دليل · نظام حماية البيانات الشخصية
مسؤول حماية البيانات والتسجيل في النظام السعودي
سؤالان على كل جهة تحكم أن تجيب عنهما: هل يجب عليك تعيين مسؤول لحماية البيانات؟ وهل يجب عليك التسجيل لدى سدايا؟
آخر تحقق من المصادر الرسمية: 26 سبتمبر 2026
متى يجب تعيين مسؤول لحماية البيانات
بموجب المادة 32 من اللائحة التنفيذية، يجب على جهة التحكم تعيين شخص أو أكثر مسؤولًا عن حماية البيانات الشخصية في أيٍّ من الحالات الثلاث التالية:
- أن تكون جهة التحكم جهة عامة تقدم خدمات تتضمن معالجة بيانات شخصية على نطاق واسع.
- أن تقوم الأنشطة الرئيسية لجهة التحكم على عمليات معالجة تتطلب رصد الأفراد بشكل منتظم ومستمر على نطاق واسع.
- أن تقوم الأنشطة الأساسية لجهة التحكم على معالجة بيانات شخصية حساسة.
ويجوز أن يكون أحد منسوبي جهة التحكم أو متعاقدًا معها.
وقد أصدرت سدايا لاحقًا قواعد تعيين مسؤول حماية البيانات الشخصية، وهي تعيد تأكيد هذه الحالات الثلاث وتوضح المصطلحات التي تحددها، ومنها النطاق الواسع، والرصد المنتظم والمنهجي، والأنشطة الأساسية. وبموجب هذه القواعد، لا تُعد معالجة البيانات الشخصية لأغراض الموارد البشرية في حد ذاتها نشاطًا أساسيًا.
متى يجب التسجيل
توجب قواعد السجل الوطني لجهات التحكم الصادرة عن سدايا التسجيل في المنصة الوطنية لحوكمة البيانات في أربع حالات:
- أن تكون جهة التحكم جهة عامة.
- أن يقوم النشاط الرئيسي لجهة التحكم على معالجة البيانات الشخصية.
- أن تعالج جهة التحكم بيانات شخصية حساسة.
- أن يعالج فرد بيانات شخصية لأغراض تتجاوز الاستخدام الشخصي أو العائلي.
وحالة البيانات الحساسة هنا أوسع من حالة تعيين المسؤول، إذ تنطبق متى عالجت جهة التحكم بيانات حساسة ولو لم تكن نشاطًا أساسيًا لديها. فإدارة الموارد البشرية التي تحتفظ بسجلات صحية للموظفين، مثلًا، قد توجب التسجيل دون أن توجب تعيين مسؤول.
والسند النظامي هو المادة 30 من النظام والمادة 34 من اللائحة التنفيذية. وتصل مدة صلاحية شهادة التسجيل إلى 5 سنوات. وتغطي القواعد جهات التحكم داخل المملكة، وقد أعلنت سدايا أن قواعد جهات التحكم خارج المملكة ستصدر بشكل مستقل.
| الحالة | تعيين مسؤول لحماية البيانات؟ | التسجيل لدى سدايا؟ |
|---|---|---|
| جهة عامة تعالج بيانات شخصية على نطاق واسع | نعم | نعم |
| أي جهة عامة أخرى | لا تستوجبه هذه الحالة | نعم |
| أنشطة أساسية تقوم على معالجة بيانات شخصية حساسة | نعم | نعم |
| رصد منتظم ومستمر للأفراد على نطاق واسع بوصفه نشاطًا رئيسيًا | نعم | نعم (النشاط الرئيسي قائم على معالجة البيانات الشخصية) |
| نشاط رئيسي قائم على معالجة البيانات الشخصية | لا، إلا إذا انطبقت حالة تعيين أخرى | نعم |
| معالجة بعض البيانات الحساسة دون أن تكون نشاطًا أساسيًا | لا تستوجبه هذه الحالة | نعم |
| لا شيء مما سبق (وليس فردًا يعالج بيانات لأغراض تتجاوز الاستخدام الشخصي أو العائلي) | غير مطلوب، لكنه موصى به | غير مطلوب |
إذا لم تنطبق أي حالة
تبقى عليك سائر الالتزامات الواردة في النظام. وتسمّي معظم المنشآت مسؤولًا عن الخصوصية على أي حال، إذ لا بد من جهة تتولى إشعار الخصوصية وطلبات أصحاب البيانات ومهلة الإبلاغ البالغة 72 ساعة.
كيف تساعدك AccuSights
نقيّم المسألتين في ضوء أنشطة المعالجة الفعلية لديك، ونوثّق الأسباب، وإذا احتجت إلى مسؤول لحماية البيانات نؤسس هذا الدور بنطاق محدد وتسلسل إداري واضح. اطلع على خدماتنا.
AccuSights شركة مستقلة في الأمن السيبراني والامتثال، ولا ترتبط بالهيئة الوطنية للأمن السيبراني أو سدايا أو البنك المركزي السعودي أو هيئة الاتصالات والفضاء والتقنية أو هيئة الحكومة الرقمية أو أي جهة أخرى، ولا تمثلها ولا تحظى باعتمادها. محتوى هذا الموقع معلومات عامة وليس استشارة قانونية. القول الفصل في متطلبات أي تنظيم ومدى الالتزام به للجهة التنظيمية وحدها، ودورنا أن نساعدك على فهم المتطلبات وتحديد نطاقها وسد الفجوات والبقاء على جاهزية دائمة. تحقق دائمًا من المتطلبات الحالية في مصدرها الرسمي.