سيادة AI
مقالمتقدم

نقل البيانات خارج السعودية عند استخدام الذكاء الاصطناعي: ما الذي يجب فحصه؟

نُشر 31 أغسطس 2026

استخدام خدمة AI خارجية قد يؤدي إلى نقل أو إفصاح عن بيانات شخصية خارج المملكة، لكنه لا يعني ذلك تلقائيًا. يجب أولًا رسم مسار البيانات وتحديد مواقع المعالجة والأطراف، ثم اختبار متطلبات نظام حماية البيانات الشخصية وتنظيم نقل البيانات خارج المملكة والضمانات وتقويم المخاطر ذات الصلة.

⚡ الخلاصة السريعة

لا تحدد النقل العابر للحدود من موقع مقر شركة AI فقط. حدد أين تنتقل البيانات فعليًا، وأين تعالج، ومن يستطيع الوصول إليها، وما الجهات اللاحقة في سلسلة المعالجة، ثم اختبر متطلبات النقل المنطبقة.

متى يصبح استخدام AI نقلًا للبيانات خارج المملكة؟

استخدام خدمة ذكاء اصطناعي أجنبية لا يثبت وحده أن بياناتك الشخصية نُقلت خارج المملكة.

وفي المقابل، ظهور واجهة الخدمة داخل المملكة لا يثبت أن كل المعالجة تتم داخلها.

السؤال الصحيح هو:

أين تنتقل البيانات وأين تتم معالجتها ومن يستطيع الوصول إليها؟

قد يحدث النقل عند:

  • إرسال prompts تحتوي على بيانات شخصية.
  • رفع مستندات إلى خدمة خارجية.
  • استخدام API يعالج البيانات في بنية خارج المملكة.
  • تخزين سجلات أو مخرجات خارج المملكة.
  • استخدام جهة معالجة أو معالج فرعي خارج المملكة.

لذلك يجب إثبات المسار الفعلي للبيانات.

ابدأ بخريطة البيانات

التنظيم الرسمي نفسه يشير إلى استخدام وسائل مثل خرائط البيانات للمساعدة على تحديد الحاجة إلى نقل كل بيانات وربطها بغرض المعالجة.

في سياق AI يجب أن تجيب الخريطة عن:

المصدر من أين جاءت البيانات؟

النوع ما البيانات الشخصية أو الحساسة الموجودة؟

الوجهة إلى أين ترسل؟

المعالجة أين تعالج؟

التخزين أين تحفظ؟

الأطراف من جهة المعالجة ومن المعالجون الفرعيون؟

النقل اللاحق هل يستطيع الطرف المستلم نقلها إلى طرف آخر؟

الضمانات المناسبة

يحدد تنظيم نقل البيانات خارج المملكة آليات وضمانات يمكن أن تصبح ذات صلة في الحالات المحددة.

ومن الأدوات الرسمية:

  • البنود التعاقدية القياسية.
  • القواعد المشتركة الملزمة.
  • وسائل ضمان أخرى يقررها التنظيم ضمن نطاقها.

وجود عقد تجاري عادي مع مزود AI لا يعني تلقائيًا تحقق متطلبات النقل.

يجب تحديد الآلية النظامية المناسبة للحالة الفعلية.

تقويم مخاطر النقل

في الحالات التي يحددها التنظيم، يجب على جهة التحكم إجراء تقويم لمخاطر نقل البيانات أو الإفصاح عنها خارج المملكة.

ويتناول التقويم عناصر من بينها:

  • الغرض من النقل ومسوغه النظامي.
  • طبيعة النقل ونطاقه الجغرافي.
  • الضمانات والتدابير المطبقة.
  • تقليل البيانات إلى الحد اللازم.
  • الآثار المادية أو المعنوية المحتملة على أصحاب البيانات.
  • التدابير الوقائية أو المخففة للمخاطر.

في حالة AI يمكن أن يضاف إلى ذلك تحليل سلسلة الموردين ومواقع المعالجة وتغير البنية المستخدمة.

عمليات النقل اللاحقة

المسار لا ينتهي دائمًا عند مزود AI الأول.

قد يعتمد المزود على:

  • مزود سحابي.
  • خدمة تخزين.
  • مزود مراقبة.
  • مزود نموذج آخر.
  • معالج فرعي في دولة أخرى.

ولهذا يعالج التنظيم عمليات النقل اللاحقة للبيانات الشخصية.

عمليًا يجب ألا تسأل المؤسسة فقط:

إلى من أرسلنا البيانات؟

بل أيضًا:

إلى أين يمكن أن تنتقل بعد ذلك؟

من النقل القانوني إلى الاعتماد السيادي

الامتثال لنقل البيانات جانب واحد فقط من الصورة.

هناك أيضًا أسئلة استراتيجية:

  • في أي اختصاص قضائي توجد البيانات؟
  • من يملك البنية؟
  • ما الموردون الحرجون؟
  • هل توجد بدائل محلية؟
  • ما تكلفة تغيير المزود؟
  • هل يمكن استرجاع البيانات وحذفها؟
  • ما أثر تعطل API أو المورد؟
  • هل توجد نقطة فشل أحادية؟

هذه الأسئلة تتجاوز الخصوصية إلى الاعتماد السيادي والتشغيلي.

لكن يجب الفصل بين الاثنين:

وجود اعتماد سيادي مرتفع لا يعني تلقائيًا مخالفة PDPL، ووجود آلية نقل قانونية لا يعني أن مخاطر الاعتماد الاستراتيجي منخفضة.

قائمة فحص عملية

قبل اعتماد خدمة AI تتعامل مع بيانات شخصية:

  1. ارسم مسار البيانات.
  2. حدد مواقع المعالجة والتخزين.
  3. حدد جهة التحكم وجهات المعالجة.
  4. حدد المعالجين الفرعيين.
  5. تحقق من وجود نقل أو إفصاح خارج المملكة.
  6. حدد المسوغ والآلية النظامية.
  7. اختبر الحاجة إلى الضمانات المناسبة.
  8. اختبر الحاجة إلى تقويم مخاطر النقل.
  9. راجع عمليات النقل اللاحقة.
  10. وثق القرار والأدلة.
  11. راقب تغير المورد أو مواقع المعالجة بعد الاعتماد.

المفاهيم الرئيسية

  • نقل البيانات الشخصية خارج المملكة
  • تقويم مخاطر نقل البيانات
  • البنود التعاقدية القياسية
  • القواعد المشتركة الملزمة
  • عمليات النقل اللاحقة
  • موقع المعالجة
  • الاختصاص القضائي
  • جهة المعالجة
  • المعالج الفرعي

الخطوات العملية

  1. 1أنشئ خريطة فعلية لمسار البيانات قبل اعتماد خدمة AI.
  2. 2حدد مواقع المعالجة والتخزين وليس مقر المورد فقط.
  3. 3حدد جهة المعالجة وكل معالج فرعي معروف.
  4. 4اختبر ما إذا كان هناك نقل أو إفصاح عن بيانات شخصية خارج المملكة.
  5. 5حدد الضمانات وآلية النقل المناسبة للحالة.
  6. 6نفذ تقويم مخاطر النقل عندما تستوفي الحالة المتطلبات النظامية.
  7. 7راجع عمليات النقل اللاحقة وتغير سلسلة الموردين.
  8. 8وثق الاعتماديات القضائية والتقنية بصورة منفصلة عن تقييم الامتثال.

الأخطاء الشائعة

  • اعتبار جنسية المورد دليلًا كافيًا على مكان معالجة البيانات.
  • الاعتقاد أن وجود مركز بيانات محلي يعني أن جميع المعالجة محلية.
  • إهمال المعالجين الفرعيين وعمليات النقل اللاحقة.
  • اعتبار توقيع عقد تجاري عادي كافيًا لجميع متطلبات النقل.
  • الخلط بين تقويم مخاطر النقل وتقييم مخاطر AI العام.
  • الخلط بين الامتثال القانوني للنقل ومخاطر الاعتماد السيادي.

انضم لمجتمع سيادة AI التفاعلي على واتساب

كن جزءًا من مجتمع المهتمين بحوكمة الذكاء الاصطناعي وسيادته، وتابع النقاشات والمستجدات.

انضم الآن