الرئيسية/الأدلة/الأعمال الإلكترونية
الأعمال الإلكترونية

حماية البيانات الشخصية في عُمان — ما الذي تغيّر في 7 سبتمبر 2026

تقول أغلب الملخصات إن الغرامة القصوى في هذا القانون 2,000 ر.ع.، وإنه شأن الشركات الكبيرة. كلا الأمرين غير صحيح، وقد زادهما تعديل سبتمبر 2026 بُعدًا عن الصواب.

نُشر 2026-09-17 ✓ تم التحقق من المعلومات 2026-09-17 20 دقيقة قراءة

في 7 سبتمبر 2026 توقّف قانون حماية البيانات الشخصية في عُمان عن كونه قانونًا محليًا. فقد صدر المرسوم السلطاني 68/2026 ونُشر في الجريدة الرسمية العدد 1664 بتاريخ 6 سبتمبر 2026، وسرى في اليوم التالي، معدِّلًا المادة 2 بحيث يسري القانون على معالجة بيانات الأشخاص الموجودين في عُمان سواء جرت المعالجة داخل السلطنة أو خارجها. فإن كانت لديك قائمة عملاء فيها مقيمون في عُمان، فقد كفّ السؤال عن موقع خادمك عن أن يكون ذا أثر. ولم تُمنح مهلة انتقالية: التعديلات نافذة الآن، والمهلة التي كانت سببًا للتأجيل انتهت في 5 فبراير 2026.

7 سبتمبر 2026
بدء سريان التعديلات
500,000 ر.ع.
أعلى غرامة في المادة 29
72 ساعة
لإبلاغ الوزارة بالاختراق
5 فبراير 2026
انتهاء مهلة التوفيق

ما الذي تغيّر في 7 سبتمبر 2026

صدر المرسوم السلطاني 68/2026 عن جلالة السلطان هيثم بن طارق، ونُشر في الجريدة الرسمية العدد 1664 في 6 سبتمبر 2026، وسرى في 7 سبتمبر 2026. وهو ليس قانونًا جديدًا ولا يحلّ محل شيء، بل يعيد صياغة مواد بعينها من قانون حماية البيانات الشخصية الصادر بـالمرسوم السلطاني 6/2022. وستة تغييرات منه تخصّ المنشأة العادية.

  • المادة 2 — نطاق السريان. صار القانون يسري على معالجة البيانات الشخصية للأشخاص الموجودين في عُمان بصرف النظر عن وقوع المعالجة داخل السلطنة أو خارجها. وكانت الصياغة السابقة أضيق من ذلك.
  • المادة 5 مكررًا، جديدة. تحدد أسسًا قانونية بعينها للمعالجة بدل الاستثناءات السابقة: بيانات الموظفين، والمراقبة والكاميرات، والالتزامات القانونية، وضرورة تنفيذ العقد، والبيانات المتاحة للعموم، وحماية المصالح الحيوية.
  • المادة 10 معدَّلة، والمادة 10 مكررًا جديدة. تضعان اشتراطات لكيفية طلب الموافقة، لا مجرد وجوبها.
  • المادة 14 معدَّلة. تُعرّف المعالجة الآلية بأنها المعالجة التي يقوم بها برنامج أو نظام إلكتروني دون تدخل بشري إطلاقًا أو بإشراف بشري محدود، ويكتسب صاحب البيانات حق الاعتراض على القرار الآلي وإلزام المتحكم بإدخال عنصر بشري لمراجعته.
  • المادة 15 معدَّلة. يجب حذف البيانات الشخصية فور تحقق الغرض الذي جُمعت من أجله، ما لم يكن ثمة نزاع قائم أو التزام قانوني بالاحتفاظ بها.
  • المادة 22 معدَّلة. تشترط موافقة صريحة قبل إرسال الإعلانات التجارية، وتترك آلية هذه الموافقة للائحة.

ولم يُنص على مهلة انتقالية ولا على موعد للامتثال. فالتعديلات نافذة الآن منذ سبتمبر 2026، وقت كتابة هذه الصفحة، ولا شيء يُنتظر. وهذا يستحق القول صراحة، لأن تاريخ هذا القانون نفسه كان تاريخ انتظار متّصل.

المهلة انتهت في 5 فبراير 2026، وليست هناك مهلة جديدة

التسلسل، لأنك على الأرجح رأيت تاريخين مختلفين. صدر المرسوم السلطاني 6/2022 في 9 فبراير 2022 ونُشر في الجريدة الرسمية العدد 1429 بتاريخ 13 فبراير 2022، وسرى بعد سنة من صدوره، أي في 9 فبراير 2023. ثم صدر القرار الوزاري 34/2024 باللائحة التنفيذية ونُشر في 28 يناير 2024 وسرى في 29 يناير 2024، ومنح المتحكمين سنة واحدة لتوفيق أوضاعهم — ولهذا وضع مكتب Trowers & Hamlins في فبراير 2024 الموعد عند 29 يناير 2025 تقريبًا.

ثم جاء القرار الوزاري 6/2025، المنشور في الجريدة الرسمية في أسبوع 19 يناير 2025، فمدّد المهلة سنة إضافية. ويحدد كل من CMS وTrowers نهايتها في 5 فبراير 2026. فالتاريخان اللذان قد تكون قرأتهما صحيحان كل في حينه، والأحدث منهما هو الذي يعكس التمديد.

أي أن المهلة انقضت، وأن تعديلات سبتمبر 2026 جاءت بلا مهلة خاصة بها. فإن كنت تبدأ من الصفر اليوم، فأنت تبدأ متأخرًا لا مبكرًا.

وجودك خارج عُمان لم يعد يضعك خارج القانون

هذا هو التغيير الأرجح أن يطال منشأة لم تفكر يومًا في هذا القانون. فـالمادة 2 بصيغتها المعدَّلة تُخضع للقانون معالجة البيانات الشخصية للأشخاص الموجودين في عُمان، وتقول إن المعالجة مشمولة سواء وقعت داخل السلطنة أو خارجها. فالمعيار هو مكان الشخص، لا مكان الخادم ولا مقر الشركة ولا موضع المعالجة.

وانظر ما الذي يشمله ذلك عمليًا. متجر إلكتروني خليجي مسجَّل في بلد آخر يشحن إلى مسقط ويحتفظ بعناوين التسليم. شركة برمجيات بين عملائها منشآت عُمانية يدخل موظفوها إلى نظامها. عيادة في الخارج تستقبل مواعيد من مرضى في عُمان. وكالة تسويق تدير قائمة بريدية فيها مشتركون عُمانيون. شركة أمّ يحتفظ نظام مواردها البشرية في بلد آخر بملفات موظفين يعملون هنا. لم يكن لأي من هؤلاء حجة ظاهرة على خضوعه للقانون العُماني قبل 7 سبتمبر 2026، وكلهم اليوم داخل المادة 2. وإن كنت تبيع عبر الإنترنت من داخل عُمان فراجع أيضًا دليل البيع الإلكتروني والترخيص. أما ما لا نستطيع تتبّعه في أي مصدر منشور فهو كيف تصل الوزارة إلى متحكم لا وجود له في السلطنة: النص يقرر النطاق، ولا يشرح آلية التنفيذ على كيان أجنبي.

قراءة «الحد الأقصى 2,000 ر.ع.» قراءة ناقصة

يلخّص جزء كبير من التعليقات الاستشارية هذا القانون بأن الغرامة القصوى فيه 2,000 ر.ع. عن كل مخالفة. والرقم حقيقي وموجود في القانون فعلًا: إنه المادة 32، التي تضع سقف الجزاءات الإدارية. لكنه ليس سقف القانون.

المادة 29 تصل إلى 500,000 ر.ع.

مواد العقوبات في المرسوم السلطاني 6/2022 تسير في نطاقات، والنطاق الذي يطبَّق عليك يتحدد بالالتزام الذي أخللت به. والمادة 29 — قيود نقل البيانات — تقرر غرامة من 100,000 ر.ع. إلى 500,000 ر.ع. أي مئتان وخمسون ضعف الرقم الذي تردده أغلب الملخصات.

والخلط سهل الوقوع، لأن المادة 32 تضع فعلًا سقفًا للجزاءات الإدارية عند 2,000 ر.ع.، وهي السطر الأسهل اختصارًا. غير أن المادة 32 تقف إلى جانب مواد العقوبات لا فوقها، ولا تحدّها. فمن يقرأ «الحد الأقصى 2,000 ر.ع.» ويستنتج أن تجاهل القانون رخيص، فقد ضُلِّل بقراءة ناقصة له.

والنتيجة العملية: أغلى خطأ يمكن أن ترتكبه في ظل هذا القانون هو نقل بيانات شخصية خارج عُمان دون موافقة صريحة من أصحابها. وكل ما عدا ذلك في الجدول أدناه أرخص بمرتبة كاملة.

المادةالمخالفةالغرامة
25متطلبات الإخطارمن 500 إلى 2,000 ر.ع.
26مواد الامتثال والإجراءاتمن 1,000 إلى 5,000 ر.ع.
27إجراءات التحكممن 5,000 إلى 10,000 ر.ع.
28البيانات الحساسة والإخطار بالاختراقمن 15,000 إلى 20,000 ر.ع.
29قيود نقل البيانات خارج السلطنةمن 100,000 إلى 500,000 ر.ع.
30مسؤولية الشخص الاعتباريمن 5,000 إلى 100,000 ر.ع.
32الجزاءات الإداريةبحد أقصى 2,000 ر.ع.

وأمران يُقرآن مع الجدول. الأول أن الجزاءات الإدارية الأخرى لدى الوزارة ليست مالية: الإنذار، ووقف تصريح المعالجة أو إلغاؤه. وبالنسبة إلى منشأة يقوم منتجها على معالجة بيانات صحية أو حيوية، فالإلغاء هو العقوبة التي تُنهي النشاط، لا الغرامة. والثاني أن مكتب CMS يذكر الغرامات بموجب المواد المعدَّلة على أنها حتى 2,000 ر.ع. لمخالفات الموافقة في المادة 10، وحتى 10,000 ر.ع. لمخالفات ضوابط المعالجة والمعالجة الآلية. وهذه قراءة مكتب محاماة للنص المعدَّل، فتعامل مع الرقمين على أنهما مصدر ثانوي؛ أما نطاقات الجدول فمأخوذة من نص المرسوم السلطاني 6/2022 نفسه.

من الجهة المنظِّمة

الجهة المنظِّمة هي وزارة النقل والاتصالات وتقنية المعلومات. فليست في عُمان هيئة مستقلة لحماية البيانات ولا مفوّض لها. والوزارة هي التي تتلقى الإخطار بالاختراق، وتبتّ في طلبات تصريح معالجة البيانات الحساسة، وتنظر شكاوى أصحاب البيانات الذين رُفضت طلباتهم أو أُهملت، وتصدر اللائحة التنفيذية. واللائحة النافذة هي القرار الوزاري 34/2024 المعدَّل بـالقرار الوزاري 6/2025.

وتنشر الوزارة على موقعها نص القانون وملخصًا مبسطًا لحقوق أصحاب البيانات. لكنها لا تنشر على تلك الصفحة رقم قرار اللائحة التنفيذية، ولا إجراءات التصريح، ولا الرسوم، ولا المواعيد. وستجد اللائحة نفسها في مكتبة التشريعات لدى الوزارة وفي بوابة البيانات المفتوحة، غير أن التفصيل التشغيلي الذي يحتاجه المتحكم — كيف يتقدم، وإلى من، وبأي مستندات، وبكم — غير مجمّع في أي صفحة حكومية. ويحسن أن تعرف ذلك قبل أن تنفق بعد الظهر كله في البحث عنه.

الموافقة والتسويق المباشر والأسس القانونية الجديدة

يجب أن تكون الموافقة صريحة ومستنيرة، وأن تسبق بدء المعالجة. وقد عُدِّلت المادة 10 وأُضيفت المادة 10 مكررًا، وكلتاهما تتناول كيفية طلب الموافقة، أي الاشتراطات لا مجرد المبدأ. فإن كانت آليتك عندك خانة محددة سلفًا، أو سطرًا مدفونًا في شروط الاستخدام، أو موافقة واحدة مجمّعة تغطي التسويق والتحليلات وتقديم الخدمة معًا، فهي أرجح ما في تشغيلك أن يكون مخالفًا.

والمادة 22 بصيغتها المعدَّلة تشترط موافقة صريحة قبل إرسال الإعلانات التجارية. وهذا هو النص الذي يطال أكبر عدد من المنشآت المنضبطة في غير ذلك، لأن قائمة اشتريتها، أو جمعتها من الإنترنت، أو تضم من اشترى منك مرة، ليست موافقة على الإعلان عليه. أما آلية الحصول على هذه الموافقة وتوثيقها فمتروكة للائحة، واللائحة لم تحددها بعد.

أما المادة 5 مكررًا الجديدة فتعمل في الاتجاه المعاكس، وهي الخبر الجيد الوحيد في المرسوم. إذ تضع أسسًا قانونية محددة للمعالجة بدل الاستثناءات السابقة: بيانات الموظفين، والمراقبة والكاميرات، والالتزامات القانونية، وضرورة تنفيذ العقد، والبيانات المتاحة للعموم، وحماية المصالح الحيوية. وبحسب قراءة decree.om للتعديل، فإن هذا يتيح لصاحب العمل معالجة بيانات موظفيه بما فيها البيانات الحيوية كالبصمة دون تصريح من الوزارة — وهو أمر يعني كل منشأة عُمانية تستخدم جهاز بصمة عند الباب.

والمادة 15 المعدَّلة قصيرة وذات أثر: يجب حذف البيانات الشخصية فور تحقق الغرض الذي جُمعت من أجله، ما لم يكن ثمة نزاع قائم أو التزام قانوني بالاحتفاظ. وليس ثمة مدة احتفاظ منصوص عليها ترجع إليها. فإن كنت تحتفظ بكل سيرة ذاتية وصلتك، وبكل عنوان تسليم استلمته يومًا، وبكل تسجيل لم يكتمل، فموقف القانون الأصلي أنك لا ينبغي أن تحتفظ بها.

مسؤول حماية البيانات مطلوب مهما كان حجمك

على المنشآت تعيين مسؤول لحماية البيانات الشخصية وإتاحة بيانات التواصل معه للعموم. والالتزام قائم بصرف النظر عن حجم المنشأة. فليس في القانون ولا في القرار الوزاري 34/2024 استثناء للمنشآت الصغيرة، ولا حدّ أدنى لعدد الموظفين، ولا حدّ لحجم الإيرادات — فشركة من خمسة أشخاص في الغبرة تحمل الالتزام نفسه الذي يحمله بنك.

ماذا يعني «تعيين» هنا عمليًا

اللفظ في الالتزام هو التعيين، لا التوظيف. فهو لا يلزمك باستقدام أحد. ويجوز أن يشغل الدور موظف قائم لديك إلى جانب مهامه الأخرى، وهذه هي الطريقة المعتادة في المنشآت الصغيرة.

لكنه يلزمك بأن يكون التعيين حقيقيًا وأن تكون بيانات التواصل منشورة فعلًا: عنوان على موقعك يصل إلى شخص بعينه يعلم أنه يشغل هذا الدور. أما صندوق بريد عام لم يُخبر أحدٌ بأنه لهذا الغرض فهو الصيغة الفاشلة من هذا الالتزام.

المواقيت: 72 ساعة و45 يومًا و60 يومًا

أمامك 72 ساعة لإبلاغ الوزارة باختراق البيانات الشخصية، تُحسب من علم المتحكم بالاختراق لا من وقوعه. وإذا كان الاختراق مرجَّح التسبب في ضرر جسيم أو يمثل خطرًا مرتفعًا على المتضررين، فعليك إبلاغ أصحاب البيانات أنفسهم كذلك. واثنتان وسبعون ساعة مدة قصيرة، وقصرها هو ما يحسم النتيجة: فهي لا تكفي لتبدأ فيها بتحديد المسؤول، ثم تبحث عن قناة التواصل مع الوزارة، ثم تصوغ موقفًا. والمنشآت التي تلتزم بهذا الموعد هي التي حسمت مسبقًا من يتخذ القرار.

وفي المقابل، من يطلب منك محو بياناته أو استرجاعها أو نقلها يجب أن يُجاب خلال 45 يومًا. فإن رفضتَ أو لم تجب أصلًا، جاز له أن يشتكي إلى الوزارة، وأمامها 60 يومًا للبتّ. وسكوت الوزارة يُعدّ رفضًا للشكوى. وهذا يعمل في الاتجاهين: فهو يحمي المتحكم من ملف مفتوح بلا نهاية، ويحرم الشاكي من قرار يستطيع مجادلته.

الميقاتما هوإذا انقضى
72 ساعةإبلاغ الوزارة باختراق البيانات من وقت علمك بهالمادة 28: من 15,000 إلى 20,000 ر.ع.
45 يومًاالرد على طلب محو أو استرجاع أو نقل بياناتيجوز لصاحب البيانات الشكوى إلى الوزارة
60 يومًامدة بتّ الوزارة في تلك الشكوىالسكوت يُعدّ رفضًا
45 يومًامدة بتّ الوزارة في طلب تصريح البيانات الحساسةعدم الرد يعني رفض الطلب
60 يومًامدة بتّ الوزير في التظلم من الرفضعدم الرد يعني رفض التظلم

تصريح البيانات الحساسة، والرسم الذي لا ينشره أحد

معالجة البيانات الشخصية الحساسة — البيانات الصحية والحيوية وما في حكمها — تستلزم تصريحًا من الوزارة قبل البدء. وأمام الوزارة 45 يومًا للبتّ، وعدم الرد يعني رفض الطلب. ويجوز التظلم إلى الوزير، وأمامه 60 يومًا، وعدم الرد يعني رفض التظلم كذلك. فكلا السكوتين رفض، ومعنى ذلك أن الطلب الذي يختفي هو طلب فشل؛ فقيّد اليوم الخامس والأربعين في تقويمك.

ويجب أن يتضمن الطلب بيان التدابير الاحترازية المتّبعة في حال وقوع اختراق — أي أن خطة الاستجابة عندك يجب أن تكون موجودة قبل منح التصريح، لا بعد أول حادثة. ولاحظ تداخل ذلك مع المادة 5 مكررًا الجديدة: فبحسب قراءة decree.om، لم تعد بيانات الموظفين الحيوية التي يعالجها صاحب العمل بحاجة إلى تصريح من الوزارة. أما البيانات الحيوية لغير الموظفين — العملاء والمرضى والزوار — فما زالت بحاجة إليه.

لا يوجد رسم منشور لهذا التصريح في أي مصدر

لا الوزارة ولا أي مصدر في الجريدة الرسمية ينشر رسمًا لتصريح معالجة البيانات الحساسة. بحثنا في مكتبة التشريعات لدى الوزارة، وفي اللائحة التنفيذية، وفي مراجعات المكاتب المهنية لها. ولا أحد منها يذكر رقمًا، ولا تذكره المراجعات المهنية أيضًا. وهذه فجوة في المصادر الرسمية والثانوية معًا، لا رقمًا نمتنع نحن عن ذكره.

ولن نكتب أن «الرسوم تختلف»، ولن ننقل نطاقًا من نظام دولة أخرى. فإن ذكر لك مستشار رسمًا عُمانيًا لهذا التصريح، فاسأله عن النص الذي ينشره، لأننا لم نجد نصًا ينشره.

نقل البيانات خارج السلطنة

نقل البيانات خارج السلطنة يستلزم موافقة صريحة من صاحب البيانات، وألا يمسّ النقل الأمن الوطني. وليست هناك قائمة دول ذات حماية كافية، ولا نظام شروط تعاقدية معيارية، ولا آلية منشورة تقوم مقامهما — فموافقة الشخص نفسه هي البوابة.

واقرأ ذلك مع المادة 29 تجد أنها أخطر فقرة تجاريًا في هذه الصفحة. فكل ترتيب حديث معتاد هو نقل: نظام إدارة علاقات عملاء مستضاف في أوروبا، ومكتب رواتب في الهند، ومنصة بريد إلكتروني في الولايات المتحدة، ونظام موارد بشرية للمجموعة في المقر الرئيسي، ونسخة احتياطية سحابية. فإن كانت بيانات أشخاص في عُمان موجودة في أي منها ولم يوافق أصحابها صراحة على النقل، فهذا هو السلوك الذي تسعّره المادة 29 بين 100,000 و500,000 ر.ع. وإذا جمعتَ ذلك مع المادة 2 المعدَّلة بدا الموقف حادًا: فالمتحكم الأجنبي الذي يعالج بيانات مقيمين في عُمان خارجها صار داخل نطاق القانون، وصار — بحكم احتفاظه بها خارج السلطنة — في مرمى أغلى مواده ما لم تكن الموافقة الصريحة موجودة وموثّقة.

القرارات الآلية والذكاء الاصطناعي وحق طلب المراجعة البشرية

تُعرّف المادة 14 المعدَّلة المعالجة الآلية بأنها المعالجة التي يقوم بها برنامج أو نظام إلكتروني دون تدخل بشري إطلاقًا أو بإشراف بشري محدود. ولاحظ الشق الثاني: الإشراف المحدود داخل في التعريف. فمن يلقي نظرة على المخرجات ثم يضغط «موافق» لا يُخرج القرار من نطاق المادة. ويكتسب أصحاب البيانات حق الاعتراض على القرار الآلي وإلزام المتحكم بإدخال عنصر بشري لمراجعته — ومعنى ذلك أنك إن شغّلت نموذجًا يفرز المتقدمين، أو يسعّر وثيقة تأمين، أو يوقف معاملة، أو يرتّب السير الذاتية، فأنت بحاجة إلى مسار يستطيع به شخص في عُمان أن يطلب المراجعة البشرية، وإلى إنسان يمكن إدخاله فعلًا.

ويضع تطوّران قريبان هذا في سياقه، وليس أي منهما قاعدة ملزمة في حماية البيانات. فقد أصدرت الوزارة السياسة العامة للاستخدام الآمن والأخلاقي للذكاء الاصطناعي في 1 أبريل 2025، وهي إرشادات للقطاعين العام والخاص مبنية على مبادئ حوكمة معترف بها دوليًا، لا قانون. وصدر المرسوم السلطاني 50/2026 في 30 أبريل 2026 بإنشاء المنطقة الخاصة بالذكاء الاصطناعي، فمدّ حوافز كالإعفاءات الضريبية والجمركية إلى مشاريع الذكاء الاصطناعي. والملاحظة المهمة هي الجمع بينهما: عُمان تدعو شركات الذكاء الاصطناعي بنص، وتجعل بنص آخر المادة 2 المعدَّلة تسري على أي أداة تتخذ قرارات بشأن أشخاص في عُمان أيًّا كان مكان تشغيلها. فالشركة التي تأخذ الحوافز لا تأخذ معها إعفاءً من قانون حماية البيانات.

ما لا تقوله المصادر الرسمية

  • لا رسم منشور للتصريح. لا لدى الوزارة، ولا في الجريدة الرسمية، ولا في أي مراجعة مهنية تمكّنا من الوصول إليها.
  • لا إجراء إنفاذ معلن. حتى سبتمبر 2026 لم نتمكن من العثور على قرار إنفاذ عُماني واحد أو غرامة منشورة بموجب هذا القانون. القانون نافذ وواجب النفاذ، لكن ما تفعله الوزارة به عمليًا ليس مسجّلًا بعد.
  • صفحة الوزارة نفسها تتوقف قبل التفصيل التشغيلي. تنشر القانون وملخص الحقوق، ولا تنشر رقم قرار اللائحة التنفيذية ولا إجراءات التصريح ولا الرسوم ولا المواعيد.
  • المرسوم السلطاني 68/2026 لا يحدد موعدًا للامتثال. فلم تُمنح مهلة انتقالية لتوفيق الأوضاع القائمة مع التعديلات.

والبند الثاني هو الذي يُساء فهمه، فتعامل معه بحذر. فغياب الإنفاذ المعلن ليس دليلًا على أن القانون لن يُنفَّذ. إنما يعني أنه لا يوجد بعد سجل منشور يبيّن كيف تزن الوزارة المخالفة الأولى، وهل تُنذر قبل أن تُغرّم، ومن أي نقطة في نطاق المادة 29 تبدأ، وكيف تتعامل مع متحكم أجنبي. ويعني كذلك أن أحدًا لا يعرف هذه الأمور — بمن فيهم أي مستشار يسعّر لك المخاطرة. فمن يصف ممارسة الإنفاذ العُمانية في سبتمبر 2026 إنما يصف شيئًا لم يقع بعد.

من أين تبدأ، بالترتيب

  1. اكتب ما تحتفظ به من بيانات شخصية، وأين يوجد فعليًا. كل قائمة، وكل نظام، وكل نسخة احتياطية، وكل جدول بيانات على حاسوب محمول. وهذه هي الخطوة التي يتجاوزها الناس، وكل ما بعدها يقوم عليها.
  2. علّم على ما هو خارج السلطنة. فكل ما هو مستضاف أو متاح خارج عُمان هو تعرّضك للمادة 29. وابدأ بهذه، لأنها الباهظة.
  3. عيّن مسؤول حماية البيانات وانشر بيانات التواصل معه. ويجوز أن يكون موظفًا قائمًا لديك. ولا يجوز أن يكون لا أحد.
  4. اكتب إجراء الاثنتين والسبعين ساعة، محددًا فيه من يقرر ومن يخاطب الوزارة، وتأكد من أن من قد يكتشف الاختراق في التاسعة مساء الخميس يعلم بوجوده.
  5. أصلح آليات الموافقة، وبخاصة في التسويق — فالمادة 22 صارت تشترط موافقة صريحة على الإعلانات التجارية، والقائمة التي اشتريتها ليست موافقة.
  6. إن كنت تعالج بيانات صحية أو حيوية لغير موظفيك فتقدّم بطلب التصريح، وقيّد 45 يومًا من تاريخ التقديم، لأن السكوت رفض.
هل يسري قانون حماية البيانات العُماني على شركتي إن كانت خارج عُمان؟
نعم، إن كنت تعالج بيانات أشخاص موجودين في عُمان. فالمادة 2 من قانون حماية البيانات الشخصية، بصيغتها المعدَّلة بالمرسوم السلطاني 68/2026 النافذ في 7 سبتمبر 2026، تُخضع للقانون معالجة البيانات الشخصية للأشخاص الموجودين في عُمان سواء جرت المعالجة داخل السلطنة أو خارجها. فالمعيار هو مكان الشخص لا مكان الشركة أو الخادم. ومعنى ذلك أن متجرًا إلكترونيًا مسجلًا في الخارج يشحن إلى مسقط، أو منصة برمجيات لها مستخدمون عُمانيون، أو نظام موارد بشرية في المقر الرئيسي يحتفظ بملفات موظفين يعملون هنا، صار كله داخل نطاق القانون. ولا نجد في أي مصدر منشور بيانًا لكيفية وصول الوزارة إلى متحكم لا وجود له في السلطنة.
ما الحد الأقصى للغرامة في قانون حماية البيانات الشخصية العُماني؟
ليس 2,000 ر.ع.، وهذا أشيع خطأ في الموضوع. فمبلغ 2,000 ر.ع. هو سقف المادة 32 وحدها، وهي مادة الجزاءات الإدارية. أما مواد العقوبات في المرسوم السلطاني 6/2022 فتصل إلى أبعد من ذلك بكثير: المادة 29، الخاصة بقيود نقل البيانات خارج السلطنة، تقرر غرامة من 100,000 ر.ع. إلى 500,000 ر.ع.، والمادة 30 الخاصة بمسؤولية الشخص الاعتباري من 5,000 ر.ع. إلى 100,000 ر.ع.، والمادة 28 الخاصة بالبيانات الحساسة والإخطار بالاختراق من 15,000 ر.ع. إلى 20,000 ر.ع. وإلى جانب الغرامة، للوزارة أن تُنذر أو توقف تصريح المعالجة أو تلغيه.
هل انتهت مهلة الامتثال لقانون حماية البيانات في عُمان؟
نعم. سرى القانون في 9 فبراير 2023، ثم منحت اللائحة التنفيذية الصادرة بالقرار الوزاري 34/2024 مهلة سنة من 29 يناير 2024، ومدّدها القرار الوزاري 6/2025 سنة إضافية انتهت في 5 فبراير 2026 بحسب ما ذكره مكتبا CMS وTrowers. وقد ترى في مقالات أقدم تاريخ 29 يناير 2025 تقريبًا، وهو صحيح في وقته لكنه سابق للتمديد. أما تعديلات سبتمبر 2026 فلم تأت بمهلة انتقالية ولا بموعد امتثال على الإطلاق: هي نافذة منذ 7 سبتمبر 2026.
هل تحتاج منشأة صغيرة في عُمان إلى مسؤول حماية بيانات؟
نعم. يوجب القانون على المنشآت تعيين مسؤول لحماية البيانات الشخصية وإتاحة بيانات التواصل معه للعموم، والالتزام قائم بصرف النظر عن حجم المنشأة. فلا يوجد استثناء للمنشآت الصغيرة ولا حدّ أدنى لعدد الموظفين أو حجم الإيرادات. غير أن اللفظ المستخدم هو التعيين لا التوظيف، ومعناه أن موظفًا قائمًا لديك يستطيع أن يشغل الدور إلى جانب مهامه الأخرى. والمطلوب فعلًا أن يكون التعيين حقيقيًا وأن تصل بيانات التواصل المنشورة إلى شخص يعلم أنه يشغل هذا الدور.
كم من الوقت لديّ للإبلاغ عن اختراق بيانات في عُمان؟
72 ساعة من علمك بالاختراق، لا من وقوعه، والإبلاغ يكون إلى وزارة النقل والاتصالات وتقنية المعلومات. وإذا كان الاختراق مرجَّح التسبب في ضرر جسيم أو يمثل خطرًا مرتفعًا على المتضررين، فعليك إبلاغ أصحاب البيانات أنفسهم كذلك. والمادة 28 من القانون، وهي التي تشمل الإخطار بالاختراق، تقرر غرامة من 15,000 ر.ع. إلى 20,000 ر.ع. والمدة قصيرة عمليًا، فالمنشآت التي تلتزم بها هي التي حددت مسبقًا من يتخذ القرار ومن يخاطب الوزارة.
كم تبلغ رسوم تصريح معالجة البيانات الحساسة في عُمان؟
لا يوجد رسم منشور. فلا وزارة النقل والاتصالات وتقنية المعلومات ولا أي مصدر في الجريدة الرسمية ينشر رسمًا لتصريح معالجة البيانات الحساسة، ولا تذكر مراجعات المكاتب المهنية رقمًا كذلك. وهذه فجوة حقيقية في المصادر الرسمية والثانوية معًا، لا رقم نمتنع عن ذكره. أما المواعيد فمنشورة: أمام الوزارة 45 يومًا للبتّ في الطلب وعدم الرد يعني الرفض، وأمام الوزير 60 يومًا للبتّ في التظلم وعدم الرد يعني الرفض أيضًا.

إن أردتَ معالجة هذا بدل قراءته: الجزء الورقي منه — طلب تصريح البيانات الحساسة، ومخاطبة الوزارة، وصياغة إشعار الخصوصية بعربية تصمد أمام موظف — عمل اعتيادي يستطيع مكتبنا في الغبرة القيام به. أما الجزء غير الورقي، وهو أساسًا معرفة ما تحتفظ به من بيانات وأين هي، فلا يقوم به سواك، وهو موضع عضّ القانون.

المصادر

  1. OFFICIALRoyal Decree 6/2022 issuing the Personal Data Protection Law — Decree
  2. OFFICIALRoyal Decree 6/2022 — Ministry of Justice and Legal Affairs
  3. OFFICIALPersonal Data Protection Law — MTCIT
  4. OFFICIALExecutive Regulations of the Personal Data Protection Law — MTCIT
  5. OFFICIALMinisterial Decision 6/2025 amending Ministerial Decision 34/2024 — Decree
  6. OFFICIALOfficial Gazette 1429 — Promulgating the Personal Data Protection Law (PDF)
  7. OFFICIALExecutive Regulation of the Personal Data Protection Law — Oman Open Data
  8. SECONDARYNew Amendments to the Personal Data Protection Law — Decree Blog
  9. SECONDARYOman Personal Data Protection Law: Key 2026 Amendments — CMS
  10. SECONDARYOman personal data protection law: entering the enforcement phase — CMS
  11. SECONDARYExtension of the Grace Period to Comply with Data Protection Regulation — Decree Blog
  12. SECONDARYOman's Data Protection law — new regulations — Trowers & Hamlins
  13. SECONDARYPersonal data and artificial intelligence: recent regulatory developments in Oman — Trowers & Hamlins
  14. SECONDARYExecutive Regulations on the Oman Personal Data Protection Law — Dentons

هل تحتاج مساعدة في معاملتك؟

مكتب سند في الغبرة، مسقط ينجز معاملاتك الحكومية نيابة عنك — بأسعار واضحة ومتابعة مباشرة.

تواصل عبر واتساب

هذا الدليل معلوماتي فقط ولا يُعد استشارة قانونية أو ضريبية. الرسوم والأنظمة في سلطنة عُمان تتغير؛ تحقّق دائمًا من الجهة الحكومية المختصة قبل اتخاذ أي قرار. تاريخ التحقق مذكور أعلى الصفحة.