السياسات والتنظيمات

سياسة حماية البيانات وسرية المعلومات – رفد
السياسات واللوائح

سياسة حماية البيانات
وسرية المعلومات

مؤسسة سليمان الراجحي للتمويل التنموي – رفد

١

التعاريف

لغرض تطبيق هذا النظام، يُقصد بالألفاظ والعبارات الآتية – أينما وردت – المعاني المبينة أمام كل منها، ما لم يقتضِ السياق غير ذلك:

النظامنظام حماية البيانات الشخصية.
اللوائحاللوائح التنفيذية للنظام.
الجهة المختصةالجهة التي يصدر بتحديدها قرار من مجلس الوزراء.
البيانات الشخصيةكل بيان – مهما كان مصدره أو شكله – من شأنه أن يؤدي إلى معرفة الفرد على وجه التحديد، أو يجعل التعرف عليه ممكنًا بصفة مباشرة أو غير مباشرة، ومن ذلك: الاسم، ورقم الهوية الشخصية، والعناوين، وأرقام التواصل، وأرقام الرُّخص والسجلات والممتلكات الشخصية، وأرقام الحسابات البنكية والبطاقات الائتمانية، وصور الفرد الثابتة أو المتحركة، وغير ذلك من البيانات ذات الطابع الشخصي.
المُعالجةأي عملية تُجرى على البيانات الشخصية بأي وسيلة كانت يدوية أو آلية، ومن ذلك: عمليات الجمع، والتسجيل، والحفظ، والفهرسة، والترتيب، والتنسيق، والتخزين، والتعديل، والتحديث، والدمج، والاسترجاع، والاستعمال، والإفصاح، والنقل، والنشر، والمشاركة أو الربط البيني، والحجب، والمسح، والإتلاف.
الجمعحصول المؤسسة على البيانات الشخصية وفقاً لأحكام النظام، سواء من صاحبها مباشرةً أو ممن يُمثله أو ممن له الولاية الشرعية عليه أو من طرف آخر.
الإتلافأي إجراء يتم على البيانات الشخصية ويجعل من المتعذر الاطلاع عليها أو استعادتها مرة أخرى أو معرفة صاحبها على وجه التحديد.
الإفصاحتمكين أي شخص – عدا المؤسسة أو جهة المعالجة بحسب الأحوال – من الحصول على البيانات الشخصية أو استعمالها أو الاطلاع عليها بأي وسيلة ولأي غرض.
النقلنقل البيانات الشخصية من مكان إلى آخر لمعالجتها.
النشربث أي من البيانات الشخصية عبر وسيلة نشر مقروءة أو مسموعة أو مرئية، أو إتاحتها.
البيانات الحساسةكل بيان شخصي يتعلق بأصل الفرد العرقي أو أصله الإثني، أو معتقده الديني أو الفكري أو السياسي. وكذلك البيانات الأمنية والجنائية، أو بيانات السمات الحيوية التي تحدد الهوية، أو البيانات الوراثية، أو البيانات الصحية، والبيانات التي تدل على أن الفرد مجهول الأبوين أو أحدهما.
البيانات الصحيةكل بيان شخصي يتعلق بحالة الفرد الصحية، سواء الجسدية أو العقلية أو النفسية أو المتعلقة بالخدمات الصحية الخاصة به.
صاحب البياناتالفرد الذي تتعلق به البيانات الشخصية.
الجهة العامةأي وزارة أو مصلحة أو مؤسسة عامة أو هيئة عامة، أو أي جهة عامة مستقلة في المملكة، أو أي من الجهات التابعة لها.
المؤسسةمؤسسة سليمان الراجحي للتمويل التنموي.
السياسات الداخليةمجموعة الإجراءات والقواعد التي تتبعها المؤسسة لحماية بيانات موظفيها وعملائها.
٢

جمع البيانات الشخصية

  1. تلتزم المؤسسة بجمع البيانات الشخصية بطريقة قانونية وشفافة، وتقتصر على ما هو ضروري لتحقيق الأغراض المحددة.
  2. تشمل البيانات التي قد يتم جمعها:
    • البيانات الشخصية: مثل الاسم، العنوان، البريد الإلكتروني، البيانات المالية، سجل الائتمان وغيرها.
    • البيانات الشخصية للموظفين: مثل السجل الوظيفي، الرواتب، المعلومات الصحية المتعلقة بالوظيفة وغيرها.
    • البيانات المتعلقة بالأطراف الثالثة: مثل موردي الخدمات والشركاء.
  3. يتم جمع البيانات الشخصية من خلال القنوات المشروعة، بما في ذلك المواقع الإلكترونية، التطبيقات، النماذج الورقية، والاتصالات المباشرة، بما في ذلك المكالمات الهاتفية.
٣

استخدام البيانات الشخصية

  1. يتم استخدام البيانات الشخصية فقط للأغراض المحددة التالية:
    • تقديم وإدارة الخدمات المالية.
    • تحليل البيانات لأغراض تحسين العمليات والمنتجات.
    • الامتثال للمتطلبات القانونية والتنظيمية.
    • مراقبة وتحليل المكالمات الخارجية لأغراض الجودة والتحسين المستمر للخدمات.
  2. يتم استخدام البيانات الشخصية داخلياً وخارجياً بما يتوافق مع القوانين المعمول بها، وتحت رقابة صارمة لحماية الخصوصية.
٤

حماية البيانات الشخصية

  1. تلتزم المؤسسة باتخاذ جميع التدابير التقنية والتنظيمية اللازمة لحماية البيانات الشخصية من الوصول غير المصرح به، التعديل غير المشروع، أو الإفشاء غير القانوني.
  2. تشمل هذه التدابير:
    • تأمين الأنظمة والشبكات من خلال تقنيات التشفير وجدران الحماية.
    • تطبيق سياسات صارمة للوصول إلى البيانات ضمن المؤسسة.
    • تدريب الموظفين بانتظام على أفضل الممارسات الأمنية.
  3. يتم إجراء مراجعات دورية للتأكد من فعالية إجراءات الحماية وامتثالها للمعايير التشريعية.
  4. يتم تضمين خطة لإدارة اختراقات البيانات، بما في ذلك الإبلاغ للسلطات المختصة وإخطار الأفراد المتضررين في حال حدوث أي حالة اختراق.
  5. لا يجوز للمؤسسة الإفصاح عن البيانات الشخصية إلا في الأحوال الآتية:

    إذا وافق صاحب البيانات الشخصية على الإفصاح وفقاً لأحكام النظام.

    إذا كانت البيانات الشخصية قد جرى جمعها من مصدر متاح للعموم.

    إذا كانت الجهة التي تطلب الإفصاح جهة عامة، وكان ذلك لأغراض المصلحة العامة أو لأغراض أمنية أو لتنفيذ نظام آخر أو لاستيفاء متطلبات قضائية.

    إذا كان الإفصاح ضرورياً لحماية الصحة العامة أو السلامة العامة أو حماية حياة فرد أو أفراد معينين أو حماية صحتهم.

    إذا كان الإفصاح سيقتصر على معالجتها لاحقاً بطريقة لا تؤدي إلى معرفة هوية صاحب البيانات الشخصية أو أي فرد آخر على وجه التحديد.

    إذا كان الإفصاح ضرورياً لتحقيق مصالح مشروعة للمؤسسة، ما لم يُخل ذلك بحقوق صاحب البيانات الشخصية أو يتعارض مع مصالحه، ولم تكن تلك البيانات بيانات حساسة.

  6. على المؤسسة أن تعتمد سياسة للخصوصية، وأن تجعلها متاحة لأصحاب البيانات الشخصية ليطلعوا عليها عند جمع بياناتهم. على أن تشتمل تلك السياسة على تحديد الغرض من جمعها، ومحتوى البيانات الشخصية المطلوب جمعها، وطريقة جمعها، ووسيلة حفظها، وكيفية معالجتها، وكيفية إتلافها، وحقوق صاحبها فيما يتعلق بها، وكيفية ممارسة هذه الحقوق.
  7. يجوز لصاحب البيانات الشخصية التقدم إلى الجهة المختصة بأي شكوى ناشئة من تطبيق النظام واللوائح.
٥

مشاركة البيانات مع الجهات الخارجية

  1. قد تشارك المؤسسة البيانات الشخصية مع الجهات الخارجية التالية فقط في حال الضرورة:
    • مقدمو الخدمات الخارجية (مثل شركات تكنولوجيا المعلومات، المحاسبين القانونيين إلخ).
    • الجهات التنظيمية والحكومية بناءً على متطلبات قانونية.
    • الشركاء الاستراتيجيون الذين يساعدون في تقديم الخدمات المالية.
  2. في حال مشاركة البيانات مع أي طرف خارجي، تلتزم المؤسسة بضمان حماية البيانات وفقاً لاتفاقيات سرية وضوابط صارمة.
  3. يتم الحصول على موافقة الأفراد المعنيين قبل مشاركة بياناتهم مع أي طرف خارجي، باستثناء الحالات التي تتطلب ذلك القوانين.
  4. إذا تم نقل البيانات إلى خارج البلاد، تلتزم المؤسسة باتخاذ الإجراءات اللازمة لضمان حماية البيانات وفقاً للقوانين المحلية.
  5. تُشعر المؤسسة الجهة المختصة عند علمها بحدوث تسرب لبيانات شخصية أو تلفها أو وصول غير مشروع إليها؛ وفقاً لما تحدده اللوائح.
٦

حقوق الأفراد

  1. يحق للأفراد المعنيين طلب الوصول إلى بياناتهم الشخصية، وتصحيح أي أخطاء، أو تحديثها، أو طلب حذفها.
  2. يحق للأفراد طلب تقييد معالجة بياناتهم في حالات معينة وفقاً للقوانين المعمول بها.
  3. يمكن للأفراد تقديم طلبات تتعلق بحقوقهم من خلال التواصل مع المؤسسة عبر قنوات التواصل المحددة.
  4. يحق للأفراد الاعتراض على معالجة بياناتهم لأغراض التسويق المباشر.
  5. يمكن للأفراد طلب نسخة من بياناتهم أو الاعتراض على معالجة بياناتهم لأغراض غير مشروعة.
  6. يحق للأطراف طلب الإضافة والتعديل على البيانات حال الحاجة.
  7. وجوب إشعار صاحب البيانات الشخصية عند ورود طلب الإفصاح عن بياناته الائتمانية من أي جهة.
  8. فيما عدا المواد التوعوية التي ترسلها الجهات العامة، لا يجوز للمؤسسة استخدام وسائل الاتصال الشخصية لأجل إرسال مواد دعائية أو توعوية إلا وفقاً لما يأتي:
    • أن تُؤخذ موافقة المتلقي المستهدف على إرسال هذه المواد إليه.
    • أن يوفر مرسل المواد آلية واضحة تُمكّن المتلقي المستهدف من إبداء رغبته في التوقف عن إرسالها إليه عند رغبته في ذلك.
    • على المؤسسة الاستجابة لطلبات صاحب البيانات الشخصية المتعلقة بحقوقه المنصوص عليها في النظام خلال مدة محددة وعبر وسيلة مناسبة تبينهما اللوائح.
    • لا يجوز تصوير الوثائق الرسمية التي تحدد هوية صاحب البيانات الشخصية أو نسخها، إلاّ عندما يكون ذلك تنفيذاً لأحكام نظام، أو عندما تطلب جهة عامة مختصة تصوير تلك الوثائق أو نسخها وفق ما تحدده اللوائح.
  9. على المؤسسة قبل إرسال مواد دعائية أو توعوية الحصول على الموافقة الصريحة للمتلقي المستهدف، وتكون شروط الموافقة وفقاً لما يلي:
    • طرق محددة في سبيل الحصول عليها.
    • أن تصدر الموافقة بإرادة حرة.
    • تمكين المتلقي من تخصيص الخيارات المتعلقة بالمواد الدعائية أو التوعوية محل الموافقة.
    • أن تُوثَّق موافقة المتلقي المستهدف بوسائل تتيح التحقق منها مستقبلاً.
  10. على المؤسسة قبل استخدام وسائل الاتصال الشخصية لغرض إرسال مواد دعائية أو توعوية، الالتزام بما يأتي:
    • توضيح وسيلة إرسال المواد الدعائية أو التوعوية للمتلقي المستهدف.
    • ذكر اسم الجهة المرسِلة بوضوح ودون أي إخفاء لهويتها في كافة الرسائل الدعائية أو التوعوية.
    • توفير وتوضيح الآلية اللازمة لإيقاف تلقي تلك المواد من قبل المتلقي المستهدف بسرعة وسهولة.
    • التوقف عن إرسال الرسائل الدعائية أو التوعوية فور تلقيها طلب المتلقي المستهدف بذلك.
    • أن يكون إيقاف تلقي المواد الدعائية أو التوعوية دون مقابل مالي.
    • الاحتفاظ بما يُثبت موافقة المتلقي المستهدف على تلقي المواد الدعائية أو التوعوية.
٧

السياسات الداخلية لإدارة البيانات

  1. تعتمد المؤسسة سياسات داخلية صارمة لحماية بيانات الموظفين، بما في ذلك:
    • حماية السجلات الشخصية والرواتب والمعلومات الصحية وغيرها.
    • ضمان أن الوصول إلى البيانات الداخلية يقتصر على الموظفين المخولين فقط.
  2. يتم تخزين البيانات الداخلية بطريقة آمنة ويتم مراجعة أنظمة الأمان بانتظام لضمان سلامتها.
  3. تلتزم المؤسسة بعدم استخدام بيانات الموظفين لأي أغراض غير المصرح بها أو خارج الأطر القانونية.
  4. يتم تعيين مسؤول لحماية البيانات لضمان الامتثال للسياسات والإجراءات المتعلقة بحماية البيانات الشخصية.
٨

تخزين البيانات والاحتفاظ بها

  1. تلتزم المؤسسة بتخزين البيانات الشخصية لفترة زمنية لا تتجاوز الحاجة إلى الأغراض المحددة.
  2. يتم الاحتفاظ بالبيانات وفقاً للمعايير القانونية والتنظيمية المتعلقة بمدة الاحتفاظ بالبيانات.
  3. بعد انتهاء فترة الاحتفاظ، يتم إتلاف أو إخفاء هوية البيانات الشخصية بطريقة آمنة تضمن عدم إمكانية الوصول إليها.
  4. إذا كانت البيانات الشخصية متصلة اتصالاً وثيقاً بقضية منظورة أمام جهة قضائية وكان الاحتفاظ بها مطلوباً لهذا الغرض، يُجرى إتلافها بعد استكمال الإجراءات القضائية الخاصة بالقضية.
  5. يلتزم كل من باشر عملاً من أعمال معالجة البيانات الشخصية بالمحافظة على الأسرار المتعلقة بالبيانات حتى بعد انتهاء علاقته الوظيفية أو التعاقدية.
٩

ملفات تعريف الارتباط (Cookies)

  1. قد تستخدم المؤسسة ملفات تعريف الارتباط لتحسين تجربة المستخدم على المواقع الإلكترونية والتطبيقات الخاصة بها.
  2. يتم إخطار المستخدمين بسياسة ملفات تعريف الارتباط ولهم الحق في قبول أو رفض استخدامها.
  3. يمكن للمستخدمين ضبط إعدادات ملفات تعريف الارتباط من خلال إعدادات المتصفح الخاصة بهم.
  4. يتم إتاحة خيار واضح للمستخدمين للتحكم في تفضيلاتهم بشأن ملفات تعريف الارتباط.
١٠

الامتثال للتشريعات المحلية

  1. تلتزم المؤسسة بالامتثال للقوانين المحلية المتعلقة بحماية البيانات والخصوصية.
  2. يتم مراجعة السياسات والإجراءات بانتظام لضمان الامتثال المستمر للتشريعات المتغيرة.
١١

التعديلات على سياسة حماية البيانات وسرية المعلومات

  1. تحتفظ المؤسسة بحق تعديل أو تحديث سياسة حماية البيانات وسرية المعلومات هذه من وقت لآخر لتلبية التغييرات في القوانين أو الممارسات التشغيلية.
  2. سيتم إشعار العملاء والموظفين بأي تغييرات كبيرة في سياسة حماية البيانات وسرية المعلومات عبر القنوات المناسبة، مثل البريد الإلكتروني أو المواقع الإلكترونية.
١٢

العقوبات

  1. مع عدم الإخلال بأي عقوبة أشد منصوص عليها في نظام آخر:
    يُعاقب بالسجن مدة لا تزيد على (سنتين) وبغرامة لا تزيد على (ثلاثة ملايين) ريال، أو بإحدى هاتين العقوبتين؛ كل من أفصح عن بيانات حساسة أو نشرها مخالفاً أحكام النظام إذا كان ذلك بقصد الإضرار بصاحب البيانات أو بقصد تحقيق منفعة شخصية.
  2. تختص النيابة العامة بمهمة التحقيق، والادعاء أمام المحكمة المختصة، عن المخالفة المنصوص عليها في الفقرة (1) من هذه المادة.
  3. تتولى المحكمة المختصة النظر في الدعاوى الناشئة من تطبيق هذه المادة وإيقاع العقوبات المقررة.
  4. يجوز للمحكمة المختصة مضاعفة عقوبة الغرامة المنصوص عليها في الفقرة (1) من هذه المادة في حالة العودة حتى لو ترتب عليها تجاوز الحد الأقصى لها على ألا تتجاوز ضعف هذا الحد.
  5. مع عدم الإخلال بإيقاع العقوبات المنصوص عليها في النظام، لمن لحقه ضرر نتيجةَ ارتكاب أي من المخالفات المنصوص عليها في النظام أو اللوائح – حق المطالبة أمام المحكمة المختصة بالتعويض عن الضرر المادي أو المعنوي بما يتناسب مع حجم الضرر.
١٣

التواصل

  1. يمكن للأفراد طرح أي استفسارات أو مخاوف تتعلق بسياسة حماية البيانات وسرية المعلومات عبر التواصل مع قسم حماية البيانات في المؤسسة.
  2. يتم الرد على جميع الطلبات والاستفسارات المتعلقة بحماية البيانات في غضون المدة الزمنية المحددة مع اتخاذ الإجراءات المناسبة لمعالجة الطلبات.
  3. على المؤسسة توفير الوسائل الملائمة للاستجابة لطلبات صاحب البيانات الشخصية المتعلقة بحقوقه المنصوص عليها في النظام، ويكون لصاحب البيانات الشخصية استخدام واحدة أو أكثر من الوسائل الآتية حسب اختياره وتوافرها لدى المؤسسة:

قنوات التواصل المتاحة

يمكنك التواصل مع قسم حماية البيانات عبر أي من الوسائل التالية

📧 البريد الإلكتروني 💬 الرسائل النصية 🏠 العنوان الوطني 📱 التطبيقات الإلكترونية 🔗 وسائل تواصل نظامية أخرى