إن كنتم تُشغّلون نظام ذكاء اصطناعي أو خدمة رقمية في السوق السعودي من مقرّ إماراتي، فإن ملف نقل البيانات خارج السعودية لم يعد تفصيلاً تقنياً يُترك لفريق البنية التحتية. لائحة نقل البيانات الشخصية إلى خارج المملكة الصادرة عن هيئة سدايا تضع شروطاً ملزمة قبل أن تُغادر أي بيانات مستخدم سعودي حدود المملكة، وتمنح الجهة المختصة صلاحية تعليق هذا النقل في أي وقت. هذا المقال يُفكّك المتطلبات كما يعيشها فريق الامتثال في شركة إماراتية، لا كما تُقرأ في نص قانوني.

أهم النقاط

  • مستوى الحماية المناسب شرط سابق لنقل البيانات — يجب أن يتوافر في الدولة أو الجهة المستقبِلة مستوى حماية لا يقل عمّا يوفره النظام السعودي داخل المملكة، وتتولى الجهة المختصة تقييم هذا المستوى قبل إدراج الدولة ضمن القائمة المعتمَدة.
  • تشفير AES-256 حد أدنى ملزم لا توصية — المرجعية العملية تُشير إلى بروتوكولات قوية مثل AES-256 أو ما يعادلها بوصفها الحد الأدنى، وأي قناة نقل غير مشفَّرة بهذا المستوى أو تعتمد بروتوكولات قديمة تضع جهة التحكم في مربّع المخالفة.
  • الجهة المختصة تملك صلاحية تعليق النقل فوراً — التعليق يشمل أي دولة أو منظمة مدرجة في القائمة وقد يقع بسبب تغيّر تشريعات محلية أو ثغرة أمنية، دون التزام بإشعار مسبق طويل، ما يترك الشركة أمام خيارين فقط: وقف الخدمة أو ترحيل عاجل للبيانات.
  • الإعفاء في المادة الرابعة يرفع عبء الإثبات لا يُسقطه — عند الاستفادة من حالات الإعفاء تنتقل مسؤولية إثبات كفاية الضمانات البديلة بالكامل إلى جهة التحكم، وغالباً ما يستهلك هذا المسار وقتاً قانونياً وتقنياً أكبر من استيفاء الشروط الاعتيادية.
  • الشركات الإماراتية تخضع للائحة السعودية أيضاً — أي جهة تحكم تعالج بيانات مستخدمين سعوديين مشمولة بصرف النظر عن مقرّها أو موقع خوادمها، وتعمل بذلك تحت مظلّة مزدوجة مع المرسوم بقانون اتحادي رقم 45 لسنة 2021 الإماراتي.

ما هي لائحة نقل البيانات الشخصية إلى خارج المملكة؟

هي اللائحة التي أصدرتها هيئة سدايا لتنظّم الشروط والحالات التي يجوز فيها لجهة التحكم نقل البيانات الشخصية إلى خارج المملكة العربية السعودية، والضمانات التي يجب أن تُرافق هذا النقل. المادة الأولى منها تُعرّف المصطلحات الجوهرية التي يقوم عليها البناء التنظيمي كاملاً.

جهة التحكم في هذا السياق هي أي شخصية طبيعية أو اعتبارية تُحدّد غرض معالجة البيانات الشخصية وأسلوبها، سواء كانت داخل المملكة أو خارجها. هذا التعريف الواسع هو ما يُدخل شركةً إماراتيةً تُدير تطبيقاً يستخدمه عملاء سعوديون تحت مظلّة اللائحة، حتى لو كان خادمها في مركز بيانات في فرانكفورت وفريقها في دبي.

اللائحة لا تعمل في فراغ؛ إنها فرع تنفيذي لنظام حماية البيانات الشخصية السعودي، وقد كتبنا دليلاً مفصّلاً لهذا النظام ودور سدايا الرقابي عليه يُفيد كمرجع أشمل. وسدايا نفسها ليست جهة تشريعية عابرة، بل الهيئة المختصة بالإشراف على منظومة البيانات والذكاء الاصطناعي في المملكة.

ينظّم المعهد الوطني الأمريكي للمعايير والتقنية إطار إدارة مخاطر الذكاء الاصطناعي حول أربع وظائف: الحوكمة والتوصيف والقياس والإدارة.

الشروط الجوهرية لنقل البيانات خارج المملكة بصورة نظامية

مستند عليه أحرف تشكّل كلمة AGREEMENT وقلمان
تصوير: RDNE Stock project عبر Pexels

قبل تحويل بايت واحد إلى خارج الحدود، يجب أن تستوفي جهة التحكم أربعة شروط متزامنة. غياب أحدها يجعل النقل مخالفاً حتى لو كانت البقية مستوفاة.

الشرط الأول هو توافر مستوى حماية مناسب في الدولة أو الجهة المستقبِلة للبيانات، لا يقل عمّا يُوفّره نظام حماية البيانات الشخصية داخل المملكة. الجهة المختصة تُقيّم هذا المستوى، وهي التي تُقرّر أي الدول والمنظمات مؤهّلة لاستقبال البيانات.

الشرط الثاني تقني بحت: تشفير البيانات أثناء النقل. المرجعية العملية المتداولة في وثائق حماية البيانات تُشير إلى بروتوكولات قوية مثل AES-256 أو ما يعادلها بوصفها الحد الأدنى المقبول لبيانات شخصية عابرة للحدود. أي قناة نقل غير مشفَّرة بهذا المستوى، أو تعتمد بروتوكولات قديمة تجاوزها الزمن، تضع جهة التحكم في مربّع المخالفة.

الشرط الثالث هو الضمانات التعاقدية والتقنية التي تُثبت الامتثال. هذا يعني عقود معالجة بيانات صريحة مع كل طرف ثالث، وسجلات تدقيق قابلة للاستعراض، وسياسات مكتوبة تُوثّق كيف تتحرك البيانات ومن يصل إليها. الجهة المختصة قد تطلب هذه المستندات، وغيابها يقلب الامتثال إلى ادعاء غير قابل للإثبات.

يبقى خيار رابع أبسط في كثير من الحالات: تجنّب النقل أصلاً باستضافة البيانات داخل المملكة. وقد فصّلنا الخيارات المتاحة لاستضافة بيانات الذكاء الاصطناعي داخل السعودية وما يترتب عليها من كلفة وتعقيد تشغيلي.

يتابع مرصد سياسات الذكاء الاصطناعي التابع لمنظمة التعاون الاقتصادي والتنمية كيفية تنظيم الدول المختلفة للذكاء الاصطناعي، وهو ما يهم فور العمل في أكثر من سوق.

حالات الإعفاء: متى يسقط اشتراط مستوى الحماية المناسب لنقل البيانات؟

نصّت المادة الرابعة من اللائحة على حالات إعفاء تُجيز لجهة التحكم النقل دون استيفاء شرط مستوى الحماية المناسب. هذه الحالات ليست فتحةً عامة، بل استثناءات محدودة تُطبَّق بشروطها.

الإعفاء لا يُلغي الالتزام بالحد الأدنى من الضمانات. تنصّ اللائحة على أن جهة التحكم عند الاستفادة من حالات الإعفاء تلتزم باستخدام ضمانات مناسبة بديلة، تشمل عادةً بنوداً تعاقدية ملزمة وتدابير تقنية وتنظيمية تعوّض غياب التقييم المسبق للدولة المستقبِلة.

الفرق العملي بين المسارَين مهم. في المسار الاعتيادي، أنتم تعتمدون على أن الجهة المختصة قد أدرجت الدولة في قائمة معتمَدة، ومسؤوليتكم تنحصر في التنفيذ الفني السليم. في مسار الإعفاء، تنتقل المسؤولية بالكامل إليكم لإثبات أن الضمانات البديلة كافية، وتحمّل عبء الإثبات إن سُئلتم.

الرسالة الجوهرية: لا تُعاملوا الإعفاء بوصفه طريقاً مختصراً. غالباً ما يستهلك من الوقت القانوني والتقني أكثر مما يستهلكه استيفاء الشروط الاعتيادية، ويُبقيكم في منطقة مخاطر أعلى إن تغيّرت تفسيرات الجهة المختصة. إن كنتم تُقيّمون هذا المسار حالياً، بادروا بمراجعة سريعة معنا قبل الالتزام به.

يتضح الفرق بين المسارين حين توضع اشتراطات كل منهما جنباً إلى جنب.

أما في أمن المعلومات عموماً فالمعيار المرجعي هو ISO/IEC 27001، وهو ما تزال معظم قوائم المشتريات في الإمارات تبدأ به.

البعد المسار الاعتيادي مسار الإعفاء
شرط مستوى الحماية يشترط تقييماً مسبقاً من الجهة المختصة للدولة المستقبِلة لا يُشترط هذا التقييم المسبق
الاعتماد الأساسي إدراج الدولة ضمن القائمة المعتمَدة ضمانات بديلة تشمل بنوداً تعاقدية وتدابير تقنية وتنظيمية
مسؤولية الإثبات تنحصر في التنفيذ الفني والتعاقدي السليم تقع بالكامل على جهة التحكم عند الطلب
عبء المخاطرة القانونية أخف نسبياً لاعتماده على تقييم جاهز أثقل، لا أخف كما يُظَن
الكلفة الزمنية أقل استهلاكاً للوقت القانوني والتقني غالباً أكثر استهلاكاً من استيفاء الشروط الاعتيادية

صلاحية الجهة المختصة في تعليق نقل البيانات وقوائم الدول

لافتة توقف حمراء عند تقاطع طرق
تصوير: Ekaterina Belinskaya عبر Pexels

منحت اللائحة الجهة المختصة صلاحية صريحة تُخوّلها تعليق النقل أو الإفصاح إلى أي من الدول أو المنظمات المدرجة في القائمة وفقاً للإجراءات النظامية المتبعة. هذه الصلاحية ليست تفصيلاً هامشياً، بل المتغيّر الذي يمكن أن يُوقف عمليات شركة كاملة بين ليلة وضحاها.

قائمة الدول المسموح بالنقل إليها تُبنى على تقييم مستوى الحماية في كل دولة أو منظمة، وتخضع للمراجعة والتحديث. تعليق دولة معيّنة قد يحدث لأسباب تتصل بتغيّر تشريعاتها المحلية، أو باكتشاف ثغرة أمنية جوهرية، أو باعتبارات تتصل بالأمن الوطني.

الأثر العملي مباشر. إذا كانت البنية التحتية التي تعتمدونها تعمل من دولة يُعلَّق النقل إليها، فأنتم أمام خيارَين: إما وقف الخدمة فوراً بحق المستخدمين السعوديين حتى يعود التقييم، وإما ترحيل عاجل للبيانات إلى دولة معتمَدة أو إلى داخل المملكة. لا يوجد خيار ثالث يُبقي التشغيل قانونياً.

آلية المتابعة الوحيدة الموثوقة هي القنوات الرسمية للجهة المختصة، ومنها بوابة حماية البيانات التابعة لسدايا. الاعتماد على إشعارات مزوّد الخدمة أو التقارير الإعلامية يُعرّضكم لتأخير قد لا تحتمله عملياتكم.

يحدد المرسوم بقانون اتحادي رقم 45 لسنة 2021 الأسس القانونية لمعالجة البيانات الشخصية والحقوق التي يملكها صاحب البيانات في مواجهة جهة التحكم.

ما الذي تعنيه هذه اللائحة للشركات الإماراتية التي تعالج بيانات سعودية؟

الجواب المباشر: أنتم مشمولون بها. تسري اللائحة السعودية على أي جهة تحكم تُعالج بيانات شخصية لمستخدمين في المملكة، بصرف النظر عن دولة تسجيل الشركة أو موقع خوادمها. شركة إماراتية تُشغّل روبوت محادثة ذكياً لمتجر إلكتروني يخدم عملاء من الرياض تخضع للاشتراطات كما لو كانت مسجّلة داخل المملكة.

هذا يعني أنكم تعملون تحت مظلّة تنظيمية مزدوجة. المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية يحكمكم داخل الإمارات، واللائحة السعودية تحكم تحديداً ما يحدث للبيانات المتعلقة بمستخدمين سعوديين. الالتزام بأحدهما لا يُعفي من الآخر، وأي تقييم امتثال جدي يجب أن يُخاطب المنظومتَين معاً.

التقاطع الأصعب يظهر في تصميم أنظمة الذكاء الاصطناعي التي تتعلّم من بيانات المستخدمين. نموذج يُدرَّب على محادثات عملاء سعوديين، ويعمل من بنية تحتية إماراتية أو أوروبية، يُحرّك بيانات شخصية عبر الحدود عند كل جلسة تدريب أو ضبط دقيق. عالجنا هذا التقاطع بتفصيل تقني أكبر في مقال منفصل حول ما يعنيه نظام حماية البيانات الشخصية السعودي لروبوتات المحادثة.

الخطوة العملية التالية ليست قراءة اللائحة مرة أخرى. الخطوة هي مراجعة عقود معالجة البيانات القائمة، والتحقق من بروتوكولات التشفير المستخدمة فعلياً في قنوات النقل، وتحديد ما إذا كانت البنية التحتية الحالية تستوفي المتطلبات قبل التوسّع في السوق السعودي أو قبل إطلاق منتج جديد. تأجيل هذه المراجعة إلى ما بعد الإطلاق يُضاعف كلفة التصحيح.

نحن في Lenoo AI نُقدّم استشارة مجانية مدتها 30 دقيقة لتقييم صريح لمتطلبات الامتثال في مشاريع الذكاء الاصطناعي قبل أي خطوة تنفيذية. إن كان المشروع لا يستوفي المتطلبات، سنقول ذلك بوضوح، بدل دفعكم نحو حل يفشل عند أول تدقيق. تواصلوا معنا لحجز الاستشارة.

الأسئلة الشائعة

هل تُطبَّق لائحة نقل البيانات السعودية على الشركات المسجَّلة خارج المملكة؟

نعم، تُطبَّق على أي جهة تحكم تُعالج بيانات شخصية لمستخدمين في المملكة، بصرف النظر عن موقع تسجيلها أو موقع خوادمها. المعيار هو طبيعة البيانات المُعالَجة، لا جنسية الشركة. شركة إماراتية أو أوروبية تُقدّم خدمة رقمية لعملاء سعوديين تدخل في نطاق اللائحة.

ما المقصود بـ"مستوى الحماية المناسب" الذي تشترطه اللائحة؟

المقصود مستوى حماية للبيانات الشخصية في الدولة أو المنظمة المستقبِلة لا يقل عمّا يُوفّره النظام السعودي داخل المملكة. الجهة المختصة تُقيّم هذا المستوى بناءً على التشريعات المحلية للدولة، وممارساتها الرقابية، والاتفاقيات الدولية التي تكون طرفاً فيها. النتيجة تنعكس في القائمة المعتمَدة للدول والمنظمات المسموح بالنقل إليها.

ما المعيار التقني المطلوب لتشفير البيانات أثناء نقلها خارج المملكة؟

المرجعية العملية المتداولة تُشير إلى بروتوكولات تشفير قوية مثل AES-256 أو ما يعادلها بوصفها الحد الأدنى المقبول. بروتوكولات النقل الأقدم أو الأضعف لا تُعتبر مستوفيةً للمتطلب. القرار في النهاية يعود إلى تقييم الجهة المختصة، لكن الاعتماد على معايير تشفير أدنى من هذا السقف يُعرّضكم لمخالفة صريحة.

هل تملك الجهة المختصة صلاحية تعليق نقل البيانات إلى دولة بعينها في أي وقت؟

نعم، وهذا منصوص عليه صراحةً في اللائحة. للجهة المختصة أن تُعلّق النقل أو الإفصاح إلى أي دولة أو منظمة مدرجة في القائمة وفقاً للإجراءات النظامية المتبعة. لا يوجد التزام بإشعار مسبق طويل، ما يعني أن على الشركات بناء خطط بديلة قبل الحاجة إليها.

ما الفرق بين نقل البيانات وفق الشروط الاعتيادية وبين الاستفادة من حالات الإعفاء؟

في المسار الاعتيادي، الجهة المختصة قد قيّمت الدولة المستقبِلة وأدرجتها في القائمة المعتمَدة، ومسؤوليتكم تقتصر على التنفيذ الفني والتعاقدي السليم. في مسار الإعفاء، أنتم من يتحمّل عبء إثبات أن الضمانات البديلة كافية، وتلتزمون بتوثيقها وتقديمها عند الطلب. المسار الثاني أثقل من ناحية المسؤولية القانونية، لا أخف.

كيف تُؤثّر هذه المتطلبات على تصميم أنظمة الذكاء الاصطناعي وروبوتات المحادثة في السوق السعودي؟

تُؤثّر جوهرياً على قرارات المعمارية. اختيار مكان استضافة النموذج، وقنوات نقل الجلسات، ومصادر بيانات التدريب، ومزوّدي طبقات API كلها تصبح قرارات امتثال قبل أن تكون قرارات تقنية. أنظمة صُمّمت دون احتساب هذه القيود مسبقاً غالباً ما تحتاج إعادة هندسة كاملة لتغطية السوق السعودي، وهي كلفة يمكن تجنّبها بالتخطيط المبكر.

هل توجد قائمة رسمية بالدول المستوفية لمتطلبات الحماية المناسبة؟

نعم، تعتمد الجهة المختصة قائمةً بالدول والمنظمات المسموح بالنقل إليها بناءً على تقييم مستوى الحماية. القائمة قابلة للتحديث والتعليق، والمرجع الموثوق الوحيد لمعرفة وضعها الحالي هو القنوات الرسمية لهيئة سدايا وبوابة حماية البيانات التابعة لها. لا تعتمدوا على قوائم منسوخة على مواقع ثالثة.