عندما يكتب عميلٌ اسمه ورقم هاتفه في محادثة مع روبوت الدعم على موقعكم، يبدأ عدّاد الالتزامات القانونية بالعمل فوراً. لا تقتصر البيانات الشخصية في المحادثات على ما يُدخله المستخدم بيده، بل تشمل ما يستنتجه الروبوت من نصّه وما تُسجّله المنصة من بيانات تقنية. المرسوم الاتحادي رقم 45 لسنة 2021 يحدد إطاراً واسعاً، وفريق العمليات في الإمارات يحتاج إلى معرفة ما يقع تحته بالضبط قبل الإطلاق، لا بعد أول شكوى.

هذا المقال يبني تصنيفاً عملياً لثلاث فئات من البيانات تتولّد في كل محادثة، ويربطها بالتزامات محددة بموجب القانون الإماراتي، مع الفروقات التي تفرضها المناطق الحرة ويغفلها كثير من الأدلة العامة.

أهم النقاط

  • كل معلومة تُمكّن من التعرف على المستخدم تُعدّ بياناً شخصياً بنص القانون — المعيار الحاسم هو إمكانية التعرف لا وجود الاسم صراحة؛ فدمج رقم الطلب والعنوان والتوقيت في رسالة واحدة يكفي لتحديد هوية العميل بموجب المرسوم الاتحادي رقم 45 لسنة 2021.
  • البيانات الحساسة قد تظهر عرضاً في المحادثة دون أن يطلبها تصميم الروبوت — حين يكتب عميل أنه يحتاج تغطية جلسات علاج نفسي مرتين شهرياً، يكشف عن حالة صحية نفسية تُصنَّف بياناً حساساً يستوجب موافقة صريحة موثقة وضوابط أمان أعلى، رغم أن الروبوت لم يطلبها.
  • المعالجة تشمل العرض والتحليل خلال الجلسة، لا الحفظ في قاعدة البيانات فقط — القانون يُعرّف المعالجة بأنها أي عملية تُجرى على البيانات، فمرور بيانات الجلسة المؤقتة أو الاستنتاجات التي يُنتجها الروبوت عبر أنظمتكم يُفعّل الالتزام حتى دون تخزينها.
  • موقع تشغيل الروبوت هو الفيصل بين القانون الاتحادي وأنظمة DIFC وADGM — روبوت مُشغَّل بخوادم داخل DIFC يخضع لنظامها المستقل حتى لو كانت الشركة الأم مُسجَّلة اتحادياً، وقد تنطبق أكثر من منظومة قانونية على الجلسة نفسها إن خدم الروبوت عملاء داخل المنطقة الحرة وخارجها معاً.
  • إشعار الخصوصية العام للموقع لا يُغطي معالجة الروبوت لنص المحادثة — يجب إعداد إشعار خاص يُعرَض عند بدء المحادثة يُوضّح الغرض من المعالجة، ومدة الاحتفاظ بالبيانات، ومقدّمي الخدمة الخارجيين، وحقوق أصحاب البيانات.

التعريف القانوني: ماذا يقصد المرسوم الاتحادي رقم 45 لسنة 2021 بـ"البيانات الشخصية"؟

يُعرِّف المرسوم الاتحادي رقم 45 لسنة 2021 (PDPL) البيانات الشخصية بأنها أي معلومة تتعلق بشخص طبيعي مُحدَّد الهوية أو يمكن تحديد هويته بصورة مباشرة أو غير مباشرة. المعيار الحاسم هنا هو "إمكانية التعرّف"، لا وجود الاسم صراحةً. متى أمكن، بجمع عدة عناصر معاً، الوصول إلى شخص بعينه، دخلت تلك العناصر ضمن نطاق القانون.

هذا التوسيع مهم لروبوتات المحادثة تحديداً. حين يكتب المستخدم "أعاني من مشكلة في طلبي رقم 4423 المُسلَّم أمس إلى فيلتي في الجميرا"، لم يُدرج اسمه، لكنه أتاح ربطه بحسابه في ثوانٍ. الجمع بين رقم الطلب والعنوان والتوقيت يبني هوية قابلة للتحديد قانونياً.

يتولى مكتب الإمارات لحماية البيانات، المُنشأ بموجب المرسوم الاتحادي رقم 44 لسنة 2021، الإشراف الاتحادي والتطبيق ومعالجة الشكاوى. الشركة التي تُشغّل روبوت محادثة تتعامل معه بصفتها "المتحكم" في البيانات، بمعنى أنها الجهة التي تُقرر الغرض ووسائل المعالجة، وتقع عليها التزامات كاملة حول الشفافية والموافقة وضمان حقوق أصحاب البيانات، وهي الالتزامات التي نتناولها بالتفصيل في قانون حماية البيانات الإماراتي والذكاء الاصطناعي: ما يجب أن تعرفه الشركات.

أما في أمن المعلومات عموماً فالمعيار المرجعي هو ISO/IEC 27001، وهو ما تزال معظم قوائم المشتريات في الإمارات تبدأ به.

تصنيف عملي: أنواع البيانات التي تنشأ داخل محادثة الروبوت

أحرف خشبية تشكّل كلمة DATA
تصوير: Markus Winkler عبر Pexels

كل محادثة مع روبوت تُولّد ثلاث فئات من البيانات في وقت واحد، والتمييز بينها يحدد مستوى الالتزام.

الفئة الأولى: البيانات الصريحة. الاسم، رقم الهاتف، البريد الإلكتروني، رقم الهوية الإماراتية، رقم الحساب المصرفي، وعنوان السكن. هذه الحقول أوضح صور البيانات الشخصية من حيث المسؤولية.

الفئة الثانية: البيانات التقنية للجلسة. عنوان IP، معرّف الجهاز، نظام التشغيل والمتصفح، الموقع الجغرافي التقريبي، طابع التوقيت، ومدة الجلسة. هذه معلومات تتيح التعرف على الشخص بصورة غير مباشرة، خصوصاً حين تُدمج مع سجلات أخرى، وتقع بذلك تحت تعريف PDPL. كثير من الشركات تتعامل معها باعتبارها "بيانات تشغيلية" وتتجاهل خضوعها للقانون، وهذا خطأ متكرر.

الفئة الثالثة: البيانات الاستنتاجية. النية المُستخلصة من رسالة المستخدم، تصنيف الطلب، درجة الرضا المُقدَّرة من نبرة النص، التحليل العاطفي، والتنبؤات السلوكية. هذه ليست ملاحظات داخلية، بل بيانات معالَجة تخصّ الشخص وقد تُشكّل ملفاً سلوكياً يخضع للقانون.

يجب أيضاً التمييز بين بيانات الجلسة المؤقتة وبيانات قاعدة البيانات المحفوظة. كثير من الفرق تفترض أن ما لا يُحفظ لا يخضع للقانون، وهذا غير دقيق. المعالجة تشمل الجمع والاستخدام والعرض ولو لثوانٍ، لا الحفظ فقط.

وإن مرّت البيانات عبر خادم خارج الإمارات ولو مؤقتاً، فذلك في حد ذاته نقلٌ يستوجب ضوابطه.

الفروقات بين هذه الفئات الأربع تتحكم في حجم الالتزام القانوني المطلوب من كل شركة.

الفئة أمثلة من المحادثة الالتزام القانوني الأساسي
البيانات الصريحة الاسم، رقم الهاتف، البريد الإلكتروني، رقم الهوية أوضح صور البيانات الشخصية من حيث المسؤولية
البيانات التقنية للجلسة عنوان IP، معرّف الجهاز، الموقع الجغرافي، طابع التوقيت تخضع لـ PDPL رغم تصنيفها الخاطئ كبيانات تشغيلية
البيانات الاستنتاجية النية المُستخلصة، تصنيف الطلب، درجة الرضا، التحليل العاطفي قد تُشكّل ملفاً سلوكياً يخضع للقانون
البيانات الحساسة الحالة الصحية، الديانة، الرأي السياسي، السجل الجنائي تستوجب موافقة صريحة موثقة وضوابط أمان أعلى

البيانات الحساسة في المحادثة: الفئة التي تضاعف المسؤولية القانونية

يُفرد PDPL فئة "البيانات الشخصية الحساسة" بمعاملة أشد. تشمل هذه الفئة الحالة الصحية والبدنية والنفسية، والبيانات الجينية والبيومترية، والديانة، والرأي السياسي، والأصل العرقي، والانتماء النقابي، والحياة الأسرية، والسجل الجنائي. معالجة أيّ من هذه العناصر تتطلب موافقة صريحة وموثّقة، وضوابط أمان أعلى، وتقييم أثر مسبق على الخصوصية في الحالات ذات المخاطر المرتفعة.

المشكلة العملية أن هذه البيانات تظهر في محادثة روتينية دون أن يقصدها تصميم الروبوت. تخيّلوا روبوت خدمة العملاء لدى شركة تأمين صحي في دبي. يكتب المستخدم: "أحتاج تغطية جلسات علاج نفسي مرتين شهرياً".

هذا سطر واحد كشف عن حالة صحية نفسية، وهي بيانات حساسة بنص القانون. الروبوت لم يطلبها، والمستخدم لم يُصنّفها، لكنها الآن في سجلاتكم.

المثال يتكرر في الرعاية الصحية حين يصف مستخدمٌ أعراضه، وفي التوظيف حين يذكر متقدمٌ ديانته أو حالته الاجتماعية، وفي الخدمات المالية حين يبرر عميلٌ تأخر السداد بمرض في العائلة. تصميم الروبوت لا يمنع ذلك؛ ما يمنعه هو حوكمة ما بعد الاستقبال.

الحل ليس منع المستخدم من الكتابة، بل بناء طبقة تصنيف تلقائية تكتشف البيانات الحساسة فور ظهورها، وتُطبّق عليها مساراً منفصلاً: عزلها، تشفيرها، تقييد الوصول إليها، وطلب موافقة صريحة إذا كان الاستخدام يتجاوز الرد الفوري. إشعار الخصوصية الخاص بالروبوت يجب أن يُفصح مسبقاً عن هذا الاحتمال، وهو ما نتناوله بالتفصيل في إشعار الخصوصية لوكيل الذكاء الاصطناعي: ماذا يجب أن يتضمن.

ما يجب أن تفعله الشركة في الإمارات قبل إطلاق روبوت المحادثة

أحرف خشبية تشكّل كلمة LAUNCH
تصوير: Markus Winkler عبر Pexels

قبل التشغيل الفعلي، هناك أربع مهام لا يمكن تأجيلها. غيابها يُعرّض الشركة لشكاوى، وقد يُوقف الخدمة.

الإفصاح والموافقة عند البداية. أوّل رسالة يُرسلها الروبوت يجب أن تُخبر المستخدم بوضوح أنه يتحدث مع نظام ذكاء اصطناعي لا مع موظف، وأن ما يكتبه سيُعالَج لغرض مُحدَّد، مع رابط إلى إشعار الخصوصية. الموافقة تُؤخذ بشكل واضح قبل بدء جمع أي بيانات، ولا يكفي الاستمرار في المحادثة كموافقة ضمنية على البيانات الحساسة.

تحديد الغرض وتقييده. هذا مبدأ أساسي في PDPL يُغفَل كثيراً في التطبيق. إن جُمعت البيانات لغرض الدعم الفني، فلا يجوز إعادة استخدامها للتسويق أو تدريب نموذج تجاري لاحق دون موافقة جديدة. سجلات المحادثة ليست موارد قابلة لإعادة التوظيف بحرية.

آلية الحذف الفعلية. لأصحاب البيانات حق طلب حذف بياناتهم، ويجب أن تكون هناك واجهة يستخدمها المستخدم لطلب حذف محادثاته السابقة، وسجل داخلي يوثّق الاستجابة خلال المدة القانونية. أتمتة هذه الآلية أفضل من الاعتماد على البريد الإلكتروني اليدوي، لأن الحجم يكبر بسرعة.

تحديد موقع تخزين بيانات المحادثات. إذا كانت البيانات تُخزَّن أو تُعالَج خارج الإمارات، فعليكم التأكد من استيفاء متطلبات النقل عبر الحدود التي يفرضها PDPL، سواء عبر قرار كفاية من مكتب حماية البيانات أو ضمانات تعاقدية مناسبة. اختيار البنية التحتية السحابية يبدأ من هنا لا من السعر، وقد فصّلنا هذا الملف في أين تُخزَّن بيانات الذكاء الاصطناعي؟ السيادة الرقمية في الإمارات.

احجزوا استشارة مجانية مدتها 30 دقيقة مع فريق Lenoo AI لمراجعة نقاط التعرض في روبوت المحادثة الخاص بكم، وتحديد ما يستوجب المعالجة قبل الإطلاق. المكالمة بلا عرض بيع، هدفها تحديد أهم النقاط ثم توصية بالمسار المناسب. احجزوا الآن.

يحدد المرسوم بقانون اتحادي رقم 45 لسنة 2021 الأسس القانونية لمعالجة البيانات الشخصية والحقوق التي يملكها صاحب البيانات في مواجهة جهة التحكم.

DIFC وADGM والقانون الاتحادي: أيّ النظامين يسري على روبوتكم؟

إذا كانت شركتكم مُرخَّصة في مركز دبي المالي العالمي (DIFC) أو سوق أبوظبي العالمي (ADGM)، فأنتم لا تخضعون للقانون الاتحادي وحده. كلا المركزين يُطبّق نظام حماية بيانات مستقلاً، يُدار عبر مفوضية بيانات خاصة، ويفرض التزامات إضافية قد تكون أشد صرامةً في بعض النقاط، خصوصاً حول تقييمات أثر الذكاء الاصطناعي والقرارات الآلية.

المحدد ليس جنسية الترخيص فحسب، بل جغرافيا التشغيل ومكان الخوادم وموقع أصحاب البيانات. روبوت مُشغَّل من داخل DIFC، بخوادم في نطاقه، يخضع لقواعد DIFC حتى لو كانت الشركة الأم مُسجَّلة اتحادياً. وإذا كان الروبوت يخدم عملاء داخل المنطقة الحرة وخارجها في آنٍ واحد، فقد تنطبق عليه أكثر من منظومة قانونية على الجلسة نفسها.

النتيجة العملية أن خرائط تدفق البيانات ليست ترفاً وثائقياً. قبل الإطلاق، ارسموا مسار كل نوع بيانات من نقطة الجمع إلى نقطة الحذف، مع تحديد الولاية القضائية في كل خطوة. مقارنة مفصلة بين النظامين وأثرهما على مشاريع الذكاء الاصطناعي متوفرة في مركز دبي المالي العالمي وسوق أبوظبي العالمي: أنظمة بيانات مستقلة.

الجهات الرقابية الأخرى قد تتدخل أيضاً بحسب القطاع. هيئة تنظيم الاتصالات والحكومة الرقمية تُشرف على جوانب متعلقة بالاتصالات وقنوات التواصل الرقمية، ويمكن مراجعة إرشاداتها العامة حول الخصوصية على الموقع الرسمي للهيئة. في قطاعات الصحة والتأمين والخدمات المالية، تُضاف اشتراطات قطاعية أخرى فوق PDPL.

الخلاصة العملية

كل ما يمرّ عبر روبوت المحادثة قابل للتصنيف تحت PDPL: ما كتبه المستخدم، ما رصده النظام، وما استنتجه النموذج. القانون لا يفرّق بين البيانات المحفوظة والعابرة، ولا يعذر من ادّعى أنه لم يقصد جمع بيانات حساسة. الفريق الذي يبني الروبوت هو الفريق نفسه المسؤول عن تصميم الحوكمة قبل أول جلسة.

إن كنتم تُخططون لإطلاق روبوت محادثة، أو شغّلتم واحداً دون مراجعة قانونية، ابدأوا بجرد لما يجمعه الروبوت وأين يذهب. تواصلوا مع فريق Lenoo AI لجلسة مراجعة مدتها 30 دقيقة تُحدد الفجوات الأهم قبل أن تتحول إلى شكوى أمام مكتب حماية البيانات.

الأسئلة الشائعة

هل يُعدّ الاسم الذي يكتبه المستخدم في بداية محادثة الروبوت بياناً شخصياً بموجب قانون الإمارات؟ نعم. الاسم من أوضح صور البيانات الشخصية بموجب المرسوم الاتحادي رقم 45 لسنة 2021، ومجرد إدخاله في حقل الدردشة يُفعّل التزامات المعالجة كاملةً على الشركة المُشغّلة للروبوت. حتى الاسم الأول وحده قد يكون كافياً إن دُمج مع بيانات جلسة أخرى تُتيح التعرّف على الشخص.

ما الفرق بين البيانات الشخصية والبيانات الحساسة في سياق محادثات روبوتات الذكاء الاصطناعي؟ البيانات الشخصية تشمل كل ما يُتيح تحديد الهوية، أما البيانات الحساسة فهي فئة فرعية تُعالَج بصرامة أكبر وتشمل الصحة والديانة والأصل العرقي والبيانات البيومترية والسجل الجنائي. الأولى تحتاج موافقة وشفافية، والثانية موافقة صريحة موثقة وضوابط أمان مضاعفة، وأحياناً تقييم أثر مسبق.

هل بيانات الجلسة المؤقتة، التي لا تُحفظ في قاعدة بيانات، تخضع لأحكام المرسوم الاتحادي رقم 45 لسنة 2021؟ نعم. القانون يُعرّف المعالجة بأنها أي عملية تُجرى على البيانات، بما فيها الجمع والعرض والتحليل، لا الحفظ فقط. حتى لو انتهت الجلسة دون تخزين، فإن مرور البيانات عبر أنظمتكم وخوادمكم يُشكّل معالجة تستوجب الالتزام بمبادئ القانون.

هل يجب الحصول على موافقة صريحة قبل أن يبدأ الروبوت في معالجة ما يكتبه المستخدم؟ نعم للبيانات الحساسة، ونعم لأغراض تتجاوز الغرض الأصلي مثل التدريب أو التسويق. للبيانات العادية المُستخدَمة لغرض واضح ومباشر كالدعم، قد تكفي الموافقة المستنيرة عبر إشعار خصوصية بارز يظهر قبل بدء المحادثة، مع خيار الإنهاء دون المتابعة.

هل يكفي إشعار الخصوصية العام المعروض على الموقع لتغطية بيانات محادثات الروبوت؟ لا. إشعار الموقع العام لا يُغطي خصوصية معالجة الروبوت للنص المُدخَل، ولا الاستنتاجات التي يُولّدها، ولا مسار بياناتها. يجب إعداد إشعار خاص بالروبوت يُعرَض عند بدء المحادثة، ويُوضّح الغرض، ومدة الاحتفاظ، ومقدّمي الخدمة الخارجيين، وحقوق أصحاب البيانات.

أيّ الجهات الرقابية تختص بالنظر في شكاوى بيانات المحادثات في الإمارات؟ مكتب الإمارات لحماية البيانات، المُنشأ بموجب المرسوم الاتحادي رقم 44 لسنة 2021، هو الجهة الاتحادية المختصة بتلقي الشكاوى ومتابعة التطبيق. في DIFC تختص مفوضية حماية البيانات في المركز، وفي ADGM تختص مفوضية بيانات المركز، وقد تتدخل جهات قطاعية إضافية بحسب طبيعة الخدمة.

هل تخضع شركات DIFC وADGM للقانون الاتحادي أيضاً حين تُشغّل روبوتات تخدم العملاء خارج المنطقة الحرة؟ قد تخضع لكليهما في الوقت نفسه. المعالجة داخل المنطقة الحرة تخضع لنظامها المستقل، والمعالجة التي تمسّ أصحاب بيانات خارجها قد تجرّ التزامات القانون الاتحادي إليها. الحكم يعتمد على طبيعة النشاط وموقع البيانات وموقع أصحابها، ولا يوجد إعفاء تلقائي بسبب الترخيص وحده.