السوق السعوديقراءة 5 دقائق
الامتثال لنظام PDPL: ماذا تعني 48 قراراً من سدايا

أهم النقاط
- في يناير 2026 أعلنت لجان سدايا إصدار 48 قراراً تؤكد مخالفات نظام حماية البيانات الشخصية (PDPL) وتفرض العقوبات على المسؤولين عن معالجة البيانات.
- شملت المخالفات جمع البيانات ومعالجتها دون أساس نظامي، والإفصاح عنها دون مسوّغ، وضعف الإجراءات الأمنية، وإرسال رسائل تسويقية دون موافقة.
- الامتثال لنظام PDPL أصبح مهمة تشغيلية: حدّد بياناتك، وصحّح الموافقات، وأمّن أنظمتك، وجهّز خطة للإبلاغ عن الاختراق خلال 72 ساعة.
لم يعد الامتثال لنظام PDPL مجرد أوراق في الشركات السعودية. ففي يناير 2026 أعلنت الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) أن لجان النظر في المخالفات أصدرت في العام السابق 48 قراراً تؤكد مخالفات نظام حماية البيانات الشخصية وتفرض العقوبات. والرسالة لأصحاب الأعمال ومديريها في اللوجستيات والرعاية الصحية والتجزئة والعقار واضحة: الجهات المختصة تراجع الآن كيف تتعاملون مع بيانات عملائكم.
ما الذي أعلنته سدايا عن تطبيق نظام PDPL
في 16 يناير 2026 نقلت وكالة الأنباء السعودية أن لجان النظر في مخالفات أحكام نظام حماية البيانات الشخصية ولوائحه في سدايا أصدرت 48 قراراً تؤكد وقوع مخالفات وتطبّق العقوبات المقررة نظاماً على المسؤولين عن معالجة البيانات. وتعمل اللجان بموجب المادة 36 من النظام.
وذكر الإعلان أربعة أنواع من المخالفات:
- جمع البيانات الشخصية ومعالجتها دون أساس نظامي سليم.
- الإفصاح عن البيانات الشخصية دون مسوّغ نظامي.
- عدم تطبيق الإجراءات التنظيمية والإدارية والفنية المناسبة لحماية البيانات الشخصية.
- إرسال رسائل دعائية وتسويقية إلى أصحاب البيانات دون موافقتهم.
ووصفت IAPP هذه القرارات بأنها أول موجة جوهرية من الأحكام بموجب النظام. وليس فيها ما هو غريب، فهي أنشطة يومية: قائمة عملاء، وجدول بيانات مشترك، وعرض ترويجي عبر واتساب.
ما العقوبات المحتملة
تذكر المكاتب القانونية التي لخّصت النظام أن معظم المخالفات قد تنتهي بإنذار أو غرامة لا تتجاوز 5 ملايين ريال، وأن للمحكمة مضاعفة الغرامة عند تكرار المخالفة. أما الإفصاح عن بيانات حساسة بقصد الإضرار بصاحبها أو لتحقيق منفعة شخصية فهو جريمة عقوبتها السجن حتى سنتين وغرامة حتى 3 ملايين ريال. وتشير A&O Shearman أيضاً إلى أن النظام قد يمتد إلى جهات خارج المملكة تتعامل مع بيانات أشخاص في السعودية.
اعتبر هذه الأرقام سقوفاً وليست توقعات. فالخطر العملي على شركة متوسطة هو إنذار أو غرامة أو أمر بتصحيح ممارسة ما، وتكلفة تنفيذ ذلك تحت الضغط.
التزامات الامتثال لنظام PDPL التي يغفلها المديرون
حوّلت اللائحة التنفيذية، الصادرة في 7 سبتمبر 2023، النظام إلى التزامات محددة. ووفق Clyde & Co تشمل:
- إبلاغ سدايا بحادثة تسرب البيانات الشخصية خلال 72 ساعة من اكتشافها، وإشعار المتضررين دون تأخير غير مبرر.
- الاحتفاظ بسجلات أنشطة المعالجة طوال مدة المعالجة وخمس سنوات بعد انتهائها.
- توثيق موافقة صادرة بحرية، بأغراض واضحة ومحددة، مع سجل مستقل لكل غرض.
- تمكين الأفراد من التوقف عن تلقي الرسائل التسويقية في أي وقت.
- الرد على طلبات الأفراد خلال 30 يوماً، قابلة للتمديد 30 يوماً أخرى في الحالات المعقدة.
وتحدد اللائحة كذلك متى يلزم تعيين مسؤول حماية البيانات، ومنها المنشآت التي يقوم نشاطها الرئيسي على المراقبة المنتظمة للأفراد أو على معالجة بيانات حساسة.
قائمة مراجعة الامتثال لنظام PDPL لأول 60 يوماً
- ارسم خريطة بياناتك: أحصِ كل نظام يحفظ بيانات العملاء أو المرضى أو المستأجرين أو الطلاب أو الموظفين، بما فيها جداول البيانات والمجلدات المشتركة ومجموعات واتساب.
- حدّد الأساس النظامي لكل استخدام، وتوقف عن جمع بيانات لا تحتاجها.
- صحّح موافقات التسويق: تأكد أن كل رسالة ترويجية تصل لمن وافق عليها، وأن إلغاء الاشتراك خطوة واحدة.
- شدّد الصلاحيات: أعطِ كل موظف البيانات التي تحتاجها وظيفته فقط، واحذف حسابات من غادروا، وفعّل التحقق متعدد العوامل.
- راجع ما تشاركه مع الموردين والوكلاء ومزودي البرامج، وثبّت الشروط كتابةً.
- اكتب خطة من صفحة واحدة للتعامل مع الاختراق: مسؤول، وجهة اتصال في سدايا، وعدّاد يبدأ من لحظة الاكتشاف.
- جهّز آلية بسيطة لطلبات الاطلاع والحذف مع جدول متابعة لمهلة 30 يوماً.
- عيّن شخصاً مسؤولاً واحداً، حتى لو لم يكن تعيين مسؤول حماية البيانات إلزامياً عليك.
الامتثال لنظام PDPL عند إضافة الذكاء الاصطناعي
تضاعف أدوات الذكاء الاصطناعي الأماكن التي تنتقل فيها البيانات الشخصية. فروبوت خدمة العملاء يخزّن المحادثات، وقارئ المستندات يرى الهويات والفواتير، والمساعد الداخلي قد يفهرس ملفات الموظفين. وقبل إطلاق أي منها، حدّد ما البيانات التي تستقبلها الأداة، وأين تُستضاف، ومدة الاحتفاظ بها، ومن يطّلع عليها.
اسأل كل مزود ذكاء اصطناعي أين تُستضاف بياناتك وتُعالج، وثبّت الجواب في العقد. وبناء هذه الضوابط من البداية أرخص من ترقيعها بعد شكوى.
من أين تبدأ
ابدأ بخريطة البيانات وفحص موافقات التسويق، لأنهما يعالجان المخالفات التي ذكرتها سدايا بالفعل. وإذا كنت تخطط لاستخدام الذكاء الاصطناعي في خدمة العملاء أو المالية أو التشغيل، فإن تدقيق بنية الذكاء الاصطناعي لدى سكالور سيستمز يراجع أنظمتك وتدفقات بياناتك ليكون مشروعك الأول متوافقاً منذ التصميم. يمكنك حجز مكالمة استكشافية مجانية عبر scalorsystems.com/contact.
هذا المقال معلومات عامة وليس استشارة قانونية. تأكد من التزاماتك المحددة مع مستشار قانوني سعودي مؤهل.
المصادر
- وكالة الأنباء السعودية: لجان نظام حماية البيانات الشخصية تفرض العقوبات على المخالفات المؤكدة (16 يناير 2026)
- A&O Shearman: Enforcement of the Saudi Personal Data Protection Law (27 يناير 2026)
- IAPP: Saudi Arabia’s data protection authority steps up enforcement (25 فبراير 2026)
- DLA Piper: Data Protection Laws of the World, Enforcement in Saudi Arabia
- Clyde & Co: Saudi Arabia issues Implementing Regulations to the Personal Data Protection Law (سبتمبر 2023)


