NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
VARA 数据保护:VASP 的 UAE PDPL 规则
合规指南

VARA 数据保护:VASP 的 UAE PDPL 规则

·Alexander Sverdlov

数据保护 · 2026 年 7 月

与 VARA 个人数据保护要求相关的编辑配图:面向虚拟资产服务提供商的 UAE PDPL 合规

VARA《技术与信息规则手册》第 II 部分在 UAE PDPL 的基础上,为 VASP 构建了数据保护义务,从任命数据保护官到在报告个人数据事件时通知 VARA 的具体义务。本文说明该规则手册的实际要求,以及如何建立一个同时满足 VARA 和联邦法律要求的方案。

阅读时间 12 分钟 · 最后更新于 2026 年 7 月

当合规团队想到 VARA 时,通常会想到技术风险、算法治理和钱包安全。但 VARA《技术与信息规则手册》还包含一套独立的数据保护和保密要求,其运营要求本身就相当高。

该规则手册的第 II 部分(个人数据保护)和第 III 部分(保密信息)在阿联酋《个人数据保护法》(2021 年第 45 号联邦法令,PDPL)的基础上叠加了 VARA 特定义务。第 II 部分首先要求 VASP 遵守其在阿联酋适用的数据保护法律,包括 PDPL,随后增加了 VARA 特定的方案和报告职责。

一个常见错误,是把第 II 部分当作欧盟《通用数据保护条例》(GDPR)的翻版。事实并非如此。UAE PDPL 与欧盟法规在概念上有相似之处,但合法性基础、执法模式以及作为监管机构的阿联酋数据办公室均有所不同,并且 VARA 在其之上增加了一层监管要求:包括 VASP 在向数据监管机构或数据主体通知个人数据事件后 24 小时内通知 VARA 的义务。

本指南基于规则手册文本和 PDPL,梳理 VARA《技术与信息规则手册》下 VASP 的数据保护和保密义务,并提供关于建立合规方案的实务指导。

主要监管依据

VARA《技术与信息规则手册》 - 第 II 部分(个人数据保护)、第 III 部分(保密信息)· 阿联酋《个人数据保护法》 - 2021 年第 45 号联邦法令,由阿联酋数据办公室执行

⚖️

第 1 节

阿联酋 PDPL:VARA 数据保护的基础

VARA 个人数据保护要求分步流程:虚拟资产服务提供商的阿联酋 PDPL 合规

阿联酋《个人数据保护法》(2021 年第 45 号联邦法令)是适用于在阿联酋处理个人数据的组织的联邦数据保护框架。对于 VASP 而言,它设定了 VARA 规则手册在此基础上进一步扩展的基线:《技术与信息规则手册》第 II 部分要求遵守适用于阿联酋境内 VASP 的数据保护法律,“包括 PDPL 以及任何可能适用的行业或自由区法律法规。”

Venvera UAE IA 仪表板
UAE IA 合规仪表板。

PDPL 与欧盟《通用数据保护条例》(GDPR)在结构上有相似之处,但也存在重要差异。它确立了处理的合法依据、数据主体权利、跨境传输条件,以及向阿联酋数据办公室进行泄露通知的要求,但其执法机制和具体要求不同于欧洲法律。还需注意,PDPL 的详细实施规则载于行政法规中,因此罚款金额等操作层面的具体事项是另行规定的,应以现行文本为准进行核查,而不应想当然。

处理的合法依据

PDPL 要求处理个人数据必须具备合法依据。对于 KYC 和 AML 目的,法律义务提供了明确依据。对于营销、分析和行为监测,VASP 应记录同意或其他合法依据。

数据主体权利

PDPL 赋予数据主体多项权利,包括访问、更正、删除、限制处理、可携带以及反对处理的权利。VASP 必须实施流程来处理这些请求,同时处理删除权与 AML 记录留存之间的张力。

跨境传输

在目的地提供充分保护,或具备适当保障措施或特定例外情形的情况下,PDPL 允许将个人数据传输至阿联酋境外。对于拥有国际基础设施的 VASP,这会推动数据流映射。

影响评估

根据 PDPL 第 21 条,在使用新技术进行处理且可能对数据主体造成高风险之前,需要开展数据保护影响评估。对于 VASP,这可能涵盖交易监测以及影响账户的自动化决策。

PDPL 对 VASP 并非可选项。VARA 第 II 部分明确要求遵守阿联酋适用的数据保护法律,包括 2021 年第 45 号联邦法令。若将数据保护视为次要事项来构建合规计划,其基础并不稳固。

🔒

第 2 节

VARA 第二部分:个人数据保护要求

《技术与信息规则手册》第二部分分为三节:遵守适用的数据保护法律、合规计划,以及向 VARA 提供信息。它们共同在阿联酋《个人数据保护法》(PDPL)基线之上增加了 VARA 特定义务,这些可执行要求可由 VARA 在监管审查中进行评估。

VARA 要求 对 VASP 意味着什么 来源
任命 DPO 每家 VASP 都必须任命一名数据保护官,该人员应具备适当的能力和经验,能够履行适用数据保护法律下与该角色相关的法定职责。规则手册允许 DPO 与 CISO 为同一人。 第二部分,合规计划
合规职能与计划 VASP 必须建立负责个人数据管理的组织职能,并配备适当的流程、程序和控制措施,以满足适用的数据保护法律。 第二部分,合规计划
向 VARA 通知已报告事件 VASP 在就个人数据事件向数据监管机构或数据主体发出自身通知后,必须尽快且无论如何在二十四小时内通知 VARA。该时限从该下游通知开始计算,而不是从发现事件开始计算。 第二部分,向 VARA 提供信息
跨境传输处理 第二部分要求 VASP 说明数据存储或所在位置以及传输方式;实质性传输条件来自 PDPL。对于使用托管在阿联酋境外云基础设施的 VASP 而言,这一点非常重要。 第二部分 + PDPL
处理记录 根据 PDPL,控制者需要保存处理活动记录。在实践中,VASP 应记录目的、数据主体和数据类别、保留期限以及所适用的安全措施。 PDPL
第三方数据共享 与第三方(分析服务提供商、KYC 供应商、云服务)共享个人数据的 VASP,应确保合同中包含数据保护义务,并评估第三方处理实践。 PDPL

正确理解 VARA 通知义务

VARA 第二部分的义务是在主要泄露通知之后进行的下游报告步骤。它要求 VASP 在就个人数据事件通知数据监管机构(包括阿联酋境内机构)或数据主体后,尽快且无论如何在二十四小时内通知 VARA,除非法律禁止这样做。它不同于 PDPL 自身向阿联酋数据办公室发出通知的义务。实践要点是:当您的团队认定某一事件需要向数据办公室或受影响个人报告时,VARA 通知必须在一天内跟进,因此应将 VARA 步骤纳入同一工作流。这一设计是合理的,棘手之处在于触发点。您的运行手册中其他每个截止期限都从发现时开始计算,因此这一项位于时间线上的其他位置,容易被本来其他事项都处理正确的人员遗漏。把它嵌入流程只需要一个下午的流程工作,却能消除一整类可避免的失败。

🕵️

第 3 节

第三部分:保密信息义务

VARA 个人数据保护要求编辑精选引语:虚拟资产服务提供商的 UAE PDPL 合规

《技术与信息规则手册》第三部分涉及保密信息,这一类别的范围超出个人数据。对于 VASP,这可能包括交易模式、投资组合构成、钱包地址和交易历史,即使这些信息单独来看不能识别个人身份,如果处理不当也可能被滥用。

第三部分由两项条款奠定基础。员工不得在 VASP 内部或与其他实体共享保密信息,除非这对于开展相关 VA 活动绝对必要(即知情必要规则)。同时,VASP 及其员工均不得为了任何实体交易虚拟资产的目的使用或共享保密信息。该交易禁止没有例外条款。如果您进行自营交易,规则手册中最需要关注的就是这一部分。编写策略只需一个上午。证明交易台无法接触客户订单流则是一个工程项目,评估人员可以通过要求提供访问权限清单来进行测试。

交易禁止(规则手册)

明确规则是,保密信息不得为交易虚拟资产之目的而被使用或共享。对于同时开展自营交易或做市的 VASP,满足这一要求意味着客户信息与交易职能之间必须实现真正隔离。

知情必要访问(规则手册)

保密信息的共享仅限于相关 VA 活动绝对必要的范围。访问控制、审计日志记录以及明确的内部处理规则,是证明知情必要原则已得到执行的实际方法。

信息隔离墙(实践)

在持有客户保密信息的部门与可能从中受益的部门之间建立有文档记录的信息隔离墙,是落实规则手册限制要求的公认方式。这是一项实际控制措施。

披露纪律(实践)

在向审计师或分析服务提供商等第三方披露保密信息时,有文档记录的授权和日志记录有助于证明共享行为保持在规则手册允许的必要目的范围内。

第三部分设定的要求,与传统金融机构在市场滥用规则下所面对的要求相呼应。对于同时进行自营交易的加密货币交易所,实际挑战在于,交易禁止和知情必要规则是系统架构问题,而不是策略文件问题。

🛠️

第 4 节

构建 VARA 数据保护计划:实践指南

VARA 个人数据保护要求的框架锚定图:面向虚拟资产服务提供商的 UAE PDPL 合规

构建同时满足 VARA 和 PDPL 要求的计划,一种结构化方法是将数据保护视为持续运营计划。以下步骤对应规则手册和法律要求。

1

任命数据保护官

根据第二部分,每家 VASP 都需任命一名 DPO,其能力和经验应足以履行适用数据保护法律下的法定义务。规则手册允许 DPO 同时担任 CISO,许多较小的 VASP 会采用这一安排。但在依赖这一便利之前,应认真评估。一个人同时承担关键管理职责和数据主体权利事务时,总会先处理声音更大的工作,而数据保护通常是较安静的那一个。如果您的 CISO 同时戴上 DPO 的帽子,请将数据保护任务放入带日期的日历并指定负责人,否则这些任务会一直拖延,直到事件迫使其被处理。

关键考虑事项:DPO 可以是内部招聘人员,也可以是外包专家,但其应理解 UAE 数据保护法律,以及 VASP 面临的加密资产特定数据处理场景,包括 KYC 和 AML 数据、分析数据流以及钱包地址处理。

2

映射所有个人数据处理活动

创建一份处理登记册,记录涉及个人数据的每一项活动。对于 VASP,这包括许多传统金融机构不会遇到的类别:

  • KYC 和 AML 数据 - 身份证件、地址证明、资金来源文件
  • 交易数据 - 与单个客户相关联,包括钱包地址和交易对手信息
  • 行为分析数据 - 登录模式、设备指纹和提现行为
  • 区块链分析数据 - 针对客户钱包地址的风险评分、集群分析和制裁筛查结果
  • 通信数据 - 支持互动、交易确认和营销通信
3

建立跨境数据传输机制

大多数 VASP 都会进行个人数据的国际传输。云基础设施可能位于 UAE 境外,分析服务提供商通常位于 US,KYC 供应商可能在不同司法辖区处理身份证件。根据 PDPL,每次传输都需要具备充分性依据、适当保障措施或特定豁免。

实践方法:维护一份数据流向图,显示每项跨境传输、目的地、接收方、数据类别以及所依赖的传输依据。随着您的技术栈和供应商发生变化,对其进行复核。应预期这张图本身会是进展较慢的部分。几乎没有人能完整掌握客户数据最终流向何处,因此第一轮工作通常需要花费数周时间,向工程师和供应商提出令人不太舒服的问题,而有些供应商在说明其自身分处理方时回复缓慢。请尽早开始,因为后续每一项传输决策都依赖于它。

4

将 VARA 通知步骤接入事件响应流程

由于 VASP 通知数据监管机构或数据主体后,必须在二十四小时内通知 VARA,因此 VARA 步骤应内置于决定这些主要通知的同一事件工作流中,确保一旦作出报告决定,就不会遗漏该步骤。

必备要素:在 Data Office 或数据主体通知发出时触发 VARA 通知的明确触发条件、预先批准的 VARA 通知模板、指定负责人及其备份人员,以及从报告决定到当日内发出 VARA 通知的成文链条。

5

落实保密信息规则(第三部分)

对于在客户服务之外还开展自营交易或做市业务的 VASP,第三部分的交易禁令和“知情必要”规则必须在系统中体现。

实务控制措施:客户数据与交易系统之间的访问隔离、对客户订单流数据访问的审计日志记录,以及针对异常跨边界访问的告警。记录每项控制措施、进行测试,并保留证据以备 VARA 监管审查。

📊

对比

VARA 和阿联酋 PDPL 与 GDPR:关键差异

在欧洲开展业务或拥有欧洲客户的 VASP,可能需要同时遵守阿联酋制度和欧盟《通用数据保护条例》(GDPR)。这些框架具有共同原则,但在运行机制上存在差异。以下对比聚焦于存在分歧的要点,并按资料来源所能支持的层级进行表述。

要求 VARA / 阿联酋 PDPL GDPR
监管机构通知 PDPL:不得无故延迟地通知阿联酋数据办公室。VARA:在通知数据监管机构或数据主体后 24 小时内通知 VARA 在知悉个人数据泄露后 72 小时内通知监管机构
DPO 要求 VARA:每个 VASP 均为强制要求。PDPL Art. 10:在特定高风险情形下要求设置 在特定情形下要求设置(Art. 37)
机密信息控制措施 明确的保密规则和交易使用规则(Part III) 无对应条款
客户数据的交易使用 明确禁止使用机密信息交易虚拟资产 通过目的限制原则间接处理
影响评估 PDPL Art. 21:对使用新技术的高风险处理开展 DPIA 对高风险处理开展 DPIA(Art. 35)
处罚 VARA 监督和执法行动;PDPL 行政处罚由内阁决议确定 最高为全球营业额的 4% 或 €20M,以较高者为准

双重合规策略

对于同时受两套制度约束的 VASP,可行做法是将每项重叠义务中更严格的要求作为基线,并单独跟踪额外要求,例如 VARA 强制 DPO 要求及其单独的通知 VARA 步骤,同时跟踪 GDPR 的特定数据主体权利及其 72 小时监管机构通知要求。跨框架映射可将共用控制措施集中管理,同时标示各制度真正存在差异的地方。

⚠️

常见陷阱

VASP 在数据保护方面常犯的五个错误

1. 认为钱包地址绝不属于个人数据

一些 VASP 认为,区块链钱包地址看起来是假名化的,因此不在数据保护范围内。根据 PDPL,与已识别或可识别个人相关的数据属于个人数据,因此与客户账户关联的钱包地址可能构成个人数据。将地址与现实世界身份关联起来的区块链分析进一步强化了这一点。

2. 遗漏 VARA 通知触发点

VARA 的义务很容易被忽视,因为它并非在发现时触发。它在您通知数据监管机构或数据主体时触发,随后 VARA 必须在 24 小时内收到您的通知。如果您的事件流程没有将主要通知与 VARA 步骤相连接,您可能已经履行了 PDPL 义务,却仍然遗漏了 VARA 的义务。

3. 忽视删除权与 AML 留存之间的张力

PDPL 赋予删除权,但 AML 规则要求 VASP 在规定期限内保留交易记录和 KYC 文档。VASP 必须记录其如何协调这些要求,通常做法是保留监管要求必须保留的内容,同时删除超出留存需要的数据。这一点确实很难,也值得明确说明。两项合法的法律义务指向相反方向,再多的策略起草也无法消除这种冲突。现实目标是形成一份书面且有理由支撑的留存立场,并一致适用,同时您愿意为其进行辩护。

4. 对高风险分析未开展影响评估

行为异常检测和自动化决策可能属于使用新技术的高风险处理。根据 PDPL 第 21 条,这需要开展数据保护影响评估。未进行评估就部署此类分析,会在 PDPL 下留下缺口。

5. 仅依赖策略的保密控制措施

一项规定自营交易人员不得访问客户数据的策略,本身并不是控制措施证据。为证明第三部分的交易禁令和按需知密规则有效,VASP 通常需要访问控制、审计日志,以及可在监管评估期间展示的异常访问检测。

💻

工具与平台

使用合规软件管理 VARA 数据保护

对于获得 VARA 许可的 VASP,数据保护计划会把许多环节串联起来:处理记录、跨境传输文档、影响评估、DPO 报告、VARA 通知工作流、保密信息控制措施,以及第三方共享评估。用电子表格来运行这些工作并非不可行,但很脆弱,漏掉一次审查或未记录一条数据流,都可能在 VARA 监管评估中暴露出来。

Venvera 数据保护仪表板,包含用于 VARA PDPL 工作的处理活动、DPIA 和 DSR
此处展示的是 Venvera 面向 GDPR 的数据保护仪表板:处理活动、DPIA、DSR、泄露和国际传输,这些也是 VASP 用于履行 VARA 和阿联酋 PDPL 义务的相同工作流。

专门构建的平台可为每项义务提供结构化工作流、审查提醒、证据库和审计追踪,用以证明持续合规。

Venvera 支持 VARA 数据保护工作,包括跟踪 Part II 和 Part III 义务、可捕捉 VARA 步骤的事件与通知工作流、阿联酋 PDPL 管理,以及将 VARA 和 PDPL 控制措施连接到 欧盟《通用数据保护条例》(GDPR)、UAE IA 和 ISO 27001 的跨框架映射,适用于承担更广泛义务的 VASP,使共享证据能够复用,而不是重复创建。

VASP 选择数据保护平台时应关注什么

✓ 阿联酋 PDPL 合规模块
✓ 事件和 VARA 通知工作流
✓ 数据处理活动登记册
✓ 跨境传输文档
✓ DPIA 模板和跟踪
✓ DPO 任命和报告工具
✓ 保密信息控制措施跟踪
✓ 跨框架映射(VARA / PDPL / GDPR)
💡

结论

数据保护不是事后补救事项

VARA 的《技术与信息规则手册》将数据保护和保密性视为虚拟资产监管的核心组成部分。Part II 要求遵守 PDPL、每个 VASP 都任命 DPO、建立数据管理职能,并执行通知 VARA 的步骤;Part III 限制保密信息,并禁止将其用于虚拟资产交易。

对于 VASP,这意味着从第一天起就需要 DPO,需要一项覆盖您处理的每一类个人数据的计划,包括钱包地址和分析数据,即使它们未必一眼看上去就是个人数据;还需要一个嵌入 VARA 通知的事件流程;如果您从事自营交易,还需要在客户信息与交易之间实施技术性隔离。手工流程也许能通过初始评估,但在持续监管下更难维持。

常见问题

VARA 是否要求每个 VASP 都任命数据保护官?

是的。第二部分的合规计划章节要求 VASP 任命一名数据保护官 (DPO),其应具备适当的能力和经验,以履行适用数据保护法律规定的法定职责。该规则手册允许 DPO 与 CISO 为同一人。这比 UAE PDPL 本身的范围更广,后者第 10 条仅在特定高风险情形下要求设置 DPO。

VARA 的 24 小时通知要求具体是什么?

根据第二部分,VASP 在就个人数据事件通知数据监管机构(包括 UAE 境内的数据监管机构)或数据主体后,必须尽快且在任何情况下于二十四小时内通知 VARA,除非法律禁止通知 VARA。24 小时时限从该下游通知发出时开始计算,而不是从发现事件时开始计算,并且该义务独立于 PDPL 自身向 UAE Data Office 通知的义务。

第三部分对使用客户信息有何规定?

第三部分将机密信息限制在“需知”范围内:员工不得共享此类信息,除非为相关 VA 活动绝对必要;并禁止 VASP 及其员工为任何实体交易虚拟资产的目的使用或共享机密信息。该交易禁令未规定例外。

UAE PDPL 与 VARA 的要求有何关系?

PDPL(Federal Decree-Law No. 45 of 2021)是联邦层面的基线:合法性基础、数据主体权利、跨境传输条件、处理记录、针对高风险新技术处理的数据保护影响评估 (DPIA),以及向 UAE Data Office 的泄露通知。VARA 第二部分明确要求遵守 UAE 适用的数据保护法律,包括 PDPL,并在此基础上增加 VARA 特定的计划和通知义务。

在该制度下,钱包地址是否属于个人数据?

可能属于。PDPL 适用于与已识别或可识别自然人相关的数据,因此,与客户账户关联的钱包地址即使在链上是匿名化标识,也可能构成个人数据。将地址与身份连接起来的区块链分析会加强这种关联,因此 VASP 应在其数据保护计划中纳入与客户关联的钱包数据。

使用 Venvera 实现 VARA 数据保护合规

将规则手册转化为可运行的计划

Venvera 将 VARA 第二部分和第三部分的义务与 UAE PDPL 及欧盟《通用数据保护条例》(GDPR)一并跟踪,并提供事件工作流,用于记录通知 VARA 的步骤和交叉映射的证据。通过免费合规检查了解您的现状。

预约演示

主要来源

本指南基于 VARA 规则手册和 UAE PDPL 编写:VARA 技术与信息规则手册,包括第二部分 - 个人数据保护(遵守适用数据保护法律、合规计划,以及向 VARA 提供信息的通知义务)和第三部分 - 机密信息的使用与保护;以及 UAE 关于保护个人数据的 Federal Decree-Law No. 45 of 2021,UAE 政府门户网站对此作了摘要说明。在依赖特定条款、日期或数字之前,请始终确认当前规则手册和法律文本。

发布于 2026 年 7 月 · 面向 VASP 的 VARA 数据保护与 UAE PDPL 合规 · venvera.com

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章