الالتزام بنظام حماية البيانات الشخصية يبدأ من نموذج التشغيل
إطار عملي لتحديد نطاق النظام، وتوثيق المعالجة، وتنفيذ الحقوق، وضبط الموردين والنقل والأمن، وتحديد المسؤوليات داخل المنشأة.
- تاريخ النشر
- تاريخ المراجعة
قد تكون لدى المنشأة سياسة خصوصية واتفاقيات مع الموردين وقائمة بالأنظمة التقنية، ومع ذلك لا تستطيع بيان الأساس الذي اعتمدت عليه في معالجة محددة أو الشخص المسؤول عن ضبطها.
لا يعالج نظام حماية البيانات الشخصية مكتبة من المستندات؛ بل ينظم عمليات معالجة تقوم بها جهات محددة لأغراض محددة. ومن ثم لا يكتمل الالتزام إلا إذا اتصل الحكم النظامي بطريقة تشغيل النظام والصلاحيات الفعلية وعلاقة الموردين والسجلات التي تحتفظ بها المنشأة.
تعتمد هذه المقالة على المواد الرسمية المتاحة لدى سدايا التي أعيد فحصها في 23 أغسطس 2026. وهي معلومات عامة، ولا تقرر حكم حالة بعينها.
ابدأ من نشاط المعالجة
ينبغي أن يصف السجل الأول النشاط كما يقع في الواقع، فيبين:
- الجهة التي تحدد غرض المعالجة وكيفيتها؛
- فئات أصحاب البيانات والبيانات الشخصية؛
- مصادر البيانات وأوجه استخدامها والإفصاح عنها وحفظها وإتلافها؛
- الغرض المحدد والمسوغ النظامي المقترح؛
- الأنظمة والمستلمين وجهات المعالجة والدول ذات الصلة؛ و
- المسؤول عن اعتماد النشاط ومن يملك صلاحية تقييده أو إيقافه.
يتحدد نطاق نظام حماية البيانات الشخصية وفق أحكامه، ويشمل في نطاقه المقرر بعض صور المعالجة التي تجريها جهة خارج المملكة لبيانات شخصية تتعلق بأفراد مقيمين فيها. ولذلك يفحص النطاق لكل جهة ولكل نشاط، ولا يكفي وصف المجموعة كلها بأنها «ملتزمة».
سبع مهام لتنفيذ الالتزام
1. المسؤولية والصفة
تحدد جهة التحكم وجهة المعالجة بحسب من يقرر الغرض من المعالجة وكيفيتها ومن يعالج البيانات لمصلحة غيره ونيابة عنه. ولا تحسم تسمية الطرف في العقد صفته إذا خالفت الوقائع. كما يوثّق المسؤول عن القرار داخل المنشأة، ومهام فريق الخصوصية، ومدى انطباق حالات تعيين مسؤول حماية البيانات الشخصية الواردة في اللائحة.
2. حصر أنشطة المعالجة
تنص المادة الحادية والثلاثون من النظام والمادة الثالثة والثلاثون من اللائحة التنفيذية على سجل لأنشطة معالجة البيانات الشخصية. ينبغي أن يكون السجل مكتوباً ودقيقاً ومحدثاً ومتاحاً للجهة المختصة عند الطلب، وأن يحفظ للمدة النظامية. ولهذا لا تؤدي قائمة قديمة بالأنظمة وظيفة السجل.
3. الغرض والمسوغ النظامي
يصاغ الغرض بقدر يسمح بتحديد البيانات اللازمة ومنع الاستخدام الذي لا يتصل به. ثم يفحص المسوغ المنطبق وفق النظام واللائحة. والموافقة أحد المسوغات التي تحكمها شروط محددة، وليست عبارة احتياطية توضع في كل نشاط.
4. إبلاغ أصحاب البيانات وتنفيذ حقوقهم
ينبغي أن يطابق ما يبلغ به صاحب البيانات طريقة المعالجة الفعلية. ويتطلب تنفيذ الحقوق وسيلة لاستقبال الطلب والتحقق منه عند الحاجة، وقراراً مسبباً، وتنفيذاً في الأنظمة، وسجلاً لما اتخذ. أما نشر سياسة دون إجراءات عملية لمعالجة الطلبات فلا يكمل النموذج.
5. الموردون والنقل
تحصر جهات المعالجة من الباطن والمستلمون وحالات الإفصاح والوصول من خارج المملكة. وتوزع الاتفاقية الالتزامات، لكنها لا تحدد وحدها مسار النقل المنطبق ولا تثبت أن الصلاحيات التقنية توافق ما اعتمدته المنشأة. وينبغي أن تعمل الفرق القانونية والتقنية والأمنية والمشتريات على خريطة واحدة.
6. الأمن والتقييم والحوادث
تحدد التدابير الأمنية وأدلتها بحسب طبيعة النشاط. ويجرى تقييم الأثر أو المخاطر متى أوجبته الأحكام والوقائع. وعند وقوع حادثة، يحتفظ بتسلسل زمني واحد يربط الوقائع التقنية والبيانات والأشخاص المتأثرين والاحتواء والتحليل النظامي والاتصالات وقرار الإبلاغ.
7. المراجعة وضبط التغيير
يحدد السجل مسبقاً التغير الذي يعيد النشاط إلى المراجعة: غرض جديد، أو فئة بيانات، أو مورد، أو نموذج تقني، أو دولة دعم، أو تكامل، أو مستلم، أو مدة احتفاظ. فالسجل الذي لا يضبط التغيير قد يصبح غير صحيح بعد اعتماده مباشرة.
اجمع المستندات التي تبيّن أساس القرار وتنفيذه
يجمع ملف النشاط، بحسب انطباق كل عنصر:
- سجل نشاط المعالجة؛
- تحليل الغرض والمسوغ النظامي؛
- إشعار الخصوصية أو وسيلة العلم؛
- سجل المورد والنقل؛
- أدلة الأمن والتقييم؛
- إجراءات الحقوق والحوادث؛ و
- الموافقة والمسؤول عن التنفيذ وتاريخ المراجعة والتغيرات التي تستلزم مراجعة جديدة.
لا يلزم أن تكون هذه السجلات مطولة، لكن يلزم أن تتسق. فلا تصف سياسة الخصوصية غرضاً بينما يجمع النظام البيانات لغرض آخر، ولا يمنع العقد وصولاً من الخارج فيما تظل الصلاحية التقنية مفتوحة، ولا تقرر مدة احتفاظ تخالف إعدادات الإتلاف أو موجباً نظامياً للحفظ.
السؤال الذي يوجه إلى الإدارة
لا يكفي أن تقول المنشأة إن لديها مستندات للامتثال. السؤال الأدق: هل يستطيع المسؤول عن نشاط معالجة قائم أن يبين ما الذي يعالج، ولماذا تجوز المعالجة، وما الذي أبلغ به صاحب البيانات، ومن يتلقى البيانات، وكيف تضبط العملية، وما الأدلة التي ستُحفظ؟
تقدم ممارسة حماية البيانات في تميرك للمحاماة المشورة بشأن نماذج تشغيل الالتزام وعلاقات المعالجة والنقل والحقوق وقرارات الحوادث. وهذه المقالة معلومات عامة ولا تعد مشورة قانونية.
المصادر الرسمية
- نظام حماية البيانات الشخصية — الهيئة السعودية للبيانات والذكاء الاصطناعي
- اللائحة التنفيذية لنظام حماية البيانات الشخصية — الهيئة السعودية للبيانات والذكاء الاصطناعي
- دليل نظام حماية البيانات الشخصية لجهات التحكم والمعالجة — الهيئة السعودية للبيانات والذكاء الاصطناعي
- الدليل الاسترشادي لسجلات أنشطة معالجة البيانات الشخصية — الهيئة السعودية للبيانات والذكاء الاصطناعي