حماية البيانات للمؤسسات في عُمان

قائمة عملية للخصوصية وحماية معلومات العملاء والموظفين في برامج الأعمال.

العودة إلى المدونة

قانون حماية البيانات في عُمان للمؤسسات الصغيرة: قائمة البرامج والخصوصية

حماية سجلات العملاء والموظفين عبر أنظمة أعمال مترابطة في بيئة عُمانية
تبدأ حماية الخصوصية بفهم البيانات التي تجمعها المؤسسة وسبب جمعها ومن يستطيع الوصول إليها.

يحتفظ الصالون بأرقام الهواتف وسجل المواعيد، وتحتفظ العيادة بمعلومات صحية حساسة، بينما يحتوي نظام الموارد البشرية على الهويات والرواتب والحضور. لذلك قد تتحكم حتى المؤسسة الصغيرة في كمية كبيرة من البيانات الشخصية.

يحدد قانون حماية البيانات الشخصية الصادر بالمرسوم السلطاني 6/2022 ولائحته التنفيذية الصادرة بالقرار الوزاري 34/2024 مسؤوليات معالجة هذه المعلومات. ولا يقتصر الالتزام على المستندات القانونية؛ بل يشمل إعداد البرامج وصلاحيات المستخدمين والاستجابة عند وقوع مشكلة.

المتحكم والمعالج: اعرف دورك

يحدد المتحكم سبب وكيفية معالجة البيانات، بينما يعالجها المعالج نيابةً عنه. قد تكون المؤسسة المستخدمة لنظام سحابي متحكماً في سجلات عملائها وموظفيها، ويكون مزود التقنية معالجاً. ويجب أن توضّح العقود والضوابط مسؤولية كل طرف.

موافقة واضحة لغرض محدد

ينبغي توضيح المعلومات التي يتم جمعها وسبب جمعها وطريقة استخدامها، والحصول على الموافقة الصحيحة عند الحاجة. فرقم الهاتف الذي جُمع لتأكيد موعد لا يعني تلقائياً الموافقة على رسائل تسويقية غير مرتبطة. ويجب أن يسجل النظام خيارات الموافقة بطريقة يمكن الرجوع إليها.

اجمع ما تحتاجه فقط

كل حقل غير ضروري يزيد المخاطر. راجع نماذج التسجيل وملفات العملاء والموظفين والجداول المصدّرة. لا تجمع بيانات بلا غرض تجاري أو قانوني واضح، وحدد فترات للاحتفاظ حتى تُحذف السجلات القديمة بأمان أو تُزال هويتها.

البيانات الحساسة وبيانات الأطفال

تحتاج البيانات الصحية والبيومترية وغيرها من المعلومات الحساسة إلى عناية أكبر. كما تنظم اللائحة حماية بيانات الأطفال، بما في ذلك موافقة ولي الأمر الصريحة قبل المعالجة في الحالات المنطبقة.

الاستجابة للاختراق خلال 72 ساعة

تلزم اللائحة المتحكم بإبلاغ الوزارة خلال 72 ساعة من علمه باختراق يهدد حقوق أصحاب البيانات. وإذا نتج عنه ضرر جسيم أو مخاطر عالية، فيجب إبلاغ أصحاب البيانات المتأثرين خلال المدة نفسها. ويتطلب ذلك خطة موثقة ومسؤوليات واضحة وسجلات نظام تساعد على معرفة ما حدث.

نقل البيانات خارج عُمان

قد تشمل الاستضافة السحابية والدعم الخارجي نقل بيانات إلى خارج السلطنة. وتضع اللائحة ضوابط تتعلق بالموافقة والمصالح الوطنية وتقييم مستوى الحماية لدى المعالج الخارجي. على المؤسسة معرفة مكان استضافة بياناتها ومن يستطيع الوصول إليها.

ضوابط برمجية تدعم الخصوصية

  • صلاحيات حسب الدور: يرى الموظف المعلومات اللازمة لعمله فقط.
  • مصادقة قوية: حساب مستقل لكل مستخدم والتحقق متعدد العوامل عند توفره.
  • سجل تدقيق: تسجيل الوصول والتعديلات والتصدير والحذف.
  • تشفير ونسخ احتياطية: حماية البيانات أثناء النقل والتخزين والاستعادة.
  • إدارة الموافقة والاحتفاظ: إظهار حالة الموافقة وجدولة الحذف.
  • ضبط التصدير: تقييد وتنظيم تنزيل التقارير وطباعتها.
  • دعم الحوادث: مراقبة وتنبيهات ومعلومات لتقييم الاختراق.

قائمة من عشر خطوات للمؤسسات

  1. احصر البيانات الشخصية التي تجمعها.
  2. وثق الغرض المشروع لكل فئة.
  3. حدد أدوار المتحكم والمعالج والمتعاقدين.
  4. انشر إشعار خصوصية واضحاً.
  5. سجل الموافقة عند الحاجة.
  6. قيد الوصول حسب مهام العمل.
  7. حدد قواعد الاحتفاظ والحذف الآمن.
  8. راجع الاستضافة والنقل خارج السلطنة.
  9. أنشئ واختبر خطة استجابة خلال 72 ساعة.
  10. درب الموظفين وراجع الالتزام دورياً.

أسئلة لمزود البرنامج

اسأل أين تُخزن البيانات وكيف تُشفّر، وهل لكل مستخدم حساب مستقل، وما سجلات التدقيق المتوفرة، وكيف تُحمى النسخ الاحتياطية، وكيف يمكن تصحيح السجلات أو حذفها، وما سرعة دعم المزود للتحقيق في أي حادث.

كيف تساعدكم Modern Digital World؟

نوفر أنظمة متخصصة لنقاط البيع والموارد البشرية والعيادات والعضويات وإدارة الأعمال في عُمان. ويمكن لفريقنا مراجعة الصلاحيات وجمع البيانات والتقارير والنسخ الاحتياطية ومسارات العمل لتحديد فجوات الخصوصية والأمان العملية.


تنبيه: يقدم هذا المقال معلومات عامة وليس استشارة قانونية. ينبغي مراجعة التشريعات الرسمية لوزارة النقل والاتصالات وتقنية المعلومات واستشارة مختص قانوني أو مختص بالخصوصية حول التزامات المؤسسة.

هل تحمي برامج أعمالكم البيانات الشخصية؟

راجعوا صلاحيات المستخدمين وسجلات العملاء والنسخ الاحتياطية مع فريقنا في مسقط.