Englishالعربية
Saudi Arabia flag

Saudi Arabia

قوانين خصوصية البيانات في المملكة العربية السعودية: دليل الامتثال لنظام PDPL (2026)

By Recording Law Editorial TeamReviewed 23 يوليو 202627 min read
قوانين خصوصية البيانات في المملكة العربية السعودية: دليل الامتثال لنظام PDPL (2026)

Frequently Asked Questions

على من ينطبق نظام حماية البيانات الشخصية السعودي؟

ينطبق نظام حماية البيانات الشخصية على جميع الجهات والأفراد الموجودين داخل المملكة العربية السعودية الذين يعالجون بيانات شخصية بأي وسيلة. كما ينطبق خارج الحدود الإقليمية على الجهات خارج المملكة التي تعالج بيانات شخصية لأفراد موجودين داخل المملكة. ويجب على الشركات الدولية التي تقدم سلعاً أو خدمات لمقيمين سعوديين، أو تراقب سلوكهم، الامتثال حتى من دون تواجد فعلي في البلاد.

متى بدأ الإنفاذ الكامل لنظام حماية البيانات الشخصية؟

دخل نظام حماية البيانات الشخصية حيز النفاذ في 14 سبتمبر 2023. ومنحت SDAIA فترة سماح للامتثال مدتها سنة واحدة، انتهت في 14 سبتمبر 2024. وبدأ الإنفاذ الكامل اعتباراً من ذلك التاريخ. وحتى مطلع عام 2026، أصدرت SDAIA 48 قراراً تراكمياً بالإنفاذ بحق جهات ثبتت مخالفتها.

من هي الجهة التنظيمية لنظام حماية البيانات الشخصية: SDAIA أم NDMO؟

SDAIA هي الجهة التنظيمية الحالية والفعلية. وينص النظام على أن تعمل SDAIA بصفتها الجهة المختصة خلال السنتين الأوليين من دخوله حيز النفاذ، مع إمكانية نقل مسؤولية الإنفاذ بعد ذلك إلى مكتب إدارة البيانات الوطني (NDMO)، رهناً بتقييم حكومي لمدى نضج قطاع البيانات. وحتى مايو 2026، لم يُعلن عن أي نقل رسمي، وما زالت SDAIA تقود عملية الإنفاذ.

ما هي عقوبات عدم الامتثال لنظام حماية البيانات الشخصية؟

تصل الغرامات الإدارية إلى 5 ملايين ريال سعودي (نحو 1.33 مليون دولار أمريكي) عن المخالفات العامة، وتتضاعف إلى 10 ملايين ريال سعودي في حال التكرار. وتشمل العقوبات الجزائية عن الإفصاح المتعمد عن البيانات الشخصية الحساسة السجن مدة تصل إلى سنتين وغرامة تصل إلى 3 ملايين ريال سعودي، وتتضاعف إلى 6 ملايين ريال سعودي مع تمديد مدة السجن في حال تكرار الجريمة. كما يجوز للمحاكم الأمر بنشر الأحكام ومصادرة العائدات.

ما هي مهلة الإخطار بالاختراقات بموجب نظام حماية البيانات الشخصية؟

يجب على الجهات المتحكمة في البيانات إخطار SDAIA خلال 72 ساعة من علمها بوقوع اختراق للبيانات قد يضر بالبيانات الشخصية أو بحقوق أصحابها. ولا يوجد حد أدنى لجسامة الحادثة؛ إذ يجب الإبلاغ عن جميع الاختراقات التي تنطبق عليها هذه الصفة. وتُقدَّم الإخطارات عبر منصة حوكمة البيانات الوطنية على dgp.sdaia.gov.sa.

كيف يتعامل نظام حماية البيانات الشخصية مع نقل البيانات عبر الحدود؟

يستلزم نقل البيانات الشخصية خارج المملكة العربية السعودية استيفاء عدة شروط: ألا يُخل النقل بالأمن الوطني أو النظام العام؛ وأن توفر الدولة المستقبلة حماية كافية للبيانات وفقاً لتقييم SDAIA؛ وأن تكون هناك ضمانات مناسبة مثل البنود التعاقدية المعيارية المعتمدة من SDAIA؛ وأن تقتصر البيانات المنقولة على الحد الأدنى اللازم. وبالنسبة لعمليات النقل الحساسة أو واسعة النطاق، يكون إجراء تقييم مخاطر موثق وفقاً لدليل تقييم المخاطر الصادر عن SDAIA في فبراير 2025 إلزامياً.

هل تختلف الموافقة بموجب نظام حماية البيانات الشخصية عن الموافقة بموجب اللائحة العامة لحماية البيانات الأوروبية (GDPR)؟

توجد فروق جوهرية بينهما. إذ يولي نظام حماية البيانات الشخصية أهمية أكبر للموافقة بوصفها الأساس القانوني الافتراضي. ولا يمكن استخدام أساس المصلحة المشروعة في معالجة البيانات الشخصية الحساسة بموجب هذا النظام، وهو معيار أكثر صرامة من اللائحة الأوروبية. كما يتضمن النظام السعودي فئة فريدة من البيانات الحساسة تشمل الأفراد مجهولي الوالدين. ويتيح النظام السعودي عقوبة السجن عن الإفصاح المتعمد عن البيانات الحساسة، وهو ما لا يوجد له مقابل مباشر في اللائحة الأوروبية.

هل يتعين على الجهات تعيين مسؤول حماية البيانات؟

يُعد تعيين مسؤول حماية البيانات إلزامياً بالنسبة للجهات الحكومية التي تقدم خدمات واسعة النطاق تتضمن بيانات شخصية، والجهات التي تتضمن أنشطتها الأساسية مراقبة منتظمة ومنهجية لأصحاب البيانات على نطاق واسع، والجهات التي تتضمن أنشطتها الأساسية معالجة واسعة النطاق للبيانات الشخصية الحساسة. ويجب تسجيل مسؤول حماية البيانات على منصة حوكمة البيانات الوطنية التابعة لـ SDAIA. ومن شأن التعديلات المقترحة لعام 2025 دمج متطلبات هذا المسؤول ضمن اللائحة التنفيذية.

ما هي التعديلات المقترحة لعام 2025 على اللائحة التنفيذية لنظام حماية البيانات الشخصية؟

فتحت SDAIA جولة استطلاع عامة ثالثة بشأن التعديلات المقترحة في أبريل 2025، وأُغلقت في 27 مايو 2025. ومن شأن هذه المقترحات دمج قواعد تسجيل الجهات المتحكمة في البيانات وقواعد تعيين مسؤول حماية البيانات ضمن اللائحة التنفيذية (مع إلغاء الأدوات المستقلة الحالية)، وتبسيط متطلبات سجلات أنشطة المعالجة، وتوضيح التزامات الموافقة على التسويق المباشر، ومراجعة تعريفات الإخطار بالاختراقات. ولم تُنشر التعديلات النهائية حتى مايو 2026.

كيف يؤثر عام الذكاء الاصطناعي 2026 على الامتثال لنظام حماية البيانات الشخصية؟

أعلنت المملكة العربية السعودية عام 2026 عاماً للذكاء الاصطناعي. ويُنشئ إطار اعتماد الذكاء الاصطناعي الصادر عن SDAIA في نوفمبر 2025 التزامات حوكمة إلزامية لأنظمة الذكاء الاصطناعي تغطي حوكمة البيانات، والمساءلة عن النماذج، والشفافية، والإشراف البشري، وإدارة المخاطر. ويجب على أنظمة الذكاء الاصطناعي التي تعالج بيانات شخصية لمقيمين سعوديين الامتثال لنظام حماية البيانات الشخصية وإطار اعتماد الذكاء الاصطناعي في آن واحد. وينبغي للجهات تقييم ما إذا كانت أدوات الذكاء الاصطناعي التي تستخدمها تستوجب متطلبات الموافقة وتقييم أثر حماية البيانات وتقليل البيانات بموجب النظام.

Updates

مراجعة تحقق خفيفة: تم التأكيد على استمرار سريان الإنفاذ الكامل لنظام حماية البيانات الشخصية منذ 14 سبتمبر 2024، واستمرار SDAIA بصفتها الجهة التنظيمية الفعلية، واستمرار عدم نشر SDAIA لقائمة رسمية بالدول ذات الحماية الكافية، وأن إطار اعتماد الذكاء الاصطناعي الصادر في نوفمبر 2025 لا يزال سارياً. ولا تزال التعديلات المقترحة الناتجة عن جولة الاستطلاع الثالثة على اللائحة التنفيذية غير معتمدة وتُوصف بأنها قيد الانتظار. ولم تُجرَ أي تغييرات جوهرية على الوقائع القانونية. وأُضيفت روابط داخلية إلى أدلة البنود التعاقدية المعيارية، وتوطين البيانات، ومتطلبات تعيين مسؤول حماية البيانات.

تحديث شامل: إضافة سجل الإنفاذ لعام 2026 (48 قراراً)، وحالة انتقال الإشراف إلى NDMO، وسياق عام الذكاء الاصطناعي وإطار اعتماد الذكاء الاصطناعي الصادر عن SDAIA، وجولة الاستطلاع العامة الثالثة في أبريل 2025 بشأن تعديلات اللائحة التنفيذية، وتفاصيل دليل تقييم المخاطر الصادر في فبراير 2025، وإجراءات الإنفاذ (مهلة الرد خلال خمسة أيام)، وتوسيع أقسام النقل عبر الحدود والبيانات الحساسة وقائمة التحقق من الامتثال. وارتفع عدد الكلمات من نحو 2,847 كلمة إلى نحو 5,800 كلمة.

النشر الأولي: إطار نظام حماية البيانات الشخصية، وإنفاذ SDAIA، وحقوق أصحاب البيانات، والإخطار بالاختراقات، وقواعد النقل عبر الحدود، والعقوبات.

Sources and References

  1. بوابة SDAIA للقوانين واللوائح(sdaia.gov.sa).gov
  2. منصة حوكمة البيانات الوطنية(dgp.sdaia.gov.sa).gov
  3. دليل SDAIA الإجرائي لحوادث اختراق البيانات الشخصية(sdaia.gov.sa).gov
  4. قواعد SDAIA لتعيين مسؤول حماية البيانات(sdaia.gov.sa).gov
  5. لائحة SDAIA بشأن نقل البيانات الشخصية خارج المملكة(dgp.sdaia.gov.sa).gov
  6. دليل SDAIA لتقييم المخاطر لنقل البيانات الشخصية خارج المملكة(dgp.sdaia.gov.sa).gov
  7. البوابة الوطنية السعودية - تنظيم البيانات والأمن السيبراني(my.gov.sa).gov
  8. منصة استطلاع - التعديلات المقترحة على اللائحة التنفيذية لنظام حماية البيانات الشخصية(istitlaa.ncc.gov.sa).gov
  9. IAPP - الذكرى السنوية الأولى لنظام PDPL السعودي: التعديلات والإنفاذ والتطورات المستمرة(iapp.org)
  10. IAPP - الهيئة السعودية لحماية البيانات تكثف الإنفاذ(iapp.org)
  11. تقرير ICLG لقوانين ولوائح حماية البيانات 2025-2026: المملكة العربية السعودية(iclg.com)
  12. دليل Chambers لحماية البيانات والخصوصية 2026: المملكة العربية السعودية(practiceguides.chambers.com)
  13. Clyde and Co - إنفاذ نظام PDPL السعودي بات سارياً (مارس 2026)(clydeco.com)
  14. Clyde and Co - جولة الاستطلاع العامة الثالثة لنظام PDPL السعودي (مايو 2025)(clydeco.com)
  15. Clyde and Co - تحديث بشأن إرشادات تقييم المخاطر للنقل عبر الحدود في المملكة العربية السعودية(clydeco.com)
  16. Dentons - التعديلات المقترحة على اللائحة التنفيذية لنظام PDPL السعودي (مايو 2025)(dentons.com)
  17. Dentons - إطار المملكة العربية السعودية لنقل البيانات عبر الحدود(dentons.com)
  18. A and O Shearman - إنفاذ نظام حماية البيانات الشخصية السعودي(aoshearman.com)
  19. Global Privacy Blog - الإنفاذ الفعلي لنظام الخصوصية في المملكة العربية السعودية (مايو 2026)(globalprivacyblog.com)
  20. Global Privacy Blog - المملكة العربية السعودية تصدر إرشادات جديدة لتقييم مخاطر نقل البيانات(globalprivacyblog.com)
  21. CMS Law - الذكرى السنوية الأولى لنظام PDPL السعودي (سبتمبر 2025)(cms-lawnow.com)
  22. Morgan Lewis - دليل التسجيل كجهة متحكمة في البيانات بموجب نظام PDPL السعودي(morganlewis.com)
  23. King and Spalding - عمليات نقل البيانات الشخصية الدولية بموجب نظام PDPL السعودي(kslaw.com)
  24. Akin Gump - نظام PDPL السعودي ولائحته التنفيذية: الالتزامات الرئيسية(akingump.com)
  25. U.S. Commercial Service - قواعد نقل بيانات تقنية المعلومات والاتصالات عبر الحدود في المملكة العربية السعودية قيد الإنفاذ(trade.gov).gov
  26. Bird and Bird - الاستطلاع العام في المملكة العربية السعودية بشأن مسودة التعديلات على لوائح حماية البيانات(twobirds.com)
  27. دليل DLA Piper لقوانين حماية البيانات حول العالم: المملكة العربية السعودية(dlapiperdataprotection.com)
Share: