قيمة

الامتثال لنظام حماية البيانات الشخصية في السعودية: دليل عملي للمنشآت

ما الذي يطلبه منك نظام حماية البيانات الشخصية فعلاً — الأسس النظامية للمعالجة، وحقوق أصحاب البيانات، والإبلاغ عن الاختراق، والنقل خارج المملكة، وترتيب عملي للامتثال دون تعطيل الأعمال.

نظام حماية البيانات الشخصية غيّر الافتراض الأساسي لكل منشأة تحتفظ ببيانات عملاء في المملكة. قبله كانت معالجة البيانات محكومة غالباً بقواعد قطاعية وبنود تعاقدية. اليوم هناك نظام أفقي شامل، وجهة تنظيمية محددة، وحقوق نافذة يستطيع أي فرد المطالبة بها تجاهك.

أغلب ما يُكتب في هذا الموضوع يكتبه محامون لمحامين. هذا المقال مكتوب لمن عليه أن يترجم النظام إلى تعديل في نظام تقني، وسياسة احتفاظ، ومحادثة مع مورّد. وهو ليس استشارة قانونية — لذلك تحتاج مستشاراً يطّلع على معالجتك تحديداً — لكنه يفترض أن يخبرك بالأسئلة التي تحملها إليه.

بشأن التواريخ والتفاصيلصدر النظام عام 2021 وعُدّل جوهرياً عام 2023، وتبعته اللائحة التنفيذية ولائحة منفصلة لنقل البيانات خارج المملكة. الإرشادات التنظيمية تستمر في التطوّر. تحقق دائماً من المتطلبات السارية عبر ما تنشره سدايا ومع مستشارك القانوني قبل التصرف.

على من ينطبق

نطاق النظام أوسع مما تفترضه كثير من المنشآت. فهو ينطبق على معالجة البيانات الشخصية للأفراد المقيمين في المملكة — بما في ذلك المعالجة التي تجريها جهات خارج السعودية. الشركة التي مقرها في الخارج وتخدم عملاء سعوديين تقع في النطاق. وكذلك الجهة السعودية التي تعالج بيانات عن أشخاص في الخارج، وفق معالجة النظام للمعالجة التي تتم داخل المملكة.

النتيجة العملية: «خوادمنا في أوروبا» ليست إجابة عن سؤال ما إذا كان النظام ينطبق عليك.

جهة تحكّم أم جهة معالجة؟

هذا التمييز يحدد معظم التزاماتك. جهة التحكم هي التي تقرر لماذا وكيف تُعالَج البيانات الشخصية. وجهة المعالجة تعالجها نيابةً عن جهة التحكم ووفق تعليماتها. مورّد نظام إدارة العملاء لديك جهة معالجة، وأنت جهة التحكم. وإذا كنت تدير منصة يحتفظ فيها التجار بعلاقاتهم مع عملائهم فقد تكون الاثنين معاً من زوايا مختلفة — ورسم هذه الخريطة بصدق شرط مسبق لكل ما يليها.

تحتاج أساساً نظامياً لكل نشاط معالجة

هذا المفهوم هو الأكثر خطأً لدى المنشآت، لأنه يتطلب منك التوقف عن التفكير في البيانات كمستودع والبدء بالتفكير في أنشطة محددة. «نحتفظ ببيانات العملاء» ليس نشاط معالجة. «نستخدم سجل مشتريات العميل لإرسال رسائل تسويقية» هو نشاط معالجة.

لكل نشاط من هذا النوع يجب أن تحدد أساساً نظامياً. ويعترف النظام بعدة أسس، منها الموافقة، وتنفيذ عقد يكون صاحب البيانات طرفاً فيه، والامتثال لالتزام نظامي، و— بموجب تعديلات 2023 — المصلحة المشروعة، وفق شروط ولا تتاح للبيانات الحساسة.

ويترتب على ذلك أمران يجدهما الناس غير مريحين:

  • الموافقة ليست حلاً لكل شيء. حين تكون الموافقة أساسك، يجب أن تكون حرة ومحددة، ويستطيع الفرد سحبها. وإذا كان سحب الموافقة سيعطّل شيئاً تعتبره جوهرياً، فالأرجح أن الموافقة كانت الأساس الخاطئ وأنك كنت تحتاج الضرورة التعاقدية أو المصلحة المشروعة.
  • لا يمكنك إعادة توظيف البيانات بصمت. البيانات المجمّعة لتنفيذ طلب ليست متاحة تلقائياً لنموذج تسويقي. الغرض الجديد يحتاج أساسه الخاص، وعادةً إشعاره الخاص.

البيانات الشخصية الحساسة

يحدد النظام فئة من البيانات الحساسة تخضع لمعاملة أشد — تشمل البيانات الكاشفة عن الأصل العرقي أو القبلي، والمعتقد الديني أو الفكري، والأحكام الجزائية، والبيانات الحيوية والوراثية، والبيانات الصحية، والبيانات الدالة على أن أحد والدي الفرد أو كليهما مجهول. إذا كنت تعالج أياً منها فيجب أن تكون ضوابطك أقوى بشكل ملموس، وعدد من المرونات الاعتيادية لا ينطبق.

الحقوق التي يستطيع الأفراد المطالبة بها

هذه هي التي تولّد عملاً فعلياً، لأن كل حق منها يستلزم عملية تشغيلية لا فقرة في سياسة:

  • الحق في العلم — إشعار خصوصية واضح يبيّن ما تجمعه، ولماذا، وعلى أي أساس، ومن يستلمه، وكم تحتفظ به.
  • الحق في الوصول — معرفة ما تحتفظ به عنه.
  • الحق في الحصول على نسخة — بصيغة مقروءة وقابلة للنقل.
  • الحق في التصحيح — للبيانات غير الدقيقة أو الناقصة.
  • الحق في الإتلاف — حين تنتفي الحاجة إلى البيانات للغرض الذي جُمعت له، مع مراعاة التزاماتك النظامية الأخرى بالاحتفاظ.

اسأل نفسك سؤالاً ملموساً: لو راسلك عميل اليوم طالباً نسخة من كل ما تحتفظ به عنه، كم نظاماً سيضطر أحدهم للبحث فيه يدوياً، وكم سيستغرق ذلك؟ الإجابة الصادقة لدى أغلب المنشآت هي «لا نعرف»، وهذه الإجابة هي بحد ذاتها النتيجة. لا تستطيع خدمة حقوق لا تستطيع تنفيذها.

الإبلاغ عن الاختراق

يوجب النظام إبلاغ الجهة المختصة عند العلم بحدوث تسرب أو إفشاء للبيانات الشخصية، خلال المدة التي تحددها اللائحة، وإبلاغ الأفراد المتأثرين متى كان التسرب قد يسبب لهم ضرراً.

ومدة الإبلاغ القصيرة ليست في حقيقتها متطلباً نظامياً بقدر ما هي متطلب تشغيلي. فهي تعني أنك تحتاج مسبقاً إلى:

  • مراقبة تكتشف الاختراق فعلاً بدلاً من انتظار أن يبلّغك عميل.
  • شخص محدد بالاسم لديه صلاحية قرار الإبلاغ، ونائب له، لأن الاختراقات لا تحترم التقويم.
  • نموذج إبلاغ مصاغ مسبقاً، حتى لا تكتب من الصفر تحت الضغط.
  • عقود مع جهات المعالجة تلزم موردّيك بإبلاغك بسرعة تكفي للوفاء بمهلتك أنت. اتفاقية مستوى خدمة تمنح المورّد خمسة أيام لإبلاغك جعلت امتثالك مستحيلاً.

نقل البيانات خارج المملكة

هنا تكمن المخاطرة الحقيقية لأغلب الأعمال المعتمدة على السحابة. النقل خارج السعودية مسموح فقط وفق الشروط الواردة في النظام ولائحة نقل البيانات المخصصة، والتي تتناول آليات مثل توفر مستوى ملائم من الحماية في الجهة المستقبِلة، أو ضمانات مناسبة عند غياب ذلك، إلى جانب تقييم للمخاطر على أصحاب البيانات.

والعمل الفعلي غير مثير للاهتمام: ابنِ جرداً لكل مكان تذهب إليه بياناتك فعلياً. لا المورّدين الذين وقّعت معهم عقوداً، بل الوجهات الحقيقية، بما فيها جهات المعالجة الفرعية لدى موردّيك. أداة تحليلات، ومنصة دعم فني، ومزوّد بريد إلكتروني، وواجهة نموذج ذكاء اصطناعي، وخدمة نسخ احتياطي، ووكيل مراقبة — كل واحد منها يمثل نقلاً. وتكتشف أغلب المنشآت أن لديها ثلاثة إلى خمسة أضعاف ما توقعته.

السؤال الذي يكشف الثغراتلكل نظام يحتفظ ببيانات شخصية، اسأل: في أي دولة يُخزَّن، ومن أي دول يمكن الوصول إليه لأغراض الدعم الفني، وما جهات المعالجة الفرعية التي يستخدمها المورّد؟ السؤال الثالث هو الذي يبقى بلا إجابة عادةً، وهو الذي تهتم به اللائحة.

الحوكمة التي تحتاجها فعلاً

سجل أنشطة المعالجة. جرد حيّ لما تعالجه، ولماذا، وعلى أي أساس، وأين يوجد، ولمن يذهب، وكم تحتفظ به. كل التزام آخر يعتمد على وجود هذه الوثيقة ودقتها. إن بنيت شيئاً واحداً أولاً فابنِ هذا.

مسؤول لحماية البيانات، حيث يُطلب. تحدد اللائحة الحالات التي يكون فيها التعيين إلزامياً — منها جهات عامة معينة ومنشآت تنطوي أنشطتها الأساسية على مراقبة منتظمة واسعة النطاق للأفراد أو معالجة واسعة النطاق لبيانات حساسة. وحتى حيث لا يكون إلزامياً، لا بد أن يمتلك أحدهم هذه المسؤولية وإلا لن تكون ملكاً لأحد.

تقييمات الأثر. للمعالجة المرجّح أن تنطوي على مخاطر عالية — أنظمة ذكاء اصطناعي جديدة تتخذ قرارات بشأن أشخاص، وتصنيف واسع النطاق، واستخدامات مستحدثة لبيانات حساسة — قيّم قبل البناء لا بعد الإطلاق.

اتفاقيات جهات المعالجة. كل مورّد يلامس بيانات شخصية يحتاج بنوداً تعاقدية تغطي تحديد الغرض، والأمن، والمعالجة الفرعية، وتوقيت الإبلاغ عن الاختراق، والحذف أو الإعادة عند انتهاء العلاقة.

جداول احتفاظ مطبَّقة فعلاً. سياسة تقول إنك تحذف بعد خمس سنوات، مقابل قاعدة بيانات لم يُحذف منها شيء قط، أسوأ من غياب السياسة — لأنها توثّق عدم امتثالك بخط يدك.

ما يكلّفه عدم الامتثال

ينص النظام على عقوبات إدارية للمخالفات، مع مسؤولية أشد بكثير عن الإفشاء أو النشر غير النظامي للبيانات الحساسة، حيث تُتصور مسؤولية جزائية تشمل السجن. ويمكن تشديد العقوبات عند تكرار المخالفة، وللجهة المختصة أن تطلب إجراءً تصحيحياً.

لكن عملياً، نادراً ما تكون الغرامة هي أكبر التكاليف. خسارة العقود هي الأكبر. فالمشتريات المؤسسية والحكومية في المملكة تشترط بشكل متزايد إثبات الامتثال لحماية البيانات كشرط مسبق للتقدّم للمنافسات. والمنشآت التي لا تستطيع إبراز سجل أنشطة معالجة ومجموعة اتفاقيات مع جهات المعالجة تُستبعَد قبل مناقشة السعر أصلاً.

ترتيب منطقي للتنفيذ

لا يمكنك فعل كل هذا دفعة واحدة، ومحاولة ذلك ستوقف كل شيء. هذا الترتيب يجعلك أكثر أماناً بشكل ملموس وبأسرع وقت:

  1. ارسم الخريطة. ابنِ سجل أنشطة المعالجة. قابل كل إدارة بشأن البيانات التي تحتفظ بها والأدوات التي تستخدمها — ستجد أنظمة لا يعرف الفريق التقني بوجودها، وهذا هو المقصود.
  2. افرز. رتّب أنشطة المعالجة حسب الحجم والحساسية وما إذا كانت البيانات تغادر المملكة. عالج رأس القائمة أولاً.
  3. الإشعار والأساس. أعد كتابة إشعار الخصوصية بناءً على ما تفعله فعلاً لا ما نويت فعله. خصّص أساساً نظامياً لكل نشاط ودوّن المسوّغ.
  4. العقود. وثّق علاقاتك مع جهات المعالجة، وابدأ بمن يحتفظ بأكبر قدر من البيانات.
  5. الحقوق والاختراق. ابنِ العمليتين اللتين ستُحاسَب عليهما حين يقع الخطأ: الاستجابة لطلب صاحب بيانات، والإبلاغ عن اختراق.
  6. الاحتفاظ والتقليل. احذف ما لا ينبغي أن يبقى لديك. هذه الخطوة يؤجلها الجميع، وهي الأكثر تخفيضاً لمخاطرك، لأن البيانات التي لا تحتفظ بها لا يمكن اختراقها.

الفكرة الجوهرية

النظام لا يطلب منك التوقف عن استخدام البيانات، بل أن تكون قادراً في أي لحظة على شرح ما تحتفظ به، ولماذا يحق لك الاحتفاظ به، وماذا ستفعل لو تسرّب. المنشآت التي تعامل هذا كتمرين توثيق تبقى متأخرة إلى الأبد. أما التي تعامله كسؤال معماري — قلّل ما تجمعه، واعرف أين يعيش، وكن قادراً على إيجاده وحذفه — فتصل إلى الامتثال شبه تلقائياً، وبأنظمة أنظف نتيجة لذلك.

الأسئلة الشائعة

هل ينطبق نظام حماية البيانات الشخصية على الشركات خارج المملكة؟

نعم، في حالات محددة. يمتد النظام إلى معالجة البيانات الشخصية للأفراد المقيمين في المملكة، بما في ذلك المعالجة من جهات خارج السعودية. والأولى بالشركة الأجنبية التي تخدم عملاء سعوديين أن تفترض أنها داخل النطاق وتتحقق من وضعها تحديداً مع مستشار قانوني، بدل افتراض أن استضافة البيانات في الخارج تضعها خارج النظام.

من الجهة المنظّمة لحماية البيانات في السعودية؟

الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) هي الجهة المختصة بالإشراف على نظام حماية البيانات الشخصية، وتصدر اللائحة التنفيذية والأدلة الإرشادية المساندة. وتنشر سدايا المتطلبات السارية المعتمدة، ويجب اعتماد موادها مرجعاً فوق أي ملخص ثانوي.

هل نحتاج إلى تعيين مسؤول لحماية البيانات؟

يعتمد على ظروفك. تحدد اللائحة التنفيذية الحالات التي يكون فيها التعيين إلزامياً، ومنها جهات عامة معينة ومنشآت تنطوي أنشطتها الأساسية على مراقبة منتظمة واسعة النطاق للأفراد أو معالجة واسعة النطاق لبيانات شخصية حساسة. وحيث لا يكون إلزامياً يظل من المستحسن إسناد المسؤولية إلى شخص محدد بالاسم، وإلا فلن يمتلك الامتثال أحد.

هل يمكننا تخزين بيانات العملاء السعوديين على خدمات سحابية عالمية؟

النقل خارج المملكة مسموح فقط وفق الشروط الواردة في النظام ولائحة نقل البيانات المخصصة، والتي تتناول آليات مثل توفر مستوى ملائم من الحماية في الدولة المستقبِلة أو ضمانات مناسبة عند غيابه، إلى جانب تقييم للمخاطر. والخطوة العملية الأولى هي بناء جرد دقيق لأماكن ذهاب بياناتك فعلياً، بما في ذلك جهات المعالجة الفرعية لدى موردّيك.

ما أول ما ينبغي فعله للامتثال؟

ابنِ سجل أنشطة المعالجة: ما البيانات الشخصية التي تحتفظ بها، ولماذا، وعلى أي أساس نظامي، وأين تُخزَّن، ومع من تُشارَك، وكم مدة الاحتفاظ بها. كل التزام آخر — إشعارات الخصوصية، وحقوق أصحاب البيانات، والإبلاغ عن الاختراق، وتقييمات النقل — يعتمد على وجود هذا الجرد ودقته.