العودة لكافة الحاسبات (15 أداة)
🛡️ تأسيس الشركات وحوكمة الأعمال ✓ تحديث معتمد 2026

فحص الامتثال لنظام حماية البيانات الشخصية: تقييم سدايا ومخاطر الغرامات

⚡ تقديرات فورية واسترشادية ⚖️ مبنية على اللوائح والمصادر الرسمية المتاحة 🔒 معالجة محلية لحماية الخصوصية

مقدمة حول نظام حماية البيانات الشخصية السعودي (PDPL – سدايا)

يُمثل نظام حماية البيانات الشخصية (PDPL) الصادر بالمرسوم الملكي رقم (م/19) والمعدل بالمرسوم الملكي رقم (م/148) المرجعية التشريعية والتنظيمية الأولى في المملكة العربية السعودية لحماية الخصوصية وحوكمة تدفق البيانات الرقمية. تشرف الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا SDAIA) كجهة تنظيمية ورقابية على تطبيق النظام، وتُلزم كافة المنشآت والشركات والمتاجر الإلكترونية والتطبيقات الذكية بتبني سياسات أمنية وإجرائية تضمن حماية البيانات الشخصية للمواطنين والمقيمين.

يهدف النظام إلى حماية حقوق أصحاب البيانات ومنع استغلالها أو إساءة استخدامها أو تسريبها دون مسوغ نظامي، مع فرض عقوبات وغرامات مالية مشددة تصل إلى 5,000,000 ريال وعقوبات جنائية بالسجن للمخالفات الجسيمة المتعلقة بإفشاء البيانات الحساسة.

🛡️ الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا SDAIA) ✓ تقييم الامتثال لنظام حماية البيانات الشخصية (PDPL) 2026

أداة فحص وتقييم الامتثال لنظام حماية البيانات الشخصية (PDPL)

أداة تدقيق وفحص قانوني وتقني متقدمة لتقييم مدى امتثال المتاجر الإلكترونية والتطبيقات والشركات لمتطلبات نظام حماية البيانات الشخصية الصادر بالمرسوم الملكي (م/19) وتعديلاته، واكتشاف الثغرات وتفادي الغرامات المالية المقررة من سدايا.

المتاجر الإلكترونية تخضع لمتطلبات صريحة في جمع بيانات العناوين والدفع والتسويق
معالجة البيانات الحساسة تفرض إلزامية تعيين مسؤول حماية بيانات (DPO) وإجراء تقييم الأثر (DPIA)
حدد البنود المطبقة لدى منشأتك
🔒

بانتظار إجابتك على معايير الفحص...

أجب على بنود قائمة فحص نظام حماية البيانات الشخصية أعلاه، ثم اضغط على «تحليل درجة الامتثال وإصدار التقرير» لعرض نسبة الجاهزية والتوصيات القانونية الإلزامية.

المفاهيم والأركان الأساسية في نظام حماية البيانات الشخصية (PDPL)

حددت اللائحة التنفيذية للنظام مجموعة من المفاهيم والكيانات القانونية المحورية التي تُبنى عليها مسؤوليات الامتثال:

  • صاحب البيانات الشخصية (Data Subject): الشخص الطبيعي (المواطن أو المقيم) الذي تتعلق به البيانات بشكل مباشر أو غير مباشر.
  • البيانات الشخصية (Personal Data): أي بيان يُؤدي إلى التعرف على الفرد صراحة أو دلالة، مثل: الاسم، رقم الهوية الوطنية، رقم الإقامة، بيانات الموقع الجغرافي، وسجلات الشراء.
  • البيانات الحساسة (Sensitive Data): كل بيان شخصي يتضمن إشارة إلى أصل عرقي، معتقدات دينية، بيانات وراثية، بيانات صحية، بيانات أمنية وجنائية، أو بيانات القياسات الحيوية (Biometrics).
  • جهة التحكم (Data Controller): أي منشأة أو جهة تحدد الغرض من جمع البيانات الشخصية وكيفية معالجتها.
  • جهة المعالجة (Data Processor): أي جهة تقوم بمعالجة البيانات الشخصية نيابة عن جهة التحكم ولحسابها (مثل شركات الاستضافة ومزودي الخدمات السحابية).

الركائز الثمانية للامتثال النظامي لمتطلبات سدايا (SDAIA Compliance Pillars)

يتطلب الامتثال الكامل لنظام PDPL تطبيق حزمة من الإجراءات الإدارية والتقنية المشددة:

  1. سياسة الخصوصية الشاملة باللغة العربية: صياغة ونشر وثيقة خصوصية واضحة ومحدثة توضح للعملاء نوعية البيانات المجموعة، الأساس النظامي للمعالجة، سياسة مشاركة البيانات، ومكان تخزينها.
  2. إدارة الموافقات الصريحة والمستقلة: اشتراط الحصول على موافقة حرة وصريحة من صاحب البيانات قبل البدء في المعالجة، مع حظر استخدام خيارات التحديد المسبق (Pre-ticked Checkboxes).
  3. كفالة حقوق أصحاب البيانات (SLA 30 يوماً): الالتزام بالرد على طلبات الوصول أو التصحيح أو الإتلاف أو سحب الموافقة خلال مدة أقصاها 30 يوماً من تاريخ الاستلام.
  4. تعيين مسؤول حماية البيانات (Data Protection Officer – DPO): تعيين مسؤول مختص يمثل حلقة الوصل مع سدايا ويشرف على تطبيق السياسات الداخلية للمنشآت الملزمة.
  5. إجراء دراسة تقييم الأثر على الخصوصية (DPIA): توثيق تقييم شامل للمخاطر قبل إطلاق أي خدمة جديدة أو تقنية تنطوي على معالجة واسعة النطاق للبيانات الشخصية.
  6. خطة الإخطار الفوري بالتسريبات الأمنية (خلال 72 ساعة): الالتزام بإبلاغ سدايا خلال 72 ساعة من العلم بحدوث أي اختراق أو تسريب أمني للبيانات، مع إشعار المتضررين دون تأخير.
  7. الامتثال لضوابط نقل البيانات خارج حدود المملكة: الالتزام باستضافة البيانات داخل السعودية أو توقيع البنود التعاقدية القياسية (Standard Contractual Clauses – SCCs) في حال النقل الدولي المسموح به نظاماً.
  8. التسجيل في البوابة الوطنية للبيانات: إتمام تسجيل جهة التحكم في السجل الوطني للمتحكمين لدى سدايا وإيداع سجل أنشطة المعالجة (ROPA).

جدول مقارنة بين نظام حماية البيانات الشخصية السعودي (PDPL) واللائحة الأوروبية (GDPR)

وجه المقارنة نظام حماية البيانات السعودي (PDPL – SDAIA) اللائحة العامة لحماية البيانات الأوروبية (GDPR)
الجهة المنظمة والمشرفة الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) هيئات حماية البيانات في دول الاتحاد الأوروبي (DPAs)
الحد الأقصى للغرامات المالية تصل إلى 5,000,000 ريال وتتضاعف عند التكرار تصل إلى 20 مليون يورو أو 4% من إجمالي الدخل السنوي العالمي
العقوبات الجنائية والسجن نعم (السجن حتى سنتين لنشر البيانات الحساسة بقصد الإضرار) لا توجد عقوبات سالبة للحرية مباشرة (تقتصر على الغرامات الإدارية)
مهلة الإبلاغ عن التسريبات خلال 72 ساعة من العلم بالواقعة خلال 72 ساعة من العلم بالواقعة
الأصل في نقل البيانات خارج الحدود مشروط بضوابط مشددة ولائحة نقل محددة واعتماد سدايا مسموح للدول ذات المستوى المماثل أو بالبنود التعاقدية القياسية
مهلة تلبية حقوق أصحاب البيانات خلال 30 يوماً من تقديم الطلب خلال شهر واحد (قابلة للتمديد لشهرين إضافيين)

شروط امتثال المتاجر الإلكترونية (سلة، زد، شوبيفاي) لنظام PDPL

تخضع المتاجر الإلكترونية لتدقيق مباشر من وزارة التجارة وهيئة سدايا لضمان حماية بيانات المتسوقين، ويلزم كل صاحب متجر التأكد من الآتي:

  • بيانات الشحن والتوصيل: قصر جمع بيانات العناوين وأرقام الجوال على ما يلزم لإتمام عملية الشحن فقط وعدم إعادة بيعها لأطراف ثالثة.
  • بوابات الدفع الإلكتروني: عدم تخزين أرقام بطاقات الائتمان (CVV/PAN) على خوادم المتجر، والاعتماد فقط على بوابات دفع مرخصة ومرتبطة بـ PCI-DSS.
  • التسويق عبر الرسائل النصية (SMS) والبريد: حظر إرسال الرسائل الترويجية دون موافقة مسبقة من العميل، مع توفير خيار إلغاء الاشتراك المجاني الفوري في كل رسالة.
  • ملفات تعريف الارتباط (Cookies): إظهار شريط إشعار شفاف يتيح للمستخدم قبول أو رفض ملفات الكوكيز غير الضرورية.

لائحة العقوبات والجزاءات لمخالفات نظام حماية البيانات الشخصية

نوع المخالفة النظامية العقوبة والجزاء المالي المقرر
إفشاء أو نشر بيانات حساسة بقصد الإضرار بصاحبها عقوبة السجن لمدة تصل إلى سنتين وغرامة مالية تصل إلى 3,000,000 ريال أو بإحدى العقوبتين.
مخالفة أحكام النقل الدولي للبيانات دون ترخيص غرامة مالية تصل إلى 5,000,000 ريال مع إيقاف نشاط المعالجة.
عدم الإبلاغ عن التسريبات الأمنية خلال 72 ساعة إنذار وغرامة مالية تصل إلى 5,000,000 ريال ومساءلة إدارية.
عدم توفير سياسة خصوصية أو حرمان الأفراد من حقوقهم إنذار كتابي للمرة الأولى وغرامة مالية تصل إلى 1,000,000 ريال.
تكرار المخالفات المرتكبة مضاعفة قيمة الغرامة المالية ومصادرة الأجهزة ونشر الحكم في الصحف المحلية على نفقة المخالف.

الأسئلة الشائعة حول نظام حماية البيانات الشخصية

هل يشمل نظام PDPL الشركات الصغيرة والمتاجر المنزلية؟

نعم؛ يطبق النظام على كافة المنشآت التجارية داخل المملكة أياً كان حجمها (شركات كبرى، منشآت متوسطة، صغيرة، أو متاجر أفراد مرخصة) طالما أنها تقوم بجمع ومعالجة بيانات شخصية للمستهلكين.

ما هي عقوبة إرسال رسائل تسويقية للعملاء دون موافقتهم؟

يُعد إرسال الرسائل الترويجية دون الحصول على موافقة صريحة مسبقة مخالفة لأحكام نظام حماية البيانات ونظام التجارة الإلكترونية، وتصل غراماتها إلى مئات الآلاف من الريالات وتكرارها قد يؤدي لإيقاف السجل التجاري.

متى يلزم المتجر الإلكتروني بتعيين مسؤول حماية بيانات (DPO)؟

يلزم تعيين DPO إذا كان المتجر يعالج بيانات حساسة (مثل المنتجات الطبية أو التأمينية)، أو يقوم بمراقبة سلوك وتتبع أعداد ضخمة من المستخدمين بصفة دورية ومنهجية.

ما هي المدة النظامية المسموح بها للاحتفاظ ببيانات العملاء؟

يجب إتلاف أو تقييد معالجة البيانات الشخصية فور انتهاء الغرض الأساسي من جمعها، ما لم تكن هناك متطلبات نظامية أخرى تفرض الاحتفاظ بها (مثل الاحتفاظ بالسجلات المحاسبية والضريبية لمدة 5 سنوات وفق تعليمات ZATCA).