الفرق بين نظام حماية البيانات الشخصية السعودي واللائحة الأوروبية GDPR: ما الذي تحتاجه الشركات الممتثلة أوروبياً؟
يتبع نظام حماية البيانات الشخصية السعودي النموذج العام نفسه للائحة الأوروبية العامة لحماية البيانات GDPR من حيث الأسس النظامية والحقوق والإبلاغ عن الاختراقات والسجلات وضوابط النقل، فبرنامج الامتثال الأوروبي نقطة انطلاق جيدة لكنه لا يكفي وحده. فللنظام السعودي قائمة مختلفة للبيانات الحساسة، وحقوق أقل، ومهلة 30 يوماً للرد، وعتبة أدنى لإبلاغ سدايا عن الاختراقات، وأدوات نقل خاصة به، وتسجيل بعض جهات التحكم في المنصة الوطنية لحوكمة البيانات، وعقوبات جزائية على الإفصاح غير النظامي عن البيانات الحساسة.
| النظام السعودي | نظام حماية البيانات الشخصية، المرسوم الملكي م/19 (1443هـ) المعدل بالمرسوم م/148 (1444هـ) |
|---|---|
| الجهة المختصة | الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) |
| اللائحة الأوروبية | اللائحة (EU) 2016/679 المعروفة بـGDPR |
| النفاذ الكامل للنظام | 14 سبتمبر 2024 |
| مهلة الرد على الطلبات | النظام: 30 يوماً + 30 · الأوروبية: شهر + شهرين |
| الإبلاغ عن الاختراق | 72 ساعة للجهة الرقابية في الاثنين، مع اختلاف شرط الإبلاغ |
| الحد الأقصى للغرامة | النظام: 5 ملايين ريال تُضاعَف عند التكرار · الأوروبية: 20 مليون يورو أو 4% من الإيرادات العالمية أيهما أعلى |
| العقوبة الجزائية | النظام: سجن حتى سنتين و/أو غرامة حتى 3 ملايين ريال لإفشاء البيانات الحساسة بقصد الإضرار أو لتحقيق منفعة شخصية |
جدول المقارنة بين النظام السعودي واللائحة الأوروبية
| الموضوع | نظام حماية البيانات الشخصية | اللائحة الأوروبية GDPR |
|---|---|---|
| الجهة الرقابية | سدايا | سلطات الإشراف الوطنية بتنسيق من المجلس الأوروبي لحماية البيانات |
| النطاق الجغرافي | المعالجة داخل المملكة، ومعالجة بيانات الأفراد المقيمين فيها من خارجها | المنشآت في الاتحاد، أو من يقدم سلعاً وخدمات لأفراد فيه أو يراقب سلوكهم |
| المصلحة المشروعة | متاحة منذ تعديلات 2023، ولا تشمل البيانات الحساسة، وتتطلب تقييماً موثقاً | متاحة (المادة 6(1)(و)) مع اختبار الموازنة |
| البيانات الحساسة | تشمل البيانات الأمنية والجنائية والبيانات الدالة على أن الفرد مجهول الأبوين أو أحدهما | تشمل عضوية النقابات والحياة الجنسية أو التوجه الجنسي، والبيانات الجنائية تُعالج في مادة مستقلة |
| الحقوق | العلم، والوصول، والنسخة، والتصحيح، والإتلاف، والرجوع عن الموافقة | تضيف التقييد، ونقل البيانات، والاعتراض، والحقوق المتعلقة بالقرارات المؤتمتة |
| مهلة الرد | 30 يوماً، وتمديد 30 يوماً مع إشعار مسبق | شهر، وتمديد حتى شهرين |
| إبلاغ الجهة الرقابية | 72 ساعة إذا كان الاختراق قد يضر بالبيانات أو بأصحابها أو يتعارض مع حقوقهم | 72 ساعة ما لم يكن مستبعداً أن يُحدث خطراً |
| إبلاغ الأفراد | دون تأخير غير مبرر إذا كان قد يضر بهم | دون تأخير غير مبرر إذا كان الخطر عالياً |
| سجل أنشطة المعالجة | على كل جهات التحكم، ويُحفظ مدة المعالجة وخمس سنوات بعدها | استثناء لمن يقل موظفوه عن 250 مع قيود |
| التسجيل | في المنصة الوطنية لحوكمة البيانات لفئات من جهات التحكم | لا يوجد |
| النقل الدولي | بنود سدايا القياسية غير القابلة للتعديل، والقواعد المشتركة الملزمة، وشهادة الاعتماد، مع تقييم المخاطر | قرارات الملاءمة، والبنود الأوروبية القياسية، وقواعد الشركات الملزمة، وتقييم أثر النقل |
| مهلة الشكوى | 90 يوماً من تاريخ الحادثة (المادة 37 من اللائحة)، ويجوز لسدايا قبولها بعد ذلك لعذر مقبول | لا مهلة محددة في اللائحة الأوروبية |
| الغرامات | حتى 5 ملايين ريال تُضاعَف عند التكرار، مع عقوبة جزائية لإفشاء البيانات الحساسة | حتى 20 مليون يورو أو 4% من الإيرادات السنوية العالمية، أيهما أعلى |
النطاق: من يشمله كل نظام؟
يسري نظام حماية البيانات الشخصية على كل معالجة تتم في المملكة، وعلى معالجة البيانات الشخصية المتعلقة بالأفراد المقيمين في المملكة إذا تمت خارجها (المادة 2). ولا يوجد فيه اختبار "الاستهداف" المعروف في اللائحة الأوروبية، فإذا كنت تحتفظ ببيانات أفراد في المملكة فافترض أنك مشمول. أما اللائحة الأوروبية فتسري على المنشآت القائمة في الاتحاد، وعلى غيرها إذا قدمت سلعاً أو خدمات لأفراد فيه أو راقبت سلوكهم.
وبذلك قد تخضع شركة في دبي أو الولايات المتحدة لديها عملاء سعوديون وأوروبيون للنظامين معاً، فتطبق الحكم الأشد في كل مسألة.
الأسس النظامية والموافقة
يعترف النظامان بالموافقة، والعقد، والالتزام النظامي، والمصلحة الحيوية، والمصلحة العامة، والمصلحة المشروعة. وقد أُضيفت المصلحة المشروعة إلى النظام السعودي بتعديلات 2023، بقيود حددتها المادة 16 من اللائحة التنفيذية: ألا تشمل البيانات الحساسة، وألا تُخل بحقوق صاحب البيانات، وأن يُوثَّق التقييم. وفي النظامين يجب أن يكون الرجوع عن الموافقة بسهولة منحها.
وفي التسويق، توجب المادة 29 من اللائحة الحصول على الموافقة قبل التسويق المباشر، وتعريف المرسل بنفسه بوضوح، وإتاحة وسيلة سهلة لإيقاف الرسائل. فلا تنقل ممارسات أوروبية كالاعتماد على "الموافقة الضمنية للعملاء الحاليين" دون التحقق من سريانها في المملكة.
كيف يختلف تعريف البيانات الحساسة؟
تشمل البيانات الحساسة في النظام السعودي: الأصل العرقي أو الإثني، والمعتقد الديني أو الفكري أو السياسي، والبيانات الأمنية والجنائية، وبيانات السمات الحيوية أو الوراثية لغرض تحديد الهوية، والبيانات الصحية، والبيانات الدالة على أن الفرد مجهول الأبوين أو أحدهما. أما الفئات الخاصة في اللائحة الأوروبية فتشمل عضوية النقابات وبيانات الحياة الجنسية أو التوجه الجنسي، ولا ترد في القائمة السعودية، كما تعالج اللائحة الأوروبية البيانات الجنائية في مادة مستقلة. لذا أعد حصر بياناتك الحساسة وفق القائمة السعودية بدلاً من الاعتماد على الحصر الأوروبي.
حقوق أصحاب البيانات ومهل الرد
الحقوق في النظام السعودي أقل عدداً، فلا يوجد حق مستقل في الاعتراض ولا حق في نقل البيانات بالصيغة الأوروبية. والمهلة القصوى أقصر: 30 يوماً وتمديد واحد مدته 30 يوماً، مقابل شهر وتمديد شهرين في اللائحة الأوروبية. ويجوز رفض الطلبات المتكررة دون مبرر أو التي يتطلب تنفيذها جهداً غير عادي. ويشرح دليل حقوق صاحب البيانات الشخصية الإجراء كاملاً.
الإبلاغ عن الاختراقات: المهلة واحدة والشرط مختلف
يحدد النظامان 72 ساعة من العلم بالاختراق، لكن الفرق في عتبة الإبلاغ. فاللائحة الأوروبية تعفي من الإبلاغ إذا كان من المستبعد أن يُحدث الاختراق خطراً، بينما يوجب النظام السعودي إبلاغ سدايا إذا كان الاختراق قد يُلحق ضرراً بالبيانات أو بأصحابها أو يتعارض مع حقوقهم أو مصالحهم، ويوجب إبلاغ الأفراد متى كان قد يضر بهم، لا عند الخطر العالي فقط. فتوقع أن تبلغ أكثر في المملكة. راجع دليل الإبلاغ عن الاختراق خلال 72 ساعة.
النقل الدولي للبيانات
لا تصلح البنود التعاقدية الأوروبية لنقل البيانات من المملكة. فلسدايا بنود تعاقدية قياسية خاصة بها في أربعة نماذج، لا يجوز تعديلها إلا بتعبئة الحقول الفارغة. والبدائل هي القواعد المشتركة الملزمة أو شهادة الاعتماد. ويلزم تقييم موثق لمخاطر النقل عند الاستناد إلى هذه الأدوات، وعند النقل المستمر أو واسع النطاق للبيانات الحساسة. التفاصيل في دليل نقل البيانات الشخصية خارج المملكة.
مسؤول حماية البيانات والسجلات وتقييم الأثر والتسجيل
- مسؤول حماية البيانات: الحالات قريبة من المادة 37 من اللائحة الأوروبية مع فارق واحد: فاللائحة الأوروبية تشمل كل السلطات العامة (عدا المحاكم في عملها القضائي)، بينما تقصر المادة 32 من اللائحة التنفيذية الحالة الأولى على الجهات العامة التي تتضمن خدماتها معالجة واسعة النطاق. أما المراقبة المنتظمة والممنهجة، ومعالجة البيانات الحساسة كنشاط أساسي، فتوجب التعيين في النظامين. راجع دليل مسؤول حماية البيانات الشخصية.
- سجل أنشطة المعالجة: لا استثناء للمنشآت الصغيرة، ويُحفظ السجل نفسه خمس سنوات بعد انتهاء المعالجة.
- تقييم الأثر: تحدد المادة 25 من اللائحة حالاته، ومنها معالجة البيانات الحساسة، والربط بين مجموعات بيانات، والمراقبة المنتظمة لناقصي الأهلية، والتقنيات الناشئة، والقرارات المؤتمتة.
- التسجيل: لا تفرض اللائحة الأوروبية تسجيلاً عاماً، أما في النظام السعودي فتُلزم قواعد السجل الوطني الصادرة عن سدايا فئات من جهات التحكم بالتسجيل في المنصة الوطنية لحوكمة البيانات، وتذكر تعليقات مكاتب المحاماة منها الجهات العامة، والجهات التي نشاطها الرئيس معالجة البيانات الشخصية، ومن يعالج بيانات حساسة. تحقق من المعايير الحالية على المنصة.
العقوبات: أيهما أشد؟
غرامات اللائحة الأوروبية أعلى: حتى 20 مليون يورو أو 4% من الإيرادات السنوية العالمية، أيهما أعلى. أما النظام السعودي فتجيز المادة 36 منه الإنذار أو غرامة لا تزيد على 5 ملايين ريال، ويجوز مضاعفتها عند التكرار. لكنه يضيف مساراً جزائياً لا تعرفه اللائحة الأوروبية: إفشاء البيانات الحساسة أو نشرها بقصد الإضرار بصاحبها أو لتحقيق منفعة شخصية يُعاقب عليه بالسجن مدة لا تزيد على سنتين و/أو غرامة لا تزيد على 3 ملايين ريال. والتطبيق قائم فعلاً، إذ نقلت وكالة الأنباء السعودية في 16 يناير 2026 أن لجان سدايا أصدرت 48 قراراً بثبوت مخالفات خلال العام السابق.
قائمة سد الفجوات للشركات الممتثلة للائحة الأوروبية
إذا كنت ممتثلاً للائحة الأوروبية، فهذه أكثر البنود غياباً عادةً:
- نسخة عربية من سياسة الخصوصية تعكس الحقوق في النظام وتذكر سدايا جهةً للشكوى
- إعادة حصر البيانات الحساسة وفق القائمة السعودية
- تعديل إجراء الحقوق إلى مهلة 30 + 30 يوماً
- خفض معايير تقييم الاختراق إلى شرط "قد يُلحق ضرراً"، مع ترتيب الوصول إلى منصة الإبلاغ لدى سدايا
- توقيع بنود سدايا القياسية لكل نقل خارج المملكة وحفظ تقييمات المخاطر
- التحقق من حالة التسجيل في المنصة الوطنية لحوكمة البيانات
- إعادة تقييم الحاجة إلى مسؤول حماية البيانات وفق قواعد سدايا
- حفظ سجل المعالجة خمس سنوات بعد انتهائها
- مراجعة موافقات التسويق وآلية الإيقاف وفق المادة 29 من اللائحة
الأسئلة الشائعة
هل يكفي الامتثال للائحة الأوروبية GDPR للامتثال لنظام حماية البيانات الشخصية؟
لا. يغطي برنامج الامتثال الأوروبي جزءاً كبيراً، لكن للنظام السعودي قائمة مختلفة للبيانات الحساسة، ومهلة 30 يوماً للحقوق، وعتبة أدنى للإبلاغ عن الاختراقات، وبنود نقل خاصة بسدايا، وتسجيلاً لبعض جهات التحكم، وعقوبات جزائية، فتبقى فجوات يجب سدها.
هل يسري النظام السعودي على الشركات خارج المملكة؟
نعم. تمد المادة 2 نطاق النظام إلى معالجة البيانات الشخصية المتعلقة بالأفراد المقيمين في المملكة ولو تمت خارجها.
هل يجيز النظام السعودي المعالجة استناداً إلى المصلحة المشروعة؟
نعم منذ تعديلات 2023، بشرط ألا تشمل البيانات الحساسة وألا تُخل بحقوق صاحب البيانات وأن يُوثَّق التقييم.
هل مهلة الإبلاغ عن الاختراق واحدة في النظامين؟
كلاهما يحدد 72 ساعة من العلم، لكن النظام السعودي يوجب إبلاغ سدايا إذا كان الاختراق قد يُلحق ضرراً أو يتعارض مع حقوق الأفراد، وهي عتبة تشمل حوادث أكثر من اختبار الخطر في اللائحة الأوروبية.
هل يمكن استخدام البنود التعاقدية الأوروبية لنقل البيانات من المملكة؟
لا. يتطلب النقل خارج المملكة بنود سدايا القياسية أو القواعد المشتركة الملزمة أو شهادة الاعتماد، ولا يجوز تعديل بنود سدايا.
أيهما أعلى غرامة: النظام السعودي أم اللائحة الأوروبية؟
غرامات اللائحة الأوروبية أعلى وتصل إلى 20 مليون يورو أو 4% من الإيرادات العالمية أيهما أعلى. أما النظام السعودي فغراماته حتى 5 ملايين ريال تُضاعَف عند التكرار، مع عقوبة جزائية تصل إلى السجن سنتين و/أو 3 ملايين ريال لإفشاء البيانات الحساسة بقصد الإضرار أو لتحقيق منفعة شخصية.
أدلة ذات صلة
المصادر
- المنصة الوطنية لحوكمة البيانات — نظام حماية البيانات الشخصية
- المنصة الوطنية لحوكمة البيانات — اللائحة التنفيذية
- EUR-Lex — Regulation (EU) 2016/679 (GDPR)
- Akin — Saudi Arabia approves amendments to the PDPL (2023)
- Addleshaw Goddard — Impact of the Regulations on the Saudi PDPL
- DLA Piper — Data Protection Laws: Saudi Arabia
- Mayer Brown — Updates to Saudi PDPL regulations, SCCs and guidelines (2024)
- وكالة الأنباء السعودية — قرارات لجان سدايا (يناير 2026)
هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.