EnglishالعربيةEspañol

PDPL السعودي مقابل GDPR: التسجيل والنقل والجزاءات

By Recording Law Editorial Team19 min read
PDPL السعودي مقابل GDPR: التسجيل والنقل والجزاءات

Frequently Asked Questions

هل يستلزم PDPL السعودي تسجيل الشركات لدى الجهة التنظيمية؟

نعم، على نحو لا تستلزمه GDPR. تخوّل المادة 30(4)(C) من PDPL هيئة SDAIA الاحتفاظ بسجل وطني للمتحكمين، وتُحيل المادة 34 من اللائحة التنفيذية إلى SDAIA تحديد فئات المتحكمين الملزَمة بالتسجيل بشكل منفصل. وقد ألغت GDPR الإخطار والتسجيل المسبقين العامين عام 2018 لصالح نموذج قائم على المساءلة، لذا فهذا اختلاف بنيوي لا أسلوبي.

هل يمكن لشركة نقل بيانات شخصية من السعودية إلى الولايات المتحدة أو الاتحاد الأوروبي دون ضمانات إضافية؟

ليس تلقائياً. لم تنشر SDAIA أي قرار كفاية لأي دولة، لذا لا يوجد ما يعادل بموجب PDPL النقل إلى دولة مدرجة بالفعل في قائمة كفاية الاتحاد الأوروبي. عملياً، تعتمد عمليات النقل على البنود التعاقدية القياسية المعتمدة من SDAIA أو القواعد المشتركة الملزمة، ويُطلب تقييم مخاطر موثّق بشكل منفصل حين يكون النقل مستمراً أو واسع النطاق أو يتضمن بيانات حساسة.

هل يستلزم PDPL تخزين البيانات الشخصية داخل السعودية؟

لا. هذا فهم خاطئ شائع. ينظم PDPL ولائحة نقل البيانات الشروط التي يمكن بموجبها للبيانات مغادرة المملكة؛ ولا يستلزمان تخزينها داخلها كقاعدة افتراضية. ولم يكشف بحث مباشر في النصوص الرسمية عن أي متطلب توطين عام.

هل يمنح PDPL أصحاب البيانات حق الاعتراض على المعالجة أو الانسحاب من القرارات الآلية، مثلما تفعل GDPR؟

لا. تمنح المادة 4 من PDPL أربعة حقوق فقط: العلم، والوصول، والتصحيح، والإتلاف. ولا يوجد حق اعتراض على المعالجة مماثل للمادة 21 من GDPR، ولا حق يتعلق باتخاذ القرارات الآلية أو التنميط مماثل للمادة 22. ولا يظهر أي من الحكمين في أي موضع من القانون أو لائحته التنفيذية.

هل يمكن لمتحكم سعودي الاستناد إلى المصلحة المشروعة بالشروط نفسها التي تسمح بها GDPR؟

ليس بالشروط نفسها. أساس المصلحة المشروعة في المادة 6 من PDPL متاح للمتحكمين من القطاع الخاص فقط، وغير متاح أبداً حين تتعلق البيانات ببيانات حساسة، وتستلزم المادة 16 من اللائحة التنفيذية تقييم أثر موثّقاً إلزامياً قبل أن يتمكن المتحكم من الاستناد إليها. ولا يحمل اختبار الموازنة بموجب المادة 6(1)(f) من GDPR أي متطلب عام مماثل للتقييم المسبق.

هل تُعامَل البيانات الائتمانية أو المالية كبيانات شخصية حساسة بموجب PDPL؟

لا. تُعرَّف بيانات الائتمان بشكل منفصل بموجب المادة 1(15) من PDPL وتُنظَّم بموجب حكم مستقل خاص بها، هو المادة 24، الذي يُحيل إلى نظام المعلومات الائتمانية. وهي ليست جزءاً من تعريف البيانات الحساسة الوارد في المادة 1(11)، رغم أنها تخضع لضوابط معززة خاصة بها، منها التحقق من الموافقة الصريحة وإشعار صاحب البيانات عند الإفصاح.

كيف يقارَن توقيت الإخطار بالاختراق بين PDPL وGDPR؟

يصلان إلى موقف متقارب عبر مسارين مختلفين. لا تحدد المادة 20 من PDPL نفسها أي مهلة رقمية وتُحيل إلى اللائحة التنفيذية، التي تحدد المادة 24(1) منها مهلة 72 ساعة لإخطار SDAIA، بما يماثل معيار 72 ساعة في المادة 33 من GDPR. ويستخدم إخطار الأفراد بموجب القانونين معيار «دون تأخير لا مبرر له» بدلاً من عدد ساعات ثابت.

ما الحد الأقصى للجزاء على مخالفة PDPL، وكيف يقارَن بغرامات GDPR؟

يبلغ سقف المسار الإداري لـPDPL SAR 5,000,000، يتضاعف إلى SAR 10,000,000 عند تكرار المخالفة، دون أي آلية نسبة من الإيرادات مثل نسبة الـ4% من حجم الأعمال العالمي في GDPR. وتضيف السعودية ما لا تضيفه GDPR: جريمة بموجب المادة 35 للإفصاح المتعمد عن بيانات حساسة بقصد الإضرار أو تحقيق منفعة شخصية، تصل عقوبتها إلى السجن مدة سنتين و/أو غرامة تصل إلى SAR 3,000,000.

Updates

عقدت SDAIA استشارة عامة ثالثة بشأن تعديلات مقترحة على اللائحة التنفيذية. وبحسب آخر تحقق، لم تُعتمد هذه التعديلات أو تُقرّ نهائياً بعد؛ ولا يزال النص التنظيمي الساري يعكس النسخة السابقة للتعديل، وينبغي للشركات ألا تتعامل مع مسودة الاستشارة باعتبارها القانون الساري حالياً.

أصدرت SDAIA دليلها الإرشادي لتقييم مخاطر نقل البيانات الشخصية خارج المملكة، ليوفر إرشادات تنفيذية لتقييمات المخاطر الإلزامية التي تستلزمها لائحة نقل البيانات بموجب المادة 8.

انتهت مهلة سماح PDPL البالغة ثلاث سنوات، فأصبح القانون سارياً بالكامل، بما في ذلك التسجيل، والإخطار بالاختراق، ومساري الجزاء الإداري والجنائي كليهما.

أصدرت SDAIA نموذجها القياسي من البنود التعاقدية القياسية لعمليات نقل البيانات عبر الحدود بموجب لائحة نقل البيانات، وهي آلية الضمانة الأساسية التي يستخدمها المتحكمون في ظل الغياب المستمر لأي قرار كفاية.

Sources and References

  1. قانون حماية البيانات الشخصية (Royal Decree No. M/19، بصيغته المعدلة بموجب Royal Decree No. M/148) — الترجمة الإنجليزية الرسمية(sdaia.gov.sa).gov
  2. اللائحة التنفيذية لقانون حماية البيانات الشخصية، متضمنة فصل لائحة نقل البيانات — الترجمة الإنجليزية الرسمية(sdaia.gov.sa).gov
  3. SDAIA — فهرس اللوائح والسياسات (قواعد التسجيل، نموذج SCC، دليل تقييم المخاطر، الحالة التنظيمية السارية)(sdaia.gov.sa).gov
  4. SDAIA — أبحاث حماية البيانات ولمحة تنظيمية عامة(sdaia.gov.sa).gov
  5. Regulation (EU) 2016/679 (اللائحة العامة لحماية البيانات)(eur-lex.europa.eu).gov
Share: