Przejdź do treści
Powrót do bloga
Prawo13 min

Dane kupujących bilety w Emiratach: PDPL 2026

Zgoda, telemarketing z karami do 150 000 dirhamów i strefy wolnocłowe z własnym prawem: czego Emiraty wymagają w zakresie danych kupującego.

autor Alejandro García Cestero

CEO i założyciel

Szybka odpowiedź

Federalny dekret z mocą ustawy nr 45 z 2021 roku zakazuje przetwarzania danych osobowych bez zgody, z wyjątkiem przypadków wskazanych w jego art. 4, między innymi wykonania umowy. Sprzedaż biletu wchodzi w ten zakres. Późniejszy telefon do kupującego w celu promocji innego wydarzenia wymaga uprzedniej zgody i sprawdzenia rejestru Do Not Call: Decyzja nr 57 z 2024 roku przewiduje kary do 150 000 dirhamów.

Sprzedaż biletów w Zjednoczonych Emiratach Arabskich nie wymaga zgody kupującego, ale zatrzymanie jego numeru telefonu na potrzeby kolejnej kampanii już podlega regułom – i są one kosztowne. Federalny dekret z mocą ustawy nr 45 z 2021 roku reguluje dane; przepisy o telemarketingu regulują telefon.

Ten przewodnik opisuje, czego emirackie przepisy wymagają od organizatora od momentu finalizacji zakupu: podstawy prawnej, informacji udzielanych z wyprzedzeniem, praw kupującego, naruszeń ochrony danych, wywozu danych z kraju, stref wolnocłowych i terminów przechowywania. Oficjalny tekst dekretu jest w języku arabskim, a tłumaczenia jego artykułów są nasze własne; każde źródło jest podlinkowane tam, gdzie je wykorzystujemy.

Jakie prawo chroni dane twoich kupujących w Emiratach?

Federalny dekret z mocą ustawy nr 45 z 2021 roku o ochronie danych osobowych, opublikowany w Dzienniku Urzędowym nr 712 dnia 26 września 2021 roku, obowiązuje od 2 stycznia 2022 roku na podstawie jego art. 31. Jest to prawo federalne: obowiązuje we wszystkich siedmiu emiratach.

Artykuł 2.1 wskazuje trzy przypadki zastosowania. Obejmuje osobę, której dane dotyczą, mieszkającą w Emiratach lub mającą tam swoje centrum działalności; administratora lub podmiot przetwarzający z siedzibą w Emiratach, który przetwarza dane osób znajdujących się w kraju lub poza nim; oraz administratora lub podmiot przetwarzający z siedzibą poza Emiratami, który przetwarza dane osób znajdujących się w Emiratach. Hiszpański promotor sprzedający bilety mieszkańcom Dubaju za pośrednictwem swojej strony internetowej wchodzi w ten trzeci przypadek.

Artykuł 2.2 wymienia siedem wyłączeń: dane rządowe, podmioty publiczne, które je kontrolują lub przetwarzają, dane w posiadaniu organów bezpieczeństwa i sądowych, przetwarzanie przez osobę własnych danych do celów osobistych, dane medyczne oraz bankowe i kredytowe objęte własnymi przepisami, a także „przedsiębiorstwa i instytucje zlokalizowane w strefach wolnocłowych Państwa, które posiadają własne przepisy o ochronie danych osobowych” («las empresas e instituciones situadas en zonas francas del Estado que tengan legislación propia de protección de datos personales»). To właśnie ten ostatni punkt wyłącza DIFC i ADGM z reżimu federalnego.

Regulatorem jest Urząd Danych Emiratów (UAE Data Office), utworzony na podstawie federalnego dekretu z mocą ustawy nr 44 z 2021 roku i określany w art. 1 po prostu jako „Urząd”. Dwa odesłania determinują resztę przepisów: art. 26 zleca Radzie Ministrów wydanie decyzji określającej naruszenia i sankcje administracyjne, a art. 28 nakazuje wydanie rozporządzenia wykonawczego w ciągu kolejnych sześciu miesięcy. Artykuł 29 daje administratorom i podmiotom przetwarzającym sześć miesięcy na przystosowanie się od chwili opublikowania tego rozporządzenia, z możliwością przedłużenia o kolejny taki sam okres.

Czy sprzedaż biletu w Emiratach wymaga zgody?

W przypadku sprzedaży – nie. Artykuł 4 dekretu wymienia jedenaście przypadków, w których przetwarzanie bez zgody jest zgodne z prawem, a dziewiąty obejmuje sprzedaż biletów: gdy przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na jej żądanie w celu zawarcia, zmiany lub rozwiązania umowy. Wystawienie biletu, jego opłacenie, wysłanie kodu QR i jego weryfikacja przy wejściu są wykonaniem tej umowy.

To, co nie wchodzi w ten zakres, wymaga zgody, a art. 6 opisuje ją szczegółowo. Administrator musi być w stanie udowodnić, że osoba, której dane dotyczą, wyraziła zgodę. Zgoda musi być jasna, prosta, jednoznaczna i łatwo dostępna, wyrażona na piśmie lub w formie elektronicznej. Musi wskazywać prawo do jej wycofania oraz prosty sposób na jego wykonanie. Ustęp 2 dodaje, że wycofanie można zrealizować w każdym momencie i nie wpływa ono na zgodność z prawem wcześniejszego przetwarzania.

Ponad podstawą prawną obowiązuje art. 5, który wymaga przetwarzania rzetelnego, przejrzystego i zgodnego z prawem, z konkretnym i jasnym celem, danych adekwatnych i ograniczonych do tego celu, dokładnych i aktualnych, przechowywanych w sposób bezpieczny i nieprzechowywanych po zrealizowaniu celu. Ta ostatnia zasada, z ustępu 7, jest tą, która koliduje ze zwyczajem trzymania list „na wszelki wypadek”.

Co trzeba powiedzieć kupującemu przed przyjęciem płatności

Artykuł 13.1 wymienia dziewięć informacji, do których osoba, której dane dotyczą, ma prawo: rodzaje danych, cele, decyzje oparte na zautomatyzowanym przetwarzaniu, w tym profilowanie, sektory lub podmioty, z którymi dane będą udostępniane w kraju i poza nim, okresy przechowywania, procedury poprawiania, usuwania, ograniczania i wniesienia sprzeciwu, środki ochrony transferu transgranicznego z art. 22 i 23, procedury postępowania w przypadku naruszenia oraz sposób złożenia skargi do Urzędu.

Trzy z nich nie mogą czekać. Artykuł 13.2 nakazuje udostępnić przed rozpoczęciem przetwarzania cele, podmioty, z którymi dane będą udostępniane w kraju i poza nim, oraz środki ochrony transferu transgranicznego. W praktyce sprzedaży biletów oznacza to: te informacje muszą znaleźć się w procesie zakupu, a nie w polityce prywatności, której nikt nie otwiera po zapłaceniu.

Czy możesz wykorzystać listę uczestników, aby sprzedać bilety na kolejne wydarzenie?

Możesz, ale obowiązują na to dwie warstwy przepisów. Pierwszą jest art. 17.1 dekretu, który daje osobie, której dane dotyczą, prawo do wniesienia sprzeciwu wobec przetwarzania i do jego zatrzymania, gdy jest ono prowadzone w celach marketingu bezpośredniego, w tym profilowania związanego z tym marketingiem. To prawo nie zależy od podania przyczyny: wystarczy, że dana osoba z niego skorzysta.

Drugą są przepisy o telemarketingu. Decyzja Gabinetu nr 57 z 2024 roku, podpisana 10 czerwca 2024 roku, określa kary za naruszenia Decyzji nr 56 z 2024 roku dotyczącej telemarketingu. Jej art. 3 wprowadza stopniowaną skalę sankcji: ostrzeżenie, karę finansową, całkowite lub częściowe zawieszenie działalności na okres od 7 do 90 dni oraz cofnięcie licencji wraz z wykreśleniem z rejestru handlowego, odcięciem usług komunikacyjnych i wycofaniem numeru telefonu. Poniżej kwoty z tabeli nr 1, w dirhamach, w zależności od liczby powtórzeń danego naruszenia.

NaruszeniePierwszy razDrugi razTrzeci raz
Prowadzenie telemarketingu bez uprzedniej zgody właściwego organu (art. 4.1)75 000100 000150 000
Zadzwonienie na numer wpisany do rejestru Do Not Call (art. 4.5)50 00075 000150 000
Ujawnienie danych konsumenta bez zgody lub obrót nimi w celu wykonywania połączeń marketingowych (art. 6.4)50 00075 000150 000
Dzwonienie z numerów niezarejestrowanych w ramach licencji handlowej firmy (art. 4.3)25 00050 00075 000
Nieujawnienie organowi źródła numerów telefonów i danych konsumenta (art. 4.12)25 00050 00075 000
Dzwonienie poza przedziałem godzin 9:00–18:00 (art. 5.3)10 00025 00050 000
Nieprowadzenie rejestru połączeń marketingowych (art. 4.6)10 00025 00050 000
Ponowne zadzwonienie po odmowie konsumenta podczas pierwszego połączenia (art. 5.4)10 00025 00050 000

Dwa wiersze mają większe znaczenie niż pozostałe dla osoby zarządzającej bazą uczestników. Kara 150 000 dirhamów za ujawnienie danych konsumenta lub obrót nimi bez jego zgody dotyczy między innymi praktyki przekazywania listy uczestników festiwalu sponsorowi lub innemu promotorowi. A kara 25 000 dirhamów za niemożność wskazania, skąd pochodzą numery telefonów, zobowiązuje do śledzenia pochodzenia każdego kontaktu: jeśli nie wiesz, na jakim wydarzeniu i za pomocą jakiej zgody go zdobyłeś, odpowiedź dla organu po prostu nie istnieje.

Przepisy konsumenckie wskazują w tym samym kierunku. Oficjalny portal rządu Emiratów opisuje w ten sposób obowiązek dostawcy wynikający z Federalnej Ustawy nr 15 z 2020 roku o ochronie konsumentów, zmienionej dekretem z mocą ustawy nr 5 z 2023 roku: «protect consumers' privacy and data security, and refrain from using them for promotional and marketing purposes». Obowiązek ten współistnieje z wymogiem zgody z art. 6 dekretu nr 45 z 2021 roku, dlatego rozsądne podejście jest takie samo jak w Europie: odrębne pole zgody marketingowej, niezależne od zakupu, z zapisem kiedy i gdzie zostało zaznaczone.

Co się dzieje, gdy wycieknie baza danych wydarzenia?

Artykuł 9.1 nie podaje terminu w godzinach. Zobowiązuje administratora, „gdy tylko dowie się” o naruszeniu, które może zagrażać prywatności, poufności lub bezpieczeństwu osoby, której dane dotyczą, do zgłoszenia go Urzędowi z określoną treścią: charakterem i formą naruszenia, jego przyczyną i szacunkową liczbą dotkniętych rekordów, danymi inspektora ochrony danych, prawdopodobnymi skutkami, podjętymi i proponowanymi środkami, dokumentacją naruszenia oraz działaniami naprawczymi. Ustęp 2 nakazuje dodatkowo poinformować osobę, której dane dotyczą, gdy naruszenie wpływa na jej prywatność i bezpieczeństwo.

Różnica względem europejskiego rozporządzenia dotyczy sformułowania, nie wymogu: gdzie RODO liczy 72 godziny, przepisy emirackie liczą od momentu dowiedzenia się. Dla organizatora, który już działa zgodnie z RODO w wydarzeniach, wewnętrzna procedura się nada; zmienia się odbiorca zgłoszenia i język dokumentacji.

Artykuł 10 wymaga wyznaczenia inspektora ochrony danych w trzech przypadkach: gdy przetwarzanie może generować wysokie ryzyko dla poufności i prywatności z powodu wykorzystania nowych technologii lub objętości danych, gdy obejmuje systematyczną i wyczerpującą ocenę danych wrażliwych z profilowaniem i zautomatyzowanym przetwarzaniem, oraz gdy przetwarzana jest duża ilość danych wrażliwych. Ustęp 3 zobowiązuje do zgłoszenia Urzędowi danych kontaktowych tej osoby. Równolegle art. 21 nakazuje przeprowadzenie wcześniejszej oceny skutków przy wykorzystaniu technologii stanowiących wysokie ryzyko i czyni ją obowiązkową w dwóch przypadkach: masowego profilowania i dużej ilości danych wrażliwych.

Czy możesz przechowywać dane poza Emiratami?

Tak, dwoma różnymi ścieżkami. Artykuł 22 dopuszcza transfer, gdy kraj lub terytorium docelowe posiada odrębne przepisy o ochronie danych zatwierdzone przez Urząd, lub gdy państwo przystąpiło do dwustronnych lub wielostronnych porozumień w tej dziedzinie.

Jeśli taki poziom ochrony nie istnieje, art. 23 otwiera sześć możliwości. Pierwsza jest umowna: w krajach bez przepisów o ochronie danych transfer jest dopuszczalny na podstawie umowy lub porozumienia zobowiązującego podmiot docelowy do stosowania postanowień dekretu, włącznie ze środkami nadzoru lub kontroli sądowej określonymi w samej umowie. Pozostałe to wyraźna zgoda osoby, której dane dotyczą, niesprzeczna z interesem publicznym i bezpieczeństwem, dochodzenie lub obrona praw przed sądem, konieczność zawarcia lub wykonania umowy między administratorem i osobą, której dane dotyczą, lub między administratorem i stroną trzecią działającą w jej interesie, międzynarodowa współpraca sądowa oraz ochrona interesu publicznego.

Dla platformy do sprzedaży biletów hostowanej w Europie praktyczną ścieżką jest połączenie pierwszej z czwartą, i zapisuje się to w umowie z dostawcą: jakim przepisom podlega, gdzie przechowywane są dane, jacy podwykonawcy biorą udział i jak dane są zwracane lub usuwane po zakończeniu współpracy. Artykuł 8.4 już teraz zobowiązuje podmiot przetwarzający do usunięcia danych po zakończeniu okresu przetwarzania lub do ich przekazania administratorowi.

DIFC i ADGM: dwa własne reżimy w jednym kraju

Producent zarejestrowany w Dubai International Financial Centre lub w Abu Dhabi Global Market nie podlega federalnemu dekretowi, lecz przepisom swojej strefy wolnocłowej. A różnica operacyjna nie jest drobna: w DIFC trzeba się zarejestrować i opłacić opłatę, w opublikowanych kwotach.

PunktPrawo federalneDIFCADGM
Obowiązujące przepisyFederalny dekret z mocą ustawy nr 45 z 2021 rokuData Protection Law nr 5 z 2020 roku, wersja skonsolidowana z marca 2022 rokuData Protection Regulations 2021
Rejestracja u regulatoraTekst tego nie wymaga; wymaga jednak prowadzenia rejestru z art. 7.4 i zgłoszenia danych kontaktowych DPO (art. 10.3)Obowiązkowa: zgłoszenie operacji przetwarzania (art. 14.7), w publicznym rejestrze (art. 14.8)Obowiązkowa w Registration Authority, z corocznym odnowieniem
OpłatyNieprzewidziane w dekrecieRejestracja 1 250, 750 lub 250 dolarów i odnowienie 500, 250 lub 100 dolarów w zależności od kategorii300 dolarów za rejestrację i 300 za coroczne odnowienie
Zgłoszenie naruszeniaDo Urzędu, gdy tylko się o nim dowiedziano (art. 9.1)«As soon as practicable in the circumstances» (art. 41.1)Uregulowane w DPR 2021
SankcjeZostaną określone decyzją Rady Ministrów (art. 26)Do 100 000 dolarów za naruszenie art. 33–38 i 25 000 dolarów za brak rejestracji (Schedule 2)Stała kara 450 dolarów za nieopłacenie odnowienia
OrganUrząd Danych EmiratówCommissioner of Data ProtectionOffice of Data Protection

Szczegół DIFC, który ma największy wpływ na stronę do sprzedaży biletów, znajduje się w art. 14.4: gdy administrator świadczy usługi online za pośrednictwem platformy, domyślne ustawienia prywatności muszą być skonfigurowane tak, aby zbierać tylko minimalny zakres danych niezbędny do świadczenia usługi, a osoba, której dane dotyczą, musi móc je aktywnie wybrać przy pierwszym użyciu i łatwo zmienić. Artykuł 34 dodatkowo daje jej prawo do bycia poinformowaną, zanim jej dane zostaną po raz pierwszy przekazane stronom trzecim w celach marketingu bezpośredniego, oraz prawo do wniesienia sprzeciwu w każdym momencie; Schedule 2 przewiduje za naruszenie tego artykułu karę 100 000 dolarów.

Opłaty Commissioner rozróżniają trzy kategorie, od podmiotów regulowanych przez DFSA do handlu detalicznego. W ADGM oficjalna tabela opłat ustala 300 dolarów za rejestrację, 300 dolarów za coroczne odnowienie oraz stałą karę 450 dolarów, jeśli odnowienie nie zostanie opłacone w miesiącu ulgowym po rocznicy założenia spółki. To niewielkie koszty, ale łatwo o nich zapomnieć.

Jak długo trzeba przechowywać dane ze sprzedaży?

Tutaj zderzają się dwa przepisy, i obydwa są obowiązkowe. Artykuł 5.7 dekretu nr 45 z 2021 roku zakazuje przechowywania danych osobowych po zrealizowaniu celu i zezwala na ich zachowanie wyłącznie, gdy tożsamość osoby, której dane dotyczą, zostanie ukryta za pomocą mechanizmu anonimizacji zdefiniowanego w art. 1.

Przepisy podatkowe ciągną w przeciwną stronę. Artykuł 3 Decyzji Gabinetu nr 74 z 2023 roku, rozporządzenia wykonawczego do dekretu nr 28 z 2022 roku o procedurach podatkowych, nakazuje podatnikom przechowywanie ewidencji księgowej i ksiąg handlowych przez pięć lat od zakończenia okresu podatkowego, do którego się odnoszą. Dolicza się do tego cztery dodatkowe lata, jeśli istnieje spór z Urzędem, trwa kontrola lub Urząd zawiadomił o zamiarze przeprowadzenia kontroli przed upływem terminu.

Ta praktyczna interpretacja jest nasza, nie wynika z przepisów: oddziel ewidencję księgową od bazy marketingowej. Faktura i zapis sprzedaży żyją pięć lat lub dłużej z obowiązku podatkowego; telefon kupującego do celów promocyjnych żyje tak długo, jak trwa zgoda, i jest usuwany po jej wycofaniu. Kto już śledzi temat fakturowania elektronicznego w Emiratach, ma połowę pracy zrobionej, bo wymaga ono tego samego podziału między tym, co fakturuje się firmom, a tym, co sprzedaje się publiczności.

Warto pamiętać, skąd pochodzi część tych danych. Dekret nr 25 z 2013 roku wydany w Dubaju zobowiązuje abonenta systemu eTicketing do wprowadzenia informacji o swoich wydarzeniach oraz «the data requested by the DTCM», zgodnie z tekstem opublikowanym na portalu legislacyjnym emiratu. Innymi słowy: część przepływu danych emirackiego wydarzenia trafia z założenia do administracji, i warto to odzwierciedlić w informacjach udzielanych z wyprzedzeniem na podstawie art. 13.2. Szczegóły tego systemu znajdują się w przewodniku po pozwoleniach i VAT w Emiratach.

Czego nie mogliśmy zweryfikować

Cztery kwestie pozostają otwarte, i wskazujemy je, aby nikt nie budował na nich swoich decyzji.

Rozporządzenie wykonawcze do dekretu nr 45 z 2021 roku. Artykuł 28 przewidywał sześć miesięcy od jego wydania, a my nie byliśmy w stanie potwierdzić w źródle oficjalnym, że zostało opublikowane na dzień 7 października 2026 roku. Od tego zależą termin przystosowania z art. 29 oraz lista sankcji z art. 26. Nie zakładaj, że nie ma kar: zakładaj, że ich wysokość nie jest opublikowana w miejscach, które przeszukaliśmy.

Pełny tekst Decyzji Gabinetu nr 56 z 2024 roku. Przeczytaliśmy decyzję sankcyjną, nr 57, która opisuje naruszenia poprzez odniesienie do artykułów decyzji nr 56 i zawsze mówi o «marketing phone calls». Czy SMS-y i wiadomości przez aplikacje wchodzą w ten sam zakres – tego nie możemy potwierdzić na podstawie tekstu, który otworzyliśmy.

Federalna Ustawa nr 15 z 2020 roku o ochronie konsumentów. Portal legislacyjny zwrócił błąd podczas próby jej sprawdzenia, więc cytat pochodzi z oficjalnego portalu rządowego, a nie z tekstu skonsolidowanego.

Wersja DIFC. Pracowaliśmy na wersji skonsolidowanej z marca 2022 roku, zmienionej przez DIFC Law nr 2 z 2022 roku. Baza prawna DIFC wymienia również DIFC Laws Amendment Law nr 1 z 2025 roku, której nie przeanalizowaliśmy artykuł po artykule.

Co sprawdzić przed otwarciem sprzedaży w Emiratach

Siedem punktów kontrolnych, w kolejności, w jakiej mogą zablokować sprzedaż.

Ustal, jaki reżim cię obowiązuje. Jeśli spółka ma siedzibę w DIFC lub ADGM, prawo federalne cię nie dotyczy na podstawie art. 2.2; jeśli jest na terytorium głównym lub w strefie wolnocłowej bez własnych przepisów – dotyczy. To pierwszy krok, bo zmienia rejestrację, opłaty i regulatora.

Oddziel pole zgody marketingowej od zakupu. Sprzedaż przebiega na podstawie art. 4.9 bez zgody; wysyłka promocyjna – nie. Zapisuj, kiedy, gdzie i jakim tekstem zgoda została zaznaczona.

Umieść trzy informacje z art. 13.2 w procesie zakupu. Cele, podmioty, z którymi dane są udostępniane w kraju i poza nim, oraz środki ochrony transferu transgranicznego – przed przyjęciem płatności.

Śledź pochodzenie każdego numeru telefonu. Decyzja nr 57 z 2024 roku karze kwotą 25 000 dirhamów niemożność wskazania tego organowi. Pole źródła przy każdym kontakcie rozwiązuje tę kwestię w minutę.

Zapisz zasady transferu w umowie z platformą. Kraj hostingu, podwykonawcy, obowiązek stosowania dekretu i usunięcie danych po zakończeniu współpracy, co już wymaga art. 8.4.

Przygotuj zgłoszenie naruszenia z sześcioma elementami z art. 9.1. I ustal już teraz, kto podpisuje zgłoszenie do Urzędu, bo termin zaczyna biec od momentu dowiedzenia się o naruszeniu.

Ustal dwa liczniki przechowywania. Pięć lat dla ewidencji księgowej zgodnie z Decyzją nr 74 z 2023 roku, plus cztery dodatkowe, jeśli trwa spór lub kontrola; dla danych marketingowych – tak długo, jak trwa zgoda.

Kto organizuje wydarzenie z artystami i publicznością międzynarodową, będzie mieć do tego dodatkowo otwartą dokumentację bezpieczeństwa: tam rządzą inne organy, jak wyjaśniamy w artykule o zabezpieczeniu medycznym wydarzeń w Emiratach.

A jaką rolę odgrywa w tym Futura Tickets?

Organizator jest administratorem danych; platforma – podmiotem przetwarzającym. Artykuł 7.5 dekretu nr 45 z 2021 roku nakazuje wyznaczenie podmiotu przetwarzającego, który zapewnia wystarczające gwarancje wdrożenia środków technicznych i organizacyjnych, a art. 8 nakłada na niego obowiązek przetwarzania danych według instrukcji i umowy, ich usunięcia lub przekazania administratorowi po zakończeniu okresu przetwarzania oraz zakaz ich ujawniania.

Futura Tickets to hiszpańska platforma SaaS do sprzedaży biletów dla profesjonalnych organizatorów, która przekazuje organizatorowi 100% bazy danych uczestników, z pełnymi adresami e-mail i numerami telefonów. W projekcie emirackim nie zastępuje to żadnego z powyższych obowiązków: to organizator odpowiada przed Urzędem Danych Emiratów. Przed podpisaniem umowy z jakimkolwiek dostawcą warto zapytać na piśmie, gdzie przechowywane są dane, jacy podwykonawcy biorą udział, jak wykonuje się usunięcie danych i jak eksportuje się listę. To te same pytania, które warto zadać przy wyborze platformy do sprzedaży biletów i przy porównywaniu opcji.

Źródła

Aktualności branżowe: ZEA

futuratickets.ae/revista

Udostępnij

Najczęściej zadawane pytania

Czy potrzebuję zgody kupującego, aby sprzedać mu bilet w Emiratach?
Nie w przypadku samej sprzedaży. Artykuł 4 federalnego dekretu z mocą ustawy nr 45 z 2021 roku wyłącza z zasady zgody przetwarzanie niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą. Wystawienie biletu, jego opłacenie i weryfikacja przy wejściu wchodzą w ten zakres. Zgoda jest ponownie potrzebna w przypadku działań, które nie polegają na wykonaniu tej umowy, jak marketing.
Czy mogę zadzwonić do osoby, która kupiła u mnie bilet, aby promować inne wydarzenie?
Tylko po spełnieniu wymogów emirackiego telemarketingu. Decyzja Gabinetu nr 57 z 2024 roku przewiduje karę 75 000 dirhamów za pierwsze naruszenie polegające na prowadzeniu telemarketingu bez uprzedniej zgody właściwego organu, 50 000 dirhamów za zadzwonienie na numer wpisany do rejestru Do Not Call oraz 10 000 dirhamów za telefon poza przedziałem godzin 9:00–18:00. Powtórne naruszenie zwiększa wysokość kary.
Co się dzieje, jeśli moja platforma do sprzedaży biletów znajduje się poza Emiratami?
To transfer transgraniczny. Jeśli kraj docelowy nie posiada poziomu ochrony zatwierdzonego przez Urząd Danych Emiratów, art. 23 federalnego dekretu z mocą ustawy nr 45 z 2021 roku wymaga innej podstawy: umowy zobowiązującej odbiorcę do stosowania emirackich przepisów, wyraźnej zgody osoby, której dane dotyczą, albo konieczności wykonania zawartej z nią umowy.
Czy prawo federalne obowiązuje, jeśli moja firma znajduje się w strefie wolnocłowej?
To zależy od strefy wolnocłowej. Artykuł 2.2 dekretu z mocą ustawy nr 45 z 2021 roku wyłącza spod jego działania firmy zlokalizowane w strefach wolnocłowych, które mają własne przepisy o ochronie danych osobowych. DIFC i ADGM takie przepisy posiadają; spółka w strefie wolnocłowej bez własnych regulacji podlega prawu federalnemu.
W jakim terminie trzeba zgłosić wyciek danych w Emiratach?
Artykuł 9 dekretu z mocą ustawy nr 45 z 2021 roku nie podaje liczby godzin: nakazuje zgłoszenie do Urzędu Danych Emiratów, gdy administrator dowie się o naruszeniu, oraz osobie, której dane dotyczą, gdy naruszenie wpływa na jej prywatność i bezpieczeństwo. W DIFC artykuł 41.1 jego ustawy z 2020 roku stosuje inne sformułowanie, «as soon as practicable in the circumstances».

O autorze

Alejandro García Cestero

CEO i założyciel

Założyciel i CEO Futura Tickets. Odpowiada za strategię produktu, rozwój biznesu i relacje z organizatorami wydarzeń — tak, aby mieli pełną kontrolę nad sprzedażą biletów i swoimi danymi.

LinkedIn

Organizujesz wydarzenia i sprzedajesz bilety?

Pokażemy Ci Futura Tickets na demo opartym na Twoim najbliższym wydarzeniu: sprzedaż biletów, kontrola wejść i dane uczestników, które należą do Ciebie.

Poproś o bezpłatne demo