حماية البيانات والامتثال

الامتثال لقانون حماية البيانات الشخصية في الإمارات: ما يطلبه القانون فعلياً من موقعك

معظم المقالات تنشر جداول غرامات بثقة كبيرة. المرسوم نفسه لا يحدد المبالغ — فالعقوبات الإدارية تصدر بقرار من مجلس الوزراء، والمصادر التجارية تتناقض فيما بينها بفارق كبير. إليك ما ينص عليه القانون فعلاً، وما يعنيه ذلك لموقعك.

ينطبق قانون حماية البيانات الشخصية في الإمارات — المرسوم بقانون اتحادي رقم 45 لسنة 2021 — على كل من يعالج البيانات الشخصية لأفراد داخل الدولة، بغض النظر عن مكان الشركة أو خوادمها. وبالنسبة لموقع إلكتروني، يعني ذلك التزامين ينهاران بشكل مستقل: الالتزام الموثّق (الأساس القانوني، والإشعار، وحقوق أصحاب البيانات) والالتزام التقني (تدابير تمنع فعلياً خروج البيانات).

بشأن أرقام الغرامات المتداولة

عند البحث عن «غرامات قانون حماية البيانات في الإمارات» ستجد جداول واثقة: من 50 ألف إلى 5 ملايين درهم في مقال، وحتى 20 مليون درهم في آخر. المرسوم بقانون نفسه لا يحدد المبالغ — بل يُحيل العقوبات الإدارية إلى قرار من مجلس الوزراء. أي رقم محدد، بما في ذلك ما تنشره جهات استشارية، ينبغي التحقق منه من القرار النافذ ومن مستشار قانوني. نفضّل إخبارك بأن الرقم غير مستقر على أن نصطنع دقة لا وجود لها.

من يشمله القانون

النطاق يتبع صاحب البيانات لا البنية التقنية. أنت ضمن النطاق إذا كنت تعالج البيانات الشخصية لأفراد داخل الإمارات — بصفتك متحكماً (تحدد الغرض والوسيلة) أو معالجاً (تعالجها بتعليمات جهة أخرى).

الحالة ضمن النطاق؟ السبب
شركة إماراتية وخوادمها خارج الدولة نعم مكان المعالجة لا يلغي الالتزام
شركة أجنبية لديها عملاء في الإمارات نعم معالجة بيانات أفراد داخل الدولة
كيان مؤسس في مركز دبي المالي العالمي أو سوق أبوظبي العالمي غالباً لا لهذه المناطق أنظمة حماية بيانات خاصة
الجهات الحكومية وبياناتها معالجة خاصة القانون الاتحادي يستثني فئات محددة

التمييز بين المناطق الحرة أهم مما يبدو. الشركة المسجلة في مركز دبي المالي العالمي تخضع لقانون حماية البيانات الخاص بالمركز لا للقانون الاتحادي. وبناء برنامج امتثال على النظام الخاطئ طريقة شائعة ومكلفة لتكون منشغلاً دون أن تكون ممتثلاً.

ما يطلبه القانون من الموقع

إذا نحّينا الأقسام المتعلقة بالحوكمة الداخلية، يبقى ما هو ظاهر على الموقع قائمة قصيرة. كل بند أدناه يمكن ملاحظته من الخارج — أي أن الجهة التنظيمية أو المنافس أو صاحب شكوى يستطيع التحقق منه دون تعاون منك.

المتطلب شكله عند تنفيذه الإخفاق الشائع
أساس قانوني للمعالجة موافقة أو أساس آخر يقرّه القانون، محدد لكل غرض خانة موافقة واحدة تغطي التسويق والتحليلات وتنفيذ الطلب معاً
إشعار الخصوصية منشور، ويمكن الوصول إليه من كل صفحة، ويصف الممارسة الفعلية قالب يذكر أغراضاً لا تمارسها ويغفل ما تمارسه
إمكانية سحب الموافقة السحب بسهولة المنح نفسها موافقة بنقرة واحدة، وسحب عبر مراسلة الدعم فقط
حقوق أصحاب البيانات مسار فعّال للاطلاع والتصحيح والحذف والاعتراض والنقل نموذج لا يصل إلى أحد وطلب ينتهي دون رد
أساس النقل خارج الدولة أساس موثّق لإرسال البيانات خارج الإمارات نظام إدارة عملاء وتحليلات ودعم مستضافة في الخارج دون توثيق
التدابير التقنية والتنظيمية تحكم في الوصول، تشفير أثناء النقل، تسجيل، إدارة ثغرات الخلط بينها وبين «لدينا جدار حماية»
الاستجابة للخرق مسؤول محدد بالاسم ومسار جاهز لإخطار مكتب البيانات صياغة الإخطار من الصفر أثناء الحادثة

أين يقع الضرر التقني فعلياً

الشق الموثّق رخيص الإصلاح — محامٍ وأسبوع. الشق التقني هو حيث تخسر الشركات المال، لأنه ينهار بصمت ولا يظهر إلا بعد خروج البيانات.

الثغرة
حقن SQL في معامل بحث أو تصفية في الكتالوج
ما يمنحه للمهاجم
جدول العملاء كاملاً باستعلام آلي واحد
الأثر القانوني
إخفاق في التدابير الأمنية المطلوبة، وخرق واجب الإخطار عنه
الثغرة
تغيير رقم في الرابط يكشف طلب عميل آخر
ما يمنحه للمهاجم
استعراض السجلات بالتسلسل دون أي استغلال تقني
الأثر القانوني
إفصاح غير مصرّح به يصعب الدفاع عن ضبطه
الثغرة
لوحة إدارة أو نسخة احتياطية متاحة من الإنترنت
ما يمنحه للمهاجم
كل شيء، بمجرد فتح رابط
الأثر القانوني
أوضح صورة ممكنة لإخفاق التحكم في الوصول

لا يظهر أي من ذلك في مراجعة المستندات. قد تمتلك الشركة إشعار خصوصية لا غبار عليه واتفاقية معالجة موقّعة وخريطة بيانات، وتسلّم مع ذلك قاعدة عملائها لأي شخص يغيّر رقماً في الرابط.

الاستجابة للخرق: حدّد المُخطِر قبل الحاجة إليه

الالتزام هو إخطار مكتب البيانات فور اكتشاف خرق يهدد أصحاب البيانات، دون تأخير غير مبرر، وإبلاغ المتضررين عند اقتضاء المخاطر ذلك. والإخفاق العملي ليس في الصياغة أبداً — بل في الساعات الضائعة في تحديد صاحب القرار.

  • الحفظ أولاً. غريزة المسح وإعادة التثبيت تتلف الأدلة اللازمة لتحديد النطاق. احفظ نسخاً من الأنظمة والسجلات قبل لمس أي شيء.
  • تحديد النطاق ثانياً. أي السجلات كان يمكن الوصول إليها، لا ما تستطيع إثبات سحبه فقط.
  • الإخطار ثالثاً بما هو معروف — التقليل من الحجم ثم تصحيحه لاحقاً يبدو أسوأ من تقديم تقدير موصوف بصراحة بأنه تقدير.
السجلات ضابط امتثال لا ترف تشغيلي

بدون سجلات محفوظة لا يمكنك تحديد ما جرى الوصول إليه، ما يعني أنك لا تستطيع الإخطار بدقة، ما يعني أنك تشرح للجهة التنظيمية لماذا روايتك للحادثة مجرد تخمين. مدة حفظ تكفي للتحقيق جزء من التدابير التقنية التي يطلبها القانون.

قائمة التحقق

  1. حدّد النظام الملزم لك — القانون الاتحادي أم نظام مركز دبي المالي العالمي أم سوق أبوظبي العالمي.
  2. اربط كل نموذج في الموقع بغرض وأساس قانوني، وافصل موافقة التسويق.
  3. اجعل سحب الموافقة بسهولة منحها، واختبر أن المسار يعمل.
  4. انشر إشعار خصوصية يطابق ما يفعله الموقع اليوم، لا القالب.
  5. وثّق أين تخرج البيانات من الدولة — التحليلات، وإدارة العملاء، والدعم، والاستضافة.
  6. اختبر الموقع من الخارج: نقاط الحقن، والوصول إلى سجلات مستخدمين آخرين، ولوحات الإدارة والنسخ الاحتياطية المكشوفة، والمكوّنات القديمة، والنماذج التي تُرسل دون تشفير.
  7. أصلح ما وُجد ثم أعد الاختبار — الإصلاح غير المتحقق منه يكون جزئياً في الغالب.
  8. سمِّ الشخص الذي يُخطر مكتب البيانات، واكتب النموذج قبل وقوع الحادثة.
  9. فعّل التسجيل بمدة حفظ تكفي للتحقيق.
  10. كرّر الفحص التقني وفق جدول. التدقيق الواحد لقطة لحظية، والمطلوب رقابة مستمرة.

المصادر

  1. المرسوم بقانون اتحادي رقم 45 لسنة 2021 — البوابة التشريعية
  2. مكتب البيانات الإماراتي
  3. OWASP Top 10

أسئلة متكررة

هل ينطبق القانون على شركة خارج الإمارات؟
نعم، إذا كانت تعالج البيانات الشخصية لأفراد داخل الدولة. القانون يتبع صاحب البيانات لا موقع الخادم. متجر إلكتروني أجنبي يشحن إلى دبي، أو منتج برمجي لديه مستخدمون في الإمارات، يقع ضمن النطاق حتى دون كيان محلي.
ما مقدار الغرامات فعلياً؟
المرسوم بقانون لا يذكر المبالغ — بل يُحيل العقوبات الإدارية إلى قرار من مجلس الوزراء. لذلك تتباين الأرقام المنشورة تبايناً كبيراً، من 50 ألف درهم إلى 20 مليون درهم بحسب المصدر. تعامل مع أي رقم محدد، بما في ذلك ما يرد في هذا المقال، كمعلومة تحتاج إلى التحقق من القرار النافذ ومن مستشار قانوني.
كم من الوقت لدينا للإبلاغ عن خرق البيانات؟
الالتزام هو إخطار مكتب البيانات دون تأخير غير مبرر فور اكتشاف خرق يهدد خصوصية أصحاب البيانات، وإبلاغ المتضررين عند اقتضاء المخاطر ذلك. عملياً، الفرق التي لم تحدّد مسبقاً من يرسل الإخطار تُضيّع المهلة وهي تتناقش.
هل تخضع شركات المناطق الحرة للقانون الاتحادي؟
ليس دائماً. لمركز دبي المالي العالمي وسوق أبوظبي العالمي أنظمة حماية بيانات خاصة بهما، وتخضع الكيانات المؤسسة فيهما لتلك الأنظمة. القانون الاتحادي يغطي بقية الدولة. تحقق من النظام الذي يلزمك قبل بناء برنامج امتثال على أساس خاطئ.
هل تكفي سياسة الخصوصية للامتثال؟
لا. السياسة توثّق النية. القانون يطلب أيضاً تدابير تقنية وتنظيمية مناسبة — التحكم في الوصول، والتشفير أثناء النقل، واكتشاف الاختراقات. هذه هي ما يفشل وقت الحادثة، والحادثة هي اللحظة التي تُفحص فيها الفجوة بين السياسة والواقع.
EverWatch

افحص موقعك وفق قانون حماية البيانات

فحص مجاني لجاهزية الامتثال، وتدقيق أمني خارجي كامل تُربط فيه كل ثغرة بمادة القانون التي تخالفها — لا بدرجة CVSS فقط.

ابدأ الفحص المجاني اطلب تدقيقاً

اقرأ أيضاً

التدقيق الأمني
التدقيق الأمني الآلي أم اختبار الاختراق اليدوي: ما تحتاجه شركتك أولاً
اختبار الاختراق اليدوي في الخليج يكلّف أضعاف التدقيق الآلي ويكتشف ما لا يجده أي فاحص آلي. لكنه يحدث مرة في السنة بينما يصدر كودك أسبوعياً. الجواب الصادق أنهما يعالجان مشكلتين مختلفتين — وإليك أيهما تشتري أولاً.
28.07.2026 9 دقيقة قراءة