دليل · نظام حماية البيانات الشخصية

مسؤول حماية البيانات والتسجيل في النظام السعودي

سؤالان على كل جهة تحكم أن تجيب عنهما: هل يجب عليك تعيين مسؤول لحماية البيانات؟ وهل يجب عليك التسجيل لدى سدايا؟

آخر تحقق من المصادر الرسمية: 26 سبتمبر 2026

متى يجب تعيين مسؤول لحماية البيانات

بموجب المادة 32 من اللائحة التنفيذية، يجب على جهة التحكم تعيين شخص أو أكثر مسؤولًا عن حماية البيانات الشخصية في أيٍّ من الحالات الثلاث التالية:

  1. أن تكون جهة التحكم جهة عامة تقدم خدمات تتضمن معالجة بيانات شخصية على نطاق واسع.
  2. أن تقوم الأنشطة الرئيسية لجهة التحكم على عمليات معالجة تتطلب رصد الأفراد بشكل منتظم ومستمر على نطاق واسع.
  3. أن تقوم الأنشطة الأساسية لجهة التحكم على معالجة بيانات شخصية حساسة.

ويجوز أن يكون أحد منسوبي جهة التحكم أو متعاقدًا معها.

وقد أصدرت سدايا لاحقًا قواعد تعيين مسؤول حماية البيانات الشخصية، وهي تعيد تأكيد هذه الحالات الثلاث وتوضح المصطلحات التي تحددها، ومنها النطاق الواسع، والرصد المنتظم والمنهجي، والأنشطة الأساسية. وبموجب هذه القواعد، لا تُعد معالجة البيانات الشخصية لأغراض الموارد البشرية في حد ذاتها نشاطًا أساسيًا.

متى يجب التسجيل

توجب قواعد السجل الوطني لجهات التحكم الصادرة عن سدايا التسجيل في المنصة الوطنية لحوكمة البيانات في أربع حالات:

  1. أن تكون جهة التحكم جهة عامة.
  2. أن يقوم النشاط الرئيسي لجهة التحكم على معالجة البيانات الشخصية.
  3. أن تعالج جهة التحكم بيانات شخصية حساسة.
  4. أن يعالج فرد بيانات شخصية لأغراض تتجاوز الاستخدام الشخصي أو العائلي.

وحالة البيانات الحساسة هنا أوسع من حالة تعيين المسؤول، إذ تنطبق متى عالجت جهة التحكم بيانات حساسة ولو لم تكن نشاطًا أساسيًا لديها. فإدارة الموارد البشرية التي تحتفظ بسجلات صحية للموظفين، مثلًا، قد توجب التسجيل دون أن توجب تعيين مسؤول.

والسند النظامي هو المادة 30 من النظام والمادة 34 من اللائحة التنفيذية. وتصل مدة صلاحية شهادة التسجيل إلى 5 سنوات. وتغطي القواعد جهات التحكم داخل المملكة، وقد أعلنت سدايا أن قواعد جهات التحكم خارج المملكة ستصدر بشكل مستقل.

مقارنة بين الحالتين
الحالةتعيين مسؤول لحماية البيانات؟التسجيل لدى سدايا؟
جهة عامة تعالج بيانات شخصية على نطاق واسعنعمنعم
أي جهة عامة أخرىلا تستوجبه هذه الحالةنعم
أنشطة أساسية تقوم على معالجة بيانات شخصية حساسةنعمنعم
رصد منتظم ومستمر للأفراد على نطاق واسع بوصفه نشاطًا رئيسيًانعمنعم (النشاط الرئيسي قائم على معالجة البيانات الشخصية)
نشاط رئيسي قائم على معالجة البيانات الشخصيةلا، إلا إذا انطبقت حالة تعيين أخرىنعم
معالجة بعض البيانات الحساسة دون أن تكون نشاطًا أساسيًالا تستوجبه هذه الحالةنعم
لا شيء مما سبق (وليس فردًا يعالج بيانات لأغراض تتجاوز الاستخدام الشخصي أو العائلي)غير مطلوب، لكنه موصى بهغير مطلوب

إذا لم تنطبق أي حالة

تبقى عليك سائر الالتزامات الواردة في النظام. وتسمّي معظم المنشآت مسؤولًا عن الخصوصية على أي حال، إذ لا بد من جهة تتولى إشعار الخصوصية وطلبات أصحاب البيانات ومهلة الإبلاغ البالغة 72 ساعة.

كيف تساعدك AccuSights

نقيّم المسألتين في ضوء أنشطة المعالجة الفعلية لديك، ونوثّق الأسباب، وإذا احتجت إلى مسؤول لحماية البيانات نؤسس هذا الدور بنطاق محدد وتسلسل إداري واضح. اطلع على خدماتنا.

AccuSights شركة مستقلة في الأمن السيبراني والامتثال، ولا ترتبط بالهيئة الوطنية للأمن السيبراني أو سدايا أو البنك المركزي السعودي أو هيئة الاتصالات والفضاء والتقنية أو هيئة الحكومة الرقمية أو أي جهة أخرى، ولا تمثلها ولا تحظى باعتمادها. محتوى هذا الموقع معلومات عامة وليس استشارة قانونية. القول الفصل في متطلبات أي تنظيم ومدى الالتزام به للجهة التنظيمية وحدها، ودورنا أن نساعدك على فهم المتطلبات وتحديد نطاقها وسد الفجوات والبقاء على جاهزية دائمة. تحقق دائمًا من المتطلبات الحالية في مصدرها الرسمي.

المصادر

  1. سدايا، اللائحة التنفيذية لنظام حماية البيانات الشخصية (يفتح في نافذة جديدة)
  2. سدايا، قواعد تعيين مسؤول حماية البيانات الشخصية (يفتح في نافذة جديدة)
  3. سدايا، قواعد السجل الوطني لجهات التحكم داخل المملكة (يفتح في نافذة جديدة)
  4. سدايا، المنصة الوطنية لحوكمة البيانات (يفتح في نافذة جديدة)

عشر دقائق لتعرف موقعك بدقة

أخبرنا بطبيعة عملك والجهات التي تشرف عليك، وسنوضح لك الأنظمة السعودية التي تنطبق عليك، وأين تقع الفجوات عادة، وأقصر طريق إلى الجاهزية. دون عروض تقديمية ودون أسلوب بيعي.