نظام حماية البيانات الشخصية السعودي: ما المطلوب من شركتك عملياً؟
دخل نظام حماية البيانات الشخصية حيز التطبيق الكامل في سبتمبر 2024. هذه ترجمة عملية للالتزامات إلى مهام: ماذا تجرد، وماذا توثق، وما الذي تغيّره في أنظمتك.

محتويات المقال
- على من ينطبق نظام حماية البيانات الشخصية؟
- المصطلحات التي ستحتاجها
- الالتزامات الأساسية على شركتك
- التسجيل ومسؤول حماية البيانات
- نقل البيانات خارج المملكة وأدواتك السحابية
- أنظمة شركتك تحت المجهر: ماذا تراجع في كل برنامج؟
- العقوبات: لماذا لا يُؤجَّل الملف
- خطة امتثال عملية في 8 خطوات
- كيف تقرر من أين تبدأ؟
- أسئلة شائعة
تخيّل أن عميلاً يرسل إلى شركتك طلباً مكتوباً: «أريد نسخة من كل البيانات التي تحتفظون بها عني، وأريد حذف رقم جوالي من قوائم الرسائل». هل تعرف أين توجد بياناته؟ في CRM، أم في جدول Excel لدى المبيعات، أم في مجموعة واتساب، أم في نظام الفواتير؟ هذا السؤال البسيط هو جوهر ما يطلبه نظام حماية البيانات الشخصية السعودي من الشركات.
الخلاصة: النظام مطبّق بالكامل منذ 14 سبتمبر 2024 بعد انتهاء مهلة السنة التي أعقبت نفاذه في 14 سبتمبر 2023، والجهة المشرفة عليه هي الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا). عملياً تحتاج شركتك إلى معرفة البيانات التي تجمعها ولماذا، وتوثيق ذلك، وحمايتها تقنياً، والاستجابة لطلبات أصحاب البيانات، والإبلاغ عن التسربات في وقت محدد.
هذا المقال يحوّل الالتزامات إلى مهام قابلة للتنفيذ في شركة صغيرة أو متوسطة، ويكمّل خطة الأمن الرقمي للشركات الصغيرة.
هذا المقال للتوعية العملية وليس استشارة قانونية. النصوص واللوائح والأدلة الإرشادية تصدر وتُحدَّث من سدايا، فراجع دائماً المصادر الرسمية وتحقق من وضع شركتك مع مستشار قانوني مختص قبل اتخاذ قرارات الامتثال.
على من ينطبق نظام حماية البيانات الشخصية؟
ينطبق النظام على أي جهة تعالج بيانات شخصية لأفراد داخل المملكة، سواء كانت الجهة داخل المملكة أو خارجها. و«المعالجة» تشمل تقريباً كل ما تفعله بالبيانات: الجمع، والتخزين، والاستخدام، والمشاركة، والحذف.
أمثلة على بيانات شخصية تتعامل معها أغلب الشركات يومياً:
- أسماء العملاء وأرقام جوالاتهم وعناوينهم في نظام CRM أو المتجر.
- ملفات الموظفين وبيانات رواتبهم وحساباتهم البنكية.
- السير الذاتية للمتقدمين للوظائف.
- تسجيلات المكالمات وكاميرات المراقبة.
- بيانات الموقع والأجهزة التي يجمعها تطبيق الشركة أو موقعها.
ويفرّق النظام بين البيانات العادية والبيانات الحساسة، مثل البيانات الصحية والجينية والبيومترية كالبصمة، والبيانات الائتمانية، والأصل العرقي أو القبلي، والمعتقد الديني. معالجة البيانات الحساسة تفرض التزامات أشد.
المصطلحات التي ستحتاجها
| المصطلح | المعنى العملي | مثال |
|---|---|---|
| جهة التحكم | الجهة التي تحدد لماذا وكيف تُعالج البيانات | شركتك عندما تجمع بيانات عملائها |
| جهة المعالجة | جهة تعالج البيانات نيابة عن جهة التحكم | مزود CRM سحابي أو شركة رواتب خارجية |
| صاحب البيانات | الفرد الذي تتعلق به البيانات | العميل أو الموظف أو المتقدم للوظيفة |
| سجل أنشطة المعالجة | وثيقة تصف كل عملية معالجة وغرضها ومدة الاحتفاظ | جدول يوضح أن أرقام الجوال تُجمع للتوصيل وتُحذف بعد مدة محددة |
| تقييم الأثر | تحليل مخاطر معالجة معينة قبل البدء بها | قبل إطلاق نظام بصمة للحضور |
الالتزامات الأساسية على شركتك
1. أساس نظامي وغرض واضح
يجب أن تجمع البيانات لغرض محدد ومشروع، وبالقدر اللازم فقط. الموافقة هي الأساس الأشهر، لكن النظام يعرف أسساً أخرى، مثل تنفيذ عقد مع صاحب البيانات أو الالتزام بمتطلب نظامي. رسائل التسويق تحديداً تحتاج عناية خاصة بالموافقة وبإتاحة طريقة سهلة لإيقافها.
2. سياسة خصوصية وإشعار واضح
عند جمع البيانات يجب إبلاغ صاحبها بالغرض، والجهة التي تجمعها، ومن ستُشارك معه، وحقوقه وكيف يمارسها. سياسة الخصوصية على الموقع يجب أن تكون متاحة وواضحة، ومكتوبة بالعربية للجمهور المحلي.
3. حقوق أصحاب البيانات
يحق لصاحب البيانات أن يعرف كيف تُعالج بياناته، وأن يطلع عليها ويحصل على نسخة منها، وأن يطلب تصحيحها، وأن يطلب إتلافها عندما لا تعود هناك حاجة لها، وأن يسحب موافقته. جهّز نموذجاً داخلياً لاستقبال هذه الطلبات والرد عليها في المدد التي تحددها اللائحة.
4. الحماية التقنية والتنظيمية
النظام يطلب إجراءات مناسبة لحماية البيانات من الوصول غير المصرح به. عملياً يعني ذلك: التحكم في الصلاحيات، والتشفير، والنسخ الاحتياطي، وسجلات الوصول. كثير من التسربات في الشركات الصغيرة سببها ملف مشارك برابط عام أو موظف غادر ولم يُسحب وصوله، وهذا ما نعالجه في مقالي إدارة صلاحيات الموظفين ومشاركة الملفات بأمان.
5. الإبلاغ عن التسربات خلال 72 ساعة
إذا وقع تسرب للبيانات الشخصية قد يسبب ضرراً لأصحابها، فيجب إبلاغ سدايا خلال 72 ساعة من العلم به عبر منصة حوكمة البيانات الوطنية، وإبلاغ أصحاب البيانات المتأثرين دون تأخير غير مبرر. 72 ساعة مدة قصيرة جداً إن لم تكن لديك خطة مسبقة: من يقرر، ومن يجمع المعلومات، ومن يتواصل.
التسجيل ومسؤول حماية البيانات
نشرت سدايا في 2024 قواعد السجل الوطني لجهات التحكم، وأصبح التسجيل متاحاً لجهات القطاع الخاص عبر منصة حوكمة البيانات الوطنية. وفق القواعد وقراءات مكاتب المحاماة لها، يلزم التسجيل جهات القطاع الخاص التي يكون نشاطها الرئيسي قائماً على معالجة البيانات الشخصية، أو التي تعالج بيانات حساسة. والشريحة المشمولة أوسع مما يتوقعه كثيرون، فالعيادة أو شركة التوظيف أو من يستخدم البصمة قد يدخل فيها.
أما مسؤول حماية البيانات فيلزم تعيينه في حالات محددة، أبرزها الجهات التي تقوم أنشطتها الأساسية على معالجة بيانات حساسة. حتى لو لم تكن ملزماً، فتحديد شخص مسؤول عن الملف داخل الشركة ممارسة جيدة. تحقق من انطباق الشرطين على شركتك مع مستشارك ومن المنصة الرسمية.
نقل البيانات خارج المملكة وأدواتك السحابية
هنا تتقاطع الأنظمة مع اختيار البرامج. كثير من أدوات الشركات مثل CRM والمحاسبة والبريد تستضيف البيانات في مراكز بيانات خارج المملكة. النظام ولائحة نقل البيانات خارج المملكة لا يمنعان النقل مطلقاً، لكنهما يضعان ضوابط له، منها ضمانات مناسبة مثل البنود التعاقدية المعيارية التي أصدرتها سدايا، وتقييم للمخاطر في حالات معينة.
عند اختيار أي نظام سحابي اسأل المزود:
- أين تُخزَّن البيانات فعلياً؟ وهل يتوفر خيار استضافة داخل المملكة؟
- هل يوقع اتفاقية معالجة بيانات توضح التزاماته كجهة معالجة؟
- من يمكنه الوصول إلى البيانات من فريقه، ومن أي دول؟
- ما آلية إبلاغك عند حدوث تسرب لديه، وخلال أي مدة؟
تناولنا هذا الجانب بالتفصيل في مقالي إقامة البيانات والسحابة السيادية ومراكز البيانات السحابية في السعودية والإمارات.
أنظمة شركتك تحت المجهر: ماذا تراجع في كل برنامج؟
الامتثال لا يعيش في وثيقة، بل في إعدادات البرامج التي يستخدمها فريقك كل يوم. هذه أكثر الأنظمة التي تحتوي بيانات شخصية في الشركات المتوسطة، وما يستحق المراجعة في كل منها:
| النظام | البيانات الشائعة فيه | ما تراجعه |
|---|---|---|
| CRM والمبيعات | أسماء العملاء وجوالاتهم وسجل التواصل | من يستطيع التصدير، وحقول الموافقة على التسويق، وحذف العملاء غير النشطين |
| الموارد البشرية والرواتب | الهويات والرواتب والحسابات البنكية والتقارير الطبية | تقييد الوصول لفريق الموارد البشرية، ومدة الاحتفاظ بملفات الموظفين السابقين |
| الحضور والانصراف | البصمة أو الوجه أو الموقع الجغرافي | البيانات البيومترية حساسة؛ تحقق من الأساس النظامي وتقييم الأثر وبديل لمن يرفض |
| المحاسبة والفوترة | بيانات العملاء والموردين والمدفوعات | الصلاحيات حسب الدور، وموقع استضافة البيانات |
| الواتساب والبريد | محادثات العملاء والمرفقات | عدم استخدام الأرقام الشخصية للموظفين مع العملاء، وسياسة حذف المحادثات القديمة |
| كاميرات المراقبة | صور الزوار والموظفين | لافتة إشعار واضحة، ومدة احتفاظ محددة، ومن يطلع على التسجيلات |
إذا كنت تستخدم نظام حضور بالبصمة، فاقرأ مقارنتنا بين أنظمة الحضور بالبصمة والتطبيق والموقع الجغرافي قبل التوسع فيه، لأن البديل الأقل حساسية قد يكون كافياً لاحتياجك.
العقوبات: لماذا لا يُؤجَّل الملف
وفق النظام بعد تعديله، يمكن أن تصل الغرامة على المخالفات إلى 5 ملايين ريال مع الإنذار كبديل في بعض الحالات، ويجوز مضاعفة الغرامة عند التكرار. أما إفشاء البيانات الحساسة أو نشرها بقصد الإضرار أو تحقيق منفعة شخصية فعقوبته قد تصل إلى السجن سنتين وغرامة 3 ملايين ريال أو إحداهما. الأثر الأكبر على الشركة الصغيرة غالباً ليس الغرامة وحدها، بل فقدان ثقة العملاء بعد تسرب معلن.
خطة امتثال عملية في 8 خطوات
- اجرد البيانات: اكتب قائمة بكل نظام أو ملف يحتوي بيانات شخصية، ومن يصل إليه.
- ابنِ سجل أنشطة المعالجة: لكل نوع بيانات حدد الغرض والأساس النظامي ومدة الاحتفاظ والجهات التي تُشارك معها.
- احذف ما لا تحتاجه: ملفات Excel القديمة ونسخ قواعد البيانات المنسية هي أخطر ما تملك.
- حدّث سياسة الخصوصية ونماذج الموافقة: في الموقع والتطبيق ونماذج التسجيل وعقود الموظفين.
- راجع عقود المزودين: تأكد من وجود اتفاقية معالجة بيانات مع كل مزود سحابي يعالج بيانات عملائك.
- شدّد الحماية التقنية: المصادقة الثنائية، والصلاحيات حسب الحاجة، والتشفير، والنسخ الاحتياطي.
- اكتب إجراء الاستجابة للتسرب: فريق مسمى، وقالب إبلاغ، وتمرين سنوي على سيناريو افتراضي.
- تحقق من التسجيل والمسؤول: راجع انطباق شروط السجل الوطني وتعيين مسؤول حماية البيانات على شركتك.
نصيحة: لا تبدأ بكتابة السياسات. ابدأ بالجرد، لأن السياسة التي لا تعكس ما تفعله الشركة فعلاً تضرك أكثر مما تنفعك عند أي مراجعة.
كيف تقرر من أين تبدأ؟
إذا كانت شركتك صغيرة وبياناتها عادية، فالجرد وسياسة الخصوصية وإجراء التسرب والحماية التقنية الأساسية تغطي معظم المخاطر العملية. وإذا كنت تعالج بيانات صحية أو بيومترية أو ائتمانية، أو كان نشاطك قائماً على البيانات، فخصص ميزانية لاستشارة قانونية متخصصة وربما مسؤول حماية بيانات بدوام جزئي.
وفي الحالتين، اجعل الامتثال لنظام حماية البيانات الشخصية معياراً عند اختيار أي برنامج جديد: اسأل عن موقع البيانات والصلاحيات والتصدير والحذف قبل التوقيع، لا بعده.
وضع لنفسك إيقاعاً ثابتاً: مراجعة ربع سنوية لسجل أنشطة المعالجة عند إضافة أي نظام أو خدمة جديدة، ومراجعة سنوية لسياسة الخصوصية وعقود المزودين، وتمريناً واحداً في السنة على سيناريو تسرب افتراضي. هذه العادات الثلاث تجعل الملف حياً، وتجعلك مستعداً إذا وصلك استفسار من سدايا أو طلب من عميل.
أسئلة شائعة
متى أصبح نظام حماية البيانات الشخصية السعودي ملزماً؟
دخل النظام حيز النفاذ في 14 سبتمبر 2023، مع مهلة سنة للتصحيح انتهت في 14 سبتمبر 2024. منذ ذلك التاريخ يُطبق بالكامل على الجهات المشمولة.
هل يُسمح بتخزين بيانات العملاء السعوديين على خوادم خارج المملكة؟
النظام لا يمنع النقل مطلقاً، لكنه يضع ضوابط وشروطاً تفصلها لائحة نقل البيانات خارج المملكة، مثل الضمانات التعاقدية وتقييم المخاطر في حالات معينة. راجع وضعك مع مستشار قانوني، وفضّل المزودين الذين يوفرون استضافة محلية للبيانات الحساسة.
ما مدة الإبلاغ عن تسرب البيانات في السعودية؟
يجب إبلاغ سدايا خلال 72 ساعة من العلم بالتسرب إذا كان من شأنه الإضرار بأصحاب البيانات، وإبلاغ المتأثرين دون تأخير غير مبرر. لذلك يُنصح بإعداد خطة استجابة مسبقة.
هل تحتاج كل شركة إلى مسؤول حماية بيانات؟
لا، التعيين إلزامي في حالات محددة أبرزها الجهات التي تقوم أنشطتها الأساسية على معالجة بيانات حساسة. لكن تحديد شخص داخلي مسؤول عن الملف ممارسة مفيدة لأي شركة.
شاركنا رأيك أو سؤالك