لا يوجد نظام واحد يحكم قوانين الذكاء الاصطناعي في الخليج. لكل دولة إطارها التشريعي، ومرجعيتها التنظيمية، ولغتها القانونية. الشركة الإماراتية التي تعالج بيانات عميل سعودي، وتخزّن سجلات موظف قطري، وتُشغّل نموذج ذكاء اصطناعي مستضافاً في مركز بيانات بحريني، قد تخضع لثلاثة أنظمة في الوقت نفسه.

هذا الدليل يرسم الخارطة كما تراها إدارة الامتثال في شركة مقرها دبي، ويجيب على السؤال العملي: ما الذي ينطبق عليكم، ومن أين تبدؤون؟

أهم النقاط

  • لا يوجد نظام خليجي موحد لحماية البيانات — كل دولة تشرّع باستقلال دون تنسيق تنظيمي إقليمي مُلزم، ما يعني أن الشركة الإماراتية التي تخدم عملاء في أكثر من سوق خليجي قد تخضع لثلاثة أنظمة في الوقت نفسه.
  • الإمارات تحكمها طبقتان قانونية وأخلاقية لتنظيم الذكاء الاصطناعي — المرسوم الاتحادي بقانون رقم 45 لسنة 2021 ساري منذ 2 يناير 2022، ويضاف إليه إطار مبادئ وأخلاقيات الذكاء الاصطناعي بمبادئه الثمانية، إلى جانب نظامي DIFC وADGM المستقلين للمنطقتين الماليتين.
  • SDAIA هي المرجع الموحّد لحوكمة الذكاء الاصطناعي في السعودية — تجمع الهيئة اختصاصات البيانات والذكاء الاصطناعي في جهة واحدة ضمن رؤية 2030، والامتثال لمتطلباتها واجب على أي شركة تعالج بيانات عملاء سعوديين حتى لو كانت مقرّاً خارج المملكة.
  • قطر والكويت والبحرين وعُمان تتفاوت في نضجها التشريعي — البحرين الأنضج تشريعاً وممارسة، تليها عُمان بقانون صادر بمرسوم سلطاني، بينما الكويت الأحدث والأكثر تجزؤاً وتعتمد قواعد قطاعية بدل قانون شامل؛ وقطر تشترط موافقة مسبقة لنقل البيانات خارج حدودها.
  • إطار الامتثال يبدأ بتصنيف البيانات لا بشراء أداة — أربع خطوات متتالية: جرد مصادر البيانات ووجهاتها، تصنيفها حسب الحساسية، ربط كل تصنيف بالأنظمة المُطبَّقة عليه، ثم كتابة السياسات التي تُلزم الفرق التشغيلية بها.

لماذا لا يوجد نظام خليجي موحد لحماية البيانات؟

لأن كل دولة خليجية طوّرت تشريعاتها بصورة مستقلة، دون تنسيق تنظيمي إقليمي مُلزم. النتيجة: ست منظومات مختلفة في نطاق التطبيق، وحقوق أصحاب البيانات، ومتطلبات نقلها عبر الحدود.

هذا يعني شيئاً محدداً لشركتكم في دبي. إذا كانت قاعدة عملائكم تمتد إلى الرياض أو الدوحة، لا يكفي أن تقرؤوا قانوناً واحداً وتفترضوا أن الصورة مكتملة. المرجعية القانونية تتبع مكان صاحب البيانات، لا مكان الشركة التي تعالجها.

هنا يتشابك خطّان تنظيميان يخلط بينهما كثيرون: قوانين حماية البيانات الشخصية (data protection) من جهة، وأطر حوكمة الذكاء الاصطناعي (AI governance) من جهة أخرى. الأولى تحكم كيف تُجمع البيانات وتُخزَّن وتُنقل. الثانية تحكم كيف تُبنى النماذج وتُستخدم مخرجاتها.

تطبيقات الذكاء الاصطناعي تقع في تقاطع الاثنين، ولذلك تفشل قوائم التحقق التي تتعامل مع أحدهما فقط.

الجهات المرجعية تتنوع بالمثل. في الإمارات، أُسّس مكتب الإمارات لحماية البيانات بموجب المرسوم الاتحادي رقم 44 لسنة 2021 بوصفه المُنظّم الاتحادي. في السعودية، تجمع هيئة SDAIA بين ملفَّي البيانات والذكاء الاصطناعي.

أما بقية دول الخليج، فتوزّع الاختصاصات بين وزارات الاتصالات والهيئات المالية والمصارف المركزية. قراءة قوانين الذكاء الاصطناعي في الخليج تبدأ باستيعاب هذا التفكك، لا بتجاهله.

أما في أمن المعلومات عموماً فالمعيار المرجعي هو ISO/IEC 27001، وهو ما تزال معظم قوائم المشتريات في الإمارات تبدأ به.

الإمارات: المرسوم الاتحادي رقم 45 لسنة 2021 وإطار أخلاقيات الذكاء الاصطناعي

مبنى حكومي خليجي مضاء ليلاً بعمارة كلاسيكية
تصوير: MAMADO UAE عبر Pexels

تعمل الإمارات بطبقتين متكاملتين: قانون حماية البيانات الشخصية (PDPL) وإطار أخلاقيات الذكاء الاصطناعي. الأول يحكم المعالجة، والثاني يحكم البناء والاستخدام.

المرسوم الاتحادي بقانون رقم 45 لسنة 2021، المعروف بـ UAE PDPL، ساري المفعول منذ 2 يناير 2022، ويسري على كل جهة تعالج بيانات شخصية لمقيمين في الدولة، بصرف النظر عن مكان المعالجة. يمنح القانون صاحب البيانات حقوقاً محددة تشمل الوصول والتصحيح والحذف وتقييد المعالجة والنقل، ويُلزم المسؤول عن المعالجة بإجراءات محددة عند نقل البيانات خارج الدولة، وبإبلاغ الجهة الرقابية عند وقوع خرق. تفاصيل تطبيق هذه الحقوق العملية عرضناها في دليل UAE PDPL.

على الطبقة الأخلاقية، اعتمدت الإمارات، بحسب موقع تشريعات دولة الإمارات، إطار "مبادئ وأخلاقيات الذكاء الاصطناعي" الذي يحدد 8 مبادئ للحفاظ على القيم الإنسانية وضمان المعاملة العادلة والآمنة. هذه المبادئ ليست تشريعاً عقابياً، لكنها المرجعية التي تستخدمها الجهات الحكومية لتقييم مشاريع الذكاء الاصطناعي.

فوق ذلك، تشتغل منطقتان ماليتان بأنظمتهما المستقلة: قانون حماية البيانات في مركز دبي المالي العالمي (DIFC Data Protection Law) ولوائح سوق أبوظبي العالمي (ADGM Data Protection Regulations). إذا كان مقركم في البر الرئيسي (Mainland)، ينطبق عليكم PDPL الاتحادي. لكن حين تتعاقدون مع بنك أو شركة تأمين مسجّلة في DIFC أو ADGM، وتنتقل بيانات العملاء إليكم أو تنطلق منكم، تدخلون في اختصاص إضافي.

المملكة العربية السعودية: نظام PDPL وهيئة SDAIA في سياق رؤية 2030

من الذي يُنظّم الذكاء الاصطناعي في السعودية؟ الإجابة أوضح مركزياً منها في الإمارات: هيئة SDAIA (Saudi PDPL, SDAIA) تجمع اختصاصات البيانات والذكاء الاصطناعي في جهة واحدة، وهي المُنظّم الذي ستتعاملون معه.

نظام حماية البيانات الشخصية السعودي (Saudi PDPL) صادر بمرسوم ملكي، وقد صُمّم منذ البداية بنطاق تطبيق خارج الحدود واسع: يسري على أي جهة تعالج بيانات مقيمين في المملكة، حتى لو كانت الشركة نفسها خارجها. للشركة الإماراتية التي تخدم عملاء سعوديين، يعني هذا أن التسجيل، ومتطلبات نقل البيانات إلى خارج المملكة، وتعيين ممثل محلي عند اللزوم، كلها التزامات فعلية وليست مسائل نظرية.

السياق الاستراتيجي مهم لفهم اتجاه التطبيق. استثمرت السعودية بكثافة في الذكاء الاصطناعي كجزء من رؤية 2030، وتخطط لدمج تقنياته في مشروع "نيوم"، ما يعني تصاعداً مستمراً في متطلبات الامتثال المرتبطة بالبيانات. الحوكمة تُبنى بالتوازي مع البنية التحتية، لا بعدها.

الفوارق العملية بين النظامين تختصر في ثلاث نقاط. أولاً، النظام السعودي أكثر صراحة في متطلبات الإقامة المحلية للبيانات لبعض الفئات الحساسة. ثانياً، آليات إنفاذ SDAIA أقل شفافية على الإجراءات لكنها أكثر تركيزاً على تصنيفات محددة، كالبيانات الصحية والمالية والحكومية.

ثالثاً، حقوق أصحاب البيانات متشابهة في الجوهر، لكن الاستثناءات وسقف العقوبات يختلفان. من يبني منتجاً واحداً للسوقين، يجب أن يبنيه على المتطلب الأعلى، لا الأدنى.

تنشر حكومة الإمارات ملخصاً مبسطاً لقوانين حماية البيانات السارية على المستوى الاتحادي وداخل المناطق الحرة المالية.

قطر والكويت والبحرين وعُمان: أنظمة أقل حضوراً في الرادار وأكثر تفاوتاً

خريطة تفصيلية تُظهر منطقة الشرق الأوسط
تصوير: Lara Jameson عبر Pexels

تُنتج الدول الأربع الأخرى تفاوتاً أوسع مما يتوقعه كثيرون. فيها من لديه قانون شامل مع لوائح تنفيذية، وفيها من لا يزال يبني الإطار.

في قطر (Qatar Law)، صدر قانون حماية خصوصية البيانات الشخصية بوصفه من أوائل الأنظمة العربية في هذا المجال. تُضاف إليه لوائح مركز قطر للمال (QFC) بوصفها طبقة مستقلة تشبه ما تفعله DIFC في الإمارات. إذا كان عميلكم من داخل QFC، فأنتم أمام إطارَين معاً.

من أهم نقاط الاختلاف عن الإمارات: بعض عمليات نقل البيانات إلى خارج قطر تستوجب موافقة مسبقة من الجهة المختصة، لا مجرد إخطار.

أما الكويت والبحرين وعُمان (KWT BHR OMN) فتتباين فيما بينها. البحرين أصدرت قانون حماية البيانات الشخصية وهو الأنضج بين الثلاثة تشريعاً وممارسة. عُمان تبعتها بقانون حماية البيانات الشخصية الصادر بمرسوم سلطاني.

الكويت هي الأحدث والأكثر تجزؤاً، حيث تعتمد على قواعد قطاعية في الاتصالات والمصارف أكثر من اعتمادها على قانون شامل واحد.

قبل معالجة بيانات عميل أو موظف من أي من هذه الدول، اطرحوا ثلاثة أسئلة عملية. أين يقيم صاحب البيانات فعلياً؟ ما تصنيف البيانات (عادية، حساسة، صحية، مالية)؟ هل تنتقل البيانات عبر الحدود، وإلى أي بلد وسيط؟ الإجابات الثلاث تحدد النظام المُطبَّق قبل أي قرار تقني.

تتفاوت الدول الأربع في نضج تشريعاتها بما يستحق مقارنة مباشرة قبل التعامل مع بيانات مقيميها.

الدولة القانون الرئيسي أبرز ما يميزه
قطر قانون حماية خصوصية البيانات الشخصية + لوائح QFC نقل البيانات خارج قطر يستوجب موافقة مسبقة
البحرين قانون حماية البيانات الشخصية الأنضج بين الثلاثة تشريعاً وممارسة
عُمان قانون حماية البيانات الصادر بمرسوم سلطاني تلا البحرين في مستوى النضج التشريعي
الكويت لا يوجد قانون شامل؛ قواعد قطاعية الأحدث والأكثر تجزؤاً بين دول الخليج

من النظرية إلى التطبيق: إطار الحوكمة وقائمة التحقق الأمنية للشركات الإماراتية

خارطة الطريق لا تبدأ باختيار أداة. تبدأ بتصنيف البيانات وتحديد الاختصاصات القانونية المنطبقة على كل تصنيف. هذا القرار يسبق أي خيار تقني أو تعاقدي، لأنه يحدد أين تُخزَّن البيانات، من يصل إليها، وأي بند تعاقدي يحمي المعالج والمتحكم.

بناء إطار حوكمة بيانات (governance kit) قابل للتشغيل يمر بأربع خطوات متتالية: جرد كامل لمصادر البيانات ووجهاتها، تصنيفها حسب الحساسية، ربط كل تصنيف بالأنظمة المُطبَّقة عليه، ثم كتابة السياسات والإجراءات التي تُلزم الفرق التشغيلية بها. الشركات التي تقفز مباشرة إلى مرحلة الأدوات، تكتشف لاحقاً أن أدواتها تنتهك النظام الذي يُفترض أن تخدمه. إذا كنتم تبنون تطبيق ذكاء اصطناعي يخدم أكثر من سوق خليجي، ابدؤوا بمحادثة مع مستشار قبل قرار البنية التقنية.

على الجانب الأمني، تفتح تطبيقات الذكاء الاصطناعي مخاطر لم تكن في قائمة التحقق الأمنية (security checklist) التقليدية. أبرزها ثلاث: نقل البيانات عبر الحدود إلى مقدّم النموذج (كثير من المنصات تُشغّل نماذجها خارج الخليج)، وهجمات حقن التعليمات على نماذج اللغة الكبيرة (prompt injection) التي تستخرج بيانات لا يُفترض أن تُعرض، وموجة الاحتيال بـالتزييف العميق (deepfake) التي تستهدف عمليات "اعرف عميلك" (KYC) والتحويلات المالية.

كل نقطة من هذه الثلاث تستوجب تقييم أثر خصوصية (Data Protection Impact Assessment) قبل الإطلاق، لا بعده. القرار السليم يوثّق ما جرى تقييمه، وما جرى قبوله من مخاطر، ومن اعتمد ذلك. حين تسألكم جهة تنظيمية بعد سنتين، الوثائق هي دفاعكم الوحيد.

النهج الصحيح يُعالج التعقيد التنظيمي عبر بناء الأنظمة وتدريب الفريق في آنٍ واحد. الوثائق وحدها لا تحمي أحداً حين ينشر موظف بيانات عميل في نموذج عام بحسن نية. الفريق الذي يفهم لماذا يُصنَّف حقل معين كبيانات حساسة، يتخذ القرار السليم من تلقاء نفسه.

هذا هو جوهر ما تطلبه قوانين الذكاء الاصطناعي في الخليج على أرض الواقع، خلف نصوصها القانونية.

للمقارنة السريعة بين الأنظمة الستة في صفحة واحدة، حمّلوا الجدول المقارن المجاني لأنظمة حماية البيانات الخليجية واستخدموه بوصفه ورقة عمل داخلية لفريق الامتثال قبل الاجتماع القادم.

الأسئلة الشائعة

ما الفرق الجوهري بين قانون PDPL الإماراتي ونظيره السعودي من حيث نطاق التطبيق خارج الحدود؟

كلا النظامين يمتد إلى معالجة بيانات مقيمين في البلد حتى لو كانت الشركة خارجه، لكن النظام السعودي أكثر صراحة في اشتراط تسجيل الجهات الأجنبية وتعيين ممثل محلي في حالات محددة. النظام الإماراتي يركّز أكثر على متطلبات نقل البيانات إلى خارج الدولة وضمانات المعالج الخارجي.

هل تحتاج شركتي الإماراتية إلى الامتثال لقوانين حماية البيانات في قطر أو السعودية إذا كانت تخدم عملاء من هذه الدول؟

نعم، على الأرجح. الأنظمة الخليجية تتبنى مبدأ التطبيق خارج الحدود بناءً على مكان صاحب البيانات، لا مكان الشركة. إذا كانت خدماتكم موجّهة لعملاء في تلك الأسواق، فأنتم داخل نطاق التطبيق حتى لو لم تفتحوا مكتباً هناك.

ما دور هيئة SDAIA في تنظيم الذكاء الاصطناعي ولماذا يعنيني أمرها بوصفي شركة مقيمة في الإمارات؟

هيئة SDAIA السعودية تجمع اختصاصات البيانات والذكاء الاصطناعي في مرجع واحد. تعنيكم لأن أي خدمة ذكاء اصطناعي تقدّمونها لعميل سعودي (بما فيها الشات بوت والتوصيات المؤتمتة) تدخل في نطاق تنظيمها، بغض النظر عن مكان الاستضافة.

هل يختلف نظام DIFC عن قانون PDPL الاتحادي الإماراتي، وأيهما ينطبق على شركتي؟

نعم يختلف. قانون حماية البيانات في مركز دبي المالي العالمي إطار مستقل يسري داخل المنطقة. الشركات المسجّلة في البر الرئيسي تخضع لـ PDPL الاتحادي، أما المسجّلة داخل DIFC (أو ADGM في أبوظبي) فتخضع لنظام المنطقة نفسها.

ما متطلبات نقل البيانات الشخصية من الإمارات إلى دول الخليج الأخرى؟

يشترط PDPL الإماراتي وجود مستوى حماية مناسب في الدولة المستقبِلة أو ضمانات تعاقدية مكافئة. عملياً، يعني هذا توقيع اتفاقيات نقل بيانات بضمانات محددة، وتوثيق التقييم في سجلات المعالجة الداخلية قبل النقل، لا بعده.

كيف تؤثر أنظمة حماية البيانات الخليجية على تطبيقات الذكاء الاصطناعي التي تعالج بيانات عملاء من أكثر من دولة خليجية؟

تفرض عليكم بناء المنتج على المتطلب الأعلى بين الأنظمة المُطبَّقة، لا الأدنى. عملياً، يعني هذا توطين البيانات الحساسة حين يشترط ذلك أي نظام مُطبَّق، وتقييد المعالجة عبر الحدود، وتوثيق أساس قانوني منفصل لكل فئة عملاء بحسب دولة إقامتهم.

من أين أبدأ لبناء إطار امتثال يغطي أكثر من نظام تنظيمي خليجي في آنٍ واحد؟

ابدؤوا بجرد البيانات وتصنيفها حسب الحساسية ومكان إقامة أصحابها. هذا الجرد يحدد الأنظمة المُطبَّقة على كل فئة، ومن هناك تُبنى السياسات والأدوات، وليس العكس.