حق فراموش شدن یا محدودیت دسترسی به اطلاعات؟
تاریخ: 3 مرداد 1402 امیر
سوالی که تقریبا اکثر قریب به اتفاق منتقدان حق فراموش شدن مطرح میکنند این است که آیا حق فراموش شدن خود نقضی بر آزادی کاربران در انتشار اطلاعات و دسترسی به این اطلاعات نیست؟ از زمانی که دادگاه اتحادیه اروپا (EU) تقریباً شش سال پیش در مورد پرونده Google Spain تصمیم گرفت، حق فراموش شدن (RTBF) به معروف ترین ویژگی قانون حفاظت از داده اتحادیه اروپا تبدیل شده است. قانونی جنجالی، جدید و از جهات زیادی لازمه دنیای امروز. جالب است بدانید که بسیاری از دانشگاهیان و جامعه مدنی از اجرای آن در پرونده Google Spain انتقاد کردهاند و امیدوارند که قوانین جدید حفاظت از دادهها، تعادل بهتری بین حق حریمخصوصی و حفاظت از دادهها از یک سو و حق آزادی بیان از سوی دیگر برقرار کند.
تاثیرات مهم حق فراموش شدن علیرغم فشار منتقدان
علیرغم این انتقادات، تهیه کنندگان مقررات عمومی حفاظت از دادهها (GDPR) RTBF را به عنوان یک راه حل در ماده 17 این مقررات حفظ کردند. با این حال، اهمیت روزافزون RTBF یک سوال اصلی را بی پاسخ گذاشته است ؛ سوالی که سازمانها در عمل در سراسر جهان با آن دست و پنجه نرم میکنند: آیا پاککردن اطلاعات به معنای حذف دائمی و غیرقابل برگشت است؟ یا به معنای محدود کردن قابل توجه دسترسی به آن دادهها است؟ با توجه به اینکه GDPR بر دیگر چارچوبهای حفاظت از دادهها مانند CCPA تأثیر میگذارد، که حق حذف و فراموشی را نیز معرفی میکند، روشن کردن آنچه که RTBF واقعاً مستلزم به انجام آن است، بسیار مهم است.
تاثیرات مهم حق فراموش شدن علیرغم فشار منتقدان
در عمل، تصورات غلط متعددی در مورد معنای اعمال RTBF وجود دارد، هم برای مطابقت با دستورات قانونی و هم برای برآورده کردن نیازهای فناوری شرکت مدرن. در این مقاله، ما امیدواریم که برخی از این تصورات غلط را روشن کنیم و توضیح دهیم که چرا RTBF بسیار بیشتر از حذف به تنهایی است. برای شروع، اجازه دهید برگزاری CJEU در پرونده Google Spain را به یاد بیاوریم که در آن دادگاه باید به این سؤال پاسخ میداد که آیا مرجع نظارت ملی میتواند به موتورجستجو دستور دهد اطلاعات منتشر شده توسط اشخاص ثالث را از فهرستهای خود خارج کند. آنچه برای دادگاه در خطر بود، حذف یک پیوند از فهرست نتایج جستجوی Google در یک شرایط خاص بود (پیوندی که زمانی ظاهر شد که کاربران Google نام شاکی را در کادر جستجو وارد کردند). اثر RTBF در آن مورد متوقف کردن پردازش غیر ضروری دادههای شخصی بود. در غیر این صورت، اثر RTBF حذف دائمی یا غیرقابل برگشت دادههای شخصی در منبع آن نبود، بلکه با حذف پیوندها از فهرست، دسترسی به آن دادهها را حذف میکرد. به گفته دادگاه در Google v CNIL، RTBF باید «این اثر را داشته باشد که از دسترسی کاربران اینترنت در کشورهای عضو به پیوندهای مورد نظر با استفاده از جستجوی انجام شده بر اساس نام موضوع داده، جلوگیری کند یا حداقل به طور جدی منع کند». اما پرونده Google Spain (و همچنین Google در مقابل CNIL و GC و موارد دیگر در برابر CNIL)، تنها نمونه RTBF نیست. در مثالهای دیگر، افراد درخواستهای خود را مستقیماً به ارائهدهندگانی که دادههای مورد بحث را ذخیره یا میزبانی میکنند ارسال کردهاند.
RTBF و محافظت از دادهها
پاسخ حق فراموشی به درخواستهای حذفداده از سراسر وب، حذف فوری و دائمی نیست، اما این بار به دلیل همپوشانی سایر اصول حفاظت از داده با RTBF است. حفاظت از دادهها با طراحی، بهویژه، که ستون قوانین GDPR است، مجموعهای از اصول حفاظت از دادهها را ملزم میکند که در محیطهای داده برای محافظت از حقوق افراد تعبیه شوند؛ تضمین مواردی مانند یکپارچگی و در دسترس بودن دادهها، به حداقل رساندن دادهها و محدودیت هدف. وجود یک دکمه واحد در یک سازمان که میتواند دادهها را بهصورت فوری و دائمی به روشی برگشتناپذیر حذف کند، اصول حفاظت از دادهها را با طراحی به خطر میاندازد و با منافع جمعی در تضاد است.
چرا نباید حذفدادهها سریع و در یک مرحله انجام شود؟
از منظر حفاظت از دادهها از دیدگاه طراحی، رویکرد دو مرحله ای به جای یک مرحله ای منطقی تر است. نکته مهم این است که رویکرد دو مرحلهای از دیدگاه موضوع داده بسیار مؤثرتر است زیرا به کنترلکنندههای داده اجازه میدهد سریعتر واکنش نشان دهند، که انطباق با GDPR را در کل افزایش میدهد. هنگامی که یک درخواست برای پاککردن دریافت شد، اولین گام توقف فعالیت پردازش غیر ضروری در سریع ترین زمان ممکن است. این مشابه حذف از فهرست در مرکز پرونده Google Spain است، به جای حذف کامل، باید از پردازش دادهها جلوگیری شود. هنگامی که دادهها از پردازش جلوگیری میکنند، حذف نمیشوند، اما به گونهای تفکیک میشوند که برای دنبال کردن هدف پردازش اصلی نمیتوان به آنها دسترسی داشت. اما فعالیت مورد نظر هنوز حذف نشده است. بعداً، در مرحله دوم، دادهها را میتوان به صورت محلی در هر یک از پایگاههای داده مختلف، پس از ارزیابی دقیق تر و بعد از صرف زمان بیشتر، حذف کرد. بیشتر کشورها این رویکرد دو مرحله ای را تایید کردهاند. اگر دادهای شرایط زیر را داشته باشد، میتواند مشمول حذف دو مرحلهای شود:
- اگر سازمان، ارگان یا مسئولی قادر نباشد یا تلاش نکند که از دادههای شخصی برای اطلاعرسانی هر تصمیمی در رابطه با هر فردی یا به نحوی که به هر طریقی بر فرد تأثیر میگذارد، استفاده کند.
- ارگان مربوطه به هیچ سازمان دیگری اجازه دسترسی به دادههای شخصی را نمیدهد.
- سازمان مسئول دادههای شخصی را با امنیت فنی و سازمانی مناسب احاطه میکند.
- و نهایتا متعهد به حذف دائمی اطلاعات در صورت امکان یا زمانی است که این امکان وجود داشته باشد.