Skip to content
UAE Free Zone Finder logo UAE Free Zone Finder Company setup specialists

متطلبات مسؤول حماية البيانات لشركات المنطقة الحرة في الإمارات 2026: من يحتاج واحد وكيفية التسجيل خطوة بخطوة

September 1, 2026 Updated September 1, 2026 Reviewed by UAE Free Zone Finder setup team 1 min read
متطلبات مسؤول حماية البيانات لشركات المنطقة الحرة في الإمارات 2026: من يحتاج واحد وكيفية التسجيل خطوة بخطوة
إجابة سريعة: يعتمد ما إذا كانت شركة المنطقة الحرة في الإمارات العربية المتحدة بحاجة إلى مسؤول حماية بيانات (DPO) على ولايتها القضائية وطبيعة معالجتها للبيانات الشخصية. يجب على الشركات في المناطق الحرة المشمولة بقانون حماية البيانات الشخصية (PDPL) الاتحادي تعيين مسؤول حماية بيانات إذا كانت تشارك في معالجة عالية المخاطر، أو التنميط المنهجي، أو معالجة البيانات الحساسة على نطاق واسع، بينما تتبع شركات DIFC وADGM محفزات قانونية منفصلة خاصة بها. يعد تحديد الولاية القضائية الصحيحة أولاً أمراً ضرورياً، حيث تحدد الأنظمة الثلاثة جهات تنظيمية وقواعد مختلفة.

هل تحتاج شركة المنطقة الحرة في الإمارات إلى مسؤول حماية بيانات؟

لا توجد قاعدة عامة تلزم كل شركة في المنطقة الحرة بتعيين مسؤول حماية بيانات عند التأسيس. يعتمد ما إذا كان التعيين إلزامياً على أمرين: أي قانون لحماية البيانات ينطبق على منطقتك الحرة، وما إذا كانت أنشطة المعالجة الخاصة بك تتجاوز المحفزات القانونية المحددة في ذلك القانون.

من المفاهيم الخاطئة الشائعة أن وضع المنطقة الحرة يعفي الشركة من قوانين الخصوصية المحلية. هذا ليس صحيحاً. تلتزم شركات المناطق الحرة بقانون حماية البيانات الاتحادي ما لم يكن للمنطقة الحرة تشريعاتها المستقلة الخاصة بحماية البيانات. غالباً ما تجد شركات توفير البرمجيات كخدمة (SaaS)، ومنصات التجارة الإلكترونية، ووكالات التوظيف، وشركات الرعاية الصحية، والشركات الناشئة في مجال التكنولوجيا المالية (fintech) العاملة في المناطق الحرة نفسها ملزمة قانوناً بتعيين مسؤول حماية بيانات بمجرد أن تتجاوز عمليات المعالجة لديها الحد ذي الصلة.

حتى في الحالات التي لا يكون فيها التعيين إلزامياً، تقوم العديد من شركات المناطق الحرة بتعيين مسؤول داخلي للخصوصية على أي حال — حيث يتوقع عملاء الشركات وبوابات الدفع واتفاقيات مشاركة البيانات عبر الحدود بشكل متزايد دليلاً على وجود حوكمة مخصصة للبيانات قبل توقيع العقد.

ما هو قانون حماية البيانات الإماراتي الذي ينطبق على شركتك في المنطقة الحرة؟

تتبع دولة الإمارات نظاماً ثنائياً لحماية البيانات: قانون اتحادي يشمل الغالبية العظمى من المناطق الحرة، ونظامان مستقلان ينطبقان فقط داخل منطقتين حرتين ماليتين محددتين.

قانون حماية البيانات الشخصية الاتحادي يشمل جميع المناطق الحرة باستثناء DIFC وADGM

القانون الأساسي للخصوصية هو المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية (“قانون حماية البيانات الشخصية”)، الصادر في 20 سبتمبر 2021 والنافذ منذ 2 يناير 2022. ويُشار إلى الجهة التنظيمية في القانون باسم “المكتب” — وهو من الناحية العملية مكتب الإمارات للبيانات. وبموجب المادة 2(1)، ينطبق قانون حماية البيانات الشخصية على معالجة البيانات الشخصية العائدة لأي صاحب بيانات مقيم أو لديه مقر عمل في دولة الإمارات، وعلى أي مسؤول أو معالج للبيانات، داخل الدولة أو خارجها، يقوم بمعالجة هذه البيانات.

تستثني المادة 2(2)(g) “الشركات والمنشآت المقامة في المناطق الحرة في الدولة التي تتوفر لديها تشريعات خاصة بشأن حماية البيانات الشخصية”. وتوجد منطقتان حرتان فقط في دولة الإمارات لديهما قانون خاص لحماية البيانات: Dubai International Financial Centre (DIFC) وAbu Dhabi Global Market (ADGM). أما جميع المناطق الحرة الأخرى — بما في ذلك JAFZA، وDMCC، وIFZA، وMeydan، وRAKEZ، وSHAMS، وSPC Free Zone، وFujairah Creative City، والمناطق الحرة في الشارقة وعجمان — فهي تخضع بالكامل لقانون حماية البيانات الشخصية الاتحادي، تماماً مثل شركات البر الرئيسي.

يدير كل من DIFC وADGM أنظمة حماية بيانات منفصلة خاصة بهما

تخضع شركات DIFC لقانون DIFC رقم 5 لسنة 2020 (قانون حماية البيانات في DIFC)، والذي ينفذه مفوض حماية البيانات في DIFC. وتعمل شركات ADGM بموجب لوائح حماية البيانات في ADGM لعام 2021 (“DPR 2021”)، بإشراف مفوض حماية البيانات في ADGM ضمن مكتب حماية البيانات. ويضع كلا النظامين قواعدهما الخاصة والمنفصلة بشأن تعيين مسؤول حماية البيانات والإخطارات وتقييمات المعالجة — فلا تفترض أن الإجابة المتعلقة بقانون حماية البيانات الشخصية الاتحادي تنطبق داخل أي من المركزين.

نظام حماية البيانات القانون الحاكم الجهة التنظيمية المناطق الحرة التي يشملها
قانون حماية البيانات الشخصية الاتحادي المرسوم بقانون اتحادي رقم 45 لسنة 2021 المكتب (مكتب الإمارات للبيانات) DMCC، JAFZA، IFZA، Meydan، RAKEZ، SHAMS، SPC Free Zone، Fujairah Creative City، والمناطق الحرة في الشارقة وعجمان، وكل منطقة حرة أخرى غير مالية.
نظام DIFC قانون DIFC رقم 5 لسنة 2020 مفوض حماية البيانات (DIFC) Dubai International Financial Centre فقط.
نظام ADGM لوائح حماية البيانات في ADGM لعام 2021 مفوض حماية البيانات (مكتب حماية البيانات في ADGM) Abu Dhabi Global Market فقط.

متى يجب على شركة في المنطقة الحرة تعيين مسؤول حماية بيانات (DPO) بموجب قانون حماية البيانات الشخصية (PDPL) الاتحادي؟

بالنسبة للشركات في المناطق الحرة التي يشملها قانون حماية البيانات الشخصية (PDPL) الاتحادي — ومن بينها DMCC وJAFZA وRAKEZ — فإن مسببات التعيين منصوص عليها في المادة 10.

المسببات القانونية الثلاثة بموجب المادة 10 من قانون حماية البيانات الشخصية (PDPL)

بموجب المادة 10(1)، يجب على المسؤول والمعالج تعيين مسؤول حماية بيانات (DPO) يتمتع بالمهارات والمعرفة الكافية بالقانون في أي من هذه الحالات الثلاث:

  • التكنولوجيا أو الحجم عالي المخاطر: قد تتسبب المعالجة في مخاطر عالية المستوى على سرية وخصوصية البيانات الشخصية بسبب التقنيات الجديدة أو حجم البيانات المعنية.
  • التقييم المنهجي وتحديد الملفات التعريفية: تتضمن المعالجة تقييماً منهجياً وشاملاً للبيانات الشخصية الحساسة، بما في ذلك تحديد الملفات التعريفية والمعالجة الآلية.
  • البيانات الحساسة واسعة النطاق: يتم إجراء المعالجة على حجم كبير من البيانات الشخصية الحساسة (البيانات التي تكشف عن الأصل العرقي أو الإثني، أو المعتقدات الدينية، أو الصحة، أو البيانات البيومترية أو الجينية، أو السجلات الجنائية).

تمنح المادة 3 المكتب سلطة إعفاء المنشآت التي لا تعالج أحجاماً كبيرة من البيانات الشخصية من بعض أو كل المتطلبات، وفقاً للمعايير المحددة في اللائحة التنفيذية. وفي غياب مثل هذا الإعفاء، فإن استيفاء أي من المسببات الثلاثة للمادة 10(1) يجعل التعيين إلزامياً.

لم تنشر اللائحة التنفيذية بعد عتبات عددية دقيقة

تترك المادة 10(4) التقنيات الدقيقة ومعايير الحجم الخاصة بالمادة 10(1) للائحة التنفيذية للقانون. تطلبت المادة 28 صدور تلك اللوائح في غضون ستة أشهر من صدور القانون، ثم تمنح المادة 29 الشركات ستة أشهر من تاريخ صدورها لتوفيق أوضاعها. وحتى تاريخ هذا المقال، لم يتم تأكيد عتبة عددية محددة يمكن الاستشهاد بها لـ “الحجم الكبير” أو “المخاطر عالية المستوى” عبر مصدر أساسي يمكن التحقق منه — لذا بدلاً من انتظار رقم واضح، يجب على شركات المناطق الحرة تطبيق المسببات النوعية الثلاثة للمادة 10(1) بشكل متحفظ. يجب على الشركات التي تدير تحديد الملفات التعريفية الآلية للعملاء، أو تعالج السجلات الصحية أو المالية، أو تطبق التعلم الآلي على مجموعات بيانات العملاء، التعامل مع متطلب تعيين مسؤول حماية البيانات (DPO) على أنه سارٍ الآن.

تقع حماية البيانات جنباً إلى جنب مع مجموعة أوسع من واجبات الامتثال القانوني التي تتحملها شركات المناطق الحرة — تماماً مثل التزامات تقديم التقارير المستمرة الموضحة في دليل تقديم تقارير المستفيد الحقيقي في المناطق الحرة بدولة الإمارات.

متى يجب على شركة في منطقة DIFC الحرة تعيين DPO؟

يحدد قانون DIFC رقم 5 لعام 2020 كلاً من التعيين التطوعي والإلزامي لـ DPO.

التعيين الإلزامي لهيئات DIFC وأنشطة المعالجة عالية المخاطر

  • تطوعي: بموجب المادة 16(1)، يجوز لأي مراقب أو معالج تعيين DPO حتى في الحالات التي لا يكون فيها ذلك مطلوباً.
  • إلزامي: بموجب المادة 16(2)، يجب تعيين DPO من قبل (أ) هيئات DIFC، باستثناء محاكم DIFC التي تعمل بصفتها القضائية، و(ب) أي مراقب أو معالج يقوم بأنشطة معالجة عالية المخاطر على أساس منهجي أو منتظم.
  • توجيه المفوض: بموجب المادة 16(3)، يجوز للمفوض أن يطلب بشكل منفصل من مراقب أو معالج معين تعيين DPO حتى في الحالات التي لا تنطبق فيها المادة 16(2)(ب).

بموجب المادة 16(4)، يجب على الشركة غير الملزمة بتعيين DPO أن تخصص بوضوح المسؤولية الداخلية للامتثال لحماية البيانات وأن تكون قادرة على تسمية ذلك الشخص للمفوض عند الطلب. وحيثما يكون تعيين DPO إلزامياً بموجب المادة 16(2) أو 16(3)، تتطلب المادة 19 أيضاً من DPO إكمال تقييم سنوي لأنشطة المعالجة الخاصة بالمراقب وتقديمه إلى المفوض.

معايير المعالجة عالية المخاطر بموجب قانون DIFC

تُعتبر المعالجة “معالجة عالية المخاطر” إذا انطبق أي مما يلي:

  • مخاطر التكنولوجيا الجديدة: تؤدي التكنولوجيا الجديدة أو المختلفة إلى زيادة مادية في المخاطر على أمن صاحب البيانات أو حقوقه، أو تجعل ممارسة تلك الحقوق أكثر صعوبة.
  • الحجم والحساسية: تتم معالجة كمية كبيرة من البيانات الشخصية — بما في ذلك بيانات الموظفين والمقاولين — بطريقة من المحتمل أن تؤدي إلى مخاطر عالية، بما في ذلك بسبب حساسيتها.
  • التوصيف الآلي: ينتج عن التقييم أو التوصيف الآلي المنهجي والشامل آثار قانونية أو آثار هامة مماثلة على أصحاب البيانات.
  • بيانات الفئات الخاصة: تتم معالجة كمية مادية من الفئات الخاصة من البيانات الشخصية.

متى يجب على شركة في منطقة ADGM الحرة تعيين DPO؟

تعمل شركات ADGM بموجب لوائح حماية البيانات في ADGM لعام 2021.

المحفزات الثلاثة في ADGM للتعيين الإلزامي

بموجب DPR 2021، يجب على المراقبين والمعالجين تعيين DPO عندما:

  1. تتم المعالجة من قبل سلطة عامة، باستثناء المحاكم التي تعمل بصفتها القضائية؛
  2. تتمثل الأنشطة الأساسية للمراقب أو المعالج في عمليات معالجة تتطلب، بطبيعتها ونطاقها وغرضها، مراقبة منتظمة ومنهجية لأصحاب البيانات على نطاق واسع؛ أو
  3. تتمثل الأنشطة الأساسية في معالجة واسعة النطاق للفئات الخاصة من البيانات الشخصية.

التفسير العملي للأنشطة الأساسية بموجب قواعد ADGM

تعني “الأنشطة الأساسية” الأنشطة التجارية الرئيسية للمؤسسة — وهي المعالجة التي تحتاجها لتحقيق أهدافها الرئيسية — لتمييزها عن المعالجة العرضية أو المساعدة. توضح إرشادات ADGM الخاصة هذا التمييز: وكالة التوظيف التي تعالج السير الذاتية للمرشحين وفحوصات الخلفية لتوظيف المرشحين تمارس نشاطاً أساسياً، لذا يلزم تعيين DPO إذا تم ذلك على نطاق واسع. أما فريق الموارد البشرية الداخلي في بنك كبير الذي يعالج بيانات المرشحين فقط لملء الشواغر الداخلية، فلا يمارس نشاطاً أساسياً لذلك البنك، على الرغم من أن المعالجة حقيقية — فهي ثانوية بالنسبة للنشاط التجاري الفعلي للبنك في الخدمات المالية.

من يمكنه العمل كمسؤول حماية بيانات لشركة في منطقة حرة؟

يُسمح بتعيين موظف، أو مسؤول حماية بيانات مشترك للمجموعة، أو طرف ثالث خارجي

تمنح الأنظمة الثلاثة الشركات مرونة في كيفية شغل دور مسؤول حماية البيانات:

  • موظف داخلي: أحد الموظفين الحاليين أو موظف جديد مخصص، بشرط أن يمتلك خبرة حقيقية في حماية البيانات.
  • مسؤول حماية بيانات للمجموعة: يجوز لمجموعة شركات تعيين مسؤول حماية بيانات واحد لتغطية كيانات متعددة، بشرط أن يظل الوصول إليه سهلاً من قبل كل كيان.
  • مسؤول حماية بيانات خارجي: استشاري أو شركة خارجية يتم التعاقد معها بموجب عقد لأداء الدور القانوني.

يعد إسناد هذا الدور لمزود متخصص ممارسة شائعة بين شركات المناطق الحرة الصغيرة، بنفس الطريقة التي تسند بها العديد من شركات المناطق الحرة الرقابة المالية القانونية — راجع دليل مدققي الحسابات المعتمدين في المناطق الحرة في الإمارات.

تختلف متطلبات الإقامة والاستقلالية قليلاً حسب النظام

  • Federal PDPL: تسمح المادة 10(2) بأن يكون مسؤول حماية البيانات موظفاً أو طرفاً ثالثاً مفوضاً، مقيماً داخل أو خارج UAE.
  • DIFC: بموجب المواد 16(5)-(8) والمادة 17، يجب أن يقيم مسؤول حماية البيانات في UAE ما لم يكن يشغل دوراً دولياً مماثلاً في المجموعة، ويجب أن يعمل باستقلالية، ويرفع تقاريره مباشرة إلى الإدارة العليا، وأن تتوفر له الموارد الكافية والوصول غير المقيد إلى معلومات المعالجة.
  • ADGM: لا يشترط أن يقيم مسؤول حماية البيانات في ADGM أو UAE، بشرط أن يظل الوصول إليه متاحاً بشكل حقيقي وسهل؛ ويتم التعيين بناءً على الصفات المهنية والمعرفة المتخصصة بدلاً من مؤهل محدد.

كيف تقوم شركة المنطقة الحرة بتسجيل أو الإخطار عن تعيين مسؤول حماية البيانات الخاص بها؟

نظام حماية البيانات الجهة التي يتم إخطارها الموعد النهائي والطريقة
Federal PDPL المكتب (UAE Data Office) المادة 10(3): يجب على المسؤول/المعالج تحديد تفاصيل الاتصال بمسؤول حماية البيانات وإخطار المكتب بها.
DIFC مفوض حماية البيانات (DIFC) نشر تفاصيل الاتصال بمسؤول حماية البيانات بحيث يسهل الوصول إليها، وتأكيد هوية مسؤول حماية البيانات للمفوض كتابياً عند الطلب. وحيثما يكون ذلك إلزامياً، يقدم مسؤول حماية البيانات أيضاً التقييم السنوي بموجب المادة 19.
ADGM مفوض حماية البيانات (ADGM) إخطار المفوض في غضون 1 شهر من تعيين أو استقالة مسؤول حماية البيانات، عبر منصة سجل ADGM، بما في ذلك تفاصيل الاتصال بمسؤول حماية البيانات الجديد (أو أسباب الاستقالة).

تتوقع الأنظمة الثلاثة أيضاً أن تكون تفاصيل الاتصال بمسؤول حماية البيانات متاحة للجمهور بشكل حقيقي — وعادة ما يكون ذلك من خلال عنوان اتصال مخصص يُنشر في سياسة الخصوصية الخاصة بالشركة، بحيث يمكن لأصحاب البيانات التواصل مع مسؤول حماية البيانات مباشرة لتقديم طلبات الوصول أو الشكاوى.

ماذا يحدث إذا تخطت شركة المنطقة الحرة متطلبات مسؤول حماية البيانات؟

بموجب قانون حماية البيانات الفيدرالي (PDPL)، يترك المادة 26 العقوبات الإدارية للمخالفات — بما في ذلك عدم تعيين مسؤول حماية البيانات المطلوب أو عدم إبلاغ المكتب — لقرار حكومي منفصل، بدلاً من تحديد الأرقام في المرسوم القانوني نفسه؛ يفرض المكتب هذه العقوبات بمجرد تثبيت المخالفة.

في مركز دبي المالي العالمي (DIFC)، يُعد عدم تعيين مسؤول حماية البيانات عندما يكون مطلوبًا بموجب المادة 16(2) أو 16(3) مخالفة مدرجة في الجدول 2 من قانون حماية البيانات في DIFC، الذي يحدد غرامات إدارية — عبر مخالفاته المختلفة — تصل إلى $50,000 حسب الخطورة وتقييم المفوض. عدم إكمال التقييم السنوي للمادة 19 يُشكل خطرًا منفصلًا.

في سوق أبوظبي العالمي (ADGM)، يُعد عدم تعيين مسؤول حماية البيانات المطلوب، أو تخطي نافذة الإخطار التي تستغرق شهرًا، خرقًا للائحة حماية البيانات 2021؛ يمكن لمكتب حماية البيانات إصدار تحذيرات امتثال، ونشر إعلانات، وفرض عقوبات إدارية.

بعيدًا عن الغرامات المباشرة، فإن التكلفة العملية غالبًا ما تكون تجارية: البنوك وشركاء المؤسسات يطلبون بشكل متزايد دليلًا على إشراف مسؤول حماية البيانات أثناء العناية الواجبة، ويمكن لسلطة المنطقة الحرة أخذ تاريخ الامتثال في الاعتبار عند تجديد الترخيص.

الأسئلة المتكررة

هل تحتاج شركة تجارة إلكترونية في المنطقة الحرة (DMCC) إلى مسؤول حماية البيانات؟

تحكم قانون حماية البيانات الفيدرالي (PDPL) أعمال التجارة الإلكترونية في DMCC. إذا كانت تقوم بملف تعريف المستخدم بشكل منهجي، أو خوارزميات توصية آلية، أو تعالج حجمًا كبيرًا من البيانات الحساسة للعملاء، فإنها تفي بشرط المادة 10(1) ويجب عليها تعيين مسؤول حماية البيانات.

هل يمكن لمسؤول حماية البيانات الواحد تمثيل عدة كيانات ضمن مجموعة شركات؟

نعم. يسمح كل من قانون حماية البيانات الفيدرالي، وقانون حماية البيانات في DIFC، ولائحة حماية البيانات 2021 في ADGM بوجود مسؤول حماية بيانات واحد يغطي عدة كيانات في نفس المجموعة، بشرط أن يكون المسؤول سهل الوصول إليه لموظفي كل كيان وعملائه والمنظم.

هل تخضع شركات DIFC و ADGM لقانون حماية البيانات الفيدرالي في الإمارات؟

لا. بموجب المادة 2(2)(g) من المرسوم الفيدرالي رقم 45 لسنة 2021، تُستثنى المناطق الحرة التي لديها تشريعات حماية بيانات خاصة بها من قانون حماية البيانات الفيدرالي. تدير كل من DIFC و ADGM نظامًا مستقلًا تحت مفوض حماية البيانات الخاص بهما.

ما هو الموعد النهائي لتسجيل تعيين مسؤول حماية البيانات في ADGM؟

يجب على المتحكم أو المعالج إبلاغ مفوض حماية البيانات في ADGM خلال شهر واحد من تعيين أو فقدان مسؤول حماية البيانات، عبر منصة سجل ADGM.

هل يجب أن يقيم مسؤول حماية البيانات فعليًا في الإمارات وفقًا للقانون الفيدرالي؟

لا. بموجب المادة 10(2) من قانون حماية البيانات الفيدرالي، يمكن أن يكون مسؤول حماية البيانات موظفًا أو طرفًا ثالثًا مخولًا يقع داخل أو خارج الإمارات، بشرط أن يكون لديه معرفة كافية بالقانون.

ما الفرق بين المتحكم في البيانات ومعالج البيانات؟

المتحكم في البيانات يحدد أغراض ووسائل معالجة البيانات الشخصية؛ معالج البيانات يعالج البيانات الشخصية نيابةً عن المتحكم وتحت توجيهاته. يمكن لكليهما أن يخضع لقواعد تعيين مسؤول حماية البيانات بمجرد أن تصل معالجاتهما إلى الحد المعني.

هل تحتاج شركة ناشئة في مرحلة مبكرة تعالج فقط تفاصيل الاتصال الأساسية إلى مسؤول حماية البيانات؟

عادةً لا. الشركة الناشئة التي تعالج فقط بيانات الاتصال الأساسية للشركات، دون تقنية عالية المخاطر، أو بيانات حساسة على نطاق واسع، أو ملف تعريف منهجي، من غير المرجح أن تُفعل تعيينًا إلزاميًا بموجب أي من الأنظمة الثلاثة — رغم أن تعيين مسؤول خصوصية داخلي لا يزال ممارسة جيدة.

هل أنت مستعد لإنشاء منطقتك الحرة في الإمارات؟ احصل على استشارة مجانية →

WhatsApp