الأعمال

نظام CRM وقانون حماية البيانات: الموافقة والتسويق وحفظ بيانات العملاء

برنامج CRM يحمل أغلب البيانات الشخصية لعملائك، ولذلك فهو المكان الذي يتحول فيه قانون حماية البيانات 151 لسنة 2020 إلى عمل يومي. تعرّف على ما تعنيه اللائحة التنفيذية للموافقة والرسائل التسويقية ومدد الحفظ والصلاحيات والتسريبات قبل 1 نوفمبر 2026.

رسم توضيحي لملف عميل في نظام CRM يظهر حالة الموافقة وتاريخ الحفظ وأيقونة قفل الصلاحيات

إذا كانت شركتك تحفظ أسماء العملاء وأرقامهم وسجل مشترياتهم ومحادثاتهم في برنامج CRM، فقانون حماية البيانات الشخصية 151 لسنة 2020 ينطبق على هذا النظام. صدرت اللائحة التنفيذية في نوفمبر 2025، ومهلة السنة لتوفيق الأوضاع تنتهي في 1 نوفمبر 2026. وعملياً، الـCRM هو المكان الذي يتحول فيه القانون إلى عمل يومي: كيف تسجل الموافقة، ومن يحق له إرسال الرسائل التسويقية، وكم تحتفظ ببيانات العملاء المحتملين، ومن يستطيع تصدير قائمة العملاء.

أغلب الشركات المصرية لم تصمم برنامج العملاء أو ملفات الإكسيل أو قوائم واتساب مع وضع هذه الأسئلة في الاعتبار. والخبر الجيد أن التغييرات المطلوبة في أغلبها مزايا واضحة في النظام وقواعد داخلية بسيطة، لا إعادة بناء كاملة.

في هذا الدليل نشرح بلغة بسيطة، وفي حدود ما تدعمه التحليلات القانونية المنشورة، ما تعنيه اللائحة لبرنامج الـCRM، مع قائمة مراجعة تناقشها مع مستشارك القانوني وفريقك التقني.

الخلاصة السريعة

  • بيانات العملاء في الـCRM بيانات شخصية وفق القانون 151 لسنة 2020، ومهلة توفيق الأوضاع تنتهي في 1 نوفمبر 2026.
  • الموافقة يجب أن تكون صريحة ومستنيرة ومحددة وحرة، وتحتاج سجلاً يثبتها.
  • التسويق الإلكتروني المباشر يتطلب موافقة مسبقة وتعريفاً بالمرسل ووسيلة مجانية بسيطة لإلغاء الاشتراك وترخيصاً أو تصريحاً خاصاً.
  • يجب تحديد مدد حفظ حسب الغرض، والقدرة على تنفيذ طلبات الاطلاع والتصحيح والحذف.
  • الصلاحيات وسجلات التدقيق وإجراءات التسريب أساسية، فالتسريب يُبلغ للجهة المختصة خلال 72 ساعة.

الإطار القانوني باختصار

القانون 151 لسنة 2020 هو القانون العام لحماية البيانات الشخصية في مصر. صدرت لائحته التنفيذية بالقرار الوزاري 816 لسنة 2025 في 1 نوفمبر 2025، ونُشرت في الجريدة الرسمية في 25 ديسمبر 2025، لتبدأ مهلة سنة لتوفيق الأوضاع (CMS، 2026). والجهة المختصة هي مركز حماية البيانات الشخصية.

ووفق التحليلات المنشورة من CMS ومكتب التميمي (2025)، أهم العناصر المتعلقة بالـCRM:

  • التراخيص: يحتاج المتحكمون والمعالجون تراخيص أو تصاريح من المركز، صالحة عادة ثلاث سنوات، مع تصاريح منفصلة للنقل عبر الحدود والتسويق الإلكتروني المباشر.
  • مسؤول حماية بيانات (DPO) مسجل لدى المركز.
  • إشعارات خصوصية موجزة ومفهومة وظاهرة وباللغة العربية.
  • سجلات المعالجة: الأغراض وفئات البيانات وأصحابها والأساس القانوني ومدد الحفظ والجهات المستلمة وأماكن البيانات.
  • الإخطار بالتسريب للمركز خلال 72 ساعة، وللأشخاص المتأثرين خلال ثلاثة أيام من ذلك الإخطار.

أما قيم الغرامات فيحددها نص القانون، ولا نذكرها هنا لأنها يجب أن تُقرأ من النص الرسمي مع محاميك.

الموافقة: ماذا تسجل وكيف؟

تصف CMS الموافقة الصحيحة وفق اللائحة بأنها صريحة ومستنيرة ومحددة وحرة، تُجمع بطلبات منفصلة لكل غرض وبفعل إيجابي من الشخص. وتوضح أن الموافقة لا تصلح أساساً عندما لا يملك الشخص اختياراً حقيقياً، أو عندما تُشترط للحصول على الخدمة.

ماذا يعني ذلك لحقول البرنامج وشاشاته؟

  • موافقة منفصلة لكل غرض: "تواصلوا معي بخصوص استفساري" تختلف عن "أرسلوا لي العروض". استخدم خانات منفصلة غير محددة مسبقاً.
  • سجل موافقة على كل جهة اتصال: الحالة والغرض والتاريخ والوقت والقناة (نموذج الموقع، واتساب، تابلت في الفرع) والنص الذي ظهر للعميل.
  • سحب الموافقة: وسيلة سهلة تحدّث الملف فوراً وتوقف الرسائل المرتبطة.
  • القوائم المستوردة: العملاء المنقولون من ملفات قديمة يُعلّمون "الموافقة غير معروفة" حتى تُؤكد.

وليس كل شيء يحتاج موافقة تسويقية؛ فمعالجة البيانات للرد على استفسار العميل أو توصيل طلبه تختلف عن التسويق. واللائحة تطلب توثيق الأساس القانوني لكل غرض، فيجب أن يعرف النظام لماذا يحتفظ بكل بيان. راجع الأساس القانوني لكل عملية مع مستشارك.

الرسائل التسويقية من برنامج العملاء

هذه هي المنطقة الأكثر خطورة على الشركات المصرية، لأن رسائل SMS وعروض واتساب الجماعية منتشرة. ووفق التحليلات السابقة، يتطلب التسويق الإلكتروني المباشر:

  1. موافقة مسبقة من المستلم.
  2. تعريفاً واضحاً بالمرسل في بداية الرسالة.
  3. وسيلة مجانية وبسيطة لإلغاء الاشتراك أو سحب الموافقة.
  4. ترخيصاً أو تصريحاً خاصاً بالتسويق الإلكتروني المباشر.
  5. عدم استخدام البيانات لأغراض جديدة دون موافقة جديدة.

ويضيف واتساب طبقة أخرى، إذ تشترط سياسة Meta موافقة تذكر اسم شركتك.

ضوابط في النظام تمنع الأخطاء

  • جمهور الحملات يُبنى فقط من جهات اتصال لديها موافقة تسويقية سارية.
  • استبعاد تلقائي لمن ألغى الاشتراك في SMS والبريد وواتساب معاً.
  • معالجة تلقائية لكلمات الإلغاء مثل "إلغاء" و"stop".
  • سجل لكل حملة: من أرسلها، ولأي شريحة، ومتى.

مدد الحفظ: كم تحتفظ ببيانات العملاء؟

تتطلب اللائحة مدد حفظ متوافقة مع غرض المعالجة وقواعد القطاع، ومسجلة في وثائق المعالجة (CMS). لا يوجد رقم واحد لكل البيانات؛ أنت تحدد وتوثق وتطبق مدداً مثل:

البيانات في الـCRMالغرض المعتادما يجب تحديده
عملاء محتملون لم يشتروامتابعة الاستفسارالمدة بعد آخر تواصل قبل الحذف أو إخفاء الهوية
العملاء الحاليونالخدمة والطلبات وما بعد البيعتُحفظ طالما العلاقة قائمة
الفواتير والمعاملاتالالتزامات الضريبية والمحاسبيةقد تتطلب القواعد الضريبية مدة أطول؛ مثلاً تُحفظ الفواتير الإلكترونية 5 سنوات وفق متطلبات مصلحة الضرائب
سجلات المحادثات والمكالماتجودة الخدمة والنزاعاتمدة محددة ثم الحذف
سجلات الموافقة التسويقيةإثبات الموافقةطالما تعتمد على الموافقة، ولمدة موثقة بعدها

يجب أن يحفظ النظام فئة الحفظ وتاريخ المراجعة لكل سجل، ويشغّل مهمة مجدولة تحذف السجلات أو تخفي هويتها عند انتهاء المدة.

التعامل مع طلبات العملاء

للأفراد حق الاطلاع على بياناتهم وتصحيحها ومحوها وتقييد معالجتها والاعتراض وسحب الموافقة (التميمي). وتتوقع اللائحة سجلات إلكترونية للموافقات ولطلبات الحذف والتصحيح. وفي الـCRM يعني ذلك: وسيلة للعثور على كل ما يخص الشخص بما في ذلك الأنظمة المرتبطة كالفواتير وواتساب، وسجل طلبات (تاريخ الاستلام، النوع، المسؤول، النتيجة، تاريخ الإغلاق)، وحذفاً يراعي الالتزامات القانونية مثل الفواتير الواجب حفظها ضريبياً.

الصلاحيات وسجل التدقيق والتسريبات

أقل صلاحية لازمة

المندوب يحتاج عملاءه فقط لا قاعدة البيانات كلها. الصلاحيات حسب الدور، وتقييد التصدير، واشتراط موافقة على التصدير الجماعي، هي أقوى حماية ضد السيناريو المصري المعتاد: موظف يغادر ومعه قائمة العملاء.

سجل التدقيق

سجّل من اطلع على كل سجل أو عدّله أو صدّره أو حذفه، ومتى. هذا يدعم التحقيق عند المشكلات ويثبت المساءلة.

الأمان التقني

  • HTTPS في كل مكان، وتشفير كلمات المرور مع إضافة الـsalt، وكوكيز جلسات آمنة.
  • نسخ احتياطية مشفرة مع اختبار الاسترجاع.
  • تحديد معدل الطلبات وحماية تسجيل الدخول من محاولات التخمين.
  • بيانات اختبار منفصلة؛ لا تنسخ عملاء حقيقيين إلى أنظمة الاختبار.

خطة الـ72 ساعة

لأن الإخطار يجب أن يتم خلال 72 ساعة من العلم بالتسريب، اكتب الإجراءات الآن: من يقرر، ومن يقيّم البيانات المتأثرة، ومن يكتب الإخطار، وكيف سيُبلّغ العملاء المتأثرون.

قائمة مراجعة الـCRM قبل 1 نوفمبر 2026

  1. حصر كل أماكن بيانات العملاء: الـCRM والإكسيل وموبايلات واتساب وقوائم البريد.
  2. نقل البيانات من الموبايلات الشخصية والملفات إلى النظام المُدار.
  3. إضافة حقول موافقة لكل غرض بتاريخها وقناتها ونصها.
  4. إعادة بناء قوائم التسويق من جهات اتصال لديها موافقة صحيحة.
  5. تحديد مدد الحفظ وأتمتة المراجعة والحذف.
  6. ضبط الأدوار وقيود التصدير وسجلات التدقيق.
  7. نشر إشعار خصوصية بالعربية في كل نقطة جمع بيانات.
  8. توثيق إجراءات الطلبات والاستجابة للتسريب.
  9. مراجعة مكان الاستضافة والنقل عبر الحدود مع المستشار.
  10. مراجعة متطلبات الترخيص ومسؤول حماية البيانات مع متخصص قانوني.

كيف تساعدك Nilex

تبني Nilex أنظمة CRM وERP بمزايا خصوصية مدمجة من التصميم: سجلات الموافقة، واستبعاد غير الموافقين من التسويق، ومهام الحذف حسب مدد الحفظ، والصلاحيات حسب الدور، وسجلات التدقيق، وتشفير كلمات المرور مع الـsalt وكوكيز HttpOnly للجلسات. ويمكننا مراجعة نظامك الحالي وفق القائمة أعلاه وتخطيط التعديلات التقنية، مع بقاء التفسير القانوني لدى مستشارك. تعرّف على خدمة تطوير أنظمة ERP وCRM المخصصة.

الأسئلة الشائعة

هل ينطبق قانون حماية البيانات على برنامج العملاء في شركة صغيرة؟

إذا كنت تعالج بيانات شخصية لعملاء في مصر فالقانون يخصك. بعض الالتزامات مثل فئات الترخيص قد تختلف حسب النشاط والحجم، فراجع التفاصيل مع مستشار قانوني قبل موعد 1 نوفمبر 2026.

هل يمكنني إرسال عروض واتساب أو SMS لعملائي الحاليين؟

وفق التحليلات المنشورة للائحة، يتطلب التسويق الإلكتروني المباشر موافقة مسبقة وتعريفاً بالمرسل ووسيلة سهلة للإلغاء وترخيصاً خاصاً. العملاء الحاليون الذين لا توجد لهم موافقة تسويقية مسجلة يجب سؤالهم قبل إرسال العروض.

كم يمكنني الاحتفاظ ببيانات عملاء لم يشتروا؟

لا تحدد اللائحة مدة واحدة لكل البيانات، بل تطلب تحديد مدد متوافقة مع الغرض وتوثيقها. حدد مدة معقولة بعد آخر تواصل، ثم احذف أو أخفِ الهوية تلقائياً.

ماذا يحدث إذا تسربت بيانات عملائنا؟

يجب إخطار مركز حماية البيانات خلال 72 ساعة من العلم بالتسريب، والأشخاص المتأثرين خلال ثلاثة أيام من ذلك الإخطار. جهّز الإجراءات مسبقاً لأن 72 ساعة تمر بسرعة.

ما غرامات مخالفة قانون حماية البيانات؟

يحدد القانون العقوبات، لكن قيمها يجب أن تُقرأ من النص الرسمي مع محاميك. تعامل مع الامتثال كمهمة تصميم للنظام الآن، لا كرد فعل على التطبيق.

الموعد قريب وأغلب العمل عملي. تواصل مع Nilex لاستشارة مجانية لتجهيز برنامج العملاء عندك بسجلات موافقة وصلاحيات واضحة قبل 1 نوفمبر 2026.

هذا المقال معلومات عامة وليس استشارة قانونية أو ضريبية؛ راجع التفاصيل الخاصة بشركتك مع متخصص.

LET'S BUILD

YOUR VISION.
OUR TECHNOLOGY.

Tell us what your business needs. We'll build the system around it.

START A CONVERSATION →

or email us at info@nilexdigitalsystems.com