قانون حماية البيانات الشخصية والخصوصية الرقمية
مشروع قانون مقترح يضع إطاراً عراقياً شاملاً لمعالجة البيانات الشخصية، ويحول الحق الدستوري في الخصوصية إلى حقوق والتزامات وآليات رقابة وإنفاذ قابلة للتطبيق في الدولة والقطاع الخاص والبيئة الرقمية.
الملخص التنفيذي
يملك العراق أساساً دستورياً واضحاً لحماية الخصوصية: المادة (17) تقر حق الفرد في الخصوصية الشخصية، والمادة (40) تكفل سرية الاتصالات والمراسلات ولا تجيز مراقبتها أو التنصت عليها أو الكشف عنها إلا لضرورة قانونية وأمنية وبقرار قضائي. غير أن هذا الأساس لا يحدد وحده قواعد دورة حياة البيانات، ولا حقوق الوصول والتصحيح والمحو والاعتراض، ولا مسؤوليات المتحكمين والمعالجين، ولا نظاماً عاماً للإخطار بالاختراقات أو النقل الدولي أو الرقابة المستقلة.
حتى تاريخ إعداد هذه الوثيقة، لم يثبت في المصادر الرسمية المتاحة وجود قانون اتحادي شامل نافذ لحماية البيانات الشخصية. في المقابل ظهرت قواعد متفرقة: قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم (78) لسنة 2012 وتعليمات تنفيذه لعام 2025، ونظام تنظيم التجارة الإلكترونية رقم (4) لسنة 2025، ولوائح وسياسات لهيأة الإعلام والاتصالات تتناول حماية المستخدم والبيانات في المنصات الرقمية ونطاقات .iq وشبكات الجيل الخامس. هذا التطور القطاعي مفيد لكنه لا يعوض إطاراً عاماً موحداً.
المشروع يقترح قانوناً قائماً على المخاطر: يقرر مبادئ المشروعية والشفافية وتقليل البيانات والمساءلة، ويضع ستة أسس رئيسية للمعالجة، وحماية مشددة للبيانات الحساسة والأطفال والبيانات البيومترية، وحقوقاً عملية للأفراد، وضوابط للقرارات المؤتمتة والتنميط والتتبع الرقمي، والتزامات للأمن والإخطار بالاختراق وتقييم الأثر ومسؤول حماية البيانات.
وفي الجانب المؤسسي ينشئ هيأة اتحادية مستقلة لحماية البيانات والخصوصية الرقمية. إنشاء جهة مستقلة يبرره اتساع نطاق الحماية خارج قطاع الاتصالات إلى الصحة والعمل والمصارف والانتخابات والهوية والخدمات الحكومية؛ لذلك لا يكفي إسناد المهمة إلى جهة قطاعية تكون في الوقت نفسه منظِّماً أو مشغلاً أو مستفيداً من تدفقات البيانات.
أما النقل الدولي فلا يعالج بمنع شامل أو توطين مطلق، بل بمنظومة كفاية وضمانات تعاقدية واستثناءات ضيقة، مع إمكان فرض التوطين على فئات سيادية أو أمنية محددة عند إثبات الضرورة والتناسب. ويهدف ذلك إلى حماية الحقوق من دون عزل الاقتصاد الرقمي العراقي أو رفع كلفة الخدمات بلا مبرر.
أولاً — السياق الدستوري والقانوني
يستند المشروع إلى حق الخصوصية الشخصية في المادة (17) من الدستور، وإلى ضمان سرية الاتصالات والمراسلات في المادة (40). كما أن العراق طرف في العهد الدولي الخاص بالحقوق المدنية والسياسية منذ عام 1971؛ ويحمي العهد في مادته (17) الأفراد من التدخل التعسفي أو غير القانوني في الخصوصية والأسرة والمسكن والمراسلات ومن الاعتداءات غير القانونية على الشرف والسمعة.
وفي البنية الرقمية القائمة، يؤكد قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم (78) لسنة 2012 الاعتراف القانوني بالمعاملات الإلكترونية ضمن نطاقه، وأصدرت وزارة العدل في 2025 تعليمات لتسهيل تنفيذه. كما نُشر نظام تنظيم التجارة الإلكترونية رقم (4) لسنة 2025. وفي المجال التنظيمي القطاعي، أصدرت هيأة الإعلام والاتصالات قواعد للمنصات والخدمات الرقمية وسياسة لحماية بيانات تسجيل أسماء نطاقات .iq ومتطلبات لشبكات الجيل الخامس تتضمن أحكاماً عن الخصوصية وأمن البيانات.
هذه النصوص لا تنشئ، بمجموعها، منظومة عامة موحدة لحقوق صاحب البيانات أو مسؤولية المتحكم والمعالج أو إخطار الاختراق أو النقل الدولي أو الرقابة المستقلة. لذلك يعالج المشروع نقصاً تشريعياً أفقياً، ولا يحل محل القواعد القطاعية الأكثر تخصصاً عندما تكون أكثر حماية ولا تتعارض معه.
ثانياً — الفجوة التشريعية والسياسة المقترحة
| الفجوة | الحل التشريعي |
|---|---|
| وجود حق دستوري عام دون حقوق تشغيلية مفصلة | حقوق الوصول والتصحيح والمحو والتقييد والنقل والاعتراض والشكوى والتعويض. |
| قواعد قطاعية متفرقة | قانون أفقي واحد يضع الحد الأدنى المشترك مع إبقاء القواعد القطاعية الأكثر حماية. |
| توسع قواعد البيانات الحكومية والبيومترية | تحديد الغرض، تقليل البيانات، سجلات وصول، تقييم أثر، وضبط الربط بين القواعد. |
| غياب قاعدة عامة لاختراقات البيانات | إخطار الهيأة خلال 72 ساعة عند وجود خطر وإخطار الأفراد عند الخطر المرتفع. |
| القرارات الخوارزمية والتنميط | حق التدخل البشري والاعتراض والشفافية في العوامل المؤثرة ومنع التمييز. |
| النقل الدولي غير المنظم أفقياً | كفاية، ضمانات تعاقدية، استثناءات ضيقة، وتوطين متناسب للفئات السيادية. |
| غياب جهة رقابة متخصصة مستقلة عبر القطاعات | هيأة اتحادية لحماية البيانات والخصوصية الرقمية بصلاحيات تحقيق وتصحيح وإنفاذ. |
ثالثاً — مشروع قانون حماية البيانات الشخصية والخصوصية الرقمية
صيغة الإصدار
باسم الشعب
رئاسة الجمهورية
بناءً على ما أقره مجلس النواب وصادق عليه رئيس الجمهورية واستناداً إلى أحكام البند (أولاً) من المادة (61) والبند (ثالثاً) من المادة (73) من الدستور، صدر القانون الآتي:
قانون رقم ( ) لسنة ( ) — قانون حماية البيانات الشخصية والخصوصية الرقمية
الفصل الأول — الأحكام العامة
المادة (1) — التعاريف
يقصد بالكلمات والعبارات الآتية لأغراض هذا القانون المعاني المبينة إزاء كل منها، ما لم يدل السياق على غير ذلك:
- البيانات الشخصية: كل معلومة، أياً كان شكلها أو مصدرها، تتعلق بشخص طبيعي محدد أو يمكن تحديده بصورة مباشرة أو غير مباشرة، منفردة أو بالجمع بينها وبين معلومات أخرى يرجح بصورة معقولة إتاحتها.
- البيانات الشخصية الحساسة: البيانات التي يكشف استخدامها أو إساءة استخدامها عن مخاطر مرتفعة على الحقوق والحريات، وتشمل بوجه خاص البيانات الصحية والجينية والبيومترية المستخدمة للتعرف الفريد، والآراء والانتماءات السياسية، والمعتقدات الدينية أو الفلسفية، والانتماء النقابي، والحياة الجنسية، والسجل الجزائي، وبيانات التحقق المالي شديدة الحساسية، وأي فئة أخرى يحددها القانون.
- المعالجة: أي عملية أو مجموعة عمليات تجرى على البيانات الشخصية بوسائل آلية أو غير آلية، ومنها الجمع والتسجيل والتنظيم والتصنيف والحفظ والتعديل والاسترجاع والاطلاع والاستخدام والربط والإفصاح والنقل والنشر والتقييد والمحو والإتلاف.
- صاحب البيانات: الشخص الطبيعي الذي تتعلق به البيانات الشخصية.
- المتحكم: الشخص الطبيعي أو المعنوي، العام أو الخاص، الذي يحدد منفرداً أو بالاشتراك مع غيره أغراض معالجة البيانات ووسائلها الجوهرية.
- المعالج: الشخص الطبيعي أو المعنوي الذي يعالج البيانات الشخصية لحساب المتحكم وبناءً على تعليماته.
- المتلقي: كل شخص أو جهة تكشف لها بيانات شخصية، سواء كانت طرفاً ثالثاً أم لم تكن كذلك، ولا تعد الجهة العامة التي تتلقى البيانات في إطار تحقيق محدد وفق القانون متلقياً مستقلاً لمجرد ذلك.
- الموافقة: تعبير حر ومحدد ومستنير وواضح لا لبس فيه عن إرادة صاحب البيانات، يصدر بفعل إيجابي قابل للإثبات، ويجوز سحبه بالسهولة ذاتها التي منح بها.
- الاختراق: أي حادث أمني يؤدي، بصورة عرضية أو غير مشروعة، إلى إتلاف البيانات الشخصية أو فقدها أو تعديلها أو الإفصاح عنها أو الوصول إليها دون تصريح.
- إخفاء الهوية: معالجة تجعل البيانات غير قابلة للارتباط بشخص محدد أو قابل للتحديد بوسائل يرجح بصورة معقولة استخدامها، على نحو لا يمكن عكسه عملياً.
- الترميز المستعار: معالجة البيانات بطريقة لا تعود معها قابلة للنسبة إلى شخص محدد دون معلومات إضافية تحفظ منفصلة وتخضع لضمانات تقنية وتنظيمية.
- التنميط: أي معالجة آلية تهدف إلى تقييم جوانب شخصية تتعلق بفرد، ولا سيما أداءه في العمل أو وضعه الاقتصادي أو صحته أو تفضيلاته أو اهتماماته أو موثوقيته أو سلوكه أو موقعه أو تحركاته.
- القرار المؤتمت: قرار ينتج كلياً عن معالجة آلية، بما فيها التنميط، ويترتب عليه أثر قانوني أو أثر جوهري مماثل في صاحب البيانات.
- الجهة العامة: الوزارات والجهات غير المرتبطة بوزارة والهيئات المستقلة والشركات العامة والسلطات المحلية وكل شخص عهد إليه القانون أو العقد بأداء وظيفة أو خدمة عامة، بحدود تلك الوظيفة أو الخدمة.
- الهيأة: الهيأة الاتحادية لحماية البيانات الشخصية والخصوصية الرقمية المنشأة بموجب هذا القانون.
- مسؤول حماية البيانات: الشخص المؤهل والمستقل وظيفياً الذي يكلف بمتابعة امتثال الجهة لأحكام هذا القانون والتواصل مع الهيأة وأصحاب البيانات.
- المعالجة واسعة النطاق: المعالجة التي تتسم بحجم أو نطاق جغرافي أو عدد أصحاب بيانات أو مدة أو حساسية تجعل آثارها المحتملة كبيرة، وفق معايير تصدرها الهيأة.
- التتبع الرقمي: جمع أو ربط معرفات الجهاز أو ملفات تعريف الارتباط أو البصمات التقنية أو الموقع أو السلوك بغرض التعرف أو التحليل أو الإعلان أو القياس بما يتجاوز ما يلزم فنياً لتقديم خدمة طلبها المستخدم.
المادة (2) — أهداف القانون
يهدف هذا القانون إلى حماية كرامة الفرد وحقه في الخصوصية، وتنظيم معالجة البيانات الشخصية على أساس المشروعية والضرورة والتناسب، وتمكين الأفراد من حقوق عملية قابلة للإنفاذ، وتعزيز الثقة في الخدمات الحكومية والاقتصاد الرقمي، وتوحيد الحد الأدنى من الالتزامات على الجهات العامة والخاصة، وضمان تدفق البيانات المشروع والآمن داخل العراق وعبر حدوده دون تحويل حماية البيانات إلى أداة للرقابة أو إعاقة الابتكار أو حجب المعلومات العامة المشروعة.
المادة (3) — نطاق التطبيق المكاني والموضوعي
أولاً— يسري هذا القانون على معالجة البيانات الشخصية التي يقوم بها متحكم أو معالج مستقر في جمهورية العراق، أياً كان مكان تنفيذ المعالجة فعلياً.
ثانياً— يسري على المتحكم أو المعالج غير المستقر في العراق متى تعلقت المعالجة بعرض سلع أو خدمات لأشخاص موجودين في العراق، أو بمراقبة سلوكهم داخل العراق، أو بمعالجة منتظمة لبياناتهم في سياق نشاط موجه بصورة جوهرية إلى السوق العراقية.
ثالثاً— تسري أحكامه على المعالجة الآلية وعلى المعالجة غير الآلية إذا كانت البيانات جزءاً من ملف منظم أو معدة لأن تكون جزءاً منه.
رابعاً— يراعى عند تطبيق هذا القانون توزيع الاختصاصات الدستورية بين السلطات الاتحادية وسلطات الإقليم والمحافظات، ويكون ملزماً مباشرة للسلطات والجهات الخاضعة للاختصاص الاتحادي وللمعالجات المتصلة بالاختصاصات الاتحادية، مع عدم جواز النزول عن الضمانات الدستورية للخصوصية في أي تنظيم محلي أو إقليمي.
المادة (4) — الاستثناءات وحدودها
أولاً— لا يسري هذا القانون على معالجة الشخص الطبيعي لبيانات في نطاق نشاط شخصي أو عائلي محض لا يتصل بنشاط مهني أو تجاري ولا يتيح البيانات لجمهور غير محدد.
ثانياً— لا تعد البيانات مجهولة الهوية بصورة فعلية بيانات شخصية، أما البيانات المرمزة باسم مستعار فتبقى خاضعة لهذا القانون متى أمكن إعادة ربطها بالشخص.
ثالثاً— لا ينشئ هذا القانون أي سلطة جديدة لاعتراض الاتصالات أو مراقبتها أو تفتيش الأجهزة أو النفاذ السري إلى البيانات؛ وتبقى هذه التدابير خاضعة للدستور والقوانين الخاصة والرقابة القضائية المطلوبة.
رابعاً— لا يجوز إنشاء استثناء عام لجهة أو قطاع بقرار إداري؛ ويجب أن يستند كل تقييد لحقوق أصحاب البيانات إلى نص قانوني محدد يراعي الضرورة والتناسب والضمانات.
المادة (5) — مبادئ معالجة البيانات
يلتزم المتحكم والمعالج، كل بحسب دوره، بالمبادئ الآتية: المشروعية والإنصاف والشفافية؛ تحديد الغرض وعدم استخدام البيانات بصورة غير متوافقة معه؛ تقليل البيانات إلى الحد اللازم؛ الدقة والتحديث؛ تقييد مدة الاحتفاظ؛ سلامة البيانات وسريتها؛ المساءلة وقابلية الإثبات؛ حماية البيانات منذ التصميم وبالوضع الافتراضي؛ وعدم التمييز أو الإضرار غير المشروع بسبب المعالجة. وعلى المتحكم أن يثبت امتثاله لهذه المبادئ.
الفصل الثاني — مشروعية المعالجة والبيانات الحساسة
المادة (6) — الأسس القانونية للمعالجة
تكون معالجة البيانات الشخصية مشروعة إذا استندت إلى واحد على الأقل من الأسس الآتية وبالقدر اللازم له:
- موافقة صاحب البيانات.
- تنفيذ عقد يكون صاحب البيانات طرفاً فيه أو اتخاذ إجراءات بطلب منه قبل إبرامه.
- الوفاء بالتزام قانوني يقع على المتحكم.
- حماية المصالح الحيوية لصاحب البيانات أو لشخص آخر عند تعذر الاعتماد على أساس مناسب في الوقت الملائم.
- أداء مهمة للمصلحة العامة أو ممارسة سلطة رسمية مقررة بالقانون.
- تحقيق مصلحة مشروعة للمتحكم أو لطرف ثالث، بعد موازنتها مع حقوق صاحب البيانات وتوقعاته المعقولة، على ألا تعتمد الجهة العامة على هذا الأساس عند أداء مهامها الرسمية.
يجب تحديد الأساس القانوني قبل بدء المعالجة وتوثيقه، ولا يجوز تغييره بأثر رجعي لتبرير معالجة غير مشروعة.
المادة (7) — شروط الموافقة
أولاً— يجب أن تكون الموافقة منفصلة عن الشروط غير اللازمة لتقديم الخدمة، بلغة واضحة وميسرة، وأن يكون طلبها قابلاً للتمييز عن غيره من المسائل.
ثانياً— لا تعد الموافقة حرة إذا كان تنفيذ عقد أو تقديم خدمة مشروطاً بالموافقة على معالجة لا تلزم لتنفيذ العقد أو الخدمة، أو إذا كان اختلال القوة بين الطرفين يجعل الرفض غير واقعي، ولا سيما في علاقات العمل أو السلطة العامة، ما لم توجد ضمانات تكفل حرية الاختيار فعلاً.
ثالثاً— يقع عبء إثبات الموافقة على المتحكم، ويجوز لصاحب البيانات سحبها في أي وقت دون أن يؤثر ذلك في مشروعية المعالجة السابقة على السحب.
المادة (8) — البيانات الشخصية الحساسة
أولاً— تحظر معالجة البيانات الشخصية الحساسة ما لم تتحقق إحدى الحالات الآتية مع ضمانات مناسبة: الموافقة الصريحة؛ التزام أو حق مقرر في قانون العمل أو الضمان الاجتماعي؛ حماية مصلحة حيوية؛ نشاط مشروع لجمعية أو مؤسسة غير ربحية ضمن أعضائها؛ بيانات أظهرها صاحبها علناً بوضوح؛ تأسيس مطالبة قانونية أو ممارستها أو الدفاع عنها؛ مصلحة عامة جوهرية يحددها القانون؛ الرعاية الصحية أو إدارة النظم الصحية بواسطة مهنيين ملتزمين بالسرية؛ الصحة العامة؛ الأرشفة للمصلحة العامة أو البحث العلمي أو التاريخي أو الإحصاء وفق ضمانات التقليل والترميز.
ثانياً— لا يجوز للهيأة إنشاء فئة حساسة جديدة لمجرد التوسع الإداري، ويقتصر دورها على تفسير الفئات الواردة في القانون واقتراح تعديل تشريعي عند الحاجة.
المادة (9) — بيانات الأطفال والقاصرين
أولاً— تقدم المعلومات المتعلقة بمعالجة بيانات الطفل أو القاصر بصياغة ملائمة لعمره وقدرته على الفهم.
ثانياً— عند اعتماد الموافقة أساساً لمعالجة بيانات قاصر غير مكتمل الأهلية، تستحصل موافقة من يمثله قانوناً وفق أحكام القوانين النافذة، مع مراعاة رأي القاصر ودرجة نضجه ومصلحته الفضلى.
ثالثاً— يحظر التنميط الإعلاني التجاري للقاصرين باستخدام بيانات حساسة أو تتبع سلوكي ممتد، كما يحظر تصميم الواجهات على نحو يستغل ضعفهم لدفعهم إلى الإفصاح عن بيانات أكثر من اللازم.
رابعاً— تراعى ضرورة حماية الطفل دون أن يؤدي التحقق من العمر إلى جمع مفرط للهوية أو البيانات البيومترية.
المادة (10) — معالجة الجهات العامة
أولاً— يجب أن تستند معالجة الجهة العامة إلى اختصاص قانوني واضح وغرض عام محدد، ولا يكفي مجرد الملاءمة الإدارية أو الرغبة في تجميع البيانات.
ثانياً— على الجهة العامة توثيق مصادر البيانات ووجه استخدامها والأساس القانوني وفترات الاحتفاظ والجهات التي تشاركها، ونشر ما يمكن نشره من ذلك في سجل عام للمعالجات دون كشف أسرار أو مخاطر أمنية مشروعة.
ثالثاً— لا يجوز إلزام المواطن بتقديم البيانات ذاتها لجهات عامة متعددة متى أمكن تبادلها قانوناً وبأمان، شريطة ألا يتحول مبدأ «مرة واحدة» إلى إذن شامل لتبادل غير محدد بين قواعد البيانات.
المادة (11) — المعرفات الوطنية والبيانات البيومترية
أولاً— لا يجوز استخدام الرقم الوطني أو المعرف الحكومي الموحد خارج الأغراض التي يحددها القانون أو ما يرتبط بها ارتباطاً ضرورياً ومتناسباً.
ثانياً— يحظر إنشاء قاعدة مركزية عامة للبيانات البيومترية أو ربط قواعد بيومترية مستقلة دون سند تشريعي خاص يحدد الغرض والجهات المخولة ومدة الاحتفاظ وآليات التدقيق والطعن.
ثالثاً— تخضع نظم التعرف البيومتري واسعة النطاق لتقييم أثر إلزامي وموافقة مسبقة من الهيأة إذا لم تكن منظّمة بقانون خاص، مع مراعاة الأحكام المتعلقة بالأمن الوطني وإنفاذ القانون.
الفصل الثالث — الشفافية وحقوق صاحب البيانات
المادة (12) — المعلومات عند جمع البيانات من صاحبها
يجب على المتحكم، عند جمع البيانات من صاحبها، أن يبين له بلغة واضحة هوية المتحكم ووسائل الاتصال به، وبيانات مسؤول حماية البيانات عند وجوب تعيينه، وأغراض المعالجة وأسسها القانونية، والمصلحة المشروعة إن استند إليها، وفئات المتلقين، ونية نقل البيانات خارج العراق وضماناتها، ومدة الاحتفاظ أو معايير تحديدها، وحقوق صاحب البيانات، وحقه في الشكوى، وما إذا كان تقديم البيانات إلزامياً وآثار عدم تقديمها، ووجود القرار المؤتمت أو التنميط ومعلومات ذات معنى عن منطقه وآثاره المتوقعة.
المادة (13) — المعلومات عند الحصول على البيانات من مصدر آخر
إذا لم تحصل البيانات من صاحبها مباشرة، يزوده المتحكم بالمعلومات المنصوص عليها في المادة (12) وبفئات البيانات ومصدرها، خلال مدة معقولة لا تتجاوز ثلاثين يوماً، أو عند أول تواصل معه، أو قبل أول إفصاح عنها، أيها أسبق. ويستثنى من ذلك ما إذا كان صاحب البيانات يعلم المعلومات فعلاً، أو كان الإبلاغ مستحيلاً أو يتطلب جهداً غير متناسب في الأرشفة والبحث والإحصاء مع اتخاذ تدابير بديلة للشفافية، أو كان الحصول أو الإفصاح مقرراً صراحة بقانون يتضمن ضمانات مناسبة.
المادة (14) — حق الوصول
لصاحب البيانات أن يحصل من المتحكم على تأكيد بوجود معالجة تخصه أو عدمها، وعلى نسخة من بياناته ومعلومات عن أغراض المعالجة وفئات البيانات والمتلقين ومدة الاحتفاظ وحقوقه ومصدر البيانات عند عدم جمعها منه، وعن وجود القرارات المؤتمتة والضمانات ذات الصلة. ولا يمس توفير النسخة حقوق الآخرين أو أسرارهم، ويجوز إجراء الحجب الجزئي بدلاً من رفض الطلب كاملاً.
المادة (15) — حق التصحيح والاستكمال
لصاحب البيانات طلب تصحيح البيانات غير الدقيقة واستكمال الناقص منها. ويلتزم المتحكم بإبلاغ المتلقين الذين أفصح لهم عن البيانات بأي تصحيح جوهري متى كان ذلك ممكناً ومعقولاً، وبإعلام صاحب البيانات بهؤلاء المتلقين إذا طلب ذلك.
المادة (16) — حق المحو
لصاحب البيانات طلب محو بياناته عندما تنتفي الحاجة إليها للغرض الذي جمعت من أجله، أو يسحب موافقته ولا يوجد أساس قانوني آخر، أو يعترض على المعالجة ولا توجد أسباب مشروعة راجحة، أو تكون المعالجة غير مشروعة، أو يلزم المحو لتنفيذ حكم قانوني. ولا يسري الحق بقدر ما تكون المعالجة لازمة لحرية التعبير والإعلام، أو التزام قانوني، أو مهمة عامة، أو الصحة العامة، أو الأرشفة والبحث والإحصاء بضمانات، أو تأسيس المطالبات القانونية وممارستها والدفاع عنها.
المادة (17) — حق تقييد المعالجة
لصاحب البيانات طلب تقييد المعالجة عند منازعته في دقة البيانات إلى حين التحقق، أو إذا كانت المعالجة غير مشروعة وفضّل التقييد على المحو، أو لم يعد المتحكم يحتاج البيانات لكن صاحبها يحتاجها لمطالبة قانونية، أو عند الاعتراض إلى حين التحقق من رجحان مصالح المتحكم. وفي أثناء التقييد لا تعالج البيانات، عدا التخزين، إلا بموافقة صاحبها أو لغرض قانوني محدد أو حماية حقوق شخص آخر أو مصلحة عامة جوهرية.
المادة (18) — قابلية نقل البيانات
إذا كانت المعالجة مبنية على الموافقة أو العقد وتتم بوسائل آلية، يحق لصاحب البيانات الحصول على البيانات التي قدمها بصيغة منظمة وشائعة وقابلة للقراءة آلياً، ونقلها إلى متحكم آخر متى كان ذلك ممكناً تقنياً ولا يمس حقوق الآخرين أو سلامة الأنظمة. ولا يطبق هذا الحق على المعالجة اللازمة لمهمة عامة أو ممارسة سلطة رسمية.
المادة (19) — حق الاعتراض
لصاحب البيانات الاعتراض، لأسباب تتعلق بوضعه الخاص، على المعالجة القائمة على المصلحة العامة أو المصلحة المشروعة، بما فيها التنميط المرتبط بها. وعلى المتحكم وقف المعالجة ما لم يثبت أسباباً مشروعة قاهرة ترجح على حقوق الشخص أو كانت لازمة لمطالبة قانونية. ويكون الاعتراض على التسويق المباشر حقاً مطلقاً بالنسبة إلى هذا الغرض.
المادة (20) — التسويق المباشر والتتبع الرقمي
أولاً— لا يجوز إرسال اتصالات تسويقية إلكترونية مباشرة أو إجراء تتبع رقمي غير ضروري لتقديم الخدمة إلا وفق أساس قانوني صالح مع تمكين المستخدم من الرفض بسهولة ودون كلفة إضافية.
ثانياً— يتطلب تخزين أو قراءة معرفات على جهاز المستخدم، بما فيها ملفات التتبع غير الضرورية، موافقة واضحة مسبقة، باستثناء ما يلزم حصراً لنقل الاتصال أو تقديم خدمة طلبها المستخدم أو لأمنها الأساسي.
ثالثاً— يحظر استخدام أنماط تصميم مضللة تجعل الرفض أصعب من القبول أو تدفع المستخدم إلى الإفصاح عن بيانات لا تلزم.
المادة (21) — القرارات المؤتمتة والتنميط
أولاً— يحق لصاحب البيانات ألا يخضع لقرار قائم حصراً على المعالجة الآلية، بما فيها التنميط، إذا رتب أثراً قانونياً أو أثراً جوهرياً مماثلاً، إلا إذا كان ضرورياً لعقد، أو أجازه قانون خاص بضمانات مناسبة، أو استند إلى موافقة صريحة.
ثانياً— في الحالات الجائزة يكفل المتحكم حق الشخص في تدخل بشري فعلي، وإبداء وجهة نظره، وفهم العوامل الرئيسية المؤثرة في القرار بالقدر الذي لا يكشف سراً مشروعاً، والاعتراض على النتيجة وطلب إعادة النظر.
ثالثاً— لا يجوز اتخاذ قرار مؤتمت مؤثر على أساس بيانات حساسة إلا في حالات استثنائية محددة بالقانون ومع ضمانات مشددة لمنع التمييز.
المادة (22) — إجراءات ممارسة الحقوق ومواعيدها
أولاً— ييسر المتحكم ممارسة الحقوق ويوفر قنوات إلكترونية وغير إلكترونية معقولة.
ثانياً— يجيب المتحكم على الطلب خلال ثلاثين يوماً من استلامه، ويجوز تمديد المدة ثلاثين يوماً أخرى للطلبات المعقدة أو المتعددة مع إبلاغ صاحب البيانات بأسباب التمديد قبل انتهاء المدة الأولى.
ثالثاً— تكون ممارسة الحقوق بلا مقابل، ويجوز فرض كلفة فعلية معقولة أو رفض الطلب إذا كان متكرراً على نحو مفرط أو كيدياً بصورة ظاهرة، ويقع عبء إثبات ذلك على المتحكم.
رابعاً— إذا رفض المتحكم الطلب، يبين أسبابه وحق الشخص في الشكوى أمام الهيأة والطعن القضائي.
المادة (23) — التحقق من الهوية والنيابة
يجوز للمتحكم طلب معلومات إضافية لازمة ومعقولة للتحقق من هوية مقدم الطلب، مع مراعاة عدم جمع بيانات أكثر من اللازم. ويجوز لصاحب البيانات ممارسة حقوقه بواسطة وكيل أو ممثل قانوني وفق القواعد العامة، ولا يجوز استخدام التحقق من الهوية ذريعة لتعطيل الحقوق أو فرض نسخة من وثيقة رسمية متى أمكن التحقق بوسيلة أقل تدخلاً.
الفصل الرابع — التزامات المتحكم والمعالج
المادة (24) — المساءلة ومسؤولية المتحكم
يتحمل المتحكم مسؤولية تحديد الأساس والغرض ومدى البيانات والاحتفاظ بها وضمان أمنها واختيار المعالجين القادرين على الامتثال. وعليه وضع سياسات وإجراءات متناسبة مع طبيعة المعالجة ومخاطرها، وتوثيق قراراته الجوهرية، وتدريب العاملين، ومراجعة الضوابط دورياً، وإثبات الامتثال للهيأة عند الطلب.
المادة (25) — سجل أنشطة المعالجة
أولاً— يحتفظ المتحكم والمعالج بسجل لأنشطة المعالجة التي يجريانها، يبين الأغراض وفئات الأشخاص والبيانات والمتلقين والنقل الدولي ومدد الحفظ والتدابير الأمنية العامة.
ثانياً— يجوز للهيأة إعفاء المنشآت الصغيرة من بعض متطلبات السجل إذا كانت المعالجة عرضية ومنخفضة المخاطر ولا تشمل بيانات حساسة أو مراقبة منتظمة، على ألا يؤدي الإعفاء إلى سقوط الالتزامات الموضوعية.
المادة (26) — العلاقة بين المتحكم والمعالج
لا يعين المتحكم معالجاً إلا بضمانات كافية، ويكون التكليف بموجب عقد أو أداة قانونية ملزمة تحدد موضوع المعالجة ومدتها وطبيعتها وغرضها وفئات البيانات والأشخاص وحقوق المتحكم. ويلتزم المعالج بالمعالجة وفق التعليمات الموثقة، والسرية، والأمن، وضوابط المعالج الفرعي، ومساعدة المتحكم في الحقوق والاختراقات وتقييمات الأثر، وحذف البيانات أو إعادتها عند انتهاء الخدمة، وإتاحة ما يلزم لإثبات الامتثال والتدقيق.
المادة (27) — المتحكمون المشتركون
إذا حدد شخصان أو أكثر أغراض المعالجة ووسائلها الجوهرية بصورة مشتركة، اتفقوا كتابة وبشفافية على توزيع مسؤولياتهم، ولا سيما بشأن حقوق أصحاب البيانات والإشعارات والأمن. ولا يحول الاتفاق الداخلي دون ممارسة صاحب البيانات حقوقه تجاه أي منهم بالقدر الذي تسمح به طبيعة المسؤولية المشتركة.
المادة (28) — الحماية منذ التصميم وبالوضع الافتراضي
يلتزم المتحكم، قبل المعالجة وأثناءها، بإدماج تدابير تقنية وتنظيمية تتناسب مع المخاطر والكلفة وحالة التقنية، ومنها التقليل والترميز والفصل والتحكم في الصلاحيات. ويجب أن تضمن الإعدادات الافتراضية عدم جمع أو إتاحة أو الاحتفاظ إلا بما يلزم لكل غرض، وألا تكون البيانات متاحة افتراضياً لعدد غير محدد من الأشخاص.
المادة (29) — أمن البيانات
يتخذ المتحكم والمعالج تدابير أمنية مناسبة للمخاطر تشمل، بحسب الحاجة، التشفير والترميز وإدارة الهوية والصلاحيات والسجلات والنسخ الاحتياطي والتعافي واختبار الضوابط والاستجابة للحوادث وإدارة الموردين والثغرات. وعند تحديد المستوى المناسب تراعى طبيعة البيانات وحجمها وسياقها وآثار فقدان السرية أو السلامة أو التوافر على الأشخاص.
المادة (30) — إخطار الهيأة بالاختراق
أولاً— يخطر المتحكم الهيأة بأي اختراق للبيانات الشخصية يرجح أن يسبب خطراً على حقوق الأفراد وحرياتهم، دون تأخير غير مبرر، وخلال اثنتين وسبعين ساعة من العلم به متى كان ذلك ممكناً.
ثانياً— إذا تجاوز الإخطار المدة، يرفق بأسباب التأخير. ويبين الإخطار طبيعة الاختراق وفئات البيانات والأشخاص والأعداد التقريبية متى أمكن، والعواقب المحتملة، والتدابير المتخذة أو المقترحة.
ثالثاً— يبلغ المعالج المتحكم بالاختراق دون تأخير غير مبرر، ويوثق المتحكم جميع الاختراقات بما يسمح للهيأة بالتحقق من الامتثال.
المادة (31) — إبلاغ صاحب البيانات بالاختراق
إذا كان الاختراق يرجح أن يسبب خطراً مرتفعاً على حقوق صاحب البيانات، يبلغه المتحكم دون تأخير غير مبرر بلغة واضحة، ويصف طبيعة الاختراق والعواقب المحتملة والتدابير وخطوات الحماية المتاحة. ولا يلزم الإبلاغ الفردي إذا طبقت تدابير تجعل البيانات غير مفهومة لغير المصرح لهم أو أزيل الخطر المرتفع لاحقاً، أو كان الإبلاغ الفردي يتطلب جهداً غير متناسب وعندئذ يستخدم إعلان عام فعال.
المادة (32) — تقييم أثر حماية البيانات
يجري المتحكم، قبل بدء أي معالجة يرجح أن تسبب خطراً مرتفعاً على حقوق الأشخاص، تقييماً مكتوباً لأثر حماية البيانات، ولا سيما في حالات المراقبة المنتظمة واسعة النطاق، أو المعالجة واسعة النطاق للبيانات الحساسة، أو استخدام تقنيات جديدة في قرارات مؤثرة، أو الربط واسع النطاق بين قواعد بيانات مستقلة، أو التعرف البيومتري عن بعد في أماكن عامة، أو معالجة بيانات الأطفال على نطاق واسع. ويتضمن التقييم وصف المعالجة وضرورتها وتناسبها ومخاطرها والتدابير المقترحة لمعالجتها.
المادة (33) — الاستشارة المسبقة
إذا أظهر تقييم الأثر بقاء خطر مرتفع لا يمكن خفضه بتدابير معقولة، يستشير المتحكم الهيأة قبل بدء المعالجة. وللهيأة خلال مدة تحددها اللوائح، وبما لا يعطل الخدمات العامة دون سبب، تقديم مشورة ملزمة في حدود القانون أو استخدام صلاحياتها الوقائية عند قيام خطر وشيك وجسيم على الحقوق.
المادة (34) — تعيين مسؤول حماية البيانات
يجب تعيين مسؤول حماية بيانات في: الجهات العامة التي تجري معالجة منتظمة، عدا المحاكم عند ممارستها ولايتها القضائية؛ الجهات التي تتطلب أنشطتها الأساسية مراقبة منتظمة واسعة النطاق؛ الجهات التي تتضمن أنشطتها الأساسية معالجة واسعة النطاق لبيانات حساسة؛ وأي حالات أخرى تحددها الهيأة على أساس المخاطر لا على أساس القطاع وحده. ويجوز لمجموعة جهات تعيين مسؤول مشترك إذا كان متاحاً بفعالية لكل منها.
المادة (35) — استقلال مسؤول حماية البيانات ومهامه
يشارك مسؤول حماية البيانات في المسائل المتعلقة بالحماية في الوقت المناسب، ويتمتع بالموارد والوصول إلى الإدارة العليا والاستقلال المهني، ولا يتلقى تعليمات بشأن رأيه في الامتثال ولا يعاقب بسبب أداء مهامه. ويتولى المشورة والرقابة والتوعية وتقييمات الأثر والتعاون مع الهيأة. ويجوز أن يؤدي مهام أخرى إذا لم ينشأ عنها تعارض مصالح.
المادة (36) — مدونات السلوك والشهادات
يجوز للهيأة اعتماد مدونات سلوك قطاعية وآليات شهادة وأختام امتثال طوعية تساعد المنشآت، ولا سيما الصغيرة والمتوسطة، على تطبيق القانون. ولا تعفي الشهادة أو المدونة من المسؤولية ولا تمنع التحقيق أو ممارسة الحقوق، وتكون معاييرها وإجراءات سحبها ونطاقها منشورة.
الفصل الخامس — معالجات ذات طبيعة خاصة
المادة (37) — المراقبة المرئية والتعرف البيومتري عن بعد
أولاً— يجب أن تستند المراقبة المرئية في الأماكن العامة أو أماكن العمل إلى غرض مشروع محدد، وأن تقتصر التغطية والاحتفاظ والوصول على القدر الضروري، مع إشعار ظاهر ما لم يمنع القانون ذلك لسبب مشروع.
ثانياً— يحظر استخدام التعرف البيومتري عن بعد في الوقت الحقيقي على نطاق واسع في الأماكن المتاحة للجمهور لأغراض التعرف على الأشخاص، إلا بموجب قانون خاص يحدد الحالات الخطرة والجرائم الجسيمة المستهدفة، وبإذن قضائي مسبق كلما كان ذلك ممكناً، ولمدة ونطاق محددين، ومع تسجيل كامل لعمليات البحث والمراجعة المستقلة.
ثالثاً— لا يجوز استخدام التعرف على الوجه أو السمات البيومترية لمجرد تصنيف الأشخاص بحسب صفات حساسة أو استنتاجها لأغراض التمييز أو الاستهداف السياسي أو التجاري.
المادة (38) — البحث العلمي والإحصاء والأرشفة
تجوز معالجة البيانات لأغراض البحث العلمي أو التاريخي أو الإحصاء أو الأرشفة للمصلحة العامة إذا تعذر تحقيق الغرض ببيانات مجهولة الهوية، وبشرط تطبيق ضمانات مناسبة تشمل التقليل والترميز والفصل وتقييد الوصول ومنع اتخاذ قرارات فردية ضارة بناءً على المخرجات البحثية ما لم يوجد أساس قانوني مستقل. ويجوز تقييد بعض الحقوق بالقدر الضروري إذا كان ممارستها تجعل الغرض البحثي أو الأرشيفي مستحيلاً أو تعوقه جدياً وكان القانون أو النظام يقرر ضمانات بديلة.
المادة (39) — حرية التعبير والعمل الصحفي
توازن معالجة البيانات لأغراض صحفية أو أدبية أو فنية أو أكاديمية بين حماية الخصوصية وحرية التعبير وحق الجمهور في المعرفة. ويجوز استثناء بعض الالتزامات عندما يكون تطبيقها متعارضاً بصورة جوهرية مع غرض صحفي مشروع ومتصل بالمصلحة العامة، شريطة مراعاة الدقة وتقليل الضرر وعدم استخدام الاستثناء للتحايل التجاري أو الابتزاز أو النشر الكيدي لبيانات لا صلة لها بالمصلحة العامة.
المادة (40) — بيانات العاملين
تخضع معالجة بيانات العاملين والمرشحين للعمل لمبادئ الضرورة والتناسب وتحديد الغرض. ولا تعتمد الموافقة وحدها أساساً للمعالجة عندما تكون طبيعة العلاقة الوظيفية تجعل رفضها غير حر عملياً. وتحظر المراقبة السرية المستمرة إلا في حالات استثنائية يجيزها القانون أو تبررها ضرورة جدية محددة وبعد استنفاد الوسائل الأقل تدخلاً، مع حماية المراسلات والأنشطة الخاصة وفق الدستور والقوانين.
المادة (41) — البيانات الصحية والطبية
لا تعالج البيانات الصحية إلا لأغراض مشروعة وبواسطة أشخاص ملتزمين بالسرية أو تحت إشرافهم، مع ضوابط وصول دقيقة وسجلات تدقيق. ولا يجوز لشركات التأمين أو أصحاب العمل أو المنصات التجارية طلب أو استخدام بيانات صحية أو جينية تتجاوز ما يسمح به قانون خاص. وتلتزم نظم الصحة الرقمية بتمكين الوصول العلاجي المشروع دون توسيع الوصول الإداري غير الضروري.
المادة (42) — البيانات السياسية والانتخابية
أولاً— تعد الآراء والانتماءات السياسية بيانات حساسة، ويحظر شراء قواعد بيانات انتخابية أو تجارية تتضمنها أو استنتاجها بالتنميط لأغراض الاستهداف السياسي الدقيق دون أساس قانوني صريح وشفافية وضمانات.
ثانياً— تلتزم الأحزاب والمرشحون والجهات التي تدير الحملات بأحكام هذا القانون، ولا يجوز استخدام بيانات حكومية أو خدمية أو بيانات المساعدات الاجتماعية في الدعاية أو بناء ملفات سياسية.
ثالثاً— تضع الهيأة، بالتنسيق مع المفوضية العليا المستقلة للانتخابات، قواعد شفافية خاصة باستخدام البيانات في الحملات بما لا يمس استقلال المفوضية واختصاصها.
المادة (43) — السجلات العامة والبيانات المفتوحة
لا يجوز تفسير حماية البيانات على نحو يلغي مبدأ الشفافية أو الحق في الحصول على المعلومات متى قرره القانون. وعند نشر سجلات أو بيانات حكومية مفتوحة، تطبق الجهة اختباراً يوازن بين المصلحة العامة والخصوصية، وتستخدم الإخفاء أو الحجب الجزئي أو التجميع عندما يحقق الغرض دون كشف هوية غير لازمة. ولا يعد كون البيانات متاحة للجمهور سبباً مستقلاً لإعادة استخدامها لأي غرض جديد دون مراعاة هذا القانون.
المادة (44) — تبادل البيانات والتشغيل البيني الحكومي
أولاً— يكون تبادل البيانات بين الجهات العامة على أساس قانوني محدد وبمذكرة أو سجل تبادل يبين الغرض وفئات البيانات والجهات المخولة ومدة الاحتفاظ وضوابط الأمن والتدقيق.
ثانياً— لا يجوز إنشاء «بحيرة بيانات» أو منصة اتحادية تربط قواعد متعددة لأغراض مفتوحة أو مستقبلية غير محددة. ويجب تصميم التشغيل البيني على أساس الوصول عند الحاجة، والتقليل، وتقسيم الصلاحيات، والسجلات غير القابلة للعبث، والتدقيق الدوري.
ثالثاً— لا يمنع هذا الحكم تبادل البيانات اللازم لتقديم خدمة حكومية متكاملة إذا كان الغرض معلوماً للمواطن ومشروعاً ومتوقعاً ومعه ضمانات مناسبة.
المادة (45) — مدة الاحتفاظ والإتلاف
يحدد المتحكم مدد الاحتفاظ لكل فئة بيانات على أساس الغرض والالتزامات القانونية والحاجة الفعلية، ويراجعها دورياً. وعند انتهاء المدة تمحى البيانات أو تتلف أو تحول إلى بيانات مجهولة الهوية بصورة فعلية، ما لم يلزم القانون بحفظها أو تكون لازمة لدعوى قائمة أو أرشفة مشروعة. وتصدر الجهات العامة جداول حفظ متوافقة مع قوانين الوثائق والأرشيف.
الفصل السادس — نقل البيانات خارج العراق
المادة (46) — المبدأ العام لنقل البيانات خارج العراق
يجوز نقل البيانات الشخصية إلى خارج العراق إذا كفل النقل مستوى حماية عملياً مكافئاً في جوهره لمبادئ هذا القانون وحقوق صاحبه، أو استند إلى ضمانة معتمدة، أو تحقق استثناء محدود. ولا يجوز استخدام قواعد النقل الدولي لإجبار جميع البيانات على التوطين المحلي دون تقييم للمخاطر أو سند قانوني قطاعي.
المادة (47) — قرارات كفاية الحماية
يجوز للهيأة، بعد تقييم علني، أن تقرر أن دولة أو إقليماً أو قطاعاً محدداً يوفر مستوى كافياً من الحماية، مع مراعاة سيادة القانون والحقوق وآليات الإنفاذ واستقلال جهة الرقابة والالتزامات الدولية. وتراجع القرارات دورياً، ويجوز تعليقها أو سحبها إذا تغيرت الظروف، دون أثر رجعي على النقل الذي كان مشروعاً ما لم يستمر الخطر.
المادة (48) — الضمانات المناسبة للنقل الدولي
في غياب قرار كفاية، يجوز النقل بناءً على شروط تعاقدية معيارية تعتمدها الهيأة، أو قواعد مؤسسية ملزمة، أو اتفاق دولي نافذ، أو ترتيبات بين سلطات عامة تتضمن حقوقاً قابلة للإنفاذ، أو شهادة وآلية تعاقدية مناسبة. وعلى المتحكم تقييم ما إذا كانت قوانين أو ممارسات بلد الاستقبال تقوض الضمانات بصورة جوهرية واتخاذ تدابير إضافية عند الحاجة.
المادة (49) — الاستثناءات المحدودة للنقل
يجوز النقل في حالات محددة عند عدم توافر قرار كفاية أو ضمانة مناسبة إذا وافق صاحب البيانات صراحة بعد إبلاغه بالمخاطر، أو كان النقل ضرورياً لعقد معه أو لمصلحته، أو لمصلحة عامة جوهرية يقررها القانون، أو لمطالبة قانونية، أو لحماية مصالح حيوية، أو من سجل عام مفتوح قانوناً وبحدود شروطه. ولا تستخدم هذه الاستثناءات أساساً لنقل واسع أو متكرر أو هيكلي.
المادة (50) — البيانات السيادية والتوطين المتناسب
يجوز بقانون أو نظام يستند إلى قانون فرض تخزين محلي أو قيود إضافية على نقل فئات محددة من البيانات الحكومية أو الأمنية أو البنى الحرجة إذا أثبت تقييم مخاطر أن ذلك ضروري ومتناسب مع غرض مشروع ولا يمكن تحقيقه بضمانات أقل تقييداً. ولا يعد التوطين بديلاً عن التشفير وإدارة الصلاحيات والأمن، ولا يفرض على بيانات القطاع الخاص أو الأفراد بصورة شاملة لمجرد كونها شخصية.
الفصل السابع — الهيأة الاتحادية لحماية البيانات الشخصية والخصوصية الرقمية
المادة (51) — إنشاء الهيأة
تنشأ بموجب هذا القانون هيأة تسمى «الهيأة الاتحادية لحماية البيانات الشخصية والخصوصية الرقمية»، تتمتع بالشخصية المعنوية والاستقلال المالي والإداري، وتؤدي مهامها باستقلال وحياد، وتخضع للرقابة البرلمانية والمالية والقضائية وفق الدستور والقانون. ويكون مقرها في بغداد ويجوز فتح مكاتب إقليمية بحسب الحاجة وبمراعاة هيكل الدولة الاتحادي.
المادة (52) — مجلس الهيأة وضمانات الاستقلال
أولاً— يدير الهيأة مجلس من رئيس وأربعة أعضاء من ذوي الخبرة في القانون وحماية البيانات والتقنية والأمن السيبراني والاقتصاد أو الإدارة العامة، وبما يحقق تنوع الخبرات.
ثانياً— تكون إجراءات الترشيح علنية وتنافسية، وتعلن المؤهلات وتعارض المصالح، ويصدر التعيين وفق الآلية الدستورية والقانونية المعتمدة للهيئات المستقلة بعد موافقة مجلس النواب.
ثالثاً— تكون مدة العضوية خمس سنوات غير قابلة للتجديد مباشرة، وتحدد بقانون الهيأة أو نظامها قواعد التدرج في انتهاء المدد بما يمنع استبدال المجلس كله دفعة واحدة.
رابعاً— لا يجوز عزل الرئيس أو العضو قبل انتهاء مدته إلا لأسباب قانونية محددة وبإجراءات تضمن حق الدفاع والطعن، ويحظر عليه أثناء الخدمة الجمع بين العضوية وأي وظيفة أو مصلحة تتعارض مع الاستقلال.
المادة (53) — اختصاصات الهيأة
تتولى الهيأة: مراقبة تطبيق القانون؛ تلقي الشكاوى والتحقيق فيها؛ إصدار إرشادات وقرارات تفسيرية عامة في حدود القانون؛ اعتماد الشروط التعاقدية ومدونات السلوك والشهادات؛ إصدار قرارات كفاية النقل؛ إعداد قائمة بالمعالجات التي تتطلب تقييم أثر؛ تقديم الرأي في مشروعات التشريعات ذات الأثر الكبير على البيانات؛ إجراء حملات توعية؛ التعاون مع القضاء والجهات التنظيمية والهيئات النظيرة؛ نشر تقرير سنوي عن مستوى الامتثال؛ وإصدار الأوامر التصحيحية والجزاءات الإدارية المقررة في هذا القانون.
المادة (54) — سلطات التحقيق والتفتيش وضماناتها
أولاً— للهيأة طلب المعلومات والسجلات والوثائق اللازمة للتحقيق، وإجراء التدقيقات الفنية والإدارية، واستدعاء ممثلي الجهات لسماع أقوالهم.
ثانياً— لا يجوز دخول الأماكن غير المفتوحة للجمهور أو ضبط أجهزة أو نسخ محتوى خاص قسراً إلا بإذن قضائي وفق القوانين الإجرائية النافذة.
ثالثاً— تراعي الهيأة سرية الأسرار التجارية والأمنية والمهنية، ولا تستخدم البيانات التي تحصل عليها إلا لغرض أداء مهامها القانونية.
رابعاً— تتمتع الجهات الخاضعة للتحقيق بحق الاطلاع على المخالفات المنسوبة إليها والرد عليها والحصول على قرار مسبب.
المادة (55) — الشكاوى والتسوية
لكل شخص أن يقدم شكوى إلى الهيأة بشأن معالجة يعتقد أنها تخالف هذا القانون، دون اشتراط استنفاد الشكوى الداخلية إذا كان ذلك مرهقاً أو غير مجدٍ. وللهيأة السعي إلى تسوية رضائية لا تنتقص من الحقوق، أو فتح تحقيق، أو حفظ الشكوى بقرار مسبب. وتحدد الأنظمة مدد نظر الشكاوى وإجراءات الإخطار والسرية وحماية المبلغين من الانتقام، مع حق الطعن القضائي في القرار النهائي أو التأخير غير المبرر.
الفصل الثامن — الإنفاذ والانتصاف والتنسيق
المادة (56) — التدابير التصحيحية والجزاءات الإدارية
أولاً— للهيأة، بحسب جسامة المخالفة، توجيه إنذار، أو أمر بالامتثال خلال مدة، أو أمر بتصحيح البيانات أو محوها أو تقييد المعالجة، أو تعليق تدفق بيانات محدد، أو وقف معالجة عالية الخطر مؤقتاً، أو تعليق شهادة، أو فرض غرامة إدارية.
ثانياً— تراعي الغرامة طبيعة المخالفة ومدتها ونطاقها وعدد المتضررين وحساسية البيانات ودرجة القصد أو الإهمال والإجراءات المتخذة للتخفيف والتعاون والسوابق والمنافع المتحققة والقدرة الاقتصادية.
ثالثاً— تكون الغرامات على الأشخاص والجهات الخاصة على الوجه الآتي: (أ) من مليون دينار إلى خمسين مليون دينار عند مخالفة الالتزامات الإجرائية المتعلقة بالسجلات أو الإشعارات أو مسؤول حماية البيانات أو متطلبات التعاون، ما لم يترتب عليها ضرر جسيم؛ (ب) من عشرة ملايين دينار إلى مئتين وخمسين مليون دينار عند مخالفة حقوق صاحب البيانات أو واجبات الأمن أو الإخطار بالاختراق أو أحكام المعالجين والتسويق والتتبع؛ (ج) من خمسين مليون دينار إلى مليار دينار، أو بما لا يجاوز اثنين بالمئة من إجمالي الإيراد السنوي المتحقق في العراق في السنة المالية السابقة بالنسبة إلى المنشأة الاقتصادية، أيهما أعلى، وبحد أقصى خمسة مليارات دينار، عند المعالجة دون أساس قانوني، أو المعالجة غير المشروعة للبيانات الحساسة، أو النقل الدولي غير المشروع، أو عدم تنفيذ أمر نهائي للهيأة، أو تكرار مخالفة جسيمة.
رابعاً— لا تفرض غرامة مالية على وزارة أو جهة حكومية ممولة من الموازنة عن المخالفة المؤسسية، ويستعاض عنها بالأمر التصحيحي والإفصاح الرقابي وإحالة المسؤولية الشخصية أو الانضباطية عند توافرها؛ ولا يشمل ذلك الشركات العامة التي تمارس نشاطاً اقتصادياً في السوق.
خامساً— تؤول الغرامات إلى الخزينة العامة ولا تعد مورداً ذاتياً للهيأة، منعاً لتعارض الحوافز.
المادة (57) — الطعن والرقابة القضائية
تكون القرارات النهائية للهيأة قابلة للطعن أمام القضاء المختص وفق القواعد العامة، ويشمل نطاق الرقابة مشروعية القرار والاختصاص والإجراءات والتناسب والتسبيب. ولا يوقف الطعن تنفيذ التدبير الوقائي العاجل تلقائياً إذا كان التأخير يهدد بحقوق جسيمة، وللمحكمة أن تقرر وقف التنفيذ عند توافر مبرراته.
المادة (58) — التعويض والمسؤولية المدنية
لكل شخص لحقه ضرر مادي أو معنوي بسبب مخالفة هذا القانون حق المطالبة بالتعويض وفق القواعد العامة. ويكون المتحكم مسؤولاً عن الضرر الناتج عن معالجة مخالفة، ويكون المعالج مسؤولاً إذا خالف التزاماً موجهاً إليه مباشرة أو تصرف خارج تعليمات المتحكم المشروعة. وتراعى مساهمة كل طرف في الضرر، ولا يمنع التعويض من فرض التدابير الإدارية أو الجزائية عند توافر شروطها.
المادة (59) — المسؤولية الجزائية عن الأفعال المستقلة
لا تحول التدابير والجزاءات الإدارية المنصوص عليها في هذا القانون دون تطبيق أحكام قانون العقوبات أو أي قانون جزائي خاص على الأفعال التي تشكل بذاتها جريمة، بما في ذلك الدخول غير المشروع أو الابتزاز أو التزوير أو الاحتيال أو إفشاء الأسرار أو إتلاف الأدلة متى توافرت أركانها القانونية. ولا يجوز التوسع في تفسير النصوص الجزائية لمجرد وجود مخالفة إدارية لقواعد حماية البيانات.
المادة (60) — التنسيق مع الجهات التنظيمية
تنسق الهيأة مع هيأة الإعلام والاتصالات والبنك المركزي ووزارات الصحة والتخطيط والداخلية والاتصالات والجهات الرقابية الأخرى ضمن اختصاص كل منها. ولا يؤدي هذا القانون إلى إلغاء الصلاحيات القطاعية المتعلقة بالأمن السيبراني أو سرية الاتصالات أو حماية المستهلك أو المهنة، وتطبق القاعدة الأكثر حماية للبيانات ما لم ينص قانون خاص على حكم لازم ومتناسب لغرض مشروع. ويجب تجنب ازدواج العقوبة الإدارية عن الفعل ذاته بالاستناد إلى القاعدة ذاتها.
الفصل التاسع — الأمن الوطني والانتقال والأحكام الختامية
المادة (61) — الأمن الوطني وإنفاذ القانون
أولاً— تخضع معالجة البيانات لأغراض الأمن الوطني والدفاع والاستخبارات ومنع الجرائم والتحقيق فيها لقوانين خاصة واضحة، ويجوز تقييد بعض الحقوق المنصوص عليها في هذا القانون بقدر ما يكون التقييد ضرورياً ومتناسباً ومحدداً في القانون لحماية غرض مشروع ومنع إفساد تحقيق أو عملية أمنية مشروعة.
ثانياً— لا يعفي هذا التقييد الجهات المختصة من مبادئ تحديد الغرض والتقليل والدقة والأمن وسجلات الوصول ومدد الاحتفاظ والمساءلة، ولا يجيز المراقبة الشاملة غير المميزة.
ثالثاً— تبقى مراقبة الاتصالات أو الكشف عنها خاضعة للمادة (40) من الدستور ومتطلبات القرار القضائي في الحالات التي يفرضها الدستور والقانون.
رابعاً— تضع التشريعات الخاصة آليات رقابة قضائية أو مستقلة فعالة على المعالجة السرية، مع إمكان تأجيل إبلاغ الفرد ما دام الإبلاغ يهدد الغرض المشروع وبالقدر اللازم فقط.
المادة (62) — المعالجات القائمة والانتقال
أولاً— تراجع الجهات العامة والخاصة عمليات المعالجة القائمة وتوائمها مع هذا القانون خلال ثمانية عشر شهراً من تاريخ نشره، على أن تعطى الأولوية خلال الاثني عشر شهراً الأولى للبيانات الحساسة والمعالجات واسعة النطاق.
ثانياً— تستمر العقود والأنظمة القائمة خلال الفترة الانتقالية بالقدر اللازم لاستمرارية الخدمات، على ألا يبدأ خلالها مشروع عالي المخاطر جديد دون تطبيق أحكام تقييم الأثر والأمن.
ثالثاً— لا يعد استمرار الاحتفاظ ببيانات جمعت قبل نفاذ القانون أساساً مستقلاً لمواصلة استخدامها، وعلى المتحكم تحديد أساس قانوني مشروع ومعقولية مدة الاحتفاظ.
المادة (63) — الأنظمة والتعليمات
يصدر مجلس الوزراء، بناءً على اقتراح الهيأة وبعد مشاورة عامة مناسبة، الأنظمة اللازمة لتنفيذ هذا القانون في المسائل التي يجيزها صراحة، وتصدر الهيأة التعليمات الفنية والإجرائية الداخلة ضمن اختصاصها. ولا يجوز لأي نظام أو تعليمات أن تنشئ أساساً جديداً لمعالجة البيانات الحساسة، أو توسع استثناءات الأمن، أو تنقص من حقوق أصحاب البيانات، أو تستحدث جزاءً غير منصوص عليه في القانون.
المادة (64) — المواءمة مع التشريعات النافذة
أولاً— على مجلس الوزراء، خلال سنة من نفاذ هذا القانون، تقديم حزمة تعديلات تشريعية لازمة لمواءمة القوانين والأنظمة ذات الصلة، ولا سيما التشريعات المنظمة للاتصالات والمعاملات الإلكترونية والتجارة الإلكترونية والهوية والسجلات الصحية والمصارف والعمل والأرشفة والوصول إلى المعلومات والانتخابات والأدلة الرقمية.
ثانياً— تبقى الأحكام القطاعية الأكثر حماية نافذة ما لم تتعارض مع هذا القانون، ويلغى أو يعدل كل نص أدنى مرتبة يتعارض معه عند صدور أداة المواءمة المختصة.
المادة (65) — النفاذ
ينشر هذا القانون في الجريدة الرسمية ويعمل به بعد اثني عشر شهراً من تاريخ نشره، باستثناء أحكام إنشاء الهيأة وتعيين مجلسها وإصدار الأنظمة الأساسية فتسري من تاريخ النشر لغرض الإعداد المؤسسي. ويجوز للهيأة خلال الفترة السابقة للنفاذ إصدار أدلة امتثال غير ملزمة لتسهيل الانتقال.
رابعاً — الأسباب الموجبة
لضمان الحماية الفعلية للحق في الخصوصية الشخصية وسرية الاتصالات المقررين في الدستور، ولمعالجة التوسع في جمع البيانات الشخصية ومعالجتها في الخدمات الحكومية والاتصالات والتجارة الإلكترونية والصحة والمصارف والعمل والانتخابات، ولتوحيد حقوق الأفراد والتزامات الجهات العامة والخاصة، ولتنظيم أمن البيانات والإخطار بالاختراقات والقرارات المؤتمتة والبيانات الحساسة ونقل البيانات خارج العراق، ولإنشاء رقابة مستقلة ومتخصصة تحقق التوازن بين حماية الحقوق والتحول الرقمي والابتكار والأمن الوطني، شُرع هذا القانون.
خامساً — المذكرة التفسيرية
1. طبيعة المشروع
المشروع قانون أفقي عام. وظيفته ليست تشغيل منصة حكومية أو بناء مركز بيانات أو تحديد بنية تقنية للدولة؛ بل وضع القواعد التي يجب أن تحكم كل معالجة للبيانات. لذلك يفصل بين حماية البيانات والأمن السيبراني: الأمن السيبراني يحمي الأنظمة والمعلومات من التهديدات، أما حماية البيانات فتنظم مشروعية جمع معلومات الأشخاص واستخدامها ومشاركتها والاحتفاظ بها وحقوقهم تجاهها. يتكامل المجالان ولا يحل أحدهما محل الآخر.
2. الأساس الدستوري وقيود التدخل
اختيرت الضرورة والتناسب كقاعدة حاكمة لأن النصوص الدستورية العراقية تحمي الخصوصية وسرية الاتصالات، ولا تكفي عبارة «مصلحة الدولة» أو «تحسين الخدمة» لتبرير جمع غير محدد. وفي الوقت نفسه لا يمنع القانون المعالجة الحكومية أو الأمنية المشروعة؛ بل يطالب بسند قانوني وغرض واضح وتحديد للنطاق والمدة والرقابة.
3. لماذا لا تكفي الموافقة؟
الموافقة مهمة لكنها ليست أساس المعالجة الوحيد. في الضرائب والجوازات والصحة العامة والعقود والعمل لا تكون الموافقة دائماً مناسبة أو حرة. لذلك يستخدم المشروع منظومة متعددة للأسس القانونية على غرار التشريعات الحديثة: العقد، الالتزام القانوني، المصلحة الحيوية، المهمة العامة، والمصلحة المشروعة مع اختبار موازنة. هذا يمنع ظاهرة «اضغط موافق» من أن تصبح بديلاً شكلياً عن المسؤولية.
4. السلطة الرقابية
أُنشئت هيأة مستقلة بدلاً من إسناد المهمة كاملة إلى هيأة الإعلام والاتصالات أو مركز حكومي للبيانات. السبب مؤسسي: الجهة التي تنظم الاتصالات تملك خبرة تقنية مهمة، لكنها لا تملك بالضرورة اختصاصاً شاملاً في الصحة والعمل والمصارف والسجلات الحكومية والانتخابات. كما أن المتحكم الحكومي في البيانات لا ينبغي أن يكون الحكم الوحيد على نفسه. ويعتمد المشروع نموذج التنسيق لا الإزاحة: يبقى لكل من البنك المركزي وهيأة الإعلام والاتصالات والوزارات والمنظمين اختصاصه القطاعي، وتكون الهيأة مرجع حماية البيانات العام.
5. نقل البيانات والسيادة الرقمية
تجنب المشروع حظراً عاماً على استضافة البيانات خارج العراق، لأن التوطين المطلق قد يرفع الكلفة ويقلل الخيارات من دون أن يضمن الأمن. بدلاً من ذلك يسمح النقل عند وجود حماية كافية أو ضمانات قابلة للإنفاذ، ويتيح للدولة فرض التوطين على فئات سيادية أو أمنية محددة بعد تقييم للمخاطر. هذا يميز بين «سيادة البيانات» كقدرة قانونية وأمنية على التحكم وبين مجرد موقع الخادم.
6. البيانات البيومترية وربط قواعد الدولة
يمثل توسع الهوية البيومترية والربط بين السجلات الحكومية منفعة إدارية وأمنية محتملة لكنه يخلق، في الوقت نفسه، خطراً مرتفعاً إذا تحولت المعرفات إلى مفتاح شامل لكل تفاصيل حياة الفرد. لذلك يشترط المشروع سنداً قانونياً وتحديداً للغرض وسجلات وصول وتقييم أثر، ويمنع الربط المفتوح غير المحدد. وهو لا يحظر الهوية الوطنية أو الاستخدامات الأمنية المشروعة.
7. القرارات المؤتمتة والذكاء الاصطناعي
لا ينتظر المشروع قانون الذكاء الاصطناعي حتى يعالج أخطر أثر مباشر على الأفراد: أن يُرفض طلب أو ائتمان أو خدمة أو فرصة بسبب قرار آلي لا يستطيع الشخص فهمه أو الاعتراض عليه. لذلك يقرر حق التدخل البشري وإبداء الرأي وإعادة النظر عند القرارات ذات الأثر القانوني أو الجوهري. أما تنظيم نماذج الذكاء الاصطناعي عالية المخاطر بصورة أوسع فيبقى ضمن POL-90.
8. العقوبات
يفصل المشروع بين الجزاء الإداري والجريمة. تستطيع الهيأة إصدار أوامر تصحيحية وغرامات إدارية متدرجة، لكن تحديد مبالغ الغرامات النهائية يجب أن يتم في قانون لا في تعليمات، وبعد تقدير اقتصادي يراعي حجم المنشآت والتضخم وقدرة السوق العراقية. أما الجرائم فلا ينبغي إنشاؤها بصياغة فضفاضة في قانون حماية البيانات؛ لذلك تُحال الأفعال المتعمدة الجسيمة إلى التشريع الجزائي القائم أو إلى قانون جرائم تقنية المعلومات المتوازن عند إقراره، مع ضرورة تحديد الأركان والعقوبات صراحة.
سادساً — المواءمة مع التشريعات والمؤسسات القائمة
| المجال | الوضع القائم | المطلوب بعد إقرار القانون |
|---|---|---|
| التوقيع والمعاملات الإلكترونية | قانون رقم (78) لسنة 2012 وتعليمات تنفيذ 2025 | مواءمة جمع بيانات الهوية والتوثيق وسجلات مقدمي خدمات الثقة مع مبادئ التقليل والأمن والاحتفاظ. |
| التجارة الإلكترونية | نظام رقم (4) لسنة 2025 | إحالة واضحة إلى حقوق المستهلك في البيانات والتسويق المباشر والتتبع وشفافية المنصات. |
| الاتصالات والمنصات الرقمية | تنظيم قطاعي لدى هيأة الإعلام والاتصالات | تنسيق الاختصاص؛ تبقى قواعد سرية الاتصالات والتوطين القطاعي الأكثر حماية نافذة ما لم تتعارض. |
| الهوية والبيومتريا | قواعد متفرقة في الهوية والخدمات العامة | تقييم أثر وربط مبرر قانوناً ومنع استخدام الرقم الوطني مفتاحاً عاماً خارج أغراضه. |
| الصحة | سرية مهنية وتشريعات صحية قطاعية | معايير وصول رقمية، سجلات تدقيق، وضمانات للبحث الصحي والتبادل العلاجي. |
| العمل | قواعد عمل عامة | ضبط المراقبة في مكان العمل والبيانات البيومترية والتوظيف الخوارزمي. |
| المصارف والمدفوعات | رقابة البنك المركزي وقواعد سرية مالية | تنسيق التحقق من الهوية ومكافحة غسل الأموال مع التقليل والاحتفاظ والحقوق. |
| الانتخابات والأحزاب | قواعد انتخابية وتمويل وحملات | منع الاستهداف السياسي القائم على قواعد بيانات حكومية أو بيانات حساسة غير مشروعة. |
| الأمن وإنفاذ القانون | قوانين خاصة وإجراءات قضائية | تحديد أغراض المعالجة السرية ومددها وسجلاتها والرقابة ومنع المراقبة الشاملة غير المميزة. |
| الحصول على المعلومات والبيانات المفتوحة | إطار تشريعي يحتاج استكمالاً | قاعدة توازن تمنع استخدام الخصوصية ذريعة لحجب المعلومات العامة وتمنع الشفافية من كشف بيانات غير لازمة. |
سابعاً — الأثر المالي والتنفيذي
الأثر المالي الجوهري للمشروع يتركز في إنشاء الهيأة وبناء وظيفة الامتثال داخل المؤسسات العامة وتحديث ضوابط الأمن وإدارة السجلات والاختراقات. لا تتوافر في المصادر العامة بيانات كافية لإنتاج رقم موثوق على مستوى الدولة من دون جرد للأنظمة والموارد البشرية والعقود التقنية الحالية؛ لذلك لا يضع المشروع رقماً تقديرياً زائف الدقة.
منهج الاحتساب الملزم قبل الإحالة المالية: تكلف وزارة المالية بالتنسيق مع وزارة التخطيط والهيأة عند تشكيلها بإعداد تقدير خلال تسعين يوماً، يفصل بين كلفة تأسيس الهيأة، والكلفة التشغيلية السنوية، وكلفة مواءمة الأنظمة الحكومية ذات المخاطر المرتفعة، والموارد القائمة الممكن إعادة استخدامها، وكلفة التدريب، وأي وفورات ناشئة من تقليل ازدواج قواعد البيانات والحوادث.
| الفترة | الأولوية |
|---|---|
| 0–6 أشهر من النشر | تشكيل الهيأة، إعداد الأنظمة الأساسية، الجرد الحكومي للمعالجات عالية المخاطر، ونماذج الإخطار والحقوق. |
| 6–12 شهراً | بدء الامتثال لدى الجهات العامة والقطاعات الحساسة، تعيين مسؤولي حماية البيانات، وإصدار قواعد النقل والتقييم. |
| 12 شهراً | بدء النفاذ العام للقانون وفتح الشكاوى والإنفاذ التدريجي. |
| 12–18 شهراً | اكتمال مواءمة المعالجات القائمة، مع أولوية البيانات الحساسة والبيومترية والمعالجات واسعة النطاق. |
ثامناً — المقارنة الدولية المختصرة
اعتمدت الصياغة على مبادئ مشتركة لا على استنساخ قانون واحد. اللائحة العامة لحماية البيانات في الاتحاد الأوروبي قدمت نموذجاً متقدماً للمساءلة وحقوق الأفراد وتقييم الأثر والإخطار بالاختراق والنقل الدولي. وقانون حماية البيانات الشخصية الأردني رقم (24) لسنة 2023 يقدم نموذجاً إقليمياً عربياً أقرب من حيث البيئة القانونية والإدارية، ويقرر حقوقاً لصاحب البيانات ومسؤول حماية بيانات وبنية رقابية. كما تشكل إرشادات الخصوصية لمنظمة التعاون الاقتصادي والتنمية واتفاقية مجلس أوروبا 108/108+ مرجعاً للمبادئ العامة وتدفقات البيانات عبر الحدود.
لا يعتمد المشروع جميع تفاصيل أي نموذج خارجي. خُففت متطلبات التسجيل الشامل لصالح التسجيل القائم على المخاطر، وفُصلت الغرامات النهائية عن النص الحالي لحين إنجاز تقدير اقتصادي عراقي، وأُدرجت ضمانات صريحة للفيدرالية والأمن الوطني وحرية التعبير والبيانات الحكومية.
تاسعاً — المصادر والمراجع
- دستور جمهورية العراق لسنة 2005 — مجلس النواب العراقي
- قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم (78) لسنة 2012 — الوقائع العراقية/وزارة العدل
- تعليمات رقم (1) لسنة 2025 لتسهيل تنفيذ قانون التوقيع الإلكتروني والمعاملات الإلكترونية — وزارة العدل
- نظام تنظيم التجارة الإلكترونية رقم (4) لسنة 2025 — الوقائع العراقية/وزارة العدل
- اللائحة الإطارية للمنصات والخدمات الرقمية — هيأة الإعلام والاتصالات
- سياسة حماية البيانات لأسماء النطاقات المسجلة تحت iq. — هيأة الإعلام والاتصالات
- متطلبات شبكات الجيل الخامس للهاتف المحمول في العراق — هيأة الإعلام والاتصالات
- العهد الدولي الخاص بالحقوق المدنية والسياسية — حالة العراق لدى مجموعة معاهدات الأمم المتحدة
- قانون حماية البيانات الشخصية الأردني رقم (24) لسنة 2023 — وزارة الاقتصاد الرقمي والريادة
- اللائحة العامة لحماية البيانات GDPR — EUR-Lex
- Convention 108 and Convention 108+ — Council of Europe
- OECD Privacy Guidelines — OECD
- حماية البيانات الشخصية — وزارة العدل العراقية، 14 كانون الأول 2025
POL-85 · البرنامج السياسي لعلي زويد · 5 تشرين الأول 2026