نظام العمل والعمال 📅 08 أكتوبر 2026 ⏱️ 2 دقائق قراءة ✍️ بقلم: فريق حقوق برو

كيف تتفادى غرامات سدايا في متاجر سلة وزد وشوبيفاي؟ دليل حماية البيانات

تفرض الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) عقوبات مالية على كل متجر إلكتروني يعالج بيانات عملائه دون سند مشروع أو دون الوفاء بحقوقهم المقررة، ويصل حد الغرامة في أقصى الحالات إلى 5 ملايين ريال سعودي، مع مضاعفة العقوبة عند تكرار المخالفة.

الأساس الرسمي لهذه الجزاءات هو نظام حماية البيانات الشخصية ولائحته التنفيذية الصادران عن سدايا، وهي المرجعية الملزمة لأي متجر يعمل داخل المملكة.

المشكلة أن كثيراً من أصحاب المتاجر على سلة وزد وشوبيفاي يجمعون رقم الجوال والبريد والعنوان الوطني عبر نماذج الطلب، ثم يشاركونها مع شركات شحن أو أدوات تسويق خارجية دون موافقة صريحة موثقة. هذا السلوك وحده كافٍ لتصنيف المتجر ضمن الجهات المخالفة، بغض النظر عن حجم مبيعاته أو عدد موظفيه.

مخالفات سدايا الشائعة في المتاجر الإلكترونية

أكثر ما يوقع المتاجر الإلكترونية في الغرامات هو معالجة البيانات الشخصية لأغراض لم يُصرّح بها للعميل وقت الجمع، مثل بيع قوائم العملاء أو استخدامها في حملات تسويقية لم يوافق عليها صاحب البيانات.

القاعدة المقررة أن الغرض من المعالجة يجب أن يكون محدداً ومعلناً ومباشراً، وأي توسع لاحق فيه يستوجب موافقة جديدة.

المخالفة الثانية الأكثر تكراراً هي التأخر أو الإخفاق في الاستجابة لطلبات أصحاب البيانات المتعلقة بحقوقهم، كطلب الوصول إلى البيانات أو تصحيحها أو إتلافها.

النظام يمنح صاحب البيانات هذه الحقوق صراحة، وترفض سدايا الأعذار المتعلقة بضغط العمل أو غياب الموظف المسؤول.

أبرز صور الخرق المرصودة

  • جمع بيانات إضافية غير لازمة لإتمام الطلب، كالسجل الطبي أو الحالة الاجتماعية دون مبرر.
  • مشاركة بيانات العملاء مع مزودي خدمات الشحن أو التحليلات دون عقد معالجة موثق.
  • الاحتفاظ ببيانات العملاء غير النشطين لسنوات دون سبب تجاري مشروع أو سياسة إتلاف معلنة.
  • عدم الإبلاغ عن حوادث تسرب البيانات الشخصية خلال المدة المحددة بـ 72 ساعة.
  • نقل البيانات خارج المملكة دون استيفاء ضوابط النقل الدولي والترخيص اللازم.

لاحظ أن المخالفات أعلاه لا تتطلب وقوع ضرر فعلي على العميل لتستوجب العقوبة، فمجرد الإخلال بالالتزام كافٍ لفتح ملف المخالفة.

ويمكنك قياس مدى التزام متجرك عبر أداة فحص الامتثال لنظام حماية البيانات الشخصية قبل أن تصل أي شكوى إلى الهيئة.

كيف تحسب غرامات سدايا وتتجنبها

لا يوجد جدول ثابت يربط كل مخالفة بمبلغ محدد، بل تعتمد سدايا في تقدير الغرامة على جسامة المخالفة، وحجم البيانات المتأثرة، وعدد أصحاب البيانات المتضررين، وسجل الجهة في الالتزام. هذا التقدير المرن يعني أن المتجر الصغير قد يواجه غرامة أخف من المنصة الكبيرة عند ارتكاب المخالفة ذاتها.

اللائحة التنفيذية ربطت العقوبات بفئات واضحة تتصاعد مع التكرار، وتشمل إلى جانب الغرامة المالية إنذارات كتابية وإلزاماً بتصحيح الأوضاع خلال مدة محددة. وفي حالات معينة قد تصل العقوبة إلى إيقاف النشاط أو تعطيل المعالجة، وهو ما يعني توقفاً فعلياً في استقبال الطلبات.

نوع المخالفة الحد الأقصى للغرامة إجراء تصحيحي مصاحب
معالجة البيانات دون موافقة صريحة حتى 5 ملايين ريال إلزام بتصحيح الأساس القانوني للمعالجة
عدم الإبلاغ عن تسرب خلال 72 ساعة غرامة مالية مع إنذار تحقيق موسع وإشعار المتضررين
الإخلال بحقوق أصحاب البيانات غرامة متدرجة حسب عدد الشكاوى الاستجابة الفورية للطلبات المعلقة
النقل الدولي دون ضوابط غرامة مرتفعة مع إيقاف النقل استخراج الترخيص أو إيقاف التحويل

المتجر الذي يوثق موافقاته، ويحدد مدة احتفاظ واضحة، ويعيّن مسؤولاً للامتثال، يخفض احتمال تعرضه للعقوبة بشكل ملموس. كما أن الاستجابة السريعة لأي استفسار من الهيئة تُعد عاملاً مخففاً في تقدير الجزاء.

التزام متجرك بحقوق أصحاب البيانات

حقوق أصحاب البيانات ليست تفضلاً من المتجر، بل التزامات مقررة تشمل الوصول والتصحيح والإتلاف وسحب الموافقة في أي وقت. ويجب أن تكون قناة استقبال هذه الطلبات معلنة وواضحة، لا مخفية داخل شروط استخدام طويلة لا يقرأها العميل.

عند وصول طلب من عميل يريد حذف بياناته، لا يجوز تجاهله أو تأجيله بحجة ارتباطه بطلب قائم. يمكن الاحتفاظ بالحد الأدنى اللازم للفوترة والالتزامات الضريبية، مع إتلاف ما زاد على ذلك، وهو ما يتوافق مع متطلبات هيئة الزكاة والضريبة والجمارك بشأن حفظ السجلات.

الحد الأدنى من الالتزامات التشغيلية

  1. نشر سياسة خصوصية محدثة تحدد أنواع البيانات المجمعة والغرض من كل نوع.
  2. تفعيل موافقة صريحة منفصلة قبل استخدام البيانات في التسويق أو مشاركتها.
  3. تحديد مدة احتفاظ معلنة لكل فئة بيانات، مع آلية إتلاف موثقة.
  4. تعيين مسؤول حماية بيانات يمكن التواصل معه عبر بريد رسمي.
  5. توثيق عقود معالجة مع كل مزود خدمة يصل إلى بيانات العملاء.

المنشآت التي تعمل بنظام العمل المرن أو توظف مسؤول امتثال بدوام جزئي يمكنها الاستفادة من نظام العمل المرن في السعودية لتنظيم هذه المهمة دون أعباء إدارية ثقيلة.

الإبلاغ عن تسرب البيانات خلال 72 ساعة

المدة المقررة للإبلاغ عن أي حادث تسرب بيانات شخصية هي 72 ساعة من لحظة العلم بالحادث، والإبلاغ يتم عبر القنوات الرسمية المعلنة من سدايا. تجاوز هذه المهلة يُعد مخالفة مستقلة عن التسرب نفسه، ويستوجب عقوبة إضافية حتى لو كان التسرب محدوداً.

الإبلاغ لا يعني الاعتراف بالمسؤولية الكاملة، بل هو التزام إجرائي يمنح الجهة فرصة لمعالجة الأثر وتقليل الضرر. المتجر الذي يخفي الحادث ثم يُكتشف أمره عبر شكوى عميل يواجه تقديراً أكثر تشدداً في العقوبة.

يجب أن يتضمن الإبلاغ وصفاً للحادث، ونوع البيانات المتأثرة، وعدد أصحاب البيانات المعنيين، والإجراءات المتخذة لاحتواء الأثر. كما يلزم إشعار أصحاب البيانات المتضررين عندما يترتب على التسرب خطر مرتفع عليهم.

تنبيه رسمي: الاحتفاظ بسجل زمني موثق لكل حادث، من لحظة اكتشافه حتى إغلاقه، يُعد دليلاً جوهرياً عند مراجعة الهيئة لمدى التزام المتجر.

الحماية الفعلية تبدأ من تقليل حجم البيانات المجمعة أصلاً، فكل حقل إضافي في نموذج الطلب هو مسؤولية إضافية. اكتفِ بما يلزم لتنفيذ الطلب والشحن والفوترة، وأزل أي حقل لا يخدم غرضاً محدداً ومعلناً.

الخطوة الثانية هي ضبط صلاحيات الوصول داخل فريق العمل، بحيث لا يطّلع على بيانات العملاء إلا من يحتاجها فعلاً لأداء مهمته. تسريب داخلي من موظف غير مخوّل يقع ضمن مسؤولية المتجر، لا ضمن مسؤولية الموظف وحده.

ولتفادي الحسابات اليدوية المعقدة ومعرفة المستحقات الدقيقة مباشرة، يمكنك استخدام أداة فحص الامتثال لنظام حماية البيانات المعتمدة لإدخال بياناتك والحصول على النتيجة الصافية فوراً.

قائمة تنفيذية قابلة للتطبيق

  1. تفعيل التشفير على قواعد بيانات العملاء وعلى النسخ الاحتياطية.
  2. مراجعة إضافات المتجر الخارجية والتأكد من عدم إرسال بيانات إلى جهات غير موثقة.
  3. إعداد خطة استجابة للحوادث تحدد من يبلّغ ومن يوثق ومن يتواصل مع العملاء.
  4. تدريب فريق خدمة العملاء على التعامل مع طلبات الحقوق دون تأخير.
  5. إجراء مراجعة امتثال دورية كل ستة أشهر وتحديث السياسات عند تغيير الأدوات.

على صعيد إدارة الفريق، يساعدك الالتزام بضوابط العمل الإضافي في نظام العمل السعودي على تنظيم مهام المراجعة الأمنية دون تحميل الفريق ساعات تتجاوز الحد المقرر.

موازنة الامتثال مع استمرارية النمو في متجرك

الامتثال لا يعني تجميد النشاط أو إلغاء أدوات التسويق، بل إعادة ترتيبها على أساس موافقة صريحة وغرض محدد. المتاجر التي تبني قاعدة عملائها على موافقات موثقة تستطيع لاحقاً استخدام تلك البيانات في حملات مستهدفة دون مخاطرة بعقوبة.

الخطوة الاستباقية الأهم هي إجراء مراجعة داخلية شاملة قبل أي توسع في قنوات البيع أو الربط مع مزودي خدمات جدد. كل ربط جديد يعني مساراً إضافياً لانتقال البيانات، ويستوجب تحديث سياسة الخصوصية وعقود المعالجة قبل التشغيل لا بعده.

أبرز التساؤلات حول غرامات سدايا في التجارة الإلكترونية

هل تُفرض الغرامة على المتجر الصغير كما تُفرض على المنصة الكبيرة؟

نعم تُفرض على الاثنين، لكن مقدارها يتأثر بحجم البيانات المتأثرة وعدد المتضررين وسجل الالتزام، لذا غالباً تكون أخف على المتجر الصغير مع بقاء المسؤولية قائمة.

هل يكفي نشر سياسة خصوصية لتفادي العقوبة؟

النشر وحده غير كافٍ، فاللازم هو تطبيق ما ورد فيها فعلياً من موافقات صريحة ومدد احتفاظ وآليات استجابة لطلبات أصحاب البيانات.

ماذا يحدث إذا اكتشف المتجر التسرب بعد مرور 72 ساعة؟

يجب الإبلاغ فوراً عند العلم بالحادث مع توضيح سبب التأخير، فالتأخر في الإبلاغ مخالفة مستقلة تُقدَّر عقوبتها بشكل منفصل عن التسرب ذاته.

فريق حقوق برو

إعداد وتحرير: فريق حقوق برو

فريق استشاري وبحثي متخصص في تدقيق وشرح الأنظمة المالية، والعمالية، ولوائح وزارة الموارد البشرية، والبنك المركزي السعودي (ساما)، وهيئة الزكاة والضريبة والجمارك، لتقديم أدلة دقيقة ومطابقة لأحدث التشريعات في المملكة.

أضف تعليق