الأعمال

موقع شركتك وقانون حماية البيانات الشخصية: سياسة الخصوصية والموافقة قبل 1 نوفمبر 2026

تنتهي فترة توفيق الأوضاع وفق قانون حماية البيانات الشخصية في مصر في 1 نوفمبر 2026. ما يحتاجه موقعك: إشعار خصوصية بالعربية، وموافقة صحيحة، وقواعد التسويق، والأمان، والإخطار بالخرق، وقائمة تحقق.

رسم لنموذج تواصل في موقع بخانة موافقة غير معلمة وإشعار خصوصية بالعربية وقفل، بجوار تقويم عليه 1 نوفمبر 2026

كل موقع شركة تقريباً في مصر يجمع بيانات شخصية: نموذج التواصل يطلب الاسم ورقم الهاتف، وصفحة الوظائف تستقبل السير الذاتية، وخانة النشرة البريدية تجمع الإيميلات، وأدوات التحليل تسجل سلوك الزوار. حتى وقت قريب كانت مواقع كثيرة تكتفي بصفحة خصوصية منسوخة بالإنجليزية، أو بلا صفحة أصلاً. هذا يتغير الآن؛ فقانون حماية البيانات الشخصية رقم 151 لسنة 2020 صدرت لائحته التنفيذية، وفترة توفيق الأوضاع ومدتها سنة تنتهي في 1 نوفمبر 2026.

الإجابة المختصرة: قبل 1 نوفمبر 2026 يجب أن يكون في موقعك إشعار خصوصية موجز وواضح وظاهر وباللغة العربية، وأن تجمع كل استمارة الحد الأدنى من البيانات فقط، وأن تحصل على موافقة صريحة ومحددة حين تكون الموافقة هي أساسك القانوني مع طريقة سهلة لسحبها، وأن تحصل على موافقة مسبقة قبل إرسال رسائل تسويقية، وأن تؤمّن البيانات، وأن تعرف أين تخزن أدوات موقعك البيانات لأن النقل خارج مصر يحتاج تصريحاً. وخلف الموقع تحتاج شركتك أيضاً إلى مراجعة الترخيص لدى مركز حماية البيانات الشخصية وتعيين مسؤول لحماية البيانات.

يركز هذا الدليل على ما يظهر في موقعك وفي الأنظمة المرتبطة به، بلغة بسيطة، ولا يغني عن استشارة قانونية لحالتك.

الخلاصة السريعة

  • صدرت اللائحة التنفيذية بالقرار الوزاري 816 لسنة 2025 في 1 نوفمبر 2025، ونُشرت في الجريدة الرسمية في 25 ديسمبر 2025، وتنتهي فترة توفيق الأوضاع في 1 نوفمبر 2026.
  • إشعار الخصوصية يجب أن يكون موجزاً ومفهوماً وظاهراً وبالعربية، ويوضح من أنت ولماذا تجمع البيانات وأساسك القانوني ومدة الاحتفاظ والحقوق والنقل للخارج.
  • الموافقة يجب أن تكون صريحة ومستنيرة ومحددة وحرة، بإجراء إيجابي من الشخص وسحب سهل؛ والبيانات الحساسة وبيانات الأطفال تحتاج موافقة كتابية.
  • التسويق الإلكتروني المباشر يحتاج موافقة مسبقة وتعريفاً واضحاً بالمرسل وطريقة بسيطة لإلغاء الاشتراك، وترخيصاً خاصاً.
  • يجب إخطار مركز حماية البيانات الشخصية بأي خرق خلال 72 ساعة.

الجدول الزمني: لماذا 1 نوفمبر 2026؟

صدر القانون 151 لسنة 2020 منذ سنوات، لكن أغلب تفاصيله العملية كانت تنتظر اللائحة التنفيذية. ووفق تحليلات منشورة لمكتبي CMS والتميمي ومشاركوه، صدرت اللائحة بالقرار الوزاري 816 لسنة 2025 في 1 نوفمبر 2025، ونُشرت في الجريدة الرسمية في 25 ديسمبر 2025، ومنحت الجهات سنة لتوفيق أوضاعها، ويُتوقع بدء التطبيق من 1 نوفمبر 2026.

الموقع الإلكتروني عادةً هو الجزء الأكثر ظهوراً من تعامل الشركة مع البيانات؛ فيه يرى العملاء والمتقدمون للوظائف والجهات الرقابية كيف تتعامل مع بياناتهم، ولذلك هو نقطة بداية منطقية.

الخطوة 1: حدد ما يجمعه موقعك

قبل كتابة أي سياسة، اكتب قائمة بكل مكان يتعامل فيه موقعك مع بيانات شخصية. موقع الشركة المصرية المعتاد فيه:

نقطة الجمعالبياناتأين تذهب
نموذج تواصل أو طلب عرض سعرالاسم والهاتف والإيميل والرسالةالإيميل أو نظام CRM أو واتساب
صفحة الوظائفالسيرة الذاتية والمؤهلات والخبرات، وأحياناً صورة البطاقة أو صورة شخصيةإيميل أو نظام الموارد البشرية
الاشتراك في النشرةالإيميل وأحياناً الاسمأداة التسويق بالإيميل
نموذج حجز (عيادات وخدمات)الاسم والهاتف وسبب الحجز، وأحياناً بيانات صحيةنظام الحجز
أداة شات أو واتسابرقم الهاتف والمحادثةمزود الشات وفريق المبيعات
أدوات التحليل وبكسلات الإعلاناتمعرفات الأجهزة وعنوان IP وسلوك التصفحمنصات التحليل والإعلانات، وغالباً خارج مصر

لكل صف، اكتب لماذا تحتاج البيانات، ومن يطلع عليها، وكم تحتفظ بها، وهل تخرج من مصر. هذه الخريطة أساس إشعار الخصوصية، وكثيراً ما تكشف بيانات تجمعها بلا سبب.

الخطوة 2: انشر إشعار خصوصية عربياً مفهوماً

يلخص مكتب CMS اللائحة بأنها تطلب إشعارات خصوصية "موجزة ومفهومة وظاهرة وباللغة العربية"، تتضمن بيانات المتحكم ومسؤول حماية البيانات والأغراض والأسس القانونية ومدة الاحتفاظ والحقوق ومعلومات النقل. عملياً يجب أن يجيب إشعارك عن:

  1. من الشركة المسؤولة عن البيانات، وكيف يُتواصل مع مسؤول حماية البيانات.
  2. ما البيانات التي تُجمع عبر كل نموذج أو أداة.
  3. لماذا تُجمع، وعلى أي أساس قانوني.
  4. من يستلمها، بما في ذلك مقدمو الخدمات.
  5. هل تُنقل أي بيانات خارج مصر.
  6. كم تُحفظ كل نوع من البيانات.
  7. كيف يمارس الشخص حقوقه ويسحب موافقته.

اكتب النسخة العربية أولاً بلغة بسيطة، ثم الإنجليزية. اربط الإشعار من أسفل كل صفحة، وضع ملخصاً قصيراً بجوار كل نموذج: جملة أو اثنتان مع رابط، لا جداراً من النص القانوني.

الخطوة 3: صمم الموافقة بشكل صحيح

شكل الموافقة الصحيحة

تصف اللائحة الموافقة بأنها صريحة ومستنيرة ومحددة وحرة، عبر واجهات واضحة تتطلب إجراءً إيجابياً، مع سحب سهل بلا تعقيد. والموافقة الكتابية مطلوبة للبيانات الحساسة ولبيانات الأطفال (من ولي الأمر). في الموقع يعني ذلك:

  • خانات غير مُعلَّمة مسبقاً: الزائر هو من يضع العلامة؛ الخانة المعلَّمة مسبقاً ليست إجراءً إيجابياً.
  • فصل الأغراض: الموافقة على التواصل بخصوص عرض سعر ليست موافقة على التسويق؛ استخدم خانة اختيارية منفصلة للتسويق.
  • صياغة محددة: "أوافق على تلقي العروض عبر واتساب والإيميل من [اسم الشركة]" صياغة محددة، أما "أوافق على الشروط" فلا.
  • الإثبات: احفظ متى وكيف أُعطيت الموافقة، والنص الذي ظهر وقتها.
  • سحب سهل: رابط إلغاء اشتراك في كل إيميل، وخيار إيقاف في الرسائل، وجهة تواصل في إشعار الخصوصية.

الكوكيز وأدوات التحليل

التحليلات المنشورة للائحة التي راجعناها لا تتضمن قاعدة تفصيلية مستقلة للكوكيز. لكن معرفات التحليل وبكسلات الإعلانات قد تتضمن بيانات شخصية، وكثير منها يرسل البيانات خارج مصر. النهج الحذر هو تحميل أدوات التحليل والإعلانات غير الضرورية بعد موافقة الزائر فقط، وشرحها في إشعار الخصوصية، والتأكد من المتطلبات الدقيقة مع متخصص مع صدور أي إرشادات جديدة من مركز حماية البيانات الشخصية.

الخطوة 4: رسائل التسويق وواتساب وقوائم الإيميل

وفق CMS والتميمي، يتطلب التسويق الإلكتروني المباشر في اللائحة موافقة مسبقة، ورسائل تعرّف بالمرسل، وطريقة مجانية وبسيطة لإلغاء الاشتراك، إضافة إلى ترخيص أو تصريح خاص. للشركات المصرية التي تعتمد على رسائل واتساب الجماعية أو عروض SMS، هذا من أكبر التغييرات العملية:

  • اجمع موافقة التسويق عبر خانة اختيارية منفصلة في النماذج.
  • ابدأ كل رسالة بتعريف شركتك.
  • نفّذ طلبات إلغاء الاشتراك بسرعة واحتفظ بقائمة استبعاد.
  • لا تستخدم أرقاماً جُمعت للدعم أو عروض الأسعار في الترويج دون موافقة.

الخطوة 5: الأمان ومدة الاحتفاظ والنقل خارج مصر

أساسيات أمان بيانات الموقع

  • HTTPS في كل الصفحات مع شهادات SSL سارية، لتُشفَّر بيانات النماذج أثناء الإرسال.
  • صلاحيات محددة: فقط من يحتاج رسائل النماذج أو السير الذاتية يطلع عليها.
  • تخزين الرسائل في نظام آمن، لا تحويلها إلى إيميلات شخصية أو موبايلات مشتركة.
  • تحديد عدد المحاولات والحماية من الرسائل المزعجة في النماذج وتسجيل الدخول.
  • نسخ احتياطي وتحديثات وسجلات تتيح اكتشاف الحوادث والتحقيق فيها.

الإخطار بخرق البيانات

تُلزم اللائحة المتحكمين والمعالجين بإخطار مركز حماية البيانات الشخصية خلال 72 ساعة من علمهم بخرق البيانات، ويذكر CMS أيضاً إبلاغ الأشخاص المتأثرين خلال ثلاثة أيام من إخطار المركز. حدد مسبقاً من يفعل ماذا، فالـ 72 ساعة تمر سريعاً.

مدة الاحتفاظ

حدد مدة احتفاظ واضحة لكل نوع من البيانات تناسب الغرض منه؛ مثلاً احذف السير الذاتية غير المقبولة بعد مدة محددة، وأرشف أو احذف الاستفسارات القديمة التي لم تعد تحتاجها.

النقل خارج مصر

وفق ملخص التميمي، يتطلب نقل البيانات الشخصية أو تخزينها أو معالجتها خارج مصر ترخيصاً أو تصريحاً، ولا يُسمح به إلا لدول توفر مستوى حماية مناسباً. الاستضافة على سيرفرات بالخارج، وأدوات CRM والإيميل العالمية، ومنصات التحليل، قد تتضمن كلها نقلاً للخارج؛ أدرجها في خريطة بياناتك وناقشها مع مستشارك القانوني.

خارج الموقع: الترخيص ومسؤول حماية البيانات

بعض الالتزامات على مستوى الشركة لا الموقع، لكن يجب أن تعرفها:

  • يجب على المتحكمين والمعالجين الحصول على تراخيص أو تصاريح من مركز حماية البيانات الشخصية، صالحة عادةً لثلاث سنوات، وأمام المركز 90 يوم عمل للبت في الطلبات المكتملة.
  • يجب على الأشخاص الاعتبارية تعيين مسؤول لحماية البيانات مسجل لدى المركز.
  • للأشخاص حق الاطلاع والتصحيح والمحو والتقييد والاعتراض وسحب الموافقة، وتحتاج طريقة لاستقبال هذه الطلبات وتسجيلها.

قائمة التحقق لموقعك

  1. خريطة بيانات لكل النماذج والأدوات ووجهة البيانات.
  2. إشعار خصوصية عربي مرتبط أسفل الصفحات وبجوار كل نموذج.
  3. أقل عدد من الحقول في كل نموذج؛ لا رقم قومي إلا عند الضرورة الفعلية.
  4. خانات موافقة منفصلة وغير معلَّمة للتسويق، مع حفظ سجلات الموافقة.
  5. مراجعة أدوات التحليل والإعلانات غير الضرورية وربطها بالموافقة حيث يلزم.
  6. HTTPS في كل مكان، وصلاحيات مقيدة على الرسائل والسير الذاتية.
  7. مدد احتفاظ محددة ومطبقة.
  8. تحديد النقل للخارج ومناقشته مع مستشار قانوني.
  9. خطة استجابة للخرق بأسماء المسؤولين وجدول الـ 72 ساعة.

كيف تساعدك Nilex

تبني Nilex مواقع الشركات وحماية البيانات جزء من تصميمها: نماذج بأقل البيانات، وخيارات موافقة منفصلة مع حفظ السجلات، وصفحات خصوصية بالعربية والإنجليزية، وتخزين آمن للرسائل، وHTTPS، وتحديد عدد المحاولات. نعمل مع مستشارك القانوني؛ هو يحدد السياسة، ونحن ننفذها بشكل صحيح في الموقع والأنظمة المرتبطة به.

الأسئلة الشائعة

متى يجب أن تلتزم الشركات في مصر بقانون حماية البيانات الشخصية؟

صدرت اللائحة التنفيذية للقانون 151 لسنة 2020 في 1 نوفمبر 2025 مع فترة توفيق أوضاع مدتها سنة، لذلك يُتوقع بدء التطبيق من 1 نوفمبر 2026، ويجب أن تكون الشركات جاهزة قبل هذا التاريخ.

هل يجب أن تكون سياسة الخصوصية بالعربية؟

وفق التحليلات المنشورة للائحة، يجب أن تكون إشعارات الخصوصية موجزة ومفهومة وظاهرة وباللغة العربية. يمكنك نشر نسخة إنجليزية أيضاً، لكن لا يصح أن يغيب الإشعار العربي.

هل أحتاج موافقة لنموذج تواصل بسيط؟

يتوقف ذلك على الأساس القانوني للمعالجة، ويجب أن يحدده مستشار قانوني. وأياً كان الأساس، أخبر الناس بوضوح بما ستفعله ببياناتهم، ولا تعتبر طلب التواصل موافقة على التسويق.

هل يمكنني إرسال عروض على واتساب لعملاء تواصلوا معنا من قبل؟

التسويق الإلكتروني المباشر يتطلب وفق اللائحة موافقة مسبقة وتعريفاً بالمرسل وطريقة سهلة لإلغاء الاشتراك وترخيصاً خاصاً. تواصل العميل معك لطلب عرض سعر ليس في حد ذاته موافقة على تلقي العروض.

ما غرامات مخالفة قانون حماية البيانات الشخصية؟

القانون يحدد عقوبات، لكننا لم نتحقق من قيمها الدقيقة لهذا المقال. راجع النص الحالي للقانون 151 لسنة 2020 مع محامٍ بدلاً من الاعتماد على أرقام منشورة على الإنترنت.

جهّز موقعك قبل الموعد

مع انتهاء فترة توفيق الأوضاع في 1 نوفمبر 2026، هذا هو الوقت لمراجعة النماذج والإشعارات والأدوات. تواصل مع Nilex لمراجعة مجانية لموقعك من منظور حماية البيانات، وسنعطيك قائمة واضحة بالتعديلات الفنية لتناقشها مع مستشارك القانوني.

هذا المقال معلومات عامة وليس استشارة قانونية أو ضريبية؛ راجع التفاصيل الخاصة بشركتك مع متخصص.

LET'S BUILD

YOUR VISION.
OUR TECHNOLOGY.

Tell us what your business needs. We'll build the system around it.

START A CONVERSATION →

or email us at info@nilexdigitalsystems.com