ARCH Teknoloji · مقالة
مشروعية الأتمتة: الوضع القانوني لـ RPA وإطار المسؤولية المتميز عن الذكاء الاصطناعي
موقع الأتمتة القائمة على القواعد إزاء AI Act والمادة 22 من GDPR وKVKK
الملخص
RPA قائم على القواعد وحتمي: يستبعده AI Act من نطاقه في مرحلة التعريف، ويظل متوافقاً مع عتبة المادة 22 من GDPR والمادة 11/1-g من KVKK.
أصبحت الروبوتات البرمجية التي تُدخل الفواتير نفسها بالترتيب نفسه كل شهر في قسم محاسبة، أو تنسخ تعليمات العملاء من نظام إلى آخر في بنك، أو تُطابق بيانات الوثائق في شركة تأمين، واقعاً عادياً في بيئة العمل. ويُطلق على هذه الروبوتات غالباً اسم “Robotic Process Automation” (RPA)؛ أي أتمتة العمليات الروبوتية. غير أن مناخ النقاش الذي تشكَّل في السنوات الأخيرة حول تنظيم الذكاء الاصطناعي يميل إلى إدراج RPA في الفئة نفسها. فما إن تقول شركة “نستخدم الأتمتة” حتى قد تواجه شكاً قانونياً وكأنها تُشغِّل صانع قرار خوارزمياً أو “صندوقاً أسود” مبهماً. والحال أن RPA يعمل بطريقة قائمة على القواعد وحتمية؛ إذ ينفذ خطوات حددها الإنسان مسبقاً، تحت إشراف بشري، وبصورة يستطيع الإنسان تغييرها في أي وقت. ويُبيِّن هذا الفرق البنيوي أن معظم النقاشات حول المساءلة والشفافية وعدم القدرة على التنبؤ التي يثيرها الذكاء الاصطناعي لا تنطبق على RPA. وستُوضِّح هذه الدراسة أولاً التعريف الأكاديمي والتقني لـ RPA، ثم تعرض الوضع القانوني لهذه التقنية المتميز عن الذكاء الاصطناعي وإطار المسؤولية الخاص بها.
عُرِّفت أتمتة العمليات الروبوتية في الأدبيات الأكاديمية لأول مرة بصورة منهجية في مجال نظم معلومات الأعمال. إذ يُعرِّف van der Aalst وBichler وHeinzl RPA بأنه مصطلح شامل لأدوات برمجية تتفاعل مع أنظمة حاسوبية أخرى عبر واجهة المستخدم كما يفعل الإنسان، ويُبرزون فرقاً جوهرياً بين هذه التقنية وإدارة سير العمل التقليدية: يعمل RPA بنهج “من الخارج إلى الداخل” دون تغيير نظام المعلومات في البنية التحتية. ووفق تعريف Gartner المنقول في الدراسة نفسها، تنفذ أدوات RPA العمليات التي تعمل بمنطق “إذا… فإن… وإلا” على البيانات المنظمة، عبر تفاعلات واجهة المستخدم أو وصلات API. والعنصر الكامن في صميم هذا التعريف واضح: RPA مقيد بقواعد رمَّزها الإنسان مسبقاً، ولا يستنتج من بيانات المدخلات من تلقاء نفسه. وبالفعل، أشارت مراجعة منهجية للأدبيات إلى أن RPA إطار داعم يهدف إلى أتمتة العمليات طويلة الذيل التي تشمل مهام روتينية وبيانات منظمة ونتائج حتمية، ونصت تحديداً على أن هذه الأنظمة تعتمد على ترميز صريح للقواعد والإعدادات، ولا تملك القدرة على التعلم الذاتي، ولا تستطيع من تلقاء نفسها أن تفهم أي إجراء ينتمي إلى أي عملية أو أي العمليات مناسبة للأتمتة. ويُشكِّل هذا الإطار التقني أساس التحليل القانوني الذي ستتناوله الأقسام التالية: فما يحدد التكييف القانوني ليس “ما يفعله” النظام بل “كيف يعمل”.
ما يميز RPA عن الذكاء الاصطناعي ليس “مستوى الأتمتة” كما يُظن غالباً، بل طريقة النظام في توليد المخرجات. فالذكاء الاصطناعي، ولا سيما الأنظمة القائمة على تعلم الآلة، يُنتج النتائج عبر استنتاج إحصائي من بيانات المدخلات؛ وعملية الاستنتاج هذه ليست قابلة للتتبع بالكامل حتى للمهندسين الذين صمموا النظام. ويفسر Burrell هذه الحالة بثلاثة أنواع من الغموض: الغموض بوصفه سراً مؤسسياً أو حكومياً متعمداً، والغموض الناشئ عن الجهل التقني، والغموض الناشئ عن الخصائص المميزة لخوارزميات تعلم الآلة وعن الحجم اللازم لتطبيقها تطبيقاً مجدياً. وهذا النوع الثالث من الغموض لا ينطبق على RPA؛ لأن RPA ينفذ منطق “if-then-else”، وكل خطوة من هذا المنطق كتبها مسبقاً الشخص الذي هيأه. وهذا الفرق ليس تقنياً فحسب، بل يُرتِّب آثاراً قانونية مباشرة: فإذا كان سلوك النظام قابلاً للتنبؤ به مسبقاً وللتدقيق، يصبح سؤال من المسؤول عن النتيجة التي يُنتجها ذلك النظام قابلاً للإجابة بالأدوات القانونية التقليدية. أما في الذكاء الاصطناعي فيصعب بناء سلسلة المسؤولية هذه، لأن سبب اتخاذ النظام ذلك القرار قد لا يستطيع مطوره نفسه تفسيره بالكامل أحياناً.
لا تقتصر الميزة القانونية للبنية الحتمية لـ RPA على الشفافية؛ بل تُحدث أيضاً فرقاً جوهرياً من حيث أمن البيانات وتوطينها. فنظام الذكاء الاصطناعي، ولا سيما القائم على نموذج لغوي كبير، يستنتج غالباً بإرسال البيانات إلى مزود يعمل عبر السحابة؛ وقد يُعد تدفق البيانات هذا “نقلاً للبيانات إلى الخارج” وفق المادة 9 من KVKK المعدلة عام 2024 واللائحة المستندة إليها، ويستلزم استيفاء شروط إضافية كقرار الكفاية أو الضمانات المناسبة أو الموافقة الصريحة. وتزداد هذه الصورة صرامة في القطاع المصرفي: إذ تُلزم لائحة الأنظمة الداخلية الصادرة عن BDDK البنوك بالاحتفاظ بأنظمة معلوماتها الأولية والثانوية داخل البلاد، حتى لو جرى الوصول إليها عبر خدمة خارجية أو حوسبة سحابية، كما تُقيِّد المادة 73 من قانون المصارف رقم 5411 تقييداً صارماً مشاركة المعلومات التي تُعد من أسرار العملاء مع أطراف ثالثة. وفي هذا الإطار، يكاد يكون من المستحيل عملياً أن تقرأ خدمة ذكاء اصطناعي سحابية بيانات من النظام المصرفي الأساسي؛ أما RPA فيبقى خارج هذه القيود لأنه يقرأ الشاشة التي يملك الموظف البشري أصلاً صلاحية عرضها وينقل محتواها على مستوى الشيفرة ودون إرسال بيانات خارج النظام. كما أن الطبيعة القائمة على القواعد لـ RPA لا تحمل خطر “الهلوسة” الموثق في النماذج اللغوية للذكاء الاصطناعي: فكما عُرِّفت في المراجعة الشاملة لـ Ji وزملائه، الهلوسة هي إنتاج معلومات لا يدعمها المصدر أو تتعارض مع الواقع رغم أن المحتوى المُنتج يبدو سلساً ومتسقاً؛ أما RPA فلا “يُنتج” شيئاً، بل ينفذ مطابقة محددة مسبقاً فحسب.
لعل العنصر الأكثر عملية وراء الموثوقية القانونية لـ RPA هو الأقل حديثاً عنه: تسجيل كل عملية خطوة بخطوة. فحين يقرأ روبوت RPA فاتورة، أو ينسخ حقلاً إلى نظام، أو ينقر على شاشة موافقة، يُحفظ كل إجراء من هذه الإجراءات سجلاً مختوماً بالوقت؛ أي بيانات عولجت في أي خطوة، وأي قاعدة فُعِّلت، وما النتيجة. ويربط Huang وVasarhelyi إمكانات RPA في مجال التدقيق بهذه الخاصية تحديداً: فالعمليات التي تنفذها الروبوتات تُنتج سلسلة سجلات قابلة للتتبع مباشرة من قِبل المدققين البشريين، مما يتيح تحديد مصدر الأخطاء بسرعة. وهذا فرق حاسم مقارنة بأنظمة الذكاء الاصطناعي. فحين يُصدر نموذج ما توقعاً، كثيراً ما يتعذر أن يُفسَّر بأثر رجعي وبوضوح تام “لماذا” جاء التوقع على هذا النحو؛ ولهذا نشأ الذكاء الاصطناعي القابل للتفسير مجالاً بحثياً مستقلاً. ولا حاجة إلى مثل هذا المجال البحثي في RPA، لأن التفسير موجود أصلاً في الشيفرة: موجود حين تُكتب القاعدة، وحين تعمل، وحين يقع الخطأ. وتستطيع الشركة أن تجيب عن سؤال “لماذا نفذت أتمتتنا هذه العملية بهذه الطريقة” في ثوانٍ بالرجوع إلى السجلات؛ مما يُيسِّر إلى حد كبير عمليات التدقيق الداخلي والخارجي على السواء. وبُعد الأتمتة إلى هذا الحد عن أن تكون “صندوقاً أسود” يُبيِّن أن الشك القانوني الموجَّه إليها في غير محله إلى حد كبير.
كون RPA حتمياً وقابلاً للتدقيق لا يجعله تلقائياً خالياً من الأخطاء؛ فالمتغير الحاسم الحقيقي هو مدى فهم الشخص الذي يصمم الروبوت لعملية العمل. فقد حددت دراسة Denagama Vitharanage وزملائه المنشورة في Computers in Industry، استناداً إلى مقابلات مع 19 خبيراً ومراجعة منهجية للأدبيات، 32 عاملاً حاسماً لنجاح RPA، وأبرزت من بينها “إشراك وحدة الأعمال وخبراء تقنية المعلومات في العملية مبكراً” شرطاً للنجاح خاصاً بـ RPA ومرتبطاً بالتقنية. وبالمثل، تلفت دراسة أخرى منشورة في Business Process Management Journal الانتباه إلى خطر “فقدان المعرفة بالعملية” بوصفه من عيوب RPA، وتدعو إلى تناول تطبيق RPA الناجح كمنظومة متكاملة من العوامل البشرية والتنظيمية والتقنية. ولا ينبغي إغفال الجانب القانوني لذلك: فروبوت RPA لا يمكن أن يعرف أكثر مما فهمه الشخص الذي رمَّزه عن العملية. والمطور الذي يسيء فهم العملية قد يُنتج أتمتة “تعمل” تقنياً لكنها معيبة قانونياً. وهذا يختلف عن خطر “التحيز الخوارزمي” الذي يُشدَّد عليه كثيراً في نقاشات الذكاء الاصطناعي؛ فالمشكلة هنا ليست في طبيعة النظام، بل في جودة تصميم العملية. وهذا يعزز الأطروحة المدافعة عن RPA خطوة أخرى، لأن الخطر القانوني في RPA لا ينبع من التقنية ذاتها بل من معرفة الإنسان الذي يبنيها بالعمل؛ وهي مسألة موارد بشرية تقليدية ومعروفة وقابلة للإدارة، لا غموضاً بنيوياً من النوع الذي يُناقش في الذكاء الاصطناعي.
لفهم سبب وجوب إخضاع RPA لمعاملة قانونية مختلفة، ينبغي أولاً النظر في مصدر القلق الحقيقي لقانون الذكاء الاصطناعي. فقد بيَّنت Citron، في دراستها لانتقال الإدارة العامة إلى أنظمة القرار الآلي، كيف تُضعف هذه الأنظمة ضمانات الإجراءات التقليدية؛ إذ ترى أن الأنظمة الآلية تجمع بين وظيفتي الفصل في النزاعات الفردية ووضع القواعد العامة، لكنها تبقى محرومة من الضمانات الإجرائية لكلتيهما، لأن الشيفرة باتت هي التي تحدد القرار، ويستطيع المبرمجون تغيير هذه القواعد بطريقة لا يستطيع الرأي العام ولا المسؤولون المنتخبون ولا المحاكم مراقبتها. ودافعت Citron وPasquale، في دراستهما التي نقلت هذا النقاش إلى تطبيقات القطاع الخاص كالتصنيف الائتماني، عن أن الانتظام الإجرائي أساسي للأفراد الذين تَسِمُهم أنظمة التقييم المبهمة، وأن على الجهات التنظيمية أن تتمكن من اختبار عدالة هذه الأنظمة ودقتها. والقاسم المشترك بين الدراستين أن مصدر المشكلة ليس “الأتمتة” بل غموض الأتمتة: أي عجز الجهة التنظيمية والشخص المتأثر كليهما عن تتبع كيفية وصول النظام إلى النتيجة. وهذه تحديداً خاصية لا يمتلكها RPA بنيوياً: ففي RPA يكون القرار ظاهراً وقابلاً للنقاش منذ كتابة الشيفرة؛ والروبوت لا “يتعلم” القاعدة بل يطبقها فحسب. ومن ثم فإن أزمة المساءلة التي رصدتها Citron وCitron-Pasquale تشير بحكم التعريف إلى الأنظمة التي تستنتج، لا إلى الأنظمة القائمة على القواعد.
ينطوي نهج قانون حماية البيانات الأوروبي تجاه الأتمتة في الواقع على عتبة تحمي RPA إلى حد كبير. فالمادة 22 من GDPR تحظر اتخاذ القرارات التي تُرتِّب آثاراً قانونية على الشخص أو تؤثر فيه تأثيراً جوهرياً مماثلاً “استناداً حصرياً إلى المعالجة الآلية”؛ ووفقاً لإرشادات مكتب مفوض المعلومات في المملكة المتحدة (ICO)، يُشترط لاعتبار العملية “آلية حصرياً” ألا يكون هناك أي تدخل بشري في عملية اتخاذ القرار. كما يُشترط أن يكون هذا التدخل البشري “ذا معنى”؛ أي أن يمتلك الشخص الذي يراجع القرار صلاحية إلغائه والمعرفة اللازمة لتقييم جميع البيانات ذات الصلة، ولا تفي الموافقة الشكلية المجردة بهذه العتبة. وكما أكد Veale وزملاؤه في أدبيات HCI، تُعرِّف الإرشادات التنظيمية هذا التدخل “ذا المعنى” بألا يطبق شخص يتمتع بالصلاحية والكفاءة مخرجات النموذج “بصورة روتينية”. ومن منظور RPA، فإن هذه العتبة مفيدة من ناحيتين: أولاً، يتموضع RPA في الغالب أداةً تدعم القرار البشري أو تنفذ قراراً بشرياً متخذاً مسبقاً، ولا يُنتج بنفسه “قراراً” جديداً؛ وثانياً، حتى عند اعتماد عملية آلية بالكامل، فإن البنية القائمة على القواعد في RPA تُسهِّل تقنياً ممارسة الحقوق المكفولة في المادة 22(3) بـ “طلب التدخل البشري، والتعبير عن الرأي، والاعتراض على القرار”، لأن القاعدة التي جرى تطبيقها مسجلة أصلاً. وفي القانون التركي، يعمل “الحق في الاعتراض على نتيجة سلبية تنشأ عن التحليل الحصري بالأنظمة الآلية” المنصوص عليه في المادة 11/1-g من KVKK بالمنطق ذاته، وتضمن البنية الشفافة لـ RPA إمكانية ممارسة حق الاعتراض هذا فعلياً.
تُعد اللائحة (EU) 2024/1689، وهي التنظيم الشامل للاتحاد الأوروبي بشأن الذكاء الاصطناعي، أوضح مثال ينقل التمييز الذي تدافع عنه هذه المقالة مباشرة إلى القانون الوضعي. إذ تُعرِّف المادة 3(1) من اللائحة “نظام الذكاء الاصطناعي” بأنه “نظام قائم على الآلة مصمم للعمل بمستويات متفاوتة من الاستقلالية، وقد يُظهر قابلية للتكيف بعد نشره، ويستنتج، لأهداف صريحة أو ضمنية، كيفية توليد المخرجات من المدخلات التي يتلقاها”. ويزيد الحيثية 12 من اللائحة هذا التعريف وضوحاً: فالغرض من مفهوم نظام الذكاء الاصطناعي هو تمييز هذه الأنظمة عن “أنظمة البرمجيات التقليدية الأبسط أو مناهج البرمجة”، ولا يشمل هذا المفهوم “الأنظمة التي تنفذ العمليات آلياً استناداً فقط إلى قواعد يحددها أشخاص طبيعيون”. كما يؤكد الدليل الرسمي للمفوضية الأوروبية بشأن هذا التعريف أن القدرة على “الاستنتاج” هي العنصر الذي لا غنى عنه لاعتبار النظام نظام ذكاء اصطناعي. ويعني هذا التنظيم استبعاداً مباشراً لـ RPA من النطاق فيما يخص وضعه القانوني: فروبوت RPA يستند بحكم تعريفه إلى “قواعد محددة مسبقاً من أشخاص طبيعيين”، ولا يستنتج بنفسه كيفية توليد المخرجات من المدخلات، بل يعرف هذه الكيفية مسبقاً. ومن ثم يبقى RPA خارج النظام في مرحلة التعريف، قبل أن يدخل في أي من فئات المخاطر التي تنص عليها حتى أشمل تنظيمات الاتحاد الأوروبي للذكاء الاصطناعي.
بصرف النظر عن قابلية RPA للدفاع عنها قانونياً، تتبنى الشركات هذه التقنية في الغالب لتحقيق مكاسب تشغيلية ملموسة. فقد أظهرت الدراسات الميدانية التي أجراها Lacity وWillcocks وCraig في مجموعة Outsourcing Unit البحثية بكلية لندن للاقتصاد (تحليلات حالة تناولت تطبيقات فعلية في مؤسسات مثل Telefónica O2 وXchanging وRoyal DSM وSEB Bank) أن RPA يُقصِّر زمن المعالجة، ويخفض معدل الأخطاء، ويُقلِّل عبء الموظفين في العمليات المتكررة والقائمة على القواعد وعالية الحجم. وفي الأدبيات الأكاديمية تُجمَع الفوائد التي يَعِد بها RPA منهجياً تحت عناوين أداء العمليات والكفاءة وقابلية التوسع وقابلية التدقيق والأمن والامتثال، مع التأكيد على أن هذه الفوائد تتحقق بتكلفة منخفضة وبسرعة مقارنة بمشاريع أتمتة عمليات الأعمال التقليدية. وتطرح دراسة Lacity وWillcocks المنشورة في MIT Sloan Management Review أن هذا المكسب لا يقتصر على خفض التكاليف، بل إن الروبوتات تُحرِّر الموظفين من المهام المملة والمتكررة فتُمكِّنهم من التوجه إلى أعمال ذات قيمة مضافة أعلى. وفي دراسة خاصة بالقطاع المصرفي، تبيَّن أن RPA يتيح توزيعاً أكثر فاعلية للموارد بخفض أزمنة المعالجة والتكاليف التشغيلية، ويعزز عمليات الامتثال وإعداد التقارير برفع دقة البيانات واتساقها.
تتوافق ميزة الموثوقية وقابلية التدقيق التي تنسبها الأدبيات الأكاديمية إلى RPA مع تجربة عالم ريادة الأعمال والاستثمار التقني ذاته. فقد تشكَّل رأي قطاعي مفاده أن شركات “wrapper” الناشئة، التي تُغلِّف نماذج الذكاء الاصطناعي التوليدي بواجهة رقيقة حول استدعاء API، تفقد قيمتها بسرعة كلما تطور النموذج الأساسي نفسه أو حصل المنافسون على النموذج ذاته، في حين أن حلول الأتمتة التي تندمج بعمق في العمليات القائمة للمنشأة وتعمل بصورة متوقعة وموثوقة تحقق ميزة تنافسية أكثر ديمومة. وتؤكد هذه الملاحظة الأطروحة التي تدافع عنها المقالة من منظور الاستثمار التقني أيضاً: فالسوق يُقدِّر سؤال “ما مدى موثوقية العمل وقابليته للتكرار” أكثر من سؤال “ما مدى ذكائه الظاهر”.
تلتقي النتائج المعروضة حتى الآن في نقطة واحدة: الشك القانوني الموجَّه إلى RPA لا ينبع من التقنية ذاتها، بل من الخلط بين كلمة “الأتمتة” والذكاء الاصطناعي. فعلى مستوى التعريف الأكاديمي، يعمل RPA بقواعد حتمية رمَّزها الإنسان مسبقاً ولا يستنتج؛ وهذا يُبقيه خارج أزمة الغموض وانعدام المساءلة التي وصفها Citron وCitron-Pasquale. وعلى المستوى التنظيمي، يضع قانون AI Act الأوروبي RPA خارج نطاق “نظام الذكاء الاصطناعي” في مرحلة التعريف؛ كما تتوافق عتبة “القرار الآلي الحصري” في المادة 22 من GDPR والمادة 11/1-g من KVKK بسهولة مع بنية RPA الشفافة والقابلة للتدقيق والمفتوحة للتدخل البشري. وعلى مستوى قانون المسؤولية، يُختزل خطأ RPA في مشكلة تصميم قواعد قابلة للتتبع؛ مما يجعله قابلاً للإدارة بالأدوات القانونية التقليدية المعروفة. وعلى المستوى التشغيلي، تُظهر الدراسات الميدانية الأكاديمية وتجربة القطاع ذاته أن RPA يُنتج قيمة ملموسة وقابلة للقياس ودائمة. وحين تُوضع كل هذه الطبقات بعضها فوق بعض تتضح الصورة التالية: RPA تقنية لا تحمل بنيوياً المشكلات التي يسعى تنظيم الذكاء الاصطناعي إلى معالجتها؛ والنظر إليها من الإطار القانوني نفسه للذكاء الاصطناعي يُنشئ عبئاً تنظيمياً غير ضروري ويحجب الخطر الحقيقي (سوء تصميم الإنسان للعملية).
لا يستند نهج Türkiye في تنظيم الذكاء الاصطناعي بعدُ إلى نص قانوني مستقر، بل إلى عدة خطوات تنظيمية يُكمِّل بعضها بعضاً، ولم تستهدف أي منها حتى الآن الأتمتة القائمة على القواعد من نوع RPA. فخطة عمل الاستراتيجية الوطنية للذكاء الاصطناعي 2024-2025، المُعدة بتنسيق من مكتب التحول الرقمي التابع لرئاسة الجمهورية، تركز أساساً على موضوعات مثل تطوير تقنيات الذكاء الاصطناعي التوليدي، والنماذج اللغوية الكبيرة باللغة التركية، والبنية التحتية للحوسبة عالية الأداء، وتحول القوى العاملة؛ أي إن الاهتمام الاستراتيجي يتشكل حول الأنظمة التي تستنتج وتُنتج. ويسير مقترح قانون الذكاء الاصطناعي المقدَّم إلى البرلمان التركي (TBMM) في سبتمبر 2025 على المحور نفسه: إذ ينص المقترح على حظر استخدام مجموعات البيانات التمييزية القائمة على الخصائص الشخصية كالعرق والجنس والأصل العرقي في البيانات التي تُدرَّب عليها أنظمة الذكاء الاصطناعي، وإلزامية وسم المحتوى المزيف العميق، ومنح BTK صلاحية التدخل العاجل ضد محتوى الذكاء الاصطناعي الذي يهدد النظام العام؛ وكل ذلك يشير إلى الأنظمة التي تستنتج من البيانات أو تُنتج المحتوى، ولا تدخل روبوتات RPA، التي كتب الإنسان قواعدها مسبقاً ولا تُنتج محتوى، في النطاق الطبيعي لهذه التعريفات. كما أن وثيقة التوعية التي أصدرتها هيئة حماية البيانات الشخصية في مارس 2026 بعنوان “استخدام أدوات الذكاء الاصطناعي التوليدي في أماكن العمل” مخصصة أيضاً لاستخدام أدوات الذكاء الاصطناعي التوليدي العامة التابعة لأطراف ثالثة في مكان العمل، وتستبعد من نطاقها أدوات الأتمتة الداخلية العاملة بقواعد يحددها الإنسان. وتُبيِّن هذه الصورة أن التعريف المتمحور حول “النظام الذي يستنتج” في AI Act الأوروبي يتكرر في جدول الأعمال التنظيمي التركي أيضاً؛ ومن ثم فإن المخاطر التنظيمية بالنسبة إلى الشركات التي تتخذ من Türkiye مقراً وتتبنى RPA تظل، في الحاضر والمستقبل المنظور، محصورة في أحكام KVKK المتعلقة بمعالجة البيانات ونقلها إلى الخارج، ولا تدخل في نطاق الجيل الجديد من تنظيمات الذكاء الاصطناعي.
يمكن اختزال الأطروحة التي دافعت عنها هذه المقالة في جملة واحدة: إن وزن الأتمتة والذكاء الاصطناعي بالميزان القانوني نفسه خطأ ناشئ عن سوء فهم طبيعة كليهما. فـ RPA، بحكم تعريفه الأكاديمي، قائم على القواعد وحتمي؛ لا يتعلم شيئاً ولا يستنتج، بل ينفذ فقط خطوات كتبها الإنسان مسبقاً. وهذه الخاصية البنيوية تُفرغ إلى حد كبير مشكلات الغموض وانعدام المساءلة وعدم القدرة على التنبؤ، التي تقع في صميم قانون الذكاء الاصطناعي، من معناها بالنسبة إلى RPA. وليس ذلك من قبيل المصادفة: فقانون AI Act الأوروبي يستبعد RPA من نطاقه في مرحلة التعريف، وتتوافق عتبة “القرار الآلي الحصري” في المادة 22 من GDPR والمادة 11/1-g من KVKK بسهولة مع البنية الشفافة لـ RPA، كما يسير جدول الأعمال التنظيمي الراهن في Türkiye على المحور نفسه. ومن منظور قانون المسؤولية، يُختزل خطأ RPA في مشكلة تصميم قابلة للتتبع ويمكن إدارتها بالأدوات التقليدية. وعلى المستوى التشغيلي، تؤكد الدراسات الميدانية الأكاديمية وتجربة القطاع ذاته أن RPA يُنتج قيمة ملموسة وقابلة للقياس ودائمة. والنتيجة المشتركة لكل ذلك أن السؤال الصحيح الذي ينبغي أن تطرحه الشركات والجهات التنظيمية عند تقييم RPA ليس “هل هذه أتمتة؟”، بل “هل يحدد هذا النظام بنفسه كيفية توليد المخرجات من المدخلات، أم يطبق قاعدة محددة مسبقاً؟”. إن الدفاع عن RPA ليس تقليلاً من شأن الذكاء الاصطناعي؛ بل هو إقرار بأن تقنيتين مختلفتين تستلزمان معاملتين قانونيتين مختلفتين.
المراجع
- Aguirre, S., & Rodriguez, A. (2017). Automation of a Business Process Using Robotic Process Automation (RPA): A Case Study. في Applied Computer Sciences in Engineering (WEA 2017). Springer.
- هيئة تنظيم ومراقبة المصارف (BDDK). لائحة نظم المعلومات وخدمات الصيرفة الإلكترونية في البنوك، الجريدة الرسمية 15.3.2020/31069.
- Burrell, J. (2016). How the machine ‘thinks’: Understanding opacity in machine learning algorithms. Big Data & Society, 3(1), 1-12.
- Citron, D. K. (2008). Technological Due Process. Washington University Law Review, 85(6), 1249-1313.
- Citron, D. K., & Pasquale, F. A. (2014). The Scored Society: Due Process for Automated Predictions. Washington Law Review, 89(1), 1-33.
- Cumhurbaşkanlığı Dijital Dönüşüm Ofisi. (2024). Ulusal Yapay Zekâ Stratejisi 2024-2025 Eylem Planı.
- Denagama Vitharanage, I., Bandara, W., Syed, R., & Toman, D. (2023). The Critical Success Factors for Robotic Process Automation. Computers in Industry, 145, 103646.
- European Commission. (2025). Commission Guidelines on the definition of an artificial intelligence system established by Regulation (EU) 2024/1689 (AI Act).
- Hofmann, P., Samp, C., & Urbach, N. (2020). Robotic process automation. Electronic Markets, 30, 99-106.
- Huang, F., & Vasarhelyi, M. A. (2019). Applying robotic process automation (RPA) in auditing: A framework. International Journal of Accounting Information Systems, 35, 100433.
- Information Commissioner’s Office (ICO). Rights related to automated decision making including profiling. UK GDPR Guidance.
- Ji, Z., Lee, N., Frieske, R., Yu, T., Su, D., Xu, Y., Ishii, E., Bang, Y. J., Madotto, A., & Fung, P. (2023). Survey of Hallucination in Natural Language Generation. ACM Computing Surveys, 55(12), 1-38.
- Kişisel Verileri Koruma Kurumu. (2025). Kişisel Verilerin Yurt Dışına Aktarılması Rehberi.
- Kişisel Verileri Koruma Kurumu. (2026، 5 مارس). İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı (Bilgilendirme Dokümanı).
- Lacity, M., & Willcocks, L. P. (2016). A New Approach to Automating Services. MIT Sloan Management Review, 58(1).
- Lacity, M., Willcocks, L. P., & Craig, A. (2015). Robotic Process Automation at Telefónica O2. The Outsourcing Unit Working Research Paper Series, 15(2).
- Regulation (EU) 2016/679 of the European Parliament and of the Council (General Data Protection Regulation), Article 22.
- Regulation (EU) 2024/1689 of the European Parliament and of the Council (Artificial Intelligence Act), Article 3(1) and Recital 12.
- Türkiye Büyük Millet Meclisi. (2025، 3 سبتمبر). Yapay Zekâ Kanun Teklifi, Esas No. 2/2234.
- van der Aalst, W. M. P., Bichler, M., & Heinzl, A. (2018). Robotic Process Automation. Business & Information Systems Engineering, 60(4), 269-272.
- Veale, M., Binns, R., & Van Kleek, M. (2018). Some HCI Priorities for GDPR-Compliant Machine Learning. arXiv:1803.06174.
- قانون المصارف (Banking Law) رقم 5411، المادة 73.
- قانون حماية البيانات الشخصية (KVKK) رقم 6698، المادة 9، والمادة 11/1-g.