هر بار که اطلاعات یک فرد را جمعآوری، ذخیره، استفاده یا حتی فقط مشاهده میکنید، قانون از شما یک سؤال اساسی میپرسد: بر چه مبنایی این کار را انجام میدهی؟
بر اساس ماده ۶ مقررات GDPR، شما فقط در صورتی مجاز به پردازش دادههای شخصی هستید که یکی از ۶ مبنای قانونی زیر را داشته باشید: رضایت (Consent)، قرارداد (Contract)، تکلیف قانونی (Legal Obligation)، منافع حیاتی (Vital Interests)، وظیفه عمومی (Public Task)، و نفع مشروع (Legitimate Interest).
اگر هیچکدام از این مبناها را نداشته باشید، حتی اگر نیتتان خیر باشد، پردازش شما غیرقانونی است و میتواند موجب جریمههای سنگین یا ممنوعیت عملیاتی شود.
فرض کنید یک فروشگاه اینترنتی، ایمیل خریداران را بعد از خرید ذخیره میکند و برایشان خبرنامه میفرستد.
پرسش: آیا این ایمیل مارکتینگ،
بر مبنای رضایت انجام میشود؟
یا بر مبنای نفع مشروع؟ یا هیچکدام؟
انتخاب مبنای درست در اینجا تعیین میکند که آیا این رفتار:
به همین دلیل، شناخت دقیق مبانی قانونی پردازش، نه فقط برای وکلا و DPOها، بلکه برای طراحان محصول، مارکترها، و مدیران فنی هم حیاتی است. هر تصمیم فنی میتواند ریسک حقوقی تولید کند — مگر آنکه از پایه، مبنای قانونی درستی داشته باشد.
ماده ۶ مقررات عمومی حفاظت از دادهها (GDPR) صراحتاً اعلام میکند که هیچ پردازش دادهای مجاز نیست مگر آنکه حداقل یکی از شش مبنای قانونی را داشته باشد.
این مبناها مثل ستونهای حقوقی زیر پردازش هستند؛ اگر یکی نباشد، کل سازه سقوط میکند. شناخت دقیق این مبناها، اولین گام در طراحی پروژههای دادهمحور است.
هریک از این مبناها شرایط خاص خود را دارد. انتخاب اشتباه، میتواند کل پردازش را غیرقانونی کند—even if your intentions are good.
✅ پیشنهاد حرفهای: از «درخت تصمیم مبنای پردازش» استفاده کن تا مسیر قانونی مناسب برای هر پروژه را سریع و مستند انتخاب کنی.
رضایت یکی از رایجترین و البته پرریسکترین مبناهای قانونی برای پردازش داده است. اگر درست اخذ نشود، بیاعتبار است—even if you have a checkbox.
🚫 اگر کاربر برای دریافت خدمت مجبور به رضایت باشد، این رضایت آزادانه نیست. مثلاً: «تا وقتی قبول نکنی کوکیها را فعال کنیم، نمیتونی از سایت استفاده کنی» = خلاف GDPR.
فرض کنید در فرم ثبتنام خبرنامه، گزینهای وجود دارد با متن: ✓ مایلم ایمیلهای تبلیغاتی دریافت کنم. این گزینه پیشفرض تیک خورده باشد.
➤ نتیجه؟ این رضایت معتبر نیست چون فعالانه و آگاهانه نبوده است.
رضایت معتبر = شفافیت بالا + کنترل کاربر + مستندات حقوقی کافی. اگر نتوانید اثبات کنید که رضایت شرایط بالا را داشته، نمیتوانید از آن بهعنوان مبنای قانونی استفاده کنید.
یکی از مبناهای قانونی مهم در ماده ۶(۱)(b) GDPR اینه که اگر پردازش «برای اجرای قراردادی که فرد طرف آن است» ضروری باشد، مجاز است.
اما توجه! فقط زمانی میتونی به این مبنا استناد کنی که واقعاً: بدون آن پردازش، قرارداد قابل اجرا نباشد.
✔️ کاربر یک محصول سفارش میدهد → باید آدرس تحویل، شماره تماس و مشخصات پرداخت را پردازش کنید = مجاز ❌ اما اگر همین کاربر را بعداً در لیست تبلیغات خودکار ایمیلی قرار دهید، دیگر این پردازش برای قرارداد ضروری نیست = نیاز به مبنای دیگری مثل رضایت یا LIA دارد.
✅ قاعدهٔ اصلی: اگر پردازش مستقیماً به تحقق خدمات/محصول قراردادی مربوط باشد و بدون آن قرارداد ناقص بماند، این مبنا معتبر است.
اگر مطمئن نیستی که پردازش مورد نظر برای اجرای قرارداد ضرورت داره یا فقط به درد توسعه کسبوکار میخوره، بهجای این مبنا، نفع مشروع یا رضایت رو بررسی کن.
ماده ۶(۱)(c) از مقررات GDPR میگوید: اگر پردازش برای انجام یک تعهد قانونی الزامی باشد، مجاز است. اما این فقط زمانی معتبره که اون تعهد: بر اساس قانون مکتوب، روشن و قابل استناد باشه.
📌 توجه مهم: اگر تعهد قانونی روی شما نیست—مثلاً روی دولت یا نهاد دیگره—شما نمیتونی از این مبنا استفاده کنی.
انتخاب این مبنا باید همراه با ارجاع مشخص به متن قانون باشه؛ یعنی باید بتونی بگی «طبق ماده X قانون Y، من ملزم به انجام این پردازش هستم».
مبنای قانونی منافع حیاتی فقط در شرایطی قابل استفاده است که دادههای شخصی برای حفاظت از جان یا سلامت جسمی یک فرد حقیقی پردازش شوند—و آن فرد نتواند رضایت بدهد.
⚠️ این مبنا، «استثنایی» است؛ فقط وقتی قابل استفاده است که هیچ مبنای دیگر وجود نداشته باشد و اقدام فوری لازم باشد.
این مبنا مخصوص موارد تهدید جانی یا سلامتی است—نه برای راحتی، سرعت، یا حتی امنیت اطلاعاتی.
اگر فکر میکنی پردازش فوریتی داری ولی مطمئن نیستی، اول بررسی کن آیا میتونی از مبنای قانونی دیگر استفاده کنی یا نه. مبنای منافع حیاتی همیشه آخرین گزینه است—در شرایطی که فرد قادر به تصمیمگیری یا رضایت نیست.
نفع مشروع یکی از جذابترین و همزمان پرچالشترین مبناهای قانونی پردازش است. چرا؟ چون برخلاف رضایت یا قرارداد، به ارزیابی شما از توازن منافع وابسته است—و همین یعنی باید بتوانید آن را ثابت کنید.
طبق ماده ۶(۱)(f) GDPR، پردازش زمانی مجاز است که: «برای اهداف مشروع دنبالشده توسط کنترلکننده یا طرف ثالث لازم باشد، مگر اینکه منافع یا حقوق اساسی دادهموضوع غلبه داشته باشد.»
✅ اگر در هر یک از این مراحل شکست بخورید، نمیتوانید به Legitimate Interest استناد کنید. و باید مبنای دیگری پیدا کنید.
نفع مشروع، در صورت مستندسازی کامل، مستدل بودن، و امکان دفاع، یک ابزار قدرتمند برای کسبوکارهای دادهمحور است—اما بدون ارزیابی LIA، یک ریسک جدی قانونی است.
اگر قصد داری دادهای را بر اساس نفع مشروع پردازش کنی، باید یک سند ارزیابی سهمرحلهای (LIA) تنظیم کنی که در صورت بازرسی قابل ارائه و دفاع باشد.
این ارزیابی هم بخشی از اصل پاسخگویی (Accountability) است و هم یک ابزار عالی برای پیشگیری از ریسک قانونی.
✅ پیشنهاد حرفهای: همیشه نسخهٔ امضاشده یا ثبتشدهٔ LIA را در کنار سایر مستندات Data Protection نگه دارید.
در پایان این درس، یک الگوی Word/Excel تکمیلپذیر برای ارزیابی LIA دریافت میکنید تا بتوانید برای هر پردازش از آن استفاده کنید.
انتخاب درست مبنای قانونی، پایهٔ قانونی، فنی و اخلاقی هر نوع پردازش داده است. این جدول به شما کمک میکند در یک نگاه، کاربردها، ریسکها، سطح کنترل فرد، و مستندات لازم هر مبنا را مقایسه کنید.
| مبنا | مناسب برای | سطح کنترل فرد | نیاز به اطلاعرسانی شفاف | مستندات لازم | ریسک حقوقی |
|---|---|---|---|---|---|
| ✔️ رضایت | مارکتینگ، کوکی، تحلیل رفتاری | خیلی بالا | بسیار زیاد | مدرک رضایت، تاریخ، روش جمعآوری | زیاد (اگر شرایط رضایت رعایت نشود) |
| ✔️ قرارداد | سفارش، خدمات مشتری، پرداخت | متوسط | زیاد | نسخه قرارداد + لاگها | متوسط |
| ✔️ تکلیف قانونی | مالیات، گزارشدهی رسمی | کم | معمولی | ارجاع به قانون صریح | کم |
| ✔️ منافع حیاتی | موارد اورژانسی پزشکی | خیلی کم | پایین | مستندات بحران یا ضرورت | کم، ولی فقط در شرایط خاص |
| ✔️ وظیفه عمومی | ارگانهای دولتی، آموزش، سلامت | کم | متوسط | ارجاع به مقررات عمومی | کم |
| ✔️ نفع مشروع | امنیت، تحلیل، مارکتینگ هدفمند | کم تا متوسط | زیاد | LIA کامل و بهروز | زیاد (اگر توازن رعایت نشود) |
✅ این جدول رو میتونی بهعنوان ابزار تصمیمگیری سریع برای تیم محصول، مارکتینگ، یا حقوقی استفاده کنی.
برای هر پردازش داده، قبل از هر چیز باید پاسخ این سؤال مشخص شود: با چه مجوز قانونی انجامش میدم؟ این درخت تصمیم به شما کمک میکند تا مسیر درست را پیدا کنید—چه حقوقدان باشی، چه توسعهدهنده یا مدیر مارکتینگ.
از بالا شروع کن و سؤالها را به ترتیب پاسخ بده تا به مبنای مناسب برسی.
✅ این ابزار ذهنی، برای جلسات تیمی و بررسی سریع سناریوها بسیار مفید است—مخصوصاً وقتی ذهنت بین رضایت و نفع مشروع گیر میکنه.
یک فروشگاه اینترنتی، پس از خرید مشتری، آدرس ایمیل او را ذخیره میکند. ۲ هفته بعد، بدون گرفتن رضایت جداگانه، ایمیلی برای معرفی محصولات مشابه به همان مشتری ارسال میکند.
این فروشگاه ادعا میکند که «نفع مشروع» دارد چون:
سند LIA سادهای برای این سناریو بنویس:
✅ این تمرین را روی کاغذ یا در فایل همراه دوره انجام بده و بررسی کن که آیا واقعاً این پردازش، پایدار و قابل دفاع هست یا خیر.
حالا که با ۶ مبنای قانونی پردازش داده طبق ماده ۶ GDPR آشنا شدی، وقتشه بدونی که هیچ پردازش دادهای بدون تکیه بر یکی از این مبانی مجاز نیست.
✅ انتخاب صحیح مبنا، یعنی امنیت حقوقی + شفافیت در عملکرد + اعتماد کاربر. ❌ انتخاب اشتباه، یعنی ریسک جریمه، آسیب به اعتبار و نقض حقوق افراد.
این درس فقط درباره قوانین نبود؛ درباره چگونگی طراحی یک سیستم دادهمحور قانونی، اخلاقی و حرفهای بود.