الرؤى ←

الامتثال للوائح حماية البيانات في سوق أبوظبي العالمي (ADGM)

نظام مستقل عن القوانين الاتحادية لدولة الإمارات، بقواعد خاصة للموافقة والانتهاكات وعمليات النقل

كيف تسري لوائح حماية البيانات في سوق أبوظبي العالمي (ADGM) لسنة 2021 على الكيانات العاملة في السوق ومن يتولى إنفاذها. ثم تتناول واجبات المتحكم في البيانات، والأسس القانونية والموافقة، وحقوق أصحاب البيانات، ومسؤول حماية البيانات، والإخطار بالانتهاكات، ونقل البيانات خارج سوق أبوظبي العالمي (ADGM)، وحفظ السجلات، وتقييمات الأثر والتدريب.

روجعت بواسطة Mohamed Noureldin، Founder, Managing Partner & Senior Legal Consultant

تخضع الشركة العاملة في سوق أبوظبي العالمي (ADGM) التي تعالج البيانات الشخصية لقانون حماية البيانات الخاص بالسوق. وقد صدر هذا القانون بموجب النظام القانوني المستقل لسوق أبوظبي العالمي (ADGM)، بمعزل عن القوانين الاتحادية لدولة الإمارات. ويسري على معالجة البيانات الشخصية في سياق أنشطة منشأة داخل سوق أبوظبي العالمي (ADGM)، بغض النظر عن مكان وجود صاحب البيانات. ويضع قواعد للمعالجة المشروعة، وطلبات أصحاب البيانات، والإخطار بالانتهاكات، ونقل البيانات الشخصية خارج سوق أبوظبي العالمي (ADGM). وقد يؤدي عدم الامتثال للوائح حماية البيانات في سوق أبوظبي العالمي (ADGM) لسنة 2021 (اللوائح) إلى غرامات جسيمة وأضرار بالسمعة واضطرابات تشغيلية.

الخدمات ذات الصلة: تقدم خدماتنا الاستشارية في حماية البيانات والامتثال دعمًا قانونيًا عمليًا في هذا المجال.

من تشملهم اللوائح ومن يتولى إنفاذها

يخضع نظام حماية البيانات في سوق أبوظبي العالمي (ADGM) أساسًا للوائح. وقد صدرت اللوائح لمواءمة السوق مع أفضل الممارسات الدولية في خصوصية البيانات، بما في ذلك اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR). وهي تنظم جمع البيانات الشخصية ومعالجتها وتخزينها ونقلها ضمن اختصاص سوق أبوظبي العالمي (ADGM).

تسري اللوائح على جميع الكيانات العاملة داخل سوق أبوظبي العالمي (ADGM)، بما فيها المؤسسات المالية وشركات التكنولوجيا المالية وشركات الخدمات المهنية وغيرها من الكيانات التجارية. ويتولى إنفاذها مفوض حماية البيانات، الذي يجب عليه مراقبة تطبيق اللوائح وإنفاذه.

يهدف القانون إلى حماية الحقوق والحريات الأساسية للأفراد فيما يتعلق ببياناتهم الشخصية. ويلزم المتحكمين في البيانات بتطبيق تدابير صارمة لحماية خصوصية أصحاب البيانات، كما يقدم إرشادات واضحة بشأن المعالجة المشروعة للبيانات وحقوق أصحاب البيانات وقيود نقل البيانات عبر الحدود.

ويكمل هذا الإطار لوائح أخرى ذات صلة، مثل لوائح الشركات في سوق أبوظبي العالمي (ADGM) وقواعد سلطة تنظيم الخدمات المالية في ADGM (FSRA)، التي تدمج اعتبارات خصوصية البيانات في حوكمة الشركات والخدمات المالية.

ما يُسأل عنه المتحكم في البيانات

يتطلب الامتثال فهمًا دقيقًا للالتزامات الإجرائية والموضوعية التي تفرضها اللوائح. ويجب على المؤسسات تبنّي ممارسات حوكمة البيانات للالتزام بها.

بموجب اللوائح، يُقصد بالمتحكم في البيانات الكيان الذي يحدد أغراض معالجة البيانات الشخصية ووسائلها. ويتحمل المتحكمون المسؤولية الأساسية عن الامتثال، بما في ذلك:

  • ضمان معالجة البيانات الشخصية بصورة مشروعة وعادلة وشفافة؛
  • جمع البيانات لأغراض محددة وصريحة ومشروعة فقط؛
  • تقليل جمع البيانات إلى الحد الضروري للغرض المقصود؛
  • الحفاظ على دقة البيانات وتحديثها باستمرار؛
  • الاحتفاظ بالبيانات الشخصية للمدة الضرورية فقط؛
  • تطبيق تدابير أمنية كافية لحماية البيانات من الوصول أو التعديل أو الإتلاف غير المصرح به.

كما تُلزم اللوائح المؤسسات بالحرص في إدارة علاقاتها مع الأطراف الثالثة ومعالجي البيانات. ويجب أن تتضمن العقود المبرمة مع المعالجين بنودًا واضحة لحماية البيانات تحدد المسؤوليات والالتزامات.

تحديد الأساس القانوني قبل بدء المعالجة

تحدد اللوائح الأسس القانونية لمعالجة البيانات الشخصية، بما فيها الموافقة، والضرورة التعاقدية، والالتزامات القانونية، والمصالح الحيوية، والمهام العامة، والمصالح المشروعة.

ويجب أن تكون الموافقة بموجب اللوائح ممنوحة بحرية، ومحددة، ومستنيرة، ولا لبس فيها. ويجب على المتحكمين تزويد أصحاب البيانات بمعلومات واضحة عن أنشطة المعالجة والحصول على موافقة صريحة حيثما لزم الأمر. وبدلًا من ذلك، قد تكون المعالجة مشروعة بموجب أسس أخرى كالضرورة التعاقدية أو المصالح المشروعة، مع مراعاة شروط صارمة.

التعامل مع طلبات أصحاب البيانات

تمنح اللوائح أصحاب البيانات عدة حقوق قابلة للإنفاذ. ويجب على المتحكمين في البيانات وضع إجراءات للتعامل مع طلبات أصحاب البيانات بكفاءة وضمن المواعيد القانونية. وتشمل هذه الحقوق:

  • حق الوصول: يجوز لأصحاب البيانات طلب التأكد مما إذا كانت بياناتهم تُعالج والحصول على نسخ منها.
  • حق التصحيح: يجب تصحيح البيانات غير الدقيقة أو غير المكتملة على الفور.
  • حق المحو: المعروف أيضًا بـ"الحق في النسيان"، مع مراعاة استثناءات معينة.
  • حق التقييد: يجوز تقييد معالجة البيانات في ظروف محددة.
  • حق قابلية نقل البيانات: يمكن لأصحاب البيانات طلب نقل بياناتهم بصيغة منظمة وشائعة الاستخدام.

موضع مسؤول حماية البيانات

تُلزم اللوائح المتحكم أو المعالج بتعيين مسؤول لحماية البيانات (DPO) عندما تجري المعالجة سلطة عامة، باستثناء المحاكم التي تتصرف بصفتها القضائية. ويُشترط تعيين مسؤول حماية البيانات أيضًا عندما تتمثل الأنشطة الأساسية للمتحكم أو المعالج في عمليات معالجة تتطلب مراقبة منتظمة ومنهجية لأصحاب البيانات على نطاق واسع، أو في معالجة فئات خاصة من البيانات الشخصية على نطاق واسع. ويعمل مسؤول حماية البيانات نقطة اتصال لأصحاب البيانات ومفوض حماية البيانات، ويشرف على استراتيجيات حماية البيانات والامتثال لها.

الإبلاغ عن انتهاك البيانات الشخصية إلى مفوض حماية البيانات

يجب على المتحكمين في البيانات تطبيق تدابير تقنية وتنظيمية مناسبة لحماية البيانات. وتُلزم اللوائح المتحكمين بإخطار مفوض حماية البيانات بأي انتهاك للبيانات الشخصية، ما لم يكن من غير المرجح أن يترتب على الانتهاك خطر على حقوق الأشخاص الطبيعيين. ويجب أن يتم ذلك دون تأخير غير مبرر، وفي موعد لا يتجاوز 72 ساعة من العلم بالانتهاك حيثما كان ذلك ممكنًا.

ويجب أن يتضمن الإخطار تفاصيل الانتهاك وعواقبه المحتملة والإجراءات التخفيفية المتخذة.

حماية كافية أو ضمانات مناسبة

تفرض اللوائح شروطًا على نقل البيانات الشخصية خارج سوق أبوظبي العالمي (ADGM) لضمان مستوى كافٍ من الحماية. ولا يُسمح بالنقل إلا إذا كانت الولاية القضائية المستلِمة توفر مستوى كافيًا من حماية البيانات أو إذا كانت هناك ضمانات مناسبة قائمة. وقد تشمل هذه الضمانات بنود حماية البيانات النموذجية التي يعتمدها مفوض حماية البيانات، أو القواعد المؤسسية الملزمة.

كثير من كيانات سوق أبوظبي العالمي (ADGM) كيانات دولية، ولذلك يُعد فهم التفاعل بين اللوائح وأنظمة حماية البيانات الأخرى، كقانون حماية البيانات الاتحادي لدولة الإمارات واللائحة العامة لحماية البيانات (GDPR)، أمرًا بالغ الأهمية لاستراتيجيات الامتثال العالمية. ويؤدي توحيد السياسات عبر الولايات القضائية إلى تقليل التعقيد وتعزيز كفاءة الامتثال.

التوثيق لأغراض التدقيق والتحقيقات

يجب على المتحكمين الاحتفاظ بسجلات مفصلة لأنشطة المعالجة، بما فيها فئات البيانات وأغراضها والمستلمون والضمانات المطبقة. ويُعد هذا التوثيق ضروريًا لإثبات الامتثال أثناء عمليات التدقيق أو التحقيقات التي يجريها مفوض حماية البيانات.

فيما يلي الالتزامات المذكورة أعلاه مصنفةً بحسب المجال:

مجال الامتثال المتطلبات الرئيسية الجهة المسؤولة الإطار الزمني/ملاحظات
المعالجة المشروعة أساس قانوني صحيح (كالموافقة أو العقد) المتحكم في البيانات قبل المعالجة
حقوق أصحاب البيانات إجراءات الوصول والتصحيح والمحو المتحكم في البيانات الرد ضمن المواعيد القانونية
أمن البيانات تطبيق تدابير تقنية وتنظيمية المتحكم في البيانات بصورة مستمرة
الإخطار بالانتهاكات إخطار مفوض حماية البيانات دون تأخير غير مبرر، وخلال 72 ساعة حيثما أمكن المتحكم في البيانات عند اكتشاف الانتهاك
النقل عبر الحدود يُشترط توفر حماية كافية أو ضمانات مناسبة المتحكم في البيانات قبل النقل
حفظ السجلات الاحتفاظ بسجلات أنشطة المعالجة المتحكم في البيانات باستمرار
تعيين مسؤول حماية البيانات إلزامي عندما تجري المعالجة سلطة عامة، باستثناء المحاكم التي تتصرف بصفتها القضائية، أو عندما تتمثل الأنشطة الأساسية في مراقبة منتظمة ومنهجية على نطاق واسع أو معالجة فئات خاصة من البيانات على نطاق واسع المتحكم في البيانات وفقًا للسياسة التنظيمية

تقييمات الأثر والتدريب والتواصل المبكر مع الجهة التنظيمية

يجب على المتحكمين إجراء تقييمات أثر حماية البيانات (DPIA) قبل أي معالجة يُرجح أن تترتب عليها مخاطر عالية على حقوق الأشخاص الطبيعيين. ويضمن إدماج الخصوصية منذ التصميم وبشكل افتراضي في العمليات التجارية ترسيخ حماية البيانات في الثقافة التنظيمية وبنية الأنظمة.

وتُعد برامج التدريب والتوعية ضرورية لتزويد الموظفين بالمعرفة بمبادئ حماية البيانات والالتزامات المترتبة عليها. وتساعد عمليات التدقيق ومراجعات الامتثال المنتظمة في تحديد الثغرات وتطبيق التدابير التصحيحية بشكل استباقي.

ويجب على مفوض حماية البيانات تعزيز وعي المتحكمين والمعالجين بالتزاماتهم بموجب اللوائح. ويمكن أن يؤدي التواصل المبكر والشفاف مع السلطة إلى تيسير التفاعلات التنظيمية وتقليل مخاطر الإنفاذ. ويجب على المؤسسات العاملة داخل سوق أبوظبي العالمي (ADGM) أيضًا الاطلاع المستمر على التطورات التنظيمية وتحسين أطر الامتثال لديها باستمرار.

تقدم خدماتنا في حماية البيانات في دولة الإمارات دعمًا قانونيًا عمليًا في هذا المجال.

قراءات إضافية حول التنظيم في سوق أبوظبي العالمي (ADGM) ومركز دبي المالي العالمي (DIFC)

اتصلوا بنا الآنتحدثوا مع فريقنا عبر واتساب