Telonicالمستندات
العربية

الشؤون القانونية والامتثال

حماية البيانات في الإمارات والسعودية

ما تقتضيه قوانين البيانات الشخصية في الإمارات والسعودية من المؤسسة التي تستخدم Telonic، وتوزيع المسؤوليات، وما يقدّمه المنتج لدعمك.

في هذه الصفحة
  1. من المسؤول عن ماذا
  2. ما يقتضيه القانون الإماراتي
  3. ما يقتضيه النظام السعودي
  4. ما يقتضيه القانون، وما يقدّمه المنتج لدعمك
  5. الشبكات التي يستخدمها عملاؤك
  6. الموافقة داخل المحادثات
  7. في الممارسة
  8. ما يتحكم به فريقك
  9. ذات صلة

كل محادثة يُجريها الوكيل تتضمن بيانات شخصية: اسمًا، أو رقم هاتف، أو وحدة، أو حجزًا، أو مطالبة. ولدى كلٍّ من الإمارات والسعودية قوانين لحماية البيانات الشخصية تحدد كيف يجوز جمع هذه البيانات واستخدامها والاحتفاظ بها ونقلها. ومؤسستك هي التي تقرر لماذا تُستخدم بيانات عملائك وكيف، فيما تعالجها Telonic بناءً على تعليماتك. وتصف هذه الصفحة بلغة مبسّطة ما تقتضيه هذه القوانين، وكيف تتوزع المسؤولية، وما يقدّمه المنتج لدعم مؤسستك في الوفاء بالتزاماتها.

ملاحظة

هذه الصفحة معلومات عامة عن القانون، وليست استشارة قانونية. فالقوانين واللوائح في البلدين لا تزال تتطور، وطريقة انطباقها تتوقف على مؤسستك وقطاعك وعملائك. ومؤسستك مسؤولة عن امتثالها، وينبغي لها أن تحصل على استشارتها القانونية الخاصة. وسنشرح لفريقك القانوني بالتفصيل كيف يتعامل المنتج مع كل نقطة.

من المسؤول عن ماذا

يوزّع قانون حماية البيانات المسؤولية بين دورين: المتحكّم، وهو الذي يقرر لماذا تُعالج البيانات الشخصية وكيف، والمعالج، وهو الذي يتعامل مع البيانات نيابة عن المتحكّم وبناءً على تعليماته.

وحين تشغّل Telonic، تكون مؤسستك هي المتحكّم في بيانات عملائك، وتؤدي Telonic دور المعالج لحسابك. فأنت تقرر المحادثات التي يُجريها الوكيل، وما يجوز له الاطلاع عليه، وما يُخزَّن، ولأي مدة. ولا تعالج Telonic البيانات إلا لتقديم الخدمة، بناءً على تعليماتك الموثّقة، وبموجب شروط معالجة بيانات تُعدّ جزءًا من اتفاقيتك. راجع العقود وشروط معالجة البيانات.

ما يقتضيه القانون الإماراتي

ينطبق المرسوم بقانون اتحادي بشأن حماية البيانات الشخصية في دولة الإمارات على معالجة البيانات الشخصية للأشخاص الموجودين في الدولة، وعلى المؤسسات القائمة في الدولة التي تعالج بيانات شخصية. وبعبارة مبسّطة، يقتضي هذا القانون من المؤسسة أن:

  • يكون لديها أساس قانوني للمعالجة. والموافقة هي الأساس الرئيسي، مع استثناءات محددة، مثل المعالجة اللازمة لتنفيذ عقد مع الشخص أو للوفاء بالتزام قانوني آخر.
  • تستخدم البيانات للغرض المعلن فقط، وتجمع ما يحتاج إليه هذا الغرض لا أكثر، وتحافظ على دقة البيانات، ولا تحتفظ بها مدة أطول من اللازم.
  • تحترم حقوق الأشخاص الذين تتعلق بهم البيانات، بما فيها حقهم في الاطلاع على بياناتهم، وتصحيحها، ومحوها، وتقييد معالجتها أو إيقافها، والاعتراض على القرارات المتخذة بوسائل آلية حصرًا.
  • تحافظ على أمن البيانات، بتدابير تقنية وتنظيمية تتناسب مع المخاطر.
  • تُبلغ عن خروقات البيانات الشخصية إلى الجهة التنظيمية، وفي بعض الحالات إلى الأشخاص المتأثرين.
  • لا تنقل البيانات خارج الدولة إلا وفق الشروط التي يحددها القانون، كأن يكون النقل إلى دول معترف بأنها توفر حماية كافية، أو مع الضمانات التي يجيزها القانون.
  • تحتفظ بسجل لعمليات المعالجة، وتعيّن في بعض الحالات مسؤولًا لحماية البيانات.
  • تُبرم عقدًا مع أي معالج، يُلزمه بألا يتصرف إلا بناءً على التعليمات وبأن يحمي البيانات.

وتدعم القانونَ لائحةٌ تنفيذية، ولا تزال القواعد التفصيلية تصدر تباعًا. كما تخضع بعض القطاعات، مثل الصحة والخدمات المالية، لقواعد إضافية خاصة بها، منها ما يتعلق بالأماكن التي يجوز حفظ بيانات معينة فيها.

للمناطق الحرة المالية قوانينها الخاصة. فلكلٍّ من مركز دبي المالي العالمي (DIFC) وسوق أبوظبي العالمي (ADGM) قانونه الخاص لحماية البيانات وجهته التنظيمية الخاصة. وإذا كانت مؤسستك قائمة في أيٍّ منهما، فإن ذلك القانون ينطبق عليها، وسيوضح لك فريقك القانوني كيف يتفاعل مع القانون الاتحادي فيما يخص عملك.

ما يقتضيه النظام السعودي

تشرف الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) على نظام حماية البيانات الشخصية (PDPL) في المملكة العربية السعودية، وتدعمه اللائحة التنفيذية للنظام ولائحة نقل البيانات الشخصية إلى خارج المملكة. وينطبق النظام على معالجة البيانات الشخصية للأشخاص الموجودين في المملكة، بما في ذلك المعالجة التي تُجريها جهات خارج المملكة. فإذا كنت تحتفظ ببيانات تخص مقيمين في السعودية، فإنه ينطبق على تلك البيانات أينما عولجت.

وتتبع متطلباته الإطار نفسه الذي يتبعه القانون الإماراتي: أساس نظامي للمعالجة، والموافقة هي الأساس الرئيسي؛ وقصر الاستخدام على الغرض المعلن؛ وحقوق للأشخاص الذين تتعلق بهم البيانات، منها حق العلم، والاطلاع، والتصحيح، وإتلاف بياناتهم؛ وأمن مناسب؛ وسجلات لعمليات المعالجة؛ وتعيين مسؤول لحماية البيانات في بعض الحالات. ويجب الإبلاغ عن الخروقات إلى SDAIA خلال مدة قصيرة محددة في اللوائح، وإلى الأشخاص المتأثرين حين يكونون معرّضين للخطر. ولا يُسمح بنقل البيانات خارج المملكة إلا وفق الشروط التي تحددها لائحة النقل. ولا تزال SDAIA تُصدر إرشادات، وينبغي لفريقك القانوني أن يتحقق من الموقف الحالي.

ما يقتضيه القانون، وما يقدّمه المنتج لدعمك

ما يقتضيه القانونما يقدّمه المنتج لدعمك
معرفة مكان معالجة البيانات، والتحكم في نقلها إلى الخارجأنت تختار مكان تشغيل بيئتك: منطقة داخل الإمارات، أو منطقة داخل المملكة العربية السعودية، أو حسابك السحابي الخاص، أو مقرك. وتجري كل المعالجة الخاصة ببيئة التشغيل لديك في المنطقة التي تختارها، ما لم تختر صراحةً مزوّد نموذج لغوي خارجها. راجع الاستضافة وإقامة البيانات
تقييد ما يخرج عن سيطرتكتُنقَّح المعلومات الشخصية قبل أن تغادر البيانات بيئة التشغيل الخاصة بك إلى أي جهة غير أنظمتك وعملائك، بما في ذلك أي مزوّد خارج منطقتك، والتقارير، وعمليات التصدير. راجع تنقيح المعلومات الشخصية
عدم الاحتفاظ بالبيانات إلا للمدة اللازمةلا يُخزَّن أي شيء دون إذنك، وأنت تحدد مدة الاحتفاظ بكل نوع من المحتوى. وعند إيقاف تخزين المحتوى، لا يُحتفظ إلا بسجل تدقيق خالٍ من المحتوى، للمدة التي تحددها
الحفاظ على أمن البياناتالتشفير أثناء النقل ببروتوكول TLS (أمان طبقة النقل) بالإصدار 1.2 أو أعلى، وأثناء التخزين بمعيار AES-256 (معيار التشفير المتقدم بمفاتيح طولها 256 بت). وتُحفظ بيانات كل عميل منفصلة عن بيانات أي عميل آخر. راجع التشفير
تقييد من يستطيع الاطلاع على البياناتتسجيل الدخول الموحّد (بيانات دخول واحدة للشركة تكفي لتطبيقات عديدة) عبر مزوّد الهوية لديك، مع المصادقة متعددة العوامل (تحقق إضافي يتجاوز كلمة المرور). ولا يرى كل شخص إلا ما يحتاج إليه دوره. راجع التحكم في الوصول وتسجيل الدخول الموحّد
القدرة على إثبات ما حدثيُسجَّل الوصول والتغييرات، وتحمل كل محادثة سجلًا لما اطّلع عليه الوكيل، وما فعله، وسبب ذلك. راجع سجل التدقيق وسجلات القرارات
الاستجابة لطلبات الأشخاص الذين تتعلق بهم البياناتيستطيع فريقك العثور على المحادثات التي أُجريت بشأن شخص ما من خلال البحث وسجل العميل. وتساعدك Telonic في طلبات الاطلاع والتصحيح والحذف، وفق ما تنص عليه شروط معالجة البيانات
حذف البيانات حين لا تعود هناك حاجة إليهاتُحذف البيانات عند انتهاء مدة الاحتفاظ التي تحددها. وعند انتهاء اتفاقيتك، تُعاد إليك بياناتك بصيغة قياسية، ثم تُحذف من الأنظمة العاملة ومن النسخ الاحتياطية عند انتهاء صلاحيتها، مع تأكيد مكتوب
الإبلاغ عن الخروقات على وجه السرعةيُخطَر الأشخاص المحددون لديك بالاسم بأي خرق للبيانات الشخصية دون تأخير غير مبرر، وفي غضون 24 ساعة من العلم بخرق يمس بياناتك، مع موافاتهم بالمستجدات تباعًا. راجع الاستجابة للحوادث
التحكم في الجهات الأخرى التي تعالج البياناتقائمة المعالجين الفرعيين (الشركات الأخرى التي تستعين بها Telonic لتقديم الخدمة) جزء من شروط معالجة البيانات، وهي متاحة عند الطلب. وتتلقى إشعارًا مسبقًا مدته 30 يومًا بأي تغيير، مع حق الاعتراض. راجع المعالجون الفرعيون
وجود عقد مع المعالجتُعدّ شروط معالجة البيانات جزءًا من كل اتفاقية. راجع العقود وشروط معالجة البيانات
مهم

يُخطَر الأشخاص المحددون لديك بالاسم بأي خرق للبيانات الشخصية دون تأخير غير مبرر، وفي غضون 24 ساعة من العلم بخرق يمس بياناتك. وحين تحدد الجهة التنظيمية التي تتبع لها مهلة قصيرة خاصة بها، كما تفعل القواعد السعودية، ينبغي لفريقك القانوني أن يخطط لكيفية التوفيق بين المهلتين. وأخبرنا بالأشخاص المحددين لديك وبطريقة التواصل معهم خارج ساعات العمل، حتى لا يضيع أي وقت.

الشبكات التي يستخدمها عملاؤك

يصل إليك عملاؤك عبر شبكات تنقل المحادثة إلى بيئة التشغيل الخاصة بك. فمشغّل الاتصالات الخاص بك ينقل المكالمات، ومنصة واتساب التابعة لـMeta تنقل رسائل واتساب. وتتلقى Meta رسائل واتساب وتعالجها وتخزّنها لفترة وجيزة على بنيتها التحتية قبل أن تصل إلى بيئة التشغيل الخاصة بك، وذلك بموجب شروطها الخاصة، كما تفعل مع كل منشأة تستخدم واتساب.

وينبغي لفريقك القانوني أن يأخذ ذلك في الحسبان عند تقييم قناة واتساب. راجع واتساب: نظرة عامة.

حين تكون الموافقة هي أساسك القانوني، يستطيع الوكيل الحصول عليها أثناء المحادثة وتسجيلها في سجل العميل. ولا تُسجَّل المكالمات إلا بعد موافقة المتصل، ولا تُرسَل رسائل واتساب الصادرة إلا إلى العملاء الذين لديهم موافقة مسجّلة على تلقيها. راجع تسجيل المكالمات والموافقة عليه وقواعد التواصل في الرسائل والمكالمات الصادرة.

في الممارسة

تبيع شركة تطوير عقاري في دبي وحدات لمشترين في الإمارات والسعودية.

  1. يؤكد فريقها القانوني أن القانون الإماراتي ينطبق على بيانات مشتريها في الإمارات، وأن النظام السعودي ينطبق على البيانات الخاصة بالمشترين المقيمين في المملكة، أينما عولجت.
  2. بعد الحصول على المشورة، تختار الشركة منطقة الإمارات لتشغيل بيئتها، وتوثّق في تقييم النقل الخاص بها طريقة التعامل مع بيانات المشترين السعوديين. ولا تختار أي مزوّد خارج المنطقة.
  3. تحدد مدد الاحتفاظ: النصوص المفرّغة للمحادثات طوال مدة البيع مضافًا إليها المدة التي تنص عليها سياستها، وتسجيلات المكالمات لمدة أقصر.
  4. يطلب خالد، وهو مشترٍ في الرياض، نسخة مما تحتفظ به الشركة عنه. فيعثر مسؤول حماية البيانات على محادثات خالد من خلال البحث وسجل العميل الخاص به، ويزوّده بنسخة منها.
  5. تتضمن قائمة الأشخاص المحددين لدى الشركة لتلقي إخطارات الخرق رقمًا للتواصل خارج ساعات العمل، وهو مثبت في شروط معالجة البيانات الخاصة بها.

ما يتحكم به فريقك

  • خيار الاستضافة والمنطقة، وما إذا كان يجوز استخدام أي مزوّد خارجها.
  • ما يُخزَّن، ولأي مدة.
  • من يستطيع الاطلاع على البيانات الشخصية في مؤسستك.
  • أساسك القانوني للمعالجة وصياغة الموافقة.
  • الأشخاص المحددون لديك بالاسم لتلقي إخطارات الخرق.

أسماء المنتجات وشعاراتها علامات تجارية مملوكة لأصحابها، ويأتي ذكرها لبيان الأنظمة التي تتصل بها Telonic، ولا يعني وجود شراكة أو تأييد.