الأمان وحماية البيانات

هل النظام متوافق مع نظام حماية البيانات الشخصية؟

فريق بوابة الحلول التقنية آخر تحديث: 19 August 2026 5 دقائق قراءة
الإجابة المختصرة

نظام حماية البيانات الشخصية (PDPL) هو النظام السعودي الذي تُشرف عليه الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA)، وينظّم جمع البيانات الشخصية ومعالجتها وتخزينها. لكي يكون أي نظام برمجي متوافقاً معه، يجب أن يوفّر تحكماً واضحاً بالموافقات، وتشفيراً للبيانات، وسجلّ وصول، وآلية لحذف بيانات العميل عند الطلب. عند بوابة الحلول التقنية نبني الأنظمة والتطبيقات مع مراعاة هذه المتطلبات من الأساس وليس كإضافة لاحقة.

ما هو نظام حماية البيانات الشخصية (PDPL)؟

نظام حماية البيانات الشخصية PDPL (اختصار Personal Data Protection Law) هو التشريع السعودي الذي يحدد كيفية جمع بيانات الأفراد ومعالجتها ونقلها، سواء كانت اسماً أو رقم جوال أو بيانات صحية أو مالية. تُشرف على تطبيقه الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA)، وهي الجهة المختصة بإصدار اللوائح التنفيذية ومتابعة الالتزام بها.

ينطبق النظام على أي جهة تجمع بيانات مقيمين في المملكة، سواء كانت شركة ناشئة صغيرة في جدة أو مؤسسة كبرى في الرياض. الفكرة الأساسية بسيطة: بيانات العميل ملك له، وأنت كمالك نظام أو موقع أو متجر إلكتروني تتحمّل مسؤولية حمايتها.

لماذا يهم عملاءك أن يكون نظامك متوافقاً؟

عندما يشترك عميل في نظام CRM (إدارة علاقات العملاء) أو يسجّل بياناته في تطبيق حجز مواعيد، فهو يثق أن هذه البيانات لن تُسرَّب أو تُستخدم دون إذنه. عدم الالتزام بمتطلبات PDPL قد يعرّض المنشأة لمساءلة نظامية، ويضر بسمعتها التجارية بشكل يصعب تعويضه.

في قطاعات حساسة مثل العيادات الطبية أو مراكز التعليم، تكون البيانات المُعالَجة أكثر حساسية (تقارير طبية، درجات طلاب)، مما يجعل التوافق مع النظام أولوية قصوى وليس أمراً اختيارياً.

ملاحظة مهمة

هذا المقال يقدّم شرحاً تقنياً عاماً لمساعدتك على فهم متطلبات التوافق عند بناء أو تطوير أنظمتك، وليس استشارة قانونية. للتفاصيل النظامية الكاملة يُنصح بمراجعة الدليل الرسمي على موقع الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA).

ما الذي يجعل النظام البرمجي متوافقاً مع PDPL؟

التوافق ليس ميزة واحدة، بل مجموعة من الممارسات التقنية والتنظيمية التي تُبنى معاً. الجدول التالي يلخص أهم العناصر التي نراجعها عند تطوير أي نظام أو تطبيق أو متجر إلكتروني لعملائنا.

المتطلبما يعنيه عملياً
الموافقة الصريحةلا تُجمع بيانات العميل (كرقم الجوال أو الهوية) دون موافقته الواضحة عبر نموذج أو زر تفعيل.
تشفير البياناتتشفير قواعد البيانات وقنوات الاتصال (مثل استخدام HTTPS) لمنع اعتراض البيانات أثناء نقلها.
الحد من الصلاحياتكل موظف يرى فقط البيانات التي يحتاجها لعمله، مع سجلّ لمن اطّلع على ماذا ومتى.
حق الحذف والتصحيحتمكين العميل من طلب حذف بياناته أو تعديلها، مع تنفيذ الطلب خلال مدة معقولة.
تحديد مكان التخزينمعرفة أين تُخزَّن البيانات فعلياً، خصوصاً عند استخدام استضافة سحابية أو خدمات SaaS (برمجيات كخدمة تُدار عن بُعد).
خطة للتعامل مع الاختراقإجراء واضح للإبلاغ والتصرف السريع في حال حدوث تسريب أو اختراق للبيانات.

خطوات عملية لتقييم توافق نظامك الحالي

إذا كان لديك نظام قائم بالفعل — سواء نظام إدارة موارد بشرية أو متجر إلكتروني أو تطبيق حجز — يمكنك اتباع هذه الخطوات لتقييم مدى قربه من متطلبات PDPL.

  1. حدّد أنواع البيانات التي تجمعها: اعمل قائمة بكل حقل بيانات شخصية موجود في نظامك، من الاسم إلى بيانات الدفع.
  2. راجع آلية الموافقة: تأكد أن كل نقطة جمع بيانات (نموذج تسجيل، سلة شراء، حجز موعد) تتضمن إقراراً واضحاً بالموافقة.
  3. افحص التشفير والاستضافة: تحقق أن قاعدة البيانات مشفّرة وأن مزوّد الاستضافة يوفر معايير حماية مناسبة.
  4. راجع صلاحيات المستخدمين: تأكد أن الوصول للبيانات الحساسة مقيّد بحسب الدور الوظيفي فقط.
  5. أضف آلية لحذف البيانات: اجعل حذف حساب العميل أو بياناته عملية موثّقة وسهلة التنفيذ عند الطلب.
  6. وثّق كل شيء: احتفظ بسجل مكتوب لسياسات الخصوصية وإجراءات التعامل مع البيانات لعرضها عند الحاجة.
تنبيه

الأنظمة القديمة أو المبنية بأدوات جاهزة غير مُهيّأة قد تخزّن بيانات العملاء دون تشفير أو تمنح كل الموظفين صلاحية كاملة على قاعدة البيانات. هذه من أكثر الثغرات شيوعاً في المتاجر والمواقع الصغيرة في السوق السعودي.

أمثلة من قطاعات مختلفة في السوق السعودي

في عيادة أسنان بالدمام تستخدم نظام إدارة عيادات إلكترونياً، يجب أن تكون تقارير المرضى مشفّرة ومحصورة بالطبيب المعالج وموظف الاستقبال فقط، مع سجلّ يوضح من فتح ملف كل مريض.

وفي متجر إلكتروني بجدة يبيع منتجات عبر الإنترنت، تشمل البيانات الحساسة عناوين الشحن وأرقام الجوال وأحياناً تفاصيل الدفع، لذا يجب أن تكون بوابة الدفع متوافقة مع معايير الأمان، وأن تُحذف بيانات العميل عند إغلاق حسابه بناءً على طلبه.

أما في مركز تدريب بالرياض يستخدم نظام تعليم إلكتروني لتسجيل الطلاب ومتابعة درجاتهم، فإن حماية بيانات الطلاب القاصرين تحديداً تتطلب عناية إضافية في ضبط الصلاحيات وموافقة أولياء الأمور.

كم تكلفة تعديل نظام ليصبح متوافقاً؟

التكلفة تختلف حسب حجم النظام وحساسية البيانات فيه، وهذه أرقام تقديرية فقط للاسترشاد وليست عرض سعر نهائياً:

  • مراجعة أمنية وتقرير توافق لنظام صغير: تبدأ من 3,000–6,000 ريال.
  • تعديل نظام قائم (تشفير، صلاحيات، سجل وصول): يبدأ من 8,000–20,000 ريال حسب التعقيد.
  • بناء نظام جديد متوافق من الأساس: يعتمد على النطاق، ويُحدَّد بعد دراسة المتطلبات.

لأن كل حالة تختلف، ننصح دوماً بطلب استشارة مبدئية لتحديد التكلفة الفعلية بدقة عبر صفحة طلب عرض السعر والاستشارة.

كيف تساعدك بوابة الحلول التقنية؟

نبني أنظمة مخصصة وتطبيقات جوال مع مراعاة متطلبات حماية البيانات منذ مرحلة التصميم الأولى، وليس كتعديل يُضاف لاحقاً بعد الإطلاق. كما نراجع المواقع والمتاجر الإلكترونية القائمة لعملائنا لتحديد الثغرات وإصلاحها بخطة عملية واضحة.

بالنسبة للمنشآت التي تستخدم أنظمة جاهزة مثل نظام إدارة علاقات العملاء أو نظام الموارد البشرية، نساعد في ضبط الإعدادات والصلاحيات بما يتوافق مع متطلبات PDPL دون الحاجة لإعادة بناء النظام من الصفر.

ملخص أهم النقاط
  • PDPL هو نظام حماية البيانات الشخصية السعودي الذي تشرف عليه SDAIA.
  • التوافق يشمل الموافقة الصريحة، التشفير، تقييد الصلاحيات، وحق الحذف.
  • الأنظمة القديمة أو الجاهزة غير المهيّأة هي الأكثر عرضة للثغرات.
  • تعديل نظام قائم ليصبح متوافقاً يبدأ تقديرياً من 8,000 ريال حسب حجم النظام.
  • يمكن دمج التوافق منذ مرحلة بناء النظام لتوفير الوقت والتكلفة لاحقاً.

أسئلة شائعة

نعم، ينطبق النظام على أي جهة تجمع أو تعالج بيانات شخصية لأفراد مقيمين في المملكة، بغض النظر عن حجم المنشأة، وإن كانت متطلبات التطبيق قد تتفاوت حسب حجم وحساسية البيانات المُعالَجة.

ليس بالضرورة. بعض الأنظمة الجاهزة توفر أدوات حماية أساسية، لكن التوافق الفعلي يعتمد على كيفية إعدادها واستخدامها داخل منشأتك، لذا يُنصح بمراجعة الإعدادات والصلاحيات بشكل دوري.

PDPL يتعلق بحماية البيانات الشخصية للأفراد، بينما نظام الفوترة الإلكترونية (فاتورة) الذي تشرف عليه هيئة الزكاة والضريبة والجمارك عبر موقع الهيئة يتعلق بإصدار وحفظ الفواتير إلكترونياً، وقد يتقاطع الاثنان عند تخزين بيانات العميل ضمن الفاتورة.

يعتمد على حجم النظام وحساسية البيانات، لكن مراجعة أولية وتقرير توافق يمكن إنجازهما خلال أيام قليلة، بينما تنفيذ التعديلات التقنية الكاملة قد يستغرق من أسبوعين إلى بضعة أسابيع حسب التعقيد.

إذا كنت غير متأكد من مدى توافق نظامك الحالي مع متطلبات حماية البيانات الشخصية، لا تنتظر حتى يصبح الأمر مشكلة. تواصل معنا الآن عبر صفحة طلب عرض السعر والاستشارة وسنساعدك في تقييم نظامك ووضع خطة عملية للتوافق.

هل تخطط لمشروع برمجي أو نظام مخصص؟ احصل على استشارة مجانية وعرض سعر دقيق لمشروعك خلال 24 ساعة عمل.