البيانات والخصوصية · Kuwait
البيانات والخصوصية — Kuwait (2026)
تفتقر الكويت إلى قانون واحد شامل ومتعدد القطاعات لحماية البيانات. وتخضع خصوصية البيانات لمجموعة متنوعة من الصكوك القطاعية: فلائحة حماية خصوصية البيانات الصادرة عن هيئة الاتصالات والمعلومات في الكويت (CITRA) (DPPR، والتي تم تحديثها مؤخرًا بموجب القرار رقم 26 لعام 2024) تغطي حاملي تراخيص الاتصالات والإنترنت فقط، في حين أن قانون المعاملات الإلكترونية رقم 20/2014 وقانون الجرائم الإلكترونية رقم 63/2015 حماية تكميلية للسجلات الإلكترونية والوصول غير المصرح به إلى البيانات. ولا توجد، حتى منتصف عام 2026، هيئة وطنية شاملة لحماية البيانات تتمتع بسلطة قضائية تشمل الاقتصاد بأسره.
الإطار الأساسيلائحة حماية خصوصية البيانات الصادرة عن هيئة تنظيم الاتصالات وتكنولوجيا المعلومات (CITRA) (القرار رقم 26/2024)؛ قانون المعاملات الإلكترونية رقم 20/2014؛ قانون الجرائم الإلكترونية رقم 63/2015. السلطة الإشرافية: هيئة تنظيم الاتصالات وتكنولوجيا المعلومات (CITRA)، وتقتصر ولايتها القضائية على مقدمي خدمات الاتصالات/تكنولوجيا المعلومات المرخص لهم.
النقاط الرئيسية
يحل القرار رقم 26 لعام 2024، الذي دخل حيز التنفيذ في 19 فبراير 2024، محل لائحة حماية البيانات السابقة رقم 42/2021. وينص هذا القرار على ضرورة الحصول على موافقة صريحة من المستخدم قبل جمع البيانات، وتحديد الغرض من جمعها، وتقليل حجم البيانات، وإخطار CITRA والمستخدمين المتضررين في حالة حدوث خرق (خلال 24 ساعة)، واتخاذ تدابير أمنية تشمل التشفير واستعادة البيانات في حالات الكوارث، ولكنه ينطبق حصريًا على مزودي خدمات الاتصالات والإنترنت المرخصين من CITRA.
تتمثل إحدى السمات الرئيسية لتعديل عام 2024 في التضييق الصريح لنطاق قانون حماية البيانات (DPPR) ليقتصر على الكيانات المرخصة من قبل هيئة تنظيم الاتصالات (CITRA) (مشغلي الاتصالات ومزودي خدمات الإنترنت). ولا يشمل قانون حماية البيانات (DPPR) الشركات التجارية العامة ومقدمي خدمات الرعاية الصحية والمؤسسات المالية؛ ولا يوجد أي قانون لحماية البيانات على مستوى الاقتصاد ككل يسد هذه الفجوة.
ينظم هذا القانون شؤون الخصوصية وحماية البيانات المتعلقة بالسجلات الإلكترونية التي تحتفظ بها الكيانات العامة والخاصة التي تجري معاملات مدنية أو تجارية أو إدارية. ويشترط الحصول على الموافقة وتحديد الغرض من أجل الوصول إلى البيانات الشخصية أو الكشف عنها، ويفرض واجبات تتعلق بالدقة وتوفير الضمانات، إلا أنه لا يُعد قانونًا مخصصًا لحماية البيانات.
تجرم الوصول غير المصرح به إلى البيانات الشخصية أو الحكومية، وتغييرها، والكشف عنها، وإتلافها، مع تشديد العقوبات بناءً على درجة حساسية الأنظمة والبيانات المتأثرة. وتوفر دعامة قانونية جنائية، لكنها لا تحدد حقوق أصحاب البيانات ولا تنشئ نظامًا استباقيًا للحماية.
بموجب لائحة حماية البيانات (DPPR)، يتمتع المستخدمون بحقوق الوصول إلى المعلومات المتعلقة ببياناتهم الشخصية، وطلب تصحيحها أو حذفها، وسحب موافقتهم. ويجب على المرخص لهم تيسير هذه الطلبات، ولا يجوز لهم الاحتفاظ بالبيانات لفترة تتجاوز الغرض المحدد أو بعد سحب الموافقة.
حتى منتصف عام 2026، لم تكن الكويت قد سنت قانونًا شاملاً لحماية البيانات الشخصية يسري على جميع القطاعات. ويشير التعليق القانوني (Chambers 2026، DLA Piper) إلى توقع صدور لوائح تنظيمية أوسع نطاقًا في المستقبل، ولكن لم يتم سن أي مشروع قانون برلماني حتى الآن. ويترك الإطار الحالي قطاعات مهمة (القطاع المالي، والرعاية الصحية، وتجارة التجزئة) دون نظام قانوني مخصص لحماية البيانات.
هذه الصفحة هي ترجمة لأغراض التسهيل؛ وتُعتبر النسخة الإنجليزية هي المرجع المعتمد، ولا تُعد هذه الترجمة مشورة قانونية.