انتقل إلى المحتوى
POL-85

هذه وثيقة مقترحة للنقاش؛ لا تمثل قانونًا نافذًا.

البرنامج السياسي لعلي زويد

قانون حماية البيانات الشخصية والخصوصية الرقمية

مشروع قانون مقترح يضع إطاراً عراقياً شاملاً لمعالجة البيانات الشخصية، ويحول الحق الدستوري في الخصوصية إلى حقوق والتزامات وآليات رقابة وإنفاذ قابلة للتطبيق في الدولة والقطاع الخاص والبيئة الرقمية.

رقم الوثيقة
POL-85
الإصدار
1.0
المحور
الدولة الرقمية والبيانات والذكاء الاصطناعي والأمن السيبراني
نوع الوثيقة
مشروع قانون مقترح
تاريخ النشر/آخر تحديث
5 تشرين الأول 2026
النطاق
جمهورية العراق

الملخص التنفيذي

يملك العراق أساساً دستورياً واضحاً لحماية الخصوصية: المادة (17) تقر حق الفرد في الخصوصية الشخصية، والمادة (40) تكفل سرية الاتصالات والمراسلات ولا تجيز مراقبتها أو التنصت عليها أو الكشف عنها إلا لضرورة قانونية وأمنية وبقرار قضائي. غير أن هذا الأساس لا يحدد وحده قواعد دورة حياة البيانات، ولا حقوق الوصول والتصحيح والمحو والاعتراض، ولا مسؤوليات المتحكمين والمعالجين، ولا نظاماً عاماً للإخطار بالاختراقات أو النقل الدولي أو الرقابة المستقلة.

حتى تاريخ إعداد هذه الوثيقة، لم يثبت في المصادر الرسمية المتاحة وجود قانون اتحادي شامل نافذ لحماية البيانات الشخصية. في المقابل ظهرت قواعد متفرقة: قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم (78) لسنة 2012 وتعليمات تنفيذه لعام 2025، ونظام تنظيم التجارة الإلكترونية رقم (4) لسنة 2025، ولوائح وسياسات لهيأة الإعلام والاتصالات تتناول حماية المستخدم والبيانات في المنصات الرقمية ونطاقات .iq وشبكات الجيل الخامس. هذا التطور القطاعي مفيد لكنه لا يعوض إطاراً عاماً موحداً.

المشروع يقترح قانوناً قائماً على المخاطر: يقرر مبادئ المشروعية والشفافية وتقليل البيانات والمساءلة، ويضع ستة أسس رئيسية للمعالجة، وحماية مشددة للبيانات الحساسة والأطفال والبيانات البيومترية، وحقوقاً عملية للأفراد، وضوابط للقرارات المؤتمتة والتنميط والتتبع الرقمي، والتزامات للأمن والإخطار بالاختراق وتقييم الأثر ومسؤول حماية البيانات.

وفي الجانب المؤسسي ينشئ هيأة اتحادية مستقلة لحماية البيانات والخصوصية الرقمية. إنشاء جهة مستقلة يبرره اتساع نطاق الحماية خارج قطاع الاتصالات إلى الصحة والعمل والمصارف والانتخابات والهوية والخدمات الحكومية؛ لذلك لا يكفي إسناد المهمة إلى جهة قطاعية تكون في الوقت نفسه منظِّماً أو مشغلاً أو مستفيداً من تدفقات البيانات.

أما النقل الدولي فلا يعالج بمنع شامل أو توطين مطلق، بل بمنظومة كفاية وضمانات تعاقدية واستثناءات ضيقة، مع إمكان فرض التوطين على فئات سيادية أو أمنية محددة عند إثبات الضرورة والتناسب. ويهدف ذلك إلى حماية الحقوق من دون عزل الاقتصاد الرقمي العراقي أو رفع كلفة الخدمات بلا مبرر.

ثانياً — الفجوة التشريعية والسياسة المقترحة

المشكلة والأداة القانونية المقترحة
الفجوةالحل التشريعي
وجود حق دستوري عام دون حقوق تشغيلية مفصلةحقوق الوصول والتصحيح والمحو والتقييد والنقل والاعتراض والشكوى والتعويض.
قواعد قطاعية متفرقةقانون أفقي واحد يضع الحد الأدنى المشترك مع إبقاء القواعد القطاعية الأكثر حماية.
توسع قواعد البيانات الحكومية والبيومتريةتحديد الغرض، تقليل البيانات، سجلات وصول، تقييم أثر، وضبط الربط بين القواعد.
غياب قاعدة عامة لاختراقات البياناتإخطار الهيأة خلال 72 ساعة عند وجود خطر وإخطار الأفراد عند الخطر المرتفع.
القرارات الخوارزمية والتنميطحق التدخل البشري والاعتراض والشفافية في العوامل المؤثرة ومنع التمييز.
النقل الدولي غير المنظم أفقياًكفاية، ضمانات تعاقدية، استثناءات ضيقة، وتوطين متناسب للفئات السيادية.
غياب جهة رقابة متخصصة مستقلة عبر القطاعاتهيأة اتحادية لحماية البيانات والخصوصية الرقمية بصلاحيات تحقيق وتصحيح وإنفاذ.

ثالثاً — مشروع قانون حماية البيانات الشخصية والخصوصية الرقمية

صيغة الإصدار

باسم الشعب

رئاسة الجمهورية

بناءً على ما أقره مجلس النواب وصادق عليه رئيس الجمهورية واستناداً إلى أحكام البند (أولاً) من المادة (61) والبند (ثالثاً) من المادة (73) من الدستور، صدر القانون الآتي:

قانون رقم ( ) لسنة ( ) — قانون حماية البيانات الشخصية والخصوصية الرقمية

رابعاً — الأسباب الموجبة

لضمان الحماية الفعلية للحق في الخصوصية الشخصية وسرية الاتصالات المقررين في الدستور، ولمعالجة التوسع في جمع البيانات الشخصية ومعالجتها في الخدمات الحكومية والاتصالات والتجارة الإلكترونية والصحة والمصارف والعمل والانتخابات، ولتوحيد حقوق الأفراد والتزامات الجهات العامة والخاصة، ولتنظيم أمن البيانات والإخطار بالاختراقات والقرارات المؤتمتة والبيانات الحساسة ونقل البيانات خارج العراق، ولإنشاء رقابة مستقلة ومتخصصة تحقق التوازن بين حماية الحقوق والتحول الرقمي والابتكار والأمن الوطني، شُرع هذا القانون.

خامساً — المذكرة التفسيرية

1. طبيعة المشروع

المشروع قانون أفقي عام. وظيفته ليست تشغيل منصة حكومية أو بناء مركز بيانات أو تحديد بنية تقنية للدولة؛ بل وضع القواعد التي يجب أن تحكم كل معالجة للبيانات. لذلك يفصل بين حماية البيانات والأمن السيبراني: الأمن السيبراني يحمي الأنظمة والمعلومات من التهديدات، أما حماية البيانات فتنظم مشروعية جمع معلومات الأشخاص واستخدامها ومشاركتها والاحتفاظ بها وحقوقهم تجاهها. يتكامل المجالان ولا يحل أحدهما محل الآخر.

2. الأساس الدستوري وقيود التدخل

اختيرت الضرورة والتناسب كقاعدة حاكمة لأن النصوص الدستورية العراقية تحمي الخصوصية وسرية الاتصالات، ولا تكفي عبارة «مصلحة الدولة» أو «تحسين الخدمة» لتبرير جمع غير محدد. وفي الوقت نفسه لا يمنع القانون المعالجة الحكومية أو الأمنية المشروعة؛ بل يطالب بسند قانوني وغرض واضح وتحديد للنطاق والمدة والرقابة.

3. لماذا لا تكفي الموافقة؟

الموافقة مهمة لكنها ليست أساس المعالجة الوحيد. في الضرائب والجوازات والصحة العامة والعقود والعمل لا تكون الموافقة دائماً مناسبة أو حرة. لذلك يستخدم المشروع منظومة متعددة للأسس القانونية على غرار التشريعات الحديثة: العقد، الالتزام القانوني، المصلحة الحيوية، المهمة العامة، والمصلحة المشروعة مع اختبار موازنة. هذا يمنع ظاهرة «اضغط موافق» من أن تصبح بديلاً شكلياً عن المسؤولية.

4. السلطة الرقابية

أُنشئت هيأة مستقلة بدلاً من إسناد المهمة كاملة إلى هيأة الإعلام والاتصالات أو مركز حكومي للبيانات. السبب مؤسسي: الجهة التي تنظم الاتصالات تملك خبرة تقنية مهمة، لكنها لا تملك بالضرورة اختصاصاً شاملاً في الصحة والعمل والمصارف والسجلات الحكومية والانتخابات. كما أن المتحكم الحكومي في البيانات لا ينبغي أن يكون الحكم الوحيد على نفسه. ويعتمد المشروع نموذج التنسيق لا الإزاحة: يبقى لكل من البنك المركزي وهيأة الإعلام والاتصالات والوزارات والمنظمين اختصاصه القطاعي، وتكون الهيأة مرجع حماية البيانات العام.

5. نقل البيانات والسيادة الرقمية

تجنب المشروع حظراً عاماً على استضافة البيانات خارج العراق، لأن التوطين المطلق قد يرفع الكلفة ويقلل الخيارات من دون أن يضمن الأمن. بدلاً من ذلك يسمح النقل عند وجود حماية كافية أو ضمانات قابلة للإنفاذ، ويتيح للدولة فرض التوطين على فئات سيادية أو أمنية محددة بعد تقييم للمخاطر. هذا يميز بين «سيادة البيانات» كقدرة قانونية وأمنية على التحكم وبين مجرد موقع الخادم.

6. البيانات البيومترية وربط قواعد الدولة

يمثل توسع الهوية البيومترية والربط بين السجلات الحكومية منفعة إدارية وأمنية محتملة لكنه يخلق، في الوقت نفسه، خطراً مرتفعاً إذا تحولت المعرفات إلى مفتاح شامل لكل تفاصيل حياة الفرد. لذلك يشترط المشروع سنداً قانونياً وتحديداً للغرض وسجلات وصول وتقييم أثر، ويمنع الربط المفتوح غير المحدد. وهو لا يحظر الهوية الوطنية أو الاستخدامات الأمنية المشروعة.

7. القرارات المؤتمتة والذكاء الاصطناعي

لا ينتظر المشروع قانون الذكاء الاصطناعي حتى يعالج أخطر أثر مباشر على الأفراد: أن يُرفض طلب أو ائتمان أو خدمة أو فرصة بسبب قرار آلي لا يستطيع الشخص فهمه أو الاعتراض عليه. لذلك يقرر حق التدخل البشري وإبداء الرأي وإعادة النظر عند القرارات ذات الأثر القانوني أو الجوهري. أما تنظيم نماذج الذكاء الاصطناعي عالية المخاطر بصورة أوسع فيبقى ضمن POL-90.

8. العقوبات

يفصل المشروع بين الجزاء الإداري والجريمة. تستطيع الهيأة إصدار أوامر تصحيحية وغرامات إدارية متدرجة، لكن تحديد مبالغ الغرامات النهائية يجب أن يتم في قانون لا في تعليمات، وبعد تقدير اقتصادي يراعي حجم المنشآت والتضخم وقدرة السوق العراقية. أما الجرائم فلا ينبغي إنشاؤها بصياغة فضفاضة في قانون حماية البيانات؛ لذلك تُحال الأفعال المتعمدة الجسيمة إلى التشريع الجزائي القائم أو إلى قانون جرائم تقنية المعلومات المتوازن عند إقراره، مع ضرورة تحديد الأركان والعقوبات صراحة.

سادساً — المواءمة مع التشريعات والمؤسسات القائمة

مصفوفة المواءمة ذات الأولوية
المجالالوضع القائمالمطلوب بعد إقرار القانون
التوقيع والمعاملات الإلكترونيةقانون رقم (78) لسنة 2012 وتعليمات تنفيذ 2025مواءمة جمع بيانات الهوية والتوثيق وسجلات مقدمي خدمات الثقة مع مبادئ التقليل والأمن والاحتفاظ.
التجارة الإلكترونيةنظام رقم (4) لسنة 2025إحالة واضحة إلى حقوق المستهلك في البيانات والتسويق المباشر والتتبع وشفافية المنصات.
الاتصالات والمنصات الرقميةتنظيم قطاعي لدى هيأة الإعلام والاتصالاتتنسيق الاختصاص؛ تبقى قواعد سرية الاتصالات والتوطين القطاعي الأكثر حماية نافذة ما لم تتعارض.
الهوية والبيومترياقواعد متفرقة في الهوية والخدمات العامةتقييم أثر وربط مبرر قانوناً ومنع استخدام الرقم الوطني مفتاحاً عاماً خارج أغراضه.
الصحةسرية مهنية وتشريعات صحية قطاعيةمعايير وصول رقمية، سجلات تدقيق، وضمانات للبحث الصحي والتبادل العلاجي.
العملقواعد عمل عامةضبط المراقبة في مكان العمل والبيانات البيومترية والتوظيف الخوارزمي.
المصارف والمدفوعاترقابة البنك المركزي وقواعد سرية ماليةتنسيق التحقق من الهوية ومكافحة غسل الأموال مع التقليل والاحتفاظ والحقوق.
الانتخابات والأحزابقواعد انتخابية وتمويل وحملاتمنع الاستهداف السياسي القائم على قواعد بيانات حكومية أو بيانات حساسة غير مشروعة.
الأمن وإنفاذ القانونقوانين خاصة وإجراءات قضائيةتحديد أغراض المعالجة السرية ومددها وسجلاتها والرقابة ومنع المراقبة الشاملة غير المميزة.
الحصول على المعلومات والبيانات المفتوحةإطار تشريعي يحتاج استكمالاًقاعدة توازن تمنع استخدام الخصوصية ذريعة لحجب المعلومات العامة وتمنع الشفافية من كشف بيانات غير لازمة.

سابعاً — الأثر المالي والتنفيذي

الأثر المالي الجوهري للمشروع يتركز في إنشاء الهيأة وبناء وظيفة الامتثال داخل المؤسسات العامة وتحديث ضوابط الأمن وإدارة السجلات والاختراقات. لا تتوافر في المصادر العامة بيانات كافية لإنتاج رقم موثوق على مستوى الدولة من دون جرد للأنظمة والموارد البشرية والعقود التقنية الحالية؛ لذلك لا يضع المشروع رقماً تقديرياً زائف الدقة.

منهج الاحتساب الملزم قبل الإحالة المالية: تكلف وزارة المالية بالتنسيق مع وزارة التخطيط والهيأة عند تشكيلها بإعداد تقدير خلال تسعين يوماً، يفصل بين كلفة تأسيس الهيأة، والكلفة التشغيلية السنوية، وكلفة مواءمة الأنظمة الحكومية ذات المخاطر المرتفعة، والموارد القائمة الممكن إعادة استخدامها، وكلفة التدريب، وأي وفورات ناشئة من تقليل ازدواج قواعد البيانات والحوادث.

مراحل الانتقال المقترحة
الفترةالأولوية
0–6 أشهر من النشرتشكيل الهيأة، إعداد الأنظمة الأساسية، الجرد الحكومي للمعالجات عالية المخاطر، ونماذج الإخطار والحقوق.
6–12 شهراًبدء الامتثال لدى الجهات العامة والقطاعات الحساسة، تعيين مسؤولي حماية البيانات، وإصدار قواعد النقل والتقييم.
12 شهراًبدء النفاذ العام للقانون وفتح الشكاوى والإنفاذ التدريجي.
12–18 شهراًاكتمال مواءمة المعالجات القائمة، مع أولوية البيانات الحساسة والبيومترية والمعالجات واسعة النطاق.

ثامناً — المقارنة الدولية المختصرة

اعتمدت الصياغة على مبادئ مشتركة لا على استنساخ قانون واحد. اللائحة العامة لحماية البيانات في الاتحاد الأوروبي قدمت نموذجاً متقدماً للمساءلة وحقوق الأفراد وتقييم الأثر والإخطار بالاختراق والنقل الدولي. وقانون حماية البيانات الشخصية الأردني رقم (24) لسنة 2023 يقدم نموذجاً إقليمياً عربياً أقرب من حيث البيئة القانونية والإدارية، ويقرر حقوقاً لصاحب البيانات ومسؤول حماية بيانات وبنية رقابية. كما تشكل إرشادات الخصوصية لمنظمة التعاون الاقتصادي والتنمية واتفاقية مجلس أوروبا 108/108+ مرجعاً للمبادئ العامة وتدفقات البيانات عبر الحدود.

لا يعتمد المشروع جميع تفاصيل أي نموذج خارجي. خُففت متطلبات التسجيل الشامل لصالح التسجيل القائم على المخاطر، وفُصلت الغرامات النهائية عن النص الحالي لحين إنجاز تقدير اقتصادي عراقي، وأُدرجت ضمانات صريحة للفيدرالية والأمن الوطني وحرية التعبير والبيانات الحكومية.

تاسعاً — المصادر والمراجع

  1. دستور جمهورية العراق لسنة 2005 — مجلس النواب العراقي
  2. قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم (78) لسنة 2012 — الوقائع العراقية/وزارة العدل
  3. تعليمات رقم (1) لسنة 2025 لتسهيل تنفيذ قانون التوقيع الإلكتروني والمعاملات الإلكترونية — وزارة العدل
  4. نظام تنظيم التجارة الإلكترونية رقم (4) لسنة 2025 — الوقائع العراقية/وزارة العدل
  5. اللائحة الإطارية للمنصات والخدمات الرقمية — هيأة الإعلام والاتصالات
  6. سياسة حماية البيانات لأسماء النطاقات المسجلة تحت iq. — هيأة الإعلام والاتصالات
  7. متطلبات شبكات الجيل الخامس للهاتف المحمول في العراق — هيأة الإعلام والاتصالات
  8. العهد الدولي الخاص بالحقوق المدنية والسياسية — حالة العراق لدى مجموعة معاهدات الأمم المتحدة
  9. قانون حماية البيانات الشخصية الأردني رقم (24) لسنة 2023 — وزارة الاقتصاد الرقمي والريادة
  10. اللائحة العامة لحماية البيانات GDPR — EUR-Lex
  11. Convention 108 and Convention 108+ — Council of Europe
  12. OECD Privacy Guidelines — OECD
  13. حماية البيانات الشخصية — وزارة العدل العراقية، 14 كانون الأول 2025

POL-85 · البرنامج السياسي لعلي زويد · 5 تشرين الأول 2026

عم تبحث؟

ابحث في المحتوى المنشور على الموقع.