هل تمتثل Cyber Crucible لقانون حماية البيانات الشخصية في المملكة العربية السعودية؟
الإجابة المختصرة: قامت Cyber Crucible بمراجعة عملياتها في ضوء قانون حماية البيانات الشخصية في المملكة العربية السعودية، وتستخدم بنودًا تعاقدية قياسية معتمدة من الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) لأي نقل لبيانات شخصية ذات منشأ سعودي، ويمكن نشرها بالكامل داخل المملكة دون أي تدفق عابر للحدود. وهي تجمع فقط بيانات القياس عن بُعد الخاصة بالنظام والأمان — ولا تجمع أبدًا محتويات الملفات أو المستندات أو رسائل البريد الإلكتروني أو الاتصالات.
ما يتطلبه القانون
دخل قانون حماية البيانات الشخصية (PDPL) حيز التنفيذ في 14 سبتمبر 2023 مع فترة سماح حتى 14 سبتمبر 2024. وتحافظ المملكة العربية السعودية على واحدة من أقوى تفضيلات التوطين في منطقة الخليج، وتشرف على تطبيقه الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA). ويتطلب نقل البيانات خارج المملكة ضمانة معترفًا بها، بالإضافة إلى تقييم لمخاطر النقل في معظم الحالات.
ما ينطبق تحديدًا هنا
- البنود التعاقدية القياسية المعتمدة مسبقًا من SDAIA تُستخدم لأي نقل لبيانات شخصية ذات منشأ سعودي إلى الولايات المتحدة، وتُعتمد دون أي تعديل باستثناء الحقول المطلوبة، وتمتد لتشمل أي معالج فرعي لاحق.
- تم إجراء تقييم لمخاطر النقل وفقًا للإرشادات المنظمة الصادرة عن SDAIA — تدفقات البيانات، والنظام القانوني في جهة الوصول، والضوابط، والمخاطر المتبقية، وإجراءات التخفيف الموثقة.
- دور المعالج — تعمل Cyber Crucible عادةً بصفتها معالجًا للبيانات بموجب اتفاقية معالجة بيانات مكتوبة؛ ويكون العميل السعودي هو المتحكم في البيانات.
- الممثل المحلي بموجب المادة 33 — بصفتها معالجًا، يقع هذا الالتزام على عاتقكم بصفتكم المتحكم في البيانات.
المسار الأمثل
نظرًا لتفضيل التوطين، فإن النشر المحلي بالكامل المعزول (air-gapped) يمثل الإجابة الأقوى: تكون جميع إدارة الأنظمة الخلفية داخل الخزائن (racks) المؤمّنة ماديًا الخاصة بكم، دون أي بيانات قياس عن بُعد صادرة. وحيثما لا يعبر شيء الحدود، لا تنشأ التزامات النقل.
البنود التعاقدية القياسية وتقييم مخاطر النقل متاحان من خلال dpo@cybercrucible.com. الوضع صحيح وقت الكتابة — يُرجى التأكد من المتطلبات الحالية مع المستشار القانوني المحلي.