English

خدمة · مسؤول حماية البيانات

أربعة قوانين خليجية تشترط مسؤولاً. وتشترط أشياء مختلفة.

لا يوجد في دول المجلس نظام موحّد لحماية البيانات، ولا آلية كفاية، ولا اعتراف متبادل. وأين يكون تعيين مسؤول حماية البيانات إلزامياً، وما الذي يؤهّل شخصاً لشغل الدور، وهل يُسمح بالتعيين الخارجي أصلاً — كلها أسئلة تُجاب عنها إجابات مختلفة في كل سوق، وفي اثنين منها تقيّد الإجابةُ من يمكنكم تعيينه.

أين يُلزِم الأمر فعلاً

مرتّبة بحسب صرامة الالتزام.

عُمان

قانون حماية البيانات الشخصية

RD 6/2022MD 34/2024

أقوى إلزام بتعيين مسؤول حماية بيانات في دول المجلس، وهو غير مشروط — لا عتبة حجم أو قطاع أو مخاطر يمكن النزول تحتها. نافذ منذ 5 فبراير 2026، وهو أهم تاريخ في السجلّ العُماني. ويلزم تصريح وزاري قبل معالجة البيانات الوراثية والحيوية والصحية، والأصل العرقي، والحياة الجنسية، والمعتقد السياسي أو الديني، والسجل الجنائي. والغرامات منخفضة بالمقاييس الإقليمية، حتى ألفَي ريال عُماني في معظم المخالفات، وهذا بالضبط ما جعل بعض المجموعات لا تأخذ الالتزام على محمل الجدّ.

القيديفضّل المنظّم أن يكون المسؤول متواجداً فعلياً في عُمان. لذا فإن تعيين مسؤول خارجي من خارج البلاد موقفٌ يُتّخذ عن قصد ويُوثَّق، لا خياراً بديهياً — وسنقول ذلك قبل التعيين لا بعده.
البحرين

قانون حماية البيانات الشخصية

Law 30/2018

أوضح أساس نظامي في دول المجلس لتعيين مسؤول خارجي: فالقانون يتصوّر التعيين الخارجي ويضع له معايير تأهيل. والدور إلزامي على جميع المؤسسات المالية المرخّصة واختياري فيما عداها. والعقوبات هنا جزائية لا إدارية، وتصل إلى السجن سنة، وهو ما يغيّر مدى الجدية التي ينبغي أن يُؤخذ بها التعيين.

القيديجب أن يكون المسؤولون معتمدين ومُدرَجين في سجلّ الهيئة، الذي تديره وزارة العدل بموجب المرسوم الملكي 78 لسنة 2019. ونحن لسنا مُدرَجين في ذلك السجلّ حالياً. ولتعيين بحريني، إمّا أن نُعتمد أولاً أو تعيّنوا من هو معتمد بالفعل — وسنذكر لكم شركات بدل تعطيل الارتباط.
السعودية

نظام حماية البيانات الشخصية

RD M/19, amended M/148

نافذ بالكامل منذ سبتمبر 2024، والإنفاذ هنا واقعي لا نظري — أُعلن عن ثمانية وأربعين قراراً إنفاذياً حتى منتصف يناير 2026، مع نشر العقوبات النهائية وغرامات تبلغ خمسة ملايين ريال تتضاعف عند التكرار. وتعيين مسؤول حماية البيانات إلزامي على الجهات العامة، وفي حالات المراقبة المنهجية واسعة النطاق، ومعالجة الفئات الخاصة على نطاق واسع، وفق معايير التأهيل الصادرة في أغسطس 2024. ويُسجَّل المسؤولون عن البيانات في المنصة الوطنية لحوكمة البيانات.

القيدهل يمكن شغل الدور من خارج المملكة سؤالٌ يُحسم مع وضع ترخيص الخدمات الأوسع، لا بمعزل عنه.
مركز دبي المالي وسوق أبوظبي

نظامان في منطقتين حرّتين، منفصلان عن القانون الاتحادي

DIFC Law 5/2020, am. 1/2025ADGM 2021, cons. 2024

يشترط مركز دبي المالي العالمي تقييماً سنوياً لما إذا كان تعيين مسؤول حماية بيانات مطلوباً، وعدم إتمام ذلك التقييم يستوجب غرامة تصل إلى 25 ألف دولار سواء لزم التعيين فعلاً أم لا — وهو التزام يُغفل كثيراً لأنه يتعلق بالتقييم لا بالتعيين. كما أنشأ تعديل يوليو 2025 حقّ تقاضٍ خاصاً: إذ يجوز لأصحاب البيانات مقاضاة المسؤولين والمعالِجين مباشرةً أمام محاكم المركز، عن الخسارة المالية وعن الضرر المعنوي، دون المرور بالمفوّض. أما سوق أبوظبي العالمي فيُلزِم كل كيان مسجَّل يعالج بيانات شخصية بالتسجيل بوصفه مسؤولاً عن البيانات وتجديد التسجيل سنوياً، بغرامة قصوى تبلغ 28 مليون دولار.

القيديطال المرسوم بقانون اتحادي 45 لسنة 2021 المعالِجين خارج الدولة الذين يتعاملون مع بيانات المقيمين، لكن لائحته التنفيذية لم تصدر بعد، فنظام الجزاءات وآليات النقل غير قابلة للتشغيل. وبيانات المركزَين والحكومة والقطاع الصحي والمصرفي مستثناة إلى أنظمتها الخاصة على أي حال.

ما هو الدور، وما ليس هو

مسؤول حماية البيانات فردٌ مُسمّى ومسؤول، لا عقد دعم شهري. ويحمل الدور واجبات نظامية تجاه المنظّم وتجاه أصحاب البيانات تقع إلى جانب مصلحة الجهة الدافعة، وأحياناً في مواجهتها. وهذا التوتر هو جوهر الدور؛ فمسؤولٌ لا يختلف مع العمل أبداً ليس مؤدّياً لعمله.

ولهذا أيضاً لا ينبغي أن يكون المسؤول هو من بنى المعالجة، أو من باعكم النظام، أو من سيُدفع له لإصلاح ما يجده. فالحدّ نفسه الذي يمرّ عبر كل خطوط خدمتنا يمرّ عبر هذا الخط، وهو هنا ذو قوة نظامية لا مجرد تفضيل.

ما الذي يشمله التعيين

دور قائم لا مشروع، ويُسعَّر سنوياً.

01

مسؤول مُسمّى في السجلات

مسجَّل لدى الجهة حيث يوجد تسجيل، يمكن لأصحاب البيانات الوصول إليه، ومسؤول على مستوى المجلس. شخص واحد مُسمّى، ونائب مُسمّى — لا بريد مشترك.

مُسمّىنائب مُسمّى
02

تقييم الأثر والتصريح المسبق

تقييمات أثر حماية البيانات حيث تستدعي المعالجة ذلك، وطلبات التصريح الوزاري أو الإذن المسبق التي تشترطها عُمان وقطر للبيانات ذات الفئات الخاصة — قبل بدء المعالجة لا بعده.

تقييم الأثرإذن مسبق
03

إدارة مهلة الإخطار بالاختراق

تختلف التزامات الإخطار اختلافاً حاداً — عُمان 72 ساعة؛ وقواعد القطاع المالي البحرينية تضع المصرف المركزي على مكالمة هاتفية خلال ساعة. ومعرفة أي مهلة تسري، قبل أن تبدأ، هي معظم قيمة الدور في أسوأ يوم.

72 ساعة عُمانساعة واحدة البحرين
04

السجلات والطلبات والتقييم السنوي

سجلات المعالجة، وطلبات أصحاب البيانات داخل المهلة النظامية — 45 يوماً في عُمان — والتقييم السنوي لمركز دبي المالي العالمي بشأن الحاجة إلى مسؤول، وهو مُغرَّم بذاته سواء خلصتم إلى الحاجة أم لا.

45 يوماًتقييم سنوي في المركز

سوقان كنا سننصحكم فيهما بتعيين غيرنا

تقيّد البحرين الدور خلف سجلّ اعتماد لسنا مُدرَجين فيه. وتفضّل عُمان أن يكون المسؤول متواجداً فعلياً في البلاد. وليس أيٌّ من ذلك سبباً لترك الالتزام دون وفاء، وليس أيٌّ منه شيئاً ينبغي أن تكتشفوه بعد التوقيع — فإن كان تعرّضكم منحصراً أساساً في هذين السوقين، فالإجابة الصادقة أن قيمتنا تكمن في التقييم وفي كتابة مواصفات التعيين لا في شغل الدور بأنفسنا. ونفضّل قول ذلك في مكالمة نحدّد فيها النطاق على أن نفوتر عاماً كاملاً مقابله.

ابدأ بمكالمة نحدّد فيها النطاق

أخبرونا في أي الدول تُعالَج بياناتكم الشخصية، وهل يشغل أحدٌ الدور حالياً. وسؤال الإلزام يُجاب عنه عادةً داخل المكالمة.