نظام حماية البيانات الصحية في السعودية: ما يلزم المستشفيات وحقوق المريض
البيانات الصحية في المملكة بيانات حساسة يحكمها نظام حماية البيانات الشخصية ولائحته التنفيذية بأحكام خاصة. نشرح ما يلزم المنشآت الصحية، وحقوقك مريضاً، والعقوبات.
- القسم:
- ثقافة واجتماع
- نُشر:
- آخر تحديث:
- وقت القراءة:
- 5 دقائق
- الكلمات:
- ٩٠٠
- المصادر:
- 4
حماية البيانات الصحية في السعودية ينظمها نظام حماية البيانات الشخصية الذي تشرف عليه سدايا، ونفذ في 14 سبتمبر 2023. يعدّ النظام البيانات الصحية بيانات حساسة، ويلزم مقدمي الرعاية بقصر الوصول عليها وتوثيق مراحل معالجتها، والإبلاغ عن أي تسرب خلال 72 ساعة، وتصل عقوبة إفشائها بقصد الإضرار إلى السجن سنتين وغرامة 3 ملايين ريال.
لا تُعامل بياناتك الصحية كأي بيان آخر: نظام حماية البيانات الشخصية يصنفها بيانات حساسة، ويلزم الجهات بقصر الوصول إليها على أقل عدد ممكن من الموظفين. وتفرض اللائحة الإبلاغ عن التسرب خلال 72 ساعة، وتصل غرامة إفشاء البيانات الحساسة إلى 3 ملايين ريال مع السجن.
📌 النقاط الرئيسية
- ✓البيانات الصحية في النظام هي كل بيان شخصي عن حالة الفرد الجسدية أو العقلية أو النفسية أو خدماته الصحية.
- ✓النظام يصنفها ضمن البيانات الحساسة، ويخصها بالمادة الثالثة والعشرين، واللائحة بالمادة السادسة والعشرين.
- ✓على الجهة قصر الوصول إلى البيانات الصحية على أقل عدد ممكن من الموظفين وتوثيق كل مراحل المعالجة.
- ✓يجب إشعار الجهة المختصة بالتسرب خلال 72 ساعة من اكتشافه.
- ✓إفشاء البيانات الحساسة بقصد الإضرار أو المنفعة عقوبته حتى سنتين سجناً وغرامة حتى 3 ملايين ريال.

تحديث: صُحّحت هذه الصفحة في سبتمبر 2026 وأُعيدت كتابتها من النص الرسمي للنظام ولائحته التنفيذية، بعد أن احتوت نسختها السابقة على أرقام غير موثقة.
يسأل كثيرون عن نظام حماية البيانات الصحية في السعودية: من يحمي ملفك الطبي، ومن يحق له الاطلاع عليه؟ الجواب أن البيانات الصحية تحكمها أحكام نظام حماية البيانات الشخصية الذي تشرف عليه الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا). النظام يعدّها «بيانات حساسة»، ويخصها بمادة مستقلة، وتفرض لائحته إبلاغاً عن أي تسرب خلال 72 ساعة.
ما المقصود بالبيانات الصحية في النظام السعودي؟
يعرّف النظام البيانات الصحية بأنها كل بيان شخصي يتعلق بحالة الفرد الصحية، سواء الجسدية أو العقلية أو النفسية، أو المتعلقة بالخدمات الصحية الخاصة به. يشمل ذلك التشخيص، ونتائج التحاليل، والوصفات، وسجل الزيارات، ومطالبات التأمين.
ويضع النظام البيانات الصحية ضمن «البيانات الحساسة» إلى جانب:
- الأصل العرقي أو الإثني.
- المعتقد الديني أو الفكري أو السياسي.
- البيانات الأمنية والجنائية.
- بيانات السمات الحيوية التي تحدد الهوية.
- البيانات الوراثية.
متى بدأ تطبيق نظام حماية البيانات الشخصية؟
صدر النظام بالمرسوم الملكي رقم (م/19) وتاريخ 9/2/1443هـ، ثم عُدّل بالمرسوم الملكي رقم (م/148) وتاريخ 5/9/1444هـ. ونفذ هو ولائحته التنفيذية في 29/2/1445هـ الموافق 14 سبتمبر 2023. ومُنحت الجهات مهلة لا تتجاوز سنة لتعديل أوضاعها. وقد ألزم البنك المركزي السعودي المؤسسات المالية بمراجعة سياساتها خلال السنة نفسها، ورفع تقارير امتثال دورية، وهو مثال على أن الجهات الرقابية القطاعية تتابع التطبيق.
ماذا يلزم النظام المستشفيات والعيادات؟
تنص المادة الثالثة والعشرون من النظام على أن تضع جهة التحكم ضمانات إضافية عند معالجة البيانات الصحية. ومن أهمها قصر حق الاطلاع عليها على أقل عدد ممكن من الموظفين، وقصر المعالجة على الحد الأدنى اللازم لتقديم الخدمات الصحية أو برامج التأمين الصحي.
وتفصّل المادة السادسة والعشرون من اللائحة التنفيذية للنظام هذه الضمانات. فعلى المنشأة الصحية:
- اتخاذ إجراءات تنظيمية وتقنية ووظيفية وإدارية تحمي البيانات الصحية من الاستخدام غير المصرح به أو الإفصاح عنها.
- توزيع المهام والمسؤوليات بين الموظفين بما يمنع تداخل الأدوار وتشتت المسؤولية.
- مراعاة مستويات الصلاحية الهرمية في الوصول إلى البيانات.
- توثيق جميع مراحل معالجة البيانات الصحية، مع إمكانية تحديد المسؤول عن كل مرحلة.
- تضمين العقود مع جهات المعالجة (مثل مزودي الأنظمة السحابية) التزاماً بهذه الإجراءات.
ما الذي يحدث عند تسرب بيانات المرضى؟
تلزم المادة العشرون من النظام جهة التحكم بإشعار الجهة المختصة فور علمها بتسرب البيانات أو تلفها أو الوصول غير المشروع إليها. وتحدد المادة الرابعة والعشرون من اللائحة المهلة: مدة لا تتجاوز 72 ساعة من العلم بالحادثة. ويجب إشعار أصحاب البيانات أيضاً إذا كان التسرب قد يلحق بهم ضرراً. لذلك تحتاج كل منشأة صحية إلى فريق يعرف مسبقاً من يكتشف الحادثة، ومن يقيّم أثرها، ومن يرسل الإشعار، حتى لا تضيع المهلة في البحث عن المسؤول.
ما حقوقك مريضاً على بياناتك الصحية؟
تمنح المادة الرابعة من النظام صاحب البيانات حقوقاً واضحة:
- الحق في العلم: معرفة الغرض من جمع بياناتك والمسوغ النظامي له.
- الحق في الوصول: الاطلاع على بياناتك لدى الجهة.
- الحق في التصحيح: طلب تصحيح بياناتك أو استكمالها.
- الحق في الإتلاف: طلب إتلاف البيانات التي انتهت الحاجة إليها، وفق ما يسمح به النظام.
وتؤكد سياسة الخصوصية في وزارة الصحة حق المستخدم في الوصول إلى بياناته وتعديلها، وأن مشاركة البيانات لا تتم إلا لأغراض مشروعة، مع إخفاء هوية البيانات قبل استخدامها في التحليلات.
ما عقوبات مخالفة حماية البيانات الصحية؟
| المخالفة | العقوبة حسب النظام |
|---|---|
| الإفصاح عن بيانات حساسة أو نشرها بقصد الإضرار أو تحقيق منفعة شخصية | السجن حتى سنتين وغرامة حتى 3 ملايين ريال، أو إحداهما |
| مخالفة أحكام النظام أو اللائحة الأخرى | إنذار أو غرامة حتى 5 ملايين ريال |
| تكرار المخالفة | مضاعفة الغرامة بما لا يتجاوز 10 ملايين ريال |
كيف تستعد المنشأة الصحية للامتثال؟
- جرد كل الأنظمة التي تحفظ بيانات المرضى: الملف الطبي، والمختبر، والفوترة، والتأمين.
- مراجعة صلاحيات الموظفين وإلغاء أي وصول لا تتطلبه الوظيفة.
- تفعيل سجل تدقيق يوضح من اطلع على الملف ومتى.
- مراجعة عقود مزودي البرمجيات والتخزين السحابي.
- كتابة خطة استجابة للتسرب تضمن الإبلاغ خلال 72 ساعة.
- نشر سياسة خصوصية واضحة للمرضى.
كيف تحمي بياناتك الصحية بنفسك؟
النظام يلزم الجهات، لكن جزءاً من الحماية بيدك أنت. هذه عادات بسيطة تقلل المخاطر:
- لا ترسل صور تقاريرك الطبية أو نتائج تحاليلك في مجموعات المحادثة العامة.
- استخدم التطبيقات الصحية الرسمية بدل تطبيقات مجهولة تطلب صلاحيات واسعة.
- اقرأ نموذج الموافقة قبل توقيعه في العيادة، واسأل عن الغرض من أي بيانات إضافية تُطلب منك.
- فعّل التحقق الثنائي في حساباتك الصحية وتطبيق التأمين.
- عند تغيير رقم جوالك، حدّثه في حساباتك الصحية حتى لا تصل رسائلك إلى غيرك.
- اطلب من المنشأة إتلاف بياناتك إذا انتهت علاقتك بها ولم يعد هناك مسوغ لحفظها.
ما الذي ينبغي الانتباه إليه؟
في المقابل، ليست كل مشاركة للبيانات الصحية مخالفة. فالنظام يسمح بمعالجتها لتقديم الرعاية وبرامج التأمين الصحي ضمن الضوابط. والمشكلة غالباً في التفاصيل اليومية: صورة تقرير تُرسل عبر تطبيق محادثة شخصي، أو موظف يطّلع على ملف قريب له بدافع الفضول، أو ملف تحاليل يُترك مفتوحاً على شاشة الاستقبال. هذه الممارسات هي ما يعرّض المنشأة للمساءلة.
وإن شككت أن بياناتك الصحية استُخدمت دون وجه حق، فابدأ بطلب مكتوب إلى المنشأة تسأل فيه عمن اطلع على ملفك، ثم تواصل مع الجهة المختصة عبر بوابة سدايا لحماية البيانات. واحتفظ بنسخة من كل مراسلة، فحقك في بياناتك الصحية مكفول بنص النظام.
الأسئلة الشائعة
هل يوجد نظام خاص بحماية البيانات الصحية في السعودية؟
البيانات الصحية تحكمها مواد خاصة في نظام حماية البيانات الشخصية ولائحته التنفيذية، وتشرف سدايا على التطبيق.
متى بدأ تطبيق نظام حماية البيانات الشخصية؟
في 14 سبتمبر 2023، مع مهلة لا تتجاوز سنة لتعديل الأوضاع.
هل يحق للمستشفى مشاركة ملفي الطبي؟
في حدود ما يلزم لتقديم الرعاية أو التأمين الصحي، ولأقل عدد ممكن من الموظفين.
ما عقوبة تسريب البيانات الصحية؟
حتى سنتين سجناً وغرامة حتى 3 ملايين ريال لمن يفشيها بقصد الإضرار أو المنفعة.
خلال كم ساعة يجب الإبلاغ عن تسرب البيانات؟
خلال 72 ساعة من العلم بالحادثة.
المصادر والمراجع
- نظام حماية البيانات الشخصية — الهيئة السعودية للبيانات والذكاء الاصطناعي
- اللائحة التنفيذية لنظام حماية البيانات الشخصية — الهيئة السعودية للبيانات والذكاء الاصطناعي
- التأكيد على الالتزام بنظام حماية البيانات الشخصية المحدث ولوائحه التنفيذية — البنك المركزي السعودي
- سياسة الخصوصية وسرية المعلومات — وزارة الصحة
الكيانات المذكورة
كلمات دلالية
هل وجدت هذا المقال مفيداً؟ شاركه مع شبكتك.



