انتقل إلى المحتوى

الخصوصية وحماية البيانات

برامج خصوصية مبنية على الطريقة التي تستخدم بها شركتكم البيانات الشخصية فعليًا — مطبّقة عمليًا لا موثّقة فحسب، وقابلة للدفاع عنها أمام سلطات الرقابة والعملاء والمدققين.

ناقشوا موضوعكم معنا

المخرجات المعتادة

  • خريطة البيانات وسجلات المعالجة
  • منظومة متكاملة لسياسات ووثائق الخصوصية
  • تقييمات DPIA وLIA وتقييمات أثر النقل
  • اتفاقيات معالجة البيانات ونقلها
  • ملف طمأنة العملاء في مجال الخصوصية
  • إجراء الاستجابة لخروقات البيانات
قدرة عابرة للولايات القضائية، ندعمها في جميع الولايات القضائية الواردة في دليلنا. عرض الولايات القضائية

نظرة عامة

لماذا يهم ذلك

تعالج الأعمال الرقمية الخاضعة للتنظيم البيانات الشخصية على نطاق واسع: وثائق الهوية، وبيانات الدفع، والبيانات السلوكية، وفي أحيان كثيرة بيانات عملاء مستضعفين. وتقع البيانات ذاتها في صميم عمليات مكافحة غسل الأموال ومكافحة الاحتيال والتسويق، مما يجعل الامتثال لمتطلبات الخصوصية مسألة هيكلية لا مجرد نشر سياسة.

نبني برامج الخصوصية انطلاقًا من خريطة للبيانات التي تحتفظون بها، وسبب الاحتفاظ بها، والجهات التي تنتقل إليها، ثم نساعد في تشغيلها: الملكية والحوكمة، ومنظومة السياسات والوثائق، وتقييمات الأثر، والإشراف على الموردين، والتدريب، والأدلة التي يطلبها العملاء والمدققون.

حيثما تنطبق لائحة GDPR، نطبّقها بالكامل. وفي غير ذلك نعمل وفق قوانين الخصوصية التي تحكم معالجتكم للبيانات — من UK GDPR وقوانين الولايات الأمريكية إلى LGPD وPOPIA وقانون DPDPA الهندي — وننسّق المشورة المحلية حيثما تلزم.

ننسّق عمل الخصوصية مع ممارساتنا في «أمن المعلومات والأمن السيبراني» و«حوكمة الذكاء الاصطناعي»، حيث تتداخل البيانات والأنظمة والضوابط ذاتها.

الخدمات الرئيسية

من أول تحليل للفجوات إلى التدقيق الخارجي

نحدد الفجوات، ونصمم البرنامج، ونساعد في تطبيقه، ونرافقكم خلال التدقيق الخارجي — من قِبل المدققين والعملاء والجهات التنظيمية.

دعم رئيس أمن المعلومات / مسؤول حماية البيانات بدوام جزئي

قيادة أولى في مجالي الأمن والخصوصية ضمن نطاق شهري متفق عليه، للأعمال التي تحتاج إلى رئيس لأمن المعلومات (CISO) أو مسؤول عن حماية البيانات، لكنها لا تحتاج — أو لا تملك بعد — وظيفة داخلية بدوام كامل.

  • التخطيط الاستراتيجي، وتحديد الفجوات، وخريطة طريق للمعالجة
  • حوكمة البرنامج، وبنية السياسات، والإشراف على المخاطر
  • مخاطر الموردين، والاستعداد للحوادث، والتدريب التوعوي
  • توجيه الفرق الداخلية ورفع التقارير إلى الإدارة
  • الدعم في المراجعات الأمنية التي يجريها العملاء وفي الاستعداد للتدقيق

رئيس أمن المعلومات ومسؤول حماية البيانات دوران مختلفان. فالأول يقود برنامج الأمن، أما الثاني فمهامه محددة بموجب القانون ويجب أن يتمكن من العمل باستقلالية. ويُقدَّم دعم مسؤول حماية البيانات الخارجي أو بدوام جزئي حيثما تسمح بذلك متطلبات الاستقلالية وتضارب المصالح والمتطلبات القانونية المحلية المنطبقة.

الدعم في الحصول على الشهادات والتدقيق الخارجي

دعم خلال مراحل الاستعداد والتدقيق كاملةً — للحصول على شهادات ISO/IEC 27001 وISO/IEC 27701 وISO/IEC 42001، وفحوص SOC 2، وغيرها من عمليات التدقيق الخارجي — من أول تحليل للفجوات حتى إغلاق الملاحظات.

  • بناء الإطار الذي سيختبره التدقيق أو تحسينه
  • تحليل الفجوات في ضوء المعيار أو المعايير المعتمدة
  • إعداد السياسات والإجراءات والسجلات والأدلة للمراجعة
  • تهيئة الفرق لمقابلات المدققين
  • تنسيق جمع الأدلة على مستوى الشركة
  • العمل بصفة جهة التنسيق مع المدقق الخارجي، بما في ذلك خلال جلسات التدقيق
  • معالجة ملاحظات التدقيق

تبقى قرارات منح الشهادات والتصديق من اختصاص جهة إصدار الشهادات أو التدقيق المستقلة. ولا تُصدر ROZSUD شهادات وليست جهة لإصدارها.

مبيعات المؤسسات وطمأنة العملاء

أصبحت مراجعات الأمن والخصوصية، والذكاء الاصطناعي بشكل متزايد، خطوة معتادة في مشتريات المؤسسات، وقد يؤخر استبيان بلا إجابة صفقة كاملة. نساعدكم على الرد بدقة وسرعة — بإزالة العوائق المتعلقة بالأمن والخصوصية دون المبالغة في وصف الضوابط التي تستند إليها الإجابات.

  • استبيانات العملاء بشأن الأمن والخصوصية
  • طلبات المعلومات (RFI) والأقسام الأمنية في طلبات تقديم العروض (RFP)
  • العناية الواجبة تجاه الموردين والمراجعات الأمنية
  • متطلبات الأمن في مشتريات المؤسسات والعقود
  • طلبات التدقيق من العملاء
  • ملف طمأنة قابل لإعادة الاستخدام يضم السياسات والملخصات والأدلة

العناية الواجبة تجاه الأطراف الثالثة في مجالي الأمن والخصوصية

تقييم مستقل لمورد أو شريك أو شركة مستثمَر فيها أو شركة مستهدفة بالاستحواذ أو أي طرف مقابل استراتيجي آخر، قبل أن تعتمدوا عليه أو تستثمروا فيه.

  • نطاق يُتفق عليه بحسب طبيعة العلاقة وما تنطوي عليه من مخاطر
  • مراجعة الوثائق، وإجراء المقابلات، وأخذ عينات من الأدلة
  • تقرير منظم بفجوات الضوابط والمخاطر الجوهرية ومسائل الامتثال، مع توصيات للمعالجة

هذا تقييم للأمن والخصوصية، وليس تدقيقًا ماليًا قانونيًا.

النطاق

ما نقوم به

البرنامج والحوكمة

  • مسؤول حماية البيانات وقيادة الخصوصية بدوام جزئي

    دعم خارجي أو بدوام جزئي لدور مسؤول حماية البيانات (DPO)، أو قيادة أولى للخصوصية إلى جانب فريقكم، حيثما تسمح بذلك متطلبات الاستقلالية وتضارب المصالح والمتطلبات القانونية المحلية.

  • تصميم برامج الخصوصية وتطبيقها

    برنامج خصوصية يتناسب مع حجم الشركة — الملكية والضوابط والعمليات — يُصمَّم ويُشغَّل فعليًا، لا يُوثَّق فحسب.

  • حوكمة الخصوصية

    الأدوار، وصلاحيات اتخاذ القرار، والتقارير الإدارية، ومنتدى يحافظ على اتساق قرارات الخصوصية عبر المنتجات والكيانات.

  • السياسات والإجراءات

    منظومة متكاملة من السياسات والوثائق: إشعارات الخصوصية وملفات تعريف الارتباط، والسياسات الداخلية، وجداول الاحتفاظ، والإجراءات التي تتبعها الفرق.

  • التوعية بالخصوصية

    تدريب توعوي لجميع الموظفين، وتدريب حسب الدور لفرق المنتجات والهندسة والتسويق والفرق المتعاملة مع العملاء.

الامتثال والتقييمات

  • الامتثال للائحة GDPR وقوانين الخصوصية حول العالم

    لائحة GDPR للعمليات داخل الاتحاد الأوروبي وللأعمال خارجه التي تخدم أشخاصًا في الاتحاد أو تراقب سلوكهم، إلى جانب قوانين الخصوصية الأخرى المنطبقة عليكم، ضمن برنامج واحد.

  • رسم خرائط البيانات وسجلات أنشطة المعالجة

    خريطة للبيانات الشخصية عبر الأنظمة والموردين وكيانات المجموعة، وسجلات لأنشطة المعالجة (ROPA) يستطيع فريقكم تحديثها باستمرار.

  • تقييمات أثر حماية البيانات وتقييمات أثر الخصوصية

    تقييمات أثر حماية البيانات (DPIA) لعمليات المعالجة العالية المخاطر، وتقييمات أثر الخصوصية (PIA) للمنتجات والموردين والتغييرات الجديدة.

  • تقييمات المصلحة المشروعة (LIA)

    اختبارات موازنة موثّقة لعمليات المعالجة التي تستند إلى المصلحة المشروعة.

  • النقل الدولي للبيانات وتقييمات أثر النقل (TIA)

    آليات النقل وتقييمات أثر النقل (TIA) للبيانات الشخصية المنقولة خارج المملكة المتحدة أو المنطقة الاقتصادية الأوروبية أو غيرها من الولايات القضائية المقيِّدة، بما في ذلك داخل المجموعة.

  • اتفاقيات معالجة البيانات

    اتفاقيات المتحكم والمعالج والمتحكمين المشتركين، وشروط حماية البيانات في العقود التجارية.

التحقق والحوادث

  • العناية الواجبة تجاه الموردين في مجال الخصوصية

    مراجعة الموردين والشركاء من منظور الخصوصية قبل التعاقد معهم، والإشراف على المعالجين بعد ذلك.

  • طمأنة العملاء في مجال الخصوصية

    الرد باتساق على استبيانات الخصوصية، والتفاوض على اتفاقيات معالجة البيانات، وطلبات العناية الواجبة من عملاء المؤسسات.

  • الاستعداد لتدقيق الخصوصية

    مراجعة مستقلة للبرنامج في ضوء القانون المنطبق، والاستعداد للحصول على شهادة ISO/IEC 27701 ولعمليات تدقيق العملاء.

  • حوكمة خروقات البيانات والحوادث

    إجراءات الاستجابة للخروقات واتخاذ القرار بشأنها، والإخطارات الموجهة إلى سلطات الرقابة والأفراد، والمعالجة ضمن المهل القانونية.

الأطر

الأطر والمعايير واللوائح

المعايير والأطر تُختار اختيارًا — للحصول على شهادة وفقها، أو لإعداد تقارير بموجبها، أو لمنح البرنامج هيكله. أما اللوائح والتشريعات فتسري بحكم القانون، تبعًا لمكان عمل الشركة وطبيعة نشاطها. ونعمل مع كليهما، ونربط مجموعة واحدة من الضوابط بالمتطلبات السارية.

المعايير

ISO/IEC 27701
أنظمة إدارة معلومات الخصوصية (PIMS): متطلبات وإرشادات لإدارة البيانات الشخصية.

اللوائح والتشريعات

أوروبا والمملكة المتحدة

GDPR
اللائحة العامة لحماية البيانات، اللائحة (الاتحاد الأوروبي) 2016/679.
توجيه الخصوصية الإلكترونية (ePrivacy)
التوجيه 2002/58/EC بشأن الخصوصية في الاتصالات الإلكترونية، بما في ذلك ملفات تعريف الارتباط والتسويق الإلكتروني، كما طُبِّق على المستوى الوطني.
UK GDPR & Data Protection Act 2018
إطار حماية البيانات في المملكة المتحدة.

الولايات المتحدة

CCPA / CPRA
قانون خصوصية المستهلك في كاليفورنيا، بصيغته المعدّلة بقانون حقوق الخصوصية في كاليفورنيا.
VCDPA
قانون حماية بيانات المستهلك في ولاية فرجينيا.
CPA
قانون الخصوصية في ولاية كولورادو.
CTDPA
قانون خصوصية البيانات في ولاية كونيتيكت.
UCPA
قانون خصوصية المستهلك في ولاية يوتا.
FDBR
وثيقة الحقوق الرقمية في ولاية فلوريدا.
HIPAA
متطلبات الخصوصية والأمن للمعلومات الصحية المحمية، حيثما تنطبق على الشركة أو عملائها.

ولايات قضائية أخرى

PIPEDA
قانون حماية المعلومات الشخصية والوثائق الإلكترونية (كندا).
LGPD
Lei Geral de Proteção de Dados Pessoais (البرازيل).
POPIA & PAIA
قانون حماية المعلومات الشخصية وقانون تعزيز الوصول إلى المعلومات (جنوب أفريقيا).
DPDPA
قانون حماية البيانات الشخصية الرقمية لعام 2023 (الهند).

العمل معنا

صيغ التكليف

يُحدَّد نطاق كل تكليف كتابيًا قبل بدء العمل، بإحدى هذه الصيغ أو بمزيج منها.

  • جلسة استشارية مركّزة

    استشارة مُعدّة حول مسألة محددة في مجال الأمن أو الخصوصية أو حوكمة الذكاء الاصطناعي، تعقبها خطوات عملية.

  • مُخرَج محدد النطاق

    إعداد سياسة أو إجراء أو تقييم أو سجل أو منهجية أو أي مُخرَج آخر من مخرجات الحوكمة، أو مراجعته أو تحسينه.

  • دعم بدوام جزئي

    دعم مستمر من كبار المختصين في الأمن أو الخصوصية أو حوكمة الذكاء الاصطناعي ضمن نطاق شهري متفق عليه.

  • بناء البرامج أو معالجتها

    بناء نظام ISMS أو PIMS أو AIMS أو برنامج امتثال أشمل أو تحسينه وفق إطار متفق عليه.

  • الدعم في التدقيق وطمأنة العملاء

    الاستعداد لعمليات تدقيق الشهادات وتدقيق العملاء ومراجعات الأمن أو الخصوصية لدى المؤسسات، والمعالجة التي تليها.

  • التحقق من الأطراف الثالثة

    تقييم مستقل للأمن والخصوصية لدى مورد أو شريك أو شركة مستثمَر فيها أو شركة مستهدفة بالاستحواذ أو أي طرف ثالث آخر، مع النتائج والتوصيات.

يتوقف التوقيت على حجم المؤسسة ومستوى نضجها الحالي ومنتجها ونطاقها الجغرافي والإطار المختار ونطاق أي تدقيق. ونحدده عند تحديد نطاق العمل، ولا نعد بمواعيد للحصول على الشهادات.

الولايات القضائية

مدعومة عبر الولايات القضائية

تُعد «الخصوصية وحماية البيانات» إحدى قدراتنا العابرة للولايات القضائية. ندعمها في جميع الولايات القضائية الواردة في دليلنا، وننسّق مع مختصين محليين حيثما يستلزم ذلك القانون المحلي أو متطلبات التسجيل أو التمثيل أو المتطلبات المهنية. ويختلف ما يشترطه القانون، وطريقة تقديم العمل، من ولاية قضائية إلى أخرى.

خرائط من إعداد ROZSUD استنادًا إلى بيانات Natural Earth (ملكية عامة).

القطاعات

مجالات التطبيق

الأسئلة

الأسئلة الشائعة

هل تنطبق علينا لائحة GDPR إن لم نكن مؤسسين في الاتحاد الأوروبي؟

قد تنطبق. فلائحة GDPR تسري على الأعمال خارج الاتحاد الأوروبي التي تعرض سلعًا أو خدمات على أفراد في الاتحاد أو تراقب سلوكهم فيه، وقد يتعين على هذه الأعمال أيضًا تعيين ممثل في الاتحاد. ونقيّم ما إذا كانت تنطبق وكيف، قبل تصميم البرنامج.

هل نحتاج إلى مسؤول حماية بيانات، وهل يمكنكم تولّي هذا الدور؟

يكون تعيين مسؤول حماية البيانات إلزاميًا في حالات محددة — مثلًا عندما تنطوي الأنشطة الأساسية على مراقبة منتظمة ومنهجية للأفراد على نطاق واسع — وكثير من الأعمال الرقمية الخاضعة للتنظيم يقع ضمنها. وحيث يلزم ذلك، يمكننا تقديم دعم خارجي أو بدوام جزئي لهذا الدور متى سمحت متطلبات الاستقلالية وتضارب المصالح والمتطلبات القانونية المحلية، أو دعم المسؤول الذي تعيّنونه.

كيف تتوافق التزامات مكافحة غسل الأموال مع حماية البيانات؟

تُلزمكم قواعد مكافحة غسل الأموال بجمع بيانات والاحتفاظ بها، بينما يُلزمكم قانون الخصوصية بتقليلها وحمايتها. ويجري التوفيق بين الأمرين من خلال أسس قانونية واضحة وجداول احتفاظ وضوابط وصول، نصمّمها بالتوازي مع إطار مكافحة غسل الأموال لديكم.

هل يمكنكم إعدادنا للحصول على شهادة ISO/IEC 27701؟

نعم. نبني نظام إدارة معلومات الخصوصية أو نحسّنه، ونعدّ الوثائق والأدلة، وندعمكم خلال التدقيق بصفتنا جهة التنسيق مع المدقق. ويعود قرار منح الشهادة إلى جهة إصدار الشهادات المستقلة.

ذو صلة

  • دعم رئيس أمن المعلومات (CISO) بدوام جزئي، ونظام إدارة أمن المعلومات (ISMS) وبرامج الأمن، والاستعداد للشهادات والتدقيق، وطمأنة العملاء، ولائحة DORA وتوجيه NIS2.

  • برامج حوكمة الذكاء الاصطناعي، والاستعداد لقانون الاتحاد الأوروبي للذكاء الاصطناعي (EU AI Act)، ومعيار ISO/IEC 42001 وأنظمة إدارة الذكاء الاصطناعي، وتقييمات مخاطر الذكاء الاصطناعي وأثره، ومخاطر مزوديه.

  • اتفاقيات المنصات والعلامة البيضاء (white-label) والتوريد بين الشركات (B2B) والبرمجيات كخدمة (SaaS) والتسويق بالعمولة والإسناد الخارجي، مصاغة لبيئات خاضعة للتنظيم.

  • برامج مكافحة غسل الأموال وتمويل الإرهاب (AML/CFT)، وخدمة مسؤول الإبلاغ عن غسل الأموال (MLRO)، والتدقيق المستقل، وتقييم المخاطر، والمراقبة، والعقوبات، والدعم أثناء التفتيش.

جميع مجالات الممارسة

ناقشوا موضوعكم مع مستشار أول.

شاركونا بعض التفاصيل عن أعمالكم وخططكم، وسنتواصل معكم لترتيب محادثة أولية سرية.