خصوصية البيانات
دعم عملي لنظام حماية البيانات الشخصية السعودي (PDPL) واللائحة العامة لحماية البيانات الأوروبية (GDPR) وتوقعات عملائك وشركائك بشأن الخصوصية. كل منهما إطار قانوني مستقل، ونتعامل معه على هذا الأساس.
أصبحت البيانات الشخصية أصلاً خاضعاً للتنظيم، وليست مجرد أصل تجاري.
يضع العملاء والموظفون والشركاء ثقتهم في المنظمات التي تحتفظ ببياناتهم الشخصية. وتحوّل أنظمة الخصوصية هذه الثقة إلى التزامات نظامية: اعرف ما تحتفظ به، واستخدمه لأغراض واضحة، واحمِه، واحترم حقوق الأفراد، وكن مستعداً عند وقوع أي حادث.
تساعد Valtrenix المنظمات على تحويل هذه الالتزامات إلى ممارسات عملية. نجمع بين الخصوصية والأمن والحوكمة لتكون إجاباتك على أسئلة الجهة التنظيمية والعملاء ومجلس الإدارة مدعومة بالأدلة.
نظام حماية البيانات الشخصية (PDPL)
يُعد نظام حماية البيانات الشخصية (PDPL) النظام الرئيس للبيانات الشخصية في المملكة. ويسري على معالجة البيانات الشخصية للأفراد في المملكة العربية السعودية، وتشرف عليه الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا).
ماهية النظام
صدر نظام حماية البيانات الشخصية بمرسوم ملكي ثم جرى تعديله، وتدعمه اللائحة التنفيذية واللوائح ذات الصلة، ومنها قواعد نقل البيانات الشخصية خارج المملكة. وتحدد هذه الأحكام مجتمعة من يجب عليه فعل ماذا عند جمع البيانات الشخصية واستخدامها ومشاركتها وتخزينها وإتلافها.
من يشمله النظام
قد تدخل ضمن النطاق أي منظمة تعالج البيانات الشخصية لأفراد في المملكة العربية السعودية، بما في ذلك المنظمات المقيمة خارجها. ويشمل ذلك البنوك والقطاع الصحي وتجارة التجزئة والاتصالات وموردي الجهات الحكومية وشركات التقنية وكل جهة تحتفظ ببيانات العملاء أو الموظفين. ونتحقق من انطباق النظام على حالتك قبل تقديم المشورة.
ما الذي يطلبه نظام حماية البيانات الشخصية من المنظمات
- جمع البيانات الشخصية لأغراض واضحة ومشروعة، والاقتصار على ما تدعو إليه الحاجة
- الحصول على الموافقة وإدارتها عندما تكون أساساً للمعالجة، والسماح بسحبها
- إبلاغ الأفراد بما يُجمع من بيانات، وسبب جمعها، ومدة الاحتفاظ بها، ومن يتلقاها
- احترام حقوق الأفراد، مثل الاطلاع على بياناتهم وتصحيحها وإتلافها والحصول على نسخة منها
- الاحتفاظ بسجلات أنشطة المعالجة ومعرفة مسارات تدفق البيانات الشخصية
- تطبيق ضوابط أمنية تتناسب مع حساسية البيانات
- ضبط الإفصاح عن البيانات ونقلها عبر الحدود، وإدارة الجهات المعالِجة والموردين بموجب عقود
- إبلاغ الجهة التنظيمية والأفراد المتضررين بحوادث تسرب البيانات الشخصية متى لزم ذلك
- التعامل بعناية مع البيانات الحساسة مثل المعلومات الصحية والمالية والوراثية
- تحديد الأدوار المسؤولة والاحتفاظ بالأدلة التي تثبت فاعلية البرنامج
تحدد النصوص الحالية للنظام ولوائحه الأحكام والحدود والمهل الزمنية، وهي قابلة للتغيير. ونتحقق من النصوص الحالية قبل تقديم أي مشورة. هذه الصفحة معلومات عامة وليست مشورة قانونية.
من فهم بياناتك إلى إدارة الخصوصية يومياً
مسار عملي يناسب المنظمات في أي مرحلة تبدأ منها.
- 01
تحديد النطاق والرسم
التأكد من انطباق نظام حماية البيانات الشخصية وكيفية انطباقه، ثم رسم خريطة للبيانات الشخصية والأنظمة والموردين وتدفقات البيانات.
- 02
تقييم الفجوات
مقارنة الممارسات الحالية بالنظام ولائحته التنفيذية، وتصنيف الفجوات بحسب المخاطر، وربط كل فجوة بدليلها.
- 03
تصميم الضوابط
السياسات والإشعارات وإجراءات الموافقة والطلبات وترتيبات النقل والاستجابة للحوادث، بما يتناسب مع حجم منظمتك.
- 04
الدمج في العمليات
الأدوار والتدريب والسجلات وإجراءات المراجعة، لتستمر الخصوصية بعد انتهاء المشروع.
- 05
الإثبات والاستدامة
حزم أدلة للجهات التنظيمية والعملاء والمدققين، مع إعادة تقييم دورية كلما تغيّرت المعالجة.
اللائحة العامة لحماية البيانات (GDPR)
اللائحة GDPR قانون مستقل عن نظام PDPL، له نصه الخاص وجهاته التنظيمية ومتطلباته. وتتولى إنفاذه في كل دولة عضو في الاتحاد الأوروبي سلطة إشرافية وطنية.
ما هي اللائحة
تضع اللائحة (الاتحاد الأوروبي) 2016/679 قواعد معالجة البيانات الشخصية للأفراد في الاتحاد الأوروبي. وهي قائمة على مبادئ مثل المشروعية والعدالة والشفافية، وتحديد الغرض، وتقليل البيانات، والدقة، وتحديد مدة التخزين، والأمن، والمساءلة.
من يشمله النظام
المنظمات المؤسسة في الاتحاد الأوروبي، والمنظمات في أي مكان آخر التي تقدم سلعاً أو خدمات لأشخاص في الاتحاد الأوروبي أو ترصد سلوكهم. كما يطلب العملاء الأوروبيون من منظمات كثيرة خارج الاتحاد إثبات ممارسات متوافقة مع GDPR عبر العقود. نتأكد من انطباقها على حالتك قبل تقديم المشورة.
ما الذي تطلبه GDPR من المنظمات
- تحديد أساس نظامي صحيح لكل نشاط معالجة وتوثيقه
- تقديم معلومات خصوصية واضحة للأشخاص الذين تعالج بياناتهم
- احترام حقوق الأفراد، ومنها الاطلاع والتصحيح والمحو والتقييد وقابلية النقل والاعتراض
- الاحتفاظ بسجلات المعالجة وإثبات المساءلة
- إجراء تقييمات الأثر على حماية البيانات حيث يُحتمل أن تكون المعالجة عالية المخاطر
- إبرام عقود مع المتحكمين والمعالجين والإشراف على الموردين
- استخدام آلية صحيحة عند نقل البيانات الشخصية خارج الاتحاد الأوروبي
- إبلاغ السلطة الإشرافية بانتهاكات البيانات الشخصية، وذلك عموماً خلال 72 ساعة حيثما يُشترط
- تضمين حماية البيانات في الأنظمة والعمليات بالتصميم وبشكل افتراضي
- تعيين مسؤول حماية بيانات حيثما تشترط اللائحة ذلك
نتعامل مع GDPR كمشروع مستقل، له نطاقه وأدلته وتوقعات الجهة التنظيمية. وتحدد المتطلبات بالنص الحالي للائحة وبإرشادات السلطات الإشرافية، ونتأكد منها قبل تقديم المشورة. هذه الصفحة معلومات عامة وليست مشورة قانونية.
اختر نقطة البداية
الامتثال لنظام PDPL (المملكة العربية السعودية)
مواءمة عملية مع نظام حماية البيانات الشخصية السعودي ولائحته التنفيذية، من تقييم الفجوات إلى تشغيل ضوابط الخصوصية.
اعرف المزيد خصوصية البياناتالامتثال للائحة GDPR
دعم للمنشآت التي تعالج البيانات الشخصية لأشخاص في الاتحاد الأوروبي، من تحديد النطاق إلى عمليات الخصوصية اليومية.
اعرف المزيد خصوصية البياناتتقييم الأثر على الخصوصية
تقييم منظم لمخاطر الخصوصية للأنظمة والموردين وأنشطة المعالجة الجديدة قبل تشغيلها.
اعرف المزيد خصوصية البياناتمسؤول حماية البيانات كخدمة
مسؤول حماية بيانات خارجي ذو خبرة، أو قائد للخصوصية، يُقدَّم بعقد دوري لتغطية هذا الدور دون الحاجة إلى توظيف متفرغ.
اعرف المزيدالأسئلة الشائعة حول خصوصية البيانات
هل ينطبق نظام حماية البيانات الشخصية على منظمتي؟
قد ينطبق إذا كنتم تعالجون بيانات شخصية لأفراد في المملكة العربية السعودية، سواء كان مقركم في المملكة أم خارجها. ونقيّم الانطباق بحسب وضعكم الخاص.
هل تنطبق GDPR علينا إذا كنا في السعودية فقط؟
عادة فقط إذا كنت تقدم سلعاً أو خدمات لأشخاص في الاتحاد الأوروبي أو ترصد سلوكهم، أو إذا اشترطها عملاء أوروبيون في العقود. وهي قانون مستقل عن PDPL، لذا نقيّم كلاً منهما بحسب شروطه.
هل نحتاج إلى مسؤول حماية بيانات؟
يعتمد ذلك على النظام المنطبق ونوع المعالجة وحجمها. نتأكد من المتطلب في حالتك، وتوفر خدمتنا مسؤول حماية البيانات كخدمة هذا الدور بتعيين خارجي عند الحاجة.
هل هذه استشارة قانونية؟
لا. نحن نقدم استشارات الخصوصية ودعم الامتثال. وعندما تلزم رأي قانوني، نعمل بالتعاون مع المستشار القانوني لديكم.
هل تنشرون الأتعاب أو الجداول الزمنية؟
لا. فالنطاق هو الذي يحدد حجم الجهد، لذلك نتفق معكم على الأتعاب والمدة بعد فهم بياناتكم وأنظمتكم.


