Skip to content
The Algorithm logoThe Algorithm
The Algorithm
UAE PDPL
الإمارات العربية المتحدة

قانون حماية البيانات الشخصية الإماراتي

الإطار الوطني لحماية البيانات في الإمارات — أعلى معيار للخصوصية في المنطقة

النطاق
كل كيان يعالج بيانات شخصية لأفراد مقيمين في الإمارات، بما فيها الكيانات الأجنبية
التطبيق
سارٍ بالكامل منذ 2023
الجهة التنظيمية
مكتب حماية البيانات في الإمارات
نظرة عامة

يُمثّل القانون الاتحادي رقم (45) لسنة 2021 بشأن حماية البيانات الشخصية (PDPL) نقطة تحول في المشهد التنظيمي الإماراتي. صدر القانون في أغسطس 2022 وبدأ التطبيق الكامل في 2023، ويُوجد إطاراً شاملاً لحماية البيانات يُعادل في صرامته نظام GDPR الأوروبي ومُكيَّف مع السياق الإماراتي.

يسري القانون على أي كيان يعالج بيانات شخصية تخص أفراداً في الإمارات، بصرف النظر عن موقع الكيان جغرافياً. وهذا يعني أن شركات التقنية الدولية التي تتعامل مع عملاء إماراتيين تخضع له حتماً.

التحديات التقنية الحقيقية في PDPL ليست في السياسات — بل في البنية المعمارية. متطلبات موافقة الأفراد، وحق الوصول والتصحيح والمحو، وإشعارات الاختراق الأمني في غضون 72 ساعة، ومتطلبات تقييم أثر حماية البيانات — كلها تفرض متطلبات تقنية محددة يجب أن تُبنى في النظام من البداية.

المتطلبات الرئيسية

ما يفرضه UAE PDPL تقنياً

الموافقة الصريحة
يجب الحصول على موافقة واضحة وقابلة للإثبات قبل معالجة البيانات الحساسة، مع آلية لسحب الموافقة في أي وقت
حقوق الأفراد
حق الوصول إلى البيانات، والتصحيح، والمحو، ونقل البيانات — يجب بناء واجهات لتلبية هذه الطلبات تقنياً
الإشعار بالاختراق
إشعار الجهة التنظيمية والأفراد المتضررين في غضون 72 ساعة من اكتشاف أي اختراق
نقل البيانات للخارج
اشتراطات صارمة لنقل البيانات خارج الإمارات — تتطلب ضمانات تعاقدية أو موافقة تنظيمية مسبقة
مسؤول حماية البيانات
بعض الكيانات مُلزَمة بتعيين مسؤول حماية بيانات (DPO) مسجّل لدى الجهة المختصة
تقييم أثر حماية البيانات
DPIA مطلوب للأنشطة ذات المخاطر المرتفعة قبل بدء المعالجة
التطبيق التقني

ماذا يعني هذا لبنيتك التقنية

01
بناء نظام إدارة الموافقة (Consent Management Platform) مُدمج مع كل نقطة جمع بيانات
02
واجهة برمجية (API) لتلبية طلبات حقوق الأفراد تلقائياً
03
نظام كشف الاختراقات والإشعار الآلي خلال 72 ساعة
04
تشفير البيانات في حالتها الساكنة والمتحركة
05
سجلات معالجة البيانات (Records of Processing Activities) تلقائية وقابلة للتدقيق
06
ضوابط نقل البيانات عبر الحدود مع آلية بيانات الاعتماد الموحّدة (SCCs)
سؤال المشتري

ما المشكلة التي يجب أن يحلها النظام؟

يحتاج الفريق إلى معرفة أي كيان وأي معالجة وأي تدفق بيانات يدخل فعلاً في نطاق القانون الاتحادي، بدلاً من تحويل اسم القانون إلى قائمة ضوابط عامة.

من النص إلى النظام

قرارات البنية وتسلسل التنفيذ

البنية المطلوبة

  • سجل أغراض وأسس معالجة مرتبط بمجموعات البيانات
  • مسار لطلبات أصحاب البيانات يربط الهوية والأنظمة والمواعيد
  • خريطة نقل تكشف مناطق الاستضافة والدعم والمعالجين الفرعيين

طريقة التنفيذ

  1. حصر الكيانات والبيانات والأدوار ومواقع المعالجة
  2. اعتماد التفسير مع المسؤول القانوني وحماية البيانات
  3. تنفيذ الموافقة والحقوق والاحتفاظ والنقل كضوابط قابلة للاختبار
  4. اختبار الطلبات والحذف والاستثناءات وإنتاج الدليل
حدود الدليل

قابلية التطبيق تُحسم من الوقائع والمصدر الرسمي

قابلية التطبيق والاستثناءات وآليات النقل تُحدد من النص الرسمي واللوائح ووقائع المؤسسة. هذه الصفحة شرح هندسي وليست رأياً قانونياً.

هل استضافة البيانات في الإمارات تكفي؟

لا؛ يجب فحص الغرض والوصول والدعم والنسخ الاحتياطي والمعالجين والنقل، إضافة إلى الموقع.

ما أول أثر تقني يجب توثيقه؟

خريطة تربط فئة البيانات والغرض والأساس والمالك والأنظمة والمستلمين وفترة الاحتفاظ.

المصدر الرسمي: النص الرسمي للقانون الاتحادي رقم 45 لسنة 2021

كيف نبني للامتثال

الامتثال لـ UAE PDPL مُدمج — لا يُضاف لاحقاً

لا تكفي السياسة المكتوبة وحدها. بعد أن يحدد المسؤولون المختصون المتطلبات المنطبقة، يمكن ربطها بالهوية والبيانات والتغيير والسجلات ومصادر الدليل، ثم اختبار عمل الضوابط ومراجعة الاستثناءات قبل الاعتماد عليها.

ناقش متطلباتك مع فريقنا
أطر ذات صلة
DIFCADGMNESASaudi PDPL
Engage Us