مسؤول حماية البيانات الشخصية: متى يجب تعيينه وفق نظام حماية البيانات وما مهامه؟
يجب تعيين مسؤول حماية البيانات الشخصية في ثلاث حالات تحددها المادة 32 من اللائحة التنفيذية لنظام حماية البيانات الشخصية: جهة عامة تقدم خدمات تتضمن معالجة بيانات شخصية على نطاق واسع، أو جهة تحكم تقوم أنشطتها الأساسية على عمليات معالجة تتطلب بطبيعتها مراقبة منتظمة وممنهجة للأفراد، أو جهة تحكم تتضمن أنشطتها الأساسية معالجة بيانات حساسة. وتفصّل قواعد تعيين مسؤول حماية البيانات الشخصية التي نشرتها سدايا في أغسطس 2024 بقية الأحكام. ويجوز أن يكون المسؤول من منسوبي الجهة أو متعاقداً خارجياً، وعلى جهة التحكم تزويد سدايا ببيانات التواصل معه عبر المنصة الوطنية لحوكمة البيانات.
| المصطلح بالإنجليزية | Data Protection Officer (DPO) |
|---|---|
| الأساس النظامي | المادة 30 (الفقرة 2) من النظام؛ المادة 32 من اللائحة التنفيذية |
| الأحكام التفصيلية | قواعد تعيين مسؤول حماية البيانات الشخصية الصادرة عن سدايا (نُشرت في أغسطس 2024) |
| حالات التعيين الإلزامي | 3: الجهات العامة ذات المعالجة الواسعة، والمراقبة المنتظمة والممنهجة، والبيانات الحساسة كنشاط أساسي |
| من يتولى المهمة | أحد منسوبي جهة التحكم أو متعاقد خارجي |
| التعيين | بقرار مكتوب مع إبلاغ منسوبي الجهة |
| إبلاغ سدايا | بيانات التواصل مع المسؤول عبر المنصة الوطنية لحوكمة البيانات، مع تحديثها |
| أداة سدايا | أداة إلكترونية لتحديد مدى الحاجة إلى تعيين مسؤول |
متى يجب تعيين مسؤول حماية البيانات الشخصية؟
تُحيل الفقرة 2 من المادة 30 من النظام إلى اللوائح تحديد الحالات التي يلزم فيها جهة التحكم تعيين مسؤول لحماية البيانات، وقد حددت المادة 32 من اللائحة التنفيذية ثلاث حالات، يكفي تحقق إحداها:
| # | الحالة | من تشمل |
|---|---|---|
| 1 | جهة عامة تقدم خدمات تتضمن معالجة بيانات شخصية على نطاق واسع | الجهات الحكومية والعامة فقط |
| 2 | أنشطة أساسية قائمة على عمليات معالجة تتطلب بطبيعتها مراقبة منتظمة وممنهجة للأفراد | أي جهة تحكم، خاصة أو عامة |
| 3 | أنشطة أساسية قائمة على معالجة بيانات شخصية حساسة | أي جهة تحكم، خاصة أو عامة |
فالحالة الأولى وحدها مقصورة على الجهات العامة، أما الشركات الخاصة فتشملها الحالتان الثانية والثالثة متى كانت المراقبة أو البيانات الحساسة في صلب نشاطها. ويجوز لغيرها تعيين مسؤول طوعاً.
ما المقصود بالنشاط الأساسي والنطاق الواسع؟
النشاط الأساسي هو المعالجة التي يقوم عليها نموذج العمل، لا الوظائف المساندة. فكل منشأة تعالج بيانات موظفيها لصرف الرواتب، وهذا وحده لا يجعل بيانات الموارد البشرية نشاطاً أساسياً. أما المستشفى الذي يعالج البيانات الصحية للمرضى، أو تطبيق نقل يتتبع مواقع الركاب، أو منصة الإعلانات التي تتتبع المستخدمين، فلا يقوم نشاطها دون هذه المعالجة.
ولا تحدد قواعد سدايا رقماً معيناً لـالنطاق الواسع. ويذكر تعليق CMS على القواعد عوامل مثل عدد الأفراد، وحجم البيانات ونوعها، والنطاق الجغرافي، وتنوع فئات أصحاب البيانات. وفي "المراقبة المنتظمة والممنهجة" يشير التعليق نفسه إلى تقنيات التتبع والمراقبة على فترات محددة أو بوسائل تقنية، كتتبع السلوك والموقع والأجهزة المتصلة.
اختبار سريع لتحديد الحاجة إلى المسؤول
- هل أنت جهة عامة تقدم خدمات تتضمن معالجة واسعة؟ إن كان الجواب نعم فعيّن مسؤولاً.
- هل معالجة البيانات الحساسة (الصحية، والوراثية، والحيوية، والأمنية والجنائية، والمعتقد الديني أو السياسي، والأصل العرقي أو الإثني) جزء من نشاطك الأساسي؟ إن كان نعم فعيّن مسؤولاً.
- هل يعتمد نشاطك الأساسي على مراقبة الأفراد بشكل منتظم وممنهج، كالتتبع أو التنميط أو بيانات الموقع؟ إن كان نعم فعيّن مسؤولاً.
- لا شيء مما سبق؟ التعيين ليس إلزامياً، لكنك تحتاج إلى مسؤول داخلي محدد عن الامتثال للنظام.
| المثال | النتيجة المرجحة | السبب |
|---|---|---|
| مجمع عيادات أو مختبر طبي | يلزم التعيين | البيانات الصحية حساسة وهي النشاط الأساسي |
| تطبيق يتتبع موقع المستخدمين أو سلوكهم لتقديم خدمات موجهة | يلزم غالباً | المراقبة المنتظمة والممنهجة هي النشاط الأساسي |
| شركة برمجيات للشركات لا تعالج إلا بيانات الموظفين وجهات اتصال العملاء | لا يلزم عادةً | لا بيانات حساسة ولا مراقبة في صلب النشاط |
| متجر تجزئة لديه برنامج ولاء | يحتاج تقييماً دقيقاً | بحسب مدى تنميط العملاء وتتبعهم في البرنامج |
وتتيح سدايا عبر المنصة الوطنية لحوكمة البيانات أداة إلكترونية تساعدك على تحديد الحاجة إلى تعيين مسؤول. وفي الحالتين احتفظ بتقييم مكتوب موجز.
من يمكن أن يكون مسؤول حماية البيانات؟
تجيز اللائحة التنفيذية وقواعد سدايا أن يكون المسؤول أحد مسؤولي جهة التحكم أو منسوبيها، أو متعاقداً خارجياً. وتوجب القواعد أن يكون التعيين كتابياً وأن يُعلن داخل الجهة.
أما الجنسية ومكان الإقامة، فقد أشارت Clyde & Co إلى أن اللائحة لا تحدد وجوب وجود المسؤول داخل المملكة، ولم نجد في المصادر التي راجعناها اشتراطاً للجنسية. تحقق من النص الحالي لقواعد سدايا قبل تعيين شخص خارج المملكة، وتأكد من قدرته على التعامل مع سدايا باللغة العربية.
ما مهام مسؤول حماية البيانات الشخصية؟
تحدد المادة 8 من قواعد سدايا مهام المسؤول، ومنها:
- تقديم الدعم الاستشاري للجهة في الامتثال للنظام؛
- تنفيذ برامج التوعية والتدريب؛
- مراجعة خطة الاستجابة لحوادث تسرب البيانات الشخصية؛
- إعداد تقارير دورية عن الامتثال؛
- متابعة المستجدات التنظيمية؛
- تقديم المشورة عند تطوير الأنظمة التقنية الجديدة.
وعملياً يتولى المسؤول غالباً أيضاً إجراء طلبات أصحاب البيانات والتواصل اليومي مع سدايا.
ويشرف المسؤول كذلك على سجل أنشطة معالجة البيانات الشخصية وتقييمات الأثر، وهي غالباً أول ما يطلبه المسؤول الجديد.
المؤهلات والاستقلالية
- المعرفة: مؤهلات علمية وخبرة مناسبة في حماية البيانات الشخصية، ومعرفة بمتطلبات النظام، ومعرفة كافية بإدارة المخاطر للتعامل مع الحوادث.
- النزاهة: تشترط قواعد سدايا الأمانة والنزاهة وعدم الإدانة في جريمة مخلة بالشرف أو الأمانة.
- الاستقلالية: وفق المادة 9 من القواعد، لا يجوز لجهة التحكم تكليف المسؤول بمهام قد تتعارض مع مهامه أو تؤثر على استقلاليته. ومن المخاطر الواضحة أن يكون مدير التسويق أو تقنية المعلومات مسؤولاً عن معالجة يديرها بنفسه.
- الدعم: على الجهة تمكين المسؤول وتوفير الموارد اللازمة له. وتربطه القواعد تنظيمياً بمكتب إدارة البيانات في جهة التحكم، أو بإدارة أخرى عند عدم وجوده.
خطوات تعيين مسؤول حماية البيانات
- طبّق اختبار الحالات الثلاث ووثّق النتيجة.
- اختر مسؤولاً داخلياً أو خارجياً وتحقق من عدم تعارض المصالح.
- أصدر قرار تعيين مكتوباً يحدد المهام وخط الارتباط والموارد.
- أبلغ منسوبي الجهة وانشر وسيلة للتواصل، مثلاً في سياسة الخصوصية.
- زوّد سدايا ببيانات التواصل مع المسؤول عبر المنصة الوطنية لحوكمة البيانات، وحدّثها عند أي تغيير.
- ضع للمسؤول خطة لأول 90 يوماً: مراجعة سجل المعالجة، وخطة الاختراقات، وإجراء الحقوق، والتدريب.
إذا لم يلزمك تعيين مسؤول
أغلب المنشآت الخاصة الصغيرة والمتوسطة لن تنطبق عليها الحالات الثلاث، لكنها تبقى ملزمة ببقية أحكام النظام: سياسة الخصوصية، والسجل، والإبلاغ عن الاختراقات خلال 72 ساعة، والرد على طلبات أصحاب البيانات خلال 30 يوماً، والنقل النظامي للبيانات. فحدد مسؤولاً داخلياً عن الخصوصية بصلاحيات واضحة، ولو بدوام جزئي.
قائمة التحقق لمسؤول حماية البيانات
- تقييم مكتوب للحالات الثلاث محفوظ في الملف
- قرار تعيين مكتوب (عند الوجوب)، لمسؤول داخلي أو خارجي
- عدم تكليف المسؤول بمهام متعارضة
- التحقق من المؤهلات وشروط النزاهة
- بيانات التواصل مع المسؤول مسجلة لدى سدايا ومحدَّثة
- وسيلة تواصل منشورة لأصحاب البيانات
- خط ارتباط وموارد محددة
- تقارير امتثال دورية مجدولة
الأسئلة الشائعة
هل تعيين مسؤول حماية البيانات الشخصية إلزامي في السعودية؟
في ثلاث حالات فقط وفق المادة 32 من اللائحة التنفيذية: جهة عامة تقدم خدمات تتضمن معالجة على نطاق واسع، أو جهة تحكم تقوم أنشطتها الأساسية على عمليات معالجة تتطلب بطبيعتها مراقبة منتظمة وممنهجة للأفراد، أو جهة تحكم تتضمن أنشطتها الأساسية معالجة بيانات حساسة.
هل يجوز التعاقد مع مسؤول حماية بيانات خارجي؟
نعم. يجوز أن يكون المسؤول من منسوبي جهة التحكم أو متعاقداً خارجياً، بشرط توثيق التعيين واستيفاء متطلبات سدايا.
هل يشترط أن يكون المسؤول سعودياً أو مقيماً في المملكة؟
لم نجد في المصادر التي راجعناها اشتراطاً للجنسية، وتشير تعليقات مكاتب المحاماة إلى أن اللائحة لا تحدد وجوب وجود المسؤول داخل المملكة. تحقق من القواعد الحالية لسدايا قبل تعيين شخص خارجها.
هل يجب تسجيل مسؤول حماية البيانات لدى سدايا؟
على جهة التحكم تزويد سدايا ببيانات التواصل مع المسؤول عبر المنصة الوطنية لحوكمة البيانات وتحديثها عند تغييرها.
ما أبرز مهام مسؤول حماية البيانات الشخصية؟
متابعة الامتثال للنظام، وتقديم المشورة، وتدريب المنسوبين، ومراجعة خطة الاستجابة للاختراقات، والتعامل مع طلبات أصحاب البيانات، وإعداد تقارير الامتثال، والتواصل مع سدايا.
ماذا لو لم تكن منشأتي ملزمة بتعيين مسؤول؟
تبقى ملزماً ببقية أحكام النظام، فحدد مسؤولاً داخلياً عن الخصوصية يتولى سياسة الخصوصية وسجل المعالجة والإبلاغ عن الاختراقات وطلبات أصحاب البيانات.
أدلة ذات صلة
المصادر
- سدايا — قواعد تعيين مسؤول حماية البيانات الشخصية
- سدايا — أداة تحديد الحاجة إلى مسؤول حماية البيانات
- المنصة الوطنية لحوكمة البيانات — اللائحة التنفيذية (المادة 32)
- وكالة الأنباء السعودية — نشر قواعد تعيين مسؤول حماية البيانات (أغسطس 2024)
- CMS — New SDAIA rules and guidelines as the PDPL becomes enforceable
- Clyde & Co — Saudi Arabia issues Implementing Regulations
هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.