التقنية والإعلام والاتصالات

الخصوصية وحماية البيانات

نساعد المنشآت على تطبيق نظام حماية البيانات الشخصية ولائحته التنفيذية ولائحة نقل البيانات الشخصية في أعمالها اليومية. نحدد عمليات المعالجة والمسؤولين عنها، ونضع ضوابط لمشاركة البيانات، وإجراءات لممارسة أصحاب البيانات حقوقهم، وشروطاً تعاقدية واضحة تحمي مصالح العميل في التعامل مع المورّدين، ونراجع جاهزية اتخاذ القرار من خلال اختبار إجراءات التعامل مع الحوادث.

إعداد: Temairik Lawتاريخ المراجعة: ٢٠ أغسطس ٢٠٢٦

فهم كيفية معالجة البيانات

يقتضي الالتزام بمتطلبات الخصوصية إجراءات تُطبّق في العمل اليومي. نحدد البيانات الشخصية التي تعالجها المنشأة، والغرض من معالجتها، ومن يعالجها ولصالح من، والأنظمة التي تمر بها، والمواقع التي يمكن الوصول إلى البيانات منها، ومدة الاحتفاظ بها. ونستند إلى هذه المعلومات في التحليل وفق نظام حماية البيانات الشخصية ولوائحه. كما نحدد القرارات اللازمة بشأن العقود والأمن السيبراني والعمل والمنتج، وهي مسائل لا يعالجها إشعار الخصوصية وحده.

تهدف المراجعة إلى توثيق عمليات المعالجة والمسؤوليات عنها. ولكل عملية معالجة جوهرية، ينبغي تحديد المسؤول عنها، والغرض منها، وأساسها النظامي وتوثيقه، وما يلزم لإيضاحها لأصحاب البيانات، ومدة الاحتفاظ، والتنسيق بشأن أمن البيانات، وكيفية الاستجابة لطلبات أصحابها.

الخصوصية في المنتجات وعقود المورّدين ومشاركة البيانات

ينبغي دراسة الخصوصية قبل اعتماد تصميم المنتج أو اختيار المورّد. نراجع خطوات استخدام المنتج، ومواضع جمع البيانات، والأذونات، وأدوات التحليل، والتسويق، والوظائف المؤتمتة، والجهات التي تتلقى البيانات، ونموذج الاستضافة. ثم نصوغ شروط التعامل مع المورّد ومشاركة البيانات بما يناسب هذه الوقائع؛ فالبند العام عن حماية البيانات قد لا يغطي تفاصيل المعالجة.

وفي أنظمة التقنية والذكاء الاصطناعي، نراجع مصدر البيانات ومدخلات النموذج ومخرجاته، والإشراف البشري، والوصول إلى الخدمات السحابية، والتحقق من تدابير الأمن السيبراني، وترتيبات إنهاء استخدام الخدمة. ونحلل الوصول إلى البيانات عبر الحدود وفق لائحة نقل البيانات الشخصية وأي متطلبات قطاعية أو تقنية مستقلة ترتبط بالبنية التقنية المستخدمة فعلاً.

طلبات أصحاب البيانات والحوادث والتعامل مع الجهة المختصة

تظهر فاعلية برنامج الخصوصية عند تلقي طلب أو وقوع حادثة. فتحتاج معالجة طلبات أصحاب البيانات إلى التحقق من الهوية، وإحالة الطلب إلى المسؤولين عنه داخل المنشأة، وإمكان البحث عن البيانات، ومعايير لاتخاذ القرار، وتوثيق الرد. وتحتاج إجراءات الحوادث إلى إحالة المسائل إلى المسؤولين القانونيين والتقنيين بحسب أهميتها، وحفظ الأدلة، والتحقق من الوقائع، وتحديد صاحب القرار، وتوثيق تقييم كل التزام منطبق بالإبلاغ.

تختلف مهل التعامل مع الحوادث ونتائجها بحسب الوقائع. لذلك نراجع النص النافذ ونطاق تطبيقه ووقائع الحادثة وقت حدوثها، ولا نقدم مهلة أو نتيجة موحدة لجميع الحالات.

نطاق عملنا

نقدّم المشورة في حوكمة الخصوصية، وسجلات المعالجة، والإشعارات والأذونات، وترتيبات جهات التحكم وجهات المعالجة، ومشاركة البيانات، وخصوصية المنتجات والتسويق، وتقييمات الأثر، وإجراءات ممارسة الحقوق، ومدد الاحتفاظ، والوصول إلى البيانات ونقلها عبر الحدود، والفحص النافي للجهالة للمورّدين، وجوانب الخصوصية في الذكاء الاصطناعي، والاستعداد للحوادث والاستجابة لها، وإعداد السجلات والمستندات اللازمة للتعامل مع الجهة المختصة. وننسق هذا العمل مع المسائل المرتبطة بالأمن السيبراني والخدمات السحابية والعمل وتسوية المنازعات.

الأساس النظامي السعودي

تستند هذه الصفحة إلى مجموعة سدايا الرسمية التي تضم نظام حماية البيانات الشخصية ولائحته التنفيذية ولائحة نقل البيانات الشخصية. ونرجع في المراجعة القانونية إلى النص العربي النافذ، ونتحقق من المواد ذات الصلة ومدى انطباقها على الوقائع قبل تقديم المشورة.

أسئلة شائعة

ما الأنظمة السعودية التي تحكم حماية البيانات الشخصية؟

يبدأ التحليل من نظام حماية البيانات الشخصية ولائحته التنفيذية ولائحة نقل البيانات الشخصية إلى خارج المملكة. وقد تنطبق على المعالجة ذاتها متطلبات أخرى تخص القطاع أو الأمن السيبراني أو الاتصالات أو العمل أو العقود.

هل تنطبق المتطلبات نفسها على جميع مسائل الخصوصية؟

لا. يتحدد الجواب بحسب البيانات، والغرض من معالجتها، والأطراف وصفاتهم، والأشخاص المعنيين، والأنظمة التقنية، والمواقع، والقطاع. وينبغي تحديد هذه الوقائع قبل اختيار الإجراء النظامي المناسب أو صياغة إشعار الخصوصية.

كيف نراجع الوصول إلى البيانات من خارج المملكة؟

نحدد أولاً ما إذا كانت البيانات الشخصية تُنقل إلى خارج المملكة أو يُتاح الوصول إليها من الخارج. ثم نراجع الأطراف والمواقع والغرض والضمانات وآلية النقل والاستثناءات، وأي متطلبات مستقلة تخص الخدمات السحابية أو القطاع.

ما الذي ينبغي أن يتضمنه عقد جهة المعالجة؟

ينبغي أن يعكس العقد المعالجة الفعلية، وأن يحدد التعليمات والتزامات السرية والأمن، وشروط الاستعانة بجهات معالجة من الباطن، والمساعدة المطلوبة، والتعامل مع الحوادث، وإعادة البيانات أو إتلافها، وأدلة التدقيق، ونقل البيانات، والتعاون مع الجهة المختصة.

كيف تُدار حادثة تمس بيانات شخصية؟

تُوثّق الوقائع وتُحفظ الأدلة، وتُحتوى الحادثة، وتُحدّد عمليات المعالجة والأشخاص المتأثرون بها. ثم تُراجع متطلبات الإبلاغ والتواصل المنطبقة، ويُوثّق القرار، وتُنسّق الإجراءات المتعلقة بالخصوصية والأمن السيبراني والعقود ومتطلبات القطاع.

استشارة

كيف يمكننا مساعدتك؟

أرسل نبذة عن الموضوع دون معلومات سرية أو تفاصيل حساسة. نسعى إلى الرد خلال يوم عمل واحد.