Деловой портал об ОАЭ
Brent 82.4 ▲0.6% Золото $2 415 USD/AED 3.6725
Регулирование

Federal Authority for AI and Data: что делать бизнесу в ОАЭ

14 июня 2026 Шейх Мохаммед бин Рашид утвердил единого федерального регулятора для AI и персональных данных — с 22 июля начинается волна enforcement scrutiny для частного сектора.

Символ регулятора и данных ОАЭ на фоне цифровой сети — Federal Authority for AI and Data

Частые вопросы по теме

Кому в ОАЭ нужно готовиться к enforcement нового регулятора?

Всем компаниям (mainland и free zone), которые обрабатывают персональные данные жителей ОАЭ — клиентов, сотрудников, посетителей сайта. Особое внимание — тем, кто внедряет AI-решения для обработки данных (HR-платформы, marketing-tools, customer service). Юрисдикция PDPL — все резиденты ОАЭ, независимо от размера бизнеса.

Какие штрафы предусмотрены за нарушения?

По состоянию на 22 июля 2026 расписание штрафов PDPL официально НЕ опубликовано (Morgan Lewis, AGBI). Ожидается публикация подзаконных актов новым Authority в течение нескольких месяцев. Общие последствия по Federal Decree-Law No. 45 of 2021 включают расследования, enforcement actions и административные штрафы.

Что нужно сделать бизнесу прямо сейчас, до появления финальных правил?

Шесть базовых шагов, синхронно с чек-листом статьи: (1) провести аудит потоков персональных данных внутри компании, (2) задокументировать законность обработки по каждой категории данных, (3) назначить ответственного за data protection (Data Protection Officer где применимо), (4) обновить privacy notices на сайте и в договорах под требования Federal Decree-Law No. 45 of 2021, (5) внедрить технические и организационные safeguards, (6) обеспечить accountability для AI — документировать данные и решения моделей. Публичные compliance-гайды выпустили Morgan Lewis (июнь 2026) и Ashurst Perkins Coie (июль 2026).

Как это влияет на использование AI в компании?

Новый Authority отдельно контролирует «governance of AI deployment» — то есть, как компании внедряют AI. Ключевое: показать, что AI-модели обрабатывают персональные данные законно (правовое основание, согласие), с надлежащими safeguards, и что решения AI подотчётны (auditable). Это касается chatbot-ов, HR-scoring, marketing-персонализации, customer analytics.

К кому обращаться за консультацией по подготовке?

К корпоративным юристам, специализирующимся на data protection и compliance ОАЭ. В Garant Business Consultancy мы помогаем клиентам с полным циклом: аудит текущих процессов, разработка политик и процедур, обучение персонала, подготовка к взаимодействию с регулятором. Условия первой встречи — на странице контактов.

Лид

ОАЭ получили единого федерального регулятора для искусственного интеллекта и персональных данных. 14 июня 2026 года Шейх Мохаммед бин Рашид Аль Мактум, вице-президент, премьер-министр и правитель Дубая, утвердил создание Federal Authority for Artificial Intelligence and Data — об этом сообщил Кабинет министров ОАЭ и Dubai Media Office. Новая структура забирает функции трёх ведомств и впервые получает полноценный enforcement-мандат над PDPL для частного сектора. Для бизнеса в ОАЭ это значит одно: правила уточняются, и enforcement scrutiny для частного сектора начинается уже сейчас.

Что учредили: Federal Authority for AI and Data

Federal Authority for Artificial Intelligence and Data — единое федеральное ведомство, подчинённое напрямую Кабинету министров ОАЭ. Возглавляет её Omar Sultan Al Olama, Minister of State for Artificial Intelligence, Digital Economy and Remote Work Applications. Регулятор консолидирует три существующих структуры (по данным первоисточника — Кабинета министров ОАЭ):

  • UAE Artificial Intelligence Office;
  • Information and Digital Government Sector внутри TDRA — Telecommunications and Digital Government Regulatory Authority;
  • Emirates Data Office (в первоисточнике WAM/DMO — UAE Data Office, учреждённый Federal Decree-Law No. 44 of 2021).

Логика проста. До июня 2026 функции по AI-политике и data governance были размазаны между ведомствами. Теперь у бизнеса — один адрес для правил, стандартов и разъяснений. В переводе Gulf News, Шейх Мохаммед обозначил цель — правительство «более эффективное, гибкое и проактивное», опирающееся на «данные и инструменты на основе ИИ для ускорения принятия решений» (перевод с английского).

Полномочия нового регулятора

Authority отвечает за семь ключевых функций — от нормотворчества до международных партнёрств. По анализу юридической фирмы Morgan Lewis, полномочия распределены так:

ФункцияЧто включает
Национальная политикаЕдиный курс по AI и работе с данными на федеральном уровне
ЗаконодательствоРазработка и предложение стратегий и подзаконных актов
Согласование инициативCoherence между федеральными и локальными digital-программами
Стандарты и гайдлайныПравила управления данными и внедрения AI
ComplianceКонтроль соблюдения — начиная с федеральных структур
R&DРазвитие национальной научно-исследовательской базы
Международные партнёрстваРасширение AI-сотрудничества с другими юрисдикциями

Практический вывод для бизнеса: полномочия покрывают и «правила игры», и их применение. Governance of AI deployment теперь отдельная зона ответственности — то есть регулятор смотрит не только на данные, но и на то, как компания внедряет AI в реальные процессы.

PDPL: закон был, регулятора не было — теперь он появился

С 2022 года в ОАЭ действует Federal Decree-Law No. 45 of 2021 — тот самый Personal Data Protection Law (PDPL). До сих пор у него была одна структурная слабость: не хватало регулятора с полноценным enforcement-мандатом для частного сектора. Emirates Data Office работал скорее как координатор политики, чем как контролёр с механизмами принуждения.

Теперь эта дыра закрыта. Юрисдикция над PDPL переходит новому Authority — вместе с механизмами enforcement для частного сектора (по анализу Morgan Lewis). На практике это значит одно: у любых нарушений по обработке персональных данных теперь есть «адрес», куда придёт запрос и куда пойдёт жалоба клиента или сотрудника.

22 июля: начинается волна enforcement scrutiny

Enforcement scrutiny для частного сектора стартует уже этим летом. По данным AGBI — Arabian Gulf Business Insight — от 22 июля 2026, регулятор готов начать закручивать гайки по compliance для частного сектора. Международные юрфирмы уже выпускают compliance-гайды для клиентов в ОАЭ — Morgan Lewis (июнь 2026) и Ashurst Perkins Coie (Data Bytes 67, июль 2026). Настроение отрасли резюмировал Gabriele Obino (Denodo), которого цитирует AGBI: «Compliance stops being purely a legal matter and becomes an operational one» — комплаенс перестаёт быть чисто юридической задачей и становится операционной (перевод с английского).

Что это значит на языке бизнеса. Юридические заключения теряют смысл, если внутренние процессы не отражают требования регулятора: журналы обработки данных, роль DPO, процедуры реакции на инцидент, обучение сотрудников. Один документ уже не спасает — регулятор будет смотреть, как процесс работает в реальности.

Что должен сделать бизнес в ОАЭ прямо сейчас

Готовиться стоит до появления финального schedule of fines — не после. Ниже — базовый чек-лист по требованиям AGBI и рекомендациям Morgan Lewis:

  1. Провести аудит data flows. Понять, какие персональные данные вы собираете, где они хранятся, куда передаются, включая внешних вендоров, облачные сервисы и AI-провайдеров.
  2. Задокументировать законность обработки. Показать основание — согласие, договор, законный интерес — по каждой категории данных клиентов и сотрудников.
  3. Назначить ответственного за data protection. Data Protection Officer или эквивалентная роль, если применимо к масштабу и характеру обработки.
  4. Обновить privacy notices. На сайте, в договорах с клиентами, в HR-документах — под требования Federal Decree-Law No. 45 of 2021.
  5. Внедрить safeguards. Технические (шифрование, контроль доступа, логирование) и организационные (обучение персонала, процедуры инцидентов, регулярный ревью).
  6. Обеспечить accountability для AI. Задокументировать, какие данные подаются в модели, какие решения делаются автоматически и как их можно объяснить или оспорить.

Что пока НЕ определено

Schedule of fines официально не опубликовано — это подтверждают и Morgan Lewis, и AGBI. Фиксированных сумм штрафов за конкретные категории нарушений PDPL пока нет. Подзаконные акты нового Authority ожидаются в ближайшие месяцы.

Второй открытый вопрос — разделение полномочий по IoT-регулированию между новым Authority и TDRA. По оценке Morgan Lewis, границы ответственности ещё не финализированы. Для компаний с IoT-стеком (retail, логистика, недвижимость с умными счётчиками, healthcare-девайсы) это значит: следить за обоими регуляторами до появления координационных документов.

Контекст: AI-стратегия ОАЭ 2026

Federal Authority for AI and Data — не единичное решение, а часть последовательной AI-стратегии ОАЭ 2026 года. Хронология по Кабинету министров ОАЭ и Dubai Media Office:

  • 23 апреля 2026: Шейх Мохаммед раскрыл рамочный план deploy агентного AI в 50% государственного сектора за два года.
  • 28 апреля 2026: Ministerial Development Council переименован в Ministerial Council for Artificial Intelligence and Development — под руководством Шейха Мансура бин Заида.
  • 18 мая 2026: Кабинет министров ОАЭ одобрил federal framework для Agentic AI Project.
  • 14 июня 2026: утверждено создание Federal Authority for AI and Data.

Рамка чёткая. ОАЭ строят себя как AI-hub с единой системой правил — не как юрисдикция запретов и барьеров. Для бизнеса это означает предсказуемость: правила формируются в одной точке, а не в трёх параллельных ведомствах с несогласованными подходами.

Что это значит для нашего клиента

Практический вывод — по трём группам компаний, с которыми мы работаем в Garant Business Consultancy.

Mainland companies. Работаете с UAE-резидентами напрямую — обязаны соответствовать PDPL в полном объёме. Приоритет: аудит data flows, назначение DPO там, где это применимо, обновление privacy policy и внутренних регламентов. Успеть до первых расследований нового Authority — значит войти в диалог с регулятором с позиции подготовленной стороны, а не догоняющей.

Free zone residents. Свободные зоны исторически имели собственные data-protection frameworks — например, DIFC DPL или ADGM DPR. Federal PDPL накладывается сверху для операций с mainland-клиентами и в отдельных сценариях трансграничной обработки. Разграничьте, где применяется какой режим, и синхронизируйте политики так, чтобы у клиента и регулятора не возникло вопросов о «двух правдах».

Международные предприниматели. Обрабатываете данные UAE-резидентов из-за рубежа — юрисдикция PDPL всё равно распространяется. Проверьте cross-border transfer mechanisms, договоры с локальными партнёрами, а также необходимость представителя по data protection в ОАЭ. Особое внимание — SaaS-платформам, e-commerce и marketing-агентствам с базами emirati-контактов.

Мы уже готовим клиентов к работе с новым регулятором: от аудита процессов и разработки политик до обучения персонала и подготовки к взаимодействию с Authority. Правила формируются на наших глазах — использовать это окно спокойной подготовки эффективнее, чем догонять после первого запроса. Первичная консультация — бесплатно.

Атрибуция и источники

Темы:РегулированиеAIКомплаенсData Protection

Все новости

Все материалы
Инвестиции

BlackRock и MGX закрыли покупку Aligned Data Centres за $40 млрд

BlackRock, AIP и абу-дабийский MGX закрыли покупку Aligned Data Centres — оператора с 51 кампусом и мощностью более 6,4 ГВт. Enterprise value сделки — $40 млрд, ещё $5 млрд пойдут на расширение под нагрузки искусственного интеллекта.

Александер Марц 5 мин чтения