المرسوم بقانون اتحادي رقم 45/2021

حماية البيانات: اعرف التزاماتك

ينظّم قانون حماية البيانات الشخصية في الإمارات (PDPL) كيفية جمع الشركات للبيانات الشخصية وتخزينها واستخدامها. تعرّف على حالات وجوب تعيين مسؤول حماية البيانات، وحقوق أصحاب البيانات، وغرامات المخالفة.

أبرز المتطلبات في لمحة

  • مسؤول حماية البيانات (DPO): إلزامي إذا كنت تعالج بيانات شخصية حساسة أو تراقب الأفراد بشكل منهجي؛ واختياري للأعمال الصغيرة التي تجمع بيانات اتصال أساسية فقط.
  • حقوق أصحاب البيانات: الاطلاع، والتصحيح، والحذف (الحق في النسيان)، وقابلية نقل البيانات.
  • الأمن: تدابير تقنية وتنظيمية لحماية البيانات؛ والإخطار عن الاختراقات خلال 24 ساعة إلى سلطة دبي للخدمات المالية (DFSA).
  • الموافقة: موافقة صريحة للتسويق؛ ومصلحة مشروعة للأغراض التجارية (العقود، والامتثال).
  • الغرامات: غرامة تصل إلى 2,000,000 درهم + أمر بوقف المعالجة + ضرر بالسمعة.

فهم نطاق قانون حماية البيانات

من يجب عليه الامتثال وما البيانات المشمولة

هل ينطبق قانون حماية البيانات عليّ إذا كنت صاحب عمل صغير؟

نعم — إذا كنت تجمع أي بيانات شخصية (حتى الأسماء وعناوين البريد الإلكتروني). فالقانون ينطبق على جميع الشركات في الإمارات أياً كان حجمها. غير أن الأعمال الصغيرة التي تجمع بيانات اتصال أساسية فقط (الاسم، والهاتف، والبريد الإلكتروني) لأغراض المعاملات لا تحتاج عادةً إلى مسؤول حماية بيانات وتتحمل عبء امتثال أقل.

ما الذي يُعد "بيانات شخصية"؟

أي معلومات تتعلق بشخص طبيعي محدد الهوية أو قابل لتحديد هويته: الاسم، والبريد الإلكتروني، والهاتف، ورقم الهوية، وعنوان IP، وملفات تعريف الارتباط، والصور، ومقاطع الفيديو، والسجل الوظيفي، وغيرها. وتُستثنى البيانات مجهولة الهوية (غير القابلة فعلياً لتتبعها إلى فرد بعينه).

ما هي "البيانات الشخصية الحساسة"؟

البيانات الكاشفة عن الأصل العرقي/الإثني، أو الآراء السياسية، أو المعتقدات الدينية، أو العضوية النقابية، أو البيانات الجينية، أو القياسات الحيوية (لأغراض تحديد الهوية)، أو الحياة الجنسية، أو المعلومات الصحية. وقيود قانون حماية البيانات أشد صرامة على البيانات الحساسة — إذ تحتاج عموماً إلى موافقة صريحة.

متى يلزمني تعيين مسؤول حماية بيانات (DPO)؟

تحتاج إلى مسؤول حماية بيانات إذا: (أ) كنت تراقب الأفراد بشكل منهجي ومنتظم (مثل المراقبة بكاميرات CCTV أو التتبع التفصيلي على الويب)، أو (ب) كنت تعالج أحجاماً كبيرة من البيانات الشخصية الحساسة. أما الأعمال الصغيرة التي تجمع بيانات اتصال أساسية لأغراض العمل الاعتيادية فلا تحتاج عادةً إلى مسؤول حماية بيانات.

إعلان

قائمة التحقق من الامتثال

خطوات الوفاء بالتزامات قانون حماية البيانات

  • ☐ حدّد البيانات الشخصية التي تجمعها (الأسماء، وعناوين البريد الإلكتروني، وأرقام الهوية، وغيرها) وأماكن تخزينها.
  • ☐ وثّق أنشطة المعالجة لديك (السبب، والمدة، ومن له صلاحية الاطلاع، وفترة الاحتفاظ).
  • ☐ حدّث سياسة الخصوصية لديك: اشرح ما تجمعه من بيانات، ولماذا، ومع من تشاركها، وما حقوق الأفراد.
  • ☐ طبّق تدابير الأمن التقنية: تشفير البيانات، وتقييد الاطلاع، والنسخ الاحتياطي المنتظم.
  • ☐ ضع خطة استجابة لاختراق البيانات: سجّل الحوادث، وأخطر سلطة دبي للخدمات المالية خلال 24 ساعة في حال اختراق عالي الخطورة.
  • ☐ احصل على موافقة صريحة للتسويق (البريد الإلكتروني، والرسائل النصية، والمكالمات)؛ وتكفي المصلحة المشروعة للمراسلات التجارية.
  • ☐ استجب لطلبات أصحاب البيانات: ردّ على طلبات الاطلاع/الحذف خلال 30 يوماً.
  • ☐ إذا انطبقت عليك حالات وجوب تعيين مسؤول حماية بيانات، فعيّن واحداً وأخطر سلطة دبي للخدمات المالية.
  • ☐ أجرِ مراجعات سنوية — فقواعد قانون حماية البيانات تتطور.

أسئلة شائعة

أسئلة وأجوبة حول قانون حماية البيانات

هل يمكنني مشاركة بيانات العملاء مع أطراف ثالثة؟

فقط بموافقة صريحة من العميل أو إذا اقتضى القانون ذلك. ويجب أن تفصح في سياسة الخصوصية عمّن تشاركهم البيانات (مثل معالجي المدفوعات ومنصات التسويق بالبريد الإلكتروني). ويجب إبرام اتفاقيات معالجة بيانات مع أي طرف ثالث.

ما الفرق بين الموافقة والمصلحة المشروعة؟

الموافقة: قبول صريح (مثل "نعم، أرسلوا لي رسائل تسويقية"). المصلحة المشروعة: معالجة البيانات لأسباب تجارية دون موافقة (مثل إرسال فاتورة إلى عميل). البيانات الحساسة تتطلب موافقة؛ أما بيانات العمل الاعتيادية فيمكن الاستناد فيها إلى المصلحة المشروعة.

ماذا أفعل إذا طلب عميل حذف بياناته؟

ردّ خلال 30 يوماً. احذف البيانات الشخصية من الأنظمة النشطة، لكن يجوز لك الاحتفاظ بها لأغراض الامتثال القانوني/الضريبي (مثل الفواتير لمدة 7 سنوات). واشرح في ردك ما تحتفظ به ولماذا.

ما الغرامات التي قد أواجهها؟

غرامة تصل إلى 2,000,000 درهم للمخالفات الجسيمة (المعالجة دون موافقة، وغياب تدابير الأمن، وعدم الإبلاغ عن الاختراق). أما الثغرات البسيطة في الامتثال فقد تستدعي إنذارات أو غرامات أقل (100,000–500,000 درهم). سارع دائماً بالإبلاغ عن الاختراقات لتقليل المخاطر.