1. الرئيسية
  2. الامتثال لنظام حماية البيانات الشخصية لشركات التقنية المالية

الامتثال لنظام حماية البيانات الشخصية لشركات التقنية المالية

أصبح نظام حماية البيانات الشخصية في المملكة العربية السعودية واجب التطبيق بالكامل منذ سبتمبر 2024. ويعني ذلك لشركة التقنية المالية التسجيل لدى سدايا، وتعيين مسؤول لحماية البيانات، والالتزام بقواعد نقل البيانات خارج المملكة، ومهلة 72 ساعة للإبلاغ عن حوادث التسرب، مع قواعد أكثر صرامة قيد المسودة حالياً.

إطار نظام حماية البيانات الشخصية في لمحة

الأداة التنظيميةالتفاصيل
نظام حماية البيانات الشخصيةالمرسوم الملكي رقم م/19 وتاريخ 9/2/1443هـ (16 سبتمبر 2021)، والمعدّل بالمرسوم الملكي رقم م/148 وتاريخ 5/9/1444هـ (27 مارس 2023)
بدء النفاذسارٍ منذ 14 سبتمبر 2023؛ وواجب التطبيق بالكامل اعتباراً من 14 سبتمبر 2024 بعد مهلة سنة واحدة
اللائحة التنفيذيةصدرت في 7 سبتمبر 2023
لائحة نقل البيانات الشخصية خارج المملكةصدرت في 7 سبتمبر 2023؛ وأُعيد إصدارها مع تعديلات في 1 سبتمبر 2024
قواعد تعيين مسؤول حماية البيانات الشخصيةصدرت في 27 أغسطس 2024
الجهة الرقابيةالهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)
التسجيل والإشعاراتالمنصة الوطنية لحوكمة البيانات، dgp.sdaia.gov.sa

تواريخ المرسوم المعدِّل واللوائح وقواعد مسؤول حماية البيانات مأخوذة من تقارير مكاتب المحاماة. وتذكر معظم المصادر مهلة سنة واحدة؛ ويذكر مصدر واحد مهلة أطول.

سدايا تدير النظام عبر المنصة الوطنية لحوكمة البيانات

تشرف سدايا على نظام حماية البيانات الشخصية. وتفضي منصتها الوطنية لحوكمة البيانات على dgp.sdaia.gov.sa إلى بوابة لحماية البيانات الشخصية. وتصفها الإرشادات المنشورة بأنها المكان المخصص لتسجيل جهات التحكم، والسجل الوطني لجهات التحكم، وبيانات مسؤول حماية البيانات، والإبلاغ عن حوادث التسرب. وتضيف تقارير مكاتب المحاماة أن المركز السعودي للأعمال يُستخدم لتفويض الممثل الذي يسجّل الجهة.

والتطبيق جارٍ بالفعل. إذ تُصدر لجان النظر في مخالفات نظام حماية البيانات الشخصية قراراتها، بحسب التعليقات المنشورة، لذا ينبغي لشركة التقنية المالية أن تتعامل مع ملفها الخاص بالنظام على أنه قابل للاختبار اليوم من مفتش أو مقدّم شكوى.

لماذا تتحمل شركات التقنية المالية مخاطر أعلى من غيرها في حماية البيانات

تعالج شركات المدفوعات والإقراض والمحافظ والاستثمار وثائق الهوية وبيانات الحسابات وسجلات العمليات وبيانات الأجهزة بكميات كبيرة. ويُحفظ جزء كبير منها في خدمات سحابية، ويُشارَك جزء كبير منها مع البنوك ومزوّدي خدمات التحقق من الهوية وشركات المجموعة خارج المملكة.

ويحتاج كل تدفق من هذه التدفقات إلى أساس نظامي وسجل. وحين تغادر البيانات المملكة، فإنها تحتاج إلى مسار بموجب لائحة النقل وإلى تقييم موثّق للنقل. ومعظم الفجوات التي نجدها تقع في التدفقات التي لم يعتبرها أحد نقلاً للبيانات: مكاتب الدعم خارج المملكة، وأدوات التحليلات، والتقارير المرفوعة إلى المجموعة.

مسودة تعديلات مطروحة لإبداء الملاحظات حتى 5 نوفمبر 2026

المادة في المسودةالمقترحما يعنيه لشركة التقنية المالية
المادة 23حفظ البيانات الشخصية داخل المملكة بشكل افتراضي؛ مع بقاء النقل مسموحاً بموجب النظاممراجعة أماكن حفظ بيانات الإنتاج والنسخ الاحتياطية والسجلات
المادة 24إشعار سدايا خلال 72 ساعة من وقوع التسرب، دون حد أدنى للضررلن يعود بإمكان فرز الحوادث استبعاد حوادث التسرب منخفضة الضرر
المادتان 28 و29إثبات الموافقة على التسويقالاحتفاظ بسجل قابل للاسترجاع لكل موافقة تسويقية
المادة 34إلزامية تسجيل جهات التحكم، بما في ذلك عند نقل البيانات خارج المملكةيصبح التسجيل في المنصة متطلباً ثابتاً

مقترحات فقط. نُشرت مسودة تعديلات اللائحة التنفيذية على منصة استطلاع لاستطلاع آراء العموم، لإبداء الملاحظات من 6 أكتوبر إلى 5 نوفمبر 2026، بحسب ما أفادت Clyde & Co. وهي غير سارية وقد تتغير.

خطوات عملية للامتثال لنظام حماية البيانات الشخصية

  1. رسم خريطة البيانات

    سجل لأنشطة المعالجة يشمل العملاء والتجار والموظفين والأطراف المقابلة: ما تجمعونه، ولماذا، وأين يُحفظ، ومن يتلقاه، ومدة الاحتفاظ به.

  2. التسجيل والتعيين

    تحققوا مما إذا كان عليكم التسجيل كجهة تحكم في المنصة الوطنية لحوكمة البيانات اليوم، وخططوا للمسودة التي ستجعل التسجيل إلزامياً، وعيّنوا مسؤولاً لحماية البيانات وفق قواعد سدايا.

  3. تقييم النقل

    لكل تدفق يخرج من المملكة، حدّدوا الأساس الذي يستند إليه بموجب لائحة النقل ووثّقوا تقييماً لأثر النقل. والفجوات المعتادة هي المناطق السحابية، ومزوّدو خدمات اعرف عميلك خارج المملكة، والتقارير المرفوعة إلى المجموعة.

  4. صياغة الإشعارات والموافقات

    إشعارات خصوصية باللغتين العربية والإنجليزية، وسجلات للموافقة على التسويق، وإجراء فعّال للتعامل مع طلبات أصحاب البيانات.

  5. الاستعداد لحوادث التسرب

    دليل إجراءات يوصلكم إلى قرار الإبلاغ خلال 72 ساعة، ومرتبط بخطة الاستجابة للحوادث وبالتقارير المستحقة لجهتكم الرقابية المالية.

  6. التعاقد والاختبار

    شروط تعاقدية لجهات المعالجة مع كل مزوّد، ثم اختبار دوري للضوابط. راجعوا الامتثال المستمر.

كيف يتكامل نظام حماية البيانات الشخصية مع قواعد البنك المركزي السعودي والهيئة الوطنية للأمن السيبراني وهيئة الاتصالات والفضاء والتقنية

نظام حماية البيانات الشخصية طبقة واحدة فقط. فالجهة المرخّصة من البنك المركزي السعودي أو هيئة السوق المالية تخضع أيضاً لمتطلبات جهتها الرقابية الخاصة بالأمن السيبراني والإسناد، وستقرأ الجهة الرقابية ترتيبات حماية البيانات لديكم من هذا المنظور. وهذه القواعد الرقابية منفصلة عن النظام ولا نلخصها هنا.

وتؤثر جهتان أخريان في القرارات نفسها. فضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024) الصادرة عن الهيئة الوطنية للأمن السيبراني تنطبق على مزوّدي الخدمات السحابية والمشتركين فيها، وحُدّثت لتواكب تغييرات توطين البيانات. وتسجّل هيئة الاتصالات والفضاء والتقنية مزوّدي الخدمات السحابية ضمن مستويات. وينبغي لشركة التقنية المالية التي تختار مزوّداً سحابياً أن تتحقق من تسجيله لدى هيئة الاتصالات والفضاء والتقنية، وفئته، وموقع البيانات، مقابل قواعد النقل في النظام وقواعد الإسناد لدى جهتها الرقابية، في الوقت نفسه.

وعملياً، نبني خريطة واحدة للبيانات والحوسبة السحابية تجيب معاً عن أسئلة النقل في النظام، وأسئلة الإسناد التي ستطرحها جهتكم الرقابية، وأسئلة الضوابط السحابية. ويُغطّى الجانب الأمني في صفحة الامتثال للأمن السيبراني.

أسئلة شائعة

متى أصبح نظام حماية البيانات الشخصية واجب التطبيق؟

دخل النظام حيز النفاذ في 14 سبتمبر 2023، وأصبح واجب التطبيق بالكامل في 14 سبتمبر 2024 بعد مهلة سنة واحدة، بحسب معظم المصادر المنشورة.

هل أصبح حفظ البيانات داخل السعودية إلزامياً؟

ليس بموجب القواعد السارية. فمسودة التعديلات المطروحة لإبداء الملاحظات من 6 أكتوبر إلى 5 نوفمبر 2026 تقترح الحفظ داخل المملكة كخيار افتراضي، مع استمرار السماح بالنقل وفق النظام. وإلى أن تصدر سدايا نصاً نهائياً، تنطبق لائحة النقل الحالية.

ما المهلة المحددة للإبلاغ عن تسرب البيانات الشخصية؟

خلال 72 ساعة إلى سدايا. وستلغي مسودة التعديلات الحد الأدنى للضرر، فيصبح عدد أكبر من الحوادث واجب الإبلاغ.

هل نحتاج إلى مسؤول لحماية البيانات؟

أصدرت سدايا قواعد تعيين مسؤول حماية البيانات الشخصية في 27 أغسطس 2024. وينبغي لشركة التقنية المالية التي تعالج بيانات مالية على نطاق واسع أن تتوقع تعيين مسؤول وتسجيل بياناته في المنصة الوطنية لحوكمة البيانات.

المصادر الأصلية

آخر مراجعة: 11 أكتوبر 2026

معلومات عامة وليست استشارة قانونية. الأنظمة في المملكة تتغير، لذلك نتحقق من كل متطلب مقابل النص الساري لدى الجهة الرقابية قبل تقديم طلبكم.

ابدأ بمكالمة مدتها 30 دقيقة
لمناقشة الترخيص

أخبرونا بنموذج عملكم والمرحلة التي وصلتم إليها، وسنخبركم بالترخيص المناسب، وما يتطلبه، وما سنبدأ به.

احجز استشارة