Pular para o conteúdo
Voltar ao blog
Legal13 min

Dados do comprador de bilhetes nos Emirados: PDPL 2026

Consentimento, marketing telefónico com multas até 150.000 dirhams e zonas francas com lei própria: o que os Emirados exigem quanto aos dados do comprador.

por Alejandro García Cestero

CEO e fundador

Resposta rápida

O Decreto-Lei Federal n.º 45 de 2021 proíbe tratar dados pessoais sem consentimento, exceto nos casos previstos no seu artigo 4.º, entre eles a execução de um contrato. Vender o bilhete entra aí. Ligar depois ao comprador para promover outro evento exige aprovação prévia e cruzar o registo Do Not Call: a Decisão n.º 57 de 2024 multa até 150.000 dirhams.

Vender bilhetes nos Emirados Árabes Unidos não exige o consentimento do comprador, mas guardar o seu telefone para a próxima campanha tem regras, e são caras. O Decreto-Lei Federal n.º 45 de 2021 rege o dado; a regulação do telemarketing rege a chamada.

Este guia percorre o que a norma emiradense pede a um organizador desde o momento do checkout: base legal, informação prévia, direitos do comprador, violações de dados, saída dos dados do país, zonas francas e prazos de conservação. O texto oficial do Decreto-Lei está em árabe e as traduções dos seus artigos são nossas; cada fonte está associada a uma hiperligação onde é utilizada.

Que lei protege os dados dos seus compradores nos Emirados?

O Decreto-Lei Federal n.º 45 de 2021 de proteção de dados pessoais, publicado no Boletim Oficial n.º 712 a 26 de setembro de 2021, aplica-se desde 2 de janeiro de 2022, nos termos do seu artigo 31.º. É uma lei federal: rige nos sete emirados.

O seu artigo 2.1 fixa três vias de aplicação. Ficam incluídos o titular dos dados que reside no Estado ou tem ali o seu centro de atividade; o responsável ou subcontratante situado no Estado que trate dados de titulares dentro ou fora dele; e o responsável ou subcontratante situado fora do Estado que trate dados de titulares situados dentro dele. Um promotor espanhol que vende bilhetes a residentes em Dubai a partir do seu website entra pela terceira via.

O artigo 2.2 enumera sete exclusões: dados governamentais, entidades públicas que os controlam ou tratam, dados em poder de autoridades de segurança e judiciais, o tratamento que uma pessoa faz dos seus próprios dados para fins pessoais, os dados de saúde e os bancários e de crédito com legislação própria, e «as empresas e instituições situadas em zonas francas do Estado que tenham legislação própria de proteção de dados pessoais». É esta última alínea que retira o DIFC e o ADGM do regime federal.

O regulador é o Gabinete de Dados dos Emirados (UAE Data Office), criado pelo Decreto-Lei Federal n.º 44 de 2021 e referido no artigo 1.º simplesmente como «o Gabinete». Duas remissões condicionam o resto: o artigo 26.º encarrega o Conselho de Ministros da decisão que define as infrações e as sanções administrativas, e o artigo 28.º ordena a emissão do regulamento executivo nos seis meses seguintes. O artigo 29.º dá aos responsáveis e subcontratantes seis meses para se adaptarem a partir da publicação desse regulamento, prorrogáveis por um período igual.

É preciso consentimento para vender um bilhete nos Emirados?

Para a venda, não. O artigo 4.º do Decreto-Lei lista onze situações em que o tratamento sem consentimento é lícito, e a nona é a que cobre a bilheteira: quando o tratamento é necessário para executar um contrato do qual o titular dos dados é parte, ou para adotar medidas a pedido deste com vista a celebrar, modificar ou terminar um contrato. Emitir o bilhete, cobrá-lo, enviar o QR e validá-lo à entrada são execução desse contrato.

O que não se enquadra aí precisa de consentimento, e o artigo 6.º descreve-o em detalhe. O responsável tem de conseguir provar que o titular dos dados consentiu. O consentimento deve ser claro, simples, inequívoco e de fácil acesso, por escrito ou em formato eletrónico. Deve indicar o direito a retirá-lo e um procedimento simples para o fazer. O n.º 2 acrescenta que a retirada pode ser exercida em qualquer momento e não afeta a licitude do tratamento anterior.

Acima da base legal manda o artigo 5.º, que exige um tratamento leal, transparente e lícito, com uma finalidade específica e clara, dados adequados e limitados a essa finalidade, exatos e atualizados, guardados de forma segura e não conservados depois de cumprido o propósito. Essa última regra, a do n.º 7, é a que colide com o hábito de guardar listas «por precaução».

O que é preciso dizer ao comprador antes de o cobrar

O artigo 13.1 enumera nove informações a que o titular dos dados tem direito: os tipos de dados, as finalidades, as decisões baseadas em tratamento automatizado, incluindo a definição de perfis, os setores ou entidades com quem serão partilhados dentro e fora do Estado, os prazos de conservação, os procedimentos de correção, eliminação, limitação e oposição, as medidas de proteção da transferência transfronteiriça dos artigos 22.º e 23.º, os procedimentos em caso de violação e a forma de reclamar junto do Gabinete.

Três delas não podem esperar. O artigo 13.2 obriga a disponibilizar antes de iniciar o tratamento as finalidades, as entidades com quem os dados serão partilhados dentro e fora do Estado e as medidas de proteção da transferência transfronteiriça. Traduzido para uma venda de bilhetes: isso vai no checkout, não numa política de privacidade que ninguém abre depois de pagar.

Pode usar a lista de participantes para vender o próximo evento?

Pode, com duas camadas de regras por cima. A primeira é o artigo 17.1 do Decreto-Lei, que dá ao titular dos dados o direito de se opor ao tratamento e de o fazer cessar quando este é feito para fins de marketing direto, incluindo a definição de perfis relacionada com esse marketing. Não é um direito que dependa de motivos: basta que o exerça.

A segunda é a regulação do telemarketing. A Decisão do Gabinete n.º 57 de 2024, assinada a 10 de junho de 2024, tarifa as infrações da Decisão n.º 56 de 2024 sobre telemarketing. O seu artigo 3.º determina uma escala de sanções: advertência, multa, suspensão total ou parcial da atividade de 7 a 90 dias e cancelamento da licença com eliminação do registo comercial, corte dos serviços de comunicações e retirada do número de telefone. Estes são os valores da tabela n.º 1, em dirhams, de acordo com o número de vezes que a conduta se repete.

Conduta sancionadaPrimeira vezSegundaTerceira
Fazer telemarketing sem aprovação prévia da autoridade competente (art. 4.1)75.000100.000150.000
Ligar para um número inscrito no registo Do Not Call (art. 4.5)50.00075.000150.000
Divulgar dados do consumidor sem consentimento ou negociar com eles para chamadas de marketing (art. 6.4)50.00075.000150.000
Ligar a partir de números não registados sob a licença comercial da empresa (art. 4.3)25.00050.00075.000
Não revelar à autoridade a origem dos telefones e dados do consumidor (art. 4.12)25.00050.00075.000
Ligar fora do horário das 9:00 às 18:00 (art. 5.3)10.00025.00050.000
Não manter o registo das chamadas de marketing (art. 4.6)10.00025.00050.000
Voltar a ligar após a rejeição do consumidor na primeira chamada (art. 5.4)10.00025.00050.000

Duas linhas importam mais do que as restantes para quem gere uma base de participantes. A de 150.000 dirhams por divulgar ou negociar com os dados do consumidor sem o seu consentimento abrange a prática de ceder a lista de um festival a um patrocinador ou a outro promotor. E a de 25.000 por não conseguir dizer de onde vieram os telefones obriga a traçar a origem de cada contacto: se não sabe em que evento e com que caixa o obteve, a resposta à autoridade não existe.

O enquadramento do consumo aponta na mesma direção. O portal oficial do Governo dos Emirados resume assim uma obrigação do fornecedor nos termos da Lei Federal n.º 15 de 2020 de proteção do consumidor, alterada pelo Decreto-Lei n.º 5 de 2023: «protect consumers' privacy and data security, and refrain from using them for promotional and marketing purposes». Isto convive com o consentimento do artigo 6.º do Decreto-Lei n.º 45 de 2021, e por isso a via prudente é a mesma que na Europa: uma caixa de marketing separada da compra, com registo de quando e onde foi marcada.

O que acontece se a base de dados do evento for comprometida?

O artigo 9.1 não fixa um prazo em horas. Obriga o responsável, «logo que tome conhecimento» de uma violação que possa prejudicar a privacidade, a confidencialidade ou a segurança do titular dos dados, a comunicá-la ao Gabinete com um conteúdo definido: natureza e forma da violação, a sua causa e o número aproximado de registos afetados, dados do encarregado de proteção de dados, efeitos prováveis, medidas adotadas e propostas, documentação da violação e as ações corretivas. O n.º 2 obriga ainda a informar o titular dos dados quando a violação afete a sua privacidade e segurança.

A diferença com o regulamento europeu é de redação, não de exigência: onde o RGPD conta 72 horas, o emiradense conta a partir do conhecimento. Para um organizador que já opera com o RGPD em eventos, o procedimento interno serve; o que muda é o destinatário do aviso e o idioma do processo.

O artigo 10.º exige a nomeação de um encarregado de proteção de dados em três casos: quando o tratamento pode gerar um risco elevado para a confidencialidade e a privacidade devido à utilização de novas tecnologias ou ao volume de dados, quando inclui uma avaliação sistemática e exaustiva de dados sensíveis com definição de perfis e tratamento automatizado, e quando se trata um grande volume de dados sensíveis. O n.º 3 obriga a comunicar ao Gabinete o endereço de contacto dessa pessoa. Em paralelo, o artigo 21.º impõe uma avaliação de impacto prévia quando se utilizam tecnologias que impliquem um risco elevado, e torna-a obrigatória nas duas situações de definição de perfis em massa e grande volume de dados sensíveis.

Pode alojar os dados fora dos Emirados?

Sim, por duas vias distintas. O artigo 22.º permite a transferência quando o país ou território de destino tem legislação específica de proteção de dados aprovada pelo Gabinete, ou quando o Estado aderiu a acordos bilaterais ou multilaterais na matéria.

Se não houver esse nível de proteção, o artigo 23.º abre seis situações. A primeira é contratual: em países sem lei de proteção de dados, a transferência é possível mediante contrato ou acordo que obrigue a entidade de destino a aplicar o previsto no Decreto-Lei, incluindo medidas de supervisão ou controlo judicial definidas no próprio contrato. As restantes são o consentimento expresso do titular dos dados que não contrarie o interesse público e de segurança, o exercício ou a defesa de direitos em tribunal, a necessidade de celebrar ou executar um contrato entre o responsável e o titular dos dados ou entre o responsável e um terceiro no interesse deste, a cooperação judicial internacional e a proteção do interesse público.

Para uma plataforma de ticketing alojada na Europa, a via praticável é a primeira combinada com a quarta, e escreve-se no contrato com o fornecedor: a que norma se submete, onde os dados são alojados, que subcontratantes intervêm e como são devolvidos ou eliminados no final. O artigo 8.4 já obriga o subcontratante a eliminar os dados quando termina o período de tratamento ou a entregá-los ao responsável.

DIFC e ADGM: dois regimes próprios dentro do mesmo país

Uma produtora constituída no Dubai International Financial Centre ou no Abu Dhabi Global Market não segue o Decreto-Lei federal, mas sim a norma da sua zona franca. E a diferença operacional não é pequena: no DIFC é preciso registar-se e pagar uma taxa, com valores publicados.

PontoLei federalDIFCADGM
Norma aplicávelDecreto-Lei Federal n.º 45 de 2021Data Protection Law n.º 5 de 2020, versão consolidada de março de 2022Data Protection Regulations 2021
Registo junto do reguladorO texto não o exige; exige sim manter o registo do art. 7.4 e comunicar o contacto do DPO (art. 10.3)Obrigatório: notificação das operações de tratamento (art. 14.7), num registo público (art. 14.8)Obrigatório junto da Registration Authority, com renovação anual
TaxasNão previstas no Decreto-LeiInscrição de 1.250, 750 ou 250 dólares e renovação de 500, 250 ou 100, segundo a categoria300 dólares de inscrição e 300 de renovação anual
Aviso de violaçãoAo Gabinete logo que se tem conhecimento (art. 9.1)«As soon as practicable in the circumstances» (art. 41.1)Regulado nas DPR 2021
SançõesSerão fixadas por uma decisão do Conselho de Ministros (art. 26)Até 100.000 dólares pelos arts. 33 a 38 e 25.000 por não se registar (Schedule 2)Penalização fixa de 450 dólares por falta de pagamento da renovação
AutoridadeGabinete de Dados dos EmiradosCommissioner of Data ProtectionOffice of Data Protection

O detalhe do DIFC que mais afeta um website de venda de bilhetes está no artigo 14.4: quando um responsável oferece serviços online através de uma plataforma, as preferências de privacidade por defeito devem ser fixadas de modo a que não se recolha mais do que o dado mínimo necessário para prestar o serviço, e o titular dos dados deve poder escolhê-las de forma ativa na primeira utilização e alterá-las com facilidade. O artigo 34.º dá-lhe ainda o direito de ser informado antes de os seus dados serem cedidos por primeira vez a terceiros para marketing direto e de se opor em qualquer momento; o Schedule 2 tarifa o incumprimento desse artigo em 100.000 dólares.

As taxas do Commissioner distinguem três categorias, das entidades reguladas pela DFSA ao comércio a retalho. No ADGM, a tabela de taxas oficial fixa 300 dólares de inscrição, 300 de renovação anual e uma penalização fixa de 450 dólares se a renovação não for paga no mês de tolerância posterior ao aniversário da constituição. São custos pequenos, mas esquecem-se.

Quanto tempo é preciso guardar os dados de uma venda?

Aqui colidem duas normas e ambas são obrigatórias. O artigo 5.7 do Decreto-Lei n.º 45 de 2021 proíbe conservar os dados pessoais depois de cumprida a finalidade, e só admite mantê-los se a identidade do titular dos dados for ocultada com o mecanismo de anonimização que o artigo 1.º define.

A fiscal aponta em sentido contrário. O artigo 3.º da Decisão do Gabinete n.º 74 de 2023, regulamento do Decreto-Lei n.º 28 de 2022 de procedimentos tributários, obriga a conservar os registos contabilísticos e os livros comerciais durante cinco anos após o período tributário a que se referem, no caso dos sujeitos passivos. E soma mais quatro anos se houver um litígio com a Autoridade, se houver uma inspeção em curso ou se a Autoridade tiver notificado a sua intenção de inspecionar antes de o prazo terminar.

A leitura prática é nossa, não das normas: separe o registo contabilístico da base de marketing. A fatura e o lançamento da venda vivem cinco anos ou mais por obrigação fiscal; o telefone do comprador para promoções vive enquanto houver consentimento, e é eliminado quando este é retirado. Quem já está a olhar para a faturação eletrónica emiradense tem metade do trabalho feito, porque esta obriga ao mesmo corte entre o que se fatura a empresas e o que se vende ao público.

Convém recordar de onde vem parte desse dado. O Decreto n.º 25 de 2013 de Dubai obriga o subscritor do sistema de eTicketing a introduzir a informação dos seus eventos e «the data requested by the DTCM», segundo o texto publicado no portal de legislação do emirado. Ou seja: parte do fluxo de dados de um evento emiradense vai para uma administração por conceção, e convém refletir isso na informação prévia do artigo 13.2. O detalhe desse sistema está no guia de permissões e IVA nos Emirados.

O que não conseguimos verificar

Ficam quatro pontos em aberto, e indicamo-los para que ninguém construa sobre eles.

O regulamento executivo do Decreto-Lei n.º 45 de 2021. O artigo 28.º dava seis meses a partir da sua emissão e não conseguimos confirmar numa fonte oficial que esteja publicado a 7 de outubro de 2026. Disso dependem o prazo de adaptação do artigo 29.º e a lista de sanções do artigo 26.º. Não assuma que não há multas: assuma que o seu valor não está publicado onde o procurámos.

O texto integral da Decisão do Gabinete n.º 56 de 2024. Lemos a decisão sancionatória, a n.º 57, que descreve as condutas por referência aos artigos da 56 e fala sempre de «marketing phone calls». Se os SMS e as mensagens por aplicações entram no mesmo perímetro, não o conseguimos confirmar com o texto que consultámos.

A Lei Federal n.º 15 de 2020 de proteção do consumidor. O portal de legislação devolveu erro ao ser consultado, por isso a citação provém do portal oficial do Governo, não do texto consolidado.

A versão do DIFC. Trabalhámos com a consolidada de março de 2022, alterada pela DIFC Law n.º 2 de 2022. A base de dados legal do DIFC lista ainda uma DIFC Laws Amendment Law n.º 1 de 2025 que não revimos artigo por artigo.

O que verificar antes de abrir a venda nos Emirados

Sete verificações, pela ordem em que bloqueiam.

Decida que regime se lhe aplica. Se a sociedade estiver no DIFC ou no ADGM, a lei federal não a abrange, por força do artigo 2.2; se estiver em terra firme ou numa zona franca sem norma própria, abrange. É o primeiro passo porque muda o registo, as taxas e o regulador.

Separe a caixa de marketing da compra. A venda passa pelo artigo 4.9 sem consentimento; o envio promocional, não. Guarde quando, onde e com que texto foi marcada.

Coloque os três dados do artigo 13.2 no checkout. Finalidades, entidades com quem os dados são partilhados dentro e fora do Estado e medidas da transferência transfronteiriça, antes de cobrar.

Trace a origem de cada telefone. A Decisão n.º 57 de 2024 sanciona com 25.000 dirhams não conseguir dizê-lo à autoridade. Um campo de origem por contacto resolve a questão num minuto.

Escreva a transferência no contrato com a plataforma. País de alojamento, subcontratantes, obrigação de aplicar o Decreto-Lei e eliminação no final, que o artigo 8.4 já exige.

Monte o aviso de violação com os seis conteúdos do artigo 9.1. E decida já quem assina o aviso ao Gabinete, porque o prazo começa a contar a partir do conhecimento.

Fixe dois relógios de conservação. Cinco anos para o registo contabilístico, pela Decisão n.º 74 de 2023, mais quatro se houver litígio ou inspeção; para o dado de marketing, enquanto durar o consentimento.

Quem monta o evento com artistas e público internacional terá também o processo de segurança em aberto: aí mandam outras autoridades, como explicamos na cobertura sanitária de eventos nos Emirados.

E a Futura Tickets, que papel tem nisto?

O organizador é o responsável pelo tratamento; a plataforma, o subcontratante. O artigo 7.5 do Decreto-Lei n.º 45 de 2021 obriga a designar um subcontratante que ofereça garantias suficientes para aplicar as medidas técnicas e organizativas, e o artigo 8.º impõe-lhe tratar os dados de acordo com as instruções e o contrato, eliminá-los ou entregá-los ao responsável quando termina o período de tratamento, e não os divulgar.

A Futura Tickets é uma plataforma SaaS espanhola de ticketing para organizadores profissionais e entrega ao organizador 100 % da base de dados de participantes, com emails e telefones completos. Num projeto emiradense, isso não substitui nenhuma das obrigações anteriores: quem responde perante o Gabinete de Dados dos Emirados é o organizador. O útil antes de assinar com qualquer fornecedor é pedir por escrito onde são alojados os dados, que subcontratantes intervêm, como se executa uma eliminação e como se exporta a lista. São as mesmas perguntas que se aplicam ao escolher plataforma de ticketing e ao comparar opções.

Fontes

Industry news from the UAE

futuratickets.ae/revista

Partilhar

Perguntas frequentes

Preciso do consentimento do comprador para lhe vender um bilhete nos Emirados?
Não para a venda em si. O artigo 4.º do Decreto-Lei Federal n.º 45 de 2021 isenta da regra do consentimento o tratamento necessário para executar um contrato do qual o titular dos dados é parte. Emitir o bilhete, cobrá-lo e validá-lo à entrada encaixam aí. O consentimento volta a ser necessário para o que não seja executar esse contrato, como o marketing.
Posso ligar a quem me comprou um bilhete para promover outro evento?
Só cumprindo os requisitos do telemarketing emiradense. A Decisão do Gabinete n.º 57 de 2024 sanciona com 75.000 dirhams a primeira infração por fazer telemarketing sem aprovação prévia da autoridade competente, com 50.000 por ligar para um número inscrito no registo Do Not Call e com 10.000 por ligar fora do horário das 9:00 às 18:00. A reincidência multiplica o valor.
O que acontece se a minha plataforma de ticketing estiver fora dos Emirados?
É uma transferência transfronteiriça. Se o país de destino não tiver um nível de proteção aprovado pelo Gabinete de Dados dos Emirados, o artigo 23.º do Decreto-Lei n.º 45 de 2021 exige outra via: um contrato que obrigue o destinatário a aplicar a norma emiradense, o consentimento expresso do titular dos dados ou a necessidade de executar o contrato com ele.
A lei federal aplica-se se a minha empresa estiver numa zona franca?
Depende da zona franca. O artigo 2.2 do Decreto-Lei n.º 45 de 2021 exclui as empresas situadas em zonas francas que tenham legislação própria de proteção de dados pessoais. O DIFC e o ADGM têm-na; uma sociedade numa zona franca sem norma própria fica sujeita à lei federal.
Em quanto tempo é preciso avisar de uma fuga de dados nos Emirados?
O artigo 9.º do Decreto-Lei n.º 45 de 2021 não dá um número de horas: obriga a comunicá-lo ao Gabinete de Dados dos Emirados logo que o responsável tome conhecimento da violação, e ao titular dos dados quando afete a sua privacidade e segurança. No DIFC, o artigo 41.1 da sua lei de 2020 usa outra fórmula, «as soon as practicable in the circumstances».

Sobre o autor

Alejandro García Cestero

CEO e fundador

Fundador e CEO da Futura Tickets. Lidera a estratégia de produto, o negócio e o relacionamento com os organizadores de eventos, com foco em dar a eles controle total da sua bilheteria e dos seus dados.

LinkedIn

Organiza eventos e vende ingressos?

Mostramos a Futura Tickets em uma demonstração com o seu próximo evento: venda de ingressos, controle de acesso e os dados dos seus participantes, sempre seus.

Pedir demonstração gratuita