الرئيسية / الخدمات / الامتثال في الإمارات

الامتثال التنظيمي للذكاء الاصطناعي في الإمارات: PDPL وإقامة البيانات والقواعد التي تنطبق فعلاً

كل نظام ذكاء اصطناعي يلمس بيانات عملاء في الإمارات يصطدم بـ PDPL، وبعضها يصطدم بقواعد قطاعية إضافية فوقه. إليكم ما ينطبق فعلاً، بلغة واضحة، قبل أن تُطلقوا شيئاً ستضطرون لتفكيكه لاحقاً.

شاهدوا قائمة التحقق قبل الإطلاق ↓
يدان توقعان عقداً بقلم

١

قانون اتحادي لحماية البيانات (PDPL) ينطبق عبر البر الرئيسي الإماراتي

٢

منطقتان حرتان ماليتان (DIFC، ADGM) تديران أنظمة حماية بيانات منفصلة خاصة بهما

+٣

قطاعات، الرعاية الصحية، المالية، أعمال متصلة بالحكومة، بقواعد إضافية فوقها

المشهد التنظيمي الإماراتي للذكاء الاصطناعي

لا يوجد "قانون ذكاء اصطناعي" واحد في الإمارات بعد، لكن لا حاجة لوجود واحد لمعظم ما ينطبق عليكم اليوم. إذا كان وكيلكم يجمع أو يخزن أو يعالج أي شيء يحدد هوية عميل، اسم، رقم هاتف، هوية إماراتية، تاريخ شراء، تفاصيل صحية، فهو محكوم فعلاً بقانون حماية البيانات الشخصية الإماراتي (PDPL)، المرسوم بقانون اتحادي رقم ٤٥ لسنة ٢٠٢١، بنفس الطريقة التي يُحكَم بها نظام CRM أو نظام حجز. طبقة الذكاء الاصطناعي لا تُعفى لمجرد أن نموذجاً يقوم بالمعالجة بدلاً من شخص.

فوق PDPL، بعض القطاعات تحمل قواعدها الإضافية الخاصة، البيانات الصحية عبر هيئة الصحة بدبي ودائرة الصحة بأبوظبي، الخدمات المالية عبر مصرف الإمارات المركزي، وأي شيء يلمس عمليات حكومية عبر أي جهة تملك تلك العملية. هذه تقع جنباً إلى جنب مع PDPL، لا بدلاً منه.

ثم هناك تعقيد خاص بالإمارات: DIFC وADGM، المنطقتان الحرتان الماليتان بدبي وأبوظبي، هما اختصاصان قضائيان من نظام القانون العام بأنظمة حماية بيانات منفصلة خاصة بهما، ليستا مجرد "القانون الإماراتي بشعار مختلف". العمل المرخَّص والعامل داخل إحدى هاتين المنطقتين عادة يخضع لنظام DIFC أو ADGM لحماية البيانات لتلك النشاطات داخل المنطقة، مع تطبيق PDPL على النشاط خارجها. الخلط بين هذا التمييز أحد أكثر أخطاء الامتثال شيوعاً التي نراها.

مبنى مكاتب حديث يمثل المناطق الحرة المالية الإماراتية

أساسيات PDPL لأنظمة الذكاء الاصطناعي

أربعة أمور تنطبق مباشرة على كيفية جمع وكيل الذكاء الاصطناعي واستخدامه لبيانات العملاء.

الموافقة والأساس القانوني

تحتاجون أساساً قانونياً لمعالجة بيانات شخص، أكثرها شيوعاً الموافقة أو كون المعالجة ضرورية لتقديم الخدمة التي طلبها. الوكيل الذي يجمع رقم هاتف لتأكيد حجز عادة يستوفي هذا. الوكيل الذي يستخدم بصمت نفس الرقم لبناء ملف تسويقي دون الإفصاح لا يستوفيه.

حقوق أصحاب البيانات

للعملاء الحق في السؤال عن البيانات التي تحتفظون بها عنهم، طلب تصحيح، أو طلب حذف. إذا كان سجل محادثة وكيلكم يعيش في نظام لا يمكنكم البحث فيه أو الحذف منه بسهولة، لا تستطيعون تلبية هذا الطلب عند وصوله، وهذا بحد ذاته ثغرة امتثال.

قواعد النقل عبر الحدود

إرسال بيانات العملاء لنموذج أو خادم مستضاف خارج الإمارات، وهو ما يفعله معظم مزودي الذكاء الاصطناعي العالميين افتراضياً، هو نقل عبر الحدود. يسمح PDPL بهذا، لكن يجب إدارته بشكل صحيح: حماية كافية في الوجهة أو ضمانات تعاقدية مناسبة، والإفصاح عنه فيما تخبرون العملاء عن كيفية استخدام بياناتهم.

الإبلاغ عن الاختراق

إذا تعرضت بيانات شخصية يعالجها وكيلكم، عبر مفتاح API مسرّب، قاعدة بيانات بإعداد خاطئ، أو تكامل مخترق، توجد التزامات إبلاغ. معرفة من المسؤول عن هذا قبل حدوثه أهم من معرفتها بعده.

مشمول بضمان استرداد كامل ١٠٠٪

نبني التعامل مع البيانات في البنية منذ اليوم الأول، لا كوثيقة تُكتب بعد الحقيقة.

إقامة البيانات: أين تعيش بيانات ذكائكم الاصطناعي فعلياً

معظم الشركات لا تستطيع الإجابة عن هذا السؤال حول وكيل الذكاء الاصطناعي الخاص بها، وعادة أول شيء يستحق التحقق منه.

١

أين تكمن سجلات المحادثة

منصات المحادثة، أدوات واتساب للأعمال، وبرمجيات مكتب المساعدة غالباً تخزن سجل المحادثة على خوادم خارج الإمارات افتراضياً. هذا ليس مشكلة تلقائياً، لكن يجب أن تعرفوا أنه يحدث للتعامل معه بشكل صحيح.

٢

أين يعمل النموذج نفسه

مزودو النماذج الأساسية يعالجون المحادثة الفعلية على بنية تحتية عادة خارج الإمارات. هذا هو النقل عبر الحدود الذي يجب الإفصاح عنه، وحيث يُطلَب، حمايته تعاقدياً.

٣

أين تعيش سجلات عملكم

إدخالات CRM، سجلات الحجز، وأي شيء يكتبه الوكيل مرة أخرى في أنظمتكم الخاصة يجب أن يقع حيث تقول حوكمة بياناتكم الحالية، وهو ما يعني للقطاعات المنظمة غالباً استضافة في الإمارات تحديداً.

قواعد خاصة بالقطاع

PDPL هو الحد الأدنى. بعض القطاعات يجب أن تتجاوز عتبة أعلى فوقه.

١

الرعاية الصحية (DHA/DoH)

بيانات المرضى، وحتى حقيقة كون شخص مريضاً أصلاً، تحمل متطلبات تعامل محددة بموجب قواعد هيئة الصحة بدبي ودائرة الصحة بأبوظبي. الوكيل الذي يفرز الأعراض أو يتعامل مع موافقات التأمين يحتاج للعمل ضمن تلك القواعد، لا PDPL عموماً فقط.

٢

المالية (المصرف المركزي)

البيانات المالية وأي شيء يشبه قرار إقراض أو أهلية يقع تحت إشراف مصرف الإمارات المركزي بالإضافة لـ PDPL. القرارات الآلية التي تؤثر على وصول شخص للائتمان أو المنتجات المالية تحمل تدقيقاً إضافياً.

٣

أعمال متصلة بالحكومة

إذا كان نظامكم يلمس عملية متصلة بخدمة حكومية، تراخيص، تصاريح، سجلات رسمية، فإن الجهة المالكة عادة لديها متطلباتها الخاصة حول التعامل مع البيانات ووصول الأنظمة تعلو قواعد PDPL العامة.

٤

عند الشك، اسألوا أولاً

إذا لم تكونوا متأكدين ما إذا كانت قاعدة قطاعية تنطبق على ما تبنونه، فهذا سؤال لمستشاركم القانوني أو الجهة التنظيمية المعنية قبل الإطلاق، لا شيء تخمنونه وتصلحونه لاحقاً إذا نبّه أحدهم إليه.

فروقات المناطق الحرة

DIFC وADGM ليستا مجرد مناطق ضريبية وترخيصية، بل تديران أنظمة حماية بيانات منفصلة تماماً.

قانون حماية البيانات DIFC

مركز دبي المالي العالمي يشغّل قانون حماية بياناته الخاص، أقرب في بنيته لـ GDPR منه لـ PDPL. الشركة المرخَّصة والعاملة داخل DIFC عموماً تتبع نظام DIFC لذلك النشاط، بمتطلبات تسجيل خاصة به وجهته التنظيمية الخاصة (مفوض حماية البيانات في DIFC)، منفصلة عن تطبيق PDPL في البر الرئيسي.

لوائح حماية البيانات ADGM

سوق أبوظبي العالمي يشغّل نظاماً مماثلاً ومنفصلاً للكيانات العاملة داخله. إذا كان عملكم مرخَّصاً في ADGM، فهذا عادة الإطار الذي يحكم تعاملكم مع البيانات لنشاط ذلك الكيان، مرة أخرى منفصل عن PDPL في البر الرئيسي.

الخلاصة العملية: أي نظام ينطبق فعلياً على نظام ذكائكم الاصطناعي يعتمد على أين رُخِّص الكيان الذي يعالج البيانات وأين يحدث النشاط، لا فقط أين يقع مكتبكم. هذا يستحق التأكيد مع مستشاركم القانوني بدلاً من افتراضه، خصوصاً للشركات العاملة داخل وخارج منطقة حرة معاً.

قائمة تحقق امتثال قبل نشر وكيل

  • حددوا أي نظام ينطبق: PDPL في البر الرئيسي، DIFC، أو ADGM، بناءً على أين رُخِّص كيانكم.
  • حددوا أي بيانات شخصية سيجمعها الوكيل فعلياً، بما في ذلك أي شيء يُجمَع بشكل غير مباشر عبر المحادثة.
  • تأكدوا من أساسكم القانوني لجمعها وأن العملاء يُخبَرون بكيفية استخدامها.
  • اعرفوا أين تقع البيانات فعلياً: منصة المحادثة، مزود النموذج، وأنظمتكم الخاصة.
  • وفّروا عملية موثقة للنقل عبر الحدود إذا كان النموذج أو المنصة مستضافة خارج الإمارات.
  • وفّروا عملية عاملة للعثور على بيانات شخص محدد أو تصحيحها أو حذفها عند الطلب.
  • تحققوا مما إذا كانت أي قواعد قطاعية تنطبق (الرعاية الصحية، المالية، أعمال متصلة بالحكومة).
  • قرروا ما إذا كان النظام يحتاج تقييم أثر حماية بيانات (DPIA) رسمياً، وإذا لم تكونوا متأكدين، اسألوا المستشار القانوني بدلاً من تجاوزه.
  • وفّروا عملية إبلاغ عن الاختراق ومسؤولاً محدداً لها قبل، لا بعد، وقوع حادثة.

ماذا يحدث إذا أخطأتم

يمنح PDPL الجهات التنظيمية صلاحية التحقيق ومعاقبة التعامل غير المتوافق مع البيانات، والتعرض أسوأ لعمل لم يفكر فيه إطلاقاً من عمل قام بمحاولة معقولة وموثقة وأخطأ في تفصيل واحد. بعيداً عن المخاطر التنظيمية، هناك تكلفة ثقة العملاء يسهل التقليل منها: خطأ في التعامل مع البيانات متعلق بوكيل ذكاء اصطناعي يميل لأن يُلاحَظ ويُشارَك، وتفكيك وكيل يجمع بيانات بشكل خاطئ منذ أشهر عمل أكبر بكثير من بنائه بشكل صحيح من البداية.

هذا ليس سبباً لتجنب الذكاء الاصطناعي. إنه سبب لبناء تفكير الامتثال في النظام منذ البداية، بنفس الطريقة التي تفكرون بها في أي نظام آخر يلمس بيانات العملاء، بدلاً من معاملته كوثيقة تُنتَج بعد الحقيقة إذا سأل أحدهم.

أسئلة حول الامتثال التنظيمي للذكاء الاصطناعي في الإمارات

إذا احتوى على أي شيء يحدد هوية شخص، اسم، رقم هاتف، هوية إماراتية، تفاصيل صحية، معلومات مالية، أو حتى مزيج من التفاصيل قد يحدد هوية شخص بشكل غير مباشر، فنعم. معظم سجلات بوتات المحادثة التجارية تنطبق عليها بمجرد أن يعطي عميل اسمه أو رقمه لحجز شيء. هذا يعني أن نفس التزامات PDPL التي تنطبق على سجل CRM تنطبق على نص محادثة: أساس قانوني لجمعها، فترة احتفاظ محددة، والقدرة على تلبية طلب صاحب البيانات لرؤيتها أو حذفها.

بشكل عام نعم، لكن النقل عبر الحدود يجب أن يُدار بشكل صحيح لا أن يُتجاهل. يتطلب PDPL إما أن يوفر بلد الوجهة مستوى حماية كافياً أو أن تكون هناك ضمانات مناسبة، بنود تعاقدية معيارية أو ما يعادلها، وأن يُفصح عن النقل فيما تخبرون أصحاب البيانات عن كيفية استخدام بياناتهم. هذا متطلب قابل للحل، لا سبب لتجنب النماذج القوية، لكن يجب معالجته فعلياً في إعدادكم، لا افتراض حله.

كقاعدة عامة: أي شيء يعالج فئات حساسة من البيانات (صحية، بيومترية، مالية) على نطاق واسع، أي شيء يتخذ قرارات آلية تؤثر جوهرياً على شخص (قرارات ائتمان، فحص أهلية)، أو أي شيء يراقب الأفراد بشكل منهجي. بوت أسئلة شائعة أساسي على موقع تجزئة عادة لا يحتاجه. نظام ذكاء اصطناعي يفرز استقبال المرضى لعيادة يحتاجه في الغالب. عند الشك، عاملوها كسؤال لمستشاركم القانوني لا كتخمين.

هذه الصفحة معلومات عامة عن حماية البيانات في الإمارات فيما يتعلق بأنظمة الذكاء الاصطناعي، وليست استشارة قانونية. تعاملوا مع مستشاركم القانوني للحصول على رأي امتثال رسمي خاص بعملكم.

مراجعة امتثال مجانية

احصلوا على مراجعة امتثال لنظامكم المخطط له

أخبرونا بما تخططون لبنائه وأي بيانات سيلمسها. سنُشير لما ينطبق على إعدادكم المحدد قبل أن تبنوا أي شيء، لا بعده.

✓ مجاني ١٠٠٪ ✓ دون التزام ✓ ضمان استرداد

مكالمة ٣٠ دقيقة · دون ضغط بيعي