إطار تنظيمي · وزارة النقل والاتصالات وتقنية المعلومات

قانون حماية البيانات الشخصية في عُمان بعد تعديله

القانون الصادر بموجب المرسوم السلطاني رقم 6/2022، مقروءًا مع التعديلات التي أدخلها المرسوم السلطاني رقم 68/2026. ما يتطلبه، ومن يشمله، ومن أين تبدأ.

آخر تحقق من المصادر الرسمية: 26 سبتمبر 2026

القانون باختصار

الأداة التشريعية
المرسوم السلطاني رقم 6/2022، صدر في 9 فبراير 2022
عُدِّل بموجب
المرسوم السلطاني رقم 68/2026، نافذ منذ 7 سبتمبر 2026
الجهة المختصة
وزارة النقل والاتصالات وتقنية المعلومات
الأحكام التفصيلية
اللائحة التنفيذية، القرار الوزاري رقم 34/2024
واجب التطبيق الكامل
منذ 5 فبراير 2026
الإخطار بالاختراق
72 ساعة، وفق اللائحة التنفيذية
النص الرسمي
النص العربي المنشور في الجريدة الرسمية هو النص الملزم، وما يُتداول بالإنجليزية ترجمات غير رسمية.

عُدِّل في 7 سبتمبر 2026. تعكس هذه الصفحة المرسوم السلطاني رقم 68/2026. وأي صفحة في مكان آخر تتحدث عن موافقة كتابية بوصفها القاعدة الحالية، أو عن قانون لم يحدد صراحةً سريانه على المعالجة خارج السلطنة، أو عن الاستثناءات الأصلية في المادة 3، لم تعد محدَّثة. اطلع على كل التعديلات.

على من يسري القانون

تسري المادة 2 بعد استبدالها على معالجة البيانات الشخصية للأشخاص الطبيعيين في سلطنة عُمان، سواء تمت المعالجة داخل السلطنة أو خارجها. فالشركة التي لا وجود لها في عُمان تخضع للقانون إذا عالجت البيانات الشخصية لأشخاص في السلطنة.

وتحدد المادة 3 الحالات المستثناة: حماية الأمن الوطني أو المصلحة العامة، وتنفيذ وحدات الجهاز الإداري للدولة والأشخاص الاعتبارية العامة الأخرى للاختصاصات المقررة لها قانونًا، وحماية المصالح الاقتصادية والمالية للدولة، والكشف عن جريمة أو منعها بناءً على طلب كتابي رسمي من جهات التحقيق، والمعالجة في النطاق الشخصي أو العائلي ما لم تُنشر البيانات، وبعض الأبحاث التي تجريها جهات مخولة بشرط ألا يُستدل على أي شخص في النتائج المنشورة.

وأصبح المتحكم معرَّفًا بأنه الشخص الاعتباري الذي يقوم بالمعالجة بنفسه أو يعهد بها إلى المعالج.

لا يجوز معالجة البيانات الشخصية أو تغيير الغرض من معالجتها إلا في إطار الشفافية والنزاهة واحترام الكرامة الإنسانية، وبعد الحصول على الموافقة الصريحة من صاحب البيانات. وعلى المتحكم إثبات هذه الموافقة. ويجب أن يُكتب طلب الموافقة بصورة واضحة وصريحة ومفهومة، وأن يتضمن بيانات المتحكم والمعالج إن وُجد، وآلية التواصل مع مسؤول حماية البيانات الشخصية، وأهداف المعالجة وطبيعتها.

وكانت الموافقة الصريحة مطلوبة في نص 2022. أما التعديل فجعل ما يجب على المتحكم إثباته هو الموافقة الصريحة بدلًا من الموافقة الكتابية، ومدّ اشتراط الموافقة إلى أي تغيير في الغرض، وحدد مضمون طلب الموافقة.

وتجيز المادة 10 مكررًا المعالجة دون موافقة في أربع حالات فقط:

  1. تنفيذ التزام قانوني مفروض على المتحكم بموجب قانون أو حكم أو أمر أو قرار من المحكمة.
  2. إذا كانت البيانات متاحة للعامة بطريقة لا تخالف أحكام القانون.
  3. حماية مصلحة حيوية لصاحب البيانات عند تعذر التواصل معه.
  4. تنفيذ عقد يكون صاحب البيانات طرفًا فيه، بشرط أن يتضمن العقد ما يثبت أن معالجة البيانات تتم وفق أحكام القانون.

ولا يتضمن القانون أساسًا عامًّا للمعالجة يقوم على المصلحة المشروعة. ويجب الحصول على الموافقة الصريحة من صاحب البيانات قبل إرسال أي مادة إعلانية أو تسويقية ذات طابع تجاري إليه، بموجب المادة 22.

البيانات الحساسة تحتاج إلى تصريح

تحظر المادة 5 معالجة البيانات الجينية أو الحيوية أو الصحية، أو المتعلقة بالأصل العرقي أو الحياة الجنسية أو الآراء السياسية أو الدينية أو المعتقدات الفلسفية أو الإدانات الجنائية أو التدابير الأمنية، إلا بعد الحصول على تصريح من الوزارة. ووسّع التعديل تعريف البيانات الصحية ليشمل البيانات المتعلقة بتقديم خدمات الرعاية الصحية التي تكشف عن الحالة الصحية للشخص.

وتضيف المادة 5 مكررًا استثناءات لبيانات العاملين لدى المتحكم في إطار عملياته الداخلية، ولكاميرات المراقبة التي تتطلبها الجهات المختصة، ولحالات أخرى يحددها الوزير. اقرأ دليل التصاريح.

حقوق صاحب البيانات

تمنح المادة 11 أصحاب البيانات حقوقًا منها العدول عن الموافقة، وطلب التصحيح أو الحجب، والحصول على نسخة من بياناتهم، ونقلها إلى متحكم آخر، وطلب محوها، والإخطار بالاختراق. وبموجب المادة 16 من اللائحة التنفيذية، يجب على المتحكم الرد خلال 45 يومًا من تاريخ استلام الطلب.

وتضيف المادة 14 بعد استبدالها حق الاعتراض على القرارات الناتجة عن المعالجة الآلية، وعلى المتحكم أو المعالج حينئذ إدخال العنصر البشري في مراجعة القرار.

ما يجب على كل متحكم

  • وضع ضوابط وإجراءات للمعالجة تشمل تقييم المخاطر والتدابير الفنية والتنظيمية (المادة 13).
  • محو البيانات الشخصية فور انتهاء الغرض من معالجتها، إلا إذا وُجد نزاع قائم مع صاحب البيانات أو التزام قانوني بالاحتفاظ بها (المادة 15).
  • إخطار الوزارة وأصحاب البيانات بالاختراق وفق أحكام اللائحة التنفيذية (المادة 19). اقرأ دليل الإخطار.
  • تحديد مسؤول لحماية البيانات الشخصية، وهو التزام على كل متحكم (المادة 20).
  • الحصول على الموافقة الصريحة قبل إرسال المواد التسويقية التجارية (المادة 22).
  • عدم نقل البيانات الشخصية خارج السلطنة إلا وفق الضوابط والإجراءات الواردة في اللائحة التنفيذية، وعدم نقلها مطلقًا إذا عولجت بالمخالفة للقانون أو كان النقل يضر بصاحبها (المادة 23). وتشترط المادة 37 من اللائحة التنفيذية الحصول على الموافقة الصريحة من صاحب البيانات قبل النقل، ما لم يكن النقل تنفيذًا لالتزام بموجب اتفاقية دولية أو كانت البيانات مجهّلة، وتحدد المواد من 38 إلى 40 تقييمًا لكفاية مستوى الحماية يجوز للوزارة طلب الاطلاع عليه. وتُطبَّق المادة 23 دون إخلال باختصاصات مركز الدفاع الإلكتروني، وتفيد إرشادات الوزارة بأن نقل البيانات الشخصية الحساسة إلى الخارج يتطلب موافقة المركز المسبقة.

دور الوزارة

بموجب المادة 7 بعد استبدالها، تتولى الوزارة تنفيذ أحكام القانون دون إخلال باختصاصات مركز الدفاع الإلكتروني. ومن مهامها إصدار الضوابط والإجراءات، والتحقق من التزام المتحكمين والمعالجين بها، وتلقي البلاغات والشكاوى من أصحاب البيانات والبت فيها، واعتماد المدققين الخارجيين الذين يقيّمون الالتزام.

من أين تبدأ

  1. حصر أنشطة المعالجة لديك، بما فيها ما يتم خارج السلطنة لأشخاص في عُمان.
  2. تحديد ما إذا كان كل نشاط يستند إلى الموافقة أو إلى إحدى حالات المادة 10 مكررًا الأربع.
  3. إعادة صياغة طلبات الموافقة لتتضمن كل ما تتطلبه المادة 10 الجديدة.
  4. إضافة ما يثبت الامتثال إلى عقود العملاء التي تستند إليها في استثناء العقد.
  5. التحقق مما إذا كانت أي معالجة تشمل بيانات حساسة تحتاج إلى تصريح.
  6. تسمية مسؤول حماية البيانات الشخصية ونشر بيانات التواصل معه.
  7. وضع قواعد احتفاظ تضمن محو البيانات عند انتهاء الغرض منها.
  8. التدرب على إجراء الإخطار بالاختراق خلال 72 ساعة.

كيف تساعدك AccuSights

نقيّم أنشطة المعالجة لديك مقابل القانون بعد تعديله، ونعيد صياغة نصوص الموافقة والعقود، ونؤسس دور المسؤول، ونربط الالتزامات بمجموعة ضوابط واحدة مشتركة مع ISO/IEC 27001 وأي قواعد قطاعية تتبعها. اطلع على خدماتنا.

AccuSights شركة مستقلة في الأمن السيبراني والامتثال، ولا ترتبط بوزارة النقل والاتصالات وتقنية المعلومات أو مركز الدفاع الإلكتروني أو المركز الوطني للسلامة المعلوماتية أو البنك المركزي العماني أو أي جهة أخرى، ولا تمثلها ولا تحظى باعتمادها. محتوى هذا الموقع معلومات عامة وليس استشارة قانونية. القول الفصل في متطلبات أي تنظيم ومدى الالتزام به للجهة التنظيمية وحدها، ودورنا أن نساعدك على فهم المتطلبات وتحديد نطاقها وسد الفجوات والبقاء على جاهزية دائمة. النص العربي المنشور في الجريدة الرسمية هو النص الملزم.

المصادر

  1. المرسوم السلطاني رقم 6/2022 بإصدار قانون حماية البيانات الشخصية (يفتح في نافذة جديدة)
  2. المرسوم السلطاني رقم 68/2026 بتعديل بعض أحكام قانون حماية البيانات الشخصية (يفتح في نافذة جديدة)
  3. وزارة النقل والاتصالات وتقنية المعلومات، المرسوم السلطاني رقم 68/2026 (يفتح في نافذة جديدة)
  4. بيكر ماكنزي، عُمان تعزز منظومة حماية البيانات (22 سبتمبر 2026) (يفتح في نافذة جديدة)
  5. وزارة النقل والاتصالات وتقنية المعلومات، النص الرسمي للائحة التنفيذية (الجريدة الرسمية العدد 1531) (يفتح في نافذة جديدة)
  6. وزارة النقل والاتصالات وتقنية المعلومات، حماية البيانات الشخصية (يفتح في نافذة جديدة)
  7. مركز الدفاع الإلكتروني (يفتح في نافذة جديدة)

عشر دقائق لتعرف موقعك بدقة

أخبرنا بطبيعة عملك والبيانات التي تحتفظ بها، وسنوضح لك ما يطلبه منك قانون حماية البيانات الشخصية بعد تعديله، وأين تقع الفجوات عادة، وأقصر طريق إلى الجاهزية. دون عروض تقديمية ودون أسلوب بيعي.