WaqiSecWaqiSec

نقل البيانات الشخصية خارج المملكة: كيف تنقل البيانات نظامياً وفق نظام حماية البيانات الشخصية

فريق الامتثال في WaqiSec · آخر مراجعة:

الإجابة المختصرة

يجيز نظام حماية البيانات الشخصية نقل البيانات إلى خارج المملكة متى تحققت شروط المادة 29 من النظام ولائحة نقل البيانات الشخصية خارج المملكة الصادرة عن سدايا. فإما أن يتوفر في الجهة المستلمة مستوى ملائم من الحماية، وإما أن تستخدم جهة التحكم إحدى الضمانات المناسبة الثلاث: البنود التعاقدية القياسية، أو القواعد المشتركة الملزمة، أو شهادة الاعتماد. وتعفي حالات محددة من شرطي المستوى الملائم والحد الأدنى من البيانات، لكنها لا تعفي من الضمانة. ويلزم تقييم موثق لمخاطر النقل عند النقل بموجب هذه الضمانات، وعند النقل المستمر أو واسع النطاق للبيانات الحساسة.

الأساس النظاميالمادة 29 من النظام؛ لائحة نقل البيانات الشخصية خارج المملكة (المعدلة في 2024)
الجهة المختصةالهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)
المسار الأولمستوى حماية ملائم في الجهة المستلمة وفق تقييم سدايا
المسار الثانيالضمانات المناسبة: البنود التعاقدية القياسية، القواعد المشتركة الملزمة، شهادة الاعتماد
الحالات المعفاةتعفي من شرطي المستوى الملائم والحد الأدنى من البيانات، مع بقاء الضمانة واجبة
البنود القياسية4 نماذج صادرة عن سدايا، ولا يجوز تعديل نصها إلا بتعبئة الحقول الفارغة
تقييم المخاطرعند النقل بموجب الضمانات (ومنها الحالات المعفاة)، وعند النقل المستمر أو الواسع للبيانات الحساسة
الأدلة الإرشاديةدليل تقييم مخاطر النقل (2025، استرشادي)، ودليل إعداد القواعد المشتركة الملزمة

ما الذي يُعد نقلاً للبيانات الشخصية خارج المملكة؟

يقع النقل كلما أُرسلت بيانات شخصية تخص أفراداً في المملكة إلى جهة خارجها، أو خُزنت لديها، أو أُتيح لها الوصول إليها. وأغلب الشركات تنقل البيانات يومياً دون أن تسميه نقلاً:

يفترض أن يتضمن سجل أنشطة المعالجة كل حالة من هذه مع الدولة والأداة النظامية المعتمدة، فإن لم يتضمنها فابدأ منه.

ما الذي تشترطه المادة 29 من النظام؟

تجيز المادة 29 النقل لأغراض محددة: تنفيذ التزام بموجب اتفاقية تكون المملكة طرفاً فيها، أو خدمة مصالح المملكة، أو تنفيذ التزام يكون صاحب البيانات طرفاً فيه، أو أغراض أخرى تحددها اللوائح. ويجب أن يستوفي كل نقل ثلاثة شروط:

  1. ألا يترتب عليه مساس بالأمن الوطني أو بمصالح المملكة الحيوية؛
  2. أن تحظى البيانات بمستوى مناسب من الحماية لا يقل عن المستوى الذي يكفله النظام، وتحققه لائحة النقل عبر قرار الملاءمة أو الضمانات المناسبة؛
  3. أن يقتصر النقل على الحد الأدنى من البيانات الشخصية اللازمة.

وقد ألغت تعديلات عام 2023 اشتراط موافقة سدايا على النقل، فلا يوجد ترخيص يُطلب. ويقع على جهة التحكم عبء إثبات نظامية النقل.

المساران النظاميان والحالات المعفاة

المسارمتى يُستخدمما المطلوب
1. مستوى الحماية الملائمقيّمت سدايا الدولة أو المنظمة المستلمة بأنها توفر حماية ملائمةالتأكد من شمول الجهة المستلمة. وحتى تاريخ مراجعة هذا الدليل لا نعلم بقائمة منشورة من سدايا للدول الملائمة، فلا يتاح هذا المسار لأغلب الشركات بعد
2. الضمانات المناسبةعند عدم وجود قرار ملاءمةالبنود التعاقدية القياسية، أو القواعد المشتركة الملزمة، أو شهادة الاعتماد، مع تقييم لمخاطر النقل
الحالات المعفاةانطباق إحدى الحالات المحددة في لائحة النقليُعفى النقل من شرطي المستوى الملائم والحد الأدنى من البيانات، مع بقاء الضمانة المناسبة وتقييم المخاطر واجبين

وعملياً، تنتهي أغلب الشركات التي لا يتوفر لها قرار ملاءمة إلى المسار الثاني. واحرص على ألا ترسل إلا ما يحتاجه المستلم من بيانات، فالمادة 29 تشترط ذلك، وتقييم المخاطر يسأل عن كيفية تحقيقه.

كيف تعمل البنود التعاقدية القياسية الصادرة عن سدايا؟

نشرت سدايا في عام 2024 بنوداً تعاقدية قياسية خاصة بها، في أربعة نماذج:

وتقع الشركات غالباً في ثلاثة أخطاء. أولها تعديل النص، والتعديل غير جائز إلا بتعبئة الحقول الفارغة، وتعد سدايا أي تعديل آخر مخالفة. وثانيها الاكتفاء بالبنود الأوروبية، وهي أداة مختلفة لا تحل محل بنود سدايا. وثالثها إغفال الالتزامات المستمرة في البنود، ومنها التدابير الأمنية، ومهل قصيرة للإبلاغ عن الاختراقات بين الطرفين تمكّن جهة التحكم من الالتزام بمهلة الـ72 ساعة لدى سدايا، والتعاون مع سدايا. راجع دليل الإبلاغ عن الاختراق خلال 72 ساعة.

القواعد المشتركة الملزمة وشهادة الاعتماد

القواعد المشتركة الملزمة تقابل ما يُعرف أوروبياً بقواعد الشركات الملزمة، وتناسب المجموعات متعددة الجنسيات التي تنقل البيانات بين شركاتها بانتظام. وقد نشرت سدايا دليلاً يحدد ما يجب أن تتضمنه، ويغطي التزامات جهة التحكم وحقوق أصحاب البيانات والتعامل مع الاختراقات والسجلات. وتحقق من سدايا من آلية مراجعتها قبل الاعتماد عليها.

شهادة الاعتماد هي الضمانة الثالثة، وتصدر عن جهة تقييم معتمدة لهذا الغرض. تحقق من سدايا من الجهات المتاحة قبل بناء خطتك عليها.

ما الحالات المعفاة؟

تحدد المادة 4 من لائحة النقل حالات تُعفى من شرطين في المادة 29: المستوى الملائم من الحماية، والحد الأدنى من البيانات. ووفق النص المنشور لدى سدايا تشمل النقل بين الجهات الحكومية تنفيذاً لاتفاقيات دولية، والنقل غير المتكرر والمحدود، والاحتياجات التشغيلية داخل المجموعات متعددة الجنسيات، والنقل الذي يقدم خدمة أو منفعة مباشرة لصاحب البيانات، والبحث العلمي. وتستثني بعض الحالات البيانات الحساسة، ولكل حالة شروطها. وهي ليست طريقاً لتجاوز الضمانات، فالضمانة المناسبة تبقى واجبة، وهذا ما تقرره قراءة Hourani Partners لكل الحالات المعفاة.

متى يلزم تقييم مخاطر نقل البيانات؟

توجب المادة 7 من لائحة النقل المعدلة تقييماً موثقاً للمخاطر في حالتين:

  1. النقل بموجب المادة 4، أي استناداً إلى ضمانة مناسبة، بما في ذلك الحالات المعفاة؛
  2. النقل المستمر أو واسع النطاق للبيانات الحساسة، ولو كانت الجهة المستلمة ملائمة.

ونشرت سدايا في مطلع 2025 دليلاً لإجراء التقييم، وتوضح Clyde & Co أنه دليل استرشادي غير ملزم. ويلخصه Global Privacy Blog في أربعة أجزاء:

الجزءما يجيب عنه
الإعدادالغرض والأساس النظامي، ومسار البيانات، وهل يلزم تقييم أثر أيضاً
مخاطر المعالجةما قد يصيب البيانات ذاتها
مخاطر النقلنوع البيانات، والتزام الجهة المستلمة وأمنها، والبيئة النظامية في دولة الوجهة
الأمن الوطني والمصالح الحيويةهل قد يمس النقل أمن المملكة أو مصالحها الحيوية

وإذا بقيت مخاطر عالية لا يمكن تداركها بعد المعالجة، يوجه الدليل إلى بدائل أو إلى وقف النقل. وبموجب المادة 6 من لائحة النقل، يجب على جهة التحكم وقف النقل وإشعار الجهات المستلمة إذا أُخل بالضمانة أو لم تعد توفر حماية ملائمة.

خطة نقل البيانات خطوة بخطوة

  1. حصر عمليات النقل من سجل المعالجة وفواتير الاشتراكات السحابية والبنية التقنية.
  2. تصنيف البيانات في كل تدفق مع تمييز البيانات الحساسة.
  3. اختيار المسار: الملاءمة (غير متاحة عملياً حتى الآن) أو الضمانة المناسبة، مع تحديد ما إذا كانت إحدى الحالات المعفاة تنطبق.
  4. توقيع نموذج البنود القياسية المناسب مع كل مورد أو شركة في المجموعة دون تعديل النص.
  5. إجراء تقييم المخاطر وحفظه لكل نقل أو لكل مجموعة متشابهة من عمليات النقل.
  6. تقليل البيانات: لا ترسل إلا الحقول التي يحتاجها المستلم.
  7. تحديث سياسة الخصوصية لتوضيح أن البيانات تُنقل إلى الخارج.
  8. المراجعة السنوية وعند صدور قرارات ملاءمة أو أدلة جديدة من سدايا.

وقد تضيف الأنظمة القطاعية متطلبات استضافة فوق النظام، كضوابط الهيئة الوطنية للأمن السيبراني للجهات الحكومية والبنى التحتية الحساسة، وقواعد ساما للمؤسسات المالية الخاضعة لإشرافها، فراجعها على حدة.

أخطاء شائعة في نقل البيانات خارج المملكة

قائمة التحقق لنقل البيانات

وللصورة الكاملة راجع دليل الامتثال لنظام حماية البيانات الشخصية.

الأسئلة الشائعة

هل يجوز نقل البيانات الشخصية إلى خارج المملكة؟

نعم، متى استوفى النقل شروط المادة 29 ولائحة النقل: جهة مستلمة ملائمة أو ضمانة مناسبة كالبنود التعاقدية القياسية الصادرة عن سدايا، والاقتصار على الحد الأدنى من البيانات ما لم تنطبق حالة معفاة، وعدم المساس بالأمن الوطني أو مصالح المملكة الحيوية.

هل يلزم الحصول على موافقة سدايا لنقل البيانات إلى الخارج؟

لا. ألغت تعديلات 2023 اشتراط الموافقة، وأصبح على جهة التحكم أن تتحقق من استيفاء كل عملية نقل للشروط النظامية وتوثق ذلك.

هل يمكن استخدام البنود التعاقدية الأوروبية لنقل البيانات من المملكة؟

لا. أصدرت سدايا بنوداً تعاقدية قياسية خاصة بها في أربعة نماذج، ولا يجوز تعديل نصها إلا بتعبئة الحقول الفارغة.

هل نشرت سدايا قائمة بالدول ذات الحماية الملائمة؟

حتى تاريخ مراجعة هذا الدليل لا نعلم بقائمة منشورة، ولذلك تعتمد أغلب الشركات على الضمانات المناسبة كالبنود التعاقدية القياسية.

متى يلزم تقييم مخاطر نقل البيانات الشخصية؟

وفق المادة 7 من لائحة النقل: عند النقل استناداً إلى ضمانة مناسبة (بما فيها الحالات المعفاة)، وعند النقل المستمر أو واسع النطاق للبيانات الحساسة. وقد نشرت سدايا في 2025 دليلاً استرشادياً لطريقة إجرائه.

هل استخدام خدمة سحابية خارج المملكة يُعد نقلاً للبيانات؟

نعم. تخزين البيانات الشخصية أو إتاحتها خارج المملكة، بما في ذلك عبر الخدمات السحابية، يُعد نقلاً ويحتاج إلى مسار نظامي وفق النظام.

أدلة ذات صلة

المصادر

  1. سدايا — لائحة نقل البيانات الشخصية خارج المملكة
  2. سدايا — البنود التعاقدية القياسية
  3. سدايا — دليل القواعد المشتركة الملزمة
  4. المنصة الوطنية لحوكمة البيانات — نظام حماية البيانات الشخصية (المادة 29)
  5. Mayer Brown — Updates to Saudi PDPL regulations, SCCs and guidelines (2024)
  6. Clyde & Co — Saudi transfer risk assessment guidelines (2025)
  7. Global Privacy Blog — Saudi data transfer risk assessment guidelines (2025)
  8. Hourani Partners — SDAIA's updated cross-border transfer rules
  9. Clyde & Co — Saudi Arabia issues Implementing Regulations

هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.

💬