الدليل القانوني والتقني لنقل البيانات خارج مصر وفقاً للقانون 151 لسنة 2020
الدليل القانوني والتقني لنقل البيانات خارج مصر وفقاً للقانون 151 لسنة 2020
منشورات قانونية


الدليل القانوني والتقني لنقل البيانات خارج مصر وفقاً للقانون 151 لسنة 2020
يعتمد أغلب مطوري الويب ورواد الأعمال على منصات سحابية عالمية مثل (AWS, Cloudflare, Vercel, Supabase) أو استضافات خارجية لتشغيل تطبيقاتهم وقواعد بياناتهم. ولكن بموجب قانون حماية البيانات الشخصية المصري (رقم 151 لسنة 2020)، فإن مجرد تخزين بيانات مستخدمين مصريين على خادم خارج النطاق الجغرافي للجمهورية يُعد قانوناً "حركة بيانات عبر الحدود"، وتخضع لضوابط وشروط محددة لتجنب المخالفات القانونية.
1. القاعدة العامة: حظر النقل إلا بشروط وضوابط
الأصل في القانون هو تقييد نقل أو حفظ أو معالجة البيانات الشخصية المجمعة داخل مصر إلى خوادم خارجها، إلا بعد استيفاء ثلاثة شروط أساسية:
تكافؤ مستوى الحماية: ألا يقل مستوى الحماية القانونية والتقنية في الدولة أو الجهة المستضيفة بالخارج عن المعايير المنصوص عليها في القانون المصري.
الحصول على ترخيص/تصريح: الحصول على ترخيص أو تصريح رسمي بنقل البيانات وتداولها عبر الحدود صادر عن مركز حماية البيانات الشخصية.
الموافقة الصريحة: الحصول على موافقة كتابية صريحة وواضحة من صاحب البيانات على إمكانية نقل بياناته وتخزينها بالخارج.
2. متى يُستثنى النقل بدون ترخيص كامل؟ (الحالات الخاصة)
حدد القانون حالات محددة يجوز فيها تمرير البيانات دون الإخلال بالأصل العام، أبرزها:
تنفيذ التعاقد: إذا كان نقل البيانات ضرورياً لتنفيذ العقد المبرم بين الخدمة وصاحب البيانات (مثل حجز تذاكر طيران دولية، أو إتمام عملية دفع مع بوابة سداد دولية).
المصلحة الحيوية: لحماية حياة صاحب البيانات أو مصالحه الطبية العاجلة.
الالتزامات القضائية والتحويلات المالية: تنفيذ التزامات قانونية أو إجراء تحويلات نقدية وفقاً لتشريعات محددة.
3. خطوات عملية لفرق التطوير والـ DevOps (Actionable Checklist)
راجع خريطة تدفق البيانات (Data Mapping):
حدد بدقة: ما هي البيانات الشخصية (PII) التي يتم إرسالها خارج مصر؟ هل تذهب إلى قواعد بيانات سحابية (Managed Databases)، أدوات تحليلات (Analytics)، أم خدمات بريد ومراسلة خارجية؟
تضمين النقل في سياسة الخصوصية ونماذج التسجيل:
أفصح بوضوح للمستخدم في سياسة الخصوصية عن استخدامك لمزودي خدمات سحابية عالميين ومواقع مراكز بياناتهم (Data Center Regions).
اختيار مناطق الاستضافة المناسبة (Server Regions):
عند اختيار الـ Region في خدمات مثل AWS أو Azure، يُفضل دائماً اختيار مراكز بيانات في مناطق تطبق أطراً قانونية صارمة لحماية البيانات (مثل دول الاتحاد الأوروبي الخاضعة للـ GDPR)، نظراً لكونها متطابقة مع معايير الأمان المعتمدة.
اتفاقيات معالجة البيانات (DPAs):
احرص على تفعيل اتفاقيات معالجة البيانات (Data Processing Agreements) مع مزودي الخدمات السحابية والـ SaaS التابعين لأطراف ثالثة لضمان التزامهم بتشفير البيانات وسريتها.
عزل وتجزئة البيانات الحساسة:
إذا كان نظامك يتعامل مع بيانات حساسة للغاية (بيانات دفع، سجلات طبية، أو وثائق هوية)، فكر معمارياً في الاحتفاظ بقاعدة البيانات الحساسة على خوادم محلية داخل مصر (Local Hosting / Private Cloud) مع استخدام السحابة الخارجية لمعالجة العمليات العامة فقط.
الاستضافة السحابية الخارجية ليست ممنوعة تقنياً، لكنها تتطلب وعياً تنظيمياً وضبطاً لسياسات الخصوصية واتفاقيات الخدمة لضمان بقاء مشروعك في المنطقة الآمنة قانونياً.
