حماية بيانات — توعية عامة

التزامات شركتك تجاه نظام حماية البيانات الشخصية (PDPL) — تجنّب غرامة 5 ملايين

3 دقائق قراءة نُشر في ٦ أغسطس ٢٠٢٦ مكتب ابتسام الرويمي للمحاماة والتوثيق

إذا كانت شركتك تجمع أو تخزّن أو تعالج بيانات عملاء، فأنت معنيٌّ مباشرةً بنظام حماية البيانات الشخصية (PDPL). النظام لم يكتفِ بتنظيم حماية البيانات، بل فرض التزامات محددة وعقوبات رادعة على المخالفين. في هذا المقال نلخّص التزاماتك الأساسية وكيف تبدأ رحلة الامتثال قبل أن تتحوّل المخالفة إلى غرامة.

من يشمله النظام؟

يسري النظام على كل جهة تعالج بيانات شخصية داخل المملكة، ويشمل القطاعين العام والخاص، ويمتد إلى الجهات خارج المملكة التي تعالج بيانات مقيمين فيها. أي أن مظلّته واسعة، ولا تقتصر على قطاع بعينه.

الالتزامات الأساسية

  • الموافقة: الحصول على موافقة صريحة من صاحب البيانات قبل الجمع أو المعالجة (المادة 6)، مع استثناءات محددة كتنفيذ عقد أو التزام نظامي.
  • تحديد الغرض: عدم استخدام البيانات لغير الغرض الذي جُمعت من أجله (المادة 10).
  • الحماية الأمنية: اتخاذ تدابير تقنية وإدارية كافية لحماية البيانات (المادة 19).
  • الإبلاغ عن التسريب: إخطار الجهة المختصة عن أي تسريب أو اختراق خلال 72 ساعة، وإبلاغ المتضررين عند وجود خطر جسيم.
  • تعيين مسؤول حماية بيانات (DPO): عند اقتضاء النشاط ذلك، كمن يعالج بيانات على نطاق واسع أو بيانات حساسة.
  • سياسة الخصوصية: إعداد سياسة واضحة وشفافة ونشرها، وتوثيق أسس المعالجة.

العقوبات: لماذا الامتثال ليس خياراً؟

المخالفة قد تكلّف الجهة غرامات تصل إلى 5 ملايين ريال، مع إمكانية مضاعفتها عند التكرار، إضافةً إلى التعويض للمتضررين. وفي حالات الإفصاح المتعمّد عن بيانات حساسة بقصد الإضرار، قد تصل العقوبة إلى السجن حتى سنتين. الامتثال، ببساطة، أقل تكلفة بكثير من المخالفة.

خارطة طريق عملية للامتثال

  1. جرد البيانات: حدّد ما تجمعه، ولماذا، وأين يُخزّن.
  2. الأساس القانوني: تأكّد من وجود سند نظامي لكل عملية معالجة.
  3. سياسة الخصوصية: أعدّها وانشرها بوضوح.
  4. آليات الموافقة: طبّق نظام موافقة صريح وموثّق.
  5. حقوق الأفراد: أنشئ إجراءات للاستجابة لطلبات أصحاب البيانات.
  6. الحماية التقنية: طبّق التشفير والتحكم في الصلاحيات والمراقبة.
  7. خطة الاستجابة للحوادث: جهّزها للتعامل مع التسريبات ضمن مهلة الـ72 ساعة.
  8. التدريب: درّب موظفيك على أحكام النظام والسياسات الداخلية.

لا تحتاج إلى تطبيق كل شيء دفعةً واحدة — ابدأ بالأولويات وتقدّم تدريجياً.

في مكتب ابتسام الرويمي للمحاماة والتوثيق نقدّم تقييم امتثال مبدئياً يحدّد فجوات شركتك تجاه النظام وخارطة طريق للامتثال، ونتولّى صياغة السياسات والإجراءات، وخدمة مسؤول حماية البيانات الخارجي، ودعم الاستجابة للحوادث.

أسئلة شائعة

نعم، ما دامت تعالج بيانات شخصية؛ فالنظام لا يستثني الجهات بحسب حجمها بل بحسب نشاط المعالجة.

خلال 72 ساعة من اكتشاف الحادث للجهة المختصة، مع إخطار المتضررين عند وجود خطر جسيم.

يلزم في حالات محددة (المعالجة على نطاق واسع أو البيانات الحساسة أو الجهات العامة)، لكن وجوده يقلّل المخاطر حتى عند عدم إلزاميته.

اطلب تقييم امتثال مبدئي

فحص مبدئي لوضعك دون التزام — نردّ عادةً خلال ساعات العمل.