تخطَّ إلى المحتوى
الموقع فى النسخه التجربيه الان
سمارت ون جروب
أمن سيبراني

قانون حماية البيانات الشخصية في مصر: قائمة امتثال لموقع شركتك قبل 1 نوفمبر 2026

فريق سمارت ون جروب· · 9 دقائق قراءة
قانون حماية البيانات الشخصية في مصر: قائمة امتثال لموقع شركتك قبل 1 نوفمبر 2026

الخلاصة: يُلزم قانون حماية البيانات الشخصية في مصر رقم 151 لسنة 2020 ولائحته التنفيذية (قرار وزير الاتصالات رقم 816 لسنة 2025) كل شركة تجمع بيانات أفراد إلكترونيًا، ومنها بيانات نماذج الموقع والعملاء والموظفين، بأن تحصل على ترخيص أو تصريح من مركز حماية البيانات الشخصية، وأن تعيّن مسؤول حماية بيانات، وأن تحصل على موافقة موثّقة، وأن تبلّغ المركز بأي اختراق خلال 72 ساعة. وتنتهي مهلة توفيق الأوضاع في 1 نوفمبر 2026، والرسوم معفاة حتى 100 ألف سجل، لكن الترخيص نفسه يبقى مطلوبًا.

مع بقاء أقل من ثلاثة أسابيع على نهاية المهلة (اعتبارًا من 9 أكتوبر 2026)، يبحث أصحاب الشركات عن إجابة عملية لسؤال واحد: كيف نمتثل لقانون حماية البيانات الشخصية في مصر دون مشروع قانوني معقّد؟ يقدّم هذا الدليل قائمة امتثال فنية من سبع خطوات لموقعك وأنظمتك، مع التكلفة بالجنيه والعقوبات والجدول الزمني، استنادًا إلى نصوص القانون واللائحة ومصادر رسمية وقانونية راجعناها بتاريخ كتابة المقال.

ما هو قانون حماية البيانات الشخصية رقم 151 لسنة 2020، ومن يخضع له؟

قانون حماية البيانات الشخصية المصري هو التشريع الذي ينظّم جمع البيانات الشخصية المعالَجة إلكترونيًا وتخزينها ونقلها، ويمنح صاحب البيانات حقوقًا في الاطلاع والتصحيح والمحو والاعتراض. ويُنشئ مركز حماية البيانات الشخصية جهةً تمنح التراخيص وتراقب الالتزام.

ويخضع له كل متحكم (من يحدد طريقة جمع البيانات ومعالجتها، كالشركة صاحبة الموقع) وكل معالج (من يعالجها نيابة عنه، كشركة الاستضافة أو مزوّد خدمة الرسائل). وتُعرّف المادة الأولى البيانات الشخصية بأنها أي بيانات تحدد شخصًا طبيعيًا، كالاسم والصوت والصورة ورقم التعريف و«المُعرّف عبر الإنترنت». أما البيانات الصحية والبيومترية والمالية فتُصنَّف بيانات حساسة بقيود أشد.

وقالت القائمة بأعمال الرئيس التنفيذي للمركز لموقع ICT Business إن عدد العملاء أو حجم الشركة ليس المعيار الوحيد، وإن تعيين مسؤول حماية البيانات واجب على من يعالج بيانات شخصية بصرف النظر عن حجمه.

ما الموعد النهائي، وماذا يحدث بعده؟

  • نُشرت اللائحة التنفيذية في الوقائع المصرية (العدد 244 مكرر «أ») بتاريخ 1 نوفمبر 2025، ومُنحت الجهات مهلة عام لتوفيق أوضاعها.
  • تاريخ الانتهاء: صرّحت القائمة بأعمال رئيس المركز بأن المهلة تنتهي في 1 نوفمبر 2026، بينما تذكر بعض النشرات القانونية 31 أكتوبر. والأسلم أن تجعل 31 أكتوبر موعدك الداخلي.
  • بوابة المركز: أُطلقت البوابة الإلكترونية لاستقبال طلبات التراخيص والتصاريح في أكتوبر 2026، ويشترط إنشاء الحساب والتقديم الدخول عبر منصة «مصر الرقمية» المرتبطة بالرقم القومي.
  • مدة البتّ: للمركز حتى 90 يوم عمل لدراسة الطلب بعد استيفاء مستنداته، ويُعدّ عدم الرد رفضًا. وهي مدة أطول من الوقت المتبقي، لذلك يُنصح بتقديم الطلب الآن.
  • بعد المهلة: تبدأ مرحلة الرقابة والتفتيش، ولمفتشي المركز صفة الضبطية القضائية.

كم تكلفة ترخيص حماية البيانات في مصر بالجنيه؟

تُحسب رسوم الترخيص المجمّع (متحكم ومعالج) للأشخاص الاعتبارية سنويًا بحسب عدد سجلات الأفراد لديك، وهي معفاة بالكامل حتى 100 ألف سجل. وهذه أمثلة من الجدول الوارد في المادة 19 من اللائحة:

عدد سجلات الأفرادالرسم السنوي
من 1 إلى 100 ألفمعفى من الرسوم
من 101 ألف إلى 200 ألف200 جنيه
من 501 ألف إلى 600 ألف600 جنيه
من 901 ألف إلى مليون1,000 جنيه
من مليون وواحد إلى مليون ومئة ألف5,000 جنيه
من 1.9 مليون وواحد إلى مليونين50,000 جنيه
أكثر من 5 ملايين666,666 جنيهًا سنويًا (الحد الأقصى، بإجمالي مليونين على ثلاث سنوات)

وتنخفض الرسوم إلى النصف لمن يعمل متحكمًا فقط أو معالجًا فقط. وللتصريح المؤقت (حتى سنة) إعفاء حتى 25 ألف سجل. وللتسويق الإلكتروني المباشر ترخيص مستقل برسم يعادل 10% من رسم الترخيص إذا كان لنشاطك، و25% إذا كان لحساب الغير، ولنقل البيانات خارج مصر ترخيص برسم 50%. والإعفاء من الرسم لا يعني الإعفاء من الترخيص أو من مسؤول حماية البيانات.

كيف تجعل موقع شركتك متوافقًا؟ قائمة الامتثال الفني في 7 خطوات

أعددنا هذه القائمة من منظور تقني لمن يملك موقعًا أو نظامًا إلكترونيًا. وسنفصل في كل خطوة بين ما تنص عليه اللائحة وما نوصي به عمليًا.

1. حصر البيانات: أين تدخل بيانات الأفراد إلى شركتك؟

اكتب قائمة بكل نقطة تجمع بيانات: نموذج «اتصل بنا»، والتسجيل وحسابات العملاء، والطلبات والدفع، وتحليلات الزوار، ورسائل واتساب، وملفات الموظفين، وكاميرات المراقبة. وسجّل لكل نقطة نوع البيانات والغرض ومكان التخزين والجهة التي تصل إليها. هذا الحصر أساس الترخيص وسجل المعالجة.

2. تحديد الدور والفئة وحجم السجلات

حدد هل أنت متحكم أم معالج أم الاثنان، وهل تعالج بيانات حساسة أو بيانات أطفال أو تسوّق إلكترونيًا أو تنقل بيانات إلى الخارج، فلكل حالة ترخيص أو شرط مستقل. ثم قدّر عدد السجلات لتعرف شريحة الرسوم. ويقدّم المحامي المختص الحسم القانوني في الفئة المنطبقة.

3. الموافقة والإشعار: ما الذي تنص عليه اللائحة؟

تشترط اللائحة ألا تُجمع البيانات إلا بعد موافقة صاحبها وإعلامه بالغرض بوضوح، ولا يجوز استخدامها في غرض آخر دون موافقة مسبقة. وتُعدّ الموافقة على البيانات الحساسة كتابية وصريحة (ورقية أو إلكترونية)، ويلزم موافقة ولي الأمر لمن هم دون 15 سنة. ويلزم اعتماد المركز لآلية جمع الموافقة نفسها.

ما ننفّذه تقنيًا: مربع موافقة غير مُعلَّم مسبقًا، وسياسة خصوصية عربية واضحة بجوار كل نموذج، وموافقة منفصلة للتسويق، وزر سحب موافقة. ولا تنص اللائحة على الكوكيز بالاسم، لكن إدراج «المُعرّف عبر الإنترنت» في تعريف البيانات الشخصية يجعل الأحوط تأجيل أدوات التحليلات والإعلانات إلى حين موافقة الزائر.

4. حقوق أصحاب البيانات وسجلات الموافقة

يلزم أن توفر آلية معتمدة تتيح لصاحب البيانات الاطلاع على بياناته وتصحيحها والعدول عن موافقته ومحوها أو تقييد معالجتها. ويجب الاحتفاظ بسجل إلكتروني مؤمن يتضمن الموافقات وتاريخها وصورتها، وطلبات المحو والتعديل وما يفيد تنفيذها. وتنظر الشكاوى أمام المركز، ويصدر قراره خلال 30 يوم عمل ويلتزم المشكو في حقه بتنفيذه خلال 7 أيام عمل.

ما ننفّذه تقنيًا: جدول موافقات في قاعدة البيانات يحفظ الوقت والنموذج ونص الموافقة، ولوحة داخلية لطلبات الحقوق مع سجل تدقيق.

5. التأمين والنسخ الاحتياطي ومحو البيانات

تفرض اللائحة اتخاذ إجراءات تقنية لسرية البيانات ومنع اختراقها، وتشترط على المعالج حفظ البيانات في صورة غير مقروءة لغير المصرح لهم، وعلى الطرفين ضمان القدرة على استعادتها والوصول إليها في توقيت مناسب عند أي حادث، ومحوها فور انتهاء الغرض مع إخطار صاحبها. كما يطلب ملف الترخيص بيانات عن البنية التحتية، منها تصنيف مركز البيانات والشهادات الفنية.

ما ننفّذه تقنيًا: اتصال HTTPS، وتشفير البيانات الحساسة، وصلاحيات بأقل قدر لازم، ونسخ احتياطية مشفرة مع اختبار الاستعادة، وسياسة احتفاظ تُنفَّذ آليًا، وبيانات واضحة عن استضافتك وخوادمك لتضمّها إلى الطلب.

6. خطة الاستجابة للاختراق: 72 ساعة

يجب إبلاغ المركز عبر البوابة أو الخط الساخن خلال 72 ساعة من العلم بالخرق، مع قيده في سجل مؤمن يتضمن وقت العلم ووصف الخرق والآثار المتوقعة والإجراءات العاجلة وبيانات مسؤول الحماية. ثم يُخطَر صاحب البيانات خلال ثلاثة أيام عمل من إبلاغ المركز بالوسيلة التي حددها عند الموافقة.

ما ننفّذه تقنيًا: سجلات دخول وتنبيهات، ونموذج بلاغ جاهز، وتحديد من يقرر ومن يتصل بمن خلال الساعات الأولى. ويفيد عقد دعم فني في ضمان وجود فريق يستجيب خارج أوقات العمل.

7. الحوكمة: مسؤول الحماية وعقود الموردين

عيّن مسؤول حماية بيانات مقيّدًا لدى المركز، سواء من موظفيك أو متعاقدًا معه، وأخطر المركز قبل إنهاء علاقتك به بخمسة عشر يومًا على الأقل. واحصر موردي الخدمات الذين يصلون إلى بيانات عملائك (استضافة، بريد، رسائل، تحليلات)، وأبرم معهم عقود معالجة، وراجع هل تنتقل البيانات إلى خارج مصر لأنها تستلزم ترخيصًا وموافقة. وقد ذكر مكتب Riad & Riad أن ملف الطلب يشمل عادةً سجل أنشطة المعالجة وسياسة الاحتفاظ وخطة الاستجابة للحوادث ونموذج عقد المعالجة.

جدول زمني: خطة الامتثال خلال 3 أسابيع

الفترةالمهام
حتى 16 أكتوبرحصر البيانات، وتحديد الدور والفئة وعدد السجلات، واختيار مسؤول حماية البيانات، وبدء حساب البوابة عبر «مصر الرقمية».
حتى 23 أكتوبرتحديث سياسة الخصوصية ونماذج الموافقة، وبناء سجل الموافقات، وإعداد سياسة الاحتفاظ وعقود الموردين.
حتى 31 أكتوبرتدقيق الأمان والنسخ الاحتياطي، واعتماد خطة الاختراق، وتقديم الطلب عبر البوابة وحفظ ما يثبت التقديم.

ما عقوبات مخالفة قانون حماية البيانات الشخصية؟

المخالفةالعقوبة
جمع البيانات أو معالجتها بدون موافقة أو في غير الأحوال المصرح بها (م 36)غرامة من 100 ألف إلى مليون جنيه، وتشدَّد إلى حبس 6 أشهر على الأقل وغرامة من 200 ألف إلى مليونين، أو إحداهما، إذا كان بقصد منفعة أو الإضرار بصاحب البيانات
الامتناع عن تمكين صاحب البيانات من حقوقه (م 37)غرامة من 100 ألف إلى مليون جنيه
إخلال المتحكم أو المعالج بالتزاماته (م 38)غرامة من 300 ألف إلى 3 ملايين جنيه
التعامل مع بيانات حساسة بدون موافقة (م 41)حبس 3 أشهر على الأقل وغرامة من 500 ألف إلى 5 ملايين جنيه أو إحداهما
مخالفة أحكام التسويق الإلكتروني (م 43)غرامة من 200 ألف إلى مليوني جنيه
مخالفة أحكام التراخيص والتصاريح (م 45)غرامة من 500 ألف إلى 5 ملايين جنيه

ويُعاقَب المسؤول عن الإدارة الفعلية بالعقوبات نفسها إذا ثبت علمه وإسهامه في المخالفة، وتتضاعف العقوبة عند العود، ويُحكم بنشر الإدانة على نفقة المحكوم عليه. وأجاز القانون التصالح في بعض الجرائم بشروط.

الأسئلة الشائعة حول قانون حماية البيانات الشخصية في مصر

هل ينطبق قانون حماية البيانات الشخصية على الشركات الصغيرة؟

نعم. ينطبق القانون على كل جهة تعالج بيانات شخصية إلكترونيًا بصرف النظر عن حجمها. والفارق أن الشركة الصغيرة التي لديها أقل من 100 ألف سجل لا تدفع رسم الترخيص، لكنها تلتزم بالترخيص ومسؤول الحماية والموافقة والسجلات.

ما موعد انتهاء مهلة توفيق الأوضاع؟

صرّحت القائمة بأعمال الرئيس التنفيذي لمركز حماية البيانات الشخصية بأن المهلة تنتهي في 1 نوفمبر 2026، وتذكر بعض المصادر القانونية 31 أكتوبر 2026. وبعدها تبدأ مرحلة الرقابة والتفتيش، لذلك يُفضَّل إنجاز التقديم قبل 31 أكتوبر.

هل يجب تعيين مسؤول حماية بيانات حتى لو كانت شركتي صغيرة؟

نعم، بحسب تصريح القائمة بأعمال رئيس المركز، يلتزم المتحكم والمعالج بتعيين مسؤول حماية بيانات وقيده لدى المركز متى باشرا معالجة بيانات شخصية، بصرف النظر عن عدد العملاء أو حجم الشركة. ويجوز أن يكون موظفًا لديك أو متعاقدًا معه.

هل يجب إبلاغ أحد إذا تعرّض موقعي للاختراق؟

نعم. يجب إبلاغ مركز حماية البيانات الشخصية خلال 72 ساعة من العلم بالخرق عبر البوابة أو الخط الساخن، وقيد البلاغ في سجل مؤمن، ثم إخطار أصحاب البيانات خلال ثلاثة أيام عمل من إبلاغ المركز.

هل أحتاج ترخيصًا إضافيًا إذا استخدمت واتساب أو البريد في التسويق؟

نعم، إذا كانت رسائلك تسويقية موجّهة إلى أشخاص بعينهم. فالتسويق الإلكتروني المباشر يستلزم ترخيصًا مستقلًا وموافقة صريحة من المستلم، وتعريفًا بالمرسل والغرض، ووسيلة لرفض الرسائل، ومحو بياناته عند عدوله. أما الرسائل الخدمية كتأكيد الموعد فتبقى في نطاق الغرض الذي جُمعت له البيانات.

هل يعدّ استخدام استضافة خارج مصر نقلًا للبيانات إلى الخارج؟

قد يكون كذلك. تُعرّف المادة الأولى من القانون نقل البيانات عبر الحدود بأنه تخزينها أو معالجتها أو إتاحتها من داخل مصر إلى خارجها. ويستلزم ذلك ترخيصًا من المركز وموافقة صاحب البيانات، وبيان أماكن التخزين المؤقتة والنهائية في الطلب. فاعرف أين تُخزَّن بيانات موقعك وأنظمتك.

الخطوة التالية

الامتثال يجمع جانبًا قانونيًا يقرره محاميك ومسؤول الحماية، وجانبًا تقنيًا يتعلق بالموقع والخوادم والنسخ الاحتياطي وسجلات الموافقة. ويمكن لفريق سمارت ون جروب مراجعة الجانب التقني معك، سواء في موقعك الحالي أو نظامك المخصص، أو في رسائل الأعمال عبر واتساب. وإن رغبت في معرفة ما ينقص نظامك قبل التقديم، فيسعدنا أن نتحدث معك في استشارة مجانية.

تنبيه: هذا المقال معلومات عامة لا يُغني عن استشارة قانونية. وسمارت ون جروب شركة تقنية وليست مكتب محاماة، ولا تمنح التراخيص. المصادر الأساسية: بوابة مركز حماية البيانات الشخصية، ونص اللائحة التنفيذية بالعربية في مكتبة القوانين، وتحديث Baker McKenzie بتاريخ 7 أكتوبر 2026، وتصريحات المركز في ICT Business.

قانون حماية البيانات الشخصية مركز حماية البيانات الشخصية مسؤول حماية البيانات أمن المعلومات الامتثال التقني خصوصية المواقع الإلكترونية

مقالات ذات صلة

ابدأ مشروعك معنا

احجز استشارة مجانية، ونرجع لك بخطة تنفيذ واضحة وتكلفة محددة.