الرئيسيةخاصمحليمقالات

بصمتك لا تُستبدل: من يملك حق الاحتفاظ بها حين تصبح مفتاح الهوية الرقمية؟

بصمتك ليست مجرد وسيلة تحقق سريعة تُغنيك عن كلمة السر. هي الشيء الوحيد الذي يبقى معك من المهد إلى اللحد، ولا يملك أحد أن يستبدله لك إن ضاع

هاشتاق عربي – وصفي الصفدي

كلمة السر يمكن تغييرها في ثانية. البطاقة المصرفية يمكن إلغاؤها والحصول على غيرها. أما بصمة إصبعك، وملامح وجهك، ونسيج قزحية عينك، فهي الشيء الوحيد الذي لا يملك المواطن نسخة احتياطية منه. إذا تسرّبت هذه البيانات يوماً، فلا توجد جهة على وجه الأرض قادرة على إصدار بصمة جديدة لك. هذه هي الحقيقة البسيطة التي يجب أن تحضر في ذهن كل من يوقّع اليوم على تفعيل خدمة رقمية باستخدام وجهه أو إصبعه، وهي الحقيقة نفسها التي ينبغي أن تحضر في ذهن كل صانع سياسة يفتح الباب أمام جهة، حكومية كانت أم خاصة، لبناء منظومة لحفظ هذا النوع من البيانات.

نحن اليوم في الأردن، كما في معظم دول المنطقة، ندخل عصر التحقق الرقمي من الهوية بخطى متسارعة. تطبيقات مصرفية تفتح الحساب ببصمة الوجه، وشركات اتصالات تفعّل الخط ببصمة الإصبع، ومنصات حكومية تعتمد الهوية الرقمية بديلاً عن الهوية الورقية. هذا التحول ضروري ولا رجعة عنه، لكنه يطرح سؤالاً لا يجوز تأجيله: من يحق له أصلاً أن يحتفظ بهذه البيانات؟ وهل كل جهة تطلب بصمتك تملك تلقائياً الحق في تخزينها؟

الأردن وضع القانون، لكنه لم يُكمل الجملة

أنصف الأردن نفسه حين أصدر قانون حماية البيانات الشخصية رقم 24 لسنة 2023، بعد سنوات من بقاء مسودته حبيسة الأدراج. القانون دخل حيز النفاذ الفعلي في آذار 2024، وهو أول إطار تشريعي شامل من نوعه في المملكة. والأهم من ذلك أن المشرّع لم يتجاهل البصمة الحيوية، بل عرّفها صراحة ضمن فئة “البيانات الشخصية الحساسة”، إلى جانب الحالة الصحية والانتماء الديني والسياسي والسجل الجنائي. هذا اعتراف تشريعي واضح بأن بصمتك ليست بياناً عادياً كاسمك أو عنوانك، بل بيان في أعلى درجات الحساسية.

لكن هنا يتوقف القانون عند نصف الجملة. فبعدما صنّف البيانات البيومترية كبيانات حساسة، عاد وأخضعها لنفس الأحكام العامة التي تُطبَّق على أي بيان شخصي آخر، دون أن يفرد لها نظاماً تنفيذياً خاصاً يفرض ضوابط أشد. أي جهة، عامة أو خاصة، يحق لها اليوم معالجة بصمتك بشرط الحصول على موافقتك الصريحة المكتوبة والمحددة الغرض، وبشرط الحصول على ترخيص أو تصريح من مجلس حماية البيانات الشخصية. هذا الترخيص هو نفسه الذي يُشترط لمعالجة أي بيان آخر، لا أكثر ولا أقل تشديداً.

والمجلس الذي يمنح هذا الترخيص، ويفصل في الشكاوى ضد المخالفين، يرأسه وزير الاقتصاد الرقمي والريادة نفسه، وهو ترتيب يطرح سؤالاً مشروعاً حول قدرة الجهة الحكومية على أن تكون خصماً وحكماً في آن واحد، خصوصاً حين تكون الشكوى موجهة ضد جهة حكومية أخرى.

أما حين يقع الاختراق فعلاً، فالقانون يمنح المواطن حق العلم بأن بياناته اخترقت، لكنه لا يُلزم الجهة المخترَقة بمهلة زمنية محددة للإبلاغ عن الحادثة. حق العلم موجود على الورق، لكن ساعة الإبلاغ متروكة لتقدير من وقع لديه الخرق أصلاً، وهذا فرق جوهري بين أن تُبلَّغ بعد يوم أو بعد ستة أشهر.

من يملك بصمتك فعلياً؟ خط فاصل يجب أن يبقى واضحاً

في التطبيق العملي، ثمة خط فاصل يجب أن يبقى واضحاً بين مستويين لا يجوز الخلط بينهما. المستوى الأول هو سجل الهوية الوطني التأسيسي، الرقم الوطني وسجلات الأحوال المدنية والجوازات، وهذا يبقى، ويجب أن يبقى، حكراً سيادياً لا يشارك فيه أحد سوى الدولة عبر وزارة الداخلية. لا يحق لأي شركة خاصة، مهما بلغت ثقتها التقنية، أن تبني بديلاً موازياً لهذا السجل. أما المستوى الثاني فهو استخدام البصمة كأداة تحقق مؤقتة لغرض تعاقدي محدد، كفتح حساب بنكي أو تفعيل خط هاتف، وهنا يحق للقطاع الخاص أن يشارك، لكن بشرط ألا يتحول إلى حائز مستقل لقاعدة بيانات هوية موازية بلا رقابة كافية.

النموذج الأفضل، وهو موجود فعلياً في الأردن وإن لم يُستثمر بالكامل بعد، هو أن يكون التحقق البيومتري مركزياً عبر وسيط موثوق واحد، كما فعل البنك المركزي الأردني حين اعتمد تطبيقي “سند” و”هوية” كوسيلة تحقق موحدة معتمدة في جميع البنوك العاملة في المملكة. هذا النموذج أذكى بكثير من ترك كل بنك وشركة اتصالات وشركة تقنية مالية تبني مستودعها البيومتري الخاص بها. كل مستودع إضافي هو نقطة اختراق محتملة إضافية، وكل جهة إضافية تحتفظ ببصمتك هي مخاطرة إضافية لا تضيف أمناً حقيقياً، بل توزّع الخطر على عدد أكبر من الحلقات الأضعف.

العالم واجه السؤال نفسه، وحسم الإجابة بوضوح

لسنا وحدنا في مواجهة هذا السؤال. الاتحاد الأوروبي أخضع البيانات البيومترية لأعلى درجة حماية في القانون العام لحماية البيانات، ولا يجوز معالجتها إلا باجتياز اختبارين قانونيين منفصلين في آن واحد، أساس قانوني عام وشرط إضافي مشدد خاص بالبيانات الحساسة. الإمارات صنّفت البصمة كبيان حساس وألزمت أي جهة تنوي معالجتها على نطاق واسع بإجراء تقييم أثر مسبق، وألزمت المخترَق بإبلاغ الجهة الرقابية خلال اثنتين وسبعين ساعة من وقوع الحادثة، لا أكثر. السعودية ذهبت أبعد، فوضعت البيانات البيومترية في أعلى تصنيف حساسية لديها، وألزمت كل جهة تعالجها بالتسجيل الإجباري لدى الهيئة الوطنية المختصة، مع غرامات قد تصل إلى خمسة ملايين ريال.

أما الدرس الأبلغ فجاء من الهند، صاحبة أضخم قاعدة بيانات بيومترية في العالم. حين حاول القطاع الخاص هناك، البنوك وشركات الاتصالات، اشتراط البصمة الحيوية كشرط إلزامي للحصول على خدماته، تدخلت المحكمة العليا الهندية عام 2018 وأسقطت هذا الحق تماماً، وقضت بأن التحقق البيومتري من القطاع الخاص لا يجوز أن يكون إلا طوعياً، لا شرطاً إلزامياً للحصول على خدمة أساسية. هذا الحكم يستحق أن يُقرأ بعناية في الأردن، لأنه يجيب مباشرة عن السؤال الذي يشغل كثيرين اليوم: هل يحق لشركة خاصة أن تحرمك من خدمتها لمجرد أنك ترددت في تسليمها وجهك أو إصبعك؟ الإجابة القضائية في أكبر تجربة بيومترية بالعالم كانت لا.

ما الذي يستحق أن يصل إلى طاولة صانع القرار

هذا الملف يستحق أن يصل إلى وزارة الاقتصاد الرقمي والريادة بصفتها الجهة المشرّعة والمشرفة على القانون، وإلى وزارة الداخلية بصفتها الحارس السيادي لسجل الهوية الوطنية، وإلى رئاسة الوزراء بصفتها الجهة القادرة على التنسيق بين الوزارتين وضمان اتساق السياسة الرقمية الوطنية. والمطلوب ليس تشريعاً جديداً من الصفر، بل استكمال ما بدأه القانون القائم فعلاً.

المطلوب أولاً إصدار النظام التنفيذي الخاص بالبيانات الحساسة الذي أشار إليه القانون نفسه، على أن يفرد للبيانات البيومترية تحديداً معياراً أشد من بقية البيانات الحساسة، بما يشمل تقييم أثر إلزامياً قبل الترخيص لأي مشروع بيومتري واسع النطاق، حكومياً كان أم خاصاً. والمطلوب ثانياً تحويل حق “العلم بالخرق” من حق سلبي ينتظره المواطن إلى التزام إيجابي بمهلة زمنية محددة تقع على عاتق كل من يحتفظ ببياناتك. والمطلوب ثالثاً تعزيز نموذج التحقق المركزي الموحد القائم فعلاً عبر البنك المركزي، بدل السماح بتكاثر المستودعات البيومترية المتفرقة لدى كل جهة خاصة على حدة. والمطلوب رابعاً مراجعة تركيبة مجلس حماية البيانات نفسه بما يعزز استقلاليته حين يفصل في شكاوى ضد جهات حكومية. والمطلوب خامساً، وهو الأهم ربما، النص الصريح على أن التحقق البيومتري من القطاع الخاص لا يجوز أن يكون شرطاً إلزامياً لحرمان مواطن من خدمة أساسية، أسوة بما استقر عليه القضاء في أكبر تجربة بيومترية على مستوى العالم.

بصمتك ليست مجرد وسيلة تحقق سريعة تُغنيك عن كلمة السر. هي الشيء الوحيد الذي يبقى معك من المهد إلى اللحد، ولا يملك أحد أن يستبدله لك إن ضاع. من يحمل هذا الوعي، لا يمكن أن يتعامل مع طلب تسجيل الوجه أو الإصبع بوصفه إجراءً تقنياً عابراً، بل بوصفه قراراً يستحق أن يُبنى على قانون واضح، ورقابة حقيقية، ومسؤولية مشتركة بين الدولة والقطاع الخاص والمواطن نفسه. والدول التي سبقتنا في هذا المسار لم تتردد في وضع خطوط حمراء واضحة. حان الوقت لأن يضع الأردن خطوطه هو أيضاً، قبل أن يفرضها عليه اختراق لا يمكن التراجع عنه.

وصفي الصفدي

خبير في قطاع الاتصالات وتكنولوجيا المعلومات، بخبرة تزيد عن عشرين عاما، وكان قد عمل في العديد من كبريات الشركات في الأردن والمنطقة العربية التي تعمل في هذا القطاع، في مناصب قيادية، مثل رئيس تنفيذي، ومدير عام، ونائب رئيس تنفيذي، ونائب الرئيس التنفيذي التسويق. والصفدي له خبرة واسعة في مجال تسويق العلامة التجارية، وإدارة الربح والخسارة، الإدارة العامة والقيادة، التخطيط الاستراتيجي، الحملات التسويقية والترويجية، تصنيف الأسواق، خدمة العملاء، تطوير المنتجات، الموارد البشرية، وتكنولوجيا المعلومات، إدارة الموردين، الخدمات اللوجستية، المبيعات وتطوير الأعمال، تطوير ومراقبة مؤشرات الأداء الرئيسية، التحول الرقمي، والتجارة الإلكترونية، والمحافظ الماليه الرقمية، والهوية الرقمية.

مقالات ذات صلة

زر الذهاب إلى الأعلى