اللائحة التنفيذية لقانون حماية البيانات الشخصية المصري (القرار 816/2025): العدّ التنازلي للامتثال حتى 31 أكتوبر 2026
تاريخ النشر: 27 يوليو 2026 · آخر تحديث: 27 يوليو 2026
قانون حماية البيانات الشخصية المصري — القانون رقم 151 لسنة 2020 — كان نافذًا على الورق منذ ست سنوات، لكنه لم يصبح واقعًا عمليًا إلا في الأول من نوفمبر 2025، حين أصدرت وزارة الاتصالات وتكنولوجيا المعلومات القرار الوزاري رقم 816 لسنة 2025: اللائحة التنفيذية للقانون. كُتب هذا الدليل لقادة التقنية ومسؤولي الامتثال للقوانين الذين يعالجون بيانات شخصية في مصر ويريدون الموعد النهائي والالتزامات والانعكاسات المعمارية في مكان واحد. هذه معلومات عامة وليست استشارة قانونية.
ما الجديد — للقانون الآن دليل تشغيل
بين عام 2020 وأواخر 2025، بقي قانون حماية البيانات الشخصية في منطقة رمادية: الالتزامات موجودة على الورق، لكن دون لائحة تنفيذية لم يكن هناك سبيل للتسجيل، ولا جدول رسوم، ولا تعريف عملي لما سيطلبه مركز حماية البيانات الشخصية — الجهة التنظيمية التي أنشأها القانون. القرار 816/2025 يغلق هذه الفجوة؛ فهو يحدد كيف يسجّل المسؤولون والمعالجون لدى المركز، وكم تكلفة التسجيل، وتصنيف مسؤول حماية البيانات الإلزامي، وسرعة الإبلاغ عن الاختراقات، وكيف يُرخَّص النقل عبر الحدود.
والنتيجة العملية: لم يعد موقف «نراقب الوضع» دفاعًا مقبولًا منذ الأول من نوفمبر 2025. وبدأت اللائحة أيضًا فترة سماح مدتها عام واحد لتوفيق الأوضاع — وهذه المهلة تنتهي في 31 أكتوبر 2026.
حساب الموعد النهائي
تنتهي فترة السماح في 31 أكتوبر 2026 — بعد عام واحد من صدور اللائحة. ومن تاريخ نشر هذا الدليل (27 يوليو 2026)، يتبقّى 96 يومًا: ربع سنة واحد، في عام ما تزال فيه آلية التسجيل قيد التشغيل.
وهذه النقطة الأخيرة مهمة. فمنصة التسجيل الإلكترونية التابعة للمركز لم تُطلق بعد؛ ومن المتوقع أن تفتح قبل الموعد النهائي. سيسجّل كل مسؤول ومعالج في البلاد عبر البوابة نفسها وفي النافذة القصيرة نفسها، لذا فالموعد الحقيقي ليس 31 أكتوبر — بل هو يوم تفتح المنصة، مضافًا إليه الوقت الذي تحتاجه لتجهيز ما ستطلبه. المؤسسات التي تستثمر الصيف في التحضير ستقدّم طلبها في أيام؛ أما من ينتظر فسيعدّ السجلات وقرارات تعيين مسؤول الحماية بينما يتكوّم الطابور.
صياغة مفيدة داخل الشركة: لست على بُعد 96 يومًا من الموعد النهائي، بل على بُعد إطلاق منصة واحدة منه.
الالتزام الأول — سجّلوا، وضعوا الفئات في الميزانية
يجب أن يحصل المسؤولون والمعالجون على ترخيص من المركز، وتُسعّر اللائحة الترخيص بحسب حجم البيانات الشخصية التي تعالجها. التسجيل مجاني حتى 100 ألف سجل، ويصل إلى مليوني جنيه مصري لمن يعالج أكثر من 5 ملايين سجل.
تفصيلان يستحقان الانتباه في الميزانية: إذا كنت تعمل بدور واحد — مسؤولًا فقط أو معالجًا فقط — فتكلفة الترخيص 50% من الرسم الكامل. أما التصاريح المؤقتة، للمعالجة القصيرة أو لمرة واحدة، فتتراوح بين 10 آلاف و500 ألف جنيه مصري.
والرقم الذي يوقظ الانتباه هو الوجه الآخر: المعالجة دون الترخيص المطلوب تعرّضك لغرامة من 500 ألف إلى 5 ملايين جنيه مصري. لم يعد عدّ سجلاتك ترفًا في حوكمة البيانات — فهو يحدد فئة رسومك وحجم مخاطرك.
الالتزام الثاني — عيّنوا مسؤولًا لحماية البيانات
مسؤول حماية البيانات إلزامي، وتصنّف اللائحة الدور إلى ثلاث فئات — A وB وC — بحيث يتدرّج المستوى المطلوب من الأقدمية والاعتماد مع حجم المؤسسة. تأكّدوا من الفئة التي تنطبق عليكم قبل فتح نافذة التسجيل؛ فالتعيين جزء مما ستطلبه المنصة.
تعاملوا معه كقرار توظيف لا كمسمّى وظيفي. حين تحتاج كل شركة في السوق إلى مسؤول حماية بيانات في الربع نفسه، ينفد المؤهلون لشغل الدور بجدارة بسرعة كبيرة.
الالتزام الثالث — ابنوا عضلة الإبلاغ عن الاختراقات خلال 72 ساعة
تضع اللائحة ساعتين زمنيتين لاختراقات البيانات الشخصية: يجب إخطار المركز خلال 72 ساعة، وإخطار الأفراد المتأثرين خلال 3 أيام عمل. وهي من أقصر نوافذ الإخطار في المنطقة، وتُحسب من لحظة العلم بالاختراق — لا من لحظة انتهاء التحقيق.
الاثنتان والسبعون ساعة متطلب هندسي قبل أن تكون متطلبًا قانونيًا. تحتاج أن تعرف أي الأنظمة تحوي بيانات شخصية، وأن تكتشف تسرّب أحدها، وأن تقيّم ما انكشف، وأن تعدّ الإخطار — كل ذلك في عطلة نهاية أسبوع طويلة. وإذا لم تُختبر هذه السلسلة من قبل، فستكون أول تجربة لها اختراقًا حقيقيًا.
الالتزام الرابع — رخّصوا كل عملية نقل عبر الحدود
نقل البيانات الشخصية خارج مصر يتطلب ترخيصًا منفصلًا من المركز، يُصدر لوجهة محددة. ويقيّم المركز مدى كفاية الحماية في الوجهة، لذا فإن «نستضيف على منطقة سحابية عالمية» ليست إجابة — السؤال هو إلى أي الدول تتدفق بياناتك، وهل كل تدفق منها مرخّص.
ارسموا خريطة التدفقات الآن: مناطق الاستضافة السحابية، وأدوات الدعم، والتحليلات، و — بشكل متزايد — منظومة الذكاء الاصطناعي لديكم. كل خدمة خارجية تلمس البيانات الشخصية هي عملية نقل محتملة تحتاج ترخيصًا.
الالتزام الخامس — رتّبوا العمل قبل فتح المنصة
ولأن منصة التسجيل لم تُطلق بعد، فالالتزام الخامس هو التوقيت نفسه. الترتيب المنطقي للعمل: احصوا بياناتكم الشخصية وعدّوا السجلات (فئة الرسوم)، وارسموا خريطة كل تدفق عابر للحدود (قائمة التراخيص)، وعيّنوا مسؤول حماية البيانات (اعتمادية التسجيل)، وتدرّبوا على الاستجابة للاختراقات (ساعة الـ72 ساعة). عندها، حين تفتح المنصة، يصبح التسجيل تعبئة نماذج في فترة بعد الظهر لا فصلًا كاملًا من التنقيب.
ماذا يعني هذا لمن يشغّل الذكاء الاصطناعي على بياناته
ترخيص النقل عبر الحدود هو النقطة التي يتحوّل فيها قانون حماية البيانات من أوراق إلى معمارية. النمط السائد «لإضافة الذكاء الاصطناعي» إلى شركة — بثّ محتويات قاعدة البيانات إلى واجهة نموذج أجنبية — يُنتج بالضبط نوع النقل الذي تفرض اللائحة ترخيصه، لكل وجهة، وبتقييم المركز لكفاية الحماية. كل طلب يحمل صفًا من بيانات عميل هو حدث امتثال للقانون.
ثمة نمط أهدأ، وهو النمط الذي بُني عليه DEBO: أن تأتي بالذكاء إلى البيانات بدل أن تأتي بالبيانات إلى الذكاء. يُنشر DEBO داخل بيئتك ويعالج داخل البلاد، فلا تعبر البيانات الشخصية أي حدود بحكم المعمارية — ولا ترخيص لكل وجهة تطارده لطبقة الذكاء الاصطناعي لأنه لا يوجد نقل أصلًا. وكل سؤال وكل إجابة يُكتبان في سجل تدقيق، وهو أثر الدليل الذي يحتاجه مسؤول حماية البيانات حين يسأل المركز كيف تُعالج البيانات الشخصية، فيما تحدد الصلاحيات المبنية على الأدوار ما يحقّ لكل شخص أن يسأل عنه أصلًا.
مهما يكن ما تنشره، يبقى المبدأ نفسه: في ظل القرار 816/2025، مكان تشغيل ذكائك الاصطناعي قرار امتثال. اختر معمارية يستطيع مسؤول حماية البيانات الدفاع عنها.
الأسئلة الشائعة
ما الذي تغيّر بالضبط في نوفمبر 2025؟
صدرت اللائحة التنفيذية لقانون حماية البيانات الشخصية (القانون 151 لسنة 2020) بالقرار الوزاري لوزارة الاتصالات وتكنولوجيا المعلومات رقم 816 لسنة 2025 في الأول من نوفمبر 2025، فأصبحت التزامات القانون قابلة للتطبيق عمليًا وبدأت فترة السماح البالغة عامًا واحدًا.
ما الموعد النهائي الحقيقي؟
31 أكتوبر 2026. تنتهي فترة السماح بعد عام واحد من صدور اللائحة؛ وبعد ذلك التاريخ يُنتظر من المسؤولين والمعالجين أن يكونوا مرخّصين وملتزمين.
كم تبلغ تكلفة التسجيل؟
الرسوم متدرجة بحسب عدد السجلات: مجانًا حتى 100 ألف سجل بيانات شخصية، وتصل إلى مليوني جنيه مصري لأكثر من 5 ملايين سجل. وترخيص الدور الواحد (مسؤول فقط أو معالج فقط) يكلّف 50% من الرسم الكامل، فيما تتراوح التصاريح المؤقتة بين 10 آلاف و500 ألف جنيه مصري.
ماذا يحدث لو لم نسجّل؟
معالجة البيانات الشخصية دون الترخيص المطلوب تعرّض الشركة لغرامة تتراوح بين 500 ألف و5 ملايين جنيه مصري.
هل يمكننا نقل البيانات الشخصية خارج مصر؟
فقط بترخيص منفصل من مركز حماية البيانات الشخصية لكل وجهة محددة؛ إذ يقيّم المركز ما إذا كانت الوجهة توفر حماية كافية، فخطّطوا لترخيص لكل وجهة على حدة.
ما مدى سرعة الإبلاغ عن الاختراقات؟
يجب إخطار المركز خلال 72 ساعة من العلم بالاختراق، وإخطار الأفراد المتأثرين خلال 3 أيام عمل.
هل نحتاج إلى مسؤول حماية بيانات؟
نعم. مسؤول حماية البيانات إلزامي، وتصنّف اللائحة الدور إلى الفئات A وB وC. تأكّدوا من الفئة التي تقع فيها مؤسستكم قبل فتح نافذة التسجيل.
شاهد الذكاء الاصطناعي داخل البلاد على بياناتك
عرض توضيحي لمدة 30 دقيقة على حالة الاستخدام الخاصة بك: شاهد DEBO يجيب عن الأسئلة مباشرة من قاعدة بياناتك، داخل بيئتك، ومعه سجل التدقيق لإثبات ذلك.
احجز عرضًا