WaqiSecWaqiSec

نظام حماية البيانات الشخصية (PDPL): دليل الامتثال للشركات في السعودية مع قائمة تحقق عملية

فريق الامتثال في WaqiSec · آخر مراجعة:

الإجابة المختصرة

ينطبق نظام حماية البيانات الشخصية على أي جهة تعالج بيانات شخصية لأفراد في المملكة، بما في ذلك الشركات الأجنبية. دخل حيز النفاذ في 14 سبتمبر 2023 وأصبح واجب التطبيق الكامل في 14 سبتمبر 2024. أهم الالتزامات: إشعار خصوصية عند جمع البيانات، وأساس نظامي لكل معالجة، وسجل لأنشطة المعالجة، والرد على طلبات أصحاب البيانات خلال 30 يوماً، وإبلاغ سدايا بالاختراقات الضارة خلال 72 ساعة. تصل الغرامات إلى 5 ملايين ريال وتُضاعَف عند التكرار.

الاسم الرسمينظام حماية البيانات الشخصية (PDPL)
الأساس النظاميالمرسوم الملكي م/19 (1443هـ)، المعدّل بالمرسوم الملكي م/148 (1444هـ)
دخول حيز النفاذ14 سبتمبر 2023
التطبيق الكامل14 سبتمبر 2024 (بعد مهلة امتثال لمدة عام)
الجهة المختصةالهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)
النطاقالمعالجة داخل المملكة، والمعالجة خارجها لبيانات أفراد في المملكة
الإبلاغ عن الاختراقإلى سدايا خلال 72 ساعة إذا كان قد يُلحق ضرراً
الحد الأقصى للغرامة5 ملايين ريال للمخالفة، وتُضاعَف عند التكرار

على من ينطبق النظام؟

يشمل النظام أي معالجة للبيانات الشخصية تتم داخل المملكة، ويشمل كذلك المعالجة خارج المملكة إذا كانت البيانات تخص أفراداً فيها. فالشركة في دبي أو لندن أو الولايات المتحدة التي تجمع بيانات عملاء سعوديين مشمولة بالنظام. ويُستثنى الاستخدام الشخصي أو العائلي البحت.

البيانات الشخصية هي أي معلومة تحدد هوية الشخص بشكل مباشر أو غير مباشر، مثل الاسم ورقم الهوية ورقم الجوال والبريد الإلكتروني وبيانات الموقع والحسابات والصور. وتبقى القواعد القطاعية لجهات مثل ساما سارية إلى جانب النظام.

الأسس النظامية للمعالجة

تحتاج كل عملية معالجة إلى أساس نظامي، ومن الأسس المعتمدة في النظام ولوائحه:

أما البيانات الحساسة فتحتاج إلى موافقة صريحة وعناية إضافية. وتشمل البيانات الصحية، والبيانات الوراثية والحيوية المستخدمة لتحديد الهوية، والأصل العرقي أو القبلي، والمعتقد الديني أو الفكري أو السياسي، والبيانات الأمنية والجنائية.

متطلبات إشعار الخصوصية

يجب إبلاغ الأفراد عند جمع بياناتهم بما ستفعله بها. وينبغي أن يوضح إشعار الخصوصية على الأقل:

وقد نشرت سدايا إرشادات خاصة بإشعارات الخصوصية (راجع دليل متطلبات سياسة الخصوصية). ومن أكثر الثغرات شيوعاً إشعارٌ منسوخ من نظام دولة أخرى، أو إشعارٌ مؤرخ قبل سبتمبر 2024. وهذا من أول ما يفحصه الشركاء والجهات الرقابية.

سجل أنشطة المعالجة

على جهة التحكم الاحتفاظ بسجل لأنشطة المعالجة يوضح: البيانات، والغرض، والأساس النظامي، والجهات المستلمة، ومدد الاحتفاظ، وعمليات النقل، وتدابير الحماية. ويُحتفظ بالسجل طوال مدة المعالجة وخمس سنوات بعد انتهائها، ويُقدَّم لسدايا عند الطلب.

حقوق أصحاب البيانات

يحق للأفراد:

يجب الرد خلال 30 يوماً، ويمكن تمديد المدة بما لا يتجاوز 30 يوماً إضافية في حالات محددة. وأسهل طريقة للالتزام بهذه المدد إجراء مكتوب بمسؤولين ونماذج جاهزة.

الإبلاغ عن الاختراقات

إذا وقع اختراق للبيانات الشخصية قد يُلحق ضرراً بالبيانات أو بأصحابها، فيجب إبلاغ سدايا خلال 72 ساعة من العلم به، مع بيان الأسباب إن تعذّر الإبلاغ خلال هذه المدة. ويجب أيضاً إبلاغ الأفراد المتأثرين دون تأخير غير مبرر وبلغة واضحة وبسيطة إذا كان الاختراق قد يضر بهم.

ويتطلب ذلك عملياً إجراءً معداً مسبقاً للتعامل مع الاختراقات (راجع دليل الإبلاغ عن الاختراقات خطوة بخطوة)، يحدد: من يقيّم الاختراق، وكيف تُحدَّد خطورته، ومن يتواصل مع سدايا، وما الذي يُوثَّق.

مسؤول حماية البيانات وتقييم الأثر والتسجيل

نقل البيانات خارج المملكة

يجوز نقل البيانات إلى دول ذات مستوى حماية ملائم، لكن سدايا لم تنشر حتى وقت كتابة هذا الدليل قائمة بهذه الدول. لذلك تعتمد أغلب الشركات على ضمانات مناسبة:

ويلزم تقييم مخاطر النقل عند الاعتماد على هذه الضمانات، وعند النقل المستمر أو الواسع للبيانات الحساسة. وقد أصدرت سدايا إرشادات تقييم المخاطر في فبراير 2025. وتذكّر أن الأدوات السحابية وفرق الدعم خارج المملكة والأنظمة المشتركة على مستوى المجموعة كلها تُعد نقلاً للبيانات.

التسويق المباشر

تحتاج الرسائل التسويقية للأفراد إلى موافقة مسبقة وطريقة سهلة لإلغاء الاشتراك. والتسويق غير المرغوب دون موافقة من المخالفات التي اتخذت فيها سدايا قرارات بالفعل.

العقوبات والتطبيق

والتطبيق قائم فعلاً. ففي يناير 2026 أعلنت وكالة الأنباء السعودية أن لجان سدايا أصدرت 48 قراراً بثبوت مخالفات، تتعلق بالمعالجة أو الإفصاح دون أساس نظامي، وضعف تدابير الحماية، وإرسال رسائل تسويقية دون موافقة.

قائمة التحقق للامتثال لنظام حماية البيانات الشخصية

الأسئلة الشائعة

متى دخل نظام حماية البيانات الشخصية حيز التطبيق؟

دخل النظام حيز النفاذ في 14 سبتمبر 2023، وأصبح واجب التطبيق الكامل في 14 سبتمبر 2024 بعد مهلة امتثال مدتها عام.

هل ينطبق النظام على الشركات الأجنبية؟

نعم، ينطبق على المعالجة خارج المملكة إذا كانت البيانات الشخصية تخص أفراداً في المملكة.

ما المدة المحددة للإبلاغ عن اختراق البيانات؟

يجب إبلاغ سدايا خلال 72 ساعة من العلم بالاختراق إذا كان قد يُلحق ضرراً، وإبلاغ الأفراد المتأثرين دون تأخير غير مبرر.

ما الحد الأقصى لغرامات النظام؟

تصل الغرامات الإدارية إلى 5 ملايين ريال وتُضاعَف عند التكرار، وقد يؤدي إفشاء البيانات الحساسة بقصد الإضرار إلى السجن حتى سنتين و/أو غرامة تصل إلى 3 ملايين ريال.

هل كل الشركات ملزمة بتعيين مسؤول حماية بيانات؟

لا. التعيين إلزامي للجهات العامة التي تعالج البيانات على نطاق واسع، وللجهات التي تقوم أنشطتها الأساسية على مراقبة واسعة النطاق أو بيانات حساسة، ويُنصح غيرها بتعيين مسؤول داخلي.

ما الوثائق المطلوبة للامتثال لنظام حماية البيانات الشخصية؟

على الأقل: إشعار خصوصية، وسجل أنشطة المعالجة، وإجراء لطلبات أصحاب البيانات، وإجراء للتعامل مع الاختراقات، وضمانات النقل عند نقل البيانات خارج المملكة.

أدلة ذات صلة

المصادر

  1. الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)
  2. سدايا — المنصة الوطنية لحوكمة البيانات
  3. DLA Piper — Data Protection Laws: Saudi Arabia
  4. CMS — One year of the Saudi PDPL
  5. Akin — PDPL and Implementing Regulations
  6. Mayer Brown — Updates to Saudi PDPL regulations
  7. Clyde & Co — Transfer risk assessment guidelines (2025)
  8. Clyde & Co — Enforcement of the Saudi PDPL (2026)
  9. وكالة الأنباء السعودية — قرارات لجان سدايا (يناير 2026)

هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.

💬