# المملكة العربية السعودية — المرجع التنظيمي

_تاريخ التوليد 2026-07-27 · المصدر: https://www.wadiraksa.com · تغذية حيّة: https://www.wadiraksa.com/api/public · الرخصة: CC BY 4.0_

> هذا السجل مُولَّد تلقائيًا من وديعة، أطلس مستقل وموثَّق بالمصادر لأنظمة حماية البيانات والأمن السيبراني والحوكمة في المملكة. وهو القائمة المرجعية المحدَّثة دائمًا للأدوات التنظيمية — الأسماء والنوع والحالة القانونية والتواريخ والمصادر الرسمية. استشهد بالرابط الحيّ أعلاه بدلًا من نسخ الجدول، لتبقى مراجعك محدَّثة.

## أحدث التغييرات

- **2026-07-07** · _consultation_ — **SDAIA consults on standards guides for the PDPL certification and audit market**: SDAIA opened a consultation (closing 6 August 2026, as reported) on three draft standards guides implementing the March-gazetted licensing rules: standards for issuing accreditation certificates to controllers and processors, for licensing personal-data audit and inspection activities, and for licensing certificate-issuance activities. They set the operating bar for the new PDPL certification and audit market, and matter to controllers seeking certificates as transfer safeguards.
- **2026-07-05** · _consultation_ — **NCA consults on AI Cybersecurity Guidelines**: The National Cybersecurity Authority opened a consultation (5 July – 5 August 2026) on draft AI Cybersecurity Guidelines — its first AI-specific instrument — setting cybersecurity governance, defence, resilience and third-party requirements for organisations deploying or planning to adopt AI in the Kingdom, explicitly covering generative and agentic AI.
- **2026-06-29** · _other_ — **SDAIA committees issue further PDPL fines and warnings**: SDAIA's violation-review committees announced a further package of decisions — fines and warnings against several entities — for direct marketing without explicit consent and failing to maintain measures enabling timely responses to data-subject requests; press reports also cited 72-hour breach-notification failures and failures to appoint required DPOs. No entity names or amounts were disclosed.
- **2026-06-24** · _consultation_ — **NCA consults on cybersecurity violations and penalties schedule**: The National Cybersecurity Authority opened a public consultation (24 June – 24 July 2026) on a draft classification of violations of NCA-mandated cybersecurity requirements and a corresponding penalties schedule, exercising enforcement powers under its amended statute (Royal Decree M/117). It would create the first formal penalty taxonomy behind the ECC, NCNICC and sector controls, affecting all entities subject to them.
- **2026-06-19** · _new_ — **SDAIA issues Data Revenue Generation Policy**: SDAIA published the Data Revenue Generation Policy (dated 27 April 2026, announced 19 June 2026), setting principles for government entities — and private entities holding government-sourced data — to develop revenue-generating data products and services. Products built on personal data must preserve privacy under the PDPL; open data remains free; government-to-government sharing cannot be charged. A national registry for data-product revenue generation now appears on SDAIA's National Data Governance Platform.
- **2026-06-08** · _consultation_ — **NCA consults on national incident-reporting framework (NFCISIR-1:2026)**: The National Cybersecurity Authority consulted on the draft National Framework for Cybersecurity Information Sharing and Incident Response; the consultation closed 10 July 2026. As drafted, public and private entities would report actual or suspected incidents via the national Haseen portal, follow tiered response timeframes (2/12/48/72 hours) across five severity levels, retain incident records for 15 years, and share threat intelligence under TLP. The final framework is pending.
- **2026-04-03** · _consultation_ — **SDAIA consults on draft Responsible AI Policy**: SDAIA opened a one-month public consultation (3 April – 3 May 2026) on a draft Responsible AI Policy applying to government, private and non-profit entities and individuals developing, deploying or publishing AI in the Kingdom. It moves beyond the 2023 AI Ethics Principles toward operational governance: risk-based classification, obligations for higher-risk systems, watermarking and content tracking of AI outputs, bias mitigation and performance monitoring. The final policy had not been issued as of mid-July 2026.
- **2026-03-06** · _new_ — **PDPL audit and certification licensing rules gazetted**: Two SDAIA instruments (Decisions 5135/2 and 5316, dated 16 December 2025; gazetted in Umm Al-Qura on 6 March 2026) create the PDPL compliance-services market: licences for accreditation-certificate issuers (SAR 10m capital, at least 10 qualified assessors, 3-year term) and for personal-data audit and inspection providers, plus rules for issuing controllers and processors 2-year accreditation certificates. Certificates also serve as a cross-border transfer safeguard under the Transfer Regulation.
- **2026-01-15** · _other_ — **سدايا تُعلن عن 48 قراراً بإنفاذ نظام حماية البيانات**: أكدت لجان سدايا المختصة 48 مخالفة لنظام حماية البيانات الشخصية في أول موجة إنفاذ جوهرية — معظمها معالجة دون أساس نظامي، وإفصاح غير مصرّح، وتسويق دون موافقة. ونُشرت القرارات بشكل إجمالي دون تسمية الجهات.
- **2025-12-30** · _other_ — **المؤشر الوطني للبيانات — إطلاق الدورة الثالثة للقياس**: أطلقت سدايا الدورة الثالثة للمؤشر الوطني للبيانات، موسِّعةً القياس إلى 214 جهة حكومية (بزيادة نحو 110%). ويقيس المؤشر نضج إدارة البيانات والالتزام والتميّز التشغيلي عبر منصة حوكمة البيانات الوطنية.
- **2025-12-28** · _new_ — **NCA issues cybersecurity controls for non-CNI private sector (NCNICC-1:2025)**: The National Cybersecurity Authority extended mandatory ECC-derived cybersecurity controls to all private-sector entities that are not critical-infrastructure operators — its largest scope expansion since the ECC. Category A entities (over 250 staff or SAR 200m revenue) face 65 controls across three domains; Category B (SMEs) face 26 controls. Compliance is continuous under Article 10(3) of the NCA statute, with no stated grace period.
- **2025-12-02** · _new_ — **SDAIA issues General Rules for Secondary Use of Data**: Approved by SDAIA Board Decision 22-1 (11/6/1447H) and publicised in January 2026, the General Rules govern reusing data — including personal data — beyond its original collection purpose, for research, development and public-interest uses. They cover government-to-government, government-to-private and private-to-government requests under six principles; any reuse of personal data must comply with the PDPL.
- **2025-05-27** · _consultation_ — **الاستطلاع العام الثالث لتعديلات اللائحة التنفيذية**: اقترح الاستطلاع العام الثالث لسدايا (27 أبريل – 27 مايو 2025) تبسيط اللائحة التنفيذية: بدمج قواعد تعيين مسؤول حماية البيانات وتسجيل جهات التحكم فيها، وتبسيط متطلب سجل المعالجة، وإضافة بند لإشعار الخصوصية بلغة واضحة. ولم تُعتمد بعدُ حتى منتصف 2026.
- **2025-04-23** · _consultation_ — **استطلاع حول قواعد مزوّدي خدمات حماية البيانات**: اقترح استطلاع موازٍ لسدايا (أُغلق في مايو 2025) ترخيص الشركات التي تقدّم الاستشارات وتقنيات الامتثال والتدريب في مجال حماية البيانات — وهو أداة منفصلة عن تعديلات اللائحة التنفيذية.
- **2025-02-25** · _guidance_ — **دليل تقييم مخاطر النقل عبر الحدود**: أصدرت سدايا منهجية غير ملزمة من أربع مراحل لتقييم مخاطر نقل البيانات الشخصية خارج المملكة، مع أداة مصاحبة لتقييم المخاطر على منصة حوكمة البيانات الوطنية.

## الأساس الدستوري (2)

| الأداة | النوع | الحالة | المستوى | ملاحظات / تواريخ | المصدر الرسمي |
| --- | --- | --- | --- | --- | --- |
| [النظام الأساسي للحكم (المادتان 37 و40)](https://www.wadiraksa.com/instrument/basic-law-governance) | Law | Foundational | تأسيسي — الشريعة والنظام الأساسي للحكم | الأمر الملكي أ/90، 1992 | في المكتبة |
| [الشريعة الإسلامية (القرآن والسنة)](https://www.wadiraksa.com/instrument/sharia) | Framework | Foundational | تأسيسي — الشريعة والنظام الأساسي للحكم | — | — |

## حماية البيانات الشخصية (PDPL) (19)

| الأداة | النوع | الحالة | المستوى | ملاحظات / تواريخ | المصدر الرسمي |
| --- | --- | --- | --- | --- | --- |
| [نظام حماية البيانات الشخصية (PDPL)](https://www.wadiraksa.com/instrument/pdpl-law) | Law | Binding | التشريع الأساسي — نظام (مرسوم ملكي، م/…) | م/19 (2021)، المعدّل م/148 (2023)؛ ساري المفعول في 14 سبتمبر 2023 | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Documents/PersonalDataProtectionLaw.pdf) |
| [اللائحة التنفيذية](https://www.wadiraksa.com/instrument/implementing-regulation) | Implementing Regulation | Binding | اللائحة التنفيذية واللوائح التنظيمية | تعديلات قيد الإعداد — أُغلقت المشاورة في 27 مايو 2025؛ لم تُسَنّ حتى يونيو 2026 | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Documents/ImplementingRegulationPersonalDataProtectionLaw.pdf) |
| [لائحة نقل البيانات الشخصية خارج المملكة العربية السعودية](https://www.wadiraksa.com/instrument/transfer-regulation) | Implementing Regulation | Binding | اللائحة التنفيذية واللوائح التنظيمية | محدَّثة 2024 | [رابط](https://sdaia.gov.sa/Documents/RegulationonPersonalDataEN.pdf) |
| [قواعد تعيين مسؤول حماية البيانات (DPO)](https://www.wadiraksa.com/instrument/dpo-appointment-rules) | Rule | Binding | القواعد والضوابط والمعايير | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Documents/RulesforAppointingPersonalDataProtectionOfficer.pdf) |
| [قواعد تنظيم السجل الوطني للمتحكمين](https://www.wadiraksa.com/instrument/national-register-controllers) | Rule | Binding | القواعد والضوابط والمعايير | — | [رابط](https://sdaia.gov.sa/Documents/TheRulesGoverningTheNationalRegisterOfControllersWithinTheKingdomPublicEN.pdf) |
| [الشروط التعاقدية النموذجية (SCCs)](https://www.wadiraksa.com/instrument/sccs) | Instrument | Binding | القواعد والضوابط والمعايير | — | [رابط](https://sdaia.gov.sa/Documents/StandardContractualClausesForPersonalDataTransferEN.pdf) |
| [القواعد الملزِمة المشتركة (BCRs)](https://www.wadiraksa.com/instrument/bcrs) | Instrument | Binding | القواعد والضوابط والمعايير | — | [رابط](https://sdaia.gov.sa/Documents/CommonRulesBCRForPersonalDataTransferEN.pdf) |
| [قواعد تنظيم إصدار شهادات الاعتماد](https://www.wadiraksa.com/instrument/accreditation-certificate-rules) | Rule | Binding | القواعد والضوابط والمعايير | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Files/RulesGoverningIssuanceAccreditationCertificatesControllersProcessers.pdf) |
| [قواعد تدقيق المتحكمين والمعالجين وتفتيشهم](https://www.wadiraksa.com/instrument/controller-auditing-rules) | Rule | Binding | القواعد والضوابط والمعايير | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Files/CertificatesControllersProcessorsAuditingInspectionPersonalDataProcessingActivities.pdf) |
| [قواعد عمل اللجنة](https://www.wadiraksa.com/instrument/committee-working-rules) | Rule | Guidance | القواعد والضوابط والمعايير | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Documents/CommitteeWorkingRules.pdf) |
| [دليل سياسة الخصوصية (الإشعار)](https://www.wadiraksa.com/instrument/privacy-policy-guideline) | Guideline | Guidance | الإرشادات والتعاميم | — | [رابط](https://sdaia.gov.sa/Documents/PrivacyPolicyGuideline.pdf) |
| [دليل الإتلاف / إخفاء الهوية / الترميز المستعار](https://www.wadiraksa.com/instrument/destruction-anonymisation-guideline) | Guideline | Guidance | الإرشادات والتعاميم | — | [رابط](https://sdaia.gov.sa/Documents/PersonalDataDestructionAnonymizationAndEncryptionGuideline.pdf) |
| [دليل الإفصاح عن البيانات الشخصية](https://www.wadiraksa.com/instrument/data-disclosure-guideline) | Guideline | Guidance | الإرشادات والتعاميم | — | [رابط](https://sdaia.gov.sa/Documents/PersonalDataDisclosureCasesGuideline.pdf) |
| [دليل سجلّات أنشطة المعالجة (RoPA)](https://www.wadiraksa.com/instrument/ropa-guideline) | Guideline | Guidance | الإرشادات والتعاميم | — | [رابط](https://sdaia.gov.sa/Documents/PersonalDataProcessingActivitiesRecordsGuideline.pdf) |
| [الدليل الإجرائي لحوادث انتهاك البيانات الشخصية](https://www.wadiraksa.com/instrument/breach-incidents-guide) | Guideline | Guidance | الإرشادات والتعاميم | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Documents/PersonalDataBreachIncidents.pdf) |
| [دليل النقل إلى دولة غير ذات مستوى حماية ملائم](https://www.wadiraksa.com/instrument/transfer-nonadequate-guideline) | Guideline | Guidance | الإرشادات والتعاميم | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Documents/RisksTransferringDataOutsideKingdomEn.pdf) |
| [دليل التقييم الذاتي (متضمنًا أداة تحديد الحاجة إلى مسؤول حماية البيانات)](https://www.wadiraksa.com/instrument/self-assessment-guideline) | Guideline | Guidance | الإرشادات والتعاميم | الأداة متاحة على dgp.sdaia.gov.sa | [رابط](https://dgp.sdaia.gov.sa/wps/portal/pdp/services/servicesdetails/TooltoDeterminingDataProtectionOfficer) |
| [دليل الحد الأدنى من البيانات الشخصية](https://www.wadiraksa.com/instrument/minimum-pd-guideline) | Guideline | Guidance | الإرشادات والتعاميم | — | [رابط](https://sdaia.gov.sa/Documents/MinmumPDGuideline.pdf) |
| [دليل نظام حماية البيانات الشخصية (PDPL) للمتحكمين والمعالجين](https://www.wadiraksa.com/instrument/guide-to-the-pdpl-for-controllers-and-processors) | Guideline | Guidance | الإرشادات والتعاميم | ديسمبر 2023 | [رابط](https://dgp.sdaia.gov.sa/wps/wcm/connect/f579bc32-fda8-47bd-bc6f-66b8cb77985c/ENG-Guide+to+the+saudi+PDP+law+for+controllersprocessors.pdf?MOD=AJPERES) |

## إدارة البيانات وحوكمتها (11)

| الأداة | النوع | الحالة | المستوى | ملاحظات / تواريخ | المصدر الرسمي |
| --- | --- | --- | --- | --- | --- |
| [الترتيبات التنظيمية للهيئة السعودية للبيانات والذكاء الاصطناعي](https://www.wadiraksa.com/instrument/sdaia-organizational-arrangements) | Council of Ministers Resolution | Binding | أدوات مجلس الوزراء — قرار مجلس الوزراء | قرار مجلس الوزراء رقم 292 (27/4/1441هـ)، المعدّل بالقرار رقم 195 (15/3/1444هـ)؛ بموجب الأمر الملكي أ/471 (29/12/1440هـ) | في المكتبة |
| [معايير إدارة البيانات وحماية البيانات الشخصية الصادرة عن NDMO](https://www.wadiraksa.com/instrument/ndmo-standards) | Standard | Binding | اللائحة التنفيذية واللوائح التنظيمية | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Documents/DataManagementPersonalDataProtectionStandards.pdf) |
| [سياسة حرية المعلومات](https://www.wadiraksa.com/instrument/freedom-of-information-policy) | Regulation | Binding | اللائحة التنفيذية واللوائح التنظيمية | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Documents/FreedomOfInformationPolicy.pdf) |
| [سياسة تصنيف البيانات](https://www.wadiraksa.com/instrument/data-classification-policy) | Standard | Binding | اللائحة التنفيذية واللوائح التنظيمية | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Documents/DataClassificationPolicy.pdf) |
| [سياسة البيانات المفتوحة](https://www.wadiraksa.com/instrument/open-data-policy) | Regulation | Binding | اللائحة التنفيذية واللوائح التنظيمية | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Documents/OpenDataPolicy.pdf) |
| [المؤشر الوطني للبيانات (NDI)](https://www.wadiraksa.com/instrument/ndi) | Framework | Guidance | القواعد والضوابط والمعايير | — | في المكتبة |
| [المؤشر الوطني للبيانات (NDI) — التميز التشغيلي (OE)](https://www.wadiraksa.com/instrument/ndi-operational-excellence-oe) | Instrument | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [قواعد الاستخدام الثانوي للبيانات](https://www.wadiraksa.com/instrument/secondary-use-rules) | Rule | Binding | القواعد والضوابط والمعايير | — | [رابط](https://sdaia.gov.sa/Documents/GeneralRulesForSecondaryUseOfData_EN.pdf) |
| [المؤشر الوطني للبيانات (NDI) — الأسئلة الشائعة حول التميز التشغيلي](https://www.wadiraksa.com/instrument/ndi-operational-excellence-faqs) | Instrument | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [سياسة تحقيق العائد من البيانات](https://www.wadiraksa.com/instrument/data-monetization-policy) | Guideline | Guidance | القواعد والضوابط والمعايير | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Files/DataMonetizationPolicy.pdf) |
| [دليل مشاركة البيانات](https://www.wadiraksa.com/instrument/data-sharing-guideline) | Guideline | Guidance | الإرشادات والتعاميم | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Documents/DataSharingPolicyEN.pdf) |

## الأمن السيبراني (29)

| الأداة | النوع | الحالة | المستوى | ملاحظات / تواريخ | المصدر الرسمي |
| --- | --- | --- | --- | --- | --- |
| [نظام مكافحة الجرائم المعلوماتية](https://www.wadiraksa.com/instrument/anti-cyber-crime-law) | Law | Binding | التشريع الأساسي — نظام (مرسوم ملكي، م/…) | مرسوم ملكي م/17، 2007 | في المكتبة |
| [أدوات الأمن السيبراني الصادرة عن NCA](https://www.wadiraksa.com/instrument/nca-cybersecurity-toolkits) | Instrument | Guidance | القواعد والضوابط والمعايير | — | في المكتبة |
| [الضوابط الأساسية للأمن السيبراني (ECC-2:2024)](https://www.wadiraksa.com/instrument/ecc) | Framework | Binding | القواعد والضوابط والمعايير | ECC-2:2024 | [رابط](https://nca.gov.sa/en/regulatory-documents/controls-list/ecc/) |
| [ضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024)](https://www.wadiraksa.com/instrument/ccc) | Framework | Binding | القواعد والضوابط والمعايير | CCC-2:2024 | في المكتبة |
| [الوثائق التنظيمية للهيئة الوطنية للأمن السيبراني (NCA) (الفهرس)](https://www.wadiraksa.com/instrument/regulations-documents-2) | Instrument | Guidance | القواعد والضوابط والمعايير | — | في المكتبة |
| [ضوابط الأمن السيبراني للأنظمة الحساسة](https://www.wadiraksa.com/instrument/cscc) | Framework | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [ضوابط الأمن السيبراني للتقنية التشغيلية](https://www.wadiraksa.com/instrument/otcc) | Framework | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [ضوابط الأمن السيبراني للبيانات](https://www.wadiraksa.com/instrument/dcc) | Framework | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [المعايير الوطنية للتشفير](https://www.wadiraksa.com/instrument/ncs) | Standard | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [ضوابط الأمن السيبراني للبنى التحتية الوطنية غير الحساسة (NCNICC-1:2025)](https://www.wadiraksa.com/instrument/ncnicc) | Framework | Binding | القواعد والضوابط والمعايير | صادرة عن الهيئة الوطنية للأمن السيبراني (NCNICC-1:2025)، نُشرت في يناير 2026 | [رابط](https://nca.gov.sa/en/regulatory-documents/) |
| [دليل تطبيق ضوابط الأمن السيبراني للحوسبة السحابية (CCC)](https://www.wadiraksa.com/instrument/guide-to-cloud-cybersecurity-controls-ccc-implementation) | Framework | Guidance | القواعد والضوابط والمعايير | — | في المكتبة |
| [نموذج الهيكل التنظيمي للأمن السيبراني](https://www.wadiraksa.com/instrument/cybersecurity-organizational-structure-template) | Instrument | Guidance | القواعد والضوابط والمعايير | — | في المكتبة |
| [الإطار التنظيمي لترخيص خدمات مراكز العمليات الأمنية المُدارة (RFMSOC-1:2024)](https://www.wadiraksa.com/instrument/regulatory-framework-for-licensing-managed-security-oper) | Instrument | Guidance | القواعد والضوابط والمعايير | — | في المكتبة |
| [الإطار السعودي للتعليم العالي في الأمن السيبراني (SCyber-Edu-1:2020)](https://www.wadiraksa.com/instrument/saudi-cybersecurity-higher-education-framework-scyber-ed) | Instrument | Guidance | القواعد والضوابط والمعايير | — | في المكتبة |
| [دليل تطبيق ضوابط الأمن السيبراني للأنظمة الحساسة (CSCC)](https://www.wadiraksa.com/instrument/guide-to-critical-systems-cybersecurity-controls-cscc-im) | Framework | Guidance | القواعد والضوابط والمعايير | — | في المكتبة |
| [دليل تطبيق ضوابط الأمن السيبراني للبيانات (DCC)](https://www.wadiraksa.com/instrument/guide-to-data-cybersecurity-controls-dcc-implementation) | Framework | Guidance | القواعد والضوابط والمعايير | — | في المكتبة |
| [ضوابط الأمن السيبراني للتقنية التشغيلية — ملحق المنهجية والمواءمة](https://www.wadiraksa.com/instrument/operational-technology-cybersecurity-controls-methodolog) | Framework | Guidance | القواعد والضوابط والمعايير | — | في المكتبة |
| [السياسة الوطنية لمراكز العمليات الأمنية المُدارة (NPMSOC-1:2024)](https://www.wadiraksa.com/instrument/national-policy-for-managed-security-operations-centres-) | Instrument | Guidance | القواعد والضوابط والمعايير | — | في المكتبة |
| [ضوابط الأمن السيبراني لحسابات الجهات على وسائل التواصل الاجتماعي (OSMACC-1:2021)](https://www.wadiraksa.com/instrument/organizations-social-media-accounts-cybersecurity-contro) | Framework | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [دليل المواءمة للإطار السعودي للتعليم العالي في الأمن السيبراني (SCyber-Edu)](https://www.wadiraksa.com/instrument/alignment-guide-for-the-saudi-cybersecurity-higher-educa) | Instrument | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [الإطار السعودي لكوادر الأمن السيبراني (SCyWF-1:2020)](https://www.wadiraksa.com/instrument/saudi-cybersecurity-workforce-framework-scywf-1-2020) | Instrument | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [ضوابط الأمن السيبراني للعمل عن بُعد (TCC)](https://www.wadiraksa.com/instrument/telework-cybersecurity-controls-tcc) | Framework | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [إرشادات الأمن السيبراني لإنترنت الأشياء (CGIoT-1:2024)](https://www.wadiraksa.com/instrument/cybersecurity-guidelines-for-internet-of-things-cgiot-1-) | Guideline | Guidance | الإرشادات والتعاميم | — | في المكتبة |
| [دليل تطبيق ضوابط الأمن السيبراني لحسابات الجهات على وسائل التواصل الاجتماعي (OSMACC)](https://www.wadiraksa.com/instrument/guide-to-organizations-social-media-accounts-cybersecuri) | Guideline | Guidance | الإرشادات والتعاميم | — | في المكتبة |
| [دليل تطبيق ضوابط الأمن السيبراني للعمل عن بُعد (TCC)](https://www.wadiraksa.com/instrument/guide-to-telework-cybersecurity-controls-tcc-implementat) | Guideline | Guidance | الإرشادات والتعاميم | — | في المكتبة |
| [إرشادات الأمن السيبراني لمقدمي خدمات التجارة الإلكترونية (CGESP-1:2019)](https://www.wadiraksa.com/instrument/cybersecurity-guidelines-for-e-commerce-service-provider) | Guideline | Guidance | الإرشادات والتعاميم | — | في المكتبة |
| [دليل المواءمة للإطار السعودي لكوادر الأمن السيبراني (SCyWF)](https://www.wadiraksa.com/instrument/alignment-guide-for-the-saudi-cybersecurity-workforce-fr) | Guideline | Guidance | الإرشادات والتعاميم | — | في المكتبة |
| [دليل تطبيق ضوابط الأمن السيبراني للتقنية التشغيلية (OTCC)](https://www.wadiraksa.com/instrument/guide-to-operational-technology-cybersecurity-controls-o) | Guideline | Guidance | الإرشادات والتعاميم | — | في المكتبة |
| [إرشادات الأمن السيبراني لمستهلكي التجارة الإلكترونية (CGEC-1:2019)](https://www.wadiraksa.com/instrument/cybersecurity-guidelines-for-e-commerce-consumers-cgec-1) | Guideline | Guidance | الإرشادات والتعاميم | — | في المكتبة |

## الخدمات المالية (10)

| الأداة | النوع | الحالة | المستوى | ملاحظات / تواريخ | المصدر الرسمي |
| --- | --- | --- | --- | --- | --- |
| [نظام السوق المالية](https://www.wadiraksa.com/instrument/the-capital-market-law) | Law | Binding | التشريع الأساسي — نظام (مرسوم ملكي، م/…) | — | في المكتبة |
| [نظام البنك المركزي السعودي](https://www.wadiraksa.com/instrument/saudi-central-bank-law) | Law | Binding | التشريع الأساسي — نظام (مرسوم ملكي، م/…) | — | في المكتبة |
| [لائحة مقدمي خدمات المدفوعات](https://www.wadiraksa.com/instrument/payment-services-provider-regulations) | Regulation | Binding | اللائحة التنفيذية واللوائح التنظيمية | — | في المكتبة |
| [قواعد SAMA بشأن الإسناد إلى أطراف خارجية (التعميم 2389)](https://www.wadiraksa.com/instrument/sama-outsourcing-rules) | Rule | Binding | القواعد والضوابط والمعايير | — | [رابط](https://rulebook.sama.gov.sa/en/rules-outsourcing) |
| [مبادئ وقواعد حماية المستهلك المالي](https://www.wadiraksa.com/instrument/financial-consumer-protection-principles-and-rules) | Instrument | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [المتطلبات الأساسية للمرونة السيبرانية (CRFR)](https://www.wadiraksa.com/instrument/cyber-resilience-fundamental-requirements-crfr) | Instrument | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [SAMA 4725](https://www.wadiraksa.com/instrument/sama-4725) | Instrument | Binding | القواعد والضوابط والمعايير | — | في المكتبة |
| [إطار الأمن السيبراني الصادر عن SAMA (CSF)](https://www.wadiraksa.com/instrument/sama-cyber-security-framework-csf) | Instrument | Guidance | القواعد والضوابط والمعايير | — | في المكتبة |
| [إرشادات الأمن السيبراني الصادرة عن CMA](https://www.wadiraksa.com/instrument/cma-cyber-guidelines) | Guideline | Guidance | الإرشادات والتعاميم | — | [رابط](https://cma.gov.sa/en/RulesRegulations/Guides/Documents/Cyber_Security_en.pdf) |
| [الإرشادات التنظيمية لمقدمي خدمات المدفوعات](https://www.wadiraksa.com/instrument/payment-services-provider-regulatory-guidelines) | Guideline | Guidance | الإرشادات والتعاميم | — | في المكتبة |

## الذكاء الاصطناعي (8)

| الأداة | النوع | الحالة | المستوى | ملاحظات / تواريخ | المصدر الرسمي |
| --- | --- | --- | --- | --- | --- |
| [نظام المركز العالمي للذكاء الاصطناعي](https://www.wadiraksa.com/instrument/global-ai-hub-law) | Law | Draft | التشريع الأساسي — نظام (مرسوم ملكي، م/…) | أُغلقت المشاورة العامة في 14 مايو 2025 — لم يُسَنّ بعد؛ لا يتوفر نص علني. | — |
| [إطار تبنّي الذكاء الاصطناعي](https://www.wadiraksa.com/instrument/ai-adoption-framework) | Framework | Guidance | القواعد والضوابط والمعايير | 2024 | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Files/AIAdoptionFramework.pdf) |
| [الإطار الوطني للمعايير المهنية للبيانات والذكاء الاصطناعي](https://www.wadiraksa.com/instrument/national-occupational-standard-framework-for-data-ai) | Standard | Guidance | القواعد والضوابط والمعايير | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Files/File0002.pdf) |
| [الإطار الأكاديمي السعودي لمؤهلات الذكاء الاصطناعي](https://www.wadiraksa.com/instrument/saudi-academic-framework-for-ai-qualifications) | Instrument | Guidance | القواعد والضوابط والمعايير | — | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Files/File0003.pdf) |
| [مبادئ أخلاقيات الذكاء الاصطناعي](https://www.wadiraksa.com/instrument/ai-ethics-principles) | Guideline | Guidance | الإرشادات والتعاميم | 2023 | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Documents/ai-principles.pdf) |
| [إرشادات الذكاء الاصطناعي التوليدي — الجهات الحكومية والعموم](https://www.wadiraksa.com/instrument/genai-guidelines-gov) | Guideline | Guidance | الإرشادات والتعاميم | 2024 | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Files/GenAIGuidelinesForGovernmentENCompressed.pdf) |
| [إرشادات التزييف العميق](https://www.wadiraksa.com/instrument/deepfakes-guidelines) | Guideline | Guidance | الإرشادات والتعاميم | 2024 | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Files/File0001.pdf) |
| [إرشادات الذكاء الاصطناعي التوليدي — العموم](https://www.wadiraksa.com/instrument/generative-ai-public) | Guideline | Guidance | الإرشادات والتعاميم | 2024 | [رابط](https://sdaia.gov.sa/en/SDAIA/about/Files/GenerativeAIPublicEN.pdf) |

## الاتصالات والحوسبة السحابية (5)

| الأداة | النوع | الحالة | المستوى | ملاحظات / تواريخ | المصدر الرسمي |
| --- | --- | --- | --- | --- | --- |
| [الإطار التنظيمي للحوسبة السحابية](https://www.wadiraksa.com/instrument/cloud-regs) | Regulation | Binding | اللائحة التنفيذية واللوائح التنظيمية | — | في المكتبة |
| [الإطار التنظيمي للأمن السيبراني (CRF)](https://www.wadiraksa.com/instrument/crf) | Framework | Binding | القواعد والضوابط والمعايير | — | [رابط](https://www.cst.gov.sa/en/regulations-and-licenses/regulations/Document-413) |
| [التراخيص الصادرة عن CST](https://www.wadiraksa.com/instrument/cst-licensing) | Instrument | Binding | القواعد والضوابط والمعايير | — | [رابط](https://www.cst.gov.sa/en/regulations-and-licenses) |
| [دليل CST لمقدمي خدمات الحوسبة السحابية](https://www.wadiraksa.com/instrument/cst-guide-for-cloud-computing-service-providers) | Guideline | Guidance | الإرشادات والتعاميم | — | في المكتبة |
| [دليل التسجيل في فئة التأهيل](https://www.wadiraksa.com/instrument/registration-guide-in-the-qualifying-category) | Guideline | Guidance | الإرشادات والتعاميم | — | في المكتبة |

## البيانات الصحية (2)

| الأداة | النوع | الحالة | المستوى | ملاحظات / تواريخ | المصدر الرسمي |
| --- | --- | --- | --- | --- | --- |
| [سياسات تبادل المعلومات الصحية (HIE)](https://www.wadiraksa.com/instrument/hie-policies) | Instrument | Guidance | القواعد والضوابط والمعايير | — | [رابط](https://nhic.gov.sa/standards/Policies/IS0303-Saudi-Health-Information-Exchange-Policies-v1.0.pdf) |
| [سياسة حوكمة البيانات بوزارة الصحة (MOH)](https://www.wadiraksa.com/instrument/health-data-rules) | Rule | Binding | القواعد والضوابط والمعايير | — | [رابط](https://www.moh.gov.sa/Ministry/OpenData/Documents/Data-Governance-Policy.pdf) |

## أبرز الأحكام

### [نظام حماية البيانات الشخصية (PDPL)](https://www.wadiraksa.com/instrument/pdpl-law)

- **Art. 1** — التعريفات: مادة تعريفية تحدد تسعة عشر مصطلحًا مستخدمًا في النظام، منها البيانات الشخصية والمعالجة والجمع والإفصاح والنقل والبيانات الحساسة والبيانات الوراثية والبيانات الصحية والبيانات الائتمانية وصاحب البيانات الشخصية والجهة العامة وجهة التحكم وجهة المعالجة والجهة المختصة، وتسري هذه المعاني ما لم يقتضِ السياق خلاف ذلك.
- **Art. 2** — نطاق سريان النظام: تحدد نطاق سريان النظام؛ إذ يسري على أي معالجة للبيانات الشخصية تتم في المملكة بأي وسيلة، بما في ذلك معالجة بيانات المقيمين فيها من أي جهة خارج المملكة، ويشمل بيانات المتوفين إذا كانت تؤدي إلى تحديد هويتهم أو هوية أحد أفراد أسرهم تحديدًا. ويُستثنى الاستخدام الشخصي أو العائلي ما لم تُنشر البيانات أو يُفصح عنها للغير، وتحدد اللوائح هذا الاستخدام.
- **Art. 3** — العلاقة بالأنظمة الأخرى: تنص على أن ما تضمنه النظام من أحكام وإجراءات لا يخل بأي حكم يمنح صاحب البيانات الشخصية حقًا أو يقرر حماية أفضل للبيانات الشخصية بموجب أي نظام آخر أو اتفاقية دولية تكون المملكة طرفًا فيها.
- **Art. 5** — الموافقة وسحبها: تحظر معالجة البيانات الشخصية أو تغيير الغرض من معالجتها دون موافقة صاحبها إلا في الحالات التي نص عليها النظام. وتحدد اللوائح شروط الموافقة والحالات التي يجب أن تكون فيها صريحة والأحكام المتعلقة بموافقة الولي إذا كان صاحب البيانات فاقد الأهلية أو ناقصها. ولصاحب البيانات سحب موافقته في أي وقت وفق الضوابط التي تحددها اللوائح.
- **Art. 6** — حالات الاستثناء من الموافقة: تعدد أربع حالات لا تخضع فيها المعالجة للموافقة: إذا حققت مصلحة فعلية لصاحب البيانات وتعذر الاتصال به أو صعب؛ أو كانت بموجب نظام آخر أو تنفيذًا لاتفاق سابق يكون طرفًا فيه؛ أو كانت جهة التحكم جهة عامة وتطلبتها أغراض أمنية أو متطلبات قضائية؛ أو كانت لازمة لمصلحة مشروعة لجهة التحكم دون معالجة بيانات حساسة.
- **Art. 7** — عدم اشتراط الموافقة لتقديم الخدمة: تقضي بأنه لا يجوز أن تكون الموافقة على المعالجة شرطًا لتقديم خدمة أو الحصول على مزية، ما لم تكن الخدمة أو المزية مرتبطة ارتباطًا مباشرًا بمعالجة البيانات الشخصية التي تُمنح الموافقة من أجلها.
- **Art. 4** — حقوق صاحب البيانات: حقوق صاحب البيانات: الحق في العلم، والوصول إلى بياناته، والحصول على نسخة بصيغة مقروءة، وطلب تصحيحها أو إكمالها أو تحديثها، وطلب إتلافها.
- **Art. 8** — اختيار جهة المعالجة والرقابة عليها: توجب على جهة التحكم ألا تختار إلا جهات معالجة تقدم الضمانات اللازمة لتطبيق أحكام النظام واللوائح، وأن تراقب التزامها بها. وتظل جهة التحكم مسؤولة تجاه صاحب البيانات الشخصية والجهة المختصة. وتحدد اللوائح الأحكام اللازمة في هذا الشأن، بما فيها الأحكام المتعلقة بالعقود اللاحقة التي تبرمها جهة المعالجة.
- **Art. 20** — الإبلاغ عن الانتهاك (الالتزام): يفرض واجب إشعار الجهة المختصة وأصحاب البيانات المتأثرين بانتهاك البيانات الشخصية. ولا يحدد النظام مهلة؛ ومهلة الـ72 ساعة مقررة في المادة 24 من اللائحة التنفيذية.
- **Art. 9** — قيود حق الاطلاع: تجيز لجهة التحكم وضع أطر زمنية لممارسة حق الاطلاع على البيانات الشخصية وتقييد هذا الحق إذا كان ذلك لازمًا لحماية صاحب البيانات أو غيره من أي ضرر، أو إذا كانت جهة التحكم جهة عامة واقتضت ذلك أغراض أمنية أو نظام آخر أو متطلبات قضائية. ويجب منع الاطلاع في الحالات الواردة في المادة السادسة عشرة.
- **Art. 22** — تقييم الأثر: تُجري جهة التحكم تقييماً للأثر لأي منتج أو خدمة تتضمن معالجة بيانات شخصية، وفقاً للائحة (مفصَّلة في المادة 25 من اللائحة التنفيذية).
- **Art. 31** — سجلات المعالجة (النظام): يحدد المعلومات التي يجب أن يتضمنها سجل أنشطة المعالجة لدى جهة التحكم (تفصّلها المادة 33 من اللائحة التنفيذية).
- **Art. 10** — مصادر الجمع وحدود الغرض: توجب جمع البيانات الشخصية من صاحبها مباشرة وقصر معالجتها على الغرض الذي جُمعت من أجله، مع سبع حالات استثنائية: الموافقة؛ والبيانات المتاحة للعموم؛ ومتطلبات الجهات العامة؛ وتفادي الإضرار بصاحب البيانات أو المساس بمصالحه الحيوية؛ وحماية الصحة العامة أو السلامة العامة أو حياة الأفراد؛ والحفظ بصورة لا تحدد الهوية؛ والمصلحة المشروعة لجهة التحكم دون معالجة بيانات حساسة.
- **Art. 11** — ضوابط جمع البيانات: تضع معايير للجمع: أن يكون الغرض مرتبطًا ارتباطًا مباشرًا بأغراض جهة التحكم وغير مخالف لأي نص نظامي؛ وأن تكون أساليب الجمع ووسائله نظامية ومناسبة ومباشرة وواضحة وآمنة وخالية من الخداع أو التضليل أو الابتزاز؛ وأن يقتصر المحتوى على الحد الأدنى اللازم لتحقيق الغرض؛ مع إيقاف الجمع وإتلاف ما سبق جمعه متى انتفت الحاجة إليه.
- **Art. 12** — سياسة الخصوصية: توجب على جهة التحكم اعتماد سياسة خصوصية وإتاحتها لأصحاب البيانات الشخصية قبل جمع بياناتهم. ويجب أن تبين السياسة الغرض من الجمع، والبيانات الشخصية المراد جمعها، ووسيلة جمعها ومعالجتها وحفظها وإتلافها، ومعلومات عن حقوق صاحب البيانات وكيفية ممارستها.
- **Art. 13** — الإحاطة عند الجمع المباشر: تلزم جهة التحكم عند جمع البيانات الشخصية من صاحبها مباشرة بإحاطته بالسند النظامي للجمع، والغرض منه، وما هو إلزامي وما هو اختياري من البيانات، وهوية جهة الجمع، والجهات التي سيُفصح لها عنها، وما إذا كانت ستُنقل أو تُعالج خارج المملكة، والآثار المحتملة لعدم الجمع، وحقوقه بموجب النظام، وما تحدده اللوائح من عناصر أخرى.
- **Art. 14** — دقة البيانات الشخصية: تحظر على جهة التحكم معالجة البيانات الشخصية دون اتخاذ خطوات كافية للتحقق من دقتها واكتمالها وحداثتها وملاءمتها للغرض الذي جُمعت من أجله، وذلك وفقًا لأحكام النظام.
- **Art. 15** — حالات جواز الإفصاح: تقصر الإفصاح عن البيانات الشخصية على ست حالات: موافقة صاحب البيانات؛ أو جمعها من مصدر متاح للعموم؛ أو طلب جهة عامة لأغراض المصلحة العامة أو لأغراض أمنية أو لتنفيذ نظام آخر أو متطلبات قضائية؛ أو حماية الصحة العامة أو السلامة العامة أو حياة أفراد بعينهم؛ أو معالجة لاحقة بصورة لا تحدد الهوية؛ أو مصلحة مشروعة لجهة التحكم دون بيانات حساسة.
- **Art. 16** — حالات حظر الإفصاح: تحظر الإفصاح في عدد من حالات المادة الخامسة عشرة إذا كان يمثل تهديدًا للأمن، أو يضر بسمعة المملكة أو مصالحها أو علاقاتها مع الدول الأخرى، أو يحول دون اكتشاف جريمة أو يمس حق متهم في محاكمة عادلة، أو يعرض سلامة فرد للخطر، أو ينتهك خصوصية شخص آخر، أو يتعارض مع مصلحة ناقص الأهلية أو فاقدها، أو يخل بالتزامات مهنية أو بقرار قضائي، أو يكشف مصدرًا سريًا للمعلومات بما يضر بالمصلحة العامة.
- **Art. 17** — الإشعار بتصحيح البيانات: مادة إجرائية: عند تصحيح البيانات الشخصية أو إكمالها أو تحديثها، يجب على جهة التحكم إشعار جميع الجهات التي نُقلت إليها البيانات بالتعديل وإتاحته لها. وتحدد اللوائح المدد الزمنية للتصحيح والتحديث وأنواع التصحيح والإجراءات اللازمة لتفادي آثار معالجة بيانات غير صحيحة أو غير دقيقة أو غير محدثة.
- **Art. 18** — إتلاف البيانات والاحتفاظ بها: توجب على جهة التحكم إتلاف البيانات الشخصية دون تأخير متى انتفت الحاجة إليها، مع جواز الاحتفاظ بها بصورة لا تؤدي إلى تحديد هوية صاحبها وفق ضوابط اللوائح. ويجب الاحتفاظ بها بعد انتهاء الغرض إذا وُجد سند نظامي يقضي بذلك لمدة محددة أو كانت متصلة بقضية منظورة أمام جهة قضائية، على أن تُتلف بعد ذلك.
- **Art. 19** — التدابير الأمنية لحماية البيانات: توجب على جهة التحكم اتخاذ جميع التدابير التنظيمية والإدارية والتقنية اللازمة لحماية البيانات الشخصية، بما في ذلك عند نقلها، وفقًا للأحكام والضوابط التي تحددها اللوائح.
- **Art. 21** — الاستجابة لطلبات أصحاب البيانات: حكم إجرائي يلزم جهة التحكم بالاستجابة لطلبات صاحب البيانات الشخصية المتعلقة بحقوقه بموجب النظام خلال المدة وبالطريقة اللتين تحددهما اللوائح.
- **Art. 23** — ضوابط معالجة البيانات الصحية: تقضي بأن تتضمن اللوائح ضوابط وإجراءات إضافية لمعالجة البيانات الصحية بما يضمن خصوصية أصحابها ويحمي حقوقهم، ومنها قصر الاطلاع على البيانات الصحية، بما فيها الملفات الطبية، على أقل عدد ممكن من الموظفين والعاملين وبالقدر اللازم لتقديم الخدمات الصحية، وقصر عمليات المعالجة على القدر اللازم لتقديم الخدمات الصحية أو برامج التأمين الصحي.
- **Art. 24** — ضوابط معالجة البيانات الائتمانية: توجب أن تتضمن اللوائح ضوابط وإجراءات إضافية لمعالجة البيانات الائتمانية بما يتفق مع هذا النظام ونظام المعلومات الائتمانية، ومنها التحقق من موافقة صاحب البيانات الصريحة على جمعها أو تغيير الغرض من جمعها أو الإفصاح عنها أو نشرها، وإشعاره عند ورود طلب من أي جهة للإفصاح عن بياناته الائتمانية.
- **Art. 25** — المواد الدعائية والتوعوية: تحظر استخدام وسائل الاتصال الشخصية لصاحب البيانات، بما فيها البريد العادي والإلكتروني، لإرسال مواد دعائية أو توعوية، باستثناء المواد التوعوية التي ترسلها الجهات العامة، ما لم تتوافر موافقة مسبقة من المستهدف ويوفر المرسل آلية واضحة تمكنه من طلب إيقاف إرسالها. وتحدد اللوائح الأحكام المتعلقة بهذه المواد وبموافقة المستقبِل.
- **Art. 26** — المعالجة للأغراض التسويقية: تجيز معالجة البيانات الشخصية، عدا البيانات الحساسة، للأغراض التسويقية بشرط أن تكون قد جُمعت من صاحبها مباشرة وأن يكون قد وافق على ذلك وفقًا لأحكام النظام، وتحدد اللوائح الضوابط اللازمة في هذا الشأن.
- **Art. 27** — الأغراض العلمية والبحثية والإحصائية: تجيز جمع البيانات الشخصية أو معالجتها دون موافقة صاحبها للأغراض العلمية أو البحثية أو الإحصائية إذا كانت لا تدل على هويته تحديدًا، أو أُتلف ما يدل على هويته أثناء المعالجة وقبل الإفصاح عنها ولم تكن بيانات حساسة، أو كان ذلك مقتضى نظام آخر أو تنفيذًا لاتفاق سابق يكون طرفًا فيه. وتحدد اللوائح الضوابط اللازمة.
- **Art. 28** — نسخ الوثائق الرسمية: تحظر نسخ الوثائق الرسمية التي تدل على هوية أصحاب البيانات الشخصية، إلا إذا كان النسخ مطلوبًا بموجب نص نظامي أو بطلب من جهة عامة مختصة وفقًا لما تحدده اللوائح.
- **Art. 29** — نقل البيانات خارج المملكة: تجيز نقل البيانات الشخصية إلى خارج المملكة أو الإفصاح عنها لجهة خارجها تنفيذًا لاتفاقية تكون المملكة طرفًا فيها، أو خدمةً لمصالحها، أو تنفيذًا لالتزام يكون صاحب البيانات طرفًا فيه، أو لأغراض أخرى تحددها اللوائح؛ وذلك بشروط تتعلق بعدم المساس بالأمن الوطني، ووجود مستوى حماية مناسب تُقيّمه الجهة المختصة، والاقتصار على الحد الأدنى من البيانات، وتُستثنى من الشروط حالات الضرورة القصوى المتعلقة بالحياة أو الصحة.
- **Art. 30** — إشراف الجهة المختصة: تُسند إلى الجهة المختصة، دون إخلال بصلاحيات البنك المركزي السعودي، مهمة الإشراف على تنفيذ النظام واللوائح. وتحدد اللوائح الحالات التي يجب فيها على جهة التحكم تعيين مسؤول (أو أكثر) لحماية البيانات الشخصية. وتلتزم جهة التحكم بالتعاون مع الجهة المختصة، التي لها طلب الوثائق والمعلومات، والاستعانة بالغير، وإنشاء سجل وطني لجهات التحكم، وتحصيل مقابل مالي عن خدماتها، وتفويض بعض مهماتها إلى جهات أخرى.
- **Art. 32** — مادة ملغاة: يقتصر نص هذه المادة على بيان أنها مُلغاة، فلا تتضمن أي أحكام نافذة في النسخة المعدلة من النظام، بما يعكس إلغاء محتواها السابق مع المحافظة على تسلسل ترقيم مواد النظام.
- **Art. 33** — التراخيص والاعتماد والتدقيق: تخوّل الجهة المختصة وضع متطلبات مزاولة الأنشطة التجارية أو المهنية أو غير الربحية المتعلقة بحماية البيانات الشخصية، ومنح تراخيص للجهات التي تصدر شهادات اعتماد لجهات التحكم وجهات المعالجة، ومنح تراخيص لجهات التدقيق والفحص على أنشطة معالجة البيانات، وتحديد الأدوات والآليات والإجراءات اللازمة لمراقبة التزام جهات التحكم والمعالجة خارج المملكة التي تعالج بيانات المقيمين فيها وإنفاذ أحكام النظام خارجها.
- **Art. 34** — الشكاوى لدى الجهة المختصة: مادة إجرائية تخوّل صاحب البيانات الشخصية التقدم إلى الجهة المختصة بأي شكوى تنشأ عن تطبيق النظام واللوائح، وتقضي بأن تحدد اللوائح قواعد معالجة تلك الشكاوى.
- **Art. 35** — عقوبة الإفصاح عن البيانات الحساسة: حكم جزائي: يعاقب من يفصح عن بيانات حساسة أو ينشرها بالمخالفة لأحكام النظام بقصد الإضرار بصاحب البيانات أو تحقيق منفعة شخصية بالسجن مدة لا تزيد على سنتين أو بغرامة لا تزيد على ثلاثة ملايين ريال أو بهما معًا. وتتولى النيابة العامة التحقيق والادعاء، وتختص المحكمة المختصة بالفصل ولها مضاعفة الغرامة في حال العود.
- **Art. 36** — العقوبات الإدارية: تقرر في غير الحالات المشمولة بالمادة الخامسة والثلاثين عقوبة الإنذار أو غرامة لا تزيد على خمسة ملايين ريال، مع جواز مضاعفتها عند تكرار المخالفة. وتتولى لجنة (أو أكثر) لا يقل أعضاؤها عن ثلاثة، تُشكل بقرار من رئيس الجهة المختصة، النظر في المخالفات وإيقاع العقوبات بعد اعتماد قراراتها من الرئيس، ويجوز الاعتراض عليها أمام المحكمة المختصة.
- **Art. 37** — صلاحيات الضبط والتفتيش: تمنح الموظفين والعاملين المعينين بقرار من رئيس الجهة المختصة صلاحيات ضبط مخالفات أحكام النظام واللوائح والتفتيش عليها وفق القواعد التي يصدرها الرئيس، ولهم الاستعانة بجهات التحري الجنائي وغيرها من الجهات المختصة لأداء مهماتهم، وللجهة المختصة حجز الوسائل أو الأدوات المستخدمة في ارتكاب المخالفة حتى يُبت فيها.
- **Art. 38** — المصادرة ونشر الأحكام: تجيز للمحكمة المختصة، دون إخلال بحقوق الغير حسن النية، الحكم بمصادرة الأموال المتحصلة من ارتكاب المخالفات المنصوص عليها في النظام. كما يجوز للمحكمة أو للجنة النظر في المخالفات تضمين الحكم أو القرار النص على نشر ملخصه على نفقة المخالف بعد صيرورته نهائيًا، بحسب نوع المخالفة وجسامتها وأثرها.
- **Art. 39** — تأديب موظفي الجهات العامة: توجب على الجهة العامة، دون إخلال بما ورد في المادة الخامسة والثلاثين والفقرة الأولى من المادة السادسة والثلاثين، تأديب أي من موظفيها يخالف أيًا من أحكام النظام واللوائح، وفقًا لأحكام وإجراءات التأديب المقررة نظامًا.
- **Art. 40** — التعويض عن الضرر: تخوّل كل من لحقه ضرر ناتج عن مخالفة أي من الأحكام الواردة في النظام أو اللوائح اللجوء إلى المحكمة المختصة للمطالبة بتعويض يتناسب مع الضرر المادي أو المعنوي الذي أصابه، دون إخلال بالعقوبات المقررة في النظام.
- **Art. 41** — الالتزام المستمر بالسرية: تفرض على كل من يشارك في معالجة البيانات الشخصية التزامًا بالمحافظة على سريتها، ويستمر هذا الالتزام حتى بعد انتهاء علاقته الوظيفية أو التعاقدية.
- **Art. 42** — إصدار اللوائح التنفيذية: توجب على رئيس الجهة المختصة إصدار اللوائح خلال مدة لا تتجاوز سبعمائة وعشرين يومًا من تاريخ نشر النظام، بعد التنسيق مع سبع جهات محددة، منها وزارة الاتصالات وتقنية المعلومات ووزارة الخارجية والهيئة الوطنية للأمن السيبراني وهيئة الحكومة الرقمية والمجلس الصحي السعودي والبنك المركزي السعودي، كل فيما يخصه.
- **Art. 43** — بدء العمل بالنظام: حكم ختامي ينص على أن يُعمل بالنظام بعد مضي سبعمائة وعشرين يومًا من تاريخ نشره في الجريدة الرسمية.

### [معايير إدارة البيانات وحماية البيانات الشخصية الصادرة عن NDMO](https://www.wadiraksa.com/instrument/ndmo-standards)

- **PDP.1** — الخطة: نطاق حماية البيانات الشخصية، الضابط PDP.1 — خطة حماية البيانات. معايير NDMO: 15 مجالاً ← 77 ضابطاً ← 191 مواصفة؛ والرموز بصيغة PDP.x للضابط وPDP.x.x للمواصفة.
- **PDP.2** — التدريب والتوعية: نطاق حماية البيانات الشخصية، الضابط PDP.2 — التدريب والتوعية.
- **PDP.3** — انتهاك البيانات: نطاق حماية البيانات الشخصية، الضابط PDP.3 — اكتشاف انتهاكات البيانات وتسجيلها والإشعار بها للجهة المنظِّمة.
- **PDP.4** — إدارة دورة حياة البيانات: نطاق حماية البيانات الشخصية، الضابط PDP.4 — إدارة دورة حياة البيانات؛ وتشمل مواصفاته نتائج تقييم المخاطر (PDP.4.3) والمراقبة (PDP.4.4).
- **PDP.5** — المُخرجات: نطاق حماية البيانات الشخصية، الضابط PDP.5 — المُخرجات (السجلات والقيود).

### [اللائحة التنفيذية](https://www.wadiraksa.com/instrument/implementing-regulation)

- **Art. 4** — الحق في العلم: حق صاحب البيانات في العلم — التزام الشفافية وإشعار الخصوصية عند الجمع أو قبله (تنظّم المواد 3-8 من اللائحة حقوق صاحب البيانات).
- **Art. 1** — التعريفات: تعتمد التعريفات الواردة في المادة الأولى من نظام حماية البيانات الشخصية، وتحدد معاني مصطلحات إضافية مستخدمة في اللائحة، منها التسويق المباشر، وتسرب البيانات الشخصية، والمصلحة الحيوية، والمصلحة الفعلية، والمصلحة المشروعة، والترميز، وإخفاء الهوية، والموافقة الصريحة.
- **Art. 24** — الإشعار بانتهاك البيانات الشخصية: يجب على جهة التحكم إشعار سدايا خلال 72 ساعة من علمها بالانتهاك الذي قد يضر بالبيانات الشخصية أو بصاحبها، وإشعار أصحاب البيانات المتأثرين دون تأخير غير مبرر.
- **Art. 2** — الاستخدام الشخصي أو العائلي: تستثني من نطاق تطبيق النظام معالجة الفرد للبيانات الشخصية لأغراض لا تتجاوز الاستخدام الشخصي أو العائلي، وتعرّفه بأنه المعالجة داخل الإطار العائلي أو الاجتماعي المحدود، ولا يُعد منه نشر البيانات للعموم أو الإفصاح عنها خارج هذا النطاق أو استخدامها لأغراض مهنية أو تجارية أو غير ربحية.
- **Art. 25** — تقييم الأثر على حماية البيانات: يحدد أنشطة المعالجة التي تستوجب إجراء تقييم للأثر — ومنها البيانات الحساسة والمعالجة واسعة النطاق وأصحاب البيانات الأكثر عرضة والتقنيات الحديثة واتخاذ القرارات الآلية.
- **Art. 3** — الأحكام العامة لحقوق صاحب البيانات الشخصية: توجب على جهة التحكم تنفيذ طلبات صاحب البيانات الشخصية المتعلقة بحقوقه خلال (30) يوماً، قابلة للتمديد (30) يوماً إضافية مع إشعاره، والتحقق من هوية مقدم الطلب، وتوثيق جميع الطلبات. ويجوز رفض الطلبات المتكررة أو غير المبررة أو التي تتطلب جهوداً غير متناسبة مع بيان السبب، ويمارس الولي الحقوق نيابةً عن فاقدي الأهلية كلياً أو جزئياً.
- **Art. 32** — مسؤول حماية البيانات: يحدد حالات المعالجة التي تستوجب تعيين مسؤول لحماية البيانات (الجهات العامة، والمراقبة المنتظمة والممنهجة، ومعالجة البيانات الحساسة)، ويُوثَّق التعيين ويُبلَّغ به سدايا.
- **Art. 33** — سجل أنشطة المعالجة: تحتفظ جهة التحكم بسجل مكتوب لأنشطة المعالجة أثناء المعالجة ولمدة خمس سنوات بعدها، محدَّثاً ويُقدَّم لسدايا عند الطلب. (يجري تبسيطه ضمن تعديلات اللائحة المرتقبة.)
- **Art. 34** — السجل الوطني لجهات التحكم: يحدد متطلبات تسجيل جهات التحكم في السجل الوطني — ويختلف عن سجل أنشطة المعالجة في المادة 33.
- **Art. 5** — حق الاطلاع على البيانات الشخصية: تمنح صاحب البيانات الشخصية حق الاطلاع على بياناته الشخصية المتوفرة لدى جهة التحكم، سواء بناءً على طلب أو عبر قناة تتيح الاطلاع المباشر، على ألا يؤثر ذلك سلباً في حقوق الآخرين كحقوق الملكية الفكرية أو الأسرار التجارية، ومع ضمان عدم الإفصاح عن بيانات شخصية تحدد هوية فرد آخر.
- **Art. 6** — حق طلب الحصول على نسخة من البيانات: تخوّل صاحب البيانات الشخصية طلب الحصول على نسخة من بياناته الشخصية بصيغة واضحة ومقروءة، تُقدَّم بصيغة إلكترونية شائعة الاستخدام أو نسخة ورقية مطبوعة متى كان ذلك ممكناً، دون المساس بحقوق الآخرين أو الإفصاح عن بيانات شخصية تحدد هوية فرد آخر.
- **Art. 36** — التدقيق والرقابة: تدقيق ومراجعة معالجة البيانات الشخصية للتأكد من أن الجهة تحمي البيانات الشخصية على نحو سليم. (هذه — وليست المواد 24/25/33 — هي مادة التدقيق.)
- **Art. 7** — حق طلب تصحيح البيانات الشخصية: تتيح لصاحب البيانات الشخصية تقييد المعالجة خلال فترة التحقق من دقة البيانات الشخصية المعترض عليها. ويجوز لجهة التحكم طلب مستندات مؤيدة على أن تُتلف فور اكتمال التحقق، وعليها إشعار الجهات التي سبق الإفصاح لها عن البيانات بعد تصحيحها دون تأخير غير مبرر.
- **Art. 8** — حق طلب إتلاف البيانات الشخصية: تلزم جهة التحكم بإتلاف البيانات الشخصية بناءً على طلب صاحب البيانات الشخصية، أو عند انتفاء الحاجة إليها لتحقيق غرض جمعها، أو عند سحب الموافقة إذا كانت الأساس النظامي الوحيد للمعالجة، أو إذا عُولجت بطريقة غير مشروعة، مع إتلاف جميع النسخ بما فيها النسخ الاحتياطية وإشعار الجهات التي أُفصح لها عنها، دون إخلال بالمادة (18) من النظام.
- **Art. 9** — إخفاء الهوية: تحدد ضوابط إخفاء هوية البيانات الشخصية؛ إذ يجب على جهة التحكم ضمان استحالة إعادة تحديد هوية صاحب البيانات الشخصية، وتقييم الأثر واحتمالية إعادة تحديد الهوية، واتخاذ التدابير التنظيمية والإدارية والتقنية اللازمة وتحديثها وفق التطورات التقنية، وتقييم فعالية التقنيات المطبقة. ولا تُعد البيانات بعد إخفاء الهوية بيانات شخصية.
- **Art. 10** — وسائل التواصل: توجب على جهة التحكم توفير الوسائل المناسبة لمعالجة الطلبات المتعلقة بحقوق صاحب البيانات الشخصية، وله الاختيار من بين الخيارات المتاحة، ومنها البريد الإلكتروني، والرسائل النصية، والعنوان الوطني، والتطبيقات الإلكترونية، أو أي وسيلة تواصل نظامية أخرى توفرها جهة التحكم لهذا الغرض.
- **Art. 11** — شروط الموافقة: تحدد شروط الموافقة الصحيحة: أن تصدر بحرية دون أساليب مضللة، ولأغراض واضحة ومحددة تُوضَّح مسبقاً، وأن تصدر ممن يتمتع بالأهلية النظامية الكاملة، وأن تُوثَّق بوسائل تتيح التحقق منها مستقبلاً، وأن تكون موافقة مستقلة لكل غرض من أغراض المعالجة. وتُشترط الموافقة الصريحة لمعالجة البيانات الحساسة والبيانات الائتمانية والقرارات المبنية كلياً على المعالجة الآلية.
- **Art. 12** — سحب الموافقة: تؤكد حق صاحب البيانات الشخصية في سحب موافقته في أي وقت، على أن يكون السحب بسهولة منحها أو أيسر، مع وضع إجراءات السحب مسبقاً. وعلى جهة التحكم التوقف عن المعالجة دون تأخير غير مبرر وإشعار من أُفصح لهم عن البيانات بطلب إتلافها، دون أن يؤثر السحب في مشروعية المعالجة السابقة أو المعالجة المستندة إلى أساس نظامي آخر.
- **Art. 13** — الولي الشرعي: تنظم قيام الولي الشرعي لصاحب البيانات الشخصية فاقد الأهلية كلياً أو جزئياً بممارسة حقوقه والموافقة على معالجة بياناته بما يحقق مصلحته الفضلى. وعلى جهة التحكم التحقق من صحة الولاية، وضمان ألا تُلحق موافقة الولي ضرراً بمصالح صاحب البيانات، وتمكينه من ممارسة حقوقه متى اكتسب الأهلية النظامية.
- **Art. 14** — المعالجة لتحقيق المصلحة الفعلية: عند معالجة البيانات الشخصية لتحقيق مصلحة فعلية لصاحب البيانات الشخصية، يجب على جهة التحكم الاحتفاظ بما يُثبت قيام تلك المصلحة وتعذُّر الاتصال أو التواصل مع صاحب البيانات الشخصية.
- **Art. 15** — جمع البيانات من طرف ثالث: تنظم معالجة البيانات الشخصية المجموعة من مصادر غير صاحب البيانات الشخصية مباشرةً؛ فيجب أن تكون المعالجة ضرورية ومتناسبة مع الغرض المحدد، وألا تؤثر في حقوق صاحب البيانات ومصالحه، مع التحقق من مشروعية الجمع من المصادر المتاحة للعموم، ومراعاة أحكام إخفاء الهوية الواردة في اللائحة عند الاقتضاء.
- **Art. 16** — المعالجة لتحقيق المصلحة المشروعة: تجيز لجهات التحكم - عدا الجهات العامة - معالجة البيانات الشخصية لتحقيق مصلحة مشروعة، بشرط ألا يخالف الغرض أنظمة المملكة، وتحقيق الموازنة بين مصلحة جهة التحكم وحقوق صاحب البيانات الشخصية ومصالحه، وألا تشمل المعالجة بيانات حساسة، وأن تكون ضمن التوقعات المعقولة لصاحب البيانات. ويلزم إجراء تقييم موثق قبل المعالجة، وتعديل المعالجة أو الاستناد إلى أساس آخر إذا تبين احتمال الضرر.
- **Art. 17** — اختيار جهة المعالجة: توجب على جهة التحكم اختيار جهة معالجة تقدم ضمانات كافية لحماية البيانات الشخصية، وأن يتضمن الاتفاق بينهما الغرض من المعالجة وفئات البيانات ومدتها والالتزام بالإشعار عن حوادث تسرب البيانات وتحديد المتعاقدين من الباطن. وعلى جهة التحكم إصدار تعليمات واضحة وتقييم امتثال جهة المعالجة دورياً، وتُعد جهة المعالجة المخالفة للتعليمات أو الاتفاق جهة تحكم مسؤولة مباشرةً، ويشترط للتعاقد من الباطن ضمانات كافية وقبول مسبق من جهة التحكم.
- **Art. 18** — المعالجة لغرض مغاير لغرض الجمع: تسري عند معالجة البيانات الشخصية لغرض غير الغرض الذي جُمعت من أجله؛ إذ يجب على جهة التحكم تحديد أغراض المعالجة بوضوح ودقة، وتدوينها في سجلات أنشطة معالجة البيانات الشخصية، وتوثيق إجراءات تحديد نطاق البيانات محل المعالجة بوسائل منها خرائط البيانات، وقصر الجمع والمعالجة على الحد الأدنى اللازم لتحقيق الغرض.
- **Art. 19** — الحد الأدنى من البيانات: توجب على جهة التحكم الاقتصار على جمع الحد الأدنى من البيانات الشخصية اللازمة لتحقيق غرض المعالجة، باستخدام وسائل مناسبة منها خرائط البيانات التي تربط كل بيان مجموع بغرض المعالجة، وتجنب جمع بيانات غير ضرورية، والاحتفاظ بالحد الأدنى من البيانات اللازمة لتحقيق الغرض.
- **Art. 20** — الإفصاح عن البيانات الشخصية: تضع ضوابط الإفصاح عن البيانات الشخصية بما فيها البيانات المجموعة من مصادر متاحة للعموم؛ فيجب أن يرتبط الإفصاح بغرض محدد وواضح، مع العناية اللازمة بحماية خصوصية صاحب البيانات الشخصية، وقصره على الحد الأدنى اللازم. ويجب توثيق طلبات الإفصاح المقدمة من الجهات العامة، وحماية بيانات الغير بالموازنة بين الحقوق والترميز حيثما أمكن، وتدوين عمليات الإفصاح وتواريخها ووسائلها وأغراضها في سجلات أنشطة المعالجة.
- **Art. 21** — ضوابط المعالجة لأغراض المصلحة العامة: تسري عندما تجمع جهة عامة بيانات شخصية من غير صاحبها مباشرةً، أو تعالجها لغرض مغاير لغرض جمعها، أو تطلب الإفصاح عنها لتحقيق مصلحة عامة؛ إذ يجب التحقق من ضرورة ذلك لتحقيق مصلحة عامة محددة بوضوح ترتبط باختصاص الجهة، واتخاذ تدابير مناسبة للحد من الضرر المحتمل، وتدوين تلك العمليات في سجلات أنشطة المعالجة، والاقتصار على الحد الأدنى من البيانات.
- **Art. 22** — تصحيح البيانات الشخصية: تفصّل واجبات جهة التحكم في التصحيح، ويشمل تصحيح البيانات غير الصحيحة وإكمال الناقصة وتحديث القديمة. وعليها التحقق من دقة البيانات وسلامتها، وإشعار من سبق الإفصاح لهم عنها وإشعار صاحب البيانات الشخصية عند اكتمال التصحيح، وتوثيق التحديثات، وتعليق المعالجة إذا كان من شأن البيانات غير الدقيقة إلحاق ضرر بصاحبها، ووضع سياسات داخلية ومراجعة دورية لدقة البيانات وحداثتها.
- **Art. 23** — أمن المعلومات: توجب على جهة التحكم اتخاذ التدابير التنظيمية والإدارية والتقنية اللازمة لضمان أمن البيانات الشخصية وخصوصية أصحابها، بما في ذلك تطبيق التدابير الأمنية والتقنية للحد من مخاطر تسرب البيانات، واعتماد الضوابط والمعايير والقواعد الصادرة عن الهيئة الوطنية للأمن السيبراني، أو أفضل الممارسات والمعايير المعتمدة في الأمن السيبراني إذا لم تكن جهة التحكم ملزمة بها.
- **Art. 26** — معالجة البيانات الصحية: تلزم جهة التحكم بحماية البيانات الصحية عبر تدابير تنظيمية وتقنية وإدارية، تشمل اعتماد المتطلبات والضوابط الصادرة عن وزارة الصحة والمجلس الصحي السعودي والبنك المركزي السعودي ومجلس الضمان الصحي والجهات ذات العلاقة، وتضمين أحكام النظام ولوائحه في السياسات الداخلية، وتوزيع المهام والمسؤوليات بما يمنع تداخل الاختصاصات مع تفاوت مستويات الوصول، وتوثيق جميع مراحل المعالجة، وإلزام جهات المعالجة تعاقدياً، وقصر معالجة البيانات الصحية على الحد الأدنى اللازم لتقديم الخدمات الصحية أو برامج التأمين الصحي.
- **Art. 27** — معالجة البيانات الائتمانية: توجب على جهة التحكم - دون إخلال بنظام المعلومات الائتمانية - حماية البيانات الائتمانية من الاستخدام أو الوصول أو الإفصاح غير المصرح به، باعتماد المتطلبات والضوابط الصادرة عن البنك المركزي السعودي والجهات ذات العلاقة، والحصول على موافقة صاحب البيانات الشخصية وإشعاره عند أي طلب للإفصاح عن بياناته الائتمانية.
- **Art. 28** — المواد الإعلانية أو التوعوية: تنظم إرسال المواد الإعلانية أو التوعوية؛ إذ يجب الحصول على موافقة المستهدف مسبقاً عند عدم وجود تعامل سابق مع جهة التحكم، وأن تكون الموافقة حرة ومحددة وموثقة بما يتيح التحقق منها، مع الإفصاح بوضوح عن هوية المرسل، وتوفير آلية تمكّن المستهدف من إيقاف استقبال تلك المواد بسهولة وبشكل فوري ودون مقابل.
- **Art. 29** — التسويق المباشر: توجب على جهة التحكم قبل معالجة البيانات الشخصية لأغراض التسويق المباشر الحصول على موافقة صاحب البيانات الشخصية، وتوفير آلية لإيقاف استقبال المواد التسويقية لا تقل سهولةً عن إجراءات منح الموافقة، مع الإفصاح بوضوح عن هوية المرسل، والتوقف عن إرسال المواد التسويقية دون تأخير غير مبرر عند سحب الموافقة.
- **Art. 30** — الأغراض العلمية أو البحثية أو الإحصائية: تنظم جمع البيانات الشخصية أو معالجتها لأغراض علمية أو بحثية أو إحصائية دون موافقة صاحب البيانات الشخصية؛ إذ يجب تحديد تلك الأغراض بوضوح ودقة في سجلات أنشطة المعالجة، والاقتصار على الحد الأدنى اللازم من البيانات، وترميز البيانات محل المعالجة متى أمكن تحقيق الأغراض بذلك، واتخاذ التدابير اللازمة لضمان عدم تأثير المعالجة سلباً في حقوق صاحب البيانات ومصالحه.
- **Art. 31** — تصوير الوثائق الرسمية أو نسخها: تحظر على جهة التحكم تصوير الوثائق الرسمية الصادرة عن الجهات العامة التي تكشف هوية صاحب البيانات الشخصية أو نسخها، إلا بناءً على طلب من جهة عامة مختصة أو استيفاءً لمتطلب نظامي. ويجب توفير الحماية اللازمة لتلك الوثائق وإتلافها فور انتهاء الغرض من الحصول عليها ما لم يوجد متطلب نظامي يقضي بالاحتفاظ بها.
- **Art. 35** — جهات الاعتماد: تُسند إلى الجهة المختصة إصدار القواعد المنظمة للترخيص للجهات التي تصدر شهادات الاعتماد لجهات التحكم وجهات المعالجة وفقاً للمادة (33) من النظام، والتنسيق مع هيئة الحكومة الرقمية فيما يتعلق بالترخيص للجهات التي تقدم هذه الخدمات نيابةً عن الجهات الحكومية.
- **Art. 37** — تقديم الشكاوى ومعالجتها: تجيز لصاحب البيانات الشخصية تقديم شكوى إلى الجهة المختصة خلال مدة لا تتجاوز (90) يوماً من تاريخ وقوع الحادثة أو العلم بها، مع جواز قبول الشكاوى المتأخرة لأسباب معقولة. وتتولى الجهة المختصة استقبال الشكاوى وقيدها في سجل مخصص ودراستها واتخاذ الإجراءات اللازمة بشأنها وإبلاغ مقدم الشكوى بالنتيجة.
- **Art. 38** — النشر والنفاذ: تقضي بنشر اللائحة التنفيذية في الجريدة الرسمية وفي الموقع الإلكتروني الرسمي للجهة المختصة، وبأن يُعمل بها من تاريخ العمل بالنظام.

### [لائحة نقل البيانات الشخصية خارج المملكة العربية السعودية](https://www.wadiraksa.com/instrument/transfer-regulation)

- **Art. 1** — التعريفات: تعتمد التعريفات الواردة في المادة الأولى من نظام حماية البيانات الشخصية، وتحدد معاني مصطلحات خاصة بهذه اللائحة، منها الضمانات المناسبة، والعمليات التشغيلية، والبنود التعاقدية القياسية، والقواعد المشتركة الملزمة، فيما يتعلق بنقل البيانات الشخصية إلى خارج المملكة.
- **Art. 2** — أغراض أخرى لنقل البيانات: تحدد أغراضاً أخرى لنقل البيانات الشخصية أو الإفصاح عنها لجهة خارج المملكة وفقاً للمادة (29) من النظام، ومنها تنفيذ العمليات اللازمة للمعالجة المركزية بما يمكّن جهة التحكم من مزاولة نشاطها، وتقديم خدمة أو منفعة لصاحب البيانات الشخصية، وإجراء البحوث والدراسات العلمية.
- **Art. 3** — تقييم مستوى الحماية خارج المملكة: توجب على الجهة المختصة نشر قائمة بالدول والمنظمات الدولية التي توفر مستوى مناسباً لحماية البيانات الشخصية ومراجعتها كل أربع سنوات أو عند الحاجة، وفق معايير منها وجود تنظيمات لحماية البيانات، وجهة إشرافية معنية بإنفاذها، واستعدادها للتعاون مع الجهة المختصة. ويجوز للجهة المختصة تعديل القائمة أو تعليق النقل، وتسري المعايير أيضاً على المدن والمناطق الاقتصادية الخاصة والمراكز التجارية العالمية.
- **Art. 4** — حالات الإعفاء والضمانات المناسبة: تعفي جهة التحكم في حالات محددة من شرطي توفر المستوى المناسب من الحماية والحد الأدنى من البيانات المنصوص عليهما في المادة (29) من النظام أو من أحدهما، شريطة تطبيق ضمانات مناسبة تشمل البنود التعاقدية القياسية أو القواعد المشتركة الملزمة أو شهادات الاعتماد. وتشمل الحالات الاتفاقيات بين الجهات العامة، والنقل غير المتكرر المحدود، والعمليات المركزية لمجموعات الكيانات متعددة الجنسيات، وتقديم خدمة أو منفعة لصاحب البيانات الشخصية، والبحث العلمي، مع مراجعة الجهة المختصة لكفاية الضمانات كل سنتين أو عند الحاجة.
- **Art. 5** — النقل اللاحق للبيانات الشخصية: تقضي باستمرار سريان النظام ولوائحه على عمليات النقل اللاحق للبيانات الشخصية التي سبق نقلها أو الإفصاح عنها لجهة خارج المملكة، وذلك دون إخلال بأحكام المادتين (8) و(15) من النظام والمادة (17) من اللائحة التنفيذية.
- **Art. 6** — إلغاء الإعفاء: تقضي بعدم سريان أي من الإعفاءات الممنوحة وفقاً للمادة (4) من اللائحة إذا أخفقت جهة التحكم في تطبيق الضمانات المناسبة، أو إذا قررت الجهة المختصة عدم كفاية تلك الضمانات في حالة معينة. وعلى جهة التحكم عندئذٍ إيقاف النقل أو الإفصاح وإشعار الجهات التي نُقلت إليها البيانات الشخصية أو أُفصح لها عنها.
- **Art. 7** — تقييم مخاطر النقل: توجب على جهة التحكم إجراء تقييم للمخاطر قبل نقل البيانات الشخصية أو الإفصاح عنها لجهة خارج المملكة في حالات الإعفاء وفقاً للمادة (4) من اللائحة، وعند نقل البيانات الحساسة بصفة مستمرة أو واسعة النطاق. ويشمل التقييم الغرض والأساس النظامي، ووصف طبيعة النقل ونطاقه الجغرافي، والضمانات المناسبة ومدى كفايتها، وتدابير الاقتصار على الحد الأدنى من البيانات، والآثار المادية والمعنوية المحتملة واحتمالية وقوعها، والتدابير اللازمة لمنع المخاطر أو الحد من آثارها.
- **Art. 8** — الأدلة والإرشادات: تقضي بأن تصدر الجهة المختصة الأدلة والإرشادات المتعلقة بالأحكام الواردة في هذه اللائحة الخاصة بنقل البيانات الشخصية إلى خارج المملكة.
- **Art. 9** — النفاذ: يُعمل باللائحة من تاريخ نشرها في الجريدة الرسمية.

### [المؤشر الوطني للبيانات (NDI)](https://www.wadiraksa.com/instrument/ndi)

- **Compliance** — الالتزام: مدى الالتزام بمواصفات إدارة البيانات وحماية البيانات الشخصية الصادرة عن NDMO، ويُقيَّم على مراحل. يقيس المؤشر الجهات وفق مواصفات NDMO ولا يضع رموز مواصفات خاصة به.
- **Maturity** — النضج (0–5): نضج ممارسات إدارة البيانات عبر المجالات على مقياس 0–5 (غياب القدرات ← الريادة)، عبر استبيان على منصة حوكمة البيانات الوطنية.
- **Operational Excellence** — التميّز التشغيلي: كفاءة وفعالية عمليات البيانات، مستمدة من منصات البيانات الوطنية.

---
_86 أداة · 8 إطارًا · 6 جهات. مُولَّد بواسطة وديعة._
