ما هو نظام حماية البيانات الشخصية — ومن يجب أن يمتثل؟
نظام حماية البيانات الشخصية (PDPL) هو النظام الوطني لحماية خصوصية البيانات في السعودية، وتُشرف عليه الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا). يضع النظام قواعد كيفية جمع المؤسسات للبيانات الشخصية للأفراد في المملكة واستخدامها وتخزينها ومشاركتها وحمايتها.
ونطاقه واسع. فإن كان عملك يتعامل مع بيانات شخصية لأشخاص في السعودية — أسماء، أو بُرد إلكترونية، أو أرقام جوال، أو هويات وطنية، أو مواقع جغرافية، أو بيانات دفع، أو أي شيء يُعرّف الشخص — فأنت على الأرجح مشمول. وهذا يشمل المواقع والتطبيقات: نموذج تواصل، أو تسجيل حساب، أو أدوات تحليلات، جميعها تتعامل مع بيانات شخصية.
النظام ساري المفعول ومطبَّق فعلياً، فاعتبار الامتثال أمراً اختيارياً مخاطرة حقيقية. هذا الدليل معلومات عامة لا استشارة قانونية. لمعرفة كيفية انطباق النظام على حالتك تحديداً، تحقّق من التفاصيل مع مستشار قانوني مؤهّل أو مع سدايا مباشرة.
المبادئ التي يقوم عليها النظام
لا حاجة لحفظ النص النظامي، لكن مبادئ قليلة تشكّل معظم المتطلبات:
- الأساس النظامي والموافقة. تحتاج سبباً مشروعاً لمعالجة البيانات الشخصية، وغالباً يعني ذلك موافقة واضحة ومستنيرة، يسهل سحبها كما سهُل منحها.
- تحديد الغرض وتقليل البيانات. اجمع البيانات لغرض محدّد فقط، وبالقدر الذي تحتاجه فعلاً، لا تكديساً «تحسّباً».
- حقوق صاحب البيانات. يحق للفرد الاطلاع على بياناته وتصحيحها وحذفها والحصول على نسخة منها، وعليك أن تكون قادراً على الاستجابة.
- الأمان. يجب حماية البيانات الشخصية بضوابط تقنية وتنظيمية مناسبة ضد الفقدان والتسرّب والوصول غير المصرّح به.
- التعامل مع الاختراق. عند تعرّض بيانات شخصية للكشف، هناك التزامات بإبلاغ الجهة المنظِّمة — والأفراد المتأثرين عند الاقتضاء — دون تأخير.
- نقل البيانات خارج المملكة. يخضع نقل البيانات الشخصية إلى خارج المملكة لشروط، لذا يهمّ أين تُستضاف بياناتك ومزوّدوك.
كيف يبدو الامتثال لموقع أو تطبيق
عملياً، يتلخّص امتثال المنتج الرقمي في أمور ملموسة:
- سياسة خصوصية واضحة. بلغة بسيطة تبيّن ما تجمعه ولماذا، ومدة الاحتفاظ، ومع من تُشارك، وكيف يمارس الأفراد حقوقهم.
- موافقة حقيقية لا حِيَل تصميم. النماذج والتسجيل والتحليلات وملفات الارتباط (الكوكيز) يجب أن تطلب الموافقة بوضوح، وتفصّلها عند الحاجة، وتتيح للمستخدم الرفض أو التراجع.
- تخزين ووصول آمن. تشفير أثناء النقل والتخزين، وضوابط وصول منطقية، وعدم جمع بيانات حسّاسة لا تحتاجها.
- آلية للتعامل مع طلبات الأفراد. قناة عملية وإجراء داخلي لتنفيذ طلبات الاطلاع والتصحيح والحذف خلال وقت معقول.
- اتفاقيات مع مزوّديك. أي طرف ثالث يعالج البيانات نيابة عنك — استضافة، أو بريد، أو تحليلات، أو مدفوعات — ينبغي أن تغطّيه اتفاقية معالجة بيانات، مع التحقق من مكان تخزينه للبيانات.
ثغرات شائعة نراها في المواقع المعتادة
معظم المواقع التي نراجعها ليست سيئة النية، لكنها نمت دون مراعاة الخصوصية. وأكثر الثغرات شيوعاً:
- سياسة خصوصية عامة أو منسوخة لا تطابق ما يفعله الموقع فعلاً.
- تحميل أدوات التحليلات والتسويق (أو الكوكيز) قبل موافقة المستخدم على شيء.
- تداول بيانات النماذج عبر البريد أو حفظها في جداول دون أي ضبط للوصول.
- غياب أي إجراء حين يطلب العميل الاطلاع على بياناته أو حذفها.
- بيانات شخصية على خدمات خارجية دون اتفاقية ودون وضوح لمكان استضافتها.
- الاحتفاظ ببيانات قديمة إلى الأبد لعدم وجود سياسة احتفاظ.
لا شيء من هذا صعب الإصلاح متى ظهر — المخاطرة الحقيقية هي ألا تدري بوجوده.
كيف تساعدك تك كورنرز
في تك كورنرز نبني الخصوصية داخل البرمجيات منذ البداية لا كإضافة لاحقة. فحين نصمم موقعاً أو تطبيقاً، يعني ذلك تدفّقات بيانات وفق مبدأ الخصوصية بالتصميم، وموافقة واضحة للنماذج والتحليلات والكوكيز، وتخزيناً آمناً بالتشفير وضوابط وصول منطقية، وآلية عملية لـطلبات الأفراد. كما نساعدك على وضع سياسة خصوصية واضحة وصادقة، وتنظيم ترتيبات معالجة البيانات مع المزوّدين.
نحن استوديو برمجيات لا مكتب محاماة — نتولّى الجانب التقني والمنتجي من الامتثال ونعمل جنباً إلى جنب مع مستشارك القانوني في الباقي. إن كنت تخطّط لمشروع جديد أو ترغب بمراجعة منتجك الحالي، اطّلع على خدماتنا أو تواصل معنا.