هذا المقال شرح عملي لنصوص منشورة، وليس استشارة قانونية. تطبيق النظام على شركتك يحتاج مراجعة من مستشار قانوني مرخص يعرف نشاطك وبياناتك.

كل موقع فيه نموذج تواصل، وكل متجر فيه صفحة دفع، يجمع بيانات شخصية. ومتطلبات نظام حماية البيانات الشخصية في السعودية تنطبق على هذه البيانات سواء كانت شركتك داخل المملكة أو خارجها: تنص المادة الثانية على أن النظام يسري على أي معالجة لبيانات شخصية تتم في المملكة، وعلى معالجة بيانات المقيمين فيها من جهات خارجها.

يتولى الإشراف على النظام الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)، وتنشر على منصة حوكمة البيانات الوطنية نص النظام ولائحته التنفيذية ولائحة نقل البيانات خارج المملكة ودليلًا استرشاديًا لسياسة الخصوصية. القائمة التالية مبنية على هذه الوثائق وحدها.

قبل القائمة: من هو المسؤول في موقعك؟

يسمي النظام الجهة التي تحدد الغرض من جمع البيانات وطريقة معالجتها "جهة التحكم"، وهي في الغالب أنت صاحب الموقع أو المتجر. أما الجهة التي تعالج البيانات نيابة عنك، مثل منصة المتجر أو مزود الاستضافة أو أداة التسويق بالبريد، فهي "جهة المعالجة". المسؤولية الأساسية عليك، حتى لو كانت البيانات مخزنة عند غيرك.

قائمة التحقق لمتطلبات نظام حماية البيانات الشخصية

1. اجمع ما تحتاجه فقط، ولغرض محدد

تشترط المادة الحادية عشرة أن يقتصر الجمع على الحد الأدنى اللازم لتحقيق الغرض. راجع كل نموذج في موقعك حقلًا حقلًا: هل تحتاج تاريخ الميلاد لإرسال عرض سعر؟ وهل تحتاج رقم الهوية لطلب توصيل؟ كل حقل لا تستطيع ربطه بغرض واضح، احذفه.

  • حدد لكل نموذج غرضه: الرد على استفسار، تنفيذ طلب، إرسال نشرة.
  • وضّح أي الحقول إلزامي وأيها اختياري، كما تطلب المادة الثالثة عشرة.
  • لا تستخدم البيانات لاحقًا لغرض يتعارض مع الغرض الذي جمعتها له.

2. الموافقة: متى تحتاجها وكيف توثقها

الأصل في المادة الخامسة أن المعالجة لا تجوز إلا بموافقة صاحب البيانات، وتذكر المادة السادسة حالات لا تشترط فيها الموافقة، منها تنفيذ اتفاق يكون صاحب البيانات طرفًا فيه، والمصلحة المشروعة لجهة التحكم بضوابط. تنفيذ طلب شراء قد يقع ضمن هذه الحالات، أما النشرة البريدية والرسائل التسويقية فتحتاج موافقة. تحديد الأساس النظامي لكل غرض هو أول ما تسأل عنه مستشارك القانوني.

وحين تحتاج الموافقة، تشترط المادة الحادية عشرة من اللائحة التنفيذية أن تكون:

  • صادرة بإرادة حرة، دون أساليب مضللة.
  • لغرض واضح ومحدد يُعرض على الشخص قبل موافقته أو عندها.
  • مستقلة لكل غرض، فلا تجمع الموافقة على التسويق مع الموافقة على الشروط في مربع واحد.
  • موثقة بطريقة تسمح بإثباتها لاحقًا، مع تسجيل وقتها ووسيلتها.
  • صريحة في حالات محددة، منها البيانات الحساسة والبيانات الائتمانية.

وتنص المادة الثانية عشرة من اللائحة على حق العدول عن الموافقة في أي وقت، وعلى أن يكون إجراء العدول بسهولة إجراء الموافقة نفسه.

3. سياسة خصوصية يفهمها عميلك

تلزم المادة الثانية عشرة من النظام جهة التحكم باعتماد سياسة للخصوصية وإتاحتها لأصحاب البيانات ليطّلعوا عليها عند جمع بياناتهم. ويقترح الدليل الاسترشادي الصادر عن سدايا أن تتضمن السياسة:

  • اسم الجهة الرسمي ونشاطها ووسائل التواصل معها، وبيانات مسؤول حماية البيانات إن وُجد.
  • البيانات التي تُجمع، ومصدرها، وما الإلزامي منها وما الاختياري.
  • أغراض الجمع والمسوغ النظامي لكل غرض.
  • الجهات التي تُشارك معها البيانات داخل المملكة وخارجها.
  • مكان التخزين، بما في ذلك الخدمات السحابية، ومدة الاحتفاظ، وطريقة الإتلاف.
  • حقوق أصحاب البيانات وطريقة ممارستها ومدة الرد، وآلية تقديم الشكوى.
  • سجل بتاريخ آخر تحديث للسياسة.

ويطلب الدليل لغة واضحة وغير مضللة تناسب الفئة المستهدفة. لموقع يخاطب عملاء في السعودية، سياسة خصوصية عربية مكتوبة بلغة الناس أقرب إلى هذا المعيار من نص مترجم آليًا.

4. حقوق أصحاب البيانات وطريقة الرد عليها

تعطي المادة الرابعة صاحب البيانات الحق في العلم بسبب جمع بياناته وغرضه، والوصول إليها، والحصول على نسخة منها بصيغة مقروءة، وطلب تصحيحها أو تحديثها، وطلب إتلاف ما انتهت الحاجة إليه. وتحدد المادة الثالثة من اللائحة مدة الرد بثلاثين يومًا، قابلة للتمديد ثلاثين يومًا أخرى في حالات محددة بشرط إشعار صاحب الطلب مسبقًا بالأسباب.

  • خصص قناة واضحة للطلبات، مثل بريد مخصص أو نموذج في صفحة الخصوصية.
  • تحقق من هوية مقدم الطلب قبل تسليم أي بيانات.
  • وثّق كل طلب وتاريخه والرد عليه، فاللائحة تطلب توثيق الطلبات بما فيها الشفهية.
  • اعرف أين توجد بيانات العميل الواحد: المتجر، وأداة البريد، ونظام المحاسبة، وجداول الموظفين.

5. الرسائل التسويقية

تمنع المادة الخامسة والعشرون من النظام استخدام وسائل الاتصال الشخصية، كالبريد الإلكتروني، لإرسال مواد دعائية إلا بموافقة المتلقي، ومع آلية واضحة لإيقاف الإرسال متى شاء. وتضيف المادة التاسعة والعشرون من اللائحة أن يكون الإيقاف بسهولة الموافقة، وأن يظهر اسم الجهة المرسلة بوضوح. عمليًا: مربع اشتراك غير محدد مسبقًا، ورابط إلغاء اشتراك يعمل في كل رسالة، وقائمة تُحدّث فور الإلغاء.

6. الأمان واختيار مزودي الخدمة

تلزم المادة التاسعة عشرة جهة التحكم باتخاذ تدابير تنظيمية وإدارية وتقنية لحماية البيانات. وتشترط المادة السابعة عشرة من اللائحة اختيار جهة معالجة تقدم ضمانات كافية، وأن يحدد الاتفاق معها الغرض وفئات البيانات والمدة، والتزامها بإبلاغك بأي تسرب دون تأخير. راجع عقود منصة المتجر والاستضافة وأداة البريد والتحليلات بهذا المنظور.

7. الإبلاغ عن التسرب خلال 72 ساعة

تنص المادة الرابعة والعشرون من اللائحة على إشعار الجهة المختصة خلال مدة لا تتجاوز 72 ساعة من العلم بالحادثة، إذا كان من شأنها الإضرار بالبيانات أو بأصحابها. ويُقدَّم الإشعار عبر خدمة "إشعار تسرب بيانات شخصية" على منصة حوكمة البيانات الوطنية. ويجب كذلك إشعار أصحاب البيانات المتأثرين دون تأخير غير مبرر، بلغة واضحة، مع توصيات تساعدهم على تقليل الضرر.

اثنتان وسبعون ساعة وقت قصير إن لم تكن مستعدًا. اكتب الآن من يقرر أن ما حدث تسرب، ومن يجمع المعلومات، ومن يرسل الإشعار، وجهّز نموذجًا بالعناصر التي تطلبها اللائحة: وصف الحادثة ووقتها، وفئات المتأثرين وعددهم التقريبي، والمخاطر، والإجراءات المتخذة.

8. نقل البيانات خارج المملكة

إذا كانت استضافة موقعك أو منصة بريدك أو أداة تحليلاتك خارج المملكة، فأنت تنقل بيانات إلى الخارج. تجيز المادة التاسعة والعشرون من النظام ذلك بشروط، منها توفر مستوى حماية مناسب وأن يقتصر النقل على الحد الأدنى من البيانات. وتفصّل لائحة النقل الطرق المتاحة: النقل إلى دول تنشر الجهة المختصة أنها توفر حماية مناسبة، أو الاعتماد على ضمانات مثل البنود التعاقدية القياسية أو القواعد المشتركة الملزمة أو شهادة الاعتماد، مع تقويم مخاطر في حالات محددة.

  • اعرف أين تُخزَّن بيانات موقعك فعلًا، لكل أداة على حدة.
  • اسأل كل مزود عن الضمانات التعاقدية التي يقدمها للنقل.
  • اذكر النقل إلى الخارج في سياسة الخصوصية، كما تطلب المادة الثالثة عشرة.

9. سجل أنشطة المعالجة ومدد الاحتفاظ

تطلب المادة الثالثة والثلاثون من اللائحة سجلًا مكتوبًا ومحدّثًا لأنشطة المعالجة، يُحفظ طوال مدة المعالجة وخمس سنوات بعدها، ويشمل الأغراض وفئات البيانات ومدد الاحتفاظ والجهات التي تُشارك معها والنقل خارج المملكة. وتلزم المادة الثامنة عشرة من النظام بإتلاف البيانات دون تأخير عند انتهاء الغرض، إلا في حالات استثناها النظام. لمتجر صغير، جدول واحد مرتب يغطي معظم ما يحتاجه هذا السجل.

ما يتجاوز القائمة

بعض الجهات عليها التزامات إضافية، مثل تعيين مسؤول لحماية البيانات حين يقوم نشاطها الأساسي على معالجة بيانات حساسة أو مراقبة منتظمة لأصحاب البيانات، وإعداد تقويم أثر مكتوب في حالات تحددها المادة الخامسة والعشرون من اللائحة. وتنص اللائحة كذلك على قواعد تحدد الجهات الملزمة بالتسجيل في السجل الوطني لجهات التحكم. هذه أسئلة تُحسم مع مستشار قانوني لأنها تعتمد على طبيعة نشاطك. ونذكر للعلم أن المادة السادسة والثلاثين من النظام تنص على غرامة قد تصل إلى خمسة ملايين ريال لمخالفات معينة، وتجيز مضاعفتها عند التكرار.

من أين تبدأ هذا الأسبوع

  1. اجرد كل نموذج وأداة في موقعك تجمع بيانات أو تستقبلها.
  2. حدد لكل منها الغرض والأساس النظامي ومكان التخزين.
  3. حدّث سياسة الخصوصية العربية بناءً على هذا الجرد.
  4. افصل موافقة التسويق عن غيرها، وتأكد من عمل رابط الإلغاء.
  5. اكتب خطة الاستجابة للتسرب وحدد أسماء المسؤولين فيها.

نساعد الشركات على تنفيذ هذا الجزء التقني ضمن حلول تقنية المعلومات ودعم الامتثال لحماية البيانات: جرد البيانات، ومراجعة الأدوات والمزودين، وضبط النماذج والموافقات، بالتنسيق مع شركاء قانونيين مرخصين يتولون الرأي القانوني.

تاريخ مراجعة النصوص: 7 أكتوبر 2026. قد تصدر سدايا أدلة أو تعديلات جديدة، فارجع دائمًا إلى النسخ المنشورة على منصة حوكمة البيانات الوطنية.