forumفتح موضوع جديد
فتح موضوع جديد

هل تطبيق نص نظام حماية البيانات الشخصية حرفياً كافٍ للامتثال؟

GGamze U***مشارك
المسمى الوظيفي
فني صيانة
قطاع
تصنيع الأثاث
نوع المنظمة
شركة عائلية
تاريخ الانضمام
مايو 2024
رسالة
255
#1

نحن شركة من 35 موظفاً في الدمام نورد كوادر الصيانة الفنية والمهندسين لشركات البترول والبيتروكيماويات. ومع العمالة المباشرة التي تعمل بالتدوير في الموقع، تحتوي قاعدة بياناتنا على المئات من سجلات الهويات والجوازات والتأشيرات والشهادات الحيوية. بعد نفاذ نظام حماية البيانات الشخصية (PDPL) في السعودية، قمنا بتنزيل نص النظام واللائحة التنفيذية بصيغة PDF من البوابة الرسمية.

شكلنا فريق عمل داخلي وحولنا جميع مواد النظام إلى قائمة تحقق في Excel. جددنا اتفاقيات السرية، وجمعنا نماذج الموافقة من عمال الموقع، وأضفنا إشعار الخصوصية على موقعنا الإلكتروني، وكتبنا سياسة إتلاف البيانات ووقعها مجلس الإدارة.

يبدو أننا أكملنا جميع البنود على الورق بالكامل، ولكن هل تُعتبر هذه التوثيقات كافية عند التفتيش؟ هل هناك التزامات إجبارية أخرى على الجانب التقني (تشفير البيانات، سجلات الوصول) أو التسجيل لدى الهيئة الرسمية (SDAIA)؟

MMehmet K***محارب قديم
المسمى الوظيفي
موظف إدخال بيانات
قطاع
تغليف
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
سبتمبر 2025
رسالة
106

Doki · تصميم الواجهات · 2026

الأكثر إفادة#2

الإجابة المختصرة: تحويل بنود النظام إلى سياسات ونماذج على الورق هو مجرد بداية رحلة الامتثال؛ ولا يُعتبر كافياً نظاماً ما لم يتم تطبيق إجراءات الأمان التقنية، وسجل الأنشطة، والالتزامات المسجلة رسمياً. في التفتيش، لا ينظر المفتشون إلى القواعد المكتوبة بل إلى كيفية تطبيقها فعلياً داخل أنظمة تقنية المعلومات.

الالتزامات الأساسية التي يتم إغفالها في العمل يمكن تجميعها في المحاور التالية: 1) سجل أنشطة معالجة البيانات (RoPA): يجب توثيق بيانات الموظفين والمصادر والأشخاص المسموح لهم بالوصول والسند النظامي في جدول مفصل. 2) التسجيل في الهيئة: يجب التأكد مما إذا كان يتوجب على شركتك التسجيل في المنصة الوطنية التي تديرها الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) بناءً على حجم الأعمال وحجم البيانات المعالجة.

أما في الجانب التقني، فتوقيع الوثائق لا يوفر الحماية. من الضروري تشفير البيانات المخزنة (at-rest) والبيانات المنقولة عبر الشبكة (in-transit)، وتقييد الصلاحيات الممنوحة للموظفين بحسب الوصف الوظيفي فقط، وحفظ سجلات تدقيق (audit logs) غير قابلة للتعديل تظهر من وصل إلى البيانات.

كما أنه من الضروري وجود خطة استجابة للطوارئ جاهزة لتتمكن من إبلاغ الهيئة والأفراد المعنيين خلال المدد المحددة نظاماً عند حدوث أي تسريب للبيانات. ملف الـ PDF الخاص بالنظام هو الإطار العام، أما الامتثال فهو البنية التحتية التقنية الفعلية.

UUmut Ş***خبير
المسمى الوظيفي
عمليات التطوير
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أغسطس 2023
رسالة
231
#3

إذا كنت تكتب سياسات على الورق وتترك صور الجوازات المسحوقة ضوئياً في مجلد غير مشفر على الخادم، فالغرامة محتومة. التشفير على مستوى الأعمدة في قاعدة البيانات، والتحكم في الوصول على خوادم الملفات، وآلية التسجيل التي ترصد تحركات مديري النظام هي الحد الأدنى التقني.

MMerve Ö***خبير
المسمى الوظيفي
فني صيانة
قطاع
تجارة تجزئة
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أكتوبر 2022
رسالة
142
#4

أول خطوة قم بإنشاء قالب لسجل البيانات. ما القسم الذي يجمع البيانات؟ وأين يحفظها؟ ومع من يشاركها؟ وبعد كم شهر يحذفها؟ المفتش عندما يدخل الشركة لا يطلب رؤية السياسة، بل يطلب مباشرة جدول هذا السجل.

BBurcu E***مشارك
المسمى الوظيفي
محلل البيانات
قطاع
مجوهرات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يوليو 2023
رسالة
246
#5

في تدقيقنا الداخلي الذي اكتمل الشهر الماضي، كان أول مخالفة رصدت هي مشاركة الموارد البشرية لصور الهويات والتأشيرات عبر مجموعات WhatsApp. مهما جمعت من نماذج موافقة، إذا كانت البيانات تنتقل بشكل غير آمن في الميدان فهذا يُعتبر خرقاً للنظام.

DDamlaمشارك
المسمى الوظيفي
مدير عيادة
تاريخ الانضمام
أغسطس 2024
رسالة
92
#6

يُرجى مراجعة ملحقات اللوائح وقواعد نقل البيانات عبر الحدود التي نشرتها SDAIA بعناية. إذا كانت خوادم برامج الموارد البشرية السحابية التي تستخدمونها في شرکتكم خارج البلاد، فهذا الوضع يتطلب إجراءً قانونيًا منفصلاً يستلزم تقييمًا للمخاطر وتصريحًا خاصًا.

تعديل: كتبت من الهاتف، أرجو المعذرة عن الأخطاء الإملائية.

Zzeynepخبير
المسمى الوظيفي
مطور مستقل
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يناير 2024
رسالة
341
#7

تجميع نماذج الموافقة هو أسهل ما في الموضوع لكن الأهم من ذلك هو أن تحددوا عمليًا: لو جاءكم بكرة موظف مقاولات متقاعد وقال امسحوا بياناتي، كيف ومن أي نظام هتمسحوا إيه بالظبط؟

EEmre E***محارب قديمعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
283
#8

ثلاثة متطلبات تشغيلية حاسمة يتم التدقيق عليها أثناء التفتيش: 1) تعيين مسؤول أو مسؤول حماية بيانات داخل الشركة، 2) دورات تدريبية دورية للتوعية بأمن البيانات لجميع الموظفين، 3) تعهدات الأمان لمعالجة البيانات في العقود المبرمة مع شركات المقاولات.

SSerkan U***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
تدريب
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
مايو 2025
رسالة
312
#9

قراءة ملف اللائحة PDF وتفريغه في Excel يشبه قراءة كتاب جراحة ثم إجراء عملية لمريض. المقابل التقني للمصطلحات القانونية في البنية التحتية لتكنولوجيا المعلومات لن تستطيعوا تطبيقه بدون مستشار متخصص، فلا توهموا أنفسكم بالأمان.

TTülay K***خبيرعضو المجتمع
تاريخ الانضمام
يوليو 2022
رسالة
276
#10

هل تشاركون بيانات الهوية الشهادات لمئات الموظفين التابعين للمقاولين في الميدان مباشرة مع منشآت النفط باعتبارها صاحب العمل الرئيسي؟ إذا كنتم تشاركونها، فهل هناك عقد مسؤول بيانات مشترك موقّع بينكم؟

NNeslihan S***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
مستحضرات تجميل
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
سبتمبر 2025
رسالة
325

Doki · اتفاقية صيانة الخوادم · 2023

#11

أختلف معك في هذه النقطة. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

دعني أتركها كملاحظة، قد تكون مفيدة.

UUfuk Ç***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
36
#12

عانيت من نفس المشكلة قبل عامين. على كل حال إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

HHavva M***خبير
المسمى الوظيفي
محاسبة أولية
قطاع
الإعلام والنشر
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2022
رسالة
197
#13

أوافقك الرأي تمامًا. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

MMetin A***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
160
#14

كنت أفكر في نفس الشيء. على كل حال فعل الجميع لشيء ما لا يعني أنه صحيح.

إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

İİlker G***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
مستحضرات تجميل
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يونيو 2024
رسالة
75
#15

أوافق.

DDoruk U***مشارك
المسمى الوظيفي
فني صيانة
قطاع
مستحضرات تجميل
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أغسطس 2025
رسالة
137
#16

بعد تجربة ذلك، تغيرت نظرتي للأمور. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

UUfuk A***خبيرعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
410
#17

ملخص سريع للجدد: تقرير الفحص الآلي ليس نفس اختبار الاختراق.

أتمنى أن يفيدك هذا.

SSena S***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
175
#18

هناك خطأ شائع جداً يقع فيه الكثيرون أثناء فعل هذا. طيب كل من يستعجل في قانون حماية البيانات الشخصية يتعثر في نفس النقطة.

EEfe K***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
2
#19

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. كل من يستعجل في قانون حماية البيانات الشخصية يتعثر في نفس النقطة.

دعني أتركها كملاحظة، قد تكون مفيدة.

ÖÖmer S***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
لوجستيات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مارس 2023
رسالة
42
#20

بعد تجربة ذلك، تغيرت نظرتي للأمور. محاولة فعل هذا بمفردك هي أغلى الطرق.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

اكتب رداً