أصبح DPDPA ساري المفعول في الهند. أجرِ فحص خصوصية مجانيًا لموقعك. افحص الآن

البحرين

PDPL BH

قانون حماية البيانات الشخصية في البحرين (PDPL)

باختصار

يُرسي قانون حماية البيانات الشخصية في البحرين (PDPL)، القانون رقم 30 لسنة 2018، الإطار الوطني لمملكة البحرين لحماية البيانات الشخصية وتنظيم كيفية قيام المؤسسات بجمع المعلومات الشخصية ومعالجتها وتخزينها والإفصاح عنها ونقلها.

يسري القانون على المؤسسات والأفراد الذين يعالجون بيانات شخصية في البحرين، بما في ذلك بعض المؤسسات خارج البحرين التي تعالج بيانات شخصية باستخدام وسائل موجودة في المملكة. وقد أصبح نافذًا في 1 أغسطس 2019.

كما أصدرت البحرين سلسلة من القرارات التنفيذية، بما في ذلك قواعد بشأن النقل الدولي للبيانات، والتدابير الأمنية الفنية والتنظيمية، والتصريح المسبق، والبيانات الشخصية الحساسة، ومراقبي حماية البيانات، وحقوق أصحاب البيانات، وإجراءات الامتثال ذات الصلة.

يشترط قانون PDPL البحريني بوجه عام وجود أساس مشروع لمعالجة البيانات الشخصية، إذ تُعدّ الموافقة القاعدة الأساسية، مع استثناءات قانونية محددة تجيز المعالجة دون موافقة. ويجب أن تستوفي الموافقة متطلبات محددة عند الاعتماد عليها.

كما يُرسي القانون ما يلي:

  • متطلبات جودة البيانات ومعالجتها
  • التزامات الشفافية والإخطار
  • قواعد خاصة بالبيانات الشخصية الحساسة
  • التصريح المسبق لبعض أنشطة المعالجة عالية المخاطر
  • حقوق صاحب البيانات، بما في ذلك الاطلاع والاعتراض والتصحيح والحجب والمحو
  • قيود على النقل الدولي للبيانات
  • متطلبات الأمن والمتطلبات الفنية والتنظيمية
  • قواعد التسويق المباشر
  • حقوق تتعلق بالقرارات المستندة حصرًا إلى المعالجة الآلية
  • حوكمة حماية البيانات ومتطلبات مراقب حماية البيانات في ظروف محددة
  • الشكاوى والإنفاذ التنظيمي
  • عقوبات جنائية، بما في ذلك الغرامات والحبس المحتمل عن مخالفات محددة.

قانون PDPL البحريني في لمحة

المتطلبقانون PDPL البحريني
التشريعقانون حماية البيانات الشخصية
رقم القانونالقانون رقم 30 لسنة 2018
الدولةالبحرين
المنطقةالشرق الأوسط / دول مجلس التعاون الخليجي
تاريخ النفاذ1 أغسطس 2019
الجهة التنظيميةهيئة حماية البيانات الشخصية (PDPA)
المصطلحات الأساسيةمدير البيانات، ومعالج البيانات، وصاحب البيانات
الموافقةمطلوبة بوجه عام ما لم ينطبق استثناء قانوني
البيانات الحساسةقد تنطبق متطلبات إضافية وتصريح مسبق
النقل الدولييخضع لقواعد الكفاية والتصريح والاستثناءات القانونية
الإخطار المسبقمطلوب لبعض أشكال المعالجة الآلية، رهنًا بالإعفاءات
التصريح المسبقمطلوب لأنشطة معالجة محددة
مراقب حماية البياناتمطلوب في الظروف التي يحددها القانون والقواعد التنفيذية
القرارات الآليةتنطبق حقوق اعتراض صاحب البيانات في ظروف محددة
الحد الأقصى للغرامة القانونيةحتى 20,000 BHD عن جرائم محددة
الحبسحتى سنة واحدة عن جرائم محددة

أنشأ القانون هيئة حماية البيانات الشخصية بوصفها هيئة عامة مستقلة تتمتع بوظائف تنظيمية وإشرافية وتحقيقية ووظائف منح التصاريح. وقد حدد المرسوم الملكي رقم 78 لسنة 2019 لاحقًا الجهة الإدارية المسؤولة عن الاضطلاع بوظائف الهيئة.

ما قانون حماية البيانات الشخصية في البحرين؟

قانون حماية البيانات الشخصية في البحرين (PDPL) هو القانون العام الرئيسي للخصوصية في البحرين.

يضع القانون رقم 30 لسنة 2018 قواعد تحكم معالجة البيانات الشخصية ويُرسي حقوقًا للأفراد الذين تُعالَج بياناتهم. كما يُرسي الإطار التنظيمي لهيئة حماية البيانات الشخصية.

يغطي القانون المعالجة الآلية وكذلك بعض أشكال المعالجة غير الآلية حيثما تشكّل البيانات الشخصية جزءًا من نظام حفظ، أو يُقصد أن تشكّل جزءًا منه.

صدر قانون PDPL في 12 يوليو 2018 ودخل حيز النفاذ في 1 أغسطس 2019.

المنطقة

البحرين

الحالة

ساري المفعول منذ 2019

المجموعة

آسيا وأفريقيا

من يجب عليه الامتثال لقانون PDPL البحريني؟

يتمتع قانون PDPL بنطاق إقليمي وشخصي واسع.

ويسري على:

  • الأشخاص الطبيعيين المقيمين عادةً في البحرين
  • الأشخاص الطبيعيين الذين لديهم مقر عمل في البحرين
  • الأشخاص الاعتباريين الذين لديهم مقر عمل في البحرين
  • بعض الأشخاص خارج البحرين الذين يعالجون بيانات شخصية باستخدام وسائل موجودة في البحرين، ما لم تكن تلك الوسائل مستخدمة لمجرد العبور عبر البحرين.

وهذا يعني أنه ينبغي للمؤسسات تقييم مدى تعرّضها لأحكام القانون في البحرين ليس فقط بناءً على مكان تأسيس المؤسسة، بل أيضًا بناءً على مكان حدوث أنشطة المعالجة وموقع البنية التحتية للمعالجة.

ينبغي للشركات التي تشغّل مواقع إلكترونية أو تطبيقات أو منصات عملاء أو خدمات تجارة إلكترونية أو أنظمة موارد بشرية أو منصات تسويق أو غيرها من الخدمات الرقمية التي تشمل أشخاصًا في البحرين أن تقيّم ما إذا كان قانون PDPL يسري على أنشطة المعالجة لديها.

ما البيانات الشخصية المشمولة؟

يعرّف قانون PDPL البيانات الشخصية تعريفًا واسعًا بأنها المعلومات المتعلقة بفرد محدد الهوية أو بفرد يمكن تحديد هويته بصورة مباشرة أو غير مباشرة.

وقد تشمل الأمثلة:

  • الاسم
  • معلومات الهوية الوطنية
  • العنوان
  • رقم الهاتف
  • عنوان البريد الإلكتروني
  • المعرّفات الإلكترونية
  • المعلومات الاقتصادية أو الاجتماعية
  • المعلومات الجسدية أو الفسيولوجية
  • المعلومات المهنية
  • المعلومات التي يمكن بخلاف ذلك أن تحدد هوية الفرد.

يراعي تقييم ما إذا كان الفرد قابلًا لتحديد هويته الوسائل المتاحة لمدير البيانات أو لأي شخص آخر.

ما البيانات الشخصية الحساسة بموجب قانون PDPL البحريني؟

يوفّر قانون PDPL حماية إضافية للبيانات الشخصية الحساسة.

تشمل البيانات الشخصية الحساسة المعلومات التي تكشف، بصورة مباشرة أو غير مباشرة، عن:

  • الأصل العرقي أو الإثني
  • الآراء السياسية
  • الآراء الفلسفية
  • المعتقدات الدينية
  • الانتماء النقابي
  • السجل الجنائي
  • المعلومات الصحية
  • الحالة الجنسية.

تُحظر معالجة البيانات الشخصية الحساسة بوجه عام دون موافقة صاحب البيانات ما لم ينطبق أحد الاستثناءات القانونية.

وتشمل الاستثناءات بعض أشكال المعالجة المتعلقة بالعمل، وحماية الأفراد الذين لا يستطيعون قانونًا إعطاء الموافقة، والمعلومات المتاحة للعموم التي أعلنها صاحب البيانات، والمطالبات أو الدفوع القانونية، والمعالجة المتعلقة بالرعاية الصحية، وأنشطة محددة غير هادفة للربح، وبعض أنشطة الجهات العامة، وبعض أشكال المعالجة الهادفة إلى تكافؤ الفرص التي تتضمن معلومات عرقية أو إثنية أو دينية.

كما أصدرت البحرين القرار رقم 45 لسنة 2022، الذي يضع قواعد وإجراءات إضافية لمعالجة البيانات الشخصية الحساسة.

الأساس المشروع لمعالجة البيانات الشخصية

تُعدّ الموافقة عنصرًا مهمًا في قانون PDPL البحريني، لكنها ليست الأساس المشروع الوحيد.

تجيز المادة 4 المعالجة دون موافقة حيثما تكون المعالجة ضرورية لأغراض محددة، بما في ذلك:

  • تنفيذ عقد يكون صاحب البيانات طرفًا فيه
  • اتخاذ خطوات بناءً على طلب صاحب البيانات تمهيدًا لإبرام عقد
  • الامتثال لالتزام قانوني أو لأمر قضائي أو صادر عن النيابة العامة المختصة
  • حماية المصالح الحيوية لصاحب البيانات
  • تحقيق المصالح المشروعة لمدير البيانات أو لطرف ثالث تُفصح له البيانات، شريطة ألا تتعارض تلك المصالح مع الحقوق والحريات الأساسية لصاحب البيانات.

لذلك ينبغي للشركات تجنّب اعتماد نموذج شامل قائم على "الموافقة على كل شيء". وبدلًا من ذلك، ينبغي لها تحديد الأساس القانوني المنطبق على كل نشاط معالجة واستخدام الموافقة حيثما يشترطها قانون PDPL أو يجيزها.

ما متطلبات الموافقة الصحيحة؟

حيثما يُعتمد على الموافقة بموجب قانون PDPL، تضع المادة 24 متطلبات محددة.

يجب أن تكون الموافقة بوجه عام:

  • صادرة عن شخص يتمتع بالأهلية القانونية الكاملة
  • مكتوبة
  • صريحة
  • واضحة
  • محددة بالمعالجة المعنية
  • صادرة بحرية
  • صادرة بعد إبلاغ الفرد بالغرض أو الأغراض المقصودة من المعالجة
  • مصحوبة، حيثما كان ذلك مناسبًا، بمعلومات عن عواقب رفض الموافقة.

يجوز تقديم الموافقة إلكترونيًا حيثما تُستوفى المتطلبات المنطبقة.

وبالنسبة إلى الشركات الرقمية، يعني ذلك أنه ينبغي لآليات الموافقة تجنّب الصياغة الغامضة والخيارات المجمّعة والأغراض غير الواضحة.

ينبغي لواجهة الموافقة المصممة جيدًا أن توضّح بجلاء:

  • البيانات التي تجري معالجتها
  • سبب معالجتها
  • من قد يتلقاها
  • أنشطة المعالجة التي تتطلب موافقة
  • كيفية سحب الموافقة

هل يمكن للأفراد سحب موافقتهم؟

نعم.

يجوز لصاحب البيانات سحب موافقته في أي وقت بإخطار مدير البيانات.

وتتناول القواعد التنفيذية كذلك إجراءات سحب الموافقة، وتُلزم المؤسسات التي تعتمد على الموافقة بتوفير آلية مناسبة لذلك. ويؤثر السحب بوجه عام في المعالجة المستقبلية القائمة على الموافقة، ولا يُبطل بأثر رجعي المعالجة التي كانت مشروعة قبل السحب.

لذلك ينبغي للمؤسسات، بالنسبة إلى المواقع الإلكترونية والتطبيقات، توفير طريقة عملية تتيح للمستخدمين تغيير موافقتهم أو سحبها بدلًا من التعامل مع الموافقة على أنها دائمة.

إشعارات الخصوصية والشفافية

يضع قانون PDPL البحريني متطلبات شفافية على مديري البيانات.

ينبغي أن يتلقى الأفراد المعلومات اللازمة لفهم كيفية معالجة بياناتهم الشخصية.

ويشمل إطار المعلومات مسائل مثل:

  • هوية مدير البيانات
  • مجال نشاط مدير البيانات أو مهنته
  • العنوان
  • أغراض المعالجة
  • المستلمون أو فئات المستلمين
  • ما إذا كان تقديم معلومات معينة إلزاميًا أو اختياريًا
  • عواقب عدم تقديم المعلومات
  • الحقوق ذات الصلة لصاحب البيانات
  • ما إذا كان يجوز استخدام البيانات الشخصية في التسويق المباشر.

لذلك ينبغي كتابة إشعارات الخصوصية بلغة واضحة وسهلة الفهم، وأن تعكس بدقة أنشطة المعالجة الفعلية للمؤسسة.

تقليل البيانات وجودة البيانات

يتضمن قانون PDPL متطلبات لجودة البيانات تهدف إلى منع المؤسسات من جمع بيانات شخصية غير ضرورية أو غير دقيقة والاحتفاظ بها.

ينبغي للمؤسسات النظر فيما إذا كانت البيانات الشخصية:

  • ذات صلة بالغرض المعلن
  • دقيقة
  • مكتملة حيثما كان ذلك ضروريًا
  • محدّثة
  • معالجة لأغراض مشروعة ومحددة
  • محتفظًا بها فقط للمدة التي يجيزها القانون أو يشترطها.

ينبغي للشركات الاحتفاظ بقوائم جرد للبيانات وإجراءات للاحتفاظ تمكّنها من تحديد سبب جمع المعلومات والمدة التي ينبغي أن تبقى فيها في أنظمتها.

حقوق صاحب البيانات بموجب قانون PDPL البحريني

يمنح قانون PDPL البحريني الأفراد عدة حقوق مهمة.

الحق في المعلومات

يمكن للأفراد طلب معلومات عمّا إذا كانت بياناتهم الشخصية تخضع للمعالجة.

يجب بوجه عام أن يكون الطلب المتعلق بالاطلاع مدعومًا بإثبات الهوية، وأن يُعالَج مجانًا خلال المدة القانونية. وتنص المادة 18 على مهلة 15 يوم عمل للرد على الطلبات المؤهلة.

الحق في الاطلاع على البيانات الشخصية

يمكن لصاحب البيانات طلب معلومات بشأن البيانات الشخصية التي تجري معالجتها، بما في ذلك المعلومات ذات الصلة بشأن:

  • البيانات الشخصية التي تجري معالجتها
  • مصدر البيانات، رهنًا بمتطلبات السرية المنطبقة
  • أغراض المعالجة
  • المستلمين أو فئات المستلمين
  • الاستخدام ذي الصلة للمعلومات في حالات اتخاذ القرارات الآلية.

الحق في التصحيح

يمكن للأفراد طلب التصحيح حيثما تكون البيانات الشخصية غير دقيقة أو غير مكتملة أو قديمة.

الحق في الحجب

يجوز لصاحب البيانات طلب حجب البيانات الشخصية حيثما تُستوفى المتطلبات القانونية.

الحق في المحو

يجوز للأفراد طلب المحو حيثما تخالف المعالجة قانون PDPL، بما في ذلك الحالات التي تتضمن بيانات غير دقيقة أو غير مكتملة أو قديمة أو معالجة بصورة غير مشروعة.

تُلزم المادة 23 بوجه عام مديري البيانات بالرد على طلبات التصحيح أو الحجب أو المحو المؤهلة خلال 10 أيام عمل، رهنًا بالإطار القانوني.

الحق في الاعتراض على التسويق المباشر

يتمتع الأفراد بحق محدد في الاعتراض على المعالجة لأغراض التسويق المباشر.

يجب على مدير البيانات إيقاف معالجة التسويق المباشر ذات الصلة أو الامتناع عن البدء فيها خلال المدة القانونية المنطبقة بعد تلقي طلب مؤهل.

الحق في الاعتراض على المعالجة الضارة

يمكن لصاحب البيانات الاعتراض على المعالجة التي تسبب، أو يُرجَّح أن تسبب، ضررًا ماديًا أو معنويًا جسيمًا غير مبرر للفرد أو لشخص آخر.

الحق المتعلق بالقرارات المستندة حصرًا إلى المعالجة الآلية

يمنح قانون PDPL الأفراد الحق في الاعتراض على بعض القرارات المستندة حصرًا إلى المعالجة الآلية.

حيثما يستند قرار حصرًا إلى المعالجة الآلية لتقييم مسائل مثل:

  • أداء العمل
  • الوضع المالي
  • الجدارة الائتمانية
  • الموثوقية
  • السلوك

يجوز لصاحب البيانات أن يطلب إعادة النظر في القرار دون الاعتماد حصرًا على المعالجة الآلية. ويُشترط بوجه عام أن تُجرى إعادة النظر مجانًا.

اتخاذ القرارات الآلية والذكاء الاصطناعي

يتصل قانون PDPL البحريني بأنظمة الذكاء الاصطناعي كلما عالجت بيانات شخصية.

وتتصل المادة 22 على وجه الخصوص باتخاذ القرارات الآلية التي تقيّم الأفراد.

لذلك ينبغي للمؤسسات التي تستخدم الذكاء الاصطناعي أو التنميط أو أنظمة القرارات الآلية أن تقيّم:

  • البيانات الشخصية التي يعالجها النظام
  • ما إذا كانت المعالجة آلية
  • ما إذا كان النظام يتخذ قرارات تؤثر في الأفراد
  • ما إذا كان القرار يندرج ضمن الفئات التي تشملها المادة 22
  • ما إذا كانت المعالجة تتضمن معلومات حساسة أو بيومترية أو جينية
  • ما إذا كان التصريح التنظيمي المسبق مطلوبًا
  • كيف يمكن للأفراد ممارسة الحقوق المنطبقة.

قد تتطلب بعض أنشطة المعالجة البيومترية والجينية والمتعلقة بالمراقبة تصريحًا كتابيًا مسبقًا من الهيئة.

التصريح المسبق لبعض أنشطة المعالجة

يتضمن قانون PDPL البحريني نظامًا مهمًا للتصريح المسبق.

تشترط المادة 15 الحصول على تصريح كتابي مسبق لأنشطة معالجة محددة، بما في ذلك:

  1. المعالجة الآلية للبيانات الشخصية الحساسة في ظروف محددة
  2. المعالجة الآلية للبيانات البيومترية المستخدمة للتحقق من هوية الفرد
  3. المعالجة الآلية للبيانات الجينية، رهنًا باستثناءات محددة تتعلق بالرعاية الصحية
  4. الربط الآلي بين ملفات البيانات الشخصية التي يحتفظ بها مديرو بيانات مختلفون حيثما تُعالَج الملفات لأغراض مختلفة
  5. المعالجة التي تتضمن التسجيل المرئي المستخدم لأغراض المراقبة.

ينبغي للمؤسسات تحديد أنشطة المعالجة هذه قبل نشر الأنظمة ذات الصلة.

الإخطار المسبق لهيئة حماية البيانات الشخصية

تضع المادة 14 متطلبًا للإخطار بالنسبة إلى بعض عمليات المعالجة الآلية كليًا أو جزئيًا.

يمكن أن يتضمن الإخطار معلومات مثل:

  • هوية مدير البيانات وعنوانه
  • تفاصيل معالج البيانات
  • غرض المعالجة
  • وصف البيانات
  • فئات أصحاب البيانات
  • مستلمو البيانات
  • عمليات النقل الدولي المقترحة
  • معلومات عامة بشأن التدابير الأمنية.

ينص القانون أيضًا على إعفاءات من الإخطار المسبق في ظروف محددة، بما في ذلك بعض السجلات العامة، وبعض الأنشطة غير الهادفة للربح، ومعالجة محددة لبيانات الموظفين، والحالات التي يكون فيها قد تم تعيين مراقب لحماية البيانات.

مراقب حماية البيانات

يتضمن إطار الخصوصية في البحرين نظامًا لمراقب حماية البيانات (DPG).

يضع القرار رقم 46 لسنة 2022 قواعد لتعيين مراقبي حماية البيانات الداخليين أو الخارجيين، بما في ذلك متطلبات تتعلق بالتسجيل والاعتماد والرقابة.

لا ينبغي التعامل تلقائيًا مع إطار DPG على أنه متطلب عام لكل مؤسسة. وينبغي للشركات أن تقيّم ما إذا كانت ظروف المعالجة لديها تُدخلها ضمن المتطلبات المنطبقة.

أمن البيانات بموجب قانون PDPL البحريني

يشترط قانون PDPL اتخاذ تدابير فنية وتنظيمية مناسبة لحماية البيانات الشخصية.

ينبغي أن تعالج التدابير الأمنية مخاطر تشمل:

  • الفقدان العرضي
  • الإتلاف غير المصرح به
  • التعديل غير المصرح به
  • الإفصاح غير المصرح به
  • الوصول غير المصرح به
  • أشكال المعالجة غير المشروعة الأخرى.

تُلزم المادة 8 المؤسسات بمراعاة عوامل مثل أحدث التدابير الأمنية التقنية، وتكاليف التنفيذ، وطبيعة البيانات، والمخاطر المحتملة.

ويتضمن القرار البحريني رقم 43 لسنة 2022 متطلبات إضافية للتدابير الفنية والتنظيمية، ويتناول تقييم الأثر على حماية البيانات، والإخطار بالخروقات، وترتيبات معالجي البيانات، وإجراءات التحقيق الداخلي، وتدريب الموظفين.

الخصوصية منذ التصميم والضوابط التنظيمية

ينبغي إدماج الامتثال لمتطلبات الخصوصية في الأنظمة والعمليات بدلًا من التعامل معه على أنه مجرد عملية توثيق.

ينبغي للمؤسسات مراعاة ضوابط الخصوصية عند:

  • إطلاق منتجات رقمية جديدة
  • إدخال تقنيات تتبع جديدة
  • تطبيق قواعد بيانات العملاء
  • نشر أنظمة الذكاء الاصطناعي أو أنظمة القرارات الآلية
  • دمج خدمات الأطراف الثالثة
  • ربط مستودعات بيانات متعددة
  • إدخال أنظمة مراقبة جديدة
  • تغيير أغراض معالجة البيانات.

يمكن أن يساعد تقييم الخصوصية الموثَّق في تحديد ما إذا كان نشاط معالجة جديد يتطلب إخطارًا أو تصريحًا مسبقًا أو موافقة أو ضوابط تعاقدية أو ضمانات أمنية إضافية.

معالجو البيانات ومورّدو الأطراف الثالثة

تعتمد المؤسسات كثيرًا على مزوّدي خدمات خارجيين لمعالجة البيانات الشخصية.

ومن الأمثلة على ذلك:

  • المنصات السحابية
  • مزوّدو أنظمة إدارة علاقات العملاء (CRM)
  • منصات التسويق
  • مزوّدو خدمات التحليلات
  • معالجو المدفوعات
  • أنظمة دعم العملاء
  • مزوّدو الاستضافة
  • مزوّدو تقنيات الإعلان
  • تطبيقات SaaS.

ينبغي لمديري البيانات تقييم ترتيبات معالجي البيانات بعناية وضمان وجود ضوابط تعاقدية وأمنية مناسبة.

ويتناول الإطار التنفيذي تحديدًا الترتيبات التي تشمل المعالجين الخارجيين والأطراف الثالثة، بما في ذلك صلتها بمتطلبات النقل الدولي للبيانات.

النقل الدولي للبيانات

لا تفرض البحرين متطلبًا شاملًا بأن تبقى جميع البيانات الشخصية داخل البحرين فعليًا.

وبدلًا من ذلك، تضع المادتان 12 و13 قواعد لنقل البيانات الشخصية إلى خارج المملكة.

يجوز بوجه عام إجراء النقل حيثما توفّر الجهة المقصودة مستوى كافيًا من الحماية، أو حيثما ينطبق استثناء قانوني أو آلية تصريح منطبقة.

وتحتفظ الهيئة بإطار لتحديد الدول والأقاليم التي تُعدّ موفّرة لحماية كافية.

كما أصدرت البحرين القرار رقم 42 لسنة 2022، الذي يتضمن قواعد إضافية لنقل البيانات الشخصية إلى خارج المملكة، بما في ذلك النقل إلى الدول والأقاليم المدرجة، وبعض عمليات النقل القائمة على العقود والتصريح التنظيمي.

ما الذي ينبغي للشركات فعله

قبل نقل البيانات الشخصية دوليًا، ينبغي للمؤسسات تحديد:

  1. البيانات التي يجري نقلها
  2. سبب نقلها
  3. الوجهة التي تُنقل إليها
  4. الجهة التي تتلقاها
  5. ما إذا كانت الوجهة معترفًا بها بوصفها توفّر حماية كافية
  6. ما إذا كان التصريح مطلوبًا
  7. ما إذا كان ينطبق ضمان تعاقدي أو استثناء قانوني آخر.

خروقات البيانات وإدارة الحوادث

يُلزم قانون PDPL البحريني المؤسسات بالحفاظ على ضوابط أمنية مناسبة، ويتضمن متطلبات تنظيمية بشأن خروقات البيانات.

ويتناول القرار رقم 43 لسنة 2022 تحديدًا الالتزام بالإخطار بخروقات البيانات أو انتهاكاتها، ويُلزم المؤسسات بوضع عمليات داخلية مناسبة للتحقيق في الحوادث الأمنية.

لا ينبغي تقديم الإطار البحريني على أنه قاعدة عامة للإخطار بالخروقات خلال 72 ساعة. وينبغي للمؤسسات تقييم المتطلبات القانونية والتنفيذية المنطبقة على الحادث المحدد.

ينبغي أن تتضمن عملية الاستجابة العملية للخروقات ما يلي:

  • اكتشاف الحادث
  • الاحتواء
  • التحقيق
  • تقييم المخاطر
  • التوثيق
  • التقييم التنظيمي
  • الإخطار حيثما كان مطلوبًا
  • المعالجة والتصحيح
  • المراجعة اللاحقة للحادث.

التسويق المباشر والخصوصية

يتناول قانون PDPL البحريني التسويق المباشر تحديدًا.

حيثما يتوقع مدير البيانات أن البيانات الشخصية قد تُعالَج لأغراض التسويق المباشر، يجب إبلاغ صاحب البيانات بحقه في الاعتراض.

يمكن للأفراد ممارسة اعتراضهم على التسويق المباشر مجانًا، ويخضع مديرو البيانات لمتطلبات قانونية للرد.

الشركات التي تستخدم:

  • التسويق عبر البريد الإلكتروني
  • حملات الرسائل النصية القصيرة (SMS)
  • تقسيم العملاء إلى شرائح
  • إعادة الاستهداف
  • الاتصالات الترويجية
  • الإعلانات المخصصة

ينبغي لها بالتالي أن تضمن توافق ممارساتها التسويقية وإشعارات الخصوصية وآليات إلغاء الاشتراك لديها مع متطلبات البحرين.

ملفات تعريف الارتباط والتتبع عبر الإنترنت

يسري قانون PDPL البحريني على معالجة البيانات الشخصية التي تُجرى إلكترونيًا.

لذلك قد تندرج ملفات تعريف الارتباط والبكسلات وحزم SDK وتقنيات الإعلان وأدوات التحليلات ضمن نطاق القانون عندما تعالج معلومات تحدد هوية فرد أو يمكن أن تحددها.

ومع ذلك، لا ينبغي للمؤسسات أن تفترض تلقائيًا أن كل ملف تعريف ارتباط يتطلب موافقة بموجب قانون PDPL البحريني.

النهج الصحيح هو:

  1. تحديد كل ملف تعريف ارتباط أو أداة تتبع
  2. تحديد ما إذا كان يعالج بيانات شخصية
  3. تحديد الغرض
  4. تحديد الأساس القانوني المنطبق
  5. تحديد ما إذا كانت الموافقة مطلوبة
  6. تقديم الإشعار المناسب
  7. منع المعالجة المعتمدة على الموافقة قبل الحصول على موافقة صحيحة حيثما تكون الموافقة هي الأساس المنطبق
  8. الاحتفاظ بأدلة الموافقة وسحبها.

ويكتسب ذلك أهمية خاصة بالنسبة إلى تقنيات الإعلان وتتبع السلوك.

إدارة الموافقة للمواقع الإلكترونية في البحرين

بالنسبة إلى المواقع الإلكترونية العاملة في البحرين، ينبغي تصميم إدارة الموافقة حول أنشطة المعالجة الفعلية بدلًا من مجرد عرض شريط عام لملفات تعريف الارتباط.

يمكن أن تتضمن تجربة الموافقة المتوافقة ما يلي:

  • طلبات موافقة واضحة
  • خيارات خاصة بكل غرض
  • ضوابط منفصلة للمعالجة الاختيارية
  • معلومات خصوصية واضحة
  • آليات سهلة لسحب الموافقة
  • سجلات الموافقة
  • أدلة موافقة مختومة بالوقت
  • تتبّع السياسات/الإصدارات
  • قواعد إقليمية
  • التكامل مع الوسوم وأدوات التتبع.

يمكن لـ ConsentX مساعدة المؤسسات على تفعيل هذه الضوابط عمليًا عبر المواقع الإلكترونية والمنتجات الرقمية.

كيف يساعد ConsentX في الامتثال لقانون PDPL البحريني

يمكن لـ ConsentX دعم المؤسسات في تطبيق مسارات العمل التقنية للموافقة والخصوصية في البحرين.

1. اكتشاف ملفات تعريف الارتباط وأدوات التتبع

افحص موقعك الإلكتروني لتحديد ملفات تعريف الارتباط وأدوات التتبع وتقنيات الأطراف الثالثة التي قد تجمع بيانات شخصية أو تعالجها.

2. بناء تجربة موافقة جاهزة للبحرين

هيّئ إشعارات الموافقة وفقًا لأنشطة المعالجة والأساس القانوني المنطبق على الزوار في البحرين.

3. التحكم في أدوات التتبع قبل الموافقة

حيثما تكون الموافقة هي الأساس القانوني المنطبق، يمكن لـ ConsentX المساعدة في منع تقنيات التتبع غير الأساسية من العمل قبل تقديم الموافقة.

4. الحصول على موافقة واضحة

استخدم ضوابط موافقة خاصة بكل غرض بدلًا من الاعتماد على زر قبول عام واحد.

5. الاحتفاظ بأدلة الموافقة

خزّن سجلات خيارات المستخدمين حتى تتمكن المؤسسات من إثبات ما عُرض وما اختاره الفرد.

6. إدارة سحب الموافقة

وفّر آليات تتيح للأفراد تغيير موافقتهم أو سحبها حيثما تكون الموافقة هي أساس المعالجة.

7. دعم مسارات عمل حقوق الخصوصية

اجمع طلبات الخصوصية الواردة في مكان مركزي وساعد الفرق على إدارة مسارات عمل الاطلاع والاعتراض والتصحيح والحجب والمحو.

8. دعم الجاهزية للتدقيق

احتفظ بسجلات منظمة يمكن أن تساعد فرق الخصوصية في توثيق الموافقة وقرارات المعالجة ذات الصلة.

كيفية الامتثال لقانون PDPL البحريني باستخدام ConsentX

  1. 1

    افحص موقعك الإلكتروني

    أجرِ فحصًا باستخدام ConsentX لتحديد ملفات تعريف الارتباط وأدوات التتبع والبرامج النصية وتقنيات الأطراف الثالثة.

  2. 2

    ارسم خريطة أنشطة المعالجة لديك

    حدّد البيانات الشخصية التي تُجمع، وسبب جمعها، ومن يتلقاها، وما إذا كانت تُنقل إلى خارج البحرين.

  3. 3

    حدّد الأساس القانوني

    لا تفترض أن كل نشاط معالجة يتطلب موافقة. حدّد ما إذا كانت المعالجة تستند إلى الموافقة أو الضرورة التعاقدية أو الالتزامات القانونية أو المصالح الحيوية أو المصالح المشروعة بموجب قانون PDPL.

  4. 4

    هيّئ شريط الموافقة

    بالنسبة إلى المعالجة التي تستند إلى الموافقة، اعرض على المستخدمين خيارات واضحة ومحددة.

  5. 5

    احظر أدوات التتبع المعتمدة على الموافقة

    تأكد من أن أدوات التتبع الاختيارية لا تعمل قبل الحصول على الموافقة المطلوبة.

  6. 6

    سجّل الموافقة

    احتفظ بأدلة الموافقة، بما في ذلك الغرض ذو الصلة والطابع الزمني وحالة الموافقة.

  7. 7

    مكّن سحب الموافقة

    اجعل من السهل على الأفراد تغيير خياراتهم أو سحب موافقتهم.

  8. 8

    اربط الموافقة بحقوق الخصوصية

    احتفظ بمسارات عمل للطلبات المتعلقة بالاطلاع والاعتراضات والتصحيح والحجب والمحو.

  9. 9

    راجع عمليات النقل الدولي

    حدّد خدمات الأطراف الثالثة التي تتلقى بيانات شخصية بحرينية وقيّم آلية النقل عبر الحدود المنطبقة.

  10. 10

    راجع المعالجة عالية المخاطر

    تحقق مما إذا كانت البيانات الحساسة أو البيانات البيومترية أو البيانات الجينية أو الربط الآلي للبيانات أو معالجة المراقبة تستوجب متطلبات التصريح المسبق.

قائمة التحقق من الامتثال لقانون PDPL البحريني

استخدم قائمة التحقق التالية نقطة انطلاق لبرنامج الامتثال لمتطلبات الخصوصية في البحرين:

  • تحديد ما إذا كان قانون PDPL البحريني يسري
  • رسم خريطة أنشطة معالجة البيانات الشخصية
  • تحديد مديري البيانات ومعالجيها
  • تحديد البيانات الشخصية الحساسة
  • توثيق الغرض من كل نشاط معالجة
  • تحديد الأساس المشروع المنطبق
  • الحصول على موافقة صحيحة حيثما كان ذلك مطلوبًا
  • ضمان أن تكون الموافقة صريحة وواضحة ومحددة وصادرة بحرية
  • تقديم معلومات الخصوصية المناسبة
  • توفير آليات لسحب الموافقة
  • الحفاظ على بيانات شخصية دقيقة وذات صلة
  • وضع إجراءات للاحتفاظ والحذف
  • تطبيق الضمانات الأمنية
  • مراجعة عقود معالجي البيانات
  • تقييم عمليات النقل الدولي للبيانات
  • تحديد ما إذا كان الإخطار المسبق مطلوبًا
  • تحديد ما إذا كان التصريح المسبق مطلوبًا
  • تقييم متطلبات مراقب حماية البيانات
  • وضع إجراءات لطلبات أصحاب البيانات
  • دعم طلبات الاطلاع
  • دعم طلبات التصحيح والحجب والمحو
  • دعم الاعتراضات على التسويق المباشر
  • دعم الاعتراضات المنطبقة على القرارات الآلية
  • وضع إجراءات للاستجابة للخروقات
  • الاحتفاظ بوثائق وسجلات الخصوصية
  • مراجعة الامتثال دوريًا.

عقوبات قانون PDPL البحريني

يتضمن قانون PDPL عقوبات جنائية عن مخالفات محددة.

تنص المادة 58 على الحبس مدة لا تزيد على سنة واحدة و/أو غرامة تتراوح بين 1,000 BHD و20,000 BHD عن جرائم محددة، بما في ذلك بعض أشكال المعالجة غير المشروعة للبيانات الشخصية الحساسة، والنقل الدولي غير المشروع، وعدم تقديم الإخطارات التنظيمية المطلوبة، والمعالجة دون التصريح المسبق المطلوب، وتقديم معلومات غير صحيحة أو مضللة إلى الهيئة أو إلى صاحب البيانات.

لذلك لا ينبغي اختزال إطار العقوبات في "حد أقصى واحد للغرامة عن كل مخالفة". فالعقوبة المنطبقة تتوقف على الجريمة المحددة والحكم القانوني المعني.

كما ينبغي للمؤسسات أن تأخذ في الاعتبار التعويضات المحتملة وغيرها من العواقب التنظيمية الناشئة عن المعالجة غير المشروعة.

من يتولى إنفاذ قانون PDPL البحريني؟

أُنشئت هيئة حماية البيانات الشخصية (PDPA) بموجب القانون بوصفها السلطة المختصة بحماية البيانات.

وتشمل وظائفها القانونية:

  • الإشراف على الامتثال
  • التفتيش على مديري البيانات
  • تلقي الإخطارات التنظيمية
  • منح التصاريح المسبقة
  • اعتماد مراقبي حماية البيانات
  • تلقي الشكاوى
  • التحقيق في المخالفات المحتملة
  • تعزيز الوعي بحماية البيانات
  • المشاركة في الشؤون الدولية لحماية البيانات.

تُدرج البوابة الحكومية الرسمية للبحرين قانون حماية البيانات الشخصية والقرارات التنفيذية المرتبطة به ضمن إطار حماية البيانات في المملكة.

تقديم شكوى تتعلق بالخصوصية في البحرين

يجوز للأفراد وغيرهم من الأشخاص ذوي المصلحة المشروعة أو الصفة تقديم شكوى مكتوبة حيثما يعتقدون أن البيانات الشخصية تُعالَج بما يخالف قانون PDPL.

ينص القانون على تقديم الشكاوى إلى الهيئة، مع وضع إجراءات لتلقي هذه الشكاوى ومعالجتها.

قانون PDPL البحريني وإدارة الموافقة

تكتسب إدارة الموافقة أهمية خاصة للمؤسسات البحرينية لأن قانون PDPL يضع متطلبات محددة للموافقة عند الاعتماد عليها.

يمكن لمنصة حديثة لإدارة الموافقة أن تساعد المؤسسات على:

  • تحديد المعالجة المعتمدة على الموافقة
  • عرض طلبات موافقة واضحة
  • الحصول على خيارات صريحة
  • الاحتفاظ بأدلة الموافقة
  • إدارة سحب الموافقة
  • التحكم في أدوات التتبع على الموقع الإلكتروني
  • الحفاظ على التفضيلات على مستوى الغرض
  • دعم مسارات عمل حقوق الخصوصية
  • إثبات الامتثال التشغيلي.

يوفّر ConsentX طبقة تقنية لإدارة مسارات العمل هذه، بينما تظل المؤسسات مسؤولة عن تحديد التزاماتها القانونية.

لماذا تحتاج الشركات البحرينية إلى استراتيجية موافقة منظمة

ينبغي أن يمتد برنامج الامتثال لمتطلبات الخصوصية إلى ما هو أبعد من صفحة سياسة الخصوصية.

تحتاج المؤسسات إلى فهم العلاقة بين:

جمع البيانات ← الغرض ← الأساس القانوني ← الموافقة ← المعالجة ← الأطراف الثالثة ← النقل الدولي ← الاحتفاظ ← حقوق صاحب البيانات

يمكن لمنصة إدارة الموافقة أن تساعد في الربط بين هذه الخطوات التشغيلية.

وبالنسبة إلى المواقع الإلكترونية على وجه الخصوص، يمكن لـ ConsentX المساعدة في تحويل متطلبات الخصوصية إلى ضوابط عملية لملفات تعريف الارتباط وأدوات التتبع وغيرها من التقنيات عبر الإنترنت.

الأسئلة الشائعة

الدولة الخاضعة لقانون PDPL البحريني

الدولة: البحرين

التشريع الرسمي: قانون حماية البيانات الشخصية

القانون: القانون رقم 30 لسنة 2018

النفاذ: 1 أغسطس 2019

المنطقة: الشرق الأوسط / دول مجلس التعاون الخليجي

الجهة التنظيمية: هيئة حماية البيانات الشخصية

لوائح الخصوصية الأخرى

قد تحتاج الشركات العاملة في ولايات قضائية متعددة أيضًا إلى تقييم:

  • GDPR
  • UK GDPR
  • CCPA / CPRA
  • قانون PDPL الإماراتي
  • قانون PDPL السعودي
  • قانون PDPPL القطري
  • قانون PDPL العُماني
  • متطلبات الخصوصية في الكويت
  • قانون PDPA السنغافوري
  • قانون PDPA التايلاندي
  • قانون DPDPA الهندي
  • قانون LGPD البرازيلي
  • قانون POPIA في جنوب أفريقيا
  • قانون الخصوصية الأسترالي (Privacy Act)
  • قانون الخصوصية النيوزيلندي (Privacy Act)
  • قوانين الخصوصية الوطنية والقطاعية الأخرى المنطبقة.

ينبغي لاستراتيجية الموافقة متعددة الولايات القضائية أن تراعي الاختلافات في الأسس القانونية، ومتطلبات الموافقة، وملفات تعريف الارتباط، والنقل الدولي، وحقوق أصحاب البيانات، والالتزامات التنظيمية.

كن جاهزًا لقانون PDPL البحريني مع ConsentX

يُلزم قانون PDPL البحريني المؤسسات باتباع نهج منظم في معالجة البيانات الشخصية والموافقة والشفافية والأمن والحقوق الفردية والنقل الدولي للبيانات.

يساعد ConsentX في تحويل متطلبات الخصوصية هذه إلى ضوابط عملية على الموقع الإلكتروني.

افحص موقعك الإلكتروني. حدّد أدوات التتبع. هيّئ الموافقة. سجّل خيارات المستخدمين. أدِر طلبات الخصوصية.

ابدأ مع ConsentX أو احجز عرضًا توضيحيًا.