اللائحة التنفيذية لنظام حماية البيانات الشخصية
المادة ٢٤
المادة 24
الإشعار عن حوادث تسرب البيانات الشخصية
1- تُشعر جهة التحكم الجهة المختصة في حالة وقوع حادثة تسرّب للبيانات الشخصية خلال مدة لا تتجاوز (72) ساعة من وقت علمها بالحادثة، إذا كان من شأن تلك الحادثة الإضرار بالبيانات الشخصية أو صاحب البيانات الشخصية أو كانت تتعارض مع حقوقه أو مصالحه، على أن يتضمن الإشعار ما يأتي:
أ- وصف لحادثة تسرب البيانات الشخصية، على أن يتضمن وقتها وتاريخها وكيفية وقوعها ووقت علم جهة التحكم بها.
ب- الفئات والأعداد الفعلية أو التقريبية لأصحاب البيانات الشخصية المعنيين، ونوع البيانات الشخصية.
ج- وصف للمخاطر التي قد تنتج عن الحادثة، بما في ذلك مستوى الأثر الفعلي أو المحتمل الذي قد يلحق بالبيانات الشخصية وأصحاب البيانات الشخصية، والإجراءات والتدابير التي تم اتخاذها من قبل جهة التحكم للمنع أو الحد من آثار تلك المخاطر وتخفيفها، والتدابير المستقبلية التي ستتخذها جهة التحكم لمنع تكرار الحادثة.
د- بيان إذا تم أو سيتم إشعار صاحب البيانات الشخصية بتسرب بياناته الشخصية، وفقاً لما نصت عليه الفقرة (5) من هذه المادة.
ه- بيانات التواصل لجهة التحكم أو مسؤول حماية البيانات الشخصية لديها -إن وجد- أو أي مسؤول آخر تتوافر لديه معلومات فيما يخص الحادثة محل الإشعار.
2- إذا لم تتمكن جهة التحكم من تقديم أي من البيانات المطلوبة خلال مدة لا تتجاوز (72) ساعة من وقت علمها بتسرب البيانات الشخصية وفقاً لأحكام الفقرة (1) من هذه المادة، فعليها أن تُقدمها في أقرب وقت ممكن مع إرفاق مبررات التأخير.
3- على جهة التحكم الاحتفاظ بنسخة من التقارير المقدمة إلى الجهة المختصة وفقاً لأحكام الفقرة (1) من هذه المادة، وتوثيق التدابير التصحيحية المتخذة فيما يتعلق بتسرب البيانات الشخصية، وأي مستندات أو وثائق داعمة ذوات علاقة.
4- لا تخل أحكام هذه المادة بالتزامات جهة التحكم أو المعالجة بتقديم أي بلاغ أو إشعار عن حوادث تسرب البيانات بموجب ما يصدر عن الهيئة الوطنية للأمن السيبراني أو أي أنظمة ولوائح معمول بها في المملكة.
5- على جهة التحكم دون تأخير غير مبرر إشعار صاحب البيانات الشخصية بحادثة تسرب بياناته الشخصية، إذا كان من شأنها أن ترتب ضرراً على بياناته أو تتعارض مع حقوقه أو مصالحه، على أن يكون الإشعار بلغة مبسطة وواضحة، وأن يتضمن ما يأتي:
أ- وصف لحادثة تسرب بياناته الشخصية.
ب- وصف المخاطر المحتملة الناشئة عن تسرب بياناته الشخصية، والتدابير المتخذة لمنع تلك المخاطر أو الحد منها وتخفيف آثارها.
ج- اسم وبيانات التواصل لجهة التحكم ومسؤول حماية البيانات لديها –إن وجد- أو أي وسائل تواصل أخرى مناسبة مع جهة التحكم.
د- التوصيات أو النصائح التي قد تساعد صاحب البيانات الشخصية على اتخاذ الإجراءات الملائمة لتجنب المخاطر المحددة أو تخفيف آثارها.
الاستناد الرسمي: اللائحة التنفيذية لنظام حماية البيانات الشخصية، المادة (24)
ELI: eli/sa/اللائحه-التنفيذيه-لنظام-حمايه-البيانات-الشخصيه/art/24
النصّ النظامي هو المصدر الأصلي؛ يُرجى التحقّق من مصدره الرسمي عند الاعتماد.