حين يكتب موظف في شركتكم رسالة إلى ChatGPT أو Copilot أو Gemini يُلخّص فيها ملف عميل إماراتي، فإن المعلومات تغادر جهازه فوراً وتنتقل إلى خوادم قد تكون في أوهايو أو أيرلندا أو سنغافورة. هنا تصبح سيادة البيانات في الإمارات مسألة عملية لا نظرية. السؤال ليس هل يحق لكم استخدام الأداة، بل تحت أي بنود تعاقدية تستخدمونها وأين تنتهي البيانات فعلياً بعد ضغطة "إرسال".

المقالة تشرح الإطار القانوني الاتحادي، والفروق بين القانون الاتحادي وأنظمة مركز دبي المالي العالمي وسوق أبوظبي العالمي، والأسئلة التعاقدية التي تكشف مبكراً ما إذا كان المزوّد الأجنبي متوافقاً مع متطلبات القانون الإماراتي.

أهم النقاط

  • مكتب الإمارات للبيانات هو الجهة الرقابية الاتحادية لحماية البيانات — أُنشئ المكتب بموجب المرسوم بقانون اتحادي رقم (44) لسنة 2021، بينما المرجع القانوني لحماية البيانات الشخصية هو المرسوم بقانون اتحادي رقم (45) لسنة 2021، وهو يسري على الشركات خارج المناطق الحرة المالية المستقلة مثل DIFC وADGM.
  • لا توطين كامل للبيانات، لكن نقلها خارج الإمارات يشترط ضمانات موثّقة — شروط الاستخدام العامة التي يوقّعها الموظف بضغطة زر لا تُعدّ ضمانة تعاقدية كافية؛ المطلوب ملحق منفصل يُعرف بـ Data Processing Agreement يُحدّد كيف تُعالَج البيانات وأين وتحت أي إجراءات أمنية.
  • DIFC يخضع لقانون بيانات منفصل، لا للقانون الاتحادي — الشركات المُرخّصة داخل مركز دبي المالي العالمي تحكمها قانون حماية البيانات رقم 5 لعام 2020، وADGM له نظامه المستقل أيضاً؛ الخلط بين هذه الأنظمة عند نقل البيانات إلى مزوّد ذكاء اصطناعي خطأ شائع يُولّد مسؤولية قانونية.
  • ثلاثة أسئلة يجب طرحها على أي مزوّد ذكاء اصطناعي قبل التوقيع — أين تُخزَّن البيانات أثناء الراحة وأثناء النقل، ومن يملك حق الوصول إليها بما في ذلك المقاولون من الباطن، وهل تُستخدم في تدريب النماذج أم يُستثنى ذلك صراحةً في العقد.
  • سيادة البيانات بند تعاقدي يُفاوَض عليه، لا قرار تقني فقط — المسؤولية القانونية عن أي تسريب أو سوء استخدام تقع على شركتكم بصفتها المُتحكِّم بالبيانات لا على المزوّد الأجنبي، لذلك يُعدّ ملحق Data Processing Agreement الموقّع الأداة الوحيدة للرجوع على المزوّد عند وقوع مشكلة.

ماذا تعني سيادة البيانات حين تستخدمون أداة ذكاء اصطناعي خارجية؟

سيادة البيانات تعني أن بيانات شركتكم وعملائكم تظل خاضعة للقانون الإماراتي، بغضّ النظر عن الخادم الذي يُعالجها. هي أوسع من مفهوم "توطين البيانات" (data residency) الذي يقتصر على الموقع الجغرافي؛ السيادة تشمل الحقوق والضمانات القانونية التي تحكم البيانات أينما ذهبت.

الفرق مهم عملياً. حين تختارون خدمة ذكاء اصطناعي وتقولون "خوادمها في فرانكفورت، إذاً نحن بأمان"، فأنتم أجبتم على سؤال التوطين فقط. السيادة تسأل سؤالاً أعمق: من يملك حق الوصول إلى تلك الخوادم بموجب القانون الألماني، وهل يحق لجهة حكومية في بلد المزوّد أن تطلب تسليم البيانات؟

الأساس الدستوري موجود في المادة 31 من الدستور الإماراتي التي تكفل حرية المراسلات وسريتها وفقاً للقانون. من هذه المادة تفرّعت التشريعات اللاحقة التي تنظّم البيانات الرقمية والمعاملات الإلكترونية وحماية المستهلك.

قبل أن نتحدث عن أين تُخزَّن البيانات، يجب أن نعرف ما يُعدّ بياناً شخصياً أصلاً داخل محادثة مع روبوت ذكاء اصطناعي؛ تفاصيل تعريف البيانات الشخصية داخل محادثات الذكاء الاصطناعي تستحق قراءة مستقلة قبل مواصلة النقاش.

الإطار القانوني الاتحادي: المرسوم رقم 45 لسنة 2021 ومكتب الإمارات للبيانات

رجل ببدلة رسمية يراجع أوراقاً على أريكة
تصوير: KATRIN BOLOVTSOVA عبر Pexels

القانون الاتحادي الرئيسي الذي يحكم البيانات الشخصية في الإمارات هو المرسوم بقانون اتحادي رقم (45) لسنة 2021 بشأن حماية البيانات الشخصية، وهو يسري على كل شركة تعمل داخل الدولة خارج المناطق الحرة المالية المستقلة، أي المطاعم والعيادات والمصانع والوكالات العقارية وشركات التجزئة ومكاتب المحاماة والمحاسبة.

الجهة الرقابية المعنية بتطبيق هذا القانون هي مكتب الإمارات للبيانات، الذي أُنشئ بموجب المرسوم بقانون اتحادي رقم (44) لسنة 2021. هذا المكتب هو المرجع الاتحادي للإشراف على معالجة البيانات الشخصية، وإصدار الإرشادات، وتلقّي الشكاوى، والفصل في المخالفات.

النقطة التي تُفاجئ كثيراً من المديرين: القانون لا يفرض توطيناً كاملاً للبيانات داخل الدولة. أنتم لستم مضطرين إلى استضافة كل شيء على خوادم في أبوظبي أو دبي.

لكن القانون يشترط شيئاً آخر لا يقلّ صرامة: ضمانات تعاقدية موثّقة ومحددة حين تُنقل البيانات إلى أي خادم خارج الإمارات. شروط الاستخدام العامة التي يوقّعها الموظف بضغطة زر لا تُعدّ ضمانة تعاقدية بالمعنى القانوني.

للقارئ الذي يريد شرحاً أعمق لالتزامات الشركات بموجب هذا المرسوم، دليل قانون حماية البيانات الإماراتي والذكاء الاصطناعي يُغطّي هذه التفاصيل بشكل موسّع.

DIFC وADGM: نظامان مستقلان داخل الإمارات وخطأ شائع يُولّد مخاطر حقيقية

أفق أبوظبي بمبانيه الحديثة على الواجهة البحرية
تصوير: YFS Visuals عبر Pexels

هنا يقع أكثر من نصف الشركات في التباس تعاقدي مكلف. الشركات المُرخّصة داخل مركز دبي المالي العالمي (DIFC) تخضع لقانون مختلف تماماً عن القانون الاتحادي، وهو قانون حماية البيانات في مركز دبي المالي العالمي رقم 5 لعام 2020، الذي يُطبَّق داخل المنطقة الحرة بشكل مستقل.

سوق أبوظبي العالمي (ADGM) يعمل بالمنطق نفسه: نظام بيانات خاص به داخل حدوده. هذا يعني أن الشركة المُرخّصة في DIFC تُدير بياناتها وفق قواعد قد تختلف عن الشركة المُرخّصة في السوق الرئيسي في دبي، حتى لو كان مقرّاهما على بُعد كيلومترات قليلة.

الخطأ الشائع أن يفترض المدير أن التزامه بالقانون الاتحادي يُغنيه عن أي شيء آخر، أو العكس. الحقيقة أن نقل البيانات من داخل منطقة حرة مالية إلى منصة ذكاء اصطناعي خارجية يستوجب مراجعة النظامين معاً: القانون الذي يحكم شركتكم كمُرخَّص، والقانون الذي يحكم الجهة المُستقبِلة للبيانات. الاختلاف بينهما يمس تعريف "المُتحكِّم" و"المُعالِج"، وحقوق أصحاب البيانات، وقواعد النقل عبر الحدود.

لمن يعمل داخل هذه المناطق الحرة، الفروق التشغيلية بين نظامَي DIFC وADGM موضوع مستقل يستحق قراءة منفصلة قبل توقيع أي عقد مع مزوّد ذكاء اصطناعي.

قبل مراجعة أي عقد مع مزوّد ذكاء اصطناعي، يفيد وضع الأنظمة الثلاثة جنباً إلى جنب لتفادي الخلط بينها.

النظام القانون المرجعي نطاق التطبيق
الإطار الاتحادي المرسوم بقانون اتحادي رقم (45) لسنة 2021 الشركات خارج المناطق الحرة المالية المستقلة
مركز دبي المالي العالمي (DIFC) قانون حماية البيانات رقم 5 لعام 2020 الشركات المُرخّصة داخل DIFC
سوق أبوظبي العالمي (ADGM) نظام بيانات مستقل خاص بالسوق الشركات المُرخّصة داخل ADGM

الأسئلة التي يجب أن تطرحوها على أي مزوّد ذكاء اصطناعي قبل التوقيع

قبل أن تشتروا اشتراكاً مؤسسياً في أداة ذكاء اصطناعي أجنبية، أو حتى قبل أن تسمحوا لفريقكم باستخدام النسخة المجانية على بيانات حقيقية، اطرحوا هذه الأسئلة كتابياً واحفظوا الأجوبة موقّعة:

أين تقع الخوادم فعلياً؟ ليس السؤال "أين مقر الشركة"، بل أين تُعالَج بيانات شركتكم وأين تُخزَّن أثناء الراحة (at rest) وأثناء النقل (in transit). واسألوا صراحةً: هل يوفر المزوّد خياراً لإقليم الشرق الأوسط أو للاتحاد الأوروبي، أم أن كل شيء يذهب افتراضياً إلى الولايات المتحدة؟

هل تُستخدم بياناتنا في تدريب النماذج؟ بعض المزوّدين يفصلون بين نسخة المستهلك ونسخة الأعمال؛ الأولى تُستخدم عادةً في التدريب، والثانية لا. اطلبوا بنداً صريحاً في العقد يُلزم المزوّد بعدم استخدام بياناتكم في التدريب، وبإجراء حذف كامل ومُتحقَّق منه عند إنهاء العلاقة.

من يملك حق الوصول إلى البيانات المخزّنة؟ الفريق التقني للمزوّد؟ المقاولون من الباطن؟ وهل يمتد حق الوصول قانونياً إلى جهات حكومية في بلد المزوّد بموجب قوانينه المحلية، مثل قوانين المراقبة أو أوامر الإفصاح القضائية؟

ما شكل الإشعار الذي سيراه العميل النهائي؟ إذا كان وكيل الذكاء الاصطناعي يتحدث نيابةً عنكم مع عملائكم، فالعميل من حقه أن يعرف أنه يتحدث مع نظام آلي وأن بياناته تُعالَج بطريقة معيّنة. ما يجب أن يتضمنه إشعار الخصوصية المرتبط بوكيل الذكاء الاصطناعي نغطّيه بتفصيل مستقل، لكن أساسه أن يكون الإشعار مكتوباً بلغة يفهمها العميل قبل أن يبدأ المحادثة.

هل تحتاجون مراجعة سريعة لأداة ذكاء اصطناعي معيّنة؟ احجزوا استشارة مع فريق Lenoo AI لمراجعة الأداة مقابل متطلبات القانون الإماراتي والحصول على توصية صريحة بما يجب تعديله.

نقل البيانات خارج الإمارات: متى يُجيزه القانون ومتى تقع المسؤولية؟

القانون الاتحادي لا يمنع نقل البيانات إلى الخارج، لكنه يُحدّد شرطين لأي نقل مشروع: إما أن تكون الدولة المُستقبِلة ذات مستوى حماية كافٍ يعترف به المكتب، أو أن يكون النقل مؤطّراً بضمانات تعاقدية موثّقة تُلزم الجهة المُستقبِلة بمعاملة البيانات وفق المعايير الإماراتية. الشرط الثاني هو الذي يعني الشركات المتوسطة، لأن معظم مزوّدي الذكاء الاصطناعي الكبار يعملون من دول لم يصدر بشأنها قرار كفاية رسمي.

الضمانات التعاقدية ليست مجرد جملة في شروط الخدمة. هي ملحق منفصل يُعرف عالمياً باسم Data Processing Agreement (DPA)، يُحدّد فيه المزوّد كيف يُعالج البيانات وأين، وتحت أي إجراءات أمنية، وكيف يستجيب لطلبات أصحاب البيانات، وماذا يفعل عند حصول اختراق. اطلبوا هذا الملحق صراحةً من كل مزوّد؛ إذا لم يكن لديه واحد جاهز، فهذه إشارة كافية بأنه ليس مستعداً للسوق التنظيمي.

طبقة إضافية يجب أن تعرفوها: المرسوم بقانون اتحادي رقم (34) لسنة 2021 بشأن مكافحة الشائعات والجرائم الإلكترونية يمتد أثره إلى البيانات الرقمية التي تُعالَج عبر الشبكة، ويُضيف مسؤوليات جنائية على من يُسيء التعامل معها.

النقطة الجوهرية: وجود خوادم في أوروبا أو الولايات المتحدة لا يعني تلقائياً الامتثال للقانون الإماراتي. ما يُثبت الامتثال أمام مكتب الإمارات للبيانات هو الضمانات التعاقدية المكتوبة والموقّعة، والقدرة على إبرازها فوراً عند الطلب.

المسؤولية القانونية عن أي تسريب أو سوء استخدام تقع أولاً وأخيراً على المُتحكِّم بالبيانات، أي شركتكم، لا على المزوّد الأجنبي الذي يعمل من قارة بعيدة. هذا هو السبب الذي يجعل بند العقد أهم من موقع الخادم؛ العقد هو الأداة القانونية الوحيدة التي تُتيح لكم الرجوع على المزوّد إذا حصل مكروه.

الأسئلة الشائعة

هل يُلزم القانون الإماراتي الشركات بتخزين بيانات العملاء داخل الدولة حصراً؟ لا، القانون الاتحادي رقم (45) لسنة 2021 لا يفرض توطيناً كاملاً. لكنه يشترط أن يكون أي نقل خارجي مؤطّراً بضمانات تعاقدية موثّقة أو إلى دولة ذات مستوى حماية كافٍ، وشروط الاستخدام العامة لا تُعدّ ضمانة كافية.

هل استخدام ChatGPT أو أدوات الذكاء الاصطناعي الأجنبية يُعرّض الشركة لمخالفة قانون حماية البيانات في الإمارات؟ الاستخدام بحد ذاته ليس مخالفة، لكن الاستخدام دون ضمانات تعاقدية مناسبة على بيانات شخصية لعملاء إماراتيين هو الذي يُنشئ المخالفة. الفارق بين النسخة الفردية والاشتراك المؤسسي مهم هنا، لأن الأخير عادةً يأتي بملحق معالجة بيانات لا يتوفر في الأول.

من الجهة المسؤولة عن تطبيق قواعد سيادة البيانات على المستوى الاتحادي في الإمارات؟ مكتب الإمارات للبيانات، وهو الجهة الرقابية الاتحادية المُنشأة بموجب المرسوم بقانون اتحادي رقم (44) لسنة 2021. المكتب مسؤول عن الإشراف والتوجيه وتلقّي الشكاوى المتعلقة بمعالجة البيانات الشخصية خارج المناطق الحرة المالية المستقلة.

ما الفرق بين نظام حماية البيانات في DIFC والقانون الاتحادي من حيث التطبيق على الشركات؟ قانون حماية البيانات في مركز دبي المالي العالمي رقم 5 لعام 2020 يُطبَّق بشكل مستقل داخل المنطقة الحرة، ولا يتبع القانون الاتحادي. الشركات المُرخّصة داخل DIFC تخضع لقواعد قد تختلف في التفاصيل عن تلك المطبَّقة خارجه، وهذا الاختلاف يمس تعريفات جوهرية مثل المُتحكِّم والمُعالِج وقواعد النقل عبر الحدود.

ما البنود التي يجب البحث عنها في عقد مزوّد خدمة الذكاء الاصطناعي قبل التوقيع؟ موقع الخوادم أثناء المعالجة والتخزين، تعهّد صريح بعدم استخدام البيانات في تدريب النماذج، إجراءات الحذف الكامل عند إنهاء العقد، قائمة الجهات التي لها حق الوصول بما فيها المقاولون من الباطن، ووجود ملحق Data Processing Agreement منفصل ومُوقَّع.

هل تسري قواعد حماية البيانات الصحية المنصوص عليها في القانون الاتحادي رقم (2) لسنة 2019 على أنظمة الذكاء الاصطناعي في القطاع الطبي؟ نعم، القانون الاتحادي رقم (2) لسنة 2019 بشأن استخدام تقنية المعلومات والاتصالات في المجالات الصحية ينظّم البيانات الصحية بشكل خاص ويُضاف إلى القانون الاتحادي العام. أي نظام ذكاء اصطناعي يُعالج بيانات مرضى في الإمارات يجب أن يُراجَع أمام هذا القانون بالتوازي مع القانون الاتحادي رقم (45) لسنة 2021.

كيف أتحقق من أن مزوّد الذكاء الاصطناعي لا ينقل بياناتي إلى خوادم لا تستوفي الشروط المطلوبة؟ اطلبوا من المزوّد كتابياً قائمة بمواقع مراكز البيانات المستخدمة، وسياسة نقل البيانات الفرعية إلى المقاولين، وملحق DPA يُلزمه بإخطاركم قبل أي تغيير. إذا رفض المزوّد تقديم هذه المعلومات كتابياً، فذلك بحد ذاته إجابة كافية.

الخطوة التالية

سيادة البيانات لا تُحلّ بقرار واحد ولا بشراء أداة واحدة. تُحلّ بمراجعة منظّمة للأدوات التي يستخدمها فريقكم فعلاً، ومقارنة عقودها ببنود القانون الإماراتي، وتعديل ما يحتاج إلى تعديل قبل أن تصل شكوى إلى مكتب الإمارات للبيانات.

تحدّثوا إلى فريق Lenoo AI لمراجعة أدوات الذكاء الاصطناعي التي تستخدمونها حالياً وتقييم توافقها مع متطلبات القانون الإماراتي.