نظام حماية البيانات الشخصية ولوائحه التنفيذية

ديباجة

التعديلات السابقة
  • مرسوم ملكي رقم (م/ 19) وتاريخ 09 /02/ 1443هـ

  • بعون الله تعالى

  • نحن سلمان بن عبدالعزيز آل سعود

  • ملك المملكة العربية السعودية

  • بناءً على المادة (السبعين) من النظام الأساسي للحكم، الصادر بالأمر الملكي رقم (أ/90) بتاريخ 27 /8/ 1412هـ.

  • وبناءً على المادة (العشرين) من نظام مجلس الوزراء، الصادر بالأمر الملكي رقم (أ/13) بتاريخ 3/3/ 1414هـ.

  • وبناءً على المادة (الثامنة عشرة) من نظام مجلس الشورى، الصادر بالأمر الملكي رقم (أ/91) بتاريخ 27 /8/ 1412هـ.

  • وبعد الاطلاع على قراري مجلس الشورى رقم (19/96) بتاريخ 3 /7/ 1442هـ، ورقم (40/213) بتاريخ 1442/12/3هـ.

  • وبعد الاطلاع على قرار مجلس الوزراء رقم (98) بتاريخ 7 /2/ 1443هـ.

  • رسمنا بما هو آت:

  • أولاً: الموافقة على نظام حماية البيانات الشخصية، بالصيغة المرافقة.

    • ثانيــاً: ملغي.

    • ثالثـــاً: قيام جهات التحكم -المنصوص عليها في الفقرة (18) من المادة (الأولى) من نظام حماية البيانات الشخصية- بتعديل أوضاعها وفقاً لأحكام النظام خلال مدة لا تزيد على سنة تبدأ من تاريخ نفاذه. وللجهة المختصة -لأسباب تقدرها- منح مدد إضافية لبعض الجهات لتعديل أوضاعها.

    • رابعـــاً: لا يخل تطبيق أحكام نظام حماية البيانات الشخصية ولوائحه التنفيذية بما للهيئة الوطنية للأمن السيبراني من اختصاصات ومهمات بوصفها جهة أمنية مختصة بالأمن السيبراني والمرجع الوطني في شؤونه في المملكة، وفقاً لتنظيمها الصادر بالأمر الملكي رقم (6801) بتاريخ 11 /2/ 1439هـ.

    • خامساً: على سمو نائب رئيس مجلس الوزراء والوزراء ورؤساء الأجهزة المعنية المستقلة –كل فيما يخُصُّه– تنفيذ مرسومنا هذا.

  • سلمان بن عبدالعزيز آل سعود

  • قرار رقم (98) وتاريخ 07 /02/ 1443هـ

  • إن مجلس الوزراء

  • بعد الاطلاع على المعاملة الواردة من الديوان الملكي برقم 70420 وتاريخ 4 /12/ 1442هـ المشتملة على برقية وزارة الداخلية رقم 41168 وتاريخ 22 /4/ 1436هـ، في شأن مشروع نظام حماية البيانات الشخصية.

  • وبعد الاطلاع على الأمرين الساميين رقم (5727/م ب) وتاريخ 23 /8/ 1432هـ، ورقم (29549) وتاريخ 1433/6/17هـ.

  • وبعد الاطلاع على تنظيم الهيئة الوطنية للأمن السيبراني، الصادر بالأمر الملكي رقم (6801) وتاريخ 11 /2/ 1439هـ.

  • وبعد الاطلاع على نظام البنك المركزي السعودي، الصادر بالمرسوم الملكي رقم (م/36) وتاريخ 11 /4/ 1442هـ.

  • وبعد الاطلاع على تنظيم هيئة الاتصالات وتقنية المعلومات، الصادر بقرار مجلس الوزراء رقم (74) وتاريخ 5 /3/ 1422هـ، وتعديلاته.

  • وبعد الاطلاع على الترتيبات التنظيمية للهيئة السعودية للبيانات والذكاء الاصطناعي، الصادرة بقرار مجلس الوزراء رقم (292) وتاريخ 27 /4/ 1441هـ.

  • وبعد الاطلاع على المحاضر رقم (201) وتاريخ 1 /3/ 1438هـ، ورقم (1135) وتاريخ 20 /8/ 1439هـ، ورقم (1263) وتاريخ 12 /7/ 1440هـ، ورقم (215) وتاريخ 10 /4/ 1442هـ، والمذكرات رقم (420) وتاريخ 1441/5/25هـ، ورقم (961) وتاريخ 13 /6/ 1442هـ، ورقم (1359) وتاريخ 15 /8/ 1442هـ، ورقم (1783) وتاريخ 15 /10/ 1442هـ، ورقم (2334) وتاريخ 29 /12/ 1442هـ، ورقم (73) وتاريخ 10 /1/ 1443هـ، المعدة في هيئة الخبراء بمجلس الوزراء.

  • وبعد الاطلاع على محضر مجلس الشؤون السياسية والأمنية رقم 10664 وتاريخ 29 /5/ 1442هـ.

  • وبعد الاطلاع على التوصية المعدة في مجلس الشؤون الاقتصادية والتنمية رقم (1-43/4/د) وتاريخ 18 /1/ 1443هـ.

  • وبعد النظر في قراري مجلس الشورى رقم (19/96) وتاريخ 3 /7/ 1442هـ، ورقم (40/213) وتاريخ 1442/12/3هـ.

  • وبعد الاطلاع على توصية اللجنة العامة لمجلس الوزراء رقم (926) وتاريخ 30 /1/ 1443هـ.

  • يقرر ما يلي:

    • أولاً: الموافقة على نظام حماية البيانات الشخصية، بالصيغة المرافقة.

    • ثانـيــــاً: تكون الجهة المختصة هي الهيئة السعودية للبيانات والذكاء الاصطناعي، وذلك لمدة سنتين، ينظر خلالها –في ضوء ما ينتج عن تطبيق أحكام نظام حماية البيانات الشخصية ولوائحه التنفيذية وفي ضوء مستوى النضج في قطاع البيانات– في نقل اختصاص الإشراف على تطبيق أحكام النظام ولوائحه التنفيذية إلى مكتب إدارة البيانات الوطنية.

    • ثالـثــــاً: ملغي.

    • رابعـــاً: قيام جهات التحكم –المنصوص عليها في الفقرة (18) من المادة (الأولى) من نظام حماية البيانات الشخصية– بتعديل أوضاعها وفقاً لأحكام النظام خلال مدة لا تزيد على (سنة) تبدأ من تاريخ نفاذه. وللجهة المختصة –لأسباب تقدرها– منح مدد إضافية لبعض الجهات لتعديل أوضاعها.

    • خامساً: لا يخل تطبيق أحكام نظام حماية البيانات الشخصية ولوائحه التنفيذية بما للهيئة الوطنية للأمن السيبراني من اختصاصات ومهمات بوصفها جهة أمنية مختصة بالأمن السيبراني والمرجع الوطني في شؤونه في المملكة، وفقاً لتنظيمها الصادر بالأمر الملكي رقم (6801) وتاريخ 11 /2/ 1439هـ.

    • وقد أعد مشروع مرسوم ملكي في شأن ما ورد في البنود (أولاً) و(ثالثاً) و(رابعاً) و(خامساً) من هذا القرار، صيغته مرافقة لهذا.

    • سادساً: ينسق بين الجهة المختصة والبنك المركزي السعودي، لإعداد مذكرة تفاهم لتنظيم بعض الجوانب المرتبطة بتطبيق أحكام نظام حماية البيانات الشخصية ولوائحه التنفيذية في الجهات الخاضعة لإشراف البنك المركزي السعودي تنظيمياً، وتحديد دور كل منهما في هذا الشأن، وذلك مراعاةً لعدم تداخل الاختصاصات بينهما في شأن تطبيق أحكام النظام ولوائحه التنفيذية على الجهات الخاضعة لإشراف البنك المركزي السعودي تنظيمياً، وللحيلولة دون التأثير في استقلالية البنك المركزي السعودي، وللطبيعة الخاصة للتعاملات المالية والمصرفية، ولأجل تعزيز استقرار ونمو القطاعات التي يشرف عليها البنك المركزي السعودي، على أن يستكمل إعداد المذكرة وتوقيعها بالتزامن مع نفاذ النظام.

    • سابعاً: ينسق بين الجهة المختصة وهيئة الاتصالات وتقنية المعلومات، لإعداد مذكرة تفاهم لتنظيم بعض الجوانب المرتبطة بتطبيق أحكام نظام حماية البيانات الشخصية ولوائحه التنفيذية في الجهات الخاضعة لتنظيم هيئة الاتصالات وتقنية المعلومات، وللحيلولة دون التأثير على هيئة الاتصالات وتقنية المعلومات باعتبارها جهة تنظيمية مستقلة تشرف على قطاعات حساسة مرتبطة بتعاملات الأفراد الشخصية، وتعزيزاً لاستقرار ونمو القطاعات التي تشرف عليها، على أن يستكمل إعداد المذكرة وتوقيعها بالتزامن مع نفاذ النظام.

    • ثامــناً: قيام الجهة المختصة بالتنسيق مع الجهات التي تراها، بحملة توعوية مستمرة لأصحاب البيانات الشخصية، وكذلك لموظفي جهات التحكم –المنصوص عليها في الفقرة (18) من المادة (الأولى) من نظام حماية البيانات الشخصية– أو العاملين التابعين لها، لبيان الحقوق والالتزامات الواردة في النظام بعد نفاذه.

    • تاسعاً: قيام جهة التحكم –المنصوص عليها في الفقرة (18) من المادة (الأولى) من نظام حماية البيانات الشخصية– بالإجراءات اللازمة لعقد جلسات عمل وما في حكمها لموظفيها أو العاملين التابعين لها، للتعريف بما ورد في النظام من مفردات ومبادئ بعد نفاذه. ولتلك الجهات التنسيق مع الجهة المختصة كلما اقتضى الأمر ذلك في سبيل تقديم المشورة والدعم.

    • عاشراً: قیام الجهة المختصة، بالتنسيق مع من تراه من الجهات ذات العلاقة، بتقويم نتائج تطبيق نظام حماية البيانات الشخصية وإبداء المرئيات المتعلقة به، بما في ذلك اقتراح ما قد يلزم من تعديلات عليه، وذلك خلال (خمس) سنوات من تاريخ نفاذه، والرفع بما يلزم لاستكمال الإجراءات اللازمة.

    • حادي عشر: قیام الجهة المختصة خلال مدة لا تتجاوز (سنة) من تاريخ نفاذ نظام حماية البيانات الشخصية، وبالتنسيق مع من تراه من الجهات ذات العلاقة، بمراجعة أحكام الأنظمة والقرارات واللوائح ذات العلاقة التي تناولت أحكاماً تتعلق بحماية البيانات الشخصية للأفراد، واقتراح تعديلها بما يتوافق مع أحكام النظام، والرفع عما يتطلب استكمال إجراءات نظامية في شأنه.

    • ثاني عشــر: على الجهة المختصة أن تراعي عند إعدادها اللوائح التنفيذية لنظام حماية البيانات الشخصية وضع أحكام وضوابط تتعلق بالإجراءات والوسائل التنظيمية والإدارية والتقنية المرتبطة بتخزين البيانات الشخصية لدى جهات التحكم –المنصوص عليها في الفقرة (18) من المادة (الأولى) من النظام– بما يضمن المحافظة على البيانات الشخصية وفقاً لطبيعتها ودرجة حساسيتها، وذلك استناداً إلى ما ورد في المادة (التاسعة عشرة) من النظام.

  • رئيس مجلس الوزراء

ملفات ذات صلة
إخفاء
رابط ملف ذا صلة

المادة الأولى

التعديلات السابقة
  • لغرض تطبيق هذا النظام، يُقصد بالألفاظ والعبارات الآتية -أينما وردت في هذا النظام- المعاني المبينة أمام كل منها، ما لم يقتضِ السياق غير ذلك:

  • 1- النظام: نظام حماية البيانات الشخصية.

  • 2- اللوائح: اللوائح التنفيذية للنظام.

  • 3- الجهة المختصة: الجهة التي يصدر بتحديدها قرار من مجلس الوزراء.

  • 4- البيانات الشخصية: كل بيان -مهما كان مصدره أو شكله- من شأنه أن يؤدي إلى معرفة الفرد على وجه التحديد، أو يجعل التعرف عليه ممكنًا بصفة مباشرة أو غير مباشرة، ومن ذلك: الاسم، ورقم الهوية الشخصية، والعناوين، وأرقام التواصل، وأرقام الرُّخص والسجلات والممتلكات الشخصية، وأرقام الحسابات البنكية والبطاقات الائتمانية، وصور الفرد الثابتة أو المتحركة، وغير ذلك من البيانات ذات الطابع الشخصي.

  • 5- المُعالجة: أي عملية تُجرى على البيانات الشخصية بأي وسيلة كانت يدوية أو آلية، ومن ذلك: عمليات الجمع، والتسجيل، والحفظ، والفهرسة، والترتيب، والتنسيق، والتخزين، والتعديل، والتحديث، والدمج، والاسترجاع، والاستعمال، والإفصاح، والنقل، والنشر، والمشاركة في البيانات أو الربط البيني، والحجب، والمسح، والإتلاف.

  • 6- الجمع: حصول جهة التحكم على البيانات الشخصية وفقاً لأحكام النظام، سواء من صاحبها مُباشرةً أو ممن يُمثله أو ممن له الولاية الشرعية عليه أو من طرف آخر.

  • 7- الإتلاف: أي إجراء يتم على البيانات الشخصية ويجعل من المتعذر الاطلاع عليها أو استعادتها مرة أخرى أو معرفة صاحبها على وجه التحديد.

  • 8- الإفصاح: تمكين أي شخص –عدا جهة التحكم أو جهة المعالجة بحسب الأحوال- من الحصول على البيانات الشخصية أو استعمالها أو الاطلاع عليها بأي وسيلة ولأي غرض.

  • 9- النقل: نقل البيانات الشخصية من مكان إلى آخر لمعالجتها.

  • 10- النشر: بث أي من البيانـات الشخصية عبـر وسيلـة نشـر مقـروءة أو مسموعـة أو مرئية، أو إتاحتها.

  • 11- البيانات الحساسة: كل بيان شخصي يتعلق بأصل الفرد العرقي أو أصله الإثني، أو معتقده الديني أو الفكري أو السياسي. وكذلك البيانات الأمنية والجنائية، أو بيانات السمات الحيوية التي تحدد الهوية، أو البيانات الوراثية، أو البيانات الصحية، والبيانات التي تدل على أن الفرد مجهول الأبوين أو أحدهما.

  • 12- البيانات الوراثية: كل بيان شخصي يتعلق بالخصائص الوراثية أو المكتسبة لشخص طبيعي، يحدد بشكل فريد السمات الفيسيولوجية أو الصحية لذلك الشخص، ويستخلص من تحليل عينة بيولوجية للشخص كتحليل الأحماض النووية أو تحليل أي عينة أخرى تؤدي إلى استخلاص بيانات وراثية.

  • 13- البيانات الصحية: كل بيان شخصي يتعلق بحالة الفرد الصحية، سواء الجسدية أو العقلية أو النفسية أو المتعلقة بالخدمات الصحية الخاصة به.

  • 14- الخدمات الصحية: الخدمات المتعلقة بصحة الفرد، ومن ذلك الخدمات الوقائية والعلاجية والتأهيلية والتنويم وتوفير الدواء.

  • 15- البيانات الائتمانية: كل بيان شخصي يتعلق بطلب الفرد الحصول على تمويل، أو حصوله عليه، سواء لغرض شخصي أو عائلي، من جهة تُمارس التمويل، بما في ذلك أي بيان يتعلق بقدرته على الحصول على ائتمان أو بقدرته على الوفاء به أو بتاريخه الائتماني.

  • 16- صاحب البيانات الشخصية: الفرد الذي تتعلق به البيانات الشخصية.

  • 17- الجهة العامة: أي وزارة أو مصلحة أو مؤسسة عامة أو هيئة عامة، أو أي جهة عامة مستقلة في المملكة، أو أي من الجهات التابعة لها.

  • 18- جهة التحكم: أي جهة عامة، وأي شخصية ذات صفة طبيعية أو اعتبارية خاصة؛ تحدد الغرض من معالجة البيانات الشخصية وكيفية ذلك؛ سواء أباشرت معالجة البيانات بوساطتها أم بوساطة جهة المعالجة.

  • 19- جهة المعالجة: أي جهة عامة، وأي شخصية ذات صفة طبيعية أو اعتبارية خاصة؛ تعالج البيانات الشخصية لمصلحة جهة التحكم ونيابةً عنها.

اللوائح
إظهار الكل
اسم اللائحة

عنوان اللائحة

محتوى اللائحة

المادة الثانية

  • 1- يُطبق النظام على أي عملية مُعالجة لبيانات شخصية تتعلق بالأفراد تتم في المملكة بأي وسيلة كانت، بما في ذلك معالجة البيانات الشخصية المتعلقة بالأفراد المقيمين في المملكة بأي وسيلة كانت من أي جهة خارج المملكة. ويشمل ذلك بيانات المتوفى إذا كانت ستؤدي إلى معرفته أو معرفة أحد أفراد أُسرته على وجه التحديد.

  • 2- يُستثنى من نطاق تطبيق النظام، قيام الفرد بمعالجة البيانات الشخصية لأغراض لا تتجاوز الاستخدام الشخصي أو العائلي، ما دام أنه لم ينشرها أو يفصح عنها للغير. وتحدد اللوائح المقصود بالاستخدام الشخصي والعائلي المنصوص عليهما في هذه الفقرة

اللوائح
إظهار الكل
اسم اللائحة

عنوان اللائحة

محتوى اللائحة

المادة الثالثة

  • لا تخل الأحكام والإجراءات المنصوص عليها في النظام بأي حكم يمنح حقًّا لصاحب البيانات الشخصية أو يقرر حماية أفضل لها، ينص عليه نظام آخر أو اتفاقية دولية تكون المملكة طرفاً فيها.

المادة الرابعة

التعديلات السابقة
  • يكون لصاحب البيانات الشخصية –وفقاً للأحكام الواردة في النظام وما تحدده اللوائح- الحقوق الآتية:

  • 1- الحق في العلم، ويشمل ذلك إحاطته علماً بالمسوغ النظامي لجمع بياناته الشخصية والغرض من جمعها.

  • 2- الحق في وصوله إلى بياناته الشخصية المتوافرة لدى جهة التحكم، وفق الضوابط والإجراءات التي تحددها اللوائح، ودون إخلال بما ورد في المادة (التاسعة) من النظام.

  • 3- الحق في طلب الحصول على بياناته الشخصية المتوافرة لدى جهة التحكم بصيغة مقروءة وواضحة، وفق الضوابط والإجراءات التي تحددها اللوائح.

  • 4- الحق في طلب تصحيح بياناته الشخصية المتوافرة لدى جهة التحكم، أو إتمامها، أو تحديثها.

  • 5- الحق في طلب إتلاف بياناته الشخصية المتوافرة لدى جهة التحكم مما انتهت الحاجة إليه منها، وذلك دون إخلال بما تقضي به المادة (الثامنة عشرة) من النظام.

ملفات ذات صلة
إخفاء
رابط ملف ذا صلة
اللوائح
إظهار الكل
اسم اللائحة

عنوان اللائحة

محتوى اللائحة

المادة الخامسة

التعديلات السابقة
  • 1- فيما عدا الأحوال المنصوص عليها في النظام، لا تجوز معالجة البيانات الشخصية أو تغيير الغرض من معالجتها إلاَّ بعد موافقة صاحبها. وتُبين اللوائح شروط الموافقة، والأحوال التي يجب فيها أن تكون الموافقة صريحة، والشروط والأحكام المتعلقة بالحصول على الموافقة من الولي الشرعي إذا كان صاحب البيانات الشخصية ناقص أو عديم الأهلية.

  • 2- في جميع الأحوال، يجوز لصاحب البيانات الشخصية الرجوع عن الموافقة المشار إليها في الفقرة (1) من هذه المادة في أي وقت، وتحدد اللوائح الضوابط اللازمة لذلك.

اللوائح
إظهار الكل
اسم اللائحة

عنوان اللائحة

محتوى اللائحة

المادة السادسة

التعديلات السابقة
  • لا تخضع معالجة البيانات الشخصية للموافقة المشار إليها في الفقرة (1) من المادة (الخامسة) من النظام، في الأحوال الآتية:

  • 1- عندما تُحقق المعالجة مصلحة متحققة لصاحب البيانات وكان الاتصال به متعذراً أو كان من الصعب تحقيق ذلك.

  • 2- عندما تكون المعالجة بمقتضى نظام آخر أو تنفيذاً لاتفاق سابق يكون صاحب البيانات الشخصية طرفاً فيه.

  • 3- إذا كانت جهة التحكم جهة عامة، وكانت تلك المعالجة مطلوبة لأغراض أمنية أو لاستيفاء مُتطلبات قضائية.

  • 4- عندما تكون المعالجة ضرورية لتحقيق مصالح مشروعة لجهة التحكم، ما لم يخل ذلك بحقوق صاحب البيانات الشخصية أو يتعارض مع مصالحه ولم تكن تلك البيانات بيانات حساسة. وتبين اللوائح الأحكام والضوابط المتعلقة بذلك.

اللوائح
إظهار الكل
اسم اللائحة

عنوان اللائحة

محتوى اللائحة

المادة السابعة

  • لا يجوز أن تكون الموافقة المشار إليها في الفقرة (1) من المادة (الخامسة) من النظام شرطاً لإسداء خدمة أو تقديم منفعة، ما لم تكن الخدمة أو المنفعة ذات علاقة بمعالجة البيانات الشخصية التي صدرت الموافقة عليها.

المادة الثامنة

التعديلات السابقة
  • مع مراعاة ما ينص عليه النظام واللوائح في شأن الإفصاح عن البيانات الشخصية، على جهة التحكم عند اختيارها جهة المعالجة أن تلتزم باختيار الجهة التي توفر الضمانات اللازمة لتنفيذ أحكام النظام واللوائح، وعليها التحقق من التزام تلك الجهة بأحكام النظام واللوائح، ولا يخل ذلك بمسؤولياتها تجاه صاحب البيانات الشخصية أو الجهة المختصة بحسب الأحوال. وتحدد اللوائح الأحكام اللازمة لذلك، على أن تشتمل على الأحكام المتعلقة بأي تعاقدات لاحقة تقوم بها جهة المعالجة.

اللوائح
إظهار الكل
اسم اللائحة

عنوان اللائحة

محتوى اللائحة

المادة التاسعة

التعديلات السابقة
  • 1- يجوز لجهة التحكم تحديد مدد لممارسة حق الوصول إلى البيانات الشخصية المقرر في الفقرة (2) من المادة (الرابعة) من النظام؛ وفق ما تحدده اللوائح. ويجوز كذلك لجهة التحكم تقييد هذا الحق في الأحوال الآتية:

    • أ- إذا كان ذلك ضرورياً لحماية صاحب البيانات الشخصية أو غيره من أي ضرر؛ وفق الأحكام التي تحددها اللوائح.

    • ب- إذا كانت جهة التحكم جهة عامة، وكان التقييد مطلوباً لأغراض أمنية أو لتنفيذ نظام آخر أو لاستيفاء مُتطلبات قضائية

  • 2- يجب على جهة التحكم ألا تُمكِّن صاحب البيانات الشخصية من الوصول إليها متى تحقق أيٌ من الأحوال المنصوص عليها في الفقرات (1) و(2) و(3) و(4) و(5) و(6) من المادة (السادسة عشرة) من النظام.

اللوائح
إظهار الكل
اسم اللائحة

عنوان اللائحة

محتوى اللائحة

عنوان القسم التالي

محتوى القسم التالي