هل يتوافق Approov مع قانون حماية البيانات الشخصية في المملكة العربية السعودية (PDPL)؟
هل تجمع Approov البيانات الشخصية أو تعالجها من مستخدمي تطبيقات الهاتف المحمول في المملكة العربية السعودية؟
م تصميم Approov لتقليل جمع بيانات المستخدمين ومعالجتها إلى الحد الأدنى. ولا تقوم Approov بمعالجة البيانات الشخصية أو المعلومات الشخصية القابلة للتعرّف (PII)، باستثناء عنوان IP ومعرّف الجهاز (Device ID) المطلوبين لتقديم الخدمة، ويتم إخفاء هوية كليهما.
يضع قانون حماية البيانات الشخصية في المملكة العربية السعودية (PDPL) إطارًا لحماية البيانات الشخصية وتنظيم معالجتها. وينطبق قانون PDPL على معالجة البيانات الشخصية المتعلقة بالأفراد في المملكة العربية السعودية، بما في ذلك عمليات المعالجة التي تقوم بها جهات موجودة خارج المملكة.
وبموجب قانون PDPL، تشمل البيانات الشخصية المعلومات التي يمكن أن تحدد هوية الفرد بشكل مباشر أو غير مباشر. وقد تشمل هذه المعلومات الأسماء، وأرقام الهوية، والعناوين، وبيانات الاتصال، والمعلومات المالية، والصور، وغيرها من المعلومات ذات الطبيعة الشخصية.
وتوضح إرشادات الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) أن البيانات لا تُعد بيانات شخصية بموجب قانون PDPL عندما يكون من المستحيل تحديد هوية فرد معين من خلالها. كما توضح اللائحة التنفيذية أن إخفاء الهوية (Anonymization) يعني إزالة المعرّفات المباشرة وغير المباشرة بطريقة تجعل تحديد هوية الفرد مستحيلًا بشكل دائم.
وبمجرد إخفاء هوية البيانات الشخصية بشكل صحيح، لا تعود البيانات مجهولة الهوية تُعد بيانات شخصية، وبالتالي لا تخضع لأحكام قانون PDPL المتعلقة بالبيانات الشخصية.
كيف تحمي Approov بيانات مستخدمي تطبيقات الهاتف المحمول؟
تتبع Approov نهج تقليل البيانات (Data Minimization)، وتحدّ من المعلومات التي تجمعها منصة Approov لأمن تطبيقات الهاتف المحمول بما هو ضروري لتوفير وظائفها الأمنية.
تجمع المنصة:
- عنوان IP
- معرّف الجهاز (Device ID)
ويتم إخفاء هوية كليهما. ولا تجمع Approov، من خلال منصة Approov لأمن تطبيقات الهاتف المحمول، أسماء المستخدمين أو عناوين البريد الإلكتروني أو أرقام الهواتف أو أرقام الهوية الحكومية أو معلومات الدفع أو غيرها من المعلومات التي تحدد هوية الفرد بشكل مباشر.
ومن خلال تقليل كمية البيانات التي يتم جمعها وإخفاء هوية البيانات التي تتم معالجتها، تم تصميم Approov للحد من مخاطر الخصوصية المرتبطة بمعالجة بيانات أمن تطبيقات الهاتف المحمول.
هل تخضع البيانات مجهولة الهوية لقانون PDPL السعودي؟
بموجب اللائحة التنفيذية لقانون PDPL، يتطلب إخفاء الهوية إزالة المعرّفات المباشرة وغير المباشرة بحيث يصبح من المستحيل بشكل دائم تحديد هوية الفرد. كما يجب على جهة التحكم بالبيانات اتخاذ التدابير التنظيمية والإدارية والتقنية المناسبة لمنع إعادة تحديد الهوية، وتقييم فعالية تقنيات إخفاء الهوية المستخدمة.
وبمجرد إخفاء هوية البيانات الشخصية بشكل صحيح، لا تُعد البيانات مجهولة الهوية بيانات شخصية بموجب قانون PDPL.
وهناك تمييز مهم بين إخفاء الهوية (Anonymization) والترميز أو إخفاء الهوية الجزئي (Pseudonymization): تظل البيانات التي تم ترميزها أو إخفاء هويتها بشكل جزئي بيانات شخصية بموجب قانون PDPL، في حين أن البيانات التي تم إخفاء هويتها بشكل صحيح لا تُعد بيانات شخصية.
ما الحقوق التي يمنحها قانون PDPL السعودي للأفراد؟
يمنح قانون PDPL أصحاب البيانات عددًا من الحقوق المتعلقة ببياناتهم الشخصية، وذلك وفقًا للشروط والإجراءات المنصوص عليها في القانون ولائحته التنفيذية.
وتشمل هذه الحقوق، من بين أمور أخرى:
- الحق في معرفة الأساس النظامي والغرض من جمع بياناتهم الشخصية.
- الحق في الوصول إلى بياناتهم الشخصية.
- الحق في طلب الحصول على بياناتهم الشخصية بصيغة واضحة ومقروءة.
- الحق في طلب تصحيح بياناتهم الشخصية أو استكمالها أو تحديثها.
- الحق في طلب إتلاف بياناتهم الشخصية في الحالات التي ينطبق عليها ذلك.
- الحق في سحب الموافقة عندما تكون الموافقة هي الأساس النظامي لمعالجة البيانات.
ويعتمد تطبيق هذه الحقوق على الظروف والأحكام المعمول بها بموجب قانون PDPL ولائحته التنفيذية.
وبما أن Approov مصممة لإخفاء هوية عنوان IP ومعرّف الجهاز (Device ID) اللذين تتم معالجتهما، فإن عناصر البيانات هذه لا تُعد بيانات شخصية بمجرد إخفاء هويتها بشكل صحيح ودائم وفقًا لمتطلبات قانون PDPL.
كيف تحمي Approov البيانات؟
Approov Limited بتقييم شامل لمنهجيات جمع البيانات وتخزينها بما يتناسب مع التأثير المحتمل لأي خرق لهذه البيانات على الفرد.
وقد تم تصميم الضوابط التي تطبقها Approov لتوفير مستوى مناسب من الحماية يتناسب مع مستوى المخاطر الذي تم تقييمه، ولحماية سرية البيانات وأمنها طوال دورة حياتها.
كما يتضمن نهج Approov تقليل البيانات وإخفاء الهوية للحد من كمية المعلومات التي يمكن استخدامها، بشكل محتمل، لتحديد هوية الفرد.
هل ينظم قانون PDPL السعودي نقل البيانات خارج المملكة؟
يتضمن إطار حماية البيانات في المملكة العربية السعودية متطلبات محددة تنظم نقل البيانات الشخصية أو الإفصاح عنها خارج المملكة. وتحدد لائحة نقل البيانات الشخصية خارج المملكة المتطلبات والضمانات التي تنطبق عند نقل البيانات الشخصية أو الإفصاح عنها إلى جهة خارج المملكة.
وعندما تكون البيانات الشخصية المعنية خاضعة لقانون PDPL، ينبغي على المؤسسات تقييم المتطلبات المعمول بها بشأن عمليات النقل الدولي وأي ضمانات مطلوبة.
أما عندما يتم إخفاء هوية البيانات بشكل صحيح بحيث يصبح من المستحيل تحديد هوية الفرد، فإنها لا تُعد بيانات شخصية بموجب قانون PDPL.
نهج Approov تجاه خصوصية البيانات في المملكة العربية السعودية
تتبع Approov نهجًا قائمًا على الخصوصية حسب التصميم (Privacy by Design) وتقليل البيانات (Data Minimization) في مجال أمن تطبيقات الهاتف المحمول. وقد تم تصميم المنصة من أجل:
- تقليل المعلومات التي يتم جمعها من مستخدمي تطبيقات الهاتف المحمول.
- تجنب جمع المعلومات التي تحدد هوية الأفراد بشكل مباشر، مثل الأسماء وعناوين البريد الإلكتروني وأرقام الهواتف.
- إخفاء هوية عنوان IP ومعرّف الجهاز (Device ID) اللذين تتم معالجتهما بواسطة المنصة.
- تطبيق ضوابط تقنية وتنظيمية تتناسب مع مستوى المخاطر الذي تم تقييمه.
- حماية سرية البيانات وأمنها طوال دورة حياتها.
وقد قامت Approov Limited بتقييم ممارساتها المتعلقة بجمع البيانات ومعالجتها وتخزينها في ضوء التأثير المحتمل لأي خرق للبيانات، وطبقت ضوابط مصممة لحماية البيانات بما يتناسب مع مستوى المخاطر الذي تم تقييمه.
مهم: تقدم هذه المقالة معلومات عامة حول كيفية ارتباط ممارسات Approov المتعلقة بالبيانات بقانون حماية البيانات الشخصية في المملكة العربية السعودية (PDPL). ولا تُعد هذه المقالة استشارة قانونية، ولا تمثل تحديدًا قانونيًا بأن استخدام عميل معين لـ Approov متوافق مع قانون PDPL. وينبغي على المؤسسات تقييم التزاماتها الخاصة بموجب قانون PDPL ولائحته التنفيذية استنادًا إلى أنشطة معالجة البيانات الخاصة بها.