قانون حماية البيانات لمركز دبي المالي العالمي رقم 5 لسنة 2020: ما يعنيه لموقعك
تخضع الجهات المنشأة في مركز دبي المالي العالمي لقانون حماية البيانات الخاصّ بالمركز، لا للقانون الاتحادي. وتأتي اللائحة 9 من لوائح حماية البيانات فيه مفصّلة على غير المعتاد في شأن شريط ملفات تعريف الارتباط (الكوكيز): أزرار محايدة اللون، ومربّع غير محدّد أو فعل إيجابي آخر، ولا موافقة بمربّعات محدّدة مسبقًا ولا بالسكوت ولا بعدم التفاعل. وقد طبّقها مفوّض حماية البيانات فعلًا على شريط ملفات تعريف الارتباط في إشعار قرار صدر بحقّ مجموعة Careem.
يوليو 2020
سريان القانون (المادّة 4)
100,000 دولار
أعلى غرامة لكلّ مخالفة في الملحق 2، والغرامة العامّة في المادّة 62(3) لا تتقيّد بها
اللائحة 9
قواعد ملفات تعريف الارتباط: أزرار محايدة اللون ومربّعات غير محدّدة
الجواب المختصر
ماذا يطلب مركز دبي المالي العالمي من شريط ملفات تعريف الارتباط (الكوكيز)؟
تعدّ اللائحة 9 من لوائح حماية البيانات في المركز ملفات تعريف الارتباط المستخدمة للتخصيص أو التحليلات أو الإعلانات، ومعها التتبّع بالبيكسل وبين التطبيقات، إعلانًا سلوكيًّا. ولهذه الملفات يُعلَم الزائر ويُمنح فرصة الرفض في أوّل مرّة تُجمع فيها بياناته، وتجمع الإعدادات الافتراضيّة الحدّ الأدنى، وتكون الأزرار محايدة اللون، وتأتي الموافقة، إن استندت إليها، من فعل إيجابي واضح كتحديد مربّع غير محدّد. أمّا المربّعات المحدّدة مسبقًا والسكوت وعدم التفاعل فليست موافقة.
وقد طبّق المفوّض هذا على شريط حقيقي: فإشعار القرار رقم 1/2024، الصادر بحقّ مجموعة Careem بموجب اللائحة 9 والمدرج لدى المفوّض ضمن قرارات 2024، انتقد شريط ملفات تعريف الارتباط لديها لخلوّه من أزرار محايدة اللون. وفي قراءتنا، فإنّ زرّ قبول بارزًا بجانب رابط رفض باهت هو بالضبط ما تمنعه اللائحة 9.2.3(أ).
مفوّض حماية البيانات: الرقابة والإنفاذ وإشعارات القرارات (مركز دبي المالي العالمي)ما هو القانون
قانون حماية البيانات لمركز دبي المالي العالمي هو القانون رقم 5 لسنة 2020، صدر في 21 مايو 2020 ويسري منذ 1 يوليو 2020 بموجب مادّته الرابعة.
وعُدّل بقانون المركز رقم 2 لسنة 2022، ثمّ بقانون تعديل قوانين المركز رقم 1 لسنة 2025 الصادر في 8 يوليو 2025. ويسري على جهات التحكّم وجهات المعالجة المؤسَّسة في المركز أينما عالجت البيانات الشخصيّة، وعلى كلّ من يعالج بيانات شخصيّة داخل المركز ضمن ترتيبات مستقرّة (المادّة 6(3)).
والجهة الرقابيّة هي مفوّض حماية البيانات. وتضيف لوائح حماية البيانات في المركز التفاصيل، ونسختها الموحّدة النافذة منذ 1 سبتمبر 2023 تتضمّن اللائحة 9 الخاصّة بالاتصالات والخدمات الرقميّة، وفيها قواعد ملفات تعريف الارتباط.
والمعرّفات الإلكترونيّة بيانات شخصيّة وفق تعريفات القانون (الملحق 1). ويعدّد القانون ستّة أسس قانونيّة للمعالجة، منها المصالح المشروعة التي لا يجوز للجهات العامّة الاستناد إليها (المادّتان 10 و13(1)).
أمّا القانون الاتحادي، المرسوم بقانون اتحادي رقم 45 لسنة 2021، فيستثني الشركات في المناطق الحرّة التي لها تشريعات خاصّة بحماية البيانات (المادّة 2(2)(ز))، ولا يسمّي المركز بالاسم.
ما يطلبه القانون من موقعك
- 01
موافقة بفعل إيجابي واضح، تستطيع إثباتها
إذا استندت إلى الموافقة، فيجب أن تُعطى بفعل إيجابي واضح، وأن تستطيع إثباتها (المادّة 12). وتُطلب الموافقة لكلّ غرض على حدة، ويكون سحبها بسهولة إعطائها، ويُعاد تأكيدها دوريًّا، ويجب أن تكون طرق تسجيلها قابلة للإثبات أمام المفوّض (المادّة 12(9)).
- 02
إعلام وفرصة للرفض من المرّة الأولى
تعرّف اللائحة 9 الإعلان السلوكي بأنّه يشمل استخدام ملفات تعريف الارتباط للتخصيص أو التحليلات أو بناء ملفّات إعلانيّة، والتتبّع بالبيكسل وداخل التطبيقات وبينها. وعليك أن تذكر ذلك بلغة واضحة عند جمع البيانات (اللائحة 9.2.1)، وأن تمنح الزائر فرصة الرفض أو الانسحاب في أوّل مرّة تجمع فيها بياناته لهذه الأغراض (اللائحة 9.2.2).
- 03
أزرار محايدة اللون وإعدادات افتراضيّة تحمي الخصوصيّة
تُضبط إعدادات الخصوصيّة افتراضيًّا بحيث لا يُجمع أكثر من الحدّ الأدنى من البيانات (اللائحة 9.2.3). ويجب أن يكون الاختيار بمربّعات أو أزرار واضحة ومحايدة اللون لا تشجّع على خيار بعينه ولا تُنفّر منه (اللائحة 9.2.3(أ))، مع وسيلة سهلة الوصول، كرابط للتفضيلات أو لوحة إعدادات، يغيّر بها الزائر اختياره لاحقًا (اللائحة 9.2.3(ج)).
- 04
لا مربّعات محدّدة مسبقًا، ولا سكوت، ولا عدم تفاعل
تأتي الموافقة من فعل إيجابي واضح، أقلّه مربّع غير محدّد أو وسيلة سهلة أخرى يستعملها الزائر بنفسه (اللائحتان 9.3.1 و9.3.2). أمّا المربّعات المحدّدة مسبقًا والسكوت وعدم التفاعل فليست وسائل مقبولة لجمعها (اللائحة 9.3.3).
- 05
الإبلاغ عن الاختراقات، ومسؤول حماية البيانات عند اللزوم
أبلغ المفوّض عن اختراق البيانات الشخصيّة في أقرب وقت ممكن عمليًّا (المادّة 41(1))، ولا يحدّد القانون عددًا من الساعات. وأبلغ المتضرّرين في أقرب وقت ممكن عمليًّا، وفورًا إذا كان الخطر عليهم مباشرًا (المادّة 42). وتعيين مسؤول حماية البيانات إلزامي لهيئات المركز، ولمن يجري معالجة عالية المخاطر بصورة منهجيّة أو منتظمة (المادّة 16(2))، وعلى المسؤول أن يقيم في الإمارات ما لم يكن دوره على مستوى المجموعة (المادّة 16(7)).
- 06
الحقوق والتسويق المباشر ونقل البيانات
ترد حقوق الأفراد في المواد من 32 إلى 39، ويجب الردّ على الطلب خلال شهر واحد، قابل للتمديد شهرين آخرين (المادّة 33). ولكلّ شخص أن يعترض على التسويق المباشر (المادّة 34). وتحكم المادّتان 26 و27 نقل البيانات خارج المركز، وتضمّ قائمة الجهات ذات الحماية الكافية الاتحاد الأوروبي والمنطقة الاقتصاديّة الأوروبيّة والمملكة المتّحدة وسويسرا وسوق أبوظبي العالمي ومركز قطر للمال واليابان وكوريا وسنغافورة وكندا وكاليفورنيا وإسرائيل ونيوزيلندا، وغيرها.
العقوبات
يستطيع المفوّض فرض غرامة إداريّة عن كلّ مخالفة مذكورة في الملحق 2، بحدّ أقصى هو المبلغ المحدّد فيه (المادّة 62(2)). وتتراوح الحدود القصوى لكلّ مادّة في الملحق 2 بين 25,000 و100,000 دولار أمريكي. وللمفوّض أيضًا أن يفرض غرامة عامّة إضافيّة لا تتقيّد بمبالغ الملحق 2 (المادّة 62(3)). وللأفراد حقّ خاصّ في المطالبة بالتعويض (المادّة 64أ).
- 01
الموافقة (المادّتان 10 و12)
حتّى 50,000 دولار أمريكي عن كلّ مخالفة وفق الملحق 2.
- 02
إعلام الأفراد (المواد من 29 إلى 31)
حتّى 75,000 دولار أمريكي عن كلّ مخالفة وفق الملحق 2.
- 03
حقوق الأفراد (المواد من 33 إلى 38)
حتّى 100,000 دولار أمريكي عن كلّ مخالفة، وهو أعلى مبلغ في الملحق 2.
- 04
مسؤول حماية البيانات والإبلاغ عن الاختراقات (المواد 16 و41 و42)
حتّى 50,000 دولار أمريكي عن واجب تعيين المسؤول (المادّة 16)، وحتّى 50,000 دولار أمريكي عن الإبلاغ عن الاختراقات (المادّتان 41 و42).
- 05
القرارات المنشورة
ينشر المفوّض إشعارات قراراته، ومنها: FTI Consulting (رقم 1/2022، بتاريخ 26 سبتمبر 2022)، وQuilter (رقم 2/2022، بتاريخ 12 ديسمبر 2022، بغرامة 2,000 دولار أمريكي)، ومجموعة Careem (رقم 1/2024، بموجب اللائحة 9، بشأن شريط ملفات تعريف الارتباط)، وDalma Capital (رقم 1/2025).
ما يقدّمه Arqam360 لموقع يُدار من مركز دبي المالي العالمي
- 01
موافقة حسب الفئة، مع زرّ رفض الكل
يطلب الشريط الموافقة حسب الفئة، ومعها خيار «رفض الكل»، ويرسل إشارات Consent Mode v2 لتعرف علامات Google ما سمح به الزائر.
- 02
سجلّ مؤرّخ لكلّ اختيار
تطلب المادّة 12 أن تستطيع إثبات الموافقة. ولذلك يُحفظ اختيار كلّ زائر بتاريخه والفئات المقبولة والمرفوضة.
- 03
سحب الموافقة في أيّ وقت
يستطيع الزائر سحب موافقته في أيّ وقت. وتشترط المادّة 12 أن يكون سحب الموافقة بسهولة إعطائها.
- 04
بالعربيّة والإنجليزيّة، والنظام القانوني حسب البلد
شريط عربيّ من اليمين إلى اليسار ومعه نسخة إنجليزيّة. ويعمل اكتشاف النظام القانوني حسب بلد الزائر: فهو يتعرّف على الزوّار في الإمارات، لكنّه لا يميّز إن كان الموقع لجهة في مركز دبي المالي العالمي، فاختر إعدادات الشريط بما يناسب حالتك.
التسلسل الزمني
صدور القانون
صدر القانون رقم 5 لسنة 2020 في 21 مايو 2020.
سريان القانون
بدأ سريانه في 1 يوليو 2020 بموجب المادّة 4.
توحيد اللوائح
النسخة الموحّدة رقم 2 من لوائح حماية البيانات نافذة منذ 1 سبتمبر 2023، وهي النسخة التي تتضمّن اللائحة 9.
إشعار القرار بحقّ Careem (اللائحة 9)
انتقد إشعار القرار رقم 1/2024، الصادر بحقّ مجموعة Careem بموجب اللائحة 9، شريط ملفات تعريف الارتباط لديها لخلوّه من أزرار محايدة اللون.
تعديل القانون
قانون تعديل قوانين المركز رقم 1 لسنة 2025 الصادر في 8 يوليو 2025، بعد تعديل سابق بقانون المركز رقم 2 لسنة 2022.
اعرف ما يفعله موقعك قبل الموافقة
يفتح الفاحص المجّاني موقعك في متصفّح حقيقي، ويعرض ملفات تعريف الارتباط وأدوات التتبّع التي تعمل قبل أن يختار الزائر. واللائحة 9 تتناول تلك اللحظة الأولى تحديدًا، فهي نقطة البداية.
افحص موقعكنتولّاه عنك
نركّب كلّ شيء على موقعك
نركّب شريط الموافقة، ونضبط وضع الموافقة من Google (Consent Mode v2)، ونختبر وسوم Google وMeta، وننشر سياسة الخصوصية بالعربيّة والإنجليزيّة. 299 دولارًا للتركيب، ثم 99.99 دولارًا شهريًا لكلّ نطاق.
regulations.difcDataProtection.faq.title
regulations.difcDataProtection.faq.subtitle
يستثني المرسوم بقانون اتحادي رقم 45 لسنة 2021 الشركات في المناطق الحرّة التي لها تشريعات خاصّة بحماية البيانات (المادّة 2(2)(ز)). ولا يسمّي المركز بالاسم، لكنّ للمركز قانونه الخاصّ، القانون رقم 5 لسنة 2020، الذي يسري على جهات التحكّم وجهات المعالجة المؤسَّسة فيه أينما عالجت البيانات، وعلى المعالجة داخل المركز ضمن ترتيبات مستقرّة (المادّة 6(3)).
ضع شريط موافقة بالعربيّة والإنجليزيّة على موقعك
يُركَّب الشريط في دقائق على WordPress أو Shopify أو أيّ موقع مبنيّ خصّيصًا. أمّا مسؤول حماية البيانات وإجراءات الاختراقات وإشعار الخصوصيّة فترتيبها عليك، والشريط أوّل ما يراه زوّارك. ابدأ مجّانًا، أو دع فريقنا يركّبه ويختبر علاماتك.











