اللائحة التنفيذية لقانون حماية البيانات الشخصية المصري (القرار 816/2025): العدّ التنازلي للامتثال حتى 31 أكتوبر 2026
تاريخ النشر: 27 يوليو 2026 · آخر تحديث: 27 يوليو 2026
ظلّ قانون حماية البيانات الشخصية المصري — القانون رقم 151 لسنة 2020 — نافذاً اسمياً منذ ست سنوات، لكنه لم يتحوّل إلى واقع عملي إلا في الأول من نوفمبر 2025، حين أصدرت وزارة الاتصالات وتكنولوجيا المعلومات القرار الوزاري رقم 816 لسنة 2025: اللائحة التنفيذية للقانون. كُتب هذا الدليل لقادة التقنية ومسؤولي الامتثال ممن يعالجون بيانات شخصية في مصر ويريدون الموعد النهائي والالتزامات والانعكاسات المعمارية في مكان واحد. هذه معلومات عامة وليست استشارة قانونية.
ما الجديد — للقانون الآن دليل تشغيل
بين عام 2020 وأواخر 2025، بقي قانون حماية البيانات الشخصية في منطقة رمادية: الالتزامات موجودة على الورق، لكن دون لائحة تنفيذية لم يكن هناك سبيل للتسجيل، ولا جدول رسوم، ولا تعريف عملي لما سيطلبه مركز حماية البيانات الشخصية — الجهة التنظيمية التي أنشأها القانون. يغلق القرار 816/2025 هذه الفجوة؛ فهو يحدّد كيفية تسجيل المسؤولين والمعالجين لدى المركز، وتكلفة التسجيل، وتصنيف مسؤول حماية البيانات الإلزامي، وسرعة الإبلاغ عن الاختراقات، وكيفية ترخيص النقل عبر الحدود.
والنتيجة العملية: لم يعد موقف «نراقب الوضع» دفاعاً مقبولاً منذ الأول من نوفمبر 2025. كما بدأت اللائحة فترة سماح مدتها عام واحد لتوفيق الأوضاع — وهذه المهلة تنتهي في 31 أكتوبر 2026.
حساب الموعد النهائي
تنتهي فترة السماح في 31 أكتوبر 2026 — بعد عام واحد من صدور اللائحة. ومن تاريخ نشر هذا الدليل (27 يوليو 2026)، يتبقّى 96 يوماً: ربع سنة واحد، في عام ما تزال فيه آلية التسجيل قيد التشغيل.
وهذه النقطة الأخيرة مهمة. فمنصة التسجيل الإلكترونية التابعة للمركز لم تُطلق بعد؛ ومن المتوقع أن تفتح قبل الموعد النهائي. سيسجّل كل مسؤول ومعالج في البلاد عبر البوابة نفسها وفي النافذة القصيرة نفسها، لذا فالموعد الحقيقي ليس 31 أكتوبر — بل هو يوم تفتح المنصة، مضافاً إليه الوقت الذي تحتاجه لتجهيز ما ستطلبه. المؤسسات التي تستثمر الصيف في التحضير ستقدّم طلبها في أيام؛ أما من ينتظر فسيعدّ السجلات ويعدّ قرارات تعيين مسؤول الحماية بينما يتكوّم الطابور.
صياغة مفيدة داخلياً: لست على بُعد 96 يوماً من الموعد النهائي، بل على بُعد إطلاق منصة واحدة منه.
الالتزام الأول — سجّلوا، وضعوا الفئات في الميزانية
يجب أن يحصل المسؤولون والمعالجون على ترخيص من المركز، وتُسعّر اللائحة الترخيص بحسب حجم البيانات الشخصية التي تعالجها. التسجيل مجاني حتى 100 ألف سجل، ويصل إلى مليوني جنيه مصري لمن يعالج أكثر من 5 ملايين سجل.
تفصيلان يستحقان الانتباه في الميزانية: إذا كنت تعمل بدور واحد — مسؤولاً فقط أو معالجاً فقط — فتكلفة الترخيص 50% من الرسم الكامل. أما التصاريح المؤقتة، للمعالجة القصيرة أو لمرة واحدة، فتتراوح بين 10 آلاف و500 ألف جنيه مصري.
والرقم الذي يوقظ الانتباه هو الوجه الآخر: المعالجة دون الترخيص المطلوب تعرّضك لغرامة من 500 ألف إلى 5 ملايين جنيه مصري. لم يعد عدّ سجلاتك ترفاً في حوكمة البيانات — فهو يحدّد فئة رسومك وحجم مخاطرك.
الالتزام الثاني — عيّنوا مسؤولاً لحماية البيانات
مسؤول حماية البيانات إلزامي، وتصنّف اللائحة الدور إلى ثلاث فئات — A وB وC — بحيث يتدرّج المستوى المطلوب من الأقدمية والاعتماد مع حجم المؤسسة. تأكّدوا من الفئة التي تنطبق عليكم قبل فتح نافذة التسجيل؛ فالتعيين جزء مما ستطلبه المنصة.
تعاملوا معه كقرار توظيف لا كمسمّى وظيفي. حين تحتاج كل شركة في السوق إلى مسؤول حماية بيانات في الربع نفسه، ينضب معين من يمكنهم شغل الدور بجدارة بسرعة كبيرة.
الالتزام الثالث — ابنوا عضلة الإبلاغ عن الاختراقات خلال 72 ساعة
تضع اللائحة ساعتين زمنيتين لاختراقات البيانات الشخصية: يجب إخطار المركز خلال 72 ساعة، وإخطار الأفراد المتأثرين خلال 3 أيام عمل. وهي من أقصر نوافذ الإخطار في المنطقة، وتُحسب من لحظة العلم بالاختراق — لا من لحظة انتهاء التحقيق.
الاثنتان والسبعون ساعة متطلب هندسي قبل أن تكون متطلباً قانونياً. تحتاج أن تعرف أيّ الأنظمة تحوي بيانات شخصية، وأن تكتشف تسرّب أحدها، وأن تقيّم ما انكشف، وأن تعدّ الإخطار — كل ذلك في عطلة نهاية أسبوع طويلة. وإذا لم تُختبر هذه السلسلة من قبل، فستكون أول تجربة لها اختراقاً حقيقياً.
الالتزام الرابع — رخّصوا كل عملية نقل عبر الحدود
نقل البيانات الشخصية خارج مصر يتطلب ترخيصاً منفصلاً من المركز، يُصدر لوجهة محددة. ويقيّم المركز مدى كفاية الحماية في الوجهة، لذا فإن «نستضيف على منطقة سحابية عالمية» ليست إجابة — السؤال هو إلى أيّ الدول تتدفق بياناتك، وهل كل تدفق منها مرخّص.
ارسموا خريطة التدفقات الآن: مناطق الاستضافة السحابية، وأدوات الدعم، والتحليلات، و — بشكل متزايد — منظومة الذكاء الاصطناعي لديكم. كل خدمة خارجية تلمس البيانات الشخصية هي عملية نقل محتملة تحتاج ترخيصاً.
الالتزام الخامس — رتّبوا العمل قبل فتح المنصة
ولأن منصة التسجيل لم تُطلق بعد، فالالتزام الخامس هو التوقيت نفسه. الترتيب المنطقي للعمل: احصوا بياناتكم الشخصية وعدّوا السجلات (فئة الرسوم)، وارسموا خريطة كل تدفق عابر للحدود (قائمة التراخيص)، وعيّنوا مسؤول حماية البيانات (اعتمادية التسجيل)، وتدرّبوا على الاستجابة للاختراقات (ساعة الـ72 ساعة). عندها، حين تفتح المنصة، يصبح التسجيل تعبئة نماذج في فترة بعد الظهر لا فصلاً كاملاً من التنقيب.
ماذا يعني هذا لمن يشغّل الذكاء الاصطناعي على بياناته
ترخيص النقل عبر الحدود هو النقطة التي يتحوّل فيها قانون حماية البيانات من أوراق إلى معمارية. النمط السائد «لإضافة الذكاء الاصطناعي» إلى شركة — بثّ محتويات قاعدة البيانات إلى واجهة نموذج أجنبية — يُنتج بالضبط نوع النقل الذي تفرض اللائحة ترخيصه، لكل وجهة، وبتقييم المركز لكفاية الحماية. كل طلب يحمل صفاً من بيانات عميل هو حدث امتثال.
ثمة نمط أهدأ، وهو النمط الذي بُني عليه DEBO: أن تأتي بالذكاء إلى البيانات بدل أن تأتي بالبيانات إلى الذكاء. يُنشر DEBO داخل بيئتك ويعالج داخل البلاد، فلا تعبر البيانات الشخصية أيّ حدود بحكم المعمارية — ولا ترخيص لكل وجهة تطارده لطبقة الذكاء الاصطناعي لأنه لا يوجد نقل أصلاً. وكل سؤال وكل إجابة يُكتبان في سجل تدقيق، وهو أثر الدليل الذي يحتاجه مسؤول حماية البيانات حين يسأل المركز كيف تُعالج البيانات الشخصية، فيما تحدّد الصلاحيات المبنية على الأدوار ما يحقّ لكل شخص أن يسأل عنه أصلاً.
مهما يكن ما تنشره، يبقى المبدأ نفسه: في ظل القرار 816/2025، مكان تشغيل ذكائك الاصطناعي قرار امتثال. اختر معمارية يستطيع مسؤول حماية البيانات الدفاع عنها.
الأسئلة الشائعة
ما الذي تغيّر بالضبط في نوفمبر 2025؟
صدرت اللائحة التنفيذية لقانون حماية البيانات الشخصية (القانون 151 لسنة 2020) بالقرار الوزاري لوزارة الاتصالات وتكنولوجيا المعلومات رقم 816 لسنة 2025 في الأول من نوفمبر 2025، فأصبحت التزامات القانون قابلة للتطبيق عملياً وبدأت فترة السماح البالغة عاماً واحداً.
ما الموعد النهائي الحقيقي؟
31 أكتوبر 2026. تنتهي فترة السماح بعد عام واحد من صدور اللائحة؛ وبعد ذلك التاريخ يُنتظر من المسؤولين والمعالجين أن يكونوا مرخّصين وممتثلين.
كم تبلغ تكلفة التسجيل؟
الرسوم متدرجة بحسب عدد السجلات: مجاناً حتى 100 ألف سجل بيانات شخصية، وتصل إلى مليوني جنيه مصري لأكثر من 5 ملايين سجل. وترخيص الدور الواحد (مسؤول فقط أو معالج فقط) يكلّف 50% من الرسم الكامل، فيما تتراوح التصاريح المؤقتة بين 10 آلاف و500 ألف جنيه مصري.
ماذا يحدث لو لم نسجّل؟
معالجة البيانات الشخصية دون الترخيص المطلوب تعرّض الشركة لغرامة تتراوح بين 500 ألف و5 ملايين جنيه مصري.
هل يمكننا نقل البيانات الشخصية خارج مصر؟
فقط بترخيص منفصل من مركز حماية البيانات الشخصية لكل وجهة محددة؛ إذ يقيّم المركز ما إذا كانت الوجهة توفر حماية كافية، فخطّطوا لترخيص لكل وجهة على حدة.
ما مدى سرعة الإبلاغ عن الاختراقات؟
يجب إخطار المركز خلال 72 ساعة من العلم بالاختراق، وإخطار الأفراد المتأثرين خلال 3 أيام عمل.
هل نحتاج إلى مسؤول حماية بيانات؟
نعم. مسؤول حماية البيانات إلزامي، وتصنّف اللائحة الدور إلى الفئات A وB وC. تأكّدوا من الفئة التي تقع فيها مؤسستكم قبل فتح نافذة التسجيل.
شاهدوا الذكاء الاصطناعي داخل البلاد على بياناتكم
عرض توضيحي لمدة 30 دقيقة على حالة الاستخدام الخاصة بكم: شاهدوا DEBO يجيب عن الأسئلة مباشرة من قاعدة بياناتكم، داخل بيئتكم، ومعه سجل التدقيق لإثبات ذلك.
احجز عرضاً