كيف تحمي بيانات المستخدمين في تطبيقك المبني بالذكاء الاصطناعي (دون فريق أمني)
تطبيقك المبني بالذكاء الاصطناعي يحتفظ بمعلومات حقيقية عن أشخاص حقيقيين. إليك كيف تحمي بيانات المستخدمين بثلاث عادات وخمسة أسئلة — دون أي خلفية أمنية.
مدرّبة نعرفها بنت تطبيقاً لتتبّع العملاء عبر منصّة لبناء التطبيقات بالذكاء الاصطناعي في عطلة نهاية أسبوع. ملاحظات الجلسات، والأهداف، ومتابعات التقدّم — كل ما كانت تحتفظ به في دفتر، صار الآن قابلاً للبحث ومنظّماً. عمل بنجاح كبير حتى إن صديقتين مدرّبتين طلبتا استخدامه أيضاً.
عندها أدركت الأمر: لم تعد تحتفظ بملاحظاتها هي. بل صارت تحتفظ بملاحظات أشخاص آخرين عن عملائهم — تفاصيل صحّية، ومعاناة شخصية، وأسماء. ولو تسرّبت تلك البيانات، فلن يكون الإحراج إحراجها. بل إحراجهم.
لست بحاجة إلى فريق أمني لتتعامل مع هذا بمسؤولية. بل تحتاج إلى ثلاث عادات والاستعداد لطرح بضعة أسئلة مباشرة على منصّتك لبناء التطبيقات بالذكاء الاصطناعي. يغطّي هذا الدليل كيف تحمي بيانات المستخدمين في تطبيقك المبني بالذكاء الاصطناعي على المستوى الذي يهمّ فعلاً لمنتج صغير.
ابدأ بملاحظة ما بيانات المستخدمين التي تحتفظ بها فعلاً
معظم من يبنون يقلّلون من شأن هذا. عبارة “لديّ مجرّد نموذج تسجيل” تعني عادةً أن لديك:
- عناوين بريد إلكتروني — تكفي لإرسال رسائل مزعجة أو احتيالية لأحدهم.
- أسماء مرتبطة بسلوك — ماذا اشتروا، وماذا كتبوا، ومتى يسجّلون الدخول.
- كل ما يكتبه مستخدموك في حقول النصّ الحرّ — وسيكتب الناس أي شيء في حقل ملاحظات: أرقام هواتف، وتفاصيل طبّية، ورواتب، وشكاوى من مديرهم.
خذ عشر دقائق ودوّن كل معلومة يخزّنها تطبيقك عن شخص. لا حقول قاعدة البيانات — بل المعنى الإنساني. “البريد الإلكتروني”، “ما المكمّلات الغذائية التي يتناولونها”، “ملاحظات كتبها مدرّبهم عنهم”. تلك القائمة هي مساحة مسؤوليتك. وكل ما تبقّى في هذا المقال يتعلّق بجعلها أصغر وأكثر أماناً.
العادة 1: اجمع أقلّ
أرخص بيانات تحميها هي بيانات لم تجمعها قطّ. قبل أن تحمي أي شيء، قلّص القائمة.
راجع القائمة التي كتبتها للتوّ واسأل عن كل بند: هل أستخدم هذا؟ كان تطبيق المدرّبة يطلب تاريخ الميلاد عند التسجيل لأن قالب التسجيل في المنصّة تضمّنه. لم تستخدمه قطّ في أي مكان. جملة واحدة إلى منصّتها — “احذف تاريخ الميلاد من التسجيل واحذف العمود” — وزالت فئة كاملة من البيانات الحسّاسة.
أشياء شائعة تجمعها التطبيقات ولا تستخدمها أبداً: تواريخ الميلاد، وأرقام الهواتف، والعناوين الفعلية، والجنس، و”كيف سمعت عنّا”. إن لم تستخدمه هذا الشهر، فيمكنك دائماً أن تطلبه لاحقاً. لكنك لا تستطيع التراجع عن تسريبه.
العادة 2: تحكّم بمن يرى ماذا
لهذا السؤال نسختان، وأنت بحاجة إلى كلتيهما.
داخل التطبيق: هل يستطيع مستخدم رؤية بيانات مستخدم آخر؟ إن كان تطبيقك يضمّ عملاء ومدرّبين، فهل يستطيع العميل (أ) أن يرى ملاحظات العميل (ب) يوماً؟ كتبنا دليلاً كاملاً عن صلاحيات المستخدمين في تطبيقك المبني بالذكاء الاصطناعي، لكن النسخة القصيرة: صِف القاعدة لمنصّتك بلغة بسيطة (“يرى المدرّب عملاءه فقط؛ ويرى العملاء أنفسهم فقط”) ثم اختبرها بنفسك بحسابين. سجّل الدخول كمستخدم، وحاول الوصول إلى بيانات مستخدم آخر بالنقر هنا وهناك. خمس دقائق، وحسابان تجريبيان. هذا الاختبار الوحيد يلتقط أكثر التسريبات شيوعاً في التطبيقات الصغيرة.
خارج التطبيق: من يستطيع رؤية قاعدة البيانات نفسها؟ إنه أنت، ومنصّتك لبناء التطبيقات بالذكاء الاصطناعي، وكل من شاركته بيانات الدخول. وهذا ما يقودنا إلى الأسئلة.
العادة 3: اطرح على منصّتك هذه الأسئلة الخمسة
لست بحاجة إلى فهم الإجابات بعمق. أنت بحاجة إلى أن تسأل، وينبغي أن تكون الإجابات “نعم” واثقة. الصق هذه في منصّتك لبناء التطبيقات بالذكاء الاصطناعي واحداً تلو الآخر:
- “هل تُخزَّن كلمات مرور المستخدمين مُجزّأة (hashed)، أم يستطيع أي أحد قراءتها؟” الإجابة الوحيدة المقبولة تتضمّن كلمة “مُجزّأة”. إن كان تطبيقك يخزّن كلمات مرور يستطيع أي أحد قراءتها، فأصلح ذلك اليوم — وهو عادةً إصلاح بطلب واحد، ومعظم المنصّات الحديثة تفعل هذا بشكل صحيح افتراضياً.
- “هل الاتصال بالتطبيق مشفّر (HTTPS)؟” ابحث عن القفل في متصفّحك أنت. إن كان عنوان تطبيقك يبدأ بـ
https://، فقد انتهيت من هذا السؤال. - “لو حصل أحدهم على ملفّ قاعدة البيانات، فهل يستطيع قراءة الحقول الحسّاسة؟” هذا يتعلّق بالتشفير عند التخزين. معظم منصّات الاستضافة تتولّاه تلقائياً — اسأل على أي حال ودوّن الإجابة.
- “أي خدمات خارجية تستقبل بيانات المستخدمين؟” أدوات البريد الإلكتروني، والتحليلات، ومعالِجات المدفوعات. أنت لا تزيلها — بل تجعل قائمتك كاملة، لأن كل خدمة تحتفظ ببيانات مستخدميك هي جزء من مساحة مسؤوليتك.
- “هل هناك نسخة احتياطية، ومن يستطيع الوصول إليها؟” النسخ الاحتياطية نسخ من بياناتك، والنسخ تحتاج إلى حماية أيضاً. (إن لم تكن قد أعددت نسخاً احتياطية على الإطلاق، ابدأ من هنا.)
احفظ الإجابات في مستند. ذلك المستند هو بداية وضعك الأمني، وستكون سعيداً بوجوده أول مرّة يسألك فيها عميل — أو محامي عميل.
حين يقول أحدهم “احذف بياناتي”
سيقولها أحدهم في النهاية، والقانون في معظم الأماكن (GDPR في أوروبا، وقواعد مشابهة في أماكن أخرى) يفرض عليك أن تفعلها فعلاً. قرّر الآن ما إجابتك:
- هل تستطيع حذف مستخدم واحد وكل ما يرتبط به؟ اطلب من منصّتك لبناء التطبيقات بالذكاء الاصطناعي إضافة هذا — “ابنِ إجراء إداري يحذف مستخدماً وكل بياناته” — قبل أن تحتاج إليه تحت ضغط موعد نهائي.
- هل حذفهم في التطبيق يزيلهم أيضاً من أداة بريدك الإلكتروني وتحليلاتك؟ راجع قائمتك من السؤال الرابع.
- ستظلّ النسخ الاحتياطية تحتوي عليهم لفترة. هذا طبيعي ولا بأس به عموماً — فقط اعرفه، كي تقوله بصدق.
الإجابة عن طلب حذف خلال يوم لأنك استعددت تبدو احترافية. أمّا التخبّط لمدّة أسبوعين فيبدو بالضبط كما هو.
اكتب صفحة الخصوصية بلغة بسيطة
تجاوز اللغة القانونية المولّدة بطول 4,000 كلمة في الوقت الحالي. اكتب خمس جمل صادقة: ماذا تجمع، ولماذا، ومن غيرك يلمسها (أداة بريدك الإلكتروني، ومعالِج مدفوعاتك)، وكم من الوقت تحتفظ بها، وكيف يُطلب الحذف. ضعها على /privacy واربطها من صفحة التسجيل.
ليست هذه استشارة قانونية، وإن كنت تتعامل مع بيانات حسّاسة فعلاً — الصحّة، والأطفال، والشؤون المالية — فأنفِق المال على ساعة مع محامٍ. لكن صفحة واضحة وصادقة أفضل من صفحة تبدو مبهرة ولا يستطيع أحد قراءتها، وكتابتها تجبرك على أن تعرف إجاباتك أنت فعلاً.
السقف أدنى ممّا تخشى، وأعلى من الصفر
أنت لا تدافع ضدّ دول. بل تدافع ضدّ الإخفاقات المملّة الشائعة: حقل بيانات متبقٍّ لم يحتجه أحد، وقاعدة صلاحيات لم يختبرها أحد، وجدول كلمات مرور نسي أحدهم تجزئته. حماية بيانات المستخدمين على هذا المستوى ليست مهارة متخصّصة — فكل واحد من تلك الإخفاقات قابل للإصلاح بطلب بلغة بسيطة واختبار من خمس دقائق.
المدرّبة من بداية المقال فعلت كل هذا في ظهيرة واحدة: حذفت حقلين غير مستخدَمين، وأجرت اختبار الحسابين (والتقطت تسريباً واحداً — كان العملاء يستطيعون رؤية الأسماء الأولى لبعضهم في قائمة منسدلة)، وطرحت الأسئلة الخمسة، وكتبت صفحة خصوصيتها. لم يبدُ تطبيقها مختلفاً بعدها. لكن حين سألتها صديقتها “هل هذا الشيء آمن لملاحظات عملائي؟”، كان لديها جواب حقيقي.
خذ الظهيرة. منحك مستخدموك بياناتهم على ثقة — وهكذا يبدو الحفاظ عليها.