ستتعلم في هذا الدرس
- تعرّف المفاهيم الأساسية في نظام حماية البيانات الشخصية، وأنواع البيانات الشخصية.
- تعدّد حقوق صاحب البيانات العشرة، وواجباتك بصفتك فردًا.
- تميّز بين خصوصية البيانات وحمايتها وأمنها.
- تشرح متى يُطبَّق النظام خارج المملكة، ومتى تجوز المعالجة دون موافقة صاحب البيانات.
الفكرة باختصار: نظام حماية البيانات الشخصية (PDPL) ينظّم كل عملية تُجرى على بيانات الأفراد. وهو يُلزم الجهات بواجبات، ويمنح الأفراد حقوقًا لا تقل أهمية عنها.
لماذا يهمّك النظام بصفتك فردًا؟
دخل نظام حماية البيانات الشخصية حيز التنفيذ، وركّزت منشورات كثيرة على التزامات الجهات. لكن الأفراد جزء أساسي من النظام، وحقوقهم لا تقل أهمية.
وغياب التوعية بحقوق الأفراد فجوة كبيرة يجب معالجتها لضمان الامتثال الفعال. فالتثقيف بهذه الحقوق يعزز ثقافة حماية البيانات داخل الجهات.
وإذا كانت الجهة تسعى إلى الالتزام بالنظام، فمن الضروري أن يكون موظفوها على دراية كاملة بحقوقهم. لذلك يُعد الوعي بحقوق الأفراد ومشاركتهم خطوة أساسية نحو الامتثال الشامل، وحماية البيانات الشخصية حماية فعالة.
ما المفاهيم الأساسية في النظام؟
المفاهيم الأساسية هي نقطة الانطلاق لفهم أي نظام قانوني أو تنظيمي، ونظام حماية البيانات الشخصية ليس استثناءً. فالإلمام بمصطلحاته يسهم في تطبيق أحكامه تطبيقًا سليمًا وفعّالًا.
وفهمها خطوة أساسية لكل من يتعامل مع البيانات، مسؤولًا كان أو مستخدمًا، ليمتثل للنظام ويتفادى المخالفات. وقد تضمّن النظام مفاهيم تُعد مفاتيح لفهم مواده وتطبيق إجراءاته بالشكل الصحيح. ومن أبرزها:
- البيانات الشخصية: كل بيان يؤدي إلى معرفة الفرد، أو يجعل التعرف عليه ممكنًا بصفة مباشرة أو غير مباشرة، أيًا كان مصدره أو شكله. ومنها: الاسم، ورقم الهوية الشخصية، والعناوين، وأرقام التواصل، وأرقام الرخص والسجلات والممتلكات الشخصية، وأرقام الحسابات البنكية والبطاقات الائتمانية، وصور الفرد الثابتة والمتحركة.
- معالجة البيانات: أي عملية تُجرى على البيانات الشخصية، يدوية كانت أو آلية. ومنها: الجمع، والتسجيل، والحفظ، والفهرسة، والترتيب، والتنسيق، والتخزين، والتعديل، والتحديث، والدمج، والاسترجاع، والاستعمال، والإفصاح، والنقل، والنشر، والمشاركة، والحجب، والمسح، والإتلاف.
- جهة التحكم: الجهة التي تحدد الغرض من معالجة البيانات الشخصية وكيفيتها، سواء عالجتها بنفسها أو عبر جهة المعالجة. وقد تكون جهة عامة، أو أي شخصية ذات صفة طبيعية أو اعتبارية خاصة.
- جهة المعالجة: الجهة التي تعالج البيانات الشخصية لمصلحة جهة التحكم ونيابةً عنها.
- الإتلاف: أي إجراء يجعل الاطلاع على البيانات، أو استعادتها، أو معرفة صاحبها، متعذرًا.
- الإفصاح: تمكين أي شخص، عدا جهة التحكم أو جهة المعالجة، من الحصول على البيانات أو استعمالها أو الاطلاع عليها، بأي وسيلة ولأي غرض.
- الجهة المختصة: الجهة التي يصدر بتحديدها قرار من مجلس الوزراء.
- الجهة العامة: أي وزارة، أو مصلحة، أو مؤسسة عامة، أو هيئة عامة، أو أي جهة عامة مستقلة في المملكة، أو أي من الجهات التابعة لها.
ما الذي يُعد بيانات شخصية؟
البيانات الشخصية أوسع من الاسم ورقم الهوية. فمع تطور التقنية وانتشار الخدمات الرقمية، صارت معلومات كثيرة أخرى بيانات شخصية، يجب التعامل معها بحذر.
وهذه أنواعها:
- بيانات التعريف: الاسم، والأسماء السابقة، والجنسية، والصورة، والجنس، وتاريخ الميلاد ومكانه.
- بيانات الاتصال: عنوان البريد الإلكتروني، وعنوان السكن (العنوان الوطني)، وعنوان العمل، ورقم هاتف الاتصال.
- بيانات الهوية: رقم الهوية الوطنية، ورقم الإقامة، وجواز السفر، وأي وثائق أخرى مماثلة.
- البيانات المالية: رقم الحساب البنكي وكشف الحساب، وأرقام بطاقات الائتمان، والاستقطاعات، والتاريخ المالي، ودرجة الائتمان، والمعلومات المتعلقة بالمصادقة.
- البيانات الاقتصادية والمالية والإقامة: الدخل، والإيرادات الأخرى، وقيمة الأصول، وبلد الإقامة.
- بيانات التعليم والتوظيف: مستوى التعليم، والتوظيف، واسم صاحب العمل، والأجر.
- بيانات المعاملات: تفاصيل المدفوعات من حسابات العميل وإليها، ومنها سداد القروض والتسهيلات الائتمانية، وأسماء المستفيدين، وأرقام الحسابات والعناوين، وتفاصيل المعاملة.
- الفيديوهات: فيديوهات مراقبة الجهات الحكومية والخاصة، مثل فيديوهات مراقبة أمن البنك وأجهزة الصراف الآلي، لأسباب أمنية.
- التسجيلات الصوتية: مثل محادثة هاتفية عند الاتصال بمركز الاتصالات الخاص بالوزارة.
- البيانات الحساسة: الأصل العرقي أو القبلي، والمعتقدات الدينية، وبيانات السمات الحيوية والصحية، ومعلومات الإدانات والجرائم الجنائية.
- بيانات السمات الحيوية: بصمات الأصابع، وأنماط الصوت، والتعرف على الوجه، وتُستخدم لتحديد الهوية ولأغراض أمنية.
- البيانات الصحية: قد تكون مطلوبة، ونحتفظ بها في بعض عقود التأمين.
وفهم هذه الأنواع واستخدامها بأمان خطوة أساسية لحماية خصوصيتنا في العصر الرقمي. فكل جزء منها قد يسهم في تحديد هويتك بدقة. والبيانات الشخصية ليست مجرد أرقام أو أسماء، بل جزء من حياتنا اليومية يجب التعامل معه بحذر.
البيانات الحساسة: الصحية والوراثية
يصنّف النظام البيانات الصحية والوراثية بيانات شخصية حساسة:
- البيانات الصحية: تتعلق بحالة الفرد الجسدية أو النفسية أو العقلية، وبالخدمات الصحية المقدمة له. ومنها الخدمات الوقائية، أو العلاجية، أو التأهيلية، أو التنويم، أو توفير الدواء.
- البيانات الوراثية: تشمل خصائص الفرد الوراثية، مثل الطول ولون البشرة، أو السمات الصحية المستخلصة من تحليل عينات بيولوجية. ومنها كذلك الخصائص المكتسبة، ولون العين، والوزن. ومن أمثلة التحليل: تحليل الأحماض النووية، أو أي عينة أخرى تؤدي إلى استخلاص بيانات وراثية.
ويهدف النظام إلى حماية هذه المعلومات، وضمان خصوصية الأفراد، ومنع إساءة استخدامها.
وتنظيم البيانات الصحية بدقة هو مفتاح رعاية صحية فعالة وآمنة وشخصية. فالبيانات الصحية صارت حجر الزاوية في تقديم رعاية فعالة ودقيقة، لكن هذه الفوائد لا تتحقق دون بنية قوية لإدارة البيانات. وتظهر أهمية إدارتها في أربعة جوانب:
- دمج السجلات: توحيد معلومات المرضى من مختلف العيادات والمختبرات.
- تنظيف البيانات: تصحيح الأخطاء، وتحديث البيانات القديمة.
- التحليل الطبي والبحوث: لا يمكن إجراء أبحاث دقيقة دون بيانات موثوقة.
- الخصوصية: حماية معلومات المرضى، وتحقيق الامتثال لنظام حماية البيانات الشخصية السعودي.
مثال: دمجت Mayo Clinic بيانات المرضى من أنظمة متعددة في منصة مركزية. نظّفت البيانات، ودمجت سجلات المرضى المكررة، وأنشأت صلاحيات وصول دقيقة. فصار الأطباء يصلون إلى سجل المريض الكامل، وقلّت الأخطاء الطبية، وتسارع تقديم العلاج المناسب.
ما معالجة البيانات الشخصية؟
المعالجة هي كل عملية تُجرى على البيانات الشخصية، بوسائل يدوية أو آلية. ومنها الجمع، والنقل، والمشاركة، والنشر، والإفصاح، والإتلاف (الشكل ١). ويهدف تنظيمها إلى ضبط استخدام البيانات وحمايتها وفق القوانين والأنظمة.
كلها من صور معالجة البيانات الشخصية.
فهم المعالجة ضروري لأربعة أسباب:
- حماية الخصوصية: تعرف كيف تُستخدم البيانات، ومن يحق له معالجتها.
- الالتزام: تلتزم بالقوانين والأنظمة المتعلقة بحماية البيانات الشخصية.
- الثقة: تعزز الثقة عند التعامل مع البيانات في الجهات أو مع العملاء.
- الأمان: تحسّن أمان البيانات باتباع الممارسات الصحيحة في جمعها ونقلها وتخزينها.
تذكّر: معرفة حقوقك وواجباتك هي أساس حماية بياناتك الشخصية، وضمان استخدامها بطريقة صحيحة وآمنة.
ما الفرق بين خصوصية البيانات وحمايتها وأمنها؟
تُستخدم هذه المصطلحات الثلاثة كأنها شيء واحد، لكن لكل منها معنى مختلفًا.
خصوصية البيانات (Data Privacy)
- المعنى: تتعلق بكيفية جمع البيانات الشخصية واستخدامها ومشاركتها وتخزينها. وتركّز على حق الأفراد في التحكم بمعلوماتهم، وضمان التعامل معها بطريقة قانونية وأخلاقية.
- الهدف: حماية حقوق الأفراد، ومنع الاستخدام غير المصرح به أو غير المناسب لبياناتهم.
- المعايير: الالتزام بنظام حماية البيانات الشخصية في المملكة.
- مثال: أن يتحكم المستخدم في المعلومات التي يشاركها عبر الإنترنت، وأن يُمنح حق الموافقة على مشاركة بياناته مع أطراف ثالثة.
حماية البيانات (Data Protection)
- المعنى: التدابير التي تحفظ البيانات من التلف أو الفقدان أو التعديل غير المصرح به، ومنها حمايتها من الأخطاء البشرية أو التقنية.
- الهدف: التعامل مع البيانات وحفظها بأمان، فلا تُفقد ولا تتلف.
- المعايير: المعايير والإجراءات التي وضعتها الهيئة الوطنية للأمن السيبراني والهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا).
- مثال: حفظ نسخة احتياطية من البيانات في مكان آمن، لاستعادتها عند حدوث مشكلة.
أمن البيانات (Data Security)
- المعنى: التدابير التقنية التي تحمي البيانات من الوصول غير المصرح به، ومن الهجمات الإلكترونية مثل القرصنة والبرمجيات الخبيثة.
- الهدف: حماية البيانات من الهجمات والسرقة والتعديل غير المصرح به، بتقنيات مثل التشفير وجدران الحماية.
- المعايير: الأدوات الأمنية التي توجّه إليها الهيئة الوطنية للأمن السيبراني، مثل التشفير، وإدارة الهوية والوصول، وجدران الحماية.
- مثال: تشفير البيانات أثناء نقلها بين الأنظمة، أو تأمين الوصول إلى قواعد البيانات بالمصادقة متعددة العوامل.
تذكّر: الخصوصية تخص كيفية استخدام البيانات الشخصية ومشاركتها وفق القوانين المحلية وحقوق الأفراد. والحماية تخص حفظ البيانات من الفقدان والتلف. والأمن يخص التدابير التقنية ضد الوصول غير المصرح به والهجمات. وتعمل الثلاثة معًا لحماية البيانات في جمعها واستخدامها وتأمينها.
ما حقوق صاحب البيانات؟
يمنح النظام صاحب البيانات عشرة حقوق:
- الحق في العلم: أن يُحاط علمًا بالمسوّغ النظامي لجمع بياناته الشخصية، وبالغرض من جمعها.
- حق الوصول: أن يصل إلى بياناته الشخصية المتوافرة لدى الجهة.
- حق الحصول على البيانات: أن يحصل على بياناته المتوافرة لدى الجهة بصيغة واضحة وسهلة ومقروءة آليًا.
- الحق في التصحيح: أن يصحح بياناته إذا كانت غير دقيقة أو غير مكتملة.
- الحق في الحذف: ويُعرف كذلك بـ«الحق في النسيان». يطلب به حذف بياناته أو إزالتها إذا لم يكن لدى الجهة سبب مقنع لمواصلة استخدامها. وهناك استثناءات تمنع الحذف لأسباب تشريعية أو قانونية.
- الحق في تقييد المعالجة: أن «يحظر» مواصلة استخدام بياناته أو يمنعها. وعند تقييد المعالجة يبقى للجهة أن تخزّن البيانات، لكن لا يجوز لها مواصلة استخدامها.
- الحق في الاعتراض على المعالجة: أن يعترض على أنواع معينة من المعالجة، ومنها المعالجة المتعلقة بالتسويق المباشر.
- الحق في تقديم شكوى: أن يشتكي إلى السلطة الإشرافية ذات الصلة من طريقة التعامل مع بياناته أو معالجتها.
- الحق في سحب الموافقة: أن يسحب أي موافقة قدّمها لأي جهة في أي وقت، ومنها الموافقة على استخدام بياناته لأغراض التسويق. ولا يجعل السحب ما سبقه من معالجة بعد الموافقة غير نظامي.
- الحق في نقل البيانات: أن ينقل بياناته الشخصية من جهة إلى أخرى دون عائق.
ما واجباتك بصفتك فردًا؟
بعد معرفة حقوقك، احرص على ما يلي:
- اقرأ سياسة الخصوصية (إشعار الخصوصية) بتمعّن.
- اقرأ ملفات الارتباط (الكوكيز).
- اقرأ عقود التوظيف.
- تجنّب مشاركة البيانات غير الضرورية، واسأل عن الغرض من مشاركتها.
- أبلغ عن أي انتهاك للبيانات أو تسريب لها.
- لا تشارك بيانات الموظفين فيما بينهم، أو مع أطراف خارجية أو جهات غير مخوّلة، إلا بعد أخذ الموافقات اللازمة.
تذكّر: للنظام عقوبة على الأفراد. فمن أفصح عن بيانات حساسة أو نشرها مخالفًا أحكام النظام، بقصد الإضرار بصاحبها أو لتحقيق منفعة شخصية، يُعاقب بإحدى عقوبتين أو بكلتيهما:
- السجن مدة لا تزيد على سنتين.
- غرامة لا تزيد على ثلاثة ملايين ريال.
متى تجوز المعالجة دون موافقة صاحب البيانات؟
يجوز جمع البيانات الشخصية أو معالجتها دون موافقة صاحبها لأغراض علمية أو بحثية أو إحصائية، في ثلاث حالات:
- إذا كان الجمع أو المعالجة لغرض يقتضيه نظام آخر، أو تنفيذًا لاتفاق سابق يكون صاحب البيانات طرفًا فيه.
- إذا لم تتضمن البيانات ما يدل على هوية صاحبها.
- إذا أُتلف ما يدل على هوية صاحبها أثناء المعالجة وقبل الإفصاح عنها لأي جهة أخرى، ولم تكن البيانات حساسة.
على من يُطبَّق النظام؟
تنص المادة الثانية على تطبيق النظام على أي معالجة لبيانات شخصية تتعلق بمواطنين أو مقيمين في المملكة. ويشمل ذلك المعالجة بأي وسيلة كانت، من قبل أي جهة خارج المملكة. وبذلك تبقى هذه البيانات محمية حتى إذا عولجت خارج حدود المملكة الجغرافية (الشكل ٢).
بيانات شخصية تتعلق بمواطنين أو مقيمين في المملكة
تعالجها جهة خارج المملكة، بأي وسيلة كانت
وعالميًا، تُطبَّق اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR) خارج نطاق الاتحاد كذلك. وقد عوقبت جهات من خارجه لمخالفتها، ومن الأمثلة:
- Google LLC: في يناير ٢٠١٩ غرّمت هيئة حماية البيانات الفرنسية (CNIL) شركة جوجل، ومقرها الولايات المتحدة، ٥٠ مليون يورو. والأسباب: عدم الامتثال لشروط GDPR، وعدم وضوح المعلومات المقدمة للمستخدمين عن معالجة بياناتهم، وعدم كفاية آليات الموافقة على تخصيص الإعلانات.
- British Airways: تسرّبت بيانات ٤٠٠ ألف عميل للشركة في ٢٠١٨، فغُرّمت ١٨٣ مليون جنيه إسترليني، ثم خُفّضت الغرامة إلى ٢٠ مليونًا. ومن مخالفاتها: تدابير أمنية غير كافية، والتأخر في الإبلاغ. وحدث ذلك رغم خروج المملكة المتحدة من الاتحاد الأوروبي.
تشير هذه القضايا وغيرها إلى أن تطبيق أنظمة حماية البيانات يمتد خارج الحدود الجغرافية للدول، كما هو الحال مع نظام حماية البيانات الشخصية في المملكة.
ما الذي يُطلب من الجهات؟
في جلسة حوارية، ناقشت الخبيرة القانونية أ. بسمة السبيعي تحديات تطبيق النظام بعد دخوله حيز التنفيذ. وأجابت عن أسئلة الحضور، وقدمت توجيهات تعزز الامتثال لأحكامه (الشكل ٣). وفي صفحة المصادر مقال عن الجلسة، يعرّف بالجهود المطلوبة للالتزام بالنظام، وبمسؤوليات الجهات والأفراد في ذلك.
ما دور المسؤولين والأفراد في تطبيق نظام حماية البيانات الشخصية؟
إشعار الخصوصية
إشعار الخصوصية بيان رسمي يوضح كيف تجمع الجهة المعلومات الشخصية للأفراد، وكيف تستخدمها وتكشف عنها. وهو بمثابة عقد بين الجهة والأفراد، يحدد حقوق كل طرف والتزاماته.
وله تسعة شروط يجب توافرها فيه:
- هوية جهة جمع البيانات: اسم جهة التحكم في البيانات الشخصية، وبيانات الاتصال بها، مثل العنوان أو البريد الإلكتروني أو رقم الهاتف.
- أغراض جمع البيانات الشخصية: تحديد الأغراض بدقة ووضوح، وبيان هل تقديم البيانات إلزامي أم اختياري، وتوضيح آثار عدم تقديمها إن كانت إلزامية.
- أساس المعالجة القانوني: مثل موافقة صاحب البيانات، أو تنفيذ عقد، أو الامتثال لالتزام قانوني.
- الأطراف التي تُشارَك معها البيانات: مثل مقدمي الخدمات، أو الشركاء التجاريين، أو الجهات الحكومية، وهل ستُنقل البيانات إلى خارج المملكة.
- حقوق أصحاب البيانات: إعلامهم بحقوقهم وفق النظام، مثل حق الوصول إلى بياناتهم، وحق تصحيحها، وحق حذفها.
- معلومات إضافية: مدة الاحتفاظ بالبيانات، ووجود عمليات لأتمتة اتخاذ القرار، بما فيها إنشاء الملفات الشخصية، وكيفية تقديم شكوى إلى الجهة المختصة.
- لغة واضحة ومفهومة: أن يُكتب الإشعار بلغة واضحة ومفهومة لجميع أصحاب البيانات.
- سهولة الوصول: أن يكون متاحًا بسهولة لهم، مثل نشره على الموقع الإلكتروني أو توفيره في نسخة ورقية.
- التحديث الدوري: أن يُحدَّث دوريًا لضمان دقته وملاءمته.
الخصوصية حسب التصميم والخصوصية حسب الافتراض
يختلف النهجان في التعريف والمبادئ والهدف والنطاق والتنفيذ. وأهم الفروق:
- الخصوصية حسب التصميم: نهج استباقي يدمج اعتبارات الخصوصية في تطوير المنتجات والخدمات والأنظمة منذ البداية، ويتوقع مخاطرها ويمنعها قبل أن تقع. ونطاقه أوسع، إذ يشمل عملية التطوير كلها.
- الخصوصية حسب الافتراض: أن تكون الإعدادات الافتراضية للمنتجات والخدمات صديقة للخصوصية، فلا يحتاج المستخدم إلى خطوات إضافية لحمايتها. ونطاقه الإعدادات الافتراضية تحديدًا.
وبقية الفروق:
- المبادئ: الأول استباقي، يدمج الخصوصية في جميع المراحل، بمنهجية متعددة التخصصات. والثاني يجعل الإعدادات الحامية للخصوصية افتراضية، ويمكّن المستخدم.
- الهدف: الأول ينشئ منتجات وخدمات تحمي خصوصية المستخدم وتعزز الثقة. والثاني يحمي خصوصية المستخدم تلقائيًا، ويعزز ثقافة الخصوصية دون مطالبة المستخدمين بالتدخل.
- التنفيذ: الأول يتطلب نهجًا تنظيميًا شاملًا. والثاني يدور حول خيارات افتراضية سهلة الاستخدام تحمي الخصوصية.
التحكم في الوصول وإدارة الصلاحيات
تعتمد الجهات اليوم على البيانات الضخمة اعتمادًا متزايدًا، فصارت حماية البيانات والوصول الآمن إليها أولوية قصوى. ومن الأدوات الأساسية لذلك: التحكم في الوصول، وإدارة صلاحيات البيانات في أنظمة التخزين، وهما مفتاح الأمان في العصر الرقمي.
وهذه جوانب الموضوع:
- لماذا يُعد التحكم في الوصول بالغ الأهمية؟ لحماية البيانات الحساسة، مثل البيانات المالية والطبية. وللامتثال للقوانين، مثل GDPR وCCPA. ولتحسين الكفاءة، بتقليل الفوضى وضمان الوصول المنظم.
- مفاهيم أساسية في إدارة صلاحيات الوصول: قراءة البيانات (عرضها)، وكتابتها (تعديلها أو إضافة بيانات جديدة)، وحذفها (إزالتها)، وتنفيذ العمليات (تشغيل ملفات وبرامج).
- أنواع أنظمة التحكم في الوصول: التحكم القائم على الهوية (IBAC)، ويحدد الوصول بهوية المستخدم. والتحكم القائم على الدور (RBAC)، ويحدد الصلاحيات بالدور الوظيفي. والتحكم القائم على القواعد (ABAC)، ويعتمد على قواعد محددة مثل الوقت والموقع. والتحكم الذي يسميه المصدر «القائم على الاستثناء» (DAC)، ويتيح للمستخدمين تحديد من يصل إلى البيانات.
- آليات تطبيق فعالة: تحديد أدوار المستخدمين بوضوح، واستخدام المصادقة متعددة العوامل (MFA) لتعزيز الأمان، والتقيد بمبدأ «الحد الأدنى للصلاحيات»، ومراجعة السجلات وتحليلها دوريًا.
- التحديات: التعقيد الإداري في إدارة الصلاحيات، والمخاطر البشرية مثل الأخطاء في منح الصلاحيات، والتكلفة العالية لإنشاء الأنظمة وصيانتها.
فالتحكم في الوصول وإدارة الصلاحيات حجر الزاوية في حماية البيانات، وضمان استمرارية الأعمال.
حماية بيانات الموظفين بعد انتهاء العلاقة الوظيفية
في سابقة قانونية، غرّمت هيئة حماية البيانات النرويجية شركة وصلت إلى البريد الإلكتروني لموظف سابق دون موافقته، ودون مبرر قانوني. ولم تُبلغ الشركة الموظف بذلك. وهذا انتهاك واضح لمبادئ GDPR، خاصة مبدأي الشفافية وشرعية المعالجة.
والدروس المستفادة من القضية:
- الشفافية: يجب إبلاغ الموظفين، الحاليين أو السابقين، قبل أي وصول إلى بياناتهم الشخصية، مع توضيح الأسباب القانونية.
- الأساس القانوني: لا تجوز معالجة البيانات الشخصية دون سبب قانوني واضح، سواء بموجب GDPR أو نظام حماية البيانات الشخصية السعودي.
- سياسات واضحة: تحتاج الجهات سياسات داخلية تنظم التعامل مع بيانات الموظفين بعد انتهاء علاقتهم الوظيفية، مثل إغلاق حسابات البريد الإلكتروني أو أرشفتها.
- خصوصية الموظفين السابقين: تبقى بياناتهم محمية بعد انتهاء العلاقة الوظيفية، فيستمر التزام الجهة بالقوانين ذات الصلة.
- تجنب العقوبات: قد تؤدي الانتهاكات إلى غرامات كبيرة وأضرار جسيمة بسمعة الجهة أو القطاع، فتضعف ثقة العملاء والشركاء، وتتأثر القدرة التنافسية.
فالالتزام بحماية البيانات ليس خيارًا، بل ضرورة قانونية وأخلاقية. لذا ضع سياسات صارمة تضمن الامتثال وتجنّب المخاطر.
تجارب الدول
تُبرز التجارب الدولية أهمية الاستفادة من دروسها، لتعزيز الامتثال للتشريعات، والموازنة بين التطور التقني وحماية الحقوق الفردية. وهذه حالات فُرضت فيها غرامات لمخالفة ضوابط حماية البيانات الشخصية:
- الولايات المتحدة، موطن كثير من شركات التقنية العالمية:
- غُرّمت أمازون ٥٫٨ مليون دولار بسبب منتج «Ring» الذي يحتوي على كاميرات تصوير. فلم تضع ضوابط وإجراءات مناسبة للوصول إلى الفيديوهات، وكان للموظفين وصول كامل إليها، ومنها تسجيلات في غرف النوم والأطفال. وحصل المتضررون لاحقًا على تعويض.
- وغُرّمت أمازون ٢٥ مليون دولار بسبب «Alexa»، إذ احتفظت بتسجيلات صوتية للأطفال لتدريب الذكاء الاصطناعي دون موافقة الأهل أو شفافية في سياسة الخصوصية. ولم توفر خيارًا لإتلاف البيانات المحفوظة.
- أيرلندا، مركز رئيسي لشركات التقنية في الاتحاد الأوروبي، وتؤدي فيها هيئة حماية البيانات (DPC) دورًا قياديًا:
- غُرّمت Meta ٩١ مليون يورو لتخزين كلمات المرور دون تشفير، مما أدى إلى تسرب بيانات هائل.
- وفي ٢٠٢٣ غُرّمت Meta ١٫٢ مليار يورو لنقلها بيانات مستخدمين من الاتحاد الأوروبي إلى الخارج دون الالتزام بضوابط GDPR.
- واختُرقت بيانات ٧٠ ألف مريض في إحدى المنشآت الصحية، وأُتلف ٢٠ ألف ملف دون نسخ احتياطية، فكانت الغرامة ٣٤٥ ألف يورو.
- وفي ٢٠٢٣ غُرّمت تيك توك ٣٤٥ مليون يورو لتعاملها غير الشفاف مع بيانات الأطفال، واعتمادها سياسة «عام افتراضيًا» (public by default) بدل «الخصوصية افتراضيًا».
- وحلّلت منصة X بيانات المستخدمين في تغريداتهم دون موافقة، لتطوير تقنيات مشابهة لـChatGPT. فتدخلت الهيئة، وأعلنت X إيقاف هذه العمليات في الاتحاد الأوروبي، مع استمرارها في باقي العالم.
وتسلط هذه الحالات الضوء على أهمية الالتزام الصارم بضوابط حماية البيانات، وحجم الغرامات التي تواجهها الجهات المخالفة.
كيف تحمي بياناتك على الإنترنت؟
الحفاظ على خصوصيتك وحماية بياناتك الشخصية صار في العالم الرقمي ضرورة أكثر من أي وقت مضى. هذه ممارسات تحمي معلوماتك أثناء التصفح:
- كلمات مرور قوية ومختلفة: اختر كلمات مرور تمزج الحروف الكبيرة والصغيرة والأرقام والرموز، ولا تستخدم كلمة المرور نفسها لعدة حسابات. واحفظها بأمان في مدير كلمات مرور.
- المصادقة الثنائية (2FA): تضيف طبقة أمان. فحتى لو حصل أحد على كلمة مرورك، سيصعب عليه دخول حسابك دون الرمز المرسل إلى جهازك.
- تحديث البرامج: حدّث أنظمة التشغيل والتطبيقات وبرامج مكافحة الفيروسات باستمرار. فالتحديثات غالبًا تتضمن تحسينات أمنية تحميك من الثغرات.
- الأذونات: قبل تحميل أي تطبيق أو زيارة موقع جديد، اعرف الأذونات التي يطلبها. ولا تمنح أي تطبيق وصولًا إلى بياناتك دون سبب مبرر.
- الشبكة الافتراضية الخاصة (VPN): تشفّر اتصالك بالإنترنت، فيصعب على المتطفلين الوصول إلى بياناتك، خاصة على شبكات Wi-Fi العامة.
- المعلومات الحساسة: لا تشارك رقم هويتك أو عنوانك أو تفاصيل بطاقتك البنكية عبر الإنترنت إلا عند الضرورة، وفي مواقع موثوقة.
حماية بياناتك تبدأ بهذه الخطوات البسيطة، فابدأ بتطبيقها اليوم لتأمين وجودك الرقمي.
تسريب كلمات المرور
أخبار تسريب ١٦ مليار بيان من بيانات تسجيل الدخول تنبيه بالغ الأهمية للمستخدمين. فتسريب كلمات المرور من أخطر التهديدات الرقمية، لأنه يؤدي مباشرة إلى اختراق الحسابات وسرقة المعلومات الشخصية.
وللتسريب ثلاثة مخاطر: سرقة الحسابات الشخصية والبنكية، وانتحال الهوية واستخدام اسمك في أنشطة غير قانونية، والوصول إلى حسابات العمل وتسريب معلومات حساسة.
وثماني خطوات تحمي بها بياناتك من خطر التسريب:
- غيّر كلمات المرور لحساباتك دوريًا.
- لا تستخدم كلمة المرور نفسها لعدة حسابات.
- فعّل المصادقة الثنائية (2FA) في حساباتك الأساسية.
- توخَّ الحذر قبل النقر على روابط مشبوهة، أو فتح مرفقات من مصادر غير موثوقة.
- استخدم كلمات مرور قوية ومعقدة، تحتوي على حروف كبيرة وصغيرة وأرقام ورموز.
- اعتمد على برامج إدارة كلمات المرور لتوليد كلمات مرور آمنة وتخزينها بشكل منظم.
- حدّث نظام التشغيل والتطبيقات بانتظام لسد الثغرات الأمنية.
- راقب تنبيهات تسجيل الدخول التي تصل بريدك أو هاتفك، ولا تتجاهلها.
ما دور النظام في رؤية المملكة ٢٠٣٠؟
يُعد نظام حماية البيانات الشخصية ركيزة أساسية في رؤية المملكة ٢٠٣٠ لبناء اقتصاد رقمي متقدم، وتعزيز الثقة في الخدمات الرقمية.
فهو يحمي خصوصية الأفراد ويؤمّن بياناتهم، فيجذب الاستثمارات ويدعم التحول الرقمي. ويقلل كذلك الجرائم الإلكترونية، ويعزز المساءلة والشفافية في تعاملات البيانات.
وتظهر أهميته في خمسة جوانب:
- تعزيز الثقة في التعاملات الإلكترونية: يشجع الأفراد والشركات على تبني الخدمات الرقمية والتجارة الإلكترونية، فينشط الاقتصاد الرقمي.
- جذب الاستثمارات الأجنبية: يطمئن المستثمرين الأجانب إلى أن بياناتهم وبيانات عملائهم آمنة.
- حماية حقوق الأفراد: يمنحهم حق معرفة البيانات التي تُجمع عنهم وطريقة استخدامها، وحق الوصول إليها وتصحيحها وحذفها.
- الحد من الجرائم الإلكترونية: مثل الاحتيال وانتحال الهوية، بضوابط صارمة على جمع البيانات ومعالجتها.
- تحقيق الشفافية والمساءلة: يلزم الجهات التي تجمع البيانات الشخصية باستخدام معايير تزيد الثقة بين الأفراد والجهات.
ويتكامل النظام مع الرؤية في ثلاثة مجالات:
- دعم التحول الرقمي: بيئة آمنة وموثوقة للخدمات الرقمية.
- تعزيز مكانة المملكة مركزًا إقليميًا للتقنية: يجعل المملكة وجهة جاذبة لشركات التقنية العالمية.
- تحقيق مجتمع المعرفة: توفير المعلومات والبيانات بأمان وشفافية.
فالخصوصية مسؤولية مشتركة، لبناء بيئة رقمية آمنة.
ما الشهادات المهنية في حماية البيانات؟
الشهادات المهنية لحماية البيانات الشخصية مؤهلات رسمية تُمنح للأفراد الذين يثبتون معرفتهم ومهاراتهم في حماية المعلومات الشخصية. وتركّز على فهم القوانين واللوائح المتعلقة بحماية البيانات، وتطبيق أفضل الممارسات، وإدارة مخاطر الخصوصية.
أهميتها لحاملها:
- الاعتراف بالكفاءة: تمنحه ميزة تنافسية في سوق العمل.
- الامتثال القانوني: تضمن التقيد بقوانين حماية البيانات ولوائحها، فتقل المخاطر القانونية والمالية.
- بناء الثقة: تزيد ثقة العملاء والشركاء في الجهة.
- تطوير المهارات: تحفّزه على تطوير معرفته ومهاراته باستمرار.
- البقاء على اطلاع: تضمن معرفته بأحدث التطورات في حماية البيانات.
وفوائدها للجهات:
- تحسين أمن البيانات: تقل مخاطر اختراق البيانات والاحتيال.
- الحد من الخسائر المالية: تتجنب الجهة الغرامات التي قد تفرضها الهيئات الرقابية.
- حماية السمعة: تبني الجهة سمعة إيجابية.
- تعزيز القدرة التنافسية: تتميز الجهة عن منافسيها.
فهذه الشهادات استثمار مهم للأفراد والجهات معًا، تسهم في حماية البيانات الشخصية وتعزيز الثقة في الجهات.
وهذه أبرزها، مع سعر الاختبار التقريبي:
- CIPP/E: شهادة عالمية تركز على قوانين حماية البيانات ولوائحها في أوروبا، مثل GDPR. نحو ٥٥٠ دولارًا.
- CIPP/US: مشابهة لـCIPP/E، لكنها تركز على قوانين الولايات المتحدة، مثل قانون خصوصية المستهلك في كاليفورنيا (CCPA). نحو ٥٥٠ دولارًا.
- CIPM: تركز على إدارة برامج الخصوصية في الجهات، وتطوير سياساتها وتنفيذها، وتقييم الأثر على الخصوصية. نحو ٥٥٠ دولارًا.
- CDPSE: تركز على الجوانب التقنية لحماية البيانات، مثل هندسة الخصوصية وإدارة تقنياتها. نحو ٥٥٠ دولارًا.
- CDP: المعايير الدولية لأمن المعلومات وحماية البيانات، والمعرفة الشاملة بقوانينها وأفضل ممارساتها. نحو ٣٩٩ دولارًا.
- CISSP: تغطي أمن الشبكات والتطبيقات وحماية البيانات، ومعرفة واسعة في مجالات أمن المعلومات. نحو ٧٤٩ دولارًا.
- CISM: حوكمة أمن المعلومات، وإدارة المخاطر والحوادث، وتطوير البرامج الأمنية وإدارتها. ٧٦٠ دولارًا لغير أعضاء ISACA، وأقل لأعضائها.
- ISO 27701: معيار دولي لحماية البيانات الشخصية، يوسّع ISO 27001 لإدارة الخصوصية، ويساعد على الامتثال لـGDPR وCCPA. بين ٢١٠ و١٥٠٠ دولار، ويختلف السعر بحسب الشركة.
- ISO 27001: المعيار الدولي لإدارة أمن المعلومات، ويوفر إطارًا لإنشاء نظام إدارة أمن المعلومات وتنفيذه وصيانته وتحسينه باستمرار. بين ٢١٠ و١٥٠٠ دولار، ويختلف السعر بحسب الشركة.
الخلاصة
- يمنح النظام صاحب البيانات عشرة حقوق، منها العلم والوصول والتصحيح والحذف («الحق في النسيان») وسحب الموافقة ونقل البيانات.
- عند تقييد المعالجة تخزّن الجهة البيانات، لكنها لا تستخدمها.
- البيانات الصحية والوراثية بيانات شخصية حساسة.
- الخصوصية تخص حقوق الأفراد في بياناتهم، والحماية تخص حفظ البيانات من الفقدان والتلف، والأمن يخص التدابير التقنية ضد الوصول غير المصرح به والهجمات.
- يُطبَّق النظام على معالجة بيانات المواطنين والمقيمين في المملكة، حتى من جهات خارجها.
- من أفصح عن بيانات حساسة بقصد الإضرار أو المنفعة الشخصية، يُعاقب بالسجن حتى سنتين وغرامة حتى ثلاثة ملايين ريال، أو إحداهما.