# Чек-лист: PDPL и законы ОАЭ для Voice AI Agent | Grow50X | Grow50X.ai

- URL: https://grow50x.ai/ru/blog/pdpl-ukaz-45-chek-list-golosovoy-ai-agent
- Language: ru
- Summary: Чек-лист перед запуском Voice AI Agent в ОАЭ и КСА: согласие, уведомление о записи, локализация данных и контракты для соответствия PDPL.

---

[Все статьи](https://grow50x.ai/ru/blog)

# PDPL и Закон ОАЭ №45: Чек-лист соответствия перед запуском Voice AI Agent

9 min
August 25, 2026

![Золотой замок и щит поверх золотой звуковой волны на темно-синем фоне]

## TL;DR

Перед запуском решите шесть вопросов: законные основания и фиксация согласия, голосовое уведомление о записи, место обработки и хранения аудио, сроки хранения транскриптов, подписанное соглашение с поставщиком и четкие ограничения для таких сфер, как медицина.

## Почему это вопрос защиты данных, а не IT

Voice AI Agent — это не просто телефонная система с приятным приветствием. Он записывает аудио, переводит его в текст, извлекает личные данные, заносит их в CRM и часто запускает цепочки последующих сообщений.

Это означает, что каждый звонок создает персональные данные конкретного человека. В Саудовской Аравии это подпадает под действие закона PDPL, контролируемого SDAIA. В ОАЭ — под Федеральный закон №45 от 2021 года, а также отраслевые правила в свободных зонах, таких как DIFC и ADGM. Обе системы опираются на одни и те же принципы: законные основания, прозрачность, ограничение целей, минимизация, сроки хранения и ответственность тех, кто обрабатывает данные от вашего имени.

Хорошая новость: работу правильно настроенного голосового агента обычно проще подтвердить документально, чем работу обычного колл-центра, так как каждое взаимодействие фиксируется, стандартизировано и поддается аудиту.

## 1. Законные основания и согласие, которое можно предъявить по запросу

Определите в письменном виде, зачем вы обрабатываете каждый тип данных и на каких основаниях.

- Запись на прием по запросу клиента — простая задача, которая обычно основывается на необходимости оказания услуги.

- Запись звонка, хранение транскрипта и последующий маркетинг — это отдельные цели, которые обычно требуют отдельного согласия.

- Согласие должно быть осознанным, конкретным и отзываемым, и вы должны быть в состоянии показать, когда и как оно было получено.

Практическая реализация: запрашивайте согласие в точке контакта — веб-форма, реклама с переходом в WhatsApp, анкета в клинике — сохраняя отметку времени в карточке контакта и предоставляя возможность навсегда отказаться от рассылок одним словом.

## 2. Уведомление о записи, которое звонящий действительно слышит

Если звонки записываются, сообщите об этом в самом начале на языке звонящего, до обсуждения конфиденциальной информации. Мы по умолчанию применяем два правила:

- Уведомление звучит первым делом в приветствии, на арабском и английском языках, а не прячется после голосового меню.

- Если звонящий против, агент может продолжить разговор без сохранения записи или перевести звонок на оператора.

Транскрипт без уведомления — это юридический риск. Транскрипт с четким уведомлением — это актив: именно так вы докажете, что было обещано во время звонка.

## 3. Где обрабатывается и хранится аудио

На этот вопрос большинство поставщиков отвечают уклончиво, но именно его первыми задают регуляторы и корпоративные клиенты.

Запросите письменный ответ: в какой стране распознается речь, где хранится аудио и транскрипты, какие субподрядчики имеют доступ к данным и покидает ли хоть что-то пределы страны. Для клиентов в Королевстве и ОАЭ мы обрабатываем голосовые звонки, записи и транскрипты на серверах внутри соответствующей страны, а данные CRM и автоматизаций храним в зашифрованной облачной инфраструктуре с соблюдением утвержденных мер безопасности при передаче. Полное описание доступно на нашей странице [Data Security](https://grow50x.ai/ru/security).

Если поставщик не может уместить эту схему на одной странице, считайте, что его ответ — «нет».
Посмотрите, где именно обрабатываются и хранятся аудиозаписи звонков, транскрипты и данные CRM.
[Изучить страницу Data Security](https://grow50x.ai/ru/security)

## 4. Минимизация и сроки хранения, утвержденные до запуска

Две настройки предотвращают большинство будущих проблем.

**Собирайте меньше.** Почти любому бизнесу от агента нужны лишь имя, контактный номер, email и суть запроса клиента. Ему не нужны номера Emirates ID или Iqama, данные банковских карт или история болезни — поэтому настройте его так, чтобы он никогда их не запрашивал, и скрывал данные, если звонящий назовет их сам.

**Храните строго определенное время.** Установите четкий период хранения для аудио и отдельный — для транскриптов и заметок в CRM, привязав их к бизнес-целям, таким как разбор споров или бухгалтерия. Затем автоматизируйте удаление. "Мы храним всё вечно, на всякий случай" — самое частое нарушение при любом аудите, которое сложнее всего оправдать.

## 5. Контракты с теми, кто обрабатывает данные для вас

Вы остаетесь контролером данных ваших клиентов. Поставщик выступает обработчиком, и эти отношения должны быть задокументированы:

- Соглашение об обработке данных, охватывающее цели, объем, меры безопасности, субподрядчиков, сроки уведомления об утечках, права на аудит и удаление после расторжения контракта.

- Стандартные договорные условия (SCC) или эквивалентные гарантии для любой трансграничной передачи.

- Назначенное контактное лицо для запросов субъектов данных (доступ, исправление, удаление) и внутренний регламент сроков ответа на них.

Требуйте это до подписания договора, а не после первого инцидента.

## 6. Сферы повышенной конфиденциальности требуют строгих границ

Здравоохранение — это та сфера, где проекты чаще всего терпят неудачу, но решение здесь простое: отделите привлечение от медицинских карт.

Используйте AI-агента для приема запросов от новых пациентов, минимального подтверждения личности, записи на прием и напоминаний. Клинические данные храните в собственной системе EMR или EHR клиники и не дублируйте их в маркетинговые инструменты. Диагнозы, результаты анализов и история лечения должны оставаться внутри медицинской системы.

Аналогичная логика применима к финансам и юридическим услугам: агент квалифицирует, назначает встречи и маршрутизирует звонки, а регламентированные данные остаются в защищенной системе. На наших страницах [Industries](https://grow50x.ai/ru/industries) описано, как это разделение настраивается для каждой отрасли.

## Чек-лист перед запуском

Распечатайте это и отметьте галочками до того, как ваш агент примет первый реальный звонок.

- Задокументированы цели и законные основания для каждого типа данных

- Согласие фиксируется с отметкой времени, работает функция отказа (opt-out)

- Уведомление о записи добавлено в приветствие на арабском и английском языках

- Есть письменная схема мест обработки и хранения, а также список субподрядчиков

- Определены поля, которые агент никогда не должен собирать (настроено автоматическое скрытие)

- Установлены сроки хранения для аудио, транскриптов и заметок CRM с автоматическим удалением

- Подписано соглашение об обработке данных и обеспечены меры безопасности при их передаче

- Назначен ответственный за обработку запросов субъектов данных с установленным сроком ответа

- Разработан процесс действий при утечке: кого информировать и как быстро

- Определены границы для конфиденциальных сфер, особенно изоляция от EMR или EHR

Ничто из этого не задержит запуск более чем на пару дней. Но именно это определит, выдержит ли ваш AI-канал первый серьезный вопрос от регулятора, отдела закупок больницы или клиента, который просто спросит, куда делась запись его звонка.

## Это руководство, а не юридическая консультация

Законодательство меняется, а отраслевые правила различаются, особенно в свободных финансовых зонах и здравоохранении. Используйте этот чек-лист, чтобы структурировать разговор с вашим юрисконсультом и с любым поставщиком, которого вы рассматриваете — включая нас.

Если вы хотите увидеть, как эти меры контроля реализуются на практике, изучите нашу страницу [Data Security](https://grow50x.ai/ru/security) или запросите у нас схему обработки данных для вашей страны, прежде чем принимать какие-либо обязательства.

## Частые вопросы

### Соответствует ли Voice AI Agent закону PDPL Саудовской Аравии?

### Обязательно ли сообщать звонящим, что разговор записывается?

### Где обрабатываются голосовые данные клиентов из ОАЭ и Саудовской Аравии?

### Как долго следует хранить записи звонков?

### Могут ли клиники использовать Voice AI Agent для общения с пациентами?

### Обязательно ли заключать соглашение об обработке данных?

Запросите у нас схему обработки данных и соглашение об обработке для вашей страны перед принятием решения.
[Свяжитесь с нами](https://grow50x.ai/ru/contact)

## Источники

- [SDAIA — Personal Data Protection Law (Saudi Arabia)](https://sdaia.gov.sa/en/SDAIA/about/Documents/Personal%20Data%20English%20V2-23April2023-%20Reviewed-.pdf)
- [UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data](https://u.ae/en/about-the-uae/digital-uae/data/data-protection-laws)
