كل الأخبار
١٥ سبتمبر ٢٠٢٥

السنة الأولى من تطبيق هيئة SDAIA، بالأرقام

دخل تطبيق هيئة SDAIA لنظام حماية البيانات عامه الثاني في سبتمبر 2025. إليك ما جرى في العام الأول: القرارات الصادرة والقطاعات المستهدفة والغرامات المقدَّرة وما ينتظر التجار.

**48.** هذا هو عدد قرارات التطبيق الرسمية التي أصدرتها الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) في العام الأول من تطبيق نظام حماية البيانات الشخصية (PDPL). ليست تحذيرات. ليست إشعارات استشارية. قرارات — ذات تبعات مالية وتشغيلية.

انتهت فترة السماح في سبتمبر 2024. بعد اثني عشر شهراً، يبدو مشهد التطبيق مختلفاً عما توقعه كثير من التجار. إليك ما أسفر عنه العام الأول فعلاً.

ما جرى في العام الأول

تشمل صلاحية تطبيق SDAIA بموجب نظام PDPL كلاً من التحقيقات التفاعلية (شكاوى أصحاب البيانات) والتفتيش الاستباقي على المنظمات التي تتعامل مع البيانات الشخصية على نطاق واسع. كلا المسارين كانا نشطَين في العام الأول.

**القرارات الصادرة:** 48 قراراً تنفيذياً رسمياً في العام الأول من تطبيق PDPL.

**القطاعات المستهدفة:** [مطلوب مصدر — تحقق من توزيع القطاعات عبر بيانات SDAIA الصحفية. من المتوقع أن تشمل: التجزئة والمطاعم، الرعاية الصحية، الخدمات المالية، الاتصالات. أضِف أرقاماً موثَّقة وروابط مصادر قبل النشر.]

**نطاق الغرامات:** تحدد آلية العقوبات حداً أقصى يبلغ 5 ملايين ريال للمخالفة الأولى و10 ملايين ريال للمخالفين المتكررين. [مطلوب مصدر — تحقق من إجمالي الغرامات المقدَّرة في العام الأول إذا كانت SDAIA قد نشرت هذا الرقم.]

**القرارات العلنية:** [مطلوب مصدر — تحقق من عدد القرارات التي أُعلن عنها مقابل السرية. لدى SDAIA صلاحية نشر قرارات التطبيق بموجب النظام. أضِف عدداً موثَّقاً وروابط لأي قرارات منشورة.]

أنماط في بيانات التطبيق

ما يمكن قراءته من نشاط العام الأول:

**مخالفات الموافقة والجمع في المقدمة.** أكثر المخالفات شيوعاً في دورات التطبيق الأولى تتعلق بالمنظمات التي جمعت بيانات شخصية دون أساس قانوني صالح — وثائق موافقة مفقودة أو غير كافية، وصياغة موافقة شاملة عامة، وعدم وجود آلية لأصحاب البيانات لسحب موافقاتهم. [مطلوب مصدر — تحقق من هذا النمط من التواصل الرسمي لـ SDAIA.]

**إخفاقات في الإخطار بالاختراقات.** تم الاستشهاد بمتطلب الإخطار خلال 72 ساعة — إبلاغ SDAIA في غضون 72 ساعة من اكتشاف اختراق بيانات شخصية — في عدة إجراءات تطبيقية. [مطلوب مصدر — تحقق من العدد من مصادر رسمية.]

**نقل البيانات عبر الحدود دون أساس قانوني.** المنظمات التي توجِّه البيانات الشخصية السعودية إلى خوادم دولية دون تحديد كفاءة أو موافقة صريحة موثَّقة في نطاق التطبيق النشط. [مطلوب مصدر — تحقق مما إذا كان النقل العابر للحدود قد استُشهد به على وجه التحديد في قرارات العام الأول.]

**المنشآت الصغيرة والمتوسطة ليست استثناءً.** لم يقتصر التطبيق الأولي على المنظمات الكبرى. تشمل صلاحية SDAIA أي منظمة تعالج البيانات الشخصية للمقيمين في المملكة العربية السعودية، بصرف النظر عن الحجم.

ما ينتظر التجار في العام الثاني

ثلاثة تطورات تُشير إلى أن العام الثاني سيكون أكثر كثافة من الأول.

**مدققو PDPL المعتمدون.** تُرخِّص SDAIA لشبكة من المدققين المعتمدين لإجراء تقييمات امتثال منظَّمة. هذا ينقل التطبيق من التفاعلي (الاستجابة للشكاوى) إلى الاستباقي (بدء عمليات التدقيق). المنشآت التي لم توثِّق ممارساتها في البيانات معرَّضة لمخاطر التدقيق المجدوَل، لا للتحقيق المدفوع بالشكاوى فحسب.

**ارتفاع حجم الشكاوى.** مع تزايد وعي الجمهور بحقوق PDPL، من المتوقع أن تزداد شكاوى أصحاب البيانات بالتناسب. كل شكوى هي محفِّز تطبيق محتمل.

**تصعيد عقوبات المخالفين المتكررين.** المنظمات التي تلقّت توجيهات استشارية أو قرارات مخالفة أولى في العام الأول تواجه شريحة عقوبة 10 ملايين ريال لأي مخالفة لاحقة. العام الثاني هو حيث تتضاعف المخاطر لمن لم يعالج المشكلة في المرة الأولى.

ما يجب فعله الآن

إذا كنت غير متأكد من وضع امتثالك لـ PDPL، فثلاثة مجالات تحظى بأولوية تطبيق أعلى بناءً على أنماط العام الأول:

1. **توثيق الموافقة.** راجع كل نقطة تجمع فيها بيانات العملاء. هل لكل عملية جمع موافقة محددة موثَّقة؟ هل آلية سحب الموافقة فعّالة؟ راجع [إدارة الموافقة وفق PDPL — ما يجب على كل تاجر سعودي فعله قبل 2027](/ar/articles/pdpl-consent-management-what-every-saudi-merchant-must-do-by-2027) للاطلاع على المتطلبات.

2. **مراجعة نقل البيانات عبر الحدود.** تتبَّع وجهة بيانات معاملاتك. إذا كان نظام نقطة البيع أو CRM لديك يوجِّه بيانات العملاء إلى خوادم دولية، فهذا نقل عابر للحدود يستلزم أساساً قانونياً. راجع [نقل البيانات عبر الحدود وفق PDPL](/ar/articles/pdpl-cross-border-data-transfer-pos-saudi-arabia) للاطلاع على الإطار.

3. **الاستعداد للإخطار بالاختراقات.** تبدأ ساعة 72 ساعة من لحظة اكتشاف الاختراق — لا من إتمام التحقيق فيه. إذا لم يكن لدى فريقك إجراء استجابة موثَّق يُفضي إلى إخطار SDAIA في غضون 72 ساعة، فهذه الثغرة بحاجة إلى إغلاق قبل الحادثة التالية.

العام الأول لـ SDAIA كان التأسيس. العام الثاني مبني عليه.

تريد رؤية وتير على نظامك؟

تحدث مع المبيعات