بقلم Miloš Duraković

لائحة حماية البيانات للمواقع: دليل عملي للفرق التي تبني

laptop screen showing encrypted data and a padlock

اللائحة العامة لحماية البيانات سارية منذ 25 مايو 2018. بعد ثماني سنوات، تعتقد معظم الشركات أنها ممتثلة، ومعظم المواقع التي نراجعها ليست كذلك.

السبب عادة ليس اللامبالاة. السبب أن عمل اللائحة أُنجز مرة واحدة، في صورة وثائق، ثم مضى النظام من حولها. أداة تحليلات جديدة، ونظام إدارة علاقات عملاء جديد، وروبوت محادثة جديد، وأتمتة تسويق جديدة. كل واحد أضاف معالجة لم يلتقطها السجل قط.

يركز هذا الدليل على الجانب الذي تملكونه فعلاً كفريق يبني: نموذج البيانات، والتكاملات، وطلبات الحقوق، وما يجري فعلياً داخل الشيفرة. ليس استشارة قانونية، ونبتعد عمداً عن مسائل التفسير التي تخص محاميكم.

أساس قصير أولاً

اللائحة (EU) 2016/679 تتناول معالجة البيانات الشخصية. البيانات الشخصية هي أي معلومة تتعلق بشخص طبيعي محدد أو قابل للتحديد، ومفهوم "قابل للتحديد" أوسع مما تفترضه معظم الفرق. عناوين IP ومعرّفات الكوكيز ومعرّفات الأجهزة والبريد الإلكتروني المجزّأ ومعرّفات حسابات المستخدمين كلها داخلة.

تنطبق اللائحة عليك إن كان لك مقر في الاتحاد الأوروبي، أو إن لم يكن لك مقر لكنك تقدم سلعاً أو خدمات لأشخاص في الاتحاد أو ترصد سلوكهم.

المتحكم يحدد أغراض المعالجة ووسائلها. والمعالِج يعالج نيابة عن المتحكم. معظم أصحاب المواقع متحكمون، ومعظم مزودي البرمجيات كخدمة معالِجون، لكن هناك حالات يكون فيها المورد متحكماً مستقلاً، وذلك يغيّر العقد الذي تحتاجه.

أسس المعالجة الستة، والأساس الذي يُساء استخدامه

كل نشاط معالجة يحتاج إلى أساس واحد بموجب المادة 6:

  1. الموافقة. ممنوحة بحرية، ومحددة، ومستنيرة، ولا لبس فيها. وقابلة للسحب بنفس سهولة منحها.
  2. العقد. المعالجة ضرورية لتنفيذ عقد مع صاحب البيانات.
  3. الالتزام القانوني. القانون يفرضها.
  4. المصالح الحيوية. نادر في سياق المواقع.
  5. المصلحة العامة. غالباً القطاع العام.
  6. المصلحة المشروعة. مصلحتك أو مصلحة طرف ثالث لا تتغلب عليها حقوق صاحب البيانات.

عملياً، المصلحة المشروعة هي الأساس الذي يُساء استخدامه. إنه أساس حقيقي، لكنه كثيراً ما يُستدعى دون اختبار الموازنة الذي يجعله صالحاً. إن كنت ستستخدمه، تحتاج تقييماً موثقاً يحدد المصلحة ويقيّم الضرورة ويوازن حقوق صاحب البيانات. صفحة واحدة تكفي. لا شيء لا يكفي.

هناك نقطة لا يصح التخمين فيها: الوصول إلى بيانات على جهاز المستخدم أو تخزينها عليه يقع ضمن نطاق توجيه الخصوصية الإلكترونية، لا اللائحة وحدها. لهذا تتطلب الكوكيز غير الضرورية موافقة بغض النظر عن أساس المعالجة الذي تستند إليه للبيانات نفسها.

أين تفشل المواقع فعلاً

بعد ثماني سنوات من الإصلاحات، تتكرر القائمة نفسها.

تحميل السكربتات قبل الموافقة

الكلاسيكية. لافتة الموافقة معروضة، لكن Google Analytics وبكسل Meta وأداة الدردشة حُمّلت بالفعل من <head>. المستخدم لم ينقر شيئاً، وثلاثة أطراف خارجية استلمت عنوان IP الخاص به.

هذه مشكلة شيفرة لا مشكلة منصة. منصة الموافقة تستطيع حجب السكربتات التي تعرفها، أما وسم السكربت الذي أضفته بنفسك فسيُحمَّل على أي حال ما لم تجعله مشروطاً. الإصلاح الحقيقي هو التحميل المشروط: لا حقن لأي سكربت قبل معرفة حالة الموافقة.

اختبره كما تختبره الجهة الرقابية. افتح متصفحاً بملف تعريف نظيف، وافتح تبويب الشبكة، وحمّل الصفحة، ولا تلمس اللافتة، وانظر ماذا يخرج. تلك هي المراجعة.

لافتة الموافقة غير صالحة

استقرت المتطلبات، ومعظم اللافتات تخالف واحداً منها على الأقل:

  • الرفض يجب أن يكون بنفس سهولة القبول، كزر في المستوى نفسه، لا مخبأ داخل قائمة.
  • المربعات المؤشرة مسبقاً ليست موافقة.
  • "بمواصلة التصفح فإنك توافق" ليست موافقة.
  • الموافقة يجب أن تكون قابلة للفصل بحسب الغرض. مفتاح واحد شامل لا يكفي.
  • السحب يجب أن يكون بنفس سهولة المنح، أي أن يوجد رابط دائم لإعادة فتح الإعدادات.
  • يجب حفظ دليل الموافقة: على ماذا وافق، ومتى، وبأي إصدار من اللافتة.

البند الأخير هو الأكثر نسياناً. بلا سجل موافقة، لا يمكن إثبات القول بأن "المستخدم وافق".

المجموعة القانونية في تغيّر. المادتان المقترحتان 88أ و88ب في الحزمة الرقمية الشاملة ستنقلان هذه القواعد إلى اللائحة، وتضيفان فترة صمت ستة أشهر بعد الرفض، وتجعلان الإشارات القابلة للقراءة آلياً ملزِمة قانوناً. ما زال ذلك قيد التفاوض، ونناقش الوضع في موافقة الكوكيز بعد الحزمة الرقمية الشاملة.

عدم القدرة على تلبية طلبات أصحاب البيانات

يطلب مستخدم نسخة من بياناته. تحتاج كل شيء، وكل شيء يعني كل نظام: قاعدة بيانات الإنتاج، والتحليلات، ونظام إدارة علاقات العملاء، ومكتب المساعدة، ومنصة البريد، وتخزين الملفات، والسجلات، والنسخ الاحتياطية، ومستودع البيانات.

معظم المؤسسات تستطيع الإجابة من قاعدة بيانات الإنتاج وتخمّن الباقي. ذلك ليس امتثالاً، بل حظاً.

المهلة شهر واحد من استلام الطلب، قابلة للتمديد شهرين في الحالات المعقدة إن أبلغت بالتمديد خلال الشهر الأول.

الحقوق التي يجب تنفيذها:

  • الوصول. نسخة من البيانات ومعلومات عن المعالجة.
  • التصحيح. تصحيح البيانات غير الدقيقة.
  • المحو. الحذف عند تحقق الشروط.
  • تقييد المعالجة. الاحتفاظ بالبيانات مع وقف معالجتها.
  • قابلية النقل. صيغة منظمة وشائعة الاستخدام وقابلة للقراءة آلياً، ونقل مباشر إلى متحكم آخر حيثما كان ممكناً تقنياً.
  • الاعتراض. خصوصاً على التسويق المباشر، حيث يكون التوقف غير مشروط.
  • الحق في عدم الخضوع لقرار آلي بحت يرتب أثراً قانونياً أو أثراً جوهرياً مماثلاً.

واجهة قابلية النقل التي تبنيها لهذا هي إلى حد بعيد البنية نفسها التي يطلبها قانون البيانات لبيانات المنتج. يستحق أن يُبنى مرة واحدة.

فترات الاحتفاظ أبدية عملياً

تشترط اللائحة الاحتفاظ بالبيانات الشخصية فقط بقدر ما يلزم للأغراض التي جُمعت من أجلها. عملياً، تحتفظ معظم الأنظمة بكل شيء إلى الأبد لأن أحداً لم يبنِ آلية حذف.

النهج الناجح هو جعل الاحتفاظ خاصية في نموذج البيانات لا وثيقة سياسات. كل جدول يحوي بيانات شخصية يأخذ قاعدة احتفاظ، وكل قاعدة تأخذ مهمة مجدولة، والمهمة تسجل ما حذفته. بدون ذلك، يصبح جوابك على سؤال الجهة الرقابية "كم تحتفظون بهذا؟" هو "إلى أن يتذكر أحد"، وهذا ليس جواباً.

النسخ الاحتياطية سؤال دائم. الموقف المقبول على نطاق واسع أن النسخ الاحتياطية ليست ملزمة بدعم الحذف الموجّه إن وُجدت عملية موثقة تضمن ألا تُعالج البيانات المستعادة مجدداً وأن تختفي مع دورة النسخ. يجب كتابة هذا الموقف قبل الحاجة إليه.

التعامل السطحي مع النقل الدولي

إن خرجت البيانات من الاتحاد الأوروبي، تحتاج آلية نقل: قرار كفاية، أو بنوداً تعاقدية معيارية، أو قواعد ملزِمة للشركات. وإن استخدمت البنود المعيارية، تحتاج أيضاً تقييم أثر النقل.

الصعوبة العملية هي الجرد. تعرف معظم الفرق الموردين الكبار وتغفل الصغار: استضافة الخطوط، وشبكة توصيل المحتوى، وتتبع الأخطاء، وتسليم البريد، وأداة الدعم، ومنصة اختبار A/B. كل واحد منها نقل إن كان المورد يعالج خارج الاتحاد.

كيف تبنيه بحيث يبقى صحيحاً

الفرق بين المواقع التي تبقى ممتثلة وتلك التي تنحرف فرق بنيوي.

اجعل سجل أنشطة المعالجة مخرَجاً حياً. إنه متطلب المادة 30، وفي معظم الأماكن هو جدول بيانات منتهي الصلاحية. أبقه قريباً من الشيفرة، وراجعه مع كل تكامل جديد، واجعله جزءاً من عملية إدخال الموردين.

مركِّز البيانات الشخصية. كلما زاد عدد الأنظمة التي تتناثر فيها البيانات الشخصية، ارتفعت كلفة كل طلب حقوق. كيان شخص واحد معياري مع مراجع، لا نسخ.

ابنِ معالجة الطلبات مرة واحدة وبإتقان. تدفق عمل واحد يستعلم من كل نظام، ويجمع النتيجة، ويسجل ما جرى. إن كان يدوياً فسيكون بطيئاً وغير متسق، وسيفوّت المهلة تحديداً حين يهم الأمر.

اجعل حالة الموافقة مفهوماً من الدرجة الأولى. ينبغي أن يستطيع تطبيقك الاستعلام برمجياً عن حالة الموافقة واتخاذ قرارات على أساسها من جهة الخادم، لا مجرد تحميل سكربت في المتصفح من عدمه.

سجّل القرارات وقت اتخاذها. ملاحظة قصيرة عن سبب اختيار المصلحة المشروعة، وسبب كون فترة الاحتفاظ 24 شهراً، وسبب كون هذا المورد معالِجاً لا متحكماً. هذه الملاحظات هي ما تطلبه الجهة الرقابية، ويكاد يستحيل إعادة تكوينها بعد عام.

خروقات البيانات

اثنتان وسبعون ساعة من علمك بخرق للبيانات الشخصية لإخطار الجهة الرقابية، ما لم يكن من غير المرجح أن يرتب الخرق خطراً. وفي الخروقات عالية الخطورة، إخطار أصحاب البيانات أيضاً دون تأخير لا مبرر له.

إن كانت مؤسستك تتحمل التزامات NIS2 أو قانون المرونة السيبرانية أيضاً، فستدير مؤقتات متوازية تجاه جهات مختلفة بعتبات مختلفة. صمّمها معاً. كتبنا عن كليهما هنا: دليل NIS2 ودليل قانون المرونة السيبرانية.

الغرامات وما يشعلها فعلاً

الحدود القصوى هي 20 مليون يورو أو 4 بالمئة من إجمالي الإيراد السنوي العالمي، أيهما أعلى، لأشد المخالفات، و10 ملايين يورو أو 2 بالمئة لغيرها.

عملياً، الإنفاذ يشتعل بطرق يمكن التنبؤ بها: شكاوى من أصحاب بيانات لم يتلقوا رداً، وحملات لافتات كوكيز تنفذها الجهات الرقابية بحسب القطاع، وخروقات مُبلَّغ عنها تقود إلى تدقيق أوسع، ومواقع متصلة بتقنيات الإعلان يبلّغ عنها منافسون.

النمط أن أمراً صغيراً يفتح الباب، ثم يغطي التدقيق كل شيء.

ترتيب بداية واقعي

إن بدأت من موقع غير مؤكد، هذا الترتيب يعطي أسرع نتيجة:

  1. افحص ما يُحمَّل قبل الموافقة. ساعة واحدة، وهذا أكثر ما يُكتشف شيوعاً.
  2. اجرد البيانات الشخصية بحسب النظام. ليس بكمال، لكن بصدق. تكتشف معظم المؤسسات أنظمة لم يدرجها أحد.
  3. جرّب طلب صاحب بيانات بنفسك. اطلب بياناتك وانظر كم يستغرق وما الذي ينقص.
  4. راجع قائمة الموردين من جهة النقل والعقود. كل مورد يمس بيانات شخصية يحتاج اتفاقية معالجة.
  5. ضع فترات احتفاظ حيث تنمو البيانات أسرع. السجلات، والتحليلات، وتذاكر الدعم.

هذا عمل أسابيع لا ربع سنة، وينقلك من التخمين إلى المعرفة.

أين ندخل نحن

نبني ونصون برمجيات لشركات تعمل في أوروبا، وهذا عمل نقوم به بانتظام: معمارية موافقة تصمد من جهة الخادم، وتدفقات عمل لطلبات أصحاب البيانات تغطي كل نظام، وأتمتة الاحتفاظ، وخرائط بيانات تبقى صحيحة لأنها موصولة بعملية الإدخال.

لسنا مكتب محاماة ولا نقدم استشارات قانونية. نأخذ الموقف الذي قرره محاموكم ونحوّله إلى نظام يعمل.

إن كان موقعكم أو منتجكم يحتاج هذا العمل، راسلونا على office@c9group.dev. المشهد التنظيمي الأوسع في دليلنا للتنظيم الرقمي الأوروبي 2026، والمزيد عن عملنا الأوروبي على صفحة دخول السوق الأوروبية.