# سرّية بيانات العملاء لدى المستقلين الذين يخطّطون أعمالهم في أدوات الذكاء الاصطناعي السحابية

> أسماء العملاء المكتوبة في تطبيقات المهام والذكاء الاصطناعي السحابية تصل إلى طرف ثالث. السرّ المهني ومبدأ تقليل البيانات والتزامات المعالِج، كما تنصّ عليها النصوص.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-08
Canonical: https://hisnlabs.com/ar/blog/freelancer-client-confidentiality-cloud-ai-data-minimisation

يحتفظ المهندس المعماري أو المترجم أو المصمّم أو المستشار المستقل عادةً بنوعين من الملاحظات: ما يجب فعله، ولمن. فإذا كتب في تطبيق مهام سحابي أو في مساعد ذكاء اصطناعي موجّه للعموم سطرًا مثل «أرسل المخططات المعدّلة إلى عائلة بنعلي، فهم قلقون بشأن القرض البنكي»، فقد كشف لطرف ثالث اسم عميل ومشروعًا وظرفًا ماليًا. تعرض هذه المذكرة، على سبيل الخلفية ومن النصوص الأصلية، قاعدة السرّ المهني في القانون الجنائي الفرنسي، ومبدأي تقليل البيانات وحماية البيانات افتراضيًا في اللائحة العامة لحماية البيانات (GDPR)، والالتزامات المترتبة على الاستعانة بمعالِج، وما تصرّح به ثلاث شركات للذكاء الاصطناعي بشأن التدريب على محتوى المستخدمين والاحتفاظ به. وتختم بما يغيّره مخطِّط يعمل على الجهاز، هو AISir من HisnLabs، وما يتركه على عاتق المستقل. لا شيء هنا استشارة قانونية، ولا تُدّعى هنا مشروعية أي استخدام بسبب أداة ما.

## الخلفية

### السرّ المهني

يعاقب القانون الجنائي الفرنسي على إفشاء الأسرار ممن يؤتمنون عليها بحكم مهنتهم: «La révélation d’une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession, soit en raison d’une fonction ou d’une mission temporaire, est punie d’un an d’emprisonnement et de 15 000 euros d’amende»، ومعناه أن إفشاء معلومة ذات طابع سرّي من شخص مؤتمن عليها بحكم وضعه أو مهنته أو بسبب وظيفة أو مهمة مؤقتة يُعاقَب عليه بالحبس سنة وبغرامة قدرها 15,000 يورو [[1]](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006417944). أما كون مستقلٍّ بعينه مؤتمنًا بهذا المعنى فأمر يتوقف على المهنة وقواعدها، وكثير من المستقلين ملزَمون بدلًا من ذلك، أو إضافةً إليه، ببنود السرّية في عقودهم. وفي الحالتين يبقى السؤال واحدًا: من غير المهني يستطيع قراءة ما أسرّ به العميل؟

### تقليل البيانات وحمايتها افتراضيًا

حين يعالج المستقل بيانات شخصية لعملائه داخل الاتحاد الأوروبي تسري عليه اللائحة العامة لحماية البيانات. وتشترط المادة 5(1)(ج) أن تكون البيانات الشخصية «ملائمة وذات صلة ومقتصرة على ما هو ضروري بالنظر إلى الأغراض التي تُعالَج من أجلها (‹تقليل البيانات›)». وتجعل المادة 25(2) ذلك إعدادًا افتراضيًا، إذ «يتخذ المسؤول عن المعالجة التدابير التقنية والتنظيمية المناسبة لضمان ألّا تُعالَج افتراضيًا إلا البيانات الشخصية الضرورية لكل غرض محدد من أغراض المعالجة. ويسري هذا الالتزام على كمية البيانات الشخصية المجمَّعة، ونطاق معالجتها، ومدة تخزينها، وإمكانية الوصول إليها» [[2]](https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32016R0679). وتلخّص الهيئة البريطانية، التي تطبّق المبدأ نفسه بموجب النسخة البريطانية من اللائحة، الأمرَ بقولها: «حدّد الحدّ الأدنى من البيانات الشخصية الذي تحتاج إليه لتحقيق غرضك. احتفظ بهذا القدر من المعلومات، لا أكثر»، وبأن تُراجع المعالجة دوريًا و«تحذف كل ما لم تعد تحتاج إليه» [[3]](https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-protection-principles/a-guide-to-the-data-protection-principles/data-minimisation/).

### المعالِجون

الخدمة السحابية التي تخزّن بيانات العملاء أو تعالجها نيابةً عن المستقل تُعدّ عادةً، بمصطلحات اللائحة، «معالِجًا». وتلزم المادة 28(1) المسؤولَ عن المعالجة بألّا «يستعين إلا بمعالِجين يقدّمون ضمانات كافية لتنفيذ التدابير التقنية والتنظيمية المناسبة»، وتشترط المادة 28(3) عقدًا يلتزم فيه المعالِج، من بين أمور أخرى، بأن «يعالج البيانات الشخصية بناءً على تعليمات موثَّقة من المسؤول عن المعالجة فقط، بما في ذلك ما يتعلق بنقل البيانات الشخصية إلى بلد ثالث». وتعدّد المادة 32 تدابير أمنية منها «إخفاء الهوية المستعار للبيانات الشخصية وتشفيرها» و«القدرة على ضمان السرّية والسلامة والإتاحة والصمود الدائمة لأنظمة المعالجة وخدماتها» [[2]](https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32016R0679). أما تحديد ما إذا كان مزوّد الخدمة يتصرّف معالِجًا أم مسؤولًا مستقلًا عن المعالجة، كأن يعيد استخدام المحتوى لتدريب نماذجه، فتقدير قانوني لا تتناوله هذه المذكرة.

## النتائج

### ما تنصح به الهيئة الفرنسية بشأن الذكاء الاصطناعي التوليدي

تنصح صفحة الأسئلة والأجوبة التي نشرتها اللجنة الوطنية الفرنسية للمعلوماتية والحريات (CNIL) في 18 يوليو 2024 المستخدمين النهائيين بألّا يُدخلوا إلا المعلومات المأذون لهم بمشاركتها، وتضرب مثالًا: «ne jamais partager d’informations confidentielles telles que des données personnelles, des données de l’entreprise ou de l’administration (en particulier lorsqu’elles sont couvertes par un secret comme le secret des affaires ou des obligations de déontologie) lors de l’utilisation d’un service grand public»، أي عدم مشاركة أي معلومات سرّية، كالبيانات الشخصية أو بيانات المؤسسة، ولا سيّما ما يحميه سرّ أو التزامات أخلاقيات المهنة، عند استخدام خدمة موجّهة للعموم. وحين يُحتمل أن يعيد المزوّد استخدام البيانات، «devra mener une analyse au cas par cas» أي يتعيّن على الجهة المستخدِمة إجراء تحليل لكل حالة على حدة لتقرّر هل تمنع تقديم أي بيانات شخصية، وتلاحظ اللجنة أن مثل هذا المنع «ne seront pas nécessaires» (لن يكون ضروريًا) في حالة النشر المحلي (on premise) حيث لا يمكن للمزوّد إعادة استخدام البيانات [[4]](https://cnil.fr/fr/les-questions-reponses-de-la-cnil-sur-lutilisation-dun-systeme-dia-generative).

### ما تصرّح به ثلاث شركات بشأن التدريب والاحتفاظ

تقول صفحة OpenAI الخاصة بذاكرة ChatGPT: «قد نستخدم المحتوى الذي تقدّمه إلى ChatGPT، بما في ذلك الذكريات، لتحسين نماذجنا للجميع. ويمكنك إيقاف ذلك عبر عناصر التحكم في البيانات»، وتضيف: «لن ندرّب على محتوى عملاء ChatGPT Team وEnterprise» [[5]](https://openai.com/index/memory-and-new-controls-for-chatgpt/). وأعلنت Anthropic في 28 أغسطس 2025: «سندرّب نماذج جديدة باستخدام بيانات حسابات Free وPro وMax حين يكون هذا الإعداد مفعّلًا»، و«سنمدّد كذلك مدة الاحتفاظ بالبيانات إلى خمس سنوات إذا سمحت لنا باستخدام بياناتك لتدريب النماذج»، مع أن هذه التحديثات «لا تسري على الخدمات الخاضعة لشروطنا التجارية» [[6]](https://www.anthropic.com/news/updates-to-our-consumer-terms). ويذكر مركز خصوصية تطبيقات Gemini لدى Google أن «مجموعة فرعية من المحادثات يراجعها مراجعون بشريون (منهم مزوّدو خدمات مدرَّبون لدى Google)»، وأن المحادثات المراجَعة «يُحتفظ بها مدة تصل إلى ثلاث سنوات» حتى بعد أن يحذف المستخدم نشاطه [[7]](https://support.google.com/gemini/answer/13594961).

وقد تحرّكت الجهات الرقابية بشأن الأساس القانوني للتدريب. فأعلنت هيئة حماية البيانات الإيطالية في 20 ديسمبر 2024 أنها فرضت على OpenAI غرامة قدرها «quindici milioni di euro» أي خمسة عشر مليون يورو، بعد أن خلصت، من بين أمور أخرى، إلى أن الشركة «ha trattato i dati personali degli utenti per addestrare ChatGPT senza aver prima individuato un’adeguata base giuridica»، أي عالجت البيانات الشخصية للمستخدمين لتدريب ChatGPT دون أن تحدّد مسبقًا أساسًا قانونيًا مناسبًا [[8]](https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10085432).

| نوع الأداة | من يحتفظ بالملاحظات | التدريب على المحتوى | ما ينبغي التحقق منه |
| --- | --- | --- | --- |
| تطبيق مهام أو ملاحظات سحابي | خوادم المزوّد | بحسب شروط المزوّد | شروط المعالِج، وموقع الخوادم، وآلية الحذف |
| مساعد ذكاء اصطناعي للأفراد | المزوّد؛ وبعض المحادثات يراجعها بشر | OpenAI وAnthropic: قد يُدرَّب عليه ما لم يوقفه المستخدم | إعداد التدريب، ومدة الاحتفاظ، والمراجعة البشرية |
| خطط الذكاء الاصطناعي للشركات | المزوّد بموجب شروط تجارية | OpenAI Team وEnterprise وشروط Anthropic التجارية: لا تدريب، بحسب تصريحهم | العقد (المادة 28)، ونقل البيانات، والمعالِجون الفرعيون |
| مخطِّط يعمل على الجهاز (AISir) | جهاز Mac الخاص بالمستقل | لا تدريب: النموذج يعمل على جهاز Mac | أمن الجهاز نفسه، والنسخ الاحتياطية، وما يصدّره المستخدم |

*أين تنتهي ملاحظات المستقل عن عملائه بحسب نوع الأداة، كما تصفها المصادر المذكورة (تمت المراجعة في 8 أكتوبر 2026)*

## ما يعنيه ذلك للمستقلين

تترتّب على ذلك ثلاث نتائج عملية. أولاها أن تقليل البيانات يسري على المخطِّط كما يسري على ملف العميل: فسطر المهمة نادرًا ما يحتاج إلى الاسم الكامل للعميل أو ظروفه العائلية أو تفاصيله البنكية كي يكون مفيدًا. وثانيتها أن نوع الخطة يهمّ بقدر ما يهمّ المزوّد: فقد يدرّب المزوّد نفسه على محتوى الحسابات الفردية دون حسابات الشركات، فيجد المستقل صاحب الخطة الشخصية نفسه خارج الضمانات التي فاوض عليها قسم المعلوماتية في شركة ما. وثالثتها أن الحذف ليس واحدًا: فالمحادثة المراجَعة قد تبقى بعد أن يحذف المستخدم نشاطه [[7]](https://support.google.com/gemini/answer/13594961)، فعبارة «لقد حذفتها» وصف لما يراه المستخدم من البيانات، لا بالضرورة لنسخة المزوّد.

> FireAI، جدار الحماية الذي يعمل على جهاز Mac من HisnLabs، يُظهر أيّ تطبيق على جهازك يتصل بأيّ خادم، ويسألك قبل أن يتصل تطبيق مثبَّت حديثًا بالإنترنت: طريقة لترى أيّ أدواتك تُخرج أعمال العملاء من جهاز Mac. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## توصيات

1. أعدّ قائمة بالأدوات التي تكتب فيها أسماء العملاء أو تفاصيل المشاريع، ودوّن لكل منها من يحتفظ بالبيانات وأين وبموجب أي شروط.
2. اكتب المهام بأقل قدر من التفاصيل المعرِّفة يكفي لأدائها: رمز مشروع أو اسم أول بدل الاسم الكامل والظروف.
3. في خطط الذكاء الاصطناعي الموجّهة للأفراد، تحقّق من إعداد التدريب ومدة الاحتفاظ، ولا تلصق موادَّ يشملها بند سرّية.
4. حين يعالج مزوّد بيانات عملائك نيابةً عنك، احتفظ بشروط معالجة البيانات لديه وبقائمة معالِجيه الفرعيين ضمن سجلاتك.
5. للأعمال السرّية، فضّل الأدوات التي تُبقي الملاحظات على جهازك، واحمِ ذلك الجهاز: تشفير القرص، وكلمة مرور قوية للحساب، ونسخ احتياطية مشفّرة.
6. راجع الملاحظات القديمة واحذفها وفق جدول منتظم، كما يقتضي مبدأ تقليل البيانات.

## صلة الموضوع بـ AISir

AISir 1.0.1 مخطِّط لجهاز Mac موجّه للمستقلين: شريط سريع (⌥Space) يحوّل الملاحظة إلى مهمة، وجدول زمني لليوم، ووسوم يقترحها الذكاء الاصطناعي، وتذكيرات، وملاحظات صوتية، وصوت يمكنك محادثته. وتذكر صفحات المساعدة فيه أن «المهام والملاحظات والنصوص المفرَّغة والذاكرة والذكاء الاصطناعي تبقى كلها على جهاز Mac هذا. لا ذكاء اصطناعي سحابي، ولا حساب، ولا قياس عن بُعد»، وأن المهام وملاحظات المكالمات ونصوصها «تُحفظ في قاعدة بيانات داخل Application Support/AISir على جهاز Mac هذا». والنموذج Gemma 4 E2B يعمل على الجهاز ويُنزَّل مرة واحدة من Hugging Face. والبحث على الويب متوقف افتراضيًا؛ وحين يُفعَّل «قد يرسل عبارة بحث قصيرة ومحايدة» إلى Wikipedia وWikidata، أو إلى Brave Search بمفتاح المستخدم الخاص، مباشرةً من جهاز Mac، و«لا يرسل أبدًا أسماء العملاء أو الوسوم أو الملاحظات أو المهام أو النصوص المفرَّغة أو الذكريات أو عناوين البريد الإلكتروني أو أرقام الهواتف». ولا يتصل التحقق من الترخيص بخادم HisnLabs إلا حين ينقر المستخدم على التفعيل أو التحقق أو إلغاء التفعيل، ويرسل مفتاح الترخيص وتوقيعًا ورقمًا مجهول الهوية للجهاز، و«لا شيء عن مهامك». التفاصيل في [صفحة AISir](https://hisnlabs.com/aisir/ar).

لا يجعل AISir أي معالجة مشروعة، ولا تدّعي HisnLabs له أي مطابقة تنظيمية. فهو لا يشفّر الملاحظات بأكثر مما يوفّره macOS، ولا يقرّر ما يجوز للمستقل كتابته عن عميله، ولا يحمي البيانات التي يصدّرها المستقل أو يرسلها بالبريد أو ينسخها احتياطيًا في مكان آخر. ونموذجه الصغير يخطئ، وتستغرق أجوبته نحو أربع ثوانٍ، ودعم العربية أضعف من الفرنسية والإنجليزية في بعض المواضع، ولا يعمل إلا على Apple silicon مع macOS 15.

> في AISir تبقى عبارة «مخططات فيلا بنعلي قبل الجمعة» على جهاز Mac: يقرؤها Gemma هناك، ويَسِمها، ويخطّط لها، ولا يُرسَل اسم أي عميل في أي بحث على الويب. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## حدود هذه المذكرة

هذه المذكرة وصف لنصوص لا استشارة قانونية، ولا تقدّر ما إذا كان مستقل بعينه ملزَمًا بالسرّ المهني أو يتصرّف مسؤولًا عن المعالجة بمفهوم اللائحة. وكان موقع EUR-Lex غير متاح مؤقتًا يوم الكتابة، فقُرئ نص اللائحة من نسخة مؤرشفة للصفحة نفسها، وتعذّر الوصول إلى إرشادات المجلس الأوروبي لحماية البيانات بشأن المسؤولين والمعالِجين فلم تُذكر. ونص الهيئة البريطانية يخص النسخة البريطانية من اللائحة. وتصريحات الشركات منقولة كما نُشرت وقد تتغيّر، وقُرئت صفحة OpenAI من نسخة مؤرشفة. والقول إن AISir لا يشفّر شيئًا بأكثر مما يوفّره macOS مبنيّ على غياب أي ميزة من هذا النوع في صفحات المساعدة فيه. وHisnLabs هي من يصنع AISir وFireAI، وهو ما ينبغي للقارئ أن يأخذه في الحسبان.

## دور FireAI وHisnLabs

معرفة أيّ أدواتك ترسل أعمال العملاء إلى خادم تبدأ برؤية اتصالاتها. يعرض FireAI، لكل تطبيق على حدة، وجهة كل اتصال يخرج من جهاز Mac، ويسألك قبل أن يتصل تطبيق مثبَّت حديثًا بالإنترنت.

FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة FireAI Pilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.

يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على [FireAI من HisnLabs](https://hisnlabs.com/fireai/ar/download).

## Sources

- [Légifrance: Code pénal, article 226-13 (version in force since 1 January 2002)](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006417944)
- [Regulation (EU) 2016/679 (General Data Protection Regulation), EUR-Lex, articles 5, 25, 28 and 32](https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32016R0679)
- [UK Information Commissioner’s Office: “Principle (c): Data minimisation” (no date shown on the page)](https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-protection-principles/a-guide-to-the-data-protection-principles/data-minimisation/)
- [CNIL: « Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative », 18 July 2024](https://cnil.fr/fr/les-questions-reponses-de-la-cnil-sur-lutilisation-dun-systeme-dia-generative)
- [OpenAI: “Memory and new controls for ChatGPT”, 13 February 2024, with later updates (read through the Wayback Machine)](https://openai.com/index/memory-and-new-controls-for-chatgpt/)
- [Anthropic: “Updates to Consumer Terms and Privacy Policy”, 28 August 2025](https://www.anthropic.com/news/updates-to-our-consumer-terms)
- [Google: Gemini Apps Privacy Hub, last updated 24 September 2026](https://support.google.com/gemini/answer/13594961)
- [Garante per la protezione dei dati personali: press release on the ChatGPT investigation, Rome, 20 December 2024](https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10085432)
- [HisnLabs: AISir product page](https://hisnlabs.com/aisir/en)
