Skip to main content
RINS.AI logo

القدرة

تقييمات الأثر كعملية متكررة للمادة 35، لا نموذجاً يُحفظ مرة واحدة

تشترط المادة 35 تقييم أثر حيث يُرجَّح أن تُحدث المعالجة مخاطرة عالية — وتحدّد ما يجب أن يحتويه التقييم. يشغّل RINS.AI الجانب التشغيلي كسير عمل: إدخال منظَّم، ومخاطر وتدابير، وموافقة متعددة المراحل، وتوثيق يبقى مرتبطاً بالسجل والموردين والأدلة التي يعتمد عليها.

الأطر المُغطّاة

GDPR Art. 35DPIAGDPR Art. 36تقييم المخاطرحماية البيانات

ما تشترطه المادة 35

يُطلب تقييم أثر حيث يُرجَّح أن يُحدث نوع من المعالجة 'مخاطرة عالية على حقوق الأشخاص الطبيعيين وحرياتهم' (المادة 35(1)). وتسمّي المادة 35(3) الحالات التي يكون فيها إلزامياً: تقييم منهجي وشامل مبني على معالجة آلية، بما فيها التنميط، ذو آثار قانونية أو آثار مشابهة في أهميتها؛ ومعالجة واسعة النطاق لبيانات فئات خاصة أو بيانات جنائية؛ ومراقبة منهجية واسعة النطاق لمنطقة متاحة للعموم.

التقييم ليس خانة تُؤشَّر. تحدّد المادة 35(7) ما يجب أن يحتويه: وصفاً منهجياً للمعالجة وأغراضها، وتقييماً لضرورة المعالجة وتناسبها بالنسبة إلى تلك الأغراض، وتقييماً للمخاطر على أصحاب البيانات، والتدابير المتوخّاة لمعالجتها. وحيث تبقى المخاطرة المتبقية عالية، تشترط المادة 36 الاستشارة المسبقة للسلطة الرقابية.

  • المادة 35(1) — تقييم أثر حيث يُرجَّح أن تكون المعالجة عالية المخاطر
  • المادة 35(3) — الحالات الإلزامية (تنميط ذو آثار؛ فئات خاصة واسعة النطاق؛ مراقبة منهجية)
  • المادة 35(7) — الوصف، والضرورة/التناسب، والمخاطر، والتدابير
  • المادة 36 — الاستشارة المسبقة حين تبقى مخاطرة متبقية عالية

أين تفشل تقييمات الأثر عملياً

إخفاقان شائعان. الأول معاملة التقييم كنموذج يُملأ مرة واحدة: يُنجَز عند الإطلاق، ويُحفَظ، ولا يُراجَع أبداً مع تغيّر المعالجة أو الموردين أو البيانات — فيصف المستند نظاماً لم يعد قائماً. والثاني تخطّي الجوهر: وصف وقائمة مخاطر دون تحليل حقيقي للضرورة والتناسب، وهو الجزء الذي تدور عليه المادة 35(7) فعلاً وأول ما تقرؤه السلطة الرقابية.

وتحت كليهما تكمن مشكلة عتبة: تقييم أثر تجعله المادة 35(3) إلزامياً يُتخطّى بصمت لأن أحداً لم يتخذ قرار المخاطرة العالية في البداية.

ما الذي يفعله RINS.AI حيال ذلك

يلتقط RINS.AI التقييم كحقول منظَّمة — النطاق، والمخاطر المحدَّدة، والتدابير، والمخاطرة المتبقية — ويوجّهه عبر سير عمل موافقة متعدد المراحل إلى الأدوار التي تعتمده: مسؤول حماية البيانات، والقانوني، والأمن، والإدارة. وتسجّل كل مرحلة المعتمِد وقراره وتعليقاته، بحيث يُظهر أثر الموافقة من اعتمد وماذا قال.

ترتبط تقييمات الأثر بمدخلات السجل والموردين والأدلة التي تعتمد عليها، بحيث عندما يتغيّر أحدها يُبرَز أين يلزم مراجعة تقييم — فيبقى التقييم محدّثاً بدلاً من إعادة إنشائه.

  • حقول تقييم منظَّمة: النطاق، والمخاطر، والتدابير، والمخاطرة المتبقية
  • موافقة متعددة المراحل موجَّهة إلى مسؤول حماية البيانات / القانوني / الأمن / الإدارة
  • سجل موافقة لكل مرحلة — المعتمِد، والقرار، والتعليقات
  • مرتبطة بمدخلات السجل والموردين والأدلة

ما الذي لا يفعله

يهيكل RINS.AI التقييم ويسجّل القرار؛ ولا يتخذ عنك حكم المخاطرة العالية. فما إذا كان نشاط معالجة بعينه يتجاوز عتبة المادة 35، وما إذا كانت المخاطرة المتبقية عالية بما يكفي لاشتراط الاستشارة المسبقة للمادة 36، تحديدان يتخذهما المتحكم أو مسؤول حماية البيانات — تُبرز المنصة مدخلات القرار وتحتفظ بالسجل، لكن الاستشارة للسلطة الرقابية، وقرار طلبها، يبقيان لك.

المصادر التنظيمية

تؤدي الروابط إلى النص الموحّد الرسمي على EUR-Lex.

الأسئلة الشائعة

هل تقرّر الأداة متى يكون تقييم الأثر إلزامياً؟

تُبرز مُطلِقات المادة 35(3) وتحتفظ بالتقييم، لكن تحديد المخاطرة العالية حكم يتخذه المتحكم أو مسؤول حماية البيانات. تهيكل القرار؛ ولا تحل محله.

هل تبقى تقييمات الأثر محدّثة بعد الإطلاق؟

نعم — يرتبط التقييم بمدخلات السجل والموردين والأدلة التي يعتمد عليها، بحيث يُبرز أي تغيّر في أيٍّ منها أين يلزم مراجعة التقييم، بدلاً من ترك نموذج يشيخ يوم حفظه.

Rao Imran Iqbal — الرئيس التنفيذي والمؤسس، RINS.AI

يطوّر أدوات امتثال لمزودي الخدمات المُدارة واستشارات الخصوصية، ويعمل يومياً مع GDPR وDORA وNIS2 وأنظمة PDPL الخليجية.

Last updated Sep 16, 2026