezione; per il dato di marketing, finché dura il consenso.

Chi organizza l'evento con artisti e pubblico internazionale avrà inoltre il fascicolo di sicurezza aperto: lì comandano altre autorità, come spieghiamo nella copertura sanitaria degli eventi negli Emirati.

E Futura Tickets, che ruolo ha in tutto questo?

L'organizzatore è il responsabile del trattamento; la piattaforma, l'incaricato. L'articolo 7.5 del Decreto Legge n. 45 del 2021 obbliga a designare un incaricato che offra garanzie sufficienti per applicare le misure tecniche e organizzative, e l'articolo 8 gli impone di trattare i dati secondo le istruzioni e il contratto, di eliminarli o restituirli al responsabile quando termina il periodo di trattamento e di non divulgarli.

Futura Tickets è una piattaforma SaaS spagnola di ticketing per organizzatori professionali e consegna all'organizzatore il 100% della base di dati dei partecipanti, con email e numeri di telefono integrali. In un progetto emiratino questo non sostituisce nessuno degli obblighi precedenti: chi risponde all'Ufficio Dati degli Emirati è l'organizzatore. L'utile prima di firmare con qualsiasi fornitore è chiedere per iscritto dove sono ospitati i dati, quali subincaricati intervengono, come viene eseguita un'eliminazione e come si esporta la lista. Sono le stesse domande valide al momento di scegliere una piattaforma di ticketing e di confrontare le opzioni.

Fonti

Attualità del settore: Emirati Arabi Uniti

futuratickets.ae/revista

Condividi

Domande frequenti

Ho bisogno del consenso dell'acquirente per vendergli un biglietto negli Emirati?
No, per la vendita in sé no. L'articolo 4 del Decreto Legge Federale n. 45 del 2021 esenta dalla regola del consenso il trattamento necessario per eseguire un contratto di cui l'interessato è parte. Emettere il biglietto, incassarlo e validarlo all'ingresso rientrano in questo caso. Il consenso torna a essere necessario per tutto ciò che non sia l'esecuzione di quel contratto, come il marketing.
Posso chiamare chi mi ha comprato un biglietto per promuovere un altro evento?
Solo rispettando i requisiti del telemarketing emiratino. La Decisione del Gabinetto n. 57 del 2024 sanziona con 75.000 dirham la prima infrazione per aver fatto telemarketing senza l'approvazione preventiva dell'autorità competente, con 50.000 per aver chiamato un numero iscritto nel registro Do Not Call e con 10.000 per aver chiamato fuori dalla fascia orario 9:00-18:00. La recidiva moltiplica l'importo.
Cosa succede se la mia piattaforma di ticketing si trova fuori dagli Emirati?
Si tratta di un trasferimento transfrontaliero. Se il paese di destinazione non ha un livello di protezione approvato dall'Ufficio Dati degli Emirati, l'articolo 23 del Decreto Legge n. 45 del 2021 richiede un'altra via: un contratto che obblighi il destinatario ad applicare la normativa emiratina, il consenso espresso dell'interessato oppure la necessità di eseguire il contratto con lui.
La legge federale si applica se la mia azienda è in una zona franca?
Dipende dalla zona franca. L'articolo 2.2 del Decreto Legge n. 45 del 2021 esclude le aziende situate in zone franche che dispongono di una propria legislazione sulla protezione dei dati personali. Il DIFC e l'ADGM ne hanno una; una società in una zona franca senza norma propria resta sotto la legge federale.
In quanto tempo bisogna segnalare una violazione dei dati negli Emirati?
L'articolo 9 del Decreto Legge n. 45 del 2021 non indica un numero di ore: obbliga a comunicarlo all'Ufficio Dati degli Emirati non appena il responsabile viene a conoscenza della violazione, e all'interessato quando questa riguardi la sua privacy e sicurezza. Nel DIFC, l'articolo 41.1 della sua legge del 2020 usa un'altra formula, «as soon as practicable in the circumstances».

Sull'autore

Alejandro García Cestero

CEO e fondatore

Fondatore e CEO di Futura Tickets. Guida la strategia di prodotto, il business e il rapporto con gli organizzatori di eventi, con l'obiettivo di dare loro il controllo totale della biglietteria e dei propri dati.

LinkedIn

Organizzi eventi e vendi biglietti?

Ti mostriamo Futura Tickets in una demo sul tuo prossimo evento: vendita dei biglietti, controllo accessi e i dati dei tuoi partecipanti, sempre tuoi.

Richiedi una demo gratuita