شركتكم مرخَّصة في دبي، وتُطلقون روبوت محادثة يخدم عملاءكم في الدوحة. هنا تبدأ المشكلة. اللحظة التي يستقبل فيها نظامكم أول رسالة من مقيم في قطر، تدخلون تلقائياً تحت مظلة قانون حماية البيانات القطري رقم 13 لسنة 2016، حتى لو كانت الخوادم في أبوظبي والفريق التقني في الشارقة.
المشكلة أن معظم الشركات الإماراتية تتعامل مع الإطار الإماراتي وحده، ثم تكتشف الفجوة القطرية بعد إطلاق النظام لا قبله. هذا الدليل يُعالج الجانب العملي: ما الذي يفرضه قانون قطر تحديداً، أين يتقاطع مع المرسوم الإماراتي، وما الخطوات التشغيلية الواجبة قبل أن يلمس أي نظام ذكاء اصطناعي بياناتِ عميل قطري واحد.
أهم النقاط
- القانون القطري يطبَّق بصرف النظر عن موقع الشركة أو الخوادم — يكفي أن يكون العميل مقيماً في قطر ليدخل نشاط المعالجة تحت القانون رقم 13 لسنة 2016، حتى لو كانت الشركة مسجّلة في الإمارات والخوادم في أبوظبي أو الشارقة.
- روبوتات المحادثة ووكلاء الذكاء الاصطناعي معالجة كاملة للبيانات — نظام التوصية ووكيل المبيعات المؤتمَت وروبوت الدردشة تخضع لاشتراط الموافقة الصريحة نفسه المطلوب من المعالجة اليدوية، ولا يوجد إعفاء للأتمتة أو لتدريب النماذج.
- امتثال مزدوج يلزم الشركات الإماراتية العاملة في قطر — عليكم الالتزام بالمرسوم الإماراتي النافذ منذ 2 يناير 2022 وبقانون قطر رقم 13 لسنة 2016 في آن واحد، فلا اعتراف متبادل تلقائي بين الإطارَين، ويُطبَّق الأشد صرامة عند التعارض.
- مراجعة عقود معالجة البيانات خطوة فورية قبل التوسع في قطر — افحصوا بنود نقل البيانات، الإخطار عن الاختراق، حذف البيانات عند انتهاء العقد، والتدقيق مع مزوِّدي الذكاء الاصطناعي؛ أي بند غامض يقع تحت مسؤوليتكم كمتحكم بالبيانات لا كمعالج.
ماذا يُنظِّم قانون رقم 13 لسنة 2016 بشأن خصوصية البيانات الشخصية؟
القانون يُنظِّم كيف تُجمع البيانات الشخصية للأفراد وتُعالَج وتُخزَّن وتُنقَل في قطر، ويضع حقوقاً لصاحب البيانات والتزامات على من يتحكم بها أو يُعالجها. البيانات الشخصية بمفهوم القانون ليست الاسم ورقم الهاتف فقط، بل تشمل كل ما يُعرِّف بالفرد أو يجعله قابلاً للتعريف: المعرِّفات الرقمية، بيانات السلوك، سجلات التصفح، الموقع الجغرافي، والبصمة الرقمية التي يتركها المستخدم على قنواتكم.
نطاق التطبيق هو النقطة التي يُخطئ فيها معظم مسؤولي الامتثال. القانون لا يقتصر على الشركات المسجَّلة في قطر.
متى كانت المعالجة تخص بيانات مقيمين في قطر أو تُجرى عبر وسائل موجودة داخل الدولة، تدخل الشركة تحت الطائلة، حتى لو كانت مقيمة في الإمارات أو أي ولاية أخرى. هذا مبدأ إقليمي واسع يُشبه في منطقه اللائحة الأوروبية العامة لحماية البيانات.
القانون يُميِّز بوضوح بين طرفَين: المتحكم بالبيانات (Data Controller)، وهو الجهة التي تُحدِّد أغراض المعالجة ووسائلها، والمعالج (Data Processor) الذي يُنفِّذ المعالجة نيابةً عن المتحكم. المتحكم يحمل المسؤولية الكبرى: هو المُلزم بأخذ الموافقة، الرد على طلبات أصحاب البيانات، والإخطار عن الاختراقات.
المعالج مُلزم بحدود التعليمات المُعطاة له وبتطبيق ضوابط أمنية مناسبة. حين تستأجرون منصة ذكاء اصطناعي جاهزة، أنتم المتحكم والمزوِّد هو المعالج، وهذا يعني أن العقد بينكما يجب أن يُحدِّد الأدوار بلا لبس.
المعالجة تتطلب موافقة صريحة كقاعدة عامة، لكن ثمة استثناءات مُقنَّنة: تنفيذ التزام قانوني، حماية مصالح حيوية لصاحب البيانات، أو أداء مهمة ذات مصلحة عامة. لا يمكن اختراع استثناء خارج ما نص عليه القانون، وأي معالجة بلا سند قانوني تُعرِّض الشركة للمساءلة.
ينظّم المعهد الوطني الأمريكي للمعايير والتقنية إطار إدارة مخاطر الذكاء الاصطناعي حول أربع وظائف: الحوكمة والتوصيف والقياس والإدارة.
أين يلتقي الذكاء الاصطناعي بالقانون رقم 13 لسنة 2016؟

تصوير: Pavel Danilyuk عبر Pexels
أنظمة الذكاء الاصطناعي التي تتعامل مع بيانات مستخدمين قطريين تُعدّ نشاط معالجة كاملاً بمفهوم القانون، وتحتاج إلى الأساس القانوني نفسه المطلوب من أي معالجة أخرى. لا يوجد إعفاء خاص للأتمتة أو للنماذج التنبؤية، ولا يوجد استثناء للتدريب أو التحسين المستمر للنموذج.
روبوت المحادثة الذي يستقبل استفسار عميل، وكيل المبيعات المؤتمَت الذي يستكمل بياناته، ونظام التوصية الذي يقترح منتجاً بناءً على سلوك سابق: كلها معالجة. اشتراط الموافقة الصريحة يعني أن الشاشة الأولى للبوت يجب أن تُخبر المستخدم بمن يُعالج بياناته، لأي غرض، ولأي مدة، وأن الموافقة يجب أن تكون فعلاً إيجابياً منفصلاً وليست مجرد جملة مدفونة في سياسة الخصوصية.
خطر جمع البيانات الضمني هو أخطر ما يواجه هذه الأنظمة. الـ chatbot يجمع محادثة قد يذكر فيها المستخدم بيانات صحية أو مالية لم يُطلب منه الإفصاح عنها ولم يوافق على معالجتها.
وكيل الذكاء الاصطناعي (AI agent) الذي يعمل عبر عدة قنوات قد يجمع سجلات موقع أو بيانات جهاز دون أن يُدرك المستخدم ذلك. القانون لا يعذر النية الحسنة هنا؛ ما يهم هو ما جُمع فعلاً، لا ما قصدتم جمعه.
هنا يعمل مبدآن مركزيان: تقليل البيانات (data minimization) بحيث لا يُجمع إلا ما تحتاجه الوظيفة تحديداً، وتقييد الغرض بحيث لا تُعاد البيانات المُجمَّعة لغرض ما إلى غرض آخر لاحقاً. عملياً، هذا يعني أن نموذجاً يُدرَّب على سجلات دعم فني لا يجوز إعادة استخدام محتواه لتغذية حملة تسويقية دون موافقة جديدة.
يتابع مرصد سياسات الذكاء الاصطناعي التابع لمنظمة التعاون الاقتصادي والتنمية كيفية تنظيم الدول المختلفة للذكاء الاصطناعي، وهو ما يهم فور العمل في أكثر من سوق.
قانون قطر مقابل المرسوم الإماراتي رقم 45 لسنة 2021: التقاطعات والفجوات
الإطاران متشابهان هيكلياً أكثر مما يظن الكثيرون، لكن الفروق التطبيقية هي التي تُوقع الشركات في الخطأ. كلاهما يشترط الموافقة كأساس للمعالجة، ويُلزم كلاً من المتحكم والمعالج بواجبات محددة، ويمنح صاحب البيانات حقوقاً كالوصول والتصحيح والاعتراض.
الفارق الأول رقابي. مكتب الإمارات للبيانات المُنشأ بموجب المرسوم بقانون اتحادي رقم 44 لسنة 2021 هو الجهة الاتحادية التي تُشرف على تطبيق قانون البيانات في الإمارات، وله صلاحية إعفاء بعض المنشآت التي لا تُعالج حجماً كبيراً من البيانات من جزء من المتطلبات. الجهة المقابلة في قطر مُختلفة اختصاصاً وصلاحياتٍ ومنهجية عمل، ولا يمكن افتراض أن قراراً إدارياً في أبوظبي يُغني عن تسجيل أو إخطار في الدوحة.
الفارق الثاني زمني ومنهجي. القانون القطري صدر عام 2016 ويعمل منذ ذلك التاريخ، بينما المرسوم الإماراتي يعمل اعتباراً من 2 يناير 2022.
الشركات الإماراتية التي بنت ممارساتها على الإطار المحلي فقط بعد 2022 تجد نفسها أمام إطار قطري أقدم منها بست سنوات، وله تفسيراته وممارساته المستقرة التي لا تتطابق بالضرورة مع النموذج الإماراتي. لا يوجد اعتراف متبادل تلقائي بين الإطارَين.
الفارق الثالث في التعريفات والتفاصيل الإجرائية: ما يُعدّ بيانات حساسة، شروط نقل البيانات عبر الحدود، مدد الإخطار عن الاختراقات، ومتطلبات تعيين مسؤول حماية البيانات. القاعدة العملية هنا واضحة: عاملوا الإطارَين كطبقتين متوازيتين، والتزموا بالأشد صرامة في كل بند.
أبرز نقاط التقاطع والاختلاف بين الإطارين تتضح حين توضع جنباً إلى جنب على هذا النحو.
أما في أمن المعلومات عموماً فالمعيار المرجعي هو ISO/IEC 27001، وهو ما تزال معظم قوائم المشتريات في الإمارات تبدأ به.
| المعيار | قانون قطر رقم 13 لسنة 2016 | المرسوم الإماراتي بشأن حماية البيانات |
|---|---|---|
| تاريخ النفاذ | نافذ منذ عام 2016 | نافذ اعتباراً من 2 يناير 2022 |
| الجهة الرقابية | جهة قطرية مختصة، مختلفة اختصاصاً وصلاحيات | مكتب الإمارات للبيانات المُنشأ بموجب المرسوم الاتحادي رقم 44 لسنة 2021 |
| أساس المعالجة | يشترط الموافقة الصريحة كقاعدة عامة | يشترط الموافقة الصريحة كقاعدة عامة |
| الاعتراف المتبادل بين الإطارَين | غير متوفر تلقائياً | غير متوفر تلقائياً |
| نقاط الاختلاف الإجرائية | تعريف البيانات الحساسة، نقل البيانات عبر الحدود، مدد الإخطار عن الاختراقات | تعريف البيانات الحساسة، نقل البيانات عبر الحدود، مدد الإخطار عن الاختراقات |
خطوات الامتثال العملية قبل إطلاق أي نظام ذكاء اصطناعي يُعالج بيانات قطرية

تصوير: Jakub Zerdzicki عبر Pexels
ابدأوا برسم خريطة تدفق البيانات (data flow mapping) لكل نظام ذكاء اصطناعي يتعامل مع مستخدمين في قطر. الخريطة تُجيب على أسئلة محددة: من أين تدخل البيانات، إلى أي واجهات برمجية تنتقل، على أي خوادم تستقر، من يستطيع الوصول إليها، إلى متى تبقى، وما مصير النسخ الاحتياطية. من دون هذه الخريطة لا يمكن الادعاء بالامتثال، لأنكم ببساطة لا تعلمون ما يحدث فعلاً.
الخطوة الثانية صياغة آليات الموافقة وسجلات المعالجة. الموافقة يجب أن تكون:
- مُنفصلة عن الشروط والأحكام العامة، لا مضمَّنة في مربع اختيار واحد يقبل كل شيء.
- محددة الغرض، بحيث تعرف الموافقة على تشغيل بوت المبيعات دون تسويق لاحق مثلاً.
- قابلة للسحب بالسهولة نفسها التي أُعطيت بها، وموثَّقة زمنياً في سجل مؤسسي.
سجل المعالجة الداخلي (Record of Processing Activities) يوثِّق كل نشاط: الغرض، الفئات، المستلمون، مدد الاحتفاظ، والضوابط الأمنية. هذا السجل هو ما تعرضونه على الجهة الرقابية إذا طُلب منكم، ولا يُبنى بعد الحادثة.
الخطوة الثالثة نقل البيانات عبر الحدود. حين يُخزَّن جزء من بيانات عملائكم القطريين على خوادم في الإمارات أو في مركز بيانات لمزوِّد ذكاء اصطناعي خارجي، أنتم تُنفِّذون نقلاً عبر الحدود يخضع لشروط إضافية.
تحقَّقوا من مستوى الحماية في الدولة المُستقبِلة، من وجود بنود تعاقدية معيارية مع المزوِّد، ومن حق صاحب البيانات في الاعتراض. لا تفترضوا أن ترخيص المزوِّد في السوق العالمية يكفي.
الخطوة الرابعة توثيق كل ذلك في سياسة حوكمة داخلية. لا تحتاجون وثيقة من مائة صفحة؛ صفحة واحدة مكتوبة بوضوح تتفوق على مجلد لا يقرأه أحد.
ماذا يعني هذا للشركات الإماراتية التي تخدم عملاء في قطر؟
يعني الامتثال المزدوج بكل حرفيته. لا يكفي أن تكونوا متوافقين مع المرسوم الإماراتي، ولا يكفي أن يكون مزوِّدكم يقول إنه متوافق مع اللائحة الأوروبية. كل إطار يحمل مسطرة قياس مختلفة، وأي فجوة بين المسطرتين تُعالَج بالالتزام بالأشد لا بالأخفَّ.
انعكاس مباشر آخر: قنواتكم الرقمية التي يُديرها الذكاء الاصطناعي, بوت الواتساب، وكيل المبيعات الصوتي، سلاسل الأتمتة التسويقية, تخضع في الإمارات أيضاً لقرارَي مجلس الوزراء رقم 56 و57 لسنة 2024 بشأن التسويق عبر الاتصالات، النافذَين منذ 27 أغسطس 2024. حين يخدم النظام نفسه عميلاً قطرياً، يُضاف إلى العبء التنظيمي متطلبات القانون القطري بشأن الموافقة والغرض والنقل. تصميم نظام واحد يستوعب الطبقتَين أرخص وأدق من محاولة تكييف نظام قائم على الطاير.
الخطوة الفورية التي لا تحتمل التأجيل: راجعوا عقود معالجة البيانات (Data Processing Agreements) مع مزوِّدي الذكاء الاصطناعي قبل توسيع أي عملية إلى قطر. اقرأوا بند نقل البيانات، بند الإخطار عن الاختراق، بند حذف البيانات عند انتهاء العقد، وبند التدقيق. أي بند غامض أو مفقود هو مسؤولية تقع عليكم أنتم كمتحكم، لا على المزوِّد كمعالج.
إذا لم تكونوا متأكدين من موقعكم بين الإطارَين، احجزوا استشارة مجانية مدتها 30 دقيقة لتقييم مدى توافق أنظمة الذكاء الاصطناعي لديكم مع متطلبات القانون القطري والإطار الإماراتي. المكالمة عملية لا تسويقية: نستمع أولاً، ثم نُعطيكم توصية صريحة بما يجب تعديله، حتى لو كانت التوصية هي عدم البناء الآن.
قراءات ذات صلة
- قوانين الذكاء الاصطناعي في الخليج
- نقل البيانات خارج السعودية
- سيادة البيانات في الإمارات
- الامتثال للذكاء الاصطناعي في الإمارات
FAQ
هل ينطبق قانون حماية البيانات القطري رقم 13 لسنة 2016 على شركة مقرّها في الإمارات؟
نعم، ينطبق متى كنتم تُعالجون بيانات شخصية لأفراد مقيمين في قطر، بصرف النظر عن مكان تسجيل الشركة أو موقع خوادمكم. النطاق الإقليمي للقانون يمتد ليشمل الجهات الأجنبية التي تُقدِّم خدماتها للسوق القطرية أو تُراقب سلوك مستخدمين هناك.
هل يُعدّ روبوت المحادثة أو وكيل الذكاء الاصطناعي (AI agent) معالجاً للبيانات بموجب القانون القطري؟
نعم. أي نظام آلي يجمع أو يُحلِّل أو يُخزِّن بيانات شخصية يُصنَّف كنشاط معالجة كامل، وتقع عليه اشتراطات الموافقة الصريحة، تقييد الغرض، والضوابط الأمنية. الأتمتة لا تُعفي من أي التزام مقرَّر على المعالجة اليدوية.
ما الفرق الجوهري بين قانون قطر رقم 13 لسنة 2016 والمرسوم الإماراتي بشأن حماية البيانات الشخصية؟
الإطاران متشابهان في المبادئ العامة (الموافقة، حقوق صاحب البيانات، أدوار المتحكم والمعالج)، لكنهما يختلفان في الجهة الرقابية، تعريفات البيانات الحساسة، إجراءات النقل عبر الحدود، ومدد الإخطار. القانون القطري أقدم زمنياً وله تفسيراته المستقرة، بينما المرسوم الإماراتي يعمل منذ 2 يناير 2022.
هل يشترط القانون القطري موافقة صريحة قبل أي معالجة للبيانات الشخصية بما في ذلك المعالجة الآلية؟
نعم كقاعدة عامة، مع استثناءات مُقنَّنة كتنفيذ التزام قانوني أو حماية مصالح حيوية لصاحب البيانات. المعالجة الآلية بواسطة الذكاء الاصطناعي لا تُستثنى، بل يشترط أن تكون الموافقة مسبقة، محددة الغرض، وقابلة للسحب.
ما الجهة المسؤولة عن تطبيق قانون حماية البيانات في قطر ومتابعة المخالفات؟
الإشراف على تطبيق القانون تتولاه جهات حكومية قطرية مختصة بحماية البيانات الشخصية والأمن السيبراني، ولها صلاحية تلقّي الشكاوى، إجراء التحقيقات، وفرض الجزاءات المنصوص عليها في القانون. راجعوا الإرشادات الرسمية المُحدَّثة قبل أي إجراء عملي، لأن الاختصاصات قد تتطور.
كيف أتعامل مع اشتراطات نقل البيانات عبر الحدود حين أُخزِّن بيانات قطرية على خوادم خارج قطر؟
تأكَّدوا من ثلاثة عناصر: مستوى حماية كافٍ في الدولة المُستقبِلة، بنود تعاقدية معيارية مع المزوِّد تُلزمه بضوابط تعادل ما يشترطه القانون القطري، وتوثيق النقل في سجل المعالجة الداخلي. حين يكون النقل إلى دولة لا تُوفِّر حماية معادلة، قد تحتاجون إلى موافقة صريحة إضافية من صاحب البيانات لهذا الغرض تحديداً.
هل يُلزمني القانون القطري بتعيين مسؤول حماية بيانات (DPO) داخل مؤسستي؟
الاشتراط يعتمد على طبيعة نشاطكم وحجم المعالجة. الشركات التي تُعالج بيانات على نطاق واسع أو تتعامل مع بيانات حساسة تحتاج عملياً إلى شخص مسؤول موثَّق داخلياً، حتى لو لم يُشترط اللقب الرسمي. تعيين مسؤول أو الاستعانة بخبير خارجي يُخفِّض المخاطر التشغيلية ويُبسِّط التواصل مع الجهات الرقابية.