0Pricing
Cloud & IT Cert Prep · درس

اللائحة العامة لحماية البيانات وحقوق أصحاب البيانات

افهم المبادئ الرئيسية في GDPR — الأساس القانوني وتقليل البيانات وتحديد الغرض — والحقوق التي تمنحها للأفراد، بما فيها الوصول والمحو.

اللائحة العامة لحماية البيانات وحقوق أصحاب البيانات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ما المقصود بـ GDPR؟

إن اللائحة العامة لحماية البيانات (GDPR) هي قانون خصوصية تابع للاتحاد الأوروبي دخل حيز التنفيذ في 25 مايو 2018. وينظم القانون كيفية جمع المؤسسات للبيانات الشخصية الخاصة بالمقيمين في الاتحاد الأوروبي وتخزينها ومعالجتها ومشاركتها، بغض النظر عن موقع المؤسسة نفسها. ويجب على شركة أمريكية تجمع بيانات زوار موقعها الإلكتروني من الاتحاد الأوروبي الامتثال لـ GDPR. وتصل عقوبات المخالفات إلى 20 مليون يورو أو 4% من إجمالي حجم الأعمال السنوي العالمي، أيهما أعلى، ما يجعل GDPR من أكثر لوائح الخصوصية تأثيرًا على مستوى العالم.

التعريفات الأساسية في GDPR

يقدم GDPR مصطلحات محددة. تشير البيانات الشخصية إلى أي معلومات تتعلق بشخص طبيعي محدد الهوية أو قابل لتحديد هويته (صاحب البيانات). ويحدد متحكم البيانات أغراض المعالجة ووسائلها، وعادةً ما تكون المؤسسة التي تجمع البيانات. أما معالج البيانات فيعالج البيانات نيابةً عن المتحكم (مثل موفري الخدمات السحابية ومورّدي التحليلات). وتشمل المعالجة أي عملية تُجرى على البيانات الشخصية، مثل الجمع والتخزين والتعديل والنقل أو الحذف. ويُعد فهم هذه الأدوار أمرًا بالغ الأهمية، لأن GDPR يفرض التزامات مختلفة على المتحكمين والمعالجين.

الأسس القانونية الستة في GDPR

يجب على المؤسسات تحديد أساس قانوني قبل معالجة البيانات الشخصية. ويحدد GDPR ستة أسس: الموافقة (حرة ومحددة ومستنيرة ولا لبس فيها)؛ والعقد (ضرورية لتنفيذ عقد مع صاحب البيانات)؛ والالتزام القانوني (يفرضه القانون)؛ والمصالح الحيوية (حماية حياة شخص ما)؛ والمهمة العامة (المصلحة العامة أو السلطة الرسمية)؛ والمصالح المشروعة (مع موازنتها مقابل حقوق صاحب البيانات). ويجب أن تستوفي الموافقة معيارًا صارمًا، إذ لا تُعد مربعات الاختيار المحددة مسبقًا موافقةً صالحة.

# GDPR lawful basis examples
Consent         : Newsletter subscriptions (must be opt-in)
Contract        : Shipping address to deliver an order
Legal obligation: Tax records (required by law)
Vital interests : Emergency contact sharing in medical crisis
Public task     : Government data processing for public benefit
Legitimate int. : Fraud prevention analytics (requires balancing test)

المبادئ الأساسية لحماية البيانات

تحدد المادة 5 من GDPR سبعة مبادئ. المشروعية والإنصاف والشفافية — يجب معالجة البيانات بطريقة قانونية وعلنية. تقييد الغرض — لا يجوز إعادة استخدام البيانات التي جُمعت لغرض معين لغرض آخر من دون أساس قانوني جديد. تقليل البيانات — لا تجمعوا إلا ما هو ضروري تمامًا. الدقة — حافظوا على تحديث البيانات. تقييد التخزين — لا تحتفظوا بالبيانات مدة أطول من اللازم. السلامة والسرية — طبّقوا ضوابط أمنية مناسبة. المساءلة — يجب أن تتمكن المؤسسات من إثبات امتثالها.

حق الوصول

يمنح GDPR الأفراد (أصحاب البيانات) عدة حقوق قابلة للإنفاذ. ويتيح حق الوصول (المادة 15) للأفراد طلب نسخة من جميع البيانات الشخصية التي تحتفظ بها المؤسسة عنهم، إلى جانب تفاصيل أغراض المعالجة وفترات الاحتفاظ والجهات المستلمة من الأطراف الثالثة. ويجب على المؤسسات الرد خلال شهر واحد (مع إمكانية التمديد إلى ثلاثة أشهر للطلبات المعقدة). ويُنفَّذ هذا الحق من خلال عملية طلب وصول صاحب البيانات (SAR) التي توثقها معظم المؤسسات المتوافقة مع GDPR في سياسة الخصوصية الخاصة بها.

الحق في المحو والحق في التصحيح

يتيح الحق في المحو («الحق في النسيان»، المادة 17) للأفراد طلب حذف بياناتهم عندما لا تعود ضرورية، أو عند سحب الموافقة، أو عندما تكون البيانات قد عولجت بطريقة غير قانونية. ويتيح الحق في التصحيح (المادة 16) للأفراد تصحيح البيانات غير الدقيقة أو غير المكتملة. ولا يُعد أي من الحقين مطلقًا؛ فلا يلزم محو البيانات اللازمة للوفاء بالتزام قانوني أو للدفاع عن مطالبات قانونية. وتفرض هذه الحقوق تحديات كبيرة على بنية البيانات، لا سيما في الأنظمة التي تحتوي على قواعد بيانات منسوخة أو مؤرشفة.

الحق في قابلية نقل البيانات والحق في الاعتراض

يتيح الحق في قابلية نقل البيانات (المادة 20) للأفراد استلام بياناتهم الشخصية بتنسيق منظم وقابل للقراءة آليًا (JSON وCSV) ونقلها إلى متحكم آخر، مما يسهّل الانتقال بين موفري الخدمات. ويتيح الحق في الاعتراض (المادة 21) للأفراد إيقاف عمليات معالجة معينة، لا سيما التسويق المباشر (الذي يجب إيقافه فورًا عند تقديم الاعتراض) أو المعالجة المستندة إلى المصالح المشروعة (حيث يجب على المؤسسة إثبات أسباب قاهرة لمواصلة المعالجة).

متطلبات الإخطار بخرق البيانات

تتطلب المادة 33 من GDPR من المؤسسات إخطار السلطة الإشرافية (السلطة الوطنية لحماية البيانات، مثل ICO في المملكة المتحدة أو BSI في ألمانيا) خلال 72 ساعة من علمها بحدوث خرق للبيانات الشخصية يعرّض حقوق الأفراد للخطر. وإذا كان من المرجح أن يؤدي الخرق إلى خطر كبير على الأفراد، فيجب أيضًا إخطار أصحاب البيانات المتأثرين مباشرةً من دون تأخير غير مبرر (المادة 34). وتُعد مهلة الـ72 ساعة هذه أقصر بكثير من المهل المحددة للإخطار بخرق البيانات في العديد من قوانين الولايات الأمريكية.

# GDPR breach notification timeline
Hour 0  : Discovery of breach
Hour 1  : Initial incident response activated
Hour 24 : Internal assessment of scope and risk
Hour 48 : Legal + privacy team engaged
Hour 72 : Supervisory authority notified (DEADLINE)

# Notification must include:
# - Nature of breach + categories/volume of data
# - DPO contact information
# - Likely consequences
# - Measures taken or planned

مسؤول حماية البيانات (DPO)

يفرض GDPR على مؤسسات معينة تعيين مسؤول حماية البيانات (DPO)، ومنها السلطات العامة، والمؤسسات التي تعالج بيانات حساسة على نطاق واسع (الصحية والحيوية والجنائية)، أو التي تنفذ مراقبة منهجية واسعة النطاق (مثل الإعلانات السلوكية). ويجب أن يمتلك مسؤول حماية البيانات معرفة متخصصة بقانون حماية البيانات، وأن يكون مستقلًا (ولا يجوز معاقبته بسبب أداء مهام DPO)، وأن يعمل نقطة الاتصال الرئيسية مع السلطة الإشرافية. وغالبًا ما تعيّن المؤسسات غير الملزمة بتعيين DPO واحدًا طوعًا لتعزيز المساءلة.

نقل البيانات خارج الاتحاد الأوروبي

يقيّد GDPR نقل البيانات الشخصية إلى البلدان الواقعة خارج الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية ما لم تتوفر حماية كافية. وتعترف قرارات الكفاية بالبلدان التي توفر مستويات حماية مكافئة (اليابان وكندا والمملكة المتحدة بعد Brexit والولايات المتحدة بموجب إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة). وفي حال عدم وجود قرار كفاية، تستخدم المؤسسات البنود التعاقدية القياسية (SCCs) — وهي عقود نموذجية معتمدة مسبقًا — أو القواعد المؤسسية الملزمة (BCRs) لعمليات النقل داخل المجموعات بين الشركات متعددة الجنسيات. وتُعد عمليات نقل البيانات الدولية غير المصرح بها مصدرًا شائعًا لإجراءات إنفاذ GDPR.

إنفاذ GDPR والعقوبات

يتضمن GDPR مستويين من الغرامات الإدارية. المستوى 1 (الأدنى): ما يصل إلى 10 ملايين يورو أو 2% من إجمالي حجم الأعمال السنوي العالمي للمخالفات، مثل عدم الاحتفاظ بالسجلات، أو الإخفاق في الإخطار بخرق البيانات، أو عدم كفاية اتفاقيات معالجي البيانات. المستوى 2 (الأعلى): ما يصل إلى 20 مليون يورو أو 4% من إجمالي حجم الأعمال السنوي العالمي للمخالفات الأساسية، مثل المعالجة غير القانونية، أو عدم وجود أساس قانوني، أو انتهاك حقوق أصحاب البيانات. وتشمل إجراءات الإنفاذ البارزة غرامات فُرضت على Google (50 مليون يورو) وMeta (1.2 مليار يورو) وAmazon (746 مليون يورو).

تحقق سريع

اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

لقد تعلمت في هذا الدرس أن GDPR ينظم البيانات الشخصية الخاصة بالمقيمين في الاتحاد الأوروبي وينطبق عالميًا، مع غرامات تصل إلى 4% من الإيرادات العالمية، وأن حقوق أصحاب البيانات الستة تشمل الوصول والمحو والتصحيح وقابلية النقل والاعتراض والتقييد، وأن الإخطار بخرق البيانات خلال 72 ساعة إلى السلطات الإشرافية إلزامي في حالات الخرق التي تعرّض حقوق الأفراد للخطر. بعد ذلك سنستكشف HIPAA وPCI-DSS ومتطلبات الامتثال الخاصة بالقطاعات.

الأسئلة الشائعة

هل درس «اللائحة العامة لحماية البيانات وحقوق أصحاب البيانات» مجاني؟

نعم — نص درس «اللائحة العامة لحماية البيانات وحقوق أصحاب البيانات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «اللائحة العامة لحماية البيانات وحقوق أصحاب البيانات»؟

افهم المبادئ الرئيسية في GDPR — الأساس القانوني وتقليل البيانات وتحديد الغرض — والحقوق التي تمنحها للأفراد، بما فيها الوصول والمحو. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «اللائحة العامة لحماية البيانات وحقوق أصحاب البيانات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تصنيف البيانات: عامة وداخلية وسرية ومقيّدة
  2. اللائحة العامة لحماية البيانات وحقوق أصحاب البيانات
  3. HIPAA وPCI-DSS واللوائح الخاصة بالقطاعات
  4. الخصوصية حسب التصميم وسياسات الاحتفاظ بالبيانات
← العودة إلى Cloud & IT Cert Prep