قائمة تحقق · الامتثال

نظام حماية البيانات الشخصية (PDPL) وبيانات تدريب الذكاء الاصطناعي: قائمة تحقق لفرق التوسيم

بيانات التدريب بيانات شخصية أكثر مما تظن معظم الفرق. هذا الدليل يقرأ نظام حماية البيانات الشخصية ولوائح سدايا من زاوية فريق البيانات: ما الذي يسري على التسجيلات والمحادثات، ومتى يُعد التوسيم نقلًا إلى الخارج، وما الذي تسأله قبل أن يخرج سجل واحد من أنظمتك.

فريق أبحاث Bayanat Labs· · 11 دقيقة قراءة · Read in English

هذا المقال معلومات عامة وليس استشارة قانونية؛ تحقق من المتطلبات السارية مع مستشارك النظامي. رُوجعت الإحالات على النصوص العربية المنشورة لدى سدايا في سبتمبر 2026.

الجواب المختصر: العلاقة بين نظام حماية البيانات الشخصية والذكاء الاصطناعي تبدأ من بيانات التدريب لا من النموذج: كل تسجيل صوتي أو محادثة أو مستند يمكن أن يدل على شخص يقيم في المملكة هو بيانات شخصية يسري عليها النظام أينما عولجت. والنظام لا يمنع النقل إلى الخارج مطلقًا، لكنه يقيّده بشروط وضمانات، فإبقاء البيانات الخام ومن يطّلع عليها داخل المملكة أقصر طريق إلى الامتثال. وأخطر لحظة هي تسليم البيانات لفريق توسيم البيانات (Data Annotation): إفصاح قد يكون نقلًا عبر الحدود.

نظام حماية البيانات الشخصية باختصار: التواريخ والوثائق التي تهمك

صدر نظام حماية البيانات الشخصية (Personal Data Protection Law, PDPL) بالمرسوم الملكي رقم (م/19) وتاريخ 1443/2/9هـ، وعُدّل بالمرسوم الملكي رقم (م/148) وتاريخ 1444/9/5هـ. وبحسب دليل سدايا لجهات التحكم والمعالجة، دخل النظام حيز التنفيذ في 14 سبتمبر 2023، مع فترة تصحيحية مدتها عام تنتهي في 14 سبتمبر 2024 بحسب الدليل نفسه. والجهة المختصة هي الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا). وأهم وثائقه لفريق البيانات:

الوثيقةالإصدارما يهم فريق التوسيم فيها
النظامم/19 (1443هـ)، معدّل بـ م/148 (1444هـ)التعريفات، والنطاق، وتقييد الغرض، والنقل، والعقوبات.
اللائحة التنفيذيةمنشورة لدى سداياإخفاء الهوية (م9)، واختيار جهة المعالجة ومحتوى العقد (م17)، والإشعار بالتسرب (م24)، وتقويم الأثر (م25).
لائحة نقل البيانات الشخصية إلى خارج المملكةالإصدار 2.0، أغسطس 2024الضمانات، وحالات الإعفاء، وتقويم مخاطر النقل.
الدليل الاسترشادي لإتلاف البيانات الشخصية وإخفاء الهوية والترميزالإصدار 1.0، أغسطس 2024الفرق بين البيانات المجهّلة والمرمّزة.

والعقوبات جدية: الإفصاح عن بيانات حساسة أو نشرها خلافًا للنظام بقصد الإضرار أو لمنفعة شخصية عقوبته السجن حتى سنتين وغرامة حتى ثلاثة ملايين ريال أو إحداهما (المادة 35)، وعقوبة سائر المخالفات الإنذار أو غرامة حتى خمسة ملايين ريال (المادة 36).

هل يسري نظام حماية البيانات الشخصية على بيانات تدريب الذكاء الاصطناعي؟

نعم، متى دلّت البيانات على شخص. تعرّف المادة الأولى البيانات الشخصية بأنها كل بيان، مهما كان مصدره أو شكله، يجعل التعرف على الفرد ممكنًا بصفة مباشرة أو غير مباشرة. وتمد المادة الثانية النطاق إلى معالجة بيانات المقيمين في المملكة من أي جهة خارجها، فمعالجة مجموعة التدريب في الخارج لا تُخرجها من النظام.

والعقدة الحقيقية هي الغرض: المادة العاشرة تقصر المعالجة على الغرض الذي جُمعت البيانات من أجله، وتستثني أحوالًا منها: موافقة صاحب البيانات، وألا تُسجل البيانات أو تُحفظ في صيغة تكشف هويته، والمصلحة المشروعة لجهة التحكم ما لم تكن البيانات حساسة. وتجيز المادة السابعة والعشرون المعالجة لأغراض علمية أو بحثية أو إحصائية دون موافقة إذا خلت البيانات مما يدل على الهوية. فتدريب نموذج على مكالمات العملاء غرض جديد يحتاج مسوغًا خاصًا، وأسلم طريق إليه غالبًا إزالة ما يدل على الهوية قبل وصول البيانات إلى أي موسِّم.

لماذا تسليم البيانات للموسِّمين هو الخطوة الأخطر؟

في مشروع توسيم البيانات العربية المعتاد تُنسخ بيانات الإنتاج الخام إلى مزود يطّلع موسِّموه على كل سجل كاملًا، وقد يوزّع المهام على حشد عالمي في دول لم تقوّم النقل إليها. وأنت تبقى جهة التحكم طوال ذلك: تلزمك المادة الثامنة من النظام باختيار جهة معالجة توفر الضمانات اللازمة والتحقق من التزامها، ولا يخلي ذلك مسؤوليتك. وتفصّل المادة السابعة عشرة من اللائحة التنفيذية محتوى الاتفاق، ومنه الغرض وفئات البيانات والمدة والإشعار بالتسرب، وهل يخضع المعالج لأنظمة دول أخرى، والمعالجون الفرعيون، ولا يتعاقد المعالج مع معالج فرعي دون موافقتك المسبقة. لهذا فالسؤال الأهم لأي مزود ليس أين خوادمه، بل: أين يجلس الأشخاص الذين يفتحون كل سجل، وتحت أي ضوابط؟

هل التسجيلات الصوتية والمحادثات بيانات شخصية؟

في الغالب نعم: الصوت قد يدل على المتحدث، والمحادثة تحمل أسماء وأرقامًا وتفاصيل عن أطراف ثالثة. ويعد النظام «بيانات السمات الحيوية التي تحدد الهوية» والبيانات الصحية بيانات حساسة، فمشروع يوسّم بصمة المتحدث (Speaker Identification) أو يفرّغ مكالمات عيادة ينتقل إلى الطبقة الأشد. مثال توضيحي مختلق:

  • قبل الإخفاء: «السلام عليكم، معك أبو فهد، ساكن في حي النرجس، ورقمي ٠٥٥١٢٣٤٥٦٧، وأبي أغيّر موعد أمي في العيادة».
  • بعد إخفاء آلي ساذج: «معك أبو فهد، ساكن في [حي]، ورقمي ٠٥٥١٢٣٤٥٦٧…»: نمط مكتوب للأرقام الغربية فاتته الأرقام المشرقية، ولم يعُدّ الكنية اسمًا.
  • ما يبقى حتى بعد إخفاء جيد: «موعد أمي في العيادة» بيان صحي عن طرف ثالث؛ هل يحتاجه الموسِّم أصلًا لتصنيف النية؟

ويزيد العربية صعوبةً أن أسماء شائعة كلماتٌ عادية، مثل «أمل» و«نور»، فتفلت من قوائم الأسماء أو تُحذف في غير موضعها؛ ضمّن هذه الحالات في معايير التفريغ الصوتي. وتذكّر الفرق بين التجهيل والترميز (Pseudonymisation): البيانات المجهّلة فعلًا لا تُعد شخصية (المادة التاسعة من اللائحة التنفيذية)، أما المرمّزة، كاستبدال الاسم برقم مرجعي، فتبقى بيانات شخصية ما دام مفتاح الربط موجودًا، لأنها لا تحقق شرط استحالة إعادة التعرف على صاحب البيانات الذي تنص عليه المادة نفسها.

نوع البياناتبيانات شخصية؟حساسة؟قبل التوسيم
تسجيلات مكالمات خدمة العملاءنعمقد تكون (صحة، معتقد)إخفاء الأسماء والأرقام، وقصّ المقطع إلى ما تحتاجه المهمة.
محادثات الدعم النصيةنعمقد تكونإخفاء آلي يعرف الأرقام المشرقية والكنى، ومراجعة بشرية لعينة.
ملاحظات طبية أو تقارير أشعةنعمنعم (بيانات صحية)تقويم أثر، وموسِّمون مختصون، وبيئة مغلقة.
صور هويات ومستندات للتعرف الضوئي (OCR)نعمغالبًا لا، إلا بحسب المحتوىالمادة 28 تقيّد نسخ الوثائق الرسمية المحددة للهوية؛ درّب على مستندات اصطناعية.
تسجيلات لتدريب التعرف على المتحدثنعمنعم (سمات حيوية تحدد الهوية)موافقة صريحة للغرض، وحصر النفاذ، وتقويم مخاطر قبل أي نقل.
بيانات مرمّزة (الاسم مستبدل برقم مرجعي)نعمبحسب الأصلمفتاح الربط لا يغادر بيئتك.
بيانات مجهّلة تم التحقق منهالالاوثّق اختبار إعادة التعرف وراجعه دوريًا.

هل يجوز نقل البيانات خارج المملكة لتوسيمها؟ وماذا يعني «داخل المملكة»؟

يجوز بشروط. تجيز المادة التاسعة والعشرون النقل لأغراض محددة، منها تنفيذ التزام يكون صاحب البيانات طرفًا فيه وأغراض أخرى تحددها اللوائح. وتذكر لائحة النقل (المادة الثانية) من هذه الأغراض الأخرى: العمليات التشغيلية الضرورية للمعالجة المركزية، وتقديم خدمة أو منفعة لصاحب البيانات، والبحوث والدراسات العلمية. فاسأل أولًا: تحت أي غرض يندرج إرسال مكالماتك إلى موسِّمين في الخارج؟ ثم يشترط النظام ألا يمس النقل الأمن الوطني أو مصالح المملكة الحيوية، وأن يتوافر في الخارج مستوى حماية لا يقل عن مستواه، وأن يقتصر على الحد الأدنى من البيانات.

وحين يتعذر شرط مستوى الحماية أو الحد الأدنى، تسمح لائحة النقل (المادة الرابعة) بالنقل في حالات إعفاء محددة مقيدة بضمانات مناسبة: البنود التعاقدية القياسية، أو القواعد المشتركة الملزمة، أو شهادة الاعتماد. ولكل حالة شروطها الخاصة، فراجع نصها قبل الاعتماد عليها. وتوجب المادة السابعة تقويم مخاطر مكتوبًا قبل النقل بموجب هذه الإعفاءات، وقبل نقل البيانات الحساسة بصفة مستمرة أو على نطاق واسع، ولسدايا دليل استرشادي لتقويم مخاطر النقل (فبراير 2025). وتنص المادة الثالثة على قائمة تنشرها سدايا للدول التي توفر مستوى حماية مناسبًا؛ تحقق من نشرها ومحتواها قبل الاعتماد عليها.

أما «داخل المملكة» فليس مكان الخادم وحده. تعريف المعالجة في المادة الأولى يشمل الاسترجاع والاستعمال والإفصاح، فموسِّم يفتح سجلًا من الخارج عن بُعد يُرجَّح أن يُعد ذلك إفصاحًا لجهة خارج المملكة ولو بقيت البيانات في الرياض؛ اطلب رأيًا نظاميًا صريحًا في ذلك. التوطين الحقيقي ثلاث طبقات: التخزين، والمعالجة، والأشخاص.

قائمة تحقق نظام حماية البيانات الشخصية لفرق التوسيم

قبل أن تخرج أي مجموعة بيانات من بيئتك، أجب بـ«نعم» عن كل بند:

  1. حصر البيانات. نعرف كل حقل شخصي، وأيها حساس بتعريف النظام.
  2. المسوغ والغرض. لدينا مسوغ نظامي للتدريب نفسه، لا للجمع الأصلي فقط.
  3. الحد الأدنى. أزلنا كل حقل لا تحتاجه المهمة بأدوات تعرف الأرقام المشرقية والكنى، ونعرف هل طبّقنا تجهيلًا أم ترميزًا.
  4. تقويم الأثر. كتبناه حيث تتطلبه المادة الخامسة والعشرون من اللائحة التنفيذية، وسلّمنا المعالج نسخة منه كما تنص.
  5. التوطين بطبقاته الثلاث. نعرف موقع التخزين والمعالجة وكل موسِّم ومراجع.
  6. العقد. يتضمن بنود المادة السابعة عشرة، ويحدد ساعات الإشعار بالتسرب، ويلزم بالإتلاف عند الانتهاء.
  7. ضوابط فريق العمل. اتفاقيات عدم إفصاح فردية، ولا تنزيل محلي، وسجل تدقيق لكل سجل.
  8. الإتلاف. خطة مؤرخة لإتلاف البيانات الخام والملفات الوسيطة بعد قبول المخرجات، اتساقًا مع المادة الثامنة عشرة من النظام.
  9. مسار الحوادث. مهلة إشعار المزود تترك لنا وقتًا كافيًا ضمن مهلة الـ72 ساعة.

ما الأسئلة التي تطرحها على مزود توسيم البيانات؟

الإجابة المبهمة عن هذه الأسئلة إجابة بحد ذاتها:

  • في أي دولة يعمل كل من يفتح السجلات؟ الموسِّمون والمراجعون ومسؤولو الجودة، وكيف يُفرض ذلك ويُسجَّل.
  • من يلمس البيانات غيركم، وتحت أي أنظمة؟ أداة التوسيم والسحابة ومنصات الحشد والمعالجون الفرعيون.
  • هل يمكن أن يجري العمل داخل بيئتنا؟ ضروري للمجموعات الأشد حساسية.
  • ما الذي يمنع الموسِّم تقنيًا من نسخ سجل؟ المحجوب تقنيًا، لا الممنوع تعاقديًا فقط.
  • كم ساعة حتى تبلغونا بالتسرب؟ «دون تأخر غير مبرر» حد أدنى نظامي، وساعتك تحتاج رقمًا.
  • ماذا يبقى لديكم بعد المشروع؟ الملفات الخام والتصديرات والنسخ الاحتياطية، ودليل مكتوب على إتلافها.

وبقية معايير اختيار المزود في قائمة تقييم مزودي التوسيم العربي (بالإنجليزية). أما ممارسات Bayanat Labs، ومقرها الرياض، فهي: استضافة داخل المنطقة افتراضيًا مع خيارات داخل منشأة العميل أو على سحابة خاصة، وصلاحيات بالحد الأدنى، وسجلات تدقيق، ومساهمون ملتزمون باتفاقيات عدم إفصاح. إن كنت تحتاج إلى خدمات توسيم البيانات في السعودية أو جمع بيانات صوتية وتفريغها بموافقات واضحة، فالمشروع التجريبي محدد النطاق هو مكان اختبار هذه الإجابات على بياناتك.

أهم النقاط
  • النظام نافذ بالكامل منذ انتهاء الفترة التصحيحية في 14 سبتمبر 2024.
  • التدريب غرض مستقل يحتاج مسوغًا نظاميًا خاصًا به، لا للجمع الأصلي فقط.
  • التوسيم لحظة إفصاح: اسأل أين يجلس من يفتح السجلات، لا أين الخوادم.
  • النقل ممكن لكنه مكلف: ضمانات وتقويم مخاطر، والمعالجة داخل المملكة تختصر أغلبه.

أسئلة شائعة

هل يشترط نظام حماية البيانات الشخصية تخزين البيانات داخل السعودية؟

ليس شرطًا عامًا. النظام يجيز النقل إلى الخارج إذا تحققت شروط المادة التاسعة والعشرين أو إحدى حالات الإعفاء المقيدة بضمانات في لائحة النقل، مع تحميلك مسؤولية كل نقل. وقد تفرض الجهات التنظيمية القطاعية قيودًا أشد، فراجعها. كثير من الفرق تُبقي المعالجة داخل المملكة لأنها تختصر هذا العبء، لا لأن النظام وحده يفرضها.

هل يجوز استخدام بيانات العملاء لتدريب نموذج ذكاء اصطناعي؟

يجوز إذا وُجد مسوغ نظامي لهذا الاستخدام تحديدًا. المادة العاشرة تقصر المعالجة على الغرض الذي جُمعت البيانات من أجله، إلا في أحوال محددة منها موافقة صاحب البيانات، أو ألا تُحفظ البيانات في صيغة تكشف هويته، أو المصلحة المشروعة بشرط ألا تكون البيانات حساسة. راجع إشعار الخصوصية الأصلي، واستشر مختصًا قبل تحويل المكالمات أو الملفات الطبية إلى مجموعة تدريب.

ما مهلة الإبلاغ عن تسرب البيانات الشخصية؟

تمنح اللائحة التنفيذية (المادة الرابعة والعشرون) جهة التحكم مدة لا تتجاوز 72 ساعة من علمها بالحادثة لإشعار الجهة المختصة، إذا كان من شأنها الإضرار بالبيانات أو بصاحبها. أما جهة المعالجة، كمزود التوسيم، فتلتزم بإشعارك «دون تأخر غير مبرر». لذلك اكتب في العقد عددًا محددًا من الساعات، وإلا استهلك تأخر المزود جزءًا من مهلتك.

هل أحتاج إلى تقويم أثر قبل مشروع توسيم بيانات؟

في حالات كثيرة نعم. المادة الخامسة والعشرون من اللائحة التنفيذية توجب تقويمًا مكتوبًا للأثر عند معالجة بيانات حساسة، أو ربط مجموعتي بيانات أو أكثر من مصادر مختلفة، أو إذا تضمن نشاط جهة التحكم معالجة واسعة النطاق ومتكررة تقوم على تقنيات حديثة الاعتماد، إلى جانب حالات أخرى تعددها المادة. مشروع يوسّم ملاحظات طبية أو يدمج سجلات المكالمات مع بيانات الحسابات يقع غالبًا فيها.

تحتاج إلى تنفيذ أعمال البيانات داخل المنطقة؟

تنفّذ Bayanat Labs التوسيم والمواءمة والتقييم مع استضافة داخل المنطقة افتراضيًا: مساهمون مختبَرون بموجب اتفاقيات عدم إفصاح، وصلاحيات بالحد الأدنى، وسجل تدقيق لكل مهمة، وخيارات داخل منشأتك أو على سحابة خاصة للأعمال التي تتطلب ذلك.

تحدث إلينا عن توطين البيانات