تتباين أنظمة حماية البيانات في الكويت والبحرين وعمان تماماً رغم القرب الجغرافي. المسافة بين المنامة والكويت لا تتجاوز ساعة طيران، لكن المسافة التشريعية بينهما تُقاس بسنوات من العمل الرقابي المتراكم. أي شركة إماراتية تخدم عملاءها في هذه الأسواق الثلاثة تجد نفسها أمام واقع لا يقبل الاختصار: قانون واحد لا يكفي، وسياسة موحّدة لا تصمد أمام أول تدقيق جدي.
الفارق ليس أكاديمياً. تحدد هذه الأنظمة أين يمكنكم تخزين بيانات عملائكم، وما إذا كان لكم تشغيل نموذج ذكاء اصطناعي (AI) يجمع بياناتهم من مصادر متعددة، ومتى تحتاجون إلى موافقة صريحة قبل معالجة أي بيان شخصي. ملف حماية البيانات في الكويت والبحرين وعمان يظل مستقلاً في كل سوق، ومن يعالجه بمنطق النسخ واللصق يخسر مصداقيته أمام أول عميل مؤسسي يطلب وثيقة امتثال جادة.
أهم النقاط
- البحرين تتصدر نضج الأنظمة الثلاثة بخمس سنوات تطبيق فعلي — دخل القانون رقم 30 لسنة 2018 حيّز التنفيذ في 1 أغسطس 2019، وفي مارس 2022 صدرت 10 قرارات وزارية حوّلته من نصّ عام إلى منظومة تشغيلية قابلة للتدقيق.
- الامتثال الإماراتي لا يُغني عن تدقيق كل سوق خليجي على حدة — المرسوم الاتحادي رقم 45 لسنة 2021 النافذ منذ 2 يناير 2022 يحكم فقط ما يجري داخل الإمارات، ولا يحلّ محل قانون البحرين رقم 30 لسنة 2018 ولا القواعد القطاعية الكويتية ولا الإطار العُماني في تشكّله.
- مادتا 12 و15 في قانون البحرين تحكمان بنية أنظمة الذكاء الاصطناعي — المادة 12 تقيّد نقل البيانات خارج البحرين إلا بضوابط محددة، والمادة 15 تحظر المعالجة الآلية التي تربط بيانات العميل بين أكثر من جهة دون ضوابط واضحة، وهو ما يمسّ مباشرة أي نموذج ذكاء اصطناعي يجمع بيانات من مصادر متعددة.
- لا إطار خليجي موحّد، وكل سوق يتطلب توثيقاً مستقلاً بالكامل — غياب إطار موحّد على مستوى دول مجلس التعاون يعني أن كل دولة تعاملت مع الملف وفق أولوياتها وتوقيتها الخاص، فيتوجب على الشركة توثيق خريطة تدفق بيانات وسجل خوادم وسياسة موافقة منفصلة لكل سوق.
لماذا تختلف الأنظمة الثلاثة رغم القرب الجغرافي
لا يوجد حتى اليوم إطار خليجي موحّد لحماية البيانات الشخصية على مستوى دول مجلس التعاون. تعاملت كل دولة مع الملف وفق أولوياتها الاقتصادية وتوقيتها التشريعي الخاص، فتشكّل مشهد إقليمي تسير فيه الأنظمة على سرعات مختلفة. تجدون صورة أوسع لهذا التفاوت في مقارنة أنظمة الإمارات والسعودية وقطر والكويت والبحرين وعُمان، حيث تظهر الفجوة بين أنضج نظام وأقلها نضجاً واسعة على نحو مفاجئ.
الفارق بين الأسواق الثلاثة واضح ومقيس. البحرين متقدمة بفارق ملموس: قانون شامل، هيئة تنظيمية مستقلة، قرارات وزارية تفصيلية. الكويت وعُمان في مرحلتَي نضج مختلفتَين، وكل واحدة منهما تحمل نمطاً تشريعياً خاصاً يستوجب قراءة منفصلة.
النتيجة العملية للشركة الإماراتية بسيطة ومزعجة في آنٍ واحد: التعامل مع كل سوق كملف قائم بذاته، وتوثيق إجراءات مختلفة لكل واحد منها، وقبول أن ما ينجح في المنامة قد لا يمر في مسقط أو الكويت العاصمة.
يحدد المرسوم بقانون اتحادي رقم 45 لسنة 2021 الأسس القانونية لمعالجة البيانات الشخصية والحقوق التي يملكها صاحب البيانات في مواجهة جهة التحكم.
البحرين: القانون رقم 30 لسنة 2018 وما تراكم منذ أغسطس 2019

تصوير: ABDULLA ALKETTAB عبر Pexels
البحرين هي الدولة الوحيدة من الثلاث التي أرست إطاراً شاملاً وناضجاً. صدر قانون حماية البيانات الشخصية رقم 30 لسنة 2018 في يوليو 2018، ودخل حيّز التنفيذ في الأول من أغسطس 2019 وفق ما تُوثّقه هيئة حماية البيانات الشخصية. هذا التاريخ يعني أن السوق البحريني قضى ما يزيد على خمس سنوات في مرحلة تطبيق فعلي، وليس في مرحلة تعريف بالمفاهيم.
بموجب المرسوم رقم 78 لسنة 2019، أُنشئت هيئة حماية البيانات الشخصية تابعةً لوزارة العدل والشؤون الإسلامية، لتكون الجهة التنظيمية الرسمية المسؤولة عن تطبيق القانون ومتابعة المخالفات وإصدار التوجيهات. وجود جهة تنظيمية مستقلة بصلاحيات واضحة يُغيّر طبيعة الحوار مع العملاء البحرينيين: يسألون عن المسؤول عن البيانات وعن آلية الاستجابة لطلباتهم، ويتوقعون إجابات مكتوبة.
في مارس 2022، صدرت 10 قرارات وزارية تكميلية عن الهيئة سدّت ثغرات تنفيذ ظلّت مفتوحة منذ 2019. القرارات تتناول تفاصيل عملية مثل شروط الإخطار، ومعايير الموافقة، وآليات الشكوى، ومسؤوليات مسؤول حماية البيانات. تحوّل القانون بهذه القرارات من نصّ عام إلى منظومة تشغيلية قابلة للتدقيق.
المادتان الأشد أثراً على قرارات البنية التقنية هما المادة (12) والمادة (15). نصّت المادة (12) على تقييد نقل البيانات الشخصية خارج البحرين إلا وفق ضوابط محددة، وهو ما يمسّ مباشرةً أي شركة تُخزّن بيانات عملائها البحرينيين على خوادم في الإمارات أو أوروبا أو أمريكا. أما المادة (15)، فتحظر استخدام المعالجة الآلية لربط البيانات الشخصية بين أكثر من جهة دون ضوابط واضحة، وسيأتي أثر هذا النص عند الحديث عن الذكاء الاصطناعي في القسم الأخير.
يطبّق سوق أبوظبي العالمي نظام حماية بيانات خاصاً به عبر مكتب حماية البيانات، منفصلاً عن القانون الاتحادي.
الكويت وعُمان: مرحلتا نضج تشريعي مختلفتان
الكويت تعمل بمنطق قطاعي أكثر منه أفقياً شاملاً. لم يصدر بعد قانون عام لحماية البيانات الشخصية يماثل الإطار البحريني في الشمول والاستقلالية التنظيمية، وإنما تتوزع قواعد المعالجة على قطاعات بعينها كالاتصالات والمصارف. النتيجة تفاوت في العمق: البنوك الكويتية تعرف التزاماتها جيداً، بينما تصطدم الشركات في قطاعات أخرى بفراغ نصّي يُترك أحياناً لتفسير كل جهة رقابية على حدة.
هذه الوضعية تخدع الوافد الجديد. حين لا يوجد قانون واحد صارم، يُغري ذلك بتصوّر أن المخاطر أقل. الواقع عكس ذلك: البيانات الشخصية للمقيمين في الكويت تظل مشمولة بالتزامات دستورية ومدنية عامة، ومسؤولية الشركة قائمة حتى لو لم يوجد نص خاص.
الفارق أن الشركة تتحرك في مساحة تفسيرية بدل نص واضح، وهذه أصعب لا أسهل.
عُمان تسير على مسار تشريعي واضح لكنه في طور التبلور. تحدد وزارة النقل والاتصالات وتقنية المعلومات الإطار العام لسياسات الاتصالات وحماية البيانات في السلطنة، وتتحرك الجهات الحكومية نحو منظومة أكثر تنظيماً في التعامل مع البيانات الرقمية. المستثمر في السوق العُمانية يجد نصوصاً تنمو تدريجياً، ولا يجد بعد الاستقرار التنفيذي الذي يميّز السوق البحريني.
الرسالة المضادة للبديهة تتكرر: غياب قانون صارم لا يعني غياب المسؤولية. عميل عُماني تسرّبت بياناته من نظام شركتكم لن ينتظر أن يصدر قانون خاص ليتقدم بشكوى مدنية، والقضاء العُماني يعرف كيف يقرأ الإهمال في التعامل مع البيانات الشخصية دون الحاجة إلى نص جزائي مخصص.
تتضح الفوارق بين الأسواق الثلاثة بشكل أوضح حين تُعرض جنباً إلى جنب وفق المعايير نفسها.
تعمل المؤسسات المالية المرخّصة وفق كتيب قواعد مصرف الإمارات المركزي، الذي يغطي الاستعانة بمصادر خارجية ومخاطر النماذج وطريقة التعامل مع بيانات العملاء.
| المعيار | البحرين | الكويت | عُمان |
|---|---|---|---|
| الإطار القانوني | قانون شامل رقم 30 لسنة 2018 نافذ منذ أغسطس 2019 | لا قانون عام، قواعد قطاعية في الاتصالات والمصارف | إطار تشريعي في طور التبلور دون قانون شامل بعد |
| الجهة التنظيمية | هيئة حماية البيانات الشخصية تابعة لوزارة العدل | لا توجد جهة رقابية مستقلة موحّدة | وزارة النقل والاتصالات وتقنية المعلومات تضع الإطار العام |
| قيود نقل البيانات عبر الحدود | المادة 12 تقيّد النقل خارج المملكة بضوابط محددة | لا نص خاص، التزامات دستورية ومدنية عامة قائمة | لا نص تفصيلي بعد، مسؤولية مدنية عامة قائمة |
| المعالجة الآلية متعددة الجهات | المادة 15 تحظرها دون ضوابط واضحة | غير منصوص عليها، تفسير يختلف بين الجهات الرقابية | غير منصوص عليها ضمن إطار لا يزال يتشكّل |
| مستوى النضج التنفيذي | أكثر من خمس سنوات تطبيق، 10 قرارات وزارية في مارس 2022 | تفاوت عميق: بنوك متقدمة وقطاعات أخرى بفراغ نصي | نصوص تنمو تدريجياً دون استقرار تنفيذي كامل |
أربعة أنظمة في آنٍ واحد: الشركة الإماراتية تعمل في الأسواق الثلاثة

تصوير: Joerg Hartmann عبر Pexels
الشركة الإماراتية التي تعمل في هذه الأسواق الثلاثة لا تواجه ثلاثة أنظمة، بل أربعة. المرسوم الاتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية، النافذ منذ 2 يناير 2022، هو الطبقة الأولى، وهو حاكم لكل ما يجري داخل الشركة على المستوى الاتحادي في الإمارات. لكنه ليس الطبقة الوحيدة ولا الحاسمة عندما تعبر البيانات الحدود.
بمجرد أن يصل بيان عميل بحريني إلى خادم شركتكم في دبي، تدخل المادة (12) من قانون البحرين حيّز التطبيق على تلك العملية بالذات. تكرار هذا المنطق ثلاث مرات، بثلاث خرائط قانونية مختلفة، هو ما يفسر لماذا لا تصمد سياسة حماية بيانات واحدة أمام الأسواق الأربعة.
الحل العملي لا يكون بتضخيم الوثيقة، بل بتوثيق أذكى: خريطة تدفق للبيانات لكل سوق، وسجل خوادم واضح، وسياسة موافقة قابلة للتكيّف. الشركات المتوسطة التي تحاول بناء منظومة امتثال بسيطة وقابلة للتنفيذ يمكنها الاطلاع على سياسة حوكمة الذكاء الاصطناعي في صفحة واحدة كنقطة انطلاق عملية، توفّر هيكلاً موحّداً يترك خانات مفتوحة لخصوصية كل سوق.
الخلاصة العملية للشركة الإماراتية: تعامل الأسواق الأربعة بمنطق الطبقات لا التوحيد. طبقة اتحادية إماراتية، وفوقها ثلاث طبقات وطنية، وكل منها تفرض قيوداً على نقل البيانات وأنماط المعالجة والاحتفاظ يجب توثيقها منفصلة عن غيرها.
إن هيئة تنظيم الاتصالات والحكومة الرقمية هي الجهة التي ترخّص خدمات الاتصالات في الإمارات وتضع قواعد التواصل التسويقي غير المرغوب فيه.
الذكاء الاصطناعي ونقاط الاحتكاك: المعالجة الآلية ومكان تخزين البيانات
هنا يتحوّل الملف من مسألة قانونية إلى قرار بنية تحتية. حين تُشغّلون نموذج ذكاء اصطناعي يخدم عملاء بحرينيين، فإن السؤال الأول ليس تقنياً بل قانونياً: أين يعمل النموذج، وما الجهات التي تتقاطع بياناتها داخله.
نصّت المادة (15) من قانون البحرين على تقييد المعالجة الآلية التي تربط البيانات الشخصية بين أكثر من جهة. هذا النص مكتوب لعالم لم يكن يحوي روبوتات محادثة تدمج بيانات العميل من نظام إدارة العلاقات، ومنصة التجارة الإلكترونية، وأداة الدعم، في استعلام واحد. ومع ذلك، أثره على أنظمة الذكاء الاصطناعي مباشر: أي نموذج يجمع بيانات من مصادر متعددة دون ضوابط تعاقدية وتقنية موثّقة يقع تحت طائلة النص.
قرار تشغيل النموذج على خادم داخل البحرين أو خارجها يتحول بموجب المادة (12) إلى قرار امتثال قانوني في المقام الأول. الفريق التقني قد يفضّل خادماً في فرانكفورت لأسباب السعر والأداء، لكن الفريق القانوني سيسألكم عن الأساس التعاقدي لنقل البيانات ومسار الإخطار. تُتخذ هذه القرارات معاً، وإلا اتُّخذت مرتين.
روبوتات المحادثة (chatbots) تُكثّف هذه المخاطر لأنها تجمع بين ثلاثة عناصر في وقت واحد: بيانات شخصية حساسة، معالجة آلية، ونقل عبر الحدود إلى مزوّد النموذج. قبل توقيع أي عقد مع مزوّد روبوت محادثة، راجعوا قائمة التحقق الأمنية التي ترسلونها للمزوّد قبل التوقيع، وافهموا مسبقاً كيف يتعامل النظام مع محاولات حقن الأوامر الخبيثة التي قد تستخرج بيانات عملاء آخرين من ذاكرة النموذج. هذان الملفان يترجمان النصوص القانونية إلى بنود تعاقدية وضوابط تقنية قابلة للتنفيذ.
البنية التقنية لأنظمة الذكاء الاصطناعي في هذه الأسواق ليست خياراً هندسياً بحتاً. هي إعلان امتثال مكتوب بالخوادم والاتصالات بدل النصوص.
للشركات التي تعمل في الكويت أو البحرين أو عُمان، الخطوة الأولى قبل التوسع في أي نظام ذكاء اصطناعي هي مراجعة مسارات البيانات الحالية لكل سوق على حدة. احجزوا استشارة مجانية مدتها 30 دقيقة مع فريق Lenoo AI لتحديد التزامات حماية البيانات التي تفرضها كل سوق، وترتيب أولويات المعالجة قبل أي قرار توسع تقني.
الأسئلة الشائعة
هل تسري قوانين حماية البيانات في البحرين والكويت وعُمان على شركة إماراتية تخدم عملاء في هذه الدول؟
نعم. الاختصاص القانوني في قوانين حماية البيانات يتبع مكان وجود صاحب البيان لا مكان تسجيل الشركة. الشركة الإماراتية التي تُعالج بيانات عميل بحريني تخضع للقانون رقم 30 لسنة 2018 على تلك العملية بالذات، ولا يعفيها المرسوم الاتحادي الإماراتي من هذا الالتزام.
متى دخل قانون حماية البيانات البحريني حيز التنفيذ، ومن الجهة التنظيمية المسؤولة عن تطبيقه؟
دخل القانون رقم 30 لسنة 2018 حيّز التنفيذ في الأول من أغسطس 2019، وفق موقع هيئة حماية البيانات الشخصية في البحرين. الجهة المسؤولة عن التطبيق هي الهيئة نفسها، التي أُنشئت بموجب المرسوم رقم 78 لسنة 2019 وتتبع وزارة العدل والشؤون الإسلامية.
هل يُجيز قانون البحرين نقل بيانات العملاء إلى خوادم خارج البحرين بما فيها خوادم في الإمارات؟
النقل غير محظور مطلقاً، لكنه مقيّد بضوابط. تنص المادة (12) من القانون على أن نقل البيانات الشخصية خارج البحرين مشروط بتوفر ضمانات محددة، وأن كثيراً من الحالات تستوجب موافقة مسبقة. الخادم في الإمارات لا يُعامَل باعتباره امتداداً محلياً لمجرد الجوار الجغرافي.
ما القيود التي تفرضها المادة (15) من قانون البحرين على أنظمة المعالجة الآلية للبيانات الشخصية؟
تحظر المادة (15) استخدام المعالجة الآلية لربط البيانات الشخصية بين أكثر من جهة دون ضوابط. عملياً، أي نظام ذكاء اصطناعي يجمع بيانات العميل نفسه من مصادر متعددة يحتاج إلى أساس قانوني موثّق وموافقات صريحة، وإلا وقع تحت طائلة النص.
هل يكفي الامتثال للمرسوم الاتحادي رقم 45 لسنة 2021 للعمل في الكويت والبحرين وعُمان دون سياسات إضافية؟
لا. القانون الإماراتي يحكم ما يجري على المستوى الاتحادي في الإمارات، لكنه لا يحلّ محل قانون البحرين ولا القواعد القطاعية الكويتية ولا الإطار العُماني في تشكّله. كل سوق يتطلب سياسة موازية موثقة، حتى وإن استندت جميعها إلى بنية واحدة داخل الشركة.
كيف يُؤثر تشغيل روبوتات المحادثة والذكاء الاصطناعي على متطلبات حماية البيانات في هذه الأسواق الثلاثة؟
يرفع تشغيلها سقف الالتزامات في ثلاث نقاط: قواعد المعالجة الآلية، قيود نقل البيانات عبر الحدود إلى مزوّد النموذج، ومتطلبات الموافقة الصريحة عند دمج البيانات من مصادر متعددة. المادة (15) من قانون البحرين تحديداً تجعل قرار بناء روبوت محادثة يجمع البيانات من أكثر من جهة قراراً امتثالياً قبل أن يكون قراراً تقنياً.
ما الخطوات العملية الأولى لبناء سياسة امتثال تُغطي الكويت والبحرين وعُمان في آنٍ واحد؟
ابدؤوا بخريطة تدفق البيانات لكل سوق، ثم سجل الخوادم والمزوّدين الخارجيين، ثم راجعوا سياسة الموافقة والاحتفاظ وفق أشد الأنظمة الثلاثة صرامة (البحرين). بعدها وثّقوا الفوارق التي تحتاجها الكويت وعُمان بدل بناء ثلاث سياسات منفصلة من الصفر. هذا الترتيب يوفر وقتاً كبيراً ويُنتج وثيقة قابلة للدفاع.