الرؤى ←

الأخطاء الشائعة في الاستشارات المتعلقة بالامتثال لتنظيمات البيانات التي يجب تجنبها في دبي

أول مخرجات العمل هو خريطة الاختصاصات القضائية. والخريطة الخاطئة تنتج مستندات تبدو مكتملة ولا تمتثل لشيء.

نادرًا ما تكون "قانون دولة الإمارات" هي الإجابة الكاملة عن قواعد حماية البيانات الواجبة التطبيق. فشركة البر الرئيسي تخضع للمرسوم بقانون اتحادي رقم (45) لسنة 2021 ومكتب الإمارات للبيانات، وشركة مركز دبي المالي العالمي (DIFC) لنظام المركز ومفوض حماية البيانات فيه، وشركة سوق أبوظبي العالمي (ADGM) لتنظيمات السوق ومكتبه الخاص — أما المجموعة التي لها كيانات في أكثر من موقع واحد فتخضع لجميعها في آن واحد. يتناول هذا المقال لماذا لا تكفي سياسة مكتوبة لنظام واحد للوفاء بمتطلبات الأنظمة الأخرى، وما يجب أن يتضمنه سجل أنشطة المعالجة قبل أن تتمكن المنشأة من الرد على طلب وصول أو تقييم خرق، وما الذي يلتزم به فعليًا المصدّر والمستورد عند توقيع البنود التعاقدية النموذجية، ولماذا يُعد النقل داخل المجموعة من مركز دبي المالي العالمي إلى شركة تابعة في البر الرئيسي نقلًا عبر الحدود.

روجعت بواسطة Mohamed Noureldin، Founder, Managing Partner & Senior Legal Consultant

اسأل منشأة في دبي أي قانون لحماية البيانات يسري عليها، وغالبًا ما تكون الإجابة "قانون دولة الإمارات". وهذه الإجابة عادةً غير مكتملة. فالشركة العاملة في البر الرئيسي لإمارة دبي تخضع لقانون حماية البيانات الشخصية الاتحادي، المرسوم بقانون اتحادي رقم (45) لسنة 2021، بإشراف مكتب الإمارات للبيانات. والشركة المسجلة في مركز دبي المالي العالمي (DIFC) تخضع لنظام حماية البيانات الخاص بالمركز، بإشراف مفوض حماية البيانات في مركز دبي المالي العالمي. والشركة العاملة في سوق أبوظبي العالمي (ADGM) تخضع لتنظيمات السوق ومكتب حماية البيانات التابع له. أما المجموعة التي لها كيانات في أكثر من واحد من هذه المواقع فتخضع لأكثر من نظام في الوقت ذاته، ولكل منها تسجيلاته وإخطاراته وجهات اتصاله الخاصة.

معظم الإخفاقات المكلفة في أعمال الامتثال للبيانات تبدأ بتجاوز هذا السؤال، أو بالإجابة عنه مرة واحدة عند التأسيس دون إعادة النظر فيه بعد أن أضافت المجموعة كيانًا أو مزود خدمات سحابية أو قاعدة بيانات عملاء جديدة. والأخطاء الواردة أدناه هي التي يكلف التراجع عنها أكثر ما يكلف بعد شكوى أو خرق.

ذات صلة: ملفات العملاء ذاتها توجد عادةً داخل ملف مكافحة غسل الأموال أيضًا. اطلعوا على أعمالنا في الاستشارات المتعلقة بامتثال مكافحة غسل الأموال، حيث يجب التوفيق بين واجبات الاحتفاظ بالسجلات بموجب النظامين بدلًا من تشغيل كل منهما على حدة.

الخطأ الأول: التعامل مع قواعد مركز دبي المالي العالمي وسوق أبوظبي العالمي والقواعد الاتحادية كنظام واحد

نظام مركز دبي المالي العالمي مستمد إلى حد كبير من اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR). وهو يقوم على اللبنات ذاتها: أساس قانوني لكل نشاط معالجة، وأدوار محددة للمسؤول عن المعالجة وللمعالِج، وحقوق لصاحب البيانات في الوصول والتصحيح والمحو، وضوابط على نقل البيانات الشخصية خارج المركز. أما تنظيمات سوق أبوظبي العالمي فتتبع مبادئ مماثلة لكنها تختلف في تفاصيلها، بما في ذلك كيفية الحصول على الموافقة وكيفية الإبلاغ عن الخرق. ويسري القانون الاتحادي على بقية أنحاء الدولة وله متطلبات التسجيل والإخطار الخاصة به.

النتيجة العملية هي أن سياسة مجموعة واحدة مكتوبة لأحد هذه الأنظمة لن تفي بمتطلبات الأنظمة الأخرى. فإشعار الخصوصية المُعد لكيان في مركز دبي المالي العالمي لا يبرئ ذمة شركة تابعة في البر الرئيسي. ومسؤول حماية البيانات المعيَّن لكيان واحد ليس تلقائيًا جهة الاتصال للكيانات الأخرى. وحيثما يشترط نظام ما إخطارًا أو إيداعًا سنويًا لدى جهته التنظيمية، فذلك الإيداع خاص بكل كيان على حدة.

ذات صلة: يبدأ فريقنا المتخصص في الاستشارات المتعلقة بالامتثال لتنظيمات البيانات كل تكليف بتحديد النظام الذي يسري على كل كيان وعلى كل نشاط معالجة، قبل صياغة أي سياسة.

لذلك فإن أول مخرجات أي تكليف استشاري جاد هي خريطة الاختصاصات القضائية: كل كيان قانوني، والنظام الذي يحكمه، والجهة التنظيمية التي يجيب أمامها، والتسجيل أو الإخطار المستحق عليه، وأنشطة المعالجة التي يمارسها. وكل ما عدا ذلك يُبنى على هذه الخريطة، والخريطة الخاطئة تنتج مستندات تبدو مكتملة ولا تمتثل لشيء.

الخطأ الثاني: غياب سجل للبيانات التي تحتفظ بها المنشأة فعليًا

السياسات يسهل شراؤها، أما سجل أنشطة المعالجة فيجب بناؤه من الداخل، وهو أول ما تطلبه الجهة التنظيمية. وينبغي أن يبيّن فئات البيانات الشخصية التي تحتفظ بها المنشأة، ولماذا تحتفظ بها، وعلى أي أساس قانوني، ومن داخل المؤسسة يمكنه الوصول إليها، وأي أطراف ثالثة تتلقاها، وأين يقع هؤلاء المتلقون، وإلى متى تُحتفظ البيانات.

من دون هذا السجل، تصبح ثلاثة أمور مستحيلة. فالمنشأة لا تستطيع الرد على طلب وصول من صاحب البيانات خلال المهلة التي يتيحها النظام المطبق، لأنها لا تعرف أين توجد بيانات الشخص. ولا تستطيع تقييم خرق، لأنها لا تعرف ما الذي كان في النظام المتأثر. ولا تستطيع إثبات المساءلة، وهو ما يشترطه كل نظام من هذه الأنظمة كالتزام دائم لا كتمرين يُجرى مرة واحدة.

أسند السجل إلى مالك محدد بالاسم، وراجعه عند تغيير نظام أو مورد، واحتفظ بأدلة على المراجعات. فالسجل الذي كان دقيقًا قبل عامين ليس دليلًا على أي شيء اليوم.

ذات صلة: المنشآت التي تتعامل في الأصول الافتراضية تتحمل طبقة إضافية من واجبات الترخيص والإبلاغ. اطلعوا على ممارستنا في الاستشارات المتعلقة بالامتثال لتنظيمات العملات المشفرة لمعرفة كيفية تفاعل تلك الالتزامات مع قواعد البيانات.

الخطأ الثالث: إدارة النقل عبر الحدود بالقوالب الجاهزة

يقيّد كل نظام من أنظمة دولة الإمارات إرسال البيانات الشخصية خارج نطاق اختصاصه. وبوجه عام، يُسمح بالنقل حيثما يكون المقصد قد اعتُرف بأنه يوفر مستوى كافيًا من الحماية، أو حيثما يضع المصدّر ضمانة معتمدة، أو حيثما ينطبق استثناء محدد. وتشمل الضمانات المتاحة البنود التعاقدية النموذجية، وبالنسبة للمجموعات، قواعد الشركات الملزمة.

الخطأ المتكرر هو توقيع البنود النموذجية واعتبار الملف مغلقًا. فالبنود النموذجية تلزم المصدّر بتقييم ما إذا كان المستورد قادرًا فعلًا على الوفاء بها في ضوء القوانين التي يعمل بموجبها، وباتخاذ إجراء إذا لم يكن قادرًا. كما تلزم المستورد بإجراءات أمنية محددة وبإخطار المصدّر بطلبات الوصول الصادرة عن الجهات الحكومية. وإذا لم يقرأ أحد الملاحق ويؤكد أن الإجراءات المذكورة هي المطبقة فعلًا، فإن العقد يسجل وعدًا تكون المنشأة قد أخلت به بالفعل.

وتجدر الإشارة أيضًا إلى أن النقل من كيان في مركز دبي المالي العالمي إلى شركة تابعة في البر الرئيسي لدولة الإمارات يُعد نقلًا عبر الحدود لهذه الأغراض. فالنقل داخل المجموعة بين كيانات إماراتية خاضعة لأنظمة مختلفة هو ما يُغفل كليًا في أغلب الأحيان.

الخطأ الرابع: التعامل مع تقييمات الأثر باعتبارها مجرد أوراق

حيثما يُرجح أن تؤدي المعالجة إلى مخاطر عالية على الأفراد، تشترط هذه الأنظمة إجراء تقييم قبل بدء المعالجة. ومن المحفزات النمطية لذلك: المراقبة واسعة النطاق، وإعداد الملفات التعريفية الذي يقود قرارات بشأن الأشخاص، ومعالجة الفئات الحساسة مثل البيانات الصحية أو البيومترية.

لا يكون التقييم مفيدًا إلا إذا أُجري قبل التعاقد على النظام. فإذا أُنجز بعد التشغيل الفعلي، أصبح سجلًا مكتوبًا بأن المنشأة حددت خطرًا ومضت رغم ذلك. لذا أدمجه في عملية الموافقة على الموردين، لا في تقويم الامتثال.

ما ينبغي للمنشآت الإماراتية فعله

أربع خطوات تحقق الجزء الأكبر من القيمة. أولًا، تأكد من النظام الذي يحكم كل كيان، وسجّل أو أخطِر حيثما يشترط ذلك النظام. ثانيًا، ابنِ سجل أنشطة المعالجة وصِنه، مع مالك محدد بالاسم. ثالثًا، راجع كل عقد تغادر بموجبه بيانات شخصية المنشأة، بما في ذلك عقود الخدمات السحابية وكشوف الرواتب والتسويق واتفاقيات خدمات المجموعة، وتحقق من أن آلية النقل تطابق المسار الذي تسلكه البيانات فعليًا. رابعًا، اكتب إجراء للاستجابة للاختراقات وتدرّب عليه، يحدد من يتخذ القرار، ومن يخطر الجهة التنظيمية، ومن يخطر الأفراد المتأثرين، ضمن الإطار الزمني الذي يحدده النظام المطبق.

لا يتطلب شيء من ذلك أكبر برنامج ممكن، بل يتطلب معرفة القواعد الواجبة التطبيق والقدرة على إثبات للجهة التنظيمية أنك كنت تعرفها. ويمكن لفريقنا المتخصص في الامتثال لحماية البيانات إجراء ذلك الفحص كيانًا بكيان.

خدمات ذات صلة: استكشفوا خدماتنا في الاستشارات المتعلقة بالامتثال لتنظيمات البيانات وخدمات الامتثال للبيانات الأوسع نطاقًا للحصول على دعم قانوني عملي في هذا المجال.

إخلاء مسؤولية: المعلومات الواردة في هذا المقال هي لأغراض التوعية العامة فقط ولا تشكل استشارة قانونية. وعلى القراء طلب استشارة قانونية مهنية مصممة وفقًا لظروفهم الخاصة قبل اتخاذ أي قرار أو إجراء بناءً على محتوى هذا المقال.

فريق نور اتورنيز

موارد إضافية

استكشفوا المزيد من رؤانا حول الموضوعات ذات الصلة:

اتصلوا بنا الآنتحدثوا مع فريقنا عبر واتساب