Vender bilhetes nos Emirados Árabes Unidos não exige o consentimento do comprador, mas guardar o seu telefone para a próxima campanha tem regras, e são caras. O Decreto-Lei Federal n.º 45 de 2021 rege o dado; a regulação do telemarketing rege a chamada.
Este guia percorre o que a norma emiradense pede a um organizador desde o momento do checkout: base legal, informação prévia, direitos do comprador, violações de dados, saída dos dados do país, zonas francas e prazos de conservação. O texto oficial do Decreto-Lei está em árabe e as traduções dos seus artigos são nossas; cada fonte está associada a uma hiperligação onde é utilizada.
Que lei protege os dados dos seus compradores nos Emirados?
O Decreto-Lei Federal n.º 45 de 2021 de proteção de dados pessoais, publicado no Boletim Oficial n.º 712 a 26 de setembro de 2021, aplica-se desde 2 de janeiro de 2022, nos termos do seu artigo 31.º. É uma lei federal: rige nos sete emirados.
O seu artigo 2.1 fixa três vias de aplicação. Ficam incluídos o titular dos dados que reside no Estado ou tem ali o seu centro de atividade; o responsável ou subcontratante situado no Estado que trate dados de titulares dentro ou fora dele; e o responsável ou subcontratante situado fora do Estado que trate dados de titulares situados dentro dele. Um promotor espanhol que vende bilhetes a residentes em Dubai a partir do seu website entra pela terceira via.
O artigo 2.2 enumera sete exclusões: dados governamentais, entidades públicas que os controlam ou tratam, dados em poder de autoridades de segurança e judiciais, o tratamento que uma pessoa faz dos seus próprios dados para fins pessoais, os dados de saúde e os bancários e de crédito com legislação própria, e «as empresas e instituições situadas em zonas francas do Estado que tenham legislação própria de proteção de dados pessoais». É esta última alínea que retira o DIFC e o ADGM do regime federal.
O regulador é o Gabinete de Dados dos Emirados (UAE Data Office), criado pelo Decreto-Lei Federal n.º 44 de 2021 e referido no artigo 1.º simplesmente como «o Gabinete». Duas remissões condicionam o resto: o artigo 26.º encarrega o Conselho de Ministros da decisão que define as infrações e as sanções administrativas, e o artigo 28.º ordena a emissão do regulamento executivo nos seis meses seguintes. O artigo 29.º dá aos responsáveis e subcontratantes seis meses para se adaptarem a partir da publicação desse regulamento, prorrogáveis por um período igual.
É preciso consentimento para vender um bilhete nos Emirados?
Para a venda, não. O artigo 4.º do Decreto-Lei lista onze situações em que o tratamento sem consentimento é lícito, e a nona é a que cobre a bilheteira: quando o tratamento é necessário para executar um contrato do qual o titular dos dados é parte, ou para adotar medidas a pedido deste com vista a celebrar, modificar ou terminar um contrato. Emitir o bilhete, cobrá-lo, enviar o QR e validá-lo à entrada são execução desse contrato.
O que não se enquadra aí precisa de consentimento, e o artigo 6.º descreve-o em detalhe. O responsável tem de conseguir provar que o titular dos dados consentiu. O consentimento deve ser claro, simples, inequívoco e de fácil acesso, por escrito ou em formato eletrónico. Deve indicar o direito a retirá-lo e um procedimento simples para o fazer. O n.º 2 acrescenta que a retirada pode ser exercida em qualquer momento e não afeta a licitude do tratamento anterior.
Acima da base legal manda o artigo 5.º, que exige um tratamento leal, transparente e lícito, com uma finalidade específica e clara, dados adequados e limitados a essa finalidade, exatos e atualizados, guardados de forma segura e não conservados depois de cumprido o propósito. Essa última regra, a do n.º 7, é a que colide com o hábito de guardar listas «por precaução».
O que é preciso dizer ao comprador antes de o cobrar
O artigo 13.1 enumera nove informações a que o titular dos dados tem direito: os tipos de dados, as finalidades, as decisões baseadas em tratamento automatizado, incluindo a definição de perfis, os setores ou entidades com quem serão partilhados dentro e fora do Estado, os prazos de conservação, os procedimentos de correção, eliminação, limitação e oposição, as medidas de proteção da transferência transfronteiriça dos artigos 22.º e 23.º, os procedimentos em caso de violação e a forma de reclamar junto do Gabinete.
Três delas não podem esperar. O artigo 13.2 obriga a disponibilizar antes de iniciar o tratamento as finalidades, as entidades com quem os dados serão partilhados dentro e fora do Estado e as medidas de proteção da transferência transfronteiriça. Traduzido para uma venda de bilhetes: isso vai no checkout, não numa política de privacidade que ninguém abre depois de pagar.
Pode usar a lista de participantes para vender o próximo evento?
Pode, com duas camadas de regras por cima. A primeira é o artigo 17.1 do Decreto-Lei, que dá ao titular dos dados o direito de se opor ao tratamento e de o fazer cessar quando este é feito para fins de marketing direto, incluindo a definição de perfis relacionada com esse marketing. Não é um direito que dependa de motivos: basta que o exerça.
A segunda é a regulação do telemarketing. A Decisão do Gabinete n.º 57 de 2024, assinada a 10 de junho de 2024, tarifa as infrações da Decisão n.º 56 de 2024 sobre telemarketing. O seu artigo 3.º determina uma escala de sanções: advertência, multa, suspensão total ou parcial da atividade de 7 a 90 dias e cancelamento da licença com eliminação do registo comercial, corte dos serviços de comunicações e retirada do número de telefone. Estes são os valores da tabela n.º 1, em dirhams, de acordo com o número de vezes que a conduta se repete.
| Conduta sancionada | Primeira vez | Segunda | Terceira |
|---|---|---|---|
| Fazer telemarketing sem aprovação prévia da autoridade competente (art. 4.1) | 75.000 | 100.000 | 150.000 |
| Ligar para um número inscrito no registo Do Not Call (art. 4.5) | 50.000 | 75.000 | 150.000 |
| Divulgar dados do consumidor sem consentimento ou negociar com eles para chamadas de marketing (art. 6.4) | 50.000 | 75.000 | 150.000 |
| Ligar a partir de números não registados sob a licença comercial da empresa (art. 4.3) | 25.000 | 50.000 | 75.000 |
| Não revelar à autoridade a origem dos telefones e dados do consumidor (art. 4.12) | 25.000 | 50.000 | 75.000 |
| Ligar fora do horário das 9:00 às 18:00 (art. 5.3) | 10.000 | 25.000 | 50.000 |
| Não manter o registo das chamadas de marketing (art. 4.6) | 10.000 | 25.000 | 50.000 |
| Voltar a ligar após a rejeição do consumidor na primeira chamada (art. 5.4) | 10.000 | 25.000 | 50.000 |
Duas linhas importam mais do que as restantes para quem gere uma base de participantes. A de 150.000 dirhams por divulgar ou negociar com os dados do consumidor sem o seu consentimento abrange a prática de ceder a lista de um festival a um patrocinador ou a outro promotor. E a de 25.000 por não conseguir dizer de onde vieram os telefones obriga a traçar a origem de cada contacto: se não sabe em que evento e com que caixa o obteve, a resposta à autoridade não existe.
O enquadramento do consumo aponta na mesma direção. O portal oficial do Governo dos Emirados resume assim uma obrigação do fornecedor nos termos da Lei Federal n.º 15 de 2020 de proteção do consumidor, alterada pelo Decreto-Lei n.º 5 de 2023: «protect consumers' privacy and data security, and refrain from using them for promotional and marketing purposes». Isto convive com o consentimento do artigo 6.º do Decreto-Lei n.º 45 de 2021, e por isso a via prudente é a mesma que na Europa: uma caixa de marketing separada da compra, com registo de quando e onde foi marcada.
O que acontece se a base de dados do evento for comprometida?
O artigo 9.1 não fixa um prazo em horas. Obriga o responsável, «logo que tome conhecimento» de uma violação que possa prejudicar a privacidade, a confidencialidade ou a segurança do titular dos dados, a comunicá-la ao Gabinete com um conteúdo definido: natureza e forma da violação, a sua causa e o número aproximado de registos afetados, dados do encarregado de proteção de dados, efeitos prováveis, medidas adotadas e propostas, documentação da violação e as ações corretivas. O n.º 2 obriga ainda a informar o titular dos dados quando a violação afete a sua privacidade e segurança.
A diferença com o regulamento europeu é de redação, não de exigência: onde o RGPD conta 72 horas, o emiradense conta a partir do conhecimento. Para um organizador que já opera com o RGPD em eventos, o procedimento interno serve; o que muda é o destinatário do aviso e o idioma do processo.
O artigo 10.º exige a nomeação de um encarregado de proteção de dados em três casos: quando o tratamento pode gerar um risco elevado para a confidencialidade e a privacidade devido à utilização de novas tecnologias ou ao volume de dados, quando inclui uma avaliação sistemática e exaustiva de dados sensíveis com definição de perfis e tratamento automatizado, e quando se trata um grande volume de dados sensíveis. O n.º 3 obriga a comunicar ao Gabinete o endereço de contacto dessa pessoa. Em paralelo, o artigo 21.º impõe uma avaliação de impacto prévia quando se utilizam tecnologias que impliquem um risco elevado, e torna-a obrigatória nas duas situações de definição de perfis em massa e grande volume de dados sensíveis.
Pode alojar os dados fora dos Emirados?
Sim, por duas vias distintas. O artigo 22.º permite a transferência quando o país ou território de destino tem legislação específica de proteção de dados aprovada pelo Gabinete, ou quando o Estado aderiu a acordos bilaterais ou multilaterais na matéria.
Se não houver esse nível de proteção, o artigo 23.º abre seis situações. A primeira é contratual: em países sem lei de proteção de dados, a transferência é possível mediante contrato ou acordo que obrigue a entidade de destino a aplicar o previsto no Decreto-Lei, incluindo medidas de supervisão ou controlo judicial definidas no próprio contrato. As restantes são o consentimento expresso do titular dos dados que não contrarie o interesse público e de segurança, o exercício ou a defesa de direitos em tribunal, a necessidade de celebrar ou executar um contrato entre o responsável e o titular dos dados ou entre o responsável e um terceiro no interesse deste, a cooperação judicial internacional e a proteção do interesse público.
Para uma plataforma de ticketing alojada na Europa, a via praticável é a primeira combinada com a quarta, e escreve-se no contrato com o fornecedor: a que norma se submete, onde os dados são alojados, que subcontratantes intervêm e como são devolvidos ou eliminados no final. O artigo 8.4 já obriga o subcontratante a eliminar os dados quando termina o período de tratamento ou a entregá-los ao responsável.
DIFC e ADGM: dois regimes próprios dentro do mesmo país
Uma produtora constituída no Dubai International Financial Centre ou no Abu Dhabi Global Market não segue o Decreto-Lei federal, mas sim a norma da sua zona franca. E a diferença operacional não é pequena: no DIFC é preciso registar-se e pagar uma taxa, com valores publicados.
| Ponto | Lei federal | DIFC | ADGM |
|---|---|---|---|
| Norma aplicável | Decreto-Lei Federal n.º 45 de 2021 | Data Protection Law n.º 5 de 2020, versão consolidada de março de 2022 | Data Protection Regulations 2021 |
| Registo junto do regulador | O texto não o exige; exige sim manter o registo do art. 7.4 e comunicar o contacto do DPO (art. 10.3) | Obrigatório: notificação das operações de tratamento (art. 14.7), num registo público (art. 14.8) | Obrigatório junto da Registration Authority, com renovação anual |
| Taxas | Não previstas no Decreto-Lei | Inscrição de 1.250, 750 ou 250 dólares e renovação de 500, 250 ou 100, segundo a categoria | 300 dólares de inscrição e 300 de renovação anual |
| Aviso de violação | Ao Gabinete logo que se tem conhecimento (art. 9.1) | «As soon as practicable in the circumstances» (art. 41.1) | Regulado nas DPR 2021 |
| Sanções | Serão fixadas por uma decisão do Conselho de Ministros (art. 26) | Até 100.000 dólares pelos arts. 33 a 38 e 25.000 por não se registar (Schedule 2) | Penalização fixa de 450 dólares por falta de pagamento da renovação |
| Autoridade | Gabinete de Dados dos Emirados | Commissioner of Data Protection | Office of Data Protection |
O detalhe do DIFC que mais afeta um website de venda de bilhetes está no artigo 14.4: quando um responsável oferece serviços online através de uma plataforma, as preferências de privacidade por defeito devem ser fixadas de modo a que não se recolha mais do que o dado mínimo necessário para prestar o serviço, e o titular dos dados deve poder escolhê-las de forma ativa na primeira utilização e alterá-las com facilidade. O artigo 34.º dá-lhe ainda o direito de ser informado antes de os seus dados serem cedidos por primeira vez a terceiros para marketing direto e de se opor em qualquer momento; o Schedule 2 tarifa o incumprimento desse artigo em 100.000 dólares.
As taxas do Commissioner distinguem três categorias, das entidades reguladas pela DFSA ao comércio a retalho. No ADGM, a tabela de taxas oficial fixa 300 dólares de inscrição, 300 de renovação anual e uma penalização fixa de 450 dólares se a renovação não for paga no mês de tolerância posterior ao aniversário da constituição. São custos pequenos, mas esquecem-se.
Quanto tempo é preciso guardar os dados de uma venda?
Aqui colidem duas normas e ambas são obrigatórias. O artigo 5.7 do Decreto-Lei n.º 45 de 2021 proíbe conservar os dados pessoais depois de cumprida a finalidade, e só admite mantê-los se a identidade do titular dos dados for ocultada com o mecanismo de anonimização que o artigo 1.º define.
A fiscal aponta em sentido contrário. O artigo 3.º da Decisão do Gabinete n.º 74 de 2023, regulamento do Decreto-Lei n.º 28 de 2022 de procedimentos tributários, obriga a conservar os registos contabilísticos e os livros comerciais durante cinco anos após o período tributário a que se referem, no caso dos sujeitos passivos. E soma mais quatro anos se houver um litígio com a Autoridade, se houver uma inspeção em curso ou se a Autoridade tiver notificado a sua intenção de inspecionar antes de o prazo terminar.
A leitura prática é nossa, não das normas: separe o registo contabilístico da base de marketing. A fatura e o lançamento da venda vivem cinco anos ou mais por obrigação fiscal; o telefone do comprador para promoções vive enquanto houver consentimento, e é eliminado quando este é retirado. Quem já está a olhar para a faturação eletrónica emiradense tem metade do trabalho feito, porque esta obriga ao mesmo corte entre o que se fatura a empresas e o que se vende ao público.
Convém recordar de onde vem parte desse dado. O Decreto n.º 25 de 2013 de Dubai obriga o subscritor do sistema de eTicketing a introduzir a informação dos seus eventos e «the data requested by the DTCM», segundo o texto publicado no portal de legislação do emirado. Ou seja: parte do fluxo de dados de um evento emiradense vai para uma administração por conceção, e convém refletir isso na informação prévia do artigo 13.2. O detalhe desse sistema está no guia de permissões e IVA nos Emirados.
O que não conseguimos verificar
Ficam quatro pontos em aberto, e indicamo-los para que ninguém construa sobre eles.
O regulamento executivo do Decreto-Lei n.º 45 de 2021. O artigo 28.º dava seis meses a partir da sua emissão e não conseguimos confirmar numa fonte oficial que esteja publicado a 7 de outubro de 2026. Disso dependem o prazo de adaptação do artigo 29.º e a lista de sanções do artigo 26.º. Não assuma que não há multas: assuma que o seu valor não está publicado onde o procurámos.
O texto integral da Decisão do Gabinete n.º 56 de 2024. Lemos a decisão sancionatória, a n.º 57, que descreve as condutas por referência aos artigos da 56 e fala sempre de «marketing phone calls». Se os SMS e as mensagens por aplicações entram no mesmo perímetro, não o conseguimos confirmar com o texto que consultámos.
A Lei Federal n.º 15 de 2020 de proteção do consumidor. O portal de legislação devolveu erro ao ser consultado, por isso a citação provém do portal oficial do Governo, não do texto consolidado.
A versão do DIFC. Trabalhámos com a consolidada de março de 2022, alterada pela DIFC Law n.º 2 de 2022. A base de dados legal do DIFC lista ainda uma DIFC Laws Amendment Law n.º 1 de 2025 que não revimos artigo por artigo.
O que verificar antes de abrir a venda nos Emirados
Sete verificações, pela ordem em que bloqueiam.
Decida que regime se lhe aplica. Se a sociedade estiver no DIFC ou no ADGM, a lei federal não a abrange, por força do artigo 2.2; se estiver em terra firme ou numa zona franca sem norma própria, abrange. É o primeiro passo porque muda o registo, as taxas e o regulador.
Separe a caixa de marketing da compra. A venda passa pelo artigo 4.9 sem consentimento; o envio promocional, não. Guarde quando, onde e com que texto foi marcada.
Coloque os três dados do artigo 13.2 no checkout. Finalidades, entidades com quem os dados são partilhados dentro e fora do Estado e medidas da transferência transfronteiriça, antes de cobrar.
Trace a origem de cada telefone. A Decisão n.º 57 de 2024 sanciona com 25.000 dirhams não conseguir dizê-lo à autoridade. Um campo de origem por contacto resolve a questão num minuto.
Escreva a transferência no contrato com a plataforma. País de alojamento, subcontratantes, obrigação de aplicar o Decreto-Lei e eliminação no final, que o artigo 8.4 já exige.
Monte o aviso de violação com os seis conteúdos do artigo 9.1. E decida já quem assina o aviso ao Gabinete, porque o prazo começa a contar a partir do conhecimento.
Fixe dois relógios de conservação. Cinco anos para o registo contabilístico, pela Decisão n.º 74 de 2023, mais quatro se houver litígio ou inspeção; para o dado de marketing, enquanto durar o consentimento.
Quem monta o evento com artistas e público internacional terá também o processo de segurança em aberto: aí mandam outras autoridades, como explicamos na cobertura sanitária de eventos nos Emirados.
E a Futura Tickets, que papel tem nisto?
O organizador é o responsável pelo tratamento; a plataforma, o subcontratante. O artigo 7.5 do Decreto-Lei n.º 45 de 2021 obriga a designar um subcontratante que ofereça garantias suficientes para aplicar as medidas técnicas e organizativas, e o artigo 8.º impõe-lhe tratar os dados de acordo com as instruções e o contrato, eliminá-los ou entregá-los ao responsável quando termina o período de tratamento, e não os divulgar.
A Futura Tickets é uma plataforma SaaS espanhola de ticketing para organizadores profissionais e entrega ao organizador 100 % da base de dados de participantes, com emails e telefones completos. Num projeto emiradense, isso não substitui nenhuma das obrigações anteriores: quem responde perante o Gabinete de Dados dos Emirados é o organizador. O útil antes de assinar com qualquer fornecedor é pedir por escrito onde são alojados os dados, que subcontratantes intervêm, como se executa uma eliminação e como se exporta a lista. São as mesmas perguntas que se aplicam ao escolher plataforma de ticketing e ao comparar opções.
Fontes
- Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data (texto oficial em árabe, PDF) — portal oficial do Governo dos Emirados Árabes Unidos, consultado a 7 de outubro de 2026.
- Data protection laws (ficha oficial da legislação de proteção de dados dos EAU) — Governo dos Emirados Árabes Unidos, consultado a 7 de outubro de 2026.
- Cabinet Resolution No. (57) of 2024 on the Administrative Violations and Penalties for Acts Violating Cabinet Resolution No. (56) of 2024 Concerning the Telemarketing Regulations (PDF) — assinada a 10 de junho de 2024.
- Consumer protection — Federal Law No. 15 of 2020 e Decreto-Lei n.º 5 de 2023 — portal oficial do Governo dos Emirados Árabes Unidos.
- Data Protection Law, DIFC Law No. 5 of 2020 (versão consolidada, PDF) — texto consolidado de março de 2022, alterado pela DIFC Law n.º 2 de 2022.
- Data Protection Law DIFC Law No. 5 of 2020 (ficha da base de dados legal do DIFC) — Dubai International Financial Centre, consultado a 7 de outubro de 2026.
- Accountability & Notifications: formulários e taxas do Commissioner of Data Protection — Dubai International Financial Centre.
- Office of Data Protection Fees — Abu Dhabi Global Market, consultado a 7 de outubro de 2026.
- Guidance on the Data Protection Regulations 2021, Part 3 (PDF) — Office of Data Protection, Abu Dhabi Global Market.
- Cabinet Decision No. 74 of 2023 on the Executive Regulation of Federal Decree-Law No. 28 of 2022 on Tax Procedures (PDF) — Federal Tax Authority.
- Decree No. (25) of 2013 Concerning the Event eLicensing and eTicketing System in the Emirate of Dubai — Dubai Legislation, consultado a 7 de outubro de 2026.