ينطبق قانون حماية البيانات الشخصية في الإمارات — المرسوم بقانون اتحادي رقم 45 لسنة 2021 — على كل من يعالج البيانات الشخصية لأفراد داخل الدولة، بغض النظر عن مكان الشركة أو خوادمها. وبالنسبة لموقع إلكتروني، يعني ذلك التزامين ينهاران بشكل مستقل: الالتزام الموثّق (الأساس القانوني، والإشعار، وحقوق أصحاب البيانات) والالتزام التقني (تدابير تمنع فعلياً خروج البيانات).
عند البحث عن «غرامات قانون حماية البيانات في الإمارات» ستجد جداول واثقة: من 50 ألف إلى 5 ملايين درهم في مقال، وحتى 20 مليون درهم في آخر. المرسوم بقانون نفسه لا يحدد المبالغ — بل يُحيل العقوبات الإدارية إلى قرار من مجلس الوزراء. أي رقم محدد، بما في ذلك ما تنشره جهات استشارية، ينبغي التحقق منه من القرار النافذ ومن مستشار قانوني. نفضّل إخبارك بأن الرقم غير مستقر على أن نصطنع دقة لا وجود لها.
من يشمله القانون
النطاق يتبع صاحب البيانات لا البنية التقنية. أنت ضمن النطاق إذا كنت تعالج البيانات الشخصية لأفراد داخل الإمارات — بصفتك متحكماً (تحدد الغرض والوسيلة) أو معالجاً (تعالجها بتعليمات جهة أخرى).
| الحالة | ضمن النطاق؟ | السبب |
|---|---|---|
| شركة إماراتية وخوادمها خارج الدولة | نعم | مكان المعالجة لا يلغي الالتزام |
| شركة أجنبية لديها عملاء في الإمارات | نعم | معالجة بيانات أفراد داخل الدولة |
| كيان مؤسس في مركز دبي المالي العالمي أو سوق أبوظبي العالمي | غالباً لا | لهذه المناطق أنظمة حماية بيانات خاصة |
| الجهات الحكومية وبياناتها | معالجة خاصة | القانون الاتحادي يستثني فئات محددة |
التمييز بين المناطق الحرة أهم مما يبدو. الشركة المسجلة في مركز دبي المالي العالمي تخضع لقانون حماية البيانات الخاص بالمركز لا للقانون الاتحادي. وبناء برنامج امتثال على النظام الخاطئ طريقة شائعة ومكلفة لتكون منشغلاً دون أن تكون ممتثلاً.
ما يطلبه القانون من الموقع
إذا نحّينا الأقسام المتعلقة بالحوكمة الداخلية، يبقى ما هو ظاهر على الموقع قائمة قصيرة. كل بند أدناه يمكن ملاحظته من الخارج — أي أن الجهة التنظيمية أو المنافس أو صاحب شكوى يستطيع التحقق منه دون تعاون منك.
| المتطلب | شكله عند تنفيذه | الإخفاق الشائع |
|---|---|---|
| أساس قانوني للمعالجة | موافقة أو أساس آخر يقرّه القانون، محدد لكل غرض | خانة موافقة واحدة تغطي التسويق والتحليلات وتنفيذ الطلب معاً |
| إشعار الخصوصية | منشور، ويمكن الوصول إليه من كل صفحة، ويصف الممارسة الفعلية | قالب يذكر أغراضاً لا تمارسها ويغفل ما تمارسه |
| إمكانية سحب الموافقة | السحب بسهولة المنح نفسها | موافقة بنقرة واحدة، وسحب عبر مراسلة الدعم فقط |
| حقوق أصحاب البيانات | مسار فعّال للاطلاع والتصحيح والحذف والاعتراض والنقل | نموذج لا يصل إلى أحد وطلب ينتهي دون رد |
| أساس النقل خارج الدولة | أساس موثّق لإرسال البيانات خارج الإمارات | نظام إدارة عملاء وتحليلات ودعم مستضافة في الخارج دون توثيق |
| التدابير التقنية والتنظيمية | تحكم في الوصول، تشفير أثناء النقل، تسجيل، إدارة ثغرات | الخلط بينها وبين «لدينا جدار حماية» |
| الاستجابة للخرق | مسؤول محدد بالاسم ومسار جاهز لإخطار مكتب البيانات | صياغة الإخطار من الصفر أثناء الحادثة |
أين يقع الضرر التقني فعلياً
الشق الموثّق رخيص الإصلاح — محامٍ وأسبوع. الشق التقني هو حيث تخسر الشركات المال، لأنه ينهار بصمت ولا يظهر إلا بعد خروج البيانات.
لا يظهر أي من ذلك في مراجعة المستندات. قد تمتلك الشركة إشعار خصوصية لا غبار عليه واتفاقية معالجة موقّعة وخريطة بيانات، وتسلّم مع ذلك قاعدة عملائها لأي شخص يغيّر رقماً في الرابط.
الاستجابة للخرق: حدّد المُخطِر قبل الحاجة إليه
الالتزام هو إخطار مكتب البيانات فور اكتشاف خرق يهدد أصحاب البيانات، دون تأخير غير مبرر، وإبلاغ المتضررين عند اقتضاء المخاطر ذلك. والإخفاق العملي ليس في الصياغة أبداً — بل في الساعات الضائعة في تحديد صاحب القرار.
- الحفظ أولاً. غريزة المسح وإعادة التثبيت تتلف الأدلة اللازمة لتحديد النطاق. احفظ نسخاً من الأنظمة والسجلات قبل لمس أي شيء.
- تحديد النطاق ثانياً. أي السجلات كان يمكن الوصول إليها، لا ما تستطيع إثبات سحبه فقط.
- الإخطار ثالثاً بما هو معروف — التقليل من الحجم ثم تصحيحه لاحقاً يبدو أسوأ من تقديم تقدير موصوف بصراحة بأنه تقدير.
بدون سجلات محفوظة لا يمكنك تحديد ما جرى الوصول إليه، ما يعني أنك لا تستطيع الإخطار بدقة، ما يعني أنك تشرح للجهة التنظيمية لماذا روايتك للحادثة مجرد تخمين. مدة حفظ تكفي للتحقيق جزء من التدابير التقنية التي يطلبها القانون.
قائمة التحقق
- حدّد النظام الملزم لك — القانون الاتحادي أم نظام مركز دبي المالي العالمي أم سوق أبوظبي العالمي.
- اربط كل نموذج في الموقع بغرض وأساس قانوني، وافصل موافقة التسويق.
- اجعل سحب الموافقة بسهولة منحها، واختبر أن المسار يعمل.
- انشر إشعار خصوصية يطابق ما يفعله الموقع اليوم، لا القالب.
- وثّق أين تخرج البيانات من الدولة — التحليلات، وإدارة العملاء، والدعم، والاستضافة.
- اختبر الموقع من الخارج: نقاط الحقن، والوصول إلى سجلات مستخدمين آخرين، ولوحات الإدارة والنسخ الاحتياطية المكشوفة، والمكوّنات القديمة، والنماذج التي تُرسل دون تشفير.
- أصلح ما وُجد ثم أعد الاختبار — الإصلاح غير المتحقق منه يكون جزئياً في الغالب.
- سمِّ الشخص الذي يُخطر مكتب البيانات، واكتب النموذج قبل وقوع الحادثة.
- فعّل التسجيل بمدة حفظ تكفي للتحقيق.
- كرّر الفحص التقني وفق جدول. التدقيق الواحد لقطة لحظية، والمطلوب رقابة مستمرة.