هل موقعك الإلكتروني ملزم بقانون حماية البيانات الشخصية المصري 151 لسنة 2020؟ الجواب المختصر: نعم، إذا كان يجمع أي بيانات شخصية من مستخدمين في مصر — الاسم، رقم الهاتف، البريد الإلكتروني، عنوان التوصيل، أو حتى ملفات الكوكيز للتتبع. القانون صدر في يوليو 2020، وصدرت لائحته التنفيذية بقرار رئيس مجلس الوزراء رقم 2355 لسنة 2022، وأنشأ مركز حماية البيانات الشخصية (DPC) للإشراف على التطبيق. في هذا الدليل نقدم منهجية امتثال عملية من 7 خطوات تنفذها PROGENCY مع عملائنا، مع الأرقام الحقيقية للعقوبات وقائمة تحقق جاهزة للتنفيذ.
من يشمله القانون؟ حدود التطبيق الفعلية
القانون لا يستهدف الشركات الكبرى فقط، بل ينص صراحة على تغطية كل مراقب (الجهة التي تحدد كيفية معالجة البيانات) وكل معالج (الجهة التي تعالج البيانات لصالح المراقب). عملياً، هذا يعني:
- المتاجر الإلكترونية التي تخزن بيانات الطلبات والعملاء.
- مواقع الخدمات التي تستخدم نماذج تواصل أو حجز مواعيد.
- مواقع الأنشطة التجارية التي تعتمد إعلانات إعادة الاستهداف أو ملفات الكوكيز.
- الجهات غير المقيمة في مصر التي تقدم خدمات للمستخدمين المصريين — لأن القانون يسري على البيانات المعالجة داخل مصر أو على البيانات الخاصة بمقيمي مصر.
البيانات الحساسة (الصحية، البيومترية، المالية، العقائدية، والانتماءات النقابية) تخضع لمعاملة أشد صرامة: يُشترط موافقة صريحة، ومعالجة مصحوبة بضمانات إضافية، وأحياناً إشعار مسبق للمركز.
العقوبات الحقيقية: لماذا التأجيل مكلف
الأرقام المنصوص عليها في القانون تحسم أي جدل حول جدية الامتثال:
- غرامات مالية تتراوح بين 100 ألف جنيه و5 ملايين جنيه حسب جسامة المخالفة.
- عقوبات سالبة للحرية في الحالات الجسيمة مثل جمع البيانات دون سند قانوني أو تسريبها عمداً.
- عقوبة تشويه السمعة غير المباشرة: في سوق مصر التنافسي، أصبح العملاء يسألون "هل بياناتي آمنة؟" قبل إتمام الطلب، والجهات المؤسسية ترفض التعاقد مع موردين غير ملتزمين.
في مشاريعنا داخل PROGENCY، نلاحظ أن تكلفة الامتثال الوقائي (< 5% من ميزانية تطوير الموقع) أقل بآلاف المرات من تكلفة مخالفة واحدة، ناهيك عن فقدان ثقة العملاء.
خطوات الامتثال السبع لموقعك الإلكتروني
1. جرد كامل للبيانات ("تدقيق الخصوصية")
قبل أي تعديل تقني، حدد بدقة: ما البيانات التي تجمعها، من أين تتدفق، وأين تُخزن. اكتب قائمة تشمل نماذج التواصل، حسابات العملاء، سجلات الطلبات، أدوات التحليلات، وبيانات إعلانات التتبع. لا يمكنك حماية بيانات لا تعرف بوجودها.
2. سياسة خصوصية واضحة ومحدثة
صفحة خصوصية بالعربية الفصحى تتضمن: نوع البيانات المجمعة، الغرض من المعالجة، الأساس القانوني (الموافقة أو تنفيذ العقد أو الالتزام القانوني)، مدة الاحتفاظ، حقوق المستخدم، وبيانات التواصل مع مسؤول البيانات. يجب الربط إليها من كل نموذج يجمع بيانات — وليس من فوتر الصفحة فقط.
3. آلية موافقة حقيقية للكوكيز وأدوات التتبع
لا يكفي شريط إشعار "نستخدم ملفات الكوكيز — موافق". المطلوب عملياً:
- اختيار مسبق (opt-in): لا تحمّل أي كوكيز تتبع قبل موافقة المستخدم صراحة.
- تقسيم الموافقة: أكواد ضرورية (الجلسة والأمان) مقابل أغراض تسويقية قابلة للرفض.
- تسجيل الموافقة مع التاريخ والوقت، وتسهيل سحبها لاحقاً.
4. تسجيل الاعتمادات والبيانات لدى مركز حماية البيانات
المراقبون والمعالجون مطالبون بالتسجيل لدى المركز والاحتفاظ بسجلات المعالجة. رتب أوراقك مبكراً: التسجيل يتطلب تحديد الغايات، الفئات، مدة الاحتفاظ، والتدابير الأمنية — وهو ما بنيته بالفعل في الخطوتين 1 و2.
5. تلبية حقوق أصحاب البيانات آلياً
يمنح القانون الأفراد حقوقاً واجبة التنفيذ: الاطلاع، التصحيح، المحو، الاعتراض على المعالجة، وسحب الموافقة. جهز:
- نموذج طلب حقوق عبر الموقع.
- إجراءات استجابة داخلية بمهلة زمنية محددة.
- تكاملاً مع قاعدة البيانات لبحث بيانات أي مستخدم وتصديرها أو حذفها خلال ساعات (لا أيام).
6. التدابير الفنية والتنظيمية
الامتثال ليس مستنداً واحداً؛ إنه ممارسة تقنية يومية:
- تشفير البيانات أثناء النقل (HTTPS/TLS) وأثناء التخزين.
- تقييد الوصول إلى قواعد البيانات على أساس "أقل صلاحية" والاحتفاظ بسجلات دخول.
- نسخ احتياطية مشفرة مع سياسة استعادة موثقة.
- مراجعة أدوار الموظفين وإلغاء الصلاحيات فور ترك أي موظف.
7. خطة الاستجابة لاختراق البيانات
القانون يلزم بإخطار المركز والجهات المعنية عند حدوث تسريب. جهز خطة استجابة موثقة تشمل: فريق الاستجابة، قالب الإخطار، سجل الحادث، وإجراءات الإعلام للعملاء المتضررين. اختبر الخطة بسيناريو محاكاة مرة كل ربع سنة.
قائمة التحقق النهائية قبل الإطلاق
- [ ] سياسة خصوصية بالعربية واضحة ومربوطة من كل نماذج الجمع
- [ ] آلية موافقة كوكيز تمنع التحميل المسبق لأكواد التتبع
- [ ] سجل معالجة محدث يغطي كل مصدر بيانات
- [ ] نموذج طلب حقوق البيانات + إجراء استجابة داخل 48 ساعة كحد أقصى
- [ ] تشفير TLS على كل الصفحات + تشفير البيانات الحساسة في قاعدة البيانات
- [ ] نسخ احتياطية مشفرة ومجرّبة الاستعادة
- [ ] تعيين مسؤول حماية البيانات (داخلي أو خارجي) وتوثيق قنوات التواصل
- [ ] خطة إخطار الاختراق مكتوبة ومختبرة
الامتثال كأصل تسويقي لا كعبء
في تجربتنا مع عملاء PROGENCY، تحولت شارة "بياناتك محمية وفق القانون المصري 151 لسنة 2020" من سطر قانوني إلى عامل ثقة يرفع معدل إتمام الطلبات، خصوصاً مع المتاجر التي تستهدف فئة المستهلك الحذرة. صفحة خصوصية شفافة تقلل من التردد قبل الدفع، وموافقة الكوكيز المنظمة تحسين جودة بيانات التحليلات لأنك تقيس فقط من وافق فعلياً.
كيف تنفذ ذلك عملياً؟
إذا كان موقعك قائماً، ابدأ بجرد البيانات ثم عالج الفجوات بالترتيب أعلاه. أما إذا كنت تطلق موقعاً جديداً، فبنية الامتثال أسهل وأرخص عند تضمينها من البداية — وهذا ما نفعله في مشاريع تطوير المواقع داخل PROGENCY: خدمة تطوير المواقع تشمل قوالب سياسة الخصوصية، آلية الموافقة، وتشفير البيانات كمعيار أساسي. وللحصول على تقييم سريع لوضع موقعك الحالي، تواصل مع فريقنا عبر صفحة التواصل — فريقنا يفحص موقعك ويخبرك بأولويات الامتثال الثلاث الأولى خلال أيام.
تحدث مع خبراء PROGENCY مباشرة عبر WhatsApp
نساعدك في بناء وتطوير موقع شركتك، إطلاق الحملات الإعلانية المربحة، وتصدر نتائج محركات البحث في وقت قياسي.

