محافظت از اطلاعات شخصی – مقایسه قوانین داخلی ایران و اتحادیه اروپا GDPR
مقدمه
در بسیاری از کشورهای دنیا همواره شهروندان جهت دریافت خدمات مختلف به سازمانهای دولتی، بانکها یا شرکتهای خصوصی مراجعه میکنند که در طی این فرآیند اطلاعات شخصی خود را به این مجموعهها ارائه میدهند. از طرفی با توجه به رخدادهایی نظیر حملات سایبری و احتمال سرقت و افشاء اطلاعات یا سوء استفاده توسط خود نهادهای دریافت کننده اطلاعات، این سوال ایجاد می شود که چه قوانینی وجود دارد تا از حقوق شهروندان محافظت نماید. در این مقاله با اشاره به قانون حریم خصوصی اروپا GDPR و مقایسه آن با قوانین داخلی کشور به این موضوع می پردازیم.
قوانین اتحادیه اروپا
در اتحادیه اروپا قانون GDPR که مخفف General Data Protection Regulation است در سال 2016 تصویب گردید. GDPR به معنای قانون محافظت از دادههای عمومی است که هدف آن حفظ اطلاعات شخصی افراد و حریم خصوصی آنها میباشد. این قوانین در 11 بخش و 99 فصل دستهبندی شدهاند که جزئیات آن در مقاله قبلی با عنوان “قوانین محافظت از اطلاعات شخصی (GDPR) چیست و چه مزایایی دارد؟” به صورت کامل مورد بررسی قرار گرفت.
قوانین حریم خصوصی در ایران
در ایران نیز انواع مختلفی از قوانین و مقررات تصویب شده وجود دارد که در حوزه محافظت از دادههای عمومی کاربردپذیر هستند. مواردی همچون اصل 25 قانون اساسی، قوانین مسئولیت مدنی، قانون جرایم رایانهای و قانون تجارت الکترونیک. اما به صورت یکپارچه سازمان فناوری اطلاعات ایران براساس اساسنامه خود و با هدف رعایت حریم خصوصی همه کاربران و حفظ حقوق شخصی افراد، اقدام به صدور “ابلاغیه صیانت از پایگاه داده” نموده است. این ابلاغیه در 10 بند تدوین شده است که از قوانین و مقررات موجود در کشور استناد شده و به شرح ذیل میباشد:

مقایسه ساختار قوانین ایران و اروپا
همانطور که مشاهده گردید، بنظر می رسد قوانین داخلی ایران دارای دو ضعف عمده در مقایسه با GDPR به شرح ذیل می باشد:
1- قوانین ملی ایران صرفاً شامل قواعد کلی و چارچوب کلان است و به جزئیات آن اشاره نشده است که این امر میتواند منجر به تفسیر یا برداشتهای متنوع از قانون گردد. به عنوان مثال سوالات اولیه و محوری زیر قابل طرح است که با توجه به عدم وجود جزئیات، امکان پاسخدهی مناسب به آنها وجود ندارد:
- چه اطلاعاتی از شهروندان مصداق اطلاعات یا حریم شخصی شهروندان است؟
- آیا این اطلاعات میتواند علاوه بر اطلاعات هویتی و نژادی و سلامتی شامل اطلاعات ژنتیکی، بیولوژیکی، عقاید سیاسی و مذهبی، عضویت در گروهها و اتحادیههای صنفی نیز باشد؟
- آیا سرویسهای اینترنتی و اپلیکشنهای موبایلی مجاز به ذخیره سازی دادههایی نظیر آدرس IP و موقعیت مکانی شهروندان هستند؟
2- قوانین ملی ایران بیشتر رویکرد واکنشی یا مقابلهای دارند که صرفاً در زمان بروز رخداد (آن هم به صورت محدود) قابل اعمال میباشند، درصورتیکه در قوانین GDPR با رویکرد پیشگیرانه و وجود قوانینی نظیر الزام سازمانها به عدم دریافت اطلاعات شخصی شهروندان یا حذف آنها در صورت عدم نیاز و به صورت دورهای اشاره نمود. همچنین قوانین GDPR با الزام نهادها و شرکتها و بهطور کلی، کلیه دارندگان اطلاعات افراد، جهت برگزاری آموزش و آگاهی رسانی برای پرسنل خود درصدد است از بروز رخداد یا سوء استفاده از اطلاعات شهروندان پیشگیری نماید.
مواردی مهمی که در قوانین ایران نیز میتوان به آنها اشاره نمود
در این قسمت به مواردی اشاره شده است که در قوانین مربوط به حفاظت داده ها در ایران وجود دارد، ولی احساس می شود بسیاری از مخاطبان این مقررات به آن توجه مناسب نداشته و این امر می تواند در آینده برای آنها مشکل ساز شود.
- سازمان ها می بایست در حین دریافت اطلاعات شخصی ملزم به گرفتن رضایت نامه کتبی (الکترونیکی) از شهروندان باشد
- این رضایت نامه میتواند در سازمانها و ادارات دولتی، بیمارستانها، بانکها، موسسات، شرکتها و فروشگاههای اینترنتی که نام و نام خانوادگی، تلفن، آدرس و سایر اطلاعات شهروندان را دریافت و نگهداری مینمایند الزام گردد.
- در این رضایت نامه میبایست به حقوق شهروندان، تشریح هدف سازمان در استفاده از اطلاعات شهروندان و همچنین وظایف سازمان در حفاظت از اطلاعات اشاره شود.
- همچنین اگر اطلاعات پردازش شده برای کودک زیر 16 سال باشد، اخذ رضایت از والدین (یا سرپرست) الزام گردد.
- سازمانها میبایست زمانی که دچار سرقت یا افشای اطلاعات میشوند در بازه زمانی کمتر از 72 ساعت شهروندان (مالکین اطلاعات) را از این رخداد را مطلع نماید
- به عنوان مثال اگر اطلاعات حساب بانکی و رمز کارت افراد افشاء گردد، بانک مورد نظر میبایست این رخداد را به سرعت به عموم شهروندان اطلاعرسانی نماید تا شهروندان در اولین فرصت اقدام به تعویض رمز کارت بانکی خود نمایند
- سازمانها می بایست از انتقال یا در اختیار قراردادن اطلاعات شهروندان به دیگر سازمانها منع شوند مگر با کسب رضایت از مالکین اطلاعات این انتقال انجام شود
- به عنوان مثال یک شهروند در صورتیکه اقدام به خرید خودرو قسطی مینماید بانک اجازه داشته باشد اطلاعات و اعتبار حسابهای بانکی شهروند را صرفا و تنها در اختیار شرکت فروشنده خودرو قرار دهد.
- اصل به حداقل رساندن دریافت اطلاعات شهروندان میبایست در خیلی از ادارات، سازمان ها و موسسات اجرایی و حتی کسب وکارهای خصوصی اجرایی شود
- به عنوان مثال نیازی نیست برای یک درخواست ساده در یک اداره دولتی اقدام به تکمیل فرمهای متعدد و ارائه کپی مدارک هویتی (شناسنامه، کارت ملی)، مدارک تحصیلی، ارائه سوابق کاری و محل سکونت نمود.
- سازمان هایی که به حجم زیادی از اطلاعات شهروندان دسترسی دارند می بایست حتماً یک واحد سازمانی یا یک فرد را به عنوان مسئول حفاظت از اطلاعات “Data Protection officer” تعیین نمایند.
در پایان امیدوار هستیم با توجه به اهمیت حوزه اطلاعات و حریم شخصی کاربران و متاسفانه سیر صعودی اخبار سوء استفاده از اطلاعات افراد در رسانه های مختلف، اهتمام به این حوزه هم در حوزه قانون گذاری و هم در حوزه اجرا و توجه مخاطبان قوانین و مقررات افزایش پیدا نماید.