Vender entradas en Emiratos Árabes Unidos no exige el consentimiento del comprador, pero quedarse con su teléfono para la próxima campaña sí tiene reglas, y son caras. El Decreto-Ley Federal nº 45 de 2021 gobierna el dato; la regulación del telemarketing gobierna la llamada.
Esta guía recorre lo que la norma emiratí pide a un organizador desde el momento del checkout: base legal, información previa, derechos del comprador, brechas, salida de los datos del país, zonas francas y plazos de conservación. El texto oficial del Decreto-Ley está en árabe y las traducciones de sus artículos son nuestras; cada fuente va enlazada donde se usa.
¿Qué ley protege los datos de tus compradores en Emiratos?
El Decreto-Ley Federal nº 45 de 2021 de protección de datos personales, publicado en el Boletín Oficial nº 712 el 26 de septiembre de 2021, se aplica desde el 2 de enero de 2022 según su artículo 31. Es una ley federal: rige en los siete emiratos.
Su artículo 2.1 fija tres vías de entrada. Quedan dentro el interesado que reside en el Estado o tiene allí su centro de actividad; el responsable o encargado situado en el Estado que trate datos de interesados dentro o fuera; y el responsable o encargado situado fuera del Estado que trate datos de interesados dentro de él. Un promotor español que vende entradas a residentes en Dubái desde su web entra por la tercera.
El artículo 2.2 enumera siete exclusiones: datos gubernamentales, entidades públicas que los controlan o tratan, datos en poder de autoridades de seguridad y judiciales, el tratamiento que una persona hace de sus propios datos con fines personales, los datos de salud y los bancarios y crediticios con legislación propia, y «las empresas e instituciones situadas en zonas francas del Estado que tengan legislación propia de protección de datos personales». Esa última letra es la que saca al DIFC y al ADGM del régimen federal.
El regulador es la Oficina de Datos de los Emiratos (UAE Data Office), creada por el Decreto-Ley Federal nº 44 de 2021 y citada en el artículo 1 simplemente como «la Oficina». Dos remisiones condicionan el resto: el artículo 26 encarga al Consejo de Ministros la decisión que define las infracciones y las sanciones administrativas, y el artículo 28 ordena emitir el reglamento ejecutivo en los seis meses siguientes. El artículo 29 da a responsables y encargados seis meses para adaptarse desde que ese reglamento se publique, prorrogables por otro periodo igual.
¿Hace falta consentimiento para vender una entrada en Emiratos?
Para la venta, no. El artículo 4 del Decreto-Ley lista once supuestos en los que el tratamiento sin consentimiento es lícito, y el noveno es el que cubre la taquilla: cuando el tratamiento es necesario para ejecutar un contrato en el que el interesado es parte, o para adoptar medidas a petición suya con el fin de celebrar, modificar o terminar un contrato. Emitir la entrada, cobrarla, enviar el QR y validarlo en la puerta son ejecución de ese contrato.
Lo que no cabe ahí necesita consentimiento, y el artículo 6 lo describe con detalle. El responsable tiene que poder probar que el interesado consintió. El consentimiento debe ser claro, simple, inequívoco y de acceso fácil, por escrito o en forma electrónica. Debe indicar el derecho a retirarlo y un procedimiento sencillo para hacerlo. El apartado 2 añade que la retirada puede ejercerse en cualquier momento y no afecta a la licitud del tratamiento anterior.
Encima de la base legal manda el artículo 5, que exige un tratamiento leal, transparente y lícito, con una finalidad específica y clara, datos adecuados y limitados a esa finalidad, exactos y actualizados, custodiados de forma segura y no conservados una vez cumplido el propósito. Esa última regla, la del apartado 7, es la que choca con la costumbre de guardar listas «por si acaso».
Qué hay que contarle al comprador antes de cobrarle
El artículo 13.1 enumera nueve informaciones a las que el interesado tiene derecho: los tipos de datos, los fines, las decisiones basadas en tratamiento automatizado incluida la elaboración de perfiles, los sectores o entidades con las que se compartirán dentro y fuera del Estado, los plazos de conservación, los procedimientos de corrección, supresión, limitación y oposición, las medidas de protección de la transferencia transfronteriza de los artículos 22 y 23, los procedimientos ante una brecha y la forma de reclamar ante la Oficina.
Tres de ellas no pueden esperar. El artículo 13.2 obliga a facilitar antes de empezar el tratamiento los fines, las entidades con las que se compartirán los datos dentro y fuera del Estado y las medidas de protección de la transferencia transfronteriza. Traducido a una venta de entradas: eso va en el checkout, no en una política de privacidad que nadie abre después de pagar.
¿Puedes usar la lista de asistentes para vender el próximo evento?
Puedes, con dos capas de reglas encima. La primera es el artículo 17.1 del Decreto-Ley, que da al interesado el derecho a oponerse al tratamiento y detenerlo cuando se hace con fines de marketing directo, incluida la elaboración de perfiles relacionada con ese marketing. No es un derecho que dependa de motivos: basta con que lo ejerza.
La segunda es la regulación del telemarketing. La Decisión del Gabinete nº 57 de 2024, firmada el 10 de junio de 2024, tarifa las infracciones de la Decisión nº 56 de 2024 sobre telemarketing. Su artículo 3 ordena una escalera de sanciones: advertencia, multa, suspensión total o parcial de la actividad de 7 a 90 días y cancelación de la licencia con borrado del registro comercial, corte de los servicios de comunicaciones y retirada del número de teléfono. Estos son los importes de la tabla nº 1, en dirhams, según el número de veces que se repite la conducta.
| Conducta sancionada | Primera vez | Segunda | Tercera |
|---|---|---|---|
| Hacer telemarketing sin aprobación previa de la autoridad competente (art. 4.1) | 75.000 | 100.000 | 150.000 |
| Llamar a un número inscrito en el registro Do Not Call (art. 4.5) | 50.000 | 75.000 | 150.000 |
| Divulgar datos del consumidor sin consentimiento o comerciar con ellos para llamadas de marketing (art. 6.4) | 50.000 | 75.000 | 150.000 |
| Llamar desde números no registrados bajo la licencia comercial de la empresa (art. 4.3) | 25.000 | 50.000 | 75.000 |
| No revelar a la autoridad el origen de los teléfonos y datos del consumidor (art. 4.12) | 25.000 | 50.000 | 75.000 |
| Llamar fuera de la franja de 9:00 a 18:00 (art. 5.3) | 10.000 | 25.000 | 50.000 |
| No llevar el registro de las llamadas de marketing (art. 4.6) | 10.000 | 25.000 | 50.000 |
| Volver a llamar tras el rechazo del consumidor en la primera llamada (art. 5.4) | 10.000 | 25.000 | 50.000 |
Dos filas importan más que el resto a quien gestiona una base de asistentes. La de 150.000 dirhams por divulgar o comerciar con los datos del consumidor sin su consentimiento alcanza a la práctica de ceder la lista de un festival a un patrocinador o a otro promotor. Y la de 25.000 por no poder decir de dónde salieron los teléfonos obliga a trazar el origen de cada contacto: si no sabes en qué evento y con qué casilla lo conseguiste, la respuesta a la autoridad no existe.
El marco de consumo apunta en la misma dirección. El portal oficial del Gobierno de los Emiratos resume así una obligación del proveedor bajo la Ley Federal nº 15 de 2020 de protección del consumidor, modificada por el Decreto-Ley nº 5 de 2023: «protect consumers' privacy and data security, and refrain from using them for promotional and marketing purposes». Convive con el consentimiento del artículo 6 del Decreto-Ley nº 45 de 2021, y por eso la vía prudente es la misma que en Europa: una casilla de marketing separada de la compra, con registro de cuándo y dónde se marcó.
¿Qué pasa si se filtra la base de datos del evento?
El artículo 9.1 no da un plazo en horas. Obliga al responsable, «en cuanto conozca» una brecha que pueda perjudicar la privacidad, la confidencialidad o la seguridad del interesado, a comunicarlo a la Oficina con un contenido tasado: naturaleza y forma de la brecha, su causa y el número aproximado de registros afectados, datos del responsable de protección de datos, efectos probables, medidas adoptadas y propuestas, documentación de la brecha y las acciones correctoras. El apartado 2 obliga además a informar al interesado cuando la brecha afecte a su privacidad y seguridad.
La diferencia con el reglamento europeo es de redacción, no de exigencia: donde el RGPD cuenta 72 horas, el emiratí cuenta desde el conocimiento. Para un organizador que ya opera con el RGPD en eventos, el procedimiento interno sirve; lo que cambia es el destinatario del aviso y el idioma del expediente.
El artículo 10 exige nombrar responsable de protección de datos en tres casos: cuando el tratamiento puede generar un riesgo alto para la confidencialidad y la privacidad por el uso de tecnologías nuevas o por el volumen de datos, cuando incluye una evaluación sistemática y exhaustiva de datos sensibles con elaboración de perfiles y tratamiento automatizado, y cuando se trata un gran volumen de datos sensibles. El apartado 3 obliga a comunicar a la Oficina la dirección de contacto de esa persona. En paralelo, el artículo 21 impone una evaluación de impacto previa cuando se usan tecnologías que supongan un riesgo alto, y la hace obligatoria en los dos supuestos de perfilado masivo y gran volumen de datos sensibles.
¿Puedes alojar los datos fuera de Emiratos?
Sí, por dos puertas distintas. El artículo 22 permite la transferencia cuando el país o territorio de destino tiene legislación específica de protección de datos aprobada por la Oficina, o cuando el Estado se ha adherido a acuerdos bilaterales o multilaterales en la materia.
Si no hay ese nivel de protección, el artículo 23 abre seis supuestos. El primero es contractual: en países sin ley de protección de datos, la transferencia cabe mediante contrato o acuerdo que obligue a la entidad de destino a aplicar lo previsto en el Decreto-Ley, incluidas medidas de supervisión o control judicial definidas en el propio contrato. Los demás son el consentimiento expreso del interesado que no contradiga el interés público y de seguridad, el ejercicio o la defensa de derechos ante los tribunales, la necesidad de celebrar o ejecutar un contrato entre el responsable y el interesado o entre el responsable y un tercero en interés de este, la cooperación judicial internacional y la protección del interés público.
Para una plataforma de ticketing alojada en Europa, la vía practicable es la primera combinada con la cuarta, y se escribe en el contrato con el proveedor: a qué norma se somete, dónde se alojan los datos, qué subencargados intervienen y cómo se devuelven o se borran al terminar. El artículo 8.4 ya obliga al encargado a suprimir los datos cuando acaba el periodo de tratamiento o a entregarlos al responsable.
DIFC y ADGM: dos regímenes propios dentro del mismo país
Una productora constituida en el Dubai International Financial Centre o en el Abu Dhabi Global Market no sigue el Decreto-Ley federal, sino la norma de su zona franca. Y la diferencia operativa no es menor: en el DIFC hay que registrarse y pagar una tasa, con importes publicados.
| Punto | Ley federal | DIFC | ADGM |
|---|---|---|---|
| Norma aplicable | Decreto-Ley Federal nº 45 de 2021 | Data Protection Law nº 5 de 2020, versión consolidada de marzo de 2022 | Data Protection Regulations 2021 |
| Registro ante el regulador | No lo exige el texto; sí llevar el registro del art. 7.4 y comunicar el contacto del DPO (art. 10.3) | Obligatorio: notificación de las operaciones de tratamiento (art. 14.7), en un registro público (art. 14.8) | Obligatorio ante la Registration Authority, con renovación anual |
| Tasas | No previstas en el Decreto-Ley | Alta de 1.250, 750 o 250 dólares y renovación de 500, 250 o 100 según categoría | 300 dólares de alta y 300 de renovación anual |
| Aviso de brecha | A la Oficina en cuanto se conoce (art. 9.1) | «As soon as practicable in the circumstances» (art. 41.1) | Regulado en las DPR 2021 |
| Sanciones | Las fijará una decisión del Consejo de Ministros (art. 26) | Hasta 100.000 dólares por los arts. 33 a 38 y 25.000 por no registrarse (Schedule 2) | Penalización fija de 450 dólares por impago de la renovación |
| Autoridad | Oficina de Datos de los Emiratos | Commissioner of Data Protection | Office of Data Protection |
El detalle del DIFC que más afecta a una web de venta de entradas está en el artículo 14.4: cuando un responsable ofrece servicios en línea a través de una plataforma, las preferencias de privacidad por defecto deben fijarse de modo que no se recoja más que el dato mínimo necesario para prestar el servicio, y el interesado debe poder elegirlas de forma activa en el primer uso y cambiarlas con facilidad. El artículo 34 le da además el derecho a ser informado antes de que sus datos se cedan por primera vez a terceros para marketing directo y a oponerse en cualquier momento; el Schedule 2 tarifa el incumplimiento de ese artículo en 100.000 dólares.
Las tasas del Commissioner distinguen tres categorías, de las entidades reguladas por la DFSA al comercio minorista. En el ADGM, la tabla de tasas oficial fija 300 dólares de alta, 300 de renovación anual y una penalización fija de 450 dólares si la renovación no se paga en el mes de gracia posterior al aniversario de la constitución. Son costes pequeños, pero se olvidan.
¿Cuánto tiempo hay que guardar los datos de una venta?
Aquí chocan dos normas y las dos son obligatorias. El artículo 5.7 del Decreto-Ley nº 45 de 2021 prohíbe conservar los datos personales una vez cumplida la finalidad, y solo admite mantenerlos si se oculta la identidad del interesado con el mecanismo de anonimización que define el artículo 1.
La fiscal tira en sentido contrario. El artículo 3 de la Decisión del Gabinete nº 74 de 2023, reglamento del Decreto-Ley nº 28 de 2022 de procedimientos tributarios, obliga a conservar los registros contables y los libros comerciales cinco años después del periodo impositivo al que se refieren, en el caso de los sujetos pasivos. Y suma cuatro años más si hay una disputa con la Autoridad, si hay una inspección en curso o si la Autoridad notificó su intención de inspeccionar antes de que venciera el plazo.
La lectura práctica es nuestra, no de las normas: separa el registro contable de la base de marketing. La factura y el apunte de la venta viven cinco años o más por obligación tributaria; el teléfono del comprador para promociones vive mientras haya consentimiento, y se borra cuando se retira. Quien ya está mirando la facturación electrónica emiratí tiene medio trabajo hecho, porque obliga al mismo corte entre lo que se factura a empresas y lo que se vende al público.
Conviene recordar de dónde sale parte de ese dato. El Decreto nº 25 de 2013 de Dubái obliga al suscriptor del sistema de eTicketing a introducir la información de sus eventos y «the data requested by the DTCM», según el texto publicado en el portal de legislación del emirato. Es decir: parte del flujo de datos de un evento emiratí va a una administración por diseño, y eso conviene reflejarlo en la información previa del artículo 13.2. El detalle de ese sistema está en la guía de permisos e IVA en Emiratos.
Lo que no hemos podido verificar
Cuatro cosas quedan abiertas, y las decimos para que nadie construya sobre ellas.
El reglamento ejecutivo del Decreto-Ley nº 45 de 2021. El artículo 28 daba seis meses desde su emisión y no hemos podido confirmar en una fuente oficial que esté publicado a 7 de octubre de 2026. De ahí dependen el plazo de adaptación del artículo 29 y la lista de sanciones del artículo 26. No asumas que no hay multas: asume que su cuantía no está publicada donde la hemos buscado.
El texto íntegro de la Decisión del Gabinete nº 56 de 2024. Hemos leído la decisión sancionadora, la nº 57, que describe las conductas por referencia a los artículos de la 56 y habla siempre de «marketing phone calls». Si los SMS y los mensajes por aplicaciones entran en el mismo perímetro, no lo podemos confirmar con el texto que hemos abierto.
La Ley Federal nº 15 de 2020 de protección del consumidor. El portal de legislación devolvió error al consultarlo, así que la cita procede del portal oficial del Gobierno, no del texto consolidado.
La versión del DIFC. Hemos trabajado con la consolidada de marzo de 2022, modificada por la DIFC Law nº 2 de 2022. La base de datos legal del DIFC lista además una DIFC Laws Amendment Law nº 1 de 2025 que no hemos revisado artículo por artículo.
Qué comprobar antes de abrir la venta en Emiratos
Siete comprobaciones, en el orden en que bloquean.
Decide qué régimen te aplica. Si la sociedad está en el DIFC o en el ADGM, la ley federal no te alcanza por el artículo 2.2; si está en tierra firme o en una zona franca sin norma propia, sí. Es lo primero porque cambia el registro, las tasas y el regulador.
Separa la casilla de marketing de la compra. La venta va por el artículo 4.9 sin consentimiento; el envío promocional, no. Guarda cuándo, dónde y con qué texto se marcó.
Mete los tres datos del artículo 13.2 en el checkout. Fines, entidades con las que se comparten los datos dentro y fuera del Estado y medidas de la transferencia transfronteriza, antes de cobrar.
Traza el origen de cada teléfono. La Decisión nº 57 de 2024 sanciona con 25.000 dirhams no poder decírselo a la autoridad. Un campo de origen por contacto resuelve la pregunta en un minuto.
Escribe la transferencia en el contrato con la plataforma. País de alojamiento, subencargados, obligación de aplicar el Decreto-Ley y borrado al terminar, que ya exige el artículo 8.4.
Monta el aviso de brecha con los seis contenidos del artículo 9.1. Y decide ahora quién firma el aviso a la Oficina, porque el plazo arranca con el conocimiento.
Fija dos relojes de conservación. Cinco años para el registro contable por la Decisión nº 74 de 2023, más cuatro si hay disputa o inspección; para el dato de marketing, mientras dure el consentimiento.
Quien monte el evento con artistas y público internacional tendrá además el expediente de seguridad abierto: ahí mandan otras autoridades, como explicamos en la cobertura sanitaria de eventos en Emiratos.
Y Futura Tickets, ¿qué papel tiene en esto?
El organizador es el responsable del tratamiento; la plataforma, el encargado. El artículo 7.5 del Decreto-Ley nº 45 de 2021 obliga a designar un encargado que ofrezca garantías suficientes para aplicar las medidas técnicas y organizativas, y el artículo 8 le impone tratar los datos según las instrucciones y el contrato, suprimirlos o entregarlos al responsable cuando acaba el periodo de tratamiento y no divulgarlos.
Futura Tickets es una plataforma SaaS española de ticketing para organizadores profesionales y entrega al organizador el 100 % de la base de datos de asistentes, con emails y teléfonos íntegros. En un proyecto emiratí eso no sustituye a ninguna de las obligaciones anteriores: quien responde ante la Oficina de Datos de los Emiratos es el organizador. Lo útil antes de firmar con cualquier proveedor es pedir por escrito dónde se alojan los datos, qué subencargados intervienen, cómo se ejecuta un borrado y cómo se exporta la lista. Son las mismas preguntas que caben al elegir plataforma de ticketing y al comparar opciones.
Fuentes
- Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data (texto oficial en árabe, PDF) — portal oficial del Gobierno de los Emiratos Árabes Unidos, consultado el 7 de octubre de 2026.
- Data protection laws (ficha oficial de la legislación de protección de datos de EAU) — Gobierno de los Emiratos Árabes Unidos, consultado el 7 de octubre de 2026.
- Cabinet Resolution No. (57) of 2024 on the Administrative Violations and Penalties for Acts Violating Cabinet Resolution No. (56) of 2024 Concerning the Telemarketing Regulations (PDF) — firmada el 10 de junio de 2024.
- Consumer protection — Federal Law No. 15 of 2020 y Decreto-Ley nº 5 de 2023 — portal oficial del Gobierno de los Emiratos Árabes Unidos.
- Data Protection Law, DIFC Law No. 5 of 2020 (versión consolidada, PDF) — texto consolidado de marzo de 2022, modificado por la DIFC Law nº 2 de 2022.
- Data Protection Law DIFC Law No. 5 of 2020 (ficha de la base de datos legal del DIFC) — Dubai International Financial Centre, consultado el 7 de octubre de 2026.
- Accountability & Notifications: formularios y tasas del Commissioner of Data Protection — Dubai International Financial Centre.
- Office of Data Protection Fees — Abu Dhabi Global Market, consultado el 7 de octubre de 2026.
- Guidance on the Data Protection Regulations 2021, Part 3 (PDF) — Office of Data Protection, Abu Dhabi Global Market.
- Cabinet Decision No. 74 of 2023 on the Executive Regulation of Federal Decree-Law No. 28 of 2022 on Tax Procedures (PDF) — Federal Tax Authority.
- Decree No. (25) of 2013 Concerning the Event eLicensing and eTicketing System in the Emirate of Dubai — Dubai Legislation, consultado el 7 de octubre de 2026.