الامتثال لنظام PDPL السعودي في مشاريع الذكاء الاصطناعي
نظرة على PDPL
نظام حماية البيانات الشخصية صدر بالمرسوم الملكي م/19 (2021) ودخل حيز التنفيذ الفعلي 14 سبتمبر 2023 مع مواعيد امتثال متدرجة للجهات.
SDAIA هي الجهة المنظمة. النص الرسمي واللوائح على pdpl.sdaia.gov.sa.
مبادئ تنطبق مباشرة على AI
| المبدأ | تطبيق AI |
|---|---|
| Lawfulness | legal basis لكل use case (موافقة، مهمة عامة…) |
| Purpose limitation | لا «secondary use» للتدريب دون موافقة |
| Data minimization | anonymize/pseudonymize قبل index إن أمكن |
| Accuracy | تحديث/حذف embeddings عند تصحيح بيانات |
| Storage limitation | retention policy للـ logs وvector store |
| Integrity & confidentiality | encryption، access control |
| Accountability | DPIA، سجلات، DPO |
DPIA لـ use cases AI
Data Protection Impact Assessment — مطلوب عند:
- معالجة واسعة لبيانات حساسة
- profiling/decisions تؤثر على أفراد
- monitoring systematic
خطوات:
- وصف المعالجة (ما يُفهرس، من يصل)
- ضرورة وتناسب
- مخاطر على حقوق الأفراد
- ضمانات (technical + organizational)
- consult DPO / SDAIA إن لزم
RAG والبيانات الشخصية
مستند فيه PII → [تصنيف] → redact أو segregate index
↓
RBAC + audit per query
لا تُفهرس:
- سجلات طبية بدون أساس قانوني
- بيانات minors دون حماية إضافية
- مستندات draft فيها PII غير verified
نقل البيانات transborder
PDPL يشترط adequacy أو appropriate safeguards للنقل خارج المملكة. إذا LLM API في US/EU:
- Standard Contractual Clauses
- تقييم مخاطر نقل
- sometimes: data residency إلزامي — cloud داخل KSA
NEOM Cloud، Oracle KSA، Azure UAE/KSA regions — خيارات شائعة للجهات.
حقوق أصحاب البيانات
- Access: ما data held about me?
- Rectification: update → re-index
- Erasure: حذف من source + vector DB + backups schedule
- Objection: opt-out من automated processing
AI challenge: «right to explanation» — document كيف أُنتجت recommendation.
checklist امتثال سريع
- Register of processing activities
- DPO designated (إن مطلوب)
- Privacy notice للموظفين/المواطنين
- DPIA لكل AI project
- Vendor DPA + subprocessor list
- Breach notification procedure (72h typical)
- Training للteams
غرامات (awareness)
SDAIA تفرض عقوبات على المخالفات — تصل لملايين الريالات للحالات grave. الامتثال proactive أرخص من remediation.
المصادر
- نظام PDPL — pdpl.sdaia.gov.sa
- SDAIA Implementing Regulations
- ISO/IEC 27701 — Privacy extension
- EU GDPR DPIA guidelines (م analogous methodology)
FAQ
هل استخدام ChatGPT للبيانات الحكومية مخالف؟
غالباً نعم للبيانات الشخصية أو السرية — لأن البيانات تُرسل لمزود خارجي. البديل: نشر محلي أو cloud سيادي مع عقد DPA.
ما «البيانات الشخصية» في سياق AI؟
أي بيانات تُ identify فرداً: اسم، رقم هوية، بريد، سجل طبي، IP في بعض السياقات — حتى داخل مستند PDF.
من الجهة الرقابية؟
SDAIA (الهيئة السعودية للبيانات والذكاء الاصطناعي) — للاستفسارات الرسمية راجعوا pdpl.sdaia.gov.sa