الامتثال لحماية البيانات في دبي: متطلبات قانون حماية البيانات الشخصي
الامتثال لحماية البيانات في دبي يتطلب تحديد نطاق البيانات، تعيين مسؤول حماية البيانات عند الحاجة، وضع سياسات واضحة، وتطبيق تدابير أمان تقنية وتنظيمية.
يشرح المقال المتطلبات الأساسية لقانون حماية البيانات الشخصي رقم 45 لسنة 2021 في دولة الإمارات، ويحدد الخطوات التي يجب على الشركات في دبي اتباعها لتحقيق الامتثال، بدءًا من جرد البيانات الشخصية وتحديد الأساس القانوني للمعالجة، passando przez إعداد سجل أنشطة المعالجة، ووضع سياسات الموافقة وحقوق أصحاب البيانات، وتنفيذ تدابير أمان المعلومات، وإجراء تقييمات تأثير الحماية عند الحاجة، وإنشاء آليات إبلاغ عن الانتهاقات، وأخيرًا تدريب الموظفين وإجراء مراجعات دورية.
Reviewed by Mohamed Noureldin, Founder, Managing Partner & Senior Legal Consultant
الشركات في دبي يجب أن تلتزم بالمتطلبات الواردة في القانون الاتحادي لحماية البيانات الشخصية رقم 45 لسنة 2021، والذي يحدد الالتزامات الأساسية لحماية البيانات الشخصية داخل الدولة.
Related Services: Explore our Consumer Protection Disputes and Drafting Contracts & Agreements services for practical legal support in this area.
ما هي الخطوات الأساسية التي يجب على الشركات اتباعها للامتثال لقانون حماية البيانات الشخصي في دبي؟
يجب على الشركات أولاً تحديد نطاق البيانات الشخصية التي تعالجها، ثم تعيين مسؤول حماية البيانات إذا لزم الأمر، ووضع سياسات وإجراءات واضحة للمعالجة، وتأمين الموافقة الصريحة من أصحاب البيانات عند الحاجة، وتطبيق تدابير تقنية وتنظيمية لضمان أمان البيانات، وإجراء تقييمات تأثير الحماية للبيانات عندما تكون المعالجة محفوفة بالمخاطر، وأخيرًا إنشاء آليات للاستجابة لانتهاكات البيانات وإبلاغ الهيئة المختصة وأصحاب البيانات خلال المهل المحددة.
لتحقيق ذلك، يتعين على الشركة تنفيذ سلسلة من الإجراءات المتسلسلة التي تبدأ بتحليل البيانات وت culminate في المراجعة الدورية للامتثال. أولاً، يُجري مسؤول حماية البيانات أو الفريق المختص جردًا شاملاً لجميع مصادر البيانات الشخصية التي تُجمع، تُخزن، تُستخدم، أو تُشارك، مع تصنيفها حسب درجة الحساسية والغرض من المعالجة. ثانيًا، يُحدد الأساس القانوني لكل عملية معالجة؛ فإما أن تكون المعالجة مبنية على موافقة صريحة، أو على تنفيذ عقد، أو على التزام قانوني، أو على مصلحة مشروعة تُوازن مع حقوق أصحاب البيانات. ثالثًا، يُصاغ سجل أنشطة المعالجة (Record of Processing Activities - ROPA) وفقًا للمادة 30 من القانون الاتحادي رقم 45 لسنة 2021، والذي يجب أن يتضمن تفاصيل مثل فئات البيانات، والغرض من المعالجة، والمستلمين، ومدة الاحتفاظ، وتدابير الأمان المت applied. رابعًا، تُوضع سياسات داخلية تحدد كيفية الحصول على الموافقة، وكيفية التعامل مع طلبات أصحاب البيانات للوصول، أو التصحيح، أو الحذف، أو النقل، أو الاعتراض، مع تحديد مسؤوليات كل قسم. خامسًا، يُنفّذ برنامج أمان معلومات يشمل التشفير، والتحكم في الوصول، والمراقبة المستمرة، واختبارات الاختراق دوريًا، وفقًا للمادة 32 التي تتطلب اتخاذ تدابير تقنية وتنظيمية مناسبة. سادسًا، عند إجراء معالجة قد تشكل خطرًا عاليًا على حقوق وحريات الأفراد، يُجرى تقييم تأثير حماية البيانات (DPIA) كما stipulated في المادة 35، وتوثيق النتائج واتخاذ التدابير التخفيفية. سابعًا، تُ' آلية إبلاغ عن الانتهاقات بحيث يتم إبلاغ هيئة تنظيم الاتصالات والحكومة الرقمية (TDRA) خلال 72 ساعة من اكتشاف الانتهاق، وإبلاغ أصحاب البيانات دون تأخير غير مبرر إذا كان الانتهاق يحتمل أن يؤدي إلى خطر كبير على حقوقهم، conforme للمادة 34. أخيرًا، يُجرى تدريب دوري للموظفين على سياسات الحماية، وتُجرى مراجعات داخلية وخارجية للتحقق من الاستمرارية في الامتثال، مع الحفاظ على وثائق جميع الأنشطة كدليل على الالتزام أمام الجهات الرقابية.
كيف يمكن للشركة تحديد ما إذا كانت تحتاج إلى تعيين مسؤول حماية البيانات وفقًا للقانون؟
يُطلب تعيين مسؤول حماية البيانات (DPO) عندما تكون معالجة البيانات الشخصية تقوم بها جهة عامة، أو عندما تكون الأنشطة الأساسية للمتعامل تتطلب مراقبة منتظمة ومنهجية لأصحاب البيانات على نطاق واسع، أو عندما تكون معالجة الفئات الخاصة من البيانات أو البيانات المتعلقة بالإدانات الجنائية تُجرى على نطاق واسع.
وفقًا للمادة 37 من القانون الاتحادي رقم 45 لسنة 2021، فإن التعيين الإلزامي لمسؤول حماية البيانات ينطبق على ثلاث حالات محددة: أولًا، إذا كان المتعامل هيئة عامة أو جهة تقوم بمهام عامة؛ ثانيًا، إذا كانت الأنشطة الأساسية للمتعامل تتضمن مراقبة منتظمة ومنهجية لأصحاب البيانات على نطاق كبير؛ ثالثًا، إذا كانت الأنشطة الأساسية تشمل معالجة واسعة النطاق للبيانات الخاصة بالفئات المذكورة في المادة 9 (مثل البيانات العرقية، أو الدينية، أو الصحية، أو المتعلقة بالحياة الجنسية) أو البيانات المتعلقة بالإدانات الجنائية. إذا لم تقع الشركة تحت أي من هذه الفئات، فإن التعيين يبقى اختياريًا، لكنه يُوصى به fortemente كإجراء احترازي لتعزيز الثقة وضمان الامتثال المستمر. يجب أن يكون المسؤول مختصًا بقوانين الحماية، وله سلطة تقريرية مباشرة إلى أعلى مستوى إداري، ويجب أن يُوفر له الموارد الكافية لأداء مهامه دون تضارب مصالح.
ما هي المتطلبات اللازمة للحصول على موافقة صالحة من أصحاب البيانات لمعالجة بياناتهم الشخصية؟
يجب أن تكون الموافقة مُعطاة بحرية، ومحددة، ومُعلَمة، وغير مبهمة، وأن تُعطي صاحب البيانات القدرة على سحبها في أي وقت دون تأثير سلبي.
تنص المادة 6 من القانون الاتحادي رقم 45 لسنة 2021 على أن الموافقة تُعتبر صالحة فقط إذا استوفت الشروط التالية: أولًا، أن تُعطى بحرية، أي دون إكراه أو تضليل أو استغلال لوضع ضعف؛ ثانيًا، أن تكون محددة لغاية أو غايات محددة ومُعلَمة مسبقًا؛ ثالثًا، أن تكون مُعلَمة، أي أن يُزوَّد صاحب البيانات بمعلومات واضحة وبسيطة حول هوية المتحكم، وغرض المعالجة، وفئات البيانات المتلقاة، والمستلمين، ومدة الاحتفاظ، وحقوقه وفقًا للقانون؛ رابعًا، أن تكون غير مبهمة، بمعنى أن يُعبِّر صاحب البيانات عن موافقته من خلال بيان واضح بالإيجاب (مثل وضع علامة في مربع غير مُحدد مسبقًا أو النقر على زر "أوافق"). يجب الاحتفاظ بسجل يثبت الحصول على الموافقة، بما في ذلك timestamp وطريقة الحصول عليها، لتقديمه كدليل عند الطلب من الجهات الرقابية. إذا رغب صاحب البيانات في سحب الموافقة، يجب على المتوقف عن المعالجة فورًا باستثناء الحالات التي يُسمح فيها بالاستمرار بناءً على أساس قانوني آخر (مثل تنفيذ عقد أو التزام قانوني).
ما هي الحقوق التي يمنحها القانون لأصحاب البيانات وكيف يمكن ممارستها؟
يمنح القانون أصحاب البيانات حق الوصول، والتصحيح، والحذف، والحد من المعالجة، والنقل، والاعتراض، بالإضافة إلى الحق في عدم الخضوع لقرارات تستند إلى المعالجة الآلية.
تفصّل المواد من 15 إلى 22 في القانون الاتحادي رقم 45 لسنة 2021 هذه الحقوق كالتالي: حق الوصول (المادة 15) يسمح لأصحاب البيانات بالحصول على نسخة من بياناتهم الشخصية ومعرفة تفاصيل المعالجة؛ حق التصحيح (المادة 16) يُتيح تعديل البيانات غير الدقيقة أو غير الكاملة؛ حق الحذف أو "الحق في النسيان" (المادة 17) يُلزم المتحكم بحذف البيانات عندما لا تكون ضرورية للغرض الأصلي، أو عندما يتم سحب الموافقة ولا يوجد أساس قانوني آخر؛ حق الحد من المعالجة (المادة 18) يتيح لصاحب البيانات طلب تجميد المعالجة في حالات النزاع حول دقة البيانات أو شرعية المعالجة؛ حق النقل (المادة 19) يمنح القدرة على استلام البيانات بصيغة منظمة وشائعة الاستخدام وآلية لنقلها إلى متحكم آخر؛ حق الاعتراض (المادة 20) يتيح الاعتراض على المعالجة القائمة على المصلحة المشروعة أو على التسويق المباشر؛ وحق عدم الخضوع لقرارات تستند إلى المعالجة الآلية (المادة 21) يحمي من القرارات التي تؤثر بشكل كبير على الفرد دون تدخل بشري. لممارسة أي من هذه الحقوق، يجب على صاحب البيانات تقديم طلب مكتوب إلى المتحكم، الذي يجب أن يستجيب خلال شهر واحد قابل للتمديد لمرة واحدة إذا كانت الطلب معقدة، مع إبلاغ صاحب البيانات بأي تمديد وأسبابه. إذا رفض المتحكم الطلب أو لم يستجب، يمكن لصاحب البيانات تقديم شكوى إلى هيئة تنظيم الاتصالات والحكومة الرقمية (TDRA) أو اللجوء إلى القضاء المختص.
ما هي العقوبات المفروضة على المخالفات لقانون حماية البيانات الشخصي في دبي؟
تفرض الغرامات الإدارية تصل إلى 4٪ من إجمالي الإيرادات السنوية العالمية للمخالف أو 20 مليون درهم إماراتي، whichever is higher، بالإضافة إلى إمكانية فرض عقوبات جنائية في حالات الانتهاكات الجسيمة.
وفقًا للمادة 41 من القانون الاتحادي رقم 45 لسنة 2021، فإن المخالفات التي تتعلق بعدم الالتزام بمبادئ المعالجة (مثل عدم وجود أساس قانوني، أو عدم الحصول على موافقة صالحة، أو عدم احترام حقوق أصحاب البيانات) تُعاقب بغرامة إدارية لا تقل عن 2٪ ولا تزيد عن 4٪ من إجمالي الإيرادات السنوية العالمية للمخالف في السنة المالية السابقة، أو ما يعادل 20 مليون درهم إماراتي، whichever is higher. المخالفات المتعلقة بعدم اتخاذ تدابير أمنية مناسبة أو عدم إبلاغ الانتهاقات في الوقت المحدد تُعاقب بغرامة لا تقل عن 1٪ ولا تزيد عن 2٪ من إجمالي الإيرادات السنوية العالمية أو ما يعادل 10 مليون درهم إماراتي، whichever is higher. في الحالات التي يُثبت فيها أن المخالف ارتكب جريمة وفقًا لأحكام قانون العقوبات الاتحادي (مثل الإفصاح غير المصرح به عن بيانات شخصية بقصد تحقيق منفعة شخصية أو إلحاق ضرر)، قد تُفرض عقوبات سجن تصل إلى سنتين وغرامة لا تقل عن 100 ألف درهم إماراتي ولا تزيد عن 500 ألف درهم إماراتي، وفقًا للمادة 379 من قانون العقوبات الاتحادي. هذه العقوبات تُطبق بغض النظر عن the offender is a natural person or a legal entity، وتعتبر رادعًا قويًا لضمان الالتزام الصارم بأحكام القانون.
كيف يمكن للشركة إجراء تقييم تأثير حماية البيانات (DPIA) ومتى يكون ذلك إلزاميًا؟
يُجرى DPIA عندما تكون معالجة البيانات الشخصية محتملة أن تؤدي إلى خطر عالي على حقوق وحريات الأفراد، ويجب توثيق العملية والنتائج واتخاذ التدابير التخفيفية قبل بدء المعالجة.
تشترط المادة 35 من القانون الاتحادي رقم 45 لسنة 2021 إجراء تقييم تأثير حماية البيانات عندما تكون المعالجة من المحتمل أن تؤدي إلى خطر عالي على حقوق وحريات الأشخاص الطبيعيين، خاصةً عندما تشمل استخدام تقنيات جديدة، أو معالجة واسعة النطاق للبيانات الخاصة، أو مراقبة منهجية لعامة الناس على نطاق واسع. يجب أن يبدأ التقييم قبل بدء المعالجة ويتضمن: وصفًا منهجيًا للعمليات المخطط لها ولأغراضها؛ تقييمًا للضرورة والنسبية للمعالجة فيما يتعلق بالأهداف؛ تقييمًا للمخاطر المحتملة على حقوق وحريات الأفراد؛ وتحديدًا للتدابير المقترحة لمعالجة تلك المخاطر، بما في ذلك الضمانات والتدابير الأمنية والآليات لضمان الامتثال. يجب توثيق نتائج DPIA وتقديمها إلى المسؤول عن الحماية (إن وُجد) أو إلى أعلى مستوى إداري للموافقة. إذا أشار التقييم إلى وجود خطر عالي لا يمكن التخفيف منه عبر التدابير المتاحة، يجب استشارة هيئة تنظيم الاتصالات والحكومة الرقمية (TDRA) قبل المضي قدماً. لا يُعتبر DPIA مجرد إجراء شكلي؛ بل هو أداة إدارة مخاطر إلزامية تساعد على إثبات أن الشركة قد اتخذت خطوات استباقية لحماية البيانات وتجنب العقوبات المحتملة.
ما هي الخطوات الواجب اتباعها عند حدوث انتهاك لبيانات شخصية وفقًا للقانون؟
يجب على المتحكم إبلاغ هيئة تنظيم الاتصالات والحكومة الرقمية (TDRA) خلال 72 ساعة من اكتشاف الانتهاق، وإبلاغ أصحاب البيانات دون تأخير غير مبرر إذا كان الانتهاك يحتمل أن يؤدي إلى خطر كبير على حقوقهم، مع توثيق جميع الإجراءات المتخذة.
تنص المادة 34 من القانون الاتحادي رقم 45 لسنة 2021 على أن المتحكم الذي يصبح على علم بانتهاك لأمن البيانات الشخصية يجب أن يُخطّـف هيئة تنظيم الاتصالات والحكومة الرقمية (TDRA) دون تأخير غير مبرر وفي كل الأحوال لا يتجاوز 72 ساعة بعد أن يصبح على علم بالانتهاق، ما لم يكن من غير المحتمل أن يؤدي الانتهاق إلى خطر على حقوق وحريات الأشخاص الطبيعيين. يجب أن يتضمن الإشعار وصفًا لطبيعة الانتهاك، وفئات وأعداد السجلات الشخصية المتضررة، واسم ومعلومات اتصال مسؤول الحماية أو نقطة الاتصال الأخرى، ووصفًا للعواقب المحتملة للانتهاك، والإجراءات التي تم اتخاذها أو التي تقترح اتخاذها لمعالجة الانتهاك وتخفيف آثاره الضارة. إذا كان الانتهاك يحتمل أن يؤدي إلى خطر كبير على حقوق وحريات الأشخاص الطبيعيين، يجب على المتحكم أيضًا إبلاغ أصحاب البيانات المتأثرين دون تأخير غير مبرر. يجب أن يكون الإشعار إلى أصحاب البيانات واضحًا وبسيطًا، ويتضمن نفس المعلومات الواردة في الإشعار إلى الهيئة، بالإضافة إلى نصائح حول الخطوات التي يمكنهم اتخاذها لحماية أنفسهم من العواقب المحتملة (مثل تغيير كلمات المرور أو مراقبة الحسابات المالية). يجب على المتحكم توثيق جميع الحقائق المتعلقة بالانتهاك، وآثاره، والإجراءات المتخذة، والحفاظ على هذه الوثائق لفترة كافية لتمكين أي تحقيق أو مراجعة لاحقة من قبل الهيئة أو القضاء. عدم الامتثال لهذه الالتزامات قد يؤدي إلى غرامات إدارية كما هو موضح في المادة 41، وقد يُعتبر دليلاً على إهمال جسيم في حالة ملاحقة قضائية.
FREQUENTLY ASKED QUESTIONS
ما هو الإطار القانوني الذي يحكم حماية البيانات الشخصية في دبي؟
الإطار القانوني هو القانون الاتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية، والذي يُطبق في جميع الإمارات بما فيها دبي، ويُعتبر المرجع الرئيسي لتحديد الالتزامات والحقوق المتعلقة بمعالجة البيانات الشخصية.
هل يُشترط تعيين مسؤول حماية البيانات في كل شركة تعمل في دبي؟
لا، التعيين إلزامي فقط إذا كانت الشركة هيئة عامة، أو إذا كانت أنشطتها الأساسية تتطلب مراقبة منتظمة ومنهجية لأصحاب البيانات على نطاق واسع، أو إذا كانت تقوم بمعالجة واسعة النطاق للبيانات الخاصة أو المتعلقة بالإدانات الجنائية؛ وإلا فإن التعيين اختياري لكنه يُنصح به.
ما هو الحد الأقصى للغرامة التي يمكن فرضها على مخالفة قانون حماية البيانات الشخصي في دبي؟
الحد الأقصى للغرامة الإدارية هو 4٪ من إجمالي الإيرادات السنوية العالمية للمخالف أو 20 مليون درهم إماراتي، whichever is higher، وفقًا للمادة 41 من القانون الاتحادي رقم 45 لسنة 2021.
كم من الوقت يملك المتحكم لإبلاغ هيئة تنظيم الاتصالات والحكومة الرقمية عن انتهاك بيانات شخصية؟
يجب على المتحكم الإبلاغ خلال 72 ساعة من علمه بالانتهاق، ما لم يكن من غير المحتمل أن يؤدي الانتهاق إلى خطر على حقوق وحريات الأشخاص الطبيعيين، كما تنص المادة 34 من القانون الاتحادي رقم 45 لسنة 2021.
ما هي حقوق أصحاب البيانات التي تمكّنهم من التحكم في بياناتهم الشخصية وفقًا للقانون؟
تشمل الحقوق: الوصول، والتصحيح، والحذف، والحد من المعالجة، والنقل، والاعتراض، والحق في عدم الخضوع لقرارات تستند إلى المعالجة الآلية، كما هو مفصل في المواد من 15 إلى 22 من القانون الاتحادي رقم 45 لسنة 2021.
هل يُعتبر موافقة صاحب البيانات على معالجة بياناته صالحة إذا تم الحصول عليها عبر خانة محددة مسبقًا؟
لا، الموافقة غير صالحة إذا كانت الخانة محددة مسبقًا؛ يجب أن يكون الفعل الإيجابي واضحًا ومباشرًا من قبل صاحب البيانات، وفقًا للمادة 6 من القانون الاتحادي رقم 45 لسنة 2021.
ملاحظة: النص العربي للتشريعات كما نُشر في الجريدة الرسمية هو المرجع النهائي على أي ترجمة.
If your matter involves الامتثال لحماية البيانات في دبي in the United Arab Emirates, you are welcome to request a consultation with Nour Attorneys. Our team can assess your position under the law currently in force and outline the options available to you. Request a consultation
This article is provided for general informational purposes only and does not constitute legal advice. Reading this article or contacting Nour Attorneys through this website does not create an attorney-client relationship; such a relationship arises only after a conflicts-of-interest check and a signed engagement agreement. Do not send confidential information through this website; information submitted before engagement is not protected by legal privilege. Past results do not guarantee future outcomes. The firm's lawyers practice in the jurisdictions stated in their individual profiles; this article addresses the law of the United Arab Emirates only.
DISCLAIMER
This article is for informational purposes only and does not constitute legal advice.
