سلامة وشركاهمحاماة واستشارات قانونية

الامتثال وحماية البيانات

قانون حماية البيانات الشخصية: خطوات أولى للشركات

ينطبق قانون حماية البيانات الشخصية رقم ١٥١ لسنة ٢٠٢٠ على كل منشأة تقريبًا تتعامل مع بيانات العملاء أو الموظفين. نعرض هنا الخطوات العملية الأولى نحو الامتثال.

بقلم

نورهان مصطفى

محامية

٥ دقائق للقراءة

قفل على لوحة مفاتيح حاسوب

كل شركة في مصر تحتفظ بقائمة عملاء، أو تدير موقعًا إلكترونيًا، أو تُعِد كشوف الرواتب، أو ترسل رسائل تسويقية، تتعامل مع بيانات شخصية. ويضع قانون حماية البيانات الشخصية رقم ١٥١ لسنة ٢٠٢٠ قواعد جمع هذه البيانات واستخدامها وتخزينها ونقلها، وقد أنشأ جهة رقابية هي مركز حماية البيانات الشخصية للإشراف على الامتثال. والتحدي بالنسبة إلى كثير من المنشآت ليس في إدراك انطباق القانون عليها، بل في معرفة من أين تبدأ. ويعرض هذا المقال تسلسلًا عمليًا للبداية.

هل ينطبق القانون على شركتك؟

ينطبق القانون على البيانات الشخصية المعالجة إلكترونيًا، كليًا أو جزئيًا، لدى المتحكمين والمعالجين، وقد يمتد نطاقه إلى معالجة تتم خارج مصر متى تعلقت ببيانات مصريين أو أجانب مقيمين فيها. وتُستثنى منه فئات معينة، منها البيانات التي يحتفظ بها الأشخاص الطبيعيون لأغراض شخصية بحتة، وبعض البيانات لدى الجهات القضائية والأمنية، ولدى البنك المركزي والجهات الخاضعة لرقابته. وإذا كانت شركتك تعمل في قطاع منظم، فتحقق من علاقة القانون بالقواعد الخاصة بقطاعك. أما أغلب الشركات التجارية، فالافتراض العملي الصحيح بالنسبة إليها هو أن القانون ينطبق عليها.

الخطوة الأولى: حصر بياناتك

لا يمكنك حماية ما لم تحدده. ابدأ بسجل للبيانات يجيب، بالنسبة إلى كل نشاط رئيسي، عن الأسئلة التالية:

  • ما البيانات الشخصية التي تُجمع، وممن: العملاء أم الموظفون أم الموردون أم زوار الموقع؟
  • لماذا تُجمع، وعلى أي أساس قانوني؟
  • أين تُخزَّن، بما في ذلك الخدمات السحابية والأنظمة الموجودة خارج مصر؟
  • من يملك صلاحية الوصول إليها داخل الشركة وخارجها؟
  • ما مدة الاحتفاظ بها، وكيف تُحذف؟

وعادةً ما يكشف هذا السجل عن الأولويات: البيانات الحساسة كالبيانات الصحية أو المالية، وقواعد البيانات التسويقية الكبيرة، وعمليات النقل إلى الخارج. ولا يلزم أن يكون السجل مثاليًا من البداية؛ فالنسخة الأولى المعقولة التي تُحدَّث باستمرار أنفع بكثير من مشروع شامل لا يكتمل أبدًا.

الخطوة الثانية: الأساس القانوني والشفافية

ينبغي جمع البيانات الشخصية لأغراض محددة ومشروعة، وعدم معالجتها إلا بما يتفق مع هذه الأغراض. وتتطلب المعالجة في الأصل موافقة الشخص المعني بالبيانات أو أساسًا آخر يعتد به القانون، كتنفيذ عقد مع هذا الشخص أو الوفاء بالتزام قانوني. وتخضع البيانات الحساسة، ومنها البيانات الصحية والجينية والبيومترية والمالية، والمعتقدات الدينية والآراء السياسية، وبيانات الأطفال، لشروط أشد، من بينها الموافقة الكتابية الصريحة.

راجع إشعارات الخصوصية ونماذج الموقع الإلكتروني وعقود العملاء، بحيث يُبلَّغ الأشخاص بوضوح بما يُجمع ولماذا. ويحتاج التسويق الإلكتروني المباشر إلى عناية خاصة: الموافقة، والتعريف الواضح بالمرسل، ووسيلة ميسرة لإلغاء الاشتراك.

الخطوة الثالثة: الحوكمة والتراخيص والموردون

يحتاج الامتثال إلى مسؤول عنه؛ فالقانون يُلزم المتحكمين والمعالجين بتعيين مسؤول لحماية البيانات الشخصية، يكون جهة الاتصال مع المركز ويتابع الامتثال داخليًا. كما يستحدث القانون نظامًا للتراخيص والتصاريح يصدرها المركز للمتحكمين والمعالجين ولأنشطة معينة، كنقل البيانات عبر الحدود والتسويق الإلكتروني، فتحقق مما ينطبق منها على نشاطك. وينبغي أن تتلقى الإدارة العليا تقارير دورية عن مخاطر حماية البيانات وخطط معالجتها.

ولمورديك أهمية أيضًا؛ فمقدمو خدمات الرواتب والاستضافة السحابية ووكالات التسويق ومقاولو تقنية المعلومات كثيرًا ما يعالجون البيانات نيابةً عنك. وينبغي أن تحدد العقود معهم غرض المعالجة، وتُلزمهم بتدابير أمان مناسبة، وتقيّد نقل البيانات إلى الغير، وتوجب عليهم الإبلاغ عن الحوادث. أما نقل البيانات الشخصية إلى خارج مصر فمقيد، ولا يُسمح به في الأصل إلا إذا وفرت الدولة المستقبِلة مستوى ملائمًا من الحماية وبعد الحصول على الترخيص أو التصريح اللازم.

الامتثال لقانون حماية البيانات ليس مشروعًا تقنيًا فحسب، بل هو قرار إداري يبدأ بمعرفة ما تملكه من بيانات ولماذا.

الخطوة الرابعة: الأمان والحقوق والحوادث

وأخيرًا، ضع التدابير العملية التي تجعل الامتثال واقعًا:

  • تدابير أمان تقنية وتنظيمية تتناسب مع البيانات المحتفظ بها.
  • جدول للاحتفاظ بالبيانات، بحيث تُحذف متى انتفت الحاجة إليها.
  • إجراء للتعامل مع طلبات الأشخاص المعنيين بالاطلاع على بياناتهم أو تصحيحها أو محوها أو الاعتراض على معالجتها، وسحب موافقتهم.
  • خطة للاستجابة لحوادث الاختراق؛ إذ يوجب القانون إبلاغ المركز بأي خرق للبيانات الشخصية خلال مهل قصيرة، وقد يلزم إخطار الأشخاص المتأثرين أيضًا.
  • تدريب العاملين، بدءًا بالفرق التي تتعامل مع أكبر قدر من البيانات.

ويقرر القانون غرامات كبيرة، ويرتب على بعض المخالفات عقوبات جنائية، ولذلك فإن الاستعداد المبكر استثمار في محله.

هذا المقال معلومات عامة عن الإطار المصري لحماية البيانات، ولا يُعد استشارة قانونية لمنشأة بعينها. وتتضمن اللائحة التنفيذية للقانون وقرارات المركز تفاصيل إجرائية مهمة ينبغي مراجعتها في ضوء أنشطتك المحددة. وإذا رغبت في المساعدة على حصر بياناتك أو إعداد خطة للامتثال، يسعد فريقنا بالتواصل معك.

الأخبار والرؤى

طرفان يتفاوضان على طاولة بجوار نافذة

التقاضي والتحكيم٦ دقائق للقراءة

صياغة شرط التحكيم في العقود التجارية: أخطاء شائعة وكيف تتجنبها

شرط التحكيم غالبًا آخر ما يُكتب في العقد وأول ما يُقرأ عند النزاع. نستعرض أكثر أخطاء صياغته شيوعًا في ضوء قانون التحكيم المصري، وكيف تكتب شرطًا واضحًا قابلًا للتنفيذ.

بقلم أحمد سلامة

درج حجري وأعمدة كلاسيكية لمبنى قضائي

التقاضي والتحكيم٥ دقائق للقراءة

متى تختص المحاكم الاقتصادية بنظر نزاعك؟

تنظر المحاكم الاقتصادية في مصر طائفة محددة من المنازعات التجارية والمالية، والعبرة في ذلك بالقانون الذي ينشأ عنه النزاع لا بصفة أطرافه. دليل عملي لاختيار المحكمة الصحيحة من اليوم الأول.

بقلم منى الشريف

توربينات رياح في حقل طاقة وقت الغروب

الشركات والاستثمار٥ دقائق للقراءة

الرخصة الذهبية: ما الذي يحتاج المستثمر إلى معرفته؟

تتيح الرخصة الذهبية للمشروعات المؤهلة موافقة واحدة تغني عن سلسلة طويلة من التراخيص. نشرح أساسها القانوني في قانون الاستثمار، ومن يستفيد منها، وكيف يُعد المستثمر طلبًا قويًا.

بقلم أحمد سلامة

محامٍ وموكلة يراجعان مستندًا على مكتب

الخطوة التالية

هل تحتاج إلى رأي قانوني في مسألة مماثلة؟

أرسل إلينا ملخصًا موجزًا عن مسألتك، وسيتواصل معك أحد أعضاء فريقنا خلال يوم عمل واحد لتحديد موعد مناسب في مكتبنا بالزمالك أو عبر الهاتف.

أو اتصل بنا مباشرة على +20 2 2736 4180