3 حوكمة البيانات الصحية والمعايير

المخرجات الرئيسية

  • تتمتع البيانات الصحية بحماية قانونية خاصة طالما لم يتم إخفاء هويتها، مما يتطلب استراتيجيات متميزة تتجاوز النهج العامة للذكاء الاصطناعي.

  • يمكن أن تصبح التقنيات الرامية إلى الحفاظ على الخصوصية، مثل التعلم الاتحادي، مزايا تنافسية، مع تمكين التعاون في الوقت نفسه.

  • يجب أن تراعي استراتيجيات حوكمة البيانات كلاً من الامتثال التنظيمي ومتطلبات قابلية التشغيل البيني للنظام الصحي. وقد يتطلب هذا الأخير النظر في نُهج منسقة تتعلق بالملكية الفكرية والجوانب التقنية والسياساتية، حسب الاقتضاء.

  • يتطلب تبادل البيانات الصحية عبر الحدود اتباع نُهج قانونية وتقنية وسياسية منسقة.

  • يتيح اعتماد المعايير التقنية واستخدامها نمو النظام البيئي مع الحفاظ على التميز التنافسي.

  • يمكن للشراكات في مجال الصحة العامة تسريع عملية التحقق من صحة البيانات ونشرها مع إحداث تأثير مستدام.

  • تختلف أطر حوكمة البيانات الصحية بشكل كبير. وقد يستفيد المبتكرون الذين يستهدفون النشر في البلدان ذات الدخل المنخفض والمتوسط من التواصل المبكر مع سلطات حماية البيانات المحلية وأصحاب المصلحة في المجتمع المحلي.

1.3 أطر حقوق البيانات والخصوصية

تعد حقوق البيانات ولوائح الخصوصية اعتبارات مهمة لدعم الابتكار الصحي المدعوم بالذكاء الاصطناعي، حيث لا تشكل الامتثال القانوني فحسب، بل تشكل أيضًا استراتيجية الملكية الفكرية، وحرية التشغيل، وقابلية التوسع التجاري. وعلى عكس براءات الاختراع، لا يمكن حماية مجموعات البيانات بشكل عام في حد ذاتها، على الرغم من أن بعض الولايات القضائية لديها إجراءات حماية محددة قد تنطبق. يتم الحفاظ على القيمة من خلال مزيج من الامتثال التنظيمي والعقود وحماية الأسرار التجارية وحقوق قواعد البيانات، حيثما كانت متاحة. التفاعل بين استراتيجيات حماية البيانات واستراتيجيات الملكية الفكرية له أهمية عند النظر في الابتكارات الصحية المدعومة بالذكاء الاصطناعي، لا سيما عندما قد تؤثر حوكمة البيانات على الاستغلال طويل الأمد لنماذج الذكاء الاصطناعي التي تم تدريبها على البيانات الصحية. يوضح هذا الفصل بعض أطر حوكمة البيانات المختارة التي قد تكون ذات صلة بالابتكار واستراتيجيات الملكية الفكرية. قد يكون للأدوات الناشئة، بما في ذلك «الفضاء الأوروبي للبيانات الصحية»، تأثير على هذه المناقشة في المستقبل.

1.1.3 الاتحاد الأوروبي: اللائحة العامة لحماية البيانات

يُعد «اللائحة العامة لحماية البيانات» (GDPR) لعام 2016، التي دخلت حيز التنفيذ اعتبارًا من مايو 2018، أحد أكثر الأنظمة صرامةً في العالم فيما يتعلق بمعالجة البيانات الصحية الشخصية. ويُحدد النطاق الموضوعي للائحة في المادة 2(1). وترد تعريفات إضافية للبيانات الشخصية في المادة 4(1) والفقرة التمهيدية 26. تنطبق الأحكام على البيانات الشخصية، أي المعلومات المتعلقة بشخص طبيعي محدد الهوية أو قابل للتحديد، ولن تنطبق إلا إذا لم تكن البيانات مجهولة الهوية. وفي حالة إخفاء الهوية، لا تندرج البيانات الصحية ضمن نطاق اللائحة العامة لحماية البيانات. وإذا انطبقت اللائحة العامة لحماية البيانات، فيجب على المطورين تحديد وتوثيق أساس قانوني للمعالجة، بموجب المادة 6، وكذلك، في حالة وجود بيانات صحية أو بيانات حساسة أخرى، شرطًا يسمح بمعالجة فئات خاصة من البيانات الشخصية بموجب المادة 9. اعتمادًا على السياق، قد تشمل هذه الشروط المادة 6(1)(أ) والموافقة الصريحة بموجب المادة 9(2)(أ)؛ أو المصلحة العامة في مجال الصحة العامة بموجب المادة 9(2)(ط)؛ أو استثناءات البحث العلمي بموجب المادة 9(2)(ي). بالإضافة إلى ذلك، يجب على الجهات المسؤولة عن المعالجة تطبيق مبدأ حماية البيانات منذ التصميم وبشكل افتراضي (المادة 25)، وإجراء تقييمات لأثر حماية البيانات (المادة 35) عندما يُرجح أن تؤدي المعالجة إلى مخاطر عالية على حقوق الأفراد وحرياتهم.

وتشمل الأحكام الأخرى في اللائحة العامة لحماية البيانات (GDPR) التي قد تكون ذات صلة بالابتكارات الصحية المدعومة بالذكاء الاصطناعي ما يلي:

  • البيانات من الفئات الخاصة (المادة 9): تحظى البيانات الصحية بحماية معززة تتطلب موافقة صريحة أو استثناءات محددة. ويجب أن يستوفي تدريب الذكاء الاصطناعي على البيانات الصحية شروط المشروعية العامة (المادة 6) وشروط الفئات الخاصة (المادة 9) على حد سواء.

  • البيانات الجينية (المادة 9(1)): تُدرج هذه البيانات صراحةً ضمن الفئات الخاصة من البيانات الشخصية، إلى جانب البيانات الصحية والمعلومات الحساسة الأخرى، باعتبارها فئات تُعتبر حساسة بشكل خاص وتخضع لمتطلبات معالجة بيانات أكثر صرامة.

  • اتخاذ القرارات الآلي (المادة 22): لا يجوز أن يخضع الأفراد لقرارات تُتخذ حصريًّا عن طريق المعالجة الآلية عندما تكون لهذه القرارات عواقب قانونية أو آثار مهمة مماثلة. وفي أنظمة الرعاية الصحية، قد ينطبق هذا بشكل خاص على القرارات المتعلقة بالتشخيصات الطبية أو العلاجات. ويجب على الأنظمة الصحية التي تستخدم الذكاء الاصطناعي أن تدمج الإشراف البشري أو تحصل على موافقة صريحة.

  • متطلبات الشفافية (مستمدة من المواد 13 و14 و16 وكذلك الفقرة التمهيدية 71): يحق لأصحاب البيانات الحصول على معلومات مفيدة حول المنطق المتبع في المعالجة الآلية. وقد يؤثر ذلك على غموض نماذج الذكاء الاصطناعي وحماية المعلومات التجارية السرية أو الأسرار التجارية.

  • قابلية نقل البيانات (المادة 20): في ظروف معينة، يمكن للأفراد طلب بياناتهم بتنسيق قابل للقراءة آليًّا، مما قد يتطلب من مطوري الذكاء الاصطناعي توفير بيانات على مستوى المريض حتى عندما تكون مجمعة لأغراض تدريب النموذج.

  • الحق في الحذف (المادة 17): يحق لأصحاب البيانات المطالبة بحذف بياناتهم الشخصية عند استيفاء شروط معينة. وقد يؤدي ذلك إلى توترات، لا سيما عندما تمثل مجموعات البيانات أصولاً قيّمة. ورغم أن حقوق الملكية الفكرية قد تحمي بنية مجموعة البيانات أو تجميعها (مثل حقوق قواعد البيانات)، فإنها لا تتجاوز حقوق حماية البيانات. في الممارسة العملية، يعني هذا أن على مطوري الذكاء الاصطناعي وأصحاب البيانات تصميم أنظمة تسمح بالامتثال لطلبات الحذف، حتى لو كان ذلك معقدًا من الناحية التقنية أو غير ملائم من الناحية الاقتصادية. ومع ذلك، فإن هذا الحق ليس مطلقًا، وقد تكون له قيود بسبب المصالح المتعارضة، مثل الالتزامات القانونية أو المصلحة العامة (المادة 17(3)).

2.1.3 الاتحاد الأوروبي: قانون حوكمة البيانات

يُكمّل قانون حوكمة البيانات (DGA) الصادر عن الاتحاد الأوروبي لعام 2022، والذي يدخل حيز التنفيذ اعتبارًا من سبتمبر 2023، اللائحة العامة لحماية البيانات (GDPR) من خلال إنشاء آليات منظمة لتبادل البيانات بشكل قانوني، بما في ذلك:

  • وسطاء البيانات (المواد 10–12): كيانات موثوقة تسهل تبادل البيانات بين حاملي البيانات ومستخدميها دون الوصول إلى البيانات بأنفسهم. يجب على وسطاء البيانات الحفاظ على الحياد ولا يجوز لهم استخدام البيانات المتبادلة لأغراضهم الخاصة.

  • منظمات العمل الخيري في مجال البيانات (المواد 16–24): كيانات غير ربحية تجمع البيانات بناءً على الموافقة أو الإذن لإتاحتها لأغراض المصلحة العامة (مثل الأبحاث الصحية أو الصحة العامة أو الإحصاءات الرسمية). تحصل منظمات العمل الخيري في مجال البيانات المسجلة على علامة معترف بها من الاتحاد الأوروبي.

  • أطر إعادة استخدام بيانات القطاع العام (المواد 3–9): شروط إعادة استخدام فئات معينة من بيانات الصحة في القطاع العام التي تخضع للحماية لأسباب مثل السرية التجارية، أو السرية الإحصائية، أو حقوق الملكية الفكرية، أو حماية البيانات الشخصية. وقد ينطبق هذا على مجموعات البيانات المتعلقة بالصحة في القطاع العام (مثل سجلات المستشفيات، أو سجلات الأمراض، أو المسوحات الصحية). يظل الوصول خاضعًا للقواعد المعمول بها في الاتحاد الأوروبي وعلى المستوى الوطني، فضلاً عن الضمانات الفنية والتنظيمية وضمانات السرية والحفاظ على الخصوصية.

ومن المهم الإشارة إلى أن قانون البيانات (DGA) لا ينشئ حقوق ملكية فكرية جديدة في البيانات؛ بل يوضح كيف يمكن ممارسة الحقوق القائمة (حقوق قواعد البيانات، والأسرار التجارية، والمعلومات السرية) في بيئات مشاركة البيانات. وتنص المادة 5(10) صراحةً على أن إعادة استخدام البيانات المحمية يجب ألا تمس حقوق الملكية الفكرية، وأن وسطاء البيانات يجب أن يحترموا حماية الأسرار التجارية للمعلومات الحساسة تجاريًا التي يتم مشاركتها عبر منصاتهم.

4.1.3 الولايات المتحدة: قانون قابلية نقل التأمين الصحي والمساءلة

في الولايات المتحدة، ينظم قانون نقل التأمين الصحي والمساءلة (HIPAA) الصادر عام 1996 استخدام المعلومات الصحية المحمية من قبل مؤسسات الرعاية الصحية وشركائها التجاريين، بما في ذلك مطورو الذكاء الاصطناعي. ويُطلب منهم إبرام اتفاقيات الشراكة التجارية؛ وتنفيذ إجراءات الحماية الإدارية والتقنية والمادية؛ واتباع بروتوكولات إزالة الهوية المحددة، إما من خلال طريقة «الملاذ الآمن» أو طريقة «قرار الخبراء» (45 CFR § 164.514(a)–(b)). يُحدث الامتثال لقانون HIPAA آثارًا مباشرة على تطوير الذكاء الاصطناعي، حيث إن مجموعات البيانات التي لم يتم إزالة الهوية منها بشكل كافٍ قد تصبح بأثر رجعي معلومات صحية محمية تخضع لمتطلبات الإبلاغ عن الانتهاكات. قد يؤدي ذلك إلى تقويض إجراءات حماية الأسرار التجارية ويؤدي إلى فرض عقوبات تنظيمية. والعديد من الولايات، مثل كاليفورنيا وواشنطن ونيفادا سنّت قوانين بشأن الخصوصية الصحية تتجاوز متطلبات لقانون HIPAA . يجب على الشركات العاملة في مجال الرعاية الصحية التي تستخدم الذكاء الاصطناعي في الولايات المتحدة الامتثال لأشد المعايير المعمول بها صرامةً على المستويين الفيدرالي والولائي.

5.1.3. كندا: قانون حماية المعلومات الشخصية والوثائق الإلكترونية

يُنشئ «قانون حماية المعلومات الشخصية والوثائق الإلكترونية» الكندي لعام 2000، الذي عُدل في عام 2015، إطارًا قائمًا على الموافقة لمعالجة البيانات في القطاع الخاص. كان مشروع القانون C-27 (قانون تنفيذ الميثاق الرقمي، الذي قُدم في عام 2022 ولكنه لم يعد قيد النظر) سيُطلق قانون حماية خصوصية المستهلك وقانون الذكاء الاصطناعي والبيانات، مع متطلبات معززة لشفافية الذكاء الاصطناعي، وتقييمات تأثير الخوارزميات، والإفصاحات المتعلقة باتخاذ القرارات الآلية. وتدرس الحكومة الفيدرالية إصلاحات جديدة في مجال الخصوصية وتنظيم الذكاء الاصطناعي. وأصدر مكتب مفوض الخصوصية توجيهات بشأن الذكاء الاصطناعي وتحليل البيانات (2021)، مؤكدًا على التزامات الشفافية عند استخدام البيانات الصحية للتعلم الآلي.

6.1.3 اليابان: قانون حماية المعلومات الشخصية

يسمح قانون اليابان لعام 2003 المتعلق بحماية المعلومات الشخصية — الذي خضع لتعديل جذري في عام 2017 وتعديل إضافي في عام 2020، ودخل حيز التنفيذ اعتبارًا من عام 2022 — بمعالجة المعلومات المُجهَّلة الهوية والمعلومات التي تم استخدام أسماء مستعارة لها، شريطة اتخاذ ضمانات محددة. أدخلت تعديلات عام 2020 أحكامًا صريحة بشأن نقل البيانات عبر الحدود وأنشأت فئة جديدة من «المعلومات ذات الأسماء المستعارة» التي تتيح استخدامًا أوسع نطاقًا في الأبحاث مع الحفاظ على حماية الخصوصية. ومع ذلك، يشترط القانون الحصول على الموافقة على معالجة المعلومات الشخصية ونقلها عبر المناطق الجغرافية واستلامها من قبل أطراف ثالثة. وقد تكون هناك حاجة إلى أشكال عديدة من الموافقة. وسيتعين على المبتكرين في مجال الصحة المدعومين بالذكاء الاصطناعي تحديد كيفية إدارة هذه المتطلبات. أصدرت لجنة حماية المعلومات الشخصية في اليابان توجيهات بشأن الذكاء الاصطناعي والتوصيف الآلي (2021).

7.1.3 الهند: قانون حماية البيانات الشخصية الرقمية

يقدم قانون حماية البيانات الشخصية الرقمية في الهند، الذي سُنّ في أغسطس 2023، حوكمة للبيانات تركز على الموافقة وتستند جزئيًا إلى مبادئ اللائحة العامة لحماية البيانات (GDPR) ولكن مع وجود اختلافات (على سبيل المثال، عدم وجود متطلبات لتوطين البيانات وتبسيط الامتثال للشركات الناشئة). يشترط القانون «موافقة قابلة للتحقق» لمعالجة البيانات. ويمنح الأفراد حقوق الوصول إلى البيانات وتصحيحها وحذفها. وكانت القواعد القطاعية لمعالجة البيانات الصحية قيد التشاور في أوائل عام 2026، ومن المتوقع أن تحدد قواعد التنفيذ ضمانات إضافية للبيانات الشخصية الحساسة، بما في ذلك المعلومات الصحية والبيانات الجينية. ويجري حالياً إنشاء مجلس حماية البيانات في الهند لإنفاذ القانون.

8.1.3 البرازيل: القانون العام لحماية البيانات (Lei Geral de Proteção de Dados)

ينص «القانون العام لحماية البيانات» (Lei Geral de Proteção de Dados) لعام 2018، الذي دخل حيز التنفيذ اعتبارًا من عام 2020، على متطلبات شاملة لحماية البيانات تتوافق بشكل وثيق مع مبادئ اللائحة العامة لحماية البيانات (GDPR)، بما في ذلك الأسس القانونية للمعالجة، وحقوق أصحاب البيانات (الوصول إلى البيانات وتصحيحها وحذفها وقابلية نقلها)، وتقييمات تأثير حماية البيانات، ومتطلبات المساءلة. أصدرت الهيئة الوطنية لحماية البيانات في البرازيل توجيهات بشأن معالجة البيانات الصحية (2021) وأنظمة الذكاء الاصطناعي (2023). ويشترط القانون الحصول على موافقة صريحة لمعالجة البيانات الشخصية الحساسة، بما في ذلك المعلومات الصحية، مع أحكام تستثني الأغراض البحثية تحت إشراف أخلاقي.

9.1.3 الصين: قانون حماية المعلومات الشخصية وقانون أمن البيانات

يخضع إطار حوكمة البيانات في الصين الخاص بالابتكار في مجال الذكاء الاصطناعي في مجال الصحة لقانونين تم سنّهما في عام 2021.

يحدد قانون حماية المعلومات الشخصية متطلبات شاملة لمعالجة المعلومات الشخصية، بما في ذلك البيانات الصحية، مع التزامات تشبه إلى حد كبير تلك المنصوص عليها في اللائحة العامة لحماية البيانات (GDPR) من حيث الهيكل، ولكن مع خصائص صينية مميزة. تصنف المعلومات الصحية بموجب القانون على أنها بيانات شخصية حساسة، مما يتطلب موافقة منفصلة وصريحة لمعالجتها. ويتطلب النقل عبر الحدود للبيانات الشخصية إما تقييمًا أمنيًا تجريه إدارة الفضاء الإلكتروني الصينية، أو شهادة من مؤسسة معتمدة، أو تنفيذ بنود تعاقدية قياسية صادرة عن إدارة الفضاء الإلكتروني. وتفرض هذه الأحكام متطلبات كبيرة على البنية التحتية للامتثال في إطار التعاون الدولي في مجال الذكاء الاصطناعي في مجال الصحة الذي يشمل بيانات المرضى الصينيين.

يقدم قانون أمن البيانات نظامًا وطنيًّا لتصنيف البيانات يستند إلى أهمية البيانات للأمن القومي والمصلحة العامة، حيث يُحتمل أن تُصنف البيانات الصحية على أنها «بيانات مهمة» تخضع لحماية مشددة وتقييمات أمنية إلزامية قبل نقلها عبر الحدود. وبالنسبة لمبتكري الذكاء الاصطناعي في المجال الصحي، تفرض هذه الأطر ضغوطًا كبيرة فيما يتعلق بتوطين البيانات. فقد تخضع مجموعات بيانات التدريب المستمدة من المؤسسات الصحية الصينية لقيود تمنع نقلها إلى بيئات تطوير النماذج في الخارج، مما يجعل بنى التعلم الفيدرالي ذات أهمية خاصة في السوق الصينية.

10.1.3 أستراليا: قانون الخصوصية وقانون سجلات صحتي

يعمل إطار الخصوصية الأسترالي الخاص بالبيانات الصحية من خلال صكّين. يحدد قانون الخصوصية لعام 1988، الذي يتضمن «مبادئ الخصوصية الأسترالية» (APPs)، المتطلبات الأساسية للتعامل مع المعلومات الشخصية، بما في ذلك السجلات الصحية. ويفرض المبدأ رقم 11 من مبادئ الخصوصية الأسترالية التزامات أمنية محددة، بينما ينظم المبدأ رقم 8 الكشف عن المعلومات عبر الحدود. وتحظى المعلومات الصحية بحماية معززة باعتبارها فئة من المعلومات الحساسة. ويضع «قانون سجلاتي الصحية» لعام 2012 إطارًا وطنيًّا متميزًا لنظام السجلات الصحية الرقمية. ويفرض القانون قيودًا صارمة على الاستخدام الثانوي للسجلات لأغراض تشمل تدريب الذكاء الاصطناعي، حيث يتطلب الحصول على إذن تشريعي محدد لاستخدامها في الأغراض البحثية. ويخضع قانون الخصوصية الأسترالي حاليًا لعملية إصلاح كبيرة. وقد اقترحت مراجعة أجريت عام 2023 تعزيز حقوق الأفراد، وإدخال حق مباشر في رفع دعوى قضائية، وتوسيع تعريف المعلومات الشخصية بطرق من شأنها أن تؤثر على ممارسات بيانات تدريب الذكاء الاصطناعي. وينبغي على المبتكرين في مجال الصحة المدعومين بالذكاء الاصطناعي الذين يستهدفون السوق الأسترالية مراقبة تطورات الإصلاح عن كثب.

11.1.3 سنغافورة: قانون حماية البيانات الشخصية

يوفر قانون حماية البيانات الشخصية السنغافوري لعام 2012 إطارًا ناضجًا ويتم تحديثه بشكل متكرر لإدارة البيانات الشخصية. في عام 2020، أدخلت التعديلات إخطارات إلزامية بحدوث خروقات البيانات، وواجبات مساءلة معززة، وأحكامًا جديدة — وهو أمر مهم في سياقي الذكاء الاصطناعي والرعاية الصحية — بشأن الموافقة المفترضة من خلال المصالح المشروعة. ويوفر العنصر الأخير أساسًا قانونيًا لمعالجة البيانات، حيث يتوقع الفرد بشكل معقول استخدامها ولا يؤثر ذلك عليه سلبًا. ويسمح الاستثناء الخاص بالبحوث المنصوص عليه في القانون بمعالجة البيانات الشخصية دون موافقة لأغراض البحث، شريطة ألا تُنشر النتائج في شكل يمكن من خلاله تحديد هوية الأفراد. وهذا الأمر ذو صلة بتدريب نماذج الذكاء الاصطناعي على مجموعات البيانات الصحية. أصدرت اللجنة الاستشارية للبيانات الشخصية في سنغافورة إرشادات محددة بشأن حوكمة الذكاء الاصطناعي من خلال «الإطار النموذجي لحوكمة الذكاء الاصطناعي» (2020، محدث). ويتناول هذا الإطار جودة البيانات، وشفافية الخوارزميات، والإشراف البشري على أنظمة الذكاء الاصطناعي، مما يجعله أحد أكثر الأطر تطورًا خارج الاتحاد الأوروبي لحوكمة البيانات الخاصة بالذكاء الاصطناعي في السياق الصحي.

12.1.3 الأطر الإقليمية الأفريقية

تعكس القوانين الوطنية لحماية البيانات في مختلف أنحاء أفريقيا المبادئ التي أرساها «اللائحة العامة لحماية البيانات» (GDPR) والتي تضمنها «توجيه الاتحاد الأوروبي لحماية البيانات» الصادر عام 1995. ويتضمن هذا التوجيه، الذي سبق اللائحة العامة لحماية البيانات، حقوق أصحاب البيانات والاعتراف بفئات خاصة من البيانات وتحديد مدى ملاءمة الحماية. اعتمد الاتحاد الأفريقي «اتفاقية الأمن السيبراني وحماية البيانات الشخصية» (اتفاقية مالابو، 2014)، التي تضع مبادئ تتوافق مع اللائحة العامة لحماية البيانات (GDPR)، بما في ذلك المشروعية، وقصر الغرض، وتقليل البيانات إلى الحد الأدنى، والمساءلة. وحتى عام 2026، صدقت 14 دولة عضو في الاتحاد الأفريقي على الاتفاقية.

ويُظهر التنفيذ على المستوى الوطني تقاربًا قويًّا مع معايير اللائحة العامة لحماية البيانات (GDPR). دخل قانون حماية المعلومات الشخصية لعام 2013 في جنوب أفريقيا حيز التنفيذ الكامل في عام 2021. وهي تعكس بشكل وثيق هيكل اللائحة العامة لحماية البيانات (GDPR)، مع توفير حماية خاصة للبيانات الصحية وإنشاء هيئة تنظيمية معنية بالمعلومات. ويحدد قانون حماية البيانات لعام 2019 في كينيا حقوق أصحاب البيانات، ويشترط إجراء تقييمات للأثر في حالات المعالجة عالية المخاطر، ويقيد عمليات نقل البيانات الدولية إلى البلدان التي لا توفر حماية كافية، مما يعكس متطلبات الملاءمة المنصوص عليها في اللائحة العامة لحماية البيانات (GDPR). أدخلت لائحة حماية البيانات النيجيرية لعام 2019 مبادئ متوافقة مع اللائحة العامة لحماية البيانات (GDPR)، وتم تعزيزها لاحقًا من خلال قانون حماية البيانات النيجيري لعام 2023، الذي أنشأ لجنة حماية البيانات النيجيرية بصلاحيات مماثلة للسلطات الإشرافية في الاتحاد الأوروبي. ونص القانون الرواندي رقم 058/2021 على حماية معززة للبيانات الصحية، وإخطارات إلزامية في حالة حدوث خرق، وقيود على النقل عبر الحدود.

2.2 المعايير وقابلية التشغيل البيني

لعبت عملية التقييس داخل منظمات تطوير المعايير (SDOs) وبراءات الاختراع الأساسية للمعايير (SEPs) أدوارًا محورية في قطاع تكنولوجيا المعلومات والاتصالات، حيث يُعد التوافق التشغيلي أمرًا بالغ الأهمية لاعتماد هذه التكنولوجيا على نطاق واسع (انظر: المربع 2:

الإطار 2:

تحمي براءات الاختراع الأساسية (SEPs) الاختراعات التي تُستخدم عند تطبيق المعايير التقنية. وعادةً ما تنص سياسات حقوق الملكية الفكرية لمنظمات تطوير المعايير على متطلبات تقضي بالإعلان عن هذه البراءات والتزام حامليها بترخيصها إما بدون رسوم أو وفق شروط FRAND. في قطاع التقنيات الصحية، يُطبق الترخيص وفقًا لشروط FRAND عادةً على معايير قابلية التشغيل البيني مثل DICOM للتصوير الطبي، وHL7/FHIR لتبادل البيانات الصحية، وبروتوكولات الاتصال الخاصة بالأجهزة الطبية المتصلة. ولا تنطبق التزامات FRAND على المنتجات الصيدلانية، حيث إن براءات اختراع الأدوية لا تخضع لمتطلبات التقييس التقني. ويشير تقرير المنظمة العالمية للملكية الفكرية (WIPO) بشأن طرق التقييم في ترخيص براءات الاختراع الأساسية للمعايير (1)https://www.wipo.int/web-publications/frand-economics-valuation-methods-in-licensing-standard-essential-patents/en/index.html مرجعًا عمليًّا حول الأساليب الاقتصادية المستخدمة لتقييم شروط الترخيص وفقًا لمبدأ FRAND في مجال براءات الاختراع الأساسية للمعايير.

ولتحقيق التوازن بين تحفيز المشاركة في تطوير المعايير والتنفيذ على نطاق واسع، وللتخفيف من المخاوف المحتملة المتعلقة بقانون المنافسة، تتضمن سياسات حقوق الملكية الفكرية لمنظمات وضع المعايير عمومًا متطلبات للإفصاح عن براءات الاختراع الأساسية للمعايير المحتملة وتقديم تراخيص بشروط عادلة ومعقولة وغير تمييزية (FRAND). وتُجسِّد سياسة الاتحاد الدولي للاتصالات (ITU) الموحدة بشأن براءات الاختراع الخاصة بـ ITU-T/ITU-R/ISO/IEC، وكذلك سياسة الملكية الفكرية للمعهد الأوروبي لمعايير الاتصالات (ETSI)، هذا النهج. (2)تتوفر أمثلة على سياسات الملكية الفكرية المختلفة على الرابط https://www.wipo.int/en/web/patents/topics/sep.

ومع ذلك، في قطاع الصحة، قد تعكس استراتيجيات الحصرية مجموعة من الاعتبارات المحددة، بما في ذلك التموضع في السوق والمتطلبات التنظيمية. وبناءً على ذلك، لن يكون الترخيص وفقًا لشروط FRAND ذا أهمية متساوية في جميع التقنيات الصحية المدعومة بالذكاء الاصطناعي. ومن المرجح أن يبرز دوره فيما يتعلق بالمواصفات الفنية الموحدة والواجهات التي تتيح قابلية التشغيل البيني – مثل تنسيقات البيانات وبروتوكولات الاتصال – بدلاً من منطق اتخاذ القرارات السريرية الحساسة من حيث السلامة أو البنى الخوارزمية المسجلة الملكية التي تشكل جوهر التنافسية لمنتجات الذكاء الاصطناعي الطبية. فهذه الأخيرة ليست بالضرورة من أنواع الواجهات أو المواصفات التي يفرض المعيار على جميع المنفذين استخدامها.

دراسة افرادية: Owkin – التعلم الفيدرالي لاكتشاف الأدوية

تتخصص شركة «أووكين» (Owkin)، وهي شركة ناشئة تأسست عام 2016 في فرنسا والولايات المتحدة، في تطبيق الذكاء الاصطناعي والتعلم الفيدرالي في مجال البحوث الطبية، مما يتيح لمؤسسات متعددة التعاون في تدريب نماذج الذكاء الاصطناعي دون مشاركة البيانات الأولية للمرضى. وتوزع منصة التعلم الفيدرالي الخاصة بها تدريب النماذج على المستشفيات ومراكز البحوث وشركات الأدوية المشاركة. يقوم كل موقع بتدريب نموذج محلي على بياناته الخاصة ولا يشارك سوى تحديثات النموذج مع مجمع مركزي، والذي يدمجها في نموذج شامل لمزيد من التحسين. يتصدى هذا النهج للحفاظ على الخصوصية لأحد التحديات الأساسية في مجال الذكاء الاصطناعي في الرعاية الصحية، ألا وهو تدريب نماذج قوية على مجموعات بيانات ضخمة ومتنوعة، مع احترام خصوصية المرضى ومتطلبات حوكمة البيانات المؤسسية.

تجمع استراتيجية Owkin في مجال الملكية الفكرية بين براءات الاختراع والأسرار التجارية والمساهمات الانتقائية في البرمجيات مفتوحة المصدر. ويغطي طلب براءة الاختراع الأوروبي الأساسي للشركة (EP 4256758A1) إدارة وتنسيق شبكات التعلم الفيدرالي. كما يحمي العناصر المعمارية الرئيسية، بما في ذلك بروتوكولات التدريب الموزعة، وآليات التجميع الآمنة، وضمانات الحفاظ على الخصوصية، وتقنيات إدارة تباين البيانات عبر المؤسسات المشاركة. من خلال تأسيس المطالبات على بنية على مستوى النظام وحلول تقنية ملموسة، بدلاً من المفاهيم الخوارزمية المجردة، ترسخ براءة الاختراع موقفًا قابلًا للدفاع يستهدف تحديات التنفيذ العملي للتعلم الفيدرالي في بيئات الرعاية الصحية.

وبالتوازي مع ذلك، تحافظ الشركة على أسرار تجارية تشمل مجموعات البيانات الخاصة بها، وبنيات النماذج، وإجراءات التدريب المُحسّنة للبيئات الاتحادية، وتكوينات النشر التشغيلي. كما تساهم بشكل انتقائي في أطر التعلم الاتحادي مفتوحة المصدر لبناء مصداقية مجتمع البحث دون الكشف عن طرق التنفيذ الإنتاجي أو طرق التحقق السريري.

أقامت Owkin شراكات دوائية مهمة تثبت الجدوى التجارية لمنصتها. في عام 2021، قامت شركة سانوفي (Sanofi) باستثمار رأسمالي بقيمة 180 مليون دولار أمريكي للتعاون في اكتشاف أدوية الأورام وتصنيف المرضى، وهو ما يمثل أحد أكبر التعاونات بين شركات الذكاء الاصطناعي وشركات الأدوية في أوروبا. وتغطي الشراكات الإضافية مع بريستول مايرز سكويب (Bristol Myers Squibb) وجونسون آند جونسون (Johnson & Johnson) مجالات المناعة وعلم الأورام والتنبؤ بنتائج العمليات الجراحية. حتى مارس 2025، جمعت شركة أوكين أكثر من 304 مليون دولار أمريكي من التمويل الإجمالي وحققت مكانة «يونيكورن» بتقييم يتجاوز مليار دولار أمريكي.

الدروس الرئيسية للمبتكرين

  • يلبي التعلم الاتحادي حاجة سوقية حاسمة. فهو يتيح تدريب الذكاء الاصطناعي على بيانات الرعاية الصحية الموزعة دون مركزية، مما يضمن احترام لوائح الخصوصية والاستقلالية المؤسسية.

  • تعد استراتيجية الملكية الفكرية المختلطة أمرًا ضروريًا. فالبراءات تحمي البنية التقنية الأساسية، والأسرار التجارية تحمي المعرفة الفنية التشغيلية والشراكات، والمساهمات الانتقائية في البرمجيات مفتوحة المصدر تبني الثقة في النظام البيئي.

  • توفر الشراكات الاستراتيجية مع شركات الأدوية واستثماراتها التمويل والوصول إلى البيانات السريرية الواقعية، والخبرة التنظيمية، ومسارات التسويق التجاري.

  • يمكن أن تشكل أطر حوكمة البيانات الأوروبية (مثل اللائحة العامة لحماية البيانات (GDPR) وقانون حوكمة البيانات (DGA)) ميزة تنافسية عند التعامل معها بشكل صحيح. فهي تتيح إقامة تعاون متعدد المؤسسات يتوافق مع اللوائح التنظيمية، وهو ما يصعب تكراره في بيئات أقل تنظيمًا.

المصدران: الموقع الإلكتروني لشركة «أووكين» (owkin.com)؛ البيانات الصحفية لشركة «سانوفي» (2021، 2024)؛ تقرير وكالة «رويترز» حول استثمار «سانوفي»؛ مقابلات مجلة «فوربس» مع توماس كلوزيل؛ المكتب الأوروبي للبراءات (EP 4256758A1).