رؤى 6 دقائق قراءة
قانون حماية البيانات المصري والذكاء الاصطناعي في المؤسسات: ماذا يعني القانون رقم 151 لسنة 2020 لمشروعاتكم
ماذا يعني القانون المصري رقم 151 لسنة 2020 ولائحته للذكاء الاصطناعي على بيانات العملاء والموظفين: التراخيص والنقل للخارج والبيانات الحساسة وقائمة مراجعة.
ينطبق قانون حماية البيانات الشخصية المصري رقم 151 لسنة 2020 على أي نظام ذكاء اصطناعي يقرأ بيانات العملاء أو الموظفين. وقد صدرت لائحته التنفيذية في 2025، فتحولت مبادئ القانون إلى تراخيص وسجلات ومهل محددة. وأول سؤال يطرحه القانون على أي مشروع ذكاء اصطناعي: إلى أين تذهب البيانات؟ فاستخدام خدمة ذكاء اصطناعي عامة مستضافة خارج مصر يُعد نقلًا للبيانات عبر الحدود، والقانون يقيّد هذا النقل.
ما الذي يغطيه القانون رقم 151 لسنة 2020؟
يحمي القانون البيانات الشخصية التي تُعالَج إلكترونيًا، أي كل ما يحدد هوية شخص بشكل مباشر أو غير مباشر، كالاسم والرقم القومي ورقم الهاتف والصوت والصورة والموقع.
فإن شغّلت نموذج ذكاء اصطناعي على بيانات عملائك فأنت «المتحكم»، لأنك تقرر لماذا تُعالَج البيانات وكيف. والمورد الذي تجري المعالجة على خوادمه «معالج».
وبعض البيانات تخضع لقواعد أخرى؛ فالبنك المركزي المصري والجهات الخاضعة لرقابته مستثناة إلى حد كبير، مع بعض الاستثناءات، لذا على البنوك أن تتأكد من النظام الذي ينطبق عليها.
من الجهة المسؤولة عن تطبيقه؟
مركز حماية البيانات الشخصية، وهو هيئة عامة تتبع وزير الاتصالات وتكنولوجيا المعلومات. يمنح المركز التراخيص، ويمسك سجلات المتحكمين والمعالجين ومسؤولي حماية البيانات، ويتلقى بلاغات الاختراق والشكاوى، ويملك صلاحية التحقيق.
وتفصّل اللائحة التنفيذية أنواع التراخيص ورسومها، وقواعد النقل إلى الخارج، وإجراءات الإبلاغ عن الاختراق. ويمنح القانون المؤسسات مهلة لتوفيق أوضاعها بعد صدور اللائحة، وتشير مذكرات مكاتب المحاماة إلى أن هذه المهلة تنتهي أواخر 2026. راجع التاريخ الدقيق الذي ينطبق عليك مع مستشارك القانوني.
هذا ملخص وليس استشارة قانونية. المرجع هو نص القانون ولائحته وقرارات المركز، وكلها قابلة للتغيير. تأكد مما ينطبق على قطاعك وبياناتك مع فريقك القانوني ومسؤول حماية البيانات لديك.
ماذا يطلب القانون من الشركات؟
| ما يتوقعه القانون | ما يعنيه للذكاء الاصطناعي | |
|---|---|---|
| الترخيص أو التصريح | ترخيص أو تصريح من المركز للمتحكم والمعالج | تأكد أنك ومورد الذكاء الاصطناعي الذي يعالج البيانات تملكان الترخيص المناسب |
| مسؤول حماية البيانات | مسؤول مسجَّل لدى المركز | أشركه عند اختيار حالة الاستخدام، لا بعد انتهاء البناء |
| الغرض والأساس القانوني | موافقة أو أساس آخر يجيزه القانون، لغرض محدد ومعلن | البيانات التي جُمعت للفوترة ليست متاحة تلقائيًا للذكاء الاصطناعي |
| النقل إلى الخارج | بترخيص فقط، وإلى دول توفر مستوى حماية مناسبًا | واجهة ذكاء اصطناعي عامة مستضافة في الخارج تعني نقلًا للبيانات |
| التأمين | تدابير تقنية وتنظيمية، وسجلات للمعالجة | صلاحيات وصول، وتشفير، وسجل للأسئلة والإجابات |
| الإبلاغ عن الاختراق | إبلاغ المركز خلال 72 ساعة، وإخطار أصحاب البيانات خلال 3 أيام عمل | يجب أن تكشف سجلاتك ما الذي تسرّب وبيانات مَن |
ما البيانات الحساسة؟
يحدد القانون فئات حساسة: البيانات الصحية (الجسدية والنفسية والعقلية والجينية)، والبيانات البيومترية، والبيانات المالية، والمعتقدات الدينية، والآراء السياسية، والحالة الأمنية. وتُعد كل بيانات الأطفال بيانات حساسة كذلك. ومعالجة هذه البيانات تحتاج إلى موافقة صريحة مكتوبة، من ولي الأمر في حالة الأطفال، وإلى ترخيص من المركز.
وهذا يشمل كثيرًا مما تريد الشركات أن يقرأه الذكاء الاصطناعي: ملفات المرضى، والرواتب، وسجل المعاملات، وملفات الطلاب.
- الذكاء الاصطناعي يصوغردًا أو مذكرة أو تحديثًا
- موافقة بشريةيعتمدها صاحب الصلاحية
- التنفيذداخل أنظمتك
- التسجيلمن وماذا ومتى
ضع حالات الاستخدام هذه في أعلى درجات الحماية: شغّلها على بنية تقنية تتحكم فيها، وقيّد من يستطيع الاستعلام منها، واجعل موظفًا مفوَّضًا يعتمد كل ما يخرج من النظام.
ما حقوق العملاء والموظفين؟
لصاحب البيانات أن يعرف ما تحتفظ به عنه ويحصل على نسخة منه، وأن يسحب موافقته، وأن يصحح بياناته أو يطلب محوها، وأن يقيّد المعالجة أو يعترض عليها، وأن يُخطَر إذا تأثرت بياناته باختراق.
إذا طلب عميل محو بياناته، فهل تستطيع العثور على كل نسخة منها، بما في ذلك فهرس البحث الذي يقرأ منه المساعد؟ ومساعد التوليد المعزَّز بالاسترجاع (RAG) يجعل ذلك ممكنًا: احذف المصدر وما يقابله في الفهرس، فيتوقف ظهور السجل في الإجابات. أما النموذج الذي ضُبط على بيانات شخصية فتنظيفه أصعب بكثير.
واجهة ذكاء اصطناعي عامة أم تشغيل خاص؟
أداة ذكاء اصطناعي عامة
مؤسستك
خارج سيطرتك، وغالبًا خارج الدولة
البيانات تغادر
ذكاء اصطناعي خاص مع Seekers
بيئتك
لا شيء يغادر
حين يلصق موظف بيانات عميل في خدمة ذكاء اصطناعي عامة مستضافة خارج مصر، تكون هذه البيانات قد نُقلت إلى الخارج. وعندها يتوقع القانون ترخيص نقل من المركز، ودولة مقصد توفر حماية مناسبة، وفي أغلب الحالات موافقة صريحة من صاحب البيانات. وقليل من الشركات يملك ذلك كله لاستخدام عابر لروبوت محادثة.
أما التشغيل الخاص فيعني أن يعمل النموذج على خوادمك، أو في سحابة داخل مصر تتحكم فيها. تبقى البيانات داخل البلد، فلا يُطرح سؤال النقل إلى الخارج لهذا الاستخدام. لكنك ما زلت بحاجة إلى الترخيص والأساس القانوني وتدابير التأمين ومسؤول حماية البيانات. الاستضافة الخاصة تحل مشكلة صعبة واحدة، وبقية أحكام القانون تظل سارية.
| واجهة عامة في الخارج | تشغيل خاص داخل مصر | |
|---|---|---|
| أين تذهب البيانات | خوادم المزوّد، غالبًا خارج مصر | خوادمك، أو سحابة محلية تتحكم فيها |
| النقل إلى الخارج | نعم، ويحتاج إلى ترخيص وغالبًا إلى موافقة | لا، لهذا الاستخدام |
| من يعالج البيانات | المزوّد، وفق شروطه | أنت، أو معالج تعيّنه وتراجعه |
| طلبات المحو | رهن سياسة الاحتفاظ لدى المزوّد | تتحكم في الفهرس والسجلات |
| التحقيق في الاختراق | محدود بما يشاركه المزوّد | سجلات كاملة داخل بيئتك |
ماذا تراجع قبل المشروع التجريبي؟
راجع هذه الأسئلة مع مسؤول حماية البيانات وفريقي تقنية المعلومات والشؤون القانونية قبل أن يبدأ أي بناء.
- 01النطاقما البيانات الشخصية التي سيقرؤها النظام، ولمن هي؟لبيانات العملاء والموظفين والمرضى والطلاب شروط مختلفة.
- 02الترخيصهل تملك أنت ومورد الذكاء الاصطناعي الترخيص أو التصريح المناسب؟يرخّص المركز للمتحكم وللمعالج كلٍّ على حدة.
- 03النقلهل ستخرج أي بيانات أو أسئلة أو سجلات من مصر؟واجهات الذكاء الاصطناعي السحابية وأدوات الدعم والنسخ الاحتياطية في الخارج قد تُعد كلها نقلًا.
- 04النقلإن كان الجواب نعم، فهل لديك ترخيص نقل وموافقة؟إن لم يكن، فأبقِ هذا الاستخدام على بنية تقنية داخل مصر.
- 05الحقوقهل تستطيع العثور على بيانات شخص واحد ومحوها من كل مكان يصل إليه النظام؟المستندات الأصلية وفهرس البحث والسجلات والذاكرة المؤقتة كلها تحمل نسخًا.
- 06التأمينهل تستطيع إبلاغ المركز عن اختراق خلال 72 ساعة؟يتطلب ذلك سجلًا لمن سأل وماذا سأل وأي السجلات عُرضت عليه.
من أين تبدأ؟
يقع المقر الرئيسي لـ Seekers AI في القاهرة، ونبني ذكاءً اصطناعيًا خاصًا للمؤسسات المصرية يعمل داخل البنية التقنية للعميل نفسه. ابدأ بجلسة جاهزية مدتها من أسبوعين إلى ثلاثة. نحصر فيها البيانات الشخصية التي تلامسها كل حالة استخدام، ونحدد الفئات الحساسة وأي نقل إلى الخارج، ونوصي بالمكان الذي يجب أن يعمل فيه النظام. وبعدها يراجع مسؤول حماية البيانات ومستشارك القانوني تصميمًا محددًا وواضحًا.
2–3 أسابيعحالات استخدام وتصور معماري وخارطة طريق بالتكاليف
4–8 أسابيعحالة استخدام واحدة تعمل على أنظمتك
شهريًاتشغيل وقياس وإضافة حالات جديدة
- جلسة الجاهزية · 2–3 أسابيعحالات استخدام وتصور معماري وخارطة طريق بالتكاليف
- المشروع التجريبي · 4–8 أسابيعحالة استخدام واحدة تعمل على أنظمتك
- التشغيل والتوسع · شهريًاتشغيل وقياس وإضافة حالات جديدة
ثم يستغرق المشروع التجريبي من 4 إلى 8 أسابيع على خوادمك، تليه مرحلة التشغيل والتوسع الشهرية. تعرّف على منصة الانطلاق، أو احجز جلسة الجاهزية.