نظام حماية البيانات الشخصية (PDPL): دليل الامتثال للشركات في السعودية مع قائمة تحقق عملية
ينطبق نظام حماية البيانات الشخصية على أي جهة تعالج بيانات شخصية لأفراد في المملكة، بما في ذلك الشركات الأجنبية. دخل حيز النفاذ في 14 سبتمبر 2023 وأصبح واجب التطبيق الكامل في 14 سبتمبر 2024. أهم الالتزامات: إشعار خصوصية عند جمع البيانات، وأساس نظامي لكل معالجة، وسجل لأنشطة المعالجة، والرد على طلبات أصحاب البيانات خلال 30 يوماً، وإبلاغ سدايا بالاختراقات الضارة خلال 72 ساعة. تصل الغرامات إلى 5 ملايين ريال وتُضاعَف عند التكرار.
| الاسم الرسمي | نظام حماية البيانات الشخصية (PDPL) |
|---|---|
| الأساس النظامي | المرسوم الملكي م/19 (1443هـ)، المعدّل بالمرسوم الملكي م/148 (1444هـ) |
| دخول حيز النفاذ | 14 سبتمبر 2023 |
| التطبيق الكامل | 14 سبتمبر 2024 (بعد مهلة امتثال لمدة عام) |
| الجهة المختصة | الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) |
| النطاق | المعالجة داخل المملكة، والمعالجة خارجها لبيانات أفراد في المملكة |
| الإبلاغ عن الاختراق | إلى سدايا خلال 72 ساعة إذا كان قد يُلحق ضرراً |
| الحد الأقصى للغرامة | 5 ملايين ريال للمخالفة، وتُضاعَف عند التكرار |
على من ينطبق النظام؟
يشمل النظام أي معالجة للبيانات الشخصية تتم داخل المملكة، ويشمل كذلك المعالجة خارج المملكة إذا كانت البيانات تخص أفراداً فيها. فالشركة في دبي أو لندن أو الولايات المتحدة التي تجمع بيانات عملاء سعوديين مشمولة بالنظام. ويُستثنى الاستخدام الشخصي أو العائلي البحت.
البيانات الشخصية هي أي معلومة تحدد هوية الشخص بشكل مباشر أو غير مباشر، مثل الاسم ورقم الهوية ورقم الجوال والبريد الإلكتروني وبيانات الموقع والحسابات والصور. وتبقى القواعد القطاعية لجهات مثل ساما سارية إلى جانب النظام.
الأسس النظامية للمعالجة
تحتاج كل عملية معالجة إلى أساس نظامي، ومن الأسس المعتمدة في النظام ولوائحه:
- الموافقة: ويجوز سحبها في أي وقت، وعندها يجب إيقاف المعالجة دون تأخير غير مبرر.
- تنفيذ عقد: عندما تكون المعالجة لازمة لتنفيذ اتفاق مع صاحب البيانات.
- التزام نظامي: عندما يفرض نظام آخر المعالجة.
- المصالح الحيوية: لحماية حياة الشخص أو صحته.
- المصلحة المشروعة: وتتطلب تقييماً موثقاً، ولا تصلح أساساً لمعالجة البيانات الحساسة.
- المهام العامة: للجهات العامة.
أما البيانات الحساسة فتحتاج إلى موافقة صريحة وعناية إضافية. وتشمل البيانات الصحية، والبيانات الوراثية والحيوية المستخدمة لتحديد الهوية، والأصل العرقي أو القبلي، والمعتقد الديني أو الفكري أو السياسي، والبيانات الأمنية والجنائية.
متطلبات إشعار الخصوصية
يجب إبلاغ الأفراد عند جمع بياناتهم بما ستفعله بها. وينبغي أن يوضح إشعار الخصوصية على الأقل:
- هوية الجهة وطريقة التواصل معها؛
- غرض المعالجة وأساسها النظامي؛
- البيانات التي تُجمع، ومصدرها إن لم تُجمع من الشخص مباشرة؛
- الجهات التي تُشارَك معها البيانات، وهل تُنقل خارج المملكة؛
- مدة الاحتفاظ بها؛
- حقوق الشخص وكيفية ممارستها، بما فيها حق تقديم شكوى إلى سدايا.
وقد نشرت سدايا إرشادات خاصة بإشعارات الخصوصية (راجع دليل متطلبات سياسة الخصوصية). ومن أكثر الثغرات شيوعاً إشعارٌ منسوخ من نظام دولة أخرى، أو إشعارٌ مؤرخ قبل سبتمبر 2024. وهذا من أول ما يفحصه الشركاء والجهات الرقابية.
سجل أنشطة المعالجة
على جهة التحكم الاحتفاظ بسجل لأنشطة المعالجة يوضح: البيانات، والغرض، والأساس النظامي، والجهات المستلمة، ومدد الاحتفاظ، وعمليات النقل، وتدابير الحماية. ويُحتفظ بالسجل طوال مدة المعالجة وخمس سنوات بعد انتهائها، ويُقدَّم لسدايا عند الطلب.
حقوق أصحاب البيانات
يحق للأفراد:
- العلم بكيفية استخدام بياناتهم؛
- الوصول إلى بياناتهم والحصول على نسخة منها بصيغة واضحة؛
- طلب تصحيحها أو استكمالها أو تحديثها؛
- طلب إتلاف البيانات التي انتفت الحاجة إليها؛
- سحب الموافقة.
يجب الرد خلال 30 يوماً، ويمكن تمديد المدة بما لا يتجاوز 30 يوماً إضافية في حالات محددة. وأسهل طريقة للالتزام بهذه المدد إجراء مكتوب بمسؤولين ونماذج جاهزة.
الإبلاغ عن الاختراقات
إذا وقع اختراق للبيانات الشخصية قد يُلحق ضرراً بالبيانات أو بأصحابها، فيجب إبلاغ سدايا خلال 72 ساعة من العلم به، مع بيان الأسباب إن تعذّر الإبلاغ خلال هذه المدة. ويجب أيضاً إبلاغ الأفراد المتأثرين دون تأخير غير مبرر وبلغة واضحة وبسيطة إذا كان الاختراق قد يضر بهم.
ويتطلب ذلك عملياً إجراءً معداً مسبقاً للتعامل مع الاختراقات (راجع دليل الإبلاغ عن الاختراقات خطوة بخطوة)، يحدد: من يقيّم الاختراق، وكيف تُحدَّد خطورته، ومن يتواصل مع سدايا، وما الذي يُوثَّق.
مسؤول حماية البيانات وتقييم الأثر والتسجيل
- مسؤول حماية البيانات: إلزامي للجهات العامة التي تعالج البيانات على نطاق واسع، وللجهات التي تقوم أنشطتها الأساسية على مراقبة منتظمة واسعة النطاق أو على معالجة بيانات حساسة. وحتى إن لم يكن إلزامياً، ينبغي تعيين مسؤول داخلي.
- تقييم أثر حماية البيانات: مطلوب عند معالجة البيانات الحساسة، وعند المعالجة التي قد تسبب ضرراً جسيماً، مثل التقنيات الجديدة أو التنميط الواسع.
- التسجيل في المنصة الوطنية لحوكمة البيانات: مطلوب للجهات العامة، والجهات التي يكون نشاطها الرئيسي معالجة البيانات، والجهات التي تعالج بيانات حساسة.
نقل البيانات خارج المملكة
يجوز نقل البيانات إلى دول ذات مستوى حماية ملائم، لكن سدايا لم تنشر حتى وقت كتابة هذا الدليل قائمة بهذه الدول. لذلك تعتمد أغلب الشركات على ضمانات مناسبة:
- البنود التعاقدية المعيارية الصادرة من سدايا (تُستخدم دون تعديل)؛
- أو القواعد المشتركة الملزمة لمجموعات الشركات؛
- أو شهادة اعتماد.
ويلزم تقييم مخاطر النقل عند الاعتماد على هذه الضمانات، وعند النقل المستمر أو الواسع للبيانات الحساسة. وقد أصدرت سدايا إرشادات تقييم المخاطر في فبراير 2025. وتذكّر أن الأدوات السحابية وفرق الدعم خارج المملكة والأنظمة المشتركة على مستوى المجموعة كلها تُعد نقلاً للبيانات.
التسويق المباشر
تحتاج الرسائل التسويقية للأفراد إلى موافقة مسبقة وطريقة سهلة لإلغاء الاشتراك. والتسويق غير المرغوب دون موافقة من المخالفات التي اتخذت فيها سدايا قرارات بالفعل.
العقوبات والتطبيق
- عقوبات إدارية: الإنذار أو غرامة تصل إلى 5 ملايين ريال، وتُضاعَف عند التكرار.
- عقوبات جزائية: إفشاء البيانات الحساسة أو نشرها بقصد الإضرار عقوبته السجن حتى سنتين و/أو غرامة تصل إلى 3 ملايين ريال.
- عقوبات أخرى: يجوز للمحكمة مصادرة المتحصلات ونشر الحكم، ويحق للأفراد المطالبة بالتعويض.
والتطبيق قائم فعلاً. ففي يناير 2026 أعلنت وكالة الأنباء السعودية أن لجان سدايا أصدرت 48 قراراً بثبوت مخالفات، تتعلق بالمعالجة أو الإفصاح دون أساس نظامي، وضعف تدابير الحماية، وإرسال رسائل تسويقية دون موافقة.
قائمة التحقق للامتثال لنظام حماية البيانات الشخصية
- حصر البيانات الشخصية التي تجمعها، وأين تُخزَّن، ومن يصل إليها
- تحديد أساس نظامي لكل نشاط معالجة
- نشر إشعار خصوصية متوافق مع النظام (بالعربية والإنجليزية)
- إعداد سجل أنشطة المعالجة وتحديثه
- إجراء مكتوب لطلبات أصحاب البيانات بمهلة رد 30 يوماً
- إجراء للتعامل مع الاختراقات يشمل إبلاغ سدايا خلال 72 ساعة
- التحقق من الحاجة إلى مسؤول حماية بيانات أو تقييم أثر أو تسجيل في المنصة
- حصر عمليات النقل خارج المملكة ووضع الضمانات اللازمة
- جمع موافقات التسويق وتوثيقها مع خيار إلغاء سهل
- تطبيق ضوابط الحماية: التحكم في الوصول، والمصادقة متعددة العوامل، والتشفير، والنسخ الاحتياطي
- تحديد مدد الاحتفاظ وآلية الإتلاف
- تدريب الموظفين الذين يتعاملون مع البيانات الشخصية
الأسئلة الشائعة
متى دخل نظام حماية البيانات الشخصية حيز التطبيق؟
دخل النظام حيز النفاذ في 14 سبتمبر 2023، وأصبح واجب التطبيق الكامل في 14 سبتمبر 2024 بعد مهلة امتثال مدتها عام.
هل ينطبق النظام على الشركات الأجنبية؟
نعم، ينطبق على المعالجة خارج المملكة إذا كانت البيانات الشخصية تخص أفراداً في المملكة.
ما المدة المحددة للإبلاغ عن اختراق البيانات؟
يجب إبلاغ سدايا خلال 72 ساعة من العلم بالاختراق إذا كان قد يُلحق ضرراً، وإبلاغ الأفراد المتأثرين دون تأخير غير مبرر.
ما الحد الأقصى لغرامات النظام؟
تصل الغرامات الإدارية إلى 5 ملايين ريال وتُضاعَف عند التكرار، وقد يؤدي إفشاء البيانات الحساسة بقصد الإضرار إلى السجن حتى سنتين و/أو غرامة تصل إلى 3 ملايين ريال.
هل كل الشركات ملزمة بتعيين مسؤول حماية بيانات؟
لا. التعيين إلزامي للجهات العامة التي تعالج البيانات على نطاق واسع، وللجهات التي تقوم أنشطتها الأساسية على مراقبة واسعة النطاق أو بيانات حساسة، ويُنصح غيرها بتعيين مسؤول داخلي.
ما الوثائق المطلوبة للامتثال لنظام حماية البيانات الشخصية؟
على الأقل: إشعار خصوصية، وسجل أنشطة المعالجة، وإجراء لطلبات أصحاب البيانات، وإجراء للتعامل مع الاختراقات، وضمانات النقل عند نقل البيانات خارج المملكة.
أدلة ذات صلة
المصادر
- الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)
- سدايا — المنصة الوطنية لحوكمة البيانات
- DLA Piper — Data Protection Laws: Saudi Arabia
- CMS — One year of the Saudi PDPL
- Akin — PDPL and Implementing Regulations
- Mayer Brown — Updates to Saudi PDPL regulations
- Clyde & Co — Transfer risk assessment guidelines (2025)
- Clyde & Co — Enforcement of the Saudi PDPL (2026)
- وكالة الأنباء السعودية — قرارات لجان سدايا (يناير 2026)
هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.