نظام حماية البيانات الشخصية (Personal Data Protection Law - PDPL) في المملكة العربية السعودية دخل حيّز التنفيذ الكامل في 2024، والتطبيق بدأ بالتصاعد منذ 2025. أي متجر إلكتروني في السعودية يجمع بيانات عملاء (وكلهم يجمعون) يخضع لهذا النظام.
العقوبات الحقيقية:
- غرامات مالية تصل لـ 3 ملايين ريال لكل مخالفة
- في حالات المخالفات الجسيمة (بيع بيانات، تسريب متعمّد): سجن يصل لـ سنتين
- إلزام بالتعويض للمتضررين من التسريبات
لكن أغلب أصحاب المتاجر في السعودية:
- لا يعرفون إن النظام يشملهم
- يعتقدون إنه فقط للشركات الكبيرة
- ما لديهم أي إجراءات امتثال
هذا الدليل يشرح ما يجب على متجر إلكتروني صغير-متوسط عمله للامتثال — بدون لغة قانونية معقدة، بخطوات عملية.
هل النظام يشملك؟
نعم، إذا:
- تعمل متجر إلكتروني في السعودية (حتى لو الشركة مسجلة خارج السعودية بس تبيع لعملاء سعوديين)
- تجمع أي بيانات شخصية من عملاء (اسم، بريد إلكتروني، عنوان، رقم هاتف، معلومات دفع — كل شيء)
- عندك موظفين وتحتفظ ببياناتهم
تقريباً 100% من المتاجر الإلكترونية تندرج تحت النظام. لا يوجد استثناء لحجم البيزنس.
المفاهيم الأساسية (بأبسط شكل)
1. البيانات الشخصية
أي معلومة يمكن استخدامها للتعرف على شخص:
- الاسم، البريد الإلكتروني، رقم الهاتف، العنوان
- رقم الهوية / الإقامة، رقم السجل التجاري (للمؤسسات الفردية)
- معلومات البطاقة (رقم البطاقة الائتمانية = بيانات حساسة أعلى)
- الموقع الجغرافي، معلومات المتصفح، معرّفات الجهاز
- البيانات الصحية، الدينية، السياسية (بيانات حساسة أعلى)
2. المتحكم في البيانات (Data Controller)
من يقرر لماذا وكيف تُجمع البيانات ويُستخدم. أنت — صاحب المتجر — أنت المتحكم في البيانات.
3. المعالج للبيانات (Data Processor)
الطرف اللي يعالج البيانات نيابة عنك (مثلاً: شركة الاستضافة، منصة سلة/زد، شركة الشحن، بوابة الدفع). أنت مسؤول عن اختيار معالجين ملتزمين بالنظام.
4. الموافقة (Consent)
كل معالجة لبيانات شخصية تحتاج إما:
- موافقة صريحة من العميل (checkbox واضح، ليس افتراضياً محدد)
- مسوغ نظامي بديل (مثلاً: تنفيذ عقد بيع، التزام قانوني)
الخطوات العملية للامتثال — قائمة تحقق
الخطوة 1: افهم ما تجمع
تمرين عملي (يستغرق ساعة واحدة): 1. اجلس مع فريقك وسجّل كل مكان تجمع فيه بيانات عملاء:
- عند التسجيل في المتجر
- عند الشراء (الشحن، الدفع)
- عند التسويق (النشرة الإخبارية)
- عند التحليلات (Google Analytics, Meta Pixel)
- عند الدعم الفني (البريد الإلكتروني، الدردشة)
- عند التقييمات والمراجعات
2. لكل نوع بيانات، سجّل:
- ما هي البيانات؟ (اسم، بريد، إلخ)
- لماذا نجمعها؟ (تنفيذ الطلب، التسويق، إلخ)
- أين نخزنها؟ (سلة، Mailchimp، Google Analytics، إلخ)
- من يستطيع الوصول إليها؟ (أنت، الموظفين، شركاء)
- كم من الوقت نحتفظ بها؟
هذه القائمة هي أساس كل ما يليها.
الخطوة 2: راجع منصة متجرك الأساسية
إذا كنت تستخدم سلة أو زد:
- الخبر السار: الاثنين متوافقتين مع PDPL كمعالجين للبيانات
- لديهم اتفاقيات معالجة بيانات (DPA) تلقائية معك
- بيانات العملاء مخزنة في السعودية (متطلب PDPL في بعض الحالات)
- يبقى عليك: كتابة سياسة الخصوصية، إدارة الموافقة، الرد على طلبات العملاء
إذا كنت تستخدم منصة دولية (Shopify، WooCommerce على استضافة خارجية):
- تحقق من مكان تخزين البيانات — إذا كانت خارج السعودية، قد تحتاج إلى نقل هذه المعالجة داخل السعودية أو الحصول على موافقات إضافية من العملاء
- ابحث عن Data Processing Agreement (DPA) مع مزود الخدمة
- قد تحتاج مساعدة قانونية لضمان الامتثال
إذا كنت تستخدم حل مخصص:
- أنت مسؤول تماماً عن الامتثال التقني
- تحتاج مراجعة معمارية للتأكد من:
- تشفير البيانات (في التخزين وأثناء النقل)
- سجلات الوصول (من قرأ ماذا ومتى)
- سياسة النسخ الاحتياطي والاسترداد
الخطوة 3: اكتب سياسة خصوصية حقيقية
ليس نموذجاً منسوخاً من الإنترنت. سياسة خصوصية غير صادقة أسوأ من عدم وجود سياسة (لأنها تخلق مسؤولية إضافية إذا لم تتبع ما كتبت).
سياسة PDPL-متوافقة تحتوي على:
1. من نحن: الشركة، السجل التجاري، بيانات الاتصال، ضابط حماية البيانات (إذا كان مطلوباً) 2. ما البيانات التي نجمع: قائمة تفصيلية من الخطوة 1 3. لماذا نجمعها: الأغراض المحددة لكل نوع بيانات 4. الأساس القانوني: موافقة، تنفيذ عقد، التزام قانوني، مصلحة مشروعة 5. مع من نشاركها: كل المعالجين والشركاء الثالثين (سلة، شركات الشحن، بوابات الدفع، أدوات التسويق) 6. أين نخزنها ولكم: الموقع الجغرافي، مدة الاحتفاظ 7. حقوق العميل: الوصول، التصحيح، الحذف، الاعتراض 8. كيف تحمي البيانات: إجراءات الأمان (تشفير، سيطرة الوصول) 9. كيف تتواصل معنا: بريد إلكتروني مخصص لطلبات الخصوصية 10. تاريخ آخر تحديث
اجعلها باللغة العربية والإنجليزية. العملاء يفضلون العربية، بس أحياناً القانونيين يطلبون النسخة الإنجليزية.
الخطوة 4: اجعل الموافقة صحيحة على متجرك
الأخطاء الشائعة:
❌ Checkbox محدد افتراضياً: "أوافق على تلقي الرسائل التسويقية" مع الصح موجود من البداية = ليست موافقة صحيحة تحت PDPL.
❌ موافقة مبهمة: "بالمتابعة، أنت توافق على شروطنا وسياستنا" في زر الإرسال = ليست موافقة صريحة كافية للتسويق.
❌ موافقة مربوطة بالخدمة: "لن تستطيع إتمام الطلب إذا لم توافق على النشرة التسويقية" = ممنوع تحت PDPL.
✅ الطريقة الصحيحة:
- إتمام الطلب لا يحتاج موافقة إضافية (تنفيذ عقد = مسوغ قانوني)
- التسويق يحتاج checkbox منفصل، غير محدد افتراضياً، مع نص واضح: "أوافق على تلقي عروض تسويقية من [اسم المتجر] عبر البريد الإلكتروني. يمكنني إلغاء الاشتراك في أي وقت."
- كل نوع تسويق (بريد، SMS، WhatsApp) يحتاج موافقة منفصلة
الخطوة 5: أعد إجراء لطلبات حقوق العميل
عملاؤك لهم الحق في: 1. الوصول: يطلبوا نسخة من كل بياناتهم لديك 2. التصحيح: يطلبوا تعديل بيانات غير دقيقة 3. الحذف: يطلبوا حذف بياناتهم (مع استثناءات معينة، مثل السجلات المحاسبية) 4. الاعتراض على المعالجة: خصوصاً للتسويق 5. نقل البيانات: يطلبوا نسخة قابلة للنقل من بياناتهم
يجب عليك الرد خلال 30 يوماً.
إعداد بسيط:
- بريد إلكتروني مخصص:
privacy@yourstore.com - قالب رد جاهز لكل نوع طلب
- عملية داخلية: من يستقبل الطلب، من يتحقق من هوية الطالب، من ينفذ
الخطوة 6: إعداد إجراء لخرق البيانات (Data Breach)
إذا حدث تسريب بيانات (حادث اختراق، ضياع، وصول غير مصرح):
يجب عليك (تحت PDPL): 1. إبلاغ الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) خلال 72 ساعة من اكتشاف الحادث 2. إبلاغ العملاء المتأثرين إذا كان الخرق يشكل خطراً عالياً عليهم 3. توثيق الحادث والإجراءات المتخذة
إعداد استباقي:
- قائمة اتصال طوارئ (فريقك التقني، محاميك، SDAIA)
- قالب إبلاغ جاهز
- خطة تواصل مع العملاء (بريد إلكتروني، إشعار على الموقع)
- سجل تدريب الفريق على التعرف على الحوادث
الخطوة 7: احتفظ بسجل معالجة البيانات
متطلب PDPL لأي متحكم بيانات:
- سجل رسمي لأنشطة معالجة البيانات (ما تفعل، لماذا، مع من)
- محدّث بشكل دوري
- متاح للهيئة عند الطلب
نموذج بسيط (Excel كافي):
| نشاط المعالجة | نوع البيانات | الغرض | الأساس القانوني | المعالجون | مدة الاحتفاظ |
|---|---|---|---|---|---|
| تسجيل عميل جديد | اسم، بريد، هاتف | إنشاء حساب | تنفيذ عقد | سلة | حتى حذف الحساب |
| نشرة تسويقية | بريد إلكتروني | إرسال عروض | موافقة | Mailchimp | حتى إلغاء الاشتراك |
| ... | ... | ... | ... | ... | ... |
الأشياء اللي مش لازم تعملها
ما تحتاجش:
- ❌ تعيين "ضابط حماية بيانات" (DPO) بدوام كامل — إلا للشركات الكبيرة (500+ موظف أو معالجة بيانات حساسة على نطاق واسع)
- ❌ إجراء "تقييم أثر حماية البيانات" (DPIA) لكل نشاط — فقط للأنشطة عالية الخطر
- ❌ استئجار محامي متخصص شهرياً — استشارة قانونية واحدة عند الإعداد + مراجعة سنوية كافي
التكلفة الواقعية للامتثال الأساسي لمتجر صغير-متوسط:
- استشارة قانونية أولى: 5,000-15,000 ريال (لمرة واحدة)
- كتابة سياسة الخصوصية: 3,000-8,000 ريال (لمرة واحدة، أو مجاناً إذا كتبتها بنفسك بعد قراءة نماذج)
- تعديلات تقنية على المتجر: 2,000-10,000 ريال (checkboxes، صفحة سياسة، بريد privacy@)
- المراجعة السنوية: 2,000-5,000 ريال/سنة
- إجمالي السنة الأولى: 10,000-40,000 ريال
مقارنة بالغرامة المحتملة (3 مليون ريال)، هذا استثمار صغير جداً.
أشياء عملية يمكنك عملها هذا الأسبوع
فورًا (اليوم): 1. اجعل checkbox التسويق غير محدد افتراضياً في متجرك (إذا كان محدد الآن، هذه أكبر مخالفة) 2. أضف رابط "سياسة الخصوصية" في الفوتر (حتى لو الصفحة أساسية الآن، الرابط ضروري)
هذا الأسبوع: 1. أنشئ قائمة كل البيانات اللي تجمعها (الخطوة 1) 2. أنشئ بريد privacy@yourstore.com وأعده لاستقبال الطلبات 3. اكتب مسودة سياسة خصوصية أولية (استخدم نماذج، لكن خصصها لبيزنسك)
هذا الشهر: 1. راجع مع محامي (5,000-15,000 ريال) للتحقق من الامتثال 2. أعد سجل معالجة البيانات 3. درّب فريقك على الإجراءات
كل 6 شهور: 1. راجع القائمة (هل أضفت أدوات جديدة؟) 2. حدّث السياسة إذا تغير شيء 3. راجع طلبات العملاء (كم استلمت؟ كم استجابت؟)
المراجع الرسمية
- الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA): sdaia.gov.sa
- نص نظام PDPL: متوفر على موقع SDAIA بالعربية والإنجليزية
- اللائحة التنفيذية: توضح التفاصيل الإجرائية (تحديثات دورية)
الخلاصة الصريحة
نظام PDPL ليس اختياري. ليس فقط للشركات الكبيرة. المتاجر الصغيرة معرضة للغرامات نفسها.
لكن الأخبار الجيدة:
- الامتثال الأساسي غير مكلف (10,000-40,000 ريال سنة أولى)
- منصات مثل سلة وزد تسهل الجزء التقني
- الالتزام مبكراً يوفر الغرامات ويكسب ثقة العملاء
العميل السعودي (خصوصاً 2026 وما بعد) بيسأل عن حماية بياناته. المتاجر اللي بتظهر جدية في الأمر تكسب ثقة أعلى ومعدل تحويل أفضل.
اقرأ كيف تختار شركة تطوير تطبيقات في السعودية — الشركات الملتزمة بـ PDPL يجب أن تكون أولوية عند اختيار من يبني منتجك.
اقرأ سلة أم زد؟ — الاثنين ملتزمين بـ PDPL كمعالجين، مما يبسط عليك جزء كبير من الامتثال.
تحذير قانوني: هذا الدليل تعليمي فقط ولا يمثل استشارة قانونية. للحالات المعقدة أو المخاوف المحددة، استشر محامي متخصص في القانون السعودي وقوانين حماية البيانات.
---
لو محتار في الجانب التقني للامتثال (إعدادات المتجر، الأدوات، السياسات)، تواصل من خلال صفحة التواصل بفقرة عن متجرك، وهقولك بصراحة الأولويات في مكانك — ومتى تحتاج فعلاً محامي مقابل ما يمكنك عمله بنفسك.
