قانون حماية البيانات الشخصية في سلطنة عُمان
منظومة حماية البيانات الشخصية في سلطنة عُمان، الصادرة بمرسوم سلطاني، والسبب الذي جعل الخصوصية تتحول من وثيقة سياسة إلى عمل تشغيلي له مواعيد نهائية.
- الجهة المُصدِرة
- سلطنة عُمان
- الإصدار
- Royal Decree 6/2022
- الدولة
- سلطنة عُمان
- التوفر
- مخطط له
ما هو القانون
صدر قانون حماية البيانات الشخصية في سلطنة عُمان بالمرسوم السلطاني رقم 6/2022، ويضع إطارًا وطنيًا لمعالجة البيانات الشخصية تتولى إدارته الجهة المختصة.
ينتمي في بنيته إلى نمط اللائحة الأوروبية نفسه: فهو يعترف للفرد بصفته صاحب بيانات بحقوق يمكن المطالبة بها، ويفرض التزامات على الطرف الذي يحدد أغراض المعالجة، ويتطلب أساسًا قانونيًا للمعالجة، ويطبق حماية مشددة على فئات البيانات الحساسة، ويفرض التزامات عند نقل البيانات الشخصية خارج البلاد.
لكنه ليس نسخة طبق الأصل من اللائحة الأوروبية، والتفاصيل المختلفة هي تحديدًا ما يهم في التطبيق العملي. اعتبر هذه الصفحة مدخلًا تعريفيًا، واستقِ التزاماتك المحددة من القانون نفسه، ولائحته التنفيذية، ومستشارك القانوني.
ما يتطلبه ذلك من الناحية التشغيلية
تقع معظم الأعباء اليومية على أربع عمليات، ولكلٍّ منها نقطة إخفاق متوقعة حين تُدار بالمستندات.
معرفة ما تعالجه من بيانات. سجل أنشطة المعالجة لا يكون مفيدًا إلا إذا أشار إلى أنظمة وعمليات وموردين فعليين. وحين يُحفظ في جدول بيانات، فإنه يصف بيئة تقنية لم تعد موجودة منذ آخر مرة أُوقف فيها نظام ما.
تقييم العمليات عالية المخاطر. إن تقييم الأثر الذي يثير خطراً لا يصل أبداً إلى سجل المخاطر لم يغير شيئاً.
الرد على طلبات أصحاب البيانات. تصل الطلبات دون توقع وتنقضي مهلتها في موعد ثابت. ويُجدي التعامل معها عبر صندوق بريد مشترك حتى يصل أول طلب معقد فعلًا.
الإبلاغ عن حالات الخرق. وهذا من أكثر الالتزامات إغفالًا، لأن المهلة تبدأ في أسوأ لحظة ممكنة ولا أحد يراقبها.
كيف تدعم TrustPoint ذلك؟
تدير وحدة الخصوصية العمليات الأربع كلها على السجلات نفسها التي تستخدمها بقية المنصة. فسجلات أنشطة المعالجة ترتبط بالأصول والعمليات وفئات البيانات والموردين المسجلين أصلًا في وحدتي الأصول ومخاطر الأطراف الثالثة، فيؤدي إيقاف نظام ما إلى تحديث صورة الخصوصية بدلًا من إبطالها دون علم أحد.
وتتضمن تقييمات الأثر نظرة متكاملة إلى المخاطر، والمخاطر التي تكشفها تُسجَّل في السجل نفسه مع سائر المخاطر، وتخضع لآليات المعالجة وتقبّل المخاطر والقبول الرسمي نفسها.
وتُعالَج طلبات أصحاب البيانات بوصفها ملفات متابعة مرتبطة بمهلتها القانونية، لا سلاسل رسائل بريد إلكتروني.
والإبلاغ عن حالات الخرق هو حيث تثبت المنصة قيمتها. فخرق البيانات الشخصية والحادث الأمني هما في الغالب حدث واحد، ولذلك يرتبط سجل حالات الخرق بسجل الحوادث. وتُعرض مواعيد الإبلاغ القانونية في الواجهة بعدٍّ تنازلي مع تنبيهات تتصاعد كلما اقترب الموعد، وتُختم كل خطوة من خطة الاستجابة زمنيًا عند إكمالها. فالمهلة لا تعتمد على ذاكرة شخص في أسوأ يوم من أيام ربعه المالي.
نموذج البيانات مصمم لمتطلبات قانون حماية البيانات الشخصية العُماني (PDPL)، لا كنموذج أوروبي تم تغيير مسمياته، كما أن تصنيف البيانات قابل للتخصيص، وهو أمر مهم عندما تطلب الجهة المختصة توضيح الأساس القانوني بالمصطلحات المحلية.
الأطر المرتبطة به، وما يوفّره ذلك
تتداخل التزامات الخصوصية بشكل كبير مع ضوابط أمن المعلومات، لأن معظم ما يطلبه نظام الخصوصية عمليًا هو التحكم في الوصول، والاحتفاظ بالبيانات، والتشفير، وإدارة الموردين، والاستجابة للحوادث، مطبَّقةً كلها على فئة معينة من البيانات.
وهذا يعني أن المؤسسة التي تطبّق أصلًا ISO 27001 أو مجموعة ضوابط تنظيمية قد أنجزت جزءًا كبيرًا من العمل، ويُظهر محرك الربط هذا التداخل حتى يُحتسب مرة واحدة بدلًا من إعادة بنائه. ويوسّع ISO 27701 نطاق 27001 ليشمل إدارة الخصوصية تحديدًا، ويتداخل GDPR حيثما عالجت بيانات تخص أفرادًا في المنطقة الاقتصادية الأوروبية.
أسئلة شائعة
هل تقدّم TrustPoint استشارات قانونية بشأن قانون حماية البيانات الشخصية العُماني (PDPL)؟
لا. هذه الصفحة توجيهية وليست استشارة قانونية. ارجع إلى القانون ولوائحه التنفيذية، واستشر الجهة المختصة ومحاميك لمعرفة التزاماتك المحددة. ما تقوم به المنصة هو تنفيذ العمليات التي تنشأ عن هذه الالتزامات.
كيف تُدار مهلة الإخطار؟
تعمل مواعيد الإخطار القانونية عدّاداتٍ تنازلية على سجلات الحوادث وحالات الخرق، مع تنبيهات تتصاعد كلما اقترب الموعد. وتُسجَّل كل خطوة من خطة الاستجابة وتُختم زمنيًا عند إكمالها، وهذا ما تعرضه لاحقًا.
هل يمكن أن تبقى البيانات الشخصية داخل سلطنة عُمان؟
نعم. يمكن نشر TrustPoint بنموذج SaaS ببيئات عملاء متعددة معزولة البيانات، أو في اشتراك السحابة الخاصة بك وفي المنطقة التي تختارها، أو داخل البنية التحتية للمؤسسة بالكامل في بيئة معزولة عن الشبكات الخارجية. وفي النشر داخل بنية المؤسسة يعمل كل شيء داخل شبكتك، بما في ذلك الموصّلات ونموذج ذكاء اصطناعي محلي، ويعمل تفعيل الترخيص دون أي اتصال بالإنترنت.
ماذا عن المساعد الذكي والبيانات الشخصية؟
لا يعمل المساعد الذكي إلا عبر مزوّد ذكاء اصطناعي يُكوَّن لبيئة مؤسستك ويُتحقَّق منه، ويبقى معطّلًا حتى يتم ذلك. ويمكنك توجيهه إلى نموذج يعمل بالكامل داخل شبكتك. ويعتمد مكان معالجة الطلبات على المزوّد الذي تختاره، وتُسجَّل الأسئلة والإجابات في المنصة لأغراض التدقيق.
هل يبقى سجل أنشطة المعالجة (RoPA) هنا محدَّثًا؟
يستند السجل إلى سجلات الأصول والعمليات والموردين نفسها التي تحدّثها بقية المنصة، فيتغير حين تتغير. وهذا هو الفرق العملي عن جدول البيانات الذي يصف البيئة التقنية كما كانت يوم عدّله أحدهم آخر مرة.
يرتبط عادة بـ
اكتشف كيف تدعم المنصة عمليات حماية البيانات الشخصية في مؤسستك.
عرض عملي لمدة 45 دقيقة يركّز على الأطر والمتطلبات ذات الصلة بمؤسستك.