حين تُشغّلون روبوت محادثة (chatbot) يستقبل استفسارات من عملاء داخل المملكة العربية السعودية، فأنتم بالفعل داخل نطاق نظام حماية البيانات الشخصية السعودي. لا يهم هنا أن الشركة مرخصة في دبي أو أبوظبي، ولا أن الخوادم في فرانكفورت أو دبلن. ما يهم هو أن البيانات تخص شخصاً موجوداً في المملكة، وأن الروبوت يعالجها لحظة بلحظة.
هذه المقالة موجّهة تحديداً للشركات الإماراتية التي تخدم عملاء سعوديين عبر واجهات محادثة ذكية، وتُجيب على السؤال العملي: ما الذي يجب تغييره في تصميم الروبوت ومسار البيانات داخله قبل أن يدخل السوق السعودية؟
أهم النقاط
- النظام السعودي يسري على الروبوتات الإماراتية أيضاً — المعيار الوحيد هو أن البيانات تخص شخصاً موجوداً داخل المملكة، بصرف النظر عن أن الشركة مرخصة في دبي أو أن خوادمها في فرانكفورت أو دبلن.
- الروبوت يتحول إلى معالج بيانات من أول رسالة تعريفية — يشترط النظام حينها موافقة صريحة قابلة للإثبات، وإفصاحاً واضحاً بأن المتحدث روبوت لا إنسان، وعدم جمع أي بيانات تتجاوز ما تحتاجه الخدمة المطلوبة فعلاً.
- إرسال المحادثات لنماذج لغوية خارج المملكة نقل عابر للحدود — يستلزم ضمانات تعاقدية مسبقة تثبت حماية مكافئة، إما عبر مناطق بيانات سحابية داخل المملكة أو عبر بنود API تمنع الاحتفاظ بالبيانات واستخدامها في تدريب النماذج.
- هيئة سدايا مختصة بالكيانات الأجنبية أيضاً — تملك صلاحيات التحقيق وطلب المعلومات وفرض العقوبات المالية والإدارية، وتشترط إخطارها عند وقوع اختراق يمس بيانات سعودية ضمن مهلة زمنية محددة، بصرف النظر عن موقع الشركة.
- الامتثال يبدأ قبل إطلاق الروبوت لا بعده — تقييم أثر الخصوصية يوثّق البيانات المجموعة ومسارها ومخاطرها، ومراجعة عقود مزودي النماذج اللغوية بنداً بنداً خطوتان لا يمكن تأجيلهما إلى ما بعد الدخول للسوق السعودية.
نطاق تطبيق النظام السعودي وانعكاسه على الشركات الإماراتية
النظام السعودي يسري على أي جهة تعالج بيانات شخصية تخص أفراداً داخل المملكة، بصرف النظر عن موقع الشركة الجغرافي. الرخصة الإماراتية لا تحمي هنا، ولا مقر التسجيل في منطقة حرة، ولا كون فريق التطوير يعمل من دبي.
بمجرد أن يفتح مقيم في الرياض تطبيقكم ويبدأ محادثة مع روبوت الدعم، تدخلون في اختصاص النظام. وهذا الاختصاص يشمل جمع البيانات، وتخزينها، وتحليلها، وإرسالها إلى أي نموذج لغوي (LLM) خارجي يعالج نص المحادثة. للتعمق في الإطار التنظيمي الأشمل ودور الجهات ذات العلاقة، راجعوا الدليل الكامل لنظام حماية البيانات الشخصية وهيئة سدايا.
الفارق مع الإطار الإماراتي (Federal Decree-Law No. 45 of 2021) جوهري في التفاصيل. النظامان يتقاربان في المبادئ العامة كالموافقة والشفافية وحق الوصول، لكنهما يفترقان في تفاصيل نقل البيانات، وفي متطلبات إخطار الجهة التنظيمية، وفي طبيعة الجهة المشرفة.
الاعتماد على أن الامتثال للنظام الإماراتي يُغني تلقائياً عن الامتثال للسعودي فرضية خاطئة، وقد تكلف الشركة كثيراً.
ينظّم المعهد الوطني الأمريكي للمعايير والتقنية إطار إدارة مخاطر الذكاء الاصطناعي حول أربع وظائف: الحوكمة والتوصيف والقياس والإدارة.
البيانات التي يجمعها روبوت المحادثة وكيف يُصنّفها النظام

تصوير: Sanket Mishra عبر Pexels
أي معلومة يستخلصها الروبوت من المحادثة وتُميّز شخصاً بعينه هي بيانات شخصية بمفهوم النظام. الاسم، رقم الجوال، البريد الإلكتروني، رقم الحساب، حتى نص الاستفسار نفسه إذا كان يكشف عن هوية صاحبه.
المشكلة العملية أعمق من ذلك. عملاء الدعم يكتبون في المحادثة أموراً لم يتوقعها المصمم: يذكرون حالتهم الصحية أثناء شكوى تأخر منتج، أو ينتمي طلبهم إلى سياق ديني أو مالي حساس. النظام السعودي يُعامل البيانات الحساسة (كالمعلومات الصحية والدينية) بمعايير أشد، ويشترط لها مسوغات معالجة أضيق.
الروبوت الذي يُسجّل كل شيء بلا فلترة يُفرز باستمرار بيانات حساسة دون قصد. هنا يظهر مبدأ الحد الأدنى من البيانات: الروبوت لا ينبغي له جمع سوى ما يحتاجه فعلاً لإتمام الخدمة المطلوبة. إذا كانت مهمته الرد على استفسار عن حالة شحنة، فليس هناك مبرر لتخزين اسم العميل الكامل ورقم بطاقته وموقعه الجغرافي.
سجلات المحادثات نفسها تحتاج سياسة حفظ مكتوبة: كم يوماً تبقى، ومتى تُحذف، وكيف يُثبت الحذف تقنياً. الاحتفاظ بها إلى الأبد "للتحسين المستقبلي للنموذج" لا يُعدّ مسوغاً كافياً بمفهوم النظام.
يتابع مرصد سياسات الذكاء الاصطناعي التابع لمنظمة التعاون الاقتصادي والتنمية كيفية تنظيم الدول المختلفة للذكاء الاصطناعي، وهو ما يهم فور العمل في أكثر من سوق.
الموافقة المسبقة والشفافية: ما يجب على الروبوت الإفصاح عنه قبل أي محادثة
الرسالة الأولى من الروبوت يجب أن تُخبر المستخدم بوضوح أنه يتحدث مع روبوت ذكاء اصطناعي (AI chatbot) وليس موظفاً بشرياً. الغموض المتعمد هنا مخالفة صريحة لمبدأ الشفافية، ولا يُقبل الاستناد إلى "تحسين تجربة المستخدم" مسوغاً له.
بعد الإفصاح، يشترط النظام الحصول على موافقة صريحة قابلة للإثبات قبل معالجة البيانات أو تخزينها. "قابلة للإثبات" تعني وجود سجل تقني يُبيّن أن المستخدم اطّلع على الإشعار ووافق فعلاً، لا مجرد افتراض أن استمرار المحادثة يعادل الموافقة.
سياسة الخصوصية يجب أن تُوضح ثلاثة أمور جوهرية: الغرض من جمع البيانات، والجهة التي ستعالجها (خصوصاً إن كانت خارج المملكة)، وحقوق المستخدم في الاطلاع والتصحيح والحذف. كتابة السياسة بلغة قانونية معقدة يُفشل غرضها.
أما الحيلة الشائعة، وهي دمج الموافقة على معالجة بيانات المحادثة داخل شروط الاستخدام العامة للتطبيق دون إشعار مستقل وواضح، فقد لا تُستوفى بها شرط الموافقة الصريحة. النظام يميل إلى اعتبار الموافقة الصريحة موافقة خاصة بالغرض، لا موافقة عامة مغلّفة في نص طويل لا يقرأه أحد.
أما في أمن المعلومات عموماً فالمعيار المرجعي هو ISO/IEC 27001، وهو ما تزال معظم قوائم المشتريات في الإمارات تبدأ به.
نقل البيانات خارج المملكة واشتراطات الاستضافة السحابية
النظام السعودي لا يمنع النقل مطلقاً، لكنه يشترط ضمانات تعاقدية مسبقة تُثبت أن بيئة الاستضافة توفر مستوى حماية لا يقل عما يشترطه النظام. هذا هو مبدأ الحماية المكافئة، وهو المفتاح العملي لكل شركة تعتمد نماذج لغوية خارج المملكة.
معظم روبوتات المحادثة اليوم تعتمد على نماذج لغوية كبيرة (LLMs) مستضافة خارج المملكة، وكل رسالة تصل من العميل السعودي وتُرسَل إلى هذه النماذج تُشكّل نقلاً عابراً للحدود.
الاعتماد على أن مزوّد النموذج "شركة كبرى ومحترمة" ليس ضماناً كافياً؛ المطلوب بند تعاقدي مكتوب يُحدد التزامات المعالج بشأن البيانات السعودية تحديداً. لتفصيل ما تسمح به الأنظمة وما لا تسمح في هذا الباب، انظروا نقل البيانات خارج السعودية.
عملياً، أمام الشركة الإماراتية خياران. الأول: استخدام مزودي السحابة الكبار الذين يشغّلون مناطق بيانات معلنة داخل المملكة، وربط الروبوت بها بحيث تبقى البيانات محلياً. لعرض الخيارات المتاحة بالتفصيل، راجعوا استضافة بيانات الذكاء الاصطناعي داخل السعودية.
الخيار الثاني هو الوصول إلى النماذج اللغوية عبر واجهات API خارجية مع بنود معالجة صارمة تشترط عدم الاحتفاظ بالبيانات وعدم استخدامها لتدريب النماذج. الطريق الثاني أسرع تنفيذاً وأرخص في البداية، لكنه يُثقل الشركة بعبء إثبات كفاية الضمانات في كل مراجعة. إذا لم تكونوا متأكدين من تصنيف تدفق البيانات الحالي، فمحادثة قصيرة مع فريق متخصص قد تُوفر عليكم إعادة بناء لاحقة.
يمكن تلخيص الفرق العملي بين الخيارين المتاحين أمام الشركة الإماراتية على النحو التالي.
يحدد المرسوم بقانون اتحادي رقم 45 لسنة 2021 الأسس القانونية لمعالجة البيانات الشخصية والحقوق التي يملكها صاحب البيانات في مواجهة جهة التحكم.
| المعيار | الخيار الأول: استضافة سحابية محلية | الخيار الثاني: وصول عبر API خارجية |
|---|---|---|
| آلية الوصول للنموذج اللغوي | مزود سحابة بمنطقة بيانات معلنة داخل المملكة | واجهة API خارجية ببنود معالجة صارمة |
| مكان بقاء البيانات | تبقى محلياً داخل السعودية | تُرسل خارج المملكة كنقل عابر للحدود |
| سرعة التنفيذ والتكلفة المبدئية | أبطأ وأعلى تكلفة مبدئية نسبياً | أسرع تنفيذاً وأرخص في البداية |
| العبء التنظيمي المستمر | أقل حاجة لإثبات الضمانات لاحقاً | عبء إثبات كفاية الضمانات في كل مراجعة |
| الشرط الأساسي لاعتماد الخيار | توفر منطقة بيانات معلنة داخل المملكة | بند يمنع الاحتفاظ بالبيانات واستخدامها للتدريب |
هيئة سدايا: الجهة التنظيمية التي يجب أن يعرفها كل مشغّل روبوت

تصوير: Pham Ngoc Anh عبر Pexels
هيئة سدايا (SDAIA) هي الجهة التنظيمية المسؤولة عن الإشراف على نظام حماية البيانات الشخصية وتطبيقه، على الكيانات المحلية والأجنبية على حد سواء. صلاحياتها تشمل إجراء التحقيقات، وطلب المعلومات، وفرض العقوبات المالية والإدارية.
الشركات الإماراتية لا تُعفى من التواصل مع الهيئة عند وقوع حادثة اختراق تمس بيانات عملائها السعوديين. الإخطار يجب أن يُقدَّم في الإطار الزمني الذي يُحدده النظام، وأي تأخير قد يُضاعف المسؤولية. لفهم دور الهيئة وهيكلها التنظيمي وحدود اختصاصها بشكل أعمق، اطّلعوا على دور هيئة سدايا في تنظيم الذكاء الاصطناعي بالسعودية.
نصيحة عملية للشركات الأجنبية: عيّنوا جهة اتصال أو ممثلاً معتمداً يتمكن من التجاوب مع طلبات الهيئة داخل المهلة المحددة. الاعتماد على أن فريق الامتثال في دبي سيتعامل مع مراسلات الهيئة عن بُعد يُضعف موقف الشركة تنظيمياً، ويُعطي انطباعاً بأنها لا تأخذ السوق السعودية بجدية.
تنشر حكومة الإمارات ملخصاً مبسطاً لقوانين حماية البيانات السارية على المستوى الاتحادي وداخل المناطق الحرة المالية.
خطوات عملية: كيف تجعل روبوت المحادثة متوافقاً مع النظام السعودي قبل الإطلاق
ابدؤوا بتقييم أثر الخصوصية (Privacy Impact Assessment) قبل إطلاق الروبوت أو توسيع نطاقه ليشمل السوق السعودية. التقييم يُوثّق البيانات المجموعة، ومسارها داخل النظام، والمخاطر المحتملة، والضوابط الموضوعة لمعالجتها. هذا ليس تمريناً بيروقراطياً؛ إنه المستند الأول الذي ستطلبه هيئة سدايا في أي مراجعة.
راجعوا العقود مع مزودي النماذج اللغوية (LLM providers) بنداً بنداً. تأكدوا من وجود بنود معالجة البيانات (Data Processing Addendum)، وشروط الحد من الاستخدام (تحديداً منع استخدام المحادثات لتدريب النماذج)، وإفصاحات النقل الفرعي إلى مقاولين من الباطن.
ابنوا آلية واضحة داخل تدفق الروبوت تُمكّن المستخدم من طلب حذف بياناته من السجلات خلال مدة معقولة. أمر بسيط مثل كتابة "احذف بياناتي" يجب أن يُشغّل مساراً تقنياً مُثبتاً، لا أن يُحال إلى بريد الدعم ويُنسى بعد أسبوع.
وثّقوا كل قرار يتعلق بمعالجة البيانات: لماذا اختير هذا النموذج اللغوي تحديداً، ولماذا تُحفظ السجلات لهذه المدة، ولماذا لم يُشمل نوع بيانات معين في الحذف التلقائي. التوثيق هو الفارق بين مراجعة تنظيمية تنتهي بتحسينات، ومراجعة تنتهي بغرامة.
قبل أن تقرروا تغيير معماريّة الروبوت من الجذور، احجزوا استشارة مجانية مدتها ثلاثون دقيقة لتقييم جاهزية روبوت المحادثة الخاص بكم للامتثال لنظام حماية البيانات الشخصية السعودي. الإجابة الصادقة قد تكون أن التغييرات المطلوبة أبسط بكثير مما تتوقعون، وقد تكون أعمق، لكن المهم أن تعرفوا الموقع الحقيقي قبل الإطلاق لا بعده.
الأسئلة الشائعة
هل يسري نظام حماية البيانات الشخصية السعودي على شركة مرخصة في الإمارات تُشغّل روبوت محادثة يخدم عملاء سعوديين؟
نعم، النظام يسري بغض النظر عن موقع الشركة الجغرافي. المعيار هو أن البيانات تخص أفراداً داخل المملكة، وأن الشركة تعالجها. الرخصة الإماراتية أو موقع الخوادم خارج المملكة لا يُخرجانكم من نطاق التطبيق.
هل يُعدّ سجل المحادثة مع روبوت الذكاء الاصطناعي بياناً شخصياً بموجب النظام السعودي؟
نعم، طالما أن السجل يحتوي على معلومة تُميّز شخصاً بعينه، سواء كانت اسماً أو رقم هاتف أو حتى نص استفسار يكشف عن هوية صاحبه أو حالته. تُطبَّق عليه اشتراطات الحفظ والحذف والموافقة، وأي معالجة له خارج الغرض المُصرَّح به قد تُعدّ مخالفة.
ما أبرز الفروق بين نظام حماية البيانات الشخصية السعودي والإطار الإماراتي Federal Decree-Law No. 45 of 2021 من منظور تشغيل روبوتات المحادثة؟
النظامان يتشابهان في المبادئ العامة كالموافقة والشفافية وحق الوصول، لكنهما يفترقان في تفاصيل نقل البيانات خارج البلد، وفي متطلبات إخطار الجهة التنظيمية، وفي طبيعة الجهة المشرفة (سدايا في السعودية مقابل مكتب حماية البيانات الاتحادي في الإمارات). الامتثال لأحدهما لا يُغني تلقائياً عن الآخر.
هل يُجيز النظام السعودي إرسال بيانات المستخدمين إلى نموذج لغوي كبير مستضاف خارج المملكة؟
يُجيزه بشروط. يجب أن تكون هناك ضمانات تعاقدية مسبقة تُثبت أن بيئة الاستضافة توفر مستوى حماية مكافئاً لما يشترطه النظام، وأن يُحصل على موافقة صريحة من المستخدم على النقل، وأن يُوثّق كل ذلك في تقييم أثر الخصوصية.
ما الإفصاحات التي يجب أن تتضمنها سياسة الخصوصية عند نشر روبوت محادثة يعمل بالذكاء الاصطناعي في السوق السعودية؟
يجب أن تُوضّح الغرض من جمع البيانات، وهوية الجهات التي ستُعالجها (خصوصاً مزودي النماذج اللغوية خارج المملكة)، ومدة الحفظ، وحقوق المستخدم في الاطلاع والتصحيح والحذف، وطريقة ممارستها عملياً. الإفصاح يجب أن يظهر داخل تدفق المحادثة نفسه في اللحظة المناسبة، لا في صفحة قانونية بعيدة لا يزورها أحد.
كيف يمكن لشركة إماراتية التواصل مع هيئة سدايا في حال وقوع اختراق يمس بيانات عملائها السعوديين؟
يجب على الشركة إخطار الهيئة في الإطار الزمني الذي يُحدده النظام، وتقديم تفاصيل الحادثة، والإجراءات المتخذة لاحتوائها، وخطة إبلاغ المتضررين. تعيين ممثل معتمد داخل المملكة يُسهّل هذه العملية كثيراً ويُقصّر زمن الاستجابة، ويُظهر جدية الشركة أمام الجهة التنظيمية.