Englishالعربية
Qatar flag

Qatar

قوانين خصوصية البيانات في قطر: دليل PDPPL القانون رقم 13 لسنة 2016 ولوائح QFC (2026)

By Recording Law Editorial Team23 min read
قوانين خصوصية البيانات في قطر: دليل PDPPL القانون رقم 13 لسنة 2016 ولوائح QFC (2026)

Frequently Asked Questions

ما هو القانون الرئيسي لحماية البيانات في قطر؟

القانون رقم 13 لسنة 2016 بشأن حماية خصوصية البيانات الشخصية (PDPPL) هو القانون الوطني الشامل لحماية البيانات في قطر. ودخل حيز التنفيذ في فبراير 2017، وكان أول قانون شامل وواجب التطبيق عموماً لحماية البيانات تعتمده دولة عضو في مجلس التعاون الخليجي. ويغطي معالجة البيانات الشخصية من قبل جهات القطاعين العام والخاص داخل قطر، ويمتد ليشمل الجهات الأجنبية التي تستهدف المقيمين في قطر.

من الجهة المسؤولة عن إنفاذ قانون حماية البيانات في قطر؟

إدارة الامتثال وحماية البيانات (CDP) ضمن إدارة الشؤون الحكومية للأمن السيبراني والضمان (NCGAA) التابعة للوكالة الوطنية للأمن السيبراني (NCSA) هي سلطة الإشراف على PDPPL. وتراقب CDP الامتثال، وتتلقى الشكاوى وتحقق فيها، وتجري عمليات تدقيق، وتصدر الإرشادات، وتفرض العقوبات المالية. وقد أصدرت قرارات إنفاذ ملزمة ضد شركات في قطاعات تقنية المعلومات والاتصالات والتجارة الإلكترونية والمقاولات بين ديسمبر 2024 وأبريل 2025.

ما هي عقوبات مخالفة PDPPL في قطر؟

تتراوح العقوبات المالية بين 1 مليون ريال قطري و5 ملايين ريال قطري (ما يعادل تقريباً 275,000 دولار أمريكي إلى 1.375 مليون دولار أمريكي). وإطار العقوبات في قطر مدني بحت: إذ لا يتضمن PDPPL أي أحكام بالسجن. ويجوز لـ CDP أيضاً إصدار أوامر تصحيحية تلزم باتخاذ خطوات علاجية محددة. وبشكل منفصل، يفرض نظام مركز قطر للمال عقوبات تصل إلى 1.5 مليون دولار أمريكي عن كل مخالفة.

ما هو متطلب الإخطار بخرق البيانات في قطر؟

بموجب إرشادات NCSA للإخطار بالخروقات (PDPPL-02050217E)، يجب على المتحكمين إخطار NCGAA خلال 72 ساعة من علمهم بوقوع خرق للبيانات الشخصية قد يتسبب في ضرر جسيم للأفراد. وحيثما يشكل الخرق مخاطر عالية على حقوق الأفراد المتضررين، يجب على المتحكم أيضاً إخطار هؤلاء الأفراد مباشرة. وتشمل الحالات التي يُرجح أن تشكل ضرراً جسيماً خروقات البيانات ذات الطبيعة الخاصة، والخروقات واسعة النطاق، والخروقات التي تشمل بيانات اتخاذ القرار الآلي.

هل يمكن نقل البيانات الشخصية إلى خارج قطر؟

يتطلب النقل عبر الحدود موافقة مسبقة من CDP (NCGAA/NCSA). ولا تحتفظ قطر بقائمة رسمية بالدول ذات الحماية الكافية؛ إذ يُقيَّم كل نقل على حدة. ويجوز لـ CDP إرفاق شروط بعمليات النقل المعتمدة، مثل اشتراط إبرام اتفاقيات نقل البيانات. وتوجد إعفاءات محدودة لعمليات النقل الضرورية لتنفيذ عقد مع صاحب البيانات، أو لحماية المصالح الحيوية، أو بموجب اتفاقيات دولية، أو بموافقة مستنيرة من صاحب البيانات.

ما هو نظام حماية البيانات الخاص بمركز قطر للمال؟

تشكل لوائح QFC لحماية البيانات 2021 (QFC DPR 2021) نظاماً منفصلاً لحماية البيانات متوافقاً مع GDPR للكيانات المؤسسة أو المسجلة في مركز قطر للمال. ودخلت حيز التنفيذ في 19 يونيو 2022، ويديرها مكتب حماية البيانات المستقل التابع لـ QFC. وتشمل أبرز سماتها تعدد الأسس القانونية، والحق في نقل البيانات، ووجوب تعيين مسؤول حماية بيانات (DPO) لبعض المؤسسات، ومهلة رد مدتها 30 يوماً لطلبات أصحاب البيانات، وعقوبات تصل إلى 1.5 مليون دولار أمريكي عن كل مخالفة.

ما هي البيانات الشخصية ذات الطبيعة الخاصة بموجب القانون القطري؟

يحدد PDPPL فئة ذات حماية معززة تسمى البيانات الشخصية ذات الطبيعة الخاصة، وتشمل البيانات المتعلقة بالأطفال، والأنشطة الجنائية، والحالة الصحية، والأصل العرقي أو الإثني، والمعتقدات الدينية، والآراء السياسية، والعضوية النقابية، والبيانات الجينية، والبيانات البيومترية، والعلاقات الزوجية. وتتطلب معالجة هذه الفئة إما موافقة صريحة من صاحب البيانات أو إذناً مسبقاً من CDP، إلى جانب ضمانات أمنية إضافية.

هل تشترط قطر تعيين مسؤول حماية بيانات؟

لا يشترط PDPPL صراحة تعيين مسؤول حماية بيانات (DPO)، رغم أنه يُنصح بأن تعيّن المؤسسات التي تواجه مخاطر كبيرة في حماية البيانات مسؤولاً من هذا النوع أو منسق حماية بيانات. وبموجب QFC DPR 2021، يُشترط تعيين DPO للمؤسسات التي تشمل أنشطتها الأساسية مراقبة منهجية واسعة النطاق لأصحاب البيانات أو معالجة واسعة النطاق لفئات خاصة من البيانات.

Updates

تحديث شامل بالمراجعة والتطوير: توسيع المقال ليشمل استراتيجية NCSA للأمن السيبراني 2024-2030، وإجراء الإنفاذ الصادر في أبريل 2025 ضد شركة مقاولات، وتفاصيل النظام الموازي بموجب لوائح QFC لحماية البيانات 2021، وقاعدة الإخطار بخرق البيانات خلال 72 ساعة، وفئات البيانات ذات الطبيعة الخاصة، والتزامات تقليل البيانات والاحتفاظ بها، وقائمة تحقق الامتثال للشركات.

النشر الأولي. تناول الأحكام الأساسية لقانون PDPPL رقم 13/2016، ونشاط إنفاذ NDPO، وقواعد النقل عبر الحدود، وملخص إطار عمل QFC.

Sources and References

  1. القانون رقم 13 لسنة 2016 بشأن حماية خصوصية البيانات الشخصية (PDPPL) - بوابة الميزان القانونية القطرية(almeezan.qa).gov
  2. الوكالة الوطنية للأمن السيبراني (NCSA) - الموقع الرسمي(ncsa.gov.qa).gov
  3. إدارة الشؤون الحكومية للأمن السيبراني والضمان (NCGAA) - NCSA(assurance.ncsa.gov.qa).gov
  4. NCSA - إرشادات الإخطار بخروقات البيانات الشخصية للجهات الخاضعة للرقابة(ncsa.gov.qa).gov
  5. مكتب حماية البيانات التابع لـ QFC - مركز قطر للمال(qfc.qa).gov
  6. لوائح QFC لحماية البيانات 2021 - النص الكامل(qfc.qa).gov
  7. لوائح QFC لحماية البيانات 2021 - صحيفة وقائع(qfc.qa).gov
  8. إطلاق استراتيجية قطر الوطنية للأمن السيبراني 2024-2030 - مكتب الاتصال الحكومي(gco.gov.qa).gov
  9. تحديث إنفاذ حماية البيانات في قطر 2024-2025 - بيكر ماكنزي(connectontech.bakermckenzie.com)
  10. لمحة عامة عن قانون حماية البيانات في قطر - PwC الشرق الأوسط(pwc.com)
  11. QFC يحدّث قانون حماية البيانات الخاص به - كلايد آند كو(clydeco.com)
  12. دليل قانون حماية البيانات في قطر للشركات العالمية - InCountry(incountry.com)
Share: