لكل السوريين

بيانات السوريين في مرمى الخطر.. من يملك مفاتيح معلومات مشتركي الاتصالات؟

أعاد الجدل الذي أثارته شركة «MTN Syria» خلال الأيام الماضية ملف خصوصية بيانات المشتركين في سوريا إلى الواجهة، بعدما تداولت وسائل إعلام وصفحات على مواقع التواصل معلومات عن تسريب بيانات لمشتركين، وربطت تلك المعلومات بإنهاء عقود عدد من العاملين في الشركة.

وفي الوقت الذي نفت فيه «MTN» بشكل قاطع وجود أي تسريب لبيانات المشتركين، مؤكدة أن البيانات محمية وأن موظفي خدمة المشتركين لا يملكون صلاحية الوصول إلى البيانات التفصيلية، فإن القضية فتحت سؤالاً أكبر من حادثة بعينها: ماذا يحدث لبيانات ملايين المستخدمين داخل شركات الاتصالات؟ ومن يملك حق الوصول إليها؟ وما حدود مسؤولية الشركة والموظف والجهات الرسمية في حال تعرضها للتسريب أو الاستخدام غير المشروع؟

الشركة تنفي.. لكن الأسئلة باقية

قالت «MTN Syria» في توضيح إعلامي إن ما يتم تداوله عن تسريب بيانات المشتركين من قبل بعض الموظفين «شائعات مغلوطة»، مشيرة إلى أن صلاحيات موظفي خدمة المشتركين تقتصر على بيانات أساسية، مثل اسم المشترك والخدمات المفعلة على الخط، وأن الوصول إلى هذه البيانات يخضع لعدة مستويات من المراقبة والحماية.

كما نفت الشركة الربط بين عدم تجديد عقود عدد من العاملين وبين تسريب البيانات، موضحة أن تجديد العقود يخضع لتقييم دوري للأداء. وأشارت إلى أن عقود 250 موظفاً جرى تجديدها خلال الشهر الماضي، مقابل عدم تجديد عقود 23 موظفاً بناء على نتائج التقييم.

وبذلك، لا يمكن التعامل مع المعلومات المتداولة عن وجود تسريب باعتبارها واقعة مثبتة ما لم تظهر أدلة تقنية أو نتائج تحقيق رسمي تؤكد حدوث اختراق أو وصول غير مصرح به إلى بيانات المشتركين.

لكن النفي لا يلغي أهمية السؤال المتعلق بمنظومة حماية البيانات نفسها، خصوصاً أن شركات الاتصالات تتعامل بطبيعتها مع كميات ضخمة من المعلومات التي يمكن أن تكشف الكثير عن المستخدم حتى من دون الاطلاع على مضمون مكالماته.

ماذا تعرف شركة الاتصالات عن المشترك؟

بيانات المشترك لا تقتصر على الاسم ورقم الهاتف. فأنظمة الاتصالات يمكن أن تتعامل مع معلومات مرتبطة بالحساب والخدمات، وسجلات الاستخدام والفوترة، وبيانات الاتصال، إضافة إلى بيانات تقنية مرتبطة بالشبكة والجهاز وموقع الاتصال بحسب طبيعة الخدمة والأنظمة المستخدمة.

وتزداد حساسية هذه المعلومات عندما تُجمع مع بعضها؛ فبيانات الاتصال المتكررة، على سبيل المثال، يمكن أن تكشف أنماطاً زمنية واجتماعية عن حياة المستخدم، في حين يمكن لبيانات الموقع أو أبراج الاتصالات أن تعطي مؤشرات عن أماكن وجود الهاتف خلال فترات معينة.

ولهذا أصبحت حماية بيانات الاتصالات جزءاً أساسياً من مفهوم الخصوصية الرقمية، ولم يعد تسريب قاعدة بيانات يعني بالضرورة نشر أرقام الهواتف فقط، بل قد يعني كشف مجموعة مترابطة من المعلومات التي تسمح ببناء صورة واسعة عن صاحبها.

من يحق له الوصول إلى البيانات؟

المبدأ الأساسي في حماية البيانات هو أن الوصول إليها لا ينبغي أن يكون متاحاً لكل موظف لمجرد عمله داخل الشركة.

ويفترض أن تحدد المؤسسات مستويات الصلاحيات بحسب طبيعة الوظيفة، بحيث يحصل موظف خدمة المشتركين على الحد الأدنى من المعلومات الضرورية لتنفيذ مهمته، بينما تخضع البيانات الأكثر حساسية لضوابط وصول أكثر تشدداً، مع تسجيل عمليات الدخول والمراجعة والتدقيق.

وفي الحالة السورية، يكتسب هذا السؤال أهمية إضافية مع وجود قانون حماية البيانات الشخصية رقم 12 لعام 2024، الذي نظم جمع البيانات الشخصية ومعالجتها والإفصاح عنها، وألزم المتحكمين والمعالجين باتخاذ إجراءات لحماية البيانات وتعيين مسؤول مختص بحمايتها.

كما يمنح القانون صاحب البيانات مجموعة من الحقوق، بينها معرفة طبيعة البيانات التي تتم معالجتها والغاية منها، والوصول إلى بياناته، ومعرفة المدة التي يجري خلالها الاحتفاظ بها، إضافة إلى طلب تصحيحها أو تعديلها أو محوها في الحالات التي يسمح بها القانون.

ماذا يقول القانون عن التسريب؟

القانون رقم 12 لعام 2024 لا يتعامل مع البيانات الشخصية باعتبارها معلومات عادية يمكن تداولها بلا قيود، بل يضع ضوابط لمعالجتها والإفصاح عنها، ويشترط وجود موافقة صريحة من صاحب البيانات أو مسوغ قانوني في الحالات التي يسمح فيها بالمعالجة أو الإفصاح.

كما يفرض القانون على مسؤول حماية البيانات إبلاغ الجهة المختصة في حال حدوث خرق للبيانات، مع توثيق طبيعة الخرق وأسبابه والآثار المحتملة والإجراءات المتخذة لمعالجته. ويلزم المتحكم أو المعالج، وفق الأحكام الواردة فيه، بإعلام صاحب البيانات بالإجراءات المتخذة بعد الإبلاغ عن الخرق.

وتتدرج العقوبات التي نص عليها القانون بحسب طبيعة المخالفة والظروف المحيطة بها، وقد تشمل الحبس والغرامات المالية، ولا تقتصر المسؤولية بالضرورة على الشخص الذي قام بالوصول غير المشروع، إذ يضع القانون أيضاً التزامات مباشرة على الجهة التي تتحكم بالبيانات أو تعالجها.

انتقال «MTN».. سؤال إضافي حول مصير البيانات

ويأتي الجدل الحالي في وقت تمر فيه سوق الاتصالات السورية بمرحلة انتقالية مهمة، بعدما أنهت مجموعة «MTN» اتفاقاً مع الحكومة السورية لتنظيم خروجها من السوق السورية، في حين اتجهت السلطات إلى اعتماد «زين» الكويتية مشغلاً خلوياً جديداً بديلاً عنها.

وهذا الانتقال يضيف سؤالاً آخر إلى ملف الخصوصية: ماذا يحدث لبيانات المشترك عندما تنتقل الخدمة أو البنية التشغيلية من شركة إلى أخرى؟

فالمستخدم لا يحتاج فقط إلى معرفة ما إذا كان رقم هاتفه سيبقى فعالاً، وإنما يحتاج أيضاً إلى معرفة الجهة التي تحتفظ ببياناته، والأساس القانوني لأي نقل للبيانات، والمدة التي ستحتفظ خلالها الشركة السابقة بالمعلومات، وما إذا كانت ستُحذف أو تُنقل أو تُحفظ لأسباب قانونية أو تشغيلية.

وهذه الأسئلة تصبح أكثر أهمية كلما كانت البيانات المتداولة أوسع من مجرد رقم الهاتف، وخصوصاً إذا كانت مرتبطة بسجلات الاستخدام أو الحسابات المالية أو بيانات الموقع أو وثائق التعريف.

المشكلة ليست في الموظف وحده

غالباً ما تختصر قضايا تسريب البيانات في البحث عن موظف تمكن من الوصول إلى المعلومات، لكن الأمن الرقمي الحديث يتعامل مع المسؤولية باعتبارها سلسلة متكاملة تبدأ من تصميم النظام ولا تنتهي عند الموظف.

فإذا تمكن موظف من الوصول إلى بيانات لا يحتاج إليها لأداء عمله، فالسؤال لا يتعلق فقط بما فعله الموظف، بل أيضاً بكيفية منحه الصلاحية، ومن راقبها، وهل كانت عمليات الوصول مسجلة، وهل توجد أنظمة تنبيه عند تحميل أو نسخ كميات غير اعتيادية من البيانات.

كما أن شركات الاتصالات تعتمد على مزودين تقنيين وخدمات استضافة وأنظمة متعددة، ما يجعل حماية البيانات مسؤولية تمتد إلى أطراف مختلفة، وليس إلى موظفي الشركة المباشرين فقط.

هل يعرف السوريون حقوقهم الرقمية؟

رغم أهمية قانون حماية البيانات الشخصية، يبقى التحدي الأكبر في معرفة المواطنين بحقوقهم وآليات استخدامها.

فالمشترك الذي يقدم بياناته لشركة اتصالات عند شراء خط أو تفعيل خدمة غالباً ما ينظر إلى العملية باعتبارها إجراءً روتينياً، من دون أن يسأل: ما البيانات التي ستُجمع؟ لماذا تحتاجها الشركة؟ من يستطيع الوصول إليها؟ كم سنة ستبقى محفوظة؟ وهل يمكن طلب حذفها أو تصحيحها؟

وفي المقابل، تحتاج الشركات والمؤسسات إلى توضيح سياسات الخصوصية بصورة مفهومة، لا عبر شروط قانونية وتقنية طويلة يصعب على المستخدم العادي قراءتها أو فهمها.

بين النفي والتحقيق.. ما المطلوب؟

في حالة «MTN»، لا توجد حتى الآن، وفق المعلومات المعلنة التي أمكن التحقق منها، أدلة منشورة تثبت حدوث تسريب لبيانات المشتركين، والشركة نفسها نفت الواقعة. لذلك فإن تحويل الادعاء المتداول إلى حقيقة صحفية سيكون سابقاً لأوانه.

لكن القضية كشفت حاجة ملحة إلى مزيد من الشفافية في ملف البيانات الشخصية في سوريا.

ففي حال وقوع أي خرق مستقبلاً، ينبغي أن يعرف المواطن طبيعة البيانات التي تعرضت للخطر، وعدد المتضررين، وكيف حدث الخرق، وما الإجراءات التي اتخذت لمنع تكراره، ومن الجهة التي تولت التحقيق، وما إذا كانت هناك مسؤولية قانونية أو إدارية.

كما أن المطلوب لا يقتصر على شركات الاتصالات، بل يشمل المصارف وشركات الدفع الإلكتروني والمنصات الحكومية والمستشفيات والمؤسسات التي تجمع بيانات شخصية حساسة عن المواطنين.

فالبيانات الشخصية أصبحت أشبه بمفتاح رقمي لحياة الإنسان؛ ومن يمتلك الوصول إليها يستطيع، بحسب طبيعة البيانات، معرفة أكثر بكثير من اسم صاحب الرقم.

ولهذا فإن حماية خصوصية المشترك لا ينبغي أن تبدأ بعد حدوث التسريب، بل من اللحظة التي تُجمع فيها البيانات، مروراً بتخزينها واستخدامها ومشاركتها، وصولاً إلى حذفها عندما تنتهي الحاجة القانونية أو التشغيلية إليها.

- Advertisement -

- Advertisement -