Wadira — اعثر على طريقك عبر أنظمة البيانات والخصوصية في المملكة العربية السعودية.

الرئيسيةالأطر التنظيميةحماية البيانات الشخصية (PDPL) › اللائحة التنفيذية

اللائحة التنفيذية

النوعImplementing Regulation
الرمزRegulations
الجهة المُصدِرةالهيئة السعودية للبيانات والذكاء الاصطناعي / مكتب إدارة البيانات الوطنية (SDAIA / NDMO)
الإطارحماية البيانات الشخصية (PDPL)
المستوىاللائحة التنفيذية واللوائح التنظيمية
الحالة النظاميةBinding
التواريختعديلات قيد الإعداد — أُغلقت المشاورة في 27 مايو 2025؛ لم تُسَنّ حتى يونيو 2026

توفر اللائحة التنفيذية (سبتمبر 2023) التفاصيل التشغيلية لنظام حماية البيانات الشخصية عبر (38) مادة. وثمة تعديلات قيد الإقرار: فقد أُغلقت مشاورة عامة ثالثة في 27 مايو 2025 دون أن تُقر التعديلات حتى يوليو 2026 — وتعكس الأحكام الواردة أدناه اللائحة بصيغتها النافذة.

ما تغطيه اللائحة. يجب الاستجابة لطلبات أصحاب البيانات الشخصية خلال (30) يومًا مع إمكانية التمديد لمدة (30) يومًا إضافية (المادة (3)). ويجب أن تكون الموافقة صادرة عن إرادة حرة، ومحددة الغرض، وموثقة، ومنفصلة لكل غرض على حدة — وأن تكون صريحة عند معالجة البيانات الحساسة والبيانات الائتمانية واتخاذ القرارات المبنية بالكامل على المعالجة الآلية (المادة (11))؛ ويجب أن يكون الرجوع عن الموافقة بالسهولة ذاتها التي مُنحت بها (المادة (12)). وتتطلب المعالجة القائمة على المصلحة المشروعة تقييمًا مسبقًا موثقًا، وتُستبعد منها الجهات العامة والبيانات الحساسة (المادة (16)). وتستلزم العلاقة مع جهة المعالجة عقودًا تغطي الغرض وفئات البيانات والإشعار عن حوادث التسرب والتعاقد من الباطن (المادة (17)). ويخضع أمن البيانات لضوابط الهيئة الوطنية للأمن السيبراني، أو لأفضل الممارسات المعتبرة حيثما لا تكون تلك الضوابط إلزامية (المادة (23)). ويجب إشعار سدايا بحوادث تسرب البيانات الشخصية خلال (72) ساعة متى كان وقوع الضرر محتملًا، وإشعار الأفراد المتأثرين دون تأخير غير مبرر (المادة (24)). ويكون تقييم الأثر إلزاميًا في حالات البيانات الحساسة، وربط مجموعات البيانات، والمراقبة المستمرة، والتقنيات الحديثة، والقرارات المؤتمتة (المادة (25)). وتتناول الأحكام القطاعية البيانات الصحية (المادة (26)) والبيانات الائتمانية (المادة (27))؛ ويقوم الإعلان والتسويق المباشر على الموافقة المسبقة مع إتاحة إيقافهما بطريقة ميسّرة ودون مقابل (المادتان (28) و(29)). ويجب على جهة التحكم تعيين مسؤول حماية البيانات في الحالات المنصوص عليها في المادة (32)، والاحتفاظ بسجلات أنشطة المعالجة طوال مدة المعالجة مضافًا إليها خمس سنوات (المادة (33))، والتسجيل في السجل الوطني وفقًا للقواعد التي تضعها سدايا (المادة (34)). وتُقدَّم الشكاوى إلى سدايا خلال (90) يومًا (المادة (37)).

الأسئلة الشائعة

متى يجب الإشعار عن حادثة تسرب البيانات في المملكة العربية السعودية؟

توجب المادة (24) على جهة التحكم إشعار سدايا خلال (72) ساعة من علمها بحادثة التسرب إذا كان من شأنها الإضرار بالبيانات الشخصية أو بصاحبها، أو التعارض مع حقوقه أو مصالحه. كما يجب إشعار أصحاب البيانات الشخصية المتأثرين دون تأخير غير مبرر إذا كان من شأن الحادثة إلحاق ضرر بهم — ولا يوجد استثناء من قبيل «الخطر المستبعد» على نمط اللائحة الأوروبية العامة لحماية البيانات (GDPR).

من الملزم بتعيين مسؤول حماية البيانات (DPO)؟

توجب المادة (32) تعيين مسؤول حماية البيانات إذا كانت جهة التحكم جهة عامة تقدم خدمات تنطوي على معالجة واسعة النطاق، أو إذا كانت الأنشطة الأساسية لجهة التحكم تتضمن مراقبة منتظمة ومنهجية لأصحاب البيانات الشخصية، أو إذا كانت أنشطتها الأساسية تقوم على معالجة البيانات الحساسة. ويجوز أن يكون مسؤول حماية البيانات موظفًا لدى الجهة أو مقدم خدمة خارجيًا.

ما الحالات التي تستوجب إجراء تقييم الأثر لحماية البيانات الشخصية؟

تعدد المادة (25) الحالات الإلزامية، وهي: معالجة البيانات الحساسة؛ وجمع مجموعتين أو أكثر من مجموعات البيانات أو مقارنتها أو ربطها؛ والمعالجة الواسعة النطاق أو المتكررة لبيانات فاقدي الأهلية؛ والعمليات التي تتطلب مراقبة مستمرة؛ والتقنيات حديثة الاعتماد؛ واتخاذ القرارات المبنية بالكامل على المعالجة الآلية؛ وأي منتج أو خدمة يُرجَّح أن يُلحق ضررًا جسيمًا بالخصوصية.

ما الذي سيتغير في التعديلات قيد الإقرار؟

اقترحت مشاورة مايو 2025 دمج قواعد مسؤول حماية البيانات وقواعد تسجيل جهات التحكم في اللائحة، وتبسيط نموذج سجلات أنشطة المعالجة، وتخفيف بعض أحكام التسويق المباشر، وإلغاء مهلة تقديم الشكاوى المحددة بـ(90) يومًا. ولم يكن أي من ذلك قد أُقر حتى يوليو 2026 — ويظل نص سبتمبر 2023 هو النافذ.

أبرز المواد

الوثائق

تحديثات هذه الأداة

ضمن هذا الإطار


المحتوى وبيانات السجل مرخّصة CC BY 4.0 — يُستشهد بالرابط المباشر. سجل قابل للقراءة الآلية (JSON) · سجل بصيغة Markdown · آخر تحقق من المحتوى: 2026-07-27