Englishالعربية
Bahrain flag

Bahrain

قوانين خصوصية البيانات في البحرين: الدليل الكامل لقانون حماية البيانات الشخصية (PDPL) رقم 30 لسنة 2018 (2026)

By Recording Law Editorial Team30 min read
قوانين خصوصية البيانات في البحرين: الدليل الكامل لقانون حماية البيانات الشخصية (PDPL) رقم 30 لسنة 2018 (2026)

Frequently Asked Questions

ما هو القانون الرئيسي لحماية البيانات في البحرين؟

القانون رقم 30 لسنة 2018 بشأن حماية البيانات الشخصية (PDPL) هو التشريع الشامل لحماية البيانات في البحرين. دخل حيز التنفيذ في 1 أغسطس 2019، وتكمّله عشرة قرارات وزارية (من رقم 41 إلى 50 لسنة 2022) صادرة عن هيئة حماية البيانات الشخصية في 17 مارس 2022. وتمارس وزارة العدل والشؤون الإسلامية والأوقاف حالياً مهام الهيئة بموجب المرسوم الملكي رقم 78 لسنة 2019.

ما هي عقوبات مخالفة قوانين حماية البيانات في البحرين؟

يواجه الأشخاص الطبيعيون الحبس لمدة تصل إلى سنة واحدة و/أو غرامات تتراوح بين 1,000 و20,000 دينار بحريني (نحو 2,650 إلى 53,000 دولار أمريكي) بموجب المادة 54 من قانون PDPL. وتواجه الكيانات الاعتبارية غرامات مضاعفة تصل إلى 40,000 دينار بحريني (نحو 106,000 دولار أمريكي). ويجوز للهيئة أيضاً إصدار أوامر وقف تحول دون المعالجة، وتمنح المادة 57 الأفراد المتضررين حق المطالبة بالتعويض المدني أمام المحاكم.

خلال أي مدة يجب الإبلاغ عن خرق البيانات في البحرين؟

يشترط القرار رقم 44 لسنة 2022 على المتحكمين بالبيانات إخطار الهيئة خلال 72 ساعة من العلم بوقوع خرق للبيانات. وفي حال تأخر الإخطار عن 72 ساعة، يجب أن يُرفق به مبرر موثق. وعندما يشكل الخرق خطورة عالية على أصحاب البيانات، يجب أيضاً إخطار الأفراد المتأثرين دون تأخير لا مبرر له.

هل يمكن نقل البيانات الشخصية إلى خارج البحرين؟

يُسمح بالنقل دون إذن مسبق من الهيئة إلى نحو 83 دولة مدرجة في قائمة الحماية الكافية الواردة في القرار رقم 42 لسنة 2022، والتي تضم جميع الدول الأعضاء في الاتحاد الأوروبي والمملكة المتحدة والولايات المتحدة وسائر دول مجلس التعاون الخليجي. أما النقل إلى الدول غير المدرجة في القائمة فيتطلب إذناً مسبقاً من الهيئة، أو موافقة صريحة من صاحب البيانات، أو أحد استثناءات المادة 28 الأخرى (تنفيذ العقد، أو المصالح الحيوية، أو البيانات المتاحة للعموم).

هل تُلزم البحرين المؤسسات بتعيين أمين لحماية البيانات؟

يُعد تعيين أمين حماية البيانات (المصطلح البحريني المقابل لمسؤول حماية البيانات) إلزامياً للمؤسسات العاملة في القطاع المالي (بموجب توجيه مصرف البحرين المركزي الصادر في مارس 2025)، والاتصالات (توجيه هيئة تنظيم الاتصالات)، والرعاية الصحية الخاصة (توجيه الهيئة الوطنية لتنظيم المهن والخدمات الصحية). أما بالنسبة لسائر المؤسسات، فتعيين أمين حماية البيانات اختياري بموجب قانون PDPL نفسه، ما لم يأمر مجلس إدارة الهيئة بذلك لفئات إضافية. ويجب تسجيل جميع أمناء حماية البيانات المعيَّنين لدى الهيئة خلال 3 أيام عمل.

ما هي الدول المدرجة في قائمة الحماية الكافية لحماية البيانات في البحرين؟

يُدرج القرار رقم 42 لسنة 2022 نحو 83 دولة وإقليماً، منها جميع الدول الأعضاء في الاتحاد الأوروبي، وآيسلندا، وليختنشتاين، والنرويج، والمملكة المتحدة، وسويسرا، والولايات المتحدة، وكندا، وأستراليا، واليابان، وسائر دول مجلس التعاون الخليجي الخمس (السعودية والإمارات وقطر والكويت وعُمان). وتُنشر القائمة الكاملة باللغة الإنجليزية على الموقع pdp.gov.bh. ولا يتطلب النقل إلى الدول المدرجة في القائمة إذناً مسبقاً من الهيئة.

كيف يقارَن قانون PDPL البحريني بلائحة GDPR الأوروبية؟

يشترك قانون PDPL ولائحة GDPR في المبادئ البنيوية ذاتها: الأسس القانونية، وجودة البيانات، وحقوق أصحاب البيانات، والتزامات الأمان، والإخطار بخرق البيانات، والرقابة من جهة إشرافية، والقيود على النقل عبر الحدود. وتشمل الفروق الرئيسية ما يلي: العقوبات المالية في البحرين أقل بكثير (حد أقصى قدره 40,000 دينار بحريني للكيانات الاعتبارية مقابل 20 مليون يورو أو 4% من إجمالي حجم الأعمال العالمي بموجب GDPR)؛ ويعتمد قانون PDPL مهلة رد مدتها عشرة أيام عمل لطلبات أصحاب البيانات بدلاً من شهر واحد؛ وتستخدم البحرين مصطلح «أمين حماية البيانات» بدلاً من «مسؤول حماية البيانات»؛ كما أن قانون PDPL تشريع تكمّله قرارات وليس لائحة تنفيذية مباشرة.

ما هي الأسس القانونية لمعالجة البيانات الشخصية في البحرين؟

بموجب المادة 3 من قانون PDPL، تُعد الموافقة الأساس الافتراضي. وتنص المادة 4 على ستة أسس قانونية للمعالجة دون موافقة: تنفيذ العقد؛ والالتزام القانوني؛ وحماية المصالح الحيوية؛ وممارسة الدعاوى القانونية أو الدفاع عنها؛ والمصالح المشروعة للمتحكم أو لطرف ثالث (لا تنطبق على بيانات الأطفال)؛ ومهام المصلحة العامة. أما بالنسبة للبيانات الشخصية الحساسة، فتطبق المادة 5 قواعد أكثر صرامة تشمل اشتراط موافقة صريحة أو توافر أحد استثناءات المادة 5 المحددة.

كم من الوقت يملك المتحكم بالبيانات للرد على طلب صاحب البيانات؟

بموجب المادة 14 من قانون PDPL، يجب على المتحكمين بالبيانات الرد على طلبات أصحاب البيانات دون مقابل مادي خلال 10 أيام عمل من استلام الطلب مشفوعاً بإثبات الهوية. وعندما يقوم المتحكم بتصحيح البيانات أو محوها أو حجبها، يجب عليه إخطار أي طرف ثالث أُفصح له عن البيانات خلال 15 يوماً من رده على صاحب البيانات. ويجوز لأصحاب البيانات تقديم شكوى إلى الهيئة بموجب القرار رقم 49 لسنة 2022 إذا لم تُعالَج طلباتهم بشكل صحيح.

ما هي العلاقة بين قانون PDPL البحريني ومشروع قانون تنظيم الذكاء الاصطناعي المقترح؟

أقر مجلس الشورى مشروع قانون لتنظيم الذكاء الاصطناعي في أبريل 2024 يتألف من 38 مادة. وينص المشروع على إنشاء وحدة للإشراف على الذكاء الاصطناعي، ويتناول المسؤولية المدنية عن الأضرار الناجمة عن الذكاء الاصطناعي. ويوفر قانون PDPL أصلاً حق التعويض المدني بموجب المادة 57 عن سوء التعامل مع البيانات، بما في ذلك اتخاذ القرارات الآلية. وقد أشار مسؤولون إلى تفضيلهم تطوير التشريعات القائمة بدلاً من إنشاء قواعد متداخلة معها. وفي يوليو 2025، نشرت هيئة المعلومات والحكومة الإلكترونية السياسة العامة للبحرين لاستخدام الذكاء الاصطناعي، التي تُدرج الامتثال لقانون PDPL كمتطلب أساسي لتطبيقات الذكاء الاصطناعي في القطاع العام.

Updates

تم توسيع المقالة من نحو 2,380 كلمة إلى نحو 5,200 كلمة. أُضيف متطلب الإخطار بخرق البيانات خلال 72 ساعة (القرار رقم 44 لسنة 2022)، وإلزامية تعيين أمين حماية البيانات القطاعية (توجيه مصرف البحرين المركزي في مارس 2025، وهيئة تنظيم الاتصالات، والهيئة الوطنية لتنظيم المهن والخدمات الصحية)، والقائمة الكاملة المرقمة للقرارات من رقم 41 إلى 50، والهيكل الرقابي بموجب المرسوم الملكي رقم 78 لسنة 2019، وتفاصيل قائمة الحماية الكافية الواردة في القرار رقم 42 لسنة 2022، ومهلة الرد على طلبات أصحاب البيانات المحددة بعشرة أيام عمل، والحق في التعويض المدني بموجب المادة 57، وقسم عن السياق الخليجي، وقسم التطورات الأخيرة للفترة 2024-2026 (مشروع قانون الذكاء الاصطناعي والتوجيهات القطاعية)، ومبادئ جودة البيانات، ومتطلبات الخصوصية حسب التصميم وتقييمات الأثر على حماية البيانات (DPIA). كما تم تحديث العنوان والوصف التعريفي ليعكسا النطاق الموسع للمقالة.

Sources and References

  1. هيئة حماية البيانات الشخصية، مملكة البحرين (الموقع الرسمي)(pdp.gov.bh).gov
  2. النص الكامل لقانون PDPL (PDF)، pdp.gov.bh(pdp.gov.bh).gov
  3. القرار رقم 42/2022: قائمة الحماية الكافية (نسخة PDF بالإنجليزية)(pdp.gov.bh).gov
  4. Al Tamimi: إناطة مهام الهيئة بوزارة العدل(tamimi.com)
  5. Al Tamimi: القرارات الوزارية العشرة لقانون PDPL(tamimi.com)
  6. Clyde & Co: البحرين تصدر إرشادات خصوصية جديدة (2022)(clydeco.com)
  7. Trowers & Hamlins: البحرين تعزز نظامها لحماية البيانات (2022)(trowers.com)
  8. DLA Piper: قوانين حماية البيانات حول العالم، البحرين(dlapiperdataprotection.com)
  9. Baker McKenzie: مسؤولو حماية البيانات ومتطلبات الإخطار، البحرين(resourcehub.bakermckenzie.com)
  10. ASAR Legal: إلزامية مسؤولي حماية البيانات في قطاعات المال والاتصالات والصحة(asarlegal.com)
  11. Akin Gump: وزارة العدل البحرينية تتولى دور هيئة حماية البيانات(akingump.com)
  12. قوانين التسجيل في البحرين، RecordingLaw.com
Share: