غرامات نظام حماية البيانات الشخصية: خطة عملية لتجنّبها
مبلغ 5 مليون ريال يبدو مجرداً حتى تعرف المخالفات التي تُفعّله. إليك جدول الغرامات كاملاً.

مستويات الغرامات في لمحة
يقوم تنفيذ نظام حماية البيانات الشخصية على أربعة مستويات من الغرامات، يرتبط كل مستوى منها بأنواع محددة من المخالفات. تحديد المستوى الذي تقع فيه مخاطر منشأتك هو نقطة الانطلاق لأي خطة امتثال جدية.
ما الذي يُفعّل الحد الأقصى للغرامة
ينطبق سقف الخمسة ملايين ريال على أخطر المخالفات: معالجة البيانات دون أساس قانوني، وعدم احترام حقوق أصحاب البيانات، وضعف الإجراءات الأمنية بما يؤدي إلى اختراق، والتخلف عن التسجيل كمتحكم في المنصة الوطنية لحوكمة البيانات. معظم قرارات التنفيذ في مرحلتها الأولى جمعت أكثر من مخالفة من هذه القائمة في القرار الواحد.
البيانات الحساسة ولها مستوى خاص
يعامل النظام البيانات الشخصية الحساسة كفئة محمية بذاتها: السجلات الصحية، والبصمات الحيوية، والبيانات الجينية، والمعتقدات الدينية، والسجل الجنائي. سوء التعامل مع هذه الفئة يُفعّل غرامة تصل إلى ثلاثة ملايين ريال، تُضاف إليها عقوبة السجن حتى سنتين في حال الإفصاح المتعمد. الصيدليات والعيادات وتطبيقات اللياقة والجهات الدينية في مرمى مباشر هنا.
النقل عبر الحدود: الغرامة الصامتة
غرامة المليون ريال المرتبطة بنقل البيانات خارج المملكة هي ما تغفل عنه معظم الشركات. كل عملية مزامنة مع مزود سحابي أجنبي — أنظمة الدفع، أو أدوات التسويق، أو منصات إدارة العلاقات، أو حتى بريد العمل السحابي دون ضبط إعدادات إقامة البيانات — تعني نقل بيانات شخصية إلى خارج الحدود. ومن دون تصريح صريح أو قرار بكفاية الحماية أو ضمانات تعاقدية ملزمة، تُحسب كل عملية نقل مخالفة مستقلة.
الحل ليس التوقف عن استخدام الأدوات السحابية، بل رسم خرائط تدفقات البيانات، وتوثيق الأساس القانوني لكل عملية نقل، والاعتماد قدر الإمكان على بنية تحتية داخل المملكة.
المسؤولية الجنائية ليست نظرية
إلى جانب الغرامات الإدارية، ينص النظام على عقوبات جنائية لأفعال محددة: السجن حتى سنتين للإفصاح المتعمد عن البيانات الحساسة، وحتى سنة للنقل غير المصرح به خارج المملكة. وهي عقوبات تلحق بالأفراد الذين ارتكبوا الفعل، لا بالشركة وحدها. لذلك تُعيّن معظم الشركات السعودية مسؤول حماية بيانات مخصصًا.
ما الذي تنفّذه سدايا فعليًا
الموجة الأولى من قرارات التنفيذ تكشف نمطًا واضحًا: سدايا لا تبحث عن مخالفات نادرة أو معقدة، بل عن الأساسيات الغائبة. تسجيل متحكم مفقود، سجلات موافقة غير موجودة، خطة استجابة للاختراق غير معدّة، إجراء واضح لطلبات أصحاب البيانات غير قائم. الشركات تُغرَّم لغياب الأوراق، لا لإخفاق تقني معقد في الخصوصية.
الخلاصة العملية: أعلى عائد لجهود الامتثال اليوم يكمن في إتمام الأساسيات. التسجيل في المنصة الوطنية، وتوثيق تدفقات البيانات، وتشغيل نظام لتسجيل الموافقات، وكتابة دليل استجابة للاختراق خلال 72 ساعة. من يدخل التدقيق ممسكًا بهذه الأربعة يكون متقدمًا على معظم السوق السعودي.
المصادر والمراجع
قراءات ذات صلة
هل تريد رؤية وتير على نظامك؟
تحدث مع المبيعات