• حریم خصوصی و حفاظت از داده‌های شخصی در هندوستان (بخش نخست)

      حریم خصوصی و حفاظت از داده‌های شخصی در هندوستان (بخش نخست)

      حریم خصوصی و حفاظت از داده‌های شخصی در هندوستان (بخش نخست)

      هندوستان با بیش از 1.4 میلیارد نفر جمعیت و بالغ بر 800 میلیون کاربر فعال اینترنت در انتهای سال 2022، بزرگ‌ترین سرانهٔ تولید و مصرف داده را به خود اختصاص داده است. روند دیجیتالی شدن در این کشور زندگی میلیون‌ها نفر از مردم آن را دستخوش دگرگونی کرده است...

      مقدمه
      هندوستان با بالغ بر 1.4 میلیارد نفر جمعیت بزرگ‌ترین و پرجمعیت‌ترین کشور جهان به‌حساب می‌آید. طبق آمارهای اعلامی این کشور تا پایان سال 2022 بیش‌تر از 800 میلیون کاربر فعال متصل به اینترنت جهانی داشته است[1] و پیش‌بینی می‌شود این جمعیت در سال 2030 از مرز 1.3 میلیارد نفر عبور نماید[2]. دیجیتالی شدن هند، ورود شرکت‌ها و کسب‌وکارهای بزرگ فناوری به این کشور، همچنین رشد و توسعه نوآوری‌ها و کارآفرینی در فضای دیجیتال، زندگی میلیون‌ها هندی را دست‌خوش تغییر نموده است. بااین‌حال علی‌رغم فواید دسترسی گسترده به فناوری‌های آنلاین نباید از خاطر برد که هندوستان بزرگ‌ترین سرانه تولید و مصرف داده در جهان را به خود اختصاص داده است[3]؛ بر این اساس دولت ملی هند در راستای حفاظت از حقوق شهروندان خود وظیفه دارد چارچوبی از بایدها و نبایدهای حاکم بر تعامل و استفاده از داده‌ها به‌خصوص داده‌های شخصی در قلمرو سرزمین داخلی و همچنین نقل‌وانتقال داده‌ها به آن‌سوی مرزها را ترسیم نماید. در یادداشت حاضر، در سه بخش، نخست پیشینه مقررات حریم خصوصی در هند موردمطالعه قرار می‌گیرد؛ در بخش دوم، پیش‌نویس لایحه حفاظت از داده‌های شخصی دیجیتال[4] 2022 موسوم به (DPDP) معرفی‌شده و در بخش سوم انتقادات وارده به این پیش‌نویس تشریح می‌گردد.

      بخش اول: بزرگ‌ترین دموکراسی جهان در مسیر شناسایی حق حریم خصوصی
      الف. پیش از سال 2017 میلادی
      در قانون اساسی هندوستان مصوب 1949 مستقیماً اشاره‌ای به‌حق حریم خصوصی به معنایی که امروزه به‌عنوان یکی از حقوق بنیادین بشر از آن یاد می‌شود، دیده نمی‌شود. بااین‌حال به‌طور جسته‌وگریخته در برخی از پرونده‌های قضایی در قرن بیستم اشاراتی به حریم خصوصی شده است. از جمله آن‌که در پرونده خاراک سینگ علیه ایالت اوتارپرادش[5] در خصوص عدم انطباق بند ب از ماده 236 آیین‌نامه ایالتی پلیس با اصل 21 قانون اساسی راجع به حمایت از حق بر زندگی و آزادی شخصی هیئت شش نفره قضات بند مذکور را که ورود به منزل و تفتیش شبانه در خصوص متهمین به جرائم عادی را تجویز نموده بود، بر خلاف حق حریم خصوصی اشخاص و اصل 21 قانون اساسی دانست. اما به‌طورکلی در این پرونده حق حریم خصوصی به‌عنوان یک حق جامع مورد شناسایی قرار نگرفت و بند ب ماده 236 نیز از این حیث که به‌طور فیزیکی مانعی برای آزادی اشخاص ایجاد می‌نمود، بر خلاف قانون اساسی شناخته شد. [6]
      قانون فناوری اطلاعات هند[7] مصوب 2000 نخستین قانونی است که در هندوستان به بیان موضوعات راجع به فناوری از جمله تعریف داده‌ها پرداخته است. بااین‌حال در این قانون به موضوع داده‌ها و اطلاعات شخصی اشاره‌ای نشد. در سال 2005 قانون حق بر اطلاعات[8] به تصویب رسید که در آن دسترسی به اطلاعات به‌عنوان یکی از حقوق شهروندان هندی به رسمیت شناخته شد. در زیر بند (j) بند 1 ماده 8 این قانون، یکی از مستثنیات قاعده لزوم انتشار و افشاء اطلاعات شخصی افراد است که انتشار آن منافع عمومی را در برنداشته و ضرورتی انتشار آن را توجیه نمی‌نماید.
      در سال 2008 میلادی قانون فناوری اطلاعات مورد بازبینی قرار گرفت و ماده 43 آن دست‌خوش اصلاحات شد. بر مبنای اصلاحات جدید پیرامون به رسمیت شناختن ضمانت اجرای جبران خسارت در صورت ناتوانی در حفاظت از داده‌ها است. در این ماده، هر شخص حقوقی که مدیریت و یا تعامل با داده‌های شخص حساس را بر عهده دارد درصورتی‌که در اجرا و حفظ شیوه‌ها و رویه‌های امنیتی معقول سهل‌انگاری کرده و در نتیجه باعث ورود ضرر یا تحصیل سود غیرقانونی برای هر شخص شود، نسبت به زیان‌دیده تا سقف پنجاه میلیون روپیه مسئول خواهد بود. در این ماده سه اصطلاح شرکت یا بنگاه دارای شخصیت حقوقی[9]، شیوه‌ها و رویه‌های امنیتی معقول[10] و داده‌ها و اطلاعات شخصی حساس[11] مورد تعریف قرارگرفته است. مقصود از داده‌ها و اطلاعات شخصی حساس در این ماده "آن دست اطلاعات شخصی است که توسط دولت مرکزی با مشورت نهادها یا انجمن‌های حرفه‌ای که صلاح بداند تعیین می‌شود". در این اصلاحات همچنین بر اساس زیر بند (ob) از بند دوم ماده 87 وزارت ارتباطات و فناوری اطلاعات[12] در خصوص ماده 43 اصلاحی، مکلف به وضع قواعدی تحت عنوان قواعد فناوری اطلاعات (روش‌ها و رویه‌های امنیتی معقول و داده‌ها یا اطلاعات شخصی حساس)[13] شد.
      این قواعد در سال 2011 به تصویب رسید و در سال 2012 اجرایی شد و تا زمان نگارش این یادداشت تنها مقرره‌ای است که به‌طور نسبتاً جامع به موضوعات مرتبط با داده‌های شخصی حساس از جمله جمع‌آوری، پردازش، انتقال و افشای داده‌های شخصی حساس و رویه‌های امنیتی معقول می‌پردازد.
      علی‌رغم نوآوری‌ها و جنبه‌های مثبت قواعد فناوری اطلاعات 2011، حمایت‌های موضوع این مقرره ناکافی تلقی شده است. عدم اتخاذ راهکاری برای مقابله با سوءاستفاده از داده‌های جمع‌آوری‌شده از کودکان، نقض داده‌ها توسط شرکت‌های خارج از هند و دامنه محدود تعریف داده‌های حساس، از جمله ایراد است. علاوه بر این مدل حمایتی از مقرره در چهار سطح ناکافی است: اولاً، این مدل حریم خصوصی را به‌عنوان یک حق قانونی است نه اساسی به رسمیت می‌شناسد لذا الزامات آن در مورد پردازش داده‌های فردی توسط دولت اعمال نمی‌شود. دوم، فقط چند نوع داده را به رسمیت می‌شناسد که باید محافظت شوند. سوم، مسئولیت‌های کمی را بر کنترل‌کننده‌های داده تحمیل می‌کند که می‌توان الزامات و مسئولیت‌ها را هم با قرارداد از میان برداشت. چهارم، مجازات کمی برای متخلفان وجود دارد.[14]
      همان‌گونه که قابل‌ملاحظه است یکی از ایرادات این مقرره و به‌طورکلی رویکرد نظام حقوقی و محاکم هندوستان به مسئله حق حریم خصوصی، شناسایی این حق نه به‌عنوان یک حق بنیادین و اساسی که موردحمایت قانون اساسی بلکه به‌عنوان یک حق قانونی که مورد حمایت قوانین عادی است، می‌باشد. ثمره اصلی این بحث در دعاوی علیه دولت هند نمود پیدا می‌کند؛ درصورتی‌که حق حریم خصوصی یک حق اساسی و بنیادین باشد، افزون بر روابط خصوصی اشخاص در برابر دولت نیز قابل استناد است و دولت نیز باید به این حق در چهارچوب سیاست‌گذاری و حکمرانی خود احترام بگذارد.

      1. بعد از سال 2017 میلادی
      این پرسش که آیا حریم خصوصی حقی اساسی یا خیر مجدداً در سال 2015 پیرامون اعتبار قانونی پایگاه داده ادهار[15] مطرح شد. بر اساس طرح ادهار دولت هند از طریق مرکزی به نام مرکز شناسایی منحصربه‌فرد هند[16] به‌منظور ارائه خدمات رفاهی چون یارانه و دیگر مزایا و خدمات مالی دیگر به شهروندان هند، بعد از جمع‌آوری داده‌ها و اطلاعات شخصی افراد، کارت شناسایی با شناسه 12 رقمی صادر می‌نمود. در این خصوص دادخواستی توسط قاضی بازنشسته آقای پوتاسوامی[17] برای به چالش کشیدن اعتبار قانونی طرح کارت شناسایی ادهار با توجه به هنجارهای مربوط به گردآوری و پردازش داده‌های بیومتریک برای صدور شناسه ادهار علیه دولت مرکزی هندوستان به دیوان عالی کشور تقدیم شد[18]. در فرایند رسیدگی به این پرونده، دادستان کل در راستای حمایت از طرح ادهار برآمد و تأکید نمود که حق حریم خصوصی در قانون اساسی هند به رسمیت شناخته‌نشده است. او همچنین به چندین رأی صادره از دیوان عالی کشور در قرن بیستم استناد نمود که در آن حق حریم خصوصی به‌عنوان حقوق موردحمایت قانون اساسی به شمار نیامده است.
      بااین‌حال هیئت نه نفره قضات رسیدگی‌کننده در رأی تاریخی خود، با اتفاق‌نظر حریم خصوصی را به‌عنوان یکی از مظاهر و مصادیق اصل 21 قانون اساسی هندوستان دانست. در اصل قانون اساسی آمده است که: " هیچ شخصی را نمی‌توان از زندگی یا آزادی شخصی خود محروم کرد مگر به ترتیبی که قانون تعیین می‌کند".
      هیئت قضات در رأی خود این ادعا که حق حریم خصوصی تحت حق زندگی، آزادی شخصی و آزادی‌های تضمین‌شده ذیل قسمت سوم قانون اساسی محافظت شود را مثبت ارزیابی نمود. همچنین، استدلالِ دادستان کل مبنی بر اینکه حق حفظ حریم خصوصی باید به نفع حقوق رفاهی ارائه‌شده توسط دولت نادیده گرفته شود در تصمیم دادگاه رد شد. دادگاه همچنین بر این واقعیت تأکید کرد که گرایش جنسی یک جنبه ضروری از حریم خصوصی است. درعین‌حال ابعاد منفی و مثبت حق بر حریم خصوصی در رأی موردبحث قرار گرفت که به‌موجب آن دولت نه‌تنها از ارتکاب تجاوز به‌حق می‌بایست خودداری کند (حقوق منفی)، بلکه موظف بود اقدامات لازم را برای محافظت از حریم خصوصی افراد انجام دهد (حقوق مثبت). در نهایت این حکم، حریم خصوصی اطلاعاتی را بخشی از حق حفظ حریم خصوصی به‌حساب آورد.

      در مجموع هیئت قضات درحالی‌که بر این باور بود که حق حفظ حریم خصوصی ماهیت مطلق ندارد، در حکم خودنمایی کلی از استانداردهای لازم برای بررسی قضایی در موارد مداخله دولت در حریم خصوصی افراد ارائه داد. این دادگاه اعلام کرد که حق حفظ حریم خصوصی ممکن است دچار محدودیت شود، درصورتی‌که اقدام به ورود به حوزه حریم خصوصی اشخاص با شرایط سه‌گانه ذیل مطابقت داشته باشد:
      1) قانونی باشد؛ که استناد به قانون را ضروری می‌سازد.
      2) وجود ضرورت؛ که بر اساس هدف مشروع دولت تعریف‌شده باشد.
      3) تناسب؛ که ارتباط منطقی بین اهداف و تدابیر و شیوه‌ها اتخاذشده برای دستیابی به اهداف را تضمین نماید.
      هیئت دیوان ضمن اشاره به نیاز به قانون حفاظت از داده‌ها، قانون‌گذاری در این زمینه را در حیطه پارلمان قرار دارد.[19]
      در پی صدور رأی فوق‌الذکر، تلاش‌ها برای تدوین قانون حفاظت از داده در هند گسترش یافت؛ خصوصاً آن‌که در همان زمان اتحادیه اروپا مقرره عمومی حفاظت از داده‌های شخصی[20] را به‌تازگی به تصویب رسانده بود و توجهات زیادی را به خود جلب نموده بود. در آگوست 2017، وزارت الکترونیک و فناوری اطلاعات[21] هند کمیته‌ای کارشناسی را برای مطالعه و شناسایی مسائل کلیدی حفاظت از داده‌ها و توصیه روش‌هایی برای رسیدگی به آن‌ها تشکیل داد. این کمیته ده‌نفره توسط قاضی بازنشسته دیوان عالی آقای بی.ان. سریکریشنا[22] رهبری می‌شد و شامل اعضایی از دولت، دانشگاه و صنایع بود. این کمیته همچنین وظیفه ارائه پیش‌نویس لایحه‌ای را برای حفاظت از داده‌ها داشت[23] کمیته گزارش خود را منتشر کرد و لایحه حفاظت از داده‌های شخصی 2018 را در جولای 2018 پیشنهاد کرد. این لایحه در پانزده فصل و 112 ماده توسط دولت تصویب و به مجالس تقدیم شد. لایحه مذکور حاوی نوآوری بود و متعرض موضوعاتی می‌شد که پیش از آن در قواعد فناوری اطلاعات 2011 سابقه‌ای نداشت. از جمله در ماده 3 این قانون ذیل عنوان تعاریف، اصطلاحاتی چون اصیل داده[24]، امین داده[25]، پردازشگر داده[26]، کودک مشمول، داده‌های شخصی، داده‌های شخصی حساس، نقض داده‌های شخصی[27] و... مورد تعریف قرار گرفت درحالی‌که پیش از آن مقرره سال 2011 صرفاً به موضوع داده‌های حساس پرداخته بود و تعریفی از مطلق داده‌های شخصی ارائه نکرده بود. در نهایت این مقرره، به علت وجود کاستی‌هایی در لاک‌سابها[28] به تصویب نرسید و برای اعمال اصلاحات به دولت بازگردانده شد. سه ایراد عمده لایحه 2018 عبارت‌اند از:
      -پیش‌بینی نهاد نظارتی غیرمستقل
      -اعطای مجوز گسترده به دولت برای دسترسی به داده‌های شخصی
      -الزام سرویس‌ها و پلتفرم‌های خارجی به محلی سازی و نگهداری نسخه‌ای از داده‌ها در خاک هندوستان به‌منظور دسترسی دولت مرکزی
      پس از استرداد لایحه 2018 توسط دولت، وزارت الکترونیک و فناوری اطلاعات متصدی اصلاح این لایحه شد. در نهایت پس از انجام پاره‌ای از اصلاحات در 11 دسامبر 2019 لایحه جدیدی به نام حفاظت از داده‌های شخصی ارائه شد. لایحه 2019 در 14 فصل و 98 ماده تنظیم‌شده است و یک‌فصل کمتر از لایحه 2018 داشته و به نحوی دچار تلخیص شده است. در این لایحه بسیاری از مواد لایحه 2018 تکرار شده است، بااین‌حال حاوی ابتکارات و نوآوری‌هایی نسبت به لایحه قبلی است. از جمله آن‌که، الزام ذخیره یک نسخه کپی شده از تمام داده‌های شخصی و نگهداری آن در قلمرو هند موضوع ماده 40 لایحه 2018 حذف شد و ماده 42 لایحه 2019، ترکیب اعضای کمیته‌ای که اعضا و رئیس مرکز حفاظت از داده را به دولت مرکزی پیشنهاد می‌دهد، تغییر داد.
      این لایحه در تاریخ 11 دسامبر 2019 به کمیته‌ای موقت به نام کمیته مشترک پارلمانی[29] ارجاع داده شد. اعضای کمیته در گزارشی که در 16 دسامبر 2021 بعد از فروکش کردن همه‌گیری کرونا منتشر شد 81 تغییر و 12 توصیه را در خصوص این لایحه اظهار داشتند. گزارش اصلاحی کمیته مذکور به‌طور قابل‌توجهی ماهیت لایحه 2019 را دگرگون ساخت؛ از گزارش مذکور تحت عنوان لایحه 2021 حفاظت از داده[30] یاد می‌شود[31]
      خانم ماهوا مویترا[32] یکی از اعضای کمیته مشترک پارلمانی لایحه 2019 را دارای ماهیت اورولی[33] از نظر اعطای اختیارات بیش‌ازحد دسترسی و نظارت به دولت مرکزی اعلام نمود.[34] علاوه سخت‌گیرانه بودن مقررات لایحه به‌خصوص در رابطه با انتقال بین‌المللی داده‌ها انتقاداتی فراوانی را از سوی فعالان کسب‌وکارها و سکوهای دیجیتال به همراه داشت.[35]
      در نهایت با توجه به انتقادات و اصلاحات مفصل پیشنهادی توسط کمیته مشترک پارلمانی که ماهیت لایحه را به‌کلی دگرگون نموده بود، دولت مرکزی در تاریخ سوم آگوست 2022، لایحه را از مجلس عوام مسترد نمود. در حقیقت دولت اعتراف کرد که این لایحه نمی‌تواند به حریم خصوصی دیجیتال در کشوری که تا سال 2026 به یک اقتصادِ دیجیتالِ یک تریلیون دلاری تبدیل می‌شود، رسیدگی کند.[36] با استرداد لایحه 2019، لایحه 2021 حفاظت از داده که در حقیقت نکات اصلاحی کمیته مشترک در خصوص لایحه 2019 بود عملاً منتفی شد. بااین‌حال در نوامبر 2022، وزارت الکترونیک و فناوری اطلاعات هند پیش‌نویس لایحه‌ای با عنوان حفاظت از داده‌های شخصی دیجیتال را برای جلب نظرات عموم منتشر ساخت. ابعاد مختلف این لایحه، در بخش دوم این یادداشت مورد تحلیل قرار می‌گیرد.

      نویسنده: سید امین پیشنماز[37]
      گروه مطالعات حقوقی و مقرراتی پژوهشگاه فضای مجازی


      [3] Explanatory note on D Digital Personal Data Protection Bill 2022, P.1.
      [4] Digital Personal Data Protection Bill 2022
      [7] Information Technology Act 2000
      [8] Right to Information Act 2005
      [9] Body Corporate
      [10] Reasonable security practices and procedures
      [11] Sensitive personal data or information
      [12] Ministry of Communication and Information Technology
      [13] Information Technology (Reasonable security practices and procedures and
      sensitive personal data or information) Rules 2011.
      [15] Aadhaar
      [16] Unique Identification Authority of India (UIDAI)
      [17] Puttaswamy
      [18] k.s. Puttaswamy (retd) v.s Inion of India& Ors. (2017)
      [20] General Data Protection Regulation (GDPR)
      [21] Ministry of Electronics and Information Technology
      [22] B. N. Srikrishna
      [23] "Justice Krishna to head expert group on Data Protection Framework for India". Pib.nic.in. Retrieved 12 January 2019. Accessed June 3, 2023.

      [24] Data principal
      [25] Data fiduciary
      [26] Data processor
      [27] Personal data breach
      [28] Lok sabha
      لاک‌سابها به معنای خانه مردم، مجلس عوام (سُفلی) هندوستان متشکل از 545 نماینده است.
      [29] Joint Parliamentary Committee (JPC)
      [30] Data Protection Bill 2021
      [31] https://trilegal.com/wp-content/uploads/2021/12/The-Data-Protection-Bill-2021.pdf
      [32] Mahua Moitra

      [33] Orwellian nature

      [35] https://securiti.ai/india-dpb, accessed June 4, 2023.
      [37] دانشجوی دکتری حقوق خصوصی دانشگاه شهید بهشتی
      نظر کاربران
      نام:
      پست الکترونیک:
      شرح نظر:
      کد امنیتی:
       
آدرس: تهران، سعادت آباد، خیابان علامه شمالی، کوچه هجدهم غربی، پلاک 17
کد پستی: 1997987629
تلفن: 22073031
پست الکترونیک: info@csri.ac.ir