كيف يحمي نظام PDPL بيانات المرشحين في منصات التوظيف السعودية؟
يلزم نظام حماية البيانات الشخصية السعودي المؤسسات بجمع بيانات المرشحين لغرض واضح، والاكتفاء بالبيانات الضرورية، وحمايتها، وتحديد مدة الاحتفاظ بها، وتمكين المرشحين من ممارسة حقوقهم. لذلك لا تُقاس جودة منصة التوظيف بسرعة فرز السير الذاتية فقط، بل بقدرتها على دعم عملية توظيف آمنة وقابلة للمراجعة.
عندما يتقدم شخص إلى وظيفة، فقد يشارك اسمه وبيانات الاتصال والمؤهلات والخبرات ونتائج الاختبارات وملاحظات المقابلات والتوقعات المالية. وقد تتضمن بعض الملفات معلومات صحية أو بيانات أخرى تُصنف على أنها حساسة.
لهذا أصبحت حماية بيانات المرشحين في السعودية جزءًا أساسيًا من حوكمة التوظيف، خصوصًا عند استخدام الذكاء الاصطناعي في قراءة السير الذاتية أو ترتيب المتقدمين.
لماذا تخضع بيانات المرشحين لنظام حماية البيانات الشخصية؟
تُعد بيانات المرشحين بيانات شخصية لأنها ترتبط بأشخاص يمكن التعرف عليهم بصورة مباشرة أو غير مباشرة. ولا تقتصر هذه البيانات على السيرة الذاتية، بل قد تشمل:
بيانات الاتصال والمؤهلات. التاريخ الوظيفي. نتائج الاختبارات والمقابلات. تقييمات مسؤولي التوظيف. الرواتب الحالية أو المتوقعة. خطابات التوصية. بيانات الهوية أو الإقامة عند الحاجة. معلومات صحية أو بيانات حساسة.
كلما زادت كمية البيانات التي تجمعها منصة التوظيف، زادت مسؤولية المؤسسة عن توضيح سبب جمعها، ومن يستطيع الوصول إليها، وكيف تُستخدم، ومدة الاحتفاظ بها.
ولا تجعل المنصة المؤسسة متوافقة مع نظام PDPL تلقائيًا؛ فالامتثال يعتمد أيضًا على سياسات جهة العمل، والأساس النظامي للمعالجة، وإعدادات النظام، والعقود، والصلاحيات، وطريقة الاستخدام الفعلية.
من المسؤول عن حماية بيانات المرشحين؟
غالبًا ما تكون الشركة التي تعلن عن الوظيفة وتحدد أغراض استخدام بيانات المرشحين هي جهة التحكم، بينما يعمل مزود منصة التوظيف بصفته جهة معالجة تنفذ معالجة البيانات نيابة عنها.
التعاقد مع منصة خارجية لا ينقل المسؤولية بالكامل إلى مزود الخدمة. يجب على المؤسسة اختيار معالج يقدم ضمانات مناسبة لحماية البيانات، وتحديد عناصر واضحة في الاتفاقية، ومنها:
أغراض المعالجة. أنواع بيانات المرشحين. مدة المعالجة. الأطراف التي يمكن مشاركة البيانات معها. المعالجون الفرعيون. ضوابط الأمن والحماية. إجراءات التعامل مع خروقات البيانات. طريقة إعادة البيانات أو إتلافها بعد انتهاء العقد.
كما يجب تقييم التزام مزود المنصة دوريًا، وفق متطلبات اللائحة التنفيذية لنظام حماية البيانات الشخصية.
ما الذي يجب توضيحه للمرشح قبل جمع بياناته؟
يجب أن يحصل المرشح على إشعار خصوصية واضح قبل جمع بياناته أو عند جمعها. وينبغي أن يوضح الإشعار:
هوية جهة التحكم ووسائل التواصل معها. الغرض المحدد من جمع البيانات. الأساس النظامي للمعالجة. فئات البيانات التي ستُجمع. ما إذا كان تقديم البيانات إلزاميًا أو اختياريًا. مدة الاحتفاظ أو معايير تحديدها. الأطراف التي قد تحصل على البيانات. حقوق المرشح وكيفية ممارستها. طريقة سحب الموافقة عندما تكون أساس المعالجة. ما إذا كان القرار سيعتمد كليًا على معالجة آلية.
وينبغي تقديم هذه المعلومات بلغة عربية أو إنجليزية واضحة وفق الجمهور المستهدف، وألا تكون مخفية داخل شروط طويلة أو صعبة الفهم.
هل يجب الحصول على موافقة المرشح دائمًا؟
الموافقة ليست الأساس النظامي الوحيد لمعالجة بيانات المرشحين. يجب على المؤسسة تحديد الأساس المناسب لكل عملية وفق غرضها وطبيعتها، ثم توثيقه قبل بدء المعالجة.
عندما تعتمد المعالجة على الموافقة، يجب أن تكون الموافقة حرة وواضحة وقابلة للإثبات، وأن يحصل المرشح على معلومات كافية لفهم ما يوافق عليه. كما يجب الحصول على موافقة منفصلة لكل غرض مختلف.
فعلى سبيل المثال، يختلف استخدام البيانات لتقييم المرشح في وظيفة محددة عن:
الاحتفاظ بسيرته الذاتية لفرص مستقبلية. إضافته إلى قاعدة مواهب دائمة. إرسال رسائل تسويقية إليه. استخدام بياناته في قرار آلي بالكامل.
قد تكون الموافقة الصريحة مطلوبة في حالات محددة، مثل معالجة البيانات الحساسة أو اتخاذ قرارات تعتمد كليًا على المعالجة الآلية. وعند سحب الموافقة، يجب إيقاف المعالجة القائمة عليها دون تأخير غير مبرر، ما لم يوجد أساس نظامي آخر يسمح باستمرارها.
كيف يطبق مبدأ تقليل البيانات في التوظيف؟
يعني تقليل البيانات أن تجمع المؤسسة المعلومات الضرورية فقط لتحقيق غرض التوظيف. لا ينبغي طلب معلومة لمجرد أن نموذج التقديم يسمح بإضافتها.
قبل إدراج أي حقل، يجب أن تسأل المؤسسة:
هل نحتاج إلى هذه المعلومة لتقييم المرشح؟ هل يمكن جمعها في مرحلة لاحقة؟ هل توجد طريقة أقل تدخلًا لتحقيق الغرض؟
قد لا تكون مستندات الهوية أو بعض البيانات الصحية والمالية ضرورية في مرحلة التقديم الأولى. ويمكن جمع البيانات المطلوبة نظاميًا بعد تقدم المرشح إلى مرحلة لاحقة.
يقلل هذا المبدأ من مخاطر التسرب، والوصول غير المصرح به، والتمييز غير المقصود، كما يجعل إدارة البيانات وطلبات المرشحين أكثر سهولة.
كم يمكن الاحتفاظ ببيانات المرشحين؟
لا يحدد نظام حماية البيانات الشخصية فترة موحدة للاحتفاظ بجميع السير الذاتية. القاعدة الأساسية هي عدم الاحتفاظ بالبيانات لمدة أطول من الحاجة إلى الغرض الذي جُمعت من أجله، مع مراعاة أي التزام نظامي آخر.
يجب أن تضع المؤسسة سياسة احتفاظ تحدد مدة مناسبة لكل فئة، مثل:
بيانات المتقدمين إلى وظيفة محددة. بيانات المرشحين غير المقبولين. بيانات المرشحين في قاعدة المواهب. بيانات المرشحين الذين تم تعيينهم. نتائج الاختبارات وملاحظات المقابلات. سجلات الموافقة وطلبات أصحاب البيانات.
إذا أرادت المؤسسة الاحتفاظ بالسيرة الذاتية لفرص مستقبلية، فعليها توضيح هذا الغرض والأساس النظامي ومدة الاحتفاظ المناسبة. ولا يُنصح بالاحتفاظ بملفات المرشحين إلى أجل غير محدد.
يجب أن تدعم منصة التوظيف جداول احتفاظ قابلة للضبط، وتنبيهات بانتهاء المدد، وآليات آمنة لإتلاف البيانات عند انتهاء الحاجة إليها.
ما حقوق المرشح في بياناته؟
يمنح النظام أصحاب البيانات مجموعة من الحقوق التي يجب أن تستطيع المؤسسة التعامل معها، وتشمل بحسب الحالة:
معرفة كيفية معالجة البيانات. الوصول إلى البيانات. طلب نسخة منها. تصحيح البيانات غير الدقيقة أو تحديثها. طلب إتلاف البيانات في الحالات النظامية. سحب الموافقة عندما تكون أساس المعالجة.
تنص اللائحة التنفيذية على الاستجابة لطلبات ممارسة الحقوق خلال مدة لا تتجاوز 30 يومًا. ويمكن تمديد المدة في حالات محددة، بشرط إبلاغ صاحب البيانات بأسباب التأخير.
لذلك يجب أن تسمح منصة التوظيف بالعثور على بيانات المرشح، والتحقق من هويته، وتوثيق طلبه، وتنفيذه، وتسجيل النتيجة.
ماذا يحدث إذا جُمعت البيانات من LinkedIn أو جهة أخرى؟
قد تحصل المؤسسة على بيانات المرشحين من LinkedIn أو وكالة توظيف أو توصية موظف أو معرض توظيف أو مصدر متاح للعامة.
وجود البيانات في مصدر عام لا يعني إمكانية استخدامها بلا ضوابط. يجب التأكد من أن جمعها مشروع وضروري ومتناسب مع الغرض، وألا يؤثر بصورة غير مبررة في حقوق المرشح.
وعند جمع البيانات من طرف آخر، يجب إبلاغ صاحب البيانات بالمعلومات المطلوبة دون تأخير غير مبرر، وفي مدة لا تتجاوز 30 يومًا عادةً، ما لم ينطبق استثناء نظامي.
كيف يؤثر PDPL في فرز السير الذاتية بالذكاء الاصطناعي؟
يمكن للذكاء الاصطناعي قراءة السير الذاتية واستخراج المؤهلات وترتيب المتقدمين، لكنه قد ينتج أخطاء أو تحيزًا إذا استُخدم دون حوكمة.
قبل استخدامه، يجب تحديد:
البيانات التي يستخدمها النظام. المعايير التي يعتمد عليها. كيفية اختبار دقة النتائج. كيفية اكتشاف التحيز المحتمل. ما إذا كان القرار آليًا بالكامل. من يستطيع مراجعة التوصية وتجاوزها. كيفية التحقيق في النتائج غير الصحيحة.
يجب إبلاغ المرشح إذا كانت القرارات ستُتخذ بناءً كليًا على المعالجة الآلية. كما قد تستلزم هذه المعالجة موافقة صريحة وتقييمًا لأثر حماية البيانات بحسب الحالة.
المراجعة البشرية ليست مجرد اعتماد شكلي. يجب أن يتمكن مسؤول التوظيف من فحص البيانات، وفهم التوصية، وتجاوزها، وتوثيق سبب القرار.
متى تحتاج المؤسسة إلى تقييم أثر حماية البيانات؟
قد يتطلب استخدام الذكاء الاصطناعي في التوظيف إعداد تقييم أثر مكتوب وموثق، خاصة عندما تشمل المعالجة:
تقنيات جديدة. قرارات مبنية على معالجة آلية. بيانات حساسة. ربط بيانات من مصادر متعددة. معالجة قد تسبب ضررًا كبيرًا للخصوصية.
يجب أن يتناول التقييم غرض المعالجة وأساسها النظامي، وأنواع البيانات ومصادرها، والأطراف التي ستتلقاها، ومدى ضرورة المعالجة، والمخاطر المحتملة، والإجراءات المستخدمة لتقليلها.
إذا كشف التقييم عن مخاطر عالية، يجب معالجة أسبابها وإعادة التقييم قبل التوسع في استخدام النظام.
هل يجب تخزين بيانات المرشحين داخل السعودية؟
لا يعني نظام PDPL أن جميع بيانات المرشحين يجب أن تبقى داخل داخل المملكة في كل الحالات. لكن نقل البيانات خارج السعودية يخضع لمتطلبات وضوابط يجب تقييمها قبل اختيار مزود المنصة أو موقع الاستضافة.
يجب على المؤسسة معرفة:
موقع تخزين البيانات. الدول التي يمكن الوصول منها إليها. المعالجين الفرعيين المشاركين. الأساس النظامي للنقل. الضمانات الفنية والتعاقدية. طريقة إعادة البيانات أو إتلافها.
قد تختار المؤسسة الاستضافة داخل المملكة وفق سياساتها أو طبيعة المشروع، لكن لا ينبغي تقديم ذلك كقاعدة عامة تنطبق تلقائيًا على جميع عمليات التوظيف.
كيف تساعد سجلات التدقيق في حوكمة التوظيف؟
توفر سجلات التدقيق دليلًا على كيفية استخدام بيانات المرشح، ويمكن أن تسجل:
من وصل إلى ملف المرشح. وقت الوصول والتعديلات المنفذة. الجهات التي تمت مشاركة البيانات معها. توصيات أداة الفرز الآلي. قرارات مسؤولي التوظيف. طلبات الوصول أو التصحيح أو الإتلاف. الموافقات وتاريخ سحبها. تنفيذ سياسات الاحتفاظ.
لا تمنع السجلات التحيز وحدها، لكنها تساعد على اكتشاف الأخطاء، ومراجعة القرارات، والتحقيق في حالات الوصول غير المصرح به، وإثبات الضوابط التي طبقتها المؤسسة.
كيف تختار منصة توظيف تدعم الامتثال لـPDPL؟
عند تقييم منصة توظيف، اسأل عن:
إشعارات الخصوصية والموافقة بالعربية والإنجليزية. تسجيل الغرض والأساس النظامي. إدارة الموافقات وسحبها. جداول الاحتفاظ وإتلاف البيانات. تنفيذ طلبات الوصول والتصحيح. صلاحيات الوصول حسب الدور. سجلات الاستخدام والقرارات. تشفير البيانات. موقع الاستضافة والنقل الدولي. المعالجين الفرعيين. ضوابط استخدام الذكاء الاصطناعي. المراجعة البشرية. الاستجابة لخروقات البيانات.
المنصة لا تحقق الامتثال بمفردها، لكنها تجعل تطبيق السياسات والضوابط أسهل وأكثر قابلية للقياس.
كيف يدعم MasterHR من Leen التوظيف المحكوم؟
صُمم MasterHR من Leen لمساعدة فرق الموارد البشرية على تنظيم عمليات التوظيف واستخدام الذكاء الاصطناعي بطريقة أكثر قابلية للمراجعة.
وبحسب إعدادات النظام ونطاق المشروع، يمكنه دعم:
قراءة السير الذاتية واستخراج المعلومات المهمة. مقارنة المؤهلات بمتطلبات الوظيفة. إعداد قوائم مختصرة للمراجعة البشرية. التحكم في صلاحيات الوصول. تسجيل الإجراءات والتغييرات. تطبيق سياسات الاحتفاظ والإتلاف. تجربة النظام ضمن نطاق محدود قبل التوسع. قياس دقة النتائج وتوثيقها.
يجب توثيق الخصائص الفعلية، وموقع الاستضافة، والمعالجين الفرعيين، وفترات الاحتفاظ، وآلية الإتلاف، وضوابط نقل البيانات في عقد كل مشروع. فالامتثال يعتمد على التقنية والإعدادات والسياسات وطريقة الاستخدام معًا.




