لزوم تدوین سند جامع حکمرانی داده و بهروزرسانی قانون جرائم رایانهای
خبرگزاری علم و فناوری آنا، امروزه همه مشاغل با دادهها سروکار دارند از غولهای بانکی که به حجم گستردهای از دادههای شخصی و مالی دسترسی دارند گرفته تا کسب و کار یک نفره که اطلاعات شخصی مشتریان خود را روی یک تلفن همراه ذخیره میکنند و اطلاعات موجود در شرکتها اعم از بزرگ و کوچک، همگی با دادهها در ارتباط هستند. از این رو حفاظت از دادهها در برابر به خطر افتادن و اطمینان از حفظ حریمخصوصی دادهها از دیگر مؤلفههای کلیدی حفاظت از دادههاست.
امنیت در این حوزه به معنی محافظت از دادههایی است که یک سازمان جمعآوری، ذخیره، ایجاد و دریافت میکند یا انتقال میدهد. فرقی نمیکند از کدام دستگاه، فناوری یا فرآیندی برای مدیریت، ذخیره یا جمعآوری دادهها استفاده شود، در هر صورت باید از دادهها محافظت شود. نقض داده میتواند منجر به پروندههای دادخواهی و جریمههای کلان شود.
قانون حفاظت از دادهها یک قانون کلیدی در بریتانیاست و عدم رعایت این قانون میتواند عواقب جدی به دنبال داشته باشد. همچنین نقض قانون حفاظت از دادهها میتواند کسبوکارها را تحت پیگرد قانونی قرار دهد و منجر به مجازاتهای سختی شود که شامل جریمه ۵۰۰ هزار پوندی یا اقدامی است که میتواند منجر به مجازات زندان شود. از این رو اطمینان از پایبندی به خط مشیهای حفاظت از دادهها بسیار مهم است، زیرا اثرات عدم انطباق میتواند برای کسبوکارها مخرب باشد.
دستورالعمل حفاظت از حریم خصوصی کاربران در ایران
در ایران نیز مرکز ملی فضای مجازی دستورالعمل جدیدی را برای حفاظت از دادههای مردم در سکوها و سامانهها ابلاغ کرده است. این دستورالعمل برای کاهش مخاطرات نقض حریم خصوصی کاربران و حمایت از آنها در برابر تهدیدات سایبری است و اشخاص حقوقی غیر دولتی و دستگاههای اجرایی کشور را به رعایت قواعد جدیدی در حوزه پردازش و نگهداری دادههای مرتبط با کاربران در سامانهها و سکوهای فضای مجازی ملزم کرده است.
به طور مثال در تبصره ۱ این سند نیز تأکید شده است مسئولیتهای حقوقی و قضائی نقض حریم خصوصی ناشی از عدم رعایت مقررات این دستورالعمل برعهده ارائهدهنده خدمات مربوط است.
برخی تکالیفی که در این سند آمده شامل سیاستهای حفظ حریم خصوصی مرتبط با جمع آوری، پردازش و نگهداری دادههای کاربران است. از سوی دیگر موضوع مطرح شده این است که نهادها کدام اقلام دادها را برای چه منظوری از کاربران دریافت و یا جمع آوری میکنند؛ و در زمان دریافت و جمع آوری، اقلام ضروری را از اقلام اختیاری تفکیک نموده و قابلیت انتخاب را برای کاربر در ارائه اطلاعات اختیاری فراهم کنند.
اما باید دید با توجه به دستورالعملهای ارائه شده توسط شورای عالی فضای مجازی نهادها و شرکتهای خدمات دهنده که با دادههای کاربر سر و کار دارند چگونه محافظت میشود؟
گام اول؛ دستهبندی دادهها / در سلسله مراتب مقررات گذاری خوب عمل نکردیم
در همین راستا پویا ذکری اصفهانی کارشناس سیاستگذاری فناوریهای نوین در گفتوگو با خبرنگار آنا درباره لزوم تدوین سند جامع حکمرانی داده و حفاظت از داده گفت: نیاز اصلی ما تدوین سند جامع حکمرانی داده است، زیرا ابتدا باید همه دادهها از جمله دادههای شخصی، غیر شخصی، مستقیم و غیر مستقیم، بخش خصوصی و بخش دولتی را از هم تفکیک کند و بعد از آن فضای مالکیت داده، حکمرانی داده، حق پردازش و حق انتقال نسبت به آن سند دسته بندی شود.
وی گفت: برای مثال اگر سند حفاظت از داده در اروپا و کالیفرنیا را ببینیم ابتدا یک سری اصول در مقدمات سند ذکر میشود و بعد از آن مقررات را مینویسند؛ و پس از آن مراکز مختلف دولتی و رگولاتورهای بخشی نسبت به آن دستورالعمل میدهند.
ذکری اصفهانی افزود: در کشور ما نیز شورای عالی فضای مجازی سیاستگذاری انجام داده و یکسری اصول را بیان کرده، اما باید دستورالعملهای مربوطه را تنظیم گران بخشی متناسب با این اصول تدوین و فعال کنند ما هنوز تا هدف غایی که حفاظت از حریم خصوصی افراد است فاصله داریم، زیرا هنوز در سلسله مراتب مقررات گذاری خوب عمل نکردیم.
وی ادامه داد: تنظیم گران بخشی هم اگر بخواهند نسبت به حوزههای خودشان این حفاظت را فعال کنند با اولین چالشی که مواجه میشودند دادههاست؛ چون این دادهها طبقه بندی نیستند و نمیدانند که کدام بخش از آنها باید حفاظت شود، آیا این دادهها به صورت مستقیم به اشخاص مرتبط میشود یا غیر مستقیم. این موضوع در دنیا فاکتورهای مقدماتی متفاوتی دارد.
نادیده گرفتن مقررات مربوط به شخص ثالث
این کارشناس سیاستگذاری فناوریهای نوین بیان کرد: دو سال پیش سند راهبردی جمهوری اسلامی ایران در فضای مجازی نظام جامع حکمرانی داده ارائه شد، اما اکنون فعال شده و این اصول خوب است اما جای کار دارد؛ چون به بحثهای انتقال داده پرداخته نشده و بحث مقررات اشخاص ثالث نادیده گرفته شده است.
وی ادامه داد: قدم بعدی حقوق مالکیت داده و حق پردازش به دادههای مشخص شده است که باید مقررات تنظیم و تدوین شود. اصولاً برای تهیه و توسعه پیشنویس چنین اسناد مهمی سیاست گذاران از مشاوره عمومی، کسب و کارهای دیجیتال، نظرات سازمانهای جامعه مدنی و کارشناسان حوزه حریم خصوصی بهره میبرند.
ذکری اصفهانی گفت: اما در رابطه با این دستورالعمل چنین همکاری و مشارکتی صورت نگرفت، زیرا سیاستگذار به صورت واکنشی نسبت به اتفاقات اخیر و اقناع عمومی با این مسئله برخورد کرد. این عدم مشارکت میتواند منجر به نادیده گرفتن ابعاد مختلف و نوآورانه حوزه پلتفرمها و به تبع آن مسائل حکمرانی داده در آینده شود.
وی افزود: یکبار برای همیشه باید یک سند جامع و مادر داشته باشیم که شهروندان و کسب و کارها به هنگام برخورد با به مشکلی به آن مراجعه کنند.
قانون جرایم رایانهای نیاز به بهروزرسانی دارد
ذکری اصفهانی درباره هکهای اخیر اسنپ فود و تپسی بیان کرد: قانون جرایم رایانهای موجود نیاز به بهروزرسانی دارد، چون در آن بیشتر جریمههای پسینی است و هیچ گونه مقررات پیشینی پیش بینی نشده و روی جرایم تاکید شده که این امر بازدارنده نیست. پس علاوه بر مقررات تنبیهی لازم است مجازاتهای جبران خسارت تدوین و بهروزسانی شود.
وی خاطرنشان کرد: با توجه به مهم بودن بحث داده باید هرچه زودتر به آن پرداخته شود، زیرا پیچیدگی و زوایای مختلف خود را دارد از طرفی باید جوری تدوین شود که انعطاف پذیر باشد. پس لازم است در ادامه مقررات جرایم رایانهای هم به روز شود؛ همچنین صنایع باید از فناوری نرم، طوری استفاده کنند که در عین رعایت قوانین و حفظ امنیت دادهها، رشد هم به دنبال داشته باشد.
انتهای پیام/