Legal & Takedown — إزالة مواقع التصيّد الاحتيالي
جبهتان قانونيتان تعاملهما المنصة بوصفهما بيانات من الدرجة الأولى: تفعيل إزالة المحتوى الاحتيالي، من الطلب حتى التحقق من زواله فعلًا، والامتثال لقانون LGPD — أي القانون العام لحماية البيانات في البرازيل — عبر تسجيل الموافقة ومعالجة طلبات أصحاب البيانات.
الإزالة: من الطلب إلى التحقق
تسجّل كل حالة النوعَ (أربعة عشر خيارًا، من التصيّد والحساب المزيّف إلى التطبيق الاحتيالي وتسريب البيانات والتشهير وانتهاك الخصوصية)، والمنصة المستهدفة من بين 23 مزوّدًا مرصودًا — منها Registro.br وLocaweb وMercado Livre وOLX وShopee، إضافة إلى المنصات العالمية — والأولوية.
وللدورة عشر حالات: مطلوبة، ومُخطَر بها، ومعترَف بها، وقيد التنفيذ، وبانتظار الرد، ومُصعَّدة، ومكتملة، ومُزالة جزئيًا، وفاشلة، وملغاة. والأخيرتان موجودتان بقرار تصميمي واعٍ: فمسار إزالة لا يعرف إلا تمثيل النجاح يكذب على نفسه بشأن معدّل فعاليته.
السند القانوني حقل إلزامي، لا ملاحظة جانبية. والخيارات تُسمّي القانون بعينه: DMCA، والإطار المدني للإنترنت في البرازيل (القانون 12.965/2014)، وقانون LGPD (القانون 13.709/2018)، وقانون الطفل والمراهق (ECA)، وقانون حماية المستهلك، وقانون حقوق المؤلف (القانون 9.610/1998)، وقانون العقوبات، وشروط خدمة المنصة نفسها. أما طريقة الإخطار فتُسجَّل على حدة، بتسعة خيارات تتراوح بين البريد الإلكتروني ونموذج الإبلاغ عن الإساءة، والإخطار خارج نطاق القضاء، والأمر القضائي.
وهذا الفصل يعكس القانون البرازيلي. فبموجب الإطار المدني للإنترنت، المادة 19، لا يتحمّل مزوّد التطبيقات مسؤولية مدنية عن محتوى طرف ثالث إلا إذا خالف أمرًا قضائيًا محدَّدًا بالإزالة؛ أما استثناء المادة 21 فيتناول مشاهد العري أو الأفعال الجنسية ذات الطابع الخاص، وهي قابلة للإزالة بإخطار من المشارك نفسه. وعمليًا، تعتمد كل إزالة تقريبًا خارج هاتين الحالتين على شروط استخدام المنصة — ولهذا فإن «شروط الخدمة» سند قانوني مشروع في النموذج، لا طريق مختصر.
الأدلة والبنية التحتية
تحفظ الحالة الرابط المستهدف، والروابط الإضافية للمحتوى نفسه، وروابط الأدلة ولقطات الشاشة. وتحفظ كذلك ما يسند الإخطار التقني: بيانات DNS وWHOIS وبيانات شهادة SSL ومعلومات الاستضافة — المزوّد ورقم ASN وعنوان IP وجهة الاتصال للإبلاغ عن الإساءة. ولخمس عشرة منصة رابط مباشر إلى قناة الإبلاغ الرسمية، وهو ما يلغي البحث اليدوي عن النموذج الصحيح.
SLA والتصعيد
تُتابَع المهلة بحالة محسوبة: مستوفاة، أو مخروقة، أو حرجة (أقل من يوم واحد)، أو تحت الانتباه (أقل من ثلاثة أيام)، أو ضمن المهلة. وحقل «SLA مخروقة» موجود تحديدًا لتسجيل ما لم يُستوفَ.
وللتصعيد أربعة مستويات صريحة — أولي، ومشرف، وقانوني، وقضائي — مع تسجيل السبب عند كل قفزة. وبعد الإتمام تبقى الحالة حيّة: عدد محاولات التحقق، وتاريخ آخرها، وحقل «المحتوى ما زال متاحًا»، لأن التصيّد المُزال يعود.
ويتحوّل كل إجراء إلى قيد في سجل الحالة: الإنشاء، وتغيّر الحالة (بالقيمة السابقة والجديدة)، والإخطار المُرسَل، والرد المُستلَم، والتصعيد، والتحقق، والملاحظة، والدليل، وإسناد المسؤول.
LGPD: الموافقة وطلبات أصحاب البيانات
قانون LGPD هو القانون البرازيلي لحماية البيانات الشخصية (القانون 13.709/2018)، وينطبق على معالجة البيانات في البرازيل ومنها. وما يلي هو ما تسجّله المنصة لخدمة الامتثال له.
تسجيل الموافقة. أربع فئات — الأساسية، والتفضيلات، والتحليلات، والتسويق — مع إجراء بالمنح أو السحب، ونسخة السياسة السارية، والمصدر (شريط الموافقة، أو نافذة منبثقة، أو API، أو تصحيح إداري، أو ترحيل، أو إعادة تعيين بسبب تغيّر السياسة). والفئات الأساسية لا تولّد قيدًا، لأنها لا تتوقف على الموافقة.
ويُسجَّل عنوان IP ووكيل المستخدم بصيغة تجزئة مع ملح تشفيري، ولا يُحفظان صريحين أبدًا. وهذا القرار يحلّ توترًا حقيقيًا: يُلقي القانون على المتحكّم عبء إثبات أن الموافقة حُصِّلت بطريقة صحيحة (القانون 13.709/2018، المادة 8، الفقرة 2)، لكن حفظ عنوان IP صريحًا لإثبات الامتثال يُنشئ سجلًا جديدًا من البيانات الشخصية. والتجزئة تثبت الارتباط دون الاحتفاظ بالمعرّف.
ويُستخلص عنوان IP الخاص بالعميل بالعدّ من اليمين إلى اليسار في ترويسة X-Forwarded-For، مع عدد قابل للضبط من الوسطاء الموثوقين — لأن بوسع العميل أن يُلحق أي عنوان IP إلى اليسار.
طلب صاحب البيانات (DSAR). نموذج عام بلا تسجيل دخول، بستة أنواع: الوصول، والتصحيح، والحذف، وقابلية النقل، وسحب الموافقة، وإخفاء الهوية. محميّ بـ Cloudflare Turnstile وبحدّ خمسة إرسالات لكل عنوان IP في الساعة؛ ولتسجيل الموافقة حدّ خاص به قدره ثلاثون قيدًا لكل عنوان IP كل خمس دقائق.
وعند فتحه، يولد الطلب ومعه مهلة 15 يومًا — وهي مهلة المادة 19، البند II من قانون LGPD لتقديم بيان واضح وكامل إلى صاحب البيانات — إضافة إلى رمز للتحقق من الهوية.
ما لا تفعله الوحدة
- لا ترسل الإخطار وحدها. إنها تسجّل النص المُرسَل، وجهة الاتصال المستخدَمة للإبلاغ عن الإساءة، ورقم التذكرة، ورد المنصة. أما الإرسال فعمل المحلّل.
- لا تتضمّن مكتبة نماذج جاهزة لكل مزوّد. فمحتوى الإخطار يُصاغ ويُؤرشف حالةً بحالة.
- لا تضمن الإزالة ولا مهلتها. فالـ SLA هي المهلة المتفق عليها مع العميل، لا التزامًا من المنصة المستهدفة.
- لا تحلّ محل محامٍ، ولا تصدر رأيًا قانونيًا، ولا تحرّر عريضة.
- رسالة التحقق من طلب صاحب البيانات العام لا تُرسَل آليًا بعد — إذ يُولَّد الرمز ويدخل الطلب طابور التحقق.
- سجل الحالة قيدٌ كامل للإجراءات، بصاحبها وتاريخها. أما التسلسل التشفيري والتصدير غير القابل للتعديل (WORM) فوظيفتان لوحدة Audit & Compliance.
التكاملات
- Cloudflare Turnstile في النموذج العام
- قنوات الإبلاغ عن الإساءة لـ 15 منصة، برابط مباشر
- OODA URLs (التحليل التقني للهدف) وOODA Investigate وOODA Reports وOODA Audit
SLA والضمانات
سند قانوني وطريقة إخطار مسجّلان لكل حالة · SLA بحالة خرق صريحة · تحقق متكرّر بعد الإزالة