DIFC Regulation 10 ليست قانونًا اتحاديًا عامًا للذكاء الاصطناعي؛ إنها متطلب تنظيمي ضمن نظام حماية البيانات في DIFC يتعلق باستخدام الأنظمة المستقلة وشبه المستقلة في معالجة البيانات الشخصية.
الخلاصة التنفيذية
تعد Regulation 10 ضمن لوائح حماية البيانات في مركز دبي المالي العالمي DIFC واحدة من أكثر الطبقات التنظيمية الإماراتية مباشرة في التعامل مع الأنظمة المستقلة وشبه المستقلة التي تعالج البيانات الشخصية.
دخلت Regulation 10 ضمن التعديلات النافذة على لوائح حماية البيانات في سبتمبر 2023.
وهي لا تنشئ "قانون ذكاء اصطناعي اتحادي" لدولة الإمارات، ولا تنطبق تلقائيًا على جميع الشركات في الدولة.
لكنها مهمة جدًا لأنها تنتقل من الحديث العام عن أخلاقيات الذكاء الاصطناعي إلى أحكام تنظيمية تتناول بصورة مباشرة:
- الأنظمة المستقلة وشبه المستقلة.
- معالجة البيانات الشخصية.
- Deployer.
- Operator.
- المسؤولية والمساءلة.
- الأدلة.
- الشفافية.
- العدالة.
- الأمن.
- High Risk Processing.
- التدقيق والشهادات.
- Autonomous Systems Officer.
ولهذا فإن Regulation 10 تمثل طبقة يجب فصلها بوضوح عن الميثاق الوطني والمبادئ الأخلاقية والإرشادات العامة.
ما هي Regulation 10؟
Regulation 10 جزء من DIFC Data Protection Regulations المرتبطة بـDIFC Data Protection Law No. 5 of 2020.
موضوعها:
Personal Data Processed through Autonomous and Semi-Autonomous Systems.
أي أنها تنظر إلى الذكاء الاصطناعي من زاوية حماية البيانات والآثار التي تنتج عندما تستخدم الأنظمة المستقلة أو شبه المستقلة البيانات الشخصية.
الإطار ليس مخصصًا لـGenerative AI فقط.
التعريف التنظيمي واسع بما يكفي ليشمل أنظمة آلية متقدمة تستطيع العمل بدرجة من الاستقلالية أو شبه الاستقلالية وإنتاج مخرجات نتيجة المعالجة.
ما ليست عليه Regulation 10
من الأخطاء وصفها بأنها:
قانون الذكاء الاصطناعي في الإمارات.
هذا غير دقيق.
هي:
- ليست قانونًا اتحاديًا.
- ليست لائحة عامة لكل إمارات الدولة.
- ليست بديلًا عن UAE PDPL.
- ليست بديلًا عن القواعد القطاعية.
- ليست مجرد Ethical Guideline.
- وليست محصورة في Chatbots أو LLMs.
هي جزء من النظام القانوني والتنظيمي الخاص بمركز دبي المالي العالمي.
وهذا مثال واضح على سبب ضرورة وجود Jurisdiction Layer عند تحليل حوكمة الذكاء الاصطناعي في الإمارات.
النطاق القضائي والتطبيقي
لوائح حماية البيانات نفسها تنص على أنها تطبق على الأشخاص الذين ينطبق عليهم DIFC Data Protection Law.
لذلك لا يكفي أن تقول المؤسسة:
"نحن شركة في الإمارات."
يجب تحديد:
- هل الكيان داخل DIFC؟
- ما العلاقة بالمعالجة الواقعة ضمن نطاق DIFC Data Protection Law؟
- من Controller أو Processor؟
- هل توجد عمليات أو كيانات أخرى خارج DIFC؟
- هل تخضع البيانات أيضًا لنظام اتحادي أو نظام قضائي آخر؟
وقد تكون المجموعة التجارية الواحدة خاضعة في عمليات مختلفة لأكثر من طبقة قانونية.
ما المقصود بالنظام المستقل أو شبه المستقل؟
تستخدم Regulation 10 مفهوم System لنظام قائم على الآلة يعمل بصورة مستقلة أو شبه مستقلة ويستطيع معالجة البيانات الشخصية لأغراض يحددها البشر، أو ضمن حالات معينة أغراض يحددها النظام نفسه في إطار القيود المعتمدة، ثم ينتج Output نتيجة المعالجة.
هذه الصياغة مهمة.
فهي لا تركز فقط على اسم التقنية.
السؤال ليس:
"هل المنتج يسمى AI؟"
بل:
ما طبيعة عمل النظام؟ ما البيانات التي يعالجها؟ وما درجة استقلاليته؟
Deployer وOperator
أدخلت Regulation 10 مفاهيم تساعد على التعامل مع مشكلة مهمة في الأنظمة المستقلة.
في الأنظمة التقليدية نستخدم:
- Controller.
- Processor.
لكن مع AI قد يصبح تحديد من "يتحكم" في كل خطوة أكثر تعقيدًا.
لذلك تستخدم Regulation 10 مفهومي:
Deployer
الشخص الطبيعي أو الاعتباري الذي يعمل النظام تحت سلطته أو توجيهه أو لمصلحته، أو الذي يستفيد من تشغيل النظام أو مخرجاته.
Operator
Provider يشغل أو يشرف على النظام نيابة عن Deployer أو لصالحه وبتوجيه منه.
الهدف من هذا التصميم هو منع اختفاء المسؤولية خلف الاستقلالية التقنية.
معالجة البيانات الشخصية
Regulation 10 لا تتعامل مع AI بصورة منفصلة عن البيانات.
عند استخدام بيانات شخصية:
- في النظام.
- في عمليات التعلم.
- في التشغيل.
- في إنتاج المخرجات.
تدخل حماية البيانات في قلب الحوكمة.
وهذا يعني أن AI Governance وData Protection لا يمكن فصلهما في هذه الحالات.
الإشعار والأدلة
تفرض Regulation 10 مجموعة متقدمة من متطلبات المعلومات والأدلة.
من بينها، بحسب الحالة، القدرة على تقديم معلومات أو أدلة تتعلق بـ:
- منطق النظام.
- آثاره.
- مخاطر التحيز أو التمييز.
- تقييمات المخاطر والأثر.
- حالات الاستخدام.
- الضرورة والتناسب.
- طرق وصول أصحاب البيانات إلى المعلومات.
- تدخل الإنسان في حالات معينة.
- عناصر أخرى يطلبها Commissioner.
هذا ينتقل بالمؤسسة من:
"لدينا سياسة AI."
إلى:
أثبت كيف يعمل النظام وكيف تمت السيطرة على المخاطر.
متطلبات التصميم
Regulation 10.3.1 تضع مجموعة مفاهيم يجب مراعاتها في الأنظمة التي قد تؤثر على Data Subject.
تشمل:
Ethical
التعامل مع القرارات والبيانات بطريقة تقلل الانحياز غير المقبول.
Fairness
العمل على معاملة الأفراد بصورة عادلة وتجنب النتائج المتحيزة أو التخفيف منها.
Transparent
إمكانية تفسير معالجة البيانات للأفراد وأصحاب المصلحة بصورة غير تقنية ومع أدلة مناسبة.
Secure
حماية البيانات الشخصية والمحافظة على سريتها ومنع الاختراقات التي قد تسبب أضرارًا.
Accountability
وجود آليات للمسؤولية والمساءلة تشمل الحوكمة والرقابة والتدقيق عند الحاجة.
وهنا نرى أن Regulation 10 تتجاوز Privacy بمعناها الضيق إلى Governance أوسع.
الحدود البشرية على أغراض المعالجة
أحد أكثر أجزاء Regulation 10 أهمية هو أن استخدام النظام لمعالجة البيانات يجب أن يبقى مرتبطًا بأغراض بشرية محددة أو معتمدة، أو ضمن مبادئ وقيود حددها البشر.
هذه نقطة مركزية في الأنظمة الوكيلية أيضًا.
فقد يستطيع النظام تقنيًا إنشاء أهداف فرعية.
لكن ذلك لا يعني حصوله على سلطة غير محدودة لتوسيع الغرض من المعالجة.
من منظور الحوكمة:
System autonomy must remain bounded by human-established authority.
High Risk Processing
تضع Regulation 10 شروطًا إضافية لاستخدام الأنظمة في High Risk Processing Activities.
وهذا يعني أن جميع حالات AI ليست متساوية.
عندما تصبح المعالجة عالية المخاطر، ترتفع متطلبات:
- التدقيق.
- الشهادات.
- إثبات الامتثال.
- الأغراض البشرية المعتمدة.
- المسؤولية.
- ASO.
هذه الفكرة تتفق مع قاعدة عامة في حوكمة AI:
كلما ارتفع الأثر، ارتفع مستوى التحكم المطلوب.
Autonomous Systems Officer
Regulation 10.3.3 تتضمن ASO ضمن شروط استخدام النظام في High Risk Processing Activities.
وتشير إلى أن ASO يمتلك كفاءات ووضعًا ودورًا ومهام مماثلة أو قريبة بدرجة كبيرة من DPO وفق المواد ذات الصلة من قانون حماية البيانات.
هذه نقطة مهمة لأنها تثبت أن ASO ليس مجرد فكرة ظهرت في استشارة 2026.
المقترحات اللاحقة في 2026 تتعامل مع توضيح وتطوير الدور والنظام الأوسع.
المساءلة
من أهم التصاميم القانونية في Regulation 10 أن Deployer يعامل لأغراض النظام والقانون بما يقارب Controller، وOperator بما يقارب Processor.
الفكرة واضحة:
الاستقلالية لا تمحو المسؤولية القانونية.
إذا عمل النظام تحت سلطة المؤسسة ولصالحها، فلا يمكن للمؤسسة القول:
"النظام فعل ذلك وحده."
المساءلة تظل مرتبطة بالجهة المستفيدة والمفوضة والمشغلة.
التدقيق والشهادات
Regulation 10 تعتمد نموذجًا مرتبطًا بالتدقيق والشهادات بدل بناء نظام ترخيص تقني عام لكل AI.
وقد طور Commissioner لاحقًا أدوات وأطرًا مرتبطة بالاعتماد والشهادات.
وهذا يجعل Certification جزءًا مهمًا من مسار الثقة في بعض حالات الاستخدام، خصوصًا High Risk Processing.
لكن يجب دائمًا الرجوع إلى المتطلبات الرسمية الحالية وعدم افتراض أن كل نظام AI يحتاج الشهادة نفسها.
كيف تستعد المؤسسة؟
يمكن بناء Readiness Review حول الأسئلة التالية:
Scope: هل نخضع لـDIFC DP regime؟
Inventory: ما الأنظمة المستقلة التي تعالج Personal Data؟
Role: هل نحن Deployer أم Operator أم Provider؟
Purpose: ما أغراض المعالجة؟
Risk: هل توجد High Risk Processing Activities؟
Evidence: هل نستطيع تقديم أدلة عن التصميم والمخاطر والمخرجات؟
Human Control: أين توجد القيود البشرية والتدخل؟
Accountability: من المسؤول؟
Certification: ما متطلبات التدقيق أو الشهادات الحالية؟
ASO: هل تنطبق متطلبات الدور؟
أخطاء شائعة
اعتبار Regulation 10 قانون AI اتحاديًا
خطأ في تحديد الاختصاص.
تجاهل Deployer وOperator
قد يؤدي إلى فجوة في مسؤولية النظام.
التعامل مع AI Policy كبديل عن Privacy Compliance
ليسا الشيء نفسه.
عدم تحديد High Risk Processing
يمنع المؤسسة من معرفة الضوابط الأعلى المطلوبة.
الاعتقاد أن استقلالية النظام تعني غياب Controller
Regulation 10 صممت تحديدًا لمنع هذه الفجوة.
الوضع التنظيمي
Regulation 10 نفسها نافذة منذ تحديث لوائح حماية البيانات في 2023.
أما تعديلات 2026 فهي مسار منفصل يجب تتبع حالته بدقة.
لذلك عند إعداد Regulatory Register يجب أن يظهر:
Regulation 10 — Enacted / applicable subject to scope.
بينما أي تعديلات لم يتم سنها بعد يجب أن تظهر:
Proposed / Consultation / Regulatory Watch.
خلاصة سيادة
قيمة Regulation 10 أنها تنقل حوكمة AI من مستوى المبادئ إلى مستوى:
Who operates → Who benefits → What data → What purpose → What risk → What evidence → What human limits → Who is accountable.
وهي مثال مهم على أن مشهد الذكاء الاصطناعي في الإمارات لا يمكن فهمه من خلال سؤال واحد مثل:
"هل يوجد AI Law؟"
المشهد الحقيقي متعدد الطبقات، وDIFC Regulation 10 واحدة من أكثر هذه الطبقات تطورًا ووضوحًا.
المفاهيم الرئيسية
- DIFC Regulation 10
- الأنظمة المستقلة
- الأنظمة شبه المستقلة
- الذكاء الاصطناعي
- حماية البيانات
- الخصوصية
- المساءلة
- الإشراف البشري
الخطوات العملية
- 1حدد أولًا ما إذا كانت المؤسسة أو المعالجة تقع ضمن نطاق نظام حماية البيانات في DIFC.
- 2أنشئ سجلًا للأنظمة المستقلة وشبه المستقلة التي تعالج بيانات شخصية.
- 3وثق الغرض من المعالجة ودور النظام في اتخاذ القرار أو تنفيذه.
- 4قيّم آثار الخصوصية والمخاطر المرتبطة بالمعالجة الآلية.
- 5حدد آليات المساءلة والإشراف المناسبة.
- 6اربط ضوابط الذكاء الاصطناعي ببرنامج حماية البيانات المؤسسي.
الأخطاء الشائعة
- ⚠وصف Regulation 10 بأنها قانون اتحادي إماراتي عام للذكاء الاصطناعي.
- ⚠افتراض أنها تنطبق تلقائيًا على كل مؤسسة في دولة الإمارات.
- ⚠فصل حوكمة النظام المستقل عن حوكمة البيانات الشخصية التي يعالجها.
- ⚠الاعتقاد أن الامتثال لمبادئ أخلاقيات الذكاء الاصطناعي يساوي الامتثال للائحة.
- ⚠تجاهل نطاق DIFC واختلافه عن النظام الاتحادي لحماية البيانات.
