تتوسع الشركات الإماراتية في السوق السعودية عبر منصات إلكترونية وأنظمة ذكاء اصطناعي تخدم مستخدمين داخل المملكة. عند هذه اللحظة يصبح فهم دور هيئة سدايا والذكاء الاصطناعي في المشهد التنظيمي شرطاً عملياً، لأن صلاحياتها تختلف جوهرياً عن الإطار الذي اعتاده مسؤولو الامتثال في الشركات الإماراتية.

هذا المقال ليس تعريفاً نظرياً بسدايا. هو إجابة عملية على سؤال يواجه كل شركة إماراتية تنشر منتجاً ذكياً في السوق السعودية: ماذا يعني وجود هذه الهيئة لقراراتكم التشغيلية؟

أهم النقاط

  • سدايا هي الجهة السعودية المشرفة على البيانات والذكاء الاصطناعي — تأسست في 30 أغسطس 2019م ومقرها الرياض، وتتولى تطبيق نظام حماية البيانات الشخصية السعودي ووضع معايير الذكاء الاصطناعي المسؤول على المستوى الوطني.
  • الامتثال الإماراتي لا يضمن الامتثال السعودي — نظام حماية البيانات الإماراتي، المرسوم بقانون اتحادي رقم 45 لسنة 2021، وسدايا جهتان مستقلتان بصلاحيات تنفيذية منفصلة، والاعتماد على توافق تلقائي بينهما يعرّض الشركة لثغرات امتثال حقيقية.
  • شهادة ISO 27001:2022 ترسم سقف الجاهزية التقنية المطلوبة — نالت شبكة SPINE التابعة لسدايا هذه الشهادة في يوليو 2024م، وهي معيار دولي يحدد مستوى الضوابط الذي تتوقعه الجهات السعودية من مورّديها وشركائها.
  • موقع الشركة لا يُعفيها من اختصاص سدايا — أي نظام ذكاء اصطناعي يجمع بيانات مستخدمين سعوديين، من روبوتات المحادثة إلى أدوات التحليل، يخضع لصلاحيات سدايا بصرف النظر عن مقر الشركة المشغِّلة، حتى لو كان مقرها في دبي.
  • مراجعة الامتثال الثنائية ضرورة تشغيلية لا خيار — فحص الامتثال لكلا النظامَين الإماراتي والسعودي قبل الإطلاق يحمي الشركة قانونياً أمام الجهتين الرقابيتين، بينما يكون التصحيح اللاحق مكلفاً من حيث الوقت والغرامات وسمعة العلامة التجارية.

ما هي هيئة سدايا ومتى تأسست؟

هيئة سدايا هي الاسم المختصر للهيئة السعودية للبيانات والذكاء الاصطناعي، وهي جهة حكومية تأسست في 30 أغسطس 2019م ومقرها الرياض. تختص بالإشراف على منظومة البيانات والذكاء الاصطناعي داخل المملكة، ويرأس مجلس إدارتها الأمير محمد بن سلمان بن عبدالعزيز آل سعود.

للقارئ الإماراتي، من المهم التمييز مبكراً بين سدايا ومنظومة التنظيم الإماراتية. سدايا ليست امتداداً لمكتب حماية البيانات الإماراتي ولا تعمل ضمن إطار خليجي موحّد، بل هي سلطة سعودية مستقلة تُصدر قراراتها التنفيذية ولوائحها الخاصة.

هذا التمييز ليس تفصيلاً أكاديمياً. الشركات الإماراتية التي تدخل السوق السعودية، سواء عبر تطبيق، أو منصة تجارة إلكترونية، أو نظام ذكاء اصطناعي يخدم مستخدمين سعوديين، ستصطدم بسدايا بشكل حتمي. المقال يشرح كيف ولماذا.

يحدد المرسوم بقانون اتحادي رقم 45 لسنة 2021 الأسس القانونية لمعالجة البيانات الشخصية والحقوق التي يملكها صاحب البيانات في مواجهة جهة التحكم.

المهام التنظيمية الأساسية لسدايا: ما الذي تتحكم فيه فعلاً؟

يد تملأ قائمة تحقق رقمية على جهاز لوحي
تصوير: Jakub Zerdzicki عبر Pexels

تتولى سدايا الإشراف على البيانات الوطنية السعودية وتطبيق نظام حماية البيانات الشخصية (PDPL)، إضافة إلى وضع معايير الذكاء الاصطناعي المسؤول وأطر الحوكمة على المستوى الوطني. هي المرجعية التي تصدر القرارات التنفيذية وتفرض العقوبات على المخالفين.

يجب التمييز بين دورَي سدايا. الدور الترويجي يشجّع اعتماد الذكاء الاصطناعي وينشر الوعي، ويظهر مثلاً في إعلان عام الذكاء الاصطناعي 2026. الدور التنظيمي أضيق وأدق: يفرض الامتثال، يستقبل الشكاوى، ويطبّق العقوبات على المعالجات غير المشروعة للبيانات.

للشركة الإماراتية، هذا يعني أسئلة عملية: من يُجيب على شكاوى المستخدمين السعوديين؟ من يفرض الغرامات عند تسريب بيانات؟ إلى من تتوجهون عند خلاف تنظيمي؟ الإجابة في الحالات الثلاث هي سدايا وأذرعها التنفيذية.

أذرع سدايا: كيف تُوزَّع المسؤوليات التنفيذية؟

سدايا ليست جهة واحدة بل هيكل متعدد الأذرع، وكل ذراع يحمل صلاحيات ومسؤوليات مختلفة تحدد مع من ستتعامل شركتكم فعلياً. فهم هذا التوزيع يقتصر الوقت المهدور في التوجه إلى الجهة الخطأ.

المركز الوطني للذكاء الاصطناعي (NCAI) هو الذراع الابتكاري لسدايا. وقّع في عام 2021م مذكرة تعاون مشترك في القطاع الصحي مع شركة إيكيوفيا لاستكشاف فرص الابتكار، وهو الوجهة الطبيعية للشركات التي تعمل على حالات استخدام قطاعية للذكاء الاصطناعي.

مركز المعلومات الوطني (NIC) يدير البنية التحتية السحابية الحكومية. أطلق منصة ديم في مارس 2020م، وهي حوسبة سحابية حكومية تُعدّ الأكبر من نوعها في منطقة الشرق الأوسط وفق المصادر المنشورة. أي شركة تُقدّم خدماتها لجهة حكومية سعودية ستتقاطع مع هذه البنية.

الشبكة السعودية الخاصة للتكامل الحكومي (SPINE) حصلت على شهادة ISO 27001:2022 في يوليو 2024م، ما يعكس مستوى ناضجاً من ضوابط أمن المعلومات. هذا المستوى هو ما تتوقعه الجهات السعودية من موردّيها التقنيين.

توزيع المسؤوليات بين هذه الأذرع الثلاثة يحدد مع من يجب أن تتواصل الشركة في كل حالة.

يطبّق سوق أبوظبي العالمي نظام حماية بيانات خاصاً به عبر مكتب حماية البيانات، منفصلاً عن القانون الاتحادي.

الذراع الاختصاص الرئيسي إنجاز أو حدث بارز متى تتعامل معه الشركة؟
المركز الوطني للذكاء الاصطناعي (NCAI) الابتكار وحالات الاستخدام القطاعية مذكرة تعاون صحي مع إيكيوفيا عام 2021م عند العمل على حالة استخدام قطاعية للذكاء الاصطناعي
مركز المعلومات الوطني (NIC) إدارة البنية التحتية السحابية الحكومية إطلاق منصة ديم في مارس 2020م عند تقديم خدمات لجهة حكومية سعودية
الشبكة السعودية الخاصة للتكامل الحكومي (SPINE) أمن المعلومات وضوابط التكامل الحكومي شهادة ISO 27001:2022 في يوليو 2024م عند إثبات الجاهزية التقنية كمورّد للجهات السعودية

نظام حماية البيانات الشخصية السعودي وعلاقته بسدايا

سدايا هي الجهة المشرفة على تطبيق نظام حماية البيانات الشخصية السعودي (PDPL) وإصدار قراراته التنفيذية. بمعنى آخر، لوائح PDPL لا تُقرأ بمعزل عن قرارات سدايا اللاحقة التي تحدد التفاصيل التطبيقية.

الفروق عن المرسوم بقانون اتحادي رقم 45 لسنة 2021 الإماراتي حقيقية وجوهرية. تختلف الجهة المختصة (سدايا مقابل مكتب حماية البيانات الإماراتي)، ويختلف نطاق التطبيق، وتختلف متطلبات التخزين المحلي للبيانات وقيود النقل خارج الحدود. لتفاصيل هذه اللوائح راجعوا دليلنا الشامل لنظام حماية البيانات وهيئة سدايا.

النقطة المحورية: أي شركة إماراتية تعالج بيانات مواطنين سعوديين، أو تنشر أنظمة ذكاء اصطناعي في المملكة، تخضع لهذا النظام بصرف النظر عن موقع مقرّها. مقر الشركة في دبي لا يُخرجها من الاختصاص التنظيمي لسدايا.

ما الذي تعنيه لوائح سدايا عملياً للشركة الإماراتية؟

أفق أبوظبي بناطحات سحابه الحديثة
تصوير: San Photography عبر Pexels

يُترجم الإطار التنظيمي لسدايا إلى قرارات تشغيلية محددة تواجهها الشركة الإماراتية قبل الإطلاق في السوق السعودية. أربعة قرارات على وجه الخصوص تستحق مراجعة مبكرة قبل كتابة سطر واحد من الكود.

القرار الأول يتعلق بنقل البيانات بين الإمارات والسعودية. القيود ومتطلبات الإخطار تختلف عن التوقعات المبنية على النظام الإماراتي، وقد تحول دون تدفقات بيانات كانت شركتكم تعتبرها بديهية. تفاصيل هذه القيود مشروحة في نقل البيانات خارج السعودية: ما تسمح به الأنظمة وما لا تسمح.

القرار الثاني هو استضافة البيانات: داخل المملكة أو خارجها. هذا القرار له أثر جوهري على الامتثال وعلى بنية النظام التقنية، ويتقاطع مع خيارات البنية السحابية المتاحة كما نتناوله في خيارات استضافة بيانات الذكاء الاصطناعي داخل السعودية.

القرار الثالث يخص روبوتات المحادثة وأنظمة الذكاء الاصطناعي التي تجمع بيانات المستخدمين السعوديين. اشتراطات الإفصاح والموافقة والاحتفاظ قد تفاجئ الفريق التقني إذا لم يُشرَك منذ مرحلة التصميم. تفاصيل هذا الجانب متاحة في ما يعنيه نظام حماية البيانات السعودي لروبوت المحادثة.

القرار الرابع هو الأهم: أجرِوا مراجعة امتثال مزدوجة قبل الإطلاق في السوقَين، لا بعده. التصحيح اللاحق مكلف من حيث الوقت والغرامات وسمعة العلامة التجارية أمام الشركاء السعوديين. إن أردتم رأياً محايداً على جاهزيتكم، تحدثوا مع فريق Lenoo AI قبل تثبيت البنية.

تعمل المؤسسات المالية المرخّصة وفق كتيب قواعد مصرف الإمارات المركزي، الذي يغطي الاستعانة بمصادر خارجية ومخاطر النماذج وطريقة التعامل مع بيانات العملاء.

إنجازات سدايا التي ترسم سقف معايير الامتثال

الإنجازات التقنية لسدايا ليست ديكوراً مؤسسياً، بل مرجعية لمستوى النضج المتوقع من شركائها ومورّديها. تجاهل هذا السقف يعني الوصول إلى طاولة المفاوضات مع فجوة تقنية واضحة أمام الجهة السعودية.

في يوليو 2024م، حصلت شبكة SPINE على شهادة ISO 27001:2022 لالتزامها بمعايير حماية البيانات وأمن المعلومات. هذه الشهادة معيار دولي معروف، وحصول ذراع سدايا عليه يرسم توقعاً واضحاً: الشركاء الجاهزون بمستوى مماثل هم من يحصلون على العقود.

في نوفمبر 2022م، حصدت الهيئة جائزة أفضل مشروع تقني عن بنك البيانات الوطني، وجائزة أفضل مشروع مجتمعي عن معسكرات سدايا T5. تعكس هذه الجوائز عمق البنية التحتية والاستثمار في الكوادر التقنية داخل المنظومة السعودية.

الرسالة العملية للشركة الإماراتية: سدايا تبني بنية تحتية فعلية لا واجهة رقابية على الورق. الرغبة في الشراكة مع مؤسسات سعودية تتطلب مستوى امتثال تقني يوازي هذه المعايير، لا أقل.

سدايا ومكتب حماية البيانات الإماراتي: نظامان مستقلان لا نظام واحد

سدايا ومكتب حماية البيانات الإماراتي (المرسوم بقانون اتحادي رقم 44 لسنة 2021) جهتان رقابيتان مستقلتان، لكلٍّ منهما صلاحيات تنفيذية وقرارات تفسيرية منفصلة. التشابه الظاهري في المسمّى يُوقع كثيراً من الشركات الإماراتية في افتراض التوافق التلقائي، وهو افتراض خاطئ.

الفروق تظهر في التفاصيل التنفيذية: صياغة الموافقة على معالجة البيانات، آليات الإفصاح للمستخدم، حقوق الوصول والتصحيح والحذف، فترات الاحتفاظ، ومتطلبات الإبلاغ عن الحوادث الأمنية. كل بند من هذه البنود قد يحتاج إلى صياغة مختلفة في الوثيقة السعودية عنها في الوثيقة الإماراتية.

النتيجة العملية بسيطة: مراجعة الامتثال الثنائية ليست ترفاً قانونياً بل ضرورة تشغيلية. هي حماية قانونية أمام الجهتين الرقابيتين، وميزة تنافسية أمام الشركاء السعوديين الذين يفضّلون التعامل مع مورّد أثبت جاهزيته لكلا النظامَين.

الخطوة التالية

قبل الإطلاق في السوق السعودية، احجزوا جلسة مجانية مدتها 30 دقيقة مع فريق Lenoo AI لتقييم مدى توافق أنظمة الذكاء الاصطناعي لديكم مع متطلبات سدايا ومكتب حماية البيانات الإماراتي، والحصول على توصية صريحة بما ينبغي بناؤه وما لا يستحق. احجزوا الجلسة هنا.

الأسئلة الشائعة

هل تنطبق لوائح سدايا على الشركات الإماراتية التي تخدم عملاء سعوديين عبر أنظمة الذكاء الاصطناعي؟

نعم، ينطبق النظام السعودي لحماية البيانات على أي معالجة لبيانات مواطنين سعوديين بصرف النظر عن موقع مقر الشركة المُعالِجة. الشركة الإماراتية التي تخدم عملاء داخل المملكة عبر روبوت محادثة أو أداة تحليل تخضع لصلاحيات سدايا الإشرافية.

ما الفرق بين سدايا والمركز الوطني للذكاء الاصطناعي (NCAI)؟

سدايا هي الجهة الأم المسؤولة عن الإشراف التنظيمي على البيانات والذكاء الاصطناعي في المملكة، بينما المركز الوطني للذكاء الاصطناعي هو ذراعها الابتكاري المختص بتطوير حالات الاستخدام والشراكات القطاعية، مثل مذكرة التعاون الصحي التي وقّعها عام 2021م.

هل يكفي الامتثال لنظام حماية البيانات الإماراتي (المرسوم بقانون اتحادي رقم 45 لسنة 2021) للعمل في السوق السعودية؟

لا. النظامان مستقلان وتطبّقهما جهتان مختلفتان بصلاحيات تنفيذية منفصلة. الاعتماد على التوافق التلقائي بينهما يعرّض الشركة لثغرات امتثال حقيقية أمام سدايا، ويستوجب مراجعة قانونية مستقلة قبل الإطلاق في السوق السعودية.

كيف تتعامل سدايا مع نقل البيانات خارج حدود المملكة العربية السعودية؟

نقل البيانات خارج المملكة يخضع لضوابط تحددها سدايا ضمن نظام حماية البيانات الشخصية السعودي، وقد تختلف عن التوقعات المبنية على قواعد النقل في النظام الإماراتي. راجعوا هذه الضوابط في مرحلة التصميم قبل بناء أي بنية تدفق بيانات عابرة للحدود.

ما الذي تعنيه شهادة ISO 27001:2022 التي نالتها سدايا في يوليو 2024م لمعايير الشراكة التجارية؟

الشهادة معيار دولي معترف به لأمن المعلومات، وحصول شبكة SPINE عليها يرسم سقفاً واضحاً للنضج التقني المتوقع من الشركاء. الشركة الإماراتية التي تسعى للتعاقد مع جهات سعودية تحتاج إلى مستوى ضوابط مماثل، أو تحسينات موثّقة تسير في اتجاهه.

ما الخطوات العملية التي ينبغي على الشركة الإماراتية اتخاذها قبل معالجة بيانات عملاء سعوديين بأنظمة الذكاء الاصطناعي؟

ابدؤوا بمراجعة قانونية ثنائية تغطي كلا النظامَين، ثم راجعوا بنية تدفق البيانات وقرار موقع الاستضافة، وأخيراً حدّثوا سياسات الإفصاح والموافقة في واجهات المستخدم. قبل الإطلاق، تحدثوا مع فريق يعرف النظامَين معاً بدلاً من الاستعانة بمستشار مختص بأحدهما فقط.