المحادثة مع أداة ذكاء اصطناعي ليست ورقة فارغة؛ هي نقل للبيانات إلى نظام له إعدادات ومدة احتفاظ واتصالات وسجل استخدام. هذه البوابة لا تحكم بأن أداة «آمنة» أو «غير آمنة». هي توقف اللصق التلقائي، وتجبر الفريق على فهم ما يرسله ولماذا وإلى أي بيئة.
1. اعتبري كل مطالبة عملية نقل بيانات
لا تنتهي البيانات عند مربع الكتابة. قد تمر عبر المرفقات، والموصلات التي تقرأ البريد أو التخزين، وسجل المحادثة، والمخرجات التي ينسخها المستخدم لاحقاً. لذلك يبدأ القرار قبل صياغة المطالبة: ما البيانات؟ من يملكها؟ ما البيئة المعتمدة؟ وما الغرض المحدد؟
يعرّف ملف NIST للذكاء الاصطناعي التوليدي تسرب المعلومات والاستخدام أو الإفصاح غير المصرح به كأثر محتمل على الخصوصية. كما تضع OWASP كشف المعلومات الحساسة ضمن مخاطر تطبيقات النماذج اللغوية. هذا لا يعني أن كل استخدام خطر؛ بل يعني أن «النسخ واللصق» قرار بيانات، لا مجرد اختصار في الكتابة.
هذا إطار تحريري للتوعية وتنظيم العمل، وليس حكماً قانونياً أو أمنياً أو بديلاً عن سياسات جهة العمل.
2. ارسمي مساراً من خمس نقاط قبل اختيار اللون
سجلي المدخل الأساسي، وكل مرفق، وأي موصل أو إضافة، والمخرج المتوقع، ثم مكان بقاء السجل. قد تكون المطالبة نفسها عامة، بينما يحتوي ملف Excel المرفق على أسماء أو أرقام هوية. وقد يكون الإدخال منقحاً، لكن الموصل يفتح مجلداً أوسع من المطلوب.
اسألي أيضاً: هل الحساب شخصي أم مؤسسي؟ هل البيئة معتمدة لهذه الفئة من العمل؟ من يستطيع رؤية السجل؟ هل توجد مدة احتفاظ أو حذف موثقة؟ إرشادات NCSC تؤكد فهم المدخلات ومراقبتها وتشغيل الأنظمة دون كشف بيانات حساسة لغير المصرح لهم.
- المطالبة المكتوبة
- الملفات والصور
- الموصلات والإضافات
- المخرج والمشاركة اللاحقة
- السجل، الاحتفاظ، والحذف
3. الأخضر: عام، اصطناعي، وقابل للرجوع
استخدمي الأخضر للمعلومات المنشورة للعامة، أو مثال اصطناعي لا يعود إلى شخص أو عميل أو صفقة حقيقية، أو نص يمكنك نشره كما هو من دون ضرر متوقع. مثال: إعادة تنظيم إعلان صحفي منشور، أو تجربة قالب بريد بأسماء وهمية، أو تلخيص وثيقة عامة مع رابطها.
حتى الأخضر يحتاج مراجعة للمخرجات. قد يضيف النموذج حقائق غير موجودة أو يخلط الإصدارات. اللون الأخضر يصف حساسية المدخل فقط، ولا يثبت دقة النتيجة أو ملاءمة الأداة.
- مصدر عام مع رابط
- بيانات اصطناعية بوضوح
- لا أسرار ولا معرفات
- مهمة قابلة للتراجع
- مراجعة بشرية قبل النشر
4. الأصفر: قلّلي، انزعي الهوية، وخذي الموافقة
الأصفر هو عمل داخلي منخفض الحساسية قد يكون مفيداً بعد تقليل البيانات واستخدام بيئة معتمدة. استبدلي الاسم بالدور، والتاريخ الدقيق بنطاق عند إمكانه، واحذفي أرقام الموظفين والعملاء، وشاركي عينة من الصفوف لا الملف كاملاً. لا تسمي ذلك «إخفاء هوية» إذا كانت التفاصيل الباقية تكشف الشخص بسهولة.
قبل المتابعة، تحققي من سياسة الجهة وإعدادات الحساب والعقد، لا من عبارة تسويقية فقط. سجلي من وافق، وما الحقول التي أزيلت، ولماذا كانت البيانات المتبقية ضرورية. إذا لم تقدري على شرح الحاجة لكل حقل، احذفيه أو استخدمي مثالاً اصطناعياً.
التنقيح يقلل التعرض، لكنه لا يضمن عدم إعادة التعرف أو يحول البيانات تلقائياً إلى بيانات غير شخصية.
5. الأحمر: توقفي وغيّري المسار
عاملي كلمات المرور والمفاتيح السرية، وأرقام الهوية، والسجلات الصحية أو الوظيفية الفردية، وبيانات العملاء، والمراسلات القانونية السرية، والنتائج المالية غير المنشورة، والمصدر البرمجي الخاص، وخطط الصفقات على أنها حمراء ما لم توجد بيئة واعتماد وضوابط رسمية محددة لهذا الاستخدام.
الأحمر لا يعني «لن نستخدم الذكاء الاصطناعي أبداً». يعني أن الموظف لا يقرر وحده من مربع الدردشة. انتقلي إلى مالك البيانات أو الخصوصية أو الأمن أو الشؤون القانونية حسب سياسة الجهة، أو أعيدي بناء المهمة ببيانات اصطناعية. تشير SDAIA إلى أن حماية البيانات الشخصية في المملكة تخضع لنظام حماية البيانات الشخصية وأطر الحوكمة الوطنية.
- اعتماد أو كلمة مرور أو مفتاح API
- هوية أو صحة أو ملف موظف
- بيانات عميل أو عقد سري
- أرقام مالية غير منشورة
- أسرار تجارية أو شفرة خاصة
6. نفّذي تنظيف الـ90 ثانية
انسخي المهمة إلى ورقة مؤقتة قبل الأداة. ضعي خطاً تحت كل اسم ومعرّف وتاريخ دقيق ومبلغ ورابط خاص. استبدلي التفاصيل بما يحافظ على بنية المشكلة: «مدير مبيعات»، «الربع الثالث»، «شركة أ»، أو نطاق تقريبي. افصلي التعليمات عن البيانات، واختبري بأصغر عينة ممكنة.
راجعي خصائص الملفات، التعليقات المخفية، التبويبات غير المقصودة، والنص داخل الصور. وإذا كانت المهمة تعتمد على الدقة الفردية—مثل قرار موظف أو عميل—فقد لا يكون التنقيح السريع مناسباً أصلاً. عندها توقفي واتبعي المسار الرسمي.
- استبدلي الأشخاص بالأدوار
- حوّلي القيم إلى نطاقات
- احذفي المعرفات والروابط الخاصة
- اختبري بعينة صغيرة
- راجعي المرفقات والموصلات
7. افصلي بين ادعاء المورد وما تم التحقق منه
أنشئي بطاقة ضبط لكل أداة: هل يقول المورد إن المدخلات لا تُستخدم للتدريب؟ لأي خطة؟ ما مدة الاحتفاظ؟ هل يستطيع المسؤول ضبط التاريخ والموصلات؟ أين توجد وثيقة الحذف؟ سجلي رابط المصدر، الخطة، المنطقة، وتاريخ التحقق. لا تنقلي وعداً من صفحة عامة إلى كل إصدار وحساب.
ثلاث طبقات مهمة: «ادعاء المورد» من وثيقة حالية، «سلوك اختبره الفريق» في الحساب الفعلي، و«ضمان تعاقدي أو سياسة داخلية» راجعه أصحابه. عدم رؤية المحادثة في الواجهة لا يثبت حذفها من كل سجل، وتجربة زر لا تساوي التزاماً تعاقدياً.
- الخطة والحساب المختبران
- التدريب والاحتفاظ والحذف
- الموقع أو المنطقة إن كانت موثقة
- صلاحيات الإدارة والموصلات
- الرابط وتاريخ التحقق
8. راجعي المخرج كأنه قد يعيد إدخال الخطر
قد يعيد المخرج أسماءً من السياق، أو يستنتج معلومات حساسة، أو يثق بتعليمات خبيثة داخل وثيقة مرفقة. تفحصي الحقائق والمصادر، والسرية، وما إذا كان النص يقرر عن شخص أو ينشر خارج المؤسسة. في الأعمال عالية الأثر، يجب أن تكون المراجعة البشرية نقطة قرار حقيقية لا توقيعاً شكلياً.
اختبري البوابة على مهمة واحدة هذا الأسبوع. صنّفي المدخل، سجلي ما أزلته، واحفظي قراراً من سطر واحد: استخدمنا، قيّدنا، أو توقفنا—ولماذا. البوابة الجيدة لا تجعل كل شيء أخضر؛ بل تجعل التوقف إجراءً طبيعياً قبل أن تصبح البيانات داخل النظام.
راجعت Nawa Labs المصادر والصفحات المرتبطة في 29 يوليو 2026. قد تتغير المنتجات والإعدادات والسياسات؛ تحققي من النسخة الحالية وبيئة مؤسستك.
المصادر والحدود
المصادر أدناه أولية أو إرشادية رسمية. المقال لا يقرر الامتثال ولا يقيّم أداة بعينها.
- Saudi Data & AI Authority — Data Protection
- NIST — Generative AI Profile (NIST AI 600-1)
- UK NCSC — Guidelines for secure AI system development
- OWASP GenAI — LLM02:2025 Sensitive Information Disclosure
ليس نصيحة قانونية أو أمنية أو خصوصية أو مشتريات.
