تطبيق نظام حماية البيانات الشخصية في السعودية: ماذا تعني قرارات “سدايا” الـ48 لمنشأتك؟

هذا المقال لأغراض التوعية العامة فقط، ولا يُغني عن الاستشارة القانونية المتخصصة. قد تتغير ممارسات “سدايا” الرقابية وقيمة الغرامات واللوائح التنفيذية لنظام حماية البيانات الشخصية، لذا يُنصح بالتحقق من الالتزامات الحالية مباشرة من الهيئة السعودية للبيانات والذكاء الاصطناعي أو من...

  • October 01, 2026
  • 7دقائق
  • تم النسخ إلى الحافظة
مختص سعودي يراجع قائمة امتثال للخصوصية بجوار لوحة أمنية، مع أفق الرياض في الخلفية.

هذا المقال لأغراض التوعية العامة فقط، ولا يُغني عن الاستشارة القانونية المتخصصة. قد تتغير ممارسات “سدايا” الرقابية وقيمة الغرامات واللوائح التنفيذية لنظام حماية البيانات الشخصية، لذا يُنصح بالتحقق من الالتزامات الحالية مباشرة من الهيئة السعودية للبيانات والذكاء الاصطناعي أو من مستشار متخصص في حماية البيانات.

أكدت الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) 48 قراراً بإنفاذ نظام حماية البيانات الشخصية، مع فرض غرامات تصل إلى 5 ملايين ريال سعودي.

48 قرارًا رقابيًا أصدرتها سدايا بموجب المادة 36

خلال الثمانية عشر شهرًا الأولى من دخول نظام حماية البيانات الشخصية حيّز التنفيذ، تعاملت غالبية المنشآت في المملكة معه كإجراء توثيقي: سياسة تُصاغ، وبند يُضاف إلى العقود، وخانة تُستكمل قبل أي تدقيق. لكن في 16 يناير 2026، أوضحت الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) أن هذه المرحلة انتهت فعليًا. ففي بيان رسمي نقلته وكالة الأنباء السعودية (واس)، أكدت “سدايا” أن لجانها المختصة بمراجعة المخالفات أصدرت 48 قرارًا رقابيًا بحق منشآت ثبتت مخالفتها لأحكام النظام خلال العام السابق.

هذا الرقم ليس تقديرًا أو تحذيرًا واردًا في نشرة قانونية، بل سجل رقابي رسمي صادر عن “سدايا” نفسها، وهو أول إفصاح علني من نوعه منذ انتهاء المهلة التنظيمية للامتثال في سبتمبر 2024. وبالنسبة لمسؤولي الامتثال وأصحاب الأعمال في المملكة، فإن هذا يحوّل نظام حماية البيانات من مخاطرة نظرية إلى واقع موثّق. يستعرض هذا الدليل ما كشفته “سدايا” فعليًا، والتكلفة المحتملة بموجب المادة 36 من النظام، والخطوات العملية التي ينبغي اتخاذها قبل أن تصبح منشأتك القرار رقم 49.

ماذا أعلنت “سدايا” بالضبط؟

بحسب بيان “سدايا” الصادر في 16 يناير 2026، أصدرت لجانها المتخصصة بمراجعة المخالفات 48 قرارًا استنادًا إلى الصلاحيات المخوّلة لها بموجب المادة 36 من نظام حماية البيانات الشخصية. ولم يكشف البيان عن أسماء المنشآت المعنية ولا عن قيمة الغرامة المفروضة في كل حالة على حدة، لكنه كان واضحًا بشأن نمط المخالفات المرصودة، وبشأن الغاية من نشر هذا الرقم: ترسيخ الممارسات المسؤولة في التعامل مع البيانات الشخصية، وتعزيز الالتزام بمتطلبات النظام، وبناء الثقة العامة في كيفية التعامل مع البيانات الشخصية عبر الاقتصاد الرقمي للمملكة.

المصدر: بيان “سدايا” عبر وكالة الأنباء السعودية، 16 يناير 2026

هناك نقطتان تستحقان انتباه المنشآت التي تطّلع على هذا الرقم للمرة الأولى. أولًا، هذا الرقم يعكس فقط القرارات التي اختارت “سدايا” الإفصاح عنها إجماليًا، ولا يشمل الإنذارات أو الأوامر التصحيحية أو الحالات التي ما تزال قيد المراجعة، ما يعني أن الحجم الفعلي للنشاط الرقابي أكبر بالتأكيد من 48 حالة. ثانيًا، جاء هذا الإعلان بصيغة إفصاح سنوي، ما يعني أن كل دورة مراجعة قادمة ستنتج معيارًا علنيًا جديدًا يمكن للجهات الرقابية وشركات التأمين والشركاء التجاريين الاستناد إليه عند تقييم مدى التزام أي منشأة بحماية البيانات.

فئات المخالفات الأربع وراء القرارات الـ48

صنّفت “سدايا” المخالفات المؤكدة ضمن أربع فئات رئيسية، ولا تصف أي منها سيناريو نادرًا أو استثنائيًا، بل ممارسات يومية تقوم بها معظم المنشآت السعودية دون أساس نظامي موثّق أو سجل موافقة يدعمها.

فئة المخالفة

كيف تظهر عمليًا

جمع أو معالجة غير مشروعة للبيانات

جمع بيانات شخصية (نماذج العملاء، سجلات الموارد البشرية، كاميرات المراقبة، برامج الولاء) دون أساس نظامي موثّق، أو معالجتها لغرض يتجاوز الغرض الذي جُمعت من أجله

إفصاح غير مصرّح به

مشاركة بيانات شخصية مع طرف ثالث أو جهة تابعة أو شركة أم خارج المملكة دون موافقة صاحب البيانات أو استثناء نظامي صريح

غياب الضمانات الكافية

ضوابط تنظيمية وإدارية وتقنية ناقصة؛ لا ضوابط وصول، ولا خطة للتعامل مع الاختراقات، ولا تقييم موثّق للمخاطر

التسويق دون موافقة

إرسال رسائل ترويجية عبر الجوال أو البريد الإلكتروني دون موافقة مسبقة ومحددة؛ رصدت “سدايا” هذا النمط بشكل “واسع الانتشار” في التجزئة والاتصالات والخدمات المالية

المصدر: بيان “سدايا” عبر وكالة الأنباء السعودية، 16 يناير 2026

أربع مخالفات: معالجة غير مشروعة، إفصاح غير مصرح، غياب الضمانات، وتسويق دون موافقة.

فئات المخالفات الأربع وراء قرارات سدايا الرقابية

إذا لم تكن منشأتك قادرة فورًا على تحديد الأساس النظامي الموثّق لأبرز ثلاث أو أربع أنشطة معالجة بيانات شخصية تقوم بها، فأنت معرّض للفئة الأولى أعلاه، وهي الفئة التي وضعتها “سدايا” في مقدمة قائمتها.

كم قد تكلفك مخالفة نظام حماية البيانات الشخصية؟

تمنح المادة 36 من النظام لجانَ المراجعة التابعة لـ“سدايا” صلاحية إصدار الإنذارات والغرامات المالية. وبموجب النظام، يمكن أن تصل الغرامة الإدارية إلى 5,000,000 ريال سعودي عن كل مخالفة، ويمكن مضاعفتها في حال تكرار المخالفة خلال المدة النظامية المحددة، أو إذا رأت اللجنة أن المخالفة جسيمة أو أن المنشأة لم تصحح ملاحظة سابقة.

مستوى العقوبة

الأساس

إنذار

للمخالفات الأولى أو الأقل جسامة، وفق تقدير اللجنة

غرامة إدارية تصل إلى 5,000,000 ريال

عند ثبوت مخالفة لأحكام النظام بموجب المادة 36

غرامة مضاعفة عند التكرار

تُطبّق عند ثبوت مخالفة جديدة لنفس المنشأة خلال المدة النظامية

أمر تصحيحي

إلزام بتصحيح الممارسة المخالفة، بشكل مستقل عن أي غرامة تُفرض

المصادر: المادة 36 من نظام حماية البيانات الشخصية، كما ورد تلخيصها في تغطيات قانونية متخصصة منها A&O Shearman والتميمي وشركاه؛ وأرقام التطبيق وفق بيان “سدايا” عبر واس بتاريخ 16 يناير 2026.

لم تُفصح “سدايا” عن قيم الغرامات الفردية ضمن القرارات الـ48، ما يعني أن المنشآت لا تستطيع بعد مقارنة “الغرامة المعتادة” بحالة حقيقية. وينبغي قراءة غياب هذا التفصيل كسبب لمزيد من الحذر لا العكس؛ فالسقف المنصوص عليه في النظام هو الرقم الذي يحق للجنة تطبيقه نظامًا، وفئات المخالفات الأربع أعلاه تُظهر أن اللجان تستخدم صلاحياتها فعليًا وليس بشكل رمزي.

من الإنذار إلى المخالفة المتكررة: كيف يتصاعد التطبيق؟

1.  الرصد الأولي. شكوى، أو تدقيق، أو إشعار باختراق بيانات يلفت انتباه “سدايا” إلى ممارسة معينة؛ وغالبًا ما يكون السبب ممارسة صاحب البيانات لحقوقه دون الحصول على استجابة.

2.  مراجعة اللجنة. تقيّم لجان مراجعة المخالفات الأدلة في ضوء الفئات الأربع أعلاه، وتقرر ما إذا كانت الحالة تستوجب إنذارًا أو غرامة أو أمرًا تصحيحيًا.

3.  القرار والإفصاح الإجمالي لاحقًا. تتلقى المنشأة قرارها مباشرة، وقد تُشير “سدايا” لاحقًا إلى الحالة، دون ذكر اسمها، ضمن إحصاءات إجمالية.

4.  مهلة التصحيح. في حال صدور أمر تصحيحي، يجب على المنشأة تصحيح الممارسة خلال المدة المحددة؛ وعدم الالتزام بذلك، أو وقوع مخالفة جديدة، هو ما يفعّل مستوى العقوبة المضاعفة.

5.  المخالفة المتكررة. ثبوت مخالفة ثانية خلال المدة النظامية يُعرّض المنشأة لمستوى العقوبة الأعلى بموجب المادة 36، إلى جانب استمرار الرقابة عليها.

قائمة تحقق للاستعداد لتطبيق نظام حماية البيانات الشخصية

  1.  حدّد كل نشاط معالجة بيانات شخصية داخل منشأتك، ووثّق الأساس النظامي الخاص به - وليس سياسة خصوصية عامة، بل أساسًا لكل نشاط على حدة.
  2.  تأكد من أن أي مشاركة للبيانات الشخصية مع أطراف ثالثة أو جهات تابعة أو شركة أم خارج المملكة موثّقة بموافقة صريحة أو استثناء نظامي صحيح، بما في ذلك عمليات النقل عبر الحدود.
  3. راجع إجراءات التسويق والتواصل مع العملاء للتأكد من وجود موافقة مسبقة ومحددة قبل إرسال أي رسالة ترويجية.
  4. تحقق من توثيق الضمانات التنظيمية والإدارية والتقنية: ضوابط الوصول، وخطة التعامل مع الاختراقات، وتقييم مخاطر محدّث.
  5. تأكد من تعيين مسؤول حماية البيانات (حيثما يتطلب النظام ذلك)، وتسجيله على منصة الحوكمة الوطنية للبيانات التابعة لـ“سدايا”.
  6. ضع آلية للرد على طلبات أصحاب البيانات (الاطلاع، التصحيح، الحذف) ضمن المهل الزمنية التي يحددها النظام.
  7. وثّق كل قرار متعلق بالتعامل مع البيانات وكل خطوة تصحيحية كتابيًا، بحيث تستطيع المنشأة إثبات التزام فعلي عند حدوث أي مراجعة.
قائمة جاهزية من 7 نقاط تشمل الأساس النظامي والموافقة والضمانات ومسؤول الحماية والحقوق والسجلات.

سبعة بنود للاستعداد قبل أي مراجعة رقابية من سدايا

وتحويل بنود هذه القائمة إلى ممارسة موثّقة فعليًا هو بالضبط ما تتناوله دورة حماية البيانات والامتثال للخصوصية من معهد الامتثال السعودي خطوة بخطوة - من تحديد الأساس النظامي لكل نشاط معالجة إلى إجراء تقييم أثر حماية البيانات - لفرق العمل التي تفضّل إرشادًا منظمًا بدلًا من بناء العملية من الصفر.

الخلاصة

تُعد قرارات “سدايا” الرقابية الـ48 أوضح إشارة حتى الآن على أن المهلة التنظيمية لنظام حماية البيانات الشخصية انتهت عمليًا، لا على الورق فقط. والمخالفات وراء هذه القرارات ليست استثنائية، بل هي الممارسات اليومية التي تقوم بها معظم المنشآت السعودية دون أساس نظامي موثّق، أو سجل موافقة، أو ضمانات كافية. ويمنح هيكل العقوبات بموجب المادة 36 اللجانَ مساحة للتصعيد السريع في حال المخالفات الجسيمة أو المتكررة، كما أن نمط الإفصاح السنوي الذي أرسته “سدايا” يعني أن رقم العام المقبل، والقصة وراءه، سيكونان محل متابعة دقيقة. المنشآت التي تتعامل مع هذا الإعلان كدافع لمراجعة ممارساتها الخاصة بالبيانات الآن هي الأقل احتمالًا للظهور ضمن إجمالي العام المقبل.

الأسئلة الشائعة

اعثر على إجابات سريعة للأسئلة الشائعة. ألم تعثر على ما تبحث عنه؟

أكدت “سدايا” أن لجانها المختصة بمراجعة المخالفات أصدرت 48 قرارًا رقابيًا بحق منشآت ثبتت مخالفتها لنظام حماية البيانات الشخصية خلال العام السابق، وذلك في بيان نشرته وكالة الأنباء السعودية بتاريخ 16 يناير 2026.

أربع فئات: الجمع أو المعالجة غير المشروعة للبيانات الشخصية، والإفصاح غير المصرّح به لأطراف ثالثة، وغياب الضمانات الكافية، وإرسال رسائل تسويقية دون موافقة.

بموجب المادة 36، يمكن أن تصل الغرامة الإدارية إلى 5,000,000 ريال سعودي عن كل مخالفة، مع إمكانية مضاعفتها في حال ثبوت مخالفة متكررة خلال المدة النظامية.

لا. اكتفى بيان 16 يناير 2026 بذكر العدد الإجمالي للقرارات وفئات المخالفات، دون الإفصاح عن أسماء المنشآت المعنية أو قيمة الغرامة في كل حالة.

نعم. ينطبق النظام على أي جهة تعالج بيانات شخصية داخل المملكة بغضّ النظر عن حجمها، وفئات المخالفات الأربع شائعة لدى منشآت بمختلف الأحجام.

حدّد أنشطة معالجة البيانات الشخصية في منشأتك، وتأكد من وجود أساس نظامي موثّق لكل نشاط منها. فهذه هي فئة المخالفة الأولى التي ذكرتها “سدايا”.