نظام حماية البيانات الشخصية وسجل عملائك، ما الذي يلزم فعليا
الامتثال9 دقائق قراءة

نظام حماية البيانات الشخصية وسجل عملائك، ما الذي يلزم فعليا

خمسة أسئلة يواجهها من يدير نظام عملاء في السعودية، وإجابة مباشرة لكل واحد منها مع رقم المادة التي تحكمه.

حسن القيسي

حسن القيسي

خبير RevOps ومؤسس Pipellence

في هذه الصفحة

نظام حماية البيانات الشخصية نافذ وقابل للإنفاذ بالكامل منذ 14 سبتمبر 2024، ولم تعد هناك مهلة سماح. هذه المادة مكتوبة لمن يدير نظام إدارة علاقات عملاء، لا لمن يقرأ النظام لأول مرة، وتجيب على خمسة أسئلة بالترتيب: كم تبلغ الغرامة، وعلى أي أساس تعالج بيانات عملائك المحتملين، وماذا يحق لك أن ترسل على واتساب، وما الذي توقعه إذا كان نظامك مستضافا خارج المملكة، وما المهل الزمنية التي يجب أن يلتزم بها فريقك. كل إجابة مربوطة برقم المادة التي تحكمها.

متى أصبح النظام ملزما، وكم تبلغ الغرامة؟

الغرامات الإدارية تصل إلى 5,000,000 ريال وقد تضاعف عند التكرار، أما إفشاء البيانات الحساسة بقصد الإضرار أو لتحقيق منفعة شخصية فعقوبته السجن حتى سنتين وغرامة تصل إلى 3,000,000 ريال. صدر النظام بالمرسوم الملكي م/19 بتاريخ 16 سبتمبر 2021، وعدل بالمرسوم الملكي م/148 في 27 مارس 2023، وبدأ سريانه في 14 سبتمبر 2023 بمهلة تنفيذ مدتها اثنا عشر شهرا انتهت في 14 سبتمبر 2024. أي أن فترة التهيئة التي بنت عليها كثير من الشركات خططها قد انقضت منذ عامين، والوضع الحالي هو الإنفاذ الكامل.

على أي أساس تعالج بيانات عملائك المحتملين؟

الموافقة هي الأصل: لا تجوز معالجة البيانات الشخصية ولا تغيير الغرض من معالجتها إلا بعد موافقة صاحبها. ويسمح النظام بالمعالجة دون موافقة في أربع حالات، أكثرها صلة بعمل المبيعات حالتان. الأولى أن تكون المعالجة لازمة لاتفاق يكون صاحب البيانات طرفا فيه أو لخطوات سابقة عليه، وهي التي تغطي التعامل مع عميل دخل فعلا في مرحلة تفاوض أو طلب عرض سعر. والثانية أن تكون لمصلحة مشروعة لجهة التحكم، بشرط ألا تتضمن المعالجة بيانات حساسة. الفارق بين الحالتين ليس شكليا: الأولى تنتهي بانتهاء التعاقد، والثانية تظل مفتوحة لكنها الوحيدة التي يطلب منك إثبات أنك وازنتها قبل أن تبدأ.

المصلحة المشروعة أساس مشروط، لا سطر تكتبه في سياسة الخصوصية: يجب أن تسبقها موازنة موثقة بين مصلحتك وحقوق صاحب البيانات، وتقييم أثر ينجز قبل بدء المعالجة لا بعدها. الفرق عملي وليس تحريريا. إذا سألتك الجهة المختصة عن أساس معالجة قائمة عملاء محتملين، فالمطلوب مستند مؤرخ قبل تاريخ أول عملية معالجة، لا تبريرا يكتب وقت السؤال. ولهذا السبب يفضل أن يسجل أساس المعالجة في حقل داخل نظام العملاء نفسه، مربوطا بمصدر البيانات، لا في ملف منفصل يصعب إثبات تاريخه لاحقا.

عميل راسلنا على واتساب أولا، ماذا يحق لنا أن نرسل؟

الرد على استفسار وصلك على واتساب وتسجيل المحادثة في نظام العملاء دفاع عنه سليم دون موافقة تسويقية منفصلة، لأن الاستفسار نفسه هو التفاعل السابق الذي تتحدث عنه المادة 28 من اللائحة التنفيذية. أما إضافة الرقم إلى قائمة بث أو حملة ترويجية فهي تسويق مباشر بحسب تعريف اللائحة الذي يشمل أي وسيلة إلكترونية مباشرة، والموافقة مطلوبة فيه بغض النظر عن الاستفسار السابق. الرسالة الواحدة إذن لا تحكمها مادة واحدة بل أربع، ومكانها في التسلسل هو ما يحدد الإجابة.

المادة 26 من النظام تحكم معالجة البيانات لأغراض التسويق وتشترط جمعها من صاحبها مباشرة مع موافقته، بينما المادة 25 من النظام تحكم القناة نفسها وتشترط موافقة مسبقة قبل استخدام وسائل الاتصال الشخصية لإرسال مواد إعلانية أو توعوية. المادتان تنطبقان على أي رسالة تسويقية مهما كان محتواها. ثم تفصل اللائحة التنفيذية بعد ذلك بحسب نوع الرسالة، وهنا يقع الفرق الذي يهم فريق المبيعات فعلا.

رسالة واحدة على واتساب مهما كان محتواها المادتان 25 و 26 من النظام موافقة مسبقة على استخدام القناة، وجمع البيانات من صاحبها مباشرة ثم بحسب نوع الرسالة مادة إعلانية أو توعوية اللائحة التنفيذية، المادة 28 تسويق مباشر اللائحة التنفيذية، المادة 29 بلا استثناء لم يراسلك أولا راسلك أولا الموافقة لازمة بتفاعل سابق أو بدونه الموافقة لازمة قبل أي رسالة لا تلزم موافقة منفصلة الاستفسار نفسه هو التفاعل
المسار الذي تمر به رسالة واحدة. الفرق الحاسم في المربع الأزرق: المادة 28 من اللائحة تشترط الموافقة على المواد الإعلانية والتوعوية في حال عدم وجود تفاعل سابق، أي أنها تعفي منها عند وجوده، بينما المادة 29 الخاصة بالتسويق المباشر لا تتضمن هذا الاستثناء إطلاقا.

التفرقة بين المادتين 28 و 29 لا تجدها مكتوبة في أي صفحة عربية ظاهرة في نتائج البحث، وهي مصدر أكثر خطأين تشغيليين شيوعا. الأول أن يفترض الفريق أن استفسارا سابقا يفتح الباب لكل شيء، فيضيف الرقم إلى قائمة بث ويقع تحت المادة 29. والثاني أن يفترض الفريق أن كل رسالة تحتاج موافقة موقعة، فيمتنع عن الرد على استفسار وصله بالفعل ويخسر عميلا دون سبب نظامي. تبقى بعد ذلك منطقة رمادية في المواد التوعوية لمن راسلك أولا، ولم تصدر سدايا توجيها يحسم الحد الفاصل بين المادتين، فتعامل مع ما سبق كقراءة موثقة للنص لا كإجابة نهائية.

وأيا كان مسارك في المخطط أعلاه، يجب أن تتوفر في كل رسالة تسويقية ثلاثة أمور مستقلة عن الموافقة نفسها. أن تكون آلية إيقاف الرسائل سهلة ومبسطة ومماثلة أو أكثر سهولة من إجراءات الحصول على الموافقة، وأن يكون الإيقاف فوريا وبلا مقابل. وأن يذكر اسم المرسل بوضوح دون إخفاء هويته. وأن تحتفظ بما يثبت موافقة المستهدف على استقبال المواد. حملة واتساب تشغل من رقم غير معرف، وبلا زر إيقاف، وبلا سجل للموافقات، تخالف النص في ثلاث نقاط منفصلة، وكل واحدة منها كافية وحدها لقيام المخالفة.

نظام العملاء مستضاف خارج المملكة، ما الذي نوقعه؟

الضمانات المناسبة للنقل خارج المملكة ثلاثة منذ سبتمبر 2024 بعد أن كانت أربعة، إذ ألغيت مدونات السلوك الملزمة. المتبقي هو الشروط التعاقدية القياسية الصادرة عن سدايا، والقواعد الملزمة المشتركة داخل المجموعة الواحدة، وشهادة الاعتماد. وبالنسبة لشركة سعودية تشغل نظام عملاء على منصة عالمية، فالمسار العملي الوحيد من الثلاثة هو الأول، لأن القواعد الملزمة تفترض مجموعة شركات وشهادة الاعتماد تفترض جهة مانحة معتمدة. والشروط التعاقدية القياسية إلزامية وغير قابلة للتعديل، ولا يجوز سوى تعبئة الحقول الفارغة فيها، وأي تعديل غير مصرح به لا تعترف به الجهة المختصة ويعد مخالفة قائمة بذاتها.

النقطة التي لا تجدها مكتوبة في أي صفحة عربية ظاهرة: الشروط التعاقدية القياسية الأوروبية الواردة في اتفاقيات معالجة البيانات لدى مزودي الأنظمة العالمية ليست هي الشروط السعودية ولا تغني عنها. ولم تنشر حتى تاريخ هذه المادة قائمة دول تعتبر ذات حماية كافية، وإرشادات تقييم مخاطر النقل الصادرة في 25 فبراير 2025 تلزم جهة التحكم بتقييم كل جهة متلقية على حدة ولا تشير إلى قائمة معتمدة مسبقا. عمليا: لا تبن خطتك على وجود اختصار، ووثق تقييمك لكل مزود على حدة، وتذكر أنك تبقى مسؤولا أمام سدايا عن التزام معالجك حتى لو كان شركة عالمية كبيرة.

ما المهل الزمنية التي يلزمك الالتزام بها؟

أربع مهل فقط تحتاج إلى معرفتها، وثلاث منها مشروطة بشرط تسقطه أغلب الملخصات المتداولة:

المهلة ما الذي يجب أن يحدث خلالها الشرط الذي يغير الإجابة
72 ساعة إبلاغ سدايا بحادثة تسريب بيانات، عبر منصة حوكمة البيانات الوطنية، من وقت العلم بالحادثة المادة 24 من اللائحة تربط الالتزام باحتمال أن يسبب الحادث ضررا، فليس كل حادث واجب الإبلاغ
دون تأخير غير مبرر إبلاغ أصحاب البيانات المتأثرين، مع وصف الأثر وإجراءات الحد منه لا مهلة رقمية هنا، والمعيار هو ما يمكن تبريره أمام الجهة المختصة
30 يوم الرد على طلب صاحب بيانات: اطلاع أو تصحيح أو حذف أو سحب موافقة تمتد ثلاثين يوما إضافية للطلبات المعقدة، بشرط إشعار مسبق قبل التمديد لا بعده
مدة المعالجة زائد 5 سنوات الاحتفاظ بسجل أنشطة المعالجة لا يوجد إعفاء للمنشآت الصغيرة كما هو الحال في الأنظمة الأوروبية

المهلة الوحيدة التي تستهلك عمليا هي الثلاثون يوما. سببها ليس قانونيا بل تشغيلي: الوقت يذهب في البحث اليدوي عن كل مكان يظهر فيه العميل داخل النظام، بين جهات الاتصال والصفقات والمحادثات ومرفقات البريد. الشركات التي ترد في يومين هي التي بنت تصدير بيانات جهة اتصال واحدة بضغطة واحدة قبل أن يصلها أول طلب.

من أين تبدأ عمليا هذا الأسبوع؟

أربع خطوات قابلة للإنجاز داخل نظام العملاء نفسه، مرتبة بحسب ما يوفر أكبر قدر من الوقت عند أول سؤال من جهة مختصة:

  1. سجل أساس المعالجة في حقل ظاهر. لكل مصدر بيانات في النظام، حدد الأساس الذي تعتمد عليه واكتبه داخل النظام لا في مستند منفصل.
  2. افصل حقل موافقة التسويق عن حقل الموافقة على التواصل. الخلط بينهما هو أكثر خطأ شائع رأيناه، وهو بالضبط ما يجعل المخطط أعلاه غير قابل للتطبيق.
  3. فعل تصدير بيانات جهة اتصال واحدة بضغطة واحدة. هذه هي الخطوة التي تحول مهلة الثلاثين يوما من مشكلة إلى إجراء.
  4. أدرج مزود الاستضافة ومكان الخوادم في سجل أنشطة المعالجة. قبل أن تحتاجه، لا بعد أن يطلب منك.

لماذا لا تجد هذه الإجابات في نتائج البحث؟

قمنا بقياس نتائج البحث العربية لعبارة نظام حماية البيانات الشخصية في قاعدة بيانات السعودية بتاريخ 2 أغسطس 2026، وقرأنا الصفحات التجارية الظاهرة فيها. المرتبة الأولى تعود إلى laws.boe.gov.sa وهي النص النظامي الخام، والمرتبة الثالثة تعرض النص ذاته مرة أخرى عبر منصة حوكمة البيانات الوطنية، بينما المرتبة الثانية صفحة تعريفية على sdaia.gov.sa. ولا توجد صفحة واحدة ضمن العشرين الأولى تجيب على سؤال المشغل: نظام العملاء لدينا مستضاف خارج المملكة، ما الذي نوقعه؟ الصفحات تشرح ما يقوله النظام، ولا تشرح ما يجب فعله يوم الاثنين صباحا. هذه المادة مكتوبة لسد تلك المسافة تحديدا.

أسئلة متكررة

هل يشمل نظام حمايه البيانات الشخصيه الشركات الصغيرة؟

نعم. لا يتضمن النظام حدا عدديا ولا إعفاء للمنشآت الصغيرة، والالتزام مرتبط بطبيعة النشاط لا بحجم الشركة.

هل تسجيل الشركة في السجل الوطني لجهات التحكم إلزامي علينا؟

التسجيل إلزامي على الجهات العامة، ومن يكون نشاطها الرئيسي معالجة البيانات الشخصية، ومن يعالج بيانات حساسة. الشركة التي تشغل نظام عملاء كوظيفة مساندة لا يقع عليها الالتزام بحسب هذين المعيارين، لكن الفصل في ذلك يستحق استشارة قانونية محلية لأنه أكثر حكم يترتب عليه أثر تشغيلي.

هل الشروط التعاقديه القياسيه الأوروبية تكفي؟

لا تكفي. الشروط الأوروبية الواردة في اتفاقيات معالجة البيانات لدى المزودين العالميين وثيقة مستقلة تماما عن الشروط السعودية، وتوقيعها لا يغني عن توقيع النموذج الصادر عن سدايا وتعبئة ملاحقه.

هل نحتاج مسؤول حماية بيانات؟

غالبا لا. تشترط المادة 32 من اللائحة التعيين في ثلاث حالات، وكل واحدة منها مقيدة بالنطاق الواسع: جهة عامة تعالج بيانات على نطاق واسع، أو أنشطة رئيسية تتطلب مراقبة منتظمة ومستمرة للأفراد على نطاق واسع، أو أنشطة أساسية تعالج بيانات حساسة. قيد النطاق الواسع في الحالة الثانية هو ما يخرج موقعا تجاريا اعتياديا يغذي نظام عملاء من دائرة الالتزام، وهو قيد تسقطه أغلب الملخصات المتداولة.

هذه المادة مرجع تشغيلي وليست استشارة قانونية. أرقام المواد النظامية تحتاج تحققا من النص المنشور في أم القرى قبل الاعتماد عليها في أي التزام تعاقدي.

شارك المقال
حسن القيسي

الكاتب

حسن القيسي

خبير RevOps ومؤسس Pipellence

تشخيص مجاني

تبي تحسّن مبيعات شركتك؟

احجز استشارة مجانية مع فريق بايبلنس، ونوريك بالضبط وين تتسرّب العملاء وإيش نسوي.

بدون التزام · رد خلال ٢٤ ساعة