الرؤى ←

الامتثال للائحة GDPR في شركات الإمارات: هل تحتاج إليه؟

استكشاف مدى انطباق اللائحة العامة لحماية البيانات (GDPR) ومتطلبات الامتثال لها على الشركات الإماراتية في ظل تطور قواعد خصوصية البيانات عالميًا.

إرشادات عملية بشأن الامتثال لقواعد خصوصية البيانات وفق اللائحة العامة لحماية البيانات وقانون حماية البيانات الشخصية للشركات العاملة في الإمارات العربية المتحدة.

روجعت بواسطة Mohamed Noureldin، Founder, Managing Partner & Senior Legal Consultant

تتساءل كثير من الشركات العاملة في الإمارات العربية المتحدة عمّا إذا كان الامتثال للائحة العامة لحماية البيانات ينطبق عليها. فبالنسبة إلى الشركات العاملة في الإمارات العربية المتحدة، وهي مركز تجاري عالمي سريع النمو، لم تعد القواعد الدولية لخصوصية البيانات مسألة "هل" تنطبق، بل مسألة "متى" و"كيف". وتُعدّ اللائحة العامة لحماية البيانات الصادرة عن الاتحاد الأوروبي (GDPR) أهم هذه القواعد، لأن نطاق تطبيقها يمتد إلى ما هو أبعد بكثير من حدود الاتحاد الأوروبي.

ذو صلة: اطّلع على خدماتنا في تأسيس الشركات في المناطق الحرة بدبي في الإمارات العربية المتحدة.

تفترض شركات كثيرة مقرها الإمارات، ولا سيما تلك التي لا تملك وجودًا فعليًا في أوروبا، أنها معفاة من المتطلبات الصارمة للائحة العامة لحماية البيانات. وهذا الافتراض ينطوي على مخاطر كبيرة. فبسبب النطاق العابر للحدود لهذه اللائحة، قد تخضع شركة إماراتية لأحكامها، ولعقوباتها المشددة، لمجرد تعاملها مع عملاء أوروبيين أو مراقبتها لسلوكهم على الإنترنت.

كما نضجت البيئة التنظيمية في الإمارات العربية المتحدة نفسها بصدور المرسوم بقانون اتحادي رقم (45) لسنة 2021 في شأن حماية البيانات الشخصية. ويضيف هذا القانون الاتحادي، الذي يوصف غالبًا بأنه تشريع إماراتي "على غرار اللائحة العامة لحماية البيانات"، مستوى آخر من التعقيد.

لذلك يبقى السؤال الجوهري لأي شركة إماراتية: هل تحتاج إلى الامتثال للائحة العامة لحماية البيانات؟ والإجابة بالنسبة إلى عدد كبير من الشركات هي نعم. يوضح هذا الدليل الصادر عن نور اتورنيز كيفية التعامل مع تحدي الامتثال المزدوج، بما يشمل متطلبات اللائحة العامة لحماية البيانات في الإمارات وقانون حماية البيانات الشخصية معًا، ويعرض نهجًا عمليًا لتحقيق امتثال متين لقواعد خصوصية البيانات.

ذو صلة: اطّلع على خدماتنا في التدقيق السنوي والامتثال المالي في الإمارات العربية المتحدة.

خدمات ذات صلة: اطّلع على خدماتنا في الاستشارات القانونية في خصوصية البيانات والامتثال لتنظيم البيانات للحصول على دعم قانوني عملي في هذا المجال.

فهم النطاق العابر للحدود للائحة العامة لحماية البيانات بالنسبة إلى الشركات الإماراتية

يشرح هذا القسم كيف يمكن أن تمتد اللائحة العامة لحماية البيانات إلى شركة مقرها الإمارات العربية المتحدة، وما الأنشطة التي تُدخل الشركة الإماراتية في نطاقها.

ذو صلة: اطّلع على خدماتنا في الاستشارات القانونية العقارية والتحقق من سندات الملكية في الإمارات العربية المتحدة.

اللائحة العامة لحماية البيانات تشريع بارز دخل حيز التنفيذ في مايو 2018. وقد وُضعت لتوحيد قوانين خصوصية البيانات في أنحاء أوروبا، وحماية بيانات مواطني الاتحاد الأوروبي، وتغيير الطريقة التي تتعامل بها المؤسسات حول العالم مع خصوصية البيانات.

ذو صلة: اطّلع على خدمة مسؤول حماية البيانات لدينا في الإمارات العربية المتحدة.

الحكم الأساسي: المادة 3 (النطاق الإقليمي)

تكتسب اللائحة العامة لحماية البيانات أهميتها لأي شركة في دبي أو أبوظبي أو أي إمارة أخرى بسبب المادة 3 التي تحدد نطاقها الإقليمي. إذ تنطبق اللائحة في حالتين رئيسيتين تمسّان الشركات الإماراتية مباشرة:

  1. معيار المنشأة: تنطبق اللائحة على معالجة البيانات الشخصية في سياق أنشطة منشأة تابعة لمتحكم أو معالج في الاتحاد الأوروبي، بصرف النظر عمّا إذا كانت المعالجة تجري داخل الاتحاد الأوروبي أم لا.
  2. المعيار العابر للحدود (قاعدة "الاستهداف"): هذه هي النقطة الحاسمة بالنسبة إلى الشركات الإماراتية. فاللائحة تنطبق على معالجة البيانات الشخصية لأصحاب البيانات الموجودين في الاتحاد من قِبل متحكم أو معالج غير مقيم في الاتحاد، متى كانت أنشطة المعالجة مرتبطة بما يلي:
    • عرض السلع أو الخدمات على أصحاب البيانات هؤلاء في الاتحاد، سواء اشتُرط الدفع أم لا؛ أو
    • مراقبة سلوكهم، طالما أن هذا السلوك يحدث داخل الاتحاد.

متى تنطبق اللائحة العامة لحماية البيانات على شركة إماراتية؟

يتعين على الشركة الإماراتية تحقيق الامتثال للائحة العامة لحماية البيانات إذا كانت أنشطتها التجارية تندرج ضمن المعيار العابر للحدود، المعروف غالبًا باختبار "الاستهداف".

الحالةمدى الانطباق على الشركة الإماراتيةمثال
التجارة الإلكترونية / التجزئةنعم، إذا كان الموقع الإلكتروني يستهدف بوضوح عملاء في الاتحاد الأوروبي.متجر إلكتروني مقره دبي يعرض موقعه الشحن إلى دول الاتحاد الأوروبي، ويحدد الأسعار باليورو، ويوفر دعمًا مخصصًا لعملاء الاتحاد الأوروبي.
السياحة / الضيافةنعم، إذا كانت الشركة تسوّق بنشاط للمقيمين في الاتحاد الأوروبي وتعالج حجوزاتهم.سلسلة فنادق إماراتية لديها نسخة باللغة الألمانية من موقع الحجز وحملات إعلانية موجهة في فرنسا وإيطاليا.
التكنولوجيا / البرمجيات كخدمة (SaaS)نعم، إذا كانت الخدمة يستخدمها أفراد أو شركات في الاتحاد الأوروبي.شركة برمجيات إماراتية تقدم خدمة سحابية لعميل أوروبي وتعالج البيانات الشخصية لموظفي ذلك العميل أو عملائه في الاتحاد الأوروبي.
مراقبة السلوكنعم، إذا كانت الشركة تتتبع المقيمين في الاتحاد الأوروبي عبر الإنترنت.شركة إماراتية لتحليلات التسويق تستخدم ملفات تعريف الارتباط أو تقنيات تتبع أخرى لمراقبة عادات التصفح لدى أفراد في ألمانيا لأغراض التنميط.

إذا عالجت شركة إماراتية البيانات الشخصية لمقيم واحد فقط في الاتحاد الأوروبي في ظل هذه الظروف، فإن اللائحة العامة لحماية البيانات تنطبق عليها بكامل ثقلها. والعقوبات على عدم الامتثال مشددة: تصل إلى 20 مليون يورو أو 4% من إجمالي حجم الأعمال السنوي العالمي للشركة، أيهما أعلى. وهذه المخاطر المالية وحدها تجعل الامتثال للائحة العامة لحماية البيانات في الإمارات اعتبارًا استراتيجيًا لا غنى عنه.

منظومة خصوصية البيانات في الإمارات: قانون حماية البيانات الشخصية والمناطق الحرة

في حين تحكم اللائحة العامة لحماية البيانات معالجة بيانات الاتحاد الأوروبي، يتعين على الشركات الإماراتية أيضًا التعامل مع بيئتها التنظيمية المحلية. وقد أعاد المرسوم بقانون اتحادي رقم (45) لسنة 2021 في شأن حماية البيانات الشخصية تشكيل هذه البيئة إلى حد كبير.

قانون حماية البيانات الشخصية الاتحادي (المرسوم بقانون اتحادي رقم (45) لسنة 2021)

قانون حماية البيانات الشخصية، الذي دخل حيز التنفيذ في يناير 2022، هو أول قانون اتحادي شامل في الإمارات العربية المتحدة ينظم معالجة البيانات الشخصية. ويمثل خطوة كبيرة نحو مواءمة الدولة مع المعايير العالمية للامتثال لقواعد خصوصية البيانات، بما فيها المعايير التي وضعتها اللائحة العامة لحماية البيانات.

السمات الرئيسية لقانون حماية البيانات الشخصية

  • نطاق واسع: ينطبق القانون على معالجة البيانات الشخصية من قِبل المتحكمين والمعالجين في الإمارات العربية المتحدة، وكذلك من هم خارج الدولة ممن يعالجون البيانات الشخصية لأصحاب بيانات مقيمين فيها. وهذا يماثل النطاق العابر للحدود للائحة العامة لحماية البيانات.
  • حقوق أصحاب البيانات: يمنح القانون الأفراد مجموعة شاملة من الحقوق، منها حق الاطلاع، والحق في طلب التصحيح أو المحو، والحق في تقييد المعالجة، والحق في نقل البيانات.
  • الأساس القانوني للمعالجة: كما هو الحال في اللائحة العامة لحماية البيانات، يجب أن تستند المعالجة إلى أساس قانوني، مثل الموافقة، أو الضرورة لتنفيذ عقد، أو الامتثال لالتزام قانوني.
  • مسؤول حماية البيانات (DPO): يوجب القانون تعيين مسؤول لحماية البيانات في حالات معينة، كأن تنطوي المعالجة على مخاطر عالية على خصوصية صاحب البيانات.
  • الإخطار باختراق البيانات: يجب على المتحكمين إخطار الجهة المختصة وصاحب البيانات بأي اختراق للبيانات متى كان من المرجح أن يؤدي إلى مخاطر عالية على خصوصية بيانات صاحبها وسريتها.

يُظهر قانون حماية البيانات الشخصية التزام الإمارات العربية المتحدة بامتثال متين لقواعد خصوصية البيانات. وبالنسبة إلى أي شركة إماراتية، يُعد الامتثال لهذا القانون المتطلب الأساسي، سواء تعاملت مع أصحاب بيانات في الاتحاد الأوروبي أم لا.

أنظمة المناطق الحرة (DIFC وADGM)

تضيف المنطقتان الحرتان الماليتان، مركز دبي المالي العالمي (DIFC) وسوق أبوظبي العالمي (ADGM)، مستوى آخر. فلهاتين المنطقتين أطرهما القانونية الخاصة، بما في ذلك قوانين مخصصة لحماية البيانات سبقت قانون حماية البيانات الشخصية الاتحادي.

  • قانون حماية البيانات في DIFC رقم 5 لسنة 2020: يُعد على نطاق واسع من أكثر القوانين تقدمًا في المنطقة، ويستند بدرجة كبيرة إلى مبادئ اللائحة العامة لحماية البيانات. ويتضمن أحكامًا بشأن المساءلة وتقييمات الأثر على حماية البيانات (DPIAs) وآليات نقل البيانات عبر الحدود.
  • لوائح حماية البيانات في ADGM لسنة 2021: تتسم لوائح ADGM بالمتانة نفسها وتتوافق بشكل وثيق مع الأطر الدولية.

بالنسبة إلى الشركات المؤسسة داخل هاتين المنطقتين الحرتين، يتقدم قانون حماية البيانات الخاص بالمنطقة الحرة على قانون حماية البيانات الشخصية الاتحادي. ومع ذلك، تظل مبادئ الامتثال لقواعد خصوصية البيانات ثابتة: الشفافية والمساءلة وحماية حقوق الأفراد.

للحصول على إرشاد قانوني متخصص، اطّلع على صفحتي خدماتنا في الامتثال التجاري والاستشارات في حوكمة الشركات والاستشارات في الامتثال لتنظيم العملات المشفرة.

اللائحة العامة لحماية البيانات وقانون حماية البيانات الشخصية: أوجه الاختلاف بين القانونين

رغم أن قانون حماية البيانات الشخصية مستوحى بوضوح من اللائحة العامة لحماية البيانات، فإن القانونين غير متطابقين. فالشركة الممتثلة لأحدهما لا تكون ممتثلة للآخر تلقائيًا. وفهم الاختلافات الرئيسية أمر حيوي لأي استراتيجية متكاملة للامتثال لقواعد خصوصية البيانات.

السمةاللائحة العامة لحماية البيانات (الاتحاد الأوروبي)قانون حماية البيانات الشخصية (الإمارات)الأثر على الشركات الإماراتية
النطاق الإقليميتنطبق على معالجة بيانات المقيمين في الاتحاد الأوروبي على مستوى العالم.ينطبق على معالجة بيانات المقيمين في الإمارات على مستوى العالم، وعلى البيانات المعالجة داخل الدولة.إذا كنت تعالج بيانات مقيمين في الاتحاد الأوروبي وفي الإمارات معًا، فعليك الامتثال للقانونين كليهما.
الأساس القانوني للمعالجةتشترط أساسًا قانونيًا واضحًا (مثل الموافقة أو العقد أو المصلحة المشروعة).يشترط أساسًا قانونيًا، مع شروط محددة للموافقة (يجب أن تكون واضحة وبسيطة وصريحة).يجب أن تكون آليات الموافقة متينة بما يكفي لاستيفاء المتطلبات الأكثر صرامة في القانونين.
نقل البيانات عبر الحدودمقيّد بشدة. يتطلب قرار ملاءمة، أو بنودًا تعاقدية قياسية (SCCs)، أو استثناءات.يسمح بالنقل إلى الدول التي توفر "مستوى ملائمًا من الحماية" أو عبر آليات معتمدة (مثل العقود ومدونات السلوك).مجال تركيز رئيسي. يجب على الشركات رسم خرائط تدفقات بياناتها الدولية والتأكد من صحة آلية النقل بموجب اللائحة العامة لحماية البيانات وقانون حماية البيانات الشخصية معًا.
مسؤول حماية البيانات (DPO)إلزامي للسلطات العامة أو في حالات المراقبة المنهجية واسعة النطاق أو معالجة الفئات الخاصة من البيانات.إلزامي في حالات محددة عالية المخاطر تحددها اللائحة التنفيذية.قد يكون متطلب تعيين مسؤول حماية البيانات في قانون حماية البيانات الشخصية أضيق نطاقًا، لكن متطلب اللائحة العامة يظل قائمًا إذا استوفت الشركة معايير الاتحاد الأوروبي.
الغرامات والعقوباتتصل إلى 20 مليون يورو أو 4% من حجم الأعمال السنوي العالمي.ستُحدد الغرامات في اللائحة التنفيذية، لكن القانون ينص على جزاءات إدارية.المخاطر المالية الناشئة عن اللائحة العامة لحماية البيانات أعلى بكثير، لذا ينبغي إعطاء الأولوية للامتثال للائحة العامة لحماية البيانات في الإمارات.

إدارة عمليات نقل البيانات الدولية

لعل نقل البيانات الدولية هو أكثر مجالات التداخل تعقيدًا. إذ يفرض كل من اللائحة العامة لحماية البيانات وقانون حماية البيانات الشخصية ضوابط صارمة على نقل البيانات الشخصية خارج نطاق ولايتهما.

يجب على الشركة الإماراتية التي تنقل بيانات من الاتحاد الأوروبي (وتخضع بالتالي للائحة العامة لحماية البيانات) أن تضمن أن النقل مشمول بإحدى الآليات المعتمدة في اللائحة، مثل:

  1. قرار الملاءمة: لم تُصدر المفوضية الأوروبية حتى الآن قرار ملاءمة بشأن الإمارات العربية المتحدة.
  2. البنود التعاقدية القياسية (SCCs): بنود معتمدة مسبقًا يمكن للمتحكمين والمعالجين استخدامها لإضفاء المشروعية على عمليات النقل.
  3. قواعد الشركات الملزمة (BCRs): لمجموعات الشركات متعددة الجنسيات.

أما الشركة الإماراتية التي تنقل بيانات من الإمارات العربية المتحدة (وتخضع بالتالي لقانون حماية البيانات الشخصية) فيجب عليها الامتثال لمتطلبات هذا القانون، والتي تشمل نقل البيانات إلى دولة توفر مستوى ملائمًا من الحماية أو استخدام آليات معتمدة.

لذلك تحتاج أي استراتيجية متكاملة للامتثال لقواعد خصوصية البيانات إلى نهج مزدوج المسار في نقل البيانات الدولية، بحيث تستوفي الآلية المختارة متطلبات الاتحاد الأوروبي والإمارات العربية المتحدة معًا.

خارطة طريق من خمس خطوات للامتثال للائحة العامة لحماية البيانات وقانون حماية البيانات الشخصية للشركات الإماراتية

الامتثال المزدوج لقانون حماية البيانات الشخصية واللائحة العامة لحماية البيانات ضرورة استراتيجية، وليس مجرد عبء قانوني. فهو يعزز ثقة العملاء، ويفتح الأبواب أمام الأسواق الدولية، ويحمي الشركة من العقوبات المالية الكبيرة. وتوصي نور اتورنيز باتباع خارطة الطريق التالية.

الخطوة 1: رسم خرائط البيانات وتحليل الفجوات

يبدأ كل مشروع للامتثال لقواعد خصوصية البيانات بفهم البيانات التي تحتفظ بها ومصدرها.

  • تحديد أصحاب البيانات في الاتحاد الأوروبي: حدد ما إذا كانت شركتك تعالج أي بيانات شخصية تخص أفرادًا موجودين في الاتحاد الأوروبي. فهذا هو ما يستدعي الامتثال للائحة العامة لحماية البيانات في الإمارات.
  • جرد البيانات: أنشئ سجلًا تفصيليًا لأنشطة المعالجة (RoPA) يوثّق:
    • البيانات الشخصية التي تُجمع (مثل الأسماء وعناوين البريد الإلكتروني وعناوين IP)؛
    • مكان تخزينها (الخوادم والخدمات السحابية)؛
    • سبب معالجتها (الغرض)؛
    • الجهات التي تُشارك معها (الأطراف الثالثة والولايات القضائية الأخرى).
  • تحليل الفجوات: قارن ممارساتك الحالية في التعامل مع البيانات بمتطلبات اللائحة العامة لحماية البيانات وقانون حماية البيانات الشخصية معًا، وحدد المجالات التي تقصر فيها إجراءاتك.

الخطوة 2: تحديد الأسس القانونية وآليات الموافقة

يشترط القانونان كلاهما وجود أساس قانوني واضح لمعالجة البيانات الشخصية.

  • مراجعة الأسس القانونية: حدد لكل نشاط معالجة الأساس القانوني المناسب (مثل الموافقة أو الضرورة التعاقدية أو المصلحة المشروعة).
  • مراجعة الموافقة: إذا كنت تعتمد على الموافقة، فتأكد من أن آلياتك تستوفي أعلى معيار، وهو معيار اللائحة العامة لحماية البيانات. إذ يجب أن تكون الموافقة:
    • حرة: دون إكراه أو جزاء على الرفض.
    • محددة: مرتبطة بغرض واضح.
    • مستنيرة: مقدمة بلغة واضحة وبسيطة.
    • لا لبس فيها: تتطلب إجراءً إيجابيًا واضحًا (دون مربعات محددة مسبقًا).
  • إشعارات الخصوصية: حدّث سياسة الخصوصية والإشعارات لديك بحيث تكون شفافة وسهلة الوصول ومتوافقة مع متطلبات الإفصاح في اللائحة العامة لحماية البيانات وقانون حماية البيانات الشخصية معًا.

الخطوة 3: تطبيق إجراءات حقوق أصحاب البيانات

يقوم القانونان كلاهما على تمكين الفرد. لذا يجب أن تكون لدى شركتك إجراءات موثقة وفعالة للتعامل مع طلبات أصحاب البيانات.

  • حق الاطلاع (طلب اطلاع صاحب البيانات، SAR): ضع آلية للتحقق من هوية مقدم الطلب وتزويده بنسخة من بياناته الشخصية خلال المدة المحددة قانونًا (شهر واحد بموجب اللائحة العامة لحماية البيانات).
  • الحق في المحو ("الحق في النسيان"): ضع آلية لحذف البيانات بشكل آمن ودائم متى كان الطلب صحيحًا ولم يوجد التزام قانوني يعلو عليه.
  • الحق في نقل البيانات: تأكد من إمكانية تقديم البيانات لصاحبها بصيغة منظمة وشائعة الاستخدام وقابلة للقراءة آليًا.
  • التدريب الداخلي: درّب جميع الموظفين المعنيين (خدمة العملاء وتقنية المعلومات والشؤون القانونية) على التعرف على هذه الطلبات ومعالجتها على النحو الصحيح.

الخطوة 4: تأمين عمليات نقل البيانات الدولية

هذه الخطوة حاسمة لأي شركة إماراتية تتعامل مع البيانات الدولية.

  • تطبيق البنود التعاقدية القياسية: بالنسبة إلى البيانات المنقولة من الاتحاد الأوروبي إلى الإمارات العربية المتحدة، اعتمد البنود التعاقدية القياسية (SCCs) الصادرة عن المفوضية الأوروبية مع جميع مستوردي البيانات المعنيين.
  • تقييم أثر النقل (TIA): أجرِ تقييمًا لأثر النقل للتأكد من أن قوانين الإمارات العربية المتحدة لا تمنع مستورد البيانات من الامتثال للبنود التعاقدية القياسية. وهذا متطلب من متطلبات اللائحة العامة لحماية البيانات يضيف مستوى من العناية الواجبة.
  • الامتثال لقانون حماية البيانات الشخصية: بالنسبة إلى البيانات المنقولة خارج الإمارات العربية المتحدة، تأكد من أن دولة الوجهة مدرجة في قائمة الولايات القضائية الملائمة بموجب قانون حماية البيانات الشخصية، أو أن آلية نقل معتمدة مطبقة.

الخطوة 5: المساءلة والحوكمة

يقوم كل من اللائحة العامة لحماية البيانات وقانون حماية البيانات الشخصية على مبدأ المساءلة: إذ يجب أن تكون الشركة قادرة على إثبات امتثالها.

  • تعيين مسؤول لحماية البيانات أو مسؤول للامتثال: حتى إن لم يكن ذلك إلزاميًا بصورة صارمة بموجب قانون حماية البيانات الشخصية، فإن تعيين مسؤول مخصص لحماية البيانات أو مسؤول للامتثال يُعد من أفضل الممارسات لإدارة متطلبات اللائحة العامة لحماية البيانات في الإمارات.
  • تقييمات الأثر على حماية البيانات (DPIAs): أجرِ تقييمات الأثر على حماية البيانات لأي مشروع أو تقنية جديدة تنطوي على معالجة عالية المخاطر للبيانات الشخصية.
  • التوثيق: احتفظ بسجلات شاملة لجميع جهود الامتثال، بما فيها السياسات والإجراءات وسجلات التدريب وسجلات اختراق البيانات. فهذه الوثائق هي خط دفاعك الأول في حال أي تحقيق تنظيمي.

إخلاء مسؤولية: المعلومات الواردة في هذه المقالة لأغراض إعلامية عامة فقط ولا تُعد استشارة قانونية. وينبغي للقراء الحصول على استشارة قانونية متخصصة تناسب ظروفهم الخاصة قبل اتخاذ أي قرار أو إجراء بناءً على محتوى هذه المقالة.

فريق نور اتورنيز

مصادر إضافية

اطّلع على مزيد من مقالاتنا في موضوعات ذات صلة:

اتصلوا بنا الآنتحدثوا مع فريقنا عبر واتساب