الرئيسية › المدونة › اتفاقية معالجة البيانات في السعودية: 9 بنود لحماية بيانات العملاء

اتفاقية معالجة البيانات في السعودية: 9 بنود لحماية بيانات العملاء

عندما تسلّم شركةٌ بيانات عملائها إلى مزود سحابي أو شركة رواتب أو وكالة تسويق، لا تكفي عبارة عامة عن السرية. يجب أن تحدد الاتفاقية من يقرر غرض المعالجة، ومن ينفذها، وما البيانات المسموح باستخدامها، وكيف تُحمى وتُعاد أو تُتلف. هذا الدليل يحول متطلبات النظام واللائحة إلى بنود قابلة للكتابة والمراجعة.

كتبه فريق عقدي القانوني · 20 سبتمبر 2026 · قراءة: 9 دقائق

متى تحتاج اتفاقية معالجة بيانات مستقلة؟

تحتاجها عندما تعالج جهة خارجية بيانات شخصية لمصلحة منشأتك ونيابة عنها: مزود استضافة سحابية، نظام موارد بشرية ورواتب، مركز اتصال، وكالة تسويق، منصة دعم فني، محلل بيانات، أو مطور يستطيع الوصول إلى قاعدة العملاء. هنا تكون المنشأة غالباً جهة التحكم لأنها تحدد الغرض وكيفية المعالجة، بينما يكون المزود جهة المعالجة لأنه ينفذ المعالجة وفق تعليماتها.

لا تحسم الأسماء المكتوبة على العقد الدور النظامي. قد يكون المزود جهة معالجة لبعض العمليات وجهة تحكم مستقلة لعمليات أخرى، مثل استخدامه البيانات لأغراضه الخاصة. لذلك تبدأ الاتفاقية بوصف واقعي لتدفق البيانات، لا بنسخ تعريفات عامة فقط.

اختبار سريع: اسأل من يقرر لماذا تُجمع البيانات وكيف تستخدم. من يقرر هو جهة التحكم في العادة، ومن ينفذ التعليمات لحسابها هو جهة المعالجة.

لماذا لا يكفي بند السرية؟

بند السرية يعالج الإفشاء غير المصرح به، لكنه لا يجيب عن أسئلة التشغيل والامتثال: ما الغرض المسموح؟ ما فئات البيانات؟ من يستطيع الوصول؟ أين تُستضاف؟ هل يوجد معالجون فرعيون؟ متى تُحذف؟ ماذا يحدث عند تسرب؟ وكيف تساعد جهة المعالجة في طلبات أصحاب البيانات؟

نظام حماية البيانات الشخصية يحمّل جهة التحكم مسؤولية اختيار جهة معالجة تقدم الضمانات اللازمة ومتابعة التزامها. وتفصّل المادة 17 من اللائحة التنفيذية عناصر يجب أن تظهر في الاتفاق مع جهة المعالجة، ومنها الغرض والفئات والمدة والإخطار بالتسرب والمعالجون الفرعيون وتأثير خضوع المعالج لأنظمة دول أخرى.

البنود التسعة لاتفاقية معالجة بيانات عملية

1. تحديد الأدوار ونطاق الخدمة

سمِّ جهة التحكم وجهة المعالجة، وحدد الخدمة التي تستلزم الوصول إلى البيانات. إذا كان الطرف يعالج بعض البيانات لأغراض مستقلة، افصل تلك العملية بدلاً من وصف العلاقة كلها بأنها معالجة بالنيابة.

2. الغرض والتعليمات الموثقة

اكتب الغرض المحدد من المعالجة، وألزم جهة المعالجة بألا تستخدم البيانات إلا لتنفيذ تعليمات موثقة من جهة التحكم. ضع آلية لإصدار التعليمات وتعديلها، وحدد صاحب الصلاحية لدى كل طرف. التعليمات المفتوحة مثل «لأغراض تقديم الخدمة» لا تكفي إذا كانت الخدمة واسعة.

3. أصحاب البيانات وفئاتها

أدرج جدولاً يبين فئات أصحاب البيانات، مثل العملاء والموظفين والموردين، وفئات البيانات، مثل معلومات الاتصال والمعاملات وسجلات الاستخدام. ميّز البيانات الحساسة والصحية والائتمانية لأن مستوى المخاطر والضوابط قد يختلف.

4. مدة المعالجة والاحتفاظ والحذف

اربط مدة المعالجة بالخدمة والغرض، ثم حدد ما يحدث عند انتهائها: إعادة البيانات أو إتلافها، معالجة النسخ الاحتياطية، المدة الفنية للحذف، والاستثناءات التي يفرضها نظام آخر. اطلب دليلاً أو شهادة إتلاف عندما تكون المخاطر مرتفعة.

5. الأمن والتحكم في الوصول

بدلاً من عبارة «يتخذ الطرف تدابير مناسبة»، حدد الحد الأدنى الملائم للمخاطر: إدارة الصلاحيات، المصادقة، التشفير عند النقل والتخزين حيث يلزم، التسجيل والمراقبة، النسخ الاحتياطي، اختبار الاستجابة للحوادث، وفصل بيانات العملاء. اترك ملحقاً أمنياً يمكن تحديثه دون إعادة صياغة العقد التجاري كله.

6. الإخطار بحوادث تسرب البيانات

تلزم اللائحة جهة المعالجة بإخطار جهة التحكم دون تأخير غير مبرر عند وقوع تسرب. حدّد قناة الطوارئ والمعلومات الأولية المطلوبة: وقت الاكتشاف، طبيعة الحادث، الفئات المتأثرة، الإجراءات المتخذة، جهة الاتصال، والتحديثات اللاحقة. لا تجعل الاتفاقية وعداً بمهلة لا يمكن تحقيقها، ولا تؤخر الإخطار حتى اكتمال التحقيق.

7. المعالجون الفرعيون والإفصاح

اذكر المعالجين الفرعيين أو ضع آلية موافقة وإخطار قبل إضافتهم، وألزم جهة المعالجة بتمرير حماية مكافئة إليهم. حدّد أيضاً حالات الإفصاح الإلزامي بموجب أنظمة المملكة وكيف تُخطر جهة التحكم عندما يسمح النظام بذلك.

8. مواقع الاستضافة والنقل خارج المملكة

اسأل أين توجد الخوادم والنسخ الاحتياطية وفرق الدعم. نقل البيانات الشخصية خارج المملكة يخضع للائحة مستقلة وضمانات وشروط، لذلك لا تستخدم عبارة عامة تجيز النقل إلى أي مكان. حدّد الدول والأطراف والغرض، واربط النقل بالأساس والضمان المناسبين.

9. المساعدة والتدقيق وإنهاء العلاقة

ألزم جهة المعالجة بمساعدة جهة التحكم في طلبات أصحاب البيانات وتقييمات الأثر والحوادث والسجلات بالقدر المرتبط بالخدمة. ضع حقاً معقولاً في طلب الأدلة أو التدقيق، مع حماية أمن بقية العملاء. وحدد أثر الإخلال الجوهري: خطة تصحيح، تعليق المعالجة، ثم الإنهاء والحذف عند عدم المعالجة.

جدول بيانات يجب إرفاقه بالاتفاقية

العنصرما الذي يكتب؟
الغرضالوظيفة المحددة التي تستلزم المعالجة
أصحاب البياناتعملاء، موظفون، موردون، زوار أو غيرهم
فئات البياناتاتصال، هوية، معاملات، استخدام، بيانات حساسة عند انطباقها
العملياتجمع، تخزين، استرجاع، تحليل، إفصاح أو إتلاف
المدةمدة الخدمة وفترة الاحتفاظ النظامية أو الفنية
المواقعدول الاستضافة والنسخ الاحتياطي والدعم
المعالجون الفرعيونالاسم، الخدمة، الموقع، وفئات البيانات المتاحة له

أخطاء شائعة في اتفاقيات DPA

قائمة فحص قبل التوقيع

ارسم تدفق البيانات أولاً، ثم طابقه مع جدول الاتفاقية. تحقق من الأدوار والغرض والفئات والمدة والمواقع والمعالجين الفرعيين وضوابط الأمن ومسار التسرب والحذف. راجع العقد التجاري الرئيسي أيضاً: يجب ألا تتعارض حدود المسؤولية أو مدة الخدمة أو حق الإنهاء فيه مع التزامات حماية البيانات.

ابدأ من النص المناسب: استخدم نموذج اتفاقية معالجة البيانات كقاعدة، ثم ألحق به جدول تدفق البيانات والضوابط الأمنية والمعالجين الفرعيين الفعليين. لا توقّع نسخة عامة قبل مطابقتها مع الخدمة التقنية الحقيقية.

أسئلة شائعة

ما هي اتفاقية معالجة البيانات؟

هي اتفاق ينظم معالجة جهةٍ للبيانات الشخصية لمصلحة جهة أخرى ونيابة عنها. يحدد الغرض والفئات والمدة والتعليمات والأمن والإخطار بالتسرب والمعالجين الفرعيين وإعادة البيانات أو إتلافها.

من هي جهة التحكم ومن هي جهة المعالجة؟

جهة التحكم تحدد غرض المعالجة وكيفيتها، أما جهة المعالجة فتعالج البيانات لمصلحة جهة التحكم ونيابة عنها. الاسم التجاري للطرف لا يحسم الدور؛ الذي يحسمه هو ما يفعله فعلياً بالبيانات.

هل بند السرية يغني عن اتفاقية معالجة البيانات؟

لا. السرية تمنع الإفشاء غير المصرح به، لكنها لا تحدد غرض المعالجة وفئات البيانات ومدتها وتعليمات جهة التحكم والإخطار بالتسرب والمعالجين الفرعيين والحذف أو الإعادة.

هل يجب ذكر المعالجين الفرعيين؟

تنص اللائحة التنفيذية على تحديد المتعاقدين الفرعيين أو الأطراف التي سيُفصح لها عن البيانات. لذلك ينبغي أن تحدد الاتفاقية آلية الموافقة والإخطار والتزام المعالج الفرعي بحماية مكافئة.

ماذا تفعل الاتفاقية عند وقوع تسرب بيانات؟

تلزم جهة المعالجة بإخطار جهة التحكم دون تأخير غير مبرر، وتحدد قناة الإخطار والحد الأدنى للمعلومات والتعاون في الاحتواء والتحقيق والتوثيق، دون أن تستبدل التزامات الإبلاغ النظامية على جهة التحكم.

هل يمكن نقل البيانات خارج السعودية؟

قد يخضع النقل أو الإفصاح خارج المملكة لشروط وضمانات مستقلة بموجب لائحة نقل البيانات الشخصية. يجب تحديد مواقع المعالجة والاستضافة والتحقق من الأساس والضمان المناسب قبل النقل.

متى تُحذف البيانات؟

يجب ربط الاحتفاظ بالغرض النظامي أو بمدة يفرضها نظام آخر. وعند انتهاء الخدمة، تحدد الاتفاقية الإعادة أو الإتلاف، والنسخ الاحتياطية، والاستثناءات النظامية، ودليل تنفيذ الحذف.

هل نموذج DPA يكفي لكل شركة؟

النموذج نقطة بداية، لكنه يحتاج تكييفاً لنوع البيانات والقطاع ومواقع الاستضافة والمعالجين الفرعيين ومستوى المخاطر. البيانات الصحية والائتمانية والحساسة قد تستلزم ضوابط إضافية.

حوّل التزام حماية البيانات إلى بنود قابلة للتنفيذ

ابدأ باتفاقية تحدد الغرض والتعليمات والأمن والإخطار والحذف، ثم عدّلها بحسب بياناتك ومزوديك ومواقع الاستضافة.

افتح نموذج اتفاقية معالجة البيانات

المصادر

  1. هيئة الخبراء بمجلس الوزراء — نظام حماية البيانات الشخصية
  2. سدايا — اللائحة التنفيذية لنظام حماية البيانات الشخصية، ولا سيما المادة 17
  3. سدايا — دليل نظام حماية البيانات الشخصية لجهات التحكم والمعالجة
  4. سدايا — مركز المعرفة والسياسات والأدلة التنظيمية لحماية البيانات الشخصية