أجرى الحوار: محمد لطفي
لم تعد الأموال هي الشيء النفيس الذي تمتلكه وتتداوله الشعوب والشركات، بل أصبحت البيانات والمعلومات هي «النفط الحقيقي» في العصر الجديد، ومحركًا رئيسيًا للاقتصادات الحديثة وصناعة القرار وبناء الخدمات الرقمية. ومع تزايد حجم البيانات التي يتم جمعها ومعالجتها وتبادلها يوميًا، لم تعد قضية حماية هذه البيانات ترفًا أو ملفًا تقنيًا يخص إدارات تكنولوجيا المعلومات، وإنما أصبحت قضية ترتبط بالأمن والاقتصاد والخصوصية وثقة المواطنين والشركات في منظومة التحول الرقمي.
وفي مصر، يدخل ملف حوكمة البيانات وحماية البيانات الشخصية مرحلة أكثر أهمية، بالتزامن مع التحركات الرامية إلى تفعيل الإطار التشريعي والتنظيمي لقانون حماية البيانات الشخصية، ووضع قواعد واضحة تنظم عمليات جمع البيانات ومعالجتها وتخزينها وتبادلها، بما يضمن تحقيق التوازن بين دعم الابتكار الرقمي وحماية حقوق الأفراد وخصوصيتهم.
وفي أول حوار صحفي لها، تكشف سوزان العقباوي، مستشار وزير الاتصالات وتكنولوجيا المعلومات لحوكمة البيانات، والقائم بأعمال الرئيس التنفيذي لمركز حماية البيانات الشخصية في مصر، عن أبرز ملامح المرحلة المقبلة في ملف حماية البيانات، وما الذي يتعين على الشركات والجهات المختلفة القيام به لتوفيق أوضاعها، والدور الذي يلعبه مسئول حماية البيانات الشخصية (DPO) داخل المؤسسات.
وتفتح العقباوي خلال اول حوار صحفي لها عددًا من الملفات الشائكة، بداية من مفهوم حوكمة البيانات وأهميتها، مرورًا بالبيانات الشخصية الحساسة ومتطلبات الامتثال، وصولًا إلى التحديات الجديدة التي يفرضها الذكاء الاصطناعي والذكاء الاصطناعي التوليدي على خصوصية البيانات، في وقت أصبحت فيه البيانات أحد أهم عناصر القوة والتنافسية في الاقتصاد الرقمي.
كما يتناول الحوار مستقبل منظومة حماية البيانات في مصر، وكيف يمكن الانتقال من مجرد الالتزام بالمتطلبات القانونية إلى بناء ثقافة مؤسسية متكاملة تجعل حماية البيانات جزءًا أصيلًا من استراتيجية الشركات، وليس مجرد إجراء تنظيمي تفرضه القوانين.
حوار يكشف كواليس واحدة من أكثر القضايا تأثيرًا في مستقبل الاقتصاد الرقمي المصري.. من يمتلك البيانات؟ ومن يملك حق استخدامها؟ ومن يتحمل مسؤولية حمايتها؟ إلى محاور اللقاء.
- بدايةً، نريد تبسيط مفهوم حوكمة البيانات للمواطن والشركات.. ماذا نعني تحديدًا بحوكمة البيانات؟ وهل هي مجرد حماية للبيانات أم أنها منظومة أوسع لإدارة البيانات واستخدامها واتخاذ القرار بناءً عليها؟
حوكمة البيانات هي مفهوم أوسع من مجرد حماية البيانات. ببساطة، هي الإطار الذي يحدد كيفية إدارة البيانات طوال دورة حياتها: بدءًا من جمعها، مرورًا بتصنيفها واستخدامها ومشاركتها وحفظها، ووصولًا إلى أرشفتها أو محوها، مع تحديد واضح للمسئوليات والضوابط التي تحكم كل مرحلة.
والهدف من حوكمة البيانات لا يقتصر على حمايتها من المخاطر، وإنما يمتد إلى ضمان جودتها ودقتها، وتحديد ضوابط الوصول إليها، واستخدامها استخدامًا موثوقًا، وتعزيز المساءلة بشأنها، بما يسمح للمؤسسات بالاستفادة من البيانات بصورة فعالة ومسئولة في اتخاذ القرار وتطوير الخدمات ودعم الابتكار.
- ما الفرق بين حوكمة البيانات وحماية البيانات الشخصية؟ وأين يتقاطع المفهومان وأين يختلفان؟
الفرق الأساسي بين المفهومين يتعلق بالنطاق والغرض.
إن نطاق حوكمة البيانات أوسع؛ فهي تنظم كيفية إدارة جميع أنواع البيانات داخل المؤسسة، سواء كانت بيانات شخصية أو تشغيلية أو تحليلية أو غير ذلك. وتركز على مسائل مثل تصنيف البيانات، وضمان جودتها، وإدارتها، وتحديد ضوابط الوصول إليها، واستخدامها استخدامًا موثوقًا.
أما حماية البيانات الشخصية تصبح مُلزِمة للمؤسسات متى كانت البيانات تتعلق بشخص طبيعي محدد الهوية أو قابلًا للتحديد، وهنا تضاف إلى منظومة حوكمة البيانات متطلبات قانونية وتنظيمية بشأن كيفية جمع هذه البيانات ومعالجتها واستخدامها وإتاحتها ونقلها عبر الحدود والاحتفاظ بها ومحوها، فضلًا عن حماية حقوق الأشخاص المعنيين بالبيانات.
وبالتالي، يتقاطع المفهومان عندما تكون البيانات محل الحوكمة بيانات شخصية. وهنا تصبح حماية البيانات الشخصية جزءًا أساسيًا من منظومة الحوكمة. إذ لا يكفي أن تكون البيانات مُنظَمة أو جيدة الإدارة، بل يجب أيضًا أن تتم معالجتها وفقًا للضوابط والالتزامات التي يقررها قانون حماية البيانات الشخصية الصادر بالقانون رقم 151لسنة 2020.
وعلى هذا النحو، تضع حوكمة البيانات الإطار الذي تُدار من خلاله البيانات داخل المؤسسة، بينما تحدد حماية البيانات الشخصية المتطلبات والضوابط الإضافية التي يجب الامتثال لها بموجب القانون عندما تتضمن هذه البيانات بيانات شخصية.
- هل تمتلك مصر حاليًا استراتيجية وطنية متكاملة لحوكمة البيانات؟ وما الدور الذي يقوم به مركز حماية البيانات الشخصية ضمن هذه المنظومة؟
لا تزال استراتيجية مصر لحوكمة البيانات تشهد تطورًا على المستويين التشريعي والتنظيمي. ومن أبرز الخطوات في هذا السياق اعتماد سياسة البيانات المفتوحة، والتي دخلت حيز النفاذ في أغسطس 2025كمرحلة انتقالية لحين صدور قانون حوكمة البيانات ولائحته التنفيذية.
وفي هذا الإطار، يختص مركز حماية البيانات الشخصية بأحد العناصر الأساسية لحوكمة البيانات، وهو حماية البيانات الشخصية وتنظيم معالجتها وفقًا لأحكام قانون حماية البيانات الشخصية الصادر بالقانون رقم 151لسنة 2020.
وأسند المشرع إلى المركز اختصاصات تشمل وضع السياسات والخطط والبرامج اللازمة لحماية البيانات الشخصية والقيام على تنفيذها، إلى جانب الاختصاصات التنظيمية والرقابية الأخرى، كإصدار التراخيص والتصاريح والاعتمادات وتلقي الشكاوى وتعزيز الوعي بحقوق الأشخاص المعنيين بالبيانات، وغيرها من الاختصاصات المقررة بالمادة التاسعة عشرة من قانون حماية البيانات الشخصية.
ومن ثم، فإن دور المركز يرتكز في حوكمة التعامل مع البيانات الشخصية وحمايتها ضمن المنظومة الأوسع لحوكمة البيانات في الدولة، بما يحقق التوازن بين الاستفادة المشروعة من البيانات وحماية حقوق الأفراد وتعزيز الثقة في البيئة الرقمية.
«الذكاء الاصطناعي لا يعفي الشركات من القانون.. والبيانات المدخلة للأدوات الخارجية تحت الرقابة»
- مع التوسع في الذكاء الاصطناعي، أصبحت البيانات الوقود الأساسي للنماذج والخوارزميات “النفط الجديد”.. كيف تضمن الدولة أن استخدام البيانات في تدريب وتشغيل أنظمة الذكاء الاصطناعي يتم بصورة قانونية وآمنة؟
يعتمد الذكاء الاصطناعي بصورة كبيرة على البيانات، لا سيما البيانات الشخصية، ولكن الاستفادة من البيانات لا تعني أن استخدامها يكون بلا ضوابط. فإذا كانت البيانات المستخدمة في تطوير أنظمة الذكاء الاصطناعي أو تدريبها أو تشغيلها تُصنف كبيانات شخصية، فإن معالجتها تخضع لأحكام قانون حماية البيانات الشخصية ولائحته التنفيذية.
وهذا يعني أن استخدام البيانات الشخصية في سياق الذكاء الاصطناعي يجب أن يستند إلى أساس قانوني، وأن يراعي المبادئ والالتزامات المقررة قانونًا طوال دورة حياة البيانات الشخصية، بما يشمل ضوابط الجمع والمعالجة والاحتفاظ والتأمين والإتاحة والنقل عبر الحدود والمحو.
وفي هذا النطاق، يجب تعزيز مفهوم الخصوصية بالتصميم، بحيث تؤخذ متطلبات حماية البيانات في الاعتبار منذ المراحل الأولى لتصميم أنظمة الذكاء الاصطناعي وتطويرها، وليس بعد تشغيل النظام أو وقوع مشكلة.
فالهدف ليس تقييد الابتكار، وإنما بناء بيئة تسمح بالابتكار على أسس قانونية وآمنة تحافظ في الوقت نفسه على حقوق الأفراد والثقة في البيئة الرقمية.
- بعد مرور عدة سنوات على صدور قانون حماية البيانات الشخصية رقم 151 لسنة 2020، أين وصلنا في تطبيق القانون على أرض الواقع؟ وهل أصبح القطاع الخاص أكثر جاهزية للامتثال والمقرر له نوفمبر المقبل؟
شهد الإطار القانوني والتنظيمي لحماية البيانات الشخصية انتقالًا مهمًا خلال الفترة الأخيرة نحو التطبيق العملي، لا سيما مع صدور اللائحة التنفيذية لقانون حماية البيانات الشخصية بقرار وزير الاتصالات وتكنولوجيا المعلومات رقم 816لسنة 2025، والتي حددت بصورة أكثر تفصيلًا المتطلبات والإجراءات والضوابط اللازمة لتنفيذ أحكام القانون. وتنتهي فترة توفيق الأوضاع في الأول من نوفمبر 2026.
وخلال فترة توفيق الأوضاع، يعمل المركز على دعم الخاضعين لأحكام قانون حماية البيانات في استيفاء متطلبات الامتثال، من خلال نشر الوعي بأحكام القانون ولائحته التنفيذية، وإصدار الإرشادات والتوضيحات التنظيمية اللازمة، بما يسهم في تهيئة المؤسسات لتوفيق أوضاعها خلال الفترة المقررة قانونًا.
أما فيما يتعلق بمدى جاهزية القطاع الخاص، يظل توفيق الأوضاع مسئولية كل مؤسسة وفقًا لطبيعة أنشطتها وعمليات معالجة البيانات الشخصية التي تجريها. وفي هذا الإطار، شهد القطاع الخاص الفترة الماضية تحركًا من جانب عدد من الشركات والمؤسسات نحو توفيق أوضاعها وفقًا لأحكام القانون ولائحته التنفيذية، من خلال مراجعة ممارسات معالجة البيانات الشخصية، والسياسات والإجراءات ذات الصلة.
- ما أبرز الالتزامات التي يفرضها القانون على الشركات التي تجمع أو تعالج بيانات شخصية؟ وهل تختلف هذه الالتزامات بحسب حجم الشركة وطبيعة البيانات التي تتعامل معها؟
فرض القانون مجموعة من الالتزامات على المتحكمين والمعالجين.
ومن أهم هذه الالتزامات الحصول على الترخيص أو التصريح من المركز، وتعيين مسئول حماية البيانات الشخصية مقيد لدى المركز، على أن تستند معالجة البيانات الشخصية إلى أساس قانوني منصوص عليه في قانون حماية البيانات الشخصية. كما يجب أن تُعالج البيانات الشخصية لأغراض محددة ومعلنة للشخص المعني بالبيانات، وألا تُجمع بما يتجاوز ما يلزم لتحقيق هذه الأغراض، وذلك فضلًا عن الالتزام بإخطار المركز فور وقوع خرق أو انتهاك للبيانات الشخصية.
وتوجد كذلك متطلبات إضافية ترتبط بطبيعة عملية المعالجة. فعلى سبيل المثال، يضع الإطار القانوني ضوابط خاصة للبيانات الشخصية الحساسة، ونقل البيانات الشخصية عبر الحدود، والتسويق الإلكتروني المباشر.
أما حجم الشركة، فليس هو المعيار الذي تتحدد على أساسه هذه الالتزامات؛ وإنما تتحدد بحسب طبيعة البيانات الشخصية وعمليات المعالجة التي تجري عليها.
غرامات ومخاطر قانونية وسمعة الشركات.. فاتورة تجاهل حماية البيانات
- هل كل شركة لديها بيانات عملاء مطالبة بتعيين مسؤول لحماية البياناتDPO؟ وما المعايير التي تحدد الشركات الملزمة بذلك؟
من المهم توضيح نقطة قانونية أساسية. يلزم قانون حماية البيانات الشخصية في مادته الثامنة المتحكمين في البيانات الشخصية والمعالجين لها بتعيين مسئول حماية البيانات، وأن يتم قيده في السجل المخصص لذلك لدى المركز، وذلك بصرف النظر عن عدد العملاء أو حجم الشركة. فمتى كانت الشركة أو المؤسسة تباشر عمليات معالجة البيانات الشخصية، فهي ملزمة قانونًا بتعيين مسئول لحماية البيانات الشخصية. أما إذا كان المتحكم أو المعالج شخصًا طبيعيًا، فيجوز له أن يتولى دور مسئول حماية البيانات الشخصية، شريطة أن يكون مقيدًا لدى المركز.
- المركز أصدر بالفعل إرشادات خاصة بمسؤولي حماية البيانات.. ما الدور الحقيقي للـDPO داخل الشركة؟ وهل سيكون مجرد وظيفة إدارية أم سيكون مسؤولًا فعليًا أمام المركز عن الالتزام؟
دور مسئول حماية البيانات الشخصية ليس دورًا إداريًا أو شكليًا، وإنما هو دور محوري في اللإشراف على امتثال المؤسسة لأحكام قانون حماية البيانات الشخصية ولائحته التنفيذية.
ولمسئول حماية البيانات ثلاثة التزامات رئيسية توضح على النحو الآتي:
- الإشراف على المؤسسة لضمان مدى امتثالها لالتزامات حماية البيانات الشخصية؛
- العمل بصفته نقطة اتصال مع الشخص المعني بالبيانات للرد على طلباته وشكاواه؛
- العمل بصفته نقطة اتصال مع مركز حماية البيانات الشخصية.
ولا يعفي تعيين مسئول حماية البيانات المؤسسة من مسئوليتها عن الامتثال؛فالامتثال مسئولية مؤسسية والهدف في النهاية هو ألا يكون مسئول حماية البيانات مجرد مسمى وظيفي، وإنما جزءًا فعليًا من منظومة الحوكمة والمساءلة داخل المؤسسة
الهدف من حوكمة البيانات لا يقتصر على حمايتها من المخاطر، وإنما يمتد إلى ضمان جودتها ودقتها، وتحديد ضوابط الوصول إليها
- ماذا سيحدث للشركات التي لا توفق أوضاعها مع القانون؟ وهل بدأ المركز بالفعل في إجراءات الرقابة والتفتيش، أم أن المرحلة الحالية ما زالت تستهدف التوعية والمساعدة على الامتثال؟
وفقًا لأحكام قانون حماية البيانات الشخصية الصادر بالقانون رقم 151لسنة 2020 ولائحته التنفيذية، يتعين على الشركات والجهات الخاضعة لأحكام القانون المضي قدمًا في توفيق أوضاعها والامتثال لكافة المتطلبات القانونية خلال الفترة الانتقالية.
وبانتهاء الفترة الانتقالية وبدء المرحلة التشغيلية الكاملة، يباشر المركز إجراءات الرقابة والتفتيش للتحقق من مدى الالتزام بأحكام القانون ولائحته التنفيذية، واتخاذ الإجراءات القانونية المقررة حيال المخالفات، وفقًا لأحكام القانون.
- ما الدور الذي يقوم به مركز حماية البيانات الشخصية تحديدًا؟ وما الفرق بين دوره ودور وزارة الاتصالات وتكنولوجيا المعلومات أو الجهاز القومي لتنظيم الاتصالات؟
دور مركز حماية البيانات الشخصية
وفقًا لأحكام قانون حماية البيانات الشخصية الصادر بالقانون رقم 151لسنة 2020 ولائحته التنفيذية، يختص مركز حماية البيانات الشخصية بالإشراف والرقابة على تطبيق أحكام القانون، واتخاذ الإجراءات اللازمة لضمان حماية البيانات الشخصية والامتثال للضوابط والمتطلبات القانونية المقررة.
ويشمل ذلك، على سبيل المثال لا الحصر، تنظيم وإصدار التراخيص والتصاريح اللازمة لمزاولة أنشطة معالجة البيانات الشخصية، وقيد واعتماد مسئولي حماية البيانات الشخصية، ووضع السياسات والضوابط والمعايير المنظمة لحماية البيانات الشخصية.
أما وزاره الاتصالات وتكنولوجيا المعلومات والجهاز القومي لتنظيم الاتصالات.
تختص وزارة الاتصالات وتكنولوجيا المعلومات بوضع السياسات العامة وتنظيم قطاع الاتصالات وتكنولوجيا المعلومات، وفقًا للاختصاصات المقررة لها قانونًا.
أما الجهاز القومي لتنظيم الاتصالات، فيختص بتنظيم والرقابة على قطاع الاتصالات، وضمان الالتزام بالقوانين والضوابط المنظمة لهذا القطاع.
ويختلف ذلك عن دور مركز حماية البيانات الشخصية، الذي يختص بحماية البيانات الشخصية وتنظيم عمليات معالجتها وفقًا لأحكام وفقًا لأحكام قانون حماية البيانات الشخصية الصادر بالقانون رقم 151لسنة 2020ولائحته التنفيذية.
- ما أهم الخدمات التي يقدمها المركز للشركات حاليًا؟ وهل أصبح بإمكان الشركات الحصول على التراخيص والتصاريح والتسجيلات المطلوبة إلكترونيًا؟
وفقًا لأحكام قانون حماية البيانات الشخصية الصادر بالقانون رقم 151لسنة 2020ولائحته التنفيذية، يختص المركز بتقديم وتنظيم عدد من الخدمات للشركات، من أهمها:
١. التراخيص والتصاريح: إصدار التراخيص والتصاريح اللازمة لمزاولة أنشطة معالجة البيانات الشخصية، وفقًا للقانون واللائحة التنفيذية.
٢. تسجيل مسئولي حماية البيانات الشخصية (DPO): تنظيم إجراءات تسجيل مسئولي حماية البيانات الشخصية وفقًا للمتطلبات القانونية.
٣. اعتماد مستشاري حماية البيانات الشخصية (DPC): تنظيم إجراءات اعتماد الجهات والأشخاص المؤهلين لتقديم خدمات استشارات حماية البيانات.
٤. التوعية والإرشاد: تقديم الإرشادات والتوعية اللازمة لمساعدة الشركات على الالتزام بأحكام قانون حماية البيانات الشخصية.
٥. الشكاوى والاستفسارات: استقبال الشكاوى والاستفسارات المتعلقة بحماية البيانات الشخصية، وفقًا للاختصاصات المقررة للمركز.
وفيما يتعلق بإتاحة الخدمات إلكترونيًا: حتى تاريخه، لم يبدأ المركز في تلقي طلبات التراخيص أو التصاريح إلكترونيا، ولم يتم تفعيل الخدمات الإلكترونية ذات الصلة عبر البوابة الإلكترونية للمركز. وسيتم الإعلان عن بدء تقديم الخدمات من خلال الموقع الرسمي للمركز.
استخدام البيانات الشخصية في سياق الذكاء الاصطناعي يجب أن يستند إلى أساس قانوني
- هل المركز يستهدف فقط تنظيم الشركات وحماية البيانات، أم أن لديه أيضًا دورًا في نشر ثقافة الخصوصية ورفع وعي المواطن بحقوقه فيما يتعلق ببياناته الشخصية؟
لا يقتصر دور مركز حماية البيانات الشخصية على تنظيم الشركات والجهات الخاضعة لأحكام القانون والرقابة على حماية البيانات الشخصية، وإنما يمتد أيضًا إلى نشر ثقافة حماية البيانات الشخصية والخصوصية، ورفع وعي المواطنين بحقوقهم والتزاماتهم المتعلقة ببياناتهم الشخصية، وتعزيز الوعي بأهمية أمن البيانات وخصوصيتها.
ويُعد نشر التوعية وتعزيز ثقافة حماية البيانات الشخصية من الاختصاصات المقررة للمركز بموجب قانون حماية البيانات الشخصية الصادر بالقانون رقم 151لسنة 2020ولائحته التنفيذية.
- ما أكثر القطاعات التي تجدون أنها تحتاج إلى دعم في تطبيق القانون: البنوك والـFinTech، الاتصالات، التجارة الإلكترونية، الرعاية الصحية، التعليم، أم الشركات التكنولوجية؟ ولماذا؟
تحتاج جميع القطاعات إلى الدعم والتوعية فيما يتعلق بتطبيق قانون حماية البيانات الشخصية، ولا يقتصر ذلك على قطاع معين دون غيره.
ومع ذلك، يولي القانون اهتمامًا خاصًا بحماية البيانات الشخصية الحساسة، نظرًا لطبيعتها وأهمية حمايتها، ومن أمثلتها البيانات المتعلقة بالصحة، والبيانات المالية، وبيانات الأطفال، وغيرها من البيانات التي تستوجب حماية خاصة وفقًا لأحكام القانون.
وعليه، يحرص المركز على تقديم الدعم والتوعية اللازمة للجهات الخاضعة للقانون، مع التركيز على القطاعات والشركات التي تتعامل مع هذه الأنواع من البيانات، بما يساعدها على فهم التزاماتها القانونية وتطبيق متطلبات حماية البيانات الشخصية بصورة سليمة.
- من وجهة نظر الشركات، الامتثال للقانون يعني تكلفة جديدة واستثمارات في الأنظمة والموظفين والاستشارات.. كيف يوازن المركز بين حماية البيانات وعدم تحميل الشركات، خصوصًا الشركات الصغيرة والمتوسطة والناشئة، أعباء تفوق قدرتها؟
حماية البيانات الشخصية ليست تكلفة إضافية، بل ضرورة قانونية واستثمار في حماية الشركات من مخاطر جسيمة. فالامتثال للقانون يهدف إلى حماية بيانات المصريين والحد من مخاطر حوادث خرق البيانات، التي قد تترتب عليها آثار قانونية ومالية وتشغيلية كبيرة، فضلًا عن الإضرار بسمعة الشركات وثقة عملائها.
ومن هذا المنطلق، يعمل المركز على توعية الشركات وتوضيح التزاماتها القانونية وضوابط الامتثال، بما يساعدها على حماية البيانات والحد من المخاطر، مع مراعاة طبيعة وحجم أنشطة معالجة البيانات.
- هل المركز سيقدم نماذج أو أطرًا موحدة للشركات تساعدها على الامتثال بدلًا من أن تضطر كل شركة إلى بناء منظومة قانونية وفنية مختلفة؟
يتيح المركز من خلال البوابة الإلكترونية الرسمية الأدلة الإرشادية والنماذج المعتمدة ذات الصلة، ما يساعد الشركات على فهم متطلبات الامتثال لأحكام قانون حماية البيانات الشخصية رقم 151 لسنة 2020 ولائحته التنفيذية.
وعلى الشركات متابعة البوابة الإلكترونية الرسمية للمركز بشكل دوري للاطلاع على الأدلة الإرشادية والنماذج وأي تحديثات ذات صلة.
للاطلاع على آخر المستجدات،من خلال: https://www.pdpc.gov.eg/home
- ماذا عن الشركات التي تتعامل مع بيانات ملايين العملاء؟ هل سيكون هناك مستوى أعلى من المتطلبات الرقابية بحسب حجم البيانات وحساسيتها؟
تراعى عند تحديد المتطلبات التنظيمية والتقنية طبيعة وحجم عمليات معالجة البيانات الشخصية، وعدد الأشخاص المعنيين بالبيانات، وطبيعة البيانات، وخاصة البيانات الشخصية الحساسة، والغرض من المعالجة، ومدى تأثيرها على حقوق وخصوصية أصحاب البيانات.
وعليه، فإن الشركات التي تتعامل مع بيانات ملايين العملاء قد تخضع لمتطلبات تنظيمية وتقنية أكثر تشددًا، بحسب طبيعة وحجم المعالجة ومخاطرها، وفقًا لأحكام القانون ولائحته التنفيذية.
- في حالة حدوث اختراق أو تسريب لبيانات العملاء، ما الالتزام الواقع على الشركة؟ ومتى يجب عليها إخطار المركز وأصحاب البيانات؟
وفقًا لأحكام المادة السابعة من قانون حماية البيانات والمادة الخامسة من لائحته التنفيذية، يلتزم المتحكم والمعالج بإخطار المركز خلال 72 ساعة من العلم بوجود خرق أو انتهاك للبيانات الشخصية، وإخطار الشخص المعني خلال ثلاثة أيام عمل من تاريخ الإبلاغ، مع اتخاذ الإجراءات اللازمة للحد من آثار الخرق وحماية البيانات.
ويتم الإبلاغ عبر البوابة الإلكترونية الرسمية للمركز، وإلى حين تفعيل الخدمة، يُرسل نموذج الإخطار المعتمد إلى البريد الإلكتروني الرسمي للمركز: info@pdpc.gov.eg
- في الاقتصاد الرقمي، كثير من الشركات المصرية تستخدمCloud وSaaS وخدمات تستضيف البيانات خارج مصر.. كيف ينظم القانون نقل البيانات الشخصية خارج الحدود؟ وهل هناك دول أو أسواق ستحتاج الشركات إلى موافقات خاصة للتعامل معها؟
يفرض قانون حماية البيانات الشخصية متطلبات خاصة على عمليات نقل البيانات الشخصية خارج جمهورية مصر العربية، بما في ذلك الحالات التي تتم فيها معالجة البيانات باستخدام خدمات Cloud أو SaaS تستضيف البيانات خارج مصر.
وبناءً عليه، يجوز نقل البيانات الشخصية خارج مصر، شريطة الحصول على الترخيص أو التصريح اللازم من المركز، والاستناد إلى أحد الأسس القانونية المقررة بموجب المادة الرابعة عشرة أو المادة السادسة عشرة من القانون، وذلك على النحو التالي:
- بالنسبة الدول أو الجهات المدرجة ضمن القائمة البيضاء:يجوز نقل البيانات إليها وفقًا للضوابط المقررة قانونًا، متى كانت توفر مستوى كافيًا من الحماية.
- أما الدول أو الجهات غير المدرجة ضمن القائمة البيضاء: يتعين استيفاء الضمانات الإضافية المنصوص عليها في المادة السادسة عشرةمن القانون، والتي تشمل:
- اتفاق طبيعة عمل كل من المتحكمين أو المعالجين، أو وحدة الغرض الذي يحصلان بموجبه على البيانات الشخصية.
- توافر المصلحة المشروعة لدي كل من المتحكمين أو المعالجين للبيانات الشخصية أو لدي الشخص المعني بالبيانات.
- ألا يقل مستوي الحماية القانونية والتقنية للبيانات الشخصية لدي المتحكم أو المعالج الموجودة بالخارج عن المستوي المتوافر في جمهورية مصر العربية.
كما أن استخدام خدمات Cloud أو SaaS التي تستضيف البيانات أو تتيح الوصول إليها أو معالجتها خارج جمهورية مصر العربية يُعد، من حيث المبدأ، نقلًا للبيانات الشخصية عبر الحدود، ومن ثم يخضع للمتطلبات التنظيمية المشار إليها أعلاه.
حماية البيانات الشخصية ليست تكلفة إضافية، بل ضرورة قانونية واستثمار في حماية الشركات من مخاطر جسيمة
- هل ترون أن قواعد حماية البيانات المصرية يمكن أن تصبح عاملًا يساعد الشركات المصرية على دخول الأسواق الأوروبية والأفريقية، بدلًا من أن تكون مجرد التزام قانوني محلي؟
نعم، يمكن أن تسهم قواعد حماية البيانات الشخصية المصرية في تعزيز ثقة المتعاملين والشركاء الدوليين في الشركات المصرية، بما يدعم فرصها في التعامل مع الأسواق الأوروبية والأفريقية.
فإن الالتزام بأحكام قانون حماية البيانات الشخصية ولائحته التنفيذية، وتطبيق الضوابط القانونية والتقنية اللازمة لحماية البيانات الشخصية، من شأنه أن يعزز مستوى الأمان والثقة في عمليات معالجة البيانات، ويطمئن العملاء والشركاء إلى وجود إطار واضح لحماية بياناتهم.
ومن ثم، فإن حماية البيانات الشخصية لا تقتصر على كونها التزامًا قانونيًا محليًا، بل يمكن أن تمثل عنصرًا داعمًا للتنافسية والثقة في المعاملات الدولية، مع مراعاة استيفاء المتطلبات القانونية والتنظيمية المعمول بها في كل سوق مستهدف.
- مع انتشار أدوات الذكاء الاصطناعي التوليدي داخل الشركات، أصبح الموظف قادرًا على إدخال بيانات العملاء أو مستندات الشركة في أدواتAI خارجية.. هل يمثل ذلك خطرًا جديدًا على حماية البيانات؟ وكيف يجب على الشركات التعامل معه؟
يمثل استخدام أدوات الذكاء الاصطناعي التوليدي داخل الشركات تحديًا جديدًا في مجال حماية البيانات الشخصية، خاصةً عند إدخال بيانات العملاء أو مستندات الشركة في أدوات خارجية قد تتم معالجة البيانات من خلالها خارج جمهورية مصر العربية.
يتعين على الشركات التعامل مع هذه المخاطر من خلال وضع سياسات واضحة لاستخدام أدوات الذكاء الاصطناعي، وتحديد البيانات التي يجوز إدخالها في هذه الأدوات، مع الالتزام بأحكام قانون حماية البيانات الشخصية ولائحته التنفيذية.
ويؤكد المركز أن استخدام أدوات الذكاء الاصطناعي التوليدي لا يعفي الشركات من الالتزامات المقررة بموجب قانون حماية البيانات الشخصية، وأن مسئولية حماية البيانات تظل قائمة على عاتق الجهات المعنية بالمعالجة، وفقًا لأدوارها والتزاماتها القانونية.
- هل يعمل المركز على وضع قواعد أو إرشادات خاصة باستخدام البيانات الشخصية في تطبيقات الذكاء الاصطناعي؟
نعم، يعمل المركز على إعداد إرشادات وتوجيهات خاصة باستخدام البيانات الشخصية في تطبيقات الذكاء الاصطناعي، ومن المتوقع أن يصدر المركز هذه الإرشادات قريبًا، بما يسهم في دعم الشركات وتعزيز الامتثال لأحكام قانون حماية البيانات الشخصية ولائحته التنفيذية.
- من المسؤول إذا استخدمت شركة بيانات شخصية في تدريب نموذج ذكاء اصطناعي دون الحصول على الأساس القانوني المناسب: الشركة، أم مزود النموذج، أم الاثنان؟
تحدد المسئولية عن استخدام البيانات الشخصية في تدريب نماذج الذكاء الاصطناعي وفقًا لدور كل طرف في عملية المعالجة، وطبيعة الأنشطة التي يقوم بها، والأساس القانوني المستخدم لمعالجة البيانات.
وبناءً عليه، قد تقع المسئولية على الشركة أو مزود النموذج أو كليهما، بحسب ظروف المعالجة.
يجوز نقل البيانات الشخصية خارج مصر، بشرط الحصول على الترخيص أو التصريح اللازم من المركز
- كم عدد الشركات التي تتوقعون أن تخضع فعليًا لمنظومة الترخيص والتسجيل والامتثال خلال الفترة المقبلة؟
لا تزال فترة توفيق الأوضاع سارية. ومن ثم، قد يختلف عدد الشركات المتوقع فعليًا لمنظومة الترخيص والتسجيل والامتثال خلال الفترة المقبلة نظرًا لاختلاف طبيعة عمليات المعالجة التي تباشرها كل شركة ومدى جاهزيتها للامتثال.
- هل لدى المركز مؤشرات لقياس انخفاض حوادث تسريب البيانات أو سوء استخدامها منذ بدء تطبيق المنظومة؟
يتابع المركز تطبيق أحكام القانون في إطار اختصاصاته المقررة قانونًا، بما يشمل التعامل مع خروقات وانتهاكات البيانات الشخصية وتلقي الشكاوى والبلاغات والرقابة على الامتثال. وتُقيَّم فاعلية الإطار التنظيمي في ضوء مختلف الجوانب، وليس استنادًا إلى مؤشر منفرد.
- متى يمكن أن نقول إن مصر أصبحت دولة ذات منظومة ناضجة لحوكمة البيانات، وليس فقط دولة لديها قانون لحماية البيانات؟
حوكمة البيانات مفهوم واسع تتكامل فيه أبعاد تشريعية وتنظيمية ومؤسسية متعددة، وتمثل حماية البيانات الشخصية أحد عناصره الأساسية. وفي هذا الإطار، يضطلع المركز بدوره في ترسيخ الإطار القانوني والتنظيمي لحماية البيانات الشخصية وتعزيز الامتثال لأحكامه، بما يسهم في دعم التوجه الأوسع نحو حوكمة فعالة ومسئولة للبيانات.
- وأخيرًا.. ما الرسالة التي توجهينها لرئيس شركة لديه ملايين بيانات العملاء ولم يبدأ حتى الآن في تجهيز شركته للامتثال؟ هل الوقت ما زال متاحًا أم أن مرحلة التوعية انتهت وبدأت مرحلة التطبيق والرقابة؟
فترة توفيق الأوضاع المقررة قانونًا لا تزال سارية حتى الأول من نوفمبر 2026، وعلى المخاطبين بأحكام القانون استيفاء الالتزامات المقررة عليهم خلال هذه الفترة. كما يواصل المركز ممارسة اختصاصاته في التوعية والإرشاد، وذلك إلى جانب ممارسة اختصاصاته التنظيمية والرقابية وفقًا لأحكام القانون.
- هل هدف مركز حماية البيانات الشخصية هو “معاقبة الشركات المخالفة”، أم أن الهدف الحقيقي هو بناء سوق مصري يثق فيه المواطن في أن بياناته آمنة، وتثق فيه الشركات في أن لديها إطارًا واضحًا لاستخدام البيانات كأصل اقتصادي؟ وكيف ستقيسون نجاح المركز في تحقيق هذا الهدف؟
بالعكس، حدد القانون هدف المركز في حماية البيانات الشخصية وتنظيم معالجتها وإتاحتها، ومنحه مجموعة متكاملة من الاختصاصات لتحقيق هذا الهدف، تشمل التوعية والتنظيم والترخيص وتلقي الشكاوى والرقابة واتخاذ الإجراءات القانونية المقررة. ومن ثم، فإن إنفاذ القانون هو أحد أدوات تحقيق الحماية والامتثال، وليس غاية منفصلة عن أهداف القانون.
