GDPR وAI Act: ما يجب التحقق منه قبل الذكاء الاصطناعي التوليدي
موظفة توظيف تلصق سيرة ذاتية في مساعد عبر الإنترنت لاستخلاص ملخص منها: وفي بضع ثوان، تكون شركتها قد نقلت بيانات شخصية إلى طرف ثالث، ربما خارج الاتحاد، واستخدمت نظام ذكاء اصطناعي في مجال يراقبه القانون الأوروبي عن كثب. إليكم، نصا بنص، ما يجب التحقق منه قبل الوصول إلى ذلك، في حالة القانون بتاريخ 1 أكتوبر 2026.
نصان، منطقان
تنطبق لائحتان أوروبيتان في الوقت نفسه على استخدام الذكاء الاصطناعي التوليدي في الشركة. اللائحة العامة لحماية البيانات، أو GDPR، تؤطر كل معالجة للبيانات الشخصية، أي كل معلومة تتعلق بشخص يمكن تحديد هويته. وتنطبق بمجرد دخول اسم أو بريد إلكتروني أو ملف عميل في طلب. أما اللائحة المتعلقة بالذكاء الاصطناعي، المسماة AI Act، فتؤطر أنظمة الذكاء الاصطناعي نفسها بحسب مستوى خطر استخدامها، سواء عالجت بيانات شخصية أم لا.
يميز AI Act بين المزود، الذي يطور النظام أو يطرحه في السوق، والناشر (deployer)، الذي يستخدمه تحت سلطته في إطار مهني. والشركة التي يستخدم موظفوها مساعد محادثة في عملهم ناشر، أيا كان حجمها. ليست عليها التزامات ناشر نموذج، لكن عليها التزامات.
يفكر GDPR بلغة المعالجات والغايات. ويفكر AI Act بلغة الأنظمة والاستخدامات. والفعل الواحد، تلخيص سيرة ذاتية، يندرج تحت اللائحتين: تحت GDPR لأن السيرة الذاتية تحتوي بيانات شخصية، وتحت AI Act لأن التوظيف مدرج بين المجالات عالية الخطورة المعددة في الملحق III من اللائحة.
جدول AI Act الزمني، المعدل في يوليو 2026
دخلت اللائحة (EU) 2024/1689 حيز التنفيذ في 1 أغسطس 2024، بتطبيق متدرج. والممارسات المحظورة، مثل التصنيف الاجتماعي أو بعض أشكال التلاعب، والتزام الإلمام بالذكاء الاصطناعي، سارية منذ 2 فبراير 2025. والقواعد المتعلقة بنماذج الذكاء الاصطناعي ذات الأغراض العامة وتنظيم الحوكمة سارية منذ 2 أغسطس 2025. وتشير المفوضية الأوروبية إلى أن اللائحة صارت واجبة التطبيق في 2 أغسطس 2026، مع بضع استثناءات، وأن قواعد الشفافية تدخل حيز التنفيذ في هذا التاريخ.
تأتي هذه الاستثناءات من omnibus الرقمي للذكاء الاصطناعي، وهو نص تبسيط اقترحته المفوضية في 19 نوفمبر 2025. وبعد اتفاق سياسي في 7 مايو 2026، اعتمده البرلمان الأوروبي في 16 يونيو 2026 والمجلس في 29 يونيو. ونشر بوصفه اللائحة (EU) 2026/1744، ودخل حيز التنفيذ في 27 يوليو 2026. وهو يرجئ التزامات الأنظمة عالية الخطورة في الملحق III، ومنها المستخدمة في التوظيف أو التعليم أو الوصول إلى بعض الخدمات، إلى 2 ديسمبر 2027. أما الأنظمة عالية الخطورة المدمجة في منتجات خاضعة أصلا لتشريع قطاعي، مثل الآلات والأجهزة الطبية، فمهلتها حتى 2 أغسطس 2028.
ويضيف omnibus حظرا ساريا ابتداء من 2 ديسمبر 2026: حظر الأنظمة التي تولد صورا حميمة دون موافقة أو محتويات استغلال جنسي للأطفال. كما يمنح مزودي الأنظمة الموجودة أصلا في السوق مهلة حتى 2 ديسمبر 2026 لوسم المحتويات الاصطناعية التي تنتجها وسما يمكن كشفه.
وأخيرا يعيد كتابة المادة 4 المتعلقة بالإلمام بالذكاء الاصطناعي. فالصياغة القديمة كانت تطلب من المزودين والناشرين ضمان مستوى كاف من الإلمام لدى موظفيهم. وتطلب الصياغة الجديدة منهم اتخاذ تدابير لتعزيز هذا الإلمام، مع مراعاة معارف الأشخاص وسياق الاستخدام، دون اشتراط مستوى محدد. ولم يؤجل الالتزام: فهو ينطبق على كل شركة تستخدم نظام ذكاء اصطناعي في نشاطها.
تبقى العقوبات هي عقوبات المادة 99: حتى 35 مليون يورو أو 7% من رقم الأعمال العالمي للممارسات المحظورة، وحتى 15 مليونا أو 3% لمعظم الالتزامات الأخرى، ومنها التزامات الناشرين والشفافية. وبالنسبة إلى الشركات الصغيرة والمتوسطة، يكون الأقل من المبلغين هو السقف.
ما يطلبه AI Act من شركة مستخدمة
معظم الاستخدامات المكتبية، كتابة بريد إلكتروني وتلخيص اجتماع وترجمة نشرة، لا تندرج تحت الخطورة العالية. وبالنسبة إليها، تتلخص التزامات الناشر في نقطتين: تدريب الموظفين وإعلامهم بمقتضى المادة 4، واحترام قواعد الشفافية في المادة 50.
تستهدف المادة 50 أساسا المحتويات المنشورة. فالناشر الذي ينشر صورة أو صوتا أو فيديو مزيفا بشكل واقعي يجب أن يبين أنه ولد أو عدل. والنص الذي أنتجه الذكاء الاصطناعي ونشر لإعلام الجمهور في مسائل ذات مصلحة عامة يجب أن يبين ذلك أيضا، إلا إذا خضع لمراجعة بشرية تحت المسؤولية التحريرية لشخص محدد. ويجب تقديم المعلومة بوضوح، في موعد أقصاه أول تعامل مع المحتوى.
وتثقل الالتزامات إذا اندرج الاستخدام تحت الملحق III، مثل فرز طلبات التوظيف أو تقييم الموظفين. فتفرض المادة 26 حينئذ على الناشر أن يسند مراقبة النظام إلى أشخاص أكفاء يتمتعون بالسلطة اللازمة، وأن يحتفظ بالسجلات المولدة آليا لمدة ستة أشهر على الأقل، وأن يخطر ممثلي الموظفين والموظفين المعنيين قبل التشغيل في مكان العمل، وأن يستخدم وثائق المزود لإجراء تقييم الأثر المنصوص عليه في GDPR. تسري هذه الالتزامات ابتداء من 2 ديسمبر 2027، لكن مشروعا يطلق اليوم سيكون قيد الخدمة في ذلك التاريخ.
وفي فرنسا، قدمت الحكومة في 9 سبتمبر 2025 مخططا للرقابة يسند التنسيق إلى DGCCRF ويوزع الإشراف بين عدة سلطات، منها CNIL للأنظمة عالية الخطورة المتعلقة بالتوظيف والتعليم وArcom للمحتويات الاصطناعية. وكان يفترض أن يصادق عليه قانون؛ فيجب التحقق من مرحلة تقدمه عند إطلاق أي مشروع.
GDPR: الأسئلة التي تطرح قبل الطلب الأول
لا يحظر GDPR استخدام الذكاء الاصطناعي التوليدي. لكنه يفرض الإجابة، عن كل استخدام يمس بيانات شخصية، عن الأسئلة المعتادة: ما الغاية، وعلى أي أساس قانوني من أسس المادة 6، وبأي بيانات ضرورية بدقة، ولكم من الوقت، وبأي إعلام للأشخاص، وكيف يمارسون حقوقهم. ويجب أن تدرج المعالجة في سجل أنشطة المعالجة.
ويضيف الذكاء الاصطناعي التوليدي صعوبة: ما يدخل في طلب قد يخرج في مكان آخر. فقد أصدر المجلس الأوروبي لحماية البيانات، الذي يجمع السلطات الوطنية، في 17 ديسمبر 2024 رأيا بشأن نماذج الذكاء الاصطناعي. ويرى فيه أن النموذج المدرب على بيانات شخصية لا يمكن اعتباره مجهول الهوية في جميع الحالات: يجب التحقق حالة بحالة من أن احتمال استخراج بيانات عن الأشخاص منه ضئيل. ويقر بأن المصلحة المشروعة يمكن أن تؤسس لبعض المعالجات، بشرط اجتياز اختبار من ثلاث مراحل: مصلحة محددة، وضرورة المعالجة، وموازنة مع حقوق الأشخاص.
وبالنسبة إلى شركة مستخدمة، النتيجة العملية بسيطة. يجب معرفة ما إذا كان المزود يعيد استخدام الطلبات لتدريب نماذجه، وأن يكون بالإمكان رفض ذلك تعاقديا. وتذكر CNIL، في أسئلتها وأجوبتها الصادرة في يوليو 2024 حول الذكاء الاصطناعي التوليدي، أن كون البيانات متاحة لا يكفي للسماح بإعادة استخدامها من المزود.
وقد يتطور GDPR نفسه. فقد اقترحت المفوضية في 19 نوفمبر 2025 شقا ثانيا من omnibus الرقمي يمس خصوصا تعريف البيانات الشخصية. وفي نهاية سبتمبر 2026، ظل هذا الشق في القراءة الأولى، دون تفويض تفاوضي من المجلس. فتسري القواعد الحالية إذن دون تغيير.
المزود: مقاول من الباطن، وبأي عقد
حين يعالج مزود خدمة بيانات شخصية لحساب شركة، يكون مقاولها من الباطن بمفهوم المادة 28 من GDPR. ويجب حينئذ أن يحدد عقد الموضوع والمدة وطبيعة المعالجة وغايتها وفئات البيانات، وأن يلزم المزود بالتصرف بناء على تعليمات فقط، وبضمان الأمن، وبعدم اللجوء إلى مقاولين آخرين من الباطن إلا بإذن، وبحذف البيانات أو إعادتها عند انتهاء العقد.
عروض عامة الجمهور من المساعدين عبر الإنترنت ليست مصممة عموما لهذا الإطار. أما العروض المهنية فهي أكثر تصميما له، لكن الشروط تتفاوت. وتميز CNIL بين ثلاثة أنماط نشر. في الموقع، تحتفظ المؤسسة بالتحكم في البنية. وفي السحابة، يلزم عقد مقاولة من الباطن يحدد المسؤوليات وأنواع الوصول المسموح بها إلى البيانات. وعبر API، ترى CNIL أن الخطر هو الأعلى وتوصي بتجنب إرسال بيانات شخصية عبرها، مع مراقبة بنود النقل خارج الاتحاد.
نقطة تستحق قراءة متأنية: إذا أعاد المزود استخدام البيانات المستلمة لأغراضه الخاصة، مثلا لتحسين نماذجه، فهو لا يتصرف حينئذ لحساب عميله وحده. وتتغير صفة كل منهما، بما يترتب على ذلك من عواقب في المسؤولية. ويجب أن يحسم العقد هذه المسألة بوضوح تام.
البيانات الحساسة وأسرار الأعمال
تحظر المادة 9 من GDPR من حيث المبدأ معالجة فئات معينة من البيانات: الأصل العرقي، والآراء السياسية، والمعتقدات الدينية، والانتماء النقابي، والبيانات الجينية والبيومترية، والصحة، والحياة الجنسية والميول الجنسية. والاستثناءات محدودة ويجب تحديدها قبل أي معالجة. وإجازة مرضية أو إشارة إلى إعاقة في ملف موارد بشرية أو تقرير طبي ملصق في مساعد عبر الإنترنت منها.
توصي CNIL بأن تحدد المؤسسة، بحسب نمط النشر، الاستخدامات المسموح بها والمحظورة، وبأن تمنع إدخال بعض المعلومات السرية، مثل تلك المشمولة بسر الأعمال، حين تكون الأداة مستضافة خارجيا. وتوصي أيضا بتدريب المستخدمين على عمل النظام وحدوده، وبمطالبتهم بالتحقق من النتائج قبل اعتمادها.
التحويلات خارج الاتحاد وCloud Act
يؤطر الفصل V من GDPR تحويلات البيانات الشخصية خارج الاتحاد. وإلى الولايات المتحدة، يقوم معظمها اليوم على إطار حماية البيانات بين الاتحاد الأوروبي والولايات المتحدة، الذي اعتمدته المفوضية في يوليو 2023. وفي 3 سبتمبر 2025، رفضت محكمة الاتحاد الأوروبي طعن النائب الفرنسي فيليب لاتومب (Philippe Latombe) ضد هذا الإطار، في القضية T-553/23. وقدم الطاعن في 31 أكتوبر 2025 استئنافا أمام محكمة العدل، سجل برقم C-703/25 P. وما دامت المحكمة لم تبت، يظل الأساس القانوني لهذه التحويلات محل طعن، ويجب التحقق من حالته عند اختيار أي أداة.
ويضيف Cloud Act، وهو قانون أمريكي لعام 2018، تعرضا آخر. فقد أدرج في المدونة الفيدرالية الأمريكية حكما، هو القسم 2713 من الباب 18، يلزم مزودي خدمات الاتصال والتخزين الخاضعين للقانون الأمريكي بالإفصاح، عند الطلب، عن البيانات التي في حيازتهم أو عهدتهم أو تحت سيطرتهم، سواء كانت مخزنة في الولايات المتحدة أو في مكان آخر. فالاستضافة في مركز بيانات أوروبي لا تزيل هذا التعرض حين يخضع المزود للقانون الأمريكي.
وبالنسبة إلى الشركة، يندرج هذان العنصران في تحليل المخاطر. يجب أن تحدد، لكل أداة، بلد المزود ومقاوليه من الباطن، والأداة القانونية التي تؤطر التحويل، وما الذي سيحدث لو سقط هذا الإطار.
التسجيل دون مراقبة
التسجيل (journalisation) هو تدوين من فعل ماذا ومتى في نظام ما. ويفيد في كشف إساءة الاستخدام وفي التحقيق بعد حادث وفي إثبات الامتثال. نشرت CNIL في 18 نوفمبر 2021 توصية بشأن الموضوع. وهي توصي فيها بالاحتفاظ بآثار وصول المستخدمين المخولين وإجراءاتهم لمدة من ستة أشهر إلى سنة، على أن تبرر مدة أطول وتوثق، دون تجاوز ثلاث سنوات في معظم الحالات.
ومع الذكاء الاصطناعي التوليدي، يتضاعف السؤال. فسجلات المساعد تتضمن غالبا نص الطلبات والإجابات، أي بيانات شخصية وأحيانا أسرار أعمال. وهي نفسها معالجة يجب تأمينها وحصرها زمنيا وحمايتها من مراقبة مفرطة للموظفين. وبالنسبة إلى الأنظمة عالية الخطورة، يضع AI Act حدا أدنى قدره ستة أشهر لاحتفاظ الناشر بالسجلات. ويجب معرفة أين تخزن هذه السجلات، ومن يستطيع قراءتها، وهل يمكن للمزود الوصول إليها.
تقييم الأثر، أداة قرار
تقييم الأثر المتعلق بحماية البيانات، أو AIPD، إلزامي بمقتضى المادة 35 من GDPR حين يحتمل أن تنتج معالجة خطرا مرتفعا على حقوق الأشخاص وحرياتهم. وقد اعتمدت السلطات الأوروبية تسعة معايير، منها البيانات الحساسة، والمعالجة على نطاق واسع، والأشخاص الضعفاء، وتقاطع مجموعات البيانات، والاستخدام المبتكر لتقنية. والمعالجة التي تجمع معيارين على الأقل يفترض أنها يجب أن تخضع لتقييم.
وتوضح CNIL أن التقنيات الحديثة، ومنها الذكاء الاصطناعي التوليدي، تندرج تحت معيار الاستخدام المبتكر، خلافا للأساليب الإحصائية المجربة. كما تسرد مخاطر خاصة بالذكاء الاصطناعي يجب إدراجها في التحليل: إنتاج محتويات خاطئة، وتحيزات تمييزية، وهجمات تستهدف استخراج بيانات من النموذج. فمساعد تستخدمه الموارد البشرية على ملفات الموظفين يجمع سريعا معيارين.
تقييم الأثر ليس استمارة إضافية. فإذا أحسن إجراؤه، أجبر على وصف التدفق الفعلي للبيانات ومقارنة خيارات النشر وتوثيق الخيار المعتمد. وفي هذه المرحلة غالبا ما تكتشف الشركة أن جزءا من استخداماتها لا ينبغي أن يمر عبر خدمة خارجية.
ما الذي تغيره المعالجة في الموقع
إن تشغيل النموذج على جهاز مثبت في مقر الشركة يغير عدة إجابات. فتوصي CNIL بنمط النشر هذا للبيانات الشخصية أو السرية، لأنه يحد من مخاطر الاستخراج من طرف ثالث. وإذا لم يصل أي مزود إلى الطلبات، فلا يوجد نقل خارج الاتحاد، ولا تعرض لـ Cloud Act عبر هذه القناة، ولا إعادة استخدام للبيانات لتدريب نموذج طرف ثالث. وتقصر سلسلة المقاولة من الباطن، وتبقى السجلات تحت سيطرة الشركة.
لكنه لا يزيل الباقي. فالأساس القانوني، والتقليل من البيانات، وإعلام الأشخاص، والأمن، ومدد الاحتفاظ، وتقييم الأثر تظل مستحقة. والتزامات AI Act لا تتوقف على المكان الذي يعمل فيه النموذج: ففرز طلبات التوظيف يظل استخداما عالي الخطورة، سواء نفذ في مركز بيانات أمريكي أو في خزانة خوادم. وإذا تولى مزود الصيانة عن بعد مع وصول إلى البيانات، عاد مقاولا من الباطن.
وتنقل المعالجة في الموقع أيضا جزءا من المسؤولية التقنية إلى الشركة: تحديثات الأمن، ومراقبة الوصول، والنسخ الاحتياطية. والمكسب القانوني يفترض جهازا يدار إدارة سليمة.
قبل التوقيع
يتلخص التحقق في سلسلة قصيرة من النقاط. ميثاق مكتوب يميز بين الاستخدامات المسموح بها والمحظورة. كل استخدام يصنف بحسب ما إذا كان يمس بيانات شخصية، وبينها بيانات حساسة. لكل أداة، تعرف الشركة مكان معالجة الطلبات، والمزود، والقانون الذي يخضع له، والأداة القانونية التي تؤطر أي تحويل محتمل. العقد يمنع إعادة استخدام البيانات للتدريب أو يؤطرها. للسجلات مكان ووصول ومدة احتفاظ محددة. الاستخدامات التي تندرج تحت الملحق III من AI Act محددة، وتقييم الأثر منجز حين يلزم، والموظفون تلقوا تدريبا مناسبا.
يصف هذا المقال حالة النصوص بتاريخ 1 أكتوبر 2026. وهو ليس استشارة قانونية: فكل حالة خاصة، لا سيما تلك التي تمس الموارد البشرية أو الصحة أو التحويلات الدولية، تتطلب رأي قانوني أو مسؤول حماية البيانات. وللإجابة عن سؤال مكان البيانات، تصمم HOMN أجهزة تعالج الطلبات في الموقع؛ أما بقية أسئلة هذه القائمة فتبقى على عاتق كل شركة.
هل شركة تستخدم ChatGPT أو Copilot معنية بـ AI Act؟
نعم. فهي ناشر بمفهوم اللائحة. عليها كحد أدنى اتخاذ تدابير للإلمام بالذكاء الاصطناعي لدى موظفيها (المادة 4) واحترام قواعد الشفافية في المادة 50. وتضاف التزامات أثقل إذا اندرج الاستخدام تحت الخطورة العالية، مثل التوظيف.
هل تسري التزامات الخطورة العالية في AI Act منذ أغسطس 2026؟
لا. فقد أرجأتها اللائحة (EU) 2026/1744، التي دخلت حيز التنفيذ في 27 يوليو 2026، إلى 2 ديسمبر 2027 لأنظمة الملحق III وإلى 2 أغسطس 2028 للأنظمة المدمجة في منتجات منظمة.
هل يلزم تقييم أثر لاستخدام الذكاء الاصطناعي التوليدي؟
ليس بشكل منهجي. إنه إلزامي إذا انطوت المعالجة على خطر مرتفع، ويفترض ذلك بمجرد اجتماع معيارين من المعايير الأوروبية التسعة. وتصنف CNIL الذكاء الاصطناعي التوليدي ضمن الاستخدامات المبتكرة، وهذا في حد ذاته معيار. وتوصي بإجراء تقييم.
هل تكفي استضافة الذكاء الاصطناعي في أوروبا لاستبعاد Cloud Act؟
لا. يستهدف Cloud Act المزودين الخاضعين للقانون الأمريكي، أيا كان مكان تخزين البيانات. ولا يستبعد هذا التعرض إلا معالجة من مزود غير خاضع لهذا القانون، أو على جهاز تملكه الشركة دون وصول خارجي.