لم تعد البيانات مسألة تقنية تخصّ قسم تقنية المعلومات. فتسريب قاعدة عملاء واحدة قد يعرّض الشركة لمسؤولية مدنية وجزائية وإدارية معًا — إضافة إلى ضرر السمعة الذي لا يُعوَّض بسهولة.
فهرس
1) الإطار القانوني
تستند حماية البيانات في الكويت إلى منظومة متعددة المصادر:
- الحماية الدستورية للحياة الخاصة وسرّية المراسلات.
- قانون الجزاء فيما يتعلق بإفشاء الأسرار وانتهاك الخصوصية.
- قانون مكافحة جرائم تقنية المعلومات — راجع الجرائم الإلكترونية.
- لوائح حماية البيانات الصادرة عن الجهة المنظّمة للاتصالات وتقنية المعلومات.
- قواعد قطاعية في المصارف والصحة والتأمين.
2) ما هي البيانات الشخصية؟
بيانات عادية
كل ما يُعرّف بشخص طبيعي أو يجعله قابلًا للتحديد: الاسم، الرقم المدني، الهاتف، البريد، العنوان، بيانات الجهاز.
بيانات حساسة
ما يمسّ الصحة أو المعتقد أو البصمة الحيوية أو السجل الجنائي أو الوضع المالي — وحمايتها أشد.
3) مبادئ المعالجة
- المشروعية والشفافية: أساس قانوني واضح وإخطار صاحب البيانات.
- تحديد الغرض: جمعها لغرض محدد ومعلن، ولا تُستعمل لغيره.
- تقليل البيانات: الاكتفاء بما يلزم للغرض فقط.
- الدقة: تحديثها وتصحيح الخطأ فيها.
- تحديد المدة: عدم الاحتفاظ بها بعد انتفاء الغرض.
- الأمان: حمايتها من الوصول غير المصرّح والتلف.
4) الرضا وأسس المعالجة
الرضا ليس الأساس الوحيد، لكنه الأشيع. ولصحّته شروط:
- حرّ غير مقترن بإكراه أو بحرمان من خدمة أساسية.
- محدد لكل غرض على حدة لا رضا عام مطلق.
- مستنير بعد إحاطة صاحب البيانات بالغرض والمدة والمستفيدين.
- قابل للسحب بذات سهولة إعطائه.
وإلى جانب الرضا: تنفيذ عقد، أو التزام قانوني، أو حماية مصلحة حيوية.
5) حقوق صاحب البيانات
- حق العلم بجمع بياناته والغرض منه.
- حق الوصول ونسخة مما يُحتفظ به عنه.
- حق التصحيح للبيانات الخاطئة أو الناقصة.
- حق المحو عند انتفاء الغرض أو سحب الرضا.
- حق الاعتراض على المعالجة لأغراض التسويق.
- حق تقييد المعالجة عند المنازعة في دقتها.
6) التزامات الشركات
تنظيمية
- سياسة خصوصية واضحة ومنشورة.
- سجل لأنشطة المعالجة.
- تحديد مسؤول عن حماية البيانات.
- تدريب العاملين.
تقنية
- تشفير البيانات الحساسة.
- صلاحيات وصول متدرّجة.
- نسخ احتياطي آمن.
- سجلات دخول قابلة للتدقيق.
7) تسريب البيانات
عند وقوع الاختراق أو التسريب، الاستجابة تُقاس بالساعات:
- الاحتواء الفوري ووقف مصدر التسريب.
- التوثيق — سجلات النظام ونطاق البيانات المتأثرة.
- الإخطار للجهة المختصة وللمتضررين حيث يلزم.
- التقييم ومعالجة الثغرة ومنع التكرار.
8) المسؤولية والجزاءات
- مسؤولية مدنية: تعويض المتضرر عن الضرر المادي والأدبي.
- مسؤولية جزائية: في جرائم إفشاء الأسرار والدخول غير المشروع للأنظمة.
- جزاءات إدارية: من الجهات المنظّمة بحسب القطاع.
- مسؤولية تعاقدية: تجاه العملاء والشركاء وفق العقود المبرمة.