المسؤولية المشتركة عن معالجة البيانات الشخصية وفقاً للمادة 26 من اللائحة العامة لحماية البيانات (GDPR) – متى تنطبق؟
يشارك
بواسطة Mallbutiken · تم التحقق من المعلومات في 6 أكتوبر 2026 · المادة 26 من اللائحة العامة لحماية البيانات (GDPR) والمبادئ التوجيهية 07/2020 الصادرة عن مجلس حماية البيانات الأوروبي (EDPB)
إجابة مختصرة: تنشأ المسؤولية المشتركة عن معالجة البيانات الشخصية عندما يقرر اثنان أو أكثر من المتحكمين بشكل مشترك أغراض ووسائل المعالجة. في هذه الحالة، تتطلب المادة 26 من اللائحة العامة لحماية البيانات (GDPR) أن تنظم الأطراف مسؤولياتها المتبادلة بطريقة شفافة، لا سيما فيما يتعلق بحقوق أصحاب البيانات وتزويدهم بالمعلومات وفقاً للمادتين 13 و14. إن التوزيع الفعلي للمسؤولية - وليس عنوان الاتفاقية - هو ما يحدد الدور.
- يحدد المتحكمون المشتركون (Joint controllers) الجوانب الرئيسية لأغراض ووسائل المعالجة معاً.
- التعاون المعتاد بين متحكمين مستقلين لا يعني تلقائياً وجود مسؤولية مشتركة.
- بالمقابل، يقوم معالج البيانات بمعالجة البيانات نيابة عن المتحكم.
- تتطلب المادة 26 وجود ترتيب متبادل يحدد توزيع المسؤوليات.
- يجب إتاحة الجوهر الأساسي لهذا الترتيب لأصحاب البيانات.
ما هي المسؤولية المشتركة عن حماية البيانات؟
وفقاً للمادة 26 من اللائحة العامة لحماية البيانات (GDPR)، يكون اثنان أو أكثر من الجهات مسؤولين بشكل مشترك عن البيانات الشخصية عندما يحددون معاً أغراض ووسائل المعالجة. يؤكد مجلس حماية البيانات الأوروبي (EDPB) أن التقييم يجب أن يستند إلى المعالجة الفعلية والتأثير الحقيقي للأطراف.
لا تعني المسؤولية المشتركة بالضرورة أن الأطراف مسؤولة عن نفس الخطوات بالضبط أو لديهم نفس التأثير. قد تختلف مشاركتهم، ولكن يجب أن يكون هناك قرار مشترك يجعل من المعالجة أمراً لا يمكن اعتباره نشاطين منفصلين تماماً.
متحكم مشترك، متحكم مستقل، أم معالج بيانات؟
| العلاقة | السؤال الجوهري | الوثيقة النموذجية |
|---|---|---|
| مسؤولية مشتركة | هل تحدد الأطراف الأغراض والوسائل الجوهرية معاً؟ | ترتيب المادة 26 / اتفاقية المتحكمين المشتركين |
| متحكمون مستقلون | هل يحدد كل طرف أغراض معالجته الخاصة؟ | اتفاقية مشاركة البيانات / اتفاقية متحكم-إلى-متحكم حيثما كان ذلك مناسباً |
| متحكم + معالج | هل يقوم المورد بمعالجة البيانات فقط نيابة عن المتحكم وبناءً على تعليماته؟ | اتفاقية معالجة البيانات وفقاً للمادة 28 |
اقرأ أيضاً المتحكم في البيانات مقابل معالج البيانات - ما الفرق؟ للحصول على تحليل أوسع للأدوار.
ما الذي يجب أن يتضمنه ترتيب المادة 26؟
تتطلب اللائحة العامة لحماية البيانات (GDPR) من المسؤولين المشتركين تحديد مسؤولياتهم بشكل شفاف للامتثال للائحة. عملياً، يجب أن يتناول الترتيب من بين أمور أخرى:
- عمليات المعالجة المشمولة وأغراضها،
- أدوار الأطراف وتأثيرها الفعلي،
- الأساس القانوني ومسؤولية التوثيق،
- من يقدم المعلومات بموجب المادتين 13 و14،
- كيفية تلقي حقوق أصحاب البيانات والتعامل معها،
- تدابير الأمن والتعامل مع الحوادث،
- تقييم أثر حماية البيانات (DPIA) وتقييم المخاطر عند الحاجة،
- سجل المعالجة، والاحتفاظ بالبيانات ومسحها،
- المعالجون الفرعيون، ونقل البيانات لدول ثالثة، وأي مشاركة إضافية،
- نقطة الاتصال وكيفية إتاحة الجوهر الأساسي للترتيب لأصحاب البيانات.
ما المقصود بـ "الأغراض والوسائل"؟
الأغراض تجيب على سبب معالجة البيانات الشخصية. الوسائل تتعلق بكيفية تنفيذ المعالجة. لا يلزم أن تكون جميع التفاصيل العملية أو التقنية مقررة بشكل مشترك لكي تنشأ المسؤولية المشتركة؛ القرارات الهامة مثل فئات البيانات، وأصحاب البيانات، والتخزين، والمستلمون لها وزن كبير.
يمكن للمورد في الوقت نفسه أن يقرر بعض التفاصيل التقنية غير الجوهرية دون أن يصبح تلقائياً مسؤولاً عن البيانات.
تقييم الدور خطوة بخطوة
- ارسم تدفق البيانات. ما هي الأطراف التي تجمع البيانات أو تصل إليها أو تحللها أو تشاركها؟
- صِف كل غرض. من يقرر سبب إجراء كل معالجة؟
- حدد القرارات الجوهرية. من يقرر فئات البيانات، وأصحاب البيانات، والمستلمين، والتخزين، والوظائف الرئيسية؟
- اختبر الاعتمادية. هل ستبدو المعالجة مختلفة بشكل جوهري بدون قرار الطرف الآخر أو مشاركته؟
- صنّف العلاقة. متحكمون مشتركون، متحكمون مستقلون، أو متحكم ومعالج.
- وثّق الأسباب. احفظ لماذا تم اختيار الدور وما هي المعالجات التي ينطبق عليها هذا التقييم.
- أنشئ الاتفاقية الصحيحة. ترتيب المادة 26، اتفاقية متحكم-إلى-متحكم، أو اتفاقية المادة 28 اعتماداً على النتيجة.
أخطاء شائعة
يتم استخدام العنوان كدليل رغم أن المورد يحدد عملياً أغراضه الخاصة.
يمكن لمتحكمين مستقلين مشاركة البيانات دون وجود مسؤولية مشتركة.
الأطراف لا تعرف من يتعامل مع الحقوق، والحوادث، والشفافية.
يتم التعامل مع المادة 26 كاتفاقية داخلية بحتة رغم متطلبات الشفافية.
أسئلة شائعة حول المادة 26 من GDPR
هل يحتاج المتحكمون المشتركون إلى اتفاقية مكتوبة؟
تتطلب المادة 26 "ترتيباً" ويجب أن يكون قادراً على إظهار كيفية توزيع المسؤولية. عملياً، يجب توثيق ذلك كتابةً وبشكل ملموس بما يكفي لدعم مبدأ المساءلة.
هل تعتبر شركتان تتشاركان بيانات العملاء متحكمين مشتركين تلقائياً؟
لا. الأمر الحاسم هو ما إذا كانتا تحددان بشكل مشترك أغراض ووسائل المعالجة المعنية.
هل يمكن لصاحب البيانات التواصل فقط مع الطرف الذي تشير إليه الاتفاقية؟
لا. تنص اللائحة العامة لحماية البيانات (GDPR) على أن لصاحب البيانات الحق في ممارسة حقوقه ضد أي من المتحكمين المشتركين.
هل يمكن أن يتضمن التعاون نفسه أدواراً متعددة بموجب GDPR؟
نعم. يمكن أن تكون الأطراف متحكمين مشتركين في عملية معالجة، ومتحكمين مستقلين في أخرى، ومتحكماً ومعالجاً في تدفق بيانات ثالث. يجب إجراء التقييم لكل عملية معالجة على حدة.
وثّق مشاركة البيانات وتوزيع المسؤوليات
تتضمن حزمة Mallbutiken تقييم الأدوار، وترتيب المادة 26، واتفاقيات المتحكمين المستقلين، وخريطة مشاركة البيانات، ومصفوفة الشفافية/الحقوق، وسجلات Excel باللغتين السويدية والإنجليزية.
اطلع على اتفاقية مشاركة البيانات والمسؤولية المشتركة بموجب GDPR 2026/2027أدلة ذات صلة
- المتحكم في البيانات مقابل معالج البيانات - ما الفرق؟
- اتفاقية معالجة البيانات - متى تكون مطلوبة وما الذي يجب تضمينه؟
- تقييم أثر نقل البيانات (TIA) والبنود التعاقدية القياسية (SCC) بموجب GDPR
المصادر
- اللائحة العامة لحماية البيانات (EU) 2016/679، وخاصة المادة 26
- المبادئ التوجيهية 07/2020 الصادرة عن مجلس حماية البيانات الأوروبي (EDPB) - المتحكم والمعالج