آییننامه جمعآوری و استنادپذیری ادله الكترونیكی در سه فصل و 48 ماده به تصویب رییس قوه قضاییه رسید.
به گزارش گروه سیاسی خبرگزاری برنا، به نقل از اداره كل روابط عمومی قوه قضاییه ،متن این آیین نامه به شرح زیر است :
آییننامه جمعآوری و استنادپذیری ادله الكترونیكی
در اجرای ماده 54 قانون جرایم رایانهای مصوب 5/3/1388 مجلس شورای اسلامی و بنا به پیشنهاد وزیر دادگستری، آییننامه جمعآوری و استنادپذیری ادله الكترونیكی به شرح مواد آتی است:
فصل اول: تعاریف
ماده 1ـ واژهها و اصطلاحات بكار برده شده در این آییننامه در معانی زیر بكار میرود:
الف- ارائه دهندگان خدمات دسترسی: اشخاصی هستند كه امكان ارتباط كاربران را با شبکههای رایانهای یا مخابراتی و ارتباطی داخلی یا بینالمللی یا هر شبكه مستقل دیگر فراهم میآورند از قبیل تأمین كنندگان، توزیع كنندگان، عرضه كنندگان خدمات دسترسی به شبکههای رایانهای یا مخابراتی.
ب- ارائه دهندگان خدمات میزبانی: اشخاصی هستند كه امكان دسترسی كاربران به فضای ایجاد شده توسط سامانههای رایانهای، مخابراتی و ارتباطی تحت تصرف یا كنترل خود را به كاربران واگذار میكنند تا راساً یا توسط كاربر متقاضی، دادههای رایانهای را جهت نگهداری، انتشار، توزیع یا ارائه در شبکههای داخلی یا بینالمللی یا هر منظور دیگر ذخیره یا پردازش كنند.
ج ـ ارائه دادههای الكترونیكی: عبارت است از در اختیار قراردادن تمام یا بخشی از دادههای حفظ یا نگهداری شده توسط ارائه دهندگان خدمات دسترسی یا میزبانی یا اشخاصی كه دادهها را تحت تصرف یا كنترل دارند.
د – جمعآوری ادله الكترونیكی: فرایندی است كه طی آن ادله الكترونیكی به تنهایی یا به همراه سامانههای رایانهای یا مخابراتی یا حاملهای داده، نگــهداری، حفظ فوری، تفتیش و توقیف و شنود میشوند.
هـ - زنجیره حفاظتی: مجموعه اقداماتی است كه ضابط دادگستری و سایر اشخاص ذیصلاح به منظور حفظ صحت، تمامیت، اعتبار و انكار ناپذیری ادله الكترونیكی با بكارگیری ابزارها و روشهای استاندارد در مراحل شناسایی، كشف، جمعآوری، مستند سازی، تجزیه و تحلیل و ارائه آنها به مرجع مربوط به اجرا در آورده و ثبت میكنند؛ به نحوی كه امكان رد یابی آنها از مبدا تا مقصد وجود داشته باشد.
و - شنود: عبارت است از هرگونه دستیابی به محتوای در حال انتقال ارتباطات غیر عمومی در سامانههای رایانهای یا مخابراتی یا امواج الكترومغناطیسی با استفاده از سامانهها و تجهیزات سختافزاری و نرمافزاری مربوط.
ز - مجری حفاظت: شخصی است كه به نحوی دادههای رایانهای ذخیره شده را تحت تصرف یا كنترل دارد و مطابق ماده 34 قانون و سایر قوانین و مقررات جهت حفاظت آنها تعیین میشود.
ح ـ متصرف قانونی: در مورد اشخاص حقیقی، شخص مالك یا شخصی است كه به نحوی داده یا سامانه را به صورت مشروع در اختیار دارد یا نماینده یا ولی یا سرپرست قانونی وی. در مورد اشخاص حقوقی دولتی یا عمومی غیر دولتی، بالاترین مقام آنها یا نماینده قانونی آنها طبق مقررات مربوط و در مورد سایر اشخاص حقوقی، مدیر یا نماینده قانونی آنهاست.
ط ـ قانون: منظور از قانون در این آیین نامه، قانون جرایم رایانهای مصوب 5/3/1388 میباشد.
تبصره: سایر اصطلاحات به شرح تعریف ارائه شده در قوانین دیگر میباشد.
فصل دوم: جمعآوری ادله الكترونیكی
الف: نگهداری دادهها
ماده2ـ ارائه دهندگان خدمات دسترسی و میزبانی موظفند از سامانههایی استفاده نمایند كه قابلیت نگهداری دادههای ترافیك و اطلاعات كاربران را مطابق مواد 32 و 33 قانون داشته باشد.
ماده 3ـ ارائهدهندگان خدمات دسترسی موظفــند سامانههای خود را به نحوی تنظیم كنند كه كلیه ارتباطات رایانهای را كه از طریق آنها انجام میشود ثبت کنند و كلیه دادههای ترافیك مربوط به خود و كاربران مربوط را تا شش ماه پس از ایجاد نگهداری كنند.
تبصره : عرضه كنندگان خدمات دسترسی حضوری اینترنت (كافی نتها) موظفند مشخصات هویتی، آدرس، ساعت شروع و خاتمه كار كاربر و نشانی اینترنتی (IP) تخصیصی را در دفتر روزانه ثبت نمایند.
ماده 4ـ ارائه دهندگان خدمت دسترسی موظفند اطلاعات كاربران را حداقل 6 ماه پس از خاتمه اشتراك یا لغو قرارداد كاربر نگهداری كنند. هویت و نشانی كاربر باید در قرارداد منعقده درج شود.
ماده5 ـ ارائهدهندگان خدمات میزبانی داخلی و نمایندگان داخلی ارائه دهندگان خدمات میزبانی خارجی موظفند اطلاعات كاربران خود را حداقل تا شش ماه پس از خاتمه اشتراك و محتوای ذخیره شده و داده ترافیك حاصل از تغییرات ایجاد شده را حداقل تا پانزده روز نگهداری كنند. برگه اشتراك باید به نحوی تنظیم شود كه هویت و نشانی آنان مشخص باشد.
تبصره 1 : ارائهدهندگان خدمات میزبانی موظفند سامانههای رایانهای خود را به نحوی تنظیم كنند كه هرگونه تغییر اعم از اصلاح یا حذف محتوا و داده ترافیك حاصل از آن را ذخیره نماید.
تبصره 2: اشخاصی كه نسبت به انباشت یا ذخیره موقت اطلاعات در راستای ارائه خدمات دسترسی اقــدام میكنند، ارائه دهنده خدمات میزبانی محسوب نمیشوند.
ماده 6ـ ارائه دهندگان خدمات دسترسی و میزبانی و مجریان حفاظت موظفند امنیت دادههای ترافیكی و محتوای نگهداری و حفاظت شده را مطابق با ضوابط و دستورالعمل هایی كه به تصویب رییس قوه قضاییه میرسد، تأمین نمایند.
ماده 7ـ دادههای محتوا و ترافیك و اطلاعات كاربران باید مطابق مقررات این آییننامه به نحوی نگهداری، حفاظت، توقیف و ارائه شود كه صحت و تمامیت، محرمانگی، اعتبار و انكار ناپذیری آنها محفوظ بماند.
ماده 8ـ در مواردی كه برابر قانون نگهداری و حفاظت دادهها الزامی است، نگهداری و حفاظت باید به گونهای انجام شود كه مدیریت جستجو و گزارش دهی آنها امكانپذیر باشد.
ماده 9ـ وزارت ارتباطات و فن آوری اطلاعات هماهنگیهای لازم برای تنظیم زمان سامانههای جمعآوری دادههای محتوا، ترافیك و اطلاعات كاربران را مطابق با ساعت رسمی كشور به عمل میآورد.
ماده 10ـ مركز آمار و فناوری اطلاعات با همكاری وزارت ارتباطات و فناوری اطلاعات سالانه رویههای فنی نحوه نگهداری، حفاظت، توقیف و ارائه دادهها و اطلاعات كاربران و همچنین راهنماهای عملی حفظ امنیت و استناد پذیری دادهها را تصویب و به ارائه دهندگان خدمات دسترسی و میزبانی و بهره برداران ابلاغ مینماید.
ب: حفاظت از ادله رایانهای
ماده 11ـ مقام قضایی در جریان تحقیق و فرایند رسیدگی میتواند دستور حفاظت هر نوع داده رایانهای ذخیره شده را ازجمله دادههای رمزنگاری شده، حذف، پنهان، فشرده یا پنهان نگاری شده و یا دادههایی كه نوع و نام آنها موقتاً تغییریافته و یا دادههایی كه برای بررسی آنها نیاز به سخت افزار مخصوصی میباشد، صادر نماید.
تبصره1: ضابطان قضایی فقط در موارد مندرج در ماده 34 قانون میتوانند راساً دستور حفاظت دادههای ذخیره شده را صادر كنند.
تبصره2: قاضی مکلف است بلافاصله پس از اعلام ضابط قضایی نسبت به تأیید یا رد دستور حفاظت صادره توسط ضابط اظهار نظر نماید. مجری حفاظت تا تعیین تکلیف از ناحیه قاضی موظف به حفاظت از اطلاعات میباشد.
ماده 12ـ دستور حفاظت باید به طور صریح و دقیق مشتمل بر نوع دادهها، موضوع و مدت زمان با رعایت تبصره 2 ماده 34 قانون، باشد.
ماده 13ـ در موارد مقتضی، اجرای دستور حفاظت با نظارت ضابطان قضایی متخصص یا اشخاص خبره مورد وثوق به نمایندگی از طرف مرجع قضایی انجام میشود.
ماده 14ـ مجری حفاظت موظف است بلافاصله پس از ابلاغ، دستور حفاظت را اجرا و صورتجلسه ای را مشتمل بر زمان اجرای دستور، نحوه حفاظت، حجم و نوع دادههای حفاظت شده در دو نسخه تنظیم و یك نسخه از آن را به مرجع صادر كننده دستور ارسال کند و نسخه دیگر را نزد خود نگه دارد.
ماده 15ـ دستور حفاظت باید فوری و باروش مطمئن به مجری حفاظت ابلاغ شود. این دستور همچنین به اشخاص ذینفع نیز ابلاغ میشود؛ مگر آن كه ابلاغ به آنها مخلّ رسیدگی باشد كه در این صورت تشخیص زمان ابلاغ حسب مورد با مقام قضایی میباشد.
تبصره: روش مطمئن روشی است كه با توجه به نوع دادهها و طول مدت زمان حفاظت، امكان بهره برداری از دادههای حفاظت شده را در مراحل بعدی دادرسی ممكن سازد.
ماده 16ـ حفاظت از دادهها باید به نحوی باشد كه محرمانگی، تمامیت، صحت و انكارناپذیری دادهها رعایت شود.
ج: ارائه ادله رایانهای
ماده 17ـ دستور ارائه توسط مقام قضایی صادر میشود و باید به طور صریح و شــفاف و مشتمل بر شخص ارائه دهنده، موضوع و نوع دادهها، شیوه و زمان تحویل دادهها و مرجع تحویل گیرنده باشد.
ماده 18ـ ارائه دادهها باید به نحوی باشد كه محرمانگی، تمامیت، صحت و انكارناپذیری دادهها رعایت شده و حتی الامكان بدون ایجاد مانع برای فعالیت سامانه و باروش متعارف و كم هزینه به یكی از شیوههای ذیل باشد:
الف- تحویل یك نسخه چاپ شده از داده.
ب- تحویل یك نسخه رایانهای از داده.
ج- ایجاد دسترسی به داده.
د- انتقال تجهیزات رایانهای و مخابراتی.
ماده 19ـ هنگام ارائه دادهها صورتجلسه ای در سه نسخه تنظیم و حداقل موارد ذیل در آن ذكر و به امضای ارائه دهنده و تحویل گیرنده میرسد:
الف- شماره و تاریخ دستور قضایی ارائه دادهها
ب - مشخصات ارائه دهنده
ج – مشخصــات تحــویل گیرنده
د- زمان و مكان ارائه
هـ نوع و حجم دادهها
و - اطلاعات مربوط به نحوه حفظ یا نگهداری دادهها
ز - روشهای امنیتی بكاررفته در زمان ارائه
ح - مشخصات سختافزاری و نرمافزاری تجهیزات
ط - شیوه ارائه و مشخصات داده.
تبصره 1: درهنگام انتقال تجهیزات، احتیاط لازم برای حفظ آنها بعمل میآید.
تبصره2: یك نسخه از صورتجلسه به مرجع قضایی ارسال میشود و نسخهای در اختیار ارائه دهنده و نسخه دیگر در اختیار تحویل گیرنده قرار میگیرد.
ماده 20ـ از زمان ارائه دادهها به ضابطان قضایی یا دیگر اشخاص ذیربط، مسؤلیت حفظ دادههای مذكور با شخص یا اشخاص تحویل گیرنده خواهد بود.
ماده 21ـ ارائه دادههایی كه افشا یا دسترسی به آنها مطابق قوانین خاص دارای محدودیت یا توأم با تشریفات میباشد، تابع مقررات مربوط است.
ماده 22ـ دستور ارائه داده، مجوز افشای آن نمیباشد و پس از دستور ارائه هرگونه دسترسی به مفاد داده مستلزم صدور دستور قضایی است.
ماده 23ـ اشخاصی كه مسئول اجرای هر یك از دستورات قضایی اعم از نگهداری، حفاظت، ارائه، تفتیش و توقیف سامانه و داده یا شنود آن میباشند یا دستور به آنها ابلاغ میشود یا به نوعی مرتبط با دستورات یاد شده هستند، حق افشای مفاد دستور و یا دادهها و اطلاعات مربوط را ندارند.
د: تفتیش و توقیف ادله رایانهای
ماده 24ـ ضابطان قضایی باید كلیه اطلاعاتی كه ضرورت تفتیش و توقیف را ایجاب مینماید در درخواست خود اعلام نمایند. همچنین، موارد زیر را حسب مورد در درخواست تفتیش یا توقیف ذكر نمایند:
الف- دلایل ضرورت تفتیش و توقیف
ب - حتی الامكان نوع و میزان دادهها و سخت افزارها
ج - محل تفتیش یا توقیف
د - دلایل لازم برای تصویربرداری و بررسی در خارج از محل
هـ - زمان تقریبی لازم برای تفتیش و توقیف.
ماده 25ـ در دستور تفتیش یا توقیف داده یا سامانه باید محل تفتیش یا توقیف تعیین و حتی الامكان در محل استقرار سامانه انجام پذیرد.
ماده 26ـ مدت توقیف و فرصت اجرای تفتیش باید در دستور قضایی تصریح و كمترین فرصت ممكن منظور شود. در صورت نیاز به زمان بیشتر، به درخواست مجری تفتیش یا توقیف و ذكر علت آن، این مدت قابل تمدید میباشد.
ماده 27ـ تفتیش و توقیف در مواردی كه مستلزم ورود به منازل و اماكن خصوصی باشد، مطابق مقررات مندرج در آیین دادرسی كیفری خواهد بود.
ماده 28ـ در مواردی كه تفتیش یا توقیف طبق دستور قضایی بدون حضور متصرف قانونی یا شخصی كه داده یا سامانه را تحت اختیار دارد، انجام پذیرد، مراتب پس از انجام فوراً به ذینفع ابلاغ خواهد شد.
ماده 29ـ چنانچه پس از اجرای دستور توقیف و یا در زمان اجرای دستور توقیف دادهها یا سامانههای رایانهای یا مخابراتی بیم لطمه جانی یا خسارت مالی شدید به اشخاص یا اخلال در ارائه خدمات عمومی برود مراتب از مرجع قضایی صادركننده دستور توقیف كسب تكلیف شده و در صورت تشخیص قاضی حسب مفاد ماده 44 قانون عمل میگردد.
ماده 30 ـ قوه قضاییه تمهیدات لازم از جمله بستر سازی و ایجاد زیر ساختهای ارتباط رایانهای و الكترونیكی و همچنین راهاندازی سامانهها و درگاههای مبتنی بر فناوری اطلاعات را جهت تسهیل در عملیاتی كردن فرایندها و روشهای موضوع این آییننامه فراهم میآورد.
ماده 31ـ اشخاصی كه دادهها یا سامانههای رایانهای یا مخابراتی را تحت كنترل و یا تصرف دارند، موظف به همكاری در اجرای دستور تفتیش و توقیف میباشند. در صورتی كه به واسطه عدم همكاری یا عدم دسترسی به این اشخاص، تفتیش یا توقیف امكان پذیر نباشد، نحوه دسترسی به دادهها یا سامانهها از قبیل ورود به محل، رفع موانع استفاده از سخت افزار و نرم افزار، رمزگشایی و امثال آن با دستور مقام قضایی تعیین خواهد شد.
ماده 32ـ رضایت متصرف قانونی سامانه موضوع بند ج ماده 41 قانون، باید كتبی و با امضای وی باشد.
ماده 33ـ در مواردی كه توقیف دادهها به روش چاپ یا كپی یا تصویربرداری دادهها انجام میشود، اصل دادهها در صورتی توقیف و غیرقابل دسترس میشود كه در دستور قضایی تصریح شده باشد.
ماده 34ـ ضابطان صرفاً مجاز به تفتیش و توقیف دادهها و سامانههایی هستند كه به طور صریح در دستور قضایی ذكر گردیده و چنانچه حین اجرای دستور، دادههای مرتبط با جرم ارتكابی در سایر سامانههای رایانهای یا مخابراتی تحت كنترل یا تصرف متهم كشف شود، در صورت بیم امحا نسبت به حفظ فوری دادهها اقدام و مراتب را حداكثر ظرف 24 ساعت كتباً به مقام قضایی مربوط گزارش میدهند.
ماده 35ـ تفتیش دادهها یا سامانهها در محل استقرار یا از طریق شبكه یا در آزمایشگاه یا در محل مناسب با دستور و تشخیص مقام قضایی با رعایت صحت، تمامیت، محرمانگی، و انكارناپذیری ادله انجام میپذیرد.
ماده 36ـ ضابطان و اشخاصی كه حسب قانون مأمور جمعآوری، تفتیش، نگهداری، حفظ و انتقال دادهها و سامانههای رایانهای یا مخابراتی میشوند باید علاوه بر داشتن شرایط لازم از قبیل تخصص و توانایی فنی و آموزش كافی، تجهیزات و وسایل لازم را در اختیار داشته باشند.
ماده 37ـ هنگام تفتیش رعایت موارد زیر ضروری است:
الف ـ شیوه اقدام نباید موجب تغییر، امحا یا جابجایی دادههای مورد نظر در سامانههای رایانهای باشد.
ب ـ تفتیش صرفاً در محدوده دستور قضایی و دادههای مرتبط با جرم موضوع دستور، انجام میپذیرد.
ج ـ كلیه فرایندهای انجام شده بر روی دادههای مورد تفتیش یا توقیف باید با استفاده از روشهای قابل تشخیص، ثبت و محافظت شود.
ماده 38 ـ توقیف با رعایت تناسب، نوع، اهمیت و نقش داده یا سامانه رایانهای یا مخابراتی به روشهای زیر انجام میشود:
الف ـ در توقیف داده ها از طریق چاپ دادهها، غیر قابل دسترس كردن دادهها به روشهایی از قبیل تغییر گذرواژه یا رمزنگاری و ضبط حاملهای داده.
ب ـ در توقیف سامانههای رایانهای یا مخابراتی از طریق تغییر گذرواژه، پلمپ سامانه در محل استقرار یا ضبط سامانه.
تبصره: توقیف باید حتی الامكان بدون ایجاد مانع برای فعالیت سامانه و به روش ساده و كم هزینه به شیوههایی از قبیل ذخیره در حاملهای داده، ذخیره در سامانه با گذاشتن گذرواژه، تهیه نسخه پشتیبان، تصویربرداری، تهیه رونوشت و چاپ انجام شود.
ماده 39ـ دستور توقیف سامانه شامل سایر سختافزارها یا حاملهای داده متصل به آن نمیشود، مگر آن كه در دستور قضایی تصریح گردد. در صورت نیاز به حفظ فوری سختافزارها یا حاملهای داده، ضابطان یا سایر مأموران در حدود وظایف قانونی میتوانند نسبت به حفظ فوری آن مطابق ماده 34 قانون و رعایت مقررات این آییننامه اقدام نمایند.
ماده 40ـ در صورت پلمپ سامانه چنانچه نیاز به گماردن حافظ باشد با دستور مقام قضایی اقدام میشود.
ماده 41ـ به منظور حفظ وضعیت اصلی ادله رایانهای و جلوگیری از هرگونه تغییر، تحریف یا آسیب آن، مرجع قضایی مدت زمان نگهداری و مراقبت از آنها را تا مدت 5 روز تعیین میكند.
تبصره : چنانچه برای نگهداری و مراقبت مدت بیشتری مورد نیاز باشد، مدت مذكور به صورت مستدل توسط مقام قضایی تمدید میشود.
ماده 42ـ اجرای دستور توقیف باید طی صورتجلسهای با قید دقیق جزئیات و مشخصات داده یا سامانه، محل، تاریخ و زمان دقیق، مشخصات حاضران و مجری دستور، مشخصات حافظ در صورت وجود، شماره و تاریخ دستور قضایی مبنی بر توقیف، شیوه توقیف و مشخصات مالك یا متصرف داده یا سامانه و موارد ضروری دیگر تنظیم و ضمن اعلام به مقام قضایی رسیدگی كننده، در سابقه ضبط گردد.
ماده 43ـ ضابطان قضایی و سایر مأموران در حدود وظایف قانونی در شروع تفتیش و توقیف باید صورت وضعیت اولیهای از سامانه رایانهای یا مخابراتی و اجزای آن و كلیه اتصالات كابلی بین اجزای مختلف سختافزارها و حاملهای داده متصل به آن كه علامت گذاری و ثبت میشوند را تنظیم و به امضای تفتیش كننده یا توقیف كننده و متصرف قانونی كه سامانه تحت كنترل اوست یا قائم مقام قانونی وی برسانند. برای ضبط دقیق مشخصات ابزار و اجزای آن تصویربرداری بلامانع است.
ماده 44 ـ مرجع قضایی صالح ، ضمن صدور رأی باید نسبت به داده یا سامانه توقیف شده تعیین تكلیف نماید.
فصل سوم: امور متفرقه
ماده 45ـ دستورالعمل حقوقی و فنی جمعآوری ادله و توقیف سامانههای رایانهای و مخابراتی توسط دادستانی كل كشور با همكاری نیروی انتظامی تهیه و به تصویب دادستان كل كشور میرسد. این دستور العمل باید دربردارنده چگونگی حفظ صحنه جرم و جمعآوری ادله از سامانه در حال اجرا، خاموش و روشن كردن سامانه، بستهبندی و انتقال اطلاعات و نیز نمونه درخواستهای مرتبط با این موارد باشد.
ماده 46 ـ در مورد جمعآوری ادله الكترونیكی از جمله نگــهداری، حفظ فوری، تفتیش و توقیف و شنود چنانچه موضوع مربوط به افراد و اماكن وابسته به قوه قضاییه و سازمانهای تابعه مراكز مرتبط با قوه قضاییه باشد، با دستور مقام قضایی توسط مركز حفاظت و اطلاعات قوه قضاییه انجام خواهد شد.
ماده 47ـ نسخههای تهیه شده از دادههای رایانهای قابل استناد به صورت متن، صوت یا تصویر در حكم اصل داده میباشند.
ماده 48ـ این آیین نامه توسط وزارت دادگسـتری با همكاری وزارت ارتباطات و فناوری اطلاعات تهیه و در 48 ماده و 11 تبصره به تصویب رئیس قوه قضائیه رسید.
صادق آملی لاریجانی
رییس قوه قضاییه