كل منشأة تجمع اسمًا ورقم جوال أو بريدًا إلكترونيًا من عميل أو موظف أو زائر موقعها تعالج بيانات شخصية، وبالتالي يسري عليها نظام حماية البيانات الشخصية. ليست المشكلة في الجمع، بل في أن يجري بلا أساس ولا سياسة ولا ضوابط.
من يسري عليه النظام؟
يسري على كل معالجة للبيانات الشخصية تجريها جهة داخل المملكة بأي وسيلة، وعلى من يعالج بيانات مقيمين فيها من خارجها. والجهة المختصة بالإشراف عليه هي الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا).
أساس المعالجة: لماذا تجمع هذه البيانات؟
الأصل أن تُعالج البيانات بموافقة صاحبها، وللنظام استثناءات ينص عليها. المهم أن تعرف بأي أساس تعالج كل نوع من البيانات، وأن يكون الغرض محددًا ومعلنًا. ومن يجمع بيانات أكثر مما يحتاج، أو يحتفظ بها أطول مما يلزم، يعرّض نفسه للمخالفة.
الالتزامات العملية للمنشأة
- إعلان سياسة خصوصية واضحة عند الجمع، تبيّن ما يُجمع ولماذا ولمن يُشارك.
- الاقتصار على الحد الأدنى من البيانات اللازمة للغرض.
- تحديد مدة الاحتفاظ وإتلاف البيانات عند انتهاء الغرض.
- اتخاذ تدابير أمنية مناسبة لطبيعة البيانات.
- تمكين أصحاب البيانات من حقوقهم: الاطلاع، والتصحيح، والإتلاف، وسحب الموافقة.
- الإبلاغ عن تسرب البيانات للجهة المختصة وفق ما تحدده اللائحة.
- ضبط نقل البيانات خارج المملكة بالشروط النظامية.
- عقود واضحة مع من يعالج البيانات نيابة عنك، كشركات الاستضافة والتسويق.
البيانات الحساسة تحتاج حذرًا أكبر
كالبيانات الصحية والائتمانية والدينية والجنائية والبيومترية. تخضع لضوابط أشد، فراجع نظامها قبل أن تجمعها أو تشاركها.
أين تبدأ؟ خمس خطوات
- ارسم خريطة بياناتك: ما الذي تجمعه، ومن أين، وأين يُخزَّن، ومن يصل إليه.
- راجع نماذج موقعك ورسائلك الجماعية وعقود العمل بحثًا عن الأساس والإفصاح.
- اكتب سياسة خصوصية تطابق ما تفعله فعلًا، لا ما تتمنى أن تفعله.
- جهّز خطة استجابة عند التسرب: من يبلّغ، ومتى، وبأي صيغة.
- درّب من يتعاملون مع البيانات، فأغلب التسربات سببها بشري.
العقوبات
يرتب النظام عقوبات مالية وجزائية بحسب المخالفة، وقد تتضاعف مع البيانات الحساسة أو الإفصاح بقصد الإضرار. لذلك يستحق الأمر تدقيقًا مبكرًا لا معالجة بعد الحادثة.




