ما نظام حماية البيانات الشخصية؟
نظام حماية البيانات الشخصية (PDPL) هو النظام الذي يحكم جمع البيانات الشخصية ومعالجتها والإفصاح عنها والاحتفاظ بها ونقلها في المملكة. صدر بالمرسوم الملكي رقم (م/19) وتاريخ 9/2/1443هـ، وعُدّل بالمرسوم الملكي رقم (م/148) وتاريخ 5/9/1444هـ.
تواريخ أساسية
- دخل النظام حيز التنفيذ في 14 سبتمبر 2023.
- منح المرسوم الملكي (م/19) الجهات مهلة سنة واحدة لتصحيح أوضاعها انتهت في 14 سبتمبر 2024، مع صلاحية الجهة المختصة في تمديدها لكل حالة على حدة.
- بعد انتهاء المهلة تُقيَّم الجهات المشمولة دورياً عبر المنصة الوطنية لحوكمة البيانات.
الجهة المختصة
الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) هي الجهة المختصة التي تشرف على تطبيق النظام، وتصدر لوائحه وقواعده، وتتلقى بلاغات تسرب البيانات والشكاوى.
الوثائق النظامية
- النظام نفسه.
- اللائحة التنفيذية.
- لائحة نقل البيانات الشخصية خارج المملكة.
- قواعد وأدلة تصدرها سدايا، منها قواعد تعيين مسؤول حماية البيانات الشخصية، وقواعد السجل الوطني لجهات التحكم، والبنود التعاقدية القياسية لنقل البيانات.
وتجدونها جميعاً في صفحة حماية البيانات على موقع سدايا. وتمارس سدايا إشرافها دون إخلال بصلاحيات البنك المركزي السعودي، ولم تُعفِ مهلة التصحيح الجهات من الأنظمة الأخرى المتعلقة بالبيانات الشخصية في قطاعات مثل المالية والصحة.
على من ينطبق النظام؟
تنص المادة الثانية على أن النظام يسري على أي معالجة لبيانات شخصية تتعلق بأفراد تتم في المملكة بأي وسيلة، بما في ذلك معالجة البيانات الشخصية المتعلقة بالأفراد المقيمين في المملكة بأي وسيلة من أي جهة خارجها، وعلى بيانات المتوفى إذا كانت ستؤدي إلى معرفته أو معرفة أحد أفراد أسرته. ولا تضع المادة حداً أدنى لحجم الجهة، فإن كنتم تعالجون بيانات شخصية لعملاء أو موظفين أو متقدمين للوظائف أو زوار موقعكم في المملكة فالنظام ينطبق عليكم.
ويُستثنى من النطاق معالجة الفرد للبيانات لأغراض لا تتجاوز الاستخدام الشخصي أو العائلي، ما دام لم ينشرها أو يفصح عنها للغير.
جهات التحكم وجهات المعالجة
تقع أغلب الالتزامات على جهة التحكم، وهي الجهة العامة أو الشخص الطبيعي أو الاعتباري الخاص الذي يحدد أغراض معالجة البيانات وطريقتها. أما جهة المعالجة فتعمل لحساب جهة التحكم بموجب اتفاق يتضمن، ضمن أمور أخرى، التزامها بإبلاغ جهة التحكم دون تأخير غير مبرر عند وقوع تسرب.
التسجيل في المنصة الوطنية
تُلزم قواعد السجل الوطني لجهات التحكم الفئات التالية بالتسجيل في المنصة الوطنية لحوكمة البيانات:
- الجهات العامة.
- جهات التحكم التي يقوم نشاطها الرئيسي على معالجة البيانات الشخصية.
- جهات التحكم التي تعالج بيانات حساسة.
- الأفراد الذين يعالجون بيانات شخصية لأغراض تتجاوز الاستخدام الشخصي أو العائلي.
الالتزامات الرئيسية
يفرض النظام ولائحته التنفيذية على كل جهة تحكم التزامات أبرزها:
- الأساس النظامي والموافقة: تُؤخذ الموافقة بأي شكل مناسب، بشرط أن تكون حرة وموثقة ومنفصلة لكل غرض. وتجب الموافقة الصريحة عند معالجة البيانات الحساسة أو الائتمانية، أو اتخاذ قرارات مبنية كلياً على المعالجة الآلية.
- الإشعار: إبلاغ الفرد بالمسوغ النظامي وغرض الجمع، وهوية الجهة، والجهات التي قد يُفصح لها عن بياناته، وما إذا كانت ستُنقل خارج المملكة، وحقوقه.
- حقوق أصحاب البيانات: تنفيذ طلبات الاطلاع والتصحيح والإتلاف خلال 30 يوماً، قابلة للتمديد 30 يوماً إضافية في حالات محددة مع إشعار مسبق بالأسباب.
- سجل أنشطة المعالجة: سجل مكتوب ومحدّث طوال مدة المعالجة ولمدة خمس سنوات بعد انتهائها، يُتاح لسدايا عند الطلب.
- تقييم الأثر: مطلوب عند معالجة البيانات الحساسة، أو ربط مجموعات بيانات من مصادر مختلفة، أو المعالجة الواسعة والمتكررة لبيانات ناقصي الأهلية، أو المراقبة المستمرة، أو التقنيات المستحدثة، أو القرارات الآلية، أو المنتجات التي يُرجح أن تُلحق ضرراً جسيماً بالخصوصية.
- أمن المعلومات: تطبيق ضوابط الهيئة الوطنية للأمن السيبراني إن كنتم ملزمين بها، وإلا فأفضل الممارسات والمعايير المعترف بها.
مسؤول حماية البيانات الشخصية
يجب تعيينه إذا كانت جهة التحكم جهة عامة تقدم خدمات تتضمن معالجة بيانات شخصية على نطاق واسع، أو كانت أنشطتها الأساسية تقوم على عمليات تتطلب بطبيعتها مراقبة منتظمة وممنهجة للأفراد، أو على معالجة بيانات حساسة. ويجوز أن يكون من التنفيذيين أو الموظفين أو متعاقداً خارجياً.
الإبلاغ عن تسرب البيانات الشخصية
تسرب البيانات الشخصية هو أي حادث يؤدي إلى الإفصاح عن البيانات الشخصية أو إتلافها أو الوصول غير المصرح به إليها، عمداً أو خطأً، وبأي وسيلة آلية أو يدوية.
إبلاغ سدايا
وفق المادة الرابعة والعشرين من اللائحة التنفيذية، على جهة التحكم إبلاغ سدايا خلال مدة لا تتجاوز 72 ساعة من علمها بالحادث، إذا كان من شأنه الإضرار بالبيانات الشخصية أو بأصحابها أو تعارض مع حقوقهم أو مصالحهم. ويتضمن البلاغ:
- وصف الحادث: وقته وتاريخه وظروفه ووقت علم الجهة به.
- فئات البيانات، والعدد الفعلي أو التقريبي للأفراد المتأثرين، ونوع البيانات.
- وصف المخاطر وأثرها الفعلي أو المحتمل، والإجراءات المتخذة للحد منها، والإجراءات المستقبلية لمنع تكرار الحادث.
- بيان ما إذا كان أصحاب البيانات قد أُبلغوا.
- بيانات التواصل مع جهة التحكم أو مسؤول حماية البيانات لديها.
وإذا تعذر تقديم بعض المعلومات خلال 72 ساعة فتُقدَّم في أقرب وقت مع مبررات التأخير. واحتفظوا بنسخة من البلاغات، ووثّقوا الإجراءات التصحيحية والأدلة المتعلقة بها.
إبلاغ الأفراد
يُبلَّغ الأفراد المتأثرون دون تأخير غير مبرر إذا كان التسرب قد يُلحق ضرراً ببياناتهم أو يتعارض مع حقوقهم أو مصالحهم، بلغة بسيطة وواضحة تصف التسرب ومخاطره والإجراءات المتخذة وتوصيات تساعدهم على حماية أنفسهم.
وتُطبَّق هذه الالتزامات إلى جانب أي إبلاغ تتطلبه الهيئة الوطنية للأمن السيبراني أو الأنظمة الأخرى. ولا يمكنكم الالتزام بمهلة 72 ساعة إلا لحادث اكتشفتموه.
نقل البيانات خارج المملكة
تجيز المادة التاسعة والعشرون نقل البيانات الشخصية خارج المملكة أو الإفصاح عنها لجهة خارجها لأغراض محددة: تنفيذ التزام بموجب اتفاقية تكون المملكة طرفاً فيها، أو خدمة مصالح المملكة، أو تنفيذ التزام يكون صاحب البيانات طرفاً فيه، أو أغراض أخرى تحددها اللوائح. وتضيف لائحة النقل عمليات المعالجة المركزية، وتقديم خدمة أو منفعة لصاحب البيانات، والبحث العلمي.
الشروط
- ألا يمس النقل الأمن الوطني أو المصالح الحيوية للمملكة.
- أن يتوفر مستوى مناسب لحماية البيانات خارج المملكة لا يقل عن مستوى النظام، وفق تقييم سدايا. وتنشر سدايا قائمة بالدول والمنظمات الدولية ذات المستوى المناسب، وتراجعها كل أربع سنوات أو عند الحاجة.
- أن يقتصر النقل على الحد الأدنى من البيانات اللازمة.
عند غياب المستوى المناسب
في حالات الإعفاء التي تحددها لائحة النقل، مثل النقل داخل مجموعة متعددة الجنسيات لعمليات مركزية، تلتزم جهة التحكم بضمانات مناسبة: البنود التعاقدية القياسية، أو القواعد المشتركة الملزمة، أو شهادة اعتماد من جهة مرخصة من سدايا. وبعض هذه المسارات مقصور على البيانات غير الحساسة.
تقييم المخاطر
يلزم تقييم موثق للمخاطر قبل النقل وفق حالات الإعفاء، وقبل نقل البيانات الحساسة خارج المملكة بشكل مستمر أو واسع. ويخضع النقل اللاحق من الجهة المستقبلة لأحكام النظام أيضاً.
الاستضافة السحابية والنسخ الاحتياطية والدعم الفني من خارج المملكة قد تتضمن نقلاً أو إفصاحاً، فراجعوها مع مستشاركم القانوني.
العقوبات والإنفاذ
يحدد النظام مسارين للعقوبات.
الإفصاح عن البيانات الحساسة (المادة الخامسة والثلاثون)
يُعاقب كل من أفصح عن بيانات حساسة أو نشرها خلافاً لأحكام النظام، بقصد الإضرار بصاحب البيانات أو تحقيق منفعة شخصية، بالسجن مدة لا تزيد على سنتين، أو بغرامة لا تزيد على ثلاثة ملايين ريال، أو بهما معاً. وتتولى النيابة العامة التحقيق والادعاء أمام المحكمة المختصة، ولها مضاعفة الغرامة في حال العود بما لا يتجاوز ضعف حدها الأعلى.
المخالفات الأخرى (المادة السادسة والثلاثون)
يُعاقب كل من خالف أحكام النظام أو لوائحه، في غير ما ورد في المادة الخامسة والثلاثين، بالإنذار أو بغرامة لا تزيد على خمسة ملايين ريال، ويجوز مضاعفتها في حال تكرار المخالفة بما لا يتجاوز ضعف حدها الأعلى. وتنظر في المخالفات لجنة يشكلها رئيس سدايا، تراعي نوع المخالفة وجسامتها ومدى أثرها، ويجوز التظلم من قراراتها أمام المحكمة المختصة.
عواقب أخرى
- للمحكمة مصادرة الأموال المتحصلة من المخالفة.
- للمحكمة أو اللجنة نشر ملخص الحكم أو القرار على نفقة المخالف.
- تحاسب الجهات العامة موظفيها المخالفين تأديبياً.
- لكل من لحقه ضرر من مخالفة المطالبة أمام المحكمة المختصة بتعويض مناسب عن الضرر المادي أو المعنوي.
- يتولى موظفون يعينهم رئيس سدايا تفتيش المخالفات، ولسدايا تحريز الوسائل أو الأدوات المستخدمة فيها حتى البت فيها.
هذه حدود قصوى يقررها النظام، أما تطبيقها على حالتكم فمسألة تعرضونها على مستشاركم القانوني.
كيف تساعدكم داتاسك
تساعدكم داتاسك على دمج متطلبات النظام في طريقة عملكم، إلى جانب التزاماتكم في الأمن السيبراني:
- تقييم الامتثال: مراجعة للفجوات مقابل النظام ولوائحه، تشمل أسس المعالجة، والموافقات، وسجل الأنشطة، وطلبات أصحاب البيانات، والنقل خارج المملكة، والإبلاغ عن التسرب.
- استشارات الحوكمة والمخاطر والامتثال: سجل أنشطة المعالجة، وتقييمات الأثر، وإشعارات الخصوصية، وإجراءات التعامل مع الطلبات، ودعم مسؤول حماية البيانات.
- أمن البيانات: اكتشاف البيانات وتصنيفها، ومنع تسربها، وتشفيرها حيث توجد فعلاً.
- الاستجابة للحوادث: الاستعداد للاستجابة التي يعتمد عليها الإبلاغ خلال 72 ساعة وتنفيذها.
- التوعية والتدريب: موظفون يعرفون البيانات الشخصية ويبلغون عن الحوادث مبكراً.
من أين تبدؤون
- احصروا الأنظمة التي تحوي بيانات شخصية، وابنوا سجل أنشطة المعالجة.
- تحققوا مما إذا كنتم ملزمين بالتسجيل في المنصة الوطنية لحوكمة البيانات أو بتعيين مسؤول لحماية البيانات.
- راجعوا الموافقات وإشعارات الخصوصية واتفاقيات جهات المعالجة.
- اكتبوا إجراء الاستجابة للتسرب حول مهلة 72 ساعة وجرّبوه.
- احصروا كل نقل للبيانات خارج المملكة، بما فيه الاستضافة السحابية والدعم الفني، وأساسه النظامي.
لا نقدم استشارات قانونية، بل نعمل إلى جانب مستشاركم القانوني الذي يتولى التفسير النظامي. وإن كنتم مؤسسة مالية فاطلعوا أيضاً على دليل إطار الأمن السيبراني من ساما.
كيف تساعدكم داتاسك
تقييم الامتثال
قياس الفجوة مقابل ECC وCSCC وSAMA CSF وPDPL مع خطة معالجة.
استشارات الحوكمة والمخاطر والامتثال
سياسات وإجراءات وإدارة مخاطر مبنية على ضوابط الهيئة الوطنية وساما وISO 27001.
أمن البيانات
تصنيف البيانات ومنع تسربها وتشفيرها وفق متطلبات PDPL.
الاستجابة للحوادث
احتواء الحادث وتحليله والتعافي منه وفق إجراءات موثقة.
التوعية والتدريب
برامج توعية وحملات تصيّد تدريبية تقاس نتائجها.
أسئلة شائعة
متى دخل نظام حماية البيانات الشخصية حيز التنفيذ؟
دخل النظام حيز التنفيذ في 14 سبتمبر 2023، ومُنحت الجهات مهلة سنة لتصحيح أوضاعها انتهت في 14 سبتمبر 2024. ومنذ ذلك الحين تُقيَّم الجهات المشمولة دورياً عبر المنصة الوطنية لحوكمة البيانات.
من الجهة المشرفة على النظام؟
الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) هي الجهة المختصة. تصدر اللوائح والقواعد، وتتلقى بلاغات التسرب والشكاوى، وتنظر في المخالفات عبر لجنة يشكلها رئيسها.
ما عقوبات مخالفة نظام حماية البيانات الشخصية؟
الإفصاح عن البيانات الحساسة أو نشرها خلافاً للنظام بقصد الإضرار أو تحقيق منفعة شخصية عقوبته السجن حتى سنتين، أو غرامة حتى ثلاثة ملايين ريال، أو هما معاً. وبقية المخالفات عقوبتها الإنذار أو غرامة حتى خمسة ملايين ريال. ويجوز مضاعفة الغرامة في الحالتين عند التكرار بما لا يتجاوز ضعف الحد الأعلى.
ما المهلة المحددة للإبلاغ عن تسرب البيانات الشخصية؟
على جهة التحكم إبلاغ سدايا خلال 72 ساعة من علمها بالحادث إذا كان من شأنه الإضرار بالبيانات أو بأصحابها أو تعارض مع حقوقهم أو مصالحهم. ويُبلَّغ الأفراد المتأثرون دون تأخير غير مبرر إذا كان التسرب قد يضر ببياناتهم أو يتعارض مع حقوقهم أو مصالحهم.
هل يجب علينا تعيين مسؤول لحماية البيانات الشخصية؟
يجب ذلك إذا كنتم جهة عامة تقدم خدمات تتضمن معالجة بيانات على نطاق واسع، أو كانت أنشطتكم الأساسية تتطلب مراقبة منتظمة وممنهجة للأفراد، أو تقوم على معالجة بيانات حساسة. ومن أمثلة سدايا شركات التأمين التي تعالج البيانات الصحية وشركات التمويل التي تعالج البيانات الائتمانية. ويجوز أن يكون المسؤول موظفاً أو متعاقداً خارجياً.
هل يمكن تخزين البيانات الشخصية خارج المملكة؟
يجوز النقل خارج المملكة لأغراض محددة وبشروط: ألا يمس الأمن الوطني أو المصالح الحيوية، وأن يتوفر مستوى حماية مناسب لدى الجهة المستقبلة، وأن يقتصر على الحد الأدنى من البيانات. وعند غياب المستوى المناسب تتطلب حالات الإعفاء المحددة ضمانات مثل البنود التعاقدية القياسية أو القواعد المشتركة الملزمة، مع تقييم للمخاطر. راجعوا ترتيبات الاستضافة والدعم مع مستشاركم القانوني.
هل ينطبق النظام على الشركات خارج المملكة؟
نعم، عندما تعالج بيانات شخصية لأفراد مقيمين في المملكة. فالمادة الثانية تمد النظام إلى هذه المعالجة أياً كانت الجهة التي تجريها خارج المملكة.
ما المدة المتاحة للرد على طلب صاحب البيانات؟
تتطلب اللائحة التنفيذية تنفيذ الطلب خلال 30 يوماً دون تأخير. ويجوز تمديد المدة 30 يوماً إضافية إذا تطلب التنفيذ جهداً غير متناسب أو تعددت طلبات صاحب البيانات، بشرط إشعاره مسبقاً بالتمديد وأسبابه.
المصادر الرسمية
- نظام حماية البيانات الشخصية (PDF)، الهيئة السعودية للبيانات والذكاء الاصطناعي
- اللائحة التنفيذية لنظام حماية البيانات الشخصية (PDF)، الهيئة السعودية للبيانات والذكاء الاصطناعي
- لائحة نقل البيانات الشخصية خارج المملكة (PDF)، الهيئة السعودية للبيانات والذكاء الاصطناعي
- حماية البيانات، الهيئة السعودية للبيانات والذكاء الاصطناعي
هذا الدليل للتعريف العام وليس استشارة قانونية، وقد تُحدّث الجهات المنظمة متطلباتها؛ ارجعوا دائماً إلى النسخة السارية المنشورة لدى الجهة المنظمة.
تواصل
لنتحدث عن احتياجك
نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.
الجوال (اتصال وواتساب)
+966 59 750 4669البريد الإلكتروني
info@datasec.sa

