الموافقة الضمنية كمدخل لتوسيع جمع البيانات الشخصية ومعالجتها في اللائحة التنفيذية لقانون حماية البيانات

القسم:

تاريخ النشر:

يوليو 27, 2026

القسم:

تاريخ النشر:

يوليو 27, 2026

مقدمة

صدرت اللائحة التنفيذية لقانون حماية البيانات الشخصية في نوفمبر 2025 بقرار من وزير الاتصالات وتكنولوجيا المعلومات. وعلى الرغم من أهمية هذه اللائحة باعتبارها خطوة نحو تفعيل القانون وتوضيح آليات تطبيقه، إلا أن بعض أحكامها تثير تساؤلات بشأن قابليتها للتنفيذ، وبشأن الطريقة التي أعادت بها تفسير عدد من المفاهيم الأساسية التي قام عليها القانون، وفي مقدمتها مفهوم الموافقة على جمع البيانات الشخصية.

وضع قانون حماية البيانات الشخصية قاعدة لحماية خصوصية الأفراد حين نص على أنه لا يجوز جمع البيانات الشخصية أو معالجتها أو الإفصاح عنها أو إفشائها إلا بموافقة صريحة من الشخص المعني بالبيانات، أو في الأحوال التي يجيزها القانون.

تكمن أهمية هذه الصياغة في أنها تجعل الموافقة قيدًا على سلطة الجهة التي تجمع البيانات، وليست مجرد إجراء شكلي. غير أن اللائحة التنفيذية اتجهت إلى صياغة مختلفة، إذ قررت في مادتها الثانية، أن إدلاء الشخص الطبيعي ببياناته الشخصية من أجل الحصول على خدمة أو إجراء معاملة مشروعة يُعد بمثابة موافقة على جمع هذه البيانات ومعالجتها لهذا الغرض. ووفقًا لهذه الصياغة، لم تعد الموافقة فعلًا صريحًا واضحًا، بل أصبح من الممكن استنتاجها من سلوك الشخص نفسه.

تتمثل المشكلة هنا في تحويل الموافقة إلى أمر مفترض. فالموافقة في نظام يحمي البيانات الشخصية يجب أن تسبق عملية الجمع، وأن تكون اضحة، ومبنية على معرفة كافية، مع إتاحة إمكانية رفضها فعليًا. أما إذا عُدّت الموافقة نتيجة تلقائية لطلب خدمة، فإنها تفقد جانبًا مهمًا من وظيفتها، لأن الشخص قد يقدم بياناته بسبب حاجته إلى الخدمة، لا تعبيرًا عن رضا حر عن جميع صور جمعها ومعالجتها. ويتضح ذلك بصورة أكبر في البيئة الرقمية، حيث لا يملك معظم الأفراد القدرة على التفاوض بشأن الشروط، أو تعديل طريقة عمل المنصات، أو الوصول بسهولة إلى بدائل عملية.

من هذا المنظور، تبدو المادة الثانية من اللائحة نصًا يخفف الحماية التي قررها القانون لأنها تفتح الباب لخلط بين المعالجة الضرورية فعلًا لتقديم الخدمة، والمعالجة التي تتجاوز ذلك إلى أغراض أخرى، مثل التحليل السلوكي أو التتبع أو التسويق أو مشاركة البيانات. وكان ينبغي أن تميز اللائحة بوضوح بين ما يلزم لتنفيذ الخدمة، ويخضع لأساس قانوني محدد، وبين أن أي جمع أو معالجة إضافية يجب أن يستند إلى موافقة صريحة ومنفصلة أو إلى سند قانوني واضح.

تشترط اللائحة نفسها في بعض الحالات الحصول على موافقة كتابية صريحة، كما في البيانات الشخصية الحساسة، وبيانات الأطفال، وبعض صور التسويق الإلكتروني المباشر. ويبين ذلك أن الموافقة المستفادة من السلوك لا تعد كافية في جميع الحالات، لكن هذا المعيار الأكثر حماية لم يمتد إلى القاعدة العامة الخاصة بجمع البيانات المرتبطة بالخدمات والمعاملات اليومية.

تناقش هذه الورقة أثر الاختلاف في صياغة مفهوم الموافقة بين القانون واللائحة على المركز القانوني للشخص المعني بالبيانات وعلى قدرته الفعلية على التحكم في بياناته. فالانتقال من اشتراط الموافقة الصريحة في القانون إلى افتراض الموافقة في التطبيق يوسع سلطة الجهة التي تجمع البيانات ويضعف قدرة الفرد على الاعتراض على جمعها أو تحديد نطاق معالجتها. وتقوم الفكرة الرئيسية للورقة على أن حماية البيانات لا ينبغي أن تستند إلى افتراض موافقة الفرد لمجرد طلبه خدمة، بل إلى وضع حدود واضحة لما يجوز جمعه ومعالجته منذ البداية.

الإطار القانوني للموافقة على جمع البيانات في قانون حماية البيانات الشخصية

يبدأ فهم مشكلة الموافقة الضمنية على جمع البيانات من قانون حماية البيانات نفسه لا من اللائحة التنفيذية، بوصفه القاعدة العامة الملزمة التي تعلو اللائحة التنفيذية. لم يترك القانون تنظيم الموافقة على جمع البيانات من خلال اللائحة التنفيذية بوصفها أمرًا إجرائيًا، إنما وضعها في إطار المشروعية القانونية. فتنص المادة (2) من قانون حماية البيانات الشخصية على أنه لا يجوز جمع البيانات الشخصية أو معالجتها أو الإفصاح عنها أو إفشاؤها بأي وسيلة من الوسائل إلا بموافقة صريحة من الشخص المعني بالبيانات، أو في الأحوال المصرح بها قانونًا.

تكشف هذه الصياغة أن الأصل في القانون هو تقييد حرية الجهة المتحكمة في جمع البيانات منذ البداية. فلا ينص القانون على حرية الجهة في جمع البيانات ما لم يعترض الشخص، ولا يعتبر استخدام الخدمة يكفي وحده لفهم أن الشخص وافق، ولكنه يضع قاعدة أوضح وهي أنه لا يجوز جمع أو معالجة البيانات إلا إذا وجدت موافقة صريحة، أو وجد سند قانوني آخر يجيز ذلك على وجه محدد.

تكمن أهمية اشتراط الموافقة الصريحة في أن القانون يميز بين الرضا الواضح والمباشر والرضا المفترض. فلا يكتفي القانون بعلم الشخص أو بعدم اعتراضه، ولا يسمح باستخلاص الموافقة من سلوك عام، بل يشترط أن تصدر الموافقة بصورة ظاهرة ومباشرة. يرفع هذا الاختيار التشريعي، عن طريق استخدام عبارة “الصريحة”، من مستوى الحماية، ويجعل عبء الإثبات على الجهة التي تريد جمع البيانات أو معالجتها.

فلا يكفي أن تدفع هذه الجهة بأن الشخص استخدم المنصة أو أدخل بياناته أو أكمل المعاملة، لكن يجب أن يكون لديها ما يثبت قبوله معالجة بياناته على النحو المحدد. وبذلك، يضع القانون حماية الشخص والحد من سلطة الجهات التي تتعامل مع بياناته قبل تسهيل جمع البيانات وتداولها.

مع ذلك، لا يجعل النص الموافقة الصريحة الأساس الوحيد لمشروعية جمع البيانات. فالمادة (2) تستخدم عبارة «أو في الأحوال المصرح بها قانونًا»، وهو ما يعني أن بعض صور المعالجة قد تكون مشروعة من دون موافقة، بشرط أن تستند إلى نص قانوني أو إطار قانوني واضح. ويمنع هذا التمييز الخلط بين حالتين مختلفتين: وجود أساس قانوني بديل عن الموافقة، مثل ضرورة تنفيذ التزام قانوني أو عقدي في الحالات التي يجيزها القانون؛ وتخفيف شروط الموافقة بحيث يمكن استخلاصها من أي سلوك عادي يصدر عن الشخص. قد تكون الحالة الأولى مشروعة متى كان الأساس القانوني محددًا ومقيدًا، أما الحالة الثانية فتضعف شرط الموافقة نفسه بدلًا من إضافة أساس قانوني مستقل للمعالجة.

يقوم تنظيم القانون للموافقة في هذه المادة على فكرتين مترابطتين. تتمثل الأولى في أن التعامل مع البيانات الشخصية ليس إجراءً فنيًا محايدًا، لأنه يمس المركز القانوني للشخص وخصوصيته وحريته، ولذلك يجب أن يخضع لقيود قانونية. وتتمثل الثانية في وجوب أن يكون أساس جمع البيانات ومعالجتها واضحًا: إما موافقة صريحة، وإما حالة يجيزها القانون. وفي الحالتين، لا يسمح النص بافتراض الرضا من مجرد تفاعل الشخص اليومي مع الخدمة.

بالإضافة إلى ذلك، تربط المادة (2) من قانون حماية البيانات الشخصية الموافقة الصريحة بحقوق محددة للشخص المعني بالبيانات. فتمنح الشخص الحق في العلم ببياناته الشخصية الموجودة لدى أي حائز أو متحكم أو معالج، والاطلاع عليها والوصول إليها أو الحصول عليها. كما تمنحه الحق في العدول عن الموافقة المسبقة على الاحتفاظ ببياناته أو معالجتها، والحق في التصحيح أو التعديل أو المحو أو الإضافة أو التحديث، والحق في تخصيص المعالجة في نطاق محدد، والحق في العلم والمعرفة بأي خرق أو انتهاك لبياناته الشخصية.

تكمل هذه الحقوق شرط الموافقة الصريحة، وتحول دون اقتصار سيطرة الشخص على بياناته على لحظة الموافقة الأولى. فبنية القانون تمنحه قدرًا مستمرًا من السيطرة القانونية على بياناته، بدلًا من فقدانها بمجرد الضغط على زر أو ملء نموذج.

رغم ذلك، يظل الإطار الذي تضعه المادة (2) عامًا، ولا يوضح وحده متى تكون الموافقة صريحة بالقدر الكافي، أو ما الشروط التفصيلية لصحتها، أو كيفية التمييز عمليًا بين المعالجة الضرورية لتقديم الخدمة والمعالجة الإضافية التي تحتاج إلى موافقة منفصلة. وكان من المفترض أن توضح اللائحة التنفيذية هذه المسائل على نحو يعزز الحماية ويقيد السلطة التقديرية للجهات المتحكمة، إلا أنها اتجهت إلى توسيع إمكان استخلاص الموافقة من سلوك الشخص.

تحوّل الموافقة على جمع البيانات في اللائحة التنفيذية من موافقة صريحة إلى موافقة مستفادة من السلوك

جعل قانون حماية البيانات الشخصية الموافقة الصريحة قاعدة عامة تسبق جمع البيانات الشخصية أو معالجتها أو الإفصاح عنها، إلا أن اللائحة التنفيذية أعادت صياغة الموافقة على نحو أضعف أثرها العملي. يتعارض هذا مع أن اللائحة التنفيذية يفترض فيها من حيث المبدأ أن تفصِّل ما أجمله القانون وأن تساعد على تطبيقه، لا أن تغير منطقه الأساسي أو تخفف مستوى الحماية الذي قرره. على الرغم من ذلك، اتجهت اللائحة فيما يتعلق بالموافقة على جمع البيانات إلى صياغة تجعل السلوك اليومي للشخص مدخلًا كافيًا لاستخلاص رضاه بدلًا من أن تتحرك في اتجاه أكثر صرامة في تعريف الموافقة وضبط شروطها.

تنص المادة (2) من اللائحة التنفيذية لقانون حماية البيانات الشخصية، في بدايتها، على عدم جواز جمع البيانات الشخصية إلا بعد الحصول على موافقة الشخص المعني بها وإعلانه بالغرض من جمعها بصورة واضحة. ويبدو هذا الحكم متسقًا ظاهريًا مع القانون، رغم أنه لا يصف الموافقة بأنها «صريحة». تضيف المادة بعد ذلك أن إدلاء الشخص الطبيعي ببياناته الشخصية لتلقي خدمات أو إجراء معاملات مشروعة يُعد بمثابة موافقة على جمع هذه البيانات ومعالجتها لهذا الغرض. وبموجب هذه الصياغة، لم تعد الموافقة تعبيرًا قانونيًا واضحًا يسبق المعالجة، إنما أصبحت نتيجة يمكن استخلاصها من مجرد إدخال الشخص بياناته ضمن إجراءات الحصول على الخدمة.

هناك فارق قانوني وعملي بين اشتراط موافقة صريحة وبين اعتبار تقديم البيانات أثناء طلب الخدمة موافقة كافية. ففي الحالة الأولى، يقع على الجهة التي تجمع البيانات عبء إثبات صدور رضا واضح ومباشر من الشخص. أما في الحالة الثانية، فيكفي أن تستند الجهة إلى أن الشخص أكمل الإجراء أو استخدم المنصة أو أدخل البيانات المطلوبة. وبذلك، تتحول الموافقة من ضمانة قانونية مستقلة إلى أثر مرتبط بطلب الخدمة، ويصبح أساسها سلوكًا قابلًا للتفسير باعتباره قبولًا، بدلًا من تعبير واضح عن الإرادة.

ويحدث هذا التحول داخل بيئة رقمية تتسم بعدم التكافؤ بين الشخص والجهة المقدمة للخدمة. فالشخص الذي يطلب خدمة إلكترونية لا يتفاوض عادةً مع الجهة بشأن البيانات المطلوبة، ولا يحدد ما إذا كانت كل فئة منها لازمة بالفعل، ولا يضع شروط معالجتها. وفي أغلب الحالات، لا يملك سوى قبول الواجهة والشروط المعروضة حتى يتمكن من الوصول إلى الخدمة.

لذلك، لا يعكس إدخال البيانات بالضرورة إرادة حرة في الموافقة على معالجتها بقدر ما يعكس حاجة الشخص إلى الخدمة. كما أن هذه الحاجة لا تعني قبوله جميع صور المعالجة التي قد تترتب على جمع البيانات، مثل حفظها أو تحليلها أو استخدامها لاحقًا. ونتيجة لذلك، تضعف الحدود الفاصلة بين البيانات الضرورية لتقديم الخدمة والبيانات التي تحقق مصالح إضافية للجهة التي تجمعها.

كان من الممكن تجنب هذا الخلط بالاستناد إلى الصياغة التي استخدمها القانون نفسه. فقد أجاز القانون المعالجة «في الأحوال المصرح بها قانونًا»، وهو ما يميز بين المعالجة القائمة على الموافقة والمعالجة القائمة على أساس قانوني آخر. وبناءً على ذلك، كان يمكن للائحة أن توضح أن بعض البيانات قد تكون ضرورية لتنفيذ خدمة أو معاملة، وأن جمعها ومعالجتها يستندان في هذه الحالة إلى أساس قانوني محدد ومقيد، لا إلى افتراض الموافقة، إلا أن اللائحة لم تعتمد هذا التمييز.

تكشف هذه الصياغة أن اللائحة تتعامل مع الموافقة على جمع البيانات بمنطق إداري أكثر منه بمنطق يتعلق بحقوق الشخص المعني بالبيانات. ويظهر ذلك في تركيزها على السجلات الإلكترونية، وتسجيل تاريخ الموافقة وصورتها، والآليات التي يعتمدها مركز حماية البيانات الشخصية. وقد تكون هذه المتطلبات مهمة لأغراض الإثبات والرقابة، لكنها لا تحسم مسائل تتعلق بصحة الموافقة نفسها، ومنها ما إذا كانت قد صدرت بحرية، وما إذا كان الشخص يستطيع رفضها من دون أن يُحرم من الخدمة، وما إذا كانت محددة لكل غرض من أغراض المعالجة أم جاءت عامة ومفتوحة. ولا يعوض وجود سجل يثبت أن الشخص أدخل بياناته غياب الإجابة عن هذه المسائل.

يؤدي هذا التنظيم إلى إضعاف القيمة العملية لعبارة «الموافقة الصريحة» الواردة في القانون. فبدلًا من أن تعني تعبيرًا واضحًا ومنفصلًا يصدر عن الشخص، يصبح من الممكن الاستناد إلى سلوكه للقول إنه وافق. وبهذا، تسمح اللائحة بتطبيق معيار أوسع من المعيار الذي قرره القانون، بما يقلل من الحماية المرتبطة باشتراط الموافقة الصريحة.

الخلط بين ضرورة تقديم الخدمة وحرية الموافقة على جمع البيانات ومعالجتها

تخلط المادة (2) من اللائحة التنفيذية بين مسألتين مختلفتين يجب الفصل بينهما إذا كان الهدف هو حماية البيانات لا مجرد تنظيم تداولها. تتعلق المسألة الأولى بضرورة جمع بعض البيانات لتقديم خدمة أو إتمام معاملة مشروعة، بينما تتعلق الثانية بصدور موافقة حرة وواضحة من الشخص على جمع بياناته ومعالجتها. ورغم اختلاف الأساسين قانونيًا وعمليًا، تعتبر اللائحة أن إدلاء الشخص ببياناته للحصول على خدمة أو إجراء معاملة يُعد موافقة على جمع هذه البيانات ومعالجتها لهذا الغرض. وبذلك، لا تميز بوضوح بين البيانات اللازمة لتقديم الخدمة والبيانات التي وافق الشخص على معالجتها، وهو ما يؤدي إلى استخدام حاجة الشخص إلى الخدمة بديلًا عن موافقته الحرة.

يرتبط هذا الإشكال بطبيعة العلاقة بين الشخص والجهة المقدمة للخدمة. ففي أغلب البيئات الرقمية، لا يتفاوض الشخص مع الجهة على نوع البيانات المطلوبة أو شروط معالجتها. وقد لا يعرف سبب طلب كل فئة من البيانات، ولا يستطيع عادةً استبعاد بعض الحقول مع الاستمرار في استخدام الخدمة، كما قد لا يجد بديلًا عمليًا إذا رفض تقديمها. لذلك، لا يعني تقديم البيانات بالضرورة أن الشخص اتخذ قرارًا حرًا بشأن معالجتها. فقد يكون هدفه الوصول إلى الخدمة، أو إتمام معاملة لا يستطيع الاستغناء عنها، أو التعامل مع غياب بديل واقعي. وفي هذه الحالات، تصبح الموافقة مرتبطة بالحاجة إلى الخدمة، لا بتعبير مستقل عن إرادة الشخص.

يؤثر هذا الخلط أيضًا في المنطق الذي اعتمده قانون حماية البيانات الشخصية. فالقانون لا يعتبر الشخص موافقًا بمجرد طلبه خدمة، بل ينص على عدم جواز جمع البيانات الشخصية أو معالجتها أو الإفصاح عنها أو إفشائها إلا بموافقة صريحة من الشخص المعني بالبيانات، أو في الأحوال المصرح بها قانونًا. وتميز هذه الصياغة بين أساسين لمشروعية المعالجة: الموافقة الصريحة، والحالات التي يجيز فيها القانون المعالجة استنادًا إلى مصلحة أو ضرورة قانونية محددة. ويمنع هذا التمييز الجهة المتحكمة من اعتبار كل ما تطلبه داخل مسار الخدمة ضروريًا، أو من توسيع نطاق جمع البيانات ومعالجتها استنادًا إلى مصالح إضافية لا ترتبط مباشرةً بتقديم الخدمة.

كان يمكن للائحة أن تنظم هذه المسألة على نحو أوضح وأكثر اتساقًا مع القانون. فكان من الممكن أن تقرر أن البيانات التي لا غنى عنها لتنفيذ خدمة محددة تستند معالجتها إلى ضرورة تنفيذ هذه الخدمة، بشرط أن تقتصر على الحد الأدنى اللازم. وفي المقابل، كان يمكنها أن تشترط موافقة صريحة ومنفصلة على أي جمع إضافي أو معالجة لا ترتبط بالخدمة ارتباطًا مباشرًا وضروريًا. إلا أن اللائحة لم تفصل بين المجالين، واعتبرت أن من يطلب الخدمة ويقدم بياناته يكون قد وافق على جمعها ومعالجتها. وبذلك، استخدمت ضرورة تقديم الخدمة أساسًا لافتراض الموافقة عليها.

يترتب على هذا الخلط آثار عملية تتعلق بنطاق البيانات التي يمكن للجهات طلبها. فقد تدرج الجهة في نموذج الخدمة بيانات لا تكون جميعها لازمة لتقديمها، ثم تستند إلى أن الشخص قدمها طوعًا لتعتبره موافقًا على معالجتها. وعندئذ، ينتقل النقاش من مدى ضرورة كل فئة من البيانات إلى مجرد إثبات أن الشخص قدمها. يضع السؤال الأول على الجهة عبء تبرير كل حقل والغرض من جمعه، بينما ينقل السؤال الثاني هذا العبء إلى الشخص، ويعامل تقديم البيانات باعتباره كافيًا لإنهاء النقاش بشأن مشروعيتها.

يضعف هذا النهج أيضًا مبدأ تقليل البيانات. فيقتضي هذا المبدأ ألا تطلب الجهة إلا البيانات اللازمة للغرض المحدد، وأن تبرر ضرورة جمع كل فئة منها في نطاق ضيق. أما اعتبار الحاجة إلى الخدمة دليلًا على الموافقة، فيجعل الشخص أمام خيارين: قبول مجموعة البيانات المطلوبة كاملة أو الانسحاب من الخدمة. وفي هذه الحالة، تصبح الموافقة وسيلة لتبرير ما قررت الجهة جمعه مسبقًا من بيانات بدلًا من كونها قيدًا على جمعها.

يتسع أثر هذا التنظيم عندما تُستخدم البيانات بعد جمعها في التحليل أو التصنيف أو تحسين الخدمات أو بناء الملفات السلوكية أو التسويق أو مشاركتها داخل المجموعة المرتبطة بالنشاط. تنص المادة (2) من اللائحة على أن تقديم البيانات يُعد موافقة على جمعها ومعالجتها «لهذا الغرض». لكن صياغة الغرض على نحو واسع أو مركب قد تجعل الفصل بين المعالجة الضرورية للخدمة والمعالجة الإضافية أمرًا صعبًا. فقد تعتبر الجهة تحليل سلوك المستخدم جزءًا من تحسين الخدمة، أو تصف الاحتفاظ بالبيانات لفترات طويلة بأنه من متطلبات التشغيل، أو تعد مشاركة بعض البيانات مع طرف آخر ضرورية لرفع كفاءة الخدمة. وعندئذ، يمكن أن يشمل الغرض الواحد صورًا متعددة من المعالجة، رغم أن الشخص لم يعبّر إلا عن رغبته في الحصول على الخدمة.

لا ينفي هذا النقد حاجة مقدمي الخدمات إلى جمع بعض البيانات اللازمة لتشغيل الخدمات وإتمام المعاملات الرقمية. لكن هذه الضرورة يجب أن تظل محددة وقابلة للمراجعة، وأن تقتصر على ما يلزم لتحقيق الغرض المباشر من الخدمة. ولا يجوز أن تستخدم لتبرير افتراض الموافقة على جميع صور الجمع والمعالجة المرتبطة بها. لذلك، يحافظ الفصل بين ضرورة تقديم الخدمة وحرية الموافقة على قدرة الشخص على اتخاذ قرار مستقل بشأن بياناته، ويمنع تحويل حاجته إلى الخدمة إلى أساس لموافقة لم تصدر عنه بصورة حرة وواضحة.

نقل الحماية من لحظة جمع البيانات الشخصية إلى مرحلة الاعتراض اللاحق

لا يقتصر أثر اللائحة التنفيذية على تخفيف معنى الموافقة على جمع البيانات، بل يمتد إلى نقل مركز الحماية من مرحلة ما قبل الجمع إلى مرحلة لاحقة، يكون على الشخص فيها الاعتراض بعد جمع بياناته أو بدء معالجتها. ويؤثر هذا التحول في طبيعة الحماية نفسها. ففي النموذج الأكثر اتساقًا مع حماية البيانات، لا تبدأ الجهة في جمع البيانات أو معالجتها إلا بعد استيفاء الشروط القانونية، وفي مقدمتها الحصول على موافقة صريحة عندما تكون الموافقة هي الأساس القانوني للمعالجة. أما النموذج الذي أقرته اللائحة فيسمح ببدء الجمع والمعالجة ضمن نطاق واسع، ثم يمنح الشخص لاحقًا حق الاعتراض أو التعديل أو طلب المحو. يحمي النموذج الأول الشخص قبل بدء المعالجة أو توسعها، بينما يضعه الثاني أمام آثار معالجة بدأت بالفعل، ويطالبه باتخاذ خطوات لاحقة للحد منها.

لا يضع قانون حماية البيانات الشخصية، في بنيته العامة، الشخص في هذا الموقع الدفاعي منذ البداية. فقد جعل الموافقة الصريحة شرطًا سابقًا على جمع البيانات أو معالجتها أو الإفصاح عنها، وربطها بحقوق الشخص في العلم والوصول والعدول والتصحيح والمحو والتخصيص والتحديث. ويعني ذلك أن الشخص يعد صاحب حق يجب احترامه قبل الشروع في التعامل مع بياناته. لكن اللائحة التنفيذية، بقبولها اعتبار إدلاء الشخص ببياناته لتلقي الخدمة موافقة على جمعها ومعالجتها، تنقل جانبًا من الحماية إلى مرحلة تالية. وبدلًا من أن ينصب التقييم على مدى توافر الشروط القانونية قبل الجمع، يصبح التركيز على كيفية ممارسة الشخص حقوقه بعد جمع بياناته.

يظهر هذا التحول في المادة (3) من اللائحة، التي تلزم المتحكم بإعداد آلية يعتمدها مركز حماية البيانات الشخصية، تتيح للشخص المعني بالبيانات التقدم بطلب لمعرفة بياناته الشخصية والاطلاع عليها، أو العدول عن موافقته السابقة على الاحتفاظ بها، أو تصحيحها وتعديلها، أو تخصيص معالجتها في نطاق محدد، أو الاعتراض على إجراء أي معالجة لها.

يقرر هذا النص حقوقًا مهمة، لكنه يعكس في الوقت نفسه ترتيبًا تبدأ فيه المعالجة قبل ممارسة هذه الحقوق. فالموافقة يُفترض أنها صدرت، والبيانات تكون قد جُمعت، وربما بدأت معالجتها، ثم تتاح للشخص وسائل لاحقة للاعتراض أو التصحيح أو التقييد. وبذلك، تقتصر الحماية على منع المعالجة غير المشروعة على قدرة الشخص على الحد من آثارها بعد بدئها.

ينقل هذا الترتيب جزءًا من العبء من الجهة التي تجمع البيانات إلى الشخص المعني بها، لأن ممارسة الحقوق اللاحقة لا تتم بصورة تلقائية. يحتاج الشخص أولًا إلى معرفة أن بياناته جُمعت، وفهم كيفية استخدامها، وتحديد الجهة المسؤولة عن معالجتها، والوصول إلى الآلية المعتمدة لتقديم طلبه. يحتاج الشخص بعد ذلك إلى صياغة الطلب ومتابعة الرد عليه، ومعرفة ما حدث لبياناته إذا كانت قد نُقلت إلى أطراف أخرى أو احتُفظ بها لأغراض متعددة. ولا يملك كثير من الأشخاص الوقت أو المعرفة أو القدرات الفنية والقانونية اللازمة لمتابعة هذا المسار. لذلك، لا يؤدي نقل الحماية إلى هذه المرحلة إلى تأخيرها فقط، بل قد يجعل ممارستها أقل فاعلية وأصعب وصولًا.

كما يضع هذا النموذج الشخص والجهة المتحكمة في موقعين غير متكافئين. فالجهة تكون قد حصلت على البيانات وسجلتها وخزنتها، وربما بدأت تحليلها أو ربطها ببيانات أخرى أو استخدامها داخل أنظمة أوسع. أما الشخص، فلا يبدأ في ممارسة حقوقه إلا بعد وقوع هذه الخطوات. وحتى إذا اعترض لاحقًا أو عدل عن موافقته أو طلب المحو، فقد تكون بعض آثار الجمع والمعالجة قد تحققت بالفعل. فقد تكون البيانات قد نُسخت، أو أُدرجت في تحليلات داخلية، أو استُخدمت في تكوين ملف عنه، أو نُقلت إلى نظام آخر. ولهذا، لا تعادل الحقوق اللاحقة الحماية التي كان يمكن أن يمنحها اشتراط استيفاء الشروط القانونية قبل الجمع. وتظل هذه الحقوق ضرورية، لكنها لا تعوض الحماية السابقة على المعالجة.

وتزداد أهمية هذا الفارق لأن الضرر الناتج عن معالجة البيانات لا يكون دائمًا ظاهرًا أو فوريًا. فقد يؤدي إدخال البيانات في دورة معالجة واسعة إلى صعوبة استعادة الشخص السيطرة الكاملة عليها. وحتى إذا استجاب المتحكم لاحقًا لطلب المحو أو التعديل، قد تكون البيانات قد استُخدمت بالفعل أو أثرت في قرارات أو تحليلات أخرى. لذلك، يجب أن يبدأ تنظيم الحماية بوضع قيود تمنع التوسع غير المبرر منذ البداية، وألا يعتمد فقط على اكتشاف الشخص لما حدث واستخدامه آليات الاعتراض بعد ذلك.

ولا يقصد نقد الموافقة الضمنية التقليل من قيمة حقوق العدول والاطلاع والتصحيح والمحو والاعتراض. فهذه الحقوق ضرورية لحماية الشخص المعني بالبيانات. لكن يكمن الإشكال في التعامل معها باعتبارها كافية لتعويض ضعف الموافقة عند بداية الجمع والمعالجة. فالحقوق اللاحقة تكمل القيود السابقة على المعالجة، ولا تحل محلها. وإذا استُخدمت لتعويض غياب موافقة واضحة أو ضعفها، فإنها تتحول إلى آلية دفاع متأخرة بدلًا من أن تكون ضمانة إضافية إلى جانب الحماية السابقة عليها.

موافقة صريحة للبيانات الحساسة وبيانات الأطفال والتسويق المباشر مقابل معيار أضعف لجمع البيانات العادية

تمتد الإشكالات في اللائحة التنفيذية إلى عدم اتساقها الداخلي في تنظيم الموافقة. فلا تعتمد اللائحة معيارًا واحدًا واضحًا، وإنما تقرر مستويين مختلفين من الحماية من دون بيان أساس قانوني واضح لهذا التفاوت. يظهر ذلك في أن المادة (2) تعتبر إدلاء الشخص ببياناته لتلقي خدمة أو إجراء معاملة مشروعة بمثابة موافقة على جمعها ومعالجتها لهذا الغرض. في المقابل، تشترط مواد أخرى في اللائحة موافقة كتابية صريحة أو موافقة صريحة عندما يتعلق الأمر بالبيانات الشخصية الحساسة أو بيانات الأطفال أو التسويق الإلكتروني المباشر. ويعكس هذا التفاوت اختلافًا في تقدير مخاطر جمع البيانات ومعالجتها داخل اللائحة نفسها.

تنص المادة (14)، الخاصة بالبيانات الشخصية الحساسة، على ضرورة الحصول على موافقة كتابية صريحة، ورقيًا أو إلكترونيًا، من الشخص المعني بالبيانات أو من ولي الأمر في حالة بيانات الأطفال، وذلك في غير الأحوال المصرح بها قانونًا. ولا تكتفي هذه الصياغة بموافقة عامة، ولا تسمح باستخلاص الرضا من مجرد السلوك، بل تشترط تعبيرًا واضحًا ومحددًا عن الموافقة.

وتتبنى المادة (15) معيارًا مماثلًا فيما يتعلق ببيانات الأطفال. فبالنسبة إلى الأطفال الذين تقل أعمارهم عن 15 سنة، توجب الحصول، قبل جمع البيانات، على موافقة كتابية صريحة من ولي الأمر على جمع البيانات ومعالجتها، على أن تتضمن الموافقة نطاقها الزمني. وبالنسبة إلى الأطفال من سن 15 إلى 18 سنة، تظل اللائحة أكثر تشددًا من القاعدة الواردة في المادة (2)، إذ تشترط موافقة ولي الأمر بحسب الأحوال.

كما تشترط المادة (18)، الخاصة بالتسويق الإلكتروني المباشر، أن يكون المرسل قد حصل على موافقة صريحة من الشخص المعني بالبيانات على تلقي الاتصال التسويقي. وتحظر المادة استخدام البيانات المجمعة لهذا النشاط في أي غرض آخر إلا بعد الحصول على موافقة صريحة جديدة. وتوضح هذه النصوص أن اللائحة تستخدم معيار الموافقة الصريحة والمكتوبة عندما تقرر أن طبيعة المعالجة تتطلب مستوى أعلى من الحماية.

يغيب هذا المستوى الأعلى من الحماية عن المادة (2)، التي تنظم القاعدة العامة لجمع البيانات الشخصية ومعالجتها. فلا تشترط المادة موافقة صريحة أو كتابية، بل تسمح باعتبار إدلاء الشخص ببياناته أثناء تلقي خدمة موافقة كافية. وينتج عن ذلك اختلاف داخل اللائحة بين موافقة صريحة ومثبتة في بعض صور المعالجة، وموافقة مستفادة من السلوك في القاعدة العامة. وإذا كانت اللائحة تقر بأن بعض أنواع المعالجة لا يجوز أن تستند إلا إلى موافقة صريحة ومباشرة ومثبتة، فكان من الممكن أن تجعل هذا المعيار هو الأصل، ثم تحدد على نحو ضيق ومحدد الاستثناءات التي يجوز فيها الاستناد على أساس قانوني آخر.

قد يستند هذا التفاوت إلى أن البيانات الحساسة وبيانات الأطفال والتسويق المباشر ترتبط بمخاطر أعلى. غير أن طبيعة البيانات عند جمعها ليست العامل الوحيد الذي يحدد مستوى المخاطر في البيئة الرقمية. فقد تنشأ مخاطر إضافية من تجميع البيانات وربطها وتحليلها، حتى عندما تبدو كل فئة منها منفردة بيانات عادية. فالبيانات التي لا تبدو حساسة عند جمعها بصورة منفصلة قد تكشف، بعد دمجها ببيانات أخرى وتحليلها، معلومات حساسة عن سلوك الشخص وعلاقاته وموقعه وعاداته ونمط استهلاكه واهتماماته، وربما عن حالته الصحية أو انتمائه الديني أو آرائه السياسية أو أوضاعه الاجتماعية أو توجهاته الجنسية.

لذلك، فإن بناء الحماية على فصل ثابت بين البيانات الحساسة والبيانات العادية، من دون مراعاة أثر التجميع والربط والتحليل، لا يغطي جميع المخاطر الناتجة عن المعالجة. ويجعل ذلك اعتماد معيار أضعف في القاعدة العامة لجمع البيانات أمرًا يحتاج إلى تبرير أوضح، لأن هذه القاعدة تمثل نقطة البداية لصور متعددة من المعالجة اللاحقة.

كما يضعف هذا التفاوت الأساس الذي يمكن الاستناد إليه لتبرير المادة (2). فإذا كانت المعاملات اليومية والخدمات الرقمية تتطلب قدرًا من المرونة، كان من الممكن الاحتفاظ بمعيار الموافقة الصريحة على الأقل في الحالات التي لا تثبت فيها ضرورة جمع جميع البيانات المطلوبة. وإذا كانت اللائحة تعتبر أن الموافقة المستفادة من السلوك لا تكفي في التسويق المباشر، فإن قبولها في مرحلة جمع البيانات الأصلية يثير إشكالًا، لأن هذه المرحلة قد تسبق استخدام البيانات في التسويق أو التحليل أو التصنيف.

وبذلك، تشترط اللائحة موافقة أوضح عند بعض صور الاستخدام اللاحق، لكنها تعتمد معيارًا أخف عند جمع البيانات التي قد تُستخدم لاحقًا في هذه الأنشطة. ويؤدي هذا الترتيب إلى حماية بعض مراحل المعالجة بدرجة أعلى، مع الإبقاء على معيار أقل صرامة عند المرحلة التي تبدأ فيها دورة جمع البيانات.

ويبين هذا الاختلاف أن اللائحة لا تعتمد تصورًا موحدًا للموافقة. ففي بعض المواد، تعامل الموافقة باعتبارها تعبيرًا قانونيًا يحتاج إلى الصراحة والكتابة والتحديد، بينما تعاملها في المادة (2) باعتبارها نتيجة يمكن استخلاصها من استخدام الخدمة. يؤثر هذا الاختلاف في وضوح الحماية المقررة للشخص المعني بالبيانات. فلا يقدم النص معيارًا موحدًا يحدد متى يجب أن تكون الموافقة صريحة ومثبتة، ومتى يمكن استنتاجها من السلوك.

كما يمنح هذا التفاوت الجهة المتحكمة نطاقًا أوسع في جمع البيانات ومعالجتها وفقًا للقاعدة العامة، مع التزامها بمعيار أكثر تشددًا فقط في الحالات التي نصت عليها اللائحة صراحة. وبذلك، يمكن للجهة تطبيق المتطلبات الصريحة في البيانات الحساسة وبيانات الأطفال والتسويق المباشر، مع الاستفادة من معيار أخف في بقية صور جمع البيانات ومعالجتها.

ويؤكد هذا التفاوت أن اشتراط موافقة أوضح ليس متعذرًا من الناحية القانونية أو التقنية. فاللائحة نفسها نظمت الموافقة الصريحة والكتابية، وحددت بعض الحالات التي يلزم فيها الحصول عليها. ومع ذلك، لم تعتمد هذا المعيار نقطة بداية لجمع البيانات الشخصية العادية، رغم أن هذا النوع من الجمع يمس عددًا أكبر من الأشخاص في تعاملاتهم اليومية. ولذلك، فإن تخفيف معيار الموافقة في المادة (2) يعكس اختيارًا تنظيميًا، وليس نتيجة لاستحالة تطبيق الموافقة الصريحة في البيئة الرقمية، ويترتب عليه إضعاف قدرة الشخص على التحكم في جمع بياناته ومعالجتها.

كما يكشف هذا التفاوت أن النص التنفيذي لم يضع معيارًا متماسكًا لحماية حرية الشخص في الموافقة على معالجة بياناته. فهو يرفع مستوى الحماية عندما تكون المخاطر مرتبطة ببيانات أو استخدامات محددة، لكنه لا يطبق المعيار نفسه على جمع البيانات التي تبدو عادية، رغم أن تجميعها وربطها وتحليلها قد ينتج عنه مستوى مماثل من المخاطر.

خاتمة

تخلص هذه الورقة إلى أن الإشكال في تنظيم الموافقة داخل اللائحة التنفيذية يرتبط بالاتجاه الذي اعتمدته اللائحة في تنظيمها. فبدلًا من البناء على ما قرره قانون حماية البيانات الشخصية من اشتراط الموافقة الصريحة، وتوضيح شروطها وحدودها وآثارها بما يعزز حماية الشخص المعني بالبيانات، اتجهت اللائحة إلى تنظيم يقوم على معيار أقل حماية. ويتمثل ذلك في اعتبار إدلاء الشخص ببياناته عند طلب خدمة أو إجراء معاملة موافقة على جمع هذه البيانات ومعالجتها لهذا الغرض.

ويترتب على هذا التنظيم تخفيف معيار الموافقة الذي قرره القانون، إذ تصبح الموافقة مستفادة من سلوك الشخص بدلًا من اشتراط صدورها بصورة صريحة. كما يؤدي إلى نقل جزء من عبء حماية البيانات من الجهة التي تجمعها إلى الشخص الذي يسعى للحصول على الخدمة، بحيث تصبح ممارسة الحقوق اللاحقة، مثل الاعتراض أو طلب المحو أو التعديل، وسيلة لمعالجة آثار جمع البيانات بعد وقوعه، بدلًا من أن تكون الموافقة الصريحة قيدًا سابقًا على بدء الجمع والمعالجة.