
قانون حماية البيانات الشخصية السعودي (PDPL) بصيغة PDF
ملاذك الرقمي يقدم دليلًا حول قانون حماية البيانات الشخصية السعودي PDPL في السعودية والامتثال للوائح حماية البيانات الشخصية، ويغطي كل ما يجب أن يعرفه أصحاب الأعمال حول هذا النظام.
لمحة سريعة عن نظام PDPL
لأول مرة، وبعد انتظار طويل، سيتم تطبيق قانون حماية البيانات الشخصية في المملكة العربية السعودية، مشابهًا لنظام حماية البيانات العامة في أوروبا (GDPR) وقانون خصوصية المستهلك في كاليفورنيا (CCPA).
أصدرت المملكة العربية السعودية قانون “حماية البيانات الشخصية” المعروف اختصارًا بـ PDPL (Personal Data Protection Law)، الذي ينظم عملية جمع، تخزين، مشاركة ومعالجة البيانات الشخصية لكل من يعيش على أراضي المملكة.
تعرف على دليل : حماية البيانات الرقمية
أهداف قانون PDPL:
- حماية خصوصية الأفراد.
- تنظيم تبادل البيانات الشخصية.
- ضمان سرية البيانات الشخصية من خلال تنظيم جمعها، معالجتها، الإفصاح عنها والاحتفاظ بها.
ويُلزم القانون الشركات بعدم معالجة البيانات الشخصية إلا إذا كان لديها أساس قانوني لذلك، مع الحصول على موافقة صريحة من مالكي البيانات. كما يُطلب من الشركات:
- تطوير سياسة خصوصية ومشاركتها.
- تحديد تفاصيل معالجة البيانات الشخصية، بما في ذلك الهدف وكيفية المعالجة.
- تدمير البيانات الشخصية إذا لم تعد ضرورية لتحقيق الغرض من جمعها.
أهم الأحداث التاريخية لنظام PDPL
- تم إصدار القانون في 16 سبتمبر 2021 بعد موافقة مجلس الوزراء السعودي.
- نشر في 24 سبتمبر 2022، ويتضمن شروط معالجة البيانات وحقوق أصحاب البيانات، بالإضافة إلى إطار لمعالجة البيانات والتزامات الجهات المعنية والعقوبات في حال عدم الامتثال.
- نصت المادة 43 على العمل بالنظام بعد 180 يومًا من نشره في الجريدة الرسمية، أي اعتبارًا من 23 مارس 2022.
- تشرف الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) على تنفيذ النظام خلال أول عامين، ثم يتولى مكتب إدارة البيانات الوطنية الإشراف بعد ذلك.
- طلبت SDAIA تأجيل العمل بالنظام، وتمت الموافقة على التأجيل لمدة 540 يومًا من تاريخ النشر، ليصبح تاريخ التنفيذ النهائي 18 مارس 2023.
أهم النقاط في نظام PDPL
متطلبات الشركات وجهات التحكم:
- توثيق سياسات وإجراءات الخصوصية واعتمادها من المسؤول الأول ونشرها لجميع الأطراف المعنية.
- إعداد إشعار بسياسات الخصوصية يوضح الأغراض من جمع ومعالجة البيانات بوضوح وصراحة.
- الحصول على موافقة صريحة أو ضمنية من صاحب البيانات لكل عملية جمع أو استخدام أو إفصاح عن بياناته.
- تقليل جمع البيانات الشخصية للحد الأدنى لتحقيق الأغراض المحددة.
- تقييد معالجة البيانات للأغراض المحددة في إشعار الخصوصية، والاحتفاظ بها فقط للمدة الضرورية، وتدمير البيانات بطريقة آمنة لمنع التسريب أو الفقدان أو الاختلاس أو سوء الاستخدام.
- توفير وسائل لصاحب البيانات للوصول إلى بياناته، مراجعتها، تحديثها وتصحيحها.
- حماية البيانات عند الإفصاح للأطراف الخارجية، والالتزام بعدم نقل البيانات إلا وفق الأغراض المحددة.
- حماية البيانات من التسرب، التلف، الفقدان، الاختلاس، التعديل أو الوصول غير المصرح به.
- الاحتفاظ بالبيانات بدقة وارتباط بالأغراض المحددة.
- مراقبة الالتزام بالسياسات والإجراءات عبر مراقب البيانات، والتعامل مع الشكاوى والاستفسارات.
حقوق الأشخاص:
- معرفة الغرض من معالجة بياناتهم، والاحتياج النظامي لها، ومحتوى البيانات، طريقة جمعها، وسائل حفظها، والأطراف المكشوف لها.
- الوصول إلى بياناتهم والحصول على نسخة واضحة ومطابقة للسجلات دون مقابل مالي.
- طلب تصحيح بياناتهم غير الدقيقة أو غير الكاملة.
- طلب إتلاف البيانات التي لم تعد ضرورية أو جُمعت بطريقة غير نظامية.
- طلب تقييد معالجة البيانات لفترة محددة أو في حالات خاصة.
- الاعتراض على معالجة البيانات أو سحب الموافقة على المعالجة.
خطوات تطبيق النظام عمليًا:
- عرض إشعار الخصوصية للزوار لإخطارهم باستخدام ملفات تعريف الارتباط والحصول على موافقتهم.
- تعيين موظف مسؤول عن حماية الخصوصية.
- طلب الموافقة على جمع البيانات وتوضيح سبب جمعها في سياسات الخصوصية وملفات تعريف الارتباط.
- تطبيق إجراءات أمن المعلومات.
- الاستجابة لطلبات أصحاب البيانات.
- الإخطار المباشر عن أي خروقات للبيانات.
- حماية البيانات عند نقلها خارج المملكة.
- إدارة التعاقدات مع الجهات المعالجة الفرعية.
العقوبات عند عدم الامتثال للنظام:
- كشف أو نشر بيانات حساسة بصورة مخالفة للقانون: سجن يصل إلى سنتين أو غرامة تصل إلى 3 ملايين ريال سعودي.
- مخالفة أي حكم آخر من النظام: إنذار أو غرامة لا تزيد عن 5 ملايين ريال، ويمكن مضاعفة الغرامة عند تكرار المخالفة.
- مخالفة المادة 29 (نقل البيانات خارج المملكة بدون موافقة): سجن لا يزيد على سنة أو غرامة لا تزيد على مليون ريال أو كلاهما.
شروط وضوابط نقل البيانات خارج المملكة:
- عدم المساس بالأمن الوطني أو مصالح المملكة الحيوية.
- ضمان الحفاظ على سرية البيانات ومعايير الحماية لا تقل عن النظام واللوائح.
- تقييد النقل لأقل حد من البيانات اللازمة.
- موافقة الجهة المختصة وفق اللوائح.
- إمكانية الإعفاء من بعض الشروط إذا توفرت حماية مقبولة للبيانات خارج المملكة ولم تكن بيانات حساسة.
التسويق والمواد التوعوية:
- لا يجوز للجهة المعالجة إرسال مواد تسويقية أو توعوية عبر وسائل الاتصال الشخصية إلا إذا:
- تم الحصول على موافقة المستهدف.
- توفرت آلية واضحة للتوقف عن استقبال هذه المواد.
- المواد التوعوية من الجهات العامة مستثناة.
دعم العربية في الامتثال لـ PDPL
تساعد دعم العربية في توفير الحلول التقنية لتطبيق النظام، دون تقديم خدمات قانونية.
استشر خبيرًا قانونيًا عند الحاجة.
الملاحق: المقارنة مع أنظمة أخرى
النظام الأوروبي العام لحماية البيانات (GDPR)
- GDPR (General Data Protection Regulation) بدأ العمل به في 25 مايو 2018.
- يضمن للمقيمين في الاتحاد الأوروبي التحكم في بياناتهم الشخصية.
- يفرض غرامات تصل إلى 4% من الإيرادات السنوية في حال الانتهاك.
قانون خصوصية المستهلك في كاليفورنيا (CCPA)
- CCPA (California Consumer Privacy Act) سارٍ من 1 يناير 2020.
- يمنح المستهلك الحق في:
- إيقاف بيع بياناته الشخصية.
- الوصول إلى بياناته وطلب حذفها.
- رفع دعوى في حال انتهاك خصوصيته.
- يمكن أن يُطبق على نطاق عالمي إذا اعتمدت دول أخرى نفس المبادئ.
Google Analytics وPDPL
Google Analytics يجمع بيانات المستخدمين مثل عنوان IP، صفحات الويب المستخدمة، والمصادر المرجعية.
وفق المادة 27 من PDPL، يجوز جمع البيانات لأغراض علمية أو إحصائية دون موافقة صاحبها في الأحوال الآتية:
- البيانات لا تحدد هوية صاحبها.
- سيتم إتلاف البيانات التي تكشف هوية صاحبها قبل الإفصاح.
- الجمع أو المعالجة مطلوبة بموجب نظام آخر أو اتفاقية سابقة.
تحميل نظام حماية البيانات الشخصية السعودي PDF
الأسئلة الشائعة حول قانون حماية البيانات الشخصية في السعودية (PDPL)
1. ما هو قانون حماية البيانات الشخصية PDPL؟
قانون PDPL هو نظام سعودي ينظم جمع، تخزين، مشاركة ومعالجة البيانات الشخصية للأفراد داخل المملكة، بهدف حماية الخصوصية وضمان سلامة البيانات.
2. من يشملهم القانون؟
يشمل القانون كل شخص طبيعي أو جهة تعمل على أراضي المملكة وتتعامل مع بيانات شخصية لأي فرد داخل المملكة.
3. ما هي البيانات الشخصية حسب القانون؟
البيانات الشخصية تشمل كل ما يمكن أن يحدد هوية الفرد مباشرة أو غير مباشرة، مثل: الاسم، رقم الهوية، العنوان، أرقام التواصل، الحسابات البنكية، الصور، وسجلات الملكية أو الرخص.
4. ما هي أهداف القانون؟
- حماية خصوصية الأفراد.
- تنظيم معالجة البيانات الشخصية.
- ضمان الحصول على موافقة صريحة من أصحاب البيانات قبل المعالجة.
- إلزام الجهات بسياسات واضحة للخصوصية وتدمير البيانات غير الضرورية.
5. هل يجب على الشركات الحصول على موافقة أصحاب البيانات؟
نعم، الحصول على موافقة صريحة أو ضمنية من مالك البيانات هو المطلب الأساسي لمعالجة البيانات الشخصية.
6. ما هي حقوق أصحاب البيانات الشخصية؟
- معرفة الغرض من معالجة بياناتهم.
- الوصول إلى بياناتهم والحصول على نسخة منها.
- تصحيح البيانات غير الدقيقة أو غير المكتملة.
- طلب إتلاف البيانات غير الضرورية أو غير النظامية.
- تقييد معالجة البيانات أو الاعتراض على استخدامها.
7. هل يمكن للشركات نقل البيانات خارج المملكة؟
نعم، لكن وفق شروط صارمة:
- لا يمس الأمن الوطني أو مصالح المملكة الحيوية.
- وجود ضمانات لحماية البيانات والحفاظ على سريتها.
- النقل يكون للحد الأدنى من البيانات اللازمة.
- موافقة الجهة المختصة.
8. هل يجوز استخدام البيانات لإرسال مواد تسويقية أو توعوية؟
لا، إلا إذا:
- حصلت الجهة على موافقة المستلم.
- تم توفير آلية واضحة لإيقاف هذه الرسائل.
- استثناء الجهات العامة للمواد التوعوية.
9. ما هي العقوبات عند عدم الالتزام بالقانون؟
- الإفصاح عن بيانات حساسة بشكل مخالف: سجن يصل إلى سنتين أو غرامة 3 ملايين ريال.
- مخالفة أي حكم آخر من النظام: غرامة تصل إلى 5 ملايين ريال، مع إمكانية المضاعفة عند التكرار.
- نقل البيانات خارج المملكة بدون موافقة: سجن سنة أو غرامة مليون ريال أو كلاهما.
10. ما الفرق بين PDPL وGDPR وCCPA؟
- GDPR (أوروبا): يضمن للمقيمين في الاتحاد الأوروبي السيطرة على بياناتهم، وغراماته تصل إلى 4% من الإيرادات السنوية.
- CCPA (كاليفورنيا): يمنح المستهلك الحق في إيقاف بيع بياناته وطلب حذفها أو الاطلاع عليها.
- PDPL (السعودية): ينظم معالجة البيانات وحماية الخصوصية داخل المملكة، مستوحى من هذين النظامين.
11. هل أدوات مثل Google Analytics تتوافق مع PDPL؟
- نعم، إذا كانت البيانات مجهولة الهوية أو سيتم إتلافها قبل الإفصاح، أو إذا كان جمع البيانات لأغراض بحثية أو علمية أو إحصائية كما تسمح المادة 27.
12. متى بدأ تنفيذ القانون؟
- نشر القانون في 24 سبتمبر 2022.
- بعد تأجيل، أصبح النفاذ النهائي للنظام 18 مارس 2023.
تحميل نظام حماية البيانات الشخصية السعودي PDF




