نظام حماية البيانات الشخصية في السعودية وموقع شركتك
ما يطلبه نظام حماية البيانات الشخصية السعودي من موقع شركتك: سياسة الخصوصية، والموافقة على الرسائل التسويقية، وأمن البيانات، وإشعار سدايا بأي تسرب خلال 72 ساعة.
نموذج لطلب عرض سعر، وحساب عميل في المتجر، وقائمة بريدية، ونموذج توظيف. كل ما يجمعه موقعك عن الأشخاص في المملكة يخضع لنظام حماية البيانات الشخصية. والنظام لا يخاطب المطوّر أو شركة الاستضافة وحدهما، بل يخاطب شركتك بصفتها «جهة التحكم»، أي الجهة التي تحدد الغرض من جمع البيانات وطريقة معالجتها.
نشرح هنا ما يعنيه النظام عمليًا لموقع شركة، مع أرقام المواد لمن أراد الرجوع إلى النص. المقال للتوضيح وليس استشارة قانونية، ففي الحالات الخاصة استشر محاميًا أو مسؤول حماية البيانات لديك.
النظام في سطور
صدر نظام حماية البيانات الشخصية بالمرسوم الملكي رقم (م/19) وتاريخ 1443/2/9هـ، وعُدّل بالمرسوم الملكي رقم (م/148) وتاريخ 1444/9/5هـ. ودخل حيز التنفيذ في 14 سبتمبر 2023، مع فترة تصحيحية مدتها سنة انتهت في 14 سبتمبر 2024. وتكمله لائحتان: اللائحة التنفيذية، ولائحة نقل البيانات الشخصية إلى خارج المملكة.
والجهة المختصة بالإشراف على تطبيقه هي الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)، التي تدير منصة حوكمة البيانات الوطنية. ومن خدمات المنصة الإشعار عن حوادث تسرب البيانات الشخصية وتلقي الشكاوى. وتنشر سدايا أدلتها الاسترشادية وقواعدها في صفحة الأنظمة والسياسات على موقعها.
وتنص المادة (2) على أن النظام ينطبق على أي معالجة لبيانات شخصية تتعلق بأفراد وتتم في المملكة بأي وسيلة، بما في ذلك معالجة بيانات المقيمين في المملكة من أي جهة خارجها. فإن كانت شركتك في دبي وتبيع عبر موقعها لعملاء في الرياض أو جدة، فقد يشملك النظام أيضًا.
ما يجب أن يعرفه الزائر قبل أن يرسل بياناته
تلزم المادة (12) جهة التحكم باعتماد سياسة خصوصية وإتاحتها لأصحاب البيانات قبل جمع بياناتهم. وتحدد السياسة الغرض من الجمع، والبيانات التي ستُجمع، ووسيلة جمعها ومعالجتها وحفظها وإتلافها، وحقوق صاحب البيانات وطريقة ممارستها.
وحين تجمع البيانات من الشخص مباشرة، كما في نموذج على موقعك، تطلب المادة (13) إحاطته عند الجمع بأمور منها:
- المسوغ النظامي لجمع بياناته، والغرض من الجمع،
- البيانات الإلزامية والبيانات الاختيارية في النموذج،
- هوية الجهة التي تجمع البيانات،
- الجهات التي قد يُفصح لها عن البيانات، وهل ستُنقل أو تُعالج خارج المملكة،
- حقوقه بموجب النظام.
عمليًا يعني ذلك رابطًا واضحًا لسياسة الخصوصية بالعربية بجانب كل نموذج، وتمييز الحقول الاختيارية، وعدم طلب ما لا تحتاج إليه. فمبدأ الحد الأدنى من البيانات من المبادئ التي تعرضها سدايا في شرحها للنظام: أن يقتصر ما تجمعه على اللازم لتحقيق الغرض. ولمن يكتب سياسة الخصوصية لأول مرة، نشرت سدايا «الدليل الاسترشادي لإعداد وتطوير سياسة الخصوصية»، وفيه العناصر المتوقعة في السياسة.
الرسائل التسويقية تحتاج موافقة مسبقة
تمنع المادة (25) استخدام وسائل الاتصال الشخصية لصاحب البيانات، ومنها العنوان البريدي والبريد الإلكتروني، لإرسال مواد إعلانية أو توعوية، إلا بشرطين: موافقة مسبقة من المستلم، وآلية واضحة تمكّنه من طلب التوقف عن استقبالها. وتسمح المادة (26) بمعالجة البيانات لأغراض تسويقية، عدا البيانات الحساسة، إذا جُمعت من صاحبها مباشرة وبموافقته.
ما يعنيه ذلك لموقعك:
- خانة موافقة مستقلة للرسائل التسويقية، غير محددة مسبقًا، ولا تُدمج مع إرسال طلب عرض السعر.
- رابط إلغاء اشتراك يعمل في كل رسالة، وطلبات الإلغاء تُنفذ فعلًا.
- سجل يثبت متى وافق كل شخص وعلى ماذا.
- لا مكان في حملاتك لقوائم مشتراة أو منسوخة من مصادر أخرى، لأن النظام يشترط أن تُجمع بيانات التسويق من صاحبها مباشرة.
أمن البيانات على الموقع نفسه
تلزم المادة (19) جهة التحكم باتخاذ ما يلزم من إجراءات ووسائل تنظيمية وإدارية وتقنية لحماية البيانات الشخصية، بما في ذلك عند نقلها. وتضيف المادة (23) من اللائحة التنفيذية الالتزام بضوابط الهيئة الوطنية للأمن السيبراني ومعاييرها، أو بأفضل الممارسات والمعايير المعترف بها في الأمن السيبراني إن لم تكن الجهة ملزمة بضوابط الهيئة.
لا يذكر النظام الإضافات أو الشهادات بالاسم، لكن هذه المواد تعني في موقع شركة أمورًا ملموسة:
- كل صفحة فيها نموذج تعمل عبر HTTPS بشهادة سارية،
- النظام والقالب والإضافات محدّثة، والمهجور منها محذوف (راجع مقال إضافات WordPress القديمة)،
- التحقق بخطوتين للوحة التحكم ولوحة الاستضافة والبريد،
- ترويسات أمان تمنع مثلًا تضمين صفحاتك داخل مواقع أخرى، ويمكنك فحصها بأداة فحص ترويسات الأمان المجانية (بالإنجليزية)،
- رسائل النماذج القديمة تُتلف بعد انتهاء الغرض منها، فسدايا تنص على إتلاف البيانات الشخصية دون تأخير بعد انتهاء الغرض من جمعها.
وسؤال يغفل عنه كثيرون: أين تُحفظ بيانات النماذج؟ إن كانت الاستضافة أو أداة النماذج أو نظام إدارة العملاء على خوادم خارج المملكة، فهذا نقل للبيانات إلى الخارج، وله شروط في لائحة نقل البيانات الشخصية إلى خارج المملكة. اسأل مزوديك عن مكان الخوادم، واعرض الإجابة على مستشارك القانوني.
التسرب: إشعار سدايا خلال 72 ساعة
تلزم المادة (20) من النظام جهة التحكم بإشعار الجهة المختصة فور علمها بأي تسرب أو تلف للبيانات الشخصية أو وصول غير مشروع إليها، وبإشعار صاحب البيانات إن كان ذلك قد يلحق ضررًا ببياناته أو يمس حقوقه ومصالحه. وتحدد المادة (24) من اللائحة التنفيذية المهلة: 72 ساعة من العلم بالحادثة، إن كان من شأنها الإضرار بالبيانات أو بأصحابها أو التعارض مع حقوقهم ومصالحهم.
ويتضمن الإشعار وصف الحادثة ووقتها وظروفها ومتى علمت بها، وفئات البيانات والعدد الفعلي أو التقريبي للمتأثرين، والمخاطر والإجراءات المتخذة، وبيانات التواصل. وإن لم تتوفر كل المعلومات خلال 72 ساعة، تُقدَّم في أقرب وقت مع بيان أسباب التأخير. أما إشعار أصحاب البيانات فيكون دون تأخير غير مبرر، بلغة بسيطة وواضحة، مع نصائح تساعدهم على حماية أنفسهم.
ومهلة 72 ساعة قصيرة إن لم تكن مستعدًا. حدد مسبقًا من في شركتك يقدّم الإشعار عبر منصة حوكمة البيانات الوطنية، وأين تجد سجلات الخادم، ومن تتصل به لدى الوكالة وشركة الاستضافة.
التسجيل ومسؤول حماية البيانات والعقوبات
أصدرت سدايا «القواعد المنظمة للسجل الوطني لجهات التحكم داخل المملكة»، ويلزم التسجيل في المنصة في حالات منها: أن تكون الجهة عامة، أو أن يقوم نشاطها الرئيسي على معالجة البيانات الشخصية، أو أن تعالج بيانات حساسة، مثل البيانات الصحية في موقع عيادة.
وتوجب المادة (32) من اللائحة التنفيذية تعيين مسؤول لحماية البيانات في حالات محددة، منها أن تتطلب الأنشطة الأساسية للجهة مراقبة منتظمة ومستمرة للأفراد على نطاق واسع، أو أن تقوم أنشطتها الأساسية على معالجة البيانات الحساسة. وتطلب المادة (33) منها الاحتفاظ بسجل مكتوب لأنشطة المعالجة طوال مدة المعالجة وخمس سنوات بعد انتهائها.
أما العقوبات فمذكورة في النظام نفسه. المادة (35): السجن مدة لا تزيد على سنتين أو غرامة لا تزيد على ثلاثة ملايين ريال أو بهما معًا، لمن يفصح عن بيانات حساسة أو ينشرها مخالفًا النظام بقصد الإضرار بصاحبها أو تحقيق منفعة شخصية. والمادة (36): الإنذار أو غرامة لا تزيد على خمسة ملايين ريال لأي مخالفة أخرى لأحكام النظام أو لوائحه، ويجوز مضاعفتها عند التكرار.
الأرقام كبيرة، لكن أغلب ما يطلبه النظام من موقع شركة عادية عادات عمل معقولة: أن تجمع أقل، وأن تشرح بوضوح، وأن تحمي ما تجمعه، وأن تعرف ماذا تفعل إذا تسرب شيء. وإن كان لشركتك نشاط في الإمارات أيضًا، فراجع مقال قانون حماية البيانات الشخصية في الإمارات.