في 14 سبتمبر 2024، أصبح نظام حماية البيانات الشخصية السعودي (PDPL) نافذًا بالكامل بعد فترة سماح مدتها عام واحد. ويُطبَّق النظام، الذي تشرف عليه الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)، على أي جهة تجمع بيانات الأفراد الشخصية داخل المملكة العربية السعودية أو تعالجها أو تخزّنها — بما في ذلك الفنادق وأنظمة التحكم في دخول نزلائها.
أبرز متطلبات PDPL للفنادق
يجب على الفنادق في المملكة العربية السعودية التأكد من امتلاكها أساسًا نظاميًا لمعالجة بيانات النزلاء الشخصية، وتقديم إشعارات خصوصية واضحة بلغة بسيطة، وتطبيق تدابير أمنية مناسبة، والاستجابة لطلبات أصحاب البيانات للوصول إلى بياناتهم. وقد يؤدي عدم الامتثال إلى إنذارات أو غرامات تصل إلى 5 ملايين ريال سعودي، مع إمكانية مضاعفة العقوبات في حالات المخالفات المتكررة.
ورغم أن نظام PDPL لا يذكر البطاقات المفتاحية RFID تحديدًا، إلا أنه يُطبَّق على نطاق واسع على أي معالجة للبيانات الشخصية. لذا ينبغي على الفنادق مراجعة دورة حياة بياناتها بأكملها، بما في ذلك كيفية إنشاء بيانات الدخول وتخزينها ونقلها إلى البطاقات المفتاحية وحذفها عند تسجيل المغادرة.
أفضل ممارسات تأمين بيانات الدخول
تخزّن البطاقات المفتاحية RFID نفسها حدًّا أدنى من البيانات الشخصية — عادةً رقم الغرفة، ومستوى الدخول، وطابع زمني لانتهاء الصلاحية، بدلًا من أسماء النزلاء أو أرقام هوياتهم. غير أن نظام إدارة الممتلكات الذي يولّد بيانات الدخول هذه يحتوي فعلًا على بيانات شخصية، ويجب تأمين الرابط بين هوية النزيل وبطاقته المفتاحية على النحو الصحيح.
وتستفيد الفنادق التي تستخدم بطاقات MIFARE DESFire بتشفير AES-128 من المصادقة المتبادلة التي تمنع القراءة غير المصرّح بها لبيانات البطاقة. وهذه ميزة أمنية كبيرة مقارنةً بالتقنيات الأقدم كالشريط المغناطيسي أو تقنيات RFID الأساسية.
خطوات عملية للامتثال
- راجع تدفق البيانات في نظام بطاقاتك المفتاحية: ما البيانات المكتوبة على البطاقات، وكيف تُنقل، ومتى تُمحى
- تأكد من أن نظام إدارة الممتلكات لديك يشفّر بيانات الدخول المخزّنة
- حدّث إشعار خصوصية النزلاء ليشمل معالجة بيانات التحكم في الدخول
- انظر في الترقية إلى بطاقات مفتاحية قائمة على DESFire لتعزيز التشفير على البطاقة
- ضع سياسات واضحة للاحتفاظ ببيانات سجلات الدخول وسجلات إسناد البطاقات المفتاحية