تخطَّ إلى المحتوى

رؤى 6 دقائق قراءة

قانون حماية البيانات المصري والذكاء الاصطناعي في المؤسسات: ماذا يعني القانون رقم 151 لسنة 2020 لمشروعاتكم

ماذا يعني القانون المصري رقم 151 لسنة 2020 ولائحته للذكاء الاصطناعي على بيانات العملاء والموظفين: التراخيص والنقل للخارج والبيانات الحساسة وقائمة مراجعة.

ينطبق قانون حماية البيانات الشخصية المصري رقم 151 لسنة 2020 على أي نظام ذكاء اصطناعي يقرأ بيانات العملاء أو الموظفين. وقد صدرت لائحته التنفيذية في 2025، فتحولت مبادئ القانون إلى تراخيص وسجلات ومهل محددة. وأول سؤال يطرحه القانون على أي مشروع ذكاء اصطناعي: إلى أين تذهب البيانات؟ فاستخدام خدمة ذكاء اصطناعي عامة مستضافة خارج مصر يُعد نقلًا للبيانات عبر الحدود، والقانون يقيّد هذا النقل.

ما الذي يغطيه القانون رقم 151 لسنة 2020؟

يحمي القانون البيانات الشخصية التي تُعالَج إلكترونيًا، أي كل ما يحدد هوية شخص بشكل مباشر أو غير مباشر، كالاسم والرقم القومي ورقم الهاتف والصوت والصورة والموقع.

فإن شغّلت نموذج ذكاء اصطناعي على بيانات عملائك فأنت «المتحكم»، لأنك تقرر لماذا تُعالَج البيانات وكيف. والمورد الذي تجري المعالجة على خوادمه «معالج».

وبعض البيانات تخضع لقواعد أخرى؛ فالبنك المركزي المصري والجهات الخاضعة لرقابته مستثناة إلى حد كبير، مع بعض الاستثناءات، لذا على البنوك أن تتأكد من النظام الذي ينطبق عليها.

من الجهة المسؤولة عن تطبيقه؟

مركز حماية البيانات الشخصية، وهو هيئة عامة تتبع وزير الاتصالات وتكنولوجيا المعلومات. يمنح المركز التراخيص، ويمسك سجلات المتحكمين والمعالجين ومسؤولي حماية البيانات، ويتلقى بلاغات الاختراق والشكاوى، ويملك صلاحية التحقيق.

وتفصّل اللائحة التنفيذية أنواع التراخيص ورسومها، وقواعد النقل إلى الخارج، وإجراءات الإبلاغ عن الاختراق. ويمنح القانون المؤسسات مهلة لتوفيق أوضاعها بعد صدور اللائحة، وتشير مذكرات مكاتب المحاماة إلى أن هذه المهلة تنتهي أواخر 2026. راجع التاريخ الدقيق الذي ينطبق عليك مع مستشارك القانوني.

هذا ملخص وليس استشارة قانونية. المرجع هو نص القانون ولائحته وقرارات المركز، وكلها قابلة للتغيير. تأكد مما ينطبق على قطاعك وبياناتك مع فريقك القانوني ومسؤول حماية البيانات لديك.

ماذا يطلب القانون من الشركات؟

ما يتوقعه القانون رقم 151 لسنة 2020، وما يعنيه لمشروع ذكاء اصطناعي
ما يتوقعه القانونما يعنيه للذكاء الاصطناعي
الترخيص أو التصريحترخيص أو تصريح من المركز للمتحكم والمعالجتأكد أنك ومورد الذكاء الاصطناعي الذي يعالج البيانات تملكان الترخيص المناسب
مسؤول حماية البياناتمسؤول مسجَّل لدى المركزأشركه عند اختيار حالة الاستخدام، لا بعد انتهاء البناء
الغرض والأساس القانونيموافقة أو أساس آخر يجيزه القانون، لغرض محدد ومعلنالبيانات التي جُمعت للفوترة ليست متاحة تلقائيًا للذكاء الاصطناعي
النقل إلى الخارجبترخيص فقط، وإلى دول توفر مستوى حماية مناسبًاواجهة ذكاء اصطناعي عامة مستضافة في الخارج تعني نقلًا للبيانات
التأمينتدابير تقنية وتنظيمية، وسجلات للمعالجةصلاحيات وصول، وتشفير، وسجل للأسئلة والإجابات
الإبلاغ عن الاختراقإبلاغ المركز خلال 72 ساعة، وإخطار أصحاب البيانات خلال 3 أيام عمليجب أن تكشف سجلاتك ما الذي تسرّب وبيانات مَن

ما البيانات الحساسة؟

يحدد القانون فئات حساسة: البيانات الصحية (الجسدية والنفسية والعقلية والجينية)، والبيانات البيومترية، والبيانات المالية، والمعتقدات الدينية، والآراء السياسية، والحالة الأمنية. وتُعد كل بيانات الأطفال بيانات حساسة كذلك. ومعالجة هذه البيانات تحتاج إلى موافقة صريحة مكتوبة، من ولي الأمر في حالة الأطفال، وإلى ترخيص من المركز.

وهذا يشمل كثيرًا مما تريد الشركات أن يقرأه الذكاء الاصطناعي: ملفات المرضى، والرواتب، وسجل المعاملات، وملفات الطلاب.

  1. الذكاء الاصطناعي يصوغردًا أو مذكرة أو تحديثًا
  2. موافقة بشريةيعتمدها صاحب الصلاحية
  3. التنفيذداخل أنظمتك
  4. التسجيلمن وماذا ومتى

ضع حالات الاستخدام هذه في أعلى درجات الحماية: شغّلها على بنية تقنية تتحكم فيها، وقيّد من يستطيع الاستعلام منها، واجعل موظفًا مفوَّضًا يعتمد كل ما يخرج من النظام.

ما حقوق العملاء والموظفين؟

لصاحب البيانات أن يعرف ما تحتفظ به عنه ويحصل على نسخة منه، وأن يسحب موافقته، وأن يصحح بياناته أو يطلب محوها، وأن يقيّد المعالجة أو يعترض عليها، وأن يُخطَر إذا تأثرت بياناته باختراق.

إذا طلب عميل محو بياناته، فهل تستطيع العثور على كل نسخة منها، بما في ذلك فهرس البحث الذي يقرأ منه المساعد؟ ومساعد التوليد المعزَّز بالاسترجاع (RAG) يجعل ذلك ممكنًا: احذف المصدر وما يقابله في الفهرس، فيتوقف ظهور السجل في الإجابات. أما النموذج الذي ضُبط على بيانات شخصية فتنظيفه أصعب بكثير.

واجهة ذكاء اصطناعي عامة أم تشغيل خاص؟

أداة ذكاء اصطناعي عامة

مؤسستك

ملف عميل
خدمة ذكاء اصطناعي عامة

خارج سيطرتك، وغالبًا خارج الدولة

البيانات تغادر

ذكاء اصطناعي خاص مع Seekers

بيئتك

ملف عميل
نواة الذكاء الاصطناعي
الإجابة

لا شيء يغادر

حين يلصق موظف بيانات عميل في خدمة ذكاء اصطناعي عامة مستضافة خارج مصر، تكون هذه البيانات قد نُقلت إلى الخارج. وعندها يتوقع القانون ترخيص نقل من المركز، ودولة مقصد توفر حماية مناسبة، وفي أغلب الحالات موافقة صريحة من صاحب البيانات. وقليل من الشركات يملك ذلك كله لاستخدام عابر لروبوت محادثة.

أما التشغيل الخاص فيعني أن يعمل النموذج على خوادمك، أو في سحابة داخل مصر تتحكم فيها. تبقى البيانات داخل البلد، فلا يُطرح سؤال النقل إلى الخارج لهذا الاستخدام. لكنك ما زلت بحاجة إلى الترخيص والأساس القانوني وتدابير التأمين ومسؤول حماية البيانات. الاستضافة الخاصة تحل مشكلة صعبة واحدة، وبقية أحكام القانون تظل سارية.

مقارنة بين واجهة ذكاء اصطناعي عامة وتشغيل خاص وفق القانون المصري
واجهة عامة في الخارجتشغيل خاص داخل مصر
أين تذهب البياناتخوادم المزوّد، غالبًا خارج مصرخوادمك، أو سحابة محلية تتحكم فيها
النقل إلى الخارجنعم، ويحتاج إلى ترخيص وغالبًا إلى موافقةلا، لهذا الاستخدام
من يعالج البياناتالمزوّد، وفق شروطهأنت، أو معالج تعيّنه وتراجعه
طلبات المحورهن سياسة الاحتفاظ لدى المزوّدتتحكم في الفهرس والسجلات
التحقيق في الاختراقمحدود بما يشاركه المزوّدسجلات كاملة داخل بيئتك

ماذا تراجع قبل المشروع التجريبي؟

راجع هذه الأسئلة مع مسؤول حماية البيانات وفريقي تقنية المعلومات والشؤون القانونية قبل أن يبدأ أي بناء.

  1. 01النطاقما البيانات الشخصية التي سيقرؤها النظام، ولمن هي؟لبيانات العملاء والموظفين والمرضى والطلاب شروط مختلفة.
  2. 02الترخيصهل تملك أنت ومورد الذكاء الاصطناعي الترخيص أو التصريح المناسب؟يرخّص المركز للمتحكم وللمعالج كلٍّ على حدة.
  3. 03النقلهل ستخرج أي بيانات أو أسئلة أو سجلات من مصر؟واجهات الذكاء الاصطناعي السحابية وأدوات الدعم والنسخ الاحتياطية في الخارج قد تُعد كلها نقلًا.
  4. 04النقلإن كان الجواب نعم، فهل لديك ترخيص نقل وموافقة؟إن لم يكن، فأبقِ هذا الاستخدام على بنية تقنية داخل مصر.
  5. 05الحقوقهل تستطيع العثور على بيانات شخص واحد ومحوها من كل مكان يصل إليه النظام؟المستندات الأصلية وفهرس البحث والسجلات والذاكرة المؤقتة كلها تحمل نسخًا.
  6. 06التأمينهل تستطيع إبلاغ المركز عن اختراق خلال 72 ساعة؟يتطلب ذلك سجلًا لمن سأل وماذا سأل وأي السجلات عُرضت عليه.

من أين تبدأ؟

يقع المقر الرئيسي لـ Seekers AI في القاهرة، ونبني ذكاءً اصطناعيًا خاصًا للمؤسسات المصرية يعمل داخل البنية التقنية للعميل نفسه. ابدأ بجلسة جاهزية مدتها من أسبوعين إلى ثلاثة. نحصر فيها البيانات الشخصية التي تلامسها كل حالة استخدام، ونحدد الفئات الحساسة وأي نقل إلى الخارج، ونوصي بالمكان الذي يجب أن يعمل فيه النظام. وبعدها يراجع مسؤول حماية البيانات ومستشارك القانوني تصميمًا محددًا وواضحًا.

  1. جلسة الجاهزية · 2–3 أسابيعحالات استخدام وتصور معماري وخارطة طريق بالتكاليف
  2. المشروع التجريبي · 4–8 أسابيعحالة استخدام واحدة تعمل على أنظمتك
  3. التشغيل والتوسع · شهريًاتشغيل وقياس وإضافة حالات جديدة

ثم يستغرق المشروع التجريبي من 4 إلى 8 أسابيع على خوادمك، تليه مرحلة التشغيل والتوسع الشهرية. تعرّف على منصة الانطلاق، أو احجز جلسة الجاهزية.