Bahrain
قوانين خصوصية البيانات في البحرين: الدليل الكامل لقانون حماية البيانات الشخصية (PDPL) رقم 30 لسنة 2018 (2026)
Independently fact-checked against primary sources (last audited 10 سبتمبر 2026). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 10 سبتمبر 2026. · 12 primary sources cited on this page. How we verify our legal content

دخل قانون حماية البيانات الشخصية في البحرين (PDPL)، القانون رقم 30 لسنة 2018، حيز التنفيذ في 1 أغسطس 2019، لتصبح المملكة ثاني دولة في مجلس التعاون الخليجي (GCC)، بعد قطر التي أصدرت القانون رقم 13 لسنة 2016 بشأن حماية خصوصية البيانات الشخصية، تسن تشريعاً عاماً لحماية البيانات. وتتولى هيئة حماية البيانات الشخصية (PDPA) الإشراف على الامتثال لهذا القانون، حيث أُنيطت مهامها بوزارة العدل والشؤون الإسلامية والأوقاف بموجب المرسوم الملكي رقم 78 لسنة 2019.
تم التحقق من هذه المعلومات آخر مرة في 2026-09-10. لم تتم مراجعة هذه المقالة بعد من قبل محامٍ مرخص.
النطاق القانوني: تتناول هذه المقالة قانون حماية البيانات في مملكة البحرين بموجب القانون رقم 30 لسنة 2018 (PDPL) وقراراته التنفيذية. ولا تتناول قوانين الموافقة على التسجيل في البحرين؛ للاطلاع على ذلك، راجع قوانين التسجيل في البحرين.
إجابة سريعة: هل قانون حماية البيانات في البحرين مكافئ للائحة GDPR؟
يشترك قانون PDPL البحريني مع لائحة GDPR الأوروبية في البنية العامة نفسها: الأسس القانونية للمعالجة، وحقوق أصحاب البيانات، والإخطار بخرق البيانات، والرقابة من جهة إشرافية مختصة، والقيود على نقل البيانات عبر الحدود. أما الفروق الجوهرية فتتمثل في نطاق التنفيذ (إذ إن الحد الأقصى للغرامات في البحرين أقل بكثير من الحد الأقصى بموجب GDPR البالغ 20 مليون يورو أو 4% من إجمالي حجم الأعمال العالمي)، وغياب آلية رسمية للحماية الكافية معترف بها من جانب الاتحاد الأوروبي تجاه البحرين، وكون قانون PDPL مبنياً كتشريع واحد تكمّله عشرة قرارات وزارية بدلاً من لائحة تنفيذية مباشرة. ولا ينبغي للمؤسسات الخاضعة للائحتين أن تفترض أن الامتثال للائحة GDPR ينسحب تلقائياً على PDPL. فالبحرين تضيف واجب الإخطار المسبق للهيئة بموجب المادة 14، ونظام إذن مسبق بموجب المادة 15 يشمل المراقبة بالكاميرات ومعالجة البيانات الحيوية، وقيد أمناء حماية البيانات ورسومهم، وسجل الحماية الكافية الخاص بها بموجب القرار رقم 42 لسنة 2022.

قانون PDPL: الخلفية التاريخية والسياق التشريعي
أصدرت البحرين القانون رقم 30 لسنة 2018 بشأن حماية البيانات الشخصية في 12 يوليو 2018. ودخل القانون حيز التنفيذ في 1 أغسطس 2019 بعد فترة تطبيق مدتها سنة واحدة. ولا يتضمن القانون نصاً بالإلغاء أو بالحلول محل تشريعات سابقة. وتنص مادته الثانية على أنه لا يخل بالحقوق المقررة في المعاهدات والاتفاقيات الدولية النافذة في البحرين، كما تبدأ المادة 58 بالنص على عدم الإخلال بأي عقوبة أشد ينص عليها قانون آخر.
ويستمد هذا القانون بنيته من اللائحة العامة لحماية البيانات الأوروبية (GDPR)، مع مراعاة السياق القانوني البحريني بوصفها ملكية خليجية متأثرة بتقاليد القانون المدني. ولا ينقل قانون PDPL لائحة GDPR بكاملها؛ إذ يستبعد مفهوم الجهة الرقابية الرائدة في المعالجة عبر الحدود، ويحدد عقوبات مالية أقل، ويجعل الجهة الرقابية هيئة حكومية قائمة على مجلس إدارة بدلاً من سلطة إدارية مستقلة.
وفي 17 مارس 2022، أصدر وزير العدل والشؤون الإسلامية والأوقاف عشرة قرارات تحمل الأرقام من 42 إلى 51 لسنة 2022. ونُشر كل منها في الجريدة الرسمية العدد 3593 الصادر في 17 مارس 2022، وعُمل بها اعتباراً من اليوم التالي، 18 مارس 2022. وتستكمل هذه القرارات التفاصيل التنفيذية التي تركها قانون PDPL للتشريعات الفرعية. ولا يوجد قرار يحمل الرقم 41 لسنة 2022.
وتحدد المادة 2(2) نطاق التطبيق المكاني. فينطبق القانون على كل شخص طبيعي يقيم في البحرين بصفة معتادة أو له فيها مكان لممارسة النشاط، وعلى كل شخص اعتباري له مكان عمل في البحرين، وعلى كل شخص خارج البحرين يعالج بيانات باستخدام وسائل موجودة داخل البحرين، ما لم تُستخدم تلك الوسائل لمجرد مرور البيانات عبر الأراضي البحرينية. والمعيار في الحالة الأخيرة هو وجود الوسائل داخل البحرين لا موقع الفرد، ومن ثم فهو ليس معيار الاستهداف المعروف في GDPR. وبموجب المادة 2(3)، يجب على من يخضع لهذه الحالة أن يعيّن ممثلاً له في البحرين وأن يخطر الهيئة بالتعيين فوراً.

الجهة الرقابية: هيكل هيئة حماية البيانات الشخصية وصلاحياتها
التأسيس بموجب المرسوم الملكي رقم 78 لسنة 2019
أنشأ قانون PDPL هيئة حماية البيانات الشخصية (PDPA) بوصفها الجهة الرقابية بموجب المواد من 27 إلى 39. ونظراً لأن مجلس إدارة الهيئة المستقل لم يكن قد شُكّل بعد عند دخول القانون حيز التنفيذ، أناط المرسوم الملكي رقم 78 لسنة 2019 مهام واختصاصات الهيئة بوزارة العدل والشؤون الإسلامية والأوقاف. ويعني هذا الترتيب أن الوزارة تتولى عملياً دور الجهة الرقابية، من خلال وحدة داخلية تابعة لها معنية بحماية البيانات الشخصية.
وتنص المادة 39 على تشكيل مجلس إدارة من سبعة أعضاء بمن فيهم الرئيس، يصدر بتشكيله مرسوم، على أن تُرشِّح كل جهة من الجهات التالية عضواً واحداً:
- مجلس الوزراء
- جامعة البحرين، من أعضاء هيئتها الأكاديمية بدرجة أستاذ مشارك فأعلى
- هيئة تنظيم الاتصالات (TRA)، من كبار موظفيها
- مصرف البحرين المركزي (CBB)، من كبار موظفيه
- غرفة تجارة وصناعة البحرين (BCCI)
- الجهة الأكثر تمثيلاً للأطراف المعنية في قطاع المؤسسات المالية
- الجهة الأكثر تمثيلاً لأخصائيي تقنية المعلومات
ولم يصدر هذا المرسوم حتى الآن، ومن ثم لا وجود لمجلس إدارة. ويبقى المرسوم الملكي رقم 78 لسنة 2019 هو الترتيب المعمول به.
الاختصاصات وصلاحيات الإنفاذ
تشمل اختصاصات الهيئة بموجب قانون PDPL ما يلي:
- مراقبة الامتثال للقانون وقراراته التنفيذية
- تلقي الشكاوى والتحقيق فيها بموجب المادة 25 (وفق الإجراءات المحددة في القرار رقم 49 لسنة 2022)
- إجراء عمليات تدقيق وتفتيش على المتحكمين بالبيانات والمعالجين
- إصدار الإرشادات والتوصيات والقرارات الإدارية الملزمة
- الاحتفاظ بالسجل الرسمي للإخطارات والتصاريح بموجب المادة 16
- إحالة القضايا للنيابة العامة في الحالات التي ينص فيها قانون PDPL على عقوبات جنائية
- إصدار أوامر وقف تحول دون جمع البيانات الشخصية أو معالجتها أو نقلها
وينشر الموقع الإلكتروني للهيئة (pdp.gov.bh) النص الكامل لقانون PDPL، والمرسوم الملكي رقم 78 لسنة 2019، والقرارات العشرة جميعها باللغتين العربية والإنجليزية، إضافة إلى النماذج المقررة. ولا ينشر الموقع مكتبة منفصلة من الوثائق الإرشادية.

النطاق والتعريفات الأساسية
الجهات والأنشطة الخاضعة للقانون
تنطبق المادة 2(1) من القانون على المعالجة التي تتم بوسائل آلية كلياً أو جزئياً، وعلى المعالجة غير الآلية للبيانات التي تشكل جزءاً من نظام حفظ أو التي يُقصد أن تشكل جزءاً منه. وفي هذا الإطار، يشمل القانون أي شخص طبيعي أو اعتباري، بما في ذلك الجهات العامة، ولا يوجد حد أدنى يستثني «المنشآت الصغيرة».
وتستثني المادة 2(4) فئتين. فالمعالجة التي يقوم بها فرد لأغراض شخصية أو عائلية بحتة تقع خارج نطاق القانون، وكذلك عمليات المعالجة المتعلقة بالأمن العام التي تتولاها وزارة الدفاع أو وزارة الداخلية أو الحرس الوطني أو جهاز الأمن الوطني أو أي جهة أمنية أخرى. وتحفظ المادة 2(5) واجبات السرية المتعلقة بشؤون قوة دفاع البحرين.
وتعني «المعالجة» أي عملية تُجرى على البيانات الشخصية، بما في ذلك: الجمع، والتسجيل، والتنظيم، والهيكلة، والتخزين، والتكييف، والاسترجاع، والاطلاع، والاستخدام، والإفصاح عن طريق النقل، والنشر، والتقييد، والمحو، والإتلاف.
والمتحكم بالبيانات هو الشخص الطبيعي أو الاعتباري الذي يحدد أغراض المعالجة ووسائلها. أما معالج البيانات فهو الشخص الذي يعالج البيانات نيابة عن المتحكم وبناءً على تعليماته.
البيانات الشخصية والبيانات الشخصية الحساسة
تعني «البيانات الشخصية» أي بيانات تتعلق بشخص طبيعي محدد الهوية أو قابل للتحديد، بشكل مباشر أو غير مباشر. ويشمل ذلك الأسماء، وأرقام الهوية، والعناوين، وأرقام الهاتف، وعناوين البريد الإلكتروني، وعناوين IP، وأي معلومات أخرى يمكن استخدامها لتحديد هوية الفرد.
وتُعرَّف البيانات الشخصية الحساسة في المادة 1 بأنها أي بيانات شخصية تكشف، بصورة مباشرة أو غير مباشرة، عن:
- العرق أو الأصل الإثني
- الآراء السياسية أو الفلسفية
- المعتقدات الدينية
- الانتماء إلى نقابة
- السجل الجنائي الشخصي
- أي معلومات تتعلق بالحالة الصحية أو الجنسية
أما «الأصول العائلية» فليست من بين هذه الفئات، رغم ورودها في بعض قوانين دول الخليج الأخرى. ويحدد القرار رقم 45 لسنة 2022 قواعد وإجراءات معالجة البيانات الشخصية الحساسة، بما في ذلك كيفية طلب الإذن المسبق الذي يجب أن تمنحه الهيئة بموجب المادة 15 متى كانت المعالجة آلية.
مبادئ جودة البيانات
تحدد المادة 3 من قانون PDPL خمسة متطلبات لجودة البيانات تحكم جميع عمليات المعالجة. ويجب أن تكون البيانات الشخصية:
- معالَجة بطريقة عادلة ومشروعة
- مجموعة لغرض محدد وصريح ومشروع، ولا تُعالَج لاحقاً بطريقة تتعارض مع ذلك الغرض. وتُعد المعالجة اللاحقة لأغراض تاريخية أو إحصائية أو علمية متوافقة مع الغرض، شريطة ألا تُستخدم البيانات في دعم قرار أو إجراء يتعلق بفرد بعينه
- كافية وملائمة وغير مفرطة بالنسبة لغرض الجمع أو المعالجة اللاحقة
- صحيحة ودقيقة، ومحدَّثة عند الاقتضاء
- غير محفوظة في شكل يسمح بتحديد الهوية بعد تحقق الغرض منها. أما البيانات التي يُحتفظ بها لمدة أطول لأغراض تاريخية أو إحصائية أو علمية فيجب إخفاء هوية أصحابها، أو تشفير هويتهم إذا تعذر ذلك
والأمان واجب مستقل بموجب المادة 8، وليس أحد متطلبات المادة 3. كما تستبعد المادة 6 تطبيق المواد 3 و4 و5 كلياً على المعالجة التي تتم حصراً لأغراض صحفية أو فنية أو أدبية، شريطة أن تكون البيانات صحيحة ومحدَّثة، وأن تحول الضمانات دون استخدامها لأغراض أخرى، وأن تلتزم المعالجة بقوانين الصحافة والطباعة والنشر.
الأسس القانونية للمعالجة
الموافقة كأساس رئيسي
تُعد الموافقة الأساس القانوني الافتراضي بموجب قانون PDPL. وتحظر المادة 4 المعالجة دون موافقة صاحب البيانات ما لم تتوافر إحدى حالات الضرورة الخمس. وتشترط المادة 4 من القرار رقم 48 لسنة 2022 أنه متى جُمعت البيانات مباشرة من صاحبها، وجب على المتحكم الحصول على موافقة صريحة مكتوبة، بما في ذلك بالوسائل الإلكترونية، مستوفية للمعيار الوارد في المادة 24. وتمنح المادة 6 من القرار ذاته صاحب البيانات الحق في سحب موافقته بسهولة وفي أي وقت ودون مقابل، وتُلزم المتحكم بنشر إجراءات واضحة لذلك. ولا يؤثر السحب على مشروعية المعالجة التي تمت قبله.
وتحظر المادة 5 معالجة البيانات الشخصية الحساسة دون موافقة صاحب البيانات، مع مراعاة الاستثناءات الواردة أدناه. أما معيار جودة الموافقة فمحدد مرة واحدة في المادة 24 وينطبق على كل موافقة: يجب أن تصدر عن شخص كامل الأهلية، وأن تكون مكتوبة وصريحة وواضحة ومحددة بمعالجة بيانات بعينها، وأن تُمنح بحرية بعد إحاطة صاحب البيانات بالأغراض المقصودة، وبعواقب الرفض متى اقتضت الظروف ذلك. وبموجب المادة 5 من القرار رقم 48 لسنة 2022، لا تُعد موافقةً تلك التي يجري الحصول عليها عبر جدار ملفات تعريف الارتباط الذي يفرض على المستخدم الموافقة قبل الدخول إلى الموقع.
استثناءات المادة 4 من شرط الموافقة
تنص المادة 4 على خمس حالات ضرورة لا غير. فتكون المعالجة دون موافقة مشروعة عندما تكون ضرورية لأحد الأغراض التالية:
- تنفيذ عقد يكون صاحب البيانات طرفاً فيه
- اتخاذ خطوات بناءً على طلب صاحب البيانات بهدف إبرام عقد
- الامتثال لالتزام قانوني غير ناشئ عن عقد، أو لأوامر صادرة عن محكمة مختصة أو النيابة العامة
- حماية المصالح الحيوية لصاحب البيانات
- تحقيق المصالح المشروعة للمتحكم أو لأي طرف ثالث أُفصح له عن البيانات، شريطة ألا يتعارض ذلك مع الحقوق والحريات الأساسية لصاحب البيانات
ولا يوجد في البحرين أساس قائم على المصلحة العامة، ولا أساس قائم على الدعاوى القانونية بالنسبة للبيانات الشخصية العادية، كما لا تتضمن المادة 4 أي استثناء خاص ببيانات الأطفال. ولا ترد الدعاوى القانونية إلا في المادة 5 بشأن البيانات الحساسة، وفي المادة 13 بشأن النقل إلى الخارج.
استثناءات المادة 5 للبيانات الحساسة
يجوز معالجة البيانات الشخصية الحساسة دون موافقة عندما تكون المعالجة:
- ضرورية لتنفيذ التزامات المتحكم وحقوقه المقررة قانوناً تجاه من يعملون تحت إدارته في إطار علاقة العمل
- ضرورية لحماية فرد يكون صاحب البيانات أو وليه أو وصيه أو القيّم عليه غير قادر قانوناً على منح الموافقة. وتتوقف هذه الحالة على الحصول على موافقة الهيئة المسبقة بموجب المادة 15، وفق الإجراء المحدد في المادة 3 من القرار رقم 45 لسنة 2022
- متعلقة ببيانات أتاحها صاحبها للعموم
- ضرورية لممارسة الدعاوى القانونية أو الدفاع عنها، بما في ذلك إعدادها
- ضرورية للطب الوقائي أو التشخيص الطبي أو تقديم الرعاية الصحية أو العلاج أو إدارة الخدمات الصحية، ويقوم بها مهني طبي مرخص أو شخص آخر يخضع لواجب قانوني بالسرية
- تتم في إطار أنشطة الجمعيات بأنواعها والنقابات وغيرها من الهيئات غير الهادفة للربح، بالشروط المقررة في المادة 5(6)
- تتم من جهة عامة مختصة بالقدر اللازم لأداء واجباتها المقررة قانوناً
- تتعلق بالأصول العرقية أو الإثنية أو الدينية وتكون ضرورية لتحديد مدى توافر تكافؤ الفرص أو المعاملة من عدمه، مع توافر الضمانات المناسبة
حقوق أصحاب البيانات
الحقوق الممنوحة
يمنح قانون PDPL أصحاب البيانات الحقوق القابلة للإنفاذ التالية:
- الحق في الإحاطة (المادة 17): يجب على المتحكم عند التسجيل أن يزود صاحب البيانات باسمه الكامل ومجال نشاطه أو مهنته وعنوانه، وبأغراض المعالجة، وبأي معلومات أخرى لازمة لضمان عدالة المعالجة، ومنها أسماء الجهات المتلقية أو فئاتها، وما إذا كانت الإجابة عن أسئلة بعينها إلزامية أم اختيارية وما يترتب على عدم الإجابة، والحق في الإحاطة بالبيانات المحتفظ بها وفي تصحيحها، وما إذا كانت البيانات ستُستخدم في التسويق المباشر. وإذا لم تكن البيانات قد جُمعت من صاحبها، وجب تقديم هذه المعلومات خلال خمسة أيام من التسجيل، مع بيان فئات البيانات ومصدرها.
- الحق في الاطلاع (المادة 18): يجوز لصاحب البيانات أن يستفسر عما إذا كانت بيانات تخصه تُعالَج، وأن يحصل على البيانات ومصدرها وأغراض المعالجة والجهات المتلقية، وعلى بيان كيفية استخدامها متى كانت البيانات هي الأساس الوحيد لقرار يمس مصالحه.
- الحق في التصحيح والحجب والمحو (المادة 23): متاح متى كانت المعالجة مخالفة للقانون، ولا سيما إذا كانت البيانات غير دقيقة أو ناقصة أو قديمة أو معالَجة بصورة غير مشروعة.
- الحق في الاعتراض على التسويق المباشر (المادتان 19 و20): يجب على المتحكم إحاطة صاحب البيانات بهذا الحق، ووقف التسويق المباشر أو عدم البدء فيه عند الطلب.
- الحق في الاعتراض على المعالجة الضارة (المادة 21): متاح متى كانت المعالجة تسبب، أو يُرجَّح أن تسبب، ضرراً مادياً أو معنوياً جسيماً وغير مبرر لصاحب البيانات أو لغيره.
- الحق في الاعتراض على القرارات الآلية بالكامل (المادة 22): متى استند القرار حصراً إلى معالجة آلية لتقييم الأداء في العمل أو المركز المالي أو الجدارة الائتمانية أو الموثوقية أو السلوك، جاز لصاحب البيانات أن يطلب قراراً لا يقوم على المعالجة الآلية وحدها، وتكون إعادة النظر واجبة ومجانية. وتُلزم المادة 3 من القرار رقم 48 لسنة 2022 المتحكم بإحاطة صاحب البيانات بالقرار الآلي وبنشر إجراء للاعتراض عليه.
- الحق في سحب الموافقة (المادة 24(3) والمادة 6 من القرار رقم 48 لسنة 2022): متاح في أي وقت متى كانت الموافقة هي أساس المعالجة.
مهل الرد
لا توجد مهلة واحدة. فبموجب المادة 18، يجب الرد على طلب الاطلاع المشفوع بإثبات الهوية دون مقابل مادي خلال 15 يوم عمل. ويجوز للمتحكم، خلال 10 أيام من تسلم الطلب، أن يطلب من مقدمه استكمال ما نقص فيه، وعليه إخطاره بقرار مسبب بالقبول أو الرفض خلال مهلة الخمسة عشر يوم عمل.
أما طلبات تصحيح البيانات أو حجبها أو محوها بموجب المادة 23، والاعتراضات بموجب المادتين 20 و21، فتخضع لمهلة أقصر مدتها 10 أيام عمل، ويجب أن يقترن الرفض بمبرر مقبول قانوناً.
وعندما يقوم المتحكم بتصحيح البيانات الشخصية أو محوها أو حجبها بناءً على طلب مقدم بموجب المادة 23، يجب عليه إخطار أي طرف ثالث سبق أن أُفصح له عن تلك البيانات بهذا الإجراء خلال 15 يوماً من تاريخ رده على صاحب البيانات، ما لم يكن ذلك مستحيلاً أو متعذراً.
ويجوز لأصحاب البيانات الذين يرون أن حقوقهم قد انتُهكت تقديم شكوى إلى الهيئة بموجب المادة 25، وفق الإجراءات المحددة في القرار رقم 49 لسنة 2022.
الإخطار بخرق البيانات
الإخطار خلال 72 ساعة
تحدد المادة 4 من القرار رقم 43 لسنة 2022 إطار التعامل مع خرق البيانات. أما القرار رقم 44 لسنة 2022 فهو أداة مختلفة لا تتناول الخروقات. ويجب على المتحكم توثيق الخروقات مع تسجيل أسبابها وآثارها والتدابير التصحيحية المتخذة بشأنها، ووضع إجراءات لإبلاغ الهيئة بأي خرق أو مخالفة خلال 72 ساعة من اكتشافه، ما لم يكن الخرق لا يؤثر على حقوق أصحاب البيانات. وفي حال عدم تقديم الإخطار خلال 72 ساعة، يجب أن يقترن بمبررات التأخير. كما يجب على المتحكم أن يوفر لأصحاب البيانات قناة لإبلاغه بالخروقات والمخالفات المشتبه بها.
ويجب أن يتضمن الإخطار المقدم إلى الهيئة وصفاً لما يلي:
- طبيعة الخرق، بما في ذلك، متى أمكن، فئات أصحاب البيانات والسجلات المعنية وأعدادها التقريبية
- اسم أمين حماية البيانات أو جهة الاتصال المعنية وبياناتها
- الآثار المحتملة المترتبة على الخرق
- التدابير المتخذة أو المقترحة لمعالجة الخرق، بما في ذلك، عند الاقتضاء، تدابير الحد من آثاره السلبية
- التدابير المتخذة لمعالجة السبب الرئيسي للخرق ومنع تكراره
وإذا تعذر تقديم هذه المعلومات دفعة واحدة، تجيز المادة 4(5) تقديمها على مراحل دون تأخير لا مبرر له.
إخطار أصحاب البيانات
لا تأخذ البحرين بالواجب الذاتي النفاذ المقرر في GDPR في هذا الشأن. فبموجب المادة 4(2) من القرار رقم 43 لسنة 2022، إذا لم يبلغ المتحكم صاحب البيانات بالخرق، جاز للهيئة، بعد تقديرها احتمال وجود خطورة عالية، أن تُلزمه بذلك. فالمعيار هو تقدير الهيئة لا تقدير المتحكم.
ولا يلتزم المتحكم بإبلاغ صاحب البيانات إذا كانت البيانات المخترقة غير مفهومة لأي شخص غير مخوّل بالوصول إليها، كأن تكون مشفرة؛ أو إذا اتخذ المتحكم لاحقاً تدابير تضمن أن الخطورة العالية لم تعد مرجحة الوقوع؛ أو إذا كان الإبلاغ يتطلب جهداً غير متناسب، وعندئذ يجب توجيه إعلان عام بدلاً منه.
وما يجب إبلاغ أصحاب البيانات المتأثرين به، عند إبلاغهم، هو نوع الخرق وتفاصيل البيانات التي طالها وتوصيات للحد من آثاره.
التزامات معالج البيانات
لا يفرض قانون PDPL ولا القرارات من 42 إلى 51 لسنة 2022 واجباً مستقلاً على المعالج بإبلاغ المتحكم بالخرق. وما تشترطه المادة 8(3) هو أن يختار المتحكم معالجاً يوفر ضمانات كافية، وأن يتخذ خطوات معقولة للتحقق من التزامه، وأن تكون المعالجة بموجب عقد مكتوب يلزم المعالج بالعمل وفق تعليمات المتحكم وحدها وبالوفاء بالتزامات مماثلة لالتزامات المتحكم في الأمان والسرية. ومن الناحية العملية، يجب النص على واجب الإبلاغ عن الخروقات في ذلك العقد.
أمين حماية البيانات (DPG)
الدور
يستخدم قانون PDPL البحريني مصطلح «أمين حماية البيانات» (DPG)، وهو ما يقابل وظيفياً مصطلح «مسؤول حماية البيانات» (DPO) في لائحة GDPR. وبموجب المادة 10 من قانون PDPL والقرار رقم 46 لسنة 2022، يتولى أمين حماية البيانات المهام التالية:
- مساعدة المتحكم على الامتثال لقانون PDPL
- العمل كحلقة وصل رئيسية مع الهيئة
- الاحتفاظ بسجل عمليات المعالجة التي يجب على المتحكم إخطار الهيئة بها بموجب المادة 14، وتقديم نسخة محدَّثة منه إلى الهيئة مرة كل شهر
- إبلاغ المتحكم بأي مخالفات، وفي حال عدم تصحيحها خلال 10 أيام، إبلاغ الهيئة مباشرة
- أداء المهام باستقلالية وحياد
ويجوز أن يكون أمين حماية البيانات موظفاً لدى المتحكم (أمين داخلي) أو شخصاً طبيعياً أو اعتبارياً من خارجه (أمين خارجي). ويجب قيد كليهما في سجل أمناء حماية البيانات، واستيفاء الشروط الواردة في المادة 5 من القرار رقم 46 لسنة 2022: كمال الأهلية؛ والحصول على درجة البكالوريوس في تقنية المعلومات كحد أدنى، أو شهادة مهنية في أمن المعلومات أو تدقيق أمن المعلومات أو الأمن السيبراني، أو خبرة عملية لا تقل عن سنتين في أحد هذه المجالات؛ وحسن السمعة وألا يكون قد صدر ضده حكم نهائي في جريمة مخلة بالشرف أو الأمانة، ولا حكم في مخالفة لأخلاقيات المهنة ما لم يُرد إليه اعتباره؛ وألا يكون قد فُصل بحكم تأديبي أو أُلغيت رخصته المهنية أو أُوقفت.
وتضيف المادة 9 شرطين للأمين الداخلي: أن يكون من موظفي المتحكم أو إحدى شركاته التابعة أو فروعه أو شركة تنتمي إلى المجموعة الإقليمية أو الدولية ذاتها المملوكة للملاك أنفسهم، وأن تكون إقامته الدائمة في البحرين. أما الأمين الخارجي الذي يكون شخصاً اعتبارياً فيجب أن يكون مرخصاً في البحرين، وأن يعمل في مجالات الخدمات القانونية أو التدقيق أو تقنية المعلومات أو الاستشارات الإدارية أو المحاسبة أو إدارة المخاطر، وأن يستخدم ثلاثة أشخاص على الأقل تتوافر فيهم شروط الشخص الطبيعي.
الحالات التي يكون فيها تعيين أمين حماية البيانات إلزامياً
تعيين أمين حماية البيانات اختياري بموجب المادة 10(4) التي تجيز للمتحكم تعيين أمين، وتجيز للمجلس إلزام فئات معينة من المتحكمين بالتعيين. وتضع المادة 2 من القرار رقم 46 لسنة 2022 هذه الصلاحية بيد رئيس مجلس الإدارة، الذي يجوز له إلزام فئات من المتحكمين بتعيين أمين داخلي أو خارجي متى استدعت طبيعة العمل أو نوع النشاط أو حجم المعالجة أو أسلوبها مزيداً من الرقابة. ولا يظهر أي قرار من هذا النوع ضمن القرارات التنفيذية المنشورة على موقع pdp.gov.bh، الذي ما زال يعرض القرارات العشرة الصادرة في 2022 لا غير.
وهناك حافز عملي للتعيين على أي حال، إذ تعفي المادة 14(1) المتحكم كلياً من واجب الإخطار المسبق متى عيّن أميناً لحماية البيانات.
وتفيد تقارير مكاتب المحاماة على نطاق واسع بأن جهات تنظيمية قطاعية فرضت متطلباتها الخاصة: تعميم من مصرف البحرين المركزي يُقال إنه يُلزم الجهات المرخصة لديه التي تُعد متحكمة بالبيانات بتعيين أمين، ومتطلب من الهيئة الوطنية لتنظيم المهن والخدمات الصحية يُقال إنه يشمل المرافق الصحية الخاصة. ولا يظهر نص أي منهما على الموقع الإلكتروني للجهة التنظيمية المعنية، ولا تُظهر قائمة التعاميم في كتاب قواعد مصرف البحرين المركزي ولا خاصية البحث في موقعه أي شيء عن الموضوع، ولذلك ينبغي على المؤسسات العاملة في هذين القطاعين التأكد من الوضع مباشرة من جهتها التنظيمية بدلاً من الاعتماد على تقارير ثانوية.
أما في قطاع الاتصالات، فما أصدرته هيئة تنظيم الاتصالات فعلياً هو توجيه نهائي بتاريخ 21 يناير 2024 (المرجع LAD/0124/001) يعتمد إرشادات بشأن خصوصية الأفراد وحماية البيانات في قطاع الاتصالات، عقب استشارة عامة أُغلقت في أكتوبر 2023. وتأتي هذه الإرشادات إلى جانب قانون PDPL، وهي لا تفرض بذاتها التزاماً بتعيين أمين لحماية البيانات.
التسجيل والرسوم
يجب قيد جميع أمناء حماية البيانات المعيَّنين في سجل أمناء حماية البيانات لدى الهيئة، وهو سجل يضم قسماً للأمناء الخارجيين وآخر للأمناء الداخليين ويُنشر على الموقع الإلكتروني للهيئة. ويجب على المتحكمين إخطار الهيئة بأي تعيين لأمين حماية البيانات خلال 3 أيام عمل. وتبت الهيئة في طلب القيد خلال ثلاثين يوماً وتخطر مقدم الطلب بقرارها خلال سبعة أيام من صدوره؛ ويُعد مضي هذه المدة دون رد رفضاً ضمنياً يجوز التظلم منه أمام لجنة التظلمات خلال ثلاثين يوماً.
ويحدد القرار رقم 47 لسنة 2022 الرسوم على النحو التالي:
| الفئة | رسم القيد | رسم التجديد السنوي |
|---|---|---|
| أمين خارجي، شخص طبيعي | 300 دينار بحريني | 100 دينار بحريني |
| أمين خارجي، شخص اعتباري | 500 دينار بحريني | 150 دينار بحريني |
| أمين داخلي | 100 دينار بحريني | 30 دينار بحريني |
ومدة القيد سنة واحدة، ويُجدَّد بطلب يُقدَّم قبل انتهائها بثلاثين يوماً على الأقل مع سداد رسم التجديد. ويجوز للجهة الملزمة بتعيين أمين داخلي أن تتقدم بطلب إعفاء من الرسوم مدعوماً بكشف حساب بنكي لثلاثة أشهر وبآخر تقرير سنوي مدقق، وتبت الهيئة فيه خلال خمسة أيام عمل؛ وتحدد المادة 4 حالات رد الرسوم. وبموجب المادة 13 من القرار رقم 46 لسنة 2022، يجب على الأمين الإفصاح عن أي تعارض في المصالح منذ البداية، وتكرار الإفصاح فوراً كلما طرأ أي تغيير.
القرارات الوزارية العشرة (2022)
أصدر وزير العدل والشؤون الإسلامية والأوقاف عشرة قرارات في 17 مارس 2022، نُشرت في الجريدة الرسمية العدد 3593 الصادر في التاريخ ذاته، وعُمل بها اعتباراً من 18 مارس 2022. ويحمل كل قرار رقمه وموضوعه:
| القرار | الموضوع |
|---|---|
| رقم 42 لسنة 2022 | نقل البيانات الشخصية إلى خارج المملكة، ومرفق به سجل الدول والأقاليم التي توفر حماية كافية |
| رقم 43 لسنة 2022 | الشروط الواجب توافرها في التدابير التقنية والتنظيمية، بما فيها الخصوصية حسب التصميم، وتقييمات الأثر على حماية البيانات، والإخطار بالخرق، والتحقيق الداخلي، والمتحكمون المشتركون، والتدريب |
| رقم 44 لسنة 2022 | قواعد وإجراءات تقديم الإخطارات وطلبات الإذن المسبق إلى الهيئة والبت فيها |
| رقم 45 لسنة 2022 | قواعد وإجراءات معالجة البيانات الشخصية الحساسة |
| رقم 46 لسنة 2022 | أمناء حماية البيانات: التعيين وشروط القيد والواجبات والرقابة |
| رقم 47 لسنة 2022 | رسوم القيد والتجديد في سجل أمناء حماية البيانات، والإعفاء منها وردها |
| رقم 48 لسنة 2022 | حقوق صاحب البيانات: القرارات الآلية، والموافقة، وجدران ملفات تعريف الارتباط، والسحب والاعتراضات |
| رقم 49 لسنة 2022 | قواعد وإجراءات تقديم الشكاوى بشأن مخالفات قانون PDPL |
| رقم 50 لسنة 2022 | ضوابط وضمانات سرية البيانات المتعلقة بالدعاوى الجنائية والأحكام الصادرة فيها |
| رقم 51 لسنة 2022 | الشروط الواجب توافرها عند إنشاء السجلات المتاحة للعموم |
نقل البيانات عبر الحدود
القيد الأساسي
يقيّد قانون PDPL نقل البيانات الشخصية إلى خارج البحرين في المادتين 12 و13. فتحظر المادة 12 على المتحكم نقل البيانات الشخصية إلى الخارج إلا إلى دولة أو إقليم مدرج في سجل تعده الهيئة وتحدّثه وتنشره في الجريدة الرسمية، أو بموجب إذن من الهيئة لكل حالة على حدة تمنحه بعد تقييم طبيعة المعالجة وغرضها ومدتها، والجهة المستقبِلة ومستوى الحماية المتاح لديها، والاتفاقيات الدولية النافذة ذات الصلة. ثم تعدد المادة 13 حالات الاستثناء. أما المادة 28 من قانون PDPL فهي حكم مختلف تماماً يتعلق بإشراف الوزير على الهيئة.
القرار رقم 42 لسنة 2022: سجل الحماية الكافية
صدر القرار رقم 42 لسنة 2022 استناداً إلى المادة 12 من قانون PDPL، ومرفق به سجل يضم 83 دولة وإقليماً قررت الهيئة أنها توفر حماية تشريعية وتنظيمية كافية. ويجوز النقل إلى أي دولة مدرجة في هذا السجل دون الحاجة إلى إذن مسبق من الهيئة.
ويشمل السجل جميع الدول الأعضاء في الاتحاد الأوروبي، ودول المنطقة الاقتصادية الأوروبية (آيسلندا، وليختنشتاين، والنرويج)، والمملكة المتحدة، والولايات المتحدة، وسويسرا، وكندا، وأستراليا، واليابان، وأربعاً من دول مجلس التعاون الخليجي الخمس الأخرى: السعودية والكويت وعُمان والإمارات العربية المتحدة.
أما قطر فليست مدرجة في السجل. فالقائمة مرتبة أبجدياً وتنتقل مباشرة من البرتغال إلى رومانيا. ولذلك يتطلب نقل البيانات الشخصية من البحرين إلى قطر إذناً من الهيئة لكل حالة على حدة بموجب المادة 12(2) أو استثناءً بموجب المادة 13؛ وإرسالها على افتراض أن قطر مشمولة يعرّض المتحكم للجريمة المنصوص عليها في المادة 58(1)(ب). وتُنشر النسخة الكاملة من السجل باللغة الإنجليزية على الموقع الإلكتروني للهيئة pdp.gov.bh.
النقل إلى الدول غير المدرجة في القائمة
يتطلب النقل إلى الدول غير المدرجة في السجل إذناً مسبقاً من الهيئة بموجب المادة 12(2)، أو توافر أحد الاستثناءات الواردة في المادة 13(1):
- موافقة صاحب البيانات على النقل. والنص البحريني يكتفي بالموافقة؛ ولا يضيف ما تشترطه GDPR من تحذير صاحب البيانات مسبقاً من مخاطر النقل إلى دولة لا يوجد بشأنها قرار بالحماية الكافية.
- السجلات العامة: أن تكون البيانات مستمدة من سجل أُنشئ بموجب القانون لتزويد الجمهور بالمعلومات، وأن يتم الاطلاع عليه وفق الشروط الخاصة بذلك السجل.
- عقد مع صاحب البيانات: أن يكون النقل ضرورياً لتنفيذ عقد بين صاحب البيانات والمتحكم، أو لاتخاذ خطوات بناءً على طلب صاحب البيانات بهدف إبرام عقد.
- عقد مع طرف ثالث أُبرم أو يُنفَّذ لمصلحة صاحب البيانات.
- المصالح الحيوية لصاحب البيانات.
- التزام قانوني غير ناشئ عن عقد، أو أمر صادر عن محكمة مختصة أو النيابة العامة أو قاضي التحقيق أو النيابة العسكرية.
- الدعاوى القانونية: إعداد دعوى أو دفاع أو مباشرتهما.
وبشكل منفصل، تجيز المادة 13(2) للهيئة أن تأذن بالنقل إلى دولة لا توفر حماية كافية متى قدّم المتحكم ضمانات كافية، ولا سيما عن طريق العقد. وهذا هو السند القانوني للشروط التعاقدية النموذجية الواردة في المادة 5 من القرار رقم 42 لسنة 2022؛ وعند طلب الإذن على هذا الأساس، يجب تقديم نسخة من العقد.
العقوبات والإنفاذ
العقوبات الجنائية
تحدد المادة 58 من قانون PDPL العقوبات الجنائية، وهي تفعل ذلك بشأن تسعة أفعال محددة لا بشأن أي مخالفة للقانون. ومعالجة البيانات الشخصية العادية دون موافقة بالمخالفة للمادة 4 ليست من بينها. أما المادة 54 فتتناول أمراً آخر هو تصرف المجلس في نتيجة التحقيق.
وتعاقب المادة 58(1) بالحبس مدة لا تتجاوز سنة واحدة و/أو بغرامة تتراوح بين 1,000 و20,000 دينار بحريني (نحو 2,650 إلى 53,000 دولار أمريكي) على:
- معالجة البيانات الشخصية بالمخالفة للمادة 5 المتعلقة بالبيانات الشخصية الحساسة
- نقل البيانات الشخصية إلى دولة أو إقليم آخر بالمخالفة للمادتين 12 و13
- معالجة البيانات الشخصية دون إخطار الهيئة بالمخالفة للمادة 14(1)
- عدم إخطار الهيئة بأي تغيير يطرأ على البيانات المخطر بها، بالمخالفة للمادة 14(6)
- المعالجة دون الحصول على الإذن المسبق الذي تشترطه المادة 15
- تزويد الهيئة أو صاحب البيانات ببيانات غير صحيحة أو مضللة أو مخالفة للسجلات الموجودة لدى الشخص
- حجب بيانات أو معلومات أو سجلات أو مستندات عن الهيئة كان يتعين تمكينها من الاطلاع عليها
- منع مفتشي الهيئة أو تعطيل تحقيق جارٍ
- إفشاء بيانات أو معلومات أتيح الاطلاع عليها بحكم الوظيفة، أو استعمالها بغير حق لتحقيق منفعة شخصية أو منفعة للغير
وتضيف المادة 58(2) غرامة تتراوح بين 3,000 و20,000 دينار بحريني لمخالفة قواعد تعارض المصالح الخاصة بالمجلس الواردة في المادة 32(1) و(2)، مع جواز المصادرة عند الإدانة، بينما تقرر المادة 58(3) غرامة تتراوح بين 100 و500 دينار بحريني والحبس مدة لا تتجاوز شهراً لإساءة استعمال شعار الهيئة. وبموجب المادة 60، يجوز للمجلس التصالح في ثلاث من هذه الجرائم، في غير حالات العود، إذا سُدد الحد الأدنى للغرامة خلال سبعة أيام.
مسؤولية الأشخاص الاعتباريين
وبموجب المادة 59، إذا ارتُكبت إحدى جرائم المادة 58 باسم شخص اعتباري أو لحسابه أو لمصلحته، ونتجت عن فعل أو امتناع أو موافقة أو تستر أو إهمال جسيم من عضو مجلس إدارة أو مسؤول مفوض أو من يتصرف بهذه الصفة، تضاعف الحدود الدنيا والقصوى للغرامة. وبذلك يبلغ الحد الأقصى للشخص الاعتباري 40,000 دينار بحريني (نحو 106,000 دولار أمريكي). ولا تحل عقوبة الشخص الاعتباري محل المسؤولية الفردية: إذ يظل المسؤولون والموظفون الذين تثبت مسؤوليتهم الشخصية عرضة للحبس والغرامات الفردية.
التعويض المدني
تنص المادة 57 من قانون PDPL على أنه يجوز لمن لحقه ضرر من معالجة بياناته الشخصية على يد متحكم بالبيانات، أو من إخلال أمين حماية البيانات بأحكام القانون، أن يطالب المتحكم أو الأمين بالتعويض، وذلك دون إخلال بأحكام القانون المدني. وهذا ينشئ سبباً مدنياً للدعوى موازياً للإنفاذ الجنائي، ومنفصلاً عن الإجراءات الإدارية التي تتخذها الهيئة.
الإنفاذ الإداري
الإنفاذ الإداري ليس خالياً من الغرامات، وهو المسار الأرجح أن يواجهه المتحكم. فبموجب المادة 55، متى ثبتت المخالفة، يأمر المجلس المخالف بوقفها وإزالة أسبابها وآثارها، فوراً أو خلال مدة يحددها. وإذا لم يمتثل المخالف خلال تلك المدة، جاز للمجلس أن يصدر قرارات مسببة بما يلي:
- سحب الإذن الممنوح بموجب المادة 15 متى كانت المخالفة متعلقة به
- فرض غرامة يومية تصل إلى 1,000 دينار بحريني عن كل يوم في المخالفة الأولى، و2,000 دينار بحريني عن كل يوم في المخالفة الثانية خلال ثلاث سنوات من صدور القرار في الأولى
- فرض غرامة إدارية تصل إلى 20,000 دينار بحريني
وتوجب المادة 55(2) مراعاة جسامة المخالفة وإصرار المخالف والمنفعة التي حققها والضرر الذي لحق بأصحاب البيانات عند تقدير المبلغ. وتجيز المادة 55(5) للهيئة نشر بيان تذكر فيه اسم المتحكم أو أمين حماية البيانات عن المخالفات الثابتة، ولكن بعد انقضاء مدة التظلم أو صدور حكم نهائي. وتضيف المادة 56 صلاحيات في حالات الاستعجال لوقف المعالجة أو حجب البيانات مؤقتاً، تنفَّذ بأمر على عريضة من المحكمة الكبرى المدنية، مع جواز اعتراض المتحكم خلال ثمانية أيام. وإذا كشف التحقيق عن جريمة جنائية، أحال المجلس الأمر إلى النيابة العامة.
متطلبات الأمان والخصوصية حسب التصميم
التدابير التقنية والتنظيمية
تشترط المادة 8 من قانون PDPL على المتحكمين بالبيانات تطبيق تدابير تقنية وتنظيمية مناسبة للمخاطر، مع مراعاة مستوى تقنية الأمان وتكلفتها وطبيعة البيانات والمخاطر المحتملة، وتوثيق هذه التدابير بحيث تكون متاحة للهيئة والمتحكم والمعالج. ثم تعدد المادة 2 من القرار رقم 43 لسنة 2022 ما يجب على المتحكم تطبيقه، كله أو بعضه بحسب نطاق المعالجة أو سياقها أو أغراضها أو مخاطرها:
- برنامج للخصوصية حسب التصميم عند إعداد التطبيقات والخدمات والمنتجات المستخدمة في معالجة البيانات وتصميمها واختيارها واستخدامها
- أطر للخصوصية تشمل الهيكل والممارسات والتعليمات اللازمة لحماية البيانات الشخصية
- تدابير فعالة لمواجهة الخروقات ومحاولات الاختراق، مثل تنظيم الوصول إلى البيانات المخزنة، والحماية بكلمات المرور، وبرامج مكافحة الفيروسات وجدران الحماية، والالتزام بتراخيص البرمجيات، وتنظيم مدد الاحتفاظ والتخلص، وتدابير النسخ الاحتياطي، وبروتوكولات التحكم في الوصول والأمان للبيانات المحفوظة مادياً وافتراضياً
- إجراء تقييمات دورية لنقاط الضعف واختبارات الاختراق (VAPT) لقياس الثغرات ومعالجتها
- خطة لمواجهة الأعطال المفاجئة في أنظمة المعالجة تتيح استمرار المعالجة دون انقطاع
- تحديد مدى كفاءة كل موظف للمهمة الموكلة إليه، مع واجب إحاطة الموظفين بهذه التدابير
والتشفير ليس مفروضاً بذاته في القرار؛ فهو يرد كمثال على كون البيانات غير مفهومة لأغراض الإعفاء من إبلاغ أصحاب البيانات بالخرق. كما يوجب القرار رقم 43 لسنة 2022 وضع قواعد مكتوبة للتحقيق الداخلي والاحتفاظ بالأدلة للهيئة أو للجهات القضائية (المادة 5)، ووجود اتفاق مكتوب وإفصاح وجهة اتصال عند اشتراك متحكمين اثنين أو أكثر في المعالجة (المادة 7)، وتدريباً دورياً للموظفين الذين يعالجون بيانات شخصية (المادة 8).
الخصوصية حسب التصميم وحسب الإعداد الافتراضي
يعرّف القرار رقم 43 لسنة 2022 الخصوصية حسب التصميم بأنها أسلوب في المعالجة يسعى إلى توفير أقصى قدر من الخصوصية عبر حماية البيانات الشخصية في النظام التقني أو الممارسة التجارية بشكل افتراضي، بتطبيق تدابير الأمان في كل مرحلة على نحو يستبق الآثار الماسة بالخصوصية ويمنعها قبل وقوعها، وتشترط المادة 2(1) وجود برنامج للخصوصية حسب التصميم عند إعداد التطبيقات والخدمات والمنتجات وتصميمها واختيارها واستخدامها. ولا يضيف القرار الالتزام المستقل بحماية البيانات حسب الإعداد الافتراضي المعروف في GDPR.
تقييمات الأثر على حماية البيانات (DPIA)
المادة 3 من القرار رقم 43 لسنة 2022 جوازية في أصلها: إذ يجوز للمتحكم إجراء تقييم للأثر على حماية البيانات، مع مراعاة طبيعة المعالجة ونطاقها وسياقها وأغراضها والمخاطر العالية على الأفراد، ويجوز أن يغطي تقييم واحد مجموعة من العمليات المتشابهة. ومتى عُيّن أمين لحماية البيانات، وجب على المتحكم أخذ رأيه عند إجراء التقييم.
ثم تجعل المادة 3(3) التقييم إلزامياً في ثلاث حالات فقط:
- المعالجة الداخلة في نطاق المادة 22 من القانون، أو التقييم الآلي المنهجي والموسع للجوانب الشخصية، بما في ذلك التصنيف، الذي تُبنى عليه قرارات ترتب آثاراً قانونية أو آثاراً مماثلة في أهميتها
- المعالجة واسعة النطاق للفئات الخاصة من البيانات، أو لبيانات الدعاوى الجنائية التي تتناولها المادة 7 من القانون
- المراقبة المنهجية لمنطقة متاحة للعموم على نطاق واسع
وتضيف المادة 6 من القرار رقم 44 لسنة 2022 حالة رابعة: وجوب إرفاق تقييم للأثر بطلب الإذن المسبق الخاص بالمعالجة الآلية للبيانات الحيوية أو بالمعالجة عن طريق التسجيل المرئي المستخدم في المراقبة.
ويجب أن يصف التقييم المعالجة المزمعة وأغراضها، وأن يقيّم ضرورتها وتناسبها، وأن يقيّم المخاطر التي تهدد أصحاب البيانات، وأن يحدد التدابير المزمع اتخاذها لمعالجتها، وعلى المتحكم عند الاقتضاء استطلاع آراء أصحاب البيانات أو ممثليهم. ولا يوجد في البحرين واجب استشارة مسبقة على غرار المادة 36 من GDPR: فبقاء خطورة متبقية عالية لا يلزم المتحكم بالرجوع إلى الهيئة قبل المضي في المعالجة.
التزامات التسجيل والإخطار
سجل الإخطارات
سجل الإخطارات والتصاريح تحتفظ به الهيئة لا المتحكمون: فالمادة 16 توجب على الهيئة إنشاء هذا السجل وتحديثه، وتتيح لأي شخص الاطلاع عليه دون مقابل بموجب نموذج مقرر خلال ساعات العمل.
أما ما يقع على عاتق المتحكمين فهو الإخطار المسبق. فبموجب المادة 14(1)، يجب على المتحكم أن يخطر الهيئة مسبقاً بأي عملية معالجة آلية كلياً أو جزئياً يُقصد بها تحقيق غرض واحد أو عدة أغراض مترابطة. ويجب أن يتضمن الإخطار ما يلي:
- أسماء وعناوين المتحكم والمعالج
- الأغراض التي تُعالَج البيانات من أجلها
- وصف البيانات وفئات أصحاب البيانات والجهات المتلقية أو فئاتها
- أي عمليات نقل مقترحة إلى خارج البحرين
- وصف عام يمكّن الهيئة من تقييم مدى ملاءمة التدابير الأمنية بموجب المادة 8
وتستثني المادة 14(1) أربع حالات: المعالجة التي يقتصر غرضها على مسك سجل معد لإفادة الجمهور؛ والمعالجة التي تتم في إطار أنشطة الجمعيات بأنواعها والنقابات والهيئات غير الهادفة للربح؛ ومعالجة صاحب العمل لبيانات موظفيه بالقدر اللازم لأداء واجباته وحماية حقوق الموظفين؛ والأهم، كل حالة يكون فيها أمين لحماية البيانات معيَّناً. وتجيز المادة 14(3) تقديم إخطار مبسط متى كانت طبيعة البيانات لا تنطوي على مساس بالحقوق.
وبموجب المادة 14(4)، تملك الهيئة عشرة أيام عمل لتطلب من المتحكم استكمال إخطار ناقص، ويجب استكماله خلال خمسة عشر يوماً، ويجب وقف المعالجة إلى حين اكتمال الإخطار. وتوجب المادة 14(6) الإبلاغ عن أي تغيير في المعلومات المخطر بها خلال ثلاثين يوماً، وتحدد المادة 7 من القرار رقم 44 لسنة 2022 النموذج المقرر لذلك.
سجل المعالجة
واجب مسك السجل الداخلي مصدره المادة 10(1)(هـ) من قانون PDPL، لا أي من قرارات 2022. فأمين حماية البيانات هو من يمسك سجل عمليات المعالجة التي يجب على المتحكم إخطار الهيئة بها، ويمسكه المتحكم نفسه إذا لم يُعيَّن أمين. ويجب أن يتضمن السجل على الأقل المعلومات الواردة في إخطار المادة 14، وعند تعيين أمين يجب عليه تزويد الهيئة بنسخة محدَّثة منه مرة كل شهر.
ويسري نظام مستقل على السجلات التي يمكن للجمهور الاطلاع عليها. إذ توجب المادة 11 من قانون PDPL والقرار رقم 51 لسنة 2022 ألا يتضمن هذا السجل سوى ما يلزم لتحقيق غرضه، وأن يكون متاحاً فعلاً للاطلاع، وأن يُدوَّن فيه نوع البيانات وغرض جمعها وتاريخ آخر تحديث، وأن يُتاح لصاحب البيانات تعديل قيده أو حذفه دون مقابل في الحالات التي يجيزها القانون. وتلزم الموافقة وفق المادة 24 قبل إدراج بيانات أي شخص، ما لم يكن القيد تنفيذاً لالتزام قانوني أو تعاقدي أو لأمر قضائي.
السياق الخليجي: موقع البحرين الإقليمي
دخل قانون PDPL البحريني حيز التنفيذ في أغسطس 2019، أي بعد نحو عامين من القانون القطري، ما يجعل البحرين ثاني دولة خليجية تسن تشريعاً عاماً لحماية البيانات لا أولها. وقد شهد المشهد الإقليمي تطوراً إضافياً منذ ذلك الحين:
| الدولة | القانون | الوضع (2026) |
|---|---|---|
| البحرين | PDPL، القانون رقم 30 لسنة 2018 | نافذ منذ أغسطس 2019 |
| قطر | القانون رقم 13 لسنة 2016 بشأن حماية خصوصية البيانات الشخصية | صدر في 3 نوفمبر 2016؛ نطاق عام يشمل البيانات الشخصية المعالجة إلكترونياً، ولا يستثني سوى المعالجة الشخصية أو العائلية والإحصاءات الرسمية |
| السعودية | قانون حماية البيانات الشخصية (المعدل في 2023) | إنفاذ كامل اعتباراً من سبتمبر 2024 |
| الإمارات العربية المتحدة | المرسوم بقانون اتحادي رقم 45 لسنة 2021 | نافذ؛ اللوائح التنفيذية قيد الإعداد |
| الكويت | قرار هيئة تنظيم الاتصالات وتقنية المعلومات رقم 42 لسنة 2021، لائحة حماية خصوصية البيانات | نافذ منذ نشره في 2021؛ ينطبق على القطاعين العام والخاص |
| عُمان | قانون حماية البيانات الشخصية لعام 2022 | إنفاذ كامل اعتباراً من فبراير 2026 |
ويشمل السجل المرفق بالقرار رقم 42 لسنة 2022 أربعاً من دول مجلس التعاون الخليجي الخمس الأخرى، ولذلك تتم عمليات النقل إلى السعودية والإمارات العربية المتحدة والكويت وعُمان دون الحاجة إلى إذن مسبق من الهيئة. أما قطر فليست مدرجة في السجل، ولذلك يتطلب النقل إليها إذناً لكل حالة على حدة أو استثناءً بموجب المادة 13.
اعتبارات قطاعية محددة
الخدمات المالية
بالنظر إلى دور البحرين كمركز مالي خليجي، فإن الأثر العملي الأعمق لقانون PDPL يظهر في قطاع الخدمات المالية. ويجب على البنوك وشركات التأمين وشركات الاستثمار وسائر الجهات المرخصة من قِبل مصرف البحرين المركزي الامتثال لكل من قانون PDPL ومتطلبات البيانات القطاعية الخاصة بالمصرف المركزي.
وتفيد تقارير واسعة بأن تعميماً صادراً عن مصرف البحرين المركزي يُلزم الجهات المرخصة لديه التي تُعد متحكمة بالبيانات بتعيين أمين لحماية البيانات، مع إخطار الهيئة خلال ثلاثة أيام عمل وهو ما تشترطه المادة 10(4) من قانون PDPL في كل الأحوال. غير أن هذا التعميم غير منشور على الموقع الإلكتروني للمصرف ولا في قائمة التعاميم العامة في كتاب القواعد، ولذلك ينبغي على الجهات المرخصة التأكد من أحكامه من المصرف مباشرة بدلاً من الاعتماد على ملخصات ثانوية.
الرعاية الصحية
وتفيد تقارير مكاتب المحاماة بوجود متطلب من الهيئة الوطنية لتنظيم المهن والخدمات الصحية يُلزم المرافق الصحية الخاصة بتعيين أمين لحماية البيانات، غير أنه غير منشور على الموقع الإلكتروني لتلك الهيئة، ولذلك ينبغي التأكد منه من الجهة التنظيمية. أما المؤكد فهو أن البيانات الصحية بيانات شخصية حساسة، ومن ثم تشترط المادة 5 من قانون PDPL موافقة صاحب البيانات ما لم ينطبق أحد استثناءاتها، كما تتطلب معالجتها آلياً إذناً مسبقاً من الهيئة بموجب المادة 15، وفق الإجراء المحدد في المادة 3 من القرار رقم 45 لسنة 2022.
الاتصالات
أصدرت هيئة تنظيم الاتصالات توجيهاً نهائياً في 21 يناير 2024 (المرجع LAD/0124/001) اعتمدت به إرشادات بشأن خصوصية الأفراد وحماية البيانات في قطاع الاتصالات، عقب استشارة عامة أُغلقت في أكتوبر 2023. وتأتي هذه الإرشادات إلى جانب قانون PDPL الذي تكون له الغلبة عند أي تعارض، وهي لا تفرض بذاتها التزاماً بتعيين أمين لحماية البيانات. ويعالج القطاع كميات كبيرة من البيانات الشخصية (بيانات المشتركين، وسجلات المكالمات، وبيانات الموقع الجغرافي)، ولذلك تنطبق عليه بقوة قواعد جودة البيانات والأمان والإذن المسبق الواردة في قانون PDPL على أي حال.
التقنية والتقنية المالية
يعمل قطاع التقنية المالية والتقنية المتنامي في البحرين ضمن الإطار العام لقانون PDPL. وتتواجد مبادرة Bahrain FinTech Bay وغيرها من مبادرات بيئات الابتكار التجريبية إلى جانب التزامات الامتثال لقانون PDPL؛ ولا تُعفى الجهات العاملة ضمن بيئات الابتكار التجريبية من متطلبات هذا القانون.
أحدث التطورات (2024-2026)
تنظيم الذكاء الاصطناعي
لا يوجد في البحرين قانون نافذ بشأن الذكاء الاصطناعي. وقد تقدم أعضاء في مجلس الشورى باقتراح بقانون لتنظيم تقنيات الذكاء الاصطناعي، وهو اقتراح يُحال بموجب الإجراءات البحرينية إلى الحكومة لصياغته في مشروع قانون قبل أن يتمكن أي من المجلسين من إقراره. ولا يوجد نص مُقر منشور، كما أن الأرقام المتداولة عن عدد مواده وعن نظام الترخيص الذي سينشئه غير مؤكدة بأي سجل منشور، ولذلك لا تُذكر هنا.
أما ما يحكم أنظمة الذكاء الاصطناعي التي تمس البيانات الشخصية اليوم فهو قانون PDPL. فالمادة 22 تمنح صاحب البيانات الحق في المطالبة بقرار لا يستند حصراً إلى المعالجة الآلية متى كانت تلك المعالجة تقيّم أداءه في العمل أو مركزه المالي أو جدارته الائتمانية أو موثوقيته أو سلوكه، وتُلزم المادة 3 من القرار رقم 48 لسنة 2022 المتحكم بإحاطته بالقرار الآلي وبنشر إجراء للاعتراض عليه. وتجعل المادة 15 المعالجة الآلية للبيانات الحيوية أو الوراثية، والمعالجة عن طريق التسجيل المرئي المستخدم في المراقبة، أنشطة مرخصة تستلزم إذناً كتابياً مسبقاً من الهيئة. وتجيز المادة 57 التعويض عن الضرر الناجم عن المعالجة غير المشروعة.
وفي يوليو 2025، نشرت هيئة المعلومات والحكومة الإلكترونية (iGA) السياسة العامة للمملكة لاستخدام الذكاء الاصطناعي (الإصدار 1.0)، وهي تنطبق على الجهات الحكومية. وأولى ركائزها الأربع هي الالتزام بالسياسات والتشريعات، والامتثال لقانون PDPL أحد الالتزامات القانونية المذكورة ضمن هذه الركيزة (البند 6.1.2.1)، إلى جانب القانون رقم 16 لسنة 2014 بشأن وثائق الدولة، والقانون رقم 60 لسنة 2014 بشأن جرائم تقنية المعلومات، والمرسوم بقانون رقم 56 لسنة 2018 بشأن خدمات الحوسبة السحابية، وقانون المعاملات الإلكترونية، وسياسة البيانات المفتوحة، ودليل أخلاقيات الذكاء الاصطناعي الصادر عن الأمانة العامة لمجلس التعاون لدول الخليج العربية.
توسع التوجيهات القطاعية
تشير المتطلبات القطاعية المتداولة في قطاعي المال والرعاية الصحية الخاصة، وإرشادات هيئة تنظيم الاتصالات لعام 2024، إلى اتجاه الجهات التنظيمية إلى إدراج حماية البيانات ضمن أطرها الرقابية الخاصة. وهذا أمر منفصل عن الآلية المقررة في قانون PDPL نفسه: فالهيئة وحدها هي التي تملك إلزام فئة من المتحكمين بتعيين أمين لحماية البيانات، بموجب المادة 10(4) من القانون والمادة 2 من القرار رقم 46 لسنة 2022، ولم يُنشر أي قرار من هذا النوع على موقع pdp.gov.bh.
التداخل مع قانون جرائم تقنية المعلومات
يأتي القانون رقم 60 لسنة 2014 بشأن جرائم تقنية المعلومات إلى جانب قانون PDPL، وهو يجرّم الدخول غير المشروع إلى الأنظمة، وإتلاف البيانات، والاحتيال الإلكتروني، ونشر المحتوى غير المشروع. والنظامان مصممان للتراكم لا للتنافس: إذ تبدأ المادة 58 من قانون PDPL بالنص على عدم الإخلال بأي عقوبة أشد ينص عليها قانون آخر، ومن ثم يجوز ملاحقة السلوك المخالف للنظامين بموجب أيهما يقرر العقوبة الأشد. وقد جرى تداول مقترحات لتعديل قانون جرائم تقنية المعلومات ليتناول خصوصية البيانات في الاتصالات الرقمية، لكن لم يُنشر أي نص معدِّل في الجريدة الرسمية.
التنسيق الخليجي
مع امتلاك جميع دول مجلس التعاون الخليجي الست حالياً أطراً لحماية البيانات نافذة أو وشيكة النفاذ (عُمان اعتباراً من فبراير 2026)، تحول النقاش الإقليمي نحو مسألة التوافق التشغيلي. ويُعد إدراج البحرين أربعاً من دول المجلس الأخرى في سجل القرار رقم 42 لسنة 2022 خطوة في هذا الاتجاه، كما يُظهر غياب قطر عنه مدى تفاوت هذه الخطوة حتى الآن؛ إذ جرى نقاش حول الاعتراف المتبادل الرسمي بقرارات الحماية الكافية أو وضع إطار خليجي لنقل البيانات، لكن ذلك لم يُصَغ رسمياً بعد.
قائمة مرجعية للامتثال للمؤسسات
ينبغي على المؤسسات التي تعالج بيانات شخصية في البحرين اتباع الخطوات التالية، بالإشارة إلى الأحكام والقرارات المحددة في قانون PDPL:
| الخطوة | المتطلب | المصدر |
|---|---|---|
| 1. حصر عمليات المعالجة | تحديد جميع تدفقات البيانات وأغراضها وأسسها القانونية وفئاتها؛ ومسك سجل المعالجة الداخلي | المادة 3 من PDPL؛ المادة 10(1)(هـ) من PDPL |
| 2. إخطار الهيئة | الإخطار المسبق بالمعالجة الآلية ما لم ينطبق أحد استثناءات المادة 14(1)؛ ووقف المعالجة عند طلب استكمال النقص | المادة 14 من PDPL؛ القرار 44/2022 |
| 3. الأساس القانوني | تحديد الموافقة أو إحدى حالات الضرورة الخمس في المادة 4 لكل نشاط معالجة | المادتان 4 و5 من PDPL |
| 4. آليات الموافقة | كتابية أو إلكترونية، صريحة وواضحة ومحددة، وصادرة عن شخص كامل الأهلية؛ ولا اعتداد بجدران ملفات تعريف الارتباط | المادة 24 من PDPL؛ القرار 48/2022 |
| 5. البيانات الحساسة | الحصول على الموافقة أو تحديد أحد استثناءات المادة 5؛ والحصول على إذن مسبق من الهيئة للمعالجة الآلية | المادة 5 من PDPL؛ المادة 15 من PDPL؛ القرار 45/2022 |
| 6. إشعار الخصوصية | تقديم معلومات المادة 17 عند التسجيل، أو خلال خمسة أيام إذا لم تُجمع البيانات من صاحبها | المادة 17 من PDPL |
| 7. طلبات أصحاب البيانات | الرد على طلبات الاطلاع خلال 15 يوم عمل؛ والرد على طلبات التصحيح والحجب والمحو والاعتراضات خلال 10 أيام عمل؛ وإخطار الأطراف الثالثة خلال 15 يوماً | المواد 18 و20 و21 و23 من PDPL |
| 8. التدابير الأمنية | تطبيق تدابير القرار 43 بما فيها تقييمات نقاط الضعف واختبارات الاختراق وخطة الاستمرارية؛ وتدريب الموظفين؛ وتوثيق التدابير | المادة 8 من PDPL؛ القرار 43/2022 |
| 9. الإخطار بخرق البيانات | توثيق الخروقات وإبلاغ الهيئة خلال 72 ساعة من الاكتشاف ما لم تكن حقوق أصحاب البيانات غير متأثرة؛ وإبلاغ الأفراد إذا ألزمت الهيئة بذلك | المادة 4 من القرار 43/2022 |
| 10. النقل عبر الحدود | مراجعة سجل الحماية الكافية المرفق بالقرار 42؛ والحصول على إذن الهيئة أو الاستناد إلى أحد استثناءات المادة 13 بالنسبة للدول الأخرى؛ وتذكّر أن قطر غير مدرجة | المادتان 12 و13 من PDPL؛ القرار 42/2022 |
| 11. الإذن المسبق | الحصول على إذن كتابي مسبق من الهيئة قبل المراقبة بالكاميرات أو معالجة البيانات الحيوية أو الوراثية أو المعالجة الآلية للبيانات الحساسة المشمولة بالمادة 5(2) أو ربط ملفات متحكمين اثنين أو أكثر | المادة 15 من PDPL؛ القرار 44/2022 |
| 12. أمين حماية البيانات | التعيين والقيد متى كان لازماً أو مختاراً؛ وإخطار الهيئة خلال 3 أيام عمل؛ والتعيين يرفع واجب الإخطار المقرر في المادة 14 | المادة 10 من PDPL؛ القراران 46 و47/2022 |
| 13. تقييم الأثر | إلزامي في الحالات الثلاث الواردة في المادة 3(3) من القرار 43 وفي طلبات الإذن الخاصة بالبيانات الحيوية والمراقبة بالكاميرات؛ واختياري فيما عدا ذلك | المادة 3 من القرار 43/2022؛ المادة 6 من القرار 44/2022 |
إخلاء المسؤولية
تقدم هذه المقالة معلومات قانونية عامة عن قانون حماية البيانات في مملكة البحرين حتى تاريخ 10 سبتمبر 2026. ولا تشكل هذه المقالة استشارة قانونية، ولا ينبغي الاعتماد عليها بهذه الصفة. وتخضع قوانين حماية البيانات للتعديل، وقد تُحدَّث القرارات التنفيذية الصادرة عن هيئة حماية البيانات الشخصية. وينبغي على المؤسسات والأفراد استشارة محامٍ مرخص في البحرين للحصول على استشارة تتناسب مع ظروفهم الخاصة.
المصادر المرجعية
- القانون رقم 30 لسنة 2018 بشأن حماية البيانات الشخصية (PDPL). النص الرسمي: https://www.pdp.gov.bh/en/assets/pdf/regulations.pdf
- المرسوم الملكي رقم 78 لسنة 2019 بتحديد الجهة الإدارية التي تتولى اختصاصات هيئة حماية البيانات الشخصية. النص الرسمي: https://www.pdp.gov.bh/en/royal-decree.html
- قرار وزارة العدل رقم 42 لسنة 2022 (نقل البيانات الشخصية إلى خارج المملكة، ومرفق به سجل الحماية الكافية). النص الرسمي باللغة الإنجليزية: https://www.pdp.gov.bh/assets/pdf/executive-decisions/eng/trans-order-countries-and-territories-with-adequate-protection-en.pdf
- قرار وزارة العدل رقم 43 لسنة 2022 (التدابير التقنية والتنظيمية، وتقييم الأثر على حماية البيانات، والإخطار بالخرق). النص الرسمي باللغة الإنجليزية: https://www.pdp.gov.bh/en/assets/pdf/executive-decisions/eng/the_be_met_in_the_technical.pdf
- قرار وزارة العدل رقم 44 لسنة 2022 (الإخطارات وطلبات الإذن المسبق). النص الرسمي باللغة الإنجليزية: https://www.pdp.gov.bh/en/assets/pdf/executive-decisions/eng/trans-order-submission-of-notifications-en.pdf
- قرار وزارة العدل رقم 45 لسنة 2022 (البيانات الشخصية الحساسة). النص الرسمي باللغة الإنجليزية: https://www.pdp.gov.bh/en/assets/pdf/executive-decisions/eng/trans-order-sensitive-data-processing-procedures-en.pdf
- قرار وزارة العدل رقم 46 لسنة 2022 (أمناء حماية البيانات). النص الرسمي باللغة الإنجليزية: https://www.pdp.gov.bh/en/assets/pdf/executive-decisions/eng/trans-order-auditor-tasks-en.pdf
- قرار وزارة العدل رقم 47 لسنة 2022 (رسوم القيد والتجديد في سجل أمناء حماية البيانات، والإعفاء منها وردها). النص الرسمي باللغة الإنجليزية: https://www.pdp.gov.bh/en/assets/pdf/executive-decisions/eng/auditor-fees-en.pdf
- قرار وزارة العدل رقم 48 لسنة 2022 (حقوق صاحب البيانات). النص الرسمي باللغة الإنجليزية: https://www.pdp.gov.bh/en/assets/pdf/executive-decisions/eng/Data-Subjects-Rights-REVIEWED.pdf
- قرار وزارة العدل رقم 49 لسنة 2022 (الشكاوى). النص الرسمي باللغة الإنجليزية: https://www.pdp.gov.bh/en/assets/pdf/executive-decisions/eng/trans-order-complaints-en.pdf
- قرار وزارة العدل رقم 50 لسنة 2022 (سرية البيانات المتعلقة بالدعاوى الجنائية). النص الرسمي باللغة الإنجليزية: https://www.pdp.gov.bh/en/assets/pdf/executive-decisions/eng/trans-order-criminal-cases-en.pdf
- قرار وزارة العدل رقم 51 لسنة 2022 (السجلات المتاحة للعموم). النص الرسمي باللغة الإنجليزية: https://www.pdp.gov.bh/en/assets/pdf/executive-decisions/eng/trans-order-public-info-en.pdf
- هيئة حماية البيانات الشخصية، فهرس القرارات التنفيذية: https://www.pdp.gov.bh/en/executive-decisions.html
- هيئة حماية البيانات الشخصية، مملكة البحرين: https://www.pdp.gov.bh/en/index.html
- إعلان وزارة العدل في 20 مارس 2022 بشأن القرارات العشرة المنفذة لقانون PDPL: https://www.moj.gov.bh/ar/news-archived-274
- هيئة تنظيم الاتصالات، التوجيه النهائي الصادر في 21 يناير 2024 وإرشادات خصوصية الأفراد وحماية البيانات في قطاع الاتصالات: https://www.tra.org.bh/en/article/consultation-on-guidelines-for-privacy-protection-and-data-protection-in-the-telecommunications-sector
- هيئة المعلومات والحكومة الإلكترونية، السياسة العامة لاستخدام الذكاء الاصطناعي، 30 يوليو 2025: https://www.iga.gov.bh/Media/Publications/National%20Digital%20Policies/General%20Policy%20for%20the%20Use%20of%20AI%20-%20%20Final%2030%20Jul%202025.pdf
- قانون قطر رقم 13 لسنة 2016 بشأن حماية خصوصية البيانات الشخصية (النص الإنجليزي الرسمي على بوابة الميزان): https://www.almeezan.qa/EnglishLaws//132016.pdf
- قرار هيئة تنظيم الاتصالات وتقنية المعلومات الكويتية رقم 42 لسنة 2021 بشأن لائحة حماية خصوصية البيانات: https://www.citra.gov.kw/sites/en/LegalReferences/Resolution-No-42-On-Data-Privacy-Protection-Regulation.pdf
- DLA Piper: قوانين حماية البيانات حول العالم، البحرين: https://www.dlapiperdataprotection.com/index.html?t=law&c=BH
- ASAR Legal: إلزامية مسؤولي حماية البيانات في قطاعات المال والاتصالات والصحة (تقارير ثانوية عن متطلبات مصرف البحرين المركزي والهيئة الوطنية لتنظيم المهن والخدمات الصحية، وهي غير منشورة من هاتين الجهتين): https://www.asarlegal.com/data-protection-officers-now-required-across-finance-telecom-and-health-sectors-in-bahrain/
Frequently Asked Questions
ما هو القانون الرئيسي لحماية البيانات في البحرين؟
القانون رقم 30 لسنة 2018 بشأن حماية البيانات الشخصية (PDPL) هو التشريع العام لحماية البيانات في البحرين. دخل حيز التنفيذ في 1 أغسطس 2019، وتكمّله عشرة قرارات صادرة عن وزارة العدل بالأرقام من 42 إلى 51 لسنة 2022، صدرت في 17 مارس 2022 ونُشرت في الجريدة الرسمية العدد 3593 الصادر في التاريخ ذاته. ولا يوجد قرار يحمل الرقم 41 لسنة 2022. وتمارس وزارة العدل والشؤون الإسلامية والأوقاف حالياً مهام الهيئة بموجب المرسوم الملكي رقم 78 لسنة 2019.
ما هي عقوبات مخالفة قوانين حماية البيانات في البحرين؟
تعاقب المادة 58 من قانون PDPL على تسعة أفعال محددة، منها معالجة البيانات الحساسة بالمخالفة للمادة 5، ونقل البيانات إلى الخارج بالمخالفة للمادتين 12 و13، والمعالجة دون الإخطار المطلوب أو دون الإذن المسبق، وذلك بالحبس مدة لا تتجاوز سنة واحدة و/أو بغرامة تتراوح بين 1,000 و20,000 دينار بحريني (نحو 2,650 إلى 53,000 دولار أمريكي). وتضاعف المادة 59 هذين الحدين للشخص الاعتباري ليصل إلى 40,000 دينار بحريني (نحو 106,000 دولار أمريكي). وليست كل مخالفة لقانون PDPL جريمة. وبشكل منفصل، تجيز المادة 55 للمجلس إلزام المخالف بوقف المخالفة، وعند عدم الامتثال، فرض غرامة يومية تصل إلى 1,000 دينار بحريني (و2,000 دينار في حال تكرار المخالفة خلال ثلاث سنوات) وغرامة إدارية تصل إلى 20,000 دينار بحريني، بينما تمنح المادة 57 المتضررين حق المطالبة بالتعويض المدني.
خلال أي مدة يجب الإبلاغ عن خرق البيانات في البحرين؟
تُلزم المادة 4 من القرار رقم 43 لسنة 2022 المتحكم بالبيانات بتوثيق الخروقات وبوضع إجراءات لإبلاغ الهيئة خلال 72 ساعة من اكتشاف الخرق، ما لم يكن الخرق لا يؤثر على حقوق أصحاب البيانات. وفي حال تأخر الإخطار عن 72 ساعة، يجب أن يقترن بمبررات التأخير. ولا تترك البحرين للمتحكم تقدير ما إذا كان سيحذر الأفراد: فإذا لم يبلغهم، جاز للهيئة، بعد تقديرها احتمال وجود خطورة عالية، أن تُلزمه بذلك. أما القرار رقم 44 لسنة 2022 فيتناول الإخطارات وطلبات الإذن المسبق لا الخروقات.
هل يمكن نقل البيانات الشخصية إلى خارج البحرين؟
يُسمح بالنقل دون إذن مسبق من الهيئة إلى 83 دولة وإقليماً مدرجة في السجل المرفق بالقرار رقم 42 لسنة 2022، وهو يشمل جميع الدول الأعضاء في الاتحاد الأوروبي والمملكة المتحدة والولايات المتحدة والسعودية والكويت وعُمان والإمارات العربية المتحدة. أما قطر فليست مدرجة فيه. ويتطلب النقل إلى الدول غير المدرجة إذناً من الهيئة لكل حالة على حدة بموجب المادة 12(2)، أو توافر أحد استثناءات المادة 13: موافقة صاحب البيانات، أو سجل عام، أو عقد مع صاحب البيانات أو لمصلحته، أو المصالح الحيوية، أو التزام قانوني أو أمر قضائي، أو دعوى قانونية. كما يجوز للهيئة أن تأذن بالنقل متى قدّم المتحكم ضمانات كافية عن طريق العقد بموجب المادة 13(2).
هل تُلزم البحرين المؤسسات بتعيين أمين لحماية البيانات؟
بموجب المادة 10(4) من قانون PDPL، يُعد تعيين أمين حماية البيانات (المصطلح البحريني المقابل لمسؤول حماية البيانات) اختيارياً ما لم تُلزم الهيئة فئة من المتحكمين بتعيينه، وهي صلاحية تمنحها المادة 2 من القرار رقم 46 لسنة 2022 لرئيس مجلس الإدارة. ولم يُنشر أي قرار من هذا النوع على موقع pdp.gov.bh. أما المتطلبات القطاعية في المصارف والرعاية الصحية الخاصة فتفيد بها تقارير مكاتب المحاماة، لكنها غير منشورة من الجهات التنظيمية نفسها، ولذلك ينبغي على الجهات العاملة في هذين القطاعين التأكد من الوضع من جهتها التنظيمية. وأي تعيين يجب إخطار الهيئة به خلال 3 أيام عمل، ويجب قيد الأمين في سجل أمناء حماية البيانات. وللتعيين فائدة عملية: فهو يرفع واجب الإخطار المسبق المقرر في المادة 14.
ما هي الدول المدرجة في قائمة الحماية الكافية لحماية البيانات في البحرين؟
يضم السجل المرفق بالقرار رقم 42 لسنة 2022 قائمة بـ 83 دولة وإقليماً، منها جميع الدول الأعضاء في الاتحاد الأوروبي، وآيسلندا، وليختنشتاين، والنرويج، والمملكة المتحدة، وسويسرا، والولايات المتحدة، وكندا، وأستراليا، واليابان، وأربع من دول مجلس التعاون الخليجي الخمس الأخرى: السعودية والإمارات والكويت وعُمان. أما قطر فغير مدرجة، والسجل مرتب أبجدياً وينتقل مباشرة من البرتغال إلى رومانيا. وتُنشر النسخة الكاملة باللغة الإنجليزية على الموقع pdp.gov.bh. ولا يتطلب النقل إلى الدول المدرجة إذناً مسبقاً من الهيئة، بينما يتطلبه النقل إلى قطر.
كيف يقارَن قانون PDPL البحريني بلائحة GDPR الأوروبية؟
يشترك قانون PDPL ولائحة GDPR في المبادئ البنيوية ذاتها: الأسس القانونية، وجودة البيانات، وحقوق أصحاب البيانات، والتزامات الأمان، والإخطار بخرق البيانات، والرقابة من جهة إشرافية، والقيود على النقل عبر الحدود. غير أن الفروق مهمة من الناحية العملية. فالعقوبات المالية في البحرين أقل بكثير (حد أقصى قدره 40,000 دينار بحريني للشخص الاعتباري بموجب المادة 59، مقابل 20 مليون يورو أو 4% من إجمالي حجم الأعمال العالمي بموجب GDPR). وتخضع طلبات الاطلاع لمهلة 15 يوم عمل بموجب المادة 18، بينما تخضع الاعتراضات وطلبات التصحيح لمهلة 10 أيام عمل، بدلاً من مهلة الشهر الواحد في GDPR. وتحتفظ البحرين بواجب الإخطار المسبق للجهة الرقابية (المادة 14) وبنظام إذن مسبق (المادة 15) يشمل المراقبة بالكاميرات ومعالجة البيانات الحيوية، وكلاهما لا وجود له في GDPR. وتستخدم البحرين مصطلح «أمين حماية البيانات» بدلاً من «مسؤول حماية البيانات». كما أن PDPL تشريع تكمّله قرارات وزارية وليس لائحة تنفيذية مباشرة.
ما هي الأسس القانونية لمعالجة البيانات الشخصية في البحرين؟
تجعل المادة 4 من قانون PDPL الموافقة هي الأصل، ولا تجيز المعالجة دونها إلا متى كانت ضرورية لأحد خمسة أمور: تنفيذ عقد يكون صاحب البيانات طرفاً فيه؛ أو اتخاذ خطوات بناءً على طلبه بهدف إبرام عقد؛ أو الامتثال لالتزام قانوني غير ناشئ عن عقد، أو لأمر صادر عن محكمة مختصة أو النيابة العامة؛ أو حماية مصالحه الحيوية؛ أو تحقيق المصالح المشروعة للمتحكم أو لطرف ثالث أُفصح له عن البيانات، شريطة ألا يتعارض ذلك مع حقوق صاحب البيانات وحرياته الأساسية. ولا يوجد في البحرين أساس قائم على المصلحة العامة، ولا أساس قائم على الدعاوى القانونية بالنسبة للبيانات العادية، ولا استثناء خاص ببيانات الأطفال في المادة 4. أما البيانات الشخصية الحساسة فتشترط المادة 5 الموافقة عليها ما لم ينطبق أحد استثناءاتها الثمانية.
كم من الوقت يملك المتحكم بالبيانات للرد على طلب صاحب البيانات؟
يتوقف الأمر على نوع الطلب. فبموجب المادة 18، يجب الرد على طلب الاطلاع المشفوع بإثبات الهوية دون مقابل مادي خلال 15 يوم عمل، بقرار مسبب بالقبول أو الرفض؛ ويجوز للمتحكم أن يطلب خلال 10 أيام استكمال الطلب الناقص. أما طلبات تصحيح البيانات أو حجبها أو محوها بموجب المادة 23، والاعتراضات بموجب المادتين 20 و21، فيجب الرد عليها خلال 10 أيام عمل. وعندما يقوم المتحكم بتصحيح البيانات أو محوها أو حجبها، يجب عليه إخطار أي طرف ثالث أُفصح له عن البيانات خلال 15 يوماً من تاريخ رده. والمادة 14 من قانون PDPL ليست متعلقة بطلبات أصحاب البيانات أصلاً، بل هي واجب الإخطار المسبق للهيئة. ويجوز لأصحاب البيانات تقديم شكوى إلى الهيئة بموجب المادة 25 والقرار رقم 49 لسنة 2022.
ما هي العلاقة بين قانون PDPL البحريني ومشروع قانون تنظيم الذكاء الاصطناعي المقترح؟
لا يوجد في البحرين قانون نافذ للذكاء الاصطناعي. وقد تقدم أعضاء في مجلس الشورى باقتراح بقانون لتنظيم تقنيات الذكاء الاصطناعي، وهو اقتراح يجب أن يُحال بموجب الإجراءات البحرينية إلى الحكومة لصياغته في مشروع قانون قبل إقراره، ولم يُنشر أي نص مُقر. وإلى أن يحدث ذلك، يحكم قانون PDPL أنظمة الذكاء الاصطناعي التي تعالج بيانات شخصية: فالمادة 22 تمنح الحق في المطالبة بقرار لا يستند حصراً إلى المعالجة الآلية متى كانت تلك المعالجة تقيّم الأداء في العمل أو المركز المالي أو الجدارة الائتمانية أو الموثوقية أو السلوك؛ وتُخضع المادة 15 معالجة البيانات الحيوية والوراثية والمراقبة بالكاميرات لإذن مسبق من الهيئة؛ وتجيز المادة 57 التعويض عن الضرر. أما السياسة العامة لاستخدام الذكاء الاصطناعي الصادرة عن هيئة المعلومات والحكومة الإلكترونية (يوليو 2025) فتنطبق على الجهات الحكومية وتذكر الامتثال لقانون PDPL ضمن الالتزامات القانونية في ركيزتها الأولى، الالتزام بالسياسات والتشريعات.
Updates
Corrected the citations throughout this guide against the official texts: the implementing instruments are Ministry of Justice Orders Nos. 42 to 51 of 2022 (there is no Order 41), the 72-hour breach rule is in Order 43 rather than Order 44, and the article numbers for penalties, cross-border transfers, data subject deadlines, the Data Protection Guardian and the data quality rules were wrong. We also removed Qatar from the list of countries Bahrain treats as providing adequate protection, because it is not on the official record, removed several GDPR duties that Bahraini law does not impose, added the Article 55 administrative penalties and the Article 15 prior-authorization regime, and replaced unsourced claims about an AI bill, a cybercrime amendment and sector regulators with what the published record supports.
Independently fact-checked against the cited primary sources; governing law re-checked for recent changes
توسيع تغطية قانون حماية البيانات الشخصية والأدوات التي تنفذه: القرارات العشرة الصادرة عن وزارة العدل بالأرقام من 42 إلى 51 لسنة 2022، وقاعدة الإخطار بالخرق خلال 72 ساعة الواردة في المادة 4 من القرار رقم 43 لسنة 2022، والهيكل الرقابي بموجب المرسوم الملكي رقم 78 لسنة 2019، وسجل الحماية الكافية المرفق بالقرار رقم 42 لسنة 2022، ومواعيد الرد على طلبات أصحاب البيانات في المواد 18 و20 و21 و23، والعقوبات الإدارية في المادة 55 والجرائم في المادة 58، وحق التعويض في المادة 57، والسياق الخليجي، ومتطلبات جودة البيانات في المادة 3.
Reviewed and approved by an editor
Sources and References
- هيئة حماية البيانات الشخصية، مملكة البحرين (الموقع الرسمي)(pdp.gov.bh).gov
- النص الكامل لقانون PDPL (PDF)، pdp.gov.bh(pdp.gov.bh).gov
- القرار رقم 42/2022: قائمة الحماية الكافية (نسخة PDF بالإنجليزية)(pdp.gov.bh).gov
- المرسوم الملكي رقم 78 لسنة 2019 (النص الكامل)، هيئة حماية البيانات الشخصية(pdp.gov.bh).gov
- القرارات التنفيذية (الأرقام من 42 إلى 51 لسنة 2022)، pdp.gov.bh(pdp.gov.bh).gov
- Clyde & Co: البحرين تصدر إرشادات خصوصية جديدة (2022)(clydeco.com)
- Trowers & Hamlins: البحرين تعزز نظامها لحماية البيانات (2022)(trowers.com)
- DLA Piper: قوانين حماية البيانات حول العالم، البحرين(dlapiperdataprotection.com)
- القرار رقم 46 لسنة 2022 بشأن أمناء حماية البيانات (نسخة PDF بالإنجليزية)، pdp.gov.bh(pdp.gov.bh).gov
- ASAR Legal: إلزامية مسؤولي حماية البيانات في قطاعات المال والاتصالات والصحة(asarlegal.com)
- إعلان وزارة العدل في 20 مارس 2022: القرارات العشرة المنفذة لقانون PDPL(moj.gov.bh).gov
- قوانين التسجيل في البحرين، RecordingLaw.com
- القرار رقم 43 لسنة 2022: التدابير التقنية والتنظيمية وتقييم الأثر والإخطار بالخرق (نسخة PDF بالإنجليزية)(pdp.gov.bh).gov
- القرار رقم 48 لسنة 2022: حقوق صاحب البيانات (نسخة PDF بالإنجليزية)(pdp.gov.bh).gov
- هيئة المعلومات والحكومة الإلكترونية: السياسة العامة لاستخدام الذكاء الاصطناعي، 30 يوليو 2025 (النص الرسمي PDF)(iga.gov.bh).gov
- هيئة تنظيم الاتصالات: التوجيه النهائي الصادر في 21 يناير 2024 وإرشادات الخصوصية في قطاع الاتصالات(tra.org.bh).gov
- قانون قطر رقم 13 لسنة 2016 بشأن حماية خصوصية البيانات الشخصية (النص الإنجليزي الرسمي)(almeezan.qa).gov