كل نظام ذكاء اصطناعي تنشرونه داخل الدولة يعالج بيانات شخصية. هذه ليست ملاحظة تقنية؛ إنها نقطة انطلاق قانونية. حماية البيانات في الإمارات والذكاء الاصطناعي أصبحت ملفاً واحداً منذ سريان المرسوم بقانون اتحادي رقم 45 لسنة 2021 في 2 يناير 2022.

من يحدد الأساس القانوني للمعالجة قبل تدريب النموذج يكسب سنتين من الوقت. من يؤجل السؤال إلى ما بعد الإطلاق يدفع الثمن مرتين: تعديل المنتج، وإخطار العملاء.

هذا الدليل يربط كل مرحلة من دورة حياة نظام الذكاء الاصطناعي بالمادة القانونية التي تحكمها، بلا حشو نظري.

أهم النقاط

  • قانون حماية البيانات الاتحادي يشمل مستخدمي الذكاء الاصطناعي الأجنبي — المرسوم بقانون اتحادي رقم 45 لسنة 2021 نافذ منذ 2 يناير 2022، ويُلزم كل شركة تعالج بيانات شخصية داخل الإمارات، سواء طوّرت نموذجها الخاص أو استخدمت نموذجاً جاهزاً من مورد خارجي؛ لا يوجد استثناء تقني للذكاء الاصطناعي.
  • شركات DIFC تخضع لقانونين تراكميين لا بديل لأحدهما — المسجلة في مركز دبي المالي العالمي تلتزم بقانون حماية البيانات رقم 5 لعام 2020 الخاص بالمركز إضافةً إلى المرسوم الاتحادي رقم 45 لسنة 2021، وقد تخضع أيضاً لنظام سوق أبوظبي العالمي أو لقانون على مستوى الإمارة بحسب موقع المعالجة.
  • تحديد الأساس القانوني وإخفاء البيانات شرطان سابقان لتدريب أي نموذج — المادة 4 تحدد الحالات التي تكون فيها المعالجة مشروعة دون موافقة صريحة، بينما تنص المادة 7 على آلية إخفاء البيانات (anonymisation) بوصفها أداة الامتثال العملية الأهم قبل دخول البيانات خط التدريب.
  • موقع تخزين البيانات سؤال قانوني قبل أن يكون تقنياً — المرسوم يُلزم الشركات بضمان مستوى حماية مكافئ عند نقل البيانات إلى خارج الدولة؛ الخطوة العملية هي طلب بيان كتابي من مورد الذكاء الاصطناعي بمواقع مراكز البيانات المستخدمة في التدريب والاستدلال والنسخ الاحتياطي.
  • سياسة الخصوصية يجب أن تُفصح عن القرارات الآلية — المادتان 7 و8 تُلزمان بالإفصاح عن استخدام الذكاء الاصطناعي في المعالجة وطبيعة القرارات الآلية المبنية عليه، مع حق العميل في طلب مراجعة بشرية؛ صياغة عامة مثل "تقنيات متقدمة لتحليل البيانات" لا تفي بالمتطلب.

المرسوم بقانون رقم 45 لسنة 2021 ومكتب الإمارات للبيانات: الإطار التشريعي الذي يحكم الذكاء الاصطناعي

أي شركة تعالج بيانات شخصية داخل الدولة، سواء طوّرت نموذجاً بنفسها أو استخدمت نموذجاً جاهزاً من مورد خارجي، تدخل تحت مظلة المرسوم بقانون اتحادي رقم 45 لسنة 2021 منذ سريانه في 2 يناير 2022. لا يوجد استثناء تقني للذكاء الاصطناعي؛ النموذج أداة معالجة كأي أداة أخرى.

وفق المنصة الرسمية لحكومة الإمارات العربية المتحدة، أنشأت الحكومة مكتب الإمارات للبيانات بموجب المرسوم بقانون اتحادي رقم 44 لسنة 2021 ليكون الجهة الرقابية الاتحادية المختصة. للمكتب صلاحية إعفاء المنشآت التي لا تعالج حجماً كبيراً من البيانات الشخصية من جزء أو كل الاشتراطات؛ ولديه أيضاً صلاحية الإلزام.

الأساس الدستوري لهذا كله موجود في المادة 31 من دستور الإمارات، التي تكفل سرية المراسلات وغيرها من وسائل الاتصالات. المرسوم بقانون رقم 45 لسنة 2021 يُفصّل هذا الحق في سياق البيانات الرقمية، ويعمل بالتوازي مع منظومة تكميلية: المرسوم بقانون اتحادي رقم 34 لسنة 2021 في شأن مكافحة الشائعات والجرائم الإلكترونية، والمرسوم بقانون اتحادي رقم 46 لسنة 2021 في شأن المعاملات الإلكترونية وخدمات الثقة.

من زاوية الذكاء الاصطناعي تحديداً، تبنّت الدولة إطار "مبادئ وأخلاقيات الذكاء الاصطناعي" الذي يحدد ثمانية مبادئ للحفاظ على القيم الإنسانية وضمان المعاملة العادلة والآمنة، وفق وثيقة السياسة العامة المنشورة على بوابة التشريعات الإماراتية الصادرة في 2 سبتمبر 2024. الإطار سياسي لا عقابي، لكنه يُشير إلى اتجاه المُشرّع بوضوح.

للشركات التي تمتد عملياتها إلى دول الخليج الأخرى، تختلف الأنظمة بشكل جوهري وتحتاج مقارنة إقليمية قبل توحيد بنية البيانات.

البيانات الشخصية (personal data) في سياق الذكاء الاصطناعي: متى تصبح المعالجة مشروعة؟

المعالجة غير مشروعة افتراضياً بدون موافقة صاحب البيانات. المادة 4 من المرسوم بقانون رقم 45 لسنة 2021 تُحدد الحالات الاستثنائية التي تُعدّ فيها المعالجة مشروعة دون موافقة صريحة. مهمة كل شركة تعتزم تدريب نموذج ذكاء اصطناعي على بيانات حقيقية أن تُحدد الأساس القانوني قبل بدء العملية، لا بعدها.

المادة 5 تضع الضوابط: مبدأ التناسب، تقييد الغرض، الحد الأدنى من البيانات اللازمة. أن يجمع فريقكم بيانات عملاء لغرض تشغيلي محدد ثم يمررها إلى فريق منتج لتدريب نموذج تنبؤي انتهاك صريح لتقييد الغرض، حتى لو كانت البيانات قد جُمعت أصلاً بموافقة. الغرض ليس البيانات؛ الغرض هو ما تفعلونه بها.

آلية إخفاء البيانات (anonymisation) المنصوص عليها في المادة 7 هي أداة الامتثال العملية الأهم عند تدريب النماذج. إخفاء البيانات قبل دخولها خط التدريب يُعالج جزءاً كبيراً من المخاطر القانونية، ويُبقي القيمة التحليلية للنموذج قائمة.

نقطة يغفلها كثيرون: القرار الآلي الصادر عن نظام ذكاء اصطناعي، سواء وافق على قرض أو رفض طلب توظيف أو حدد سعراً ديناميكياً، يُعدّ معالجة للبيانات الشخصية وتسري عليه أحكام المرسوم. الالتزام لا يبدأ عند نشر النظام؛ يبدأ عند اختيار مجموعة البيانات التي سيتدرب عليها.

مركز دبي المالي العالمي وسوق أبوظبي العالمي (DIFC/ADGM): نظام طبقي لا يُعوّض القانون الاتحادي

الشركات المسجلة في مركز دبي المالي العالمي تخضع لقانون حماية البيانات رقم 5 لعام 2020 الصادر عن المركز، وفق المنصة الرسمية لحكومة الإمارات. هذا القانون يُنشئ التزامات مستقلة على مستوى المنطقة الحرة، لكنه لا يُلغي القانون الاتحادي.

الفهم الخاطئ الشائع يقول إن الشركة المسجلة في DIFC أو في سوق أبوظبي العالمي (ADGM) خارج نطاق المرسوم بقانون رقم 45 لسنة 2021. الواقع أن الشركة قد تخضع للأنظمة الثلاثة في آنٍ واحد تبعاً لطبيعة عملياتها وموقع معالجة البيانات: القانون الاتحادي، قانون المنطقة الحرة، وأي قانون على مستوى الإمارة. النظام تراكمي.

اختيار النموذج الحاكم قبل نشر أي نظام ذكاء اصطناعي يعالج بيانات عملاء هو الخطوة الأولى القانونية، وليس خطوة ما بعد الإطلاق. مقارنة نظامَي DIFC وADGM توضح الاختلافات في تعريف البيانات الحساسة، متطلبات ضابط حماية البيانات، وحدود النقل عبر الحدود.

إن كانت شركتكم تُشغّل نظاماً في DIFC مع معالجة تمتد داخل المنطقة الحرة وخارجها في آن، فإن نصف ساعة مع مستشار متخصص في تقييم توافق أنظمة الذكاء الاصطناعي توفّر أسابيع من المراجعات الداخلية.

إقامة البيانات (data residency) والنقل العابر للحدود: تأثير مباشر على اختيار موردي الذكاء الاصطناعي السحابي

سؤال "أين يعالج المورد البيانات؟" سؤال قانوني قبل أن يكون تقنياً. المرسوم بقانون رقم 45 لسنة 2021 يُلزم الشركات بضمان مستوى حماية مكافئ عند نقل البيانات الشخصية إلى دولة خارج الإمارات. اللجوء إلى خدمة ذكاء اصطناعي سحابية من مورد أمريكي أو أوروبي بدون تقييم موقع تخزين البيانات ومعالجتها يُعرّض شركتكم لالتزام غير مكتمل.

على مستوى الإمارة، يُضيف قانون تنظيم نشر وتبادل البيانات في إمارة دبي طبقة إضافية تحكم تبادل البيانات داخلها، وفق ما نشرته المنصة الرسمية لحكومة الإمارات. النتيجة: عقد الخدمة السحابية يحتاج مراجعة قانونية قبل التوقيع، لا بعد أول مراجعة رقابية.

التوصية العملية: اطلبوا من كل مورد ذكاء اصطناعي محتمل بياناً كتابياً بموقع مراكز البيانات المستخدمة في التدريب والاستدلال، ومناطق النسخ الاحتياطي، ومدد الاحتفاظ. البيان الكتابي يُصبح جزءاً من ملف الامتثال، ويحمي الشركة عند أي مراجعة رقابية.

إن كانت شركتكم متوسطة الحجم ولا تملك ضابط امتثال متفرّغ، فإن حوكمة الذكاء الاصطناعي في سياسة من صفحة واحدة نقطة انطلاق أخف من مشروع امتثال كامل.

سياسة الخصوصية (privacy notice) عند نشر الذكاء الاصطناعي: التزامات المتحكم والمعالج بالتفصيل

المادة 7 تُلزم المتحكم، وهو الشركة التي تُحدد أغراض ووسائل المعالجة، بتطبيق التدابير الملائمة أثناء تحديد وسائل المعالجة وأثناءها، بما فيها آلية إخفاء البيانات. هذا الالتزام يسبق النشر؛ ينشأ عند اختيار البنية التقنية.

المادة 8 تُلزم المعالج، وهو غالباً مورد نموذج الذكاء الاصطناعي أو المنصة السحابية، بمحو البيانات بعد انقضاء مدة المعالجة أو تسليمها إلى المتحكم. عقد الخدمة مع مورد الذكاء الاصطناعي يجب أن يُقنّن هذا الالتزام صراحةً: بند محو مؤرّخ، آلية تسليم، سجل تنفيذ. الاعتماد على شروط الاستخدام العامة للمنصة لا يفي بمتطلبات المادة 8.

إشعار الخصوصية الذي تنشرونه للعملاء يجب أن يُفصح عن استخدام الذكاء الاصطناعي في معالجة البيانات، وطبيعة القرارات الآلية المبنية عليها، وحق العميل في طلب مراجعة بشرية. صياغة "قد نستخدم تقنيات متقدمة لتحليل بياناتكم" لا تفي بالمتطلب؛ الإفصاح المطلوب أدق من ذلك بكثير.

للشركات العاملة أيضاً في قطر أو الكويت أو البحرين أو عُمان، الاشتراطات تختلف بشكل جوهري وتحتاج مقارنة إقليمية قبل بناء بنية بيانات موحّدة.

توزيع الالتزامات بين المتحكم والمعالج بموجب المادتين 7 و8 يوضح مسؤولية كل طرف قبل التعاقد مع مورد الذكاء الاصطناعي.

المعيار المتحكم (Controller) المعالج (Processor)
الأساس القانوني المادة 7 المادة 8
من يشغل هذا الدور عادة الشركة الإماراتية صاحبة البيانات مورد نموذج الذكاء الاصطناعي أو المنصة السحابية
الالتزام الرئيسي تطبيق تدابير ملائمة وآلية إخفاء البيانات محو البيانات بعد انتهاء مدة المعالجة أو تسليمها
متى ينشأ الالتزام عند اختيار البنية التقنية، قبل النشر يجب تقنينه صراحة في عقد الخدمة
المسؤولية أمام مكتب الإمارات للبيانات كاملة، حتى عند استخدام مورد خارجي تعاقدية أمام المتحكم

قراءات ذات صلة

الخطوة العملية التالية

إن كانت شركتكم تُشغّل أو تعتزم تشغيل نظام ذكاء اصطناعي يعالج بيانات عملاء داخل الإمارات، فإن أول ما يستحق ساعة من وقت الإدارة هو تقييم ثلاث نقاط: الأساس القانوني للمعالجة، موقع تخزين البيانات، ومحتوى إشعار الخصوصية الحالي. احجزوا استشارة مجانية مدتها 30 دقيقة نستمع فيها أولاً ونُحدد الثغرات الفعلية، بلا عرض خدمات. إن رأينا أن ما لديكم كافٍ، فهو كافٍ.

الأسئلة الشائعة

هل يسري المرسوم بقانون رقم 45 لسنة 2021 على الشركات التي تستخدم نماذج ذكاء اصطناعي تابعة لموردين خارجيين؟

نعم. المرسوم يُلزم كل منشأة تعالج بيانات شخصية داخل الدولة، بصرف النظر عن هوية المورد التقني أو موقعه. الشركة الإماراتية التي تُغذّي نموذجاً أجنبياً ببيانات عملائها هي المتحكم قانوناً، وتتحمل المسؤولية كاملة أمام مكتب الإمارات للبيانات.

ما الفرق بين نظام DIFC لحماية البيانات والنظام الاتحادي من حيث الالتزامات المفروضة على شركات الذكاء الاصطناعي؟

نظام مركز دبي المالي العالمي (قانون حماية البيانات رقم 5 لعام 2020) يُنشئ التزامات مستقلة على شركات المركز، تتعلق بتعريف البيانات الحساسة ومتطلبات ضابط حماية البيانات وحدود النقل عبر الحدود. النظامان تراكميان: الشركة المسجلة في DIFC تخضع لكليهما تبعاً لطبيعة عملياتها وموقع المعالجة.

هل يجوز لنظام الذكاء الاصطناعي اتخاذ قرارات آلية تؤثر على العملاء دون موافقة مسبقة صريحة؟

القرار الآلي معالجة للبيانات الشخصية بمفهوم المرسوم، وتسري عليه الضوابط ذاتها. الموافقة ليست الأساس القانوني الوحيد؛ المادة 4 تُحدد حالات معالجة مشروعة بدون موافقة. لكن الإفصاح عن وجود القرار الآلي وطبيعته في إشعار الخصوصية التزام مستقل لا يُلغى بأي أساس قانوني.

ما المتطلبات العملية لضمان إقامة البيانات (data residency) عند الاستعانة بخدمات الذكاء الاصطناعي السحابية في الإمارات؟

اطلبوا بياناً كتابياً من المورد يُحدد مراكز البيانات المستخدمة في التدريب والاستدلال والنسخ الاحتياطي، وتحققوا من التزام المورد بمستوى حماية مكافئ للنظام الإماراتي عند أي نقل خارج الدولة. أدرجوا البيان في ملف الامتثال وأعيدوا مراجعته سنوياً.

ما العناصر التي يجب أن تتضمنها سياسة الخصوصية (privacy notice) عند نشر نظام ذكاء اصطناعي داخل الدولة؟

الإفصاح عن استخدام الذكاء الاصطناعي في معالجة البيانات، أنواع البيانات المعالجة، الغرض المحدد لكل عملية معالجة، وجود قرارات آلية وطبيعتها، وحق العميل في طلب مراجعة بشرية. الإفصاحات العامة الغامضة لا تفي بمتطلبات المادتين 7 و8.

هل يمكن لمكتب الإمارات للبيانات إعفاء المنشآت الصغيرة من جزء من اشتراطات قانون حماية البيانات؟

نعم. المادة 3 من المرسوم تمنح المكتب صلاحية إعفاء المنشآت التي لا تعالج حجماً كبيراً من البيانات الشخصية من جزء أو كل الاشتراطات. الإعفاء ليس تلقائياً؛ يحتاج تقييماً حالة بحالة وقراراً صريحاً من المكتب.

كيف تتعامل الشركات مع تدريب نماذج الذكاء الاصطناعي على البيانات الشخصية الحساسة في ظل المرسوم بقانون رقم 45 لسنة 2021؟

الأصل حظر المعالجة دون موافقة صريحة، مع تشديد الضوابط للبيانات الحساسة. الحل العملي: تطبيق آلية إخفاء البيانات المنصوص عليها في المادة 7 قبل دخول البيانات خط التدريب، واختيار بنية تدريب لا تحتفظ بالبيانات الأصلية بعد استخلاص الأنماط الإحصائية.