يطرح التوسع الرقمي الذي نشهده اليوم في الخدمات والتطبيقات الرقمية تحديا يتجاوز تأمين المعطيات بعد جمعها، ليصل إلى الكيفية التي تُبنى بها المشاريع نفسها. وبين متطلبات الابتكار وضرورة صون الخصوصية، يبرز Privacy by Design كمنهج يعيد ترتيب العلاقة بين التصميم والامتثال، ويضع حماية المعطيات في صميم القرارات التقنية والتنظيمية منذ البداية.
يقوم مبدأ Privacy by Design، أو حماية المعطيات منذ مرحلة التصميم، على إدماج متطلبات حماية المعطيات ذات الطابع الشخصي في المشروع منذ المراحل الأولى لتصوره، وجعلها جزءا من مختلف مكوناته ومساراته، بدلا من استحضارها بعد اكتمال التصميم أو الشروع في المعالجة. ويعني ذلك التفكير مسبقا في طبيعة المعطيات التي سيتم جمعها، والغاية من معالجتها، ومدى ضرورتها وتناسبها مع هذه الغاية، والأشخاص المخول لهم الولوج إليها، فضلا عن التدابير التنظيمية والتقنية اللازمة لحمايتها طوال دورة حياة المشروع.
وفي هذا السياق، توضح فردوس مثقال، مكلفة بمهمة لدى اللجنة الوطنية لمراقبة حماية المعطيات ذات الطابع الشخصي، أن جوهر Privacy by Design يكمن في التفكير في الامتثال منذ لحظة تصور المشروع، سواء تعلق الأمر بمشروع للموارد البشرية أو الشؤون المالية والإدارية، أو بتطبيق أو منصة أو خدمة رقمية موجهة إلى العموم.
مسار متكامل
ويقتضي اعتماد هذه المقاربة، بحسب مثقال، النظر إلى المشروع في مساره الكامل، من بدايته إلى نهايته، وتحديد مختلف عمليات معالجة المعطيات التي ستتم داخله. فقبل إطلاق تطبيق موجه إلى العموم، على سبيل المثال، ينبغي التساؤل عن طبيعة المعطيات المطلوب جمعها، وما إذا كانت متناسبة مع الغاية المحددة، وما إذا كان تحقيق هذه الغاية يتطلب فعلا جمعها جميعا.
ويترجم ذلك عمليا مبدأ تقليل المعطيات، من خلال الاقتصار على المعلومات الضرورية لتحقيق الغرض المحدد من المعالجة، وتجنب جمع معطيات إضافية لا تبررها الحاجة الفعلية للمشروع.

ولا يتوقف التفكير عند مرحلة جمع المعطيات، بل يشمل أيضا كيفية تداولها داخل المشروع وتحديد الأشخاص المخول لهم الولوج إليها. فوجود عدة متدخلين أو مصالح داخل النظام نفسه لا يعني إتاحة جميع المعطيات للجميع، وإنما يستدعي توزيع صلاحيات الولوج بحسب المهام والاختصاصات، بما يحافظ على خصوصية المعطيات المرتبطة بكل مصلحة.
وتشمل هذه المقاربة كذلك ضمان قابلية تتبع العمليات المنجزة على المعطيات، بما يسمح بمعرفة من قام بعملية معينة داخل النظام وتحديد مصدر الخطأ عند وقوعه. وهكذا، تصبح حماية المعطيات حاضرة في بنية المشروع وفي مختلف مراحل تشغيله، عوض أن تظل إجراء منفصلا عنه.
الامتثال المستمر
وتشدد مثقال، على أن الامتثال لا ينبغي اختزاله في استكمال تصريح أو طلب ترخيص لدى اللجنة الوطنية، وإنما يتعين التعامل معه باعتباره مسارا يرافق المشروع منذ بدايته.
ويقتضي ذلك إشراك مختلف الأطراف المعنية بالمشروع في التفكير في حماية المعطيات، سواء تعلق الأمر بالمصالح القانونية أو بنظم المعلومات أو بالموارد البشرية أو بالمسؤولين عن الجوانب المهنية والتقنية، حتى تصبح الأسئلة المرتبطة بالخصوصية جزءا من عملية اتخاذ القرار.
تطبيق عدد من مقتضيات القانون 09.08 يلتقي عمليا مع فلسفة الحماية منذ مرحلة التصميم
ويظهر ذلك، على سبيل المثال، عند تحديد مكان استضافة المعطيات. فإذا كان المشروع سيعتمد على استضافة خارج المغرب، ينبغي التفكير منذ البداية في مكان تخزين المعطيات والبلد الذي ستنقل إليه والضمانات المرتبطة بحمايتها، بدل اكتشاف هذه الإشكالات بعد تشغيل النظام.
ومن هنا، تؤكد مثقال أن الامتثال لا يساوي مجرد ملء الاستمارات، بل يقوم على فهم مسار المعالجة كاملا وإدماج حماية المعطيات ضمن مختلف القرارات المرتبطة به.
فلسفة الحماية
ولا يرد التصميم منذ الخصوصية كمفهوم مستقل بهذه التسمية في القانون رقم 09.08، غير أن مثقال تشير إلى أن تطبيق عدد من مقتضيات هذا القانون يلتقي عمليا مع فلسفة الحماية منذ مرحلة التصميم، لاسيما ما يتعلق بالتصاريح والتراخيص والمبادئ المؤطرة لمعالجة المعطيات ذات الطابع الشخصي.
فالتفكير في الغاية من المعالجة، وطبيعة المعطيات الضرورية لتحقيقها، والجهات التي ستتمكن من الولوج إليها، وكيفية تأمينها، كلها أسئلة تفرض استحضار مقتضيات حماية المعطيات قبل بدء المعالجة، وليس بعد تنفيذ المشروع.
ويظهر البعد الاستباقي لهذه المقاربة بشكل أوضح عند اتخاذ قرارات تتعلق باستخدام تقنيات قد تنطوي على معالجة معطيات حساسة. وتستحضر مثقال في هذا السياق مثال اقتناء أجهزة تعتمد على البصمات البيومترية، إذ ينبغي قبل اقتناء المعدات وتركيبها تحديد الغاية من استخدامها والتأكد من ضرورة المعالجة ومدى تناسب الوسيلة المعتمدة معها، فضلا عن استيفاء الإجراءات المطلوبة لدى اللجنة الوطنية.
فالسؤال، وفق هذا المنطق، لا يبدأ من خصائص الجهاز الذي تم اقتناؤه، وإنما من الحاجة إلى المعالجة نفسها ومدى مشروعيتها، وهو ما يسمح بإدراج الاعتبارات القانونية المرتبطة بحماية المعطيات ضمن القرار منذ البداية.
مواكبة عملية
وعلى المستوى العملي، تندرج مواكبة اللجنة الوطنية للمؤسسات والمقاولات ضمن توجه يروم الانتقال من التعامل مع الامتثال باعتباره إجراء قانونيا منفصلا إلى إدماجه في مسار تطوير المشاريع.
وفي هذا الإطار، توضح مثقال أن اللجنة أدرجت هذه المقاربة ضمن برنامج “داتا ثقة”، من خلال الاشتغال مع الشركاء على المشاريع والإشكالات التي تواجههم، وفتح المجال أمام مناقشتها والبحث عن حلول تستجيب للحاجيات العملية وتحترم في الوقت نفسه مقتضيات حماية المعطيات ذات الطابع الشخصي.
حماية المعطيات منذ مرحلة التصميم ليس وثيقة أو استمارة، بل هو منهجية عمل تبدأ منذ اللحظة الأولى لتصميم المشروع
وتقوم هذه المواكبة على فهم الإشكال أولا، ثم التفكير المشترك في الحلول الممكنة، بما يساعد المؤسسات على إدراج متطلبات القانون ضمن مشاريعها دون فصلها عن الاعتبارات التقنية والتنظيمية والمهنية التي تحكم تنفيذها.
ثقافة مؤسساتية
ويظل ترسيخ Privacy by Design مرتبطا، في جانب أساسي منه، بتحويل حماية المعطيات إلى ثقافة داخل المؤسسة. فالمطلوب، وفق مثقال، هو أن يصبح التساؤل عن أثر المشروع على الخصوصية ممارسة تلقائية لدى مختلف المتدخلين، وليس خطوة يتم تذكرها عند الوصول إلى مرحلة التصريح أو الترخيص.
ويعني ذلك الانتقال من التعامل مع حماية المعطيات باعتبارها مسؤولية مصلحة قانونية أو تقنية بعينها، إلى جعلها مسؤولية مشتركة ترافق التفكير في المشروع منذ نقطة البداية.
وبهذا المعنى، لا يضيف Privacy by Design مجرد مرحلة جديدة إلى مسار الامتثال، بل يغير توقيت التفكير فيه وطريقته، من خلال نقل حماية المعطيات من نهاية المشروع إلى بدايته، وجعل الخصوصية أحد المعايير التي توجه تصميمه وقراراته ومساره منذ اللحظة الأولى. كما أنه ليس وثيقة أو استمارة، بل هو منهجية عمل تبدأ منذ اللحظة الأولى لتصميم المشروع، وتهدف إلى ضمان الامتثال للقانون وحماية المعطيات الشخصية طوال دورة حياة المشروع