محافظت از اطلاعات شخصی – مقایسه قوانین داخلی ایران و اتحادیه اروپا GDPR

تاریخ انتشار: 6 سال پیش
آخرین بروزرسانی: 2 هفته پیش توسط Administrator
110 بازدید
0 نظر

مقدمه

در بسیاری از کشورهای دنیا همواره شهروندان جهت دریافت خدمات مختلف به سازمان‌های دولتی، بانک‌ها یا شرکت‌های خصوصی مراجعه می‌کنند که در طی این فرآیند اطلاعات شخصی خود را به این مجموعه‌ها ارائه می‌دهند. از طرفی با توجه به رخدادهایی نظیر حملات سایبری و احتمال سرقت و افشاء اطلاعات یا سوء استفاده توسط خود نهادهای دریافت کننده اطلاعات، این سوال ایجاد می شود که چه قوانینی وجود دارد تا از حقوق شهروندان محافظت نماید. در این مقاله با اشاره به قانون حریم خصوصی اروپا GDPR و مقایسه آن با قوانین داخلی کشور به این موضوع می پردازیم.

قوانین اتحادیه اروپا

در اتحادیه اروپا قانون GDPR که مخفف General Data Protection Regulation است در سال 2016 تصویب گردید. GDPR به معنای قانون محافظت از داده‌های عمومی است که هدف آن حفظ اطلاعات شخصی افراد و حریم خصوصی آنها می‌باشد. این قوانین در 11 بخش و 99 فصل دسته‌بندی شده‌اند که جزئیات آن در مقاله قبلی با عنوان “قوانین محافظت از اطلاعات شخصی (GDPR) چیست و چه مزایایی دارد؟” به صورت کامل مورد بررسی قرار گرفت.

قوانین حریم خصوصی در ایران

در ایران نیز انواع مختلفی از قوانین و مقررات تصویب شده وجود دارد که در حوزه محافظت از داده‌های عمومی کاربردپذیر هستند. مواردی همچون اصل 25 قانون اساسی، قوانین مسئولیت مدنی، قانون جرایم رایانه‌ای و قانون تجارت الکترونیک. اما به صورت یکپارچه سازمان فناوری اطلاعات ایران براساس اساسنامه خود و با هدف رعایت حریم خصوصی همه کاربران و حفظ حقوق شخصی افراد، اقدام به صدور “ابلاغیه صیانت از پایگاه داده” نموده است. این ابلاغیه در 10 بند تدوین شده است که از قوانین و مقررات موجود در کشور استناد شده و به شرح ذیل می‌باشد:

Rules Table

مقایسه ساختار قوانین ایران و اروپا

همانطور که مشاهده گردید، بنظر می رسد قوانین داخلی ایران دارای دو ضعف عمده در مقایسه با GDPR به شرح ذیل می باشد:

1- قوانین ملی ایران صرفاً شامل قواعد کلی و چارچوب کلان است و به جزئیات آن اشاره نشده است که این امر می‌تواند منجر به تفسیر یا برداشت‌های متنوع از قانون گردد. به عنوان مثال سوالات اولیه و محوری زیر قابل طرح است که با توجه به عدم وجود جزئیات، امکان پاسخدهی مناسب به آنها وجود ندارد:

  • چه اطلاعاتی از شهروندان مصداق اطلاعات یا حریم شخصی شهروندان است؟
  • آیا این اطلاعات می‌تواند علاوه بر اطلاعات هویتی و نژادی و سلامتی شامل اطلاعات ژنتیکی، بیولوژیکی، عقاید سیاسی و مذهبی، عضویت در گروه‌ها و اتحادیه‌های صنفی نیز باشد؟
  • آیا سرویس‌های اینترنتی و اپلیکشن‌های موبایلی مجاز به ذخیره سازی داده‌هایی نظیر آدرس IP و موقعیت مکانی شهروندان هستند؟

2- قوانین ملی ایران بیشتر رویکرد واکنشی یا مقابله‌ای دارند که صرفاً در زمان بروز رخداد (آن هم به صورت محدود) قابل اعمال می‌باشند، در‌صورتیکه در قوانین GDPR با رویکرد پیشگیرانه و وجود قوانینی نظیر الزام سازمان‌ها به عدم دریافت اطلاعات شخصی شهروندان یا حذف آنها در صورت عدم نیاز و به صورت دوره‌ای اشاره نمود. همچنین قوانین GDPR با الزام نهادها و شرکتها و بهطور کلی، کلیه دارندگان اطلاعات افراد، جهت برگزاری آموزش و آگاهی رسانی برای پرسنل خود درصدد است از بروز رخداد یا سوء استفاده از اطلاعات شهروندان پیشگیری ‌نماید.

مواردی مهمی که در قوانین ایران نیز می‌توان به آنها اشاره نمود

در این قسمت به مواردی اشاره شده است که در قوانین مربوط به حفاظت داده ها در ایران وجود دارد، ولی احساس می شود بسیاری از مخاطبان این مقررات به آن توجه مناسب نداشته و این امر می تواند در آینده برای آنها مشکل ساز شود.

  • سازمان ها می بایست در حین دریافت اطلاعات شخصی ملزم به گرفتن رضایت نامه کتبی (الکترونیکی) از شهروندان باشد
    • این رضایت نامه می‌تواند در سازمان‌ها و ادارات دولتی، بیمارستان‌ها، بانک‌ها، موسسات، شرکت‌ها و فروشگاه‌های اینترنتی که نام و نام خانوادگی، تلفن، آدرس و سایر اطلاعات شهروندان را دریافت و نگهداری می‌نمایند الزام گردد.
    • در این رضایت نامه می‌‌بایست به حقوق شهروندان، تشریح هدف سازمان در استفاده از اطلاعات شهروندان و همچنین وظایف سازمان در حفاظت از اطلاعات اشاره شود.
    • همچنین اگر اطلاعات پردازش شده برای کودک زیر 16 سال باشد، اخذ رضایت از والدین (یا سرپرست) الزام گردد.
  • سازمان‌ها می‌بایست زمانی که دچار سرقت یا افشای اطلاعات می‌شوند در بازه زمانی کمتر از 72 ساعت شهروندان (مالکین اطلاعات) را از این رخداد را مطلع نماید
    • به عنوان مثال اگر اطلاعات حساب بانکی و رمز کارت افراد افشاء گردد، بانک مورد نظر می‌بایست این رخداد را به سرعت به عموم شهروندان اطلاع‌رسانی نماید تا شهروندان در اولین فرصت اقدام به تعویض رمز کارت‌ بانکی خود نمایند
  • سازمان‌ها می بایست از انتقال یا در اختیار قراردادن اطلاعات شهروندان به دیگر سازمان‌ها منع شوند مگر با کسب رضایت از مالکین اطلاعات این انتقال انجام شود
    • به عنوان مثال یک شهروند در صورتیکه اقدام به خرید خودرو قسطی می‌نماید بانک اجازه داشته باشد اطلاعات و اعتبار حساب‌های بانکی شهروند را صرفا و تنها در اختیار شرکت فروشنده خودرو قرار دهد.
  • اصل به حداقل رساندن دریافت اطلاعات شهروندان می‌بایست در خیلی از ادارات، سازمان ها و موسسات اجرایی و حتی کسب وکارهای خصوصی اجرایی شود
    • به عنوان مثال نیازی نیست برای یک درخواست ساده در یک اداره دولتی اقدام به تکمیل فرم‌های متعدد و ارائه کپی مدارک هویتی (شناسنامه، کارت ملی)، مدارک تحصیلی، ارائه سوابق کاری و محل سکونت نمود.
  • سازمان هایی که به حجم زیادی از اطلاعات شهروندان دسترسی دارند می بایست حتماً یک واحد سازمانی یا یک فرد را به عنوان مسئول حفاظت از اطلاعات “Data Protection officer” تعیین نمایند.

 

در پایان امیدوار هستیم با توجه به اهمیت حوزه اطلاعات و حریم شخصی کاربران و متاسفانه سیر صعودی اخبار سوء استفاده از اطلاعات افراد در رسانه های مختلف، اهتمام به این حوزه هم در حوزه قانون گذاری و هم در حوزه اجرا و توجه مخاطبان قوانین و مقررات افزایش پیدا نماید.

اشتراک‌گذاری:

دیدگاه‌ها (0)

💬

هنوز دیدگاهی ثبت نشده است. اولین نفری باشید که نظر می‌دهید!

ارسال دیدگاه