الامتثال لنظام حماية البيانات الشخصية

مادةً بمادة، لا مجرد شارة.

مراجعة وفق اللائحة التنفيذية المنشورة من سدايا.

آخر تحديث: 13 سبتمبر 2026
المنصة الوطنية لحوكمة البيانات

1. نطاق هذه الصفحة

يتكون إطار حماية البيانات الشخصية في المملكة من أداتين: نظام حماية البيانات الشخصيةو اللائحة التنفيذية الصادرة بموجبه. والجهة المختصة هي الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا).

كل مادة مشار إليها في هذه الصفحة مأخوذة من اللائحة التنفيذية، وقد راجعناها وفق النص الذي نشرته سدايا. أما أرقام مواد النظام نفسه فهي مختلفة ولا نشير إليها هنا.

2. جهة التحكم والمعالج

تُعد مجموعة المطاعم جهة التحكم. فهي تحدد المحطات التي تُسجل، ومن يتلقى التنبيهات، ومدة الاحتفاظ بالسجلات. ويُعد Proof Manager المعالج، إذ يعمل وفق تلك التعليمات بموجب اتفاقية معالجة مكتوبة.

يحدد هذا الفصل الجهة التي ترد على طلب ممارسة الحقوق. فالطلب المتعلق بتسجيلات الفرع يُوجّه إلى المجموعة، وندعمها في الرد عليه. كما تقع عدة التزامات على جهة التحكم لا علينا، ومنها التسجيل الوطني الوارد في المادة 34.

تنظم المادة 17 جانبنا من العلاقة. فهي تُلزم جهة التحكم باختيار معالج يقدم الضمانات الكافية، وتوثيق الغرض وفئات البيانات والمدة والإبلاغ عن حوادث التسرب كتابةً. وقد بُنيت اتفاقية المعالجة لدينا حول هذه العناصر الأربعة.

3. مادةً بمادة

المادة 3
أحكام عامة
يُرد على طلب صاحب البيانات الشخصية خلال 30 يوماً.
تتولى جهة التحكم الرد، ونوفر لها ما تحتاجه ضمن المهلة ووفق التوقيت المتفق عليه معها.
المادة 4
الحق في العلم
يُبلّغ صاحب البيانات بسبب معالجة بياناته وكيفية ممارسة حقوقه.
تتولى جهة التحكم نشر إشعارات الفروع، ونوفر لها الصياغة اللازمة.
المادة 5
الحق في الوصول
يحق لصاحب البيانات الوصول إلى بياناته الشخصية.
تظهر سجلات الفروع لجهة التحكم في البوابة، طلباً بطلب.
المادة 6
الحق في الحصول على البيانات
يحق لصاحب البيانات الحصول على بياناته الشخصية.
يمكن تصدير السجلات من البوابة، ويُحدد محتوى التصدير بالاتفاق مع جهة التحكم.
المادة 7
الحق في التصحيح
تُصحح البيانات غير الدقيقة عند الطلب.
يجري التصحيح مسؤول جهة التحكم، أو نجريه نحن بناءً على تعليماتها.
المادة 8
الحق في الإتلاف
تُتلف البيانات عند انتفاء الحاجة إليها للغرض الذي جُمعت من أجله.
يُتفق في العقد على مدة الاحتفاظ لكل فرع وتنتهي تلقائياً. ويجري الإتلاف المبكر بناءً على تعليمات جهة التحكم.
المادة 11
الموافقة
تحدد شروط صحة الموافقة.
تتولى جهة التحكم الحصول على الموافقة، متى كانت منطبقة، وليس نحن.
المادة 12
سحب الموافقة
يجوز سحب الموافقة.
تتولى جهة التحكم سحب الموافقة، ونتصرف نحن وفق تعليماتها.
المادة 16
المصلحة المشروعة
يجوز لجهة التحكم معالجة البيانات لتحقيق مصلحة مشروعة لا تؤثر في حقوق صاحب البيانات.
هذا هو الأساس الذي نستند إليه لمعالجة بيانات التواصل التجارية. أما بيانات الفروع فنعالجها وفق تعليمات جهة التحكم.
المادة 17
اختيار المعالج
على جهة التحكم اختيار معالج يقدم الضمانات الكافية. ويجب أن تحدد الاتفاقية الغرض وفئات البيانات والمدة وواجب المعالج في إبلاغ جهة التحكم بحوادث التسرب.
هذه هي المادة التي تتعلق بدورنا. تتضمن اتفاقية المعالجة لدينا العناصر الأربعة، لتستطيع جهة التحكم إثبات استيفائها لمتطلبات المادة 17.
المادة 19
الحد الأدنى من البيانات
لا يُجمع إلا الحد الأدنى من البيانات اللازمة للغرض.
تُوجّه الكاميرات إلى مراحل العمل لا الوجوه. ولا تحمل الحالة الاستثنائية سوى جهاز POS وباب ووقت.
المادة 20
الإفصاح
يقتصر الإفصاح على الحد الأدنى الضروري.
تُرسل التنبيهات إلى المستلمين الذين تحددهم جهة التحكم، ولا تُرسل إلى غيرهم.
المادة 23
أمن المعلومات
تطبق جهة التحكم تدابير أمن المعلومات.
تدابير تتناسب مع المخاطر، مع قصر الوصول على موظفين محددين بالاسم. وتُحدد تدابير كل حالة تشغيل في الاتفاقية.
المادة 24
الإبلاغ عن حوادث التسرب
تُبلّغ الجهة المختصة خلال 72 ساعة إذا تسبب الحادث في ضرر.
نبلغ جهة التحكم دون تأخير غير مبرر حتى تتمكن من الوفاء بمهلة 72 ساعة.
المادة 32
مسؤول حماية البيانات الشخصية
يُعيّن مسؤول لحماية البيانات الشخصية متى تطلبت اللائحة ذلك.
تصل استفسارات الخصوصية إلينا عبر hello@proofmanager.co.
المادة 33
سجلات أنشطة المعالجة
تحتفظ جهة التحكم بسجلات أنشطة المعالجة التي تجريها.
نحتفظ بسجل للمعالجة التي نجريها لكل عميل.
المادة 34
السجل الوطني لجهات التحكم
تُسجل جهات التحكم في السجل الوطني.
يقع هذا الالتزام على مجموعة المطاعم بصفتها جهة التحكم، لا علينا.

4. خيارات تصميم تقلل الالتزامات

أقل طرق الامتثال كلفة هي الاحتفاظ ببيانات أقل.

لا نجمع بيانات حيوية، ولذلك لا ينطبق النظام الأشد صرامة المتعلق بالبيانات الحساسة.
تُوجّه الكاميرات إلى مراحل العمل، كالمحطة والرف وصندوق النقد والمسار، لا إلى الوجوه.
ترتبط الحالة الاستثنائية بجهاز POS وباب ووقت، ولا ترتبط أبداً بموظف بالاسم.
يُتفق على مدة الاحتفاظ مع كل عميل وتُحدد لكل فرع، وتنتهي تلقائياً دون انتظار إجراء يدوي.

5. ما الذي يمكن لفريقك القانوني طلبه منا

اتفاقية لمعالجة البيانات، ومذكرة موجزة عن نظام حماية البيانات الشخصية، وسجل معالجة لحسابك، وإشعار يمكن نشره عند المحطة في الفرع.

6. هذه ليست مشورة قانونية

توضح هذه الصفحة طريقة بناء المنتج وما نحن مستعدون للالتزام به تعاقدياً. وهي ملخص لا يغني عن النظام أو اللائحة، وينبغي لمستشارك القانوني تحديد ما ينطبق عليك بصفتك جهة التحكم. وتنشر سدايا النصوص الرسمية.

الأسئلة

تصل طلبات ممارسة الحقوق إلى جهة التحكم أولاً. وأي طلب موجه إلينا يُرسل إلى hello@proofmanager.co.

الامتثال لنظام حماية البيانات الشخصية

مادةً بمادة، لا مجرد شارة.

مراجعة وفق اللائحة التنفيذية المنشورة من سدايا.

آخر تحديث: 13 سبتمبر 2026
المنصة الوطنية لحوكمة البيانات

1. نطاق هذه الصفحة

يتكون إطار حماية البيانات الشخصية في المملكة من أداتين: نظام حماية البيانات الشخصيةو اللائحة التنفيذية الصادرة بموجبه. والجهة المختصة هي الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا).

كل مادة مشار إليها في هذه الصفحة مأخوذة من اللائحة التنفيذية، وقد راجعناها وفق النص الذي نشرته سدايا. أما أرقام مواد النظام نفسه فهي مختلفة ولا نشير إليها هنا.

2. جهة التحكم والمعالج

تُعد مجموعة المطاعم جهة التحكم. فهي تحدد المحطات التي تُسجل، ومن يتلقى التنبيهات، ومدة الاحتفاظ بالسجلات. ويُعد Proof Manager المعالج، إذ يعمل وفق تلك التعليمات بموجب اتفاقية معالجة مكتوبة.

يحدد هذا الفصل الجهة التي ترد على طلب ممارسة الحقوق. فالطلب المتعلق بتسجيلات الفرع يُوجّه إلى المجموعة، وندعمها في الرد عليه. كما تقع عدة التزامات على جهة التحكم لا علينا، ومنها التسجيل الوطني الوارد في المادة 34.

تنظم المادة 17 جانبنا من العلاقة. فهي تُلزم جهة التحكم باختيار معالج يقدم الضمانات الكافية، وتوثيق الغرض وفئات البيانات والمدة والإبلاغ عن حوادث التسرب كتابةً. وقد بُنيت اتفاقية المعالجة لدينا حول هذه العناصر الأربعة.

3. مادةً بمادة

المادة 3 · أحكام عامة
يُرد على طلب صاحب البيانات الشخصية خلال 30 يوماً.
تتولى جهة التحكم الرد، ونوفر لها ما تحتاجه ضمن المهلة ووفق التوقيت المتفق عليه معها.
المادة 4 · الحق في العلم
يُبلّغ صاحب البيانات بسبب معالجة بياناته وكيفية ممارسة حقوقه.
تتولى جهة التحكم نشر إشعارات الفروع، ونوفر لها الصياغة اللازمة.
المادة 5 · الحق في الوصول
يحق لصاحب البيانات الوصول إلى بياناته الشخصية.
تظهر سجلات الفروع لجهة التحكم في البوابة، طلباً بطلب.
المادة 6 · الحق في الحصول على البيانات
يحق لصاحب البيانات الحصول على بياناته الشخصية.
يمكن تصدير السجلات من البوابة، ويُحدد محتوى التصدير بالاتفاق مع جهة التحكم.
المادة 7 · الحق في التصحيح
تُصحح البيانات غير الدقيقة عند الطلب.
يجري التصحيح مسؤول جهة التحكم، أو نجريه نحن بناءً على تعليماتها.
المادة 8 · الحق في الإتلاف
تُتلف البيانات عند انتفاء الحاجة إليها للغرض الذي جُمعت من أجله.
يُتفق في العقد على مدة الاحتفاظ لكل فرع وتنتهي تلقائياً. ويجري الإتلاف المبكر بناءً على تعليمات جهة التحكم.
المادة 11 · الموافقة
تحدد شروط صحة الموافقة.
تتولى جهة التحكم الحصول على الموافقة، متى كانت منطبقة، وليس نحن.
المادة 12 · سحب الموافقة
يجوز سحب الموافقة.
تتولى جهة التحكم سحب الموافقة، ونتصرف نحن وفق تعليماتها.
المادة 16 · المصلحة المشروعة
يجوز لجهة التحكم معالجة البيانات لتحقيق مصلحة مشروعة لا تؤثر في حقوق صاحب البيانات.
هذا هو الأساس الذي نستند إليه لمعالجة بيانات التواصل التجارية. أما بيانات الفروع فنعالجها وفق تعليمات جهة التحكم.
المادة 17 · اختيار المعالج
على جهة التحكم اختيار معالج يقدم الضمانات الكافية. ويجب أن تحدد الاتفاقية الغرض وفئات البيانات والمدة وواجب المعالج في إبلاغ جهة التحكم بحوادث التسرب.
هذه هي المادة التي تتعلق بدورنا. تتضمن اتفاقية المعالجة لدينا العناصر الأربعة، لتستطيع جهة التحكم إثبات استيفائها لمتطلبات المادة 17.
المادة 19 · الحد الأدنى من البيانات
لا يُجمع إلا الحد الأدنى من البيانات اللازمة للغرض.
تُوجّه الكاميرات إلى مراحل العمل لا الوجوه. ولا تحمل الحالة الاستثنائية سوى جهاز POS وباب ووقت.
المادة 20 · الإفصاح
يقتصر الإفصاح على الحد الأدنى الضروري.
تُرسل التنبيهات إلى المستلمين الذين تحددهم جهة التحكم، ولا تُرسل إلى غيرهم.
المادة 23 · أمن المعلومات
تطبق جهة التحكم تدابير أمن المعلومات.
تدابير تتناسب مع المخاطر، مع قصر الوصول على موظفين محددين بالاسم. وتُحدد تدابير كل حالة تشغيل في الاتفاقية.
المادة 24 · الإبلاغ عن حوادث التسرب
تُبلّغ الجهة المختصة خلال 72 ساعة إذا تسبب الحادث في ضرر.
نبلغ جهة التحكم دون تأخير غير مبرر حتى تتمكن من الوفاء بمهلة 72 ساعة.
المادة 32 · مسؤول حماية البيانات الشخصية
يُعيّن مسؤول لحماية البيانات الشخصية متى تطلبت اللائحة ذلك.
تصل استفسارات الخصوصية إلينا عبر hello@proofmanager.co.
المادة 33 · سجلات أنشطة المعالجة
تحتفظ جهة التحكم بسجلات أنشطة المعالجة التي تجريها.
نحتفظ بسجل للمعالجة التي نجريها لكل عميل.
المادة 34 · السجل الوطني لجهات التحكم
تُسجل جهات التحكم في السجل الوطني.
يقع هذا الالتزام على مجموعة المطاعم بصفتها جهة التحكم، لا علينا.

4. خيارات تصميم تقلل الالتزامات

أقل طرق الامتثال كلفة هي الاحتفاظ ببيانات أقل.

لا نجمع بيانات حيوية، ولذلك لا ينطبق النظام الأشد صرامة المتعلق بالبيانات الحساسة.
تُوجّه الكاميرات إلى مراحل العمل، كالمحطة والرف وصندوق النقد والمسار، لا إلى الوجوه.
ترتبط الحالة الاستثنائية بجهاز POS وباب ووقت، ولا ترتبط أبداً بموظف بالاسم.
يُتفق على مدة الاحتفاظ مع كل عميل وتُحدد لكل فرع، وتنتهي تلقائياً دون انتظار إجراء يدوي.

5. ما الذي يمكن لفريقك القانوني طلبه منا

اتفاقية لمعالجة البيانات، ومذكرة موجزة عن نظام حماية البيانات الشخصية، وسجل معالجة لحسابك، وإشعار يمكن نشره عند المحطة في الفرع.

6. هذه ليست مشورة قانونية

توضح هذه الصفحة طريقة بناء المنتج وما نحن مستعدون للالتزام به تعاقدياً. وهي ملخص لا يغني عن النظام أو اللائحة، وينبغي لمستشارك القانوني تحديد ما ينطبق عليك بصفتك جهة التحكم. وتنشر سدايا النصوص الرسمية.

الأسئلة

تصل طلبات ممارسة الحقوق إلى جهة التحكم أولاً. وأي طلب موجه إلينا يُرسل إلى hello@proofmanager.co.