انتقل إلى المحتوى
تواصل معنا

ARCH Teknoloji · مقالة

علاقة الذكاء الاصطناعي بالتنظيم: الثبات في عصر الذكاء الاصطناعي

المشهد العالمي، وتكلفة الامتثال، والإطار الفعلي الذي يُشكِّله KVKK في Türkiye

الملخص

السؤال الحقيقي ليس أي نموذج، بل من المسؤول حين يقع الخطأ: السوابق القضائية، وتكلفة الامتثال، والإطار الفعلي الذي يُشكِّله KVKK في Türkiye.

حين تقرر شركة تطوير ميزة مدعومة بالذكاء الاصطناعي أو أتمتة لأعمالها، يُطرح عادة السؤال التقني أولاً: “أي نموذج سنستخدم، ومن أين سنجلب البيانات، وكيف ستُبنى الأتمتة؟” أما السؤال القانوني فكثيراً ما يُطرح متأخراً جداً أو لا يُطرح أصلاً: “من المسؤول حين يرتكب هذا النظام خطأ؟”

يكشف هذا السؤال حقيقة أكثر عرياً مما يبدو. فالذكاء الاصطناعي أصبح جزءاً من ممارسة العمل اليومية، لكن لا يوجد، لا على المستوى العالمي ولا المحلي، توافق واضح حول من يُسأل عن النتائج التي تُنتجها هذه الأنظمة وفي أي إطار، ومن يوقِّع، وماذا يحدث إذا وقع خطأ. فقد سحب الاتحاد الأوروبي في عام 2025 نهائياً توجيه المسؤولية عن الذكاء الاصطناعي الذي عمل عليه سنوات. وفي الولايات المتحدة الأمريكية يتقدم التنظيم مجزأً على مستوى الولايات. أما في Türkiye فلا يوجد بعدُ “قانون للذكاء الاصطناعي” خاص.

من السهل قراءة الجملة الأخيرة واستنتاج أن “هناك إذن فراغاً في Türkiye”، لكنه استنتاج خاطئ. فالقانون التركي لا يقف منتظراً الذكاء الاصطناعي؛ إذ تملأ الأطر القائمة، مثل قانون حماية البيانات الشخصية (KVKK) وقانون الالتزامات التركي وقانون حماية المستهلك، هذا المجال فعلياً، متشكلةً بقرارات المجلس والسوابق القضائية. والخطر الحقيقي ليس غياب القانون؛ بل أن تبقى الشركات التي تستخدم الذكاء الاصطناعي دون أن تعرف كيف يعمل هذا الإطار غير المباشر في نقاط عمياء.

سنرسم في هذه المقالة أولاً المشهد العالمي بإيجاز، ثم نتناول التكلفة الحقيقية للتنظيم. لكن المسافة الأهم سنقطعها في الحالة التركية تحديداً: مخاطر معالجة البيانات، وانعدام الشخصية القانونية للذكاء الاصطناعي وأثر ذلك في سلسلة المسؤولية، والاتجاه الذي يتطور إليه القانون التركي في ضوء السوابق الأوروبية. وإلى جانب الاستنتاجات الموثقة بالمصادر، سنشارك كيف نرى هذه الصورة من داخل إدارة المشاريع والتقارير المؤسسية في شركة تقنية، لأن المكان الذي يُحَس فيه هذا الفراغ فعلاً ليس قاعات المحاكم، بل اجتماعات الإدارة.

المشهد العالمي: أين يقف التنظيم؟

وفقاً لبيانات مرصد سياسات الذكاء الاصطناعي الرسمي التابع لـ OECD، أبلغت 69 دولة والاتحاد الأوروبي عن أكثر من 800 مبادرة وطنية لسياسات الذكاء الاصطناعي في قاعدة البيانات المشتركة هذه (OECD.AI, 2026a). وهذا مؤشر على وعي على المستوى العالمي؛ غير أن الفرق بين الوعي والتنظيم الملزم هو المسألة الحقيقية التي سنتناولها في الأقسام التالية من هذه المقالة.

يُعد تقرير AI Index لعام 2026 الصادر عن معهد Human-Centered AI بجامعة Stanford الدراسة المستقلة الأشمل والأكثر استشهاداً في هذا المجال في الأوساط الأكاديمية. واستنتاج التقرير واضح: بينما تتقدم قدرات الذكاء الاصطناعي بسرعة، لا تلحق آليات التنظيم والتقييم والشفافية التي ستحكمها بهذه السرعة؛ باختصار، هناك “فجوة حوكمة” (Stanford Institute for Human-Centered Artificial Intelligence, 2026).

حتى التنظيم الذي يحمل الاتحاد الأوروبي لواءه يدخل في هذه الصورة. فقد كان من المقرر أن يبدأ إلزام الامتثال الكامل للأنظمة عالية المخاطر في AI Act في 2 أغسطس 2026؛ لكن وفقاً لمنصة متابعة التشريعات الرسمية للبرلمان الأوروبي، أرجأ المجلس والبرلمان هذا التاريخ إلى 2 ديسمبر 2027 للأنظمة المستقلة، وإلى 2 أغسطس 2028 للأنظمة المدمجة في المنتجات. والمسوّغ تقني: لم تكن المعايير المنسقة وآليات الرقابة الوطنية جاهزة بعد (European Parliament, 2026).

هذه الصورة في الحقيقة ليست مدعاة للخوف. فالقانون، بطبيعته وبنيته، لا يسبق الأحداث بل يأتي بعدها؛ تُعاش التقنية أولاً، وتظهر المشكلة أولاً، ثم يتشكل القانون بعد أن يراها. إنه حيوي لكنه بطيء؛ وهذا ليس عيباً، بل طريقة عمل القانون. وفي الفترات التي لم يلحق فيها القانون بعدُ، تمضي الشركات والأفراد بالأطر العامة القائمة (في Türkiye مثل KVKK وقانون الالتزامات التركي وقانون حماية المستهلك). ومع تطور القانون، تتخصص هذه الأطر العامة بمرور الوقت، وتتحول إلى قواعد أدق وخاصة بالمجال؛ تماماً كما يفعل الاتحاد الأوروبي عبر AI Act وDigital Omnibus، وكما تفعل Türkiye فعلياً عبر تفسير التشريعات القائمة.

وفي الولايات المتحدة الأمريكية تبدو الصورة أكثر تشتتاً. فلا يوجد على المستوى الفيدرالي قانون شامل للذكاء الاصطناعي؛ بل تمضي الولايات كل على حدة. ووفقاً لبيانات National Conference of State Legislatures، أقرت 38 ولاية في عام 2025 نحو 100 تنظيم بشأن الذكاء الاصطناعي، ولا يزال هذا العدد في ازدياد عام 2026 (NBC News, 2026). وفوق ذلك، أطلق البيت الأبيض في مارس 2026 مبادرة تقترح تقييد تنظيمات الولايات للذكاء الاصطناعي بإطار مركزي؛ أي إن التوتر بين المستوى الفيدرالي والولايات داخل الولايات المتحدة جزء من هذه الصورة أيضاً (Wikipedia contributors, 2026).

أما Türkiye فتقف في هذه الصورة ضمن فئة “لا قانون بعدُ، لكن لا فراغ تاماً أيضاً”. فقد أصدرت لجنة أبحاث الذكاء الاصطناعي في الدورة الـ 28 لـ TBMM تقريرها ذا الرقم التسلسلي 260 في مارس 2026؛ وهو أول وثيقة برلمانية مؤسسية تتناول نقاش قانون الذكاء الاصطناعي في Türkiye تناولاً شاملاً (SETAV, 2026). ويوصي التقرير بإنشاء هيئة تركية للذكاء الاصطناعي والمصادقة على الاتفاقية الإطارية لمجلس أوروبا بشأن الذكاء الاصطناعي. لكنه خريطة طريق؛ ولكي يصبح قانوناً يجب أن يمر مقترح مستقل عبر الهيئة العامة لـ TBMM، ولا يوجد موعد محدد (Sanal Hukuk, 2026).

لماذا يُنظَّم: دروس من السوابق القضائية

أفضل ما يشرح سبب وجود التنظيم هو القضايا الملموسة التي تُظهر تكلفة الفراغ التنظيمي. وتُبيِّن قضيتان منها، من زاويتين مختلفتين، أين ينبغي أن يقف الإشراف البشري.

المثال الأول من إيطاليا. كانت Deliveroo تدير وصول العاملين المستقلين (rider) في توصيل الطعام بإيطاليا إلى النوبات عبر خوارزمية تُدعى “Frank”. وكانت هذه الخوارزمية تحسب درجة موثوقية بالنظر إلى معدل إلغاء عمال التوصيل لنوبات التوصيل التي حجزوها مسبقاً، وتحدد وفقها أولوية وصولهم إلى النوبات المستقبلية. وفي ديسمبر 2019 رفعت ثلاثة اتحادات محلية تابعة لـ CGIL، أكبر اتحاد نقابي للعمال في إيطاليا، دعوى أمام محكمة Bologna ضد Deliveroo إيطاليا، مدعية أن هذا النظام تمييزي. ووفقاً للادعاء، لم تكن الخوارزمية تميز إطلاقاً بين أسباب إلغاء عامل التوصيل لنوبته، سواء كانت سبباً محمياً قانوناً كالمرض أو رعاية الأطفال أو ممارسة حق الإضراب أم مجرد عدم رغبة عادية، بل كانت تعاقبها جميعاً بالطريقة نفسها بخفض الدرجة (Pietrogiovanni, 2021).

في ديسمبر 2020 أصدرت محكمة Bologna حكماً لصالح النقابات وألزمت Deliveroo بالتعويض. وكان تعليل المحكمة مهماً: فلم تُعالَج القضية بوصفها نزاع تصنيف تقليدياً حول “هل هو عامل أم مستقل”، بل بوصفها مسألة تمييز ناشئة مباشرة عن الإدارة الخوارزمية. فبحسب المحكمة، لم تكن المشكلة سوء نية الخوارزمية بل عماها: إذ لم يكن النظام يميز بين عامل توصيل ألغى نوبته لسبب محمي قانوناً وآخر ألغاها لمجرد عدم الرغبة، بل كان يعاقب كليهما بالطريقة نفسها. وأشارت المحكمة تحديداً إلى أنه كان من الممكن تقنياً أن تُدرِّب Deliveroo الخوارزمية على إجراء هذا التمييز، لكن هذا الخيار لم يُتخذ (Clifford Chance, 2021).

المثال الثاني من الولايات المتحدة الأمريكية، ويصل إلى نتيجة تكاد تكون معاكسة بشأن الموضع الذي ينبغي أن تقف عنده الخوارزمية. ففي Wisconsin مَثَل Eric Loomis، المتهم بالتورط في حادث إطلاق نار من مركبة، أمام المحكمة بعد إقراره ببعض التهم. وأُرفقت بالتقرير المُعد قبل الحكم درجة لخطر العودة إلى الجريمة لدى Loomis حُسبت ببرنامج خاص يُدعى COMPAS. وأشار القاضي مباشرة إلى هذه الدرجة وهو يحرم Loomis من الإفراج المشروط ويحكم عليه بالعقوبة القصوى. فطعن Loomis في القرار، مدعياً أن إخفاء طريقة عمل الخوارزمية بوصفها سراً تجارياً انتهك حقه في الاعتراض على هذه الدرجة ومساءلتها، أي ضمانات المحاكمة العادلة؛ كما اعترض على استخدام الجنس مُدخلاً في حساب الدرجة.

في عام 2016 قضت المحكمة العليا لولاية Wisconsin بأن استخدام COMPAS في قرارات إصدار الأحكام ليس مخالفاً للدستور، لكنها فعلت ذلك ضمن حد معين: فبحسب المحكمة لم تكن الخوارزمية هي التي تتخذ القرار، بل كانت تقدم للقاضي مصدر معلومات إضافياً فقط؛ وظل القاضي هو من يصدر القرار النهائي. وتوصلت المحكمة إلى هذه النتيجة استناداً إلى أن حقوق Loomis لم تُنتهك، لأنه استطاع الاعتراض على نتيجة التقييم، ولأن القاضي كان في موقع يسمح له بتقييم نقاط الضعف المحتملة لهذه الأداة (Fine, 2018).

تُظهر قضيتا Deliveroo وLoomis المبدأ نفسه من وجهين متقابلين. ففي Deliveroo كان الخطأ أن النظام أقصى الإنسان وأوصل الأتمتة حتى القرار النهائي. أما في Loomis فكانت البنية التي وجدتها المحكمة مقبولة مختلفة؛ إذ تقترب الخوارزمية حتى النقطة الأخيرة وتقدم المعلومات، لكن القرار النهائي لا يزال يصدره إنسان (القاضي). والفرق بينهما ليس تفصيلاً تقنياً، بل قرار تصميمي جوهري يحدد موضع المسؤولية.

يشبه هذا المبدأ مفهوم النهاية في الرياضيات: قد تقترب دالة من نقطة إلى ما لا نهاية دون أن تلمسها أبداً. وهذا بالضبط ما ينبغي أن تفعله الأتمتة؛ أن تقترب من نقطة القرار الأخيرة قدر الإمكان، وأن تتولى كل العمل الواقع بينهما، لكن دون أن تلمس النقطة الأخيرة ذاتها أبداً. لأن القانون لا يعترف بالشخصية لأي نظام، وما لا شخصية له لا يمكن مساءلته ولا معاقبته. ولذلك يجب أن تبقى نقطة القرار الأخير والرقابة الأخيرة والقيمة الأخيرة دائماً بيد الإنسان: فالإنسان هو من يصنع القيمة الحقيقية، ومن يوقِّع، ومن يتحمل المسؤولية.

واقع التكلفة: عبء الامتثال بالأرقام

ينبغي النظر إلى تكلفة التنظيم بالأرقام لا بالعاطفة؛ لأن ما نسميه “عبء الامتثال” كثيراً ما يُبالغ فيه أو يُكرَّر دون فهم كافٍ. ويرسم تحليل مركز الأبحاث CEPS، ومقره بروكسل، لتقييم الأثر الذي أعدته المفوضية الأوروبية نفسها صورة واضحة: تتراوح تكلفة إنشاء نظام لإدارة الجودة من الصفر لنظام ذكاء اصطناعي عالي المخاطر بين 193,000 و330,000 يورو، يُضاف إليها نحو 71,400 يورو تكلفة صيانة سنوية. ويؤكد CEPS تحديداً أن هذه الأرقام استُخدمت محرَّفةً في بعض تقارير الصحافة ومراكز الأبحاث، وأن التكلفة الحقيقية أدق مما يُطرح (Centre for European Policy Studies, 2021).

ثمة فارق دقيق مهم: هذه التكلفة لا تظهر كاملة إلا إذا لم يكن لدى الشركة أي نظام لإدارة الجودة. فبالنسبة إلى الشركات التي تمتلك أصلاً بنية للجودة والامتثال تنخفض التكلفة انخفاضاً كبيراً؛ وهنا يتكرر أمامنا موضوع واحد: الجاهزية المؤسسية، لا صدمة التنظيم، هي العامل الحقيقي الذي يحدد الامتثال له.

حجم هذه الأرقام مؤلم بشكل خاص للمنشآت الصغيرة والمتوسطة. إذ يرى تحليل شركة الاستشارات الإيطالية Intellera، المستند إلى دراسة تقييم الأثر الرسمية للمفوضية الأوروبية، أن تحمُّل المنشآت الصغيرة لهذه التكاليف منفردة غير متوازن من منظور اقتصاديات الحجم، لكن الاستثمار المبكر في التقنية عبر حلول امتثال مشتركة يمكن أن يُقلِّص هذا الخلل (Intellera Consulting, 2024). أي إن التكلفة حقيقية، لكنها ليست حتمية؛ ويمكن استيعابها بالتوقيت الصحيح واختيار البنية التحتية المناسبة.

وهنا يدخل منطق تحسين الموارد تحديداً: تخصيص الموارد وفق الحاجة الفعلية للعمل بدلاً من الاستثمار في أجهزة تفوق الحاجة وبنية أكثر تعقيداً من اللازم. وبالفعل نطبق هذا المبدأ في Arch: نحتفظ بالواجهة الخلفية والأمامية للبرمجيات ونقدمها على خوادم بذاكرة RAM بسيطة ودون GPU، وفي المقابل نستضيف النماذج المحلية التي تعالج البيانات الشخصية والبيانات الشخصية الواجب حفظها على بنيتنا التحتية المادية الخاصة (أجهزة on-premise)، ونضمن تواصل هاتين الطبقتين بأمان. ويتيح لنا هذا النهج تقليص تكلفة الاستثمار في الأجهزة إلى الحد الأدنى مع إبقاء البيانات في أقصى درجات الأمان. وهكذا لم يعد الامتثال التنظيمي استثماراً كبيراً لمرة واحدة، بل أصبح نتيجة طبيعية للقرارات المعمارية الصحيحة.

النموذج المقابل: البيئات التجريبية التنظيمية

أفضل أداة تُبيِّن أن التنظيم ليس دائماً جداراً مقيِّداً هي البيئات التجريبية التنظيمية (sandbox)، أي مساحات التجريب التنظيمية. ظهر هذا النموذج أولاً في القطاع المالي، ويجري الآن تكييفه للذكاء الاصطناعي: تسمح جهة تنظيمية للشركات باختبار تقنية جديدة في بيئة مضبوطة وخاضعة للإشراف، وتُخفِّف بعض القواعد مؤقتاً أو لا تطبقها، وفي المقابل تراقب المخاطر عن كثب. وتُوصف البيئات التجريبية التنظيمية في تعريفها الأكاديمي بأنها أنظمة حوكمة تجريبية تقدم فيها الجهات التنظيمية الدعم للمشاركين، وفي الوقت ذاته تُخفِّف القواعد مؤقتاً أو لا تطبقها لتيسير الاختبار المضبوط للابتكارات (Papageorgiou, 2026).

رائد هذا النموذج في المملكة المتحدة هو البيئة التجريبية التنظيمية لمكتب مفوض المعلومات (ICO)، العاملة منذ أكثر من ثماني سنوات. وأُضيفت إليها البيئة التجريبية الخاصة بالجهة التنظيمية المالية FCA ومبادرة “AI Lab” التي أُطلقت عام 2024. ووفقاً لدراسة أكاديمية، أُنشئت بين ICO وFCA آليات تعاون ملموسة كتبادل الموظفين؛ مما أتاح العمل المشترك في الموضوعات المتداخلة كمكافحة غسل الأموال وإخفاء الهوية (Papageorgiou, 2026).

أما سنغافورة فتمضي بفلسفة مختلفة: فبدلاً من وضع قواعد صارمة، تقدم إرشادات تكرارية بنهج “اللمسة الخفيفة”. إذ تُشغِّل الدولة في آن واحد آليات متعددة، مثل البيئة التجريبية لتقييم الذكاء الاصطناعي التوليدي، وAI Verify Sandbox للمنشآت الصغيرة، وختم الثقة في حماية البيانات. ووفقاً للتحليل المقارن لبنك التنمية ADB، لا يُعد بعض هذه الأدوات “بيئة تجريبية تنظيمية” بالمعنى التقليدي، بل يمكن وصفها أقرب إلى “بيئة تجريبية تقنية”؛ فهي تقدم مساحة للتجريب والتعلم لا إعفاءً من القواعد. وفي المقابل، تدير الجهة التنظيمية المالية في سنغافورة MAS بيئتها التجريبية الخاصة التي تتيح اختباراً خاضعاً للإشراف بالمعنى التقليدي. ويُسمى هذا الهيكل المزدوج في الأدبيات الأكاديمية نهجاً “شبه تنظيمي” (Asian Development Bank, 2026).

مثال البرازيل لافت بشكل خاص، لأنها من الدول القليلة التي اختارت إنشاء بيئة تجريبية تنظيمية (sandbox) وطنية في غياب قانون شامل للذكاء الاصطناعي. إذ تُشغِّل الهيئة الوطنية لحماية البيانات في البرازيل (ANPD) بيئة تجريبية تنظيمية مخولة بموجب القانون التكميلي رقم 182 لعام 2021؛ وفي هذه البيئة تختبر ANPD والمؤسسات الخاضعة للتنظيم والأطراف المعنية تقنيات الذكاء الاصطناعي وتعلم الآلة، مع التركيز على الشفافية الخوارزمية والامتثال لقانون حماية البيانات العام في البرازيل (OECD.AI, 2026b). ويُبرز التحليل المقارن لـ Future of Privacy Forum هذه النقطة تحديداً: فقد اختارت البرازيل التعلم أولاً بدلاً من انتظار التنظيم، وأرادت أن ترى ما ينفع عملياً قبل أن تكتب القانون (Future of Privacy Forum, 2025).

القاسم المشترك بين الأمثلة الثلاثة أن أياً منها لا يقول “لنُلغِ القواعد”، بل تقول ثلاثتها “لنفهم أولاً، ثم نضع القاعدة الصحيحة”. وهذا لا يتعارض مع حقيقة أن القانون يأتي بعد الأحداث، بل على العكس يُقرُّ بهذه الحقيقة ويبني آلية وفقها. فالبيئة التجريبية تقدم خطوة وسيطة خاضعة للإشراف وقابلة للتراجع، بدلاً من ترك فراغ تام في المجال الذي لم يلحق به القانون بعدُ. وهذا النموذج قابل للنظر فيه في Türkiye أيضاً جزءاً من خريطة الطريق التي يقترحها تقرير TBMM؛ وبالفعل يشير تقرير اللجنة إلى مساحات التجريب التنظيمية.

الوضع في Türkiye

مسألة البيانات

أول سؤال قانوني وأكثره واقعية تواجهه شركة تستخدم الذكاء الاصطناعي في Türkiye يتعلق دائماً تقريباً بالبيانات. وتقدم هيئة حماية البيانات الشخصية اليوم إرشادات رسمية ومباشرة في هذا الشأن. إذ يُصرِّح دليل الذكاء الاصطناعي التوليدي وحماية البيانات الشخصية الصادر عن الهيئة بلغة واضحة بأن الذكاء الاصطناعي يجب أن يُتناول بنهج متمحور حول الإنسان وآمن ومسؤول ويراعي المنفعة المجتمعية، وأن استخدام هذه الأنظمة يجلب معه مشكلات أخلاقية وقانونية. كما يشترط الدليل أن تُصرِّح الأنظمة التي تتفاعل مباشرة مع المستخدم، كروبوتات المحادثة، بوضوح بأنها قائمة على الذكاء الاصطناعي التوليدي، وأن يطبق مسؤولو البيانات ضوابط تقنية ضد الثغرات الخاصة بالذكاء الاصطناعي التوليدي مثل حقن الأوامر (Kişisel Verileri Koruma Kurumu, 2026; Zümbül Avukatlık Bürosu, 2026).

أهم أحكام هذا الدليل يتعلق بتوطين البيانات: ففي حال استخدام أنظمة الذكاء الاصطناعي التوليدي عبر مزودي خدمات مقيمين في الخارج، يجب أن يتم نشاط نقل البيانات الشخصية إلى الخارج وفقاً للمادة 9 من KVKK وأحكام اللائحة ذات الصلة. ووفقاً لدليل النقل إلى الخارج الرسمي الصادر عن الهيئة نفسها، يقوم منطق هذه المادة على ثلاث درجات: يُنظر أولاً في وجود قرار كفاية للبلد الذي سيتم النقل إليه، فإن لم يوجد يُبحث عن ضمانات مناسبة (كالعقد النموذجي وقواعد الشركات الملزمة)، فإن لم توجد هذه أيضاً فلا يمكن إخراج البيانات إلا في حالات محدودة واستثنائية (Kişisel Verileri Koruma Kurumu, 2024). وتُعد Türkiye من الدول ذات النزعة القوية إلى توطين البيانات؛ وهذا يُشكِّل عملياً نقطة احتكاك مهمة للشركات التي تستخدم أدوات ذكاء اصطناعي تعتمد على بنى سحابية عالمية (Genesis Hukuk, 2025).

لا ينبغي ترك هذا الإطار نصاً قانونياً مجرداً. فالنهج المجدي عملياً يمر أولاً بالتصنيف الصحيح لنوع البيانات والنظام الذي تخضع له. ويمكن في التطبيق التمييز بين ثلاث درجات. الأولى: إذا كانت البيانات غير مهمة ومجهولة الهوية فلا مانع قانونياً من تخزينها في الخارج؛ وفي دليل الهيئة نفسها يأتي إخفاء الهوية في مقدمة التدابير الوقائية الموصى بها. الثانية: إذا كانت البيانات ذات دلالة لكن توجد ضمانة مناسبة، كقرار كفاية تعده Türkiye آمناً أو عقد نموذجي، فيمكن مشاركة البيانات مع مؤسسة كبيرة وموثوقة في الخارج؛ وعلى الشركة هنا أن تُخطر بهذا النقل وفق الأصول في إطار المادة 9 من KVKK. الثالثة: إذا كانت البيانات على مستوى من الحساسية يستوجب بقاءها في Türkiye، فينبغي اختيار مركز خوادم آمن تقنياً ومادياً وفق معايير الصناعة؛ ويجب أن يعمل هذا المركز وفق قواعد الصناعة كالنسخ الاحتياطي المنتظم وأخذ اللقطات الفورية وحفظ السجلات. أما في الحالات التي تكون فيها البيانات في أعلى مستويات السرية ويجب ألا تخرج من المؤسسة إطلاقاً، فتدخل حيز التنفيذ تدابير أمنية على المستوى الجوهري، كاستثمار في أجهزة مخصصة لحاجة العمل، وإجراءات شبكية صحيحة، وسياسات الثقة الصفرية.

ثمة توازن ينبغي مراعاته هنا: يجب ألا تُعطى البيانات أبداً قيمة تفوق حاجتها. فالتعامل العاطفي مع البيانات رد فعل خاطئ؛ إذ قد تنشأ تكاليف تخزين وأمن كبيرة لبيانات أُوليت أهمية مفرطة وهي في الحقيقة بلا دلالة. وبالفعل حوَّلنا هذا المبدأ في Arch إلى بنية ملموسة: نحتفظ بطبقتي الواجهة الخلفية والأمامية للبرمجيات ونقدمهما على خوادم بذاكرة RAM بسيطة ودون GPU، وفي المقابل نستضيف النماذج المحلية التي تعالج البيانات الشخصية والبيانات الشخصية الواجب حفظها على بنيتنا التحتية المادية الخاصة، ونضمن تواصل هاتين الطبقتين بأمان. ويتيح لنا هذا النهج تقليص تكلفة الاستثمار في الأجهزة إلى الحد الأدنى مع إبقاء البيانات في أقصى درجات الأمان: فالامتثال التنظيمي هنا ليس عبئاً كبيراً لمرة واحدة، بل نتيجة طبيعية للقرارات المعمارية الصحيحة.

الشخصية القانونية وسلسلة المسؤولية

بعد حل مسألة البيانات يواجهنا سؤال أكثر جوهرية: من سيكون المسؤول حين يرتكب نظام ذكاء اصطناعي خطأ؟ تتوقف الإجابة أولاً على “من” يكون الذكاء الاصطناعي أمام القانون، والإجابة واضحة: لا أحد. وقد تغير موقف البرلمان الأوروبي في هذا الشأن تغيراً ملحوظاً عبر السنين. ففي عام 2017 أعدت لجنة الشؤون القانونية في البرلمان تقريراً يقترح مفهوم “الشخصية الإلكترونية” للروبوتات المستقلة. لكن البرلمان تراجع عن هذا الخط في قراره المؤرخ 20 أكتوبر 2020، وأوضح بجلاء أن منح أنظمة الذكاء الاصطناعي شخصية اعتبارية غير ضروري، وأنه يمكن بدلاً من ذلك مساءلة الأشخاص الذين يُنشئون الخطر المرتبط بالنظام أو يُديمونه أو يتحكمون فيه، بما يتفق مع مفاهيم المسؤولية المقبولة على نطاق واسع (İstanbul Okan Üniversitesi Hukuk Fakültesi, 2022).

ويتطابق هذا تماماً مع مفهوم الشخص في القانون التركي. ففي النظام القانوني التركي، أن يكون المرء محلاً للحقوق والالتزامات، أي أن يُعد “شخصاً”، فئة محددة ومحصورة قانوناً: الشخص الطبيعي أو الشخص الاعتباري. ونظام الذكاء الاصطناعي ليس إنساناً ولا كياناً ذا أجهزة كالشركة؛ ولذلك لا يندرج تماماً في أي من فئات الشخصية القائمة.

ما لا شخصية له لا يمكن مساءلته ولا معاقبته. ومع أن هذا المبدأ يبدو بسيطاً، فإن أدق نقطة في العمل تكمن هنا عملياً: إذا كانت المسؤولية ستبقى دائماً على إنسان، فيجب تصميم نظام يتيح لذلك الإنسان اتخاذ قراره على نحو ذي معنى. وهنا تبرز مسألة “اختيار الأداة المناسبة”. فالجميع اليوم يتحدث عن الذكاء الاصطناعي ويحاول إحالة كل مشكلة إلى النماذج اللغوية الكبيرة، لكن القيمة الحقيقية لا تأتي من ضرب كل قطعة بالمطرقة نفسها. فبدلاً من أن تقول لنموذج لغوي كبير “طابِق” بين نقطة بيانات ومُدخل يجب أن تكون العلاقة بينهما واضحة وحتمية، فإن بناء مطابقة حتمية مباشرة بأداة OCR مثلاً يعطي نتيجة أقل تكلفة وأكثر موثوقية. والمقابل القانوني لذلك واضح أيضاً: يمكن تفسير كيفية وصول النظام الحتمي إلى نتيجته وتدقيقها؛ وهذا يجعل الإشراف البشري ممكناً بالمعنى الحقيقي، وهو تحديداً ما وجدته محكمة Bologna غائباً في قرار Deliveroo.

والذكاء الاصطناعي في حد ذاته تعريف واسع جداً. فقول “ذكاء اصطناعي” دون توضيح ما إذا كنا نتحدث عن نموذج لغوي كبير، أم نموذج تعلم آلة تقليدي، أم OCR، أم نموذج رؤية ولغة، يُضبِّب النقاش التقني والقانوني معاً. والغاية في النهاية هي: أن تقترب الأتمتة من القرار الأخير قدر الإمكان، مع ضمان ألا تلمس النقطة الأخيرة ذاتها أبداً. ويُترك كل العمل الواقع بينهما للأتمتة؛ أما الإنسان الذي يقرر ويوقِّع فيتخذ قراره متفرغاً للنقطة التي يصنع فيها القيمة الحقيقية.

يُبيِّن قراران سابقان في أوروبا بوضوح ما يحدث حين يُنتهك هذا المبدأ أو يُتجاهل. ففي ألمانيا قضت محكمة العدل الأوروبية (CJEU) في قرار SCHUFA (C-634/21، 7 ديسمبر 2023) بأن درجات الائتمان التي تُعدها مؤسسة ائتمانية تُعد “اتخاذ قرار آلي” بموجب المادة 22 من GDPR حين يعتمد عليها المقرضون من الأطراف الثالثة اعتماداً رئيسياً؛ ولا تقع هذه المسؤولية على البنك المانح للقرض وحده، بل على المؤسسة التي تُنتج الدرجة أيضاً (Matheson, 2024). وفي هولندا، أوقف قرار SyRI الصادر عن محكمة مقاطعة لاهاي (فبراير 2020) خوارزمية للتنبؤ بالاحتيال تستهدف السكان ذوي الدخل المنخفض، بسبب الغموض المفرط للنظام وعدم تحديد الغرض من البيانات المجمعة تحديداً كافياً (International Association of Privacy Professionals, 2026). والرسالة المشتركة للقرارين واحدة: انفتاح النظام على الإشراف البشري والتدقيق ليس مبدأً تجميلياً، بل شرط مسبق للصحة القانونية.

توصيات للشركات

الخطوة الأولى لجعل هذه الصورة القانونية كلها مفيدة للشركة تمر بالجرد. فلا توجد خطوة موثوقة تُتخذ دون معرفة العمليات التي تستخدم فيها المؤسسة الذكاء الاصطناعي، وأنواع البيانات التي تلامسها هذه العمليات، والنظام الذي تندرج فيه هذه البيانات (مجهولة الهوية وقابلة للنقل، أو واجبة البقاء في Türkiye، أو ممنوعة من الخروج من المؤسسة). ويؤكد دليل الهيئة ذاته ذلك ضمنياً: إذ يُشار إلى أن على مسؤولي البيانات اتخاذ التدابير التقنية والإدارية المناسبة لمنع المعالجة غير المشروعة للبيانات الشخصية، وأن ذلك يبدأ بتقييم أثر حماية البيانات (Kişisel Verileri Koruma Kurumu, 2026). وعملياً، ينبغي ألا يكون هذا تدقيقاً لمرة واحدة، بل نقطة فحص تصبح روتينية قبل تفعيل أي ميزة جديدة للذكاء الاصطناعي؛ خطوة ينبغي أن تعمل تماماً كانضباط إدارة المشاريع.

الخطوة الثانية اختيار الأداة المناسبة للعمل المناسب. فنزعة الشركة إلى إحالة كل مشكلة إلى نموذج لغوي كبير افتراض خاطئ من حيث التكلفة وقابلية التفسير القانوني معاً. وتفضيل الأساليب التقليدية الحتمية حيث يمكن بناء علاقات حتمية، واستخدام الذكاء الاصطناعي حيث يكون الغموض والتفسير ضروريين فعلاً، يخفض التكلفة ويجعل كيفية وصول النظام إلى نتيجته قابلة للتفسير. وقابلية التفسير هذه ليست خياراً تقنياً فحسب، بل ضمانة قانونية مباشرة: فعجز النظام عن تفسير قراره ينطوي تحديداً على خطر العمى من النوع الذي عاقبت عليه محكمة Bologna في خوارزمية Deliveroo.

الخطوة الثالثة ألا يُترك الإشراف البشري مبدأً مجرداً، بل أن يُحوَّل إلى سير عمل ملموس. فمهمة الأتمتة أن تقترب من القرار الأخير قدر الإمكان: أن تتولى جميع الخطوات الوسيطة، كجمع البيانات وتصنيفها وإجراء التحليل الأولي وعرض الخيارات الممكنة. لكن النقطة الأخيرة ذاتها، أي قرار الموافقة أو التوقيع أو النشر، يجب أن تبقى دائماً بيد إنسان محدد بوضوح. ففي المؤسسات التي يكون فيها هذا الفصل غامضاً، يبقى سؤال “من اتخذ القرار” بلا إجابة حين يقع خطأ؛ وهذه أكثر النقاط هشاشة قانونياً وتشغيلياً.

الخطوة الرابعة هي جانب التقارير المؤسسية والتوثيق: وهو مجال يملكه فعلياً مديرو المشاريع لا المحامون. فعند تفعيل ميزة ذكاء اصطناعي، ينبغي أن يصبح نوع البيانات المعالجة، والضمانة المطبقة، والجهة التي تملك نقطة القرار الأخير، جزءاً معيارياً من توثيق المشروع. ووضع هذا الجانب في موقع مؤشر على نضج المشروع لا عبئاً عليه يُحسِّن عمليات التدقيق وسرعة اتخاذ القرار داخل المؤسسة على السواء.

الخطوة الخامسة هي تخطيط التكلفة مبكراً وبواقعية. فتحليل CEPS المستند إلى تقييم الأثر الذي أعدته المفوضية الأوروبية يُبيِّن أن تكلفة إنشاء نظام لإدارة الجودة من الصفر تمثل عبئاً كبيراً، لكن هذه التكلفة تتفاوت إلى حد كبير بحسب بنية الامتثال التي تمتلكها الشركة أصلاً (Centre for European Policy Studies, 2021). والتوقيت الصحيح، أي تحمُّل عبء الامتثال بتوزيعه على القرارات المعمارية لا دفعة واحدة، قد يخفض التكلفة بصورة كبيرة. والبنية المصممة بمنطق تحسين الموارد، أي تخصيص الأجهزة وفق حاجة العمل وعدم تجميع كل شيء في بنية تحتية واحدة باهظة، تتحول هنا إلى ميزة تقنية وقانونية معاً.

الخطوة الأخيرة هي نقل منطق البيئة التجريبية إلى داخل الشركة. فنموذج ANPD البرازيلية أو ICO وFCA البريطانيتين يختار الفهم قبل وضع القاعدة؛ ويمكن للشركات أيضاً أن تُمرِّر ميزة ذكاء اصطناعي جديدة بمرحلة تجريبية محدودة وخاضعة للإشراف قبل نقلها مباشرة إلى الإنتاج. وهذا يُظهر المخاطر التقنية والقانونية في مرحلة مبكرة وبتكلفة منخفضة؛ فالشركة تكرر داخلياً وعلى نطاق صغير ما تفعله البيئات التجريبية للجهات التنظيمية العامة تحديداً.

الخاتمة

لنعد إلى السؤال الذي طرحناه في بداية هذه المقالة: هل التنظيم عائق، أم هو قواعد اللعبة الجديدة؟ لا تتسع الإجابة لجملة واحدة، لكنها تشير إلى اتجاه واضح. فمع أن التنظيمات كثيراً ما تبدو للشركات والأفراد مخيفة ومرهقة ومقيِّدة، فإنها في الحقيقة هياكل تعمل لمصلحة الجميع. ويستطيع اللاعبون المناسبون، بالخيارات الصحيحة، أتمتة أعمالهم دون خرق القوانين؛ فالمسألة ليست الهروب من التنظيم، بل قراءته قراءة صحيحة.

القانون بطبيعته يأتي بعد الأحداث؛ إنه حيوي لكنه بطيء. وفي الفترات التي لم يلحق فيها القانون بعدُ، تمضي الشركات بالأطر العامة القائمة، ومع تطور القانون تتخصص هذه الأطر بمرور الوقت. وهذا تماماً ما يحدث اليوم في Türkiye: لا يوجد بعدُ قانون خاص بالذكاء الاصطناعي، لكن الأطر القائمة مثل KVKK وقانون الالتزامات التركي وقانون حماية المستهلك تملأ هذا الفراغ فعلياً، في ضوء خريطة الطريق التي رسمها تقرير TBMM الصادر في مارس 2026.

ما يصنع الفرق الحقيقي للشركات هو النظر إلى هذه المرحلة الانتقالية بوصفها فرصة تصميم لا تهديداً. فتصنيف البيانات تصنيفاً صحيحاً، واختيار الأداة المناسبة للعمل المناسب، وإبقاء نقطة القرار الأخير دائماً بيد الإنسان، وتدوين كل ذلك في الذاكرة المؤسسية والتوثيق: هذه كلها، فضلاً عن كونها ضرورة قانونية، أحجار أساس لبناء شركة تقنية طويلة العمر وموثوقة.

المراجع

  1. Asian Development Bank. (2026، يناير 28). Let AI Developers Play in the Regulatory Sandbox. Asian Development Blog. https://blogs.adb.org/blog/let-ai-developers-play-regulatory-sandbox
  2. Centre for European Policy Studies. (2021). Clarifying the costs for the EU’s AI Act. CEPS. https://www.ceps.eu/clarifying-the-costs-for-the-eus-ai-act/
  3. Clifford Chance. (2021، يونيو). The Italian courts lead the way on explainable AI. https://www.cliffordchance.com/insights/resources/blogs/talking-tech/en/articles/2021/06/the-italian-courts-lead-the-way-on-explainable-ai.html
  4. European Parliament. (2026). Legislative Train Schedule: Digital Omnibus on AI. https://www.europarl.europa.eu/legislative-train/package-digital-package/file-digital-omnibus-on-ai
  5. Fine, S. (2018). Does the use of risk assessments in sentences respect the right to due process? A critical analysis of the Wisconsin v. Loomis ruling. Law, Probability and Risk, 17(1), 45-53. https://doi.org/10.1093/lpr/mgy001
  6. Future of Privacy Forum. (2025، أغسطس 4). Balancing Innovation and Oversight: Regulatory Sandboxes as a Tool for AI Governance. https://fpf.org/blog/balancing-innovation-and-oversight-regulatory-sandboxes-as-a-tool-for-ai-governance/
  7. Genesis Hukuk. (2025، ديسمبر). Yapay Zeka Hukuku: ZKP ile KVKK İhlalsiz Veri Kullanımı. https://www.genesishukuk.com/tr/yayinlar/yapay-zeka-hukuku-zkp-kvkk-veri-gizliligi
  8. Intellera Consulting. (2024). An analysis of the cost of compliance with the AI Act for SMEs. https://www.intelleraconsulting.com/wp-content/uploads/2024/07/AIactpaper_v16_singola_web.pdf
  9. International Association of Privacy Professionals. (2026). Digital welfare fraud detection and the Dutch SyRI judgment. IAPP. https://iapp.org/news/a/digital-welfare-fraud-detection-and-the-dutch-syri-judgment
  10. İstanbul Okan Üniversitesi Hukuk Fakültesi. (2022). Yapay Zeka Sistemlerinin Hukuki Kişiliği. Hukuk Bülteni. https://www.okan.edu.tr/hukuk/sayfa/8088/yapay-zeka-sistemlerinin-hukuki-kisiligi/
  11. Kişisel Verileri Koruma Kurumu. (2024). Kişisel Verilerin Yurt Dışına Aktarılması Rehberi (KVKK Yayınları No: 48). https://www.kvkk.gov.tr/Icerik/8142
  12. Kişisel Verileri Koruma Kurumu. (2026). Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda). https://www.kvkk.gov.tr/Icerik/8547
  13. Matheson. (2024، يناير 16). CJEU Delivers Important Decision on Automated Decision-making Under the GDPR. https://www.matheson.com/insights/cjeu-delivers-important-decision-on-automated-decision-making-under-the-gdpr
  14. NBC News. (2026، يناير 6). New laws in 2026 target AI and deepfakes, paid leave and rising Obamacare premiums. NBC News. https://www.nbcnews.com/politics/politics-news/2026-new-laws-states-elections-midterms-ai-obamacare-aca-paid-leave-rcna247602
  15. OECD.AI. (2026a). OECD.AI Policy Observatory: National AI policies & strategies. https://oecd.ai/en/dashboards/national
  16. OECD.AI. (2026b). Regulatory Sandbox (Brazil’s ANPD). https://oecd.ai/en/dashboards/policy-initiatives/regulatory-sandbox
  17. Papageorgiou, A. (2026). Getting Regulatory Sandboxes Right: Design and Governance Under the AI Act. European Journal of Risk Regulation. https://www.cambridge.org/core/journals/european-journal-of-risk-regulation/article/getting-regulatory-sandboxes-right-design-and-governance-under-the-ai-act
  18. Pietrogiovanni, V. (2021). Deliveroo and Riders’ Strikes: Discriminations in the Age of Algorithms. International Labor Rights Case Law, 7(3), 317-322. https://brill.com/view/journals/ilrc/7/3/article-p317_317.xml
  19. Sanal Hukuk. (2026). Yapay Zeka Hukuku 2026: Türkiye’de Güncel Durum ve Kapsamlı Rehber. https://sanalhukuk.org/yapay-zeka-hukuku-rehber
  20. SETAV. (2026). Türk Yapay Zeka Kanununa Doğru: TBMM Raporunun Hukuki Değerlendirmesi. Siyaset, Ekonomi ve Toplum Araştırmaları Vakfı. https://www.setav.org/turk-yapay-zeka-kanununa-dogru-tbmm-raporunun-hukuki-degerlendirmesi
  21. Stanford Institute for Human-Centered Artificial Intelligence. (2026). The 2026 AI Index Report. Stanford University. https://hai.stanford.edu/ai-index/2026-ai-index-report
  22. Zümbül Avukatlık Bürosu. (2026). Üretken Yapay Zeka Rehberi KVKK Yayınlanmıştır. https://www.zumbul.av.tr/tr/duyurular/uretken-yapay-zeka-rehberi-kvkk-yayinlanmistir