ذكاؤك الاصطناعي يعمل جيدًا. لكن هذا لا يكفي ليكون قانونيًا.
حوكمة الذكاء الاصطناعي (AI Governance)

ذكاؤك الاصطناعي يعمل جيدًا. لكن هذا لا يكفي ليكون قانونيًا.

الذكاء الاصطناعي القوي قد يخالف القانون رغم ذلك. للأنظمة عالية الخطر، عليك إثبات أن بياناتك محكومة ونظامك موثّق، وGDPR لا يغطّي ذلك. الجزء 6.

الامتثال للذكاء الاصطناعي: قاعدة واحدة في كل مرة، الجزء 6 هذا هو الجزء السادس من سلسلتنا الأسبوعية عن قوانين الذكاء الاصطناعي. في كل جزء نشرح قاعدة واحدة بطريقة بسيطة: ماذا تعني؟ وكيف تلتزم بها شركتك؟ في الأسبوع الماضي تحدثنا عن التزامات النظام عالي الخطر، والفرق المهم بين أن تصنع النظام وأن تستخدمه فقط. وهذا الأسبوع نتوقف عند التزامين يقع فيهما كثير من الشركات في الخطأ: بياناتك، وتوثيق نظامك. هذا المقال للتوضيح فقط، وليس استشارة قانونية، والقوانين قد تتغيّر، لذلك راجع مختصًا عند الحاجة.
باختصار

إذا كنت تصنع نظام ذكاء اصطناعي عالي الخطر، فهناك التزامان أساسيان: يجب أن تحسن إدارة بياناتك، وأن توثّق نظامك جيدًا. أي أن تستطيع أن تُثبت أن البيانات التي دربت النظام واختبرته بها كانت مناسبة وخالية من التحيّز، وأن تحتفظ بسجلات واضحة تسمح للجهة الرقابية بفهم نظامك دون أن تفكّكه. أن تقول لديّ بيانات كثيرة لا يكفي. وأن تقول نظامي يعمل جيدًا لا يكفي أيضًا. أنت بحاجة إلى دليل مكتوب على الأمرين. وهذا الالتزام يقع على من يصنع النظام. فإذا كنت تستخدم أداة جاهزة صنعها غيرك، فمعظم هذا العمل مسؤوليته هو، لا أنت.

في الحلقة الماضية قلنا إن الأنظمة عالية الخطر تحمل أثقل الالتزامات، وإن الجزء الأثقل منها يقع على الشركة التي تصنع النظام، لا على من يكتفي باستخدامه. وهذا الأسبوع نفتح اثنين من هذه الالتزامات بالتفصيل، لأنهما المكان الذي تظن فيه فرق تقنية جيدة أنها ملتزمة، وهي في الحقيقة ليست كذلك. إنهما قاعدتا البيانات والتوثيق.

القاعدة الأولى: أحسِن إدارة بياناتك

الالتزام الأول يخصّ البيانات التي يتعلّم منها نظامك عالي الخطر ويُختبر عليها. تقول القاعدة إن هذه البيانات، سواء بيانات التدريب أو التحقّق أو الاختبار، يجب أن تكون ذات صلة بالموضوع، وممثِّلة للواقع، وخالية من الأخطاء ما أمكن، وكاملة، ومناسبة للمجال الذي سيُستخدم فيه النظام فعلًا. وخلف هذه الجملة القصيرة عمل حقيقي.

عمليًا، يعني هذا أن تكون قادرًا على إثبات عدة أشياء: من أين جاءت بياناتك، وكيف جمعتها، وماذا فعلت لتجهيزها من تنظيف وتصنيف، وأنك فحصتها بحثًا عن التحيّز، وعالجت ما وجدته. ويعني أيضًا أن توضّح ما الذي تقيسه هذه البيانات فعلًا، والأهم، ما الذي لا تقيسه. فقد تبدو مجموعة البيانات سليمة من الناحية التقنية، ومع ذلك تكون غير مناسبة إن لم تطابق الواقع الذي يعمل فيه النظام.

والخطأ الشائع هنا هو أن يظنّ الناس أن امتلاك كمية كبيرة من البيانات، أو معرفة مصدرها، يكفي. لكنه لا يكفي. فالمقصود بإدارة البيانات أن تكون خياراتك مدروسة وموثّقة وتستطيع الدفاع عنها، لا مجرد بيانات موجودة عندك بالصدفة.

القاعدة الثانية: وثّق نظامك

الالتزام الثاني هو التوثيق التقني. يجب أن يرافق النظام عالي الخطر سجلات مفصّلة، حدّدها القانون في ملحق خاص، تتيح للجهة الرقابية أن تفهم النظام وتقيّمه دون أن تضطر إلى تفكيكه لمعرفة كيف يعمل. هذا التوثيق هو أساس الفحص الرسمي الذي يمرّ به أي نظام عالي الخطر قبل طرحه في السوق. فهو ليس تفصيلًا ثانويًا، بل هو ما يُثبت كل شيء آخر.

ويغطّي هذا التوثيق: ما هو النظام وماذا يفعل، وكيف بُني، وكيف أُديرت بياناته، وما تدابير إدارة المخاطر والإشراف البشري التي تحدّثنا عنها سابقًا، وكيف يكون أداؤه. والأهم أنه ليس مستندًا تكتبه مرة واحدة وتنساه، بل يجب أن يبقى محدّثًا طوال عمر النظام. فإن أعدت تدريب النموذج، حدّثت السجلات. وإن اكتشفت تحيّزًا أو مشكلة جديدة، سجّلتها مع ما فعلته لحلّها.

وهناك سؤال بسيط يفيدك: هل يستطيع شخص من خارج فريقك أن يفهم نظامك ويقيّمه من خلال مستنداتك وحدها؟ إن كان الجواب لا، فالتوثيق لم يؤدِّ دوره بعد.

خطآن شائعان، وثالث يقع فيه الجميع تقريبًا:

الأول: أن يعمل النظام جيدًا لا يعني أنه ملتزم. فقد يحقّق النموذج نتائج ممتازة ويفشل مع ذلك في هذه القواعد، لأنها تتعلق بإدارة البيانات والأدلة المكتوبة، لا بالدقة وحدها.

الثاني: أن تشتري مكوّنًا ملتزمًا لا يجعل نظامك ملتزمًا تلقائيًا. فإذا بنيت نظامًا عالي الخطر فوق نموذج جاهز من شركة أخرى، فأنت من يُعدّ صانع النظام، وأنت من يتحمّل واجبات البيانات والتوثيق. والعقد مع تلك الشركة لا ينقل هذه المسؤولية إليها.

والثالث، وهو الذي يقع فيه الجميع تقريبًا: أن التزامك باللائحة العامة لحماية البيانات (GDPR) لا يغطّي قواعد البيانات في قانون الذكاء الاصطناعي. فتلك اللائحة تخصّ البيانات الشخصية، أما قانون الذكاء الاصطناعي فيضيف قواعد خاصة به لإدارة البيانات. والقانونان يسريان معًا، والالتزام بأحدهما لا يعني أنك التزمت بالآخر.

إذا كنت تستخدم النظام فقط

كما قلنا في الحلقة الماضية، معظم الشركات تستخدم الأنظمة ولا تصنعها، وهذا أخفّ عليك بكثير. فإذا كنت تستخدم نظامًا عالي الخطر صنعه غيرك، فالعمل الثقيل في إدارة البيانات والتوثيق التقني مسؤولية الشركة التي صنعته.

أما واجباتك أنت فأبسط: أن تستخدم النظام حسب التعليمات، وأن تحتفظ بالسجلات التي ينتجها، وأن تحفظ المعلومات التي تعطيك إياها الشركة الصانعة. لا أحد يطلب منك أن تعيد بناء بياناتها أو تكتب ملفها التقني. لكن عليك أن تتأكد أنها قامت بدورها، لأن نظامًا عالي الخطر بلا إدارة بيانات وتوثيق سليمين هو نظام لا تستطيع الوقوف خلفه إذا حدثت مشكلة.

ما حجم المسؤولية؟

هذه الالتزامات جادّة، قانونيًا وعمليًا. فالإخفاق فيها قد يؤدي إلى غرامات تصل إلى ملايين اليورو أو نسبة من إيرادات الشركة العالمية، والتوثيق الناقص من أكثر أسباب فشل الأنظمة عالية الخطر في اجتياز الفحص.

لكن الأهم من الغرامات أن إدارة البيانات والتوثيق هما ما يحميك إذا اتخذ نظامك يومًا قرارًا ضارًا أو مثيرًا للجدل. فبدونهما، لن تستطيع أن تشرح لماذا تصرّف النظام بهذه الطريقة، ولا أن تثبت أنك بنيته بمسؤولية. ومعهما، تستطيع. فالأوراق هنا ليست روتينًا مملًّا، بل هي الدليل الذي يحمي شركتك.

ما الذي عليك فعله هذا الأسبوع؟

إذا كنت تصنع نظامًا عالي الخطر، اسأل نفسك سؤالين واضحين. الأول عن البيانات: هل نستطيع أن نُثبت، بشكل مكتوب، من أين جاءت بيانات التدريب والاختبار، وكيف جهّزناها، وأننا فحصناها بحثًا عن التحيّز؟ والثاني عن التوثيق: هل يستطيع شخص من الخارج أن يفهم نظامنا ويقيّمه من سجلاتنا وحدها؟ وهل نحدّث هذه السجلات كلما تغيّر النظام؟

إن كان الجواب على أيّ منهما لا، فتلك أولويتك. ولأي أمر قريب من الحدود القانونية، استعن بمختص، فهذا عمل دقيق. أما إذا كنت تستخدم نظامًا صنعه غيرك، فمهمتك أبسط: تأكّد أن الشركة الصانعة قامت بذلك، واحتفظ بالتوثيق والسجلات التي تعطيك إياها. في الأسبوع المقبل، نبتعد قليلًا عن الأنظمة عالية الخطر، إلى شيء تستطيع كل شركة أن تبدأه الآن: إعداد قائمة بأنظمة الذكاء الاصطناعي التي تستخدمها.

أسئلة شائعة

ماذا تعني إدارة البيانات في قانون الذكاء الاصطناعي الأوروبي؟

بالنسبة للذكاء الاصطناعي عالي الخطر، تعني أن بيانات التدريب والتحقّق والاختبار يجب أن تكون ذات صلة بالموضوع، وممثِّلة للواقع، وخالية من الأخطاء ما أمكن، وكاملة، ومناسبة لمجال النظام الحقيقي، وأن توثّق ذلك كله. ويشمل هذا من أين جاءت البيانات، وكيف جُهّزت، ودليلًا على أنك فحصت التحيّز وعالجته. ومجرد امتلاك بيانات كثيرة أو معرفة مصدرها لا يكفي، فالمقصود خيارات مدروسة وموثّقة يمكن الدفاع عنها.

ما التوثيق التقني الذي يحتاجه النظام عالي الخطر؟

سجلات مفصّلة، حدّدها القانون في ملحق خاص، تتيح للجهة الرقابية أن تفهم النظام وتقيّمه دون تفكيكه. وتغطّي ما هو النظام وماذا يفعل، وكيف بُني، وكيف أُديرت بياناته، وتدابير إدارة المخاطر والإشراف البشري، وأداءه. ويجب أن يبقى التوثيق محدّثًا، فإن أعدت التدريب أو اكتشفت مشكلة، حدّثته. وهو أساس فحص المطابقة.

أستخدم نموذجًا جاهزًا من شركة أخرى. هل أنا مسؤول عن إدارة بياناته؟

إذا بنيت نظامًا عالي الخطر فوق ذلك النموذج، فنعم، تصير أنت صانع النظام، وتتحمّل واجبات إدارة البيانات والتوثيق. والعقد مع الشركة الصانعة للنموذج لا ينقل هذه المسؤولية إليها. أما إذا كنت تستخدم أداة جاهزة عالية الخطر فقط، فالعمل الثقيل مسؤولية الشركة الصانعة، ودورك أن تستخدمها بشكل صحيح وتحتفظ بالسجلات والمعلومات التي تقدّمها لك.

هل يكفي الالتزام بـ GDPR لتغطية قواعد بيانات قانون الذكاء الاصطناعي؟

لا. وهذا يقع فيه كثير من الفرق. فـ GDPR تخصّ معالجة البيانات الشخصية، أما قانون الذكاء الاصطناعي فيضيف التزامات خاصة لإدارة بيانات أنظمة الذكاء الاصطناعي، تشمل جودة بيانات التدريب والتحيّز والتوثيق. والقانونان يسريان معًا، والالتزام بـ GDPR لا يعني أنك التزمت بقواعد قانون الذكاء الاصطناعي، ولا العكس. عليك الالتزام بالاثنين.

أليس النظام الذي يعمل جيدًا ملتزمًا أصلًا؟

لا. الأداء الجيد لا يعني الالتزام. فهذه القواعد تتعلق بإدارة البيانات والأدلة المكتوبة، لا بالدقة وحدها. وقد يحقّق النموذج نتائج ممتازة ويفشل مع ذلك، إن لم تستطع أن تُثبت من أين جاءت البيانات، وأنك فحصتها بحثًا عن التحيّز، وأن نظامك موثّق كما يجب. فالالتزام يُثبَت على الورق، لا في النتائج وحدها.

تابع السلسلة: قاعدة واحدة في كل مرة

هذا هو الجزء السادس من دليلنا الأسبوعي عن قوانين الذكاء الاصطناعي. في كل أسبوع نشرح قاعدة واحدة بطريقة بسيطة وعملية حتى يصبح فهم الامتثال أسهل. اكتشف المزيد من الأدلة على AISetApp وتابع الأجزاء القادمة.

تصفّح AISetApp
المصادر وقراءات إضافية
  1. قانون الذكاء الاصطناعي الأوروبي (اللائحة (EU) 2024/1689)، المادة 10 (البيانات وإدارتها) والمادة 11 مع الملحق الرابع (التوثيق التقني)
  2. أدلة مختصين 2026 حول إدارة البيانات في المادة 10 وتوثيق المادة 11 من NeuralTrust وAI Governance Desk وVigilia وTeleport
  3. تحليلات حول التداخل بين GDPR والتزامات البيانات في قانون الذكاء الاصطناعي، ومسؤولية الشركة الصانعة مقابل المستخدِم في النماذج الجاهزة، 2026

تمت المراجعة في سبتمبر 2026. هذا المقال للتوضيح فقط، وليس استشارة قانونية. القوانين تتطور، لذلك تحقّق من التفاصيل مع مختص مؤهل قبل اتخاذ أي قرار.

تم البحث وصياغة هذا المقال بمساعدة الذكاء الاصطناعي، ثم راجعه وحرره Yasser El Hardouz، الذي يتحمل المسؤولية التحريرية عن المحتوى.