تعديلات قيد الإعداد — أُغلقت المشاورة في 27 مايو 2025؛ لم تُسَنّ حتى يونيو 2026
توفر اللائحة التنفيذية (سبتمبر 2023) التفاصيل التشغيلية لنظام حماية البيانات الشخصية عبر (38) مادة. وثمة تعديلات قيد الإقرار: فقد أُغلقت مشاورة عامة ثالثة في 27 مايو 2025 دون أن تُقر التعديلات حتى يوليو 2026 — وتعكس الأحكام الواردة أدناه اللائحة بصيغتها النافذة.
ما تغطيه اللائحة. يجب الاستجابة لطلبات أصحاب البيانات الشخصية خلال (30) يومًا مع إمكانية التمديد لمدة (30) يومًا إضافية (المادة (3)). ويجب أن تكون الموافقة صادرة عن إرادة حرة، ومحددة الغرض، وموثقة، ومنفصلة لكل غرض على حدة — وأن تكون صريحة عند معالجة البيانات الحساسة والبيانات الائتمانية واتخاذ القرارات المبنية بالكامل على المعالجة الآلية (المادة (11))؛ ويجب أن يكون الرجوع عن الموافقة بالسهولة ذاتها التي مُنحت بها (المادة (12)). وتتطلب المعالجة القائمة على المصلحة المشروعة تقييمًا مسبقًا موثقًا، وتُستبعد منها الجهات العامة والبيانات الحساسة (المادة (16)). وتستلزم العلاقة مع جهة المعالجة عقودًا تغطي الغرض وفئات البيانات والإشعار عن حوادث التسرب والتعاقد من الباطن (المادة (17)). ويخضع أمن البيانات لضوابط الهيئة الوطنية للأمن السيبراني، أو لأفضل الممارسات المعتبرة حيثما لا تكون تلك الضوابط إلزامية (المادة (23)). ويجب إشعار سدايا بحوادث تسرب البيانات الشخصية خلال (72) ساعة متى كان وقوع الضرر محتملًا، وإشعار الأفراد المتأثرين دون تأخير غير مبرر (المادة (24)). ويكون تقييم الأثر إلزاميًا في حالات البيانات الحساسة، وربط مجموعات البيانات، والمراقبة المستمرة، والتقنيات الحديثة، والقرارات المؤتمتة (المادة (25)). وتتناول الأحكام القطاعية البيانات الصحية (المادة (26)) والبيانات الائتمانية (المادة (27))؛ ويقوم الإعلان والتسويق المباشر على الموافقة المسبقة مع إتاحة إيقافهما بطريقة ميسّرة ودون مقابل (المادتان (28) و(29)). ويجب على جهة التحكم تعيين مسؤول حماية البيانات في الحالات المنصوص عليها في المادة (32)، والاحتفاظ بسجلات أنشطة المعالجة طوال مدة المعالجة مضافًا إليها خمس سنوات (المادة (33))، والتسجيل في السجل الوطني وفقًا للقواعد التي تضعها سدايا (المادة (34)). وتُقدَّم الشكاوى إلى سدايا خلال (90) يومًا (المادة (37)).
الأسئلة الشائعة
متى يجب الإشعار عن حادثة تسرب البيانات في المملكة العربية السعودية؟
توجب المادة (24) على جهة التحكم إشعار سدايا خلال (72) ساعة من علمها بحادثة التسرب إذا كان من شأنها الإضرار بالبيانات الشخصية أو بصاحبها، أو التعارض مع حقوقه أو مصالحه. كما يجب إشعار أصحاب البيانات الشخصية المتأثرين دون تأخير غير مبرر إذا كان من شأن الحادثة إلحاق ضرر بهم — ولا يوجد استثناء من قبيل «الخطر المستبعد» على نمط اللائحة الأوروبية العامة لحماية البيانات (GDPR).
من الملزم بتعيين مسؤول حماية البيانات (DPO)؟
توجب المادة (32) تعيين مسؤول حماية البيانات إذا كانت جهة التحكم جهة عامة تقدم خدمات تنطوي على معالجة واسعة النطاق، أو إذا كانت الأنشطة الأساسية لجهة التحكم تتضمن مراقبة منتظمة ومنهجية لأصحاب البيانات الشخصية، أو إذا كانت أنشطتها الأساسية تقوم على معالجة البيانات الحساسة. ويجوز أن يكون مسؤول حماية البيانات موظفًا لدى الجهة أو مقدم خدمة خارجيًا.
ما الحالات التي تستوجب إجراء تقييم الأثر لحماية البيانات الشخصية؟
تعدد المادة (25) الحالات الإلزامية، وهي: معالجة البيانات الحساسة؛ وجمع مجموعتين أو أكثر من مجموعات البيانات أو مقارنتها أو ربطها؛ والمعالجة الواسعة النطاق أو المتكررة لبيانات فاقدي الأهلية؛ والعمليات التي تتطلب مراقبة مستمرة؛ والتقنيات حديثة الاعتماد؛ واتخاذ القرارات المبنية بالكامل على المعالجة الآلية؛ وأي منتج أو خدمة يُرجَّح أن يُلحق ضررًا جسيمًا بالخصوصية.
ما الذي سيتغير في التعديلات قيد الإقرار؟
اقترحت مشاورة مايو 2025 دمج قواعد مسؤول حماية البيانات وقواعد تسجيل جهات التحكم في اللائحة، وتبسيط نموذج سجلات أنشطة المعالجة، وتخفيف بعض أحكام التسويق المباشر، وإلغاء مهلة تقديم الشكاوى المحددة بـ(90) يومًا. ولم يكن أي من ذلك قد أُقر حتى يوليو 2026 — ويظل نص سبتمبر 2023 هو النافذ.
أبرز المواد
Art. 4 — الحق في العلم. حق صاحب البيانات في العلم — التزام الشفافية وإشعار الخصوصية عند الجمع أو قبله (تنظّم المواد 3-8 من اللائحة حقوق صاحب البيانات).
Art. 1 — التعريفات. تعتمد التعريفات الواردة في المادة الأولى من نظام حماية البيانات الشخصية، وتحدد معاني مصطلحات إضافية مستخدمة في اللائحة، منها التسويق المباشر، وتسرب البيانات الشخصية، والمصلحة الحيوية، والمصلحة الفعلية، والمصلحة المشروعة، والترميز، وإخفاء الهوية، والموافقة الصريحة.
Art. 24 — الإشعار بانتهاك البيانات الشخصية. يجب على جهة التحكم إشعار سدايا خلال 72 ساعة من علمها بالانتهاك الذي قد يضر بالبيانات الشخصية أو بصاحبها، وإشعار أصحاب البيانات المتأثرين دون تأخير غير مبرر.
Art. 2 — الاستخدام الشخصي أو العائلي. تستثني من نطاق تطبيق النظام معالجة الفرد للبيانات الشخصية لأغراض لا تتجاوز الاستخدام الشخصي أو العائلي، وتعرّفه بأنه المعالجة داخل الإطار العائلي أو الاجتماعي المحدود، ولا يُعد منه نشر البيانات للعموم أو الإفصاح عنها خارج هذا النطاق أو استخدامها لأغراض مهنية أو تجارية أو غير ربحية.
Art. 25 — تقييم الأثر على حماية البيانات. يحدد أنشطة المعالجة التي تستوجب إجراء تقييم للأثر — ومنها البيانات الحساسة والمعالجة واسعة النطاق وأصحاب البيانات الأكثر عرضة والتقنيات الحديثة واتخاذ القرارات الآلية.
Art. 3 — الأحكام العامة لحقوق صاحب البيانات الشخصية. توجب على جهة التحكم تنفيذ طلبات صاحب البيانات الشخصية المتعلقة بحقوقه خلال (30) يوماً، قابلة للتمديد (30) يوماً إضافية مع إشعاره، والتحقق من هوية مقدم الطلب، وتوثيق جميع الطلبات. ويجوز رفض الطلبات المتكررة أو غير المبررة أو التي تتطلب جهوداً غير متناسبة مع بيان السبب، ويمارس الولي الحقوق نيابةً عن فاقدي الأهلية كلياً أو جزئياً.
Art. 32 — مسؤول حماية البيانات. يحدد حالات المعالجة التي تستوجب تعيين مسؤول لحماية البيانات (الجهات العامة، والمراقبة المنتظمة والممنهجة، ومعالجة البيانات الحساسة)، ويُوثَّق التعيين ويُبلَّغ به سدايا.
Art. 33 — سجل أنشطة المعالجة. تحتفظ جهة التحكم بسجل مكتوب لأنشطة المعالجة أثناء المعالجة ولمدة خمس سنوات بعدها، محدَّثاً ويُقدَّم لسدايا عند الطلب. (يجري تبسيطه ضمن تعديلات اللائحة المرتقبة.)
Art. 34 — السجل الوطني لجهات التحكم. يحدد متطلبات تسجيل جهات التحكم في السجل الوطني — ويختلف عن سجل أنشطة المعالجة في المادة 33.
Art. 5 — حق الاطلاع على البيانات الشخصية. تمنح صاحب البيانات الشخصية حق الاطلاع على بياناته الشخصية المتوفرة لدى جهة التحكم، سواء بناءً على طلب أو عبر قناة تتيح الاطلاع المباشر، على ألا يؤثر ذلك سلباً في حقوق الآخرين كحقوق الملكية الفكرية أو الأسرار التجارية، ومع ضمان عدم الإفصاح عن بيانات شخصية تحدد هوية فرد آخر.
Art. 6 — حق طلب الحصول على نسخة من البيانات. تخوّل صاحب البيانات الشخصية طلب الحصول على نسخة من بياناته الشخصية بصيغة واضحة ومقروءة، تُقدَّم بصيغة إلكترونية شائعة الاستخدام أو نسخة ورقية مطبوعة متى كان ذلك ممكناً، دون المساس بحقوق الآخرين أو الإفصاح عن بيانات شخصية تحدد هوية فرد آخر.
Art. 36 — التدقيق والرقابة. تدقيق ومراجعة معالجة البيانات الشخصية للتأكد من أن الجهة تحمي البيانات الشخصية على نحو سليم. (هذه — وليست المواد 24/25/33 — هي مادة التدقيق.)
Art. 7 — حق طلب تصحيح البيانات الشخصية. تتيح لصاحب البيانات الشخصية تقييد المعالجة خلال فترة التحقق من دقة البيانات الشخصية المعترض عليها. ويجوز لجهة التحكم طلب مستندات مؤيدة على أن تُتلف فور اكتمال التحقق، وعليها إشعار الجهات التي سبق الإفصاح لها عن البيانات بعد تصحيحها دون تأخير غير مبرر.
Art. 8 — حق طلب إتلاف البيانات الشخصية. تلزم جهة التحكم بإتلاف البيانات الشخصية بناءً على طلب صاحب البيانات الشخصية، أو عند انتفاء الحاجة إليها لتحقيق غرض جمعها، أو عند سحب الموافقة إذا كانت الأساس النظامي الوحيد للمعالجة، أو إذا عُولجت بطريقة غير مشروعة، مع إتلاف جميع النسخ بما فيها النسخ الاحتياطية وإشعار الجهات التي أُفصح لها عنها، دون إخلال بالمادة (18) من النظام.
Art. 9 — إخفاء الهوية. تحدد ضوابط إخفاء هوية البيانات الشخصية؛ إذ يجب على جهة التحكم ضمان استحالة إعادة تحديد هوية صاحب البيانات الشخصية، وتقييم الأثر واحتمالية إعادة تحديد الهوية، واتخاذ التدابير التنظيمية والإدارية والتقنية اللازمة وتحديثها وفق التطورات التقنية، وتقييم فعالية التقنيات المطبقة. ولا تُعد البيانات بعد إخفاء الهوية بيانات شخصية.
Art. 10 — وسائل التواصل. توجب على جهة التحكم توفير الوسائل المناسبة لمعالجة الطلبات المتعلقة بحقوق صاحب البيانات الشخصية، وله الاختيار من بين الخيارات المتاحة، ومنها البريد الإلكتروني، والرسائل النصية، والعنوان الوطني، والتطبيقات الإلكترونية، أو أي وسيلة تواصل نظامية أخرى توفرها جهة التحكم لهذا الغرض.
Art. 11 — شروط الموافقة. تحدد شروط الموافقة الصحيحة: أن تصدر بحرية دون أساليب مضللة، ولأغراض واضحة ومحددة تُوضَّح مسبقاً، وأن تصدر ممن يتمتع بالأهلية النظامية الكاملة، وأن تُوثَّق بوسائل تتيح التحقق منها مستقبلاً، وأن تكون موافقة مستقلة لكل غرض من أغراض المعالجة. وتُشترط الموافقة الصريحة لمعالجة البيانات الحساسة والبيانات الائتمانية والقرارات المبنية كلياً على المعالجة الآلية.
Art. 12 — سحب الموافقة. تؤكد حق صاحب البيانات الشخصية في سحب موافقته في أي وقت، على أن يكون السحب بسهولة منحها أو أيسر، مع وضع إجراءات السحب مسبقاً. وعلى جهة التحكم التوقف عن المعالجة دون تأخير غير مبرر وإشعار من أُفصح لهم عن البيانات بطلب إتلافها، دون أن يؤثر السحب في مشروعية المعالجة السابقة أو المعالجة المستندة إلى أساس نظامي آخر.
Art. 13 — الولي الشرعي. تنظم قيام الولي الشرعي لصاحب البيانات الشخصية فاقد الأهلية كلياً أو جزئياً بممارسة حقوقه والموافقة على معالجة بياناته بما يحقق مصلحته الفضلى. وعلى جهة التحكم التحقق من صحة الولاية، وضمان ألا تُلحق موافقة الولي ضرراً بمصالح صاحب البيانات، وتمكينه من ممارسة حقوقه متى اكتسب الأهلية النظامية.
Art. 14 — المعالجة لتحقيق المصلحة الفعلية. عند معالجة البيانات الشخصية لتحقيق مصلحة فعلية لصاحب البيانات الشخصية، يجب على جهة التحكم الاحتفاظ بما يُثبت قيام تلك المصلحة وتعذُّر الاتصال أو التواصل مع صاحب البيانات الشخصية.
Art. 15 — جمع البيانات من طرف ثالث. تنظم معالجة البيانات الشخصية المجموعة من مصادر غير صاحب البيانات الشخصية مباشرةً؛ فيجب أن تكون المعالجة ضرورية ومتناسبة مع الغرض المحدد، وألا تؤثر في حقوق صاحب البيانات ومصالحه، مع التحقق من مشروعية الجمع من المصادر المتاحة للعموم، ومراعاة أحكام إخفاء الهوية الواردة في اللائحة عند الاقتضاء.
Art. 16 — المعالجة لتحقيق المصلحة المشروعة. تجيز لجهات التحكم - عدا الجهات العامة - معالجة البيانات الشخصية لتحقيق مصلحة مشروعة، بشرط ألا يخالف الغرض أنظمة المملكة، وتحقيق الموازنة بين مصلحة جهة التحكم وحقوق صاحب البيانات الشخصية ومصالحه، وألا تشمل المعالجة بيانات حساسة، وأن تكون ضمن التوقعات المعقولة لصاحب البيانات. ويلزم إجراء تقييم موثق قبل المعالجة، وتعديل المعالجة أو الاستناد إلى أساس آخر إذا تبين احتمال الضرر.
Art. 17 — اختيار جهة المعالجة. توجب على جهة التحكم اختيار جهة معالجة تقدم ضمانات كافية لحماية البيانات الشخصية، وأن يتضمن الاتفاق بينهما الغرض من المعالجة وفئات البيانات ومدتها والالتزام بالإشعار عن حوادث تسرب البيانات وتحديد المتعاقدين من الباطن. وعلى جهة التحكم إصدار تعليمات واضحة وتقييم امتثال جهة المعالجة دورياً، وتُعد جهة المعالجة المخالفة للتعليمات أو الاتفاق جهة تحكم مسؤولة مباشرةً، ويشترط للتعاقد من الباطن ضمانات كافية وقبول مسبق من جهة التحكم.
Art. 18 — المعالجة لغرض مغاير لغرض الجمع. تسري عند معالجة البيانات الشخصية لغرض غير الغرض الذي جُمعت من أجله؛ إذ يجب على جهة التحكم تحديد أغراض المعالجة بوضوح ودقة، وتدوينها في سجلات أنشطة معالجة البيانات الشخصية، وتوثيق إجراءات تحديد نطاق البيانات محل المعالجة بوسائل منها خرائط البيانات، وقصر الجمع والمعالجة على الحد الأدنى اللازم لتحقيق الغرض.
Art. 19 — الحد الأدنى من البيانات. توجب على جهة التحكم الاقتصار على جمع الحد الأدنى من البيانات الشخصية اللازمة لتحقيق غرض المعالجة، باستخدام وسائل مناسبة منها خرائط البيانات التي تربط كل بيان مجموع بغرض المعالجة، وتجنب جمع بيانات غير ضرورية، والاحتفاظ بالحد الأدنى من البيانات اللازمة لتحقيق الغرض.
Art. 20 — الإفصاح عن البيانات الشخصية. تضع ضوابط الإفصاح عن البيانات الشخصية بما فيها البيانات المجموعة من مصادر متاحة للعموم؛ فيجب أن يرتبط الإفصاح بغرض محدد وواضح، مع العناية اللازمة بحماية خصوصية صاحب البيانات الشخصية، وقصره على الحد الأدنى اللازم. ويجب توثيق طلبات الإفصاح المقدمة من الجهات العامة، وحماية بيانات الغير بالموازنة بين الحقوق والترميز حيثما أمكن، وتدوين عمليات الإفصاح وتواريخها ووسائلها وأغراضها في سجلات أنشطة المعالجة.
Art. 21 — ضوابط المعالجة لأغراض المصلحة العامة. تسري عندما تجمع جهة عامة بيانات شخصية من غير صاحبها مباشرةً، أو تعالجها لغرض مغاير لغرض جمعها، أو تطلب الإفصاح عنها لتحقيق مصلحة عامة؛ إذ يجب التحقق من ضرورة ذلك لتحقيق مصلحة عامة محددة بوضوح ترتبط باختصاص الجهة، واتخاذ تدابير مناسبة للحد من الضرر المحتمل، وتدوين تلك العمليات في سجلات أنشطة المعالجة، والاقتصار على الحد الأدنى من البيانات.
Art. 22 — تصحيح البيانات الشخصية. تفصّل واجبات جهة التحكم في التصحيح، ويشمل تصحيح البيانات غير الصحيحة وإكمال الناقصة وتحديث القديمة. وعليها التحقق من دقة البيانات وسلامتها، وإشعار من سبق الإفصاح لهم عنها وإشعار صاحب البيانات الشخصية عند اكتمال التصحيح، وتوثيق التحديثات، وتعليق المعالجة إذا كان من شأن البيانات غير الدقيقة إلحاق ضرر بصاحبها، ووضع سياسات داخلية ومراجعة دورية لدقة البيانات وحداثتها.
Art. 23 — أمن المعلومات. توجب على جهة التحكم اتخاذ التدابير التنظيمية والإدارية والتقنية اللازمة لضمان أمن البيانات الشخصية وخصوصية أصحابها، بما في ذلك تطبيق التدابير الأمنية والتقنية للحد من مخاطر تسرب البيانات، واعتماد الضوابط والمعايير والقواعد الصادرة عن الهيئة الوطنية للأمن السيبراني، أو أفضل الممارسات والمعايير المعتمدة في الأمن السيبراني إذا لم تكن جهة التحكم ملزمة بها.
Art. 26 — معالجة البيانات الصحية. تلزم جهة التحكم بحماية البيانات الصحية عبر تدابير تنظيمية وتقنية وإدارية، تشمل اعتماد المتطلبات والضوابط الصادرة عن وزارة الصحة والمجلس الصحي السعودي والبنك المركزي السعودي ومجلس الضمان الصحي والجهات ذات العلاقة، وتضمين أحكام النظام ولوائحه في السياسات الداخلية، وتوزيع المهام والمسؤوليات بما يمنع تداخل الاختصاصات مع تفاوت مستويات الوصول، وتوثيق جميع مراحل المعالجة، وإلزام جهات المعالجة تعاقدياً، وقصر معالجة البيانات الصحية على الحد الأدنى اللازم لتقديم الخدمات الصحية أو برامج التأمين الصحي.
Art. 27 — معالجة البيانات الائتمانية. توجب على جهة التحكم - دون إخلال بنظام المعلومات الائتمانية - حماية البيانات الائتمانية من الاستخدام أو الوصول أو الإفصاح غير المصرح به، باعتماد المتطلبات والضوابط الصادرة عن البنك المركزي السعودي والجهات ذات العلاقة، والحصول على موافقة صاحب البيانات الشخصية وإشعاره عند أي طلب للإفصاح عن بياناته الائتمانية.
Art. 28 — المواد الإعلانية أو التوعوية. تنظم إرسال المواد الإعلانية أو التوعوية؛ إذ يجب الحصول على موافقة المستهدف مسبقاً عند عدم وجود تعامل سابق مع جهة التحكم، وأن تكون الموافقة حرة ومحددة وموثقة بما يتيح التحقق منها، مع الإفصاح بوضوح عن هوية المرسل، وتوفير آلية تمكّن المستهدف من إيقاف استقبال تلك المواد بسهولة وبشكل فوري ودون مقابل.
Art. 29 — التسويق المباشر. توجب على جهة التحكم قبل معالجة البيانات الشخصية لأغراض التسويق المباشر الحصول على موافقة صاحب البيانات الشخصية، وتوفير آلية لإيقاف استقبال المواد التسويقية لا تقل سهولةً عن إجراءات منح الموافقة، مع الإفصاح بوضوح عن هوية المرسل، والتوقف عن إرسال المواد التسويقية دون تأخير غير مبرر عند سحب الموافقة.
Art. 30 — الأغراض العلمية أو البحثية أو الإحصائية. تنظم جمع البيانات الشخصية أو معالجتها لأغراض علمية أو بحثية أو إحصائية دون موافقة صاحب البيانات الشخصية؛ إذ يجب تحديد تلك الأغراض بوضوح ودقة في سجلات أنشطة المعالجة، والاقتصار على الحد الأدنى اللازم من البيانات، وترميز البيانات محل المعالجة متى أمكن تحقيق الأغراض بذلك، واتخاذ التدابير اللازمة لضمان عدم تأثير المعالجة سلباً في حقوق صاحب البيانات ومصالحه.
Art. 31 — تصوير الوثائق الرسمية أو نسخها. تحظر على جهة التحكم تصوير الوثائق الرسمية الصادرة عن الجهات العامة التي تكشف هوية صاحب البيانات الشخصية أو نسخها، إلا بناءً على طلب من جهة عامة مختصة أو استيفاءً لمتطلب نظامي. ويجب توفير الحماية اللازمة لتلك الوثائق وإتلافها فور انتهاء الغرض من الحصول عليها ما لم يوجد متطلب نظامي يقضي بالاحتفاظ بها.
Art. 35 — جهات الاعتماد. تُسند إلى الجهة المختصة إصدار القواعد المنظمة للترخيص للجهات التي تصدر شهادات الاعتماد لجهات التحكم وجهات المعالجة وفقاً للمادة (33) من النظام، والتنسيق مع هيئة الحكومة الرقمية فيما يتعلق بالترخيص للجهات التي تقدم هذه الخدمات نيابةً عن الجهات الحكومية.
Art. 37 — تقديم الشكاوى ومعالجتها. تجيز لصاحب البيانات الشخصية تقديم شكوى إلى الجهة المختصة خلال مدة لا تتجاوز (90) يوماً من تاريخ وقوع الحادثة أو العلم بها، مع جواز قبول الشكاوى المتأخرة لأسباب معقولة. وتتولى الجهة المختصة استقبال الشكاوى وقيدها في سجل مخصص ودراستها واتخاذ الإجراءات اللازمة بشأنها وإبلاغ مقدم الشكوى بالنتيجة.
Art. 38 — النشر والنفاذ. تقضي بنشر اللائحة التنفيذية في الجريدة الرسمية وفي الموقع الإلكتروني الرسمي للجهة المختصة، وبأن يُعمل بها من تاريخ العمل بالنظام.
2025-05-27 — الاستطلاع العام الثالث لتعديلات اللائحة التنفيذية: اقترح الاستطلاع العام الثالث لسدايا (27 أبريل – 27 مايو 2025) تبسيط اللائحة التنفيذية: بدمج قواعد تعيين مسؤول حماية البيانات وتسجيل جهات التحكم فيها، وتبسيط متطلب سجل المعالجة، وإضافة بند لإشعار الخصوصية بلغة واضحة. ولم