جميع المقالات
إرشادات·9 min read

قائمة التحقق: نظام حماية البيانات الشخصية قبل تشغيل أي شات بوت في السعودية

فريق Omago التحريري·
قائمة تحقق ورمز ميزان قانوني بجانب واجهة محادثة آلية — امتثال الشات بوت لنظام حماية البيانات الشخصية السعودي

عندما يجمع الشات بوت اسم عميلك أو رقم جواله أو تفاصيل طلبه، فأنت — لا مزوّد الأداة — «جهة التحكم» أمام نظام حماية البيانات الشخصية، وتقع عليك الالتزامات النظامية كاملة. هذه ليست مسألة نظرية: بحسب الهيئة العامة للإحصاء، بلغ تبنّي الذكاء الاصطناعي بين المنشآت السعودية 33.1% في 2025، بينما أظهرت اللجان المختصة لدى سدايا أن أكثر المخالفات شيوعاً في قراراتها الـ48 الصادرة خلال العام حتى مطلع 2026 هي بالضبط ما تفعله كثير من الشات بوتات يومياً: معالجة دون أساس قانوني صحيح، ورسائل تسويقية دون موافقة مسبقة.

يجيب هذا الدليل عن الأسئلة الأربعة التي ينبغي لكل صاحب منشأة حسمها قبل التشغيل: هل يخضع البوت للنظام؟ ما الأساس القانوني للمعالجة؟ ما شروط الموافقة وإشعار الخصوصية؟ وماذا يجب أن يتضمن عقد المزوّد؟ ثم يختم بقائمة تحقق من 16 بنداً جاهزة للتطبيق. تنبيه مهم: هذا الدليل عن النظام السعودي حصراً — النظام الإماراتي قانون مختلف بجهة تنظيم وعقوبات مختلفة، والفروقات بينهما جوهرية.


هل يخضع الشات بوت فعلاً لنظام حماية البيانات الشخصية؟

نعم، ودون أي استثناء لكون المعالجة آلية. النظام صادر بالمرسوم الملكي م/19 لعام 2021، ومعدَّل بالمرسوم الملكي م/148 لعام 2023، وقد انتهت المهلة التصحيحية في 14 سبتمبر 2024 — أي أن النظام واجب التطبيق الكامل اليوم، وهيئة سدايا (الهيئة السعودية للبيانات والذكاء الاصطناعي) هي الجهة المختصة بالإنفاذ. أي بوت يجمع اسماً أو رقم جوال أو بريداً إلكترونياً أو تفاصيل طلب لشخص داخل المملكة يعالج «بيانات شخصية» بالمعنى النظامي.

قبل الخوض في التفاصيل، ميّز بين ثلاثة صكوك يخلط بينها كثير من المحتوى المنشور:

  • النظام نفسه (نظام حماية البيانات الشخصية): يضع المبادئ والحقوق والعقوبات.
  • اللائحة التنفيذية الصادرة عن سدايا في سبتمبر 2023: تفصّل شروط الموافقة والإشعارات ومهل الاستجابة والإبلاغ عن الاختراقات.
  • لائحة نقل البيانات الشخصية خارج المملكة: لائحة مستقلة، دخلت نسختها المحدّثة حيز النفاذ في 1 سبتمبر 2024، وتحكم أهم مخاطر أدوات الذكاء الاصطناعي — النقل عبر الحدود.

كل بند في هذا الدليل منسوب إلى صكّه، لأن الفارق يهم عملياً: نص النظام أعلى مرتبة، واللوائح هي التي تحدد التفاصيل الإجرائية.

والإنفاذ حقيقي لا شكلي. فإلى جانب القرارات الـ48، ينص النظام (المادة 36) على غرامة إدارية تصل إلى 5 ملايين ريال سعودي تُضاعف عند التكرار، وينص (المادة 35) على عقوبة جنائية تصل إلى السجن سنتين و/أو غرامة 3 ملايين ريال سعودي لمن يفشي أو ينشر بيانات حساسة بقصد الإضرار أو تحقيق منفعة شخصية. تفصيل العقوبات وإجراءات اللجان في دليلنا عن الإنفاذ والعقوبات.


ما الأساس القانوني الذي يعالج به الشات بوت بيانات العملاء؟

القاعدة في نص النظام نفسه: المادة الخامسة تجعل موافقة صاحب البيانات هي الأصل، والمادة السادسة تعدّد الحالات المستثناة من الموافقة — أي الأسس القانونية البديلة. أبرزها لصاحب المنشأة: أن تكون المعالجة تنفيذاً لاتفاق سابق يكون صاحب البيانات طرفاً فيه (الضرورة التعاقدية)، و«المصلحة المشروعة» لجهة التحكم — وهو أساس أضافه تعديل م/148 لعام 2023، بشرطين مكتوبين في نص النظام: ألا تمس حقوق صاحب البيانات، وألا تكون البيانات المعالجة حساسة.

عملياً لبوت خدمة العملاء:

  • الرد على استفسار أو استلام طلب أو متابعة حجز: الأساس الطبيعي هو الضرورة التعاقدية أو الموافقة، بحسب تحليل نظامي للأسس القانونية.
  • التحليلات أو إثراء بيانات العملاء لأغراض داخلية: يمكن دراسة أساس المصلحة المشروعة، مع توثيق اختبار موازنة مكتوب.
  • البيانات الحساسة (الصحية، البيومترية، الائتمانية، الدينية/العرقية، الجنائية): لا يجوز الاستناد إلى المصلحة المشروعة إطلاقاً — الاستثناء منصوص في المادة 6(4) من النظام ذاته.

ويرافق الأساسَ القانوني مبدأُ تحديد الغرض: يجب أن يكون غرض الجمع محدداً وواضحاً وصريحاً، وإذا تغيّر الغرض لاحقاً — كأن يبدأ بوت الاستفسارات بإرسال عروض ترويجية — لزمت موافقة جديدة (اللائحة التنفيذية). وثّق الأساس القانوني لكل غرض كتابةً قبل التشغيل؛ فغياب الأساس الصحيح كان أول فئات المخالفات في موجة الإنفاذ.


ما شروط الموافقة الصحيحة وماذا يتضمن إشعار الخصوصية؟

حين تعتمد على الموافقة، تشترط اللائحة التنفيذية أن تكون: حرة غير مأخوذة بأسلوب مضلل؛ محددة ومستقلة لكل غرض معالجة على حدة؛ موثقة بطريقة يمكن التحقق منها لاحقاً؛ وصريحة في حالات البيانات الحساسة والائتمانية والمعالجة الآلية، بحسب تحليل اللائحة التنفيذية. ويجب أن يكون سحب الموافقة سهلاً بقدر منحها على الأقل، مع إيقاف المعالجة «دون تأخير» عند السحب. والأهم لتصميم البوت: لا يجوز جعل الموافقة شرطاً لتقديم الخدمة إلا إذا كانت المعالجة ضرورية مباشرة لتلك الخدمة — أي لا يصح إجبار العميل على قبول الرسائل التسويقية ليحصل على رد عن طلبه.

وللتسويق المباشر قاعدة خاصة (اللائحة التنفيذية): إرسال مواد دعائية عبر قناة شخصية يتطلب موافقة مسبقة حين لا يوجد تعامل سابق، مع آلية واضحة لإلغاء الاشتراك — وهذه تحديداً إحدى الفئات التي تركّزت فيها قرارات سدايا، بحسب تحليل IAPP.

أما إشعار الخصوصية، فالمادة 13 من النظام توجب — قبل الجمع أو عنده — الإفصاح عن: هوية جهة التحكم وبيانات التواصل معها؛ الأساس القانوني؛ الغرض المحدد؛ البيانات المجموعة وهل هي إلزامية أم اختيارية؛ الجهات التي ستُشارَك معها؛ أي نقل خارج المملكة؛ مدة الاحتفاظ؛ وحقوق صاحب البيانات وكيفية ممارستها، بحسب شرح تفصيلي للمادة. ولواجهة تخاطب العملاء، ينبغي أن يكون الإشعار بالعربية (والإنجليزية إضافة لا بديلاً)، وأن يُذكر صراحة أن المتحدث نظام آلي. ولا تنسَ حقوق أصحاب البيانات نفسها: الاطلاع والحصول على نسخة والتصحيح والإتلاف، مع مهلة استجابة 30 يوماً قابلة للتمديد مرة واحدة (اللائحة التنفيذية، المادة 3). كيف تُبنى هذه الممارسات في تشغيل يومي حقيقي؟ راجع دليلنا عن خصوصية بيانات العملاء عند استخدام الذكاء الاصطناعي.

نقطة أخيرة تخص البوتات تحديداً: تشترط اللائحة التنفيذية موافقة صريحة للمعالجة الآلية، ولصاحب البيانات حق الاعتراض على القرارات المبنية كلياً على معالجة آلية إذا رتّبت أثراً قانونياً أو جوهرياً عليه. بوت يجيب عن الأسئلة منخفض الخطورة هنا؛ أما بوت يقبل أو يرفض شيئاً مؤثراً (أهلية، تمويل) فيجب أن يُبنى فيه مسار مراجعة بشرية.


من «المتحكم» ومن «المعالج» — وماذا يجب أن يتضمن عقد المزوّد؟

القاعدة بسيطة وحاسمة: منشأتك التي تقرر لماذا وكيف تُعالج بيانات العملاء هي «جهة التحكم»، ومزوّد الشات بوت الخارجي «جهة المعالجة» (النظام، المادتان 8 و19؛ اللائحة التنفيذية، المادة 17). ويوجب النظام على جهة التحكم ألا تتعاقد إلا مع معالجين يقدمون ضمانات كافية للامتثال، وأن تراقبهم دورياً — والمسؤولية أمام سدايا وأمام صاحب البيانات تبقى عليك وحدك عن أفعال المعالج. توقيع العقد لا ينقل المسؤولية؛ ينقل التنفيذ فقط.

لذلك فاتفاقية معالجة البيانات مع مزوّد الأداة ليست ورقة شكلية. اطلب فيها كحد أدنى:

  • المعالجة بتعليماتك الموثقة فقط — وبند صريح يحظر استخدام محادثات عملائك لتدريب نماذج المزوّد دون إذن كتابي مسبق. هذا البند الغائب عن معظم قوائم الامتثال العامة هو أهم بند في عصر الذكاء الاصطناعي.
  • المعالجون من الباطن: قائمة معلنة بهم، وحق إشعار واعتراض قبل أي إضافة، وإلزامهم بالتزامات مكافئة.
  • مكان الاستضافة والمعالجة معلَن، مع توقيع النسخة الصحيحة من البنود التعاقدية القياسية لسدايا (متحكم إلى معالج) دون أي تعديل — فقد نشرت سدايا أربع نسخ من هذه البنود، وأي تعديل عليها يبطلها — ودعم المزوّد لتقييم مخاطر النقل.
  • ضوابط أمنية متوافقة مع ضوابط الهيئة الوطنية للأمن السيبراني: تشفير، تحكم بالوصول، سجلات (اللائحة التنفيذية، المادة 23).
  • تعاون عند الاختراق بسرعة تمكّنك من الالتزام بمهلة إبلاغ سدايا خلال 72 ساعة (اللائحة التنفيذية، المادة 24) — علماً أن الإبلاغ واجب دون حد أدنى للجسامة.
  • المساعدة في طلبات أصحاب البيانات ضمن مهلة الثلاثين يوماً، وإعادة البيانات أو حذفها عند إنهاء العقد عبر الأنظمة والنسخ الاحتياطية، وحقوق تدقيق تمكّنك من واجب المراقبة.

ولماذا كل هذا التشدد في مكان الاستضافة؟ لأن النقل خارج المملكة هو أكبر خطر نظامي لأدوات الذكاء الاصطناعي: معظمها يعالج البيانات على خوادم خارجية، وسدايا لم تنشر حتى 2026 قائمة الدول ذات مستوى الحماية المناسب، فلا يمكن عملياً الاعتماد على «الكفاية» اليوم، ويبقى الطريق العملي هو البنود التعاقدية القياسية أو القواعد الملزمة المشتركة مع تقييم مخاطر موثق (لائحة النقل، المادتان 4 و7). التفصيل الكامل لهذا الملف في دليل نقل البيانات خارج المملكة عند استخدام أدوات الذكاء الاصطناعي.


قائمة التحقق: 16 بنداً قبل تشغيل الشات بوت

هذه القائمة تجمع الالتزامات السابقة في تسلسل تنفيذي واحد، مع نسبة كل بند إلى صكّه:

# الإجراء المرجع النظامي
1 احصر كل البيانات الشخصية التي يجمعها البوت ويخزنها وينقلها، بما فيها التدفقات خارج المملكة النظام، المادة 7 (سجل نشاطات المعالجة) / اللائحة التنفيذية
2 حدّد ووثّق أساساً قانونياً لكل غرض (موافقة / ضرورة تعاقدية / مصلحة مشروعة) النظام، المادتان 5–6
3 طبّق موافقة صريحة مجزّأة باختيار فعلي؛ لا خانات مؤشَّر عليها مسبقاً؛ سجّل الموافقة بطابع زمني اللائحة التنفيذية (شروط الموافقة)
4 وفّر إشعار خصوصية بالعربية عند الجمع أو قبله يفصح عن كل البنود المطلوبة ويصرّح بأن المتحدث نظام آلي النظام، المادة 13
5 أتِح سحب الموافقة وإلغاء الرسائل التسويقية بسهولة، وأوقف المعالجة دون تأخير عند السحب اللائحة التنفيذية
6 لا تجعل الموافقة شرطاً للخدمة إلا إذا كانت المعالجة ضرورية مباشرة لتقديمها اللائحة التنفيذية
7 سجّل في المنصة الوطنية لحوكمة البيانات إذا كنت تعالج بيانات حساسة أو كان نشاطك الرئيس معالجة البيانات (التسجيل مجاني) قواعد السجل الوطني لجهات التحكم (أغسطس 2024)
8 قيّم وجوب تعيين مسؤول حماية البيانات الشخصية؛ وعيّنه وسجّله في المنصة عند اللزوم النظام، المادة 30(2) / قواعد تعيين المسؤول (أغسطس 2024)
9 وقّع اتفاقية معالجة بيانات مع المزوّد: تعليمات فقط، معالجون من الباطن، أمن، تعاون عند الاختراق، حذف عند الإنهاء، حظر التدريب على بياناتك النظام، المادتان 8 و19 / اللائحة التنفيذية، المادة 17
10 لأي نقل خارج المملكة: نفّذ النسخة الصحيحة من البنود التعاقدية القياسية لسدايا دون تعديل، أو قواعد ملزمة مشتركة / شهادة اعتماد لائحة النقل، المادة 4 (سبتمبر 2024)
11 أجرِ ووثّق تقييم مخاطر النقل قبل النقل، وإلزاماً للنقل المستمر أو واسع النطاق للبيانات الحساسة لائحة النقل، المادة 7 / دليل سدايا لتقييم المخاطر (فبراير 2025)
12 طبّق ضوابط أمنية متوافقة مع ضوابط الهيئة الوطنية للأمن السيبراني: تشفير، تحكم بالوصول، سجلات اللائحة التنفيذية، المادة 23
13 جهّز خطة إبلاغ عن الاختراق خلال 72 ساعة (سدايا ثم أصحاب البيانات دون تأخير) اللائحة التنفيذية، المادة 24
14 ابنِ آلية للاستجابة لطلبات أصحاب البيانات خلال 30 يوماً: اطلاع / نسخة / تصحيح / إتلاف النظام، المادة 4 / اللائحة التنفيذية، المادة 3
15 اضمن مراجعة بشرية لأي قرار آلي مؤثر، واحصل على موافقة صريحة للمعالجة الآلية النظام، المادة 4 / اللائحة التنفيذية
16 عيّن ممثلاً مفوّضاً مسبقاً واختبر الوصول إلى المنصة الوطنية، فمهلة الرد على أي إشعار مخالفة 5 أيام فقط قواعد عمل لجان النظر في المخالفات

البند الأخير هو الأكثر إغفالاً: عند ورود إشعار مخالفة، أمامك خمسة أيام فقط للرد عبر إجراءات إلكترونية — من ينتظر وصول الإشعار ليبحث عن ممثل ومحامٍ يخسر نصف المهلة قبل أن يبدأ.

وعند المفاضلة بين المزوّدين، اجعل هذه القائمة — لا قائمة الميزات — معيار الاختيار الأول، وخصوصاً البنود 9 و10 و13. ‏Omago (أوماجو) هي منصة وكلاء ذكاء اصطناعي تجيب على استفسارات العملاء تلقائياً بلغتهم، على مدار الساعة، وتحوّل المحادثة إلى موظف بشري عند الحاجة. وأياً كانت المنصة التي تختارها، تبقى الالتزامات النظامية عليك بوصفك جهة التحكم — فاطلب اتفاقية المعالجة قبل التوقيع لا بعده.


الأسئلة الشائعة

هل أحتاج موافقة العميل قبل أن يجمع الشات بوت بياناته؟

ليس في كل حالة. الموافقة هي الأصل في المادة الخامسة من النظام، لكن المادة السادسة تستثني حالات منها المعالجة تنفيذاً لاتفاق يكون العميل طرفاً فيه — فحين يسأل العميل عن طلبه أو يطلب حجزاً، تستند المعالجة غالباً إلى الضرورة التعاقدية دون موافقة مستقلة. أما الرسائل التسويقية دون تعامل سابق، والمعالجة الآلية، والبيانات الحساسة، فتتطلب موافقة صريحة مسبقة. القاعدة العملية: وثّق الأساس القانوني لكل غرض كتابةً، وحين تعتمد على الموافقة اجعلها مجزّأة وقابلة للسحب بسهولة.

ماذا أطلب من مزوّد الأداة قبل التوقيع؟

اتفاقية معالجة بيانات تتضمن سبعة بنود: المعالجة بتعليماتك فقط؛ حظر تدريب نماذج المزوّد على محادثات عملائك دون إذن صريح؛ قائمة المعالجين من الباطن مع حق الاعتراض؛ الإفصاح عن مكان الاستضافة مع توقيع البنود التعاقدية القياسية لسدايا (نسخة متحكم إلى معالج) دون تعديل؛ ضوابط أمنية موثقة؛ إبلاغ فوري عن أي اختراق يمكّنك من مهلة الـ72 ساعة؛ وإعادة البيانات أو حذفها عند إنهاء العقد. وإذا رفض المزوّد الإفصاح عن مكان معالجة البيانات أو تحفّظ على بند حظر التدريب، فهذه إشارة تحذير كافية للبحث عن غيره.

هل ينطبق النظام على المتجر الصغير؟

نعم — لا يوجد في النظام إعفاء بحسب حجم المنشأة، والالتزامات الأساسية (الأساس القانوني، الإشعار، حقوق أصحاب البيانات، عقد المعالج) تسري على متجر من موظفَين كما تسري على شركة كبرى. لكن حجم الالتزامات الإجرائية يتناسب مع طبيعة المعالجة لا مع عدد الموظفين: بوت أسئلة شائعة بسيط لمتجر صغير لا يستوجب في الغالب تعيين مسؤول حماية بيانات — فالوجوب مرتبط بالمعالجة واسعة النطاق أو المراقبة المنتظمة أو البيانات الحساسة. أما التسجيل في السجل الوطني لجهات التحكم فيلزم إذا كانت معالجة البيانات نشاطك الرئيس أو كنت تعالج بيانات حساسة، وهو إلكتروني ومجاني وشهادته صالحة خمس سنوات.


إخلاء مسؤولية: هذا المحتوى معلومات عامة وليس استشارة قانونية؛ راجع النصوص الرسمية العربية للنظام ولوائحه وخذ رأي مستشار قانوني سعودي مرخّص قبل اتخاذ أي إجراء.

المصادر: الهيئة العامة للإحصاء عبر Arab News (2025)، IAPP — قرارات الإنفاذ (فبراير 2026)، واس — لائحة نقل البيانات خارج المملكة (سبتمبر 2024)، نص المادتين 5–6 (saudiprivacylaw.com)، Akin Gump — اللائحة التنفيذية (2023)، PwC — سلسلة نظام حماية البيانات (2024)، Mayer Brown — البنود التعاقدية القياسية (2024)، HFW — النقل عبر الحدود (2025)، Baker McKenzie — الإبلاغ عن الاختراقات (2024)، ICLG — العقوبات (2025–2026)، سدايا — قواعد تعيين مسؤول حماية البيانات (2024).

هل أنت مستعد لتجربة Omago؟

أنشئ وكيل الذكاء الاصطناعي الخاص بك في دقائق. ابدأ مجانًا، بدون بطاقة ائتمان.