الدليل الاسترشادي لتحديد الحد الأدنى من البيانات الشخصية

ساري

آخر تحديث إخلاء المسؤولية

المعلومات الأساسية

نوع الوثيقة
دليل
القطاعات
تقنية المعلومات والأمن السيبراني

النطاق

يطبق هذا الدليل الاسترشادي على جميع جهات التحكم في المملكة العربية السعودية التي تقوم بجمع ومعالجة البيانات الشخصية، وذلك لتحديد الحد الأدنى اللازم من البيانات وفقاً لأحكام نظام حماية البيانات الشخصية.

الإلزامات

تلتزم جهات التحكم بتقييم الاحتياج الفعلي لكل بيانات شخصية وربطها بالغرض المحدد مسبقاً، وجمعها بطرق واضحة وآمنة، وإتلافها عند انتفاء الغرض، وتقييد صلاحيات الوصول، وإجراء مراجعات دورية للبيانات المحتفظ بها، وتدريب الموظفين المسؤولين عن الجمع والمعالجة، وتوثيق الإجراءات عند المعالجة لغرض آخر غير الذي جمعت من أجله.

ملخص الأحكام

يشتمل هذا الدليل الاسترشادي على إيضاح لمبدأ الحد الأدنى من البيانات الشخصية، وذلك من خلال تعريفه وبيان متطلباته وفق ما ورد في نظام حماية البيانات الشخصية. يحدد الدليل آليات تقييم الاحتياج الفعلي للبيانات، وطرق الجمع المناسبة، والالتزام بالإتلاف والاحتفاظ بالحد الأدنى. كما يقدم أمثلة تطبيقية لتوضيح حالات الجمع الضروري وغير الضروري، ويؤكد على ضرورة إجراء تقييم دوري وتدريب الموظفين لضمان الامتثال، مع التركيز على أن جمع البيانات لا يكون إلا لضرورة مباشرة ومبررة.

أولاً: الحد الأدنى اللازم من البيانات الشخصية

يقصد بالحد الأدنى من جمع البيانات الشخصية جمع البيانات الشخصية الضرورية والمرتبطة ارتباطاً وثيقاً ومباشراً بالغرض من جمعها دون الحاجة إلى جمع بيانات غير ضرورية وفق الآتي:

1. الاحتياج الفعلي: أن يتم تقييم كل عنصر من عناصر البيانات الشخصية لتحديد ما إذا كانت هذه البيانات ضرورية بشكل مباشر لتحقيق الغرض من جمعها ومعالجتها. 2. الغرض: أن يرتبط الغرض ارتباطاً مباشراً بالبيانات الشخصية التي تم جمعها وأن يكون ذا علاقة مباشرة بأغراض جهة التحكم، وألا يتعارض مع أحكام أنظمة أخرى نافذة في المملكة، وأن تلتزم جهة التحكم ببذل العناية اللازمة في تحقيق الغرض

ثانياً: ما الذي يشكل الحد الأدنى من البيانات الشخصية

ثانياً: ما الذي يشكل "الحد الأدنى" من البيانات الشخصية

1. لم يحدد نظام حماية البيانات الشخصية آلية تحديد "الحد الأدنى" اللازم لتحقيق الغرض عند معالجة البيانات، ومع ذلك نصت المادة (الحادية عشرة) من النظام على أنه: "يجب أن يكون الغرض من جمع البيانات الشخصية ذا علاقة مُباشرة بأغراض جهة التحكم، وألا يتعارض مع أي حكم مقرر نظاماً، كما يجب أن يكون مُحتوى البيانات الشخصية ملائماً ومقصوراً على الحد الأدنى اللازم لتحقيق الغرض من جمعها، مع

تجنب شموله على ما يؤدي إلى معرفة صاحبها بصورة محددة متى تحقق الغرض من جمعها، وتحدد اللوائح الضوابط اللازمة لذلك".

٢. يلزم بشكل واضح وصريح الربط ما بين جمع

ثالثاً: التزامات جهة التحكم

1. على جهات التحكم تدقيق ومراجعة عمليات معالجة البيانات الشخصية لديها بشكل دوري للتأكد من الالتزام بمبدأ الحد الأدنى لجمع البيانات الشخصية، واتخاذ التدابير التصحيحية المناسبة من خلال موظفيها أو من خلال مسؤول حماية البيانات الشخصية.

2. على جهة التحكم عند معالجتها للبيانات الشخصية لغرض آخر غير الذي جمعت من أجله وذلك في الأحوال المنصوص عليها في المادة (العاشرة) من النظام، التأكد من توثيق كافة الإجراءات التي تحدد محتوى البيانات بما يشمل العمليات المتصلة بتطبيق مبدأ الحد الأدنى من البيانات الشخصية ويجب عليها توخي الحذر بالتأكد من أن أغراض جمع البيانات الشخصية نظامية

سجّل مجاناً لعرض النص كاملاً

افتح حسابك المجاني واعرض المصدر

الدليل الاسترشادي لتحديد الحد الأدنى من البيانات الشخصية — ملخصه ومواده | ريحان