آخر بناء لبيانات المنصّة: 2026-09-27م · الحالة: ساري · المصدر: الهيئة السعودية للبيانات والذكاء الاصطناعي
الرئيسية ← الأنظمة واللوائح ← الدليل الاسترشادي لتحديد الحد الأدنى من البيانات الشخصية

الدليل الاسترشادي لتحديد الحد الأدنى من البيانات الشخصية

تاريخ الإصدار: — تاريخ النشر: — الفئة: أنظمة المواصلات والاتصالات
3 مادة لا لائحة تنفيذية مرتبطة في المنصّة لا تعاميم مسجلة بعد نصّ مُفرَّغ آليًّا ✦
الاتفاقيات ذات العلاقة (0) الأنظمة ذات العلاقة (7) التعاميم (0)
⚠ نصّ هذه الوثيقة مُستخرَج آليًّا على أجهزتنا من ملف وثيقتها المنشورة — تفريغًا لصورتها الممسوحة أو استخراجًا لطبقة النصّ من ملفها — لا نقلًا حرفيًّا من صفحة نصّية رسمية. وقد يقع فيه خطأ في تعرّف الحروف أو في ترتيب النصّ، خصوصًا في الأرقام والتواريخ وأسماء الأعلام. المرجع المعتمد عند الاستشهاد هو وثيقة المصدر الرسمية.

🤖 اسأل الذكاء الاصطناعي عن هذا النظام

للأعضاء — التسجيل مجاني

الجواب يُبنى من نصّ مواد هذا النظام فقط ويذكر أرقامها — قراءة آلية غير رسمية.

أولًا: الحد الأدنى اللازم من البيانات الشخصية

يقصد بالحد الأدنى من جمع البيانات الشخصية جمع البيانات الشخصية الضرورية والمرتبطة ارتباطاً وثيقاً ومباشراً بالغرض من جمعها دون الحاجة إلى جمع بيانات غير ضرورية وفق الآتي:

١- الاحتياج الفعلي: أن يتم تقييم كل عنصر من عناصر البيانات الشخصية لتحديد ما إذا كانت هذه البيانات ضرورية بشكل مباشر لتحقيق الغرض من جمعها ومعالجتها.

٢- الغرض: أن يرتبط الغرض ارتباطاً مباشراً بالبيانات الشخصية التي تم جمعها وأن يكون ذا علاقة مباشرة بأغراض جهة التحكم، وألاّ يتعارض مع أحكام أنظمة أخرى نافذة في المملكة، وأن تلتزم جهة التحكم ببذل العناية اللازمة في تحقيق الغرض من المعالجة

دون جمع بيانات شخصية غير ضرورية.

٣- طرق الجمع: أن تكون طرق ووسائل جمع البيانات الشخصية ملائمة لظروف صاحب البيانات الشخصية ومباشرة وواضحة وآمنة وخالية من أي وسيلة من الممكن أن تؤدي

إلى الخداع أو التضليل أو الابتزاز، كما يجب ألاّ تكون مخالفة أو متعارضة مع أحكام الأنظمة النافذة في المملكة.

٤- المحتوى: أن يكون ملائماً ومقتصراً على الحد الأدنى اللازم لتحقيق الغرض من جمع البيانات الشخصية سواء تم جمعها من صاحبها أو من غير صاحبها مباشرة، وفي حال تحقق الغرض من جمعها على جهة التحكم تجنب أن يشتمل المحتوى على ما يؤدي

إلى معرفة صاحبها بصورة محددة.

٥- الإتلاف: إتلاف البيانات الشخصية التي لم تعد ضرورية لتحقيق الغرض من جمعها،

مع اتباع إجراءات آمنة لضمان إزالة البيانات بشكل دائم.

٦- الاحتفاظ: على جهة التحكم الاحتفاظ بالحد الأدنى من البيانات الشخصية اللازمة لتحقيق الغرض من المعالجة، بالإضافة إلى تقييد صلاحيات الوصول المنطقي

والمادي إلى البيانات الشخصية وفق الحد الأدنى من الامتيازات والاحتياج الفعلي.

كما يجب على جهات التحكم إجراء تقييم دوري لمراجعة البيانات الشخصية التي تحتفظ بها، ومن ثم إتلاف البيانات التي لا تعد ضرورية لتحقيق الأغراض التي دعت جهة التحكم إلى جمعها أو ليس لها صلة بالغرض الأساسي من جمع البيانات مع الأخذ بالاعتبارات

التالية:

١- التحقق من أن البيانات الشخصية التي جمعت ذوات صلة مباشرة أو ضرورية لغرض محدد ومبرر.

٢- أن البيانات الشخصية التي يتم جمعها مقتصرة على ما هو ضروري لتحقيق الغرض المبرر الذي جمعت من أجله.

٣- أن يتم جمع البيانات الشخصية لفترة زمنية محددة ولازمة لتحقيق الغرض.

٤- أن تقوم جهة التحكم بحذف البيانات الشخصية عند انتفاء الغرض الذي جمعت من

أجله.

ثانيًا

ما الذي يشكل "الحد الأدنى" من البيانات الشخصية

١- لم يحدد نظام حماية البيانات الشخصية آلية تحديد "الحد الأدنى" اللازم لتحقيق الغرض عند معالجة البيانات، ومع ذلك نصت المادة (الحادية عشرة) من النظام على أنه:

"يجب أن يكون الغرض من جمع البيانات الشخصية ذا علاقةُ مباشرة بأغراض جهة التحكم، وألاَّ يتعارض مع أي حكم مقرر نظاماً، كما يجب أن يكونُ محتوى البيانات الشخصية ملائماً ومقصوراً على الحد الأدنى اللازم لتحقيق الغرض من جمعها، مع

تجنب شموله على ما يؤدي إلى معرفة صاحبها بصورة محددة متى تحقق الغرض من جمعها، وتحدد اللوائح الضوابط اللازمة لذلك".

٢- يلزم بشكل واضح وصريح الربط ما بين جمع البيانات الشخصية والغرض المحدد مسبقاً من ذلك، حيث يتم جمع البيانات الشخصية في الحدود التي تؤدي إلى استيفاء الغرض وفقاً لمبدأ الحد الأدنى من البيانات الشخصية دون جمع أي بيانات إضافية

ليست ضرورية أو ليس لها علاَقةُ مباشرة.

٣- على جهات التحكم التأكد من أن أنشطة معالجة البيانات الخاصة بها مصممة لمنع جمع أي بيانات شخصية غير ضرورية فيما يتعلق بالأغراض المحددة التي جمعت البيانات الشخصية من أجلها، وعند تصميم أنشطة معالجة البيانات، يلزم جهات التحكم اعتماد أدوات برمجية مناسبة لإدارة البيانات بما في ذلك الأدوات التي تجري مراجعات دورية

تلقائياً لضمان الحفاظ على دقة البيانات وتحديثها، وإتلاف أي بيانات غير ضرورية.

أمثلة:

تعد الأمثلة أدناه استرشادية لجهات التحكم في تقييمها للالتزام بمبدأ الحد الأدنى من البيانات الشخصية:

مثال (١)

شركة توظيف أرسلت تفاصيل لمجموعة وظائف شاغرة تتطلب من المتقدمين تعبئة بعض البيانات من ضمنها البيانات الصحية مع العلم بأنه لا حاجة لهذه الشركة من جمع هذا النوع

من البيانات إلا لعدد محدود من الوظائف.

في هذا المثال، يعد جمع البيانات الصحية غير ضروري، حيث أن شركة التوظيف ليست بحاجة إلى هذا النوع من البيانات لكاّفة أنواع الوظائف المعلن عنها، علاوة على ذلك يلزم عدم جمع البيانات الشخصية بشكل عام على أساس الاحتياط أو الاحتياج

المستقبلي غير المبرر أو المؤكد.

مثال (٢)

من ضمن إجراءات السلامة المتبعة في إحدى الجهات، أن يجمع صاحب العمل فصائل الدم الخاصة بموظفيه العاملين في الوظائف الميدانية التي تتضمن مواجهة بعض المخاطر، وذلك للتعامل مع الحوادث في أسرع وقت ممكن، مع العلم بوجود احتمالية كبيرة ألاّ يتم استخدام

أي من هذه البيانات خلال فترة عمل الموظفين داخل الجهة، ولكن جمعها وحفظها مهم لتقليص الأضرار الناتجة عن الحوادث.

في هذا المثال، يعد جمع فصائل الدم الخاصة بموظفي الجهة أعلاه والعاملين في المهن الخطرة ضرورياً ومرتبطاً بشكل مباشر بالغرض الذي جمعت من أجله، وبذلك لاُ يعد مخالفاً لمبدأ الحد الأدنى من البيانات الشخصية، أما في حال كان جمعها لفصائل الدم الخاصة بكافة أنواع الموظفين العاملين داخل نطاق الجهة بلا استثناء سواء كانت أعمالهم ميدانية أو مكتبية أو لا تتضمن مخاطر محتملة، فلا يعد جمع البيانات في هذه الحالة سليماً لعدم وجود ضرورة

تستدعي جمع هذه البيانات.

ثالثًا: التزامات جهة التحكم

١- على جهات التحكم تدقيق ومراجعة عمليات معالجة البيانات الشخصية لديها بشكل دوري للتأكد من الالتزام بمبدأ الحد الأدنى لجمع البيانات الشخصية، واتخاذ التدابير التصحيحية المناسبة من خلال موظفيها أو من خلال مسؤول حماية البيانات

الشخصية.

٢- على جهة التحكم عند معالجتها للبيانات الشخصية لغرض آخر غير الذي جمعت من أجله وذلك في الأحوال المنصوص عليها في المادة (العاشرة) من النظام، التأكد من توثيق كافة الإجراءات التي تحدد محتوى البيانات بما يشمل العمليات المتصلة بتطبيق مبدأ الحد الأدنى من البيانات الشخصية ويجب عليها توخي الحذر بالتأكد من أن أغراض جمع البيانات الشخصية نظامية ومحددة، وفقاً لذلك يجب على جهات التحكم عدم جمع البيانات الشخصية لمجرد أنه من المستحسن الاحتفاظ بها، إذ لاُ يشكل هذا غرضاً

"ضرورياً".

٣- على جهات التحكم التأكد من أن موظفيها المسؤولين عن جمع البيانات الشخصية يتلقون التدريب المناسب لغرض فهم الالتزامات النظامية فيما يتعلق بقصر البيانات على الحد الأدنى اللازم لتحقيق الغرض، وعلى وجه الخصوص المسؤولين عن تصميم الأنظمة والأدوات المرتبطة بشكل مباشر بجمع البيانات الشخصية ومعالجتها، وذلك بتلقي التدريب المناسب لضمان تفعيل مبدأ قصر البيانات على الحد الأدنى من خلال

نهج "الخصوصية في التصميم".

اتفاقيات دولية ذات علاقة بهذا النظام

ربط تحريري موضوعي — كل اتفاقية تُفتح على صفحتها الرسمية لدى المركز الوطني للوثائق والمحفوظات. القائمة الكاملة (1053) ←

لا توجد اتفاقيات مربوطة بعد

أنظمة قد تكون ذات علاقة

نظام حماية البيانات الشخصية النص الكامل ✦
ذُكر في نصوص هذا النظام
نظام التعاملات الإلكترونية النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
سياسة تعويضات شحنات الأفراد النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام تعريفة الطيران المدني النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام حماية خطوط السكك الحديدية النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام رسوم تسجيل السفن والوحدات العائمة النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام المؤسسة العامة لخطوط حديد حكومة المملكة العربية... النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة

التعاميم ذات العلاقة

لا توجد تعاميم مسجلة لهذا النظام حتى الآن — ستُغذّى تباعًا، وسيظهر مؤشر التعميم بجانب المادة المرتبطة به.

المصدر الرسمي

الدليل الاسترشادي لتحديد الحد الأدنى من البيانات الشخصية لدى الهيئة السعودية للبيانات والذكاء الاصطناعي ↗
النص الرسمي المعتمد — نصّنا من آخر بناء لبيانات المنصّة (2026-09-27م)، وما استجدّ لدى المصدر بعده يُقرأ هناك
الأنظمة واللوائح — المنصة الوطنية الموحدة ↗
الفهرس الحكومي الرسمي للأنظمة واللوائح
هذه الصفحة قراءة ميسرة غير رسمية أعدّتها شركة آربيتر لخدمة المجتمع القانوني — عند الاستشهاد يُرجى الرجوع للمصدر الرسمي أعلاه.