السبت إلى الخميس، 9:00 صباحًا - 6:00 مساءً

الرؤى القانونية

عقود التقنية والبرمجيات فى مصر

أصبحت عقود البرمجيات والتقنية من العقود الأساسية في نشاط الشركات المصرية، سواء تعلق الأمر بتطوير برنامج مخصص، أو ترخيص برنامج جاهز، أو الاشتراك في خدمة سحابية بنظام Software as a Service (SaaS)، أو إدارة البنية التحتية والأنظمة والبيانات.

ولا توجد في مصر حتى الآن منظومة تشريعية واحدة تحمل اسم «قانون عقود البرمجيات»، وإنما تخضع هذه العقود لمجموعة متداخلة من القواعد، في مقدمتها القواعد العامة للعقود في القانون المدني، وقانون حماية حقوق الملكية الفكرية رقم 82 لسنة 2002، وقانون تنظيم التوقيع الإلكتروني رقم 15 لسنة 2004، وقانون مكافحة جرائم تقنية المعلومات رقم 175 لسنة 2018، وقانون حماية البيانات الشخصية رقم 151 لسنة 2020 ولائحته التنفيذية الصادرة في 2025، إلى جانب التشريعات القطاعية التي قد تنطبق على نشاط العميل.

أولًا: ما أنواع عقود التقنية والبرمجيات؟

تختلف صياغة العقد باختلاف النموذج التقني المستخدم. ومن أكثر الصور شيوعًا:

  • ترخيص البرمجيات: يمنح العميل حق استخدام برنامج قائم وفق نطاق وعدد مستخدمين ومدة وشروط يحددها العقد، مع بقاء حقوق الملكية الفكرية في البرنامج للمورد أو صاحب الحق.
  • عقد تطوير البرمجيات: يتولى فيه المطور إنشاء نظام أو تطبيق وفق متطلبات ومواصفات يحددها العميل.
  • عقود SaaS: يحصل العميل على حق الوصول إلى البرنامج عبر الإنترنت دون استلام نسخة تشغيلية مستقلة منه في المعتاد.
  • عقود الصيانة والدعم الفني: تنظم إصلاح الأعطال والتحديثات والدعم ومستويات الاستجابة.
  • عقود الاستضافة والحوسبة السحابية: تتعلق باستضافة الأنظمة والبيانات والبنية التحتية لدى مقدم الخدمة أو مزود سحابي من الغير.
  • عقود التنفيذ والتكامل التقني: تشمل تركيب الأنظمة وربطها بأنظمة العميل أو بأنظمة خارجية ونقل البيانات القديمة إليها.

ومن الخطأ استخدام نموذج عقد واحد لجميع هذه الحالات؛ لأن توزيع المخاطر في عقد تطوير برنامج من الصفر يختلف جذريًا عن عقد الاشتراك في منصة SaaS جاهزة.

ثانيًا: الفرق بين الترخيص التقليدي وSaaS

في الترخيص التقليدي قد يحصل العميل على نسخة من البرنامج يتم تثبيتها على أجهزته أو خوادمه، بينما يقوم نموذج SaaS عادة على إتاحة البرنامج كخدمة مستضافة لدى المورد أو أحد مزودي الخدمات السحابية.

ولذلك تصبح مسائل مثل توافر الخدمة، ومكان تخزين البيانات، والنسخ الاحتياطي، والأمن السيبراني، واستمرارية الأعمال، ونقل البيانات عند انتهاء التعاقد أكثر أهمية في عقود SaaS.

لكن لا يصح القول إن مورد SaaS يتحمل «المسؤولية الكاملة» عن كل عطل أو حادث أمني؛ إذ تتوزع المسؤوليات بحسب سبب الواقعة والتزامات كل طرف. فقد تقع على العميل، على سبيل المثال، مسؤولية إدارة حسابات المستخدمين وكلمات المرور وصلاحيات الوصول، بينما تقع على المورد مسؤولية حماية البنية التحتية التي يديرها.

ثالثًا: تحديد نطاق الخدمة والمتطلبات الفنية

من أكثر أسباب النزاعات التقنية غموض نطاق العمل. ولذلك يجب أن يحدد العقد أو أحد ملاحقه على الأقل:

  • الخدمات والوظائف التي سيوفرها النظام.
  • المتطلبات الفنية والتكاملات المطلوبة.
  • عدد المستخدمين أو الفروع أو البيئات المسموح بها.
  • جدول التنفيذ والمراحل الزمنية.
  • مسؤوليات كل طرف في تقديم البيانات والوصول إلى الأنظمة.
  • الإضافات التي تدخل في السعر والأعمال التي تعتبر Change Request مستقلًا.

وفي مشاريع التطوير المخصص يفضل إرفاق وثيقة متطلبات واضحة مثل Scope of Work أو Software Requirements Specification، لأن العبارات العامة من نوع «إنشاء نظام متكامل» لا تكفي وحدها لتحديد ما إذا كان المورد قد نفذ التزاماته أم لا.

رابعًا: الاستلام والاختبارات في عقود تطوير البرمجيات

من أخطر الثغرات في عقود التطوير عدم وضع آلية واضحة لقبول النظام.

ويفضل أن يحدد العقد:

  • اختبارات القبول Acceptance Testing.
  • المعايير التي يعتبر المشروع عند تحققها مقبولًا.
  • مدة العميل لمراجعة كل مرحلة.
  • كيفية الإبلاغ عن العيوب.
  • الفارق بين العيب الجوهري والملاحظة البسيطة.
  • مدة إصلاح العيوب وإعادة الاختبار.
  • متى يتحقق القبول النهائي وتستحق الدفعة المرتبطة به.

وبدون هذه الآلية قد يرى المورد أن النظام قد تم تسليمه، بينما يعتبر العميل أنه لا يزال غير صالح للاستخدام، وتتحول المسألة إلى نزاع إثباتي وفني معقد.

خامسًا: ملكية البرمجيات والشفرة المصدرية

يخضع برنامج الحاسب الآلي في مصر لحماية حقوق المؤلف وفق قانون حماية حقوق الملكية الفكرية رقم 82 لسنة 2002، كما تتولى هيئة تنمية صناعة تكنولوجيا المعلومات «إيتيدا» اختصاصات تتعلق بإيداع وتسجيل برامج الحاسب وقواعد البيانات وقيد بعض التصرفات والتراخيص المتعلقة بها.

وفي عقود التطوير يجب عدم ترك الملكية الفكرية دون تنظيم. وينبغي تحديد ما إذا كان العميل سيحصل على:

  • ملكية كاملة للبرنامج المطور خصيصًا له؛ أو
  • ترخيص دائم لاستخدامه؛ أو
  • ترخيص محدد المدة أو المستخدمين؛ أو
  • ملكية لأجزاء محددة مع بقاء الأدوات والمنصات السابقة للمطور في ملكيته.

كما يجب التفرقة بين الشفرة التي طورها المورد خصيصًا للمشروع وبين المكتبات والأدوات والبرمجيات السابقة للعقد Background IP والمكونات مفتوحة المصدر.

وإذا كان استمرار أعمال العميل يعتمد بصورة جوهرية على المورد، فقد يكون من المناسب الاتفاق على تسليم الشفرة المصدرية أو استخدام ترتيب Source Code Escrow وفق طبيعة المشروع.

سادسًا: ملكية البيانات ليست هي ملكية البرنامج

في خدمات SaaS يجب الفصل بوضوح بين حقوق الملكية الفكرية في البرنامج وحقوق العميل في البيانات التي يضعها داخل النظام.

ومن الأفضل تعريف «بيانات العميل» في العقد، والنص على بقاء حقوق العميل فيها وعدم جواز استخدامها من المورد خارج نطاق تقديم الخدمة أو الأغراض الأخرى المتفق عليها والمشروعة قانونًا.

لكن ليس من الدقة النص بصورة مطلقة على أن العميل يمتلك «كل البيانات التي يولدها النظام»؛ فقد ينتج المورد سجلات تشغيلية أو مؤشرات أداء أو بيانات تقنية أو إحصاءات مجمعة لا تتضمن بيانات شخصية ولا تكشف أسرار العميل.

لذلك يجب أن يميز العقد بين:

  • بيانات العميل الأصلية.
  • البيانات الشخصية التي تتم معالجتها.
  • سجلات النظام والأمن.
  • البيانات المشتقة أو الإحصاءات المجمعة والمجهلة.

سابعًا: قانون حماية البيانات الشخصية وأثره على عقود البرمجيات

إذا كان النظام يتعامل مع بيانات أشخاص طبيعيين، فإن قانون حماية البيانات الشخصية رقم 151 لسنة 2020 يصبح عنصرًا رئيسيًا في التعاقد.

وقد اكتسب هذا الملف أهمية أكبر بعد صدور اللائحة التنفيذية للقانون بقرار وزير الاتصالات وتكنولوجيا المعلومات رقم 816 لسنة 2025، والتي وضعت قواعد تفصيلية للمعالجة والتأمين، ومسؤولي حماية البيانات، ونقل البيانات عبر الحدود، والتراخيص والتصاريح.

وبالنسبة لعقد SaaS، ينبغي تحديد ما إذا كان العميل هو المتحكم في البيانات والمورد هو المعالج الذي يتعامل معها لحساب العميل، أو ما إذا كان المورد يعمل كمتحكم مستقل بالنسبة لبعض أنواع المعالجة.

وتؤثر هذه الصفة على مسؤوليات كل طرف ولا ينبغي تحديدها بالاسم فقط، وإنما وفق الدور الفعلي الذي يمارسه كل منهما.

ثامنًا: هل الموافقة هي الأساس الوحيد لمعالجة البيانات؟

لا ينبغي صياغة العقد على أساس أن كل معالجة للبيانات تتطلب دائمًا موافقة مستقلة من صاحب البيانات.

فالقانون يمنع جمع أو معالجة أو الإفصاح عن البيانات الشخصية إلا بموافقة صريحة من الشخص المعني أو في الأحوال التي يجيزها القانون.

كما تختلف القواعد في حالة البيانات الشخصية الحساسة وبيانات الأطفال، والتي تخضع لمستوى أعلى من الحماية والضوابط.

وعمليًا يجب على العقد تحديد أغراض المعالجة، ومدتها، ونوع البيانات، والأشخاص الذين يسمح لهم بالوصول إليها، ومصيرها بعد انتهاء العلاقة.

تاسعًا: اتفاقية معالجة البيانات DPA

في العقود التي يعالج فيها المورد بيانات شخصية لصالح العميل، يفضل أن يوجد ملحق مستقل لمعالجة البيانات Data Processing Agreement.

ومن أهم بنوده:

  • طبيعة وأغراض المعالجة.
  • فئات البيانات وأصحابها.
  • تعليمات العميل للمورد.
  • إجراءات السرية والأمن.
  • إدارة طلبات أصحاب البيانات.
  • المقاولون والمعالجون الفرعيون.
  • حوادث واختراقات البيانات.
  • نقل البيانات خارج مصر.
  • الحذف أو إعادة البيانات بعد انتهاء العقد.
  • حقوق التدقيق والتحقق من الامتثال.

عاشرًا: الإبلاغ عن اختراق البيانات

أصبحت هذه المسألة أكثر تحديدًا بعد اللائحة التنفيذية لقانون حماية البيانات.

ففي حالات خرق أو انتهاك البيانات الشخصية توجد التزامات بالإبلاغ إلى مركز حماية البيانات الشخصية خلال المدد المحددة قانونًا، والتي تتضمن حاليًا الإبلاغ خلال 72 ساعة من العلم بالخرق أو الانتهاك، مع وجود أحكام إضافية للإخطار في بعض الحالات.

ولهذا، إذا كان المورد هو أول من يستطيع اكتشاف الاختراق، يجب أن يلزمه العقد بإخطار العميل في مدة أقصر بكثير من الحد القانوني، مثل الإخطار الفوري أو خلال عدد محدود من الساعات، حتى يتمكن العميل من تقييم الحادث وتنفيذ التزاماته النظامية.

ولا يكفي أن يتضمن العقد عبارة عامة مثل «سيتم اتخاذ الإجراءات المناسبة عند الاختراق».

الحادي عشر: استضافة البيانات خارج مصر

تعتمد كثير من تطبيقات SaaS على مزودي خدمات عالميين، وقد تكون الخوادم أو النسخ الاحتياطية موجودة خارج مصر.

وهذه المسألة أصبحت ذات أهمية خاصة بعد صدور اللائحة التنفيذية لقانون حماية البيانات، التي نظمت تراخيص وتصاريح نقل البيانات الشخصية عبر الحدود، وطلبت تحديد وجهة النقل وطبيعة البيانات وأماكن التخزين وإجراءات الحماية والغرض من النقل.

لذلك يجب قبل توقيع العقد معرفة:

  • الدولة أو الدول التي ستخزن فيها البيانات.
  • مزود الخدمة السحابية المستخدم.
  • ما إذا كانت هناك نسخ احتياطية في دول أخرى.
  • المعالجون الفرعيون الذين يمكنهم الوصول إلى البيانات.
  • ما إذا كانت عمليات النقل تحتاج إلى ترخيص أو تصريح وفق القانون واللائحة.

ومن غير المناسب ترك المورد حرًا في نقل البيانات إلى أي دولة أو أي مزود فرعي دون ضوابط تعاقدية.

الثاني عشر: المعالجون والمقاولون الفرعيون

قد يتعاقد المورد مع Amazon Web Services أو Microsoft Azure أو Google Cloud أو شركات دعم أو إرسال بريد إلكتروني أو تحليل بيانات.

ولهذا يجب أن يحدد العقد قواعد Sub-processors، ومنها:

  • حق المورد في استخدامهم من عدمه.
  • إخطار العميل عند إضافة معالج جديد.
  • إلزام المعالج الفرعي بمعايير حماية لا تقل عن التزامات المورد.
  • بقاء المورد مسؤولًا تعاقديًا أمام العميل عن الأعمال التي عهد بها إلى الغير وفق الحدود المتفق عليها والقانون.

الثالث عشر: اتفاقية مستوى الخدمة SLA

تعد SLA من أهم ملاحق عقود SaaS والاستضافة، ويجب أن تكون قابلة للقياس، لا مجرد تعهد بتقديم «أفضل مستوى خدمة».

ومن البنود التي يفضل تنظيمها:

  • نسبة التوافر Uptime.
  • طريقة احتسابها.
  • فترات الصيانة المخططة وهل تستبعد من الحساب.
  • درجات خطورة الأعطال.
  • زمن الاستجابة لكل درجة.
  • زمن الاستعادة أو الحل المستهدف.
  • قنوات الدعم وساعات العمل.
  • Service Credits أو التخفيضات عند الإخفاق.
  • حق العميل في الإنهاء عند تكرار الإخفاقات الجوهرية.

ومن المهم ألا تكون Service Credits هي الجزاء الوحيد في جميع الأحوال إذا كان الإخفاق قد أدى إلى ضرر جسيم أو إخلال جوهري بالعقد، إلا إذا اتفق الطرفان صراحة على تنظيم المسؤولية بصورة مختلفة في الحدود الجائزة قانونًا.

الرابع عشر: النسخ الاحتياطي واستمرارية الأعمال

عبارة «يتم عمل Backup يوميًا» لا تكفي وحدها.

وينبغي تحديد:

  • معدل إنشاء النسخ الاحتياطية.
  • مدة الاحتفاظ بها.
  • مكان تخزينها.
  • اختبارات استعادة النسخ.
  • Recovery Point Objective (RPO).
  • Recovery Time Objective (RTO).
  • خطة التعافي من الكوارث Disaster Recovery.

وتزداد أهمية هذه الأحكام في القطاعات التي لا تحتمل فقد البيانات أو توقف الأنظمة لفترات طويلة.

الخامس عشر: أمن المعلومات

يجب أن يحدد العقد الحد الأدنى من التدابير الأمنية التي يلتزم بها المورد وفق طبيعة النظام ومخاطره، مثل:

  • تشفير البيانات أثناء النقل والتخزين حيث يلزم.
  • إدارة صلاحيات الوصول.
  • المصادقة متعددة العوامل عند الحاجة.
  • التسجيل والمراقبة الأمنية.
  • إدارة الثغرات والتحديثات الأمنية.
  • اختبارات الاختراق المناسبة.
  • إجراءات الاستجابة للحوادث.
  • حماية النسخ الاحتياطية.

كما يجب مراعاة قانون مكافحة جرائم تقنية المعلومات رقم 175 لسنة 2018 وغيره من القواعد التنظيمية والأمنية التي قد تنطبق بحسب طبيعة الخدمة.

السادس عشر: خطة الخروج وإنهاء العقد

قد يكون الدخول إلى منصة SaaS سهلًا، لكن الخروج منها هو الجزء الذي يكشف جودة العقد.

ويجب أن يحدد العقد منذ البداية:

  • حق العميل في استخراج بياناته.
  • الصيغة التي ستسلم بها البيانات.
  • مدة إتاحة التصدير بعد انتهاء العقد.
  • تكلفة خدمات الانتقال إن وجدت.
  • مساعدة المورد في نقل النظام إلى مزود آخر.
  • موعد حذف النسخ المتبقية بعد انتهاء فترة قانونية أو تعاقدية محددة.
  • آلية تأكيد الحذف.

فخطة الخروج ليست بندًا ثانويًا، بل وسيلة لمنع Vendor Lock-in وضمان استمرارية نشاط العميل.

السابع عشر: حدود المسؤولية والتعويض

من المعتاد أن تتضمن عقود التقنية حدًا أقصى للمسؤولية Liability Cap، لكن صياغته تحتاج إلى عناية.

فقد يتفق الطرفان مثلًا على سقف يعادل قيمة الرسوم المدفوعة خلال فترة معينة، مع استثناء بعض المخالفات الأكثر خطورة بحسب طبيعة الصفقة، مثل:

  • انتهاك حقوق الملكية الفكرية.
  • خرق السرية.
  • الإخلال الجسيم بالتزامات حماية البيانات.
  • الغش أو الخطأ الجسيم حيث لا يجوز قانونًا الاتفاق على الإعفاء منه.

ولا توجد صيغة واحدة مناسبة لجميع العقود؛ فسقف المسؤولية المقبول في اشتراك بسيط لا يصلح بالضرورة لنظام مصرفي أو طبي أو منصة تدير بيانات ملايين العملاء.

الثامن عشر: التوقيع الإلكتروني والعقود التقنية

ينظم القانون رقم 15 لسنة 2004 التوقيع الإلكتروني والمحررات الإلكترونية، وتتولى هيئة تنمية صناعة تكنولوجيا المعلومات تنظيم منظومة التوقيع الإلكتروني في مصر.

وقد أقر القانون واللائحة التنفيذية المعدلة وسائل توفر حجية قانونية للمحررات والتوقيعات الإلكترونية عند استيفاء الشروط الفنية والقانونية المقررة.

ومن ثم يمكن إبرام كثير من العقود التقنية إلكترونيًا، لكن ينبغي التفرقة بين مجرد الضغط على زر «موافق» أو إدخال اسم في منصة وبين التوقيع الإلكتروني المنظم قانونًا الذي تتحقق فيه الضوابط المقررة للحجية الفنية والقانونية.

وفي العقود مرتفعة القيمة أو الحساسية يفضل اختيار وسيلة توقيع وإثبات تتناسب مع مستوى المخاطر المتوقع.

التاسع عشر: أهم البنود التي يجب ألا يخلو منها عقد تقني

  1. تعريف الخدمة ونطاقها.
  2. المقابل المالي وآلية الفوترة.
  3. جدول التنفيذ والقبول.
  4. ملكية البرمجيات والشفرة المصدرية.
  5. حقوق العميل في بياناته.
  6. حماية البيانات الشخصية.
  7. السرية وأمن المعلومات.
  8. المعالجات والاستضافة خارج مصر.
  9. SLA والدعم والصيانة.
  10. النسخ الاحتياطي والتعافي من الكوارث.
  11. التدريب ونقل المعرفة عند الحاجة.
  12. إدارة التغييرات Change Management.
  13. الضمانات المتعلقة بالملكية الفكرية والبرمجيات مفتوحة المصدر.
  14. حدود المسؤولية والتعويض.
  15. مدة العقد والتجديد والإنهاء.
  16. خطة الخروج واسترجاع البيانات.
  17. القانون الواجب التطبيق وآلية تسوية النزاعات.

عقود التقنية بعد اللائحة التنفيذية لقانون حماية البيانات لعام 2025

صدور اللائحة التنفيذية لقانون حماية البيانات الشخصية في نوفمبر 2025 يمثل تطورًا مهمًا بالنسبة لعقود البرمجيات والسحابة في مصر؛ لأنها حولت كثيرًا من الالتزامات العامة في القانون إلى متطلبات تنفيذية أكثر تفصيلًا، خاصة في التراخيص، وتأمين البيانات، ومسؤولي حماية البيانات، والإبلاغ عن الاختراقات، ونقل البيانات خارج مصر.

وبحلول عام 2026 أصبحت الشركات في مرحلة عملية لتوفيق أوضاعها مع هذه المتطلبات، وتقترب المهلة الانتقالية السنوية من نهايتها في خريف 2026. ولذلك فإن مراجعة عقود SaaS والاستضافة واتفاقيات معالجة البيانات لم تعد مسألة تحسين تعاقدي فقط، وإنما أصبحت جزءًا مباشرًا من برنامج الامتثال القانوني للشركة.

خاتمة

العقد التقني الجيد لا يقتصر على تحديد السعر ومدة الاشتراك، وإنما يوزع المخاطر القانونية والفنية منذ مرحلة تنفيذ النظام وحتى اليوم الذي تنتهي فيه العلاقة بين الطرفين.

وتتطلب عقود البرمجيات في مصر اليوم تنسيقًا بين قواعد العقود والملكية الفكرية وحماية البيانات والأمن السيبراني والتوقيع الإلكتروني، مع فهم حقيقي لكيفية عمل النظام التقني نفسه.

ولهذا يجب أن تتوافق صياغة العقد مع النموذج التشغيلي الفعلي: أين توجد البيانات؟ من يستطيع الوصول إليها؟ من يمتلك الكود؟ ماذا يحدث عند تعطل الخدمة؟ من يخطر عن الاختراق؟ وكيف يسترد العميل بياناته إذا قرر الانتقال إلى مزود آخر؟ الإجابة الدقيقة عن هذه الأسئلة داخل العقد تقلل بصورة كبيرة احتمالات النزاع وتحمي استمرارية الأعمال.

ويحرص مكتب الدكتور مصطفى الروبي على تقديم الدعم القانوني لشركات التقنية عند إعداد ومراجعة عقود البرمجيات وSaaS واتفاقيات معالجة البيانات وغيرها من التعاقدات المرتبطة بالأعمال الرقمية، بما يحقق التوازن بين المتطلبات التشغيلية والامتثال للتشريعات المصرية ذات الصلة.