الإجابة المختصرة: لا تمنع اللائحة العامة لحماية البيانات (GDPR) جمع بيانات الويب. لكن إذا كان برنامج الزحف يجمع معلومات عن أشخاص يمكن التعرف عليهم، أو يخزنها، أو ينظمها، أو يعيد استخدامها، فهذا يُعد معالجةً لـ بيانات شخصية. وكون البيانات «منشورة للعامة» وحده لا يكفي كخطة الامتثال للائحة GDPR.
وأصبح هذا الفرق أوضح من أي وقت مضى. ففي يوليو 2026، أوضح المجلس الأوروبي لحماية البيانات (EDPB) أن اللائحة GDPR تنطبق على جمع البيانات من الصفحات عندما يتضمن ذلك عمليات معالجة لبيانات شخصية، وسلّط الضوء على مبدأ تحديد الغرض والشفافية بوصفهما من أهم نقاط الاهتمام. وما تزال إرشاداته الجديدة الخاصة بـ GDPR جمع بيانات الويب مفتوحة للتشاور، لكن الاتجاه واضح: الفعل التقني المتمثل في جمع الصفحة هو فقط بداية سؤال الامتثال. تحديث EDPB
هذا الدليل إطار عملي للتشغيل، وليس استشارة قانونية. استخدمه لتتخذ قرارات أفضل على مستوى المنتج والهندسة، ثم أشرك مستشار الخصوصية أو مسؤول حماية البيانات لديك (DPO) في الحالات التي تنطوي على مخاطر حقيقية.
أولًا: فرّق بين «هل يمكن الجمع؟» و«هل يمكن الاستخدام؟»
غالبًا ما تختلط ثلاثة أسئلة مختلفة معًا:
| السؤال | ما الذي يستفسر عنه |
|---|---|
| الوصول | هل لديك إذن للوصول إلى الموقع وجمع المحتوى؟ |
| حماية البيانات | إذا كان الأشخاص قابلين للتعرّف، هل يجوز لك معالجة البيانات بموجب GDPR؟ |
| إعادة الاستخدام | هل يمكنك الاحتفاظ بها، أو إثراؤها، أو بيعها، أو تدريب النماذج عليها، أو نشرها، أو التواصل مع الأشخاص اعتمادًا عليها؟ |
النجاح في اختبار واحد لا يعني النجاح في الباقي. فقد تكون الصفحة متاحة للعامة، ومع ذلك تبقى بياناتها بيانات شخصية. كما أن عملية الزحف الناجحة تقنيًا قد تفتح باب مشكلات تتعلق بـ الامتثال للائحة GDPR أو بالعقود أو بحقوق الملكية الفكرية أو بحقوق قواعد البيانات أو بحماية المستهلك أو بقوانين التسويق.

لذلك، تعامل مع الامتثال كخط عمل قبل بدء المهمة، لا كفقرة تضيفها لاحقًا إلى سياسة الخصوصية.
1. حدّد أولًا ما إذا كانت GDPR تنطبق
ابدأ بسؤالين.
هل تحتوي مجموعة البيانات على بيانات شخصية؟
بيانات شخصية ليست مجرد الاسم أو البريد الإلكتروني. فهي تشمل أي معلومات تتعلق بشخص محدد أو يمكن تحديده، مثل صورة الملف الشخصي، أو اسم المستخدم الذي يمكن ربطه بشخص، أو الموقع، أو عنوان IP، أو السجل المهني، أو المراجعات، أو حتى مزيجًا من حقول تبدو عادية كل واحد منها وحده. تعريف EDPB
قد تكون بيانات مستوى الشركة غير مؤذية أحيانًا. لكن سجل «جهة اتصال أعمال» قد يتحول بسرعة إلى بيانات شخصية عندما يتضمن تاجرًا فرديًا باسمه، أو بريدًا مباشرًا لموظف، أو رقم هاتف محمول، أو ملفًا شخصيًا مرتبطًا بشخص محدد. صمّم بناءً على مجموعة البيانات الواقعية، لا المثالية.
هل تنطبق GDPR على مؤسستك وغرضك؟
قد تنطبق GDPR عندما تكون المعالجة مرتبطة بكيان قائم داخل الاتحاد الأوروبي. وقد تنطبق أيضًا على مؤسسة خارج الاتحاد الأوروبي إذا كانت تعرض سلعًا أو خدمات على أشخاص داخل الاتحاد الأوروبي أو تراقب سلوكهم. نظرة عامة من المفوضية الأوروبية
إذا كانت الإجابتان نعم، فافترض أن عملية الجمع تحتاج إلى مسار GDPR جمع بيانات الويب موثق. وإذا كان الأمر غير واضح، فلا تتعامل مع الغموض كإشارة خضراء—بل صعّد الموضوع.
2. اكتب ملخصًا من صفحة واحدة قبل تشغيل الزاحف
أبسط ضابط هو أيضًا من أكثرها قيمة: حدّد ما تحتاجه قبل الجمع.
ينبغي أن يجيب الملخص عن الأسئلة التالية:
- الغرض: ما القرار أو الخدمة أو التحليل المحدد الذي تتطلبه هذه البيانات؟
- الأشخاص والحقول: ما الفئات المحتملة من الأشخاص، وما الحقول الدقيقة اللازمة؟
- المصدر والوصول: هل المحتوى متاح مجانًا؟ وهل يعترض المصدر عبر الشروط أو قيود robots أو جدران تسجيل الدخول أو ضوابط تقنية أخرى؟
- الاستخدام والمستلمون: من سيطّلع على النتائج؟ وهل ستُثري البيانات، أو تُصدّر، أو تُشارك، أو تُستخدم للتسويق المباشر، أو لتدريب النماذج؟
- الاحتفاظ: متى سيتم حذف البيانات الخام، أو الملفات العاملة، أو السجلات المشتقة، أو مراجعتها؟
- الملكية: من هو المتحكم، ومن هو المعالج، ومن يتولى طلبات الحقوق؟
هذا ليس تعقيدًا إداريًا بلا داعٍ. فمبادئ GDPR تتطلب غرضًا محددًا، وبيانات كافية وذات صلة ومحدودة بما يلزم فقط. مبادئ المفوضية الأوروبية

3. اختر الأساس القانوني ودوّنه — لا تفترضه
كل نشاط لمعالجة بيانات شخصية يحتاج إلى الأساس القانوني. وقد يناسب الرضا بعض المنتجات، لكنه ليس الإجابة الافتراضية على بيانات الويب العامة. وفي بعض الحالات الخاصة بالمؤسسات، قد تكون المصلحة المشروعة أساسًا ممكنًا لجمع محدود النطاق مع وجود ضمانات حقيقية. لكنها ليست تلقائية.
ويقوم تقييم المصلحة المشروعة القابل للدفاع عن نفسه على ثلاثة أسئلة:
- هل المصلحة قانونية ومحددة وواقعية وحاضرة؟
- هل هذا الجمع ضروري لذلك الغرض، أم توجد طريقة أقل تدخلًا لتحقيقه؟
- هل تتغلب مصالح الشخص وحقوقه وتوقعاته المعقولة على مصلحتك؟
وتذكر CNIL أن البيانات المتاحة للعامة والمجمعة عبر الزحف تُقيَّم عمومًا من منظور المصلحة المشروعة، لكنها تتطلب إجراءات إضافية لتقليل الأثر على الأشخاص. كما تؤكد على ضرورة التحليل حالةً بحالة، لا منح إذن شامل. إرشادات CNIL
وثّق التحليل وافتراضاته والضوابط التي اخترتها. عبارة «كان الملف الشخصي عامًا» هي سياق لاختبار الموازنة، وليست الاختبار نفسه.
4. اجعل تقليل البيانات متطلبًا تقنيًا
غالبًا ما يكون أفضل سجل متوافق هو السجل الذي لم يجمعه الزاحف أصلًا.
ابنِ الضوابط التالية داخل مهمة الجمع:
- قائمة مسموحات للحقول. حدّد الحقول التي تحتاجها؛ لا تجمع كل حقل ظاهر فقط لأنه سهل.
- حظر الفئات الحساسة. استبعد إشارات الصحة أو السياسة أو الدين أو النقابات أو الحياة الجنسية أو البيانات البيومترية وغيرها من الفئات الخاصة ما لم يضع المستشار القانوني مسارًا قانونيًا محددًا. قد يكشف النص العادي هذه الفئات بشكل غير متوقع.
- استبعاد المصادر عالية المخاطر. احتفظ بقائمة استبعاد افتراضية لمجموعات الدعم، والمنتديات الصحية، ومساحات الأطفال، وغيرها من السياقات التي قد يكون إعادة استخدام بياناتها مفاجئًا أو ضارًا.
- حذف التسرب بسرعة. إذا التقطت بيانات شخصية غير ذات صلة، فاعزلها واحذفها بدل الاحتفاظ بها «احتياطًا».
- تسجيل المصدرية. خزّن عنوان URL للمصدر، وتاريخ الجمع، وإعدادات الجمع ذات الصلة مع كل مجموعة بيانات. فهذا يدعم الدقة والحذف والتعامل مع الحقوق.
وتوصي CNIL صراحةً بتحديد الفئات ذات الصلة مسبقًا، وتصفية البيانات غير الضرورية أو الحساسة، وحذف البيانات غير ذات الصلة، واحترام الاعتراض التقني أو القانوني على الجمع. ضمانات CNIL
5. تعامل مع الشفافية بوصفها جزءًا من المنتج
البيانات المجمعة من موقع إلكتروني تُجمع عادةً بشكل غير مباشر. وهذا يعني أن التزامات الشفافية في المادة 14 قد تكون ذات صلة: اشرح من أنت، والغرض، وفئات البيانات ومصدرها، والأساس القانوني، وفترة الاحتفاظ، والمستلمين، والتحويلات، وحقوق الأشخاص.
وتذكر ملخص المفوضية الأوروبية أنه عندما تُستمد البيانات من مصدر آخر، فالمعلومات تكون مستحقة عمومًا خلال شهر واحد، أو عند أول تواصل، أو أول إفصاح—أيهما ينطبق. توجد استثناءات، منها الحالات التي يستحيل فيها الإشعار أو يتطلب جهدًا غير متناسب، لكنها مشروطة، وينبغي تقييمها وتوثيقها بدل افتراضها. التزامات المفوضية الأوروبية
بالنسبة لعمليات الجمع الواسعة، قد تكون الإشعارات العامة الواضحة، وصفحة مخصصة لمجموعة البيانات، وقناة اتصال مباشرة، وتعليمات سهلة الوصول للاعتراض أو الوصول أو التصحيح أو الحذف أكثر فاعلية من صفحة قانونية مخفية. ويعتمد الشكل المناسب على طبيعة المعالجة والمخاطر.
6. أنشئ مسارًا للحذف وطلبات الحقوق قبل الإطلاق
الزحف على نطاق واسع يجعل التنظيف اللاحق مكلفًا. امنح البيانات معرفًا، واحتفظ بخريطة مضبوطة من المصدر إلى السجل، وتأكد من قدرتك على تحديد بيانات الشخص وإزالتها أو حجبها عبر النسخ الخام، وقواعد البيانات، والتصديرات، والفهارس، والمعالجات اللاحقة.
وعلى الأقل، حدّد ما يلي:
- من يستقبل طلب الحق ويتحقق منه؛
- كيف يتم العثور على السجل دون طلب معلومات إضافية غير لازمة؛
- كيف ينتقل الحذف أو الاعتراض إلى الأنظمة اللاحقة؛
- كيف يمنع الحجب إعادة الجمع عن طريق الخطأ؛
- كم من الوقت تحتفظ السجلات والنسخ الاحتياطية بالسجل، وما هي عملية الاستثناء المطبقة.
إذا كانت مجموعة البيانات ستغذي نموذجًا، أو رسمًا بيانيًا للإثراء، أو ملف تعريف، أو تسويقًا مباشرًا، فاجعل هذا المخطط أكثر صرامة. وكلما ابتعدت البيانات في المسار، أصبح احترام الحقوق بشكل فعلي أصعب.

7. أمّن مجموعة البيانات وقيّم الحالات عالية المخاطر مبكرًا
تتطلب GDPR إجراءات تتناسب مع مستوى الخطر، بما في ذلك الحماية من الوصول غير المصرح به، أو الفقدان، أو التدمير، أو المعالجة غير المشروعة. كما يعني مفهوم الخصوصية منذ التصميم وبالافتراض اختيار هذه الضوابط منذ البداية، لا بعد وقوع خرق. التزامات المفوضية الأوروبية
وتشمل ضوابط الأساس المفيدة: التحكم بالوصول وفق الأدوار، والتشفير أثناء النقل والتخزين، وإدارة الأسرار، وسجلات التدقيق، ومراجعة المورّدين، وضوابط تصدير البيانات، وعملية اختبار للحوادث. وقد يقلل إخفاء الهوية الجزئي من المخاطر، لكنه ليس هو نفسه إخفاء الهوية الكامل، وعادةً لا يزيل التزامات GDPR بمفرده.
وينبغي النظر في إجراء DPIA قبل أي معالجة يُحتمل أن تُحدث خطرًا عاليًا، خصوصًا عند الجمع بين العوامل التالية:
- جمع أو مراقبة على نطاق واسع؛
- إنشاء ملفات تعريف أو اتخاذ قرارات تؤثر على الأشخاص؛
- بيانات من الفئات الخاصة أو شديدة الخصوصية؛
- أطفال أو أشخاص آخرون من الفئات الضعيفة؛
- دمج مجموعات بيانات لاستخلاص استنتاجات جديدة؛
- تعريف دائم، أو بيانات الموقع، أو إعادة استخدام على نمط وسطاء البيانات؛
- تدريب نماذج الذكاء الاصطناعي أو نموذج قد يحفظ بيانات شخصية أو يكشفها.
وتعد المفوضية الأوروبية التقييم الآلي المنهجي واسع النطاق، والمعالجة واسعة النطاق للبيانات الحساسة، والمراقبة المنهجية واسعة النطاق من الحالات التي تتطلب DPIA. إرشادات DPIA
قائمة مراجعة للإطلاق لفرق جمع بيانات الويب
قبل تشغيل مهمة إنتاجية، تأكد من جميع ما يلي:
- نعرف ما إذا كان الجمع يتضمن بيانات شخصية، ولماذا تنطبق GDPR أو لا تنطبق.
- لدينا غرض مكتوب بدقة وقائمة مسموحات للحقول المطلوبة.
- وثّقنا الأساس القانوني، وتقييم المصلحة المشروعة إذا كان مناسبًا.
- استبعدنا افتراضيًا المصادر أو الفئات الحساسة وعالية المخاطر.
- قيّمنا قيود المصدر ولا نتجاوز ضوابط الوصول.
- لدينا شرح عام شفاف ومسار عملي لطلبات الحقوق والاعتراض.
- نعرف أدوار المتحكم/المعالج ولدينا شروط مناسبة مع المورّدين.
- لدينا إجراءات للاحتفاظ والحذف والحجب ونقل الأثر إلى الأنظمة اللاحقة.
- لدينا ضوابط أمنية متناسبة وملكية واضحة للحوادث.
- أنجزنا تقييم DPIA وتقييم التحويل عبر الحدود، أو وثّقنا بوعي سبب عدم الحاجة إليهما.
الخلاصة العملية
الامتثال للائحة GDPR في برامج الزحف على الويب لا يعني العثور على سطر سحري في ملف robots أو لصق تنبيه قانوني داخل منتجك. بل يعني جعل الجمع متناسبًا مع غرض محدد بوضوح، ومنح الأشخاص قدرة حقيقية على الفهم والتحكم، والقدرة على إثبات قراراتك لاحقًا.
ابدأ بنطاق ضيق. اجمع أقل. احتفظ بالمصادر والطوابع الزمنية. ابنِ الحذف داخل نموذج البيانات. صعّد استخدامات البيانات الحساسة، أو واسعة النطاق، أو المرتبطة بإنشاء ملفات تعريف، أو بتدريب الذكاء الاصطناعي قبل انتقال البيانات إلى مراحل لاحقة. هذه العادات تجعل الزاحف أكثر موثوقية، وأسهل بكثير في التشغيل عندما يظهر أول سؤال يتعلق بـ خصوصية البيانات.
تقدّم هذه المقالة معلومات عامة وليست استشارة قانونية. اطلب المشورة المتخصصة بحسب وقائع مؤسستك، والولايات القضائية ذات الصلة، وفئات البيانات، والاستخدام المقصود.
اعرف المزيد
- هل جمع البيانات من الويب قانوني في الولايات المتحدة؟ ما الذي يقوله القانون فعلًا
- كيفية البدء في استخراج بيانات الويب باستخدام Thunderbit
- مقارنة عملية بين 10 واجهات برمجة تطبيقات لجمع بيانات الويب (2026)
- أفضل 10 متصفحات بروكسي للخصوصية على الإنترنت
- أهم إحصاءات خصوصية بيانات الذكاء الاصطناعي التي يجب معرفتها في 2026


