सभी लेख

आपकी डायरेक्टरी में डेटा भंग: अमेरिकी कानून असल में आपसे आगे क्या करवाता है

12 मिनट का पाठ

डेटा भंग उल्लंघन नहीं है, उस पर आपकी प्रतिक्रिया है

कोई डेटाबेस चुरा लिया जाता है, किसी शोधकर्ता को गलत तरीके से कॉन्फ़िगर किया गया स्टोरेज बकेट मिल जाता है, या किसी कर्मचारी का लैपटॉप जिसमें अनएन्क्रिप्टेड डेटा एक्सपोर्ट सेव था, गुम हो जाता है। इनमें से अकेले कोई भी घटना नियामकीय मामले में तब्दील नहीं होती। भंग को मामले में बदलने वाली चीज़ यह होती है कि ऑपरेटर अगले कुछ दिनों में क्या करता है, प्रभावित लोगों को कितनी जल्दी सूचित किया जाता है, भंग होने से पहले उनसे क्या वादे किए गए थे, और क्या कंपनी यह साबित कर सकती है कि उसके पास उचित सुरक्षा उपाय मौजूद थे। नियामक और वादी पक्ष के वकील दोनों सिर्फ घटना को नहीं, बल्कि प्रतिक्रिया को पढ़ते हैं, क्योंकि यहीं तय होता है कि लापरवाही साबित होगी या खारिज।

यह मसला किसी भी अन्य छोटे कारोबार से ज़्यादा एडल्ट क्लासिफाइड्स डायरेक्टरी के लिए गंभीर है, और इसकी वजह प्लेटफॉर्म के विषय से नहीं, बल्कि इस बात से जुड़ी है कि वह किस तरह का डेटा जमा करता है। किसी सामान्य अकाउंट रिकॉर्ड में असली नाम, ईमेल, फोन नंबर, पेमेंट का तरीका, और अक्सर उम्र या पहचान जांच के लिए लिया गया सरकारी आईडी स्कैन तक शामिल होता है। अकेले देखें तो इनमें से हर तत्व सामान्य डेटा है। लेकिन जब ये सब एक ऐसी साइट के अकाउंट से जुड़ जाते हैं जिसका मकसद किसी से छिपा नहीं है, तो यही डेटासेट एक सामान्य ब्रीच नोटिस को सुर्खी बना देता है, और राज्य के नियामकों को महज़ औपचारिकता से बदलकर सक्रिय पक्ष बना देता है।

प्रतिष्ठा का जोखिम और कानूनी जोखिम एक चीज़ नहीं हैं, और दोनों को एक मानकर चलना दोनों ही दिशाओं में गलत फैसलों की ओर ले जाता है। ऐसा भंग जिसमें कानूनी सूचना देने की कोई बाध्यता ही नहीं बनती, वह भी डायरेक्टरी को भारी नुकसान पहुंचा सकता है, अगर विज्ञापनदाताओं को इसकी खबर कंपनी से नहीं बल्कि किसी फोरम पोस्ट से मिले। वहीं ऐसा भंग जिसमें कानून की हर सूचना संबंधी शर्त लागू होती है, अगर उसे कानून की अपेक्षा के मुताबिक संभाला जाए तो कारोबार फिर भी टिका रह सकता है। इनमें से किसी एक जोखिम की योजना बनाकर दूसरे को नज़रअंदाज़ करना आधी समस्या को अनदेखा करने जैसा है।

जो ऑपरेटर किसी भंग को सिर्फ एक तकनीकी घटना मानकर चलता है, यानी ऐसा मसला जिसे होस्टिंग प्रोवाइडर या डेवलपर ठीक करके आगे बढ़ जाए, वही छह महीने बाद किसी राज्य के अटॉर्नी जनरल को यह समझाता नज़र आता है कि किसी को सूचना क्यों नहीं भेजी गई। कानूनी समयसीमा किसी रूट-कॉज़ एनालिसिस पूरी होने का इंतज़ार नहीं करती, और इससे पैदा होने वाला जोखिम भी नहीं करता।

घड़ी तब शुरू हो जाती है जब आपको पूरा यकीन भी नहीं होता

अमेरिका के हर राज्य, साथ ही डिस्ट्रिक्ट ऑफ कोलंबिया का, अपना अलग ब्रीच नोटिफिकेशन कानून है, और इनमें से कोई भी पूरी निश्चितता का इंतज़ार नहीं करता। यहां ट्रिगर यह साबित होना नहीं है कि डेटा का दुरुपयोग हुआ, या यह भी नहीं कि ठीक कौन-कौन से रिकॉर्ड चुराए गए। बस इतना उचित संदेह काफी है कि व्यक्तिगत जानकारी किसी ऐसे व्यक्ति द्वारा हासिल की गई जिसे उस तक पहुंच का अधिकार नहीं था। किसी को कुछ बताने से पहले किसी फॉरेंसिक फर्म से यह पूरी और पुख्ता सूची तैयार करवाने का इंतज़ार करना कि ठीक-ठीक कौन से रिकॉर्ड प्रभावित हुए, वह सबसे आम गलती है जो ऑपरेटरों की एक बुरी हफ्ते को कानूनी समस्या में बदल देती है, क्योंकि अब ज़्यादातर राज्यों के कानून इस इंतज़ार की अवधि पर एक तय सीमा लगा चुके हैं।

2025 से रुझान स्पष्ट और तय समयसीमा की ओर रहा है, अस्पष्ट भाषा की ओर नहीं। कैलिफोर्निया का अपडेटेड कानून, जो 2026 की शुरुआत से लागू है, मांग करता है कि प्रभावित व्यक्तियों को 30 कैलेंडर दिनों के भीतर सूचना दी जाए, और अगर 500 से ज़्यादा कैलिफोर्निया निवासी प्रभावित हों तो उसके 15 दिनों के भीतर राज्य के अटॉर्नी जनरल को अलग से सूचना दी जाए। कोलोराडो, फ्लोरिडा और वॉशिंगटन में भी ऑपरेटरों के लिए 30 दिन की समयसीमा तय है। ओहायो, एरिज़ोना, रोड आइलैंड और विस्कॉन्सिन जैसे कई राज्य 45 दिन की छूट देते हैं। कुछ राज्यों में यह सीमा 60 दिन तक जाती है। अब करीब बीस राज्य पुरानी और ढीली भाषा 'बिना अनुचित देरी के' की जगह दिनों की सटीक संख्या तय कर रहे हैं, और जैसे-जैसे राज्य अपने कानून संशोधित कर रहे हैं, यह संख्या बढ़ नहीं, घटती जा रही है।

जिस डायरेक्टरी के विज्ञापनदाता एक से ज़्यादा राज्यों में हों, और लगभग हर डायरेक्टरी की यही स्थिति होती है, वहां हर प्रभावित व्यक्ति का गृह राज्य अपनी अलग घड़ी तय करता है, और आपकी घटना पर लागू होने वाली सबसे छोटी समयसीमा ही आपकी असली डेडलाइन तय करती है। किसी सामान्य कारोबार के लिए ऐसा कोई संघीय ब्रीच कानून नहीं है जो इसे ओवरराइड करता हो, स्वास्थ्य सेवा और वित्तीय सेवा कंपनियां अपने अलग संघीय ढांचे के तहत जवाबदेह होती हैं, लेकिन एक क्लासिफाइड्स ऑपरेटर पूरी तरह राज्य-दर-राज्य व्यवस्था के दायरे में आता है। व्यावहारिक नतीजा यह है कि अगर किसी भंग से पांच राज्यों के निवासी प्रभावित होते हैं, तो एक साथ पांच अलग-अलग डेडलाइन चल रही होती हैं, और इनमें सबसे पहली डेडलाइन ही तय करती है कि असल में कितना समय बचा है।

किसे बताना है, और किस आंकड़े पर यह वैकल्पिक नहीं रह जाता

व्यक्तिगत सूचना देना न्यूनतम शर्त है, लेकिन ज़्यादातर राज्यों में यही एकमात्र अपेक्षित सूचना नहीं है। जब किसी राज्य में प्रभावित निवासियों की संख्या एक तय सीमा पार कर जाती है, आमतौर पर राज्य के अनुसार यह सीमा 250, 500 या 1,000 होती है, तो कानून उस राज्य के अटॉर्नी जनरल को भी सूचित करने की मांग करता है, और इस सूचना में आमतौर पर बताना होता है कि क्या हुआ, किस तरह का डेटा प्रभावित हुआ, और कंपनी इस बारे में क्या कर रही है। यह कोई ऐसा फॉर्म नहीं है जो चुपचाप किसी फाइल में दबकर रह जाए। राज्यों के अटॉर्नी जनरल दफ्तर ब्रीच नोटिस सार्वजनिक करते हैं, कई तो इनका खोजा जा सकने वाला पब्लिक डेटाबेस भी रखते हैं, और एडल्ट इंडस्ट्री को कवर करने वाले पत्रकार नियमित रूप से इन डेटाबेस की जांच करते हैं।

कुछ राज्य यह भी अनिवार्य करते हैं कि जब प्रभावित निवासियों की संख्या एक तय आंकड़े को पार कर जाए, तो कंज़्यूमर रिपोर्टिंग एजेंसियों को भी सूचित किया जाए, ताकि क्रेडिट ब्यूरो संबंधित खातों पर अतिरिक्त निगरानी की फ्लैग लगा सकें। यह शर्त इस बात से स्वतंत्र होकर लागू होती है कि वित्तीय डेटा शामिल था या नहीं, क्योंकि सिर्फ नाम, पता और जन्मतिथि भी पहचान की चोरी के लिए काफी हैं।

सूचना भेजने की सूची तैयार करना खुद में एक परिचालन चुनौती है, और इसे किसी घटना के दौरान नहीं बल्कि उससे पहले ही सुलझा लेना समझदारी है। जिस ऑपरेटर ने कभी यह नक्शा नहीं बनाया कि उसके विज्ञापनदाता असल में किन राज्यों में रहते हैं, उसे यह बात भंग के बीचोंबीच पहली बार पता चलती है कि उसके यूज़र दर्जनों राज्यों में फैले हैं, जहां अलग-अलग डेडलाइन, अलग-अलग सीमाएं और सूचना में अलग-अलग जानकारी अनिवार्य है। रिकॉर्ड में मौजूद बिलिंग पता आमतौर पर यूज़रों को राज्यवार छांटने के लिए काफी होता है, ज़रूरी यह है कि यह छंटाई कुछ ही घंटों में चलाने लायक पहले से तैयार हो, न कि इसे तब से बनाना शुरू करना जब सबसे तेज़ राज्य की 30 दिन वाली घड़ी पहले ही चलनी शुरू हो चुकी हो।

यह मानकर कि नुकसान मामूली था, ऑपरेटर इनमें से किसी भी कदम को छोड़ नहीं सकता। यह तय करना कि किस तरह की व्यक्तिगत जानकारी सूचना देने की बाध्यता पैदा करती है, कानून तय करता है, न कि लीक कितनी गंभीर थी इस पर ऑपरेटर की अपनी राय। जो डायरेक्टरी खुद को यह समझा लेती है कि लीक 'सिर्फ ईमेल' तक सीमित थी, जबकि उसी डेटासेट में घर के पते या आईडी नंबर भी शामिल थे, वह एक ऐसा कानूनी फैसला ले रही है जिसका उसे कोई अधिकार नहीं है, और बाद में यह फैसला नियामक खुद लेगा, वह भी कहीं ज़्यादा सख्त शर्तों पर।

'उचित सुरक्षा' न होने की कीमत एक ऑपरेटर को 1.6 मिलियन डॉलर में चुकानी पड़ी

जब किसी एडल्ट प्लेटफॉर्म पर डेटा भंग होता है और उसकी प्रतिक्रिया गलत तरीके से संभाली जाती है, तो इसका सबसे स्पष्ट उदाहरण एशले मैडिसन है। 2015 में हुए भंग में करीब 3.6 करोड़ यूज़र प्रोफाइल सार्वजनिक हो गए थे, लेकिन एफटीसी और राज्यों के अटॉर्नी जनरल के समूह ने अपना मामला सिर्फ इस आधार पर नहीं बनाया कि भंग हुआ। अच्छी तरह चलाई जा रही कंपनियों के साथ भी भंग होते हैं, और नियामक यह जानते हैं। मामला दो ऐसी चीज़ों पर टिका था जिन पर कंपनी का नियंत्रण होता है, क्या उसके पास संवेदनशील डेटा के लिए उचित सुरक्षा उपाय थे, और क्या सुरक्षा के बारे में यूज़रों से कही गई बातें सच थीं। कंपनी ने यूज़रों से कहा था कि उनका डेटा गोपनीय रखा जाएगा, और एक सशुल्क फीचर पेश किया था जिसमें अकाउंट पूरी तरह डिलीट करने का वादा था, एफटीसी ने इन दावों को झूठा बताया। दिसंबर 2016 में हुए इस सेटलमेंट में 1.6 मिलियन डॉलर का जुर्माना और स्वतंत्र तीसरे पक्ष के आकलन के साथ एक चलने वाला डेटा सुरक्षा कार्यक्रम अनिवार्य किया गया।

बहुत छोटी डायरेक्टरी के लिए सबक जुर्माने की रकम से नहीं मिलता, जो कंपनी के आकार और रिकॉर्ड की संख्या के हिसाब से बदलती है। असली सबक इसके पीछे के सिद्धांत में है। 'उचित सुरक्षा' के आधार पर कार्रवाई करने का एफटीसी का अधिकार सिर्फ उन कंपनियों तक सीमित नहीं है जिनमें असाधारण रूप से बड़ा भंग हुआ हो, और न ही यह सिर्फ उन उद्योगों तक सीमित है जिनका अपना अलग सुरक्षा कानून हो। यह एक सामान्य उपकरण है जिसे एफटीसी तब भी इस्तेमाल करता है जब कंपनी की डेटा प्रथाएं उसके यूज़रों से किए गए वादों से मेल नहीं खातीं, या उस स्थिति में किसी उचित ऑपरेटर के पास होनी चाहिए वाली सुरक्षा से कम पड़ती हैं। जो डायरेक्टरी अपनी शर्तों या मार्केटिंग में गुमनामी, एन्क्रिप्शन या 'बैंक जैसी सुरक्षा' का वादा करती है, और फिर यह साबित नहीं कर पाती कि उसके पास वाकई वैसी सुरक्षा मौजूद थी, वह किसी भी भंग से पहले ही अपने होमपेज पर धोखाधड़ी का आरोप खुद लिख चुकी होती है।

नियामक 'उचित' का मतलब तय करते वक्त डेटा की मात्रा के साथ-साथ उसकी प्रकृति को भी उतना ही अहम मानते हैं। एफटीसी की अपनी कार्रवाई की परंपरा में यौन व्यवहार और रुझान संबंधी डेटा को स्वास्थ्य और वित्तीय जानकारी जितना ही संवेदनशील माना जाता है, और किसी डायरेक्टरी के अकाउंट रिकॉर्ड परिभाषा से ही इस दायरे में आते हैं, चाहे लिस्टिंग खुद उतनी स्पष्ट क्यों न हों। जो सुरक्षा चूक किसी सामान्य ई-कॉमर्स साइट पर सिर्फ चेतावनी पत्र दिलाए, वही इस तरह के संवेदनशील डेटा पर बनी साइट पर असली मुकदमे की वजह बन सकती है, क्योंकि लीक से प्रभावित लोगों को होने वाला नुकसान भी उतना ही ज़्यादा होता है।

व्यावहारिक समाधान यह नहीं है कि वादे करना ही बंद कर दिया जाए। समाधान यह है कि सिर्फ वही वादे किए जाएं जिन्हें प्लेटफॉर्म असल में निभा सके, और गोपनीयता या सुरक्षा को लेकर साइट पर किए गए हर दावे को ऐसी चीज़ माना जाए जिसे साबित करने के लिए नियामक कभी भी ऑपरेटर से कह सकता है, सिर्फ विज्ञापन के तौर पर नहीं। यही अनुशासन पहचान जांच के दौरान लिए गए दस्तावेज़ों को कितने समय तक रखा जाए, इस पर भी लागू होता है। सालों पुराने आईडी स्कैन जिनकी अब किसी को ज़रूरत ही नहीं थी, उनका लीक होना ठीक वैसी ही अनावश्यक भूल है जो वेरिफिकेशन के बाद आईडी स्कैन का क्या होता है जैसे आंतरिक रखरखाव के सवाल को ब्रीच नोटिस की सुर्खी बना देती है।

जो भंग से पहले तैयार होना चाहिए, बाद में नहीं

इंसिडेंट रिस्पॉन्स प्लान ऐसा दस्तावेज़ नहीं है जिसे कुछ गलत होने वाले हफ्ते में लिखा जाए, उस वक्त यह समस्या का लक्षण होता है, समाधान नहीं। इसे घटना से पहले ही लिखित रूप में तैयार होना चाहिए, जिसमें यह साफ हो कि सूचना भेजने का फैसला कौन लेगा, नोटिस कौन तैयार करेगा, और सबसे पहले किस बाहरी वकील को फोन किया जाएगा। भंग होने के बाद ऐसे वकील को ढूंढना शुरू करना जो राज्यों की सूचना समयसीमा समझता हो, इसी वजह से 30 दिन की घड़ी का पूरा एक हफ्ता सिर्फ यह पता लगाने में जाया हो जाता है कि किसे फोन करें।

जिन राज्यों में विज्ञापनदाताओं का बड़ा हिस्सा रहता है, उनके लिए नोटिफिकेशन के टेम्पलेट पहले से ड्राफ्ट रूप में तैयार होने चाहिए, और वे हर राज्य के कानून में वास्तव में मांगे गए तत्वों के इर्द-गिर्द बने हों, क्या हुआ, किस तरह का डेटा शामिल था, कंपनी जवाब में क्या कर रही है, और प्राप्तकर्ता खुद को बचाने के लिए क्या कर सकता है। किसी सक्रिय घटना के दौरान, डेडलाइन के दबाव में यह टेम्पलेट बनाना ही वह वजह है जिससे टाली जा सकने वाली गलतियां उस दस्तावेज़ में शामिल हो जाती हैं जिसे नियामक बारीकी से पढ़ेगा।

साइबर इंश्योरेंस में यह खास तौर पर जांचना ज़रूरी है कि उसमें ब्रीच रिस्पॉन्स कवरेज शामिल है या नहीं, यह मानकर नहीं चलना चाहिए कि यह किसी सामान्य लायबिलिटी पॉलिसी या यहां तक कि सामान्य साइबर पॉलिसी में अपने आप आ जाता है। सूचना भेजने, क्रेडिट मॉनिटरिंग ऑफर और फॉरेंसिक जांच की लागत अक्सर या तो पॉलिसी से बाहर रखी जाती है या इतनी सीमित कर दी जाती है कि ऑपरेटर को इसका पता तभी चलता है जब क्लेम फाइल किया जाता है, और एक सामान्य पॉलिसी में ज़्यादातर ऑपरेटरों की उम्मीद से कहीं ज़्यादा खामियां होती हैं। पॉलिसी असल में क्या कवर करती है, यह जानने का सही समय रिन्यूअल की बातचीत के दौरान है, घटना के वक्त नहीं।

किसी भंग पर सबसे बुरी प्रतिक्रिया है चुप्पी साधकर चुपके से खामी ठीक कर देना। किसी को बताए बिना कमजोरी को ठीक कर लेने से कानून द्वारा पहले से शुरू की जा चुकी घड़ी नहीं रुकती, और अगर यह भंग किसी और ज़रिए से पहले सार्वजनिक हो जाता है, तो नियामक का पहला सवाल अब उस खामी के बारे में नहीं रहता। सवाल यह होता है कि कंपनी को पता होने के बावजूद उसने कुछ क्यों नहीं कहा। जो ऑपरेटर प्रभावित यूज़रों को तुरंत, सटीक रूप से और असल में क्या डेटा गया इसे बढ़ा-चढ़ाकर बताए बिना सूचित करता है, वही एक बुरे हफ्ते से बाहर निकलता है, ज़्यादा से ज़्यादा जुर्माने के साथ, न कि पांच साल तक चलने वाली मामले की फाइल के साथ।

यह भी पढ़िए

14 मिनट का पाठ

GDPR का "विशेष श्रेणी डेटा" नियम: यूरोप में दफ्तर न होने पर भी यह एक वयस्क वर्गीकृत विज्ञापन साइट तक क्यों पहुंचता है

एक डेटिंग ऐप पर विज्ञापन डेटा साझा करने के लिए लाखों का जुर्माना लगा, डेटा उल्लंघन के लिए नहीं। वही तंत्र किसी विज्ञापन साइट तक पहुंचता है जब कोई विज्ञापन परोक्ष रूप से बता देता है कि किसी को कौन आकर्षित करता है।

लेख पढ़िए

12 मिनट का पाठ

अनुपयोगित विज्ञापन क्रेडिट: लावारिस संपत्ति कानून वर्गीकृत विज्ञापन साइट से वास्तव में क्या मांगता है

एक निष्क्रिय विज्ञापनदाता बैलेंस तब तक रोके गए राजस्व जैसा दिखता है जब तक कोई राज्य उसे लावारिस संपत्ति घोषित नहीं कर देता, और तब तक कंपनी आमतौर पर वे रिकॉर्ड रखना बंद कर चुकी होती है जो इसके विपरीत साबित कर सकते।

लेख पढ़िए

12 मिनट का पाठ

कंटेंट मॉडरेटर: कर्मचारी या ठेका कर्मी? अमेरिकी कानून में यह असल में किस बात से तय होता है

विज्ञापनों की समीक्षा करने वाले को फ्रीलांसर रखना जाहिर और सस्ता विकल्प लगता है। यही वह विकल्प है जो अक्सर ऑपरेटर को मुकदमे, जुर्माने, या ऐसी चोट में फंसाता है जिसे कोई बीमा कवर नहीं करता।

लेख पढ़िए

DEMO आज़माएँ

एस्कॉर्ट डायरेक्टरी सॉफ़्टवेयर, चलने को तैयार