أمن-البيانات

مشاركة البيانات مع أطراف ثالثة في أنظمة AI وفق PDPL

دليل مشاركة البيانات مع أطراف ثالثة في أنظمة الذكاء الاصطناعي وفق اللائحة السعودية لحماية البيانات الشخصية. كيف تتعامل مع موردي AI والخدمات السحابية.

م. ناصر العبدالله 10 دقائق قراءة
PDPLالخصوصيةالذكاء الاصطناعيالسعودية

الملخص السريع

PDPL يتطلب موافقة قبل مشاركة البيانات مع أطراف ثالثة. أنظمة الذكاء الاصطناعي تعتمد على موردي AI والخدمات السحابية. BrightAI يوفر نظام إدارة أطراف ثالثة PDPL-ready لأنظمة AI.

دليل مشاركة البيانات مع أطراف ثالثة في أنظمة الذكاء الاصطناعي وفق PDPL.

صورة م. ناصر العبدالله
م. ناصر العبدالله

مستشعم حوكمة الذكاء الاصطناعي في BrightAI.

ملاحظة: هذا المحتوى للتوعية وبناء برنامج حوكمة عملي، ولا يغني عن مراجعة المستشعرين القانونيين.

ليش مشاركة البيانات مع أطراف ثالثة مهمة؟

أنظمة الذكاء الاصطناعي تعتمد على مكوّنات خارجية: نماذج مدرّبة مسبقًا، منصات سحابية، مكتبات معالجة. هذه الأطراف الثالثة قد تتعامل مع بيانات شخصية. PDPL يتطلب موافقة صريحة قبل مشاركة البيانات مع أي طرف ثالث.

التحدي: كثير من أنظمة الذكاء الاصطناعي تشارك بيانات المستخدمين مع أطراف ثالثة دون موافقة واضحة. هذا يخالف PDPL ويعرض المؤسسة لغرامات.

المفتاح: توضيح أي طرف ثالث، الغرض من المشاركة، وحصول الموافقة.

تحت نظام PDPL السعودي، مشاركة البيانات الشخصية مع طرف ثالث ما تكون مجرد قرار تقني أو تجاري — هي عملية منظّمة لها ضوابط: موافقة صريحة من المتعامل على الغرض، عقد معالجة يحدد التزامات الطرف الثالث، والتحقق من عدم استخدام البيانات خارج الغرض المعلن. اللائحة التنفيذية شددت على أن إشراك طرف ثالث في المعالجة لا ينقل المسؤولية عن المتحكم؛ المتحكم يظل مسؤولًا أمام المتعامل والجهة الرقابية عن كل ما يفعله الطرف الثالث باسمه.

والمشكلة الأكبر اليوم: أنظمة الذكاء الاصطناعي تجعل "الأطراف الثالثة" أعمق من مجرد شركة مستضافة. البيانات تمر عبر سلاسل متشعبة — مزود نموذج لغوي قد يعالج الاستعلام في بيئته، أداة تحليلات قد تلتقط بيانات، منصة سحابية قد تخزن نسخًا. كثير من المؤسسات لا تملك حتى خريطة واضحة لكل هذي الجهات، وهذا فجوة امتثال حرجة.

أنواع الأطراف الثالثة في أنظمة AI

أنظمة الذكاء الاصطناعي تتعامل مع عدة أنواع من الأطراف الثالثة:

  • موردو النماذج (Model Providers): منصات توفر نماذج مدرّبة مسبقًا مثل OpenAI، Google، Mistral.
  • مزودو السحابة (Cloud Providers): منصات سحابية تستضيف أنظمة AI مثل AWS، Azure، GCP.
  • موردو البيانات (Data Providers): منصات توفر بيانات لتدريب النماذج.
  • أدوات التحليل (Analytics Tools): أدوات تحليل البيانات قد تتلقى بيانات من النظام.
  • خدمات الدعم (Support Services): فرق الدعم التي تتعامل مع بيانات المستخدمين.

لكل طرف ثالث، لازم توضيح الغرض وحصول الموافقة.

ضوابط PDPL لمشاركة البيانات مع أطراف ثالثة

ضوابط PDPL الأساسية لمشاركة البيانات مع أطراف ثالثة:

1. إخلاء المسؤولية (Data Processing Agreement): عقد مع كل طرف ثالث يحدد مسؤولياته في حماية البيانات.

2. الموافقة: الحصول على موافقة صريحة من المستخدم قبل مشاركة بياناته مع أي طرف ثالث.

3. التصنيف: تصنيف البيانات التي تُشارك مع الأطراف الثالثة. البيانات الحساسة تحتاج حماية إضافية.

4. المراقبة: مراقبة أي طرف ثالث للوقوف على كيفية استخدام البيانات.

5. الحذف: عند انتهاء العقد، يجب حذف جميع البيانات المشاركة.

كيف تبني خريطة كاملة للأطراف الثالثة في نظام AI

خريطة الأطراف الثالثة (Third-Party Map) هي العمود الفقري لإدارة الامتثال. بدونها، ما تدري مين عنده بيانات المتعاملين فعلًا. خطوات بنائها:

  1. جرد المكوّنات: اكتب كل مكوّن في النظام: النموذج اللغوي، المنصة السحابية، أدوات التحليلات، أدوات تطوير الذكاء الاصطناعي، خدمات الدفع، فرق الدعم الخارجية.
  2. ربط كل مكوّن بالبيانات: حدد لكل مكوّن: ما البيانات التي تمر عبره؟ هل هي بيانات شخصية؟ هل تخرج من حدود المملكة؟
  3. تحديد دور كل طرف: هل هو معالج نيابة عنك أم متحكم مستقل؟ الفرق جوهري في تحديد الالتزامات.
  4. توثيق الغرض: لكل طرف، وثّق الغرض الدقيق من مشاركة البيانات، حتى تستطيع إثبات أن المشاركة ضمن النطاق المصرح به.
  5. تحديد فترة الاحتفاظ: متى تُحذف البيانات من الطرف الثالث؟ هل يلتزم بجدول الاحتفاظ؟
  6. التحديث الدوري: الخريطة تتقادم بسرعة مع تغير الموردين والنماذج. حدّثها مع كل تغيير.

خريطة محدثة تمنع موقف "ما نعرف مين عنده البيانات" وقت طلب متعامل أو حادثة تسريب، وتجعل الرد على الجهة الرقابية مسألة دقائق.

عقد معالجة البيانات (DPA): وش لازم يحتوي

عقد معالجة البيانات مع أي طرف ثالث يلمس بيانات شخصية يجب أن يغطي:

  • نطاق المعالجة: تحديد نوع البيانات والغرض وطريقة المعالجة بدقة، دون صلاحيات مفتوحة.
  • التزامات الأمان: حد أدنى من الضوابط الفنية والتنظيمية يجب أن يلتزم بها الطرف الثالث.
  • التعليمات المكتوبة: نص صريح أن الطرف الثالث لا يعالج البيانات إلا وفق تعليماتك، ولا يستخدمها لأغراضه الخاصة (مثل تدريب نماذجه).
  • حقوق المتعاملين: التزام الطرف الثالث بالمساعدة في تنفيذ طلبات المتعاملين (الوصول، التصحيح، الحذف).
  • الإبلاغ عن التسريبات: التزام الطرف الثالث بإبلاغك فورًا بأي تسريب يتعلق ببياناتك.
  • الحذف والإعادة عند الانتهاء: مصير البيانات عند انتهاء العقد — حذفها أو إعادتها، مع إثبات.
  • التدقيق: حقك في التحقق من امتثال الطرف الثالث، أو الاطلاع على تقارير التدقيق الخارجي.

العقد الجيد ليس ورقة شكلية، بل أداة عمل تُراجع وتُحدّث مع كل تجديد، وتُفحص قبل كل مشاركة بيانات جديدة.

مثال عملي: مصنع سعودي يتبنى مساعد AI من مزود خارجي

مصنع تصنيع في المملكة قرر اعتماد مساعد ذكاء اصطناعي من مزود عالمي لخدمة طلبات العملاء. البيانات تشمل اسم العميل، رقم الجوال، وتفاصيل الطلبات.

المسار السليم:

  • مراجعة مزود النموذج: هل يعالج الاستعلامات في بيئته؟ هل يحتفظ بالسجلات؟ هل يستخدمها في تدريب؟
  • الحصول على موافقة صريحة من العملاء على مشاركة البيانات مع المزود، مع ذكر اسم المزود والغرض.
  • توقيع DPA ينص على عدم استخدام البيانات للتدريب، وإعادة البيانات أو حذفها عند الانتهاء.
  • تقييد البيانات المرسلة: إرسال الحد الأدنى فقط — مثلاً استخدام معرف داخلي بدل رقم الهوية.
  • المراقبة الدورية: عينات من السجلات للتحقق من التزام المزود.

بهذا المسار، المصنع يحمي نفسه قانونيًا ويبني علاقة موثوقة مع عملائه، بدل الاعتماد على مشاركة بيانات عشوائية بدون إدارة.

وتذكّر: إدارة الأطراف الثالثة ليست رفاهية تنظيمية، بل خط الدفاع الأول ضد التسريبات التي تأتي من أضعف حلقة في السلسلة، وهي غالبًا مورد خارجي لا يشاركك أولوياتك الأمنية.

ومن المهم أن يُنظر إلى إدارة الأطراف الثالثة كممارسة مستمرة لا مشروعًا لمرة واحدة: يُراجع السجل الربع سنوي، ويُعاد تقييم الموردين عند أي تغيير في النموذج أو المزود أو نوع البيانات، وتُوثق كل مراجعة حتى تكون جاهزة للتدقيق في أي وقت.

تقييم مخاطر الأطراف الثالثة: نموذج عملي

ما كل طرف ثالث يحمل نفس الخطورة. التقييم المنهجي يساعدك في توجيه الموارد نحو الأخطر:

الجهة نوع البيانات خروج من المملكة؟ استخدام تدريب؟ مستوى الخطورة
مزود نموذج لغوي محادثات قد تتضمن بيانات شخصية ربما يحتاج نصًا صريحًا عالٍ
منصة سحابية كل البيانات المخزنة حسب المركز لا متوسط
أداة تحليلات بيانات استخدام مجمعة ربما لا متوسط
فرق دعم خارجية بيانات مباشرة للمتعاملين لا لا عالٍ
معالج مدفوعات بيانات مالية حسب الترتيب لا عالٍ

قاعدة ذهبية: الجهة اللي تجمع بيانات شخصية كبيرة، أو تنقلها لخارج المملكة، أو قد تستخدمها للتدريب، أو لا يمكن التحقق من التزامها — ترفع أولويتها في المراجعة والعقود المشددة. والجهات اللي تمر عبر وسيط أو تعيد البيع لأطراف أخرى (Data Brokers) تُستبعد من قائمة الموردين المعتمدين من البداية.

أسئلة شائعة عن الأطراف الثالثة في أنظمة AI

هل نستطيع استخدام نموذج AI مفتوح المصدر بدون مشاركة بيانات خارجية؟

نعم، إذا شغّلته داخل بيئتك الخاصة (Self-Hosted) بدون الوصول لخدمة سحابية تابعة للمزود. عندها قد لا تكون هناك مشاركة خارجية أصلًا. لكن لو النموذج يستدعي خدمة عن بعد، فالمشاركة قائمة ويجب إدارتها.

هل بيانات التدريب تُعد مشاركة مع طرف ثالث؟

لو أرسلت بيانات لأداة لتحسين أو ضبط نموذج لدى مزود خارجي، فهذه مشاركة بيانات شخصية مع طرف ثالث تخضع لنفس الضوابط: موافقة وعقد معالجة وضوابط أمان.

مين المسؤول لو الطرف الثالث أخطأ في معالجة البيانات؟

المتحكم (أنت) يبقى المسؤول أمام المتعامل والجهة الرقابية، مع حق الرجوع على الطرف الثالث تعاقديًا. لذلك العقد لازم يوزع المسؤوليات بوضوح ويوفر تعويضًا مناسبًا.

كيف نتحقق من أن الطرف الثالث لا يستخدم البيانات في تدريب نماذجه؟

عبر نص صريح في العقد + آلية تحقق: مراجعة السجلات، طلب شهادات أو تقارير تدقيق، واختيار مزودين لديهم خيارات "لا تُستخدم للتدريب" قابلة للتفعيل والإثبات.

هل نحتاج موافقة جديدة في كل مرة نضيف مزودًا جديدًا؟

الأصل نعم، لأن تغيير الأطراف الثالثة يعني تغييرًا في نطاق المشاركة الذي وافق عليه المتعامل. لذلك أدرج في إشعار الموافقة فئات الأطراف الثالثة بدل الأسماء الفردية، وحدّث الإشعار عند أي تغيير جوهري، مع إمكانية مراجعة الموافقة من المتعاملين.

كيف يساعد BrightAI في إدارة الأطراف الثالثة

BrightAI يوفر نظام إدارة أطراف ثالثة PDPL-ready لأنظمة الذكاء الاصطناعي يتضمن:

  • قالب عقد إخلاء مسؤولية (DPA) جاهز
  • نظام إدارة موافقة مشاركة البيانات
  • قائمة أطراف ثالثة مع تصنيف المخاطر
  • مراقبة استخدام البيانات من الأطراف الثالثة
  • تقارير امتثال PDPL

الخلاصة

مشاركة البيانات مع أطراف ثالثة في أنظمة الذكاء الاصطناعي تتطلب موافقة وإدارة دقيقة. PDPL يتطلب شفافية ووضوح في أي مشاركة.

ابدأ بتوثيق جميع الأطراف الثالثة، ثم طبق العقود والموافقة. استخدم نظام إدارة الأطراف الثالثة من BrightAI لضمان الامتثال لـ PDPL.

استكشف أعمق

محتوى ذو صلة

جدار حماية AIسجل التدقيقتصنيف مخاطر AIمركز الأمان

شاهد حوكمة AI وهي تعمل على حالاتك الفعلية

احجز جلسة تعريفية لمراجعة احتياج منشأتك ومسار التطبيق المناسب.

احجز ديمو