1مبادئ الحماية
- المشروعية والشفافية وتحديد الغرض.
- جمع الحد الأدنى اللازم من البيانات.
- الدقة والتحديث وعدم الاحتفاظ أكثر من الحاجة.
- تقييد الوصول بحسب المهام والصلاحيات.
- الأمن والمساءلة والتوثيق.
2الضوابط التنظيمية والتقنية
- إدارة صلاحيات المستخدمين والموظفين ومراجعتها دوريًا.
- استخدام التشفير أثناء النقل، وحماية كلمات المرور، والتحقق متعدد العوامل للحسابات الحساسة.
- تسجيل العمليات الجوهرية ومراقبة الأنشطة غير المعتادة.
- نسخ احتياطية واختبارات استعادة وخطط لاستمرارية الأعمال.
- إدارة الثغرات والتحديثات الأمنية واختبار الموردين والأنظمة قبل الإطلاق.
- تدريب الموظفين والتزامات السرية والإبلاغ عن الحوادث.
3المعالجون والموردون
يُختار مزوّدو الخدمة بعد تقييم ملاءمتهم، وتحدّد العقود نطاق المعالجة وتعليماتها والسرية والأمن والإبلاغ عن الحوادث والإتلاف أو إعادة البيانات. تُراجَع الحاجة إلى نقل البيانات خارج المملكة وضماناته قبل التعاقد.
4تقويم الأثر والذكاء الاصطناعي
يُجرى تقويم أثر حماية البيانات عند انطباق الحالات النظامية، وبالأخص عند ربط مجموعات بيانات متعددة أو المراقبة المنتظمة أو استخدام تقنيات ناشئة على نطاق قد يرتب مخاطر. تُقلَّل البيانات المستخدمة لتدريب أو تشغيل أنظمة الذكاء الاصطناعي إلى الحد اللازم، وتُمنع القرارات المؤثرة من الاعتماد غير المنضبط على مخرجات آلية غير موثوقة.
5إدارة الحوادث
- اكتشاف الحادث واحتواؤه وحفظ الأدلة.
- تقييم نوع البيانات وعدد المتأثرين واحتمال الضرر.
- إشعار الجهة المختصة وأصحاب البيانات متى أوجب النظام ذلك وفي المدد المحددة.
- معالجة السبب وتوثيق القرار والإجراءات التصحيحية.
6مسؤول حماية البيانات
تراجع المنصة دوريًا مدى انطباق حالات تعيين مسؤول حماية البيانات الشخصية. وعند وجوب التعيين أو اعتماده طوعًا، تُنشر وسيلة التواصل معه وتُوثَّق مهامه واستقلاليته وفق القواعد ذات الصلة. حاليًا تُوجَّه طلبات حماية البيانات إلى privacy@munafisoon.com.
