نظام حماية البيانات الشخصية السعودي (PDPL) يغطي بيانات الموظفين داخل المنشآت كاملة: ملفاتهم الشخصية، رواتبهم، بصماتهم، سجلاتهم الطبية، وأداؤهم الوظيفي. صاحب العمل ملزم بتوفير أساس نظامي للمعالجة، سياسة خصوصية منفصلة للموظفين، وآليات لممارسة الحقوق — الوصول والتصحيح والحذف والاعتراض — مع موازنة حقوق الموظفين بمتطلبات العمل المشروعة.
الخلاصة السريعة
نظام PDPL يطبق على بيانات الموظفين كأي بيانات شخصية أخرى. يجب على صاحب العمل: (1) توثيق الأساس النظامي لمعالجة ملفات الموظفين (غالباً تنفيذ عقد العمل أو التزام نظامي)، (2) نشر سياسة خصوصية خاصة بالموظفين، (3) إنشاء آليات واضحة لممارسة الحقوق (اطلاع، تصحيح، حذف جزئي، اعتراض)، (4) تطبيق ضوابط مشددة على أي مراقبة إلكترونية أو بيانات بيومترية، (5) توثيق سجل معالجات منفصل لبيانات القوى العاملة.
هل يطبق PDPL على بيانات الموظفين؟
نظام حماية البيانات الشخصية السعودي لا يستثني بيانات الموظفين. بل على العكس، ملف الموظف يحتوي على كمية كبيرة من البيانات الشخصية والحساسة التي تجعله أحد أهم مصادر البيانات التي يجب حمايتها. من أبرز البيانات التي يملكها صاحب العمل عن كل موظف: الاسم الكامل، رقم الهوية الوطنية أو الإقامة، تاريخ الميلاد، الجنسية، الحالة الاجتماعية، عدد التابعين، الراتب والمكافآت، الحساب البنكي، السجل الطبي (إن وجد)، البصمة أو البيانات البيومترية، العنوان والسكن، مؤهلاته العلمية، تقارير الأداء الوظيفي، الإجازات والغيابات، والمخالفات التأديبية.
كل هذه البيانات — بموجب PDPL — تخضع لنفس الأحكام التي تخضع لها بيانات العملاء. هذا يعني أن المنشأة ملزمة تجاه موظفيها بنفس متطلبات حماية البيانات التي تطبقها على عملائها، مع بعض الفروق العملية التي سنشرحها في هذا الدليل.
ما الأساس النظامي لمعالجة بيانات الموظفين؟
لا يجوز لصاحب العمل معالجة بيانات الموظفين دون أساس نظامي صحيح. في سياق علاقة العمل، الأساس النظامي الأكثر شيوعاً هو تنفيذ عقد العمل: صاحب العمل يحتاج بيانات الموظف لدفع الراتب، إصدار التأمين الطبي، تسجيله في التأمينات الاجتماعية، وإدارة علاقة العمل بشكل عام. الأساس النظامي الثاني هو الالتزام النظامي: قوانين العمل السعودية، التأمينات الاجتماعية، هيئة الزكاة والضريبة والجمارك، كلها تفرض على صاحب العمل جمع والاحتفاظ ببيانات معينة عن الموظفين.
وهناك أساس ثالث وهو المصلحة المشروعة لصاحب العمل، مثل مراقبة أداء الموظف لأغراض إدارية مشروعة، لكن هذا الأساس يجب أن يوازن مع حقوق الموظف في الخصوصية ولا يطبق على نطاق واسع دون ضوابط.
الممارسة الخاطئة الشائعة: كثير من الشركات تطلب موافقة الموظف على معالجة جميع بياناته كشرط للتوظيف. هذا ليس صحيحاً نظامياً. الأساس النظامي الحقيقي هو تنفيذ عقد العمل والالتزامات النظامية، و”الموافقة” في سياق علاقة العمل هي أساس ضعيف لأن الموظف ليس في وضع يسمح له برفضها بحرية. الأفضل الاعتماد على الأسس النظامية الأخرى وتوثيقها في سجل المعالجات.
الخصوصية الوظيفية والمراقبة الإلكترونية — أين تقف PDPL؟
المراقبة الإلكترونية للموظفين (كاميرات، تتبع بريد إلكتروني، مراقبة تصفح الإنترنت، تسجيل المكالمات، تتبع الموقع GPS) هي من أكثر المواضيع حساسية في تقاطع PDPL مع علاقات العمل.
ما تقوله PDPL: المراقبة الإلكترونية تعتبر “معالجة للبيانات الشخصية”، ويجب أن يكون لها أساس نظامي واضح. للمراقبة المشروعة — مثل كاميرات الأمن في المداخل والممرات — يمكن الاستناد إلى المصلحة المشروعة لصاحب العمل في حماية أصوله ومنشآته.
الضوابط العملية للمراقبة المشروعة:
- الإفصاح المسبق: يجب إبلاغ الموظفين بشكل واضح بوجود المراقبة ونطاقها والغرض منها — وليس بعد اكتشافها.
- التناسب والضرورة: لا يجوز وضع كاميرات في غرف تبديل الملابس أو دورات المياه أو غرف الاستراحة تحت أي مبرر. المراقبة التي تتجاوز الحد المعقول تعتبر انتهاكاً صريحاً.
- تقليل البيانات إلى الحد الأدنى: تسجيل فيديو للأمن يكفي، لا حاجة لتسجيل صوتي في الممرات. التتبع الوظيفي للأجهزة (logs) يكفي، لا حاجة لمراقبة شاشة الموظف لحظة بلحظة.
- توثيق الأساس النظامي: يجب أن يكون هناك سياسة داخلية موثقة تشرح نطاق المراقبة، الغرض منها، مدة الاحتفاظ بالتسجيلات، وآلية الوصول إليها ومن يملك الصلاحية.
البصمة والبيانات البيومترية تحت تصنيف “البيانات الحساسة” في PDPL، ومعالجتها تحتاج عناية خاصة: إما أن يكون هناك التزام نظامي صريح يفرض استخدامها (مثل متطلبات أمنية في قطاعات محددة من هيئة الأمن السيبراني)، أو أن تكون ضرورية لتحقيق غرض مشروع لا يمكن تحقيقه بوسائل أقل تأثيراً على الخصوصية — مثل نظام الحضور والانصراف باستخدام بصمة الإصبع في منشأة أمنية. في الحالات العادية، يفضل استخدام بدائل أقل حساسية مثل البطاقات الممغنطة أو التطبيقات الذكية.
سجل المعالجات لبيانات الموظفين
يجب على كل منشأة الاحتفاظ بسجل معالجات منفصل أو ملحق خاص ببيانات الموظفين. هذا السجل يختلف عن سجل معالجات العملاء ويركز على عمليات معالجة بيانات القوى العاملة. يجب أن يتضمن السجل: الغرض من كل عملية معالجة (دفع الراتب، إدارة الإجازات، التقييم السنوي)، فئات البيانات المستخدمة في كل عملية (الاسم، الراتب، الأداء)، الأساس النظامي لكل عملية (عقد عمل، التزام نظامي، مصلحة مشروعة)، مدة الاحتفاظ بكل فئة من البيانات، ضوابط الأمن المطبقة، ومن يصل إلى كل فئة (HR، المشرف المباشر، الإدارة المالية).
سجل المعالجات لبيانات الموظفين مفيد عملياً لأنه يساعد في:
- الرد على طلبات الموظفين خلال المهلة النظامية (30 يوماً).
- إثبات الامتثال عند تدقيق سدايا.
- تحديد نقاط الضعف والفجوات في إدارة بيانات القوى العاملة.
- تنظيف البيانات — حذف أو أرشفة بيانات الموظفين السابقين بعد انتهاء مدة الاحتفاظ النظامية.
الحقوق الخاصة للموظفين في PDPL
الموظف كـ “صاحب بيانات” يتمتع بنفس الحقوق الستة التي يتمتع بها العميل:
1. الحق في العلم: يحق للموظف معرفة أي بيانات يجمعها صاحب العمل عنه، ولأي غرض، ومع من يشاركها. هذا يعني أن سياسة الخصوصية الخاصة بالموظفين يجب أن تكون واضحة ومتاحة للجميع — وليس وثيقة داخلية لا يراها إلا مسؤول HR.
2. الحق في الوصول: يستطيع الموظف طلب نسخة من بياناته الشخصية المحفوظة — ملفه الكامل، سجل الرواتب، تقارير الأداء، بيانات الحضور. يجب على صاحب العمل الرد خلال 30 يوماً.
3. الحق في التصحيح: إذا اكتشف الموظف أن بياناته غير دقيقة (مثل تاريخ التعيين الخطأ، أو مؤهل علمي قديم)، يحق له طلب التصحيح، ويجب على صاحب العمل التحديث فوراً أو خلال مدة معقولة.
4. الحق في الحذف: يحق للموظف طلب حذف بياناته، لكن هذا الحق ليس مطلقاً. يمكن لصاحب العمل الاحتفاظ بالبيانات المطلوبة نظامياً (مثل سجل المعاملات المالية المطلوب للزكاة والدخل مدة 10 سنوات). الحل العملي هو الحذف الجزئي: حذف البيانات غير النظامية (البريد الإلكتروني الشخصي، تفضيلات الموظف) والاحتفاظ بالبيانات المطلوبة فقط.
5. الحق في الاعتراض: يستطيع الموظف الاعتراض على معالجة بياناته لأغراض التسويق الداخلي أو الدراسات الداخلية.
6. الحق في نقل البيانات: عند انتهاء علاقة العمل، يحق للموظف طلب نقل بياناته لجهة أخرى بصيغة إلكترونية قابلة للقراءة.
بيانات الموظفين في أنظمة الذكاء الاصطناعي — المخاطر الخفية
مع انتشار استخدام الذكاء الاصطناعي في الموارد البشرية — توظيف، تقييم أداء، تحليل إجازات، توصيات تدريب — تظهر مخاطر خصوصية جديدة:
البيانات الحساسة في الـ Prompts: عند استخدام AI لتحليل أداء الموظفين، قد يكتب مسؤول HR معلومة حساسة في prompt دون قصد — الحالة الصحية للموظف، ظروف عائلية، مخالفات تأديبية حساسة. هذه المعلومة إذا أُرسلت لنموذج خارجي (ChatGPT، Claude) تعتبر نقلاً عابراً للحدود للمادة 29.
التدريب على بيانات الموظفين: بعض المنشآت قد تستخدم بيانات أداء الموظفين الحقيقية لتدريب نماذج توصيات داخلية. إذا لم يتم إخفاء الهوية بالكامل وتوثيق الأساس النظامي، هذا يعتبر مخالفة.
قرارات آلية مؤثرة: إذا استخدمت المنشأة AI لاتخاذ أو التوصية بقرارات توظيف، ترقية، أو فصل — يجب أن يكون هناك تدخل بشري في الحلقة (Human-in-the-loop) وآلية لتفسير القرارات الآلية.
حل BrightAI العملي: جدار حماية AI (AI Firewall) يفحص أي prompt يحتوي بيانات موظفين قبل إرساله للنماذج الخارجية. سجل تدقيق AI (Audit Trail) يوثق كل وصول ومعالجة لبيانات الموظفين عبر أنظمة الذكاء الاصطناعي. طبقة الموافقة البشرية تضمن أن القرارات المؤثرة لا تمر إلا بموافقة مسؤول مختص.
مدة الاحتفاظ ببيانات الموظفين ومتطلبات الحذف
مدة الاحتفاظ ببيانات الموظفين تخضع لمجموعة من الأنظمة المتداخلة:
| نوع البيانات | الحد الأدنى للاحتفاظ | المرجع النظامي |
|---|---|---|
| سجلات الرواتب والمعاملات المالية | 10 سنوات | نظام الزكاة والضريبة والجمارك |
| بيانات التأمينات الاجتماعية | مدة عضوية المنشأة + 5 سنوات | نظام التأمينات الاجتماعية |
| عقود العمل وملفات الموظفين | سنة من انتهاء العلاقة | نظام العمل السعودي |
| بيانات الحضور والانصراف | سنتان | توصيات نظام العمل |
| بصمات وبيانات بيومترية | مدة علاقة العمل فقط | مبدأ تقليل البيانات في PDPL |
| تقارير الأداء | يجب تحديدها في سياسة الاحتفاظ | PDPL — مبدأ تحديد مدة الاحتفاظ |
ممارسة موصى بها: إجراء تنظيف دوري لبيانات الموظفين كل 6 أشهر — حذف السجلات التي انتهت مدتها النظامية، أرشفة السجلات المطلوبة فقط، تأكيد أن بيانات الموظفين السابقين إما محذوفة أو مؤرشفة وفق السياسة.
مسؤولية صاحب العمل عند استخدام معالجات خارجية
كثير من المنشآت تستخدم خدمات خارجية لإدارة بيانات الموظفين: أنظمة HR السحابية، منصات الرواتب، خدمات التأمين الطبي، منصات التدريب. مع كل معالج خارجي، صاحب العمل مسؤول عن:
- التأكد من أن عقد المعالج يتضمن بنود PDPL الإلزامية — غرض المعالجة، مدة المعالجة، ضوابط الأمن، آلية الإخطار بالاختراقات، حق التدقيق.
- تقييم مستوى حماية البيانات في المعالج الخارجي — هل لديه شهادات أمان (ISO 27001)؟ هل يخضع لضوابط NCA أو ما يعادلها من ضوابط أمنية؟
- تقييم مخاطر النقل العابر للحدود إذا كان المعالج يستضيف البيانات خارج المملكة — حسب المادة 29 من النظام.
- توثيق العلاقة مع كل معالج في سجل المعالجات.
العلاقة مع ضوابط NCA ECC
ضوابط NCA ECC تكمل PDPL في حماية بيانات الموظفين من الجانب التقني. حيث يطلب PDPL الأساس النظامي والإجراءات، تطلب NCA ECC حماية الشبكات والخوادم التي تحتوي بيانات الموظفين — التشفير، إدارة الوصول، سجلات الدخول، فصل الصلاحيات. المنشأة الناضجة تطبق الاثنين معاً في برنامج حوكمة موحد.
خارطة طريق عملية لصاحب العمل
- المرحلة الأولى: الجرد والتقييم (4-6 أسابيع) — احصر كل بيانات الموظفين في المنشأة: أي نظام يحتويها، من يصل إليها، ما الأساس النظامي لكل عملية معالجة. لا تنس ملفات الموظفين الورقية وأنظمة الحضور والانصراف والكاميرات.
- المرحلة الثانية: السياسات والموافقات (2-4 أسابيع) — صغ سياسة خصوصية للموظفين منفصلة (وليست نفس سياسة العملاء)، وثّق الأساس النظامي لكل عملية معالجة، حدّث عقود العمل لتشمل إفصاحاً عن معالجة البيانات، أعدّم عقود DPA مع مزودي الخدمات الخارجية.
- المرحلة الثالثة: الضوابط التقنية (4-8 أسابيع) — طبق جدار حماية AI على أنظمة الموارد البشرية التي تستخدم الذكاء الاصطناعي، فعّل سجل التدقيق على الوصول لملفات الموظفين، شفّر ملفات الموظفين الحساسة، طبق مبدأ الامتياز الأدنى على صلاحيات الوصول.
- المرحلة الرابعة: التدريب والتدقيق المستمر — درّب مسؤولي HR على مبادئ PDPL، أجرِ تدقيقاً داخلياً سنوياً على بيانات الموظفين، حدّث سجل المعالجات وسياسة الخصوصية سنوياً.
كيف تساعد BrightAI؟
منصة BrightAI تقدم للمنشآت أدوات عملية لحوكمة بيانات الموظفين: AI Firewall لمنع تسرب بيانات الموظفين الحساسة عبر أنظمة الذكاء الاصطناعي، AI Audit Trail لتوثيق كل وصول ومعالجة لبيانات القوى العاملة، Evidence File لجمع أدلة الامتثال — سجل المعالجات، تقييمات الأثر، عقود DPA — في ملف منظم جاهز للتدقيق من سدايا.
للتذكير، هذا المحتوى تعليمي ولا يغني عن مراجعة مستشار قانوني متخصص بالأنظمة السعودية. لمزيد من التفاصيل، يمكن زيارة صفحة الخدمات أو طلب استشارة.
الروابط ذات الصلة
- بيان PDPL — بيان الامتثال الكامل من BrightAI — الصفحة الرئيسية لحزمة PDPL
- دليل امتثال PDPL للمنشآت السعودية 2026 — الدليل التطبيقي الشامل
- اللائحة التنفيذية لـ PDPL — شرح عملي — تفاصيل المادة 32 لتعيين DPO
- عقوبات PDPL في السعودية — الغرامات وكيفية تجنبها
- نقل البيانات خارج السعودية والذكاء الاصطناعي — المادة 29
- ChatGPT والبيانات الشخصية — مخاطر إدخال بيانات في ChatGPT