Skip to main content

الموافقة على الكوكيز في الإمارات ودبي وفق PDPL

كيف يؤثر قانون PDPL الإماراتي وأنظمة DIFC وADGM على موافقة الكوكيز لمواقع دبي، مع قائمة تنفيذ ثنائية اللغة.

باختصار

بموجب قانون PDPL الاتحادي الإماراتي (المرسوم بقانون اتحادي رقم 45 لسنة 2021)، الذي يشرف عليه مكتب تنظيم البيانات، تحتاج ملفات تعريف الارتباط وأدوات التتبع غير الضرورية عادةً إلى إشعار واضح وموافقة حرة ومستنيرة من الزائر قبل تشغيلها؛ أما الملفات الضرورية فلا تحتاج لذلك. أما الشركات المسجلة في منطقتي DIFC أو ADGM الحرتين، فعليها أيضًا مراجعة قانون DIFC لحماية البيانات ونظام ADGM لحماية البيانات، اللذين يعملان جنبًا إلى جنب مع PDPL الاتحادي. بالنسبة لجمهور الإمارات ودبي، ينبغي أن يكون الإشعار والبانر موجّهين جغرافيًا بحيث تظهر العربية (باتجاه RTL) افتراضيًا مع الإنجليزية كخيار ثانٍ، كما يستلزم نقل البيانات ذات الصلة عبر الحدود أساسًا نظاميًا موثّقًا. تدعم Cookietrace تدفقات الموافقة هذه إلى جانب GDPR/ePrivacy وCCPA وLGPD وKVKK، مع بانرات ثنائية اللغة عربي/إنجليزي وموجّهة جغرافيًا، وفحص آلي، ودعم IAB TCF v2.2، وGoogle Consent Mode v2، وسجلات موافقة موثّقة بالوقت وقابلة لإثبات سلامتها تُحفظ 3 سنوات فأكثر. هذا محتوى معلوماتي عام وليس استشارة قانونية.

  • فريق هندسة الخصوصية في Cookietrace — نُشر 2026-09-15 · 8 دقيقة قراءة

ماذا يعني قانون حماية البيانات الشخصية الإماراتي (PDPL) بالنسبة لملفات تعريف الارتباط في مواقع دبي؟

يتعامل المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية في دولة الإمارات، الذي يشرف عليه مكتب تنظيم البيانات الإماراتي، مع المعرّفات الدائمة مثل ملفات تعريف الارتباط ومعرّفات الإعلانات على الأجهزة المحمولة وبكسلات التتبع باعتبارها بيانات شخصية متى أمكن ربطها بشخص يمكن التعرّف عليه. أي موقع يُدار من دبي أو يستهدف زوارًا في دبي والإمارات بشكل عام يحتاج إلى أساس نظامي موثّق، وإشعار واضح، وفي أغلب الحالات موافقة مسبقة قبل تشغيل ملفات تعريف الارتباط غير الضرورية.

الموافقة والأساس النظامي بموجب PDPL

لا تحتاج ملفات تعريف الارتباط الضرورية (الجلسة، الأمان، توزيع الحمل) عادةً إلى موافقة لأنها لازمة لتقديم الخدمة التي طلبها الزائر. أما ملفات التحليلات والإعلانات ووسائل التواصل الاجتماعي فتتطلب في الغالب موافقة حرة ومحددة ومستنيرة من الزائر، تُجمع قبل تشغيل الملف، مع إمكانية سحبها بالسهولة نفسها.

  • يجب أن تكون الموافقة إجراءً إيجابيًا لا لبس فيه — المربعات المعلَّمة مسبقًا أو مجرد متابعة التصفح لا تُعد موافقة صحيحة
  • يجب أن يتمكن الزائر من رفض الفئات غير الضرورية بنفس سهولة قبولها
  • يجب تسجيل خيارات الموافقة بختم زمني بحيث يمكن استرجاعها عند الطلب
  • يجب أن يكون سحب الموافقة سهلًا بقدر منحها، عبر رابط دائم لإعدادات الخصوصية مثلًا

الإمارات القارية مقابل مركز دبي المالي العالمي (DIFC) مقابل سوق أبوظبي العالمي (ADGM): أي الأنظمة تنطبق؟

توجد في الإمارات ثلاثة أنظمة متداخلة لحماية البيانات. ينطبق قانون PDPL الاتحادي على الكيانات في الإمارات القارية ومعظم الشركات في دبي خارج المناطق الحرة المالية. أما مركز دبي المالي العالمي (DIFC) فلديه قانون حماية بيانات خاص به يُشرف على تطبيقه مفوض حماية البيانات في DIFC، وينطبق على الكيانات المسجلة في تلك المنطقة الحرة. وينطبق نظام حماية البيانات الخاص بسوق أبوظبي العالمي (ADGM)، المستوحى إلى حد كبير من اللائحة الأوروبية GDPR، على الكيانات المسجلة في ADGM. ينبغي لأي شركة التأكد من المنطقة الحرة التي تنتمي إليها، إن وُجدت، قبل افتراض أن PDPL الاتحادي هو النظام الوحيد الواجب التطبيق.

التزامات الإشعار والشفافية

تشترط الأنظمة الثلاثة جميعها إشعار خصوصية واضح ومتاح يوضّح البيانات المجمّعة والغرض منها ومدة الاحتفاظ بها والأطراف الثالثة المعنية، بلغة يفهمها صاحب البيانات. بالنسبة لجمهور الإمارات ودبي، يعني هذا أن البانر والإشعار يجب أن يتوفرا باللغة العربية وليس بالإنجليزية فقط، إذ إن العربية هي اللغة الرسمية، بينما لا يُغني انتشار الإنجليزية في بيئة الأعمال عن توقعات الشفافية تجاه الزوار الناطقين بالعربية.

اعتبارات نقل البيانات عبر الحدود

يقيّد كل من PDPL وقانون DIFC ونظام ADGM نقل البيانات الشخصية — بما فيها سجلات الموافقة وبيانات التحليلات المرتبطة بزوار من الإمارات — خارج الدولة أو المنطقة الحرة ما لم يُثبت وجود مستوى كافٍ من الحماية أو تطبيق آلية نظامية أخرى للنقل. ينبغي للشركات التي تستخدم مزوّدي تحليلات أو إعلانات أو منصات إدارة موافقة خارج الدولة مراجعة هذا الأمر مع مستشار قانوني محلي قبل الاعتماد عليه، لأن توجيهات مكتب تنظيم البيانات ومفوض DIFC وسلطة ADGM ما زالت تتطور.

بانرات موافقة موجّهة جغرافيًا بالعربية والإنجليزية

بما أن اللغة العربية الفصحى هي اللغة الرسمية واللغة الأساسية لشريحة واسعة من المستهلكين في الإمارات، فإن بانر موافقة يظهر بالإنجليزية فقط لا يلبي توقعات الشفافية بموجب PDPL أو قانون DIFC أو نظام ADGM لجمهور إماراتي. الإعداد الفعّال يستهدف جغرافيًا زوار الإمارات ودول الخليج ببانر عربي أولًا بشكل افتراضي، مع توفر الإنجليزية كخيار ثانٍ، ويعرض تخطيط الصفحة بشكل صحيح من اليمين إلى اليسار (RTL). وينبغي أن تظل نفس المنصة تعرض بانرًا بالإنجليزية أو بلغة أخرى للزوار من خارج المنطقة.

كيف يعمل الفحص الآلي لملفات تعريف الارتباط وتصنيفها؟

يبدأ الإعداد المتوافق بفحص آلي للموقع يكتشف كل ملف تعريف ارتباط ووسم وبكسل تتبع يعمل فعليًا، ثم يصنّفها إلى فئات (ضرورية، وظيفية، تحليلات، إعلانات) بحيث يقدّم البانر خيارات حقيقية لكل فئة بدلًا من زر قبول/رفض واحد. تشغّل Cookietrace هذا الفحص بشكل دوري متكرر، لأن إضافة بكسل جديد من فريق التسويق قد تكسر الامتثال بصمت بين المراجعات اليدوية.

الحجب المسبق: إيقاف أدوات التتبع قبل الموافقة

عند تفعيل إعداد الحجب المسبق في Cookietrace، فإن ملفات تعريف الارتباط وأدوات التتبع غير الضرورية التي يكتشفها الفحص — سواء تم تحميلها عبر GTM أو كانت مضمّنة مباشرة في الصفحة — لا يتم تشغيلها حتى يتخذ الزائر قراره؛ فإذا رفض فلن تعمل إطلاقًا، وإذا وافق تُحمَّل الفئات المقبولة فقط.

قائمة تحقق للتنفيذ في مواقع التجارة الإلكترونية والشركات في دبي

استخدم هذه القائمة كنقطة انطلاق؛ فهي لا تغني عن مراجعة قانونية لتدفقات بياناتك الخاصة، وتسجيل كيانك، ووضعه ضمن المناطق الحرة.

  • تأكد مما إذا كان كيانك يخضع لقانون PDPL الاتحادي أو قانون DIFC لحماية البيانات أو نظام ADGM لحماية البيانات
  • إجراء فحص آلي وتصنيف كل ملف تعريف ارتباط وأداة تتبع موجودة في الموقع
  • نشر إشعار خصوصية بالعربية أولًا ومتوافق مع اتجاه RTL، إلى جانب النسخة الإنجليزية
  • تفعيل بانر موافقة ثنائي اللغة وموجّه جغرافيًا مع خيارات قبول/رفض دقيقة لكل فئة
  • تفعيل الحجب المسبق حتى تنتظر السكربتات غير الضرورية قرار الزائر
  • الاحتفاظ بسجلات موافقة موثّقة بالوقت وقابلة للتصدير لمدة 3 سنوات على الأقل
  • مراجعة ترتيبات نقل البيانات عبر الحدود مع مستشار قانوني إذا كانت البيانات تغادر الإمارات أو المنطقة الحرة المعنية
  • في حال خدمة زوار من الاتحاد الأوروبي أيضًا، أضِف منطق موافقة GDPR/ePrivacy فوق ذلك
  • إذا كان متجرك يعمل على Shopify أو WooCommerce أو Magento أو سلة أو زد، تأكد من تحميل سكربت CMP أو وسم GTM في كل قالب متجر وخطوة دفع

الأسئلة الشائعة

بموجب قانون PDPL الاتحادي الإماراتي (المرسوم بقانون اتحادي رقم 45 لسنة 2021)، الذي يشرف عليه مكتب تنظيم البيانات، تحتاج ملفات تعريف الارتباط وأدوات التتبع غير الضرورية عادةً إلى إشعار واضح وموافقة حرة ومستنيرة من الزائر قبل تشغيلها؛ أما الملفات الضرورية فلا تحتاج لذلك. أما الشركات المسجلة في منطقتي DIFC أو ADGM الحرتين، فعليها أيضًا مراجعة قانون DIFC لحماية البيانات ونظام ADGM لحماية البيانات، اللذين يعملان جنبًا إلى جنب مع PDPL الاتحادي. بالنسبة لجمهور الإمارات ودبي، ينبغي أن يكون الإشعار والبانر موجّهين جغرافيًا بحيث تظهر العربية (باتجاه RTL) افتراضيًا مع الإنجليزية كخيار ثانٍ، كما يستلزم نقل البيانات ذات الصلة عبر الحدود أساسًا نظاميًا موثّقًا. تدعم Cookietrace تدفقات الموافقة هذه إلى جانب GDPR/ePrivacy وCCPA وLGPD وKVKK، مع بانرات ثنائية اللغة عربي/إنجليزي وموجّهة جغرافيًا، وفحص آلي، ودعم IAB TCF v2.2، وGoogle Consent Mode v2، وسجلات موافقة موثّقة بالوقت وقابلة لإثبات سلامتها تُحفظ 3 سنوات فأكثر. هذا محتوى معلوماتي عام وليس استشارة قانونية.

هل ينطبق قانون PDPL الإماراتي على ملفات تعريف الارتباط في موقعي في دبي؟

نعم. يتعامل PDPL، تحت إشراف مكتب تنظيم البيانات، مع ملفات تعريف الارتباط والمعرّفات المشابهة كبيانات شخصية متى أمكن ربطها بشخص يمكن التعرّف عليه، لذا تنطبق قواعد الإشعار والموافقة المعتادة على الملفات غير الضرورية لجمهور دبي أو الإمارات عمومًا.

هل لدى DIFC وADGM قواعد خاصة بهما بشأن الكوكيز، أم يغطي PDPL الاتحادي كل شيء؟

الكيانات المسجلة في منطقتي DIFC أو ADGM الحرتين تخضع عمومًا لقانون DIFC لحماية البيانات أو نظام ADGM لحماية البيانات بدلًا من PDPL الاتحادي أو إضافةً إليه. تأكد من وضع تسجيل كيانك قبل افتراض انطباق نظام واحد فقط.

هل يجب أن يكون بانر الموافقة بالعربية لزوار الإمارات؟

نعم. بالنسبة لجمهور الإمارات ودبي، فإن عرض الإشعار وخيارات الموافقة بالعربية (باتجاه RTL) افتراضيًا، مع توفر الإنجليزية كخيار ثانٍ، يلبي توقعات الشفافية بموجب PDPL وقانون DIFC ونظام ADGM بشكل أفضل من بانر بالإنجليزية فقط.

هل يمكنني إرسال بيانات زوار إماراتيين إلى أداة تحليلات مستضافة خارج الدولة؟

يقيّد كل من PDPL وقانون DIFC ونظام ADGM النقل عبر الحدود ما لم يُثبت مستوى كافٍ من الحماية أو تطبيق آلية نظامية أخرى للنقل؛ راجع مزوّدك وتدفق بياناتك تحديدًا مع مستشار قانوني محلي.

هل تخزّن Cookietrace البيانات داخل الإمارات أو الخليج؟

لا. تستضيف Cookietrace البيانات في الاتحاد الأوروبي افتراضيًا، مع خيار استضافة في تركيا؛ ولا تقدّم إقامة بيانات في الإمارات أو الخليج، لذا ينبغي تقييم متطلبات النقل عبر الحدود بشكل منفصل.

كيف تساعد ميزة الحجب المسبق في الامتثال لـ PDPL أو DIFC أو ADGM؟

عند تفعيل الحجب المسبق، لا تعمل ملفات تعريف الارتباط وأدوات التتبع غير الضرورية التي يكتشفها الفحص حتى يختار الزائر؛ فإذا رفض، لا تعمل السكربتات إطلاقًا، وهو ما يدعم نهج 'الموافقة قبل التتبع' في الأنظمة الثلاثة الإماراتية.

المصادر

المصادر الرسمية المذكورة في هذا الدليل.

لمن هذا الدليل

أصحاب المواقع وفرق التسويق والمطورون المسؤولون عن الموافقة على ملفات تعريف الارتباط ووسوم التحليلات ووثائق الخصوصية.

Cookietrace

كُتب وروجع من فريق هندسة الخصوصية في Cookietrace. (8 min — regulations)