كل الأخبار
٩ أبريل ٢٠٢٦

غرامات PDPL موضحة: 5 مليون ريال وما الذي يترتب عليها

مبلغ 5 مليون ريال يبدو مجرداً حتى تعرف المخالفات التي تُفعّله. إليك جدول الغرامات كاملاً.

مستويات الغرامات في لمحة

نظام تنفيذ PDPL مبني على أربع مستويات للغرامات، كل منها مرتبط بأنواع مخالفات محددة. فهم المستوى الذي يقع فيه خطرك هو نقطة البداية لأي خطة امتثال.

  • 5,000,000 ريال — الحد الأقصى للغرامة على مخالفة PDPL واحدة
  • 10,000,000 ريال — الحد الأقصى المضاعف للمخالفين المتكررين
  • 3,000,000 ريال — الإفصاح عن بيانات شخصية حساسة بقصد الإضرار أو المنفعة
  • 1,000,000 ريال — النقل غير المصرح به للبيانات الشخصية عبر الحدود

ما الذي يُفعّل الحد الأقصى 5 مليون ريال

سقف 5 مليون ريال ينطبق على أخطر المخالفات: معالجة البيانات دون أساس قانوني، عدم احترام حقوق أصحاب البيانات، إجراءات أمان غير كافية تؤدي إلى اختراق، وعدم التسجيل كمتحكم في المنصة الوطنية لحوكمة البيانات. معظم قرارات التنفيذ المبكرة تضمنت مجموعات من هذه المخالفات.

البيانات الحساسة لها مستوى خاص

وفق PDPL، البيانات الشخصية الحساسة فئة محمية: السجلات الصحية، البصمات الحيوية، البيانات الجينية، المعتقدات الدينية، السجل الجنائي. سوء التعامل معها يُفعّل غرامة 3 مليون ريال بالإضافة إلى سنتين سجن للإفصاح المتعمد. الصيدليات والعيادات وتطبيقات اللياقة والمنظمات الدينية في مرمى مباشر.

النقل عبر الحدود: الغرامة الصامتة

غرامة المليون ريال لنقل البيانات عبر الحدود هي ما تفوته معظم الشركات. كل مرة تزامن فيها بيانات مع مزود سحابة أجنبي — Stripe أو HubSpot أو MailChimp أو Salesforce أو حتى Google Workspace بدون إعدادات إقامة محددة — تنقل بيانات شخصية خارج المملكة. بدون تصريح صريح أو قرار بكفاية الحماية أو ضمانات تعاقدية ملزمة، هذه مخالفة لكل نقل.

الحل ليس التوقف عن استخدام الأدوات السحابية. بل رسم خرائط تدفقات البيانات، توثيق الأساس القانوني لكل نقل، وحيثما أمكن استخدام بنية تحتية في منطقة المملكة.

المسؤولية الجنائية حقيقية

بالإضافة إلى الغرامات الإدارية، يحمل PDPL عقوبات جنائية لأفعال محددة: حتى سنتين سجن للإفصاح المتعمد عن بيانات حساسة، وحتى سنة للنقل غير المصرح به عبر الحدود. تنطبق هذه على الأفراد الذين يرتكبون الفعل، لا على الشركة فقط. لهذا السبب تُعيّن معظم الشركات السعودية مسؤول حماية بيانات مخصصاً.

ما الذي تنفذه سدايا فعلياً

الموجة الأولى من قرارات التنفيذ تُظهر نمطاً واضحاً: سدايا لا تبحث عن مخالفات غريبة. تبحث عن الأساسيات — تسجيل متحكم مفقود، لا سجلات موافقة، لا خطة استجابة اختراق، لا عملية لطلبات أصحاب البيانات. الشركات تُغرَّم لعدم وجود الأوراق، لا لفشل خصوصية معقد.

الخلاصة العملية: أعلى عائد استثمار للامتثال الآن هو إنجاز الأساسيات. التسجيل في المنصة الوطنية، توثيق تدفقات البيانات، إعداد تسجيل الموافقة، كتابة دليل استجابة اختراق 72 ساعة. إذا حضرت التدقيق بهذه الأربعة، فأنت متقدم على معظم السوق السعودي.


مقالات ذات صلة

تريد رؤية وتير على نظامك؟

تحدث مع المبيعات