هل يحق لشركة البرمجة الوصول إلى بيانات نظامك؟
لا، شركة البرمجة لا تملك حقاً تلقائياً في الوصول إلى بيانات نظامك أو الاحتفاظ بها بعد تسليم المشروع. الوصول يجب أن يكون محدوداً بالغرض (تطوير، صيانة، دعم فني)، ومنصوصاً عليه في العقد، ومتوافقاً مع نظام حماية البيانات الشخصية السعودي (PDPL). صاحب النشاط هو المالك الحقيقي للبيانات دائماً، بغض النظر عمن بنى النظام.
لماذا تحتاج شركة البرمجة للوصول إلى نظامك أصلاً؟
عندما تتعاقد منشأة في الرياض أو جدة أو الدمام مع شركة برمجة لبناء نظام مخصص، أو تطبيق جوال، أو متجر إلكتروني، يحتاج فريق التطوير غالباً إلى صلاحيات معينة على الخادم وقاعدة البيانات لإتمام عمله. هذا أمر طبيعي في مراحل البناء والاختبار والصيانة.
لكن الحاجة الفنية للوصول أثناء التطوير تختلف جذرياً عن حق دائم في الاطلاع على بيانات عملائك أو موظفيك أو مبيعاتك بعد التسليم. هنا يقع الخلط الذي يسبب مشكلات كثيرة لأصحاب الأعمال.
الفرق بين "الوصول للصيانة" و"الوصول الدائم لبياناتك"
الوصول المشروع هو ما تحتاجه شركة البرمجة لتنفيذ التزاماتها التعاقدية: تركيب التحديثات، إصلاح الأعطال، إضافة ميزات جديدة عبر واجهة برمجة التطبيقات (API، وهي الواجهة التي تسمح لبرنامجين بتبادل البيانات آلياً). هذا الوصول يجب أن يكون:
- محدداً بوقت أو بمهمة معينة، وليس صلاحية مفتوحة بلا نهاية.
- مسجلاً بحسابات مسماة وقابلة للتتبع، لا حساب "مدير عام" مشترك.
- مقتصراً على ما يلزم لأداء المهمة (مبدأ الحد الأدنى من الصلاحيات).
أما الوصول غير المبرر، فهو أن تحتفظ الشركة بنسخة من بياناتك، أو تصدّرها لأغراض تسويقية، أو تربط نظامك بأنظمة عملاء آخرين، أو تمنع صاحب العمل من استرجاع بياناته عند إنهاء التعاقد. هذا النوع لا يجوز إطلاقاً دون موافقة صريحة ومكتوبة.
إذا طلبت من مزوّد الخدمة تصدير بياناتك أو نسخة احتياطية كاملة ورفض أو ماطل، فهذه علامة حمراء واضحة على أن العلاقة التعاقدية غير متوازنة، ويجب معالجتها فوراً.
ماذا يقول النظام في السعودية؟
صدر في المملكة نظام حماية البيانات الشخصية (PDPL)، الذي تشرف عليه الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا). يحدد هذا النظام التزامات "المتحكم بالبيانات" (صاحب النشاط عادة) و"معالج البيانات" (وقد تكون شركة البرمجة أو الاستضافة إذا كانت تتعامل مع بيانات شخصية نيابة عنك).
بموجب هذا الإطار، لا يحق لمعالج البيانات استخدامها لأي غرض خارج نطاق العقد، ويجب حذفها أو إعادتها عند انتهاء الخدمة، مع وجود ضوابط واضحة لأي نقل أو مشاركة. لمزيد من التفاصيل الرسمية يمكن مراجعة موقع الهيئة السعودية للبيانات والذكاء الاصطناعي.
عملياً، هذا يعني أن أي شركة تقنية جادة تعمل في السوق السعودي، سواء في مجال برمجة الأنظمة أو المتاجر الإلكترونية، يجب أن تُدرج بنوداً واضحة حول ملكية البيانات وحدود الوصول ضمن عقودها، لا أن تتركها غامضة.
كيف تحمي بيانات نشاطك تعاقدياً؟
- حدد ملكية البيانات كتابة: أضف بنداً صريحاً في العقد ينص على أن جميع البيانات والمحتوى ملك كامل لصاحب النشاط، ولا يحق للمطوّر استخدامها لغرض آخر.
- اطلب حسابات منفصلة وقابلة للإلغاء: لا تُسلّم كلمة مرور المدير العام؛ أنشئ حسابات دخول خاصة بفريق التطوير يمكنك تعطيلها فوراً عند الحاجة.
- اشترط بند "الحذف والتسليم عند الإنهاء": ينص على تسليم نسخة كاملة من البيانات والكود المصدري وحذف أي نسخ لدى المزوّد بعد انتهاء العقد.
- وثّق اتفاقية سرية (NDA): اتفاقية عدم إفشاء تُلزم فريق التطوير قانونياً بعدم الكشف عن أي بيانات يطّلع عليها أثناء العمل.
- راجع صلاحيات الاستضافة والدعم دورياً: إذا كانت الاستضافة والدعم الفني من مزوّد خارجي، تأكد من سجل واضح لمن يدخل النظام ومتى.
جدول مقارنة: مستويات الوصول المقبولة وغير المقبولة
| نوع الوصول | مقبول؟ | الشرط |
|---|---|---|
| وصول مؤقت أثناء التطوير أو الصيانة | نعم | محدد بمهمة ووقت، بحساب مسمى |
| وصول دائم بعد التسليم دون سبب | لا | يجب إلغاؤه فور اكتمال المشروع |
| نسخ احتياطي يحتفظ به المطوّر لأغراضه الخاصة | لا | يُعد مخالفة ما لم يُنص عليه صراحة وبموافقة |
| وصول فريق الدعم الفني للاستفسارات | نعم | ضمن اتفاقية دعم موثقة وسرية |
| مشاركة بياناتك مع عميل آخر أو طرف ثالث | لا | مخالفة صريحة لنظام حماية البيانات الشخصية |
عند التعاقد مع مزوّد استضافة أو دعم فني مستمر، اطلب تقريراً دورياً بسجل الدخول (Access Log) لنظامك، حتى لو كانت العلاقة قائمة على الثقة الكاملة. الشفافية تحمي الطرفين.
ماذا لو كان النظام يحتوي بيانات حساسة كالعيادات أو الموارد البشرية؟
الحساسية تزداد في بعض القطاعات. نظام إدارة العيادات يحتوي بيانات صحية للمرضى، ونظام الموارد البشرية يحتوي رواتب وبيانات موظفين، ونظام إدارة علاقات العملاء (CRM) يحتوي بيانات اتصال وشراء العملاء. في هذه الحالات، يُنصح بتشفير البيانات الحساسة، وتقييد الوصول بأدوار محددة داخل النظام نفسه، وليس فقط عبر بند تعاقدي.
الشركات التي تبني أنظمة مخصصة باحترافية، مثل حلول نقاط البيع أو الأرشفة الإلكترونية، تضمّن عادة صلاحيات مستخدمين متدرجة (Admin, Editor, Viewer) منذ التصميم الأولي، بحيث لا يحتاج أحد لصلاحية كاملة لمجرد الدعم الفني.
- بيانات نشاطك ملك لك دائماً، بغض النظر عمن طوّر النظام.
- الوصول المشروع للمطوّر يكون محدوداً بمهمة ووقت وحساب مسمى.
- نظام حماية البيانات الشخصية السعودي يُلزم معالج البيانات بعدم تجاوز نطاق العقد.
- وثّق ملكية البيانات، وبند الحذف والتسليم، واتفاقية السرية في كل عقد برمجة.
- راجع سجلات الدخول دورياً خاصة للأنظمة الحساسة كالعيادات والموارد البشرية.
أسئلة شائعة
لا، إلا إذا نص العقد صراحة على غرض محدد لذلك وبموافقتك، مثل نسخة احتياطية مؤقتة أثناء فترة ضمان قصيرة. الأصل أن تُسلَّم لك البيانات كاملة وتُحذف أي نسخ أخرى.
المتحكم هو صاحب النشاط الذي يحدد الغرض من جمع البيانات، بينما المعالج هو الجهة التي تتعامل مع البيانات نيابة عنه، مثل شركة البرمجة أو الاستضافة. الالتزامات تقع على الطرفين لكن بدرجات مختلفة.
اطلب تقرير صلاحيات دورياً من مزوّد الاستضافة أو الدعم، وأعد تعيين كلمات المرور الرئيسية بعد كل مشروع كبير، وأغلق أي حسابات مؤقتة فور انتهاء الغرض منها.
نعم، خصوصاً إذا كان النظام يحتوي بيانات عملاء أو موظفين أو معلومات مالية. اتفاقية السرية تمنحك أساساً قانونياً واضحاً في حال حدث تسريب أو سوء استخدام.
إذا كنت تخطط لبناء نظام أو متجر جديد وتريد التأكد من صياغة بنود واضحة لملكية بياناتك وصلاحيات الوصول منذ البداية، فريق "بوابة الحلول التقنية" يساعدك على تصميم العقد والنظام معاً بما يتوافق مع متطلبات حماية البيانات في السعودية. اطلب استشارة أو عرض سعر مجاني الآن لمناقشة احتياجاتك.