الرؤى ←

الدليل الاستراتيجي للامتثال لتنظيمات البيانات في دولة الإمارات العربية المتحدة

يتطلب مشهد تنظيمات البيانات في دولة الإمارات نهجًا صارمًا واستراتيجيًا من الشركات العاملة في نطاق ولايتها القضائية. ولأن المناطق الحرة المالية تطبق أنظمتها الخاصة، قد تخضع المجموعة الواحدة لقانون حماية البيانات الشخصية وأنظمة DIFC وADGM معًا.

يتطلب مشهد تنظيمات البيانات في دولة الإمارات نهجًا صارمًا واستراتيجيًا من الشركات العاملة في نطاق ولايتها القضائية. ومع مواصلة المنطقة تطوير أطرها التنظيمية، لا سيما داخل المناطق الحرة المالية الرئيسية، فإن المنشأة التي تتعامل مع البيانات الشخصية لا تتعامل مع نظام واحد: فالمرسوم بقانون اتحادي رقم (45) لسنة 2021 في شأن حماية البيانات الشخصية يحدد الموقف في البر الرئيسي، بينما لكل من DIFC وADGM تشريعاته الخاصة لحماية البيانات وجهته التنظيمية الخاصة. والمجموعة التي لديها شركة في البر الرئيسي وكيان في DIFC وموظفون في ADGM تخضع للأنظمة الثلاثة معًا، والفروق بينها عملية لا نظرية.

روجعت بواسطة Mohamed Noureldin، Founder, Managing Partner & Senior Legal Consultant

المنشأة التي تتعامل مع البيانات الشخصية في دولة الإمارات لا تتعامل مع نظام واحد. فالمرسوم بقانون اتحادي رقم (45) لسنة 2021 في شأن حماية البيانات الشخصية (قانون حماية البيانات الشخصية PDPL) يحدد الموقف في البر الرئيسي. أما مركز دبي المالي العالمي (DIFC) وسوق أبوظبي العالمي (ADGM) فهما ولايتان قضائيتان منفصلتان تطبقان القانون العام، ولكل منهما تشريعات حماية بيانات خاصة وجهة تنظيمية خاصة. والمجموعة التي لديها شركة تجارية في البر الرئيسي وكيان قابض في مركز دبي المالي العالمي وموظفون يعملون في مكتب بسوق أبوظبي العالمي تخضع للأنظمة الثلاثة معًا، والفروق بينها عملية لا نظرية.

يبين هذا الدليل أي نظام ينطبق على ماذا، والالتزامات التي سيتوقع أيٌّ منها رؤيتها موثقة، وكيفية التعامل مع النقل عبر الحدود ومشاركة البيانات داخل المجموعة، وما ينبغي تضمينه في العقود مع الموردين. وهو مكتوب للشخص المطالب بإخراج السجلات، لا للشخص المطالب بوصف السياسة.

النظام الواجب التطبيق

ابدأ بخريطة لا بسياسة. فلكل كيان في المجموعة، حدّد أين هو مسجل، وأين عملاؤه وموظفوه، وأين تقع البيانات فعليًا، وأي الأنظمة مشتركة بين الكيانات. فكيانات البر الرئيسي تخضع لقانون حماية البيانات الشخصية. والكيانات المؤسسة في مركز دبي المالي العالمي تطبق قانون حماية البيانات الخاص بالمركز؛ والكيانات في سوق أبوظبي العالمي تطبق لوائح حماية البيانات الخاصة بالسوق. ويستند كلا المركزين إلى المفاهيم المألوفة في قانون حماية البيانات الأوروبي — أدوار المسؤول عن المعالجة والمعالج، والأساس القانوني للمعالجة، وتحديد الغرض، وتقليل البيانات، وحقوق الأفراد، والمساءلة — مع اختلافهما في التفاصيل وفي ممارسات الإنفاذ.

وتعلو ذلك القواعد القطاعية؛ فالخدمات المالية والرعاية الصحية والاتصالات يحمل كل منها متطلبات إضافية بشأن مكان الاحتفاظ بالسجلات ومدته، والمنشأة الخاضعة لتنظيم سلطة دبي للخدمات المالية (DFSA) أو سلطة تنظيم الخدمات المالية (FSRA) ستجد التزامات بيانات في كتيّب قواعدها التنظيمية إلى جانب تشريعات حماية البيانات. والحصول على استشارة حماية البيانات في دولة الإمارات على مستوى المجموعة، لا كيانًا كيانًا، يجنّب النتيجة الشائعة المتمثلة في ثلاثة إشعارات خصوصية متناقضة لرحلة عميل واحدة.

ما يتطلبه الامتثال فعليًا

أيًا كان النظام المنطبق، فإن الجهة التنظيمية حين تسأل سترغب في رؤية مستندات لا نوايا. والمجموعة الجوهرية واحدة عبر الأنظمة الثلاثة.

  • سجل بأنشطة المعالجة. ما البيانات الشخصية المحفوظة، ولأي غرض، وعلى أي أساس قانوني، وأين تُخزن، ومع من تُشارك، وكم تُحتفظ بها. فبدون هذا السجل لا يمكن الإجابة عن أي سؤال آخر.
  • إشعارات خصوصية تطابق ما تقوم به المنشأة فعليًا، باللغات التي يستخدمها عملاؤها، وتُقدَّم عند نقطة جمع البيانات.
  • أساس قانوني لكل نشاط معالجة، موثق. وحين يُعتمد على الموافقة، يلزم دليل على كيفية الحصول عليها وكيفية سحبها.
  • إجراء للتعامل مع طلبات حقوق الأفراد — الاطلاع والتصحيح والمحو والاعتراض — بمسؤول محدد وسجل للطلبات ورد ضمن المدة التي يجيزها القانون المعمول به.
  • تقييمات للمعالجة الأعلى مخاطرة، كالتنميط واسع النطاق أو مراقبة الموظفين أو معالجة فئات البيانات الحساسة.
  • إجراء للاستجابة للاختراقات يحدد من يقرر ما إذا كانت الواقعة واجبة الإبلاغ، ومن يُخطر الجهة التنظيمية والأفراد المتأثرين، وضمن أي مدة يشترطها النظام المعمول به. قرر ذلك قبل وقوع الحادث لا أثناءه.
  • مسؤول حماية بيانات حيثما يشترطه النظام المعمول به، بما يحتاجه هذا الدور من استقلالية وخط رفع تقارير.
  • جداول للاحتفاظ بالبيانات ومحوها تُطبق على الأنظمة العاملة والنسخ الاحتياطية، لا تُدوَّن في سياسة لا ينفذها أحد.

تبدأ معظم أعمال الاستشارات الامتثالية لتنظيمات البيانات في دولة الإمارات من الفجوة بين سجل المعالجة الذي تعتقد المنشأة أنها تملكه والأنظمة التي تشغّلها فعليًا.

النقل عبر الحدود والمشاركة داخل المجموعة

نقل البيانات خارج الولاية القضائية هو أكثر ما تتعثر فيه المجموعات متعددة الكيانات. فيجيز كل من الأنظمة الثلاثة النقل إلى ولايات قضائية معترف بأنها توفر مستوى كافيًا من الحماية، ويشترط في غير ذلك ضمانة مناسبة — عادةً شروط تعاقدية ملزمة للمستلم أو صك داخلي داخل المجموعة — أو الاعتماد على استثناء ضيق. والمتطلبات العملية واحدة في كل حالة: حدّد المستلم، وحدّد الآلية المعتمد عليها، وكن قادرًا على إبراز المستند الموقع.

المشاركة بين الشركات التابعة نقلٌ للبيانات. فإرسال شركة تابعة في البر الرئيسي سجلات الموظفين إلى شركة أم في مركز دبي المالي العالمي، أو نظام مشترك لإدارة علاقات العملاء مستضاف خارج دولة الإمارات، يحتاج إلى المعاملة ذاتها المقررة للنقل إلى طرف ثالث لا صلة له بالمجموعة. وكثيرًا ما تُصاغ الاتفاقيات داخل المجموعة وتُوقَّع ثم تنقضها طريقة إعداد الأنظمة؛ فتحقق من الإعدادات.

الموردون والمعالجون والتقنيات الجديدة

تظل المنشأة مسؤولة عن البيانات الشخصية التي تُعالج لصالحها. وينبغي أن تحدد العقود مع مزودي الخدمات السحابية ومكاتب الرواتب ووكالات التسويق ودعم تقنية المعلومات غرض المعالجة ومدتها، وأن تحظر الاستخدام لأغراض المورد الخاصة، وتشترط تدابير أمنية ملائمة للبيانات، وتضبط تعيين معالجين فرعيين، وتلزم بالإخطار الفوري بالحوادث، وتوجب على المورد المساعدة في طلبات حقوق الأفراد، وتبين مصير البيانات عند انتهاء العقد. وحين لا تتضمن شروط المورد القياسية ذلك، فهذه نقطة تفاوض لا مجرد إجراء شكلي.

وتطرح التقنيات الجديدة الأسئلة ذاتها بصيغة أشد حدة؛ فأنظمة دفاتر الأستاذ الموزعة لا تتوافق بسهولة مع حقوق التصحيح والمحو، والمنشآت التي تجمع بين عرض رموز أو مدفوعات وبيانات العملاء تحتاج إلى استشارات الامتثال لتنظيمات العملات المشفرة واستشارات البيانات في المحادثة ذاتها لا بالتتابع. وينطبق الأمر ذاته على اتخاذ القرارات الآلي وعلى أي نظام مدرّب على سجلات العملاء.

خطوات عملية للمنشآت في دولة الإمارات

  • ارسم خريطة المجموعة أولًا: الكيانات، والولايات القضائية، والأنظمة، ومواقع البيانات؛ فكل ما عدا ذلك يتوقف على هذا المستند.
  • عيّن مسؤولًا واحدًا خاضعًا للمساءلة عن حماية البيانات في كل كيان، بخط اتصال بمجلس الإدارة.
  • طابق إشعارات الخصوصية مع سجل المعالجة، وصحّح أيهما كان خاطئًا.
  • اختبر إجراء الاستجابة للاختراقات بتمرين محاكاة قبل الحاجة إليه، بما في ذلك من يتواصل مع الجهة التنظيمية.
  • راجع عقود الموردين عند التجديد في ضوء شروط المعالجين الواردة أعلاه.
  • أعد إجراء التقييم عندما يتغير النشاط — سوق جديد، أو منتج جديد، أو مورد جديد، أو عملية استحواذ.

وبهذا النهج، يكفّ الامتثال لتنظيمات البيانات عن أن يكون تمرينًا مستنديًا سنويًا ويصبح مجموعة من السجلات تستطيع المنشأة إبرازها عند الطلب.

خدمات ذات صلة: استكشف خدماتنا في الامتثال لتنظيمات البيانات والامتثال لتنظيمات العملات المشفرة للحصول على دعم قانوني عملي في هذا المجال.

إخلاء مسؤولية: المعلومات الواردة في هذا المقال هي لأغراض إعلامية عامة فقط ولا تُعدّ استشارة قانونية. وعلى القرّاء طلب المشورة القانونية المتخصصة المصممة وفقًا لظروفهم الخاصة قبل اتخاذ أي قرار أو إجراء استنادًا إلى محتوى هذا المقال.

فريق نور اتورنيز

موارد إضافية

استكشف المزيد من رؤانا حول الموضوعات ذات الصلة:

اتصلوا بنا الآنتحدثوا مع فريقنا عبر واتساب