القانون وإدارة العقود

قانون حماية البيانات الشخصية (GDPR) والأمن السيبراني للمؤسسات

يبني المشارك منظومة امتثال لحماية البيانات الشخصية: سجل أنشطة المعالجة، الأساس القانوني، تقييم الأثر، اتفاقيات المعالجين، والاستجابة لخرق البيانات ولطلبات أصحابها.

المدة5 أيام تدريبية
المحتوى5 محاور · 10 جلسات
بعد البرنامجشهادة حضور معتمدة

لمحة عن الدورة

لم تعد البيانات الشخصية ملفاً في قسم تقنية المعلومات، بل التزاماً قانونياً يمتد إلى كل نموذج تسجيل وكل أداة تحليل وكل مورد يُمنح وصولاً إلى قاعدة العملاء. يبدأ البرنامج من المفاهيم الحاسمة التي يُبنى عليها كل شيء: من هو المتحكم ومن هو المعالج، وما البيانات ذات الطبيعة الخاصة، وما الأساس القانوني الذي يبرر كل عملية معالجة، ثم ينتقل إلى الأدوات التنفيذية التي تُطلب عند التفتيش أو التدقيق: سجل أنشطة المعالجة، إشعار الخصوصية، اتفاقية معالجة البيانات مع الموردين، وتقييم أثر حماية البيانات للمعالجة عالية الخطورة. يوازي ذلك مسار الأمن السيبراني بوصفه وجه الامتثال التقني: التصنيف، التشفير، ضبط الصلاحيات بمبدأ الحد الأدنى، وإدارة الحوادث ضمن إطار مثل ISO/IEC 27001:2022 وNIST CSF 2.0. يعالج البرنامج خصوصية التصميم والافتراض، وحدود ملفات التتبع والتسويق المباشر، ومعالجة البيانات بالأنظمة الذكية. الأسلوب تطبيقي: يخرج المشارك بمسودة سجل معالجة لقسمه، وخطة استجابة لخرق بمواعيدها ومسؤولياتها.

الأهداف المتوقعة من الدورة

01

تحديد صفة المؤسسة كمتحكم أو معالج في كل نشاط، وبناء سجل أنشطة معالجة يوثق الغرض وفئات البيانات ومدد الاحتفاظ والمستفيدين والضمانات.

02

اختيار الأساس القانوني الصحيح لكل عملية معالجة وتوثيقه، وتصميم آلية موافقة صريحة قابلة للسحب مع إشعار خصوصية واضح وسهل الوصول.

03

إجراء تقييم أثر حماية البيانات للمعالجة عالية الخطورة، وتحويل نتائجه إلى ضوابط تقنية وتنظيمية مسندة إلى مبدأي الخصوصية بالتصميم والحد الأدنى من البيانات.

04

بناء خطة استجابة لخرق البيانات تحدد عتبة الإبلاغ ومهلته وجهته ومحتوى الإخطار، وتربطها بإجراءات الاحتواء والتحقيق الجنائي الرقمي والتوثيق.

المستهدفون

01

مسؤولو حماية البيانات والامتثال المكلفون بإنشاء منظومة الخصوصية ومتابعة جاهزيتها أمام الجهات الرقابية.

02

مديرو أمن المعلومات وفرق الحوكمة والمخاطر الذين يترجمون المتطلبات القانونية إلى ضوابط تقنية وسياسات وصول.

03

المستشارون القانونيون ومسؤولو المشتريات الذين يراجعون عقود الموردين والخدمات السحابية وشروط نقل البيانات.

04

مديرو التسويق الرقمي والموارد البشرية الذين يعالجون بيانات العملاء والموظفين ويصممون نماذج الجمع والتتبع.

المحاور العلمية

اضغط على أي محور لاستعراض جلساته وبنوده.

01

المحور الأول: الأسس المفاهيمية لمنظومة حماية البيانات

2 جلسات · 6 نقاط

1الجلسة الأولى: الأدوار والبيانات ومبادئ المعالجة

  • تحديد صفة المتحكم والمعالج والمتحكم المشترك في حالات واقعية مثل التوظيف عبر وسيط ومنصة تحليلات خارجية.
  • تصنيف البيانات العادية والحساسة والمعرّفة مباشرة وغير المباشرة، وتمييز إخفاء الهوية عن الترميز المستعار وأثر كل منهما.
  • ترجمة مبادئ المشروعية وتحديد الغرض وتقليل البيانات ودقتها وتحديد مدة الحفظ إلى ضوابط مكتوبة في إجراءات القسم.

2الجلسة الثانية: الأسس القانونية للمعالجة والموافقة

  • المفاضلة بين الموافقة والضرورة التعاقدية والالتزام القانوني والمصلحة المشروعة، وتوثيق سبب الاختيار لكل نشاط.
  • إجراء اختبار موازنة للمصلحة المشروعة يقارن فائدة المعالجة بأثرها على الفرد وتوقعاته المعقولة.
  • تصميم آلية موافقة تفصل الأغراض ولا تستخدم خانات مفعّلة مسبقاً، وتتيح السحب بسهولة الإعطاء مع سجل زمني.
02

المحور الثاني: وثائق الامتثال الأساسية وحقوق الأفراد

2 جلسات · 6 نقاط

1الجلسة الأولى: سجل أنشطة المعالجة وإشعار الخصوصية

  • بناء سجل معالجة بأعمدة محددة: النشاط، الغرض، الأساس، فئات الأفراد والبيانات، المستقبلون، الحفظ، والضوابط الأمنية.
  • تحرير إشعار خصوصية بلغة مفهومة يغطي الجهة والغرض والحقوق وقنوات الشكوى ومدد الاحتفاظ وطرف المعالجة الخارجي.
  • رسم خرائط تدفق البيانات من نقطة الجمع إلى الأرشفة أو الإتلاف، وتحديد نقاط التسرب المحتملة في كل مسار.

2الجلسة الثانية: الاستجابة لطلبات أصحاب البيانات

  • بناء إجراء لاستقبال طلبات الوصول والتصحيح والمحو والاعتراض والنقل، بمهل داخلية أقصر من المهلة النظامية.
  • التحقق من هوية مقدم الطلب دون جمع بيانات زائدة، ومعالجة الطلبات المقدمة عبر وكيل أو ولي أمر.
  • صياغة رد مسبب عند الرفض الجزئي، مع بيان الاستثناءات وحقوق حفظ المستندات وحقوق الغير في البيانات ذاتها.
03

المحور الثالث: إدارة المخاطر والضوابط الأمنية

2 جلسات · 6 نقاط

1الجلسة الأولى: تقييم أثر حماية البيانات والخصوصية بالتصميم

  • تحديد الحالات الموجبة للتقييم: المراقبة الممنهجة، المعالجة الواسعة للبيانات الحساسة، والتصنيف الآلي المؤثر على الأفراد.
  • تنفيذ التقييم بخطواته: وصف المعالجة، اختبار الضرورة والتناسب، تقدير المخاطر، ثم تدابير التخفيف المتبقية.
  • تطبيق الخصوصية بالتصميم على مشروع جديد: تقليل الحقول، فصل البيئات، وإخفاء البيانات في بيئة الاختبار.

2الجلسة الثانية: الضوابط التقنية والتنظيمية

  • ضبط الصلاحيات بمبدأ الحد الأدنى ومراجعتها دورياً، وتفعيل التحقق متعدد العوامل على الأنظمة الحاملة لبيانات الأفراد.
  • اختيار سياسة تشفير للبيانات أثناء النقل والتخزين، وإدارة المفاتيح وتوثيق استثناءاتها المبررة.
  • مواءمة ضوابط الأمن مع إطار ISO/IEC 27001:2022 ووظائف NIST CSF 2.0 لتفادي ازدواج الجهد بين الامتثال والأمن.
04

المحور الرابع: الأطراف الخارجية ونقل البيانات

2 جلسات · 6 نقاط

1الجلسة الأولى: التعاقد مع المعالجين ومزودي الخدمات السحابية

  • صياغة اتفاقية معالجة بيانات تحدد التعليمات والغرض والمدة والسرية وحق التدقيق وإعادة البيانات أو إتلافها عند الانتهاء.
  • ضبط التعاقد من الباطن بإذن مسبق وقائمة معالجين فرعيين معلنة وآلية اعتراض قبل إضافة أي طرف جديد.
  • تقييم المورد قبل التعاقد عبر استبيان أمني وشهادات مستقلة وتقارير اختبار اختراق حديثة.

2الجلسة الثانية: نقل البيانات عبر الحدود ومتطلبات التوطين

  • فحص أساس النقل إلى دولة أخرى: قرار كفاية، بنود تعاقدية معيارية، أو قواعد مؤسسية ملزمة، وتوثيق الاختيار.
  • إجراء تقييم لأثر النقل يفحص إمكانية وصول جهات ثالثة إلى البيانات في بلد الاستقبال والضمانات التكميلية اللازمة.
  • معالجة متطلبات توطين فئات معينة من البيانات وأثرها على بنية النظم والنسخ الاحتياطية خارج البلاد.
05

المحور الخامس: الحوادث والحوكمة المستمرة

2 جلسات · 6 نقاط

1الجلسة الأولى: إدارة خرق البيانات الشخصية

  • تعريف الخرق وتمييزه عن الحادث الأمني العادي، ووضع عتبة تُفعِّل الإبلاغ إلى الجهة الرقابية وإلى الأفراد المتأثرين.
  • بناء دليل استجابة بخطوات محددة: الاحتواء، تقدير الأثر على حقوق الأفراد، الإخطار خلال المهلة، ثم الدروس المستفادة.
  • محاكاة حادث تسريب قاعدة عملاء يتدرب فيها الفريق على قرار الإبلاغ وصياغة إخطار الأفراد ورسائل التواصل الداخلي.

2الجلسة الثانية: الحوكمة والتدقيق والتحديات الناشئة

  • تحديد مهام مسؤول حماية البيانات واستقلاليته، وبناء تقرير دوري لمجلس الإدارة بمؤشرات امتثال قابلة للقياس.
  • معالجة الخصوصية في التسويق المباشر وملفات التتبع وإدارة التفضيلات، وربطها بقوائم الاشتراك والإلغاء.
  • بحث أثر الأنظمة الذكية على البيانات الشخصية: شفافية القرار الآلي، وحق الاعتراض، ومواءمة الحوكمة مع ISO/IEC 42001:2023.

ما يحصل عليه المشارك

5 محاور علمية

مخطّط علميّ متدرّج

10 جلسة تدريبية

موزَّعة على 5 أيام

30 بنداً تفصيلياً

محتوى تطبيقي مفصَّل

شهادة حضور معتمدة

بعد إتمام البرنامج

أكمل بيانات التسجيل

سنتواصل معك خلال يوم عمل لتأكيد الحجز.

جاهز للبدء؟

احجز مقعدك في البرنامج وابدأ رحلة تطوير مهاراتك.

سجّل الآن

شارك هذه الدورة