EN
نسخة مترجمة آليًا — غير رسمية
اتحاديARالحالة غير مؤكدة بيانات وصفية مُستخرجة آليًا

Federal Decree by Law Concerning the Protection of Personal Data

الإشارة الرسميةFederal Decree by Law No. 45 of 2021 الجهة المُصدرةUAE Federal Legislation → الإصدار / النشر / النفاذ— · — · — عدد الجريدة الرسمية الفئةlaw آخر فهرسة11 Jul 2026
المصدر الرسمي ↗ English

المادة 1 — تعريفات

بمناسبة تطبيق أحكام هذا المرسوم royal، فإن الكلمات والأعبارات التالية تحمل المعاني المحددة لكل منها، إلا إذا طالب السياق بعكس ذلك:
الدولة: الإمارات العربية المتحدة
المكتب: المكتب الاتحادي للبيانات الذي أُنشئ بموجب المرسوم royal السابق ذكره رقم (44) لسنة 2021
البيانات: مجموعة من البيانات المنظمة أو غير المنظمة من البيانات، والحقائق، والمعاني، والتعليمات، والمشاهدات أو القياسات على شكل أرقام، أو حروف، أو كلمات، أو رموز، أو صور، أو فيديو، أو علامات، أو أصوات، أو خرائط، أو أي شكل آخر. وتُفسَّر، أو تُبادَل، أو تُعالج من قبل الأفراد أو الحواسيب. وتتضمن المعلومات في أي مكان تظهر فيه.
البيانات الشخصية: أي بيانات مرتبطة بشخص طبيعي محدد أو مرتبطة بشخص طبيعي يمكن تحديد هويته مباشرة أو غير مباشرة من خلال ربط البيانات باستخدام عناصر التعرف مثل اسمه أو صوته أو صورته أو رقم هويته أو هويته الإلكترونية أو موقعه الجغرافي أو من خلال سمات جسدية أو فسيولوجية أو سلوكية أو اقتصادية أو ثقافية أو اجتماعية. وتتضمن البيانات الشخصية الحساسة والبيانات البيومترية.
البيانات الشخصية الحساسة: أي بيانات تكشف مباشرة أو غير مباشرة عن هوية شخص طبيعي من حيث عائلته أو أصله العرقي أو آرائه السياسية أو الفلسفية أو معتقداته الدينية أو سجله الجنائي أو بياناته البيومترية أو أي بيانات تتعلق بحالة صحته الجسدية أو النفسية أو العقلية أو الوراثية أو الجنسية، بما في ذلك المعلومات المتعلقة بتقديم خدمات الرعاية الصحية له.
البيانات البيومترية: البيانات الشخصية الناتجة عن معالجة البيانات باستخدام تقنية محددة مرتبطة بسمات الشخص الطبيعي الجسدية أو الفسيولوجية أو السلوكية، والتي تسمح بالتعرف أو التأكيد على هوية الشخص الطبيعي بشكل فريد، مثل صور الوجه أو بصمات الأصابع.
الشخص الطبيعي: الشخص الطبيعي الذي هو موضوع البيانات الشخصية.
المؤسسة: أي شركة أو مؤسسة فردية أو شركة تقع داخل أو خارج الدولة، بما في ذلك الشركات التي تملكها الدولة الاتحادية أو المحلية بالكامل أو في ملكيتها.
المُسيطر: مؤسسة أو شخص طبيعي يمتلك البيانات الشخصية، وبحسب نشاطه، يحدد بشكل فردي أو بالتعاون مع أشخاص أو مؤسسات أخرى، طريقة ومعايير معالجة البيانات الشخصية وغرض معالجتها.
المُعالج: مؤسسة أو شخص طبيعي يقوم بمعالجة البيانات الشخصية نيابة عن المُسيطر. ويقوم بمعالجتها تحت إشرافه ووفقًا لتعليماته.
مُشرف حماية البيانات: أي شخص طبيعي أو اعتباري يُعيّن من قبل المُسيطر أو المُعالج، ويقوم بتنفيذ مهام تحديد مدى توافق الجهة التي ينتمي إليها مع معايير وإجراءات وقواعد معالجة حماية البيانات الشخصية المقررة في هذا المرسوم royal. كما يضمن هذا المُشرف سلامة الأنظمة والإجراءات لتحقيق الامتثال لأحكام المرسوم royal.
المعالجة: أي عملية أو مجموعة من العمليات التي تُجرى على البيانات الشخصية باستخدام أي وسيلة إلكترونية، بما في ذلك المعالجة ووسيلة أخرى. وتتضمن هذه المعالجة جمع البيانات، وتخزينها، وتسجيلها، وتنظيمها، وتعديلها، ونقلها، وتعديلها، وبحثها، وتبادلها، ومشاركةها، واستخدامها، ووصفها، ونشرها، ونقلها، وتوزيعها، وتقديمها، وتنسيقها، ودمجها، وتحديد نطاقها، وحظرها، وحذفها أو تدميرها أو إنشاء أشكال منها.
المعالجة الآلية: أي معالجة تُجرى باستخدام برنامج إلكتروني أو نظام يعمل بشكل تلقائي ومستقل تمامًا دون تدخل بشري أو بشكل جزئي مع مراقبة وتدخل بشري محدود.
حماية البيانات الشخصية: مجموعة من الإجراءات التقنية والتنظيمية والإجراءات والعمليات المحددة وفقًا لأحكام هذا المرسوم royal التي تضمن حماية الخصوصية والسرية والكاملة والتوافر للبيانات الشخصية.
التحويم: معالجة تُجرى على البيانات الشخصية بطريقة تجعل من المستحيل ربط البيانات أو تعيينها لشخص طبيعي دون استخدام معلومات إضافية، شرط أن هذه المعلومات الإضافية تخزن بشكل مستقل وآمن. وبحسب الإجراءات التقنية والتنظيمية والإجراءات المحددة في أحكام هذا المرسوم royal، يجب أن تضمن هذه المعالجة أن البيانات الشخصية لا ترتبط بفرد طبيعي معين أو يمكن تحديد هويته باستخدامها.
التحويم الكامل: معالجة تُجرى على البيانات الشخصية بطريقة تؤدي إلى خصوصية الشخص الطبيعي، بحيث لا يمكن ربط البيانات أو

المادة 2 — Scope of Application of the Decree by Law

1. Provisions of this Decree by Law shall apply to the processing of all or part of the Personal Data by means of electronic systems which operate automatically, or by other means, by the following:
2. Each Data Subject residing in the State or having a place of business in it.
b. Each Controller or Processor residing in the State and carrying out the activities of processing Personal Data of Data Subjects inside and outside the State.
c. Each Controller or Processor residing outside the State and carrying out the activities of processing Personal Data of Data Subjects inside the State.
2. Provisions of this Decree by Law shall not apply to the following:
a. Government Data
b. Governmental entities which control or process Personal Data.
c. Personal Data held by the security and judicial authorities
d. A Data Subject who processes his/her data for personal purposes.
e. Personal Health Data that has legislation regulating its protection and processing.
f. Personal banking and credit data and information that have legislation regulating their protection and processing.
g. Companies and establishments located in free zones in the Country and have special legislations regarding Personal Data protection.

المادة 3 — سلطة الجهة المُعفَّاة

بلا إخلال بأي اختصاصات أخرى تُحدد للجنة بموجب أي تشريع آخر، يمكن للجنة إعفاء بعض المؤسسات التي لا تُعالج حجمًا كبيرًا من البيانات الشخصية من جزء، أو جميع متطلبات أحكام حماية البيانات الشخصية المُقررة في هذا المرسوم royal، وفقًا للمعايير والإجراءات المُنظمة في اللوائح التنفيذية لهذا المرسوم royal.

المادة 4 — Cases of Processing Personal Data without the Consent of its Owner

It is prohibited to process Personal Data without the consent of its owner. The following cases shall be excluded from such prohibition:
1. If the processing is necessary to protect public interest.
2. If the processing is related to Personal Data which has become available and known to all by an act of the Data Subject.
3. If the processing is necessary to initiate any procedures of legal claim or defense of rights or is related to judicial or security procedures.
4. If the processing is necessary for purposes of occupational or preventive medicine in order to assess the employees' ability of to work, performing medical diagnosis, providing health or social care, treatment or health insurance services, managing health or social care systems and services in accordance with the legislation in force in the State.
5. If the processing is necessary to protect public health, including protection from existing diseases and epidemics, or for the purposes of ensuring the safety and quality of healthcare, medicines, drugs and medical devices, in accordance with the legislation in force in the State.
6. If the processing is necessary for archival purposes or for scientific, historical and statistical studies in accordance with the legislation in force in the State.
7. If the processing is necessary to protect the interests of the Data Subject.
8. If the processing is necessary for the purposes of the Controller or Data Subject carrying out their obligations and exercising their legally established rights in the field of employment, social security or laws concerned with social protection, to the extent permitted by such Laws.
9. If the processing is necessary to perform a contract to which the Data Subject is a party, or to take measures at the request of the Data Subject with the aim of concluding, amending or terminating a contract.
10. If the processing is necessary to fulfil specific obligations stipulated in other laws in force in the State for the Controller.
11. Any other cases set out in the Executive Regulations of this Decree by Law.

المادة 5 — الرقابة على معالجة البيانات الشخصية

تُعالج البيانات الشخصية وفقاً للقواعد التالية:
1. يجب أن تُعالج البيانات الشخصية بطريقة عادلة وشفافة وقانونية.
2. يجب أن تُجمع البيانات الشخصية لأغراض محددة وواضحة. ولا يُعالجها لاحقاً بطريقة تتعارض مع هذه الغرض. ومع ذلك، يمكن أن تُعالج إذا كان الغرض مماثلاً أو مقارباً للغرض الذي تم جمع هذه البيانات من أجله.
3. يجب أن تكون البيانات الشخصية كافية ومحدودة بما هو ضروري وفقاً للغرض الذي تُعالج من أجله.
4. يجب أن تكون البيانات الشخصية دقيقة وصحيحة، وتحتاج إلى تحديثها عند الحاجة لذلك.
5. يجب اتخاذ الإجراءات اللازمة لضمان حذف أو تصحيح البيانات الشخصية غير الصحيحة.
6. يجب أن تُحفظ البيانات الشخصية بأمان، بما في ذلك حمايتها من أي انتهاك أو اختراق أو معالجة غير قانونية أو غير مصرح بها، من خلال تطوير واستخدام إجراءات وتدابير تقنية وتنظيمية مناسبة وفقاً للقوانين والأنظمة الجاري العمل بها في هذا الشأن.
7. لا تُحفظ البيانات الشخصية بعد انتهاء الغرض من معالجتها. ويمكن أن تُحفظ إذا تم إخفاء هوية مُستفيد البيانات الشخصية باستخدام "آلية التخصيص".
8. أي قواعد أخرى تُحددها اللوائح التنفيذية لهذا المرسوم التشريعي.

المادة 6 — شروط الموافقة على معالجة البيانات

1. ليُعتبر، يجب أن يُطلب موافقة الفرد المُسجَّل على معالجة البيانات الشخصية، ويجب أن تتوفر الشروط التالية:
أ. يجب على المسؤول أن يُثبت موافقة الفرد المُسجَّل في حالة كانت معالجة البيانات الشخصية مبنية على موافقة الفرد المُسجَّل.
ب. يجب أن تكون الموافقة مكتوبة أو إلكترونية، وواضحة، بسيطة، غير مُضطربة، وقابلة للوصول بسهولة.
ج. يجب أن تشمل الموافقة حق الفرد المُسجَّل في إلغاء الموافقة بسهولة.
2. يمكن للفرد المُسجَّل إلغاء موافقته على معالجة البيانات الشخصية في أي وقت. ولا يؤثر إلغاء الموافقة على شرعية المعالجة التي كانت قائمة على هذه الموافقة قبل إلغائها.

المادة 7 — The Controller's General Obligations

The Controller shall abide by the following:
1. Take appropriate technical and organizational measures to implement the necessary standards to protect and secure Personal Data in order to preserve its confidentiality and privacy, and to ensure that it is not breached, destroyed, altered or tampered with, taking into account the nature, scope and purposes of processing and the possibility of risks to the confidentiality and privacy of the Data Subject's Personal Data.
2. Apply the appropriate measures, whether while determining the means of processing or while processing, in order to comply with the provisions of this Decree by Law, including the controls stipulated in Article (5). These measures include the Pseudonymisation Mechanism.
3. Apply appropriate technical and organizational measures with respect to automatic settings, to ensure that the processing of Personal Data is limited to the purpose for which it is intended. Such obligation shall apply to the volume and type of Personal Data collected, the type of processing which will be carried out, the period of storage and accessibility of such data.
4. Maintain a special record for Personal Data, provided that such record shall include the data of both the Controller and the Data Protection Officer, a description of the categories of Personal Data, details of the persons authorized to access the Personal Data, processing times, limitations and scope, the mechanism for erasing, modifying or processing Personal Data, the purpose of processing, any data related to the cross-border movement and processing of such data, and the technical and organizational measures related to information security and processing The Controller shall submit such record to the Bureau whenever requested to do so.
5. Appoint the Processor which has sufficient guarantees to implement technical and organizational measures in a manner which ensures that the processing meets the processing requirements, rules and controls stipulated in this Decree by Law, its Executive Regulations and the decisions issued to implement the same.
6. Provide the Bureau, pursuant to a decision made by the competent judicial authority, with any information it requests in implementation of its powers stipulated in this Decree by Law and its Executive Regulations.
7. Any other obligations set out in the Executive Regulations of this Decree by Law.

المادة 8 — الالتزامات العامة للجهة المعالجة

يجب على المُعالج أن يلتزم بما يلي:
1. إجراء المعالجة وفقاً للتعليمات المقدمة من المُسيطر واتفاقيات وعقود تُبرم بينهما، وتُحدد هذه الاتفاقيات وعقودها بشكل خاص نطاق البيانات الشخصية، وال موضوعها، وغرضها، وطبيعتها ونوعها، وفئة مُستفيد البيانات الشخصية.
2. تطبيق الإجراءات والإجراءات التقنية والتنظيمية المناسبة لحماية البيانات الشخصية في مرحلة التصميم، سواء أثناء تحديد وسائل المعالجة أو أثناء المعالجة، مع مراعاة تكلفة تطبيق هذه الإجراءات وطبيعة نطاق وغرض المعالجة.
3. إجراء المعالجة وفقاً للغرض والمدة المحددة لها. وفي حالة تجاوز المعالجة للمدة المحددة، يجب على المُعالج إبلاغ المُسيطر بذلك لطلب إجازة لتوسيع هذه المدة أو إعطاء تعليمات مناسبة.
4. إزالة البيانات بعد انتهاء مدة المعالجة أو عند تسليمه للمُسيطر.
5. تجنب القيام بأي شيء قد يؤدي إلى إفصاح البيانات الشخصية أو نتائج المعالجة، باستثناء الحالات التي تُอนّى بها القوانين.
6. حماية وتأمين عملية المعالجة، والوسائط الإلكترونية والأجهزة المستخدمة في المعالجة، والبيانات الشخصية التي تحتويها.
7. الحفاظ على سجل خاص بالبيانات الشخصية المعالجة نيابة عن المُسيطر، وذلك مع مراعاة أن هذا السجل يشمل بيانات المُسيطر والمُعالج ومُشرف حماية البيانات، ووصف فئات البيانات الشخصية التي يمتلكوها، بيانات الأشخاص المُخولين بالوصول إلى البيانات الشخصية، مدة المعالجة، القيود والحدود، آلية إزالة أو تعديل أو معالجة البيانات الشخصية، الغرض من المعالجة، أي بيانات مرتبطة بحركة البيانات الشخصية عبر الحدود ومعالجتها، والإجراءات التقنية والتنظيمية المتعلقة بحماية المعلومات وعمليات المعالجة، وذلك مع مراعاة أن المُعالج يُقدّم هذا السجل إلى الإدارة عند طلبها ذلك.
8. تقديم جميع الوسائل التي تثبت التزامه بتنفيذ أحكام هذا المرسوم التشريعي عند طلب المُسيطر أو الإدارة ذلك.
9. إجراء المعالجة وفقاً للقواعد والشروط والضوابط المحددة في هذا المرسوم التشريعي ومرسومه التنفيذي، أو وفقاً للتعليمات الصادرة عن الإدارة.
10. وفي حالة مشاركة أكثر من مُعالج في معالجة البيانات، يجب إجراء المعالجة وفقاً لعقد أو اتفاق كتابي يحدد بوضوح مسؤولياتهم وواجباتهم ودورهم فيما يتعلق بالمعالجة، وإلا فسيعتبرون مسؤولين مسؤولية وواجبات محتواة في هذا المرسوم التشريعي ومرسومه التنفيذي.
11. يحدد المرسوم التنفيذي لهذا المرسوم التشريعي الإجراءات والضوابط والشروط والمعايير التقنية المتعلقة بهذه الالتزامات.

المادة 9 — إبلاغ خرق بيانات الشخص

1. بالإضافة إلى التزامات المُسؤول المنصوص عليها في هذا المرسوم القانوني، يجب على المُسؤول إبلاغ الجهة المختصة بأي انتهاك أو خرق لبيانات الأفراد الشخصية التي قد تؤدي إلى إلحاق الضرر بالخصوصية والسرية والأمان البيانات، في الوقت الذي يصبح فيه على علم بوجوده، وذلك خلال الفترة والإجراءات والمتطلبات المحددة في اللوائح التنفيذية لهذا المرسوم القانوني، شرط أن يكون الإبلاغ مرفقًا بالبيانات والمستندات التالية:
أ. وصف طبيعة الانتهاك أو الخرق، وشكله، وأسبابه، والعدد التقريبي والسجلات.
ب. تفاصيل مسؤول حماية البيانات المُعين.
ج. الآثار المحتملة والمتوقعة للانتهاك أو الخرق.
د. الإجراءات والإجراءات التي تم اتخاذها أو المقترحة لمواجهة هذا الخرق وتقليل تأثيراته السلبية.
ه. المستندات الخاصة بالخرق والإجراءات التصحيحية التي تم اتخاذها.
و. أي متطلبات أخرى تطلبها الجهة المختصة.
2. وفي جميع الأحوال، يجب على المُسؤول إبلاغ الأفراد المعنيين في حالة كان الانتهاك أو الخرق قد يؤثر على خصوصية وسرية أمان بياناتهم الشخصية، وذلك خلال الفترة والإجراءات والمتطلبات المحددة في اللوائح التنفيذية لهذا المرسوم القانوني، وينبغي أن يُعلمهم بالإجراءات التي تم اتخاذها.
3. وفي حالة أصبحت الجهة المُعالجة على علم بأي خرق لبيانات الأفراد الشخصية، يجب أن تبلغ المُسؤول بهذا الخرق فور اكتشافه. وينبغي على المُسؤول بدوره إبلاغ الجهة المختصة وفقًا لأحكام الفقرة (1) من هذا المادّة.
4. وبعد استلام إشعار المُسؤول، يجب على الجهة المختصة التحقق من أسباب الانتهاك لضمان سلامة الإجراءات الأمنية المتخذة، وتحقيق العقوبات الإدارية المشار إليها في المادة (26) من هذا المرسوم القانوني في حالة إثبات انتهاك لأحكامه أو قراراته التنفيذية ضد المُسؤول أو الجهة المُعالجة.

المادة 10 — تعيين مسؤول حماية البيانات

1. يجب على المُشرف والمُعالج أن يعيّنا مُشرفًا على حماية البيانات الشخصية، وهو شخص يتمتع بالمهارات والخبرة الكافية في قانون حماية البيانات الشخصية، في أي من الحالات التالية:
أ. إذا كانت المعالجة قد تؤدي إلى خطر عالٍ على سرية وخصوصية البيانات الشخصية للشخص المُستفيد نتيجة اعتماد تقنيات جديدة أو فيما يتعلق بحجم البيانات.
ب. إذا كانت المعالجة تتضمن تقييمًا نظاميًا وشاملًا للبيانات الشخصية الحساسة، بما في ذلك التصنيف والمعالجة الآلية.
ج. إذا كانت المعالجة تُجرى على حجم كبير من البيانات الشخصية الحساسة.
2. يمكن أن يكون مُشرف حماية البيانات الشخصية موظفًا لدى المُشرف أو المُعالج أو مفوضًا من قبلهما، سواء كان داخل الدولة أو خارجها.
3. يجب على المُشرف أو المُعالج أن يحدد تفاصيل الاتصال الخاصة بمُشرف حماية البيانات الشخصية ويُعلم الجهة ذات الصلة بذلك.
4. تحدد اللوائح التنفيذية لهذا المرسوم التشريعي أنواع التقنيات والنماذج التي تُستخدم لتحديد حجم البيانات المطلوبة وفقًا لهذا الماده.

المادة 11 — مهمات مسؤول حماية البيانات

1. يضمن الموظف المكلف بالحماية البيانات مدى الامتثال من قبل المُسؤول أو المُعالج لتطبيق أحكام هذا المرسوم التشريعي، وتنظيماته التنفيذية، وتعليمات الجهة. وينبغي على الموظف المكلف بالحماية البيانات أن يقوم بخاصة بالمهام والصلاحيات التالية:
أ. التحقق من جودة وصحة الإجراءات المطبقة لدى المُسؤول والمُعالج.
ب. استقبال الطلبات والشكاوى المتعلقة بالبيانات الشخصية وفقًا لأحكام هذا المرسوم التشريعي وتنظيماته التنفيذية.
ج. تقديم المشورة التقنية حول إجراءات التقييم والتحقيق الدوري في أنظمة حماية البيانات الشخصية وأنظمة منع اختراق البيانات لدى المُسؤول والمُعالج، وتوثيق نتائج هذه التقييمات، وتقديم التوصيات المناسبة في هذا الشأن، بما في ذلك إجراءات تقييم المخاطر.
د. التصرف كمرتبطة بين المُسؤول أو المُعالج، حسب الأحوال، والجهة فيما يتعلق بتطبيق أحكام تنظيم معالجة البيانات الشخصية المنصوص عليها في هذا المرسوم التشريعي.
ه. أي مهام أو صلاحيات أخرى تُحدد وفقًا لتنظيمات هذا المرسوم التشريعي.
2. يلتزم الموظف المكلف بالحماية البيانات بسرية المعلومات والبيانات التي يتلقاها في أداء مهامه وصلاحياته وفقًا لأحكام هذا المرسوم التشريعي وتنظيماته التنفيذية، وبما يتوافق مع القوانين السارية في الدولة.

المادة 12 — الواجبات التي تقع على عاتق المُشرف والمُعالج تجاه مُشرف حماية البيانات

1. يجب على المُشرف والمُعالج أن يوفيا جميع الوسائل اللازمة لضمان أن يُؤدي موظف حماية البيانات المهام والمهام الموكلة إليه وفقاً لأحكام المادة (11) من هذا المرسوم royal في الطريقة المطلوبة. وبالتحديد، يجب أن تشمل هذه الأمور ما يلي:
أ. ضمان مشاركة موظف حماية البيانات بشكل مناسب ومؤقت في جميع الأمور المتعلقة بحماية البيانات الشخصية.
ب. ضمان توفير موظف حماية البيانات بكل الموارد والدعم اللازمين لتنفيذ المهام الموكلة إليه.
ج. عدم إنهاء خدمات موظف حماية البيانات أو فرض أي عقوبة إدارية لأي سبب مرتبط بأداء مهامه وفقاً لأحكام هذا المرسوم royal.
د. ضمان عدم تحميل موظف حماية البيانات مهام تتعارض مع مهامه المنصوص عليها في هذا القانون.
2. يحق للشخص المعالج التواصل مباشرة مع موظف حماية البيانات بشأن جميع الأمور المتعلقة بمعالجة بياناته الشخصية وذلك لتمكينه من ممارسة حقوقه وفقاً لأحكام هذا المرسوم royal.

المادة 13 — حق الحصول على المعلومات

1. يحق للشخص المُعطى البيانات الحصول على المعلومات التالية، وذلك بالتقديم إلى المسؤول طلبًا دون مقابل، كما يلي:
أ. أنواع البيانات الشخصية التي تُعالج.
ب. أهداف معالجة البيانات.
ج. القرارات التي تُتخذ بناءً على المعالجة الآلية، بما في ذلك التصنيف.
د. القطاعات أو المؤسسات المستهدفة داخل الدولة وخارجها التي سيتم مشاركة بيانات الشخص الشخصية معها.
ه. الضوابط والمعايير الخاصة بفترة تخزين وحفظ البيانات الشخصية.
و. الإجراءات المتعلقة بتصحيح أو حذف أو تقييد المعالجة أو اعتراض البيانات الشخصية.
ز. الإجراءات المتعلقة بحماية المعالجة عبر الحدود التي تُجرى وفقًا لأحكام البندين (22) و(23) من هذا اللائحة.
ح. الإجراءات التي يجب اتخاذها في حالة حدوث اختراق أو إساءة استخدام البيانات الشخصية، خاصةً إذا كان الاختراق أو الإساءة استخدام يشكل تهديدًا مباشرًا وخطيرًا للخصوصية وسرية البيانات الشخصية.
ط. كيفية تقديم الشكاوى إلى الإدارة.
2. وفي جميع الأحوال، يجب على المسؤول أن يقدم للشخص المُعطى البيانات المعلومات المذكورة في البندين (ب) و(د) و(ز) من الفقرة (1) من هذا المادّة قبل البدء بمعالجة البيانات.
3. يجوز للمسؤول رفض طلب الشخص المُعطى للحصول على المعلومات المذكورة في الفقرة (1) من هذا المادّة إذا ثبت ما يلي:
أ. أن الطلب لا يرتبط بالمعلومات المذكورة في الفقرة (1) من هذا المادّة، أو أنه مُكرر بشكل مفرط.
ب. أن الطلب يتعارض مع الإجراءات القضائية أو التحقيقات التي تُجريها الجهات المختصة.
ج. أن الطلب قد يؤثر سلبًا على جهود المسؤول لحماية أمن المعلومات.
د. أن الطلب يؤثر على خصوصية وسرية البيانات الشخصية لغير المُعطى البيانات.

المادة 14 — حق الطلب نقل البيانات الشخصية

1. يحق للشخص المُسجَّل الحصول على بياناته الشخصية التي تم تقديمها للمسؤول للاستخدام في المعالجة، بطريقة منظمة وقابلة للقراءة بواسطة الآلة، في أي وقت يكون المعالجة مبنية على موافقة الشخص المُسجَّل، أو تكون ضرورية لتنفيذ التزام عقدي، وتم إجراؤها بواسطة وسائل آلية.
2. يحق للشخص المُسجَّل طلب نقل بياناته الشخصية إلى مسؤول آخر في أي وقت يكون النقل تقنيًا ممكنًا.

المادة 15 — حق التصحيح أو الحذف البيانات الشخصية

1. يحق للشخص المعني أن يطلب تصحيح بياناته الشخصية غير الدقيقة، أو طلب إكمال البيانات التي يحتفظ بها المسؤول دون تأخير معقول.
2. ولا يُعد هذا التقييد معارضًا للتشريعات السارية في الدولة أو ما يتطلبه المصلحة العامة، فيحق للشخص المعني أن يطلب إزالة بياناته الشخصية التي يحتفظ بها المسؤول في أي من الحالات التالية:
أ. لا تزال بيانات الشخص الشخصية ضرورية لأغراض جمعها أو معالجتها.
ب. سحب موافقة الشخص المعني التي تُعد أساسًا لمعالجة البيانات.
ج. اعتراض الشخص المعني على المعالجة، أو عدم وجود أسباب قانونية قانونية للمسؤول لاستمرار المعالجة.
د. تم معالجة البيانات الشخصية بشكل يخالف أحكام هذا المرسوم التشريعي والتشريعات السارية، ويتطلب إجراء عملية الإزالة الامتثال للتشريعات والمعايير المعتمدة في هذا الشأن.
3. باستثناء ما ورد في الفقرة (2) من هذا المادّة، لا يحق للشخص المعني طلب إزالة بياناته الشخصية التي يحتفظ بها المسؤول في الحالات التالية:
أ. إذا كان الطلب مرتبطًا بإزالة بياناته الشخصية المتعلقة بالصحة العامة في المؤسسات الخاصة.
ب. إذا كان الطلب يؤثر على إجراءات التحقيق والادعاء والدفاع عن الحقوق.
ج. إذا كان الطلب يتعارض مع تشريعات أخرى يخضع لها المسؤول.
د. أي حالات أخرى تُحددها اللائحة التنفيذية لهذا المرسوم التشريعي.

المادة 16 — حق التقييد في المعالجة

1. يملك المُستفيد الحق في إلزام المُسيطر بتحريم ووقف معالجة البيانات في أي من الحالات التالية:
أ. إذا اعترض المُستفيد على دقة البيانات الشخصية، وفي هذه الحالة يجب أن تُحظر المعالجة لفترة محددة تسمح للمُسيطر بالتحقق من دقة البيانات.
ب. إذا اعترض المُستفيد على معالجة بياناته الشخصية بشكل يخالف الأغراض المتفق عليها.
ج. إذا تم إجراء المعالجة بشكل يخالف أحكام هذا المرسوم التشريعي والأنظمة التطبيقية.
2. يملك المُستفيد الحق في طلب المُسيطر أن يُحتفظ ببياناته الشخصية بعد إتمام أغراض المعالجة، وذلك عندما تكون هذه البيانات ضرورية لإتمام الإجراءات المتعلقة بالادعاء أو الدفاع عن الحقوق والمحاكمات.
3. وعلى الرغم مما ورد في الفقرة (1) من هذا المادّة، يمكن للمُسيطر أن يستمر في معالجة بيانات المُستفيد الشخصية دون موافقة المُستفيد في أي من الحالات التالية:
أ. إذا كانت المعالجة مقتصرة على تخزين البيانات الشخصية.
ب. إذا كانت المعالجة ضرورية لاستكمال أي من الإجراءات المتعلقة بالادعاء أو الدفاع عن الحقوق والمحاكمات أو المتعلقة بالإجراءات القضائية.
ج. إذا كانت المعالجة ضرورية لحماية حقوق الأطراف الثالثة.
د. إذا كانت المعالجة ضرورية لحماية المصلحة العامة.
4. وفي جميع الأحوال، إذا قام المُسيطر برفع الحظر المنصوص عليه في هذا المادّة، فإنه يُلزم المُستفيد إعلامه بذلك.

المادة 17 — حق التوقف عن المعالجة

لدي المُسْتَخْدِم الحق في اعتراضه على معالجة بياناته الشخصية ووقفها في أي من الحالات التالية:
1. إذا كانت المعالجة مُستهدفة لتحقيق أهداف التسويق المباشر، بما في ذلك التصنيف المرتبط بالتسويق المباشر.
2. إذا كانت المعالجة مُستهدفة لتحقيق أهداف إجراء الدراسات الإحصائية، إلا إذا كانت المعالجة ضرورية لخدمة المصلحة العامة.
3. إذا كانت المعالجة تُجرى بمخالفة لأحكام المادة (5) من هذا المرسوم التشريعي.

المادة 18 — حق التّعَمِّص والمعالجة الآلِيَّة

1. يملك المُستفيد الحق في اعتراض أي قرارات تنشأ عن معالجة تلقائية، بما في ذلك التصنيف، خاصةً تلك القرارات التي تؤثر قانونيًا على المُستفيد أو تؤذيه سلبًا.
2. وعلى الرغم من الفقرة 1 من هذا المادّة، لا يحق للمُستفيد اعتراض على القرارات التي تنشأ عن معالجة تلقائية في الحالات التالية:
أ. إذا كانت المعالجة التلقائية متفق عليها ضمن العقد الموقع بين المُستفيد والمسؤول.
ب. إذا كانت المعالجة التلقائية مطلوبة وفقًا لقوانين أخرى تُطبَّق في الدولة.
ج. إذا وافقت المُستفيد مسبقًا على المعالجة التلقائية كما هو مذكور في المادة (6) من هذا المرسوم التشريعي.
3. يجب على المسؤول اتخاذ الإجراءات المناسبة لحماية خصوصية وسرية بيانات المُستفيد الشخصية في الحالات المذكورة في الفقرة 2 من هذه المادة، ولا يُحدث أي ضرر للمُستفيد في حقوقه.
4. يجب على المسؤول أن يشمل العنصر البشري في مراجعة قرارات المعالجة التلقائية عند طلب المُستفيد.

المادة 19 — اتصال بالقائد

يجب على المُشرف توفير طرق واضحة وملائمة للشخص المُسجَّل للاتصال بالمُشرف لطلب أي من الحقوق المُفصَّلة في هذا القانون.

المادة 20 — الأمان المعلوماتي للبيانات الشخصية

١. يجب على المُشرف والمُعالج أن يطورا ويقوما بتطبيق التدابير التقنية والتنظيمية المناسبة لضمان أعلى معيار من أمان المعلومات التي تكون مناسبة للمخاطر المرتبطة بمعالجة البيانات وفقًا لأفضل الممارسات والمعايير الدولية. ويجب أن تشمل هذه التدابير ما يلي:
أ. تشفير البيانات الشخصية وتطبيق تقنية التخفيض الهويدي.
ب. تطبيق التدابير التي تضمن سرية البيانات وسلامتها ودقتها ومرنها في أنظمة ومعالجة الخدمات.
ج. تطبيق التدابير التي تضمن استرجاع البيانات الشخصية ووصولها في حالة حدوث أي فشل عملي أو تقني.
د. تطبيق التدابير التي تضمن اختبارًا وتصنيفًا سلسًا لفعالية التدابير التقنية والتنظيمية لضمان أمان المعالجة.
٢. عند تقييم مستوى أمان المعلومات كما هو محدد في الفقرة ١ من هذا المادّة، يجب مراعاة ما يلي:
أ. مخاطر معالجة البيانات، بما في ذلك الأضرار، والخسارة، والتغيير غير المصرح به أو غير القانوني للبيانات الشخصية، أو الوصول إليها، سواء كانت في حالة نقل أو تخزين أو معالجة.
ب. تكاليف معالجة البيانات، وطبيعتها ونطاقها وأهدافها، بالإضافة إلى المخاطر المحتملة التي قد تؤثر على سرية وخصوصية البيانات الشخصية للمُستفيد.

المادة 21 — تقييم تأثير حماية البيانات الشخصية

1. مع مراعاة طبيعة ونطاق وغرض معالجة البيانات، يجب على المُسؤول أن يقيم تأثير العمليات المقترحة للمعالجة على حماية البيانات الشخصية، قبل تنفيذ المعالجة، عند استخدام أي من التقنيات الحديثة التي قد تشكل خطرًا عالٍ على خصوصية وسرية البيانات الشخصية للشخص المُعالَج.
2. يُشترط إجراء التقييم المذكور في الفقرة (1) من هذا المادّة في الحالات التالية:
أ. إذا تضمن المعالجة تقييمًا نظاميًا وشاملًا للجوانب الشخصية للشخص المُعالَج باستخدام المعالجة الآلية، بما في ذلك التصنيف، والتي تؤدي إلى آثار قانونية أو تأثير خطير على الشخص المُعالَج.
ب. إذا تم إجراء المعالجة على كمية كبيرة من البيانات الشخصية الحساسة.
3. يجب أن يشمل التقييم المذكور في الفقرة (1) من هذا المادّة، على الأقل، ما يلي:
أ. شرح واضح ونظامي للعمليات المقترحة للمعالجة من أجل حماية البيانات الشخصية والأهداف التي تُستهدف بها المعالجة.
ب. تقييم مدى ضرورة العمليات المعالجة ومدى ملاءمتها للأهداف التي تُستهدف بها المعالجة.
ج. تقييم المخاطر المحتملة المرتبطة بخصوصية وسرية البيانات الشخصية للشخص المُعالَج.
د. الإجراءات المقترحة والتدابير المُستهدفة لتقليل المخاطر المحتملة المرتبطة بحماية البيانات الشخصية.
4. يمكن للمُسؤول أن يجري تقييمًا واحدًا لعمليات معالجة مُجموعة من العمليات التي تمتلك طبيعة ومخاطر مشابهة.
5. يجب على المُسؤول التنسيق مع مُسؤول حماية البيانات عند إجراء تقييم تأثير حماية البيانات الشخصية.
6. يجب على الإدارة إعداد قائمة بأنواع عمليات المعالجة التي لا تتطلب تقييم تأثير حماية البيانات الشخصية. وعليها نشر هذه القائمة على موقعها الإلكتروني.
7. يجب على المُسؤول مراجعة نتائج التقييم بشكل دوري لضمان تنفيذ المعالجة وفقًا للتقييم في حال تغيير مستوى مخاطر المعالجة.

المادة (22) نقل البيانات الشخصية ومشاركتها عبر الحدود لأغراض المعالجة إذا كانت هناك مستوى حماية مناسب

يمكن نقل البيانات الشخصية خارج الدولة في الحالات التالية الموافقة عليها من قبل الإدارة:
1. الدولة أو المقاطعة التي يتم نقل البيانات الشخصية إليها يجب أن تمتلك تشريعات تتناول حماية البيانات الشخصية. وهذا يشمل أبرز البنود والإجراءات والضوابط والقواعد المتعلقة بحماية خصوصية البيانات الشخصية للمُستفيد وسرية البيانات الشخصية، وحقه في ممارسة حقوقه القانونية. كما يجب أن تمتلك الدولة أو المقاطعة سلطة قضائية أو تنظيمية تفرض إجراءات مناسبة ضد المُسيطر أو المُعالج.
2. إذا انضمت الدولة إلى اتفاقية ثنائية أو متعددة الأطراف المتعلقة بحماية البيانات الشخصية التي تم التوصل إليها مع الدول التي يتم نقل البيانات الشخصية إليها.

المادة (23) نقل البيانات الشخصية ومشاركتها عبر الحدود لأغراض المعالجة إذا لم يكن هناك مستوى حماية مناسب

1. وعلى الرغم من المادة (22) من هذا المرسوم القانوني، يمكن نقل البيانات الشخصية خارج الدولة في الحالات التالية:
أ. يمكن للشركات التي تُمارس أعمالها في دول لا توجد فيها قوانين حماية البيانات، أن تنقل البيانات بموجب عقد أو اتفاق يلزم هذه الشركات في تلك الدول باتخاذ الإجراءات والرقابة والمتطلبات المنصوص عليها في هذا المرسوم القانوني، بالإضافة إلى نصوص تلزم المُسيطر أو المُعالج باتخاذ الإجراءات المناسبة التي تُفرض من قبل سلطة قضائية أو تنظيمية في تلك الدول كما هو مذكور في العقد.
ب. إذا تم منح موافقة صريحة من قبل مُستفيد البيانات لنقل بياناته الشخصية خارج الدولة، وذلك مع مراعاة أن لا يتعارض هذا النقل مع المصلحة العامة أو الأمن الوطني للدولة.
ج. إذا كان النقل ضروريًا لتنفيذ الالتزامات أو إنشاء الحقوق أمام الجهات القضائية، أو ممارستها أو دفاعها.
د. إذا كان النقل ضروريًا لتوقيع أو تنفيذ عقد تم بين المُسيطر ومُستفيد البيانات، أو بين المُسيطر وطرف ثالث لخدمة المصلحة الخاصة بمُستفيد البيانات.
ه. إذا كان النقل ضروريًا لتنفيذ إجراء مرتبط بالتعاون القضائي الدولي.
و. إذا كان النقل ضروريًا لحماية المصلحة العامة.
2. تُحدد اللوائح التنفيذية لهذا المرسوم القانوني الإجراءات والشروط المذكورة في البنود (1) من هذا الماد، والتي يجب مراعاتها أثناء نقل البيانات خارج الدولة.

المادة 24 — الشكاوى

1. يحق للشخص المعني إيداع شكاوى لدى الجهة التنظيمية إذا كان يعتقد أن هناك انتهاك لهذا المرسوم القانوني، أو إذا كان المُسؤول أو المُعالج يقوم بمعالجة بياناته الشخصية بطريقة تتعارض مع القواعد والإجراءات التي وضعتها الجهة التنظيمية بهذا الشأن.
2. تُقبل الجهة التنظيمية الشكاوى المقدمة من قبل الشخص المعني وفقاً para (1) من هذا المادّة وتُفحص هذه الشكاوى بالتنسيق مع المُسؤول والمُعالج.
3. تُفرض الجهة التنظيمية العقوبات الإدارية المُشار إليها في المادة (26) من هذا المرسوم القانوني إذا ثبت أن المُسؤول أو المُعالج قد انتهك أحكامه، أو قرارات تم إصدارها تنفيذاً لأحكامه.

المادة 25 — شكوى ضد قرارات الجهة

يمكن لأي طرف مُعني تقديم شكوى كتابية إلى المدير العام للمجلس ضد أي قرار أو عقوبة إدارية أو أي إجراء آخر اتخذته الإدارة ضد هذا الطرف خلال (30) ثلاثين يوماً من تاريخ إصدار إشعار بهذا القرار الإداري أو العقوبة. كما يجب أن يتم اتخاذ قرار بشأن هذه الشكوى خلال (30) ثلاثين يوماً من تاريخ تقديم الشكوى. لا يُسمح بالاعتراض على أي قرار صدر من الإدارة في تطبيق أحكام هذا القانون المرسوم بالقانون قبل تقديم شكوى ضد هذا القرار. وتُحدد اللوائح التنفيذية لهذا القانون المرسوم الإجراءات المتعلقة بتقديم الشكوى واتخاذ القرار بشأنها.

المادة 26 — العقوبات الإدارية

يصدر مجلس الوزراء قراراً بتحديد الأعمال التي تُعتبر مخالفة لهذا المرسوم القانوني وتنظيماته التنفيذية، بما في ذلك العقوبات الإدارية التي تُفرض، وذلك بناءً على اقتراح من المدير العام للإدارة.

المادة 27 — الموافقة

تُخول وزارة الوزراء، بناءً على اقتراح من المدير العام للإدارة، أي جهة محلية مؤهلة ضمن نطاق صلاحياتها المحلية، بتنفيذ بعض الصلاحيات التي تُحدد في هذا المرسوم القانوني.

المادة 28 — التنظيم التنفيذى

يصدر مجلس الوزراء، بناءً على اقتراح من المدير العام للإدارة، اللوائح التنفيذية لهذا القرار بالقانون خلال ستة (6) أشهر من تاريخ نشر القرار بالقانون.

المادة 29 — التنظيم

يجب أن يُنظم المُشرف والمُعالج وضعهم بالطريقة المُتوافقة مع أحكام هذا القانون المرسوم بقرار مُدة لا تتجاوز ستة (6) أشهر من تاريخ إصدار اللوائح التنفيذية له. ويمكن للحكومة أن تمد هذه المدة لفترة مماثلة أخرى.

المادة 30 — إلغاء

أي نص يتعارض أو يخالف أحكام هذا المرسوم القانوني يُلغى.

المادة 31 — نشر وتنفيذ هذا القرار بالقانون

يُنشر هذا المرسوم القانوني في الجريدة الرسمية ويُصبح سارياً اعتباراً من 02 يناير 2022.

نص غير رسمي مُستخرج من وثائق عامة؛ لا يُضمن التنسيق أو الاكتمال. يُرجى التحقق من المصدر الرسمي. في حال التعارض، يسود النص العربي. لا يُعد استشارة قانونية. المصدر الرسمي ↗