Englishالعربية
UAE flag

UAE

قوانين خصوصية البيانات في الإمارات: دليل PDPL الاتحادي وDIFC وADGM (2026)

By Recording Law Editorial Team33 min read
قوانين خصوصية البيانات في الإمارات: دليل PDPL الاتحادي وDIFC وADGM (2026)

Frequently Asked Questions

ما هو قانون حماية البيانات الإماراتي المنطبق على شركتي؟

تتوقف الإجابة على مكان تسجيل كيانك. فالشركات المؤسسة في البر الرئيسي للإمارات تخضع لـ PDPL الاتحادي (Federal Decree-Law No. 45 of 2021). والشركات المسجلة في مركز دبي المالي العالمي تخضع لـ DIFC Data Protection Law No. 5 of 2020. أما الشركات في سوق أبوظبي العالمي فتخضع لـ ADGM Data Protection Regulations 2021. ويجب على المؤسسات الأجنبية التي تعالج البيانات الشخصية لأفراد داخل الإمارات الامتثال لـ PDPL الاتحادي بصرف النظر عن موقعها.

هل صدرت اللوائح التنفيذية لـ PDPL الإماراتي؟

لا. فحتى منتصف عام 2026، لم تُنشر اللوائح التنفيذية الرسمية لـ Federal Decree-Law No. 45 of 2021 في الجريدة الرسمية للإمارات كأداة قانونية منفصلة، رغم أن موعدها الأصلي كان يفترض أن يكون بعد نحو ستة أشهر من صدور القانون في 2021. ويبقى PDPL نفسه ساري المفعول وقابلا للتطبيق بشكل كامل. وقد أصدر مكتب بيانات الإمارات إرشادات تشغيلية في غياب اللوائح، تشمل معيارا فعليا للإبلاغ عن الاختراقات خلال 72 ساعة. وعند نشر اللوائح، ستُمنح المؤسسات مهلة إضافية مدتها ستة أشهر لتحقيق الامتثال الإجرائي الكامل.

ما هي عقوبات مخالفة قوانين حماية البيانات في الإمارات؟

تختلف العقوبات باختلاف الأنظمة الثلاثة. إذ يفرض PDPL الاتحادي غرامات إدارية تتراوح بين AED 50,000 وAED 5 million (نحو USD 13,600 إلى USD 1.36 million). ويفرض قانون DIFC لحماية البيانات غرامات محددة حسب نوع المخالفة تصل إلى USD 100,000 عن كل مخالفة، وأصبح بإمكان أصحاب البيانات الآن رفع دعاوى مباشرة أمام محاكم DIFC بموجب تعديلات 2025. أما لوائح ADGM لحماية البيانات فتفرض أثقل غرامات في المنطقة، إذ تصل إلى USD 28 million عن كل مخالفة. وقد تنطبق أيضا عقوبات جنائية بموجب Federal Decree-Law No. 34 of 2021 بشأن الجرائم الإلكترونية على الإفصاح غير المشروع عن البيانات.

هل يمكنني نقل بيانات شخصية من كيان في DIFC إلى مكتبي في البر الرئيسي للإمارات؟

ليس دون ضمانات. فالبر الرئيسي للإمارات غير مُدرج ضمن قائمة كفاية الحماية الخاصة بـ DIFC. ويتطلب نقل البيانات الشخصية من كيان في DIFC إلى كيان في البر الرئيسي استخدام البنود التعاقدية المعيارية (SCCs) التي ينشرها مفوض DIFC، أو القواعد المؤسسية الملزمة (BCRs) للنقل داخل المجموعة الواحدة، أو أي آلية أخرى يعتمدها المفوض. ومنذ تعديلات July 2025، يجب على المؤسسات أيضا توثيق تقييم كفاية رسمي قبل الاعتماد على هذه الضمانات. وينطبق الأمر نفسه على النقل من ADGM إلى البر الرئيسي.

ما الذي تشترطه Regulation 10 الصادرة عن DIFC بشأن أنظمة الذكاء الاصطناعي؟

تُلزم Regulation 10، الصادرة في September 2023، المؤسسات التي تستخدم أنظمة ذكاء اصطناعي ذاتية أو شبه ذاتية تجاريا في معالجة عالية المخاطر داخل DIFC بما يلي: تعيين مسؤول أنظمة ذاتية (ASO) يتمتع بكفاءات مماثلة لمسؤول حماية البيانات؛ والحصول على اعتماد بموجب نظام وضعه مفوض حماية البيانات في DIFC؛ وضمان أن يعالج النظام البيانات الشخصية حصرا لأغراض يحددها الإنسان أو يوافق عليها؛ وإجراء تقييمات أثر حماية بيانات دورية لأنشطة معالجة الذكاء الاصطناعي. وقد أطلق DIFC برنامج Regulation 10 Accelerator كبيئة تنظيمية تجريبية لاختبار أنظمة الذكاء الاصطناعي قبل نشرها تجاريا.

ما الذي يشترطه قانون السلامة الرقمية للأطفال الإماراتي بخصوص حماية البيانات؟

يحظر Federal Decree-Law No. 26 of 2025، الذي دخل حيز النفاذ في January 1, 2026 على أن يبدأ التطبيق الكامل في January 2027، على المنصات الرقمية جمع البيانات الشخصية للأطفال دون سن 13 عاما أو معالجتها أو نشرها أو مشاركتها دون موافقة صريحة وموثقة وقابلة للتحقق من الوالدين. ويجب على المنصات تطبيق إعدادات خصوصية عالية بشكل افتراضي لمستخدميها من الأطفال، وتطبيق آليات تحقق من العمر متناسبة، وقصر الوصول إلى بيانات الأطفال على الموظفين المخوَّلين، وحظر التنميط السلوكي والإعلانات الموجَّهة للأطفال. ويسري القانون على المنصات العاملة في الإمارات والمنصات الأجنبية الموجَّهة إلى مستخدمين في الدولة على حد سواء.

هل تخضع البيانات الصحية في الإمارات لـ PDPL أم لقانون منفصل؟

يسري قانون قطاعي منفصل على البيانات الصحية الإلكترونية في البر الرئيسي. إذ يشترط Federal Law No. 2 of 2019 بشأن استخدام تقنية المعلومات والاتصالات في المجالات الصحية تخزين المعلومات الصحية على خوادم موجودة فعليا داخل الإمارات. ويُحظر النقل العابر للحدود إلا في عشر فئات محددة بموجب Ministerial Resolution No. 51 of 2021، تشمل العلاج في الخارج، واليقظة الدوائية، والبحث السريري. وتترتب على عدم الامتثال غرامات تتراوح بين AED 500,000 وAED 700,000. ويستثني PDPL صراحة البيانات الصحية الخاضعة أصلا لـ Federal Law No. 2 of 2019.

ما الذي غيّرته Substantial Public Interest Conditions Rules 2025 الصادرة عن ADGM؟

تُدخل هذه اللائحة، الصادرة في September 9, 2025، شرطين جديدين لمعالجة البيانات الشخصية ذات الفئة الخاصة دون موافقة استنادا إلى أساس المصلحة العامة الجوهرية في ADGM. الأول، المعالجة لأغراض التأمين وإعادة التأمين، بما في ذلك تقديم المشورة والاكتتاب ومعالجة المطالبات والتحقيق في الاحتيال. والثاني، المعالجة لأغراض حماية الأطفال دون سن 18 عاما والبالغين المستضعفين المعرضين لخطر الضرر وغير القادرين على حماية أنفسهم. ويشترط كلا الشرطين أن تكون المعالجة متعلقة ببيانات شخصية ذات فئة خاصة وأن تكون ضرورية لأسباب تتعلق بالمصلحة العامة الجوهرية.

ما هي مهلة الإبلاغ عن اختراق البيانات في الإمارات؟

يشترط كل من قانون DIFC لحماية البيانات ولوائح ADGM لحماية البيانات إخطار الجهة التنظيمية المعنية خلال 72 ساعة من العلم بوقوع اختراق للبيانات الشخصية. ويشترط PDPL الاتحادي الإبلاغ دون تأخير لا مبرر له؛ وقد أوضح مكتب بيانات الإمارات أن مدة 72 ساعة هي المعيار المعمول به، وإن كانت اللوائح التنفيذية الرسمية التي تحدد هذه المهلة لم تُنشر بعد. وينبغي للمؤسسات تطبيق مدة 72 ساعة باعتبارها المعيار العملي عبر الأنظمة الثلاثة جميعها.

Updates

توسيع وتحديث شامل: إضافة Regulation 10 الخاص بـ DIFC (الأنظمة الذاتية/الذكاء الاصطناعي)، وADGM Substantial Public Interest Conditions Rules 2025، وFederal Decree-Law No. 26/2025 بشأن السلامة الرقمية للأطفال، وتحديث حالة اللوائح التنفيذية لـ PDPL، وتوسيع تحليل النقل عبر الحدود، وتوطين البيانات الصحية، وإضافة قسم التطورات الأخيرة.

النشر الأولي، ويغطي القانون الاتحادي PDPL، وDIFC Law No. 5/2020، وADGM Data Protection Regulations 2021.

Sources and References

  1. Federal Decree-Law No. 45 of 2021 بشأن حماية البيانات الشخصية، بوابة التشريعات الإماراتية(uaelegislation.gov.ae).gov
  2. قوانين حماية البيانات، البوابة الرسمية لحكومة الإمارات(u.ae).gov
  3. DIFC Data Protection Law No. 5 of 2020، مركز دبي المالي العالمي(difc.com).gov
  4. Regulation 10، معالجة البيانات الشخصية من خلال الأنظمة الذاتية وشبه الذاتية، DIFC(difc.com).gov
  5. تصدير البيانات ومشاركتها، مفوض حماية البيانات في DIFC(difc.com).gov
  6. مكتب حماية البيانات في ADGM، الإرشادات واللوائح(adgm.com).gov
  7. ADGM Data Protection Regulations 2021، النص الكامل(assets.adgm.com).gov
  8. ADGM Consultation Paper No. 6 of 2025، لائحة Substantial Public Interest Conditions Rules(assets.adgm.com).gov
  9. Federal Law No. 2 of 2019 بشأن استخدام تقنية المعلومات والاتصالات في المجالات الصحية، بوابة التشريعات الإماراتية(uaelegislation.gov.ae).gov
  10. Federal Decree-Law No. 26 of 2025 بشأن السلامة الرقمية للأطفال، بوابة التشريعات الإماراتية(uaelegislation.gov.ae).gov
  11. تدفقات البيانات العابرة للحدود في الإمارات العربية المتحدة، إدارة التجارة الدولية الأمريكية(trade.gov).gov
  12. DIFC يصدر تعديلات على قانون حماية البيانات، Bird & Bird(twobirds.com)
  13. الإمارات تصدر قانونا بارزا للسلامة الرقمية للأطفال، Clyde & Co(clydeco.com)
  14. ADGM يطبق قواعد جديدة للمصلحة العامة الجوهرية لعام 2025، Clyde & Co(clydeco.com)
  15. تنظيم الذكاء الاصطناعي في DIFC: الأنظمة الذاتية وشبه الذاتية، Mayer Brown(mayerbrown.com)
  16. حماية البيانات والخصوصية 2026: الإمارات، Chambers Global Practice Guides(practiceguides.chambers.com)
  17. تحديث قانون حماية البيانات في DIFC يزيد من مخاطر الدعاوى، Pinsent Masons(pinsentmasons.com)
  18. المشهد التنظيمي لحماية البيانات والخصوصية في الشرق الأوسط، Clyde & Co(clydeco.com)
Share: