تخطي للذهاب إلى المحتوى

التقييم الذاتي للمتحكم/المعالج لقياس مدى الالتزام بأحكام قانون حماية البيانات

الإجراءات التنظيمية

هل تم وضع الضوابط والإجراءات الواجب الالتزام بها عند معالجة البيانات الشخصية؟ *

على وجه الخصوص:

  • تحديد المخاطر التي قد تقع على صاحب البيانات الشخصية جراء المعالجة.

  • إجراءات وضوابط نقل وتحويل البيانات الشخصية.

  • التدابير الفنية والإجرائية لضمان تنفيذ المعالجة وفقا لأحكام قانون حماية البيانات الشخصية.

ويلتزم المتحكم بإخطار صاحب البيانات الشخصية كتابة قبل البدء بمعالجة البيانات الشخصية كما يلي:

  • بيانات المتحكم والمعالج.

  • بيانات التواصل مع مسؤول حماية البيانات الشخصية.

  • الغرض من معالجة البيانات الشخصية والمصدر الذي جمعت منه.

  • الوصف الشامل والدقيق للمعالجة وإجراءاتها ودرجات الإفصاح عن البيانات الشخصية.

  • حقوق صاحب البيانات الشخصية بما في ذلك حق الوصول إلى البيانات وتصحيحها ونقلها وتحديثها.

  • أي معلومات أخرى قد تكون ضرورية لاستيفاء شروط المعالجة.


سياسة حماية البيانات

هل تم وضع هذه السياسة في مكان ظاهر يتيح لصاحب البيانات الشخصية من الاطلاع عليها قبل البدء في معالجة بياناته الشخصية؟ *

(تتضمن السياسة على الأقل آلية وإجراءات ممارسة صاحب البيانات الشخصية لحقوقه المنصوص عليها في القانون واللائحة).


هل تم إعداد سياسة حماية البيانات الشخصية الخاصة بكم؟ *

(تتضمن السياسة على الأقل آلية وإجراءات ممارسة صاحب البيانات الشخصية لحقوقه المنصوص عليها في القانون واللائحة).



حقوق صاحب البيانات

هل تم إعداد طلب معالجة البيانات الشخصية من صاحب البيانات الشخصية بصورة واضحة وصريحة ومفهومة؟ *

(لا بد من وجود آلية واضحة لاستيفاء الموافقة الكتابية الصريحة لصاحب البيانات الشخصية وتمكينه من ممارسة حقوقه الآتية:

  • إلغاء موافقته على معالجة بياناته الشخصية وذلك مع عدم الإخلال بالمعالجات التي تمت قبل الإلغاء وطلب تعديل بياناته الشخصية أو تحديثها أو حجبها.

  • الحصول على نسخة من بياناته الشخصية المعالجة.

  • نقل بياناته الشخصية إلى متحكم آخر.

  • طلب محو بياناته الشخصية مالم تكن تلك المعالجة ضرورية لأغراض الحفظ والتوثيق الوطنية.

  • إخطاره بأي اختراق أو انتهاك لبياناته الشخصية وما تم اتخاذه من إجراءات في هذا الشأن.



هل تم إعداد ضوابط وإجراءات لتمكين صاحب البيانات الشخصية من ممارسة حقوقه كطلب إلغاء موافقته على معالجة بياناته الشخصية وطلب تعديل بياناته الشخصية أو تحديثها أو حجبها وطلب الحصول على نسخة من بياناته الشخصية المعالجة وطلب نقل بياناته الشخصية إلى متحكم آخر...إلخ؟ *

(لا بد من وجود آلية واضحة لاستيفاء الموافقة الكتابية الصريحة لصاحب البيانات الشخصية وتمكينه من ممارسة حقوقه الآتية:

  • إلغاء موافقته على معالجة بياناته الشخصية وذلك مع عدم الإخلال بالمعالجات التي تمت قبل الإلغاء وطلب تعديل بياناته الشخصية أو تحديثها أو حجبها.

  • الحصول على نسخة من بياناته الشخصية المعالجة.

  • نقل بياناته الشخصية إلى متحكم آخر.

  • طلب محو بياناته الشخصية مالم تكن تلك المعالجة ضرورية لأغراض الحفظ والتوثيق الوطنية.

  • إخطاره بأي اختراق أو انتهاك لبياناته الشخصية وما تم اتخاذه من إجراءات في هذا الشأن.



هل يتم الحصول على الموافقة الكتابية والصريحة لصاحب البيانات الشخصية لغرض معالجة بياناته؟ *

(لا بد من وجود آلية واضحة لاستيفاء الموافقة الكتابية الصريحة لصاحب البيانات الشخصية وتمكينه من ممارسة حقوقه الآتية:

  • إلغاء موافقته على معالجة بياناته الشخصية وذلك مع عدم الإخلال بالمعالجات التي تمت قبل الإلغاء وطلب تعديل بياناته الشخصية أو تحديثها أو حجبها.

  • الحصول على نسخة من بياناته الشخصية المعالجة.

  • نقل بياناته الشخصية إلى متحكم آخر.

  • طلب محو بياناته الشخصية مالم تكن تلك المعالجة ضرورية لأغراض الحفظ والتوثيق الوطنية.

  • إخطاره بأي اختراق أو انتهاك لبياناته الشخصية وما تم اتخاذه من إجراءات في هذا الشأن.




تصريح معالجة البيانات الشخصية

هل يعالج المتحكم أي من البيانات الشخصية الواردة في المادة (5) من قانون حماية البيانات الشخصية؟ *

(يتطلب معالجة البيانات الشخصية الواردة في المادة (5) من قانون حماية البيانات الشخصية بالإضافة إلى الموافقة الصريحة لصاحب البيانات الشخصية الحصول على تصريح من الوزارة لمعالجتها.)



هل تم الحصول على التصريح من الوزارة لمعالجتها؟ *

(يتطلب معالجة البيانات الشخصية الواردة في المادة (5) من قانون حماية البيانات الشخصية بالإضافة إلى الموافقة الصريحة لصاحب البيانات الشخصية الحصول على تصريح من الوزارة لمعالجتها.)




معالجة البيانات الشخصية للطفل

هل تم الحصول على الموافقة الصريحة لولي أمر الطفل إذا كان المتحكم يعالج بيانات شخصية للطفل؟ *

(يجب توفير وسائل تمكن ولي الأمر من الوصول إلى البيانات الشخصية لطفله ولا يجوز للمتحكم أو المعالج الإفصاح عن البيانات الشخصية للطفل أو مشاركتها مع الغير إلا بعد الحصول على الموافقة الصريحة لولي الأمر).



هل تم التقيد بضوابط معالجة البيانات الشخصية للطفل كأن يكون الهدف من المعالجة واضحا ومباشرا وآمنا وخاليا من التدليس والتضليل وأن تكون المعالجة مقتصرة على الحد الأدنى من البيانات الشخصية لتحقيق الغرض المحدد منها؟ *

(يجب توفير وسائل تمكن ولي الأمر من الوصول إلى البيانات الشخصية لطفله ولا يجوز للمتحكم أو المعالج الإفصاح عن البيانات الشخصية للطفل أو مشاركتها مع الغير إلا بعد الحصول على الموافقة الصريحة لولي الأمر).



هل تم توفير الوسائل التي تمكن ولي أمر الطفل من الوصول إلى البيانات الشخصية لطفله لتحديثها أو تعديلها؟ *

معالجة البيانات الشخصية للطفل:


(يجب توفير وسائل تمكن ولي الأمر من الوصول إلى البيانات الشخصية لطفله ولا يجوز للمتحكم أو المعالج الإفصاح عن البيانات الشخصية للطفل أو مشاركتها مع الغير إلا بعد الحصول على الموافقة الصريحة لولي الأمر).




المواد الإعلانية / التسويقية / الأغراض التجارية

هل تم استيفاء متطلبات عملية معالجة البيانات الشخصية قبل إرسال أي مواد إعلانية، تسويقية، أو ذات أغراض تجارية؟ *

(يجب على المتحكم قبل إرسال أي مواد إعلانية، تسويقية، أو ذات أغراض تجارية لصاحب البيانات الشخصية أن يستوفي الضوابط الآتية:

الحصول على الموافقة الكتابية لصاحب البيانات الشخصية

إخطار صاحب البيانات الشخصية بوسيلة المواد الإعلانية أو التسويقية أو التجارية

تحديد آلية إيقاف استقبال المواد الإعلانية أو التسويقية أو التجارية

التوقف عن إرسال المواد الإعلانية أو التسويقية أو التجارية فور تلقي طلب الإيقاف من صاحب البيانات الشخصية وبدون مقابل)






النشر / المشاركة / الإفصاح عن البيانات الشخصية المنصوص عليها في المادة (5) من قانون حماية البيانات الشخصية

هل تم وضع إجراءات في حالة الإفصاح عن البيانات الشخصية المنصوص عليها في المادة (5) من قانون حماية البيانات الشخصية؟ *

(النشر أو المشاركة أو الإفصاح عن البيانات الشخصية المنصوص عليها في المادة (5) من قانون حماية البيانات الشخصية يجب أن يكون في الحدود والحالات المقررة قانونا أو إذا كان تنفيذا لحكم أو قرار قضائي).


سرية البيانات الشخصية

هل تم وضع ضوابط وإجراءات للالتزام بسرية البيانات الشخصية؟ *

(يجب على المتحكم أن يلتزم بضمان سرية البيانات الشخصية وفقا للضوابط والإجراءات الآتية:
وضع واستخدام وتفعيل الأنظمة الإلكترونية من الوصول غير المشروع للبيانات الشخصية أو تسريبها أو العبث بها أو إساءة استخدامها.
وضع أنظمة استعادة البيانات الشخصية عند وقوع حادث مادي أو تقني.
وجود عمليات اختبار لفعالية الإجراءات التقنية الموجودة لديه.

الاحتفاظ بسجلات معالجة البيانات الشخصية

هل تم تحديد مدة زمنية للاحتفاظ بسجلات معالجة البيانات الشخصية تتناسب مع الغرض والمعالجة؟ *

(يجب على المتحكم او المعالج -بحسب الأحوال- أن يراعي الضوابط الآتية:
أن يكون سبب الاحتفاظ بمستندات عمليات المعالجة محددا ومشروعا.
أن يتم تحديد مدة زمنية للاحتفاظ تتناسب مع الغرض من المعالجة.
أن يوفر أنظمة الحماية الفنية للاحتفاظ الأمن بمستندات المعالجة.

هل تم تحديد سبب الاحتفاظ بهذه السجلات (محددا ومشروعا) مع توفير أنظمة الحماية الفنية للاحتفاظ بمستندات المعالجة؟ *

(يجب على المتحكم او المعالج -بحسب الأحوال- أن يراعي الضوابط الآتية:
أن يكون سبب الاحتفاظ بمستندات عمليات المعالجة محددا ومشروعا.
أن يتم تحديد مدة زمنية للاحتفاظ تتناسب مع الغرض من المعالجة.
أن يوفر أنظمة الحماية الفنية للاحتفاظ الأمن بمستندات المعالجة.

سجل أنشطة معالجة البيانات الشخصية

هل تم إنشاء سجل خاص لأنشطة معالجة البيانات الشخصية؟ *

(يجب أن يتم تحديث سجل أنشطة المعالجة بشكل مستمر كما يجب أن يتضمن السجل على الأقل البيانات الآتية كـ:
بيانات مسؤول حماية البيانات الشخصية.
المدد الزمنية للمعالجة وقيودها ونطاقها.
آلية محو البيانات الشخصية أو تعديلها أو معالجتها.
الغرض من معالجة البيانات الشخصية.
وغيرها من البيانات المنصوص عليها في المادة (28) من اللائحة التنفيذية).



اختراق البيانات الشخصية

هل تم وضع إجراءات داخلية للإبلاغ عن حوادث اختراق البيانات الشخصية، ويشمل ذلك إجراءات إبلاغ الإدارة المختصة وإجراءات إخطار صاحب البيانات الشخصية؟ *

(يجب على المتحكم وضع إجراءات داخلية للإبلاغ عن حوادث اختراق البيانات الشخصية، والتقيد بإجراءات إبلاغ الإدارة المختصة وإجراءات إخطار صاحب البيانات الشخصية بالإضافة إلى التزامه بتوثيق حالات الاختراق في سجل أنشطة معالجة البيانات الشخصية)

هل تم تسجيل بلاغ اختراق البيانات الشخصية؟ *

(يجب على المتحكم وضع إجراءات داخلية للإبلاغ عن حوادث اختراق البيانات الشخصية، والتقيد بإجراءات إبلاغ الإدارة المختصة وإجراءات إخطار صاحب البيانات الشخصية بالإضافة إلى التزامه بتوثيق حالات الاختراق في سجل أنشطة معالجة البيانات الشخصية)

هل تم إبلاغ الإدارة المختصة خلال مدة لا تتجاوز 72 ساعة من تاريخ العلم بالاختراق إذا كان من شأنه أن يؤدي إلى خطر يهدد حقوق أصحاب البيانات الشخصية؟ *

على أن يتضمن البلاغ -على الأقل- البيانات الآتية:
وصف وتفاصيل طبيعة البيانات المخترقة والنتائج المترتبة على الاختراق.
بيانات ومعلومات الاتصال بالمتحكم أو أي نقطة اتصال أخرى من أجل الحصول على مزيد من المعلومات.
وصفا للآثار المحتملة للاختراق.
الإجراءات التصحيحية أو التدابير الفنية أو التنظيمية التي سيتخذها المتحكم لمعالجة الاختراق بما في ذلك عند الضرورة التدابير المقترحة للتخفيف من الآثار السلبية المحتملة.
الإجراءات التصحيحية والتدابير الفنية والتنظيمية التي قام بها المتحكم فور علمه بالاختراق وقبل ابلاغ الإدارة المختصة


(يجب على المتحكم وضع إجراءات داخلية للإبلاغ عن حوادث اختراق البيانات الشخصية، والتقيد بإجراءات إبلاغ الإدارة المختصة وإجراءات إخطار صاحب البيانات الشخصية بالإضافة إلى التزامه بتوثيق حالات الاختراق في سجل أنشطة معالجة البيانات الشخصية)

هل تم إخطار صاحب البيانات الشخصية خلال 72 ساعة من علم المتحكم/المعالج بالاختراق إذا كان الاختراق من شأنه أن يسبب ضررا جسيما أو مخاطر عالية على صاحب البيانات الشخصية؟ *

على أن يتضمن الإخطار البيانات الآتية:
نوع الاختراق وطبيعته.
تفاصيل البيانات الشخصية التي تعرضت للاختراق.
توصيات للحد أو التخفيف من آثار الاختراق إن تطلب ذلك.


(يجب على المتحكم وضع إجراءات داخلية للإبلاغ عن حوادث اختراق البيانات الشخصية، والتقيد بإجراءات إبلاغ الإدارة المختصة وإجراءات إخطار صاحب البيانات الشخصية بالإضافة إلى التزامه بتوثيق حالات الاختراق في سجل أنشطة معالجة البيانات الشخصية)

هل تم توثيق حالات اختراق البيانات الشخصية وبيان أسبابها والنتائج المترتبة على وقوعها والإجراءات التصحيحية أو التدابير الفنية والتنظيمية التي تم اتخاذها والاحتفاظ بها وفقا للمدة التي تحددها الإدارة المختصة في سجل أنشطة معالجة البيانات الشخصية. *

(يجب على المتحكم وضع إجراءات داخلية للإبلاغ عن حوادث اختراق البيانات الشخصية، والتقيد بإجراءات إبلاغ الإدارة المختصة وإجراءات إخطار صاحب البيانات الشخصية بالإضافة إلى التزامه بتوثيق حالات الاختراق في سجل أنشطة معالجة البيانات الشخصية)


مسؤول حماية البيانات الشخصية

هل تم تعيين مسؤول حماية البيانات الشخصية مع بيان أدواره ومسؤولياته؟ *

(يجب أن يكون تعيين مسؤول حماية البيانات الشخصية وفقا للضوابط الآتية:

أن يكون مؤهلا للقيام بالمهام الواردة في المادة (35) من اللائحة التنفيذية والتي تتمثل في:

  • تقديم المقترحات والاستشارات للمتحكم أو المعالج فيما يتعلق بالتزاماتهما الواردة في القانون واللائحة

  • متابعة تنفيذ سياسات المتحكم أو المعالج المتعلقة بحماية البيانات الشخصية.

  • متابعة تنفيذ المتحكم أو المعالج لالتزاماته المنصوص عليها في القانون واللائحة.

  • التنسيق مع الإدارة المختصة في المسائل المتعلقة بمعالجة البيانات الشخصية.





هل تم نشر البيانات المتعلقة بمسؤول حماية البيانات الشخصية؟ *

(يجب تمكين صاحب البيانات الشخصية من حقه في الاتصال بمسؤول حماية البيانات الشخصية في كل المسائل المتعلقة بمعالجة بياناته الشخصية)






نقل وتحويل البيانات الشخصية خارج الحدود

في حال رغبة المتحكم بنقل أو تحويل البيانات الشخصية خارج الحدود؛ هل تم الالتزام بالضوابط والإجراءات المنصوص عليها في الفصل الثامن من اللائحة التنفيذية قبل نقل أو تحويل البيانات الشخصية خارج الحدود؟ *

(يلتزم المتحكم قبل نقل أو تحويل البيانات الشخصية إلى خارج حدود سلطنة عمان بالحصول على الموافقة الصريحة لصاحب البيانات الشخصية وألا يترتب على نقل البيانات أو تحويلها مساس بالأمن الوطني أو المصالح العليا للدولة ولا يشترط الحصول على موافقة صاحب البيانات الشخصية في إحدى الحالات الآتية:

إذا كان تنفيذا لالتزام دولي بموجب اتفاقية تكون سلطنة عمان طرفا فيها.

إذا كان النقل أو التحويل قد تم بطريقة تؤدي إلى إخفاء هوية صاحب البيانات الشخصية وعدم ربط هذه البيانات به وعدم إمكانية التعرف عليه بأي طريقة كانت.

كما يلتزم المتحكم بضمان أن لدى جهة المعالجة الخارجية قدر كافي من الحماية للبيانات الشخصية لا يقل عن مستوى الحماية المقررة في القانون واللائحة كما يجب عليه إجراء تقيم لمستوى الحماية التي توفرها جهة المعالجة الخارجية ومخاطر نقل أو تحويل البيانات الشخصية).