محامٍ RGPD: حماية المعطيات الشخصية ومسؤول حماية المعطيات (DPO) خارجي بباريس
يرافق الأستاذ محمد زياد العير، المحامي لدى هيئة المحامين بباريس، المؤسسات والهيئات في مطابقة عمليات معالجة معطياتها الشخصية مع اللائحة العامة لحماية البيانات (RGPD)، ويتولى مهام مسؤول حماية المعطيات الخارجي (DPO)، ويقدّم المشورة بشأن تدفقات المعطيات بين فرنسا والاتحاد الأوروبي وتونس. ويتدخل المكتب، الكائن بساحة سان ميشال في الدائرة الخامسة بباريس، بالاستشارة والمرافقة العملية وكذلك في حالة المراقبة أو النزاع.
حماية المعطيات والامتثال للائحة RGPD
ليس الامتثال للائحة RGPD إجراءً شكليًا ظرفيًا، بل هو مسار متواصل وموثَّق ومتناسب مع المخاطر. ويتدخل المكتب على وجه الخصوص في المجالات التالية:
- تدقيق الامتثال: جرد عمليات المعالجة والوثائق والممارسات في ضوء اللائحة RGPD وقانون «المعلوماتية والحريات» الفرنسي (Loi Informatique et Libertés)؛
- رسم خريطة عمليات المعالجة: تحديد تدفقات المعطيات وغاياتها ومدد الاحتفاظ بها والمستلمين؛
- سجل أنشطة المعالجة وتوثيق الامتثال (مبدأ المساءلة accountability)؛
- السياسات والإجراءات الداخلية: سياسة حماية المعطيات، وإجراءات إدارة الحقوق والحوادث، والمواثيق؛
- إعلام الأشخاص: بيانات الإعلام، وسياسات الخصوصية، وإدارة ملفات تعريف الارتباط (cookies) والموافقة؛
- العقود والمناولة: بنود حماية المعطيات، وعقود المناولة (المادة 28 من RGPD)، والعلاقات بين المسؤولين المشتركين عن المعالجة؛
- حماية المعطيات منذ التصميم وبشكل افتراضي (Privacy by design and by default): إدماج حماية المعطيات منذ تصور المنتجات والخدمات والتطبيقات؛
- تقييمات الأثر على حماية المعطيات (DPIA) بالنسبة إلى عمليات المعالجة التي قد تنطوي على مخاطر مرتفعة؛
- إدارة حقوق الأشخاص: النفاذ، والتصحيح، والمحو، والتقييد، والاعتراض، وقابلية النقل؛
- خروقات المعطيات: توصيف الحادث، والإبلاغ إلى السلطة الرقابية، وإعلام الأشخاص عندما تشترط ذلك النصوص.
مسؤول حماية المعطيات (DPO) الخارجي
يمكن تعيين المكتب بصفة مسؤول حماية معطيات خارجي (DPO خارجي) لدى الهيئات الخاضعة للائحة RGPD، سواء كانت ملزمة بذلك (المواد 37 إلى 39 من RGPD) أو اختارت التعيين الطوعي. وتشمل مهمة DPO الخارجي على وجه الخصوص ما يلي:
- إعلام المسؤول عن المعالجة والمناول وفرقهما وإسداء المشورة إليهم؛
- مراقبة احترام اللائحة RGPD وقواعد حماية المعطيات الداخلية؛
- مرافقة تقييمات الأثر (DPIA) ومتابعة تنفيذها؛
- التوعية والتكوين لفائدة المتعاونين؛
- مسك وثائق الامتثال وتحيينها؛
- القيام بدور المخاطب لدى السلطة الرقابية المختصة؛
- مرافقة طلبات ممارسة الأشخاص المعنيين لحقوقهم؛
- حوكمة الامتثال: اللجان وخطط العمل والمؤشرات.
يمارس مسؤول حماية المعطيات مهمته باستقلالية تامة ودون تضارب مصالح، مع نفاذ ملائم إلى عمليات المعالجة والفرق. ويقدّم المكتب مرافقة في مجال الامتثال: فمسؤولية احترام اللائحة RGPD تظل على عاتق المسؤول عن المعالجة أو المناول، ولا يحلّ DPO محلهما.
DPO خارجي وحماية المعطيات في فرنسا وتونس
يرافق المكتب شركات فرنسية وأوروبية لها أنشطة أو مزوّدو خدمات أو فروع في تونس، وكذلك هيئات تونسية تعالج معطيات أشخاص موجودين في الاتحاد الأوروبي. ويتعيّن التمييز بين وضعيتين.
عندما تكون اللائحة RGPD واجبة التطبيق
بالنسبة إلى الهيئات الخاضعة للائحة RGPD، يمكن للمكتب التدخل بصفة DPO خارجي، شريطة استقلالية الوظيفة، وانتفاء تضارب المصالح، وتحديد المهمة تعاقديًا، والنفاذ الملائم إلى عمليات المعالجة، والعلاقة مع السلطة الرقابية المعنية. ولا يتحمل DPO المسؤولية القانونية للمسؤول عن المعالجة.
بالنسبة إلى الهيئات الخاضعة أساسًا للقانون التونسي
بالنسبة إلى الهيئات المقيمة في تونس أو التي تخضع عمليات معالجتها للقانون التونسي، يمكن للمكتب كذلك مرافقة إرساء حوكمة لحماية المعطيات وتولّي، بحسب الإطار القانوني المنطبق، مهمة DPO خارجي أو مندوب أو مرجع في مجال حماية المعطيات. ويمكن أن تشمل هذه المهمة على وجه الخصوص رسم خريطة عمليات المعالجة، والإجراءات الواجب القيام بها لدى الهيئة الوطنية لحماية المعطيات الشخصية (INPDP)، والامتثال الوثائقي، وإدارة الحقوق، والعلاقات مع المناولين، والتحويلات الدولية، ومتابعة تدابير الأمن. وعندما تكون اللائحة RGPD منطبقة كذلك على الهيئة أو على بعض أنشطتها، تُنظَّم المهمة طبقًا للمتطلبات الأوروبية المنطبقة على DPO.
امتثال عمليات معالجة المعطيات في تونس
في تونس، تخضع حماية المعطيات ذات الطابع الشخصي إلى القانون الأساسي عدد 63 لسنة 2004 المؤرخ في 27 جويلية 2004 المتعلق بحماية المعطيات الشخصية، تحت رقابة الهيئة الوطنية لحماية المعطيات الشخصية (INPDP). وينص هذا الإطار على وجه الخصوص على نظام التصريح المسبق بعمليات المعالجة وعلى تراخيص لبعض أصناف المعالجة. أما وجود المعطيات في تونس ووجود تحويل دولي فمسألتان مختلفتان، تستوجب كل منهما تحليلًا خاصًا بها.
ويمكن أن تشمل مرافقة المكتب على وجه الخصوص ما يلي:
- توصيف عمليات المعالجة وتحديد المسؤول عن المعالجة والمناولين؛
- رسم خريطة عمليات المعالجة؛
- الإجراءات المسبقة: التصريحات لدى INPDP وطلبات الترخيص عند اشتراطها؛
- عمليات المعالجة المتعلقة بأصناف خاصة من المعطيات؛
- تدابير الأمن والسرية؛
- العقود مع المناولين؛
- التحويلات الدولية للمعطيات؛
- حقوق الأشخاص ومدد الاحتفاظ.
وبالنسبة إلى العمليات التي تندرج بصفة أخص ضمن القانون التونسي لحماية المعطيات والأمن السيبراني، يُرجى الاطلاع كذلك على مرافقتنا في تونس عبر موقع مكتب «العير وشركاؤه».
تحويل المعطيات بين أوروبا وتونس
التدفقات من الاتحاد الأوروبي نحو تونس
يُحلَّل تحويل المعطيات الشخصية من الاتحاد الأوروبي إلى تونس على ضوء الفصل الخامس من اللائحة RGPD: تحديد الآلية القانونية للتحويل (ولا سيما البنود التعاقدية النموذجية للمفوضية الأوروبية عند الاقتضاء)، وتقييم التدابير التكميلية وتنفيذها، وتوصيف أدوار المسؤول عن المعالجة والمناول، والتحقق من الموقع الفعلي للمعطيات ومن عمليات النفاذ إليها انطلاقًا من بلدان ثالثة.
التدفقات من تونس نحو الخارج
ينظّم القانون التونسي كذلك تحويل المعطيات ذات الطابع الشخصي إلى الخارج، بتدخل من INPDP. ولا تكفي البنود التعاقدية النموذجية الأوروبية بمفردها لاستيفاء الإجراءات التونسية بصفة آلية: إذ يتعيّن معالجة الإطارين بصورة منسّقة.
حماية المعطيات والامتثال في مجال الأمن السيبراني
يتدخل المكتب بصفته محاميًا في الالتزامات القانونية وحوكمة الأمن السيبراني، بالتنسيق مع المزوّدين التقنيين المختصين. وهو ليس مزوّدًا تقنيًا للأمن السيبراني. وتشمل مجالات التدخل على وجه الخصوص:
- الحوكمة القانونية للأمن السيبراني وتحليل الالتزامات التنظيمية المنطبقة؛
- بنود الأمن السيبراني في العقود، ولا سيما عقود الحوسبة السحابية (cloud) وSaaS والاستضافة؛
- السياسات الداخلية وتنظيم إدارة الحوادث؛
- المسؤوليات التعاقدية والعلاقات بين المسؤول عن المعالجة والمناول؛
- التزامات أمن المعطيات الشخصية (المادة 32 من RGPD) والتنسيق بين حماية المعطيات والأمن السيبراني؛
- المرافقة القانونية للحوادث والإبلاغ إلى السلطات عندما تشترط ذلك النصوص؛
- المرافقة القانونية لعمليات التدقيق التقني التي ينجزها المهنيون المختصون.
الامتثال في مجال الأمن السيبراني للمؤسسات في تونس
في تونس، يشكّل المرسوم عدد 17 لسنة 2023 المؤرخ في 11 مارس 2023 المتعلق بالأمن السيبراني والوكالة الوطنية للأمن السيبراني (ANCS) الإطار المرجعي. وبالنسبة إلى الهيئات التي تدخل في نطاق الأحكام المعنية، يمكن للمكتب أن يرافق قانونيًا في المسائل التالية:
- تحديد ما إذا كانت الهيئة تنتمي إلى صنف خاضع للالتزامات الخاصة الواردة في المرسوم؛
- تحليل الالتزامات المنطبقة على منظومتها المعلوماتية والالتزامات المتعلقة بعمليات التدقيق الدورية؛
- التنظيم القانوني لحوكمة الأمن السيبراني ومتابعة توصيات المدققين؛
- التأطير التعاقدي للعلاقات مع مزوّدي خدمات الأمن السيبراني ومزوّدي SaaS والحوسبة السحابية والمستضيفين؛
- إعداد إجراءات إدارة الحوادث والتحقق من واجبات الإبلاغ؛
- التنسيق بين حماية المعطيات وأمن المنظومات المعلوماتية.
ولا تنطبق الالتزامات الخاصة بهذا النظام على جميع المؤسسات دون تمييز: إذ يستوجب الأمر تحليلًا مسبقًا لنطاق التطبيق.
حماية المعطيات والأمن السيبراني: مجالان مترابطان لكنهما متمايزان
تتعلق حماية المعطيات الشخصية بالغايات ومشروعية المعالجة وإعلام الأشخاص وحقوقهم والاحتفاظ بالمعطيات والمناولة والتحويلات. أما الأمن السيبراني فيتعلق بالنفاذ والسرية وسلامة المعطيات وتوفرها وتسجيل الأحداث والنسخ الاحتياطية وإدارة الحوادث وقدرة المنظومات على الصمود. وتتضمن اللائحة RGPD والقانون التونسي لحماية المعطيات التزامات تتعلق بأمن المعالجة، غير أن الأمن السيبراني لا يُختزل في مجرد فرع من حماية المعطيات: فمرافقة المكتب تجمع بين المقاربتين.
المراقبات وخروقات المعطيات والنزاعات
- خطة الاستجابة عند خرق المعطيات: تنظيم الاستجابة لحادث أمني يمسّ معطيات شخصية، والإبلاغ إلى السلطة المختصة (اللجنة الوطنية للمعلوماتية والحريات CNIL في فرنسا، والهيئة الوطنية لحماية المعطيات الشخصية INPDP في تونس)، وإعلام الأشخاص المعنيين عندما تشترط ذلك النصوص؛
- المرافقة أثناء مراقبات CNIL أو INPDP: التحضير، والرد على الطلبات وعلى الأوامر بالمطابقة، وخطط التدارك؛
- الدفاع في حالة توقيع عقوبة: التمثيل في الإجراءات المتعلقة بالإخلال باللائحة RGPD أو بالتشريع التونسي لحماية المعطيات؛
- توعية الفرق وتكوينها بشأن الالتزامات التنظيمية وحسن الممارسات، بما يتلاءم مع السياق الفرنسي التونسي؛
- القطاعات المنظَّمة (الصحة، المالية، التجارة الإلكترونية): مراعاة التنظيمات القطاعية المنطبقة في فرنسا وتونس.
ويتدخل المكتب كذلك في القانون الرقمي وقانون التكنولوجيات الحديثة (العقود المعلوماتية، SaaS، الحوسبة السحابية، التجارة الإلكترونية) وفي الملكية الفكرية. ولكل سؤال يتعلق بالامتثال للائحة RGPD أو بتعيين DPO خارجي أو بتحويل المعطيات بين فرنسا وتونس، اتصلوا بالمكتب.