مقدمه

در تصمیمی تاریخی برای حقوق حریم خصوصی دیجیتال در کانادا، دادگاه استیناف بریتیش کلمبیا درخواست تجدیدنظر شرکت .Clearview AI Inc را رد کرد و تأیید نمود که قوانین حریم خصوصی این استان شامل شرکت‌های فناوری خارجی که داده‌های شهروندان بریتیش کلمبیا را جمع‌آوری می‌کنند، نیز می‌شود. تصمیم اتخاذ شده در پرونده Clearview AI Inc. v. British Columbia (Information and Privacy Commissioner), 2026 BCCA 67، اقتدار کمیسر اطلاعات و حریم خصوصی (کمیسر) را برای تنظیم مقررات نحوه برداشت اطلاعات شخصی از اینترنت، حتی زمانی که شرکت هیچ حضور فیزیکی در استان ندارد، تقویت می‌کند.

این حکم به پرسش‌های بنیادینی درباره دامنه نفوذ قوانین استانی در عصر دیجیتال، به‌ویژه در رابطه با «قانون حفاظت از اطلاعات شخصی» (PIPA) پاسخ می‌دهد.

پیشینه پرونده و حقایق

شرکت .Clearview AI Inc یک شرکت فناوری مستقر در ایالات متحده است که یک موتور جستجو برای تشخیص چهره را اداره می‌کند. همان‌طور که در حکم دادگاه شرح داده شده است، نرم‌افزار Clearview چهره انسان‌ها و متادیتای (داده‌نما) مرتبط با آن‌ها را از وب‌سایت‌های قابل دسترسی برای عموم مانند یوتیوب، فیس‌بوک و اینستاگرام استخراج (scrape) می‌کند. تا سال ۲۰۱۷، این شرکت پایگاه داده‌ای متشکل از سه میلیارد تصویر چهره جمع‌آوری کرده بود که تا سال ۲۰۲۳ به ۳۰ میلیارد تصویر افزایش یافت.

Clearview خدمات خود را عمدتاً به نهادهای مجری قانون عرضه می‌کرد و به آن‌ها اجازه می‌داد تا با آپلود عکس یک فرد مورد نظر، تصاویر منطبق با آن را از وب دریافت کنند. پس از تحقیقات مشترک کمیسرهای حریم خصوصی کانادا، کمیسر بریتیش کلمبیا به Clearview دستور داد تا ارائه خدمات خود در این استان را متوقف کند، جمع‌آوری تصاویر ساکنان بریتیش کلمبیا را متوقف کند و داده‌های موجود را حذف کند.

Clearview درخواست بازنگری قضایی کرد و استدلال نمود که قانون PIPA بر عملیات آن به‌عنوان یک نهاد آمریکایی اعمال نمی‌شود و حتی اگر اعمال شود، این اطلاعات «در دسترس عموم» بوده و از الزامات رضایت معاف هستند. دادگاه عالی بریتیش کلمبیا این درخواست را رد کرد که منجر به این تجدیدنظرخواهی شد.

چالش صلاحیت قضایی

مسئله اصلی در تجدیدنظر این بود که آیا قانون PIPA از نظر قانون اساسی بر Clearview قابل اعمال است یا خیر. این شرکت استدلال کرد که فاقد ارتباط کافی با بریتیش کلمبیا است، زیرا عملیات آن کاملاً در خارج از کانادا انجام می‌شود و نسبت به‌موقعیت مکانی افرادی که داده‌هایشان را استخراج می‌کند، بی‌تفاوت است.

دادگاه استیناف با اعمال «آزمون ارتباط واقعی و اساسی» که در پرونده Unifund Assurance Co. v. Insurance Corp. of British Columbia تثبیت شده بود، این استدلال را رد کرد. قاضی آیر (Justice Iyer) در رأی دادگاه تعیین کرد که ارتباط مجازی برای اثبات صلاحیت قضایی کافی است. دادگاه خاطرنشان کرد که مدل تجاری Clearview متکی بر یک مجموعه داده جهانی است که ناگزیر شامل شهروندان بریتیش کلمبیا می‌شود. Clearview با برداشت فعالانه داده‌های ساکنان بریتیش کلمبیا برای ساخت پایگاه داده تجاری خود، ارتباط کافی با این استان برقرار کرده است. دادگاه تأکید کرد که اینترنت منطقه‌ای بدون قانون ایجاد نمی‌کند که در آن نهادهای خارجی بتوانند حفاظت‌های محلی حریم خصوصی را نادیده بگیرند.

استدلال «در دسترس عموم»

جنبه مهمی از استدلال‌های Clearview این ادعا بود که تصاویر از وب‌سایت‌های عمومی استخراج شده‌اند و بنابراین مشمول استثنای «در دسترس عموم» در قانون PIPA می‌شوند. بخش ۱۲(۱)(e) قانون PIPA اجازه می‌دهد که اگر اطلاعات از یک منبع مقرر شده در قانون به دست آید، بدون رضایت جمع‌آوری شود.

دادگاه تفسیر سخت‌گیرانه کمیسر از مقررات PIPA را تأیید کرد. این مقررات منابع خاصی مانند مجلات، کتاب‌ها و روزنامه‌ها را فهرست کرده‌اند. دادگاه استدلال کرد که پلتفرم‌های رسانه‌های اجتماعی متمایز از این نشریات سنتی هستند. در حالی که یک روزنامه توسط نویسندگان خلق می‌شود، محتوای رسانه‌های اجتماعی توسط کاربران تولید می‌شود که میزانی از کنترل و منافع حریم خصوصی را در تصاویر خود حفظ می‌کنند. در نتیجه، دادگاه دریافت که استخراج انبوه داده‌های بیومتریک از رسانه‌های اجتماعی واجد شرایط معافیت «در دسترس عموم» نیست.

تحلیل هدف معقول

طبق قانون PIPA، سازمان‌ها تنها می‌توانند اطلاعات شخصی را برای اهدافی جمع‌آوری، استفاده یا افشا کنند که یک «فرد معقول» آن را مناسب بداند. Clearview استدلال کرد که هدفش—کمک به اجرای قانون—معقول بوده است.

دادگاه با این نظر مخالفت کرد و از یافته‌های کمیسر حمایت نمود که شناسایی و نظارت انبوه افراد توسط یک نهاد خصوصی، تجاوزی نامعقول به حریم خصوصی محسوب می‌شود. این تصمیم برجسته کرد که مزایای بالقوه برای اجرای قانون بر آسیب قابل‌توجه به حریم خصوصی و استقلال فردی برتری ندارد. ماهیت بدون تبعیض این جمع‌آوری اطلاعات، که بدون اطلاع یا رضایت سوژه‌ها انجام می‌شود، هدف آن را طبق قانون نامعقول می‌سازد.

پیامدها برای قوانین بریتیش کلمبیا و کانادا

این تصمیم پیامدهای عمیقی برای حریم خصوصی داده‌های بین‌المللی دارد. این حکم تأیید می‌کند که شرکت‌های خارجی نمی‌توانند صرفاً با قرار دادن سرورها و دفاتر خود در خارج از کشور، از قوانین حریم خصوصی کانادا فرار کنند. اگر فعالیت‌های دیجیتال یک سازمان به‌طور قابل‌توجهی بر حقوق حریم خصوصی شهروندان بریتیش کلمبیا تأثیر بگذارد، دادگاه‌ها و رگولاتورهای محلی اعمال صلاحیت خواهند کرد.

علاوه بر این، این حکم حدود استثنای داده‌های «در دسترس عموم» را روشن می‌کند. کسب‌وکارها نمی‌توانند فرض کنند که چون اطلاعات آنلاین در دسترس است، بهره‌برداری تجاری از آن آزاد است. تمایز قائل شده بین نشریات سنتی و محتوای تولید شده توسط کاربر در رسانه‌های اجتماعی، رویه‌ای را ایجاد می‌کند که از ردپای دیجیتال افراد در برابر برداشت غیرمجاز محافظت می‌کند.

توصیه عملی برای سازمان‌ها

برای کسب‌وکارهایی که در فضای دیجیتال فعالیت می‌کنند، این پرونده به‌عنوان هشداری حیاتی درباره انطباق داده‌ها عمل می‌کند:

۱. صلاحیت قضایی گسترده است: فرض نکنید که فقدان حضور فیزیکی، سازمان شما را از قوانین حریم خصوصی استانی معاف می‌کند. اگر داده‌های ساکنان را پردازش می‌کنید، احتمالاً باید از قوانین محلی پیروی کنید. ۲. عمومی بودن به معنای آزاد بودن نیست: شیوه‌های استخراج داده (scraping) خود را بازبینی کنید. اطلاعات موجود در رسانه‌های اجتماعی یا وب‌سایت‌های عمومی به‌طور خودکار از الزامات رضایت معاف نیستند. ۳. آزمون معقولیت: ارزیابی‌های تأثیر بر حریم خصوصی را انجام دهید تا اطمینان حاصل کنید که جمع‌آوری اطلاعات شخصی توسط شما با آزمون «فرد معقول» مطابقت دارد. سودمندی تجاری به‌طور خودکار تجاوز به حریم خصوصی را توجیه نمی‌کند. ۴. دستورات اصلاحی: آگاه باشید که رگولاتورها قدرت صدور دستور حذف داده‌ها و توقف فعالیت‌های تجاری را دارند و دادگاه‌ها مایل به اجرای گسترده این دستورات هستند، از جمله الزام به «بهترین تلاش» برای حذف داده‌ها.

این قضاوت تأکید می‌کند که در بریتیش کلمبیا، حق حریم خصوصی به‌عنوان یک حق «شبه‌قانون اساسی» تلقی می‌شود و دادگاه‌ها قوانین را به‌طور گسترده تفسیر خواهند کرد تا از این حق در برابر تهدیدات فناوری در حال تحول محافظت کنند.