معظم الحديث عن قانون حماية البيانات في عمان يدور حول العملاء، بينما أكبر مجموعة بيانات شخصية وأكثرها حساسية في شركة نموذجية هي رواتبها.
قانون حماية البيانات الشخصية، الصادر بـ المرسوم السلطاني رقم 6/2022، نافذ بالكامل منذ 5 فبراير 2026، حين انتهت الفترة الانتقالية التي تلت اللائحة التنفيذية. فالذي انتهى هو فترة السماح، أما الالتزامات نفسها فمعلنة منذ سنوات.
ويحوز نظام الموارد البشرية والرواتب وثائق الهوية والبيانات البنكية والرواتب والمعالين والغياب المرضي وسجلات الجزاءات وملاحظات الأداء. وإن كان أي نظام في الشركة سيُطلب منه إثبات الامتثال فهو هذا النظام، والأسئلة التالية هي ما يجب أن يجيب عنه دون الحاجة إلى مشروع.
سجلات الموارد البشرية وقانون حماية البيانات
«على أي أساس تعالج هذه البيانات؟»
يشترط القانون موافقة صريحة قبل معالجة البيانات الشخصية، إلا في حالات مستثناة، منها تنفيذ عقد يكون صاحب البيانات طرفًا فيه، والوفاء بالتزام قانوني. والعمل هو هذه الحالة بالضبط، ولذلك تكون الموافقة الأداة الخاطئة للاستناد إليها في معظم بيانات الرواتب.
وهذا مهم عمليًا لا نظريًا، فالموافقة قابلة للسحب. فإن أخبرت عاملًا بأنك تعالج بياناته البنكية بناءً على موافقته، فقد أوحيت له بحق في سحبها لا تستطيع الوفاء به، لأنك ملزم بدفع الأجر عبر مؤسسة خاضعة للرقابة وتسجيل ذلك. والموقف القابل للدفاع هو تحديد أي معالجة تعاقدية، وأيها التزام قانوني، وأيها تستند فعلًا إلى الموافقة، ثم معاملة الفئة الأخيرة وحدها كقابلة للسحب.
والمعالجة القائمة فعلًا على الموافقة تكون عادة في الإضافات الاختيارية: صورة في دليل داخلي، أو برنامج رعاية صحية، أو خصائص بيومترية للتسهيل. وهذه تحتاج خيارًا حقيقيًا، والخيار الحقيقي يعني ألا يتضرّر من يرفض.
«من يستطيع رؤية هذا السجل، ومن رآه فعلًا؟»
ضبط الوصول في أنظمة الموارد البشرية خشن غالبًا: دور اسمه «الموارد البشرية» يرى كل شيء عن الجميع. وهذا مريح إداريًا وصعب الدفاع عنه، لأن معظم هؤلاء لا حاجة لهم بقراءة معظم تلك البيانات.
والسؤال الأصعب هو الثاني. فضبط الوصول يحدّد من يستطيع النظر، والسجل يحدّد من نظر. وبغياب الثاني، لا يمكن التحقيق في ادّعاء بأن مديرًا قرأ راتب زميل أو غيابه المرضي، بل يمكن نفيه فقط. والنظام الذي يسجّل عمليات القراءة كما يسجّل الكتابة يحوّل ذلك من خلاف إلى استعلام.
«كم تحفظها، ولماذا هذه المدة؟»
الحفظ هو أكثر ما تتعارض فيه ممارسات الموارد البشرية مع حماية البيانات، لأن لكلٍّ حجة مشروعة. فالالتزامات العمالية والضريبية تقتضي حفظ السجلات لمدد محدّدة، وقانون حماية البيانات يتوقع ألا تُحفظ البيانات بلا نهاية دون سبب. والاثنان قابلان للاستيفاء، لكن بكتابة السبب لكل فئة، لا بحفظ كل شيء إلى الأبد لأن الحذف يبدو محفوفًا بالمخاطر.
والفئة التي لا دفاع لها عادة هي التوظيف. فالسير الذاتية وملاحظات المقابلات لمرشحين لم يُعيَّنوا تبقى في صناديق البريد والأقراص المشتركة سنوات بلا أي قرار حفظ مرتبط بها. وهذا أرخص ما يمكن إصلاحه في هذه القائمة وأكثرها إهمالًا.
«أين تُعالج، ومن مسؤول حماية البيانات لديك؟»
يضبط القانون النقل خارج الحدود، وهذا يجعل موقع معالجة رواتبك خصيصة امتثال لا تفصيلًا تقنيًا. فإن كانت منصة الموارد البشرية تعالج أو تخزّن البيانات خارج عمان، فذلك سؤال يجب أن تملك جوابه قبل أن يُسأل، لا سببًا للقلق.
وتعيين مسؤول لحماية البيانات إلزامي على جميع الجهات بموجب القانون، وهو أشدّ من المعيار القائم على المخاطر في اللائحة الأوروبية، ما يوقع المؤسسات التي افترض مستشاروها انطباق الموقف الأوروبي. وإن لم يكن أحد في مؤسستك يحمل هذا الدور بالاسم، فتلك ثغرة لا تحتاج تحقيقًا لتأكيدها.
«مساء الخميس، وتسرّبت بيانات الرواتب. ماذا يحدث؟»
يجب إبلاغ الوزارة عن الاختراقات التي تهدّد حقوق أصحاب البيانات خلال اثنتين وسبعين ساعة، وإبلاغ المتأثرين في المهلة نفسها حيث ينشأ ضرر جسيم. واثنتان وسبعون ساعة ليست كافية لتصميم عملية، فالعملية يجب أن توجد قبلها: من يقرّر أن الأمر واجب الإبلاغ، ومن يكتب الإبلاغ، ومن يخبر العاملين، ومن يستطيع تحديد البيانات المعنية وأصحابها. وهذا السؤال الأخير هو ما يستهلك الوقت، وهو غير قابل للإجابة مسبقًا إلا إذا كنت تعرف ما تحويه أنظمتك ومن لمسه. وكل ما سبق في هذا المقال هو ما يجعل مهلة الاثنتين والسبعين ساعة قابلة للنجاة.
الخلاصة الصريحة
لا شيء من هذا غريب، ولا شيء منه يُستوفى بمستند سياسات. فهو غير قابل للإجابة إلا بأنظمة تسجّل ما تحويه ومن وصل إليه وعلى أي أساس ولأي مدة. اقرأ النص الأصلي لا ملخّصًا عنه، بما في ذلك هذا الملخّص، واستعن بمشورة قانونية لحالتك، فهذا المقال يصف ما يطلبه القانون من نظام لا ما يعنيه لمؤسستك.
inayaHR من بناء مسقط لحلول التقنية حول قانون العمل العماني وقانون حماية البيانات ونظام حماية الأجور، باستضافة ودعم محليين. ولتفاصيل صرف الرواتب بشكل صحيح، انظر ملف SIF و مكافأة نهاية الخدمة. ولمناقشة سجلاتك، تواصل معنا.
المشاركات ذات الصلة
-
تصميم تجربة استخراج لكشوف الحساب تنتقل نتيجتها إلى التشغيل
التجربة التي تنجح والنظام الذي يخيّب يختلفان في العيّنة لا في البرمجيات.
10 مارس 2026 -
من صورة ملكية إلى عرض تأمين على المركبة
قراءة البطاقة هي المرحلة السهلة، والتسرّب يحدث على جانبيها.
24 فبراير 2026 -
التعرّف على الوجه لتسجيل الحضور: التصريح الذي يغفله معظم المشترين
موافقة الموظف ليست القيد الحاكم، بل المادة 5 من قانون حماية البيانات.
10 فبراير 2026


