ما الذي يفرضه نظام حماية البيانات بالمملكة؟

ما الذي يفرضه نظام حماية البيانات بالمملكة؟
بيانات شركتك والذكاء الاصطناعي: ما الذي يفرضه نظام حماية البيانات بالمملكة؟

ينسخ موظف ملفًا يضم شكاوى العملاء إلى أداة ذكاء اصطناعي لاستخراج أكثر المشكلات تكرارًا. وترفع موظفة في الموارد البشرية مجموعة من السير الذاتية إلى أداة تلخص خبرات المتقدمين. ويستخدم مدير مشروع أداة أخرى لمراجعة عقد توريد وإعداد ملخص سريع للإدارة.

تبدو هذه المهام امتدادًا طبيعيًا ليوم العمل، لكن إرسال الملف إلى أداة خارجية يفتح مسارًا جديدًا للبيانات: من يملك حق الوصول إليها؟ وأين تُعالج وتُخزن؟ ولأي غرض تستخدم؟ وكم تبقى لدى مزود الخدمة؟

هنا تبدأ مسؤولية الشركة. فالذكاء الاصطناعي يختصر الوقت ويعزز الإنتاجية، لكنه قد يعالج بيانات شخصية دون أن تضع الشركة الضوابط المناسبة لذلك. ولهذا تحتاج إلى معرفة البيانات التي تدخل إلى الأدوات الذكية، وتحديد مسؤوليات الأطراف التي تتعامل معها، وضبط استخدامها منذ لحظة إدخالها وحتى انتهاء الحاجة إليها.

متى تدخل البيانات في نطاق نظام حماية البيانات الشخصية؟

يضع نظام حماية البيانات الشخصية السعودي قواعد التعامل مع بيانات الأفراد، سواء عالجتها الشركة داخل أنظمتها أو أرسلتها إلى مزود خدمة لتنفيذ مهمة محددة. ويشمل ذلك جمع البيانات واستخدامها وتخزينها ومشاركتها وإتلافها، مع منح صاحب البيانات حقوقًا تمكّنه من معرفة الغرض من جمع معلوماته، والوصول إليها، وطلب تصحيحها.

ويصنف النظام أي معلومة ترتبط بشخص أو تسمح بالتعرف عليه بصورة مباشرة أو غير مباشرة بأنها من البيانات الشخصية المحمية بموجبه. سواء كانت هذه المعلومة اسمًا أو رقم هاتف أو صورة أو تسجيلًا صوتيًا أو سجلًا محفوظًا داخل قاعدة بيانات.

ويمنح عناية خاصة للبيانات الحساسة المتعلقة بالأصل العرقي أو الإثني والمعتقدات والسجل الأمني أو الجنائي. ويُخضع فئات أخرى، مثل البيانات الائتمانية، لضوابط إضافية عند معالجتها.

وتظهر أهمية هذه القاعدة بوضوح داخل بيئة الأعمال في الملفات التي تجمع بين المعلومات التجارية والبيانات الشخصية، فسجل المبيعات على سبيل المثال يتضمن  قيمة الطلب، إلى جانب اسم العميل ورقم هاتفه. عندها تظل بيانات المبيعات جزءًا من نشاط الشركة، بينما تخضع المعلومات التي تحدد هوية العميل لمتطلبات حماية البيانات الشخصية.

هل تمتد المسؤولية إلى أدوات الذكاء الاصطناعي؟

تبدأ مسؤولية الشركة قبل إرسال البيانات إلى أداة الذكاء الاصطناعي، لأنها جهة التحكم التي تحدد الغرض من المعالجة وطريقتها، أما مزود الخدمة، فيعد جهة معالجة يتعامل مع البيانات لمصلحة الشركة ونيابة عنها ولا يعفيها من مسؤولياتها.

ولهذا تحتاج الشركة إلى اختيار مزود ذكاء اصطناعي يلم بالمتطلبات التقنية والتنظيمية في المملكة، وقادر على مراعاة نظام حماية البيانات وتحديد الصلاحيات، وضبط طريقة استخدامها منذ البداية. مع ضرورة تحديد أدوار الأطراف وصلاحيات كل منها كخطوة أساسية قبل مشاركة أي بيانات.

ويضع النظام إطارًا للمساءلة يتدرج وفق نوع الإخلال وجسامته وأثره. فالمخالفات العامة تنظر فيها لجنة مختصة، وقد يترتب عليها إنذار أو غرامة، بينما تختص المحكمة بالحالات الأشد المتعلقة بالإفصاح عن البيانات الحساسة أو نشرها بقصد الإضرار بصاحبها أو تحقيق منفعة شخصية. 

ثمانية إجراءات تسبق إدخال البيانات في الذكاء الاصطناعي

قبل إدخال البيانات الشخصية في أي أداة ذكاء اصطناعي، تحتاج الشركة إلى التأكد من:

  • تحديد غرض واضح ومشروع لاستخدام البيانات، وتقليلها إلى الحد الأدنى الضروري لتحقيق هذا الغرض.
  • إعداد سياسة خصوصية أو إشعار مناسب يوضح للعميل كيفية جمع البيانات واستخدامها، والجهات التي قد تستقبلها، ومدة الاحتفاظ بها، والحقوق المتاحة له.
  • معرفة الأطراف التي تتعامل مع البيانات مباشرة أو عبر معالجين فرعيين، والتأكد من تشفير البيانات وضوابط استخدامها في تدريب النماذج الذكية.
  • ضبط دقة البيانات وتصحيحها وتوثيق التحديثات وإشعار الجهات التي أُفصح لها عن البيانات وفق المتطلبات النظامية.
  • تحديد آلية الاحتفاظ بالبيانات وإتلافها عند انتهاء الحاجة إليها، والتحقق من كيفية تنفيذ ذلك لدى الشركة ومزود خدمة الذكاء الاصطناعي.
  • التحقق من بلد المعالجة وضمان أن أي انتقال للبيانات إلى خارج المملكة يتم وفق المتطلبات والضمانات المنصوص عليها في لائحة نقل البيانات الشخصية إلى خارج المملكة.
  • تقييم المخاطر عند التعامل مع بيانات حساسة، أو جمع بيانات من مصادر مختلفة، أو استخدام الذكاء الاصطناعي في قرارات قد تؤثر في عدد كبير من الأشخاص.
  • تجهيز مسار واضح للتعامل مع حوادث البيانات، يشمل التصعيد والاحتواء والتوثيق والإبلاغ عند وقوع خرق يستوفي الشروط النظامية، وفق إجراءات التعامل مع حوادث تسرب البيانات الشخصية.

كيف تساعد أطر سدايا الشركات على تنظيم استخدام الذكاء الاصطناعي؟ 

أصدرت سدايا في سبتمبر 2024 إطارًا إرشاديًا لتبني الذكاء الاصطناعي يساعد الجهات على الانتقال من الرغبة في استخدام الذكاء الاصطناعي إلى برنامج منظم له أولويات ومسؤوليات وقدرات واضحة، عبر ثلاث خطوات: 

  • تحديد التوجه والأولويات.
  • تأسيس وحدة الذكاء الاصطناعي.
  • تقييم النضج والجاهزية. 

ويربط الإطار التوسع في استخدام الذكاء الاصطناعي بجودة البيانات والبنية التقنية والقدرات البشرية المتخصصة. ما يساعد الشركة على كشف الفجوات التي تحتاج إلى معالجة قبل الانتقال من التجربة إلى التشغيل على نطاق أوسع. 

وفي يوليو 2026 أصدرت سدايا الإطار الإرشادي الوطني لإدارة مخاطر الذكاء الاصطناعي، الذي يقدم منهجية لتحديد المخاطر المرتبطة بتصميم أنظمة الذكاء الاصطناعي وتشغيلها واستخدام مخرجاتها، ثم تقييمها ومعالجتها ومتابعتها. 

هل أطر سدايا إلزامية للشركات؟

تأتي أطر سدايا في صورتها الإرشادية لتساعد الجهات على بناء ممارسات منظمة لاستخدام الذكاء الاصطناعي، ولا تعد ملزمة للشركات، لكن الالتزام النظامي يستند إلى الأنظمة واللوائح التي تنطبق على نشاط الشركة وطبيعة البيانات والقرارات التي تتعامل معها. مثل نظام حماية البيانات الشخصية، وضوابط الأمن السيبراني، والاشتراطات التنظيمية الخاصة بالقطاع.

وتمنح الاستفادة من هذه الأطر الشركة أساسًا عمليًا لتنظيم استخدام الذكاء الاصطناعي قبل اتساع نطاقه. فعندما توثق الشركة حالات الاستخدام، وتحدد المسؤوليات، وتقيم المخاطر، وتعرف البيانات التي تدخل في كل أداة، يصبح التعامل مع أي متطلبات تنظيمية جديدة أكثر وضوحًا؛ إذ تستطيع تعديل ممارسات قائمة بدل إعادة بناء منظومة الذكاء الاصطناعي من البداية.

ما الذي يحتاجه صانع القرار لبناء حوكمة عملية للذكاء الاصطناعي؟

يحتاج صانع القرار إلى تحويل الحوكمة من سياسات مكتوبة إلى ممارسات تدخل في سير العمل اليومي. ويبدأ ذلك بمعرفة أين تستخدم الشركة الذكاء الاصطناعي، وما نوع البيانات التي تدخل إليه، ومن يستطيع الوصول إليها، ومن يتحمل مسؤولية كل استخدام. 

سجل واحد يوضح استخدامات الذكاء الاصطناعي

تحصر الشركة جميع استخدامات الذكاء الاصطناعي في سجل موحد، وتراجعه دوريًا وتحدّثه عند إضافة استخدام جديد أو إجراء تغيير مؤثر في استخدام قائم. ويسجل لكل حالة:

  • اسم الاستخدام والغرض منه.
  • الفريق المسؤول عنه.
  • أداة الذكاء الاصطناعي المستخدمة.
  • تاريخ بدء الاستخدام.
  • تاريخ آخر مراجعة.
  • حالته الحالية: قيد التقييم، معتمد، أو قيد المراجعة.

ويساعد السجل الإدارة على اكتشاف الأدوات والاستخدامات التي بدأت داخل الفرق بصورة فردية، ثم ربط كل استخدام بمسؤول يتولى مراجعته ومتابعة الالتزام بالضوابط.

تصنيف يحدد نوع البيانات ومستوى حمايتها

تضع سياسة تصنيف البيانات الوطنية أربعة مستويات لتصنيف البيانات، ويمكن للشركة الاستفادة من هذا الإطار في بناء تصنيف داخلي يتناسب مع طبيعة نشاطها.

وتحتاج الشركة إلى النظر إلى البيانات من زاويتين متكاملتين:

طبيعة البيانات:

  • بيانات لا ترتبط بأشخاص محددين.
  • بيانات شخصية.
  • بيانات شخصية حساسة.

مستوى الحماية داخل الشركة:

  • عامة: صالحة للنشر والاستخدام المفتوح.
  • مقيدة: مخصصة للاستخدام الداخلي.
  • سرية: قد يؤدي كشفها إلى ضرر للشركة أو الأفراد.
  • شديدة التقييد: قد يؤدي كشفها إلى ضرر بالغ.

ويمنح الجمع بين التصنيفين صورة أدق عن كيفية التعامل مع كل مجموعة بيانات. فقائمة الأسعار المنشورة مثلًا قد تكون بيانات عامة وغير شخصية، بينما يصنف تقييم أداء موظف كبيانات شخصية سرية، وتتعامل الشركة مع التقارير الطبية للموظفين باعتبارها بيانات حساسة سرية.

وتمنح هذه الخطوة كل مجموعة بيانات مستوى حماية واضحًا يمكن الاستناد إليه عند تحديد صلاحيات الوصول واختيار أدوات الذكاء الاصطناعي المسموح باستخدامها.

صلاحيات وصول مرتبطة بالعمل الفعلي

تربط الشركة الوصول إلى البيانات بالمهمة التي يؤديها الموظف، فقد يحتاج موظف خدمة العملاء إلى اسم العميل وبيانات التواصل وتفاصيل الشكوى، بينما تظل المستندات المالية أو بيانات الهوية الكاملة متاحة للمشرف أو الفريق المختص.

ويحتاج محلل البيانات مثلًا إلى الاطلاع على تقرير عن سلوك العملاء، بينما يتطلب تنزيل البيانات الأصلية أو مشاركتها خارج الفريق صلاحية إضافية. 

وتترجم الشركة هذا المبدأ إلى ضوابط عملية تشمل:

  • إتاحة البيانات اللازمة لكل دور وظيفي لأداء مهمته.
  • تحديد العمليات المسموحة، مثل الاطلاع أو التعديل أو التنزيل أو المشاركة.
  • منح صلاحيات مؤقتة للمشروعات والمهام محددة المدة.
  • مراجعة الصلاحيات عند تغير دور الموظف أو انتهاء حاجته إليها.
  • تسجيل عمليات الوصول المهمة إلى البيانات الحساسة.

ضبط البيانات قبل إدخالها إلى الذكاء الاصطناعي

لا يكفي أن يمتلك الموظف صلاحية الوصول إلى البيانات حتى يصبح إرسالها إلى أداة الذكاء الاصطناعي مناسبًا. فقد يرفع الموظف مستندًا كاملًا، بينما تحتاج المهمة إلى فقرة واحدة فقط،  أو ينسخ نصًا يتضمن اسم العميل ورقم هويته رغم إمكانية إجراؤه من دونهما.

لذلك تضع الشركة ضوابط تقلل البيانات قبل إدخالها إلى الأداة، ومنها:

  • اكتشاف الأسماء وأرقام الهوية والمعلومات الحساسة قبل إرسالها.
  • إخفاء المعلومات التي تكشف هوية الشخص عندما لا تحتاج إليها المهمة.
  • إرسال الجزء المطلوب من الملف بدل الملف كاملًا.
  • منع إدخال البيانات ذات مستوى الحماية المرتفع.
  • طلب موافقة إضافية عندما تستدعي المهمة استخدام بيانات أكثر حساسية.
  • إيقاف الإرسال وإحالته إلى المراجعة عند اكتشاف مخالفة للضوابط.

بهذه الطريقة يتعامل الموظف مع البيانات وفق الغرض المحدد والصلاحية الممنوحة له، بدلًا من نقل معلومات إضافية إلى الأداة لمجرد أنها متاحة لديه.