المسؤولية المشتركة عن معالجة البيانات الشخصية وفقاً للمادة 26 من اللائحة العامة لحماية البيانات (GDPR) – متى تنطبق؟

بواسطة Mallbutiken · تم التحقق من المعلومات في 6 أكتوبر 2026 · المادة 26 من اللائحة العامة لحماية البيانات (GDPR) والمبادئ التوجيهية 07/2020 الصادرة عن مجلس حماية البيانات الأوروبي (EDPB)

إجابة مختصرة: تنشأ المسؤولية المشتركة عن معالجة البيانات الشخصية عندما يقرر اثنان أو أكثر من المتحكمين بشكل مشترك أغراض ووسائل المعالجة. في هذه الحالة، تتطلب المادة 26 من اللائحة العامة لحماية البيانات (GDPR) أن تنظم الأطراف مسؤولياتها المتبادلة بطريقة شفافة، لا سيما فيما يتعلق بحقوق أصحاب البيانات وتزويدهم بالمعلومات وفقاً للمادتين 13 و14. إن التوزيع الفعلي للمسؤولية - وليس عنوان الاتفاقية - هو ما يحدد الدور.

أهم النقاط باختصار
  • يحدد المتحكمون المشتركون (Joint controllers) الجوانب الرئيسية لأغراض ووسائل المعالجة معاً.
  • التعاون المعتاد بين متحكمين مستقلين لا يعني تلقائياً وجود مسؤولية مشتركة.
  • بالمقابل، يقوم معالج البيانات بمعالجة البيانات نيابة عن المتحكم.
  • تتطلب المادة 26 وجود ترتيب متبادل يحدد توزيع المسؤوليات.
  • يجب إتاحة الجوهر الأساسي لهذا الترتيب لأصحاب البيانات.

ما هي المسؤولية المشتركة عن حماية البيانات؟

وفقاً للمادة 26 من اللائحة العامة لحماية البيانات (GDPR)، يكون اثنان أو أكثر من الجهات مسؤولين بشكل مشترك عن البيانات الشخصية عندما يحددون معاً أغراض ووسائل المعالجة. يؤكد مجلس حماية البيانات الأوروبي (EDPB) أن التقييم يجب أن يستند إلى المعالجة الفعلية والتأثير الحقيقي للأطراف.

لا تعني المسؤولية المشتركة بالضرورة أن الأطراف مسؤولة عن نفس الخطوات بالضبط أو لديهم نفس التأثير. قد تختلف مشاركتهم، ولكن يجب أن يكون هناك قرار مشترك يجعل من المعالجة أمراً لا يمكن اعتباره نشاطين منفصلين تماماً.

متحكم مشترك، متحكم مستقل، أم معالج بيانات؟

العلاقة السؤال الجوهري الوثيقة النموذجية
مسؤولية مشتركة هل تحدد الأطراف الأغراض والوسائل الجوهرية معاً؟ ترتيب المادة 26 / اتفاقية المتحكمين المشتركين
متحكمون مستقلون هل يحدد كل طرف أغراض معالجته الخاصة؟ اتفاقية مشاركة البيانات / اتفاقية متحكم-إلى-متحكم حيثما كان ذلك مناسباً
متحكم + معالج هل يقوم المورد بمعالجة البيانات فقط نيابة عن المتحكم وبناءً على تعليماته؟ اتفاقية معالجة البيانات وفقاً للمادة 28

اقرأ أيضاً المتحكم في البيانات مقابل معالج البيانات - ما الفرق؟ للحصول على تحليل أوسع للأدوار.

ما الذي يجب أن يتضمنه ترتيب المادة 26؟

تتطلب اللائحة العامة لحماية البيانات (GDPR) من المسؤولين المشتركين تحديد مسؤولياتهم بشكل شفاف للامتثال للائحة. عملياً، يجب أن يتناول الترتيب من بين أمور أخرى:

  • عمليات المعالجة المشمولة وأغراضها،
  • أدوار الأطراف وتأثيرها الفعلي،
  • الأساس القانوني ومسؤولية التوثيق،
  • من يقدم المعلومات بموجب المادتين 13 و14،
  • كيفية تلقي حقوق أصحاب البيانات والتعامل معها،
  • تدابير الأمن والتعامل مع الحوادث،
  • تقييم أثر حماية البيانات (DPIA) وتقييم المخاطر عند الحاجة،
  • سجل المعالجة، والاحتفاظ بالبيانات ومسحها،
  • المعالجون الفرعيون، ونقل البيانات لدول ثالثة، وأي مشاركة إضافية،
  • نقطة الاتصال وكيفية إتاحة الجوهر الأساسي للترتيب لأصحاب البيانات.
هام: يمكن لصاحب البيانات ممارسة حقوقه ضد أي من المتحكمين المشتركين، بغض النظر عن كيفية توزيع المهام بين الأطراف. وبالتالي، لا يمكن استخدام اتفاقية داخلية لتقليص حقوق صاحب البيانات بموجب GDPR.

ما المقصود بـ "الأغراض والوسائل"؟

الأغراض تجيب على سبب معالجة البيانات الشخصية. الوسائل تتعلق بكيفية تنفيذ المعالجة. لا يلزم أن تكون جميع التفاصيل العملية أو التقنية مقررة بشكل مشترك لكي تنشأ المسؤولية المشتركة؛ القرارات الهامة مثل فئات البيانات، وأصحاب البيانات، والتخزين، والمستلمون لها وزن كبير.

يمكن للمورد في الوقت نفسه أن يقرر بعض التفاصيل التقنية غير الجوهرية دون أن يصبح تلقائياً مسؤولاً عن البيانات.

تقييم الدور خطوة بخطوة

  1. ارسم تدفق البيانات. ما هي الأطراف التي تجمع البيانات أو تصل إليها أو تحللها أو تشاركها؟
  2. صِف كل غرض. من يقرر سبب إجراء كل معالجة؟
  3. حدد القرارات الجوهرية. من يقرر فئات البيانات، وأصحاب البيانات، والمستلمين، والتخزين، والوظائف الرئيسية؟
  4. اختبر الاعتمادية. هل ستبدو المعالجة مختلفة بشكل جوهري بدون قرار الطرف الآخر أو مشاركته؟
  5. صنّف العلاقة. متحكمون مشتركون، متحكمون مستقلون، أو متحكم ومعالج.
  6. وثّق الأسباب. احفظ لماذا تم اختيار الدور وما هي المعالجات التي ينطبق عليها هذا التقييم.
  7. أنشئ الاتفاقية الصحيحة. ترتيب المادة 26، اتفاقية متحكم-إلى-متحكم، أو اتفاقية المادة 28 اعتماداً على النتيجة.

أخطاء شائعة

"العقد يقول معالج"

يتم استخدام العنوان كدليل رغم أن المورد يحدد عملياً أغراضه الخاصة.

كل مشاركة بيانات = مسؤولية مشتركة

يمكن لمتحكمين مستقلين مشاركة البيانات دون وجود مسؤولية مشتركة.

غياب مصفوفة المسؤوليات

الأطراف لا تعرف من يتعامل مع الحقوق، والحوادث، والشفافية.

إغفال أصحاب البيانات

يتم التعامل مع المادة 26 كاتفاقية داخلية بحتة رغم متطلبات الشفافية.

أسئلة شائعة حول المادة 26 من GDPR

هل يحتاج المتحكمون المشتركون إلى اتفاقية مكتوبة؟

تتطلب المادة 26 "ترتيباً" ويجب أن يكون قادراً على إظهار كيفية توزيع المسؤولية. عملياً، يجب توثيق ذلك كتابةً وبشكل ملموس بما يكفي لدعم مبدأ المساءلة.

هل تعتبر شركتان تتشاركان بيانات العملاء متحكمين مشتركين تلقائياً؟

لا. الأمر الحاسم هو ما إذا كانتا تحددان بشكل مشترك أغراض ووسائل المعالجة المعنية.

هل يمكن لصاحب البيانات التواصل فقط مع الطرف الذي تشير إليه الاتفاقية؟

لا. تنص اللائحة العامة لحماية البيانات (GDPR) على أن لصاحب البيانات الحق في ممارسة حقوقه ضد أي من المتحكمين المشتركين.

هل يمكن أن يتضمن التعاون نفسه أدواراً متعددة بموجب GDPR؟

نعم. يمكن أن تكون الأطراف متحكمين مشتركين في عملية معالجة، ومتحكمين مستقلين في أخرى، ومتحكماً ومعالجاً في تدفق بيانات ثالث. يجب إجراء التقييم لكل عملية معالجة على حدة.

وثّق مشاركة البيانات وتوزيع المسؤوليات

تتضمن حزمة Mallbutiken تقييم الأدوار، وترتيب المادة 26، واتفاقيات المتحكمين المستقلين، وخريطة مشاركة البيانات، ومصفوفة الشفافية/الحقوق، وسجلات Excel باللغتين السويدية والإنجليزية.

اطلع على اتفاقية مشاركة البيانات والمسؤولية المشتركة بموجب GDPR 2026/2027

اطلع على المزيد من نماذج GDPR وحماية البيانات

أدلة ذات صلة

المصادر

معلومات قانونية: هذه المقالة تقدم معلومات عامة. يجب إجراء تقييم الدور بناءً على المعالجة الفعلية، والاتفاقيات، وتدفقات البيانات، وتأثير الأطراف الحقيقي في اتخاذ القرار.
العودة إلى بلوق