لديك ملف Excel للمبيعات وتريد من الذكاء الاصطناعي تحليله أو محضر اجتماع تريد تحويله إلى مهام أو لديك رسالة عميل تحتاج إلى صياغة رد عليها.
![]() |
| افحص بيانات العمل وسياسة المؤسسة والأداة قبل الضغط على «إرسال |
تفتح أداة الذكاء الاصطناعي ، تجهّز الملف، ثم تتوقف عند السؤال الذي يجب أن يسبق زر « إرسال » هل يجوز أصلًا أن أضع بيانات الشركة هنا ؟
الإجابة ليست دائمًا «نعم» أو «لا» كما أن نصيحة «لا ترفع بيانات حساسة» لا تكفي ؛ لأن الموظف يحتاج إلى معرفة ما إذا كانت البيانات حساسة ، وهل تسمح سياسة المؤسسة باستخدامها، وهل المنتج والحساب اللذان يستخدم هما مناسبان لها، وهل يستطيع إنجاز المهمة ببيانات أقل.
لهذا طورت ذكاء ديجتال | Zakaa Digital بروتوكولًا عمليًا لاتخاذ القرار قبل إدخال بيانات العمل في Chat GPT أو Claude أو Gemini أو Copilot أو أي أداة ذكاء اصطناعي أخرى.
لا تسأل فقط : هل الأداة آمنة؟ اسأل هل يجوز استخدام هذه البيانات، لهذه المهمة، في هذا المنتج والحساب، ووفق سياسة مؤسستي؟
لماذا تحتاج إلى قرار قبل الضغط على «إرسال»؟
استخدام أدوات الذكاء الاصطناعي في العمل لم يعد حالة استثنائية وتشير تقارير أمنية حديثة إلى أن مشاركة بيانات العمل مع أدوات الذكاء الاصطناعي، بما في ذلك عبر حسابات غير مُدارة مؤسسيًا، أصبحت تحديًا حقيقيًا للحوكمة وحماية البيانات .
المشكلة ليست مجرد معرفة أن البيانات مهمة ، بل وجود مسار واضح يجيب عن السؤال : هل أستطيع استخدام هذه البيانات هنا ؟
وهنا يظهر ما يسمى Shadow AI استخدام أدوات أو حسابات ذكاء اصطناعي خارج ما اعتمدته المؤسسة أو دون إشرافها الكافي والحل ليس الحظر الكامل ولا السماح بلا ضوابط ، بل بناء قرار قابل للتطبيق.
بروتوكول ZD لقرار بيانات الذكاء الاصطناعي
![]() |
| بروتوكول ZD: المهمة ← البيانات ← الحساسية ← السياسة ← الأداة ← التقليل ← القرار والتوثيق |
ZD AI Data Decision Protocol
المهمة ← البيانات ← الحساسية ← السياسة ← الأداة ← التقليل ← القرار والتوثيق
إذا لم تستطع الإجابة بثقة عن إحدى البوابات التي يمكن أن تغيّر مشروعية الاستخدام أو مستوى المخاطر، فلا تخمّن بل توقف وتحقق أو اطلب الموافقة المناسبة.
1. المهمة: لماذا يحتاج الذكاء الاصطناعي إلى هذه البيانات؟
ابدأ بالمهمة، لا باسم الأداة. بدل أن تسأل «هل أرفع هذا الملف إلى Chat GPT؟» اسأل: ما الذي أريد من الذكاء الاصطناعي أن يفعله؟
قد تكون المهمة تلخيص محضر، تحليل مبيعات، إعادة صياغة بريد، مراجعة عقد، استخراج مهام، تفسير مشكلة في الكود، أو إعداد مسودة عامة وقد تكتشف أن المهمة لا تحتاج إلى البيانات الحقيقية أصلًا.
2. البيانات: ماذا سيخرج من بيئة العمل؟
حدد بالضبط ما ستشاركه: بيانات شخصية، معلومات مالية غير منشورة، عقود، أسعار خاصة، أسرار تجارية، خطط داخلية، كود مملوك للشركة، بيانات اعتماد، أو معلومات خاضعة لاتفاقية سرية.
3. الحساسية: صنّف البيانات قبل اختيار الأداة
إذا كانت مؤسستك تملك نظامًا رسميًا لتصنيف البيانات، فاستخدمه هو. أما الجدول التالي فهو نموذج تشغيلي مبسط للفهم، وليس بديلًا عن سياسة المؤسسة.
| المستوى | أمثلة تقريبية | الإجراء الأولي |
|---|---|---|
| عامة | بيان صحفي، صفحة منشورة، معلومات منتج معلنة | انتقل لفحص الأداة والمهمة |
| داخلية | مسودة تقرير، إجراءات عمل، محضر داخلي عادي | تحقق من سياسة المؤسسة والأداة |
| سرية | بيانات عميل، عقد، نتائج مالية غير منشورة، كود خاص | تحتاج ضوابط أو موافقة واضحة |
| مقيدة/شديدة الحساسية | بيانات تخضع لقيود قانونية أو أمنية أو تعاقدية مشددة | أوقف الاستخدام وارفع القرار للجهة المختصة |
4. السياسة: هل تسمح المؤسسة بهذا الاستخدام؟
قد توفر خدمة ذكاء اصطناعي ضوابط قوية، لكن ذلك لا يمنح الموظف تلقائيًا صلاحية إدخال بيانات الشركة إليها. تحقق من قائمة الأدوات المعتمدة وسياسات حماية البيانات والخدمات السحابية والأمن السيبراني والسرية ومشاركة الملفات.
غياب السياسة لا يعني أن كل شيء مسموح.
5. الأداة: افحص المنتج والحساب والشروط — لا الشعار
لا يكفي أن تقول إن ChatGPT أو Claude أو Gemini أو Copilot «آمن» أو «غير آمن». القرار يعتمد على المنتج الفعلي، ونوع الحساب، والإعدادات، والعقد، وسياسة المؤسسة.
ماذا عن Chat GPT؟
تفرق Open AI بين خدمات المستهلك ومنتجات الأعمال في كيفية استخدام البيانات. لذلك لا يصح اعتبار الاشتراك الشخصي المدفوع بديلًا تلقائيًا عن بيئة عمل مؤسسية معتمدة.
ماذا عن Claude؟
تفرق Anthropic كذلك بين منتجات المستهلك والخدمات التجارية. يجب فحص شروط المنتج الفعلي الذي تستخدمه المؤسسة بدل تعميم حكم واحد على Claude كله.
ماذا عن Microsoft 365 Copilot؟
توضح Microsoft أن بيانات Microsoft 365 Copilot المؤسسية تخضع لضوابط وحماية مؤسسية، وأن عدم استخدام المطالبات والاستجابات لتدريب النماذج الأساسية لا يعني بالضرورة عدم وجود معالجة أو تسجيل أو احتفاظ وفق الخدمة والسياسات المطبقة.
ماذا عن Gemini في Google Workspace؟
توفر Google ضوابط مؤسسية وحماية لبيانات Workspace عند استخدام Gemini. ويبقى قرار الاستخدام مرتبطًا بسياسة المؤسسة وإعداداتها وطبيعة البيانات.
قائمة ZD السريعة لفحص أداة AI
- هل الأداة معتمدة من المؤسسة؟
- هل أستخدم حساب العمل المعتمد؟
- ماذا تقول شروط المنتج عن المدخلات والمخرجات؟
- ما سياسة الاحتفاظ والحذف؟
- هل توجد ضوابط إدارية وسجلات تدقيق ؟
- هل تستطيع الأداة الوصول إلى تطبيقات أو ملفات أخرى؟
- هل توجد متطلبات بشأن موقع المعالجة أو نقل البيانات ؟
- هل توجد اتفاقية معالجة بيانات أو شروط تعاقدية مطلوبة؟
- هل توجد قيود قانونية أو تعاقدية على البيانات؟
- هل يمكن إنجاز المهمة ببيانات أقل؟
6. التقليل : أعطِ الأداة أقل قدر تحتاجه
اسأل : ما أقل قدر من البيانات يكفي لإنجاز المهمة؟ احذف غير الضروري، وعمّم ما يمكن تعميمه، وأزل المعرّفات عندما يكون ذلك مناسبًا، ثم أعد تقييم البيانات المتبقية.
هل حذف اسم العميل يجعل البيانات آمنة؟
ليس بالضرورة. قد تبقى تفاصيل تسمح بالتعرف على الشخص، أو قد تظل المعلومات سرية تجاريًا أو خاضعة لقيود تعاقدية إزالة الهوية تقلل نوعًا ما من المخاطر، لكنها لا تلغي حساسية بيانات العمل تلقائيًا.
7. القرار والتوثيق
بعد المرور بالبوابات السابقة، استخدم أربعة مخرجات عملية:
- مسموح: المهمة والبيانات والأداة متوافقة مع السياسة والمتطلبات المعروفة.
- مسموح بعد تقليل البيانات: احذف أو عمّم التفاصيل غير الضرورية ثم أعد الفحص.
- يحتاج موافقة أو بيئة معتمدة: ارفع الحالة إلى المسؤول المناسب.
- غير مسموح: توقف ولا تستخدم حسابًا شخصيًا أو أداة أخرى للالتفاف على القرار.

بعد الفحص: مسموح، مسموح بعد تقليل البيانات، يحتاج موافقة أو بيئة معتمدة، أو غير مسموح
قرار ZD في أقل من دقيقة
هل أحتاج البيانات الحقيقية؟ → ما حساسيتها؟ → هل تسمح السياسة؟ → هل المنتج والحساب مناسبان؟ → هل يمكن تقليل البيانات؟ → هل أحتاج موافقة؟ → القرار والتوثيق.
![]() |
| قرار ZD في أقل من دقيقة: افحص الحاجة والحساسية والسياسة والأداة وتقليل البيانات والموافقة قبل الاستخدام |
هل يمكن إدخال بيانات الشركة في Chat GPT؟
ليس لمجرد أن Chat GPT متاح لك تحقق من سياسة المؤسسة، ونوع البيانات، والمنتج والحساب، وشروط المعالجة، وإمكانية تقليل البيانات أو الاستغناء عنها.
هل ChatGPT Business أو Enterprise آمن لبيانات الشركة؟
الأدق ألا نصف أي خدمة بأنها آمنة لكل بيانات الشركة بصورة مطلقة . منتجات الأعمال توفر التزامات وضوابط تختلف عن مساحات العمل الشخصية، لكن القرار يظل متعلقًا بنوع البيانات وسياسة المؤسسة والإعدادات والعقد ومتطلبات الامتثال والمهمة نفسها.
هل إيقاف تدريب النموذج يكفي؟
لا . التدريب سؤال واحد فقط. يجب أيضًا النظر إلى الاحتفاظ والحذف والوصول والصلاحيات والتسجيل والتدقيق والتكاملات ونقل البيانات والشروط التعاقدية وسياسة المؤسسة.
المرجعية العربية: لماذا لا تكفي صفحة خصوصية الأداة؟
السعودية
ينظم نظام حماية البيانات الشخصية معالجة البيانات الشخصية في المملكة، وتوجد قواعد ومتطلبات رسمية تتعلق بنقل البيانات الشخصية خارج المملكة . لذلك قد تكون أسئلة مكان المعالجة والغرض والحد الأدنى من البيانات جزءًا من قرار المؤسسة.
الإمارات
يشكل الإطار الاتحادي لحماية البيانات الشخصية جزءًا أساسيًا من البيئة التنظيمية في دولة الإمارات، مع وجود أطر خاصة ببعض المناطق والقطاعات. لذلك يجب تحديد القواعد التي تنطبق على المؤسسة والبيانات المعنية بدل الاعتماد على سياسة مزود الأداة وحدها.
الكويت
أصدرت الهيئة العامة للاتصالات وتقنية المعلومات CITRA لائحة لحماية خصوصية البيانات ضمن نطاقها التنظيمي، إضافة إلى أطر مرتبطة بالخدمات السحابية. وهذا يؤكد أن المنتج التقني جزء من القرار وليس القرار كله.
هذه المعلومات للتوعية وبناء قرار أفضل، وليست استشارة قانونية. على المؤسسة تحديد القواعد التي تنطبق على نشاطها وبياناتها وحالتها الفعلية.
ست حالات عملية
1. ملف Excel للمبيعات
إذا كان الملف يحتوي أسماء العملاء وأرقام التواصل، فاسأل أولًا إن كان التحليل يحتاج إلى هذه المعرّفات. قد تكفي نسخة تحتوي الفئات والمبالغ والفترات.
2. محضر اجتماع
صنّف محتوى الاجتماع؛ فاجتماع تخطيط أسبوعي يختلف عن اجتماع يتضمن رواتب أو تقييمات أو صفقة غير معلنة.
3. عقد عميل
حذف اسم العميل لا يزيل تلقائيًا الأسعار وشروط الصفقة والالتزامات السرية.
4. مراجعة كود
افحص ملكية الكود ووجود مفاتيح أو بيانات اعتماد أو معلومات داخلية، وحاول إنشاء مثال صغير يعيد إنتاج المشكلة بدل إرسال نطاق أكبر من اللازم.
5. كتابة بريد لعميل
قد تستطيع طلب مسودة لسيناريو عام ثم إضافة التفاصيل داخل نظام العمل. أحيانًا أفضل حماية للبيانات هي عدم إرسالها أصلًا.
6. تلخيص تقرير عام
إذا كانت المادة منشورة للعامة ينخفض خطر كشف بيانات المؤسسة، لكن يبقى سؤال مختلف: هل المخرج الذي أعطاك إياه الذكاء الاصطناعي صحيح؟ أمان المدخلات وصحة المخرجات مشكلتان مختلفتان.
للمدير: ماذا تفعل إذا كان الموظفون يستخدمون AI غير معتمد؟
الحظر وحده ليس سياسة تشغيلية كاملة يحتاج الموظفون إلى معرفة الأدوات المعتمدة، والمهام والبيانات المسموحة، والحالات التي تحتاج موافقة، ومن يجيب عن الحالات غير الواضحة، وكيفية طلب اعتماد أداة جديدة والإبلاغ عن الأخطاء.
البديل الأقوى : أداة معتمدة + قواعد بيانات واضحة + تدريب + مسار موافقة + آلية إبلاغ.
نموذج سياسة AI مختصر لفريق صغير
- الأدوات : تستخدم الأدوات المعتمدة عند التعامل مع بيانات العمل غير العامة.
- الحسابات : تستخدم حسابات العمل المعتمدة ولا تستخدم الحسابات الشخصية لتجاوز القيود.
- الحد الأدنى : يدخل أقل قدر من البيانات اللازم للمهمة.
- البيانات الحساسة : لا تدخل إلا وفق السياسة والموافقات المطلوبة.
- الأدوات الجديدة : تراجع قبل استخدامها مع بيانات العمل.
- المخرجات : اعتماد الأداة لا يعني اعتماد إجاباتها؛ يجب التحقق منها بحسب خطورة المهمة.
- الخطأ : عند إدخال بيانات بالخطأ، يتبع إجراء الإبلاغ الداخلي المناسب فورًا.
سجل قرار ZD
| الحقل | السؤال |
|---|---|
| المهمة | ماذا نحاول إنجازه؟ |
| البيانات | ماذا سندخل؟ |
| الحساسية | ما تصنيفها؟ |
| السياسة | هل تسمح؟ |
| الأداة | ما المنتج والحساب؟ |
| التقليل | ماذا حذفنا أو عممنا؟ |
| القرار | مسموح / بعد تقليل / موافقة / غير مسموح |
| المسؤول | من اتخذ أو وافق على القرار؟ |
ثلاثة اعتقادات قد تعرض بيانات العمل للخطر
«أنا أدفع اشتراكًا، إذن يمكنني استخدام بيانات الشركة»
خطأ. الاشتراك الشخصي المدفوع لا يساوي اعتمادًا مؤسسيًا.
« أوقفت استخدام محادثاتي في التدريب، إذن انتهت مشكلة الخصوصية»
خطأ. التدريب جزء واحد فقط من دورة البيانات.
«حذفت اسم العميل، إذن الملف آمن »
ليس بالضرورة؛ فقد تظل بعض التفاصيل كافية للتعرّف على الشخص، أو تبقى البيانات سرية لأسباب أخرى..
قبل أن تضغط «إرسال»... استخدم قاعدة ZD
- ما المهمة؟
- ما البيانات التي تحتاجها فعلًا ؟
- ما درجة حساسيتها؟
- ماذا تسمح سياسة المؤسسة؟
- هل هذا المنتج والحساب مناسبان؟
- ما الذي يمكن حذفه أو تعميمه؟
- ما القرار، وهل يحتاج إلى موافقة أو توثيق؟
الخلاصة: حماية البيانات تبدأ قبل البرومبت
لا تبدأ حماية بيانات الشركة بعد أن ترسل الملف، ولا من إعداد «عدم التدريب» وحده، ولا باختيار أشهر أداة.
ابدأ بالسؤال: هل تحتاج هذه المهمة إلى هذه البيانات أصلًا ؟
ثم مرّرها عبر : المهمة ← البيانات ← الحساسية ← السياسة ← الأداة ← التقليل ← القرار والتوثيق.
هذا هو ZD AI Data Decision Protocol : منهج لنقل المؤسسة من الاستخدام العشوائي للذكاء الاصطناعي إلى استخدام يمكن تفسيره ومراجعته وتحسينه.
المصادر والمراجع
- LayerX — Enterprise AI & SaaS Data Security Report 2025
- IBM — Cost of a Data Breach Report
- OpenAI — How your data is used to improve model performance
- Anthropic — Is my data used for model training?
- Microsoft — Data, Privacy, and Security for Microsoft 365 Copilot
- Google Workspace — Gemini and data protection
- سدايا — منصة حوكمة البيانات الوطنية ونظام حماية البيانات الشخصية
- حكومة الإمارات — قوانين حماية البيانات
- CITRA الكويت — لائحة حماية خصوصية البيانات



تعليقات
إرسال تعليق