NEWVenvera تتحدث لغتك: المنصة كاملة بالإنجليزية والألمانية والإسبانية والبلغارية والعربية.اطلع على الجديد
حماية البيانات وفق VARA: قواعد قانون PDPL الإماراتي لمزودي خدمات الأصول الافتراضية
شروحات

حماية البيانات وفق VARA: قواعد قانون PDPL الإماراتي لمزودي خدمات الأصول الافتراضية

·Alexander Sverdlov

حماية البيانات · يوليو 2026

رسم توضيحي تحريري حول متطلبات حماية البيانات الشخصية لدى VARA: الامتثال لقانون حماية البيانات الشخصية الإماراتي (PDPL) لمزودي خدمات الأصول الافتراضية

يبني الجزء الثاني من كتاب قواعد التكنولوجيا والمعلومات الصادر عن VARA (سلطة دبي لتنظيم الأصول الافتراضية) التزامات حماية البيانات لمزودي خدمات الأصول الافتراضية (VASPs) فوق قانون حماية البيانات الشخصية الإماراتي (PDPL) - بدءاً من تعيين مسؤول حماية البيانات ووصولاً إلى واجب محدد بإخطار VARA عند الإبلاغ عن حادثة بيانات شخصية. إليك ما ينص عليه كتاب القواعد فعلياً، وكيف تبني برنامجاً يلبي متطلبات VARA والقانون الاتحادي معاً.

قراءة 12 دقيقة · آخر تحديث: يوليو 2026

عندما تفكر فرق الامتثال في VARA، فإنها تميل إلى التركيز على مخاطر التكنولوجيا وحوكمة الخوارزميات وأمن المحافظ. غير أن كتاب قواعد التكنولوجيا والمعلومات الصادر عن VARA يتضمن أيضاً مجموعة مستقلة من متطلبات حماية البيانات والسرية، وهي متطلبات مرهقة تشغيلياً بحد ذاتها.

يضيف الجزء الثاني (حماية البيانات الشخصية) والجزء الثالث (المعلومات السرية) من كتاب القواعد المذكور التزامات خاصة بـ VARA فوق قانون حماية البيانات الشخصية الإماراتي (المرسوم بقانون اتحادي رقم 45 لسنة 2021، المعروف اختصاراً بـ PDPL). يفتتح الجزء الثاني بإلزام مزودي خدمات الأصول الافتراضية بالامتثال لقوانين حماية البيانات المنطبقة عليهم في دولة الإمارات، بما فيها قانون PDPL، ثم يضيف واجبات برنامجية وإبلاغية خاصة بـ VARA.

من الأخطاء الشائعة التعامل مع الجزء الثاني كما لو كان نسخة من GDPR. الواقع مختلف. يشترك قانون PDPL الإماراتي في جذوره المفاهيمية مع اللائحة الأوروبية، لكن الأسس القانونية للمعالجة ونموذج الإنفاذ ودور مكتب الإمارات للبيانات كجهة تنظيمية كلها تختلف، وتضيف VARA فوق ذلك طبقة رقابية خاصة بها - من ضمنها واجب إخطار VARA خلال أربع وعشرين ساعة من قيام مزود الخدمة بإخطار جهة تنظيم بيانات أو صاحب بيانات بشأن حادثة بيانات شخصية.

يستعرض هذا الدليل التزامات حماية البيانات والسرية المفروضة على مزودي خدمات الأصول الافتراضية بموجب كتاب قواعد التكنولوجيا والمعلومات الصادر عن VARA، مستنداً إلى نص كتاب القواعد وقانون PDPL، مع إرشادات عملية لبناء برنامج امتثال متكامل.

المراجع التنظيمية الرئيسية

كتاب قواعد التكنولوجيا والمعلومات الصادر عن VARA - الجزء الثاني (حماية البيانات الشخصية)، والجزء الثالث (المعلومات السرية) · قانون حماية البيانات الشخصية الإماراتي - المرسوم بقانون اتحادي رقم 45 لسنة 2021، ويتولى إنفاذه مكتب الإمارات للبيانات

⚖️

القسم 1

قانون PDPL الإماراتي: الأساس الذي تُبنى عليه متطلبات VARA لحماية البيانات

مخطط انسيابي خطوة بخطوة لمتطلبات حماية البيانات الشخصية لدى VARA: الامتثال لقانون PDPL الإماراتي لمزودي خدمات الأصول الافتراضية

قانون حماية البيانات الشخصية الإماراتي (المرسوم بقانون اتحادي رقم 45 لسنة 2021) هو الإطار الاتحادي لحماية البيانات للمؤسسات التي تعالج بيانات شخصية في دولة الإمارات. وبالنسبة لمزودي خدمات الأصول الافتراضية، يشكّل هذا القانون خط الأساس الذي يبني عليه كتاب قواعد VARA: إذ يشترط الجزء الثاني من كتاب قواعد التكنولوجيا والمعلومات الامتثال لقوانين حماية البيانات المنطبقة على مزود الخدمة في دولة الإمارات، "بما في ذلك قانون PDPL وأي قوانين ولوائح قطاعية أو خاصة بالمناطق الحرة قد تنطبق".

لوحة معلومات Venvera لإطار UAE IA
لوحة متابعة الامتثال لمعايير ضمان المعلومات الإماراتية (UAE IA).

يتقاطع قانون PDPL بنيوياً مع لائحة GDPR الأوروبية، لكن بينهما فروقاً جوهرية. فهو يحدد الأسس القانونية للمعالجة، وحقوق أصحاب البيانات، وشروط نقل البيانات عبر الحدود، وواجب إخطار مكتب الإمارات للبيانات عند وقوع خرق، غير أن آليات الإنفاذ والمتطلبات التفصيلية تختلف عن القانون الأوروبي. ويُلاحظ أيضاً أن القواعد التنفيذية التفصيلية لقانون PDPL ترد في اللائحة التنفيذية، وبالتالي فإن التفاصيل التشغيلية مثل مقادير الغرامات تُحدد بشكل منفصل وينبغي التحقق منها في النص الساري بدلاً من افتراضها.

الأساس القانوني للمعالجة

يشترط قانون PDPL وجود أساس قانوني لمعالجة البيانات الشخصية. وفيما يخص أغراض اعرف عميلك (KYC) ومكافحة غسل الأموال (AML)، يوفر الالتزام القانوني أساساً واضحاً. أما لأغراض التسويق والتحليلات ومراقبة السلوك، فينبغي لمزودي خدمات الأصول الافتراضية توثيق الموافقة أو أساس قانوني آخر.

حقوق أصحاب البيانات

يمنح قانون PDPL أصحاب البيانات حقوقاً تشمل الوصول والتصحيح والمحو وتقييد المعالجة وقابلية النقل والاعتراض على المعالجة. يجب على مزودي خدمات الأصول الافتراضية تطبيق إجراءات للتعامل مع هذه الطلبات، مع إدارة التعارض بين حق المحو ومتطلبات الاحتفاظ بالسجلات لأغراض مكافحة غسل الأموال.

نقل البيانات عبر الحدود

يجيز قانون PDPL نقل البيانات الشخصية خارج دولة الإمارات متى وفّرت الوجهة مستوى حماية ملائماً، أو رهناً بضمانات مناسبة أو استثناء منصوص عليه. وبالنسبة لمزودي الخدمات ذوي البنية التحتية الدولية، يستدعي ذلك رسم خرائط لتدفقات البيانات.

تقييمات الأثر

بموجب المادة 21 من قانون PDPL، يلزم إجراء تقييم أثر لحماية البيانات قبل أي معالجة تستخدم تقنيات حديثة يُرجّح أن تشكل خطراً مرتفعاً على أصحاب البيانات. وقد يمتد ذلك لدى مزودي خدمات الأصول الافتراضية إلى مراقبة المعاملات واتخاذ القرارات الآلي المؤثر على الحسابات.

الامتثال لقانون PDPL إلزامي لمزودي خدمات الأصول الافتراضية. فالجزء الثاني من قواعد VARA يشترط صراحةً الامتثال لقوانين حماية البيانات المنطبقة في دولة الإمارات، بما فيها المرسوم بقانون اتحادي رقم 45 لسنة 2021. وأي برنامج يعامل حماية البيانات كمسألة هامشية يقوم على أساس هش.

🔒

القسم 2

الجزء الثاني من قواعد VARA: متطلبات حماية البيانات الشخصية

ينقسم الجزء الثاني من كتاب قواعد التكنولوجيا والمعلومات إلى ثلاثة أقسام: الامتثال لقانون حماية البيانات المنطبق، وبرنامج الامتثال، وتزويد VARA بالمعلومات. وتضيف هذه الأقسام مجتمعةً التزامات خاصة بـ VARA فوق خط الأساس الذي يرسمه قانون PDPL - وهي متطلبات قابلة للإنفاذ يمكن لـ VARA تقييمها أثناء المراجعات الرقابية.

متطلب VARA ما يعنيه لمزودي خدمات الأصول الافتراضية المصدر
تعيين مسؤول حماية البيانات (DPO) يجب على كل مزود خدمات أصول افتراضية تعيين مسؤول حماية بيانات يتمتع بالكفاءات والخبرات المناسبة لأداء الواجبات القانونية المرتبطة بالدور بموجب قوانين حماية البيانات المنطبقة. ويجيز كتاب القواعد أن يكون مسؤول حماية البيانات هو نفسه مسؤول أمن المعلومات (CISO). الجزء الثاني، برنامج الامتثال
وظيفة الامتثال والبرنامج يجب على مزودي خدمات الأصول الافتراضية إنشاء وظيفة تنظيمية مسؤولة عن إدارة البيانات الشخصية، مزودة بالعمليات والإجراءات والضوابط المناسبة لتلبية قوانين حماية البيانات المنطبقة. الجزء الثاني، برنامج الامتثال
إخطار VARA بالحوادث المُبلَّغ عنها يجب على مزودي خدمات الأصول الافتراضية إخطار VARA في أقرب وقت ممكن، وفي جميع الأحوال خلال أربع وعشرين ساعة، بعد قيامهم بإخطار جهة تنظيم بيانات أو صاحب بيانات بشأن حادثة بيانات شخصية. يبدأ احتساب المهلة من ذلك الإخطار اللاحق وليس من لحظة الاكتشاف. الجزء الثاني، تزويد VARA بالمعلومات
التعامل مع النقل عبر الحدود يطلب الجزء الثاني من مزودي الخدمات بيان أماكن تخزين البيانات أو وجودها وكيفية نقلها؛ أما الشروط الموضوعية للنقل فمصدرها قانون PDPL. ولهذا أهمية خاصة لمزودي الخدمات الذين يستخدمون بنية سحابية مستضافة خارج دولة الإمارات. الجزء الثاني + قانون PDPL
سجلات المعالجة بموجب قانون PDPL، يحتفظ المتحكمون بسجلات لأنشطة المعالجة. وعملياً ينبغي لمزودي خدمات الأصول الافتراضية توثيق الغرض وفئات أصحاب البيانات وفئات البيانات ومدد الاحتفاظ والتدابير الأمنية المطبقة. قانون PDPL
مشاركة البيانات مع أطراف ثالثة على مزودي خدمات الأصول الافتراضية الذين يشاركون بيانات شخصية مع أطراف ثالثة (مزودي التحليلات، وموردي خدمات KYC، والخدمات السحابية) ضمان وجود التزامات تعاقدية لحماية البيانات وتقييم ممارسات تلك الأطراف في التعامل معها. قانون PDPL

القراءة الصحيحة لواجب الإخطار تجاه VARA

واجب الإخطار في الجزء الثاني من قواعد VARA خطوة إبلاغية لاحقة تأتي بعد الإخطار الأساسي بالخرق. فهو يلزم مزود الخدمة بإخطار VARA في أقرب وقت ممكن، وفي جميع الأحوال خلال أربع وعشرين ساعة، بعد أن يكون قد أخطر جهة تنظيم بيانات (بما في ذلك داخل دولة الإمارات) أو صاحب بيانات بشأن حادثة بيانات شخصية، ما لم يكن ذلك محظوراً قانوناً. وهو واجب مستقل عن واجب إخطار مكتب الإمارات للبيانات المنصوص عليه في قانون PDPL نفسه. الخلاصة العملية: حين يقرر فريقك أن حادثة ما تستوجب الإبلاغ إلى مكتب البيانات أو إلى الأفراد المتأثرين، يجب أن يتبع ذلك إخطار VARA خلال يوم واحد، لذا أدمج خطوة VARA في سير العمل ذاته. التصميم منطقي، لكن نقطة انطلاق المهلة هي الجانب المربك. فكل موعد نهائي آخر في دليل الاستجابة لديك يبدأ من لحظة الاكتشاف، بينما يقع هذا الواجب في موضع مختلف من الخط الزمني، فيفوت حتى على من يؤدون كل شيء آخر على أكمل وجه. إدماجه في العملية عمل إجرائي يستغرق بضع ساعات ويزيل فئة كاملة من الإخفاقات التي يمكن تجنبها.

🕵️

القسم 3

الجزء الثالث: التزامات المعلومات السرية

اقتباس تحريري بارز حول متطلبات حماية البيانات الشخصية لدى VARA: الامتثال لقانون PDPL الإماراتي لمزودي خدمات الأصول الافتراضية

يتناول الجزء الثالث من كتاب قواعد التكنولوجيا والمعلومات المعلومات السرية - وهي فئة تتجاوز نطاق البيانات الشخصية. وقد تشمل لدى مزودي خدمات الأصول الافتراضية أنماط التداول وتكوينات المحافظ الاستثمارية وعناوين المحافظ وسجلات المعاملات التي يمكن، حتى وإن لم تكن مُعرِّفة للهوية بمفردها، أن يُساء استخدامها عند التعامل معها بشكل خاطئ.

يرتكز الجزء الثالث على بندين. فلا يجوز للموظفين مشاركة المعلومات السرية داخل مزود الخدمة أو مع كيانات أخرى إلا عند الضرورة القصوى لمزاولة أنشطة الأصول الافتراضية ذات الصلة (قاعدة الحاجة إلى المعرفة). كما لا يجوز لمزودي الخدمات ولا لموظفيهم استخدام المعلومات السرية أو مشاركتها لغرض تداول الأصول الافتراضية من قبل أي كيان. وقد ورد حظر التداول هذا دون أي استثناء. فإن كنت تتداول لحسابك الخاص، فهذا هو الجزء من كتاب القواعد الذي يستحق القلق. صياغة السياسة تستغرق صباحاً واحداً، أما إثبات أن مكتب التداول لا يستطيع الوصول إلى تدفق أوامر العملاء فمشروع هندسي كامل، ويمكن للمُقيِّم اختباره بمجرد طلب قائمة صلاحيات الوصول.

حظر التداول (كتاب القواعد)

القاعدة الصريحة هي عدم جواز استخدام المعلومات السرية أو مشاركتها لغرض تداول الأصول الافتراضية. وبالنسبة لمزود خدمة يمارس أيضاً التداول لحسابه الخاص أو صناعة السوق، فإن الوفاء بهذا المتطلب يستلزم فصلاً حقيقياً بين معلومات العملاء ووظائف التداول.

الوصول وفق الحاجة إلى المعرفة (كتاب القواعد)

تقتصر مشاركة المعلومات السرية على ما هو ضروري قطعاً لأنشطة الأصول الافتراضية ذات الصلة. وتُعد ضوابط الوصول وسجلات التدقيق وقواعد التعامل الداخلية الواضحة وسائل عملية لإثبات إنفاذ مبدأ الحاجة إلى المعرفة.

الحواجز المعلوماتية (الممارسة)

تشكّل الحواجز المعلوماتية الموثقة بين الوحدات التي تحتفظ بمعلومات العملاء السرية والوحدات التي قد تستفيد منها وسيلة معترفاً بها لتفعيل قيود كتاب القواعد. وهي ضابط عملي.

انضباط الإفصاح (الممارسة)

عند الإفصاح عن معلومات سرية لأطراف ثالثة مثل المدققين أو مزودي التحليلات، يساعد التفويض الموثق والتسجيل في إثبات أن المشاركة بقيت ضمن الغرض الضروري الذي يجيزه كتاب القواعد.

يفرض الجزء الثالث متطلبات تشبه ما تواجهه المؤسسات المالية التقليدية بموجب قواعد إساءة استخدام السوق. وبالنسبة لمنصات تداول العملات المشفرة التي تتداول أيضاً لحسابها الخاص، فإن التحدي العملي هو أن حظر التداول وقاعدة الحاجة إلى المعرفة مشكلات تُحل على مستوى بنية الأنظمة وتتجاوز حدود وثائق السياسات.

🛠️

القسم 4

بناء برنامج حماية بيانات متوافق مع VARA: دليل عملي

مخطط ربط الأطر لمتطلبات حماية البيانات الشخصية لدى VARA: الامتثال لقانون PDPL الإماراتي لمزودي خدمات الأصول الافتراضية

الطريقة المنهجية لبناء برنامج يلبي متطلبات VARA وقانون PDPL معاً هي التعامل مع حماية البيانات كبرنامج تشغيلي مستمر. ويتوافق التسلسل أدناه مع كتاب القواعد والقانون.

1

تعيين مسؤول حماية البيانات

بموجب الجزء الثاني، يعيّن كل مزود خدمات أصول افتراضية مسؤول حماية بيانات يمتلك الكفاءات والخبرات اللازمة لأداء الواجبات القانونية بموجب قوانين حماية البيانات المنطبقة. ويجيز كتاب القواعد أن يشغل مسؤول حماية البيانات منصب مسؤول أمن المعلومات (CISO) في الوقت نفسه، وهو ما سيلجأ إليه كثير من مزودي الخدمات الأصغر حجماً. تعامل مع هذا الترخيص بجدية قبل الاعتماد عليه. فالشخص الواحد الذي يحمل مسؤولية إدارة المفاتيح وحقوق أصحاب البيانات معاً سينجز المهمة الأعلى صوتاً أولاً دائماً، وحماية البيانات عادةً هي المهمة الصامتة. إذا كان مسؤول أمن المعلومات لديك يرتدي قبعة مسؤول حماية البيانات، فضع مهام حماية البيانات في جدول زمني مؤرخ مع مسؤولين محددين، وإلا فستتراكم حتى تفرضها حادثة.

اعتبارات رئيسية: يمكن أن يكون مسؤول حماية البيانات موظفاً داخلياً أو متخصصاً خارجياً، لكن ينبغي أن يفهم قانون حماية البيانات الإماراتي وخصوصيات التعامل مع البيانات في قطاع الأصول المشفرة على حد سواء - بيانات KYC ومكافحة غسل الأموال، وتدفقات بيانات التحليلات، والتعامل مع عناوين المحافظ.

2

حصر جميع أنشطة معالجة البيانات الشخصية

أنشئ سجل معالجة يوثق كل نشاط يتضمن بيانات شخصية. ويشمل ذلك لدى مزودي خدمات الأصول الافتراضية فئات لا تصادفها كثير من المؤسسات المالية التقليدية:

  • بيانات KYC ومكافحة غسل الأموال - وثائق الهوية، وإثبات العنوان، ومستندات مصدر الأموال
  • بيانات المعاملات - المرتبطة بعملاء أفراد، بما في ذلك عناوين المحافظ ومعلومات الأطراف المقابلة
  • بيانات التحليلات السلوكية - أنماط تسجيل الدخول، وبصمات الأجهزة، وسلوك السحب
  • بيانات تحليلات البلوك تشين - درجات المخاطر، وتحليلات التجميع، ونتائج فحص العقوبات لعناوين محافظ العملاء
  • بيانات الاتصالات - تفاعلات الدعم، وتأكيدات الصفقات، والمراسلات التسويقية
3

إرساء آليات نقل البيانات عبر الحدود

ينقل معظم مزودي خدمات الأصول الافتراضية بيانات شخصية دولياً. فالبنية السحابية قد تقع خارج دولة الإمارات، ومزودو التحليلات غالباً مقرهم الولايات المتحدة، وقد يعالج موردو خدمات KYC وثائق الهوية في ولايات قضائية متعددة. وبموجب قانون PDPL، تحتاج كل عملية نقل إلى أساس ملاءمة، أو ضمان مناسب، أو استثناء منصوص عليه.

النهج العملي: احتفظ بخريطة لتدفقات البيانات تُظهر كل عملية نقل عبر الحدود، والوجهة، والمتلقي، وفئات البيانات، وأساس النقل المعتمد. وراجعها كلما تغيرت منظومتك التقنية أو مورّدوك. وتوقع أن تكون الخريطة نفسها هي الجزء البطيء. فقلّما يمتلك أحد صورة كاملة عن الأماكن التي تنتهي إليها بيانات العملاء، لذا تستغرق الجولة الأولى أسابيع من توجيه أسئلة محرجة للمهندسين والموردين، وبعض الموردين بطيء في الإجابة عن معالجيه الفرعيين. ابدأ مبكراً، لأن كل قرار نقل لاحق يعتمد عليها.

4

دمج خطوة إخطار VARA في الاستجابة للحوادث

لأن VARA يجب أن تُخطَر خلال أربع وعشرين ساعة من قيام مزود الخدمة بإخطار جهة تنظيم بيانات أو صاحب بيانات، ينبغي إدماج خطوة VARA في سير عمل الحوادث ذاته الذي يبتّ في تلك الإخطارات الأساسية، بحيث يستحيل نسيانها بمجرد اتخاذ قرار الإبلاغ.

العناصر المطلوبة: مُطلِق واضح يُفعِّل إخطار VARA عند صدور إشعار لمكتب البيانات أو لصاحب بيانات، ونموذج إخطار VARA معتمد مسبقاً، ومسؤولون محددون بالاسم مع بدلاء، وسلسلة موثقة من قرار الإبلاغ وصولاً إلى إشعار VARA خلال اليوم نفسه.

5

تفعيل قواعد المعلومات السرية (الجزء الثالث)

بالنسبة لمزودي خدمات الأصول الافتراضية الذين يمارسون التداول لحسابهم الخاص أو صناعة السوق إلى جانب خدمات العملاء، يجب أن ينعكس حظر التداول وقاعدة الحاجة إلى المعرفة الواردان في الجزء الثالث على مستوى الأنظمة.

ضوابط عملية: فصل صلاحيات الوصول بين بيانات العملاء وأنظمة التداول، وتسجيل تدقيقي للوصول إلى بيانات تدفق أوامر العملاء، وتنبيهات عند أي وصول غير متوقع عبر الحدود الفاصلة. وثّق كل ضابط واختبره واحتفظ بالأدلة تحسباً للمراجعات الرقابية من VARA.

📊

مقارنة

VARA وقانون PDPL الإماراتي مقابل GDPR: الفروق الجوهرية

قد يتعين على مزودي خدمات الأصول الافتراضية ذوي العمليات أو العملاء في أوروبا الامتثال للنظام الإماراتي ولائحة GDPR معاً. يتشارك الإطاران المبادئ العامة لكنهما يختلفان في الآليات. وتركز المقارنة أدناه على نقاط الاختلاف، بالقدر الذي تدعمه المصادر.

المتطلب VARA / قانون PDPL الإماراتي GDPR
إخطار الجهة التنظيمية قانون PDPL: إخطار مكتب الإمارات للبيانات دون تأخير غير مبرر. VARA: إخطار VARA خلال 24 ساعة من إخطار جهة تنظيم بيانات أو صاحب بيانات إخطار السلطة الرقابية خلال 72 ساعة من العلم بخرق البيانات الشخصية
اشتراط مسؤول حماية البيانات VARA: إلزامي لكل مزود خدمات أصول افتراضية. المادة 10 من قانون PDPL: مطلوب في حالات محددة عالية الخطورة مطلوب في حالات محددة (المادة 37)
ضوابط المعلومات السرية قواعد صريحة للسرية واستخدام المعلومات في التداول (الجزء الثالث) لا يوجد نص مكافئ
استخدام بيانات العملاء في التداول حظر صريح على استخدام المعلومات السرية لتداول الأصول الافتراضية يُعالَج بشكل غير مباشر عبر مبدأ تحديد الغرض
تقييم الأثر المادة 21 من قانون PDPL: تقييم أثر لحماية البيانات (DPIA) للمعالجة عالية الخطورة باستخدام تقنيات حديثة تقييم أثر (DPIA) للمعالجة عالية الخطورة (المادة 35)
العقوبات إجراءات رقابية وإنفاذية من VARA؛ وغرامات إدارية بموجب قانون PDPL تُحدد بقرار من مجلس الوزراء حتى 4% من إجمالي الإيرادات العالمية أو 20 مليون يورو، أيهما أعلى

استراتيجية الامتثال المزدوج

بالنسبة لمزودي الخدمات الخاضعين للنظامين معاً، يتمثل النهج العملي في اعتماد المتطلب الأكثر صرامة كخط أساس لكل التزام متداخل، وتتبع الإضافات كلاً على حدة - على سبيل المثال، مسؤول حماية البيانات الإلزامي لدى VARA وخطوة إخطار VARA المستقلة، إلى جانب حقوق أصحاب البيانات المحددة في GDPR وإخطار السلطة الرقابية خلال 72 ساعة. ويُبقي الربط بين الأطر الضوابط المشتركة في مكان واحد مع إبراز مواضع الاختلاف الحقيقي بين النظامين.

⚠️

أخطاء شائعة

خمسة أخطاء يقع فيها مزودو خدمات الأصول الافتراضية في حماية البيانات

1. اعتبار عناوين المحافظ خارج نطاق البيانات الشخصية دائماً

يفترض بعض مزودي الخدمات أن عناوين محافظ البلوك تشين خارج نطاق حماية البيانات لأنها تبدو مستعارة الهوية. لكن بموجب قانون PDPL، تُعد البيانات المتعلقة بشخص محدد الهوية أو قابل لتحديد هويته بيانات شخصية، وبالتالي فإن عنوان المحفظة المرتبط بحساب عميل قد يندرج ضمنها. وتعزز تحليلات البلوك تشين التي تربط العناوين بهويات حقيقية هذا الاستنتاج.

2. تفويت مُطلِق إخطار VARA

من السهل إغفال واجب VARA لأنه يبدأ في لحظة مختلفة عن لحظة الاكتشاف. فهو يُفعَّل عند إخطارك لجهة تنظيم بيانات أو صاحب بيانات، ويجب أن تصل VARA رسالتك خلال 24 ساعة بعد ذلك. فإن لم تكن عملية الحوادث لديك تربط الإخطار الأساسي بخطوة VARA، فقد تفي بواجب قانون PDPL وتفوّت مع ذلك واجب VARA.

3. تجاهل التعارض بين حق المحو ومتطلبات الاحتفاظ لمكافحة غسل الأموال

يمنح قانون PDPL حق المحو، لكن قواعد مكافحة غسل الأموال تلزم مزودي الخدمات بالاحتفاظ بسجلات المعاملات ووثائق KYC لفترات محددة. يجب على مزودي الخدمات توثيق كيفية التوفيق بينهما، عادةً بالاحتفاظ بما يوجبه التنظيم وحذف البيانات التي تتجاوز احتياجات الاحتفاظ. هذه المسألة صعبة حقاً ومن الإنصاف قول ذلك. فواجبان قانونيان مشروعان يشيران في اتجاهين متعاكسين، ولا تُذيب أي صياغة سياساتية هذا التعارض. الهدف الواقعي هو موقف احتفاظ مكتوب ومسبب، يُطبق باتساق، وتكون مستعداً للدفاع عنه.

4. غياب تقييم الأثر للتحليلات عالية الخطورة

قد يشكّل كشف الشذوذ السلوكي واتخاذ القرارات الآلي معالجة عالية الخطورة باستخدام تقنيات حديثة. وتستوجب المادة 21 من قانون PDPL في هذه الحالة تقييم أثر لحماية البيانات. ونشر هذه التحليلات بدونه يترك ثغرة في الامتثال لقانون PDPL.

5. الاكتفاء بالسياسات في ضوابط السرية

السياسة التي تنص على منع موظفي التداول لحساب الشركة من الوصول إلى بيانات العملاء لا تشكل وحدها دليلاً على وجود ضابط فعلي. فلإثبات فاعلية حظر التداول وقاعدة الحاجة إلى المعرفة الواردين في الجزء الثالث، يحتاج مزودو الخدمات عادةً إلى ضوابط وصول وسجلات تدقيق وكشف للوصول الشاذ يمكن استعراضها أثناء التقييمات الرقابية.

💻

الأدوات والمنصات

إدارة متطلبات VARA لحماية البيانات ببرمجيات الامتثال

يجمع برنامج حماية البيانات لدى مزود خدمات أصول افتراضية مرخص من VARA أجزاءً متحركة كثيرة: سجلات المعالجة، وتوثيق النقل عبر الحدود، وتقييمات الأثر، وتقارير مسؤول حماية البيانات، وسير عمل إخطار VARA، وضوابط المعلومات السرية، وتقييمات المشاركة مع الأطراف الثالثة. إدارة كل ذلك بجداول البيانات ممكنة لكنها هشة - فمراجعة واحدة مفوَّتة أو تدفق بيانات غير موثق قد يظهر أثناء تقييم رقابي من VARA.

لوحة معلومات حماية البيانات في Venvera مع أنشطة المعالجة وتقييمات الأثر وطلبات أصحاب البيانات المستخدمة لأعمال VARA وقانون PDPL
لوحة معلومات حماية البيانات في Venvera، معروضة هنا لإطار GDPR: أنشطة المعالجة وتقييمات الأثر وطلبات أصحاب البيانات والخروقات وعمليات النقل الدولية، وهي مسارات العمل ذاتها التي يديرها مزود خدمات الأصول الافتراضية لالتزامات VARA وقانون PDPL الإماراتي.

توفر المنصة المصممة لهذا الغرض مسارات عمل منظمة لكل التزام، وتذكيرات بالمراجعات، ومستودعات للأدلة، وسجلات تدقيق تثبت استمرارية الامتثال.

تدعم Venvera أعمال حماية البيانات المتعلقة بـ VARA عبر تتبع التزامات الجزأين الثاني والثالث، وسير عمل للحوادث والإخطارات يتضمن خطوة إخطار VARA، وإدارة قانون PDPL الإماراتي، وربط بين الأطر يصل ضوابط VARA وقانون PDPL بأطر GDPR وUAE IA وISO 27001 لمزودي الخدمات ذوي الالتزامات الأوسع - بحيث يُعاد استخدام الأدلة المشتركة بدلاً من إنشائها من جديد.

ما الذي تبحث عنه في منصة حماية بيانات لمزودي خدمات الأصول الافتراضية

✓ وحدة امتثال لقانون PDPL الإماراتي
✓ سير عمل للحوادث وإخطار VARA
✓ سجل أنشطة معالجة البيانات
✓ توثيق النقل عبر الحدود
✓ نماذج وتتبع لتقييمات الأثر (DPIA)
✓ أدوات تعيين مسؤول حماية البيانات وتقاريره
✓ تتبع ضوابط المعلومات السرية
✓ ربط بين الأطر (VARA / PDPL / GDPR)
💡

الخلاصة

حماية البيانات ركيزة أساسية في التنظيم

يتعامل كتاب قواعد التكنولوجيا والمعلومات الصادر عن VARA مع حماية البيانات والسرية كجزء جوهري من تنظيم الأصول الافتراضية. فالجزء الثاني يشترط الامتثال لقانون PDPL، ومسؤول حماية بيانات لكل مزود خدمة، ووظيفة لإدارة البيانات، وخطوة إخطار VARA؛ والجزء الثالث يقيّد المعلومات السرية ويحظر استخدامها في تداول الأصول الافتراضية.

يعني ذلك لمزودي خدمات الأصول الافتراضية: مسؤول حماية بيانات من اليوم الأول، وبرنامجاً يغطي كل فئة من البيانات الشخصية التي تعالجها - بما فيها عناوين المحافظ وبيانات التحليلات التي قد لا تبدو شخصية للوهلة الأولى - وعملية حوادث تدمج إخطار VARA، وإذا كنت تتداول لحسابك الخاص، فصلاً مُنفَّذاً تقنياً بين معلومات العملاء والتداول. قد تجتاز العمليات اليدوية تقييماً أولياً، لكن الحفاظ عليها تحت رقابة مستمرة أصعب بكثير.

الأسئلة الشائعة

هل تُلزم VARA كل مزود خدمات أصول افتراضية بتعيين مسؤول حماية بيانات؟

نعم. يشترط قسم برنامج الامتثال في الجزء الثاني أن يعيّن مزود خدمات الأصول الافتراضية مسؤول حماية بيانات يمتلك الكفاءات والخبرات المناسبة لأداء الواجبات القانونية بموجب قوانين حماية البيانات المنطبقة. ويجيز كتاب القواعد أن يكون مسؤول حماية البيانات هو نفسه مسؤول أمن المعلومات (CISO). وهذا أوسع نطاقاً من قانون PDPL نفسه، حيث تشترط المادة 10 تعيين مسؤول حماية بيانات في حالات محددة عالية الخطورة فقط.

ما هو بالضبط متطلب VARA للإخطار خلال 24 ساعة؟

بموجب الجزء الثاني، يجب على مزود خدمات الأصول الافتراضية إخطار VARA في أقرب وقت ممكن، وفي جميع الأحوال خلال أربع وعشرين ساعة، بعد أن يُخطر جهة تنظيم بيانات (بما في ذلك داخل دولة الإمارات) أو صاحب بيانات بشأن حادثة بيانات شخصية، ما لم يكن إخطار VARA محظوراً قانوناً. تبدأ مهلة الـ 24 ساعة من ذلك الإخطار اللاحق وليس من لحظة اكتشاف الحادثة، وهي منفصلة عن واجب إخطار مكتب الإمارات للبيانات المنصوص عليه في قانون PDPL.

ماذا يقول الجزء الثالث عن استخدام معلومات العملاء؟

يقصر الجزء الثالث المعلومات السرية على مبدأ الحاجة إلى المعرفة - فلا يجوز للموظفين مشاركتها إلا عند الضرورة القصوى لأنشطة الأصول الافتراضية ذات الصلة - ويحظر على مزودي الخدمات وموظفيهم استخدام المعلومات السرية أو مشاركتها لغرض تداول الأصول الافتراضية من قبل أي كيان. وقد ورد حظر التداول دون أي استثناء.

ما علاقة قانون PDPL الإماراتي بمتطلبات VARA؟

قانون PDPL (المرسوم بقانون اتحادي رقم 45 لسنة 2021) هو خط الأساس الاتحادي: الأسس القانونية للمعالجة، وحقوق أصحاب البيانات، وشروط النقل عبر الحدود، وسجلات المعالجة، وتقييمات الأثر للمعالجة عالية الخطورة بتقنيات حديثة، وإخطار مكتب الإمارات للبيانات بالخروقات. ويشترط الجزء الثاني من قواعد VARA صراحةً الامتثال لقوانين حماية البيانات المنطبقة في دولة الإمارات، بما فيها قانون PDPL، ثم يضيف فوق ذلك الواجبات البرنامجية والإخطارية الخاصة بـ VARA.

هل تُعد عناوين المحافظ بيانات شخصية بموجب هذا النظام؟

يمكن ذلك. ينطبق قانون PDPL على البيانات المتعلقة بشخص طبيعي محدد الهوية أو قابل لتحديد هويته، وبالتالي فإن عنوان المحفظة المرتبط بحساب عميل قد يكون بيانات شخصية حتى وإن كان العنوان مستعار الهوية على السلسلة. وتقوي تحليلات البلوك تشين التي تربط العناوين بالهويات هذا الرابط، ولهذا ينبغي لمزودي الخدمات إدراج بيانات المحافظ المرتبطة بالعملاء ضمن برنامج حماية البيانات لديهم.

الامتثال لمتطلبات VARA لحماية البيانات مع Venvera

حوّل كتاب القواعد إلى برنامج عامل

تتتبع Venvera التزامات الجزأين الثاني والثالث من قواعد VARA إلى جانب قانون PDPL الإماراتي ولائحة GDPR، مع سير عمل للحوادث يتضمن خطوة إخطار VARA وأدلة مترابطة بين الأطر. اعرف موقعك الحالي من خلال فحص امتثال مجاني.

احجز عرضاً توضيحياً

المصادر الأساسية

استُمد هذا الدليل من كتب قواعد VARA وقانون PDPL الإماراتي: كتاب قواعد التكنولوجيا والمعلومات الصادر عن VARA، بما في ذلك الجزء الثاني - حماية البيانات الشخصية (الامتثال لقانون حماية البيانات المنطبق، وبرنامج الامتثال، وواجب الإخطار ضمن تزويد VARA بالمعلومات) والجزء الثالث - استخدام وحماية المعلومات السرية؛ والمرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية في دولة الإمارات، والملخص على البوابة الرسمية لحكومة الإمارات. تحقق دائماً من النص الساري لكتاب القواعد والقانون قبل الاعتماد على بند أو تاريخ أو رقم بعينه.

نُشر في يوليو 2026 · حماية البيانات وفق VARA والامتثال لقانون PDPL الإماراتي لمزودي خدمات الأصول الافتراضية · venvera.com

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

مقالات ذات صلة