الذكاء الاصطناعي التوليدي وسرية بيانات المرضى: ممارسات آمنة
كيف يستخدم الطبيب ChatGPT وأدوات الذكاء الاصطناعي التوليدي دون تعريض سرية المرضى للخطر؟ المخاطر، والقوانين في السعودية والإمارات، وممارسات آمنة عملية.
صار كثير من الأطباء يستخدمون أدوات الذكاء الاصطناعي التوليدي مثل ChatGPT وGemini وClaude: لتلخيص مقال، أو صياغة رسالة إحالة، أو مراجعة خطة متابعة. وهي أدوات مفيدة فعلاً، لكنها تطرح سؤالاً بسيطاً: ماذا يحدث لبيانات المريض حين تُكتب في نافذة المحادثة؟ هذا المقال يعرض المخاطر والإطار القانوني في السعودية والإمارات، ثم ممارسات عملية للاستخدام الآمن.
أين يكمن الخطر؟
حين يلصق الطبيب ملخص حالة كاملاً في أداة ذكاء اصطناعي عامة، فإنه غالباً:
- ينقل البيانات إلى خوادم خارجية، كثيراً ما تقع خارج بلده.
- يفقد السيطرة على مصيرها: مدة الاحتفاظ بها، ومن يطلع عليها، وهل تُستخدم لتحسين النماذج، وكلها أمور تختلف بحسب الخدمة وإعداداتها ونوع الاشتراك.
- يُنشئ أثراً لا يظهر في سجل المنشأة: معالجة لبيانات المريض خارج الأنظمة المعتمدة ودون علمه.
ويضاف إلى ذلك واجب السر المهني الذي يلتزم به الطبيب أصلاً، بصرف النظر عن قوانين حماية البيانات. فالسؤال الأخلاقي يسبق السؤال القانوني: هل كان المريض سيقبل أن تُكتب تفاصيل حالته في هذه الأداة لو سُئل؟
ولا يقتصر الأمر على الاسم. فالجمع بين العمر والجنس والمدينة وتاريخ الدخول وتشخيص نادر قد يكفي لتمييز المريض، خصوصاً في المجتمعات الصغيرة.
ماذا يقول القانون؟
في السعودية
يصنف نظام حماية البيانات الشخصية البيانات الصحية بيانات حساسة. ويرى تحليل بيرد آند بيرد أن معالجتها يجب أن تقتصر على الحد الأدنى اللازم لتقديم الرعاية. كما أن نقل البيانات الشخصية خارج المملكة تحكمه لائحة خاصة أصدرتها سدايا مع اللائحة التنفيذية في 2023. وإرسال ملف مريض إلى خدمة ذكاء اصطناعي خارجية قد يندرج تحت هذه القواعد.
في الإمارات
يحظر القانون الاتحادي رقم 2 لسنة 2019، في الأصل، تخزين البيانات الصحية أو معالجتها خارج الدولة، إلا في الحالات المستثناة بالقرار الوزاري 51 لسنة 2021، ويشترط بعضها موافقة المريض الكتابية. كما يمنع القانون استخدام المعلومات الصحية لغير الأغراض الصحية إلا في حالات محددة.
على مستوى الجهات الصحية
تشترط سياسة دائرة الصحة – أبوظبي للذكاء الاصطناعي، الصادرة في 2018، أن تستوفي الحلول المستخدمة حداً أدنى من المتطلبات، منها الاعتماد من جهات دولية معترف بها والتحقق القابل للتدقيق. فالأداة العامة على الإنترنت ليست بالضرورة أداة معتمدة للاستخدام السريري.
ممارسات آمنة: ما الذي يمكن فعله؟
1. أخفِ الهوية قبل أي إرسال
احذف الاسم ورقم الهوية ورقم الملف والهاتف والعنوان والتواريخ الدقيقة، واستبدلها بعبارات عامة ("رجل في الخمسينات"). واحذف أيضاً التفاصيل النادرة غير الضرورية للسؤال. ويُفضل أن يجري إخفاء الهوية على جهاز الطبيب قبل الإرسال، لا بعده.
2. اسأل عن المعرفة لا عن المريض
في حالات كثيرة لا يحتاج السؤال إلى بيانات المريض أصلاً، ويكفي وصف عام للمشكلة السريرية. فبدلاً من لصق الملف، اسأل: "ما التشخيصات التفريقية لـ...؟" أو "صغ قالباً لرسالة إحالة إلى طبيب القلب".
3. فضّل الأدوات التي تعالج البيانات محلياً
النماذج التي تعمل على الحاسوب نفسه، أو داخل شبكة المنشأة، أو على خوادم معتمدة داخل الدولة، تقلل مشكلة نقل البيانات إلى الخارج من الأساس. وهي تستحق التقييم خصوصاً للمهام اليومية المتكررة كتفريغ الإملاء وتنسيق التقارير.
4. اقرأ الإعدادات والعقود
إذا اعتمدت المنشأة أداة سحابية، فلتكن بعقد مؤسسي يحدد مكان المعالجة، ومدة الاحتفاظ، وعدم استخدام البيانات في تدريب النماذج، والتزامات المورد عند وقوع حادثة.
5. راجع كل مخرَج قبل استخدامه
قد تُنتج النماذج التوليدية معلومات غير دقيقة بصياغة مقنعة. والتجارب الموثقة في المنطقة، مثل المساعد الصوتي في دبي الصحية، تشترط أن يراجع الطبيب كل ما يقترحه النظام قبل حفظه. والمسؤولية السريرية تبقى على الطبيب.
6. ضع سياسة مكتوبة في المنشأة
حدد الأدوات المسموح بها، وما يجوز إدخاله فيها وما لا يجوز، ومن يوافق على الأدوات الجديدة. فغياب السياسة يدفع الموظفين إلى استخدام حساباتهم الشخصية دون ضوابط.
جدول مرجعي سريع
| الاستخدام | مستوى الخطر | التوصية |
|---|---|---|
| سؤال علمي عام دون بيانات مريض | منخفض | مقبول، مع التحقق من المعلومة |
| صياغة قالب أو رسالة دون بيانات تعريفية | منخفض | مقبول |
| ملخص حالة بعد إخفاء الهوية بعناية | متوسط | أداة معتمدة ومراجعة دقيقة |
| لصق ملف كامل بالاسم والتفاصيل في أداة عامة | مرتفع | يُتجنب |
خلاصة
- لا تلصق بيانات مريض تعريفية في أداة ذكاء اصطناعي عامة.
- أخفِ الهوية على جهازك قبل أي إرسال، واحذف التفاصيل النادرة غير الضرورية.
- في السعودية والإمارات، نقل البيانات الصحية إلى الخارج تحكمه قواعد خاصة، فتحقق منها قبل اعتماد أي أداة.
- فضّل الأدوات التي تعالج البيانات محلياً أو داخل الدولة بعقود واضحة.
- راجع كل مخرجات الذكاء الاصطناعي، فالمسؤولية السريرية تبقى على الطبيب.
أسئلة شائعة
هل يجوز للطبيب إدخال بيانات المريض في ChatGPT؟
يُنصح بعدم إدخال أي بيانات تعريفية في أداة عامة، لأن ذلك قد يُعد نقلاً لبيانات صحية حساسة خارج الأنظمة المعتمدة وربما خارج الدولة.
ما المقصود بإخفاء هوية المريض قبل استخدام الذكاء الاصطناعي؟
حذف الاسم ورقم الهوية والملف والتواريخ الدقيقة والتفاصيل النادرة، واستبدالها بعبارات عامة، ويُفضل أن يجري ذلك على جهاز الطبيب قبل الإرسال.
هل الذكاء الاصطناعي المحلي أكثر أماناً؟
المعالجة على الجهاز أو داخل المنشأة تقلل خطر نقل البيانات إلى الخارج، لكنها تحتاج أيضاً إلى ضوابط وصول ومراجعة للمخرجات.
المصادر
- Bird & Bird — Saudi Arabia: health data under the Personal Data Protection Law (2025)
- Clyde & Co — Saudi Arabia issues Implementing Regulations to the Personal Data Protection Law (2023)
- Baker McKenzie — UAE Health Data Law: Permitted Transfers of Health Data
- Latham & Watkins — New UAE Law Regulates Healthcare Data
- Al Tamimi & Co — New policy on artificial intelligence in healthcare issued by the Department of Health Abu Dhabi
- Lexis Middle East — DXB doctors to get new AI assistant (أكتوبر 2024)
يحوّل Nabady Whisper صوتك إلى نص دون إنترنت، بالعربية والفرنسية والإنجليزية، مع نماذج تقارير لكل تخصص.
مقال إعلامي عام تم التحقق منه عند النشر، ولا يغني عن استشارة طبية أو قانونية.