Sprzedaż biletów w Zjednoczonych Emiratach Arabskich nie wymaga zgody kupującego, ale zatrzymanie jego numeru telefonu na potrzeby kolejnej kampanii już podlega regułom – i są one kosztowne. Federalny dekret z mocą ustawy nr 45 z 2021 roku reguluje dane; przepisy o telemarketingu regulują telefon.
Ten przewodnik opisuje, czego emirackie przepisy wymagają od organizatora od momentu finalizacji zakupu: podstawy prawnej, informacji udzielanych z wyprzedzeniem, praw kupującego, naruszeń ochrony danych, wywozu danych z kraju, stref wolnocłowych i terminów przechowywania. Oficjalny tekst dekretu jest w języku arabskim, a tłumaczenia jego artykułów są nasze własne; każde źródło jest podlinkowane tam, gdzie je wykorzystujemy.
Jakie prawo chroni dane twoich kupujących w Emiratach?
Federalny dekret z mocą ustawy nr 45 z 2021 roku o ochronie danych osobowych, opublikowany w Dzienniku Urzędowym nr 712 dnia 26 września 2021 roku, obowiązuje od 2 stycznia 2022 roku na podstawie jego art. 31. Jest to prawo federalne: obowiązuje we wszystkich siedmiu emiratach.
Artykuł 2.1 wskazuje trzy przypadki zastosowania. Obejmuje osobę, której dane dotyczą, mieszkającą w Emiratach lub mającą tam swoje centrum działalności; administratora lub podmiot przetwarzający z siedzibą w Emiratach, który przetwarza dane osób znajdujących się w kraju lub poza nim; oraz administratora lub podmiot przetwarzający z siedzibą poza Emiratami, który przetwarza dane osób znajdujących się w Emiratach. Hiszpański promotor sprzedający bilety mieszkańcom Dubaju za pośrednictwem swojej strony internetowej wchodzi w ten trzeci przypadek.
Artykuł 2.2 wymienia siedem wyłączeń: dane rządowe, podmioty publiczne, które je kontrolują lub przetwarzają, dane w posiadaniu organów bezpieczeństwa i sądowych, przetwarzanie przez osobę własnych danych do celów osobistych, dane medyczne oraz bankowe i kredytowe objęte własnymi przepisami, a także „przedsiębiorstwa i instytucje zlokalizowane w strefach wolnocłowych Państwa, które posiadają własne przepisy o ochronie danych osobowych” («las empresas e instituciones situadas en zonas francas del Estado que tengan legislación propia de protección de datos personales»). To właśnie ten ostatni punkt wyłącza DIFC i ADGM z reżimu federalnego.
Regulatorem jest Urząd Danych Emiratów (UAE Data Office), utworzony na podstawie federalnego dekretu z mocą ustawy nr 44 z 2021 roku i określany w art. 1 po prostu jako „Urząd”. Dwa odesłania determinują resztę przepisów: art. 26 zleca Radzie Ministrów wydanie decyzji określającej naruszenia i sankcje administracyjne, a art. 28 nakazuje wydanie rozporządzenia wykonawczego w ciągu kolejnych sześciu miesięcy. Artykuł 29 daje administratorom i podmiotom przetwarzającym sześć miesięcy na przystosowanie się od chwili opublikowania tego rozporządzenia, z możliwością przedłużenia o kolejny taki sam okres.
Czy sprzedaż biletu w Emiratach wymaga zgody?
W przypadku sprzedaży – nie. Artykuł 4 dekretu wymienia jedenaście przypadków, w których przetwarzanie bez zgody jest zgodne z prawem, a dziewiąty obejmuje sprzedaż biletów: gdy przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na jej żądanie w celu zawarcia, zmiany lub rozwiązania umowy. Wystawienie biletu, jego opłacenie, wysłanie kodu QR i jego weryfikacja przy wejściu są wykonaniem tej umowy.
To, co nie wchodzi w ten zakres, wymaga zgody, a art. 6 opisuje ją szczegółowo. Administrator musi być w stanie udowodnić, że osoba, której dane dotyczą, wyraziła zgodę. Zgoda musi być jasna, prosta, jednoznaczna i łatwo dostępna, wyrażona na piśmie lub w formie elektronicznej. Musi wskazywać prawo do jej wycofania oraz prosty sposób na jego wykonanie. Ustęp 2 dodaje, że wycofanie można zrealizować w każdym momencie i nie wpływa ono na zgodność z prawem wcześniejszego przetwarzania.
Ponad podstawą prawną obowiązuje art. 5, który wymaga przetwarzania rzetelnego, przejrzystego i zgodnego z prawem, z konkretnym i jasnym celem, danych adekwatnych i ograniczonych do tego celu, dokładnych i aktualnych, przechowywanych w sposób bezpieczny i nieprzechowywanych po zrealizowaniu celu. Ta ostatnia zasada, z ustępu 7, jest tą, która koliduje ze zwyczajem trzymania list „na wszelki wypadek”.
Co trzeba powiedzieć kupującemu przed przyjęciem płatności
Artykuł 13.1 wymienia dziewięć informacji, do których osoba, której dane dotyczą, ma prawo: rodzaje danych, cele, decyzje oparte na zautomatyzowanym przetwarzaniu, w tym profilowanie, sektory lub podmioty, z którymi dane będą udostępniane w kraju i poza nim, okresy przechowywania, procedury poprawiania, usuwania, ograniczania i wniesienia sprzeciwu, środki ochrony transferu transgranicznego z art. 22 i 23, procedury postępowania w przypadku naruszenia oraz sposób złożenia skargi do Urzędu.
Trzy z nich nie mogą czekać. Artykuł 13.2 nakazuje udostępnić przed rozpoczęciem przetwarzania cele, podmioty, z którymi dane będą udostępniane w kraju i poza nim, oraz środki ochrony transferu transgranicznego. W praktyce sprzedaży biletów oznacza to: te informacje muszą znaleźć się w procesie zakupu, a nie w polityce prywatności, której nikt nie otwiera po zapłaceniu.
Czy możesz wykorzystać listę uczestników, aby sprzedać bilety na kolejne wydarzenie?
Możesz, ale obowiązują na to dwie warstwy przepisów. Pierwszą jest art. 17.1 dekretu, który daje osobie, której dane dotyczą, prawo do wniesienia sprzeciwu wobec przetwarzania i do jego zatrzymania, gdy jest ono prowadzone w celach marketingu bezpośredniego, w tym profilowania związanego z tym marketingiem. To prawo nie zależy od podania przyczyny: wystarczy, że dana osoba z niego skorzysta.
Drugą są przepisy o telemarketingu. Decyzja Gabinetu nr 57 z 2024 roku, podpisana 10 czerwca 2024 roku, określa kary za naruszenia Decyzji nr 56 z 2024 roku dotyczącej telemarketingu. Jej art. 3 wprowadza stopniowaną skalę sankcji: ostrzeżenie, karę finansową, całkowite lub częściowe zawieszenie działalności na okres od 7 do 90 dni oraz cofnięcie licencji wraz z wykreśleniem z rejestru handlowego, odcięciem usług komunikacyjnych i wycofaniem numeru telefonu. Poniżej kwoty z tabeli nr 1, w dirhamach, w zależności od liczby powtórzeń danego naruszenia.
| Naruszenie | Pierwszy raz | Drugi raz | Trzeci raz |
|---|---|---|---|
| Prowadzenie telemarketingu bez uprzedniej zgody właściwego organu (art. 4.1) | 75 000 | 100 000 | 150 000 |
| Zadzwonienie na numer wpisany do rejestru Do Not Call (art. 4.5) | 50 000 | 75 000 | 150 000 |
| Ujawnienie danych konsumenta bez zgody lub obrót nimi w celu wykonywania połączeń marketingowych (art. 6.4) | 50 000 | 75 000 | 150 000 |
| Dzwonienie z numerów niezarejestrowanych w ramach licencji handlowej firmy (art. 4.3) | 25 000 | 50 000 | 75 000 |
| Nieujawnienie organowi źródła numerów telefonów i danych konsumenta (art. 4.12) | 25 000 | 50 000 | 75 000 |
| Dzwonienie poza przedziałem godzin 9:00–18:00 (art. 5.3) | 10 000 | 25 000 | 50 000 |
| Nieprowadzenie rejestru połączeń marketingowych (art. 4.6) | 10 000 | 25 000 | 50 000 |
| Ponowne zadzwonienie po odmowie konsumenta podczas pierwszego połączenia (art. 5.4) | 10 000 | 25 000 | 50 000 |
Dwa wiersze mają większe znaczenie niż pozostałe dla osoby zarządzającej bazą uczestników. Kara 150 000 dirhamów za ujawnienie danych konsumenta lub obrót nimi bez jego zgody dotyczy między innymi praktyki przekazywania listy uczestników festiwalu sponsorowi lub innemu promotorowi. A kara 25 000 dirhamów za niemożność wskazania, skąd pochodzą numery telefonów, zobowiązuje do śledzenia pochodzenia każdego kontaktu: jeśli nie wiesz, na jakim wydarzeniu i za pomocą jakiej zgody go zdobyłeś, odpowiedź dla organu po prostu nie istnieje.
Przepisy konsumenckie wskazują w tym samym kierunku. Oficjalny portal rządu Emiratów opisuje w ten sposób obowiązek dostawcy wynikający z Federalnej Ustawy nr 15 z 2020 roku o ochronie konsumentów, zmienionej dekretem z mocą ustawy nr 5 z 2023 roku: «protect consumers' privacy and data security, and refrain from using them for promotional and marketing purposes». Obowiązek ten współistnieje z wymogiem zgody z art. 6 dekretu nr 45 z 2021 roku, dlatego rozsądne podejście jest takie samo jak w Europie: odrębne pole zgody marketingowej, niezależne od zakupu, z zapisem kiedy i gdzie zostało zaznaczone.
Co się dzieje, gdy wycieknie baza danych wydarzenia?
Artykuł 9.1 nie podaje terminu w godzinach. Zobowiązuje administratora, „gdy tylko dowie się” o naruszeniu, które może zagrażać prywatności, poufności lub bezpieczeństwu osoby, której dane dotyczą, do zgłoszenia go Urzędowi z określoną treścią: charakterem i formą naruszenia, jego przyczyną i szacunkową liczbą dotkniętych rekordów, danymi inspektora ochrony danych, prawdopodobnymi skutkami, podjętymi i proponowanymi środkami, dokumentacją naruszenia oraz działaniami naprawczymi. Ustęp 2 nakazuje dodatkowo poinformować osobę, której dane dotyczą, gdy naruszenie wpływa na jej prywatność i bezpieczeństwo.
Różnica względem europejskiego rozporządzenia dotyczy sformułowania, nie wymogu: gdzie RODO liczy 72 godziny, przepisy emirackie liczą od momentu dowiedzenia się. Dla organizatora, który już działa zgodnie z RODO w wydarzeniach, wewnętrzna procedura się nada; zmienia się odbiorca zgłoszenia i język dokumentacji.
Artykuł 10 wymaga wyznaczenia inspektora ochrony danych w trzech przypadkach: gdy przetwarzanie może generować wysokie ryzyko dla poufności i prywatności z powodu wykorzystania nowych technologii lub objętości danych, gdy obejmuje systematyczną i wyczerpującą ocenę danych wrażliwych z profilowaniem i zautomatyzowanym przetwarzaniem, oraz gdy przetwarzana jest duża ilość danych wrażliwych. Ustęp 3 zobowiązuje do zgłoszenia Urzędowi danych kontaktowych tej osoby. Równolegle art. 21 nakazuje przeprowadzenie wcześniejszej oceny skutków przy wykorzystaniu technologii stanowiących wysokie ryzyko i czyni ją obowiązkową w dwóch przypadkach: masowego profilowania i dużej ilości danych wrażliwych.
Czy możesz przechowywać dane poza Emiratami?
Tak, dwoma różnymi ścieżkami. Artykuł 22 dopuszcza transfer, gdy kraj lub terytorium docelowe posiada odrębne przepisy o ochronie danych zatwierdzone przez Urząd, lub gdy państwo przystąpiło do dwustronnych lub wielostronnych porozumień w tej dziedzinie.
Jeśli taki poziom ochrony nie istnieje, art. 23 otwiera sześć możliwości. Pierwsza jest umowna: w krajach bez przepisów o ochronie danych transfer jest dopuszczalny na podstawie umowy lub porozumienia zobowiązującego podmiot docelowy do stosowania postanowień dekretu, włącznie ze środkami nadzoru lub kontroli sądowej określonymi w samej umowie. Pozostałe to wyraźna zgoda osoby, której dane dotyczą, niesprzeczna z interesem publicznym i bezpieczeństwem, dochodzenie lub obrona praw przed sądem, konieczność zawarcia lub wykonania umowy między administratorem i osobą, której dane dotyczą, lub między administratorem i stroną trzecią działającą w jej interesie, międzynarodowa współpraca sądowa oraz ochrona interesu publicznego.
Dla platformy do sprzedaży biletów hostowanej w Europie praktyczną ścieżką jest połączenie pierwszej z czwartą, i zapisuje się to w umowie z dostawcą: jakim przepisom podlega, gdzie przechowywane są dane, jacy podwykonawcy biorą udział i jak dane są zwracane lub usuwane po zakończeniu współpracy. Artykuł 8.4 już teraz zobowiązuje podmiot przetwarzający do usunięcia danych po zakończeniu okresu przetwarzania lub do ich przekazania administratorowi.
DIFC i ADGM: dwa własne reżimy w jednym kraju
Producent zarejestrowany w Dubai International Financial Centre lub w Abu Dhabi Global Market nie podlega federalnemu dekretowi, lecz przepisom swojej strefy wolnocłowej. A różnica operacyjna nie jest drobna: w DIFC trzeba się zarejestrować i opłacić opłatę, w opublikowanych kwotach.
| Punkt | Prawo federalne | DIFC | ADGM |
|---|---|---|---|
| Obowiązujące przepisy | Federalny dekret z mocą ustawy nr 45 z 2021 roku | Data Protection Law nr 5 z 2020 roku, wersja skonsolidowana z marca 2022 roku | Data Protection Regulations 2021 |
| Rejestracja u regulatora | Tekst tego nie wymaga; wymaga jednak prowadzenia rejestru z art. 7.4 i zgłoszenia danych kontaktowych DPO (art. 10.3) | Obowiązkowa: zgłoszenie operacji przetwarzania (art. 14.7), w publicznym rejestrze (art. 14.8) | Obowiązkowa w Registration Authority, z corocznym odnowieniem |
| Opłaty | Nieprzewidziane w dekrecie | Rejestracja 1 250, 750 lub 250 dolarów i odnowienie 500, 250 lub 100 dolarów w zależności od kategorii | 300 dolarów za rejestrację i 300 za coroczne odnowienie |
| Zgłoszenie naruszenia | Do Urzędu, gdy tylko się o nim dowiedziano (art. 9.1) | «As soon as practicable in the circumstances» (art. 41.1) | Uregulowane w DPR 2021 |
| Sankcje | Zostaną określone decyzją Rady Ministrów (art. 26) | Do 100 000 dolarów za naruszenie art. 33–38 i 25 000 dolarów za brak rejestracji (Schedule 2) | Stała kara 450 dolarów za nieopłacenie odnowienia |
| Organ | Urząd Danych Emiratów | Commissioner of Data Protection | Office of Data Protection |
Szczegół DIFC, który ma największy wpływ na stronę do sprzedaży biletów, znajduje się w art. 14.4: gdy administrator świadczy usługi online za pośrednictwem platformy, domyślne ustawienia prywatności muszą być skonfigurowane tak, aby zbierać tylko minimalny zakres danych niezbędny do świadczenia usługi, a osoba, której dane dotyczą, musi móc je aktywnie wybrać przy pierwszym użyciu i łatwo zmienić. Artykuł 34 dodatkowo daje jej prawo do bycia poinformowaną, zanim jej dane zostaną po raz pierwszy przekazane stronom trzecim w celach marketingu bezpośredniego, oraz prawo do wniesienia sprzeciwu w każdym momencie; Schedule 2 przewiduje za naruszenie tego artykułu karę 100 000 dolarów.
Opłaty Commissioner rozróżniają trzy kategorie, od podmiotów regulowanych przez DFSA do handlu detalicznego. W ADGM oficjalna tabela opłat ustala 300 dolarów za rejestrację, 300 dolarów za coroczne odnowienie oraz stałą karę 450 dolarów, jeśli odnowienie nie zostanie opłacone w miesiącu ulgowym po rocznicy założenia spółki. To niewielkie koszty, ale łatwo o nich zapomnieć.
Jak długo trzeba przechowywać dane ze sprzedaży?
Tutaj zderzają się dwa przepisy, i obydwa są obowiązkowe. Artykuł 5.7 dekretu nr 45 z 2021 roku zakazuje przechowywania danych osobowych po zrealizowaniu celu i zezwala na ich zachowanie wyłącznie, gdy tożsamość osoby, której dane dotyczą, zostanie ukryta za pomocą mechanizmu anonimizacji zdefiniowanego w art. 1.
Przepisy podatkowe ciągną w przeciwną stronę. Artykuł 3 Decyzji Gabinetu nr 74 z 2023 roku, rozporządzenia wykonawczego do dekretu nr 28 z 2022 roku o procedurach podatkowych, nakazuje podatnikom przechowywanie ewidencji księgowej i ksiąg handlowych przez pięć lat od zakończenia okresu podatkowego, do którego się odnoszą. Dolicza się do tego cztery dodatkowe lata, jeśli istnieje spór z Urzędem, trwa kontrola lub Urząd zawiadomił o zamiarze przeprowadzenia kontroli przed upływem terminu.
Ta praktyczna interpretacja jest nasza, nie wynika z przepisów: oddziel ewidencję księgową od bazy marketingowej. Faktura i zapis sprzedaży żyją pięć lat lub dłużej z obowiązku podatkowego; telefon kupującego do celów promocyjnych żyje tak długo, jak trwa zgoda, i jest usuwany po jej wycofaniu. Kto już śledzi temat fakturowania elektronicznego w Emiratach, ma połowę pracy zrobionej, bo wymaga ono tego samego podziału między tym, co fakturuje się firmom, a tym, co sprzedaje się publiczności.
Warto pamiętać, skąd pochodzi część tych danych. Dekret nr 25 z 2013 roku wydany w Dubaju zobowiązuje abonenta systemu eTicketing do wprowadzenia informacji o swoich wydarzeniach oraz «the data requested by the DTCM», zgodnie z tekstem opublikowanym na portalu legislacyjnym emiratu. Innymi słowy: część przepływu danych emirackiego wydarzenia trafia z założenia do administracji, i warto to odzwierciedlić w informacjach udzielanych z wyprzedzeniem na podstawie art. 13.2. Szczegóły tego systemu znajdują się w przewodniku po pozwoleniach i VAT w Emiratach.
Czego nie mogliśmy zweryfikować
Cztery kwestie pozostają otwarte, i wskazujemy je, aby nikt nie budował na nich swoich decyzji.
Rozporządzenie wykonawcze do dekretu nr 45 z 2021 roku. Artykuł 28 przewidywał sześć miesięcy od jego wydania, a my nie byliśmy w stanie potwierdzić w źródle oficjalnym, że zostało opublikowane na dzień 7 października 2026 roku. Od tego zależą termin przystosowania z art. 29 oraz lista sankcji z art. 26. Nie zakładaj, że nie ma kar: zakładaj, że ich wysokość nie jest opublikowana w miejscach, które przeszukaliśmy.
Pełny tekst Decyzji Gabinetu nr 56 z 2024 roku. Przeczytaliśmy decyzję sankcyjną, nr 57, która opisuje naruszenia poprzez odniesienie do artykułów decyzji nr 56 i zawsze mówi o «marketing phone calls». Czy SMS-y i wiadomości przez aplikacje wchodzą w ten sam zakres – tego nie możemy potwierdzić na podstawie tekstu, który otworzyliśmy.
Federalna Ustawa nr 15 z 2020 roku o ochronie konsumentów. Portal legislacyjny zwrócił błąd podczas próby jej sprawdzenia, więc cytat pochodzi z oficjalnego portalu rządowego, a nie z tekstu skonsolidowanego.
Wersja DIFC. Pracowaliśmy na wersji skonsolidowanej z marca 2022 roku, zmienionej przez DIFC Law nr 2 z 2022 roku. Baza prawna DIFC wymienia również DIFC Laws Amendment Law nr 1 z 2025 roku, której nie przeanalizowaliśmy artykuł po artykule.
Co sprawdzić przed otwarciem sprzedaży w Emiratach
Siedem punktów kontrolnych, w kolejności, w jakiej mogą zablokować sprzedaż.
Ustal, jaki reżim cię obowiązuje. Jeśli spółka ma siedzibę w DIFC lub ADGM, prawo federalne cię nie dotyczy na podstawie art. 2.2; jeśli jest na terytorium głównym lub w strefie wolnocłowej bez własnych przepisów – dotyczy. To pierwszy krok, bo zmienia rejestrację, opłaty i regulatora.
Oddziel pole zgody marketingowej od zakupu. Sprzedaż przebiega na podstawie art. 4.9 bez zgody; wysyłka promocyjna – nie. Zapisuj, kiedy, gdzie i jakim tekstem zgoda została zaznaczona.
Umieść trzy informacje z art. 13.2 w procesie zakupu. Cele, podmioty, z którymi dane są udostępniane w kraju i poza nim, oraz środki ochrony transferu transgranicznego – przed przyjęciem płatności.
Śledź pochodzenie każdego numeru telefonu. Decyzja nr 57 z 2024 roku karze kwotą 25 000 dirhamów niemożność wskazania tego organowi. Pole źródła przy każdym kontakcie rozwiązuje tę kwestię w minutę.
Zapisz zasady transferu w umowie z platformą. Kraj hostingu, podwykonawcy, obowiązek stosowania dekretu i usunięcie danych po zakończeniu współpracy, co już wymaga art. 8.4.
Przygotuj zgłoszenie naruszenia z sześcioma elementami z art. 9.1. I ustal już teraz, kto podpisuje zgłoszenie do Urzędu, bo termin zaczyna biec od momentu dowiedzenia się o naruszeniu.
Ustal dwa liczniki przechowywania. Pięć lat dla ewidencji księgowej zgodnie z Decyzją nr 74 z 2023 roku, plus cztery dodatkowe, jeśli trwa spór lub kontrola; dla danych marketingowych – tak długo, jak trwa zgoda.
Kto organizuje wydarzenie z artystami i publicznością międzynarodową, będzie mieć do tego dodatkowo otwartą dokumentację bezpieczeństwa: tam rządzą inne organy, jak wyjaśniamy w artykule o zabezpieczeniu medycznym wydarzeń w Emiratach.
A jaką rolę odgrywa w tym Futura Tickets?
Organizator jest administratorem danych; platforma – podmiotem przetwarzającym. Artykuł 7.5 dekretu nr 45 z 2021 roku nakazuje wyznaczenie podmiotu przetwarzającego, który zapewnia wystarczające gwarancje wdrożenia środków technicznych i organizacyjnych, a art. 8 nakłada na niego obowiązek przetwarzania danych według instrukcji i umowy, ich usunięcia lub przekazania administratorowi po zakończeniu okresu przetwarzania oraz zakaz ich ujawniania.
Futura Tickets to hiszpańska platforma SaaS do sprzedaży biletów dla profesjonalnych organizatorów, która przekazuje organizatorowi 100% bazy danych uczestników, z pełnymi adresami e-mail i numerami telefonów. W projekcie emirackim nie zastępuje to żadnego z powyższych obowiązków: to organizator odpowiada przed Urzędem Danych Emiratów. Przed podpisaniem umowy z jakimkolwiek dostawcą warto zapytać na piśmie, gdzie przechowywane są dane, jacy podwykonawcy biorą udział, jak wykonuje się usunięcie danych i jak eksportuje się listę. To te same pytania, które warto zadać przy wyborze platformy do sprzedaży biletów i przy porównywaniu opcji.
Źródła
- Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data (oficjalny tekst w języku arabskim, PDF) — oficjalny portal rządu Zjednoczonych Emiratów Arabskich, dostęp: 7 października 2026 roku.
- Data protection laws (oficjalna karta informacyjna o przepisach ochrony danych ZEA) — Rząd Zjednoczonych Emiratów Arabskich, dostęp: 7 października 2026 roku.
- Cabinet Resolution No. (57) of 2024 on the Administrative Violations and Penalties for Acts Violating Cabinet Resolution No. (56) of 2024 Concerning the Telemarketing Regulations (PDF) — podpisana 10 czerwca 2024 roku.
- Consumer protection — Federal Law No. 15 of 2020 oraz dekret z mocą ustawy nr 5 z 2023 roku — oficjalny portal rządu Zjednoczonych Emiratów Arabskich.
- Data Protection Law, DIFC Law No. 5 of 2020 (wersja skonsolidowana, PDF) — tekst skonsolidowany z marca 2022 roku, zmieniony przez DIFC Law nr 2 z 2022 roku.
- Data Protection Law DIFC Law No. 5 of 2020 (karta z bazy prawnej DIFC) — Dubai International Financial Centre, dostęp: 7 października 2026 roku.
- Accountability & Notifications: formularze i opłaty Commissioner of Data Protection — Dubai International Financial Centre.
- Office of Data Protection Fees — Abu Dhabi Global Market, dostęp: 7 października 2026 roku.
- Guidance on the Data Protection Regulations 2021, Part 3 (PDF) — Office of Data Protection, Abu Dhabi Global Market.
- Cabinet Decision No. 74 of 2023 on the Executive Regulation of Federal Decree-Law No. 28 of 2022 on Tax Procedures (PDF) — Federal Tax Authority.
- Decree No. (25) of 2013 Concerning the Event eLicensing and eTicketing System in the Emirate of Dubai — Dubai Legislation, dostęp: 7 października 2026 roku.