AI Governance وData Protection يتقاطعان عند البيانات والغرض والأساس القانوني والشفافية والحقوق والمعالجة الآلية والأمن والمساءلة؛ الامتثال لأحدهما لا يلغي الآخر.
الخلاصة التنفيذية
Federal Decree-Law No. 45 of 2021 Regarding the Protection of Personal Data هو الطبقة الاتحادية الأساسية لحماية البيانات الشخصية في دولة الإمارات، مع مراعاة نطاقه والاستثناءات والأنظمة الخاصة.
القانون ليس AI Law.
لكنه مهم جدًا لأي مؤسسة تستخدم الذكاء الاصطناعي لمعالجة Personal Data.
والأهمية تصبح مباشرة عندما يدخل النظام في:
- Profiling.
- Automated processing.
- scoring.
- prediction.
- recommendation.
- classification.
- high-impact decisions.
المادة 18 تتعامل صراحة مع القرارات الناتجة عن المعالجة الآلية، بما فيها Profiling.
لماذا يهم PDPL في AI؟
AI يحتاج بيانات.
وعندما تكون البيانات Personal Data تصبح دورة حياة AI جزءًا من Data Protection Lifecycle.
قد تدخل البيانات في:
- training.
- fine-tuning.
- prompts.
- retrieval.
- inference.
- monitoring.
- feedback.
- logs.
لذلك السؤال ليس فقط:
"هل النموذج جيد؟"
بل:
هل استخدام البيانات مشروع ومحدد وشفاف ومحمي؟
النطاق القانوني
قبل تطبيق أي obligation يجب تحديد Applicability.
الإمارات لديها أكثر من نظام لحماية البيانات.
من بينها:
- النظام الاتحادي.
- DIFC.
- ADGM.
- أنظمة قطاعية.
لذلك لا يجوز تطبيق Federal PDPL آليًا على كل processing دون تحليل النطاق.
هذا يؤكد حاجتنا مستقبلًا إلى Jurisdiction & Applicability Layer.
البيانات الشخصية داخل AI
Personal Data قد تدخل النظام بصورة واضحة مثل:
- الاسم.
- الهاتف.
- البريد.
- الرقم التعريفي.
وقد تدخل بصورة أقل وضوحًا مثل:
- behavioural data.
- location.
- online identifiers.
- transaction history.
- inferred attributes.
كما أن AI قد ينتج معلومات جديدة عن الفرد.
البيانات المستنتجة قد تكون مهمة بقدر البيانات التي أدخلها المستخدم بنفسه.
الغرض والأساس القانوني
قبل استخدام Personal Data في AI يجب تحديد:
Purpose.
مثلًا:
هل البيانات تستخدم لتقديم الخدمة؟
أم لتحسين النموذج؟
أم لتدريب نموذج جديد؟
أم لأغراض Analytics؟
أم لمكافحة الاحتيال؟
هذه ليست أغراضًا متطابقة.
تغيير الغرض يحتاج تحليلًا منفصلًا.
كما يجب تحديد lawful basis المناسب بدل افتراض أن Consent هو الحل الوحيد أو الدائم.
مبادئ المعالجة
AI processing يجب أن يبقى متوافقًا مع مبادئ حماية البيانات.
تشمل عمليًا:
- Fairness.
- Transparency.
- Purpose limitation.
- Data minimisation.
- Accuracy.
- Security.
- Accountability.
Data minimisation مهم جدًا في GenAI.
وجود القدرة التقنية على إرسال كامل مستند العميل للنموذج لا يعني ضرورة إرسال كل محتواه.
المعالجة الآلية وProfiling
Profiling يعني استخدام المعالجة الآلية لتقييم جوانب شخصية مرتبطة بشخص طبيعي.
في AI قد يظهر ذلك في:
- credit scoring.
- fraud prediction.
- insurance risk.
- recruitment.
- customer segmentation.
- behavioural prediction.
- personalised pricing.
يجب ألا يبقى Profiling مخفيًا تحت مسمى:
"Analytics."
المادة 18 والقرارات الآلية
Article 18 في Federal PDPL مهمة جدًا للذكاء الاصطناعي.
تنص على حق صاحب البيانات في الاعتراض على قرارات ناتجة عن Automated Processing بما فيها Profiling، خصوصًا القرارات التي:
- لها أثر قانوني عليه.
- أو تؤثر عليه بصورة سلبية.
ويحتوي النص على حالات واستثناءات وشروط إضافية يجب قراءتها كاملة.
لكن الرسالة الرئيسية لحوكمة AI واضحة:
Automated decision-making can trigger direct data-subject rights.
التفسير والشفافية
إذا استخدمت المؤسسة AI في قرار مؤثر، يجب أن تكون قادرة على تفسير دور المعالجة.
Explainability لا تعني كشف أسرار تجارية أو Source Code.
يمكن أن تشمل بحسب السياق:
- ما البيانات الرئيسية المستخدمة؟
- ما الغرض؟
- ما دور النظام؟
- هل القرار آلي؟
- ما أثره؟
- هل توجد مراجعة؟
- كيف يمارس الفرد حقوقه؟
Privacy by Design
يجب ألا تدخل الخصوصية بعد Go-Live.
بل أثناء:
- design.
- procurement.
- architecture.
- data selection.
- model selection.
- integration.
- testing.
Privacy by Design في AI قد يعني:
- تقليل البيانات.
- redaction.
- pseudonymisation.
- access control.
- retention limits.
- private deployment.
- logging controls.
- prompt filtering.
حقوق أصحاب البيانات
AI system يجب ألا يجعل ممارسة الحقوق مستحيلة.
المؤسسة تحتاج إلى معرفة أين توجد البيانات إذا طلب الفرد:
- access.
- correction.
- deletion where applicable.
- restriction.
- objection.
هذا يصبح أصعب عندما تنتشر البيانات عبر:
Application → API → Vendor → Model → Logs → Analytics.
ولهذا Data Lineage مهمة.
الأمن وحماية البيانات
AI يضيف مخاطر جديدة مثل:
- prompt leakage.
- training-data exposure.
- credential compromise.
- insecure plugins.
- excessive logging.
- model inversion.
- third-party access.
Data Protection وSecurity يجب أن يعملا معًا.
مزودو الذكاء الاصطناعي
الاعتماد على SaaS أو API لا يخرج البيانات من مسؤولية المؤسسة.
قبل استخدام مزود AI يجب معرفة:
- ماذا يستقبل؟
- هل يحتفظ بالبيانات؟
- هل يستخدمها للتدريب؟
- أين تتم المعالجة؟
- من subprocessors؟
- ما security controls؟
- ما deletion mechanism؟
- ماذا يحدث عند إنهاء العقد؟
هذا هو Third-Party AI Governance.
نقل البيانات وموقع المعالجة
Cloud AI قد يعالج البيانات خارج الدولة أو عبر بنية موزعة.
لذلك يجب معرفة:
Where does data go?
وليس فقط:
Where is vendor headquarters?
يجب تحليل:
- hosting.
- processing regions.
- support access.
- backups.
- subprocessors.
- transfers.
دمج Privacy مع AI Governance
أفضل نموذج ليس وجود:
Privacy Program
وبجانبه:
AI Governance Program
دون اتصال.
بل ربطهما.
مثلًا:
AI Inventory يجب أن يتضمن:
- Personal data?
- Sensitive data?
- Profiling?
- Automated decision?
- Data transfer?
- Vendor?
- DPIA?
- Human review?
وهكذا يصبح سجل AI نقطة تحكم حقيقية.
أخطاء شائعة
الاعتقاد أن PDPL لا يتعلق بـAI
المعالجة هي الأساس وليس اسم التقنية.
إرسال بيانات إلى GenAI دون Data Review
خطر مباشر.
استخدام Consent كحل لكل شيء
الأساس القانوني يحتاج تحليلًا.
تجاهل المادة 18
خصوصًا في High-Impact Decisions.
عدم معرفة مكان المعالجة
Vendor headquarters لا يكفي.
فصل DPIA عن AI Risk Assessment
يخلق تحليلين ناقصين بدل تحليل متكامل.
خلاصة سيادة
UAE PDPL يضيف إلى AI Governance سلسلة أسئلة أساسية:
What personal data?
→ For what purpose?
→ On what basis?
→ Who receives it?
→ What is automated?
→ What rights arise?
→ Can the decision be challenged?
→ Can the data flow be proven?
الذكاء الاصطناعي المسؤول لا يبدأ فقط من النموذج.
بل من شرعية وحوكمة دورة البيانات التي تغذيه.
المفاهيم الرئيسية
- قانون حماية البيانات الشخصية
- UAE PDPL
- الذكاء الاصطناعي
- المعالجة الآلية
- Profiling
- حوكمة البيانات
- الخصوصية بالتصميم
- حقوق أصحاب البيانات
- المساءلة
الخطوات العملية
- 1أنشئ خريطة للبيانات الشخصية المستخدمة في أنظمة الذكاء الاصطناعي.
- 2حدد الغرض والأساس القانوني للمعالجة.
- 3حدد ما إذا كان النظام يستخدم Profiling أو Automated Processing.
- 4راجع أثر القرارات الآلية على أصحاب البيانات.
- 5طبق Privacy by Design خلال دورة حياة النظام.
- 6حدد حقوق أصحاب البيانات وآليات الاستجابة لها.
- 7راجع نقل البيانات ومشاركة البيانات مع مزودي AI والأطراف الثالثة.
- 8اربط Data Protection Impact Assessment بتقييم مخاطر AI عند الحاجة.
الأخطاء الشائعة
- ⚠الاعتقاد أن PDPL لا تنطبق لأن النص ليس قانونًا متخصصًا في AI.
- ⚠إرسال البيانات الشخصية إلى مزود GenAI دون تحديد الغرض والأساس والضوابط.
- ⚠إخفاء Profiling داخل عملية تقنية دون تسجيله.
- ⚠الخلط بين موافقة المستخدم وبين وجود أساس قانوني صالح لكل معالجة.
- ⚠فصل DPIA عن تقييم مخاطر الذكاء الاصطناعي.
- ⚠افتراض أن بيانات الطرف الثالث تقع خارج مسؤولية المؤسسة.
