لا يُعدّ تبادل البيانات الشخصية بموجب اللائحة العامة لحماية البيانات (GDPR) قانونيًا إلا إذا استطاعت المنظمة التي تفصح عن البيانات الاستناد إلى أساس قانوني بموجب المادة 6، وحددت كتابيًا ما إذا كان المتلقي معالجًا أم متحكمًا، وأبلغت الأفراد المعنيين بأمر المشاركة. تغطي هذه الشروط الثلاثة معظم المخالفات المحتملة. تتولى هيئة الإشراف الهولندية، Autoriteit Persoonsgegevens (AP)، إنفاذ اللائحة العامة لحماية البيانات (GDPR) بالتوازي مع القانون الهولندي المُنفِّذ لها، Uitvoeringswet AVG (UAVG)، وتنص المادة 83 من اللائحة العامة لحماية البيانات (GDPR) على أن الحد الأقصى للغرامات هو الأعلى بين سقف ثابت أو نسبة مئوية من الإيرادات السنوية العالمية.
تنتقل البيانات الشخصية باستمرار عبر حدود المؤسسات: إلى مزود خدمات الحوسبة السحابية، ومكتب الرواتب، ووكالة التسويق، وشركة تحصيل الديون، وشركة تابعة للمجموعة في الخارج. كل عملية من هذه العمليات تُعدّ عملية معالجة منفصلة يجب تبريرها وفقًا لشروطها الخاصة. تُحدد هذه المقالة سبعة مخاطر تتكرر في الواقع العملي، والأحكام التي تُفعّلها، وما يمكن للشركات في هولندا فعله حيال كل منها قبل أن يثير مسؤول حماية البيانات أو أي مُطالب بالتعويض هذه المسألة.
المشاركة بدون أساس قانوني صحيح
يتطلب كل إفصاح عن البيانات الشخصية أساسًا قانونيًا بموجب المادة 6(1) من اللائحة العامة لحماية البيانات، ولا يُعد السبب التجاري من بينها. وتشمل الأسس الستة ما يلي: الموافقة، وتنفيذ عقد، والتزام قانوني، ومصالح حيوية، ومهمة عامة، ومصالح مشروعة. وتضيف المادة 5(1)(أ) أن المعالجة يجب أن تكون قانونية وعادلة وشفافة في جميع الأحوال، لذا فإن وجود أساس مكتوب دون شرحه لأي جهة يُعد ثغرة قانونية.
تُعدّ المصالح المشروعة الأساس الأكثر شيوعًا لتبرير مشاركة البيانات مع الشركاء والموردين، وهي أيضًا الأساس الأكثر استخدامًا بشكل خاطئ. يتطلب هذا الأساس تقييمًا من ثلاث مراحل: يجب أن تكون المصلحة مشروعة، وأن تكون المعالجة ضرورية لتحقيقها، وألا تتعارض هذه المصلحة مع حقوق وحريات الأفراد المعنيين. يجب إجراء هذه الموازنة قبل بدء المشاركة وتوثيقها، لأن المادة 5(2) تُلقي عبء إثبات الامتثال على عاتق المتحكم بالبيانات. أما تقييم المصالح المشروعة الذي يُجرى بعد ورود شكوى، فهو عديم الجدوى تقريبًا.
هناك فخّان آخران جديران بالذكر. فالموافقة التي تُمنح في إطار علاقة عمل نادراً ما تكون صالحة، لأن اختلال موازين القوى يعني أنها لا تُمنح بحرية، وصاحب العمل الذي يعتمد عليها في مشاركة البيانات لا يعتمد عادةً على أساس متين. وينطبق قيد الغرض المنصوص عليه في المادة 5(1)(ب) على المشاركة كما ينطبق على جمع البيانات الأصلي: فلا يمكن ببساطة تمرير البيانات التي جُمعت لتقديم خدمة إلى شريك لأغراض التسويق لمجرد جاذبية المنطق التجاري. وعندما لا يتوافق الغرض الجديد مع الغرض الأصلي، يلزم وجود أساس جديد.
قبل مغادرة أي بيانات شخصية للمؤسسة، حدد الأساس القانوني، ودوّنه، وتأكد من أن إشعار الخصوصية يوضح بالفعل عملية المشاركة. إذا كان الأساس هو المصالح المشروعة، فيجب إدراج التقييم في الملف. أما إذا كان الأساس هو الموافقة، فيجب أن تكون هذه الموافقة طوعية، ومحددة، ومستنيرة، وواضحة لا لبس فيها، ويجب أن يكون سحبها بنفس سهولة منحها.
تحديد أدوار وحدة التحكم والمعالج بشكل خاطئ
يُحدد المتحكم أغراض ووسائل المعالجة؛ ولا يتصرف المعالج إلا بناءً على تعليمات المتحكم الموثقة (المادة 4 (7) و (8) من اللائحة العامة لحماية البيانات). ولا يتعلق الأمر بما يُطلق عليه في العقد، بل بمن يتخذ القرار فعليًا، ويؤدي سوء التصنيف إلى التزامات لا يفي بها أحد.
الخطأ الشائع هو تصنيف كل مورد على أنه معالج بيانات. فمزود خدمة البرمجيات كخدمة (SaaS) الذي يستخدم بيانات العملاء لتحسين منتجه، والمحاسب الملتزم بالقواعد المهنية، والبنك الذي ينفذ عملية دفع، ومنصة الإعلانات التي تبني ملفات تعريف جمهورها الخاص، جميعهم لا يعملون بناءً على تعليمات فحسب، بل كل منهم جهة مسؤولة عن معالجة البيانات بشكل مستقل، على الأقل في جزء من عملية المعالجة. وعندما تحدد مؤسستان معًا الأغراض والوسائل، فإنهما تُعتبران جهتين مسؤولتين عن معالجة البيانات بموجب المادة 26 من اللائحة العامة لحماية البيانات (GDPR)، ويجب عليهما تحديد مسؤوليات كل منهما في اتفاقية يتم إتاحة جوهرها لأصحاب البيانات.
وضعت محكمة العدل خطاً فاصلاً واسعاً. ففي قضية Fashion ID (C-40/17)، قضت بأن مشغل موقع إلكتروني يُضمّن إضافةً اجتماعيةً تابعةً لجهة خارجية يُعدّ مسؤولاً مشتركاً عن جمع بيانات الزوار ونقلها، حتى وإن لم يكن له حق الوصول إلى البيانات لاحقاً ولم يقرر ما سيحدث بعد ذلك. ويكفي التأثير الجزئي على أغراضها. والنتيجة العملية لذلك هي المسؤولية المشتركة: إذ يمكن للمنظمة أن تُسأل عن خرق لم تتسبب فيه ولم تتمكن من رؤيته.
قم أولاً برسم خريطة لتدفقات البيانات، واسأل، لكل منها، من يقرر سبب معالجة البيانات وكيفيتها. سجل النتيجة، ثم وثّقها بشكل صحيح: اتفاقية معالجة بموجب المادة 28 للمعالجين، وترتيب تحكم مشترك بموجب المادة 26 حيث يقرر الطرفان، ولا شيء أكثر من الشروط التعاقدية العادية بالإضافة إلى امتثال كل طرف على حدة عندما يتبادل مراقبان مستقلان البيانات.
اتفاقية معالجة بيانات مفقودة أو معيبة
عندما يقوم معالج البيانات بمعالجة بياناتك الشخصية نيابةً عنك، تنص المادة 28(3) من اللائحة العامة لحماية البيانات (GDPR) على ضرورة وجود عقد مكتوب، ويُعتبر الإخلال بالقانون تامًا بمجرد بدء المعالجة بدون هذا العقد. لا يشترط وقوع أي ضرر أو تسريب أي بيانات؛ فغياب الاتفاقية بحد ذاته يُعدّ انتهاكًا، وهو من أسهل الانتهاكات التي يمكن لسلطة الإشراف إثباتها.
يُحدد محتوى الاتفاقية مسبقًا بدلًا من تركه للأطراف. يجب أن تنص اتفاقية معالجة البيانات المتوافقة على موضوع المعالجة ومدتها، وطبيعتها وغرضها، وأنواع البيانات الشخصية وفئات أصحاب البيانات، والتزامات وحقوق المتحكم بالبيانات. كما يجب أن تلزم المعالجة بالمعالجة فقط بناءً على تعليمات موثقة، وفرض السرية على موظفيها، واتخاذ التدابير الأمنية المطلوبة بموجب المادة 32، والمساعدة في حماية حقوق أصحاب البيانات والإبلاغ عن أي خرق للبيانات، وحذف البيانات أو إعادتها عند انتهاء الاتفاقية. ويجب أيضًا أن تزود المتحكم بالبيانات بالمعلومات اللازمة لإثبات الامتثال والسماح بعمليات التدقيق.
تُعدّ المعالجة الفرعية من أكثر المشكلات التي تفشل فيها النماذج القياسية. تنص المادة 28 (2) و(4) على ضرورة حصول أي معالج فرعي على تفويض كتابي مسبق من المتحكم، سواءً كان محددًا أو عامًا، وفي حال منح تفويض عام، يجب على المعالج إبلاغ المتحكم بالتغييرات المزمعة ومنحه فرصة الاعتراض. إنّ البند الذي يسمح للمعالج ببساطة بالتعاقد مع أي جهة يختارها لا يفي بهذا المعيار، وهو تحديدًا البند الذي يُصبح بالغ الأهمية عندما تصل سلسلة من الموردين إلى دولة لم يتم تقييمها مسبقًا.
استخدم نموذجًا يتتبع بنود المادة 28(3) بندًا بندًا، وراجع الاتفاقيات القائمة بدلًا من الاكتفاء بشروط المورد. غالبًا ما تكون العلاقات طويلة الأمد غير موثقة، لأن توثيقها لم يكن أولوية في بداياتها.
نقل البيانات خارج المنطقة الاقتصادية الأوروبية دون ضمانات
يقيد الفصل الخامس من اللائحة العامة لحماية البيانات (GDPR) نقل البيانات الشخصية إلى دول خارج المنطقة الاقتصادية الأوروبية. ويُسمح بالنقل في حال اعتماد المفوضية الأوروبية قرارًا بشأن كفاية حماية البيانات في الدولة المقصودة (المادة 45)، أو في حال وجود ضمانات مناسبة (المادة 46)، والتي عادةً ما تكون بنودًا تعاقدية نموذجية للمفوضية أو قواعد مؤسسية ملزمة. أما الاستثناءات الواردة في المادة 49، كالموافقة الصريحة أو ضرورة وجود عقد، فهي مخصصة لحالات استثنائية ولا تشمل تدفق البيانات الهيكلي.
غالباً ما تغفل الشركات حقيقة أن نقل البيانات يحدث كلما أصبحت البيانات متاحة من خارج المنطقة الاقتصادية الأوروبية، وليس فقط عند نسخها إليها. ولا يُجدي عقد مع كيان تابع للاتحاد الأوروبي نفعاً إذا كان بإمكان فريق الدعم في قارة أخرى فتح قاعدة البيانات، كما أن الإدارة عن بُعد من قِبل الشركة الأم في الخارج تُعدّ نقلاً للبيانات حتى لو بقيت الخوادم في فرانكفورت.
أبطل حكم شرمس الثاني (C-311/18) اتفاقية درع الخصوصية بين الاتحاد الأوروبي والولايات المتحدة، وقضى بأن البنود التعاقدية القياسية غير كافية بحد ذاتها؛ إذ يتعين على المُصدِّر تقييم ما إذا كان قانون الدولة المُستقبِلة يُقوِّض الحماية التي تُوفِّرها هذه البنود، وعليه إضافة تدابير تكميلية في حال ثبوت ذلك. ولا يزال تقييم أثر النقل شرطًا أساسيًا لكل عملية نقل تستند إلى المادة 46. أما بالنسبة للولايات المتحدة، فقد تغير الوضع منذ ذلك الحين في جانب واحد: فقد اعتمدت المفوضية قرارًا بشأن كفاية إطار حماية البيانات بين الاتحاد الأوروبي والولايات المتحدة في يوليو 2023، ورفضت المحكمة العامة دعوى إبطاله في سبتمبر 2025. وبالتالي، يُمكن الاعتماد على كفاية الحماية في عمليات النقل إلى منظمة أمريكية حاصلة بالفعل على شهادة بموجب هذا الإطار، وذلك بالنسبة لفئات البيانات التي تغطيها شهادتها. أما عمليات النقل إلى أي مُتلقٍّ أمريكي آخر فلا يُمكن الاعتماد عليها، ويتعين التحقق من الشهادة بدلًا من افتراضها.
قم بحصر عمليات نقل البيانات إلى دول ثالثة المخفية في سلسلة التوريد، بما في ذلك المعالجات الفرعية وترتيبات الدعم. بالنسبة لكل عملية، حدد ما إذا كانت معايير كفاية الحماية تنطبق؛ وإذا لم تكن كذلك، فقم بتطبيق النسخة الحالية من البنود التعاقدية القياسية، وأجرِ تقييمًا لأثر عملية النقل ووثّقه، وسجّل التدابير التكميلية المعتمدة، مثل التشفير القوي باستخدام مفاتيح محفوظة في المنطقة الاقتصادية الأوروبية. يمكن لهيئة حماية البيانات أن تأمر بتعليق عملية النقل، وهو ما يُعدّ إجراءً أكثر تأثيرًا من الغرامة.
تجاوز تقييم أثر حماية البيانات
تنص المادة 35 من اللائحة العامة لحماية البيانات (GDPR) على إلزامية إجراء تقييم أثر حماية البيانات (DPIA) في الحالات التي يُحتمل أن تُؤدي فيها عملية معالجة البيانات إلى مخاطر عالية على حقوق الأفراد وحرياتهم. وتُحدد المادة 35(3) ثلاث حالات صراحةً: التقييم الآلي المنهجي والشامل للجوانب الشخصية التي تُبنى عليها القرارات ذات الآثار القانونية أو ما شابهها من آثار هامة، والمعالجة واسعة النطاق لفئات خاصة من البيانات أو بيانات الإدانات الجنائية، والمراقبة المنهجية واسعة النطاق لمنطقة متاحة للجمهور. وتنشر هيئة حماية البيانات قائمة بعمليات المعالجة التي تعتبر إجراء تقييم أثر حماية البيانات إلزاميًا لها، وتُعد هذه القائمة المرجع الأساسي قبل البدء في أي مشروع جديد لتبادل البيانات.
غالباً ما يتم التقليل من أهمية هذا المطلب لأن المؤسسات تربط تقييمات أثر حماية البيانات بالمشاريع الضخمة. في الواقع، غالباً ما يتجاوز دمج مجموعات البيانات من مصادر مختلفة، أو مشاركة البيانات الصحية أو البيومترية مع مزود خدمات التحليلات، أو نشر تقنيات تحديد السمات الشخصية أو اتخاذ القرارات الآلية، أو إدخال أداة لمراقبة الموظفين، هذا الحد تلقائياً.
يُعدّ تقييم أثر حماية البيانات (DPIA) عمليةً مُنظّمة، وليس مجرد نموذج. يجب أن يصف عملية المعالجة وأهدافها، ويُقيّم ضرورتها وتناسبها، ويُحدّد المخاطر التي قد تُهدّد أصحاب البيانات، ويُبيّن التدابير اللازمة لمعالجتها، بما في ذلك الضمانات والتدابير الأمنية. في حال أظهر التقييم وجود مخاطر مُتبقية عالية لا يستطيع المُتحكّم تخفيفها، تنصّ المادة 36 على ضرورة التشاور المُسبق مع هيئة حماية البيانات قبل بدء المعالجة. ويُعتبر عدم إجراء تقييم أثر حماية البيانات المطلوب انتهاكًا بحدّ ذاته، بغض النظر عن نتيجة المعالجة.
يجب فحص كل اتفاقية جديدة لتبادل البيانات وفقًا لمعايير المادة 35(3) وقائمة AP، وإشراك مسؤول حماية البيانات إن وُجد، والاحتفاظ بالتقييم كوثيقة حية تُراجع عند تغيير المعالجة. في حال عدم وضوح الإجابة، يكون إجراء تقييم أثر حماية البيانات أقل تكلفة من الدفاع عن قرار عدم إجرائه.
إخبار أصحاب البيانات بمعلومات قليلة جدًا حول عملية المشاركة
الشفافية التزام قائم بذاته، ويبقى انتهاكه قائماً حتى لو كان تبادل البيانات قانونياً بالكامل. وتنظم المادة 13 من اللائحة العامة لحماية البيانات (GDPR) البيانات التي يتم جمعها من الأفراد، بينما تنظم المادة 14 البيانات التي يتم الحصول عليها من مصادر أخرى، وكلتاهما تلزمان المتحكم بالبيانات بتحديد أغراض المعالجة وأساسها القانوني، بالإضافة إلى تحديد متلقي البيانات الشخصية أو فئاتهم.
تفشل إشعارات الخصوصية في هذه النقطة بطريقة متوقعة. فجملة تنص على إمكانية مشاركة البيانات مع شركاء موثوق بهم لا تُحدد شيئًا؛ إذ يجب أن يُحدد الإشعار فئات المستلمين بشكل ملموس، مثل مزودي خدمات الاستضافة، أو مسؤولي الرواتب، أو وكالات الاستعلام الائتماني، وعندما تكون المشاركة مع مؤسسة مُحددة بالاسم، يكون من الأوضح عادةً ذكر اسمها. وعند نقل البيانات خارج المنطقة الاقتصادية الأوروبية، تنص المادتان 13(1)(و) و14(1)(و) على ضرورة أن يُشير الإشعار إلى ذلك، وأن يُحدد الضمانات المُعتمدة، وكيفية الحصول على نسخة منها.
تنص المادة 14 على نطاق أوسع في حال عدم الحصول على البيانات من الفرد نفسه، إذ يجب أن يتضمن الإشعار فئات البيانات الشخصية المعنية ومصدرها، ويجب تقديمه خلال فترة معقولة، وفي جميع الأحوال خلال شهر واحد، أو على أقصى تقدير عند أول تواصل مع الفرد إذا كان ذلك أقرب. يُعد شراء قائمة تسويقية واستخدامها دون إبلاغ الأشخاص المدرجين فيها أحد أوضح الانتهاكات المتاحة. يوضح دليلنا حول صياغة سياسة الخصوصية في هولندا المحتوى الكامل الذي يجب أن يتضمنه الإشعار.
راجع الإشعار كلما أُضيف مُستلم جديد، وحدّثه قبل بدء المشاركة بدلاً من تحديثه في المراجعة السنوية التالية. كما يجب أن تكون الإشعارات موجزة ومفهومة ومكتوبة بلغة واضحة وبسيطة وفقًا للمادة 12(1)، مما يستبعد حل المشكلة عن طريق سرد كل مُستلم مُحتمل في وثيقة لا يمكن لأحد قراءتها.
التعامل مع البيانات المستعارة على أنها بيانات مجهولة المصدر
البيانات المُعَرَّفة بأسماء مستعارة هي بيانات شخصية. تُعرّف المادة 4(5) من اللائحة العامة لحماية البيانات (GDPR) التعرِّف على الأسماء المستعارة بأنه معالجة البيانات الشخصية بحيث لا يمكن نسبها إلى شخص مُحدد دون معلومات إضافية، تُحفظ بشكل منفصل وتخضع لضمانات. يفترض هذا التعريف إمكانية تحديد هوية الشخص؛ وهذا ما يُميزه عن إخفاء الهوية، وتؤكد الفقرة 26 من الديباجة أن البيانات التي لا يزال من الممكن نسبها إلى فرد باستخدام معلومات إضافية تظل ضمن نطاق اللائحة.
ينشأ الخطر عندما يُعامل إخفاء الهوية كترخيص للمشاركة الحرة. فاستبدال الأسماء بأرقام العملاء لا يُغني عن الحاجة إلى أساس قانوني، أو اتفاقية معالجة، أو ضمانات نقل، أو إشعار خصوصية. من المهم للغاية معرفة من يملك مفتاح الوصول، وما هي مجموعات البيانات الأخرى التي يمتلكها المتلقي: فمجموعة من السجلات التي تم إخفاء هويتها، بالإضافة إلى الرمز البريدي وتاريخ الميلاد وسجل المعاملات، يُمكن إعادة تحديد هوية أصحابها في كثير من الأحيان، ويجب أن يأخذ التقييم في الاعتبار الوسائل التي يُحتمل أن يستخدمها المتلقي، وليس أنت فقط.
إنّ إخفاء الهوية الحقيقي، حيث يستحيل إعادة تحديد الهوية بأي وسيلة يُحتمل استخدامها، يُخرج البيانات من نطاق اللائحة العامة لحماية البيانات (GDPR). كما أنه صعب التحقيق وسهل الادعاء به. فجمع مجموعات صغيرة، ومجموعات فريدة من السمات، وبيانات سلوكية غنية، كلها عوامل تُفشل هذا الإخفاء. لذا، تعامل مع البيانات على أنها مُجهّلة، وبالتالي كبيانات شخصية، ما لم تنص عملية إخفاء هوية موثقة وسليمة تقنيًا على خلاف ذلك، وسجّل التدابير التقنية والتنظيمية التي تُبقي المفتاح منفصلاً.
الفوائد حقيقية: تنص المادة 32 على أن إخفاء الهوية إجراء أمني مناسب، ويُحسب لصالح المؤسسة عند تقييم أي خرق أمني. فهو يقلل من عواقب التسريب، ولكنه لا يُلغي التزامات الامتثال السارية قبل حدوثه.
كيف يبدو تطبيق القانون في هولندا
تشرف هيئة حماية البيانات على الامتثال للائحة العامة لحماية البيانات (GDPR) ولائحة استخدام البيانات العامة (UAVG)، ولها صلاحية التحقيق بمبادرة منها أو بناءً على شكوى. وتشمل صلاحياتها بموجب المادة 58 من اللائحة العامة لحماية البيانات (GDPR) توجيه إنذار وتوبيخ، وإصدار أمر بتصحيح عمليات المعالجة، وصولاً إلى حظر مؤقت أو دائم للمعالجة، وأمر بتعليق تدفق البيانات إلى متلقٍ في دولة ثالثة. وتُعد الغرامة الإدارية إحدى الوسائل المتاحة، ونادراً ما تكون الأكثر ضرراً بالنسبة للشركات التي تعتمد على تدفق بيانات معين.
تحدد المادة 83 مستويين من الغرامات القصوى: المستوى الأدنى ينطبق على مخالفات الالتزامات المنصوص عليها في المواد من 25 إلى 39، بما في ذلك عدم وجود اتفاقية معالجة أو تقييم أثر حماية البيانات، والمستوى الأعلى ينطبق على مخالفات المبادئ الأساسية والأسس القانونية وحقوق أصحاب البيانات وقواعد التحويلات الدولية. يُعبّر عن كل مستوى بسقف ثابت أو كنسبة مئوية من إجمالي الإيرادات السنوية العالمية في السنة المالية السابقة، أيهما أعلى، ولذلك بالنسبة لمجموعة من الشركات، عادةً ما تكون النسبة المئوية هي القيمة المُعتمدة بدلاً من السقف. وتُحدد المادة 83(2) العوامل التي تُحدد قيمة الغرامة، بما في ذلك طبيعة المخالفة ومدتها، وما إذا كانت متعمدة أم ناتجة عن إهمال، والتدابير المتخذة للتخفيف من الضرر، ومدى التعاون مع السلطة.
لا يقتصر الأمر على الإجراءات التنظيمية فحسب، بل إن المادة 82 من اللائحة العامة لحماية البيانات (GDPR) تمنح أي شخص لحق به ضرر مادي أو معنوي الحق في الحصول على تعويض من المتحكم أو المعالج، وفي هولندا، تُرفع هذه الدعاوى بشكل جماعي متزايد بموجب قانون التعويض الجماعي عن الأضرار الجماعية (WAMCA) من قبل مؤسسات تمثل مجموعات كبيرة. ويُعد قرار هيئة حماية البيانات، بمجرد نشره، نقطة انطلاق مناسبة لمثل هذه الدعوى.
يخضع اختراق البيانات الشخصية الناتج عن مشاركة غير قانونية لجدول زمني محدد. تنص المادة 33 على ضرورة إخطار الجهة المختصة دون تأخير لا مبرر له، وفي غضون 72 ساعة من العلم بالاختراق إن أمكن، ما لم يكن من غير المرجح أن يُعرّض الأفراد للخطر. وتنص المادة 34 على ضرورة إبلاغ الأفراد المتضررين دون تأخير لا مبرر له في حال كان من المرجح أن يُعرّضهم الاختراق لخطر كبير. يجب توثيق جميع حالات الاختراق داخليًا، بما في ذلك تلك التي لم يتم الإبلاغ عنها، ويُدرج سبب عدم الإبلاغ ضمن هذا التوثيق.
وضع ترتيب لتبادل البيانات
تشترك المخاطر السبعة المذكورة أعلاه في سبب واحد: تنظيم عملية مشاركة البيانات من قِبل الفريق الذي يحتاج إلى نقلها، وتوثيقها لاحقًا أو عدم توثيقها على الإطلاق. والحل عملي بنفس القدر. ابدأ بسجل حالي لأنشطة المعالجة بموجب المادة 30، وهو سجل إلزامي يُلزم بتحديد كل مستلم. بالنسبة لكل مستلم، حدد دوره، وأساسه القانوني، والوثيقة التعاقدية، وحالة نقل البيانات، ومضمون إشعار الخصوصية. غالبًا ما تجد المؤسسات مسارين أو ثلاثة مسارات بيانات لا يمكن لأحد تبريرها.
أدرج التقييم ضمن عملية الشراء بحيث لا يمكن ضم أي مورد دون اتفاقية معالجة، وتحليل نقل البيانات، وفحص تقييم أثر حماية البيانات (DPIA)، وامنح شخصًا صلاحية إيقاف أي عملية ضم فاشلة. راجع الوضع عند تغيير الترتيب: معالج فرعي جديد، أو غرض جديد، أو بلد جديد، أو عملية استحواذ تُدخل تدفقات بيانات من جهة أخرى إلى المجموعة. ينص البند 5(2) على ضرورة إثبات الامتثال، وهو التزام يتعلق بالسجلات بقدر ما يتعلق بالسلوك. بالنسبة للعقود مع موردي تكنولوجيا المعلومات تحديدًا، توضح ممارساتنا القانونية في مجال تكنولوجيا المعلومات كيفية تفاعل بنود حماية البيانات مع البنود التجارية.
الأسئلة المتكررة
متى يُسمح بمشاركة البيانات بموجب اللائحة العامة لحماية البيانات (GDPR)؟
لا يُعدّ تبادل البيانات قانونيًا إلا إذا كان لديك أساس قانوني سليم بموجب المادة 6 من اللائحة العامة لحماية البيانات (GDPR). وتشمل هذه الأسس القانونية الستة: الموافقة، والضرورة التعاقدية، والالتزام القانوني، والمصالح الحيوية، والمصلحة العامة، والمصالح المشروعة. كما يجب عليك الالتزام بمبادئ الشرعية، والإنصاف، والشفافية، وتحديد الغرض، وتقليل البيانات، والدقة، وتحديد مدة التخزين، والنزاهة، والسرية (المادة 5 من اللائحة العامة لحماية البيانات). ويعني هذا عمليًا توثيق سبب مشاركة البيانات بوضوح، والتأكد من توافق الغرض مع سبب جمعها في الأصل، وإبلاغ أصحاب البيانات بعملية المشاركة.
ما الفرق بين وحدة التحكم والمعالج؟
يُحدد المتحكم أغراض ووسائل معالجة البيانات الشخصية. أما المعالج ، فيُعالج البيانات نيابةً عن المتحكم وفقًا لتعليمات محددة. هذا التمييز مهم لأن المتحكمين مسؤولون بشكل أساسي عن الامتثال للائحة العامة لحماية البيانات (GDPR)، بينما تقتصر التزامات المعالجين على نطاق أضيق (تتمثل أساسًا في ضمان الأمن والسرية). إذا كنت تُشارك بياناتك مع مُورّد يُعالجها بناءً على تعليماتك - على سبيل المثال، مُقدّم خدمات الرواتب أو خدمة التخزين السحابي - فهو عادةً ما يكون معالجًا. أما إذا قرر أيضًا كيفية استخدام البيانات لأغراضه الخاصة، فقد يكون متحكمًا (مشتركًا). قد يؤدي سوء تحديد الأدوار إلى ثغرات في المساءلة والمسؤولية المشتركة عن الانتهاكات.
متى يكون اتفاق معالجة البيانات (DPA) إلزاميًا؟
يُعدّ اتفاق حماية البيانات (DPA) إلزاميًا عند تكليف أي جهة بمعالجة بياناتك الشخصية نيابةً عنك (المادة 28 من اللائحة العامة لحماية البيانات). وينطبق هذا بغض النظر عن حجم مؤسستك أو حجم البيانات المعنية. يجب أن يكون اتفاق حماية البيانات مكتوبًا وأن يتضمن بنودًا إلزامية محددة، مثل موضوع المعالجة ومدتها، وطبيعتها والغرض منها، وأنواع البيانات وفئات أصحابها، والتزامات الطرفين فيما يتعلق بالأمن، والإبلاغ عن أي خرق، والمعالجة الفرعية. في حال عدم وجود اتفاق حماية بيانات متوافق مع اللائحة، تُعتبر مُخالفًا لها من لحظة بدء جهة المعالجة بالمعالجة، حتى لو لم يحدث أي ضرر.
هل يمكنني مشاركة بيانات العملاء مع جهة خارج الاتحاد الأوروبي؟
نعم، ولكن بشرط استيفاء شروط صارمة. بموجب المواد 44-49 من اللائحة العامة لحماية البيانات (GDPR)، يُمكن نقل البيانات إلى دولة ثالثة في حالتين: (أ) إذا أصدرت المفوضية الأوروبية قرارًا بشأن كفاية الحماية لتلك الدولة، أو (ب) إذا تم تطبيق ضمانات مناسبة، مثل البنود التعاقدية القياسية (SCCs). وبعد صدور حكم شرمس الثاني ، يجب أيضًا إجراء تقييم لأثر النقل (TIA) لتقييم ما إذا كانت قوانين الدولة المُستهدفة (مثل المراقبة الحكومية) تُقوّض الحماية التي تضمنها البنود التعاقدية القياسية. في حال استمرار المخاطر، يجب تطبيق تدابير تكميلية، مثل التشفير أو تقليل حجم البيانات. قد تؤدي عمليات النقل التي لا تتضمن ضمانات كافية إلى اتخاذ إجراءات إنفاذ من قِبل هيئة حماية البيانات، بما في ذلك تعليق عملية النقل.
متى يكون تقييم أثر حماية البيانات مطلوبًا لمشاركة البيانات؟
يُعدّ تقييم أثر حماية البيانات (DPIA) إلزاميًا بموجب المادة 35 من اللائحة العامة لحماية البيانات (GDPR) عندما يُحتمل أن تُؤدي معالجة البيانات إلى مخاطر عالية على حقوق الأفراد وحرياتهم. ويشمل ذلك: المعالجة واسعة النطاق لفئات خاصة من البيانات (مثل البيانات الصحية، والبيومترية، والوراثية)، والمراقبة المنهجية للأماكن العامة، واتخاذ القرارات الآلية ذات الآثار القانونية أو ما شابهها من آثار هامة، واستخدام التقنيات الحديثة. عند مشاركة البيانات، غالبًا ما يكون تقييم أثر حماية البيانات مطلوبًا في حال دمج مجموعات البيانات، أو مشاركة المعلومات الحساسة، أو استخدام البيانات لأغراض التنميط أو التحليلات المدعومة بالذكاء الاصطناعي. وقد نشرت وكالة أسوشيتد برس قائمة بعمليات المعالجة التي تتطلب تقييم أثر حماية البيانات. في حال الشك، يُنصح بإجراء تقييم أثر حماية البيانات، فالوقاية خير من العلاج.
ما هي الغرامات التي قد تواجهها الشركات لانتهاكها اللائحة العامة لحماية البيانات (GDPR)؟
ينصّ نظام حماية البيانات العامة (GDPR) على فئتين من الغرامات. الفئة الأدنى - تصل إلى 10 ملايين يورو أو 2% من إجمالي الإيرادات السنوية العالمية - تُطبّق على المخالفات مثل عدم تطبيق تدابير أمنية مناسبة أو عدم إجراء تقييم أثر حماية البيانات (DPIA) عند الاقتضاء. أما الفئة الأعلى - تصل إلى 20 مليون يورو أو 4% من إجمالي الإيرادات السنوية العالمية - فتُطبّق على الانتهاكات الأكثر خطورة، بما في ذلك عدم وجود أساس قانوني للمعالجة، أو عمليات النقل الدولية غير المشروعة، أو انتهاك حقوق أصحاب البيانات. وتُحدّد هيئة حماية البيانات العامة (AP) قيمة الغرامة بناءً على عوامل تشمل طبيعة المخالفة وخطورتها، وما إذا كانت متعمدة أم ناتجة عن إهمال، وعدد الأفراد المتضررين، وأي إجراءات تخفيفية تم اتخاذها. وتُظهر عمليات الإنفاذ الأخيرة استعداد هيئة حماية البيانات العامة لفرض غرامات كبيرة، لا سيما في حالات الانتهاكات المنهجية أو المتعمدة.
هل البيانات التي تم إخفاء هوية أصحابها آمنة دائمًا للمشاركة؟
لا. يقلل استخدام الأسماء المستعارة من المخاطر، لكنه لا يقضي عليها تمامًا. بموجب المادة 4(5) من اللائحة العامة لحماية البيانات (GDPR)، يعني استخدام الأسماء المستعارة استبدال المعرّفات المباشرة (مثل الأسماء) برموز أو أسماء مستعارة. مع ذلك، إذا كان من الممكن ربط البيانات بفرد ما - على سبيل المثال، باستخدام معلومات إضافية لديك أو لدى المتلقي - فإنها تظل بيانات شخصية وتخضع بالكامل للائحة العامة لحماية البيانات. هذا يعني أنك ما زلت بحاجة إلى أساس قانوني، ويجب عليك إبلاغ أصحاب البيانات، وضمان أمن كافٍ. فقط إخفاء الهوية الحقيقي - حيث يصبح من المستحيل إعادة تحديد الهوية بأي وسيلة معقولة - يُخرج البيانات من نطاق اللائحة العامة لحماية البيانات. عمليًا، يُعد تحقيق إخفاء الهوية الحقيقي أمرًا صعبًا ويتطلب مصادقة من خبير.
ماذا أفعل إذا تعرضت شركتي لاختراق بيانات بسبب مشاركة البيانات غير القانونية؟
في حال اكتشاف أي خرق للبيانات الشخصية، بما في ذلك الخرق الناتج عن مشاركة البيانات بشكل غير قانوني، لديك 72 ساعة لإبلاغ هيئة حماية البيانات بموجب المادة 33 من اللائحة العامة لحماية البيانات (ما لم يكن من غير المرجح أن يُشكل الخرق خطرًا على حقوق الأفراد وحرياتهم). كما يجب عليك إبلاغ الأفراد المتضررين دون تأخير غير مبرر إذا كان من المرجح أن يُشكل الخرق خطرًا كبيرًا عليهم (المادة 34 من اللائحة العامة لحماية البيانات). تشمل الخطوات الفورية: احتواء الخرق، وتقييم نطاقه وتأثيره، وتوثيق ما حدث والإجراءات المتخذة بشأنه، وإبلاغ هيئة حماية البيانات عبر بوابتها الإلكترونية. قد يؤدي عدم الإبلاغ إلى غرامة منفصلة. ستقوم هيئة حماية البيانات بتقييم ما إذا كان اتخاذ إجراءات إنفاذ القانون مبررًا بناءً على خطورة الخرق واستجابتك.
استشارة قانونية بشأن مشاركة البيانات واللائحة العامة لحماية البيانات (GDPR).
Law & More نقدم الاستشارات للشركات في هولندا بشأن الجوانب القانونية لمشاركة البيانات، بما في ذلك تحديد أدوار المتحكم والمعالج، وصياغة اتفاقيات المعالجة والتفاوض بشأنها، وترتيبات التحكم المشترك، وتقييم عمليات نقل البيانات خارج المنطقة الاقتصادية الأوروبية، وإجراء تقييمات أثر حماية البيانات، وتحديث إشعارات الخصوصية. كما نساعد المؤسسات الخاضعة لتحقيق من قبل هيئة حماية البيانات أو التي يتعين عليها الإبلاغ عن خرق للبيانات الشخصية ضمن مهلة زمنية محددة.
إذا كنت غير متأكد مما إذا كان من الممكن تبرير تدفق بيانات معين، أو كنت بصدد الدخول في ترتيب يتم بموجبه نقل البيانات الشخصية بين المؤسسات، فنحن نرحب بك للتواصل معنا لمناقشة الموقف قبل بدء المشاركة.

