مرجع
ما القواعد العُمانية التي تنطبق على قطاعك؟
خريطة للبداية. يسري قانون حماية البيانات الشخصية على جميع القطاعات، وتضيف الجهات القطاعية متطلباتها فوقه.
قطاعًا بقطاع
البنوك وشركات التأمين والمؤسسات المالية
تلتزم المؤسسات المرخصة من البنك المركزي العماني بمتطلباته السيبرانية إلى جانب قانون حماية البيانات الشخصية. وتتولى هيئة الخدمات المالية تنظيم سوق رأس المال وقطاع التأمين.
ما ينطبق
- إطار الأمن السيبراني والمرونة الصادر عن البنك المركزي العماني، التعميم رقم BM 1194، للبنوك وشركات التمويل والتأجير التمويلي وشركات الصرافة ومقدمي خدمات الدفع.
- هيئة الخدمات المالية، التي حلّت محل الهيئة العامة لسوق المال بموجب المرسوم السلطاني رقم 20/2024، لشركات سوق رأس المال وشركات التأمين.
- تحتاج شركات التأمين التي تعالج بيانات صحية إلى تصريح من وزارة النقل والاتصالات وتقنية المعلومات بموجب المادة 5.
- قانون حماية البيانات الشخصية لبيانات العملاء والموظفين، بما في ذلك الموافقة الصريحة وقواعد الإخطار بالاختراق خلال 72 ساعة.
- معيار PCI DSS حيثما تُخزَّن بيانات حاملي البطاقات أو تُعالج أو تُنقل.
مقدمو الرعاية الصحية
ترخّص وزارة الصحة مقدمي الرعاية الصحية. أما في حماية البيانات، فتحتاج البيانات الصحية إلى تصريح من وزارة النقل والاتصالات وتقنية المعلومات، ووسّع تعديل 2026 نطاق ما يُعد بيانات صحية.
ما ينطبق
- تصريح قبل معالجة البيانات الصحية بموجب المادة 5. راجع دليل التصاريح.
- يشمل التعريف الجديد البيانات المتعلقة بتقديم خدمات الرعاية الصحية التي تكشف عن الحالة الصحية.
- الإخطار بالاختراق خلال 72 ساعة، ومسؤول لحماية البيانات الشخصية لدى كل متحكم.
الجهات الحكومية
تُستثنى من قانون حماية البيانات الشخصية المعالجة التي تجريها وحدات الجهاز الإداري للدولة والأشخاص الاعتبارية العامة الأخرى تنفيذًا للاختصاصات المقررة لها قانونًا، لكن متطلبات الأمن السيبراني الوطني تنطبق.
ما ينطبق
- تستثني المادة 3 المعالجة التي تجريها وحدات الجهاز الإداري للدولة والأشخاص الاعتبارية العامة الأخرى تنفيذًا للاختصاصات المقررة لها قانونًا.
- مركز الدفاع الإلكتروني، المنشأ بموجب المرسوم السلطاني رقم 64/2020، هو المرجعية الوطنية للأمن السيبراني، وإليه يُبلَّغ عن الحوادث السيبرانية.
- على الشركات التابعة والمتعاقدين التحقق مما إذا كانت معالجتهم الخاصة تقع خارج هذا الاستثناء.
الاتصالات
يخضع المشغلون لهيئة تنظيم الاتصالات في الترخيص، ولقانون حماية البيانات في بيانات المشتركين.
ما ينطبق
- متطلبات الترخيص والتنظيم التي تفرضها الهيئة على المشغلين.
- قانون حماية البيانات الشخصية لبيانات المشتركين، بما في ذلك الإخطار بالاختراق خلال 72 ساعة.
مزودو التقنية والسحابة والذكاء الاصطناعي
كثيرًا ما يعمل المزودون بصفة معالجين لبيانات عملائهم، ويتخذون على نحو متزايد قرارات آلية بشأن الأفراد.
ما ينطبق
- التزامات المعالج بموجب قانون حماية البيانات الشخصية عند التعامل مع بيانات العملاء.
- المادة 14: ضمانات الخصوصية في المعالجة الآلية، والمراجعة البشرية للقرارات الآلية عند الاعتراض.
- نقل البيانات خارج السلطنة وفق الضوابط الواردة في اللائحة التنفيذية فقط، ومنها الموافقة الصريحة من صاحب البيانات بموجب المادة 37 من اللائحة، وموافقة مركز الدفاع الإلكتروني قبل نقل البيانات الشخصية الحساسة إلى الخارج.
التجزئة والتجارة الإلكترونية
تأتي الالتزامات الرئيسية من بيانات العملاء الشخصية والتسويق والدفع بالبطاقات.
ما ينطبق
- الموافقة الصريحة قبل التسويق التجاري بموجب المادة 22.
- طلبات موافقة تستوفي المادة 10 الجديدة، ومحو البيانات عند انتهاء الغرض منها.
- معيار PCI DSS لبيانات حاملي البطاقات.
الشركات الأجنبية التي تخدم أشخاصًا في عُمان
منذ 7 سبتمبر 2026، يمتد القانون إلى معالجة البيانات الشخصية للأشخاص في سلطنة عُمان أينما جرت.
ما ينطبق
- تُدخلك المادة 2 في النطاق ولو لم يكن لك كيان في عُمان.
- يحتاج نقل البيانات إلى خارج السلطنة إلى الموافقة الصريحة من صاحب البيانات بموجب المادة 37 من اللائحة التنفيذية، ما لم يكن النقل تنفيذًا لالتزام بموجب اتفاقية دولية أو كانت البيانات مجهّلة، وتحتاج البيانات الشخصية الحساسة إلى موافقة مركز الدفاع الإلكتروني أولًا.
- سمِّ مسؤولًا لحماية البيانات الشخصية، والتزم بقواعد الموافقة، واستعد للإخطار بالاختراق خلال 72 ساعة.
- اقرأ ما الذي تغيّر في 2026.
آخر تحقق من المصادر الرسمية: 26 سبتمبر 2026
المصادر
- المرسوم السلطاني رقم 6/2022 بإصدار قانون حماية البيانات الشخصية (يفتح في نافذة جديدة)
- المرسوم السلطاني رقم 68/2026 بتعديل بعض أحكام قانون حماية البيانات الشخصية (يفتح في نافذة جديدة)
- وزارة النقل والاتصالات وتقنية المعلومات، النص الرسمي للائحة التنفيذية (الجريدة الرسمية العدد 1531) (يفتح في نافذة جديدة)
- وزارة النقل والاتصالات وتقنية المعلومات، حماية البيانات الشخصية (يفتح في نافذة جديدة)
- البنك المركزي العماني، إطار الأمن السيبراني والمرونة (يفتح في نافذة جديدة)
- المرسوم السلطاني رقم 20/2024 بإنشاء هيئة الخدمات المالية (يفتح في نافذة جديدة)
- مركز الدفاع الإلكتروني (يفتح في نافذة جديدة)
- مجلس معايير أمان صناعة بطاقات الدفع، PCI DSS (يفتح في نافذة جديدة)
عشر دقائق لتعرف موقعك بدقة
أخبرنا بطبيعة عملك والبيانات التي تحتفظ بها، وسنوضح لك ما يطلبه منك قانون حماية البيانات الشخصية بعد تعديله، وأين تقع الفجوات عادة، وأقصر طريق إلى الجاهزية. دون عروض تقديمية ودون أسلوب بيعي.