Zum Inhalt springen

Arabic:حماية البيانات والخصوصية

Aus MOOCsWiki Staging
aiMOOC-Siegel

حماية البيانات والخصوصية



مقدمة

تتناول هذه الدورة حماية البيانات والخصوصية بوصفهما مجالاً يجمع بين القانون وأمن المعلومات والأخلاقيات وتصميم الأنظمة والحوكمة المؤسسية. في البيئة الجامعية يمكن أن تنتقل بياناتك بين نظام التسجيل، ومنصة التعلم، والبريد الإلكتروني، وأدوات البحث، وخدمات التخزين السحابي، ومزودي الخدمات الخارجيين. لذلك لا يكفي أن تسأل: «هل النظام آمن؟»، بل ينبغي أيضاً أن تسأل: ما البيانات التي تُجمع؟ ولماذا؟ ومن يقرر الغرض من استخدامها؟ ومن يستطيع الوصول إليها؟ وكم تبقى محفوظة؟ وما الحقوق التي يملكها الشخص المعني؟

هذه الدورة موجهة لطلبة الجامعات والمتعلمين في التعليم العالي، ولا تفترض تخصصاً قانونياً أو تقنياً سابقاً. من المفيد أن تكون لديك معرفة عامة باستخدام الخدمات الرقمية، وبفكرة قواعد البيانات والحسابات الإلكترونية. ستتعلم التفكير في الخصوصية من خلال دورة حياة البيانات، وتحليل سيناريوهات واقعية، ومقارنة نماذج قانونية من عدة ولايات قضائية. المحتوى تعليمي عام ولا يحل محل استشارة قانونية متخصصة في واقعة محددة.

رمز يجمع بين المستخدم والملف والقفل للدلالة على خصوصية البيانات
رمز بصري يذكّر بأن حماية البيانات ترتبط بالأشخاص وبالمعلومات وبضبط الوصول.

يقدم المقطع العربي أعلاه مدخلاً إلى اللائحة العامة لحماية البيانات في الاتحاد الأوروبي. استخدمه لتكوين صورة أولية، ثم قارن الأفكار الواردة فيه بالمبادئ والتحليلات التفصيلية في هذه الدورة وبالنصوص القانونية النافذة عند التطبيق العملي.


أهداف التعلم

بعد إكمال الدورة، يُتوقع أن تكون قادراً على:

  1. تمييز البيانات الشخصية: تحديد متى يمكن لمعلومة أن ترتبط بشخص طبيعي بصورة مباشرة أو غير مباشرة، مع إدراك أن تعريفات البيانات الحساسة تختلف بين النظم القانونية.
  2. تحليل دورة حياة البيانات: تتبع الجمع والاستخدام والتخزين والمشاركة والنقل والحذف في مخطط تدفق واضح.
  3. تقييم الموافقة: التمييز بين الموافقة الصحيحة وبين التصميمات المضللة أو الموافقة غير الحرة، وفهم أن الموافقة ليست الأساس القانوني الوحيد للمعالجة.
  4. ربط الأمن بالخصوصية: اختيار تدابير تقنية وتنظيمية تتناسب مع المخاطر من دون افتراض أن الأمن وحده يحقق الخصوصية.
  5. تطبيق الخصوصية حسب التصميم: دمج تقليل البيانات والضبط الافتراضي للاطلاع والاحتفاظ المحدود والاسم المستعار وغيرها من الضمانات منذ مرحلة التصميم.
  6. تفسير المسؤولية التنظيمية: توضيح أدوار المتحكم والمعالج ومسؤول حماية البيانات والفرق القانونية والأمنية والإدارية بحسب الإطار المنطبق.
  7. المقارنة القانونية: مقارنة توجهات الاتحاد الأوروبي وكاليفورنيا والبرازيل والسعودية والإمارات من دون افتراض أن قواعد ولاية قضائية تنطبق تلقائياً في أخرى.
  8. إجراء تقييم أولي للمخاطر: تحديد متى يستدعي مشروع عالي المخاطر تحليلاً أعمق أو تقييماً لأثر حماية البيانات.


البيانات الشخصية والخصوصية

البيانات الشخصية هي، في كثير من أطر حماية البيانات، معلومات تتعلق بشخص طبيعي محدد أو قابل للتحديد. قد تكون مباشرة مثل الاسم ورقم الهوية، أو غير مباشرة مثل معرّف جهاز أو بيانات موقع أو سجل نشاط يمكن ربطه بشخص عند جمعه مع معلومات أخرى. ليست كل البيانات المجهولة فعلاً بيانات شخصية، لكن إزالة الاسم وحده لا تجعل البيانات مجهولة بالضرورة إذا ظل من الممكن إعادة تحديد الشخص بوسائل معقولة.

الخصوصية مفهوم أوسع من سرية البيانات. فهي تتعلق بقدرة الإنسان على فهم ما يحدث لمعلوماته، وبحدود المراقبة، وبالاختيار والسيطرة والكرامة والاستقلالية. أما أمن المعلومات فيركز على حماية السرية والسلامة والتوافر ومقاومة الوصول أو التعديل أو الفقد غير المصرح به. الأمن شرط مهم لحماية البيانات، لكنه لا يبرر جمع معلومات لا حاجة لها أو استخدامها لغرض غير متوقع.

تختلف فئات البيانات الحساسة قانونياً بين الولايات القضائية. كثير من القوانين تمنح حماية إضافية لبيانات مثل الصحة أو القياسات الحيوية أو الأصل العرقي أو المعتقدات أو بعض البيانات المالية أو بيانات تحديد الموقع الدقيقة، لكن نطاق كل فئة وشروط معالجتها يجب أن يُقرأ في القانون المنطبق نفسه.

مفهوم خاطئ شائع: «إذا كانت البيانات موجودة على الإنترنت فهي مباحة لأي استخدام». النشر العام لا يلغي تلقائياً قواعد الغرض والإنصاف والشفافية والحقوق أو القيود المفروضة على جمع البيانات وإعادة استخدامها.


سيناريو جامعي: قائمة حضور رقمية

تطلب كلية من الطلبة تسجيل الحضور عبر تطبيق يجمع الاسم والرقم الجامعي والموقع الجغرافي الدقيق كل خمس دقائق طوال اليوم. الغرض المعلن هو إثبات حضور محاضرة مدتها ساعة. هنا ينبغي أن تلاحظ عدم التناسب بين الغرض وحجم البيانات ومدة جمعها. قد يحقق تسجيل الحضور داخل قاعة المحاضرة الغرض ببيانات أقل كثيراً. هذا مثال عملي على مبدأ تقليل البيانات وعلى ضرورة اختبار الضرورة والتناسب قبل تشغيل النظام.


دورة حياة البيانات ومخططات التدفق

يبدأ التحليل الجيد للخصوصية برسم تدفق البيانات بدلاً من الاكتفاء بقائمة أسماء الأنظمة. اسأل عند كل نقطة انتقال: ما البيانات؟ من المصدر؟ إلى من تنتقل؟ لأي غرض؟ أين تُخزن؟ ما مدة الاحتفاظ؟ هل يوجد طرف خارجي؟ هل تنتقل إلى دولة أخرى؟ وما الضمانات والحقوق المرتبطة بهذه الخطوة؟

رمز مبسط لقاعدة بيانات
قاعدة البيانات ليست نقطة نهاية للتحليل؛ يجب معرفة مصادر البيانات واستخداماتها ومستلميها ومدد الاحتفاظ بها.


مخطط تدفق بيانات لمنصة تعلم جامعية

يمكن تمثيل سيناريو افتراضي بهذه الصورة النصية:

الطالب ← بوابة الجامعة ← مزود الهوية

الطالب ← منصة التعلم ← قاعدة بيانات المقررات

منصة التعلم ← خدمة التحليلات التعاقدية

منصة التعلم ← البريد الجامعي ← عضو هيئة التدريس

قاعدة بيانات المقررات ← مستودع النسخ الاحتياطي

هذا المخطط البسيط يكشف أسئلة قد تضيع في الوصف العام. هل تحتاج خدمة التحليلات إلى رقم الطالب الحقيقي أم يكفي معرف مستعار؟ هل كل عضو هيئة تدريس يحتاج إلى جميع سجلات النشاط؟ هل النسخ الاحتياطية تخضع لنفس مدة الحذف؟ هل يستطيع مزود الخدمة استخدام البيانات لأغراضه الخاصة؟ وهل النقل عبر الحدود يخضع لشروط إضافية؟


جرد البيانات وسجل المعالجة

قبل تقييم المخاطر، أنشئ جرداً يربط بين فئات البيانات والأغراض والأنظمة والمستلمين ومدد الاحتفاظ والأساس القانوني والضمانات. في المؤسسات الكبيرة يمكن أن يتطور هذا الجرد إلى سجل منظم لأنشطة المعالجة. الفائدة ليست بيروقراطية فقط؛ فالمنظمة لا تستطيع حماية بيانات لا تعرف أنها تحتفظ بها، ولا تستطيع تنفيذ طلب حذف أو تصحيح بصورة موثوقة إذا كانت النسخ موزعة بلا خريطة.


الموافقة والأساس القانوني والشفافية

الموافقة أداة مهمة، لكنها ليست مرادفاً للشرعية. في اللائحة العامة لحماية البيانات الأوروبية مثلاً، يجب أن تكون الموافقة عند الاعتماد عليها حرة ومحددة ومستنيرة وواضحة، ويجب أن يكون الانسحاب منها ممكناً دون أن يكون أشد صعوبة من منحها. كما توجد أسس قانونية أخرى للمعالجة، مثل تنفيذ عقد أو الوفاء بالتزام قانوني أو أداء مهمة في المصلحة العامة أو غيرها وفق الشروط المحددة في النظام.

في سياق جامعي، قد يكون من غير المناسب طلب «الموافقة» على معالجة لا يملك الطالب خياراً حقيقياً في رفضها، كجزء إلزامي من وظيفة إدارية يستند إليها القانون أو اللوائح. هنا يجب تحديد الأساس الصحيح بدلاً من استخدام مربع موافقة شكلي.

الشفافية تعني تقديم معلومات مفهومة ومناسبة للسياق: من المسؤول عن المعالجة، وما الأغراض، وما البيانات، وما المستلمون، وما مدة الاحتفاظ أو معاييرها، وما الحقوق وطرق ممارستها، وما إذا كانت هناك قرارات مؤتمتة أو عمليات نقل ذات صلة بحسب القانون المنطبق. لا تكفي سياسة طويلة غامضة إذا كان التصميم يجعل المتعلم غير قادر عملياً على فهم الاختيار.


سيناريو: بحث جامعي وتغيير الغرض

جمع فريق بحثي بيانات استبيان لدراسة عادات التعلم، ثم اقترح بعد عام استخدامها لتدريب نموذج يتنبأ بالانسحاب من الجامعة. السؤال ليس فقط: «هل البيانات متاحة؟» بل: هل الغرض الجديد متوافق مع الغرض الأصلي؟ ما الأساس القانوني؟ هل يلزم إعلام المشاركين أو الحصول على موافقة جديدة في بعض الحالات؟ هل توجد بيانات حساسة؟ هل يمكن تقليل البيانات أو استخدام اسم مستعار؟ وهل تتطلب المخاطر تقييماً رسمياً للأثر أو مراجعة أخلاقية؟

رمز بصري للخصوصية يربط بين الرؤية والحماية
الخصوصية لا تعني إخفاء كل شيء، بل إدارة مشروعة ومفهومة لحدود الرؤية والاستخدام.


الأمن وحماية البيانات حسب التصميم

حماية البيانات حسب التصميم تعني دمج مبادئ الحماية منذ تحديد الغرض وبنية النظام، لا إضافة إشعار خصوصية بعد اكتمال المنتج. والحماية افتراضياً تعني أن الإعدادات الابتدائية لا تكشف أو تجمع أكثر مما يلزم لتحقيق الغرض المحدد.

من أمثلة الضمانات: تقليل الحقول المطلوبة، فصل بيانات الهوية عن بيانات التحليل، استخدام أسماء مستعارة حيث يلائم، تشفير البيانات أثناء النقل والتخزين عند الحاجة، التحكم القائم على الدور، المصادقة القوية، تسجيل الوصول، مراجعة الصلاحيات، تحديث الأنظمة، النسخ الاحتياطي، سياسات الاحتفاظ والحذف، واختبار فعالية التدابير بصورة دورية. يجب اختيار هذه الإجراءات وفق طبيعة البيانات واحتمال الضرر وشدته والسياق، لا وفق قائمة ثابتة تصلح لكل مشروع.

شاشة حاسوب عليها قفل للدلالة على ضبط الوصول
ضبط الوصول والتشفير وإدارة الصلاحيات أدوات أمنية مهمة، لكنها جزء من منظومة أوسع لحماية البيانات.


الفرق بين الاسم المستعار وإخفاء الهوية

استخدام الاسم المستعار يستبدل المعرف المباشر بمعرف بديل مع بقاء إمكانية إعادة الربط بمعلومات إضافية محفوظة بصورة منفصلة ومحمية؛ لذلك تظل البيانات عادة ضمن نطاق حماية البيانات في أطر مثل اللائحة الأوروبية. أما إخفاء الهوية الفعلي فيهدف إلى جعل إعادة تحديد الشخص غير ممكنة بوسائل معقولة في السياق. نجاح الإخفاء يعتمد على البيانات والتقنيات والبيئة، وليس على حذف الاسم فقط.


تقييم أثر حماية البيانات

عندما تكون المعالجة مرجحة لإحداث مخاطر عالية على حقوق الأشخاص وحرياتهم، قد يطلب الإطار القانوني أو الحوكمي إجراء تقييم أثر حماية البيانات قبل بدء المعالجة. في اللائحة الأوروبية، يتضمن التقييم وصف العمليات والأغراض، وتقدير الضرورة والتناسب، وتحليل المخاطر، وتحديد التدابير والضمانات لمعالجة تلك المخاطر. من الأمثلة التي تستحق تدقيقاً خاصاً التقييم المنهجي الواسع للأفراد أو المعالجة واسعة النطاق لفئات حساسة أو المراقبة المنهجية واسعة النطاق للأماكن المتاحة للجمهور.


المسؤولية التنظيمية والمساءلة

الحماية الفعالة ليست مهمة قسم تقنية المعلومات وحده. تحتاج المؤسسة إلى توزيع مسؤوليات يمكن إثباتها ومراجعتها. في أطر مثل اللائحة الأوروبية وقانون البرازيل العام لحماية البيانات تظهر أدوار تشبه المتحكم الذي يحدد أغراض المعالجة ووسائلها الأساسية، والمعالج الذي ينفذ المعالجة نيابة عنه. تختلف المصطلحات والتفاصيل القانونية بين الولايات، لذلك يجب عدم نقل الأدوار آلياً من قانون إلى آخر.

تتضمن المساءلة المؤسسية عادة سياسات واضحة، وسجلات للمعالجة، وإدارة للعقود والموردين، وضوابط وصول، وتدريباً، وخطة استجابة للحوادث، وآلية لطلبات الأفراد، ومراجعات دورية، وتحديد مسؤول حماية البيانات عندما يفرض القانون أو حجم المخاطر ذلك. والعقد مع مزود سحابي لا ينقل المسؤولية كاملة إلى المزود؛ يجب على الجهة التي تختار الخدمة أن تفهم ما يفعله المورد بالبيانات وما الضمانات التي يقدمها.


سيناريو: مورد تقني خارجي

تشتري جامعة أداة مراقبة للاختبارات عن بعد تتضمن تسجيل الفيديو وتحليل السلوك. قبل التعاقد، ينبغي فحص الضرورة والبدائل الأقل تدخلاً، وفئات البيانات، ودقة التحليلات، ومخاطر التحيز، والاحتفاظ، ومواقع الاستضافة، والمقاولين الفرعيين، وحق الجامعة في التدقيق، وإجراءات الحذف، والاستجابة للحوادث، والقيود على استخدام المورد للبيانات لأغراضه الخاصة. إذا كان المشروع عالي المخاطر، فقد يلزم تقييم أثر رسمي أو مراجعة أخلاقية أو قانونية قبل التنفيذ.


مقارنة مناهج حماية البيانات عبر الولايات القضائية

لا يوجد «قانون خصوصية عالمي» واحد. قد تتشابه المبادئ، لكن نطاق التطبيق والتعريفات والأسس القانونية والحقوق والسلطات والجزاءات وآليات النقل الدولي تختلف. الجدول التالي أداة تعلم مقارنة، وليس بديلاً عن قراءة النصوص النافذة واللوائح والإرشادات الرسمية.

الولاية القضائية أو الإطار الملامح العامة أمثلة على التركيز التنظيمي درس مقارن للمتعلم
الاتحاد الأوروبي ـ اللائحة العامة لحماية البيانات GDPR إطار شامل قائم على مبادئ وحقوق ومسؤولية يمكن إثباتها أسس قانونية متعددة، حقوق للأفراد، حماية حسب التصميم وافتراضياً، أمن قائم على المخاطر، وتقييم أثر للمعالجات عالية المخاطر لا تُعامل الموافقة بوصفها الأساس الوحيد، واربط كل غرض بأساس وضمانات مناسبة
كاليفورنيا ـ قانون خصوصية المستهلك CCPA بصيغته المعدلة قانون على مستوى الولاية يمنح المستهلكين حقوقاً محددة تجاه الأعمال المشمولة المعرفة والحذف والتصحيح، وإمكانية الانسحاب من بيع المعلومات أو مشاركتها في سياقات محددة، والحد من بعض استخدامات المعلومات الحساسة، وعدم التمييز بسبب ممارسة الحقوق يختلف نموذج الانسحاب من البيع أو المشاركة عن بناء الشرعية على مجموعة الأسس المستخدمة في النموذج الأوروبي
البرازيل ـ القانون العام لحماية البيانات LGPD قانون وطني شامل لحماية حقوق الحرية والخصوصية وتنظيم معالجة البيانات لدى الجهات العامة والخاصة أدوار المتحكم والمشغل ومسؤول الاتصال، وأسس لمعالجة البيانات، وسلطة وطنية لحماية البيانات توجد أوجه تشابه بنيوية مع النموذج الأوروبي مع ضرورة قراءة المفاهيم البرازيلية بذاتها
المملكة العربية السعودية ـ نظام حماية البيانات الشخصية إطار وطني ينظم معالجة البيانات الشخصية ويحدد التزامات وحقوقاً وضوابط وفق النصوص واللوائح النافذة تعريف واسع للبيانات الشخصية، ومتطلبات تتعلق بالمشروعية والشفافية والأمن والاحتفاظ والإفصاح والنقل وفق الحالات المنظمة التطبيق يتطلب الرجوع إلى النظام ولوائحه وإرشادات الجهة المختصة وعدم افتراض تطابقه مع GDPR
الإمارات العربية المتحدة ـ المرسوم بقانون اتحادي بشأن حماية البيانات الشخصية إطار اتحادي لحوكمة معالجة البيانات وحماية الخصوصية مع وجود استثناءات ونطاقات تطبيق محددة الموافقة عنصر مهم مع حالات قانونية أخرى، وحقوق للأفراد والتزامات على الجهات المعالجة وضوابط للأمن وإدارة البيانات يجب التحقق من نطاق القانون والقطاع والمنطقة التنظيمية، لأن بعض البيئات قد تخضع لأطر خاصة

يساعد هذا المقطع العربي القصير من سدايا على مناقشة فكرة حماية البيانات في سياق مؤسسي سعودي. استخدمه بوصفه مادة توعوية سياقية، وارجع عند التطبيق إلى النصوص النظامية واللوائح والإرشادات النافذة.


ما الذي يمكن مقارنته بصورة منهجية؟

عند مقارنة قانونين، لا تبدأ بالجزاءات فقط. أنشئ مصفوفة تشمل: تعريف البيانات الشخصية، فئات البيانات الحساسة، النطاق الإقليمي، أدوار الجهات، الأسس القانونية، شروط الموافقة، حقوق الأفراد، واجبات الأمن، الإبلاغ عن الحوادث، تقييمات الأثر، النقل عبر الحدود، سلطات الرقابة، والاستثناءات. بهذه الطريقة تتجنب المقارنة السطحية بين مصطلحات قد تبدو متشابهة بينما تختلف آثارها القانونية.


سيناريوهات تطبيقية للخصوصية


تسرب عبر البريد الإلكتروني

أرسل موظف رسالة إلى مجموعة طلاب ووضع جميع العناوين في خانة ظاهرة للجميع بدلاً من استخدام طريقة تخفي المستلمين. حتى إذا لم تتضمن الرسالة درجات أو بيانات صحية، فقد يكون الكشف عن عناوين البريد نفسه إفصاحاً غير مقصود عن بيانات شخصية. الاستجابة الجيدة تبدأ بتوثيق الواقعة، واحتوائها قدر الإمكان، وتقييم نوع البيانات وعدد الأشخاص والضرر المحتمل، ثم اتباع إجراءات المؤسسة ومتطلبات الإبلاغ القانونية المنطبقة.


نظام توصية تعليمي

تريد منصة تعليمية تحليل النقرات والوقت المستغرق والدرجات لتوصية الطالب بمحتوى إضافي. أسئلة الخصوصية تشمل: هل كل البيانات ضرورية؟ هل التوصية ذات أثر محدود أم تؤثر في فرص أكاديمية مهمة؟ هل يفهم الطالب منطق الاستخدام الأساسي؟ هل يمكن إتاحة إعدادات تحكم؟ هل تُستخدم البيانات لتدريب نماذج أخرى؟ ما مدة الاحتفاظ؟ وهل تتغير المخاطر إذا أضيفت بيانات نفسية أو صحية؟


مشاركة بيانات بحثية

يريد باحث مشاركة مجموعة بيانات مع فريق في دولة أخرى. يجب التمييز بين البيانات المجهولة فعلياً والبيانات ذات الاسم المستعار، وتحديد أساس المشاركة وشروط العقد والضمانات الأمنية ومتطلبات النقل الدولي والموافقات الأخلاقية أو المؤسسية ذات الصلة. تقليل المتغيرات النادرة وتجميع القيم قد يقللان خطر إعادة التعرف، لكن فعالية الإخفاء تحتاج تحليلاً سياقياً.


أسئلة انعكاسية

قبل اعتماد أي مشروع قائم على البيانات، اسأل نفسك: هل يمكن تحقيق الغرض ببيانات أقل؟ ماذا سيشعر الشخص المعني لو شُرحت له العملية بجملة واضحة؟ ما أسوأ ضرر معقول إذا أسيء استخدام البيانات أو تسربت؟ من يملك سلطة تغيير الغرض؟ كيف يمارس الفرد حقه؟ وما الذي يجب حذفه عندما ينتهي الغرض؟ هذه الأسئلة لا تحل التحليل القانوني، لكنها تكشف مبكراً مناطق تحتاج إلى خبرة متخصصة.


مهام تفاعلية


اختبار: اختبر معرفتك

ما الوصف الأدق للبيانات الشخصية؟ (معلومات تتعلق بشخص طبيعي محدد أو قابل للتحديد) (!كل ملف محفوظ في قاعدة بيانات) (!المعلومات السرية تجاريا فقط) (!البيانات التي تحتوي على اسم فقط)




أي عبارة أدق بشأن الموافقة في حماية البيانات؟ (ليست دائما الأساس القانوني الوحيد للمعالجة) (!هي مطلوبة لكل معالجة في جميع القوانين) (!تصبح صحيحة بمجرد وضع مربع محدد مسبقا) (!لا يمكن سحبها بعد منحها)




ما المقصود بمبدأ تقليل البيانات؟ (جمع واستخدام ما يلزم للغرض المحدد فقط) (!الاحتفاظ بكل البيانات للبحث المستقبلي) (!نسخ البيانات إلى أنظمة أكثر) (!إخفاء سياسة الخصوصية عن المستخدم)




في نموذج المتحكم والمعالج من يحدد أغراض المعالجة ووسائلها الأساسية؟ (المتحكم) (!المستخدم النهائي دائما) (!مزود الإنترنت دائما) (!المدقق الخارجي دائما)




ما الفكرة الأساسية لحماية البيانات حسب التصميم؟ (دمج ضمانات الخصوصية منذ مراحل تصميم المعالجة) (!إضافة إشعار خصوصية بعد إطلاق النظام فقط) (!جمع أكبر قدر من البيانات احتياطيا) (!منح جميع الموظفين صلاحية الوصول)




كيف ينبغي اختيار التدابير الأمنية المناسبة؟ (وفق المخاطر وطبيعة المعالجة وسياقها) (!باستخدام كلمة مرور واحدة للجميع) (!وفق سعر الأداة التقنية فقط) (!بمنع كل معالجة للبيانات)




متى يصبح تقييم أثر حماية البيانات مهما بصورة خاصة؟ (عندما تكون المعالجة مرجحة لإحداث مخاطر عالية على الحقوق والحريات) (!عند تغيير لون واجهة الموقع) (!عند نشر مادة دراسية بلا بيانات شخصية) (!عند شراء جهاز مكتبي غير متصل بالشبكة)




ما مثال على حق بارز في قانون خصوصية المستهلك في كاليفورنيا؟ (الانسحاب من بيع المعلومات أو مشاركتها في حالات مشمولة) (!إلغاء جميع العقود التجارية تلقائيا) (!منع أي شركة من جمع أي معلومة) (!فرض قانون الاتحاد الأوروبي على العالم)




لماذا لا يساوي أمن المعلومات الخصوصية؟ (قد يكون النظام آمنا لكنه يجمع بيانات غير ضرورية أو يستخدمها على نحو غير مشروع) (!لأن الأمن لا يستخدم التشفير) (!لأن الخصوصية تهتم بالأجهزة فقط) (!لأن الخصوصية لا تتعلق بالأشخاص)




ما الفائدة الأساسية من مخطط تدفق البيانات؟ (إظهار مصادر البيانات وانتقالها وتخزينها ومستلميها ومناطق المخاطر) (!استبدال جميع العقود القانونية) (!إثبات أن كل معالجة مشروعة تلقائيا) (!إلغاء الحاجة إلى إدارة الصلاحيات)





لعبة الذاكرة

البيانات الشخصية معلومات ترتبط بشخص طبيعي محدد أو قابل للتحديد
المتحكم جهة تحدد أغراض المعالجة ووسائلها الأساسية في النماذج القانونية التي تستخدم هذا الدور
المعالج جهة تعالج البيانات نيابة عن المتحكم وفق العلاقة التعاقدية أو القانونية
تقليل البيانات قصر الجمع والاستخدام على ما يلزم لتحقيق الغرض المحدد
التشفير تحويل البيانات بطريقة تجعل قراءتها متوقفة على مفتاح أو آلية مصرح بها
تقييم الأثر تحليل منظم للمخاطر والضرورة والتناسب والضمانات قبل معالجة عالية المخاطر





السحب والإفلات

طابق المفهوم بالتفسير الصحيح التفسير
الموافقة الصحيحة اختيار حر ومحدد ومستنير وواضح عندما تكون الموافقة هي الأساس المعتمد
الاحتفاظ المحدود حذف البيانات أو إخفاء هويتها عندما ينتهي الغرض ولا يوجد مبرر مشروع للاحتفاظ
الخصوصية افتراضيا ضبط الإعدادات الأولية بحيث لا تجمع أو تكشف أكثر مما يلزم
إدارة الموردين فحص التزامات الطرف الخارجي وضماناته واستخداماته للبيانات قبل التعاقد وخلاله
الاستجابة للحوادث اكتشاف الواقعة واحتواؤها وتقييم أثرها وتوثيق القرارات واتخاذ الإخطارات اللازمة





كلمات متقاطعة

خصوصية ما المفهوم الذي يهتم بحدود جمع المعلومات عن الأشخاص واستخدامها ومراقبتهم؟
موافقة ما الكلمة التي تصف اختيار الشخص الحر والمستنير عندما يكون هذا الاختيار أساسا للمعالجة؟
تشفير ما التقنية التي تحول البيانات إلى صيغة لا تقرأ دون المفتاح أو الآلية المناسبة؟
تقليل ما المبدأ الذي يطلب جمع القدر الضروري من البيانات للغرض المحدد؟
مساءلة ما المبدأ الذي يطلب من المنظمة إثبات امتثالها وتحمل مسؤوليتها؟
معالجة ما المصطلح الذي يشمل عمليات جمع البيانات واستخدامها وتخزينها وتعديلها وحذفها؟





مهام مفتوحة


سهل

  1. خريطة تدفق بسيطة: ارسم مخططاً لبيانات افتراضية في منصة مقرر جامعي يوضح المصدر والمنصة وقاعدة البيانات والمستلمين، واستخدم بيانات مصطنعة لا تخص أشخاصاً حقيقيين.
  2. تدقيق نموذج موافقة: اكتب نموذج موافقة قصيراً لدراسة افتراضية ثم راجعه بحثاً عن الغرض والوضوح والاختيار ووسيلة الانسحاب، وفسر ما ستغيره.
  3. تصنيف بيانات افتراضية: أنشئ مجموعة بيانات خيالية من عشرة حقول وصنفها إلى بيانات شخصية وعالية الحساسية أو منخفضة المخاطر وفق إطار تختاره، مع بيان أن التصنيف القانوني قد يختلف بين الولايات.
  4. ملصق توعوي للخصوصية: صمم صورة أو ملصقاً يشرح الفرق بين الخصوصية والأمن وتقليل البيانات باستخدام أمثلة جامعية غير شخصية.


متوسط

  1. مقارنة قانونية مصغرة: قارن بين GDPR وCCPA أو بين LGPD ونظام عربي لحماية البيانات في جدول يركز على النطاق والحقوق والأسس والأدوار والرقابة.
  2. إعادة تصميم خدمة جامعية: اختر خدمة افتراضية لجمع الحضور أو الاستبيانات وأعد تصميمها وفق مبدأ حماية البيانات حسب التصميم مع تبرير كل تقليل للبيانات أو تعديل للإعدادات.
  3. زيارة مهنية للحوكمة: نسق، إن أمكن، زيارة أو مقابلة تعليمية مع وحدة تقنية المعلومات أو الحوكمة أو مسؤول حماية البيانات في مؤسسة تعليمية، واسأل عن العمليات العامة دون طلب معلومات سرية أو بيانات شخصية.
  4. فيديو توعوي قصير: أنتج فيديو عربياً من دقيقتين يشرح سيناريو تسرب بيانات وطريقة الاستجابة المسؤولة، واستخدم شخصيات وبيانات خيالية فقط.


متقدم

  1. تقييم أثر محاكى: نفذ تقييماً مصغراً لأثر حماية البيانات لنظام افتراضي للتنبؤ بالنجاح الأكاديمي، يشمل الضرورة والتناسب والمخاطر والضمانات والبدائل الأقل تدخلاً.
  2. مذكرة حوكمة مورد: اكتب متطلبات تعاقدية وتشغيلية لمزود سحابي افتراضي تتناول الغرض والأمن والمقاولين الفرعيين والحذف والتدقيق والاستجابة للحوادث والنقل الدولي.
  3. بحث قانوني مقارن: أنجز مذكرة أكاديمية توثق الفروق بين ثلاثة أطر لحماية البيانات عبر ولايات قضائية مختلفة بالرجوع إلى المصادر الرسمية النافذة، وافصل بين التشابه اللفظي والأثر القانوني.
  4. مشروع خصوصية حسب التصميم: صمم نموذجاً أولياً لخدمة تعليمية رقمية يدمج تقليل البيانات وضبط الصلاحيات والاحتفاظ المحدود والشفافية وحقوق المستخدم، وقدم عرضاً يشرح قرارات التصميم والمفاضلات.





مجالات تعلم مرتبطة

ترتبط حماية البيانات بمجالات القانون وعلوم الحاسوب وإدارة الأعمال والأمن السيبراني والبحث العلمي والذكاء الاصطناعي وتصميم تجربة المستخدم. في التخصصات التقنية تساعدك على بناء أنظمة تقلل المخاطر منذ البداية، وفي التخصصات القانونية والإدارية تساعدك على تفسير المسؤوليات والحقوق وإثبات المساءلة، وفي البحث العلمي تساعدك على الموازنة بين قيمة المعرفة وحقوق المشاركين.


مسرد

المصطلح التعريف
البيانات الشخصية معلومات تتعلق بشخص طبيعي محدد أو قابل للتحديد بصورة مباشرة أو غير مباشرة وفق الإطار المنطبق
المعالجة أي عملية على البيانات مثل الجمع والتسجيل والتنظيم والاستخدام والإفصاح والتخزين والتعديل والحذف
المتحكم الجهة التي تحدد أغراض المعالجة ووسائلها الأساسية في الأطر التي تستخدم هذا المفهوم
المعالج الجهة التي تعالج البيانات نيابة عن المتحكم ووفق تعليماته والعلاقة القانونية المنظمة
الموافقة تعبير صالح عن إرادة الشخص وفق الشروط القانونية المنطبقة عندما تعتمد المعالجة عليها كأساس
تقليل البيانات قصر البيانات المجموعة والمستخدمة على ما هو مناسب وضروري للغرض
الاسم المستعار استبدال المعرف المباشر بمعرف بديل مع حفظ معلومات إعادة الربط بصورة منفصلة ومحمية
إخفاء الهوية معالجة تهدف إلى منع تحديد الشخص بوسائل معقولة في السياق بحيث لا تكون إعادة التعرف عملية واقعية
التشفير حماية معلوماتية تحول البيانات إلى صيغة غير مفهومة دون مفتاح أو آلية مصرح بها
حماية البيانات حسب التصميم إدماج مبادئ ووسائل حماية البيانات في هندسة المعالجة منذ مراحلها الأولى
تقييم أثر حماية البيانات عملية منهجية لتحليل معالجة قد تكون عالية المخاطر وتقييم ضرورتها وتناسبها ومخاطرها وضماناتها
المساءلة مسؤولية المنظمة عن الامتثال وقدرتها على إظهار الأدلة والسياسات والقرارات التي تثبت ذلك


مشروعات aiMOOC

MOOCwiki · Deutsch

Nach dem Lernen ist vor dem Lernen

Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.

Zur MOOCwiki-Hauptseite

Mediathek

Mediathek

Inhalte werden geladen ...

Mediathek wird aus dem Wiki geladen ...