الخلاصة
- تقييم الفجوات لنظام حماية البيانات الشخصية يقارن طريقة تعامل منشأتك مع البيانات الشخصية اليوم بما يتطلبه النظام ولوائحه في المملكة.
- يشمل الجوانب النظامية والتقنية: حصر البيانات، والأساس النظامي، وإشعار الخصوصية، وحقوق أصحاب البيانات، والنقل خارج المملكة، والضوابط الأمنية، والإبلاغ عن التسرب.
- النتيجة خطة معالجة مرتبة حسب الأولوية، لتبدأ بالفجوات الأعلى خطورة.
ينطبق نظام حماية البيانات الشخصية على الجهات التي تعالج بيانات شخصية لأفراد في المملكة. وتقييم الفجوات أسرع طريقة لمعرفة وضعك الحالي وما يجب إصلاحه. يشرح هذا الدليل ما تراجعه وكيف تحوّل النتائج إلى خطة عمل. وهو إرشاد عملي وليس استشارة قانونية، فتحقق من التفاصيل في وثائق سدايا الرسمية أو مع مستشار قانوني.
الخطوة 1: حصر البيانات الشخصية
لا يمكنك حماية بيانات لا تعرف بوجودها. أعدّ سجلاً للبيانات يجيب لكل نظام أو إجراء عن الأسئلة التالية:
- ما البيانات الشخصية التي تُجمع (العملاء، الموظفون، الزوار، الموردون)؟
- لماذا تُجمع، وما أساسها النظامي؟
- أين تُخزَّن: خوادم داخلية، خدمات سحابية، بريد إلكتروني، مجلدات مشتركة، جداول بيانات.
- من يستطيع الوصول إليها داخل المنشأة وخارجها؟
- كم تُحفظ، وكيف تُتلف؟
- هل تخرج من المملكة، مثلاً عبر مزوّد سحابي أو تطبيق خارجي؟
يصبح هذا الحصر سجل أنشطة المعالجة الذي تتوقع اللوائح من جهة التحكم الاحتفاظ به.
الخطوة 2: مراجعة الجوانب النظامية والحوكمة
- الأساس النظامي: الموافقة أو العقد أو الالتزام النظامي أو المصلحة المشروعة، موثقاً لكل غرض.
- إشعار الخصوصية: واضح ومتاح بالعربية، ويبين الأغراض ومدة الحفظ والحقوق.
- حقوق أصحاب البيانات: إجراء للتعامل مع طلبات الاطلاع والتصحيح والحصول على نسخة والإتلاف خلال المدة المطلوبة.
- النقل خارج المملكة: حصر كل عملية نقل والتحقق منها وفق لائحة نقل البيانات.
- جهات المعالجة: عقود مع الموردين الذين يعالجون البيانات نيابةً عنك.
- الأدوار: من المسؤول عن حماية البيانات، وهل تحتاج إلى مسؤول حماية بيانات.
الخطوة 3: مراجعة الضوابط الأمنية التقنية
يتطلب النظام اتخاذ تدابير تنظيمية وتقنية مناسبة لحماية البيانات الشخصية. وعملياً راجع ما يلي:
- التحكم في الصلاحيات: أقل صلاحية لازمة، والتحقق متعدد العوامل، وإلغاء حسابات المغادرين.
- تشفير الحواسيب وقواعد البيانات والنسخ الاحتياطية، والبيانات أثناء النقل.
- حماية الأجهزة والبريد الإلكتروني من التصيد وبرامج الفدية.
- السجلات المركزية لمعرفة من اطّلع على ماذا.
- نسخ احتياطية محمية من برامج الفدية ومختبرة.
- الإتلاف الآمن للأجهزة ووسائط التخزين.
الخطوة 4: اختبار الاستجابة للتسرب
تتطلب اللوائح التنفيذية إبلاغ سدايا خلال 72 ساعة من العلم بتسرب البيانات الشخصية، وإبلاغ الأفراد المتأثرين إذا كان التسرب قد يضر بهم. تأكد من وجود خطة مكتوبة للاستجابة للحوادث، ومسؤول محدد، والسجلات اللازمة لفهم ما حدث، ونفّذ تمريناً قصيراً لاختبارها.
الخطوة 5: ترتيب الأولويات والمعالجة
قيّم كل فجوة حسب الخطورة والجهد. فالإجراءات السريعة مثل التحقق متعدد العوامل وإشعار خصوصية بالعربية وإجراء لطلبات الحقوق تعالج جزءاً كبيراً من المخاطر. أما البنود الأكبر، مثل نقل بيانات مستضافة خارج المملكة أو إضافة سجلات مركزية، فتدخل في خارطة طريق بمسؤولين وتواريخ.
كيف يساعدك بيت الأفكار
ندعم الجانب التقني من الامتثال لنظام حماية البيانات الشخصية في جميع مناطق المملكة: ورش حصر البيانات، ومراجعة الضوابط الأمنية، وتنفيذ التحقق متعدد العوامل والتشفير وحماية الأجهزة والسجلات والنسخ الاحتياطي، بالتعاون مع مستشارك القانوني في المراجعة النظامية.
أسئلة شائعة
ما هو تقييم الفجوات لنظام حماية البيانات الشخصية؟
مراجعة منظمة تقارن ممارساتك الحالية في معالجة البيانات الشخصية بمتطلبات نظام حماية البيانات الشخصية ولوائحه التنفيذية، وتحدد الفجوات مع خطة لمعالجتها.
من الجهة المشرفة على نظام حماية البيانات الشخصية في السعودية؟
الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) هي الجهة المختصة، وتنشر بوابتها الرسمية النظام ولوائحه والأدلة الإرشادية.
كم يستغرق تقييم الفجوات؟
في المنشآت الصغيرة والمتوسطة يستغرق عادةً بضعة أسابيع، بحسب عدد الأنظمة التي تحتوي بيانات شخصية ومدى توثيق الإجراءات.