إدارة البيانات

قانون حماية البيانات يبدأ بسؤال تعجز معظم الشركات عن إجابته: أي بيانات تملكون؟

قبل السياسات ونوافذ الموافقة، يفترض قانون حماية البيانات الشخصية الإماراتي أنك تعرف ما تعالجه من بيانات شخصية، وأين تعيش، ومن يطّلع عليها. معظم المؤسسات لا تعرف. وهذا هو المسار العملي.

قانون حماية البيانات يبدأ بسؤال تعجز معظم الشركات عن إجابته: أي بيانات تملكون؟

تبدأ معظم النقاشات حول قانون حماية البيانات الشخصية الإماراتي (مرسوم بقانون اتحادي رقم 45 لسنة 2021) من الموافقة وإشعارات الخصوصية والغرامات. لكن كل التزام في هذا القانون يقوم على افتراض لا يناقشه أحد: أنك تعرف ما تعالجه مؤسستك من بيانات شخصية، وأين تُخزَّن، ولماذا تحتفظ بها، ومن يصل إليها. وفي التقييمات التي أجريناها، تكاد لا توجد مؤسسة متوسطة تستطيع الإجابة عن هذه الأسئلة الأربعة بالأدلة.

لماذا لا تكفي إجابة «نعرف تقريباً»

سجلات المعالجة، والرد على طلبات أصحاب البيانات، والإبلاغ عن الاختراق ضمن المهل المحددة، وحدود الاحتفاظ: لا يمكن تنفيذ أي منها بمصداقية اعتماداً على الذاكرة. إن سألك عميل عمّا تحتفظ به عنه، فجواب «دعنا نبحث في بعض صناديق البريد» لا يصلح دفاعاً. وحين تطلب جهة منظِّمة أو عميل كبير خريطة بياناتك، فإنتاجها خلال أسبوع أمر غير واقعي إن لم تكن موجودة أصلاً.

المسار العملي: جرد، ثم تصنيف، ثم حوكمة

1. الجرد

اكتشاف آلي يمسح المجلدات المشتركة وصناديق البريد وقواعد البيانات وSharePoint/OneDrive وأنظمة SaaS، تسنده مقابلات مع أصحاب العمل. المخرج سجل يجيب عن أربعة أسئلة: أي بيانات موجودة، وأين، ومن مالكها، وأي فئات البيانات الشخصية تتضمنها. وتوقّع مفاجآت: تصديرات من نظام الموارد البشرية في مجلدات شخصية، وقوائم عملاء في مشاريع قديمة، وعقد كامل من السير الذاتية لا يذكره أحد.

2. التصنيف

مخطط من ثلاثة إلى أربعة مستويات (عام، داخلي، سري، مقيّد) يكفي معظم المؤسسات. والمهم أن يُطبَّق آلياً حيثما أمكن، عبر وسوم الحساسية ومطابقة الأنماط والتصنيف بالتعلم الآلي للمحتوى غير المهيكل بالعربية والإنجليزية. السبب بسيط: الوسم اليدوي للبيانات التاريخية لا ينتهي أبداً.

3. الحوكمة

التصنيف بلا عواقب مجرد زينة. كل مستوى يحتاج قواعد تنفذها الأدوات: من يستطيع الوصول، وهل يجوز أن يخرج المحتوى من المؤسسة (منع تسرب البيانات)، وكم مدة الاحتفاظ، وأين يجوز التخزين. وهنا تحديداً تجد أسئلة إقامة البيانات إجابات حقيقية بدل الافتراضات.

ما الذي تكسبه أبعد من الامتثال

الجرد نفسه الذي يرضي القانون هو شرط مسبق للانتقال الآمن إلى السحابة، ولمساعدي الذكاء الاصطناعي الذين يحترمون الصلاحيات، ولحذف البيانات الزائدة التي تضخّم فاتورة التخزين وتضخّم المخاطر معها. الامتثال يدفع كلفة العمل، والوضوح التشغيلي هو المردود.

من أين تبدأ

اكتشاف محدد النطاق لمستودعاتك الأعلى خطورة، أي البريد والمجلدات المشتركة ونظام إدارة العملاء وأنظمة الموارد البشرية، ينتج السجل ومسودة المخطط وخطة مرتبة بالأولويات، أما مدته فتتوقف على عدد المستودعات الداخلة في النطاق وسرعة منح الصلاحيات. وتنبيه ضروري: هذا المقال معلومات عامة لا استشارة قانونية، وتفسير القانون يخص مستشارك القانوني الذي نعمل معه مباشرة. وإن أردت البدء، فالخطوة الأولى جلسة تحديد نطاق لا أكثر.

اختبار ذاتي

هل تعرف بياناتك أنت؟

أشّر على ما تستطيع إثباته اليوم، لا على ما تنوي فعله. الأسطر غير المؤشَّرة هي المواضع التي سيجدك عندها طلبُ بيانات أو حادثة أمنية.

توجيه عام لا استشارة قانونية. قانون حماية البيانات الشخصية في الإمارات وأي قواعد قطاعية تنطبق عليك يجب أن تُقرأ مع مستشار مختص.

ابدأ بحوار

استشارة أولى مع مستشار، لا مع مندوب مبيعات، حول سؤالك في تقنية المعلومات أو الأمن أو الأنظمة.