إذا كانت مؤسستكم في الإمارات تُشغِّل روبوت محادثة أو وكيل ذكاء اصطناعي (AI agent) أو نموذجاً تحليلياً يستقبل بيانات مقيمين سعوديين، فأنتم مشمولون بأحكام الذكاء الاصطناعي ونظام حماية البيانات السعودي، حتى دون فرع واحد داخل المملكة. النطاق التطبيقي للنظام يتبع البيانات لا الشركات؛ ما يعني أن المعالجة عن بُعد تخضع لرقابة الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) كما تخضع لها المعالجة المحلية تماماً. هذا الدليل يشرح ما يعنيه ذلك عملياً لبنية أنظمتكم، ولالتزاماتكم التعاقدية مع الأطراف السعودية، ولخياراتكم عند نقل البيانات أو تخزينها.

أهم النقاط

  • نظام PDPL السعودي نافذ منذ سبتمبر 2024 ويطال الشركات الإماراتية — يسري النظام على أي جهة تعالج بيانات مقيمين سعوديين بصرف النظر عن موقعها الجغرافي، فالشركة الإماراتية التي تخزّن هذه البيانات على خادم في هولندا تخضع له كما لو كانت تعمل من الرياض ذاتها.
  • سدايا الجهة الوحيدة في الخليج التي تجمع تنظيم البيانات والذكاء الاصطناعي معاً — بخلاف الإمارات حيث يتولى مكتب حماية البيانات جانباً وتتوزع رقابة الذكاء الاصطناعي على جهات قطاعية وفيدرالية، تدير سدايا الملفين معاً، ما يجعل مسؤول حماية البيانات (DPO) نقطة الاتصال الرسمية معها أثناء التدقيق والتحقيقات.
  • الغرامات قد تبلغ 5 ملايين ريال سعودي لكل مخالفة على حدة — في الحالات الجسيمة كنشر البيانات دون سند، قد تصل العقوبة إلى عقوبات سالبة للحرية؛ والغرامة تُحتسب لكل مخالفة منفصلة لا كسقف سنوي واحد، ما يعني أن حادثة تسريب واحدة قد تُولّد بنية غرامات متضاعفة.
  • معالجة الذكاء الاصطناعي تُصنَّف عالية الخطورة وتستوجب تقييم أثر مسبق — تقييم الأثر على حماية البيانات (DPIA) مطلوب قبل تشغيل أي روبوت محادثة أو AI agent أو نموذج تحليلي يعالج بيانات سعودية، وقد يستوجب النشاط أيضاً تعيين مسؤول حماية بيانات (DPO) إذا كانت المعالجة منتظمة أو واسعة النطاق أو حساسة.
  • نقل البيانات عبر الحدود يفرض تحديد موقع استضافة النموذج مسبقاً — على المؤسسة الإماراتية أن تحدد قبل الإطلاق أين يُستضاف النموذج، ومسار البيانات، وموقع سجل التدقيق، وأن تُدرج في عقودها مع الأطراف السعودية بنوداً تُلزم بمعيار حماية مكافئ لما يفرضه النظام داخل المملكة.

سدايا: جهة تنظيم واحدة للبيانات والذكاء الاصطناعي معاً

الفارق الجوهري الذي يميّز الوضع السعودي عن نظيره الإماراتي يبدأ من هوية الجهة الرقابية. الهيئة السعودية للبيانات والذكاء الاصطناعي ليست جهة حماية بيانات فقط؛ هي في الوقت نفسه المرجع الوطني لتقنيات الذكاء الاصطناعي في المملكة. ذلك يعني أن نظام الذكاء الاصطناعي الذي تُشغِّلونه لخدمة عميل سعودي يخضع لرقابة مزدوجة تُدار داخل الجهة نفسها: رقابة على المعالجة، ورقابة على النموذج وغرضه.

في الإمارات، الترتيب مختلف. مكتب الإمارات لحماية البيانات يتولى الجانب الأول، فيما تتوزع رقابة الذكاء الاصطناعي على جهات قطاعية وأخرى فيدرالية. من يعمل بين السوقين يشعر بهذا الفارق سريعاً؛ لأن الحوار مع سدايا يجمع الملفين في نقاش واحد، فيما يفصل بينهما الإطار الإماراتي.

يمكنكم مقارنة الأطر الست الخليجية جنباً إلى جنب في دليلنا لـحماية البيانات والذكاء الاصطناعي في الخليج.

هذا الدمج (SDAIA role) ينعكس مباشرة على من تتحدثون إليه. مسؤول حماية البيانات (DPO) لديكم هو نقطة الاتصال الرسمية مع سدايا أثناء عمليات التدقيق والتحقيقات، وليس فقط قناة استقبال شكاوى المستخدمين. للمزيد حول الهيكل التشغيلي للهيئة وآليات التعامل معها، راجعوا شرحنا التفصيلي لـدور سدايا كجهة تنظيم مزدوجة.

إن هيئة تنظيم الاتصالات والحكومة الرقمية هي الجهة التي ترخّص خدمات الاتصالات في الإمارات وتضع قواعد التواصل التسويقي غير المرغوب فيه.

الالتزامات الجوهرية لنظام PDPL

قفل متين يغلق بوابة معدنية
تصوير: Damir K عبر Pexels

نظام حماية البيانات الشخصية السعودي دخل حيز التنفيذ الكامل، وفق النشرات المتاحة، في 14 سبتمبر 2024، ويسري على أي جهة تعالج بيانات أشخاص داخل المملكة بصرف النظر عن موقعها. أي: الشركة الإماراتية التي تخزّن سجلات محادثات لعميل في الرياض على خادم في هولندا تخضع لأحكام النظام كما لو كانت تعمل من الرياض ذاتها.

الالتزامات الأساسية التي يفرضها النظام على المؤسسات الإماراتية العاملة عن بُعد ثلاثة في جوهرها:

  • تعيين مسؤول حماية بيانات (DPO) في الحالات التي يحددها النظام، خصوصاً حين تكون المعالجة منتظمة أو ذات نطاق واسع أو ذات طبيعة حساسة.
  • إجراء تقييم أثر على حماية البيانات (DPIA) قبل تشغيل أي نشاط معالجة يُصنَّف عالي الخطورة، ومعظم أنشطة الذكاء الاصطناعي التي تعالج بيانات شخصية تدخل هنا افتراضياً.
  • الإبلاغ عن خروقات البيانات إلى سدايا ضمن المهلة الزمنية المقررة، مع توثيق سبب الخرق ونطاقه والإجراءات التصحيحية.

يُضاف إلى ذلك التزام مستقل بذاته: تضمين بنود حماية البيانات في العقود مع مزوّدي الخدمات والأطراف الوسيطة. الشركة الإماراتية التي تشتري خدمة نموذج لغوي كبير من مزوّد دولي، ثم تُشغِّل عليه بيانات سعودية، مطالبة بأن يعكس عقدها مع المزوّد اشتراطات النظام. عقد قياسي لم يُعدَّل لا يكفي.

للجهات المالية المرخّصة أو تلك التي تخدم قطاعاً منظّماً، تنضاف طبقة تنظيمية إضافية عبر قواعد البنك المركزي السعودي (ساما) لحوكمة البيانات. هذه القواعد تتقاطع مع PDPL دون أن تحل محله، ومن يخدم بنكاً سعودياً بأداة ذكاء اصطناعي يتحمّل الطبقتين معاً.

على صعيد العقوبات، تشير المصادر المتاحة إلى أن الغرامات قد تبلغ 5 ملايين ريال سعودي لكل مخالفة، وقد تصل في الحالات الجسيمة كنشر البيانات دون سند إلى عقوبات سالبة للحرية. هذه الأرقام ليست سقفاً مركّباً لكامل السنة، بل لكل مخالفة على حدة؛ ما يعني أن حادثة تسريب واحدة تمس آلاف السجلات قد تُوَلِّد بنية غرامات متضاعفة.

توزّع هذه الالتزامات الأربعة بين الحالة التي تستوجبها والغرض منها على النحو التالي:

ينظّم المعهد الوطني الأمريكي للمعايير والتقنية إطار إدارة مخاطر الذكاء الاصطناعي حول أربع وظائف: الحوكمة والتوصيف والقياس والإدارة.

الالتزام متى يُشترط؟ الغرض منه
تعيين مسؤول حماية بيانات (DPO) معالجة منتظمة أو واسعة النطاق أو حساسة نقطة الاتصال الرسمية مع سدايا
تقييم أثر على حماية البيانات (DPIA) قبل نشر أي نشاط معالجة عالي الخطورة معظم أنظمة الذكاء الاصطناعي تدخل هنا افتراضياً
الإبلاغ عن خروقات البيانات ضمن المهلة الزمنية المقررة توثيق سبب الخرق ونطاقه والإجراءات التصحيحية
بنود حماية البيانات في العقود عند التعاقد مع مزودي خدمات أو أطراف وسيطة عقد قياسي لم يُعدَّل لا يكفي

PDPL وأنظمة الذكاء الاصطناعي والأتمتة

هنا يقع أكثر مواطن الغموض شيوعاً في الأدلة العامة. النظام لم يُكتَب حصراً للذكاء الاصطناعي، لكنه يطبَّق عليه بصلابة كاملة. المعالجة الآلية لبيانات المقيمين السعوديين، سواء عبر روبوت محادثة أو AI agent أو نموذج تحليلي، تُصنَّف في الغالب معالجة عالية الخطورة؛ وهذا التصنيف وحده يستوجب DPIA قبل النشر.

الموافقة (consent) في تصميم Saudi PDPL for bots نقطة تتعثر فيها معظم التطبيقات. حين يجمع روبوت محادثة رقم هاتف عميل ثم يمرّره إلى نموذج تحليل نوايا، يشترط النظام إشعاراً واضحاً بالغرض قبل الجمع، لا صيغة عامة مدسوسة في سياسة خصوصية طويلة. الأنظمة التي بُنيت وفق منطق «اجمع أولاً واسأل لاحقاً» تحتاج إلى إعادة تصميم في مسار البيانات، لا مجرد تعديل نصي في السياسة.

عند الاستعانة بنموذج طرف ثالث، النقطة الحاسمة هي العقد. اتفاقية استخدام معيارية لمزوّد API لن تفي وحدها؛ يجب إدراج بنود تتناول أدوار المعالج والمتحكم، وحدود إعادة الاستخدام، ومدد الاحتفاظ، وحق التدقيق. تفاصيل تطبيق النظام على كل نوع من الأنظمة الآلية شرحناها في دليلنا التشغيلي لـنظام PDPL وروبوتات المحادثة ووكلاء الذكاء الاصطناعي.

اعتبروا هذه نقطة قرار مبكرة: قبل أن تُدرِّبوا نموذجاً على تاريخ محادثات عملائكم السعوديين، حدّدوا هل تدريب النموذج ذاته يُعدّ «معالجة»، وهل يستوجب موافقة منفصلة، وما هي بنود العقد الملزِمة لمزوّد التدريب. الإجابة تحدد شكل البنية التحتية قبل أن تُكتب أول سطر برمجي.

تحتاجون مراجعة سريعة لبنية النظام قبل التوسع في السوق السعودية؟ يمكنكم البدء بمحادثة مباشرة مع فريقنا عبر صفحة التواصل لتحديد نقاط الاحتكاك التنظيمية.

يتابع مرصد سياسات الذكاء الاصطناعي التابع لمنظمة التعاون الاقتصادي والتنمية كيفية تنظيم الدول المختلفة للذكاء الاصطناعي، وهو ما يهم فور العمل في أكثر من سوق.

نقل بيانات المواطنين السعوديين عبر الحدود

شخص يحمل جواز سفره في صالة مطار
تصوير: Yazid N عبر Pexels

النطاق التطبيقي الخارجي (cross-border KSA) هو ما يفاجئ كثيراً من المؤسسات الإماراتية. النظام يضع اشتراطات واضحة على نقل بيانات المقيمين السعوديين إلى خارج المملكة، وتخضع الشركة الإماراتية المستقبِلة لهذه الاشتراطات دون وجود فعلي على الأرض السعودية. ما يعني أن كل جلسة تشغيل نموذج تحليلي على خادم في فرانكفورت أو دبلن، بمعطيات مصدرها الرياض، تندرج ضمن «نقل عابر للحدود».

الضمانات التعاقدية شرط أساسي. يجب أن تتضمن الاتفاقية بين الطرف السعودي والطرف الإماراتي بنوداً صريحة تُلزم المستقبِل بمعيار حماية مكافئ لما يفرضه النظام داخل المملكة؛ بنوداً على مستوى المعالجة والاحتفاظ والحذف وحقوق أصحاب البيانات وإجراءات الاستجابة للخروقات. عقد خدمة عام لا يذكر البيانات الشخصية لن يعبر التدقيق.

الإطار الإماراتي يعالج نقل البيانات إلى الخارج بمنطق مختلف؛ إذ يعتمد المرسوم بقانون اتحادي رقم 45 لسنة 2021 على أدوات كفاية وضمانات نموذجية قابلة للاعتماد ضمن نطاقه. من يعمل بين السوقين لا يستطيع أن يستنسخ ملحق نقل البيانات إماراتياً ويقدّمه لسدايا. المزيد حول الأطر الإماراتية في دليلنا لـقانون حماية البيانات الإماراتي والذكاء الاصطناعي، والتفاصيل الإجرائية الكاملة لآليات النقل السعودية في تفصيلنا لـنقل البيانات السعودية عبر الحدود.

أما في أمن المعلومات عموماً فالمعيار المرجعي هو ISO/IEC 27001، وهو ما تزال معظم قوائم المشتريات في الإمارات تبدأ به.

الإقامة المحلية للبيانات وبنية أنظمة الذكاء الاصطناعي

اشتراطات التخزين المحلي (KSA residency) هي المتغير الذي يعيد تشكيل قرار السحابة برمّته. النظام يُلزم في حالات معينة بالاحتفاظ بالبيانات الشخصية داخل المملكة، وهذا يُترجَم مباشرة إلى قيود على منطقة استضافة النموذج، ومسار المعالجة، وموقع سجلات التدقيق، ومكان تخزين المخرجات.

الشركة الإماراتية التي تُشغِّل وكيل ذكاء اصطناعي يستقبل بيانات سعودية عليها أن تحدد ثلاثة أشياء قبل النشر لا بعده:

  • مسار البيانات: أين تدخل، وأين تُعالج، وأين تُخزَّن، ومتى تُحذَف.
  • موقع النموذج: هل النموذج الأساسي مستضاف داخل المملكة، أم أن الاستدلال يجري في منطقة أخرى؟
  • سجل التدقيق: أين تُحفظ سجلات الوصول والمعالجة، وهل هي في متناول الفريق المحلي عند طلب سدايا؟

تصحيح هذه القرارات بعد الإطلاق مكلف. تغيير منطقة استضافة نموذج مُدمَج بخطوط الإنتاج غير التغيير قبل ربطه بأي شيء. تفاصيل المتطلبات التقنية وآليات التدقيق شرحناها في دليلنا لـالإقامة المحلية للبيانات في المملكة.

التقاطع مع الأطر المجاورة يستحق نظرة أيضاً. قطر تعتمد نموذجاً مختلفاً بموجب قانون حماية البيانات القطري، فيما تعمل الكويت والبحرين وعُمان بأطر ثلاثة متمايزة يمكن مقارنتها في قراءتنا الموسّعة. المؤسسة التي تخدم أكثر من سوق خليجية لا تستطيع أن تعتمد قالباً واحداً؛ بل تحتاج بنية مرنة بموقع تخزين قابل للتبديل لكل ولاية قضائية.

الأسئلة الشائعة

هل يسري نظام PDPL السعودي على الشركات المسجّلة في الإمارات؟

نعم. النظام يتبع بيانات المقيمين السعوديين لا موقع الشركة. إذا كانت مؤسستكم في دبي أو أبوظبي تعالج بيانات لأشخاص داخل المملكة، أنتم مشمولون بأحكامه ومساءلون أمام سدايا حتى دون فرع محلي.

متى دخل نظام حماية البيانات الشخصية السعودي حيز التنفيذ الكامل؟

وفق النشرات المتاحة، أصبح النظام نافذاً بالكامل في سبتمبر 2024. الفترة السابقة كانت انتقالية للاستعداد؛ ما بعدها معاملة كاملة وفق النظام دون تسامح تشغيلي.

ما الغرامات المترتبة على انتهاك النظام وهل تطال المؤسسات الخارجية؟

تشير المصادر المتاحة إلى أن الغرامات قد تبلغ 5 ملايين ريال سعودي لكل مخالفة، وقد تصل إلى عقوبات سالبة للحرية في الحالات الجسيمة كنشر البيانات. النطاق التطبيقي الخارجي يعني أن الغرامة تسري على الشركات غير المقيمة عندما تعالج بيانات مقيمين سعوديين.

هل يجب تعيين DPO دون فرع محلي في المملكة؟

اشتراط تعيين مسؤول حماية بيانات يرتبط بطبيعة المعالجة ونطاقها لا بوجود فرع محلي. المؤسسة الإماراتية التي تُشغِّل معالجة منتظمة أو واسعة النطاق أو حساسة لبيانات سعودية مطالَبة بتعيين DPO يكون نقطة اتصال مع سدايا، ولو كان مقره في دبي.

ما المقصود بالمعالجة عالية الخطورة في سياق الذكاء الاصطناعي؟

هي أنشطة المعالجة التي قد تُحدث أثراً كبيراً على حقوق أصحاب البيانات، وتشمل عادةً القرارات الآلية، والملفات التعريفية، والمعالجة على نطاق واسع للبيانات الحساسة. معظم تطبيقات الذكاء الاصطناعي على بيانات العملاء تدخل تحت هذا التصنيف، وتستوجب DPIA قبل النشر.

كيف يختلف دور سدايا في تنظيم الذكاء الاصطناعي عن دورها في حماية البيانات؟

سدايا تجمع الوظيفتين تحت مرجعية واحدة. في تنظيم البيانات، هي الجهة الرقابية على المعالجة. في تنظيم الذكاء الاصطناعي، هي المرجع الوطني للسياسات والأطر والاعتماد.

عملياً، تقدير نموذجكم يحدث في المكان ذاته الذي يُقدَّر فيه امتثال المعالجة.

ما شروط نقل بيانات المواطنين السعوديين إلى أنظمة ذكاء اصطناعي مستضافة خارج المملكة؟

يشترط النظام ضمانات تعاقدية صريحة تُلزم الطرف المستقبِل بمعيار حماية مكافئ للمملكة، مع بنود على مستوى المعالجة والاحتفاظ والاستجابة للحوادث. عقود API القياسية دون تعديل لا تفي بالمتطلب.

الخطوة التالية

مراجعة بنية أنظمة الذكاء الاصطناعي لديكم قبل التوسع في السوق السعودية أرخص بكثير من إعادة هندسة النظام بعد أول تدقيق من سدايا. إذا كنتم تُشغِّلون وكيل ذكاء اصطناعي أو روبوت محادثة أو نموذجاً تحليلياً يعالج بيانات مقيمين سعوديين، احجزوا استشارة مجانية مدتها 30 دقيقة مع فريق Lenoo AI لمراجعة بنية أنظمتكم والحصول على توصيات صريحة، بما فيها ما لا يستحق البناء. تواصلوا عبر موقعنا أو واتساب على الرقم +971 50 195 1590.