قانون حماية البيانات الشخصية في الإمارات وموقع شركتك
ما يطلبه المرسوم بقانون اتحادي رقم 45 لسنة 2021 من موقع شركتك: الموافقة، وسياسة الخصوصية، وأمن البيانات، والإبلاغ عن الاختراق، ومتى تنطبق قواعد DIFC وADGM.
نموذج «تواصل معنا»، وطلب عرض سعر، وحجز موعد، واشتراك في النشرة البريدية. كل واحد منها يجمع اسمًا ورقم هاتف وعنوان بريد إلكتروني، وكلها بيانات شخصية يحميها القانون في الإمارات.
القانون المقصود هو المرسوم بقانون اتحادي رقم (45) لسنة 2021 في شأن حماية البيانات الشخصية. صدر في 20 سبتمبر 2021، ودخل حيز التنفيذ في 2 يناير 2022. وفيه التزامات تقع على شركتك نفسها، لا على المطوّر أو شركة الاستضافة وحدهما. نشرح هنا ما يعنيه ذلك لموقع شركة، ومتى تنطبق قواعد مختلفة إن كانت شركتك مرخصة في مركز دبي المالي العالمي (DIFC) أو سوق أبوظبي العالمي (ADGM).
المقال للتوضيح وليس استشارة قانونية. في الحالات الخاصة استشر محاميًا، وارجع إلى النص الرسمي في بوابة التشريعات الإماراتية.
على من ينطبق القانون
بحسب المادة (2) ينطبق القانون على معالجة البيانات الشخصية لكل من يقيم في الدولة أو له مقر عمل فيها، وعلى كل متحكم أو معالج موجود في الدولة حتى لو عالج بيانات أشخاص خارجها، وعلى المتحكم أو المعالج خارج الدولة إذا عالج بيانات أشخاص داخلها.
والمتحكم في لغة القانون هو من يحدد طريقة معالجة البيانات والغرض منها، أي شركتك. أما المعالج فمن يعالجها نيابة عنك ووفق تعليماتك: شركة الاستضافة، والوكالة التي تدير الموقع، وأداة النشرة البريدية، ونظام الحجز.
ويستثني القانون عدة فئات، أهمها لأصحاب الأعمال:
- البيانات الصحية التي لها تشريع خاص ينظم حمايتها ومعالجتها،
- البيانات المصرفية والائتمانية التي لها تشريع خاص،
- الشركات والمؤسسات في المناطق الحرة التي لديها تشريعات خاصة بحماية البيانات الشخصية، وأبرزها DIFC وADGM.
والجهة المسؤولة عن تطبيق القانون هي مكتب الإمارات للبيانات، الذي أُنشئ بالمرسوم بقانون اتحادي رقم (44) لسنة 2021.
ما الذي يجمعه موقعك فعلًا
التعريف في القانون واسع: البيانات الشخصية هي أي بيانات تتعلق بشخص طبيعي محدد، أو يمكن التعرف عليه بشكل مباشر أو غير مباشر. ومن الأمثلة التي يذكرها الاسم والصوت والصورة ورقم الهوية والمعرّف الإلكتروني والموقع الجغرافي.
في موقع شركة عادي تظهر هذه البيانات في أماكن كثيرة:
- نماذج التواصل وطلب عروض الأسعار وحجز المواعيد،
- حسابات العملاء والطلبات في المتجر الإلكتروني،
- نماذج التوظيف التي تستقبل السير الذاتية،
- الاشتراك في النشرة البريدية،
- أدوات التحليلات والإعلانات، لأنها تعتمد على معرّفات إلكترونية للزائر.
ابدأ بقائمة بسيطة: كل نموذج وكل أداة في الموقع، وما البيانات التي تجمعها، وأين تذهب (صندوق بريد، أو نظام لإدارة العملاء، أو جدول بيانات)، ومن يستطيع قراءتها، وكم تُحفظ. هذه القائمة أساس السجل الذي تطلبه المادة (7)، والذي يتضمن فئات البيانات، ومن يحق له الوصول إليها، والغرض من المعالجة، وأي نقل لها خارج الدولة، وتدابير أمن المعلومات. ويقدمه المتحكم إلى المكتب متى طُلب منه.
الموافقة والإشعار قبل الضغط على «إرسال»
الأصل في المادة (4) أن معالجة البيانات الشخصية دون موافقة صاحبها ممنوعة، مع استثناءات محددة. ومن الاستثناءات التي تهم المواقع أن تكون المعالجة ضرورية لتنفيذ عقد يكون صاحب البيانات طرفًا فيه، أو لاتخاذ إجراءات بطلبه بهدف إبرام عقد، أو لتنفيذ التزام يفرضه قانون آخر على شركتك. فالرد على طلب عرض سعر شيء، وإضافة الشخص نفسه إلى قائمتك التسويقية شيء آخر.
وحين تعتمد على الموافقة، تشترط المادة (6) أن تكون واضحة وبسيطة وغير مبهمة وسهلة الوصول، وأن تستطيع إثباتها، وأن تتضمن حق صاحب البيانات في العدول عنها بطريقة سهلة. وتلزمك المادة (13) بأن تخبره قبل بدء المعالجة بأغراضها، وبالجهات التي ستُشارَك بياناته معها داخل الدولة وخارجها، وبتدابير الحماية إن نُقلت إلى الخارج.
عمليًا يعني ذلك:
- رابطًا واضحًا لسياسة الخصوصية بجانب كل نموذج، وباللغتين إن كان موقعك بالعربية والإنجليزية.
- خانة منفصلة وغير محددة مسبقًا للموافقة على الرسائل التسويقية.
- حفظ تاريخ الموافقة ووقتها ونص ما وافق عليه الشخص.
- رابط إلغاء اشتراك يعمل في كل رسالة تسويقية، لأن المادة (17) تعطي صاحب البيانات حق الاعتراض على التسويق المباشر.
- عنوان بريد أو نموذجًا واضحًا يستقبل طلبات أصحاب البيانات، كما تطلب المادة (19).
أمن البيانات: الجزء الذي يخص الموقع مباشرة
تطلب المادة (20) من المتحكم والمعالج إجراءات وتدابير تقنية وتنظيمية تناسب المخاطر، وفق أفضل المعايير والممارسات الدولية. وتذكر منها تشفير البيانات الشخصية، وضمان سرية أنظمة المعالجة وسلامتها، واسترجاع البيانات في الوقت المناسب بعد أي عطل، واختبار فاعلية هذه التدابير.
لا يذكر القانون إضافات WordPress أو شهادات SSL بالاسم، لكن هذه ترجمته العملية في موقع شركة:
- كل صفحة فيها نموذج تعمل عبر HTTPS بشهادة سارية، ويمكنك التحقق من ذلك بأداة فحص شهادة SSL المجانية (بالإنجليزية)،
- النظام والقالب والإضافات محدّثة، والإضافات المهجورة محذوفة (راجع مقال إضافات WordPress القديمة)،
- الدخول إلى لوحة التحكم ولوحة الاستضافة بالتحقق بخطوتين،
- النسخ الاحتياطية محفوظة خارج مجلد الموقع العام، وقد جُرّب استرجاعها فعلًا،
- رسائل النماذج لا تبقى إلى الأبد، لأن المادة (5) لا تجيز الاحتفاظ بالبيانات بعد انتهاء الغرض من معالجتها إلا بعد إخفاء هوية صاحبها.
وتلزمك المادة (7) أيضًا بتعيين معالج تتوفر لديه ضمانات كافية لتطبيق التدابير التقنية والتنظيمية المطلوبة. اسأل شركة الاستضافة والوكالة عن ذلك كتابيًا، واطلب أن يُذكر في العقد.
إذا وقع اختراق
تلزم المادة (9) المتحكم، بمجرد علمه بأي اختراق أو انتهاك للبيانات الشخصية من شأنه المساس بخصوصيتها وسريتها وأمنها، بإبلاغ مكتب الإمارات للبيانات خلال المدة ووفق الإجراءات التي تحددها اللائحة التنفيذية. ويُرفق بالبلاغ وصف طبيعة الاختراق وأسبابه وعدده التقريبي، وبيانات مسؤول حماية البيانات، والآثار المحتملة، والإجراءات المتخذة لمواجهته. ويجب كذلك إخطار أصحاب البيانات إن كان الاختراق يمس خصوصية بياناتهم وسريتها وأمنها. وإن علم المعالج بالاختراق أولًا، كالوكالة أو شركة الاستضافة، فعليه إخطارك فور علمه.
لاحظ أن القانون نفسه لا يحدد عدد ساعات للإبلاغ كما تفعل اللائحة الأوروبية العامة لحماية البيانات (72 ساعة)، بل يحيل المدة إلى اللائحة التنفيذية. وكذلك الجزاءات الإدارية، التي تصدر بقرار من مجلس الوزراء بحسب المادة (26). ويمنح القانون في المادة (29) مهلة لا تزيد على ستة أشهر من صدور اللائحة التنفيذية لتوفيق الأوضاع، يجوز لمجلس الوزراء تمديدها مدة مماثلة. هذه التفاصيل تتغير، فتحقق من حالتها في بوابة التشريعات قبل أن تبني عليها قرارًا.
ولا تنتظر اللائحة لتستعد. حدد من في شركتك يتولى البلاغ، وأين تُحفظ سجلات الخادم، ومن تتصل به لدى الوكالة وشركة الاستضافة.
DIFC وADGM: نظامان مستقلان
إن كانت شركتك مرخصة في مركز دبي المالي العالمي أو سوق أبوظبي العالمي، فلكل منهما تشريع خاص بحماية البيانات وجهة رقابية خاصة.
في DIFC ينطبق قانون حماية البيانات رقم 5 لسنة 2020 على الشركات المسجلة في المركز أينما جرت المعالجة، وعلى من يعالج البيانات داخل المركز. ويشرف عليه مفوض حماية البيانات (Commissioner of Data Protection). وعلى المتحكم إخطار المفوض بعمليات المعالجة وتجديد ذلك سنويًا برسوم. وعند الاختراق يُبلَّغ المفوض «في أقرب وقت ممكن عمليًا بحسب الظروف»، دون مدة محددة بالساعات، ويُبلَّغ الأفراد إن كان الخطر عليهم مرتفعًا. ومنذ تعديلات يوليو 2025 صار بإمكان أصحاب البيانات المطالبة بالتعويض مباشرة أمام محاكم DIFC.
في ADGM تنطبق لوائح حماية البيانات لعام 2021، ويشرف عليها مكتب حماية البيانات (Office of Data Protection). وعلى كل جهة مسجلة في السوق وتعالج بيانات شخصية أن تسجل بصفتها متحكمًا. ويجب إبلاغ المكتب بالاختراق دون تأخير غير مبرر، وخلال 72 ساعة من العلم به حيثما أمكن.
وإن كانت شركتك في البر الرئيسي أو في منطقة حرة أخرى، فاسأل الجهة التي أصدرت ترخيصك هل للمنطقة تشريع خاص بحماية البيانات. وإن لم يكن، فالقانون الاتحادي هو المرجع.