الأمن السيبراني 9 دقائق5 يونيو 2026

الامتثال لقانون حماية البيانات الشخصية الإماراتي: ما تحتاج كل شركة معرفته في 2026

يُقرّ قانون حماية البيانات الشخصية الإماراتي غرامات تصل إلى 5 ملايين درهم. إليك ما تحتاج شركتك فعله فعلياً للامتثال — بعيداً عن التعقيدات القانونية.

صورة جانيت دي روزا
بقلم
Janet de Rosa
متخصص أمن سيبراني يحمي بيانات الأعمال

دخل المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية (PDPL) حيّز التنفيذ الكامل في 2023، وتتصاعد أنشطة التطبيق خلال 2025 وحتى 2026. بالنسبة للشركات العاملة في الإمارات التي تعالج البيانات الشخصية — وهو ما ينطبق على كل شركة تقريباً — لم يعد الامتثال اختيارياً. يُقدّم هذا الدليل الخطوات التقنية والتنظيمية العملية المطلوبة.

ما البيانات التي يشملها قانون PDPL الإماراتي؟

يسري قانون PDPL على أي بيانات تُعرّف أو يمكن أن تُعرّف بشخص طبيعي — الأسماء وعناوين البريد الإلكتروني وأرقام الهواتف وسجلات الموظفين ولقطات كاميرات المراقبة للأفراد وعناوين IP والبيانات البيومترية (المُصنَّفة بيانات حساسة تستلزم مستوى أعلى من الحماية). ويسري على الشركات المؤسسة في الإمارات وعلى الشركات خارجها التي تعالج بيانات مقيمي الإمارات.

الالتزامات الرئيسية للشركات في الإمارات

  • الأساس القانوني: يجب توثيق الأساس القانوني لمعالجة كل فئة من البيانات الشخصية (موافقة، عقد، التزام قانوني، أو مصلحة مشروعة)
  • إشعارات الخصوصية: يجب إبلاغ الأفراد بما تجمعه من بيانات ولماذا وكم من الوقت تحتفظ به ومن تشاركه معه
  • حقوق أصحاب البيانات: يجب الاستجابة لطلبات الوصول والتصحيح والحذف خلال 30 يوماً
  • نقل البيانات: نقل البيانات الشخصية خارج الإمارات يستلزم إما أن تكون الدولة المستقبِلة توفر حمايات كافية أو أن تكون ضمانات محددة في مكانها
  • الإشعار بالاختراق: يجب الإبلاغ عن الاختراقات الجوهرية لمكتب حماية البيانات الإماراتي خلال 72 ساعة
  • مسؤول حماية البيانات: يُلزَم مُعالجو البيانات الحساسة على نطاق واسع بتعيين مسؤول حماية بيانات

الضوابط التقنية المطلوبة

يُلزم قانون PDPL المؤسسات بتطبيق 'التدابير التقنية والتنظيمية المناسبة' لحماية البيانات الشخصية. عملياً، يعني هذا ضرورة توافر ما يلي وإمكانية إثباته:

  • تشفير البيانات الشخصية في حالة السكون وأثناء النقل
  • ضوابط الوصول لضمان وصول الأفراد المخوّلين فقط إلى البيانات الشخصية
  • سجلات التدقيق لتتبع من يصل أو يُعدّل أو يُصدّر البيانات الشخصية
  • تقييمات الثغرات الأمنية واختبار الاختراق بصفة منتظمة
  • حماية نقاط النهاية ومكافحة البرمجيات الخبيثة على جميع الأجهزة التي تتعامل مع البيانات الشخصية
  • الإتلاف الآمن للبيانات عند انتهاء فترات الاحتفاظ

عقوبات عدم الامتثال

يمكن لمكتب حماية البيانات الإماراتي فرض غرامات إدارية تصل إلى 5 ملايين درهم (ما يعادل نحو 1.36 مليون دولار أمريكي) للمخالفات. قد تُفضي الاختراقات الأكثر خطورة المتعلقة بالبيانات الحساسة أو عدم الامتثال المتعمد إلى إحالات جنائية. وبعيداً عن الغرامات التنظيمية، يمكن أن يُلحق اختراق البيانات الذي يصبح علنياً ضرراً جسيماً بسمعة الشركة في سوق تقوم علاقاته التجارية على الثقة الشخصية.

خطوات عملية لتحقيق الامتثال

  1. 1رسم خريطة البيانات: تحديد كل نظام وعملية تتعامل مع البيانات الشخصية
  2. 2تحليل الفجوات: مقارنة الضوابط الحالية بمتطلبات PDPL
  3. 3سياسة الخصوصية والإشعارات: تحديث سياسة الخصوصية على موقعك وإجراءات التعامل مع البيانات داخلياً
  4. 4الضوابط التقنية: تطبيق التشفير وضوابط الوصول وسجلات التدقيق أو التحقق منها
  5. 5تدقيق أمن تقنية المعلومات: إجراء تدقيق رسمي لأنظمتك ومعالجة النتائج
  6. 6اختبار الاختراق: اختبار دفاعاتك في مواجهة سيناريوهات هجوم واقعية
  7. 7تدريب الموظفين: التأكد من أن جميع الموظفين الذين يتعاملون مع البيانات الشخصية يفهمون التزاماتهم
  8. 8خطة الاستجابة للحوادث: توثيق كيفية رصد الاختراق واحتوائه والإبلاغ عنه

مشاريع الامتثال لـ PDPL المستقلة مكلفة ومُربِكة. النهج الأكثر كفاءة هو مواءمة امتثال PDPL مع دورة تدقيق أمن تقنية المعلومات القائمة لديك حتى تخدم الأدلة ذاتها الغرضين معاً.

اعتبارات خاصة بالقطاعات

يجب على مؤسسات الرعاية الصحية في دبي وأبوظبي الامتثال أيضاً للوائح HAAD/DOH المتعلقة ببيانات الصحة، التي تتداخل مع PDPL لكنها أكثر صرامة في بعض الجوانب. تخضع شركات الخدمات المالية لتوجيهات المصرف المركزي الإماراتي بشأن حوكمة البيانات. قد يكون لشركات المناطق الحرة متطلبات إضافية من جهاتها التنظيمية (ADGM أو DIFC وغيرها) تسير بالتوازي مع قانون PDPL الاتحادي.

هل تحتاج مساعدة في هذا؟

فريق مهندسينا في دبي يمكنه تقييم متطلباتك وتقديم عرض مُخصَّص.

Chat on WhatsApp