دُربة١ / ١٤

الموضوع ١ من ١٤

حماية البيانات الشخصية

٢٢ دقيقة قراءةالمصادرانتقل إلى الاختبار

ستتعلم في هذا الدرس

الفكرة باختصار: نظام حماية البيانات الشخصية (PDPL) ينظّم كل عملية تُجرى على بيانات الأفراد. وهو يُلزم الجهات بواجبات، ويمنح الأفراد حقوقًا لا تقل أهمية عنها.

لماذا يهمّك النظام بصفتك فردًا؟

دخل نظام حماية البيانات الشخصية حيز التنفيذ، وركّزت منشورات كثيرة على التزامات الجهات. لكن الأفراد جزء أساسي من النظام، وحقوقهم لا تقل أهمية.

وغياب التوعية بحقوق الأفراد فجوة كبيرة يجب معالجتها لضمان الامتثال الفعال. فالتثقيف بهذه الحقوق يعزز ثقافة حماية البيانات داخل الجهات.

وإذا كانت الجهة تسعى إلى الالتزام بالنظام، فمن الضروري أن يكون موظفوها على دراية كاملة بحقوقهم. لذلك يُعد الوعي بحقوق الأفراد ومشاركتهم خطوة أساسية نحو الامتثال الشامل، وحماية البيانات الشخصية حماية فعالة.

ما المفاهيم الأساسية في النظام؟

المفاهيم الأساسية هي نقطة الانطلاق لفهم أي نظام قانوني أو تنظيمي، ونظام حماية البيانات الشخصية ليس استثناءً. فالإلمام بمصطلحاته يسهم في تطبيق أحكامه تطبيقًا سليمًا وفعّالًا.

وفهمها خطوة أساسية لكل من يتعامل مع البيانات، مسؤولًا كان أو مستخدمًا، ليمتثل للنظام ويتفادى المخالفات. وقد تضمّن النظام مفاهيم تُعد مفاتيح لفهم مواده وتطبيق إجراءاته بالشكل الصحيح. ومن أبرزها:

ما الذي يُعد بيانات شخصية؟

البيانات الشخصية أوسع من الاسم ورقم الهوية. فمع تطور التقنية وانتشار الخدمات الرقمية، صارت معلومات كثيرة أخرى بيانات شخصية، يجب التعامل معها بحذر.

وهذه أنواعها:

وفهم هذه الأنواع واستخدامها بأمان خطوة أساسية لحماية خصوصيتنا في العصر الرقمي. فكل جزء منها قد يسهم في تحديد هويتك بدقة. والبيانات الشخصية ليست مجرد أرقام أو أسماء، بل جزء من حياتنا اليومية يجب التعامل معه بحذر.

البيانات الحساسة: الصحية والوراثية

يصنّف النظام البيانات الصحية والوراثية بيانات شخصية حساسة:

ويهدف النظام إلى حماية هذه المعلومات، وضمان خصوصية الأفراد، ومنع إساءة استخدامها.

وتنظيم البيانات الصحية بدقة هو مفتاح رعاية صحية فعالة وآمنة وشخصية. فالبيانات الصحية صارت حجر الزاوية في تقديم رعاية فعالة ودقيقة، لكن هذه الفوائد لا تتحقق دون بنية قوية لإدارة البيانات. وتظهر أهمية إدارتها في أربعة جوانب:

مثال: دمجت Mayo Clinic بيانات المرضى من أنظمة متعددة في منصة مركزية. نظّفت البيانات، ودمجت سجلات المرضى المكررة، وأنشأت صلاحيات وصول دقيقة. فصار الأطباء يصلون إلى سجل المريض الكامل، وقلّت الأخطاء الطبية، وتسارع تقديم العلاج المناسب.

ما معالجة البيانات الشخصية؟

المعالجة هي كل عملية تُجرى على البيانات الشخصية، بوسائل يدوية أو آلية. ومنها الجمع، والنقل، والمشاركة، والنشر، والإفصاح، والإتلاف (الشكل ١). ويهدف تنظيمها إلى ضبط استخدام البيانات وحمايتها وفق القوانين والأنظمة.

معالجة البيانات الشخصيةكل عملية تُجرى على البيانات الشخصية، بوسائل يدوية أو آلية
الجمع
النقل
المشاركة
النشر
الإفصاح
الإتلاف

كلها من صور معالجة البيانات الشخصية.

الشكل ١: صور معالجة البيانات الشخصية

فهم المعالجة ضروري لأربعة أسباب:

تذكّر: معرفة حقوقك وواجباتك هي أساس حماية بياناتك الشخصية، وضمان استخدامها بطريقة صحيحة وآمنة.

ما الفرق بين خصوصية البيانات وحمايتها وأمنها؟

تُستخدم هذه المصطلحات الثلاثة كأنها شيء واحد، لكن لكل منها معنى مختلفًا.

خصوصية البيانات (Data Privacy)

حماية البيانات (Data Protection)

أمن البيانات (Data Security)

تذكّر: الخصوصية تخص كيفية استخدام البيانات الشخصية ومشاركتها وفق القوانين المحلية وحقوق الأفراد. والحماية تخص حفظ البيانات من الفقدان والتلف. والأمن يخص التدابير التقنية ضد الوصول غير المصرح به والهجمات. وتعمل الثلاثة معًا لحماية البيانات في جمعها واستخدامها وتأمينها.

ما حقوق صاحب البيانات؟

يمنح النظام صاحب البيانات عشرة حقوق:

  1. الحق في العلم: أن يُحاط علمًا بالمسوّغ النظامي لجمع بياناته الشخصية، وبالغرض من جمعها.
  2. حق الوصول: أن يصل إلى بياناته الشخصية المتوافرة لدى الجهة.
  3. حق الحصول على البيانات: أن يحصل على بياناته المتوافرة لدى الجهة بصيغة واضحة وسهلة ومقروءة آليًا.
  4. الحق في التصحيح: أن يصحح بياناته إذا كانت غير دقيقة أو غير مكتملة.
  5. الحق في الحذف: ويُعرف كذلك بـ«الحق في النسيان». يطلب به حذف بياناته أو إزالتها إذا لم يكن لدى الجهة سبب مقنع لمواصلة استخدامها. وهناك استثناءات تمنع الحذف لأسباب تشريعية أو قانونية.
  6. الحق في تقييد المعالجة: أن «يحظر» مواصلة استخدام بياناته أو يمنعها. وعند تقييد المعالجة يبقى للجهة أن تخزّن البيانات، لكن لا يجوز لها مواصلة استخدامها.
  7. الحق في الاعتراض على المعالجة: أن يعترض على أنواع معينة من المعالجة، ومنها المعالجة المتعلقة بالتسويق المباشر.
  8. الحق في تقديم شكوى: أن يشتكي إلى السلطة الإشرافية ذات الصلة من طريقة التعامل مع بياناته أو معالجتها.
  9. الحق في سحب الموافقة: أن يسحب أي موافقة قدّمها لأي جهة في أي وقت، ومنها الموافقة على استخدام بياناته لأغراض التسويق. ولا يجعل السحب ما سبقه من معالجة بعد الموافقة غير نظامي.
  10. الحق في نقل البيانات: أن ينقل بياناته الشخصية من جهة إلى أخرى دون عائق.

ما واجباتك بصفتك فردًا؟

بعد معرفة حقوقك، احرص على ما يلي:

تذكّر: للنظام عقوبة على الأفراد. فمن أفصح عن بيانات حساسة أو نشرها مخالفًا أحكام النظام، بقصد الإضرار بصاحبها أو لتحقيق منفعة شخصية، يُعاقب بإحدى عقوبتين أو بكلتيهما:

  • السجن مدة لا تزيد على سنتين.
  • غرامة لا تزيد على ثلاثة ملايين ريال.

متى تجوز المعالجة دون موافقة صاحب البيانات؟

يجوز جمع البيانات الشخصية أو معالجتها دون موافقة صاحبها لأغراض علمية أو بحثية أو إحصائية، في ثلاث حالات:

  1. إذا كان الجمع أو المعالجة لغرض يقتضيه نظام آخر، أو تنفيذًا لاتفاق سابق يكون صاحب البيانات طرفًا فيه.
  2. إذا لم تتضمن البيانات ما يدل على هوية صاحبها.
  3. إذا أُتلف ما يدل على هوية صاحبها أثناء المعالجة وقبل الإفصاح عنها لأي جهة أخرى، ولم تكن البيانات حساسة.

على من يُطبَّق النظام؟

تنص المادة الثانية على تطبيق النظام على أي معالجة لبيانات شخصية تتعلق بمواطنين أو مقيمين في المملكة. ويشمل ذلك المعالجة بأي وسيلة كانت، من قبل أي جهة خارج المملكة. وبذلك تبقى هذه البيانات محمية حتى إذا عولجت خارج حدود المملكة الجغرافية (الشكل ٢).

داخل المملكة

بيانات شخصية تتعلق بمواطنين أو مقيمين في المملكة

خارج المملكة

تعالجها جهة خارج المملكة، بأي وسيلة كانت

يُطبَّق النظام، وتبقى البيانات محمية (المادة الثانية)
الشكل ٢: تطبيق نظام حماية البيانات الشخصية خارج الحدود الجغرافية للمملكة

وعالميًا، تُطبَّق اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR) خارج نطاق الاتحاد كذلك. وقد عوقبت جهات من خارجه لمخالفتها، ومن الأمثلة:

تشير هذه القضايا وغيرها إلى أن تطبيق أنظمة حماية البيانات يمتد خارج الحدود الجغرافية للدول، كما هو الحال مع نظام حماية البيانات الشخصية في المملكة.

ما الذي يُطلب من الجهات؟

في جلسة حوارية، ناقشت الخبيرة القانونية أ. بسمة السبيعي تحديات تطبيق النظام بعد دخوله حيز التنفيذ. وأجابت عن أسئلة الحضور، وقدمت توجيهات تعزز الامتثال لأحكامه (الشكل ٣). وفي صفحة المصادر مقال عن الجلسة، يعرّف بالجهود المطلوبة للالتزام بالنظام، وبمسؤوليات الجهات والأفراد في ذلك.

ما دور المسؤولين والأفراد في تطبيق نظام حماية البيانات الشخصية؟

الشكل ٣: دور المسؤولين والأفراد في تطبيق نظام حماية البيانات الشخصية

إشعار الخصوصية

إشعار الخصوصية بيان رسمي يوضح كيف تجمع الجهة المعلومات الشخصية للأفراد، وكيف تستخدمها وتكشف عنها. وهو بمثابة عقد بين الجهة والأفراد، يحدد حقوق كل طرف والتزاماته.

وله تسعة شروط يجب توافرها فيه:

  1. هوية جهة جمع البيانات: اسم جهة التحكم في البيانات الشخصية، وبيانات الاتصال بها، مثل العنوان أو البريد الإلكتروني أو رقم الهاتف.
  2. أغراض جمع البيانات الشخصية: تحديد الأغراض بدقة ووضوح، وبيان هل تقديم البيانات إلزامي أم اختياري، وتوضيح آثار عدم تقديمها إن كانت إلزامية.
  3. أساس المعالجة القانوني: مثل موافقة صاحب البيانات، أو تنفيذ عقد، أو الامتثال لالتزام قانوني.
  4. الأطراف التي تُشارَك معها البيانات: مثل مقدمي الخدمات، أو الشركاء التجاريين، أو الجهات الحكومية، وهل ستُنقل البيانات إلى خارج المملكة.
  5. حقوق أصحاب البيانات: إعلامهم بحقوقهم وفق النظام، مثل حق الوصول إلى بياناتهم، وحق تصحيحها، وحق حذفها.
  6. معلومات إضافية: مدة الاحتفاظ بالبيانات، ووجود عمليات لأتمتة اتخاذ القرار، بما فيها إنشاء الملفات الشخصية، وكيفية تقديم شكوى إلى الجهة المختصة.
  7. لغة واضحة ومفهومة: أن يُكتب الإشعار بلغة واضحة ومفهومة لجميع أصحاب البيانات.
  8. سهولة الوصول: أن يكون متاحًا بسهولة لهم، مثل نشره على الموقع الإلكتروني أو توفيره في نسخة ورقية.
  9. التحديث الدوري: أن يُحدَّث دوريًا لضمان دقته وملاءمته.

الخصوصية حسب التصميم والخصوصية حسب الافتراض

يختلف النهجان في التعريف والمبادئ والهدف والنطاق والتنفيذ. وأهم الفروق:

وبقية الفروق:

التحكم في الوصول وإدارة الصلاحيات

تعتمد الجهات اليوم على البيانات الضخمة اعتمادًا متزايدًا، فصارت حماية البيانات والوصول الآمن إليها أولوية قصوى. ومن الأدوات الأساسية لذلك: التحكم في الوصول، وإدارة صلاحيات البيانات في أنظمة التخزين، وهما مفتاح الأمان في العصر الرقمي.

وهذه جوانب الموضوع:

فالتحكم في الوصول وإدارة الصلاحيات حجر الزاوية في حماية البيانات، وضمان استمرارية الأعمال.

حماية بيانات الموظفين بعد انتهاء العلاقة الوظيفية

في سابقة قانونية، غرّمت هيئة حماية البيانات النرويجية شركة وصلت إلى البريد الإلكتروني لموظف سابق دون موافقته، ودون مبرر قانوني. ولم تُبلغ الشركة الموظف بذلك. وهذا انتهاك واضح لمبادئ GDPR، خاصة مبدأي الشفافية وشرعية المعالجة.

والدروس المستفادة من القضية:

فالالتزام بحماية البيانات ليس خيارًا، بل ضرورة قانونية وأخلاقية. لذا ضع سياسات صارمة تضمن الامتثال وتجنّب المخاطر.

تجارب الدول

تُبرز التجارب الدولية أهمية الاستفادة من دروسها، لتعزيز الامتثال للتشريعات، والموازنة بين التطور التقني وحماية الحقوق الفردية. وهذه حالات فُرضت فيها غرامات لمخالفة ضوابط حماية البيانات الشخصية:

وتسلط هذه الحالات الضوء على أهمية الالتزام الصارم بضوابط حماية البيانات، وحجم الغرامات التي تواجهها الجهات المخالفة.

كيف تحمي بياناتك على الإنترنت؟

الحفاظ على خصوصيتك وحماية بياناتك الشخصية صار في العالم الرقمي ضرورة أكثر من أي وقت مضى. هذه ممارسات تحمي معلوماتك أثناء التصفح:

حماية بياناتك تبدأ بهذه الخطوات البسيطة، فابدأ بتطبيقها اليوم لتأمين وجودك الرقمي.

تسريب كلمات المرور

أخبار تسريب ١٦ مليار بيان من بيانات تسجيل الدخول تنبيه بالغ الأهمية للمستخدمين. فتسريب كلمات المرور من أخطر التهديدات الرقمية، لأنه يؤدي مباشرة إلى اختراق الحسابات وسرقة المعلومات الشخصية.

وللتسريب ثلاثة مخاطر: سرقة الحسابات الشخصية والبنكية، وانتحال الهوية واستخدام اسمك في أنشطة غير قانونية، والوصول إلى حسابات العمل وتسريب معلومات حساسة.

وثماني خطوات تحمي بها بياناتك من خطر التسريب:

  1. غيّر كلمات المرور لحساباتك دوريًا.
  2. لا تستخدم كلمة المرور نفسها لعدة حسابات.
  3. فعّل المصادقة الثنائية (2FA) في حساباتك الأساسية.
  4. توخَّ الحذر قبل النقر على روابط مشبوهة، أو فتح مرفقات من مصادر غير موثوقة.
  5. استخدم كلمات مرور قوية ومعقدة، تحتوي على حروف كبيرة وصغيرة وأرقام ورموز.
  6. اعتمد على برامج إدارة كلمات المرور لتوليد كلمات مرور آمنة وتخزينها بشكل منظم.
  7. حدّث نظام التشغيل والتطبيقات بانتظام لسد الثغرات الأمنية.
  8. راقب تنبيهات تسجيل الدخول التي تصل بريدك أو هاتفك، ولا تتجاهلها.

ما دور النظام في رؤية المملكة ٢٠٣٠؟

يُعد نظام حماية البيانات الشخصية ركيزة أساسية في رؤية المملكة ٢٠٣٠ لبناء اقتصاد رقمي متقدم، وتعزيز الثقة في الخدمات الرقمية.

فهو يحمي خصوصية الأفراد ويؤمّن بياناتهم، فيجذب الاستثمارات ويدعم التحول الرقمي. ويقلل كذلك الجرائم الإلكترونية، ويعزز المساءلة والشفافية في تعاملات البيانات.

وتظهر أهميته في خمسة جوانب:

  1. تعزيز الثقة في التعاملات الإلكترونية: يشجع الأفراد والشركات على تبني الخدمات الرقمية والتجارة الإلكترونية، فينشط الاقتصاد الرقمي.
  2. جذب الاستثمارات الأجنبية: يطمئن المستثمرين الأجانب إلى أن بياناتهم وبيانات عملائهم آمنة.
  3. حماية حقوق الأفراد: يمنحهم حق معرفة البيانات التي تُجمع عنهم وطريقة استخدامها، وحق الوصول إليها وتصحيحها وحذفها.
  4. الحد من الجرائم الإلكترونية: مثل الاحتيال وانتحال الهوية، بضوابط صارمة على جمع البيانات ومعالجتها.
  5. تحقيق الشفافية والمساءلة: يلزم الجهات التي تجمع البيانات الشخصية باستخدام معايير تزيد الثقة بين الأفراد والجهات.

ويتكامل النظام مع الرؤية في ثلاثة مجالات:

فالخصوصية مسؤولية مشتركة، لبناء بيئة رقمية آمنة.

ما الشهادات المهنية في حماية البيانات؟

الشهادات المهنية لحماية البيانات الشخصية مؤهلات رسمية تُمنح للأفراد الذين يثبتون معرفتهم ومهاراتهم في حماية المعلومات الشخصية. وتركّز على فهم القوانين واللوائح المتعلقة بحماية البيانات، وتطبيق أفضل الممارسات، وإدارة مخاطر الخصوصية.

أهميتها لحاملها:

وفوائدها للجهات:

فهذه الشهادات استثمار مهم للأفراد والجهات معًا، تسهم في حماية البيانات الشخصية وتعزيز الثقة في الجهات.

وهذه أبرزها، مع سعر الاختبار التقريبي:

الخلاصة

اختبر فهمك

٥ أسئلة من نص المقال. تظهر الإجابة الصحيحة فور اختيارك.

أجبت عن ٠ من ٥
  1. السؤال ١ من ٥ما الاسم الآخر لـ«الحق في الحذف»؟
  2. السؤال ٢ من ٥عند تقييد معالجة البيانات الشخصية، ماذا يجوز للجهة أن تفعل بها؟
  3. السؤال ٣ من ٥ما الذي يميّز «أمن البيانات» عن «حماية البيانات»؟
  4. السؤال ٤ من ٥ما العقوبة القصوى لمن أفصح عن بيانات حساسة أو نشرها بهدف الإضرار بصاحبها أو لتحقيق منفعة شخصية؟
  5. السؤال ٥ من ٥وفق المادة الثانية من نظام حماية البيانات الشخصية، هل يُطبَّق النظام على جهة خارج المملكة؟

في هذا الدرس

    اضغط على الصورة للتكبير