WaqiSecWaqiSec

الفرق بين نظام حماية البيانات الشخصية السعودي واللائحة الأوروبية GDPR: ما الذي تحتاجه الشركات الممتثلة أوروبياً؟

فريق الامتثال في WaqiSec · آخر مراجعة:

الإجابة المختصرة

يتبع نظام حماية البيانات الشخصية السعودي النموذج العام نفسه للائحة الأوروبية العامة لحماية البيانات GDPR من حيث الأسس النظامية والحقوق والإبلاغ عن الاختراقات والسجلات وضوابط النقل، فبرنامج الامتثال الأوروبي نقطة انطلاق جيدة لكنه لا يكفي وحده. فللنظام السعودي قائمة مختلفة للبيانات الحساسة، وحقوق أقل، ومهلة 30 يوماً للرد، وعتبة أدنى لإبلاغ سدايا عن الاختراقات، وأدوات نقل خاصة به، وتسجيل بعض جهات التحكم في المنصة الوطنية لحوكمة البيانات، وعقوبات جزائية على الإفصاح غير النظامي عن البيانات الحساسة.

النظام السعودينظام حماية البيانات الشخصية، المرسوم الملكي م/19 (1443هـ) المعدل بالمرسوم م/148 (1444هـ)
الجهة المختصةالهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)
اللائحة الأوروبيةاللائحة (EU) 2016/679 المعروفة بـGDPR
النفاذ الكامل للنظام14 سبتمبر 2024
مهلة الرد على الطلباتالنظام: 30 يوماً + 30 · الأوروبية: شهر + شهرين
الإبلاغ عن الاختراق72 ساعة للجهة الرقابية في الاثنين، مع اختلاف شرط الإبلاغ
الحد الأقصى للغرامةالنظام: 5 ملايين ريال تُضاعَف عند التكرار · الأوروبية: 20 مليون يورو أو 4% من الإيرادات العالمية أيهما أعلى
العقوبة الجزائيةالنظام: سجن حتى سنتين و/أو غرامة حتى 3 ملايين ريال لإفشاء البيانات الحساسة بقصد الإضرار أو لتحقيق منفعة شخصية

جدول المقارنة بين النظام السعودي واللائحة الأوروبية

الموضوعنظام حماية البيانات الشخصيةاللائحة الأوروبية GDPR
الجهة الرقابيةسداياسلطات الإشراف الوطنية بتنسيق من المجلس الأوروبي لحماية البيانات
النطاق الجغرافيالمعالجة داخل المملكة، ومعالجة بيانات الأفراد المقيمين فيها من خارجهاالمنشآت في الاتحاد، أو من يقدم سلعاً وخدمات لأفراد فيه أو يراقب سلوكهم
المصلحة المشروعةمتاحة منذ تعديلات 2023، ولا تشمل البيانات الحساسة، وتتطلب تقييماً موثقاًمتاحة (المادة 6(1)(و)) مع اختبار الموازنة
البيانات الحساسةتشمل البيانات الأمنية والجنائية والبيانات الدالة على أن الفرد مجهول الأبوين أو أحدهماتشمل عضوية النقابات والحياة الجنسية أو التوجه الجنسي، والبيانات الجنائية تُعالج في مادة مستقلة
الحقوقالعلم، والوصول، والنسخة، والتصحيح، والإتلاف، والرجوع عن الموافقةتضيف التقييد، ونقل البيانات، والاعتراض، والحقوق المتعلقة بالقرارات المؤتمتة
مهلة الرد30 يوماً، وتمديد 30 يوماً مع إشعار مسبقشهر، وتمديد حتى شهرين
إبلاغ الجهة الرقابية72 ساعة إذا كان الاختراق قد يضر بالبيانات أو بأصحابها أو يتعارض مع حقوقهم72 ساعة ما لم يكن مستبعداً أن يُحدث خطراً
إبلاغ الأفراددون تأخير غير مبرر إذا كان قد يضر بهمدون تأخير غير مبرر إذا كان الخطر عالياً
سجل أنشطة المعالجةعلى كل جهات التحكم، ويُحفظ مدة المعالجة وخمس سنوات بعدهااستثناء لمن يقل موظفوه عن 250 مع قيود
التسجيلفي المنصة الوطنية لحوكمة البيانات لفئات من جهات التحكملا يوجد
النقل الدوليبنود سدايا القياسية غير القابلة للتعديل، والقواعد المشتركة الملزمة، وشهادة الاعتماد، مع تقييم المخاطرقرارات الملاءمة، والبنود الأوروبية القياسية، وقواعد الشركات الملزمة، وتقييم أثر النقل
مهلة الشكوى90 يوماً من تاريخ الحادثة (المادة 37 من اللائحة)، ويجوز لسدايا قبولها بعد ذلك لعذر مقبوللا مهلة محددة في اللائحة الأوروبية
الغراماتحتى 5 ملايين ريال تُضاعَف عند التكرار، مع عقوبة جزائية لإفشاء البيانات الحساسةحتى 20 مليون يورو أو 4% من الإيرادات السنوية العالمية، أيهما أعلى

النطاق: من يشمله كل نظام؟

يسري نظام حماية البيانات الشخصية على كل معالجة تتم في المملكة، وعلى معالجة البيانات الشخصية المتعلقة بالأفراد المقيمين في المملكة إذا تمت خارجها (المادة 2). ولا يوجد فيه اختبار "الاستهداف" المعروف في اللائحة الأوروبية، فإذا كنت تحتفظ ببيانات أفراد في المملكة فافترض أنك مشمول. أما اللائحة الأوروبية فتسري على المنشآت القائمة في الاتحاد، وعلى غيرها إذا قدمت سلعاً أو خدمات لأفراد فيه أو راقبت سلوكهم.

وبذلك قد تخضع شركة في دبي أو الولايات المتحدة لديها عملاء سعوديون وأوروبيون للنظامين معاً، فتطبق الحكم الأشد في كل مسألة.

الأسس النظامية والموافقة

يعترف النظامان بالموافقة، والعقد، والالتزام النظامي، والمصلحة الحيوية، والمصلحة العامة، والمصلحة المشروعة. وقد أُضيفت المصلحة المشروعة إلى النظام السعودي بتعديلات 2023، بقيود حددتها المادة 16 من اللائحة التنفيذية: ألا تشمل البيانات الحساسة، وألا تُخل بحقوق صاحب البيانات، وأن يُوثَّق التقييم. وفي النظامين يجب أن يكون الرجوع عن الموافقة بسهولة منحها.

وفي التسويق، توجب المادة 29 من اللائحة الحصول على الموافقة قبل التسويق المباشر، وتعريف المرسل بنفسه بوضوح، وإتاحة وسيلة سهلة لإيقاف الرسائل. فلا تنقل ممارسات أوروبية كالاعتماد على "الموافقة الضمنية للعملاء الحاليين" دون التحقق من سريانها في المملكة.

كيف يختلف تعريف البيانات الحساسة؟

تشمل البيانات الحساسة في النظام السعودي: الأصل العرقي أو الإثني، والمعتقد الديني أو الفكري أو السياسي، والبيانات الأمنية والجنائية، وبيانات السمات الحيوية أو الوراثية لغرض تحديد الهوية، والبيانات الصحية، والبيانات الدالة على أن الفرد مجهول الأبوين أو أحدهما. أما الفئات الخاصة في اللائحة الأوروبية فتشمل عضوية النقابات وبيانات الحياة الجنسية أو التوجه الجنسي، ولا ترد في القائمة السعودية، كما تعالج اللائحة الأوروبية البيانات الجنائية في مادة مستقلة. لذا أعد حصر بياناتك الحساسة وفق القائمة السعودية بدلاً من الاعتماد على الحصر الأوروبي.

حقوق أصحاب البيانات ومهل الرد

الحقوق في النظام السعودي أقل عدداً، فلا يوجد حق مستقل في الاعتراض ولا حق في نقل البيانات بالصيغة الأوروبية. والمهلة القصوى أقصر: 30 يوماً وتمديد واحد مدته 30 يوماً، مقابل شهر وتمديد شهرين في اللائحة الأوروبية. ويجوز رفض الطلبات المتكررة دون مبرر أو التي يتطلب تنفيذها جهداً غير عادي. ويشرح دليل حقوق صاحب البيانات الشخصية الإجراء كاملاً.

الإبلاغ عن الاختراقات: المهلة واحدة والشرط مختلف

يحدد النظامان 72 ساعة من العلم بالاختراق، لكن الفرق في عتبة الإبلاغ. فاللائحة الأوروبية تعفي من الإبلاغ إذا كان من المستبعد أن يُحدث الاختراق خطراً، بينما يوجب النظام السعودي إبلاغ سدايا إذا كان الاختراق قد يُلحق ضرراً بالبيانات أو بأصحابها أو يتعارض مع حقوقهم أو مصالحهم، ويوجب إبلاغ الأفراد متى كان قد يضر بهم، لا عند الخطر العالي فقط. فتوقع أن تبلغ أكثر في المملكة. راجع دليل الإبلاغ عن الاختراق خلال 72 ساعة.

النقل الدولي للبيانات

لا تصلح البنود التعاقدية الأوروبية لنقل البيانات من المملكة. فلسدايا بنود تعاقدية قياسية خاصة بها في أربعة نماذج، لا يجوز تعديلها إلا بتعبئة الحقول الفارغة. والبدائل هي القواعد المشتركة الملزمة أو شهادة الاعتماد. ويلزم تقييم موثق لمخاطر النقل عند الاستناد إلى هذه الأدوات، وعند النقل المستمر أو واسع النطاق للبيانات الحساسة. التفاصيل في دليل نقل البيانات الشخصية خارج المملكة.

مسؤول حماية البيانات والسجلات وتقييم الأثر والتسجيل

العقوبات: أيهما أشد؟

غرامات اللائحة الأوروبية أعلى: حتى 20 مليون يورو أو 4% من الإيرادات السنوية العالمية، أيهما أعلى. أما النظام السعودي فتجيز المادة 36 منه الإنذار أو غرامة لا تزيد على 5 ملايين ريال، ويجوز مضاعفتها عند التكرار. لكنه يضيف مساراً جزائياً لا تعرفه اللائحة الأوروبية: إفشاء البيانات الحساسة أو نشرها بقصد الإضرار بصاحبها أو لتحقيق منفعة شخصية يُعاقب عليه بالسجن مدة لا تزيد على سنتين و/أو غرامة لا تزيد على 3 ملايين ريال. والتطبيق قائم فعلاً، إذ نقلت وكالة الأنباء السعودية في 16 يناير 2026 أن لجان سدايا أصدرت 48 قراراً بثبوت مخالفات خلال العام السابق.

قائمة سد الفجوات للشركات الممتثلة للائحة الأوروبية

إذا كنت ممتثلاً للائحة الأوروبية، فهذه أكثر البنود غياباً عادةً:

الأسئلة الشائعة

هل يكفي الامتثال للائحة الأوروبية GDPR للامتثال لنظام حماية البيانات الشخصية؟

لا. يغطي برنامج الامتثال الأوروبي جزءاً كبيراً، لكن للنظام السعودي قائمة مختلفة للبيانات الحساسة، ومهلة 30 يوماً للحقوق، وعتبة أدنى للإبلاغ عن الاختراقات، وبنود نقل خاصة بسدايا، وتسجيلاً لبعض جهات التحكم، وعقوبات جزائية، فتبقى فجوات يجب سدها.

هل يسري النظام السعودي على الشركات خارج المملكة؟

نعم. تمد المادة 2 نطاق النظام إلى معالجة البيانات الشخصية المتعلقة بالأفراد المقيمين في المملكة ولو تمت خارجها.

هل يجيز النظام السعودي المعالجة استناداً إلى المصلحة المشروعة؟

نعم منذ تعديلات 2023، بشرط ألا تشمل البيانات الحساسة وألا تُخل بحقوق صاحب البيانات وأن يُوثَّق التقييم.

هل مهلة الإبلاغ عن الاختراق واحدة في النظامين؟

كلاهما يحدد 72 ساعة من العلم، لكن النظام السعودي يوجب إبلاغ سدايا إذا كان الاختراق قد يُلحق ضرراً أو يتعارض مع حقوق الأفراد، وهي عتبة تشمل حوادث أكثر من اختبار الخطر في اللائحة الأوروبية.

هل يمكن استخدام البنود التعاقدية الأوروبية لنقل البيانات من المملكة؟

لا. يتطلب النقل خارج المملكة بنود سدايا القياسية أو القواعد المشتركة الملزمة أو شهادة الاعتماد، ولا يجوز تعديل بنود سدايا.

أيهما أعلى غرامة: النظام السعودي أم اللائحة الأوروبية؟

غرامات اللائحة الأوروبية أعلى وتصل إلى 20 مليون يورو أو 4% من الإيرادات العالمية أيهما أعلى. أما النظام السعودي فغراماته حتى 5 ملايين ريال تُضاعَف عند التكرار، مع عقوبة جزائية تصل إلى السجن سنتين و/أو 3 ملايين ريال لإفشاء البيانات الحساسة بقصد الإضرار أو لتحقيق منفعة شخصية.

أدلة ذات صلة

المصادر

  1. المنصة الوطنية لحوكمة البيانات — نظام حماية البيانات الشخصية
  2. المنصة الوطنية لحوكمة البيانات — اللائحة التنفيذية
  3. EUR-Lex — Regulation (EU) 2016/679 (GDPR)
  4. Akin — Saudi Arabia approves amendments to the PDPL (2023)
  5. Addleshaw Goddard — Impact of the Regulations on the Saudi PDPL
  6. DLA Piper — Data Protection Laws: Saudi Arabia
  7. Mayer Brown — Updates to Saudi PDPL regulations, SCCs and guidelines (2024)
  8. وكالة الأنباء السعودية — قرارات لجان سدايا (يناير 2026)

هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.

💬