نظام حماية البيانات الشخصية (PDPL) لم يعد مرحلة تمهيدية — انتهت فترة السماح للامتثال في سبتمبر 2024، والتطبيق فعّال منذ ذلك التاريخ تحت إشراف الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا).
هذا الدليل موجّه للمطورين وأصحاب المنتجات الرقمية: ما الذي يجب أن يتغيّر في منتجك عملياً.
تعمل في أكثر من سوق خليجي؟ هذا الدليل يغطي السعودية بعمق. أما لمقارنة الأنظمة السعودية والإماراتية والقطرية — ومعرفة أيها يحكمك — فابدأ بـدليل الامتثال التنظيمي في الخليج.
تنبيه مهم: هذا محتوى إرشادي تقني وليس استشارة قانونية. النظام ولوائحه التنفيذية تتطور، والمتطلبات تختلف بحسب قطاعك ونوع البيانات. راجع مستشاراً قانونياً مختصاً قبل الاعتماد على أي تفسير هنا.
من ينطبق عليه؟
النظام ينطبق على معالجة البيانات الشخصية لأفراد داخل المملكة — بغض النظر عن مكان وجود شركتك أو خوادمك. إن كان لديك مستخدمون سعوديون، فالنظام يعنيك.
البيانات الشخصية أوسع مما يظن كثيرون: الاسم، البريد، الهاتف، الموقع الجغرافي، معرّف الجهاز، عنوان IP، وأي بيانات تُمكّن من التعرف على شخص.
البيانات الحساسة تخضع لاشتراطات أشد: البيانات الصحية، البيانات المالية، البيانات البيومترية، والبيانات المتعلقة بالقاصرين.
1. الموافقة — الأساس النظامي للمعالجة
الموافقة هي الأساس الافتراضي لمعالجة البيانات. لكن ليست أي موافقة تكفي.
ما لا يُعتبر موافقة صحيحة:
- مربعات اختيار مُعلَّمة مسبقاً — غير مقبولة.
- الموافقة المدفونة في شروط الاستخدام — لا تُعتبر موافقة صريحة على المعالجة.
- موافقة شاملة على كل شيء — تحتاج تفصيلاً بحسب الغرض.
- ربط الخدمة بالموافقة على ما لا يلزمها — إجبار المستخدم على قبول التسويق ليستخدم الخدمة.
ما يجب بناؤه في المنتج:
□ مربع اختيار منفصل لكل غرض (خدمة / تسويق / تحليلات)
□ غير مُعلَّم مسبقاً
□ نص واضح يشرح الغرض بلغة مفهومة
□ إمكانية السحب بنفس سهولة المنح
□ تسجيل زمني للموافقة (متى، وعلى أي نسخة من السياسة)
البند الأخير يُغفل دائماً: يجب أن تستطيع إثبات متى وافق المستخدم وعلى ماذا. سجّل الطابع الزمني ونسخة السياسة مع كل موافقة.
للتسويق تحديداً: يشترط موافقة صريحة ومنفصلة (opt-in). الرسائل التسويقية بلا موافقة مخالفة صريحة.
2. حقوق المستخدم — ما يجب أن يوفّره منتجك
النظام يمنح صاحب البيانات حقوقاً، وعليك توفير آلية لممارستها:
| الحق | ما يجب بناؤه |
|---|---|
| الوصول | عرض البيانات المخزّنة عنه |
| التصحيح | تعديل بياناته |
| الحذف | حذف حسابه وبياناته |
| الاطلاع | معرفة كيف تُعالَج بياناته |
| النقل | تصدير بياناته بصيغة قابلة للقراءة |
بناء هذه في المنتج أرخص بكثير من معالجتها يدوياً عند كل طلب. صفحة «بياناتي» بسيطة تحل معظم هذا.
تنبيه على الحذف: «حذف الحساب» يجب أن يحذف فعلاً لا أن يخفي. وانتبه للنسخ الاحتياطية والسجلات — البيانات المحذوفة من قاعدة البيانات وباقية في السجلات لم تُحذف.
3. إشعار الخرق خلال 72 ساعة
عند وقوع خرق يُحتمل أن يضرّ بأصحاب البيانات، يجب إشعار سدايا خلال 72 ساعة من العلم به.
ما يعنيه هذا تقنياً:
- تحتاج مراقبة تكتشف الخرق أصلاً. لا يمكنك الإشعار خلال 72 ساعة عن خرق تكتشفه بعد شهرين.
- تحتاج تسجيلاً (Logging) كافياً لتحديد ما تسرّب ومتى ومَن تأثّر.
- تحتاج إجراءً مكتوباً — من يُبلَّغ داخلياً؟ من يقرر؟ من يتواصل مع الجهة؟
اكتب هذا الإجراء قبل أن تحتاجه. الخرق ليس وقت ارتجال الإجراءات.
4. نقل البيانات خارج المملكة
النظام يضع قيوداً على نقل البيانات الشخصية خارج السعودية، ويشترط ضوابط محددة عند النقل.
ما يعنيه للمطور:
- الاستضافة — أين تُخزَّن قاعدة بياناتك فعلياً؟ راجع دليل مقارنة الاستضافة.
- الخدمات الخارجية — التحليلات، الإشعارات، البريد، مزوّدو الذكاء الاصطناعي؛ كل منها قد ينقل بيانات خارج المملكة.
- النسخ الاحتياطية — كثير من الإعدادات الافتراضية تنسخ البيانات لمناطق أخرى للاستمرارية. هذا نقل.
- السجلات (Logs) — قد تحتوي بيانات شخصية وتُخزَّن في خدمة خارجية.
نقطة تُغفل باستمرار: التحقق من موقع البيانات الأساسي لا يكفي. النسخ الاحتياطية والسجلات والتكاملات تنقل بيانات أيضاً، وكثير من الإعدادات الافتراضية توزّعها جغرافياً دون أن تنتبه.
5. بيئات التطوير والاختبار
استخدام بيانات حقيقية لمستخدمين سعوديين في بيئة تطوير أو اختبار يُعامَل كمخالفة.
هذه ممارسة شائعة جداً — نسخة من قاعدة بيانات الإنتاج على جهاز مطوّر أو خادم اختبار — وهي مخالفة صريحة.
البديل:
- بيانات مولّدة للاختبار.
- إخفاء الهوية (Anonymisation) إن احتجت بنية بيانات واقعية.
- حجب الحقول الحساسة عند نسخ أي بيانات إنتاج.
6. سياسة الخصوصية
يجب أن تكون منشورة بالعربية والإنجليزية، وأن تتضمن:
- فئات البيانات المجمّعة.
- الغرض من كل فئة.
- مدة الاحتفاظ.
- حقوق صاحب البيانات وكيفية ممارستها.
- جهة التواصل بخصوص الخصوصية.
- ما إذا كانت البيانات تُنقل خارج المملكة والضوابط المطبقة.
سياسة منسوخة من قالب أجنبي لا تكفي — يجب أن تعكس ما يفعله منتجك فعلياً. سياسة تذكر ممارسات لا تتبعها أسوأ من غيابها.
7. حالات خاصة
القاصرون. بيانات من هم دون سن الرشد تحتاج موافقة ولي الأمر، وهذا يعني آلية تحقق من الولاية لا مجرد مربع اختيار. راجع دليل التطبيقات التعليمية.
البيانات الصحية. حساسة بطبيعتها، وتخضع لمتطلبات إضافية من الجهات الصحية. راجع دليل تطبيقات العيادات.
الذكاء الاصطناعي. تمرير بيانات المستخدمين لنموذج لغوي خارجي هو نقل ومعالجة. تحقّق من سياسة المزوّد بشأن استخدام المدخلات في التدريب. راجع دليل اختيار نموذج AI.
قائمة تحقق تقنية
- موافقة منفصلة لكل غرض، غير مُعلَّمة مسبقاً، قابلة للسحب.
- تسجيل زمني للموافقات مع نسخة السياسة.
- صفحة تتيح للمستخدم: عرض، تصحيح، تصدير، وحذف بياناته.
- الحذف يشمل النسخ الاحتياطية والسجلات.
- سياسة خصوصية بالعربية والإنجليزية تعكس الواقع.
- معرفة موثّقة بمكان تخزين البيانات — شاملة النسخ والسجلات.
- مراجعة كل خدمة خارجية من حيث نقل البيانات.
- بيئات التطوير لا تحوي بيانات إنتاج حقيقية.
- تشفير البيانات أثناء النقل والتخزين.
- ضوابط وصول — من يستطيع رؤية ماذا داخل فريقك.
- مراقبة تكشف الخرق، وإجراء مكتوب للإشعار خلال 72 ساعة.
- سياسة احتفاظ — لا تحتفظ ببيانات بلا غرض.
من المسؤول — أنت أم المطوّر؟
هذا السؤال يظهر بعد وقوع الحادثة، وهو أسوأ وقت لاكتشاف الجواب.
يفرّق نظام حماية البيانات بين جهة التحكم — الجهة التي تقرر لماذا وكيف تُعالَج البيانات الشخصية — وجهة المعالجة التي تتعامل مع البيانات بناءً على تعليمات جهة التحكم. في المشروع المعتاد، أنت جهة التحكم وشركة التطوير جهة معالجة.
النتيجة العملية: المساءلة التنظيمية تقع عليك. عبارة «المطوّر هو من أعدّها هكذا» ليست دفاعاً. تستطيع أن تنقل التزامات تعاقدية إلى المزوّد، لكنك لا تستطيع أن تنقل مساءلتك أمام الجهة التنظيمية.
ما يعنيه هذا قبل التوقيع:
- ضع اتفاقية معالجة بيانات — ما يحق للمزوّد فعله بالبيانات، والتزاماته الأمنية، وما يحدث عند انتهاء العقد.
- اشترط إبلاغك خلال 24 ساعة من أي اشتباه بخرق. لديك نافذة 72 ساعة إجمالاً؛ ومزوّد يكتم الخبر يومين يستهلكها.
- حدّد التزامات الحذف — بيانات إنتاج حقيقية على جهاز مطوّر بعد التسليم هي انكشاف قائم.
- احصر جهات المعالجة الفرعية. خدمات التحليلات والاستضافة وتتبّع الأخطاء التي يختارها مزوّدك تعالج بيانات مستخدميك أيضاً، وترث المتطلبات نفسها.
أكثر حالات الفشل وقوعاً في الواقع ليست هجوماً. بل نسخة من قاعدة بيانات الإنتاج موجودة في بيئة مطوّر محلية أو خادم تجريبي، بعد وقت طويل من نسيان الجميع لوجودها. القسم 5 أعلاه يشرح لماذا لا مكان لبيانات الإنتاج في بيئات التطوير.
ما تكلفة عدم الامتثال؟
أعمال الامتثال تنافس الميزات على الميزانية، لذا يستحق الأمر تحديد الجانب السلبي بدقة.
العقوبات التنظيمية. الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) هي الجهة المشرفة، وينص النظام على إنذارات وغرامات، وعلى مسؤولية جزائية في أشد المخالفات — وخصوصاً الإفصاح غير المشروع عن البيانات الحساسة. سقوف الغرامات وممارسات التطبيق تتغير مع الوقت؛ تحقّق من الأرقام الحالية مع مستشار محلي مؤهل بدل الاعتماد على أي رقم مذكور في مقالة، بما فيها هذه.
التكاليف التي تصل أولاً. عملياً، تشعر معظم المنشآت بهذه قبل أي غرامة:
- إعادة العمل. إضافة آليات الموافقة والحذف وسجلات التدقيق إلى منتج مُطلَق تكلف أضعاف ما كان سيكلفه بناؤها من البداية.
- خسارة صفقات المؤسسات. الجهات الحكومية والشركات الكبرى تطلب أدلة امتثال ضمن إجراءات الشراء بشكل متزايد. الرسوب في هذا الفحص يخرجك من المنافسة بصمت.
- الإزالة من متاجر التطبيقات. المتجران يطبّقان متطلبات خصوصية خاصة بهما، وقد يُسحب التطبيق بسبب سياسة خصوصية غير مطابقة أو جمع بيانات غير معلن.
- الضرر السمعي. الإبلاغ عن الخرق واجب نظامي، ما يعني أن مستخدميك سيعرفون بالحادثة بحكم التصميم.
المقاربة المتناسبة: المتطلبات تتدرج مع حساسية البيانات. موقع تعريفي يجمع نموذج تواصل ليس في موضع تطبيق صحي. اجعل الجهد متناسباً مع البيانات — لكن ابدأ بالحصر أولاً، فكثير من الفرق تكتشف أنها تحتفظ ببيانات شخصية أكثر مما افترضت.
هذا الدليل مكتوب للمطورين وأصحاب المنتجات لتخطيط أعمال الامتثال، وليس استشارة قانونية. للقطاعات المنظّمة — الصحة والمال والجهات الحكومية — استعن بمستشار سعودي مؤهل في حماية البيانات قبل الإطلاق لا بعده.
اقرأ أيضاً
- أمان واجهات API — التنفيذ التقني لضوابط الحماية.
- الاستضافة وإقامة البيانات — أين تُخزَّن بياناتك فعلياً.
- التقنية المالية وساما — إن كان منتجك مالياً.
- تطبيقات الصحة في الإمارات — للمقارنة مع الإطار الإماراتي.
الأسئلة الشائعة
هل ينطبق النظام على شركة خارج السعودية؟
نعم إن كنت تعالج بيانات أفراد داخل المملكة. الموقع الجغرافي لشركتك أو خوادمك لا يعفيك — المعيار هو من تخدمهم.
كم تكلفة الامتثال الأساسي؟
للمنتج المتوسط: 2,000$–6,000$ للتنفيذ التقني (آليات الموافقة، صفحة الحقوق، مراجعة النقل، التشفير) إضافة إلى تكلفة المراجعة القانونية. الرقم أقل بكثير إن رُوعي من التصميم، وأعلى بكثير إن أُضيف بعد الإطلاق.
ما عقوبة عدم الامتثال؟
النظام ينص على عقوبات إدارية قد تصل إلى مبالغ كبيرة، وعقوبات أشد في حالات الإفشاء المتعمد للبيانات الحساسة. الأهم أن الجهة المختصة أصدرت قرارات فعلية بحق مخالفين — التطبيق ليس نظرياً.
هل أحتاج تعيين مسؤول حماية بيانات؟
يعتمد على طبيعة نشاطك وحجم المعالجة. بعض الحالات تستوجبه صراحةً. حتى إن لم تكن ملزماً، تحديد شخص مسؤول داخلياً ممارسة سليمة — ويجب على الأقل توفير جهة تواصل للخصوصية.
هل يمكنني استخدام Google Analytics؟
يحتاج مراجعة: ما البيانات المرسلة؟ أين تُعالَج؟ هل حصلت على موافقة تحليلات منفصلة؟ كثير من الأدوات تُستخدم بإعدادات افتراضية تجمع أكثر مما يلزم. راجع الإعدادات واحصل على موافقة صريحة.
ماذا عن البيانات التي جمعتها قبل التطبيق؟
هذه نقطة تحتاج استشارة قانونية محددة لحالتك. عملياً، كثير من المؤسسات تعيد طلب الموافقة على أسس متوافقة، وتحذف ما لا غرض مشروعاً للاحتفاظ به.
الخلاصة
النظام مطبَّق فعلياً منذ سبتمبر 2024 — ليس مرحلة تمهيدية.
ابنِ في منتجك: موافقة منفصلة قابلة للسحب، صفحة حقوق للمستخدم، وسجلاً زمنياً للموافقات.
تحقّق من مكان بياناتك فعلياً — شاملاً النسخ الاحتياطية والسجلات والخدمات الخارجية، لا قاعدة البيانات وحدها.
ولا تستخدم بيانات إنتاج حقيقية في بيئات التطوير — مخالفة شائعة وصريحة.
وراجع مستشاراً قانونياً — هذا الدليل تقني إرشادي لا بديل عن الاستشارة.
تبني منتجاً يعالج بيانات سعودية؟ تواصل معنا — نراعي هذه المتطلبات في التصميم لا بعد الإطلاق. اطّلع على خدماتنا.