Englishالعربية
Bahrain flag

Bahrain

قوانين خصوصية البيانات في البحرين: الدليل الكامل لقانون حماية البيانات الشخصية (PDPL) رقم 30 لسنة 2018 (2026)

Independently fact-checked against primary sources (last audited 10 سبتمبر 2026). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 10 سبتمبر 2026. · 12 primary sources cited on this page. How we verify our legal content

قوانين خصوصية البيانات في البحرين: الدليل الكامل لقانون حماية البيانات الشخصية (PDPL) رقم 30 لسنة 2018 (2026)

Frequently Asked Questions

ما هو القانون الرئيسي لحماية البيانات في البحرين؟

القانون رقم 30 لسنة 2018 بشأن حماية البيانات الشخصية (PDPL) هو التشريع العام لحماية البيانات في البحرين. دخل حيز التنفيذ في 1 أغسطس 2019، وتكمّله عشرة قرارات صادرة عن وزارة العدل بالأرقام من 42 إلى 51 لسنة 2022، صدرت في 17 مارس 2022 ونُشرت في الجريدة الرسمية العدد 3593 الصادر في التاريخ ذاته. ولا يوجد قرار يحمل الرقم 41 لسنة 2022. وتمارس وزارة العدل والشؤون الإسلامية والأوقاف حالياً مهام الهيئة بموجب المرسوم الملكي رقم 78 لسنة 2019.

ما هي عقوبات مخالفة قوانين حماية البيانات في البحرين؟

تعاقب المادة 58 من قانون PDPL على تسعة أفعال محددة، منها معالجة البيانات الحساسة بالمخالفة للمادة 5، ونقل البيانات إلى الخارج بالمخالفة للمادتين 12 و13، والمعالجة دون الإخطار المطلوب أو دون الإذن المسبق، وذلك بالحبس مدة لا تتجاوز سنة واحدة و/أو بغرامة تتراوح بين 1,000 و20,000 دينار بحريني (نحو 2,650 إلى 53,000 دولار أمريكي). وتضاعف المادة 59 هذين الحدين للشخص الاعتباري ليصل إلى 40,000 دينار بحريني (نحو 106,000 دولار أمريكي). وليست كل مخالفة لقانون PDPL جريمة. وبشكل منفصل، تجيز المادة 55 للمجلس إلزام المخالف بوقف المخالفة، وعند عدم الامتثال، فرض غرامة يومية تصل إلى 1,000 دينار بحريني (و2,000 دينار في حال تكرار المخالفة خلال ثلاث سنوات) وغرامة إدارية تصل إلى 20,000 دينار بحريني، بينما تمنح المادة 57 المتضررين حق المطالبة بالتعويض المدني.

خلال أي مدة يجب الإبلاغ عن خرق البيانات في البحرين؟

تُلزم المادة 4 من القرار رقم 43 لسنة 2022 المتحكم بالبيانات بتوثيق الخروقات وبوضع إجراءات لإبلاغ الهيئة خلال 72 ساعة من اكتشاف الخرق، ما لم يكن الخرق لا يؤثر على حقوق أصحاب البيانات. وفي حال تأخر الإخطار عن 72 ساعة، يجب أن يقترن بمبررات التأخير. ولا تترك البحرين للمتحكم تقدير ما إذا كان سيحذر الأفراد: فإذا لم يبلغهم، جاز للهيئة، بعد تقديرها احتمال وجود خطورة عالية، أن تُلزمه بذلك. أما القرار رقم 44 لسنة 2022 فيتناول الإخطارات وطلبات الإذن المسبق لا الخروقات.

هل يمكن نقل البيانات الشخصية إلى خارج البحرين؟

يُسمح بالنقل دون إذن مسبق من الهيئة إلى 83 دولة وإقليماً مدرجة في السجل المرفق بالقرار رقم 42 لسنة 2022، وهو يشمل جميع الدول الأعضاء في الاتحاد الأوروبي والمملكة المتحدة والولايات المتحدة والسعودية والكويت وعُمان والإمارات العربية المتحدة. أما قطر فليست مدرجة فيه. ويتطلب النقل إلى الدول غير المدرجة إذناً من الهيئة لكل حالة على حدة بموجب المادة 12(2)، أو توافر أحد استثناءات المادة 13: موافقة صاحب البيانات، أو سجل عام، أو عقد مع صاحب البيانات أو لمصلحته، أو المصالح الحيوية، أو التزام قانوني أو أمر قضائي، أو دعوى قانونية. كما يجوز للهيئة أن تأذن بالنقل متى قدّم المتحكم ضمانات كافية عن طريق العقد بموجب المادة 13(2).

هل تُلزم البحرين المؤسسات بتعيين أمين لحماية البيانات؟

بموجب المادة 10(4) من قانون PDPL، يُعد تعيين أمين حماية البيانات (المصطلح البحريني المقابل لمسؤول حماية البيانات) اختيارياً ما لم تُلزم الهيئة فئة من المتحكمين بتعيينه، وهي صلاحية تمنحها المادة 2 من القرار رقم 46 لسنة 2022 لرئيس مجلس الإدارة. ولم يُنشر أي قرار من هذا النوع على موقع pdp.gov.bh. أما المتطلبات القطاعية في المصارف والرعاية الصحية الخاصة فتفيد بها تقارير مكاتب المحاماة، لكنها غير منشورة من الجهات التنظيمية نفسها، ولذلك ينبغي على الجهات العاملة في هذين القطاعين التأكد من الوضع من جهتها التنظيمية. وأي تعيين يجب إخطار الهيئة به خلال 3 أيام عمل، ويجب قيد الأمين في سجل أمناء حماية البيانات. وللتعيين فائدة عملية: فهو يرفع واجب الإخطار المسبق المقرر في المادة 14.

ما هي الدول المدرجة في قائمة الحماية الكافية لحماية البيانات في البحرين؟

يضم السجل المرفق بالقرار رقم 42 لسنة 2022 قائمة بـ 83 دولة وإقليماً، منها جميع الدول الأعضاء في الاتحاد الأوروبي، وآيسلندا، وليختنشتاين، والنرويج، والمملكة المتحدة، وسويسرا، والولايات المتحدة، وكندا، وأستراليا، واليابان، وأربع من دول مجلس التعاون الخليجي الخمس الأخرى: السعودية والإمارات والكويت وعُمان. أما قطر فغير مدرجة، والسجل مرتب أبجدياً وينتقل مباشرة من البرتغال إلى رومانيا. وتُنشر النسخة الكاملة باللغة الإنجليزية على الموقع pdp.gov.bh. ولا يتطلب النقل إلى الدول المدرجة إذناً مسبقاً من الهيئة، بينما يتطلبه النقل إلى قطر.

كيف يقارَن قانون PDPL البحريني بلائحة GDPR الأوروبية؟

يشترك قانون PDPL ولائحة GDPR في المبادئ البنيوية ذاتها: الأسس القانونية، وجودة البيانات، وحقوق أصحاب البيانات، والتزامات الأمان، والإخطار بخرق البيانات، والرقابة من جهة إشرافية، والقيود على النقل عبر الحدود. غير أن الفروق مهمة من الناحية العملية. فالعقوبات المالية في البحرين أقل بكثير (حد أقصى قدره 40,000 دينار بحريني للشخص الاعتباري بموجب المادة 59، مقابل 20 مليون يورو أو 4% من إجمالي حجم الأعمال العالمي بموجب GDPR). وتخضع طلبات الاطلاع لمهلة 15 يوم عمل بموجب المادة 18، بينما تخضع الاعتراضات وطلبات التصحيح لمهلة 10 أيام عمل، بدلاً من مهلة الشهر الواحد في GDPR. وتحتفظ البحرين بواجب الإخطار المسبق للجهة الرقابية (المادة 14) وبنظام إذن مسبق (المادة 15) يشمل المراقبة بالكاميرات ومعالجة البيانات الحيوية، وكلاهما لا وجود له في GDPR. وتستخدم البحرين مصطلح «أمين حماية البيانات» بدلاً من «مسؤول حماية البيانات». كما أن PDPL تشريع تكمّله قرارات وزارية وليس لائحة تنفيذية مباشرة.

ما هي الأسس القانونية لمعالجة البيانات الشخصية في البحرين؟

تجعل المادة 4 من قانون PDPL الموافقة هي الأصل، ولا تجيز المعالجة دونها إلا متى كانت ضرورية لأحد خمسة أمور: تنفيذ عقد يكون صاحب البيانات طرفاً فيه؛ أو اتخاذ خطوات بناءً على طلبه بهدف إبرام عقد؛ أو الامتثال لالتزام قانوني غير ناشئ عن عقد، أو لأمر صادر عن محكمة مختصة أو النيابة العامة؛ أو حماية مصالحه الحيوية؛ أو تحقيق المصالح المشروعة للمتحكم أو لطرف ثالث أُفصح له عن البيانات، شريطة ألا يتعارض ذلك مع حقوق صاحب البيانات وحرياته الأساسية. ولا يوجد في البحرين أساس قائم على المصلحة العامة، ولا أساس قائم على الدعاوى القانونية بالنسبة للبيانات العادية، ولا استثناء خاص ببيانات الأطفال في المادة 4. أما البيانات الشخصية الحساسة فتشترط المادة 5 الموافقة عليها ما لم ينطبق أحد استثناءاتها الثمانية.

كم من الوقت يملك المتحكم بالبيانات للرد على طلب صاحب البيانات؟

يتوقف الأمر على نوع الطلب. فبموجب المادة 18، يجب الرد على طلب الاطلاع المشفوع بإثبات الهوية دون مقابل مادي خلال 15 يوم عمل، بقرار مسبب بالقبول أو الرفض؛ ويجوز للمتحكم أن يطلب خلال 10 أيام استكمال الطلب الناقص. أما طلبات تصحيح البيانات أو حجبها أو محوها بموجب المادة 23، والاعتراضات بموجب المادتين 20 و21، فيجب الرد عليها خلال 10 أيام عمل. وعندما يقوم المتحكم بتصحيح البيانات أو محوها أو حجبها، يجب عليه إخطار أي طرف ثالث أُفصح له عن البيانات خلال 15 يوماً من تاريخ رده. والمادة 14 من قانون PDPL ليست متعلقة بطلبات أصحاب البيانات أصلاً، بل هي واجب الإخطار المسبق للهيئة. ويجوز لأصحاب البيانات تقديم شكوى إلى الهيئة بموجب المادة 25 والقرار رقم 49 لسنة 2022.

ما هي العلاقة بين قانون PDPL البحريني ومشروع قانون تنظيم الذكاء الاصطناعي المقترح؟

لا يوجد في البحرين قانون نافذ للذكاء الاصطناعي. وقد تقدم أعضاء في مجلس الشورى باقتراح بقانون لتنظيم تقنيات الذكاء الاصطناعي، وهو اقتراح يجب أن يُحال بموجب الإجراءات البحرينية إلى الحكومة لصياغته في مشروع قانون قبل إقراره، ولم يُنشر أي نص مُقر. وإلى أن يحدث ذلك، يحكم قانون PDPL أنظمة الذكاء الاصطناعي التي تعالج بيانات شخصية: فالمادة 22 تمنح الحق في المطالبة بقرار لا يستند حصراً إلى المعالجة الآلية متى كانت تلك المعالجة تقيّم الأداء في العمل أو المركز المالي أو الجدارة الائتمانية أو الموثوقية أو السلوك؛ وتُخضع المادة 15 معالجة البيانات الحيوية والوراثية والمراقبة بالكاميرات لإذن مسبق من الهيئة؛ وتجيز المادة 57 التعويض عن الضرر. أما السياسة العامة لاستخدام الذكاء الاصطناعي الصادرة عن هيئة المعلومات والحكومة الإلكترونية (يوليو 2025) فتنطبق على الجهات الحكومية وتذكر الامتثال لقانون PDPL ضمن الالتزامات القانونية في ركيزتها الأولى، الالتزام بالسياسات والتشريعات.

Updates

Corrected the citations throughout this guide against the official texts: the implementing instruments are Ministry of Justice Orders Nos. 42 to 51 of 2022 (there is no Order 41), the 72-hour breach rule is in Order 43 rather than Order 44, and the article numbers for penalties, cross-border transfers, data subject deadlines, the Data Protection Guardian and the data quality rules were wrong. We also removed Qatar from the list of countries Bahrain treats as providing adequate protection, because it is not on the official record, removed several GDPR duties that Bahraini law does not impose, added the Article 55 administrative penalties and the Article 15 prior-authorization regime, and replaced unsourced claims about an AI bill, a cybercrime amendment and sector regulators with what the published record supports.

Independently fact-checked against the cited primary sources; governing law re-checked for recent changes

توسيع تغطية قانون حماية البيانات الشخصية والأدوات التي تنفذه: القرارات العشرة الصادرة عن وزارة العدل بالأرقام من 42 إلى 51 لسنة 2022، وقاعدة الإخطار بالخرق خلال 72 ساعة الواردة في المادة 4 من القرار رقم 43 لسنة 2022، والهيكل الرقابي بموجب المرسوم الملكي رقم 78 لسنة 2019، وسجل الحماية الكافية المرفق بالقرار رقم 42 لسنة 2022، ومواعيد الرد على طلبات أصحاب البيانات في المواد 18 و20 و21 و23، والعقوبات الإدارية في المادة 55 والجرائم في المادة 58، وحق التعويض في المادة 57، والسياق الخليجي، ومتطلبات جودة البيانات في المادة 3.

Reviewed and approved by an editor

Sources and References

  1. هيئة حماية البيانات الشخصية، مملكة البحرين (الموقع الرسمي)(pdp.gov.bh).gov
  2. النص الكامل لقانون PDPL (PDF)، pdp.gov.bh(pdp.gov.bh).gov
  3. القرار رقم 42/2022: قائمة الحماية الكافية (نسخة PDF بالإنجليزية)(pdp.gov.bh).gov
  4. المرسوم الملكي رقم 78 لسنة 2019 (النص الكامل)، هيئة حماية البيانات الشخصية(pdp.gov.bh).gov
  5. القرارات التنفيذية (الأرقام من 42 إلى 51 لسنة 2022)، pdp.gov.bh(pdp.gov.bh).gov
  6. Clyde & Co: البحرين تصدر إرشادات خصوصية جديدة (2022)(clydeco.com)
  7. Trowers & Hamlins: البحرين تعزز نظامها لحماية البيانات (2022)(trowers.com)
  8. DLA Piper: قوانين حماية البيانات حول العالم، البحرين(dlapiperdataprotection.com)
  9. القرار رقم 46 لسنة 2022 بشأن أمناء حماية البيانات (نسخة PDF بالإنجليزية)، pdp.gov.bh(pdp.gov.bh).gov
  10. ASAR Legal: إلزامية مسؤولي حماية البيانات في قطاعات المال والاتصالات والصحة(asarlegal.com)
  11. إعلان وزارة العدل في 20 مارس 2022: القرارات العشرة المنفذة لقانون PDPL(moj.gov.bh).gov
  12. قوانين التسجيل في البحرين، RecordingLaw.com
  13. القرار رقم 43 لسنة 2022: التدابير التقنية والتنظيمية وتقييم الأثر والإخطار بالخرق (نسخة PDF بالإنجليزية)(pdp.gov.bh).gov
  14. القرار رقم 48 لسنة 2022: حقوق صاحب البيانات (نسخة PDF بالإنجليزية)(pdp.gov.bh).gov
  15. هيئة المعلومات والحكومة الإلكترونية: السياسة العامة لاستخدام الذكاء الاصطناعي، 30 يوليو 2025 (النص الرسمي PDF)(iga.gov.bh).gov
  16. هيئة تنظيم الاتصالات: التوجيه النهائي الصادر في 21 يناير 2024 وإرشادات الخصوصية في قطاع الاتصالات(tra.org.bh).gov
  17. قانون قطر رقم 13 لسنة 2016 بشأن حماية خصوصية البيانات الشخصية (النص الإنجليزي الرسمي)(almeezan.qa).gov
Share: