نظام حماية البيانات الشخصية السعودي والبيانات الصحية
دليل عملي للأطباء والمنشآت الصحية حول نظام حماية البيانات الشخصية السعودي (PDPL): البيانات الصحية الحساسة، الإبلاغ عن التسرب خلال 72 ساعة، والعقوبات.
البيانات الصحية من أكثر البيانات الشخصية حساسية: تشخيص، أو نتيجة تحليل، أو صورة أشعة، أو ملاحظة نفسية. وفي المملكة العربية السعودية أصبح التعامل مع هذه البيانات خاضعاً لإطار قانوني عام واضح هو نظام حماية البيانات الشخصية (PDPL)، يضاف إلى الأنظمة والضوابط الصحية القطاعية. فما الذي يعنيه ذلك لعيادة خاصة أو لمستشفى أو لطبيب يستخدم أدوات رقمية في عمله؟
من النص إلى التطبيق: التسلسل الزمني
- 2021: صدر النظام بالمرسوم الملكي رقم م/19.
- 27 مارس 2023: عُدّل النظام بالمرسوم الملكي رقم م/148، وحُدد يوم 14 سبتمبر 2023 تاريخاً لنفاذه، بحسب بيكر ماكنزي. وقد قرّبت التعديلات النظام من اللائحة الأوروبية العامة لحماية البيانات (GDPR) في عدد من الجوانب.
- سبتمبر 2023: نشرت الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) اللائحة التنفيذية ولائحة نقل البيانات خارج المملكة.
- 14 سبتمبر 2024: انتهت المهلة التصحيحية التي مُنحت للجهات لمدة سنة، فصار الالتزام الكامل واجباً.
وتتولى سدايا حالياً دور الجهة المختصة بالإشراف على تطبيق النظام.
البيانات الصحية: فئة "حساسة" بقواعد إضافية
يصنف النظام البيانات الصحية ضمن البيانات الحساسة، ويفرض على معالجتها ضوابط أشد من غيرها. ومن أبرز ما يتصل بالقطاع الصحي:
تقليل الوصول إلى الحد الأدنى
تنص المادة 23 من النظام المعدل على ضمان سرية بيانات أصحابها وحماية حقوقهم، ومن ذلك تطبيق ضوابط تقصر الوصول إلى البيانات الصحية على من يحتاج إليه فعلاً لأداء عمله. ويلخص تحليل لمكتب بيرد آند بيرد نُشر في 2025 هذا المبدأ بأن معالجة البيانات الصحية ينبغي أن تقتصر على الحد الأدنى اللازم لتقديم الرعاية الصحية المناسبة.
احترام الضوابط القطاعية
تضيف اللائحة التنفيذية أن على الجهات تطبيق المتطلبات والضوابط الصادرة عن الجهات التنظيمية المختصة، ومنها وزارة الصحة. معنى ذلك أن الالتزام بنظام حماية البيانات وحده لا يكفي، فاشتراطات الوزارة وأنظمة الصحة الإلكترونية تبقى سارية بجانبه.
تقييم الأثر قبل المعالجة
تشير تحليلات قانونية، منها ما نشره مكتب CMS، إلى أن على جهة التحكم إجراء تقييم للمخاطر قبل بعض أنواع المعالجة، ومنها معالجة البيانات الحساسة. وهذا يشمل عملياً أي مشروع رقمي جديد يتعامل مع ملفات المرضى، مثل نظام سجل طبي إلكتروني أو تطبيق للمواعيد أو أداة ذكاء اصطناعي.
الإبلاغ عن تسرب البيانات خلال 72 ساعة
إذا وقع تسرب أو اختراق للبيانات الشخصية، يلزم إبلاغ سدايا خلال 72 ساعة من العلم بالحادثة متى كان من شأنها الإضرار بالبيانات أو بأصحابها أو التعارض مع حقوقهم، كما يلزم إشعار أصحاب البيانات المتأثرين دون تأخير. ولا تستطيع منشأة صحية أن تلتزم بهذه المهلة القصيرة ما لم تكن لديها خطة استجابة جاهزة مسبقاً: من يكتشف الحادثة، ومن يقيّمها، ومن يتواصل مع الجهة المختصة.
العقوبات: أرقام يجب أن يعرفها مدير المنشأة
بحسب ملخص DLA Piper للنظام:
| المخالفة | العقوبة القصوى |
|---|---|
| إفشاء أو نشر بيانات حساسة بقصد الإضرار بصاحبها أو لتحقيق منفعة شخصية | السجن مدة لا تزيد على سنتين و/أو غرامة لا تزيد على 3 ملايين ريال |
| المخالفات الأخرى لأحكام النظام | إنذار أو غرامة لا تزيد على 5 ملايين ريال |
ويعني هذا أن تسريب ملف مريض بسوء نية قد يتجاوز المساءلة المهنية والإدارية إلى المسؤولية الجنائية.
أين يقع الطبيب في الصورة؟
قد يعمل الطبيب موظفاً في منشأة هي "جهة التحكم"، وقد يكون هو نفسه جهة التحكم إذا كان يدير عيادته الخاصة. وفي الحالتين تتكرر في الممارسة اليومية أسئلة عملية:
- الرسائل الفورية: هل يُرسل تقرير أو صورة أشعة عبر تطبيق دردشة شخصي؟ هذا يفتح باباً لمعالجة غير منضبطة ولنقل للبيانات لا يمكن التحكم فيه.
- الأدوات السحابية والذكاء الاصطناعي: إدخال اسم المريض وتفاصيل حالته في خدمة سحابية عامة قد يُعد نقلاً للبيانات خارج المملكة، وهذا تحكمه لائحة نقل البيانات.
- مقدمو الخدمات: يجب أن تكون العلاقة مع مزودي البرمجيات ومعالجي البيانات محكومة بعقود تحدد التزاماتهم.
- حقوق المرضى: يحق لصاحب البيانات أن يعلم بكيفية معالجة بياناته، وأن يطلع عليها، وأن يطلب تصحيحها.
ولا تكفي القواعد المكتوبة إذا لم يعرفها الفريق. فالسكرتارية التي ترسل نتيجة تحليل إلى رقم خاطئ، أو الجهاز المفتوح في غرفة الكشف، أو كلمة المرور المشتركة بين عدة موظفين، كلها ثغرات يومية يمكن أن تتحول إلى مخالفة. لذلك يكون التدريب الدوري القصير وتوزيع المسؤوليات بوضوح جزءاً أساسياً من الامتثال.
خلاصة
- حدّد في منشأتك من يحتاج فعلاً إلى الوصول إلى الملفات الطبية، وقيّد الصلاحيات على هذا الأساس.
- أعدّ خطة استجابة للحوادث تتيح إبلاغ سدايا خلال 72 ساعة.
- أجرِ تقييماً للأثر قبل إدخال أي نظام أو أداة رقمية جديدة تعالج بيانات المرضى.
- تجنب إرسال بيانات المرضى عبر التطبيقات الشخصية أو إدخالها في خدمات سحابية عامة دون أساس نظامي.
- راجع العقود مع مزودي الأنظمة للتأكد من التزامهم بالنظام وباشتراطات وزارة الصحة.
أسئلة شائعة
هل تُعد البيانات الصحية بيانات حساسة في النظام السعودي؟
نعم، يصنف نظام حماية البيانات الشخصية البيانات الصحية ضمن البيانات الحساسة ويفرض ضوابط إضافية على الوصول إليها ومعالجتها.
متى يجب إبلاغ سدايا عن تسرب بيانات المرضى؟
خلال 72 ساعة من العلم بالحادثة متى كان من شأنها الإضرار بالبيانات أو بأصحابها، مع إشعار المرضى المتأثرين دون تأخير.
ما عقوبة إفشاء البيانات الصحية في السعودية؟
إفشاء البيانات الحساسة بقصد الإضرار أو المنفعة الشخصية قد يعاقب عليه بالسجن حتى سنتين و/أو غرامة تصل إلى 3 ملايين ريال.
المصادر
- Baker McKenzie — Saudi Arabia: New amendments have been introduced to the Personal Data Protection Law
- Clyde & Co — Saudi Arabia issues Implementing Regulations to the Personal Data Protection Law (2023)
- Bird & Bird — Saudi Arabia: health data under the Personal Data Protection Law (2025)
- CMS — One year anniversary: Saudi Personal Data Protection Law
- DLA Piper — Data Protection in Saudi Arabia
يحوّل Nabady Whisper صوتك إلى نص دون إنترنت، بالعربية والفرنسية والإنجليزية، مع نماذج تقارير لكل تخصص.
مقال إعلامي عام تم التحقق منه عند النشر، ولا يغني عن استشارة طبية أو قانونية.