12 التزاماً لحماية البيانات الشخصية يفرضها القانون على “المعالج”

حدد قانون حماية البيانات الشخصية حزمة من الضوابط والالتزامات الصارمة على “معالج البيانات” (Data Processor) لضمان مشروعية التعامل مع البيانات الحساسة للمواطنين ومنع أي اختراق أو استغلال غير مشروع لها أثناء عمليات التخزين أو التشفير أو التجهيز الفني.
قائمة الالتزامات الـ 12 الرئيسية على المعالج
-
1. الالتزام بتعليمات المتحكم: معالجة البيانات فقط وفقاً لتعليمات موثقة ومحددة مسبقاً من “المتحكم في البيانات” ودون الخروج عن النطاق المتفق عليه.
-
2. مراعاة مشروعية المعالجة: التأكد من أن أصل جمع البيانات والمعالجة تتم بناءً على موافقة صريحة من صاحب البيانات أو بناءً على سند قانوني مُجيز.
-
3. تطبيق المعايير الأمنية: اتخاذ كافة التدابير الفنية والإدارية والتنظيمية اللازمة لحماية البيانات من التلف أو الضياع أو التسريب.
-
4. إخطار مركز حماية البيانات: الإبلاغ الفوري لـ “مركز حماية البيانات الشخصية” والمتحكم عن أي خرق أو اختراق أمني للبيانات فور وقوعه.
-
5. تعيين مسؤول حماية البيانات (DPO): تعيين مسؤول متخصص لحماية البيانات الشخصية يتبع الإدارة مباشرة لمراقبة الامتثال لأحكام القانون.
-
6. الاحتفاظ بسجلات المعالجة: إعداد وسجلات منتظمة ومحدثة بجميع عمليات المعالجة التي يجرؤها وتنسيقها للعرض على الجهات الرقابية عند الطلب.
-
7. إتاحة حقوق أصحاب البيانات: تمكين صاحب البيانات من ممارسة حقوقه في التعديل، والاطلاع، والحذف (حق النسيان)، وسحب الموافقة بسهولة.
-
8. عدم الاستعانة بمعالج فرعي دون إذن: حظر التعاقد مع معالج فرعي (Sub-processor) آخر إلا بعد الحصول على موافقة كتابية مسبقة من المتحكم.
-
9. إجراء تقييم الأثر (DPIA): إجراء تقييمات دورية لمخاطر عمليات المعالجة على حماية خصوصية الأفراد قبل البدء في الأنشطة عالية المخاطر.
-
10. حظر نقل البيانات للخارج بلا ترخيص: الامتناع عن نقل أو مشاركة البيانات الشخصية عبر الحدود الدولية إلا بعد الحصول على التراخيص والتصاريح اللازمة.
-
11. محو البيانات بعد انتهاء الغرض: التخلص الآمن من البيانات أو إعادتها للمتحكم فور انتهاء المدة المحددة للمعالجة أو انتهاء الغرض منها.
-
12. الالتزام بالسرية وكتمان السر المهني: إلزام جميع العاملين لدى المعالج بإقرار سرية المعلومات وعدم إفشائها حتى بعد انتهاء خدمتهم الوظيفية.
جدول التفرقة بين المتحكم والمعالج
| الوظيفة / الصفة | المتحكم (Controller) | المعالج (Processor) |
| طبيعة الدور | تحديد أهداف وأسباب معالجة البيانات | التنفيذ الفني والإجرائي لعمليات المعالجة |
| الترخيص | يحصل على الترخيص الأساسي لجمع البيانات | يلتزم بالإطار التعاقدي والتصاريح التشغيلية |
| المسؤولية المباشرة | مسؤول أمام صاحب البيانات والجهات الرقابية | مسؤول أمام المتحكم والمركز عن المخالفات الفنية |
ويُعاقب القانون المخالفين لهذه الالتزامات بغرامات مالية مشددة وعقوبات إدارية تصل إلى سحب التراخيص وحظر معالجة البيانات داخل المنظومة الرقمية.
حدد قانون حماية البيانات الشخصية حزمة من الضوابط والالتزامات الصارمة على “معالج البيانات” (Data Processor) لضمان مشروعية التعامل مع البيانات الحساسة للمواطنين ومنع أي اختراق أو استغلال غير مشروع لها أثناء عمليات التخزين أو التشفير أو التجهيز الفني.
قائمة الالتزامات الـ 12 الرئيسية على المعالج
-
1. الالتزام بتعليمات المتحكم: معالجة البيانات فقط وفقاً لتعليمات موثقة ومحددة مسبقاً من “المتحكم في البيانات” ودون الخروج عن النطاق المتفق عليه.
-
2. مراعاة مشروعية المعالجة: التأكد من أن أصل جمع البيانات والمعالجة تتم بناءً على موافقة صريحة من صاحب البيانات أو بناءً على سند قانوني مُجيز.
-
3. تطبيق المعايير الأمنية: اتخاذ كافة التدابير الفنية والإدارية والتنظيمية اللازمة لحماية البيانات من التلف أو الضياع أو التسريب.
-
4. إخطار مركز حماية البيانات: الإبلاغ الفوري لـ “مركز حماية البيانات الشخصية” والمتحكم عن أي خرق أو اختراق أمني للبيانات فور وقوعه.
-
5. تعيين مسؤول حماية البيانات (DPO): تعيين مسؤول متخصص لحماية البيانات الشخصية يتبع الإدارة مباشرة لمراقبة الامتثال لأحكام القانون.
-
6. الاحتفاظ بسجلات المعالجة: إعداد وسجلات منتظمة ومحدثة بجميع عمليات المعالجة التي يجرؤها وتنسيقها للعرض على الجهات الرقابية عند الطلب.
-
7. إتاحة حقوق أصحاب البيانات: تمكين صاحب البيانات من ممارسة حقوقه في التعديل، والاطلاع، والحذف (حق النسيان)، وسحب الموافقة بسهولة.
-
8. عدم الاستعانة بمعالج فرعي دون إذن: حظر التعاقد مع معالج فرعي (Sub-processor) آخر إلا بعد الحصول على موافقة كتابية مسبقة من المتحكم.
-
9. إجراء تقييم الأثر (DPIA): إجراء تقييمات دورية لمخاطر عمليات المعالجة على حماية خصوصية الأفراد قبل البدء في الأنشطة عالية المخاطر.
-
10. حظر نقل البيانات للخارج بلا ترخيص: الامتناع عن نقل أو مشاركة البيانات الشخصية عبر الحدود الدولية إلا بعد الحصول على التراخيص والتصاريح اللازمة.
-
11. محو البيانات بعد انتهاء الغرض: التخلص الآمن من البيانات أو إعادتها للمتحكم فور انتهاء المدة المحددة للمعالجة أو انتهاء الغرض منها.
-
12. الالتزام بالسرية وكتمان السر المهني: إلزام جميع العاملين لدى المعالج بإقرار سرية المعلومات وعدم إفشائها حتى بعد انتهاء خدمتهم الوظيفية.
جدول التفرقة بين المتحكم والمعالج
| الوظيفة / الصفة | المتحكم (Controller) | المعالج (Processor) |
| طبيعة الدور | تحديد أهداف وأسباب معالجة البيانات | التنفيذ الفني والإجرائي لعمليات المعالجة |
| الترخيص | يحصل على الترخيص الأساسي لجمع البيانات | يلتزم بالإطار التعاقدي والتصاريح التشغيلية |
| المسؤولية المباشرة | مسؤول أمام صاحب البيانات والجهات الرقابية | مسؤول أمام المتحكم والمركز عن المخالفات الفنية |
ويُعاقب القانون المخالفين لهذه الالتزامات بغرامات مالية مشددة وعقوبات إدارية تصل إلى سحب التراخيص وحظر معالجة البيانات داخل المنظومة الرقمية.




