الامتثال لنظام حماية البيانات الشخصية (PDPL) في السعودية: دليل عملي للمؤسسات لعام 2026
دخل نظام حماية البيانات الشخصية (PDPL) حيّز التنفيذ الكامل تحت إشراف الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)، بغرامات تصل إلى 5 ملايين ريال لكل مخالفة. هذا ما يجب على المؤسسات العاملة في المملكة تطبيقه — تعيين مسؤول حماية البيانات، التسجيل في المنصة الوطنية لحوكمة البيانات، ضوابط نقل البيانات عبر الحدود، والإبلاغ عن الانتهاكات خلال 72 ساعة.

نظام حماية البيانات الشخصية (PDPL) في المملكة العربية السعودية أصبح ساريًا بالكامل. يجب على المؤسسات تعيين مسؤول حماية البيانات (DPO)، وتسجيل أنشطة المعالجة لدى الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)، وتقييد نقل البيانات إلى الدول المعتمدة فقط، والإبلاغ عن أي انتهاك خلال 72 ساعة. عدم الامتثال يُفعّل غرامات تصل إلى 5 ملايين ريال وعقوبة سجن قد تصل إلى سنتين. يقدّم هذا الدليل خارطة طريق عملية من 10 خطوات تتوافق مع ضوابط الهيئة الوطنية للأمن السيبراني (NCA ECC) ومعيار ISO/IEC 27701.
لم يعد نظام حماية البيانات الشخصية (PDPL) السعودي مجرد إطار «قادم قريبًا» — بل أصبح خط الأساس التنظيمي الذي يجب على كل مؤسسة تعمل في المملكة الالتزام به، تحت الإشراف المباشر لـ الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا). ومع انتهاء فترة التصحيح الأولية، انتقلت الهيئة من مرحلة التوعية إلى مرحلة التطبيق الفعلي، وبدأت الإشعارات الرسمية بالوصول إلى مسؤولي حماية البيانات في القطاعات الحساسة — المالية، الصحية، الاتصالات، والقطاع الحكومي.
هذا الدليل يضع بين يدي قيادات تقنية المعلومات والامتثال خارطة طريق عملية تجيب عن السؤال الحقيقي: ماذا يجب أن نُطبّق فعليًا، وبأي ترتيب، وما هي البنية التقنية المطلوبة لإثبات الالتزام عند التدقيق؟
على من ينطبق النظام؟ النطاق الإقليمي للـ PDPL
ينطبق نظام حماية البيانات الشخصية على أي جهة — عامة أو خاصة، داخل المملكة أو خارجها — تُعالج بيانات شخصية لأفراد مقيمين في المملكة العربية السعودية. هذا النطاق خارج الحدود (Extraterritorial) يعني أن الشركات الألمانية أو المصرية أو الإماراتية التي تخدم عملاء سعوديين تقع ضمن دائرة الالتزام، حتى لو لم يكن لديها كيان قانوني محلي.
الفئات الأكثر تأثرًا تشمل:
- القطاع المصرفي والتأمين: يخضع لـ PDPL إضافة إلى إطار الأمن السيبراني لـ البنك المركزي السعودي (SAMA CSF).
- القطاع الصحي: تتعامل المنشآت الصحية مع «بيانات حساسة» وفق المادة 6، مما يرفع متطلبات الموافقة والتشفير.
- الاتصالات والخدمات الرقمية: يُطبَّق PDPL بالتوازي مع لوائح هيئة الاتصالات والفضاء والتقنية (CST).
- الشركات متعددة الجنسيات: أي معالجة لبيانات الموظفين أو العملاء في المملكة تستوجب الامتثال، بما في ذلك أنظمة الموارد البشرية وCRM السحابية.
الالتزامات الجوهرية السبعة للـ PDPL
بصرف النظر عن القطاع، تتبلور متطلبات النظام في سبعة التزامات أساسية يجب على كل وحدة معالجة بيانات تطبيقها وتوثيقها.
1) الأساس القانوني للمعالجة وموافقة صاحب البيانات
المعالجة مشروعة فقط إذا استندت إلى أحد الأسس المنصوص عليها — الموافقة الصريحة، التنفيذ التعاقدي، الالتزام النظامي، أو المصلحة المشروعة. تتطلب البيانات الحساسة (الصحية، المالية، البيومترية، الموقع الجغرافي الدقيق) موافقة منفصلة وصريحة لا يجوز دمجها في شروط الاستخدام العامة. كل تدفق بيانات يجب أن يُربط بأساس قانوني موثّق في سجل أنشطة المعالجة (RoPA).
2) تعيين مسؤول حماية البيانات (DPO)
تعيين مسؤول حماية البيانات إلزامي للجهات العامة، والجهات التي تُعالج بيانات حساسة على نطاق واسع، أو التي يتضمن نشاطها الأساسي مراقبة منهجية للأفراد. يجب أن يتمتع DPO بالاستقلالية، ويرفع تقاريره مباشرة للإدارة العليا، وأن تُسجَّل بياناته رسميًا لدى سدايا. للمؤسسات متعددة الفروع، يمكن تعيين DPO إقليمي يغطّي عمليات الخليج، شريطة توفر القدرة على التفاعل بالعربية مع الجهة التنظيمية.
3) التسجيل لدى سدايا والمنصة الوطنية لحوكمة البيانات
يجب على المتحكمين تسجيل أنشطة المعالجة عبر المنصة الوطنية لحوكمة البيانات التابعة لسدايا. يشمل التسجيل: غرض المعالجة، فئات البيانات، فئات أصحاب البيانات، المستفيدين، فترات الاحتفاظ، وضوابط النقل عبر الحدود. أي تغيير جوهري في المعالجة (مزوّد سحابي جديد، أداة تحليلات جديدة، استحواذ على شركة) يستوجب تحديث السجل خلال مهلة محددة.
4) ضوابط نقل البيانات عبر الحدود
هذا أكثر بنود النظام إثارةً للجدل لدى المؤسسات الدولية. النقل خارج المملكة مسموح فقط في إحدى الحالات التالية:
- الدولة المستقبِلة مُدرجة في «قائمة الكفاية» التي تُصدرها سدايا وتُحدَّث دوريًا.
- وجود ضمانات مناسبة موثّقة: قواعد ملزمة للشركات (BCRs)، بنود تعاقدية معيارية (SCCs)، أو تقييم أثر نقل (TIA).
- الموافقة الصريحة لصاحب البيانات لحالات محدودة وغير متكررة.
- الضرورة لتنفيذ عقد مع صاحب البيانات، أو لحماية مصلحة حيوية.
عمليًا، هذا يعني أن استخدام Microsoft 365 أو AWS أو Salesforce بمنطقة بيانات خارج المملكة يتطلب توثيقًا تقنيًا وقانونيًا واضحًا — وغالبًا الانتقال إلى مناطق in-Kingdom أو residency local التي يوفرها مزوّدو السحابة الكبار في الرياض وجدة.
5) الإبلاغ عن انتهاكات البيانات خلال 72 ساعة
عند علم المتحكم بأي انتهاك للبيانات الشخصية، يجب إخطار سدايا خلال 72 ساعة من العلم بالحادثة. كما يجب إخطار أصحاب البيانات المتأثرين دون تأخير غير مبرر إذا كان الانتهاك يُرجَّح أن يُسبّب ضررًا جسيمًا. الإخطار يتضمن: طبيعة الانتهاك، فئات وأعداد السجلات، التدابير المتخذة، والعواقب المحتملة. التأخر في الإبلاغ يُفعّل غرامات تكميلية مستقلة عن غرامة الانتهاك الأصلي.
6) حقوق أصحاب البيانات
يكفل النظام لأصحاب البيانات سبعة حقوق جوهرية: العلم، الوصول، التصحيح، الإتلاف، نقل البيانات، الاعتراض على المعالجة، وسحب الموافقة. يجب على المؤسسات بناء بوابة طلبات DSAR قادرة على الاستجابة خلال المهلة النظامية (30 يومًا قابلة للتمديد مرة واحدة)، مع آلية تحقق من الهوية وسجلّ تدقيق كامل لكل طلب.
7) التدابير التقنية والتنظيمية الكافية
يُلزم النظام المتحكمين باتخاذ تدابير تتناسب مع طبيعة المخاطر — التشفير عند التخزين والنقل، إدارة الهوية والوصول، التصنيف، النسخ الاحتياطي، وإدارة الموردين. هذه التدابير تتقاطع مباشرة مع ضوابط الوعي بالأمن السيبراني ومنظومة الحماية متعددة الطبقات التي يبنيها قسم الأمن السيبراني للمؤسسات لدى Evolvice.
في تدقيقات الجاهزية التي أجريناها لعملاء في قطاع الخدمات المالية بالرياض، كان الفجوة الأكثر شيوعًا ليست غياب الضوابط التقنية — بل غياب «سجل أنشطة المعالجة (RoPA)» الموثّق. الضوابط موجودة، لكنها غير مرسومة على خريطة تدفقات البيانات. هذا أول ما يطلبه مفتش سدايا في الزيارة الأولى.
كيف يتقاطع PDPL مع NCA ECC وSAMA CSF وISO 27701
الخبر السار للمؤسسات التي استثمرت سابقًا في الامتثال هو أن PDPL لا يبدأ من الصفر، بل يعيد توظيف الضوابط القائمة:
- NCA ECC: ضوابط الحوكمة (1-1)، إدارة الأصول (2-1)، الهوية والوصول (2-2)، الاستجابة للحوادث (3-1)، وحماية البيانات (3-1-2) تغطّي قرابة 60% من المتطلبات التقنية للـ PDPL.
- SAMA CSF: للقطاع المالي، يوفّر إطار البنك المركزي بنية حوكمة وإبلاغ حوادث متوافقة عمليًا مع متطلبات سدايا.
- ISO/IEC 27701: الامتداد الخاص بنظام إدارة معلومات الخصوصية (PIMS) فوق ISO 27001 هو أقرب معيار دولي يُترجم مباشرة إلى لغة PDPL، خصوصًا في توثيق أدوار المتحكم/المعالج وسجلات RoPA.
المؤسسات الحاصلة على شهادة ISO 27001 تستطيع إعادة استخدام معظم أدلة السياسات والمخاطر، مع إضافة طبقة الخصوصية المطلوبة.
خارطة طريق عملية: 10 خطوات للامتثال خلال 90 يومًا
توصيتنا للمؤسسات التي تبدأ من نقطة جاهزية متوسطة هي تنفيذ المراحل التالية على مدى 12 أسبوعًا:
- الأسبوع 1–2: تعيين راعٍ تنفيذي على مستوى مجلس الإدارة، وتشكيل لجنة حوكمة البيانات (Privacy Steering Committee).
- الأسبوع 2–3: تعيين مسؤول حماية البيانات (DPO) أو التعاقد مع DPO خارجي معتمد، وتسجيل بياناته رسميًا.
- الأسبوع 3–5: رسم خرائط تدفقات البيانات (Data Flow Mapping) لكل وحدة أعمال، وبناء سجل أنشطة المعالجة (RoPA).
- الأسبوع 5–6: تنفيذ تقييم تأثير حماية البيانات (DPIA) للأنشطة عالية المخاطر — التحليلات، الذكاء الاصطناعي، المراقبة.
- الأسبوع 6–7: مراجعة عقود الموردين والمعالجين الخارجيين وتعديلها بإضافة بنود PDPL (DPA) ومتطلبات النقل عبر الحدود.
- الأسبوع 7–8: تطبيق ضوابط أمن البيانات الأساسية: تشفير at-rest وin-transit، MFA، إدارة الوصول المتميّز (PAM).
- الأسبوع 8–9: بناء بوابة طلبات أصحاب البيانات (DSAR) ودمجها مع أنظمة CRM وHR وERP.
- الأسبوع 9–10: إعداد دليل الاستجابة لانتهاكات البيانات (Incident Response Playbook) بنموذج إخطار سدايا الجاهز.
- الأسبوع 10–11: تدريب جميع الموظفين على PDPL وحقوق أصحاب البيانات، وتدريب متخصص للفرق التقنية والقانونية.
- الأسبوع 11–12: التسجيل النهائي عبر المنصة الوطنية لحوكمة البيانات، وإجراء تدقيق داخلي مستقل قبل التشغيل الكامل.
الغرامات والمسؤولية على مستوى الإدارة
منظومة العقوبات في PDPL متدرّجة وقاسية:
- غرامات إدارية: تصل إلى 5,000,000 ريال لكل مخالفة، قابلة للمضاعفة في حالة التكرار.
- عقوبات جزائية: السجن حتى سنتين وغرامة تصل إلى 3 ملايين ريال لحالات الإفصاح المتعمد عن بيانات حساسة.
- تعويضات مدنية: يحق لأصحاب البيانات المتضررين المطالبة بتعويض عن الأضرار المادية والمعنوية.
- الإعلان العام: صلاحية لسدايا بنشر قرارات المخالفة، مما يُرتّب أثرًا سمعيًا قد يفوق الغرامة المالية.
الأهم أن المسؤولية تمتد إلى أعضاء مجلس الإدارة والمسؤول التنفيذي في حالات الإهمال الجسيم، مما يجعل الامتثال قرارًا على مستوى الحوكمة وليس مجرد مشروع تقني.
لماذا Evolvice شريك الامتثال للمؤسسات في المملكة
نجمع بين خبرة أكثر من 23 عامًا في تنفيذ منظومات الامتثال الأوروبية (GDPR، ISO 27001، NIS2) وفهم عميق للسياق التنظيمي السعودي عبر فريقنا الإقليمي في الرياض. خدماتنا في هذا المجال تشمل:
- تدقيق جاهزية PDPL وتحليل الفجوات خلال 3 أسابيع.
- توفير مسؤول حماية البيانات الخارجي (DPO-as-a-Service) للشركات الناشئة والمتوسطة.
- تنفيذ بنية تقنية متوافقة عبر الخدمات المُدارة لمركز عمليات الأمن (SOC) ومراقبة الامتثال المستمرة.
- برامج تدريب وتأهيل للفرق التقنية والقانونية بالعربية والإنجليزية.
هل أنت مستعد لتقييم جاهزية مؤسستك للـ PDPL؟
👉 احجز جلسة استشارية مع فريق Evolvice في الرياض لمراجعة وضعك الحالي وبناء خارطة طريق مخصصة خلال 30 دقيقة.
تعرف على الفريق

Sherif Adel
الكاتب

Amira Adel
المحرر
هل تحتاج تقييم فجوات الامتثال للـ PDPL لعملياتك في المملكة؟
تواصل مع فريق Evolviceالأسئلة الشائعة
على من ينطبق نظام حماية البيانات الشخصية (PDPL) السعودي؟
ينطبق النظام على أي متحكم أو معالج للبيانات — عام أو خاص، داخل المملكة أو خارجها — يُعالج بيانات شخصية لأفراد مقيمين في المملكة العربية السعودية. هذا يعني أن الشركات الدولية التي تخدم عملاء سعوديين تقع ضمن دائرة الالتزام حتى دون كيان قانوني محلي.
هل تعيين مسؤول حماية البيانات (DPO) إلزامي تحت PDPL؟
التعيين إلزامي للجهات العامة، والمتحكمين الذين يُعالجون بيانات حساسة على نطاق واسع، وأي جهة يتضمن نشاطها الأساسي مراقبة منهجية للأفراد. أغلب المؤسسات في القطاع المالي والصحي والاتصالات ملزمة بتعيين DPO رسمي ومُسجَّل لدى سدايا.
ما هي قواعد نقل البيانات الشخصية خارج المملكة العربية السعودية؟
النقل عبر الحدود مسموح فقط في إحدى الحالات: (أ) إلى دولة مُدرجة في قائمة الكفاية لدى سدايا، (ب) بموافقة صريحة من صاحب البيانات لحالات محدودة، أو (ج) بوجود ضمانات مناسبة مثل القواعد الملزمة للشركات (BCRs)، البنود التعاقدية المعيارية (SCCs)، وتقييم أثر النقل (TIA) موثّق.
كم من الوقت لدينا للإبلاغ عن انتهاك بيانات تحت PDPL؟
يجب على المتحكم إخطار سدايا خلال 72 ساعة من العلم بأي انتهاك للبيانات الشخصية. كما يجب إخطار أصحاب البيانات المتأثرين دون تأخير غير مبرر إذا كان الانتهاك يُرجَّح أن يُسبّب ضررًا جسيمًا.
كيف يتقاطع PDPL مع NCA ECC ومعيار ISO/IEC 27701؟
التدابير التقنية والتنظيمية في PDPL تتطابق مباشرة مع ضوابط NCA ECC (الحوكمة، إدارة الأصول، الهوية، الاستجابة للحوادث) ومع بنود نظام إدارة معلومات الخصوصية (PIMS) في ISO/IEC 27701. المؤسسات الحاصلة على ISO 27001+27701 يمكنها إعادة استخدام معظم سياساتها وضوابطها.
قائمة تحقق تنفيذية
قائمة تحقق امتثال 2026 بين ألمانيا والمملكة
اعرف فجوات امتثالك العابر للحدود في جلسة واحدة: اثنتا عشرة نقطة قابلة للتنفيذ حول إقامة البيانات ونقلها وضوابط NCA وSAMA، بدرجة جاهزية فورية وأولوية وجهد لكل بند.
- درجة جاهزية فورية مع تفسير وخطة معالجة
- أولوية وجهد ومالك وموعد لكل بند
- مصفوفة قرار النقل GDPR ↔ PDPL وربط NCA ECC ↔ ISO/IEC 27001:2022
تفضّل مناقشة حالتكم مباشرة؟ احجز جلسة تقييم مدتها 30 دقيقة مع فريق الرياض.
اقرأ بعد ذلك
ضوابط الأمن السيبراني الأساسية (NCA ECC): شرح عملي للمؤسسات الأوروبية العاملة في السعودية
ضوابط الأمن السيبراني الأساسية الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA ECC) أصبحت شرطًا إلزاميًا لأي مؤسسة أوروبية تخدم الجهات الحكومية أو القطاعات الحيوية أو البنية التحتية الوطنية في المملكة. يشرح هذا الدليل المجالات الخمسة الرئيسية والـ114 ضابطًا فرعيًا، ويوضح كيف يمكن للشركات الحاصلة على ISO 27001 أو BSI IT-Grundschutz إعادة توظيف نحو 70% من ضوابطها القائمة.
الخطوة التالية لدى Evolvice
الامتثال لنظام حماية البيانات الشخصية ينتهي عند فريق يشغّل الضوابط:


