حين يُسرِّب الذكاء الاصطناعي بيانات الامتثال: دروس من حادثة كلود

تعالج شركة محاسبة سعودية إشعار امتثال من هيئة الزكاة والضريبة والجمارك (ZATCA). تظهر فجوة في كشف الرواتب. يلجأ أحد أعضاء الفريق إلى لصق الأرقام ذات الصلة في روبوت دردشة ذكاء اصطناعي استهلاكي لصياغة رد أسرع. هذا الإجراء — الاعتيادي، وحسن النية، والذي لا يستغرق ثلاثين ثانية — قد يُشكّل انتهاكًا لنظام حماية البيانات الشخصية في المملكة، وخرقًا لاشتراطات ZATCA المتعلقة بحفظ البيانات. حادثة فهرسة Claude في أواخر يوليو 2026 ليست حالة استثنائية يمكن تجاهلها، بل هي كشف عملي للمخاطر البنيوية التي تصاحب أدوات الذكاء الاصطناعي للأغراض العامة حين تتعامل مع بيانات مالية خاضعة للتنظيم.
ما الذي حدث فعلاً في حادثة تسريب بيانات Claude
خضع مساعد الذكاء الاصطناعي Claude من Anthropic للتدقيق بعد أن اكتشف مستخدمون أن محادثات مشتركة بدأت تظهر في نتائج بحث Google. [1] كانت الآلية معمارية لا خبيثة: تتيح ميزة المشاركة في Claude للمستخدمين إنشاء روابط عامة للمحادثات والمنتجات التي يولّدها الذكاء الاصطناعي، بما فيها المستندات وجداول البيانات. [2] وقد تبيّن أن هذه الصفحات المشتركة تفتقر إلى توجيه البيانات الوصفية noindex الذي يُرشد محركات البحث إلى عدم فهرسة الصفحة. ونتيجةً لذلك، فهرستها Google — دون أن تكون Anthropic قد زوّدت محركات البحث بأي خريطة موقع أو دليل بمحادثات المستخدمين. [2]
أفادت Anthropic بأن المحادثات تظل خاصة بصورة افتراضية، وأن المحتوى الذي يمكن الوصول إليه هو فقط ما جرى مشاركته صراحةً عبر رابط عام. وأشارت Google إلى أن مشغّلي المواقع مسؤولون عن التحكم في فهرسة الصفحات المتاحة للعموم. [2] كلا التصريحين دقيق من الناحية التقنية، غير أن أيًّا منهما لا يعالج المشكلة الجوهرية: لم تمنع المنصة، بشكل افتراضي، فهرسة المحتوى المشارك علنًا — ولم يكن لدى المستخدمين ما يدعوهم إلى توقع ذلك.
شمل المحتوى المُفهرَس الذي أُفيد به مستندات تخطيط داخلية ونقاشات قانونية ومحادثات شخصية. [2] في سياق الامتثال، استبدل تلك الفئات بـ: نصوص إشعارات ZATCA، وبيانات فواتير ضريبة القيمة المضافة، وأرقام رواتب الهيئة العامة للتأمينات الاجتماعية (GOSI)، أو أرقام التعريف الضريبي للعملاء. مسار التعرض واحد بعينه.
لماذا تُمثّل بيانات الامتثال أعلى المحتويات خطورة عند لصقها في أدوات الذكاء الاصطناعي
يُحدّد دليل Concentric AI الأمني الخاص بـ Claude الديناميكية الجذرية بدقة: يرفع الموظفون ملفات حساسة إلى Claude لأن التجربة تبدو آمنة، وتدفعهم تلك الثقة إلى تسليم العقود والبيانات المالية والبيانات الخاضعة للتنظيم. [3] الواجهة نظيفة، والاستجابات سريعة، والمخاطر غير مرئية — حتى تصبح كذلك.
تحمل بيانات الامتثال ثلاث خصائص تجعلها أشد خطورة من المحتوى التجاري العام داخل بيئة ذكاء اصطناعي غير مضبوطة:
- إمكانية التتبع التنظيمي. يُلزم إطار الفوترة الإلكترونية لـ ZATCA دافعي الضرائب بالاحتفاظ بسجل قابل للتدقيق على البيانات المالية. هذا الالتزام يقع على عاتق دافع الضريبة لا مزوّد التقنية. لا تُنشئ جلسة دردشة داخل أداة ذكاء اصطناعي استهلاكية أي سجل حفظ، ولا أثرًا ثابتًا لما جرى تقديمه، ولا ضمانًا للحذف.
- كثافة البيانات الشخصية. يحتوي ملف تصدير رواتب واحد أو جدول اشتراكات GOSI على أرقام الهوية الوطنية وأرقام الرواتب والوضع الوظيفي لأفراد مُسمَّيين. كل نقطة بيانات من هذه النقاط تندرج ضمن نطاق نظام حماية البيانات الشخصية (PDPL) في المملكة العربية السعودية.
- التعرض لعمليات النقل عبر الحدود. تعالج أدوات الذكاء الاصطناعي للأغراض العامة البيانات على بنية تحتية خارج المملكة العربية السعودية بصورة افتراضية. يُقيّد نظام PDPL نقل البيانات الشخصية عبر الحدود إلى الولايات القضائية أو الجهات المعالِجة التي تستوفي معايير الملاءمة المحددة — وهو شرط لا يوثّقه معظم مزوّدي الذكاء الاصطناعي الاستهلاكيين بصيغة تُرضي الرقابة التنظيمية السعودية.
تُجسّد حادثة Claude المسار من "الاستخدام الاعتيادي" إلى "التعرض التنظيمي" بشكل ملموس. إنه ليس مجرد افتراض نظري.
نظام PDPL السعودي وقواعد الاحتفاظ ببيانات ZATCA: ما تقتضيه فعلاً
يُرسي نظام حماية البيانات الشخصية، الذي تُطبّقه هيئة البيانات والذكاء الاصطناعي (SDAIA)، جملةً من الالتزامات ذات الصلة المباشرة باستخدام أدوات الذكاء الاصطناعي:
- يجب أن يقوم على أساس قانوني كل مثيل لمعالجة البيانات الشخصية. ملاءمة العمليات ليست أساسًا قانونيًا.
- تستلزم عمليات النقل عبر الحدود للبيانات الشخصية إما أن تُوفّر الدولة المستقبِلة مستوى حماية ملائمًا، أو أن يكون ثمة آلية تعاقدية موثّقة سارية. لصق البيانات في روبوت دردشة مُستضاف في الولايات المتحدة لا يستوفي أيًّا من الشرطين دون اتفاقية معالجة بيانات محددة.
- يجب أن تكون حقوق موضوعات البيانات — بما فيها حق الحذف — قابلة للتنفيذ. إن كانت البيانات الشخصية قد قُدّمت إلى أداة ذكاء اصطناعي استهلاكية بسياسات احتفاظ غير شفافة، فلن تستطيع المنظمة ضمان الوفاء بطلب الحذف.
تُضيف اشتراطات المرحلة الثانية من الفاتورة الإلكترونية (فاتورة) لـ ZATCA طبقةً إضافية. يتعين على دافعي الضرائب الاحتفاظ ببيانات الفواتير الإلكترونية — بما فيها سجلات XML المنظَّمة — لمدة لا تقل عن ست سنوات من الفترة الضريبية ذات الصلة. يستلزم هذا الالتزام أن تظل البيانات قابلة للاسترجاع والتحقق طوال تلك المدة. إن محادثةً في واجهة ذكاء اصطناعي استهلاكية، دون سجل تدقيق ولا تصدير منظَّم ولا أثر حذف، لا تُشكّل احتفاظًا متوافقًا. إنها تُنشئ ثغرة — والثغرات في حفظ البيانات المالية هي بالضبط ما تكشفه فحوصات ZATCA.
للمزيد من السياق حول كيفية حماية مسك السجلات المنهجي للشركات خلال عمليات تدقيق GOSI، ينطبق المنطق ذاته: انظر مواعيد اشتراكات GOSI ومعيار حفظ السجلات الذي يحميك.
أربعة أسئلة يجب على كل مكتب محاسبة طرحها قبل استخدام أي أداة ذكاء اصطناعي مع بيانات العملاء
الأسئلة الأربعة التالية ليست إطارًا شاملًا للعناية الواجبة بالمورّدين. إنها حد أدنى من المرشّحات — مجموعة من الفحوصات السالبة للأهلية التي ينبغي أن تسبق أي تطوير لأدوات الذكاء الاصطناعي مع بيانات امتثال العملاء السعوديين.
1. أين تُخزَّن البيانات وتُعالَج، وهل هذا الموقع موثَّق؟ "السحابة" ليست إجابة. يجب على المورّد تحديد منطقة مركز البيانات والتأكيد على ما إذا كانت البيانات تغادر تلك المنطقة لأغراض استدلال النموذج. بالنسبة لبيانات الامتثال السعودية، يجب أن تتسق الإجابة مع قيود النقل عبر الحدود في نظام PDPL.
2. ما هي سياسة الاحتفاظ والحذف الموثَّقة لدى المورّد فيما يتعلق بالبيانات المُقدَّمة؟ كثيرًا ما تحتفظ أدوات الذكاء الاصطناعي الاستهلاكية ببيانات المحادثات لأغراض تدريب النماذج أو رصد الإساءة. يجب أن تكون السياسة مكتوبة ومُرقَّمة الإصدارات ومحددة — لا سياسة خصوصية عامة تحتوي على استثناءات. ويجب أن تتمكن الشركة من التأكد من حذف البيانات عند الطلب وتلقّي تأكيد خطي بذلك.
3. هل تُنتج الأداة سجل تدقيق ثابتًا مُؤرَّخًا بالوقت لكل استعلام ومخرجات؟ يستلزم إطار الاحتفاظ ببيانات ZATCA أن تظل السجلات المالية قابلة للتدقيق. يجب على أي أداة ذكاء اصطناعي تُستخدم في أي جزء من سير عمل الامتثال أن تُنشئ سجلاً يمكن تقديمه في الفحص — لا سجل تصفح، بل سجل منظَّم لما قُدِّم ومتى وما أُعيد تقديمه.
4. هل يستطيع المورّد تقديم اتفاقية معالجة بيانات تغطي صراحةً اشتراطات النقل عبر الحدود وفق نظام PDPL السعودي؟ هذا هو التجسيد القانوني للأسئلة الأول إلى الثالث. دون اتفاقية معالجة بيانات موقَّعة تتناول الاشتراطات السعودية تحديدًا، تعمل الشركة على افتراض أن الشروط العامة للمورّد كافية. وهي ليست كذلك.
للاطلاع على إطار أوسع لتقييم مورّدي برامج الامتثال وفق هذه المعايير، انظر تقييم برامج إدارة الامتثال السعودية: إطار الشراء.
رأي MAKYN: يجب أن يبدأ مسار التدقيق قبل أن يبدأ الذكاء الاصطناعي
حادثة فهرسة Claude ليست في جوهرها قصة عن التكوين التقني لـ Anthropic. إنها قصة عن الفجوة بين ما يفترضه المستخدمون بشأن تعامل أدوات الذكاء الاصطناعي مع بياناتهم وما تفعله تلك الأدوات فعلاً. هذه الفجوة في أوسع حالاتها هي بالضبط حيث تكون البيانات في أشد حالاتها حساسية — في مسارات عمل الامتثال.
تواجه الفرق التنظيمية السعودية نسخة محددة من هذه المشكلة. الإشعارات الصادرة عن هيئة الزكاة والضريبة والجمارك، وجداول الاشتراكات من الهيئة العامة للتأمينات الاجتماعية (GOSI)، وسجلات الرواتب التي تتحقق منها منصة قوى — ليست مجرد بيانات حساسة تشغيليًا. إنها بيانات خاضعة للتنظيم القانوني، ومتعلقة باشتراطات حفظ محددة، وفترات احتفاظ إلزامية، وقيود على النقل عبر الحدود. التعامل مع تلك البيانات باعتبارها محتوى وثائقي عاديًا — قابلاً للصق في أي واجهة كافية القدرة — ليس خيارًا في التعامل مع البيانات. إنه إخفاق في الامتثال ينتظر عملية تدقيق.
موقف MAKYN في هذا الشأن مباشر: يجب أن تتدفق معلومات الامتثال عبر أنظمة ذات حدود بيانات سعودية محددة ومسارات تدقيق ثابتة. مسار التدقيق ليس ميزة تُضاف بعد النشر؛ إنه الشرط المسبق لاستخدام الذكاء الاصطناعي في أي سير عمل خاضع للتنظيم. الأداة التي لا تستطيع إخبارك بوجهة بياناتك، ومن اطّلع عليها، وما إذا كانت قد حُذفت، لا يمكن أن تكون جزءًا من أي عملية متوافقة مع ZATCA أو PDPL — بصرف النظر عن دقة مخرجاتها.
المحادثة المشتركة على Claude التي ظهرت في نتائج بحث Google ظهرت هناك لأن معمارية المنصة أولت الملاءمة وسهولة المشاركة على حساب قابلية التدقيق. هذا خيار تصميمي معقول لمنتج استهلاكي. إنه غير متوافق مع الامتثال المالي السعودي.
المسار العملي للمضي قدمًا بالنسبة لمكاتب المحاسبة هو الفصل بين مسألة قدرة الذكاء الاصطناعي ومسألة نشره. يمكن أن يكون النموذج بالغ القدرة ومع ذلك يكون البنية التحتية الخاطئة للبيانات الخاضعة للتنظيم. القدرة ضرورة؛ وتحديد موطن البيانات والتسجيل الثابت واتفاقية معالجة البيانات الموقَّعة كلها ضرورات أيضًا — ولا بد من التحقق منها قبل تقديم أول نص إشعار.
لفهم ما يبدو عليه تتبع الامتثال بمساعدة الذكاء الاصطناعي حين يُبنى على بنية تحتية قابلة للتدقيق، انظر كيف تتتبع مكاتب المحاسبة إشعارات ZATCA بشكل منهجي وما الذي يجب أن تعرضه لوحة متابعة امتثال Qiwa وGOSI للمحاسب.
إن كانت شركتك تُقيّم ما إذا كانت أدوات الامتثال الحالية لديها تستوفي هذه المعايير، اطلب عرضاً توضيحياً لمراجعة وضعية التعامل مع بياناتك وفق اشتراطات PDPL وZATCA.
الأسئلة الشائعة
- هل كشفت أنثروبيك محادثات كلود الخاصة للعموم؟
- ليس بشكل مباشر. تبقى محادثات كلود خاصة بشكل افتراضي. نشأ الانكشاف حين أنشأ المستخدمون روابط عامة قابلة للمشاركة، إذ افتقرت تلك الصفحات إلى وسم 'noindex'، فأقدمت جوجل على فهرستها. أكدت أنثروبيك أنها لم تزوّد محركات البحث بخرائط للمحادثات. المشكلة معمارية: لم توفر المنصة آلية لمنع فهرسة المحتوى المشارَك عمداً.
- ما الذي يشترطه نظام حماية البيانات الشخصية السعودي عند استخدام أدوات الذكاء الاصطناعي مع البيانات الشخصية؟
- يشترط نظام حماية البيانات الشخصية السعودي وجود أساس قانوني محدد لمعالجة البيانات الشخصية، وضوابط صريحة على نقل البيانات عبر الحدود، والقدرة على تنفيذ طلبات الحذف. لا تستطيع واجهة محادثة ذكاء اصطناعي استهلاكية مستضافة خارج المملكة الوفاء بهذه المتطلبات ما لم يقدم المزوّد اتفاقية معالجة بيانات موثقة وموقع بيانات إقليمي محدد وآلية حذف قابلة للتحقق.
- كم تبلغ مدة الاحتفاظ بسجلات هيئة الزكاة والضريبة والجمارك، ومن المسؤول عن ذلك؟
- تشترط قواعد الفوترة الإلكترونية لهيئة الزكاة والضريبة والجمارك الاحتفاظ ببيانات الفاتورة الإلكترونية لمدة لا تقل عن ست سنوات، وتقع هذه المسؤولية على عاتق دافع الضريبة لا المورّد التقني. وإن جرت معالجة بيانات فاتورة ضريبة القيمة المضافة داخل أداة ذكاء اصطناعي عامة، يظل لزاماً إثبات سلسلة مراجعة كاملة وقابلة للتدقيق — وهو ما لا توفره المنصات الاستهلاكية.
- ما الأسئلة التي يجب أن تطرحها شركة المحاسبة قبل استخدام أي أداة ذكاء اصطناعي مع بيانات امتثال العملاء؟
- أربعة أسئلة: أين تُخزَّن البيانات وتُعالَج بالضبط؟ ما سياسة الاحتفاظ بالبيانات وحذفها الموثقة لدى المورد؟ هل تنتج الأداة سجل تدقيق غير قابل للتعديل لكل استعلام ومخرج؟ وهل يستطيع المورد تقديم اتفاقية معالجة بيانات تستوفي قيود نقل البيانات عبر الحدود بموجب نظام حماية البيانات الشخصية السعودي؟ أي إجابة مبهمة تعني أن الأداة غير صالحة لأعمال الامتثال في المملكة.
المصادر
- 1. Shared a Claude conversation? Google may have seen it. | Mashable — mashable.com
- 2. Anthropic's Claude AI shared chats appear in Google searches, raising privacy concerns - Notebookcheck News — www.notebookcheck.net
- 3. Is Claude Safe? 2026 Claude Security Guide | Concentric — concentric.ai