كثيراً ما نسمع: «GDPR للشركات الأوروبية. نحن في الدار البيضاء / داكار / أبيدجان، لا يعنينا.» هذا خطأ قانوني كبير. GDPR له نطاق خارج إقليمي صريح. شركة مغربية صغيرة ومتوسطة تبيع منتجاً عبر الإنترنت لعميل فرنسي خاضعة لنفس القواعد التي تخضع لها شركة باريسية. والعقوبات قد تصل إلى 4٪ من الإيرادات العالمية.
في 2024، عاقبت CNIL 21 شركة غير أوروبية بمجموع 14.3 م يورو. الاتجاه يتسارع في 2025-2026. إذا كنت تستهدف أوروبا ولست ممتثلاً، فلم يعد السؤال هل ستُعاقَب بل متى.
الحالات الـ 3 التي ينطبق فيها GDPR على شركة أفريقية
ينطبق GDPR على شركتك فور استيفاء أيٍّ من المعايير الثلاثة التالية.
- تعرض سلعاً أو خدمات لأشخاص موجودين في الاتحاد الأوروبي. معيار «الاستهداف»: إذا كان موقعك بالفرنسية، يعرض أسعاراً باليورو، يقبل مدفوعات أوروبية، أو يدرج أوروبا كمنطقة توصيل — فأنت مُستهدَف من GDPR.
- تراقب سلوك أشخاص موجودين في الاتحاد الأوروبي. Analytics, ملفات تعريف ارتباط التتبع، إعلانات إعادة الاستهداف الموجّهة للأوروبيين — GDPR ينطبق.
- تعالج بيانات نيابة عن جهة تحكّم مُؤسَّسة في الاتحاد الأوروبي. إذا كنت وكالة في داكار تطوّر موقعاً لـ PME فرنسية، فأنت processor بمفهوم GDPR ويجب توقيع DPA.
GDPR الأوروبي مقابل القوانين المحلية الإفريقية
خبر جيد: معظم الدول الأفريقية الناطقة بالفرنسية تبنّت قوانين مستوحاة من GDPR. خبر سيء: لا تحلّ محلّه، بل تُضاف إليه. إذا كنت تعمل في إفريقيا وأوروبا معاً، يجب الامتثال لكليهما.
| البلد / الإطار | القانون المرجعي | السلطة |
|---|---|---|
| الاتحاد الأوروبي | GDPR (التنظيم 2016/679) | CNIL (فرنسا), CPVP (بلجيكا), PFPDT (سويسرا)... |
| المغرب | قانون 09-08 + CNDP | CNDP — اللجنة الوطنية لحماية البيانات الشخصية |
| السنغال | قانون 2008-12 + CDP | CDP — لجنة البيانات الشخصية |
| ساحل العاج | قانون 2013-450 + ARTCI | ARTCI — هيئة تنظيم الاتصالات |
| تونس | قانون 2004-63 + INPDP | INPDP — الهيئة الوطنية لحماية المعطيات الشخصية |
المبادئ المشتركة: غرض شرعي، موافقة صريحة، حق الوصول والحذف، سجل المعالجة، الإبلاغ عن الانتهاك. الاختلافات: النطاق، مبالغ العقوبات، التحويلات الدولية. عملياً، إذا كنت ممتثلاً لـ GDPR، فأنت ممتثل لجميع القوانين المحلية الإفريقية تقريباً.
الالتزامات الـ 8 الواجب تطبيقها
إليك قائمة التحقق العملية. إذا كانت كل هذه النقاط محدّثة على موقعك وفي عملياتك، فأنت ممتثل بنسبة 90٪.
- الإشعارات القانونية: اسم الشركة، RC، ICE (المغرب) / RCS (فرنسا)، المقر، مدير النشر، مزود الاستضافة.
- سياسة الخصوصية: أنواع البيانات المُجمَّعة، الأغراض، الأساس القانوني، المستلمون، مدة الاحتفاظ، حقوق المستخدمين.
- شريط الموافقة على ملفات تعريف الارتباط: متوافق مع CNIL، باختيار محبّب (analytics / marketing / functional)، رفض سهل كالقبول، لا cookie قبل الاختيار.
- سجل المعالجة: مستند داخلي يدرج جميع عمليات معالجة البيانات (عملاء، عملاء محتملون، موظفون، مرشحون…). نموذج CNIL متاح مجاناً.
- تعيين DPO أو نقطة اتصال GDPR: إلزامي للمعالجة واسعة النطاق أو البيانات الحساسة. موصى به في جميع الحالات.
- عقود DPA مع المعالجين الفرعيين: الاستضافة، CRM، email marketing، analytics. الجميع يجب أن يوقّع.
- إجراء معالجة طلبات المستخدمين: الوصول، التصحيح، الحذف، النقل. المهلة القانونية: 30 يوماً.
- إجراء الإبلاغ عن الانتهاكات: 72 ساعة لسلطة الرقابة في حالة تسرّب بيانات. خطة حادث مُعدّة مسبقاً.
الاستضافة والتحويلات الدولية
هذه إحدى أكثر النقاط سوء فهم. نظرياً، يفرض GDPR أن تبقى البيانات الشخصية للأوروبيين في الاتحاد الأوروبي أو في بلد «مناسب». عملياً، تتعايش عدة خيارات في 2026.
- استضافة مباشرة في الاتحاد الأوروبي: OVH, Hetzner, Scaleway, Vercel EU. الحل الأبسط والأكثر دفاعاً قانونياً.
- استضافة في بلد مناسب (المملكة المتحدة، سويسرا، كندا، اليابان، كوريا الجنوبية…): مسموح بدون إجراءات إضافية.
- استضافة في الولايات المتحدة مع إطار EU-US Data Privacy (مُعاد ترخيصه في 2023): يتطلب مزوّداً معتمداً وبنوداً تعاقدية معيارية (SCC).
- استضافة في المغرب أو إفريقيا: مسموح إذا أنشأت بنوداً تعاقدية معيارية (SCC) بينك وبين المُضيف، بالإضافة إلى تقييم تأثير النقل (TIA).
توصيتنا في كودينغ آرت لعملائنا الأوروبيين: استضافة OVH أو Vercel EU افتراضياً. لا إجراءات إضافية، أقصى قابلية للدفاع، زمن استجابة ممتاز.
أدوات الامتثال وتكاليفه
| الأداة / الخدمة | التكلفة السنوية | لمن |
|---|---|---|
| شريط Tarteaucitron (مجاني) | 0 يورو | شركات صغيرة ومتوسطة حتى 10 آلاف زائر/شهر |
| شريط Axeptio | 0 – 360 يورو/سنة | مواقع حتى 200 ألف زائر/شهر |
| شريط OneTrust | 1 200 – 5 000 يورو/سنة | حسابات كبيرة، متعدد المواقع |
| نموذج سياسة خصوصية CNIL | 0 يورو | للجميع — نقطة انطلاق |
| DPO مُخصَّص للخارج (مُتشارَك) | 1 500 – 6 000 يورو/سنة | PME 20-100 موظف |
| تدقيق GDPR كامل من مكتب | 3 000 – 15 000 يورو one-shot | قبل فتح السوق الأوروبية |
| استضافة OVH/Vercel EU متوافقة مع GDPR | 120 – 1 800 يورو/سنة | للجميع |
الـ 3 مخاطر الحقيقية إذا لم تكن ممتثلاً
- عقوبات مالية: غرامة إدارية قد تصل إلى 20 م يورو أو 4٪ من الإيرادات العالمية، أيهما أعلى. أصدرت CNIL 290 م يورو من الغرامات في 2024.
- شكوى من مستخدم أو منافس: مستخدم واحد يكفي للإبلاغ عن موقعك إلى CNIL. منافس قد يبلّغ عنك لإعاقتك أيضاً.
- فقدان عقود B2B: منذ 2020، الحسابات الكبرى (Total, BNP, Carrefour…) تتطلب تدقيق GDPR للمعالجين الفرعيين. غير ممتثل = لا عقد.
كيف تدير كودينغ آرت الامتثال لعملائها
جميع المواقع التي نسلّمها لعملاء أوروبيين تتضمّن افتراضياً: إشعارات قانونية وسياسة خصوصية مخصصة، شريط cookies متوافق مع CNIL (Tarteaucitron أو Axeptio حسب حركة المرور)، سجل معالجة مُملوء مسبقاً، نموذج DPA للمعالجين الفرعيين، استضافة OVH/Vercel EU، تكوين الفريق لساعة واحدة على معالجة طلبات المستخدمين. مشمول في عرض السعر، ليس خياراً إضافياً.
لديك بالفعل موقع وشك في امتثالك؟ اطلب منا تدقيق GDPR مصغّر مجاني (30 دقيقة) — سنخبرك بموقفك وما يجب تصحيحه أولاً.
وسوم