كتبه: سارة الأسمر
مقدمة
في عصر البيانات الضخمة وتطبيقات الهاتف الذكية، أصبحت الخصوصية قضية جوهرية لا تخص فقط المواطنين الأوروبيين، بل تمتد تبعاتها إلى الشركات والمطورين والمواقع الإلكترونية حول العالم، بما في ذلك تلك التي تُدار من أو تستهدف جمهورًا عربيًا.
مع دخول اللائحة العامة لحماية البيانات GDPR حيز التنفيذ في الاتحاد الأوروبي بتاريخ 25 مايو 2018، فرضت هذه اللائحة واقعًا قانونيًا جديدًا على كل من يتعامل مع بيانات الأوروبيين، سواء كان داخل الاتحاد أو خارجه.
لكن كيف تؤثر هذه اللائحة على مواقع وتطبيقات عربية لا توجد في أوروبا؟ ومتى تصبح هذه الشركات عرضة للغرامات والعقوبات الأوروبية؟
ما هي اللائحة العامة لحماية البيانات GDPR؟
اللائحة الأوروبية لحماية البيانات (General Data Protection Regulation – GDPR) هي الإطار القانوني الذي ينظم كيفية جمع ومعالجة البيانات الشخصية داخل الاتحاد الأوروبي.
ووفقًا للمادة 3 من اللائحة، فإن نطاق التطبيق يمتد ليشمل أي جهة خارج الاتحاد الأوروبي إذا كانت:
* تقدم خدمات أو سلعًا لمقيمين في الاتحاد الأوروبي (حتى وإن كانت مجانية)، أو
* تراقب سلوكهم على الإنترنت (مثل تتبع الكوكيز، الإعلانات الموجهة، التحليلات السلوكية).
بالتالي، فإن أي موقع أو تطبيق عربي يتعامل مع جمهور أوروبي، سواء بالتسجيل أو حتى تتبع المستخدمين عبر Google Analytics أو Facebook Pixel، يدخل ضمن اختصاص اللائحة.
ما المقصود بالبيانات الشخصية حسب GDPR؟
تعرف المادة 4 من اللائحة البيانات الشخصية بأنها:
"أي معلومات تتعلق بشخص طبيعي محدد أو قابل للتحديد، بشكل مباشر أو غير مباشر، عن طريق اسم، رقم، موقع جغرافي، معرف إلكتروني، أو عوامل تخص الهوية البدنية، الفسيولوجية، الجينية، النفسية، الاقتصادية، الثقافية أو الاجتماعية لذلك الشخص."
بناءً على هذا، فإن بيانات بسيطة مثل عنوان البريد الإلكتروني، عنوان الـ IP، الموقع الجغرافي، وحتى ملفات تعريف الارتباط (Cookies) تعدّ بيانات شخصية إذا كانت تخص مستخدمًا أوروبيًا.
تأثير اللائحة على المواقع والتطبيقات العربية
1. الإفصاح والشفافية:
تشترط اللائحة أن يكون للموقع أو التطبيق سياسة خصوصية واضحة، ومكتوبة بلغة مفهومة، تتضمن :
* نوع البيانات التي يتم جمعها.
* الغرض من جمع البيانات.
* من يتم مشاركة البيانات معهم.
* مدة الاحتفاظ بها.
* حقوق المستخدم (مثل الحق في المحو أو التعديل أو الاعتراض).
فغياب هذه السياسة، أو صياغتها بشكل مبهم، قد يعرض الشركات لعقوبات حتى لو لم تكن داخل الاتحاد الأوروبي.
2. الحصول على الموافقة الصريحة
يشترط GDPR الحصول على موافقة مسبقة وصريحة من المستخدم قبل معالجة بياناته، لا سيما عند استخدام ملفات الكوكيز أو إرسال رسائل ترويجية.
وهذه الموافقة يجب أن تكون:
* محددة.
* حرة.
* مبنية على معرفة.
* قابلة للسحب في أي وقت.
ما يعني أن وضع خانة "أوافق على الشروط" بشكل افتراضي لا يكفي، ويجب أن تكون هناك إمكانية حقيقية للاختيار.
3. الامتثال لمبدأ “الحد الأدنى من البيانات”
تُلزم اللائحة المواقع والتطبيقات بجمع البيانات الضرورية فقط، وتجنب تخزين معلومات غير مطلوبة لخدمة المستخدم.
فمثلًا، لا يجوز لتطبيق خدمات طعام أن يطلب رقم جواز السفر أو بيانات غير مرتبطة بطبيعة الخدمة.
ما هي العقوبات على المخالفين من خارج أوروبا؟
وفقًا للمادة 83 من اللائحة، قد تصل العقوبات المالية إلى:
* 10 ملايين يورو أو 2% من حجم المبيعات السنوية العالمية – في حال المخالفات العادية.
* 20 مليون يورو أو 4% من حجم المبيعات السنوية العالمية – في حال المخالفات الجسيمة، مثل عدم احترام حقوق المستخدم أو تجاهل طلبات المحو.
وقد شهد العالم العربي حالات قريبة، حيث أشارت هيئة CNIL الفرنسية إلى أن بعض المواقع الدولية الناطقة بالعربية لم تكن تمتثل بشكل كامل، خصوصًا في ملفات الكوكيز (CNIL, 2022 Enforcement Actions).
هل يجب على المواقع العربية أن تقلق من GDPR؟
الإجابة: نعم، إذا كانت تستهدف جمهورًا من الاتحاد الأوروبي، سواء عبر المحتوى، أو العملة الأوروبية، أو حتى من خلال الإعلان الممول الذي يصل للمستخدم الأوروبي.
وينصح خبراء الخصوصية بتبني اللائحة الأوروبية كنموذج "أخلاقي وتقني" شامل، حتى إن لم يكن مطلوبًا قانونًا، خصوصًا أن قوانين مماثلة بدأت تظهر في دول الخليج مثل:
* قانون حماية البيانات الشخصية في الإمارات (2021).
* نظام حماية البيانات الشخصية في السعودية (2023).
* قانون حماية البيانات في مصر (رقم 151 لسنة 2020).
على سبيل المثال لا الحصر.
خطوات عملية للمواقع والتطبيقات العربية:
1- إعداد سياسة خصوصية شفافة وفقًا للائحة.
2- تنفيذ نظام موافقات للكوكيز واضح وسهل.
3- تمكين المستخدم من حذف بياناته أو تعديلها.
4- الحد من جمع البيانات إلى الحد الأدنى الضروري.
5- تخزين البيانات في بيئة مؤمّنة ومشفّرة.
الخاتمة
لم تعد خصوصية البيانات مسألة محلية، بل أصبحت جزءًا من النظام القانوني الدولي الذي يخضع له الجميع. وللشركات والمطورين العرب، يشكل الالتزام بالـ GDPR فرصة لتعزيز الثقة لدى المستخدمين العالميين، وتحسين السمعة الرقمية، وتجنب الغرامات المكلفة.
إن فهم هذه اللائحة والتكيف معها لم يعد خيارًا، بل ضرورة قانونية وتجارية في عالم لم يعد يعترف بالحدود الجغرافية حين يتعلق الأمر بالبيانات.
الى ان القاكم في مقال قانوني جديد
عرض المصادر والمراجع
- EU General Data Protection Regulation (GDPR) – Official Text
https://gdpr.eu - European Commission – Data Protection Rules
https://ec.europa.eu/info/law/law-topic/data-protection_en - CNIL – Commission Nationale de l’Informatique et des Libertés (France)
https://www.cnil.fr/en - Information Commissioner’s Office (UK) – GDPR Guide
https://ico.org.uk/for-organisations/guide-to-data-protection/ - IAPP – International Association of Privacy Professionals
https://iapp.org/resources/article/eu-general-data-protection-regulation-gdpr-overview/



النقاش 0
كن أول من يشارك رأيه في هذه القصة.