FDL-45-2021 · Federal
Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data (PDPL)
⚠ ملخّص مُولّد بالذكاء الاصطناعي — هذا ليس النص الرسمي للقانون وقد يكون غير دقيق. ليس استشارة قانونية؛ راجع المصدر الرسمي.
Article 1 - Scope and Objectives
تحدد المادة 1 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 الهدف والنطاق التطبيقي للقانون. يهدف القانون إلى حماية البيانات الشخصية وحقوق أصحابها في الإمارات من خلال تنظيم جمع ومعالجة وتخزين ومشاركة المعلومات الشخصية. ينطبق القانون على جهات الحكومة والقطاع الخاص التي تتعامل مع البيانات الشخصية داخل الاختصاص الإماراتي، مما يضمن الامتثال لمبادئ القانونية والعدالة والشفافية والأمان.
Article 2 - Scope of Application
تحدد المادة 2 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية النطاق الإقليمي والموضوعي للقانون. ينطبق القانون على معالجة البيانات الشخصية من قبل المتحكمين والمعالجين المقيمين في الإمارات، بغض النظر عن موقع المعالجة. كما يغطي معالجة البيانات من قبل الجهات خارج الإمارات إذا كانت موجهة لسكان الإمارات أو تقدم لهم سلعاً أو خدمات. لا ينطبق القانون على معالجة البيانات الشخصية لأغراض الأمن القومي أو السلامة العامة، أو من قبل الأفراد لأغراض شخصية أو منزلية بحتة.
Article 3 - Scope of Application
تحدد المادة 3 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 نطاق تطبيق القانون الإقليمي والموضوعي. ينطبق قانون حماية البيانات الشخصية على أنشطة معالجة البيانات التي يقوم بها المتحكمون والمعالجون المؤسسون في الإمارات، بغض النظر عن مكان المعالجة. كما يشمل المنظمات خارج الإمارات التي تعالج بيانات شخصية لسكان الإمارات فيما يتعلق بتقديم السلع أو الخدمات أو مراقبة السلوك. لا ينطبق القانون على الأفراد الذين يعالجون البيانات لأغراض شخصية أو منزلية بحتة، أو على أنشطة السلطات العامة المتعلقة بالأمن القومي والإنفاذ.
Article 4 - FDL-45-2021
تحدد المادة 4 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 نطاق تطبيق متطلبات حماية البيانات الشخصية. ينطبق القانون على معالجة البيانات الشخصية من قبل المتحكمين والمعالجين المؤسسين في الإمارات، وكذلك على الكيانات خارج الإمارات التي تقدم سلعاً أو خدمات لسكان الإمارات أو تراقب سلوكهم. تضمن المادة تغطية المرسوم بقانون الأنشطة المعالجة المحلية والسلوك خارج الإقليم الذي يؤثر على أصحاب البيانات في الإمارات. قد تكون أنشطة المعالجة المحددة، بما في ذلك وظائف الأمن القومي والدفاع والسلامة العامة، معفاة من أحكام معينة في ظروف مبررة.
Article 5 — FDL-45-2021 (PDPL)
تحدد المادة 5 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 المبادئ الأساسية للمعالجة القانونية للبيانات الشخصية. يجب أن تعتمد المنظمات على أساس قانوني صحيح مثل موافقة صاحب البيانات أو الضرورة التعاقدية أو الالتزام القانوني أو المصالح الحيوية أو تنفيذ مهام عامة أو المصالح المشروعة. يجب أن تكون المعالجة عادلة وشفافة ومقتصرة على أغراض محددة وصريحة. يتعين على المتحكمين في البيانات تنفيذ تدابير تقنية وتنظيمية مناسبة لضمان الأمان والامتثال لمبادئ حماية البيانات.
Article 6
Lawful bases for processing personal data: consent, contract, legal obligation, vital interest, public interest, legitimate interest.
Article 7 - Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data
تحدد المادة 7 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 الأساس القانوني لمعالجة البيانات الشخصية. تُسمح المعالجة عندما يوافق صاحب البيانات صراحة، أو عند الضرورة لتنفيذ عقد، أو الامتثال للالتزامات القانونية، أو حماية المصالح الحيوية، أو أداء مهام عامة، أو تحقيق مصالح مشروعة للمتحكم أو الأطراف الثالثة. يتطلب القانون أن تتوافق المعالجة مع أغراض جمع البيانات وتطبيق الضمانات المناسبة.
Article 8 - Data Processing Lawfulness
تحدد المادة 8 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 الأساس القانوني لمعالجة البيانات الشخصية. يُسمح بالمعالجة فقط عند موافقة صاحب البيانات الصريحة، أو عند الضرورة لتنفيذ العقد أو الالتزامات القانونية أو حماية المصالح الحيوية أو المهام العامة أو المصالح المشروعة. يتطلب القانون أن تكون المعالجة عادلة وشفافة ومحددة بأغراض معينة. يجب على المنظمات توثيق أساسها القانوني والالتزام بمبادئ التناسب عند التعامل مع البيانات الشخصية.
Article 9 - FDL-45-2021
تتناول المادة 9 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 حقوق صاحب البيانات فيما يتعلق ببيانته الشخصية. لصاحب البيانات الحق في الوصول إلى بيانته الشخصية لدى المسؤول، والحصول على تأكيد المعالجة، والحصول على نسخ منها، وفهم أغراض ومشروعية جمعها. يقرر القانون آليات لممارسة هذه الحقوق من خلال طلبات موجهة للمسؤولين برد محدد الآجال. تعزز حقوق الوصول الشفافية وتمكن الأفراد من التحقق من دقة ومشروعية معالجة بياناتهم الشخصية.
Article 10 - FDL-45-2021 (PDPL)
تحدد المادة 10 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 التزامات مراقب البيانات فيما يتعلق بأمان البيانات الشخصية. يجب على المراقب تطبيق التدابير التقنية والتنظيمية المناسبة لحماية البيانات الشخصية من الوصول غير المصرح به والتعديل والإفصاح والفقدان. يجب أن تتناسب هذه الضمانات مع طبيعة وحساسية البيانات المعالجة. يلتزم المراقب بضمان التزام الأشخاص المصرح لهم بمعالجة البيانات بالسرية أو الالتزامات القانونية المعادلة. كما يفرض القانون على المراقب اتخاذ تدابير تتعلق بإخطار انتهاكات البيانات والتدريب الموظفين والتقييمات الأمنية المنتظمة.
Article 11 - FDL-45-2021
تحدد المادة 11 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 متطلبات المسؤولية الإدارية والشفافية للمتحكم في البيانات. يجب على المتحكمين تنفيذ تدابير تقنية وتنظيمية مناسبة لضمان الامتثال للقانون والقدرة على إثبات هذا الامتثال للسلطة المختصة. كما يتعين عليهم الاحتفاظ بسجلات لأنشطة المعالجة وإجراء تقييمات تأثير حماية البيانات عند الضرورة وتطبيق مبادئ الحماية بالتصميم. يجب على المتحكمين أيضاً وضع سياسات وإجراءات واضحة للتعامل مع البيانات الشخصية وضمان تدريب الموظفين على التزاماتهم.
Article 12 - FDL-45-2021
تحدد المادة 12 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية حقوق أصحاب البيانات فيما يتعلق بمعلوماتهم الشخصية. يحق للأفراد الوصول إلى بياناتهم الشخصية التي تحتفظ بها المنظمات والحصول على نسخ منها وطلب تصحيح المعلومات غير الدقيقة. يمكن لأصحاب البيانات أيضاً طلب حذف بياناتهم في ظروف محددة وسحب الموافقة على المعالجة والاعتراض على استخدامات معينة. بالإضافة إلى ذلك، يحق للأفراد في نقل البيانات، مما يسمح لهم بتلقي معلوماتهم بصيغة منظمة ونقلها إلى جهات أخرى.
Article 13
Data subject rights: access, rectification, erasure, portability, restriction, objection, withdrawal of consent.
Article 14 - Federal Decree-Law No. 45 of 2021
تحدد المادة 14 من المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية متطلبات المتحكمين بالبيانات عند نقل البيانات الشخصية إلى أطراف ثالثة. يجب الحصول على موافقة مسبقة من صاحب البيانات قبل الإفصاح، إلا حيث يسمح القانون أو يكون ضروريًا لأغراض مشروعة محددة. يجب أن يتوافق النقل مع مبادئ حماية البيانات والضمانات التعاقدية. يبقى المتحكم مسؤولاً عن المعالجة من قبل أطراف ثالثة عند الفشل في ضمان معايير الحماية الكافية. يتطلب القانون توثيق جميع أنشطة النقل والاحتفاظ بسجلات المستقبلين.
Article 22
Data breach notification: controller must notify the UAE Data Office within 72 hours of confirmed assessment.