هل ينطبق النظام عليكم؟
نظام حماية البيانات الشخصية (PDPL) هو النظام السعودي الذي ينظّم جمع البيانات الشخصية ومعالجتها وحفظها ونقلها. صدر عام 2021، وعُدّل عام 2023، ودخلت أحكامه حيّز التنفيذ مع لوائحه التنفيذية بإشراف الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA). الجواب المختصر عن سؤال العنوان: نعم، ينطبق عليكم. النظام لا يضع حداً أدنى لحجم الشركة أو عدد الموظفين. أي معالجة لبيانات شخصية تخص أفراداً داخل المملكة تدخل في نطاقه، سواء كانت بيانات عملاء، أو موظفين، أو متقدمين للوظائف، أو زوار موقعكم الإلكتروني.
الفرق بين شركة كبيرة وشركة متوسطة ليس في الالتزامات، بل في الموارد. لذلك تحتاجون إلى ترتيب واقعي: ما الذي يجب أن يكون جاهزاً اليوم، وما الذي يمكن بناؤه تدريجياً.
الالتزامات الأساسية
- سجل أنشطة المعالجة: قائمة بكل عملية تجمعون فيها بيانات شخصية: ما البيانات، ولماذا، وعلى أي أساس نظامي، ومن يصل إليها، وأين تُخزَّن، وكم تُحفظ، ومع من تُشارك. هذا السجل هو أساس كل ما بعده.
- إشعار الخصوصية: قبل جمع أي بيانات، يجب إبلاغ الفرد بهوية جهتكم، وغرض الجمع، وحقوقه، وطريقة التواصل معكم. اللائحة التنفيذية تحدد العناصر المطلوبة في سياسة الخصوصية، فطابقوا سياستكم مع النسخة السارية منها، وانشروها بالعربية.
- الأساس النظامي والموافقة: الموافقة هي الأساس الافتراضي، ولها استثناءات محددة في النظام، مثل تنفيذ عقد أو الوفاء بالتزام نظامي. الموافقة يجب أن تكون منفصلة لكل غرض، وقابلة للسحب، وموثّقة. لا تجعلوا الخدمة مشروطة بموافقة على غرض لا تحتاجه الخدمة.
- البيانات الحساسة: مثل البيانات الصحية، والائتمانية، والحيوية، وبيانات الموقع، والمعتقدات. تتطلب موافقة صريحة وتدابير أشد. الأفضل للشركة المتوسطة ألا تجمعها إلا عند الضرورة.
- طلبات أصحاب البيانات: للفرد حق العلم بما لديكم عنه، والحصول على نسخة، والتصحيح، والإتلاف. تحتاجون قناة واضحة لاستقبال الطلبات، وإجراءً للتحقق من هوية مقدّم الطلب، والرد خلال المدة التي تحددها اللائحة التنفيذية (ثلاثون يوماً وقت كتابة هذا المقال، مع حالات تمديد محددة، فارجعوا إلى النسخة السارية).
- الإبلاغ عن الاختراق: عند وقوع حادث يمس البيانات الشخصية ويُحتمل أن يسبب ضرراً، يجب إبلاغ الهيئة السعودية للبيانات والذكاء الاصطناعي خلال 72 ساعة من العلم به وفق اللائحة التنفيذية، وإبلاغ الأفراد المتضررين عندما يقتضي الأمر ذلك. الشرط المسبق أن تعرفوا بالحادث أصلاً، وهذا يعيدنا إلى المراقبة.
- نقل البيانات خارج المملكة: النقل مسموح ضمن شروط، منها وجود مستوى حماية مناسب في الدولة المستقبلة وفق ما تقرره الهيئة، أو ضمانات مناسبة مثل البنود التعاقدية القياسية أو القواعد الملزمة للشركات، مع تقييم للمخاطر في حالات محددة. راجعوا لائحة نقل البيانات السارية قبل استخدام أي خدمة سحابية مستضافة خارج المملكة.
- الحد الأدنى والحذف: اجمعوا ما تحتاجونه فقط، واحذفوا البيانات عند انتهاء الغرض، مع الاحتفاظ بالسجلات للمدة التي تحددها اللائحة.
- التسجيل: فئات من جهات التحكم ملزمة بالتسجيل في المنصة الوطنية لحوكمة البيانات التابعة للهيئة، فتحققوا مما إذا كنتم ضمنها.
- مسؤول حماية البيانات الشخصية: تعيينه مطلوب في حالات يحددها النظام ولائحته، مثل المعالجة التي تتضمن مراقبة منتظمة أو بيانات حساسة على نطاق واسع. حتى إن لم تكونوا ملزمين، عيّنوا شخصاً مسؤولاً باسمه.
قائمة عملية للبدء
- الأسبوع الأول: عيّنوا مسؤولاً، واحصروا الأنظمة التي تحوي بيانات شخصية: نظام الموارد البشرية، وإدارة علاقات العملاء، والموقع الإلكتروني، والبريد، والملفات المشتركة.
- الأسبوع الثاني: ابنوا سجل أنشطة المعالجة في جدول بسيط. لا تنتظروا أداة.
- الأسبوع الثالث: راجعوا سياسة الخصوصية ونماذج الموافقة في الموقع والعقود ونماذج التوظيف.
- الأسبوع الرابع: افتحوا قناة لطلبات أصحاب البيانات، واكتبوا إجراء الرد والتحقق.
- الشهر الثاني: اكتبوا خطة الاستجابة للاختراق حول مهلة 72 ساعة: من يقرر، ومن يبلّغ، وبأي قالب.
- الشهر الثاني: راجعوا العقود مع الموردين الذين يعالجون بيانات نيابة عنكم، وأضيفوا بنود المعالجة والنقل.
- الشهر الثالث: طبّقوا الحذف الدوري، وأجروا تقييم أثر لأي منتج جديد يعالج بيانات شخصية.
الأدوات التي تستحق الاستثمار
الأدوات لا تحقق الامتثال وحدها، لكنها تجعل الالتزام قابلاً للتكرار:
- تصنيف البيانات: وسم الملفات والرسائل حسب حساسيتها، حتى تعرف الأنظمة ما الذي تحميه.
- منع تسرّب البيانات (DLP): قواعد تمنع خروج البيانات المصنّفة عبر البريد أو التخزين السحابي أو الوسائط المحمولة، وتسجّل المحاولات.
- التشفير وإدارة الوصول: تشفير البيانات المخزنة والمنقولة، ومصادقة متعددة العوامل، وصلاحيات بحسب الحاجة.
- الحذف الآلي: سياسات احتفاظ يُنفّذها النظام تلقائياً بدلاً من الاعتماد على الذاكرة.
- سجل التدقيق: من اطّلع على ماذا ومتى، وهو ما يعتمد عليه الرد على أي طلب أو حادث.
أين يفيد الشريك؟
الشركة المتوسطة غالباً لا تحتاج فريق خصوصية بدوام كامل، لكنها تحتاج من يبدأ معها بشكل صحيح. تساعدكم DataSec في ثلاثة مواضع: تقييم الامتثال لتحديد الفجوة مقابل النظام ولائحته، واستشارات الحوكمة والمخاطر والامتثال لصياغة السياسات والسجلات والإجراءات، وخدمة أمن البيانات لتطبيق التصنيف ومنع التسرب والتشفير على أنظمتكم الفعلية. الهدف أن تصلوا إلى وضع تديرونه بأنفسكم، لا إلى اعتماد دائم على طرف خارجي.
مثال توضيحي: شركة تجزئة متوسطة اكتشفت أثناء بناء سجل المعالجة أنها تحتفظ بطلبات توظيف تعود لسنوات دون غرض. حذفها قلّص نطاق البيانات الحساسة لديها، وأغلق سؤالاً كان سيُطرح مع أول طلب من صاحب بيانات.
هذا المقال للتوعية العامة ولا يُعد استشارة قانونية. راجع النسخة السارية من الأنظمة والأطر المشار إليها.
كل المقالات
