ما هو نظام حماية البيانات الشخصية (PDPL) في المملكة العربية السعودية؟

يُعد نظام حماية البيانات الشخصية (PDPL) أحد أهم الأنظمة في المملكة العربية السعودية لتنظيم خصوصية البيانات. وقد صدر في إطار التحول الرقمي لرؤية المملكة 2030، وينظم كيفية جمع البيانات الشخصية للأفراد في المملكة ومعالجتها وتخزينها والإفصاح عنها ونقلها.

النطاق خارج الحدود الإقليمية

ينطبق النظام على الجهات داخل المملكة أو خارجها التي تقوم بمعالجة البيانات الشخصية للأفراد الموجودين في المملكة العربية السعودية.Saudi Arabia.

الأساس النظامي لمعالجة البيانات

تُعد الموافقة أحد الأسس النظامية لمعالجة البيانات الشخصية. وقد تشمل الأسس الأخرى الالتزامات النظامية، والضرورة التعاقدية، والمصالح المشروعة، وفقًا للمتطلبات والاستثناءات المعمول بها.

البيانات الشخصية الحساسة

تتطلب معالجة البيانات الشخصية الحساسة موافقة صريحة، ما لم ينطبق استثناء نظامي محدد. ويجب تطبيق ضوابط حماية إضافية والالتزام بالمتطلبات التنظيمية ذات الصلة.

تشمل البيانات الحساسة البيانات الجينية، والبيانات الحيوية، والبيانات الصحية، والبيانات الائتمانية، والبيانات التي تشير إلى الأصل العرقي أو الإثني.


تسجيل المتحكم في البيانات

يجب على المتحكمين التسجيل في منصة حوكمة البيانات الوطنية إذا كانوا جهة عامة، أو يقومون بمعالجة البيانات الحساسة، أو إذا كانت معالجة البيانات الشخصية تمثل نشاطهم الأساسي.

الأدوار الرئيسية

يحدد نظام حماية البيانات الشخصية (PDPL) أدوارًا محددة لكل منها التزامات ومسؤوليات متميزة. ويُعد فهم الدور الذي ينطبق على مؤسستك الأساس لتحقيق الامتثال.

1

صاحب البيانات

أي فرد يتم جمع بياناته الشخصية أو معالجتها، بما في ذلك المواطنين السعوديين والمقيمين والزوار والسياح الموجودين فعليًا داخل المملكة. وتمتد بعض الحقوق إلى ما بعد الوفاة.

2

المتحكم في البيانات الشخصية

الجهة التي تحدد أغراض ووسائل معالجة البيانات الشخصية. وتتحمل المسؤوليات الأساسية المتعلقة بالامتثال، بما في ذلك التسجيل، وتحديد الأساس النظامي للمعالجة، وتمكين أصحاب البيانات من ممارسة حقوقهم.

3

معالج البيانات الشخصية

الأطراف الثالثة التي تقوم بمعالجة البيانات نيابةً عن المتحكم بموجب عقد. ويجب عليها الالتزام بتعليمات المتحكم والالتزامات المعمول بها بموجب نظام حماية البيانات الشخصية (PDPL).

4

سدايا (الجهة التنظيمية)

تشرف الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) على إنفاذ النظام، وإصدار اللوائح التنظيمية، واستقبال إشعارات خروقات البيانات. وقد تُنقل الصلاحيات إلى مكتب إدارة البيانات الوطنية (NDMO) مستقبلًا.

5

مسؤول حماية البيانات (DPO)

إلزامي للجهات العامة التي تقوم بمعالجة البيانات على نطاق واسع، والمؤسسات التي تجري مراقبة منهجية لأصحاب البيانات، أو التي تقوم بمعالجة البيانات الشخصية الحساسة. ويجب أن يمتلك المؤهل والخبرة ذات الصلة.

حقوق صاحب البيانات

حقوق الأفراد بموجب نظام حماية البيانات الشخصية (PDPL)

يتمتع أصحاب البيانات في المملكة العربية السعودية بالحقوق التالية. ويجب على المتحكمين وضع إجراءات لاستقبال هذه الطلبات والتحقق منها والاستجابة لها.

الحق في العلم:- يجب إبلاغ الأفراد بالأساس النظامي للمعالجة، والغرض من جمع البيانات، وهوية المتحكم، والجهات التي تتم مشاركة البيانات معها، ومخاطر نقل البيانات عبر الحدود، وحقوقهم، وذلك بلغة واضحة ومبسطة.

1

الحق في الوصول:- يحق للأفراد طلب نسخة واضحة ومقروءة من بياناتهم الشخصية التي يحتفظ بها المتحكم.

2

الحق في تصحيح البيانات: يحق للأفراد طلب تصحيح أو إضافة أو تحديث بياناتهم الشخصية غير الدقيقة أو غير المكتملة.

3

عواقب أخرى:- الإضرار بالسمعة، ومخاطر التقاضي، واضطرابات العمليات أثناء التحقيقات أو عمليات التدقيق.

4

PENALTIES

عواقب عدم الامتثال

عواقب عدم الامتثال

يحدد نظام حماية البيانات الشخصية (PDPL) هيكلًا متدرجًا للعقوبات. ويمكن مضاعفة الغرامات في حال تكرار المخالفات، كما قد تترتب على بعض المخالفات مسؤولية جنائية تشمل عقوبة السجن.

يحدد نظام حماية البيانات الشخصية (PDPL) هيكلًا متدرجًا للعقوبات. ويمكن مضاعفة الغرامات في حال تكرار المخالفات، كما قد تترتب على بعض المخالفات مسؤولية جنائية تشمل عقوبة السجن.

خرق البيانات الحساسة: غرامة تصل إلى 3 ملايين ريال سعودي و/أو السجن لمدة تصل إلى سنتين في حال الإفصاح عن البيانات الحساسة أو نشرها بشكل غير مصرح به بقصد الإضرار بصاحب البيانات أو تحقيق منفعة شخصية.

1

غرامات المستوى الثاني: تصل إلى 20 مليون يورو أو 4% من إجمالي حجم الأعمال السنوي العالمي، أيهما أعلى، وذلك في حال ارتكاب مخالفات جسيمة مثل المعالجة غير المشروعة للبيانات، أو انتهاك حقوق أصحاب البيانات، أو عدم الإبلاغ عن خروقات البيانات.

2

عواقب أخرى: الإضرار بالسمعة، ومخاطر التقاضي، واضطرابات العمليات أثناء التحقيقات أو عمليات التدقيق.

3

إطار الامتثال

متطلبات الامتثال لنظام حماية البيانات الشخصية (PDPL)

فيما يلي نظرة منظمة على أهم الالتزامات بموجب نظام حماية البيانات الشخصية (PDPL) وما يجب على المؤسسات تطبيقه لتحقيق الامتثال. ويعكس ذلك توقعات الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) فيما يتعلق بإثبات المساءلة.

متطلبات نظام حماية البيانات الشخصية (PDPL)

ما يجب على المؤسسات القيام به

الحوكمة — تسجيل المتحكم في البيانات

التسجيل في منصة حوكمة البيانات الوطنية إذا كنت جهة عامة، أو تقوم بمعالجة البيانات الشخصية الحساسة، أو كانت معالجة البيانات الشخصية تمثل نشاطك الأساسي.

الأساس النظامي — الأساس المشروع للمعالجة

تحديد وتوثيق أساس نظامي صالح لكل نشاط من أنشطة المعالجة. وتُعد الموافقة الأساس الافتراضي، وتشمل البدائل الالتزام النظامي، والعقد، والمصالح المشروعة (ولا تنطبق على البيانات الشخصية الحساسة).

الشفافية — إشعارات الخصوصية

توفير إشعارات خصوصية واضحة ومبسطة وسهلة الوصول، تُطلع أصحاب البيانات على الغرض من المعالجة، والأساس النظامي، وتفاصيل مشاركة البيانات، وعمليات نقل البيانات عبر الحدود، وحقوقهم.

السجلات — سجل أنشطة معالجة البيانات (RoPA)

الحفاظ على سجل محدث لأنشطة معالجة البيانات (RoPA)، يتضمن توثيق جميع أنشطة المعالجة، وأغراضها، والأسس النظامية لها، وفئات البيانات، وفترات الاحتفاظ بها، والجهات المستلمة من الأطراف الثالثة.

الحقوق — عملية طلبات أصحاب البيانات (DSR)

إنشاء إجراءات عمل لاستقبال طلبات الوصول إلى البيانات، وتصحيحها، وحذفها، وسحب الموافقة، والتحقق منها والاستجابة لها ضمن المدد الزمنية المحددة نظاميًا.

مسؤول حماية البيانات (DPO) — تعيين مسؤول حماية البيانات

تعيين مسؤول حماية بيانات (DPO) مؤهل إذا كان ذلك مطلوبًا (للجهات العامة، أو المراقبة المنهجية، أو معالجة البيانات الشخصية الحساسة). ويجب أن يمتلك مسؤول حماية البيانات المؤهلات والخبرة ذات الصلة في مجال حماية البيانات.

المخاطر — تقييم أثر الخصوصية (PIA)

إجراء تقييمات أثر الخصوصية (PIA) لأنشطة المعالجة عالية المخاطر، لا سيما تلك التي تتضمن البيانات الشخصية الحساسة، أو التنميط على نطاق واسع، أو اتخاذ القرارات المؤتمتة، أو استخدام التقنيات الجديدة.

الأمن — تدابير أمن البيانات

تطبيق التدابير التقنية والتنظيمية المناسبة لحماية البيانات الشخصية. وتوثيق ضوابط أمن البيانات ومراجعتها بانتظام بما يتوافق مع أطر الأمن السيبراني للهيئة الوطنية للأمن السيبراني (NCA).

خرق البيانات — الإبلاغ عن خروقات البيانات

إنشاء عملية لاكتشاف خروقات البيانات والاستجابة لها. وإبلاغ الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) بالخروقات التي قد تلحق ضررًا بأصحاب البيانات. والاحتفاظ بسجل لخروقات البيانات يتضمن تقييمات الأثر. ويجب تقديم الإشعار خلال المدة الزمنية المحددة بموجب لوائح سدايا بعد اكتشاف الخرق.

نقل البيانات — عمليات نقل البيانات عبر الحدود

يجب أن تتوافق عمليات نقل البيانات خارج المملكة العربية السعودية مع لوائح نقل البيانات الصادرة عن الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)، بما في ذلك تقييم مستوى كفاية الحماية أو تطبيق الضمانات المعتمدة.

الموردون — إدارة الأطراف الثالثة ومعالجي البيانات

التحقق من معالجي البيانات والأطراف الثالثة. وإبرام اتفاقيات معالجة البيانات. ومراقبة جاهزية الموردين للامتثال ممن يتعاملون مع البيانات الشخصية نيابةً عنك.

الموافقة — إدارة الموافقات

عندما تكون الموافقة هي الأساس النظامي للمعالجة، يجب جمعها بطريقة واضحة وصريحة ومحددة الغرض. والاحتفاظ بسجلات مؤرخة زمنيًا للموافقات، وتوفير آلية بسيطة لسحب الموافقة.

التسويق — قواعد التسويق المباشر

الامتثال للإرشادات المحدثة للتسويق المباشر الصادرة عن الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) (تعديلات عام 2024). والحصول على موافقة صحيحة قبل إرسال الاتصالات التسويقية. والاستجابة لطلبات إلغاء الاشتراك فورًا.

الاحتفاظ — الاحتفاظ بالبيانات وتقليلها

تحديد جداول زمنية للاحتفاظ بالبيانات وتطبيقها. ويجب عدم الاحتفاظ بالبيانات الشخصية لمدة تتجاوز المدة اللازمة لتحقيق الغرض المحدد لها. وتطبيق إجراءات تضمن حذف البيانات بشكل موثق وقابل للإثبات.

متى يكون تعيين مسؤول حماية البيانات (DPO) إلزاميًا؟

يحدد نظام حماية البيانات الشخصية (PDPL) أدوارًا محددة لكل منها التزامات ومسؤوليات متميزة. ويُعد فهم الدور الذي ينطبق على مؤسستك الأساس لتحقيق الامتثال.

بموجب نظام حماية البيانات الشخصية (PDPL) وقواعد سدايا لتعيين مسؤولي حماية البيانات الشخصية (الصادرة في أغسطس 2024)، يجب على المتحكم تعيين مسؤول حماية البيانات (DPO) في أي من الحالات التالية:

  • أن تكون المؤسسة جهة عامة.

  • أن تتضمن الأنشطة الأساسية للمؤسسة معالجة البيانات الشخصية على نطاق واسع.

  • أن تجري المؤسسة مراقبة منتظمة ومنهجية لأصحاب البيانات.

  • أن تقوم المؤسسة بمعالجة البيانات الشخصية الحساسة ضمن عملياتها.

حتى عندما لا يكون تعيين مسؤول حماية البيانات (DPO) إلزاميًا بشكل صريح، تشجع سدايا على التعيين الطوعي باعتباره جزءًا من نهج قوي للامتثال. كما يجب على المتحكمين التحقق من قيام معالجي البيانات لديهم بتعيين مسؤول حماية البيانات (DPO) عندما يكون تعيينه إلزاميًا.

هل يمكن الاستعانة بمسؤول حماية بيانات (DPO) من جهة خارجية؟

نعم، وهذا منصوص عليه صراحةً ضمن إطار نظام حماية البيانات الشخصية (PDPL). وتنص المادة 4(2) من قواعد سدايا لتعيين مسؤولي حماية البيانات الشخصية بوضوح على أنه يمكن أن يكون مسؤول حماية البيانات (DPO) موظفًا داخليًا لدى المتحكم أو متعاقدًا خارجيًا.

ويجب توثيق التعيين رسميًا وكتابيًا، سواء من خلال خطاب تعيين داخلي أو عقد مع جهة أو شخص خارجي. كما يجب إتاحة بيانات الاتصال بمسؤول حماية البيانات لأصحاب البيانات، وتقديمها إلى سدايا عبر منصة حوكمة البيانات الوطنية.

وتتيح هذه المرونة للمتحكمين اختيار الترتيب الأنسب لحجم مؤسستهم وهيكلها التشغيلي، سواء من خلال إنشاء وظيفة حماية البيانات داخليًا أو الاستعانة بخبرات خارجية.

لماذا تختار المؤسسات الاستعانة بمسؤول حماية بيانات (DPO) من جهة خارجية؟

بالنسبة للعديد من المؤسسات، لا سيما تلك التي بدأت حديثًا في الامتثال لنظام حماية البيانات الشخصية (PDPL)، أو المؤسسات متوسطة الحجم، أو التي تعمل في المملكة العربية السعودية من خارجها، قد لا يكون تعيين مسؤول حماية بيانات (DPO) داخلي أمرًا عمليًا.

يوفر مسؤول حماية البيانات (DPO) الخارجي إمكانية الوصول إلى خبرات متخصصة في حماية البيانات ومتعددة الاختصاصات القضائية، دون التكاليف والالتزامات المرتبطة بتوظيف موظف بدوام كامل. كما يضمن ذلك الحفاظ على استقلالية مسؤول حماية البيانات (DPO) المطلوبة من سدايا، حيث تحظر القواعد إسناد مسؤوليات إلى مسؤول حماية البيانات قد تتعارض مع دوره في الامتثال.

Stylized white envelope icon tilted at an angle, representing a message or notification.
Stylized white envelope icon tilted at an angle, representing a message or notification.

تحدث مع خبيرنا

تحدث مع خبيرنا

احجز جلسة مع فريقنا للتعرّف على كيفية توحيد GoTrust لإدارة الموافقات، وأتمتة الخصوصية، وإدارة وضعية أمن البيانات (DSPM)، والحوكمة ضمن منصة امتثال ذكية وموحدة.

© 2024-26 GoTrust

India

Noida

303, Tower C, ATS Bouquet, Noida Sector 132, U.P.

mumbai

1st Floor, Raheja Platinum, WeWork, K, Marol, Andheri East, Mumbai, Maharashtra 400059

Bengaluru

Workden Exucutive 2, Address: 372, 100 Feet Road, HAL 2nd Stage, Indiranagar, Bengaluru, Karnataka 560008

UAE

DIFC Innovation Hub, Gate Avenue, Zone D, Co-working Space Level 1 Al Mustaqbal St, Dubai

Netherlands

Cuserpark Amsterdam, De Cuserstraat 91, 1081CN, Amsterdam, Netherlands

© 2024-26 GoTrust

India

Noida

303, Tower C, ATS Bouquet, Noida Sector 132, U.P.

mumbai

1st Floor, Raheja Platinum, WeWork, K, Marol, Andheri East, Mumbai, Maharashtra 400059

Bengaluru

Workden Exucutive 2, Address: 372, 100 Feet Road, HAL 2nd Stage, Indiranagar, Bengaluru, Karnataka 560008

UAE

DIFC Innovation Hub, Gate Avenue, Zone D, Co-working Space Level 1 Al Mustaqbal St, Dubai

Netherlands

Cuserpark Amsterdam, De Cuserstraat 91, 1081CN, Amsterdam, Netherlands

© 2024-26 GoTrust

India

Noida

303, Tower C, ATS Bouquet, Noida Sector 132, U.P.

mumbai

1st Floor, Raheja Platinum, WeWork, K, Marol, Andheri East, Mumbai, Maharashtra 400059

Bengaluru

Workden Exucutive 2, Address: 372, 100 Feet Road, HAL 2nd Stage, Indiranagar, Bengaluru, Karnataka 560008

UAE

DIFC Innovation Hub, Gate Avenue, Zone D, Co-working Space Level 1 Al Mustaqbal St, Dubai

Netherlands

Cuserpark Amsterdam, De Cuserstraat 91, 1081CN, Amsterdam, Netherlands