GDPR
هل تحتاج الشركات الصغيرة إلى سجل لأنشطة المعالجة وفق GDPR؟
تاريخ التحديث: 26 سبتمبر 2026
تُلزم المادة 30 من GDPR المتحكمين والمعالجين بالاحتفاظ بسجل لأنشطة المعالجة التي يجرونها. وتُعفي المادة 30(5) المؤسسات التي يقل عدد موظفيها عن 250 موظفًا، مما يدفع كثيرًا من الشركات الصغيرة إلى افتراض أنها لا تحتاج إلى أي شيء. غير أن لهذا الإعفاء ثلاثة استثناءات تُسقطه عن معظم الشركات.
متى لا ينطبق الإعفاء
يجب على المؤسسة التي يقل عدد موظفيها عن 250 موظفًا أن تحتفظ بسجل مع ذلك إذا كانت المعالجة التي تجريها:
- من المرجح أن تؤدي إلى خطر على حقوق الأفراد وحرياتهم؛
- ليست عرضية؛ أو
- تشمل فئات خاصة من البيانات (مثل البيانات الصحية) أو بيانات تتعلق بالإدانات الجنائية والجرائم.
ماذا يعني ذلك عمليًا
تُصرف الرواتب كل شهر؛ ويُستخدم نظام إدارة علاقات العملاء (CRM) كل يوم. تعالج كل الشركات تقريبًا البيانات الشخصية بصورة منتظمة، فلا تكون المعالجة عرضية، ولا ينطبق الإعفاء على تلك الأنشطة. وهذا هو التفسير الذي تتبناه السلطات الرقابية عمومًا.
ما يتضمنه السجل
بالنسبة إلى المتحكمين، تسرد المادة 30(1) محتويات السجل:
- اسم المتحكم وبيانات الاتصال به، وعند الاقتضاء، اسم مسؤول حماية البيانات وبيانات الاتصال به؛
- أغراض المعالجة؛
- فئات أصحاب البيانات وفئات البيانات الشخصية؛
- فئات المتلقين، بمن فيهم المتلقون في دول ثالثة؛
- عمليات النقل إلى دول ثالثة والضمانات المستخدمة؛
- المهل الزمنية المحددة لمحو البيانات، متى أمكن ذلك؛
- وصف عام للتدابير الأمنية، متى أمكن ذلك.
لماذا يستحق الأمر الاحتفاظ به على أي حال
السجل هو الأساس لكل ما عداه: إشعار الخصوصية الخاص بك، وردودك على طلبات الوصول، وتقييمك للخروقات، وإجاباتك على استبيانات العناية الواجبة التي يرسلها العملاء. ويُنشئ تقييمنا لـ GDPR سجلًا معبّأً مسبقًا بناءً على إجاباتك، بما في ذلك قسم خاص بالمعالج إذا كنت تعالج بيانات لصالح عملائك.
ما موقع شركتك من GDPR؟
تقييم مجاني، نحو 10 دقائق، ودرجة لكل مجال من مجالات القانون.
ابدأ التقييم المجانيهذا الدليل معلومات عامة، وليس استشارة قانونية.