WaqiSecWaqiSec

مسؤول حماية البيانات الشخصية: متى يجب تعيينه وفق نظام حماية البيانات وما مهامه؟

فريق الامتثال في WaqiSec · آخر مراجعة:

الإجابة المختصرة

يجب تعيين مسؤول حماية البيانات الشخصية في ثلاث حالات تحددها المادة 32 من اللائحة التنفيذية لنظام حماية البيانات الشخصية: جهة عامة تقدم خدمات تتضمن معالجة بيانات شخصية على نطاق واسع، أو جهة تحكم تقوم أنشطتها الأساسية على عمليات معالجة تتطلب بطبيعتها مراقبة منتظمة وممنهجة للأفراد، أو جهة تحكم تتضمن أنشطتها الأساسية معالجة بيانات حساسة. وتفصّل قواعد تعيين مسؤول حماية البيانات الشخصية التي نشرتها سدايا في أغسطس 2024 بقية الأحكام. ويجوز أن يكون المسؤول من منسوبي الجهة أو متعاقداً خارجياً، وعلى جهة التحكم تزويد سدايا ببيانات التواصل معه عبر المنصة الوطنية لحوكمة البيانات.

المصطلح بالإنجليزيةData Protection Officer (DPO)
الأساس النظاميالمادة 30 (الفقرة 2) من النظام؛ المادة 32 من اللائحة التنفيذية
الأحكام التفصيليةقواعد تعيين مسؤول حماية البيانات الشخصية الصادرة عن سدايا (نُشرت في أغسطس 2024)
حالات التعيين الإلزامي3: الجهات العامة ذات المعالجة الواسعة، والمراقبة المنتظمة والممنهجة، والبيانات الحساسة كنشاط أساسي
من يتولى المهمةأحد منسوبي جهة التحكم أو متعاقد خارجي
التعيينبقرار مكتوب مع إبلاغ منسوبي الجهة
إبلاغ سدايابيانات التواصل مع المسؤول عبر المنصة الوطنية لحوكمة البيانات، مع تحديثها
أداة سداياأداة إلكترونية لتحديد مدى الحاجة إلى تعيين مسؤول

متى يجب تعيين مسؤول حماية البيانات الشخصية؟

تُحيل الفقرة 2 من المادة 30 من النظام إلى اللوائح تحديد الحالات التي يلزم فيها جهة التحكم تعيين مسؤول لحماية البيانات، وقد حددت المادة 32 من اللائحة التنفيذية ثلاث حالات، يكفي تحقق إحداها:

#الحالةمن تشمل
1جهة عامة تقدم خدمات تتضمن معالجة بيانات شخصية على نطاق واسعالجهات الحكومية والعامة فقط
2أنشطة أساسية قائمة على عمليات معالجة تتطلب بطبيعتها مراقبة منتظمة وممنهجة للأفرادأي جهة تحكم، خاصة أو عامة
3أنشطة أساسية قائمة على معالجة بيانات شخصية حساسةأي جهة تحكم، خاصة أو عامة

فالحالة الأولى وحدها مقصورة على الجهات العامة، أما الشركات الخاصة فتشملها الحالتان الثانية والثالثة متى كانت المراقبة أو البيانات الحساسة في صلب نشاطها. ويجوز لغيرها تعيين مسؤول طوعاً.

ما المقصود بالنشاط الأساسي والنطاق الواسع؟

النشاط الأساسي هو المعالجة التي يقوم عليها نموذج العمل، لا الوظائف المساندة. فكل منشأة تعالج بيانات موظفيها لصرف الرواتب، وهذا وحده لا يجعل بيانات الموارد البشرية نشاطاً أساسياً. أما المستشفى الذي يعالج البيانات الصحية للمرضى، أو تطبيق نقل يتتبع مواقع الركاب، أو منصة الإعلانات التي تتتبع المستخدمين، فلا يقوم نشاطها دون هذه المعالجة.

ولا تحدد قواعد سدايا رقماً معيناً لـالنطاق الواسع. ويذكر تعليق CMS على القواعد عوامل مثل عدد الأفراد، وحجم البيانات ونوعها، والنطاق الجغرافي، وتنوع فئات أصحاب البيانات. وفي "المراقبة المنتظمة والممنهجة" يشير التعليق نفسه إلى تقنيات التتبع والمراقبة على فترات محددة أو بوسائل تقنية، كتتبع السلوك والموقع والأجهزة المتصلة.

اختبار سريع لتحديد الحاجة إلى المسؤول

  1. هل أنت جهة عامة تقدم خدمات تتضمن معالجة واسعة؟ إن كان الجواب نعم فعيّن مسؤولاً.
  2. هل معالجة البيانات الحساسة (الصحية، والوراثية، والحيوية، والأمنية والجنائية، والمعتقد الديني أو السياسي، والأصل العرقي أو الإثني) جزء من نشاطك الأساسي؟ إن كان نعم فعيّن مسؤولاً.
  3. هل يعتمد نشاطك الأساسي على مراقبة الأفراد بشكل منتظم وممنهج، كالتتبع أو التنميط أو بيانات الموقع؟ إن كان نعم فعيّن مسؤولاً.
  4. لا شيء مما سبق؟ التعيين ليس إلزامياً، لكنك تحتاج إلى مسؤول داخلي محدد عن الامتثال للنظام.
المثالالنتيجة المرجحةالسبب
مجمع عيادات أو مختبر طبييلزم التعيينالبيانات الصحية حساسة وهي النشاط الأساسي
تطبيق يتتبع موقع المستخدمين أو سلوكهم لتقديم خدمات موجهةيلزم غالباًالمراقبة المنتظمة والممنهجة هي النشاط الأساسي
شركة برمجيات للشركات لا تعالج إلا بيانات الموظفين وجهات اتصال العملاءلا يلزم عادةًلا بيانات حساسة ولا مراقبة في صلب النشاط
متجر تجزئة لديه برنامج ولاءيحتاج تقييماً دقيقاًبحسب مدى تنميط العملاء وتتبعهم في البرنامج

وتتيح سدايا عبر المنصة الوطنية لحوكمة البيانات أداة إلكترونية تساعدك على تحديد الحاجة إلى تعيين مسؤول. وفي الحالتين احتفظ بتقييم مكتوب موجز.

من يمكن أن يكون مسؤول حماية البيانات؟

تجيز اللائحة التنفيذية وقواعد سدايا أن يكون المسؤول أحد مسؤولي جهة التحكم أو منسوبيها، أو متعاقداً خارجياً. وتوجب القواعد أن يكون التعيين كتابياً وأن يُعلن داخل الجهة.

أما الجنسية ومكان الإقامة، فقد أشارت Clyde & Co إلى أن اللائحة لا تحدد وجوب وجود المسؤول داخل المملكة، ولم نجد في المصادر التي راجعناها اشتراطاً للجنسية. تحقق من النص الحالي لقواعد سدايا قبل تعيين شخص خارج المملكة، وتأكد من قدرته على التعامل مع سدايا باللغة العربية.

ما مهام مسؤول حماية البيانات الشخصية؟

تحدد المادة 8 من قواعد سدايا مهام المسؤول، ومنها:

وعملياً يتولى المسؤول غالباً أيضاً إجراء طلبات أصحاب البيانات والتواصل اليومي مع سدايا.

ويشرف المسؤول كذلك على سجل أنشطة معالجة البيانات الشخصية وتقييمات الأثر، وهي غالباً أول ما يطلبه المسؤول الجديد.

المؤهلات والاستقلالية

خطوات تعيين مسؤول حماية البيانات

  1. طبّق اختبار الحالات الثلاث ووثّق النتيجة.
  2. اختر مسؤولاً داخلياً أو خارجياً وتحقق من عدم تعارض المصالح.
  3. أصدر قرار تعيين مكتوباً يحدد المهام وخط الارتباط والموارد.
  4. أبلغ منسوبي الجهة وانشر وسيلة للتواصل، مثلاً في سياسة الخصوصية.
  5. زوّد سدايا ببيانات التواصل مع المسؤول عبر المنصة الوطنية لحوكمة البيانات، وحدّثها عند أي تغيير.
  6. ضع للمسؤول خطة لأول 90 يوماً: مراجعة سجل المعالجة، وخطة الاختراقات، وإجراء الحقوق، والتدريب.

إذا لم يلزمك تعيين مسؤول

أغلب المنشآت الخاصة الصغيرة والمتوسطة لن تنطبق عليها الحالات الثلاث، لكنها تبقى ملزمة ببقية أحكام النظام: سياسة الخصوصية، والسجل، والإبلاغ عن الاختراقات خلال 72 ساعة، والرد على طلبات أصحاب البيانات خلال 30 يوماً، والنقل النظامي للبيانات. فحدد مسؤولاً داخلياً عن الخصوصية بصلاحيات واضحة، ولو بدوام جزئي.

قائمة التحقق لمسؤول حماية البيانات

الأسئلة الشائعة

هل تعيين مسؤول حماية البيانات الشخصية إلزامي في السعودية؟

في ثلاث حالات فقط وفق المادة 32 من اللائحة التنفيذية: جهة عامة تقدم خدمات تتضمن معالجة على نطاق واسع، أو جهة تحكم تقوم أنشطتها الأساسية على عمليات معالجة تتطلب بطبيعتها مراقبة منتظمة وممنهجة للأفراد، أو جهة تحكم تتضمن أنشطتها الأساسية معالجة بيانات حساسة.

هل يجوز التعاقد مع مسؤول حماية بيانات خارجي؟

نعم. يجوز أن يكون المسؤول من منسوبي جهة التحكم أو متعاقداً خارجياً، بشرط توثيق التعيين واستيفاء متطلبات سدايا.

هل يشترط أن يكون المسؤول سعودياً أو مقيماً في المملكة؟

لم نجد في المصادر التي راجعناها اشتراطاً للجنسية، وتشير تعليقات مكاتب المحاماة إلى أن اللائحة لا تحدد وجوب وجود المسؤول داخل المملكة. تحقق من القواعد الحالية لسدايا قبل تعيين شخص خارجها.

هل يجب تسجيل مسؤول حماية البيانات لدى سدايا؟

على جهة التحكم تزويد سدايا ببيانات التواصل مع المسؤول عبر المنصة الوطنية لحوكمة البيانات وتحديثها عند تغييرها.

ما أبرز مهام مسؤول حماية البيانات الشخصية؟

متابعة الامتثال للنظام، وتقديم المشورة، وتدريب المنسوبين، ومراجعة خطة الاستجابة للاختراقات، والتعامل مع طلبات أصحاب البيانات، وإعداد تقارير الامتثال، والتواصل مع سدايا.

ماذا لو لم تكن منشأتي ملزمة بتعيين مسؤول؟

تبقى ملزماً ببقية أحكام النظام، فحدد مسؤولاً داخلياً عن الخصوصية يتولى سياسة الخصوصية وسجل المعالجة والإبلاغ عن الاختراقات وطلبات أصحاب البيانات.

أدلة ذات صلة

المصادر

  1. سدايا — قواعد تعيين مسؤول حماية البيانات الشخصية
  2. سدايا — أداة تحديد الحاجة إلى مسؤول حماية البيانات
  3. المنصة الوطنية لحوكمة البيانات — اللائحة التنفيذية (المادة 32)
  4. وكالة الأنباء السعودية — نشر قواعد تعيين مسؤول حماية البيانات (أغسطس 2024)
  5. CMS — New SDAIA rules and guidelines as the PDPL becomes enforceable
  6. Clyde & Co — Saudi Arabia issues Implementing Regulations

هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.

💬