الخطر الأكبر على بيانات شركتكم في الإمارات اليوم ليس هجوماً إلكترونياً متطوراً، بل موظف حسن النية يلصق بريد عميل في ChatGPT ليوفر عشر دقائق من وقته. هذه هي مخاطر الذكاء الاصطناعي على بيانات الشركة في صورتها الأكثر شيوعاً: تسرب هادئ يتكرر يومياً خارج أي رقابة، تحت مسمى بات يشغل مسؤولي الأمن حول العالم، هو الذكاء الاصطناعي الخفي (Shadow AI).
أهم النقاط
- الذكاء الاصطناعي الخفي ينشأ من غياب السياسة لا من سوء النية — نحو 10% فقط من المؤسسات لديها سياسة رسمية للذكاء الاصطناعي، ما يترك الموظف يتصرف في فراغ تنظيمي حين يلجأ إلى أدوات مثل ChatGPT وGemini وCopilot دون رقابة.
- فجوة حماية واسعة تقابلها هجمات متصاعدة مدعومة بالذكاء الاصطناعي — 24% فقط من مبادرات الذكاء الاصطناعي التوليدي محمية أمنياً، في وقت سجلت فيه الهجمات المدعومة بالذكاء الاصطناعي زيادة تُقدَّر بـ56%، ما يوسّع الفجوة بين الاستخدام والحماية.
- القانون يحمّل الشركة المسؤولية حتى لو تصرف الموظف من تلقاء نفسه — المرسوم الاتحادي رقم 45 لسنة 2021 يعتبر الشركة المتحكم في البيانات (Data Controller)، فتُلاحق قانونياً عن أي إرسال لبيانات العملاء إلى أداة خارجية دون أساس قانوني أو عقد معالجة بيانات.
- شركات DIFC وADGM تخضع لالتزامات إضافية فوق القانون الاتحادي — المنطقتان الحرتان تديران أنظمة حماية بيانات مستقلة مبنية على النموذج الأوروبي، بمتطلبات إفصاح وسجلات معالجة وإخطار انتهاكات أكثر تفصيلاً من الإطار الاتحادي.
- الحل تنظيم استخدام الذكاء الاصطناعي لا حظره بالكامل — يبدأ ذلك بتصنيف البيانات إلى فئات، وصياغة سياسة مكتوبة بلغة الموظف بدل المصطلحات القانونية، واعتماد أدوات مؤسسية تحمل عقد معالجة بيانات (DPA) مراجَع قانونياً.
الذكاء الاصطناعي الخفي (Shadow AI): الخطر الذي لا تراه لوحة IT
الذكاء الاصطناعي الخفي (Shadow AI) هو استخدام موظفي الشركة لأدوات ذكاء اصطناعي عامة مثل ChatGPT وGemini وCopilot خارج إطار تقنية المعلومات، وبلا موافقة مؤسسية أو رقابة. لا يظهر في لوحة تحكم، ولا يمر بأي عملية اعتماد، ومع ذلك هو أوسع أشكال استخدام الذكاء الاصطناعي في الشركات اليوم.
المفاجأة أن الخلل يبدأ من غياب القاعدة لا من كسرها. تشير استطلاعات مهنية إلى أن نحو 10% فقط من المؤسسات لديها سياسة رسمية للذكاء الاصطناعي. الموظف الذي يلجأ إلى ChatGPT لا يخالف قاعدة، بل يعمل في فراغ لم تملأه الشركة بعد.
لمن يريد فهم الصورة الاستراتيجية الأشمل لكيفية دخول الذكاء الاصطناعي التوليدي إلى الشركات العربية، فإن هذا الفراغ التنظيمي هو نقطة البداية. المشهد في مكاتب دبي مألوف: مدير مبيعات يلصق بريداً من عميل في ChatGPT ليصيغ رداً بالعربية والإنجليزية، ومسؤولة موارد بشرية تُدخل جدولاً بالرواتب لتحليل سريع، ومستشار قانوني يرفع مسودة عقد بصيغة PDF لمراجعة صياغتها. لا أحد منهم يقصد الإضرار بالشركة.
يعود أسلوب التفكير المتسلسل إلى ورقة بحثية عام 2022 لوي وزملائه، أظهرت أن مطالبة النموذج بالمرور على خطوات وسيطة تحسّن الاستدلال متعدد الخطوات.
أي بيانات شركتكم تغادر مؤسستكم فعلاً حين يُستخدم ChatGPT؟

تصوير: Rafael Minguet Delgado عبر Pexels
حين يُدخل الموظف نصاً في الإصدار المجاني من ChatGPT، يُرسل النص إلى خوادم OpenAI خارج الإمارات ويُخزَّن هناك. وقد تُستخدم هذه البيانات لإعادة تدريب النماذج ما لم يُغلق ذلك يدوياً من إعدادات الحساب، وفق ما تؤكده مصادر متخصصة في أمن المعلومات.
في السياق الإماراتي، أخطر أنواع البيانات التي تخرج بهذه الطريقة هي:
- بيانات هوية العملاء: أرقام الإمارات ID، جوازات السفر، عناوين الإقامة، أرقام الهواتف.
- البيانات المالية: أرقام البطاقات، كشوف الحسابات البنكية، فواتير VAT، تقارير الأرباح والخسائر.
- الوثائق التعاقدية: عقود الموردين، اتفاقيات عدم الإفصاح، رسائل بريد بين الإدارة.
- بيانات الموظفين: الرواتب، تقييمات الأداء، ملفات التوظيف.
الفرق العملي بين الإصدار المجاني وChatGPT Enterprise أو Microsoft Copilot for M365 ليس في الميزات، بل في العقد. الإصدار المؤسسي يأتي مع تعهد صريح بعدم استخدام محادثاتكم لتدريب النماذج، ومع عقد معالجة بيانات (Data Processing Agreement)، وسياسات احتفاظ محددة. الإصدار المجاني لا يقدم شيئاً من ذلك.
لمن يريد رؤية أمثلة أوسع، تفصّل مقالتنا عن استخدامات الذكاء الاصطناعي التوليدي في العمل اليومي الحالات التي يصلح فيها استخدام الأداة المجانية والحالات التي لا يصلح.
المخاطر القانونية في الإمارات: المرسوم الاتحادي رقم 45 لسنة 2021 وما يترتب عليه
المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية (PDPL)، الساري منذ 2 يناير 2022، هو الإطار المرجعي في الإمارات. قاعدته الأساسية بسيطة: كل معالجة لبيانات شخصية تحتاج إلى أساس قانوني، سواء كان موافقة صريحة أو ضرورة تعاقدية أو مصلحة مشروعة موثقة.
حين يُرسل موظف بيانات عميل إلى مزود أداة ذكاء اصطناعي عام دون هذا الأساس، ودون عقد معالجة مع المزود، تكون الشركة قد ارتكبت انتهاكاً محتملاً حتى لو لم تعلم الإدارة. المسؤولية لا تسقط بحسن النية.
القانون الاتحادي يُنشئ هيئة حماية البيانات الاتحادية بموجب المرسوم رقم 44 لسنة 2021. وتضاف طبقتان تنظيميتان مستقلتان: نظام حماية البيانات في مركز دبي المالي العالمي (DIFC) ونظيره في سوق أبوظبي العالمي (ADGM). الشركات المسجلة في هاتين المنطقتين تخضع للطبقتين معاً، بمتطلبات إفصاح وسجلات معالجة أكثر تفصيلاً.
الأهم أن الشركة هي المتحكم في البيانات (Data Controller)، وهي الجهة التي يُلاحقها المنظم لا الموظف الفرد. غياب عقد معالجة بيانات مع مزود الأداة يُعدّ في حد ذاته إخلالاً بمتطلبات الامتثال، بصرف النظر عن حجم البيانات المُسرَّبة أو نية من أرسلها.
فجوة الحماية: 24% فقط من مبادرات الذكاء الاصطناعي التوليدي محمية أمنياً
تُقدَّر نسبة مبادرات الذكاء الاصطناعي التوليدي المحمية أمنياً بنحو 24% فقط، وفق تقارير متخصصة. المعنى المباشر: ثلاثة أرباع ما يجري استخدامه في الشركات اليوم يقع خارج مظلة الحماية التقليدية.
في الوقت نفسه، تُشير تقارير الصناعة إلى زيادة تُقدَّر بنسبة 56% في الهجمات المدعومة بالذكاء الاصطناعي. المهاجم بات يستخدم أدوات مماثلة لتلك التي يستخدمها موظفوكم، لكنه يوظفها لصياغة رسائل تصيّد أكثر إقناعاً واستخراج البيانات من مصادر مسرّبة بسرعة أعلى.
نتيجة هذه الفجوة مكلفة. متوسط تكلفة اختراق أمن البيانات عالمياً بلغ نحو 4.88 ملايين دولار في 2024، وفق تقارير القطاع. رقم لا تتحمله معظم الشركات متوسطة الحجم في الإمارات، قبل احتساب الضرر السمعي وفقدان ثقة العملاء.
تتضاعف المشكلة حين نتذكر أن نماذج الذكاء الاصطناعي التوليدي نفسها ليست معصومة. حتى البيانات النظيفة قد يُبنى فوقها ردٌّ خاطئ، وهو ما نتناوله في مقال الهلوسة في نماذج الذكاء الاصطناعي. حين تُضاف بيانات مسرّبة إلى مخرجات غير موثوقة، تنتقل الشركة من خطر واحد إلى خطرين متراكبين.
يتابع مرصد سياسات الذكاء الاصطناعي التابع لمنظمة التعاون الاقتصادي والتنمية كيفية تنظيم الدول المختلفة للذكاء الاصطناعي، وهو ما يهم فور العمل في أكثر من سوق.
الذكاء الاصطناعي التوليدي في بيئة العمل: متى يكون الاستخدام آمناً ومتى يصبح خطراً؟

تصوير: Pixabay عبر Pexels
ليس كل استخدام للذكاء الاصطناعي في العمل خطراً. الفرز ممكن وواضح، إذا فُهم على أساس نوع البيانات لا نوع الأداة.
استخدامات آمنة في الغالب:
- صياغة نصوص تسويقية عامة لا تحتوي على أسماء عملاء أو أرقام سرية.
- توليد أفكار لمحتوى مقالة أو حملة أو عرض تقديمي.
- تلخيص مواد عامة متاحة أصلاً على الإنترنت.
- ترجمة نصوص عامة أو تحسين صياغة تعميم داخلي.
استخدامات خطرة:
- إدخال أرقام هويات العملاء أو تفاصيل بطاقات الدفع.
- رفع ملفات PDF لعقود أو اتفاقيات موقّعة.
- تلخيص تقارير مالية تحتوي على أرقام حسابات أو رواتب.
- إعادة صياغة بريد داخلي حساس ذُكرت فيه أسماء موظفين وأرقامهم.
هناك عامل إماراتي خاص يزيد من صعوبة الفرز: الوثائق في السوق المحلي غالباً ما تكون خليطاً من العربية والإنجليزية على الصفحة ذاتها. أدوات كشف البيانات الحساسة (DLP) التقليدية تُخفق أحياناً في التقاط هذا الخليط، ما يجعل تصنيف البيانات مسبقاً أهم من الاعتماد على الأدوات وحدها.
الأدوات المؤسسية مقابل الأدوات الاستهلاكية: لماذا الاختيار يصنع كل الفارق؟
الفرق بين ChatGPT المجاني وChatGPT Enterprise لا يظهر في الشاشة. يظهر في العقد، وفي أين تُخزَّن البيانات وكيف تُعالَج. الإصدارات المؤسسية مثل ChatGPT Enterprise وMicrosoft Copilot for Microsoft 365 تلتزم صراحة بألا تستخدم محادثاتكم لتدريب نماذجها.
لكن هذا الالتزام لا يصبح قانونياً كاملاً إلا حين يوقَّع عقد معالجة البيانات، وتُراجَع بنوده من مستشار قانوني يفهم PDPL وأنظمة DIFC وADGM. الاعتماد على شعار "الإصدار المؤسسي" وحده دون قراءة العقد هو استكمال آخر للفجوة، لا سدّها.
بديل آخر يزداد شعبية بين الشركات الحساسة قطاعياً هو النماذج المستضافة في بيئة سحابية خاصة أو محلياً. هذا الخيار يحل مشكلة التسرب الخارجي من جذورها لأن البيانات لا تغادر البيئة أصلاً، لكنه يشترط بنية تحتية وكفاءة تقنية داخلية وتكلفة تشغيل شهرية لا يتحملها كل حجم شركة.
للمؤسسات الناطقة بالعربية، الاختيار بين النماذج ليس نظرياً؛ تختلف قدرة النموذج على فهم العربية الفصحى المكتوبة اختلافاً كبيراً بين مزود وآخر، وتفصّل ذلك مقالتنا عن أفضل نماذج اللغة للعربية: جيس وفالكون وGPT وكلود. القاعدة العملية بسيطة: اختاروا الأداة بناءً على ثلاثة أسئلة، أين تُخزَّن البيانات، ومن يملك حق الوصول، وما مستوى الامتثال القانوني المصاحب.
يختلف كل خيار من هذه الخيارات الثلاثة في مكان تخزين البيانات وفي الالتزام القانوني المصاحب له.
| الأداة | مكان تخزين البيانات | استخدام البيانات لتدريب النماذج | عقد معالجة البيانات (DPA) |
|---|---|---|---|
| ChatGPT المجاني | خوادم OpenAI خارج الإمارات | نعم افتراضياً، ما لم يُغلق يدوياً | غير متوفر |
| ChatGPT Enterprise / Copilot for M365 | لدى المزود بموجب عقد صريح | لا، بموجب التزام معلن من المزود | متوفر، ويحتاج مراجعة قانونية |
| نماذج مستضافة محلياً أو سحابة خاصة | داخل بيئة الشركة، لا تغادر أصلاً | لا يوجد إرسال خارجي من الأساس | غير مطلوب لأن لا إرسال خارجي |
كيف تبنون سياسة استخدام الذكاء الاصطناعي تحمي بيانات شركتكم في الإمارات؟
بناء سياسة فعّالة لا يبدأ بكتابة الوثيقة، بل بمعرفة الواقع. الأدوات التي يستخدمها موظفوكم موجودة سواء اعترفتم بها أم لم تعترفوا؛ السياسة الجيدة تبدأ من هذه الحقيقة.
أولاً: دقّقوا ما يجري فعلاً. قبل أن تحظروا أو تصرّحوا، اكتشفوا الأدوات التي يستخدمها موظفوكم بالفعل. استطلاع مجهول الهوية داخل الشركة كافٍ لبدء الصورة. الحظر بلا تدقيق يدفع الاستخدام إلى الخفاء لا إلى الاختفاء.
ثانياً: صنّفوا بياناتكم. حددوا ثلاث فئات على الأقل: عامة، حساسة، سرية مطلقة. اربطوا كل فئة بقاعدة استخدام واضحة: العامة يمكن إدخالها في أي أداة، الحساسة في الأدوات المؤسسية فقط، السرية المطلقة لا تغادر الأنظمة الداخلية بأي حال.
ثالثاً: اكتبوا السياسة بلغة الموظف. الموظف يحتاج إلى معرفة ماذا يفعل حين يريد تلخيص بريد إلكتروني من عميل، لا إلى قراءة عشرين صفحة من المصطلحات القانونية. السياسة الفعّالة تحمل أمثلة ملموسة، وتُختصر في صفحة واحدة قابلة للتوزيع.
رابعاً: دربوا، ثم راجعوا. جلسة تدريبية واحدة عند التوظيف لا تكفي. المراجعة الفصلية للسياسة، مع أمثلة حديثة وحالات جديدة، هي ما يبقيها حية. أدوات الذكاء الاصطناعي تتطور شهرياً؛ سياستكم لا يمكن أن تجمد.
خامساً: أعطوا الموظف بديلاً آمناً. أكبر سبب لعودة Shadow AI بعد أي سياسة هو غياب البديل. إذا حظرتم ChatGPT دون توفير إصدار مؤسسي أو أداة داخلية، سيعود الموظف إلى الأداة المجانية من هاتفه الشخصي بعيداً عن أي رقابة.
احجزوا استشارة مجانية مدتها 30 دقيقة مع فريق Lenoo AI لتحديد الأدوات التي يستخدمها موظفوكم فعلاً، ومواضع التعرض القانوني والأمني في عملكم اليومي. نستمع أولاً، ونحدد الفجوات، ونقدم توصية صريحة حتى لو كانت التوصية "لا تبنوا هذا الآن".
الأسئلة الشائعة
هل استخدام ChatGPT في العمل ببيانات العملاء يُعدّ انتهاكاً لقانون حماية البيانات الشخصية في الإمارات؟
نعم في الغالب، ما لم تتوفر شروط الأساس القانوني للمعالجة وعقد معالجة بيانات مع المزود. المرسوم الاتحادي رقم 45 لسنة 2021 يشترط أساساً قانونياً لكل معالجة لبيانات شخصية، وإرسالها إلى أداة عامة بلا موافقة أو عقد قد يُعدّ انتهاكاً تتحمل الشركة مسؤوليته بوصفها المتحكم في البيانات.
ما أنواع البيانات التي لا يجب على الموظفين إدخالها في أدوات الذكاء الاصطناعي العامة؟
أي بيانات شخصية قابلة لتعريف صاحبها: أرقام الإمارات ID، جوازات السفر، بيانات البطاقات المصرفية، كشوف الرواتب، سجلات صحية، عقود موقعة، ومراسلات داخلية تحمل معلومات مالية. القاعدة الآمنة: إذا كنتم لا ترتاحون لرؤية هذه المعلومة في بريد إلكتروني عام، فلا تُدخلوها في ChatGPT المجاني.
كيف أعرف ما إذا كان موظفو شركتي يستخدمون أدوات ذكاء اصطناعي غير مصرح بها؟
ابدأوا باستطلاع داخلي مجهول الهوية يسأل عن الأدوات المستخدمة والمهام التي تُنجز بها، ثم أضيفوا مراجعة سجلات شبكة الشركة لعناوين نطاقات مزودي الذكاء الاصطناعي المعروفين ومراجعة إضافات المتصفح على أجهزة العمل. الجمع بين المصدرين يعطي صورة قريبة من الواقع.
ما الفرق بين ChatGPT المجاني وChatGPT Enterprise من حيث حماية بيانات الشركة؟
الفرق جوهري وقانوني. الإصدار المجاني قد يستخدم محادثاتكم لإعادة تدريب نماذجه ما لم يُغلق ذلك يدوياً، ولا يقدم عقد معالجة بيانات. الإصدار المؤسسي يلتزم صراحة بعدم استخدام المحادثات للتدريب، ويوفر عقود معالجة وضوابط احتفاظ محددة وأدوات إدارة على مستوى الشركة.
هل يحق لـ ChatGPT استخدام محادثات موظفينا لتدريب نماذجه؟
في الإصدار المجاني، نعم افتراضياً ما لم يُغلق الخيار يدوياً من إعدادات كل حساب. في الإصدار المؤسسي (Enterprise) وواجهة برمجة التطبيقات (API) التجارية، لا يُستخدم المحتوى للتدريب بموجب سياسة المزود المعلنة.
كيف تختلف متطلبات حماية البيانات في DIFC وADGM عن القانون الاتحادي الإماراتي؟
DIFC وADGM يديران أنظمة حماية بيانات مستقلة مبنية على النموذج الأوروبي، مع متطلبات إفصاح وسجلات معالجة وإخطار انتهاكات أكثر تفصيلاً من الإطار الاتحادي. الشركات المسجلة في هاتين المنطقتين تخضع لنظام المنطقة الحرة، بينما الشركات خارجهما تخضع للمرسوم الاتحادي رقم 45 لسنة 2021.
ما الخطوة الأولى لوضع سياسة استخدام الذكاء الاصطناعي داخل الشركة؟
التدقيق قبل الكتابة. اعرفوا ما يستخدمه موظفوكم فعلاً وأي بيانات تُدخل فيه، ثم صنّفوا بياناتكم إلى فئات واضحة قبل صياغة أي وثيقة، فالسياسة المكتوبة قبل هذه الخطوة تكون منفصلة عن الواقع ولن يلتزم بها أحد.