عرب جيم
الضريبة والامتثال

نظام حماية البيانات الشخصية PDPL للجيمات: دليل عملي

الجيم يجمع بيانات أكثر حساسية مما يظن أصحابه: صور هوية، بصمة إصبع، جهة اتصال للطوارئ، وأحياناً قياسات جسدية. نظام PDPL مُطبَّق فعلياً منذ سبتمبر ٢٠٢٤، وبدأ ينتج قرارات وغرامات حقيقية لا نصاً على الورق فقط.

8 دقائق قراءة

اسأل صاحب جيم عن أخطر بيانات يحتفظ بها فيجيبك غالباً: أرقام البطاقات، ويكون قد أجاب فعلاً بأنه لا يخزّنها أصلاً — تمر عبر مزوّد الدفع مباشرة. لكنه نادراً ما يذكر ما يخزّنه فعلاً: صورة هوية كل عضو، رقم جواله، جهة اتصال طوارئ، تاريخ ميلاده، وربما بصمة إصبعه إن كان بوابة الدخول تعمل بالبصمة. هذه كلها بيانات شخصية بموجب نظام حماية البيانات الشخصية السعودي (PDPL)، وبعضها يقع في الفئة الأخطر: البيانات الحساسة.

الخطأ الشائع هو افتراض أن PDPL قانون يخص البنوك والمستشفيات فقط. النظام يُطبَّق على أي جهة تعالج بيانات شخصية لمقيمين في المملكة، بغض النظر عن حجمها أو قطاعها. دخل النظام حيّز التنفيذ في سبتمبر ٢٠٢٣، ومنح فترة انتقالية سنة كاملة، وأصبح واجب التطبيق الكامل منذ ١٤ سبتمبر ٢٠٢٤. ومنذ ذلك التاريخ لم يعد الأمر نظرياً: الجهة المنظّمة بدأت فعلياً بإصدار قرارات ضد جهات مخالفة، لا مجرد نشر إرشادات.

ما الذي يُعتبر بيانات شخصية على مكتب الاستقبال

أي معلومة تُعرِّف عضواً أو يمكن ربطها به هي بيانات شخصية، وهذا أوسع بكثير مما يتخيله أغلب أصحاب الجيمات. سجل الاستقبال العادي يحتوي على أكثر من نصف هذه القائمة دون أن يفكر أحد فيها كـ«بيانات» تحتاج حماية:

  • الاسم الكامل، رقم الجوال، والبريد الإلكتروني.
  • صورة الهوية أو الإقامة المرفوعة عند التسجيل.
  • جهة اتصال الطوارئ — اسم شخص آخر ورقم جواله، وهو بيانات شخصية لذلك الشخص أيضاً لا للعضو فقط.
  • سجل الحضور: متى دخل العضو، وكم مرة، وفي أي فرع.
  • القياسات الجسدية إن أدخلها مدرّب — الوزن ونسبة الدهون وما شابه.
  • عنوان IP وسجل تصفح بوابة العضو، وهي بيانات استخدام تُعامَل أيضاً كبيانات شخصية.

ونقطة قانونية تُغفَل كثيراً: جيمك ليس «مالك» هذه البيانات بالمعنى القانوني، بل «المتحكم» بها (Data Controller) — الجهة التي تقرر لماذا تُجمَع وكيف تُستخدم. أي نظام تشغّله لإدارة الجيم، بما فيه عرب جيم، يعمل كـ«معالج بيانات» (Data Processor) ينفّذ التعليمات نيابة عنك. هذا التمييز مهم لأن الالتزامات القانونية الأساسية — كالحصول على موافقة صحيحة وتحديد سبب قانوني للمعالجة — تقع عليك أنت كمتحكم، لا على مزوّد البرنامج.

الفئة الأخطر: البيانات الحساسة

يُعرّف النظام «البيانات الحساسة» بأنها البيانات التي تكشف الأصل العرقي أو الإثني، أو المعتقد الديني أو الفكري أو السياسي، أو الحالة الجنائية، أو البيانات الحيوية أو الوراثية المستخدمة لتحديد هوية الشخص، أو البيانات الصحية، أو بيانات تشير إلى أن أحد أبوَي الشخص أو كليهما مجهول. هذه الفئة تخضع لمتطلبات أعلى: حماية أشد، وأحياناً حاجة لتقييم أثر قبل المعالجة.

إن كان جيمك يستخدم البصمة، فالخطوة العملية ليست التخلي عنها بالضرورة، بل التأكد أن من يخزّن هذه البيانات — سواء جهاز البوابة نفسه أو النظام المرتبط به — يعزلها ويشفّرها، وأن وصول الموظفين إليها مقيّد ومسجَّل، لا متاحاً لأي حساب استقبال مشترك.

حقوق العضو على بياناته

PDPL يمنح صاحب البيانات — عضو جيمك — مجموعة حقوق واضحة تجاه بياناته. تجاهلها ليس فقط مخالفة، بل مصدر احتكاك حقيقي مع أعضاء يسألون أسئلة بسيطة ولا يجدون من يجيب عليها بسرعة.

حقوق العضو وما تعنيه عملياً على أرض الجيم
الحقماذا يعني عملياً
الوصوليستطيع العضو طلب نسخة من كل بياناته المخزّنة لديك — لا ملخصاً، بل البيانات كاملة.
التصحيحرقم جوال قديم أو تاريخ ميلاد خاطئ يجب أن يُصحَّح بسهولة، لا عبر طلب رسمي معقد.
الحذفعند إلغاء العضوية، يحق للعضو طلب حذف بياناته بعد انتهاء الفترة التي يحتاجها القانون للاحتفاظ بها.
الاعتراضعضو لا يريد استقبال رسائل تسويقية يجب أن يستطيع إيقافها دون إلغاء اشتراكه كله.
سحب الموافقةموافقة أُعطيت يمكن سحبها لاحقاً، وسحبها يجب أن يكون بنفس سهولة إعطائها.
حقوق العضو وما تعنيه عملياً على أرض الجيم

ماذا لو حدث اختراق: مهلة ٧٢ ساعة

إن تسرّبت بيانات — قاعدة بيانات مكشوفة، جهاز مسروق يحمل كشف أعضاء، حتى ملف إكسل أُرسل بالخطأ لجهة غير مخوّلة — فالنظام يفرض إبلاغ الهيئة خلال ٧٢ ساعة من لحظة اكتشاف الاختراق، بلا استثناء يعتمد على «حجم» الاختراق أو خطورته المتوقعة. هذا أكثر صرامة من بعض الأنظمة العالمية المشابهة التي تسمح بتجاوز الإبلاغ إن كانت البيانات مشفّرة أو الخطر منخفضاً.

الإبلاغ نفسه ليس جملة واحدة، بل يحتاج وصفاً لما حدث وكيف، وفئة الأفراد المتأثرين وعددهم التقريبي، وتقييماً للأثر المحتمل، والإجراءات المتخذة لاحتوائه ومنع تكراره. أن تملك هذه المعلومات جاهزة قبل وقوع أي حادث — لا أن تجمعها في اللحظات الأولى من الذعر — هو ما يجعل الالتزام بمهلة ٧٢ ساعة ممكناً فعلاً.

التسجيل، والتكلفة الفعلية لعدم الالتزام

الجهات التي تعالج بيانات حساسة، أو تنقل بيانات خارج المملكة، أو تتعامل مع بيانات قُصَّر أو فئات مستضعفة، مطالَبة بالتسجيل كمتحكم بيانات في منصة الحوكمة الوطنية للبيانات التابعة لهيئة البيانات والذكاء الاصطناعي (SDAIA). جيم يستخدم بصمة الإصبع، أو يخزّن بيانات صحية عبر تتبّع قياسات الجسم، قد يقع ضمن هذا النطاق — وهذا سؤال يستحق أن تطرحه على مستشارك القانوني تحديداً، لا أن تفترض إجابته.

وأرقام الغرامات ليست رمزية. المخالفات الجوهرية تصل إلى ٥ ملايين ريال، وتتضاعف إلى ١٠ ملايين للمخالفات المتكررة. أما الكشف المتعمد عن بيانات حساسة فيحمل عقوبة جنائية تصل إلى سنتين حبساً أو غرامة تصل إلى ٣ ملايين ريال أو العقوبتين معاً بحسب تقدير القضاء، وتتضاعف العقوبة عند التكرار. وللهيئة صلاحية إيقاف المعالجة بالكامل، بينما يملك القضاء — أو اللجنة المختصة بالنظر في المخالفات — الأمر بنشر الحكم على نفقة المخالف ومصادرة أي عائد ناتج عن المخالفة.

قائمة عملية لصاحب الجيم

  1. اجمع فقط ما تحتاجه فعلاً. حقل «الجنسية» أو «البريد الإلكتروني» كحقل إلزامي حين لا يخدم غرضاً تشغيلياً واضحاً هو خطر بلا فائدة — اجعله اختيارياً أو احذفه.
  2. اسأل مزوّد نظامك عن ثلاثة أشياء تحديداً: هل البيانات مشفّرة أثناء النقل؟ هل بيانات جيمك معزولة عن بيانات الجيمات الأخرى على نفس المنصة؟ وما سياسة الاحتفاظ بالبيانات بعد إلغاء الحساب؟
  3. اجعل الرسائل التسويقية اختيارية بوضوح، مع خيار إيقاف واضح للعضو — لا مطموراً في إعدادات متداخلة.
  4. قيّد وصول الموظفين لبيانات الأعضاء بحسب الدور الفعلي، وفعّل سجل تدقيق يوضّح من فتح أي ملف ومتى — لا حساب استقبال مشترك يدخله الجميع.
  5. حدّد شخصاً مسؤولاً — ولو كنت أنت — يستقبل طلبات الوصول أو الحذف من الأعضاء ويردّ عليها خلال مدة معقولة، لا حين يتذكر أحد.
  6. اكتب سياسة خصوصية حقيقية تصف بياناتك أنت فعلاً، لا نموذجاً منسوخاً من موقع آخر بقطاع مختلف تماماً.

لا شيء في هذه القائمة يبطئ التشغيل اليومي للجيم. أغلبها إعداد لمرة واحدة، والباقي عادة تصبح جزءاً من روتين الاستقبال خلال أسبوع. التكلفة الحقيقية ليست في الالتزام، بل في تأجيله حتى يصبح استجابة اضطرارية بعد حادثة.

أسئلة شائعة

هل ينطبق PDPL على جيم صغير أم فقط على الشركات الكبيرة؟
ينطبق على أي جهة تعالج بيانات شخصية لمقيمين في المملكة، بغض النظر عن الحجم. بعض الالتزامات الإضافية — كالتسجيل الإلزامي أو تعيين مسؤول حماية بيانات — ترتبط بطبيعة المعالجة ونطاقها، لا بحجم المنشأة وحده، وهو ما يجعل مراجعة وضعك تحديداً مع مستشار مختص أهم من افتراض الإعفاء لمجرد أنك جيم واحد صغير.
هل بصمة الإصبع المستخدمة لتسجيل الحضور تُعتبر بيانات حساسة؟
نعم. البصمة المستخدمة لتحديد هوية الشخص تقع ضمن البيانات الحيوية، وهي إحدى فئات البيانات الحساسة بنص التعريف، وتحتاج حماية أعلى من بيانات مثل الاسم أو رقم الجوال. هذا لا يمنع استخدامها، لكنه يرفع مستوى الحماية المطلوب لتخزينها والوصول إليها.
ماذا لو تعرضت بيانات الأعضاء لاختراق؟
النظام يفرض إبلاغ الهيئة خلال ٧٢ ساعة من اكتشاف الاختراق، بلا استثناء مبني على حجم الحادثة، ويجب أن يتضمن الإبلاغ وصف ما حدث وفئة الأفراد المتأثرين وعددهم التقريبي وتقييم الأثر والإجراءات المتخذة. الجهوزية المسبقة بهذه المعلومات هي ما يجعل الالتزام بالمهلة ممكناً.
هل استخدام برنامج مثل عرب جيم يجعلني ملتزماً تلقائياً بـ PDPL؟
لا. البرنامج معالج بيانات (Data Processor) يعمل وفق ضوابط أمان محددة — كالتشفير أثناء النقل وعزل بيانات كل جيم وسياسة احتفاظ واضحة — لكن أنت تبقى المتحكم بالبيانات (Data Controller): من يقرر لماذا تُجمع البيانات، وما الأساس القانوني للمعالجة، وكيف تُدار موافقات الأعضاء. الالتزام مسؤولية مشتركة، لا مسؤولية طرف واحد.
ما الفرق بين الفوترة الإلكترونية (ZATCA) وPDPL؟
الفوترة الإلكترونية تخص كيفية إصدار الفواتير الضريبية وتوثيقها، وتشرف عليها هيئة الزكاة والضريبة والجمارك. أما PDPL فيخص كيفية جمع بيانات الأشخاص الشخصية وحمايتها واستخدامها، وتشرف عليه هيئة البيانات والذكاء الاصطناعي. جيمك يحتاج الالتزام بالاثنين معاً، وهما مستقلان تماماً عن بعضهما.

مميزات عرب جيم ذات الصلة

نظام حماية البيانات الشخصية PDPL للجيمات: دليل عملي | ArabGym