دادههای بینگهبان
تعلل در پیگیری این قانون و همچنین سهل انگاری در خصوص قانونهای موجود و مربوط به حفاظت اطلاعات سبب شده تا همچنان امنیت کاربران به مخاطره بیفتد.
نسیمآنلاین؛ محمد حیدررضایی: بار دیگر و پس از دو سال خبری مبنی بر لو رفتن اطلاعات مهم مشتریان یکی از بانکهای کشور نظیر کدملی، کدپستی و شماره تلفن همراه منتشر شد و باعث نگرانی 30 میلیون از شهروندان ایرانی شد.
حدود یک هفتهی پیش اعلام شد که برخی اطلاعات هویتی مربوط به مشتریان بانک ملت لو رفته و پلیس فتا درحال پیگیری این قضیه است اما مسئولین بانک هنوز موضع مشخصی در این خصوص اتخاذ نکردهاند.
ممکن است یکی از دلایلی که حساسیتی روی این نشت اطلاعاتی وجود ندارد، رخ دادن اتفاقات مشابه در طی چند سال اخیر باشد. سه سال پیش و در سال 97 اطلاعات مشتریان به پرداخت ملت مورد سرقت قرار گرفت. در سال بعد، یعنی سال 98، 5 بانک بزرگ کشور نیز دچار نشت اطلاعاتی شدند. پس از این رسوایی عظیم اطلاعاتی، تنها اقدام بانکها آن بود که مشتریان برای حفظ سپردههای خود، رمزشان را تغییر دهند. درحالی گمانهزنیها حکایت از هک شدن سامانههای بانکی داشت، وزیر اطلاعات کشور اعلام کرد که این اتفاق ارتباطی به هک شدن بانک ها ندارد، بلکه پیمانکار بانکها باج خواهی کرده است.
در ابتدای فروردین ماه سال گذشته، اطلاعات ثبتی میلیونها ایرانی شامل نام، شماره تماس و کد ملی از سوی وزارت بهداشت لو رفت و در معرض فروش قرار گرفت. داستان فروش اطلاعات از آنجا شروع شد که وزارت بهداشت اطلاعات 70 میلیون ایرانی را برای غربالگری از ثبت احوال دریافت میکند و این دیتا را برای پرونده سلامت الکترونیک روی اینترنت قرار میدهد؛ ولی ثبت احوال با این موضوع مخالفت و اعلام میکند استعلامها از پایگاه اطلاعاتی ثبت احوال دریافت شود. نتیجهی این ناهماهنگی ها لو رفتن اطلاعات 90 درصد ایرانیان بود.
خرداد ماه سال گذشته در فضای دارک وب، اطلاعات مربوط به 5.5 میلیون از مشترکین رایتل از سمت یک هکر برای فروش قرار داده شده بود.
این هکر مدعی شده بود که اطلاعات استخراج شده کاملا به روز و مربوط به فروردین و اردیبهشت ماه همان سال است. ضمن آنکه ابتدا پیشنهاد حفظ این اطلاعات را در ازای دریافت مبلغی به مدیران رایتل داده اما پس از بیتوجهی آنها، این اطلاعات را برای فروش گذاشته است. هرچند مدیران رایتل این پیشنهاد را تکذیب کردند و اظهار داشتند که اطلاعات مورد نظر قدیمی و مربوط به چهارسال قبل است.
نکتهی قابل تامل در نشت اطلاعات آنجاست که یک ماه قبل از اتفاقات مربوط به رایتل، اطلاعات 42 میلیون کاربر ایرانی تلگرام که به علت فیلترینگ از پوستههای آن استفاده میکردند دزدیده شد و آن هم در معرض فروش قرار گرفت. این اطلاعات شامل آیدی، شماره تماس، عکسها، مخاطبین و شمارهی مخصوص هر کاربر بود. اگرچه معلوم نبود که هرآنچه منتشر شده بود، تنها بخشی از اطلاعات هک شده است و چتهای خصوصی و گروهی نیز در این اطلاعات قرار دارد یا خیر، اما کاربران و مسئولان بدون توجه به اتفاق رخ داده، به استفاده از این پوستههای غیر رسمی ادامه دادند.
داستان درز اطلاعات برنامههای اینترنتی به همینجا ختم نمیشود و 29 فروردین سال 98 مشخص شد که اطلاعات مربوط به کاربران برنامهی تپسی نیز به سرقت رفته است. شرکت تپسی اعلام کرد اطلاعات به سرقت رفته صرفا مربوط به رانندگان بوده و اطلاعات مسافران و سفرها محفوظ مانده است.
اما وضعیت در تمام دنیا به همین گونه نیست. در بسیاری از کشورها، شبکههای مجازی ملزم به تبعیت از قوانین فضای مجازی آن کشورها برای صیانت از حریم خصوصی کاربران هستند و در صورت نقض آنها با جریمههای سنگینی مواجه میشوند. برای مثال در سال ۲۰۱۳ فیسبوک در آمریکا بهدلیل نقض حریم خصوصی کاربران و افشای نام و تصویر کاربرانی که تبلیغات Sponsored Stories را کلیک کرده بودند به پرداخت غرامت ۲۰ میلیون دلاری محکوم شد. همچنین شبکههای اجتماعی گوگل و فیسبوک به موجب قانونی جدید در انگلیس، در صورت زیر پا گذاشتن حریم خصوصی کاربران ممکن است میلیاردها پوند جریمه نقدی شوند.
همچنین قانون GDPR یا قانون عمومی حفاظت از داده اروپا، در سال ۲۰۱۶ وضعشده و از ماه می سال ۲۰۱۸ به اجرا درآمده است. این قانون در ۱۱ فصل بهصورت مفصل به چگونگی حفاظت از دادههای کاربران پرداخته و هرگونه ذخیرهسازی، پردازش و بهرهبرداری از دادهها را منوط به اجازه قانونی کرده است.
در واکنش به اتفاقات رخ داده، معاونت پژوهشهای زیربنایی و امور تولیدی دفتر مطالعات انرژی، صنعت و معدن مرکز پژوهشهای مجلس در گزارشی با بررسی وضعیت ایران در ارزیابی جهانی حفاظت از حریم خصوصی کاربران، ایران را در ردهی «بسیار ضعیف» قرار داد و بر لزوم تصویب «لایحه حفاظت و صیانت از دادههای شخصی» تاکید کرد.
پیش نویس این لایحه که شامل تعهدات کنترلگران و پردازشگران، مسؤولیتها و ضمانت اجراها، مجازات ها و نحوه ی جبران به صورت مادی و معنوی بود در سال 97 و در نمایشگاه الکامپ توسط آذری جهرمی رونمایی شد.
پس از این رونمایی، انتظار میرفت تا قانون مربوطه به تصویب برسد و حریم شخصی کاربران و اطلاعات کلان کشوری که از مهمترین مسائل است در امان بماند اما خبری از تصویب این لایحه نشد. نمایندگان مجلس شورای اسلامی در پاسخ به چرایی عدم تصویب لایحهی مربوطه گفتند هنوز لایحهای به دست مجلس نرسیده که بخواهد آن را تصویب کند.
در خرداد ماه سال 99، امیر ناظمی، رئیس سازمان فناوری اطلاعات و معاون وزیر ارتباطات، در خصوص این قانون گفته بود: هرچند قانون حفاظت از دادههای عمومی یا همان GDPR در هزارتوی نظام بروکراسی محبوس مانده است، اما این به آن معنا نیست که قانونی برای اجبار سازمانها و دستگاهها به حفاظت از دادههای شخصی وجود ندارد، بلکه به معنای آن است که همه نیازها را پاسخ نمیدهد. تکتک این مواد قانونی میتواند منجر به محکومیت هر فرد حقیقی و حقوقی شود که در محافظت از دادهها سهلانگاری کرده است.
آخرین اظهارات ناظمی حاکی از آن است که این مصوبه روی میز هیئت دولت و در انتظار تایید هیئت وزرا مانده است.
تعلل در پیگیری این قانون و همچنین سهل انگاری در خصوص قانونهای موجود و مربوط به حفاظت اطلاعات سبب شده تا همچنان امنیت کاربران به مخاطره بیفتد. همچنین صیانت از سرمایه گرانبهای کشور یعنی کلاندادهها و حفاظت از حقوق و منابع ملی در برابر شرکتها و کشورهای بیگانه همچنان مورد غفل مسئولان قرار دارد.