Tickets verkopen in de Verenigde Arabische Emiraten vereist geen toestemming van de koper, maar zijn telefoonnummer bewaren voor de volgende campagne heeft wel regels, en die zijn duur. Federaal Wetsbesluit nr. 45 van 2021 regelt het gegeven; de telemarketingregeling regelt het telefoontje.
Deze gids loopt door wat de VAE-wetgeving van een organisator vraagt vanaf het moment van afrekenen: wettelijke grondslag, voorafgaande informatie, rechten van de koper, datalekken, het verlaten van gegevens uit het land, vrijhandelszones en bewaartermijnen. De officiële tekst van het wetsbesluit is in het Arabisch en de vertalingen van de artikelen zijn van ons; elke bron is gelinkt waar ze wordt gebruikt.
Welke wet beschermt de gegevens van je kopers in de VAE?
Federaal Wetsbesluit nr. 45 van 2021 over de bescherming van persoonsgegevens, gepubliceerd in het officiële staatsblad nr. 712 op 26 september 2021, is volgens artikel 31 van kracht sinds 2 januari 2022. Het is een federale wet: ze geldt in alle zeven emiraten.
Artikel 2.1 bepaalt drie manieren waarop de wet van toepassing kan zijn. Ze geldt voor de betrokkene die in de Staat woont of daar zijn centrum van activiteiten heeft; voor de verwerkingsverantwoordelijke of verwerker die in de Staat is gevestigd en gegevens verwerkt van betrokkenen binnen of buiten het land; en voor de verwerkingsverantwoordelijke of verwerker die buiten de Staat is gevestigd maar gegevens verwerkt van betrokkenen binnen het land. Een Spaanse promotor die vanaf zijn website tickets verkoopt aan inwoners van Dubai valt onder de derde categorie.
Artikel 2.2 noemt zeven uitsluitingen: overheidsgegevens, publieke entiteiten die ze beheren of verwerken, gegevens in handen van veiligheids- en gerechtelijke autoriteiten, de verwerking die een persoon van zijn eigen gegevens maakt voor persoonlijke doeleinden, gezondheidsgegevens en bancaire en kredietgegevens met eigen wetgeving, en «de bedrijven en instellingen gevestigd in vrijhandelszones van de Staat die eigen wetgeving voor de bescherming van persoonsgegevens hebben». Dat laatste punt is wat het DIFC en het ADGM buiten het federale regime plaatst.
De toezichthouder is het UAE Data Office, opgericht bij Federaal Wetsbesluit nr. 44 van 2021 en in artikel 1 simpelweg aangeduid als «het Bureau». Twee verwijzingen bepalen de rest: artikel 26 geeft de Ministerraad de opdracht om het besluit uit te vaardigen dat de overtredingen en bestuurlijke sancties vastlegt, en artikel 28 gelast de uitvoeringsverordening binnen zes maanden uit te geven. Artikel 29 geeft verwerkingsverantwoordelijken en verwerkers zes maanden om zich aan te passen vanaf de publicatie van die verordening, verlengbaar met eenzelfde periode.
Is toestemming nodig om een ticket te verkopen in de VAE?
Voor de verkoop niet. Artikel 4 van het wetsbesluit noemt elf gevallen waarin verwerking zonder toestemming rechtmatig is, en het negende dekt de ticketverkoop: wanneer de verwerking noodzakelijk is voor de uitvoering van een overeenkomst waarbij de betrokkene partij is, of om op zijn verzoek maatregelen te nemen met het oog op het sluiten, wijzigen of beëindigen van een overeenkomst. Het uitgeven van het ticket, de betaling, het versturen van de QR-code en de validatie bij de ingang zijn allemaal uitvoering van die overeenkomst.
Wat daar niet onder valt, vereist toestemming, en artikel 6 beschrijft dat gedetailleerd. De verwerkingsverantwoordelijke moet kunnen aantonen dat de betrokkene toestemming heeft gegeven. De toestemming moet duidelijk, eenvoudig, ondubbelzinnig en makkelijk toegankelijk zijn, schriftelijk of elektronisch. Ze moet het recht vermelden om de toestemming in te trekken en een eenvoudige procedure daarvoor. Lid 2 voegt toe dat de intrekking op elk moment kan gebeuren en de rechtmatigheid van de eerdere verwerking niet aantast.
Boven op de wettelijke grondslag staat artikel 5, dat eist dat de verwerking eerlijk, transparant en rechtmatig is, met een specifiek en duidelijk doel, gegevens die passend en beperkt zijn tot dat doel, nauwkeurig en actueel zijn, veilig worden bewaard en niet langer worden opgeslagen dan nodig is voor dat doel. Die laatste regel, in lid 7, botst met de gewoonte om lijsten «voor het geval dat» te bewaren.
Wat je de koper moet vertellen voordat je hem laat betalen
Artikel 13.1 noemt negen soorten informatie waarop de betrokkene recht heeft: de soorten gegevens, de doeleinden, beslissingen op basis van geautomatiseerde verwerking inclusief profilering, de sectoren of entiteiten waarmee de gegevens binnen en buiten de Staat worden gedeeld, de bewaartermijnen, de procedures voor correctie, verwijdering, beperking en bezwaar, de beschermingsmaatregelen voor grensoverschrijdende overdracht uit de artikelen 22 en 23, de procedures bij een datalek en de manier om een klacht in te dienen bij het Bureau.
Drie daarvan kunnen niet wachten. Artikel 13.2 verplicht om voordat de verwerking begint de doeleinden te vermelden, de entiteiten waarmee de gegevens binnen en buiten de Staat worden gedeeld, en de beschermingsmaatregelen voor grensoverschrijdende overdracht. Vertaald naar een ticketverkoop: dat hoort in het afrekenproces, niet in een privacybeleid dat niemand opent na het betalen.
Mag je de bezoekerslijst gebruiken om je volgende evenement te verkopen?
Dat mag, maar met twee lagen regels erbovenop. De eerste is artikel 17.1 van het wetsbesluit, dat de betrokkene het recht geeft om bezwaar te maken tegen de verwerking en die te stoppen wanneer ze gebeurt voor directe marketing, inclusief profilering die daarmee verband houdt. Het is een recht dat niet afhangt van redenen: het volstaat dat de betrokkene het uitoefent.
De tweede is de telemarketingregeling. Kabinetsbesluit nr. 57 van 2024, ondertekend op 10 juni 2024, tarifeert de overtredingen van Besluit nr. 56 van 2024 over telemarketing. Artikel 3 legt een opklimmende reeks sancties vast: waarschuwing, boete, volledige of gedeeltelijke opschorting van de activiteit van 7 tot 90 dagen, en intrekking van de vergunning met schrapping uit het handelsregister, afsluiting van de communicatiediensten en intrekking van het telefoonnummer. Dit zijn de bedragen uit tabel nr. 1, in dirham, naar het aantal keren dat de overtreding wordt herhaald.
| Gesanctioneerde overtreding | Eerste keer | Tweede | Derde |
|---|---|---|---|
| Telemarketing uitvoeren zonder voorafgaande goedkeuring van de bevoegde autoriteit (art. 4.1) | 75.000 | 100.000 | 150.000 |
| Een nummer bellen dat in het Do Not Call-register staat (art. 4.5) | 50.000 | 75.000 | 150.000 |
| Consumentengegevens zonder toestemming openbaar maken of ermee handelen voor marketinggesprekken (art. 6.4) | 50.000 | 75.000 | 150.000 |
| Bellen vanaf nummers die niet geregistreerd zijn onder de handelsvergunning van het bedrijf (art. 4.3) | 25.000 | 50.000 | 75.000 |
| De autoriteit niet informeren over de herkomst van de telefoonnummers en consumentengegevens (art. 4.12) | 25.000 | 50.000 | 75.000 |
| Bellen buiten het tijdvak van 9:00 tot 18:00 uur (art. 5.3) | 10.000 | 25.000 | 50.000 |
| Geen register bijhouden van marketinggesprekken (art. 4.6) | 10.000 | 25.000 | 50.000 |
| Opnieuw bellen na afwijzing door de consument tijdens het eerste gesprek (art. 5.4) | 10.000 | 25.000 | 50.000 |
Twee rijen zijn belangrijker dan de rest voor wie een bezoekersdatabase beheert. Die van 150.000 dirham voor het openbaar maken of verhandelen van consumentengegevens zonder toestemming raakt de praktijk om de lijst van een festival door te geven aan een sponsor of een andere promotor. En die van 25.000 voor het niet kunnen zeggen waar de telefoonnummers vandaan komen, verplicht om de herkomst van elk contact te traceren: als je niet weet op welk evenement en met welk vakje je het contact kreeg, is er geen antwoord voor de autoriteit.
Het consumentenrechtelijke kader wijst in dezelfde richting. Het officiële portaal van de regering van de VAE vat een verplichting van de leverancier onder Federale Wet nr. 15 van 2020 over consumentenbescherming, gewijzigd door Wetsbesluit nr. 5 van 2023, zo samen: «protect consumers' privacy and data security, and refrain from using them for promotional and marketing purposes». Dit bestaat naast de toestemmingsregel van artikel 6 van Wetsbesluit nr. 45 van 2021, en daarom is de voorzichtige aanpak dezelfde als in Europa: een marketingvakje los van de aankoop, met registratie van wanneer en waar het werd aangevinkt.
Wat gebeurt er als de gegevensbank van het evenement wordt gelekt?
Artikel 9.1 geeft geen termijn in uren. Het verplicht de verwerkingsverantwoordelijke om, zodra hij op de hoogte is van een lek dat de privacy, vertrouwelijkheid of veiligheid van de betrokkene kan schaden, dit te melden aan het Bureau met een vastgelegde inhoud: de aard en vorm van het lek, de oorzaak en het geschatte aantal getroffen registraties, gegevens van de functionaris voor gegevensbescherming, de waarschijnlijke gevolgen, genomen en voorgestelde maatregelen, documentatie van het lek en de corrigerende acties. Lid 2 verplicht bovendien om de betrokkene te informeren wanneer het lek zijn privacy en veiligheid raakt.
Het verschil met de Europese verordening is een kwestie van formulering, niet van strengheid: waar de AVG 72 uur telt, telt de VAE-wet vanaf het moment van kennisname. Voor een organisator die al werkt volgens de AVG bij evenementen, voldoet de interne procedure; wat verandert, is de ontvanger van de melding en de taal van het dossier.
Artikel 10 verplicht de benoeming van een functionaris voor gegevensbescherming in drie gevallen: wanneer de verwerking een hoog risico kan vormen voor de vertrouwelijkheid en privacy door het gebruik van nieuwe technologieën of door het volume aan gegevens, wanneer ze een systematische en uitgebreide beoordeling van gevoelige gegevens omvat met profilering en geautomatiseerde verwerking, en wanneer een groot volume aan gevoelige gegevens wordt verwerkt. Lid 3 verplicht om het contactadres van die persoon aan het Bureau te melden. Daarnaast legt artikel 21 een voorafgaande effectbeoordeling op wanneer technologieën worden gebruikt die een hoog risico inhouden, en maakt die verplicht in de twee gevallen van massale profilering en een groot volume aan gevoelige gegevens.
Mag je de gegevens buiten de VAE hosten?
Ja, via twee verschillende wegen. Artikel 22 staat de overdracht toe wanneer het land of grondgebied van bestemming specifieke wetgeving voor gegevensbescherming heeft die is goedgekeurd door het Bureau, of wanneer de Staat zich heeft aangesloten bij bilaterale of multilaterale overeenkomsten op dit gebied.
Als dat beschermingsniveau ontbreekt, biedt artikel 23 zes mogelijkheden. De eerste is contractueel: in landen zonder wetgeving voor gegevensbescherming kan de overdracht plaatsvinden via een contract of overeenkomst die de ontvangende entiteit verplicht om te doen wat het wetsbesluit voorschrijft, inclusief toezichts- of rechterlijke controlemaatregelen die in het contract zelf zijn vastgelegd. De overige mogelijkheden zijn de expliciete toestemming van de betrokkene die niet in strijd is met het openbaar belang en de veiligheid, de uitoefening of verdediging van rechten voor de rechter, de noodzaak om een overeenkomst te sluiten of uit te voeren tussen de verwerkingsverantwoordelijke en de betrokkene of tussen de verwerkingsverantwoordelijke en een derde in het belang van de betrokkene, internationale justitiële samenwerking en de bescherming van het openbaar belang.
Voor een ticketingplatform dat in Europa gehost wordt, is de haalbare weg de eerste gecombineerd met de vierde, en dat schrijf je vast in het contract met de leverancier: aan welke wetgeving hij zich onderwerpt, waar de gegevens worden gehost, welke subverwerkers betrokken zijn en hoe de gegevens worden teruggegeven of gewist bij afloop. Artikel 8.4 verplicht de verwerker al om de gegevens te wissen wanneer de verwerkingsperiode afloopt, of om ze aan de verwerkingsverantwoordelijke terug te geven.
DIFC en ADGM: twee eigen regimes binnen hetzelfde land
Een productiebedrijf dat is opgericht in het Dubai International Financial Centre of in de Abu Dhabi Global Market valt niet onder het federale wetsbesluit, maar onder de regelgeving van zijn vrijhandelszone. En het operationele verschil is niet gering: in het DIFC moet je je registreren en een vergoeding betalen, met gepubliceerde bedragen.
| Punt | Federale wet | DIFC | ADGM |
|---|---|---|---|
| Toepasselijke regelgeving | Federaal Wetsbesluit nr. 45 van 2021 | Data Protection Law nr. 5 van 2020, geconsolideerde versie van maart 2022 | Data Protection Regulations 2021 |
| Registratie bij de toezichthouder | Niet vereist door de tekst; wel het bijhouden van het register van art. 7.4 en het melden van de contactgegevens van de DPO (art. 10.3) | Verplicht: melding van de verwerkingsactiviteiten (art. 14.7), in een openbaar register (art. 14.8) | Verplicht bij de Registration Authority, met jaarlijkse verlenging |
| Vergoedingen | Niet vastgelegd in het wetsbesluit | Registratie van 1.250, 750 of 250 dollar en verlenging van 500, 250 of 100 dollar naargelang de categorie | 300 dollar registratie en 300 dollar jaarlijkse verlenging |
| Melding van een datalek | Aan het Bureau zodra het bekend is (art. 9.1) | «As soon as practicable in the circumstances» (art. 41.1) | Geregeld in de DPR 2021 |
| Sancties | Worden vastgesteld bij besluit van de Ministerraad (art. 26) | Tot 100.000 dollar voor de art. 33 tot 38 en 25.000 dollar bij niet-registratie (Schedule 2) | Vaste boete van 450 dollar bij niet-betaling van de verlenging |
| Autoriteit | UAE Data Office | Commissioner of Data Protection | Office of Data Protection |
Het detail van het DIFC dat het meest relevant is voor een ticketverkoopwebsite, staat in artikel 14.4: wanneer een verwerkingsverantwoordelijke online diensten aanbiedt via een platform, moeten de standaard privacy-instellingen zo worden ingesteld dat niet meer dan het minimaal noodzakelijke gegeven wordt verzameld om de dienst te leveren, en moet de betrokkene deze actief kunnen kiezen bij het eerste gebruik en gemakkelijk kunnen wijzigen. Artikel 34 geeft hem bovendien het recht om geïnformeerd te worden voordat zijn gegevens voor het eerst aan derden worden overgedragen voor directe marketing, en om op elk moment bezwaar te maken; Schedule 2 beboet het niet naleven van dat artikel met 100.000 dollar.
De vergoedingen van de Commissioner onderscheiden drie categorieën, van entiteiten die onder toezicht staan van de DFSA tot de detailhandel. In het ADGM legt de officiële vergoedingentabel 300 dollar vast voor registratie, 300 dollar voor de jaarlijkse verlenging en een vaste boete van 450 dollar als de verlenging niet wordt betaald binnen de respijtmaand na de verjaardag van de oprichting. Het zijn kleine kosten, maar ze worden vergeten.
Hoe lang moet je de gegevens van een verkoop bewaren?
Hier botsen twee regelingen en beide zijn verplicht. Artikel 5.7 van Wetsbesluit nr. 45 van 2021 verbiedt het bewaren van persoonsgegevens nadat het doel is bereikt, en staat het alleen toe als de identiteit van de betrokkene wordt verborgen met het anonimiseringsmechanisme dat artikel 1 definieert.
De fiscale regelgeving trekt in de andere richting. Artikel 3 van Kabinetsbesluit nr. 74 van 2023, de uitvoeringsverordening van Wetsbesluit nr. 28 van 2022 over fiscale procedures, verplicht belastingplichtigen om boekhoudkundige registraties en handelsboeken vijf jaar te bewaren na het belastingtijdvak waarop ze betrekking hebben. Daar komen nog vier jaar bij als er een geschil loopt met de Autoriteit, als er een inspectie loopt, of als de Autoriteit haar voornemen om te inspecteren heeft aangekondigd voordat de termijn afliep.
De praktische conclusie is van ons, niet van de regelgeving: scheid het boekhoudkundige register van de marketingdatabase. De factuur en de boeking van de verkoop blijven vijf jaar of langer bestaan door de fiscale verplichting; het telefoonnummer van de koper voor promoties blijft bestaan zolang er toestemming is, en wordt gewist zodra die wordt ingetrokken. Wie al bezig is met de elektronische facturering in de VAE heeft al half werk verricht, omdat die hetzelfde onderscheid vereist tussen wat aan bedrijven wordt gefactureerd en wat aan het publiek wordt verkocht.
Het is goed om te onthouden waar een deel van dat gegeven vandaan komt. Decreet nr. 25 van 2013 van Dubai verplicht de inschrijver van het eTicketing-systeem om de informatie over zijn evenementen in te voeren, plus «the data requested by the DTCM», volgens de tekst gepubliceerd op het wetgevingsportaal van het emiraat. Dat betekent: een deel van de gegevensstroom van een VAE-evenement gaat per ontwerp naar een overheidsinstantie, en dat is iets om mee te nemen in de voorafgaande informatie van artikel 13.2. Het detail van dat systeem staat in de gids over vergunningen en btw in de VAE.
Wat we niet konden verifiëren
Vier zaken blijven open, en we noemen ze zodat niemand erop bouwt.
De uitvoeringsverordening van Wetsbesluit nr. 45 van 2021. Artikel 28 gaf zes maanden vanaf de uitgifte, en we konden bij een officiële bron niet bevestigen dat ze op 7 oktober 2026 gepubliceerd is. Daarvan hangen de aanpassingstermijn van artikel 29 en de sanctielijst van artikel 26 af. Ga er niet van uit dat er geen boetes zijn: ga ervan uit dat het bedrag niet gepubliceerd is op de plek waar we hebben gezocht.
De volledige tekst van Kabinetsbesluit nr. 56 van 2024. We hebben het sanctiebesluit gelezen, nr. 57, dat de gedragingen beschrijft door te verwijzen naar de artikelen van besluit 56 en het altijd heeft over «marketing phone calls». Of sms-berichten en berichten via apps onder dezelfde reikwijdte vallen, kunnen we niet bevestigen met de tekst die we hebben geraadpleegd.
Federale Wet nr. 15 van 2020 over consumentenbescherming. Het wetgevingsportaal gaf een foutmelding bij het raadplegen, dus komt het citaat van het officiële overheidsportaal, niet van de geconsolideerde tekst.
De DIFC-versie. We hebben gewerkt met de geconsolideerde versie van maart 2022, gewijzigd door DIFC Law nr. 2 van 2022. De juridische database van het DIFC vermeldt bovendien een DIFC Laws Amendment Law nr. 1 van 2025 die we niet artikel voor artikel hebben doorgenomen.
Wat te controleren voordat je de verkoop opent in de VAE
Zeven controles, in de volgorde waarin ze blokkerend zijn.
Bepaal welk regime op jou van toepassing is. Als het bedrijf in het DIFC of het ADGM is gevestigd, raakt de federale wet je niet door artikel 2.2; als het op het vasteland of in een vrijhandelszone zonder eigen regelgeving is gevestigd, wel. Dit is de eerste stap omdat het de registratie, de vergoedingen en de toezichthouder verandert.
Scheid het marketingvakje van de aankoop. De verkoop verloopt zonder toestemming via artikel 4.9; het verzenden van promoties niet. Bewaar wanneer, waar en met welke tekst het vakje werd aangevinkt.
Zet de drie elementen van artikel 13.2 in het afrekenproces. Doeleinden, entiteiten waarmee de gegevens binnen en buiten de Staat worden gedeeld, en maatregelen voor grensoverschrijdende overdracht, vóór het incasseren van de betaling.
Traceer de herkomst van elk telefoonnummer. Besluit nr. 57 van 2024 bestraft het niet kunnen aangeven hiervan aan de autoriteit met 25.000 dirham. Een herkomstveld per contact lost die vraag in een minuut op.
Leg de overdracht vast in het contract met het platform. Hostingland, subverwerkers, de verplichting om het wetsbesluit toe te passen en verwijdering bij afloop, wat artikel 8.4 al eist.
Stel het meldingsformulier voor datalekken samen met de zes elementen van artikel 9.1. En bepaal nu al wie de melding aan het Bureau ondertekent, want de termijn start op het moment van kennisname.
Stel twee bewaartermijnen vast. Vijf jaar voor het boekhoudkundige register volgens Besluit nr. 74 van 2023, plus vier extra bij een geschil of inspectie; voor het marketinggegeven, zolang de toestemming geldt.
Wie het evenement organiseert met internationale artiesten en publiek, heeft daarnaast het veiligheidsdossier open: daar hebben andere autoriteiten het laatste woord, zoals we uitleggen in de gids over medische dekking bij evenementen in de VAE.
En welke rol speelt Futura Tickets hierin?
De organisator is de verwerkingsverantwoordelijke; het platform is de verwerker. Artikel 7.5 van Wetsbesluit nr. 45 van 2021 verplicht om een verwerker aan te wijzen die voldoende garanties biedt om de technische en organisatorische maatregelen toe te passen, en artikel 8 legt hem op om de gegevens te verwerken volgens de instructies en het contract, ze te wissen of aan de verwerkingsverantwoordelijke terug te geven wanneer de verwerkingsperiode afloopt, en ze niet openbaar te maken.
Futura Tickets is een Spaans SaaS-platform voor ticketing voor professionele organisatoren en geeft de organisator 100% van de bezoekersdatabase, met volledige e-mailadressen en telefoonnummers. Bij een VAE-project vervangt dat geen van de bovenstaande verplichtingen: degene die verantwoording aflegt aan het UAE Data Office is de organisator. Nuttig voordat je met een leverancier tekent, is schriftelijk te vragen waar de gegevens worden gehost, welke subverwerkers betrokken zijn, hoe een verwijdering wordt uitgevoerd en hoe de lijst wordt geëxporteerd. Het zijn dezelfde vragen die gelden bij het kiezen van een ticketingplatform en bij het vergelijken van opties.
Bronnen
- Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data (officiële tekst in het Arabisch, PDF) — officieel portaal van de regering van de Verenigde Arabische Emiraten, geraadpleegd op 7 oktober 2026.
- Data protection laws (officiële pagina over de wetgeving voor gegevensbescherming in de VAE) — Regering van de Verenigde Arabische Emiraten, geraadpleegd op 7 oktober 2026.
- Cabinet Resolution No. (57) of 2024 on the Administrative Violations and Penalties for Acts Violating Cabinet Resolution No. (56) of 2024 Concerning the Telemarketing Regulations (PDF) — ondertekend op 10 juni 2024.
- Consumer protection — Federal Law No. 15 of 2020 en Wetsbesluit nr. 5 van 2023 — officieel portaal van de regering van de Verenigde Arabische Emiraten.
- Data Protection Law, DIFC Law No. 5 of 2020 (geconsolideerde versie, PDF) — geconsolideerde tekst van maart 2022, gewijzigd door DIFC Law nr. 2 van 2022.
- Data Protection Law DIFC Law No. 5 of 2020 (pagina in de juridische database van het DIFC) — Dubai International Financial Centre, geraadpleegd op 7 oktober 2026.
- Accountability & Notifications: formulieren en vergoedingen van de Commissioner of Data Protection — Dubai International Financial Centre.
- Office of Data Protection Fees — Abu Dhabi Global Market, geraadpleegd op 7 oktober 2026.
- Guidance on the Data Protection Regulations 2021, Part 3 (PDF) — Office of Data Protection, Abu Dhabi Global Market.
- Cabinet Decision No. 74 of 2023 on the Executive Regulation of Federal Decree-Law No. 28 of 2022 on Tax Procedures (PDF) — Federal Tax Authority.
- Decree No. (25) of 2013 Concerning the Event eLicensing and eTicketing System in the Emirate of Dubai — Dubai Legislation, geraadpleegd op 7 oktober 2026.