مرجع

ما القواعد العُمانية التي تنطبق على قطاعك؟

خريطة للبداية. يسري قانون حماية البيانات الشخصية على جميع القطاعات، وتضيف الجهات القطاعية متطلباتها فوقه.

قطاعًا بقطاع

البنوك وشركات التأمين والمؤسسات المالية

تلتزم المؤسسات المرخصة من البنك المركزي العماني بمتطلباته السيبرانية إلى جانب قانون حماية البيانات الشخصية. وتتولى هيئة الخدمات المالية تنظيم سوق رأس المال وقطاع التأمين.

الجهات التنظيمية: البنك المركزي العماني · هيئة الخدمات المالية · وزارة النقل والاتصالات وتقنية المعلومات

ما ينطبق

  • إطار الأمن السيبراني والمرونة الصادر عن البنك المركزي العماني، التعميم رقم BM 1194، للبنوك وشركات التمويل والتأجير التمويلي وشركات الصرافة ومقدمي خدمات الدفع.
  • هيئة الخدمات المالية، التي حلّت محل الهيئة العامة لسوق المال بموجب المرسوم السلطاني رقم 20/2024، لشركات سوق رأس المال وشركات التأمين.
  • تحتاج شركات التأمين التي تعالج بيانات صحية إلى تصريح من وزارة النقل والاتصالات وتقنية المعلومات بموجب المادة 5.
  • قانون حماية البيانات الشخصية لبيانات العملاء والموظفين، بما في ذلك الموافقة الصريحة وقواعد الإخطار بالاختراق خلال 72 ساعة.
  • معيار PCI DSS حيثما تُخزَّن بيانات حاملي البطاقات أو تُعالج أو تُنقل.

مقدمو الرعاية الصحية

ترخّص وزارة الصحة مقدمي الرعاية الصحية. أما في حماية البيانات، فتحتاج البيانات الصحية إلى تصريح من وزارة النقل والاتصالات وتقنية المعلومات، ووسّع تعديل 2026 نطاق ما يُعد بيانات صحية.

الجهات التنظيمية: وزارة النقل والاتصالات وتقنية المعلومات · وزارة الصحة

ما ينطبق

  • تصريح قبل معالجة البيانات الصحية بموجب المادة 5. راجع دليل التصاريح.
  • يشمل التعريف الجديد البيانات المتعلقة بتقديم خدمات الرعاية الصحية التي تكشف عن الحالة الصحية.
  • الإخطار بالاختراق خلال 72 ساعة، ومسؤول لحماية البيانات الشخصية لدى كل متحكم.

الجهات الحكومية

تُستثنى من قانون حماية البيانات الشخصية المعالجة التي تجريها وحدات الجهاز الإداري للدولة والأشخاص الاعتبارية العامة الأخرى تنفيذًا للاختصاصات المقررة لها قانونًا، لكن متطلبات الأمن السيبراني الوطني تنطبق.

الجهات التنظيمية: وزارة النقل والاتصالات وتقنية المعلومات · مركز الدفاع الإلكتروني

ما ينطبق

  • تستثني المادة 3 المعالجة التي تجريها وحدات الجهاز الإداري للدولة والأشخاص الاعتبارية العامة الأخرى تنفيذًا للاختصاصات المقررة لها قانونًا.
  • مركز الدفاع الإلكتروني، المنشأ بموجب المرسوم السلطاني رقم 64/2020، هو المرجعية الوطنية للأمن السيبراني، وإليه يُبلَّغ عن الحوادث السيبرانية.
  • على الشركات التابعة والمتعاقدين التحقق مما إذا كانت معالجتهم الخاصة تقع خارج هذا الاستثناء.

الاتصالات

يخضع المشغلون لهيئة تنظيم الاتصالات في الترخيص، ولقانون حماية البيانات في بيانات المشتركين.

الجهات التنظيمية: هيئة تنظيم الاتصالات · وزارة النقل والاتصالات وتقنية المعلومات

ما ينطبق

  • متطلبات الترخيص والتنظيم التي تفرضها الهيئة على المشغلين.
  • قانون حماية البيانات الشخصية لبيانات المشتركين، بما في ذلك الإخطار بالاختراق خلال 72 ساعة.

مزودو التقنية والسحابة والذكاء الاصطناعي

كثيرًا ما يعمل المزودون بصفة معالجين لبيانات عملائهم، ويتخذون على نحو متزايد قرارات آلية بشأن الأفراد.

الجهات التنظيمية: وزارة النقل والاتصالات وتقنية المعلومات · مركز الدفاع الإلكتروني

ما ينطبق

  • التزامات المعالج بموجب قانون حماية البيانات الشخصية عند التعامل مع بيانات العملاء.
  • المادة 14: ضمانات الخصوصية في المعالجة الآلية، والمراجعة البشرية للقرارات الآلية عند الاعتراض.
  • نقل البيانات خارج السلطنة وفق الضوابط الواردة في اللائحة التنفيذية فقط، ومنها الموافقة الصريحة من صاحب البيانات بموجب المادة 37 من اللائحة، وموافقة مركز الدفاع الإلكتروني قبل نقل البيانات الشخصية الحساسة إلى الخارج.

التجزئة والتجارة الإلكترونية

تأتي الالتزامات الرئيسية من بيانات العملاء الشخصية والتسويق والدفع بالبطاقات.

الجهات التنظيمية: وزارة النقل والاتصالات وتقنية المعلومات

ما ينطبق

  • الموافقة الصريحة قبل التسويق التجاري بموجب المادة 22.
  • طلبات موافقة تستوفي المادة 10 الجديدة، ومحو البيانات عند انتهاء الغرض منها.
  • معيار PCI DSS لبيانات حاملي البطاقات.

الشركات الأجنبية التي تخدم أشخاصًا في عُمان

منذ 7 سبتمبر 2026، يمتد القانون إلى معالجة البيانات الشخصية للأشخاص في سلطنة عُمان أينما جرت.

الجهات التنظيمية: وزارة النقل والاتصالات وتقنية المعلومات · مركز الدفاع الإلكتروني

ما ينطبق

  • تُدخلك المادة 2 في النطاق ولو لم يكن لك كيان في عُمان.
  • يحتاج نقل البيانات إلى خارج السلطنة إلى الموافقة الصريحة من صاحب البيانات بموجب المادة 37 من اللائحة التنفيذية، ما لم يكن النقل تنفيذًا لالتزام بموجب اتفاقية دولية أو كانت البيانات مجهّلة، وتحتاج البيانات الشخصية الحساسة إلى موافقة مركز الدفاع الإلكتروني أولًا.
  • سمِّ مسؤولًا لحماية البيانات الشخصية، والتزم بقواعد الموافقة، واستعد للإخطار بالاختراق خلال 72 ساعة.
  • اقرأ ما الذي تغيّر في 2026.

عشر دقائق لتعرف موقعك بدقة

أخبرنا بطبيعة عملك والبيانات التي تحتفظ بها، وسنوضح لك ما يطلبه منك قانون حماية البيانات الشخصية بعد تعديله، وأين تقع الفجوات عادة، وأقصر طريق إلى الجاهزية. دون عروض تقديمية ودون أسلوب بيعي.