إعلانات Click-to-WhatsApp وحماية البيانات 2026: دليل الامتثال لـ PDPL وPDPR

, Editorial Team

كيف تُطلق حملة CTWA متوافقة مع نظام حماية البيانات الشخصية السعودي (PDPL) ولوائح حماية البيانات الإماراتية (PDPR)؟ قائمة مرجعية من 9 نقاط وفق أفضل الممارسات لعام 2026.

TL;DR

إعلانات Click-to-WhatsApp تشمل معالجة بيانات شخصية: أرقام الهاتف، سلوك النقر، محتوى المحادثات. في السعودية يطبّق نظام PDPL؛ في الإمارات PDPR. النقاط الأبرز: المستخدم الذي ينقر على الإعلان يبدأ المحادثة طوعاً — هذا يُعدّ تفاعلاً مبادَراً من المستخدم، وليس رسالة تسويقية غير مرغوبة. لكن الرسائل اللاحقة بعد نافذة الـ 72 ساعة تحتاج موافقة صريحة. هذا المقال يشرح القائمة المرجعية الكاملة.

هذا المقال يكمل الدليل الشامل لـ CTWA ويعمّق قسم الامتثال. لمن يريد نظرة عامة أولاً، ابدأ بالدليل.

ما البيانات التي تُعالَج في حملة CTWA

حملة CTWA تُنتج سلسلة من بيانات المستخدمين عبر عدة منصات:

سلسلة بيانات CTWAميتاهوية المستخدمسلوك النقرctwa_clidواتسابرقم الهاتفمحتوى المحادثةوقت الرسائلالمنصة / CRMملف العميلسجل المحادثاتحالة LeadCAPIبيانات مشفرةSHA-256إلى ميتا

كل نقطة في هذه السلسلة تستوجب أساساً قانونياً للمعالجة بموجب PDPL وPDPR.

نظام PDPL السعودي — المتطلبات الأساسية

نظام حماية البيانات الشخصية (PDPL) صدر بموجب المرسوم الملكي م/19 عام 2021 وبدأ تطبيقه الكامل عام 2023 بإشراف الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا). المتطلبات الأساسية لحملات CTWA:

  • الإشعار المسبق: يجب إخطار المستخدم قبل جمع بياناته — في الإعلان نفسه أو في رسالة الترحيب الأولى.
  • الموافقة الصريحة للتسويق: للرسائل التسويقية خارج نافذة الـ 72 ساعة.
  • حق الوصول والتصحيح والحذف: يحق للمستخدم طلب الاطلاع على بياناته أو تصحيحها أو حذفها في أي وقت.
  • تقييد النقل عبر الحدود: البيانات لا تُنقل خارج المملكة إلا لأطراف توفر مستوى حماية معادلاً.
  • الإبلاغ عن الاختراقات: خلال 72 ساعة من اكتشاف أي اختراق.
  • عقوبات المخالفة: تصل إلى 5 ملايين ريال سعودي (≈ 1.3 مليون يورو) للمخالفات الجسيمة.

لوائح PDPR الإماراتية — الفروقات

لائحة حماية البيانات الشخصية الإماراتية (PDPR، المرسوم بقانون اتحادي رقم 45 لسنة 2021) دخلت حيز التنفيذ في 2022 بإشراف مكتب حماية المعلومات الشخصية. أبرز الفروقات عن PDPL:

  • أوسع تعريفاً للبيانات الحساسة: يشمل بيانات الموقع الجغرافي والبيانات المالية والبيانات الجنائية.
  • متطلبات التسجيل: بعض أنواع معالجة البيانات تستوجب التسجيل لدى المكتب.
  • قيود أصغر على نقل البيانات: الإمارات تعترف بعدد من الدول المعادلة في الحماية بما فيها دول الاتحاد الأوروبي.
  • عقوبات المخالفة: تصل إلى 20 مليون درهم (≈ 5 ملايين يورو).

حالة الـ 72 ساعة المجانية

رسائل الـ 72 ساعة (Free Entry Point) لها وضع قانوني مميز:

عندما ينقر المستخدم على إعلان CTWA، فهو يبادر بفتح المحادثة طوعاً — هذا يُعدّ تعاملاً مباشراً برغبته، وليس رسالة غير مرغوبة. بموجب PDPL وPDPR، التواصل المبادر من المستخدم يوفر أساساً مشروعاً للرد دون الحاجة إلى موافقة إضافية للرسائل التشغيلية خلال نافذة الـ 72 ساعة.

ما يُسمح خلال الـ 72 ساعة (دون موافقة إضافية):

  • الرد على أسئلة المستخدم
  • إرسال معلومات المنتج أو الخدمة المطلوبة
  • إرسال عرض سعر
  • تأكيد حجز أو موعد

ما يتطلب موافقة صريحة حتى خلال الـ 72 ساعة:

  • إرسال عروض ترويجية غير مطلوبة
  • مشاركة البيانات مع أطراف ثالثة للتسويق
  • إضافة المستخدم إلى قوائم بريدية أو إشعارات دورية

للحفاظ على التواصل بعد انتهاء نافذة الـ 72 ساعة، تحتاج إلى موافقة صريحة على تلقي الرسائل التسويقية. أفضل الممارسات:

  1. اطلب الموافقة في نهاية المحادثة الأولى: „هل تودّ الحصول على عروضنا وتحديثاتنا الدورية عبر واتساب؟” مع خيار „نعم / لا”
  2. سجّل الموافقة: احتفظ بسجل الموافقة مع الطابع الزمني — مطلوب قانوناً في حالة الطعن.
  3. وفّر إلغاء الاشتراك: كل رسالة تسويقية يجب أن تتضمن خيار الإلغاء بكلمة واحدة مثل „توقف” أو „إلغاء”.

بروتوكول التشفير SHA-256 لـ CAPI

عند استخدام Meta Conversions API لتتبع التحويلات، البيانات الشخصية يجب تشفيرها بـ SHA-256 قبل الإرسال. الحقول المطلوب تشفيرها:

  • رقم الهاتف (ph): بتنسيق E.164 دون رمز + (أرقام فقط)
  • البريد الإلكتروني (em): أزل المسافات وحوّل إلى حروف صغيرة
  • الاسم الأول/الأخير (fn/ln): أزل المسافات وحوّل إلى حروف صغيرة

ميتا تطابق القيم المشفرة مع بياناتها الداخلية دون نقل البيانات أو تخزينها بشكل دائم. بموجب PDPL وPDPR، عملية الإرسال تقع تحت بند „الغرض المشروع” لتحسين خدمات الإعلان، لكن يجب الإشارة إليها في سياسة الخصوصية.

اتفاقية معالجة البيانات (DPA)

أي مزود WhatsApp Business API تستخدمه يُعدّ مُعالجاً للبيانات من نيابتك. القانون يستوجب اتفاقية معالجة بيانات (DPA) رسمية معه. عند اختيار المزود، تأكد من:

  • توفر DPA موقّعة أو مُدرجة في شروط الخدمة
  • وضوح موقع تخزين البيانات (أفضلياً في المنطقة أو الاتحاد الأوروبي)
  • وجود شهادات أمن (ISO 27001 أو ما يعادلها)
  • سياسة واضحة لمدة الاحتفاظ بالبيانات

SendSeven يوفر DPA رسمية، يستضيف البيانات في الاتحاد الأوروبي (ألمانيا)، ومتوافق مع متطلبات GDPR التي تلتزم بها نفس مبادئ PDPL وPDPR.

القائمة المرجعية الكاملة من 9 نقاط

قبل إطلاق أي حملة CTWA في السعودية أو الإمارات، تحقق من هذه النقاط التسع:

  1. الإعلان يحتوي على إشارة واضحة بأن النقرة تفتح محادثة واتساب مع الشركة
  2. رسالة الترحيب تُعرّف بالشركة وتشرح كيف حصلت على رقم المستخدم
  3. سياسة الخصوصية تذكر معالجة بيانات CTWA وCAPI
  4. نظام الموافقة (Opt-in) جاهز لطلب الإذن للرسائل التسويقية اللاحقة
  5. خيار إلغاء الاشتراك (Opt-out) يعمل ويُسجَّل تلقائياً
  6. بيانات الموافقة تُحفظ مع الطابع الزمني
  7. DPA موقّعة مع مزود WhatsApp Business API
  8. بيانات CAPI تُشفَّر SHA-256 قبل الإرسال
  9. فريق الاستجابة جاهز للرد في غضون ساعة خلال ساعات العمل

CTWA متوافق مع PDPL وPDPR

SendSeven: استضافة في الاتحاد الأوروبي، DPA رسمية، دعم كامل لـ PDPL وPDPR. 14 يوم مجاناً.

ابدأ مجاناً  الأسعار

الأسئلة الشائعة

هل إعلانات CTWA متوافقة تلقائياً مع PDPL؟

لا. الإعلانات نفسها تعمل عبر منصة ميتا التي لها شروطها الخاصة. لكن معالجة بيانات المحادثة وإرسال رسائل المتابعة تخضع لـ PDPL وPDPR ومن مسؤوليتك مباشرةً.

هل أحتاج محامياً لإعداد قائمة الامتثال؟

للأعمال الصغيرة بميزانيات إعلانية منخفضة وقنوات محدودة: القائمة المرجعية في هذا المقال كافية للبداية. للأعمال ذات الحجم الكبير أو التي تعالج بيانات حساسة، يُنصح بمراجعة قانونية متخصصة في حماية البيانات الخليجية.

ما الفرق بين PDPL وGDPR؟

PDPL السعودي و GDPR الأوروبي يتشاركان نفس المبادئ الأساسية (الموافقة، حق الوصول، حق الحذف). الفروق الرئيسية: GDPR أكثر صرامة في متطلبات التسجيل وأثقل في الغرامات. PDPL أكثر مرونة في نقل البيانات داخل دول مجلس التعاون الخليجي.

مقالات ذات صلة: