NAIH المجر: حوكمة الذكاء الاصطناعي وقواعد هيئة حماية البيانات
هيئة حماية البيانات المجرية هي NAIH — Nemzeti Adatvédelmi és Információszabadság Hatóság. أصدرت الهيئة أكثر توجيهات متخصصة في مجال الذكاء الاصطناعي من بين جميع هيئات حماية البيانات في وسط أوروبا. أصدرت في 2024 38 قرارًا تنفيذيًا، كما نشرت قواعد تُلزم بإجراء تقييم DPIA لكل نظام ذكاء اصطناعي يتعامل مع بيانات شخصية، متجاوزةً بذلك الحد الأدنى الذي تشترطه اللائحة GDPR.
قواعد NAIH لتطبيق الذكاء الاصطناعي
تنشر معظم هيئات حماية البيانات في الاتحاد الأوروبي توجيهات عامة بشأن الذكاء الاصطناعي، غير أن الهيئة المجرية ذهبت إلى ما هو أبعد من ذلك؛ إذ جاءت توجيهات 2024 تشغيلية على المستوى الإجرائي.
تقييمات DPIA مطلوبة لجميع أنظمة الذكاء الاصطناعي: كل نظام ذكاء اصطناعي يتصل بالبيانات الشخصية يستلزم تقييم DPIA قبل التشغيل. تفرض الجهة التنظيمية هذا الشرط قبل النشر، حتى عندما لا تكون المعالجة «عالية الخطورة» بموجب المادة 35 من اللائحة GDPR. وهذا أصرم من المنهج القائم على تقدير المخاطر في اللائحة ذاتها.
ما يجب أن يتضمنه تقييم NAIH للـ DPIA:
- وصف تقني لمدخلات ومخرجات بيانات النموذج الذكائي
- إثبات أن بيانات التدريب أُخفيت هويتها أو استُند إلى أساس قانوني صحيح
- تقييم مخاطر التمييز الخوارزمي
- خطوة مراجعة بشرية للقرارات الآلية
- جدول احتفاظ بالبيانات وحذفها بعد معالجتها بالذكاء الاصطناعي
المراجعة السنوية: تشترط الجهة التنظيمية تحديث تقييمات DPIA سنويًا عند إعادة تدريب نظام ذكاء اصطناعي أو إجراء تغييرات جوهرية عليه.
عالجت المجر أكثر من 890,000 طلب بيانات بموجب اللائحة GDPR في 2024، وهو حجم كبير لدولة تعدادها 10 ملايين نسمة، مما يدل على استخدام واسع للحقوق وضغط حقيقي على فرق الامتثال.
فجوة دقة التعرف على الكيانات المسمّاة
اختبرت الهيئة في مراجعة 2024 نماذج التعرف على الكيانات المسمّاة على نصوص مجرية، فسجّلت دقة 67% فحسب، في حين يبلغ متوسط الاتحاد الأوروبي 82%. هذا الفارق البالغ 15 نقطة له تكاليف امتثال حقيقية.
اللغة المجرية لغة إلصاقية تبني الكلمات عبر لواحق متعددة؛ فالأسماء والعناوين والمعرّفات بالمجرية تبدو مختلفة جدًا عن البيانات بالإنجليزية أو الألمانية. الأدوات المُدرَّبة على هذه اللغات تُغفل قدرًا كبيرًا من البيانات الشخصية في النصوص المجرية. راجع دليل الكشف عن المعلومات الشخصية متعدد اللغات لمعرفة كيف تؤثر هذه الفجوة على الامتثال للائحة GDPR عبر اللغات.
وجدت الجهة التنظيمية أن أدوات معالجة اللغة الطبيعية العامة تُغفل رقم TAJ-szám في 61% من الوثائق؛ وتُعدّ تباينات الصيغة وغياب دعم مجموع المراجعة السببَين الرئيسيَّين لذلك.
المعرّفات الوطنية المجرية
يجب على الفرق التي تعالج وثائق في المجر الكشف الدقيق عن هذه الأنواع من المعرّفات. راجع دليل الكشف عن الهوية الضريبية الوطنية في الاتحاد الأوروبي للاطلاع على السياق الأوروبي الشامل.
TAJ-szám (رقم الضمان الاجتماعي): رقم ضمان اجتماعي من 9 أرقام. يظهر في سجلات الصحة والمزايا والمعاشات التقاعدية. يستخدم التحقق مجموع مراجعة موزونًا وفق ما حددته هيئة التأمين الاجتماعي.
Adóazonosító jel (رقم الهوية الضريبية): رقم ضريبي شخصي من 10 أرقام بصيغة نواة من 8 أرقام مع رقمَي تحقق. يظهر في كشوف الرواتب والإقرارات الضريبية وعقود العمل.
رقم بطاقة Személyi igazolvány: رقم بطاقة الهوية الوطنية. تتبع الصيغة وقواعد رقم التحقق الجهةَ المصدِرة.
رقم جواز السفر Útlevél szám: الصيغة وقواعد رقم التحقق تتبع أيضًا قواعد الجهة المصدِرة.
سياق Ügyfélkapu
tُدير المجر معظم خدماتها العامة عبر منصة واحدة — Ügyfélkapu (بوابة العملاء). يستخدمها أكثر من 4 ملايين مواطن لأغراض الضرائب والمزايا والرعاية الصحية والتراخيص. تتصل الشركات الخاصة بـ Ügyfélkapu لأعراض الرواتب والمزايا أو التحقق من الهوية، وتعالج هذه الشركات المعرّفات ذاتها في سياق منظَّم.
وجدت الجهة التنظيمية أن هذه الشركات كثيرًا ما تستخدم أدوات تحديد المعلومات الشخصية الدولية، التي تفتقر في معظمها إلى دعم المعرّفات المذكورة أعلاه، مما يؤدي إلى بيانات فائتة ومخاطر مباشرة على الامتثال.
التداخل مع قانون الذكاء الاصطناعي الأوروبي
كانت المجر سبّاقة في دمج قواعد قانون الذكاء الاصطناعي الأوروبي في توجيهات هيئة حماية البيانات. موقف الجهة التنظيمية واضح.
أنظمة الذكاء الاصطناعي عالية الخطورة مُدرجة في الملحق III من قانون الذكاء الاصطناعي الأوروبي، وتشمل التوظيف والتصنيف الائتماني والخدمات الأساسية. تستلزم تقييم مطابقة قانون الذكاء الاصطناعي الأوروبي وتقييم DPIA لـ NAIH معًا.
نماذج الذكاء الاصطناعي ذات الأغراض العامة التي تعالج بيانات أشخاص في المجر تستلزم أيضًا تقييم DPIA لـ NAIH، حتى حين لا يُصنَّف النموذج بوصفه عالي الخطورة بموجب قانون الذكاء الاصطناعي الأوروبي.
للفرق التي تنشر الذكاء الاصطناعي في المجر، تتضمن قائمة المتطلبات الأساسية ثلاثة عناصر: إتمام تقييم DPIA لـ NAIH قبل الإطلاق، والتحقق من تغطية أداة التعرف على الكيانات المسمّاة للكيانات المذكورة أعلاه في النصوص المجرية، وتأكيد الكشف عن TAJ-szám وAdóazonosító jel مع التحقق من مجموع المراجعة.