إذا كنت تدير موقعًا أو تطبيقًا أو نظام إدارة فيه أسماء عملاء وأرقام هواتفهم، فأنت داخل نطاق قانون حماية البيانات الشخصية في بلدك، ولم يعد الأمر نظريًا في أيٍّ من السوقين الكبيرين. في مصر صدرت اللائحة التنفيذية للقانون 151 لسنة 2020 بعد خمس سنوات من الانتظار، ومهلة توفيق الأوضاع المنصوص عليها في القانون تنتهي مع مطلع نوفمبر 2026. وفي السعودية، النظام نافذ منذ سبتمبر 2023، وقد أصدرت لجان النظر في المخالفات قرارات فعلية بغرامات وإنذارات.

هذا المقال لا يشرح القانون لمحامٍ. هو يترجم مواد حماية بيانات العملاء إلى ما ستفعله في قاعدة بياناتك وكودك: أي حقل تضيفه، وأي جدول تنشئه، وما الفرق بين الحذف الحقيقي و«الحذف الناعم» deleted_at، ومن يرى ماذا من موظفيك.

هذا شرح تقني لأصحاب المنتجات الرقمية، وليس استشارة قانونية. تكييف وضع شركتك تحديدًا، وهل تحتاج ترخيصًا أم تصريحًا وأي فئة، يحتاج مستشارًا قانونيًا يقرأ عقودك وأنشطتك.

هل ينطبق عليك أصلًا؟

القاعدة المشتركة بين القانونين بسيطة: في حماية بيانات العملاء العبرة بمن تعالج بياناته، لا بحجم شركتك ولا بمكان خادمك.

في مصر، قائمة الفحص المنشورة من مركز حماية البيانات الشخصية تسأل سبعة أسئلة عن النطاق، من بينها: هل تعالج بيانات مصريين مقيمين داخل مصر أو خارجها؟ وهل تعالج بيانات أجانب مقيمين في مصر؟ إجابة «نعم» على أيٍّ منها تكفي. والقانون يخاطب المعالجة الإلكترونية؛ الدفاتر الورقية التي لا تدخل أي نظام إلكتروني خارج نطاقه.

في السعودية، نظام حماية البيانات الشخصية يشمل معالجة بيانات الأفراد المقيمين في المملكة بأي وسيلة، بما فيها الجهات التي تعمل من خارجها. وقد نصّت المادة الثالثة والثلاثون منه على أن الجهة المختصة تحدد آليات متابعة التزام الجهات خارج المملكة وإجراءات الإنفاذ خارجها.

وإذا كان بين عملائك أشخاص داخل الاتحاد الأوروبي، فالمادة الثالثة من اللائحة الأوروبية GDPR تجعلها تنطبق عليك إن كنت تعرض سلعًا أو خدمات لأشخاص في الاتحاد أو تراقب سلوكهم، حتى لو لم يكن لك أي وجود هناك. وسقف الغرامة في المادة 83/5 يصل إلى 20 مليون يورو أو 4% من إجمالي الإيراد السنوي العالمي، أيهما أعلى.

مصر: نعم، اللائحة صدرت، والمهلة تجري الآن

هذا هو السؤال الذي علّق كل شيء في مصر لخمس سنوات، وله اليوم إجابة موثقة.

صدرت اللائحة التنفيذية بقرار وزير الاتصالات وتكنولوجيا المعلومات رقم 816 لسنة 2025، ونُشرت بالعدد 244 تابع (أ) من الوقائع المصرية الصادر في 1 نوفمبر 2025. ونصّت مادتها الثانية على أن يُعمل بالقرار من اليوم التالي لتاريخ النشر، أي من 2 نوفمبر 2025. الصورة المنشورة على موقع المركز مختومة من الهيئة العامة لشؤون المطابع الأميرية بعبارة «صورة طبق الأصل»، وهذا هو المستند الذي ينبغي الرجوع إليه بدلًا من التدوينات المتداولة.

التاريخ يهمّك لأن المادة السادسة من مواد إصدار القانون 151 لسنة 2020.pdf) تلزم المخاطبين بأحكامه بتوفيق أوضاعهم «خلال سنة من تاريخ صدور هذه اللائحة». أي أن الساعة التي كانت متوقفة بدأت في نوفمبر الماضي، وتنتهي مع الأيام الأولى من نوفمبر 2026. الطريف أن المادة الرابعة من مواد الإصدار نفسها كانت تعطي الوزير ستة أشهر لإصدار اللائحة؛ استغرقت خمس سنوات، ولم يغيّر ذلك شيئًا في طول المهلة الممنوحة لك.

وقد تأسس مركز حماية البيانات الشخصية بالفعل بوصفه الجهة المشرفة، وينشر على موقعه نص القانون واللائحة وأدلة إرشادية وقوائم فحص ونماذج. هذه الأدلة ليست قرارات ملزمة، والمركز ينص على ذلك صراحة في مقدماتها، لكنها أوضح بيان متاح لما ينتظره الجهاز الرقابي منك.

السعودية: النظام نافذ، والعقوبات تُوقَّع فعلًا

النظام السعودي صدر بالمرسوم الملكي م/19 وتاريخ 9 صفر 1443هـ، وعُدّل بالمرسوم م/148 وتاريخ 5 رمضان 1444هـ، وبدأ نفاذه في 14 سبتمبر 2023 وفق بيان وكالة الأنباء السعودية الصادر في اليوم نفسه. وتشرف عليه الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)، التي تنشر النظام ولوائحه كاملة في مركزها المعرفي.

الأهم لصاحب منتج رقمي أن مرحلة التوعية انتهت. ففي 29 يونيو 2026 أعلنت واس أن لجان النظر في مخالفات النظام أصدرت قرارات بغرامات وإنذارات بحق جهات مخالفة، بموجب المادة السادسة والثلاثين. والمخالفات التي ذكرها البيان تستحق أن تُقرأ كقائمة أولويات، لأن كل بند فيها نقطة تقنية محددة:

  • معالجة البيانات لأغراض التسويق المباشر دون موافقة صريحة من صاحبها.
  • عدم تبنّي وسائل تضمن سرعة الاستجابة لطلبات أصحاب البيانات.
  • عدم إشعار الهيئة بحادثة تسرب خلال 72 ساعة من العلم بها.
  • عدم اتخاذ الإجراءات التنظيمية والإدارية والتقنية الكفيلة بالمحافظة على البيانات.
  • عدم تعيين مسؤول لحماية البيانات رغم انطباق حالات تعيينه.

لاحظ أن ثلاثًا من هذه الخمس تُحسم داخل النظام نفسه: زر «إلغاء الاشتراك» الذي يعمل، وشاشة تُخرج بيانات العميل في وقت معقول، ومسار إشعار جاهز قبل وقوع الحادث لا بعده.

وليست هذه واقعة منفردة. بيان سابق للوكالة في 15 يناير 2026 ذكر أن اللجان أصدرت 48 قرارًا بثبوت المخالفة وفرض العقوبة خلال العام السابق، وأن مما نظرته الإفصاح عن بيانات دون مسوغ نظامي وإرسال رسائل دعائية وتسويقية دون موافقة أصحابها.

الإمارات في سطور

المرسوم بقانون اتحادي رقم 45 لسنة 2021 في شأن حماية البيانات الشخصية نافذ منذ 2 يناير 2022، ومكتب الإمارات للبيانات، المنشأ بالمرسوم 44 لسنة 2021، هو الجهة الاتحادية المعنية بإعداد السياسات وإصدار الأدلة ونظم الشكاوى. وحتى اطّلاعنا في 21 سبتمبر 2026، صفحة قوانين حماية البيانات على المنصة الرسمية لحكومة الإمارات، وآخر تحديث لها 4 ديسمبر 2025، تعرض المرسوم ولا تشير إلى لائحة تنفيذية صادرة له.

عمليًا يعني ذلك أن الالتزامات العامة قائمة، بينما التفاصيل الإجرائية التي اعتاد المطوّرون انتظارها، من المدد الدقيقة إلى النماذج والتراخيص، أقل وضوحًا منها في مصر والسعودية. وإذا كنت تعمل داخل مركز دبي المالي العالمي أو سوق أبوظبي العالمي فأنت تحت تشريع مستقل عن الاتحادي، وهذه مسألة تُحسم مع مستشار قانوني لا بقياس على النص الاتحادي.

من نصّ المادة إلى عمود في قاعدة البيانات

هنا يقع الجزء الذي يخص فريقك التقني. الجدول التالي يترجم أكثر الالتزامات تكرارًا في النصين إلى تغيير ملموس، مع المصدر في كل سطر.

المتطلب النظاميما يتغيّر في نظامك
توثيق الموافقة بما يتيح التحقق منها لاحقًا، وموافقة مستقلة لكل غرض (اللائحة السعودية، م 11)جدول consents مستقل: معرّف المستخدم، الغرض، النص المعروض ورقم نسخته، القناة، التاريخ والوقت، عنوان IP إن وُجد. لا يكفي عمود accepted_terms منطقي واحد
إجراءات العدول عن الموافقة مماثلة أو أسهل من إجراءات الحصول عليها (اللائحة السعودية، م 12)إن كانت الموافقة بنقرة في شاشة التسجيل، فالسحب بنقرة في صفحة الحساب، لا برسالة إلى الدعم
سجل أنشطة معالجة البيانات (اللائحة السعودية، م 33 ودليل السجل المصري)جدول أو مستند حيّ لكل نشاط معالجة: الغرض، فئات البيانات وتصنيفها، الأساس النظامي، بيئة الاستضافة وموقعها داخل البلد أو خارجه، مدة الاحتفاظ، الأدوار التي تصل إلى البيانات، جهات الإفصاح
إتلاف البيانات عند انتهاء الغرض أو بناءً على طلب صاحبها، شاملًا النسخ الاحتياطية (اللائحة السعودية، م 8)مسار حذف حقيقي، لا deleted_at فقط. وسياسة مكتوبة لما يحدث في النسخ الاحتياطية القديمة، ولإشعار من أُفصح لهم بالبيانات بطلب إتلافها
تحديد مدة الاحتفاظ لكل فئة وربطها بالغرض (اللائحة المصرية، م 2)مهمة مجدولة تحذف أو تُخفي هوية السجلات المنتهية، وعمود أو جدول يحمل مدة الاحتفاظ لكل فئة بدل «نحتفظ بكل شيء للأبد»
الرد على طلبات أصحاب البيانات خلال ستة أيام عمل في مصر (القانون 151، م 32.pdf))، وثلاثين يومًا في السعودية قابلة للتمديد (اللائحة السعودية، م 3)شاشة في لوحة التحكم تُخرج بيانات عميل واحد بصيغة مقروءة في دقائق. الطلب الذي يستلزم استعلامًا يدويًا في سبعة جداول لن يُنجز في ستة أيام عمل
إشعار الجهة المشرفة خلال 72 ساعة من العلم بالتسرب، وإشعار أصحاب البيانات (اللائحة السعودية، م 24؛ إطار الحماية المصري)لوج وصول يسمح بالإجابة عن «أي سجلات تسرّبت ومتى ومن وصل إليها». بدونه لن تستطيع ملء نموذج الإشعار أصلًا
قصر الوصول على أقل عدد ممكن من العاملين وبالقدر اللازم، وهو منصوص عليه للبيانات الصحية تحديدًا (النظام السعودي، م 23)صلاحيات على مستوى الحقل لا الشاشة. موظف خدمة العملاء يرى آخر أربعة أرقام من الهاتف، لا الملف كاملًا
تعطيل أدوات التتبع غير الضرورية افتراضيًا وخيارات دقيقة حسب الفئة (قائمة الفحص المصرية)لا تُحمَّل سكريبتات التحليلات والإعلانات قبل الموافقة، وتُحفظ التفضيلات وتُطبَّق في الجلسات التالية، ويظل الموقع صالحًا للاستخدام عند الرفض

ثلاث ملاحظات من واقع التنفيذ:

سجل الموافقات هو الأصعب لاحقًا. إضافته في مشروع جديد عمل يوم. استخراجه بأثر رجعي لقاعدة بيانات عمرها ثلاث سنوات فيها مئة ألف مستخدم سُجّلوا بشاشات مختلفة ونصوص مختلفة، فهذه هي المشكلة الحقيقية. واللائحة السعودية تطلب أن تكون الموافقة موثقة بما يتيح التحقق منها مستقبلًا، أي أن تعرف أي نص وافق عليه هذا المستخدم بالتحديد، لا أنه «وافق».

هل تخطط لبناء أو تطوير مشروع رقمي؟

فريق سنابل يوفر لك دراسة فنية مخصصة لتحديد التقنيات المناسبة وتكلفة التنفيذ الدقيقة.

الحذف الناعم ليس حذفًا. نمط deleted_at المريح للمطوّر يُبقي البيانات في الجدول، ويعرضها في تقارير قديمة، ويُصدّرها في ملفات CSV. حين يطلب عميل حذف حسابه فأنت أمام مسار حذف فعلي، مع قرار واعٍ لما يُبقى منه لمسوّغ نظامي آخر، كسجل فاتورة تلزمك مصلحة الضرائب بحفظه، وحينها يُحتفظ بالحد الأدنى اللازم لذلك الغرض فقط.

بيانات الأطفال تُعامَل كحساسة في مصر. نص القانون 151 في مادته الأولى.pdf) على أنها كذلك في جميع الأحوال، ويشرح إطار الحماية المنشور من المركز أن معالجة بيانات من دون 15 سنة تستلزم موافقة كتابية صريحة من الولي تحدد الغرض والمدة. أي منصة تعليمية أو تطبيق عيادة أطفال معني بهذا مباشرة.

فرقان يُخلط فيهما كثيرًا

مصرالسعودية
مسؤول حماية البياناتدليل المركز يوجب على كل شخص اعتباري مخاطب بالقانون تعيين مسؤول أيًّا كان حجم معالجته، ويُسجَّل المسؤول لدى المركزاللائحة، م 32 تحصر الإلزام في ثلاث حالات: جهة عامة تعالج على نطاق واسع، أو نشاط أساسي قائم على مراقبة منتظمة وممنهجة، أو نشاط أساسي قائم على معالجة بيانات حساسة
الترخيص المسبقدليل التراخيص يجعل الترخيص أو التصريح شرطًا لمزاولة المعالجة؛ الترخيص ثلاث سنوات والتصريح حتى سنة، والمركز يبتّ خلال 90 يومًا وإلا عُدّ الطلب مرفوضًا، وتعيين المسؤول شرط مسبق لتقديم الطلبلا ترخيص عام مسبق للمعالجة؛ الإشراف يقوم على سجل وطني لجهات التحكم وعلى التفتيش والشكاوى

هذا الفرق وحده يغيّر خطة الأشهر القادمة. الشركة المصرية أمامها مسار إداري له مدد، والشركة السعودية أمامها التزام مستمر يُتحقق منه عند الشكوى أو التفتيش.

نقل البيانات خارج البلد: السؤال الذي يخص استضافتك

معظم الأنظمة العربية اليوم تعمل على خوادم خارج بلد العميل، وهذه ليست مخالفة بذاتها، لكنها ليست تفصيلة إدارية أيضًا.

في مصر، يصنّف دليل التراخيص النقل عبر الحدود ضمن التراخيص التكميلية التي لا تُمنح إلا بعد ترخيص عام سارٍ، وينص صراحة على أن ذلك يشمل التعاقد مع مزودي الخدمات السحابية حين تُعالَج البيانات أو تُخزَّن على خوادم خارج مصر. ويضيف إطار المركز أن الجهة التي لا منشأة لها في مصر وتعالج بيانات مصريين أو مقيمين فيها عليها تعيين ممثل قانوني داخل البلاد.

في السعودية، تحصر المادة التاسعة والعشرون من النظام أغراض النقل، وتشترط ألا يمسّ النقل الأمن الوطني أو مصالح المملكة الحيوية، وأن يتوافر مستوى حماية مناسب خارجها، وأن يقتصر على الحد الأدنى اللازم. وتفصّل لائحة نقل البيانات الشخصية إلى خارج المملكة ذلك: قائمة دول تنشرها الجهة المختصة وتراجعها كل أربع سنوات، وحالات إعفاء مقيّدة بضمانات مناسبة هي البنود التعاقدية القياسية أو القواعد المشتركة الملزمة أو شهادة الاعتماد، وتقويم مخاطر مكتوب قبل النقل في حالات منها نقل البيانات الحساسة على نطاق واسع.

الترجمة العملية: احتفظ في سجل أنشطة المعالجة بعمود يقول أين يعيش كل نوع من البيانات، وراجع عقد مزوّد الاستضافة والدفع والرسائل. ولمن يعيد النظر في بنيته التحتية، يفيد قراءة دليل اختيار الاستضافة مع هذا البند في الذهن، لا بعد التوقيع.

ما الذي يحدث لو لم تفعل شيئًا؟

الغرامات في القانون المصري منصوص عليها بمبالغ محددة، والأرقام التالية من نص القانون 151 لسنة 2020.pdf) كما نُشر في الجريدة الرسمية:

المخالفةالمادةالعقوبة
جمع أو معالجة أو إتاحة بيانات شخصية دون موافقة أو في غير الأحوال المصرح بها36غرامة من 100 ألف إلى مليون جنيه؛ وتصل إلى الحبس ستة أشهر فأكثر وغرامة حتى مليوني جنيه إذا كان ذلك مقابل منفعة أو بقصد الإضرار
الامتناع عن تمكين صاحب البيانات من ممارسة حقوقه37غرامة من 100 ألف إلى مليون جنيه
إخلال المتحكم أو المعالج بواجباته38غرامة من 300 ألف إلى 3 ملايين جنيه
إخلال مسؤول حماية البيانات بمقتضيات وظيفته40غرامة من 200 ألف إلى مليوني جنيه، ومن 50 ألفًا إلى 500 ألف إذا وقعت الجريمة نتيجة إهماله
التعامل مع بيانات حساسة دون موافقة أو في غير الأحوال المصرح بها41حبس لا يقل عن ثلاثة أشهر وغرامة من 500 ألف إلى 5 ملايين جنيه، أو إحدى العقوبتين
مخالفة أحكام نقل البيانات عبر الحدود42حبس لا يقل عن ثلاثة أشهر وغرامة من 500 ألف إلى 5 ملايين جنيه، أو إحدى العقوبتين
مخالفة أحكام التسويق الإلكتروني43غرامة من 200 ألف إلى مليوني جنيه
مخالفة أحكام التراخيص والتصاريح والاعتمادات45غرامة من 500 ألف إلى 5 ملايين جنيه

وإلى جانبها جزاءات إدارية في المادة 30 تشمل إيقاف الترخيص أو سحبه، ونشر بيان بالمخالفات الثابتة في وسيلة إعلام واسعة الانتشار على نفقة المخالف، وإخضاع المتحكم للإشراف الفني للمركز على نفقته. والمادة 47 تمدّ المسؤولية إلى المسؤول عن الإدارة الفعلية للشخص الاعتباري بذات العقوبات إذا ثبت علمه وأسهم إخلاله في وقوع الجريمة، أي أن الغرامة قد تصل إلى شخص طبيعي بعينه لا إلى الشركة وحدها.

أما في السعودية، فالمادة الخامسة والثلاثون تعاقب على إفشاء البيانات الحساسة أو نشرها بقصد الإضرار أو تحقيق منفعة شخصية بالسجن حتى سنتين وغرامة حتى ثلاثة ملايين ريال أو بإحداهما. وتضع المادة السادسة والثلاثون قاعدة عامة لما عدا ذلك: الإنذار أو غرامة لا تزيد على خمسة ملايين ريال، وتُضاعف عند تكرار المخالفة بما لا يتجاوز ضعف الحد الأقصى. وهي المادة نفسها التي استندت إليها قرارات لجان النظر في يونيو 2026.

من أين تبدأ هذا الشهر

إذا كان عندك أسبوع عمل واحد، أنفقه هكذا:

  1. اكتب سجل أنشطة المعالجة أولًا. ابدأ بجدول واحد يسرد: أي بيانات تجمع، لماذا، أين تُخزَّن، كم تبقى، ومن يصل إليها. لن تعرف ما ينقصك قبل أن تراه مكتوبًا، ومعظم بنود الامتثال الأخرى تُشتق منه.
  2. افحص شاشة التسجيل وصندوق الموافقة. هل هناك موافقة منفصلة للتسويق؟ هل هي مفعّلة مسبقًا؟ هل تُسجَّل في مكان يمكن الرجوع إليه بعد سنتين؟
  3. جرّب حذف حسابك أنت. اطلب الحذف من واجهة المستخدم وتتبّع ما يحدث فعلًا في قاعدة البيانات وفي النسخ الاحتياطية وفي أدوات التحليلات والرسائل.
  4. اكتب مسار التسرب قبل وقوعه. من يُبلَّغ، وفي أي ساعة تبدأ الـ72 ساعة، وأي لوج يُقرأ. نموذج الإشعار المنشور من المركز المصري يطلب تفاصيل لن تجمعها ارتجالًا في ليلة.
  5. راجع صلاحيات الموظفين في لوحة التحكم. أغلب الأنظمة التي نراها تمنح كل موظف رؤية كل شيء لأن التمييز بين الأدوار أُجّل عند الإطلاق.

الأمن التقني شرط لازم في كل هذا، لكنه غير كافٍ وحده؛ إن أردت مراجعة الجانب الآخر فاقرأ ثغرات المواقع الشائعة وكيف تحمي موقعك، وإن كنت تربط نظامك بالفاتورة الإلكترونية فالبيانات نفسها تمرّ في مسار الربط مع مصلحة الضرائب.

هذه التغييرات أرخص بكثير حين تُبنى مع النظام. إن كنت تبني نظامًا جديدًا أو تراجع نظامًا قائمًا قبل نوفمبر، أرسل وصفًا لما لديك إلى فريق سنابل وستصلك قراءة أولية لما يحتاجه مع تقدير للوقت والتكلفة خلال 24 ساعة، بلا التزام. تفاصيل الخدمة في صفحة الأنظمة المخصّصة.

الأسئلة الشائعة

هل صدرت اللائحة التنفيذية لقانون حماية البيانات الشخصية المصري؟

نعم. صدرت بقرار وزير الاتصالات وتكنولوجيا المعلومات رقم 816 لسنة 2025، ونُشرت بالعدد 244 تابع (أ) من الوقائع المصرية الصادر في 1 نوفمبر 2025، ويُعمل بها من اليوم التالي للنشر. وتنشر صورتها المختومة على موقع مركز حماية البيانات الشخصية.

متى تنتهي مهلة توفيق الأوضاع في مصر؟

المادة السادسة من مواد إصدار القانون 151 لسنة 2020 تمنح المخاطبين بأحكامه سنة من تاريخ صدور اللائحة التنفيذية. وبما أن اللائحة صدرت في أول نوفمبر 2025، تنتهي المهلة مع الأيام الأولى من نوفمبر 2026.

هل يلزمني تعيين مسؤول حماية بيانات؟

في مصر يوجب دليل مركز حماية البيانات الشخصية على كل شخص اعتباري مخاطب بالقانون تعيين مسؤول أيًّا كان حجم معالجته، ويُسجَّل لدى المركز. وفي السعودية تحصر المادة 32 من اللائحة التنفيذية الإلزام في ثلاث حالات: جهة عامة تعالج على نطاق واسع، أو نشاط أساسي قائم على مراقبة منتظمة وممنهجة، أو نشاط أساسي قائم على معالجة بيانات حساسة.

هل استضافة بيانات العملاء خارج البلد مخالفة؟

ليست مخالفة بذاتها، لكنها مقيّدة. في مصر يصنّف دليل التراخيص النقل عبر الحدود ترخيصًا تكميليًا يشمل التعاقد مع مزودي الخدمات السحابية حين تُخزَّن البيانات خارج مصر. وفي السعودية تشترط المادة 29 من النظام ولائحة النقل خارج المملكة توافر مستوى حماية مناسب وضمانات وتقويم مخاطر مكتوبًا قبل النقل.

كم من الوقت لديّ للإبلاغ عن تسرب بيانات؟

اثنتان وسبعون ساعة من لحظة العلم بالحادثة في البلدين: المادة 24 من اللائحة السعودية تلزم بإشعار الجهة المختصة خلال هذه المدة، وإطار الحماية المنشور من المركز المصري يذكر المدة نفسها لإشعار المركز، مع إشعار أصحاب البيانات خلال ثلاثة أيام عمل من إشعاره.

المصادر

جميع الروابط اطُّلع عليها في 21 سبتمبر 2026.