أصبح DPDPA ساري المفعول في الهند. أجرِ فحص خصوصية مجانيًا لموقعك. افحص الآن

الإمارات العربية المتحدة

الامتثال لقانون حماية البيانات الشخصية الإماراتي مع ConsentX

المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية

قانون حماية البيانات الشخصية في الإمارات (PDPL)، الصادر بالمرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية، هو الإطار الاتحادي لدولة الإمارات العربية المتحدة لحماية البيانات الشخصية وتنظيم كيفية قيام المؤسسات بجمع المعلومات المتعلقة بالأفراد واستخدامها وتخزينها والإفصاح عنها ومعالجتها بأي شكل آخر. وقد دخل القانون حيّز التنفيذ في 2 يناير 2022 ويضع متطلبات تشمل المعالجة المشروعة والموافقة والشفافية وحقوق أصحاب البيانات وأمن البيانات وتقييمات أثر حماية البيانات ومسؤولي حماية البيانات والنقل عبر الحدود وانتهاكات البيانات الشخصية. ولا ينبغي الخلط بين القانون الاتحادي وأنظمة الخصوصية المستقلة المطبّقة في مركز دبي المالي العالمي (DIFC) وسوق أبوظبي العالمي (ADGM). وعلى الشركات العاملة في هاتين المنطقتين الحرتين الماليتين تقييم إطار حماية البيانات المحلي المنطبق على نحو منفصل. وتصف الحكومة الاتحادية الإماراتية القانون بأنه إطار متكامل يهدف إلى حماية خصوصية الأفراد وإرساء حوكمة لإدارة البيانات الشخصية وحمايتها.
المنطقة

الإمارات العربية المتحدة

الحالة

ساري المفعول منذ 2 يناير 2022

يُحيل القانون قدراً كبيراً من التفاصيل التنفيذية إلى اللائحة التنفيذية، التي تفيد المصادر القانونية المتخصصة الحالية بأنها لم تُنشر بعد.

المجموعة

آسيا وأفريقيا

قانون حماية البيانات الشخصية الإماراتي في لمحة

التشريع الأساسي

المرسوم بقانون اتحادي رقم 45 لسنة 2021

الاسم الشائع

قانون حماية البيانات الشخصية الإماراتي / PDPL الإمارات

تاريخ النفاذ

2 يناير 2022

النطاق الإقليمي

الإمارات العربية المتحدة، مع مراعاة النطاق القانوني والاستثناءات

الجهات الخاضعة

المتحكمون والمعالجون

الموافقة

أساس قانوني مهم، لكنه ليس الأساس الوحيد المسموح به

البيانات الحساسة

تنطبق متطلبات إضافية

حقوق أصحاب البيانات

الاطلاع والتصحيح والحذف والتقييد والاعتراض وحقوق أخرى

مسؤول حماية البيانات

مطلوب في الحالات المحددة

تقييم أثر حماية البيانات

مطلوب للمعالجة عالية المخاطر المحددة

النقل عبر الحدود

خاضع للتنظيم

الأمن

يلزم اتخاذ تدابير تقنية وتنظيمية مناسبة

الإخطار بالانتهاكات

خاضع للتنظيم؛ وتتوقف المتطلبات التشغيلية التفصيلية جزئياً على القواعد التنفيذية

المعالجة الآلية

تنطبق ضمانات وحقوق خاصة

DIFC / ADGM

نظامان مستقلان

الدولة

الإمارات العربية المتحدة

من يجب عليه الامتثال لقانون حماية البيانات الشخصية الإماراتي؟

ينطبق القانون الاتحادي على معالجة البيانات الشخصية عبر الأنظمة الإلكترونية وغيرها من الوسائل في الحالات التي تحددها المادة 2. ويشمل القانون أصحاب البيانات المقيمين في الدولة أو الذين لديهم مقر عمل فيها؛ والمتحكمين أو المعالجين المؤسَّسين في الدولة الذين يعالجون بيانات شخصية لأصحاب بيانات داخل الدولة أو خارجها؛ والمتحكمين أو المعالجين المؤسَّسين خارج الدولة الذين يعالجون بيانات شخصية لأصحاب بيانات داخلها. وهذا يعني أن المؤسسة لا تتحلل بالضرورة من القانون لمجرد أن مقرها الرئيسي أو خوادمها أو بنيتها التحتية للمعالجة تقع خارج الدولة.

العقوبات بموجب قانون حماية البيانات الشخصية الإماراتي

يرسي القانون إطاراً للعقوبات الإدارية، لكنه لا ينص بذاته على غرامة واحدة موحّدة لكل مخالفة. وتنص المادة 26 على أن يصدر مجلس الوزراء قراراً يحدد المخالفات والعقوبات الإدارية بناءً على توصية الجهة المختصة. ولأن الإطار التفصيلي للعقوبات يتوقف على قرارات تنفيذية، ينبغي للشركات تجنّب نشر مبلغ غرامة عام واحد بشأن القانون دون التحقق من الأداة السارية المنطبقة. كما يتضمن القانون أحكاماً جزائية بشأن أفعال محددة. لذا ينبغي للمؤسسات تقييم طبيعة المخالفة، وما إذا كانت تتعلق ببيانات شخصية أو حساسة، وما إذا كان الفعل عمدياً أم ناتجاً عن إهمال، وما إذا كانت الالتزامات الأمنية قد انتُهكت، وما إذا كان الإخطار التنظيمي مطلوباً، وما إذا كان قانون قطاعي آخر ينطبق.

باختصار

  • ينطبق على معالجة معينة داخل الدولة وخارجها
  • ينظّم المتحكمين والمعالجين
  • يشترط وجود أساس قانوني للمعالجة
  • يولي أهمية كبيرة للموافقة عندما تكون هي الأساس المنطبق
  • يوفّر حماية معززة للبيانات الشخصية الحساسة
  • يمنح الأفراد مجموعة من حقوق الخصوصية
  • يشترط تدابير أمنية تقنية وتنظيمية مناسبة
  • ينظّم عمليات النقل الدولي
  • ينص على مسؤولي حماية البيانات في الحالات المحددة
  • يشترط تقييمات أثر لبعض عمليات المعالجة عالية المخاطر
  • يتناول انتهاكات البيانات الشخصية
  • ينظّم المعالجة الآلية والتنميط
  • يرسي إطار الحوكمة الاتحادي لحماية البيانات في الدولة

من النقاط التنفيذية الجوهرية أن القانون نفسه يُحيل قدراً كبيراً من التفاصيل التشغيلية إلى اللائحة التنفيذية. وتفيد المصادر القانونية العامة بأن اللائحة التنفيذية الاتحادية لم تُنشر بعد، ومن ثم ينبغي للشركات التمييز بين الالتزامات المنصوص عليها مباشرة في المرسوم بقانون والمتطلبات التي يظل تنفيذها التفصيلي متوقفاً على لوائح لاحقة.

الاستثناءات من القانون الاتحادي لحماية البيانات الشخصية

يتضمن القانون الاتحادي استبعادات مهمة.

لا ينطبق القانون على فئات معينة، من بينها:

  • البيانات الحكومية
  • الجهات الحكومية التي تتحكم في البيانات الشخصية أو تعالجها
  • البيانات الشخصية لدى الجهات الأمنية والقضائية
  • صاحب البيانات الذي يعالج بيانات شخصية لأغراض شخصية
  • بعض البيانات الصحية الشخصية التي تنظمها تشريعات خاصة
  • بعض البيانات المصرفية والائتمانية التي تنظمها تشريعات خاصة
  • الشركات والمنشآت الواقعة في المناطق الحرة التي لديها تشريعات خاصة تنظّم حماية البيانات الشخصية

لذا ينبغي للشركات تحديد أي نظام خصوصية إماراتي ينطبق قبل تصميم برنامج الامتثال لديها.

القانون الاتحادي و DIFC / ADGM

لا تطبّق الدولة نظام خصوصية واحداً على جميع المؤسسات.

ينفصل القانون الاتحادي عن إطاري حماية البيانات في مركز دبي المالي العالمي (DIFC) وسوق أبوظبي العالمي (ADGM)، وهما نظامان قائمان بذاتهما.

لذا ينبغي للمؤسسة التي لديها كيانات في البر الرئيسي للدولة وفي DIFC وADGM أن ترسم خريطة أنشطة المعالجة والتزامات الامتثال لكل كيان على حدة.

ما هي البيانات الشخصية بموجب القانون الإماراتي؟

يعرّف القانون البيانات الشخصية تعريفاً واسعاً بأنها المعلومات المتعلقة بشخص طبيعي محدد الهوية أو بشخص طبيعي يمكن تحديد هويته بصورة مباشرة أو غير مباشرة.

وقد تشمل الأمثلة ما يلي:

  • الاسم
  • معلومات إثبات الهوية
  • الصوت
  • الصورة
  • معلومات الموقع
  • المعرّفات الإلكترونية
  • بيانات الاتصال
  • معلومات الحساب
  • المعلومات المتعلقة بالجهاز
  • معلومات التوظيف
  • معلومات أخرى قادرة على تحديد هوية الفرد

ومن ثم يغطي القانون ما هو أوسع كثيراً من وثائق الهوية التقليدية.

ما المقصود بالمعالجة؟

تشمل المعالجة العمليات التي تُجرى على البيانات الشخصية، بما في ذلك أنشطة مثل:

  • الجمع
  • التسجيل
  • التنظيم
  • الهيكلة
  • التخزين
  • التكييف
  • التعديل
  • الاسترجاع
  • الاطلاع
  • الاستخدام
  • الإفصاح
  • الإرسال
  • النشر
  • الدمج
  • التقييد
  • المحو
  • الإتلاف

لذا ينبغي لأصحاب المواقع الإلكترونية معاملة التحليلات والإعلانات وإدارة العملاء والتخصيص وغيرها من الأنشطة الرقمية بوصفها أنشطة معالجة محتملة الصلة متى انطوت على بيانات شخصية.

المعالجة المشروعة بموجب القانون الإماراتي

يرسي القانون الإماراتي الموافقة كأساس مهم للمعالجة، لكنه يحدد أيضاً حالات يمكن أن تتم فيها المعالجة دون موافقة.

ويجيز القانون المعالجة في حالات محددة، من بينها ما يتعلق بما يلي:

  • الضرورة التعاقدية
  • الالتزامات القانونية
  • المصلحة العامة
  • الإجراءات القضائية أو القانونية
  • حماية مصالح صاحب البيانات
  • حماية الصحة العامة
  • حماية الأمن الوطني أو النظام العام
  • التزامات التوظيف والحماية الاجتماعية في الحالات المحددة
  • الحالات التي يكون فيها صاحب البيانات قد أتاح المعلومات للعموم
  • الأرشفة
  • الأغراض العلمية أو التاريخية أو الإحصائية عند استيفاء الشروط القانونية
  • الحالات الأخرى التي يقرّها القانون

لذا ينبغي للشركة ألا تعامل الموافقة تلقائياً بوصفها الأساس القانوني لكل عملية معالجة. والنهج الصحيح هو تحديد الغرض من المعالجة ثم تحديد الأساس القانوني المنطبق.

متطلبات الموافقة بموجب القانون الإماراتي

حيثما اشتُرطت الموافقة، يعرّفها القانون بأنها تعبير واضح ومحدد ولا لبس فيه عن قبول صاحب البيانات للمعالجة من خلال بيان أو فعل إيجابي واضح.

لذا ينبغي لآلية الموافقة المتوافقة أن تتجنب:

  • الموافقة المحددة مسبقاً
  • الصياغة الغامضة
  • الموافقة المخفية
  • دمج أغراض غير مترابطة
  • اعتبار الصمت موافقة
  • الموافقة المتحصلة دون معلومات كافية
  • الواجهات التي تجعل السحب صعباً دون مبرر

وينبغي أن يُثبت سجل الموافقة العملي ما يلي:

  • من أعطى الموافقة
  • متى أُعطيت الموافقة
  • ما المعلومات التي عُرضت
  • أي غرض جرى قبوله
  • أي نشاط معالجة كان مشمولاً
  • أي إصدار من إشعار الخصوصية أو واجهة الموافقة كان منطبقاً
  • ما إذا كانت الموافقة قد سُحبت لاحقاً

الموافقة المحددة والمستنيرة

ينبغي أن تكون الموافقة محددة بما يكفي تجاه نشاط المعالجة المعني.

فعلى سبيل المثال، قد تعالج الشركة البيانات بشكل منفصل لأغراض:

  • إدارة الحساب
  • تقديم الخدمة
  • التحليلات
  • الإعلانات
  • التخصيص
  • تحسين المنتج
  • التسويق
  • المشاركة مع أطراف ثالثة
  • الذكاء الاصطناعي أو التنميط

وعند الاعتماد على الموافقة، ينبغي للمؤسسة تحديد ما إذا كانت الخيارات المنفصلة مناسبة بدلاً من وضع أغراض غير مترابطة ضمن إذن عام واحد.

سحب الموافقة

يمنح القانون الأفراد حقوقاً تتعلق ببياناتهم الشخصية ويضع ضوابط بشأن الموافقة.

وعندما تستند المعالجة إلى الموافقة، ينبغي للمؤسسات توفير آلية عملية يمكن لصاحب البيانات من خلالها سحب تلك الموافقة.

وينبغي أن تكون آلية السحب:

  • سهلة الوصول إليها
  • مفهومة
  • متاحة
  • متسقة مع تجربة الموافقة الأصلية
  • مرتبطة بالأنظمة التي تعتمد على قرار الموافقة

ويمكن لـ ConsentX دعم هذه الطبقة من إدارة التفضيلات على مستوى الموقع الإلكتروني.

الشفافية وإشعارات الخصوصية

ينبغي للمؤسسات تزويد أصحاب البيانات بمعلومات مناسبة عن أنشطة المعالجة لديها.

وينبغي أن يشرح إشعار الخصوصية المعلومات ذات الصلة، مثل:

  • هوية المتحكم
  • معلومات الاتصال
  • فئات البيانات الشخصية المجموعة
  • الغرض من المعالجة
  • الأساس القانوني
  • ترتيبات مشاركة البيانات
  • الجهات المتلقية
  • ممارسات الاحتفاظ
  • عمليات النقل الدولي
  • حقوق أصحاب البيانات
  • كيفية ممارسة هذه الحقوق
  • بيانات الاتصال المتعلقة باستفسارات الخصوصية

وينبغي عرض الإشعار بطريقة تتيح للأفراد فهم المعالجة قبل اتخاذ الخيارات ذات الصلة.

حقوق أصحاب البيانات بموجب القانون الإماراتي

يمنح القانون الإماراتي أصحاب البيانات مجموعة من الحقوق المتعلقة ببياناتهم الشخصية.

وبحسب الظروف، تشمل هذه الحقوق ما يتصل بما يلي:

  • المعلومات والشفافية
  • الاطلاع
  • التصحيح
  • استكمال البيانات الشخصية
  • المحو
  • تقييد المعالجة
  • إيقاف المعالجة
  • نقل البيانات
  • الاعتراض على معالجة معينة
  • المعالجة الآلية
  • الحقوق الأخرى التي يقررها القانون

لذا ينبغي للمؤسسات الحفاظ على عملية رسمية لطلبات أصحاب البيانات.

الحق في الاطلاع على البيانات الشخصية

يجوز لصاحب البيانات طلب الاطلاع على المعلومات الشخصية التي تُعالَج بشأنه، مع مراعاة الشروط والاستثناءات القانونية المنطبقة.

وينبغي أن يتيح سير عمل قوي لطلبات الاطلاع للمؤسسة القيام بما يلي:

  • استلام الطلب
  • التحقق من هوية مقدّم الطلب
  • البحث في الأنظمة ذات الصلة
  • تحديد الاستثناءات المنطبقة
  • التنسيق مع المعالجين
  • تجميع المعلومات المطلوبة
  • الرد عبر قناة مناسبة
  • الاحتفاظ بسجل تدقيق

الحق في التصحيح

يجوز لأصحاب البيانات طلب تصحيح أو استكمال البيانات الشخصية غير الدقيقة أو غير المكتملة عند استيفاء الشروط القانونية.

وينبغي للشركات ضمان إمكانية انتقال التصحيحات إلى الأنظمة والمعالجين ذوي الصلة.

ويكتسب ذلك أهمية خاصة عندما تكون معلومات العميل نفسها مخزّنة في:

  • أنظمة إدارة علاقات العملاء
  • منصات التسويق
  • برمجيات دعم العملاء
  • أنظمة الفوترة
  • أنظمة التحليلات
  • تطبيقات الأطراف الثالثة

الحق في الحذف

يقرّ القانون حالات يجوز فيها لصاحب البيانات طلب حذف البيانات الشخصية.

ولا ينبغي معاملة الحذف بوصفه التزاماً غير مشروط بمحو كل سجل على الفور.

وينبغي للمؤسسات النظر فيما يلي:

  • ما إذا كانت البيانات لا تزال لازمة
  • ما إذا كان قانون آخر يقتضي الاحتفاظ بها
  • ما إذا كانت مطالبة قانونية تعتمد على تلك المعلومات
  • ما إذا كان استثناء قانوني ينطبق
  • ما إذا كان غرض مشروع آخر يجيز استمرار المعالجة
  • ما إذا كان يلزم توجيه المعالجين من أطراف ثالثة إلى حذف المعلومات

الحق في تقييد المعالجة

ينص القانون على تقييد المعالجة في الحالات المحددة.

وينبغي أن تتيح مسارات عمل التقييد للمؤسسات التمييز بين:

  • الحذف
  • استمرار التخزين دون استخدام فعلي
  • الوقف الكامل للمعالجة
  • المعالجة التي تظل لازمة لغرض قانوني أو تشريعي

وهذا التمييز مهم لعمليات الامتثال، إذ لا يؤدي كل طلب يتعلق بالخصوصية بالضرورة إلى حذف فوري.

الحق في الاعتراض

يتمتع أصحاب البيانات بحقوق الاعتراض على أشكال معينة من المعالجة.

وينبغي للشركات توفير عملية لاستقبال الاعتراضات وتقييمها، ولا سيما عندما تنطوي المعالجة على ما يلي:

  • التسويق المباشر
  • التنميط
  • اتخاذ القرارات الآلية
  • معالجة أخرى يقرر القانون بشأنها حق الاعتراض

نقل البيانات وقابليتها للنقل

ينص القانون الإماراتي على حقوق تتعلق بنقل البيانات الشخصية.

وينبغي للمؤسسات الحفاظ على قدرات تقنية تتيح تحديد المعلومات الشخصية ذات الصلة وتصديرها بصيغة مناسبة متى انطبقت المتطلبات القانونية للنقل.

وقد يستلزم ذلك التنسيق بين:

  • قواعد بيانات العملاء
  • منصات إدارة علاقات العملاء
  • الأنظمة السحابية
  • تطبيقات SaaS
  • أنظمة التحليلات
  • المعالجين من أطراف ثالثة

البيانات الشخصية الحساسة

يوفّر القانون ضمانات إضافية للبيانات الشخصية الحساسة.

وقد تشمل المعلومات الحساسة فئات من المعلومات قادرة على الكشف عن خصائص أو ظروف بالغة الخصوصية لدى الفرد.

وينبغي للشركات تطبيق ضوابط أقوى عند معالجة المعلومات الحساسة، بما في ذلك:

  • تقليل البيانات إلى الحد الأدنى
  • قيود الوصول
  • المصادقة القوية
  • التشفير
  • الرصد
  • مدد احتفاظ مناسبة
  • تقييمات أثر الخصوصية عند الاقتضاء
  • حوكمة معززة

مسؤول حماية البيانات

ينص القانون على تعيين مسؤول لحماية البيانات (DPO) في الحالات المحددة.

وقد يلزم تعيين مسؤول لحماية البيانات عندما تنطوي أنشطة المعالجة على ظروف مثل:

  • الرصد المنتظم والمنهجي
  • معالجة البيانات الشخصية الحساسة على نطاق واسع
  • ظروف أخرى يقررها القانون أو متطلبات التنفيذ

وقد تشمل وظيفة مسؤول حماية البيانات ما يلي:

  • رصد الامتثال
  • تقديم المشورة بشأن التزامات الخصوصية
  • دعم تقييمات الأثر
  • إدارة حقوق أصحاب البيانات
  • دعم الاستجابة للانتهاكات
  • التعاون مع الجهة المختصة
  • الحفاظ على حوكمة الخصوصية

وينبغي مراجعة المتطلبات التشغيلية الدقيقة في ضوء إطار التنفيذ المنطبق.

تقييمات أثر حماية البيانات

يشترط القانون الإماراتي إجراء تقييمات أثر لبعض أنشطة المعالجة التي يُرجَّح أن تنطوي على مخاطر مرتفعة على خصوصية أصحاب البيانات وسرية بياناتهم.

وينبغي أن يقيّم تقييم الأثر مسائل مثل:

  • طبيعة المعالجة
  • الغرض
  • النطاق
  • فئات البيانات الشخصية
  • فئات أصحاب البيانات
  • المخاطر المحتملة
  • الضوابط الأمنية
  • تدابير التخفيف
  • الاحتفاظ
  • مشاركة البيانات
  • عمليات النقل الدولي
  • المخاطر المتبقية

وتكتسب تقييمات الأثر أهمية خاصة للمعالجة التي تنطوي على:

  • بيانات حساسة
  • رصد واسع النطاق
  • تنميط
  • اتخاذ قرارات آلية
  • تقنيات جديدة
  • تتبع واسع
  • معالجة عالية المخاطر

الخصوصية بالتصميم

ينبغي للمؤسسات دمج اعتبارات الخصوصية في الأنظمة وتطوير المنتجات.

وقد يشمل برنامج الخصوصية بالتصميم ما يلي:

  • تقليل البيانات إلى الحد الأدنى
  • تحديد الغرض
  • إعدادات الخصوصية الافتراضية
  • ضوابط الوصول
  • التشفير
  • إخفاء الهوية المستعارة
  • ضوابط الاحتفاظ
  • إدارة الموافقة
  • إدارة تفضيلات المستخدم
  • تسجيل عمليات التدقيق
  • اختبارات الخصوصية

وبالنسبة إلى الأعمال الرقمية، ينبغي معالجة الخصوصية عند تصميم الموقع أو التطبيق أو بنية التحليلات، لا بعد إطلاقها.

الالتزامات الأمنية

يُتوقع من المتحكمين والمعالجين تنفيذ تدابير تقنية وتنظيمية مناسبة لحماية البيانات الشخصية.

وينبغي أن تعكس التدابير الأمنية ما يلي:

  • طبيعة البيانات الشخصية
  • مخاطر المعالجة
  • التقنية المستخدمة
  • العواقب المحتملة لأي انتهاك
  • تكلفة الضمانات وجدواها
  • بيئة عمل المؤسسة

وقد تشمل الضوابط ما يلي:

  • التشفير
  • إدارة الوصول
  • المصادقة
  • أمن الشبكات
  • حماية الأجهزة الطرفية
  • التطوير الآمن
  • إدارة الثغرات
  • الرصد
  • تسجيل السجلات
  • النسخ الاحتياطي والاستعادة
  • الاستجابة للحوادث
  • تدريب الموظفين
  • ضوابط أمن الموردين

انتهاكات البيانات الشخصية

يضع القانون الإماراتي التزامات تتعلق بانتهاكات البيانات الشخصية.

وينبغي أن يمكّن برنامج الاستجابة للانتهاكات المؤسسات مما يلي:

  • اكتشاف الحوادث
  • احتواء الأنظمة المتأثرة
  • تحديد ما إذا كانت بيانات شخصية معنية
  • تقييم طبيعة الحادث وخطورته
  • تحديد أصحاب البيانات المتأثرين
  • تحديد التزامات الإخطار
  • إخطار الجهة المختصة عند الاقتضاء
  • إخطار الأفراد المتأثرين عند الاقتضاء
  • توثيق الحادث
  • تنفيذ التدابير التصحيحية

والمتطلبات التشغيلية التفصيلية، بما في ذلك إجراءات الإخطار وتوقيته، من بين المسائل التي تتوقف على إطار التنفيذ. كما يقتضي القانون نفسه وضع قواعد إضافية لتنفيذه.

نقل البيانات عبر الحدود

ينظّم القانون الإماراتي نقل البيانات الشخصية ومشاركتها خارج الدولة.

وينبغي تقييم عمليات النقل الدولي قبل أن تكون البيانات:

  • مرسلة إلى مزوّد خدمات سحابية في الخارج
  • مخزّنة على منصة SaaS دولية
  • متاحة لشركة أجنبية ضمن المجموعة
  • مشاركة مع معالج في الخارج
  • منقولة إلى مزوّد تسويق أجنبي
  • معالجة عبر بنية تحتية تقع خارج الدولة

وينص القانون على آليات للنقل الدولي، تشمل عمليات النقل القائمة على الكفاية والاتفاقيات المنطبقة والضمانات التعاقدية وغيرها من الشروط التي يقررها القانون.

لذا ينبغي للشركات الاحتفاظ بسجل لعمليات النقل الدولي يحدد ما يلي:

  • بلد المنشأ
  • بلد الوجهة
  • الجهة المتلقية
  • الغرض
  • فئات البيانات
  • آلية النقل القانونية
  • الضمانات التعاقدية
  • التدابير الأمنية

ملفات تعريف الارتباط والتتبع عبر الإنترنت بموجب القانون الإماراتي

ينطبق القانون الإماراتي على ملفات تعريف الارتباط وتقنيات التتبع متى انطوت على بيانات شخصية.

وينبغي للشركات تقييم ما يلي:

  • ما المعلومات التي يجمعها ملف تعريف الارتباط
  • ما إذا كانت المعلومات تحدد هوية الفرد أو يمكن أن تحددها
  • الغرض من التتبع
  • ما إذا كانت أطراف ثالثة تتلقى المعلومات
  • الأساس القانوني المنطبق
  • ما إذا كانت الموافقة مطلوبة
  • المدة التي تُحفظ فيها المعلومات
  • كيف يمكن للمستخدمين تغيير تفضيلاتهم

ومن التقنيات الشائعة التي تستلزم المراجعة:

  • ملفات تعريف الارتباط التحليلية
  • ملفات تعريف الارتباط الإعلانية
  • بكسلات إعادة الاستهداف
  • بكسلات وسائل التواصل الاجتماعي
  • تتبع التحويلات
  • معرّفات الأجهزة
  • تقنيات الجلسات
  • التحليلات السلوكية
  • النصوص الإعلانية من أطراف ثالثة

وحيثما كانت الموافقة هي الأساس المنطبق، ينبغي للمؤسسات منع بدء المعالجة المعنية قبل الحصول على الاختيار المطلوب.

التسويق المباشر

ينبغي تقييم الأنشطة التسويقية التي تنطوي على بيانات شخصية في ضوء القانون وسائر القواعد الإماراتية المنطبقة.

وينبغي للشركات مراجعة ما يلي:

  • مصدر المعلومات التسويقية
  • الغرض من الجمع
  • الأساس القانوني
  • الموافقة
  • آليات الانسحاب
  • إدارة التفضيلات
  • التنميط
  • المنصات الإعلانية
  • الإفصاح لأطراف ثالثة
  • الاحتفاظ

كما توجد في الدولة قواعد منفصلة للتسويق عبر الهاتف. فقرار مجلس الوزراء رقم 56 لسنة 2024 ينظّم مكالمات التسويق الهاتفي، بينما ينص قرار مجلس الوزراء رقم 57 لسنة 2024 على عقوبات إدارية لمخالفة تلك القواعد. وينبغي تقييم هذه المتطلبات بمعزل عن القانون الاتحادي لحماية البيانات الشخصية.

اتخاذ القرارات الآلية والتنميط

يتناول القانون الإماراتي المعالجة الآلية ويوفّر حماية تتعلق بالقرارات المبنية على المعالجة الآلية.

وينبغي للشركات التي تستخدم أنظمة الذكاء الاصطناعي أو التنميط أو التقييم السلوكي أو قرارات الأهلية الآلية أو الإعلانات المخصصة أو أنظمة التوصية أو كشف الاحتيال أو تقييم الجدارة الائتمانية أو غيرها من تقنيات القرار الآلي أن تقيّم ما يلي:

  • ما البيانات الشخصية التي تُعالَج
  • الغرض
  • أهمية القرار
  • الشفافية
  • حقوق الاعتراض المنطبقة
  • التدخل البشري عند الاقتضاء
  • الأمن
  • المعالجة من جانب أطراف ثالثة
  • متطلبات تقييم الأثر

وينبغي تقييم أنظمة الذكاء الاصطناعي التي تعالج بيانات شخصية بوصفها جزءاً من برنامج حوكمة الخصوصية الأوسع لدى المؤسسة.

تقليل البيانات وتحديد الغرض

ينبغي للمؤسسات جمع البيانات الشخصية لأغراض مشروعة ومحددة بوضوح، وتجنّب جمع معلومات لا لزوم لها لتلك الأغراض.

فعلى سبيل المثال، ينبغي للموقع الذي يطلب ما يلي أن يكون قادراً على بيان سبب الحاجة إلى كل فئة:

  • الاسم
  • البريد الإلكتروني
  • رقم الهاتف
  • الموقع
  • معلومات الجهاز
  • البيانات السلوكية
  • معرّفات الإعلانات

كما ينبغي مراعاة تقليل البيانات عند تهيئة منصات التحليلات والإعلانات وبيانات العملاء.

الاحتفاظ بالبيانات

ينبغي للشركات وضع جداول للاحتفاظ بالبيانات الشخصية.

وينبغي أن يتناول برنامج الاحتفاظ ما يلي:

  • حسابات العملاء
  • قواعد بيانات التسويق
  • سجلات الموافقة
  • ملفات تعريف الارتباط
  • بيانات التحليلات
  • سجلات الأمن
  • تذاكر الدعم
  • طلبات أصحاب البيانات
  • سجلات الموظفين
  • البيانات لدى المعالجين

وينبغي أن يستند الاحتفاظ إلى متطلبات قانونية وتعاقدية وتشغيلية ومتطلبات الخصوصية، لا إلى التخزين غير المحدد المدة.

المتحكمون والمعالجون

يميّز القانون بين دورين.

المتحكم. الجهة التي تحدد أسلوب معالجة البيانات الشخصية ومعاييرها وغرضها.

المعالج. الجهة التي تعالج البيانات الشخصية نيابةً عن المتحكم ووفقاً لتعليماته.

وقد تشمل أمثلة المعالجين ما يلي:

  • مزوّدي الخدمات السحابية
  • مزوّدي أنظمة إدارة علاقات العملاء
  • موردي التحليلات
  • منصات التسويق
  • مزوّدي دعم العملاء
  • مزوّدي خدمات الدفع
  • منصات SaaS

وينبغي أن ترسي الترتيبات بين المتحكم والمعالج بوضوح ما يلي:

  • تعليمات المعالجة
  • المتطلبات الأمنية
  • السرية
  • التعاقد من الباطن على المعالجة
  • مساعدة أصحاب البيانات
  • الإخطار بالانتهاكات
  • عمليات النقل الدولي
  • حذف البيانات أو إعادتها
  • متطلبات التدقيق والتعاون

إدارة المعالجين

لا يلغي استخدام مزوّد من طرف ثالث الحاجة إلى حوكمة الخصوصية.

وقبل التعاقد مع معالج، ينبغي للمؤسسات تقييم ما يلي:

  • أين يعالج المزوّد البيانات
  • شهادات الأمن
  • المعالجين من الباطن
  • عمليات النقل الدولي
  • الاحتفاظ
  • إجراءات الحذف
  • الاستجابة للحوادث
  • الضمانات التعاقدية
  • دعم أصحاب البيانات
  • التعاون مع الجهات التنظيمية

وينبغي الاحتفاظ بسجل للمعالجين طوال فترة العلاقة.

حوكمة البيانات والمساءلة

ينبغي أن يتضمن برنامج الامتثال الناضج للقانون الإماراتي ما يلي:

  • سجل البيانات
  • سجلات أنشطة المعالجة
  • سياسات الخصوصية
  • إشعارات الخصوصية
  • سجلات الموافقة
  • عقود المعالجين
  • تقييمات النقل
  • تقييمات أثر حماية البيانات
  • حوكمة مسؤول حماية البيانات
  • سياسات الأمن
  • الاستجابة للحوادث
  • مسارات عمل طلبات أصحاب البيانات
  • جداول الاحتفاظ
  • مراجعات امتثال دورية

وإدارة الموافقة ليست سوى أحد مكونات إطار الحوكمة الأوسع هذا.

وضع اللائحة التنفيذية

من أهم النقاط الواجب فهمها بشأن القانون الإماراتي وضع لائحته التنفيذية.

تنص المادة 28 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 على أن يصدر مجلس الوزراء اللائحة التنفيذية. ثم تنص المادة 29 على فترة توفيق أوضاع للمتحكمين والمعالجين تبدأ من تاريخ صدور تلك اللائحة.

وتواصل المصادر القانونية المتخصصة الحالية الإفادة بأن اللائحة التنفيذية الاتحادية للقانون لم تُنشر، ومن ثم تظل متطلبات التنفيذ التفصيلية مجالاً مهماً للمتابعة.

وعليه، ينبغي للشركات ألا تعرض رقم لائحة غير مُتحقق منه أو موعداً نهائياً متخيَّلاً للتنفيذ بوصفه اللائحة التنفيذية للقانون الإماراتي.

وتظل الالتزامات الجوهرية الواردة مباشرة في المرسوم بقانون اتحادي رقم 45 لسنة 2021 أساس الإطار الاتحادي.

القانون الإماراتي والقوانين القطاعية

لا يعمل القانون الاتحادي بمعزل عن غيره.

فبعض القطاعات لديها متطلبات خاصة بها في مجال الخصوصية وحوكمة البيانات، في مجالات مثل:

  • الرعاية الصحية
  • الأعمال المصرفية
  • المعلومات الائتمانية
  • الاتصالات
  • الخدمات المالية
  • الخدمات الحكومية
  • الأنشطة المنظَّمة في المناطق الحرة

كما يستثني القانون نفسه بعض المعلومات الصحية والمصرفية أو الائتمانية حيثما نظّمت تشريعات منفصلة حمايتها ومعالجتها.

لذا ينبغي للشركات إجراء تقييم قانوني قطاعي قبل افتراض أن القانون الاتحادي هو الإطار الوحيد المنطبق.

قائمة التحقق للامتثال للقانون الإماراتي

استخدم قائمة التحقق هذه لمراجعة برنامج الخصوصية لديك.

  • تحديد جميع البيانات الشخصية المعالَجة
  • تحديد البيانات الشخصية الحساسة
  • تحديد ما إذا كان القانون الاتحادي ينطبق
  • التحقق مما إذا كان استثناء أو قانون قطاعي ينطبق
  • تحديد ما إذا كانت قواعد DIFC أو ADGM تنطبق
  • تحديد المتحكمين والمعالجين
  • رسم خريطة أغراض المعالجة
  • تحديد الأساس القانوني المنطبق
  • مراجعة آليات الموافقة
  • جعل الموافقة محددة ومستنيرة
  • الاحتفاظ بأدلة الموافقة
  • نشر إشعارات خصوصية مناسبة
  • إرساء إجراءات طلبات أصحاب البيانات
  • دعم طلبات الاطلاع
  • دعم طلبات التصحيح
  • دعم طلبات الحذف
  • دعم طلبات التقييد
  • دعم طلبات الاعتراض
  • تقييم متطلبات نقل البيانات
  • مراجعة عمليات النقل الدولي
  • تحديد المعالجين من أطراف ثالثة
  • مراجعة عقود المعالجين
  • تقييم متطلبات مسؤول حماية البيانات
  • إجراء تقييمات الأثر عند الاقتضاء
  • تنفيذ ضوابط أمنية مناسبة
  • إرساء إجراءات الاستجابة للانتهاكات
  • تقييم اتخاذ القرارات الآلية
  • مراجعة أنشطة التنميط
  • مراجعة ملفات تعريف الارتباط وتقنيات التتبع
  • تهيئة الموافقة قبل التتبع المعني
  • الحفاظ على جداول الاحتفاظ
  • متابعة مستجدات اللائحة التنفيذية
  • مراجعة المتطلبات القطاعية المنطبقة

كيف يساعدك ConsentX على الامتثال للقانون الإماراتي

اكتشاف ملفات تعريف الارتباط وأدوات التتبع

يمكن لـ ConsentX تحديد ملفات تعريف الارتباط وبرامج التحليلات وأدوات تتبع الإعلانات والبكسلات والوسوم ونصوص الأطراف الثالثة وغيرها من تقنيات الموقع.

إدارة الموافقة

عندما تكون الموافقة هي الأساس القانوني المنطبق، يمكن لـ ConsentX توفير تجارب موافقة قابلة للتهيئة تتيح للزوار اتخاذ خيارات مستنيرة.

الحجب المسبق للنصوص البرمجية

يمكن لـ ConsentX المساعدة في منع النصوص البرمجية وأدوات التتبع غير الضرورية المحددة من العمل قبل صدور قرار الموافقة المطلوب.

أدلة الموافقة

يمكن لـ ConsentX الاحتفاظ بسجلات خيارات الموافقة وتقديم أدلة بشأن الطابع الزمني وحالة الموافقة والأغراض المختارة وتهيئة الموافقة وتغييرات تفضيلات المستخدم والسحب.

إدارة التفضيلات

يمكن للمستخدمين إدارة تفضيلات الخصوصية المنطبقة بدلاً من الاعتماد على تفاعل الموافقة الأول وحده.

قواعد الخصوصية الإقليمية

يمكن لمحرك القواعد الإقليمية في ConsentX مساعدة المؤسسات على تقديم تجارب خصوصية مختلفة بحسب المتطلبات القضائية المنطبقة.

مسارات عمل طلبات أصحاب البيانات

يمكن لـ ConsentX دعم مسارات العمل على مستوى الموقع لطلبات الخصوصية المنطبقة، بما في ذلك طلبات الاطلاع والحذف وما يتعلق بالتفضيلات.

رصد الخصوصية

يمكن أن تكشف عمليات الفحص الدورية للموقع عن أدوات تتبع أو تقنيات أطراف ثالثة حديثة النشر قد تستحدث أنشطة معالجة جديدة.

استعد للقانون الإماراتي مع ConsentX

يتطلب القانون الإماراتي ما هو أكثر من لافتة لملفات تعريف الارتباط. يدعم ConsentX طبقة الموقع وملفات تعريف الارتباط وإدارة الموافقة ضمن برنامج الخصوصية في الدولة من خلال اكتشاف ملفات تعريف الارتباط وأدوات التتبع، وإدارة الموافقة، والحجب المسبق للنصوص البرمجية، وأدلة الموافقة، وإدارة التفضيلات، وقواعد الخصوصية الإقليمية، ومسارات عمل طلبات أصحاب البيانات. ابنِ مع ConsentX تجربة خصوصية شفافة وجاهزة للتدقيق للمستخدمين في الإمارات العربية المتحدة.

تقدّم هذه الصفحة نظرة عامة مبسطة على قانون حماية البيانات الشخصية الإماراتي (المرسوم بقانون اتحادي رقم 45 لسنة 2021). وهي لا تشكّل استشارة قانونية ولا تغطي كل استثناء أو قانون قطاعي أو نظام منطقة حرة أو قرار تنفيذي أو ظرف امتثال فردي. ولا تحل أي منصة لإدارة الموافقة محل برنامج خصوصية متكامل: إذ يتطلب الامتثال الأوسع أيضاً التقييم القانوني والحوكمة والأمن وعمليات مسؤول حماية البيانات وتقييمات الأثر وإدارة الموردين والاستجابة للانتهاكات. وينبغي للمؤسسات مراجعة التشريعات الإماراتية السارية، بما في ذلك مستجدات اللائحة التنفيذية، والحصول على استشارة قانونية إماراتية مؤهلة عند الحاجة.

كيف تمتثل للقانون الإماراتي باستخدام ConsentX

  1. 1

    افحص موقعك الإلكتروني

    شغّل فحص ConsentX لتحديد ملفات تعريف الارتباط والنصوص البرمجية والبكسلات وتقنيات التتبع التابعة لأطراف ثالثة.

  2. 2

    ارسم خريطة البيانات

    حدّد المعلومات الشخصية التي تجمعها كل تقنية والجهة التي تُرسَل إليها تلك المعلومات.

  3. 3

    حدّد الأساس القانوني

    حدّد ما إذا كانت المعالجة تستند إلى الموافقة أم إلى أساس مشروع آخر يقرّه القانون.

  4. 4

    أعدّ إشعار خصوصية شفافاً

    اشرح الأغراض وفئات البيانات والجهات المتلقية ومدد الاحتفاظ والحقوق وغيرها من المعلومات ذات الصلة.

  5. 5

    هيّئ الموافقة

    حيثما اشتُرطت الموافقة، هيّئ تجربة اشتراك صريحة واضحة ومحددة.

  6. 6

    احجب أدوات التتبع غير الضرورية

    امنع أدوات التتبع المحددة من العمل قبل صدور قرار الموافقة المنطبق.

  7. 7

    سجّل الموافقة

    احتفظ بأدلة موافقة قابلة للتدقيق تُظهر قرار المستخدم والسياق الذي اتُخذ فيه.

  8. 8

    أتِح سحب التفضيلات

    امنح المستخدمين آلية عملية لتغيير خياراتهم المنطبقة.

  9. 9

    راجع موردي الأطراف الثالثة

    حدّد كل مورّد للتحليلات والإعلانات والخدمات السحابية وإدارة علاقات العملاء والتسويق يتلقى بيانات شخصية.

  10. 10

    راجع عمليات النقل الدولي

    حدّد ما إذا كانت تقنيات الموقع تنقل بيانات خارج الدولة، وقيّم آلية النقل المنطبقة.

  11. 11

    قيّم المعالجة عالية المخاطر

    راجع ما إذا كان التنميط أو الذكاء الاصطناعي أو الرصد واسع النطاق أو معالجة البيانات الحساسة يستوجب اعتبارات تقييم الأثر أو تعيين مسؤول حماية البيانات.

  12. 12

    حافظ على حوكمة خصوصية أوسع

    نسّق ConsentX مع ما يلي:

    • عمليات مسؤول حماية البيانات
    • تقييمات أثر حماية البيانات
    • الضوابط الأمنية
    • الاستجابة للانتهاكات
    • عقود المعالجين
    • سياسات الاحتفاظ
    • إجراءات طلبات أصحاب البيانات

الأسئلة الشائعة