نظام PDPL السعودي (ساري من سبتمبر 2023 مع فترات انتقالية) يفرض: موافقة أو أساس قانوني لمعالجة البيانات الشخصية، تقليل البيانات، حقوق أصحاب البيانات، وإشعار SDAIA عند الحاجة. في AI: لا تُدخل بيانات شخصية في نماذج عامة دون تقييم، ووثّقوا DPIA لكل use case.

2 min read

الامتثال لنظام PDPL السعودي في مشاريع الذكاء الاصطناعي

نظرة على PDPL

نظام حماية البيانات الشخصية صدر بالمرسوم الملكي م/19 (2021) ودخل حيز التنفيذ الفعلي 14 سبتمبر 2023 مع مواعيد امتثال متدرجة للجهات.

SDAIA هي الجهة المنظمة. النص الرسمي واللوائح على pdpl.sdaia.gov.sa.

مبادئ تنطبق مباشرة على AI

المبدأ تطبيق AI
Lawfulness legal basis لكل use case (موافقة، مهمة عامة…)
Purpose limitation لا «secondary use» للتدريب دون موافقة
Data minimization anonymize/pseudonymize قبل index إن أمكن
Accuracy تحديث/حذف embeddings عند تصحيح بيانات
Storage limitation retention policy للـ logs وvector store
Integrity & confidentiality encryption، access control
Accountability DPIA، سجلات، DPO

DPIA لـ use cases AI

Data Protection Impact Assessment — مطلوب عند:

  • معالجة واسعة لبيانات حساسة
  • profiling/decisions تؤثر على أفراد
  • monitoring systematic

خطوات:

  1. وصف المعالجة (ما يُفهرس، من يصل)
  2. ضرورة وتناسب
  3. مخاطر على حقوق الأفراد
  4. ضمانات (technical + organizational)
  5. consult DPO / SDAIA إن لزم

RAG والبيانات الشخصية

مستند فيه PII → [تصنيف] → redact أو segregate index
                              ↓
                    RBAC + audit per query

لا تُفهرس:

  • سجلات طبية بدون أساس قانوني
  • بيانات minors دون حماية إضافية
  • مستندات draft فيها PII غير verified

نقل البيانات transborder

PDPL يشترط adequacy أو appropriate safeguards للنقل خارج المملكة. إذا LLM API في US/EU:

  • Standard Contractual Clauses
  • تقييم مخاطر نقل
  • sometimes: data residency إلزامي — cloud داخل KSA

NEOM Cloud، Oracle KSA، Azure UAE/KSA regions — خيارات شائعة للجهات.

حقوق أصحاب البيانات

  • Access: ما data held about me?
  • Rectification: update → re-index
  • Erasure: حذف من source + vector DB + backups schedule
  • Objection: opt-out من automated processing

AI challenge: «right to explanation» — document كيف أُنتجت recommendation.

checklist امتثال سريع

  • Register of processing activities
  • DPO designated (إن مطلوب)
  • Privacy notice للموظفين/المواطنين
  • DPIA لكل AI project
  • Vendor DPA + subprocessor list
  • Breach notification procedure (72h typical)
  • Training للteams

غرامات (awareness)

SDAIA تفرض عقوبات على المخالفات — تصل لملايين الريالات للحالات grave. الامتثال proactive أرخص من remediation.

المصادر

  • نظام PDPL — pdpl.sdaia.gov.sa
  • SDAIA Implementing Regulations
  • ISO/IEC 27701 — Privacy extension
  • EU GDPR DPIA guidelines (م analogous methodology)

FAQ

هل استخدام ChatGPT للبيانات الحكومية مخالف؟

غالباً نعم للبيانات الشخصية أو السرية — لأن البيانات تُرسل لمزود خارجي. البديل: نشر محلي أو cloud سيادي مع عقد DPA.

ما «البيانات الشخصية» في سياق AI؟

أي بيانات تُ identify فرداً: اسم، رقم هوية، بريد، سجل طبي، IP في بعض السياقات — حتى داخل مستند PDF.

من الجهة الرقابية؟

SDAIA (الهيئة السعودية للبيانات والذكاء الاصطناعي) — للاستفسارات الرسمية راجعوا pdpl.sdaia.gov.sa

Related articles