الرؤى ←

الامتثال لقانون حماية البيانات بالإمارات واللائحة الأوروبية

تعامَلوا مع قانون حماية البيانات الشخصية الإماراتي إلى جانب الامتثال للائحة العامة لحماية البيانات لتحصين استراتيجيات خصوصية البيانات للمستقبل.

دليل عملي للامتثال لقانون حماية البيانات الشخصية الإماراتي واللائحة العامة لحماية البيانات الصادرة عن الاتحاد الأوروبي، يغطي النطاق والموافقة وحقوق أصحاب البيانات وأنظمة المناطق الحرة وأبرز الاختلافات.

روجعت بواسطة Mohamed Noureldin، Founder, Managing Partner & Senior Legal Consultant

قانون حماية البيانات الشخصية الإماراتي واللائحة العامة لحماية البيانات: دليل الامتثال للخصوصية للشركات

مقدمة: الالتزام المزدوج بخصوصية البيانات في الإمارات العربية المتحدة

تواجه الشركات في الإمارات العربية المتحدة اليوم مجموعتين من قواعد حماية البيانات في آن واحد: القانون الاتحادي لحماية البيانات الشخصية في الإمارات العربية المتحدة، واللائحة العامة لحماية البيانات الصادرة عن الاتحاد الأوروبي. يشرح هذا الدليل ما يتطلبه الامتثال لقانون حماية البيانات الشخصية واللائحة العامة لحماية البيانات في الإمارات العربية المتحدة، وأين يتداخل النظامان، وأين يختلفان، وكيف تُبنى خطة عملية تستوفي متطلبات كليهما.

أصبحت دولة الإمارات العربية المتحدة مركزًا رقميًا واقتصاديًا رائدًا في منطقة الشرق الأوسط وشمال أفريقيا. وقد أوجد النمو في الحوسبة السحابية والتجارة الإلكترونية والذكاء الاصطناعي حاجة ملحّة إلى تشريع حديث لحماية البيانات. واستجابةً لذلك، أصدرت دولة الإمارات العربية المتحدة المرسوم بقانون اتحادي رقم (45) لسنة 2021 في شأن حماية البيانات الشخصية، الذي دخل حيز التنفيذ في 2 يناير 2022.

ذو صلة: تعرّفوا على خدمات مسؤول حماية البيانات لدينا في الإمارات العربية المتحدة.

بالنسبة إلى الشركات العاملة في الإمارات العربية المتحدة أو المرتبطة بها، أصبح للامتثال الآن شقّان: استيفاء متطلبات القانون الاتحادي الشامل لحماية البيانات الشخصية، وإدارة النطاق العالمي للائحة العامة لحماية البيانات الصادرة عن الاتحاد الأوروبي. وتأتي طبقة إضافية من أنظمة حماية البيانات المستقلة في المناطق الحرة المالية في الإمارات العربية المتحدة، وهما مركز دبي المالي العالمي (DIFC) وسوق أبوظبي العالمي (ADGM).

يعرض هذا المقال المتطلبات الأساسية لقانون حماية البيانات الشخصية الإماراتي، ويبحث علاقته باللائحة العامة لحماية البيانات، ويقدم خارطة طريق عملية لتحقيق الامتثال المزدوج والمحافظة عليه. إن فهم هذا الإطار ضرورة قانونية وأولوية تجارية لأي مؤسسة تعمل في اقتصاد الإمارات العربية المتحدة القائم على البيانات.

ذو صلة: تعرّفوا على خدماتنا المتعلقة بـمحامي DIFC ومحاكم DIFC في الإمارات العربية المتحدة.

القانون الاتحادي لحماية البيانات الشخصية في الإمارات العربية المتحدة (المرسوم بقانون رقم 45 لسنة 2021)

قانون حماية البيانات الشخصية هو أول قانون اتحادي شامل في الإمارات العربية المتحدة مخصص حصرًا لحماية البيانات الشخصية. وهو ينظّم كيفية جمع البيانات الشخصية ومعالجتها وتخزينها ونقلها في أنحاء الإمارات. وهدفه الأساسي حماية خصوصية الأفراد مع دعم الابتكار الرقمي والنمو الاقتصادي.

النطاق والسريان خارج الحدود الإقليمية

على غرار اللائحة العامة لحماية البيانات، يتمتع قانون حماية البيانات الشخصية بنطاق واسع يسري خارج الحدود الإقليمية. فهو يسري على:

  1. أي متحكم في البيانات أو معالج لها يكون مقره في الإمارات العربية المتحدة ويعالج بيانات شخصية.
  2. أي متحكم في البيانات أو معالج لها خارج الإمارات العربية المتحدة يعالج البيانات الشخصية لأصحاب بيانات مقيمين في الإمارات العربية المتحدة.

ويعني ذلك أن شركة مقرها لندن أو نيويورك، على سبيل المثال، يجب عليها الامتثال لقانون حماية البيانات الشخصية إذا كانت تقدم سلعًا أو خدمات إلى أفراد داخل الإمارات العربية المتحدة أو تراقب سلوكهم.

لا يسري قانون حماية البيانات الشخصية على:

  • الجهات الحكومية وبياناتها.
  • الجهات الأمنية والقضائية.
  • البيانات الصحية والبيانات المصرفية والائتمانية، التي تنظمها قوانين خاصة بها.
  • المنطقتين الحرتين الماليتين DIFC وADGM، اللتين تحتفظ كل منهما بقوانينها الخاصة والمتطورة للغاية لحماية البيانات.

تعريفات أساسية: البيانات الشخصية والبيانات الحساسة

يعرّف قانون حماية البيانات الشخصية البيانات الشخصية تعريفًا واسعًا بأنها "أي بيانات تتعلق بشخص طبيعي محدد، أو شخص طبيعي يمكن التعرف عليه بشكل مباشر أو غير مباشر من خلال الربط بين البيانات، بالرجوع إلى معرّف مثل اسمه أو صوته أو صورته أو رقمه التعريفي أو المعرّف الإلكتروني أو موقعه الجغرافي، أو صفة أو أكثر من صفاته الجسدية أو الفسيولوجية أو الاقتصادية أو الثقافية أو الاجتماعية."

كما يستحدث مفهوم البيانات الشخصية الحساسة، التي تشمل المعلومات التي تكشف عن:

  • الأصل العائلي للشخص أو أصله العرقي أو معتقداته السياسية أو الدينية.
  • سجله الجنائي.
  • بياناته الحيوية والجينية.
  • المعلومات المتعلقة بصحته.
  • حياته الجنسية.

تخضع معالجة البيانات الحساسة لضوابط أكثر صرامة، وتتطلب عادةً موافقة صريحة.

حقوق أصحاب البيانات

يمنح قانون حماية البيانات الشخصية الأفراد مجموعة شاملة من الحقوق على بياناتهم الشخصية، تحاكي إلى حد كبير الحقوق الواردة في اللائحة العامة لحماية البيانات:

  • حق الوصول: الحق في الاطلاع على المعالجة والحصول على نسخة من البيانات.
  • حق التصحيح: الحق في تصحيح البيانات غير الدقيقة أو غير المكتملة.
  • حق المحو (أو "الحق في النسيان"): الحق في طلب حذف البيانات الشخصية وفق شروط معينة.
  • حق نقل البيانات: الحق في تلقي البيانات الشخصية بصيغة منظمة وشائعة الاستخدام وقابلة للقراءة آليًا.
  • حق تقييد المعالجة: الحق في تقييد معالجة البيانات الشخصية.
  • حق الاعتراض: الحق في الاعتراض على المعالجة في حالات محددة، مثل التسويق المباشر.
  • الحقوق المتعلقة باتخاذ القرارات الآلية: الحق في عدم الخضوع لقرارات تستند حصرًا إلى المعالجة الآلية، بما في ذلك التنميط، وتترتب عليها آثار قانونية أو تؤثر في صاحب البيانات تأثيرًا كبيرًا.
  • حق سحب الموافقة: القدرة على إلغاء الموافقة في أي وقت.

الأساس القانوني للمعالجة ومتطلبات الموافقة

يعامل قانون حماية البيانات الشخصية الموافقة باعتبارها الأساس القانوني الافتراضي والرئيسي لمعالجة البيانات الشخصية. وعند الاعتماد على الموافقة، يجب أن تكون:

  • مثبتة: يجب أن يتمكن المتحكمون من إثبات الحصول على موافقة صحيحة.
  • حرة ومحددة وغير ملتبسة: يجب أن تُمنح من خلال فعل إيجابي واضح.
  • قابلة للسحب بحرية: يجب أن يكون سحبها بسهولة منحها.

كما يعترف قانون حماية البيانات الشخصية بعدة حالات محدودة يمكن فيها إجراء المعالجة دون موافقة، منها:

  • عندما تكون ضرورية لتنفيذ عقد مع صاحب البيانات.
  • للامتثال لالتزام قانوني بموجب قانون الإمارات العربية المتحدة.
  • لحماية المصالح الحيوية لصاحب البيانات.
  • عندما يكون صاحب البيانات قد أتاحها للعامة مسبقًا.
  • لأسباب تتعلق بالمصلحة العامة أو الصحة العامة.

التزامات المتحكمين في البيانات ومعالجيها

يجب على الشركات التي تعمل بصفة متحكمين في البيانات أو معالجين لها تطبيق مجموعة من التدابير التقنية والتنظيمية. وتشمل هذه الالتزامات:

  • الضمانات الأمنية: تطبيق تدابير مناسبة لحماية البيانات من الوصول غير المصرح به أو المعالجة غير المصرح بها أو الفقدان.
  • تقليل البيانات وتحديد الغرض: جمع البيانات اللازمة للغرض المحدد فقط، وقصر المعالجة على ذلك الغرض.
  • الخصوصية بالتصميم وبشكل افتراضي: دمج مبادئ حماية البيانات في الأنظمة والممارسات التجارية منذ البداية.
  • تقييمات الأثر على حماية البيانات: إجراء تقييمات لأنشطة المعالجة عالية المخاطر.
  • مسؤول حماية البيانات: تعيين مسؤول لحماية البيانات إذا كانت المعالجة عالية المخاطر أو تنطوي على معالجة واسعة النطاق لبيانات حساسة.
  • الإخطار بخرق البيانات: إخطار مكتب الإمارات للبيانات، وفي بعض الحالات أصحاب البيانات، فورًا بأي خرق للبيانات.
  • نقل البيانات عبر الحدود: ضمان توفير مستوى مناسب من الحماية للبيانات الشخصية المنقولة خارج الإمارات العربية المتحدة.

للحصول على إرشادات حول إنشاء إطار امتثال بموجب قانون حماية البيانات الشخصية، ينبغي للشركات استشارة مستشارين قانونيين ذوي خبرة. يمكن لنور اتورنيز تقديم مشورة مصممة خصيصًا بشأن الامتثال لحماية البيانات، بما في ذلك التدابير التقنية والتنظيمية المطلوبة.

للحصول على دعم ذي صلة، اطّلعوا على خدماتنا في الاستشارات المتعلقة بالامتثال لأنظمة البيانات.

اللائحة العامة لحماية البيانات: المعيار العالمي وامتداده إلى الإمارات العربية المتحدة

لا تزال اللائحة العامة لحماية البيانات الصادرة عن الاتحاد الأوروبي، التي دخلت حيز التنفيذ في 2018، المعيار العالمي المرجعي لحماية البيانات. وتكتسب أهمية كبيرة لدى الشركات في الإمارات العربية المتحدة بسبب سريانها الواسع خارج الحدود الإقليمية بموجب المادة 3.

كيف تؤثر اللائحة العامة لحماية البيانات في الشركات الإماراتية

يجب على الشركة التي مقرها الإمارات العربية المتحدة الامتثال للائحة العامة لحماية البيانات إذا كانت:

  1. تقدم سلعًا أو خدمات (ولو مجانًا) إلى أفراد في الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية. ويشمل ذلك امتلاك موقع إلكتروني بإحدى لغات الاتحاد الأوروبي أو قبول المدفوعات باليورو.
  2. تراقب سلوك أفراد في الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية، كما في حالات تتبع المواقع الإلكترونية أو التنميط أو الإعلانات الموجهة.

وبسبب هذا الامتداد، تخضع شركات دولية كثيرة تعمل في الإمارات العربية المتحدة لكل من قانون حماية البيانات الشخصية واللائحة العامة لحماية البيانات، وتحتاج إلى استراتيجية امتثال موحدة.

المبادئ الأساسية والأسس القانونية

تقوم اللائحة العامة لحماية البيانات على سبعة مبادئ أساسية: المشروعية والإنصاف والشفافية؛ وتحديد الغرض؛ وتقليل البيانات؛ والدقة؛ وتقييد مدة التخزين؛ والسلامة والسرية؛ والمساءلة.

ويكمن اختلاف رئيسي في الأسس القانونية للمعالجة. فبينما يتمحور قانون حماية البيانات الشخصية بشدة حول الموافقة، توفر اللائحة العامة لحماية البيانات ستة أسس مشروعة، ما يمنح مرونة أكبر:

  1. موافقة صاحب البيانات.
  2. تنفيذ عقد.
  3. الامتثال لالتزام قانوني.
  4. حماية المصالح الحيوية.
  5. أداء مهمة تُنفذ للمصلحة العامة أو في ممارسة سلطة رسمية.
  6. المصالح المشروعة للمتحكم أو لطرف ثالث (ما لم تتغلب عليها حقوق صاحب البيانات).

يتيح هذا النهج للمؤسسات الممتثلة للائحة العامة لحماية البيانات الاعتماد على أسس غير الموافقة، وهو ما قد يكون مفيدًا بشكل خاص للعمليات التجارية الداخلية وإدارة المخاطر.

مقارنة بين قانون حماية البيانات الشخصية واللائحة العامة لحماية البيانات: أين يتوافق النظامان وأين يختلفان

يشترك قانون حماية البيانات الشخصية واللائحة العامة لحماية البيانات في هدف حماية خصوصية الأفراد، لكنهما أداتان قانونيتان مستقلتان. وفهم أوجه التشابه والاختلاف بينهما ضروري لبناء برنامج امتثال متكامل.

أبرز مجالات التوافق

من الواضح أن واضعي قانون حماية البيانات الشخصية استندوا إلى اللائحة العامة لحماية البيانات، ويتوافق القانونان في عدة مجالات رئيسية:

الجانبقانون حماية البيانات الشخصية الإماراتياللائحة العامة لحماية البيانات
السريان خارج الحدود الإقليميةيسري على معالجة بيانات أصحاب البيانات في الإمارات العربية المتحدة.تسري على معالجة بيانات أصحاب البيانات في الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية.
حقوق أصحاب البياناتمجموعة شاملة من الحقوق (الوصول، المحو، نقل البيانات، الاعتراض، وغيرها).مجموعة شاملة من الحقوق (الوصول، المحو، نقل البيانات، الاعتراض، وغيرها).
المساءلةيتطلب تقييمات الأثر على حماية البيانات، وتعيين مسؤول حماية البيانات (للمعالجة عالية المخاطر)، والإخطار بخرق البيانات.تتطلب تقييمات الأثر على حماية البيانات، وتعيين مسؤول حماية البيانات (للجهات العامة/المراقبة واسعة النطاق)، والإخطار بخرق البيانات.
نقل البياناتيتطلب حماية مناسبة لعمليات النقل عبر الحدود.تتطلب حماية مناسبة لعمليات النقل عبر الحدود.

أبرز مجالات الاختلاف

رغم أوجه التشابه، هناك عدة اختلافات تستدعي الانتباه الدقيق:

الجانبقانون حماية البيانات الشخصية الإماراتياللائحة العامة لحماية البيانات
الأساس القانونييركز بشدة على الموافقة بوصفها الأساس الافتراضي.توفر ستة أسس مشروعة، منها المصالح المشروعة.
الاستثناءاتيستثني صراحةً المنطقتين الحرتين DIFC وADGM.لا توجد استثناءات مماثلة لمناطق اقتصادية بعينها داخل الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية.
النضج التنظيميلا تزال اللوائح التنفيذية قيد التطور، ولا يزال مكتب الإمارات للبيانات في مراحله الأولى من العمل.إطار ناضج بالكامل يستند إلى سنوات من الإرشادات التنظيمية والسوابق القضائية.
العقوباتستحدد اللوائح التنفيذية الغرامات والعقوبات، لكن يُتوقع أن تكون كبيرة.غرامات كبيرة: تصل إلى 20 مليون يورو أو 4% من إجمالي حجم الأعمال السنوي العالمي.

أبرز أوجه الاختلاف هو وجود نظامي DIFC وADGM. فلهاتين المنطقتين الحرتين الماليتين قوانينهما التفصيلية الخاصة بحماية البيانات (قانون DIFC رقم 5 لسنة 2020 ولوائح ADGM لحماية البيانات لسنة 2021)، والتي كثيرًا ما تُعد أكثر توافقًا مع اللائحة العامة لحماية البيانات من القانون الاتحادي لحماية البيانات الشخصية. ويجب على الشركات العاملة في هاتين المنطقتين الامتثال لقانون المنطقة الحرة بدلًا من القانون الاتحادي لحماية البيانات الشخصية.

تتطلب إدارة هذه المتطلبات المتعددة الاختصاصات القضائية (القانون الاتحادي لحماية البيانات الشخصية، وقوانين المناطق الحرة، واللائحة العامة لحماية البيانات) فهمًا عميقًا للأطر القانونية الدولية. تقدم نور اتورنيز المشورة في القانون الدولي والمعاملات العابرة للحدود، وتساعد العملاء على إدارة الامتثال عبر اختصاصات قضائية متعددة.

خارطة طريق عملية للامتثال لقانون حماية البيانات الشخصية واللائحة العامة لحماية البيانات للشركات في الإمارات العربية المتحدة

تحقيق الامتثال المزدوج لقانون حماية البيانات الشخصية واللائحة العامة لحماية البيانات أمر معقد لكنه ممكن. ويساعد اتباع نهج مرحلي على بناء إطار مستدام لحوكمة البيانات.

الخطوة 1: حصر البيانات وجردها

الخطوة الأولى هي فهم دورة حياة البيانات الكاملة داخل المؤسسة. ويشمل ذلك:

  • تحديد جميع البيانات الشخصية التي يجري جمعها ومعالجتها وتخزينها.
  • تحديد مصدر البيانات (مثل المقيمين في الاتحاد الأوروبي أو المقيمين في الإمارات العربية المتحدة).
  • رسم مسار تدفق البيانات عبر الأنظمة والإدارات والحدود الدولية.
  • تحديد الأساس القانوني المعتمد لكل نشاط معالجة بموجب كل من قانون حماية البيانات الشخصية واللائحة العامة لحماية البيانات (عند الاقتضاء).

الخطوة 2: مراجعة الأساس القانوني المزدوج

نظرًا لأن قانون حماية البيانات الشخصية يتمحور حول الموافقة بينما توفر اللائحة العامة لحماية البيانات ستة أسس، يحتاج كل نشاط معالجة إلى مسوّغ قانوني صحيح بموجب كلا النظامين. فعلى سبيل المثال، إذا اعتمدت شركة على "المصالح المشروعة" لنشاط مشمول باللائحة العامة لحماية البيانات، فيجب عليها إيجاد أساس قانوني مماثل أو الحصول على موافقة صحيحة بموجب قانون حماية البيانات الشخصية للنشاط ذاته المتعلق بالمقيمين في الإمارات العربية المتحدة.

الخطوة 3: تحديث السياسات والإجراءات

يجب تحديث سياسات الخصوصية ونماذج الموافقة والإجراءات الداخلية القائمة لتعكس المتطلبات المحددة لقانون حماية البيانات الشخصية. وتشمل التحديثات الرئيسية:

  • إشعارات الخصوصية: يجب أن تُعلم أصحاب البيانات بوضوح بحقوقهم بموجب قانون حماية البيانات الشخصية وبهوية مكتب الإمارات للبيانات.
  • إجراءات طلبات أصحاب البيانات: عمليات واضحة وفعالة للتعامل مع طلبات الوصول والمحو ونقل البيانات ضمن المهل الزمنية المطلوبة.
  • بروتوكولات خرق البيانات: بروتوكول للإخطار الفوري لمكتب الإمارات للبيانات وأصحاب البيانات المتأثرين.

الخطوة 4: التدريب والثقافة والحوكمة

الامتثال ليس حدثًا يقع مرة واحدة، بل هو التزام مستمر بالحوكمة السليمة للبيانات.

  • تدريب الموظفين: يجب تدريب جميع الموظفين الذين يتعاملون مع البيانات الشخصية على متطلبات قانون حماية البيانات الشخصية واللائحة العامة لحماية البيانات.
  • الخصوصية بالتصميم: دمج اعتبارات الخصوصية في تطوير جميع المنتجات والخدمات والأنظمة الجديدة.
  • هيكل الحوكمة: تحديد أدوار ومسؤوليات واضحة، بما في ذلك مسؤول حماية البيانات (إذا كان مطلوبًا)، وضمان التزام الإدارة العليا.

يشكّل إطار حوكمة البيانات السليم العمود الفقري للامتثال، إذ يحوّل المتطلبات القانونية إلى ممارسة يومية. تساعد نور اتورنيز العملاء على إنشاء هياكل شاملة لحوكمة الشركات وصياغة سياسات داخلية تستوفي معايير عالية لحماية البيانات.

الخاتمة: لماذا يهم الامتثال للخصوصية الشركات في الإمارات العربية المتحدة

يمثل قانون حماية البيانات الشخصية الإماراتي محطة مهمة في مسيرة الإمارات نحو الريادة الرقمية العالمية. فبإطار حديث وشامل لحماية البيانات، واءمت دولة الإمارات العربية المتحدة نفسها مع المعايير الدولية، وأبرزها اللائحة العامة لحماية البيانات.

بالنسبة إلى الشركات، يجلب ذلك تعقيدًا إضافيًا لكنه يتيح أيضًا فرصة للتميز. فالشركات التي تتبنى استراتيجية امتثال مزدوجة تجمع بين القانون الاتحادي لحماية البيانات الشخصية وقوانين المناطق الحرة (DIFC/ADGM) واللائحة العامة لحماية البيانات ستقلل خطر التعرض لغرامات كبيرة وتبني ثقة أكبر مع العملاء والشركاء.

لم تعد خصوصية البيانات شأنًا قانونيًا متخصصًا، بل أصبحت جزءًا أساسيًا من حوكمة الشركات وعنصرًا جوهريًا للنجاح في سوق الإمارات العربية المتحدة. ومن خلال طلب المشورة القانونية المتخصصة واتباع خارطة طريق شاملة للامتثال، تستطيع الشركات الوفاء بالتزاماتها بثقة وتأمين مكانتها في الاقتصاد الرقمي.

خدمات ذات صلة: تعرّفوا على خدماتنا في الاستشارات القانونية في حماية البيانات والخصوصية للحصول على دعم قانوني عملي في هذا المجال.

إخلاء مسؤولية: المعلومات الواردة في هذا المقال مقدمة لأغراض إعلامية عامة فقط ولا تُعد استشارة قانونية. ويجب على القراء طلب استشارة قانونية مهنية تناسب ظروفهم الخاصة قبل اتخاذ أي قرار أو القيام بأي إجراء بناءً على محتوى هذا المقال.

فريق نور اتورنيز

موارد إضافية

اطّلعوا على المزيد من مقالاتنا حول موضوعات ذات صلة:

اتصلوا بنا الآنتحدثوا مع فريقنا عبر واتساب