لا تتناول هذه المقالة الهلوسات أو الأخطاء الواقعية التي قد يرتكبها الذكاء الاصطناعي، بل تركز على خطأ أقل وضوحًا: فقد يبدو النص الناتج سليمًا تمامًا، بينما تكون طريقة معالجة البيانات الكامنة وراءه محفوفة بالمخاطر. وبالنسبة لمؤسسات القطاع غير الربحي، يُعد هذا الأمر بالغ الأهمية. فنحن نتعامل مع معلومات تترتب عليها عواقب حقيقية، مثل بيانات المستفيدين، وقضايا الحماية، ومعلومات التمويل، وعلاقات الجهات المانحة، وشؤون الموظفين، والخلافات الداخلية، والتفاصيل الأمنية. وبعبارة أخرى، هذا هو النوع من المعلومات الذي لا ينبغي أن يتحول ببساطة إلى «سياق ضمن محادثة» داخل أداة لا تملك مؤسستك السيطرة الكاملة عليها.
ليس الهدف من هذه المقالة تخويفك من استخدام الذكاء الاصطناعي، بل مساعدتك على استخدامه بطريقة أكثر قابلية للتنبؤ والتحكم، بحيث تستفيد مؤسستك من السرعة والوضوح وتحسين جودة الصياغة، دون أن تتحول الكفاءة إلى مشكلة بيانات مغطاة بقواعد نحوية ممتازة.
ابدأ بعادة بسيطة تمنع كثيرًا من المشكلات قبل وقوعها
عندما يطرح أحدهم سؤالًا مثل: «هل يمكننا استخدام الذكاء الاصطناعي لهذا الغرض؟» ابدأ بثلاثة أسئلة بسيطة:
1. إذا حدث تسريب، فمن سيتضرر؟ فكّر في المستفيدين، والموظفين، والشركاء، والجهات المانحة، وسمعة مؤسستك.
2. إذا كانت الإجابة خاطئة، فمن سيتضرر؟ قد يكون نشر تعليق غير دقيق على وسائل التواصل الاجتماعي أمرًا مزعجًا، لكنه يختلف كثيرًا عن اتخاذ قرار خاطئ يتعلق بالخدمات، أو الأهلية، أو الحماية، أو التمويل. ففي هذه الحالات تتحول المشكلة إلى قضية حوكمة حقيقية.
3. هل يمكن التحقق من النتيجة بتكلفة منخفضة؟ إذا كان التحقق من صحة المخرجات يتطلب وقتًا من الخبراء، أو الرجوع إلى وثائق أصلية، أو مراجعة قانونية، فإن مستوى المخاطر يكون أعلى مما يبدو عليه في البداية.
وتنجح هذه الأسئلة لأنها تجبرك على التوقف عن التفكير في المهمة نفسها، والبدء في التفكير في عواقبها. وهذا التحول البسيط في طريقة التفكير يمنع عددًا كبيرًا من الأخطاء التي يمكن تجنبها.
أحيانًا تكون أفضل وسيلة للضبط هي عدم القيام بذلك أصلًا
يجيد الذكاء الاصطناعي صياغة النصوص، وإعادة كتابتها، وتبسيط اللغة، وتوليد البدائل والخيارات. لكنه لا يجيد تحمل المسؤولية. وما زال هذا الجزء من العمل يقع على عاتقك.
تحاول كثير من المؤسسات معالجة هذه المسألة بجملة واحدة: «المراجعة البشرية مطلوبة.» وهي خطوة منطقية، لكنها ليست كافية دائمًا. فإذا كانت البيانات المدخلة تتضمن معلومات شخصية حساسة، أو إذا كانت النتائج قد تؤثر في قرارات تخص أفرادًا بعينهم، فإن المراجعة البشرية وحدها لا تكفي بالضرورة. وأحيانًا يكون أفضل إجراء وقائي هو عدم إدخال هذه البيانات إلى الأداة من الأساس، أو إعادة تصميم سير العمل بحيث لا يتعامل الذكاء الاصطناعي إلا مع بيانات منقحة ومنخفضة المخاطر.
كثير من المهام التي تبدو آمنة ليست آمنة في الواقع
تبدو بعض المهام للوهلة الأولى غير ضارة، مثل: التلخيص، الترجمة، إعادة صياغة رسائل البريد الإلكتروني، تنقيح الملاحظات. لكن هذه المهام تحديدًا هي التي تتسلل إليها البيانات الحساسة في كثير من الأحيان.
فقد يحتوي ملخص اجتماع على أسماء أشخاص، أو تضارب مصالح، أو معلومات عن الرواتب، أو بيانات صحية، أو مخاوف تتعلق بالحماية. وقد تتضمن رسالة بريد إلكتروني مترجمة مواقع جغرافية أو معلومات تعريفية أو تفاصيل سياقية تسمح بالتعرف على هوية شخص معين. كما قد تكشف رسالة موجهة إلى جهة مانحة، أُعيدت صياغتها بواسطة الذكاء الاصطناعي، معلومات عن أحد المستفيدين أكثر مما كان المقصود مشاركته.
ولهذا فإن السؤال الحقيقي ليس: «هل هذه المهمة مناسبة للذكاء الاصطناعي؟» بل: «ما البيانات التي سأُدخلها؟ وما الذي سيحدث لها بعد أن تغادر أنظمة مؤسستي؟»
تتكوّن مخاطر بيانات الذكاء الاصطناعي من ثلاثة مستويات
عندما تناقش المؤسسات مخاطر الذكاء الاصطناعي، غالبًا ما تتوقف عند سؤال واحد: «هل يستخدم مزود الخدمة بياناتنا لتدريب النموذج؟» وهو سؤال مهم، لكنه يمثل مستوى واحدًا فقط من مستويات المخاطر الثلاثة.
المستوى الأول: استخدام البيانات في التدريب. هل ستُستخدم المدخلات والمخرجات الخاصة بك لتحسين النموذج؟ تشير معظم العروض التجارية الموجهة للمؤسسات إلى أن محتوى العملاء لا يُستخدم للتدريب افتراضيًا إلا إذا اختار العميل ذلك صراحة. فعلى سبيل المثال: توضح OpenAI ذلك بالنسبة إلى ChatGPT Business وEnterprise وEdu وHealthcare وTeachers وواجهات API. وتوضح Anthropic الأمر نفسه بالنسبة إلى Claude for Work وواجهات API. وتؤكد Google أن محتوى Gemini داخل Google Workspace لا يُستخدم لتدريب النماذج خارج نطاق المؤسسة دون إذن. كما تؤكد Microsoft أن البيانات المدخلة والاستجابات وبيانات Microsoft Graph المستخدمة في Microsoft 365 Copilot لا تُستخدم لتدريب النماذج الأساسية.
المستوى الثاني: الاحتفاظ بالبيانات والسجلات. حتى إذا كان التدريب على بياناتك معطّلًا، فقد تظل البيانات محفوظة لفترة زمنية معينة لأغراض تتعلق بالأمان، أو منع إساءة الاستخدام، أو الدعم الفني، أو المتطلبات القانونية والتنظيمية. وهنا تظهر نقطة مهمة: إيقاف استخدام البيانات في التدريب لا يعني بالضرورة عدم تخزينها. فعلى سبيل المثال، تفصل OpenAI بشكل واضح بين سياسات التدريب وسياسات الاحتفاظ بالبيانات والضوابط الإدارية الخاصة بالعملاء المؤسسيين. لذلك، عند تقييم أي أداة ذكاء اصطناعي، لا يكفي السؤال عما إذا كانت البيانات تُستخدم في التدريب، بل يجب أيضًا معرفة: مدة الاحتفاظ بالبيانات. مكان تخزينها. من يمكنه الوصول إليها. ومتى يتم حذفها.
المستوى الثالث: مسارات الوصول إلى البيانات. من يمكنه رؤية البيانات بسبب الميزات والإعدادات المتاحة في الأداة؟ تشمل مسارات الوصول المحتملة: روابط المشاركة. أدوات الإدارة. سجلات التدقيق. التطبيقات المتصلة. المكونات الإضافية. الوكلاء الرقميون. عمليات التكامل المختلفة. وكل واحد من هذه العناصر قد يفتح قناة إضافية للوصول إلى البيانات أو كشفها. وتوضح Microsoft، على سبيل المثال، أن Copilot لا يعرض للمستخدم إلا المحتوى الذي يمتلك صلاحية الوصول إليه بالفعل. ويبدو هذا الأمر مطمئنًا للوهلة الأولى، إلى أن نتذكر مدى تعقيد أنظمة الصلاحيات داخل المؤسسات الحقيقية. فوجود صلاحية وصول غير مناسبة قد يعني أن الذكاء الاصطناعي سيتمكن من الوصول إلى محتوى لم يكن ينبغي أن يكون متاحًا من الأساس.
مجاني، ومدفوع للاستخدام الشخصي، وللمؤسسات: ما الذي يتغير فعليًا؟
ينبغي أن يشكل هذا التمييز جزءًا أساسيًا من أي سياسة جادة لاستخدام الذكاء الاصطناعي، لأن كثيرًا من الأشخاص يفترضون أن: "الدفع مقابل الخدمة" يعني تلقائيًا أنها مناسبة للاستخدام المهني أو المؤسسي. وهذا افتراض غير صحيح.
الخطط المجانية أو الموجهة للمستهلكين. تكون هذه الخطط مناسبة عادةً للمهام منخفضة المخاطر وغير الحساسة، ويفضل أن تُستخدم مع بيانات منقحة أو غير شخصية. وغالبًا ما تتضمن: ضوابط إدارية محدودة. خيارات مشاركة أقل تقييدًا. مستوى أقل من الرقابة التنظيمية. كما تسمح بعض الخدمات الموجهة للمستهلكين باستخدام محتوى المستخدمين في تدريب النماذج ما لم يقم المستخدم بإلغاء هذا الخيار. فعلى سبيل المثال، تميز Anthropic بين بيانات المستهلكين وبيانات العملاء التجاريين، كما تميز OpenAI بين الخطط الشخصية والخطط المخصصة للأعمال.
الخطط الشخصية المدفوعة. يمكن اعتبار هذه الخطط نسخة محسّنة من المنتجات الموجهة للمستهلكين. فقد يحصل المستخدم على: مزايا إضافية. نماذج أسرع. حدود استخدام أعلى. لكن ذلك لا يعني تلقائيًا الحصول على: ضوابط خصوصية مؤسسية. ضمانات تعاقدية. أدوات إدارة متقدمة. سياسات امتثال مؤسسية. وهذا فرق جوهري ينبغي الانتباه إليه.
خطط الأعمال والمؤسسات. هنا تبدأ الاستخدامات المؤسسية الجادة. فعادةً ما توفر هذه المنتجات: سياسات تمنع استخدام بيانات العملاء في التدريب بشكل افتراضي. ضوابط إدارية أكثر قوة. إدارة أفضل للصلاحيات والوصول. دعمًا أوضح لمتطلبات الامتثال. ومع ذلك، لا يعني استخدام خطة مؤسسية أن المؤسسة أصبحت متوافقة تلقائيًا مع متطلبات الخصوصية والأمن. فما زلت بحاجة إلى: حوكمة واضحة. سياسات داخلية. تقليل البيانات. إدارة سليمة للمخاطر.
فعلى سبيل المثال، حتى داخل بيئة مؤسسية آمنة، قد يقوم أحد الموظفين بلصق ملاحظات حساسة داخل محادثة خاصة. وبعد أشهر، قد تظل هذه المعلومات موجودة في سجل الحساب، أو تُستخدم خارج سياقها الأصلي، أو تُدرج في مخرجات يجري تداولها على نطاق أوسع مما كان ينبغي للمعلومات الأصلية أن تصل إليه.
هل يمكنني لصق هذه البيانات في أداة ذكاء اصطناعي؟ دليل مبسط لاتخاذ القرار
فيما يلي أقصر مسار لاتخاذ القرار:
إذا كانت البيانات لا تحتوي على معلومات شخصية، فاسأل نفسك سؤالًا إضافيًا: هل ما زالت هذه البيانات سرية؟ ويشمل ذلك: الخطط والاستراتيجيات. البيانات المالية. المعلومات الأمنية. مناقشات الشركاء الحساسة. إذا كانت الإجابة نعم، فاستخدم فقط أداة معتمدة داخل المؤسسة، واحرص على تقليل البيانات المدخلة إلى الحد الأدنى. أما إذا كانت الإجابة لا، فأنت غالبًا في منطقة منخفضة المخاطر نسبيًا، ويمكن للذكاء الاصطناعي مساعدتك، مع ضرورة مراجعة المخرجات قبل استخدامها.
إذا كانت البيانات تتضمن معلومات شخصية، فلا تفكر في استخدام الذكاء الاصطناعي إلا إذا كانت مؤسستك تمتلك أداة معتمدة وإعدادًا مناسبًا لمعالجة البيانات الشخصية، وعادة ما يكون ذلك ضمن بيئة أعمال أو مؤسسة تتضمن عقودًا وضوابط واضحة. أما إذا لم تكن هذه البيئة متاحة، فينبغي استبعاد البيانات الشخصية من أدوات الذكاء الاصطناعي.
إذا كانت البيانات تتضمن بيانات من فئات خاصة، أو تتعلق بقاصرين، أو بحالات حماية، أو بمعلومات صحية، أو بظروف اجتماعية حساسة، فإن المعايير تصبح أكثر صرامة. وفي هذه الحالات، ينبغي استخدام الذكاء الاصطناعي فقط داخل بيئة آمنة ومعتمدة بشكل صريح، وفقط عندما تكون هناك حاجة واضحة ومبررة لذلك. وبموجب اللائحة العامة لحماية البيانات (GDPR)، لا يعتمد الامتثال على اسم مزود الخدمة أو على وجود اشتراك مدفوع فحسب، بل يعتمد على: الأساس القانوني للمعالجة. الترتيبات التعاقدية. الإعدادات التقنية. الغرض من المعالجة. ضوابط الحوكمة المطبقة داخل المؤسسة.
وحتى عندما تكون البيانات الشخصية من النوع "العادي"، فهذا لا يعني أنها آمنة تلقائيًا للاستخدام مع أدوات الذكاء الاصطناعي. لذلك: استخدم الأدوات المعتمدة فقط. قلّل كمية البيانات المدخلة إلى الحد الأدنى. قم بتنقيح البيانات كلما أمكن ذلك. وتأكد من أن المؤسسة تفهم الجوانب التعاقدية والتقنية المرتبطة بالأداة المستخدمة.
ما هي نماذج اللغة الكبيرة (LLMs) التي يمكن استخدامها بما يتوافق مع اللائحة العامة لحماية البيانات (GDPR)؟
لا يرتبط الامتثال للائحة العامة لحماية البيانات (GDPR) بمجرد الاشتراك في خدمة معينة. فالامتثال يعتمد على: نوع الأداة المستخدمة. الترتيبات التعاقدية. إعدادات النظام. سير العمل. حوكمة المؤسسة.
ومع ذلك، توجد بعض الأدوات التي تدعم الاستخدام المتوافق مع اللائحة العامة لحماية البيانات بصورة أفضل من روبوتات الدردشة الموجهة للمستهلكين.
OpenAI – ChatGPT Business / Enterprise / Edu / API التدريب: لا يُستخدم محتوى العملاء في التدريب افتراضيًا ضمن منتجات الأعمال. إمكانية الاستخدام المتوافق مع GDPR: نعم، عند استخدام مستويات الأعمال مع الضوابط الإدارية المناسبة، وسياسات الاحتفاظ بالبيانات، والترتيبات التعاقدية الملائمة.
Microsoft 365 Copilot التدريب: لا تُستخدم المطالبات أو الاستجابات أو بيانات Microsoft Graph في تدريب النماذج الأساسية. إمكانية الاستخدام المتوافق مع GDPR: نعم، عند استخدامه داخل بيئة Microsoft 365 مُدارة بشكل صحيح، مع تطبيق ضوابط الصلاحيات والامتثال المناسبة.
Google Workspace مع Gemini التدريب: لا يُستخدم المحتوى لتدريب النماذج خارج نطاق المؤسسة دون إذن. كما تُطبق ضوابط الحماية الخاصة بـ Workspace. إمكانية الاستخدام المتوافق مع GDPR: نعم، عند استخدامه ضمن بيئة Workspace مُدارة بشكل صحيح، مع وجود ضوابط إدارية وحوكمة داخلية مناسبة.
Anthropic – Claude for Work / API التدريب: لا يُستخدم محتوى العملاء في التدريب افتراضيًا ضمن المنتجات التجارية. إمكانية الاستخدام المتوافق مع GDPR: نعم، ضمن الخطط التجارية التي تتضمن قواعد واضحة للاحتفاظ بالبيانات، وإدارة الوصول، ومشاركة الملاحظات والتغذية الراجعة.
الباب الخلفي: الموصلات والمكونات الإضافية والوكلاء
بمجرد أن تتمكن أداة الذكاء الاصطناعي من الوصول إلى: البريد الإلكتروني. وحدات التخزين السحابية. SharePoint. Microsoft Teams. أنظمة إدارة المشاريع. أو أي مصادر بيانات مؤسسية أخرى. فإن مستوى المخاطر يتغير بشكل جذري. في هذه الحالة، لم تعد تدير فقط ما يقوم الموظفون بلصقه داخل نافذة المحادثة، بل أصبحت تدير أيضًا ما تستطيع الأداة الوصول إليه واسترجاعه وعرضه وربما الكشف عنه.
وهنا تصبح أخطاء الصلاحيات أكثر تكلفة وتأثيرًا. وتؤكد كل من Microsoft وGoogle أن الحماية المؤسسية تعتمد بصورة كبيرة على صحة إعدادات الصلاحيات والضوابط الإدارية الحالية. فإذا كانت إدارة الملفات والصلاحيات داخل المؤسسة غير منظمة، فلن يتمكن الذكاء الاصطناعي من إصلاح ذلك تلقائيًا.
كما ينبغي الانتباه إلى نوع آخر من المخاطر يُعرف باسم: حقن الأوامر (Prompt Injection) حيث يمكن لتعليمات مخفية داخل مستند أو صفحة ويب أو مصدر بيانات آخر أن تؤثر على سلوك النموذج. وبعبارة أبسط، قد يتم تضليل الأداة أو التأثير على استجابتها من خلال المعلومات التي تقرؤها.
تحتاج مؤسستك إلى مدونة قواعد لاستخدام الذكاء الاصطناعي
إذا كنت ترغب في توسيع نطاق الاستخدام الآمن للذكاء الاصطناعي داخل المؤسسة بحيث لا يعتمد فقط على حذر الأفراد، فأنت بحاجة إلى مدونة قواعد داخلية واضحة وعملية. ولا يشترط أن تكون وثيقة طويلة ومعقدة من عشرات الصفحات، بل ينبغي أن تكون وثيقة قابلة للتطبيق يستخدمها الموظفون فعليًا.
ويجب أن توضح هذه المدونة: الأدوات المعتمدة وغير المعتمدة. أنواع البيانات المسموح بإدخالها إلى أدوات الذكاء الاصطناعي. أنواع البيانات الممنوع استخدامها. أساليب تنقيح البيانات. متطلبات المراجعة البشرية. آليات التعامل مع الموصلات والوكلاء. إجراءات الاستجابة للحوادث. مواعيد مراجعة القواعد وتحديثها.
هذه هي الحوكمة اليومية البسيطة. وهذا أمر إيجابي؛ لأن الحوكمة الروتينية هي التي تمنع تكرار الخطأ نفسه مرات متعددة وبصور مختلفة يمكن تجنبها.
يعتمد الاستخدام الآمن للذكاء الاصطناعي على عادات واضحة ومتسقة
يمكن للذكاء الاصطناعي أن يقدّم قيمة حقيقية لمؤسسات القطاع غير الربحي، لكنه لا يتحمل عواقب إساءة استخدامه. مؤسستك هي التي تتحمل تلك العواقب.
ولهذا السبب، نادرًا ما يرتبط الاستخدام الآمن للذكاء الاصطناعي بإعدادات سحرية أو تنبيهات ذكية متقدمة. بل يعتمد في معظمه على عادات واضحة ومتسقة: تقليل كمية المعلومات التي تتم مشاركتها. اختيار مستوى الأداة المناسب لحجم المخاطر. إدارة الوصول والصلاحيات بعناية. التحقق من توافق الأدوات المستخدمة مع متطلبات اللائحة العامة لحماية البيانات (GDPR). مراجعة المعلومات المهمة والتحقق منها. توثيق القواعد والإجراءات لضمان استمراريتها حتى عند تغير الموظفين.
وعند الشك، تذكر هذا المبدأ البسيط: اجعل البيانات المدخلة أقل حساسية، بدلًا من محاولة جعل الأداة أكثر سحرًا.
ملاحظاتكم تهمنا
ما رأيكم في هذا النص؟ خصصوا 30 ثانية لمشاركة ملاحظاتكم ومساعدتنا في تطوير محتوى قيّم للعاملين في القطاع غير الربحي.
إخلاء المسؤولية
تم إعداد هذا المورد كجزء من مشروع «الذكاء الاصطناعي من أجل الأثر المجتمعي» ضمن برنامج النشاط الرقمي التابع لـ TechSoup، بدعم من Google.org.
استخدم المؤلف الذكاء الاصطناعي في إعداد هذا المحتوى. ومع ذلك، فقد تمت كتابة المقالة ومراجعتها وتدقيقها بالكامل من قبل المؤلف وفريق TechSoup.
تتطور أدوات الذكاء الاصطناعي بسرعة، وبينما نبذل قصارى جهدنا لضمان دقة المحتوى الذي نقدمه، فقد تصبح بعض المعلومات بحاجة إلى تحديث مع مرور الوقت. وإذا لاحظتم أن إحدى المعلومات لم تعد محدثة، فيُرجى إبلاغنا عبر البريد الإلكتروني: contact@hive-mind.community
"قبل اللصق: دليل عملي لأمن البيانات عند استخدام الذكاء الاصطناعي" تأليف: رادكا بيستريتشكا نُشر لصالح Hive Mind، ومتاح بموجب ترخيص Creative Commons Attribution 4.0 (CC BY 4.0).