مقدمه
در تصمیمی تاریخی برای حقوق حریم خصوصی دیجیتال در کانادا، دادگاه استیناف بریتیش کلمبیا درخواست تجدیدنظر شرکت .Clearview AI Inc را رد کرد و تأیید نمود که قوانین حریم خصوصی این استان شامل شرکتهای فناوری خارجی که دادههای شهروندان بریتیش کلمبیا را جمعآوری میکنند، نیز میشود. تصمیم اتخاذ شده در پرونده Clearview AI Inc. v. British Columbia (Information and Privacy Commissioner), 2026 BCCA 67، اقتدار کمیسر اطلاعات و حریم خصوصی (کمیسر) را برای تنظیم مقررات نحوه برداشت اطلاعات شخصی از اینترنت، حتی زمانی که شرکت هیچ حضور فیزیکی در استان ندارد، تقویت میکند.
این حکم به پرسشهای بنیادینی درباره دامنه نفوذ قوانین استانی در عصر دیجیتال، بهویژه در رابطه با «قانون حفاظت از اطلاعات شخصی» (PIPA) پاسخ میدهد.
پیشینه پرونده و حقایق
شرکت .Clearview AI Inc یک شرکت فناوری مستقر در ایالات متحده است که یک موتور جستجو برای تشخیص چهره را اداره میکند. همانطور که در حکم دادگاه شرح داده شده است، نرمافزار Clearview چهره انسانها و متادیتای (دادهنما) مرتبط با آنها را از وبسایتهای قابل دسترسی برای عموم مانند یوتیوب، فیسبوک و اینستاگرام استخراج (scrape) میکند. تا سال ۲۰۱۷، این شرکت پایگاه دادهای متشکل از سه میلیارد تصویر چهره جمعآوری کرده بود که تا سال ۲۰۲۳ به ۳۰ میلیارد تصویر افزایش یافت.
Clearview خدمات خود را عمدتاً به نهادهای مجری قانون عرضه میکرد و به آنها اجازه میداد تا با آپلود عکس یک فرد مورد نظر، تصاویر منطبق با آن را از وب دریافت کنند. پس از تحقیقات مشترک کمیسرهای حریم خصوصی کانادا، کمیسر بریتیش کلمبیا به Clearview دستور داد تا ارائه خدمات خود در این استان را متوقف کند، جمعآوری تصاویر ساکنان بریتیش کلمبیا را متوقف کند و دادههای موجود را حذف کند.
Clearview درخواست بازنگری قضایی کرد و استدلال نمود که قانون PIPA بر عملیات آن بهعنوان یک نهاد آمریکایی اعمال نمیشود و حتی اگر اعمال شود، این اطلاعات «در دسترس عموم» بوده و از الزامات رضایت معاف هستند. دادگاه عالی بریتیش کلمبیا این درخواست را رد کرد که منجر به این تجدیدنظرخواهی شد.
چالش صلاحیت قضایی
مسئله اصلی در تجدیدنظر این بود که آیا قانون PIPA از نظر قانون اساسی بر Clearview قابل اعمال است یا خیر. این شرکت استدلال کرد که فاقد ارتباط کافی با بریتیش کلمبیا است، زیرا عملیات آن کاملاً در خارج از کانادا انجام میشود و نسبت بهموقعیت مکانی افرادی که دادههایشان را استخراج میکند، بیتفاوت است.
دادگاه استیناف با اعمال «آزمون ارتباط واقعی و اساسی» که در پرونده Unifund Assurance Co. v. Insurance Corp. of British Columbia تثبیت شده بود، این استدلال را رد کرد. قاضی آیر (Justice Iyer) در رأی دادگاه تعیین کرد که ارتباط مجازی برای اثبات صلاحیت قضایی کافی است. دادگاه خاطرنشان کرد که مدل تجاری Clearview متکی بر یک مجموعه داده جهانی است که ناگزیر شامل شهروندان بریتیش کلمبیا میشود. Clearview با برداشت فعالانه دادههای ساکنان بریتیش کلمبیا برای ساخت پایگاه داده تجاری خود، ارتباط کافی با این استان برقرار کرده است. دادگاه تأکید کرد که اینترنت منطقهای بدون قانون ایجاد نمیکند که در آن نهادهای خارجی بتوانند حفاظتهای محلی حریم خصوصی را نادیده بگیرند.
استدلال «در دسترس عموم»
جنبه مهمی از استدلالهای Clearview این ادعا بود که تصاویر از وبسایتهای عمومی استخراج شدهاند و بنابراین مشمول استثنای «در دسترس عموم» در قانون PIPA میشوند. بخش ۱۲(۱)(e) قانون PIPA اجازه میدهد که اگر اطلاعات از یک منبع مقرر شده در قانون به دست آید، بدون رضایت جمعآوری شود.
دادگاه تفسیر سختگیرانه کمیسر از مقررات PIPA را تأیید کرد. این مقررات منابع خاصی مانند مجلات، کتابها و روزنامهها را فهرست کردهاند. دادگاه استدلال کرد که پلتفرمهای رسانههای اجتماعی متمایز از این نشریات سنتی هستند. در حالی که یک روزنامه توسط نویسندگان خلق میشود، محتوای رسانههای اجتماعی توسط کاربران تولید میشود که میزانی از کنترل و منافع حریم خصوصی را در تصاویر خود حفظ میکنند. در نتیجه، دادگاه دریافت که استخراج انبوه دادههای بیومتریک از رسانههای اجتماعی واجد شرایط معافیت «در دسترس عموم» نیست.
تحلیل هدف معقول
طبق قانون PIPA، سازمانها تنها میتوانند اطلاعات شخصی را برای اهدافی جمعآوری، استفاده یا افشا کنند که یک «فرد معقول» آن را مناسب بداند. Clearview استدلال کرد که هدفش—کمک به اجرای قانون—معقول بوده است.
دادگاه با این نظر مخالفت کرد و از یافتههای کمیسر حمایت نمود که شناسایی و نظارت انبوه افراد توسط یک نهاد خصوصی، تجاوزی نامعقول به حریم خصوصی محسوب میشود. این تصمیم برجسته کرد که مزایای بالقوه برای اجرای قانون بر آسیب قابلتوجه به حریم خصوصی و استقلال فردی برتری ندارد. ماهیت بدون تبعیض این جمعآوری اطلاعات، که بدون اطلاع یا رضایت سوژهها انجام میشود، هدف آن را طبق قانون نامعقول میسازد.
پیامدها برای قوانین بریتیش کلمبیا و کانادا
این تصمیم پیامدهای عمیقی برای حریم خصوصی دادههای بینالمللی دارد. این حکم تأیید میکند که شرکتهای خارجی نمیتوانند صرفاً با قرار دادن سرورها و دفاتر خود در خارج از کشور، از قوانین حریم خصوصی کانادا فرار کنند. اگر فعالیتهای دیجیتال یک سازمان بهطور قابلتوجهی بر حقوق حریم خصوصی شهروندان بریتیش کلمبیا تأثیر بگذارد، دادگاهها و رگولاتورهای محلی اعمال صلاحیت خواهند کرد.
علاوه بر این، این حکم حدود استثنای دادههای «در دسترس عموم» را روشن میکند. کسبوکارها نمیتوانند فرض کنند که چون اطلاعات آنلاین در دسترس است، بهرهبرداری تجاری از آن آزاد است. تمایز قائل شده بین نشریات سنتی و محتوای تولید شده توسط کاربر در رسانههای اجتماعی، رویهای را ایجاد میکند که از ردپای دیجیتال افراد در برابر برداشت غیرمجاز محافظت میکند.
توصیه عملی برای سازمانها
برای کسبوکارهایی که در فضای دیجیتال فعالیت میکنند، این پرونده بهعنوان هشداری حیاتی درباره انطباق دادهها عمل میکند:
۱. صلاحیت قضایی گسترده است: فرض نکنید که فقدان حضور فیزیکی، سازمان شما را از قوانین حریم خصوصی استانی معاف میکند. اگر دادههای ساکنان را پردازش میکنید، احتمالاً باید از قوانین محلی پیروی کنید. ۲. عمومی بودن به معنای آزاد بودن نیست: شیوههای استخراج داده (scraping) خود را بازبینی کنید. اطلاعات موجود در رسانههای اجتماعی یا وبسایتهای عمومی بهطور خودکار از الزامات رضایت معاف نیستند. ۳. آزمون معقولیت: ارزیابیهای تأثیر بر حریم خصوصی را انجام دهید تا اطمینان حاصل کنید که جمعآوری اطلاعات شخصی توسط شما با آزمون «فرد معقول» مطابقت دارد. سودمندی تجاری بهطور خودکار تجاوز به حریم خصوصی را توجیه نمیکند. ۴. دستورات اصلاحی: آگاه باشید که رگولاتورها قدرت صدور دستور حذف دادهها و توقف فعالیتهای تجاری را دارند و دادگاهها مایل به اجرای گسترده این دستورات هستند، از جمله الزام به «بهترین تلاش» برای حذف دادهها.
این قضاوت تأکید میکند که در بریتیش کلمبیا، حق حریم خصوصی بهعنوان یک حق «شبهقانون اساسی» تلقی میشود و دادگاهها قوانین را بهطور گسترده تفسیر خواهند کرد تا از این حق در برابر تهدیدات فناوری در حال تحول محافظت کنند.

