WaqiSecWaqiSec

سجل أنشطة معالجة البيانات الشخصية وفق نظام حماية البيانات: ماذا يتضمن وكيف تبني النموذج

فريق الامتثال في WaqiSec · آخر مراجعة:

الإجابة المختصرة

تُلزم المادة 31 من نظام حماية البيانات الشخصية والمادة 33 من لائحته التنفيذية جهة التحكم بإعداد سجل مكتوب ودقيق ومحدَّث لأنشطة معالجة البيانات الشخصية. ويتضمن السجل ثمانية عناصر على الأقل: بيانات جهة التحكم، وبيانات مسؤول حماية البيانات عند وجوب تعيينه، وأغراض المعالجة، وفئات البيانات وأصحابها، ومدد الاحتفاظ، وفئات المستلمين، والنقل إلى خارج المملكة، والتدابير الأمنية. ويُحتفظ به طوال مدة المعالجة وخمس سنوات بعد انتهائها، ويُقدَّم إلى سدايا عند طلبها.

الأساس النظاميالمادة 31 من النظام، والمادة 33 من اللائحة التنفيذية
الجهة الملزمةجهة التحكم
الشكلمكتوب ودقيق ومحدَّث
الحد الأدنى للمحتوى8 عناصر تنص عليها المادة 33 (انظر الجدول أدناه)
مدة الاحتفاظطوال مدة المعالجة، إضافة إلى خمس سنوات من انتهاء نشاط المعالجة
اطلاع الجهة المختصةيُقدَّم إلى سدايا عند الطلب، ولا يلزم إيداعه دورياً
المرجع الإرشاديدليل سدايا لسجلات أنشطة معالجة البيانات الشخصية، ويتضمن نموذجاً استرشادياً
العقوبةالعقوبات العامة للنظام: إنذار أو غرامة تصل إلى 5 ملايين ريال، تُضاعَف عند التكرار

ما سجل أنشطة معالجة البيانات الشخصية؟

سجل أنشطة المعالجة وثيقة داخلية تحصر كل استخدام للبيانات الشخصية في المنشأة: الغرض منه، وأصحاب البيانات المعنيون، ونوع البيانات، ومن يتلقاها، وأين تُنقل، وكم تُحفظ.

ويستند هذا الالتزام إلى نصين: المادة 31 من النظام التي توجب على جهة التحكم الاحتفاظ بالسجل، والمادة 33 من اللائحة التنفيذية التي تفصّل الحد الأدنى لمحتواه ومدة الاحتفاظ به وحق الجهة المختصة في الاطلاع عليه. ويحسن التمييز بين الرقمين، فبعض الملخصات تنسب السجل إلى "المادة 31 من اللائحة"، وهي مادة أخرى.

والسجل هو الأساس الذي تُبنى عليه بقية وثائق الامتثال؛ فـسياسة الخصوصية وفق النظام وضمانات النقل وتقييم حوادث التسرب تعتمد جميعها على المعلومات نفسها. وإذا كان السجل غير دقيق، فالأرجح أن تلك الوثائق غير دقيقة أيضاً.

ما الحقول الإلزامية في سجل أنشطة المعالجة؟

تحدد المادة 33 الحد الأدنى للمحتوى، ويجوز إضافة أعمدة أخرى دون حذف أي منها.

#العنصر المطلوب (المادة 33)ما يُكتب عملياً
1اسم جهة التحكم وتفاصيل الاتصال بهاالاسم النظامي للمنشأة، والعنوان، وبريد مخصص للخصوصية
2بيانات مسؤول حماية البيانات الشخصية، متى وجب تعيينهالاسم أو المسمى الوظيفي ووسيلة التواصل
3أغراض معالجة البيانات الشخصيةغرض محدد لكل نشاط، مثل "صرف الرواتب" لا "أغراض الموارد البشرية"
4وصف فئات البيانات الشخصية وفئات أصحاب البياناتمثل رقم الهوية والآيبان والراتب · الموظفون وتابعوهم، مع تمييز البيانات الحساسة
5مدد الاحتفاظ الخاصة بكل فئة من البيانات، ما أمكن ذلكمدة محددة أو حدث تبدأ منه، مع سببها
6فئات الجهات التي يُفصح لها عن البياناتالإدارات الداخلية، وجهات المعالجة، والبنوك، والجهات الحكومية
7وصف لعمليات نقل البيانات إلى خارج المملكة، بما في ذلك المسوغ النظامي والجهات المستلمةالدولة، والجهة المستلمة، والأداة النظامية المعتمدة للنقل
8الإجراءات والوسائل التنظيمية والإدارية والتقنية لحماية البيانات، ما أمكن ذلكإدارة الصلاحيات، والتحقق متعدد العوامل، والتشفير، والسجلات، والتوعية

يتضمن دليل سدايا نموذجاً استرشادياً للسجل، لكنه ليس نموذجاً ملزماً. يمكنك اعتماد تنسيقك الخاص ما دام يغطي العناصر الثمانية.

هيكل نموذج السجل الأكثر عملية

أفضل طريقة لتنظيم السجل أن يكون صفاً لكل نشاط معالجة. أما تنظيمه بحسب الأنظمة ("نظام إدارة العملاء"، "التخزين السحابي") فيخفي الغرض، والغرض هو ما يسأل عنه النظام. وهذه الأعمدة تغطي المادة 33 وما تسأل عنه عادةً الجهة المختصة والمراجعون والعملاء من الشركات:

  1. رقم النشاط واسمه
  2. الإدارة المالكة والشخص المسؤول
  3. الغرض
  4. الأساس النظامي (الموافقة، أو العقد، أو التزام نظامي، أو مصلحة حيوية، أو مصلحة عامة، أو المصلحة المشروعة)
  5. فئات أصحاب البيانات
  6. فئات البيانات الشخصية، مع تمييز البيانات الحساسة
  7. مصدر البيانات
  8. الأنظمة وأماكن التخزين
  9. المستلمون الداخليون والخارجيون
  10. جهات المعالجة، وهل وُقّعت معها اتفاقية معالجة
  11. النقل خارج المملكة: الدولة والمستلم والأداة النظامية
  12. مدة الاحتفاظ وطريقة الإتلاف
  13. التدابير الأمنية
  14. هل يلزم تقييم الأثر؟ (نعم/لا مع المرجع)
  15. تاريخ آخر مراجعة

الأعمدة 4 و7 و10 و14 و15 تتجاوز الحد الأدنى في المادة 33، لكنها توفر عليك جهداً لاحقاً: الأساس النظامي تحتاجه في سياسة الخصوصية، وعمود تقييم الأثر يربط السجل بالمادة 25 من اللائحة التي توجب تقييم الأثر عند معالجة البيانات الحساسة وغيرها من المعالجات عالية المخاطر.

مثال تطبيقي: صف واحد في السجل

مثال توضيحي لنشاط الرواتب في منشأة سعودية متوسطة الحجم:

النشاطصرف الرواتب الشهرية
المالكمدير الموارد البشرية
الغرض / الأساس النظاميصرف الرواتب والوفاء بالتزامات صاحب العمل · العقد والالتزام النظامي
أصحاب البيانات / البياناتالموظفون · الاسم، ورقم الهوية أو الإقامة، والآيبان، والراتب، والحضور
المستلمونمزود خدمة الرواتب، وبنك المنشأة، والجهات الحكومية حين يقتضي النظام
النقل خارج المملكةنظام رواتب سحابي مستضاف خارج المملكة · البنود التعاقدية القياسية الصادرة عن سدايا
مدة الاحتفاظتُحدد لكل فئة وفق متطلبات حفظ السجلات العمالية والضريبية، ثم الإتلاف الآمن
التدابير الأمنيةصلاحيات حسب الدور، وتحقق متعدد العوامل، وتشفير البيانات المخزنة، ومراجعة الصلاحيات كل ربع سنة

كم مدة الاحتفاظ بسجل أنشطة المعالجة؟

توجب المادة 33 الاحتفاظ بالسجل طوال مدة المعالجة، إضافة إلى خمس سنوات من تاريخ انتهاء نشاط المعالجة. فالمدة تُحسب من توقف النشاط لا من تاريخ جمع البيانات؛ فإذا أوقفت نظام التوظيف في 2027، احتفظ بقيده في السجل حتى 2032.

والطريقة العملية ألا تحذف أي صف، بل تضع عليه حالة "منتهٍ" مع تاريخ الانتهاء.

هل تلتزم جهات المعالجة والمنشآت الصغيرة بالسجل؟

كيف تبني سجل أنشطة المعالجة في 6 خطوات

  1. حصر الإدارات: الموارد البشرية، والمبيعات، والتسويق، وخدمة العملاء، والمالية، وتقنية المعلومات، والعمليات.
  2. مقابلة كل مالك بيانات لمدة 30 إلى 45 دقيقة: ما البيانات التي يجمعها، ولماذا، وفي أي أدوات، ولمن يرسلها.
  3. مطابقة قائمة الأنظمة مع تقنية المعلومات والمالية: فواتير الاشتراكات السحابية تكشف أدوات تغفلها المقابلات.
  4. تعبئة صف لكل نشاط مع تمييز البيانات الحساسة (الصحية، والحيوية، والوراثية، والأمنية والجنائية، والمعتقد الديني أو السياسي، والأصل العرقي أو الإثني).
  5. مراجعة كل عملية نقل: أي أداة مستضافة خارج المملكة تحتاج أداة نظامية للنقل. راجع دليلنا عن نقل البيانات الشخصية خارج المملكة.
  6. تحديد دورة المراجعة: حدّث السجل عند إضافة أداة أو مورد أو غرض جديد، وراجعه كاملاً مرة سنوياً على الأقل.

أخطاء شائعة في سجل أنشطة المعالجة

قائمة التحقق لسجل أنشطة المعالجة

السجل إحدى الوثائق الأساسية الخمس في دليل الامتثال لنظام حماية البيانات الشخصية.

الأسئلة الشائعة

هل سجل أنشطة المعالجة إلزامي وفق نظام حماية البيانات الشخصية؟

نعم. توجب المادة 31 من النظام على جهة التحكم الاحتفاظ بسجل لأنشطة المعالجة، وتحدد المادة 33 من اللائحة التنفيذية الحد الأدنى لمحتواه ومدة الاحتفاظ به وحق سدايا في طلبه.

ما محتوى سجل أنشطة معالجة البيانات الشخصية؟

اسم جهة التحكم وتفاصيل الاتصال بها، وبيانات مسؤول حماية البيانات متى وجب تعيينه، وأغراض المعالجة، وفئات البيانات وفئات أصحابها، ومدد الاحتفاظ لكل فئة، وفئات المستلمين، والنقل إلى خارج المملكة، والإجراءات التنظيمية والإدارية والتقنية لحماية البيانات.

كم مدة الاحتفاظ بسجل أنشطة المعالجة؟

طوال مدة نشاط المعالجة، إضافة إلى خمس سنوات من تاريخ انتهائه.

هل يجب رفع السجل إلى سدايا؟

لا يلزم رفعه بشكل دوري، لكن على جهة التحكم تقديمه إلى سدايا متى طلبته.

هل يوجد نموذج رسمي لسجل أنشطة المعالجة؟

نشرت سدايا دليلاً لسجلات أنشطة معالجة البيانات الشخصية يتضمن نموذجاً استرشادياً، ويمكن استخدام تنسيق آخر ما دام يغطي جميع العناصر التي تنص عليها المادة 33.

هل تحتاج المنشأة الصغيرة إلى سجل أنشطة المعالجة؟

نعم. لا يستثني النظام المنشآت بحسب عدد الموظفين كما تفعل اللائحة الأوروبية، فكل جهة تحكم تعالج بيانات شخصية ينبغي أن تحتفظ بسجل.

أدلة ذات صلة

المصادر

  1. أم القرى — اللائحة التنفيذية لنظام حماية البيانات الشخصية (المادة 33)
  2. المنصة الوطنية لحوكمة البيانات — اللائحة التنفيذية
  3. المنصة الوطنية لحوكمة البيانات — نظام حماية البيانات الشخصية (المادة 31)
  4. سدايا — دليل سجلات أنشطة معالجة البيانات الشخصية
  5. Akin — PDPL and Implementing Regulations: key obligations
  6. وكالة الأنباء السعودية — قرارات لجان سدايا (يناير 2026)

هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.

💬