نظرة عامة على الامتثال القانوني
آخر تحديث: 2026-06-05
شركة Xuzhou Mangxu Software Technology Co., Ltd. (يشار إليها فيما يلي باسم "Mangxu Software")، باعتبارها منصة تشغيل ذكية بالذكاء الاصطناعي على مستوى المؤسسات، تدرك تمامًا أهمية الامتثال للبيانات والالتزام بالقوانين واللوائح. لقد أنشأنا نظام إدارة امتثال يغطي سلسلة الأعمال بأكملها، لضمان أن تشغيل المنصة يتوافق مع القوانين واللوائح الصينية، ونواصل تحسين تدابير الامتثال بناءً على أنشطة معالجة البيانات الفعلية.
أولاً: نظام القوانين واللوائح المعمول بها
| اسم القانون/اللائحة | تاريخ العمل به | مجال التطبيق | الإجراءات المقابلة على المنصة |
|---|---|---|---|
| قانون حماية المعلومات الشخصية (PIPL) | 2021.11.01 | المعالجة الكاملة للمعلومات الشخصية | سياسة الخصوصية، حقوق أصحاب البيانات، إدارة الموافقة؛ بالاستناد إلى المادة 13 (أساس المشروعية)، والمادة 17 (التزام الإخطار)، والمادة 23 (الموافقة المنفصلة للمشاركة مع أطراف ثالثة) من قانون PIPL، وغيرها. |
| قانون أمن البيانات | 2021.09.01 | تصنيف البيانات وحمايتها الأمنية | إدارة تصنيف البيانات، تقييم الأمن، الاستجابة للطوارئ؛ تطبيق حماية قائمة (كتالوج) على البيانات الهامة (مثل محتوى قاعدة المعرفة). |
| قانون الأمن السيبراني | 2017.06.01 | أمن تشغيل الشبكات وأمن المعلومات | الحماية بنظام المستويات، الاحتفاظ بالسجلات (لمدة لا تقل عن 6 أشهر)، الإبلاغ عن الحوادث الأمنية؛ متطلبات التحقق بالهوية الحقيقية. |
| اللوائح الإدارية لخدمات التوصية بالخوارزميات لمعلومات الإنترنت | 2022.03.01 | إدارة خدمات التوصية بالخوارزميات | تسجيل الخوارزميات، شفافية التوصية، حق المستخدم في الاختيار (إمكانية إيقاف التوصية المخصصة). |
| التدابير المؤقتة لإدارة خدمات الذكاء الاصطناعي التوليدي | 2023.08.15 | إدارة خدمات الذكاء الاصطناعي التوليدي | وضع علامات على محتوى الذكاء الاصطناعي، إعلانات الاستخدام، تقييم الأمن؛ الاحتفاظ ببيانات المحادثة بما لا يتجاوز 180 يومًا. |
| اللوائح الخاصة بحماية المعلومات الشخصية للأطفال على الإنترنت | 2019.10.01 | حماية معلومات الأطفال دون سن 14 عامًا | سياسة حماية خصوصية الأطفال، آلية التحقق من العمر. |
| طرق تقييم أمن نقل البيانات عبر الحدود | 2022.09.01 | إدارة نقل البيانات عبر الحدود | تخزين البيانات محليًا، وإجراء تقييم أمني قبل النقل عبر الحدود. |
| قانون التجارة الإلكترونية | 2019.01.01 | تنظيم أنشطة التجارة الإلكترونية | حماية حقوق المستهلك، إدارة العقود الإلكترونية، الاحتفاظ ببيانات الطلبات لمدة 10 سنوات (وفقًا لقانون المحاسبة). |
| قانون مكافحة المنافسة غير المشروعة | 2019.04.23 | تنظيم سلوك المنافسة في السوق | جمع المعلومات العامة بشكل قانوني لتحليل السوق، دون المساس بالأسرار التجارية. |
| قانون الإعلانات | 2018.11.29 | المحتوى الإعلاني ونشره | ضمان صحة بيانات أداء المحتوى، وتجنب الإعلانات المضللة. |
| إطار حوكمة أمن الذكاء الاصطناعي | معيار مرجعي | أمن أنظمة الذكاء الاصطناعي وقابليتها للتدقيق | الاحتفاظ بسجلات قرارات تنسيق الذكاء الاصطناعي لمدة عامين، لضمان قابلية التفسير وإمكانية التتبع للتدقيق. |
ثانياً: هيكل إدارة الامتثال
2.1 الهيكل التنظيمي
- مسؤول حماية البيانات (DPO): الإشراف الشامل على إدارة الامتثال للبيانات.
- إدارة الامتثال القانوني: متابعة القوانين واللوائح، وتقييم المخاطر، والتدقيق على الامتثال.
- إدارة أمن المعلومات: تنفيذ الأمن التقني والاستجابة للحوادث الأمنية.
- منسقو الامتثال لكل وحدة أعمال: مسؤولون عن تنفيذ الامتثال في وحداتهم.
2.2 تغطية الامتثال لوحدات الأعمال التسع
تحتوي هذه المنصة على 9 وحدات أعمال رئيسية، وتنفذ كل وحدة تدابير امتثال محددة بناءً على نقاط جمع البيانات الفعلية. فيما يلي تفاصيل أنشطة معالجة البيانات، وأنواع البيانات، وطرق الجمع، وفترات الاحتفاظ، وحالات المشاركة مع أطراف ثالثة، والأساس القانوني:
| الوحدة | أنشطة معالجة البيانات | أنواع البيانات | طريقة الجمع | فترة الاحتفاظ | المشاركة مع طرف ثالث | الإجراءات والأساس القانوني للامتثال |
|---|---|---|---|---|---|---|
| إدارة الموقع الرسمي (website) | تتبع سلوك تصفح الزوار، ملفات تعريف الارتباط (Cookie) والتخزين المحلي (LocalStorage)، نماذج الاتصال/الاستفسار، نماذج طلب عروض الأسعار | بيانات سلوكية، بيانات تقنية، معلومات شخصية (الاسم، معلومات الاتصال) | ملفات تعريف الارتباط/نصوص التتبع، إرسال النماذج | سلوك التصفح سنتان، ملفات تعريف الارتباط سنة واحدة، بيانات النماذج 3 سنوات | لا (لا تتم المشاركة مع أطراف ثالثة) | إدارة الموافقة على ملفات تعريف الارتباط (الموافقة وفقًا للمادة 13 من PIPL)؛ إخفاء هوية بيانات الزوار؛ استخدام بيانات النماذج للتواصل التجاري (تنفيذ العقد وفقًا للمادة 13 من PIPL). |
| المحتوى الذكي (cortex) | سجلات إنشاء المحتوى بالذكاء الاصطناعي، بيانات نشر المحتوى وانتشاره | بيانات الأعمال (المحتوى المُنشأ، حجم الانتشار) | استدعاءات الذكاء الاصطناعي، التحليل التتبعي | سجلات الإنشاء دائمة (يمكن للمستخدم حذفها)، بيانات الانتشار 3 سنوات | نعم (تتم مشاركة سجلات إنشاء المحتوى بالذكاء الاصطناعي مع مزود خدمة نماذج اللغة الكبيرة LLM) | وضع علامات على محتوى الذكاء الاصطناعي، مراجعة بشرية؛ المشاركة مع طرف ثالث تتطلب موافقة منفصلة (المادة 23 من PIPL)؛ الأساس القانوني: التدابير المؤقتة لإدارة الذكاء الاصطناعي التوليدي. |
| محرك الذكاء الاصطناعي (ai) | محتوى محادثات الذكاء الاصطناعي، إرسال المحتوى إلى LLM للمعالجة، إحصائيات استخدام النموذج | معلومات شخصية (محتوى المحادثة)، بيانات أعمال (النصوص المرسلة)، بيانات تقنية (الاستخدام) | استدعاء API | محتوى المحادثة 180 يومًا، وحذف ما بعد معالجة LLM فورًا، وإحصائيات الاستخدام سنة واحدة | نعم (تتم مشاركة محتوى المحادثة والمحتوى المرسل مع مزود LLM) | بناءً على موافقة المستخدم (المادة 13 من PIPL)؛ قانون أمن البيانات يتطلب عدم خروج البيانات الهامة خارج الحدود؛ تُستخدم إحصائيات الاستخدام للمراقبة والفوترة (المصلحة المشروعة). |
| قاعدة المعرفة (kb) | رفع المستندات ومحتوى قاعدة المعرفة، تضمين المتجهات للمستندات | بيانات الأعمال (المستندات، المتجهات) | رفع من قبل المستخدم، تحويل إلى متجهات بواسطة الذكاء الاصطناعي | دائمة (يمكن للمستخدم حذفها)، المتجهات متزامنة مع المستندات المصدر | نعم (قد تتم مشاركة التضمين المتجه مع بنية تحتية خارجية للذكاء الاصطناعي) | التحكم في الوصول، تشفير البيانات؛ المشاركة مع طرف ثالث تتطلب توقيع اتفاقية (قانون أمن البيانات)؛ الأساس القانوني: تنفيذ العقد وفقًا للمادة 13 من PIPL. |
| مركز الجمهور (nexus) | معلومات تسجيل الأعضاء، ملفات تعريف المستخدمين ووسوم السلوك، تتبع رحلة المستخدم | معلومات شخصية (الاسم، رقم الهاتف، إلخ)، وسوم سلوكية، بيانات الرحلة | نماذج، تحليل بالذكاء الاصطناعي، تتبع | معلومات التسجيل: مدة بقاء الحساب + 3 سنوات، الوسوم السلوكية سنتان، تتبع الرحلة سنتان | لا (لا تتم المشاركة مع أطراف ثالثة) | موافقة صريحة (المادة 13 من PIPL)؛ يمكن للمستخدم إيقاف التوصية المخصصة (لوائح إدارة التوصية بالخوارزميات)؛ إزالة تحديد الهوية من بيانات ملفات التعريف. |
| الأعمال المكتبية للمؤسسات (office) | معلومات جهات اتصال الفرص التجارية، بيانات الطلبات والعقود، معلومات الشركاء في القنوات | معلومات شخصية (جهات اتصال)، بيانات مالية (المبالغ)، بيانات أعمال (معلومات تعاون) | إدخال عبر النماذج، نظام CRM | الفرص التجارية 5 سنوات، الطلبات 10 سنوات (وفقًا لقانون المحاسبة)، فترة التعاون مع القناة + 3 سنوات | لا (لا تتم المشاركة مع أطراف ثالثة) | مبدأ الحد الأدنى الضروري؛ الاحتفاظ ببيانات الطلبات وفقًا لقانون المحاسبة؛ بيانات القنوات لتنفيذ العقد (المادة 13 من PIPL). |
| تحسين المنارة (beacon) | مراقبة البيانات العامة للمنافسين، قواعد التوصية بالخوارزميات والتخصيص، أخذ عينات من بيانات سلوك المستخدم وتحليلها | بيانات الأعمال (معلومات عامة)، قواعد الخوارزميات، بيانات سلوكية (مجهولة المصدر) | جمع عبر API، تعلم بالذكاء الاصطناعي، تتبع | البيانات العامة سنة واحدة، القواعد طوال فترة سريانها، عينات السلوك سنة واحدة | لا (لا تتم المشاركة مع أطراف ثالثة) | جمع المعلومات العامة المشروعة فقط (قانون مكافحة المنافسة غير المشروعة)؛ تسجيل الخوارزميات (لوائح إدارة التوصية بالخوارزميات)؛ استخدام البيانات السلوكية بعد إخفاء الهوية للتحليل (المصلحة المشروعة وفقًا للمادة 13 من PIPL). |
| قيادة العمليات (orchestrator) | سجلات قرارات تنسيق الذكاء الاصطناعي | بيانات تقنية (سجلات القرارات) | سجلات API | سنتان | لا (لا تتم المشاركة مع أطراف ثالثة) | متطلبات قابلية التدقيق (إطار حوكمة أمن الذكاء الاصطناعي)؛ تُستخدم السجلات لاستكشاف الأخطاء والتدقيق على الامتثال. |
| إدارة النظام (system) | مصادقة المستخدم وبيانات اعتماد تسجيل الدخول، سجلات إشعارات البريد الإلكتروني/الرسائل النصية | معلومات شخصية (الحساب، كلمة المرور، رقم الهاتف)، سجلات العمليات | نماذج، استدعاءات API | مدة بقاء الحساب، سجلات الإشعارات 180 يومًا | نعم (تتم مشاركة بيانات الاعتماد مع مزود خدمة التحقق من الهوية؛ وتتم مشاركة سجلات الإشعارات مع مزود خدمة الرسائل النصية/البريد الإلكتروني) | نظام الهوية الحقيقية (قانون الأمن السيبراني)؛ المشاركة مع طرف ثالث تتطلب توقيع اتفاقية معالجة البيانات والحصول على موافقة المستخدم (المادة 23 من PIPL). |
ثالثاً: نظام سياسات الامتثال
- تقييم تأثير الخصوصية (PIA): إجراء تقييم تأثير الخصوصية قبل إطلاق أي ميزة جديدة، مع التركيز على سيناريوهات معالجة البيانات الشخصية.
- تقييم تأثير حماية البيانات (DPIA): إجراء تقييم متخصص قبل أنشطة المعالجة عالية المخاطر (مثل محادثات الذكاء الاصطناعي، وملفات تعريف المستخدمين).
- سياسة الاحتفاظ بالبيانات وإتلافها: إنشاء آليات تنظيف تلقائية وفقًا لفترات الاحتفاظ الفعلية لكل وحدة (من 180 يومًا إلى فترة دائمة)، مع إخفاء هوية البيانات أو حذفها بشكل آمن عند انتهاء الفترة.
- إدارة المشاركة مع الأطراف الثالثة: بالنسبة للوحدات التي تشارك البيانات مع أطراف ثالثة (المحتوى الذكي، محرك الذكاء الاصطناعي، قاعدة المعرفة، إدارة النظام)، يتم توقيع اتفاقيات معالجة البيانات، وضمان التزام الطرف الثالث بمستوى أمني مماثل، والحصول على موافقة منفصلة من المستخدم.
- التدقيق الدوري على الامتثال: إجراء تدقيق داخلي للامتثال كل ستة أشهر، يغطي أنشطة معالجة البيانات الفعلية في جميع وحدات الأعمال.
- تدريب الموظفين: تدريب سنوي لجميع الموظفين حول أمن البيانات والخصوصية، مع التركيز على تعزيز معايير معالجة بيانات الذكاء الاصطناعي.
- إدارة الموردين: تقييم أمن البيانات واتفاقيات مع مزودي الخدمات الخارجيين، ومطالبتهم بالامتثال لقانون PIPL وقانون أمن البيانات وغيرها من القوانين.
- الاستجابة للحوادث: خطة استجابة للطوارئ للحوادث الأمنية مثل تسرب البيانات، مع بدء التحقيق خلال 24 ساعة وإخطار الجهات التنظيمية.
رابعاً: نظام المستندات القانونية
يقدم مركز الامتثال هذا المستندات القانونية التالية، لتشكيل نظام إفصاح امتثال متكامل، حيث تم إعداد كل مستند بناءً على نقاط جمع البيانات الفعلية:
- سياسة الخصوصية — شرح شامل لمعالجة المعلومات الشخصية (يغطي نقاط جمع البيانات الشخصية في جميع الوحدات).
- شروط الخدمة — قواعد استخدام الخدمة.
- سياسة ملفات تعريف الارتباط — إدارة استخدام ملفات تعريف الارتباط والتقنيات المماثلة.
- بيان أمن البيانات — الإجراءات الأمنية والاستجابة للحوادث.
- إعلان استخدام الذكاء الاصطناعي — الإفصاح عن شفافية تقنيات الذكاء الاصطناعي (بيانات المحادثة، إنشاء المحتوى، وغيرها).
- حقوق أصحاب البيانات — دليل ممارسة حقوق المستخدم.
- بيان الملكية الفكرية — حماية حقوق النشر والعلامات التجارية.
- بيان الخدمات الخارجية — أطراف مشاركة البيانات، الأغراض، والضمانات.
- حماية خصوصية الأطفال — حماية معلومات القاصرين.
- بيان نقل البيانات عبر الحدود — الامتثال للنقل عبر الحدود (إن وجد).
خامساً: مسؤول الامتثال
مسؤول حماية البيانات (DPO):
البريد الإلكتروني: www@mangxu.net
هاتف الاتصال: 0516-87722111 (يُقترح تعبئته)
العنوان: غرفة 818، المبنى 2، ميدان سانباو، منطقة تشيوانشان، مدينة شوزهو، مقاطعة جيانغسو
يرجى إرسال الشكاوى والاقتراحات المتعلقة بالامتثال إلى: xilu@139.com
إذا كانت لديك أي استفسارات حول معالجة البيانات أو ترغب في ممارسة حقوقك كصاحب بيانات، يرجى الاتصال بنا عبر الوسائل المذكورة أعلاه، وسنرد عليك في أقرب وقت ممكن.